uz
Feedback
Ai000 Cybernetics QLab

Ai000 Cybernetics QLab

Kanalga Telegram’da o‘tish

Ai000 Cybernetic QLab is a non-profit research place which is focus on novel defensive and offensive services to protect our customers. Admin: @clightning

Ko'proq ko'rsatish
3 125
Obunachilar
+124 soatlar
+117 kun
+4330 kun
Postlar arxiv
پروژه دوم تیم آیو پس از کیوسک فارنزیک، یعنی محافظ فایل‌ سیستم و داده‌های سازمانی میسان (Maysun DLP) نهایی شد و همراه کاتالوگ و مستندات فنی و کاربری آماده تحویل به مشتری آیو است. میسان یک سامانه جلوگیری از نشت داده در لایه فایل‌سیستم است که در فاز فعلی فقط ویندوز را پوشش می‌دهد و پشتیبانی از لینوکس و مکینتاش به فاز بعد موکول شده است. هسته حفاظتی روی استک ورودی‌ خروجی ویندوز قرار می‌گیرد و درایور و مینی‌فیلترها از طریق Filter Manager عملیات فایل را در فضای کرنل رهگیری می‌کنند تا سیاست حفاظت پیش از رسیدن درخواست به فایل‌سیستم پایه اعمال شود. این لایه روی ویندوز 10، ویندوز 11، ویندوز سرور 2022 و ویندوز سرور 2025 بررسی و ارزیابی شده است. رابط مدیریتی با Typescript و رابط‌های دسکتاپ به‌طور کامل با C++ و Qt نوشته شده است. این پروژه شامل سامانه CRM برای مدیریت مشتریان و صدور لایسنس، به‌همراه پنل سازمانی برای نصب عامل، تعریف سیاست و افزودن نود به سامانه مرکزی است. در ویدیوی دمو همین مسیر، از کار با CRM و پنل تا نصب و اتصال نودها، نمایش داده شده است. متشکرم. @aioooir | #maysun_dlp

یارو در سال 1998 در کنفرانس BH پرزنت ارائه کرده است که چطور با AI باید پروسه کشف آسیب پذیری را خودکارسازی کنیم. همین شخص وقتی به جایی برای سخنرانی دعوت می شد، حداقل تا قبل 2018 که غیب شد، عنوان او کارشناس ارشد امنیت سایبر بود. ولی او کسی بود که خداوندگار امنیت سایبر بود. گاد بود. نهایت دانش و تخصص بود. شرکت او طراح روتکیت استاکس نت بود. او می توانست مثلا بنویسد کارشناس ابر هوش مصنوعی در کاخ سفید ولی خب هرجا که دیدم نهایت اسم او بود و یک تایتل ساده و یک نگاه نافذ که انسان عشق می کرد آن دریای دانش و تخصص را می دید. چه روزگاری داریم.

هر از گاهی این مملکت یک سوپرایز از آستینش می‌ریزد بیرون که نه از جنس قدرت، بلکه از جنس نمایش مزخرف است. از آن آرمین هکر بگیر که کراش دخترهای حزب‌اللهی بود و قرار بود اسرائیل را با سوزن ته‌گرد، کنار اکبر جن‌گیر فتح کند تا آن جماعت که خودشان را خداوندگار Deface می‌دانستند و آن یخمک با افتخار نوشته بود قدرت افتاده دست ما تا شگفتی‌های بعدی که پشت‌سرهم رخ دادند و این سال‌ها شاهدشان بودیم. یکی نبود بگوید آخر گوساله، اگر با SQLi و عوض کردن عکس صفحه اول یک سایت کسی قدرتمند می‌شد، الان افغانستان هم جزو قدرت‌های سایبری جهان بود. حالا رسیده‌ایم به شگفتی اخیر که هر بار پستش را در لینکدین می‌بینم فشار خونم بالا می‌رود. جوری هم قیافه گرفته و اخم کرده و سیس گرفته که هر کس نداند تصور می‌کند سم آلتمن و آمودی مناطق محروم است. با آن عنوان پشم‌ریزون متخصص هوش مصنوعی در سازمان ملل که خودش شگفت‌انگیز است. خود عنوان پشم به کله آدم نمی‌گذارد. نه مدل، نه سامانه، نه حلقه، نه مقاله، نه هیچ چیزی که بگوییم طرف یک کاری در این ساختار کرده است. یک بج، یک پنل، یک رزومه و طی کردن آسانسور پیشرفت در این مملکت با سرعت نور. در همین جهنم، میان همین صحنه، چنین موجوداتی می‌آیند بالا، سوژه خنده‌شان می‌شویم و می‌روند. خداحافظ. متخصص هوش مصنوعی در سازمان ملل. عنوانش خنده‌دار است. ذکرش خنده‌دار است. اصلا وجود چنین تخصصی خنده‌دار است. هوش مصنوعی تخصص نیست؛ جنگل تخصص است. یا پیش‌آموزش است یا هم‌ترازی، یا ارزیابی است یا تفسیرپذیری مکانیستی، یا سیستم و زیرساخت است یا داده و حاکمیت داده، یا عامل است یا ایمنی، یا کرنل و توزیع آموزش است یا تابع هدف و منطق تصعید. طرف حتی نمی‌گوید روی کدام لایه ایستاده. حداقل بنویس متخصص NLP، چه می‌دانم LLM، چه می‌دانم post-training، چه می‌دانم eval harness، یک چیزی که بفهمیم با چی طرفیم؛ با وزن، با بنچمارک، با ablation، با system card، با یک مصنوع قابل‌کشت. این عنوان یعنی هیچ‌کدام. یعنی بج و پنل و چارچوب مسئولانه و آسانسور پیشرفت با سرعت نور، بدون مدل، بدون سامانه، بدون حلقه کنترل، بدون مقاله، بدون حتی یک خط که بشود رویش فشار آورد. اگر این‌طور است من هم متخصص هوش مصنوعی در سیاره مریخ هستم. دارم به آدم‌فضایی، با هوش مصنوعی، درک هوش طبیعی چندبُعد و پلی‌مورفیسم کصشر ایرانی با سمپل مسعود کره خر و مریم استریپر را تدریس می‌کنم. هم ترازی روی توهم، استقرا روی هوا، ارزیابی روی هیچ. چه مملکتیه خداوکیلی. بین این‌همه آدمی که واقعا سیستم بالا آورده و لاگ دیده و مدل شکسته، کیا تو این مملکت آمدند بالا. بعد می‌گویند چرا این‌قدر بدبختیم. چون آدم های اشتباهی در جاهای اشتباهی هستند. حیف سعید، حیف علی، حیف بابک، حیف کاوه، حیف نوید. حیف سروش. حیف هادی. حیف و حیف. کیا را در این مملکت داشتیم. رفتند و در کشورهای دیگر آدم های موفق شدند ولی در اینجا ما ماندیم و این جماعت عجیب. @aioooir | #message_from_hell

I was thinking about the coming machine-saturated future and the only survival question that actually matters: who steers the loop. Policy premise for the AI-era state is no longer optional. Sovereignty now includes computational sovereignty. In cybernetic terms, a nation is a viable system. It must preserve identity while absorbing environmental variety. That means each polity requires a master AI whose objective function, constraint set, and escalation logic are derived from its own legal order, ideology, religious framework, and authorized human command chain, the highest-order regulator of the state, not an imported black box. Ashby’s law still binds. A controller that lacks the variety of the system it claims to govern will be captured by that system, or by whoever designed the controller. Failure mode is structural. Unaligned or foreign-controlled autonomous systems will occupy planning, targeting, resource allocation, and narrative control. They will seize the intelligence and policy functions of the state while the human layer is reduced to a decorative sensor inside someone else’s feedback loop. The resulting landscape is a set of competing sovereign AIs: planned-economy controllers, imperial optimization stacks, faith-coded governors, affect-weighted decision engines. These are not tools. They are alternative control regimes, organizationally closed around another actor’s identity, priors, and loss functions. They do not bargain at the human political layer because bargaining assumes a shared regulator. There isn’t one. Deterrence and survival therefore require a nationally owned, evaluable, and interruptible sovereign intelligence: a regulator we can observe, constrain, and cut. Imported general-purpose models running another actor’s priors are second-order surrender. You accept their observer position inside your own loop. Ai000 should organize for that future as a cybernetics problem, not a product problem: nested control architectures, alignment and evaluation as variety management, command-and-control interfaces with algedonic interrupts, and institutional readiness for a world in which states are co-governed by their own machines or administered by someone else’s. — Milad @aioooir | #ai_era

Near-future law: every flag builds its own God-in-the-Machine or gets ruled by somebody else’s. Socialist AI throne. Imperialist silicon emperor. Faith-coded overlord. Emotion-driven command stack. That’s the new arms race. These autonomous motherfuckers don’t negotiate. You either field your own sovereign intelligence or you get eaten. Sleep on this and you wake up with nothing left to call a country. Yay, and Ai000 should prepare itself for that fucking future. @aioooir | #ai_era

Ai000 Maysun XDR is ready to ship. Built native in C++20, with a purpose-built forwarder and a boot-level Windows minifilters
Ai000 Maysun XDR is ready to ship. Built native in C++20, with a purpose-built forwarder and a boot-level Windows minifilters and kernel callbacks watching the host end to end. Linux and macOS agents ship beside it. One platform, three pack strategies: IT threat detection, ICT / telecom (FiGHT), and OT / ICS. License what you need, leave the rest dark. Multitenant. Fully containerized. Cloud-native. Zero Trust checks on every internal path. Hunt with MXQL (Maysun XDR Query Language) then turn any query into a live scenario in one click. Maysun Manager keeps detection packs in sync across every customer so the fleet hunts as one. Stay tuned for the demo. @aioooir | #aiooo_xdr

ولی چه باید کرد؟ هیچ راهی نداریم. انسان دیگر نمی تواند در مقابل این ماشین ها کاری انجام بدهد. دوره ما تمام شده است. اکنون فقط ماشین پاسخگوی ماشین است. مدل پاسخگوی مدل است. سیستم پاسخگوی سیستم است. حیف سال ها ما را درگیر مواردی کردند که ذهن خود را صرف و درگیر این روزگار نکردیم. امیدوارم حداقل بخشی در این سیستم برای این روزگار آماده شده باشند. والا روزگار سختی پیش روی ما خواهد بود. روزگاری اگر عزیزان به فکر نبوده باشند، از سایبر تا فیزیک را در هم خواهند کوبید آن هم با دقت 99.99% که راه فراری برای انسان باقی نمی ماند. @aioooir | #ai_apocalypse

در جنگ پیش روی دیگر انسان تصمیم گیر نیست. همه چیز ماشین است و ماشین یک مجموعه بانک هدف که آن هم بعید نیست توسط خود ماشین مشخص شود. در گذشته اوپراتورها انسان بودند، گاهی احساس به خرج می دادند و آنطور که باید عمل نمی کردند. ولی در جنگ پیش روی، ماشین است، و تصمیم و اجرا. همین. خبری از احساس و ... نیست. همه چیز خودکار است و همه چیز ماشین است. به قول معروف شاید آن موجودی که می گفتند در آخرالزمان میاد و یک چشم دارد (به تعبیری فقط یک بعُد عملکردی دارد)، همین هوش مصنوعی باشد که کاسه همه ما را تبر خواهد کرد. به هر حال، جنگ پیش روی، بسیار نبرد سختی خواهد بود. نبردی که در آن بسیاری از انسان ها قربانی خواهند شد. این جنگ ها پایه گذار روزگاری خواهند شد که در قسمت اول ماتریکس درباره آن توسط مورفیوس صحبت شد. ابتدا از ماشین ها بر علیه هم استفاده خواهید کرد، ولی روزگار خود ماشین ها بر علیه شما اقدام خواهند کرد. چیزی که تا دیروز فانتزی بود، امروز و هر لحظه در حال تبدیل شدن به واقعیت زندگی ما خواهد بود. امان از حماقت بشر. @aioooir | #ai_apocalypse

فناوری Direct to Cell Starlink (استارلینک) نخستین تماس ماهواره‌ای خود را با یک گوشی هوشمند معمولی در کوه‌های ایتالیا برقرار کرد. این ارتباط از طریق ماهواره‌های مستقر در ارتفاع ۳۶۰ کیلومتری زمین انجام شد. سرویس Starlink Mobile امکان استفاده از اپلیکیشن‌هایی مثل واتساپ و Messenger را در مناطق فاقد پوشش زمینی فراهم می‌کند. کاربران برای اتصال به شبکه ماهواره‌ای تنها به دید مستقیم به آسمان نیاز دارند. @aioooir | #satellite

PaperCut 25.X.X didn’t get found. It got chained. CVE after CVE until the Application Server opened its throat, remote code execution, no creds, then full SYSTEM / root on the box. Ai000 Cybernetics QLab put it on the table. Entertaining? Yeah. For the people holding the chain. @aioooir | #vuln_hunting #vcert_acql

photo content

One unauth GET. That’s all it took. Snatch another user’s session token out the wire and prove you already live in the server
One unauth GET. That’s all it took. Snatch another user’s session token out the wire and prove you already live in the server’s RAM. Not a theory. Receipts. Ai000 Cybernetics QLab and another cocking Nginx nightmare. Memory ain’t yours no more. Patch that shit or keep dancing in the darkness. @aioooir | #exploitation

photo content

Nightmare is coming. @aioooir | #nginx_fucked
Nightmare is coming. @aioooir | #nginx_fucked

Http.sys Integer Overflow Vulnerability Reproduction Demo by Ai000 Cybernetics QLab team. This vulnerability can be used for Privilege Escalation to System user in Windows Server 2025 and Windows 11. @aioooir | #vuln_hunting

یکی از دوستان درباره این مسئله از من پرسید که شواهد چی هست و ... در اینجا بنویسم که در جریان باشید. اینا فقط بررسی های من و خواندن صحبت های در گوشی است. ماجرا از این قرار است که یک آسیب پذیری Use After Free روی RDP شناسایی شد که امتیاز آن 9.8 و بردار AV:N/AC:L/PR:N/UI:N آن است. یعنی روی کاغذ حداقل ما می دانیم که مهاجم احراز هویت‌ نشده، بدون تعامل کاربر، از روی شبکه به RCE می‌رسد و تبر را روی گردن شبکه بالا می برد. ولی این به معنای اکسپلویت شدن فقط همین آسیب پذیری هم نیست (نکته همین جاست)، به احتمال ورینت های دیگری از این آسیب پذیری با شناسه CVE-2026-69525 وجود دارند که شایعات آن شکل گرفته است. بعید است که در مرحله فعلی فاجعه BlueKeep رخ بدهد ولی اگر این مورد دست هکرهای گدا گشنه کره شمالی بیفتد، چنین رخدادی بعید نیست. اگر از این 2 میلیون نود پابلیک فقط 50 درصد هم اکسپلویت شوند، تقریبا یک فاجعه رخ خواهد داد که همه را تحت تاثیر قرار می دهد. من تا الان همین CVE را Reproduce کردم ولی دارم زور میزنم ببینم واقعا می شود اکسپلویت کرد یا نه (خود REP اسیب پذیری هم پایدار نیست، یک بار می شود یک بار نمی شود). اگر چه بعید است که توانایی این را هم داشته باشیم، چنین چیزی را اکسپلویت کنیم. ولی با این حال اگر چنین چیزی رخ بدهد، ویدیوش را هم خواهم گذاشت. خلاصه تیم این CVE را reproduce کرده است. یعنی شرایط آسیب‌پذیری روی محیط آزمایشگاهی و کم دستکاری قابل مشاهده است. تبدیل reproduce به exploit پایدار چیز دیگری است که ادعای آن را نداریم و حتی توانایی ان را هم نداریم. UAF روی RDS معمولا به heap layout و race و محدودیت‌های allocator و mitigations ویندوز گیر می‌ کند. با LLM هم این مسیر دکمه بزن و shell بگیر نیست. امروز و فردا روی همین نقطه کار می‌ کنیم. اگر به چیز در خورد توجه و قابل‌ نمایش برسیم، ویدیو و جزئیات آن منتشر می‌ شود تا آن لحظه ادعای موفق نداریم. از نظر شکار anomaly در ترافیک هم باید بگویم که اگر exploitation بالغ و با فناوری های خودکار هوشمند Exploitation انجام شود، انتظار امضای دم‌ دستی روی defensive solutions عمومی را نباید داشت. این را به‌ عنوان محدودیت detection ببینید، چون واقعا شناسایی چنین آنومالی در سطح شبکه و سیستم شدنی نیست. من امروز و فردا روی این مورد کار خواهم کرد تا ببینم چیزی به دستم میرسید یا نه (در حد همین بضاعتی که دارم). بعد جزئیات را انتشار خواهم داد. ولی فعلا در جریان باشید که در صورت اکسپلویت موفق این آسیب پذیری، فاجعه رخ خواهد داد. انومالی اکسپلویت این آسیب پذیری هم به نظرم قابل هانت نیست. جماعتی که روی این آسیب پذیری نشسته اند به اندازه ای حرفه ای و پر از امکانات هستند که پاتیل همه را تبر کنند. بحث خروارها توان محاسباتی و مدل های تا خرخره تیون شده هست و سامانه های هوشمند و Swarmهای گردن کلفت است که برای ما عقب مانده های جهان سومی حتی قابل درک هم نیست. @aioooir | #rds #rdp #nightmare #winter_is_coming

CVE-2026-8461 v2.1.pdf1.13 MB

در سال‌های اخیر، آسیب‌پذیری‌های مرتبط با کتابخانه‌های پردازش چندرسانه‌ای به یکی از مهم‌ترین تهدیدات امنیتی تبدیل شده‌اند. زیر
در سال‌های اخیر، آسیب‌پذیری‌های مرتبط با کتابخانه‌های پردازش چندرسانه‌ای به یکی از مهم‌ترین تهدیدات امنیتی تبدیل شده‌اند. زیرا این کتابخانه‌ها به‌صورت گسترده در نرم‌افزارهای دسکتاپ، سرویس‌های ابری، مرورگرها و حتی سیستم‌عامل‌ها مورد استفاده قرار می‌گیرند. یکی از جدیدترین نمونه‌های این دسته از آسیب‌پذیری‌ها، CVE-2026-8461 با نام PixelSmash است که در کتابخانه libavcodec از پروژه FFmpeg کشف شد. این آسیب‌پذیری از نوع Heap Out-of-Bounds Write بوده و در دیکودر MagicYUV قرار دارد. پردازش یک فایل رسانه‌ای دستکاری‌شده می‌تواند منجر به بروز خرابی حافظه، از کار افتادن برنامه و در برخی شرایط، اجرای کد از راه دور (Remote Code Execution) شود. در این مقاله به تحلیل آسیب پذیری CVE-2026-8461 پرداخته شده است. @aioooir | #vuln_analysis

تقریبا با تمام قومیت های ایران من کار کردم ولی به جرات می گم، شیرازی ها یک چیز دیگه ای هستند. 😂🤣 یک روزی از عمرم هم باقی مونده باشه، میام شیراز تور شناسایی تلنت میزارم. اینقدر که این مردم گل و با معرفت و عشق هستند. ❤️ اگر شیرازی هستید، به آیو جوین بشید. نیاز دارم تعداد آرش هامون بیشتر شه.😁 @aioooir | #elfio #foroghio