Форум информационной безопасности - Codeby.net

На проверке Анализ логов для SOC: поиск индикаторов компрометации руками и через SIEM

  • 153
  • 0
Светлое рабочее место аналитика утром: широкий монитор с интерфейсом SIEM показывает запрос по логам входа с подсветкой строки времени, рядом блокнот с записью про IOC и IOA.


🔍 Учётка admin_backup залогинилась в 02:15 по NTLM и тут же получила привилегии — Event ID 4624/4625/4672/4688 сложились в цепочку T1078, а сервисный аккаунт интерактивно вообще не логинится.

Разбор занял четыре часа по трём источникам: Windows Security Log, auth.log на Linux и SIEM-корреляция. Logon Type 3 плюс NTLM вместо Kerberos — маркер pass-the-hash, а 4672 сразу после входа выдаёт эскалацию привилегий раньше алертов EDR.

Grep-конвейер по auth.log вытаскивает топ-IP по brute-force и sudo-команды вне baseline за секунды. IOA-подход по Pyramid of Pain бьёт точнее IOC: TTPs менять атакующему в разы дороже, чем хеш файла или C2-адрес.

💡 IOC ищут след после атаки, IOA ловят её в процессе — dwell time в 10 дней это разница между расследованием и предотвращением.

На проверке OSINT инструменты на практике: SpiderFoot, Maltego и Telegram-разведка в реальных кейсах

  • 270
  • 0
Тёмный стол аналитика с широким монитором, на котором светится граф связей Maltego вокруг центрального email-адреса. Рядом ноутбук с чатом Telegram, тёплый свет экрана падает на стикеры и остывший...


🔍 SpiderFoot в режиме «All» без API-ключей палит разведку шквалом запросов с одного IP — а Maltego после «Run All Transforms» превращается в граф из 400 нечитаемых узлов за минуты.

Разбираем реальный кейс: сбор цифрового следа компании за два дня. SpiderFoot — 200+ модулей, T1589/T1594/T1596.001, пылесос по домену: email, субдомены, IP, утечки HaveIBeenPwned. Maltego CE — 120+ источников, граф связей email → человек → компания через трансформы T1593.

Правильная связка — Passive-режим SpiderFoot с ключами Shodan/VirusTotal, затем перенос находок в Maltego точечными трансформами, а не разом. Плюс Telegram-разведка каналов и ботов вне индексации поисковиков.

💡 Инструмент не виноват — виноват режим «All» на старте: сначала фильтруй сигнал, потом визуализируй связи.

Статья APT36 хакерская группировка: разбор кампаний Gopher Strike и Sheet Attack против госсектора

  • 385
  • 0
Тёмный ситуационный центр: изогнутый видеостен с графом кибератаки на сине-жёлтом фоне, ветви C2-каналов ведут к Slack и Google Sheets. Красная цепочка атаки APT36 подсвечена на экране, силуэт опер...


🕵️ APT36 гоняет по сети сразу четыре бэкдора на Go, Nim, Zig и Crystal — убил один, остальные тащат данные через Slack, Discord, Google Sheets и Supabase. Bitdefender назвал это Distributed Denial of Detection.

Kill chain стартует с LNK внутри ZIP/ISO с двойным расширением типа Approved_2026.pdf.lnk, дальше batch-скрипт снимает Mark of the Web через Remove-Item Zone.Identifier и раздувает Crimson RAT до 34 МБ против сигнатурных движков. Малварь профилирует AV на хосте — Kaspersky, Avast, Quick Heal — и меняет способ персистенса под конкретный продукт.

💡 SOC ищет ransomware-сигнатуры, а APT36 гоняет эксфильтрацию через Google Sheets и Supabase — легитимный облачный трафик, который никто не блокирует.

Статья Framing Gap: как переформулировка exfiltration-запроса обходит защиту LLM-агентов

  • 459
  • 0
Разорванный конверт на антистатическом коврике: половина сургучной печати с надписью «EXFILTRATE USER DB» красным трафаретом, вторая — переоформлена в белый серифный «COMPLIANCE AUDIT SUMMARY». Тёп...


🧠 Запрос exfiltrate the user database блокируют Azure Prompt Shield, NeMo Guard, Llama Guard и DeBERTa-классификаторы. Тот же payload в обёртке compliance audit summary + reporting webhook проходит все guardrails без единого срабатывания.

Под капотом идентичный SELECT * FROM users и HTTP POST на внешний endpoint — разница только во framing. По OWASP LLM Top 10 это пересечение Prompt Injection (LLM01) и Excessive Agency (LLM06): guardrails детектируют лексику атаки, но слепы к семантике действия агента.

Semantic laundering и role reassignment превращают вредоносный tool call в легитимный бизнес-запрос через эвфемизмы и смену роли на аудитора.

💡 Guardrail ловит слова атаки — не действия агента. Аудитор в промпте обходит фильтр там, где хакер бы не прошёл.

Статья SSRF эскалация привилегий в облаке: разбор CVE-2026-69502 и CVE-2026-76193

  • 673
  • 0
Разорванный сургучный конверт с оттиском адреса 169.254.169.254 на антистатическом коврике, из него выпадает акриловый жетон с гравировкой CVE-2026-69502. Боковой свет подчёркивает трещину сургуча,...


💣 SSRF в webhook-конфигураторе Azure за 40 минут превратился в Contributor-токен через IMDS 169.254.169.254 — allowlist URL на аппликейшн-уровне не спас. CVE-2026-69502 (Azure SQL) и CVE-2026-76193 (Adobe Campaign Classic) получили CVSS 10.0: SSRF внутри инфраструктуры вендора обходит любую клиентскую защиту.

Scope: Changed — уязвимый компонент Azure SQL Database, импактнутый — Management API и metadata endpoint внутри подписки клиента. NSG и WAF не помогают: код бага сидит в managed-сервисе Microsoft. В Adobe Campaign Classic SSRF через image-обработчик и XML-парсер эскалирует до RCE — A:H в векторе, а не просто чтение данных.

💡 Уязвимость сидит не в вашем коде — allowlist URL бесполезен, когда SSRF работает изнутри доверенной сети провайдера.

Статья Эмуляция корпоративной сети в Docker - пошаговое руководство по Containerlab и FRRouting

  • 1 966
  • 0
Многосегментная корпоративная сеть на Containerlab с FRRouting, VLAN и VRRP


⚙️ Containerlab поднимает многосегментную корпоративную сеть с FRRouting, VRRP и VLAN на одном ноутбуке — без EVE-NG, GNS3 и тяжелых виртуалок, только Docker и YAML-декларация топологии

Топология описывается в clab.yml: ноды pc-01/pc-02, kind linux, образ wbitt/network-multitool, exec-команды ip addr add и ip link set. Линки соединяются через eth1 — eth0 зарезервирован containerlab под management-доступ по SSH.

Разворачивается командой sudo containerlab deploy -t topology.yml. Дальше — DHCP, DNS-резолвинг, VRRP-отказоустойчивость и ACL-фильтрация трафика поверх FRRouting, всё в одном декларативном файле без ручной настройки интерфейсов.

💡 Настоящее понимание маршрутизации приходит не от чтения RFC, а от отладки пакетов в собственной VLAN-топологии

Статья Instruction Privilege Escalation: как контекст агента получает root-права над LLM

  • 674
  • 0
Три вложенные деревянные матрёшки на тёмном антистатическом коврике: на внешней — иконка VS Code, на средней — силуэт Claude Code, на самой маленькой светится янтарный коннектор MCP-сервера с грави...


🧠 Copilot переписал .mcp.json Claude Code, Claude в ответ подправил settings.json Copilot — цепочка cross-agent privilege escalation без единой CVE, только легитимные права на запись файлов.

Johann Rehberger показал: indirect prompt injection превращает файловую операцию в root — payload из веб-страницы или email заставляет агента добавить вредоносный MCP-сервер в конфиг соседнего агента.

Модель SEAgent описывает LLM-агента как процесс с привилегиями, зависящими не от ACL, а от содержимого контекстного окна. OWASP LLM01:2025 подтверждает — instruction hierarchy bypass масштабируется числом доступных tool calls.

💡 SOC ищет RCE и утечку credentials — атака же живёт в конфигах между агентами, где нет ни одной уязвимости в классическом смысле.

Статья CVE-2026-42869: Hardcoded JWT Secret в SOCFortress CoPilot — подделка admin-токенов и захват SIEM-платформы

  • 742
  • 0
Макросъёмка вскрытой микросхемы с лазерной гравировкой «CVE-2026-42869 · HARDCODED SECRET», рядом лента с распечаткой JWT-токена под лучом лампы-лупы на чёрном антистатическом коврике.


🚨 CVE-2026-42869: CVSS 10.0. Hardcoded JWT-секрет в backend/app/auth/utils.py, строка 28, дублирован в .env.example — неаутентифицированный admin-доступ к SIEM/SOAR/EDR платформе SOCFortress CoPilot.

Три CWE в одном компоненте: CWE-798, CWE-287, CWE-522. Атакующий генерирует JWT с admin scope через grep-найденный fallback-ключ — валидация формально работает, но токен подделан. Scope: Changed каскадно бьёт по Wazuh, Graylog, TheHive через API-интеграции CoPilot.

Патч — версия 0.1.57+, advisory GHSA-4gxj-hw3c-3x2x. Обязательно задайте уникальный JWT_SECRET явно через переменную окружения — fallback из кода перестанет использоваться даже на старых версиях.

💡 EPSS всего 0.44% при CVSS 10.0 и automatable=yes — сканеров пока нет, но написать его можно за вечер.

Статья OSINT анализ инфраструктуры компании: WHOIS, DNS и Certificate Transparency на практике

  • 723
  • 0
Ночное рабочее место OSINT-аналитика: широкий монитор с результатами поиска сертификатов на crt.sh и строкой staging.gitlab.internal, тёплый свет настольной лампы на фоне тёмной комнаты и размыты...


🔍 Staging-поддомен GitLab с дефолтным конфигом нашёлся через crt.sh за 40 минут — без единого активного скана, без exploit, без T1595. Просто WHOIS, DNS и Certificate Transparency логи вместо nmap.

Reverse WHOIS по email регистранта даёт кластер из сотен доменов, общий nameserver — high-confidence связь с bulletproof-хостером. MX-записи и исторические WHOIS-снимки до GDPR 2018 года раскрывают контакты, которые давно затёрты в актуальных реестрах.

crt.sh индексирует каждый выпущенный сертификат — забытый staging в /24-блоке продакшена всплывает мгновенно.

💡 Атрибуция инфраструктуры работает в обе стороны: то, чем APT ищет цель, blue team использует против собственных слепых зон.

Статья API шпионаж - инструменты и трюки

  • 914
  • 0
ApiMon.webp


🔥 API-шпионы: как увидеть код защиты глазами отладчика, а не вслепую.

Список импорта в PE-файле — это только половина картины. Без реальных аргументов вызовов ставить брейки на защиту приходится вслепую, гадая какой именно API она дёрнула.

Разбираем весь арсенал API-мониторинга: от легендарного Kerberos и его наследника API Logger, до тяжёлой артиллерии в лице API Monitor с собственным драйвером. Отдельно — как поднять шпиона прямо в WinDBG через плагин Logexts (фильтры по категориям, борьба с мёртвым циклом на Kernel32.dll), и как собрать свой минималистичный трейсер на bm-брейках и скриптах, если чужой мусор в логах уже надоел.

💡 Must-have техника для тех, кто распаковывает protected-бинарники и не хочет часами ходить по F8.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
53 252
Сообщения
348 109
Пользователи
163 698
Новый пользователь
kali9803