5 Aug 2026, 19:33 UTC208 views16 reactionsread 6 August 2026 Photo
Нашей команде удалось побывать на Летней Школе CTF😄
Приключение оказалось достаточно увлекательным и захватывающим: на первой смене мы прошлись по базовым уязвимостям в веб приложениях , а на второй устроили целый мобильный заплыв на почти 3 часа (лекция , практика и CTF).
Спасибо всем кто принимал участие в наших активностях - вы безумно крутые 😎
Отдельное спасибо организаторам - вы делаете лучшие CTF ивенты с огро…
❤11👍3👀2
18 Jul 2026, 13:31 UTC≈3,580 views21 reactionsread 6 August 2026 Semgrep Rules
Последнее время мы с командой всё чаще задумывались о том, что mobsfscan в части своего Semgrep-компонента, мягко говоря, местами глючный и довольно ограниченый.
А если попробовать найти достаточно полный набор Semgrep-правил для мобильных приложений, быстро выясняется, что хорошие правила разбросаны по всему необъятному интернету🔞
Поэтому мы решили собрать всё это в одном месте и создали репозиторий…
👍12🔥5❤4
Posted without readable text
23 Jun 2026, 12:39 UTC963 views19 reactionsread 6 August 2026 Photo
Пост для тех кто не боится
Очень часто слышу: «Да что с помощью ваших этих мобилок можно сделать?»
Сегодня практическая работа именно для таких людей.
Вам понадобится:
- телефон;
- Metasploit;
- сеть с нормальной маршрутизацией;
- навыки реверса APK — уровня детского сада достаточно.
Первое, что вам нужно, — сделать APK со зловредным функционалом. Берём Metasploit и вперёд:
msfvenom -p android/meterpreter/reverse…
👍11❤4🥱2🗿1🤝1
17 Jun 2026, 13:16 UTC737 views9 reactionsread 6 August 2026 Photo
Традиционное ежегодное мероприятие по получению джеилбрейков объявляется открытым😂
❤7😁1🙈1
13 Jun 2026, 09:13 UTC772 views4 reactionsread 6 August 2026 Forwarded from @study_security
Нигде не безопасно.
Из всех "чайников" мы уже знаем, что существует OWASP top 10 для веб-приложений, но многие ли из вас задумывались, есть ли пересечения с мобилками? А задуматься стоит, ведь мобильное приложение - это по сути тот же веб. Собственно, статья про корреляцию уязвимостей на вебе и мобилках и уникальные проблемы, а так же разбор этих уязвимостей в коде и на схемах.
Кто дочитает до конца:
1 - преисполни…
🔥4
7 Jun 2026, 07:32 UTC≈1,120 views7 reactionsread 6 August 2026 File
Прочитал книгу «Проект “Феникс”. Роман о том, как DevOps меняет бизнес к лучшему»
Это очень понятная история о том, зачем вообще нужны процессы и почему без них любая команда рано или поздно начинает тонуть в хаосе.
Главная мысль, которую я вынес:
процессы — это не бюрократия ради бюрократии. Нормально построенный процесс помогает команде быстрее двигаться, меньше тушить пожары и лучше понимать, какую ценность она …
🔥7
29 May 2026, 07:14 UTC633 views5 reactionsread 6 August 2026 Forwarded from @mobile_appsec_world
Android SELinux Internals Part II: домены, отказы, обходы
Ребята из 8ksec наконец-то выпустили вторую часть серии про SELinux на Android!
Первая часть была про основы: контексты, чтение политик, sepolicy-inject. Вторая уже про то, как это всё работает в реальности.
Разбирается вся цепочка от сертификата подписи APK до SELinux-домена, роль Zygote, как работает installd.
Добавили практики: chcon, runcon, как работа…
❤5
27 May 2026, 08:12 UTC697 views11 reactionsread 6 August 2026 Photo
Сраный Burp…
Самое неприятное в пентесте мобилок — когда приложение не работает из твоей страны, но посмотреть, куда оно ходит и какие API дёргает, всё равно надо.
Мы с коллегой пентестили Flutter-приложение, и мне досталась iOS-часть. А это значит: pinning, сертификаты, прокси, VPN и немного боли.
Сначала собрали схему через Burp:
iPhone → OpenVPN → iptables DNAT → Burp → интернет
Трафик заворачивался, tcpdump по…
❤8👍3
17 May 2026, 09:44 UTC640 views4 reactionsread 6 August 2026 Forwarded from @mobile_appsec_world
iDump: замена frida-ios-dump без Python (но с блекджеком и обходами)
Если кому-то нужно было когда-нибудь сдампить приложение с iOS трубки, то первое, что приходит на ум - классический frida-ios-dump.
Но с Frida 17+ он сломался и, судя по всему, уже не починится. И вот появился iDump - переосмысление того же подхода, но без всей той боли с pip, зависимостями, правильное версией Python и тд
Автор этого шикарного ту…
👍4
7 May 2026, 10:41 UTC748 views23 reactionsread 6 August 2026 Я окончательно перестал играть в CTF.
Причин, наверное, несколько. Последние полгода я постепенно отключался от этого процесса и переключался на вещи, которые сейчас кажутся мне более интересными и полезными.
Для меня CTF всё ещё остаётся офигенным форматом практики. Особенно в обучении: когда мы разрабатываем курсы, тренинги или внутренние соревнования, CTF-задачи отлично помогают закреплять навыки руками.
Но вот у…
😢14❤7🤔1😁1
4 May 2026, 07:39 UTC659 views1 reactionsread 6 August 2026 Forwarded from @orderofsixangles
Мой пайплайн по анализу андроид приложений:
Stage 0 — APK Metadata (apk-info):
Мгновенный парсинг (~2мс) манифеста без декомпиляции: пакет, SDK-версии, все permissions, exported-компоненты, подписи (v1/v2/v3), security profile. Уже на этом этапе детектит: debuggable-флаг, v1-only подпись (уязвимость Janus, CVE-2017-13156), привилегированные системные permissions, exported ContentProvider'ы без защиты.
Stage 1 — Де…
🔥1
Showing the 12 most recent of 15 posts we hold for @sib_compsec. View and reaction counts are the latest single reading for each post, not a live figure, and a recent post is still accumulating both. A view count marked ≈ was rounded by Telegram before we ever saw it — t.me prints views in full below 1,000 and to three significant figures above, so ≈1,200,000 means somewhere between 1,150,000 and 1,249,999. Unmarked counts are exact. Text is reproduced from the public post preview and truncated for length.