Выпуск 01 / Системная безопасность12.09.2026 · RU
Исследования / Red & Blue

Ниже ОС.
Глубже доверия.

Rootkit и bootkit по исходникам. TPM, TEE, seL4 и гипервизоры — через механизмы, границы и доказательства.

Карта доверияВыберите слой ↓

Abyss и Antarctic показывают интерес к коду после загрузки в память. Подпись файла не является непрерывным измерением его исполняемой копии.

07досье по исходникам
05больших исследований
73источников и свидетельств
12.2kслов авторского материала*

В фокусе выпуска

Один вопрос · разные уровни
Подпись ≠ поведение
Память ≠ полномочие
Наблюдение ≠ доказательство

В досье отдельно отмечены реализованные механизмы, предпосылки и неподтверждённые обещания. У каждого вывода по коду — проверяемая точка опоры.

Как устроено исследование ↗

Исследовательская библиотека

14 материалов / полный текст открыт
08 / Исследование

TPM: что именно заслуживает доверия

PCR, sealing и attestation; атаки на шину, реализацию и политику. Разбор Red / Blue без мифа о «чипе, который делает компьютер безопасным».

~7 МИН · RED / BLUE
01 / Досье

Abyss: две жизни одного bootkit

Загрузочная цепочка Windows, отдельный DXE runtime-компонент и границы заявлений об обходе защиты.

~6 МИН · RED / BLUE

Показано материалов: 14 из 14

Анатомия семи проектов

Полная сравнительная матрица ↗
ПроектПлоскость исполненияОбъект вмешательстваЧто важно в снимке
Abyss ↗UEFI → Windows + runtimeЗагрузчик, CI, SetVariableДве независимые ветви
Benthic ↗Windows kernelDKOM / NSI / WFP / minifilterШесть разных механизмов
BlackIris ↗UEFI / каркасExitBootServices, локальная памятьЗаявления шире реализации
bootdoor ↗UEFI → kernelRuntime map, ACPI.SYSАдресный переход
bootlicker ↗UEFI → kernel → userACPI.SYS, callbacks, APCНезаданный target в снимке
Insomnia ↗UEFI → kernelSyscall-путьХрупкие ABI и offsets
Antarctic ↗UEFI → LinuxGRUB, Zstd, распакованное ядроПоздняя модификация RAM

Классификация по статическому анализу. Условия и первичные свидетельства — в каждом досье.

Исходники вместо легенд.
Оговорки вместо выдуманных побед.

Корпус: шесть Windows-ориентированных проектов и Antarctic для Linux. Образцы не запускались. Ссылки на строки, SHA-256 и первичные публикации позволяют проверить границы выводов. *Объём считается по авторскому Markdown без карточек источников и повторяемой навигации. Открыть реестр ↗