Рекриптор
228 subscribers
88 photos
12 videos
3 files
263 links
Заметки на полях о практической безопасности и не только
Download Telegram
Рекомендации хороших книг от А.Е. Жукова

Алексей Евгеньевич Жуков - к.ф.-м.н., директор ассоциации РусКрипто, доцент кафедры ИУ-8 МГТУ имени Н.Э. Баумана, автор многих действительно интересных работ в области криптографии, довольно известный человек как в российском, так и в международном криптографическом сообществе - посетил не так давно Калугу с частным визитом. Мы были чрезвычайно рады принимать его у нас в Рекрипте. Делимся рекомендациями книг к прочтению от настоящего математика:

1. Jeffrey Hoffstein, Jill Pipher, Joseph H. Silverman, An Introduction to Mathematical Cryptography
2. Биркгоф Г., Барти Т., Современная прикладная алгебра
3. Johannes A. Buchmann, Introduction to cryptography
4. Roberto Avanzi, A Salad of Block Ciphers. The State of the Art in Block Ciphers and their Analysis
5. Лидл Р., Нидеррайтер Г., Конечные поля (двухтомник в переводе А.Е. Жукова)

#почитать #криптография
👍7
This media is not supported in your browser
VIEW IN TELEGRAM
Сегодня мы поздравляем одного из сотрудников компании Рекрипт с успешной защитой дипломного проекта в МФТИ. Это полноценное второе высшее образование по направлению Data Science. У нас в Компании этот человек занимается в том числе видеоаналитикой. В частности - трекером объектов. Отличительной особенностью нашего решения является то, что оно качественно работает на широкодоступных недорогих  низкоресурсных процессорах

#ии #видеоаналитика
🔥10
Хорошо, что мы не строим свои разработки на дорогих и не всегда доступных в нужном количестве модулях типа Nvidia Jetson Nano. Теперь они, видимо, будут ещё дороже, а доступность будет ещё под большим вопросом. Вместо надежды на мощное "железо", которое "вытянет", мы оптимизируем софт и модели ИИ для работы на недорогих и широкодоступных вычислителях. Да и "закон" Мура, похоже, начинает подтормаживать...

https://tass.ru/mezhdunarodnaya-panorama/21075393
👍2❤1
Профильное сообщество несколько всколыхнула работа об эффективном поиске уязвимостей нулевого дня многоагентной системой, состоящей из LLM-агентов. Подозреваю, главным триггером для частых репостов служит фраза zero-day vulnerability. Плюс, не ослабевающий интерес к большим языковым моделям (Large Language Models - LLM). Но на самом деле такого рода исследования с менее броскими названиями вокруг LLM ведутся уже давно и, похоже, довольно успешно. Есть и совсем практические результаты по типу такого. А вот ещё одна интересная работа по пентестам с использованием LLM, хорошо описывающая архитектуру таких систем. Говоря простыми словами, всё это про "подружить" LLM, выполняющую роль эдакого "мозга с набором знаний и понятным интерфейсом", с традиционным инструментарием типа анализаторов, сканеров и т.п. Много чего уже есть в Сети на эту тему. Тема горячая. Многоагентный подход с определённой специализацией каждого агента здесь тоже очевиден. Мы, люди, тоже так делаем, разделяя работу между специалистами. Думаю, мы все уже практически пришли к новому классу инструментария для пентестов и поиска уязвимостей. Практически полностью автоматические системы. Выглядит всё это страшновато, но очень интересно. Надо, конечно, держать руку на пульсе. Такие системы при дальнейшем развитии смогут действовать быстро, самостоятельно и эффективно

#почитать #ии
👍6
Кому интересно узнать побольше про Эльбрус и VLIW-архитекутру, можно посетить портал МЦСТ, посвящённый данному вопросу. Портал - сказано пока громковато. Нужно наполнять. Но уже сейчас есть, что скачать и поглядеть. Также там представлены ссылки на тематические ТГ-каналы. Наверное, можно даже пощупать удалённый сервер с Эльбрусом на борту, но это не точно, ибо на текущий момент "В связи с большим наплывом желающих получить удаленный доступ к Эльбрусу, мы вынуждены временно приостановить выдачу доступа для новых пользователей. Все запросы поступившие до 10.07.2024 будут обработаны в ближайшее время." Надеюсь, вопрос решат. Очень хорошо, что информацию открывают и пытаются систематизировать.

Когда речь идёт об Эльбрусах, мы действительно говорим о российской школе создания процессоров. В отличие от "лицензировал архитектуру на Западе, собрал в Азии с благословения Запада, написал немного чУдных драйверов и получил "отечественный" процессор" здесь речь идёт о собственной архитектуре. Можно всё это долго обсуждать, но бесспорным остаётся тот факт, что подход МЦСТ позволяет формировать и сохранять целый ряд компетенций: проектирование архитектур и реализация их на кристалле, создание, bring up и производство материнских плат (а это и электронная обвязка, и производственное оборудование, и серийное производство), системное программирование, компиляторные технологии, инфобез (куда же без инфобеза). Т.е. это на самом деле то, что называют "сквозными технологиями". Тут даже научных школ по разным направлениям несколько. И это действительно острие науки. Плюс, масса задействованных в этих высокотехнологичных производственных цепочках ценных людей.

В общем, желаем, чтобы Эльбрусы жили и развивались вместе с научными школами, сопутствующими технологиями и производствами

#почитать #embedded
👍10
Немного юмора :)
😁6❤‍🔥1
Проблема с супер-секретными (малодоступными для пытливого взгляда в России) виндовым агентами CrowdStrike Falcon, о которой шумит Запад и над которой немного потешаются в России, крылась в не совсем хорошо оттестированном апдейте, который разлетелся по огромной массе Windows-хостов и привёл к глобальному привету сбою. А вот если бы компания CrowdStrike была умничкой и следовала бы национальному стандарту безопасной разработки ГОСТ Р 56939-2016, засертифицировала бы свой несчастный агент у ФСТЭК-а, а также засертифицироаала бы свои процессы безопасной разработки, не было бы такой проблемы.
Вот это информационное сообщение ФСТЭК говорит нам в том числе вот о чём:
Наличие действующего сертификата соответствия процессов безопасной разработки программного обеспечения средств защиты информации требованиям по безопасной разработке позволяет изготовителям сертифицированных средств защиты информации самостоятельно проводить испытания в случае внесения в сертифицированное средство защиты информации изменений, в том числе изменений, связанных с добавлением новых функций безопасности информации, или изменений в имеющиеся функции безопасности информации, с обновлением версий программного обеспечения, включая совершенствование функций его безопасности или добавление новых функций безопасности, а также с добавлением новых или изменением существующих аппаратных платформ

Т.е. это по факту означает, что сертифицированные по безопасной разработке компании смогут выпускать апдейты для своих сертифицированных продуктов без необходимости пересертификации по стандартным громоздким схемам.
С точки зрения ИБ и продуктов в области ИБ это большой шаг. Если вы, например, установите себе антивирус и пытливо полезете исследовать его базы, то очень быстро убедитесь, что в огромном числе антивирусов базы представляют собой уже скомпилированные в машинный код автоматы поиска. Проще говоря, это просто код, который прилетает по сети и на который другие модули антивируса передают управление. Что там может прилететь в этих базах? Теоретически, всё, что угодно. Потому такого рода апдейты для сертифицированного антивируса были как бы вне закона, и отвечал за это (да и до сих пор пока отвечает на самом деле) конечный пользователь, честно купивший лицензию на сертифицированное средство защиты, которое без апдейтов "протухает" за пару недель. В общем, жизнь у конечного пользователя сертифицированных ИБ-продуктов интересная :)
После внедрения этих замечательных ФСТЭК-овских инициатив
вопрос с апдейтами будет решаться гораздо проще. Для тех, кто сможет получить сертификат. Это и порог вхождения повышает, достаточно документы поизучать. Думаю, мы знаем, кто первым стоит сейчас в очереди. Это не CrowdStrike :)

#антивирус
🔥5😁2👍1
Полезный блог про встраиваемые системы, механизмы безопасности и работу с ними, криптографию в встраиваемых системах. С примерами.
В частности, вот здесь несколько постов про криптографию и работу с ней.

#почитать #linux #embedded
👍4
Фраза из сети: "Сейчас сервер на Байкале достать сложнее, чем наркотики" :) Понравилось :)
😁4
Посмеялись над CrowdStrike вдоволь? Вот вам! :)
👍3😢2😱1
Про сигнатуры антивирусов, обновление баз и обнаружение

Сигнатуры антивирусов - это давно уже не просто хэшики и наборы строчек. Под словом "сигнатуры" скрывается довольно широкий пласт технологий. Даже в статике (без запуска образца на исполнение) есть много подходов, которые считаются сигнатурными в широком смысле. Обнаружение на основе шаблонов, регулярных выражений, эмуляции кода, нечёткого хэширования (fuzzy hashing и deep hashing) - это всё сигнатурные подходы. Если есть сигнатуры, то есть и постоянно обновляемые базы сигнатур - антивирусные базы или, как некоторые называют, контент обнаружения. Эти базы, если присмотреться практически к любому антивирусу, содержат исполняемый код, в котором реализованы деревья поиска, распаковщики, эмуляторы и т.д. Это уже скомпилированные базы, которые практически для каждого антивируса уникальны. Эффективность каждого из этих подходов - отдельный дискуссионный вопрос вне рамок этого поста.
Про внутренности антивирусов можно долго говорить, но есть, с другой стороны, много источников на этот счёт. Хотя бы та же The Antivirus Hacker's Handbook. Поэтому долго распинаться не будем. Сказанного выше достаточно, чтобы понять, что сигнатур разных много, их надо постоянно обновлять, в них может закрасться ошибка. Следует отметить, что тестирование не всегда может эту ошибку выявить. Просто разных систем много, бывают всякого рода совпадения разных факторов, несовместимость разного софта и т.д. Поэтому есть работающий на практике подход. Есть ряд паттернов, при срабатывании которых не происходит выдачи предупреждений, блокировки функционирования, помещения объекта в карантин и подобных влияющих на работу системы действий. Вместо этого собирается статистика о срабатывании данного паттерна. Эта статистика "улетает" вендору. Одно из применений таких скрытых паттернов - это их тестирование. Если такой скрытый паттерн нормально работает, то можно и реакцию добавить впоследствии. Таким образом вероятность убить систему кривым апдейтом существенно падает. Понятно, что это не про отважный CrowdStrike, у которых даже сертификата ФСТЭК нету 😜

#антивирус #почитать
👍5
Атака Sitting Ducks , использующая особенности делегирования домена, позволяет в ряде случаев угнать этот самый домен. Угон домена - это действительно грустно. Возвращать долго. За это время успеют дискредитировать всё, до чего дотянутся: зарегистрируют почту, начнут спамить, письма получать, пароли от сервисов сбрасывать и прочим постыдным фишингом заниматься. Эдакий страйк. Классическая DNS имеет ряд недостатков, некоторые из которых хорошо описаны здесь. Здесь же предложена интересная, на мой взгляд, альтернатива классической DNS, использующая блокчейн

#offensive #блокчейн
👍3
Интересный цикл статей (пока там две) про теоретико-вероятностный взгляд на машинное обучение. Крайне полезная теоретическая база, которой зачастую не хватает даже опытным специалистам. Забавно, что несмотря на обилие разного рода курсов и вторых высших образований по ИИ, эту базу хорошо дают мало где. А если и дают, то не всегда хорошо увязывают с алгоритмами и подходами, которые из этой базы следуют. Понимание теоретической базы крайне важно прежде всего для тех, кто планирует работать у нас. Например, в нашей лаборатории VR Protect, где развивается несколько проектов в области ИИ и ML.

https://habr.com/ru/companies/ods/articles/713920/

#ии #почитать
👍4
Повторение - мать учения (c)

Набор небольших статей про азы разработки малвари. Тем, кто занимается борьбой с вредоносами, нужно очень хорошо понимать, как их создают: какой инструментарий используют, как защищают от отладки и анализа в песочницах, как работают в памяти (включая "ручное" развёртывание .Net-кода), как маскируют и обфусцируют, ну и всякие прочие трюки. Не сказать, что по ссылками какие-то совсем глубокие знания, но в качестве обзора техник вполне неплохо.

https://0xpat.github.io/Malware_development_part_1/
https://0xpat.github.io/Malware_development_part_2/
https://0xpat.github.io/Malware_development_part_3/
https://0xpat.github.io/Malware_development_part_4/
https://0xpat.github.io/Malware_development_part_5/
https://0xpat.github.io/Malware_development_part_6/
https://0xpat.github.io/Malware_development_part_7/
https://0xpat.github.io/Malware_development_part_8/
https://0xpat.github.io/Malware_development_part_9/

#windows #почитать #malware #offensive
👍2
Шпаргалочка по API-функциям Windows, используемым в разного рода активностях. Интересно, например, про инжект. Заодно и техники перечислены с кратким описанием. Полезно тем, кто пишет детекторы подозрительной активности, например

#windows #почитать #антивирус #malware #offensive
👍2
У Александра Леонова на канале появился, на мой взгляд, интересный пост про антивирус для Linux. Пост отсылает нас к вопросу другого известного в IT-отрасли человека, Дмитрия Комиссарова, о том, во что бы такое перспективное проинвестировать. Про инвестиции здесь не будем, оставим это профильным экспертам, но с технической точки зрения вопрос "а зачем отдельный антивирус под Linux, когда есть ... (здесь идёт обычно вендор), у которого решение под Linux тоже имеется" кажется довольно интересным, а ответ на него не так очевиден.

Практически все современные антивирусы за весьма редким исключением развивались, как антивирусы для Windows-систем. Сейчас будет шокирующая правда от капитана Очевидность: Windows отличается от Linux кардинально. На самом деле гораздо сильнее, чем кажется на первый взгляд. Миры Windows и Linux - это не просто разные ОС, но разные парадигмы, имеющие не так уж и много точек пересечения. Это разные сценарии использования и администрирования, разные пользователи, разные подходы к разработке, существенно отличающиеся модели угроз, сценарии и техники проникновения, закрепления, повышения привилегий. Поэтому нельзя просто взять, и адаптировать под Linux изначально создававшийся под Windows антивирус, потому что он создавался в Windows-парадигме для Windows-пользователей и администраторов Windows-систем. Точнее, адаптировать можно, и многие так делают, но будет не так удобно и не так эффективно. По сути, это будет решение для галочки. Если же хочется делать действительно гармоничное решение под Linux, то получится отдельный продукт со своей командой, отдельной экспертизой, кодовой базой, техподдержкой и т.д. Отдельный продукт с нуля. Даже антивирусные базы будут (и должны) существенно отличаться. Опыт с Windows здесь даже вреден.

Кстати, об антивирусных базах и российской специфике. Многие антивирусы с большой историей в своих антивирусных базах содержат код. Часто это реализация алгоритма быстрого поиска типа Ахо-Корасик и производных, поиск в дереве хэшей и т.д. Мы об этом писали ранее. Это исторически сложившийся подход: относительно быстрый поиск, скомпилированные в код базы сложно реверсятся, сравнительно небольшие расходы памяти. В общем, плюсов хватает. Практически все Windows-антивирусы используют этот подход. Однако минусы тоже имеются. Например, как мы писали ранее в контексте инцидента с Crowd Strike, если сертифицированный антивирус скачивает апдейты с кодом, сертификат его формально протухает, ибо апдейты тоже должны быть сертифицированы. Учитывая динамику угроз, сертифицировать обновления надо пару раз в неделю. Даже с сертификацией процессов безопасной разработки звучит фантастически. Так что, если речь идёт об антивирусе для российских Linux-ов, которые на текущий момент подразумевают использование в организациях, где сертификация важна, этот нюанс с обновлениями нужно учитывать на архитектурном уровне.

Вообще тема интересная и писать можно долго, но на сегодня пока достаточно. Вывод: антивирусу для российских Linux-систем быть!

#антивирус #linux
👍5