Forwarded from Order of Six Angles
Мой пайплайн по анализу андроид приложений:
Stage 0 — APK Metadata (apk-info):
Мгновенный парсинг (~2мс) манифеста без декомпиляции: пакет, SDK-версии, все permissions, exported-компоненты, подписи (v1/v2/v3), security profile. Уже на этом этапе детектит: debuggable-флаг, v1-only подпись (уязвимость Janus, CVE-2017-13156), привилегированные системные permissions, exported ContentProvider'ы без защиты.
Stage 1 — Декомпиляция + сканирование APK (параллельно):
Всё запускается одновременно:
• JADX — декомпиляция DEX → Java (8 потоков, 60-180с)
• apktool — распаковка ресурсов, AndroidManifest.xml, нативных .so библиотек (5-15с)
• dexfinder — поиск использования скрытых Android API + трассировка цепочек вызовов
• Mariana Trench — taint-анализ потоков данных от Meta (source→sink)
• Trueseeing — Dalvik bytecode scanner
• Автодетект Flutter → Blutter (реверс Dart-кода), React Native → декомпиляция Hermes
Stage 2 — Статический анализ (параллельно):
• 184 regex-правила — быстрый pattern matching по декомпилированным исходникам
• 331 semgrep-правило — AST-анализ (taint tracking, data flow)
• Анализ Blutter pp.txt (Dart-символы для Flutter-приложений)
• dexfinder call chain tracing — трассировка цепочек вызовов от exported-компонентов к уязвимым методам
Stage 3 — Merge + фильтрация + обогащение:
• Дедупликация по (rule_id, file, line)
• SDK-фильтр (732 паттерна) — убирает 98% шума от Google, Firebase, OkHttp, Retrofit и ещё 150+ SDK
• Классификация severity через RoBERTa модель
• Аннотация exported-статуса: кросс-проверка finding → AndroidManifest → dexfinder reachability
• RAG-обогащение каждого finding контекстом из базы знаний
Stage 4 — LLM-анализ (6 агентов параллельно):
Каждый агент — специалист в своей области, получает только релевантные findings + RAG-контекст:
• Agent 1: Manifest + Attack Surface
• Agent 2: Network + TLS
• Agent 3: Auth + Cryptography
• Agent 4: WebView + JS Bridge
• Agent 5: Business Logic
• Agent 6: Native Libraries
• Agent 7 (Judge): валидирует CRITICAL/HIGH от всех агентов, отсекает false positives
RAG Knowledge Base:
• 9675 chunks в ChromaDB (гибридный поиск: BM25 + vector + RRF)
• 1547+ отчётов из 18 источников:
— OWASP MASTG: 120 (тестовые процедуры с примерами кода)
— HackerOne: 170 (реальные bug bounty отчёты с PoC)
— MITRE ATT&CK Mobile: 124 (техники атак, детекция, митигации)
— Security blogs: 207 (Google, Zimperium, Lookout, Check Point)
— Samsung Bulletins: 111 (Samsung-specific CVE)
— NVD: 250 (CVE с CVSS)
— Exploit-DB: 50
— Android Bulletins: 34
— CISA KEV: 23
— Собственные аудиты: 144
— Прочие: arXiv, VulCorpus (94 OWASP Top-10 сэмплов)
• Граф знаний: 5597 узлов, 9213 связей (CVE↔️CWE↔️MITRE↔️MASTG)
• 970+ code snippets в отдельном индексе
Stage 0 — APK Metadata (apk-info):
Мгновенный парсинг (~2мс) манифеста без декомпиляции: пакет, SDK-версии, все permissions, exported-компоненты, подписи (v1/v2/v3), security profile. Уже на этом этапе детектит: debuggable-флаг, v1-only подпись (уязвимость Janus, CVE-2017-13156), привилегированные системные permissions, exported ContentProvider'ы без защиты.
Stage 1 — Декомпиляция + сканирование APK (параллельно):
Всё запускается одновременно:
• JADX — декомпиляция DEX → Java (8 потоков, 60-180с)
• apktool — распаковка ресурсов, AndroidManifest.xml, нативных .so библиотек (5-15с)
• dexfinder — поиск использования скрытых Android API + трассировка цепочек вызовов
• Mariana Trench — taint-анализ потоков данных от Meta (source→sink)
• Trueseeing — Dalvik bytecode scanner
• Автодетект Flutter → Blutter (реверс Dart-кода), React Native → декомпиляция Hermes
Stage 2 — Статический анализ (параллельно):
• 184 regex-правила — быстрый pattern matching по декомпилированным исходникам
• 331 semgrep-правило — AST-анализ (taint tracking, data flow)
• Анализ Blutter pp.txt (Dart-символы для Flutter-приложений)
• dexfinder call chain tracing — трассировка цепочек вызовов от exported-компонентов к уязвимым методам
Stage 3 — Merge + фильтрация + обогащение:
• Дедупликация по (rule_id, file, line)
• SDK-фильтр (732 паттерна) — убирает 98% шума от Google, Firebase, OkHttp, Retrofit и ещё 150+ SDK
• Классификация severity через RoBERTa модель
• Аннотация exported-статуса: кросс-проверка finding → AndroidManifest → dexfinder reachability
• RAG-обогащение каждого finding контекстом из базы знаний
Stage 4 — LLM-анализ (6 агентов параллельно):
Каждый агент — специалист в своей области, получает только релевантные findings + RAG-контекст:
• Agent 1: Manifest + Attack Surface
• Agent 2: Network + TLS
• Agent 3: Auth + Cryptography
• Agent 4: WebView + JS Bridge
• Agent 5: Business Logic
• Agent 6: Native Libraries
• Agent 7 (Judge): валидирует CRITICAL/HIGH от всех агентов, отсекает false positives
RAG Knowledge Base:
• 9675 chunks в ChromaDB (гибридный поиск: BM25 + vector + RRF)
• 1547+ отчётов из 18 источников:
— OWASP MASTG: 120 (тестовые процедуры с примерами кода)
— HackerOne: 170 (реальные bug bounty отчёты с PoC)
— MITRE ATT&CK Mobile: 124 (техники атак, детекция, митигации)
— Security blogs: 207 (Google, Zimperium, Lookout, Check Point)
— Samsung Bulletins: 111 (Samsung-specific CVE)
— NVD: 250 (CVE с CVSS)
— Exploit-DB: 50
— Android Bulletins: 34
— CISA KEV: 23
— Собственные аудиты: 144
— Прочие: arXiv, VulCorpus (94 OWASP Top-10 сэмплов)
• Граф знаний: 5597 узлов, 9213 связей (CVE↔️CWE↔️MITRE↔️MASTG)
• 970+ code snippets в отдельном индексе
🛡️ Canonical и Ubuntu подверглись мощной DDoS-атаке!
С 30 апреля и на протяжении двух суток пользователи по всему миру столкнулись с трудностями при обновлении и установке Ubuntu из-за мощной DDoS-атаки. Под ударом оказались ubuntu.com, Snap Store, Launchpad и Ubuntu Security API. Это привело к временной потере доступа к данным о CVE и патчах для администраторов и автосканеров.
Ответственность за атаку взяла на себя «Исламское киберсопротивление в Ираке — Команда 313». Они потребовали выкуп и использовали DDoS-for-hire сервис Beamed, скорость которого превышала 3,5 Тбит/с.
Сейчас ubuntu.com и зеркала снова доступны, однако Launchpad всё ещё работает с перебоями. ФБР и Европол активно ищут операторов Beamed.
С 30 апреля и на протяжении двух суток пользователи по всему миру столкнулись с трудностями при обновлении и установке Ubuntu из-за мощной DDoS-атаки. Под ударом оказались ubuntu.com, Snap Store, Launchpad и Ubuntu Security API. Это привело к временной потере доступа к данным о CVE и патчах для администраторов и автосканеров.
Ответственность за атаку взяла на себя «Исламское киберсопротивление в Ираке — Команда 313». Они потребовали выкуп и использовали DDoS-for-hire сервис Beamed, скорость которого превышала 3,5 Тбит/с.
Сейчас ubuntu.com и зеркала снова доступны, однако Launchpad всё ещё работает с перебоями. ФБР и Европол активно ищут операторов Beamed.
Forwarded from Репка / Repka-Pi
"Своя автономная Алиса" на Repka Pi 4
Немного пятничного инженерного позитива - кому то полезного Идеями, кому то просто интересного, чтобы посмотреть и улыбнуться :-)
Своя умная колонка типа Алисы, система управления "Умным Домом" с голосовым управлением и синтезом речи для запросов подтверждения и уточнения команд управления, голосовое управление роботом или ещё много чего - с возможностью локальной реализации без обращения к внешним сервисам для работы в условиях, когда нет связи и доступа в интернет или необходимо обеспечить безопасность и отсутствие передачи данных наружу.
Всё это может быть а) просто интересным домашним DIY проектом, б) проектом для современного обучения в образовательных организациях, в) идеей для реализации своего варианта взаимодействия в промышленных решениях и продуктах.
Смотреть на Ютуб
youtube.com/shorts/CPANy2naDjs
Смотреть на Рутуб
rutube.ru/shorts/5b6a4bda035230beb091c61e601e284e/
Сайт проекта Репка тут, группа сообщества пользователей тут. Спасибо, что Вы с нами!
Всем хорошего настроения, интересных проектов и сил на их реализацию!
#УмныйДом #АлисаБезИнтелнета #ИИ #ГолосовоеУправление #СинтезРечи #Автоматика #DIY #образование #обучение #БудетСделаноМойГосподин
Немного пятничного инженерного позитива - кому то полезного Идеями, кому то просто интересного, чтобы посмотреть и улыбнуться :-)
Своя умная колонка типа Алисы, система управления "Умным Домом" с голосовым управлением и синтезом речи для запросов подтверждения и уточнения команд управления, голосовое управление роботом или ещё много чего - с возможностью локальной реализации без обращения к внешним сервисам для работы в условиях, когда нет связи и доступа в интернет или необходимо обеспечить безопасность и отсутствие передачи данных наружу.
Всё это может быть а) просто интересным домашним DIY проектом, б) проектом для современного обучения в образовательных организациях, в) идеей для реализации своего варианта взаимодействия в промышленных решениях и продуктах.
Смотреть на Ютуб
youtube.com/shorts/CPANy2naDjs
Смотреть на Рутуб
rutube.ru/shorts/5b6a4bda035230beb091c61e601e284e/
Сайт проекта Репка тут, группа сообщества пользователей тут. Спасибо, что Вы с нами!
Всем хорошего настроения, интересных проектов и сил на их реализацию!
#УмныйДом #АлисаБезИнтелнета #ИИ #ГолосовоеУправление #СинтезРечи #Автоматика #DIY #образование #обучение #БудетСделаноМойГосподин
YouTube
Голосовой ассистент на базе Repka Pi
Собрал голосового ассистента на Repka Pi с нейросетями 🤖— Распозн...
Forwarded from МашТех
This media is not supported in your browser
VIEW IN TELEGRAM
Он находит лючок, открывает его, вставляет пистолет, а после заправки всё аккуратно возвращает на место. Делает он всё это ужасно медленно, но очень залипательно.
Please open Telegram to view this post
VIEW IN TELEGRAM
Хочу посоветовать вам отличное решение при работе с Nginx
Nginx Proxy Manager
Лёгок в настройке, разворачивается в Докере и не требует знаний написания конфигов для стандартных операций. Сам давно пользуюсь, поэтому знаю о чём говорю.
Nginx Proxy Manager
Лёгок в настройке, разворачивается в Докере и не требует знаний написания конфигов для стандартных операций. Сам давно пользуюсь, поэтому знаю о чём говорю.
GitHub
GitHub - NginxProxyManager/nginx-proxy-manager: Docker container for managing Nginx proxy hosts with a simple, powerful interface
Docker container for managing Nginx proxy hosts with a simple, powerful interface - NginxProxyManager/nginx-proxy-manager
Forwarded from МойОфис
Представляем новый релиз «МойОфис для дома» 26.1💜
В новой версии настольных редакторов для частных пользователей мы добавили инструменты, которые раньше были доступны только корпоративным клиентам – например, интерпретатор VBA-макрокоманд.
VBA — это язык, на котором пишут макросы в Excel для автоматизации расчётов, отчётности и финансовых моделей. Теперь файлы с такими макрокомандами можно открывать в «МойОфис Таблица». Накопленные наработки сохраняются, привычная автоматизация работает.
Ещё мы исполнили пожелание многих пользователей — реализовали удобный интерфейс для работы вечером и ночью.
Листайте карточки, чтобы узнать о главных изменениях релиза 26.1⬆️
В новой версии настольных редакторов для частных пользователей мы добавили инструменты, которые раньше были доступны только корпоративным клиентам – например, интерпретатор VBA-макрокоманд.
VBA — это язык, на котором пишут макросы в Excel для автоматизации расчётов, отчётности и финансовых моделей. Теперь файлы с такими макрокомандами можно открывать в «МойОфис Таблица». Накопленные наработки сохраняются, привычная автоматизация работает.
Ещё мы исполнили пожелание многих пользователей — реализовали удобный интерфейс для работы вечером и ночью.
Листайте карточки, чтобы узнать о главных изменениях релиза 26.1
Please open Telegram to view this post
VIEW IN TELEGRAM
🤖 Google представляет масштабное обновление с ИИ-помощником Gemini в автомобилях! 🚀
Теперь Gemini глубже интегрирован с системами машины и поддерживает естественный диалог вместо жёстких команд. Это сделает взаимодействие с автомобилем более удобным и интуитивно понятным.
Крупнейший партнёр Google — General Motors: Gemini появится в 4 миллионах автомобилей Cadillac, Chevrolet, Buick и GMC 2022 года и новее. Обновления уже получают Polestar и Volvo.
Что умеет Gemini:
* пересказывать и переводить сообщения (более 40 языков);
* помогать с ответами;
* управлять музыкой «по настроению»;
* предоставлять данные по электромобилю, включая планирование зарядок.
Старт — в США на английском языке. В будущем обещают расширение на другие страны, языки и интеграцию с Gmail и Google Calendar.
#Gemini #Google #автомобили #технологии
Теперь Gemini глубже интегрирован с системами машины и поддерживает естественный диалог вместо жёстких команд. Это сделает взаимодействие с автомобилем более удобным и интуитивно понятным.
Крупнейший партнёр Google — General Motors: Gemini появится в 4 миллионах автомобилей Cadillac, Chevrolet, Buick и GMC 2022 года и новее. Обновления уже получают Polestar и Volvo.
Что умеет Gemini:
* пересказывать и переводить сообщения (более 40 языков);
* помогать с ответами;
* управлять музыкой «по настроению»;
* предоставлять данные по электромобилю, включая планирование зарядок.
Старт — в США на английском языке. В будущем обещают расширение на другие страны, языки и интеграцию с Gmail и Google Calendar.
#Gemini #Google #автомобили #технологии
Хочу посоветовать вам удобный и практичный self-hosted загрузчик видео с Ютуб
https://github.com/alexta69/metube
Главное преимущество — простота использования. Вместо запоминания команд и параметров вы получаете удобный веб-интерфейс, где можно:
Добавлять видео по URL
Управлять очередью загрузок
Настраивать параметры скачивания
Просматривать историю загрузок
Разворачивается в Docker, что делает установки буквально в 1 команду.
https://github.com/alexta69/metube
Главное преимущество — простота использования. Вместо запоминания команд и параметров вы получаете удобный веб-интерфейс, где можно:
Добавлять видео по URL
Управлять очередью загрузок
Настраивать параметры скачивания
Просматривать историю загрузок
Разворачивается в Docker, что делает установки буквально в 1 команду.
GitHub
GitHub - alexta69/metube: Self-hosted video downloader for YouTube and other sites (web UI for yt-dlp)
Self-hosted video downloader for YouTube and other sites (web UI for yt-dlp) - alexta69/metube
Forwarded from BITBLAZE
Первые в реестре⚡️
В прошлом году мы первыми внесли в реестр Минпромторга РФ систему хранения данных полностью на NVMe-накопителях. И вот новая веха: BITBLAZE Titan первым получил 1 уровень локализации среди российских ноутбуков.
Titan базируется на процессоре «Эльбрус-2С3». Именно эта ключевая особенность позволила претендовать нашему ноутбуку на максимальный уровень локализации. Ноутбук 1 уровня – это не просто формальный статус, это реальный шаг в развитии производства собственных сложных высокотехнологичных продуктов в России.
BITBLAZE Titan ориентирован на корпоративный и государственный сектор, а также компании, для которых критичны: высокий уровень информационной безопасности, контроль цепочки поставок и минимизация рисков «закладок» в процессорных архитектурах.
Характеристики Titan 2C315
Процессор: Эльбрус-2С3 (2 ядра, 2 ГГц). Материнская плата собственной разработки и тоже вошла в реестр.
ОЗУ: 32 ГБ DDR4 ECC.
SSD: 512 ГБ NVMe.
Экран: 15,6" IPS Full HD.
ОС: Альт.
#bitblaze #эльбрус
В прошлом году мы первыми внесли в реестр Минпромторга РФ систему хранения данных полностью на NVMe-накопителях. И вот новая веха: BITBLAZE Titan первым получил 1 уровень локализации среди российских ноутбуков.
Titan базируется на процессоре «Эльбрус-2С3». Именно эта ключевая особенность позволила претендовать нашему ноутбуку на максимальный уровень локализации. Ноутбук 1 уровня – это не просто формальный статус, это реальный шаг в развитии производства собственных сложных высокотехнологичных продуктов в России.
BITBLAZE Titan ориентирован на корпоративный и государственный сектор, а также компании, для которых критичны: высокий уровень информационной безопасности, контроль цепочки поставок и минимизация рисков «закладок» в процессорных архитектурах.
Характеристики Titan 2C315
Процессор: Эльбрус-2С3 (2 ядра, 2 ГГц). Материнская плата собственной разработки и тоже вошла в реестр.
ОЗУ: 32 ГБ DDR4 ECC.
SSD: 512 ГБ NVMe.
Экран: 15,6" IPS Full HD.
ОС: Альт.
#bitblaze #эльбрус
Please open Telegram to view this post
VIEW IN TELEGRAM
Сказано - сделано.
Яндекс в очередной раз доказал, что они - КОНТОРА сам знаете кого. Вы и так не давали отправлять файлы больше 1ГБ без 360 (Хотя раньше можно было).
Вы теперь при регистрации даёте всего 5гб (хотя раньше давали хотя бы 10)
Так теперь вы ещё и ахуели с тем, что ваше же приложение теперь не будет синхронизировать файлы.
Мой вам совет - переходите на другие облачные сервисы или разворачивайте Open Source. Потому что Яндекс - КОНТОРА сами знаете кого
Яндекс в очередной раз доказал, что они - КОНТОРА сам знаете кого. Вы и так не давали отправлять файлы больше 1ГБ без 360 (Хотя раньше можно было).
Вы теперь при регистрации даёте всего 5гб (хотя раньше давали хотя бы 10)
Так теперь вы ещё и ахуели с тем, что ваше же приложение теперь не будет синхронизировать файлы.
Мой вам совет - переходите на другие облачные сервисы или разворачивайте Open Source. Потому что Яндекс - КОНТОРА сами знаете кого
🤩3
Знали ли вы, что еб@чий MacOS и iOS без нужного заголовка не будет открывать вам аудио в вашем приложении? У вас везде будет работать, кроме яблочных систем. Там будет всегда ошибка.
Я вот ах@ел, когда узнал. Без заголовка Content-Type что одной системе, что второй - тупо пох@й на всё.
А решение оказалось простое - заливать аудио и создавать блок <audio> через Safari. Ну либо на бэке сделать автоматическое добавление заголовка.
Apple - ты походу хочешь быть как Яндекс из прошлого поста?
Я вот ах@ел, когда узнал. Без заголовка Content-Type что одной системе, что второй - тупо пох@й на всё.
А решение оказалось простое - заливать аудио и создавать блок <audio> через Safari. Ну либо на бэке сделать автоматическое добавление заголовка.
Apple - ты походу хочешь быть как Яндекс из прошлого поста?
😁1
Forwarded from Технологический Болт Генона
Новый reCAPTCHA не позволит пройти проверку на Android-устройствах без сервисов Google
https://www.opennet.ru/opennews/art.shtml?num=65420
Оригинал
Introducing Google Cloud Fraud Defense, the next evolution of reCAPTCHA
https://cloud.google.com/blog/products/identity-security/introducing-google-cloud-fraud-defense-the-next-evolution-of-recaptcha/
https://www.opennet.ru/opennews/art.shtml?num=65420
Компания Google анонсировала новое поколение системы отсеивания ботов reCAPTCHA, применяемой на многих сайтах для проверки обращения человеком. В новой реализации reCAPTCHA вместо выбора картинок, соответствующих заданному вопросу, применяется подтверждение через сканирование QR-кода смартфоном. Проблема в том, что в числе требований к смартфонам, которые могут использоваться для прохождения капчи, заявлены относительно новые версии iPhone/iPad, а также устройства с платформой Android c установленным проприетарным пакетом Google Play Services.
Устройства iPhone/iPad с iOS до версии 16.4, а также смартфоны с альтернативными прошивками на базе Android, поставляемые без сервисов Google (например, GrapheneOS), не смогут пройти новую капчу. Суть метода на основе QR-кода в подтверждении обладания сертифицированным устройством. В случае с Android, подтверждение осуществляется при помощи API Play Integrity, предоставляемого в Play Services для аттестации аппаратного обеспечения, и позволяющего убедиться, что устройство не модифицировано и сертифицировано в Google. Для устройств Apple используется API App Attest.
Дополнение: Проект GrapheneOS, разрабатывающий защищённую свободную прошивку на базе Android, считает, что продвижение API аттестации аппаратного обеспечения, на фоне усложнения их обхода и навязывания пользователям других ОС через капчу в Web, следует рассматривать как действия по подавлению конкуренции и построению компаниями Apple и Google дуополии в сфере мобильных устройств.
Оригинал
Introducing Google Cloud Fraud Defense, the next evolution of reCAPTCHA
https://cloud.google.com/blog/products/identity-security/introducing-google-cloud-fraud-defense-the-next-evolution-of-recaptcha/