Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
BreachForums слили дважды — 212 156 записей из дампа ноября 2022-го и 323 988 из v5 2025-го. Большинство SOC прочитали заголовок и закрыли вкладку. Зря: внутри Argon2-хеши, личные сообщения и 70 000+ публичных IP для SIEM-корреляции.
Два инцидента, два набора данных. Дамп v1 — бэкап из MEGA-аккаунта Pompompurin, формат TSV указывает на ручной экспорт из MyBB. Дамп v5 — файл databoose.sql плюс скомпрометированный PGP-ключ администрации: любые «официальные» сообщения форума после утечки верифицировать нечем.
SOC ищет IOC в корпоративных логах — а BreachForums даёт список тех, кто торговал этими IOC.
23,8 млн захардкоженных секретов залиты в публичный GitHub за 2024 год — рост 25% (GitGuardian). APT-группировка проходит MITRE T1589–T1596 до первого эксплойта, пока SOC не видит ни одного алерта.
Пассивная разведка не касается периметра: Amass и Subfinder агрегируют поддомены из Certificate Transparency логов, crt.sh раскрывает `jenkins-build.company.com` и `vpn-east.company.com` — топологическую карту внутренней инфраструктуры бесплатно. Вакансия «Senior Okta Engineer, миграция с AnyConnect на Zscaler ZPA» сообщает атакующему стек, вендоров и факт незавершённой миграции. AWS-ключи и токены Twilio в публичных репо дают вход без эксплойта.
SOC мониторит трафик — атакующий работает в публичных источниках. Фаза разведки невидима для любого EDR.
PicoCTF 2024: UPX-packed бинарь, три уровня IsDebuggerPresent и кастомный шифр — семь RE-задач, которые большинство бросает после первого брейкпоинта на strcmp.
Разбор идёт по полной цепочке: DIE-triage по энтропии секций, ручная распаковка с ESP-триком в x64dbg, поиск OEP через ScyllaHide, патчинг регистров для обхода антиотладки (T1622) и дамп памяти через Scylla. Hex-адреса, листинги Ghidra, конкретные команды — без пропущенных шагов.
Финал — реверс кастомного XOR-каскада и написание KeyGen по восстановленной математике валидации. Те же техники — T1027.002, T1140 — один в один встречаются в APT-сэмплах, поэтому навык переносится прямо в malware analysis.
Русскоязычные writeup'ы останавливаются на «нашёл строку в OllyDbg» — упаковщики и keygen там не живут.
CVE-2026-42826 (CVSS 10.0) даёт неаутентифицированный доступ к Azure DevOps без единого клика жертвы — PAT-токены, service connections и YAML-пайплайны утекают через один запрос.
Вектор AV:N/AC:L/PR:N/UI:N/S:C — эксплуатация без привилегий, scope changed. Kill chain: T1190 → T1552.001 (кража PAT и service connection keys) → T1213.003 (дамп Git-репозиториев) → T1677 (Poisoned Pipeline Execution). CISA SSVC фиксирует automatable: yes при technical impact: total.
Microsoft поставила Information Disclosure максимум 10.0 — потому что секреты CI/CD это и есть ключи от всей инфраструктуры.
CVE-2026-20253 (CVSS 9.8, EPSS top 1%) взломала Splunk Enterprise через незащищённый PostgreSQL sidecar — pre-auth RCE без единого credentials. CISA дала три дня на патч, active exploitation подтверждён Splunk PSIRT.
watchTowr Labs показали полную цепочку: POST на /en-US/splunkd/__raw/v1/postgres/recovery/backup с заголовком Authorization: Basic Og== (пустые credentials) — и path traversal через backupFile создаёт файлы в произвольных директориях. AWS-инсталляции уязвимы из коробки — sidecar активирован по умолчанию. Затронуты ветки 10.2.0–10.2.3 и 10.0.0–10.0.6.
Патч: 10.2.4 / 10.0.7.
SOC детектирует угрозы через Splunk — но кто детектирует атаку на сам Splunk?
GPT-фишинг проходит SPF, DKIM и human review — BEC-письмо с нулевой burstiness и perplexity ниже порога уже в вашем тикете. CrowdStrike фиксирует удвоение GenAI-атак за 2024 год, IBM X-Force считает: LLM генерирует фишинг в 11.4× быстрее человека.
Детектирование строится на двух zero-shot сигналах без дообучения: perplexity reference-модели и burstiness — вариативность длины предложений. LLM выдаёт равномерный поток токенов с низкой perplexity, человек «удивляет» модель. Оба числа в красной зоне — приоритет тикета растёт. MITRE T1683.001 и T1566 покрывают kill chain от генерации до Initial Access.
Письмо прошло все фильтры — SOC смотрит на URL и вложения, а сигнал был в статистике самого текста.
57% организаций узнают о взломе не от своего SOC, а от партнёров, полиции или исследователей.
За 11 дней (медианное dwell time по Mandiant) атакующий успевает вынести всё ценное, закрепиться в AD и выставить доступ на продажу. Threat Intelligence существует ради сокращения этого разрыва — но большинство TI-программ застревают на «загрузили фиды в SIEM» и получают ещё один источник шума вместо intelligence.
Эта hub-статья — полная карта направления: чем TIP отличается от SIEM и почему один SIEM не справляется с фидами, разбор open-source платформ (MISP vs OpenCTI), 10 коммерческих и 11 российских решений для импортозамещённого SOC, жизненный цикл IOC, стандарты STIX 2.1/TAXII, OSINT и пивотинг от одного домена до полной карты актора. Плюс тренды — identity intelligence, infostealer-экономика, рынок IAB — decision tree выбора TIP и чеклист внедрения.
Практическая карта для SOC-аналитиков и TI-инженеров: ценность даёт не количество IOC, а контекст...
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.