Про добавление уязвимости в БДУ. Нет, про BYOVD и про то, как повыситься до ядра через это, отключить антивирус и запустить в итоге Ransomware, например, люди не слышали 🙈🙈🙈 Да и вообще - какой слог, какая грамматика! :) Такое комментировать - только портить :)
Добрый день!
По результатам анализа предоставленных вами сведений использование Zemana AntiMalware, Zemana AntiLogger, Watchdog Anti-Malware в ГИС и на объектах КИИ не выявлено. В связи с этим считаем не целесообразным добавление информации об уязвимости в Банка данных...
Добрый день!
По результатам анализа предоставленных вами сведений использование Zemana AntiMalware, Zemana AntiLogger, Watchdog Anti-Malware в ГИС и на объектах КИИ не выявлено. В связи с этим считаем не целесообразным добавление информации об уязвимости в Банка данных...
🫡6😁4
Дали оценку CVE-2022-42045: https://nvd.nist.gov/vuln/detail/CVE-2022-42045#match-9415855
#offensive #windows #закладки
#offensive #windows #закладки
👍6
Очень интересно про анализ стека антивирусами и EDR. И как с этим борются: https://0xdarkvortex.dev/proxying-dll-loads-for-hiding-etwti-stack-tracing/
https://0xdarkvortex.dev/hiding-in-plainsight/
#windows #offensive #почитать
https://0xdarkvortex.dev/hiding-in-plainsight/
#windows #offensive #почитать
0xdarkvortex.dev
Hiding In PlainSight - Proxying DLL Loads To Hide From ETWTI Stack Tracing
Dark Vortex provides various cybersecurity trainings, products and other services.
👍1
Про sleep obfuscation, про которую уже писали. Понятно, что она ничего не гарантирует, но от сканирования в момент вызовов API может помочь. Само по себе её появление и рост числа постов и репозиториев в гитхабе на эту тему говорит о том, что сканеры памяти антивирусов стали технологичнее. Это давно уже не только банальный поиск по сигнатурам, но и эвристика - стек, атрибуты памяти. Для обхода появились оригинальные механизмы с вызовом API через смену контекста потоков и ROP. В принципе, идея логичная. На самом деле, если посчитать, непосредственно управление в загруженной в память нагрузке находится относительно редко. Гораздо чаще - вызов API и ожидание. В это время нагрузка может быть зашифрована, а атрибуты памяти и стек - нормализованы.
Почитать про sleep obfuscation и нетривиальные вызовы API можно, например, здесь: https://dtsec.us/2023-04-24-Sleep/
#антивирус #обфускация
Почитать про sleep obfuscation и нетривиальные вызовы API можно, например, здесь: https://dtsec.us/2023-04-24-Sleep/
#антивирус #обфускация
Telegram
Рекриптор
Попытка хорошая, но опоздала лет на 5 :)
https://github.com/xforcered/bofmask
Антивирусы (правильные) и, тем более, EDR сканируют память процесса не только при наступлении каких-то событий (старт потоков, сетевых соединений, запись в файлы и т.д.), но и просто…
https://github.com/xforcered/bofmask
Антивирусы (правильные) и, тем более, EDR сканируют память процесса не только при наступлении каких-то событий (старт потоков, сетевых соединений, запись в файлы и т.д.), но и просто…
👍6
Оригинальный метод инжекта в другие процессы через LdrDllNotification. Хорошее исследование. Пусть здесь побудет.
https://shorsec.io/blog/dll-notification-injection/
#windows #malware #почитать
https://shorsec.io/blog/dll-notification-injection/
#windows #malware #почитать
👍1
Неплохая подборка материалов по Linux-малвари: https://github.com/timb-machine/linux-malware
Пусть побудет.
#linux #malware
Пусть побудет.
#linux #malware
GitHub
GitHub - timb-machine/linux-malware: Tracking interesting Linux (and UNIX) malware. Send PRs
Tracking interesting Linux (and UNIX) malware. Send PRs - timb-machine/linux-malware
👍3
Ещё одна шпаргалочка для редтимеров, пентестеров и прочих подобных личностей :)
https://github.com/H4CK3RT3CH/RedTeaming_CheatSheet
#offensive #пентест #почитать
https://github.com/H4CK3RT3CH/RedTeaming_CheatSheet
#offensive #пентест #почитать
GitHub
GitHub - H4CK3RT3CH/RedTeaming_CheatSheet
Contribute to H4CK3RT3CH/RedTeaming_CheatSheet development by creating an account on GitHub.
👍1
Шпаргалочка с полезными трюками. Пусть здесь побудет
https://github.com/hackerschoice/thc-tips-tricks-hacks-cheat-sheet
#offensive #почитать
https://github.com/hackerschoice/thc-tips-tricks-hacks-cheat-sheet
#offensive #почитать
GitHub
GitHub - hackerschoice/thc-tips-tricks-hacks-cheat-sheet: Various tips & tricks
Various tips & tricks. Contribute to hackerschoice/thc-tips-tricks-hacks-cheat-sheet development by creating an account on GitHub.
👍2
Хорошее исследование по дампу процессов, защищённых Protected Process Light (PPL), без установки своего собственного драйвера ядра: https://tastypepperoni.medium.com/bypassing-defenders-lsass-dump-detection-and-ppl-protection-in-go-7dd85d9a32e6
Если иметь любой подписанный драйвер с бэкдором (типа найденного нами) или уязвимостью выполнения кода в ядре, такое можно вполне провернуть. Ещё интересно про обход Windows Defender.
Из России ссылка открывается через VPN.
#windows #offensive #почитать
Если иметь любой подписанный драйвер с бэкдором (типа найденного нами) или уязвимостью выполнения кода в ядре, такое можно вполне провернуть. Ещё интересно про обход Windows Defender.
Из России ссылка открывается через VPN.
#windows #offensive #почитать
Medium
Bypassing Defender’s LSASS dump detection and PPL protection In Go
Overview
👍2
Хороший пример отчёта по пентесту межсетевого экрана: https://logicaltrust.net/pentest-reports/report-security-assessment-opnsense-1.0.pdf
#пентест
#пентест
Новость про bug bounty нашего родного сермяжного Astra Linux выдержанная, некоторые успели пообсуждать и иногда даже повосторгаться в стиле "вот и у нас теперь тоже".
Смущает в новости, к примеру, вот это (орфография сохранена):
"В зависимости от уровня критичности уязвимости размер выплаты может достигать 250 000 рублей, а уязвимости категории «critacal» будут рассматриваться в индивидуальном порядке."
Здесь интересно всё.
Во-первых, максимальный ценник. Предлагается поискать ошибки за, максимум (!), стоимость относительно неплохого (не хорошего даже, а более-менее ничего так) ноутбука :)
И не просто поискать и что-то найти, а, во-вторых , "Мы готовы платить не просто за найденные ошибки, а именно за реализацию недопустимых событий". Т.е. ещё и рабочий эксплоит написать, Proof of Concept (PoC) сделать.
Но не стоит унывать. Ведь, в-третьих, если уязвимость критического уровня (это когда, к примеру, грубо говоря, вы удалённо, не имея прав и привилегий, получаете гарантировано контроль над устройством), они поторгуются и, возможно, повысят бонус. Такие уязвимости - очень большая редкость и стоят ну очень недёшево, когда речь идёт о популярных продуктах. Особенно - когда речь идёт об ОС.
В сухом остатке. Думаю, что, если цель - заинтересовать людей в поиске ошибок и уязвимостей, повысив тем самым качество своего продукта, суммы должны быть на порядок выше. А пока выглядит, на мой взгляд, несерьёзно
https://astralinux.ru/about/press-center/news/astra-zapustit-na-bi-zone-bug-bounty-pervuyu-v-rossii-programmu-po-poisku-uyazvimostey-operatsionnykh/
Смущает в новости, к примеру, вот это (орфография сохранена):
"В зависимости от уровня критичности уязвимости размер выплаты может достигать 250 000 рублей, а уязвимости категории «critacal» будут рассматриваться в индивидуальном порядке."
Здесь интересно всё.
Во-первых, максимальный ценник. Предлагается поискать ошибки за, максимум (!), стоимость относительно неплохого (не хорошего даже, а более-менее ничего так) ноутбука :)
И не просто поискать и что-то найти, а, во-вторых , "Мы готовы платить не просто за найденные ошибки, а именно за реализацию недопустимых событий". Т.е. ещё и рабочий эксплоит написать, Proof of Concept (PoC) сделать.
Но не стоит унывать. Ведь, в-третьих, если уязвимость критического уровня (это когда, к примеру, грубо говоря, вы удалённо, не имея прав и привилегий, получаете гарантировано контроль над устройством), они поторгуются и, возможно, повысят бонус. Такие уязвимости - очень большая редкость и стоят ну очень недёшево, когда речь идёт о популярных продуктах. Особенно - когда речь идёт об ОС.
В сухом остатке. Думаю, что, если цель - заинтересовать людей в поиске ошибок и уязвимостей, повысив тем самым качество своего продукта, суммы должны быть на порядок выше. А пока выглядит, на мой взгляд, несерьёзно
https://astralinux.ru/about/press-center/news/astra-zapustit-na-bi-zone-bug-bounty-pervuyu-v-rossii-programmu-po-poisku-uyazvimostey-operatsionnykh/
astragroup.ru
«Астра» запустит на BI.ZONE Bug Bounty первую в России программу по поиску уязвимостей операционных систем
Пресс-центр
👍6🌚1
This media is not supported in your browser
VIEW IN TELEGRAM
В Рекрипте есть не только заказные проекты и исследования, но и инициативные. Они позволяют нам профессионально расти и развиваться, оттачивая мастерство и приобретая новые навыки и знания
#ии #видеоаналитика
#ии #видеоаналитика
🔥12👍3
А тем временем мы поздравляем одну из наших замечательных сотрудниц с успешной защитой на ОТЛИЧНО дипломного проекта на курсах повышения квалификации по Data Science в МФТИ. С учётом диплома курсы длились около года и были весьма насыщенными: 6 часов лекций в неделю, плюс, домашние задания. Математический аппарат, практика. Плюс, практика в рамках рабочих задач. На текущий момент ещё несколько сотрудников компании Рекрипт повышают свою квалификацию и получают дополнительное образование в МФТИ по направлению Data Science и ИИ. На картинке результат обучения нескольких классификаторов
🔥9👍4🤔1
Вышел препринт нашей статьи с основателем блокчейн-платформы Emercoin Олегом Ховайко. Олегу удалось существенно улучшить параметры безопасности RC4 и встроить генератор псевдослучайных чисел на его базе в ядро Emercoin. Одна из ключевых идей генератора - возможность добавления энтропии без лишних механизмов синхронизации, которые довольно серьёзно тормозят его работу. Новый генератор прекрасно прошёл тесты PractRand на нескольких 32-х терабайтовых последовательностях. Для сравнения исходный генератор на базе классического RC4 выдавал "предупреждение о неслучайности" после 1 Тб. При этом скорость скачивания блокчейна со схемой на базе RC4OK (по предложению Рона Ривеста - автора оригинального RC4 - новый алгоритм получил название RC4OK, где OK - сокращение от Oleg Khovaiko) выросла втрое по сравнению с предыдущей схемой, используемой в Emercoin.
Моя роль в работе - аудит нового алгоритма, анализ возможностей для взлома. Это та самая работа, которую действительно приятно и интересно делать. Олег - отличный специалист.
Ссылка на статью: https://eprint.iacr.org/2023/1486/
Там, в статье, ссылки на исходники и результаты тестов
#rc4ok #криптография
Моя роль в работе - аудит нового алгоритма, анализ возможностей для взлома. Это та самая работа, которую действительно приятно и интересно делать. Олег - отличный специалист.
Ссылка на статью: https://eprint.iacr.org/2023/1486/
Там, в статье, ссылки на исходники и результаты тестов
#rc4ok #криптография
👍11
Закладки или бэкдоры в нейросетях - тема популярная. Особенно - в нейросетях глубокого обучения. Найти такие бэкдоры гораздо сложнее, чем искать их в обычном коде, включая уже скомпилированный машинный код. А всяких интересных дел с их помощью можно много наделать, учитывая лавинообразное распространения технологий ИИ в нашей жизни. Чтобы встроить бэкдор, как правило, нужен оригинальный или близкий к оригинальному датасет, на котором обучается модель. Т.е. получается, что тот, кто обучает модель, тот и встраивает закладку, ибо хорошие датасеты нынче приватны и недёшевы (привет визионерам и футурологам, рассказывавшим нам на пафосных пиджачных конференциях некоторое время назад, что датасеты будут доступны каждому желающему в изрядном количестве 😜).
Авторы работы "A Data-free Backdoor Injection Approach in Neural Networks" задались вопросом, можно ли "забэкдорить" уже обученную модель. И выяснили, что вполне себе да. Привели методику, исходники и примеры. Как это можно использовать? Например, можно осуществлять атаку на цепочку поставок, находясь в этой цепочке где-то между производителем модели и её конечным пользователем.
Ссылка на статью: https://www.usenix.org/conference/usenixsecurity23/presentation/lv
Ссылка на исходники: https://github.com/lvpeizhuo/Data-free_Backdoor
#ии #почитать
Авторы работы "A Data-free Backdoor Injection Approach in Neural Networks" задались вопросом, можно ли "забэкдорить" уже обученную модель. И выяснили, что вполне себе да. Привели методику, исходники и примеры. Как это можно использовать? Например, можно осуществлять атаку на цепочку поставок, находясь в этой цепочке где-то между производителем модели и её конечным пользователем.
Ссылка на статью: https://www.usenix.org/conference/usenixsecurity23/presentation/lv
Ссылка на исходники: https://github.com/lvpeizhuo/Data-free_Backdoor
#ии #почитать
GitHub
GitHub - lvpeizhuo/Data-free_Backdoor: This is the source code for Data-free Backdoor. Our paper is accepted by the 32nd USENIX…
This is the source code for Data-free Backdoor. Our paper is accepted by the 32nd USENIX Security Symposium (USENIX Security 2023). - lvpeizhuo/Data-free_Backdoor
👍7😱1
Сжато и со ссылками про разработку руткитов под Windows:
https://idov31.github.io/2022/07/14/lord-of-the-ring0-p1.html
https://idov31.github.io/2022/08/04/lord-of-the-ring0-p2.html
https://idov31.github.io/2022/10/30/lord-of-the-ring0-p3.html
https://idov31.github.io/2023/02/24/lord-of-the-ring0-p4.html
https://idov31.github.io/2023/07/19/lord-of-the-ring0-p5.html
#windows #malware #почитать
https://idov31.github.io/2022/07/14/lord-of-the-ring0-p1.html
https://idov31.github.io/2022/08/04/lord-of-the-ring0-p2.html
https://idov31.github.io/2022/10/30/lord-of-the-ring0-p3.html
https://idov31.github.io/2023/02/24/lord-of-the-ring0-p4.html
https://idov31.github.io/2023/07/19/lord-of-the-ring0-p5.html
#windows #malware #почитать
Интересно про внутреннее устройство EDR в части взаимодействия между процессами режима пользователя и драйверами ядра. Практическое применение "ослепления" спорно, но знать механизмы не будет лишним
https://sensepost.com/blog/2023/filter-mute-operation-investigating-edr-internal-communication/
#windows #почитать
https://sensepost.com/blog/2023/filter-mute-operation-investigating-edr-internal-communication/
#windows #почитать
👍1
Хороший анализ хорошей атаки от создателя блокчейн-платформы Emercoin и сервиса EmerDNS Олега Ховайко
#offensive #блокчейн
#offensive #блокчейн
Emercoin
Official website of Emercoin
Decentralized solutions for business and personal use
👍1