Форум информационной безопасности - Codeby.net

Статья Охота на угрозы RMM-инструменты: fingerprinting C2-инфраструктуры через Shodan, Censys и Netlas

  • 23
  • 0
Крест-манипулятор из тёмной стали лежит на чёрном мате, пять натянутых тросов уходят в тень. Конус настольной лампы выхватывает гравировку, вокруг — бирюзовый отсвет монитора и размытые огни.


🔍 NetSupport, ScreenConnect, SimpleHelp — атакующие разворачивают self-hosted C2 на VPS и прячутся за подписанными бинарниками. SOC ловит агента на эндпоинте, пока сервер управления остаётся слепым пятном.

Fingerprinting через Shodan, Censys и Netlas переворачивает логику: те же инструменты, которые атакующий использует по T1596.005, работают против его инфраструктуры. MurmurHash3 от favicon панели, комбинация http.headers.server + http.status_code, JARM-отпечаток TLS — три независимых сигнатуры дают кластер C2 одним запросом.

Свежий self-signed сертификат на IP из AS дешёвого хостера, домен младше 14 дней, порт 443 с заголовками ScreenConnect — это уже actionable IOC.

💡 EDR молчит — агент подписан вендором. Охота начинается не на хосте, а в Shodan.

Статья EDR bypass macOS: цепочка XPC + NIB injection для отключения CrowdStrike и Kandji

  • 22
  • 0
Разобранная материнская плата MacBook на тёмном рабочем столе с подключённым диагностическим зондом. Монитор отображает код уязвимости в монохромном свечении.


💣 XPC + NIB injection отключает CrowdStrike Falcon и Kandji MDM на macOS без sudo и kernel-эксплойтов — от имени стандартного пользователя. CVE-2026-39118 на руках, Apple архитектуру менять отказался.

Red team финтех-компании упёрлась в Falcon через 60 секунд после initial access: перекомпиляция, шифрование шеллкода, обфускация — агент ловил по поведению. Выход нашли через исследование XM Cyber: слабая XPC-валидация (Team ID не верифицируется), NIB injection и злоупотребление kernel trust cache дают полное отключение EDR и MDM.

💡 Falcon мониторит exec/mmap через ES Framework — но XPC-канал между его же компонентами остаётся слепой зоной.

Статья ICS ransomware атаки на промышленные системы: kill chain Qilin от Fortinet до OT-сегмента

  • 22
  • 0
Разрезанное промышленное реле на чёрном антистатическом коврике с обнажёнными медными катушками. На корпусе выгравирована маркировка уязвимости, из разлома поднимается тонкая струйка дыма.


💣 Qilin не пишет ICS-эксплойты — группа шифрует historian и ERP, роняя завод за часы. CVE-2024-21762 (CVSS 9.8) в FortiOS без патча на IT/OT DMZ — точка входа. 1020 ransomware-инцидентов в промышленности за один квартал по данным Dragos.

Kill chain стартует с эксплуатации CVE-2024-21762: out-of-bounds write в FortiOS 7.0–7.4 без аутентификации (PR:N). Далее — lateral movement через historian на непатченном Windows Server, Modbus без аутентификации, ERP в той же flat-сети. Специализированный ICS-malware не нужен: каскадный эффект от шифрования IT-слоя останавливает линию.

💡 SOC видит Windows-эндпоинты — Qilin идёт через FortiGate в OT-DMZ, где EDR молчит.

Статья Asset Management для пентестера: полная карта атакуемой инфраструктуры и охота на забытые активы

  • 183
  • 0
Распечатанная карта инфраструктуры на кремовой бумаге с рукописными узлами сети и пометками инструментов разведки. Рядом лежат компас и перьевая ручка, мягкий оконный свет.


🗺️ Большинство организаций не знает, чем владеет буквально. В 9 из 10 проектов заказчик не видит собственной инфраструктуры целиком. Забытый dev-сервер, VPN-концентратор пятилетней давности, S3-бакет от уволившегося подрядчика — всё это реальные точки входа.

Навигационный хаб по 15 материалам: пассивная разведка через robots.txt, sitemap и .well-known; subdomain enumeration через Amass, Subfinder и dnsx; Passive DNS и CT-логи; Shadow IT от забытого поддомена до initial access; EASM-платформы и connectorless-перечисление; сравнение Shodan, Censys, FOFA и Netlas; SpiderFoot vs Recon-ng vs Amass; PhoneInfoga.

Decision tree по выбору стека: 1-3 домена за 1-2 дня — ручной workflow; корпорация с десятками доменов — автоматизированный pipeline; red team — continuous discovery через Certstream.

💡 Качественная инвентаризация определяет результат пентеста задолго до первого эксплойта. CMDB показывает узлы — пентестер видит пути.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
52 517
Сообщения
346 839
Пользователи
161 133
Новый пользователь
sshawwd