Похек
All materials published on the channel are for educational and informational purposes only. Мнение автора ≠ мнение компании, где работает автор Чат: @poxek_chat Реклама: @szybnev или https://telega.in/c/poxek РКН: https://clck.ru/3FsVhp
نمایش بیشتر📈 تحلیل کانال تلگرام Похек
کانال Похек (@poxek) در بخش زبانی روسی بازیگری فعال است. در حال حاضر جامعه شامل 16 449 مشترک است و جایگاه 7 862 را در دسته فناوری و برنامهها و رتبه 40 451 را در منطقه روسيا دارد.
📊 شاخصهای مخاطب و پویایی
از زمان ایجاد در невідомо، پروژه رشد سریعی داشته و 16 449 مشترک جذب کرده است.
بر اساس آخرین دادهها در تاریخ 27 ژوئیه, 2026، کانال فعالیت پایداری دارد. در ۳۰ روز گذشته تغییر اعضا برابر -726 و در ۲۴ ساعت گذشته برابر -7 بوده و همچنان دسترسی گستردهای حفظ شده است.
- وضعیت تأیید: تأیید نشده
- نرخ تعامل (ER): میانگین تعامل مخاطب 18.99% است و در ۲۴ ساعت نخست پس از انتشار، محتوا معمولاً 9.33% واکنش نسبت به کل مشترکان کسب میکند.
- دسترسی پستها: هر پست به طور میانگین 3 123 بازدید دریافت میکند. در اولین روز معمولاً 1 534 بازدید جمعآوری میشود.
- واکنشها و تعامل: مخاطبان بهطور فعال حمایت میکنند؛ میانگین واکنش به هر پست 15 است.
- علایق موضوعی: محتوا بر موضوعات کلیدی مانند cvss, llm, cve, api, cve-2025 تمرکز دارد.
📝 توضیح و سیاست محتوایی
نویسنده این فضا را محل بیان دیدگاههای شخصی توصیف میکند:
“All materials published on the channel are for educational and informational purposes only.
Мнение автора ≠ мнение компании, где работает автор
Чат: @poxek_chat
Реклама: @szybnev или
https://telega.in/c/poxek
РКН: https://clck.ru/3FsVhp”
به لطف بهروزرسانیهای پرتکرار (آخرین داده در تاریخ 28 ژوئیه, 2026)، کانال همواره بهروز و دارای دسترسی بالاست. تحلیلها نشان میدهد مخاطبان بهطور فعال با محتوا تعامل دارند و آن را به نقطه اثرگذاری مهم در دسته فناوری و برنامهها تبدیل کردهاند.
Вопрос к владельцам собственных авто. А вы бы хотели поресерчить "спец" прошивки под ваш авто и как в фильмах подключить свой авто ко всем спутникам чтобы GPS был супер точным или чтобы машина сама могла строить к заправкам где дешёвый 95 бенз?)🌚 @poxek | 🌚 @poxek_ai | 📲MAX
KDA → KDA → KDA → Gated MLA. KDA хранит рекуррентное состояние фиксированного размера вместо растущего KV-кеша, а каждый четвёртый слой MLA возвращает глобальное взаимодействие между токенами. Moonshot также ограничила коэффициент затухания KDA: небольшое изменение формулы позволило убрать отдельный медленный путь из ядра для графического процессора.
Глубина и эксперты. Attention Residuals позволяет слоям обращаться к представлениям предыдущих блоков, а не только к суммарному остаточному потоку. LatentMoE сжимает маршрутизируемую ветвь с 7 168 до 3 584 измерений. Квантильная балансировка и MoonEP перераспределяют нагрузку и временно копируют перегруженных экспертов, чтобы процессы получали одинаковое число токенов.
Обучение агентов. Длинные траектории могут включать сотни вызовов инструментов. Система не ждёт завершения всех попыток: незаконченная траектория вместе с состоянием внешней среды сохраняется и продолжается после обновления политики. Девять специализированных политик — общих, агентных и программистских, в трёх режимах рассуждения — затем объединили в одну модель.
Контекст в миллион токенов потребовал отдельного кеша. K3 одновременно обслуживает фиксированные состояния KDA и растущий KV-кеш MLA. Префикс можно использовать повторно только при согласованном состоянии обоих механизмов. При спекулятивном декодировании модель хранит компактные проекции входа и повторно вычисляет принятые токены непосредственно на кристалле.
Поиск уязвимостей. Moonshot заявляет о 16 ранее неизвестных ошибках в шести проектах и примерно 70% подтверждений среди отобранных для проверки находок. Но методика отбора, полный список целей и слепая контрольная оценка не опубликованы. В независимом исследовании AISI/CAISI K3 набрала 32% на ExploitBench, но не выполнила ни одного из 41 задания на произвольное выполнение кода.
Главное ограничение отчёта — воспроизводимость. Ну как бы для запуска вам понадобиться как минимум 1Тб видеопамяти или хоть какой-то памяти, чтобы запустить в 4bit или 2bit, не помню. Ждём очень сильно разряженных версий моделей, с надеждой что качество ответов не упадёт ниже 90% от FP8
🔗Полный мой технический разбор: Как устроена Kimi K3
🌚 @poxek_ai / Чат каналаBurp-MCP-Unrestricted — неофициальная копия PortSwigger/mcp-server с восемью дополнительными MCP-инструментами. Автор решает прикладную проблему: официальный сервер годится для работы в Burp, но агенту неудобно вести через него длинную сессию.
В upstream нельзя прочитать историю прокси с конца: get_proxy_http_history просто перебирает api.proxy().history(). Каждый элемент ещё и обрезается на 5000 символах. Нет доступа к site map как к списку найденных URL. В Repeater можно создать вкладку, но нельзя нажать Send и забрать ответ, что явно минус
Форк добавляет get_proxy_http_history_latest, get_site_map, active_scan_url, crawl_url и четыре инструмента для Repeater. maxLength=0 снимает обрезание ответа у двух новых инструментов чтения. Для Burp Pro это делает связку с агентом удобнее: можно взять свежий запрос, пройтись по site map, запустить crawl или audit, а затем работать с Repeater без постоянного переключения в UI.
Но я посмотрел на этот проект с помощью diff'а: В официальной версии HTTP-запросы проходят HttpRequestSecurity.checkHttpRequestPermission; доступ к данным — checkDataAccessOrDeny. По умолчанию оба действия требуют подтверждения. В форке дефолты меняются на обратные: подтверждение запросов и чтения выключено, а изменение конфигурации включено.
Это было бы обычным компромиссом в пользу автоматизации, если бы новые инструменты пользовались теми же проверками. Они не пользуются. active_scan_url вызывает startAudit, crawl_url — startCrawl, repeater_send нажимает кнопку через Swing, а repeater_read читает текст из видимых редакторов. В этих обработчиках нет вызовов ни checkHttpRequestPermission, ни checkDataAccessOrDeny.
То есть возврат галочек в MCP+ не ставит новые операции под тот же контроль, что есть у upstream. MCP-клиент всё равно сможет начать сканирование, crawl, отправить запрос из Repeater или прочитать его панели. Сервер слушает 127.0.0.1, поэтому это не уяза. Риск появляется в локальной связке Burp + MCP-клиент: доступ к содержимому HTTP-трафика и право действовать от имени Burp оказываются у одного агента без отдельного подтверждения.
Отдельно про доверие к билду. Репозиторий создан 25 июля, в истории один коммит от одного автора; GitHub считает его самостоятельным репозиторием, а не техническим fork. В изменённом Tools.kt добавлено 262 строки, тестов на новые инструменты нет. Это не обвинение автора и нисколечки не признак бэкдора. Но готовый JAR от такого проекта я бы не загружал в рабочий Burp: проще собрать из зафиксированного commit и сначала посмотреть diff.
Форк полезен как набор конкретных доработок для лабораторной или выделенной машины. Для регулярной работы ему не хватает трёх проверок: gate перед startAudit/startCrawl, gate перед repeater_send и контроль доступа перед repeater_read.
🔗 Туто: upstream, добавленные инструменты, изменённые дефолты.
🌚 @poxek | 🌚 @poxek_ai | 📲MAXКак считаете, классный подарок, может сделать ограниченную партию таких Poxek Deck в качестве мерча?)
500, "XSS" за CSP и публичные CDN-каталоги. В итоге агент не помогает, а превращает человека в бесплатного триажера.
В статье @thankspluxury предлагает смотреть на ИИ-багхантинг как на конвейер с обязательной верификацией. У агента должны быть жесткие критерии перед подготовкой отчета: для SQLi — подтверждение time-based-методом, для SSRF — OOB-взаимодействие, для XSS — фактическое исполнение полезной нагрузки в браузере. Правила уменьшают поток мусора, но не заменяют проверку.
Следующие слои — RAG-база с ранее встречавшимися паттернами и ошибками, а также инструменты активной проверки: например, OOB-инфраструктура для blind SSRF и headless-браузер для XSS. Важнее всего разделить роли: один агент ищет кандидаты с упором на полноту, другой в новой сессии независимо пытается их опровергнуть и собирает доказательства. Это снижает риск, что модель подтвердит собственную гипотезу.
Автоматизировать стоит не только обнаружение, но и доказательство. Отправлять отчет имеет смысл лишь тогда, когда есть воспроизводимый PoC, понятный impact и соблюден scope программы. Так меньше спама для площадки и больше времени на исследования, где решение действительно нужно человеку.
🔗Источник: статья на Хабре
P.s. база))
🌚 @poxek | 🌚 @poxek_ai | 📲MAX*Упоминаемые ресурсы WhatsApp и Meta принадлежат компании Meta, признанной экстремистской на территории Российской Федерации🌚 @poxek | 🌚 @poxek_ai | 📲MAX
ProfSvc), заставляющий службу загрузить чужой реестровый hive UsrClass.dat. Автор заявляет, что техника работает на всех поддерживаемых версиях Windows с обновлениями за июль 2026 года.
Цепочка требует учетные данные второго стандартного пользователя и имя третьего аккаунта-цели, которым может быть администратор. PoC меняет в NTUSER.DAT второго аккаунта значение Local AppData, направляя его в \\.\globalroot\BaseNamedObjects\Restricted. Затем он создает символические ссылки Object Manager, ставит batch oplock на копию UsrClass.dat и вызывает CreateProcessWithLogonW с LOGON_WITH_PROFILE. Когда ProfSvc открывает hive, oplock дает окно для переключения пути на каталог цели. Результат проверяется через RegOpenUserClassesRoot.
Механизм напоминает CVE-2015-0004: тогда junction-атака также позволяла ProfSvc загрузить UsrClass.dat другого пользователя. Microsoft закрыла тот вариант проверками доступа к NTUSER.DAT и UsrClass.dat; LegacyHive, судя по коду, обходит эту защиту через пространство имен Object Manager и гонку на oplock.
Но подтвержденным 0-day это пока не стало. У находки нет CVE, advisory MSRC или независимой технической валидации - и вряд ли он её получит понимая что у него с Microsoft очень натянутые и такие, около судебные отношения.
Блю тиму стоит отслеживать изменения User Shell Folders\Local AppData, объекты в \BaseNamedObjects\Restricted, oplock вокруг UsrClass.dat и нетипичные загрузки профилей. Основная зона риска — RDS-хосты и другие многопользовательские Windows-системы.
🌚 @poxek | 🌚 @poxek_ai | 📲 MAXAllSigned или запрет .ps1 быстро ломается о iex, вставку команд вручную, выполнение в памяти и обфускацию строк.
Что смотреть защитникам: PowerShell из необычных родительских процессов, команды из буфера обмена после веб-страниц, обращения к RunMRU, сетевые загрузки, попытки отключить Defender/AMSI/логирование, правки PSReadLine history и цепочки Explorer -> PowerShell. Red Canary (это база, стыдно не знать) в Threat Detection Report ставит PowerShell на 2-е место среди техник по распространенности, так что это не ретро-тема.
Итог: блокировать PowerShell вслепую нереалистично. Рабочая модель — Windows App Control/Constrained Language Mode, Tamper Protection, телеметрия процессов, командной строки, сети, Script Block Logging, AMSI/ETW и отдельные детекты под пользовательские цепочки вроде ClickFix.
🌚 @poxek | 🌚 @poxek_ai | 📲 MAXrtmutex/futex-PI коде ядра Linux.
Технически это browser-to-kernel full chain. Сначала баг в Firefox дает выполнение кода в контексте браузера, затем локальная kernel LPE пробивает изоляцию и повышает привилегии. У GhostLock механика: обычные threading/futex syscalls оставляют висячий указатель на стек ядра; по данным Nebula, уязвимый диапазон — Linux 2.6.39-rc1 до 7.1-rc1 при CONFIG_FUTEX_PI=y, а их эксплуатация в kernelCTF была около 97% стабильной.
Важное ограничение: это публичное исследовательское демо и открытый PoC, а не подтверждение массовой эксплуатации. Android-часть зависит от Firefox/Fenix и конкретной поддержки ядра на устройстве; на демо-сайте Nebula прямо предупреждает о возможных падениях, изменениях в системе и потере данных.
🐱 GitHub PoC
🌚 @poxek | 🌚 @poxek_ai | 📲 MAXAccessibility и показу поверх других окон. После этого это уже не просто стилер: C2 видит статус прав, список приложений, SMS, контакты, вызовы, файлы и локацию, может открывать URL и приложения, рисовать банковские/крипто-оверлеи, вести кейлогинг, стримить экран через VNC/MediaProjection, включать камеру и микрофон. Отдельная деталь — команда на включение переадресации вызовов через *21*...#, чтобы перехватывать голосовые проверки банка.
♾️Как защищаться♾️
1. Пользовательский минимум: не ставить APK из ссылок в мессенджерах и "сторонних магазинов приложений", открытых из рекламы или чата; не выдавать Accessibility, роль SMS-приложения, доступ к уведомлениям и «поверх других окон» неизвестным приложениям. Самое опасное из этого Accessibility, т.к. иногда даже права администратора не нужны, если разработчик ВПО знает как правильно написать малварь с относительно минимальными правами
2. Быстрая проверка телефона: открыть настройки Android и посмотреть Accessibility, приложения по умолчанию для SMS, доступ к уведомлениям, администраторов устройства, приложения с неограниченной работой в фоне и правом рисовать поверх окон. Всё лишнее — отключить и удалить, лучше из безопасного режима.
3. Если уже были банковские операции: связаться с банком, сбросить пароли, перевыпустить токены/карты по ситуации, проверить переадресацию вызовов у оператора или через ##21#, перенести 2FA с SMS на приложение/аппаратный ключ там, где это возможно.
4. Для компаний: MDM-политикой запретить установку из неизвестных источников, ограничить Accessibility и роль SMS-приложения, ставить алерты на связку Overlay + Notification Listener + SMS + MediaProjection, охотиться по поведению и IoC.
🌚 @poxek | 🌚 @poxek_ai | 📲 MAX