home.social

#blue_team — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #blue_team, aggregated by home.social.

  1. Подробный гайд по созданию РБПО при минимальном бюджете на инфобез.

    Получившийся пайплайн для безопасной разработки ПО вполне закрывает базовые нужды. В любом случае, это гораздо лучше, чем когда у вас совсем ничего нет.

    Читаем и берём на вооружение.

    ➡️ Что такое РБПО, зачем нужна и как выглядит минимальный конвейер.
    habr.com/ru/companies/bastion/

    ➡️ Про создание виртуальных машин в VirtualBox для сервисов безопасной разработки ПО.
    habr.com/ru/companies/bastion/

    ➡️ Про разворачивание самих сервисов.
    habr.com/ru/companies/bastion/

    ➡️ Базовая конфигурация: настройка GitLab и GitLab Runner, подготовка Nexus к приёму артефактов и т.д.
    habr.com/ru/companies/bastion/

    ➡️ Написание GitLab CI/CD-конвейера, автоматизирующего сборку приложения и проверки безопасности.
    habr.com/ru/companies/bastion/

    #blue_team #CiCD #pipeline #infosec #softwareDevelopment

  2. AI Security. Кому и зачем это надо

    ИИ сейчас встраивают практически в каждый продукт: от чат-ботов до внутренних систем автоматизации. Но почти все думают о том, как внедрить его быстрее, и почти никто – о том, как его защищать. В данной статье рассмотрим ИИ как поверхность атаки. Будет затронуто четыре основных блока: кто и как регулирует ИИ, как ломают ИИ-системы (Red Team), как их защищают (Blue Team) и что лучше почитать, если тема вызывает интерес.

    habr.com/ru/companies/ntc-vulk

    #ииагенты #ai #ai_safety #ai_security #red_teaming #blue_team #фреймворки #поверхность_атаки

  3. Небольшая подборка ресурсов, где можно получить практический опыт и необходимые знания для Blue Team специалистов-2

    • CyberDefenders (cyberdefenders.org/blueteam-ct) — платформа для комплексного обучения Blue Team. Бесплатно доступно выполнение различного рода задач: расследование инцидентов (даются архивы с логами) и сетевая криминалистика (дампы трафика в pcap). Есть задания на разбор инцидентов в Windows, Linux и Android.

    • TryHackMe (tryhackme.com/room/jrsecanalys) — стоит обратить внимание на этот материал: SOC Level 1 (tryhackme.com/path/outline/soc), SOC Level 2 (tryhackme.com/path/outline/soc) и Security Engineer. (tryhackme.com/path/outline/sec)

    #Blue_Team #blueteam #infosec #laboratory #training

  4. Небольшая подборка ресурсов, где можно получить практический опыт и необходимые знания для Blue Team специалистов-1.

    • codeby.games (codeby.games/) — специализируется на наступательной безопасности, платформа абсолютно бесплатна.

    • Dfir-Dirva (training.dfirdiva.com/listing-) — сборник бесплатного и открытого материала, который включает в себя учебные лаборатории и полноценные задачи для подготовки blue team.

    • Malware-Traffic-Analysis.net (malware-traffic-analysis.net/) — хранилище заданий и викторин по анализу трафика.

    • Cybrary (app.cybrary.it/) — платформа для обучения blue team на практике. Бесплатная подписка предоставляет полный доступ к виртуальным машинам с различными конфигурациями (сканеры уязвимостей, SIEM, TIP и другое).

    • Letsdefend (app.letsdefend.io/training) — учебная платформа с кучей учебного материала, курсов и доступных лабораторных. Весь контент в соответствии с MITRE ATT&CK.

    #Blue_Team #blueteam #infosec #laboratory #training

  5. #blue_team #docker #nfs_relay

    Для защиты вам надо полностью убрать возможность маскироваться под системные процессы и усилить аутентификацию.

    Запрет root в контейнерах — это must have. Запускайте процессы от непривилегированного пользователя (User ID > 0). У обычного пользователя нет capability CAP_NET_BIND_SERVICE, поэтому он физически не сможет открыть порт < 1024.

    Запретите контейнерам доступ к порту 2049 на уровне сети, если приложению не нужно монтировать NFS. Принцип минимальных привилегий на уровне L3/L4.

    Аутентификация Kerberos (KRB5) — единственный способ проверять личность, а не место. Даже если атакующий подделает IP и порт, без валидного криптографического тикета сервер отклонит запрос. Это золотой стандарт защиты NFS.

    Убедитесь, что на сервере включен root_squash (обычно активен по умолчанию). Это превращает любые операции от uid=0 (root) в операции от бесправного пользователя nfsnobody. Атакующий смонтирует шару, но упрётся в права доступа к файлам.

  6. Атака не по плану: хакерская самооборона как новый способ защиты

    Если вы занимаетесь информационной безопасностью не на бумаге, а вживую, то совершенно точно знаете: ИБ-специалисты зачастую вынуждены играть в догонялки. Сначала произошел инцидент — потом вы его расследуете. Кто-то положил сервер с базой данных — мы пытаемся выяснить, как именно это произошло. И порой только задним числом становится понятно, что можно было заметить вторжение раньше, потому что даже самые современные средства мониторинга нередко оставляют защитника в роли пассивного наблюдателя. Эта книга меняет подход на обратный!

    habr.com/ru/companies/bhv_publ

    #взлом #пентест #инфраструктура #AD #информационная_безопасность #информационные_технологии #red_team #blue_team

  7. Полное расследование атаки APT-группировки Charming Kitten с марафона Standoff Defend

    Всем привет! Недавно закрылось расследование атаки APT-группировки Charming Kitten с онлайн марафона, который проходил на онлайн-полигоне Standoff Defend , созданный для тренировки синих команд. Сейчас я бы хотел показать решение и полную цепочку, которую нужно было составить

    habr.com/ru/articles/986696/

    #blue_team #infosec #positive technologies #siem

  8. #blue_team #macOS #AppleScript

    Как защититься

    - Изменить приложение по умолчанию для .scpt файлов на TextEdit.
    - Включить в Finder отображение расширений.​
    - Настроить EDR для мониторинга запусков Script Editor с последующей сетевой активностью.
    - Использовать Sigma-правила для детектирования подозрительных executions из Script Editor​.
    - Отслеживать файлы с двойными расширениями типа .docx.scpt, .pdf.scpt через file event monitoring.
    - Блокировать домены из IOC-списка: endesway[.]life, foldgalaxy[.]com, aubr[.]io, dosmac[.]top и другие из исследования​.

    Подробности: (pberba.github.io/security/2025).

  9. #blue_team #macOS #AppleScript

    Пример атаки

    - Доставка: Жертве приходит email с ZIP-архивом, внутри которого лежит файл с иконкой Word.​
    - Маскировка: При распаковке в Finder пользователь видит файл с иконкой Word, расширение .scpt скрыто.​
    - Открытие: Двойной клик запускает Script Editor вместо Word/Preview, отображая комментарии с инструкцией «нажмите Run для просмотра документа».​
    - Выполнение: Нажатие Run (⌘+R) запускает `do shell script`, который Gatekeeper не блокирует, так как код выполняется через легитимное системное приложение Script Editor.​
    - Заражение: Загруженная malware работает в фоне, выполняя вредоносные действия.

  10. #blue_team #macOS #AppleScript

    Технические особенности

    - Вредоносный код скрывается за сотнями пустых строк, в начале скрипта видны только комментарии типа Click to install update.​
    - Использует do shell script для bash-команд: загрузка malware через curl, распаковка в /tmp, запуск, эксфильтрация данных на C2.​
    - Resource fork (legacy-технология Mac OS 9) хранит кастомные иконки .docx/.pptx, которые корректно распаковываются из ZIP/DMG и отображаются в Finder, создавая убедительно выглядящие фейковые документы.​
    - Extended attributes манипулируют флагом com.apple.FinderInfo для per-file скрытия расширения .scpt, обходя глобальную настройку Finder Show all filename extensions.

  11. AppleScript-файлы пришли на замену уязвимости в Gatekeeper

    #blue_team #macOS #AppleScript

    В августе 2024 года Apple устранила функцию right-click and open, позволяющую обходить защиту Gatekeeper. После этого атакующие переключились на .scpt AppleScript-файлы для распространения commodity-стилеров и проведения APT-операций.

    Техника эксплуатирует особенность macOS — .scpt по умолчанию открывается в Script Editor, где пользователь может немедленно выполнить код кнопкой Run (⌘+R) в обход проверки Gatekeeper. То есть macOS по умолчанию открывает такие файлы в Script Editor, и Gatekeeper это не заблокирует даже если файл помечен как «скачанный из интернета».

  12. #security #blue_team #buhtrap

    Файл копия \([0-9]+\)\.exe является EXE-лоадером, который распаковывает stage2-дроппер, который создает процесс C:\Program Files\Windows NT\Accessories\wordpad.exe с пустым документом с целью обхода песочниц.

    Если окно wordpad было корректно закрыто, то сбрасывается лоадер третьей стадии по пути %LocalAppData%\\[a-z]{6,16}\\[a-z]{6,16}\.exe. Закрепление stage3-лоадера осуществляется через реестр.

    Stage3-лоадер создает 3 текстовых файла со случайными именами во временном каталоге %Temp% по регулярному выражению [a-z]{6,16}\.log.

    Предположительно, сделано для борьбы с песочницами. 

    Затем stage3-лоадер распаковывает и запускает в памяти пейлоад - Buhtrap RAT.

    Далее RAT создает файл %AppData%\araba\barada.dat и записывает в него логи кейлоггера, а также файл %AppData%\ntлseШ.dat, куда вводит информацию о подключенных смарткартах

    С2 URL: hxxps://hakeowner[.]org/images/ui.png и hxxps://bucketadd[.]org/images/logo.png.

    Отчёт: habr.com/ru/companies/F6/news/

  13. #security #blue_team #buhtrap

    Пользователь переходит на сайт-приманку через поисковую выдачу.

    Ресурс предлагает скачать бланки-образцы для формирования отчетов о финансах.

    После нажатия на бланк происходит скачивание архива с вредоносной нагрузкой с другого ресурса - auditok[.]org.

    Пример такой ссылки - hxxps://www.auditok[.]org/uploads/2025_12_09_10_18_33.zip.

    Архив генерируется по принципу YYYY_MM_DD_HH_MM_SS.zip, дата и время указывается текущее в момент нажатия на кнопку загрузки.

    За механизм загрузки отвечает обфусцированный js-скрипт по пути nashglavbuh[.]org/js/event.js.

    Архив содержит EXE-лоадер первой стадии копия \([0-9]+\)\.exe.

    Цепочка заражения аналогичная атакам через ЭДО, за исключением небольших изменений, и включает следующие элементы: EXE-лоадер первой стадии - stage2-дроппер - stage3-лоадер - Buhtrap RAT.

  14. #security #blue_team #buhtrap

    Исследователи F6 предупреждают (habr.com/ru/companies/F6/news/), (habr.com/ru/companies/F6/news/) что Buhtrap снова в деле: выявлена новая активность по распространению вредоносного ПО через сайты-приманки для бухгалтеров и юристов.

    Buhtrap - название вредоносного ПО и одноименной преступной группы, действующей с 2014 года.

    В 2016 году исходники Buhtrap были слиты, после чего его стали использовать разные финансово-мотивированные атакующие.

    В последние годы злоумышленники рассылают фишинговые письма, а также используют взломанные или фейковые бухгалтерские веб-ресурсы, чтобы заразить системы российских организаций вредоносной ПО Buhtrap.

    После атак через сервисы электронного документооборота в третьем квартале 2025 года злоумышленники вновь переключились на создание инфраструктуры для распространения Buhtrap через привычную схему с тематическими сайтами-приманками.

    Сама схема попадания жертвы на целевой ресурс не изменилась.

  15. Разбор атак на городскую среду: как злоумышленники ломали инфраструктуру Государства F

    Всем привет! Меня зовут Алексей Медведев. Первый раз я участвовал в кибербитве Standoff в 2022 году. Далее стал капитаном синей команды (Command and Defend, которая впоследствии которая впоследствии сменила название на Ctrl+Alt+Defend) и возглавлял ее на протяжении пяти битв подряд. На Standoff 16 я передал эту ответственную должность и стал своеобразным наставником команды. Расскажу о том, как мы защищали и как нас ломали. В этот раз, на октябрьском Stаndoff, наша команда защищала город. Эта довольно обширная инфраструктура, включающая в себя несколько сегментов, а также 14 уникальных критических событий (события, реализация которых приводит к нанесению значительного ущерба компании, далее — КС). Перед соревнованиями мы подготовили схему сети, на которой отметили все КС, а также отобразили сетевые взаимодействия между сегментами.

    habr.com/ru/companies/pt/artic

    #standoff_365 #киберполигон #соревнования_хакеров #взлом #standoff_16 #blue_team #защита_инфраструктуры #defence #soc

  16. «Windows глазами хакера» — практическое руководство по атакам на Windows, которое могут запретить

    Всем привет, на связи holmogorov . Поскольку я не только руковожу проектами в издательстве «БХВ», но еще тружусь ведущим редактором журнала «Хакер», с этими самыми хакерами мне по долгу службы приходится общаться регулярно. Надо сказать, что люди это очень увлеченные и талантливые, однако убедить их поделиться своими сокровенными знаниями с широкой общественностью — задачка посложнее, чем отправить пилотируемую экспедицию на Марс. Всегда найдется тысяча отговорок, почему написать что-то о практических приемах проведения сетевых атак и защите от них в ближайшее столетие не получится. Однако при должном упорстве небольшие шансы все-таки есть: спустя примерно полтора года долгих уговоров, изощренных пыток и шантажа я все-таки уломал нашего постоянного автора MichelleVermishelle (Миш, привет!) написать книгу « А вот сейчас расскажу.

    habr.com/ru/companies/bhv_publ

    #бхв #информационная_безопасность #windows #пентест #хакерство #activedirectory #взлом #Red_Team #blue_team #атаки

  17. Баг в Windows Print Spooler позволяет пользователю с низкими привилегиями или гостевой учёткой удаленно вызвать DoS службы печати spoolsv.exe

    #blue_team #CVE #windows #printer #print_spooler

    Print Spooler (spoolsv.exe) — критическая системная служба Windows, управляющая очередью печати и процессами взаимодействия с принтерами. Работает с привилегиями SYSTEM и доступна через интерфейс MS-RPC.

    Новая уязвимость эксплуатирует слабость в обработке RPC-процедур, связанных с открытием принтеров и управлением ими.

    Эксплуатация:

    - атакующий с низкими или гостевыми правами инициирует удаленный RPC-вызов к Print Spooler;
    - специально сформированный запрос к уязвимой процедуре вызывает необработанное исключение в spoolsv.exe;
    - служба аварийно завершается, блокируя печать для всех пользователей системы.

    Защита: отключение Print Spooler на системах без принтеров, изоляция принтеров в отдельные сегменты сети и мониторинг активности службы печати.

    - [Подробности](incendium.rocks/posts/Remotely)

  18. #blue_team #malware #payload #browser #image #steganography #exif #clickfix #filefix #cahche_smuggling

    Использовать Exif для скрытия данных — не новая идея. Но раньше это делали в сценариях, где само вредоносное ПО скачивает картинку и достает из неё payload. Добавляем Cache Smuggling и любой софт, кэширующий изображения и не удаляющий Exif - пассивный канал доставки второго этапа, без сетевой активности со стороны вредоноса.

    А это - загрузчики, которым не нужно связаться с командным сервером (C2-less loaders). Загрузчик может не выполнять веб-запросы, а просто мониторить локальный кэш в поисках файлов, содержащих заранее определенные сигнатуры.

    Отсюда вытекает главный вывод для безопасников: нельзя полагаться на предпосылку «если скрипт не делает сетевых запросов, значит, он не получил payload». Если второй этап уже «доставлен» в систему через кэширование, любые меры безопасности, ограничивающие способность скрипта делать веб-запросы, окажутся неэффективными.

  19. "BlackSuit Blitz" at a Global Equipment Manufacturer

    #blue_team #hacking #red_team #pentest

    (unit42.paloaltonetworks.com/an)

    разбор инцидента с BlackSuit ransomware и группой Ignoble Scorpius.

    Точка входа — украденные учётные данные VPN через vishing, затем `DCSync`, бэкдор `AnyDesk`, `RDP/SMB`-латеральное перемещение, сбор `NTDS.dit` и эксфильтрация данных через `rclone`.
    В итоге было слито более 400 ГБ данных.

  20. Self-Propagating Malware Spreading Via WhatsApp

    #malware #blue_team #whatsapp

    (trendmicro.com/en_us/research/) —

    анализ кампани и Water Saci с мальварью SORVEPOTEL. Вирус массово распространяется через ZIP-фишинг и автоотправку пакетов всем контактам жертвы через WhatsApp Web.
    Управление рассылкой происходит через Selenium и Chromedriver на машине жертвы.

  21. Self-Propagating Malware Spreading Via WhatsApp

    #malware #blue_team #whatsapp

    (trendmicro.com/en_us/research/) —

    анализ кампани и Water Saci с мальварью SORVEPOTEL. Вирус массово распространяется через ZIP-фишинг и автоотправку пакетов всем контактам жертвы через WhatsApp Web.
    Управление рассылкой происходит через Selenium и Chromedriver на машине жертвы.

  22. #blue_team #tool

    🔵 Slice (github.com/noperator/slice) — инструмент для SAST + LLM-подсветки межфункционального контекста. Сочетает анализ на базе CodeQL, синтаксический парсинг через Tree‑Sitter и LLM (например OpenAI GPT-4), чтобы находить уязвимости в сложных графах вызовов, фильтровать и ранжировать результаты по критичности.

    🔵 RondoDox v2 (beelzebub.ai/blog/rondo-dox-v2/) — ботнет с гибридной архитектурой управления, распределенными C2-узлами и использованием скомпрометированных residential IP для устойчивости.

    🔵 OAuth 2.0 Browser Swapping Attacks (blog.syss.com/posts/browser_sw) — содержательный обзор browser swapping атак на OAuth 2.0/OpenID Connect. Злоумышленник инициирует запрос на авторизацию в своей сессии, передает URL жертве, затем извлекает и повторно использует полученный код авторизации в своей сессии. Это позволяет привязать аккаунт жертвы к атакованному клиенту и получить доступ без прямого обхода аутентификации.

  23. #blue_team #tool

    🔵 Find-WSUS (github.com/mubix/Find-WSUS) — PowerShell-утилита для быстрого обнаружения конфигураций WSUS в доменной среде. Сканирует GPO и их XML-отчеты на наличие ключей WUServer/WUStatusServer, парсит скрытые настройки через GPP, выводит сводную таблицу и позволяет фильтровать по GPO/домену. Полезный инструмент для администраторов и blue team при аудитах обновлений и расследованиях.

    🔵 Noperator/raink (github.com/noperator/raink) — форк-версия инструмента raink на Go, использующий LLM для решения задач ранжирования. Берет набор объектов, формирует сравнения между ними и с помощью промптов и итеративной логики получает устойчивый упорядоченный список по приоритету и важности. Готовый модуль, который можно встроить, например, в пайплайн triage уязвимостей или code review, чтобы автоматически сортировать находки по критичности, а затем передавать их в работу blue team.

  24. #blue_team #training #CTF

    CyberDefenders: HawkEye Blue Challenge (medium.com/@so9ma111/cyberdefe) — тестовый сценарий инцидента, в котором бухгалтер получил письмо с вложением, после чего в сети организации появился подозрительный трафик.

    Задача — проанализировать предоставленный сетевой дамп, выявить попытки эксфильтрации данных, определить используемые IP, домены, вредоносные файлы, хэши, и восстановить детали атаки (время, длительность, кто был наиболее активен, какие ПК участвовали и т.д.).

    Это своеобразная CTF-задача по forensic и сетевому анализу.

  25. #blue_team #hackbot #AI

    - Валидация вывода — ответы должны соответствовать schemas/output_schema.json + предусмотрена дополнительная проверка моделью-валидатором.
    - Всё логируется — system-prompt, входные данные, использованные RAG-документы (id + sha256), raw_resp, версия модели, timestamp. Логи неизменяемые (immutable storage) + доступ к ним по RBAC.
    - Песочница для тестов — repro_steps проверяются только в локальной тестовой среде/контейнере. Запуск PoC против реальных целей запрещен.
    - Мониторинг и метрики — отслеживаются confidence distribution, процент ручных ревью, расход токенов. Настроены алерты при превышении пороговых значений.

  26. #blue_team #hackbot #AI

    - Sandbox и ограничения ресурсов — запуск агента только в контейнере/VM, сетевой режим NET_OUT=deny, только whitelisted API, ограничения CPU/RAM через cgroups.
    - Есть kill-switch (/var/run/agent_disable) и лимиты (максимум итераций и максимум токенов на задачу)
    - Deny-list действий — запрещена эксплуатация уязвимостей, destructive payloads, изменения конфигураций продакшн-систем, доступ к секретам без эскалации.
    - Human-in-the-loop — все находки с confidence ≥ 0.8 подлежат ручному подтверждению, любые действия, влияющие на внешние системы, требуют ручного подтверждения.
    - Для RAG-пакетов используются только curated источники, автоматическая санитизация (удаление PII, dedupe), а версия корпуса фиксируется в audit (id + sha256).

  27. Как проверить у себя попытку эксплуатации `CVE-2025-41244`:

    #blue_team #CVE

    - Появление нетипичных исполняемых файлов в `/tmp` (например, `/tmp/httpd`) и запуск их с открытыми сокетами.
    - В логах `VMware Aria` / `metrics collector` — остаточные скрипты `/tmp/VMware-SDMP-Scripts-*` или выводы `get_version` могут содержать строки с нетипичными путями.
    - Если вы нашли дочерние процессы от `VMware Tools`, которые запускают бинарь из нестандартного пути (тот же `/tmp/...`) — это аномалия.

    🔗 Подробности (blog.nviso.eu/2025/09/29/you-n).

  28. Обнаружена новая уязвимость локального повышения привилегий в VMware — CVE-2025-41244

    #blue_team #CVE

    CVE связана с уязвимой логикой функции `service discovery` в `VMware Tools` и `VMware Aria Operations`. В `open-vm-tools` (и в аналогичной логике внутри VMware Aria Operations) функция использует слишком общие регулярные выражения для поиска исполняемых бинарей в командной строке процессов. В ряде паттернов используется `\S (non-whitespace)`, что позволяет совпадать с путями типа `/tmp/httpd`. В итоге сервис `discovery` может найти и вызвать бинарь, размещенный в каталогах, доступных для записи пользователям без привилегий. В конечном итоге это приводит к выполнению attacker-контекста под `root`.

    Баг эксплуатируется in wild по меньшей мере с конца 2024 года. Эксплуатацию приписывают группировке `UNC5174`, но уязвимость настолько тривиальна, что её могли использовать не только APT.

  29. #blue_team #Akira

    Связь с CVE-2024-40766 — это предположение. Косвенные признаки указывают, что именно эта уязвимость могла быть источником собранных логинов. Кроме того, при ее эксплуатации атакующий мог получить OTP seeds/secret, а значит генерировать валидные коды и обходить MFA.

    🔗 Подробности (arcticwolf.com/resources/blog/).

  30. Arctic Wolf представили детальный разбор атаки Akira на SonicWall SSL-VPN

    #blue_team #Akira

    Июль - 20 сентября 2025 года Akira проводила (t.me/purp_sec/991) волнообразную кампанию: злоумышленники получали доступ через вредоносные/подозрительные SSL-VPN логины к SonicWall, затем в течение нескольких минут выполняли сканирование сети, запускали Impacket-stilе SMB discovery и быстро разворачивали шифровальщик Akira. Во многих инцидентах шифрование происходило в пределах 1-2 часов с момента получения первоначального доступа.

    Одной из особенностей кампании стало то, что злоумышленники успешно аутентифицировались, несмотря на активную MFA (OTP). Arctic Wolf указывает два пути, как хакеры могли обходить мультифактор: компрометация OTP seed/генерации, а также предварительный сбор учетных данных с устройств, уязвимых к CVE-2024-40766, и последующее их использование. Для всех случаев однозначного объяснения нет, но специалисты фиксировали успешные OTP-логины в множестве инцидентов.

  31. #blue_team #WindowsDefender #symlink

    - Право `Create symbolic links (SeCreateSymbolicLinkPrivilege)` должно быть только у администраторов. На рабочих станциях выключите `Developer Mode`, чтобы юзеры без прав администратора не могли создавать symlink-и.

    - Включите `Tamper Protection` в `Microsoft Defender` и `WDAC/AppLocker`, разрешайте запуск только из подписанных, ожидаемых путей, а не из «любой» папки.

    - Проверьте `ACL` каталога платформы `Defender` — право записи должны иметь только `SYSTEM/TrustedInstaller`.

    Самый надежный способ обезвредить этот приём — лишить злоумышленника права создавать ссылки, а также детектировать любые попытки трогать каталоги платформы Defender.

  32. #blue_team #WindowsDefender #symlink

    - Право `Create symbolic links (SeCreateSymbolicLinkPrivilege)` должно быть только у администраторов. На рабочих станциях выключите `Developer Mode`, чтобы юзеры без прав администратора не могли создавать symlink-и.

    - Включите `Tamper Protection` в `Microsoft Defender` и `WDAC/AppLocker`, разрешайте запуск только из подписанных, ожидаемых путей, а не из «любой» папки.

    - Проверьте `ACL` каталога платформы `Defender` — право записи должны иметь только `SYSTEM/TrustedInstaller`.

    Самый надежный способ обезвредить этот приём — лишить злоумышленника права создавать ссылки, а также детектировать любые попытки трогать каталоги платформы Defender.

  33. #blue_team #WindowsDefender #symlink

    - Право `Create symbolic links (SeCreateSymbolicLinkPrivilege)` должно быть только у администраторов. На рабочих станциях выключите `Developer Mode`, чтобы юзеры без прав администратора не могли создавать symlink-и.

    - Включите `Tamper Protection` в `Microsoft Defender` и `WDAC/AppLocker`, разрешайте запуск только из подписанных, ожидаемых путей, а не из «любой» папки.

    - Проверьте `ACL` каталога платформы `Defender` — право записи должны иметь только `SYSTEM/TrustedInstaller`.

    Самый надежный способ обезвредить этот приём — лишить злоумышленника права создавать ссылки, а также детектировать любые попытки трогать каталоги платформы Defender.

  34. #blue_team #WindowsDefender #symlink

    - Право `Create symbolic links (SeCreateSymbolicLinkPrivilege)` должно быть только у администраторов. На рабочих станциях выключите `Developer Mode`, чтобы юзеры без прав администратора не могли создавать symlink-и.

    - Включите `Tamper Protection` в `Microsoft Defender` и `WDAC/AppLocker`, разрешайте запуск только из подписанных, ожидаемых путей, а не из «любой» папки.

    - Проверьте `ACL` каталога платформы `Defender` — право записи должны иметь только `SYSTEM/TrustedInstaller`.

    Самый надежный способ обезвредить этот приём — лишить злоумышленника права создавать ссылки, а также детектировать любые попытки трогать каталоги платформы Defender.

  35. #blue_team #botnet #NightshadeC2

    Действия NightshadeC2 выполняемые после запуска:

    - определяет внешний IP, страну и VPN-статус через запрос к `ip-api.com` (для обхода sandbox и анализа);
    - собирает информацию о системе (системные данные, характеристики);
    применяет технику `UAC Prompt Bombing` — множественные запросы UAC для обхода контроля учетных записей пользователей;
    - удаляет себя и исключает себя из работы `Windows Defender`.

    NightshadeC2 обладает широким набором возможностей, среди которых: reverse shell и удаленное управление системой, запуск файлов, кейлоггинг, захват экрана, сбор и передача конфиденциальных данных.

    Примечательно, что, судя по представленному отчету, злоумышленники могли использовать LLM для преобразования вредоносного ПО NightshadeC2 из языка C в Python. Также некоторые варианты малвари (в том числе на Python) используют URL-адреса Steam для связи с С2.

    Подробности (esentire.com/blog/new-botnet-e).

  36. Специалисты eSentire описали новый ботнет/инфостилер — NightshadeC2

    #blue_team #botnet #NightshadeC2

    Заражение происходит через поддельные лендинги (ClickFix) и измененные сборки популярного ПО вроде CCleaner, Advanced IP Scanner или VPN-клиентов. На компьютер жертвы попадает файл updater.exe, представляющий собой зашифрованный и упакованный бинарник.

  37. #blue_team #Apple

    DMARC умеет выявлять подмену From:. Если у компании включен DMARC в режиме policy p=quarantine или p=reject, и при этом SPF/DKIM не согласуются с доменом в From:, то письмо должно блокироваться или уходить в карантин. Но тут есть одна хитрость.

    IP-адрес отправителя (17.58.23.15) реально принадлежит Apple. В DNS у email.apple.com этот IP указан как разрешенный для отправки. Письмо прошло DKIM-подпись от домена email.apple.com, подпись валидна, письмо не изменялось. Поле From: тоже указывает на email.apple.com. Таким образом, оно согласуется и с SPF, и с DKIM. Поэтому DMARC видит полное соответствие.

    Более того, фишинговый текст прячется не в теле письма, а в поле Notes календарного события (ICS). Для всех почтовых фильтров это просто обычный легитимный инвайт от Apple.

  38. iCloud Calendar использовали для рассылки фишинговых писем с легитимного домена Apple

    #blue_team #Apple

    В рамках атаки злоумышленник создает событие в iCloud Calendar, вставляя фишинговое сообщение в поле Notes. Приглашение отправляется на почтовый адрес, например зарегистрированный в инфраструктуре Microsoft 365. Если письмо доставляется в рассылочную группу или пересылается дальше, для корректности SPF включается механизм SRS (Sender Rewriting Scheme). Он переписывает технический адрес Return-Path, чтобы SPF прошел проверку, но при этом поле «From» остается [email protected]. В итоге письмо выглядит как официальное уведомление от Apple и успешно минует фильтры.

    Проблему обнаружили (bleepingcomputer.com/news/secu) специалисты BleepingComputer. Данные о ней были переданы в Apple, но о поступлении ответа пока не сообщается.

  39. #blue_team #DLL #sideloading

    От сайдлоадинга вполне можно защититься: белые списки (WDAC/AppLocker), отключение или жёсткая настройка поиска DLL, контроль запуска подписанного ПО из нетипичных мест, мониторинг .lnk без параметров к .exe в пользовательских каталогах и охота по артефактам прокси-экспортов.

    В целом, лучшая защита от подобных атак — запретить пользователю запускать левые приложения и скачивать что-либо из недоверенных источников. Если вы все еще «стесняетесь» для юзеров в контуре формировать жестко заданные вайтлисты и правила, могу только пожелать удачи в работе.

  40. Реальные атаки, виртуальный полигон: Standoff Defend — новый продукт для blue team

    Всем привет! Я Полина Спиридонова, product owner двух продуктов для подготовки специалистов по защите информации — Standoff Cyberbones и Standoff Defend. В статье я расскажу, как мы прошли путь от формулирования идеи из вопроса «Как создать полигон для синих команд?» до запуска Standoff Defend — инструмента, который помогает командам SOC становиться сильнее. Давайте погрузимся в детали и узнаем, как все начиналось и к чему мы пришли.

    habr.com/ru/companies/pt/artic

    #онлайнполигон #standoff #standoff_defend #standoff_365 #standoff_365_bug_bounty #багхантинг #cybersecurity #багбаунти #security_operation_center #blue_team

  41. Учебное пособие по анализу вредоносных программ

    #blue_team #red_team #forensic #research #debugging #programming #malware

    unit42.paloaltonetworks.com/do

    практическое руководство для новичков по анализу malware

    github.com/PaloAltoNetworks/Un

    This is the repository for indicators of compromise (IOCs) and other data for threat intelligence articles posted on the Palo Alto Networks Unit 42 website.

    github.com/PaloAltoNetworks/Un

  42. #blue_team #cryptography #darkbit #profero

    В своей работе Profero сосредоточилась на анализе esxi.darkbit — утилиты на C++ с библиотекой Crypto++. Она шифрует образы виртуальных дисков (.VMDK) через AES-128-CBC, а ключ и IV шифрует RSA-2048 и добавляет в конец файла вместе с маркером DARKBIT_ENCRYPTED_FILES.

    Исследователи построили специальный harness для перебора ключей AES-128-CBC и отдельный дешифратор. На кластере HPC один VMDK удавалось восстановить примерно за сутки. Затем процесс ускорили с помощью приема known-plaintext. Первый блок в режиме AES-CBC зависит только от IV и открытого текста. Зная структуру заголовка VMDK, можно проверять кандидата, расшифровывая лишь первый блок, а не весь файл.

    🔗 Подробности (profero.io/blog/from-drone-str).

  43. Специалисты Profero взломали шифр программы-вымогателя DarkBit

    #blue_team #cryptography #darkbit #profero

    Шифр удалось обойти простыми логическими приемами и криптоанализом. Главная его слабость кроется в предсказуемой генерации ключей — сид для rand() формируется из суммы time() + PID + два адреса в стеке, после чего генерируется 16-байтный ключ AES-128 и 16-байтный IV (Initialization Vector). Это резко сокращает пространство поиска и позволяет восстанавливать ключи простым перебором. Кроме того, DarkBit зашифровывает только часть блоков (например, 1 МБ из каждых 10 МБ для небольших файлов), поэтому значительные куски данных остаются открытыми. В ряде случаев этого было достаточно, чтобы извлечь важные данные без подбора ключа.

  44. Уязвимости в Brave Tor и Chrome VPN позволяют раскрыть реальный IP-адрес пользователя

    #blue_team #Tor #Brave #chrome

    Утечка происходит через специфические веб-API, такие как BackgroundFetch и WebAuthn. Злоумышленник вызывает эти API внутри замаскированных окон или popunder. API выполняют запросы напрямую и раскрывает реальный IP пользователя, даже если он был подключен через приватное окно в Brave или через VPN в Chrome.

    Brave и Chromium закрыли некоторые баги. Однако часть векторов всё ещё работает. То есть в данный момент включение приватного режима Brave или VPN в Chrome не гарантирует анонимности, если веб‑страница может вызвать сетевые API, которые обходят эти инструменты.

    Подробности (0x999.net/blog/leaking-ips-in-).

  45. Крупнейшая кибер-атака на южнокорейского оператора SK Telecom

    #blue_team #SKTelecom #hacking

    Пару месяцев назад стало известно о невероятно простой в исполнении, но от этого не менее разрушительной атаке на SK Telecom. В июне 2022 года через веб-шелл в инфраструктуру оператора попало вредоносное ПО, которому удалось закрепиться в системе и собирать данные абонентов вплоть до апреля 2025 года. Зараженными оказалось 23 сервера, на которых было обнаружено 25 различных типов вредоносных программ.

    Хакеры получили доступ к данным 26,95 миллиона абонентов, включая IMSI, ключи аутентификации USIM, данные о сетевой активности, SMS и контакты на SIM-картах. SK Telecom пришлось изолировать зараженное оборудование, приостановить регистрацию новых абонентов и инициировать массовую замену SIM-карт для всех пострадавших клиентов.

    Причина - халатность в базовых вещах.

    Читать (habr.com/ru/companies/bastion/)

  46. Крупнейшая кибер-атака на южнокорейского оператора SK Telecom

    #blue_team #SKTelecom #hacking

    Пару месяцев назад стало известно о невероятно простой в исполнении, но от этого не менее разрушительной атаке на SK Telecom. В июне 2022 года через веб-шелл в инфраструктуру оператора попало вредоносное ПО, которому удалось закрепиться в системе и собирать данные абонентов вплоть до апреля 2025 года. Зараженными оказалось 23 сервера, на которых было обнаружено 25 различных типов вредоносных программ.

    Хакеры получили доступ к данным 26,95 миллиона абонентов, включая IMSI, ключи аутентификации USIM, данные о сетевой активности, SMS и контакты на SIM-картах. SK Telecom пришлось изолировать зараженное оборудование, приостановить регистрацию новых абонентов и инициировать массовую замену SIM-карт для всех пострадавших клиентов.

    Причина - халатность в базовых вещах.

    Читать (habr.com/ru/companies/bastion/)

  47. Специалисты SafeBreach представили на DEF CON 33 два новых метода атаки — Win-DDoS и TorpeDoS

    #blue_team #DDoS #DoS

    Доклад основан на исследовании Win-DoS Epidemic (safebreach.com/blog/win-dos-ep), посвященном DoS/DDoS-уязвимостям и, в частности, «слепым зонам» безопасности client-side и server-side кода. В ходе работы исследователи обнаружили четыре DoS-уязвимости (получили CVE) и разработали два метода атак с их использованием.

    - Win-DDoS — через RPC-запрос атакующий переводит контроллер домена в режим клиента CLDAP и заставляет его подключиться к своему CLDAP-серверу. Тот перенаправляет запрос на LDAP-сервер атакующего, который возвращает длинный список рефералов с разными доменными именами, резолвящимися в один IP-адрес жертвы. Контроллер поочередно устанавливает TCP-соединения на эти адреса/порты и отправляет LDAP-запросы, которые целевой сервер отклоняет, создавая DDoS-нагрузку.

  48. RID Hijacking

    Всем привет! Сегодня мы рассмотрим один из способов пост-эксплуатации Rid hijacking и посмотрим его артефакты.

    habr.com/ru/articles/931990/

    #RID_Hijacking #безопасность #windows #sysmon #event_viewer #poc #артефакты #blue_team #cybersecurity #rid

  49. #blue_team #AI #Claude

    Атака не предполагает использование уязвимостей. Но в данном случае это и не нужно — бездумное использование сторонних компонентов само по себе создаёт уязвимые места:

    - ненадежный ввод данных через Gmail,
    - чрезмерные возможности MCP,
    - отсутствие контекстных ограничений, допускающих вызов сторонних инструментов.

    Как верно было отмечено Йосефом, приложения на базе LLM строятся на слоях делегирования, агентской автономии и сторонних инструментов. Хакерам попросту не нужно вредоносное ПО или CVE для успешного проведения атак, необходимо лишь немного хитрости и упорства.

  50. #red_team #blue_team #SS7 #MobileTelephony #Diameter

    habr.com/ru/companies/ruvds/ar

    networkguru.ru/ataka-na-protok

    С развитием сетей 4G и началом развертывания 5G в России протокол `Diameter` стал важнейшим инструментом для современных телекоммуникационных операторов.

    `Diameter` используется для:

    - управления доступом в сети LTE/5G,
    - аутентификации пользователей и устройств,
    - реализации биллинговых систем и учета трафика,
    - поддержки качества обслуживания (QoS).

    Кроме того, Diameter активно применяется в системах управления политиками (Policy Control), которые позволяют операторам предоставлять персонализированные услуги на основе потребностей абонентов.

    securitylab.ru/blog/personal/p