Acho que finalmente posso compartilhar aqui, eu esperei um grande tempo para falar sobre publicamente
A quase 2 meses atrás eu fui contratado por um banco/exchange no canadá para trabalhar de engenheiro de cyber segurança e isso vem muito de vcs
#bolhadev e #bolhasec
Tks for all!
E quando o H1 diz para você q sua vulnerabilidade n é Low ( como eu queria colocar ) e sim medio ( no fim vai virar informacional ou duplicado aguardem )
Pessoal, esse vai ser o primeiro post semanal direcionado a #bolhasec e nós vamos falar de LOLBin
Mas primeiro… o que é LOLBin?
Todo mundo imagina que ataque = malware. Um .exe estranho, um antivírus apitando, um arquivo que “não deveria estar ali”. Mas os ataques mais difíceis de pegar hoje não trazem ferramenta nenhuma, eles usam o que já vem instalado no seu sistema.
Isso tem nome: LOLBin — Living Off the Land Binary
Um binário vira LOLBin quando ele consegue fazer uma dessas coisas fora do propósito original:
•baixar arquivos da internet
•executar código (scripts, DLLs, shellcode)
•copiar / mover dados (exfil)
•injetar em outros processos
•burlar controles (UAC, allowlist, logging)
•estabelecer persistência
O projeto de referência que cataloga isso no Windows é o LOLBAS (Living Off the Land Binaries, Scripts and Libraries) Existe equivalente pra Unix (GTFOBins)
Só pra fixar o conceito
•certutil.exe — feito pra gerenciar certificados, vira ferramenta de download e decode base64 de payload.
•mshta.exe — feito pra rodar HTML Applications, vira executor de script remoto.
•regsvr32.exe — feito pra registrar DLLs, vira executor via a técnica “Squiblydoo”.
•rundll32.exe — feito pra chamar funções de DLL, vira launcher de código arbitrário.
Todos assinados. Todos em System32. Todos “legítimos”. Esses aqui já são batidos, ja existem regras e SOPs conhecidos para eles
Então vamos pra um muito menos comentado, que é onde mora a graça do DFIR
“Mavinject.exe”
Quando a gente pensa em process injection, imagina malware custom, shellcode, API do Windows chamada na unha. Mas existe um binário assinado pela Microsoft, já presente no Windows, cujo trabalho legítimo é literalmente injetar uma DLL dentro de outro processo.
Esse é o mavinject.exe.
Faz parte do Microsoft Application Virtualization (App-V), a tecnologia que empacota apps pra rodar isolados. Ele mora em:
C:\Windows\System32\mavinject.exe
C:\Windows\SysWOW64\mavinject.exe
ele existe mesmo em máquinas que nunca usaram App-V na vida. Ou seja, na esmagadora maioria dos ambientes o uso legítimo dele é praticamente zero
Mapeia pra MITRE ATT&CK T1218 (System Binary Proxy Execution) + T1055 (Process Injection)
https://t.co/1ifwJ9JIm9
https://t.co/8ciXB4uXMd
Fluxo do ataque segue:
1. O atacante já tem execução na máquina (macro, loader…) e uma DLL maliciosa preparada.
2. Ele chama o binário apontando pra um processo vivo + a DLL:
mavinject.exe <PID_ALVO> /INJECTRUNNING <caminho_da_DLL>
A flag que importa é a /INJECTRUNNING. Conceitualmente ela diz: “pegue esse processo que já está rodando e carregue essa DLL dentro dele”. Por baixo, ele faz o trio clássico de injeção (OpenProcess → alocar memória → thread remota chamando LoadLibrary), só que quem assina a execução é um binário Microsoft, não o malware.
o próprio ecossistema da Microsoft está cheio de binário com poder secundário desse tipo. Não é um zero-day (isso aqui é abuso de função legítima, não vuln sem patch) é literalmente design, é só questão de tempo até o LOLBAS ganhar mais uma entrada na próxima atualização do Windows.
Para #bolhasec
A thread de Threat Intelligence foi concluida ontem
Agora o quais vocês teriam interesse? ( Posso fazer bug bounty ao vivo também )
Para #bolhadev e #bolhatech
O que vocês querem ver aqui? eu não sei se conteudo de codigo e review seria interessante
@dem0n_io Pode esquecer isso, realmente não te agrega, recomendo conhecer pentest red team e blue team, eu venho fazendo posts semanais ensinando coisas sobre sec e dev e tem um sobre LOLbin q é uma das vertentes do blue team que o red team usa para invasão, recomendo ler ele
Olá #bolhadev
Hoje é o post semanal de vocês e vou ensinar um conceito muito importante de mercado chamado:
Conflict-free Replicated Data Type
Também chamado de CRDT
é uma estrutura de dados projetada para ser editada em múltiplas réplicas ao mesmo tempo, sem servidor central coordenando, e ainda assim convergir para o mesmo estado final em todas elas, sem conflitos
Um exemplo pratico: dois usuários editando o mesmo documento offline. Quando voltam a ficar online, alguém precisa decidir “qual edição vale”.
Normalmente pensariamos em locks e last-write-win, porém isso exige coordenação ou perda de dados
Ja o CRDT resolve isso matematicamente com operações comutativas e associativas, então nunca importa a ordem de chegada, no final sempre vai ser o mesmo resultado
Um dos aplicativos que mais usam isso é o próprio Figma e o Notion
Por enquanto é isso, espero que tenham gostado e eu vou transformar esses posts semanais em diários lá no meu servidor caso sintam interesse ( também queria dar mini-aulas em call )
Link: https://t.co/3DY0plUQk6
Olá #bolhadev
Hoje é o post semanal de vocês e vou ensinar um conceito muito importante de mercado chamado:
Conflict-free Replicated Data Type
Também chamado de CRDT
é uma estrutura de dados projetada para ser editada em múltiplas réplicas ao mesmo tempo, sem servidor central coordenando, e ainda assim convergir para o mesmo estado final em todas elas, sem conflitos
Um exemplo pratico: dois usuários editando o mesmo documento offline. Quando voltam a ficar online, alguém precisa decidir “qual edição vale”.
Normalmente pensariamos em locks e last-write-win, porém isso exige coordenação ou perda de dados
Ja o CRDT resolve isso matematicamente com operações comutativas e associativas, então nunca importa a ordem de chegada, no final sempre vai ser o mesmo resultado
Um dos aplicativos que mais usam isso é o próprio Figma e o Notion
Por enquanto é isso, espero que tenham gostado e eu vou transformar esses posts semanais em diários lá no meu servidor caso sintam interesse ( também queria dar mini-aulas em call )
Link: https://t.co/3DY0plUQk6
@issanode Pse, quando me pedem para explicar programação eu tento ser o mais profundo possivel mas isso acaba cansando as pessoas também, inclusive existem aqueles q não se importam com conceito teórico até pq “nunca vou usar isso ( sim vc vai e muito )”
Pessoal da #bolhasec
Eu realmente to tentando trazer a parte 2 mas o X está bloqueando meus posts pelo PC e eu não sei porque exatamente, então criei um discord para eu poder postar conteudo e tirar duvidas
#bolhadev#bolhatech isso inclui vocês também
https://t.co/TKebxCQYao
Pessoal da #bolhasec
Eu realmente to tentando trazer a parte 2 mas o X está bloqueando meus posts pelo PC e eu não sei porque exatamente, então criei um discord para eu poder postar conteudo e tirar duvidas
#bolhadev#bolhatech isso inclui vocês também
https://t.co/TKebxCQYao
Então vamos lá #bolhasec, analise de malware
Vamos analisar o malware: Nao faço ideia, vamos descobrir depois de eu analisar ( sim vou postando em real-time com todos os processos então vai demorar para sair tudo )
Abaixo é o .exe que vamos analisar
SEGUE O FIIOO YUPI
Ja apareceu uns 5 desse pra mom ent vou deixar minha parte aqui
Isso NÃO É uma falha ou problema de privacidade, e sim um design da propria anthropic
O mesmo acontece com links compartilhados do google drive
Continuem usando sem medo.
UPDATE, ITS WORSE THAN THE CHATS
the same thing is happening with shared artifacts. every app, doc, dashboard and tool people published from claude is also sitting indexed and searchable
people have already pulled up internal company dashboards, full project plans with client details, and someones entire clinical trial summary with real medical data in it
but think about what people actually build in artifacts:
> financial models, cap tables, revenue spreadsheets
> payroll and salary breakdowns with employee names attached
> customer lists and crm exports
> internal wikis, roadmaps and unreleased product plans
> legal docs, contracts and agreements being drafted
> personal health and medication trackers
> tax documents and bank statement breakdowns
> and every dashboard someone pasted an api key or env variable into to get it working
when you publish an artifact your only two options are "only me" or "anyone with the link"
nobody reading that thinks it means "and google will list it publicly." its the same as an unlisted youtube video showing up in search results
and its already past the point of just being google. third party sites have started scraping and organizing these into browsable collections, so deleting it from search doesnt mean its gone
if you have ever published an artifact, go check your published artifacts and unpublish anything you dont want public
link and not indexed were always two different promises. people only ever agreed to the first one
⚠️⚠️ LINUX KERNEL SOURCE CODE LEAKED!!!
this guy named linus torvalds just reverse engineered linux source code and leaked it on github, all computer systems running on linux are vulnurable
billions of lines of code, 1.5 million commits, 240k stars
all linux users are suggested to switch to windows as soon as possible
@madebyluz@maubxen Então você ta me dizendo que o estagiario financeiro de uma empresa precisa trabalhar 10 a 12 horas por dia 6 vezes na semana e ainda tem a faixa salarial de 2 a 5k?