Форум информационной безопасности - Codeby.net

Статья API шпионаж - инструменты и трюки

  • 58
  • 0
ApiMon.webp


🔥 API-шпионы: как увидеть код защиты глазами отладчика, а не вслепую.

Список импорта в PE-файле — это только половина картины. Без реальных аргументов вызовов ставить брейки на защиту приходится вслепую, гадая какой именно API она дёрнула.

Разбираем весь арсенал API-мониторинга: от легендарного Kerberos и его наследника API Logger, до тяжёлой артиллерии в лице API Monitor с собственным драйвером. Отдельно — как поднять шпиона прямо в WinDBG через плагин Logexts (фильтры по категориям, борьба с мёртвым циклом на Kernel32.dll), и как собрать свой минималистичный трейсер на bm-брейках и скриптах, если чужой мусор в логах уже надоел.

💡 Must-have техника для тех, кто распаковывает protected-бинарники и не хочет часами ходить по F8.

Статья VAPT vs пентест: в чём разница и когда компании нужен каждый из подходов

  • 212
  • 0
Два USB-модуля крупным планом на тёмной антистатической подложке: левый с янтарной гравировкой сканирования уязвимостей, правый с бирюзовой пометкой ручной эксплуатации. Резкий красный луч света по...


🔍 Nessus нашёл 2000+ findings в банке из топ-30, ни одна находка не проверена на эксплуатируемость. Через три месяца пентестер за два дня дошёл до домен-контроллера через цепочку из трёх «medium»-уязвимостей, которые сканер не связал между собой.

VA — это CVSS-скоринг и списки на 400 страниц, PT — ручные цепочки атак: T1190, T1110, T1078 lateral movement через доверительные отношения между сервисами, которые сканер физически не видит.

68% утечек по Verizon DBIR 2025 связаны с человеческим фактором и credential theft — этого сканер не находит в принципе, только Rules of Engagement и живой оператор с руками.

💡 SOC фильтрует отчёт по Critical и закрывает тикет — три medium's, ведущие к Domain Admin, остаются нетронутыми годами.

Статья Конец света

  • 830
  • 0
💣 IT ARMY OF RUSSIA стёрла ЖКХ Украины: 10 000 компаний получили вредонос под видом портала, 190 000 пользователей — спам-локер, 300 000 записей утекли, сервер зашифрован без восстановления.

Рассылка маскировалась под легитимные уведомления портала ЖКХ. Более 200 жертв запустили локер — экраны заблокированы флагом РФ, данные зашифрованы безвозвратно. Захвачено 10 000+ сайтов, 1700 учёток сотрудников, слиты БД колл-центров с миллионом звонков.

Уничтожено 16+ баз предприятий и клиентов — без бэкапов восстановление невозможно. Проверьте сегментацию критической инфраструктуры, offline-бэкапы и мониторинг массовых рассылок с приложениями от имени госпорталов.

💡 Инфраструктура ЖКХ пала не от эксплойта, а от доверия к бренду — 200 кликов обрушили систему для миллионов.

Статья DLP системы: методы проверки на устойчивость к угрозам

  • 871
  • 0
IMG_1396.webp


🛡️ DLP слила данные через QR-код в письме и запароленный архив на флешке — но система связала это с перепиской в Telegram и заблокировала утечку раньше, чем менеджер успел передать архив «заграничным друзьям».

Разработчик отправил скрипт со структурой БД в публичную нейросеть, бухгалтер залил скан договора в онлайн-PDF конвертер — 89 тысяч файлов таких сервисов лежат в открытом облаке без пароля. Gartner прогнозирует, что к 2027 году 40% утечек данных вызовет именно бесконтрольное использование GenAI сотрудниками.

💡 Переименование файла не спасает от DLP — система читает содержимое, а не метаданные, и находит утечку даже под маской «отпуска».

Статья Презентации и семинары Олега Купреева

  • 911
  • 2
📡 090h Купреев десять лет назад разложил WPA2 и вардрайвинг по полочкам — Intercepter-NG, антенны, MiTM-трюки, которые до сих пор актуальны, потому что пароли придумывают всё те же Homo sapiens.

Подборка собрала презентации, семинары и слайды за годы работы: атаки на 802.11, аудит беспроводных сетей, uncommon MiTM в необычных условиях, уязвимости телеком-оборудования на Defcon Moscow #9 и #0x0A.

Отдельно — разбор железа для вардрайвинга из Хакера, кастомный NVMe-драйвер и чтение флеш-памяти iPhone 7, семинары Hardware Village и статьи в блоге на SecureList для тех, кто хочет копнуть глубже теории.

💡 База 2013 года бьёт современные курсы — принципы 802.11 и MiTM не устарели, устарели только скрипты.

Статья Google reCAPTCHA Hand Gesture Verification обойдена статичным изображением

  • 886
  • 0
captchaaaaaa.webp


🕵️ RTF Labs Studio положила Google reCAPTCHA Hand Gesture Verification одним JPG-файлом — liveness detection не отличил живую руку от статичного кадра, зацикленного через виртуальную камеру.

Схема обхода: pyvirtualcam инициализирует фейковую камеру, OpenCV скармливает статичный PNG с нужным жестом (кулак, лайк, взмах), кадр гонится по кругу с фиксированным FPS. Нейросеть Google сканирует картинку, распознаёт жест и выдаёт статус PASSED без единой живой миллисекунды.

Проверок на микротремор, текстуру кожи, естественную дрожь руки или динамику движения в системе просто нет — AI-трекинг анатомии смотрит на форму, а не на жизнь.

💡 Биометрический liveness проверяет геометрию жеста, а не факт жизни — мёртвый кадр проходит там, где спотыкается текстовая капча.

Статья SoftPro — взлом серверов и последствия.

  • 1 068
  • 1
1783181247979.webp


💣 28 серверов SoftPro[.]ua зашифрованы и слиты — 102 ГБ, 24 млн записей: ЭЦП-сертификаты, кадастр, инфраструктура Ривненской АЭС, дорожная сеть Киева и данные о жертвах Мариуполя.

Атака накрыла разработчика CRM и ГИС для госструктур Украины с 2006 года. В дампе — хэши паролей, реестры организаций и захоронений, helpdesk-тикеты, логи еРобота, финансовые записи по агросектору и аренде на 400 тыс. строк.

Ресурсы SoftPro недоступны, партнёры теряют доступ к системам и требуют объяснений. ГИС-слои с топокартами и реестрами недвижимости превращают утечку в риск для физической безопасности объектов инфраструктуры.

💡 Утечка ГИС-данных опаснее слива паролей — координаты АЭС и разрушений в Мариуполе нельзя сменить ротацией credentials.

Статья Screening Serpens: анализ малвари шести новых RAT и детекция через поведенческие паттерны

  • 306
  • 0
Расколотая надвое DLL-сборка из тёмной смолы на антистатическом коврике, из трещины веером расходятся шесть полупрозрачных осколков разных оттенков в форме змеиных клыков. На поверхности излома лаз...


🕵️ Screening Serpens развернула шесть RAT-вариантов за три месяца против США, Израиля и ОАЭ — AppDomainManager hijacking отключает .NET-защиту .NET-приложений ещё при инициализации, а C2 прячется в Azure-доменах.

MiniUpdate и MiniJunk V2 стартуют с фишинга под рекрутинговые порталы: PDF-вакансии, DLL sideloading через setup.exe, ремаппинг opcode-таблиц против YARA-сигнатур и chunk-based эксфильтрация мимо DLP по размеру трафика.

Каждый вариант — 3–5 уникальных C2-доменов, компрометация одной кампании не раскрывает остальные.

💡 Медиана обнаружения вторжения — 11 дней, а RAT Screening Serpens спроектированы именно под это окно тишины.

Статья Проверка безопасности Elasticsearch, или «я вижу ваши индексы»

  • 783
  • 0
Аудит безопасности Elasticsearch: открытый порт 9200 и утечки данных


🔍 Elasticsearch на 9200/tcp без аутентификации отдаёт названия индексов, схемы данных и объёмы документов первому встречному curl — Shodan и Censys уже проиндексировали тысячи таких кластеров.

masscan по 192.168.56.0/24 с --rate 1000 плюс Python-скрипт на urlopen находят живой ES за секунды: tagline "You Know, for Search" и cluster_name в JSON-ответе — верный признак открытого API без auth-слоя вообще.

_cat/indices?v показывает риск без чтения документов — размер, статус, doc count. Дальше проверяйте security groups, Docker-порты и debug-логи с платёжными событиями внутри индексов, случайно утёкшими наружу.

💡 Защитники смотрят на файрволы периметра — а тестовый Docker-контейнер с проброшенным 9200 живёт открытым месяцами.

Статья Машиночитаемые доверенности (МЧД): новые риски для корпоративной безопасности

  • 896
  • 0
IMG_0691.webp


🔐 МЧД: XML-файл + КЭП директора + реестр ФНС — три звена, разрыв любого из которых даёт злоумышленнику право подписи от имени компании без физического доступа к печати или директору

Компрометация учётки в личном кабинете ФНС или системе ЭДО позволяет создать доверенность на подставное лицо с широкими полномочиями, отозвать легитимные МЧД или подписать договор, который сложно оспорить в суде постфактум.

С 2026 года УКЭП сотрудника без привязки к МЧД в реестре не даёт права представительства — это меняет модель угроз: атака идёт не на подпись, а на реестр и цепочку выпуска доверенности.

💡 Защищают КЭП директора как крипто-ключ, а МЧД в реестре ФНС часто остаётся без мониторинга изменений и отзыва.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
53 232
Сообщения
348 063
Пользователи
163 552
Новый пользователь
before_i_forget