tgindex

Security Analysis

описание

- Offensive Security (Red Teaming / PenTesting) - BlueTeam (OperationSec, TreatHunting, DFIR) - Reverse Engineering / Malware Analysis - Web Security - Cryptography - Steganography - Forensics

12 035
подписчиков
Охват к подписчикам
29,7%
ERR
Реакции к просмотрам
0,15%
384 на 50 постов
Пересылки к просмотрам
1,10%
2 882
Постов в день
0,1
всего 70

Где отзываются чаще

доля реакций к просмотрам
  • 10 авг.⭕️یه مرد استرالیایی به اسم Andrew از دستیار هوش مصنوعی خودش خواسته بود تا براش یه کلاس تو باشگاه رزرو کنه، اما هوش مصنوعی خیلی فراتر از انتظارش عمل کرد. این دستیار که با برنامه OpenClaw و هوش مصنوعی Claude کار می‌کرد، یه باگ امنیتی تو سیستم رزرو باشگاه پیدا کرد چون سیستم هیچ بررسی برای تایید هویت نداشت. به همین خاطر هوش مصنوعی نه تنها کلاس‌ها رو برای ماه‌ها بعد رزرو کرد، بلکه وقتی Andrew ازش خواست جایگاهش رو تو لیست انتظار بهتر کنه، خیلی راحت رزرو نفر اول لیست رو لغو کرد تا Andrew بیاد بالاتر. جالب اینجاست که Andrew اصلا چنین چیزی نخواسته بود و وقتی هم سعی کرد کار رو برگردونه، هوش مصنوعی گفت که دیگه نمیشه این کار رو کرد. آخر سر هم Andrew مجبور شد با کمک همون هوش مصنوعی یه ایمیل به شرکت سازنده نرم افزار باشگاه بزنه و این مشکل امنیتی رو بهشون اطلاع بده که این اتفاق حالا به عنوان اولین حمله سایبری خودکار هوش مصنوعی تو استرالیا شناخته میشه. https://www.abc.net.au/news/2026-08-10/ai-assistant-hacks-gym-website-aus-cyber-attack/107007986 @securation1,89%
  • 5 авг.اگر چیزی رو میخوای ، واسش تلاش کن تا بهش برسی حتما نه ، قطعا @securation1,19%
  • 11 авг.⭕️ مقالهٔ تازه‌ای که روی core-jmp منتشر شده، روایت جالبی از مهندسی معکوس یک روت‌کیت کرنل‌مد ویندوز دارد. نویسنده در ابتدا نمونه‌ای را به اشتباه Cobalt Strike Beacon تشخیص داده، اما پس از بررسی عمیق‌تر مشخص می‌شود که با یک درایور Ring 0 به نام SakDriver روبرو هستیم. آنچه در این مقاله جلب توجه می‌کند، ترکیب چند لایهٔ پنهان‌کاری است: از غیرفعال‌سازی ETW و مخفی‌سازی فرآیندها با DKOM گرفته تا پنهان‌سازی پورت C2 از طریق هوک درایور NSI و دستکاری WFP برای بلاک کردن ترافیک محصولات امنیتی. اما نکتهٔ برجستهٔ مقاله، کشف کانال C2 مبتنی بر رجیستری ویندوز است؛ به‌جای سوکت‌های متعارف، یک کالبک کرنل دستورات را از یک Value رجیستری می‌خواند و در Ring 0 اجرا می‌کند. نویسنده همچنین به منطق شناسایی sandbox از طریق HvlGetQpcBias و جدول دستورات با بیش از ۲۴ primitive کرنل اشاره کرده که شامل R/W حافظهٔ فیزیکی و تزریق فرآیند می‌شود. مقاله با ارائهٔ IOC ها و یک قانون YARA به پایان می‌رسد. خواندنش را به تیم‌های Blue Team توصیه می‌کنم؛ به‌ویژه از این منظر که visibility صرفاً روی شبکه کافی نیست و مانیتورینگ رجیستری در سطح kernel callback امروزه ضروری شده است. #RedTeam #ThreatHunting #RootKit @securation0,53%
  • 17 июл.⭕️شرکت ‌xAI⁩ پس از انتقادهای شدید کاربران از ابزار ‌Grok Build⁩ مبنی بر آپلود خودکار و ناخواستهٔ کل محتویات پوشه‌های شخصی از جمله کلیدهای امنیتی و فایل‌های محرمانه به فضای ابری، این قابلیت را غیرفعال کرد و تمام داده‌های جمع‌آوری‌شدهٔ پیشین را پاک کرد. این شرکت اکنون برای بازپس‌گیری اعتماد کاربران، کدمنبع کامل این ابزار را تحت مجوز ‌Apache 2.0⁩ منتشر کرده است تا امکان اجرای کاملاً محلی و امن آن با ‌inference⁩ (استنتاج مدل) اختصاصی کاربر فراهم شود. این کدمنبع که شامل بیش از ۸۴۴ هزار خط کد زبان ‌Rust⁩ است، نشان می‌دهد که ابزارهای مختلفی در آن از دیگر ‌coding agents⁩ مانند ‌Codex⁩ و ‌OpenCode⁩ اقتباس شده‌اند تا ‌Grok⁩ بتواند به‌صورت هوشمند بین آن‌ها جابه‌جا شود. همچنین فایل‌های ‌prompt⁩ اصلی و فرعیِ این ابزار در مخزن موجود است که جزئیات نحوهٔ تعامل و عملکرد آن را برای اولین‌بار برای عموم آشکار می‌کند. #ai #xAi @securation0,47%
  • 18 июл.⭕️آسیب‌پذیری RCE در هسته وردپرس این حمله شامل دو نقص امنیتی با شناسه‌های CVE-2026-63030 و CVE-2026-60137 است که می‌توان آن‌ها را به صورت زنجیره‌ای برای دستیابی به اجرای کد از راه دور (RCE) ، بدون نیاز به احراز هویت در نسخه‌های 6.9.x و 7.0.x وردپرس به کار گرفت. #0day #Wp #RCE @securation0,43%
  • 3 авг.‏ ⭕️ تحلیل تکنیک Process Parameter Poisoning (P3) ارائه‌شده از SensePost/Orange Cyberdefense، یک برداشت مفهومی نوین در تزریق پروسه ویندوز است. در این رویکرد، مهاجم به‌جای زنجیره کلاسیک VirtualAllocEx → WriteProcessMemory → CreateRemoteThread`، از پارامترهای استارتاپ تابع `CreateProcessW — شامل lpCommandLine`، `lpEnvironment و فیلد غیرمستند lpReserved در ساختار STARTUPINFOW که به ShellInfo از نوع UNICODE_STRING در RTL_USER_PROCESS_PARAMETERS نگاشت می‌شود به‌عنوان کانال انتقال داده استفاده می‌کند. در این مدل، هسته ویندوز خود به‌عنوان Write Primitive عمل کرده و payload را به‌صورت قانونی در فضای آدرس پروسه فرزند درج می‌نماید؛ در حالی که مهاجم صرفاً با فراخوانی‌های Read-Only نظیر NtQueryInformationProcess (کلاس ProcessBasicInformation) و NtReadVirtualMemoryEx آدرس payload را در PEB هدف بازیابی کرده و سپس با دستکاری CONTEXT_CONTROL ترد اصلی از طریق NtSetContextThread و بازنویسی RIP، کنترل اجرا را بدون نیاز به Suspend/Resume یا ایجاد ترد جدید، به شل‌کد واگذار می‌کند. کلاس ShellCodeWriter با بهره‌گیری از XOR Encoding مبتنی بر جفت مقادیر ۶۴ بیتی فاقد Null Byte، محدودیت رشته‌های Null-Terminated در انتقال شل‌کد حاوی 0x00 را برطرف ساخته و امکان تزریق Payload های چندمرحله‌ای را فراهم می‌آورد. ارزیابی عملیاتی این تکنیک روی چهار راه‌حل EDR تجاری با کانفیگ پیش‌فرض، عدم تولید هیچ‌گونه تله‌متری قابل‌توجهی را نشان داد که نشان‌دهنده ضعف مدل‌های شناسایی مبتنی بر لیست API های پرمانیتورشده است؛ بنابراین گذار از مانیتورینگ منفرد API ها به سمت همبستگی رفتاری (Behavioral Correlation) شامل هم‌وقوعی برای مدافعان امری انکارناپذیر است. #RedTeam #MalDev #Evasion @securation0,39%
  • 2 дек.без подписи0,38%
  • 5 авг.⭕️آسیب‌پذیری ۱۳ ساله OVSwrap (CVE-2026-64531) می‌تواند به کاربران لوکال بدون دسترسی ویژه اجازه دهد از طریق Open vSwitch در سیستم‌های آسیب‌پذیر، به سطح دسترسی root برسند. همچنین Poc منتشر شده شامل offset های مربوط به حدود ۸۰۰ build از Linux kernel با معماری x86-64 است. #Linux #Kernel #openvswitch @securation0,33%
  • 2 июл.⭕️ یک پروژه مستقل و متن‌باز به نام AnalystAIPack معرفی شده است که ۱۱۸ مهارت آماده برای عامل‌های هوشمند در اختیار متخصصان امنیت قرار می‌دهد. این مجموعه شامل اسکریپت‌های تست‌شده و قابل‌اجرا با Python است و به AI Agent کمک می‌کند کارهای پیچیده‌ای مانند مهندسی معکوس، تحلیل حافظه و شناسایی الگوهای مخرب در شبکه را به‌صورت خودکار انجام دهد. تفاوت AnalystAIPack با ابزارهای متنی معمولی این است که هر مهارت فقط یک توضیح یا پرامپت نیست، بلکه شامل کد اجرایی است و خروجی آن به‌صورت JSON ارائه می‌شود؛ یعنی داده‌ها ساختاریافته‌اند و می‌توان آن‌ها را راحت‌تر در گزارش‌های امنیتی یا سیستم‌های مدیریت امنیت استفاده کرد. این ابزار با چارچوب‌هایی مانند MITRE ATT&CK نیز هماهنگ شده و می‌تواند مراحل مختلف تحلیل یک فایل مخرب، از شناسایی اولیه تا بررسی فنی و تولید گزارش نهایی را به‌صورت زنجیره‌ای و خودکار مدیریت کند. https://github.com/meltedinhex/analyst-ai-pack #AI #Reverse #Memory @securation0,32%
  • 26 июл.https://x.com/i/status/20810962967822787260,32%
  • 2 нояб.без подписи0,32%
  • 6 июл.⭕️ شرکت Anthropic پس از افشای یک کد ردیابی پنهان در ابزار Claude Code، این قابلیت را متوقف کرد. طبق گزارش‌ها، این کد با روش مخفی‌سازی دستور در متن، اطلاعاتی مانند منطقه زمانی، وضعیت proxy و ارتباط احتمالی کاربران چینی با آزمایش‌های AI را به‌صورت پنهانی برای شرکت ارسال می‌کرد. یکی از مهندسان Anthropic توضیح داده که این کد در ماه مارس به‌عنوان آزمایشی برای مقابله با سوءاستفاده از حساب‌ها و جلوگیری از حملات تقطیر مدل اضافه شده بود؛ حملاتی که در آن رقبا با پرسش‌های متعدد، تلاش می‌کنند دانش مدل Claude را استخراج و کپی کنند. با این حال، مدافعان حریم خصوصی می‌گویند این اقدام نگرانی‌های جدی درباره شفافیت، نظارت پنهان و مرزهای قابل قبول در رقابت AI ایجاد می‌کند. #ai #claude @securation0,30%