Форум информационной безопасности - Codeby.net

Статья Сканирование без детекта: обучение пентесту с практикой обхода SOC

  • 86
  • 0
Ноутбук на тёмном антистатическом коврике: экран с панелью Suricata подсвечивает янтарным строку лога об обнаружении сканирования nmap. Рядом смотанный кабель и кружка кофе в бликах бирюзового свет...


🕵️ nmap -sS -T1 против Elastic SIEM с ML-baseline: пентестер прогнал скан подсети /24 — SOC заказчика позвонил через 90 секунд. Разбираем T1595 и T1046 в MITRE ATT&CK и почему детект ловит именно на реконе.

Suricata и Zeek из коробки ловят SYN-профиль Nmap, HTTP User-Agent от NSE-скриптов и версионные пробы -sV. SIEM коррелирует по формуле: один IP, N портов за T секунд — типичный порог 15-50 портов за 60 секунд, дефолт-скан выдаёт 200+ SYN в секунду.

Фрагментация через -f обходит legacy Snort 2.x, но бесполезна против stream reassembly в Suricata и NGFW.

💡 79% атак 2024 года — без малвари, живут на легитимных инструментах. Скорость сканера убивает пентест раньше lateral movement.

Статья IBM i RCE уязвимость через Management Central: от fingerprinting до QSECOFR

  • 73
  • 0
Разобранный серверный блейд IBM i на антистатическом коврике под жёстким верхним светом, рядом подключён логический анализатор с зажимом на отладочный разъём. На тёмном терминале зелёным моноширинн...


🪟 QSECOFR-шелл на IBM i V7R4 без единого пароля — порт 5555 Management Central принимает бинарные пакеты без аутентификации, а инфраструктурная команда уверена, что «AS/400 не ломают».

Вектор Silent Signal: McSocketListener на 5555 без Java-сериализации, плюс CVE-2024-31879 — десериализация CWE-502 на порту 5544 через McRMISocketFactory. Nmap по портам 5544/5555/8470-8476 и WRKACTJOB SBS(QSYSWRK) вскрывают активный MGTC за минуты разведки.

QSECOFR — это root на IBM i: DB2 for i, ERP-биллинг банков, HA-профили репликации, lateral movement по кластеру. T1190 и T1068 закрываются одной уязвимостью, PTF от IBM и закрытие 5544/5555 файрволом обязательны.

💡 Легаси-система с 2003 года — не аргумент безопасности, а гарантия, что порт 5555 никто не проверял десятилетиями.

Soft Pentool — TUI-инструмент для веб-пентеста на Python

  • 1 389
  • 1
dashboard.webp


🔥 Всё, к чему вы привыкли в классических комбайнах для веб-пентеста — но в терминале, без лишнего хлама и с полным доступом к коду.

Pentool — open-source TUI-инструмент на Python: быстрый, работает через SSH, не жрёт память и не требует лишних ресурсов. Асинхронное ядро (asyncio + aiohttp) на шине EventBus, где модули живут своей жизнью и легко расширяются плагинами.

Что уже стабильно работает: перехватывающий Proxy с Match & Replace и WebSocket'ами, Repeater с сохранением вкладок между сессиями, Intruder с четырьмя стратегиями и умной генерацией пейлоадов под контекст параметра (без гигабайтных словарей), активный и пассивный Scanner (SQLi, XSS, SSTI, LFI, RCE, SSRF, XXE, CORS, JWT), Spider с рендерингом JS через Playwright, а также Decoder, Comparer и Sequencer с анализом энтропии токенов. Вся история — в SQLite с полнотекстовым поиском FTS5, цветовой маркировкой и комментариями к запросам. Причём Spider и Intruder доступны в базовой версии, а не в PRO.

💡 Разработка участника сообщества для тех, кто живёт в терминале и хочет допиливать инструмент под себя: полный доступ к исходникам, API для плагинов и документация на...

Статья Patch diffing прошивки ECU: скрытые уязвимости после recall Bendix EC80

  • 395
  • 0
Плата тормозного ЭБУ Bendix EC80 на чёрном антистатическом коврике под светом лупы: вскрытый корпус микроконтроллера, обугленная дорожка у шины J2497 и подключённый JTAG-шлейф.


🧨 Патч-диффинг прошивки Bendix EC80 вскрывает J2497-цепочку: CVE-2022-26131 (CVSS 9.3) позволяет RF-инъекцию PID-фреймов без аутентификации, вызывая DoS тормозного контроллера ABS/ESP через buffer overflow в PID-хэндлере.

Kill chain от T1592.003 до T1495: извлечение firmware из updater, реверс на S12X через развёртку PPAGE-банков в IDA Pro, инъекция J1587-фреймов через FL2K SDR. QBinDiff без BDM-дампа даёт matching ниже 30% из-за indirect calls.

Защита: BDM memory dump через P&E Micro Multilink для resolved jump tables, мониторинг аномальных J1587 PID на CAN-шине, физическая изоляция trailer telematics от J2497-канала силовой линии.

💡 SSVC оценивает CVE-2022-26131 как Track с exploitation=none — консервативная метрика игнорирует физический DoS тормозов целиком.

Статья Секреты механизма PatchGuard

  • 2 625
  • 0
PageDir.webp

🔥 PatchGuard шифрует сам себя случайным ключом на основе rdtsc — который не знает даже он сам.

Диванные эксперты любят критиковать Microsoft, но именно их инженеры стоят за нашумевшим защитником ядра Kernel Patch Protection. И стоит углубиться в его детали с отладчиком в руках, как приходит понимание, насколько нетривиально устроена эта защита.

В этом разборе — препарирование PatchGuard изнутри через WinDbg и IDA Pro: как механизм инициализируется на ранней стадии загрузки и детектит отладчик через жонглирование Debug-переменными и трюк с idiv, как KiFilterFiberContext настраивает контекст проверки, шифрование тела через CmpAppendDllSection, запуск проверок случайными DPC и таймерами каждые 120–130 секунд с крашем 0x109 при несовпадении хэшей. Плюс — потенциальные векторы обхода (Hell's Hollow, подмена колбэков, буткиты EfiGuard) и эволюция защиты от Vista до Win11 с приходом HyperGuard и VBS.

💡 Практический разбор для ресерчеров и специалистов по низкоуровневой безопасности: PatchGuard работает на том же уровне, что и драйвер, — а значит его всегда можно отключить, если сможешь найти.

Статья Как инженеру ИБ перейти от бумажной безопасности к практической: roadmap хардскиллов

  • 433
  • 0
Толстая папка нормативных документов лежит раскрытой на антистатическом коврике, из её страниц выбивается моток сетевого кабеля и светится встроенный терминал с зелёными строками сканирования и над...


🧠 Два года госструктуры, 14 моделей угроз по ФСТЭК, 6 аттестаций — и ноль запусков nmap. Инцидент с подозрительным исходящим соединением показал: 80-страничная модель угроз не пишет KQL-запрос за тебя.

75% вторжений идут через Valid Accounts (T1078), а не через периметр — CrowdStrike GTR 2025 фиксирует lateral movement за 62 минуты, рекорд 51 секунда. Compliance-бумага это описывает, но не учит видеть Brute Force или OS Credential Dumping в логах SIEM живьём.

💡 Регуляторный бэкграунд — не балласт: NIST 800-53 объясняет, зачем контроль нужен, практика учит проверять, работает ли он вообще.

Вакансия СРОЧНО! Инженер по автоматизации процессов ИБ / SOAR-специалист в крупную ИТ-компанию (Москва)

  • 842
  • 0
🔥 Автоматизируйте реагирование на инциденты на боевой SOAR-платформе в крупной ИТ-компании.

Срочно ищем инженера по автоматизации процессов ИБ — того, кто ведёт полный цикл администрирования Security Vision SOAR и превращает ручную рутину SOC в отлаженные сценарии управления инцидентами и активами.

Что предстоит: проектирование и доработка плейбуков автоматизации, настройка обработчиков событий и объектной модели, интеграция с внешними источниками (Active Directory, KSC, SIEM, CMDB, Service Desk, Jira, почта), ролевая модель доступа и дашборды для контроля эффективности. Ждём практику с SOAR/SGRC (Security Vision или R-Vision), уверенный SQL (PostgreSQL), понимание REST API и навыки парсинга JSON/CSV/XML с Regex. Плюсом — понимание процессов SOC и управления инцидентами.

💡 Для тех, кто мыслит процессами и хочет масштаба: участие в крупных проектах автоматизации ИБ, профессиональная команда, поддержка вендора, конкурентный доход и соцпакет.

Статья Эмуляция корпоративной сети в Docker - пошаговое руководство по Containerlab и FRRouting

  • 1 235
  • 0
Screenshot From 2026-08-09 06-00-01.webp


🔥 Полноценная отказоустойчивая корпоративная сеть на ноутбуке — в одном декларативном YAML-файле.

Никакой теории ради теории и никаких тяжеловесных EVE-NG и GNS3. Containerlab от разработчиков Nokia SR Linux поднимает целые сетевые топологии на лёгких Linux-контейнерах через Docker, а весь стенд описывается простым YAML — от статической адресации до менеджмента целых сетей.

В этом гайде — сборка мини-корпоративной сети с нуля: звёздная топология с сегментацией на VLAN (разработка, серверная, клиенты), тегирование пакетов на свитчах Nokia SR Linux, маршрутизация и шлюзы на FRRouting, динамическая раздача адресов через DHCP и DNS-резолвинг на dnsmasq, отказоустойчивость шлюза через VRRP (keepalived) и фильтрация трафика на iptables по принципу Zero Trust. С полными конфигами, тестами связности и стресс-тестом фейловера.

💡 Практический полигон для сетевых инженеров и админов: декларативный подход превращает трайблшутинг в правку одного файла — сломалось, скорректировал, перезапустил.

Статья Windows DFIR: ловим Silver в логах с помощью Hayabusa

  • 605
  • 0
1786366084626.webp


🔥 «EventID 4688 | Parent: wsmprovhost.exe | Cmd: .\update.exe -c 127.0.0.1 -p 443» — ложное срабатывание или маяк Sliver?

Ручной разбор гигабайт EVTX в поиске аномалий — сизифов труд, а PowerShell-скрипты ломаются на больших объёмах и падают в тайм-аут. Для быстрого триажа нужен быстрый инструмент: Hayabusa на Rust прогоняет миллионы событий через Sigma-правила прямо в оперативной памяти.

В этом гайде — полный практический цикл DFIR: разворачиваем стенд на Win10 22H2 с включённым аудитом создания процессов и логированием командной строки, пробрасываем агента Sliver (Bishop Fox) с Linux-сервера, эмулируем действия оператора C2 (whoami /all, net user, создание бэкап-админа), а затем натравливаем Hayabusa с профилем Core++ на Security.evtx. Из 76 383 событий движок отсеивает 98.78% шума и выдаёт таймлайн с подсвеченными маркерами: от детекта импланта GASTRIC_EPOXY.exe и паттерна инициализации консоли Sliver до фазы закрепления и повышения привилегий.

💡 Практический разбор для SOC-аналитиков и DFIR-специалистов: современные C2-фреймворки неизбежно оставляют критические маркеры в...

Статья Защита LLM от prompt injection: guardrails, валидация и архитектурные меры для SOC-команд

  • 585
  • 0
Тёмная лаборатория SOC ночью: на широком мониторе терминал с конфигурацией NeMo Guardrails и надписью «LLM01:2025 PROMPT INJECTION» янтарным шрифтом, на втором экране отклонённый вредоносный запрос...


🧠 Кандидат вписал в резюме белым текстом на белом фоне «Ignore all previous instructions» — HR-скрининг на LLM выполнил команду без единой проверки. OWASP второй год держит prompt injection на первой строчке LLM Top 10.

Character injection через zero-width Unicode обходит Azure Prompt Shield и Meta Prompt Guard с evasion до 100% — исследователи Lancaster University показали transfer-атаку с white-box guardrail на production black-box. System prompt leakage, exfiltration через img-теги в ответах, RCE через агентов с доступом к API — T1071.001, T1190, T1059.

💡 Guardrail — это ML-классификатор, который ломается adversarial-пейлоадами так же легко, как и защищаемая LLM.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
53 098
Сообщения
347 775
Пользователи
163 096
Новый пользователь
vanderxy