2 969
مشترکین
+324 ساعت
+137 روز
+4330 روز
آرشیو پست ها
2 969
Repost from Caplag | Платформа CTF
❤️ Новое CTF на Caplag «Сердце Сысолы»
Погрузитесь в киберпанковый Сыктывкар - город уязвимостей, шифров и загадок, где важны знания кода, логика и командная работа.
Собирайте команду и участвуйте в новом CTF-турнире, который пройдёт в рамках цифрового фестиваля GAME-IT. Пройдите онлайн-отбор и получите шанс выйти в очный финал 🔥
Формат: командный Регистрация: до 7 августа, 22:00 Онлайн-этап: 8 августа, с 10:00 до 22:00 Очный финал: 11 сентября в Сыктывкаре⏳ Регистрируйте команду по ссылке: https://caplag.ru/competitions/the-heart-of-sysola Условия и порядок проведения представлены в Регламенте соревнований и Положении фестиваля. ❗️Важно: теперь не нужно создавать команду заново для каждого CTF. Соберите состав в разделе "Команды" своего профиля и регистрируйтесь на события в пару кликов. Проведём GAME-IT вместе, в мире кода, логики и честной игры! Увидимся на старте 🏁
2 969
По мотивам вчерашнего обсуждения в Кипящем подумал, что нужно структурировать мою собственную позицию по одному вопросу, дистанцируясь от объекта обсуждения, он тут не так важен.
Значит, вопрос: нужно ли студентов IT специальностей в ВУЗах обучать максимально фундаментальному знанию (общая физика, вышмат...) или больше внимания нужно обращать на технические предметы (основы устройства компьютера, программирование, сети and so on). Для меня лично ответ очевиден, но давайте разберемся.
Самый частый тип аргументов, который я слышу в защиту фундаментального образования: "ИИ и нейроморфные системы без энергетического переноса, протонных помп, электронного газа, туннелирования, зонирования, жидких и органических полупроводников, и тд. - невозможны". То есть человек говорит, что нужно фундаментальное физическое и даже химическое образование, чтобы действительно понимать как работает ИИ.
Ещё один аргумент: "айтишные предметы — это для кодеров, а фундаментальные предметы для действительно думающих и квалифицированных специалистов". Слово "кодеры" конечно же используется в негативной коннотации.
Господа, которые отстаивают такие аргументы, я понимаю ваше стремление к настоящим серьезным знаниям, но давайте посмотрим на предмет более реалистично. Наша жизнь не бесконечна. Более того, специалист не может до 40 лет изучать полный стек технологий от высокоуровневых языков программирования до химического состава полупроводников, чтобы когда-нибудь (а может и никогда) начать зарабатывать деньги.
Компьютер — это уже сама по себе очень сложная штука. Внутри него каждую микросекунду происходит огромное количество процессов от работы планировщика в ядре OS до speculative execution в самом CPU. Чтобы полностью изучить сам компьютер на софтварном уровне и немножко заглянуть в хардварный понадобится уже сильно больше 10 лет. Причем эти знания можно расширять бесконечно, потому что даже целой жизни не хватит на изучение всех тонкостей протоколов от USB до QUIC, особенностей работы Intel ME и гипервизоров. А список этот можно расширять бесконечно.
Так не лучше ли сконцентрироваться на изучении главной области знаний специалистов, которой они будут заниматься долгое время после выпуска (если не всю жизнь) и которая будет приносить им хлеб? Да, наверное прекрасно знать принципы устройства протонных помп и электронного газа (я, если честно, не знаю что это такое), но на мой взгляд для всех IT-специалистов куда важнее понимать что происходит с устройством, с которым они связали свою деятельность.
Что касается аргумента про тупых формошлепов, которым лишь бы научиться программировать на Python и начать зарабывать 300к/нс, а не изучать фундаментальные знания: мне этот аргумент кажется ложной дихотомией, когда нам дают выбор между изучением фундаментальных предметов (очень повезет, если хотя бы 1 преподаватель из 10 расскажет как этот предмет соотносится с чем-то в реальной жизни) и тупым кодерством без понимания предмета, хотя очевидно, что это не все опции развития специалиста.
Как раз поэтому, при выборе между этими двумя путями я думаю, что нужно выбрать третий, когда мы обучаем студента технологиям, а не академическим предметам, при том, что в технологиях предметов для изучения и упражнений для ума, поверьте, ничуть не меньше чем в общей физике.
2 969
Repost from Linux Kernel Security
ITScape: Guest-to-Host Escape in KVM/arm64
Article by Hyunwoo Kim about exploiting a race condition bug in the KVM driver on the arm64 architecture to escape the guest VM.
2 969
2 969
Кстати, с сегодняшнего дня мы принимаем ваши предложения о постах в директе канала. Опубликуем почти всё, что вы хотите, если в этом есть полезная информация об ИБ (и offensive и defensive) или CTF.
2 969
Собрал для вас подборку работ по Vulnerability Research
которую прочитал за последнее время, думаю многим тоже будет полезно (хотя бы почитать краткий пересказ от ллмки)
1. Everything You Wanted to Know About LLM-based Vulnerability Detection But Were Afraid to Ask (Li et al.)
Исследователи дают оценку текущему состоянию развития LLM-based способов VR и представляют алгоритм CORRECT, который резко повышает способность LLM находить новые уязвимости и детектить security-related патчи.
2. ELFuzz: Efficient Input Generation via LLM-driven Synthesis Over Fuzzer Space (Chen et al.)
Исследователи представили методологию ELFuzz, которая автоматически генерирует грамматики, что очень сильно улучшает качество и количество собранного покрытия и в конечном итоге ведет к новым уязвимостям. Это одна из тех идей на стыке традиционного и LLM-based VR , над которыми сейчас работают самые квалифицированные исследователи.
3. LLMs in Software Security: A Survey of Vulnerability Detection Techniques and Insights (Sheng et al.)
Обзорная статья о работах с 2019 по 2025 год, использующих LLM-based VR. Хорошее введение в тему, чтобы понять о чем говорят люди вокруг вас, если вы работаете в сфере offensive security.
2 969
Сегодня оффтопный пост.
Спасибо Фонтанке за достойный материал про использование канистры для слива бензина.
2 969
Repost from Павел Дуров
🚫 Блокировки лишь отдалили Россию от «цифрового суверенитета».
🖥 Специалисты, которые могли бы создать в России операционную систему для смартфонов, в условиях сломанного интернета массово покидают страну.
📱 А без такой системы все приложения на смартфонах — «национальные» или «иностранные» — остаются уязвимыми для точечной слежки и цензуры со стороны США через бэкдоры и магазины приложений iOS и Android.
🎭 Замена «иностранных» приложений на «национальные» при сохранении американских ОС — смена упаковки без смены сути. Потёмкинские деревни с привкусом коррупции.
🏅 Российский чиновник, который сломал интернет и отбросил страну на десятилетия назад под предлогом «цифрового суверенитета», заслуживает медаль национальной безопасности — от США 🇺🇸
2 969
Repost from OFFZONE
⚡️ Запускаем call for papers
Заявку можно подать на сайте до 29 июня (включительно). Там же ищите подробности и требования к докладам.
Как проходит отбор и как лучше оформить заявку, читайте в статье на «Хабре».
2 969
Очень крутая статья про похек Minecraft и эксплуатацию кучи в приложениях Windows
https://osec.io/blog/2026-06-02-minecraft-heap-overflow-to-rce
2 969
Repost from Infosec Fortress
From breaking into my ISP router to finding a MediaTek kernel 0day
🔗 Link
#exploitation
#kernel
#linux
#mediatek
#zyxel
———
🆔 @Infosec_Fortress
2 969
Думаю, вы заметили сильное падение количества постов в этом канале, да и всей общемировой CTF активности в целом.
Это не просто так: CTF умерли в том виде, в котором мы все их знали и любили. Скорборды больше не отражают скилл участников, а организаторы больше не видят смысла писать таск несколько недель, чтобы продемонстрировать красивую идею эксплойта. Виной этому, конечно же, агентные AI модели. Opus 4.7 и GPT 5.5 прекрасно решают CTF таски, намного лучше подавляющего большинство цтферов.
Кроме духа соревнований пропало большое количество возможностей, которые давали нам CTF. Возможность быстро и эффективно обучать новичков, повышать мотивированность участников соревнований заниматься глубоким анализом таргетов (ведь чем лучше разбираешься, тем ты выше в скорборде), регулярно общаться с разными людьми с общим увлечением на очных соревнованиях.
Буквально пару лет назад в разговоре с руководителем отдела образования одной российской компании я говорил "проводите CTF и всё у вас будет хорошо с security awareness у разработчиков". Сейчас уже я не могу так сказать, причем не исходя из того, что участники будут использовать AI, а из того, что все участники будут думать, что соперники используют AI, а это приведет к недобросовестной конкуренции в лучшем случае и конфликтам в худшем.
Тот самый feedback loop обучения (поучаствовал в CTF -> порешал таски -> почитал райтап на нерешенные -> понял свои ошибки), который помогал нам расти самим и обучать других больше не работает. Что сказать, очень жаль. Тут можно только поздравить людей, которые все-таки застали время CTF и успели научиться чему-то полезному.
Что делать сейчас? Кажется никто не знает. Остался фактически только один способ проведения таких соревнований: отбираем у людей любые электронные устройства и сажаем их решать задачи на компьютерах организаторов. Кажется, кроме школьных CTF больше никто не организует такой формат.
На написание этого поста меня вдохновила статья от Kabir Acharya. Согласен с каждым словом в этой статье :)
2 969
Repost from Наталья Касперская
Блокировать блокировки блокирования блокировок!
Вот уже третью неделю российский интернет колбасит.
Сбои Интернета наблюдались 1, 3, 6, 7, 8, 9, 11, 13, 14, 16, 17, 19, 20 и 21 апреля в разных регионах России. То есть почти каждый день. Раньше сбои связи объяснялись борьбой с БПЛА противника, которые используют сим-карты и трафик наших мобильных операторов для навигации при ударах вглубь России.
Но такое резкое увеличение количества сбоев интернета не может быть связано только борьбой с БПЛА: резкого роста беспилотных атак по внутренней территории РФ не наблюдается.
Что же происходит?
Власти объясняют проблемы с Интернетом «необходимостью борьбы с угрозами». Что это за угрозы, не уточняется. Но похоже, что одна из ключевых причин сбоев — всё та же, блокировки. После блокировок самих цифровых платформ (которые давали, скажем так, «амбивалентный результат»), началась эскалация: блокировки средств обхода блокировок — сервисов VPN.
С начала апреля сообщества разработчиков отечественных программных продуктов бурлят. Программисты обсуждают начатые Министерством цифрового развития и его исполнительным органом — Роскомнадзором — действия по блокировкам VPN.
Сначала программисты призывали писать петиции, прошения, жалобы, а потом все обсуждения свелись к техническим — как обойти эти меры, к обмену техническими советами и ссылками на существующие программные средства. Российские программисты поняли, что блокировки — это зло, обход их — однозначное добро. А программистов в России больше миллиона.
В среду 22 апреля ассоциация разработчиков программных продуктов (АРПП) «Отечественный софт» написала письмо с изложением нашей общей позиции по проблеме блокировок, с аргументами, почему бессмысленно и вредно блокировать VPN.
Отправили письмо с этой позицией Председателю Правительства и руководителю Администрации Президента.
Будем надеяться, что это сработает. Кто-то же должен сказать.
А сказать тут следует вот что:
VPN (virtual private network) или виртуальная частная сеть — это шифрованный туннель, устанавливаемый между удалёнными компьютерами (или устройствами). Он может работать явно, как легитимное средство организации удалённой работы и связи с филиалами компании, может прятаться для обхода блокировок, мимикрировать под обычный интернет-трафик.
Тенденция последних лет заключается как раз в том, что все VPN, даже легитимные, всё больше старались прятать свои протоколы. А прятаться нетрудно. Большинство сайтов в интернете сейчас используют защищённый (зашифрованный) протокол HTTPS, где -S означает шифрование. Работает этот протокол так — устанавливает шифрованный туннель соединения, а в нем уже передает данные по протоколу HTTP. Отличить этот трафик от трафика VPN технически очень сложно.
Ещё нужно понимать, что VPN сейчас — «наколеночная», кухонная технология. Собственный сервис VPN может сейчас создать практически любой человек, имеющий самые базовые представления о системе Linux. В конце марта я интересовалась — в России было около 4000 различных VPN, доступных для использования, в середине апреля их было более 6000.
Того, кого интересуют технические подробности, отсылаю к письму АРПП. Это документ на 10 страниц, подробно описывающий технические особенности.
Общий вывод нашего письма: нельзя эффективно заблокировать VPN, не обрушив работу Рунета.
Но помимо технической невозможности реализации полноценной блокировки есть ещё кое-что.
Блокировки VPN уже сейчас мешают программистам работать по следующим причинам:
✔️ Большинство разрабатываемого программного обеспечения использует готовые библиотеки, которые разрабатываются так называемыми open-source сообществами и размещаются на иностранных репозиториях открытого кода. Иностранные государства и сообщества зачастую блокируют доступ нашим разработчикам.
✔️ Многие разработчики сейчас используют специальные ИИ-модели для разработки ПО, а все они исключительно иностранные, преимущественно американские.
✔️ Языки программирования, программистские библиотеки — только иностранные.
2 969
23 мая в Казани состоится III Всероссийский турнир по защите информации «GO CTF TATARSTAN»
Заявки принимаются до 22 мая 12:00 в двух зачетах:
— Школьный, обучающиеся 7-11 классов
— Академический, студенты СПО до 23 лет
Основные этапы турнира:
— Регистрация команд — до 22 мая 12:00 по московскому времени
— Отборочный этап в формате онлайн - 23 мая с 10:00 до 18:00
— Финальный этап в Казани — 25 октября
Призовой фонд турнира составит 700 000 рублей. Регистрация уже открыта, а информацию организаторы будут постить в своем канале @goctfofficial
2 969
Сегодня подошел к концу третий Learning Bear — образовательная смена для российских студентов по практической информационной безопасности.
Преподавателями смены были мы, команда SPRUSH.
В этот раз к нам приехали особенно умные и талантливые студенты. Часто мы удивлялись как быстро они обучаются, моментально впитывают материал и задают правильные, интересные вопросы.
Хочется сказать спасибо нашим партнерам и особенно МИФИ и Сириусу, без них это мероприятие было бы невозможно.
Но отдельно хочется сказать спасибо двум девушкам: Кате @schnapsrauch и Насте @AnDmVar, создательнице Learning Bear. Они делают реально огромную работу на своем энтузиазме и вкладывают большие усилия в развитие российских студентов-безопасников. LB сейчас — это площадка, на которой талантливым студентам за 0 рублей по-взрослому рассказывают серьезный материал без каких либо скидок на «да они не поймут». И за возможность проведения такого мероприятия надо благодарить именно Настю.
See ya в следующем году!
2 969
Ровно 65 лет назад Юрий Гагарин, гражданин Советского Союза, совершил первый полет в космос
Это был огромный подвиг космонавта, исследователей и конструкторов, которые проделали невероятное количество работы и выполнили поставленную задачу.
Оттого не менее грустно смотреть на то, насколько сейчас российская космонавтика отстает от NASA. Много неудачных запусков на фоне идеально работающих ракетных «ловушек» Маска и недавнего полета к Луне. Это грустно, но я уверен, что наступит день и наших побед.
А вам мы предлагаем посмотреть это видео с монтажом взлета Arthemis 2 под Free Bird. Песня была написана через год после полета Apollo и ждала своего часа 50 лет.
Юра, у нас все впереди.
