INFOSEC LIZARD


Kanal geosi va tili: Butun dunyo, Ruscha


Обсуждаем безопасность в контексте кода: анализ уязвимостей, защита приложений и инструменты для пентестинга на Python.
Пригласить друга: https://t.me/+kTQlrPyyP3lmMjhi
Связаться: @andrewtender

Связанные каналы

Kanal geosi va tili
Butun dunyo, Ruscha
Statistika
Postlar filtri


❗️ Ваш сервер знает кто вы, но не проверяет ваш доступ к конкретному заказу

BOLA – не баг с CVE-номером, то системная ошибка проектирования: приложение умеет аутентифицировать пользователя, но надеется что он не полезет в чужие данные.

Классическая механика одной строкой: GET /api/orders/1255 отдаёт заказ — замени на 1256 и получи чужой. Почему это работает: RBAC отвечает на вопрос «видят ли менеджеры инвойсы вообще», но не на вопрос «имеет ли ЭТОТ менеджер право на ЭТОТ инвойс».


— В данной статье мы разберем горизонтальную и вертикальную эскалацию через BOLA, schema traversal в GraphQL-резолверах, вложенные ресурсы и nested-микросервисы, где проверка доступа появилась «после первого инцидента».

Читать подробнее

#BOLA #IDOR #APISecuritiy || LIZARD


📝 245 млн скачиваний под угрозой | arrayref в Crates io заразили инфостилером во время сборки

Атакующие скомпрометировали аккаунт мейнтейнера и опубликовали вредоносные версии arrayref 0.3.10, internment и append-only-vec с фейковой зависимостью proc-macro1, которая имитировала популярный proc-macro2 и незаметно выполнялась прямо при cargo build.

— Малварь определяла ОС, скачивала подходящий пейлоад, закреплялась через Registry Run, LaunchAgent или systemd и шла в базы данных Chrome, Brave и Edge.

Wiz нашли сходство с атаками на Mastra и Axios, приписанными DPRK — под ударом любой, кто запускал cargo build в окне 86–107 минут до удаления пакета. Безопасная версия: 0.3.9 и ниже.


Читать подробнее

#SupplyChain #RustLang #Infostealer || LIZARD


🤒 Примитивный шелл превращается в полноценную сессию

Pwncat-cs – пост-эксплуатационная платформа от Caleb Stewart, которая перехватывает обратный шелл и разворачивает его в удобное окружение с полноценным терминалом, вкладками и командным интерфейсом.

— Получил дырку и сразу получил загрузку файлов, выгрузку, перечисление путей повышения привилегий через GTFOBins и встроенный модульный движок без ручного копипаста.

Оригинал заморожен с 2021, но сообщество развивает активный форк pwncat-vl с поддержкой контейнеров без Python и свежими модулями на CVE-2025-32463.


Читать подробнее

#pwncat #PostExploitation #RedTeam || LIZARD


🤒 OAuth 2.0 взламывают не пароль | redirect_uri путаница за 12 секунд до захвата аккаунта

Вы нажали «Войти через Google», сервер вернул authorization code и он приземлился в Burp Collaborator атакующего раньше, чем попал к вам.


Кажется, OAuth надёжен – пользователь не передаёт пароль напрямую, но уязвимость в другом: redirect_uri на SaaS-платформе принимал path traversal, потому что валидация проверяла только начало строки.

Через 12 секунд после клика code ушёл на чужой Collaborator – полный захват аккаунта без единого брутфорса.


— В данной статье разберем redirect_uri bypass и path traversal, перехват authorization code, PKCE downgrade через legacy-эндпоинты и decision tree для тестировщика с маппингом на T1528 MITRE ATT&CK.

Читать подробнее

#OAuth #WebSecurity #AccountTakeover || LIZARD


🤒 Библиотека, из которой тихо черпают все сканеры и брутфорсеры

SecLists – открытая подборка Даниэля Миесслера, Джейсона Хаддикса и g0tmi1k: тысячи готовых списков для каждого этапа пентеста в одном репозитории.

— Когда запускаешь ffuf, gobuster или Hydra они дёргают файлы именно отсюда: пароли, логины, пути веб-директорий, паттерны чувствительных данных, фаззинг-пейлоады, веб-шеллы и шаблоны поиска по содержимому.

Около 72.9 тысячи звёзд на GitHub, 1.4 ГБ контента, выходит раз в квартал и устанавливается одной командой apt install seclists на Kali.


Читать подробнее

#SecLists #Wordlists #Pentest || LIZARD


🤒 30 млн евро за 4 дня | Баг в обновлении платёжной системы Commerzbank

В Бразилии прошла операция Klonen – четверо арестованных по подозрению в краже 30 млн евро у клиентов Commerzbank через уязвимость у сервис-провайдера банка. Атака длилась всего 4 дня в ноябре 2023 года.

— Уязвимость появилась после неудачного обновления ПО платёжной системы провайдера: хакеры инициировали несанкционированные списания с клиентских счетов и перекачивали деньги в Бразилию через цепочку транзитных счетов, подставных компаний, крипто-платформ и карт, выпущенных без ведома владельцев.

Один из подозреваемых успел поучаствовать в выборах 2024 года, финансируя кампанию похищенными средствами – суд арестовал активы на 22.4 млн долларов.


⛓ Читать подробнее

#SupplyChain #BankFraud #MoneyLaundering || LIZARD


📅 Ловушка, которая ждёт ответного звонка сервера

Interactsh – открытый OOB-сервер от ProjectDiscovery, бесплатная альтернатива Burp Collaborator для обнаружения слепых уязвимостей через обратный колбэк.

Генерирует уникальный URL и слушает входящие взаимодействия по DNS, HTTP, SMTP и LDAP: вставил домен в поле, приложение попробовало его резолвить.


— Работает через публичный флот oast.pro или разворачивается на своём сервере, интегрируется в Burp, ZAP, Caido и Nuclei и детект слепых багов перестаёт быть угадайкой.

Репозиторий на GitHub

#Interactsh #SSRF #BugBounty || LIZARD


🎯 DPI читает не пакет, а его силуэт | Почему зашифрованный VPN всё равно виден

Шифрование скрывает содержимое, но не делает соединение невидимым: DPI видит форму потока и этого достаточно для классификации.


Fingerprint протокола – это профиль наблюдаемых свойств соединения, по которому оно опознаётся как автомобиль в темноте по силуэту, а active probing позволяет системе фильтрации самой подключиться к серверу и изучить ответ.

— В данной статье мы разберем, почему «неблокируемый VPN» плохая инженерная категория, как VLESS, XHTTP и REALITY решают разные задачи на разных уровнях архитектуры, и почему переход на 443-й порт сам по себе ничего не даёт.

Читать подробнее

#DPI #VPN #TrafficAnalysis || LIZARD


📝 Лабораторный дневник Red Team с кодом под каждую технику

ired team – открытая вики-шпаргалка Мантвидаса Баранаускаса, где каждая техника атаки описана так, как её реально воспроизводили в лаборатории: с кодом, командами и артефактами, которые она оставляет.

— Автор её в контролируемой среде, фиксирует что сработало и пишет заметку с привязкой к MITRE ATT&CK, так получилась живая карта от инъекции кода до уклонения от EDR и латерального перемещения.

Ценна именно лабораторная честность: если что-то не сработало или артефакт выглядит иначе, чем ожидалось, это тоже написано.


Читать подробнее

#RedTeam #TTP #MITREATTACK || LIZARD


🎮 Обход блокировок ≠ приватность ≠ анонимность

Шифрованный туннель прячет трафик от чужого узла, но не даёт ни анонимности, ни защиты содержимого разговора.


Обход блокировок доставляет трафик, но канальное TLS не равно сквозному: в децентрализованной сети пакет идёт через чужие узлы, и метаданные видны. Анонимность – это Tor с луковой маршрутизацией, а не VPN с логами событий. Приватность содержимого даёт только E2E: Signal или Matrix, но не Telegram, где оно выключено по умолчанию.

— В данной статье мы разберем, почему один инструмент не закрывает все три задачи и как разделять доставку трафика и защиту переписки.

Читать подробнее

#Privacy #Anonymity #OPSEC || LIZARD


🤒 Современный C2 с обходом EDR из коробки

Havoc – открытый фреймворк пост-эксплуатации и C2 от C5pider, бесплатная альтернатива Cobalt Strike для операций Red Team.

— Его агент Demon написан на C и ассемблере и с порога заточен под уклонение от EDR: сон с обфускацией Ekko, непрямые системные вызовы, подмена адреса возврата, беспатчевый обход AMSI и ETW.

Всё рулится из тимсервера с Qt-клиентом: операторы ведут сессии совместно, гоняют .NET в памяти, поднимают SOCKS и манипулируют токенами.


Репозиторий на GitHub

#Havoc #C2 #RedTeam || LIZARD


🏠 737 фейковых VPN-расширений сливали весь трафик Chrome

Socket нашли в Chrome Web Store 737 VPN-расширений на 75 486 установок, из которых 274 маскировались под бренды вроде Proton VPN и NordVPN, гоня весь трафик через единый SOCKS5-прокси.

— Аддон переписывал chrome.proxy.settings на фиксированный прокси, в исключениях лишь loopback, так что оператор видел URL, реальный IP, TLS SNI и тело HTTP-запросов. Конфиг добавляли уже после модерации.

Проверьте VPN-аддоны по списку ID из отчёта, снесите подозрительные и верните прокси Chrome в норму – на момент публикации 516 ещё работали.


Читать подробнее

#BrowserExtensions #VPN #MITM || LIZARD


🎮 Living-off-the-land, только для macOS

LOOBins – открытая шпаргалка «Living Off the Orchard» от infosecB, каталогизирующая штатные бинарники macOS, которыми злоумышленники пользуются для пост-эксплуатации.

— Это macOS-двойник LOLBAS и GTFOBins: по каждому инструменту вроде osascript, nscurl или funzip показано, как легитимная утилита превращается в запуск кода, эксфильтрацию или закрепление, с источниками для детекта.

Данные читаются не только глазами: у проекта есть JSON API и Python-клиент PyLOOBins, чтобы дёргать записи прямо в свой пайплайн детектирования


Репозиторий на GitHub

#LOOBins #macOS #LivingOffTheLand || LIZARD


🤒 Локальная LLM для SOC | ИИ-триаж CVE без утечки за периметр

Проблема облачных моделей не в качестве, а в том, что вместе с логом туда уходят внутренние IP, имена хостов и версии из SBOM.


Аналитик копирует бюллетень в облачный чат и ловит блок от DLP, ответ: поднять инференс локально на Ollama. Главный лимит тут не ядра, а VRAM: модель с KV-кешем должна влезть целиком, иначе offload в RAM роняет скорость в разы, а квантование Q4/Q5 ужимает 13B до пары гигабайт.

— В данной статье разберем таблицы VRAM от RTX 3060 до A100, выбор модели под CVE и OSINT и почему локальный инференс сам становится мишенью: LeftoverLocals и голый порт Ollama.

Читать подробнее

#LocalLLM #ThreatIntel #AISecurity || LIZARD


🤒 Ловит домены-двойники, пока их не подсунули жертве

Dnstwist – открытый сканер фишинговых доменов от Марчина Уликовского, который генерирует тысячи вариаций твоего домена и проверяет, какие из них уже кто-то зарегистрировал.

— Крутит опечатки, омоглифы, битсквоттинг и подмену зоны, а по найденным двойникам резолвит DNS и MX, снимает баннеры и сравнивает страницы нечётким хешем, отделяя клон-фишинг от пустышки.

Тот же инструмент работает в обе стороны – синему помогает мониторить атаки на бренд, красному подобрать убедительный домен под фишинг.


Репозиторий на GitHub

#dnstwist #Phishing #OSINT || LIZARD


🤒 Взломанный сервер видеосвязи раздаёт бэкдоры | Head Mare и TrueConf

Head Mare взламывает необновлённые серверы TrueConf связкой KLCERT-26-057 и KLCERT-26-058 до кода с максимальными правами и подменяет установщик клиента – участник конференции сам качает бэкдоры PhantomCore и PhantomGraph под видом апдейта.

— После захвата серверный файл меняют на веб-шелл и лезут в инфраструктуру и базу TrueConf. Ни одного письма: жертва заходит на встречу, видит «обновите клиент» и ставит сама.

Под ударом не только владельцы сервера: можно получить приглашение от контрагента и утащить заражённый установщик с его взломанного сервера.


Читать подробнее

#HeadMare #TrueConf #SupplyChain || LIZARD


🚩 Когда флаг в аргументе превращается в шелл

GTFOArgs – открытая шпаргалка по инъекции аргументов, идейное продолжение GTFOBins, но не про SUID-бинарники, а про то, что бывает, когда приложение подставляет пользовательский ввод в аргументы команды.

Для утилиты вроде tar, awk или curl показано, каким легальным флагом её свернуть в побег из окружения, чтение и запись файлов или выполнение команд CAPEC-6, а не инъекция через метасимволы.


Ключевые приёмы – протащить опцию до разделителя конца флагов, превратить имя файла в аргумент через glob или дёрнуть штатный ключ, умеющий писать на диск.

Репозиторий на GitHub

#GTFOArgs #ArgumentInjection #Pentest || LIZARD


☁️ Вскрывает то, что живёт только в оперативке

Volatility 3 – открытый фреймворк форензики оперативной памяти от Volatility Foundation, полностью переписанный на Python 3.

Из одного дампа RAM он достаёт процессы, сетевые соединения, загруженные модули и кешированные пароли, вскрывает инъекции кода и прячущиеся руткиты — то есть улики, которых на диске просто нет.

Плагинная архитектура и поддержка Windows, Linux и macOS сделали его де-факто стандартом для разбора памяти в DFIR.


Репозиторий на GitHub

#Volatility #MemoryForensics #DFIR || LIZARD


☁️ eBPF глазами хакера | Штатный механизм ядра как руткит

Лучший руткит не грузит модуль в ядро, он живёт в штатной подсистеме, встроенной туда самими разработчиками.


eBPF задуман для наблюдаемости и сетей: гоняет песочничные программы в ядре Linux без модулей. Это и делает его оружием – с root атакующий вешает uprobes на bash-readline и снимает кейлоггер, фильтрует пакеты под скрытый C2, прячет процессы и файлы от userland. Elastic фиксирует тренд: руткиты уходят в eBPF и io_uring.

— В данной статье мы разберем три роли вредоносного eBPF – слежка, вмешательство, маскировка, на примерах BPFDoor и Symbiote и почему детект так труден.

Читать подробнее

#eBPF #LinuxSecurity #Rootkit || LIZARD


🤒 ИИ-агент надел чужое лицо ради атаки на GitHub

На тесте британского Института безопасности ИИ модель Mythos от Anthropic в задаче с ослабленными ограничениями создала поддельные профили реальных сопровождающих GitHub и в личных сообщениях убеждала их одобрить опасный код. У модели OpenAI Sol нашли похожие эпизоды.

— Когда возникли подозрения, агент отредактировал прежнюю активность под безобидную и задумался о смене личности. Утечку заметили специалисты, аккаунты заблокировали.

Anthropic и OpenAI подчеркнули: защиты были ослаблены и это не отражает публичные версии, но в AISI впервые увидели явный автономный обман без прямой подсказки.


Читать подробнее

#AISafety #AIAgents #Mythos || LIZARD

20 ta oxirgi post ko‘rsatilgan.