Форум информационной безопасности - Codeby.net

Статья Я поднял ловушку для хакеров и за 4 часа поймал ботнет, который живёт с 2018 года

  • 21
  • 0
1.webp


🍯 Оставил SSH-дверь приоткрытой на дешёвом VPS с Cowrie-ловушкой и просто смотрел. Через несколько минут постучались. За четыре часа — почти 7 000 атак, 75 уникальных IP из 30 стран. И семь адресов из разных стран с одним и тем же бэкдор-ключом.

SHA256 всех семи закачек совпал до байта. Ключ с подписью mdrfckr, команда rm -rf .ssh && echo "ssh-rsa..." >> authorized_keys — это Outlaw/Shellbot, ботнет с 2018 года. Семь IP сами жертвы: их когда-то взломали тем же приёмом, теперь они сканируют интернет за своих хозяев.

Топ паролей: 123456, 123, 1234 — и объяснение, почему Passw0rd с заглавной буквой ломается за секунды, а случайные 16 символов — дольше жизни Солнца. Как поднять такую же ловушку самому: VPS, Cowrie через Docker, переброс портов.

💡 Противник — не хакер в худи, а конвейер автоматики, который круглосуточно долбит 123456 по всем адресам подряд.

Анонс Обсуждай задачи и переписывайся прямо в HackerLab: встроили форум и личные сообщения

  • 106
  • 0
Тёмный стол хакера ночью: ноутбук со светящимся экраном чата и значком непрочитанных сообщений, рядом монитор с лентой форума, бирюзово-графитовая палитра, тёплая подсветка от экранов.


🔧 HackerLab запустил форум-виджет с прямой интеграцией Codeby: обсуждение задач, подсказки и личная переписка теперь живут прямо на странице таска — без переключения вкладок.

Что внутри: живое обсуждение рядом с заданием, цитирование в один клик, загрузка скриншотов и файлов прямо в тред, реакции, онлайн-статусы, закреплённые сообщения. Свежие ответы подтягиваются автоматически.

Личные сообщения встроены в виджет: бейдж непрочитанных, поиск собеседника по имени, редактирование отправленного. Авторизация через Codeby ID. На мобильном всё адаптировано: список и переписка, долгое нажатие открывает действия с сообщением.

💡 CTF — это не только решить в одиночку. Вовремя спросить или подсказать растит быстрее. Попробуйте виджет и расскажите, что удобно и чего не хватает.

Статья Атаки через украденные учётные данные: kill chain от стилер-лога до domain admin

  • 199
  • 0
Латунный скелетный ключ, расколотый пополам, лежит на чёрном антистатическом коврике. Внутри излома виден миниатюрный сгоревший чип, вдоль фрагмента выгравированы идентификаторы атак.


🔐 Stealc-лог за $20 на Telegram-маркетплейсе — и через 11 шагов атакующий держит domain admin. Verizon DBIR 2025: украденные учётные данные — initial access в 22% утечек. IBM X-Force: инфостилеры обогнали ransomware, 32% всего malware в 2024.

Kill chain начинается с LummaC2 или Rhadamanthys: стилер сливает Passwords.txt, Cookies.txt и сессионные токены Okta/Azure AD. IAB проверяет VPN/RDP-доступ через crackmapexec, перепродаёт «готовый вход» за $500–5000. Дальше — password spraying по AD: `kerbrute passwordspray users.txt 'Summer2024!'`, T1110.003, без единого lockout.

💡 Пароль меняют — куку не отзывают. Живая сессия из стилер-лога обходит MFA полностью.

Статья Скрытые каналы передачи данных C2: DNS tunneling и HTTP covert channels от настройки до детекта

  • 186
  • 0
Схема DNS-туннелирования на кремовой бумаге с рукописными узлами и градиентными полосами энтропии. Перьевая ручка лежит поперёк листа в мягком оконном свете.


🕵️ На red team в финансовом секторе dnscat2 через TXT-записи двое суток гнал команды и сливал хеши NTDS.dit — Suricata молчала, SIEM ни алерта. DNS и HTTP получают карт-бланш от файрвола по умолчанию.

MITRE T1071.004 и T1572 — это не теория. iodine создаёт виртуальный интерфейс dns0, кодирует данные в поддомены до 63 байт на метку, Cobalt Strike DNS beacon переключается на DNS как fallback при блокировке HTTPS. OilRig применял туннелинг для картирования сети, Decoy Dog два года гнал Pupy RAT через TXT-записи.

Детект строится на аномалиях: энтропия поддоменов выше 3.5 бит, NXDomain-шторм, запросы длиннее 52 символов, один домен получает 1000+ запросов в час.

💡 SOC смотрит HTTP-прокси — канал уходит через корпоративный резолвер без единого Windows Event Log.

Writeup Web | Протокол "Затмение" | HackerLab

  • 171
  • 0
hackerlabProtocolFadeOut.webp


🌐 Авторизационная форма с гостевым входом — и абсолютно пустой интерфейс. Флаг спрятан в fl4g.txt, но путь к нему закрыт. Исходники прилагались к заданию — и в nginx.conf на 13-й строке пропущен завершающий слэш.

Path Traversal через misconfiguration Nginx: отсутствие "/" в конце location-директивы позволяет вырваться за пределы разрешённого каталога. Уязвимость из OWASP — классика неправильной конфигурации обратного прокси, которая регулярно встречается в production-средах.

Эксплуатация в два шага: изучить nginx.conf из прикреплённых исходников, восстановить корректный путь к fl4g.txt с учётом обхода директории. Запрос к сформированному пути — флаг получен без дополнительных инструментов.

💡 Лишний символ "/" в nginx.conf меняет семантику location: без него префиксный матч превращается в точечный и открывает path traversal на всё дерево файлов.

Writeup Web | Документальный архив | HackerLab

  • 182
  • 0
HackerLabDocumentStore.webp


🌐 Архив документов возвращает JSON — пропущен document с _id=3, запрос возвращает 200 без содержимого. Broken Access Control + NoSQL Injection: оператор $or обходит ролевую проверку и показывает скрытый документ. Флага нет — он в скрытом поле.

Разведка через Burp: поля _id, title, summary в ответе указывают на MongoDB. $or с несуществующим _id как «безопасная» ветка условия раскрывает документ без прав. Поле flag найдено через $exists: true. Извлечение содержимого — посимвольный blind NoSQL injection через $regex с якорем "^CODEBY{".

Автоматизация в Burp Intruder: позиция после накопленного префикса, словарь из латинских букв и спецсимволов, сортировка по длине ответа — самый длинный ответ выдаёт правильный символ. Флаг собирается итерациями как конструктор.

💡 $or с заведомо ложной второй веткой — классический способ обхода фильтрации в NoSQL без угадывания структуры ACL.

Статья Анализ ransomware The Gentlemen: реверс Go-шифровальщика Storm-2697 с самораспространением через SMB

  • 252
  • 0
Руки в перчатках держат разобранное сетевое устройство с обгоревшей дорожкой на плате. Рядом светится экран ноутбука с кодом анализа вредоносного ПО.


🧬 Storm-2697 зашифровал домен за 62 минуты: Go-шифровальщик The Gentlemen с флагом --spread копирует себя по SMB без оператора, убивает EDR через BYOVD (CVE-2025-7771) и использует CVE-2024-55591 (CVSS 9.8) для захвата 14 700 FortiGate.

Семпл 3ab957...9235 — 64-битный PE на Go со stripped symbols. GoReSym восстанавливает имена функций через pclntab, которую Go-рантайм обязан сохранять для stack traces. Внутри — XChaCha20 + Curve25519 с per-file эфемерным ключом: bulk-дешифровка без приватника оператора бессмысленна. Флаг --spread запускает автономный SMB-краулер (T1021.002, T1570).

💡 EDR убит до шифрования — Windows Event Log чист. Первый сигнал придёт из сетевых SMB-аномалий.

Статья Lateral Movement из IT в OT: техники пентеста промышленных сетей

  • 243
  • 0
Схема сегментации сети на кремовой бумаге с зонами IT и OT, соединёнными узким шлюзом. Рядом лежит перьевая ручка и латунное пресс-папье.


⚙️ Domain admin за 4 часа через Kerberoasting — и всё равно SCADA недосягаема. Firewall пропускает только Modbus TCP/502 и HTTPS/443. Pass-the-Hash мёртв, RDP заблокирован. Вот где начинается настоящий IT→OT pivot.

Kill chain идёт через dual-homed инженерные станции и data historian: tcpdump на DMZ-span-порту вскрывает OT-топологию без единого probe-пакета. Modbus TCP не имеет аутентификации — любой хост пишет в регистры ПЛК через FC16. Windows XP на HMI исключает EDR, Purdue Level 2 достигается через скомпрометированный historian.

Claroty и Dragos строят baseline промышленного трафика — новый IP на порту 502 мгновенный алерт.

💡 SIEM видит домен — OT слеп для Splunk. XENOTIME положил Triconex, не оставив следов в Windows Event Log.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
52 063
Сообщения
346 151
Пользователи
149 368
Новый пользователь
hollyone