Рекриптор
Давно ничего не писал. Исправляюсь и больше постараюсь так не делать :) Интересная особенность обнаружена в механизмах отображения командной строки ярлыков Windows (lnk-файлов): если грамотно её сформировать, используя символы пробелов (их несколько: обычный…
А вот и детальное описание PoC подоспело: https://zeifan.my/Windows-LNK/
Можно, как в ранее известных техниках с ярлыками, прицепить нагрузку в конец LNK-файла и выполнить её с помощью PowerShell, например
#offensive #windows
Можно, как в ранее известных техниках с ярлыками, прицепить нагрузку в конец LNK-файла и выполнить её с помощью PowerShell, например
#offensive #windows
Security Research
Windows LNK - Analysis & Proof-of-Concept
OverviewI came across the writeup from Trend Micro on the article ZDI-CAN-25373: Windows Shortcut Exploit Abused as Zero-Day in Widespread APT Campaigns. TL;DR here is the summary from them:- Trend Zero Day Initiative™ (ZDI) identified nearly 1,000 malicious…
👍4
Шпаргалка по обходу механизмов проверки URL: https://portswigger.net/web-security/ssrf/url-validation-bypass-cheat-sheet
#offensive
#offensive
👍2
Вышел PoC для IngressNightmare: https://github.com/hakaioffsec/IngressNightmare-PoC
Кто не обновил Ingress-NGINX, надо обновить. Подробное описание угрозы здесь: https://www.wiz.io/blog/ingress-nginx-kubernetes-vulnerabilities
#offensive
Кто не обновил Ingress-NGINX, надо обновить. Подробное описание угрозы здесь: https://www.wiz.io/blog/ingress-nginx-kubernetes-vulnerabilities
#offensive
GitHub
GitHub - hakaioffsec/IngressNightmare-PoC: This is a PoC code to exploit the IngressNightmare vulnerabilities (CVE-2025-1097, CVE…
This is a PoC code to exploit the IngressNightmare vulnerabilities (CVE-2025-1097, CVE-2025-1098, CVE-2025-24514, and CVE-2025-1974). - hakaioffsec/IngressNightmare-PoC
👍3
Хороший материал по ядерным руткитам в Linux: https://inferi.club/post/the-art-of-linux-kernel-rootkits
Хуки, закрепление, сокрытие, обнаружение. Полезное чтение.
#linux #rootkit #offensive #почитать
Хуки, закрепление, сокрытие, обнаружение. Полезное чтение.
#linux #rootkit #offensive #почитать
🔥5
У Александра Леонова интересная серия постов про изучение Windows в ВУЗ-ах:
https://t.me/avleonovrus/2203
https://t.me/avleonovrus/2204
Это рассуждение навеяло другие мысли, никак не связанные с Windows, Linux и вообще с технологиями: нужно обязательно изучать Уголовное право. Особенно актуально для ИБ-специальностей и курсов по хакингу. Что и с кем можно делать, что и с кем нельзя. И что будет, если всё-таки сделать, что не следует.
А, ну и по теме :) Акцентироваться, на наш взгляд, нужно на фундаментальных дисциплинах, общих принципах, алгоритмах - на базе. Технологии меняются стремительно, но твёрдые фундаментальные основы, если они есть, позволяют довольно быстро эти технологии осваивать.
https://t.me/avleonovrus/2203
https://t.me/avleonovrus/2204
Это рассуждение навеяло другие мысли, никак не связанные с Windows, Linux и вообще с технологиями: нужно обязательно изучать Уголовное право. Особенно актуально для ИБ-специальностей и курсов по хакингу. Что и с кем можно делать, что и с кем нельзя. И что будет, если всё-таки сделать, что не следует.
А, ну и по теме :) Акцентироваться, на наш взгляд, нужно на фундаментальных дисциплинах, общих принципах, алгоритмах - на базе. Технологии меняются стремительно, но твёрдые фундаментальные основы, если они есть, позволяют довольно быстро эти технологии осваивать.
Telegram
Управление Уязвимостями и прочее
Минимизировать обучение ОС Windows за государственный счёт. Дмитрий Фёдоров в своём посте называет тенденции по отказу от изучения Windows в курсах по ОС в ВУЗах крайне негативными. 🤔 А у меня мнение обратное. Когда я учился в нулевых, у нас был один сплошной…
👍4
ИБ (практическая) тоже довольно сильно изменится. Это предсказывалось многими. Это происходит
Forwarded from Data Secrets
Бывший исследователь OpenAI Даниэль Кокотаджило предсказал, что случится с ИИ в 2026–2027
В 2024 Дэниэль вошел в список топ-100 самых влиятельных людей в ИИ по версии журнала TIME. Он известен двумя вещами.
Во-первых, в том же 2024 он с шумом ушел с высокой позиции в OpenAI, отказавшись подписать NDA. За подпись ему предлагали примерно $2 миллиона в виде акций, но он выбрал свободу слова.
Во-вторых, в 2021, еще до прихода в OpenAI и задолго до успеха ChatGPT, он написал статью, в которой описал свое виденье того, как будет выглядеть ИИ до 2026, и пока оказался необыкновенно прав. Представьте: он предсказал и массовый хайп, и венчурный бум, и даже ограничение экспорта чипов из США в Китай еще до того, как кто-либо вообще хотя бы единожды поговорил с чат-ботом.
Так вот, на днях Дэниэль показал свой новый прогноз до 2028. Его он разрабатывал уже не один, а с командой его собственной лаборатории AI Futures Project. Вот этот документ, вот подкаст по нему. Основное:
⭐️ 2025: агенты развиваются, но их эффективность все еще ограничена. Тем не менее, внутри компаний уже начинают разворачивать узкоспециализированных агентов, автоматизирующих некоторые задачи.
⭐️ Конец 2025: GPT-3 moment для агентов. Появляется система, действительно способная действовать автономно.
⭐️ Начало 2026: флагмагманские агенты дают 50%-ное ускорение алгоритмического прогресса в компаниях. Китай объединяет все свои ведущие AI-компании в единый центр, чтобы догнать США.
⭐️ Конец 2026: массовые увольнения и перестройка рынка труда.
⭐️ Начало 2027: новые прорывы, полная автоматизация разработки, экономика растет, но разрыв между классам увеличивается.
⭐️ Конец 2027: оказывается, что агенты не вполне безопасны, и вот тут возникает развилка. Либо в этот момент человечество решит приостановить разработку и поработать над элайментом, либо гонка продолжается.
Ну а дальше вы поняли. Либо суперинтеллект поглощает власть над всеми сферами жизни и людям каюк, либо развитие немного притормаживается и больше внимания мы начинаем уделять безопасности и жесткому международному мониторингу.
Что сказать. Сохраняйте, проверим через 3 года.
В 2024 Дэниэль вошел в список топ-100 самых влиятельных людей в ИИ по версии журнала TIME. Он известен двумя вещами.
Во-первых, в том же 2024 он с шумом ушел с высокой позиции в OpenAI, отказавшись подписать NDA. За подпись ему предлагали примерно $2 миллиона в виде акций, но он выбрал свободу слова.
Во-вторых, в 2021, еще до прихода в OpenAI и задолго до успеха ChatGPT, он написал статью, в которой описал свое виденье того, как будет выглядеть ИИ до 2026, и пока оказался необыкновенно прав. Представьте: он предсказал и массовый хайп, и венчурный бум, и даже ограничение экспорта чипов из США в Китай еще до того, как кто-либо вообще хотя бы единожды поговорил с чат-ботом.
Так вот, на днях Дэниэль показал свой новый прогноз до 2028. Его он разрабатывал уже не один, а с командой его собственной лаборатории AI Futures Project. Вот этот документ, вот подкаст по нему. Основное:
Ну а дальше вы поняли. Либо суперинтеллект поглощает власть над всеми сферами жизни и людям каюк, либо развитие немного притормаживается и больше внимания мы начинаем уделять безопасности и жесткому международному мониторингу.
Что сказать. Сохраняйте, проверим через 3 года.
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔5👍1
В Journal of Computer Virology and Hacking Techniques издательства Springer опубликована наша с основателем блокчейн-платформы Emercoin Олегом Ховайко статья: https://link.springer.com/article/10.1007/s11416-025-00548-2
Это окончательный англоязычный вариант с правками и учётом замечаний нескольких рецензентов. Алгоритм разработан и реализован Олегом. Моя роль в этой работе аналитическая - я пытался этот алгоритм сломать. На русском про алгоритм мы рассказывали на конференции РусКрипто-2024 практически год назад. RC4OK получился довольно шустрым, практически в 2 раза быстрее ближайшего конкурента - алгоритма Spritz.
RC4OK используется в Emercoin, реализация на C доступна на github: https://github.com/emercoin/rc4ok
Мы также писали ранее о реализации на Rust.
Алгоритм является низкоресурсным и отлично подходит для IoT и киберфизических систем, о которых мы часто слышим в последнее время.
Бумажная версия статьи выйдет в сборнике, посвящённом РусКрипто. Исходя из прошлого опыта, это будет где-то летом или осенью.
PS. В этом году на РусКрипто попасть не получилось по целому ряду причин. Скучаю. Постараемся исправиться
#криптография #rc4ok #почитать
Это окончательный англоязычный вариант с правками и учётом замечаний нескольких рецензентов. Алгоритм разработан и реализован Олегом. Моя роль в этой работе аналитическая - я пытался этот алгоритм сломать. На русском про алгоритм мы рассказывали на конференции РусКрипто-2024 практически год назад. RC4OK получился довольно шустрым, практически в 2 раза быстрее ближайшего конкурента - алгоритма Spritz.
RC4OK используется в Emercoin, реализация на C доступна на github: https://github.com/emercoin/rc4ok
Мы также писали ранее о реализации на Rust.
Алгоритм является низкоресурсным и отлично подходит для IoT и киберфизических систем, о которых мы часто слышим в последнее время.
Бумажная версия статьи выйдет в сборнике, посвящённом РусКрипто. Исходя из прошлого опыта, это будет где-то летом или осенью.
PS. В этом году на РусКрипто попасть не получилось по целому ряду причин. Скучаю. Постараемся исправиться
#криптография #rc4ok #почитать
SpringerLink
RC4OK: an improvement of the RC4 stream cipher
Journal of Computer Virology and Hacking Techniques - In this paper we present an improved version of the classical RC4 stream cipher. The improvements allow to build lightweight high-performance...
👍8
Рекриптор
В Journal of Computer Virology and Hacking Techniques издательства Springer опубликована наша с основателем блокчейн-платформы Emercoin Олегом Ховайко статья: https://link.springer.com/article/10.1007/s11416-025-00548-2 Это окончательный англоязычный вариант…
Только что журнал прислал ссылку: https://rdcu.be/egRNz
Статью можно почитать всем желающим.
#почитать #rc4ok #криптография
Статью можно почитать всем желающим.
#почитать #rc4ok #криптография
SpringerLink
RC4OK: an improvement of the RC4 stream cipher
Journal of Computer Virology and Hacking Techniques - In this paper we present an improved version of the classical RC4 stream cipher. The improvements allow to build lightweight high-performance...
👍3🔥2😴1
Копия той самой ракеты-носителя Восток величественно возвышается на берегу Яченского водохранилища, напоминая нам о наших предках, которые после разрушительнейшей войны в условиях массы ограничений и жёсткой конкуренции смогли не просто восстановить страну, но и реализовать технологический рывок, позволивший первыми в мире вывести человека в космос, обеспечив задел и лидерство на многие десятилетия. С Днём Космонавтики!
👍7👏4💊1
Многие обсуждают Xanthorox AI - новый ИИ-инструмент для проведения атакующих операций в сети Интернет, который перевернёт мир ИБ, деклассирует кучу ИБ-компаний, ударит по целым направлениям типа Threat Intelligence, а все антивирусы превратит в тыкву, не дожидаясь полночи (правда, они, похоже, уже). Мы писали о чём-то таком ещё в январе, повторяться не хочется.
Пока многие обсуждают, мы глядим, как аналитический инструментарий нашей лаборатории автоматически обрабатывает с помощью ИИ сгенерированный на лету DeepSeek-ом заобфусцированный скрипт-downloader с запуском скачанной нагрузки в памяти без сохранения на диск. Скрипт, понятно, без расширения, так интереснее. Модель определяет язык сама. На каждый хитрый ИИ найдётся другой хитрый ИИ :)
Мы назвали нашу платформу Рекрипториум.
#ии #рекрипториум
Пока многие обсуждают, мы глядим, как аналитический инструментарий нашей лаборатории автоматически обрабатывает с помощью ИИ сгенерированный на лету DeepSeek-ом заобфусцированный скрипт-downloader с запуском скачанной нагрузки в памяти без сохранения на диск. Скрипт, понятно, без расширения, так интереснее. Модель определяет язык сама. На каждый хитрый ИИ найдётся другой хитрый ИИ :)
Мы назвали нашу платформу Рекрипториум.
#ии #рекрипториум
🔥5💊1
Интересная техника дампа LSASS
1. Будучи админом, повышаемся до SYSTEM. Через уязвимый драйвер (можно любой установить, включая, например, один из этих) получаем возможность выполнять код в ядре.
2. Ищем LSASS, временно отключаем PPL.
3. Клонируем LSASS и дампим уже клон.
4. Восстанавливаем PPL.
Здесь подробно описано, как это делается, на примере инструмента под названием Doppelganger. Помимо самой техники описано ещё несколько приёмов по усложнению обнаружения. В общем, полезно почитать.
#offensive #windows #почитать
1. Будучи админом, повышаемся до SYSTEM. Через уязвимый драйвер (можно любой установить, включая, например, один из этих) получаем возможность выполнять код в ядре.
2. Ищем LSASS, временно отключаем PPL.
3. Клонируем LSASS и дампим уже клон.
4. Восстанавливаем PPL.
Здесь подробно описано, как это делается, на примере инструмента под названием Doppelganger. Помимо самой техники описано ещё несколько приёмов по усложнению обнаружения. В общем, полезно почитать.
#offensive #windows #почитать
Telegram
Рекриптор
Не все антивирусы одинаково полезны. Пока кратко про CVE-2022-42045. Благодаря нашим исследователям, публичную коллекцию уязвимых драйверов Windows, через которые можно попасть в ядро, пополнили аж три свежих драйвера антивирусных продуктов. Компания Zemana…
🔥2
Закинул скрипт с имплантом из этого поста на VirusTotal. Спустя полгода до сих пор детектят 10 из 62. Это скрипт с очень плохой и очень заметной обфускцией. Тем не менее вот так. Дальнейшие комментарии излишни. Наш Рекрипториум угрозу увидел (картинка 2).
Это Python. С другими языками дела у антивирусов обстоят ещё хуже.
#ии #антивирус #рекрипториум
Это Python. С другими языками дела у антивирусов обстоят ещё хуже.
#ии #антивирус #рекрипториум
👍9🔥2
Очередной AMSI Bypass: https://github.com/andreisss/Ghosting-AMSI/tree/main
В этот раз патчат NdrClientCall3, чтобы не передавать строчки ps-скрипта подключенным к AMSI антивирусам на анализ.
Палиться такое должно эвристиком в статике: вызов нативных функций LoadLibrary, GetProcAddress, VirtualProtect, VirtualAlloc, GetCurrentProcess, FlushInstructionCache. Никакой обфускации нет и в помине (хотя есть антивирусы, которые реагируют именно на обфускацию, они в этот раз ожидаемо опасности не увидели). Итак, на вирустотале задетектировали 10 из 60 антивирусов. Ни одного российского. Наш Рекрипториум угрозу увидел.
#offensive #windows #ии #рекрипториум
В этот раз патчат NdrClientCall3, чтобы не передавать строчки ps-скрипта подключенным к AMSI антивирусам на анализ.
Палиться такое должно эвристиком в статике: вызов нативных функций LoadLibrary, GetProcAddress, VirtualProtect, VirtualAlloc, GetCurrentProcess, FlushInstructionCache. Никакой обфускации нет и в помине (хотя есть антивирусы, которые реагируют именно на обфускацию, они в этот раз ожидаемо опасности не увидели). Итак, на вирустотале задетектировали 10 из 60 антивирусов. Ни одного российского. Наш Рекрипториум угрозу увидел.
#offensive #windows #ии #рекрипториум
🔥5👍1
Интересный эксперимент.
Кратко: взяли Sysmon, закинули логи в Windows Copilot (доступ к нему есть в Windows - он туда тесно интегрирован и условно бесплатен), получили логику EDR. Дёшево и сердито.
Эксперимент на самом деле один из многих подобных. С LLM экспериментируют и работают очень многие, у кого есть необходимые ресурсы как вычислительные, так и человеческие. Мы занимаемся этим плотно и ресурсы у нас есть в достатке.
#ии #windows
Кратко: взяли Sysmon, закинули логи в Windows Copilot (доступ к нему есть в Windows - он туда тесно интегрирован и условно бесплатен), получили логику EDR. Дёшево и сердито.
Эксперимент на самом деле один из многих подобных. С LLM экспериментируют и работают очень многие, у кого есть необходимые ресурсы как вычислительные, так и человеческие. Мы занимаемся этим плотно и ресурсы у нас есть в достатке.
#ии #windows
Tier Zero Security
Information Security Services. Offensive Security, Penetration Testing, Mobile and Application, Purple Team, Red Team
👍4🤔2
Кому интересно поиграться с локальной LLM и MCP для реверсинга бинарей, вот пример, как это делается: https://medium.com/@clearbluejar/supercharging-ghidra-using-local-llms-with-ghidramcp-via-ollama-and-openweb-ui-794cef02ecf7
Но вообще простенькие локально развёрнутые LLM слишком тупы для этих задач, чтобы сразу дать профит. Надо конкретно файнтюнить.
Локально - в смысле на своём ПК или ноутбуке. Локальность - она разная :)
#ии #реверсинг
Но вообще простенькие локально развёрнутые LLM слишком тупы для этих задач, чтобы сразу дать профит. Надо конкретно файнтюнить.
Локально - в смысле на своём ПК или ноутбуке. Локальность - она разная :)
#ии #реверсинг
Medium
Supercharging Ghidra: Using Local LLMs with GhidraMCP via Ollama and OpenWeb-UI
Reverse engineering binaries often resembles digital archaeology: excavating layers of compiled code, interpreting obscured logic, and…
👍3
Рекриптор
Кому интересно поиграться с локальной LLM и MCP для реверсинга бинарей, вот пример, как это делается: https://medium.com/@clearbluejar/supercharging-ghidra-using-local-llms-with-ghidramcp-via-ollama-and-openweb-ui-794cef02ecf7 Но вообще простенькие локально…
Я эксперимент, кстати, повторил на ноутбуке с некоторыми модификациями: Ghidra поставил на отдельную виртуалку, взял другую LLM (7 миллиардов параметров), которая умеет в tooling. Результаты, в принципе, подтверждаю, но потенциал даже за счёт промт-инжинирнга вижу довольно большим. Во всяком случае удалось добиться переименования (сгенерировать осмысленные имена) ряда функций, исходя из их функционала. Т.е. модель умеет понимать и объяснять, что функции делают. Это, отмечу, полностью локально, пусть и на топовом игровом, но ноутбуке
#реверсинг #ии
#реверсинг #ии
👍2