MavisGPT
Kanalga Telegram’da o‘tish
459
Obunachilar
Ma'lumot yo'q24 soatlar
Ma'lumot yo'q7 kun
Ma'lumot yo'q30 kun
Postlar arxiv
459
У Nmap есть специальная страничка где постят пользование их инструментом в фильмах.
https://nmap.org/movies/
459
Удивительно когда почти 10 летние уязвимости шрифтов до сих пор работают.
Вот так происходит подготовка к сдаче OSED.
459
Repost from PurpleBear
В этой заметке хочу рассказать про новую платформу Xintra - APT Emulation Labs, которая позиционируется как площадка для прокачки навыков
IR against APT-level threats.
Я уже несколько раз писал про платформы для обучения и совершенствования навыков защитников, поэтому еще одна точно лишний не будет😎
➕На данный момент площадка представляет собой лабораторное окружение в веб-интерфейсе с 3 лабами имитирующими Incident Response кейсы по отработке различных навыков на примере атак APT-29🐻, APT-10🐼, AlphV (BlackCat)🐈⬛
➕ Каждая лаба состоит из 40-60 вопросов, на которые предстоит ответить при расследовании инцидента
➕ Со слов разработчиков на решение каждой лабы потребуется 30-40 часов для опытных аналитиков SOC и 60-70 часов для новичков
➖7 дневная триалка только после привязки карты
➖минимальная стоимость подписки - 45$/мес
Таким образом, платформ для прокачки навыков защитников становится больше и это радует👍 А если хочется сначала понять зайдет-не зайдет рекомендую посмотреть на бесплатную devbox.io459
С двух ног врываюсь в фаззинг/экплоит дев браузеров. сразу получеными двумя CVE(UXSS и Adress Bar Spofing) и футболкой по почте. На самом деле потребовалось полтора года на попытки и освоение движка V8, и умение фаззить. А оказалось достаточно все просто, с нуля написать фаззер, благо если знаешь теория пишется быстро, выставление санитайзероми и https://github.com/YulinSec/ChatGPTScanner как проверка на действительно полезные вылеты программ. Наконец нормально рабочие примение LLM в ИБ. Схема проста, фаззер фаззит, дает тебе вылеты, тот скрипт проверяет на ценность вылетов, при легком изменение кода сам пишет poc. Тебе только проверять на действительные ценные poc.
В частности следующий апдейт хрома будет из за меня, так что извините.
PS? Этот канал был создан что бы выкладывать свои пет проекты/идеи которые всплывают в голове.
459
Наконец получилось подключить nuclei к апишке chatGPT. Забавно что он все таки обошел
X-XSS-Protection: 1; mode=blockИз трех попыток, одна все таки сработала.И перебирал больше 12часов (тестировать на проде плохо). Наконец применение больших языковых моделей в ИБ. Из не забавного, nuclei поломалась(
459
Пока готовлю что-то интересное, хочу разбавить ленту, тем что было сделать just for fun. Маленький скрипт который парсит открытые гит/различные токены и интересности на сайты которые я захожу. И таких файлов скорее пол рунета. Наконец могу остановить этот скрипт и оставить его в прошлом.
И мое любимое, забавно что спустя 3 года он до сих пор так делает
https://mirror.yandex.ru/ubuntu/ubuntu/ubuntu/ubuntu/ubuntu/ubuntu/ubuntu/ubuntu/ubuntu/ubuntu/
459
https://github.com/k0yt/Awesome-InfoSec-TG-channels
Список Ибешных тг каналов и мой канал на 259 месте
Ух ты, обо мне знают
459
Repost from Baza
OpenAI представила новую нейросеть Sora, которая генерирует видео по текстовому запросу.
Sora может создавать сложные видео длиной до минуты. С помощью нее можно сгенерировать видео корги на пляже, кота в лесу, осьминога в море и праздника в мегаполисе. Кажется, можно делать всё. Ну, почти — со стульями, например, Sora пока не справляется.
Пока нейросеть находится в тестовом доступе.
459
Как бы и следовало этому ожидать, OpenAI обучили на коде гитхабе, на данных с гугла и вот на ютьюбе, надо еще придумать где они смогут взять тонны однотипной инфы и можно предугадать следующий их "революционный" проект.
Но с две пути, с одной стороны человек далекий от киноиндустрии начнет клипать свои проекты, так и появиться тонна не нужных видосиков.
Эхх, когда-нибудь я сяду за проект гарри поттера в стиле Миядзаки.
459
Пред история, мне удалось среверсить полный алгоритм генерации ссылки на закрытый чат/паблик в тг. И тем самым собрать в одну кучу 28млн ссылок(я думаю что большинство уже мертво, ибо часть обновляется после входа человека, другая же раз в сутки).
Но дело в другом, а что делать с этим данными, тут есть как и закрытые чаты различных вечеринок так и всякий мусор. Скрин с отпиской от команды Telegram. И вот что дальше делать, я прям хз.
upd. Это оказалось бекдором
upd 2. Двое не зависимых людей потвердили что это оказалось бекдором
459
На 4.750.000 рублей с 112 фишинговых сайтов авито получили мошенники, так мне удалось узнать с моей маленькой исследовательский работы, длиной почти год. с 12 февраля 23 года по 20 декабрь 23.
Алгоритм достаточно прост. Составить список мошеннических сайтов ( я сделала через сертификацию, она у всех одна и та же) и через доркинг. посмотреть количество посещений на сайт, понять на какой сайт заходят больше, чем на которые за месяц не одного. Попробовать ломать и узнать что вообщем 7 разновидностей сайтов по начинке. И найти 11 уязвимостей которые и так или иначе там присутствуют
Я расскажу о более встречающей и видимо где-то слитой исходного кода. Уязвимость возникает из-за части кода, в которой страницы перенаправляются и загружаются в phpMyAdmin, а также из-за неправильной проверки страниц из белого списка. Злоумышленник должен пройти аутентификацию, за исключением случая
$cfg['AllowArbitraryServer'] = true(где злоумышленник может указать любой хост, которым он/она уже управляет, и выполнить произвольный код на phpMyAdmin) и
$cfg ['ServerDefault'] = 0(который обходит требование входа в систему и запускает уязвимый код без какой-либо аутентификации). Загружает достаточно простой бекдор из инструмента MSF который отсылает раз в сутки данные на Write.as а мой сервер парсит записи и складывает в свою бд. Из любопытного большенство сумм 3-5 тысяч рублей, оч редко когда сумма превышает 50к. самый частый товар фотоаппараты/одежда(интересно почему)/авто товары. Это не относиться к мелким фишинговым сайтам и самописным, который всплывают на один-два дня и исчезают. p.s. все использовали LAMP((Linux, Apache, MySQL, PHP/Perl/Python), классика не устаревает никогда, все документы переданы правоохранителям
459
Наверное то, чем я буду гордиться еще долго, если учесть что сайт проверяли на уязвимости "белые хакеры"
459
Проект на 10 минут, на коленке, по доступности onion сайтов.
теперь разгребать тонны мусора вручную.
https://github.com/T4t4ru/silver-octo-parakeet/tree/main
459
Repost from RED BLUE Machines | ИИ и безопасность
garak - сканер уязвимостей LLM
Автор называет свое решение аналогом nmap (известный сетевой сканер) для LLM.
С помощью garak можно протестировать языковую модель на
* галлюцинации,
* утечки данных,
* промт инъекции,
* проверка на написание малвари и xss
https://docs.garak.ai/garak/
https://github.com/leondz/garak
