Mobile AppSec World
رفتن به کانال در Telegram
Новости из мира безопасности мобильных приложений, а так же интересные статьи, обзоры инструментов, доклады, митапы и многое другое... По всем вопросам - @Mr_R1p
نمایش بیشتر8 338
مشترکین
+524 ساعت
+137 روز
+40230 روز
آرشیو پست ها
8 337
Repost from OFFZONE
💀 Последний шанс стать спикером
До конца дня принимаем заявки. После этого форма закроется!
Так что если вы откладывали до последнего, торопитесь.
8 337
На самом деле очень интересная активность и здорово, что появляются подобные мероприятия.
В свою бытность я помню, какой кайф был от посещения небольших митапов DefCon Moscow, OWASP Russia, митапов в Яндексе, в mail.ru, где так же было не много участников, неформальная обстановка и очень интересные доклады. Насколько ты заряжался какими-то новыми идеями. И сейчас этого на самом деле не хватает, все онлайн да онлайн, а живого человеческого общения на конфах/митапах становится меньше(
Так что я очень постараюсь придти на тусу))
8 337
Repost from по ибэ
🔥ИБТУСА🔥
03.07, 18:00 - время отдохнуть от сессии и конференций🍺
Джун или студент по ИБ? Приходи и найди:
✅того, кто расскажет о подводных камнях на твоем пути
✅друзей для хакатона и CTF
✅идею для пет-проекта, которую обсудите за баром
Уже эксперт? Приходи быть для них живой легендой или просто похантить таланты до конкурентов
Заявка: @ibtusa_bot ⬅️
➡️Ген. спонсор: Серебриум — аудит безопасности на основе собственной интеллектуальной системы
➡️Спонсор CTF: НетХаб — флагман сетевой безопасности
➡️Ген. медиа: Sachok & Пакет Безопасности & Похек
🎁 Бонус: забирай папку с каналами по ибэ и получай актуальную инфу раньше преподов!
Сегодня вы познакомились за баром. Завтра — вы сеть, которая двигает рынок ИБЧатик 😎 Ролик
8 337
Repost from N/a
Декомпилятор для Hermes bytecode
Дождались! Теперь нельзя спрятаться за тем фактом, что никто не умеет декомпилировать и реверсить Hermes bytecode. Ребята написали декомпилятор и выложили в открытый доступ. Ожидаем больше находок там где раньше никто и не думал копать.
8 337
Обычно стараюсь не писать ничего личного, но этот шедевр мне безумно нравится :D
Тем более выходные)
8 337
Repost from Android Guards
Идёт шумная деревенская свадьба. Под утро пьяный вдрызг тамада, громко спрашивает:
— Кто ещё не писал статьи про AI?
— Я — раздаётся слабый голос из — под стола.
— Кто это я
— Это я, автор канала Android Guards!
— Да ты еще успешь!
(олды здесь?)
Действительно, не хотел особо ничего писать про AI, потому что разжигать костры в аду это неблагодарное дело. Но как-то выдалось немного свободного времени и хороший чай и я решил зафиксировать свои мысли на эту тему. Может кому-то это принесет пользу и позволит выбрать правильный путь. Статья полностью философская, никаких "автопентестеров" там не будет. Я предупредил =)
8 337
очень согласен с автором статьи)
ИИ - инструмент, который нужно уметь готовить, чтобы он действительно экономил время и силы. И как любым другим инструментом, с ним нужно учиться работать.
И к сожалению, волшебной коробочки еще нет (а может и к счастью)
8 337
noxen: runtime-перехват Android Intent'ов
Прикольная тулза для тех, кто занимается анализом Android-приложений и при это любит Intercept mode в BurpSuite.
Noxen - это инструмент на Python, который использует Frida для хука Java-методов в приложении. Перехватывает Intent через хук функций типо GetIntent(). Это отображается в терминале с action, component, data URI, флагами, extras и, если повезёт, стектрейсом.
Но можно не только смотреть, а еще и модифицировать Intent перед отправкой или вообще дропнуть его. Прямой аналог Burp Interceptor, но для мобилки.
Еще прикольная фича
noxen-analyze: скармливаешь APK, он через androguard генерирует конфиг хуков под конкретное приложение. В целом, можно и отдельно его заиспользовать, как старт.
Вообще, давно я встречал расширение для Burp, которое нативно в его интерфейсе показывал Intent перехваченные, назывался он Brida (Burp+Frida). Я попробовал, но мне как-то не очень зашло. А тут отдельный специализированный тул, посмотрим, может будет поудобнее)
#Android #Frida #Tools #ReverseEngineering #Research8 337
Repost from OFFZONE
⚡️ Запускаем call for papers
Заявку можно подать на сайте до 29 июня (включительно). Там же ищите подробности и требования к докладам.
Как проходит отбор и как лучше оформить заявку, читайте в статье на «Хабре».
8 337
OFFZONE WANT YOU!
Ребята и девушки!
Подавайте свои крутейшие доклады на OffZone!
Пусть будет больше мобилок! Пусть будет больше сочных и крутых докладов на конфе!
И ри заведении помните, что чем подробнее вы опишите то, о чем будете говорить, тем больше шансов у вас попасть в программу!
8 337
Android SELinux Internals Part II: домены, отказы, обходы
Ребята из 8ksec наконец-то выпустили вторую часть серии про SELinux на Android!
Первая часть была про основы: контексты, чтение политик, sepolicy-inject. Вторая уже про то, как это всё работает в реальности.
Разбирается вся цепочка от сертификата подписи APK до SELinux-домена, роль Zygote, как работает installd.
Добавили практики: chcon, runcon, как работает magiskpolicy под капотом, чем принципиально отличаются подходы Magisk, KernelSU и APatch.
Очень сочная и большая статья для любителей мякотки и чтоб погрузиться поглубже в то, как и что устроено внутри.
Ну и анонсированная третья часть обещает быть ещё интереснее: kernel-level техники отключения SELinux и разбор реальных CVE. Что сказать, ждем :)
#Android #SELinux #Pentest #Research #Kernel #Tools
8 337
Сборка Frida нативно на Termux
Я правда не знаю, кому и зачем это может быть полезно, но история стоит того, чтобы про нее рассказать.
Занятный ресерч от автора под ником AbhiTheModder, который искал путь, чтобы скомпилировать Frida нативно на Android/Termux, без NDK, без кросс-компиляции, без prebuilt-артефактов с build.frida.re. Просто ./configure && ninja на телефоне.
Его путь оказался, мягко говоря, нетривиальным и долгим ради цели доказать что это возможно!
Любителям поковыряться в исходниках Frida и процессах ее сборки. Это вам не в LLM тыкать)) хотя может и без них не обошлось :D
#Android #Frida #Termux #ReverseEngineering #Tools #Research
8 337
Android Pentesting Skill: APK-аудит через AI-агента
И снова расширение инструментов для ваших агентов по анализу мобилок!
Прикольный проект от ребят из DragonJAR - "скилл" для AI-агентов (Claude Code, и подобных), который превращает агента в полноценный инструмент аудита Android-приложений.
Клонируем репозиторий в директорию скиллов агента, и тот начинает понимать команды вроде "audit this APK" или "bypass SSL pinning". Дальше агент сам оркестрирует весь процесс — от декомпиляции через APKTool и JADX до построения Frida-скриптов для обхода защит.
Внутри на самом деле интересное наполнение, это не только статика, но и работа в динамике.
Статический анализ: 70+ Semgrep-правил, плюс собственные grep-паттерны с дедупликацией находок. Source-to-sink трейсинг с разделением подтверждённых багов и тех, что требуют динамической проверки.
Детектирование фреймворков - React Native, Flutter, Cordova, Xamarin с соответствующими техниками анализа (для Flutter, например, сразу идут нативные хуки BoringSSL.
Динамика: 37 Frida-скриптов для хукинга, обхода SSL Pinning, root detection, биометрии, перехвата крипто-операций и нативного кода.
Тема со скилами будет и дальше развиваться и этот инструмент тому пример, будем следить за обновлениями)
А именно это репо стоит посмотреть хотя бы ради структуры репозитория и принципов описания работы агента с Frida.
#Android #Pentest #Frida #Tools #MASVS #Research
8 337
Repost from Swordfish Security
🎙 Вебинар по безопасности мобильных приложений: как обеспечить защиту и соответствие требованиям регуляторов
Скорость мобильной разработки растёт, AI-инструменты генерируют код быстрее, чем команды успевают его проверять. Цифровые сервисы, государственные платформы, мобильные личные кабинеты и платёжные решения оказываются под угрозой, которую традиционные подходы к защите уже не покрывают.
28 мая в 14:00 расскажем на вебинаре о том, как адаптировать процессы мобильной безопасности к новой реальности.
Вы узнаете:
🎱как защищать мобильные приложения в условиях ускоренной разработки;
🎱что требуют регуляторы и действующие методики и почему большинство из этих требований невозможно выполнить без практической проверки защищённости;
🎱зачем мобильному приложению пентест и почему это уже обязательный элемент защиты.
Вебинар проведут Александр Гадай, руководитель службы консалтинга, Арсентий Карпов, старший инженер по безопасности мобильных приложений и Владислав Ржевский, инженер по безопасности мобильных приложений.
➡️ Регистрируйтесь, приходите и задавайте вопросы.
🐟 Рассылка | МАКС | Habr
#ВебинарыSFS
8 337
В полку мобильщиков прибывает и прибывает!
Уже в этот четверг мои коллеги проведут вебинар по безопасности мобильных приложений.
Приходите, будет интересно :)
8 337
Премия для пентестеров 2026
Всем привет!
В этом году снова проходит премия для пентестеров от Awillix: https://award.awillix.ru/
Ребята молодцы, очень интересное событие и шанс рассказать, как вы что-то интересное поломали или какой-то необычнй кейс из профессиональной жизни, который особенно запомнился. И не просто рассказать, а получить возможность выиграть крутые призы!
Номинаций много, включая Device (туда же и наши любимые мобилки) и AI про ИИ-шечку.
Если есть, что рассказать - подавайтесь обязательно!
8 337
Собрали с коллегами папку Телеграм-каналов по кибербезопасности "ТОП ИБ Май". В подборке каналы про:
📰 новости, аналитику и тренды индустрии
🛠 offensive security, пентест и AppSec
🧩 управление уязвимостями, SOC и enterprise-ИБ
📱 mobile security, privacy и secure development
🎤 конференции, митапы и ИБ-мероприятия
➡️ Выбирайте понравившиеся каналы или подписывайтесь сразу на все. 😉 https://t.me/addlist/iY4lJrhMyws2NTVi
اکنون در دسترس! پژوهش تلگرام ۲۰۲۵ — مهمترین بینشهای سال 
