gram news
Аватар канала Mobile AppSec World

Mobile AppSec World

@mobile_appsec_world

Новости из мира безопасности мобильных приложений, а так же интересные статьи, обзоры инструментов, доклады, митапы и многое другое... По всем вопросам - @Mr_R1p

ПроектыRUТехнологии

8,370подписчиков

Открыть канал

Последние посты

  • Mobile AppSec World

    18 июл., 13:39

    переслано из @sib_compsec

    Semgrep RulesПоследнее время мы с командой всё чаще задумывались о том, что mobsfscan в части своего Semgrep-компонента, мягко говоря, местами глючный и довольно ограниченый.А если попробовать найти достаточно полный набор Semgrep-правил для мобильных приложений, быстро выясняется, что хорошие правила разбросаны по всему необъятному интернету🔞Поэтому мы решили собрать всё это в одном месте и создали репозиторий:https://github.com/Sib-Coder/semgrep-mobile-rulesВ нём постарались собрать максимально полный набор проверок для мобильных приложений и при этом избавиться от дубликатов.Будем очень рады вашей поддержке, новым правилам и идеям для развития репозитория.Давайте делать мобилки безопаснее вместе 😎
    GitHubGitHub - Sib-Coder/semgrep-mobile-rules: Правила семгреп для проверки безопасности мобильных приложенийПравила семгреп для проверки безопасности мобильных приложений - Sib-Coder/semgrep-mobile-rules
    2,000161051Открыть в Telegram
  • Mobile AppSec World

    15 июл., 20:43

    14125431Открыть в Telegram
  • Mobile AppSec World

    15 июл., 20:35

  • Mobile AppSec World

    29 июн., 10:58

    переслано из @offzone_moscow

    💀 Последний шанс стать спикеромДо конца дня принимаем заявки. После этого форма закроется!Так что если вы откладывали до последнего, торопитесь.
  • Mobile AppSec World

    16 июн., 10:03изменён

    🔥ИБТУСА🔥 03.07, 18:00 - время отдохнуть от сессии и конференций🍺 Джун или студент по ИБ? Приходи и найди: ✅того, кто расскажет о подводных камнях на твоем пути ✅друзей для хакатона и CTF ✅идею для пет-проекта, которую обсудите за баром Уже эксперт? Приходи
  • Mobile AppSec World

    16 июн., 09:08

    переслано из @poebei

    🔥ИБТУСА🔥 03.07, 18:00 - время отдохнуть от сессии и конференций🍺Джун или студент по ИБ? Приходи и найди: ✅того, кто расскажет о подводных камнях на твоем пути ✅друзей для хакатона и CTF ✅идею для пет-проекта, которую обсудите за баромУже эксперт? Приходи быть для них живой легендой или просто похантить таланты до конкурентовЗаявка: @ibtusa_bot ⬅️➡️Ген. спонсор: Серебриум — аудит безопасности на основе собственной интеллектуальной системы ➡️Спонсор CTF: НетХаб — флагман сетевой безопасности ➡️Ген. медиа: Sachok & Пакет Безопасности & Похек
    Иллюстрация к посту канала Mobile AppSec WorldИллюстрация к посту канала Mobile AppSec World
    2,520422Открыть в Telegram
  • Mobile AppSec World

    5 июн., 10:53

    Где-то в сторонке грустит https://github.com/P1sec/hermes-decУже точно года полтора гоняю
    GitHubGitHub - P1sec/hermes-dec: A reverse engineering tool for decompiling and disassembling the React Native Hermes bytecodeA reverse engineering tool for decompiling and disassembling the React Native Hermes bytecode - P1sec/hermes-dec
  • Mobile AppSec World

    5 июн., 10:53

    И еще один инструмент доя анализа Hermes
  • Mobile AppSec World

    5 июн., 10:52

    переслано из @r3m4z3

    Декомпилятор для Hermes bytecodeДождались! Теперь нельзя спрятаться за тем фактом, что никто не умеет декомпилировать и реверсить Hermes bytecode. Ребята написали декомпилятор и выложили в открытый доступ. Ожидаем больше находок там где раньше никто и не думал копать.
    GitHubGitHub - SymbioticSec/hermes-decomp: A powerful decompiler that lets you reverse-engineer React Native mobile apps by converting…A powerful decompiler that lets you reverse-engineer React Native mobile apps by converting their compiled Hermes bytecode (.hbc) files back into readable JavaScript. - SymbioticSec/hermes-decomp
  • Mobile AppSec World

    30 мая, 20:51

    переслано из @smehiradost

    крутити боробэн
    Иллюстрация к посту канала Mobile AppSec WorldИллюстрация к посту канала Mobile AppSec World
    2,620155311Открыть в Telegram
  • Mobile AppSec World

    30 мая, 20:51

    Обычно стараюсь не писать ничего личного, но этот шедевр мне безумно нравится :DТем более выходные)
  • Mobile AppSec World

    30 мая, 17:48

    переслано из @android_guards_today

    Идёт шумная деревенская свадьба. Под утро пьяный вдрызг тамада, громко спрашивает: — Кто ещё не писал статьи про AI? — Я — раздаётся слабый голос из — под стола. — Кто это я — Это я, автор канала Android Guards! — Да ты еще успешь! (олды здесь?)Действительно, не хотел особо ничего писать про AI, потому что разжигать костры в аду это неблагодарное дело. Но как-то выдалось немного свободного времени и хороший чай и я решил зафиксировать свои мысли на эту тему. Может кому-то это принесет пользу и позволит выбрать правильный путь. Статья полностью философская, никаких "автопентестеров" там не будет. Я предупредил =)
    (не)Уникальный опытAI для мобильного хакингаТекст создан искуственным интеллектом. Естественный не использовался.
  • Mobile AppSec World

    30 мая, 17:48

    очень согласен с автором статьи)ИИ - инструмент, который нужно уметь готовить, чтобы он действительно экономил время и силы. И как любым другим инструментом, с ним нужно учиться работать.И к сожалению, волшебной коробочки еще нет (а может и к счастью)
  • Mobile AppSec World

    30 мая, 07:32изменён

    noxen: runtime-перехват Android Intent'овПрикольная тулза для тех, кто занимается анализом Android-приложений и при этом любит Intercept mode в BurpSuite.Noxen - это инструмент на Python, который использует Frida для хука Java-методов в приложении. Перехватывает Intent через хук функций типо GetIntent(). Это отображается в терминале с action, component, data URI, флагами, extras и, если повезёт, стектрейсом.Но можно не только смотреть, а еще и модифицировать Intent перед отправкой или вообще дропнуть его. Прямой аналог Burp Interceptor, но для мобилки.Еще прикольная фича noxen-analyze: скармливаешь APK, он через androguard генерирует конфиг хуков под конкретное приложение. В целом, можно и отдельно его заиспользовать, как старт.Вообще, давно я встречал расширение для Burp, которое нативно в его интерфейсе показывал Intent перехваченные, назывался он Brida (Burp+Frida). Я
    GitHubGitHub - frankheat/noxen: Android interception tool for component communication and attack-surface mappingAndroid interception tool for component communication and attack-surface mapping - frankheat/noxen
    2,370443Открыть в Telegram
  • Mobile AppSec World

    29 мая, 08:09

    переслано из @offzone_moscow

    ⚡️ Запускаем call for papersЗаявку можно подать на сайте до 29 июня (включительно). Там же ищите подробности и требования к докладам.Как проходит отбор и как лучше оформить заявку, читайте в статье на «Хабре».
    Иллюстрация к посту канала Mobile AppSec WorldИллюстрация к посту канала Mobile AppSec WorldИллюстрация к посту канала Mobile AppSec WorldИллюстрация к посту канала Mobile AppSec World
  • Mobile AppSec World

    29 мая, 08:09

    OFFZONE WANT YOU!Ребята и девушки!Подавайте свои крутейшие доклады на OffZone! Пусть будет больше мобилок! Пусть будет больше сочных и крутых докладов на конфе!И ри заведении помните, что чем подробнее вы опишите то, о чем будете говорить, тем больше шансов у вас попасть в программу!
    1,590432Открыть в Telegram
  • Mobile AppSec World

    29 мая, 07:10

    Android SELinux Internals Part II: домены, отказы, обходыРебята из 8ksec наконец-то выпустили вторую часть серии про SELinux на Android!Первая часть была про основы: контексты, чтение политик, sepolicy-inject. Вторая уже про то, как это всё работает в реальности.Разбирается вся цепочка от сертификата подписи APK до SELinux-домена, роль Zygote, как работает installd.Добавили практики: chcon, runcon, как работает magiskpolicy под капотом, чем принципиально отличаются подходы Magisk, KernelSU и APatch.Очень сочная и большая статья для любителей мякотки и чтоб погрузиться поглубже в то, как и что устроено внутри.Ну и анонсированная третья часть обещает быть ещё интереснее: kernel-level техники отключения SELinux и разбор реальных CVE. Что сказать, ждем :)#Android #SELinux #Pentest #Research #Kernel #Tools
    8kSecAndroid SELinux Internals Part 1 | 8kSecExplore Android SELinux internals in Part 1. Learn how SELinux provides mandatory access control on Android devices and discover bypass techniques.
  • Mobile AppSec World

    28 мая, 20:14

    Сборка Frida нативно на TermuxЯ правда не знаю, кому и зачем это может быть полезно, но история стоит того, чтобы про нее рассказать.Занятный ресерч от автора под ником AbhiTheModder, который искал путь, чтобы скомпилировать Frida нативно на Android/Termux, без NDK, без кросс-компиляции, без prebuilt-артефактов с build.frida.re. Просто ./configure && ninja на телефоне.Его путь оказался, мягко говоря, нетривиальным и долгим ради цели доказать что это возможно!Любителям поковыряться в исходниках Frida и процессах ее сборки. Это вам не в LLM тыкать)) хотя может и без них не обошлось :D#Android #Frida #Termux #ReverseEngineering #Tools #Research
    Abhi's BlogHow hard can it be to build Frida natively on Android/Termux(without NDK?)Seriously, How hard can it be?
    1,4801062Открыть в Telegram
  • Mobile AppSec World

    28 мая, 06:57изменён

    Claude Code Skill - автоматическая распаковка APK и извлечение API В продолжение прошлого поста представляю инструмент попроще и для немного других целей, но тоже связанный с ИИ и агентами. Тулза для тех, кто использует Claude Code. Репозиторий представляет
    GitHubGitHub - DragonJAR/Android-Pentesting-Skill: Skill de Pentesting para AndroidSkill de Pentesting para Android. Contribute to DragonJAR/Android-Pentesting-Skill development by creating an account on GitHub.
    1,870954Открыть в Telegram
  • Mobile AppSec World

    26 мая, 07:39

    переслано из @secchamps

    🎙 Вебинар по безопасности мобильных приложений: как обеспечить защиту и соответствие требованиям регуляторовСкорость мобильной разработки растёт, AI-инструменты генерируют код быстрее, чем команды успевают его проверять. Цифровые сервисы, государственные платформы, мобильные личные кабинеты и платёжные решения оказываются под угрозой, которую традиционные подходы к защите уже не покрывают.28 мая в 14:00 расскажем на вебинаре о том, как адаптировать процессы мобильной безопасности к новой реальности.Вы узнаете:🎱как защищать мобильные приложения в условиях ускоренной разработки;🎱что требуют регуляторы и действующие методики и почему большинство из этих требований невозможно выполнить без практической проверки защищённости;🎱зачем мобильному
    Иллюстрация к посту канала Mobile AppSec WorldИллюстрация к посту канала Mobile AppSec World