home.social

#blue_team — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #blue_team, aggregated by home.social.

fetched live
  1. BTV K8s Sandbox — Kubernetes полигон для Blue Team

    github.com/blueteamvillage/btv

    Blue Team Village к DEF CON 34 (Project Obsidian) self-contained Kubernetes-песочница для CTF: поднимаешь локально, без общей инфраструктуры, и тренируешь defensive-скиллы на реальной малвари в изолированной инертной среде.

    Под капотом:
    - Minikube — кластер
    - Tetragon — eBPF-телеметрия ядра
    - Cilium — сеть и network policies
    - Kyverno — admission control

    Челленджи — два класса:
    1. Standalone — форензика реальной Linux-малвари (21 шт.)
    Малварь уже «подорвана», ты разбираешь следы в /forensics/tetragon-events.json и опознаёшь семейство по kernel-повадкам.
    2. Converged Frontier — investigation-сценарии (10 × 2 трека)
    Многоэтапные расследования с вводной и evidence в /challenge/. Каждый в двух уровнях: beginner и pro.

    По сути — мини-SOC с kernel-level телеметрией, чтобы разбирать TTP атак форензик-методами, а не на проде.
    Запуск Docker/colima (macOS) или Docker Desktop + WSL2.

    #blue_team #kubernetes

  2. Подробный гайд по созданию РБПО при минимальном бюджете на инфобез.

    Получившийся пайплайн для безопасной разработки ПО вполне закрывает базовые нужды. В любом случае, это гораздо лучше, чем когда у вас совсем ничего нет.

    Читаем и берём на вооружение.

    ➡️ Что такое РБПО, зачем нужна и как выглядит минимальный конвейер.
    habr.com/ru/companies/bastion/

    ➡️ Про создание виртуальных машин в VirtualBox для сервисов безопасной разработки ПО.
    habr.com/ru/companies/bastion/

    ➡️ Про разворачивание самих сервисов.
    habr.com/ru/companies/bastion/

    ➡️ Базовая конфигурация: настройка GitLab и GitLab Runner, подготовка Nexus к приёму артефактов и т.д.
    habr.com/ru/companies/bastion/

    ➡️ Написание GitLab CI/CD-конвейера, автоматизирующего сборку приложения и проверки безопасности.
    habr.com/ru/companies/bastion/

    #blue_team #CiCD #pipeline #infosec #softwareDevelopment

  3. AI Security. Кому и зачем это надо

    ИИ сейчас встраивают практически в каждый продукт: от чат-ботов до внутренних систем автоматизации. Но почти все думают о том, как внедрить его быстрее, и почти никто – о том, как его защищать. В данной статье рассмотрим ИИ как поверхность атаки. Будет затронуто четыре основных блока: кто и как регулирует ИИ, как ломают ИИ-системы (Red Team), как их защищают (Blue Team) и что лучше почитать, если тема вызывает интерес.

    habr.com/ru/companies/ntc-vulk

    #ииагенты #ai #ai_safety #ai_security #red_teaming #blue_team #фреймворки #поверхность_атаки

  4. Небольшая подборка ресурсов, где можно получить практический опыт и необходимые знания для Blue Team специалистов-2

    • CyberDefenders (cyberdefenders.org/blueteam-ct) — платформа для комплексного обучения Blue Team. Бесплатно доступно выполнение различного рода задач: расследование инцидентов (даются архивы с логами) и сетевая криминалистика (дампы трафика в pcap). Есть задания на разбор инцидентов в Windows, Linux и Android.

    • TryHackMe (tryhackme.com/room/jrsecanalys) — стоит обратить внимание на этот материал: SOC Level 1 (tryhackme.com/path/outline/soc), SOC Level 2 (tryhackme.com/path/outline/soc) и Security Engineer. (tryhackme.com/path/outline/sec)

    #Blue_Team #blueteam #infosec #laboratory #training

  5. Небольшая подборка ресурсов, где можно получить практический опыт и необходимые знания для Blue Team специалистов-1.

    • codeby.games (codeby.games/) — специализируется на наступательной безопасности, платформа абсолютно бесплатна.

    • Dfir-Dirva (training.dfirdiva.com/listing-) — сборник бесплатного и открытого материала, который включает в себя учебные лаборатории и полноценные задачи для подготовки blue team.

    • Malware-Traffic-Analysis.net (malware-traffic-analysis.net/) — хранилище заданий и викторин по анализу трафика.

    • Cybrary (app.cybrary.it/) — платформа для обучения blue team на практике. Бесплатная подписка предоставляет полный доступ к виртуальным машинам с различными конфигурациями (сканеры уязвимостей, SIEM, TIP и другое).

    • Letsdefend (app.letsdefend.io/training) — учебная платформа с кучей учебного материала, курсов и доступных лабораторных. Весь контент в соответствии с MITRE ATT&CK.

    #Blue_Team #blueteam #infosec #laboratory #training

  6. #blue_team #docker #nfs_relay

    Для защиты вам надо полностью убрать возможность маскироваться под системные процессы и усилить аутентификацию.

    Запрет root в контейнерах — это must have. Запускайте процессы от непривилегированного пользователя (User ID > 0). У обычного пользователя нет capability CAP_NET_BIND_SERVICE, поэтому он физически не сможет открыть порт < 1024.

    Запретите контейнерам доступ к порту 2049 на уровне сети, если приложению не нужно монтировать NFS. Принцип минимальных привилегий на уровне L3/L4.

    Аутентификация Kerberos (KRB5) — единственный способ проверять личность, а не место. Даже если атакующий подделает IP и порт, без валидного криптографического тикета сервер отклонит запрос. Это золотой стандарт защиты NFS.

    Убедитесь, что на сервере включен root_squash (обычно активен по умолчанию). Это превращает любые операции от uid=0 (root) в операции от бесправного пользователя nfsnobody. Атакующий смонтирует шару, но упрётся в права доступа к файлам.

  7. Атака не по плану: хакерская самооборона как новый способ защиты

    Если вы занимаетесь информационной безопасностью не на бумаге, а вживую, то совершенно точно знаете: ИБ-специалисты зачастую вынуждены играть в догонялки. Сначала произошел инцидент — потом вы его расследуете. Кто-то положил сервер с базой данных — мы пытаемся выяснить, как именно это произошло. И порой только задним числом становится понятно, что можно было заметить вторжение раньше, потому что даже самые современные средства мониторинга нередко оставляют защитника в роли пассивного наблюдателя. Эта книга меняет подход на обратный!

    habr.com/ru/companies/bhv_publ

    #взлом #пентест #инфраструктура #AD #информационная_безопасность #информационные_технологии #red_team #blue_team

  8. Полное расследование атаки APT-группировки Charming Kitten с марафона Standoff Defend

    Всем привет! Недавно закрылось расследование атаки APT-группировки Charming Kitten с онлайн марафона, который проходил на онлайн-полигоне Standoff Defend , созданный для тренировки синих команд. Сейчас я бы хотел показать решение и полную цепочку, которую нужно было составить

    habr.com/ru/articles/986696/

    #blue_team #infosec #positive technologies #siem

  9. #blue_team #macOS #AppleScript

    Как защититься

    - Изменить приложение по умолчанию для .scpt файлов на TextEdit.
    - Включить в Finder отображение расширений.​
    - Настроить EDR для мониторинга запусков Script Editor с последующей сетевой активностью.
    - Использовать Sigma-правила для детектирования подозрительных executions из Script Editor​.
    - Отслеживать файлы с двойными расширениями типа .docx.scpt, .pdf.scpt через file event monitoring.
    - Блокировать домены из IOC-списка: endesway[.]life, foldgalaxy[.]com, aubr[.]io, dosmac[.]top и другие из исследования​.

    Подробности: (pberba.github.io/security/2025).

  10. #blue_team #macOS #AppleScript

    Пример атаки

    - Доставка: Жертве приходит email с ZIP-архивом, внутри которого лежит файл с иконкой Word.​
    - Маскировка: При распаковке в Finder пользователь видит файл с иконкой Word, расширение .scpt скрыто.​
    - Открытие: Двойной клик запускает Script Editor вместо Word/Preview, отображая комментарии с инструкцией «нажмите Run для просмотра документа».​
    - Выполнение: Нажатие Run (⌘+R) запускает `do shell script`, который Gatekeeper не блокирует, так как код выполняется через легитимное системное приложение Script Editor.​
    - Заражение: Загруженная malware работает в фоне, выполняя вредоносные действия.

  11. #blue_team #macOS #AppleScript

    Технические особенности

    - Вредоносный код скрывается за сотнями пустых строк, в начале скрипта видны только комментарии типа Click to install update.​
    - Использует do shell script для bash-команд: загрузка malware через curl, распаковка в /tmp, запуск, эксфильтрация данных на C2.​
    - Resource fork (legacy-технология Mac OS 9) хранит кастомные иконки .docx/.pptx, которые корректно распаковываются из ZIP/DMG и отображаются в Finder, создавая убедительно выглядящие фейковые документы.​
    - Extended attributes манипулируют флагом com.apple.FinderInfo для per-file скрытия расширения .scpt, обходя глобальную настройку Finder Show all filename extensions.

  12. AppleScript-файлы пришли на замену уязвимости в Gatekeeper

    #blue_team #macOS #AppleScript

    В августе 2024 года Apple устранила функцию right-click and open, позволяющую обходить защиту Gatekeeper. После этого атакующие переключились на .scpt AppleScript-файлы для распространения commodity-стилеров и проведения APT-операций.

    Техника эксплуатирует особенность macOS — .scpt по умолчанию открывается в Script Editor, где пользователь может немедленно выполнить код кнопкой Run (⌘+R) в обход проверки Gatekeeper. То есть macOS по умолчанию открывает такие файлы в Script Editor, и Gatekeeper это не заблокирует даже если файл помечен как «скачанный из интернета».

  13. #security #blue_team #buhtrap

    Файл копия \([0-9]+\)\.exe является EXE-лоадером, который распаковывает stage2-дроппер, который создает процесс C:\Program Files\Windows NT\Accessories\wordpad.exe с пустым документом с целью обхода песочниц.

    Если окно wordpad было корректно закрыто, то сбрасывается лоадер третьей стадии по пути %LocalAppData%\\[a-z]{6,16}\\[a-z]{6,16}\.exe. Закрепление stage3-лоадера осуществляется через реестр.

    Stage3-лоадер создает 3 текстовых файла со случайными именами во временном каталоге %Temp% по регулярному выражению [a-z]{6,16}\.log.

    Предположительно, сделано для борьбы с песочницами. 

    Затем stage3-лоадер распаковывает и запускает в памяти пейлоад - Buhtrap RAT.

    Далее RAT создает файл %AppData%\araba\barada.dat и записывает в него логи кейлоггера, а также файл %AppData%\ntлseШ.dat, куда вводит информацию о подключенных смарткартах

    С2 URL: hxxps://hakeowner[.]org/images/ui.png и hxxps://bucketadd[.]org/images/logo.png.

    Отчёт: habr.com/ru/companies/F6/news/

  14. #security #blue_team #buhtrap

    Пользователь переходит на сайт-приманку через поисковую выдачу.

    Ресурс предлагает скачать бланки-образцы для формирования отчетов о финансах.

    После нажатия на бланк происходит скачивание архива с вредоносной нагрузкой с другого ресурса - auditok[.]org.

    Пример такой ссылки - hxxps://www.auditok[.]org/uploads/2025_12_09_10_18_33.zip.

    Архив генерируется по принципу YYYY_MM_DD_HH_MM_SS.zip, дата и время указывается текущее в момент нажатия на кнопку загрузки.

    За механизм загрузки отвечает обфусцированный js-скрипт по пути nashglavbuh[.]org/js/event.js.

    Архив содержит EXE-лоадер первой стадии копия \([0-9]+\)\.exe.

    Цепочка заражения аналогичная атакам через ЭДО, за исключением небольших изменений, и включает следующие элементы: EXE-лоадер первой стадии - stage2-дроппер - stage3-лоадер - Buhtrap RAT.

  15. #security #blue_team #buhtrap

    Исследователи F6 предупреждают (habr.com/ru/companies/F6/news/), (habr.com/ru/companies/F6/news/) что Buhtrap снова в деле: выявлена новая активность по распространению вредоносного ПО через сайты-приманки для бухгалтеров и юристов.

    Buhtrap - название вредоносного ПО и одноименной преступной группы, действующей с 2014 года.

    В 2016 году исходники Buhtrap были слиты, после чего его стали использовать разные финансово-мотивированные атакующие.

    В последние годы злоумышленники рассылают фишинговые письма, а также используют взломанные или фейковые бухгалтерские веб-ресурсы, чтобы заразить системы российских организаций вредоносной ПО Buhtrap.

    После атак через сервисы электронного документооборота в третьем квартале 2025 года злоумышленники вновь переключились на создание инфраструктуры для распространения Buhtrap через привычную схему с тематическими сайтами-приманками.

    Сама схема попадания жертвы на целевой ресурс не изменилась.

  16. Разбор атак на городскую среду: как злоумышленники ломали инфраструктуру Государства F

    Всем привет! Меня зовут Алексей Медведев. Первый раз я участвовал в кибербитве Standoff в 2022 году. Далее стал капитаном синей команды (Command and Defend, которая впоследствии которая впоследствии сменила название на Ctrl+Alt+Defend) и возглавлял ее на протяжении пяти битв подряд. На Standoff 16 я передал эту ответственную должность и стал своеобразным наставником команды. Расскажу о том, как мы защищали и как нас ломали. В этот раз, на октябрьском Stаndoff, наша команда защищала город. Эта довольно обширная инфраструктура, включающая в себя несколько сегментов, а также 14 уникальных критических событий (события, реализация которых приводит к нанесению значительного ущерба компании, далее — КС). Перед соревнованиями мы подготовили схему сети, на которой отметили все КС, а также отобразили сетевые взаимодействия между сегментами.

    habr.com/ru/companies/pt/artic

    #standoff_365 #киберполигон #соревнования_хакеров #взлом #standoff_16 #blue_team #защита_инфраструктуры #defence #soc

  17. «Windows глазами хакера» — практическое руководство по атакам на Windows, которое могут запретить

    Всем привет, на связи holmogorov . Поскольку я не только руковожу проектами в издательстве «БХВ», но еще тружусь ведущим редактором журнала «Хакер», с этими самыми хакерами мне по долгу службы приходится общаться регулярно. Надо сказать, что люди это очень увлеченные и талантливые, однако убедить их поделиться своими сокровенными знаниями с широкой общественностью — задачка посложнее, чем отправить пилотируемую экспедицию на Марс. Всегда найдется тысяча отговорок, почему написать что-то о практических приемах проведения сетевых атак и защите от них в ближайшее столетие не получится. Однако при должном упорстве небольшие шансы все-таки есть: спустя примерно полтора года долгих уговоров, изощренных пыток и шантажа я все-таки уломал нашего постоянного автора MichelleVermishelle (Миш, привет!) написать книгу « А вот сейчас расскажу.

    habr.com/ru/companies/bhv_publ

    #бхв #информационная_безопасность #windows #пентест #хакерство #activedirectory #взлом #Red_Team #blue_team #атаки

  18. Баг в Windows Print Spooler позволяет пользователю с низкими привилегиями или гостевой учёткой удаленно вызвать DoS службы печати spoolsv.exe

    #blue_team #CVE #windows #printer #print_spooler

    Print Spooler (spoolsv.exe) — критическая системная служба Windows, управляющая очередью печати и процессами взаимодействия с принтерами. Работает с привилегиями SYSTEM и доступна через интерфейс MS-RPC.

    Новая уязвимость эксплуатирует слабость в обработке RPC-процедур, связанных с открытием принтеров и управлением ими.

    Эксплуатация:

    - атакующий с низкими или гостевыми правами инициирует удаленный RPC-вызов к Print Spooler;
    - специально сформированный запрос к уязвимой процедуре вызывает необработанное исключение в spoolsv.exe;
    - служба аварийно завершается, блокируя печать для всех пользователей системы.

    Защита: отключение Print Spooler на системах без принтеров, изоляция принтеров в отдельные сегменты сети и мониторинг активности службы печати.

    - [Подробности](incendium.rocks/posts/Remotely)

  19. #blue_team #malware #payload #browser #image #steganography #exif #clickfix #filefix #cahche_smuggling

    Использовать Exif для скрытия данных — не новая идея. Но раньше это делали в сценариях, где само вредоносное ПО скачивает картинку и достает из неё payload. Добавляем Cache Smuggling и любой софт, кэширующий изображения и не удаляющий Exif - пассивный канал доставки второго этапа, без сетевой активности со стороны вредоноса.

    А это - загрузчики, которым не нужно связаться с командным сервером (C2-less loaders). Загрузчик может не выполнять веб-запросы, а просто мониторить локальный кэш в поисках файлов, содержащих заранее определенные сигнатуры.

    Отсюда вытекает главный вывод для безопасников: нельзя полагаться на предпосылку «если скрипт не делает сетевых запросов, значит, он не получил payload». Если второй этап уже «доставлен» в систему через кэширование, любые меры безопасности, ограничивающие способность скрипта делать веб-запросы, окажутся неэффективными.

  20. "BlackSuit Blitz" at a Global Equipment Manufacturer

    #blue_team #hacking #red_team #pentest

    (unit42.paloaltonetworks.com/an)

    разбор инцидента с BlackSuit ransomware и группой Ignoble Scorpius.

    Точка входа — украденные учётные данные VPN через vishing, затем `DCSync`, бэкдор `AnyDesk`, `RDP/SMB`-латеральное перемещение, сбор `NTDS.dit` и эксфильтрация данных через `rclone`.
    В итоге было слито более 400 ГБ данных.

  21. Self-Propagating Malware Spreading Via WhatsApp

    #malware #blue_team #whatsapp

    (trendmicro.com/en_us/research/) —

    анализ кампани и Water Saci с мальварью SORVEPOTEL. Вирус массово распространяется через ZIP-фишинг и автоотправку пакетов всем контактам жертвы через WhatsApp Web.
    Управление рассылкой происходит через Selenium и Chromedriver на машине жертвы.

  22. Self-Propagating Malware Spreading Via WhatsApp

    #malware #blue_team #whatsapp

    (trendmicro.com/en_us/research/) —

    анализ кампани и Water Saci с мальварью SORVEPOTEL. Вирус массово распространяется через ZIP-фишинг и автоотправку пакетов всем контактам жертвы через WhatsApp Web.
    Управление рассылкой происходит через Selenium и Chromedriver на машине жертвы.

  23. #blue_team #tool

    🔵 Slice (github.com/noperator/slice) — инструмент для SAST + LLM-подсветки межфункционального контекста. Сочетает анализ на базе CodeQL, синтаксический парсинг через Tree‑Sitter и LLM (например OpenAI GPT-4), чтобы находить уязвимости в сложных графах вызовов, фильтровать и ранжировать результаты по критичности.

    🔵 RondoDox v2 (beelzebub.ai/blog/rondo-dox-v2/) — ботнет с гибридной архитектурой управления, распределенными C2-узлами и использованием скомпрометированных residential IP для устойчивости.

    🔵 OAuth 2.0 Browser Swapping Attacks (blog.syss.com/posts/browser_sw) — содержательный обзор browser swapping атак на OAuth 2.0/OpenID Connect. Злоумышленник инициирует запрос на авторизацию в своей сессии, передает URL жертве, затем извлекает и повторно использует полученный код авторизации в своей сессии. Это позволяет привязать аккаунт жертвы к атакованному клиенту и получить доступ без прямого обхода аутентификации.

  24. #blue_team #tool

    🔵 Find-WSUS (github.com/mubix/Find-WSUS) — PowerShell-утилита для быстрого обнаружения конфигураций WSUS в доменной среде. Сканирует GPO и их XML-отчеты на наличие ключей WUServer/WUStatusServer, парсит скрытые настройки через GPP, выводит сводную таблицу и позволяет фильтровать по GPO/домену. Полезный инструмент для администраторов и blue team при аудитах обновлений и расследованиях.

    🔵 Noperator/raink (github.com/noperator/raink) — форк-версия инструмента raink на Go, использующий LLM для решения задач ранжирования. Берет набор объектов, формирует сравнения между ними и с помощью промптов и итеративной логики получает устойчивый упорядоченный список по приоритету и важности. Готовый модуль, который можно встроить, например, в пайплайн triage уязвимостей или code review, чтобы автоматически сортировать находки по критичности, а затем передавать их в работу blue team.

  25. #blue_team #training #CTF

    CyberDefenders: HawkEye Blue Challenge (medium.com/@so9ma111/cyberdefe) — тестовый сценарий инцидента, в котором бухгалтер получил письмо с вложением, после чего в сети организации появился подозрительный трафик.

    Задача — проанализировать предоставленный сетевой дамп, выявить попытки эксфильтрации данных, определить используемые IP, домены, вредоносные файлы, хэши, и восстановить детали атаки (время, длительность, кто был наиболее активен, какие ПК участвовали и т.д.).

    Это своеобразная CTF-задача по forensic и сетевому анализу.

  26. #blue_team #hackbot #AI

    - Валидация вывода — ответы должны соответствовать schemas/output_schema.json + предусмотрена дополнительная проверка моделью-валидатором.
    - Всё логируется — system-prompt, входные данные, использованные RAG-документы (id + sha256), raw_resp, версия модели, timestamp. Логи неизменяемые (immutable storage) + доступ к ним по RBAC.
    - Песочница для тестов — repro_steps проверяются только в локальной тестовой среде/контейнере. Запуск PoC против реальных целей запрещен.
    - Мониторинг и метрики — отслеживаются confidence distribution, процент ручных ревью, расход токенов. Настроены алерты при превышении пороговых значений.

  27. #blue_team #hackbot #AI

    - Sandbox и ограничения ресурсов — запуск агента только в контейнере/VM, сетевой режим NET_OUT=deny, только whitelisted API, ограничения CPU/RAM через cgroups.
    - Есть kill-switch (/var/run/agent_disable) и лимиты (максимум итераций и максимум токенов на задачу)
    - Deny-list действий — запрещена эксплуатация уязвимостей, destructive payloads, изменения конфигураций продакшн-систем, доступ к секретам без эскалации.
    - Human-in-the-loop — все находки с confidence ≥ 0.8 подлежат ручному подтверждению, любые действия, влияющие на внешние системы, требуют ручного подтверждения.
    - Для RAG-пакетов используются только curated источники, автоматическая санитизация (удаление PII, dedupe), а версия корпуса фиксируется в audit (id + sha256).

  28. Как проверить у себя попытку эксплуатации `CVE-2025-41244`:

    #blue_team #CVE

    - Появление нетипичных исполняемых файлов в `/tmp` (например, `/tmp/httpd`) и запуск их с открытыми сокетами.
    - В логах `VMware Aria` / `metrics collector` — остаточные скрипты `/tmp/VMware-SDMP-Scripts-*` или выводы `get_version` могут содержать строки с нетипичными путями.
    - Если вы нашли дочерние процессы от `VMware Tools`, которые запускают бинарь из нестандартного пути (тот же `/tmp/...`) — это аномалия.

    🔗 Подробности (blog.nviso.eu/2025/09/29/you-n).

  29. Обнаружена новая уязвимость локального повышения привилегий в VMware — CVE-2025-41244

    #blue_team #CVE

    CVE связана с уязвимой логикой функции `service discovery` в `VMware Tools` и `VMware Aria Operations`. В `open-vm-tools` (и в аналогичной логике внутри VMware Aria Operations) функция использует слишком общие регулярные выражения для поиска исполняемых бинарей в командной строке процессов. В ряде паттернов используется `\S (non-whitespace)`, что позволяет совпадать с путями типа `/tmp/httpd`. В итоге сервис `discovery` может найти и вызвать бинарь, размещенный в каталогах, доступных для записи пользователям без привилегий. В конечном итоге это приводит к выполнению attacker-контекста под `root`.

    Баг эксплуатируется in wild по меньшей мере с конца 2024 года. Эксплуатацию приписывают группировке `UNC5174`, но уязвимость настолько тривиальна, что её могли использовать не только APT.

  30. #blue_team #Akira

    Связь с CVE-2024-40766 — это предположение. Косвенные признаки указывают, что именно эта уязвимость могла быть источником собранных логинов. Кроме того, при ее эксплуатации атакующий мог получить OTP seeds/secret, а значит генерировать валидные коды и обходить MFA.

    🔗 Подробности (arcticwolf.com/resources/blog/).

  31. Arctic Wolf представили детальный разбор атаки Akira на SonicWall SSL-VPN

    #blue_team #Akira

    Июль - 20 сентября 2025 года Akira проводила (t.me/purp_sec/991) волнообразную кампанию: злоумышленники получали доступ через вредоносные/подозрительные SSL-VPN логины к SonicWall, затем в течение нескольких минут выполняли сканирование сети, запускали Impacket-stilе SMB discovery и быстро разворачивали шифровальщик Akira. Во многих инцидентах шифрование происходило в пределах 1-2 часов с момента получения первоначального доступа.

    Одной из особенностей кампании стало то, что злоумышленники успешно аутентифицировались, несмотря на активную MFA (OTP). Arctic Wolf указывает два пути, как хакеры могли обходить мультифактор: компрометация OTP seed/генерации, а также предварительный сбор учетных данных с устройств, уязвимых к CVE-2024-40766, и последующее их использование. Для всех случаев однозначного объяснения нет, но специалисты фиксировали успешные OTP-логины в множестве инцидентов.

  32. #blue_team #WindowsDefender #symlink

    - Право `Create symbolic links (SeCreateSymbolicLinkPrivilege)` должно быть только у администраторов. На рабочих станциях выключите `Developer Mode`, чтобы юзеры без прав администратора не могли создавать symlink-и.

    - Включите `Tamper Protection` в `Microsoft Defender` и `WDAC/AppLocker`, разрешайте запуск только из подписанных, ожидаемых путей, а не из «любой» папки.

    - Проверьте `ACL` каталога платформы `Defender` — право записи должны иметь только `SYSTEM/TrustedInstaller`.

    Самый надежный способ обезвредить этот приём — лишить злоумышленника права создавать ссылки, а также детектировать любые попытки трогать каталоги платформы Defender.

  33. #blue_team #botnet #NightshadeC2

    Действия NightshadeC2 выполняемые после запуска:

    - определяет внешний IP, страну и VPN-статус через запрос к `ip-api.com` (для обхода sandbox и анализа);
    - собирает информацию о системе (системные данные, характеристики);
    применяет технику `UAC Prompt Bombing` — множественные запросы UAC для обхода контроля учетных записей пользователей;
    - удаляет себя и исключает себя из работы `Windows Defender`.

    NightshadeC2 обладает широким набором возможностей, среди которых: reverse shell и удаленное управление системой, запуск файлов, кейлоггинг, захват экрана, сбор и передача конфиденциальных данных.

    Примечательно, что, судя по представленному отчету, злоумышленники могли использовать LLM для преобразования вредоносного ПО NightshadeC2 из языка C в Python. Также некоторые варианты малвари (в том числе на Python) используют URL-адреса Steam для связи с С2.

    Подробности (esentire.com/blog/new-botnet-e).

  34. Специалисты eSentire описали новый ботнет/инфостилер — NightshadeC2

    #blue_team #botnet #NightshadeC2

    Заражение происходит через поддельные лендинги (ClickFix) и измененные сборки популярного ПО вроде CCleaner, Advanced IP Scanner или VPN-клиентов. На компьютер жертвы попадает файл updater.exe, представляющий собой зашифрованный и упакованный бинарник.

  35. #blue_team #Apple

    DMARC умеет выявлять подмену From:. Если у компании включен DMARC в режиме policy p=quarantine или p=reject, и при этом SPF/DKIM не согласуются с доменом в From:, то письмо должно блокироваться или уходить в карантин. Но тут есть одна хитрость.

    IP-адрес отправителя (17.58.23.15) реально принадлежит Apple. В DNS у email.apple.com этот IP указан как разрешенный для отправки. Письмо прошло DKIM-подпись от домена email.apple.com, подпись валидна, письмо не изменялось. Поле From: тоже указывает на email.apple.com. Таким образом, оно согласуется и с SPF, и с DKIM. Поэтому DMARC видит полное соответствие.

    Более того, фишинговый текст прячется не в теле письма, а в поле Notes календарного события (ICS). Для всех почтовых фильтров это просто обычный легитимный инвайт от Apple.

  36. iCloud Calendar использовали для рассылки фишинговых писем с легитимного домена Apple

    #blue_team #Apple

    В рамках атаки злоумышленник создает событие в iCloud Calendar, вставляя фишинговое сообщение в поле Notes. Приглашение отправляется на почтовый адрес, например зарегистрированный в инфраструктуре Microsoft 365. Если письмо доставляется в рассылочную группу или пересылается дальше, для корректности SPF включается механизм SRS (Sender Rewriting Scheme). Он переписывает технический адрес Return-Path, чтобы SPF прошел проверку, но при этом поле «From» остается [email protected]. В итоге письмо выглядит как официальное уведомление от Apple и успешно минует фильтры.

    Проблему обнаружили (bleepingcomputer.com/news/secu) специалисты BleepingComputer. Данные о ней были переданы в Apple, но о поступлении ответа пока не сообщается.

  37. Реальные атаки, виртуальный полигон: Standoff Defend — новый продукт для blue team

    Всем привет! Я Полина Спиридонова, product owner двух продуктов для подготовки специалистов по защите информации — Standoff Cyberbones и Standoff Defend. В статье я расскажу, как мы прошли путь от формулирования идеи из вопроса «Как создать полигон для синих команд?» до запуска Standoff Defend — инструмента, который помогает командам SOC становиться сильнее. Давайте погрузимся в детали и узнаем, как все начиналось и к чему мы пришли.

    habr.com/ru/companies/pt/artic

    #онлайнполигон #standoff #standoff_defend #standoff_365 #standoff_365_bug_bounty #багхантинг #cybersecurity #багбаунти #security_operation_center #blue_team

  38. Учебное пособие по анализу вредоносных программ

    #blue_team #red_team #forensic #research #debugging #programming #malware

    unit42.paloaltonetworks.com/do

    практическое руководство для новичков по анализу malware

    github.com/PaloAltoNetworks/Un

    This is the repository for indicators of compromise (IOCs) and other data for threat intelligence articles posted on the Palo Alto Networks Unit 42 website.

    github.com/PaloAltoNetworks/Un

  39. #blue_team #cryptography #darkbit #profero

    В своей работе Profero сосредоточилась на анализе esxi.darkbit — утилиты на C++ с библиотекой Crypto++. Она шифрует образы виртуальных дисков (.VMDK) через AES-128-CBC, а ключ и IV шифрует RSA-2048 и добавляет в конец файла вместе с маркером DARKBIT_ENCRYPTED_FILES.

    Исследователи построили специальный harness для перебора ключей AES-128-CBC и отдельный дешифратор. На кластере HPC один VMDK удавалось восстановить примерно за сутки. Затем процесс ускорили с помощью приема known-plaintext. Первый блок в режиме AES-CBC зависит только от IV и открытого текста. Зная структуру заголовка VMDK, можно проверять кандидата, расшифровывая лишь первый блок, а не весь файл.

    🔗 Подробности (profero.io/blog/from-drone-str).

  40. Специалисты Profero взломали шифр программы-вымогателя DarkBit

    #blue_team #cryptography #darkbit #profero

    Шифр удалось обойти простыми логическими приемами и криптоанализом. Главная его слабость кроется в предсказуемой генерации ключей — сид для rand() формируется из суммы time() + PID + два адреса в стеке, после чего генерируется 16-байтный ключ AES-128 и 16-байтный IV (Initialization Vector). Это резко сокращает пространство поиска и позволяет восстанавливать ключи простым перебором. Кроме того, DarkBit зашифровывает только часть блоков (например, 1 МБ из каждых 10 МБ для небольших файлов), поэтому значительные куски данных остаются открытыми. В ряде случаев этого было достаточно, чтобы извлечь важные данные без подбора ключа.

  41. Уязвимости в Brave Tor и Chrome VPN позволяют раскрыть реальный IP-адрес пользователя

    #blue_team #Tor #Brave #chrome

    Утечка происходит через специфические веб-API, такие как BackgroundFetch и WebAuthn. Злоумышленник вызывает эти API внутри замаскированных окон или popunder. API выполняют запросы напрямую и раскрывает реальный IP пользователя, даже если он был подключен через приватное окно в Brave или через VPN в Chrome.

    Brave и Chromium закрыли некоторые баги. Однако часть векторов всё ещё работает. То есть в данный момент включение приватного режима Brave или VPN в Chrome не гарантирует анонимности, если веб‑страница может вызвать сетевые API, которые обходят эти инструменты.

    Подробности (0x999.net/blog/leaking-ips-in-).

  42. Специалисты SafeBreach представили на DEF CON 33 два новых метода атаки — Win-DDoS и TorpeDoS

    #blue_team #DDoS #DoS

    Доклад основан на исследовании Win-DoS Epidemic (safebreach.com/blog/win-dos-ep), посвященном DoS/DDoS-уязвимостям и, в частности, «слепым зонам» безопасности client-side и server-side кода. В ходе работы исследователи обнаружили четыре DoS-уязвимости (получили CVE) и разработали два метода атак с их использованием.

    - Win-DDoS — через RPC-запрос атакующий переводит контроллер домена в режим клиента CLDAP и заставляет его подключиться к своему CLDAP-серверу. Тот перенаправляет запрос на LDAP-сервер атакующего, который возвращает длинный список рефералов с разными доменными именами, резолвящимися в один IP-адрес жертвы. Контроллер поочередно устанавливает TCP-соединения на эти адреса/порты и отправляет LDAP-запросы, которые целевой сервер отклоняет, создавая DDoS-нагрузку.

  43. RID Hijacking

    Всем привет! Сегодня мы рассмотрим один из способов пост-эксплуатации Rid hijacking и посмотрим его артефакты.

    habr.com/ru/articles/931990/

    #RID_Hijacking #безопасность #windows #sysmon #event_viewer #poc #артефакты #blue_team #cybersecurity #rid

  44. #blue_team #AI #Claude

    Атака не предполагает использование уязвимостей. Но в данном случае это и не нужно — бездумное использование сторонних компонентов само по себе создаёт уязвимые места:

    - ненадежный ввод данных через Gmail,
    - чрезмерные возможности MCP,
    - отсутствие контекстных ограничений, допускающих вызов сторонних инструментов.

    Как верно было отмечено Йосефом, приложения на базе LLM строятся на слоях делегирования, агентской автономии и сторонних инструментов. Хакерам попросту не нужно вредоносное ПО или CVE для успешного проведения атак, необходимо лишь немного хитрости и упорства.

  45. #red_team #blue_team #SS7 #MobileTelephony #Diameter

    habr.com/ru/companies/ruvds/ar

    networkguru.ru/ataka-na-protok

    С развитием сетей 4G и началом развертывания 5G в России протокол `Diameter` стал важнейшим инструментом для современных телекоммуникационных операторов.

    `Diameter` используется для:

    - управления доступом в сети LTE/5G,
    - аутентификации пользователей и устройств,
    - реализации биллинговых систем и учета трафика,
    - поддержки качества обслуживания (QoS).

    Кроме того, Diameter активно применяется в системах управления политиками (Policy Control), которые позволяют операторам предоставлять персонализированные услуги на основе потребностей абонентов.

    securitylab.ru/blog/personal/p

  46. #red_team #blue_team #EntraID #microsoft

    Если у вас есть Azure Sentinel или альтернативный анализ логов, можно детектить такие атаки следующим образом:

    ```powershell
    // Azure Sentinel / Log Analytics
    AuditLogs
    | where OperationName == "Add service principal credentials"
    | where TargetResources has "Office 365 Exchange Online"
    | project TimeGenerated, InitiatedBy, TargetResources, Result
    ```

    Подробности - отчёт (securitylabs.datadoghq.com/art).

  47. Найден способ стать Global Admin в Microsoft Entra ID с обходом MFA и всех средств защиты

    #red_team #blue_team #EntraID #microsoft

    Как оказалось, Microsoft позволяет сторонним SP (Service Principal) с нужными правами добавлять секреты к SP Microsoft с высокими правами по умолчанию. Это не фильтруется и не логируется как high-risk. Сама Microsoft называет это как misconfiguration, а не баг. Но по факту это тотальный обход MFA и AAD RBAC.

    - Добавление секрета к SP Office 365 Exchange Online — происходит с помощью атакуемого SP с соответствующими правами.
    - Аутентификация как SP Exchange Online — получает rights через Microsoft Graph.
    - Добавление и верификация нового (враждебного) домена с настройкой федерации Entra ID.
    - Сгенерированный сертификат используется для forged SAML-токенов, выдающих MFA и права Global Administrator для любого пользователя, синхронизированного из Active Directory.

    Для реализации сценария у атакующего должны быть Application.Admin права на SP-объекты.

  48. Сергей Кулаков: Люди — это самый дорогой ресурс в информационной безопасности

    Всем привет! Какая технологическая "начинка" стоит за киберучениями и киберчемпионатами? Как разрабатываются сценарии киберучений и как оцениваются навыки участников в соревнованиях Blue team? Об этом и многом другом LexxNimoff из редакции Habr пообщался с техническим директором департамента "Киберполигон" Сергеем Кулаковым из "Солара". Хорошим материалом всегда приятно поделиться!

    habr.com/ru/companies/solarsec

    #киберучения #blue_team #киберполигон

  49. Цифровые раскопки

    Как мы провели расследование спустя полгода после атаки и что удалось найти на уцелевших Windows‑хостах. С августа по ноябрь 2024 года группировка ELPACO-team ransomware провела серию атак с использованием вымогательского ПО Elpaco (семейство Mimic ). Злоумышленники получали доступ к сети жертвы через перебор паролей RDP, после чего эксплуатировали уязвимость CVE-2020-1472 ( Zerologon ) для повышения привилегий и полного контроля над сервером.

    habr.com/ru/articles/924222/

    #расследование_инцидентов #soc #windwos #информационная_безопасность #blue_team #ransomware

  50. 36 стратагем Red Teaming. Часть 1. Стратагемы победоносных сражений и сражений при равновесии сил

    Трудно переоценить значение стратегии и тактики в мире информационной безопасности. Атакующий выбирает момент, место и способ воздействия. Современные Red Team операции, имитирующие действия реальных нападающих, аналогично строятся не на хаотичных попытках прорыва, а на системном применении проверенных принципов, во многом восходящих к древним учениям о войне и манипуляции. Тактики позволяют не просто найти уязвимости, но и использовать их максимально эффективно. Стратегия же определяет, какие цели выбирать, в какой последовательности их атаковать и как маскировать истинные намерения под прикрытием легитимных действий. Сочетание стратегического мышления и тактической гибкости делает Red Team не просто техническим инструментом тестирования безопасности, а полноценным симулятором реальных APT-угроз. В этом смысле каждая операция становится полем для применения древних стратагем, адаптированных под цифровую эпоху. Трактат о 36 стратагемах условно делится на шесть блоков: стратагемы победоносных сражений, стратагемы сражений при равновесии сил, стратагемы наступательных сражений, стратагемы сражений с несколькими участниками, стратагемы сражений совместно с третьей стороной и стратагемы проигрышных сражений. В данной части статьи речь пойдёт о стратагемах победоносных сражений и стратагемах сражений при равновесии сил.

    habr.com/ru/articles/923034/

    #информационная_безопасность #red_team #red_teaming #blue_team #soc #стратагемы

  51. Редтимим мониторинг: рекон Grafana

    Совсем недавно, принимая участие в Кибериспытаниях на платформе Standoff365, команда CyberOK на этапе начального рекона без особых сложностей получила доступ к системе мониторинга Grafana заказчика. Быстрый анализ показал, что хост с Grafana используется для сбора метрик с прода и одной ногой находится в Интернете, а второй – во внутренней сети. Такие узлы являются лакомым кусочком, поэтому, естественно, мы сделали стойку и начали рыть.

    habr.com/ru/companies/cyberok/

    #grafana #рекон #ssrf #red_team #blue_team

  52. Следствие ведут Эникейщики: Артефакты, Экспертиза и Пицца в 3 ночи

    Сегодня мы берем в работу горячие кейсы для блюшников с платформы Standoff (ивент УК Сити-2022). В программе: ✅ Киллчейны — строим, как Лего, только вместо деталек— артефакты. ✅ SIEM-магия — учимся дружить с тулзой, которая видит всё, даже ваш кофе-брейк в логах. ✅ Охота на артефакты — находим то, что хакеры хотели спрятать лучше, чем собака кость. Запаситесь чипсами и колой, ведь расследование без перекуса - не расследование! Я уже заварил чай...

    habr.com/ru/articles/877404/

    #cybersecurity #standoff #blue_team #killchain

  53. Как Blue Team колонизировали Марс: отчет о Кибербитве на SOC Forum 2024

    Кибербитва — это ежегодное соревнование, которое проходит в рамках одного из крупнейших ИБ-мероприятий в России — SOC Forum 2024. В формате Red vs. Blue приняли участие по 20 команд "красных" и "синих". На стороне атакующих выступили эксперты по кибербезопасности из направлений пентеста, вирусной аналитики и AppSec-инженеры. На стороне защитников были 20 команд ИБ-специалистов из госсектора, финтех-сервисов и банков, IT-команд в составе маркетплейсов, промышленных, логистических, нефтегазовых, энергетических и ИБ-компаний. Итак, сразу озвучим победителей, а дальше расскажем, как мы готовились к Кибербитве, как болели за участников и почему фавориты неожиданно уступили на последних метрах марсианской дистанции.

    habr.com/ru/companies/solarsec

    #киберучения #киберполигон #red_team #blue_team

  54. Всегда ли виноват «Вася»: развеиваем мифы о человеческом факторе в ИБ

    Громкие скандалы в сфере кибербезопасности, в которых виновными были признаны сотрудники крупных компаний и госструктур, стали одной из главных тем последних трех лет. От утечек конфиденциальных данных до масштабных хакерских атак - во многих инцидентах ключевую роль сыграли инсайдеры, использовавшие свои служебные полномочия для нанесения вреда своим работодателям. Виновные найдены и наказаны, дело закрыто. Но так ли однозначно в этих делах обстоит вопрос вины? Можно ли найти закономерности в этих историях? Действительно, статистика впечатляет: начиная от скандала с Anthem Inc ., где 78 млн личных данных клиентов были похищены сотрудником IT-отдела, и заканчивая взломом систем российских органов власти, − во всех этих историях фигурируют виновные инсайдеры, приговоренные к внушительным срокам заключения. Но при расследовании подобных дел нередко упускается из виду целый ряд факторов, которые могли повлиять на поведение сотрудника и в итоге спровоцировать его на противоправные действия. И, что самое главное, эти факторы, как правило, кроются внутри самих организаций: в их системах найма, контроля и мотивации персонала. Станислав Карпович, заместитель директора департамента "Киберполигон" по развитию бизнеса , в новом материале постарался развеять несколько мифов о человеческом факторе в кибербезопасности.

    habr.com/ru/companies/solarsec

    #киберзащита #киберучения #blue_team #red_team

  55. Автоматизация безопасности: Когда использовать SOAR?

    Специалисты по информационной безопасности ежедневно сталкиваются с огромным потоком инцидентов. Логи заполняются, а алерты выстреливают один за другим. Задача — не просто отреагировать на все это в ручном режиме, но и сделать это максимально быстро. Вот тут и появляется SOAR — инструмент, который обещает автоматизировать часть процессов и избавить специалистов от рутины. Но когда действительно стоит внедрять SOAR, а когда можно справиться силами команды?

    habr.com/ru/articles/842858/

    #soar #soc #автоматизация_безопасности #blue_team

  56. Можно ли стать Blue Team тимлидом за пять лет, или Работа в SOC: мифы и реальность

    Нет повести печальнее на свете, чем повесть о слухах про работу в мониторинге ИБ-инцидентов. Публичные спикеры и авторы книг часто поддерживают разные заблуждения о SOC: что он скучный, лишен по-настоящему интересных задач и не предполагает карьерного роста. Однако я уверен, что это не так! Меня зовут Сергей Солдатов. Я — Head of Security Operations Center в «Лаборатории Касперского» . За свою карьеру мне посчастливилось работать в разных ипостасях мира ИТ и ИБ, поэтому, наверное, в своих размышлениях я могу быть вполне объективен. Ну а если нет, надеюсь, коллеги-ветераны кибербеза поделятся своим мнением в комментариях :) Мы подробно разберем основные заблуждения, связанные со сферой мониторинга инцидентов, а также рассмотрим, из каких конкретных задач состоит работа аналитика SOC и какой карьерный трек у него может быть.

    habr.com/ru/companies/kaspersk

    #лаборатория_касперского #мониторинг #киберинциденты #мифы #карьерный_рост #blue_team #тимлид #карьера #soc #ИБ #Карьера_в_IT #Карьера_ITспециалиста #информационная_безопасность #кибератаки #пентест #уязвимости #безопасность #security_operation_center #purple_team #red_team #OSINT #DFIR #compromise_assessment #скиллы #threat_intelligence

  57. Студенческий опыт Standoff — на шаг ближе к вершинам

    Привет, Хабр! На связи лаборатория кибербезопасности AP Security и сегодня наши стажёры делятся своим важным профессиональным опытом. Каждый, кто хотя бы немного знаком со сферой ИБ или краем уха слышал про Positive Hack Days, припоминает большие насыщенные киберучения под названием Standoff, на котором собираются лучшие хакеры, чтобы посостязаться в умении ломать инфраструктуру государства F. В противовес профессионалы синих команд упорно трудятся, разбирая реализованные киберинциденты . Под прицелом во время состязаний находится как внешний периметр, так и все то, что расположено за DMZ. В этой статье описан первый опыт участия во Всероссийской студенческой кибербитве в Москве на Positive Hack Days 2 , передан откровенный взгляд на трудности при первых шагах, откуда и следуют важные советы начинающим специалистам по информационной безопасности, мечтающим добиться больших высот. Надеемся, что эта статья побудит читателей не бояться пробовать собственные силы, так как такие мероприятия - отличная возможность не только побороться за призы, но и испытать себя со стороны атакующих или защитников, дополнить знания и получить определённый практический опыт.

    habr.com/ru/articles/832068/

    #начинающим #ВСКБ #ap_security #standoff #pentest #blue_team

  58. Что знать и уметь, чтобы стать участником Всероссийской студенческой кибербитвы?

    Всероссийская студенческая кибербитва (для своих ВСКБ) — это крутое киберсоревнование, которое мы проводим для студентов направлений информационная безопасность. Всё почти как у взрослых: киберполигон на базе корпорации N, на котором команды атакующих реализуют киберугрозы, а защитники мониторят инфраструктуру и реагируют на инциденты. Innostage уже провела две кибербитвы — в Казани на Kazan Digital Week и в Москве на Positive Hack Days 2. Сегодня мы, команда менторов синих — Даниил Романовский и Ислам Гиззатуллин, — расскажем, что нужно студентам, чтобы пройти отбор, подготовиться к кибербитве и сразиться за победу.

    habr.com/ru/companies/innostag

    #кибербитва #кибербезопасность #студенты #blue_team #защитники #soc