Профильное сообщество несколько всколыхнула работа об эффективном поиске уязвимостей нулевого дня многоагентной системой, состоящей из LLM-агентов. Подозреваю, главным триггером для частых репостов служит фраза zero-day vulnerability. Плюс, не ослабевающий интерес к большим языковым моделям (Large Language Models - LLM). Но на самом деле такого рода исследования с менее броскими названиями вокруг LLM ведутся уже давно и, похоже, довольно успешно. Есть и совсем практические результаты по типу такого. А вот ещё одна интересная работа по пентестам с использованием LLM, хорошо описывающая архитектуру таких систем. Говоря простыми словами, всё это про "подружить" LLM, выполняющую роль эдакого "мозга с набором знаний и понятным интерфейсом", с традиционным инструментарием типа анализаторов, сканеров и т.п. Много чего уже есть в Сети на эту тему. Тема горячая. Многоагентный подход с определённой специализацией каждого агента здесь тоже очевиден. Мы, люди, тоже так делаем, разделяя работу между специалистами. Думаю, мы все уже практически пришли к новому классу инструментария для пентестов и поиска уязвимостей. Практически полностью автоматические системы. Выглядит всё это страшновато, но очень интересно. Надо, конечно, держать руку на пульсе. Такие системы при дальнейшем развитии смогут действовать быстро, самостоятельно и эффективно
#почитать #ии
#почитать #ии
arXiv.org
Teams of LLM Agents can Exploit Zero-Day Vulnerabilities
LLM agents have become increasingly sophisticated, especially in the realm of cybersecurity. Researchers have shown that LLM agents can exploit real-world vulnerabilities when given a description...
👍6
Кому интересно узнать побольше про Эльбрус и VLIW-архитекутру, можно посетить портал МЦСТ, посвящённый данному вопросу. Портал - сказано пока громковато. Нужно наполнять. Но уже сейчас есть, что скачать и поглядеть. Также там представлены ссылки на тематические ТГ-каналы. Наверное, можно даже пощупать удалённый сервер с Эльбрусом на борту, но это не точно, ибо на текущий момент "В связи с большим наплывом желающих получить удаленный доступ к Эльбрусу, мы вынуждены временно приостановить выдачу доступа для новых пользователей. Все запросы поступившие до 10.07.2024 будут обработаны в ближайшее время." Надеюсь, вопрос решат. Очень хорошо, что информацию открывают и пытаются систематизировать.
Когда речь идёт об Эльбрусах, мы действительно говорим о российской школе создания процессоров. В отличие от "лицензировал архитектуру на Западе, собрал в Азии с благословения Запада, написал немного чУдных драйверов и получил "отечественный" процессор" здесь речь идёт о собственной архитектуре. Можно всё это долго обсуждать, но бесспорным остаётся тот факт, что подход МЦСТ позволяет формировать и сохранять целый ряд компетенций: проектирование архитектур и реализация их на кристалле, создание, bring up и производство материнских плат (а это и электронная обвязка, и производственное оборудование, и серийное производство), системное программирование, компиляторные технологии, инфобез (куда же без инфобеза). Т.е. это на самом деле то, что называют "сквозными технологиями". Тут даже научных школ по разным направлениям несколько. И это действительно острие науки. Плюс, масса задействованных в этих высокотехнологичных производственных цепочках ценных людей.
В общем, желаем, чтобы Эльбрусы жили и развивались вместе с научными школами, сопутствующими технологиями и производствами
#почитать #embedded
Когда речь идёт об Эльбрусах, мы действительно говорим о российской школе создания процессоров. В отличие от "лицензировал архитектуру на Западе, собрал в Азии с благословения Запада, написал немного чУдных драйверов и получил "отечественный" процессор" здесь речь идёт о собственной архитектуре. Можно всё это долго обсуждать, но бесспорным остаётся тот факт, что подход МЦСТ позволяет формировать и сохранять целый ряд компетенций: проектирование архитектур и реализация их на кристалле, создание, bring up и производство материнских плат (а это и электронная обвязка, и производственное оборудование, и серийное производство), системное программирование, компиляторные технологии, инфобез (куда же без инфобеза). Т.е. это на самом деле то, что называют "сквозными технологиями". Тут даже научных школ по разным направлениям несколько. И это действительно острие науки. Плюс, масса задействованных в этих высокотехнологичных производственных цепочках ценных людей.
В общем, желаем, чтобы Эльбрусы жили и развивались вместе с научными школами, сопутствующими технологиями и производствами
#почитать #embedded
Telegram
Рекриптор
Ничего необычного. Просто многократно встречающийся комментарий в одном релизном Linux-драйвере:
/* FIXME We probably SHOULDN'T enable it here */
/* FIXME We probably SHOULDN'T enable it here */
👍10
Про эксплуатацию x64 бинарей в Linux
https://valsamaras.medium.com/introduction-to-x64-linux-binary-exploitation-part-1-14ad4a27aeef
https://valsamaras.medium.com/introduction-to-x64-binary-exploitation-part-2-return-into-libc-c325017f465
https://valsamaras.medium.com/introduction-to-x64-linux-binary-exploitation-part-3-rop-chains-3cdcf17e8826
https://valsamaras.medium.com/introduction-to-x64-linux-binary-exploitation-part-4-stack-canaries-e9b6dd2c3127
https://valsamaras.medium.com/introduction-to-x64-linux-binary-exploitation-part-5-aslr-394d0dc8e4fb
#linux #offensive #почитать
https://valsamaras.medium.com/introduction-to-x64-linux-binary-exploitation-part-1-14ad4a27aeef
https://valsamaras.medium.com/introduction-to-x64-binary-exploitation-part-2-return-into-libc-c325017f465
https://valsamaras.medium.com/introduction-to-x64-linux-binary-exploitation-part-3-rop-chains-3cdcf17e8826
https://valsamaras.medium.com/introduction-to-x64-linux-binary-exploitation-part-4-stack-canaries-e9b6dd2c3127
https://valsamaras.medium.com/introduction-to-x64-linux-binary-exploitation-part-5-aslr-394d0dc8e4fb
#linux #offensive #почитать
Medium
Introduction to x64 Linux Binary Exploitation (Part 1)
Basic Buffer Overflow (BoF)
👍1
Проблема с супер-секретными (малодоступными для пытливого взгляда в России) виндовым агентами CrowdStrike Falcon, о которой шумит Запад и над которой немного потешаются в России, крылась в не совсем хорошо оттестированном апдейте, который разлетелся по огромной массе Windows-хостов и привёл к глобальному привету сбою. А вот если бы компания CrowdStrike была умничкой и следовала бы национальному стандарту безопасной разработки ГОСТ Р 56939-2016, засертифицировала бы свой несчастный агент у ФСТЭК-а, а также засертифицироаала бы свои процессы безопасной разработки, не было бы такой проблемы.
Вот это информационное сообщение ФСТЭК говорит нам в том числе вот о чём:
Т.е. это по факту означает, что сертифицированные по безопасной разработке компании смогут выпускать апдейты для своих сертифицированных продуктов без необходимости пересертификации по стандартным громоздким схемам.
С точки зрения ИБ и продуктов в области ИБ это большой шаг. Если вы, например, установите себе антивирус и пытливо полезете исследовать его базы, то очень быстро убедитесь, что в огромном числе антивирусов базы представляют собой уже скомпилированные в машинный код автоматы поиска. Проще говоря, это просто код, который прилетает по сети и на который другие модули антивируса передают управление. Что там может прилететь в этих базах? Теоретически, всё, что угодно. Потому такого рода апдейты для сертифицированного антивируса были как бы вне закона, и отвечал за это (да и до сих пор пока отвечает на самом деле) конечный пользователь, честно купивший лицензию на сертифицированное средство защиты, которое без апдейтов "протухает" за пару недель. В общем, жизнь у конечного пользователя сертифицированных ИБ-продуктов интересная :)
После внедрения этих замечательных ФСТЭК-овских инициатив
вопрос с апдейтами будет решаться гораздо проще. Для тех, кто сможет получить сертификат. Это и порог вхождения повышает, достаточно документы поизучать. Думаю, мы знаем, кто первым стоит сейчас в очереди. Это не CrowdStrike :)
#антивирус
Вот это информационное сообщение ФСТЭК говорит нам в том числе вот о чём:
Наличие действующего сертификата соответствия процессов безопасной разработки программного обеспечения средств защиты информации требованиям по безопасной разработке позволяет изготовителям сертифицированных средств защиты информации самостоятельно проводить испытания в случае внесения в сертифицированное средство защиты информации изменений, в том числе изменений, связанных с добавлением новых функций безопасности информации, или изменений в имеющиеся функции безопасности информации, с обновлением версий программного обеспечения, включая совершенствование функций его безопасности или добавление новых функций безопасности, а также с добавлением новых или изменением существующих аппаратных платформ
Т.е. это по факту означает, что сертифицированные по безопасной разработке компании смогут выпускать апдейты для своих сертифицированных продуктов без необходимости пересертификации по стандартным громоздким схемам.
С точки зрения ИБ и продуктов в области ИБ это большой шаг. Если вы, например, установите себе антивирус и пытливо полезете исследовать его базы, то очень быстро убедитесь, что в огромном числе антивирусов базы представляют собой уже скомпилированные в машинный код автоматы поиска. Проще говоря, это просто код, который прилетает по сети и на который другие модули антивируса передают управление. Что там может прилететь в этих базах? Теоретически, всё, что угодно. Потому такого рода апдейты для сертифицированного антивируса были как бы вне закона, и отвечал за это (да и до сих пор пока отвечает на самом деле) конечный пользователь, честно купивший лицензию на сертифицированное средство защиты, которое без апдейтов "протухает" за пару недель. В общем, жизнь у конечного пользователя сертифицированных ИБ-продуктов интересная :)
После внедрения этих замечательных ФСТЭК-овских инициатив
вопрос с апдейтами будет решаться гораздо проще. Для тех, кто сможет получить сертификат. Это и порог вхождения повышает, достаточно документы поизучать. Думаю, мы знаем, кто первым стоит сейчас в очереди. Это не CrowdStrike :)
#антивирус
fstec.ru
Порядок проведения сертификации. Утвержден приказом ФСТЭК России от 1 декабря 2023 г. N 240 - ФСТЭК России
Федеральная служба по техническому и экспортному контролю
🔥5😁2👍1
Фраза из сети: "Сейчас сервер на Байкале достать сложнее, чем наркотики" :) Понравилось :)
😁4
Про сигнатуры антивирусов, обновление баз и обнаружение
Сигнатуры антивирусов - это давно уже не просто хэшики и наборы строчек. Под словом "сигнатуры" скрывается довольно широкий пласт технологий. Даже в статике (без запуска образца на исполнение) есть много подходов, которые считаются сигнатурными в широком смысле. Обнаружение на основе шаблонов, регулярных выражений, эмуляции кода, нечёткого хэширования (fuzzy hashing и deep hashing) - это всё сигнатурные подходы. Если есть сигнатуры, то есть и постоянно обновляемые базы сигнатур - антивирусные базы или, как некоторые называют, контент обнаружения. Эти базы, если присмотреться практически к любому антивирусу, содержат исполняемый код, в котором реализованы деревья поиска, распаковщики, эмуляторы и т.д. Это уже скомпилированные базы, которые практически для каждого антивируса уникальны. Эффективность каждого из этих подходов - отдельный дискуссионный вопрос вне рамок этого поста.
Про внутренности антивирусов можно долго говорить, но есть, с другой стороны, много источников на этот счёт. Хотя бы та же The Antivirus Hacker's Handbook. Поэтому долго распинаться не будем. Сказанного выше достаточно, чтобы понять, что сигнатур разных много, их надо постоянно обновлять, в них может закрасться ошибка. Следует отметить, что тестирование не всегда может эту ошибку выявить. Просто разных систем много, бывают всякого рода совпадения разных факторов, несовместимость разного софта и т.д. Поэтому есть работающий на практике подход. Есть ряд паттернов, при срабатывании которых не происходит выдачи предупреждений, блокировки функционирования, помещения объекта в карантин и подобных влияющих на работу системы действий. Вместо этого собирается статистика о срабатывании данного паттерна. Эта статистика "улетает" вендору. Одно из применений таких скрытых паттернов - это их тестирование. Если такой скрытый паттерн нормально работает, то можно и реакцию добавить впоследствии. Таким образом вероятность убить систему кривым апдейтом существенно падает. Понятно, что это не про отважный CrowdStrike, у которых даже сертификата ФСТЭК нету 😜
#антивирус #почитать
Сигнатуры антивирусов - это давно уже не просто хэшики и наборы строчек. Под словом "сигнатуры" скрывается довольно широкий пласт технологий. Даже в статике (без запуска образца на исполнение) есть много подходов, которые считаются сигнатурными в широком смысле. Обнаружение на основе шаблонов, регулярных выражений, эмуляции кода, нечёткого хэширования (fuzzy hashing и deep hashing) - это всё сигнатурные подходы. Если есть сигнатуры, то есть и постоянно обновляемые базы сигнатур - антивирусные базы или, как некоторые называют, контент обнаружения. Эти базы, если присмотреться практически к любому антивирусу, содержат исполняемый код, в котором реализованы деревья поиска, распаковщики, эмуляторы и т.д. Это уже скомпилированные базы, которые практически для каждого антивируса уникальны. Эффективность каждого из этих подходов - отдельный дискуссионный вопрос вне рамок этого поста.
Про внутренности антивирусов можно долго говорить, но есть, с другой стороны, много источников на этот счёт. Хотя бы та же The Antivirus Hacker's Handbook. Поэтому долго распинаться не будем. Сказанного выше достаточно, чтобы понять, что сигнатур разных много, их надо постоянно обновлять, в них может закрасться ошибка. Следует отметить, что тестирование не всегда может эту ошибку выявить. Просто разных систем много, бывают всякого рода совпадения разных факторов, несовместимость разного софта и т.д. Поэтому есть работающий на практике подход. Есть ряд паттернов, при срабатывании которых не происходит выдачи предупреждений, блокировки функционирования, помещения объекта в карантин и подобных влияющих на работу системы действий. Вместо этого собирается статистика о срабатывании данного паттерна. Эта статистика "улетает" вендору. Одно из применений таких скрытых паттернов - это их тестирование. Если такой скрытый паттерн нормально работает, то можно и реакцию добавить впоследствии. Таким образом вероятность убить систему кривым апдейтом существенно падает. Понятно, что это не про отважный CrowdStrike, у которых даже сертификата ФСТЭК нету 😜
#антивирус #почитать
Wiley.com
The Antivirus Hacker's Handbook
<b>Hack your antivirus software to stamp out future vulnerabilities</b> <p><i>The Antivirus Hacker's Handbook</i> guides you through the process of reverse engineering antivirus software. You explore how to detect and exploit vulnerabilities that can be…
👍5
Пусть здесь побудет
https://nav1n0x.gitbook.io/a-guide-to-manually-hunting-sql-injection
#offensive #почитать
https://nav1n0x.gitbook.io/a-guide-to-manually-hunting-sql-injection
#offensive #почитать
nav1n0x.gitbook.io
A Comprehensive Guide to Manually Hunting SQL Injection in MSSQL, MySQL, Oracle, and NoSQL (MongoDB)
This article provides an in-depth guide on manually hunting SQL injection vulnerabilities in MSSQL, MySQL, Oracle, and NoSQL databases, detailing different methods, advanced payloads etc.
Атака Sitting Ducks , использующая особенности делегирования домена, позволяет в ряде случаев угнать этот самый домен. Угон домена - это действительно грустно. Возвращать долго. За это время успеют дискредитировать всё, до чего дотянутся: зарегистрируют почту, начнут спамить, письма получать, пароли от сервисов сбрасывать и прочим постыдным фишингом заниматься. Эдакий страйк. Классическая DNS имеет ряд недостатков, некоторые из которых хорошо описаны здесь. Здесь же предложена интересная, на мой взгляд, альтернатива классической DNS, использующая блокчейн
#offensive #блокчейн
#offensive #блокчейн
Telegraph
35 000 доменов захвачены хакерами благодаря DNS-атаке Sitting Ducks
Эксперты из компаний Infoblox и Eclypsium предупреждают о DNS-атаке Sitting Ducks (или Ducks Now Sitting – DNS), которая ежедневно угрожает более чем миллиону доменов. По данным исследователей, злоумышленники уже захватили 35 000 доменов, так как Sitting…
👍3
Интересный цикл статей (пока там две) про теоретико-вероятностный взгляд на машинное обучение. Крайне полезная теоретическая база, которой зачастую не хватает даже опытным специалистам. Забавно, что несмотря на обилие разного рода курсов и вторых высших образований по ИИ, эту базу хорошо дают мало где. А если и дают, то не всегда хорошо увязывают с алгоритмами и подходами, которые из этой базы следуют. Понимание теоретической базы крайне важно прежде всего для тех, кто планирует работать у нас. Например, в нашей лаборатории VR Protect, где развивается несколько проектов в области ИИ и ML.
https://habr.com/ru/companies/ods/articles/713920/
#ии #почитать
https://habr.com/ru/companies/ods/articles/713920/
#ии #почитать
Хабр
Теория вероятностей в машинном обучении. Часть 1: модель регрессии
В данной статье мы подробно рассмотрим вероятностную постановку задачи машинного обучения: что такое распределение данных , дискриминативная модель , i.i.d.-гипотеза и метод максимизации правдоподобия...
👍4
Повторение - мать учения (c)
Набор небольших статей про азы разработки малвари. Тем, кто занимается борьбой с вредоносами, нужно очень хорошо понимать, как их создают: какой инструментарий используют, как защищают от отладки и анализа в песочницах, как работают в памяти (включая "ручное" развёртывание .Net-кода), как маскируют и обфусцируют, ну и всякие прочие трюки. Не сказать, что по ссылками какие-то совсем глубокие знания, но в качестве обзора техник вполне неплохо.
https://0xpat.github.io/Malware_development_part_1/
https://0xpat.github.io/Malware_development_part_2/
https://0xpat.github.io/Malware_development_part_3/
https://0xpat.github.io/Malware_development_part_4/
https://0xpat.github.io/Malware_development_part_5/
https://0xpat.github.io/Malware_development_part_6/
https://0xpat.github.io/Malware_development_part_7/
https://0xpat.github.io/Malware_development_part_8/
https://0xpat.github.io/Malware_development_part_9/
#windows #почитать #malware #offensive
Набор небольших статей про азы разработки малвари. Тем, кто занимается борьбой с вредоносами, нужно очень хорошо понимать, как их создают: какой инструментарий используют, как защищают от отладки и анализа в песочницах, как работают в памяти (включая "ручное" развёртывание .Net-кода), как маскируют и обфусцируют, ну и всякие прочие трюки. Не сказать, что по ссылками какие-то совсем глубокие знания, но в качестве обзора техник вполне неплохо.
https://0xpat.github.io/Malware_development_part_1/
https://0xpat.github.io/Malware_development_part_2/
https://0xpat.github.io/Malware_development_part_3/
https://0xpat.github.io/Malware_development_part_4/
https://0xpat.github.io/Malware_development_part_5/
https://0xpat.github.io/Malware_development_part_6/
https://0xpat.github.io/Malware_development_part_7/
https://0xpat.github.io/Malware_development_part_8/
https://0xpat.github.io/Malware_development_part_9/
#windows #почитать #malware #offensive
0xpat.github.io
Malware development part 1 - basics
Introduction
This is the first post of a series which regards development of malicious software. In this series we will explore and try to implement multiple techniques used by malicious applications to execute code, hide from defenses and persist.
Let’s…
This is the first post of a series which regards development of malicious software. In this series we will explore and try to implement multiple techniques used by malicious applications to execute code, hide from defenses and persist.
Let’s…
👍2
Шпаргалочка по API-функциям Windows, используемым в разного рода активностях. Интересно, например, про инжект. Заодно и техники перечислены с кратким описанием. Полезно тем, кто пишет детекторы подозрительной активности, например
#windows #почитать #антивирус #malware #offensive
#windows #почитать #антивирус #malware #offensive
GitHub
GitHub - 7etsuo/windows-api-function-cheatsheets: A reference of Windows API function calls, including functions for file operations…
A reference of Windows API function calls, including functions for file operations, process management, memory management, thread management, dynamic-link library (DLL) management, synchronization,...
👍2
Немного про форенсику в Linux. Пусть здесь побудет.
Вообще блог интересный. Стоит почитать
#почитать #форенсика #offensive
Вообще блог интересный. Стоит почитать
#почитать #форенсика #offensive
Medium
Forensic Investigation Operations — Complex Linux Forensics Analysis
This time our mission is a bit complex and we have a lot of details to focus on. We will uncover and collect evidence of the details of…
У Александра Леонова на канале появился, на мой взгляд, интересный пост про антивирус для Linux. Пост отсылает нас к вопросу другого известного в IT-отрасли человека, Дмитрия Комиссарова, о том, во что бы такое перспективное проинвестировать. Про инвестиции здесь не будем, оставим это профильным экспертам, но с технической точки зрения вопрос "а зачем отдельный антивирус под Linux, когда есть ... (здесь идёт обычно вендор), у которого решение под Linux тоже имеется" кажется довольно интересным, а ответ на него не так очевиден.
Практически все современные антивирусы за весьма редким исключением развивались, как антивирусы для Windows-систем. Сейчас будет шокирующая правда от капитана Очевидность: Windows отличается от Linux кардинально. На самом деле гораздо сильнее, чем кажется на первый взгляд. Миры Windows и Linux - это не просто разные ОС, но разные парадигмы, имеющие не так уж и много точек пересечения. Это разные сценарии использования и администрирования, разные пользователи, разные подходы к разработке, существенно отличающиеся модели угроз, сценарии и техники проникновения, закрепления, повышения привилегий. Поэтому нельзя просто взять, и адаптировать под Linux изначально создававшийся под Windows антивирус, потому что он создавался в Windows-парадигме для Windows-пользователей и администраторов Windows-систем. Точнее, адаптировать можно, и многие так делают, но будет не так удобно и не так эффективно. По сути, это будет решение для галочки. Если же хочется делать действительно гармоничное решение под Linux, то получится отдельный продукт со своей командой, отдельной экспертизой, кодовой базой, техподдержкой и т.д. Отдельный продукт с нуля. Даже антивирусные базы будут (и должны) существенно отличаться. Опыт с Windows здесь даже вреден.
Кстати, об антивирусных базах и российской специфике. Многие антивирусы с большой историей в своих антивирусных базах содержат код. Часто это реализация алгоритма быстрого поиска типа Ахо-Корасик и производных, поиск в дереве хэшей и т.д. Мы об этом писали ранее. Это исторически сложившийся подход: относительно быстрый поиск, скомпилированные в код базы сложно реверсятся, сравнительно небольшие расходы памяти. В общем, плюсов хватает. Практически все Windows-антивирусы используют этот подход. Однако минусы тоже имеются. Например, как мы писали ранее в контексте инцидента с Crowd Strike, если сертифицированный антивирус скачивает апдейты с кодом, сертификат его формально протухает, ибо апдейты тоже должны быть сертифицированы. Учитывая динамику угроз, сертифицировать обновления надо пару раз в неделю. Даже с сертификацией процессов безопасной разработки звучит фантастически. Так что, если речь идёт об антивирусе для российских Linux-ов, которые на текущий момент подразумевают использование в организациях, где сертификация важна, этот нюанс с обновлениями нужно учитывать на архитектурном уровне.
Вообще тема интересная и писать можно долго, но на сегодня пока достаточно. Вывод: антивирусу для российских Linux-систем быть!
#антивирус #linux
Практически все современные антивирусы за весьма редким исключением развивались, как антивирусы для Windows-систем. Сейчас будет шокирующая правда от капитана Очевидность: Windows отличается от Linux кардинально. На самом деле гораздо сильнее, чем кажется на первый взгляд. Миры Windows и Linux - это не просто разные ОС, но разные парадигмы, имеющие не так уж и много точек пересечения. Это разные сценарии использования и администрирования, разные пользователи, разные подходы к разработке, существенно отличающиеся модели угроз, сценарии и техники проникновения, закрепления, повышения привилегий. Поэтому нельзя просто взять, и адаптировать под Linux изначально создававшийся под Windows антивирус, потому что он создавался в Windows-парадигме для Windows-пользователей и администраторов Windows-систем. Точнее, адаптировать можно, и многие так делают, но будет не так удобно и не так эффективно. По сути, это будет решение для галочки. Если же хочется делать действительно гармоничное решение под Linux, то получится отдельный продукт со своей командой, отдельной экспертизой, кодовой базой, техподдержкой и т.д. Отдельный продукт с нуля. Даже антивирусные базы будут (и должны) существенно отличаться. Опыт с Windows здесь даже вреден.
Кстати, об антивирусных базах и российской специфике. Многие антивирусы с большой историей в своих антивирусных базах содержат код. Часто это реализация алгоритма быстрого поиска типа Ахо-Корасик и производных, поиск в дереве хэшей и т.д. Мы об этом писали ранее. Это исторически сложившийся подход: относительно быстрый поиск, скомпилированные в код базы сложно реверсятся, сравнительно небольшие расходы памяти. В общем, плюсов хватает. Практически все Windows-антивирусы используют этот подход. Однако минусы тоже имеются. Например, как мы писали ранее в контексте инцидента с Crowd Strike, если сертифицированный антивирус скачивает апдейты с кодом, сертификат его формально протухает, ибо апдейты тоже должны быть сертифицированы. Учитывая динамику угроз, сертифицировать обновления надо пару раз в неделю. Даже с сертификацией процессов безопасной разработки звучит фантастически. Так что, если речь идёт об антивирусе для российских Linux-ов, которые на текущий момент подразумевают использование в организациях, где сертификация важна, этот нюанс с обновлениями нужно учитывать на архитектурном уровне.
Вообще тема интересная и писать можно долго, но на сегодня пока достаточно. Вывод: антивирусу для российских Linux-систем быть!
#антивирус #linux
Telegram
Управление Уязвимостями и прочее
В какое направление ИТ вы бы сейчас в России инвестировали? Такой вот интересный вопрос у Дмитрия Комиссарова в VK.
Я бы, наверное, инвестировал в антивирусы / Endpoint Protection с фокусом на отечественные Linux дистрибутивы. Доля Linux-десктопов растёт…
Я бы, наверное, инвестировал в антивирусы / Endpoint Protection с фокусом на отечественные Linux дистрибутивы. Доля Linux-десктопов растёт…
👍5
Интересующиеся люди нашли опечатку в нашей статье про RC4OK и расхождение с исходниками. Мы поправили, свежая версия доступна на сайте IACR. RC4OK - модификация известного алгоритма RC4, созданная основателем блокчейн-платформы Emercoin Олегом Ховайко. Моя роль в этой работе аналитическая. Алгоритм получился супер-быстрым и довольно безопасным, о чём мы писали ранее. Радует, что люди интересуются, используют, портируют.
#криптография #rc4ok
#криптография #rc4ok
IACR Cryptology ePrint Archive
RC4OK. An improvement of the RC4 stream cipher
In this paper we present an improved version of the classical RC4 stream cipher. The improvements allow to build lightweight high-performance cryptographically strong random number generator suitable for use in IoT and as a corresponding component of operating…
👍5
Про Telegram и корпоративные коммуникации
Сегодня французы арестовали основателя Telegram Павла Дурова. Политику и прочие не профильные для нас подобные вещи отбросим, этим пусть другие занимаются. Наше дело - технологии.
Интересно, что сейчас из каждого утюга полетело, что, дескать, теперь мессенджер ненадёжен и надо корпоративные, служебные и прочие не для лишних ушей коммуникации в нём прекращать. На самом деле любой публичный облачный мессенджер изначально небезопасен. Групповые и обычные облачные чаты, понятно, хранятся где-то в облаке и могут быть расшифрованы (в случае с Signal групповые чаты реализованы специфически через end-to-end encryption, но они жутко тормозные). Но даже в случае end-to-end encryption есть нюанс с созданием общего ключа, ибо он зачастую генерируется алгоритмом Диффи-Хеллмана (или его производными), который, как известно, подвержен атаке "человек посередине" (MITM). Именно из-за этой самой возможного митма появилась, например, инфраструктура PKI, где сертификаты открытого ключа подписываются внешним доверенным арбитром - третьей стороной, которой все участники доверяют. Где эта сторона в случае с мессенджером? Мы снова должны доверять серверной инфраструктуре, находящейся непонятно где и доступ к которой имеет непонятно кто. Ну или, как вариант, обменяться неким секретом при встрече или по другому доверенному каналу (многие ли так делают?). Эпизодическая перегенерация ключей (по типу Double Ratchet, как у Signal) - это хорошо, но всегда вопрос в безопасном формировании того самого первого общего секрета. Так что даже с секретными чатами всё не так однозначно. Это если вести речь о переписке. Есть ещё данные о геолокации, например, доступные непонятно кому. Данные об интенсивности переписки. Данные о том, что коммуникация между людьми в принципе есть.
В сухом остатке облачный мессенджер в принципе не для конфиденциальных коммуникаций, включая корпоративные. Есть неплохие корпоративные on-premise решения (тот же express messenger). Ну или совсем на худой конец - сервер Rocket Chat развернуть (его строго желательно под VPN)
#криптография #мессенджер
Сегодня французы арестовали основателя Telegram Павла Дурова. Политику и прочие не профильные для нас подобные вещи отбросим, этим пусть другие занимаются. Наше дело - технологии.
Интересно, что сейчас из каждого утюга полетело, что, дескать, теперь мессенджер ненадёжен и надо корпоративные, служебные и прочие не для лишних ушей коммуникации в нём прекращать. На самом деле любой публичный облачный мессенджер изначально небезопасен. Групповые и обычные облачные чаты, понятно, хранятся где-то в облаке и могут быть расшифрованы (в случае с Signal групповые чаты реализованы специфически через end-to-end encryption, но они жутко тормозные). Но даже в случае end-to-end encryption есть нюанс с созданием общего ключа, ибо он зачастую генерируется алгоритмом Диффи-Хеллмана (или его производными), который, как известно, подвержен атаке "человек посередине" (MITM). Именно из-за этой самой возможного митма появилась, например, инфраструктура PKI, где сертификаты открытого ключа подписываются внешним доверенным арбитром - третьей стороной, которой все участники доверяют. Где эта сторона в случае с мессенджером? Мы снова должны доверять серверной инфраструктуре, находящейся непонятно где и доступ к которой имеет непонятно кто. Ну или, как вариант, обменяться неким секретом при встрече или по другому доверенному каналу (многие ли так делают?). Эпизодическая перегенерация ключей (по типу Double Ratchet, как у Signal) - это хорошо, но всегда вопрос в безопасном формировании того самого первого общего секрета. Так что даже с секретными чатами всё не так однозначно. Это если вести речь о переписке. Есть ещё данные о геолокации, например, доступные непонятно кому. Данные об интенсивности переписки. Данные о том, что коммуникация между людьми в принципе есть.
В сухом остатке облачный мессенджер в принципе не для конфиденциальных коммуникаций, включая корпоративные. Есть неплохие корпоративные on-premise решения (тот же express messenger). Ну или совсем на худой конец - сервер Rocket Chat развернуть (его строго желательно под VPN)
#криптография #мессенджер
👍7🤔1
Интересны измышления по типу "у каждого уважающего себя синдиката свой мессенджер со своим сервером, шахматами и поэтессами". Это прям как себе приклеить на лоб что-то заметное и интересное и расхаживать с покерфейсом, откинув назад чёлку. Стоит даже удалённо получить доступ к устройству любого участника такого синдиката, и, минимум, точка входа будет известна. Как минимум, стоит внимательно к ней присмотреться. А если ещё и приложение своё, да ещё и push-уведомления по моде сделаны, то совсем красота. При удачном стечении обстоятельств можно всех членов такого синдиката выявить разом. Жаль, что синдикаты так не делают :)
#мессенджер
#мессенджер