Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
CVE-2025-4427 + CVE-2025-4428 и CVE-2026-1281 — цепочки от auth bypass до pre-auth RCE в Ivanti EPMM: 4 400 инстансов торчат в интернете, EPSS CVE-2023-35078 равен 1.0, публичный эксплоит EDB-52421 уже в Exploit-DB.
Ivanti EPMM пять раз попадал в CISA KEV за три года. CVE-2025-4427 обходит аутентификацию через небезопасную реализацию Spring Framework, CVE-2025-4428 добивает RCE через Hibernate Validator — в связке это полный захват без учётных данных. CVE-2026-1281 и CVE-2026-1340 дают pre-auth RCE через bash arithmetic expansion.
Для детекции — шаблон CVE-2025-4427.yaml в nuclei-templates ProjectDiscovery.
До публикации CVE-2026-1281 атакующие уже разворачивали dormant backdoors — патч не гарантирует чистую систему.
Учётка svc_backup тихо ходила по 12 серверам 36 часов — Event ID 4624 Type 3 в логах, тишина в алертах. NTDS.dit скопирован, три файловых сервера зашифрованы. Не хватило одного: корреляции.
SMB lateral movement (T1021.002) оставляет чёткий след — 4624 Type 3 с NtLmSsp и KeyLength=0, 4648 с явными кредентиалами, 5145 на ADMIN$/C$. Splunk-правило: dc(ComputerName) > 3 за 15-минутное окно от одного TargetUserName плюс explicit_creds > 0 — и алерт готов.
PsExec детектируется через Event ID 7045 с рандомным 4-символьным именем сервиса (Impacket-default), 5145 на ADMIN$ и дочерними процессами от psexesvc.exe.
4624 Type 3 пишется на цели, 4648 — на источнике. Корреляция по имени юзера, не по хосту — иначе правило слепое.
Asyncio-сканер на 80 строк Python закрыл /24 за 47 секунд — без nmap, без root, из-под www-data на pivot-хосте с заблокированным бинарным трафиком через reverse-SSH туннель.
TCP connect scan через asyncio.open_connection + asyncio.Semaphore(300) — полное рукопожатие без raw sockets. MITRE T1046 в чистом виде: 1024 порта на 254 хостах, баннеры SSH и HTTP за один проход, asyncio.wait_for гасит зависшие корутины на дропающем файрволе.
Семафор критичен: превысишь ulimit -n 1024 — получишь OSError errno 24 и нулевые результаты без видимых ошибок. Старт с N=300, таймаут connect 2.0 с, баннер 1.0 с. Для SOCKS-прокси — N≤100.
SOC видит nmap в сигнатурах — Python connect scan в pcap выглядит как легитимный сервисный трафик.
ALFA AWUS036ACH, направленная антенна в сторону офиса — за 35 минут airodump-ng взял WPA2-PSK handshake, hashcat за ночь вскрыл пароль. Гостевой VLAN не изолирован: утром пятницы — полный доступ к корпоративному сегменту.
Статья разбирает полный стенд: от выбора чипсета (RTL8812AU vs MT7612U vs MT7921AUN) до kill chain по MITRE ATT&CK — T1669, T1040, T1557.004. Разбор драйверов, monitor mode, packet injection через aireplay-ng и mdk4, PMKID-атаки и beacon flooding.
Detection-сторона: как WIDS закрывает три этапа деаутентификации, которые SOC пропустил полностью. Корреляция алертов в SIEM, IOC беспроводных атак, hardening — изоляция VLAN, контроль rogue AP по T1200.
SOC мониторит эндпоинты — атака живёт в эфире. WIDS отсутствовал, Windows Event Log молчал всё время.
Mirai-ботнет уложил Dyn в 2016-м через water torture: IoT-устройства долбили рекурсоры случайными поддоменами вида a1b2c3.target.com — кэш бесполезен, каждый запрос уходит к авторитативнику. Twitter, Reddit, GitHub — оффлайн.
Water torture эксплуатирует T1499.002/T1499.003: объём трафика скромный, но CPU рекурсора уходит в потолок от cache miss storm. NXDOMAIN flood бьёт по рекурсору любыми несуществующими доменами, water torture целится через него в конкретный авторитативный сервер. DNSSEC иронично усиливает amplification до 54x (T1498.002, US-CERT TA13-088A).
SOC видит volume spike — water torture его не даёт. Атака прячется за легитимным трафиком, пока CPU уже в 100%.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.