папкин ИБшник, мамкин хацкер
55 subscribers
776 photos
78 videos
19 files
244 links
Круглосуточный уголок shit-постинга на темы около DevSecOps, Reverse-Enginnering, NetDiscovery, DataMining. Ну и конечно же мемесы.
Download Telegram
Forwarded from #memekatz
посвящается LPE CVE-2025-49144 и другим подобным
Новый мессенджер МАХ - это копия мессенджера из Одноклассников

Более того, некоторые библиотеки взяты из США и Польши. Компания Ялантис (создатель библиотеки) имеет офисы в Днипро и других городах Украины.

То есть мессенджер имеющий доступ к вашим госуслугам, буферу обмена, приложениям вполне может передавать их сразу на Украину.

ProtestWave никто не отменял.
Forwarded from НеКасперский
Импортозавышение

Российский «национальный» мессенджер MAX собран из библиотек недружественных стран, включая компоненты запрещённой Meta.

Судя по всему, VK не сильно заморачивались. В основе MAX лежат открытые библиотеки из США, Польши и даже Украины. Разработчики использовали решения от Facebook, компаний из Чикаго, Варшавы и украинского Днепра. Кроме того, платформа активно использует библиотеки с лицензией Apache 2.0, не соблюдая её требования.

При этом MAX заявляют, что все данные хранятся только на российских серверах и никуда не передаются. Вот только Facebook, чьи библиотеки они используют, известен своей любовью к сбору ПД. Сомневаемся, что разработчики провели полноценный аудит всех этих компонентов.

А самое забавное — весь этот «национальный» продукт оказался старый и крайне неудачный проект MailRu «TamTam», зато с новой мишурой. В коде приложения так и торчат пакеты ru.ok.tamtam и ru.ok.messages. Взяли готовый мессенджер и склепали из него «революционное» решение 👏

Итого, «полностью российский» продукт для интеграции с Госуслугами собран из зарубежных компонентов. Причём из наиболее «недружественных» стран 🫡

НеКасперский
О чем я и писал ранее. Тут чуть более развернуто.
Дропов наконец начали сажать.

Сына актёра Вадима Демчога (Купитман из Интернов и голос Mr. Freeman) приговорили к двум годам лишения свободы за дропперство. Он был одним из участников мошеннической схемы, по которой 82-летнего пенсионера развели на 490к рублей.

У 20-летнего Вильяма Демчога была роль дропа — это те люди, с помощью которых выводят и обналичивают деньги. Со счетов пенсионера вывели нужную сумму на карту Вильяма, он получил сообщение об этом и обналичил, чтобы отдать злоумышленникам. Всего Демчог с компанией заработали на обмане пожилых людей 1,8 млн рублей.

Свою вину Вильям признал и полностью возместил ущерб. Отбывать наказание он будет в исправительной колонии общего режима.
Как получить IP адрес машины не стандартно?
ip route get 8.8.8.8 | awk '{print $7}' | head -1
💰 Проснувшийся биткоин-кит: 80 009 BTC за сутки — спустил $8,7 млрд

За последние сутки активировались сразу восемь старых биткоин-кошельков, не проявлявших активности более 14 лет. Они перевели 80 009 BTC (~$8,69 млрд, ≈684 млрд ₽).

👮‍♀ Кто стоял за этим?
Аналитическая фирма Lookonchain связывает кошельки с одним «Bitcoin OG» — ранним майнером, который, вероятно, добывал BTC в 2011 году, когда курс составлял $0,78. Сейчас этот человек одновременно контролирует восемь адресов на сумму более $8,69 млрд .

ℹ️ Что конкретно произошло:
• Пять кошельков вывели по 10 000 BTC каждый (более $5 млрд).
• В общей сложности за сутки переместили 80 009 BTC между неизвестными адресами — пока никаких сигналов на обмен через биржи.

💳 После первых транзакций BTC упал на 1,6 % и опустился ниже $108 000.
• Это крупнейший объём движения старых биткоинов за день.
• Перевод таких сумм без вывода на биржи скорее говорит о реструктуризации активов, а не о продаже .
• Тем не менее, угрозы для рынка остаются: возможные продажи через OTC-механизмы способны оказать существенное влияние .

🔍 Для справки:
• С начала 2025 года уже перемещено более 62 800 BTC, неактивных 7+ лет — вдвое больше, чем за тот же период 2024 .
• И хотя слухи свявают кошелёк с создателем BTC Сатоши Накамото, никаких доказательств нет
Please open Telegram to view this post
VIEW IN TELEGRAM
Apple обязали предустанавливать RuStore на все продаваемые айфоны и айпады в России с 1 сентября. Путин подписал соответствующий закон.

imao
1
- Мама, я хочу Рустор
- У нас есть уже Рустор дома

*Рустор дома*
https://altstore.io ))0


btw, для Ру без танцев встает AltStore Classic с сервером.
Если вы шаман 1337 уровня - то PAL по-прикольнее, но телодвижений много.

btw2, вопрос 1337 уровня формально заключается в: хотите ли Вы подписывать раз в 90 дней апликуху заново или нет? В целом - все.
папкин ИБшник, мамкин хацкер
Automating MS-RPC vulnerability research | Incendium.rocks.pdf
🛠 Автоматизация исследования уязвимостей MS-RPC через fuzzing

Remco van der Meer опубликовал статью о том, как автоматизировать поиск уязвимостей в Microsoft RPC (MS-RPC), который используется в Windows для межпроцессного взаимодействия и представляет огромную поверхность атаки.

💡 Основные моменты:
MS-RPC позволяет клиентам вызывать процедуры на удалённых системах, как если бы это были локальные функции. Именно поэтому баги здесь часто критические.
• Ручной анализ RPC-интерфейсов крайне затратен: сотни интерфейсов, десятки служб, разные эндпоинты.
NtObjectManager (от James Forshaw) даёт возможность динамически генерировать RPC-клиенты на PowerShell, без написания C++ клиента и компиляции с MIDL. Этот модуль стал основой для создания нового инструмента автора.

📄 Что предлагает статья:
1. Автоматизация fuzzing для RPC.
Вместо классического реверса через Ghidra/IDA и PDB, Remco реализует fuzzer на PowerShell, который:
• Парсит RPC интерфейсы из DLL/EXE.
• Генерирует клиентов с нужными binding string (например, ncacn_np:[\\pipe\\efsrpc]).
• Отправляет случайные и граничные значения параметров.
2. Поддержка сложных параметров (context handle).
Алгоритм определяет, какие процедуры требуют output другого RPC вызова как input (пример – PrinterBug).
3. Сбор и анализ результатов через Neo4j.
Fuzzing логируется в JSON (allowed.json, denied.json, error.json) и импортируется в граф Neo4j для удобного анализа связей между RPC серверами, интерфейсами, процедурами и вызовами.
4. Использование canary-строк для выявления утечек.
Fuzzer вставляет уникальные строки в fuzzing input, а затем Process Monitor выявляет, куда эти данные “протекли” в системе.

RPC остаётся одной из самых недооценённых, но мощнейших точек входа в Windows. Автоматизация тестирования RPC позволяет найти уязвимости, которые годами остаются невыявленными, ведь большинство пентестеров обходят RPC стороной из-за сложности.


p.s. Инструмент Remco будет выложен в open-source после его выпуска, так что ждём пуша на GitHub.
Please open Telegram to view this post
VIEW IN TELEGRAM
Если вдруг почувствуете, что занимаетесь какой то херней по жизни...
2
По поводу MAX:
Я уже люто покекал с дамы, которая уложила на 400 бальные лопатки дурной ЕГЭ, и, мол, она пойдет разрабатывать MAX.

Но это не главное. В инете форсят, что мол забугорные либы - это норма, мол вы посмотрите что они делают...

Это даже смешно комментить, так как protestwave и откровенно херовая модерация, претесты либ - 99,9% отсутствует.

Изначальная позиция в навязывании конкуренции телеграму - превратилось в пред установленные приложения на андрюхе, за счет чего цифры.

В эту историю вписываются за бабки инсташвабры и говорящие головы с доверием.

Напомню, Артемий Лебедев у UI руля ВК больше года - а приложение кусок говна с дизайном инсты 17 года.

Открытая whitehat позиция ВК - только делают смешнее это все.

Короче, грядет большой бугурт и попил моих налогов, за что обидно.


В конце просто скажу: ВК сливают каждые 4 года.

Агент Дурова. Подписаться. 🙂
Please open Telegram to view this post
VIEW IN TELEGRAM
2