#blue_team — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #blue_team, aggregated by home.social.
-
Подробный гайд по созданию РБПО при минимальном бюджете на инфобез.
Получившийся пайплайн для безопасной разработки ПО вполне закрывает базовые нужды. В любом случае, это гораздо лучше, чем когда у вас совсем ничего нет.
Читаем и берём на вооружение.
➡️ Что такое РБПО, зачем нужна и как выглядит минимальный конвейер.
https://habr.com/ru/companies/bastion/articles/1038686/➡️ Про создание виртуальных машин в VirtualBox для сервисов безопасной разработки ПО.
https://habr.com/ru/companies/bastion/articles/1038692/➡️ Про разворачивание самих сервисов.
https://habr.com/ru/companies/bastion/articles/1038710/➡️ Базовая конфигурация: настройка GitLab и GitLab Runner, подготовка Nexus к приёму артефактов и т.д.
https://habr.com/ru/companies/bastion/articles/1041704/➡️ Написание GitLab CI/CD-конвейера, автоматизирующего сборку приложения и проверки безопасности.
https://habr.com/ru/companies/bastion/articles/1041724/ -
AI Security. Кому и зачем это надо
ИИ сейчас встраивают практически в каждый продукт: от чат-ботов до внутренних систем автоматизации. Но почти все думают о том, как внедрить его быстрее, и почти никто – о том, как его защищать. В данной статье рассмотрим ИИ как поверхность атаки. Будет затронуто четыре основных блока: кто и как регулирует ИИ, как ломают ИИ-системы (Red Team), как их защищают (Blue Team) и что лучше почитать, если тема вызывает интерес.
https://habr.com/ru/companies/ntc-vulkan/articles/1054760/
#ииагенты #ai #ai_safety #ai_security #red_teaming #blue_team #фреймворки #поверхность_атаки
-
Небольшая подборка ресурсов, где можно получить практический опыт и необходимые знания для Blue Team специалистов-2
• CyberDefenders (https://cyberdefenders.org/blueteam-ctf-challenges/?type=challenges&status=&labtype=&difficulty=&categories=&tactics=&sort=&q=) — платформа для комплексного обучения Blue Team. Бесплатно доступно выполнение различного рода задач: расследование инцидентов (даются архивы с логами) и сетевая криминалистика (дампы трафика в pcap). Есть задания на разбор инцидентов в Windows, Linux и Android.
• TryHackMe (https://tryhackme.com/room/jrsecanalystintrouxo) — стоит обратить внимание на этот материал: SOC Level 1 (https://tryhackme.com/path/outline/soclevel1), SOC Level 2 (https://tryhackme.com/path/outline/soclevel2) и Security Engineer. (https://tryhackme.com/path/outline/security-engineer-training)
-
Небольшая подборка ресурсов, где можно получить практический опыт и необходимые знания для Blue Team специалистов-1.
• codeby.games (https://codeby.games/) — специализируется на наступательной безопасности, платформа абсолютно бесплатна.
• Dfir-Dirva (https://training.dfirdiva.com/listing-category/dfir-blue-team-ctfs) — сборник бесплатного и открытого материала, который включает в себя учебные лаборатории и полноценные задачи для подготовки blue team.
• Malware-Traffic-Analysis.net (https://www.malware-traffic-analysis.net/) — хранилище заданий и викторин по анализу трафика.
• Cybrary (https://app.cybrary.it/) — платформа для обучения blue team на практике. Бесплатная подписка предоставляет полный доступ к виртуальным машинам с различными конфигурациями (сканеры уязвимостей, SIEM, TIP и другое).
• Letsdefend (https://app.letsdefend.io/training) — учебная платформа с кучей учебного материала, курсов и доступных лабораторных. Весь контент в соответствии с MITRE ATT&CK.
-
Для защиты вам надо полностью убрать возможность маскироваться под системные процессы и усилить аутентификацию.
Запрет root в контейнерах — это must have. Запускайте процессы от непривилегированного пользователя (User ID > 0). У обычного пользователя нет capability CAP_NET_BIND_SERVICE, поэтому он физически не сможет открыть порт < 1024.
Запретите контейнерам доступ к порту 2049 на уровне сети, если приложению не нужно монтировать NFS. Принцип минимальных привилегий на уровне L3/L4.
Аутентификация Kerberos (KRB5) — единственный способ проверять личность, а не место. Даже если атакующий подделает IP и порт, без валидного криптографического тикета сервер отклонит запрос. Это золотой стандарт защиты NFS.
Убедитесь, что на сервере включен root_squash (обычно активен по умолчанию). Это превращает любые операции от uid=0 (root) в операции от бесправного пользователя nfsnobody. Атакующий смонтирует шару, но упрётся в права доступа к файлам.
-
Атака не по плану: хакерская самооборона как новый способ защиты
Если вы занимаетесь информационной безопасностью не на бумаге, а вживую, то совершенно точно знаете: ИБ-специалисты зачастую вынуждены играть в догонялки. Сначала произошел инцидент — потом вы его расследуете. Кто-то положил сервер с базой данных — мы пытаемся выяснить, как именно это произошло. И порой только задним числом становится понятно, что можно было заметить вторжение раньше, потому что даже самые современные средства мониторинга нередко оставляют защитника в роли пассивного наблюдателя. Эта книга меняет подход на обратный!
https://habr.com/ru/companies/bhv_publishing/articles/987354/
#взлом #пентест #инфраструктура #AD #информационная_безопасность #информационные_технологии #red_team #blue_team
-
Полное расследование атаки APT-группировки Charming Kitten с марафона Standoff Defend
Всем привет! Недавно закрылось расследование атаки APT-группировки Charming Kitten с онлайн марафона, который проходил на онлайн-полигоне Standoff Defend , созданный для тренировки синих команд. Сейчас я бы хотел показать решение и полную цепочку, которую нужно было составить
https://habr.com/ru/articles/986696/
#blue_team #infosec #positive technologies #siem
-
#blue_team #macOS #AppleScript
Как защититься
- Изменить приложение по умолчанию для .scpt файлов на TextEdit.
- Включить в Finder отображение расширений.
- Настроить EDR для мониторинга запусков Script Editor с последующей сетевой активностью.
- Использовать Sigma-правила для детектирования подозрительных executions из Script Editor.
- Отслеживать файлы с двойными расширениями типа .docx.scpt, .pdf.scpt через file event monitoring.
- Блокировать домены из IOC-списка: endesway[.]life, foldgalaxy[.]com, aubr[.]io, dosmac[.]top и другие из исследования.Подробности: (https://pberba.github.io/security/2025/11/11/macos-infection-vector-applescript-bypass-gatekeeper/).
-
#blue_team #macOS #AppleScript
Пример атаки
- Доставка: Жертве приходит email с ZIP-архивом, внутри которого лежит файл с иконкой Word.
- Маскировка: При распаковке в Finder пользователь видит файл с иконкой Word, расширение .scpt скрыто.
- Открытие: Двойной клик запускает Script Editor вместо Word/Preview, отображая комментарии с инструкцией «нажмите Run для просмотра документа».
- Выполнение: Нажатие Run (⌘+R) запускает `do shell script`, который Gatekeeper не блокирует, так как код выполняется через легитимное системное приложение Script Editor.
- Заражение: Загруженная malware работает в фоне, выполняя вредоносные действия. -
#blue_team #macOS #AppleScript
Технические особенности
- Вредоносный код скрывается за сотнями пустых строк, в начале скрипта видны только комментарии типа Click to install update.
- Использует do shell script для bash-команд: загрузка malware через curl, распаковка в /tmp, запуск, эксфильтрация данных на C2.
- Resource fork (legacy-технология Mac OS 9) хранит кастомные иконки .docx/.pptx, которые корректно распаковываются из ZIP/DMG и отображаются в Finder, создавая убедительно выглядящие фейковые документы.
- Extended attributes манипулируют флагом com.apple.FinderInfo для per-file скрытия расширения .scpt, обходя глобальную настройку Finder Show all filename extensions. -
AppleScript-файлы пришли на замену уязвимости в Gatekeeper
#blue_team #macOS #AppleScript
В августе 2024 года Apple устранила функцию right-click and open, позволяющую обходить защиту Gatekeeper. После этого атакующие переключились на .scpt AppleScript-файлы для распространения commodity-стилеров и проведения APT-операций.
Техника эксплуатирует особенность macOS — .scpt по умолчанию открывается в Script Editor, где пользователь может немедленно выполнить код кнопкой Run (⌘+R) в обход проверки Gatekeeper. То есть macOS по умолчанию открывает такие файлы в Script Editor, и Gatekeeper это не заблокирует даже если файл помечен как «скачанный из интернета». -
Файл копия \([0-9]+\)\.exe является EXE-лоадером, который распаковывает stage2-дроппер, который создает процесс C:\Program Files\Windows NT\Accessories\wordpad.exe с пустым документом с целью обхода песочниц.
Если окно wordpad было корректно закрыто, то сбрасывается лоадер третьей стадии по пути %LocalAppData%\\[a-z]{6,16}\\[a-z]{6,16}\.exe. Закрепление stage3-лоадера осуществляется через реестр.
Stage3-лоадер создает 3 текстовых файла со случайными именами во временном каталоге %Temp% по регулярному выражению [a-z]{6,16}\.log.
Предположительно, сделано для борьбы с песочницами.
Затем stage3-лоадер распаковывает и запускает в памяти пейлоад - Buhtrap RAT.
Далее RAT создает файл %AppData%\araba\barada.dat и записывает в него логи кейлоггера, а также файл %AppData%\ntлseШ.dat, куда вводит информацию о подключенных смарткартах
С2 URL: hxxps://hakeowner[.]org/images/ui.png и hxxps://bucketadd[.]org/images/logo.png.
-
Пользователь переходит на сайт-приманку через поисковую выдачу.
Ресурс предлагает скачать бланки-образцы для формирования отчетов о финансах.
После нажатия на бланк происходит скачивание архива с вредоносной нагрузкой с другого ресурса - auditok[.]org.
Пример такой ссылки - hxxps://www.auditok[.]org/uploads/2025_12_09_10_18_33.zip.
Архив генерируется по принципу YYYY_MM_DD_HH_MM_SS.zip, дата и время указывается текущее в момент нажатия на кнопку загрузки.
За механизм загрузки отвечает обфусцированный js-скрипт по пути nashglavbuh[.]org/js/event.js.
Архив содержит EXE-лоадер первой стадии копия \([0-9]+\)\.exe.
Цепочка заражения аналогичная атакам через ЭДО, за исключением небольших изменений, и включает следующие элементы: EXE-лоадер первой стадии - stage2-дроппер - stage3-лоадер - Buhtrap RAT.
-
Исследователи F6 предупреждают (https://habr.com/ru/companies/F6/news/975730/), (https://habr.com/ru/companies/F6/news/975730/) что Buhtrap снова в деле: выявлена новая активность по распространению вредоносного ПО через сайты-приманки для бухгалтеров и юристов.
Buhtrap - название вредоносного ПО и одноименной преступной группы, действующей с 2014 года.
В 2016 году исходники Buhtrap были слиты, после чего его стали использовать разные финансово-мотивированные атакующие.
В последние годы злоумышленники рассылают фишинговые письма, а также используют взломанные или фейковые бухгалтерские веб-ресурсы, чтобы заразить системы российских организаций вредоносной ПО Buhtrap.
После атак через сервисы электронного документооборота в третьем квартале 2025 года злоумышленники вновь переключились на создание инфраструктуры для распространения Buhtrap через привычную схему с тематическими сайтами-приманками.
Сама схема попадания жертвы на целевой ресурс не изменилась.
-
Разбор атак на городскую среду: как злоумышленники ломали инфраструктуру Государства F
Всем привет! Меня зовут Алексей Медведев. Первый раз я участвовал в кибербитве Standoff в 2022 году. Далее стал капитаном синей команды (Command and Defend, которая впоследствии которая впоследствии сменила название на Ctrl+Alt+Defend) и возглавлял ее на протяжении пяти битв подряд. На Standoff 16 я передал эту ответственную должность и стал своеобразным наставником команды. Расскажу о том, как мы защищали и как нас ломали. В этот раз, на октябрьском Stаndoff, наша команда защищала город. Эта довольно обширная инфраструктура, включающая в себя несколько сегментов, а также 14 уникальных критических событий (события, реализация которых приводит к нанесению значительного ущерба компании, далее — КС). Перед соревнованиями мы подготовили схему сети, на которой отметили все КС, а также отобразили сетевые взаимодействия между сегментами.
https://habr.com/ru/companies/pt/articles/976586/
#standoff_365 #киберполигон #соревнования_хакеров #взлом #standoff_16 #blue_team #защита_инфраструктуры #defence #soc
-
«Windows глазами хакера» — практическое руководство по атакам на Windows, которое могут запретить
Всем привет, на связи holmogorov . Поскольку я не только руковожу проектами в издательстве «БХВ», но еще тружусь ведущим редактором журнала «Хакер», с этими самыми хакерами мне по долгу службы приходится общаться регулярно. Надо сказать, что люди это очень увлеченные и талантливые, однако убедить их поделиться своими сокровенными знаниями с широкой общественностью — задачка посложнее, чем отправить пилотируемую экспедицию на Марс. Всегда найдется тысяча отговорок, почему написать что-то о практических приемах проведения сетевых атак и защите от них в ближайшее столетие не получится. Однако при должном упорстве небольшие шансы все-таки есть: спустя примерно полтора года долгих уговоров, изощренных пыток и шантажа я все-таки уломал нашего постоянного автора MichelleVermishelle (Миш, привет!) написать книгу « А вот сейчас расскажу.
https://habr.com/ru/companies/bhv_publishing/articles/972796/
#бхв #информационная_безопасность #windows #пентест #хакерство #activedirectory #взлом #Red_Team #blue_team #атаки
-
Баг в Windows Print Spooler позволяет пользователю с низкими привилегиями или гостевой учёткой удаленно вызвать DoS службы печати spoolsv.exe
#blue_team #CVE #windows #printer #print_spooler
Print Spooler (spoolsv.exe) — критическая системная служба Windows, управляющая очередью печати и процессами взаимодействия с принтерами. Работает с привилегиями SYSTEM и доступна через интерфейс MS-RPC.
Новая уязвимость эксплуатирует слабость в обработке RPC-процедур, связанных с открытием принтеров и управлением ими.
Эксплуатация:
- атакующий с низкими или гостевыми правами инициирует удаленный RPC-вызов к Print Spooler;
- специально сформированный запрос к уязвимой процедуре вызывает необработанное исключение в spoolsv.exe;
- служба аварийно завершается, блокируя печать для всех пользователей системы.Защита: отключение Print Spooler на системах без принтеров, изоляция принтеров в отдельные сегменты сети и мониторинг активности службы печати.
- [Подробности](https://www.incendium.rocks/posts/Remotely-crashing-spooler/)
-
Баг в Windows Print Spooler позволяет пользователю с низкими привилегиями или гостевой учёткой удаленно вызвать DoS службы печати spoolsv.exe
#blue_team #CVE #windows #printer #print_spooler
Print Spooler (spoolsv.exe) — критическая системная служба Windows, управляющая очередью печати и процессами взаимодействия с принтерами. Работает с привилегиями SYSTEM и доступна через интерфейс MS-RPC.
Новая уязвимость эксплуатирует слабость в обработке RPC-процедур, связанных с открытием принтеров и управлением ими.
Эксплуатация:
- атакующий с низкими или гостевыми правами инициирует удаленный RPC-вызов к Print Spooler;
- специально сформированный запрос к уязвимой процедуре вызывает необработанное исключение в spoolsv.exe;
- служба аварийно завершается, блокируя печать для всех пользователей системы.Защита: отключение Print Spooler на системах без принтеров, изоляция принтеров в отдельные сегменты сети и мониторинг активности службы печати.
- [Подробности](https://www.incendium.rocks/posts/Remotely-crashing-spooler/)
-
Баг в Windows Print Spooler позволяет пользователю с низкими привилегиями или гостевой учёткой удаленно вызвать DoS службы печати spoolsv.exe
#blue_team #CVE #windows #printer #print_spooler
Print Spooler (spoolsv.exe) — критическая системная служба Windows, управляющая очередью печати и процессами взаимодействия с принтерами. Работает с привилегиями SYSTEM и доступна через интерфейс MS-RPC.
Новая уязвимость эксплуатирует слабость в обработке RPC-процедур, связанных с открытием принтеров и управлением ими.
Эксплуатация:
- атакующий с низкими или гостевыми правами инициирует удаленный RPC-вызов к Print Spooler;
- специально сформированный запрос к уязвимой процедуре вызывает необработанное исключение в spoolsv.exe;
- служба аварийно завершается, блокируя печать для всех пользователей системы.Защита: отключение Print Spooler на системах без принтеров, изоляция принтеров в отдельные сегменты сети и мониторинг активности службы печати.
- [Подробности](https://www.incendium.rocks/posts/Remotely-crashing-spooler/)
-
Баг в Windows Print Spooler позволяет пользователю с низкими привилегиями или гостевой учёткой удаленно вызвать DoS службы печати spoolsv.exe
#blue_team #CVE #windows #printer #print_spooler
Print Spooler (spoolsv.exe) — критическая системная служба Windows, управляющая очередью печати и процессами взаимодействия с принтерами. Работает с привилегиями SYSTEM и доступна через интерфейс MS-RPC.
Новая уязвимость эксплуатирует слабость в обработке RPC-процедур, связанных с открытием принтеров и управлением ими.
Эксплуатация:
- атакующий с низкими или гостевыми правами инициирует удаленный RPC-вызов к Print Spooler;
- специально сформированный запрос к уязвимой процедуре вызывает необработанное исключение в spoolsv.exe;
- служба аварийно завершается, блокируя печать для всех пользователей системы.Защита: отключение Print Spooler на системах без принтеров, изоляция принтеров в отдельные сегменты сети и мониторинг активности службы печати.
- [Подробности](https://www.incendium.rocks/posts/Remotely-crashing-spooler/)
-
#blue_team #malware #payload #browser #image #steganography #exif #clickfix #filefix #cahche_smuggling
Использовать Exif для скрытия данных — не новая идея. Но раньше это делали в сценариях, где само вредоносное ПО скачивает картинку и достает из неё payload. Добавляем Cache Smuggling и любой софт, кэширующий изображения и не удаляющий Exif - пассивный канал доставки второго этапа, без сетевой активности со стороны вредоноса.
А это - загрузчики, которым не нужно связаться с командным сервером (C2-less loaders). Загрузчик может не выполнять веб-запросы, а просто мониторить локальный кэш в поисках файлов, содержащих заранее определенные сигнатуры.
Отсюда вытекает главный вывод для безопасников: нельзя полагаться на предпосылку «если скрипт не делает сетевых запросов, значит, он не получил payload». Если второй этап уже «доставлен» в систему через кэширование, любые меры безопасности, ограничивающие способность скрипта делать веб-запросы, окажутся неэффективными.
-
"BlackSuit Blitz" at a Global Equipment Manufacturer
#blue_team #hacking #red_team #pentest
(https://unit42.paloaltonetworks.com/anatomy-of-an-attack-blacksuit-ransomware-blitz/)
разбор инцидента с BlackSuit ransomware и группой Ignoble Scorpius.
Точка входа — украденные учётные данные VPN через vishing, затем `DCSync`, бэкдор `AnyDesk`, `RDP/SMB`-латеральное перемещение, сбор `NTDS.dit` и эксфильтрация данных через `rclone`.
В итоге было слито более 400 ГБ данных. -
Self-Propagating Malware Spreading Via WhatsApp
(https://www.trendmicro.com/en_us/research/25/j/self-propagating-malware-spreads-via-whatsapp.html) —
анализ кампани и Water Saci с мальварью SORVEPOTEL. Вирус массово распространяется через ZIP-фишинг и автоотправку пакетов всем контактам жертвы через WhatsApp Web.
Управление рассылкой происходит через Selenium и Chromedriver на машине жертвы. -
Self-Propagating Malware Spreading Via WhatsApp
(https://www.trendmicro.com/en_us/research/25/j/self-propagating-malware-spreads-via-whatsapp.html) —
анализ кампани и Water Saci с мальварью SORVEPOTEL. Вирус массово распространяется через ZIP-фишинг и автоотправку пакетов всем контактам жертвы через WhatsApp Web.
Управление рассылкой происходит через Selenium и Chromedriver на машине жертвы. -
🔵 Slice (https://github.com/noperator/slice) — инструмент для SAST + LLM-подсветки межфункционального контекста. Сочетает анализ на базе CodeQL, синтаксический парсинг через Tree‑Sitter и LLM (например OpenAI GPT-4), чтобы находить уязвимости в сложных графах вызовов, фильтровать и ранжировать результаты по критичности.
🔵 RondoDox v2 (https://beelzebub.ai/blog/rondo-dox-v2/) — ботнет с гибридной архитектурой управления, распределенными C2-узлами и использованием скомпрометированных residential IP для устойчивости.
🔵 OAuth 2.0 Browser Swapping Attacks (https://blog.syss.com/posts/browser_swapping/) — содержательный обзор browser swapping атак на OAuth 2.0/OpenID Connect. Злоумышленник инициирует запрос на авторизацию в своей сессии, передает URL жертве, затем извлекает и повторно использует полученный код авторизации в своей сессии. Это позволяет привязать аккаунт жертвы к атакованному клиенту и получить доступ без прямого обхода аутентификации.
-
🔵 Find-WSUS (https://github.com/mubix/Find-WSUS) — PowerShell-утилита для быстрого обнаружения конфигураций WSUS в доменной среде. Сканирует GPO и их XML-отчеты на наличие ключей WUServer/WUStatusServer, парсит скрытые настройки через GPP, выводит сводную таблицу и позволяет фильтровать по GPO/домену. Полезный инструмент для администраторов и blue team при аудитах обновлений и расследованиях.
🔵 Noperator/raink (https://github.com/noperator/raink) — форк-версия инструмента raink на Go, использующий LLM для решения задач ранжирования. Берет набор объектов, формирует сравнения между ними и с помощью промптов и итеративной логики получает устойчивый упорядоченный список по приоритету и важности. Готовый модуль, который можно встроить, например, в пайплайн triage уязвимостей или code review, чтобы автоматически сортировать находки по критичности, а затем передавать их в работу blue team.
-
CyberDefenders: HawkEye Blue Challenge (https://medium.com/@so9ma111/cyberdefenders-hawkeye-blue-challenge-efef48e1ca30) — тестовый сценарий инцидента, в котором бухгалтер получил письмо с вложением, после чего в сети организации появился подозрительный трафик.
Задача — проанализировать предоставленный сетевой дамп, выявить попытки эксфильтрации данных, определить используемые IP, домены, вредоносные файлы, хэши, и восстановить детали атаки (время, длительность, кто был наиболее активен, какие ПК участвовали и т.д.).
Это своеобразная CTF-задача по forensic и сетевому анализу.
-
- Валидация вывода — ответы должны соответствовать schemas/output_schema.json + предусмотрена дополнительная проверка моделью-валидатором.
- Всё логируется — system-prompt, входные данные, использованные RAG-документы (id + sha256), raw_resp, версия модели, timestamp. Логи неизменяемые (immutable storage) + доступ к ним по RBAC.
- Песочница для тестов — repro_steps проверяются только в локальной тестовой среде/контейнере. Запуск PoC против реальных целей запрещен.
- Мониторинг и метрики — отслеживаются confidence distribution, процент ручных ревью, расход токенов. Настроены алерты при превышении пороговых значений. -
- Валидация вывода — ответы должны соответствовать schemas/output_schema.json + предусмотрена дополнительная проверка моделью-валидатором.
- Всё логируется — system-prompt, входные данные, использованные RAG-документы (id + sha256), raw_resp, версия модели, timestamp. Логи неизменяемые (immutable storage) + доступ к ним по RBAC.
- Песочница для тестов — repro_steps проверяются только в локальной тестовой среде/контейнере. Запуск PoC против реальных целей запрещен.
- Мониторинг и метрики — отслеживаются confidence distribution, процент ручных ревью, расход токенов. Настроены алерты при превышении пороговых значений. -
- Валидация вывода — ответы должны соответствовать schemas/output_schema.json + предусмотрена дополнительная проверка моделью-валидатором.
- Всё логируется — system-prompt, входные данные, использованные RAG-документы (id + sha256), raw_resp, версия модели, timestamp. Логи неизменяемые (immutable storage) + доступ к ним по RBAC.
- Песочница для тестов — repro_steps проверяются только в локальной тестовой среде/контейнере. Запуск PoC против реальных целей запрещен.
- Мониторинг и метрики — отслеживаются confidence distribution, процент ручных ревью, расход токенов. Настроены алерты при превышении пороговых значений. -
- Валидация вывода — ответы должны соответствовать schemas/output_schema.json + предусмотрена дополнительная проверка моделью-валидатором.
- Всё логируется — system-prompt, входные данные, использованные RAG-документы (id + sha256), raw_resp, версия модели, timestamp. Логи неизменяемые (immutable storage) + доступ к ним по RBAC.
- Песочница для тестов — repro_steps проверяются только в локальной тестовой среде/контейнере. Запуск PoC против реальных целей запрещен.
- Мониторинг и метрики — отслеживаются confidence distribution, процент ручных ревью, расход токенов. Настроены алерты при превышении пороговых значений. -
- Sandbox и ограничения ресурсов — запуск агента только в контейнере/VM, сетевой режим NET_OUT=deny, только whitelisted API, ограничения CPU/RAM через cgroups.
- Есть kill-switch (/var/run/agent_disable) и лимиты (максимум итераций и максимум токенов на задачу)
- Deny-list действий — запрещена эксплуатация уязвимостей, destructive payloads, изменения конфигураций продакшн-систем, доступ к секретам без эскалации.
- Human-in-the-loop — все находки с confidence ≥ 0.8 подлежат ручному подтверждению, любые действия, влияющие на внешние системы, требуют ручного подтверждения.
- Для RAG-пакетов используются только curated источники, автоматическая санитизация (удаление PII, dedupe), а версия корпуса фиксируется в audit (id + sha256). -
- Sandbox и ограничения ресурсов — запуск агента только в контейнере/VM, сетевой режим NET_OUT=deny, только whitelisted API, ограничения CPU/RAM через cgroups.
- Есть kill-switch (/var/run/agent_disable) и лимиты (максимум итераций и максимум токенов на задачу)
- Deny-list действий — запрещена эксплуатация уязвимостей, destructive payloads, изменения конфигураций продакшн-систем, доступ к секретам без эскалации.
- Human-in-the-loop — все находки с confidence ≥ 0.8 подлежат ручному подтверждению, любые действия, влияющие на внешние системы, требуют ручного подтверждения.
- Для RAG-пакетов используются только curated источники, автоматическая санитизация (удаление PII, dedupe), а версия корпуса фиксируется в audit (id + sha256). -
- Sandbox и ограничения ресурсов — запуск агента только в контейнере/VM, сетевой режим NET_OUT=deny, только whitelisted API, ограничения CPU/RAM через cgroups.
- Есть kill-switch (/var/run/agent_disable) и лимиты (максимум итераций и максимум токенов на задачу)
- Deny-list действий — запрещена эксплуатация уязвимостей, destructive payloads, изменения конфигураций продакшн-систем, доступ к секретам без эскалации.
- Human-in-the-loop — все находки с confidence ≥ 0.8 подлежат ручному подтверждению, любые действия, влияющие на внешние системы, требуют ручного подтверждения.
- Для RAG-пакетов используются только curated источники, автоматическая санитизация (удаление PII, dedupe), а версия корпуса фиксируется в audit (id + sha256). -
- Sandbox и ограничения ресурсов — запуск агента только в контейнере/VM, сетевой режим NET_OUT=deny, только whitelisted API, ограничения CPU/RAM через cgroups.
- Есть kill-switch (/var/run/agent_disable) и лимиты (максимум итераций и максимум токенов на задачу)
- Deny-list действий — запрещена эксплуатация уязвимостей, destructive payloads, изменения конфигураций продакшн-систем, доступ к секретам без эскалации.
- Human-in-the-loop — все находки с confidence ≥ 0.8 подлежат ручному подтверждению, любые действия, влияющие на внешние системы, требуют ручного подтверждения.
- Для RAG-пакетов используются только curated источники, автоматическая санитизация (удаление PII, dedupe), а версия корпуса фиксируется в audit (id + sha256). -
Как проверить у себя попытку эксплуатации `CVE-2025-41244`:
- Появление нетипичных исполняемых файлов в `/tmp` (например, `/tmp/httpd`) и запуск их с открытыми сокетами.
- В логах `VMware Aria` / `metrics collector` — остаточные скрипты `/tmp/VMware-SDMP-Scripts-*` или выводы `get_version` могут содержать строки с нетипичными путями.
- Если вы нашли дочерние процессы от `VMware Tools`, которые запускают бинарь из нестандартного пути (тот же `/tmp/...`) — это аномалия.🔗 Подробности (https://blog.nviso.eu/2025/09/29/you-name-it-vmware-elevates-it-cve-2025-41244/).
-
Обнаружена новая уязвимость локального повышения привилегий в VMware — CVE-2025-41244
CVE связана с уязвимой логикой функции `service discovery` в `VMware Tools` и `VMware Aria Operations`. В `open-vm-tools` (и в аналогичной логике внутри VMware Aria Operations) функция использует слишком общие регулярные выражения для поиска исполняемых бинарей в командной строке процессов. В ряде паттернов используется `\S (non-whitespace)`, что позволяет совпадать с путями типа `/tmp/httpd`. В итоге сервис `discovery` может найти и вызвать бинарь, размещенный в каталогах, доступных для записи пользователям без привилегий. В конечном итоге это приводит к выполнению attacker-контекста под `root`.
Баг эксплуатируется in wild по меньшей мере с конца 2024 года. Эксплуатацию приписывают группировке `UNC5174`, но уязвимость настолько тривиальна, что её могли использовать не только APT.
-
Связь с CVE-2024-40766 — это предположение. Косвенные признаки указывают, что именно эта уязвимость могла быть источником собранных логинов. Кроме того, при ее эксплуатации атакующий мог получить OTP seeds/secret, а значит генерировать валидные коды и обходить MFA.
🔗 Подробности (https://arcticwolf.com/resources/blog/smash-and-grab-aggressive-akira-campaign-targets-sonicwall-vpns/).
-
Arctic Wolf представили детальный разбор атаки Akira на SonicWall SSL-VPN
Июль - 20 сентября 2025 года Akira проводила (https://t.me/purp_sec/991) волнообразную кампанию: злоумышленники получали доступ через вредоносные/подозрительные SSL-VPN логины к SonicWall, затем в течение нескольких минут выполняли сканирование сети, запускали Impacket-stilе SMB discovery и быстро разворачивали шифровальщик Akira. Во многих инцидентах шифрование происходило в пределах 1-2 часов с момента получения первоначального доступа.
Одной из особенностей кампании стало то, что злоумышленники успешно аутентифицировались, несмотря на активную MFA (OTP). Arctic Wolf указывает два пути, как хакеры могли обходить мультифактор: компрометация OTP seed/генерации, а также предварительный сбор учетных данных с устройств, уязвимых к CVE-2024-40766, и последующее их использование. Для всех случаев однозначного объяснения нет, но специалисты фиксировали успешные OTP-логины в множестве инцидентов.
-
#blue_team #WindowsDefender #symlink
- Право `Create symbolic links (SeCreateSymbolicLinkPrivilege)` должно быть только у администраторов. На рабочих станциях выключите `Developer Mode`, чтобы юзеры без прав администратора не могли создавать symlink-и.
- Включите `Tamper Protection` в `Microsoft Defender` и `WDAC/AppLocker`, разрешайте запуск только из подписанных, ожидаемых путей, а не из «любой» папки.
- Проверьте `ACL` каталога платформы `Defender` — право записи должны иметь только `SYSTEM/TrustedInstaller`.
Самый надежный способ обезвредить этот приём — лишить злоумышленника права создавать ссылки, а также детектировать любые попытки трогать каталоги платформы Defender.
-
#blue_team #WindowsDefender #symlink
- Право `Create symbolic links (SeCreateSymbolicLinkPrivilege)` должно быть только у администраторов. На рабочих станциях выключите `Developer Mode`, чтобы юзеры без прав администратора не могли создавать symlink-и.
- Включите `Tamper Protection` в `Microsoft Defender` и `WDAC/AppLocker`, разрешайте запуск только из подписанных, ожидаемых путей, а не из «любой» папки.
- Проверьте `ACL` каталога платформы `Defender` — право записи должны иметь только `SYSTEM/TrustedInstaller`.
Самый надежный способ обезвредить этот приём — лишить злоумышленника права создавать ссылки, а также детектировать любые попытки трогать каталоги платформы Defender.
-
#blue_team #WindowsDefender #symlink
- Право `Create symbolic links (SeCreateSymbolicLinkPrivilege)` должно быть только у администраторов. На рабочих станциях выключите `Developer Mode`, чтобы юзеры без прав администратора не могли создавать symlink-и.
- Включите `Tamper Protection` в `Microsoft Defender` и `WDAC/AppLocker`, разрешайте запуск только из подписанных, ожидаемых путей, а не из «любой» папки.
- Проверьте `ACL` каталога платформы `Defender` — право записи должны иметь только `SYSTEM/TrustedInstaller`.
Самый надежный способ обезвредить этот приём — лишить злоумышленника права создавать ссылки, а также детектировать любые попытки трогать каталоги платформы Defender.
-
#blue_team #WindowsDefender #symlink
- Право `Create symbolic links (SeCreateSymbolicLinkPrivilege)` должно быть только у администраторов. На рабочих станциях выключите `Developer Mode`, чтобы юзеры без прав администратора не могли создавать symlink-и.
- Включите `Tamper Protection` в `Microsoft Defender` и `WDAC/AppLocker`, разрешайте запуск только из подписанных, ожидаемых путей, а не из «любой» папки.
- Проверьте `ACL` каталога платформы `Defender` — право записи должны иметь только `SYSTEM/TrustedInstaller`.
Самый надежный способ обезвредить этот приём — лишить злоумышленника права создавать ссылки, а также детектировать любые попытки трогать каталоги платформы Defender.
-
#blue_team #botnet #NightshadeC2
Действия NightshadeC2 выполняемые после запуска:
- определяет внешний IP, страну и VPN-статус через запрос к `ip-api.com` (для обхода sandbox и анализа);
- собирает информацию о системе (системные данные, характеристики);
применяет технику `UAC Prompt Bombing` — множественные запросы UAC для обхода контроля учетных записей пользователей;
- удаляет себя и исключает себя из работы `Windows Defender`.NightshadeC2 обладает широким набором возможностей, среди которых: reverse shell и удаленное управление системой, запуск файлов, кейлоггинг, захват экрана, сбор и передача конфиденциальных данных.
Примечательно, что, судя по представленному отчету, злоумышленники могли использовать LLM для преобразования вредоносного ПО NightshadeC2 из языка C в Python. Также некоторые варианты малвари (в том числе на Python) используют URL-адреса Steam для связи с С2.
Подробности (https://www.esentire.com/blog/new-botnet-emerges-from-the-shadows-nightshadec2).
-
Специалисты eSentire описали новый ботнет/инфостилер — NightshadeC2
#blue_team #botnet #NightshadeC2
Заражение происходит через поддельные лендинги (ClickFix) и измененные сборки популярного ПО вроде CCleaner, Advanced IP Scanner или VPN-клиентов. На компьютер жертвы попадает файл updater.exe, представляющий собой зашифрованный и упакованный бинарник.
-
DMARC умеет выявлять подмену From:. Если у компании включен DMARC в режиме policy p=quarantine или p=reject, и при этом SPF/DKIM не согласуются с доменом в From:, то письмо должно блокироваться или уходить в карантин. Но тут есть одна хитрость.
IP-адрес отправителя (17.58.23.15) реально принадлежит Apple. В DNS у email.apple.com этот IP указан как разрешенный для отправки. Письмо прошло DKIM-подпись от домена email.apple.com, подпись валидна, письмо не изменялось. Поле From: тоже указывает на email.apple.com. Таким образом, оно согласуется и с SPF, и с DKIM. Поэтому DMARC видит полное соответствие.
Более того, фишинговый текст прячется не в теле письма, а в поле Notes календарного события (ICS). Для всех почтовых фильтров это просто обычный легитимный инвайт от Apple.
-
iCloud Calendar использовали для рассылки фишинговых писем с легитимного домена Apple
В рамках атаки злоумышленник создает событие в iCloud Calendar, вставляя фишинговое сообщение в поле Notes. Приглашение отправляется на почтовый адрес, например зарегистрированный в инфраструктуре Microsoft 365. Если письмо доставляется в рассылочную группу или пересылается дальше, для корректности SPF включается механизм SRS (Sender Rewriting Scheme). Он переписывает технический адрес Return-Path, чтобы SPF прошел проверку, но при этом поле «From» остается [email protected]. В итоге письмо выглядит как официальное уведомление от Apple и успешно минует фильтры.
Проблему обнаружили (https://www.bleepingcomputer.com/news/security/icloud-calendar-abused-to-send-phishing-emails-from-apples-servers/) специалисты BleepingComputer. Данные о ней были переданы в Apple, но о поступлении ответа пока не сообщается.
-
От сайдлоадинга вполне можно защититься: белые списки (WDAC/AppLocker), отключение или жёсткая настройка поиска DLL, контроль запуска подписанного ПО из нетипичных мест, мониторинг .lnk без параметров к .exe в пользовательских каталогах и охота по артефактам прокси-экспортов.
В целом, лучшая защита от подобных атак — запретить пользователю запускать левые приложения и скачивать что-либо из недоверенных источников. Если вы все еще «стесняетесь» для юзеров в контуре формировать жестко заданные вайтлисты и правила, могу только пожелать удачи в работе.
-
Реальные атаки, виртуальный полигон: Standoff Defend — новый продукт для blue team
Всем привет! Я Полина Спиридонова, product owner двух продуктов для подготовки специалистов по защите информации — Standoff Cyberbones и Standoff Defend. В статье я расскажу, как мы прошли путь от формулирования идеи из вопроса «Как создать полигон для синих команд?» до запуска Standoff Defend — инструмента, который помогает командам SOC становиться сильнее. Давайте погрузимся в детали и узнаем, как все начиналось и к чему мы пришли.
https://habr.com/ru/companies/pt/articles/941404/
#онлайнполигон #standoff #standoff_defend #standoff_365 #standoff_365_bug_bounty #багхантинг #cybersecurity #багбаунти #security_operation_center #blue_team
-
Реальные атаки, виртуальный полигон: Standoff Defend — новый продукт для blue team
Всем привет! Я Полина Спиридонова, product owner двух продуктов для подготовки специалистов по защите информации — Standoff Cyberbones и Standoff Defend. В статье я расскажу, как мы прошли путь от формулирования идеи из вопроса «Как создать полигон для синих команд?» до запуска Standoff Defend — инструмента, который помогает командам SOC становиться сильнее. Давайте погрузимся в детали и узнаем, как все начиналось и к чему мы пришли.
https://habr.com/ru/companies/pt/articles/941404/
#онлайнполигон #standoff #standoff_defend #standoff_365 #standoff_365_bug_bounty #багхантинг #cybersecurity #багбаунти #security_operation_center #blue_team