Форум информационной безопасности - Codeby.net

Статья OAuth Abuse в Azure AD: анатомия ConsentFix-атак и обнаружение в SIEM

  • 64
  • 0
Разорванная восковая печать с символом Azure AD и диалогом OAuth лежит на тёмном коврике. Между половинками — латунный ключ, подсвеченный настольной лампой.


🔐 Понедельник, 9:17. Sign-in в Azure CLI от финансового контроллера. MFA пройдена штатно, Conditional Access не сработал, пароль цел. Через 40 минут тот же IP вытягивает переписку через Microsoft Graph API. Атакующий получил OAuth authorization code напрямую от жертвы — ConsentFix.

Техника скрещивает ClickFix-стиль социальной инженерии с OAuth 2.0 authorization code flow. Жертва проходит реальную аутентификацию Microsoft на настоящем login.microsoftonline.com и отдаёт authorization code атакующему через localhost-redirect. Обнаружены 11 first-party приложений Microsoft (Azure CLI, Teams, Visual Studio Code) — pre-trusted во всех тенантах, не блокируются через Enterprise Apps.

KQL-запросы для Microsoft Sentinel: аномальный sign-in в CLI-приложения + расхождение IP между interactive и non-interactive sign-in. Token Protection ломает kill chain на уровне протокола.

💡 Сброс пароля жертвой не отзывает OAuth-токены автоматически. SOC должен сделать это вручную.

Статья Secrets scanning утечка токенов и API-ключей: находим утёкшие credentials в GitHub, GitLab, Bitbucket и Jira

  • 70
  • 1
Схема kill-chain на плотной бумаге, снятая сверху. Пять узлов от поиска токена до утечки данных, соединённых стрелками, латунное пресс-папье и перьевая ручка.


🔑 AWS-ключ формата AKIA* в git-истории — удалён восемь месяцев назад, но aws sts get-caller-identity возвращает живой IAM-аккаунт с доступом к продакшн-данным клиентов. От находки в старом коммите до чтения данных — двадцать минут. По оценке soteri.io, более половины утёкших credentials — generic-секреты без структурированного формата, которые стандартные сканеры не ловят.

Три инструмента — три архитектурных подхода: gitleaks (regex, скорость, Go), detect-secrets (baseline + интерактивный аудит), trufflehog (верификация через API провайдера — создаёт логи). Что пропустят все: base64-encoded ключи, кастомные форматы токенов, секреты в бинарных файлах и Jira-вложениях.

Кастомный .gitleaks.toml под внутренние форматы. Валидация по типу: AWS, GitHub PAT, Slack Webhook, GCP Service Account. OPSEC: какие следы создаёт каждый шаг аудита.

💡 Слабое звено — не детекция, а ротация. Сканер нашёл — ответственный не отозвал.

Статья CVE-2026-0300: buffer overflow в PAN-OS — от анализа уязвимости до root RCE на файрволе Palo Alto

  • 175
  • 0
Разобранный файрвол Palo Alto на антистатическом коврике с обгоревшей дорожкой на плате. На диагностическом мониторе — вывод отладчика с идентификатором уязвимости, руки в перчатках держат логическ...


🔥 6 мая 2026 года CISA добавила CVE-2026-0300 в KEV. Дедлайн три дня, SSVC Act. Buffer overflow в User-ID Authentication Portal: один сетевой пакет без аутентификации — root-шелл на PA-Series и VM-Series. Captive Portal по дизайну принимает трафик до аутентификации — именно это превращает CWE-787 в fleet-wide pre-auth path to root.

Три условия эксплуатируемости: уязвимая ветка PAN-OS + портал включён + Response Pages из untrusted-зоны. «Нет» по любому — цепочка разорвана. Decision tree для приоритизации реагирования.

Root на файрволе — перехват TLS, credentials из GlobalProtect и User-ID, модификация policy rules, пивот через trust relationships с AD и SIEM. Обновить PAN-OS недостаточно: аудит конфигурации, ротация credentials и проверка admin-аккаунтов — обязательная часть response.

💡 Вопрос не в скорости патча. Вопрос — почему memory-safety баги в enterprise-оборудовании всё ещё дают pre-auth root в 2026 году.

Статья Белый хакер: как легально монетизировать навыки — Bug Bounty, пентест и сертификации

  • 182
  • 0
Три латунных ключа разного размера лежат на тёмном антистатическом коврике в свете настольной лампы. Матовый и блестящий металл создают контраст теней на сине-сером фоне.


💰 Первый принятый репорт на HackerOne — $150 за IDOR, декабрь 2021. До него три месяца без единого accepted: 11 отклонённых репортов, 4 дубликата, один N/A вне scope. 200+ потраченных часов — меньше доллара в час. Через полтора года: $2,000–3,000/мес Bug Bounty плюс пентест-контракт на $4,000.

Три канала монетизации с разной экономикой: Bug Bounty (сдельно — за уязвимость), пентест-контракты (за время и экспертизу), сертификации (мультипликатор ставки). Почему стандартный пентестерский подход не приносит денег в BB — и что реально работает: мониторинг изменений, blind-атаки, фокус на свежих фичах и российских программах с меньшей конкуренцией.

Таблица сертификаций OSCP/BSCP/eWPTX с ценами и рыночной ценностью. Стратегия на 12 месяцев от нуля до комбинированного дохода с бюджетом по месяцам.

💡 BB как единственный источник дохода — путь для верхних 2–3% хантеров. Остальные выгорают за первый год.

Статья CVE-2026-0300: уязвимость Palo Alto PAN-OS — buffer overflow в Captive Portal до root shell

  • 197
  • 0
Расколотый корпус межсетевого экрана с трещиной, из которой вытекает красная жидкость. Холодный криминалистический свет подчёркивает излом и надпись CVE-2026-0300 на стекле.


🔥 Десятки тысяч инстансов PAN-OS в открытом доступе. CVE-2026-0300 — out-of-bounds write (CWE-787) в Captive Portal: один пакет без аутентификации, без учётных данных, без взаимодействия пользователя — и root на файрволе. CISA KEV в день раскрытия, дедлайн три дня, SSVC Act.

Captive Portal по дизайну принимает трафик без prior auth state — и именно это превращает memory-safety баг в internet-reachable unauthenticated path to root. Три условия эксплуатируемости: уязвимая ветка PAN-OS + портал включён + Response Pages доступны из untrusted-зоны. «Нет» по любому из трёх — цепочка разорвана.

Root на PA-Series — перехват транзитного трафика, credentials из GlobalProtect и User-ID, модификация policy rules, lateral movement через trust relationships с AD и SIEM.

💡 Обновить PAN-OS недостаточно. Обязательны ротация credentials и аудит конфигурации против known-good baseline.

Статья CVE-2026-0300: от buffer overflow в Captive Portal до root на межсетевом экране Palo Alto

  • 187
  • 0
Вскрытый межсетевой экран Palo Alto на криминалистическом коврике с обгоревшим чипом. Руки в синих перчатках держат логический пробник, на мониторе — вывод отладчика с идентификатором уязвимости.


🔥 225 тысяч интернет-доступных инстансов PAN-OS. К любому с включённым Captive Portal — один неаутентифицированный HTTP-запрос до root-шелла. CVE-2026-0300 (CVSS 9.3 Critical), CISA KEV с дедлайном три дня. Группировка CL-STA-1132, предположительно state-sponsored, — активная эксплуатация in the wild.

Out-of-bounds write в обработчике запросов Captive Portal: контролируемые байты за границами буфера → control transfer → root на файрволе. Root на PA-Series — это перехват TLS-трафика, credentials из GlobalProtect и User-ID, модификация policy rules и пивотирование через trust relationships с AD и SIEM.

Три условия эксплуатируемости устройства. IOC группировки: C2 IP-адреса, пути EarthWorm/ReverseSocks5, нестандартный User-Agent (Mozilla/5.5). Парадоксальный IOC: отсутствие crash-артефактов.

💡 Полагаться на логи самого файрвола после компрометации — ошибка. Детект строится на внешних источниках.

Статья Пентест периметра сети: атаки на файрволы Palo Alto, Ivanti и cPanel

  • 186
  • 0
Серверная комната ночью с тремя мониторами, отображающими топологию сети и код уязвимости CVE-2024-3400. Стойка с межсетевым экраном светится янтарными индикаторами в сине-зелёном полумраке.


🔥 40 минут разведки через Shodan — 14 экспонированных management-интерфейсов финтех-компании. Три Palo Alto GlobalProtect без патчей, два Ivanti Connect Secure с открытым admin-порталом. За полтора дня — pre-auth RCE на двух устройствах и полный доступ к management plane файрвола без единой учётной записи.

Пентест периметровых устройств — не «сканер + default credentials». Это полноценный web application pentest для каждого management-интерфейса: GlobalProtect portal как веб-приложение с API, Ivanti с цепочкой auth bypass + command injection, cPanel на нестандартных портах.

Decision tree выбора вектора по условиям на цели. Sigma-правило для детекции brute force, D3FEND-контрмеры. Десятишаговый чеклист от OSINT до ретеста.

💡 Management-интерфейс открыли для подрядчика «временно» — и забыли закрыть. В этой пропасти между документом и конфигурацией работает пентестер.

Статья Лучший дистрибутив для пентеста: Kali Linux vs Parrot OS vs BlackArch — честное сравнение 2026

  • 274
  • 0
Экран ЭЛТ-монитора с тремя терминальными колонками Kali, Parrot и BlackArch. Зелёный фосфорный текст светится в полной темноте, видны сканлайны и бочкообразное искажение стекла.


💻 На воркшопе 12 человек из 20 пришли с BlackArch — «там больше инструментов». Первый час группа воевала с pacman и отсутствием GUI, пока остальные восемь с Kali уже сканировали цели через nmap. Один человек с Parrot тихо работал весь день без единой проблемы.

Лучший дистрибутив для пентеста — не тот, где больше инструментов, а тот, который не мешает работать. Kali на Debian Testing с курированным набором 600+ инструментов и огромным сообществом. Parrot OS — легче по ресурсам, AnonSurf из коробки, подходит как повседневная ОС. BlackArch — 1500+ пакетов без стабилизации, высокий порог входа, ломается при обновлениях в три ночи.

Таблица системных требований с реальными цифрами потребления RAM. Время от ISO до первого nmap-скана: Kali/Parrot — 20 минут, BlackArch — 1–3 часа. Decision tree выбора из шести условий.

💡 Дистрибутив — это молоток. Ставьте Kali и идите решать машины.

Статья Обход BitLocker за 5 минут: разбор downgrade-атаки через CVE-2025-48804

  • 272
  • 0
Материнская плата ноутбука на антистатическом коврике с подключённым логическим анализатором к шине LPC рядом с чипом TPM. USB-накопитель с надписью опирается о край платы в жёстком направленном св...


🔓 Четыре часа пайки логического анализатора к шине LPC — или пять минут с USB-флешкой. BitUnlocker (Intrinsec, май 2026) использует CVE-2025-48804 против TPM-only BitLocker без вскрытия корпуса. Secure Boot пропускает уязвимый загрузчик, потому что сертификат Windows PCA 2011 до сих пор в списке доверенных.

TPM не проверяет патч-уровень загрузчика — только подпись. Подпись валидна по PCA 2011 → VMK распечатан → том расшифрован → хеши из SAM → lateral movement в AD. Microsoft не может отозвать PCA 2011 одномоментно: миграция на UEFI CA 2023 идёт больше года.

Сравнение векторов обхода BitLocker (downgrade, TPM sniffing, cold boot). Привязка каждой защитной меры к конкретному шагу цепочки атаки. Чеклист для отчёта о физическом пентесте из семи пунктов.

💡 Единственная мера, закрывающая весь класс — pre-boot PIN. Шесть цифр и три секунды при загрузке.

Статья Анатомия реестра Windows[3] - выносим хэши из SAM

  • 363
  • 0
Jd_Class.webp

🔑 Ветка SAM закрыта для пользователя? Не совсем — если знать правильный флаг.

Все утверждают, что для доступа к SAM нужны права SYSTEM, а единственный путь к хэшам — дамп lsass.exe. На современных ОС с Credential Guard и RunAsPPL это ещё и палевно. Но есть другой способ — чтение реестра на живой системе через RegCreateKeyEx с флагом REG_OPTION_BACKUP_RESTORE.

Внутри — полный разбор: как собрать 16-байтный BootKey из скрытых полей ClassName четырёх ключей LSA, недокументированные структуры параметров F и V учётных записей, где именно лежат NTLM-хэши и как утилиты типа Mimikatz и Hashcat их вытаскивают.

Практическая часть — рабочий код на FASM, который из пользовательской сессии читает SAM, парсит учётные записи и извлекает raw-хэши без единого обращения к lsass.

💡 Заключительная часть серии по внутренним особенностям реестра Windows — для реверс-инженеров, пентестеров и криминалистов.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
51 926
Сообщения
345 908
Пользователи
149 127
Новый пользователь
b20655452