Makrushin
3.69K subscribers
242 photos
33 videos
363 links
Денис Макрушин. Здесь, чтобы спасти мир.

Про кибербезопасность, технологии и людей.

По вопросам сотрудничества: @makrushin_bot

Канал в Max: https://max.ru/join/ujHOeKoo_3u03g8bHBzJdGx39G2ETpQkTZk98MOg8fA

makrushin.com
Download Telegram
Да, на этом фото есть немного магии. И нет, это изображение не сгенерировал ИИ.
🤩6👍3🔥31😍1🤣1👻1
Фундамент в data science: экспресс-погружение в алгоритмы ML

Этот момент настал. После разбора математической базы в виде линейной алгебры, математического анализа и статистики, можно уверенно переходить к непосредственному изучению самих алгоритмов машинного обучения.

Открытые курсы по машинному обучению:
* Машинное обучение для решения прикладных задач от МГУ
* Машинное обучение от ШАД (осторожно, много математики)

Интерактивное объяснение работы алгоритмов:
* MLU-Explain
* Visual introduction to machine learning от r2d3
* Machine Learning Playground

Конспекты:
* The Illustrated Machine Learning
* Yandex ML Handbook
* Machine Learning Handbook от PerceptiLabs

Книги:
* "Грокаем машинное обучение", Серрано Луис
* "Машинное обучение без лишних слов" / "Инженерия машинного обучения", Бурков Андрей
* "Введение в статистическое обучение с примерами на Python", Джеймс Г., Уиттон Д., Хасти Т., Тибширани Р.

Не забывай конспектировать инсайты.
👍511🔥1🌭1
Обзор перспективных security-исследований

Разбор интересных исследований первого квартала 2024. На этот раз в формате #Дайджест:

* Secure by Design: принципы построения защищённых систем от Google

* Поиск секретов в скрытых git-коммитах

* Метод поиска n-day-уязвимостей в бинарном коде

* Стратегия выявления угроз: на чём сосредоточить усилия при разработке методов обнаружения?

* Распространение вредоносного кода через комментарии GitHub

* Повышение уровня наблюдаемости процессов DevSecOps

* Инсайты из аналитических отчётов

* Редкая фотография презентации нашего исследования 😉

@makrushin
👍4🔥2
Инструмент для поиска вредоносных зависимостей PyPI и NPM

В заключении нашего исследования атак на конвейер разработки мы даем рекомендации для защиты. Частый вопрос, который задают разработчики: какое средство использовать для анализа своих зависимостей?

GuardDog - инструмент, который при помощи Semgrep сканирует пакеты PyPI и NPM на предмет вредоносного кода. База эвристик делится на два блока: эвристики исходного кода и эвристики метаданных пакета. С его помощью исследовательское подразделение DataDog недавно обнаружило набор вредоносных PyPI-пакетов, которые атакуют специфичные рабочие станции под управлением MacOS.

Утилиту можно брать на вооружение и использовать для непрерывного сканирования локального репозитория пакетов.
👍52😴1
Выявление фишинговых ресурсов с помощью нечеткого хэширования

Развитие инструментов проведения фишинговых атак приводит к росту количества ресурсов, которые цепляют пользовательские и корпоративные учетные данные. При этом существует много эффективных методов выявления этих инструментов (фиш-китов): от анализа структуры веб-страниц до применения алгоритмов глубокого обучения.

Помню, еще в университете использовал алгоритмы нечеткого хэширования для поиска вредоносного кода, а сегодня встретил материал, в котором эти же алгоритмы по-прежнему эффективно применяются для защиты от фишинга. Коротко о методе: создаем хэш-значение артефакта (например, веб-страницы) и пытаемся определить степень сходства с хэшем вредоносного артефакта. Вот так просто, без ИИ. Но работает.

Эффективность метода доказали на примере известных фиш-китов и страниц, которые замечены в популярных таргетированных атаках. Исследователи вычислили нечеткий хэш (TLSH) для DOM-дерева полученной веб-страницы, сравнили ее с хэшем ранее замеченной фишинговой страницы и таким образом обнаружили угрозу.

Если думаешь, как еще улучшить свой метод поиска угроз и аномалий, то не спеши прикручивать ИИ. С многими задачами по-прежнему хорошо работают алгоритмы “до эры ML”.
👍51🔥1😴1
Adversary-in-the-Middle: эволюция фишинга

Описали защиту от фишинга, а теперь рассмотрим технологии его проведения. Типичный сценарий социотехнического тестирования: собрал список корпоративных email-адресов, настроил инструмент для проведения фишинговых рассылок, провел рассылку, получил учетные данные сотрудников для доступа в корпоративную инфраструктуру.

Этот же сценарий является типичным для многих целевых атак. Где-то еще работает, но теряет свою эффективность по мере внедрения программ повышения осведомленности, технологий фильтрации почтового контента и MFA.

MFA не дает атакующему воспользоваться украденной учеткой, потому что для доступа к данным требуется второй фактор, который остается у сотрудника. Для обхода средств MFA атакующий сместил фокус от кражи пароля на кражу пользовательской сессии. Так появились атаки Adversary-it-the-Middle (AitM).

Техники AitM основаны на использовании прокси-инструментов между жертвой и порталом для логина (например, SSO-порталом: Okta, Google Workspace и т.д.). То есть пользователь видит реальную страницу для логина, но где-то между пользователем и этой страницей атакующий получает под свой контроль пользовательскую сессию. И даже не нужно красть пароль от учетной записи, потому что пользовательские сессии могут оставаться активными больше месяца.

Рекомендации для защиты: сократить жизненный цикл пользовательской сессии и внедрить процедуры поиска фиш-китов, AitM-инструментов и модифицированных страниц логина.
🔥3😴1
Чей-то браузер посередине: инструменты BitM-фишинга

Для проведения AitM-фишинга существуют две основные техники: Browser-in-the-Middle (BitM) и Reverse Web Proxy.

Техника «браузер посередине» основана на интеграции инфраструктуры атакующего в соединение между браузером жертвы и целевым веб-приложением. Как только жертва перейдет по фишинговой ссылке, атакующий направит ее браузер на свою платформу, которая будет перенаправлять все запросы к оригинальному веб-ресурсу. И заодно перехватывать данные в этом соединении.

Жертва не должна заметить что-то подозрительное, потому что взаимодействует с легитимным сайтом. В ее браузере отображается браузер атакующего с оригинальным контентом. Для этого злодею необходимо развернуть платформу, которая состоит из нескольких компонент:

1. Кастомизированный браузер с минимальным GUI, чтобы не отвлекать пользователя какими-либо элементами интерфейса. Для этого часто используется Chromium, развернутый на базе дистрибутива с Fluxbox.
2. VNC-сервер, который обеспечивает доступ к браузеру атакующего и устанавливается в его инфре.
3. VNC-клиент. Например, noVNC. Работает в контексте браузера жертвы и подключается к VNC-серверу. Подключение устанавливается с помощью набора JS-скриптов и HRML5-кода и не требует установки дополнительных модулей.

В итоге, этот набор позволяет браузеру жертвы получить доступ к легитимному веб-приложению и при этом передавать секреты злоумышленнику.

Набор утилит, которые упростят проведение BitM-атак для Red Team:

* EvilnoVNC - с использованием Docker позволяет быстро развернуть все компоненты платформы для проведения BitM-атак.
* Cuddlephish - аналогичная платформа, но на базе технологии WebRTC.

Blue Team, готовь детекты.
👍3🔥3😴1👀1
Обход многофакторной аутентификации с помощью Reverse Web Proxy

Ограничения BitM-атак не позволяют использовать эту технику для массового фишинга. Так как контент отображается в браузере через протоколы удаленного доступа, то пользователю достаточно изменить размер окна браузера, чтобы заметить что-то подозрительное в отображении страницы. А еще в корпоративной сети у Blue Team могут быть детекты скриптов noVNC. По этим причинам BitM хорошо подходит для точечных атак, но не годится для широкого применения.

Техника Reverse Web Proxy основана на использовании инструментов, которые перенаправляют HTTP-запросы от браузера жертвы к ресурсу через прокси-сервер атакующего.

Инструменты для реализации с похожей функциональностью:

* Evilginx - пожалуй, самый популярный фреймворк, написанный на Go. Поднимает свой HTTP и DNS сервер для перехвата учетных записей и пользовательских сессий для обхода MFA.
* Modlishka - аналогичный инструмент, разработчик которого описывает свое решение, как «point-and-click», то есть его просто настроить и автоматизировать.
* Muraena
* CredSniper

Для защиты от этой техники разработчик веб-приложения MFA должен использовать дополнительные меры. Например, добавить в свое приложение JS-код для проверки легитимности домена, который загружает страницу.
👍3🔥2😴1
Ловушка для фишинга: JS и CSS-канарейки

Основной сценарий фишинг-атак с использованием reverse proxy выглядит примерно так:

1. Атакующий регистрирует доменное имя, похожее на доменное имя целевого веб-портала, который жертва использует для логина.
2. Размещает на фишинговом домене прокси и перенаправляет со своего домена все запросы от браузера пользователя к целевому ресурсу и обратно.
3. Перехватывает весь процесс аутентификации и извлекает из HTTP-запросов ценные данные: пароли и сессионные куки.
4. Использует перехваченные сессионные куки для обхода процесса мультифакторной аутентификации.

Ключевое отличие AitM-фишинга от «классического»: атакующему не нужно создавать фейковую страницу логина, которая полностью копирует оригинал. В случае с AitM злодей демонстрирует жертве оригинальную страницу без изменений. Поэтому классические методы выявления фиш-китов в этом случае не помогут.

Использование reverse proxy между браузером пользователя и порталом MFA можно обнаружить с помощью JS-скрипта, встроенного в веб-страницу. Этот скрипт может выполнять роль канарейки и сигнализировать владельцу MFA-приложения и аналитику Blue Team о попытке фишинга:

1. Жертва открывает фишинговую ссылку, и в ее браузере срабатывает JS-скрипт.
2. Скрипт определяет контекст, в котором исполняется (например, URL), и сопоставляет актуальное доменное имя с ожидаемым доменным именем.
3. В случае несовпадения контекста скрипт отправляет сигнал на сервер Blue Team.

Делаем похожую канарейку на CSS:
1. Для невидимого глазу изображения (пиксель) создаем атрибут url(), который делает обращение к серверу Blue Team.
2. В HTTP-заголовке обращения передается значение Referer.
3. В случае несовпадения значения Referer с заданным отправляем сигнал аналитику Blue Team.

Добавляем в белый список URL различные CDN и ждем сигналы.
👍3🔥21😴1
Двухфакторная аутентификация: низкие темпы внедрения и ограничения

Завершаем серию публикаций про кражу учетных записей экспертным комментарием для Forbes о темпах внедрения MFA и ограничениях этой технологии.

У администраторов доменов всего 9% крупнейших компаний России действует двухфакторная аутентификация, и 68% из них в качестве второго фактора используют самый простой — SMS. Это тревожная статистика: в условиях растущих киберугроз такая беспечность чревата не только взломом или «угоном» домена, но и захватом злоумышленниками ключевой IT-инфраструктуры, что повлечет за собой немалые расходы для устранения последствий.

Низкий процент подключенных компаний говорит о том, что значительная доля предприятий уязвима к атакам на учетные данные сотрудников. Слабые пароли, утекшие данные учетных записей, неправильная парольная политика и управление правами доступа к ценным данным — все это открывает злоумышленникам двери к корпоративным секретам. Помимо небезопасного протокола SS7, есть риск, что, скомпрометировав мобильное устройство жертвы, злоумышленник может получить доступ ко всем входящим SMS-сообщениям.

По этой причине двухфакторная аутентификация, в ходе которой код генерируется на устройстве пользователя, является наиболее надежным методом. Хотя наличие любой мультифакторной аутентификации уже значительным образом снижает риски компрометации учетной записи.
👍3🔥31🤣1🏆1😴1
Media is too big
VIEW IN TELEGRAM
Я хочу сыграть с тобой в одну игру 😎
🔥1063🥱3🏆1
Обновлен файл со списком самых популярных паролей

Файл rockyou2024.txt содержит 9,94 миллиарда уникальных паролей, многие из которых были замечены в крупных утечках. Для кого пригодится этот файл:

🔴 Red Team, пентестеры и специалисты по анализу защищенности смогут освежить листы для подбора паролей. Как показывает практика проведения пентестов, на широком скоупе иногда справлялся даже старенький файл rockyou.txt, который доступен в Kali Linux.

🔵 Blue Team, аналитики SOC и ИБ-инженеры смогут проверить парольные политики на устойчивость к брутфорсу и внести парольные комбинации в правила для выявления атак.

🟢 Обычные пользователи смогут поискать свои пароли в списке и найти еще один повод обновить секреты.

Скачать файл (45.6 Гб).
👍9🥱2🤣2🔥1🏆1
Оценка возможностей LLM в наступательной безопасности

Мы встречали исследования, в которых утверждалось, что LLM может автономно эксплуатировать известные уязвимости. Затем изучали опровержения этих исследований. В итоге пришли к выводу, что LLM может быть хорошим ассистентом при поиске багов, а команда Google Project Zero проверила эту гипотезу.

Исследователи взяли опубликованную ранее методику оценки возможностей LLM для поиска и эксплуатации уязвимостей, доработали ее и улучшили в 20 раз показатетели LLM в тестах. Ключевые принципы, которые авторы применили в своих доработках:

* пространство для рассуждений: дать модели возможность быть более «многословной» и через подробные рассуждения приходить к более точным результатам;
* интерактивная среда: дать модели возможность взаимодействовать с тестовым окружением и корректировать свои ошибки;
* инструменты: предоставить модели доступ к инструментам исследования (отладчик, интерпретатор кода Python), чтобы у нее была возможность получать детальную информацию о состоянии программы и влиять на это состояние;
* проверка результата: обеспечить автоматически воспроизводимый результат;
* стратегия отбора: дать модели возможность проверять несколько гипотез в рамках разных траекторий исследования.

В итоге LLM стал более эффективным инструментом для помощи в процессе поиска уязвимостей. Но до состояния автономной системы пока еще далеко.
👍4🔥3😁1😱1
Учебное пособие для аналитика киберугроз

Встретил интересный проект Pivot Atlas, который содержит справочные материалы о том, как можно использовать данные об угрозах для их анализа. Цель проекта: составить взаимосвязи и сценарии использования всех типов артефактов (IP-адреса, домены, TLS-сертификаты, сэмплы и прочее), которые помогут аналитику в расследовании инцидентов.

Пригодится в качестве справочника как для начинающих аналитиков SOC, так и для опытных исследователей угроз.
2👍1🤨1
Набор сценариев защиты для облачной инфраструктуры

Коллекция техник для защиты облаков. Более 50 сценариев, которые Blue Team и DevSecOps могут брать в работу. К тому же, эти сценарии соответствуют техникам матрицы Mitre D3FEND, а значит, можно количественно оценить способности защиты для своего облака.
🔥2👍1🤣1
Захват артефактов: массовая компрометация зависимостей

Опубликована запись доклада с результатами исследования атак на цепочку поставок в разработке. Материалы, которые упомянуты в докладе:

* Уязвимость в отладчике WinDbg и ее использование для атак на разработчика

* Методика поиска уязвимых Github-репозиториев

* Результаты анализа популярных библиотек, доступных для захвата

* Инструмент для поиска вредоносных зависимостей PyPI и NPM

#Дайджест @makrushin
👍4🔥3👏1💯1
ИИ ассистент для security архитектора: определение скопа для анализа защищенности

Собираем интересные сценарии внедрения ИИ для задач информационной безопасности. Разработчики научили генеративную модель выделять из описания релиза ключевые нововведения и изменения. Таким образом, она подсказывает, нужно ли проводить ручной анализ, и какой должен быть скоп у этой проверки.

Модель анализирует каждый Pull Request, дополняет его соответствующей информацией из Jira и делает выводы для команды наступательной безопасности о том, где и как сфокусировать усилия в ходе ручного анализа защищенности данного релиза. С учетом частоты релизов и сотнями Pull Request в каждом, этот сценарий использования экономит усилия команды на определение приоритетов в ходе ручных проверок.

Забираем для внедрения в свой процесс безопасной разработки.
🔥5👍1🙏1🤝1
Как оценить возможности ИИ в обнаружении уязвимостей?

Мы наблюдали споры о том, способен ли ИИ автономно искать уязвимости. Затем разбирались, в каких именно этапах поиска багов исследователь может повысить свою эффективность с помощью ИИ.

При оценке эффективности моделей есть задача в выборе правильной методологии оценки. Пока еще нет единственного универсального подхода к проведению оценки, исследователи закрывают этот проблем различными бенчмарками и фреймворками. Помимо рассмотренной методики от Google, есть еще две свежих работы в этом направлении:

* eyeballvul - методика оценки способностей LLM искать уязвимости в широком контексте (например, в целом репозитории кода). Автор взял более 5000 репозиториев, в которых содержится более 24000 уязвимостей, и на этой базе предложил методику оценки. База обновляется еженедельно.

* LLM4Vuln - фреймворк для оценки способностей LLM дополнять информацию об уязвимостях новыми данными (например, получение дополнительной информации о контексте).

Принимаем мысль, что LLM пока что может использоваться исключительно в качестве ассистента для исследователя, и доводим модели до совершенства в узкоспециализированных сценариях. Фреймворки и бенчмарки в помощь.
👍72🔥2🤣1
Тишина в канале - значит, идет оффлайн-исследование. Где-то на Кольском полуострове.

9 дней без связи для того, чтобы продолжить поиск идеального спорта для ИТшника и выяснить ключевые навыки для успешной ловли на спиннинг:

* Стратегическое планирование: определить список мест для ловли с берега и в акватории, составить маршрут продвижения. Лучше такой, чтобы не пришлось нырять или сплавляться по реке.

* Тактическое планирование: подготовить снасти и экипировку для данного маршрута. Точно пригодятся вейдерсы. А правильно подобранная «полезная нагрузка» определят успех мероприятия в конкретном месте и конкретную погоду.

* Умение фаззить те самые места, где обитает хищник: забрасывать снасть так, чтобы не зацепиться за ветку или камень, и не отправиться в неуправляемый заплыв к ближайшему водопаду.

Результаты фишинга: сломанный спиннинг, потраченные ботинки для вейдерсов, 4 вида пойманных хищников.
🔥17👍42👾1