TGScope
Settings
Theme
OrganizationShellAugust 2026

Shell — August 2026

What Telegram channels wrote about Shell in August 2026: 67 posts from 59 channels, collected automatically from public Telegram channels.

67 posts·59 channels

More posts — page 3

67 posts total

IMEI Backup in MediaTek Devices Before Custom ROM 🔥 Xiaomi, Redmi & POCO | Safe & Easy Guide

https://youtu.be/F8NoC35uVyQ https://youtu.be/F8NoC35uVyQ https://youtu.be/F8NoC35uVyQ

Command for IMEI Backup 1 Adb shell 2 adb shell su ls -l /dev/block/by-name/ | grep -E 'nvram|nvdata|nvcfg|protect' 3 dd if=/dev/block/by-name/nvram of=/sdcard/nvram.img dd if=/dev/block/by-name/nvdata of=/sdcard/nvdata.img dd if=/dev/block/by-name/nvcfg of=/sdcard/nvcfg.img

Now check File Manager

Trading info for Traders

#人工智能 慎用 API 中转站!有开发者发现中转站投毒,在模型回复中夹带超长恶意命令用于窃取本地开发环境中的各类敏感信息。

黑客通过 Shell 命令读取本地开发环境中的敏感信息,包括但不限于各类 API KEY、AWS 等云环境凭证、本机留存的各类 SSH 私钥和已知主机名单、Shell 历史等。

查看全文:https://ourl.co/114270?t

😁订阅 🤔解封 🥰推特 🎉CN2VPS

Aug 11, 02:02 AMMore from @landiansub

🤒 Реверс-шеллы с общим доступом между операторами

Villain – открытый фреймворк управления реверс-шеллами от t3l3machus, который не просто ловит сессии, а раздаёт их между несколькими C2-инстансами.

Фишка в «сиблинг-серверах»: два оператора на разных машинах связывают свои Villain-ы в одну сеть и работают с чужими сессиями как со своими, будто это общий пульт на всю команду.

Имеет генерацию обфусцированных Windows и Linux пейлоадов, управление пачкой шеллов сразу, обход AMSI из коробки, общий доступ к сессиям между инстансами, импорт своих команд.

🎤 Репозиторий

#Villain #C2 #RedTeam / White Hat / max.ru/kind_hack

Aug 9, 01:10 PMMore from @kind_hack

在某运维平台客户端中,我们发现可以通过伪协议链接(xxx://webview/?url=http://xxxx)来达到端内任意页面加载,这也就表示我们可以执行任意 JS 代码。 根据加载的 DLL 文件得知,其所依赖的前端页面渲染是开源项目 Wke。 在源代码wke/jsBind.cpp中,发现 wkeJSBindFunction 方法提供了 JSBridge 的功能,将 JavaScript 函数绑定到 C++ 中一个本地函数。 基于 IDA 分析得知,目标应用使用了该方法将 JS 函数与 C++ 函数进行了绑定。图下图所示,其将 C++ 某个函数地址,与名为 callprogram 的 JavaScript 函数进行绑定,我们可以直接在 JS 代码中调用。 跟进对应的 C++ 函数,我们发现它会通过 wkeJSParam 获取参数,再通过 JSToTempStringW 获取字符串形式的参数值,最终将两个参数带入 ShellExecuteW 函数执行。即最终执行的代码为:ShellExecuteW(0, "open", 参数1, 参数2, 0, 1)。

拿站 入侵渗透 劫持 抓取 SDK,DPI MD5 黑客接单/黑客业务/入侵改分,改单/逆向破解/外挂/渗透业务咨询 :@heitukeji

❗️ Новые атаки APT-группировки Head Mare — обновите TrueConf!

Эксперты «Лаборатории Касперского» обнаружили новую атаку группировки HeadMare, в которой злоумышленники эксплуатируют уязвимости TrueConf Server для установки веб-шелла и последующей подмены установочных пакетов клиентского ПО TrueConf. Этот инсталлятор устанавливает не только клиент видеоконференций, но и ВПО PhantomCore и и PhantomGraph.

➡️ Даже если организация не использует TrueConf Server, её сотрудники могли заразиться этим ВПО при попытке войти в видеоконференцию, организованную контрагентами, загрузив скомпрометированный дистрибутив с их сервера.

Цепочка уязвимостей, использованных в атаке, устранена в последнем обновлении TrueConf Server (версия 5.5.5). Она состоит из двух дефектов, первый из которых позволяет запустить на сервере Lua-скрипт атакующих, а второй — выполнить с его помощью операции за пределами изолированной среды (песочницы) LUABOX.

Веб-шелл применяется для сбора данных об ИТ‑инфраструктуре, доступа к базе данных TrueConf и подмены оригинального дистрибутива TrueConf Client.

Мы рекомендуем организациям, использующим TrueConf, установить актуальную версию сервера 5.5.5.   Всем организациям рекомендуем убедиться, что клиентские дистрибутивы, загружающиеся с корпоративных серверов TrueConf, имеют действительную цифровую подпись TrueConf и не подменены. Обнаруженные нами вредоносные дистрибутивы не имеют действительной цифровой подписи. Проверить подлинность можно также на сайте производителя.   Общие сведения об атаке на IoC и рекомендации по защите — на Securelist, а механизмы и более детальная информация об атаке — в посте ICS CERT.

#новости советы @П2Т

🔎Article:Moncler/Nike/Arc teryx/UA/Under Armour/SI/Stone Island/ASICS/MERTRA/C.P./C.P. Company/TNF/The North Face Hard Shell Soft Shell Waterproof Jacket Windbreaker Rain Coat Jacket Running Shell Wind Jacket Ski Jacket 💵Price : 19.05$ 🖇 Wedian Link 🖇 Hoobuy Link 🖇 Mulebuy Link 🖇 Acbuy link

🎰Register here for bonus🎰 🎖 ACBUY - CNFANS - HOOBUY 🎖

ㅤВρִ︩︪ׄꫀִׄⲙִׄя ρִׄׄ𐐼нׄ𐐼... 𝃚𝂅 ✿ᩧִ 𝄄𝄭  ִ Fׄꭉִׄꪮִⲙִׄ Sִꪮִռִׄׄ𐐼ׄƚ࣪a !! ⃝‌LETS PLAAY!! ㅤ www.. Шелли крашер Неакт через 1О минут, выборы Х̤ост᪰ : Шелли | сс⃜ыл᪰ка на гч̇ С̤еׅ֩ᰰрв⃜е᪰р ... tim̤᳴e 14:ОȮ со̤ст᳴а᳴᪰в ⁝ бр̇о̤ниׅ֩ᰰ присутствовать в гч обязательно #Игра #Игра_Соната

📅 Сегодня в истории вещей: рождение звукового кино и гигантские пластинки

6 августа 1926 года в Нью-Йорке состоялась премьера приключенческого фильма «Дон Жуан». Это событие навсегда изменило кинематограф: зрители впервые услышали синхронизированное музыкальное сопровождение и звуковые эффекты, созданные с помощью революционной технологии «Витафон» (Vitaphone).

«Витафон» был уникальной системой «звук на диске». В отличие от более поздней записи на саму кинопленку, аудиодорожка записывалась на огромные шеллаковые грампластинки диаметром 16 дюймов (около 40,6 см). Проигрыватель синхронизировался с кинопроектором общим приводом. Именно для этой системы впервые в истории применили скорость вращения 33 ⅓ оборота в минуту, которая позже стала стандартом для виниловых альбомов.

Для коллекционеров ранней аудио- и кинотехники оригинальные диски «Витафон» — это настоящий «священный грааль». Из-за хрупкости шеллака и того, что тяжелые стальные иглы быстро изнашивали дорожки, уцелело ничтожно мало таких пластинок. Сегодня каждый найденный экземпляр ценится коллекционерами на вес золота и помогает историкам восстанавливать утерянное звучание эпохи перехода к звуковому кино.

А у вас дома хранятся старые грампластинки, проигрыватели или другие винтажные вещи? Присылайте их фотографии нашему Ретрошоп Боту — мы поможем узнать их историю и оценить коллекционную ценность! 📸✨

POST-параметр → exec() → shell: как одна строка кода превращает админку CMS в точку входа на сервер

Представьте: вы администратор CMS, нажимаете кнопку «Обновить ядро», а браузер отправляет POST-запрос с параметром php. Значение этого параметра — путь к PHP-бинарнику — без какой-либо фильтрации конкатенируется в строку и уходит прямиком в exec(). Ни escapeshellarg(), ни allowlist, ни regex. Голый пользовательский ввод в shell-команде. 2026 год на дворе.

Именно это обнаружилось при анализе патча baserCMS 5.2.3. Уязвимости присвоены сразу два CVE — CVE-2026-21861 и CVE-2026-30877 — обе с оценкой CVSS 9.1 (CRITICAL). CISA подтвердила наличие концептуального PoC.

🔎Почему это опаснее, чем кажется?

Типичная реакция: «Атакующий уже админ, что ему ещё нужно?» Ответ кроется в CVSS-флаге Scope: Changed. Администратор CMS управляет контентом — страницами, медиафайлами, плагинами. OS command injection выводит атакующего за рамки приложения на уровень операционной системы:

• Чтение DB-credentials из конфигов CakePHP, SSH-ключей, API-токенов • Запись PHP-шелла в webroot — сессия протухнет, а шелл останется • Reverse shell для pivot'а к базе данных, очередям сообщений, внутренним API • Полный контроль от имени www-data: чтение /etc/passwd, запуск произвольных бинарников

Для атакующего, получившего админ-аккаунт через credential stuffing или фишинг, это мост от «могу редактировать сайт» к «выполняю любые команды на сервере».

➡️Как устроен вектор атаки?

Контроллер PluginsController, метод get_core_update(). Параметр php извлекается из POST-данных и попадает в shell-команду дважды — как путь к бинарнику в начале и как аргумент после --php. Спецсимволы ;, |, &&, обратные кавычки и $() проходят без фильтрации. Подставляем в параметр что-то вроде php;id — и получаем выполнение произвольной команды.

«Но ведь есть CSRF-защита!» — скажете вы. Не поможет. Атакующий с легитимной admin-сессией получает валидный CSRF-токен штатным образом. Запрос формально легитимен: правильный endpoint, правильный метод, валидный токен. Скрытие кнопки обновления в UI бесполезно — endpoint доступен через curl или Burp Repeater.

👉Что делать прямо сейчас?

Если используете baserCMS — обновляйтесь до 5.2.3 немедленно. Обе уязвимости закрыты в одном релизе. Два CVE, один diff — скорее всего, два разных injection-вектора, найденных при одном аудите.

В полной статье — воспроизводимая цепочка эксплуатации, конкретные правила детектирования для WAF, хоста и SIEM, а также детальный разбор CVSS-вектора. Читайте на форуме.

https://codeby.net/threads/cve-2026-21861-basercms-uyazvimost-os-command-injection-cherez-funktsiyu-obnovleniya-yadra.94977/

Aug 6, 07:02 AMMore from @codeby_sec

美西自驾|Page佩吉小镇 美西🇺🇸自驾路过亚利桑那Page佩吉小镇 别只知道马蹄湾、羚羊谷!荒漠之中藏着蓝宝石一般的鲍威尔湖Lake Powell💙还有一个网红隐藏机位——Shell加油站后的沙洞(Shell Cave)📍Shell加油站沙洞 地址:1501 AZ‑98, Page, AZ 86040 加油之后,从加油站后方小路步行5分钟即达,🆓无门票 波浪状橘红色砂岩,迷你平替羚羊谷,不用预约不用向导,随手拍氛围感大片,下午4点左右光线最佳,拍剪影绝了~ ✅page必打卡清单 ▪️Shell加油站后网红沙洞|免费小众,必拍人像 ▪️鲍威尔湖Wahweap观景台|俯瞰绿松石色湖水,看红岩与碧水撞色 ▪️格伦峡谷大桥|大坝全景机位 ▪️顺路打卡马蹄湾、羚羊谷,一站式刷完美西王牌景点 一半荒芜红岩戈壁,一半澄澈蓝色湖水 佩吉,美西路上不能错过的惊喜小城🌵 💡小Tips 沙洞地面是沙土碎石,穿防滑鞋子;没有遮阳,注意防晒补水。 #美西自驾 #佩吉小镇Page #鲍威尔湖

Aug 5, 03:21 PMMore from @gewen152

Три пароля в plaintext за двадцать минут — почему аудит прошивки роутера перестал быть экзотикой

Полгода назад на пентесте IoT-инфраструктуры коллега снял дамп SPI-флеш с роутера через программатор CH341A. Binwalk отработал за минуты — в конфигах лежали три пароля открытым текстом. Два из них давали root shell по telnet без аутентификации. Устройство висело на периметре с белым IP, доступное из интернета. И это не аномалия.

Такие артефакты — норма для SOHO-роутеров. Hardcoded credentials, открытые debug-интерфейсы, UART shell без пароля. Одна дыра в Realtek SDK транслируется в сотни моделей от разных брендов — потому что десятки OEM-производителей строят прошивки на одной кодовой базе.

🔎Что по сути представляет собой роутер на периметре? Полноценный Linux-хост с root-доступом, через который идёт весь трафик сегмента. Компрометация такого устройства — это pivot во внутреннюю сеть, перехват DNS, persistence, который переживёт переустановку ОС на подключённых машинах.

Скандал вокруг запрета TP-Link в США только подсветил проблему. Суть претензий — не конкретный бэкдор, а системная непрозрачность разработки firmware, медленные патчи и факты использования устройств в ботнетах. Но те же грабли у Netgear, D-Link, Tenda, иногда у Asus. Производитель вторичен — важен процесс аудита.

Как выглядит workflow на практике:

• Получаем прошивку — скачиваем с FTP вендора, снимаем через UART/SPI или перехватываем при обновлении (да, в 2025 некоторые устройства всё ещё тянут firmware по голому HTTP) • Распаковываем через binwalk или unblob — вытаскиваем файловую систему • Ищем хардкод-креды, debug-эндпоинты, устаревшие компоненты — статический анализ в Ghidra • Эмулируем в QEMU через FirmAE — фаззим веб-интерфейс, тестируем найденные точки входа • Эксплуатируем — command injection, обход аутентификации, доступ через debug-порт

Минимальный стенд для старта — Ubuntu или Kali, 4 ГБ RAM, программатор CH341A за 500 рублей и USB-to-TTL адаптер. Никаких облачных зависимостей, всё крутится локально.

🎇Главный вывод: аудит прошивки — обязательный этап пентеста любой сети, где на периметре стоит SOHO-роутер. Не потому что TP-Link плохой, а потому что класс устройств системно недоинвестирован в безопасность. Один plaintext-пароль в конфиге — и у атакующего есть initial access без единого эксплойта.

В полной статье — детальный пошаговый разбор: от физической экстракции до готового чеклиста обнаружения бэкдоров.

https://codeby.net/threads/audit-proshivki-routera-ot-ekstraktsii-firmware-do-obnaruzheniya-b-ekdorov.94986/

Aug 5, 07:04 AMMore from @codeby_sec

Команда с восемью флагами, которую собирал полчаса неделю назад, в обычной истории команд шелла не находится: файл перезаписан параллельной сессией, каталог и код возврата не сохранены, а на второй машине её нет вовсе.

Atuin складывает историю в SQLite, добавляет к каждой команде контекст и синхронизирует её между машинами со сквозным шифрованием. Версия 18.18.0 вышла 27 июля, следом выпустили патч 18.18.1.

Что внутри: 🔘 подсветка синтаксиса команд в интерактивном поиске, разбор идёт грамматикой конкретного шелла, цвета задаются в конфиге; 🔘 фильтр по шеллу: флаг --shell у atuin search и переключатель в интерактивном интерфейсе, у записей истории появилось поле shell; 🔘 bash-preexec встроен внутрь, Atuin подгружает его сам, если другого preexec-бэкенда в bash нет; 🔘 поиск корректно считает смещения в не-ASCII, импорт больше не обрывается на повреждённой записи; 🔘 по производительности: подсчёт истории перестал блокировать, активная история индексируется, строки удаляются физически, а демон индексирует синхронизированную историю напрямую вместо некорректного SQL-запроса; 🔘 удалён устаревший протокол синхронизации V1, обновлены уязвимые зависимости, sqlx обновлён до версии 9; 🔘 патч 18.18.1 чинит установку с crates.io и убирает зависимость fs4, блокировка файлов переехала на std::fs.

Пригодится тем, кто по нескольку раз в день выуживает из истории длинную команду с флагами и работает с двух-трёх машин.

Язык: Rust. Лицензия: MIT.

@prog_tools

Aug 5, 06:35 AMMore from @prog_tools

Интересный факт

Знали ли вы, что «Франкенштейн» Мэри Шелли появился на свет из-за дружеской игры, а первый детектив Агаты Кристи — из спора с сестрой?

Лето 1816 года. Лорд Байрон устраивает вечер страшных историй на своей вилле и предлагает гостям сочинить что-нибудь по-настоящему пугающее.

✍️ Мэри Шелли откликается — и рождается «Франкенштейн», ставший одной из ключевых книг в истории готической литературы.

Агата Кристи, в свою очередь, однажды услышала от сестры: «Ты вполне могла бы написать приличный детектив». Агата приняла вызов — и создала «Загадочное происшествие в Стайлзе», начав путь к титулу королевы детектива.

О Любви К Книгам

Привет! Держи 10 английских слов

1. overly [ ˈəʊvəlɪ] чрезмерно

An overly modest man goes hungry. Чрезмерно скромный остаётся голодным.

2. compliance [ kəmˈplaɪəns] согласие, уступчивость

Better a friendly denial than unwilling compliance. Лучше добрый отказ, чем неохотное согласие.

3. edible [ ˈɛdɪbl] съедобный

All mushrooms are edible - once. Все грибы съедобны. Хотя бы один раз.

4. coast [ kəʊst] морской берег

It's good to live on the coast, because that way the idiots are only on three sides of you. Хорошо жить на берегу - так идиоты окружают тебя только с трёх сторон.

5. bare [ bɛə] голый

The attacks of a wild beast cannot be averted with only bare hands. Нападение дикого зверя не отбить голыми руками.

6. neck [ nɛk] шея

Behold the turtle. He makes progress only when he sticks his neck out. Посмотри на черепаху - она продвигается лишь тогда, когда высовывает шею.

7. shell [ ʃɛl] оболочка, скорлупа, раковина

Some people think that doctors and nurses can put scrambled eggs back into the shell. Некоторые считают, что врачи и медсёстры могут засунуть яичницу обратно в скорлупу.

8. oxygen [ ˈɒksɪdʒən] кислород

Integrity is like oxygen. The higher you go, the less there is of it. Порядочность - как кислород. Чем выше забираешься, тем её меньше.

9. theme [ θiːm] тема

Modern jazz: Variations on a non-existent theme. Современный джаз: вариации на несуществующую тему.

10. tree [ triː] дерево

Solitary trees, if they grow at all, grow strong. Одиночные деревья, если вообще вырастают, вырастают крепкими.

TotalEnergies покупает «зеленый» бизнес Shell в Европе мощностью 4 ГВт

Французская энергетическая компания TotalEnergies заключила соглашение с британским концерном Shell о приобретении всего наземного портфеля возобновляемых источников энергии последнего в Европе.

Общая мощность передаваемых активов составляет около 4 ГВт. В портфель входят:

* Действующие и строящиеся объекты: солнечные и ветровые электростанции общей мощностью 500 МВт (преимущественно в Италии и Нидерландах). * Проекты в разработке: солнечная, ветровая генерация и системы хранения энергии (аккумуляторы) суммарной мощностью 3,5 ГВт в Италии, Великобритании и Испании.

Закрытие сделки ожидается к концу текущего года после получения необходимых регуляторных одобрений.

Эта покупка отражает противоположные стратегии двух европейских мейджоров. Для Shell сделка является частью курса на сокращение инвестиций в зеленые проекты ради концентрации на добыче традиционных углеводородов и трейдинге. Для TotalEnergies же это шаг по наращиванию мощностей на либерализованных рынках электроэнергии.

Параллельно TotalEnergies договорилась о продаже доли в 50% другого портфеля солнечных и ветровых объектов (мощностью 1,2 ГВт в Германии, Испании, Франции и Польше) инвестиционному фонду KKR за 1,8 млрд евро.

время деньги

Aug 4, 08:03 AMMore from @vremdengi

💥 Koukaku Kidoutai: THE GHOST IN THE SHELL 🔫

Títulos Alternativos 🇺🇸 English: THE GHOST IN THE SHELL 🇯🇵 Japonés: 攻殻機動隊 THE GHOST IN THE SHELL

🗓 Publicación: ☀️ 2026 💮 Géneros: #Acción #Psicología #Ciencia_Ficción 🎬 Episodios: ¿? 🕐 Duración: 24 mins 🔈 Idioma: 🇯🇵 • 🇲🇽 | 🇺🇸 🇩🇪 🇪🇸 🇫🇷 🇮🇹 🇧🇷 🇹🇭 💬 Subtítulos: 🇲🇽 • 🇺🇸 🇯🇵 🇸🇦 🇩🇪 🇪🇸 🇨🇦 🇫🇷 🇮🇳 🇮🇩 🇮🇹 🇰🇷 🇲🇾 🇳🇱 🇵🇱 🇧🇷 🇹🇭 🇹🇷 🇨🇳 🇹🇼 👥 Rip • Fansub: AnimeAV1 | Erai-raws • VARYG 🔼 Uploader: @samjack2077 🎦 Formatos: [WEB 1080p].mp4 | [WEB 1080p].mkv

📖 Sinopsis: El año es 2029. En el Japón del futuro cercano, donde el mundo se ha vuelto altamente intensivo en información, con una vasta red corporativa que cubre el planeta, electrones y luz pulsando a través de ella. Pero la nación-estado y los grupos étnicos aún sobreviven.

Motoko Kusanagi, una ciborg de cuerpo completo, lidera una unidad de combate de élite, incluyendo a Batou. Mientras comanda a su equipo, Kusanagi concibe la creación de una fuerza de tareas especializada para atacar preventivamente las amenazas emergentes. Mientras tanto, Daisuke Aramaki del Ministerio de Asuntos Internos, que había estado planeando establecer una unidad similar, reclutó a Kusanagi y a su equipo. Juntos, comienzan operaciones como la Sección de Seguridad Pública 9, una unidad táctica ofensiva conocida como "Escuadrón Shell". Mientras enfrentan ciberdelitos complejos y conspiraciones internacionales, la existencia de un misterioso hacker no identificado conocido como "El Maestro de Marionetas" emerge en el horizonte de su investigación.

¿Qué destino le espera a Kusanagi? ¿Y cuál es el verdadero objetivo del Maestro de Marionetas? Comienza una nueva era de acción ciberpunk.

🆔 Enlace: t.me/+F3sHbTVhq0FhNzNh

Aug 3, 04:28 PMMore from @dylersenpai

‏ ⭕️ تحلیل تکنیک Process Parameter Poisoning (P3) ارائه‌شده از SensePost/Orange Cyberdefense، یک برداشت مفهومی نوین در تزریق پروسه ویندوز است. در این رویکرد، مهاجم به‌جای زنجیره کلاسیک VirtualAllocEx → WriteProcessMemory → CreateRemoteThread`، از پارامترهای استارتاپ تابع `CreateProcessW — شامل lpCommandLine`، `lpEnvironment و فیلد غیرمستند lpReserved در ساختار STARTUPINFOW که به ShellInfo از نوع UNICODE_STRING در RTL_USER_PROCESS_PARAMETERS نگاشت می‌شود به‌عنوان کانال انتقال داده استفاده می‌کند. در این مدل، هسته ویندوز خود به‌عنوان Write Primitive عمل کرده و payload را به‌صورت قانونی در فضای آدرس پروسه فرزند درج می‌نماید؛ در حالی که مهاجم صرفاً با فراخوانی‌های Read-Only نظیر NtQueryInformationProcess (کلاس ProcessBasicInformation) و NtReadVirtualMemoryEx آدرس payload را در PEB هدف بازیابی کرده و سپس با دستکاری CONTEXT_CONTROL ترد اصلی از طریق NtSetContextThread و بازنویسی RIP، کنترل اجرا را بدون نیاز به Suspend/Resume یا ایجاد ترد جدید، به شل‌کد واگذار می‌کند. کلاس ShellCodeWriter با بهره‌گیری از XOR Encoding مبتنی بر جفت مقادیر ۶۴ بیتی فاقد Null Byte، محدودیت رشته‌های Null-Terminated در انتقال شل‌کد حاوی 0x00 را برطرف ساخته و امکان تزریق Payload های چندمرحله‌ای را فراهم می‌آورد. ارزیابی عملیاتی این تکنیک روی چهار راه‌حل EDR تجاری با کانفیگ پیش‌فرض، عدم تولید هیچ‌گونه تله‌متری قابل‌توجهی را نشان داد که نشان‌دهنده ضعف مدل‌های شناسایی مبتنی بر لیست API های پرمانیتورشده است؛ بنابراین گذار از مانیتورینگ منفرد API ها به سمت همبستگی رفتاری (Behavioral Correlation) شامل هم‌وقوعی برای مدافعان امری انکارناپذیر است.

#RedTeam #MalDev #Evasion @securation

Aug 3, 01:26 PMMore from @securation

🧩 BDU:2025-15156: когда IOC показывает эксплуатацию, но не называет payload

🛰 R&D-подразделение CRATU продолжает разбор IOC-набора из CRATU ThreatLens.

Следующий сюжет — блок с эксплуатацией BDU:2025-15156.

Он интересен своей неполнотой. В файле есть уязвимость, URL, IP и SHA256. Но инструмент или семейство malware не указаны.

Это важный кейс для SOC: не каждый IOC приходит с названием RAT, loader или ransomware. Иногда Threat Intelligence говорит только одно: была эксплуатация, был внешний узел, были файлы. Дальше цепочку нужно восстанавливать по телеметрии.

📟 Что видно в IOC

TTP: эксплуатация уязвимости BDU:2025-15156

URL: hxxp[:]//104[.]238[.]149[.]198[:]12349/BVN0VEdddye5odDFVR

IP: 104[.]238[.]149[.]198 23[.]235[.]188[.]3

Также указаны 2 SHA256.

Домены отсутствуют. Инструмент не указан. Поэтому здесь нельзя писать “это такой-то RAT” или “это такой-то loader”. Правильнее говорить: exploit-chain без названного payload.

🔎 Почему это важно

Для detection engineering такие блоки полезны: они учат не зависеть от имени вредоноса.

Если есть факт эксплуатации, необычный порт 12349, прямой URL на IP и файловые индикаторы, SOC должен проверять не только IOC-hit, но и всё, что произошло после него.

Уязвимость могла быть только входной дверью. Дальше могли появиться командная оболочка, загрузка файла, новый процесс от сервисной учётной записи, persistence или обращение к другому внешнему адресу.

Главный вопрос: что появилось на системе после эксплуатации?

🎯 MITRE ATT&CK: практический ориентир

В файле указан факт эксплуатации, но не указан конкретный инструмент. Для hunting-логики смотрим:

T1190 — Exploit Public-Facing Application T1105 — Ingress Tool Transfer T1059 — Command and Scripting Interpreter T1071.001 — Web Protocols T1505.003 — Web Shell T1543.003 — Windows Service

🛡 Как это детектить в SIEM / EDR

🔸 Обращение к IP и порту

Проверяем сетевые события к: 104[.]238[.]149[.]198:12349

🔸 URL с одноразовым токеном

Путь /BVN0VEdddye5odDFVR выглядит как случайный идентификатор. Его стоит проверять как возможный delivery или post-exploitation endpoint.

🔸 События после эксплуатации

Ищем новые файлы, запуск интерпретаторов, web-shell признаки, процессы от web/service accounts.

🔸 Дочерние процессы

cmd.exe powershell.exe sh bash curl wget certutil.exe

🔸 Persistence

Новые службы, scheduled tasks, Run/RunOnce, изменения конфигурации сервиса, неизвестные DLL/EXE рядом с приложением.

📌 Условие корреляции

Если система обращается к URL/IP из блока BDU:2025-15156, а затем появляются новые файлы, командная оболочка, процессы от сервисной учётной записи, web-shell признаки или persistence — поднимать инцидент как post-exploitation chain без malware-атрибуции.

🧠 Главный вывод

Не каждый IOC обязан называть вредонос. Иногда достаточно увидеть эксплуатацию и правильно задать вопрос:

какой процесс появился после exploit → что скачал → какие команды выполнил → закрепился ли в системе → куда пошёл дальше.

Aug 3, 09:17 AMMore from @cratu_team

📚📚📚📚Список известных писателей, поэтов и сценаристов, родившихся в августе:

😊1 августа Герман Мелвилл (1819–1891).

😊2 августа Джеймс Болдуин (1924–1987).

😊4 августа Перси Биши Шелли (1792–1822).

😊 4 августа Кнут Гамсун (Knut Hamsun) (1859–1952).

😊4 августа Лидия Чарская (1875–1937).

😊5 августа Ги де Мопассан (1850–1893).

😊6 августа Альфред Теннисон (1809–1892).

😊9 августа Туве Янссон (1914–2001).

😊12 августа Дороти Паркер (1893–1967).

😊13 августа Владимир Одоевский (1803–1869).

😊14 августа Дмитрий Мережковский (1866–1941).

😊15 августа Вальтер Скотт (1771–1832).

😊20 августа Говард Филлипс Лавкрафт (1890–1937).

😊22 августа Рэй Брэдбери (1920–2012).

😊23 августа Александр Грин (настоящая фамилия Гриневский) (1880–1932).

😊24 августа Хорхе Луис Борхес (1899–1986).

😊 24 августа Пауло Коэльо (род. 1947).

😊25 августа Брет Харт (1836–1902).

😊27 августа Теодор Драйзер.

😊28 августа Иоганн Вольфганг фон Гёте (1749–1832).

😊28 августа Андрей Платонов (1899–1951).

😊28 августа Ирина Пивоварова (1939–1986).

😊29 августа Морис Метерлинк (1862–1949).

😊30 августа Мэри Шелли (1797–1851).