• Обратная связь: [email protected]

    Наш канал в telegram: https://t.me/ru_sfera

    Группа VK: https://vk.com/rusfera

    Пользователи могут писать на форуме ТОЛЬКО ЧЕРЕЗ 7 ДНЕЙ после регистрации

X-Shar

Малварь как искусство Фреймворк для тестирования антивирусов

  • 5 441
  • 12
1701614939222.png


Всем привет!

Изначально какой-то такой проект хотел выложить на конкурс проектов xss.is.

Но потом подумал, что все ожидают что-то, что можно использовать в комерсе, а тут просто исследование, но тем не менее может-быть интересно всем.)

Итак, основная цель любого вредоносного кода, это скрытие своих действий что-бы избежать детект.

Давайте подумаем что вирусописатель может сейчас сделать в ограниченной среде (Usermode), не будем брать в расчет эксплуатацию уязвимостей и возможность запуска например своих вредоносных драйверов, руткитов и т.д.

Мы в юзермоде и вырваться не можем от туда, в данной статье рассматривается такая среда.

Итак что мы можем сделать в своём зверьке ?


1)Скрытие от статического анализа:

Ну тут самое первое что можно сделать, скрыть все возможно подозрительные API винды, который использует зверёк.
Как варианты, это отключение CRT, хеширование функций и вызов их по хешу, хеширование...

ВАЖНО [КНИГА] Разработка драйверов для Windows

  • 3 235
  • 1
1697104372490.png


Всем привет, как-то я переводил эту книгу:Перевод книги Windows Kernel Programming

Но есть профессиональный перевод, которым хочу поделиться.)

В этой книге обсуждается множество вопросов, так как тема драйверов режима ядра чрезвычайно обширна. Тем не менее книгу следует рассматривать как вводный учебник в мир драйверов устройств режима ядра.

Некоторые из тем, которые в книге не рассматривались:
  • Драйверы физических устройств.
  • Сетевые драйверы и фильтры.
  • WFP (Windows Filtering Platform).
  • Более подробная информация о мини-фильтрах файловой системы.
  • Другие общие средства разработки: таблицы хранения данных, AVL-деревья,битовые карты.
  • Типы драйверов для конкретных технологий: HID (Human Interface Device), экран, звуковая карта, Bluetooth, хранение данных…
...

[Книга] Введение в разработку вредоносных программ

  • 3 856
  • 4
1697051652223.png


Причина создания этой книги статей по разработки скрытия вредоносных программ от средств защиты.

Я достаточно долго вёл форум ru-sfera.pw (ru-sfera.org), но в 2021 году решил его удалить, в силу понятных мне причин.

Но в конце 2022 года решил возобновить работу форума, потом я понял что на форуме есть достаточно много информации по созданию и скрытию вредоносных программ.

Я задумался, что не плохо-бы создать разделы с актуальным материалом и случайно обнаружил что есть курс maldev.

Посмотрев этот курс: Малварь как искусство - Курс по MalDev [PDF]

Который стоит кстати около 300 баксов, понял что 80% описанного там есть на форуме.)

Да может что-то устарело и что-то тяжело найти, но в целом информация видимо актуальная.

И я решил позаимствовать от туда темы, где-то сделать обзорный перевод, что-то добавить от себя.

В итоге появился раздел...

ВАЖНО Введение в разработку вредоносных программ (Оглавление)

  • 5 378
  • 2
В этой теме список статей по разработки малвари.

Т.к. статьи в виде обучающего цикла, решил сделать обновляемую тему со списком всех статей, если вы новичок то рекомендуется читать статьи в том порядке, как они здесь.








[URL...

Информация Быстрый поиск по хеш-таблицы в Си

  • 115
  • 0
1733494497922.png


Всем привет!

Если вы разрабатываете софт, не важно на каком уровне, на уровне ядра, или более высокий уровень, то в любом случае часто приходится работать с большими массивами данных.

Вот встаёт всегда вопрос обработки таких данных, если вы можете работать с такими штуками как питон или C#, то там как правило уже есть готовые библиотеки, такие как dict, например в питоне, или в C# Dictionary по моему называется, достаточно ознакомится с документацией и применять в своей задаче.

А теперь представьте, вы пишите загрузчик операционной системы, или пишите драйвер, по факту вы используете язык Си и у вас ничего нету, поэтому уметь использовать базовые структуры данных и писать их самому, весьма не плохой скил.
Да в линуксе например есть API для работе с хеш-таблицами в драйверах.

Но всё-же предлагаю в этой статье попробовать самим написать оптимизированный поиск по хеш-таблицам.

Итак начнем:...

Кто такой Дэвид Майер ?

  • 189
  • 2
1733235816593.png


В работе ChatGPT обнаружился странный баг. Если попросить его дать информацию о том, кто такой David Mayer (Дэвид Майер) или просто написать это имя, в боте происходит сбой и выводится сообщение, что команду нельзя выполнить.

Никто не знает, кто такой Дэвид Майер и почему нейронка не хочет о нем говорить.

Информация Создание скрипта для защиты сервера с помощью iptables

  • 277
  • 2
1732713189653.png


Введение​

Безопасность сервера является одной из ключевых задач администратора системы. Одним из инструментов для обеспечения сетевой безопасности является iptables — мощный инструмент для настройки правил фильтрации трафика в Linux.

В этом руководстве мы рассмотрим, как создать Bash-скрипт, который автоматически обновляет список IP-адресов Cloudflare и настраивает правила iptables для защиты вашего сервера.

Шаг 1: Основы работы с iptables​

iptables — это утилита для настройки и управления таблицами правил фильтрации пакетов в ядре Linux.
С его помощью можно контролировать входящий и исходящий сетевой трафик на основе различных критериев, таких как IP-адрес, порт, протокол и т.д.

Основные команды iptables:​

  • iptables -A — добавить правило в цепочку.
  • iptables -D — удалить правило из цепочки.
  • iptables -P — установить политику по...

Новость Роскомнадзор запретил думать о VPN

  • 215
  • 0
1732462823682.png


В России теперь запрещено распространение практически любой информации о VPN, включая научную и статистическую.​


На официальном портале правовой информации был опубликован соответствующий приказ Роскомнадзора, вносящий изменения в критерии оценки информации и отнесению ее к запрещенной в России для внесения в соответствующий реестр ведомства.

Он вступит в силу 30 ноября и будет действовать до 1 сентября 2029 года. В соответствии с текстом приказа, теперь к запрещённой будет относиться также научная, научно-техническая и статистическая информация о способах, методах обмена информацией в информационно-телекоммуникационных сетях, в том числе в сети "Интернет", при обеспечении доступа к информационным ресурсам и/или информационно-телекоммуникационным сетям с применением защищенных каналов связи.

Для сравнения, ранее исключение касалось научной, научно-технической и статистической информации о способах, методах...

На заметку Настройка CloudFlare - 2024

  • 236
  • 0
1731932031950.png

Всем привет!

Незнаю может нужно кому, для интереса решил настроить прокси, вот-что получилось.

Вообще даже бесплатный аккаунт даёт достаточно мощный функционал для отражения атак, которые могут не давать даже платники.

Просто акцентирую внимание на что можно обратить внимание при настройке:

1)Режим "Я под атакой", рекомендую сделать не для всех стран, а для некоторых.
Например можно не проверять какие-то конкретные страны европы, США, СНГ.
В зависимости от того для кого ваши сайты.

В Security->Settings:

1731932447397.png

Ставим "I'm Under Attack!"

Далее заходим в Create a Configuration Rule

И там вбиваем нужное правило.

Например:

1731932571748.png


Далее можно поменять уровень фильтрации для этих стран:

1731932613928.png

Ну там много чего можно сделать.

Вот текстовое правило (Страны СНГ, Европы, США):

Код:
(ip.geoip.country in {"RU" "UA" "BY" "KZ" "AM" "AZ" "GE" "KG" "MD" "TJ" "TM"...

ВАЖНО **Роскомнадзор блокирует сайты через Cloudflare с TLS 1.3 и ECH**

  • 441
  • 3
Многие российские пользователи обнаружили проблемы с доступом к сайтам, проксируемым через Cloudflare с включённым TLS 1.3 и Encrypted Client Hello (ECH). Предполагается, что блокировки связаны с тем, что с ECH доменные имена становятся невидимы для Роскомнадзора и других промежуточных узлов.

Что происходит:

- Сайты с TLS 1.3 от Cloudflare блокируются и отваливаются по таймауту.
- Сайты с TLS 1.2 и ниже продолжают работать нормально.
- Доступ через VPN остаётся стабильным.

Инструкция: как отключить **TLS 1.3** на стороне Cloudflare

Чтобы обеспечить доступ к сайту для российских пользователей, можно временно отключить TLS 1.3.

1. Войдите в аккаунт Cloudflare.
2. Перейдите в Dashboard и выберите сайт, где требуется изменить настройки.
3. Перейдите в раздел SSL/TLS.
4. Найдите вкладку Edge Certificates.
5. Прокрутите вниз до настроек TLS 1.3 и выключите переключатель.

После внесения изменений доступ к сайту через TLS 1.2 должен восстановиться в течение нескольких...

ВАЖНО Изменение в работе форума

  • 447
  • 2
1731861757530.png


Всем привет!

Т.к. всякие "Школьники ддосеры", а может и не школьники, стали ддосить форум, пришлось скрыть реальный айпи сервера за сервисом CloudFlare.

- Это прокси сервис, который может скрывать IP-адрес сервера, защищать от ддос и т.д.

К сожалению текущий хостер перестал защищать от ддос и в случае атак, стал блокировать IP адрес сервера.
А что-то платное не хочу покупать.

Если кому интересно в ddos-guard защита стоит от 7К. рублей проксирование, или от 10000 рублей за VPS в месяц, для этого форума думаю это как-то жирно очень.)

Вот, но к сожалению эффективное использование CloudFlare или похожих сервисов накладывает ряд ограничений, а именно:

1)Возможно кто-то будет видеть страничку "Проверка браузера", например кто заходит с ТОР, но там она будет секуды 2-3 отображаться и делать ничего не надо.
2)Возможно Роскомнадзор заблокирует форум...

ПЕНТЕСТИНГ Snoop - инструмент разведки на основе открытых данных (OSINT world)

  • 500
  • 1
Snoop — это исследовательская работа в области поиска и обработки публичных данных в сети интернет (собственная база данных, алгоритмы, закрытые багбаунти). По части специализированного поиска Snoop способен конкурировать с традиционными поисковыми системами.

Хе случайно узнал про этот инструмент, они в базу форум добавили.)


Там не хилая такая база форумов, можно по никнейму искать посты и т.д., вообще по описанию инструмент достаточно функциональный.

1731227521067.png


Ссылка на программу:

Скачать саму программу для нужной ОС можно здесь:

Вопрос Скрипт вирусы, почему не актуально ?

  • 770
  • 3
1730802338578.png


Всем привет, тут вчера на форуме была создана а потом удалена тема, с причиной "Неактуально!"

В этой теме был выложен скрипт на питон, он-же во вложении.
Пароль:111

Вкратце скрипт делает следующее:

Данный скрипт собирает информацию с компьютера на котором был запущен скрипт и загружает её на веб сервер WebDAV.
При запуске скрипт работает в фоновом режиме и добавляется в автозагрузку Windows для автоматического запуска при каждом входе в систему.
Что делает скрипт:
Автозагрузка :
Скрипт добавляется в реестр Windows (`HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run`) с указанием пути текущего исполняемого файла.
После первого запуска скрипт будет запускаться автоматически при каждом входе в систему.
Сбор информации :
IP-адрес: Получает информацию об IP через API ipinfo.io.
Пароли браузеров: Извлекает и расшифровывает пароли из Google Chrome, Edge и Brave.
Файлы с рабочего стола: Собирает...

На заметку Apple и цензура

  • 413
  • 0
1730367540309.png


Так ради размышления, сообщение от Amnezia VPN:

У нас плохие новости.
Буквально пару часов назад мы получили сообщение от Apple, что они по требованию Роскомнадзора удаляют наше приложение Amnezia VPN из AppStore.

Мы можем сказать только одно.

Не покупайте больше никогда айфоны, не покупайте больше никогда технику Apple, иначе рано или поздно просто потеряете доступ в Интернет.

Отнеситесь к этому серьезно.

Мы смогли преодолеть блокировки протоколов, мы смогли преодолеть блокировки серверов, но мы ничего не можем сделать против Apple. Они являются сейчас самым крупным провайдером цензуры в мире, и ради прибыли идут на любые шаги.

Пусть это будет открытое послание не только к пользователям из России, но и к пользователям по всему миру. Если в вашей стране вдруг случится беда и опустится цензура, то Apple пойдет на поводу сил зла, и продаст вашу свободу не считаясь ни с какими...

На заметку Дети - Хакеры

  • 738
  • 1
1729502600649.png


Кристофер фон Хассель, 5 лет​

Кристофер фон Хассель стал самым молодым хакером в истории. Еще будучи пятилетним мальчиком, он обнаружил уязвимость в системе авторизации Xbox Live. Он смог войти в аккаунт своего отца, обойдя стандартную процедуру авторизации.

Кристофер обнаружил, что если на втором экране подтверждения после ввода неправильного пароля просто нажать пробел, то можно авторизоваться в системе. Это было обнаружено методом «научного тыка».

Отец Кристофера, Роберт, который работает в сфере информационной безопасности, был поражен достижением сына и отправил отчет в Microsoft. Компания признала наличие уязвимости, исправила ее и даже внесла имя Кристофера в список исследователей безопасности на своем сайте. Кроме того, Microsoft щедро наградила юного хакера, подарив ему игры на 50 долларов и годичную подписку на Xbox Live.

Бетси Дэвис, 7 лет​

Бетси Дэвис — семилетняя девочка из Южного Лондона...

Информация Что-же это такое svchost.exe и зачем он нужен ?

  • 940
  • 1
1729262205237.png


Что такое svchost.exe?

svchost.exe (от англ. Service Host — "Хост служб")
- это системный процесс в операционной системе Windows, который используется для хостинга и управления динамическими библиотеками (DLL), содержащими системные службы.

Поскольку многие службы Windows реализованы как DLL, svchost.exe позволяет им работать внутри общего процесса, что повышает эффективность использования системных ресурсов.

Зачем он нужен?

Эффективность ресурсов: Группируя несколько служб в одном процессе, система снижает нагрузку на оперативную память и процессор.
Упрощение управления: Позволяет легче управлять службами, обновлять и отлаживать их без необходимости изменять код ядра системы.
Стабильность системы: Разделение служб по разным процессам svchost.exe обеспечивает, что сбой одной службы не повлияет на работу других.

Как это работает?


Группировка служб: Службы Windows...

Информация VPN4TV - клиент VLESS/Reality/Outline/Amnezia для смарт-ТВ и приставок

  • 819
  • 0
1729254186465.png


11 сентября вышло обновление клиента VPN4TV, который зарелизился незадолго до этого, в сентябре 2024 года.

VPN4TV - модификация популярного прокси- и VPN-клиента Hiddify.

VPN4TV работает на телевизорах с Android TV, ТВ-приставках, смартфонах и планшетах, например:
  • Android TV: Sony, Phillips, TCL, Hisense, Яндекс ТВ, Салют ТВ, Sber TV
  • ТВ-приставки: NVIDIA Shield, Xiaomi Mi Box S, Chromecast with Google TV, SberBox
Клиент поддерживает VLESS (в том числе с XTLS-Reality), TUIC, Hysteria, Wireguard, ShadowSocks (Outline), некоторые варианты Amnezia VPN. Возможна выборочная маршрутизация трафика (только для ресурсов вне страны, или выборочно для приложений).
Заявлена совместимость с популярным некоммерческим сервисом , позволяющим всем желающим получить свой личный бесплатный VPN-сервер.

Поскольку на ТВ и приставках обычно неудобно вводить текстовые данные (URL...

Информация Эпидемия майнеров в РФ, что и как

  • 837
  • 0
1729076040444.png


В дополнении этой темы:ВАЖНО - (Не)торрент: новый майнер с валидной подписью

Анализ Лаборатории Касперского:

На прошлой неделе эксперты «Лаборатории Касперского» подробный разбор вредоносной кампании, направленной в основном на русскоязычных пользователей.

Ссылки на вредоносные программы продвигаются в результатах поиска, результатом установки такого ПО является полный перехват контроля над системой злоумышленниками. Хотя подобные атаки никак нельзя назвать новыми, данная кампания представляет интерес как локализацией (большинство потенциальных жертв находятся в России), так и нестандартными методиками закрепления в системе.

1729075626050.png


Атака начинается с клика по ссылке в результатах поиска. Как видно на примере...

Информация Атака на ДоХтор веб

  • 878
  • 3
1728992785523.png


Как специалисты Data Leakage & Breach Intelligence (DLBI), хакерская группировка DumpForums заявила о компрометации инфраструктуры компании «Доктор Веб».

При этом через официальный Telegram-бот компании пользователям пришли сообщения о взломе, а хакеры уже опубликовали дампы нескольких БД внутренних ресурсов.

1728992827373.png


По информации DLBI, хакеры обнародовали дампы ldap.dev.drweb[.]com, vxcube.drweb[.]com, bugs.drweb[.]com, antitheft.drweb[.]com, rt.drweb[.]com и так далее. Исследователи пишут, что данные актуальны на 17 сентября 2024.

1728992853976.png


1728992873209.png

В своем Telegram-канале группировка заявляет, что похитила у компании более 10 ТБ данных и скрывалась в сети компании более месяца.

«Нам удалось взломать и выгрузить сервер корпоративного GitLab, где хранились внутренние разработки и проекты, сервер...

Информация Супер-майнер, многолетнее вживление

  • 852
  • 4
1728111626596.png


Вредоносное ПО под названием "perfctl" на протяжении как минимум трёх лет нацелено на серверы и рабочие станции Linux, оставаясь в основном незамеченным благодаря высоким уровням скрытности и использованию руткитов.

Согласно исследователям Aqua Nautilus, которые обнаружили perfctl, это вредоносное ПО, вероятно, нацелилось на миллионы серверов Linux за последние годы и, возможно, заразило несколько тысяч из них.

Эти выводы основаны на многочисленных сообщениях жертв вредоносного ПО, опубликованных на онлайн-форумах, все из которых содержат индикаторы компрометации, связанные исключительно с активностью perfctl.

Вектор атаки — неверно настроенные сервера и утёкшие данные доступа. Руткиты для скрытности, сокет Unix для внутренней коммуникации и TOR для стука вовне.

Малварь также резко обрубает активность, если юзер заходит на сервер. Так, у одного юзера ЦП шкалил под 100%, но вредонос сразу отключался при логине через SSH...

Найти пользователя

Поиск по форуму

Последние сообщения

Верх Низ