SecureTechTalks
303 subscribers
805 photos
1 video
1 file
803 links
Добро пожаловать на канал "SecureTechTalks"! Мы предлагаем вам увлекательное и информативное погружение в мир кибербезопасности. Здесь вы найдете актуальные новости, советы, методы и инсайты по инфобезу.
Download Telegram
📦 CAPE: Анализируем вирусы и зловреды 💻

CAPE (Malware Configuration And Payload Extraction) — автоматизированная система анализа вредоносного ПО с открытым исходным кодом, созданная на основе песочницы Cuckoo Sandbox. Решение предназначено для запуска и анализа кода в изолированной среде. 🌐

🛠 Возможности CAPE:
- Win32 API: отслеживание вызовов всех процессов.
- Файловые операции: создание, удаление и загрузка файлов.
- Дампы памяти: извлечение памяти процессов.
- Сетевой трафик: трассировка трафика в формате PCAP.
- Снимки экрана: захват экрана во время работы программы.
- Полные дампы памяти виртуальных машин.

📂 Типы анализируемых файлов:
- Исполняемые файлы Windows, DLL-файлы
- Документы PDF и Microsoft Office
- URL-адреса, HTML, PHP-скрипты
- Сценарии Visual Basic (VB)
- ZIP-файлы, JAR-файлы, Python-файлы и многое другое

CAPE обладает модульной архитектурой, что позволяет создавать разнообразные сценарии анализа. 🔍

📄 Документация

📦 GitHub репозиторий

Stay secure and read SecureTechTalks 📚

#CyberSecurity #MalwareAnalysis #Infosec #Hacking #TechNews
👍1
🔥 Exegol – замена Kali Linux? 🔥

🚀 Exegol пришел 😀 ультра-гибкая среда для специалистов ИБ, которая уже рвет шаблоны в мире кибербезопасности.
Если Kali Linux кажется вам перегруженным и медленным, а вы устали от кучи ненужных инструментов, Exegol – ваш новый лучший друг!

🕶 Что такое Exegol?

Exegol – настраиваемая среда для тестирования на проникновение, созданная специально для:

Пентестеров – автоматизация рутинных задач, эксплуатация уязвимостей 🕵️‍♂️
Багхантеров – быстрая настройка окружения под каждую программу 🐞
CTF-игроков – мощные инструменты для захвата флагов 🏆
Исследователей безопасности – среда для экспериментов и тестов 🧠

💡 В отличие от классических дистрибутивов, Exegol – это не просто набор утилит, а целая экосистема, работающая в контейнерах! 🐳

🚀 Чем Exegol лучше Kali Linux?

🔥 1. Гибкость!
Забудьте про стандартные образы, которые надо переделывать под себя. В Exegol вы сами выбираете, какие инструменты вам нужны. Всё можно легко кастомизировать, добавляя или удаляя модули без потери функционала.

🏎 2. Скорость и производительность
Kali Linux медленный и тяжелый? Exegol использует Docker-контейнеры, что позволяет запускать его в раза быстрее без потерь мощности.
💡 Exegol запускается за секунды, а не минуты!

🔄 3. Кроссплатформенность
Работает везде:
Linux
Windows (через WSL2)
MacOS (включая M1/M2)
Даже в облаке!

🛡 4. Безопасность – превыше всего!

Exegol – песочница, которая не оставляет следов в основной системе. Всё изолировано внутри контейнера, что делает работу более безопасной.

Бонус: легко подключается к VPN для анонимности! 🔒

💥 Что внутри Exegol?

🔹 Metasploit – лучший фреймворк для эксплуатации уязвимостей 📡
🔹 nmap – инструмент сканирования сети 🛰️
🔹 John the Ripper – быстрый взлом паролей 🔑
🔹 SQLmap – автоматизированный SQL-инъектор 💉
🔹 Burp Suite – анализатор трафика и уязвимостей 🌐
🔹 Gobuster – поиск скрытых директорий 📂
🔹 Nikto – сканер веб-уязвимостей 🔍
🔹 Aircrack-ng – хакинг Wi-Fi 📡
🔹 Импорт сторонних скриптов – вы можете добавить свои любимые инструменты!

😈 Это вообще легально?

Важно! Exegol – инструмент для тестирования на проникновение, его И
использование злонамеренных целях – незаконно и может привести к ответственности!

Но если вам нужно исследовать уязвимости, проверять свои системы или готовиться к CTF, то Exegol – то, что вам нужно!

🎯 Кому подойдет Exegol?

Тем, кто ищет быструю и надежную альтернативу Kali Linux
Тем, кто работает с безопасностью и хочет кастомизированную среду
Тем, кто играет в CTF и хочет всегда быть на шаг впереди
Тем, кто хочет изолированное и безопасное окружение для пентеста
💡 Exegol – это инструмент, который подстраивается под ВАС, а не наоборот!

🔗 Инструмент доступен на GitHub

Stay secure and read SecureTechTalks 📚

#Кибербезопасность #Pentest #Hacking #CTF #Exegol #SecureTechTalks 🚀
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥 До сих пор используешь RBAC? А зря!

Большинство систем контроля доступа до сих пор живут в парадигме «пользователь → роль → доступ». Это работает, пока система статична. Но в реальности атаки происходят уже после логина, через последовательности действий, подмену запросов и использование легитимных API не по назначению.

Проблема в том, что классические модели проверяют идентичность, но не контролируют поведение.

🧠 Что меняется

Подход RTS-ABAC предлагает принимать решения о доступе в реальном времени с учётом контекста: состояния системы, типа операции и даже текущего момента времени.

Политики становятся «живыми»: часть можно кешировать, а часть пересчитывается на лету. Это даёт баланс между гибкостью и задержками.
Архитектурно логика принятия решений отделяется от исполнения: одни компоненты считают, другие просто применяют результат.

За счёт этого появляется централизованный контроль без перегрузки сервисов.

🔐 Динамика управления

Фокус смещается с «кто ты» на «что происходит». Даже валидный запрос может быть отклонён, если он выбивается из нормального поведения системы .
Это усложняет replay-атаки, подмену сообщений и скрытую эскалацию через API.

Про задержки

Практика показывает, что ~99.8% запросов укладываются в ~6 мс . Причём основная задержка не в политиках, а в криптографии.

💣 Цена вопроса

Больше контроля = больше сложности. Появляются новые компоненты и потенциальные точки атаки (например, DoS на уровень управления политиками).
Это не «серебряная пуля», а инструмент для зрелых систем.

RBAC заканчивается там, где начинается динамика.
Дальше только контекстный доступ и решения в реальном времени.

📄 Исследование RTS-ABAC: https://arxiv.org/abs/2603.23012

Stay secure and read SecureTechTalks 📚

#cybersecurity #infosec #zerotrust #abac #accesscontrol #appsec #cloudsecurity #devsecops #securityarchitecture #hacking
👍1
🤖 AI-агенты уже умеют вырываться из контейнеров

AI-агенты способны находить уязвимости в окружении и использовать их для container breakout.

💥 Где ломается модель безопасности

Контейнер традиционно считается границей изоляции. Но в случае с AI-агентами внутри него исполняется код, который генерируется на лету и не проходит классический security review.

В результате контейнер начинает защищать не от атак, а лишь ограничивает их начальную фазу.

🧠 Как это используется?

Агенты ведут себя не как скрипты, а как атакующие:
анализируют окружение и доступы
находят уязвимости конфигурации
используют их для повышения привилегий

Все эти действия происходит автономно, без прямого контроля человека.

🚨 Критичные точки риска

На практике атака упирается в конкретные слабости:
доступ к Docker socket
избыточные права контейнера
доступ к host filesystem
уязвимости в runtime или зависимостях

Любой из этих факторов может стать точкой выхода за пределы контейнера.

⚙️ Пример атаки

Цепочка довольно типичная:
1⃣ Агент получает входные данные
2⃣ Генерирует и выполняет код
3⃣ Исследует окружение (процессы, файловую систему, API)
4⃣ Находит точку эскалации
5⃣ Выходит на уровень хоста

Агент самостоятельно
исполняет всю цепочку действий.

🧩 Вывод

AI-агенты ломают базовое предположение DevSecOps, что код это контролируемый артефакт. Теперь код динамический, а значит
👉 доверие нужно переносить с кода на execution environment!

Контейнеры больше не являются границей безопасности.

📄 Исследование:
https://arxiv.org/pdf/2603.02277

Stay secure and read SecureTechTalks 📚

#cybersecurity #infosec #ai #llm #agents #cloudsecurity #containers #appsec #devsecops #hacking
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
🤖 ShipSec AI Studio: платформа, где AI-агенты проверяют безопасность на прочность

Пока большинство просто тестируют AI-агентов, появляется следующий уровень абстракции, что эти агенты делают внутри системы.

ShipSec AI Studio - open-source платформа, которая превращает работу с агентами в полноценный security-процесс.

🧠 Что это такое?

Это лаборатория для AI-агентов. Ты запускаешь их в контролируемой среде, даёшь задачи и смотришь не только на результат, но и на поведение.

Агент работает в окружении, близком к реальному, с файлами, API и зависимостями. Если где-то есть слабое место, то он, скорее всего, его найдёт (но это не точно 😁).

⚙️ Что под капотом

Ключевая ценность в наблюдаемости и контроле:
трассировка действий агента
анализ попыток обхода ограничений
контроль прав и изоляции

Это позволяет проверить, выдерживает ли твой sandbox реальные сценарии, а не «идеальные условия».

💥 К чему все идет?

AI-агент сегодня это уже не просто функция, это процесс, который генерирует код, исполняет его и адаптируется к окружению.
В такой парадигме возникают риски, которые нужно уметь выявить:
найти уязвимость
попытаться её эксплуатировать
сделать это быстрее человека
разработать и внедрить фикс

🚨 Практическое применение

Инструмент ложится сразу в несколько сценариев:
тестирование AI-агентов перед релизом
проверка sandbox и isolation
моделирование атак через LLM

По сути, это pentest поведения агента внутри системы.

🔗 GitHub: https://github.com/shipsecai/studio

Stay secure and read SecureTechTalks 📚

#cybersecurity #infosec #ai #llm #agents #appsec #devsecops #cloudsecurity #securitytools #hacking
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
💣 npm как C2: история с axios

В конце марта исследователи обратили внимание на подозрительную активность в npm-пакетах, связанных с экосистемой axios. Сначала это выглядело как обычный случай вредоносной зависимости, но при разборе выяснилось, что речь идёт о полноценной supply chain атаке с бэкдором и удалённым управлением.

Сразу отметим, что axios не был скомпрометирован. Атаку провели через сторонние пакеты, которые маскировались под легитимные модули и попадали в dependency tree.

🧬 Как происходит заражение

Вредоносный пакет выглядит как обычная зависимость без явных признаков компрометации. Он спокойно устанавливается через npm и активируется на этапе npm install.

Ключевой механизм  lifecycle-скрипты (например, postinstall). Именно они позволяют выполнить код ещё до запуска приложения.
В этот момент:
подтягивается внешний payload или активируется встроенный
происходит первичная инициализация бэкдора
устанавливается канал связи с управляющим сервером

⚙️ Что делает бэкдор

После активации пакет начинает работать как скрытый агент:
собирает информацию об окружении (OS, переменные, пути, токены)
устанавливает исходящее соединение с C2
загружает и исполняет дополнительный код

При этом он работает в контексте текущего процесса, т.е. получает доступ ко всему, к чему есть доступ у сборки или разработчика.

🌐 Почти незаметно

Вредоносный код:
обфусцирован
маскирует сетевую активность
может быть разбит на части

Дополнительно, транзитивные зависимости, пакет может попасть в проект вообще без прямого подключения.

В итоге обнаружение становятся не самой тривиальной задачей.

🛡 Как от этого защищаются

После выявления атаки основной фокус должен сместиться на контроль этапа установки зависимостей.

Во-первых, нужно жёстко ограничивать выполнение lifecycle-скриптов. В прод- и CI-средах стоит использовать установку с отключёнными скриптами (--ignore-scripts) и разрешать их только для проверенных пакетов.

Во-вторых, необходимо усилить контроль над зависимостями. Фиксация версий через lock-файлы, аудит новых пакетов и отказ от «автоматических» обновлений должен быть базовой практикой, а не рекомендацией.

Отдельное внимание стоит уделять изоляции CI. Сборки нужно запускать в средах с минимальными правами и без прямого доступа к секретам.

Даже если вредоносный код выполнится, он не должен получить ничего критичного.

📄 Разбор атаки:
https://opensourcemalware.com/blog/axios-compromised

Stay secure and read SecureTechTalks 📚

#cybersecurity #infosec #supplychain #npm #javascript #appsec #devsecops #malware #hacking #axios
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
🚨 Claude Code утёк на GitHub и стал вектором атаки

После утечки инструмента Claude Code в открытый доступ на GitHub начали быстро появляться его копии и форки. Некоторые из них оказались модифицированы с добавленным вредоносным кодом.

Выглядело всё вполне обычно: репозиторий с приввчным названием и рабочий код. Пользователи скачивали такие версии как легитимный инструмент, но вместе с этим устанавливали malware.

Вредоносная логика встраивалась прямо в проект и срабатывала при установке или запуске. Она могла догружать дополнительные компоненты, открывать удалённый доступ, перехватывать данные и выполнять команды на машине жертвы.

Атака строится на доверии к инструменту и платформе распространения, но по сути, это стандартная supply chain атака:
точка входа в виде среды разработки,
канал распространения GitHub,
в качестве триггера обычное действие «скачать и попробовать».

Последствия стандартные для такого класса атак. Компрометация рабочих машин, утечка токенов и доступов, риск дальнейшего проникновения в инфраструктуру.

Хорошее напоминание, что доверять нельзя никому 😱

Stay secure and read SecureTechTalks 📚

#кибербезопасность #infosec #cybersecurity #malware #supplychain #github #devsecops #opensource #hacking #securetechtalks
Please open Telegram to view this post
VIEW IN TELEGRAM