#blue_team — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #blue_team, aggregated by home.social.
-
Подробный гайд по созданию РБПО при минимальном бюджете на инфобез.
Получившийся пайплайн для безопасной разработки ПО вполне закрывает базовые нужды. В любом случае, это гораздо лучше, чем когда у вас совсем ничего нет.
Читаем и берём на вооружение.
➡️ Что такое РБПО, зачем нужна и как выглядит минимальный конвейер.
https://habr.com/ru/companies/bastion/articles/1038686/➡️ Про создание виртуальных машин в VirtualBox для сервисов безопасной разработки ПО.
https://habr.com/ru/companies/bastion/articles/1038692/➡️ Про разворачивание самих сервисов.
https://habr.com/ru/companies/bastion/articles/1038710/➡️ Базовая конфигурация: настройка GitLab и GitLab Runner, подготовка Nexus к приёму артефактов и т.д.
https://habr.com/ru/companies/bastion/articles/1041704/➡️ Написание GitLab CI/CD-конвейера, автоматизирующего сборку приложения и проверки безопасности.
https://habr.com/ru/companies/bastion/articles/1041724/ -
AI Security. Кому и зачем это надо
ИИ сейчас встраивают практически в каждый продукт: от чат-ботов до внутренних систем автоматизации. Но почти все думают о том, как внедрить его быстрее, и почти никто – о том, как его защищать. В данной статье рассмотрим ИИ как поверхность атаки. Будет затронуто четыре основных блока: кто и как регулирует ИИ, как ломают ИИ-системы (Red Team), как их защищают (Blue Team) и что лучше почитать, если тема вызывает интерес.
https://habr.com/ru/companies/ntc-vulkan/articles/1054760/
#ииагенты #ai #ai_safety #ai_security #red_teaming #blue_team #фреймворки #поверхность_атаки
-
Небольшая подборка ресурсов, где можно получить практический опыт и необходимые знания для Blue Team специалистов-2
• CyberDefenders (https://cyberdefenders.org/blueteam-ctf-challenges/?type=challenges&status=&labtype=&difficulty=&categories=&tactics=&sort=&q=) — платформа для комплексного обучения Blue Team. Бесплатно доступно выполнение различного рода задач: расследование инцидентов (даются архивы с логами) и сетевая криминалистика (дампы трафика в pcap). Есть задания на разбор инцидентов в Windows, Linux и Android.
• TryHackMe (https://tryhackme.com/room/jrsecanalystintrouxo) — стоит обратить внимание на этот материал: SOC Level 1 (https://tryhackme.com/path/outline/soclevel1), SOC Level 2 (https://tryhackme.com/path/outline/soclevel2) и Security Engineer. (https://tryhackme.com/path/outline/security-engineer-training)
-
Небольшая подборка ресурсов, где можно получить практический опыт и необходимые знания для Blue Team специалистов-1.
• codeby.games (https://codeby.games/) — специализируется на наступательной безопасности, платформа абсолютно бесплатна.
• Dfir-Dirva (https://training.dfirdiva.com/listing-category/dfir-blue-team-ctfs) — сборник бесплатного и открытого материала, который включает в себя учебные лаборатории и полноценные задачи для подготовки blue team.
• Malware-Traffic-Analysis.net (https://www.malware-traffic-analysis.net/) — хранилище заданий и викторин по анализу трафика.
• Cybrary (https://app.cybrary.it/) — платформа для обучения blue team на практике. Бесплатная подписка предоставляет полный доступ к виртуальным машинам с различными конфигурациями (сканеры уязвимостей, SIEM, TIP и другое).
• Letsdefend (https://app.letsdefend.io/training) — учебная платформа с кучей учебного материала, курсов и доступных лабораторных. Весь контент в соответствии с MITRE ATT&CK.
-
Для защиты вам надо полностью убрать возможность маскироваться под системные процессы и усилить аутентификацию.
Запрет root в контейнерах — это must have. Запускайте процессы от непривилегированного пользователя (User ID > 0). У обычного пользователя нет capability CAP_NET_BIND_SERVICE, поэтому он физически не сможет открыть порт < 1024.
Запретите контейнерам доступ к порту 2049 на уровне сети, если приложению не нужно монтировать NFS. Принцип минимальных привилегий на уровне L3/L4.
Аутентификация Kerberos (KRB5) — единственный способ проверять личность, а не место. Даже если атакующий подделает IP и порт, без валидного криптографического тикета сервер отклонит запрос. Это золотой стандарт защиты NFS.
Убедитесь, что на сервере включен root_squash (обычно активен по умолчанию). Это превращает любые операции от uid=0 (root) в операции от бесправного пользователя nfsnobody. Атакующий смонтирует шару, но упрётся в права доступа к файлам.
-
Атака не по плану: хакерская самооборона как новый способ защиты
Если вы занимаетесь информационной безопасностью не на бумаге, а вживую, то совершенно точно знаете: ИБ-специалисты зачастую вынуждены играть в догонялки. Сначала произошел инцидент — потом вы его расследуете. Кто-то положил сервер с базой данных — мы пытаемся выяснить, как именно это произошло. И порой только задним числом становится понятно, что можно было заметить вторжение раньше, потому что даже самые современные средства мониторинга нередко оставляют защитника в роли пассивного наблюдателя. Эта книга меняет подход на обратный!
https://habr.com/ru/companies/bhv_publishing/articles/987354/
#взлом #пентест #инфраструктура #AD #информационная_безопасность #информационные_технологии #red_team #blue_team
-
Полное расследование атаки APT-группировки Charming Kitten с марафона Standoff Defend
Всем привет! Недавно закрылось расследование атаки APT-группировки Charming Kitten с онлайн марафона, который проходил на онлайн-полигоне Standoff Defend , созданный для тренировки синих команд. Сейчас я бы хотел показать решение и полную цепочку, которую нужно было составить
https://habr.com/ru/articles/986696/
#blue_team #infosec #positive technologies #siem
-
#blue_team #macOS #AppleScript
Как защититься
- Изменить приложение по умолчанию для .scpt файлов на TextEdit.
- Включить в Finder отображение расширений.
- Настроить EDR для мониторинга запусков Script Editor с последующей сетевой активностью.
- Использовать Sigma-правила для детектирования подозрительных executions из Script Editor.
- Отслеживать файлы с двойными расширениями типа .docx.scpt, .pdf.scpt через file event monitoring.
- Блокировать домены из IOC-списка: endesway[.]life, foldgalaxy[.]com, aubr[.]io, dosmac[.]top и другие из исследования.Подробности: (https://pberba.github.io/security/2025/11/11/macos-infection-vector-applescript-bypass-gatekeeper/).
-
#blue_team #macOS #AppleScript
Пример атаки
- Доставка: Жертве приходит email с ZIP-архивом, внутри которого лежит файл с иконкой Word.
- Маскировка: При распаковке в Finder пользователь видит файл с иконкой Word, расширение .scpt скрыто.
- Открытие: Двойной клик запускает Script Editor вместо Word/Preview, отображая комментарии с инструкцией «нажмите Run для просмотра документа».
- Выполнение: Нажатие Run (⌘+R) запускает `do shell script`, который Gatekeeper не блокирует, так как код выполняется через легитимное системное приложение Script Editor.
- Заражение: Загруженная malware работает в фоне, выполняя вредоносные действия. -
#blue_team #macOS #AppleScript
Технические особенности
- Вредоносный код скрывается за сотнями пустых строк, в начале скрипта видны только комментарии типа Click to install update.
- Использует do shell script для bash-команд: загрузка malware через curl, распаковка в /tmp, запуск, эксфильтрация данных на C2.
- Resource fork (legacy-технология Mac OS 9) хранит кастомные иконки .docx/.pptx, которые корректно распаковываются из ZIP/DMG и отображаются в Finder, создавая убедительно выглядящие фейковые документы.
- Extended attributes манипулируют флагом com.apple.FinderInfo для per-file скрытия расширения .scpt, обходя глобальную настройку Finder Show all filename extensions. -
AppleScript-файлы пришли на замену уязвимости в Gatekeeper
#blue_team #macOS #AppleScript
В августе 2024 года Apple устранила функцию right-click and open, позволяющую обходить защиту Gatekeeper. После этого атакующие переключились на .scpt AppleScript-файлы для распространения commodity-стилеров и проведения APT-операций.
Техника эксплуатирует особенность macOS — .scpt по умолчанию открывается в Script Editor, где пользователь может немедленно выполнить код кнопкой Run (⌘+R) в обход проверки Gatekeeper. То есть macOS по умолчанию открывает такие файлы в Script Editor, и Gatekeeper это не заблокирует даже если файл помечен как «скачанный из интернета». -
Файл копия \([0-9]+\)\.exe является EXE-лоадером, который распаковывает stage2-дроппер, который создает процесс C:\Program Files\Windows NT\Accessories\wordpad.exe с пустым документом с целью обхода песочниц.
Если окно wordpad было корректно закрыто, то сбрасывается лоадер третьей стадии по пути %LocalAppData%\\[a-z]{6,16}\\[a-z]{6,16}\.exe. Закрепление stage3-лоадера осуществляется через реестр.
Stage3-лоадер создает 3 текстовых файла со случайными именами во временном каталоге %Temp% по регулярному выражению [a-z]{6,16}\.log.
Предположительно, сделано для борьбы с песочницами.
Затем stage3-лоадер распаковывает и запускает в памяти пейлоад - Buhtrap RAT.
Далее RAT создает файл %AppData%\araba\barada.dat и записывает в него логи кейлоггера, а также файл %AppData%\ntлseШ.dat, куда вводит информацию о подключенных смарткартах
С2 URL: hxxps://hakeowner[.]org/images/ui.png и hxxps://bucketadd[.]org/images/logo.png.
-
Пользователь переходит на сайт-приманку через поисковую выдачу.
Ресурс предлагает скачать бланки-образцы для формирования отчетов о финансах.
После нажатия на бланк происходит скачивание архива с вредоносной нагрузкой с другого ресурса - auditok[.]org.
Пример такой ссылки - hxxps://www.auditok[.]org/uploads/2025_12_09_10_18_33.zip.
Архив генерируется по принципу YYYY_MM_DD_HH_MM_SS.zip, дата и время указывается текущее в момент нажатия на кнопку загрузки.
За механизм загрузки отвечает обфусцированный js-скрипт по пути nashglavbuh[.]org/js/event.js.
Архив содержит EXE-лоадер первой стадии копия \([0-9]+\)\.exe.
Цепочка заражения аналогичная атакам через ЭДО, за исключением небольших изменений, и включает следующие элементы: EXE-лоадер первой стадии - stage2-дроппер - stage3-лоадер - Buhtrap RAT.
-
Исследователи F6 предупреждают (https://habr.com/ru/companies/F6/news/975730/), (https://habr.com/ru/companies/F6/news/975730/) что Buhtrap снова в деле: выявлена новая активность по распространению вредоносного ПО через сайты-приманки для бухгалтеров и юристов.
Buhtrap - название вредоносного ПО и одноименной преступной группы, действующей с 2014 года.
В 2016 году исходники Buhtrap были слиты, после чего его стали использовать разные финансово-мотивированные атакующие.
В последние годы злоумышленники рассылают фишинговые письма, а также используют взломанные или фейковые бухгалтерские веб-ресурсы, чтобы заразить системы российских организаций вредоносной ПО Buhtrap.
После атак через сервисы электронного документооборота в третьем квартале 2025 года злоумышленники вновь переключились на создание инфраструктуры для распространения Buhtrap через привычную схему с тематическими сайтами-приманками.
Сама схема попадания жертвы на целевой ресурс не изменилась.
-
Разбор атак на городскую среду: как злоумышленники ломали инфраструктуру Государства F
Всем привет! Меня зовут Алексей Медведев. Первый раз я участвовал в кибербитве Standoff в 2022 году. Далее стал капитаном синей команды (Command and Defend, которая впоследствии которая впоследствии сменила название на Ctrl+Alt+Defend) и возглавлял ее на протяжении пяти битв подряд. На Standoff 16 я передал эту ответственную должность и стал своеобразным наставником команды. Расскажу о том, как мы защищали и как нас ломали. В этот раз, на октябрьском Stаndoff, наша команда защищала город. Эта довольно обширная инфраструктура, включающая в себя несколько сегментов, а также 14 уникальных критических событий (события, реализация которых приводит к нанесению значительного ущерба компании, далее — КС). Перед соревнованиями мы подготовили схему сети, на которой отметили все КС, а также отобразили сетевые взаимодействия между сегментами.
https://habr.com/ru/companies/pt/articles/976586/
#standoff_365 #киберполигон #соревнования_хакеров #взлом #standoff_16 #blue_team #защита_инфраструктуры #defence #soc
-
«Windows глазами хакера» — практическое руководство по атакам на Windows, которое могут запретить
Всем привет, на связи holmogorov . Поскольку я не только руковожу проектами в издательстве «БХВ», но еще тружусь ведущим редактором журнала «Хакер», с этими самыми хакерами мне по долгу службы приходится общаться регулярно. Надо сказать, что люди это очень увлеченные и талантливые, однако убедить их поделиться своими сокровенными знаниями с широкой общественностью — задачка посложнее, чем отправить пилотируемую экспедицию на Марс. Всегда найдется тысяча отговорок, почему написать что-то о практических приемах проведения сетевых атак и защите от них в ближайшее столетие не получится. Однако при должном упорстве небольшие шансы все-таки есть: спустя примерно полтора года долгих уговоров, изощренных пыток и шантажа я все-таки уломал нашего постоянного автора MichelleVermishelle (Миш, привет!) написать книгу « А вот сейчас расскажу.
https://habr.com/ru/companies/bhv_publishing/articles/972796/
#бхв #информационная_безопасность #windows #пентест #хакерство #activedirectory #взлом #Red_Team #blue_team #атаки
-
Баг в Windows Print Spooler позволяет пользователю с низкими привилегиями или гостевой учёткой удаленно вызвать DoS службы печати spoolsv.exe
#blue_team #CVE #windows #printer #print_spooler
Print Spooler (spoolsv.exe) — критическая системная служба Windows, управляющая очередью печати и процессами взаимодействия с принтерами. Работает с привилегиями SYSTEM и доступна через интерфейс MS-RPC.
Новая уязвимость эксплуатирует слабость в обработке RPC-процедур, связанных с открытием принтеров и управлением ими.
Эксплуатация:
- атакующий с низкими или гостевыми правами инициирует удаленный RPC-вызов к Print Spooler;
- специально сформированный запрос к уязвимой процедуре вызывает необработанное исключение в spoolsv.exe;
- служба аварийно завершается, блокируя печать для всех пользователей системы.Защита: отключение Print Spooler на системах без принтеров, изоляция принтеров в отдельные сегменты сети и мониторинг активности службы печати.
- [Подробности](https://www.incendium.rocks/posts/Remotely-crashing-spooler/)
-
#blue_team #malware #payload #browser #image #steganography #exif #clickfix #filefix #cahche_smuggling
Использовать Exif для скрытия данных — не новая идея. Но раньше это делали в сценариях, где само вредоносное ПО скачивает картинку и достает из неё payload. Добавляем Cache Smuggling и любой софт, кэширующий изображения и не удаляющий Exif - пассивный канал доставки второго этапа, без сетевой активности со стороны вредоноса.
А это - загрузчики, которым не нужно связаться с командным сервером (C2-less loaders). Загрузчик может не выполнять веб-запросы, а просто мониторить локальный кэш в поисках файлов, содержащих заранее определенные сигнатуры.
Отсюда вытекает главный вывод для безопасников: нельзя полагаться на предпосылку «если скрипт не делает сетевых запросов, значит, он не получил payload». Если второй этап уже «доставлен» в систему через кэширование, любые меры безопасности, ограничивающие способность скрипта делать веб-запросы, окажутся неэффективными.
-
"BlackSuit Blitz" at a Global Equipment Manufacturer
#blue_team #hacking #red_team #pentest
(https://unit42.paloaltonetworks.com/anatomy-of-an-attack-blacksuit-ransomware-blitz/)
разбор инцидента с BlackSuit ransomware и группой Ignoble Scorpius.
Точка входа — украденные учётные данные VPN через vishing, затем `DCSync`, бэкдор `AnyDesk`, `RDP/SMB`-латеральное перемещение, сбор `NTDS.dit` и эксфильтрация данных через `rclone`.
В итоге было слито более 400 ГБ данных. -
Self-Propagating Malware Spreading Via WhatsApp
(https://www.trendmicro.com/en_us/research/25/j/self-propagating-malware-spreads-via-whatsapp.html) —
анализ кампани и Water Saci с мальварью SORVEPOTEL. Вирус массово распространяется через ZIP-фишинг и автоотправку пакетов всем контактам жертвы через WhatsApp Web.
Управление рассылкой происходит через Selenium и Chromedriver на машине жертвы. -
Self-Propagating Malware Spreading Via WhatsApp
(https://www.trendmicro.com/en_us/research/25/j/self-propagating-malware-spreads-via-whatsapp.html) —
анализ кампани и Water Saci с мальварью SORVEPOTEL. Вирус массово распространяется через ZIP-фишинг и автоотправку пакетов всем контактам жертвы через WhatsApp Web.
Управление рассылкой происходит через Selenium и Chromedriver на машине жертвы. -
🔵 Slice (https://github.com/noperator/slice) — инструмент для SAST + LLM-подсветки межфункционального контекста. Сочетает анализ на базе CodeQL, синтаксический парсинг через Tree‑Sitter и LLM (например OpenAI GPT-4), чтобы находить уязвимости в сложных графах вызовов, фильтровать и ранжировать результаты по критичности.
🔵 RondoDox v2 (https://beelzebub.ai/blog/rondo-dox-v2/) — ботнет с гибридной архитектурой управления, распределенными C2-узлами и использованием скомпрометированных residential IP для устойчивости.
🔵 OAuth 2.0 Browser Swapping Attacks (https://blog.syss.com/posts/browser_swapping/) — содержательный обзор browser swapping атак на OAuth 2.0/OpenID Connect. Злоумышленник инициирует запрос на авторизацию в своей сессии, передает URL жертве, затем извлекает и повторно использует полученный код авторизации в своей сессии. Это позволяет привязать аккаунт жертвы к атакованному клиенту и получить доступ без прямого обхода аутентификации.
-
🔵 Find-WSUS (https://github.com/mubix/Find-WSUS) — PowerShell-утилита для быстрого обнаружения конфигураций WSUS в доменной среде. Сканирует GPO и их XML-отчеты на наличие ключей WUServer/WUStatusServer, парсит скрытые настройки через GPP, выводит сводную таблицу и позволяет фильтровать по GPO/домену. Полезный инструмент для администраторов и blue team при аудитах обновлений и расследованиях.
🔵 Noperator/raink (https://github.com/noperator/raink) — форк-версия инструмента raink на Go, использующий LLM для решения задач ранжирования. Берет набор объектов, формирует сравнения между ними и с помощью промптов и итеративной логики получает устойчивый упорядоченный список по приоритету и важности. Готовый модуль, который можно встроить, например, в пайплайн triage уязвимостей или code review, чтобы автоматически сортировать находки по критичности, а затем передавать их в работу blue team.
-
CyberDefenders: HawkEye Blue Challenge (https://medium.com/@so9ma111/cyberdefenders-hawkeye-blue-challenge-efef48e1ca30) — тестовый сценарий инцидента, в котором бухгалтер получил письмо с вложением, после чего в сети организации появился подозрительный трафик.
Задача — проанализировать предоставленный сетевой дамп, выявить попытки эксфильтрации данных, определить используемые IP, домены, вредоносные файлы, хэши, и восстановить детали атаки (время, длительность, кто был наиболее активен, какие ПК участвовали и т.д.).
Это своеобразная CTF-задача по forensic и сетевому анализу.
-
- Валидация вывода — ответы должны соответствовать schemas/output_schema.json + предусмотрена дополнительная проверка моделью-валидатором.
- Всё логируется — system-prompt, входные данные, использованные RAG-документы (id + sha256), raw_resp, версия модели, timestamp. Логи неизменяемые (immutable storage) + доступ к ним по RBAC.
- Песочница для тестов — repro_steps проверяются только в локальной тестовой среде/контейнере. Запуск PoC против реальных целей запрещен.
- Мониторинг и метрики — отслеживаются confidence distribution, процент ручных ревью, расход токенов. Настроены алерты при превышении пороговых значений. -
- Sandbox и ограничения ресурсов — запуск агента только в контейнере/VM, сетевой режим NET_OUT=deny, только whitelisted API, ограничения CPU/RAM через cgroups.
- Есть kill-switch (/var/run/agent_disable) и лимиты (максимум итераций и максимум токенов на задачу)
- Deny-list действий — запрещена эксплуатация уязвимостей, destructive payloads, изменения конфигураций продакшн-систем, доступ к секретам без эскалации.
- Human-in-the-loop — все находки с confidence ≥ 0.8 подлежат ручному подтверждению, любые действия, влияющие на внешние системы, требуют ручного подтверждения.
- Для RAG-пакетов используются только curated источники, автоматическая санитизация (удаление PII, dedupe), а версия корпуса фиксируется в audit (id + sha256). -
Как проверить у себя попытку эксплуатации `CVE-2025-41244`:
- Появление нетипичных исполняемых файлов в `/tmp` (например, `/tmp/httpd`) и запуск их с открытыми сокетами.
- В логах `VMware Aria` / `metrics collector` — остаточные скрипты `/tmp/VMware-SDMP-Scripts-*` или выводы `get_version` могут содержать строки с нетипичными путями.
- Если вы нашли дочерние процессы от `VMware Tools`, которые запускают бинарь из нестандартного пути (тот же `/tmp/...`) — это аномалия.🔗 Подробности (https://blog.nviso.eu/2025/09/29/you-name-it-vmware-elevates-it-cve-2025-41244/).
-
Обнаружена новая уязвимость локального повышения привилегий в VMware — CVE-2025-41244
CVE связана с уязвимой логикой функции `service discovery` в `VMware Tools` и `VMware Aria Operations`. В `open-vm-tools` (и в аналогичной логике внутри VMware Aria Operations) функция использует слишком общие регулярные выражения для поиска исполняемых бинарей в командной строке процессов. В ряде паттернов используется `\S (non-whitespace)`, что позволяет совпадать с путями типа `/tmp/httpd`. В итоге сервис `discovery` может найти и вызвать бинарь, размещенный в каталогах, доступных для записи пользователям без привилегий. В конечном итоге это приводит к выполнению attacker-контекста под `root`.
Баг эксплуатируется in wild по меньшей мере с конца 2024 года. Эксплуатацию приписывают группировке `UNC5174`, но уязвимость настолько тривиальна, что её могли использовать не только APT.
-
Связь с CVE-2024-40766 — это предположение. Косвенные признаки указывают, что именно эта уязвимость могла быть источником собранных логинов. Кроме того, при ее эксплуатации атакующий мог получить OTP seeds/secret, а значит генерировать валидные коды и обходить MFA.
🔗 Подробности (https://arcticwolf.com/resources/blog/smash-and-grab-aggressive-akira-campaign-targets-sonicwall-vpns/).
-
Arctic Wolf представили детальный разбор атаки Akira на SonicWall SSL-VPN
Июль - 20 сентября 2025 года Akira проводила (https://t.me/purp_sec/991) волнообразную кампанию: злоумышленники получали доступ через вредоносные/подозрительные SSL-VPN логины к SonicWall, затем в течение нескольких минут выполняли сканирование сети, запускали Impacket-stilе SMB discovery и быстро разворачивали шифровальщик Akira. Во многих инцидентах шифрование происходило в пределах 1-2 часов с момента получения первоначального доступа.
Одной из особенностей кампании стало то, что злоумышленники успешно аутентифицировались, несмотря на активную MFA (OTP). Arctic Wolf указывает два пути, как хакеры могли обходить мультифактор: компрометация OTP seed/генерации, а также предварительный сбор учетных данных с устройств, уязвимых к CVE-2024-40766, и последующее их использование. Для всех случаев однозначного объяснения нет, но специалисты фиксировали успешные OTP-логины в множестве инцидентов.
-
#blue_team #WindowsDefender #symlink
- Право `Create symbolic links (SeCreateSymbolicLinkPrivilege)` должно быть только у администраторов. На рабочих станциях выключите `Developer Mode`, чтобы юзеры без прав администратора не могли создавать symlink-и.
- Включите `Tamper Protection` в `Microsoft Defender` и `WDAC/AppLocker`, разрешайте запуск только из подписанных, ожидаемых путей, а не из «любой» папки.
- Проверьте `ACL` каталога платформы `Defender` — право записи должны иметь только `SYSTEM/TrustedInstaller`.
Самый надежный способ обезвредить этот приём — лишить злоумышленника права создавать ссылки, а также детектировать любые попытки трогать каталоги платформы Defender.
-
#blue_team #WindowsDefender #symlink
- Право `Create symbolic links (SeCreateSymbolicLinkPrivilege)` должно быть только у администраторов. На рабочих станциях выключите `Developer Mode`, чтобы юзеры без прав администратора не могли создавать symlink-и.
- Включите `Tamper Protection` в `Microsoft Defender` и `WDAC/AppLocker`, разрешайте запуск только из подписанных, ожидаемых путей, а не из «любой» папки.
- Проверьте `ACL` каталога платформы `Defender` — право записи должны иметь только `SYSTEM/TrustedInstaller`.
Самый надежный способ обезвредить этот приём — лишить злоумышленника права создавать ссылки, а также детектировать любые попытки трогать каталоги платформы Defender.
-
#blue_team #WindowsDefender #symlink
- Право `Create symbolic links (SeCreateSymbolicLinkPrivilege)` должно быть только у администраторов. На рабочих станциях выключите `Developer Mode`, чтобы юзеры без прав администратора не могли создавать symlink-и.
- Включите `Tamper Protection` в `Microsoft Defender` и `WDAC/AppLocker`, разрешайте запуск только из подписанных, ожидаемых путей, а не из «любой» папки.
- Проверьте `ACL` каталога платформы `Defender` — право записи должны иметь только `SYSTEM/TrustedInstaller`.
Самый надежный способ обезвредить этот приём — лишить злоумышленника права создавать ссылки, а также детектировать любые попытки трогать каталоги платформы Defender.
-
#blue_team #WindowsDefender #symlink
- Право `Create symbolic links (SeCreateSymbolicLinkPrivilege)` должно быть только у администраторов. На рабочих станциях выключите `Developer Mode`, чтобы юзеры без прав администратора не могли создавать symlink-и.
- Включите `Tamper Protection` в `Microsoft Defender` и `WDAC/AppLocker`, разрешайте запуск только из подписанных, ожидаемых путей, а не из «любой» папки.
- Проверьте `ACL` каталога платформы `Defender` — право записи должны иметь только `SYSTEM/TrustedInstaller`.
Самый надежный способ обезвредить этот приём — лишить злоумышленника права создавать ссылки, а также детектировать любые попытки трогать каталоги платформы Defender.
-
#blue_team #botnet #NightshadeC2
Действия NightshadeC2 выполняемые после запуска:
- определяет внешний IP, страну и VPN-статус через запрос к `ip-api.com` (для обхода sandbox и анализа);
- собирает информацию о системе (системные данные, характеристики);
применяет технику `UAC Prompt Bombing` — множественные запросы UAC для обхода контроля учетных записей пользователей;
- удаляет себя и исключает себя из работы `Windows Defender`.NightshadeC2 обладает широким набором возможностей, среди которых: reverse shell и удаленное управление системой, запуск файлов, кейлоггинг, захват экрана, сбор и передача конфиденциальных данных.
Примечательно, что, судя по представленному отчету, злоумышленники могли использовать LLM для преобразования вредоносного ПО NightshadeC2 из языка C в Python. Также некоторые варианты малвари (в том числе на Python) используют URL-адреса Steam для связи с С2.
Подробности (https://www.esentire.com/blog/new-botnet-emerges-from-the-shadows-nightshadec2).
-
Специалисты eSentire описали новый ботнет/инфостилер — NightshadeC2
#blue_team #botnet #NightshadeC2
Заражение происходит через поддельные лендинги (ClickFix) и измененные сборки популярного ПО вроде CCleaner, Advanced IP Scanner или VPN-клиентов. На компьютер жертвы попадает файл updater.exe, представляющий собой зашифрованный и упакованный бинарник.
-
DMARC умеет выявлять подмену From:. Если у компании включен DMARC в режиме policy p=quarantine или p=reject, и при этом SPF/DKIM не согласуются с доменом в From:, то письмо должно блокироваться или уходить в карантин. Но тут есть одна хитрость.
IP-адрес отправителя (17.58.23.15) реально принадлежит Apple. В DNS у email.apple.com этот IP указан как разрешенный для отправки. Письмо прошло DKIM-подпись от домена email.apple.com, подпись валидна, письмо не изменялось. Поле From: тоже указывает на email.apple.com. Таким образом, оно согласуется и с SPF, и с DKIM. Поэтому DMARC видит полное соответствие.
Более того, фишинговый текст прячется не в теле письма, а в поле Notes календарного события (ICS). Для всех почтовых фильтров это просто обычный легитимный инвайт от Apple.
-
iCloud Calendar использовали для рассылки фишинговых писем с легитимного домена Apple
В рамках атаки злоумышленник создает событие в iCloud Calendar, вставляя фишинговое сообщение в поле Notes. Приглашение отправляется на почтовый адрес, например зарегистрированный в инфраструктуре Microsoft 365. Если письмо доставляется в рассылочную группу или пересылается дальше, для корректности SPF включается механизм SRS (Sender Rewriting Scheme). Он переписывает технический адрес Return-Path, чтобы SPF прошел проверку, но при этом поле «From» остается [email protected]. В итоге письмо выглядит как официальное уведомление от Apple и успешно минует фильтры.
Проблему обнаружили (https://www.bleepingcomputer.com/news/security/icloud-calendar-abused-to-send-phishing-emails-from-apples-servers/) специалисты BleepingComputer. Данные о ней были переданы в Apple, но о поступлении ответа пока не сообщается.
-
От сайдлоадинга вполне можно защититься: белые списки (WDAC/AppLocker), отключение или жёсткая настройка поиска DLL, контроль запуска подписанного ПО из нетипичных мест, мониторинг .lnk без параметров к .exe в пользовательских каталогах и охота по артефактам прокси-экспортов.
В целом, лучшая защита от подобных атак — запретить пользователю запускать левые приложения и скачивать что-либо из недоверенных источников. Если вы все еще «стесняетесь» для юзеров в контуре формировать жестко заданные вайтлисты и правила, могу только пожелать удачи в работе.
-
Реальные атаки, виртуальный полигон: Standoff Defend — новый продукт для blue team
Всем привет! Я Полина Спиридонова, product owner двух продуктов для подготовки специалистов по защите информации — Standoff Cyberbones и Standoff Defend. В статье я расскажу, как мы прошли путь от формулирования идеи из вопроса «Как создать полигон для синих команд?» до запуска Standoff Defend — инструмента, который помогает командам SOC становиться сильнее. Давайте погрузимся в детали и узнаем, как все начиналось и к чему мы пришли.
https://habr.com/ru/companies/pt/articles/941404/
#онлайнполигон #standoff #standoff_defend #standoff_365 #standoff_365_bug_bounty #багхантинг #cybersecurity #багбаунти #security_operation_center #blue_team
-
Учебное пособие по анализу вредоносных программ
#blue_team #red_team #forensic #research #debugging #programming #malware
https://unit42.paloaltonetworks.com/donut-malware-analysis-tutorial/
практическое руководство для новичков по анализу malware
This is the repository for indicators of compromise (IOCs) and other data for threat intelligence articles posted on the Palo Alto Networks Unit 42 website.
https://github.com/PaloAltoNetworks/Unit42-Threat-Intelligence-Article-Information
-
#blue_team #cryptography #darkbit #profero
В своей работе Profero сосредоточилась на анализе esxi.darkbit — утилиты на C++ с библиотекой Crypto++. Она шифрует образы виртуальных дисков (.VMDK) через AES-128-CBC, а ключ и IV шифрует RSA-2048 и добавляет в конец файла вместе с маркером DARKBIT_ENCRYPTED_FILES.
Исследователи построили специальный harness для перебора ключей AES-128-CBC и отдельный дешифратор. На кластере HPC один VMDK удавалось восстановить примерно за сутки. Затем процесс ускорили с помощью приема known-plaintext. Первый блок в режиме AES-CBC зависит только от IV и открытого текста. Зная структуру заголовка VMDK, можно проверять кандидата, расшифровывая лишь первый блок, а не весь файл.
🔗 Подробности (https://profero.io/blog/from-drone-strike-to-file-recovery-outsmarting-a-nation-state).
-
Специалисты Profero взломали шифр программы-вымогателя DarkBit
#blue_team #cryptography #darkbit #profero
Шифр удалось обойти простыми логическими приемами и криптоанализом. Главная его слабость кроется в предсказуемой генерации ключей — сид для rand() формируется из суммы time() + PID + два адреса в стеке, после чего генерируется 16-байтный ключ AES-128 и 16-байтный IV (Initialization Vector). Это резко сокращает пространство поиска и позволяет восстанавливать ключи простым перебором. Кроме того, DarkBit зашифровывает только часть блоков (например, 1 МБ из каждых 10 МБ для небольших файлов), поэтому значительные куски данных остаются открытыми. В ряде случаев этого было достаточно, чтобы извлечь важные данные без подбора ключа.
-
Уязвимости в Brave Tor и Chrome VPN позволяют раскрыть реальный IP-адрес пользователя
#blue_team #Tor #Brave #chrome
Утечка происходит через специфические веб-API, такие как BackgroundFetch и WebAuthn. Злоумышленник вызывает эти API внутри замаскированных окон или popunder. API выполняют запросы напрямую и раскрывает реальный IP пользователя, даже если он был подключен через приватное окно в Brave или через VPN в Chrome.
Brave и Chromium закрыли некоторые баги. Однако часть векторов всё ещё работает. То есть в данный момент включение приватного режима Brave или VPN в Chrome не гарантирует анонимности, если веб‑страница может вызвать сетевые API, которые обходят эти инструменты.
Подробности (https://0x999.net/blog/leaking-ips-in-brave-tor-window-chrome-vpns-popunders-csp-bypass).
-
Крупнейшая кибер-атака на южнокорейского оператора SK Telecom
#blue_team #SKTelecom #hacking
Пару месяцев назад стало известно о невероятно простой в исполнении, но от этого не менее разрушительной атаке на SK Telecom. В июне 2022 года через веб-шелл в инфраструктуру оператора попало вредоносное ПО, которому удалось закрепиться в системе и собирать данные абонентов вплоть до апреля 2025 года. Зараженными оказалось 23 сервера, на которых было обнаружено 25 различных типов вредоносных программ.
Хакеры получили доступ к данным 26,95 миллиона абонентов, включая IMSI, ключи аутентификации USIM, данные о сетевой активности, SMS и контакты на SIM-картах. SK Telecom пришлось изолировать зараженное оборудование, приостановить регистрацию новых абонентов и инициировать массовую замену SIM-карт для всех пострадавших клиентов.
Причина - халатность в базовых вещах.
Читать (https://habr.com/ru/companies/bastion/articles/930716/)
-
Крупнейшая кибер-атака на южнокорейского оператора SK Telecom
#blue_team #SKTelecom #hacking
Пару месяцев назад стало известно о невероятно простой в исполнении, но от этого не менее разрушительной атаке на SK Telecom. В июне 2022 года через веб-шелл в инфраструктуру оператора попало вредоносное ПО, которому удалось закрепиться в системе и собирать данные абонентов вплоть до апреля 2025 года. Зараженными оказалось 23 сервера, на которых было обнаружено 25 различных типов вредоносных программ.
Хакеры получили доступ к данным 26,95 миллиона абонентов, включая IMSI, ключи аутентификации USIM, данные о сетевой активности, SMS и контакты на SIM-картах. SK Telecom пришлось изолировать зараженное оборудование, приостановить регистрацию новых абонентов и инициировать массовую замену SIM-карт для всех пострадавших клиентов.
Причина - халатность в базовых вещах.
Читать (https://habr.com/ru/companies/bastion/articles/930716/)
-
Специалисты SafeBreach представили на DEF CON 33 два новых метода атаки — Win-DDoS и TorpeDoS
Доклад основан на исследовании Win-DoS Epidemic (https://www.safebreach.com/blog/win-dos-epidemic-abusing-rpc-for-dos-and-ddos/), посвященном DoS/DDoS-уязвимостям и, в частности, «слепым зонам» безопасности client-side и server-side кода. В ходе работы исследователи обнаружили четыре DoS-уязвимости (получили CVE) и разработали два метода атак с их использованием.
- Win-DDoS — через RPC-запрос атакующий переводит контроллер домена в режим клиента CLDAP и заставляет его подключиться к своему CLDAP-серверу. Тот перенаправляет запрос на LDAP-сервер атакующего, который возвращает длинный список рефералов с разными доменными именами, резолвящимися в один IP-адрес жертвы. Контроллер поочередно устанавливает TCP-соединения на эти адреса/порты и отправляет LDAP-запросы, которые целевой сервер отклоняет, создавая DDoS-нагрузку.
-
RID Hijacking
Всем привет! Сегодня мы рассмотрим один из способов пост-эксплуатации Rid hijacking и посмотрим его артефакты.
https://habr.com/ru/articles/931990/
#RID_Hijacking #безопасность #windows #sysmon #event_viewer #poc #артефакты #blue_team #cybersecurity #rid
-
Атака не предполагает использование уязвимостей. Но в данном случае это и не нужно — бездумное использование сторонних компонентов само по себе создаёт уязвимые места:
- ненадежный ввод данных через Gmail,
- чрезмерные возможности MCP,
- отсутствие контекстных ограничений, допускающих вызов сторонних инструментов.Как верно было отмечено Йосефом, приложения на базе LLM строятся на слоях делегирования, агентской автономии и сторонних инструментов. Хакерам попросту не нужно вредоносное ПО или CVE для успешного проведения атак, необходимо лишь немного хитрости и упорства.
-
#red_team #blue_team #SS7 #MobileTelephony #Diameter
https://habr.com/ru/companies/ruvds/articles/531138/
https://networkguru.ru/ataka-na-protokol-ss7/
С развитием сетей 4G и началом развертывания 5G в России протокол `Diameter` стал важнейшим инструментом для современных телекоммуникационных операторов.
`Diameter` используется для:
- управления доступом в сети LTE/5G,
- аутентификации пользователей и устройств,
- реализации биллинговых систем и учета трафика,
- поддержки качества обслуживания (QoS).Кроме того, Diameter активно применяется в системах управления политиками (Policy Control), которые позволяют операторам предоставлять персонализированные услуги на основе потребностей абонентов.
https://www.securitylab.ru/blog/personal/paragraph/354693.php