Форум информационной безопасности - Codeby.net

Статья EASM инструменты: сравнение Shodan, Censys, FOFA и Netlas для внешней разведки поверхности атаки

  • 17
  • 0
Сравнительная таблица на плотной бумаге с колонками четырёх инструментов и рукописными пометками чернилами. Латунный пресс-папье в углу, мягкий оконный свет слева.


🔍 На пентесте финтех-компании FOFA нашла dev-стенд с Kibana без авторизации — Shodan и Censys промолчали. Netlas выдала VPN-шлюз с OpenSSL 1.0.2, которого не было у остальных. Четыре платформы, четыре уникальных результата.

Параллельный ASN-поиск через Shodan, Censys, FOFA и Netlas дал 47/52/63/58 сервисов — но пересечение неполное. Shodan закрывает IoT/OT (Modbus, BACnet), Censys берёт CT-логи и облачные ресурсы AWS/GCP. FOFA и Netlas добавляют региональное покрытие. MITRE T1596.005 — scan databases — это не один инструмент, а пайплайн.

Через открытую Kibana за три часа собрана карта внутренней инфраструктуры: lateral movement сократился до двух переходов.

💡 Ни одна платформа не закрывает recon в одиночку — уникальные находки есть у каждой.

Статья Bcrypt взлом паролей: как утекают хэши с Dragonica и почему это проще, чем кажется

  • 44
  • 0
Две видеокарты RTX 3090 на тёмном антистатическом коврике, подсвеченные бирюзовым светом монитора. На задней панели карты лазерная гравировка с хешем bcrypt и пометкой CRACKED.


💣 CTF-дамп Dragonica: 40 000 bcrypt-хэшей, cost factor 10, две RTX 3090 — и 1500 паролей за 14 часов. Этого хватает для credential stuffing на Steam и Discord.

Типичный стек частного сервера — PHP 5.x, MySQL, phpMyAdmin без ограничений доступа. Fingerprinting через nmap -sV вскрывает открытый 3306 и /phpmyadmin/ за минуты. UNION-based SQLi в форме логина (T1190) — и таблица accounts с хэшами на экране. Дальше офлайн: Hashcat, rockyou плюс геймерский wordlist с мутациями.

Bcrypt держится на EksBlowfish и встроенной 128-битной соли — rainbow tables бесполезны, каждый хэш крекается индивидуально. Но cost factor 10 — дефолт Go и PHP — даёт лишь 1024 итерации.

💡 4% от базы звучит ничтожно — но именно эти 1500 пар логин-пароль работают на сторонних сервисах.

Статья Безопасность подключённых автомобилей: пентест мобильного приложения от реверса APK до удалённых команд

  • 30
  • 0
Смартфон на тёмном антистатическом коврике с декомпилированным кодом APK на экране. Рядом диагностический донгл OBD-II с янтарным светодиодом в мягком боке.


🔐 APK мобильного приложения MyAudi или NissanConnect — это вход в тот же backend, что управляет замками и двигателем. IDOR по VIN-номеру, захардкоженный client_secret в Retrofit-классе, deprecated /v1/ без rate limiting — и fleet-wide unlock реален.

jadx декомпилирует APK за минуты: grep по https:// вскрывает карту OEM API, assets/ отдаёт конфигурационные JSON с APN-credentials. OAuth client_secret прямо в коде (T1552.001) позволяет генерировать токены в обход UI. Frida + objection ломают certificate pinning — кастомный хук на OkHttp CertificatePinner открывает трафик в Burp.

Три реалистичных сценария из публичных исследований Curry et al.

💡 SOC смотрит на CAN-шину и IVI — атака идёт через Google Play APK и живой /v1/ endpoint без авторизации.

Статья Анализ вредоносного ПО на Python: разбор стилера от распаковки до C2-адреса

  • 60
  • 0
Изогнутый монитор в тёмной лаборатории отображает декомпилированный байткод Python и граф сетевых соединений. Единственный источник света — экран с янтарными и голубыми схемами.


🧬 Python-стилеры — 32% всех семейств 2024 года по IBM X-Force. BlankGrabber и XillenStealer упакованы PyInstaller, сливают Chromium-пароли, Discord-токены и крипто-кошельки через Telegram Bot API — и большинство разборов обрывается на VirusTotal.

Полный цикл вскрытия: strings -a suspect.exe | grep -iE "MEIPASS|pyimod" подтверждает упаковщик, pyinstxtractor вытаскивает .pyc из overlay-секции с энтропией выше 7.5, pycdc декомпилирует байткод Python 3.9+ обратно в читаемый исходник.

💡 Малварь детектируется по поведению на эндпоинте — но C2-адрес живёт только в байткоде, до первого сетевого запроса.

Статья Подготовка к OSCP в 2025: дорожная карта, лучшие лабы и типичные ошибки кандидатов

  • 59
  • 0
Ноутбук с терминалом на тёмном антистатическом коврике, рядом блокнот с записями и кружка кофе. Мягкое свечение экрана в бирюзово-янтарных тонах, боке на тёмном фоне.


🧠 Автор провалил OSCP с 60 баллами из 70 — потерял 5 часов в rabbit hole LFI-цепочки на третьей standalone-машине. Вторая попытка: 14 часов, чистый пас. Разница — не количество машин на HTB, а перестроенный процесс.

Формат 2025 изменился: OSCP+ требует ресертификации каждые 3 года, AD-сет стартует в assumed breach с выданными кредами, бонусные баллы за упражнения убраны. Metasploit разрешён ровно на одной цели — после первого использования msfconsole «привязывается». AI-инструменты под полным запретом.

Дорожная карта — 90 дней: фаза 1 закрывает Linux privesc (SUID, T1548.001), PortSwigger SQLi/LFI-лабы и WinPEAS до покупки PEN-200. Фаза 2 — лабсеть OffSec плюс GOAD для AD.

💡 PEN-200 покрывает ~30% экзамена. Остальное — практика до старта подписки.

Статья Курс по реверс-инжинирингу в 2025: SANS FOR610, OTUS, Hex Rays Academy и бесплатные альтернативы

  • 141
  • 0
Плёночные полосы с дизассемблированным кодом на тёмном антистатическом коврике, рядом USB-донгл в матовом корпусе в янтарном свете. На размытом мониторе — окно декомпилятора Ghidra с бирюзовым свеч...


🧬 SANS FOR610 стоит $8 900 — но Xavier Mertens учит «делать малварь счастливой»: подменяешь DNS через INetSim, образец стучит на C2, и T1055.012 Process Hollowing читается как открытая книга.

Обзор сравнивает FOR610, OTUS, Hex Rays Academy и бесплатные альтернативы по двум осям: теория (MITRE T1027.002, T1622, T1497.001) и практика — реальные семплы против учебных заглушек. Разбор охватывает x64dbg, Ghidra, ProcDot и стратегию сдачи GREM с open-book индексом на 40 страниц.

Kaspersky RE101 отдаёт базу бесплатно, OpenSecurityTraining2 закрывает ARM-пробел, который FOR610 игнорирует — Rust/Go-малварь и Apple Silicon в 2025 уже не экзотика, а стандарт боевых семплов.

💡 FOR610 молчит про ARM и Go-малварь — именно там сейчас живут свежие семплы в дикой природе.

Статья Микросегментация сети Zero Trust: практическое руководство по внедрению

  • 123
  • 0
Сетевой коммутатор на тёмном антистатическом коврике с цветными кабелями, разделёнными на четыре группы стальными перегородками. Дисплей отображает строку PERMIT ANY ANY → DENY, янтарный светодиод...


🛡️ В 3 из 5 аудитов Zero Trust внутри «защищённых» сегментов стояло правило permit any any — lateral movement шёл беспрепятственно. CISA 2025 прямо фиксирует: ошибки проектирования политик обнуляют все инвестиции в микросегментацию.

Атакующий после T1078 (Valid Accounts) запускает T1046/T1018/T1049, затем движется через T1021 Remote Services — и классический VLAN с ACL не останавливает ни один шаг. East-west трафик периметровые средства не видят, всё внутри считается доверенным.

💡 VLAN есть, отчёт красивый — а permit any any внутри сегмента даёт атакующему полный east-west.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
52 124
Сообщения
346 260
Пользователи
149 469
Новый пользователь
Ciphon