4 Top Five - 7.pdf
15.1 MB
Пока РКН планирует добиться 146% эффективности в блокировке VPN к 2030 году, мы планируем добиться ваших лайков и выкладываем наш очередной выпуск новостного журнала
Редакция в очередной раз фильтрует инфошум и рисует вам смешных котов, чтобы вы могли оставаться в инфополе
МИР! ТРУД! МАЙ!
Редакция в очередной раз фильтрует инфошум и рисует вам смешных котов, чтобы вы могли оставаться в инфополе
МИР! ТРУД! МАЙ!
👍40👎2
- заранее говорить про отключение интернета с конкретными датами
- 5 мая отключить интернет
- оказывается не работают белые списки
- обсудить, а может быть открыть белые списки
-🙂
Мне лично перпендикулярно, работает интернет или нет, в офисе и дома все работает отлично. Если надо, чтобы не работал - без проблем, потерпим, главное, чтобы люди и планируемые мероприятия в безопасности были.
Скорее просто хихикаю над несогласованностью действий в минцифре.
UPD: 12:30 пишу с мобилы в пределах ТТК, интернет работает.
____
🫡 backconnect
- 5 мая отключить интернет
- оказывается не работают белые списки
- обсудить, а может быть открыть белые списки
-
Мне лично перпендикулярно, работает интернет или нет, в офисе и дома все работает отлично. Если надо, чтобы не работал - без проблем, потерпим, главное, чтобы люди и планируемые мероприятия в безопасности были.
Скорее просто хихикаю над несогласованностью действий в минцифре.
UPD: 12:30 пишу с мобилы в пределах ТТК, интернет работает.
____
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8👎1
Forwarded from Синяя шляпа
А как собирать триаж на MacOS?
Я как-то делал ресерч на эту тему, но там тема была скорее "что собрать", а не "как"?
А тут появилась прикладная задача, да еще и не первый раз, избежать ее было трудно)
У меня на столе оказалось меню из двух позиций:
- Популярный velociraptor
- Нативный aftermath
Я использовал velociraptor для Windows и Linux, и там я привык, что конфиг просто вшивается внутрь бинарника и ты спокойно раскидываешь по инфре и собираешь дабл кликом от админа (или судо в терминале).
С MacOS все оказалось не так просто. Как известно, в MacOS есть своя система подписей бинарей. И если у бинаря нет официальной подписи, то он просто так не запустится на вашем компьютере. Это несложно обойти на одной конкретной машине, но обходить это можно только руками (особенно на последних версиях).
Итого как создается сборщик для MacOS в velociraptor?
1️⃣ Генерируем конфиг и запускаем GUI для генерации нового артефакта сбора
2️⃣ Собираем новый артефакт (а что там будет - оставлю для остальных, лишь напомню про репо)
3️⃣ При генерации сборщика выбираем MacOS и тут интересно, что на выходе будет файл в районе 50-90 килобайт. Что это за файл?
Для запуска дабл кликом в velociraptor вшивается аргумент автозапуска
Таким образом Velociraptor придумали обходное решение - создается shell обвязка с встроенным конфигом в бинарном виде. Внутри файла есть маркер ###<Begin Embedded Config>.
При этом velociraptor, получив
Таким образом, для запуска velociraptor нужно 3 сущности.
1. Дефолтный Бинарь velociraptor с валидной подписью MACH-O файла от Rapid-7
2. autoexec скрипт, который сгенерировал сервер velociraptor для MacOS
3. Скрипт-обвязка, которая запустит это все вместе.
Но и это еще не все!)
В MacOS есть механизм FDA (Full Disk Access). Если это разрешение не дану терминалу, в котором вы его запускаете, то некоторые системные артефакты просто не соберутся. Выставить это можно тоже только руками или через MDM решения Системные настройки → Конфиденциальность и безопасность → Доступ к диску и там переключить кнопку для терминала, где будем запускать velociraptor.
Таким образом процесс слегка сложнее, чем на других ОС, и на больших объемах может быть не таким простым.
Ну а aftermath...
У меня он вообще не заработал, хотя штука прикольная. Просто вылетал с exit code 133. У меня не то, чтобы много ресурсов для теста, может мой конкретный сетап системы не подходит.
Я как-то делал ресерч на эту тему, но там тема была скорее "что собрать", а не "как"?
А тут появилась прикладная задача, да еще и не первый раз, избежать ее было трудно)
У меня на столе оказалось меню из двух позиций:
- Популярный velociraptor
- Нативный aftermath
Я использовал velociraptor для Windows и Linux, и там я привык, что конфиг просто вшивается внутрь бинарника и ты спокойно раскидываешь по инфре и собираешь дабл кликом от админа (или судо в терминале).
С MacOS все оказалось не так просто. Как известно, в MacOS есть своя система подписей бинарей. И если у бинаря нет официальной подписи, то он просто так не запустится на вашем компьютере. Это несложно обойти на одной конкретной машине, но обходить это можно только руками (особенно на последних версиях).
Итого как создается сборщик для MacOS в velociraptor?
./velociraptor --config server.config.yaml guiДля запуска дабл кликом в velociraptor вшивается аргумент автозапуска
autoexec.argv. В PE файл это вшивается в секцию PE, в ELF файле добавляется в конец файла, а если мы добавим это в MACH-O файл, то integrity нарушится и файл не запустится.Таким образом Velociraptor придумали обходное решение - создается shell обвязка с встроенным конфигом в бинарном виде. Внутри файла есть маркер ###<Begin Embedded Config>.
При этом velociraptor, получив
--embedded_config /path/to/script.sh, открывает этот же файл, ищет маркер ###<Begin Embedded Config>, читает байты после него и парсит как embedded config. Это конфиг - это просто сжатый zlib валидный yaml, который читает velociraptor.Таким образом, для запуска velociraptor нужно 3 сущности.
1. Дефолтный Бинарь velociraptor с валидной подписью MACH-O файла от Rapid-7
2. autoexec скрипт, который сгенерировал сервер velociraptor для MacOS
3. Скрипт-обвязка, которая запустит это все вместе.
Но и это еще не все!)
В MacOS есть механизм FDA (Full Disk Access). Если это разрешение не дану терминалу, в котором вы его запускаете, то некоторые системные артефакты просто не соберутся. Выставить это можно тоже только руками или через MDM решения Системные настройки → Конфиденциальность и безопасность → Доступ к диску и там переключить кнопку для терминала, где будем запускать velociraptor.
Таким образом процесс слегка сложнее, чем на других ОС, и на больших объемах может быть не таким простым.
Ну а aftermath...
У меня он вообще не заработал, хотя штука прикольная. Просто вылетал с exit code 133. У меня не то, чтобы много ресурсов для теста, может мой конкретный сетап системы не подходит.
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - Velocidex/velociraptor: Digging Deeper....
Digging Deeper.... Contribute to Velocidex/velociraptor development by creating an account on GitHub.
👍3❤1
Forwarded from девопсим потихоньку
Не успел выпустить видос, снова здорово
Dirty Frag - новая уязвимость в Linux ядре, позволяющая локальному пользователю повысить привилегии до рута
Проблема связана с kernel page cache и затрагивает xfrm-ESP / RxRPC
Ждём патчи
https://github.com/V4bel/dirtyfrag
Dirty Frag - новая уязвимость в Linux ядре, позволяющая локальному пользователю повысить привилегии до рута
Проблема связана с kernel page cache и затрагивает xfrm-ESP / RxRPC
Ждём патчи
https://github.com/V4bel/dirtyfrag
GitHub
GitHub - V4bel/dirtyfrag
Contribute to V4bel/dirtyfrag development by creating an account on GitHub.
девопсим потихоньку
Не успел выпустить видос, снова здорово Dirty Frag - новая уязвимость в Linux ядре, позволяющая локальному пользователю повысить привилегии до рута Проблема связана с kernel page cache и затрагивает xfrm-ESP / RxRPC Ждём патчи https://github.com/V4bel/dirtyfrag
Команда для отключения:
уязвимость получила идентификатор — CVE-2026-43284, патч добавлен в код ядра (f4c50a4034e6).
sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; true"
уязвимость получила идентификатор — CVE-2026-43284, патч добавлен в код ядра (f4c50a4034e6).
Спешу поделиться с вами обнаруженной на просторах интернета возможностью маленьким локальным брендам выйти на большой рынок крутых дядек. В этом году появилась вкладочка "знай технологических", там про кибербез и не только.
!!! НЕ реклама !!!
просто делюсь, вдруг у вас есть крутой продукт, а вы не знаете, как и где его протолкнуть
https://знайнаших.аси.рф/
____
🫡 backconnect
!!! НЕ реклама !!!
просто делюсь, вдруг у вас есть крутой продукт, а вы не знаете, как и где его протолкнуть
https://знайнаших.аси.рф/
____
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
Не забываем проверять санитизацию на эндпоинтах и инпут полях, иногда в самых неожиданных местах может стрельнуть неожиданный доступ или новый вывод всего лишь добавив %0a или \u0022
https://symbl.cc/en/unicode-table
____
🤗 backconnect
https://symbl.cc/en/unicode-table
____
Please open Telegram to view this post
VIEW IN TELEGRAM
symbl.cc
Unicode Character Table - Full List of Unicode Symbols (◕‿◕) SYMBL
Explore the complete Unicode characters table on SYMBL ( ◕‿ ◕). Find every symbol, emoji, and special character in one place. Perfect for developers, designers, and anyone working with digital text. Browse, search, and discover the full range of Unicode characters…
👍5
Багз прошел супер кайфово, интересные исследователи, прикольные доклады, заслуженные награждения лучших.
Артем притащил терминал кефаса, который можно было поломать в риалтайме.
В лучших традициях бизон мероприятий одним словом!
Спасибо организаторам!
Когда-нибудь эти трое на кортах заберут все топы....
Артем притащил терминал кефаса, который можно было поломать в риалтайме.
В лучших традициях бизон мероприятий одним словом!
Спасибо организаторам!
Когда-нибудь эти трое на кортах заберут все топы....
👍15
А вот это вот очень хорошо
Все LOLbin, GFTO, LOLdrivers и прочее-прочее собрали в одной точке.
Покет бук пентестера.
https://lolol.farm/
____
🕺 backconnect
Все LOLbin, GFTO, LOLdrivers и прочее-прочее собрали в одной точке.
Покет бук пентестера.
https://lolol.farm/
____
Please open Telegram to view this post
VIEW IN TELEGRAM
lolol.farm
lolol.farm — Living Off the Living Off the Land
A curated index of Living Off the Land security research projects.
👍9
Мы готовим наш ежемесячный журнал, и у нас остался мем по мотивам МТСа (https://xn--r1a.website/ocherkbb/151), который в журнал не влез, но мы очень хотим с вами им поделиться!
Только коммунити может сделать нашу сферу сильнее, поэтому от чистого сердца напоминаем, что вы всегда можете оставить свое личное мнение о вендоре на платформе - https://hackadvisor.io/programs
____
😾 backconnect
Только коммунити может сделать нашу сферу сильнее, поэтому от чистого сердца напоминаем, что вы всегда можете оставить свое личное мнение о вендоре на платформе - https://hackadvisor.io/programs
____
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8
linux_siem.png
921.7 KB
SIEM начинается не с красивого дашборда
Наткнулся на схему прохождения событий в Linux и поймал себя на мысли, что её полезно показывать всем, кто занимается мониторингом, расследованиями и харденингом.
Потому что в голове часто есть упрощённая картинка:
```
на сервере что-то произошло -> лог появился -> SIEM это увидел
```
А в реальности между произошло и увидел лежит довольно длинная цепочка из auditd, journald, rsyslog, syslog-ng, сокетов, файлов, плагинов и конфигов.
И каждый элемент в этой цепочке может быть тем самым местом, где событие потерялось.
На схеме хорошо видно, что события в Linux живут не в одном месте.
И вот это важный момент.
Когда мы говорим «логи собираются в SIEM», надо понимать, откуда именно они собираются:
Пока ответа нет, уверенности в сборе тоже нет.
Мне особенно нравится на этой схеме участок с audit:
Потому что именно там часто начинается веселье.
Например, auditd честно пишет события локально в /var/log/audit/audit.log, но в SIEM они не попадают.
Почему?
• Да потому что SIEM читает не audit.log, а syslog.
• А audisp-syslog не настроен.
• Или настроен, но не так.
• Или правила аудита неполные.
• Или journald не форвардит события дальше.
• Или rsyslog фильтрует не то, что нужно.
В итоге на хосте событие есть, а в SIEM пусто.
Или наоборот: в SIEM что-то прилетело, а локально уже ничего не осталось, потому что journald был в volatile режиме и после перезагрузки история исчезла.
Итого:
Проверить, что auditd вообще живой:
Посмотреть, реально ли есть audit правила:
Проверить, куда попадают события:
Посмотреть настройки journald:
Проверить rsyslog или syslog-ng:
И отдельно посмотреть конфиги:
Недостаточно поставить агент и сказать: «ну всё, теперь у нас SIEM».
Нужно понимать:
• где событие появляется
• кто его первым принимает
• куда оно записывается локально
• кто его пересылает дальше
• есть ли буфер, если SIEM недоступен
• что будет после перезагрузки
• можно ли потом доказать, что событие действительно было
Без этого расследование быстро превращается в гадание по остаткам bash history, timestamps, inode, кусков журналов и надежды, что хоть где-то что-то сохранилось.
Перед тем как строить красивые правила корреляции и дашборды, надо убедиться, что события вообще доезжают до SIEM в нормальном виде.
____
💅 backconnect
Наткнулся на схему прохождения событий в Linux и поймал себя на мысли, что её полезно показывать всем, кто занимается мониторингом, расследованиями и харденингом.
Потому что в голове часто есть упрощённая картинка:
```
на сервере что-то произошло -> лог появился -> SIEM это увидел
```
А в реальности между произошло и увидел лежит довольно длинная цепочка из auditd, journald, rsyslog, syslog-ng, сокетов, файлов, плагинов и конфигов.
И каждый элемент в этой цепочке может быть тем самым местом, где событие потерялось.
На схеме хорошо видно, что события в Linux живут не в одном месте.
• Audit события могут пойти в /var/log/audit/audit.log.
• Могут уйти через audispd и audisp-syslog.
• Могут попасть в journald.
• Могут дальше уехать в rsyslog или syslog-ng.
• А могут не уехать вообще, если где-то не включён нужный плагин или сломан форвардинг.
И вот это важный момент.
Когда мы говорим «логи собираются в SIEM», надо понимать, откуда именно они собираются:
• из audit.log?
• из journald?
• из /var/log/messages?
• из /var/log/secure?
• через локальный syslog socket?
• через отдельный агент?
• через удалённый syslog?
Пока ответа нет, уверенности в сборе тоже нет.
Мне особенно нравится на этой схеме участок с audit:
auditd -> audispd -> audisp-syslog -> syslog/journald -> SIEM
Потому что именно там часто начинается веселье.
Например, auditd честно пишет события локально в /var/log/audit/audit.log, но в SIEM они не попадают.
Почему?
• Да потому что SIEM читает не audit.log, а syslog.
• А audisp-syslog не настроен.
• Или настроен, но не так.
• Или правила аудита неполные.
• Или journald не форвардит события дальше.
• Или rsyslog фильтрует не то, что нужно.
В итоге на хосте событие есть, а в SIEM пусто.
Или наоборот: в SIEM что-то прилетело, а локально уже ничего не осталось, потому что journald был в volatile режиме и после перезагрузки история исчезла.
Итого:
Проверить, что auditd вообще живой:
systemctl status auditd
auditctl -s
auditctl -l
Посмотреть, реально ли есть audit правила:
ls -la /etc/audit/rules.d/
cat /etc/audit/rules.d/*.rules
Проверить, куда попадают события:
ausearch -m USER_LOGIN,EXECVE,SYSCALL
journalctl _TRANSPORT=audit
tail -f /var/log/audit/audit.log
Посмотреть настройки journald:
grep -E 'Storage|ForwardToSyslog|ReadKMsg' /etc/systemd/journald.conf
Проверить rsyslog или syslog-ng:
systemctl status rsyslog
systemctl status syslog-ng
И отдельно посмотреть конфиги:
/etc/rsyslog.conf
/etc/rsyslog.d/*.conf
/etc/syslog-ng/syslog-ng.conf
/etc/syslog-ng/conf.d/*.conf
Недостаточно поставить агент и сказать: «ну всё, теперь у нас SIEM».
Нужно понимать:
• где событие появляется
• кто его первым принимает
• куда оно записывается локально
• кто его пересылает дальше
• есть ли буфер, если SIEM недоступен
• что будет после перезагрузки
• можно ли потом доказать, что событие действительно было
Без этого расследование быстро превращается в гадание по остаткам bash history, timestamps, inode, кусков журналов и надежды, что хоть где-то что-то сохранилось.
Перед тем как строить красивые правила корреляции и дашборды, надо убедиться, что события вообще доезжают до SIEM в нормальном виде.
____
Please open Telegram to view this post
VIEW IN TELEGRAM
👍11👎1
4 Top Five - 8.pdf
12.2 MB
Дорогие друзья!
Мы рады презентовать вам наш журнал за май 2026 года.
Кроме нашей фирменной подачи новостей в этом выпуске вы можете обнаружить обновленный летний дизайн
Ждем ваши репосты, лайки и комменты!
Кстати, сегодня день рождения у нашего любимого дизайнера, которая трудится каждый месяц, верстая вам смешных котов, поздравления принимаются сердечками на пост!
____
🫶 backconnect
Мы рады презентовать вам наш журнал за май 2026 года.
Кроме нашей фирменной подачи новостей в этом выпуске вы можете обнаружить обновленный летний дизайн
Ждем ваши репосты, лайки и комменты!
Кстати, сегодня день рождения у нашего любимого дизайнера, которая трудится каждый месяц, верстая вам смешных котов, поздравления принимаются сердечками на пост!
____
Please open Telegram to view this post
VIEW IN TELEGRAM
❤40👍8