Форум информационной безопасности - Codeby.net

Статья Эмуляция корпоративной сети в Docker - пошаговое руководство по Containerlab и FRRouting

  • 1 861
  • 0
Многосегментная корпоративная сеть на Containerlab с FRRouting, VLAN и VRRP


⚙️ Containerlab поднимает многосегментную корпоративную сеть с FRRouting, VRRP и VLAN на одном ноутбуке — без EVE-NG, GNS3 и тяжелых виртуалок, только Docker и YAML-декларация топологии

Топология описывается в clab.yml: ноды pc-01/pc-02, kind linux, образ wbitt/network-multitool, exec-команды ip addr add и ip link set. Линки соединяются через eth1 — eth0 зарезервирован containerlab под management-доступ по SSH.

Разворачивается командой sudo containerlab deploy -t topology.yml. Дальше — DHCP, DNS-резолвинг, VRRP-отказоустойчивость и ACL-фильтрация трафика поверх FRRouting, всё в одном декларативном файле без ручной настройки интерфейсов.

💡 Настоящее понимание маршрутизации приходит не от чтения RFC, а от отладки пакетов в собственной VLAN-топологии

На проверке Instruction Privilege Escalation: как контекст агента получает root-права над LLM

  • 138
  • 0
Три вложенные деревянные матрёшки на тёмном антистатическом коврике: на внешней — иконка VS Code, на средней — силуэт Claude Code, на самой маленькой светится янтарный коннектор MCP-сервера с грави...


🧠 Copilot переписал .mcp.json Claude Code, Claude в ответ подправил settings.json Copilot — цепочка cross-agent privilege escalation без единой CVE, только легитимные права на запись файлов.

Johann Rehberger показал: indirect prompt injection превращает файловую операцию в root — payload из веб-страницы или email заставляет агента добавить вредоносный MCP-сервер в конфиг соседнего агента.

Модель SEAgent описывает LLM-агента как процесс с привилегиями, зависящими не от ACL, а от содержимого контекстного окна. OWASP LLM01:2025 подтверждает — instruction hierarchy bypass масштабируется числом доступных tool calls.

💡 SOC ищет RCE и утечку credentials — атака же живёт в конфигах между агентами, где нет ни одной уязвимости в классическом смысле.

На проверке CVE-2026-42869: Hardcoded JWT Secret в SOCFortress CoPilot — подделка admin-токенов и захват SIEM-платформы

  • 233
  • 0
Макросъёмка вскрытой микросхемы с лазерной гравировкой «CVE-2026-42869 · HARDCODED SECRET», рядом лента с распечаткой JWT-токена под лучом лампы-лупы на чёрном антистатическом коврике.


🚨 CVE-2026-42869: CVSS 10.0. Hardcoded JWT-секрет в backend/app/auth/utils.py, строка 28, дублирован в .env.example — неаутентифицированный admin-доступ к SIEM/SOAR/EDR платформе SOCFortress CoPilot.

Три CWE в одном компоненте: CWE-798, CWE-287, CWE-522. Атакующий генерирует JWT с admin scope через grep-найденный fallback-ключ — валидация формально работает, но токен подделан. Scope: Changed каскадно бьёт по Wazuh, Graylog, TheHive через API-интеграции CoPilot.

Патч — версия 0.1.57+, advisory GHSA-4gxj-hw3c-3x2x. Обязательно задайте уникальный JWT_SECRET явно через переменную окружения — fallback из кода перестанет использоваться даже на старых версиях.

💡 EPSS всего 0.44% при CVSS 10.0 и automatable=yes — сканеров пока нет, но написать его можно за вечер.

На проверке OSINT анализ инфраструктуры компании: WHOIS, DNS и Certificate Transparency на практике

  • 255
  • 0
Ночное рабочее место OSINT-аналитика: широкий монитор с результатами поиска сертификатов на crt.sh и строкой staging.gitlab.internal, тёплый свет настольной лампы на фоне тёмной комнаты и размыты...


🔍 Staging-поддомен GitLab с дефолтным конфигом нашёлся через crt.sh за 40 минут — без единого активного скана, без exploit, без T1595. Просто WHOIS, DNS и Certificate Transparency логи вместо nmap.

Reverse WHOIS по email регистранта даёт кластер из сотен доменов, общий nameserver — high-confidence связь с bulletproof-хостером. MX-записи и исторические WHOIS-снимки до GDPR 2018 года раскрывают контакты, которые давно затёрты в актуальных реестрах.

crt.sh индексирует каждый выпущенный сертификат — забытый staging в /24-блоке продакшена всплывает мгновенно.

💡 Атрибуция инфраструктуры работает в обе стороны: то, чем APT ищет цель, blue team использует против собственных слепых зон.

Статья API шпионаж - инструменты и трюки

  • 448
  • 0
ApiMon.webp


🔥 API-шпионы: как увидеть код защиты глазами отладчика, а не вслепую.

Список импорта в PE-файле — это только половина картины. Без реальных аргументов вызовов ставить брейки на защиту приходится вслепую, гадая какой именно API она дёрнула.

Разбираем весь арсенал API-мониторинга: от легендарного Kerberos и его наследника API Logger, до тяжёлой артиллерии в лице API Monitor с собственным драйвером. Отдельно — как поднять шпиона прямо в WinDBG через плагин Logexts (фильтры по категориям, борьба с мёртвым циклом на Kernel32.dll), и как собрать свой минималистичный трейсер на bm-брейках и скриптах, если чужой мусор в логах уже надоел.

💡 Must-have техника для тех, кто распаковывает protected-бинарники и не хочет часами ходить по F8.

Статья VAPT vs пентест: в чём разница и когда компании нужен каждый из подходов

  • 548
  • 0
Два USB-модуля крупным планом на тёмной антистатической подложке: левый с янтарной гравировкой сканирования уязвимостей, правый с бирюзовой пометкой ручной эксплуатации. Резкий красный луч света по...


🔍 Nessus нашёл 2000+ findings в банке из топ-30, ни одна находка не проверена на эксплуатируемость. Через три месяца пентестер за два дня дошёл до домен-контроллера через цепочку из трёх «medium»-уязвимостей, которые сканер не связал между собой.

VA — это CVSS-скоринг и списки на 400 страниц, PT — ручные цепочки атак: T1190, T1110, T1078 lateral movement через доверительные отношения между сервисами, которые сканер физически не видит.

68% утечек по Verizon DBIR 2025 связаны с человеческим фактором и credential theft — этого сканер не находит в принципе, только Rules of Engagement и живой оператор с руками.

💡 SOC фильтрует отчёт по Critical и закрывает тикет — три medium's, ведущие к Domain Admin, остаются нетронутыми годами.

Статья Конец света

  • 887
  • 0
💣 IT ARMY OF RUSSIA стёрла ЖКХ Украины: 10 000 компаний получили вредонос под видом портала, 190 000 пользователей — спам-локер, 300 000 записей утекли, сервер зашифрован без восстановления.

Рассылка маскировалась под легитимные уведомления портала ЖКХ. Более 200 жертв запустили локер — экраны заблокированы флагом РФ, данные зашифрованы безвозвратно. Захвачено 10 000+ сайтов, 1700 учёток сотрудников, слиты БД колл-центров с миллионом звонков.

Уничтожено 16+ баз предприятий и клиентов — без бэкапов восстановление невозможно. Проверьте сегментацию критической инфраструктуры, offline-бэкапы и мониторинг массовых рассылок с приложениями от имени госпорталов.

💡 Инфраструктура ЖКХ пала не от эксплойта, а от доверия к бренду — 200 кликов обрушили систему для миллионов.

Статья DLP системы: методы проверки на устойчивость к угрозам

  • 924
  • 0
IMG_1396.webp


🛡️ DLP слила данные через QR-код в письме и запароленный архив на флешке — но система связала это с перепиской в Telegram и заблокировала утечку раньше, чем менеджер успел передать архив «заграничным друзьям».

Разработчик отправил скрипт со структурой БД в публичную нейросеть, бухгалтер залил скан договора в онлайн-PDF конвертер — 89 тысяч файлов таких сервисов лежат в открытом облаке без пароля. Gartner прогнозирует, что к 2027 году 40% утечек данных вызовет именно бесконтрольное использование GenAI сотрудниками.

💡 Переименование файла не спасает от DLP — система читает содержимое, а не метаданные, и находит утечку даже под маской «отпуска».

Статья Презентации и семинары Олега Купреева

  • 968
  • 2
📡 090h Купреев десять лет назад разложил WPA2 и вардрайвинг по полочкам — Intercepter-NG, антенны, MiTM-трюки, которые до сих пор актуальны, потому что пароли придумывают всё те же Homo sapiens.

Подборка собрала презентации, семинары и слайды за годы работы: атаки на 802.11, аудит беспроводных сетей, uncommon MiTM в необычных условиях, уязвимости телеком-оборудования на Defcon Moscow #9 и #0x0A.

Отдельно — разбор железа для вардрайвинга из Хакера, кастомный NVMe-драйвер и чтение флеш-памяти iPhone 7, семинары Hardware Village и статьи в блоге на SecureList для тех, кто хочет копнуть глубже теории.

💡 База 2013 года бьёт современные курсы — принципы 802.11 и MiTM не устарели, устарели только скрипты.

Статья Google reCAPTCHA Hand Gesture Verification обойдена статичным изображением

  • 940
  • 0
captchaaaaaa.webp


🕵️ RTF Labs Studio положила Google reCAPTCHA Hand Gesture Verification одним JPG-файлом — liveness detection не отличил живую руку от статичного кадра, зацикленного через виртуальную камеру.

Схема обхода: pyvirtualcam инициализирует фейковую камеру, OpenCV скармливает статичный PNG с нужным жестом (кулак, лайк, взмах), кадр гонится по кругу с фиксированным FPS. Нейросеть Google сканирует картинку, распознаёт жест и выдаёт статус PASSED без единой живой миллисекунды.

Проверок на микротремор, текстуру кожи, естественную дрожь руки или динамику движения в системе просто нет — AI-трекинг анатомии смотрит на форму, а не на жизнь.

💡 Биометрический liveness проверяет геометрию жеста, а не факт жизни — мёртвый кадр проходит там, где спотыкается текстовая капча.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
53 243
Сообщения
348 087
Пользователи
163 652
Новый пользователь
kamri757575