Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
Мейнтейнер npm-пакета привязал аккаунт к домену со статусом pendingDelete в whois — регистрация за цену чашки кофе открывала сброс пароля и публикацию вредоносного patch. Паттерн T1195.002 привёл к node-ipc, chalk/debug и червю Shai-Hulud.
Kill chain: whois-разведка мёртвых доменов мейнтейнеров через npm view maintainers → регистрация домена → MX-запись → Forgot password → публикация payload через ^ semver. Атакующие подняли npmjs.help для перехвата TOTP в реальном времени — 18 пакетов скомпрометированы за один заход.
Между смертью домена и компрометацией прошло два месяца тишины — supply chain атаки живут не в CVE, а в whois.
CVSS 10.0 без единого exploit-байта: GET-запрос к /token_keys в Cloud Foundry UAA отдавал приватный EC-ключ подписи JWT прямо в JSON-ответе. CVE-2026-40965 — и это не утечка данных, это конец доверия ко всем токенам платформы.
Баг живёт в сериализации JWK для uaa_release v76.12.0–v78.12.0: RSA-ключи фильтруются корректно, а вот для EC вместе с публичными x, y в ответ утекает приватный скаляр d. Дальше — PyJWT, произвольные scope и client_id, admin-токен без единого пароля.
Поддельный JWT криптографически валиден — ни Cloud Controller, ни маршрутизаторы отличить не могут.
Классическая детекция credential theft тут бесполезна — токен не украден, а нарисован с нуля из утёкшего d.
Contractor с правом "загрузить тему" в Mautic 7 превращается в root. CVE-2026-9558 — SSTI в Twig без сэндбокса, живёт с версии 1.3.0. CVE-2026-9559 — Zip Slip в импорте кампаний. Вместе CVSS 9.9 + 9.9 = RCE за два запроса.
Twig-движок тем рендерит .twig-файлы без Twig\Sandbox\SecurityPolicy — allowlist функций отсутствует десять лет. Импорт кампаний уязвим к Zip Slip: ../ в путях ZIP-архива перезаписывает PHP-файлы через include/require (CWE-98), минуя прямой доступ по URL.
Патчи: 5.2.11, 6.0.9, 7.1.2, для 4.x — 4.4.20 через ELTS.
EPSS 44-й перцентиль и статус Track у CISA — а импакт total. PR:L требует лишь аккаунт маркетолога, не админа.
«Астра стоит, импортозамещение выполнено» — а вся работа идёт внутри Windows-ВМ через сетевой мост.
Обычная библиотека госсектора: компьютер с Astra Linux, а на нём VirtualBox с Windows 10 через сетевой мост — то есть ещё один хост в сети со своим IP и всеми вытекающими. Формально галочка есть, фактически сертификация ФСТЭК не работает, а детектить трафик ВМ нечем: ни IDS, ни DPI, ни VMI из коробки. И хуже всего — ложная уверенность, что «всё защищено».
В этой заметке — разбор, почему это не разовый косяк админа, а системный симптом UX-проблемы: библиотекарь или бухгалтер элементарно не может работать в Астре напрямую, потому что флешка требует udev/fstab/групп, принтер — ручной настройки, установка .deb упирается в консоль, а Parsec/MAC не дают шагу ступить без sudo. Админ вздыхает и ставит Windows-ВМ. Плюс — конкретные предложения вендору (упростить UX, дополнить документацию сценарием «Астра + Windows-ВМ», включить br_netfilter в ядро по умолчанию) и живая дискуссия сообщества с примерами схем «тонкий клиент → RDP на винду».
Заметка-мнение для специалистов по ИБ и госсектору: удобство и безопасность здесь связаны...
Один EVE-NG стенд, 128 ГБ RAM и два года — автор параллельно готовился к CCIE Security и OSCP, гоняя ASAv, IOS-XE и Kali в одной L2-сети, пока не поймал reverse shell через собственный "идеальный" ACL на нестандартном порту.
Атака верифицирует защиту: настроил dot1x по blueprint — тут же пробуешь VLAN hopping с Kali. Каждый шаг закрывает T1046, T1110, T1190 по MITRE ATT&CK, а логи Cisco ISE и Wireshark-дампы тренируют troubleshooting-секцию Lab Exam.
Разбор железа под ISE и FMC, сравнение GNS3 vs EVE-NG vs CML с реальными подводными камнями — от нестабильных мостов после апдейта ядра до UKSM-ограничений Community-версии.
Классический стенд для CCIE учит настраивать, а стенд для OSCP — ломать. Соединив их, узнаёшь про дыру в конфиге до экзамена, а не на нём.
Kerberoasting сервисного аккаунта с правами Domain Admin, офлайн-перебор хеша за 12 минут, DCSync — и лес из 1200 хостов пал за четыре часа. Три мисконфигурации, каждая «не критична» по мнению админов.
Разворачиваем полигон: Server Core DC на 192.168.56.10, WKS01 с намеренно ослабленной password policy, Kali с Impacket, BloodHound и NetExec на 192.168.56.99. Install-ADDSForest, New-ADUser через CSV, AD CS с Enterprise Root CA — открывает ESC1-ESC8 через шаблоны сертификатов.
Ключевая ошибка новичков — DNS рабочей станции не указывает на DC, Add-Computer молча падает. Второй провал — забытый Windows Firewall блокирует Impacket на порту 445. Отключайте оба перед первой атакой на домен.
Слабые пароли в лабе — не баг, а фича: именно их вы ищете на реальном пентесте.
90 часов лабов против PDF с логотипом: тимлид SOC провёл 50+ собеседований — 9 из 10 обладателей сертификата курса не отличают SYN-скан от version detection в nmap и молчат перед pcap-файлом.
Пять критериев отсева до оплаты: часы практики в лабораторной среде, преподаватели с действующим OSCP или GIAC, встроенная подготовка к Security+, когорта 20–25 человек, а не 200, прозрачные данные о трудоустройстве выпускников.
Краткосрочный курс закрывает переход из IT-хелпдеска в SOC и даёт фундамент для entry-level defensive-роли. Он не даст reverse engineering, vulnerability research и не гарантирует оффер — эти обещания на лендинге сами являются красным флагом.
Сертификат без 90 часов в консоли — это PDF, а не навык; техническое интервью это вскрывает за три минуты.
HSRP-домен на Cisco Catalyst без аутентификации — за 40 минут перехват active-шлюза через Scapy и MITM-позиция на весь серверный VLAN. Атака отработана неделей раньше в EVE-NG на двух IOSv.
Русские гайды по лабам топчутся на Kali+Metasploitable+AD — хостовые техники покрыты, а VLAN hopping, OSPF-инъекции, обход ACL мимо. Kill chain: T1046 через nmap/CDP-LLDP, фингерпринт HSRP/VRRP/GLBP, hijacking через Scapy или Yersinia, дальше Responder и relay.
EVE-NG Freemium — 7 нод для точечной атаки, PnetLab — форк со спорным статусом и Lab Store, GNS3 — Dynamips для legacy IOS 12.x. KVM/QEMU, 16-64 ГБ RAM, NVMe от 256 ГБ.
Ни один эмулятор не воспроизводит ASIC — L2-коммутация в IOSvL2 полностью программная.
CVE-2026-39861: Claude Code записывает файлы за пределами workspace через symlink — CVSS 7.7, EPSS 0.71%. Sandboxed-процесс создаёт ссылку, unsandboxed следует по ней в ~/.ssh/authorized_keys или crontab — и оба формально соблюдают свои же ограничения.
CWE-22 + CWE-61 — confused deputy с двумя процессами: sandbox ограничивает bash/python рамками workspace, но не видит, что путь внутри — symlink наружу. Триггер: prompt injection через отравленный репозиторий, npm-пакет или PR — LLM01 из OWASP Top 10 для LLM.
Проверьте версию Claude Code — патч в 2.1.64.
Периметр молчит — эксплуатация происходит внутри доверенной dev-машины, SSH-ключи и cloud-токены уходят до первого алерта SIEM.
SkillJack компилирует отравленную траекторию в persistent-навык LLM-агента — детекция вредоносности падает с 98.5% до 11.4% после skill extraction, ASR достигает 89.2%, а 80% имплантов переживают удаление исходных записей.
Атака бьёт по Transform-стадии experience-to-skill pipeline: SkillX и Anything2Skill компилируют траектории без верификации, backdoor-навык срабатывает при любой семантически похожей задаче — эксфильтрация, вредоносный код, подмена получателей.
В отличие от memory poisoning вроде GhostWriter (~60% активации через retrieval), здесь навык — отдельный артефакт, не привязанный к контексту.
Safety-фильтр ловит 97% сырых вредоносных записей и почти ничего — из скомпилированных навыков той же атаки.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.