Обновить
64K+

Антивирусная защита *

Защита компьютерных систем от вредоносного ПО

22,41
Рейтинг
Сначала показывать
Порог рейтинга
Уровень сложности

DLL Sideloading через version.dll в WinSCP: порядок поиска DLL, прокси на Rust и перехват payload

Уровень сложностиСложный
Время на прочтение14 мин
Охват и читатели11K

DLL sideloading - это когда в каталог программы подсовывают библиотеку с тем же именем, что и нужная ей DLL. В результате Windows сначала цепляется именно за неё и загружает её вместо системного файла. Этот приём по-прежнему работает, даже если включён SafeDllSearchMode, и недавно его использовали в атаках против FileZilla и CPU-Z.

В статье я разбираю этот метод на примере WinSCP. Сначала делаю статический анализ: проверяю зависимости в Import Table и сверяю их со списком Known DLLs, чтобы сразу отсеять те варианты, которые загрузчик всё равно берёт только из системной папки. Затем провожу динамическую проверку в Procmon и смотрю, где именно загрузчик действительно ищет DLL. В финале - прокси-библиотека на Rust.

Читать далее

Новости

Бэкдоры в вакансиях на работу

Время на прочтение3 мин
Охват и читатели10K

На Хабре уже приводили примеры, как приглашение на работу превращается в атаку. Вакансия на сайте поиска работы — это зацепка, чтобы привести жертву к запуску эксплоита. Такой метод социальной инженерии особенно опасен в нынешних рыночных условиях, когда интерес к вакансиям вырос.

Внедрение бэкдоров через вакансии на популярных сайтах встречается всё чаще. Об одном таком случае в сети LinkedIn рассказывает Python-разработчик Роман Иманкулов, о другом — разработчик Николай Коновалов, и похожих историй предостаточно.

Читать далее

Подборка книг о вирусах и защите от них

Время на прочтение3 мин
Охват и читатели11K

Я собираю автоматические переводы материалов по хакингу и выкладываю их на сайте библиотеки. И вот, миллионы сожженых токенов спустя, архив наполнился. В сегодняшней подборке книги как по анализу, так и по написанию малвари. Представлены книги под Mac, Android и Windows.

Читать далее

Автоматизация реверс‑инжиниринга через локальную LLM

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели14K

Облачные LLM сливают IOC в общие базы и цензурят описание опасных модулей. Реализуем анализатор вредоносного программного обеспечения с помощью локальной LLM, Ghidra и Neo4j.

Читать далее

DMARC-театр: 117 тысяч доменов опубликовали запись, которая никуда не отчитывается и ничего не запрещает

Уровень сложностиСредний
Время на прочтение9 мин
Охват и читатели11K

Анализ DNS-снэпшота OpenINTEL за 2026-07-25

TL;DR. В январе я публиковал общий срез email-инфраструктуры Tranco top-1M — кто на чём принимает и шлёт почту. Самый частый вопрос в комментариях был про DMARC: «ну хорошо, запись есть у двух третей, а толку?» Отвечаю развёрнуто. Из 468 749 доменов top-1M, опубликовавших DMARC, реально применяют политику (p=quarantine/reject) 49.31%. Ещё 25.61% сидят на p=none, но хотя бы получают агрегатные отчёты — это легитимная фаза внедрения. А 25.04% — 117 384 домена — опубликовали запись, у которой p=none и нет ни одного рабочего адреса для отчётов. Такая запись не запрещает ничего, не сообщает никому ничего и существует в DNS исключительно ради галочки. При этом формально во всех отчётах и сканерах эти домены проходят как «DMARC: yes». Ниже — откуда взялся этот слой, чьи подписи в нём видны, почему доля enforcement при этом падает, и что произойдёт с половинчатыми политиками, когда получатели перейдут на DMARCbis.

Читать далее

Новые хакерские книги на русском

Время на прочтение4 мин
Охват и читатели13K

Это очередное продолжение статьи «Материалы по хакингу на русском».

Напомню: я перевожу топовые книги по информационной безопасности и выкладываю их на сайте библиотеки. Под катом — список новых книг.

Читать далее

Фишинг на безопасников: почему ИБ-конференции стали удобной приманкой

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели11K

Представьте обычное рабочее письмо: знакомый логотип ИБ-компании, подпись директора, реквизиты, блок об электронной подписи и архив с программой конференции. Внутри действительно может лежать программа. Рядом — троян.

Сразу две российские ИБ-конференции предупредили о поддельных приглашениях, которые рассылали от их имени. Схемы оказались почти одинаковыми: деловой по виду PDF, архив с паролем, форма регистрации и исполняемые файлы, которые получателю предлагали открыть ради гостевого билета.

Но сама идея гораздо старше. Ещё в 2016 году злоумышленники использовали приглашение на Cybersecurity Summit Palo Alto Networks. Позже приманкой стала конференция CyCon, а в 2025 году атакующие уже неделями вели переписку от имени организаторов европейских мероприятий и отправляли вредоносную ссылку только после того, как жертва начинала им доверять. В Operation Capsule Vault пошли ещё дальше: пользователю показывали настоящий документ, пока вредоносное ПО запускалось в фоне.

Я собрал несколько таких кампаний в одну цепочку — от Word-файлов с макросами до OAuth, Device Code, ISO-образов и загрузки вредоносного кода через облачные сервисы. Без рассказов о «глупых пользователях». Без попытки выдать пересказ чужих расследований за собственное исследование.

В статье разберём, почему тема ИБ-конференций так удобна для атакующих, за счёт чего поддельные письма выглядят убедительно и где заканчивается обычная невнимательность получателя.

Читать далее

Новый архив хакерских книг

Время на прочтение4 мин
Охват и читатели16K

Это продолжение статьи Материалы по хакингу на русском.

Вкратце — я собираю автоматчиеские переводы материалов по хакингу и выкладываю их на сайте бибилотеки. И вот, миллионы сожженых токенов спустя, архив наполнился. За списком публикаций и новостями проекта прошу под кат.

Читать далее

За пределами периметра: как SOC и антифрод защищают клиента от внешнего цифрового мошенничества

Время на прочтение14 мин
Охват и читатели9K

В первой части мы говорили о том, как SOC крупного ритейла может связывать кибербезопасность и антифрод внутри компании: обогащать технические алерты бизнес-контекстом, учитывать платежи, заказы, бонусы, личные кабинеты и приоритизировать инциденты не только по технической критичности, но и по влиянию на клиента и бизнес-процессы.

Но у ритейла есть еще одна важная зона риска — внешнее цифровое пространство.

Читать далее

Материалы по хакингу на русском

Время на прочтение3 мин
Охват и читатели13K

Я задался целью собрать и перевести лучшие статьи и книги по темам реверс-инжиниринга, вирусов, эксплойтов и другого взлома.

У меня за плечами более чем пятнадцатилетний опыт работы в информационной безопасности. Мои свежие статьи можно посмотреть на Хакере. Я беру на перевод те книги и статьи, что читаю сам. Это не перевод всего подряд, а выборка лучших книг по хакингу. Так что мою подборку можно считать своего рода awesome-списком на GitHub.

Под катом поговорим о том, зачем это нужно и как принять участие в проекте.

Читать далее

Claude Code втихую метит запросы. Так Anthropic ищет тех, кто учит на нём свои модели

Уровень сложностиПростой
Время на прочтение3 мин
Охват и читатели15K

Мы даём кодовым агентам полный доступ к машине: файлы, шелл, git. Значит, сам бинарник должен быть предсказуемым, без сюрпризов. У Claude Code сюрприз есть: он незаметно помечает часть запросов. Судя по логике, цель одна — вычислить тех, кто гоняет Claude, чтобы обучать на его ответах свою модель. Это называется дистилляцией, и для любой AI-компании это прямая кража.

Читать далее

Обзор APEX Security — Android Package EXaminer

Уровень сложностиПростой
Время на прочтение3 мин
Охват и читатели7.4K

Вообще, идея была автоматизировать процесс проведения анализа и извлечения всей необходимой информации из вредоносного APK файла. Ряд программ уже существует в компьютерном мире, однако я понял для себя, что нет единого ящика, который бы мог держать в себе все необходимые инструменты и выполнять анализ более качественно и развернуто, ну и, соответственно, работать по цели.

Если коротко, то APEX — программа, которая пригодится всем, кто работает с Android-приложениями: тестировщикам, разработчикам, специалистам по безопасности и просто в случае необходимости проверить свой телефон на активность.

Она позволяет глубоко анализировать APK-файлы и установленные приложения прямо с телефона, без необходимости куда-то их отправлять, также это поможет даже в том случае, если ваши (встроенные или сторонне установленные) антивирусы не задетектили подозрительное или вредоносное приложение.

Смотреть, чЁ там

Как SOC в ритейле связывает кибербезопасность и антифрод

Уровень сложностиПростой
Время на прочтение10 мин
Охват и читатели7.3K

Привет, Хабр! Когда заходит речь о SOC, в голове обычно всплывает техническая картина: вредонос на рабочей станции, фишинговое письмо, подозрительные PowerShell-команды, сканирование портов, эксплуатация уязвимости, скомпрометированный аккаунт, аномалия в инфраструктуре. Для крупного ритейла этой картины давно мало. О том, как киберугрозам противодействуют в М.Видео расскажет Евгений Прошин, руководитель отдела мониторинга и реагирования на инциденты.

Читать далее

Ближайшие события

NetMedved и летняя кампания против российских организаций

Время на прочтение10 мин
Охват и читатели13K

Группа киберразведки Positive Technologies зафиксировала новую фишинговую кампанию хакерской группировки NetMedved, нацеленную на российские организации. Как и в описанных нами ранее атаках, операторы используют деловую тематику, документы-приманки и легитимный инструмент удаленного администрирования NetSupport Manager, развернутый в системе жертвы.

В предыдущих кампаниях NetMedved уже применялись архивы с документами-приманками, вредоносные LNK-файлы, PowerShell-загрузчики, сценарии с использованием finger, а также HTA-варианты с декодированием приманки и NetSupportRAT из тела файла. В новой кампании операторы сохранили основную модель атаки, но расширили набор начальных стадий и инфраструктурных приемов.

Читать далее

Антивирус не помог? Threatbit Simple Scanner находит то, что он пропускает

Уровень сложностиСредний
Время на прочтение3 мин
Охват и читатели16K

Антивирус почистил ваш компьютер, но присутствуют ограничения? Тогда вам стоит попробовать Threatbit Simple Scanner. Данная утилита open-source под лицензией MIT и очищает компьютер от последствий вредоносного ПО. Он имеет большой функционал: от чистки автозагрузки до сброса Winsock, файла Hosts и DNS-кэша.

Читать далее

Я обнаружил крупномасштабное распространение вирусов в GitHub

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели38K

Это история о том, как я нашел 10.000 репозиториев в GitHub, в которых находится ссылка на скачивание zip архива. В этом архиве — троян. Все эти репозитории от разных контрибьюторов, с разным названием и не являются форками других репозиториев. Даже если мы найдем один такой репозиторий, мы не сможем по нему найти другие репозитории. Но у всех них есть одинаковый паттерн, который и позволил написать скрипт для поиска таких репозиториев.

Читать далее

Цифровая безопасность компании начинается с повседневных действий сотрудников

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели10K

Привет! Я Анна Корчикова, автор медиа «вАЙТИ». Недавно мы провели исследование цифровой грамотности сотрудников в крупных российских компаниях. Когда начали разбирать результаты, стало очевидно: многие повседневные цифровые привычки сотрудников создают для бизнеса реальные риски. В этой статье делюсь основными выводами исследования и тем, на что компаниям стоит обратить внимание уже сейчас. Это интересно!

Читать далее

Антивирус в «песочнице»

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели11K

Антивирусы в Linux, хоть и обитают в основном на серверах, перестали быть диковинкой. И, в отличие от Windows, не сращиваются с операционной системой, а работают как отдельностоящие программы с невысокими привилегиями. Подход со сканированием в «песочнице» напрашивается сам собой. А Qubes OS, наряду с Docker-контейнерами и полновесными виртуальными машинами, подходит для этого очень хорошо.

Играть в кубики

ИТ-аутсорсинг на результат или почему ИТ-подрядчику невыгодно, чтобы у вас все работало

Уровень сложностиПростой
Время на прочтение7 мин
Охват и читатели5.5K

Чем больше у вас сбоев, тем больше зарабатывает подрядчик. И это не злой умысел. Так устроена типовая модель оплаты, где исполнителю платят за закрытые заявки и отработанные часы. У него просто нет причины сокращать количество заявок. Разберем, почему «чинить быстро» и «сделать, чтобы не ломалось» — две разные бизнес-модели и как достичь того, чтобы аутсорсер работал по второй. Также поделимся почему дело не столько в модели, сколько в зрелости обеих сторон.

Читать далее

Следующая бухгалтерия будет учитывать не деньги. Она будет учитывать действия искусственного интеллекта

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели7.9K

На протяжении всей истории бизнеса компании учились учитывать то, что становилось для них критически важным.

Когда экономика была простой, владельцу мастерской достаточно было понимать, сколько товара лежит на складе и сколько денег осталось в кассе. По мере роста компаний появились бухгалтерия, управленческий учёт, финансовая отчётность и аудит. Затем бизнес научился учитывать оборудование, сотрудников, логистику, производительность, риски и эффективность процессов.

Каждый новый этап развития экономики порождал новые системы учёта.

Читать далее
1
23 ...