A compact benchmark of local models on a Windows/Electron security-review prompt.
Latest English Notes
-
Local security LLM testing on Mac mini M4 -
Estimating a minimum timestamp for Go ELF malware Intro
-
Analysis of the XCRY ransomware written in Nim XCRY is a 32-bit ransomware family written in Nim. It was publicly reported by MalwareHunterTeam.
-
A new approach to infecting Android applications -
How to steal a digital signature with a Man-in-the-Disk attack -
Analysis of a simple obfuscated Office malware sample I prepared this report for a KHS Community cybersecurity meetup in Kostanay on May 31, 2019. I selected a random malicious Microsoft Office sample from VirusShare with the follo...
-
Analysis of a fake Firefox update trojan I was asked to analyze a suspicious file named FirefoxUpdate.exe. Its hash is:
-
Manually unpacking UPX I presented this tutorial at the 2600 Kazakhstan cybersecurity meetup.
-
Analysis of the Sepsis ransomware I began writing this report when no comparable analysis was available online. I also presented it at the 2600 Kazakhstan cybersecurity meetup.
-
Analysis of a phishing attack against Halyk Bank customers I presented this at 2600 Qazaqstan (December 7, 2018).You can download the malware sample here. The password is infected. Use it at your own risk.
Russian Notes
-
Тестирование локальных security LLM на Mac mini M4 Короткий тест локальных моделей на задаче по Windows/Electron security review.
-
Малварь на Xamarin Введение
-
Советы для исследования .NET малвари У нас есть малварь, которая декодирует ресурс DE.С помощью скрипта stego можно расшифровать картинку.Результат декодирования:Также этот скрипт способен производить обратную опер...
-
Заметка по Frida Это не полноценная статья! Это мои заметки по изучению фриды. Когда нужно быстро вспомнить какой-то аспект фриды, можно будет к ним быстро вернуться.
-
Решение тасков рутми PE x86 - AutoPE (medium)
-
Вычисление примерного (минимального) timestamp у golang elf malware Вступление
-
ExpressБайтоебство_0 Быстрый рассказ о хламе, что скапливается в голове
-
Анализ шифровальщика XCRY написанного на Nim Не так давно, публично стало известно о 32-битном шифровальщике написанном на языке Nim, под названием XCRY. Спасибо MalwareHunterTeam!
-
Два простых способа идентификации неизвестной малвари Intro
-
Новый способ внедрения вредоносного кода в андроид приложения Предисловие Недостатки текущего подхода Описание нового подхода Преимущества нового подхода Выявление необходимых модификаций в AndroidManifest.xml и патчинг Создание фай...
-
Механизмы защиты Windows от эксплуатации уязвимостей. Часть 2 - SAFESEH и SEHOP. Intro
-
Механизмы защиты Windows от эксплуатации уязвимостей. Часть 1. Intro
-
Обзор декомпилятора GJoy Dex Analysizer -
Обзор анализатора исходного кода Microsoft Application Inspector. Что это и зачем. -
Как дебажить библиотеки андроид приложений или Решаем "OWASP UnCrackable App for Android Level 3" или Crackme from HELL Intro
-
Реверс инжиниринг шоколада! Intro
-
Решаем "OWASP UnCrackable App for Android Level 2", с помощью FRIDA и Binary Ninja! Intro
-
Решаем "OWASP UnCrackable App for Android Level 1" или учим smali Я расскажу о своем решении заданий на реверс андроид приложений, (от OWASP). Эти задания даются в качестве демонстративных примеров в OWASP Mobile Security Testing Guide. Я не ч...
-
Return to libc или Эксплуатация, используя библиотечные вызовы libc Return to libc или Эксплуатация, используя библиотечные вызовы libc
-
Классический buffer overflow и создание шеллкода вручную Intro
-
Встраиваем кейлоггер в блокнот (no root) Intro
-
Воруем ЭЦП, используя Man-In-The-Disk -
Анализ одной офисной малвари Я решил подготовить доклад для KHS community на тему свежей офисной малвари. Для этого я зашел на сайт Virusshare и нашел образец со следующими характеристиками:
-
Анализ майнера FirefoxUpdate.exe MD5:342E134B3DE901EE6A915909AECDAC4A
-
Распаковка UPX вручную Для примера возьмем любой файл и запакуем его с помощью UPX. Скачиваем с сайта упаковщик и запаковываем.
-
Анализ шифровальщика Sepsis Малварь была впервые обнаружена 14 мая, 2018 года, MalwareHunterTeam. Скачиваем с сайта Virusshare образец (или в репе Sepsis), со следующими значениями хэшей:
-
Анализ фишинговой атаки на клиентов HalykBank Все это было рассказано на 2600 Qazaqstan в виде презентации (7.12.2018).Образец малвари вы можете скачать тут, пароль: infected. Делайте это на свой страх и риск!
-
Собираем базу номеров с приложения Pootin Intro
-
Собираем базу водителей такси Indriver + скрипт Intro
-
FlareOn Task 1 & 2 Компания FireEye ежегодно проводит онлайн соревнование, под названием FlareOn challenges. На момент написания, он еще активен и будет продолжаться до 5 октября 2018 года. Темати...
-
CVE-2017-11826. Описание, эксплоит и как защититься Уязвимость CVE-2017-11826 позволяет внедрить в документ Microsoft Word произвольный код, который будет выполнен, при открытии документа.
Translated Research
-
Использование виртуализации Windows во вредоносных целях Коллекция vx-underground // smelly__vx
-
Использование телеметрии Windows для закрепления в системе Оригинал
-
RunPE ```cpp#include // Стандартная библиотека C++ для консольного I/O#include // Стандартная библиотека C++ для операций над строками
-
NINA:Внедрение в 64 битные процессы коллекция vx-underground.org // 0x1337dtm
-
Добавление новой секции с кодом в PE файл Всем привет! Прошло некоторое время с тех пор, как я постил что-то интересное, и я чувствую, что настал момент еще раз внести свой вклад в этот форум.
-
Полиморфный движок Mocoh target_os = 0 ; 0 = x64 PE, 1 = x64 ELF; .__; _____ ____ ____ ____ | |__; / \ / _ \_/ ___\/ _ \| | \ Hybrid Poly Engine v1.1;| Y Y ...
-
Введение в стандартные и изолирующие мини-фильтры Оригинал
-
Маскировка малвари в ключе реестра HKCU RUN коллекция vx-underground // авторы: smelly__vx и Ethereal
-
Сокрытие загруженного драйвера с помощью DKOM #include <ntddk.h> typedef struct _LDR_DATA_TABLE_ENTRY{ LIST_ENTRY InLoadOrderLinks; LIST_ENTRY InMemoryOrderLinks; LIST_ENTRY InInitializationOrderLinks; ...
-
Сокрытие процесса с помощью DKOM DKOM - это техника, используемая некоторыми ядерными руткитами для сокрытия запущенного процесса. При сокрытии процесса, используя DKOM, руткит изменяет поля Flink и Blink у Act...
-
Путь от проекта на Си и ассемблера, к шеллкоду Оригинал
-
Детальный гайд по заражению PE Заражение PE файлов - тема, которую я всегда считал сомнительной. Изучая ее, я всегда упускал некоторые части пазла… В этой статье я попытаюсь прояснить этот вопрос и надеюсь, ч...
-
Трюк с фейковым EP Идея проста: После загрузки нашей программы, мы динамически меняем входную точку у загруженного PE образа на другой адрес в нашем коде (В этом примере на вызов messagebox). Поэт...
-
Детектирование антивирусов с помощью перечисления имен мини-фильтров -
Еще один детальный гайд по заражению PE Я передаю привет всем друзьям сайта rohitab.com!
-
Windows10 - Custom Kernel Signers Оригинал
-
Еще один детальный гайд по заражению PE оригинал
-
Детальный гайд по заражению PE Оригинал
-
Анализ CVE-2020-0605 – Выполнение произвольного кода, используя XPS файлы в .NET Оригинал
-
История компьютерных вирусов Intro от переводчика
-
Взгляд изнутри на нигерийскую кампанию по мошенничеству с шестизначными суммами Оригинал
-
Массовая слежка от ОАЭ. Исследование очень популярного приложения для iOS с тёмной стороной Ссылка на оригинал