Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
CVE-2026-11645 уже в CISA KEV: два CWE в одном баге V8 — CWE-125 OOB Read плюс CWE-787 OOB Write — дают атакующему и leak, и corruption без второй уязвимости для обхода ASLR.
Drive-by через T1189: crafted HTML запускает JS, TurboFan убирает bounds check по type feedback — и движок читает или пишет за границами массива. PoC строится на warming loop перед payload path, видно через `d8 --trace-opt`. CVSS 8.8, PR:N, UI:R — жертве достаточно открыть страницу.
Патч вышел в Chrome 149.0.7827.103, дедлайн CISA — 2026-06-23. S:U означает эксплуатация ограничена renderer-процессом без подтверждённого sandbox escape — но session tokens и OAuth уже там.
Google скрыл root cause специально: домыслы о компоненте V8 без patch diff — это шум, а не threat intel.
Администратор откатил PermitRootLogin yes после аварийных работ — три недели drift никто не заметил, пока SOC не поймал root-сессию через brute-force на SSH. T1078.003, Initial Access, юридическая дыра под оборотный штраф.
Baseline вручную не переживает первого экстренного изменения. CIS 5.2.4 через lineinfile ломается на Match-блоках sshd_config — дубль в глобальной секции, конфиг сложнее для аудита. Regexp без «?» рушит идемпотентность на Ubuntu.
Каждый контроль CIS маппится на технику ATT&CK: sudo T1548.003, cron T1053.003, auditd T1562.001. Корреляция для SOC — drift в sudo плюс аномальный sudo -l от непривилегированного юзера, не два разных дашборда.
Харденинг без маппинга на ATT&CK — чеклист ради чеклиста, SOC не свяжет алерт с разорванной цепочкой атаки.
CVE-2025-68670: pre-auth RCE в xrdp, CVSS 9.1, EPSS-перцентиль 68% — TCP-коннект на 3389 без логина и пароля превращается в shell на сервере.
Kaspersky нашла stack overflow в xrdp_wm_parse_domain_information — доменное имя из Client Info PDU копируется в буфер 256 байт без проверки границ. PoC использует кириллицу для расширения UTF-8 при подгонке под лимит UTF-16, перезаписывая return address строкой «AAAAAAAA».
Патчи в v0.10.5, бэкпорты в 0.9.27 и 0.10.4.1. Проверяйте stack canary в сборке, фильтруйте домены с подчёркиваниями на файрволе, мониторьте аномальные Client Info PDU до аутентификации через network IDS.
SOC ищет постаутентификационные аномалии — здесь весь эксплойт умещается до первого пакета с логином.
Junior-пентестер завалил собеседование после 30 пройденных OSINT-комнат — интервьюер дал домен и 20 минут без подсказок. Разница между провалом и оффером оказалась не в инструментах.
TryHackMe учит терминологии через guided-room с подсказками рядом с заданием. HTB Academy строит методологию через категории информации, а не источники — Corporate Recon требует MITRE T1593, T1590, T1596 без scaffolding.
На интервью оценивают систематичность: WHOIS, DNS, поддомены, LinkedIn, проверка утечек через HIBP и GitHub-репозитории по T1593.003. Хаотичное переключение между инструментами — красный флаг для интервьюера.
Собеседование проверяет не знание флагов theHarvester, а способность строить методологию с пустого листа без чётких подсказок.
Глаз Бога заблокирован в 2021-м, но клоны в Telegram до сих пор собирают предоплату и номера "для верификации" — вы пришли пробить кого-то, а T1589 пробивает вас самих.
Три схемы: оплата без результата, сбор вашего номера под видом верификации, фишинг-клоны вроде eog-bot.ru, перехватывающие сессию через "авторизацию Telegram". Тысячи зеркал одного бренда, разные владельцы через неделю.
Чек-лист из 7 флагов отличает рабочий OSINT от разводки: предоплата до демо-выдачи, обещания доступа к базам МВД, отсутствие источников, оплата только криптой. Альтернатива — Sherlock, Maigret, theHarvester, SpiderFoot: T1596.005, только открытые данные.
Легитимный OSINT-инструмент раскрывает источники и работает часами — "полное досье за минуту" уже само по себе красный флаг.
«Я мог бы этому научить» — если вы практик и давно так думаете, напишите нам первыми.
Codeby Academy расширяет линейку курсов вместе с сильными практиками из индустрии — у нас большая и живая аудитория студентов. Особенно ищем авторов по направлению Безопасность ИИ / AI Security, но рассматриваем все актуальные темы в области ИБ.
Не обязательно сразу делать большой курс: мы открыты к небольшим практическим продуктам на 2–3 дня — интенсивам, воркшопам, мини-курсам. Что предлагаем автору: денежное вознаграждение за создание курса, выход на аудиторию школы и продвижение, помощь с упаковкой, методологией и организацией обучения, свободу формата — от большого курса до узкоспециализированного интенсива. А если сами не хотите быть автором, но знаете сильного специалиста — порекомендуйте его: за успешную рекомендацию тоже есть вознаграждение.
Пишите в личку @maria_ezhi и сразу коротко расскажите: чем занимаетесь, какую тему готовы преподавать и какой формат рассматриваете. Будем рады новым авторам и действительно сильным практикам в...
HTB 2026 закрыла gap между offensive и defensive: 230+ курсов, SOC Range с 250+ алертами, Crisis Control для C-level. Но 77% защитников тренируются в атаке — а платформа готова ли к обратному?
SOC Range моделирует SIEM-поток вместо CTF-головоломки, но разрыв с Elastic 8.x, MaxPatrol или Splunk ES сохраняется — навык триажа переносится, привычка к интерфейсу нет. Нет интеграции с SOAR — TheHive, Cortex, Splunk SOAR остаются за кадром.
Crisis Control совмещает техническое расследование с эскалацией на уровне C-level в одном сценарии — редкий формат.
DOA получил DCWF 8140, но статус стоит проверить самому — маркетинг HTB опережает независимое подтверждение фактов.
Modbus/TCP 502 и EtherNet/IP 44818 открыты в интернет тысячами — Shodan находит HMI-панели без аутентификации, а group связываемая с Volt Typhoon закрепляется в OT-сетях на месяцы через External Remote Services (T1133).
Kill chain идёт сверху вниз по Purdue-модели: Exploit Public-Facing Application (T1190) на уровне 4-5 через уязвимые SCADA-веб-интерфейсы, затем VPN-доступ подрядчика без ограничений по IP и MFA — прямой путь к инженерным станциям и ПЛК.
Проверяйте сегментацию уровней 3 и ниже, brokered access с записью сессий вендоров, DPI-файрволы для ICS-протоколов.
IT-периметр защищён — атакующие спускаются к контроллерам через доверенный VPN подрядчика, минуя весь мониторинг SOC.
Мейнтейнер npm-пакета привязал аккаунт к домену со статусом pendingDelete в whois — регистрация за цену чашки кофе открывала сброс пароля и публикацию вредоносного patch. Паттерн T1195.002 привёл к node-ipc, chalk/debug и червю Shai-Hulud.
Kill chain: whois-разведка мёртвых доменов мейнтейнеров через npm view maintainers → регистрация домена → MX-запись → Forgot password → публикация payload через ^ semver. Атакующие подняли npmjs.help для перехвата TOTP в реальном времени — 18 пакетов скомпрометированы за один заход.
Между смертью домена и компрометацией прошло два месяца тишины — supply chain атаки живут не в CVE, а в whois.
CVSS 10.0 без единого exploit-байта: GET-запрос к /token_keys в Cloud Foundry UAA отдавал приватный EC-ключ подписи JWT прямо в JSON-ответе. CVE-2026-40965 — и это не утечка данных, это конец доверия ко всем токенам платформы.
Баг живёт в сериализации JWK для uaa_release v76.12.0–v78.12.0: RSA-ключи фильтруются корректно, а вот для EC вместе с публичными x, y в ответ утекает приватный скаляр d. Дальше — PyJWT, произвольные scope и client_id, admin-токен без единого пароля.
Поддельный JWT криптографически валиден — ни Cloud Controller, ни маршрутизаторы отличить не могут.
Классическая детекция credential theft тут бесполезна — токен не украден, а нарисован с нуля из утёкшего d.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.