Codeby
37.1K subscribers
2.52K photos
103 videos
12 files
8.29K links
Блог сообщества Кодебай

Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy

CTF: hackerlab.pro

VK: vk.com/codeby
YT: clck.ru/XG99c

Сотрудничество: @KinWiz

Реклама: @Savchenkova_Valentina
Download Telegram
​Метрики эффективности информационной безопасности (ИБ) в компании

Тема измерения эффективности ИБ — одна из проблемных в отрасли. Как показать бизнесу, что инвестиции в ИБ были вложены не зря? Как убедить, что работа отдела эффективна? Ниже ряд показателей, которые, на наш взгляд, помогут оцифровать деятельность функции ИБ. Параметры могут быть неприменимы к конкретной организации, также их может быть меньше, чем хотелось бы, но все зависит от наличия или отсутствия инструментов. Список показателей является «подвижным, гибким», может расширяться или сужаться в зависимости от пожеланий руководства компании.

📌 Читать далее

#infosec #metrics #siem
👍6🔥6
​Программирование. Кибербезопасность + Go = ❤️

Всем привет! Подготовил для вас материал по топу библиотек на Golang, которые необходимы вам при безопасной разработке приложений. Топ будет составлен лично по моему мнению, а я не являюсь сеньором-помидором Go-разработчиком, так что не кидайтесь гнилыми тапками.

📌 Читать статью

#programming #go #infosec
🔥12❤4👍4
Forwarded from Hacker Lab
🛠 Мощь и беспомощность пакера UPX

В новой статье мы подробно разбираем UPX - один из самых популярных упаковщиков исполняемых файлов. Это подробный гайд для тех, кто хочет понять, как работает UPX, и научиться распаковывать файлы вручную.

Внутри вас ждет:
🔵Принцип работы UPX. Как упаковщик перестраивает PE-файл и какие изменения вносит в его структуру.
🔵UPX-заголовок. Объяснение структуры заголовка и почему его повреждение делает автоматическую распаковку невозможной.
🔵Ручная распаковка. Пошаговая инструкция по восстановлению Original Entry-Point (OEP) и Import Address Table (IAT) для корректного запуска файла.

📌 Читать статью

#upx #reverse #infosec
Please open Telegram to view this post
VIEW IN TELEGRAM
1❤9👍6🔥6
🎯 enject — защита .env секретов от утечек через AI и код

enject — это open source-инструмент, который скрывает чувствительные данные из .env файлов, предотвращая их утечку при работе с AI, логированием и сторонними сервисами. Ранее проект назывался enveil.



🕸 Идея инструмента
Вместо хранения секретов в открытом виде:
👉 значения подменяются/маскируются
👉 доступ к ним контролируется
👉 реальные данные не попадают в сторонние системы

❗️ Даже если код обрабатывается AI — секреты остаются скрытыми


🧠 Основные возможности
↗️ Защита .env — скрывает API-ключи, токены и пароли
↗️ Anti-AI leakage — предотвращает утечки в LLM/IDE/логирование
↗️ Минимальные изменения — не требует полной переработки проекта
↗️ Open-source — можно проверить и адаптировать под свою инфраструктуру

❓ Как работает enject
Инструмент действует как промежуточный слой между приложением и секретами:
⏺️ перехватывает обращения к переменным окружения
⏺️ подменяет реальные значения безопасными представлениями
⏺️ возвращает настоящие данные только в нужный момент

В результате:
▶️секреты не «светятся» в коде
▶️не попадают в AI-запросы
▶️не утекут через логи или дебаг


⛓️‍💥 Базовый сценарий использования

Клонирование репозитория
git clone https://github.com/greatscott/enject
cd enject
cargo build --release


Настройка окружения
cd your-project
enject init


Дальше инструмент интегрируется в процесс запуска приложения и начинает фильтровать доступ к секретам.

#security #devsecops #env #secrets #privacy #ai #tool #infosec

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
❤11🔥7👍3🤔3
Supply Chain Monitor — мониторинг зависимостей и supply chain рисков

Supply Chain Monitor — инструмент от Elastic для отслеживания изменений в зависимостях и выявления рисков в цепочке поставок ПО (supply chain) в популярных экосистемах (npm, PyPI и др.).


Основные возможности
📉 Мониторинг изменений зависимостей (packages)
📉 Обнаружение подозрительных обновлений
📉 Поддержка популярных package-экосистем
📉 Анализ supply chain рисков
📉 Автоматизированный сбор и обработка данных
🖱 Выявление аномалий и потенциальных атак

Ключевые особенности
1️⃣ Фокус на supply chain безопасности
Помогает находить атаки через зависимости (dependency hijacking, backdoors)
2️⃣ Анализ изменений пакетов
Отслеживает резкие или подозрительные изменения версий и содержимого
3️⃣ Подходит для Threat Intelligence
Может использоваться для исследования атак на open-source экосистемы

⬇️ Примеры использования
Клонирование репозитория и запуск
git clone https://github.com/elastic/supply-chain-monitor
cd supply-chain-monitor
docker compose up


➡️ Быстрый запуск (one-shot анализ)
python monitor.py --once


➡️ Непрерывный мониторинг (топ 1000 пакетов)
python monitor.py --top 1000 --interval 300


#security #devsecops #supplychain #infosec #cybersecurity #opensource #threatintel

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍4🔥4
🔎 Auditd: как Linux отслеживает всё, что происходит в системе

Auditd — это встроенная система аудита в Linux, которая записывает кто, что и когда сделал в системе.
Если тебе нужно понять, *кто удалил файл*, *кто получил доступ к /etc/shadow* или *когда изменили конфиг* — это как раз его задача.


❓ Как это работает
Auditd состоит из нескольких частей:
▶️ auditd (демон) — собирает и пишет логи
▶️ auditctl — добавляет правила (что именно отслеживать)
▶️ ausearch / aureport — помогает анализировать логи

🧠 Что можно отслеживать
Auditd умеет фиксировать почти всё:
🔁 доступ к файлам и каталогам
🪧 действия пользователей
❗️ попытки входа
💻 запуск команд
🧾 попытки аутентификации

⬇️ Установка
В большинстве дистрибутивов Auditd доступен из стандартных репозиториев:

Debian / Ubuntu:
apt install auditd audispd-plugins


RHEL / CentOS:
yum install audit


После установки сервис обычно запускается автоматически. При необходимости:
systemctl enable auditd
systemctl start auditd


🎯 Пример использования
Добавим правило для отслеживания изменений файла /etc/passwd:
auditctl -w /etc/passwd -p wa -k passwd_changes


Параметры:
-w — указание файла для наблюдения
-p wa — отслеживание записи (write) и изменения атрибутов (attribute)
-k — ключ для удобного поиска событий

🛡 Расположение логов

Журналы аудита по умолчанию сохраняются в:
/var/log/audit/audit.log


Для анализа рекомендуется использовать:
* ausearch — выборка событий
* aureport — генерация отчетов

#linux #auditd #cybersecurity #infosec #sysadmin #logging #security #devops

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
👍15❤6🔥4👎1
Watcher — мониторинг изменений веб-ресурсов для OSINT и Threat Intelligence

Watcher — open-source инструмент от Thales CERT для автоматического отслеживания изменений на сайтах, документах, RSS-лентах и других источниках. Он помогает находить новые IOC, изменённые advisories, утечки и другие артефакты для OSINT, Threat Intelligence и DFIR.


Основные возможности
↗️ Мониторинг изменений веб-страниц и документов
↗️ Поддержка сайтов, RSS, PDF и других источников
↗️ Поиск новых IOC, доменов, IP и артефактов
↗️ Уведомления о найденных изменениях
↗️ История изменений и diff-анализ
↗️ Удобный web-интерфейс для расследований

Примеры использования
0️⃣ Инициализация окружения:
git clone https://github.com/thalesgroup-cert/watcher.git
cd watcher/deployment
make init

1️⃣ Запуск платформы:
make up

2️⃣ Первичная настройка базы:
make migrate
make superuser
make populate-db

3️⃣ После запуска web-интерфейс будет доступен по адресу:
http://localhost:9002


Watcher умеет:
🔎 Следить за множеством источников одновременно
HTML-страницы, PDF-документы, RSS/Atom-ленты, API endpoints и другие web-ресурсы.
💻 Автоматически извлекать и индексировать контент
Каждый собранный артефакт сохраняется в базе и становится доступен для поиска, фильтрации и анализа.
🕸 Хранить историю изменений
Watcher сохраняет предыдущие версии контента и показывает diff между изменениями, что удобно для расследований.
🎯 Организовывать мониторинг пакетами (batches)
Источники можно группировать по кампаниям, threat actors, вендорам или направлениям расследования.
🎇 Работает в фоне 24/7
После развёртывания Watcher самостоятельно собирает, индексирует и обновляет данные без ручного вмешательства.

#osint #threatintel #dfir #threathunting #blueteam #monitoring #cybersecurity #infosec #opensource

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10👍7🔥4
🕸 CVE MCP Server — MCP-сервер для получения информации об уязвимостях CVE
CVE MCP Server — open-source MCP-сервер, который позволяет AI-ассистентам получать актуальную информацию об уязвимостях по идентификатору CVE. Инструмент обращается к базе MITRE и возвращает описание уязвимости, что упрощает анализ инцидентов, triage и исследование угроз.

🛡 Основные возможности
📉 Поиск информации по CVE ID
📉 Получение описания уязвимости из базы MITRE
📉 Использование через Model Context Protocol (MCP)
📉 Интеграция с Claude Desktop и другими MCP-клиентами
📉 Поддержка stdio и SSE режимов работы
🖱 Полностью open-source

💻 Примеры использования
➡️ Быстрая проверка деталей CVE во время расследования инцидента
➡️ Анализ найденных уязвимостей без перехода на сторонние сайты
➡️ Использование AI для изучения информации о CVE
➡️ Автоматизация процессов vulnerability management
➡️ Интеграция в собственные AI-инструменты и пайплайны

↗️ Быстрый старт
1️⃣ Установка
git clone https://github.com/mukul975/cve-mcp-server.git
cd cve-mcp-server
python -m venv venv && source venv/bin/activate
pip install -e .

После этого лимит увеличивается с 5 до 50 запросов за 30 секунд.

2️⃣ Первое использование
После добавления сервера в Claude Desktop или другой MCP-клиент можно сразу выполнять запросы без настройки API-ключей:
▶️"What is CVE-2021-44228? Is it actively exploited?"

Сервер автоматически получит информацию из NVD, проверит наличие уязвимости в каталоге CISA KEV и покажет EPSS-оценку вероятности эксплуатации.
▶️"Scan these Python packages for vulnerabilities: requests 2.28.0, flask 2.2.0, django 3.2.0"

3️⃣ Ускорение работы
Для увеличения лимита запросов к NVD достаточно добавить бесплатный API-ключ:
echo 'NVD_API_KEY=your-key-here' > .env


4️⃣ Полный анализ риска
После добавления всех поддерживаемых API-ключей можно выполнять комплексную оценку уязвимостей:
▶️"Calculate the risk score for CVE-2024-3400 and tell me if we should patch immediately."

#mcp #cve #vulnerabilitymanagement #ai #llm #cybersecurity #infosec #opensource #security #claude

🔗 Все наши каналы 🔁Все наши чаты 🪧Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤7👍3😁1
🔎 RedTiger-Tools — многофункциональный инструмент для Pentest и OSINT
RedTiger-Tools — open-source платформа, объединяющая инструменты для пентеста, OSINT и автоматизации. Проект поддерживает систему плагинов, что позволяет расширять его функциональность и использовать как единую рабочую среду для различных задач.


🌐 Основные возможности
📉 Сканирование веб-приложений и поиск уязвимостей
📉 Сканирование портов и обнаружение хостов
📉 Сбор OSINT по username, email, IP, телефону и криптокошелькам
📉 Обход веб-сайтов и поиск URL (Crawler)
📉 Анализ и удаление метаданных файлов
📉 Клонирование веб-страниц
📉 Поддержка пользовательских плагинов
🖱 Работа через CLI и интерактивный интерфейс

↗️ Примеры использования
➡️ Поиск открытых портов и активных хостов в сети
➡️ Поиск уязвимостей веб-приложений
➡️ OSINT-разведка по имени пользователя или email
➡️ Анализ метаданных документов
➡️ Клонирование веб-страниц для тестирования безопасности

⬇️ Установка
Установите Python и Git, затем выполните:

git clone https://github.com/loxy0devlp/RedTiger-Tools.git
cd RedTiger-Tools
python3 setup.py


Запуск инструмента:
python3 redtiger.py

⛓️‍💥 Примеры команд
Сканирование портов:
python3 redtiger.py --port-scanner --target 192.168.1.10

Поиск информации по username:
python3 redtiger.py --username-tracker --target username


Поиск уязвимостей веб-приложения:
python3 redtiger.py --vulnerability-scanner --target https://example.com


#pentest #osint #cybersecurity #infosec #bugbounty #security #opensource #linux #python

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🔥6❤5👎1
🎯 EMBA — анализатор безопасности прошивок embedded-устройств
EMBA — open-source инструмент для комплексного анализа прошивок embedded-устройств. Он помогает находить потенциальные уязвимости, устаревшие компоненты, небезопасные бинарные файлы, скрипты и жёстко заданные пароли.


EMBA объединяет извлечение прошивки, статический и динамический анализ, построение SBOM и генерацию веб-отчёта с результатами проверки.

❓ Как работает
EMBA проходит несколько этапов анализа: извлекает содержимое прошивки, исследует найденные компоненты и бинарные файлы, определяет версии программного обеспечения и ищет потенциально опасные настройки и уязвимости.

Для более глубокого анализа можно использовать эмуляцию системы. Результаты проверки сохраняются в логах и могут быть представлены в виде веб-отчёта для дальнейшего анализа.

👌 Что можно найти
🟩 устаревшие и потенциально уязвимые компоненты;
🟩 жёстко заданные пароли и другие чувствительные данные;
🟩 небезопасные бинарные файлы и скрипты;
🟩 компоненты, входящие в состав прошивки;
🟩 информацию для формирования SBOM;
🟩 потенциальные слабые места, требующие дополнительной проверки.

⬇️ Установка
Клонируем репозиторий и запускаем установщик зависимостей:
git clone https://github.com/e-m-b-a/emba.git
cd emba
sudo ./installer.sh -d


📈 Примеры использования

▶️Для стандартного анализа прошивки:
sudo ./emba -l ~/log -f ~/firmware -p ./scan-profiles/default-scan.emba

▶️Если задача — получить SBOM:
sudo ./emba -l ~/log -f ~/firmware -p ./scan-profiles/default-sbom.emba

▶️Для анализа с использованием системной эмуляции:
sudo ./emba -l ~/log -f ~/firmware -p ./scan-profiles/default-scan-emulation.emba

Здесь -f указывает путь к прошивке, -l — каталог для логов, а -p — используемый профиль сканирования.

#emba #firmware #embedded #iot #pentest #firmwaresecurity #cybersecurity #infosec #sbom #opensource

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍3🔥3😁1
🔎 SCCMHunter — инструмент для анализа и атак на SCCM в Active Directory
SCCMHunter — open-source post-exploitation инструмент для поиска, профилирования и исследования инфраструктуры SCCM (Microsoft Configuration Manager) в домене Active Directory. Он помогает определить, какие SCCM-компоненты присутствуют в окружении, найти Management Points, Site Servers и Distribution Points, а затем использовать собранную информацию для дальнейшего анализа безопасности SCCM-инфраструктуры.


⏳ С чего начинается работа
Первым этапом SCCMHunter может выполнить LDAP-разведку домена. Инструмент проверяет System Management container, опубликованные Management Points, PXE-enabled Distribution Points и ищет связанные с SCCM/MECM объекты в Active Directory.
Результаты сохраняются в локальную базу SQLite, после чего найденную инфраструктуру можно использовать для дальнейшего профилирования.

⛓️‍💥 Что происходит дальше
После обнаружения SCCM-окружения инструмент позволяет исследовать различные компоненты инфраструктуры через отдельные модули.
⏺️ SMB — профилирование найденных серверов и проверка SCCM-связанных компонентов.
⏺️ HTTP — взаимодействие с Management Points и анализ механизмов клиентской регистрации и политик.
⏺️ MSSQL — работа с SQL-компонентами SCCM.
⏺️ Admin — взаимодействие с SCCM AdminService и операции, доступные в рамках полученных привилегий.
⏺️ Relay — функции, связанные с исследованием сценариев relay в SCCM-инфраструктуре.
⏺️ Результаты можно экспортировать
SCCMHunter хранит собранные данные в SQLite и позволяет просматривать информацию о найденных объектах. В проекте также предусмотрен экспорт результатов в JSON и CSV, что удобно для дальнейшего анализа или передачи данных в другие инструменты.

⬇️ Установка
Авторы рекомендуют использовать отдельное Python-окружение:
git clone https://github.com/garrettfoster13/sccmhunter.git
cd sccmhunter

virtualenv --python=python3 .
source bin/activate

pip3 install -r requirements.txt
python3 sccmhunter.py -h

Также инструмент можно установить глобально через pipx:
pipx install git+https://github.com/garrettfoster13/sccmhunter/


↗️ Пример разведки
После получения авторизованного доступа к домену можно начать с поиска SCCM-инфраструктуры через LDAP:
python3 sccmhunter.py find -u user -p 'password' -d domain.local -dc-ip 10.10.10.10

Команда позволяет обнаружить связанные с SCCM объекты и получить представление о структуре окружения. Для find требуются действующие учетные данные Active Directory.

#sccmhunter #sccm #mecm #activedirectory #redteam #pentest #windows #cybersecurity #infosec #opensource

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍5🔥3
💻 Katana — быстрый краулер для разведки веб-приложений
Katana — open-source web crawler от ProjectDiscovery, предназначенный для быстрого сбора URL и endpoint'ов. Инструмент поддерживает обычный и headless-режимы, умеет анализировать JavaScript и хорошо подходит для автоматизации recon-процессов и поиска точек входа в веб-приложениях.


🔎 Что находит Katana
Во время обхода Katana собирает ссылки и URL из страниц, JavaScript и других доступных ресурсов. При включении соответствующих опций она также может искать endpoint'ы в JavaScript-файлах, обращаться к известным файлам вроде robots.txt и sitemap.xml и извлекать дополнительные сетевые запросы.
Это позволяет получить список потенциально интересных точек приложения, который затем можно передать в другие инструменты для дальнейшего тестирования.

⛓️‍💥 Примеры использования
➡️ Простой обход сайта:
katana -u https://example.com

➡️ Увеличим глубину обхода:
katana -u https://example.com -d 5

➡️ Анализ JavaScript для поиска endpoint'ов:
katana -u https://example.com -jc

➡️ Обход известных файлов:
katana -u https://example.com -kf all

➡️ Headless-режим:
katana -u https://example.com -headless

Параметры -d, -jc, -kf и -headless позволяют управлять глубиной обхода, анализом JavaScript, известными файлами и использованием браузерного движка соответственно.

🔁 Работа со списками
Katana можно использовать не только с одним URL. Инструмент принимает список целей через файл или стандартный ввод, поэтому его удобно подключать к recon-пайплайнам.
katana -list urls.txt -o results.txt

А результаты другого инструмента можно передать напрямую:
cat domains.txt | httpx | katana

Результаты также можно сохранять в JSONL, что удобно для дальнейшей автоматической обработки.

#katana #projectdiscovery #pentest #bugbounty #recon #websecurity #cybersecurity #infosec #opensource

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10❤4🔥4🤔3
⚙ Interactsh — инструмент для обнаружения Out-of-Band уязвимостей
Interactsh — open-source инструмент от ProjectDiscovery для обнаружения уязвимостей, которые вызывают внешние, или out-of-band (OOB), взаимодействия.


❓ Как это работает
Схема достаточно простая:
тестируемое приложение ➡️ уникальный payload ➡️ Interactsh ➡️ зафиксированное взаимодействие

Например, при проверке SSRF приложение может получить URL, который указывает на Interactsh. Если сервер действительно выполняет исходящий запрос, инструмент зафиксирует DNS или HTTP-взаимодействие. Это позволяет обнаруживать уязвимости, которые иначе могут оставаться незаметными, поскольку полезный результат появляется не в ответе приложения, а на внешнем сервере.

🌐 Какие взаимодействия поддерживаются
Interactsh способен отслеживать различные типы сетевой активности:
⏺️ DNS
⏺️ HTTP/HTTPS
⏺️ SMTP/SMTPS
⏺️ LDAP

При использовании собственного сервера доступны дополнительные возможности, включая SMB, FTP(S) и Responder. Также поддерживаются IPv4 и IPv6.

🧠 Где применяется
Interactsh особенно полезен при тестировании:
▶️ SSRF и Blind SSRF
▶️ Blind XXE
▶️ Blind RCE
▶️ Out-of-Band SQL Injection
▶️ уязвимостей, связанных с DNS-взаимодействиями
▶️ механизмов, которые заставляют сервер обращаться к внешним ресурсам

Инструмент также интегрирован с Nuclei, поэтому OOB-проверки можно автоматически выполнять в составе vulnerability scanning pipeline.

⬇️ Установка
Для установки CLI-клиента требуется Go 1.20 или новее:
go install -v github.com/projectdiscovery/interactsh/cmd/interactsh-client@latest

После установки достаточно запустить:
interactsh-client

Клиент создаст уникальный OOB payload, который можно использовать во время тестирования. При обнаружении взаимодействия Interactsh покажет его тип и дополнительную информацию.

💻 Фильтрация результатов
При большом количестве взаимодействий можно ограничить вывод определённым типом событий:
interactsh-client -dns-only
или:
interactsh-client -http-only

Результаты также можно сохранять в файл и экспортировать в JSONL для дальнейшей автоматизации:
interactsh-client -o interactions.txt -json

#interactsh #projectdiscovery #oast #oob #ssrf #bugbounty #pentest #websecurity #cybersecurity #infosec #opensource

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥3❤2
🎯 Telegram массово крашат обычным стикером

В Telegram распространяется изображение, которое может привести к мгновенному вылету приложения. По сообщениям пользователей, проблема связана с необычным стикером или эмодзи, внутри которого спрятана звезда с параметром порядка 10³⁸ точек.

При попытке отрисовать такой объект Telegram начинает потреблять большое количество памяти, после чего приложение просто закрывается.

🔎 Как это выглядит

Проблема может возникнуть даже без каких-либо действий со стороны пользователя. Достаточно открыть чат, в котором находится сообщение с проблемным эмодзи или стикером.

В некоторых случаях Telegram начинает вылетать при каждом запуске — приложение закрывается сразу после открытия или через несколько секунд.

Особенно неприятный сценарий возникает, когда сообщение остаётся в чате: при повторном запуске Telegram снова пытается его отобразить, что приводит к очередному крашу.

⛓️‍💥 Как восстановить доступ к чату

Если Telegram продолжает вылетать, можно попробовать открыть аккаунт через Telegram Web или другую версию приложения, где проблемное сообщение не вызывает сбой.

После этого необходимо:
⏺️ удалить сообщение с проблемным стикером или эмодзи;
⏺️ либо выйти из чата, в котором оно находится.

После удаления сообщения Telegram должен перестать пытаться отрисовывать проблемный объект при запуске.

❗️ Что важно

Для такого сбоя не требуется устанавливать сторонние приложения или открывать подозрительные ссылки. Потенциально достаточно получить сообщение с некорректным содержимым и открыть соответствующий чат.

Пока подобные сообщения распространяются по чатам как своеобразная «шутка», однако для пользователя результат может быть довольно неприятным — от единичного вылета до невозможности нормально запустить Telegram.

#telegram #security #cybersecurity #infosec #vulnerability #telegramcrash

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10🔥4😱3❤2
🟦 Microsoft закрыла 973 уязвимости в сентябрьском Patch Tuesday

Microsoft выпустила сентябрьские обновления безопасности Patch Tuesday, закрыв сразу 973 уязвимости. Две из них уже использовались злоумышленниками в реальных атаках.

Это крупнейший по количеству исправлений выпуск Microsoft на данный момент. Обновления затрагивают Windows, Microsoft Office, SQL Server, Exchange Server, SharePoint, Azure и инструменты разработки.

❗️ Что исправили
Больше всего уязвимостей связано с повышением привилегий — 438.
Также исправлены:
🔴 258 — Remote Code Execution
🟠 173 — Information Disclosure
🟡 56 — Denial of Service
🟢 19 — Security Feature Bypass
🔵 16 — Spoofing
⚫ 13 — Tampering
Всего — 973 уязвимости.

По продуктам Microsoft указывает:
⏺️ 723 уязвимости в Windows,
⏺️ 111 — в Office,
⏺️ 62 — в SQL Server,
⏺️ 22 — в инструментах разработки,
⏺️ 16 — в SharePoint Server и 9 — в Exchange Server.

🕵‍♂️ Два zero-day уже эксплуатируются

Особое внимание стоит обратить на две уязвимости, которые Microsoft отметила как уже эксплуатируемые.

CVE-2026-85880 затрагивает Windows Advanced Local Procedure Call (ALPC) и позволяет повысить привилегии в системе.

Вторая — CVE-2026-81963, уязвимость повышения привилегий в Windows Update Stack. Проблема связана с некорректной обработкой ссылок перед обращением к файлу и может использоваться локальным атакующим для повышения своих привилегий.

Обе уязвимости имеют статус Important, однако наличие фактической эксплуатации делает их приоритетными. CISA также добавила обе CVE в каталог Known Exploited Vulnerabilities.

🧾 Проблемы затронули и системные компоненты Windows

Одним из наиболее затронутых компонентов стал Windows Biometric Service — для него исправлено 64 уязвимости, большинство из которых связаны с повышением привилегий.

В SQL Server исправлена 61 уязвимость, а в Windows DHCP Server — 50.

Также среди важных исправлений:

📉 CVE-2026-83939 — повышение привилегий в Windows Secure Kernel Mode;
📉 CVE-2026-83498 — повышение привилегий в VBS Enclave;
🖱 CVE-2026-83501 — раскрытие информации в Windows Virtualization-Based Security.

Отдельное внимание стоит уделить Office. В Microsoft Word исправлено 38 уязвимостей, в Excel — 32. Среди них есть критические RCE, которые могут быть связаны с открытием специально подготовленного документа.

Например, критическими являются CVE-2026-81959 и CVE-2026-81953 в Excel, а также CVE-2026-81952 в Word.

#Microsoft #PatchTuesday #Windows #CVE #Vulnerability #Cybersecurity #InfoSec #RCE #ZeroDay

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥3❤3🔥3⚡2👍2🤬1🗿1
✈️ Telegram Desktop — Stored XSS в экспорте HTML

Исследователи ExPatch обнаружили уязвимость типа Stored XSS в Telegram Desktop, которая позволяла внедрить JavaScript в HTML-экспорт переписки.

Особенность атаки в том, что вредоносное сообщение не обязательно должно находиться в группе вместе с ботом. Достаточно, чтобы сообщение с заражённой inline-кнопкой оказалось в истории чата, а пользователь позднее экспортировал переписку в HTML и открыл полученный файл.

❓ Где находилась проблема
Причина оказалась довольно простой. При формировании HTML Telegram Desktop обрабатывал текст сообщений через функцию SerializeString(), которая экранирует HTML-символы.

Но текст inline-кнопок записывался напрямую:

button.text.toUtf8()

То есть содержимое кнопки не проходило необходимую санитизацию. В результате HTML, находящийся внутри text, мог интерпретироваться браузером как настоящий markup, включая JavaScript.

При обычном использовании Telegram это было незаметно: клиент отображал содержимое кнопки как обычный текст. Проблема возникала именно на этапе формирования HTML-файла, который затем открывался уже в браузере.

🕵‍♂️ Как выглядел сценарий атаки
Злоумышленник создаёт сообщение с вредоносной inline-кнопкой. Такое сообщение может попасть в целевой чат через пересылку.

Далее пользователь спустя месяцы экспортирует историю переписки в HTML и открывает файл. В этот момент внедрённый код выполняется в контексте страницы.

Таким образом, между размещением payload и его выполнением может пройти очень много времени — сообщение фактически превращается в своеобразную «бомбу замедленного действия».

💻 Что мог получить атакующий
Согласно PoC исследователей, JavaScript получил доступ к данным, отображённым в экспортированной странице:
⏺️ текст сообщений, отправителей и временные метки;
⏺️ название и метаданные чата;
⏺️ содержимое всей HTML-страницы;
⏺️ локальный путь к открытому файлу.

Кроме того, XSS позволяла изменять DOM страницы. Например, содержимое экспорта можно было заменить поддельной формой авторизации или визуально изменить отображаемую историю сообщений. При этом серверная история Telegram не изменялась — речь шла именно о содержимом открытой HTML-страницы.

🧠 Как исправили
Telegram исправил проблему в коммите 8457d13a, применив SerializeString() к тексту inline-кнопок.

Уязвимость была исправлена в Beta v6.9.4 и Stable v7.0.1. На момент публикации исследования публичного CVE для этой проблемы ещё не было.

Если у вас сохранились старые HTML-экспорты, созданные уязвимой версией Telegram Desktop, само обновление клиента не переписывает эти файлы. Поэтому с ними также стоит обращаться осторожно.

#Telegram #XSS #StoredXSS #WebSecurity #AppSec #CVE #Cybersecurity #InfoSec #BugBounty

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍4🔥2😁1
💻 Turbo Intruder — быстрый генератор HTTP-запросов для Burp Suite

Turbo Intruder — расширение для Burp Suite от PortSwigger для отправки большого количества HTTP-запросов и анализа ответов. Он рассчитан на задачи, где стандартного Burp Intruder недостаточно по скорости или гибкости.


❓ Turbo Intruder vs Burp Intruder
Burp Intruder удобнее для стандартного fuzzing: выбрать позиции, загрузить payload'ы и сразу анализировать результаты.

Turbo Intruder больше подходит для сложных и масштабных задач. Python позволяет самостоятельно управлять генерацией запросов, их последовательностью и обработкой ответов.

Проще говоря: Intruder — для типового fuzzing, Turbo Intruder — для нестандартных и высоконагруженных HTTP-тестов.

🎇 Как работает
Turbo Intruder поддерживает несколько движков:

▶️Engine.THREADED — собственный быстрый HTTP/1.1-стек.
▶️Engine.BURP — использует HTTP-стек Burp Suite.
▶️Engine.BURP2 — работает с HTTP/2 и подходит для некоторых сценариев с race conditions.

🪧 Где полезен
Turbo Intruder особенно интересен для тестирования race conditions, rate limiting, авторизации, нестандартных HTTP-запросов и сложных последовательностей действий.

Также его удобно использовать для массового fuzzing, когда требуется отправить большое количество запросов и отфильтровать неинтересные ответы.

🔎 Пример

def queueRequests(target, wordlists):
engine = RequestEngine(
endpoint=target.endpoint,
concurrentConnections=5,
requestsPerConnection=100,
engine=Engine.THREADED
)

for word in open('/usr/share/dict/words'):
engine.queue(target.req, word.rstrip())


def handleResponse(req, interesting):
table.add(req)


Здесь Turbo Intruder перебирает значения из словаря и отправляет их в исходный запрос, а результаты передаются в таблицу для дальнейшего анализа.

⬇️ Установка
Turbo Intruder устанавливается как расширение для Burp Suite. Исходный код и документация доступны в официальном репозитории PortSwigger.

#BurpSuite #TurboIntruder #Pentest #WebSecurity #BugBounty #AppSec #Cybersecurity #InfoSec

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
1❤5👍4🔥3😁1
✈️ Telegram Desktop — критическая уязвимость в обработке tg://-ссылок (CVE-2026-107181)
В Telegram Desktop обнаружена уязвимость, позволяющая по одному клику на ссылку отправить файлы с компьютера жертвы в канал злоумышленника — без запроса подтверждения. Для атаки не требуется доступ к устройству или аккаунту, достаточно открыть специально сформированную ссылку.


🔎 Где находилась проблема Запущенные экземпляры Telegram Desktop обмениваются командами через внутренний IPC-механизм. Отдельные команды в этой строке разделяются символом ;, но при обработке tg://-ссылок этот разделитель не экранировался.
Из-за этого в параметр ссылки можно вставить ; и дописать после него собственную команду, например OPEN: с устаревшей схемой interpret:. Она изначально использовалась для внутренних сценариев автоматической публикации релизов в каналы, но, как оказалось, её можно запустить и через обычную ссылку.

❗️ Что мог получить атакующий
📉 файлы из каталога tdata, включая данные сессии — в части сценариев это позволяет клонировать сессию жертвы и перехватить аккаунт;
📉 документы и конфигурационные файлы, SSH-ключи, данные криптокошельков — любые файлы, доступные процессу Telegram на диске.
Файл уходит в канал атакующего напрямую, без привычного окна подтверждения отправки. Код-пароль приложения от этой атаки не защищает и не ограничивает доступ клиента к файлам на диске.

❓ Как исправили Уязвимость закрыта в Telegram Desktop 7.2.9.
В обновлении:
⏺️ символ ; в tg://-ссылках теперь экранируется;
⏺️ локальные пути отбрасываются, если вместе с ними передаётся внешняя ссылка;
⏺️ устаревший обработчик interpret: убран из клиента.

❗️Обновитесь до 7.2.9 или новее❗️

#Telegram #CVE #TelegramDesktop #Cybersecurity #InfoSec #Vulnerability #0day #AccountTakeover
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
❤11🔥5👍3😢1