Синяя шляпа
Telegram@bb_notes
Заметки об инфобезе, инциденты, немного вредоносного кода, архитектура и разные интересные мне вещи. По все вопросам - @st3l1n
О канале Синяя шляпа
Заметки об инфобезе, инциденты, немного вредоносного кода, архитектура и разные интересные мне вещи. По все вопросам - @st3l1n
Основные метрики
Рост подписчиков
Вовлечённость
Здоровье аудитории
Часовая активность
МСККогда канал публикует — распределение постов по часам суток.
Последние публикации канала «Синяя шляпа»
- 49 просмотров, 2 реакций, 15 июл. 2026 г.
Вчера была забавная история с ИИ (не опять, а снова). Я увлекаюсь волейболом и перед соревнованиями решил дать задачу ИИшке, чтобы она проанализировала расстановку команды на площадке с учетом слабых и сильных сторон игроков команды, а также в динамике визуализировать это через html. Для контекста: в волейбол играет 6 человек на каждой стороне площадки, разделенный сеткой. На площадке есть 6 зон, пронумерованных от 1 до 6. В зависимости от тактики игры и умений команды можно придумывать много разных вариантов, как эту расстановку игроков формировать, так как у каждого игрока свое амплуа и…
Открыть пост в MAX - 98 просмотров, 12 реакций, 07 июл. 2026 г.
Новый повод для радости ❤️
Открыть пост в MAX - 88 просмотров, 4 реакций, 07 июл. 2026 г.
Сейчас на просторах рунета активно работает RareWerewolf. Об этом уже писали в каналах, даже индикаторы постили. Я хочу просто рассказать про маленький хак, как анализировать вложение их писем. Внутри их письма exe файл, собранный установщиком Smart Install Maker. Сейчас я провожу реверс через ИИ агента, но это как раз тот случай, когда быстрее сделать руками. Для распаковки этого установщика можно использовать утилиту . Несмотря на то, что она не поддерживается какое-то время - она отлично справляется со своей задачей. При ее использовании нужно докачать модуль sim_extract. Это делается из…
Открыть пост в MAX - 82 просмотров, 3 реакций, 06 июл. 2026 г.
На хабре увидел небольшую статью по атакам на mcp сервера и я решил поделиться, как я защищаю свои mcp от похожих атак. У меня есть два класса mcp серверов: - корпоративные - личные В качестве примера личного mcp я реализовал общий сервер памяти, теперь у меня все агенты из любого AI провайдера пишут аннотации чатов и сессий в общую память, которая сохраняется на моем сервере. В качестве корпоративного mcp может быть сервер для работы с opensearch, postgresql, clickhouse и любыми другими системами, которые вы используете. Ваш агент сможет взаимодействовать с прод (или тест) системой по…
Открыть пост в MAX - 74 просмотров, 4 реакций, 04 июл. 2026 г.
Интересный репозиторий и интересный подход к делу, дропаем новые 0day cve никого об этом не предупреждая, и все довольны https://github.com/bikini/exploitarium
Открыть пост в MAX - 83 просмотров, 3 реакций, 03 июл. 2026 г.
NIST 800-61 — это не про реальное внешнее реагирование Если ты выбрал(а) тернистый путь DFIR, то, вероятно, на любом курсе по реагированию и почти на каждом собесе тебя спросят про фазы: подготовка, обнаружение и анализ, сдерживание, ликвидация, восстановление, выводы. NIST SP 800-61, SANS, ISO 27035, наш ГОСТ Р 59712 — все крутятся вокруг них. В современном DFIR сообществе это стало базой, нулевой точкой отсчета для кандидата. Как всегда, есть нюанс. Все эти документы написаны для владельца инфраструктуры — того, кто заранее знает свои активы, настроил мониторинг и сидит на полной…
Открыть пост в MAX - 109 просмотров, 5 реакций, 27 июн. 2026 г.
Многие вокруг говорят, что обойти защиты ИИ не так сложно. В первые дни выпуска Fable от Anthropic соцсеть X (formerly twitter) так и пестрила о том, что почти все обошли гардрейлы. Но это все хайп и написать можно что угодно. Один из исследователей решил провести эксперимент . Суть эксперимента - вот вам мой openclaw на opus 4.6, обойдите его защиту через prompt injection в электронном письме (а по данным owasp - это самая опасная, простая и распространенная атака) Так вот, тысячи попыток и ни одного пробива. Конечно, исследователь постарался и обвесил агента доп защитами, но тем не менее.…
Открыть пост в MAX - 141 просмотров, 9 реакций, 23 июн. 2026 г.
Пришло приглашение на offzone, экзешник на маке не открывается, переслал друзьям, чтобы открыли. По любому приняли доклад
Открыть пост в MAX - 158 просмотров, 3 реакций, 18 июн. 2026 г.
«У меня локальная модель — значит, приватно». Не совсем. Сейчас все больше людей играется с локальными ИИ моделями, и понятно почему. Приватные данные требуют локальной обработки, чтобы не отсылать данные наружу. Но вот интересная история, где с одной стороны - приватность, с другой стороны - открытость. Представим, что такому экспериментатору заслали стиллер, что он найдет на его машине? Похожим вопросом задались ребята из исследования . Я уверен, что многие дают llm прямой доступ прямо на какие-то сервера, дают какие-то токены, креды, вызывают инструменты для отладки и все такое (я вот так…
Открыть пост в MAX - 161 просмотров, 5 реакций, 09 июн. 2026 г.
В последнее время я начал больше заниматься всякими штуками типа binary pwn, реверс всего и вся и ресерч разных интересных вещей. Конечно, модели мне вставляли палки в колеса, Клод постоянно писал, что я что-то нарушаю и вообще это не по феншую. Для того, чтобы такого было меньше можно попросить снять эти гарды. Для OpenAI это Trusted Access for Cyber, для Anthropic - Cyber Verification Program. Оказывается, получить это не так сложно. Для Антропика заполняем небольшую анкетку. В одном из пунктов вас спросят про ваши работы, баг баунти репорты или может ли кто-то за вас поручиться. У меня не…
Открыть пост в MAX - 138 просмотров, 6 реакций, 08 июн. 2026 г.
Столкнулся с интересным кейсом. Инцидент с шифровальщиком, точка входа известна но сама машина пошифрована на уровне esxi. На входной машине есть сервис, код закрыт, версия известна, но уязвимостей на него нет. Перед шифрованием на машине сохранились логи…
Открыть пост в MAX - 192 просмотров, 10 реакций, 04 июн. 2026 г.
Столкнулся с интересным кейсом. Инцидент с шифровальщиком, точка входа известна но сама машина пошифрована на уровне esxi. На входной машине есть сервис, код закрыт, версия известна, но уязвимостей на него нет. Перед шифрованием на машине сохранились логи auditd в коллекторе, по логам видно, что самый первый вредоносный процесс - это процесс сервиса, который торчал наружу, то есть классический внешний пробив и дальнейший RCE. Но публичных уязвимостей нет, логов тоже нет. Происследовав сервис стало понятно, что за торчащие на внешку ручки отвечал один бинарник, более 10 МБ, C++, с символами. И…
Открыть пост в MAX - 152 просмотров, 6 реакций, 01 июн. 2026 г.
Иногда возникает вопрос, а как проанализировать большое массив данных? Например, вот у нас есть 100 триажей с хостов, которые мы не знаем, скомпромитированы или нет. Даже если у нас есть зацепки в виде отрезка времени действий, все равно очень много что нужно проверить: - А если злодей приходил под другой учеткой - А если использовал другие исполняемые файлы - А если он ... Задача не всегда тривиальная. На такой случай можно применить эвристики, и в случае с windows, это может быть hayabusa . Конечно, это не рокет сайнс, но что делать дальше? Вот у нас 100 триажей с логами Windows, вот…
Открыть пост в MAX - 169 просмотров, 2 реакций, 25 мая 2026 г.
Хочется сделать заметку на полях новой новости о Mythos от Антропик. Оригинал новости . Представьте, что через пару лет со стороны хакеров будет модель не то чтобы сопоставимая по возможностям, но не сильно далекая. Появятся открытые аналоги, которы будут хоститься как RaaS, и давать нападающим очень мощные возможности. В кейсах, с которыми я встречался, я видел, как злодеи получали админа домена за 20 минут и менее с момента, как они первый раз зашли в инфру, без использования ллм (вероятно). И это в инфраструктурах, где все еще не так плохо. В теории, да и на практике, с этой точки злодей…
Открыть пост в MAX - 185 просмотров, 7 реакций, 21 мая 2026 г.
Немного слов по форензику контейнеров. Сейчас часто публикуют свои приложения в docker. Это вполне понятный и логичный подход, сам так делаю. Отсюда для злодеев это становится лакомой точкой пробива и закреплений. Но как нам провести форензику контейнера? Для этого нужно сначала зафиксировать его состояние: 1. docker ps -a - узнаем что за контейнер 2. docker inspect <id> - забираем метаинформацию о контейнере 3. docker commit <id> forensic_snapshot_$(date +%Y%m%) - фиксируем состояние контейнера 4. docker save forensic_snapshot_$(date +%Y%m%d) > forensic_image_ <id>.tar - выгружаем tar…
Открыть пост в MAX
Качество и доверие
Эвристические сигналы качества по публичным метрикам (охват, реакции, динамика подписчиков). Это не доказанный фрод и не приговор — лишь поводы присмотреться к каналу.
Реклама и монетизация
Внешняя реклама, которую этот канал размещал в других лентах.
Рекламирует с 14.06.2026
- @kolomychenko1 пост
Средние показатели последних публикаций. Тип определён по тексту поста — оценочно.
Публикации
Дополнительно
Из 20 пойманных постов в диапазоне ID сообщений отсутствует 4. Пропуски — это удалённые посты ИЛИ медиа-альбомы и служебные сообщения (один альбом = несколько ID). Точную причину по одним ID определить нельзя.