fa
Feedback

فریب کلاهبرداران را نخورید! تل‌متریو این کانال‌ها را شناسایی و برچسب‌گذاری می‌کند 👉 برای مشاهده برچسب، اشتراک تهیه کنید 👈

Mobile AppSec World

Mobile AppSec World

رفتن به کانال در Telegram

Новости из мира безопасности мобильных приложений, а так же интересные статьи, обзоры инструментов, доклады, митапы и многое другое... По всем вопросам - @Mr_R1p

نمایش بیشتر
8 404
مشترکین
-224 ساعت
-47 روز
+3630 روز

در حال بارگیری داده...

جذب مشترکین
اکتبر '26
اکتبر '26
+40
در 0 کانال‌ها
سپتامبر '26
+132
در 0 کانال‌ها
Get PRO
اوت '26
+88
در 0 کانال‌ها
Get PRO
ژوئیه '26
+161
در 0 کانال‌ها
Get PRO
ژوئن '26
+494
در 1 کانال‌ها
Get PRO
مه '26
+431
در 3 کانال‌ها
Get PRO
آوریل '26
+432
در 0 کانال‌ها
Get PRO
مارس '26
+596
در 7 کانال‌ها
Get PRO
فوریه '26
+79
در 0 کانال‌ها
Get PRO
ژانویه '26
+59
در 0 کانال‌ها
Get PRO
دسامبر '25
+72
در 0 کانال‌ها
Get PRO
نوامبر '25
+137
در 0 کانال‌ها
Get PRO
اکتبر '25
+386
در 0 کانال‌ها
Get PRO
سپتامبر '25
+103
در 1 کانال‌ها
Get PRO
اوت '25
+157
در 0 کانال‌ها
Get PRO
ژوئیه '25
+136
در 7 کانال‌ها
Get PRO
ژوئن '25
+95
در 1 کانال‌ها
Get PRO
مه '25
+139
در 4 کانال‌ها
Get PRO
آوریل '25
+173
در 6 کانال‌ها
Get PRO
مارس '25
+321
در 21 کانال‌ها
Get PRO
فوریه '25
+463
در 4 کانال‌ها
Get PRO
ژانویه '25
+105
در 2 کانال‌ها
Get PRO
دسامبر '24
+112
در 1 کانال‌ها
Get PRO
نوامبر '24
+162
در 0 کانال‌ها
Get PRO
اکتبر '24
+161
در 0 کانال‌ها
Get PRO
سپتامبر '24
+1 026
در 8 کانال‌ها
Get PRO
اوت '24
+519
در 2 کانال‌ها
Get PRO
ژوئیه '24
+149
در 4 کانال‌ها
Get PRO
ژوئن '24
+73
در 4 کانال‌ها
Get PRO
مه '24
+104
در 1 کانال‌ها
Get PRO
آوریل '24
+184
در 5 کانال‌ها
Get PRO
مارس '24
+82
در 2 کانال‌ها
Get PRO
فوریه '24
+188
در 8 کانال‌ها
Get PRO
ژانویه '24
+114
در 4 کانال‌ها
Get PRO
دسامبر '23
+71
در 0 کانال‌ها
Get PRO
نوامبر '23
+95
در 7 کانال‌ها
Get PRO
اکتبر '23
+97
در 3 کانال‌ها
Get PRO
سپتامبر '23
+129
در 0 کانال‌ها
Get PRO
اوت '23
+228
در 0 کانال‌ها
Get PRO
ژوئیه '23
+70
در 0 کانال‌ها
Get PRO
ژوئن '23
+111
در 0 کانال‌ها
Get PRO
مه '23
+353
در 0 کانال‌ها
Get PRO
آوریل '23
+79
در 0 کانال‌ها
Get PRO
مارس '23
+46
در 0 کانال‌ها
Get PRO
فوریه '23
+73
در 0 کانال‌ها
Get PRO
ژانویه '23
+54
در 0 کانال‌ها
Get PRO
دسامبر '22
+50
در 0 کانال‌ها
Get PRO
نوامبر '22
+68
در 0 کانال‌ها
Get PRO
اکتبر '22
+74
در 0 کانال‌ها
Get PRO
سپتامبر '22
+45
در 0 کانال‌ها
Get PRO
اوت '22
+288
در 0 کانال‌ها
Get PRO
ژوئیه '22
+204
در 0 کانال‌ها
Get PRO
ژوئن '22
+84
در 0 کانال‌ها
Get PRO
مه '22
+178
در 0 کانال‌ها
Get PRO
آوریل '22
+151
در 0 کانال‌ها
Get PRO
مارس '22
+35
در 0 کانال‌ها
Get PRO
فوریه '22
+46
در 0 کانال‌ها
Get PRO
ژانویه '22
+72
در 0 کانال‌ها
Get PRO
دسامبر '21
+43
در 0 کانال‌ها
Get PRO
نوامبر '21
+57
در 0 کانال‌ها
Get PRO
اکتبر '21
+42
در 0 کانال‌ها
Get PRO
سپتامبر '21
+80
در 0 کانال‌ها
Get PRO
اوت '21
+159
در 0 کانال‌ها
Get PRO
ژوئیه '21
+87
در 0 کانال‌ها
Get PRO
ژوئن '21
+40
در 0 کانال‌ها
Get PRO
مه '21
+53
در 0 کانال‌ها
Get PRO
آوریل '21
+56
در 0 کانال‌ها
Get PRO
مارس '21
+39
در 0 کانال‌ها
Get PRO
فوریه '21
+34
در 0 کانال‌ها
Get PRO
ژانویه '21
+21
در 0 کانال‌ها
Get PRO
دسامبر '20
+701
در 0 کانال‌ها
تاریخ
رشد مشترکین
اشارات
کانال‌ها
08 اکتبر+2
07 اکتبر0
06 اکتبر+4
05 اکتبر+1
04 اکتبر+2
03 اکتبر+1
02 اکتبر+17
01 اکتبر+13
پست‌های کانال
Ну а мы всегда готовы помочь, хоть с анализом и устранением уязвимостей, хоть с защитой приложения ;) (с) не является публичной офертой :D

2
Хакеры, взломавшие TEZ TOUR и Додо-Пицца, используют интересную тактику – они публикуют полноценные разборы своих действий и недостатков защиты своих жертв, по шагам рассказывая, как им удалось проникнуть внутрь. В случае с Додо 🦤 началось все с анализа мобильного приложения, в котором хранилась внутренняя кухня ИТ-инфраструктуры, которая и послужила отправной точки для нападающих. Запомните этот факт. 2 октября Financial Services Commission Южной Кореи созвала экстренное совещание с финансовым надзором, Financial Security Institute, шестью банками и тремя карточными компаниями после серии проникновений в финансовые организации (Shinhan Bank, KB Kookmin, Hana Bank, BNK Busan Bank, Woori и NongHyup) с последующей утечкой данных. Прям массовый взлом... При этом особенно интересна точка атаки. Это в основном были не основные интернет- или мобильные банковские системы. У Shinhan пострадал web-сервис, которым пользовались кредитные посредники; у KB – мобильная система поддержки сотрудников; у Hana – система поддержки продаж; у Busan – страницы/сервисы внутренней мобильной инфраструктуры поддержки. То есть банковское ядро было хорошо защищен, а вот вокруг него существует множество "вспомогательных" web-приложений, которые видят чувствительные данные, их уровень защиты при этом ниже, и атакующие обходят наиболее укрепленный периметр вообще. Регулятор потребовал от финансовых организаций немедленно: ➡️ провести инвентаризицию всех внешне доступных ИТ-активов и сервисов независимо от того, являются ли они клиентскими ➡️ проверить меры защиты по аутентификации и контролю доступа ➡️ найти пути доступа к внутренней информации без полноценной аутентификации ➡️ минимизировать избыточно публикуемые данные.   Из забавного, та же Shinhan шесть лет подряд получала максимальный уровень S / 100 баллов в оценке защиты персональных данных, проводимой регулятором (некий аналог нашего ГОСТа 57580.1). У банка также были внедрены ISMS, ISMS-P, ISO 27001 и собственная система контроля подрядчиков. И именно через сервис для кредитных брокеров произошла утечка примерно 25 тысяч записей. То есть 100 баллов за систему управления ИБ (5-й уровень соответствия по-нашему) – это не тоже самое, что 100% защиты реальной поверхности атаки 😂 Интересно, что в случае с Додо-Пиццей, хакеры тоже писали о достаточно неплохой системе защиты инфраструктуры своей жертвы, но все-таки проникли туда. Если вернуться еще раз к точкам проникновения во всех кейсах, то началось все с внешних, не основных ресурсов компаний, неимеющих достаточно защиты. Поэтому стоит обратить внимание на этот момент и задуматься, а есть ли у меня EASM (как продукт или как сервис), которые позволяют выстроить систему регулярной оценки внешнего периметра организации и незамеченных активов, которые могут стать точкой проникновения. И второй важный момент – мобильные приложения тоже требуют защиты, так как могут содержать не только захардкоженные ключи, пароли, токены, но и информацию о внутренней инфраструктуре, которая облегчает хакерам проникновение. Лучше защищать и мобильные приложения от анализа тоже 🤔 #инцидент
935
3
Мобильное приложение, как точка входа На нескольких конференциях, во многих статьях и при любом удобном случае я говорил о том, что исследование мобильного приложения может стать ооочень хорошей отправной точкой для нападающих, потому что внутри порой сожно найти очень вкусную информацию. И как приятно осознавать, что это все еще актуально. Хотя и жаль ребят, кому пришлось с этим столкнуться. Помните, что далеко не всегда один недостаток приводит к проблемам, но вот несколько уязвимостей уже могут сложиться в цепочку.. Помните и проверяйте свои мобилки обязательно :)
1 066
4
Я редко скидываю сюда статьи из чужих блогов, потому что таких "новостных рупоров" и без меня уже больше чем надо. Но эта статья определенно заслуживает вашего внимания. Мне она прямо "зашла" наверное еще и потому, что я буквально недавно нашел очень похожую цепочку уязвимостей на другом устройстве. Впрочем об этом я расскажу когда-нибудь потом, когда выйдет фикс от вендора. В статье же описан довольно забавный вектор получения привилегий из untrusted_app через сервис телеметрии, который почему-то забыл, что доверять можно вообще-то не всем. Справедливости ради стоит сказать, что права получаемые на этом этапе очень ограничены из-за SELinux (сколько я с ним намучился в своем кейсе....), но полученные права позволили прыгнуть дальше в системный процесс и получить шелл с довольно высокими правами. В общем всем кто интересуется похеком именно системы, а не только приложений, однозначно стоит ознакомиться.
1 513
5
Внезапно я вернулся :) И сразу с предложением поиграть в CTF) Интересно, будет ли хотя бы одна команда без агентов?))
1 835
6
Регистрация на SolarCTF открыта ☀️ Первые студенческие соревнования по кибербезопасности от «Солара» — возможность проверить
Регистрация на SolarCTF открыта ☀️ Первые студенческие соревнования по кибербезопасности от «Солара» — возможность проверить свои навыки на практике, собрать команду и побороться за призы. 📍Что важно знать: ✦ Команды — до 5 человек ✦ Старт — 17 октября в 12:00 (МСК) ✦ Финиш — 18 октября в 12:00 (МСК) ✦ 24 часа на выполнение заданий Общий призовой фонд — 300 000 ₽* + лимитированный мерч. Участвовать можно, если тебе уже исполнилось 18 лет, ты студент, постоянно проживаешь на территории РФ и находишься в России во время соревнований. Команды пока нет? Найти тиммейтов можно в чате SolarCTF Собирай команду и регистрируйся на SolarCTF ❤️
1 546
7
Semgrep Rules Последнее время мы с командой всё чаще задумывались о том, что mobsfscan в части своего Semgrep-компонента, мягко говоря, местами глючный и довольно ограниченый. А если попробовать найти достаточно полный набор Semgrep-правил для мобильных приложений, быстро выясняется, что хорошие правила разбросаны по всему необъятному интернету🔞 Поэтому мы решили собрать всё это в одном месте и создали репозиторий: https://github.com/Sib-Coder/semgrep-mobile-rules В нём постарались собрать максимально полный набор проверок для мобильных приложений и при этом избавиться от дубликатов. Будем очень рады вашей поддержке, новым правилам и идеям для развития репозитория. Давайте делать мобилки безопаснее вместе 😎
1 168
8
بدون متن...
0
9
💀 Последний шанс стать спикером До конца дня принимаем заявки. После этого форма закроется! Так что если вы откладывали до последнего, торопитесь.
2 510
10
На самом деле очень интересная активность и здорово, что появляются подобные мероприятия. В свою бытность я помню, какой кайф был от посещения небольших митапов DefCon Moscow, OWASP Russia, митапов в Яндексе, в mail.ru, где так же было не много участников, неформальная обстановка и очень интересные доклады. Насколько ты заряжался какими-то новыми идеями. И сейчас этого на самом деле не хватает, все онлайн да онлайн, а живого человеческого общения на конфах/митапах становится меньше( Так что я очень постараюсь придти на тусу))
2 976
11
🔥ИБТУСА🔥 03.07, 18:00 - время отдохнуть от сессии и конференций🍺 Джун или студент по ИБ? Приходи и найди: ✅того, кто расск
🔥ИБТУСА🔥 03.07, 18:00 - время отдохнуть от сессии и конференций🍺 Джун или студент по ИБ? Приходи и найди: ✅того, кто расскажет о подводных камнях на твоем пути ✅друзей для хакатона и CTF ✅идею для пет-проекта, которую обсудите за баром Уже эксперт? Приходи быть для них живой легендой или просто похантить таланты до конкурентов Заявка: @ibtusa_bot ⬅️ ➡️Ген. спонсор: Серебриум — аудит безопасности на основе собственной интеллектуальной системы ➡️Спонсор CTF: НетХаб — флагман сетевой безопасности ➡️Ген. медиа: Sachok & Пакет Безопасности & Похек 🎁 Бонус: забирай папку с каналами по ибэ и получай актуальную инфу раньше преподов! Сегодня вы познакомились за баром. Завтра — вы сеть, которая двигает рынок ИБ Чатик 😎 Ролик
1 848
12
Где-то в сторонке грустит https://github.com/P1sec/hermes-dec Уже точно года полтора гоняю
2 047
13
И еще один инструмент доя анализа Hermes
1 762
14
Декомпилятор для Hermes bytecode Дождались! Теперь нельзя спрятаться за тем фактом, что никто не умеет декомпилировать и реверсить Hermes bytecode. Ребята написали декомпилятор и выложили в открытый доступ. Ожидаем больше находок там где раньше никто и не думал копать.
1 664
15
крутити боробэн
крутити боробэн
2 081
16
Обычно стараюсь не писать ничего личного, но этот шедевр мне безумно нравится :D Тем более выходные)
1 825
17
Идёт шумная деревенская свадьба. Под утро пьяный вдрызг тамада, громко спрашивает: — Кто ещё не писал статьи про AI? — Я — раздаётся слабый голос из — под стола. — Кто это я — Это я, автор канала Android Guards! — Да ты еще успешь! (олды здесь?) Действительно, не хотел особо ничего писать про AI, потому что разжигать костры в аду это неблагодарное дело. Но как-то выдалось немного свободного времени и хороший чай и я решил зафиксировать свои мысли на эту тему. Может кому-то это принесет пользу и позволит выбрать правильный путь. Статья полностью философская, никаких "автопентестеров" там не будет. Я предупредил =)
1 551
18
очень согласен с автором статьи) ИИ - инструмент, который нужно уметь готовить, чтобы он действительно экономил время и силы. И как любым другим инструментом, с ним нужно учиться работать. И к сожалению, волшебной коробочки еще нет (а может и к счастью)
1 319
19
noxen: runtime-перехват Android Intent'ов Прикольная тулза для тех, кто занимается анализом Android-приложений и при это любит Intercept mode в BurpSuite. Noxen - это инструмент на Python, который использует Frida для хука Java-методов в приложении. Перехватывает Intent через хук функций типо GetIntent(). Это отображается в терминале с action, component, data URI, флагами, extras и, если повезёт, стектрейсом. Но можно не только смотреть, а еще и модифицировать Intent перед отправкой или вообще дропнуть его. Прямой аналог Burp Interceptor, но для мобилки. Еще прикольная фича noxen-analyze: скармливаешь APK, он через androguard генерирует конфиг хуков под конкретное приложение. В целом, можно и отдельно его заиспользовать, как старт. Вообще, давно я встречал расширение для Burp, которое нативно в его интерфейсе показывал Intent перехваченные, назывался он Brida (Burp+Frida). Я попробовал, но мне как-то не очень зашло. А тут отдельный специализированный тул, посмотрим, может будет поудобнее) #Android #Frida #Tools #ReverseEngineering #Research
1 657
20
⚡️ Запускаем call for papers Заявку можно подать на сайте до 29 июня (включительно). Там же ищите подробности и требования к+5
⚡️ Запускаем call for papers Заявку можно подать на сайте до 29 июня (включительно). Там же ищите подробности и требования к докладам. Как проходит отбор и как лучше оформить заявку, читайте в статье на «Хабре».
1 378