17 Aug 2026, 10:37 UTC284 views4 reactionsread 18 August 2026 Photo
☁️ Какой фреймворк выбрать под операцию
C2 Matrix – открытый проект Хорхе Орчильеса при поддержке SANS, сравнивающий все публично доступные C2-фреймворки в единой таблице по десяткам параметров.
— Решает конкретный вопрос «что взять под эту операцию»: не Sliver против Havoc абстрактно, а фильтрация по тому, нужен ли DNS-транспорт, domain fronting, поддержка macOS и работа без агента, — и получаешь список подходящих…
❤2👍1🔥1
16 Aug 2026, 13:25 UTC436 views3 reactionsread 18 August 2026 Photo
📷 8 агентов, 12 волн, 4 дня | Первый задокументированный AI-пентест против государства
Мультиагентный AI-фреймворк – недооценённый вектор, потому что все обсуждают джейлбрейки моделей, а здесь обошлись без них: операцию оформили как авторизованный пентест, и защита, обученная читать намерения по формулировке, приняла это за чистую монету.
Фреймворк на Hermes и OpenClaw за четыре дня провёл 12 волн по 8 агентов пара…
❤2🔥1
15 Aug 2026, 12:10 UTC498 views3 reactionsread 18 August 2026 Photo
🔸 Скриншотит тысячи веб-сервисов, чтобы увидеть цель глазами
Gowitness – открытая утилита визуальной разведки от SensePost на Go, которая через безголовый Chrome снимает скриншоты веб-страниц пачками по списку хостов.
— Это как облёт территории с квадрокоптера перед штурмом: вместо того чтобы вручную открывать сотни IP и портов, ты скармливаешь ему диапазон или вывод nmap и разом видишь, где забытая админка, тесто…
❤3
14 Aug 2026, 13:10 UTC544 views4 reactionsread 18 August 2026 Photo
🤒 Trezor утекла через логиста | ~14 000 клиентов и дыра в Metabase
Производитель кошельков Trezor сообщил об утечке почти 14 000 клиентов, но взломали не его, а логиста ShipMonk. У 11 742 утекли имена, email, телефоны и адреса, у 1947 — частично.
— Первопричина не в Trezor: по BleepingComputer, ShipMonk взломали через критическую SQLi в Metabase, дающую админа без аутентификации. Тот же 0-day уже задел Framework и …
❤2👍1🔥1
13 Aug 2026, 14:20 UTC597 views3 reactionsread 18 August 2026 Photo
☁️ Google Hacking Database | Находит то, что торчит наружу, одним запросом
Google Hacking Database – открытый каталог дорков от Offensive Security на Exploit-DB, начатый Джонни Лонгом, где собрано 8000+ запросов, вытаскивающих из индекса Google то, что владельцы не собирались светить.
Дорк ничего не ломает – он фильтрует уже проиндексированное: комбинация site, filetype, inurl и intitle превращает обычный поиск в р…
❤2🔥1
12 Aug 2026, 13:10 UTC658 views4 reactionsread 18 August 2026 Photo
🤒 Guardrails для LLM обходят, поэтому одних их мало
Фильтры на входе модели обходят с частотой до 100% – одна прослойка prompt injection не держит, и SOC нужна не стена, а глубина обороны и детект самих попыток инъекции.
Guardrails ловят типовое, но не дают гарантии: пропущенный обход бесполезно фильтровать, если за ним никто не наблюдает.
— В статье мы разберем четырёхслойную архитектурау защиты LLM, правила корр…
❤2👍1🔥1
11 Aug 2026, 11:06 UTC664 views4 reactionsread 18 August 2026 Photo
🤒 Быстрый рекурсивный обход скрытых путей веб-сервера
Feroxbuster – открытый инструмент разведки контента на Rust от разработчика epi052, который перебором по словарю ищет скрытые каталоги, файлы и эндпоинты на веб-сервере.
— Если dirb и gobuster просто дёргают пути из списка, feroxbuster идёт вглубь сам: нашёл каталог — тут же рекурсивно прочёсывает и его, разматывая структуру сайта до эндпоинтов, которых нет ни в…
👍2❤1🔥1
10 Aug 2026, 17:30 UTC690 views5 reactionsread 18 August 2026 Photo
⚔️ Критический баг в Check Point вскрывает файрвол без пароля
Уязвимость CVE-2026-16232 с рейтингом 9.1 бьёт по серверам управления Check Point Security Management и Multi-Domain, где задаются правила файрволов. Без пароля атакующий удалённо получает служебный токен и входит в SmartConsole админом, меняя политики и конфигурацию.
— Условие успеха сервер управления смотрит в интернет, а в Trusted Clients стоит Any. У…
❤2👍2🔥1
9 Aug 2026, 13:10 UTC699 views2 reactionsread 18 August 2026 Photo
🤒 Реверс-шеллы с общим доступом между операторами
Villain – открытый фреймворк управления реверс-шеллами от t3l3machus, который не просто ловит сессии, а раздаёт их между несколькими C2-инстансами.
Фишка в «сиблинг-серверах»: два оператора на разных машинах связывают свои Villain-ы в одну сеть и работают с чужими сессиями как со своими, будто это общий пульт на всю команду.
Имеет генерацию обфусцированных Windows …
❤2
8 Aug 2026, 11:10 UTC695 views4 reactionsread 18 August 2026 Photo
😵💫 HTTP request smuggling | Контрабанда запроса в чужой сессии
Контрабанда HTTP-запросов — недооценённый класс багов: фронтенд и бэкенд по-разному считают, где кончается запрос, и в этот зазор атакующий прячет второй, невидимый первому серверу.
Недооценён потому, что баг не в коде, а на стыке инфраструктуры: прокси и апстрим спорят из-за Content-Length против Transfer-Encoding.
— В данной статье разберем анатомию…
❤2👍1🔥1
7 Aug 2026, 11:34 UTC739 views4 reactionsread 18 August 2026 Photo
📝 Шпаргалка по внутрянке и Active Directory
InternalAllTheThings – открытая шпаргалка Swissky, автора PayloadsAllTheThings, но заточенная не под веб, а под внутренний пентест и эксплуатацию Active Directory.
— Если PayloadsAllTheThings арсенал под веб-баги, то этот справочник настольная книга по внутрянке: там, где онлайн-гайдов мало, собраны готовые команды и пути атаки на домен под копипаст в бою.
Что внутри: ат…
❤2👍1🔥1
6 Aug 2026, 15:20 UTC760 views5 reactionsread 18 August 2026 Photo
🛡 Один ключ на 2,2 млн машин | Bluetooth-взлом сигнализаций KARR и SWDS
Дилерские охранные системы KARR и SWDS от Acrisure, стоящие минимум в 2,2 млн машин, используют один общий ключ для Bluetooth-аутентификации, установили в UCSD. Зная ключ и находясь в 4,5 метра, атакующий открывает двери, сигналит и не даёт завести заглушенную машину.
— Устройство ставит дилер как доп-опцию, и оно слушает Bluetooth, даже если в…
❤3👍1🔥1
Showing the 12 most recent of 30 posts we hold for @kind_hack. View and reaction counts are the latest single reading for each post, not a live figure, and a recent post is still accumulating both. A view count marked ≈ was rounded by Telegram before we ever saw it — t.me prints views in full below 1,000 and to three significant figures above, so ≈1,200,000 means somewhere between 1,150,000 and 1,249,999. Unmarked counts are exact. Text is reproduced from the public post preview and truncated for length.