gram news
Mobile AppSec World channel avatar

Mobile AppSec World

@mobile_appsec_world

Новости из мира безопасности мобильных приложений, а так же интересные статьи, обзоры инструментов, доклады, митапы и многое другое... По всем вопросам - @Mr_R1p

ProjectsRUTech

8,370subscribers

Open the Channel

Latest posts

  • Mobile AppSec World

    18 Jul, 13:39

    forwarded from @sib_compsec

    Semgrep RulesПоследнее время мы с командой всё чаще задумывались о том, что mobsfscan в части своего Semgrep-компонента, мягко говоря, местами глючный и довольно ограниченый.А если попробовать найти достаточно полный набор Semgrep-правил для мобильных приложений, быстро выясняется, что хорошие правила разбросаны по всему необъятному интернету🔞Поэтому мы решили собрать всё это в одном месте и создали репозиторий:https://github.com/Sib-Coder/semgrep-mobile-rulesВ нём постарались собрать максимально полный набор проверок для мобильных приложений и при этом избавиться от дубликатов.Будем очень рады вашей поддержке, новым правилам и идеям для развития репозитория.Давайте делать мобилки безопаснее вместе 😎
    GitHubGitHub - Sib-Coder/semgrep-mobile-rules: Правила семгреп для проверки безопасности мобильных приложенийПравила семгреп для проверки безопасности мобильных приложений - Sib-Coder/semgrep-mobile-rules
    2,000161051Open in Telegram
  • Mobile AppSec World

    15 Jul, 20:43

    14125431Open in Telegram
  • Mobile AppSec World

    15 Jul, 20:35

  • Mobile AppSec World

    29 Jun, 10:58

    forwarded from @offzone_moscow

    💀 Последний шанс стать спикеромДо конца дня принимаем заявки. После этого форма закроется!Так что если вы откладывали до последнего, торопитесь.
    3,11061Open in Telegram
  • Mobile AppSec World

    16 Jun, 10:03edited

    🔥ИБТУСА🔥 03.07, 18:00 - время отдохнуть от сессии и конференций🍺 Джун или студент по ИБ? Приходи и найди: ✅того, кто расскажет о подводных камнях на твоем пути ✅друзей для хакатона и CTF ✅идею для пет-проекта, которую обсудите за баром Уже эксперт? Приходи
    4,15061Open in Telegram
  • Mobile AppSec World

    16 Jun, 09:08

    forwarded from @poebei

    🔥ИБТУСА🔥 03.07, 18:00 - время отдохнуть от сессии и конференций🍺Джун или студент по ИБ? Приходи и найди: ✅того, кто расскажет о подводных камнях на твоем пути ✅друзей для хакатона и CTF ✅идею для пет-проекта, которую обсудите за баромУже эксперт? Приходи быть для них живой легендой или просто похантить таланты до конкурентовЗаявка: @ibtusa_bot ⬅️➡️Ген. спонсор: Серебриум — аудит безопасности на основе собственной интеллектуальной системы ➡️Спонсор CTF: НетХаб — флагман сетевой безопасности ➡️Ген. медиа: Sachok & Пакет Безопасности & Похек
    Image from a post by Mobile AppSec WorldImage from a post by Mobile AppSec World
    2,520422Open in Telegram
  • Mobile AppSec World

    5 Jun, 10:53

    Где-то в сторонке грустит https://github.com/P1sec/hermes-decУже точно года полтора гоняю
    GitHubGitHub - P1sec/hermes-dec: A reverse engineering tool for decompiling and disassembling the React Native Hermes bytecodeA reverse engineering tool for decompiling and disassembling the React Native Hermes bytecode - P1sec/hermes-dec
  • Mobile AppSec World

    5 Jun, 10:53

    И еще один инструмент доя анализа Hermes
  • Mobile AppSec World

    5 Jun, 10:52

    forwarded from @r3m4z3

    Декомпилятор для Hermes bytecodeДождались! Теперь нельзя спрятаться за тем фактом, что никто не умеет декомпилировать и реверсить Hermes bytecode. Ребята написали декомпилятор и выложили в открытый доступ. Ожидаем больше находок там где раньше никто и не думал копать.
    GitHubGitHub - SymbioticSec/hermes-decomp: A powerful decompiler that lets you reverse-engineer React Native mobile apps by converting…A powerful decompiler that lets you reverse-engineer React Native mobile apps by converting their compiled Hermes bytecode (.hbc) files back into readable JavaScript. - SymbioticSec/hermes-decomp
  • Mobile AppSec World

    30 May, 20:51

    forwarded from @smehiradost

    крутити боробэн
    Image from a post by Mobile AppSec WorldImage from a post by Mobile AppSec World
    2,620155311Open in Telegram
  • Mobile AppSec World

    30 May, 20:51

    Обычно стараюсь не писать ничего личного, но этот шедевр мне безумно нравится :DТем более выходные)
  • Mobile AppSec World

    30 May, 17:48

    forwarded from @android_guards_today

    Идёт шумная деревенская свадьба. Под утро пьяный вдрызг тамада, громко спрашивает: — Кто ещё не писал статьи про AI? — Я — раздаётся слабый голос из — под стола. — Кто это я — Это я, автор канала Android Guards! — Да ты еще успешь! (олды здесь?)Действительно, не хотел особо ничего писать про AI, потому что разжигать костры в аду это неблагодарное дело. Но как-то выдалось немного свободного времени и хороший чай и я решил зафиксировать свои мысли на эту тему. Может кому-то это принесет пользу и позволит выбрать правильный путь. Статья полностью философская, никаких "автопентестеров" там не будет. Я предупредил =)
    (не)Уникальный опытAI для мобильного хакингаТекст создан искуственным интеллектом. Естественный не использовался.
  • Mobile AppSec World

    30 May, 17:48

    очень согласен с автором статьи)ИИ - инструмент, который нужно уметь готовить, чтобы он действительно экономил время и силы. И как любым другим инструментом, с ним нужно учиться работать.И к сожалению, волшебной коробочки еще нет (а может и к счастью)
    1,84053Open in Telegram
  • Mobile AppSec World

    30 May, 07:32edited

    noxen: runtime-перехват Android Intent'овПрикольная тулза для тех, кто занимается анализом Android-приложений и при этом любит Intercept mode в BurpSuite.Noxen - это инструмент на Python, который использует Frida для хука Java-методов в приложении. Перехватывает Intent через хук функций типо GetIntent(). Это отображается в терминале с action, component, data URI, флагами, extras и, если повезёт, стектрейсом.Но можно не только смотреть, а еще и модифицировать Intent перед отправкой или вообще дропнуть его. Прямой аналог Burp Interceptor, но для мобилки.Еще прикольная фича noxen-analyze: скармливаешь APK, он через androguard генерирует конфиг хуков под конкретное приложение. В целом, можно и отдельно его заиспользовать, как старт.Вообще, давно я встречал расширение для Burp, которое нативно в его интерфейсе показывал Intent перехваченные, назывался он Brida (Burp+Frida). Я
    GitHubGitHub - frankheat/noxen: Android interception tool for component communication and attack-surface mappingAndroid interception tool for component communication and attack-surface mapping - frankheat/noxen
    2,370443Open in Telegram
  • Mobile AppSec World

    29 May, 08:09

    forwarded from @offzone_moscow

    ⚡️ Запускаем call for papersЗаявку можно подать на сайте до 29 июня (включительно). Там же ищите подробности и требования к докладам.Как проходит отбор и как лучше оформить заявку, читайте в статье на «Хабре».
    Image from a post by Mobile AppSec WorldImage from a post by Mobile AppSec WorldImage from a post by Mobile AppSec WorldImage from a post by Mobile AppSec World
  • Mobile AppSec World

    29 May, 08:09

    OFFZONE WANT YOU!Ребята и девушки!Подавайте свои крутейшие доклады на OffZone! Пусть будет больше мобилок! Пусть будет больше сочных и крутых докладов на конфе!И ри заведении помните, что чем подробнее вы опишите то, о чем будете говорить, тем больше шансов у вас попасть в программу!
    1,590432Open in Telegram
  • Mobile AppSec World

    29 May, 07:10

    Android SELinux Internals Part II: домены, отказы, обходыРебята из 8ksec наконец-то выпустили вторую часть серии про SELinux на Android!Первая часть была про основы: контексты, чтение политик, sepolicy-inject. Вторая уже про то, как это всё работает в реальности.Разбирается вся цепочка от сертификата подписи APK до SELinux-домена, роль Zygote, как работает installd.Добавили практики: chcon, runcon, как работает magiskpolicy под капотом, чем принципиально отличаются подходы Magisk, KernelSU и APatch.Очень сочная и большая статья для любителей мякотки и чтоб погрузиться поглубже в то, как и что устроено внутри.Ну и анонсированная третья часть обещает быть ещё интереснее: kernel-level техники отключения SELinux и разбор реальных CVE. Что сказать, ждем :)#Android #SELinux #Pentest #Research #Kernel #Tools
    8kSecAndroid SELinux Internals Part 1 | 8kSecExplore Android SELinux internals in Part 1. Learn how SELinux provides mandatory access control on Android devices and discover bypass techniques.
    2,480103Open in Telegram
  • Mobile AppSec World

    28 May, 20:14

    Сборка Frida нативно на TermuxЯ правда не знаю, кому и зачем это может быть полезно, но история стоит того, чтобы про нее рассказать.Занятный ресерч от автора под ником AbhiTheModder, который искал путь, чтобы скомпилировать Frida нативно на Android/Termux, без NDK, без кросс-компиляции, без prebuilt-артефактов с build.frida.re. Просто ./configure && ninja на телефоне.Его путь оказался, мягко говоря, нетривиальным и долгим ради цели доказать что это возможно!Любителям поковыряться в исходниках Frida и процессах ее сборки. Это вам не в LLM тыкать)) хотя может и без них не обошлось :D#Android #Frida #Termux #ReverseEngineering #Tools #Research
    Abhi's BlogHow hard can it be to build Frida natively on Android/Termux(without NDK?)Seriously, How hard can it be?
    1,4801062Open in Telegram
  • Mobile AppSec World

    28 May, 06:57edited

    Claude Code Skill - автоматическая распаковка APK и извлечение API В продолжение прошлого поста представляю инструмент попроще и для немного других целей, но тоже связанный с ИИ и агентами. Тулза для тех, кто использует Claude Code. Репозиторий представляет
    GitHubGitHub - DragonJAR/Android-Pentesting-Skill: Skill de Pentesting para AndroidSkill de Pentesting para Android. Contribute to DragonJAR/Android-Pentesting-Skill development by creating an account on GitHub.
    1,870954Open in Telegram
  • Mobile AppSec World

    26 May, 07:39

    forwarded from @secchamps

    🎙 Вебинар по безопасности мобильных приложений: как обеспечить защиту и соответствие требованиям регуляторовСкорость мобильной разработки растёт, AI-инструменты генерируют код быстрее, чем команды успевают его проверять. Цифровые сервисы, государственные платформы, мобильные личные кабинеты и платёжные решения оказываются под угрозой, которую традиционные подходы к защите уже не покрывают.28 мая в 14:00 расскажем на вебинаре о том, как адаптировать процессы мобильной безопасности к новой реальности.Вы узнаете:🎱как защищать мобильные приложения в условиях ускоренной разработки;🎱что требуют регуляторы и действующие методики и почему большинство из этих требований невозможно выполнить без практической проверки защищённости;🎱зачем мобильному
    Image from a post by Mobile AppSec WorldImage from a post by Mobile AppSec World
    1,71085Open in Telegram