Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
PatchGuard шифрует сам себя случайным ключом на основе rdtsc — который не знает даже он сам.
Диванные эксперты любят критиковать Microsoft, но именно их инженеры стоят за нашумевшим защитником ядра Kernel Patch Protection. И стоит углубиться в его детали с отладчиком в руках, как приходит понимание, насколько нетривиально устроена эта защита.
В этом разборе — препарирование PatchGuard изнутри через WinDbg и IDA Pro: как механизм инициализируется на ранней стадии загрузки и детектит отладчик через жонглирование Debug-переменными и трюк с idiv, как KiFilterFiberContext настраивает контекст проверки, шифрование тела через CmpAppendDllSection, запуск проверок случайными DPC и таймерами каждые 120–130 секунд с крашем 0x109 при несовпадении хэшей. Плюс — потенциальные векторы обхода (Hell's Hollow, подмена колбэков, буткиты EfiGuard) и эволюция защиты от Vista до Win11 с приходом HyperGuard и VBS.
Практический разбор для ресерчеров и специалистов по низкоуровневой безопасности: PatchGuard работает на том же уровне, что и драйвер, — а значит его всегда можно отключить, если сможешь найти.
Два года госструктуры, 14 моделей угроз по ФСТЭК, 6 аттестаций — и ноль запусков nmap. Инцидент с подозрительным исходящим соединением показал: 80-страничная модель угроз не пишет KQL-запрос за тебя.
75% вторжений идут через Valid Accounts (T1078), а не через периметр — CrowdStrike GTR 2025 фиксирует lateral movement за 62 минуты, рекорд 51 секунда. Compliance-бумага это описывает, но не учит видеть Brute Force или OS Credential Dumping в логах SIEM живьём.
Регуляторный бэкграунд — не балласт: NIST 800-53 объясняет, зачем контроль нужен, практика учит проверять, работает ли он вообще.
Автоматизируйте реагирование на инциденты на боевой SOAR-платформе в крупной ИТ-компании.
Срочно ищем инженера по автоматизации процессов ИБ — того, кто ведёт полный цикл администрирования Security Vision SOAR и превращает ручную рутину SOC в отлаженные сценарии управления инцидентами и активами.
Что предстоит: проектирование и доработка плейбуков автоматизации, настройка обработчиков событий и объектной модели, интеграция с внешними источниками (Active Directory, KSC, SIEM, CMDB, Service Desk, Jira, почта), ролевая модель доступа и дашборды для контроля эффективности. Ждём практику с SOAR/SGRC (Security Vision или R-Vision), уверенный SQL (PostgreSQL), понимание REST API и навыки парсинга JSON/CSV/XML с Regex. Плюсом — понимание процессов SOC и управления инцидентами.
Для тех, кто мыслит процессами и хочет масштаба: участие в крупных проектах автоматизации ИБ, профессиональная команда, поддержка вендора, конкурентный доход и соцпакет.
Полноценная отказоустойчивая корпоративная сеть на ноутбуке — в одном декларативном YAML-файле.
Никакой теории ради теории и никаких тяжеловесных EVE-NG и GNS3. Containerlab от разработчиков Nokia SR Linux поднимает целые сетевые топологии на лёгких Linux-контейнерах через Docker, а весь стенд описывается простым YAML — от статической адресации до менеджмента целых сетей.
В этом гайде — сборка мини-корпоративной сети с нуля: звёздная топология с сегментацией на VLAN (разработка, серверная, клиенты), тегирование пакетов на свитчах Nokia SR Linux, маршрутизация и шлюзы на FRRouting, динамическая раздача адресов через DHCP и DNS-резолвинг на dnsmasq, отказоустойчивость шлюза через VRRP (keepalived) и фильтрация трафика на iptables по принципу Zero Trust. С полными конфигами, тестами связности и стресс-тестом фейловера.
Практический полигон для сетевых инженеров и админов: декларативный подход превращает трайблшутинг в правку одного файла — сломалось, скорректировал, перезапустил.
Ручной разбор гигабайт EVTX в поиске аномалий — сизифов труд, а PowerShell-скрипты ломаются на больших объёмах и падают в тайм-аут. Для быстрого триажа нужен быстрый инструмент: Hayabusa на Rust прогоняет миллионы событий через Sigma-правила прямо в оперативной памяти.
В этом гайде — полный практический цикл DFIR: разворачиваем стенд на Win10 22H2 с включённым аудитом создания процессов и логированием командной строки, пробрасываем агента Sliver (Bishop Fox) с Linux-сервера, эмулируем действия оператора C2 (whoami /all, net user, создание бэкап-админа), а затем натравливаем Hayabusa с профилем Core++ на Security.evtx. Из 76 383 событий движок отсеивает 98.78% шума и выдаёт таймлайн с подсвеченными маркерами: от детекта импланта GASTRIC_EPOXY.exe и паттерна инициализации консоли Sliver до фазы закрепления и повышения привилегий.
Практический разбор для SOC-аналитиков и DFIR-специалистов: современные C2-фреймворки неизбежно оставляют критические маркеры в...
Кандидат вписал в резюме белым текстом на белом фоне «Ignore all previous instructions» — HR-скрининг на LLM выполнил команду без единой проверки. OWASP второй год держит prompt injection на первой строчке LLM Top 10.
Character injection через zero-width Unicode обходит Azure Prompt Shield и Meta Prompt Guard с evasion до 100% — исследователи Lancaster University показали transfer-атаку с white-box guardrail на production black-box. System prompt leakage, exfiltration через img-теги в ответах, RCE через агентов с доступом к API — T1071.001, T1190, T1059.
Guardrail — это ML-классификатор, который ломается adversarial-пейлоадами так же легко, как и защищаемая LLM.
Пентестер запустил nmap -sV на подсеть с Siemens S7-300 — три ПЛК ушли в STOP за 40 секунд, конвейер встал на 4 часа. Modbus/TCP без аутентификации, S7comm без устойчивости к множественным соединениям — любой агрессивный скан здесь оружие, а не диагностика.
Kill chain атаки на OT: initial access через IT-фишинг или VPN-уязвимость, lateral movement до инженерной станции в DMZ, дальше — ransomware на HMI/SCADA или саботаж уставок ПЛК как в TRITON и Industroyer. Разведка внутри OT-сегмента всегда первый шаг перед монетизацией.
SOC защищает IT-периметр, а S7comm-контроллер уходит в аварийный STOP от простого TCP-хэндшейка сканера.
APT28 подменяет DNS на Ubiquiti EdgeRouter и TP-Link TL-WR841N (CVE-2023-50224) — NTLMv2-хеши и токены M365 утекают ниже EDR, через SOHO-роутер удалённого сотрудника, без единого артефакта на endpoint.
Kill chain: MooBot-ботнет через дефолтные ubnt/ubnt, CVE-2023-50224 без аутентификации на httpd TP-Link, DNS spoofing на login.microsoftonline.com, relay через CVE-2023-23397 в Outlook, persistence через модификацию firmware — reboot не помогает.
Sigma-правила и Suricata-детекты для аномального DNS-резолвинга, IOC по C2-прокси на роутерах, playbook: factory reset вместо reboot, смена credentials, проверка firmware на unmanaged устройствах в удалёнке.
87 новых CVE за сутки, DLP блокирует запрос в Claude из-за хостнеймов из SBOM — и SOC поднимает Llama 3 8B на RTX 4090 через Ollama, прогоняя весь массив бюллетеней локально за шесть часов без единого байта наружу.
VRAM решает всё: FP16 против Q4_K_M квантования GGUF, KV-cache на контекст 8k-32k для CVE-бюллетеней и Shodan-отчётов. RTX 3060 12GB тянет только триаж, A6000 48GB — уже киберразведку с RAG-архитектурой.
GPT-4 против GPT4All на OSINT-классификации CTI-твитов: F1 0.94 vs 0.90 по данным LASIGE. CVE-2023-4969 LeftoverLocals бьёт по AMD и Apple GPU, NVIDIA CUDA-стек остаётся вне зоны риска для этой конкретной уязвимости инференса.
Аналитик экономит на API-биллинге, но забывает: локальная LLM-инфраструктура сама становится новой поверхностью атаки для SOC.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.