TGViewer
Channel Public Channel
Order of Six Angles

Order of Six Angles

@orderofsixangles

Каналу 7 лет

Youtube канал: https://youtube.com/@orderofsixangles

Github: https://github.com/thatskriptkid

Тематические подборки малвари: https://www.orderofsixangles.com/samples

Пишите в личные сообщения канала
Subscribers
5.37K
Photos
449
Videos
31
Links
2.2K

Showing posts older than #3070 · Back to latest

Older Posts 20 shown
Post #3069 1.21K
Order of Six Angles В ходе работы с большим количеством образцов малвари появилась потребность в организации тематических подборок (раст, го, обфускация, большие функции, .net и тд), для тестирования ИИ агентов и прочего. Есть идея выложить такие подборки в публичный доступ.…
Тематические подборки малвари

Сделал 11 подборок по 50 образцов в каждой. Для ваших ИИ агентов/пайплайнов

Rust Windows Malware
Go Windows Malware
Managed .NET Samples
Packed & Protected
Strongly Obfuscated
Obfuscated Functions
Loaders, Droppers & Injectors
Credential Theft & Stealers
RATs, Backdoors & C2
Ransomware & Destructive
Windows Kernel Drivers


https://www.orderofsixangles.com/samples/
Post #3068 1.15K
Order of Six Angles Reverse harness Выкладываю свой харнесс для анализа Windows малвари. Он специально сделан под маленькие модели (qwen 27b/35b). Если вы используете облачные, то этот харнесс вам не нужен. Более того, для облачных моделей он будет бутылочным горлышком и будет…
Есть еще вот такая тулза - Bridge between agents and IDA Pro. Но как я заметил, проблема всех таких тулз, что они делаются под большие облачные модели. Когда вы сидите на "бомжатском" квене, картина меняется. Если вы дадите моделе 27B много тулов, она просто захлебнется
GitHub GitHub - cellebrite-labs/ida-bridge: Bridge between agents and IDA Pro. Bridge between agents and IDA Pro. Contribute to cellebrite-labs/ida-bridge development by creating an account on GitHub.
Post #3067 1.11K
Order of Six Angles Reverse harness Выкладываю свой харнесс для анализа Windows малвари. Он специально сделан под маленькие модели (qwen 27b/35b). Если вы используете облачные, то этот харнесс вам не нужен. Более того, для облачных моделей он будет бутылочным горлышком и будет…
В ходе работы с большим количеством образцов малвари появилась потребность в организации тематических подборок (раст, го, обфускация, большие функции, .net и тд), для тестирования ИИ агентов и прочего. Есть идея выложить такие подборки в публичный доступ. Мне подсказали использовать Cloudflare R2 Object Storage для хостинга файлов. Сейчас осваиваю его и если получится скину вам
Post #3065 1.43K
Reverse harness

Выкладываю свой харнесс для анализа Windows малвари. Он специально сделан под маленькие модели (qwen 27b/35b). Если вы используете облачные, то этот харнесс вам не нужен. Более того, для облачных моделей он будет бутылочным горлышком и будет только мешать.

Харнес реализован в виде плагина для Opencode. В версии 1 он использовал связку Ghidra/radare. Эта связка оказалась избыточной и я оставил только Гидру (Версия 2), в лице Ghidra MCP. Затем, в версии 3, я нашел более интересную тулзу - ghidracli. После тестов харнеса я ушел от гидры к IDA PRO. В Версии 4 использовалась тулза idasql. Она позволяет общаться с базой IDA , как с SQL базой. В текущей версии 5 я сделал обертку вокруг idasql, так как для маленьких моделей писать SQL запросы проблематично, она тупит, ошибается.

Для анализа больших функций я использовал проект https://github.com/NeverSight/NeverD. Он делает лифтинг функций в LLVM IR, оптимизирует, и заново собирает в IDA PRO функцию. В двух словах этого не обьяснишь, так что смотрите реализацию сами. Я провел многочисленные тесты и в более чем половине случаев это работает хорошо. Эта фича экспериментальная, так что не ждите от нее решения всех ваших проблем.

Проект разрабатывался под использование на mac os, но может быть портирован линукс (это дело за вами).

https://github.com/thatskriptkid/re-harness
Post #3063 1.36K
Post #3062 1.33K
Order of Six Angles Вещь интересная, пытаюсь ее переписать для деобфускации ControlFlowFlattened функций, пока не получается.
короче я добавил деобфускацию, скоро все скину
Post #3061 1.45K
Order of Six Angles интересная вещь, надо попробовать NeverD is a native binary analysis and decompilation engine built around 1:1 instruction-level lifting. It loads PE, ELF, and Mach-O, decodes with Capstone, and lifts through a four-stage IR pipeline with hand-written semantics…
Вещь интересная, пытаюсь ее переписать для деобфускации ControlFlowFlattened функций, пока не получается.
Post #3058 1.56K
интересная вещь, надо попробовать

NeverD is a native binary analysis and decompilation engine built around 1:1 instruction-level lifting. It loads PE, ELF, and Mach-O, decodes with Capstone, and lifts through a four-stage IR pipeline with hand-written semantics — not approximate translation. The goal is 100% semantic fidelity: supported instructions keep their full observable behavior in LLVM IR, structured C, or a rewritten binary.

https://github.com/NeverSight/NeverD
GitHub GitHub - NeverSight/NeverD: The AI-friendly binary analysis & decompilation engine — 1:1 lift, built on LLVM [WIP] The AI-friendly binary analysis & decompilation engine — 1:1 lift, built on LLVM [WIP] - NeverSight/NeverD
Post #3055 1.43K
Order of Six Angles Продолжаю разработку харнесса для анализа малвари. После многочисленных тестов пришел к выводу, что декомпилированный код гидрой понимается маленькой моделью (не облачными) хуже, чем ИДЫ. Поэтому стал использовать https://github.com/allthingsida/idasql. Модель…
короче отправил 20 тысяч образцов на анализ своей локальной ЛЛМ с моим харнессом, утром посмотрю че получилось
Post #3053 1.49K
Order of Six Angles вот эта тулза https://github.com/akiselev/ghidra-cli/tree/master показала себя очень хорошо, поставил ее вместо ghidra mcp + r2. Радар вообще убрал, просто одной гидры пока хватает.
Продолжаю разработку харнесса для анализа малвари. После многочисленных тестов пришел к выводу, что декомпилированный код гидрой понимается маленькой моделью (не облачными) хуже, чем ИДЫ. Поэтому стал использовать https://github.com/allthingsida/idasql. Модель с ней работает хорошо. Сейчас уперся в проблему анализа больших функций (просто больших по своей природе) и тех, которые ИДА отказывается декомпилировать (too big function error). Перепробовал несколько подходов. Отобрал даже набор из образцов малвари с такими функциями для тестов (могу скинуть если надо). Но ни один из моих подходов не давал результатов нормальных. В результате, на данный момент, я реализовал идеи из плагина https://binary.ninja/2022/06/20/introducing-tanto.html. Можете почитать как он работает. Затем я нашел с виду очень мощный плагин для деобфускации https://github.com/w00tzenheimer/d810-ng, и сейчас его тестирую на своем наборе. Предварительно, он дает плохие результаты
GitHub GitHub - allthingsida/idasql: Vibe Reverse Engineer with IDA SQL: An interface for IDA in SQL via live virtual tables Vibe Reverse Engineer with IDA SQL: An interface for IDA in SQL via live virtual tables - allthingsida/idasql
Post #3052 1.28K
Order of Six Angles В моем сетапе (2x5060Ti=32Gb VRAM) сейчас используется технология Tensor Parallelism. Это когда моделька работает сразу на двух RTX 5060 Ti 16 ГБ через vLLM. Веса каждого слоя и KV-кэш делятся между GPU. Обе карты параллельно считают один и тот же слой, затем…
Я решил сделать тесты. Во-первых, у моей платы

верхний PCI_E1 — линии CPU, PCIe 4.0 x16;

нижний PCI_E3 — от чипсета B550, физически x16, но электрически только PCIe 3.0 x4.

То есть, у меня нижний слот в материнке вообще третья версия. И не смотря на это, тензорное распределение оказалось лучше.
Post #3051 1.47K
Order of Six Angles Photo
В моем сетапе (2x5060Ti=32Gb VRAM) сейчас используется технология Tensor Parallelism. Это когда моделька работает сразу на двух RTX 5060 Ti 16 ГБ через vLLM.

Веса каждого слоя и KV-кэш делятся между GPU. Обе карты параллельно считают один и тот же слой, затем синхронизируют промежуточные результаты. Из-за этого модель, которой не хватило бы памяти одной карты, помещается в суммарные 32 ГБ VRAM.

Плюсы Tensor Parallelism:

• модель 35B влезает в две 16-ГБ карты
• обычно ниже задержка и выше скорость генерации одного ответа, чем при последовательной обработке слоёв
• доступны оптимизации vLLM: NVFP4 (имба, квантизация от nvidia, специально под 50xx), FP8 KV-cache, prefix cache, MTP, tool calling и reasoning parser.

Но есть нюанс: у меня "древняя" материнка, у нее один PCI x16, а второй x4. Обмен по второму PCI идёт через CPU host bridge. Поэтому на каждом слое есть накладные расходы на синхронизацию - две GPU не превращаются автоматически в одну карту вдвое быстрее.

Альтернатива - Pipeline Parallelism (PP). В этом режиме первая часть слоёв находится на первой GPU, вторая - на второй. Между картами передаются данные только на границе этапов, а не внутри каждого слоя.

PP полезен при слабом меж-GPU соединении или для трёх и более карт, когда Tensor Parallelism технически не подходит. Но для одного диалога он часто медленнее: второй GPU ждёт, пока первый обработает свою часть токена. PP раскрывается при нескольких параллельных запросах, когда конвейер постоянно заполнен.

Есть и другие режимы:

• Data Parallelism: полная копия модели на каждой карте для обслуживания разных пользователей; одному запросу не помогает.
• Expert Parallelism: распределение экспертов MoE-моделей между GPU; перспективно для Qwen3.6-35B-A3B, но на PCIe требует отдельных тестов.
• llama.cpp: умеет распределять слои или тензоры между GPU и выгоден для GGUF-квантизаций и CPU-offload

Вывод: для двух RTX 5060 Ti и одной активной Opencode-сессии (на нем построен мой харнесс) "vLLM + TP=2" оптимальный баланс.

У меня появилась даже безумная идея поставить третью видеокарту. Есть внешние egpu блоки (озон за 138к тенге), в них можно воткнуть видюху, а к ним можно подключиться по Oculink или ЮСБ4. ЮСБ4 ну слишком медленный (5 Гб/с), а окулинка разьемов на матплатах нету. Но оказывается можно дешево взять переходник м2-окулинк, и через него подключить внешнюю видюху. Короче, надо думать. Щас пользуюсь активно моделькой Qwen3.6-35B-A3B-NVFP4, на двух видюхах влезает она + 128к контекста.
Post #3050 1.35K
Qwen3.8-27B выходит на следующей неделе
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →