Форум информационной безопасности - Codeby.net

На проверке Инфраструктура для Red Team операций: C2-серверы, redirectors и OPSEC

  • 0
  • 0
Тёмная серверная комната с изогнутым экраном, на котором светится схема инфраструктуры red team: редиректор, тимсервер и этапы доставки payload. У края экрана в свечении мониторов различим силуэт о...


🛡️ Engagement на шесть недель сгорел за 36 часов из-за самоподписанного сертификата на VPS — Censys проиндексировал тимсервер за одну ночь, SOC пробил IP в Shodan, домены улетели в блоклист.

Прямой callback импланта к тимсерверу — ошибка номер один: один алерт, DNS-резолвинг, WHOIS — и вся инфраструктура прозрачна. Разбираем многослойную архитектуру redirector'ов: CDN, short-haul, long-haul, T1090.002/T1090.003 по MITRE ATT&CK.

Сегментация по стадиям — Stage 0 phishing, Stage 1 foothold, Stage 2 long-haul — разные домены, регистраторы, VPS-провайдеры и CA для TLS-сертификатов на каждом этапе.

💡 Три из пяти провалов случились не из-за payload'а — Stage 0 и Stage 1 сидели на одном домене.

На проверке Purple Team взаимодействие Red Team и Blue Team: протокол координации для реальных операций

  • 34
  • 0
Тёмная лаборатория с двумя рабочими местами: слева монитор с бирюзовой линией времени атаки, справа — янтарная панель обнаружения угроз. Между ними на видеостене светится карта MITRE ATT&CK с пурпу...


🛡️ 18 purple team операций за два года — и в двух третях кейсов пропущенный детект не про слабый SIEM, а про разрыв коммуникации Red и Blue Team. Отчёт через три недели вместо алерта за часы.

Red Team отработал технику, Blue Team узнал об этом из PDF через месяц — контекст атаки, артефакты в логах, момент ослепления SOC уже потерян. Ad-hoc разбор, структурированные упражнения по ATT&CK через CALDERA или Atomic Red Team, continuous purple teaming — три модели по зрелости.

Протокол координации сокращает цикл от gap'а до детекта с недель до часов: фасилитатор фиксирует результат, Blue Team доводит Sigma-правило в SIEM сразу после техники.

💡 Проблема не в EDR и не в правилах — в том, что обе команды не разговаривают друг с другом вовремя.

Вакансия Специалист по анализу защищённости внешней и внутренней инфраструктуры

  • 255
  • 0
Уральский центр систем безопасности ищет пентестера с опытом от 3 лет — полностью удалённо и со 100% оплатой OSCP/OSWE/OSEP и других сертификаций.

Анализ защищённости внешней и внутренней инфраструктуры, веб-приложений. Нужны знания OWASP Top 10, архитектуры веб-приложений, Windows/Linux. Плюс — сертификации, CVE, статьи, CTF, bug bounty. Удалёнка, гибкий старт дня, зарплата обсуждается индивидуально, ДМС после адаптации.

Статья Проверка рабочей станции перед Red Team операцией: чек-лист оператора

  • 440
  • 0
Ноутбук на антистатическом коврике с приоткрытой крышкой, на экране терминал с чек-листом проверки и янтарным индикатором тревоги рядом со строкой имени хоста. Тёплый акцентный свет скользит по гра...


🕵️ Оператор red team подключился к SMB-цели, и NTLM-хендшейк слил hostname YOURNAME-LAPTOP. SOC заказчика вытащил его из Sysmon Event ID 3, нашёл в LinkedIn — операция раскрыта за два часа вместо шести месяцев.

DNS-утечки мимо VPN-туннеля, WebRTC-палево локального IP, IPv6 без kill switch, hostname и username в Kerberos-тикетах — MITRE T1082, T1033, T1049 применимы к вашей же станции раньше, чем к цели.

Чек-лист покрывает resolv.conf, Get-DnsClientServerAddress, scutil --dns, curl -6 ifconfig.co, iptables kill switch, browserleaks WebRTC-тест. Каждый пункт — с working/not-working сценариями под split-tunnel VPN.

💡 Blue team ищет IOC в трафике цели — а находит их в вашей собственной DNS-утечке.

Статья Юридические аспекты физического пентеста: договор, ROE и get-out-of-jail card

  • 491
  • 0
Тёмная комната для подготовки редтим-операций: на изогнутом мониторе светится шаблон документа с надписью «GET-OUT-OF-JAIL CARD» и строками про ROE и статью 272. Рядом на столе лежат Proxmark3 и кл...


⚠️ Пентестер с Proxmark3 и клонированным пропуском задержан охраной банка на втором этаже. Полицию вызвали через 6 минут. Get-out-of-jail card сработала — но у коллеги годом ранее аналогичный документ не спас от 4 часов в отделении.

Разница — не в навыках вскрытия замков, а в одном критическом абзаце документа. Ст. 272 УК РФ и ст. 14 ФЗ-187 о КИИ не разбирают намерения — только наличие письменной авторизации на конкретные действия, объекты и время.

Разбираем семь обязательных блоков договора, ROE с привязкой к MITRE ATT&CK (T1591, T1656, T1078, T1200) и структуру get-out-of-jail card, которая реально работает у охраны и полиции, а не только на бумаге у юриста.

💡 Отмычки и Flipper Zero — не главный инструмент физического пентестера. Главный — абзац про общие зоны БЦ.

Статья Три способа зашифровать данные в Linux без VeraCrypt и другого GUI

  • 881
  • 0
🐧 На собеседовании кандидата усадили за голый Linux без VeraCrypt и попросили создать криптоконтейнер руками. Три рабочих способа — от LUKS/dm-crypt до GPG и openssl enc — без единого GUI.

Способ 1 — cryptsetup luksFormat поверх loop-устройства даёт настоящий блочный криптоконтейнер с прозрачным доступом через dm-crypt. Способ 2 — tar czf в связке с gpg --symmetric --cipher-algo AES256 шифрует архив на лету, но оставляет детектируемые метаданные формата. Способ 3 — openssl enc как крайний вариант при отсутствии других утилит в системе.

💡 Стойкость шифрования и скрытность контейнера — разные задачи: AES256 не спасёт, если формат файла выдаёт себя с первых байт.

Статья OSINT разведка инфраструктуры компании: от сабдомена до сотрудника за 4 фазы

  • 524
  • 0
Матрёшка на антистатическом коврике: внешняя фигура с гравировкой «staging.corp.internal» раскрыта, внутри — фигурка с надписью «T1590 RECON → EMPLOYEE». Тёплый свет настольной лампы выхватывает де...


🕵️ За 3 часа — от забытого staging-поддомена до коммита с хардкоженным AWS-ключом и корпоративного email в двух breach-базах. Ноль пакетов в сторону цели, только открытые источники: CT-логи, subfinder, Shodan.

subfinder + httpx поднимают живые поддомены и палят тех-стек за секунды. Dangling CNAME на удалённый Heroku-инстанс превращается в subdomain takeover. Shodan-запрос ssl.cert.subject.cn находит забытые API-гейтвеи мимо CDN и WAF за минуты.

Blue team должна прогонять T1590 и T1589 против себя же — CT Watcher на новые сертификаты, DNS-мониторинг dangling CNAME, ротация ключей из публичных коммитов и запрет паролей из breach-баз в AD.

💡 Пока SOC ищет аномалии в трафике, атакующий уже нашёл ваш пароль в открытой breach-базе — без единого пакета в сеть.

Статья Lock picking для пентестера: техники, инструменты и легальные аспекты

  • 544
  • 0
Тёмная лаборатория пентестера: изогнутый монитор с цианово-янтарной схемой дата-центра и подсвеченными красным дверями, внизу набор отмычек и ключ натяжения в свете экрана.


🔍 Три двери серверной финтех-клиента открыты hook pick'ом за 47 секунд, 90 секунд и через under-door tool — доступ к стойке за 8 минут без единого следа взлома.

MITRE T1200 (Hardware Additions) начинается не с эксплойта, а с физического доступа. Kwikset и Schlage без security pins падают за минуты через single pin picking или raking, Euro-цилиндры уязвимы к snap attack, Abloy Protec2 практически непробиваем за реалистичное время engagement.

Правило 5 минут: нет результата — фиксируй попытку и переходи к альтернативному вектору. T1052.001 и T1091 начинаются там, где СКУД и камеры есть, а штифтовый замок на серверной — легаси без апгрейда.

💡 Бюджет на SIEM и камеры бесполезен, если внутренняя дверь серверной держится на Kwikset без security pins.

Статья Киберстрахование: Российская рулетка с новыми правилами игры

  • 973
  • 0
пушка.webp


⚠️ Компания застраховала киберриски на 500 млн рублей и решила, что ИБ-бюджет больше не нужен. Форензик-эксперты страховщика нашли пиратский SQL Server на зашифрованном хосте — выплата 0 рублей, штраф РКН по обороту остаётся.

Рынок киберстрахования в России — полмиллиарда рублей без единой методики оценки риска и без киберсюрвейеров. Полис на 10–50 млн продаётся по бумажной анкете, которую заполнил финдиректор, не заглянув в серверную.

Ловушки стандартные: нелицензионное ПО, антивирус без обновлений полгода, IDS/IPS отключены при заявленном наличии, cascading failure вместо целевой атаки.

💡 Полис проверяют один раз — при страховом случае, и именно тогда всплывает разница между анкетой и реальной инфраструктурой.

Статья Как злоумышленники используют Fake CAPTCHA

  • 1 058
  • 0
IMG_1191.webp


🕵️ ClickFix копирует в буфер вредоносный PowerShell под видом капчи "Я не робот" — жертва сама жмёт Win+R, Enter, и StealC уже ворует пароли, cookie и сессии Telegram.

Схема эксплуатирует рефлекс: чекбокс CAPTCHA → фейковая "доп. проверка" → скрытая команда в буфере обмена → загрузка стилера с C2-сервера. GitHub-репозитории recaptcha-phish и DEDSEC_CLICKFIX открыто воспроизводят этот вектор для Windows и Linux.

Telegram-кейс с фейковой Premium-подпиской крадёт сессии через клон Telegram Web за 24 часа "активации". Проверяйте буфер обмена перед вставкой в Win+R, блокируйте автозапуск PowerShell из clipboard, мониторьте clipboard-based execution в EDR.

💡 Пользователь сам копирует и запускает вредонос — антивирус видит легитимный powershell.exe, а не файл с диска.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
53 223
Сообщения
348 046
Пользователи
163 504
Новый пользователь
Viktory