Форум информационной безопасности - Codeby.net

Статья DDoS-атаки на DNS: water torture, NXDOMAIN flood и защита серверов

  • 106
  • 0
Распечатанный лог DNS-запросов на кремовой бумаге с колонками псевдослучайных субдоменов. Рукописная пометка чернилами обводит кластер запросов, рядом лежит перьевая ручка.


💣 Mirai-ботнет уложил Dyn в 2016-м через water torture: IoT-устройства долбили рекурсоры случайными поддоменами вида a1b2c3.target.com — кэш бесполезен, каждый запрос уходит к авторитативнику. Twitter, Reddit, GitHub — оффлайн.

Water torture эксплуатирует T1499.002/T1499.003: объём трафика скромный, но CPU рекурсора уходит в потолок от cache miss storm. NXDOMAIN flood бьёт по рекурсору любыми несуществующими доменами, water torture целится через него в конкретный авторитативный сервер. DNSSEC иронично усиливает amplification до 54x (T1498.002, US-CERT TA13-088A).

💡 SOC видит volume spike — water torture его не даёт. Атака прячется за легитимным трафиком, пока CPU уже в 100%.

Резюме Начальник отдела ИБ 19 лет опыта ищу работу в Красноярске или дистант/варианты

  • 194
  • 0
💼 Начальник отдела информационной безопасности, 19 лет опыта в единой экосистеме металлургической и добывающей отрасли. Управление командой до 10 человек, 700+ систем под контролем, 88 ЗОКИИ, 35 систем ПДн.

Ключевая экспертиза: защита КИИ и АСУТП по приказам ФСТЭК №235, №239, №237; ФЗ-187, 152-ФЗ, Указы Президента №250, №166. Контроль более 1500 заявок на доступ в год, экспертиза портфеля из 600+ инвестиционных проектов с ИТ/ИБ-составляющей. Бюджетирование и закупки по 223-ФЗ.

Технический стек: Astra Linux, ALD Pro 2.3.0, zVirt, VMware, Zabbix, СКДПУ-НТ, ПК СВ Брест, Active Directory, SAP ERP. Стандарты: ISO 27xxx, ITIL, COBIT, PDCA.

Локация: Красноярск / готов к командировкам. Формат: офис / удалённо / гибрид. Желаемая з/п: от 350 тыс. руб. на руки.

💡 Награждён «Лучший работник» — успешное внедрение единого процесса ТО систем защиты АСУТП на 11 производственных площадках.

Статья Subdomain enumeration инструменты: полный маппинг внешней поверхности атаки через amass, subfinder и dnsx

  • 116
  • 0
Кремовый лист с диаграммой перечисления поддоменов лежит на светлом столе. Рядом — перьевая ручка и латунное пресс-папье, мягкий дневной свет подчёркивает фактуру бумаги.


🔍 Subfinder за 40 секунд вытащил 312 субдоменов финтех-площадки в passive-режиме. Amass добавил 180 уникальных. DNS brute-force через dnsx с wordlist-ом Assetnote — ещё 47, включая staging с открытым Jenkins без аутентификации.

Полный recon-пайплайн: subfinder -d target.com -all → amass enum --passive → dnsx-брутфорс. Passive-фаза покрывает T1596.001 и T1595.003 по MITRE ATT&CK, не генерируя трафика к цели. API-ключи Censys, SecurityTrails и VirusTotal в provider-config.yaml увеличивают выдачу в 2–3 раза.

Subfinder и amass пересекаются на 60–70% — остальное уникальные находки каждого.

💡 Staging-сервер не в scope документации — но он в DNS. Jenkins без авторизации не попадёт в Shodan, зато попадёт в wordlist-брутфорс.

Статья FASM - многоязычный интерфейс программ Win-MUI

  • 230
  • 0
WinLng.webp

🖥️ Многоязычный интерфейс — обязательное требование заказчиков. Готовые решения либо платные, либо раздувают размер программы, либо хранят строки внутри скомпилированных DLL. Разбираем два метода на WinAPI без сторонних библиотек.

Метод 1: двойные ресурсы в PE-файле. Один и тот же ID диалога и меню описывается дважды — для LCID_RUSSIAN (0x0419) и LCID_ENGLISH (0x0409). Загрузчик Windows сам выбирает нужный по предпочтительному языку через GetSystemPreferredUILanguages(). SetThreadPreferredUILanguages() подменяет его до создания окна — тогда интерфейс переключается без перезапуска программы.

Метод 2: внешние .LNG-файлы в формате INI. FindNextFile() перебирает все LNG в директории, GetPrivateProfileString() читает строки по числовым ключам в цикле, SendMessage() перезаписывает элементы окна. Добавить новый язык — создать файл рядом с EXE.

💡 Строковые ключи 3001=Процессор вместо имён позволяют читать все строки в одном цикле. Осмысленные имена — ад при сотнях строк.

Статья Типы инсайдерских угроз: malicious, negligent и compromised — индикаторы, kill chain и модели риска

  • 197
  • 0
Руки в обручальном кольце держат телефон с индикатором загрузки файлов ночью. Под ними лежит распечатанный SOC-тикет с красным штампом.


🕵️ Учётка бухгалтера в 2:47 ночи запустила PsExec — DLP молчал четыре дня, пока compromised insider сливал финотчётность на Dropbox. Один тикет, 40 человеко-часов реагирования и полный пересмотр модели привилегированного доступа.

Malicious, negligent и compromised — три разных kill chain, три разных набора индикаторов. Malicious инсайдер эксфильтрует 300 МБ за 14 дней мелкими порциями — DLP слеп к такому ритму. Negligent сотрудник копирует данные в ChatGPT «для быстрого анализа» — классические политики этот канал не покрывают.

Compromised insider — внешний атакующий за рулём легитимной сессии.

💡 SOC ловит все три типа одним правилом — именно поэтому compromised insider сидит в сети незамеченным неделями.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
52 347
Сообщения
346 556
Пользователи
160 682
Новый пользователь
palepalepale