Форум информационной безопасности - Codeby.net

На проверке Обход антивируса с помощью машинного обучения: GAN и reinforcement learning против ML-детекторов

  • 99
  • 0
Тёмная лаборатория с изогнутым монитором, на экране которого светится сине-фиолетовый дашборд состязательного обучения с графиком GAN и точками мутировавших файлов. На заднем плане в тени мерцают я...


🧬 RL-агент gym-malware обходит ML-детекторы PE-файлов в black-box режиме с evasion rate 44.11% — выше любого протестированного генератора. MalGAN и Mal-LSGAN роняют true positive rate детекторов через суррогатную модель и least-squares loss.

Generator G(m,z) давит вероятность детекции substitute-модели D, обученной на парах sample-label из VirusTotal и Defender sandbox. Feature-space атака модифицирует 2381-признаковый EMBER-вектор, problem-space — реальный PE: секции, overlay, import table.

Transferability переносит adversarial-пример на целевой black-box движок, если feature-набор близок к training distribution суррогата.

💡 Ручная обфускация тычется вслепую в feature vector — adversarial-генератор обучается один раз и масштабируется за секунды.

На проверке SpiderFoot на телефоне: запуск через Termux, удалённый доступ и мобильные OSINT-альтернативы

  • 260
  • 0
Смартфон на тёмном антистатическом коврике с открытым терминалом Termux на экране, где виден запуск SpiderFoot и ошибка зависимости Python. Рядом лежит OTG-адаптер и смотанный кабель USB-C в тёплом...


🐧 SpiderFoot APK не существует и не будет — зато Termux на ARM64 собирает 25 зависимостей, включая cryptography на Rust, за 30-60 минут и с шансом схватить OOM killer при 2 GB RAM.

Сборка lxml падает с fatal error libxml/xmlversion.h — Termux хранит заголовки не там, где ждёт pip. cryptography компилируется 10-20 минут на Snapdragon 6xx и требует CFLAGS с явным путём к libxml2-dev. ModuleNotFoundError M2Crypto — признак гайда для SpiderFoot 2.x-3.x, актуальная ветка 4.0 использует pyOpenSSL.

💡 Даже успешная сборка не спасает — сканирование идёт в 3-5 раз дольше десктопа, а Android выгружает Termux из памяти при переключении на мессенджер.

Статья Hack-back: правовые последствия для бизнеса — разбор меморандума США

  • 357
  • 0
Президентский меморандум о hack-back лежит на тёмном столе аналитика под бронзовым пресс-папье, рядом раскрытая ручка с янтарными чернилами и планшет с таймлайном законопроекта ACDC.


⚠️ Белый дом легализовал hack-back меморандумом NSPM-2026 — но правовая база держится на §1030(f) CFAA, который ни разу не проверял ни один суд. Bond $1 млн, письменное разрешение NCC — и ответственность наступает ретроактивно.

DOJ и DHS координируют операции через NCC, каждая требует отдельного одобрения Executive Directors. Выход за scope — Data Destruction по MITRE T1485 — и §1030(a)(5) CFAA применяется независимо от мотива и статуса компании.

Теория делегированного агента DOJ никогда не проходила судебную проверку. Если суд откажется признать исключение — разрешения NCC не защитят от статьи. Honeypots и deception внутри периметра легальны, ответный удар за его пределы — нет.

💡 Компании думают, что bond и бумага NCC — щит. Суд решит иначе, и щита не будет.

Статья AI в ransomware-атаках: как автоматизация меняет kill chain и что с этим делать пентестеру

  • 509
  • 0
Крупный план платы Langflow на антистатическом коврике: обугленный чип с вздутым конденсатором рядом с JTAG-разъёмом и щупом. На радиаторе выжжена маркировка CVE-2025-3248, снимок в приглушённой па...


💣 JADEPUFFER взломала Langflow через CVE-2025-3248 и за 31 секунду прошла путь от неудачного логина до рабочего шифрования — без оператора, только agentic reasoning с приоритизацией целей в payload.

RCE-эндпоинт /api/v1/validate/code без аутентификации, CVSS 9.8, в CISA KEV с мая 2025. Агент нашёл MinIO с дефолтными minioadmin:minioadmin, сам адаптировал XML-парсер под S3-ответ, поднял persistence через crontab и C2 на 45.131.66.106:4444.

Дальше — Nacos с подделкой JWT на публичном ключе с 2020 года, инъекция admin-аккаунта в MySQL, plan-act-observe-adjust цикл при ошибках. Итог — 1300+ конфигов зашифрованы, T1486 закрыт за один сеанс.

💡 Unit 42 фиксирует эксфильтрацию за 72 минуты — пока SOC разбирает алерт, kill chain агента уже закончен.

Статья CVE-2026-73678: unauthenticated RCE в MindsDB через prompt injection — разбор эксплуатации AI-агента без песочницы

  • 575
  • 0
Крупный план одноплатного компьютера с MindsDB на антистатическом коврике: снятая крышка процессора обнажает кристалл с тонкой линией выгорания вдоль пути выполнения кода без песочницы. Рядом диагн...


💣 CVE-2026-73678 — unauthenticated RCE в MindsDB Cowork с CVSS 10.0: четыре минуты от HTTP POST до `id && cat /etc/shadow` без единого пароля через scratchpad-агента Anton.

FastAPI-эндпоинт `/api/v1/responses/` без `Depends()`-проверки, CORS wildcard `allow_origins=["*"]` плюс loopback-биндинг на 127.0.0.1:26866 — три архитектурных решения дали CWE-94 code injection. PoC Boreas37/CVE-2026-73678-PoC на GitHub — два curl-запроса, drive-by через браузер жертвы.

Ноутбук аналитика — не сервер в DMZ: SSH-ключи, AWS/GCP-токены, .env-креды доступны сразу после захвата шелла.

💡 Loopback-биндинг — это про скоуп сети, а не про авторизацию: любой процесс на машине стучится к порту свободно.

Статья Внедрение кода через проекцию NtMapViewOfSection

  • 639
  • 0
Инжект кода через section mapping и NtMapViewOfSection в Windows


🔥 Забудьте про VirtualAllocEx: как инжект через маппинг памяти обходит EDR.

Связка VirtualAllocEx() + WriteProcessMemory() + CreateRemoteThread() давно спалена в любой сигнатурной базе. Но FormBook, GuLoader, HijackLoader, Blister и даже APT-группировка Winnti используют другой путь — легальный механизм NtMapViewOfSection(), которым сама Windows подгружает системные DLL через KnownDLLs.

Разбираем, как работает Copy-On-Write, почему двойной маппинг секции (RW у себя, RX у жертвы) позволяет протащить шелл-код без единой RWX-аллокации, и как это снижает детект. Плюс рабочий PoC на fasm с разбором в WinDBG и Gflags.

💡 Знание легальных механизмов ОС — это то, что отличает того, кто обходит защиту, от того, кто просто читает о ней.

Статья Расследование ransomware-группировок: как ловят и судят операторов вымогательского ПО

  • 294
  • 0
Тёмный зал SOC с изогнутым видеостеной, на которой светится сине-жёлтый граф блокчейн-транзакций и выделенный красный кластер с пометкой об аресте вымогателей. Силуэты двух аналитиков за столом осв...


🕵️ REvil, DarkAngels, Snatch, Nokoyawa — операторов вымогателей ловят не на шифровании, а на самоподписанном TLS-сертификате в Shodan и одном открытом .env файле с APP_SECRET.

Talos деанонимизировал DarkAngels через совпадение серийного номера сертификата на Tor-сайте и публичном IP хостера M247. Quantum спалился на favicon-матчинге, Nokoyawa — на directory traversal в панели переговоров с жертвами.

Chainalysis Reactor и TRM Labs кластеризуют кошельки по common input ownership heuristic, Operation Cronos заморозила 200+ аккаунтов LockBit. Слабое звено остаётся одно — обменник с KYC на точке вывода в фиат, даже при переходе на Monero.

💡 Многоуровневый OPSEC ломается не в криминальной цепочке, а на периферии — личная почта при регистрации домена, вход в панель без VPN.

Статья Установка Parrot OS: пошаговый гайд для пентестера — от загрузки ISO до первого сканирования

  • 633
  • 2
Крупный план тёмной клавиатуры ноутбука с трекпоинтом, на экране виден установщик Parrot OS с бирюзовым интерфейсом и терминалом с командой nmap, рядом лежит USB Wi-Fi адаптер с янтарным светодиодом.


🐧 Calamares падает на разметке диска, GRUB не видит Windows при dual boot, USB Wi-Fi адаптер отказывается входить в monitor mode — 40+ установок Parrot OS и все грабли собраны в один гайд.

Security Edition против Home, проверка SHA256 и GPG-подписи ISO, запись флешки через Rufus в режиме DD Image (не ISO mode) или через dd с обязательным lsblk перед записью — иначе рискуете затереть системный диск вместо флешки.

Разбираем VT-x/AMD-V для виртуалки, минимум 4 ГБ RAM для GUI-инструментов вроде Burp Suite и Wireshark, persistent-раздел от 16 ГБ на флешке и firmware-пакеты для monitor mode на внешних Wi-Fi адаптерах.

💡 Половина проблем с установкой Parrot решается не в системе, а на этапе записи ISO — режим DD vs ISO mode в Rufus ломает загрузку чаще, чем железо.

Статья Динамический анализ Android-приложений: перехват трафика, Frida-инструментация и обход SSL Pinning

  • 905
  • 0
Пентестер в худи за тёмным рабочим столом с двумя мониторами: Burp Suite с перехваченными запросами и терминал с зелёным текстом. Рядом светится экран Android-эмулятора.


🔥 Три уровня защиты, три подхода к обходу — и ни один «готовый скрипт» с Frida Codeshare не сработал из коробки.

На аудите финтех-приложения под Android 14 стандартная связка «Burp-сертификат в системное хранилище + Wi-Fi прокси» не показала ни одного запроса за полчаса: OkHttp с кастомным CertificatePinner, нативная проверка через BoringSSL и root detection на SafetyNet. Динамический анализ на реальных проектах начинается не с запуска готового скрипта, а с методичной работы по каждому слою защиты.

В этом гайде — полный практический цикл: настройка окружения (Frida, frida-server, Magisk, jadx), перехват HTTPS с установкой CA-сертификата по версиям Android (от rw-remount на 11 до Magisk-модулей на 13+), Frida-инструментация в spawn-режиме и обход SSL Pinning по типам реализации — TrustManager, OkHttp CertificatePinner, TrustKit — с готовыми хуками. Плюс самое сложное: нативный пиннинг в .so через Interceptor.attach и Ghidra, socket redirection для...

Статья Магистратура кибербезопасность 2026: нужен ли диплом пентестеру

  • 910
  • 0
Пустая лекционная аудитория ночью, ряды кресел тонут в темноте. На столе светится ноутбук бирюзовым светом, рядом — сертификат OSCP и потрёпанный блокнот пентестера, а на экране проектора виден инт...


🎓 HR отбирал 40 резюме на junior pentester — прошли двое: выпускник МИФИ с OSCP и самоучка с 12 принятыми bug bounty отчётами. Одинаковый стенд, одинаковая цепочка SQLi→RCE. Разница всплыла на этапе безопасника заказчика.

По ПП РФ №1272 руководящую должность в ИБ без диплома по направлению 10.04.01 не получить — это закон, не рекомендация HR. В банках и госкорпорациях резюме без вышки режет фильтр ещё до технического интервью.

В интеграторах вроде BI.ZONE и Positive Technologies диплом желателен, но OSCP/OSWE и реальный проектный опыт весят наравне. В стартапах и на удалёнке смотрят только на writeups, CVE и score в bug bounty программах.

💡 Диплом не заменяет OSCP, а OSCP не закрывает крипто и 149-ФЗ — сильнее тот, у кого есть оба.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
53 178
Сообщения
347 972
Пользователи
163 406
Новый пользователь
TyVik