Выпуск 01 / Системная безопасность 12.09.2026 · RU
Исследования / Red & Blue
Ниже ОС.Глубже доверия. Rootkit и bootkit по исходникам. TPM, TEE, seL4 и гипервизоры — через механизмы, границы и доказательства.
Карта доверия Выберите слой ↓
01 / Приложения Операция и смысл 02 / Ядро ОС Объекты и представления 03 / Гипервизор / TEE Граница исполнения 04 / Загрузка / firmware Время проверки 05 / Корни доверия Измерение и допущения Abyss и Antarctic показывают интерес к коду после загрузки в память. Подпись файла не является непрерывным измерением его исполняемой копии.
07 досье по исходникам
05 больших исследований
73 источников и свидетельств
12.2k слов авторского материала*
В фокусе выпуска Один вопрос · разные уровни Исследование / TPM
Измерение, изоляция и право на операцию — разные свойства. Разбираем, где заканчивается криптографическое свидетельство и начинается политика системы.
Открыть материал ↗ Подпись ≠ поведение Память ≠ полномочие Наблюдение ≠ доказательство
В досье отдельно отмечены реализованные механизмы, предпосылки и неподтверждённые обещания. У каждого вывода по коду — проверяемая точка опоры.
Как устроено исследование ↗
Исследовательская библиотека 14 материалов / полный текст открыт 08 / Исследование
PCR, sealing и attestation; атаки на шину, реализацию и политику. Разбор Red / Blue без мифа о «чипе, который делает компьютер безопасным».
09 / Исследование
TrustZone, OP-TEE, SGX и confidential VM. Интерфейсы, rollback, аппаратные допущения и проверяемые границы.
10 / Исследование
Capabilities, refinement, information flow и границы формальных гарантий. Как Red и Blue проверяют систему вокруг микроядра.
11 / Исследование
От SubVirt до VBS и confidential VM. Почему «ниже ядра» — недостаточная модель безопасности.
12 / История / анализ
История rootkit в DRM и её инженерная связь с современными self-protection механизмами.
01 / Досье
Загрузочная цепочка Windows, отдельный DXE runtime-компонент и границы заявлений об обходе защиты.
02 / Досье
DKOM, клавиатурный фильтр, NSI, WFP, WSK и minifilter: что скрывается, что остаётся наблюдаемым и где сам драйвер нарушает контракт.
03 / Досье
Почему имя функции не доказывает её семантику, а директория KernelMode — исполнение в ядре Windows.
04 / Досье
Runtime-копия, виртуальная карта и ACPI.SYS как мост между UEFI и ядром Windows.
05 / Досье
Родственная загрузочная цепочка с дополнительными стадиями kernel callback и APC.
06 / Досье
Компактный bootkit с жёсткими предположениями об ABI, адресах и внутреннем устройстве Windows.
07 / Досье
Linux-ветвь исследования: GRUB, Zstd-декомпрессия, module_sig_check и точные пределы обнаруженного кода.
13 / Сравнение
Точка входа, изменяемый объект, резидентность, наблюдаемость и качество свидетельств — без выдуманного рейтинга скрытности.
00 / Методика
Границы корпуса, шкала свидетельств, воспроизводимость и методика исследования без подмены фактов намерениями.
По этой теме ничего не найдено. Попробуйте другое слово или фильтр.
Показано материалов: 14 из 14
Проект Плоскость исполнения Объект вмешательства Что важно в снимке Abyss ↗ UEFI → Windows + runtime Загрузчик, CI, SetVariable Две независимые ветви Benthic ↗ Windows kernel DKOM / NSI / WFP / minifilter Шесть разных механизмов BlackIris ↗ UEFI / каркас ExitBootServices, локальная память Заявления шире реализации bootdoor ↗ UEFI → kernel Runtime map, ACPI.SYS Адресный переход bootlicker ↗ UEFI → kernel → user ACPI.SYS, callbacks, APC Незаданный target в снимке Insomnia ↗ UEFI → kernel Syscall-путь Хрупкие ABI и offsets Antarctic ↗ UEFI → Linux GRUB, Zstd, распакованное ядро Поздняя модификация RAM
Классификация по статическому анализу. Условия и первичные свидетельства — в каждом досье.
Исходники вместо легенд. Оговорки вместо выдуманных побед. Корпус: шесть Windows-ориентированных проектов и Antarctic для Linux. Образцы не запускались. Ссылки на строки, SHA-256 и первичные публикации позволяют проверить границы выводов. *Объём считается по авторскому Markdown без карточек источников и повторяемой навигации. Открыть реестр ↗