Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
Начальник отдела информационной безопасности, 19 лет опыта в единой экосистеме металлургической и добывающей отрасли. Управление командой до 10 человек, 700+ систем под контролем, 88 ЗОКИИ, 35 систем ПДн.
Ключевая экспертиза: защита КИИ и АСУТП по приказам ФСТЭК №235, №239, №237; ФЗ-187, 152-ФЗ, Указы Президента №250, №166. Контроль более 1500 заявок на доступ в год, экспертиза портфеля из 600+ инвестиционных проектов с ИТ/ИБ-составляющей. Бюджетирование и закупки по 223-ФЗ.
Технический стек: Astra Linux, ALD Pro 2.3.0, zVirt, VMware, Zabbix, СКДПУ-НТ, ПК СВ Брест, Active Directory, SAP ERP. Стандарты: ISO 27xxx, ITIL, COBIT, PDCA.
Локация: Красноярск / готов к командировкам. Формат: офис / удалённо / гибрид. Желаемая з/п: от 350 тыс. руб. на руки.
Награждён «Лучший работник» — успешное внедрение единого процесса ТО систем защиты АСУТП на 11 производственных площадках.
Subfinder за 40 секунд вытащил 312 субдоменов финтех-площадки в passive-режиме. Amass добавил 180 уникальных. DNS brute-force через dnsx с wordlist-ом Assetnote — ещё 47, включая staging с открытым Jenkins без аутентификации.
Полный recon-пайплайн: subfinder -d target.com -all → amass enum --passive → dnsx-брутфорс. Passive-фаза покрывает T1596.001 и T1595.003 по MITRE ATT&CK, не генерируя трафика к цели. API-ключи Censys, SecurityTrails и VirusTotal в provider-config.yaml увеличивают выдачу в 2–3 раза.
Subfinder и amass пересекаются на 60–70% — остальное уникальные находки каждого.
Staging-сервер не в scope документации — но он в DNS. Jenkins без авторизации не попадёт в Shodan, зато попадёт в wordlist-брутфорс.
Многоязычный интерфейс — обязательное требование заказчиков. Готовые решения либо платные, либо раздувают размер программы, либо хранят строки внутри скомпилированных DLL. Разбираем два метода на WinAPI без сторонних библиотек.
Метод 1: двойные ресурсы в PE-файле. Один и тот же ID диалога и меню описывается дважды — для LCID_RUSSIAN (0x0419) и LCID_ENGLISH (0x0409). Загрузчик Windows сам выбирает нужный по предпочтительному языку через GetSystemPreferredUILanguages(). SetThreadPreferredUILanguages() подменяет его до создания окна — тогда интерфейс переключается без перезапуска программы.
Метод 2: внешние .LNG-файлы в формате INI. FindNextFile() перебирает все LNG в директории, GetPrivateProfileString() читает строки по числовым ключам в цикле, SendMessage() перезаписывает элементы окна. Добавить новый язык — создать файл рядом с EXE.
Строковые ключи 3001=Процессор вместо имён позволяют читать все строки в одном цикле. Осмысленные имена — ад при сотнях строк.
Учётка бухгалтера в 2:47 ночи запустила PsExec — DLP молчал четыре дня, пока compromised insider сливал финотчётность на Dropbox. Один тикет, 40 человеко-часов реагирования и полный пересмотр модели привилегированного доступа.
Malicious, negligent и compromised — три разных kill chain, три разных набора индикаторов. Malicious инсайдер эксфильтрует 300 МБ за 14 дней мелкими порциями — DLP слеп к такому ритму. Negligent сотрудник копирует данные в ChatGPT «для быстрого анализа» — классические политики этот канал не покрывают.
Compromised insider — внешний атакующий за рулём легитимной сессии.
SOC ловит все три типа одним правилом — именно поэтому compromised insider сидит в сети незамеченным неделями.
Три APK без иконок в launcher, wake lock каждые 15 минут и HTTP к shared-хостингу — stalkerware на Android оставляет грубые артефакты. Pegasus не оставляет ничего: ни DeviceAdmin, ни записей в pm list packages.
Stalkerware цепляется за DeviceAdminReceiver и Accessibility Services — проверяется через adb shell dumpsys device_policy и adb shell settings get secure enabled_accessibility_services. В logcat виден RECORD_AUDIO, аномальные wake lock'и, HTTPS к дешёвым хостингам. MITRE T1036, T1056.001, T1113 — весь набор без единого kernel-эксплойта.
SOC ищет сложные TTPs — stalkerware детектируется через adb за 3 минуты, но его не ищут.
На криптоаудите финтех-API обнаружены TLS 1.0 с RC4 на внутренних эндпоинтах — межсервисный трафик, не обновлявшийся с 2018 года. Через полтора месяца threat intelligence зафиксировал артефакты Harvest Now, Decrypt Later на сетевом оборудовании.
RC4 ломается классическими методами без квантового компьютера — BEAST, POODLE, Sweet32 актуальны прямо сейчас. RSA-2048 на внешнем периметре — горизонт ближайшего десятилетия. Статья разбирает оба уровня: testssl.sh для массового TLS-аудита, sslyze для парсинга cipher suites, OpenSSL 3.x для диагностики PQC KEM. MITRE T1040, T1557, T1600.001 — конкретные техники под каждый сценарий.
SOC мониторит эндпоинты — HNDL работает на сетевом уровне. RC4-трафик пишется сегодня, расшифровывается позже.
Сервис отображает фотографии по URL — первая же мысль: SSRF. Попытка загрузить .php-шелл отклонена фильтрацией расширений. Переименование в .png позволяет загрузить файл, но вывод пуст. Ключевой момент — .txt открывает выполнение команд.
PHP-шелл system($_GET['cmd']) публикуется через python3 -m http.server + утилиту clo от cloudpub: локальный сервер становится публично доступным без регистрации домена. Этот шаг официальный WriteUp обходит стороной, хотя именно он ставит новичков в тупик.
Цепочка: .php заблокирован → .png загружается, вывод пустой → .txt — команды выполняются. Чтение исходников через URL-кодированный cat index.php обходит ограничения разбора спецсимволов. Флаг получен из исходного кода.
Три расширения — три разных поведения одного фильтра. Перебор расширений — обязательный шаг при file upload bypass.
Dragos зафиксировал 708 ransomware-инцидентов в промышленном секторе за Q1 2025 — 68% в manufacturing. Модель Purdue мертва: лишь 8,2% организаций держат OT полностью изолированными, а корпоративный SIEM не парсит Modbus TCP.
Nozomi Guardian, Claroty и Dragos — три принципиально разные архитектуры. Nozomi строит поведенческий baseline через SPAN-порт и масштабируется на 50+ площадок, но containment требует ручных действий. Claroty делает ставку на глубокий разбор протоколов — DNP3, Profinet, EtherNet/IP. Dragos заточен под threat intelligence с привязкой к конкретным группировкам: CHERNOVITE, BENTONITE, VOLTZITE.
EDR молчит, Windows Event Log пуст — атака идёт на уровне Modbus-команд между легитимными хостами.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.