Рекриптор
228 subscribers
88 photos
12 videos
3 files
263 links
Заметки на полях о практической безопасности и не только
Download Telegram
Про добавление уязвимости в БДУ. Нет, про BYOVD и про то, как повыситься до ядра через это, отключить антивирус и запустить в итоге Ransomware, например, люди не слышали 🙈🙈🙈 Да и вообще - какой слог, какая грамматика! :) Такое комментировать - только портить :)

Добрый день!

По результатам анализа предоставленных вами сведений использование Zemana AntiMalware, Zemana AntiLogger, Watchdog Anti-Malware в ГИС и на объектах КИИ не выявлено. В связи с этим считаем не целесообразным добавление информации об уязвимости в Банка данных...
🫡6😁4
👍6
This media is not supported in your browser
VIEW IN TELEGRAM
Один из наших датасайентистов играется :)

#ии #видеоаналитика
👏7👍5
Про sleep obfuscation, про которую уже писали. Понятно, что она ничего не гарантирует, но от сканирования в момент вызовов API может помочь. Само по себе её появление и рост числа постов и репозиториев в гитхабе на эту тему говорит о том, что сканеры памяти антивирусов стали технологичнее. Это давно уже не только банальный поиск по сигнатурам, но и эвристика - стек, атрибуты памяти. Для обхода появились оригинальные механизмы с вызовом API через смену контекста потоков и ROP. В принципе, идея логичная. На самом деле, если посчитать, непосредственно управление в загруженной в память нагрузке находится относительно редко. Гораздо чаще - вызов API и ожидание. В это время нагрузка может быть зашифрована, а атрибуты памяти и стек - нормализованы.
Почитать про sleep obfuscation и нетривиальные вызовы API можно, например, здесь: https://dtsec.us/2023-04-24-Sleep/

#антивирус #обфускация
👍6
Оригинальный метод инжекта в другие процессы через LdrDllNotification. Хорошее исследование. Пусть здесь побудет.
https://shorsec.io/blog/dll-notification-injection/

#windows #malware #почитать
👍1
Ещё одна шпаргалочка для редтимеров, пентестеров и прочих подобных личностей :)
https://github.com/H4CK3RT3CH/RedTeaming_CheatSheet

#offensive #пентест #почитать
👍1
Ну, в общем, да :)
😁8
Хорошее исследование по дампу процессов, защищённых Protected Process Light (PPL), без установки своего собственного драйвера ядра: https://tastypepperoni.medium.com/bypassing-defenders-lsass-dump-detection-and-ppl-protection-in-go-7dd85d9a32e6
Если иметь любой подписанный драйвер с бэкдором (типа найденного нами) или уязвимостью выполнения кода в ядре, такое можно вполне провернуть. Ещё интересно про обход Windows Defender.
Из России ссылка открывается через VPN.

#windows #offensive #почитать
👍2
Хороший пример отчёта по пентесту межсетевого экрана: https://logicaltrust.net/pentest-reports/report-security-assessment-opnsense-1.0.pdf

#пентест
Новость про bug bounty нашего родного сермяжного Astra Linux выдержанная, некоторые успели пообсуждать и иногда даже повосторгаться в стиле "вот и у нас теперь тоже".

Смущает в новости, к примеру, вот это (орфография сохранена):
"В зависимости от уровня критичности уязвимости размер выплаты может достигать 250 000 рублей, а уязвимости категории «critacal» будут рассматриваться в индивидуальном порядке."
Здесь интересно всё.
Во-первых, максимальный ценник. Предлагается поискать ошибки за, максимум (!), стоимость относительно неплохого (не хорошего даже, а более-менее ничего так) ноутбука :)
И не просто поискать и что-то найти, а, во-вторых , "Мы готовы платить не просто за найденные ошибки, а именно за реализацию недопустимых событий". Т.е. ещё и рабочий эксплоит написать, Proof of Concept (PoC) сделать.
Но не стоит унывать. Ведь, в-третьих, если уязвимость критического уровня (это когда, к примеру, грубо говоря, вы удалённо, не имея прав и привилегий, получаете гарантировано контроль над устройством), они поторгуются и, возможно, повысят бонус. Такие уязвимости - очень большая редкость и стоят ну очень недёшево, когда речь идёт о популярных продуктах. Особенно - когда речь идёт об ОС.

В сухом остатке. Думаю, что, если цель - заинтересовать людей в поиске ошибок и уязвимостей, повысив тем самым качество своего продукта, суммы должны быть на порядок выше. А пока выглядит, на мой взгляд, несерьёзно

https://astralinux.ru/about/press-center/news/astra-zapustit-na-bi-zone-bug-bounty-pervuyu-v-rossii-programmu-po-poisku-uyazvimostey-operatsionnykh/
👍6🌚1
This media is not supported in your browser
VIEW IN TELEGRAM
В Рекрипте есть не только заказные проекты и исследования, но и инициативные. Они позволяют нам профессионально расти и развиваться, оттачивая мастерство и приобретая новые навыки и знания

#ии #видеоаналитика
🔥12👍3
А тем временем мы поздравляем одну из наших замечательных сотрудниц с успешной защитой на ОТЛИЧНО дипломного проекта на курсах повышения квалификации по Data Science в МФТИ. С учётом диплома курсы длились около года и были весьма насыщенными: 6 часов лекций в неделю, плюс, домашние задания. Математический аппарат, практика. Плюс, практика в рамках рабочих задач. На текущий момент ещё несколько сотрудников компании Рекрипт повышают свою квалификацию и получают дополнительное образование в МФТИ по направлению Data Science и ИИ. На картинке результат обучения нескольких классификаторов
🔥9👍4🤔1
Вышел препринт нашей статьи с основателем блокчейн-платформы Emercoin Олегом Ховайко. Олегу удалось существенно улучшить параметры безопасности RC4 и встроить генератор псевдослучайных чисел на его базе в ядро Emercoin. Одна из ключевых идей генератора - возможность добавления энтропии без лишних механизмов синхронизации, которые довольно серьёзно тормозят его работу. Новый генератор прекрасно прошёл тесты PractRand на нескольких 32-х терабайтовых последовательностях. Для сравнения исходный генератор на базе классического RC4 выдавал "предупреждение о неслучайности" после 1 Тб. При этом скорость скачивания блокчейна со схемой на базе RC4OK (по предложению Рона Ривеста - автора оригинального RC4 - новый алгоритм получил название RC4OK, где OK - сокращение от Oleg Khovaiko) выросла втрое по сравнению с предыдущей схемой, используемой в Emercoin.
Моя роль в работе - аудит нового алгоритма, анализ возможностей для взлома. Это та самая работа, которую действительно приятно и интересно делать. Олег - отличный специалист.

Ссылка на статью: https://eprint.iacr.org/2023/1486/

Там, в статье, ссылки на исходники и результаты тестов

#rc4ok #криптография
👍11
Закладки или бэкдоры в нейросетях - тема популярная. Особенно - в нейросетях глубокого обучения. Найти такие бэкдоры гораздо сложнее, чем искать их в обычном коде, включая уже скомпилированный машинный код. А всяких интересных дел с их помощью можно много наделать, учитывая лавинообразное распространения технологий ИИ в нашей жизни. Чтобы встроить бэкдор, как правило, нужен оригинальный или близкий к оригинальному датасет, на котором обучается модель. Т.е. получается, что тот, кто обучает модель, тот и встраивает закладку, ибо хорошие датасеты нынче приватны и недёшевы (привет визионерам и футурологам, рассказывавшим нам на пафосных пиджачных конференциях некоторое время назад, что датасеты будут доступны каждому желающему в изрядном количестве 😜).

Авторы работы "A Data-free Backdoor Injection Approach in Neural Networks" задались вопросом, можно ли "забэкдорить" уже обученную модель. И выяснили, что вполне себе да. Привели методику, исходники и примеры. Как это можно использовать? Например, можно осуществлять атаку на цепочку поставок, находясь в этой цепочке где-то между производителем модели и её конечным пользователем.
Ссылка на статью: https://www.usenix.org/conference/usenixsecurity23/presentation/lv
Ссылка на исходники: https://github.com/lvpeizhuo/Data-free_Backdoor

#ии #почитать
👍7😱1
Интересно про внутреннее устройство EDR в части взаимодействия между процессами режима пользователя и драйверами ядра. Практическое применение "ослепления" спорно, но знать механизмы не будет лишним
https://sensepost.com/blog/2023/filter-mute-operation-investigating-edr-internal-communication/

#windows #почитать
👍1
Хороший анализ хорошей атаки от создателя блокчейн-платформы Emercoin и сервиса EmerDNS Олега Ховайко

#offensive #блокчейн
👍1