Рекриптор
228 subscribers
88 photos
12 videos
3 files
263 links
Заметки на полях о практической безопасности и не только
Download Telegram
Продолжение

Если "неправильные" люди нашли ошибку в открытом софте, то взаимодействовать с ними предлагается буквально следующим образом:
In a simple example, if an SDN identified a memory bug and submitted an unsolicited patch to fix the issue, developers receiving this patch should be able to evaluate the patch on its technical merit, modify it if they see fit, and apply the patch to their repository. The SDN’s developer submitting the patch would see the patch being applied but should not be engaged in a two-way communication discussing the patch, the technical merits, or ways to improve the patch. The source code itself is informational material, but the concern is a developer crossing a line into providing a service to the SDN.

Ну т.е. давай патчи и вали, нам запрещено с тобой разговаривать. Учитывая, что определить, можно разговаривать или нельзя, не так то просто, общаться, подозреваю, перестанут со всеми подозрительными. Чтобы не было чего. Проблемы никому не нужны. Тот же смысл у этой цитаты:
Reviewing an unsolicited patch from a contributor in a sanctioned region should generally be fine, but actively engaging them to better understand their issue, diagnose the problem, or help improve a patch or modify code would likely cross the line. If the contributor is linked to a sanctioned entity or region, in general, it is best to keep communications strictly one-way. If a patch is received and you improve it and submit it upstream, that should be fine, but going back and forth in communications with the SDN developer likely would not.

Давай патч и проваливай. Многие ли будут помогать раскалывающемуся сообществу в таких условиях - вопрос, на мой взгляд, риторический.

Нет, поддержку вашего железа мы добавлять не будем:
Accepting unsolicited patches that fix general issues in your open source project should be okay. However, if the changes directly benefit a restricted party’s products or services, it could be a problem. For example, if a developer from AcmeSDN (and AcmeSDN is an SDN subject to OFAC sanctions) contributes a driver that enables the AcmeSDN processor to work in your software, that contribution would likely be an issue. Think carefully not just about the source code, but the impact of these unsolicited patches.


Ну и про права тоже надо забыть:
Many open source projects require a CLA, which would bar contributors from OFAC sanctioned entities. OFAC sanctions bar transacting in intellectual property, and specifically, any agreement in intellectual property or any other contract with an SDN. If your open source project requires a CLA, make sure your CLA validation process includes compliance checks against the SDN List.


С информационной безопасностью здесь связь прямая. При таких раскладах и отношениях репортить разработчикам открытых продуктов об уязвимостях глубокого смысла нет, как и в целом участвовать в развитии этих продуктов в рамках исходных основных веток. Те, кого ограничения ещё не коснулись, мотают на ус и задаются вопросом, а стоит ли участвовать в общем или лучше делать своё? Таким образом некогда достаточно единые сообщества раскалываются, что ведёт к ухудшению качества продуктов в основных ветках и куче небезопасных форков. В общем, выстрел в ногу, как по мне
👍2
Свежая статья про возможности PowerShell, выполнение скриптов в памяти, обход AMSI, обфускацию скриптов. Red Team-ерам, пентестерам и просто интересующимся полезно: https://medium.com/@0xHossam/powershell-exploits-modern-apts-and-their-malicious-scripting-tactics-7f98b0e8090c

#offensive
👍4
Ещё одна мошенническая активность, направленная на соискателей. Банда шахматистов

В этот раз мошенники, мимикрирующие под работодателя, ищут ни много ни мало аж целого Project Manager-а. Проект, над которым предлагается работать соискателю, кто бы сомневался, в области блокчейн. Говорят, хотят к шахматам его прикрутить. Общую схему мы уже описывали в цикле постов, она практически та же самая: находят потенциальную жертву через Linkedin, предлагают пройти собеседование, дают ссылку на проект (на этот раз в github), потенциальная жертва запускает его у себя, мошенники просят "расшарить" экран (очевидно, чтобы отслеживать и корректировать действия жертвы, имея при этом возможность визуально контролировать, в какой среде выполняется вредоносный код, и не имитируют ли жертву аналитики, пытаясь получить побольше информации о мошеннической группировке).
При запуске вредоносного кода происходит утечка данных криптокошельков, паролей и доступов к различным аккаунтам. Также скачиваются разного рода нагрузки (на Python, злоумышленники его очень любят, потому что антивирусы с ним плохо умеют работать, как и со всеми скриптовыми языками), позволяющие надёжнее закрепиться в системе жертвы и, в идеале, получить полный контроль над ней.

Из относительно интересного: вредонос старается определить, что работает в виртуальной машине (например, в песочнице) или под отладчиком. В этом случае он просто завершается и дальнейшее развитие атаки не производится.

Мошенники не обращают внимание на юрисдикции и гражданства, работая "широким гребнем". По гражданам России тоже работают. Скам - интенсивно развивающаяся международная угроза с постоянно растущим оборотом и относительно невысокими рисками для злоумышленников. Обложка журнала The Economist к этому посту от 8 февраля 2025 года об этом говорит.

Фишинговый аккаунт на github: https://github.com/wenode1002
Репозиторий с вредоносным кодом называется chess. Вредоносный имплант находится в единственном файле HEAD по этому пути: https://github.com/wenode1002/chess/tree/main/.github/logs/refs/heads/.DS_Store/
Имплант - это заобфусцированный дроппер, который обращается по адресу 94.131.107.227:1224
Следует отметить, что этот репозиторий эпизодически пропадает, а потом появляется вновь. Злодеи стараются максимально долго не спалить инструментарий, аккаунт, IP-адреса. Логично.

Наши выводы совпадают с теми, что мы делали ранее. Инструменты мошенников, следует отметить, становятся технологичнее. Сами мошенники работают изощреннее, профессиональнее и осторожнее. Забавно, что при лёгкой модификации (добавление пробела в ничего не значащее место) вредоносный имплант перестаёт обнаруживаться некоторыми чрезвычайно популярными антивирусами (на момент анализа нами так было). Не просто сигнатурным поиском, что было бы логично, но эвристическими движками 🤦‍♂️. Всё-таки антивирусная отрасль отстаёт всё сильнее от работников скрипта и топора :) Целями являются как пользователи Linux, так и пользователи Windows.

#фишинг #offensive #malware
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8❤‍🔥2
Подписанных на наш скромный технический канал дам поздравляем с 8 марта и желаем всего самого доброго и светлого! Учитывая поприще, которое вы, милые дамы, выбрали, картинка в тему ;)
👍10😁2
Давно ничего не писал. Исправляюсь и больше постараюсь так не делать :)

Интересная особенность обнаружена в механизмах отображения командной строки ярлыков Windows (lnk-файлов): если грамотно её сформировать, используя символы пробелов (их несколько: обычный пробел, горизонтальная и вертикальная табуляции, символы подачи строки и формы, возврат каретки), то строка не будет видна пользователю в свойствах ярлыка. Это позволяет обходить визуальный контроль. Отличие от подобных методов сокрытия вредоносных строк, команд и имплантов, которые применяются, например, в фишинговых атаках на разработчиков, которые мы подробно разбирали ранее, в том, что эту командную строку штатными средствами не увидишь.
Подробное описание: https://www.trendmicro.com/en_us/research/25/c/windows-shortcut-zero-day-exploit.html

#offensive #windows
👍2
Баян, но хорошо :) Навеяно "адаптированными" с помощью подручных инструментов Линуксами для встраиваемых систем, с которыми работаем довольно много, драйверами, деревьями устройств и прочими конфигами
😁5🫡1
Про то, как на самом деле создаются нагрузки, запускаемые на машинах жертв, хорошо рассказывается здесь: https://practicalsecurityanalytics.com/building-a-runtimeinstaller-payload-pipeline-to-evade-av-detection/
Статья описывает конкретный инструментарий и является в некотором роде рекламной, но сам процесс и лежащая в основе идея показаны очень хорошо. У этого процесса есть название: Payload Pipeline. Если совсем кратко, то для каждого случая уникальная нагрузка генерируется автоматически с встроенным механизмами обхода антивирусов и прочих защитных механизмов (типа AMSI), оригинальными методами запуска, обфускацией и т.д.
Выявить сигнатуры, за которые можно зацепиться, чтобы потянуть всё семейство сгенерированных подобным инструментом вредоносов, довольно сложно. Зачастую невозможно. Широкое использование ИИ атакующими усугубляет проблему. Но как-то обнаруживать такие вещи нужно. Очевидно, что здесь всё большую роль будет играть эвристика, включая ту, что использует ИИ и ML. ИИ и ML в защите - это прежде всего выявление аномалий и подозрительных признаков. Мы об этом писали 3 года назад в контексте NGAV. Сейчас это безусловный мейнстрим и единственный вариант. Для тех, кто балуется обфускацией и прочими hack tricks в своих легальных программных продуктах, сюрпризов будет ещё больше, чем сейчас. В целом, подозреваю, будет больше false positives, пока не установится новая нормальность: что-то типа best practice для разработчиков, как лучше писать и оформлять код и чем его компилировать

#ии #offensive
👍4
Знаем, что среди подписчиков есть.люди, имеющие отношение к робототехнике и мехатронике. В том числе и к преподаванию этих дисциплин. Возможно вам, уважаемые коллеги, этот открытый набор лекций будет интересен: https://github.com/madibabaiasl/modern-robotics-course/wiki

#робототехника
👍5
Шпаргалка по обходу механизмов проверки URL: https://portswigger.net/web-security/ssrf/url-validation-bypass-cheat-sheet

#offensive
👍2
Хороший материал по ядерным руткитам в Linux: https://inferi.club/post/the-art-of-linux-kernel-rootkits

Хуки,  закрепление, сокрытие, обнаружение. Полезное чтение.

#linux #rootkit #offensive #почитать
🔥5
У тебя спина белая
👍6🤔3😁2🤯1🫡1
У Александра Леонова интересная серия постов про изучение Windows в ВУЗ-ах:
https://t.me/avleonovrus/2203
https://t.me/avleonovrus/2204
Это рассуждение навеяло другие мысли, никак не связанные с Windows, Linux и вообще с технологиями: нужно обязательно изучать Уголовное право. Особенно актуально для ИБ-специальностей и курсов по хакингу. Что и с кем можно делать, что и с кем нельзя. И что будет, если всё-таки сделать, что не следует.

А, ну и по теме :) Акцентироваться, на наш взгляд, нужно на фундаментальных дисциплинах, общих принципах, алгоритмах - на базе. Технологии меняются стремительно, но твёрдые фундаментальные основы, если они есть, позволяют довольно быстро эти технологии осваивать.
👍4
ИБ (практическая) тоже довольно сильно изменится. Это предсказывалось многими. Это происходит
Forwarded from Data Secrets
Бывший исследователь OpenAI Даниэль Кокотаджило предсказал, что случится с ИИ в 2026–2027

В 2024 Дэниэль вошел в список топ-100 самых влиятельных людей в ИИ по версии журнала TIME. Он известен двумя вещами.

Во-первых, в том же 2024 он с шумом ушел с высокой позиции в OpenAI, отказавшись подписать NDA. За подпись ему предлагали примерно $2 миллиона в виде акций, но он выбрал свободу слова.

Во-вторых, в 2021, еще до прихода в OpenAI и задолго до успеха ChatGPT, он написал статью, в которой описал свое виденье того, как будет выглядеть ИИ до 2026, и пока оказался необыкновенно прав. Представьте: он предсказал и массовый хайп, и венчурный бум, и даже ограничение экспорта чипов из США в Китай еще до того, как кто-либо вообще хотя бы единожды поговорил с чат-ботом.

Так вот, на днях Дэниэль показал свой новый прогноз до 2028. Его он разрабатывал уже не один, а с командой его собственной лаборатории AI Futures Project. Вот этот документ, вот подкаст по нему. Основное:

⭐️ 2025: агенты развиваются, но их эффективность все еще ограничена. Тем не менее, внутри компаний уже начинают разворачивать узкоспециализированных агентов, автоматизирующих некоторые задачи.

⭐️ Конец 2025: GPT-3 moment для агентов. Появляется система, действительно способная действовать автономно.

⭐️ Начало 2026: флагмагманские агенты дают 50%-ное ускорение алгоритмического прогресса в компаниях. Китай объединяет все свои ведущие AI-компании в единый центр, чтобы догнать США.

⭐️ Конец 2026: массовые увольнения и перестройка рынка труда.

⭐️ Начало 2027: новые прорывы, полная автоматизация разработки, экономика растет, но разрыв между классам увеличивается.

⭐️ Конец 2027: оказывается, что агенты не вполне безопасны, и вот тут возникает развилка. Либо в этот момент человечество решит приостановить разработку и поработать над элайментом, либо гонка продолжается.

Ну а дальше вы поняли. Либо суперинтеллект поглощает власть над всеми сферами жизни и людям каюк, либо развитие немного притормаживается и больше внимания мы начинаем уделять безопасности и жесткому международному мониторингу.

Что сказать. Сохраняйте, проверим через 3 года.
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔5👍1
В Journal of Computer Virology and Hacking Techniques издательства Springer опубликована наша с основателем блокчейн-платформы Emercoin Олегом Ховайко статья: https://link.springer.com/article/10.1007/s11416-025-00548-2
Это окончательный англоязычный вариант с правками и учётом замечаний нескольких рецензентов. Алгоритм разработан и реализован Олегом. Моя роль в этой работе аналитическая - я пытался этот алгоритм сломать. На русском про алгоритм мы рассказывали на конференции РусКрипто-2024 практически год назад. RC4OK получился довольно шустрым, практически в 2 раза быстрее ближайшего конкурента - алгоритма Spritz.

RC4OK используется в Emercoin, реализация на C доступна на github: https://github.com/emercoin/rc4ok
Мы также писали ранее о реализации на Rust.

Алгоритм является низкоресурсным и отлично подходит для IoT и киберфизических систем, о которых мы часто слышим в последнее время.

Бумажная версия статьи выйдет в сборнике, посвящённом РусКрипто. Исходя из прошлого опыта, это будет где-то летом или осенью.

PS. В этом году на РусКрипто попасть не получилось по целому ряду причин. Скучаю. Постараемся исправиться

#криптография #rc4ok #почитать
👍8
Копия той самой ракеты-носителя Восток величественно возвышается на берегу Яченского водохранилища, напоминая нам о наших предках, которые после разрушительнейшей войны в условиях массы ограничений и жёсткой конкуренции смогли не просто восстановить страну, но и реализовать технологический рывок, позволивший первыми в мире вывести человека в космос, обеспечив задел и лидерство на многие десятилетия. С Днём Космонавтики!
👍7👏4💊1
Многие обсуждают Xanthorox AI - новый ИИ-инструмент для проведения атакующих операций в сети Интернет, который перевернёт мир ИБ, деклассирует кучу ИБ-компаний, ударит по целым направлениям типа Threat Intelligence, а все антивирусы превратит в тыкву, не дожидаясь полночи (правда, они, похоже, уже). Мы писали о чём-то таком ещё в январе, повторяться не хочется.

Пока многие обсуждают, мы глядим, как аналитический инструментарий нашей лаборатории автоматически обрабатывает с помощью ИИ сгенерированный на лету DeepSeek-ом заобфусцированный скрипт-downloader с запуском скачанной нагрузки в памяти без сохранения на диск. Скрипт, понятно, без расширения, так интереснее. Модель определяет язык сама. На каждый хитрый ИИ найдётся другой хитрый ИИ :)
Мы назвали нашу платформу Рекрипториум.

#ии #рекрипториум
🔥5💊1