Mobile AppSec World
前往频道在 Telegram
Новости из мира безопасности мобильных приложений, а так же интересные статьи, обзоры инструментов, доклады, митапы и многое другое... По всем вопросам - @Mr_R1p
显示更多8 404
订阅者
-224 小时
-47 天
+3630 天
数据加载中...
吸引订阅者
十月 '2610月 '26
十月 '26
+40
在0个频道中
九月 '26
+132
在0个频道中
Get PRO
八月 '26
+88
在0个频道中
Get PRO
七月 '26
+161
在0个频道中
Get PRO
六月 '26
+494
在1个频道中
Get PRO
五月 '26
+431
在3个频道中
Get PRO
四月 '26
+432
在0个频道中
Get PRO
三月 '26
+596
在7个频道中
Get PRO
二月 '26
+79
在0个频道中
Get PRO
一月 '26
+59
在0个频道中
Get PRO
十二月 '25
+72
在0个频道中
Get PRO
十一月 '25
+137
在0个频道中
Get PRO
十月 '25
+386
在0个频道中
Get PRO
九月 '25
+103
在1个频道中
Get PRO
八月 '25
+157
在0个频道中
Get PRO
七月 '25
+136
在7个频道中
Get PRO
六月 '25
+95
在1个频道中
Get PRO
五月 '25
+139
在4个频道中
Get PRO
四月 '25
+173
在6个频道中
Get PRO
三月 '25
+321
在21个频道中
Get PRO
二月 '25
+463
在4个频道中
Get PRO
一月 '25
+105
在2个频道中
Get PRO
十二月 '24
+112
在1个频道中
Get PRO
十一月 '24
+162
在0个频道中
Get PRO
十月 '24
+161
在0个频道中
Get PRO
九月 '24
+1 026
在8个频道中
Get PRO
八月 '24
+519
在2个频道中
Get PRO
七月 '24
+149
在4个频道中
Get PRO
六月 '24
+73
在4个频道中
Get PRO
五月 '24
+104
在1个频道中
Get PRO
四月 '24
+184
在5个频道中
Get PRO
三月 '24
+82
在2个频道中
Get PRO
二月 '24
+188
在8个频道中
Get PRO
一月 '24
+114
在4个频道中
Get PRO
十二月 '23
+71
在0个频道中
Get PRO
十一月 '23
+95
在7个频道中
Get PRO
十月 '23
+97
在3个频道中
Get PRO
九月 '23
+129
在0个频道中
Get PRO
八月 '23
+228
在0个频道中
Get PRO
七月 '23
+70
在0个频道中
Get PRO
六月 '23
+111
在0个频道中
Get PRO
五月 '23
+353
在0个频道中
Get PRO
四月 '23
+79
在0个频道中
Get PRO
三月 '23
+46
在0个频道中
Get PRO
二月 '23
+73
在0个频道中
Get PRO
一月 '23
+54
在0个频道中
Get PRO
十二月 '22
+50
在0个频道中
Get PRO
十一月 '22
+68
在0个频道中
Get PRO
十月 '22
+74
在0个频道中
Get PRO
九月 '22
+45
在0个频道中
Get PRO
八月 '22
+288
在0个频道中
Get PRO
七月 '22
+204
在0个频道中
Get PRO
六月 '22
+84
在0个频道中
Get PRO
五月 '22
+178
在0个频道中
Get PRO
四月 '22
+151
在0个频道中
Get PRO
三月 '22
+35
在0个频道中
Get PRO
二月 '22
+46
在0个频道中
Get PRO
一月 '22
+72
在0个频道中
Get PRO
十二月 '21
+43
在0个频道中
Get PRO
十一月 '21
+57
在0个频道中
Get PRO
十月 '21
+42
在0个频道中
Get PRO
九月 '21
+80
在0个频道中
Get PRO
八月 '21
+159
在0个频道中
Get PRO
七月 '21
+87
在0个频道中
Get PRO
六月 '21
+40
在0个频道中
Get PRO
五月 '21
+53
在0个频道中
Get PRO
四月 '21
+56
在0个频道中
Get PRO
三月 '21
+39
在0个频道中
Get PRO
二月 '21
+34
在0个频道中
Get PRO
一月 '21
+21
在0个频道中
Get PRO
十二月 '20
+701
在0个频道中
| 日期 | 订阅者增长 | 提及 | 频道 | |
| 08 十月 | +2 | |||
| 07 十月 | 0 | |||
| 06 十月 | +4 | |||
| 05 十月 | +1 | |||
| 04 十月 | +2 | |||
| 03 十月 | +1 | |||
| 02 十月 | +17 | |||
| 01 十月 | +13 |
频道帖子
Ну а мы всегда готовы помочь, хоть с анализом и устранением уязвимостей, хоть с защитой приложения ;)
(с) не является публичной офертой :D
| 2 | Хакеры, взломавшие TEZ TOUR и Додо-Пицца, используют интересную тактику – они публикуют полноценные разборы своих действий и недостатков защиты своих жертв, по шагам рассказывая, как им удалось проникнуть внутрь. В случае с Додо 🦤 началось все с анализа мобильного приложения, в котором хранилась внутренняя кухня ИТ-инфраструктуры, которая и послужила отправной точки для нападающих. Запомните этот факт.
2 октября Financial Services Commission Южной Кореи созвала экстренное совещание с финансовым надзором, Financial Security Institute, шестью банками и тремя карточными компаниями после серии проникновений в финансовые организации (Shinhan Bank, KB Kookmin, Hana Bank, BNK Busan Bank, Woori и NongHyup) с последующей утечкой данных. Прям массовый взлом...
При этом особенно интересна точка атаки. Это в основном были не основные интернет- или мобильные банковские системы. У Shinhan пострадал web-сервис, которым пользовались кредитные посредники; у KB – мобильная система поддержки сотрудников; у Hana – система поддержки продаж; у Busan – страницы/сервисы внутренней мобильной инфраструктуры поддержки. То есть банковское ядро было хорошо защищен, а вот вокруг него существует множество "вспомогательных" web-приложений, которые видят чувствительные данные, их уровень защиты при этом ниже, и атакующие обходят наиболее укрепленный периметр вообще.
Регулятор потребовал от финансовых организаций немедленно:
➡️ провести инвентаризицию всех внешне доступных ИТ-активов и сервисов независимо от того, являются ли они клиентскими
➡️ проверить меры защиты по аутентификации и контролю доступа
➡️ найти пути доступа к внутренней информации без полноценной аутентификации
➡️ минимизировать избыточно публикуемые данные.
Из забавного, та же Shinhan шесть лет подряд получала максимальный уровень S / 100 баллов в оценке защиты персональных данных, проводимой регулятором (некий аналог нашего ГОСТа 57580.1). У банка также были внедрены ISMS, ISMS-P, ISO 27001 и собственная система контроля подрядчиков. И именно через сервис для кредитных брокеров произошла утечка примерно 25 тысяч записей. То есть 100 баллов за систему управления ИБ (5-й уровень соответствия по-нашему) – это не тоже самое, что 100% защиты реальной поверхности атаки 😂
Интересно, что в случае с Додо-Пиццей, хакеры тоже писали о достаточно неплохой системе защиты инфраструктуры своей жертвы, но все-таки проникли туда. Если вернуться еще раз к точкам проникновения во всех кейсах, то началось все с внешних, не основных ресурсов компаний, неимеющих достаточно защиты.
Поэтому стоит обратить внимание на этот момент и задуматься, а есть ли у меня EASM (как продукт или как сервис), которые позволяют выстроить систему регулярной оценки внешнего периметра организации и незамеченных активов, которые могут стать точкой проникновения. И второй важный момент – мобильные приложения тоже требуют защиты, так как могут содержать не только захардкоженные ключи, пароли, токены, но и информацию о внутренней инфраструктуре, которая облегчает хакерам проникновение. Лучше защищать и мобильные приложения от анализа тоже 🤔
#инцидент | 935 |
| 3 | Мобильное приложение, как точка входа
На нескольких конференциях, во многих статьях и при любом удобном случае я говорил о том, что исследование мобильного приложения может стать ооочень хорошей отправной точкой для нападающих, потому что внутри порой сожно найти очень вкусную информацию.
И как приятно осознавать, что это все еще актуально. Хотя и жаль ребят, кому пришлось с этим столкнуться.
Помните, что далеко не всегда один недостаток приводит к проблемам, но вот несколько уязвимостей уже могут сложиться в цепочку..
Помните и проверяйте свои мобилки обязательно :) | 1 066 |
| 4 | Я редко скидываю сюда статьи из чужих блогов, потому что таких "новостных рупоров" и без меня уже больше чем надо. Но эта статья определенно заслуживает вашего внимания. Мне она прямо "зашла" наверное еще и потому, что я буквально недавно нашел очень похожую цепочку уязвимостей на другом устройстве. Впрочем об этом я расскажу когда-нибудь потом, когда выйдет фикс от вендора.
В статье же описан довольно забавный вектор получения привилегий из untrusted_app через сервис телеметрии, который почему-то забыл, что доверять можно вообще-то не всем. Справедливости ради стоит сказать, что права получаемые на этом этапе очень ограничены из-за SELinux (сколько я с ним намучился в своем кейсе....), но полученные права позволили прыгнуть дальше в системный процесс и получить шелл с довольно высокими правами.
В общем всем кто интересуется похеком именно системы, а не только приложений, однозначно стоит ознакомиться. | 1 513 |
| 5 | Внезапно я вернулся :)
И сразу с предложением поиграть в CTF)
Интересно, будет ли хотя бы одна команда без агентов?)) | 1 835 |
| 6 | Регистрация на SolarCTF открыта ☀️
Первые студенческие соревнования по кибербезопасности от «Солара» — возможность проверить свои навыки на практике, собрать команду и побороться за призы.
📍Что важно знать:
✦ Команды — до 5 человек
✦ Старт — 17 октября в 12:00 (МСК)
✦ Финиш — 18 октября в 12:00 (МСК)
✦ 24 часа на выполнение заданий
Общий призовой фонд — 300 000 ₽* + лимитированный мерч.
Участвовать можно, если тебе уже исполнилось 18 лет, ты студент, постоянно проживаешь на территории РФ и находишься в России во время соревнований.
Команды пока нет? Найти тиммейтов можно в чате SolarCTF
Собирай команду и регистрируйся на SolarCTF ❤️ | 1 546 |
| 7 | Semgrep Rules
Последнее время мы с командой всё чаще задумывались о том, что mobsfscan в части своего Semgrep-компонента, мягко говоря, местами глючный и довольно ограниченый.
А если попробовать найти достаточно полный набор Semgrep-правил для мобильных приложений, быстро выясняется, что хорошие правила разбросаны по всему необъятному интернету🔞
Поэтому мы решили собрать всё это в одном месте и создали репозиторий:
https://github.com/Sib-Coder/semgrep-mobile-rules
В нём постарались собрать максимально полный набор проверок для мобильных приложений и при этом избавиться от дубликатов.
Будем очень рады вашей поддержке, новым правилам и идеям для развития репозитория.
Давайте делать мобилки безопаснее вместе 😎 | 1 168 |
| 8 | 没有文字... | 0 |
| 9 | 💀 Последний шанс стать спикером
До конца дня принимаем заявки. После этого форма закроется!
Так что если вы откладывали до последнего, торопитесь. | 2 510 |
| 10 | На самом деле очень интересная активность и здорово, что появляются подобные мероприятия.
В свою бытность я помню, какой кайф был от посещения небольших митапов DefCon Moscow, OWASP Russia, митапов в Яндексе, в mail.ru, где так же было не много участников, неформальная обстановка и очень интересные доклады. Насколько ты заряжался какими-то новыми идеями. И сейчас этого на самом деле не хватает, все онлайн да онлайн, а живого человеческого общения на конфах/митапах становится меньше(
Так что я очень постараюсь придти на тусу)) | 2 976 |
| 11 | 🔥ИБТУСА🔥
03.07, 18:00 - время отдохнуть от сессии и конференций🍺
Джун или студент по ИБ? Приходи и найди:
✅того, кто расскажет о подводных камнях на твоем пути
✅друзей для хакатона и CTF
✅идею для пет-проекта, которую обсудите за баром
Уже эксперт? Приходи быть для них живой легендой или просто похантить таланты до конкурентов
Заявка: @ibtusa_bot ⬅️
➡️Ген. спонсор: Серебриум — аудит безопасности на основе собственной интеллектуальной системы
➡️Спонсор CTF: НетХаб — флагман сетевой безопасности
➡️Ген. медиа: Sachok & Пакет Безопасности & Похек
🎁 Бонус: забирай папку с каналами по ибэ и получай актуальную инфу раньше преподов!
Сегодня вы познакомились за баром. Завтра — вы сеть, которая двигает рынок ИБ
Чатик 😎 Ролик | 1 848 |
| 12 | Где-то в сторонке грустит https://github.com/P1sec/hermes-dec
Уже точно года полтора гоняю | 2 047 |
| 13 | И еще один инструмент доя анализа Hermes | 1 762 |
| 14 | Декомпилятор для Hermes bytecode
Дождались! Теперь нельзя спрятаться за тем фактом, что никто не умеет декомпилировать и реверсить Hermes bytecode. Ребята написали декомпилятор и выложили в открытый доступ. Ожидаем больше находок там где раньше никто и не думал копать. | 1 664 |
| 15 | крутити боробэн | 2 081 |
| 16 | Обычно стараюсь не писать ничего личного, но этот шедевр мне безумно нравится :D
Тем более выходные) | 1 825 |
| 17 | Идёт шумная деревенская свадьба. Под утро пьяный вдрызг тамада, громко спрашивает:
— Кто ещё не писал статьи про AI?
— Я — раздаётся слабый голос из — под стола.
— Кто это я
— Это я, автор канала Android Guards!
— Да ты еще успешь!
(олды здесь?)
Действительно, не хотел особо ничего писать про AI, потому что разжигать костры в аду это неблагодарное дело. Но как-то выдалось немного свободного времени и хороший чай и я решил зафиксировать свои мысли на эту тему. Может кому-то это принесет пользу и позволит выбрать правильный путь. Статья полностью философская, никаких "автопентестеров" там не будет. Я предупредил =) | 1 551 |
| 18 | очень согласен с автором статьи)
ИИ - инструмент, который нужно уметь готовить, чтобы он действительно экономил время и силы. И как любым другим инструментом, с ним нужно учиться работать.
И к сожалению, волшебной коробочки еще нет (а может и к счастью) | 1 319 |
| 19 | noxen: runtime-перехват Android Intent'ов
Прикольная тулза для тех, кто занимается анализом Android-приложений и при это любит Intercept mode в BurpSuite.
Noxen - это инструмент на Python, который использует Frida для хука Java-методов в приложении. Перехватывает Intent через хук функций типо GetIntent(). Это отображается в терминале с action, component, data URI, флагами, extras и, если повезёт, стектрейсом.
Но можно не только смотреть, а еще и модифицировать Intent перед отправкой или вообще дропнуть его. Прямой аналог Burp Interceptor, но для мобилки.
Еще прикольная фича noxen-analyze: скармливаешь APK, он через androguard генерирует конфиг хуков под конкретное приложение. В целом, можно и отдельно его заиспользовать, как старт.
Вообще, давно я встречал расширение для Burp, которое нативно в его интерфейсе показывал Intent перехваченные, назывался он Brida (Burp+Frida). Я попробовал, но мне как-то не очень зашло. А тут отдельный специализированный тул, посмотрим, может будет поудобнее)
#Android #Frida #Tools #ReverseEngineering #Research | 1 657 |
| 20 | ⚡️ Запускаем call for papers
Заявку можно подать на сайте до 29 июня (включительно). Там же ищите подробности и требования к докладам.
Как проходит отбор и как лучше оформить заявку, читайте в статье на «Хабре». | 1 378 |
