Forwarded from Russian OSINT
🇨🇳360 научила мультимодальную ИИ-модель анализировать миллионные EDR-журналы как «видео»
Исследовательская группа Центра компетенций безопасности компании 360 представила фреймворк WatchLog, который вошёл в научную программу международной конференции ICML 2026. Разработка решает проблему анализа сверхдлинных журналов EDR при выявлении сложных APT-атак путём их преобразования в структурированный видеоряд.
WatchLog представляет собой исследовательский фреймворк, демонстрирующий возможность обработки колоссальных массивов телеметрии с помощью мультимодальных ИИ-моделей. В перспективе такой подход способен стать технологической основой для нового поколения систем обнаружения угроз на конечных точках, помогая автоматически восстанавливать цепочки атак и формировать понятные отчёты для аналитиков.
В 2026 году противостояние в сфере ИБ вступает в эпоху «ИИ против ИИ», когда атакующие группировки автоматизируют поиск уязвимостей, оркестрацию атак и генерацию вредоносного кода. Сложные целевые атаки длятся днями, затрагивают различные узлы и процессы, порождая телеметрию EDR объёмом в сотни тысяч и миллионы токенов. Стандартные языковые модели не приспособлены к эффективной обработке столь длинных последовательностей, из-за чего ключевые следы атаки растворяются в массиве легитимных событий.
То есть задача фреймворка — не просто сказать «на машине обнаружена атака», а восстановить🔗 цепочку поведения. Например:
🖥 Архитектура и методы WatchLog включают следующие компоненты:
▪️ Преобразование телеметрии в видеопоток. Каждое событие безопасности кодируется как отдельное изображение, а вся цепочка выстраивается во временной последовательности. Миллионы токенов необработанных логов трансформируются в непрерывную визуальную запись поведения конечной точки, которую затем анализирует мультимодальная модель.
▪️ Механизм временного перекрёстного внимания. Алгоритм сопоставляет события, разнесённые во времени, что даёт возможность выявлять скрытые взаимосвязи между действиями атакующих на интервалах в несколько часов или несколько дней.
▪️ Интерпретируемость результатов. За счёт двухэтапного предобучения и последующего контролируемого дообучения система не просто фиксирует аномалии, но и формирует контекстные отчёты с описанием того, почему сработало оповещение и какие шаги предпринял злоумышленник.
📊Результаты испытаний:
На специализированном наборе данных EDR8M-20R, содержащем 8 млн событий, собранных через функции обратного вызова ядра Windows, WatchLog на базе Qwen2-VL-2B показал следующие результаты:
— Точность бинарной классификации составила 99,8% при полноте выявления атак 100%.
— Точность определения конкретных семейств вредоносного ПО достигла 90,3%.
— В испытании на ранее неизвестных угрозах вне обучающей выборки (OOD) фреймворк сохранил полноту обнаружения на уровне 74,0%, тогда как у Qwen2.5-1.5B-Instruct показатель упал до 32,0%, у Qwen2.5-7B-Instruct — до 21,0%, а у LLaMA3.1-8B-Instruct — до 17,0%.
— На сверхдлинном контексте в 1 млн токенов потребление видеопамяти составило 48,6 ГБ, а задержка до первого токена (TTFT) уложилась в 1,11 секунды. Для сравнения, модель Qwen2.5-1.5B-Instruct на том же объёме данных потребовала 98,5 ГБ памяти и 259 секунд.
WatchLog стал вторым крупным академическим успехом компании за 2026 год после принятия статьи по модели HyperGLLM на конференцию AAAI 2026. Прикладные наработки переводятся в практическую плоскость в рамках экосистемы защитных комплексов 360 наряду с представленными на ISC.AI 2026 платформами «Тулунфэн» и «Итяньчжэнь», отвечающими за выявление уязвимостей, детектирование атак и автоматизированное реагирование.
😎 Нашёл этот 📄 pdf .
✋ @Russian_OSINT
Исследовательская группа Центра компетенций безопасности компании 360 представила фреймворк WatchLog, который вошёл в научную программу международной конференции ICML 2026. Разработка решает проблему анализа сверхдлинных журналов EDR при выявлении сложных APT-атак путём их преобразования в структурированный видеоряд.
WatchLog представляет собой исследовательский фреймворк, демонстрирующий возможность обработки колоссальных массивов телеметрии с помощью мультимодальных ИИ-моделей. В перспективе такой подход способен стать технологической основой для нового поколения систем обнаружения угроз на конечных точках, помогая автоматически восстанавливать цепочки атак и формировать понятные отчёты для аналитиков.
В 2026 году противостояние в сфере ИБ вступает в эпоху «ИИ против ИИ», когда атакующие группировки автоматизируют поиск уязвимостей, оркестрацию атак и генерацию вредоносного кода. Сложные целевые атаки длятся днями, затрагивают различные узлы и процессы, порождая телеметрию EDR объёмом в сотни тысяч и миллионы токенов. Стандартные языковые модели не приспособлены к эффективной обработке столь длинных последовательностей, из-за чего ключевые следы атаки растворяются в массиве легитимных событий.
EDR-телеметрия → изображения событий → временная последовательность → мультимодальная ИИ-модель → вердикт + объяснение.
То есть задача фреймворка — не просто сказать «на машине обнаружена атака», а восстановить
WINWORD.exe → создание временных файлов в Temp → запуск исполняемых компонентов → сетевое взаимодействие с C2-сервером
📊Результаты испытаний:
На специализированном наборе данных EDR8M-20R, содержащем 8 млн событий, собранных через функции обратного вызова ядра Windows, WatchLog на базе Qwen2-VL-2B показал следующие результаты:
— Точность бинарной классификации составила 99,8% при полноте выявления атак 100%.
— Точность определения конкретных семейств вредоносного ПО достигла 90,3%.
— В испытании на ранее неизвестных угрозах вне обучающей выборки (OOD) фреймворк сохранил полноту обнаружения на уровне 74,0%, тогда как у Qwen2.5-1.5B-Instruct показатель упал до 32,0%, у Qwen2.5-7B-Instruct — до 21,0%, а у LLaMA3.1-8B-Instruct — до 17,0%.
— На сверхдлинном контексте в 1 млн токенов потребление видеопамяти составило 48,6 ГБ, а задержка до первого токена (TTFT) уложилась в 1,11 секунды. Для сравнения, модель Qwen2.5-1.5B-Instruct на том же объёме данных потребовала 98,5 ГБ памяти и 259 секунд.
WatchLog стал вторым крупным академическим успехом компании за 2026 год после принятия статьи по модели HyperGLLM на конференцию AAAI 2026. Прикладные наработки переводятся в практическую плоскость в рамках экосистемы защитных комплексов 360 наряду с представленными на ISC.AI 2026 платформами «Тулунфэн» и «Итяньчжэнь», отвечающими за выявление уязвимостей, детектирование атак и автоматизированное реагирование.
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from club1337
Approaching stealers devs: a brief interview with Remus
https://g0njxa.medium.com/approaching-stealers-devs-a-brief-interview-with-remus-6fd5e92caa22
Telegram✉️ @club1337
X (Twitter)🕊 @club31337
https://g0njxa.medium.com/approaching-stealers-devs-a-brief-interview-with-remus-6fd5e92caa22
Telegram
X (Twitter)
Please open Telegram to view this post
VIEW IN TELEGRAM
Medium
Approaching stealers devs: a brief interview with Remus
To completely understand what’s going on in a market that has been growing in the last years I found mandatory to know which players are…
😁2👾2
Forwarded from Sina
HyperDbg نسخه ۰.۲۴ منتشر شد!
این نسخه شامل نه دستور جدید، پشتیبانی از آرایهها به عنوان پارامترهای تابع، آرایههای char و wide-char، رفع مشکلات بیلد کرنل درایورها در لینوکس، به علاوه رفع اشکالات عمده و ریفکتور کد است.
آن را بررسی کنید:
https://github.com/HyperDbg/HyperDbg/releases/tag/v0.24
---
اطلاعات بیشتر:
- dw، da، dds، dqs، dps
https://docs.hyperdbg.org/commands/debugging-commands/d
- !dw، !da
https://docs.hyperdbg.org/commands/extension-commands/d
- uin:
https://docs.hyperdbg.org/commands/debugging-commands/uin
- uout:
https://docs.hyperdbg.org/commands/debugging-commands/uout
- آرایهها به عنوان تابع پارامترها:
https://docs.hyperdbg.org/commands/scripting-language/constants-and-functions#arrays-as-function-parameters
- آرایههای char و wide-char در موتور اسکریپت:
https://docs.hyperdbg.org/commands/scripting-language/structures-and-arrays#char-and-wide-char-wchar_t-arrays
این نسخه شامل نه دستور جدید، پشتیبانی از آرایهها به عنوان پارامترهای تابع، آرایههای char و wide-char، رفع مشکلات بیلد کرنل درایورها در لینوکس، به علاوه رفع اشکالات عمده و ریفکتور کد است.
آن را بررسی کنید:
https://github.com/HyperDbg/HyperDbg/releases/tag/v0.24
---
اطلاعات بیشتر:
- dw، da، dds، dqs، dps
https://docs.hyperdbg.org/commands/debugging-commands/d
- !dw، !da
https://docs.hyperdbg.org/commands/extension-commands/d
- uin:
https://docs.hyperdbg.org/commands/debugging-commands/uin
- uout:
https://docs.hyperdbg.org/commands/debugging-commands/uout
- آرایهها به عنوان تابع پارامترها:
https://docs.hyperdbg.org/commands/scripting-language/constants-and-functions#arrays-as-function-parameters
- آرایههای char و wide-char در موتور اسکریپت:
https://docs.hyperdbg.org/commands/scripting-language/structures-and-arrays#char-and-wide-char-wchar_t-arrays
GitHub
Release v0.24 · HyperDbg/HyperDbg
HyperDbg v0.23 is released!
If you’re enjoying HyperDbg, don’t forget to give a star 🌟 on GitHub!
Please visit Build & Install to configure the environment for running HyperDbg. Check out the Q...
If you’re enjoying HyperDbg, don’t forget to give a star 🌟 on GitHub!
Please visit Build & Install to configure the environment for running HyperDbg. Check out the Q...
👾4🔥1
Forwarded from vx-underground
This media is not supported in your browser
VIEW IN TELEGRAM
fbi job portal defaced and compromised? oh yeah, it's a silly tuesday
😁7
My New Blog Post
Evading Sysmon Dns Monitoring In 2026 | binary-win
DNSevade : https://github.com/binary-win/DNSevade.git
#sysmon #bypass
Your Notes are HERE
Evading Sysmon Dns Monitoring In 2026 | binary-win
DNSevade : https://github.com/binary-win/DNSevade.git
Sysmon gets its DNS telemetry from theMicrosoft-Windows-DNS-ClientETW provider.
Let's hide in plain sight.
#sysmon #bypass
Your Notes are HERE
1🔥9👾4🕊1