disasm.me channel
رفتن به کانال در Telegram
Для принятия в чат: напишите в личку канала, как вы узнали о нём. Канал вирусного аналитика, занимающегося безопасностью опенсорса и технологиями искусственного интеллекта. Плюс заметки по аспирантуре :) Автор: @hexadec1mal
نمایش بیشتر2 580
مشترکین
+324 ساعت
+257 روز
+4430 روز
در حال بارگیری داده...
کانالهای مشابه
ابر برچسبها
اشارات ورودی و خروجی
---
---
---
---
---
---
جذب مشترکین
اوت '26
اوت '26
+100
در 0 کانالها
ژوئیه '26
+76
در 0 کانالها
Get PRO
ژوئن '26
+50
در 1 کانالها
Get PRO
مه '26
+57
در 1 کانالها
Get PRO
آوریل '26
+56
در 0 کانالها
Get PRO
مارس '26
+85
در 2 کانالها
Get PRO
فوریه '26
+71
در 0 کانالها
Get PRO
ژانویه '26
+302
در 0 کانالها
Get PRO
دسامبر '25
+75
در 3 کانالها
Get PRO
نوامبر '25
+76
در 2 کانالها
Get PRO
اکتبر '25
+86
در 2 کانالها
Get PRO
سپتامبر '25
+50
در 1 کانالها
Get PRO
اوت '25
+100
در 7 کانالها
Get PRO
ژوئیه '25
+99
در 9 کانالها
Get PRO
ژوئن '25
+34
در 0 کانالها
Get PRO
مه '25
+59
در 1 کانالها
Get PRO
آوریل '25
+84
در 1 کانالها
Get PRO
مارس '25
+112
در 15 کانالها
Get PRO
فوریه '25
+56
در 0 کانالها
Get PRO
ژانویه '25
+61
در 0 کانالها
Get PRO
دسامبر '24
+130
در 0 کانالها
Get PRO
نوامبر '24
+265
در 2 کانالها
Get PRO
اکتبر '24
+50
در 0 کانالها
Get PRO
سپتامبر '24
+61
در 1 کانالها
Get PRO
اوت '24
+51
در 0 کانالها
Get PRO
ژوئیه '24
+170
در 6 کانالها
Get PRO
ژوئن '24
+31
در 0 کانالها
Get PRO
مه '24
+61
در 2 کانالها
Get PRO
آوریل '24
+43
در 0 کانالها
Get PRO
مارس '24
+42
در 0 کانالها
Get PRO
فوریه '24
+49
در 3 کانالها
Get PRO
ژانویه '24
+54
در 0 کانالها
Get PRO
دسامبر '23
+68
در 0 کانالها
Get PRO
نوامبر '23
+63
در 0 کانالها
Get PRO
اکتبر '23
+43
در 0 کانالها
Get PRO
سپتامبر '23
+529
در 0 کانالها
| تاریخ | رشد مشترکین | اشارات | کانالها | |
| 28 اوت | +1 | |||
| 27 اوت | +33 | |||
| 26 اوت | +3 | |||
| 25 اوت | +18 | |||
| 24 اوت | +1 | |||
| 23 اوت | 0 | |||
| 22 اوت | 0 | |||
| 21 اوت | +3 | |||
| 20 اوت | +6 | |||
| 19 اوت | +2 | |||
| 18 اوت | +2 | |||
| 17 اوت | 0 | |||
| 16 اوت | +1 | |||
| 15 اوت | +4 | |||
| 14 اوت | +1 | |||
| 13 اوت | +1 | |||
| 12 اوت | +1 | |||
| 11 اوت | +2 | |||
| 10 اوت | +5 | |||
| 09 اوت | +2 | |||
| 08 اوت | 0 | |||
| 07 اوت | +1 | |||
| 06 اوت | +2 | |||
| 05 اوت | +6 | |||
| 04 اوت | 0 | |||
| 03 اوت | +2 | |||
| 02 اوت | 0 | |||
| 01 اوت | +3 |
پستهای کانال
| 2 | Малварно-мемная папка ❤️
Предложили поучаствовать в подборке по ИБ-тематике. Вижу знакомых по цеху, которых сам читаю, поэтому почему бы и да 🤨
@disasm_me_ch | 418 |
| 3 | بدون متن... | 1 020 |
| 4 | With @re59_channel
Приходите на второй этаж веранды, ломайте esp32 и ищите вулны в роутере 🏃♀️ | 1 112 |
| 5 | OFFZONE 2026 - Et tu, Opencode (1).pdf | 1 071 |
| 6 | Сегодня в 16:10 выступаю на OFFZONE в секции AI с докладом:
Et tu, OpenCode: как злоумышленники атакуют агентов и выманивают ваши секреты
Как знаете, за лучший вопрос организаторы конференции дают мерч – и это очень классно 🤗
Хочу порадовать человека, который задаст второй по топовости вопрос, он получит первый мерч канала – электрическую отвёртку с набором бит.
Так что приходите на доклад и задавайте самые каверзные и незабываемые вопросы 🏃♀️
@disasm_me_ch | 1 083 |
| 7 | بدون متن... | 1 368 |
| 8 | sticker.webp | 1 092 |
| 9 | Мы запускаем стажировки
Да, вы не ослышались, вернее, все правильно прочитали. Наша программа стажировок PT Start — как Тайная комната: снова открыта.
✌️ Важно: мы впервые разделили программу стажировок на два трека.
1️⃣ Первый — с обучением — мы запускаем сейчас. Он подойдет для студентов математических, технических, ИТ/ИБ-специальностей, которые только начинают свой путь в профессии. Подать заявку на него можно до 20 августа.
Здесь все привычно: шестинедельный интенсив с получением новых знаний, практика в командах и позитивный офер для самых талантливых и ярко себя проявивших.
🐰🐰 В этом году мы пересобрали программу обучения. Все стажеры изучат устройство и принципы работы Unix и Windows, основы сетевого взаимодействия и администрирования информационных систем, безопасность веб-приложений. Все это поможет лучше разобраться в технической базе и понять, как устроены кибератаки и защита от них.
После этого вам предстоит нырнуть в задачки позитивных команд и решить, какое направление вам подходит больше всего: продуктовая экспертиза, threat intelligence, расследование киберинцидентов и реагирование на них, антивирусная лаборатория или исследование операционных систем.
А в конце самое интересное — найти команду по душе и пройти отбор в нее. Тестовое задание поможет нам разглядеть ваши сильные стороны, и мы пригласим на оплачиваемую стажировку тех, кто показал лучшие результаты.
2️⃣ Второе направление PT Start — Fast Track для тех, у кого есть профильные знания и уже не терпится начать строить карьеру.
На этом треке можно сразу пройти отбор и включиться в задачи. Рядом будет наставник, а разобраться в тонкостях работы поможет наше внутреннее обучение. Подать заявку по этому треку можно в течение всего года.
Ждем ваших заявок и надеемся после стажировки увидеть вас в одной из наших команд. Удачи!
@Positive_Technologies | 873 |
| 10 | بدون متن... | 1 003 |
| 11 | بدون متن... | 1 042 |
| 12 | У нас пропала реакция кота-клоуна 🤡
Прошу неравнодушных восстановить справедливость. Вместе мы обязательно справимся)
@disasm_me_ch | 1 124 |
| 13 | Привет. Поехали в Москву на OFFZONE? 🏃♀️ | 1 067 |
| 14 | Интересное наблюдение с прошедшего CyberCamp насчёт отношения спикеров к ИИ
С одной стороны у нас есть Сергей Зыбнев (автор канала Похек) и Иван Булавин (директор по продуктам программы Standoff 365, в которую входят багбаунти, киберполигон и онлайн-симулятор для блютима).
Они положительно смотрят на ИИ и изучают, как он может усилить способности специалистов при решении задач пентеста, багбаунти, редтима, SOC, IR. В частности, поднимают темы о том, как ИИ могут увеличить полноценность ресёрчей в плане внимания к мелким деталям. С вниманием к слабым сторонам агентов.
С другой стороны стоит Андрей Левкин (руководитель продукта BI.ZONE Bug Bounty). Ему приходится бороться с волной нейрослопа и кратным ростом числа мусорных отчётов. Один из тейков его доклада "Суд присяжных над AI-отчётом" звучит так: "Пока тонны бессмысленных ИИ-репортов хотя бы немного окупают подписку, волны спама не прекратятся".
И его позицию можно понять. Как сейчас принято говорить, ассистенты и агенты — это множители способностей. Нужно обладать экспертизой, чтобы мочь проверять ИИ-выхлоп на адекватность — иначе получится умножение на бесконечно малую величину.
И где-то между ними Алексей Лукацкий, который прогнозирует погибель существующих решений для LLM Observability: ведь есть традиционный SIEM, на который уже можно возложить часть текущих проблем.
В хорошее время живём, историческое)
@disasm_me_ch | 1 556 |
| 15 | بدون متن... | 0 |
| 16 | بدون متن... | 1 399 |
| 17 | Лето, парк, CyberCamp ❤️❤️
В следующую пятницу (17 июля) друзья из CyberCamp организовывают ИБ-мероприятие на свежем воздухе в парке в Строгино
Трансляции не будет, да и лучше очно послушать последние изыскания Зыбнева (ведёт канал Похек) по ИИ-инструментам или про ИИ-багхантеров на Позитивной платформе Standoff)
Я схожу 🐈 В программе 10 докладов по научпопу, ИИ, багбаунти. Темы докладов и спикеры — моё почтение
Билеты стоят 1000 рублей (студенческие — 500), деньги идут на благотворительность. Для вас, мои любимые читатели, до 9 июля 23:59 будет действовать промокод на 50%: LETODIS50.
Сайт мероприятия
@disasm_me_ch | 1 291 |
| 18 | Кто-то сказал sandbox? 👀
В очередной раз наблюдаем, как злоумышленники проводят неэтичные ресерчи.
Дано:
Исследователь по безопасности Nicholas Curran
Он опубликовал пакеты с интересными названиями:
🌟2 пакета npm-sandbox-ping-[4 символа]
🌟8 пакетов npm-sandbox-research-[4 символа]
🌟postinstall-logger-7x9z
🌟pkg-telemetry-r4f9
🌟runtime-metrics-w7k2
🌟event-metrics-q3x7
🌟build-tracker-n5p1
Согласно описанию (скриншот 1), эти пакеты созданы в рамках багбаунти-программы.
Автор заявляет, что:
🔗Пакеты безопасны.
🔗Все чувствительные данные перед отправкой хэшируются — не происходит никакого разглашения секретов.
🔗Пакеты не выполняют закрепления в системе, перемещения в сети и деструктивных действий.
🔗Цель исследования: изучить, изолирует ли npm-песочница небезопасные установочные скрипты.
Ресерч безопасности песочниц? Такое мы любим. Давайте посмотрим, как это реализовано.
Нагрузка стартует дважды: до и после установки пакета (скриншот 2). За Windows-логику отвечает beaconXX.js, все остальные платформы обрабатываются beacon_linux.js. Даже macOS.
Логика под Windows
beaconXX.js (скриншот 3):
1️⃣ Эксплуатирует известный обход UAC через fodhelper.exe. Для этого, помимо запуска файла, необходимо внести изменения в реестр Windows.
2️⃣ Дропает PowerShell-скрипт в %TEMP% и запускает его с повышенными привилегиями.
PowerShell-скрипт:
1️⃣ Удаляет внесенные в реестр изменения.
2️⃣ Собирает:
🐟 артефакты, специфичные для изучаемой песочницы, с диска D, в том числе файл findings.xml;
🐟 список секретов из Credential Manager;
🐟 npm config list — сюда попадают в том числе токены аутентификации для учетной записи npm;
🐟 все переменные окружения.
3️⃣ Заметает следы, перезаписывая findings.xml следующим текстом:
<ArrayOfTaskFinding></ArrayOfTaskFinding>
4️⃣ Собранные данные кодирует в base64 и просто отправляет на управляющий сервер... без хэширования, о котором заявлено в README.md 🤪
5️⃣ В вечном цикле каждые 5 секунд обращается к управляющему серверу за командами на исполнение.
Учитывая, как код пытается вмешаться в работу песочницы, можно предположить, что это кастомная песочница с агентом наподобие Cuckoo Sandbox.
Логика под non-Windows
beacon_linux.js (скриншот 4):
1️⃣ Собирает:
🐟 список имён всех переменных окружения;
🐟 значения интересных переменных окружения, связанных с GitHub, NPM, раннерами, пользователем;
🐟 список сетевых интерфейсов.
2️⃣ Проверяет возможности для побега из контейнера, собирая:
🐟 содержимое /proc/1/cgroup (информация об ограничениях контейнера);
🐟 команду запуска процесса с PID 1;
🐟 список примонтированных томов.
🐟 набор capabilities своего процесса;
🐟 наличие /var/run/docker.sock (позволяет управлять Docker с потенциалом полностью захватить устройство);
🐟 доступ к /proc/sched_debug (позволяет разведать процессы, запущенные на хосте).
3️⃣ Собирает артефакты, связанные с CI/CD: список файлов текущего проекта и /home/runner/work, логи GitHub.
4️⃣ Отправляет отчет на управляющий сервер.
Заключение
Пакеты не соответствуют благим целям, о которых нам заявляли в README.md, — поэтому мы зарепортили админам NPM об этом недоразумении.
Странно видеть такое поведение от багхантера, имеющего учетную запись на HackerOne с 2017 🤔
Хотите проверить свои проекты на наличие вредоносных внешних зависимостей? Попробуйте фиды для безопасной разработки из PT Fusion.
#ti #scs #npm
@ptescalator | 1 295 |
| 19 | بدون متن... | 1 825 |
| 20 | Занятное-актуальное хромовское
Сталкиваюсь с ру-сайтами, которые не успели отреагировать на недавнюю волну с отзывом сертификатов GlobalSign. Chrome обычно на проблемы с сертификатами разрешает нажать "I accept the risk" и дальше продолжить пользоваться сайтом, но не в этом случае — для отозванных сертификатов или нарушения политики HSTS такой кнопки просто нет 😑
Но, если очень нужно, в Chrome на странице ошибки можно набрать фразу "thisisunsafe" ("this is unsafe" — "это небезопасно") — и тогда браузер перестанет с вами бороться 😊
Проверить поведение браузера на отозванный сертификат: https://revoked.badssl.com/
Ну и предупреждаю, что в каждом отдельном случае вам нужно сознательно проверить (погуглить), почему у сайта возникли проблемы с сертификатом — вдруг это хахакеры вас митмят
@disasm_me_ch | 1 298 |
