Малварь для самых маленьких
Наверняка вы не раз задумывались попробовать себя в роли разработчика вредоносного ПО. Не для того, чтобы кого-то взломать, а для саморазвития, чтобы лучше понять, как работает Windows изнутри, как антивирусы принимают решения и почему вообще вся эта индустрия существует. Мы нашли для вас отличный материал — «Malware 4 Noobs (version 0.1 expanded)». Автор честно предупреждает, что он ненавидит писать и ненавидит использовать ИИ для текстов, так что все сделано «старым добрым способом — через боль и страдания». Пока там только начало, но ветка будет расширяться.
Сразу отметим, что писать малварь — не преступление. Автор подчеркивает: «Intent is what matters with malware» — намерение решает все. Он опубликовал сотни сниппетов и PoC, получал благодарности от исследователей и преподавателей университетов и никогда не имел юридических проблем.
Теперь про механику. Автор развенчивает миф о том, что малварь — это всегда один .exe-файл, который прилетает на почту. «Maybe in the 90's malware was a .exe delivered straight to your machine, but that isn't very common now». Современная малварь — это многоступенчатая цепочка. Есть stager— его задача проверить окружение: не виртуалка ли это, какой антивирус стоит, какая версия Windows. И только если стейджер решит, что «берег чист», он подтянет и запустит payload — ту самую полезную нагрузку. Стейджер — расходный материал, его легко переписать, особенно с помощью того же ИИ. А вот payload — это уже серьезно, его терять жалко.
Особый интерес вызывает техника LOLBIN (Living Off the Land Binaries) — когда малварь использует легитимные программы, которые уже есть в Windows, чтобы выполнять свои задачи. Это называется «fileless malware» — потому что на диске не остается вредоносного бинарника, только вызовы к системным утилитам. О таком мы уже как-то рассказывали. Например, та же техника ClickFix, когда жертва заходит на сайт, видит фейковую капчу, в clipboard автоматически копируется команда с вызовом LOLBIN, а пользователя просят нажать Win+R и понеслась. И это только один из сотен вариантов.
В общем, если вы только ищете себя в реверс-инжиниринге или просто хотите понять, как устроена современная малварь изнутри — этот гайд определенно стоит вашего внимания. Он на английском, но автор пишет живо, с юмором и без воды. И, конечно, помните, что практиковаться стоит только в изолированной среде, на своих виртуалках.
@antiinfosec
«НеИБи» - канал из категории «Другое», подключенный к сервису кросспостинга MaxGate. Публикации канала синхронизируются между Telegram и мессенджером MAX, а на этой странице собраны ссылки на обе версии канала.
Сейчас у канала 333 подписчика суммарно в Telegram и MAX. За последние 30 дней в истории MaxGate учтено 37 публикаций, поэтому перед подпиской можно оценить не только размер аудитории, но и регулярность обновлений.
Чтобы подписаться, используйте кнопки «Открыть в MAX» и «Открыть в Telegram» в верхней части страницы. У отдельных постов ссылка может быть доступна в обоих мессенджерах или только в одном из них, если MaxGate получил такой URL из истории обработки.
Донат за переписки
Группировка с украинскими корнями Armored Likho, она же Eagle Werewolf, в мае 2026 года провела свежую кампанию шпионажа против частных лиц и организаций в России. Замечены крупные корпорации, госсектор, ИТ и образование. Как отмечают исследователи «Лаборатории Касперского» методом входа послужило приложение, оформленное под сервис для пожертвований русским фондам. Пользователь вводит пароль, видит каталог товаров для донатов, а в это время дроппер тихо распаковывает и запускает полезную нагрузку. Интерфейс на Rust и Tauri, каталог тянет данные с orderapiserver[.]info. В итоге вместе с деньгами уходит и сессия в Telegram.
Новый набор инструментов группировки называется Still Toolkit, и он написан на Rust. Первый компонент Still Sync, ворующий Telegram-сессии. Он собирает серийный номер материнской платы, CPU ID, System UUID, BIOS, доменное имя, хэширует это SHA-256 в sysmarker и регистрирует устройство на C2. Затем ищет папку tdata, а если не может получить доступ к файлам, использует три механизма с SeBackupPrivilege, включая Shadow Copy и Robocopy в бэкап-режиме. После этого Sync логинится в аккаунт жертвы через Telegram API и выкачивает личные данные, список чатов, диалоги и медиафайлы до 250 МБ.
Второй компонент Still Audio — имплант для скрытого аудионаблюдения. Он анализирует входящий аудиопоток, определяет голос по RMS-алгоритму и записывает разговоры, когда кто-то говорит. Предбуфер сохраняет пару секунд до начала речи, чтобы не терять начало. Запись останавливается после примерно 7 мс тишины. Готовые файлы кодируются через libmp3lame и улетают на C2. При этом модуль даже не пытается скрыть использование микрофона. В Windows он честно виден как «Intel Audio». То есть по идее индификатор прям в трее видно должно было быть, но вряд ли догадывается проверить список приложений с доступом к микрофону.
Инфраструктура тоже на уровне. Домены типа tg4service[.]com, srwinservice[.]com, windowserv[.]net и managementapiservice[.]com зарегистрированы в разное время, используют разных хостинг-провайдеров. Но если C2 недоступен три дня, Still Audio переключается на Dead Drop Resolver, то есть тянет зашифрованный Blowfish URL с GitHub-репозитория, форка популярного проекта. Ключ шифрования тот же самый, что использовался в старых версиях AquilaRAT. То есть группа строит экосистему, рассчитанную на долгосрочное использование под разные векторы.
@antiinfosec
::%16777216
Если вы когда-нибудь видели в логах RDP загадочную строку ::%16777216 вместо IP-адреса и думали, что это какой-то хитрый хакерский прием с ngrok, спешим обрадовать. На самом деле это просто ошибка в коде Windows, которую Microsoft отказалась исправлять, потому что «это не уязвимость». Про 67 шутить не будем.
Сотрудник Positive Technologies Константин Грищенко решил разобраться в этом артефакте, который кочует из отчета в отчет уже несколько лет. Он потратил время, поднял API Monitor, покопался в отладчике, нашел точное место в rdpcorets.dll, где IPv6-адрес ::1 съезжает на четыре байта и превращается в ту самую кашу. А потом отправил отчет в Microsoft. Ответ был коротким и элегантным: «Moderate, no CVE, no additional updates will be provided».
Конкретно артефакт появляется в событии EventID 1149 журнала TerminalServices-RemoteConnectionManager в поле Source Network Address. Число 16777216 — это 2²⁴, и возникает оно из-за того, что при обработке IPv6-адреса ::1 последняя единица «съезжает» в поле scope ID из-за несоответствия размеров структур sockaddr_in и sockaddr_in6.
При этом баг живет в системе с Windows 8 и Server 2012. В новых сборках Windows 11 его уже починили, но для Windows 10 — увы, legacy есть legacy. Так что ::%16777216 остается отличным индикатором туннелированного RDP-подключения — просто теперь вы знаете, что нежелание Microsoft тратить ресурсы на косметический ремонт.
@antiinfosec
Хакер больше не нужен
Исследователи из израильской Dream заявили о первом известном случае полностью автономной кибератаки на государственные системы. В начале июля система на базе ИИ-агентов четыре дня атаковала государственные структуры Тайваня. Но это не точно, о чем ниже. До восьми агентов одновременно создавали карту инфры 21 системы, искали уязвимости и самостоятельно меняли тактику, если очередной способ проникновения не срабатывал. В результате были скомпрометированы 85 учетных записей и данные более 2,5 тыс. сотрудников. Затем атака пошла дальше — на ядерный регулятор, госструктуры и семь энергетических компаний.
Интересно, что для операции не потребовался какой-то секретный ИИ-инструмент. Dream обнаружила в интернете архив объемом 160 МБ с 1395 файлами, где фигурировали открытые агентные фреймворки Hermes и OpenClaw. Конкретную модель исследователи установить не смогли. Защитные ограничения, судя по журналам, обходились довольно буднично: вредоносные действия выдавались за разрешенное тестирование безопасности. Иными словами, теперь jailbreak может быть не только способом заставить модель написать вредоносный код, но и частью полноценной операционной цепочки.
Главное отличие от прошлогодних кейсов — степень самостоятельности. В ноябре 2025 года Anthropic рассказывала об операции китайских хакеров, где ИИ выполнял 80–90% технической работы, но люди все еще принимали ключевые решения. В новом случае Dream говорит об end-to-end атаке: агенты сами проводили разведку, выбирали цели внутри инфраструктуры, искали новые пути проникновения и перераспределяли задачи между собой. Человек в такой схеме все больше напоминает не оператора, а просто заказчика.
При этом с атрибуцией пока осторожно. Dream не связывает операцию с конкретной группировкой и публично не подтверждает, что целью был именно Тайвань. FT указывает на Тайвань со ссылкой на источник, знакомый с расследованием, а возможную связь с Китаем исследователи связывают в том числе с использованием упрощенного китайского в внутренних сообщениях. Но, возможно, такая аккуратность в атрибуции — нежелание поднимать сколькую тему с целостностью Китая/Тайваня (нужное подчеркнуть).
@antiinfosec