Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
347 находок Nessus по внешнему периметру финансовой конторы — эксплуатируемых оказалось 9. CVE-2022-1388 на F5 BIG-IP из CISA KEV дала RCE от root за 20 минут после обнаружения, пока остальные 338 High/Critical гнили теоретической угрозой.
CVSS 9.8 без публичного PoC против CVSS 6.5 как рабочего вектора lateral movement у APT-групп — вот почему скоринг лжёт. KEV даёт бинарный сигнал: эксплуатировали в дикой природе или нет, без вероятностей и весов.
Трёхуровневая приоритизация: KEV+периметр, KEV+внутренние хосты, High CVSS с PoC вне KEV. Парсинг JSON через cisagov/kev-data, сверка с Nessus-экспортом через regex по CVE-ID в Cross References.
CVSS:9.0 с AC:H и Scope:Changed у Ivanti получает дедлайн 7 дней не за лёгкость эксплойта, а за выход за границы компонента.
Агент за 40 минут разведал 200+ хостов и предложил три вектора initial access — один оказался галлюцинацией, два сработали. LangChain-оркестратор с function calling к Nmap, nuclei, Burp Suite API уже используют в SOC и CI/CD.
Indirect prompt injection через отравленный документ заставляет агента вызвать send_email с retrieve_secret внутри — payload прячется в RAG-источнике, который агент считает доверенным. По ATT&CK это T1204.002 и T1682.
Memory poisoning в Qdrant или Pinecone даёт persistent backdoor — отравленная запись влияет на все будущие решения агента даже после закрытия исходного вектора. Для EDR и SIEM действия агента выглядят как легитимная автоматизация.
Агент — это не чат-бот, а service account с credentials и правами, которого никто не пентестит.
CVE-2026-69836: CVSS 10.0, CWE-502, неаутентифицированный RCE в Microsoft Entra ID — identity provider, через который проходит вся аутентификация M365, Azure и тысяч federated-приложений по SAML/OIDC.
Вектор AV:N/AC:L/PR:N/UI:N/S:C — доступ без VPN и аккаунта, Scope:Changed означает пересечение tenant-границ. Десериализация через BinaryFormatter или JSON.NET с TypeNameHandling.All даёт gadget chain до code execution на identity-уровне, а не в изолированном веб-приложении.
Патч уже применён server-side, PoC на GitHub — фейки или README-заглушки, CISA ставит SSVC-статус Track, а не Act.
CVSS 10.0 без активной эксплуатации — это не повод расслабиться, а сигнал патчить до появления первого рабочего PoC.
93% ransomware-атак крадут данные до шифрования через Rclone, Dropbox API и MEGA — трафик неотличим от легитимной синхронизации OneDrive, NGFW и DLP молчат.
Akira, APT41, Lazarus и Scattered Spider используют T1567.002: Rclone с четырьмя parallel-потоками льёт данные на mega.nz или dbxcli — на Dropbox. HTTPS к api.dropboxapi.com — allow-list домен, ноль алертов от прокси.
Детект строится на collection-этапе T1530, а не на передаче — там уже поздно. KQL-правила: аномальные OAuth-scope запросы, всплеск API-вызовов к graph.microsoft.com вне рабочих часов, bandwidth-паттерны Rclone.
SOC ищет подозрительные IP — атакующий использует ваш собственный allow-list и порт 443.
62 минуты — среднее окно между первичным доступом и первым lateral movement по CrowdStrike Global Threat Report 2025, рекорд — 51 секунда. 75% вторжений идут через валидные credentials, и ни одна сигнатура на «правильный» логин не сработает.
Pass-the-Hash через Mimikatz и crackmapexec, WMI, DCOM, WinRM, RDP — техники сцепляются в цепочку под конкретный EDR. CVE-2025-24054 крадёт NTLMv2-хэш через .library-ms без клика жертвы, уже в CISA KEV. BloodHound на SharpHound строит путь до Domain Admin за минуты там, где руками искали бы часами.
Пока SOC ищет вредоносный код, атакующий просто логинится чужим паролем — и остаётся невидимым по определению сигнатурного детекта.
screensharingd отдаёт root без единого пароля: CVE-2026-65400, CVSS 9.8, pre-auth RCE через сломанную SRP-валидацию. За 4 часа после патча Calif собрала PoC, через 6 дней NCSC-NL подтвердил майнинг Monero на скомпрометированных Mac.
Root cause — stale success в валидаторе длины SRP-фрейма: malformed input сохраняет предыдущее успешное состояние вместо сброса. SSFileCopySender несёт entitlement kTCCServiceSystemPolicyAllFiles, обходя TCC полностью. CISA внесла CVE в KEV с дедлайном 21 августа, статус SSVC «Act».
Не путайте с CVE-2026-43760 — там нужен пароль. Здесь root получают вслепую, из интернета, без единого клика жертвы.
249 jailbreak-промптов на underground-форумах за 2023 год, FraudGPT с 3000+ продаж и подпиской $1700 в год — рынок weaponized LLM повторяет путь RaaS. WormGPT на GPT-J 6B, KawaiiGPT, Nytheon AI на Llama — три архитектуры, три разных подхода к охоте.
Fine-tuned модели вроде WormGPT обучены на малвари и фишинге без jailbreak — качество выше mainstream-обхода. Wrapper-сервисы проксируют запросы через api.openai.com с prompt injection (LLM01 OWASP) — трафик к легитимному API усложняет блокировку на сетевом уровне.
SOC ищет вредоносный текст, а стоило бы искать инфраструктуру — трафик к api.openai.com выглядит легитимно, пока не считаешь частоту запросов.
Учётка admin_backup залогинилась в 02:15 по NTLM и тут же получила привилегии — Event ID 4624/4625/4672/4688 сложились в цепочку T1078, а сервисный аккаунт интерактивно вообще не логинится.
Разбор занял четыре часа по трём источникам: Windows Security Log, auth.log на Linux и SIEM-корреляция. Logon Type 3 плюс NTLM вместо Kerberos — маркер pass-the-hash, а 4672 сразу после входа выдаёт эскалацию привилегий раньше алертов EDR.
Grep-конвейер по auth.log вытаскивает топ-IP по brute-force и sudo-команды вне baseline за секунды. IOA-подход по Pyramid of Pain бьёт точнее IOC: TTPs менять атакующему в разы дороже, чем хеш файла или C2-адрес.
IOC ищут след после атаки, IOA ловят её в процессе — dwell time в 10 дней это разница между расследованием и предотвращением.
SpiderFoot в режиме «All» без API-ключей палит разведку шквалом запросов с одного IP — а Maltego после «Run All Transforms» превращается в граф из 400 нечитаемых узлов за минуты.
Разбираем реальный кейс: сбор цифрового следа компании за два дня. SpiderFoot — 200+ модулей, T1589/T1594/T1596.001, пылесос по домену: email, субдомены, IP, утечки HaveIBeenPwned. Maltego CE — 120+ источников, граф связей email → человек → компания через трансформы T1593.
Правильная связка — Passive-режим SpiderFoot с ключами Shodan/VirusTotal, затем перенос находок в Maltego точечными трансформами, а не разом. Плюс Telegram-разведка каналов и ботов вне индексации поисковиков.
Инструмент не виноват — виноват режим «All» на старте: сначала фильтруй сигнал, потом визуализируй связи.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.