uk
Feedback
disasm.me channel

disasm.me channel

Відкрити в Telegram

Для принятия в чат: напишите в личку канала, как вы узнали о нём. Канал вирусного аналитика, занимающегося безопасностью опенсорса и технологиями искусственного интеллекта. Плюс заметки по аспирантуре :) Автор: @hexadec1mal

Показати більше
2 625
Підписники
+124 години
+467 днів
+12030 днів

Триває завантаження даних...

Залучення підписників
вересень '26
вересень '26
+10
в 0 каналах
серпень '26
+149
в 0 каналах
Get PRO
липень '26
+76
в 0 каналах
Get PRO
червень '26
+50
в 1 каналах
Get PRO
травень '26
+57
в 2 каналах
Get PRO
квітень '26
+56
в 0 каналах
Get PRO
березень '26
+85
в 2 каналах
Get PRO
лютий '26
+71
в 0 каналах
Get PRO
січень '26
+302
в 0 каналах
Get PRO
грудень '25
+75
в 3 каналах
Get PRO
листопад '25
+76
в 2 каналах
Get PRO
жовтень '25
+86
в 2 каналах
Get PRO
вересень '25
+50
в 1 каналах
Get PRO
серпень '25
+100
в 7 каналах
Get PRO
липень '25
+99
в 9 каналах
Get PRO
червень '25
+34
в 0 каналах
Get PRO
травень '25
+59
в 1 каналах
Get PRO
квітень '25
+84
в 1 каналах
Get PRO
березень '25
+112
в 15 каналах
Get PRO
лютий '25
+56
в 0 каналах
Get PRO
січень '25
+61
в 0 каналах
Get PRO
грудень '24
+130
в 0 каналах
Get PRO
листопад '24
+265
в 2 каналах
Get PRO
жовтень '24
+50
в 0 каналах
Get PRO
вересень '24
+61
в 1 каналах
Get PRO
серпень '24
+51
в 0 каналах
Get PRO
липень '24
+170
в 6 каналах
Get PRO
червень '24
+31
в 0 каналах
Get PRO
травень '24
+61
в 2 каналах
Get PRO
квітень '24
+43
в 0 каналах
Get PRO
березень '24
+42
в 0 каналах
Get PRO
лютий '24
+49
в 3 каналах
Get PRO
січень '24
+54
в 0 каналах
Get PRO
грудень '23
+68
в 0 каналах
Get PRO
листопад '23
+63
в 0 каналах
Get PRO
жовтень '23
+43
в 0 каналах
Get PRO
вересень '23
+529
в 0 каналах
Дата
Залучення підписників
Згадування
Канали
03 вересня+3
02 вересня0
01 вересня+7
Дописи каналу
Repost from ESCalator

2
Малварно-мемная папка ❤️ Предложили поучаствовать в подборке по ИБ-тематике. Вижу знакомых по цеху, которых сам читаю, поэтому почему бы и да 🤨 @disasm_me_ch
570
3
Немає тексту...
1 165
4
With @re59_channel Приходите на второй этаж веранды, ломайте esp32 и ищите вулны в роутере 🏃‍♀️
With @re59_channel Приходите на второй этаж веранды, ломайте esp32 и ищите вулны в роутере 🏃‍♀️
1 204
5
OFFZONE 2026 - Et tu, Opencode (1).pdf
1 246
6
Сегодня в 16:10 выступаю на OFFZONE в секции AI с докладом: Et tu, OpenCode: как злоумышленники атакуют агентов и выманивают
Сегодня в 16:10 выступаю на OFFZONE в секции AI с докладом: Et tu, OpenCode: как злоумышленники атакуют агентов и выманивают ваши секреты Как знаете, за лучший вопрос организаторы конференции дают мерч – и это очень классно 🤗 Хочу порадовать человека, который задаст второй по топовости вопрос, он получит первый мерч канала – электрическую отвёртку с набором бит. Так что приходите на доклад и задавайте самые каверзные и незабываемые вопросы 🏃‍♀️ @disasm_me_ch
1 249
7
Немає тексту...
1 445
8
sticker.webp
1 149
9
Мы запускаем стажировки Да, вы не ослышались, вернее, все правильно прочитали. Наша программа стажировок PT Start — как Тайна
Мы запускаем стажировки Да, вы не ослышались, вернее, все правильно прочитали. Наша программа стажировок PT Start — как Тайная комната: снова открыта. ✌️ Важно: мы впервые разделили программу стажировок на два трека. 1️⃣ Первый — с обучением — мы запускаем сейчас. Он подойдет для студентов математических, технических, ИТ/ИБ-специальностей, которые только начинают свой путь в профессии. Подать заявку на него можно до 20 августа. Здесь все привычно: шестинедельный интенсив с получением новых знаний, практика в командах и позитивный офер для самых талантливых и ярко себя проявивших. 🐰🐰 В этом году мы пересобрали программу обучения. Все стажеры изучат устройство и принципы работы Unix и Windows, основы сетевого взаимодействия и администрирования информационных систем, безопасность веб-приложений. Все это поможет лучше разобраться в технической базе и понять, как устроены кибератаки и защита от них. После этого вам предстоит нырнуть в задачки позитивных команд и решить, какое направление вам подходит больше всего: продуктовая экспертиза, threat intelligence, расследование киберинцидентов и реагирование на них, антивирусная лаборатория или исследование операционных систем. А в конце самое интересное — найти команду по душе и пройти отбор в нее. Тестовое задание поможет нам разглядеть ваши сильные стороны, и мы пригласим на оплачиваемую стажировку тех, кто показал лучшие результаты. 2️⃣ Второе направление PT Start — Fast Track для тех, у кого есть профильные знания и уже не терпится начать строить карьеру. На этом треке можно сразу пройти отбор и включиться в задачи. Рядом будет наставник, а разобраться в тонкостях работы поможет наше внутреннее обучение. Подать заявку по этому треку можно в течение всего года. Ждем ваших заявок и надеемся после стажировки увидеть вас в одной из наших команд. Удачи! @Positive_Technologies
925
10
Немає тексту...
1 013
11
Немає тексту...
1 042
12
У нас пропала реакция кота-клоуна 🤡 Прошу неравнодушных восстановить справедливость. Вместе мы обязательно справимся) @disasm_me_ch
1 124
13
Привет. Поехали в Москву на OFFZONE? 🏃‍♀️
Привет. Поехали в Москву на OFFZONE? 🏃‍♀️
1 067
14
Интересное наблюдение с прошедшего CyberCamp насчёт отношения спикеров к ИИ С одной стороны у нас есть Сергей Зыбнев (автор к
Интересное наблюдение с прошедшего CyberCamp насчёт отношения спикеров к ИИ С одной стороны у нас есть Сергей Зыбнев (автор канала Похек) и Иван Булавин (директор по продуктам программы Standoff 365, в которую входят багбаунти, киберполигон и онлайн-симулятор для блютима). Они положительно смотрят на ИИ и изучают, как он может усилить способности специалистов при решении задач пентеста, багбаунти, редтима, SOC, IR. В частности, поднимают темы о том, как ИИ могут увеличить полноценность ресёрчей в плане внимания к мелким деталям. С вниманием к слабым сторонам агентов. С другой стороны стоит Андрей Левкин (руководитель продукта BI.ZONE Bug Bounty). Ему приходится бороться с волной нейрослопа и кратным ростом числа мусорных отчётов. Один из тейков его доклада "Суд присяжных над AI-отчётом" звучит так: "Пока тонны бессмысленных ИИ-репортов хотя бы немного окупают подписку, волны спама не прекратятся". И его позицию можно понять. Как сейчас принято говорить, ассистенты и агенты — это множители способностей. Нужно обладать экспертизой, чтобы мочь проверять ИИ-выхлоп на адекватность — иначе получится умножение на бесконечно малую величину. И где-то между ними Алексей Лукацкий, который прогнозирует погибель существующих решений для LLM Observability: ведь есть традиционный SIEM, на который уже можно возложить часть текущих проблем. В хорошее время живём, историческое) @disasm_me_ch
1 556
15
Немає тексту...
0
16
Немає тексту...
1 399
17
Лето, парк, CyberCamp ❤️❤️ В следующую пятницу (17 июля) друзья из CyberCamp организовывают ИБ-мероприятие на свежем воздухе
Лето, парк, CyberCamp ❤️❤️ В следующую пятницу (17 июля) друзья из CyberCamp организовывают ИБ-мероприятие на свежем воздухе в парке в Строгино Трансляции не будет, да и лучше очно послушать последние изыскания Зыбнева (ведёт канал Похек) по ИИ-инструментам или про ИИ-багхантеров на Позитивной платформе Standoff) Я схожу 🐈 В программе 10 докладов по научпопу, ИИ, багбаунти. Темы докладов и спикеры — моё почтение Билеты стоят 1000 рублей (студенческие — 500), деньги идут на благотворительность. Для вас, мои любимые читатели, до 9 июля 23:59 будет действовать промокод на 50%: LETODIS50. Сайт мероприятия @disasm_me_ch
1 291
18
Кто-то сказал sandbox? 👀 В очередной раз наблюдаем, как злоумышленники проводят неэтичные ресерчи. Дано: Исследователь по бе+3
Кто-то сказал sandbox? 👀 В очередной раз наблюдаем, как злоумышленники проводят неэтичные ресерчи. Дано: Исследователь по безопасности Nicholas Curran Он опубликовал пакеты с интересными названиями: 🌟2 пакета npm-sandbox-ping-[4 символа] 🌟8 пакетов npm-sandbox-research-[4 символа] 🌟postinstall-logger-7x9z 🌟pkg-telemetry-r4f9 🌟runtime-metrics-w7k2 🌟event-metrics-q3x7 🌟build-tracker-n5p1 Согласно описанию (скриншот 1), эти пакеты созданы в рамках багбаунти-программы. Автор заявляет, что: 🔗Пакеты безопасны. 🔗Все чувствительные данные перед отправкой хэшируются — не происходит никакого разглашения секретов. 🔗Пакеты не выполняют закрепления в системе, перемещения в сети и деструктивных действий. 🔗Цель исследования: изучить, изолирует ли npm-песочница небезопасные установочные скрипты. Ресерч безопасности песочниц? Такое мы любим. Давайте посмотрим, как это реализовано. Нагрузка стартует дважды: до и после установки пакета (скриншот 2). За Windows-логику отвечает beaconXX.js, все остальные платформы обрабатываются beacon_linux.js. Даже macOS. Логика под Windows beaconXX.js (скриншот 3): 1️⃣ Эксплуатирует известный обход UAC через fodhelper.exe. Для этого, помимо запуска файла, необходимо внести изменения в реестр Windows. 2️⃣ Дропает PowerShell-скрипт в %TEMP% и запускает его с повышенными привилегиями. PowerShell-скрипт: 1️⃣ Удаляет внесенные в реестр изменения. 2️⃣ Собирает: 🐟 артефакты, специфичные для изучаемой песочницы, с диска D, в том числе файл findings.xml; 🐟 список секретов из Credential Manager; 🐟 npm config list — сюда попадают в том числе токены аутентификации для учетной записи npm; 🐟 все переменные окружения. 3️⃣ Заметает следы, перезаписывая findings.xml следующим текстом: <ArrayOfTaskFinding></ArrayOfTaskFinding> 4️⃣ Собранные данные кодирует в base64 и просто отправляет на управляющий сервер... без хэширования, о котором заявлено в README.md 🤪 5️⃣ В вечном цикле каждые 5 секунд обращается к управляющему серверу за командами на исполнение. Учитывая, как код пытается вмешаться в работу песочницы, можно предположить, что это кастомная песочница с агентом наподобие Cuckoo Sandbox. Логика под non-Windows beacon_linux.js (скриншот 4): 1️⃣ Собирает: 🐟 список имён всех переменных окружения; 🐟 значения интересных переменных окружения, связанных с GitHub, NPM, раннерами, пользователем; 🐟 список сетевых интерфейсов. 2️⃣ Проверяет возможности для побега из контейнера, собирая: 🐟 содержимое /proc/1/cgroup (информация об ограничениях контейнера); 🐟 команду запуска процесса с PID 1; 🐟 список примонтированных томов. 🐟 набор capabilities своего процесса; 🐟 наличие /var/run/docker.sock (позволяет управлять Docker с потенциалом полностью захватить устройство); 🐟 доступ к /proc/sched_debug (позволяет разведать процессы, запущенные на хосте). 3️⃣ Собирает артефакты, связанные с CI/CD: список файлов текущего проекта и /home/runner/work, логи GitHub. 4️⃣ Отправляет отчет на управляющий сервер. Заключение Пакеты не соответствуют благим целям, о которых нам заявляли в README.md, — поэтому мы зарепортили админам NPM об этом недоразумении. Странно видеть такое поведение от багхантера, имеющего учетную запись на HackerOne с 2017 🤔 Хотите проверить свои проекты на наличие вредоносных внешних зависимостей? Попробуйте фиды для безопасной разработки из PT Fusion. #ti #scs #npm @ptescalator
1 295
19
Немає тексту...
1 825
20
Занятное-актуальное хромовское Сталкиваюсь с ру-сайтами, которые не успели отреагировать на недавнюю волну с отзывом сертифик
Занятное-актуальное хромовское Сталкиваюсь с ру-сайтами, которые не успели отреагировать на недавнюю волну с отзывом сертификатов GlobalSign. Chrome обычно на проблемы с сертификатами разрешает нажать "I accept the risk" и дальше продолжить пользоваться сайтом, но не в этом случае — для отозванных сертификатов или нарушения политики HSTS такой кнопки просто нет 😑 Но, если очень нужно, в Chrome на странице ошибки можно набрать фразу "thisisunsafe" ("this is unsafe" — "это небезопасно") — и тогда браузер перестанет с вами бороться 😊 Проверить поведение браузера на отозванный сертификат: https://revoked.badssl.com/ Ну и предупреждаю, что в каждом отдельном случае вам нужно сознательно проверить (погуглить), почему у сайта возникли проблемы с сертификатом — вдруг это хахакеры вас митмят @disasm_me_ch
1 298