Рекриптор
228 subscribers
88 photos
12 videos
3 files
263 links
Заметки на полях о практической безопасности и не только
Download Telegram
Десять тысяч леммингов не могут ошибаться или локальный вирустотал.

Буквально сегодня обсуждали с коллегами из дружественной организации, занимающейся практической ИБ, идею локального вирустотала. Что будет, если взять прям много леммингов антивирусов, и скормить им файл на анализ? А-ля свой близкий сердцу карманный вирустотал. На первый взгляд, вероятность обнаружения должна существенно вырасти. Да, но на самом деле нет :) Чтобы понять почему, вспомним, что собой представляет антивирусный движок. Если совсем кратко, то это сигнатурный движок + эвристический движок + движок проактивной защиты. В случае карманного вирустотала движок проактивной защиты не имеет смысла рассматривать, ибо в процессе сканирования анализируемый файл на исполнение не запускается. Остаются сигнатуры и эвристики.

Рассмотрим сначала сигнатурную базу. Для быстрого поиска совпадений используются, как правило, алгоритмы поиска подстроки в строке. Обычно это производные от алгоритма Ахо-Корасик. Они позволяют сделать поиск подстрок действительно быстрым (это самый быстрый алгоритм поиска подстрок - линейная сложность по длине искомого текста и количеству выходных совпадений), но расплата за это - используемая память. Поэтому часто используются модификации этого алгоритма и более сложные сигнатуры, позволяющие посредством некоторых жертв в скорости увеличить число сигнатур в раздаваемой на хосты базе. Но технических средств всё равно недостаточно. Экземпляров вредоносного ПО очень много, число их растёт. Не стоит забывать и об ограничениях по ОЗУ и по дисковому пространству конечных устройств, на которых работает антивирус. Да и поиск в большой базе занимает больше времени. Поэтому раздаваемая на хосты база сигнатур содержит сигнатуры наиболее опасных по мнению антивирусных лабораторий угроз, актуальных для конкретного региона. Т.е. базы для разных регионов могут отличаться и совершенно точно отличаются. Как и базы корпоративных и домашних версий. Если возвращаться к регионам, а именно - к России, то сколько сейчас у нас антивирусов, учитывающих нашу специфику - пополняемую из своих приватных источников специфичную для нашей страны базу файловых угроз? Цифру приводить не будем, чтобы никого не обидеть, но всё понимаем :) Остальные базы, как мы понимаем, будут малополезны.

Теперь про эвристики. Они либо пишутся руками, либо, что встречается всё чаще, это Machine Learning (ML). ML-модели должны функционировать в условиях ограниченных вычислительных ресурсов. Они не могут быть мощными, а значит, не могут быть особо точными. Кстати, слабые вычислительные мощности на конечных устройствах - это одна из причин, почему антивирусы крайне плохо умеют обнаруживать вредоносы, созданные на скриптовых языках. Пример вирустотала с кучей движков показателен. Данные, на которых ML-модели обучаются выявлять аномалии, плюс-минус похожи. Подходящих алгоритмов ML не сказать что много. Важный момент: с каким процентов ложноположительных срабатываний готов мириться вендор антивируса. В случае ложноположительного срабатывания антивируса и помещения файла в карантин можно положить защищаемую систему, что иногда случается, как мы помним. Таким образом с одной стороны поджимают вычислительные ресурсы, с другой - false positives. Результат на табло.

Так что нет, локальный вирусотал с кучей разных движков не повышает существенно вероятность обнаружения малвари. Рост этой вероятности не пропорционален росту числа движков.

#почитать #ии #антивирус
Про экономику от криптографа

Есть довольно известный в околокриптографическом сообществе математик - Боаз Барак. Известен он прежде всего тем, что впервые формально доказал, что black-box-обфускация в общем случае невозможна. Был некий шум в сообществе на эту тему. В своё время это немного ударило по производителям DRM. Кому интересно, тезисы его диссертации доступны в сети: https://www.boazbarak.org/Papers/thesis.pdf
Также, как мы писали ранее, в сети доступен его курс лекций по криптографии. Довольно интересный. Сейчас профессор Барак преподаёт в Гарварде и увлёкся ИИ.

Интересно почитать его новую статью о влиянии активно развивающегося ИИ на экономику. Статья в значительной степени опирается на мартовское исследование возможности глубокого ИИ решать "длинные" задачи . Термин "длинные задачи" требует пояснения. Возьмём задачи разработки программного обеспечения, которые LLM (речь о них, конечно же) могут успешно решать с 50% вероятностью, и измерим время, затрачиваемое людьми на их решение. Вот эту "длину" или "длительность" поместим на ось Y. На оси X отложим даты релизов LLM. Получим интересный график, который мы можем наблюдать в качестве картинки к данному посту. Очевидно, что по оси Y логарифм, что указывает нам на экспоненциальный рост "длительности задачи" или "длины цепочки рассуждений" или как это ещё назвать :) Смысл понятен. Автор вводит понятие "время удвоения" - время, в течение которого эта самая "длительность" удваивается. Для простоты он округляет его до 6 месяцев. При этом в статье указывается и то, что стоимость вычислений падает, и довольно существенно. Т.е. одна и та же задача сейчас решается ИИ с меньшей стоимостью, чем, скажем, год назад. Графики приводятся. Всё это призвано подтвердить экспоненциальный рост эффективности ИИ.

Приводится также оригинальная (и кажется, всё-таки довольно грубая) аналогия развития ИИ с ростом популяции работоспособного населения: будто в экономику периодически "внедряется" некоторое количество новых "работников" - ИИ-агентов. Это, по мнению господина Барака, должно служить драйвером её роста. Интересная цитата:
Такого роста достаточно, чтобы гарантировать, что как только ИИ начнет обеспечивать значительное количество новых работников (например, 100 тыс. работников в США), в течение десятилетия ИИ станет доминирующим источником рабочей силы в США.

Одним из ключевых факторов, оказывающим влияние на темпы роста ВВП за счёт ИИ, является, по мнению автора, ссылающегося на предыдущие исследования, соотношение между автоматизируемыми и не автоматизируемыми задачами. В статье есть формулы, позволяющие, пусть и грубо, но оценить количественно это влияние. Всё выглядит довольно очевидным.

Всеми этими рассуждениями (с набором если, которые в статье приведены) автор прогнозирует прибавку к ВВП США в 3,5% в год и даже больше, предполагая (с отсылками, опять же, к многим если) тем самым слом существующего формально правила роста ВВП в 2%.

Верить или не верить - дело каждого. Вера - понятие субъективное. Но то, что ИИ оказывает существенное влияние, которое нельзя объяснить досужими рассуждениями о пузырях, на массу отраслей уже сейчас, совершенно точно. Ещё цитата:
На мой взгляд, думать о том, что влияние ИИ будет ограничено разработкой программного обеспечения, аналогично тому, как в январе 2020 года думали, что влияние Covid будет ограничено Китаем
И ещё одна:
Суть в том, что вопрос о том, может ли искусственный интеллект привести к беспрецедентному росту, сводится к тому, приведет ли экспоненциальный рост его возможностей к тому, что доля неавтоматизированных задач сама по себе будет уменьшаться экспоненциальными темпами.
К сожалению, как это часто бывает, содержание статьи на некоторых околотехнических ресурсах искажено по очевидным причинам, которые все понимают, а мы не озвучиваем :) Оригинал статьи доступен здесь. Хорошего чтения и приятных выходных :)

#ии #почитать
👍5
Academia отжигает :) После не вполне удачной попытки нейросеткой сгенерировать рецензию на мою статью они теперь предлагают сненерировать по ней ... комиксы. Я просто оставлю это здесь :)

#ии #whitebox #криптография
🔥2❤1
Наши друзья и партнёры из компании "Вычислительные решения" получили сертификат ФСТЭК на антивирус VR Protect для Linux 2.0.0, с чем мы нас всех поздравляем!

#антивирус
🔥9
Очередной пример использования ИИ для повышения эффективности кибератак.

В этот раз на базе Antropic Claude. Степень автоматизации впечатляет. Цитата:

Атака опиралась на несколько функций моделей ИИ, которых не существовало или которые находились в зачаточном состоянии всего год назад:

Интеллект. Общий уровень возможностей моделей повысился до такой степени, что они могут выполнять сложные инструкции и понимать контекст, что позволяет им решать очень сложные задачи. Более того, некоторые из их хорошо развитых специальных навыков — в частности, программирование — могут быть использованы для кибератак.

Агентность. Модели могут выступать в роли агентов, то есть работать в циклах, выполняя автономные действия, объединяя задачи в цепочки и принимая решения с минимальным участием человека.

Инструментация. Модели имеют доступ к широкому спектру программных инструментов (часто через открытый стандарт Model Context Protocol). Теперь они могут искать информацию в интернете, извлекать данные и выполнять множество других действий, которые раньше были доступны только людям. В случае кибератак эти инструменты могут включать в себя программы для взлома паролей, сетевые сканеры и другое программное обеспечение, связанное с безопасностью.

Рисунок это хорошо иллюстрирует, а подробности, из коих нам-технарям интересных не так уж и много, есть в статье.

Здесь хочется сказать: "Я же говорил!" :) Дальше будет "веселее".

#ии #offensive
Про поиск уязвимостей с помощью LLM

Вместо того чтобы запихивать килотонны кода в LLM в надежде, что она магически сама будет эффективно искать баги и уязвимости (это для относительно сложных кейсов так не работает), авторы этой работы пошли другим путём: исходя из некоторого исторического опыта, LLM генерирует код эвристик для статического анализа. Подход кажется весьма перспективным

#ии #почитать
🔥3❤1
Это обычное в принципе исследование обычной малвари с лишь одной особенностью:
Оба (LeakyInjector и LeakyStealer) были подписаны с использованием валидного сертификата Extended Validation (Расширенной Проверки)

Получить EV-сертификат несколько сложнее, чем обычный сертификат Authenticode. Хранится он в смарт-карте (чтобы исключить его кражу), стоит дороже, продаётся юрлицу. Фраза Extended Validation намекает на более высокий уровень доверия подписанным таким сертификатом файлам. Тем не менее:
Данные об эмитенте сертификата указывают на гонконгского зарегистрированного регистранта. Похожие версии стилера были подписаны тем же сертификатом. На момент анализа сертификат был ещё действителен, но на момент публикации этого отчёта он был отозван эмитентом.

В сухом остатке: доверять подписанным файлам не стоит, даже если они подписаны EV-сертификатом. Стоит дополнить, что такими сертификатами подписываются, например, утилиты удалённого администрирования (RAT), которые часто используются злоумышленниками для управления устройстваии жертв. Даже подписанный легитимный антивирусный софт может быть проблемой. Например, найденный нами бэкдор с присвоеной впоследствии CVE-2022-42045 в драйвере антивирусного продукта позволяет повысить привилегии до ядра

#почитать #offensive
👍2
Вышла интересная работа про ускорение научных экспериментов с GPT-5. Обычные рутинные задачи модели умеют решать хорошо, однако здесь говорится именно о новых исследованиях. Причём, речь не только о, скажем, поиске литературы и систематизации, но и о предложении новых идей и доказательств (корректных).
Выводы о том, как это связано с практической ИБ и во что она трансформируется, на текущий момент предлагаем сделать уважаемым читателям

#ии #почитать
Хорошо :)
В Калужской Бауманке проходит ставшая уже традиционной Неделя Безопасника , партнёрами и спонсорами которой уже традиционно мы являемся. Рады работать с КФ МГТУ - одним из поставщиков кадров для компании Рекрипт. Выступили с докладом, рассказали про влияние ИИ на ИБ и, конечно же, про наше детище - Платформу для анализв файлов "Рекрипториум".
Отдельно хочется отметить работу наших самых молодых специалистов - студентов КФ МГТУ. Несмотря на юный возраст, коллеги успешно выполняют весьма не тривиальные задачи. Коллеги, вы молодцы! Рады видеть вас в наших рядах! Обязвтельно будем продолжать и расширять сотрудничество с КФ МГТУ! Есть масса идей и планов. Отдельное спасибо Анастасии Борисовне Лачихиной за организацию данного мероприятия!
👍10👏2
Media is too big
VIEW IN TELEGRAM
Мы много говорим про Рекрипториум, но лучше один раз увидеть, чем 100 раз услышать

#рекрипториум
🔥8
Хорошая свежая и достаточно подробная статья про эволюцию атак Authentication reflection от древней базы до CVE-2025-54918. Интересное чтение на выходные.

#почитать #offensive #windows
Эта статья - очередной пример того, как надо грамотно использовать ИИ для решения практических задач. После того как люди попытались решить задачу поиска уязвимостей с помощью LLM в лоб, подсовывая модели километровые портянки кода с наивным расчётом на "дальше оно само", наступило некоторое разочарование: оно само, "внезапно", не получается. Однако, если использовать традиционные подходы к статическому анализу в качестве префильтра, а потом скормить результаты, нет, не одной, а двум моделям, первая из которых - "маленькая" - тоже фильтр, результаты выглядят весьма многообещающе: автору удалось переоткрыть CVE-2025-37778. Это тип уязвимости, которую сложно искать: use-after-free. И это много кода. Т.е., по сути, декомпозиция задачи, плюс, использование инструментов вместо попыток решения в лоб позволяют добиться искомого. Причём, судя по результатам эксперимента, от запуска к запуску с практически гарантированной вероятностью искомого результата, а не как оно обычно бывает.
ИИ - это не волшебная пилюля, а мощный инструмент, который нужно понимать и с которым нужно уметь работать.

#почитать #ии
❤1👍1
Вроде, у Айзека Азимова был рассказ, в котором для тренировок был создан робот для игры в пинг-понг. После этого был создан ещё один такой робот. Двух роботов поставили играть друг против друга в расчёте, что оба покажут класс. Однако, быстро попробовав некотрое количество комбинаций, роботы начали уныло перекидывать шарик друг другу. В этой статье, являющейся продолжением работы, о которой мы писали ранее, сделано примерно то же самое. Локально развёрнутую LLM зарегистрировали в качестве AMSI-провайдера, скармливая ей на вход PowerShell-скрипты. Другую LLM заставили генерировать скрипты для атаки. В качестве одного из побочных эффектов получился датасет боевых рабочих скриптов (верификация там тоже предусмотрена), на котором авторы предлагают обучать модели полегче.
Что можно здесь сказать... Мы, и не только мы, настороженно относимся к синтетическим датасетам. Риск переобучить модель весьма и весьма велик, что наши, и не только наши, эксперименты подтверждают. Лёгкие и быстрые модели надо обучать на реальных датасетах с, возможно, небольшой долей синтетики. Тогда результат будет поинтереснее. Сейчас как раз проводим подобные эксперименты с целью улучшения быстрых моделей Рекрипториума. Эксперименты по улучшению моделей у нас идут постоянно. Лучшие результаты попадают в релиз.

Есть серьёзные сомнения в способности локальных LLM, развёртываемых на игровом ноутбуке или ноутбуке с NPU, качественно классифицировать скрипты. Наши эксперименты этого не подтверждают. Впрочем, даже одной относительно недорогой Nvidia Tesla A100 40 Gb, кластер из которых мы арендуем для наших многочисленных экспериментов у наших добрых друзей из HPC Park, при некоторой сноровке для задачи действительно качественного автоматического анализа скриптов с точностью, близкой к 100%, вполне достаточно. Независимо от размера и сложности этих скриптов. Те, кто используют и пилотируют наш Рекрипториум, думаем, могут это подтвердить.

Заявление, что LLM в этой схеме будут совершенствоваться в борьбе одна с другой, не совсем верно. Они не дообучаются в этой ситуации. Просто игра с контекстом. Скорее, это как раз та самая история, описанная в рассказе Азимова (или это всё-таки не его рассказ). Такой вот пинг-понг.

На самом деле статья действительно интересная. Рекомендуем к прочтению.

#почитать #ии #windows #рекрипториум
👍3
В эту пронизывающую холодным ветром погоду хочется уютно устроиться где-нибудь в тепле и почитать что-нибудь интересное. Учитывая некоторые широко известные особенности российского мобильного интернета, читать в нём особо нечего. Возвращаемся к позабытому - к бумажным книгам. Если хочется чего-то развивающего кругозор с интересной, но не зубодробительной математикой, написанного увелкательным слогом, то "Простая одержимость" Дербишира - одна из тех самых книг. Автор решает весьма непростую задачу, объясняя такую достаточно сложную вещь, как гипотеза Римана, простыми словами, умудряясь при этом держаться достаточно далеко от банальщины. Здесь же, конечно, и дзета-функция Римана, и уточнённая оценка распределения простых чисел (у людей, неравнодушных к криптографии, здесь звенит звоночек), и вишенкой на торте - связь между теорией чисел и анализом. Всё довольно простым языком. Студенты младших курсов не математических ВУЗ-ов (и даже, вполне вероятно, не технических, если им будет это интересно) вполне в состоянии понять материал. Ну и то, что делает книгу практически уникальной - главы, посвящённые истории и великим людям, которые внесли великий вклад в современную математическую науку.

#почитать
🔥3
Пока эксперты по всему возбуждённо на полном серьёзе мусолят шуточный пост хорошо известного в наших кругах Питера Гирнуса из Zero Day Initiative (у которых есть некоторые ... особые отношения с Microsoft, надо отметить) про внедрение Microsoft Copilot в крупных компаниях (это примерно как монолог стендап-комика обсуждать на серьёзных щах), другие делают всякие интересные вещи с использованием ИИ. Например, в этом свежем исследовании описывается анализ патчей от Microsoft c помощью многоагентной системы. Это делается, чтобы понять, какую именно проблему или набор оных устраняет патч. Важной особенностью является то, что здесь речь идёт о бинарях. Конечно, это далеко не AEG (Automated Exploit Generation), но люди двигаются, по сути, в этом направлении: многоагентность, RAG, инструменты для реверсинга. Причём, даже особо глубоко и не залезали, но добились вероятности генерирования корректных отчётов в 80%. Такие исследования будут просачиваться в паблик всё чаще.

#reversing #почитать #ии
🔥1
Мы часто публикуем ссылки на чужие исследования про ИИ в инфобезе. А что же мы сами? У нас в Рекрипте они тоже проводятся, и много. Мы непрерывно этим занимаемся. Благо у нас есть, растёт и развивается команда Data Science, которая тесно взаимодействует с нашими реверсерами, пентестерами и аналитиками. Например, в нашем флагманском продукте - платформе для анализа файлов "Рекрипториум" - модели ИИ и ML обновляются и улучшаются достаточно регулярно. Скоро раскатаем в прод несколько таких улучшений, о чём обязательно здесь напишем.

А что из интересного с использованием LLM? Например, проект, который мы внутри назывем Автореверсер. Сейчас при автоматическом реверсинге бинаря без запуска на исполнение он выдаёт примерно такой текст:

Program Purpose and High-Level Behavior

The program injects shellcode into the explorer.exe process and creates a remote thread to execute the injected code, establishing a mechanism for process manipulation and code execution. It also performs initialization and cleanup for the C runtime, managing memory and thread operations.

Здесь и MCP, и RAG, и локально развёрнутая модель. И, главное, молодая, квалифицированная, талантливая и энергичная команда, которая горит этим проектом. Многие спрашивают о планах на будущее в целом и планах развития Рекрипториума в частности. Вот один из векторов.

#рекрипториум #ии #реверсинг
На прошедшей недавно Неделе Безопасника в Калужской Бауманке после моего доклада был интересный разговор по поводу пузыря ИИ.

Как раз в тему у известного российского экономиста Ивана Данилова (он же - Crimson Alter) вышел интересный пост про ИИ. Он, как, впрочем, многие, считает это финансовым пузырём. Он аргументирует своё мнение расхождением между ожиданиями появления в ближайшее время Artifical General Intelligence (AGI), которые снижаются, и ростом инвестиций в ИИ. Всё выглядит логично, но есть вопрос: а кто сказал, что инвесторы инвестируют именно в AGI и как-то его вообще ожидают? Он им зачем? Ожидают автоматизации не автоматизируемых доселе задач и, как следствие, более эффективного их решения. Инвестируют в это, а не в AGI.

Вторую часть поста стоит процитировать:

А вот опустить на социальное дно для начала пару-тройку-четвёрку миллиардов землян (работников алгоритмизируемого офисного, псевдоинтеллектуального и/или креативного класса) он вполне может уже на текущем уровне развития и обязательно это сделает. А уж стать цифровым наркотиком, от (добровольного) употребления которого миллиарды землян разучатся самостоятельно что-то понимать и думать (а с учётом уже существующих и совершенствующихся ИИ-бойфрендов для леди и ИИ-порно-подружек для мужчин — ещё и общаться с представителями противоположного пола окончательно разучатся) — это тем более гарантировано.
Это, примерно, та самая тема, о которой мы говорили. Стоит повторить основной тезис: чтобы быть успешными и хорошо зарабатывать, нужно не просто хорошо и постоянно учиться, но формировать такие знания и навыки в своей области, чтобы ИИ стал полезным инструментом, а не угрозой, глубоко понимать предметную область. Т.е. это в большинстве своём не типовые, а сложные наукоёмкие задачи, подразумевающие хороший математический бэкграунд.

#ии
👍4❤1
Ещё одно исследование про поиск уязвимостей с помощью LLM, которая используется для анализа вывода статического.анализатора кода CodeQL. Цитата:
Такой подход привёл нас к созданию Vulnhalla — инструмента, который пропускает через свои ворота только «настоящие и серьёзные» проблемы. С помощью Vulnhalla всего за два дня работы и с бюджетом менее 80 долларов мы выявили следующие уязвимости:

CVE-2025-38676 (ядро Linux),
CVE-2025-0518 (FFmpeg),
CVE-2025-27151 (Redis),
CVE-2025-8854 (Bullet3),
CVE-2025-9136 (RetroArch),
CVE-2025-9809 (Libretro),
CVE-2025-9810 (Linenoise).
… и мы продолжаем искать новые зацепки

Авторы назвали свой инструмент Vulnhalla. Есть исходники. Подход очень похож на тот, что мы описывали ранее. Похоже, это становится мейнстримом. Оно и логично: префильтр из более простых алгоритмов или моделей (который, хоть и даст изрядное количество False Positives, но позволит солидно уменьшить контекст), а затем уже обработка с помощью LLM.

#ии #почитать #уязвимости
В данной статье автор описывает эксперимент по созданию системы автоматического поиска уязвимостей и подбора эксплоитов для них с помощью лёгкой LLM с всего лишь 1,7 млрд. параметрами. Такая может быть развёрнута дома на игровом ПК или ноутбуке. Для сканирования используется Nmap, результаты cканироавния подаются на вход LLM. Речь идёт не о простом ассистенте, а о практически полной автоматизации сканирования и эксплуатации. Это, по сути, эволюция подходов к созданию получающих всё более широкое распространение инструментов класса BAS (Breach and Attack Simulation). Яркий пример (и для многих - эталон) такого инструмента - это Pentera. Но там нет LLM. Вместо неё обширная, назовём её так, экспертная система - набор детерминированных алгоритмов. Делать такую долго и дорого. Далеко не каждой компании под силу, но с помощью LLM и бесплатных открытых инструментов можно существенно ускорить и удешевить. И, как следствие, понизить порог вхождения. Полагаем, что именно по такому принципу BAS, да и другие продукты в области ИБ, будут теперь строиться.

Результаты эксперимента, в целом, положительные, но есть нюансы, которые описаны в главе Challenges and Solutions. Проанализировав их, можно увидеть, что на самом деле модель пришлось конкретно "ужимать" промптами, максимально снизив поле для галлюцинаций творчества. Это одно из следствий того, что модель маленькая. По сути, автор описывает основные шаги промптами, что не так уж и отличается от "написать всю логику самому". Ошибки при этом всё равно бывают. В частности, автор предлагает вручную анализировать полученные эксплоиты, что сводит на нет всю автоматизацию. Автор смотрит в будущее с оптимизмом, однако, т.к. мы тоже регулярно проводим такого рода эксперименты, можем утверждать, что такой маленькой модели для достижения стабильного положительного результата недостаточно, хотя для PoC вполне сгодится.

Тем не менее, если взять модель посерьёзнее, грамотно её зафайнтюнить и подружить с инструментарием, то результат будет вполне приличным.

#ии #почитать #offensive
❤2👍2
Не про инфобез, но интересно.

В далёкой заокеанской стране случилась рассинхронизация: ВВП растёт вместе безработицей. Одна из гипотез - некорректность подсчёта одного из показателей. Другая, наиболее интригующая, связана с масштабным внедрением ИИ, что, если эта гипотеза верна, косвенно подтверждает выкладки Боаза Барака, о которых мы писали ранее.
Чтобы делать выводы, надо подождать и подсобрать данных. Но интригует...
🔥1