🔒 Информационная безопасность

Важно Zer0Kernel Security Radar: автоматический CVE Radar и Virus Radar для мониторинга уязвимостей и вредоносного ПО

  • 73
  • 0
Современный информационный поток в сфере кибербезопасности давно превысил объём, который можно качественно обрабатывать вручную.
Новые CVE появляются ежедневно, базы уязвимостей постоянно обновляются, исследователи публикуют новые индикаторы компрометации, а malware-семейства получают новые варианты, инфраструктуру и способы доставки.

Для Zer0Kernel была создана собственная автоматизированная система мониторинга — Zer0Kernel Security Radar.

Она состоит из двух основных подсистем:
  • CVE Radar — мониторинг, анализ и публикация материалов об актуальных уязвимостях;
  • Virus Radar / Malware Radar — мониторинг современных вредоносных программ, образцов и IOC.
Система не является простым RSS-агрегатором. Она собирает данные из нескольких источников, нормализует их, фильтрует по заданным критериям, проверяет дубликаты, собирает доказательную базу, использует локальную LLM для подготовки технического материала и автоматически публикует готовые статьи...

Уклонение от поведенческого детекта AV/EDR: почему оно возможно и как усиливать корреляцию сигналов

  • 3
  • 0
Поведенческий детект антивируса и EDR строится на наблюдении за событиями: создание процессов, загрузка образов, создание потоков, обращения к памяти других процессов. Эти события доставляются в ядро через механизм callback-уведомлений. Если атакующий получает возможность модифицировать или отключить эти коллбэки, поведенческий анализ теряет источник данных. Понимание механики уклонения — необходимое условие для построения защиты, которая не зависит от единственной точки отказа.

Как работает поведенческий детект на уровне ядра​


Windows предоставляет драйверам режим ядра три основных типа уведомлений:

  • Process notification callbacks (PsSetCreateProcessNotifyRoutineEx) — срабатывают при создании и завершении процессов.
  • Thread notification callbacks (PsSetCreateThreadNotifyRoutine) — уведомляют о создании и завершении потоков.
  • Image load callbacks (PsSetLoadImageNotifyRoutine) —...

Системные вызовы Windows: зачем исследователю понимать direct syscalls и где их наблюдает EDR

  • 21
  • 0

Что происходит при системном вызове на Windows​


Каждый запрос пользовательского режима к ядру Windows проходит через инструкцию syscall (x64) или sysenter (x86). Библиотека ntdll.dll содержит тонкие обёртки — так называемые системные вызовы-заглушки (syscall stubs), каждая из которых выполняет строго определённую последовательность:

Код:
NtAllocateVirtualMemory PROC
    mov r10, rcx          ; первый аргумент в r10 (конвенция syscall)
    mov eax, <SSN>        ; System Service Number — индекс в таблице вызовов
    syscall               ; переход в ядро (ring 0)
    ret
NtAllocateVirtualMemory ENDP

SSN (System Service Number) — это числовой идентификатор, по которому ядро находит обработчик в System Service Descriptor Table (SSDT). Значение SSN для одной и той же функции меняется от версии к версии Windows и даже между сборками. Например, NtMapViewOfSection имеет SSN...

Заметка Вредоносные программы - это круто. Пожалуйста, не будьте хамами. )

  • 22
  • 0
1787856966972.png


Возможно многие знают, есть ресурс Introduction | malware source code

От создателя достаточно известного ресурса https://vx-underground.org/

Этот сайт посвящен обмену фрагментами исходного кода различных вредоносных программ, результатами исследований, статьями и идеями.

Мне показался он очень интересным, там можно найти всякие фрагменты малварного кода решающие разные задачи...)

Весь представленный код использует WINAPI и предназначен для вредоносных программ под управлением Windows.

Техники обхода антивирусов и EDR глазами защитника: поверхности наблюдения и многослойный детект

  • 29
  • 0
EDR-агент — не монолитная программа, а многоуровневая система, компоненты которой работают в разных привилегированных кольцах. Понимание того, как именно EDR наблюдает за хостом, позволяет защитнику оценить, какие точки наблюдения может попытаться ослепить атакующий, и выстроить детект на обход этих попыток.

Архитектура наблюдения EDR на Windows​


Типичный EDR-агент состоит из трёх связанных компонентов:

  • Драйвер ядра (EDR_Driver.sys) — подписывается на уведомления ядра через callback-механизмы Windows. Например, PsSetCreateProcessNotifyRoutine сообщает драйверу о каждом создаваемом процессе: родительский PID, командная строка, путь к исполняемому файлу.
  • Пользовательский процесс (EDR_Process.exe) — получает телеметрию от драйвера, устанавливает хуки в ntdll.dll целевых процессов и анализирует последовательности вызовов Windows API.
  • Консоль управления (EDR_C2) — принимает алерты, позволяет...

Важно Apple предупреждает о mercenary spyware: как работают Pegasus, Graphite и zero-click атаки на iPhone

  • 19
  • 0
1787048705170.png


Mercenary spyware — буквально «наёмное шпионское ПО». Так Apple и исследователи называют коммерческие системы слежки, которые частные компании разрабатывают и продают заказчикам — например, государственным структурам.

Это не совсем обычный вирус. Разница примерно такая:
  • Обычный malware часто рассчитан на тысячи или миллионы случайных жертв: украсть пароли, банковские данные, вымогать деньги.
  • Mercenary spyware рассчитан на конкретно выбранного человека. Оператор может знать его номер телефона или Apple Account и потратить очень дорогую цепочку эксплойтов именно на его устройство.
  • После успешного заражения spyware потенциально позволяет получать сообщения и другие данные устройства, отслеживать активность и, в зависимости от конкретного инструмента и полученных привилегий, использовать другие возможности телефона.
  • Такие системы могут использовать zero-day и...

Заметка Бесконечное число вирусов и уязвимостей

  • 36
  • 1
Я тут для интереса сделал нейросетью загрузку уязвимостей и вирусов с паблик баз и создание тем с описанием...

Но что удивительно, так это число этих уязвимостей, изначально попробовал делать подборку за 10 дней, ну там и сортировка по разделам...

Ну-блин за эти 10 дней приходят чуть-ли не 10-ки тысяч уязвимостей, потом попробовал за последние 2 дня, но все-равно очень много, там реально тысячи...:(
Интересно что большинство наверное нельзя проэксплуатировать, например memory corrapt, но всё равно есть много где эксплуатация удаленная, например DOS-атаки, или RCE.

В теории наверное, так можно вполне-себе ломать сервисы.

А вот по вирусам ситуация тоже интересная, я делал сортировку не только по категориям вирусов (Стилеры, винлоки и т.д.), а и по названиям вредоносов, думал так будет по меньше выборка...

А не фига, я незнаю кто это придумывает и зачем, но ежедневно появляются какие-то новые названия вредоносов, например какой-нить там Legion Loader, блин вирус может ничего и не...

Важно О том, как читать мысли нейросетей и украсть пароли

  • 48
  • 1
1786530770590.png


На самом деле такие штуки как память модели и данные которые вы отправляете моделям не так-уж хорошо и защищены.

В этой статье предлагаю рассмотреть атаку, при которой можно попробовать вытащить из модели какие-то конфиденциальные данные, например пароли, токены и т.д.

Вообще сама статья опубликована на хабре, но может-быть интересно, реализация атаки не сложная.)


Итак:

Внутренние рассуждения передовых моделей, которые провайдеры прячут от пользователя, можно прочитать целиком и дословно, причем не атакуя саму модель.

Восемь исследователей, в том числе из ELLIS Institute Tübingen, Института интеллектуальных систем Общества Макса Планка, Tübingen AI Center, MATS и Snyk, 10 августа выложили препринт "Stealing Reasoning Traces from Proprietary LLM APIs" с работающей атакой на модели трех крупнейших поставщиков: Anthropic...

Заметка Вирус в Shell-скрипте: как встроить и защитить полезную нагрузку

  • 72
  • 0
1785351257156.png


Shell-скрипт может содержать не только команды Bash, но и дополнительные данные:

  • конфигурационные файлы;
  • шаблоны;
  • сертификаты и публичные ключи;
  • архив с программой;
  • статические ресурсы;
  • вспомогательные исполняемые файлы;
  • другой Shell-скрипт;
  • зашифрованный контейнер.

Такой набор встроенных данных часто называют полезной нагрузкой, или payload. Это не обязательно что-то вредоносное: полезной нагрузкой может быть архив приложения, конфигурация сервера или набор файлов для установки программы.

В статье рассмотрим способы упаковки и защиты данных внутри .sh-файла.

---

## Содержание

1. Кодирование, упаковка и шифрование
2. Встраивание текста через Here Document
3. Встраивание бинарного файла через Base64
4. Создание самораспаковывающегося Shell-скрипта
5. Автоматическая сборка установщика
6. Использование Makeself
7. Защита Shell-скрипта с помощью SHC
8...

Статья Секретная техника LotL: Как легитимные инструменты Windows используют в атаках

  • 90
  • 1

1785162117520.png

Введение​

Современная атака на Windows не всегда начинается с запуска неизвестного файла с подозрительным названием. Вместо загрузки большого набора хакерских утилит злоумышленник может использовать программы, которые уже находятся в операционной системе, подписаны Microsoft и необходимы для нормальной работы Windows.

Такой подход называется Living off the Land, или сокращённо LotL — «жизнь за счёт ресурсов системы».
Для исследования подобных техник существует проект LOLBAS — Living Off The Land Binaries, Scripts and Libraries:

Цель LOLBAS — каталогизировать подписанные Microsoft исполняемые файлы, библиотеки и сценарии, обладающие неожиданными функциями, которые могут быть полезны специалистам Red Team, исследователям безопасности и реальным злоумышленникам. В проект включаются возможности...

Статья Антивирус для нейросетей: безопасность LLM, RAG и AI-агентов

  • 67
  • 0
1785008248206.png


Современная нейросеть редко работает изолированно.

Обычно вокруг модели строится целая система:

Код:
Пользователь
    ↓
Веб-интерфейс или API
    ↓
Системный prompt
    ↓
Языковая модель
    ↓
RAG и база документов
    ↓
Инструменты и плагины
    ↓
Файлы, почта, браузер, серверы и базы данных

Поэтому выражение «взломать нейросеть» может означать совершенно разные вещи:
  • заставить модель нарушить заданные правила;
  • получить скрытые инструкции;
  • извлечь конфиденциальные данные;
  • подменить документы в RAG;
  • отравить обучающий датасет;
  • похитить веса модели;
  • вызвать дорогостоящие вычисления;
  • заставить AI-агента выполнить опасное действие;
  • получить доступ к инфраструктуре, в которой запущена модель;
  • внедрить вредоносный компонент через цепочку поставки.

Важно разделять:

Код:
Атака на модель
Атака на данные
Атака на приложение
Атака на инструменты
Атака на...

Заметка Нагрузочное тестирование сайта, или как положить сайт

  • 74
  • 0
Если нужно потестировать нагрузку на сайт, или вообще можно положить некоторые сайты без защиты....

Для винды:

Apache JMeter:

  • Описание: Один из самых популярных инструментов для нагрузочного тестирования. Подходит для тестирования веб-приложений, API, баз данных и других систем.
  • Функции:
    • Тестирование HTTP, HTTPS, SOAP, REST, FTP и других протоколов.
    • Гибкость и возможность настройки сложных сценариев.
    • Отчеты в виде графиков и статистики.
  • Платформа: Java, работает на Windows.
  • Сайт: Apache JMeter
Использование Apache JMeter на Windows включает несколько шагов от установки до запуска тестов. Вот подробное руководство:


  1. Скачать JMeter:
    • Перейдите на официальный сайт Apache JMeter.
    • Скачайте архив JMeter (обычно это .zip файл).
  2. Установить...

Как анализировать логи с помощью AI: поиск ошибок, атак и аномалий

  • 72
  • 0
Логи содержат огромный объём информации о работе серверов, приложений, сетевого оборудования и пользовательских устройств.

В них можно найти:
  • причину ошибки;
  • источник высокой нагрузки;
  • неудачные попытки входа;
  • подозрительные IP-адреса;
  • последовательность действий злоумышленника;
  • проблемы с базой данных;
  • ошибки Docker-контейнера;
  • сбои авторизации;
  • необычную активность пользователей;
  • признаки сканирования сайта;
  • повторяющиеся HTTP-ошибки;
  • момент начала инцидента.
Проблема заключается в том, что журналы могут содержать тысячи или миллионы строк.

Человеку сложно быстро определить:
  • какие события связаны между собой;
  • что является нормальным поведением;
  • где начинается аномалия;
  • какие строки важны;
  • какие события являются следствием, а какие причиной.
Искусственный интеллект может значительно ускорить первичный анализ.

AI способен:
  • объяснять непонятные сообщения;
  • группировать одинаковые ошибки...

Заметка Ярлыки Windows 11 изнутри: устройство .LNK, скрытые возможности и способы атак

  • 79
  • 0
1784808860082.png


Ярлыки являются одной из самых привычных частей Windows. Они находятся на рабочем столе, в меню «Пуск», на панели задач, в папках программ и на съёмных накопителях.

Пользователь обычно воспринимает ярлык как небольшую ссылку, которая открывает программу, документ или папку. Однако файл с расширением .lnk способен хранить значительно больше информации:

  • путь к объекту;
  • аргументы командной строки;
  • рабочую папку;
  • отдельный значок;
  • описание;
  • сочетание клавиш;
  • режим отображения окна;
  • сведения о диске;
  • сетевой путь;
  • данные для поиска перемещённого объекта;
  • дополнительные служебные структуры.

Именно эта гибкость делает ярлыки полезными для обычных пользователей и одновременно привлекательными для злоумышленников.

Вредоносный ярлык может выглядеть как:

  • PDF-документ;
  • фотография;
  • папка;
  • таблица Excel;
  • установщик;
  • архив;
  • счёт на оплату;
  • файл...

Заметка Как удалить майнер, стилер или криптолокер и защитить компьютер от повторного заражения

  • 67
  • 0
Скрытый майнер использует процессор или видеокарту для добычи криптовалюты. Стилер похищает пароли, файлы cookie, данные браузера, криптокошельки и другие секреты. Криптолокер, или шифровальщик, блокирует документы и требует выкуп за их восстановление.

Это разные угрозы, поэтому одинаковая схема очистки подходит не всегда.

Если обычный нежелательный майнер иногда удаётся полностью удалить антивирусом, то после заражения стилером одного удаления файла недостаточно. Украденные пароли и токены уже могли попасть к злоумышленнику.

После запуска криптолокера главная задача — немедленно остановить распространение шифрования, сохранить доказательства и определить возможность восстановления файлов.

Материал предназначен для защитных и восстановительных работ на принадлежащих вам устройствах.

---

## Краткий алгоритм действий

Если есть подозрение на заражение:

Код:
1. Отключите компьютер от сети.
2. Отсоедините внешние диски и сетевые хранилища.
3. Не вводите...

Заметка Статьи по разработке малвари и вредоносного ПО

  • 107
  • 2
1784537097889.png


Как-то писал статьи по разработке и изучению вредоносного софта.

Вот ссылки, можно почитать, кому интересно.

Это циклы статей для новичков:

Зачем изучать разработку вредоносных программ ?

Инструменты

Так какой-же язык выбрать !?

Шпаргалка по архитектуре...

Найти пользователя

Новые сообщения на форуме

Статистика форума

Темы
454
Сообщения
583
Пользователи
50
Новый пользователь
BratBorat1024
Назад
Верх Низ