Рекриптор
228 subscribers
88 photos
12 videos
3 files
263 links
Заметки на полях о практической безопасности и не только
Download Telegram
Хороший материал по ядерным руткитам в Linux: https://inferi.club/post/the-art-of-linux-kernel-rootkits

Хуки,  закрепление, сокрытие, обнаружение. Полезное чтение.

#linux #rootkit #offensive #почитать
🔥5
У тебя спина белая
👍6🤔3😁2🤯1🫡1
У Александра Леонова интересная серия постов про изучение Windows в ВУЗ-ах:
https://t.me/avleonovrus/2203
https://t.me/avleonovrus/2204
Это рассуждение навеяло другие мысли, никак не связанные с Windows, Linux и вообще с технологиями: нужно обязательно изучать Уголовное право. Особенно актуально для ИБ-специальностей и курсов по хакингу. Что и с кем можно делать, что и с кем нельзя. И что будет, если всё-таки сделать, что не следует.

А, ну и по теме :) Акцентироваться, на наш взгляд, нужно на фундаментальных дисциплинах, общих принципах, алгоритмах - на базе. Технологии меняются стремительно, но твёрдые фундаментальные основы, если они есть, позволяют довольно быстро эти технологии осваивать.
👍4
ИБ (практическая) тоже довольно сильно изменится. Это предсказывалось многими. Это происходит
Forwarded from Data Secrets
Бывший исследователь OpenAI Даниэль Кокотаджило предсказал, что случится с ИИ в 2026–2027

В 2024 Дэниэль вошел в список топ-100 самых влиятельных людей в ИИ по версии журнала TIME. Он известен двумя вещами.

Во-первых, в том же 2024 он с шумом ушел с высокой позиции в OpenAI, отказавшись подписать NDA. За подпись ему предлагали примерно $2 миллиона в виде акций, но он выбрал свободу слова.

Во-вторых, в 2021, еще до прихода в OpenAI и задолго до успеха ChatGPT, он написал статью, в которой описал свое виденье того, как будет выглядеть ИИ до 2026, и пока оказался необыкновенно прав. Представьте: он предсказал и массовый хайп, и венчурный бум, и даже ограничение экспорта чипов из США в Китай еще до того, как кто-либо вообще хотя бы единожды поговорил с чат-ботом.

Так вот, на днях Дэниэль показал свой новый прогноз до 2028. Его он разрабатывал уже не один, а с командой его собственной лаборатории AI Futures Project. Вот этот документ, вот подкаст по нему. Основное:

⭐️ 2025: агенты развиваются, но их эффективность все еще ограничена. Тем не менее, внутри компаний уже начинают разворачивать узкоспециализированных агентов, автоматизирующих некоторые задачи.

⭐️ Конец 2025: GPT-3 moment для агентов. Появляется система, действительно способная действовать автономно.

⭐️ Начало 2026: флагмагманские агенты дают 50%-ное ускорение алгоритмического прогресса в компаниях. Китай объединяет все свои ведущие AI-компании в единый центр, чтобы догнать США.

⭐️ Конец 2026: массовые увольнения и перестройка рынка труда.

⭐️ Начало 2027: новые прорывы, полная автоматизация разработки, экономика растет, но разрыв между классам увеличивается.

⭐️ Конец 2027: оказывается, что агенты не вполне безопасны, и вот тут возникает развилка. Либо в этот момент человечество решит приостановить разработку и поработать над элайментом, либо гонка продолжается.

Ну а дальше вы поняли. Либо суперинтеллект поглощает власть над всеми сферами жизни и людям каюк, либо развитие немного притормаживается и больше внимания мы начинаем уделять безопасности и жесткому международному мониторингу.

Что сказать. Сохраняйте, проверим через 3 года.
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔5👍1
В Journal of Computer Virology and Hacking Techniques издательства Springer опубликована наша с основателем блокчейн-платформы Emercoin Олегом Ховайко статья: https://link.springer.com/article/10.1007/s11416-025-00548-2
Это окончательный англоязычный вариант с правками и учётом замечаний нескольких рецензентов. Алгоритм разработан и реализован Олегом. Моя роль в этой работе аналитическая - я пытался этот алгоритм сломать. На русском про алгоритм мы рассказывали на конференции РусКрипто-2024 практически год назад. RC4OK получился довольно шустрым, практически в 2 раза быстрее ближайшего конкурента - алгоритма Spritz.

RC4OK используется в Emercoin, реализация на C доступна на github: https://github.com/emercoin/rc4ok
Мы также писали ранее о реализации на Rust.

Алгоритм является низкоресурсным и отлично подходит для IoT и киберфизических систем, о которых мы часто слышим в последнее время.

Бумажная версия статьи выйдет в сборнике, посвящённом РусКрипто. Исходя из прошлого опыта, это будет где-то летом или осенью.

PS. В этом году на РусКрипто попасть не получилось по целому ряду причин. Скучаю. Постараемся исправиться

#криптография #rc4ok #почитать
👍8
Копия той самой ракеты-носителя Восток величественно возвышается на берегу Яченского водохранилища, напоминая нам о наших предках, которые после разрушительнейшей войны в условиях массы ограничений и жёсткой конкуренции смогли не просто восстановить страну, но и реализовать технологический рывок, позволивший первыми в мире вывести человека в космос, обеспечив задел и лидерство на многие десятилетия. С Днём Космонавтики!
👍7👏4💊1
Многие обсуждают Xanthorox AI - новый ИИ-инструмент для проведения атакующих операций в сети Интернет, который перевернёт мир ИБ, деклассирует кучу ИБ-компаний, ударит по целым направлениям типа Threat Intelligence, а все антивирусы превратит в тыкву, не дожидаясь полночи (правда, они, похоже, уже). Мы писали о чём-то таком ещё в январе, повторяться не хочется.

Пока многие обсуждают, мы глядим, как аналитический инструментарий нашей лаборатории автоматически обрабатывает с помощью ИИ сгенерированный на лету DeepSeek-ом заобфусцированный скрипт-downloader с запуском скачанной нагрузки в памяти без сохранения на диск. Скрипт, понятно, без расширения, так интереснее. Модель определяет язык сама. На каждый хитрый ИИ найдётся другой хитрый ИИ :)
Мы назвали нашу платформу Рекрипториум.

#ии #рекрипториум
🔥5💊1
Интересная техника дампа LSASS

1. Будучи админом, повышаемся до SYSTEM. Через уязвимый драйвер (можно любой установить, включая, например, один из этих) получаем возможность выполнять код в ядре.
2. Ищем LSASS, временно отключаем PPL.
3. Клонируем LSASS и дампим уже клон.
4. Восстанавливаем PPL.

Здесь подробно описано, как это делается, на примере инструмента под названием Doppelganger. Помимо самой техники описано ещё несколько приёмов по усложнению обнаружения. В общем, полезно почитать.

#offensive #windows #почитать
🔥2
Закинул скрипт с имплантом из этого поста на VirusTotal. Спустя полгода до сих пор детектят 10 из 62. Это скрипт с очень плохой и очень заметной обфускцией. Тем не менее вот так. Дальнейшие комментарии излишни. Наш Рекрипториум угрозу увидел (картинка 2).
Это Python. С другими языками дела у антивирусов обстоят ещё хуже.
#ии #антивирус #рекрипториум
👍9🔥2
Очередной AMSI Bypass: https://github.com/andreisss/Ghosting-AMSI/tree/main
В этот раз патчат NdrClientCall3, чтобы не передавать строчки ps-скрипта подключенным к AMSI антивирусам на анализ.
Палиться такое должно эвристиком в статике: вызов нативных функций LoadLibrary, GetProcAddress, VirtualProtect, VirtualAlloc, GetCurrentProcess, FlushInstructionCache. Никакой обфускации нет и в помине (хотя есть антивирусы, которые реагируют именно на обфускацию, они в этот раз ожидаемо опасности не увидели). Итак, на вирустотале задетектировали 10 из 60 антивирусов. Ни одного российского. Наш Рекрипториум угрозу увидел.

#offensive #windows #ии #рекрипториум
🔥5👍1
Интересный эксперимент.

Кратко: взяли Sysmon, закинули логи в Windows Copilot (доступ к нему есть в Windows - он туда тесно интегрирован и условно бесплатен), получили логику EDR. Дёшево и сердито.

Эксперимент на самом деле один из многих подобных. С LLM экспериментируют и работают очень многие, у кого есть необходимые ресурсы как вычислительные, так и человеческие. Мы занимаемся этим плотно и ресурсы у нас есть в достатке.

#ии #windows
👍4🤔2
Кому интересно поиграться с локальной LLM и MCP для реверсинга бинарей, вот пример, как это делается: https://medium.com/@clearbluejar/supercharging-ghidra-using-local-llms-with-ghidramcp-via-ollama-and-openweb-ui-794cef02ecf7

Но вообще простенькие локально развёрнутые LLM слишком тупы для этих задач, чтобы сразу дать профит. Надо конкретно файнтюнить.

Локально - в смысле на своём ПК или ноутбуке. Локальность - она разная :)

#ии #реверсинг
👍3
С Днём Победы!
❤7🤝2🥰1🫡1
Рекриптор
Кому интересно поиграться с локальной LLM и MCP для реверсинга бинарей, вот пример, как это делается: https://medium.com/@clearbluejar/supercharging-ghidra-using-local-llms-with-ghidramcp-via-ollama-and-openweb-ui-794cef02ecf7 Но вообще простенькие локально…
Я эксперимент, кстати, повторил на ноутбуке с некоторыми модификациями: Ghidra поставил на отдельную виртуалку, взял другую LLM (7 миллиардов параметров), которая умеет в tooling. Результаты, в принципе, подтверждаю, но потенциал даже за счёт промт-инжинирнга вижу довольно большим. Во всяком случае удалось добиться переименования (сгенерировать осмысленные имена) ряда функций, исходя из их функционала. Т.е. модель умеет понимать и объяснять, что функции делают. Это, отмечу, полностью локально, пусть и на топовом игровом, но ноутбуке

#реверсинг #ии
👍2