Похек


Гео и язык канала: Россия, Русский
Категория: Технологии


Первый канал по ИБ в MAX :)
All materials published on the channel are for educational and informational purposes only.
Мнение автора ≠ мнение компании, где работает автор

Связанные каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика


Ну что, поехали! Пятый сезон CyberCamp стартовал!

И у нас сразу три новости:

📣 Открыта регистрация на CampGO — командные киберучения пройдут с 24 октября по 6 ноября в три тура на выбывание. Собирай команду из 3–6 человек и готовься к 10+ заданиям по разным направлениям кибербеза. Заявки принимаем до 15 октября.

📣 Запустили новую платформу CyberCamp. Теперь здесь будут жить мероприятия сезона, доклады, практика и другие активности. Постепенно платформа будет расти и превращаться в полноценную площадку для комьюнити

📣 CyberCamp теперь целый сезон. Впереди CampGO, встречи, практика, сайбы и мерч, а в феврале — большой онлайн-кэмп.

Тема пятого сезона — антихрупкость-ИТ: как переживать кибератаки, восстанавливаться после них и становиться крепче к следующему раунду.

Регистрируйся на платформе, собирай команду для CampGO и залетай в пятый сезон. Будет интересно!


Реверс-инжиниринг червя Win32.Mydoom.A (Novarg)

Аналитики разобрали архитектуру сетевого червя Win32.Mydoom.A (SHA-256: 4d033157b517e8086cb4d4f70758a93ca6768c0f8166dae5a92d667d1be0b9e0), генерировавшего до 30% мирового SMTP-трафика в январе 2004 года. Источник автономности репликации — отказ от системного интерфейса wab32.dll и MAPI в пользу встроенного Winsock-клиента с прямым DNS MX-резолвингом.

// Архитектурное отличие: MAPI vs автономный сокет
// Штатный механизм отправки Windows
// hRes = WABOpen(&lpAdrBook, &lpWABObject, NULL, 0);

// Реализация Mydoom.A (ws2_32.dll)
sListen = socket(AF_INET, SOCK_STREAM, IPPROTO_TCP);
connect(sSocket, (struct sockaddr*)&target_mx, sizeof(sin));

Штатные средства почтовой фильтрации того времени проверяли только расширение .exe, игнорируя вложения .pif и .scr, а серверы принимали сообщения на 25 порт без проверки SPF и DKIM.

Червь проверяет мутекс SwebSipcSmtxS0V, копирует себя в %SystemRoot%\system32\taskmon.exe и прописывает ключ автозагрузки HKLM\...\Run\TaskMon. Затем процесс рекурсивно сканирует файлы .htt, .wab, .htm, извлекает email-адреса побайтовой валидацией и резолвит MX-записи целевых доменов через DNS Type 0x000F. Сообщения рассылаются со спуфингом заголовка MAIL FROM, отсекая домены вендоров безопасности и TLD .gov/.mil.

Инфицирование требует запуска пользователем вредоносного вложения. При старте червь открывает в Notepad мусорный файл для имитации повреждения документа, параллельно поднимая SOCKS4-прокси на портах TCP 3127–3198 через shimgapi.dll. С 1 по 12 февраля 2004 года запускался DoS-флуд на www.sco[.]com силами 64 потоков HTTP GET, после чего репликатор самоликвидировался по системному таймеру.
Детектирование базируется на сетевой активности портов TCP 3127–3198, мутексе SwebSipcSmtxS0V и файловых артефактах taskmon.exe/shimgapi.dll.

shop.poxek

@poxek | @poxek_ai | MAX


Абуз DCOM-объектов для скрытого Lateral Movement (T1021.003)

Атакующие используют легитимные DCOM-интерфейсы Windows для выполнения удаленного кода в контексте доверенных системных процессов без создания подозрительных служб или вызовов PsExec/WMI. Механизм опирается на инстанцирование удаленных COM-объектов через RPC (TCP 135) с последующим открытием динамического диапазона портов (TCP 49152–65535).

Классический вектор базируется на объектах вроде MMC20.Application, ShellWindows или ShellBrowserWindow. Атакующий обращается к удаленному хосту через точку входа RPCSS, инициализирует серверный процесс (например, mmc.exe через ProgID MMC20.Application.1 или CLSID {49B2791A-B1AC-11D0-A3A0-00A0C90348E6}) и вызывает метод Document.ActiveView.ExecuteShellCommand для выполнения целевого бинарника.

// Удаленная инициализация MMC20.Application и спавн полезной нагрузки
$dcom = [Activator]::CreateInstance([Type]::GetTypeFromProgID("MMC20.Application", "192.168.1.50"))
$dcom.Document.ActiveView.ExecuteShellCommand("cmd.exe", $null, "/c powershell.exe -enc ...", "Restricted")


Техника обходит стандартные пайплайны мониторинга сервисов и WMI-подписок (__EventConsumer), так как выполнение делегируется легитимным хостовым процессам без изменения ключей автозагрузки. Для успешной атаки требуются локальные административные привилегии на целевом хосте, открытый доступ к TCP 135 и включенный механизм DCOM в ОС. Атакующий получает RCE с правами целевого пользователя (чаще всего SYSTEM или контекст администратора домена) внутри родительского процесса mmc.exe, explorer.exe или svchost.exe.

В телеметрии Sysmon/EDR ключевой артефакт — аномальное порождение дочерних процессов (Event ID 1) от mmc.exe или explorer.exe (например, вызов cmd.exe, powershell.exe, rundll32.exe), особенно если сетевой сокет RPCSS (svchost.exe -k DcomLaunch) зафиксировал входящее соединение по TCP 135 незадолго до запуска. В журналах безопасности Windows фиксируется событие аудита авторизации Logon Type 3 (Event ID 4624) и аудит RPC-вызовов (Event ID 5156).

Митигации сводятся к сегментации RPC-трафика через Host-based Firewall (блокировка входящего TCP 135 между рабочими станциями), ограничению прав на запуск/активацию DCOM через dcomcnfg (Security Limits) и отключению неиспользуемых DCOM-приложений.

@poxek | @poxek_ai | MAX


Контейнеры без дыр: как отбить криптомайнеров и supply chain

Проверка контейнера только на CVE не закрывает все риски. В образе могут оказаться вредоносные файлы и секреты, в IaC — опасные конфигурации, а после запуска остаются процессы, сеть и файловые операции, которые тоже нужно контролировать.

Kaspersky Container Security защищает весь жизненный цикл контейнерного приложения: от реестра образов и CI/CD до развертывания и работы в среде выполнения. Решение ищет известные уязвимости, вредоносное ПО, секреты и ошибки конфигурации, проверяет IaC и может блокировать запуск образов, которые не соответствуют политикам безопасности.

Отдельный антивирусный модуль проверяет контейнеризированные файлы и при обнаружении вредоносного ПО может заблокировать или удалить заражённый объект и остановить запущенный из него процесс. Для проверки образов и узлов этим компонентам требуется расширенная лицензия.

В версии 2.5 появились экспорт SBOM в форматах SPDX и CycloneDX, собственные политики проверки образов и допуска к развертыванию на языке CEL, а также пользовательские стандарты безопасности. На очереди — релиз 2.6 с функциями RBAC, drift control и другими важными новинками.

8 октября в 11:00 эксперты «Лаборатории Касперского» покажут KCS в работе и разберут:

угрозы для контейнерных сред;
новые возможности решения;
место антивируса в защите контейнеров;
Managed Kubernetes и SaaS;
демонстрацию новых релизов и планы развития.

В конце — ответы на вопросы зрителей.

Зарегистрироваться на стрим



Контейнеры без дыр: как отбить криптомайнеров и supply chain

Проверка контейнера только на CVE не закрывает все риски. В образе могут оказаться вредоносные файлы и секреты, в IaC — опасные конфигурации, а после запуска остаются процессы, сеть и файловые операции, которые тоже нужно контролировать.

Kaspersky Container Security защищает весь жизненный цикл контейнерного приложения: от реестра образов и CI/CD до развертывания и работы в среде выполнения. Решение ищет известные уязвимости, вредоносное ПО, секреты и ошибки конфигурации, проверяет IaC и может блокировать запуск образов, которые не соответствуют политикам безопасности.

Отдельный антивирусный модуль проверяет контейнеризированные файлы и при обнаружении вредоносного ПО может заблокировать или удалить заражённый объект и остановить запущенный из него процесс. Для проверки образов и узлов этим компонентам требуется расширенная лицензия.

В версии 2.5 появились экспорт SBOM в форматах SPDX и CycloneDX, собственные политики проверки образов и допуска к развертыванию на языке CEL, а также пользовательские стандарты безопасности. На очереди — релиз 2.6 с функциями RBAC, drift control и другими важными новинками.

8 октября в 11:00 эксперты «Лаборатории Касперского» покажут KCS в работе и разберут:

➡️ угрозы для контейнерных сред;
➡️ новые возможности решения;
➡️ место антивируса в защите контейнеров;
➡️ Managed Kubernetes и SaaS;
➡️ демонстрацию новых релизов и планы развития.

В конце — ответы на вопросы зрителей.

Зарегистрироваться на стрим


USN Journal и VSS diffing: детектирование Timestomping на уровне NTFS

Техника Timestomping (T1070.006) применяется атакующими для маскировки времени создания или модификации пейлоадов под легитимные системные бинарники.

Манипуляция временными метками через API SetFileTime перезаписывает только атрибут $STANDARD_INFORMATION ($SI) в MFT-записи файла. Атрибут $FILE_NAME ($FN) при этом остается неизменным, так как обновляется исключительно ядром NTFS при операциях переименования, перемещения или создания жестких ссылок. Несоответствие между $SI и $FN — классический базовый маркер, однако продвинутые утилиты обходят его, принудительно вызывая переименование файла после скручивания даты.

// Ключевой маркер в USN_RECORD_V2 / USN_RECORD_V4
USN_RECORD.Reason & USN_REASON_BASIC_INFO_CHANGE // Изменение атрибутов/SetFileTime
USN_RECORD.TimeStamp >> Фактическое системное время вызова API
USN_RECORD.FileAttributes // Сохраняет флаги на момент транзакции

Для надежного подтверждения манипуляций используется корреляция низкоуровневых журналов файловой системы и теневых копий тома:

Анализ $UsnJrnl (`$J`): любая модификация метаданных через SetFileTime порождает транзакционную запись в журнале изменений NTFS с флагом USN_REASON_BASIC_INFO_CHANGE. Поле TimeStamp самой записи генерируется драйвером ntfs.sys на основе текущего системного таймера ядра (KeQuerySystemTime) и не контролируется вызовами User-Mode API. Если дата создания файла в $SI указывает на 2021 год, а запись USN с BASIC_INFO_CHANGE для данного FileReferenceNumber датирована текущей неделей — факт подделки доказан.

Diffing теневых копий (VSS): моментальные снимки Volume Shadow Copy хранят дифференциальные срезы блоков тома (Copy-on-Write). Сравнение MFT-записи исследуемого файла между историческим теневым снимком и текущим состоянием тома вскрывает аномалии: файл с ретроспективной датой создания в $SI полностью отсутствует в снапшоте, созданном значительно позже этой даты, либо имеет в предыдущих копиях иные метаданные и размер.

@poxek | @poxek_ai | MAX


Кто должен сказать последнее слово, если бизнес готов запускать продукт, а CISO требует устранить критические риски?

Новый выпуск шоу «Периметр доверия» — совместного проекта AM Live и «Кросстеха» — посвящен разногласиям между бизнесом и ИБ: кто принимает окончательное решение о запуске продукта, если критические риски остаются неустраненными?

В центре разговора — три ситуации:

— запуск цифрового сервиса сейчас или перенос на три месяца для доработки архитектуры;
— бюджет на защиту без прямого ROI и точной оценки вероятности угрозы;
— критическая уязвимость, ради устранения которой нужно на сутки остановить бизнес-процесс.

Кто принимает остаточный риск, может ли ИБ заблокировать решение руководства и кто отвечает за последствия инцидента?

Позицию ИБ представляет Александр Танчук, руководитель отдела ИБ сети «Дикси». Позицию бизнеса — Сергей Рычихин, заместитель генерального директора компании «Расчетные решения». Ведущий — Станислав Дарчинов, исполнительный директор «Кросстеха».

Смотреть выпуск «Периметра доверия»


Разбор PhaaS-кампании против Steam: от BitB до инжекторов Prosper

Исследователи вскрыли масштабную PhaaS-кампанию (T1566.002, T1189), маскирующуюся под киберспортивные турниры FACEIT («FACEIT Cloud Events») для угона аккаунтов Steam и кражи инвентаря. Инфраструктура использует одноразовые фронтенды на доменах вида faceit-connection.<префикс>-league.pro (хостинг Ultahost), централизованную панель операторов waitingpanl.com (ASN H2NEXUS) и встроенный виджет поддержки Tawk.to (68adb78925236c1924467e9a).

Атака реализует четыре вектора компрометации: перехват учетных данных через фейковое модальное окно Browser-in-the-Browser (BitB), кражу активных мобильных сессий через перехват QRChallengeURL ([https://s.team/q/1/](https://s.team/q/1/)<id>), скам с подменой торговых обменов (trade-scam), а также доставку вредоносного ПО под видом «клиента античита» (эволюция от FaceitAC.exe в июле до FaceitAC.msi к сентябрю 2026 года).

// Метаданные инсталлятора и артефакты бинарников (Go)
Manufacturer: "Prosper"
BootstrapConfig: загрузка легитимного "FACEITInstaller_64.exe" (маскировка)
Payload: Activation (инжект в Steam, перехват steamLoginSecure) + Agent (C2)

Вектор доставки малвари: MSI-пакет разворачивает бинарники Activation и Agent, написанные на Go. В то время как Bootstrap скачивает настоящий установщик FACEIT для отвода глаз, пейлоад внедряется в процесс клиента Steam, извлекает валидные сессионные куки steamLoginSecure, подменяет интерфейсы поддержки и трейдов, а также связывается с C2-инфраструктурой (домен kakashki-v-karmashki[.]xyz за Cloudflare).


IOC

Домены:
faceit-connection.g1sh-league[.]pro
faceit-connection.gx2-league[.]pro
g1sh-league[.]pro
gx2-league[.]pro
g9sh-league[.]pro
g3sh-league[.]pro
waitingpanl[.]com
anticheat-client.faceit-cdn[.]net
kakashki-v-karmashki[.]xyz

IP:
192.142.45[.]220
82.41.181[.]167
185.139.215[.]162
45.144.53[.]193
193.41.200[.]101
193.41.200[.]102

Разное:
style.js
D2A40AE61CE391FBBC7EE02EEA4E63F6D85B21FB6CB434E46F18B24872AA582D
Tawk: 68adb78925236c1924467e9a / 1j3j99sn1
Title: FACEIT Cloud Events
MSI vendor: Prosper

Источник: статья подписчика

@poxek | @poxek_ai | MAX


⁣Скрытые каналы передачи данных через Named Pipes и RPC в Active Directory

Использование протоколов SMB и RPC (T1570, T1071.001) в Active Directory позволяет атакующим организовывать скрытые C2-каналы и выполнять латеральное перемещение (Lateral Movement) поверх легитимного трафика TCP-портов 445 и 135, инкапсулируя произвольные данные внутри авторизованных пользовательских сессий.

Транспортный механизм опирается на вызовы API CreateNamedPipe на стороне «сервера» и CreateFile/CallNamedPipe на клиенте через IPC-ресурс (\\<host>\IPC$\pipe\<pipename>). Для RPC используется транспорт ncacn_np (RPC поверх Named Pipes) либо ncacn_ip_tcp. Механизм обходит стандартный межсетевой контроль и сетевые фильтры за счет того, что взаимодействие неотличимо от стандартных протоколов администрирования Windows, а трафик туннелируется внутри штатно подписанных и зашифрованных SMBv3-пакетов.


// Инициализация скрытого канала в обход стандартных RPC-эндпоинтов
HANDLE hPipe = CreateNamedPipeA(
"\\\\.\\pipe\\msagent_7b", // Нестандартный pipe-дескриптор
PIPE_ACCESS_DUPLEX | FILE_FLAG_OVERLAPPED,
PIPE_TYPE_MESSAGE | PIPE_READMODE_MESSAGE | PIPE_WAIT,
PIPE_UNLIMITED_INSTANCES, 4096, 4096, 0, NULL
);


Вектор эксплуатации: атакующий с правами доменного пользователя подключается к сессии SMB через Kerberos/NTLM (Tree Connect к IPC$), открывает именованный канал и передает сериализованные команды между скомпрометированными хостами без прямого обращения к внешней сети (P2P-пивотинг фреймворков вроде Cobalt Strike или Sliver). В случае RPC без канала (ncacn_ip_tcp) регистрируется кастомный UUID интерфейса через RpcServerRegisterIf2 на динамическом диапазоне портов (TCP 49152–65535).

Для Blue Team
ключевые артефакты фиксируются на уровне файловой системы хоста и в событиях ядра. В Sysmon отслеживайте Event ID 17 (Pipe Created) и Event ID 18 (Pipe Connected) — критичны редкие, случайно сгенерированные или маскирующиеся под легитимные пайпы имена (например, паттерны вида \\pipe\spoolss или \\pipe\status_* от сторонних бинарников). В журнале безопасности Windows анализируйте Event ID 5145 (A network share object was checked) с доступом к IPC$ и проверкой поля RelativeTargetName. Для RPC — аудит ETW-провайдера Microsoft-Windows-RPC (события привязки клиентов к незарегистрированным UUID).

@poxek | @poxek_ai | MAX



Кто станет новым лицом кибербезопасности?

SecPost запустил рейтинг «Новая элита кибербеза», посвящённый молодым профессионалам в сфере информационной безопасности. К выбору лауреатов привлечён экспертный совет из руководителей ИБ, исследователей и представителей отрасли.

Кого из молодых специалистов вы бы отметили? Посмотрите проект и расскажите о нём коллегам: https://secpost.ru/rating-eleet

Я кстати подался в категорию ИБ-специалист, ИИшной категории жаль не было))


⁣Kernel Pool Forensics: обнаружение DKOM и скрытых модулей в ядре Windows

Техника DKOM (Direct Kernel Object Manipulation, T1014) позволяет руткитам скрывать присутствие в Ring 0 путем исключения элементов из двусвязных списков ядра без вызова документированных API деинициализации.

При скрытии драйвера вредоносный код удаляет запись LDR_DATA_TABLE_ENTRY из циклического списка PsLoadedModuleList (nt!PsLoadedModuleList), модифицируя указатели Flink и Blink. Аналогично скрытие потоков или процессов обходит ActiveProcessLinks в структуре EPROCESS. Поскольку стандартные системные утилиты и EDR-сенсоры верхнего уровня полагаются на обход активных структур списка, модуль исчезает из выдачи EnumDeviceDrivers и NtQuerySystemInformation.

// Модификация указателей в LDR_DATA_TABLE_ENTRY (DKOM)
Entry->InLoadOrderLinks.Blink->Flink = Entry->InLoadOrderLinks.Flink;
Entry->InLoadOrderLinks.Flink->Blink = Entry->InLoadOrderLinks.Blink;

Для выявления таких аномалий в дампах памяти применяется сканирование пулов памяти (NonPagedPool / PagedPool) по пуловым тегам (Pool Tags) и сигнатурам структур без привязки к активным спискам. В старых версиях Windows валидация опиралась на 4-байтные теги заголовков _POOL_HEADER. Начиная с Windows 10 (версии 1903+) и в Windows 11 за счет Segment Heap и Pool Quota структура _POOL_HEADER для пулов больших страниц упразднена, что требует поиска по паттернам самих объектов — в частности, сигнатурам структур _DRIVER_OBJECT (тип объекта IoDriverObjectType) и таблицам MajorFunction.

Для Blue Team
сверяйте результаты сканирования объектов в Volatility/Rekall (плагины windows.driverscan, windows.modscan) со списком windows.modules. Несовпадение адреса базы драйвера в пуле со связным списком PsLoadedModuleList однозначно указывает на раслинковку. Дополнительные векторы верификации: анализ целостности цепочек DriverObject->DriverInit, перехваты в MajorFunction[], проверка IRP-хуков и сопоставление страниц памяти исполняемого пула с диапазонами легитимно загруженных PE-образов (VAD/ System PTEs).

@poxek | @poxek_ai | MAX


⁣DarkSword: full-chain для iOS 18.4–18.7 из шести уязвимостей — от Safari до ядра

Google Threat Intelligence Group совместно с Lookout и iVerify описала DarkSword — цепочку, которую с ноября 2025 года используют несколько коммерческих spyware-вендоров и предположительно государственные группы против целей в Саудовской Аравии, Турции, Малайзии и Украине.

Все стадии, включая импланты, написаны на JavaScript, поэтому обход PPL/SPTM для запуска неподписанного native-кода не нужен.

Цепочка
RCE в WebContent через JavaScriptCore:
CVE-2025-31277 (до 18.6) или CVE-2025-43529 (18.6–18.7, GC-баг в DFG JIT)

Затем user-mode PAC bypass в dyld — CVE-2026-20700.

Побег в GPU-процесс — OOB в ANGLE через WebGL (CVE-2025-14174, sbx0_main.js).

Из GPU в mediaplaybackd — COW-баг XNU (CVE-2025-43510, sbx1_main.js), куда подгружается копия JavaScriptCore.

LPE — race в VFS XNU (CVE-2025-43520, pe_main.js).

Доставка
Скрытый iframe → frame.html → rce_loader.js, который по версии iOS тянет rce_worker_18.x.js.
Ключ uid в sessionStorage отсекает повторное заражение.

Нагрузки
GHOSTKNIFE, GHOSTSABER, GHOSTBLADE:
— iMessage
— Telegram
— WhatsApp
— keychain
— пароли Wi-Fi
— криптокошельки
— геолокация

Для форензики
GHOSTKNIFE пишет данные в:
/tmp/<uuid>.<digits>/STORAGE/
и чистит crash-логи:
let files = MyHelper.getContentsOfDir("/var/mobile/Library/Logs/CrashReporter/");
// Ключевой момент: удаляются отчёты о падениях звеньев цепочки
if(file.includes("mediaplaybackd") file.includes("SpringBoard") file.includes("com.apple.WebKit.") || file.includes("panic-full-"))
MyHelper.deleteFileAtPath(file);
Ключевой момент: удаляются отчёты о падениях звеньев цепочки.
GHOSTBLADE аналогично чистит systemgroup.com.apple.osanalytics/DiagnosticReports/.

IOC
static.cdncounter[.]net — UNC6353, watering hole в Украине
snapshare[.]chat — UNC6748

YARA-правила и остальные IOC — в отчёте GTIG.

⚠️ Фиксы
23 марта 2026 poc утёк на GitHub.
Фиксы:
— iOS 26.3 — последним закрыт dyld
— для ветки 18 — iOS 18.7.7, который Apple 1 апреля 2026 открыла для большего числа устройств
Если обновление невозможно — Lockdown Mode.

Информация актуальна на 23.09.2026.

Источник: GTIG — The Proliferation of DarkSword

@poxek | @poxek_ai | MAX
sbx0_main.js


90 страниц страха: что не так с докладом InterSecLab о MAX
24 сентября InterSecLab выпустила большой доклад о MAX
. СМИ разнесли выводы: «секретные чаты» не защищены, VK может включать персональную слежку, а телефон пользователя превращается в сетевой зонд.
Через сутки рухнул самый простой для проверки тезис. InterSecLab признала: никаких «секретных чатов» в интерфейсе MAX нет. Термин нашли во внутреннем имени в коде, назначили названием пользовательской функции и уже на этой основе обвинили разработчиков в намеренном обмане.
Сами авторы отдельно предупреждают:
«В исследовании не утверждается, что VK или какой-либо российский государственный орган использовали те или иные конкретные возможности против конкретных лиц, и мы не обнаружили никаких свидетельств подобного использования».
То есть доказанной слежки за людьми нет. Есть анализ возможностей клиента и предположения о том, как их теоретически можно использовать. В пересказах эта граница почти исчезла.
С воспроизводимостью тоже беда. Изучалась одна Android-сборка — 26.12.0 — на двух устройствах и двух аккаунтах. В публичном PDF нет хеша APK, параметров устройств, сценариев экспериментов, кода инструментации, декодера протокола, дампов трафика, сырых запросов, feature flags или PoC. Читателю предлагают поверить выводам на слово.
Что ещё не сходится:
• Отсутствие E2EE. MAX не заявляет сквозное шифрование обычных чатов, поэтому серверная сторона технически может обрабатывать сообщения. Но перехват открытого текста внутри приложения до транспортного шифрования не доказывает, что данные хранятся на серверах незашифрованными. Клиентский анализ серверные диски не видит.
• «Индивидуальное включение слежки». Авторы нашли серверные feature flags — обычный механизм поэтапного запуска функций, диагностики и A/B-тестов. Такой механизм требует контроля, но сам по себе не доказывает слежку. Подмена начинается, когда любую удалённую настройку заранее называют «возможностью наблюдения».
• Сетевое сканирование. За 26 дней исследователи увидели 19 серий проверок доступности MAX, Госуслуг и push-сервисов Apple, Google и Huawei. Вредоносных целей, сканирования локальной сети или эксплуатации чужих узлов не показано. Версия о «картировании цензуры» — предположение о назначении диагностики.
• Адресная книга «в открытом виде». Контакты синхронизируются после системного разрешения Android. Номера передаются серверу не в виде хешей, но внутри зашифрованного транспортного канала. Это повод обсуждать приватный поиск контактов, а не утверждать, что номера летят по сети открытым текстом.
• Прослушивание звонков. Расшифровку аудиосообщения запускает сам пользователь. Во время звонка локальная модель реагировала на фразу «не слышу» и отправляла метрику качества. Скрытой передачи записи разговора или автоматической транскрипции исследователи не обнаружили.
• VPN. Здесь наблюдение реальное: в одном двухаккаунтном тесте MAX потребовал отключить VPN перед отправкой сообщения. Но один сценарий нельзя превращать в универсальное «MAX перестаёт работать с VPN» для всех сборок, сетей и аккаунтов.
Доклад всё же выявляет вопросы к MAX: нет публичной схемы E2EE, клиент использует телеметрию и серверные настройки, контакты загружаются на сервер, а работа через VPN требует объяснения. Разработчику стоило бы открыто описать назначение собираемых данных и пределы удалённой конфигурации.
Но персональный шпионский аппарат авторы не доказали. Пока InterSecLab не опубликует сырые данные, код и PoC, перед нами политический текст с элементами reverse engineering, а не воспроизводимое техническое исследование.

@poxek | @poxek_ai | MAX



30 сентября приглашаем на АЛЬФА ВААА{АИ}ЙЙЙБ МИТАП — масштабное событие про нейросети и вайб-кодинг. Узнаем, кто из финалистов АЛЬФА ВААА{АИ}ЙЙЙБ ХАКАТОНА получит миллион за проект высоконагруженного прокси.

В программе — техно-рейв с группой ЛАУД и ток-шоу про ИИ. Встречаемся в Москве на модной площадке Альфа-Кристалле или онлайн — главное зарегистрироваться.


⁣У меня остались худи из коллекции ILOVEYOU, в октябре планирую их распродать + будет крупное обновление сайта мерча. Ждите в начале октября новый дроп)
Следующий мерч планируется не скоро


⁣Что искать в дампе памяти Windows после инцидента: детекторы Volatility 3 в windows.malware.

Volatility Foundation вынесла детекторы малвари в отдельный пакет windows.malware.*: malfind, hollowprocesses, processghosting, pebmasquerade, psxview, ldrmodules, suspicious_threads, direct_system_calls, indirect_system_calls, unhooked_system_calls, skeleton_key_check, svcdiff, drivermodule. Старое имя windows.malfind помечено deprecated с датой удаления 2026-06-07 — скрипты триажа стоит обновить.

Отправная точка — windows.malware.malfind. Плагин обходит VAD-дерево каждого процесса и берёт регионы с EXECUTE+WRITE, а также EXECUTE-регионы без WRITE, если в них есть dirty-страница:

write_exec = "EXECUTE" in protection_string and "WRITE" in protection_string
if not write_exec and "EXECUTE" in protection_string:
# Ключевой момент: dirty page в non-writable EXECUTE-регионе — подозрительно
if proc_layer.is_dirty(page): dirty_page = page

Проверка dirty-страниц ловит payload, записанный через WriteProcessMemory() с повышенными правами в регион PAGE_EXECUTE_READ. Фильтр только по RWX такие регионы не видит.

Дальше отбор: приватная память с тегом VadS либо mapped-регион с защитой, отличной от PAGE_EXECUTE_WRITECOPY. Пустые VAD (нули или выгруженные страницы) отбрасываются. Колонка Notes помечает первые байты региона: MZ — MZ header, 55 48 / 55 89 — function prologue. Флаг --dump выгружает найденный VAD.

Для hollowing (T1055.012) цепочка по MITRE: CreateProcess с флагом приостановки основного потока → NtUnmapViewOfSection → VirtualAllocEx → WriteProcessMemory → SetThreadContext → ResumeThread. В дампе после malfind прогоняйте hollowprocesses, processghosting и pebmasquerade, затем suspicious_threads (подозрительные userland-потоки) и direct_system_calls / indirect_system_calls для загрузчиков, обходящих хуки EDR через syscalls.

hollowprocesses, processghosting, psxview, suspicious_threads и svcdiff появились в Volatility 3 2.8.0. Информация актуальна для документации версии 2.28.2 на 23.09.2026.


@poxek | @poxek_ai | MAX


Большое обновление Kaspersky EDR Expert: AI-ассистент, плейбуки и переезд на OSMP

Как использовать AI-ассистента в расследовании и выстраивать реагирование с помощью плейбуков? Что изменится с переходом на OSMP? 1 октября в 11:00 (МСК) эксперты «Лаборатории Касперского» разберут эти темы на стриме об обновлённом Kaspersky EDR Expert.

В эфире покажут новые сценарии работы с угрозами — от расследования до реагирования. В программе:

AI-ассистент. Как работает новый AI-модуль и как его используют в реальном сценарии расследования.
Переезд на OSMP. Какие возможности открывает для Kaspersky EDR Expert переход на платформу.
Плейбуки. Как с их помощью выстраивать и автоматизировать реагирование на инциденты.
Kaspersky EDR Expert 9.0. Подробности будущего релиза.
Live-демо. Демонстрация обновлённого решения с разбором ключевых сценариев прямо в эфире.

Проведут стрим Татьяна Генералова, менеджер по развитию бизнеса; Никита Назаров, руководитель отдела расширенного исследования угроз; и Кирилл Батуев, старший менеджер предпродажной поддержки.

Если вы занимаетесь расследованием инцидентов и реагированием на угрозы, присоединяйтесь: сможете увидеть новые функции в работе и оценить их для своих задач.

Зарегистрироваться на стрим



Большое обновление Kaspersky EDR Expert: AI-ассистент, плейбуки и переезд на OSMP

Как использовать AI-ассистента в расследовании и выстраивать реагирование с помощью плейбуков? Что изменится с переходом на OSMP? 1 октября в 11:00 (МСК) эксперты «Лаборатории Касперского» разберут эти темы на стриме об обновлённом Kaspersky EDR Expert.

В эфире покажут новые сценарии работы с угрозами — от расследования до реагирования. В программе:

➡️AI-ассистент. Как работает новый AI-модуль и как его используют в реальном сценарии расследования.
➡️Переезд на OSMP. Какие возможности открывает для Kaspersky EDR Expert переход на платформу.
➡️Плейбуки. Как с их помощью выстраивать и автоматизировать реагирование на инциденты.
➡️Kaspersky EDR Expert 9.0. Подробности будущего релиза.
➡️Live-демо. Демонстрация обновлённого решения с разбором ключевых сценариев прямо в эфире.

Проведут стрим Татьяна Генералова, менеджер по развитию бизнеса; Никита Назаров, руководитель отдела расширенного исследования угроз; и Кирилл Батуев, старший менеджер предпродажной поддержки.

Если вы занимаетесь расследованием инцидентов и реагированием на угрозы, присоединяйтесь: сможете увидеть новые функции в работе и оценить их для своих задач.

Зарегистрироваться на
стрим


Лоадер без секретов в main: как малварь прячет пейлоад в TLS Callbacks

Стандартный брейкпоинт на OEP не гарантирует перехват первой инструкции: системный загрузчик Windows вызывает функции из директории IMAGE_DIRECTORY_ENTRY_TLS задолго до передачи управления на AddressOfEntryPoint.

При старте процесса вызов ntdll!LdrpInitializeProcess инициирует ntdll!LdrpCallTlsInitializers. Загрузчик находит массив указателей через поле AddressOfCallBacks в структуре IMAGE_TLS_DIRECTORY и поочерёдно выполняет зарегистрированные коллбэки с причиной DLL_PROCESS_ATTACH.

В MSVC массив создаётся без явных API-вызовов через атрибут слияния секций #pragma section(".CRT$XLB", read). На этапе линковки адреса сортируются по алфавиту и упаковываются в .rdata с NULL-терминатором на конце.

На практике это даёт малвари окно для скрытого выполнения: коллбэк напрямую читает флаг BeingDebugged в структуре PEB или зануляет отладочные регистры Dr0–Dr7 через SetThreadContext. Если отладчик обнаружен, процесс тихо завершается через ExitProcess, так и не дойдя до main().

Статически наличие коллбэков проверяется через dumpbin /tls <binary> или парсинг секций в PE-bear. Чтобы поймать выполнение динамически, в x64dbg нужно заранее выставить флаг TLS Callbacks в меню Options -> Preferences -> Events.

blog.poxek

@poxek | @poxek_ai | MAX



Краткий дайджест новостей на вечер 22.09.2026:

1. Сделали нейронку Jev (доступ только по whitelist на данный момент), которая вместо текста отвечает в таком формате:
• Choice — выбор одного из заранее заданных вариантов + вероятности вариантов / confidence.
• Score — оценка по заданной шкале + распределение / confidence.
• Noul — бинарное решение в виде вероятности 0…1 (по сути calibrated yes/no).
Логично использовать для задач классификации, где максимально понятные простые критерии и даже маленькая модель справляется. Довольно быстро появился форк OpenJev на HuggingFace, классно от русскоговорящего чувака. Заявлено что очень похожие характеристики относительного оригинального Jev

2. Вышел Anthropic Opus 5.5 (я вообще пропустил релизы между 5 и 5.5)
Просто стало лучше, я оценить не могу, у меня нет подписки на Anthropic. Буду рад если поделитесь своими результатами в комментариях. Дали ручной резет как в Codex дают, типо не всем принудительно сбросили, а вы сами выбираете когда сбросить лимиты. Ох уж эта живительная конкуренция))

3. Вышли OpenAI GPT 6 Sol и GPT 6 Luna. Эти модели дешевле и менее мощные относительно GPT 6 Astra (если вдруг по графику не понятно этого). То что Luna вышла супер годно. Я её всегда использую в качестве субагентов в Codex. Если хотите, то могу поделиться конфигом в комментариях) Пишите)) Сделали резет глобальный после релиза

4. Вышла Mimo V2.6 Flash и V2.6 Pro и сразу открытые веса на HF - Flash и Pro. Это довольно неплохие модели от Xiaomi, но на подписке не очень понятная тарификация. Поэтому если на потестить, то по мне так лучше использовать по API на время тестов. Хотя я брал самую дешевую подписку, может на дорогих вариантах очень крутые лимиты. Её пользовались ребята на Standoff кибербитве. После того их как Anthropic аккаунты с CVP переманило)) В целом рекомендую потестить. Также у них вышло Mimo Desktop. Визуально копия ZCode, который недавно опенсоурснулся после скандала. (Точно такая же история была с Grok CLI, после чего Grok опенсурснули вырезав функционал слива данных))))

Скрины по порядку у вас на экране

@poxek_ai / Чат канала / MAX

Показано 20 последних публикаций.