Zer0Kernel Security Community

Детект в памяти Windows: почему in-memory активность оставляет признаки и как их анализируют защитники

  • 28
  • 0
Вредоносный код, который никогда не касается диска, всё равно вынужден взаимодействовать с механизмами операционной системы. Windows управляет памятью через строго определённые структуры данных, и любое выделение, изменение прав или создание потока фиксируется ядром. Именно эти следы и становятся основой для детекта.

Почему полностью невидимое выполнение невозможно​


Процессор x86-64 выполняет инструкции только из страниц памяти, помеченных как executable. Чтобы код начал работать, кто-то должен:

  1. Выделить регион виртуальной памяти (или перенаправить существующий).
  2. Записать в него машинные инструкции.
  3. Установить флаг исполнения (PAGE_EXECUTE или производные).
  4. Передать управление на этот адрес.

Каждый из этих шагов проходит через системные вызовы ядра Windows: NtAllocateVirtualMemory, NtWriteVirtualMemory, NtProtectVirtualMemory, NtCreateThreadEx и их аналоги. Ядро...

Важно Улучшение качества контента

  • 22
  • 0
1787407941731.png


За последнюю неделю произошло качественное улучшение качества генеренного контента, хочу про это рассказать:

1) Есть сервис Zer0Kernel AV — Static Threat Analyzer

Этот сервис позволяет делать статический анализ, бинарников, скриптов и т.д.

Вот он координально переработан, что сделано:

- Теперь сервис не просто показывает найденные статическим анализатором признаки, а пытается понять, насколько они действительно опасны и не являются ли обычным поведением легитимного приложения.

- Появилась проверка антивирусом ClamAV, без отправки куда-либо, хотел прикрутить и другие антивирусы, но понял что во первых бесплатно не хочу это делать, а во вторых как показала практика, что разработчики таких сервисов долго не живут, им почему-то потом применяют отвественность за атаки вредоносов...:(

- AI теперь анализирует сам риск

Раньше нейросеть в основном получала технические...

Архиватор Zstandard/ZSTD - максимальная скорость сжатия

  • 21
  • 0
Нужно мне было ужать данные, примерно 50 гигов, вот понял что архиватор zip будет ужимать часа 3 что-ли.

Решил что ждать столько не хочу и решил посмотреть, что там по скоростным архиваторам и...

Нашел, Zstandard/ZSTD вообще классная штука, упаковал за 30 минут.)

Zstandard — современный алгоритм сжатия, разработанный Facebook, ныне Meta.

Обычно используется расширение:

Код:
.zst

Например:

Код:
database.sql.zst

Сжатие:

Bash:
zstd database.sql

Распаковка:

Bash:
unzstd database.sql.zst

или:

Bash:
zstd -d database.sql.zst

---

# Главное преимущество ZSTD — скорость

Zstandard проектировался таким образом, чтобы обеспечить очень хорошее соотношение:

Код:
скорость <-> степень сжатия

Именно поэтому он получил широкое распространение в современных системах.

На стандартных уровнях ZSTD обычно способен сжимать данные значительно быстрее GZIP, а распаковывать — особенно быстро.

Это...

Важно Apple предупреждает о mercenary spyware: как работают Pegasus, Graphite и zero-click атаки на iPhone

  • 18
  • 0
1787048705170.png


Mercenary spyware — буквально «наёмное шпионское ПО». Так Apple и исследователи называют коммерческие системы слежки, которые частные компании разрабатывают и продают заказчикам — например, государственным структурам.

Это не совсем обычный вирус. Разница примерно такая:
  • Обычный malware часто рассчитан на тысячи или миллионы случайных жертв: украсть пароли, банковские данные, вымогать деньги.
  • Mercenary spyware рассчитан на конкретно выбранного человека. Оператор может знать его номер телефона или Apple Account и потратить очень дорогую цепочку эксплойтов именно на его устройство.
  • После успешного заражения spyware потенциально позволяет получать сообщения и другие данные устройства, отслеживать активность и, в зависимости от конкретного инструмента и полученных привилегий, использовать другие возможности телефона.
  • Такие системы могут использовать zero-day и...

Заметка Бесконечное число вирусов и уязвимостей

  • 35
  • 1
Я тут для интереса сделал нейросетью загрузку уязвимостей и вирусов с паблик баз и создание тем с описанием...

Но что удивительно, так это число этих уязвимостей, изначально попробовал делать подборку за 10 дней, ну там и сортировка по разделам...

Ну-блин за эти 10 дней приходят чуть-ли не 10-ки тысяч уязвимостей, потом попробовал за последние 2 дня, но все-равно очень много, там реально тысячи...:(
Интересно что большинство наверное нельзя проэксплуатировать, например memory corrapt, но всё равно есть много где эксплуатация удаленная, например DOS-атаки, или RCE.

В теории наверное, так можно вполне-себе ломать сервисы.

А вот по вирусам ситуация тоже интересная, я делал сортировку не только по категориям вирусов (Стилеры, винлоки и т.д.), а и по названиям вредоносов, думал так будет по меньше выборка...

А не фига, я незнаю кто это придумывает и зачем, но ежедневно появляются какие-то новые названия вредоносов, например какой-нить там Legion Loader, блин вирус может ничего и не...

VPN для России в 2026 году: бесплатные и платные сервисы, которые стоит попробовать

  • 50
  • 2
1786892103455.png


VPN в России сегодня — это уже не история из серии «установил первый попавшийся сервис и забыл». Обычные WireGuard, OpenVPN и другие легко распознаваемые протоколы могут блокироваться на уровне провайдера, а IP-адреса VPN-серверов периодически попадают под ограничения.

Особенно заметная волна блокировок произошла в начале августа 2026 года: проблемы одновременно возникли у целого ряда VPN-провайдеров и хостинговых сетей.
Поэтому VPN, который работает сегодня, теоретически может перестать подключаться завтра, причём ситуация может отличаться у разных операторов связи и в разных регионах.
По этой причине лучше обращать внимание не просто на количество серверов, а на наличие обфускации, собственных протоколов и возможности быстро менять способы подключения.

Коротко: что можно попробовать​


VPNБесплатный вариантЗащита от...

DNS leak: как VPN может скрыть IP, но выдать DNS-запросы, и как это проверить

  • 40
  • 0

Что такое DNS-запрос и почему он важен для приватности​


Каждый раз, когда браузер обращается к сайту по доменному имени, система отправляет DNS-запрос — обращение к резолверу с просьбой преобразовать имя в IP-адрес. Этот запрос содержит доменное имя в открытом виде и уходит до того, как устанавливается соединение с целевым сервером.

Для наблюдателя на уровне сети — интернет-провайдера, администратора корпоративной сети, оператора точки доступа — DNS-запросы представляют собой подробный журнал посещений. Даже если сам трафик к сайту зашифрован через HTTPS, факт обращения к конкретному домену виден из DNS. По набору доменов можно восстановить профиль интересов пользователя, определить используемые сервисы, а в некоторых случаях — конкретные страницы или API-endpoint'ы.

DNS-запрос по умолчанию передаётся по UDP на порт 53. Это означает, что содержимое запроса не шифруется и не аутентифицируется — любой узел на пути может его прочитать или подменить ответ. Именно...

Важно О том, как читать мысли нейросетей и украсть пароли

  • 47
  • 1
1786530770590.png


На самом деле такие штуки как память модели и данные которые вы отправляете моделям не так-уж хорошо и защищены.

В этой статье предлагаю рассмотреть атаку, при которой можно попробовать вытащить из модели какие-то конфиденциальные данные, например пароли, токены и т.д.

Вообще сама статья опубликована на хабре, но может-быть интересно, реализация атаки не сложная.)


Итак:

Внутренние рассуждения передовых моделей, которые провайдеры прячут от пользователя, можно прочитать целиком и дословно, причем не атакуя саму модель.

Восемь исследователей, в том числе из ELLIS Institute Tübingen, Института интеллектуальных систем Общества Макса Планка, Tübingen AI Center, MATS и Snyk, 10 августа выложили препринт "Stealing Reasoning Traces from Proprietary LLM APIs" с работающей атакой на модели трех крупнейших поставщиков: Anthropic...

Важно Нейросеть как человек

  • 89
  • 0
1786434784696.png


Я тут всё пытаюсь сделать автогенерацию, но что-бы это было хоть как-то читаемо, нужно-было не хило так поприседать...

Вот почему и аналогия с человеком:

1)Модель ленивая и не хочет работать, вот например если сказать, напиши техническую статью, минимальной длиной 2000 символов.

В итоге скажет, "Я всё сделал", а в итоге либо не хрена не 2000 символов, а много меньше...

Отправляешь на доработку, в итоге сделает на отъебись, для "раздувания" статьи просто копирует предыдущие абзацы.

2)Часто говорит "Начальника, сделаль...", а по факту такая дичь вообще...)

3)Извините часто пиздит, придумывает команды в техничеких статьях, короче лиш-бы что-то сделать...)

Итог​


Нейросети невероятно полезны именно потому, что способны быстро делать работу, на которую вручную ушли бы часы.

Но скорость создаёт ложное ощущение надёжности.

Хорошо оформленный ответ с командами, заголовками и техническими...

Что видит интернет-провайдер при использовании VPN: метаданные, DNS и границы приватности

  • 47
  • 0

Введение​


Использование VPN (Virtual Private Network) стало стандартом для обеспечения приватности и безопасности в сети. Однако, несмотря на то, что трафик между клиентом и сервером шифруется, некоторые данные всё ещё могут быть доступны интернет-провайдеру (ISP). Понимание этих аспектов важно для оценки реального уровня конфиденциальности, предоставляемого VPN.

В этой статье рассматриваются ключевые элементы, которые остаются видны ISP при использовании протокола WireGuard — одного из самых современных и безопасных решений для VPN. Описываются как криптографические механизмы, так и потенциальные точки утечки информации, включая DNS-запросы, метаданные и особенности работы протокола.

Что такое WireGuard и его основные принципы​


WireGuard — это современный, высокопроизводительный и безопасный VPN-протокол, разработанный с использованием передовых методов криптографии. Он отличается простотой и эффективностью по сравнению с традиционными...

Сколько VRAM нужно для локальной LLM: веса, KV cache, контекст и параллельные запросы

  • 39
  • 0

Введение​


Локальный запуск языковых моделей (LLM) требует тщательного планирования ресурсов, особенно объема видеопамяти (VRAM). Современные модели, такие как Llama-3.3-70B или Qwen-VL-72B, могут потреблять несколько гигабайт VRAM, что делает важным понимание того, как именно память используется в процессе инференса.

Это руководство подробно рассматривает, как рассчитать и оптимизировать использование VRAM при запуске LLM на GPU, с акцентом на ключевые компоненты: веса модели, KV cache, контекстную длину и параллельные запросы. Оно основано на данных, предоставленных vLLM, и включает практические рекомендации по минимизации потребления памяти и повышению эффективности.

Основные компоненты потребления VRAM​


Веса модели​


Веса модели — основной источник потребления VRAM. Размер весов зависит от числа параметров и формата хранения:

  • FP32: 4 байта на параметр
  • FP16: 2 байта на параметр...

Заметка Почему компании бесплатно выкладывают модели ?

  • 87
  • 0
Многие удивляются: обучение современных языковых моделей стоит миллионы, а иногда и сотни миллионов долларов. Тогда почему такие компании, как Meta, Alibaba, Mistral и другие, позволяют бесплатно скачать свои модели?

На первый взгляд это кажется нелогичным, но на самом деле открытые модели являются частью долгосрочной бизнес-стратегии.

## 1. Реклама компании

Если модель становится популярной, о компании узнают миллионы разработчиков по всему миру.

Это повышает узнаваемость бренда, привлекает новых клиентов и укрепляет репутацию технологического лидера.

Например:
  • Meta → Llama
  • Alibaba → Qwen
  • Mistral AI → Mistral Models
Фактически сама модель становится рекламой компании.

---

## 2. Продажа облачных сервисов

Большинство пользователей никогда не будут запускать модель самостоятельно.

Для локального запуска требуются:
  • мощные GPU;
  • настройка программного обеспечения;
  • обслуживание серверов...

Статья Open WebUI и vLLM: как исправить ошибку `maximum context length` у Qwen и других моделей

  • 85
  • 0
1785689872931.png


При работе с локальными языковыми моделями через Open WebUI, vLLM, Qwen Coder, Llama или Mistral можно столкнуться с такой ошибкой:

Код:
This model's maximum context length is 100000 tokens.
However, you requested 20000 output tokens and your prompt contains
at least 80001 input tokens, for a total of at least 100001 tokens.

Please reduce the length of the input prompt or the number of
requested output tokens.

(parameter=input_tokens, value=80001)

На первый взгляд может показаться, что проблема связана с самой моделью или неправильной настройкой vLLM. На самом деле сообщение означает, что сумма входного контекста и максимально разрешённого размера ответа превысила контекстное окно модели.

В этой статье разберём:
  • что означает ошибка maximum context length;
  • откуда Open WebUI берёт десятки тысяч входных токенов;
  • как влияет параметр max_tokens...

Заметка Вирус в Shell-скрипте: как встроить и защитить полезную нагрузку

  • 71
  • 0
1785351257156.png


Shell-скрипт может содержать не только команды Bash, но и дополнительные данные:

  • конфигурационные файлы;
  • шаблоны;
  • сертификаты и публичные ключи;
  • архив с программой;
  • статические ресурсы;
  • вспомогательные исполняемые файлы;
  • другой Shell-скрипт;
  • зашифрованный контейнер.

Такой набор встроенных данных часто называют полезной нагрузкой, или payload. Это не обязательно что-то вредоносное: полезной нагрузкой может быть архив приложения, конфигурация сервера или набор файлов для установки программы.

В статье рассмотрим способы упаковки и защиты данных внутри .sh-файла.

---

## Содержание

1. Кодирование, упаковка и шифрование
2. Встраивание текста через Here Document
3. Встраивание бинарного файла через Base64
4. Создание самораспаковывающегося Shell-скрипта
5. Автоматическая сборка установщика
6. Использование Makeself
7. Защита Shell-скрипта с помощью SHC
8...

Статья Как создать RAG-базу из технических книг

  • 114
  • 0

Большие языковые модели хорошо умеют писать код, объяснять технологии и анализировать ошибки, но их знания ограничены данными, использованными при обучении. Модель может не знать содержимое редкой технической книги, внутренней документации или нового руководства.

Эту проблему можно решить с помощью RAG — Retrieval-Augmented Generation, то есть генерации ответов с дополнением из внешней базы знаний.
RAG позволяет загрузить технические книги, документацию, статьи и исходные коды в специальную базу, после чего нейросеть сможет находить в них нужные фрагменты и использовать их при формировании ответа.

В этой статье разберём:
  • как устроен RAG;
  • чем RAG отличается от обучения модели;
  • как подготовить технические книги;
  • зачем нужны OCR, чанки и embedding-модель;
  • как создать базу знаний в Open WebUI;
  • какие параметры использовать для локальной нейросети;
  • как проверить качество поиска...

Заметка protonmail, spamhause и максимальный сорт говна

  • 90
  • 0
1785320261585.png


Вот этот protonmail изначально создавался как анонимная почта с возможностью шифрования и минимальной цензурой.

Но в итоге привратился в сервис с цензурой, которые блокирует принятие писем например с айпи адресов в РФ, также как и были замечены с сотрудничеством ФБР.

Но ещё что интересно, они сотрудничают с говно spamhause, который добовляет в свои списки любые непонравившиеся айпи хостингов, даже если не рассылать спам, вот например:

1785320159366.png


Добавили айпи, только за то-что bulletproof hosting.

С доменом такая херня, попал в базу DBL, т.к. не понравился регистратор.

В итоге если попытаться послать письмо на протонмаил, либо вообще любое письмо с айпи адреса например из РФ, получится такой отлуп:

SMTP error from remote mail server after pipelined end of data:
554 5.7.1 rejected by rspamd filter

Это профессиональный подход у них.)

Отмечу что заметил это...

Статья Секретная техника LotL: Как легитимные инструменты Windows используют в атаках

  • 89
  • 1

1785162117520.png

Введение​

Современная атака на Windows не всегда начинается с запуска неизвестного файла с подозрительным названием. Вместо загрузки большого набора хакерских утилит злоумышленник может использовать программы, которые уже находятся в операционной системе, подписаны Microsoft и необходимы для нормальной работы Windows.

Такой подход называется Living off the Land, или сокращённо LotL — «жизнь за счёт ресурсов системы».
Для исследования подобных техник существует проект LOLBAS — Living Off The Land Binaries, Scripts and Libraries:

Цель LOLBAS — каталогизировать подписанные Microsoft исполняемые файлы, библиотеки и сценарии, обладающие неожиданными функциями, которые могут быть полезны специалистам Red Team, исследователям безопасности и реальным злоумышленникам. В проект включаются возможности...

Важно База знаний модели Zer0kernel Coder AI

  • 97
  • 0
У модели появилась база знаний, что это такое ?

Поиск по книгам и документам RAG (генерация, дополненная поиском).

Вкратце, книга из pdf переводится в векторную базу, далее выполняется поиск по этой базе и дополняется ответ модели на основе найденных фрагментов из книг.

Как этим пользоваться, может-быть несколько схем:

1)В редакторе ввести #:

1785157599518.png


Выбрать одну, или несколько баз, также можно искать по конкретному сайту, но об этом ниже.

2)Описание баз знаний:

- Linux Internals, две книги, это классика для разработчиков в линукс:

1. Linux System Programming: Talking Directly to the Kernel and C Library, это перевод на русский.
2. Linux Kernel Development, тоже перевод.

Это книги авторов Лав, Роберт.
Кстати рекомендую.)

- Windows Internals:

1)Павел Йосифович Работа с ядром Windows. 2021.
2)Йосифович П, Ионесcку А, Руссинович М.Е, Соломон Д. А. - Внутреннее устройство Windows 7-ое издание 2017 часть 1.
3)Йосифович...

Заметка Почему современные нейросети - ещё далеко не искусственный интеллект

  • 67
  • 0
1785072435402.png


Современные нейросети умеют писать тексты, создавать программный код, анализировать документы, распознавать изображения и поддерживать диалог.

Иногда их ответы настолько убедительны, что может показаться, будто внутри компьютера действительно появился разум.

Однако между способностью генерировать правдоподобный ответ и настоящим пониманием существует огромная разница.

Современная языковая модель:

  • не обладает сознанием;
  • не имеет собственных желаний;
  • не понимает мир так, как его понимает человек;
  • не осознаёт смысл произносимых слов;
  • не формирует самостоятельные жизненные цели;
  • не испытывает эмоций;
  • не знает, является ли её ответ истинным;
  • не существует как непрерывная личность между запросами.

При этом утверждение:

Код:
Нейросети вообще не являются искусственным интеллектом
технически не совсем верно.

Нейросети являются частью области искусственного интеллекта, но...

Статья Антивирус для нейросетей: безопасность LLM, RAG и AI-агентов

  • 66
  • 0
1785008248206.png


Современная нейросеть редко работает изолированно.

Обычно вокруг модели строится целая система:

Код:
Пользователь
    ↓
Веб-интерфейс или API
    ↓
Системный prompt
    ↓
Языковая модель
    ↓
RAG и база документов
    ↓
Инструменты и плагины
    ↓
Файлы, почта, браузер, серверы и базы данных

Поэтому выражение «взломать нейросеть» может означать совершенно разные вещи:
  • заставить модель нарушить заданные правила;
  • получить скрытые инструкции;
  • извлечь конфиденциальные данные;
  • подменить документы в RAG;
  • отравить обучающий датасет;
  • похитить веса модели;
  • вызвать дорогостоящие вычисления;
  • заставить AI-агента выполнить опасное действие;
  • получить доступ к инфраструктуре, в которой запущена модель;
  • внедрить вредоносный компонент через цепочку поставки.

Важно разделять:

Код:
Атака на модель
Атака на данные
Атака на приложение
Атака на инструменты
Атака на...

Найти пользователя

Новые сообщения на форуме

Статистика форума

Темы
454
Сообщения
583
Пользователи
50
Новый пользователь
BratBorat1024
Назад
Верх Низ