Latest posts

Mobile AppSec World
18 Jul, 13:39
forwarded from @sib_compsec
Semgrep RulesПоследнее время мы с командой всё чаще задумывались о том, что mobsfscan в части своего Semgrep-компонента, мягко говоря, местами глючный и довольно ограниченый.А если попробовать найти достаточно полный набор Semgrep-правил для мобильных приложений, быстро выясняется, что хорошие правила разбросаны по всему необъятному интернету🔞Поэтому мы решили собрать всё это в одном месте и создали репозиторий:https://github.com/Sib-Coder/semgrep-mobile-rulesВ нём постарались собрать максимально полный набор проверок для мобильных приложений и при этом избавиться от дубликатов.Будем очень рады вашей поддержке, новым правилам и идеям для развития репозитория.Давайте делать мобилки безопаснее вместе 😎GitHubGitHub - Sib-Coder/semgrep-mobile-rules: Правила семгреп для проверки безопасности мобильных приложенийПравила семгреп для проверки безопасности мобильных приложений - Sib-Coder/semgrep-mobile-rules
Mobile AppSec World
15 Jul, 20:43

Mobile AppSec World
15 Jul, 20:35

Mobile AppSec World
29 Jun, 10:58
forwarded from @offzone_moscow
💀 Последний шанс стать спикеромДо конца дня принимаем заявки. После этого форма закроется!Так что если вы откладывали до последнего, торопитесь.
Mobile AppSec World
16 Jun, 10:03edited
🔥ИБТУСА🔥 03.07, 18:00 - время отдохнуть от сессии и конференций🍺 Джун или студент по ИБ? Приходи и найди: ✅того, кто расскажет о подводных камнях на твоем пути ✅друзей для хакатона и CTF ✅идею для пет-проекта, которую обсудите за баром Уже эксперт? Приходи
Mobile AppSec World
16 Jun, 09:08
forwarded from @poebei
🔥ИБТУСА🔥 03.07, 18:00 - время отдохнуть от сессии и конференций🍺Джун или студент по ИБ? Приходи и найди: ✅того, кто расскажет о подводных камнях на твоем пути ✅друзей для хакатона и CTF ✅идею для пет-проекта, которую обсудите за баромУже эксперт? Приходи быть для них живой легендой или просто похантить таланты до конкурентовЗаявка: @ibtusa_bot ⬅️➡️Ген. спонсор: Серебриум — аудит безопасности на основе собственной интеллектуальной системы ➡️Спонсор CTF: НетХаб — флагман сетевой безопасности ➡️Ген. медиа: Sachok & Пакет Безопасности & Похек


Mobile AppSec World
5 Jun, 10:53
Где-то в сторонке грустит https://github.com/P1sec/hermes-decУже точно года полтора гоняюGitHubGitHub - P1sec/hermes-dec: A reverse engineering tool for decompiling and disassembling the React Native Hermes bytecodeA reverse engineering tool for decompiling and disassembling the React Native Hermes bytecode - P1sec/hermes-dec2,680Open in Telegram
Mobile AppSec World
5 Jun, 10:53
И еще один инструмент доя анализа Hermes2,360Open in Telegram
Mobile AppSec World
5 Jun, 10:52
forwarded from @r3m4z3
Декомпилятор для Hermes bytecodeДождались! Теперь нельзя спрятаться за тем фактом, что никто не умеет декомпилировать и реверсить Hermes bytecode. Ребята написали декомпилятор и выложили в открытый доступ. Ожидаем больше находок там где раньше никто и не думал копать.GitHubGitHub - SymbioticSec/hermes-decomp: A powerful decompiler that lets you reverse-engineer React Native mobile apps by converting…A powerful decompiler that lets you reverse-engineer React Native mobile apps by converting their compiled Hermes bytecode (.hbc) files back into readable JavaScript. - SymbioticSec/hermes-decomp2,240Open in Telegram
Mobile AppSec World
30 May, 20:51
forwarded from @smehiradost
крутити боробэн


Mobile AppSec World
30 May, 20:51
Обычно стараюсь не писать ничего личного, но этот шедевр мне безумно нравится :DТем более выходные)2,290Open in Telegram
Mobile AppSec World
30 May, 17:48
forwarded from @android_guards_today
Идёт шумная деревенская свадьба. Под утро пьяный вдрызг тамада, громко спрашивает: — Кто ещё не писал статьи про AI? — Я — раздаётся слабый голос из — под стола. — Кто это я — Это я, автор канала Android Guards! — Да ты еще успешь! (олды здесь?)Действительно, не хотел особо ничего писать про AI, потому что разжигать костры в аду это неблагодарное дело. Но как-то выдалось немного свободного времени и хороший чай и я решил зафиксировать свои мысли на эту тему. Может кому-то это принесет пользу и позволит выбрать правильный путь. Статья полностью философская, никаких "автопентестеров" там не будет. Я предупредил =)(не)Уникальный опытAI для мобильного хакингаТекст создан искуственным интеллектом. Естественный не использовался.
Mobile AppSec World
30 May, 17:48
очень согласен с автором статьи)ИИ - инструмент, который нужно уметь готовить, чтобы он действительно экономил время и силы. И как любым другим инструментом, с ним нужно учиться работать.И к сожалению, волшебной коробочки еще нет (а может и к счастью)
Mobile AppSec World
30 May, 07:32edited
noxen: runtime-перехват Android Intent'овПрикольная тулза для тех, кто занимается анализом Android-приложений и при этом любит Intercept mode в BurpSuite.Noxen - это инструмент на Python, который использует Frida для хука Java-методов в приложении. Перехватывает Intent через хук функций типо GetIntent(). Это отображается в терминале с action, component, data URI, флагами, extras и, если повезёт, стектрейсом.Но можно не только смотреть, а еще и модифицировать Intent перед отправкой или вообще дропнуть его. Прямой аналог Burp Interceptor, но для мобилки.Еще прикольная фича noxen-analyze: скармливаешь APK, он через androguard генерирует конфиг хуков под конкретное приложение. В целом, можно и отдельно его заиспользовать, как старт.Вообще, давно я встречал расширение для Burp, которое нативно в его интерфейсе показывал Intent перехваченные, назывался он Brida (Burp+Frida). ЯGitHubGitHub - frankheat/noxen: Android interception tool for component communication and attack-surface mappingAndroid interception tool for component communication and attack-surface mapping - frankheat/noxen
Mobile AppSec World
29 May, 08:09
forwarded from @offzone_moscow
⚡️ Запускаем call for papersЗаявку можно подать на сайте до 29 июня (включительно). Там же ищите подробности и требования к докладам.Как проходит отбор и как лучше оформить заявку, читайте в статье на «Хабре».




Mobile AppSec World
29 May, 08:09
OFFZONE WANT YOU!Ребята и девушки!Подавайте свои крутейшие доклады на OffZone! Пусть будет больше мобилок! Пусть будет больше сочных и крутых докладов на конфе!И ри заведении помните, что чем подробнее вы опишите то, о чем будете говорить, тем больше шансов у вас попасть в программу!
Mobile AppSec World
29 May, 07:10
Android SELinux Internals Part II: домены, отказы, обходыРебята из 8ksec наконец-то выпустили вторую часть серии про SELinux на Android!Первая часть была про основы: контексты, чтение политик, sepolicy-inject. Вторая уже про то, как это всё работает в реальности.Разбирается вся цепочка от сертификата подписи APK до SELinux-домена, роль Zygote, как работает installd.Добавили практики: chcon, runcon, как работает magiskpolicy под капотом, чем принципиально отличаются подходы Magisk, KernelSU и APatch.Очень сочная и большая статья для любителей мякотки и чтоб погрузиться поглубже в то, как и что устроено внутри.Ну и анонсированная третья часть обещает быть ещё интереснее: kernel-level техники отключения SELinux и разбор реальных CVE. Что сказать, ждем :)#Android #SELinux #Pentest #Research #Kernel #Tools8kSecAndroid SELinux Internals Part 1 | 8kSecExplore Android SELinux internals in Part 1. Learn how SELinux provides mandatory access control on Android devices and discover bypass techniques.
Mobile AppSec World
28 May, 20:14
Сборка Frida нативно на TermuxЯ правда не знаю, кому и зачем это может быть полезно, но история стоит того, чтобы про нее рассказать.Занятный ресерч от автора под ником AbhiTheModder, который искал путь, чтобы скомпилировать Frida нативно на Android/Termux, без NDK, без кросс-компиляции, без prebuilt-артефактов с build.frida.re. Просто ./configure && ninja на телефоне.Его путь оказался, мягко говоря, нетривиальным и долгим ради цели доказать что это возможно!Любителям поковыряться в исходниках Frida и процессах ее сборки. Это вам не в LLM тыкать)) хотя может и без них не обошлось :D#Android #Frida #Termux #ReverseEngineering #Tools #ResearchAbhi's BlogHow hard can it be to build Frida natively on Android/Termux(without NDK?)Seriously, How hard can it be?
Mobile AppSec World
28 May, 06:57edited
Claude Code Skill - автоматическая распаковка APK и извлечение API В продолжение прошлого поста представляю инструмент попроще и для немного других целей, но тоже связанный с ИИ и агентами. Тулза для тех, кто использует Claude Code. Репозиторий представляетGitHubGitHub - DragonJAR/Android-Pentesting-Skill: Skill de Pentesting para AndroidSkill de Pentesting para Android. Contribute to DragonJAR/Android-Pentesting-Skill development by creating an account on GitHub.
Mobile AppSec World
26 May, 07:39
forwarded from @secchamps
🎙 Вебинар по безопасности мобильных приложений: как обеспечить защиту и соответствие требованиям регуляторовСкорость мобильной разработки растёт, AI-инструменты генерируют код быстрее, чем команды успевают его проверять. Цифровые сервисы, государственные платформы, мобильные личные кабинеты и платёжные решения оказываются под угрозой, которую традиционные подходы к защите уже не покрывают.28 мая в 14:00 расскажем на вебинаре о том, как адаптировать процессы мобильной безопасности к новой реальности.Вы узнаете:🎱как защищать мобильные приложения в условиях ускоренной разработки;🎱что требуют регуляторы и действующие методики и почему большинство из этих требований невозможно выполнить без практической проверки защищённости;🎱зачем мобильному

Related Channels
Other channels in the same section of the catalogue.
