Похек
All materials published on the channel are for educational and informational purposes only. Мнение автора ≠ мнение компании, где работает автор Чат: @poxek_chat Реклама: @szybnev или https://telega.in/c/poxek РКН: https://clck.ru/3FsVhp
إظهار المزيد📈 نظرة تحليلية على قناة تيليجرام Похек
تُعد قناة Похек (@poxek) في القطاع اللغوي الروسية لاعباً نشطاً. يضم المجتمع حالياً 16 449 مشتركاً، محتلاً المرتبة 7 862 في فئة التكنولوجيات والتطبيقات والمرتبة 40 451 في منطقة روسيا.
📊 مؤشرات الجمهور والحراك
منذ تأسيسه في невідомо، حقق المشروع نمواً سريعاً وجمع 16 449 مشتركاً.
بحسب آخر البيانات بتاريخ 27 يوليو, 2026، تحافظ القناة على نشاط مستقر. خلال آخر 30 يوماً تغيّر عدد الأعضاء بمقدار -726، وفي آخر 24 ساعة بمقدار -7، مع بقاء الوصول العام مرتفعاً.
- حالة التحقق: غير موثّقة
- معدل التفاعل (ER): يبلغ متوسط تفاعل الجمهور 18.99%. وخلال أول 24 ساعة من النشر يحصد المحتوى عادةً 9.33% من ردود الفعل نسبةً إلى إجمالي المشتركين.
- وصول المنشورات: يحصل كل منشور على متوسط 3 123 مشاهدة. وخلال اليوم الأول يجمع عادةً 1 534 مشاهدة.
- التفاعلات والاستجابة: يتفاعل الجمهور بانتظام؛ متوسط التفاعلات لكل منشور يبلغ 15.
- الاهتمامات الموضوعية: يركز المحتوى على مواضيع رئيسية مثل cvss, llm, cve, api, cve-2025.
📝 الوصف وسياسة المحتوى
يصف المؤلف القناة بأنها مساحة للتعبير عن الآراء الذاتية:
“All materials published on the channel are for educational and informational purposes only.
Мнение автора ≠ мнение компании, где работает автор
Чат: @poxek_chat
Реклама: @szybnev или
https://telega.in/c/poxek
РКН: https://clck.ru/3FsVhp”
بفضل وتيرة التحديث المرتفعة (أحدث البيانات بتاريخ 28 يوليو, 2026) تحافظ القناة على حداثتها ومستوى وصول مرتفع. وتُظهر التحليلات تفاعلاً نشطاً من الجمهور، ما يجعلها نقطة تأثير مهمة ضمن فئة التكنولوجيات والتطبيقات.
Вопрос к владельцам собственных авто. А вы бы хотели поресерчить "спец" прошивки под ваш авто и как в фильмах подключить свой авто ко всем спутникам чтобы GPS был супер точным или чтобы машина сама могла строить к заправкам где дешёвый 95 бенз?)🌚 @poxek | 🌚 @poxek_ai | 📲MAX
KDA → KDA → KDA → Gated MLA. KDA хранит рекуррентное состояние фиксированного размера вместо растущего KV-кеша, а каждый четвёртый слой MLA возвращает глобальное взаимодействие между токенами. Moonshot также ограничила коэффициент затухания KDA: небольшое изменение формулы позволило убрать отдельный медленный путь из ядра для графического процессора.
Глубина и эксперты. Attention Residuals позволяет слоям обращаться к представлениям предыдущих блоков, а не только к суммарному остаточному потоку. LatentMoE сжимает маршрутизируемую ветвь с 7 168 до 3 584 измерений. Квантильная балансировка и MoonEP перераспределяют нагрузку и временно копируют перегруженных экспертов, чтобы процессы получали одинаковое число токенов.
Обучение агентов. Длинные траектории могут включать сотни вызовов инструментов. Система не ждёт завершения всех попыток: незаконченная траектория вместе с состоянием внешней среды сохраняется и продолжается после обновления политики. Девять специализированных политик — общих, агентных и программистских, в трёх режимах рассуждения — затем объединили в одну модель.
Контекст в миллион токенов потребовал отдельного кеша. K3 одновременно обслуживает фиксированные состояния KDA и растущий KV-кеш MLA. Префикс можно использовать повторно только при согласованном состоянии обоих механизмов. При спекулятивном декодировании модель хранит компактные проекции входа и повторно вычисляет принятые токены непосредственно на кристалле.
Поиск уязвимостей. Moonshot заявляет о 16 ранее неизвестных ошибках в шести проектах и примерно 70% подтверждений среди отобранных для проверки находок. Но методика отбора, полный список целей и слепая контрольная оценка не опубликованы. В независимом исследовании AISI/CAISI K3 набрала 32% на ExploitBench, но не выполнила ни одного из 41 задания на произвольное выполнение кода.
Главное ограничение отчёта — воспроизводимость. Ну как бы для запуска вам понадобиться как минимум 1Тб видеопамяти или хоть какой-то памяти, чтобы запустить в 4bit или 2bit, не помню. Ждём очень сильно разряженных версий моделей, с надеждой что качество ответов не упадёт ниже 90% от FP8
🔗Полный мой технический разбор: Как устроена Kimi K3
🌚 @poxek_ai / Чат каналаBurp-MCP-Unrestricted — неофициальная копия PortSwigger/mcp-server с восемью дополнительными MCP-инструментами. Автор решает прикладную проблему: официальный сервер годится для работы в Burp, но агенту неудобно вести через него длинную сессию.
В upstream нельзя прочитать историю прокси с конца: get_proxy_http_history просто перебирает api.proxy().history(). Каждый элемент ещё и обрезается на 5000 символах. Нет доступа к site map как к списку найденных URL. В Repeater можно создать вкладку, но нельзя нажать Send и забрать ответ, что явно минус
Форк добавляет get_proxy_http_history_latest, get_site_map, active_scan_url, crawl_url и четыре инструмента для Repeater. maxLength=0 снимает обрезание ответа у двух новых инструментов чтения. Для Burp Pro это делает связку с агентом удобнее: можно взять свежий запрос, пройтись по site map, запустить crawl или audit, а затем работать с Repeater без постоянного переключения в UI.
Но я посмотрел на этот проект с помощью diff'а: В официальной версии HTTP-запросы проходят HttpRequestSecurity.checkHttpRequestPermission; доступ к данным — checkDataAccessOrDeny. По умолчанию оба действия требуют подтверждения. В форке дефолты меняются на обратные: подтверждение запросов и чтения выключено, а изменение конфигурации включено.
Это было бы обычным компромиссом в пользу автоматизации, если бы новые инструменты пользовались теми же проверками. Они не пользуются. active_scan_url вызывает startAudit, crawl_url — startCrawl, repeater_send нажимает кнопку через Swing, а repeater_read читает текст из видимых редакторов. В этих обработчиках нет вызовов ни checkHttpRequestPermission, ни checkDataAccessOrDeny.
То есть возврат галочек в MCP+ не ставит новые операции под тот же контроль, что есть у upstream. MCP-клиент всё равно сможет начать сканирование, crawl, отправить запрос из Repeater или прочитать его панели. Сервер слушает 127.0.0.1, поэтому это не уяза. Риск появляется в локальной связке Burp + MCP-клиент: доступ к содержимому HTTP-трафика и право действовать от имени Burp оказываются у одного агента без отдельного подтверждения.
Отдельно про доверие к билду. Репозиторий создан 25 июля, в истории один коммит от одного автора; GitHub считает его самостоятельным репозиторием, а не техническим fork. В изменённом Tools.kt добавлено 262 строки, тестов на новые инструменты нет. Это не обвинение автора и нисколечки не признак бэкдора. Но готовый JAR от такого проекта я бы не загружал в рабочий Burp: проще собрать из зафиксированного commit и сначала посмотреть diff.
Форк полезен как набор конкретных доработок для лабораторной или выделенной машины. Для регулярной работы ему не хватает трёх проверок: gate перед startAudit/startCrawl, gate перед repeater_send и контроль доступа перед repeater_read.
🔗 Туто: upstream, добавленные инструменты, изменённые дефолты.
🌚 @poxek | 🌚 @poxek_ai | 📲MAXКак считаете, классный подарок, может сделать ограниченную партию таких Poxek Deck в качестве мерча?)
500, "XSS" за CSP и публичные CDN-каталоги. В итоге агент не помогает, а превращает человека в бесплатного триажера.
В статье @thankspluxury предлагает смотреть на ИИ-багхантинг как на конвейер с обязательной верификацией. У агента должны быть жесткие критерии перед подготовкой отчета: для SQLi — подтверждение time-based-методом, для SSRF — OOB-взаимодействие, для XSS — фактическое исполнение полезной нагрузки в браузере. Правила уменьшают поток мусора, но не заменяют проверку.
Следующие слои — RAG-база с ранее встречавшимися паттернами и ошибками, а также инструменты активной проверки: например, OOB-инфраструктура для blind SSRF и headless-браузер для XSS. Важнее всего разделить роли: один агент ищет кандидаты с упором на полноту, другой в новой сессии независимо пытается их опровергнуть и собирает доказательства. Это снижает риск, что модель подтвердит собственную гипотезу.
Автоматизировать стоит не только обнаружение, но и доказательство. Отправлять отчет имеет смысл лишь тогда, когда есть воспроизводимый PoC, понятный impact и соблюден scope программы. Так меньше спама для площадки и больше времени на исследования, где решение действительно нужно человеку.
🔗Источник: статья на Хабре
P.s. база))
🌚 @poxek | 🌚 @poxek_ai | 📲MAX*Упоминаемые ресурсы WhatsApp и Meta принадлежат компании Meta, признанной экстремистской на территории Российской Федерации🌚 @poxek | 🌚 @poxek_ai | 📲MAX
ProfSvc), заставляющий службу загрузить чужой реестровый hive UsrClass.dat. Автор заявляет, что техника работает на всех поддерживаемых версиях Windows с обновлениями за июль 2026 года.
Цепочка требует учетные данные второго стандартного пользователя и имя третьего аккаунта-цели, которым может быть администратор. PoC меняет в NTUSER.DAT второго аккаунта значение Local AppData, направляя его в \\.\globalroot\BaseNamedObjects\Restricted. Затем он создает символические ссылки Object Manager, ставит batch oplock на копию UsrClass.dat и вызывает CreateProcessWithLogonW с LOGON_WITH_PROFILE. Когда ProfSvc открывает hive, oplock дает окно для переключения пути на каталог цели. Результат проверяется через RegOpenUserClassesRoot.
Механизм напоминает CVE-2015-0004: тогда junction-атака также позволяла ProfSvc загрузить UsrClass.dat другого пользователя. Microsoft закрыла тот вариант проверками доступа к NTUSER.DAT и UsrClass.dat; LegacyHive, судя по коду, обходит эту защиту через пространство имен Object Manager и гонку на oplock.
Но подтвержденным 0-day это пока не стало. У находки нет CVE, advisory MSRC или независимой технической валидации - и вряд ли он её получит понимая что у него с Microsoft очень натянутые и такие, около судебные отношения.
Блю тиму стоит отслеживать изменения User Shell Folders\Local AppData, объекты в \BaseNamedObjects\Restricted, oplock вокруг UsrClass.dat и нетипичные загрузки профилей. Основная зона риска — RDS-хосты и другие многопользовательские Windows-системы.
🌚 @poxek | 🌚 @poxek_ai | 📲 MAXAllSigned или запрет .ps1 быстро ломается о iex, вставку команд вручную, выполнение в памяти и обфускацию строк.
Что смотреть защитникам: PowerShell из необычных родительских процессов, команды из буфера обмена после веб-страниц, обращения к RunMRU, сетевые загрузки, попытки отключить Defender/AMSI/логирование, правки PSReadLine history и цепочки Explorer -> PowerShell. Red Canary (это база, стыдно не знать) в Threat Detection Report ставит PowerShell на 2-е место среди техник по распространенности, так что это не ретро-тема.
Итог: блокировать PowerShell вслепую нереалистично. Рабочая модель — Windows App Control/Constrained Language Mode, Tamper Protection, телеметрия процессов, командной строки, сети, Script Block Logging, AMSI/ETW и отдельные детекты под пользовательские цепочки вроде ClickFix.
🌚 @poxek | 🌚 @poxek_ai | 📲 MAXrtmutex/futex-PI коде ядра Linux.
Технически это browser-to-kernel full chain. Сначала баг в Firefox дает выполнение кода в контексте браузера, затем локальная kernel LPE пробивает изоляцию и повышает привилегии. У GhostLock механика: обычные threading/futex syscalls оставляют висячий указатель на стек ядра; по данным Nebula, уязвимый диапазон — Linux 2.6.39-rc1 до 7.1-rc1 при CONFIG_FUTEX_PI=y, а их эксплуатация в kernelCTF была около 97% стабильной.
Важное ограничение: это публичное исследовательское демо и открытый PoC, а не подтверждение массовой эксплуатации. Android-часть зависит от Firefox/Fenix и конкретной поддержки ядра на устройстве; на демо-сайте Nebula прямо предупреждает о возможных падениях, изменениях в системе и потере данных.
🐱 GitHub PoC
🌚 @poxek | 🌚 @poxek_ai | 📲 MAXAccessibility и показу поверх других окон. После этого это уже не просто стилер: C2 видит статус прав, список приложений, SMS, контакты, вызовы, файлы и локацию, может открывать URL и приложения, рисовать банковские/крипто-оверлеи, вести кейлогинг, стримить экран через VNC/MediaProjection, включать камеру и микрофон. Отдельная деталь — команда на включение переадресации вызовов через *21*...#, чтобы перехватывать голосовые проверки банка.
♾️Как защищаться♾️
1. Пользовательский минимум: не ставить APK из ссылок в мессенджерах и "сторонних магазинов приложений", открытых из рекламы или чата; не выдавать Accessibility, роль SMS-приложения, доступ к уведомлениям и «поверх других окон» неизвестным приложениям. Самое опасное из этого Accessibility, т.к. иногда даже права администратора не нужны, если разработчик ВПО знает как правильно написать малварь с относительно минимальными правами
2. Быстрая проверка телефона: открыть настройки Android и посмотреть Accessibility, приложения по умолчанию для SMS, доступ к уведомлениям, администраторов устройства, приложения с неограниченной работой в фоне и правом рисовать поверх окон. Всё лишнее — отключить и удалить, лучше из безопасного режима.
3. Если уже были банковские операции: связаться с банком, сбросить пароли, перевыпустить токены/карты по ситуации, проверить переадресацию вызовов у оператора или через ##21#, перенести 2FA с SMS на приложение/аппаратный ключ там, где это возможно.
4. Для компаний: MDM-политикой запретить установку из неизвестных источников, ограничить Accessibility и роль SMS-приложения, ставить алерты на связку Overlay + Notification Listener + SMS + MediaProjection, охотиться по поведению и IoC.
🌚 @poxek | 🌚 @poxek_ai | 📲 MAX