Форум информационной безопасности - Codeby.net

Статья Выгорание в кибербезопасности: как не сгореть после CTF, bug bounty и пентеста

  • 114
  • 0
Закрытый ноутбук на антистатическом коврике с выгравированной надписью «DUPLICATE — 6/14 REPORTS», рядом остывший кофе и спутанные USB-кабели. Тёплый свет настольной лампы контрастирует с холодным...


🧠 14 репортов на HackerOne, 6 дубликатов, 1 принятый баг за $150 — и полгода без Burp Suite. Выгорание пентестера бьёт не по навыкам, а по способности чувствовать хоть что-то при виде открытого порта в nmap-скане.

CTF даёт дофамин с коротким периодом полураспада: flag найден — эйфория, ночь без решений — пустота. Bug bounty добавляет финансовую неопределённость — scope creep, месяцы в триаже, обесцененная экспертиза за один день без предупреждения.

Bitlyft (2022): 51% специалистов ИБ переживали экстремальный стресс, 65% думали об уходе. Flow state пропадает первым — Tomcat на 8080 больше не включает охотничий режим, только «опять веб, опять энумерация директорий».

💡 Выгорание растёт не из перегрузки — а из ощущения, что найденная SQLi через год снова на месте.

На проверке Пентест API на Python: автоматизация BurpSuite-подобных проверок через requests и BeautifulSoup

  • 104
  • 0
Ноутбук на тёмном антистатическом коврике, экран светится терминалом Python с кодом requests.get и подсвеченным янтарным цветом результатом IDOR. Клавиатуру освещает резкий боковой свет, вокруг — г...


🔍 340 эндпоинтов, ручной перебор user_id в Burp Repeater — и глаз замылился к двухсотому запросу. 20 минут на скрипт с requests, 8 минут прогона — три IDOR, которые пропустил ручной анализ.

Разведка — в Burp: интерцепт трафика, маппинг эндпоинтов, модель авторизации. Как только виден паттерн массовой проверки — requests.Session() с cookies и заголовками, цикл по 340 путям, BeautifulSoup парсит HTML на аномалии в ответах.

MITRE ATT&CK на каждый этап: T1595.003 Wordlist Scanning для разведки, T1190 для эксплуатации BOLA, T1110 Brute Force через Session с anti-throttle паузами. Внешний пентест — WAF режет фаззинг, внутренний — NTLM/Kerberos и алерты SOC.

💡 Burp Suite ищет уязвимости визуально — цикл for не устаёт на 200-й итерации и находит то, что упускает усталый взгляд.

Статья Python для пентестера: автоматизация разведки и эксплуатации без готовых фреймворков

  • 342
  • 0
Макросъёмка одноплатного компьютера Raspberry Pi Zero W на тёмном антистатическом коврике: миниатюрный OLED-экран на GPIO выводит цифровые команды сканирования сети и захваченные баннеры служб. Рез...


🐍 Захваченный Linux-хост, Python 3.9, ни nmap, ни Metasploit — за два часа асинхронный сканер обошёл /24, собрал баннеры и нашёл непатченный Jenkins с anonymous access.

Гайды показывают socket.connect_ex() в цикле без OPSEC и обработки ошибок — для лаборатории хватит, для хоста с CrowdStrike Falcon и Elastic SIEM нет. asyncio.open_connection() с Semaphore проверяет 1024 порта за 5-8 секунд вместо 17 минут через MITRE T1595 и T1046.

Metasploit оставляет user-agent MSIE 6.0 и сигнатуры модулей в логах — кастомный скрипт контролирует заголовки, тайминги, конкурентность (conc=30-80 против IDS). T1105 триггерит детект на бинарь, а интерпретатор уже стоит на хосте.

💡 SOC ищет сигнатуры Metasploit — кастомный Python-скрипт на stdlib для него просто легитимный процесс.

Статья 0-click эксплойт Pixel 10: обход патча CVE-2025-54957 и новый вектор через VPU-драйвер

  • 1 058
  • 0
Материнская плата Pixel 10 под лампой макросъёмки: обгоревшая дорожка тянется от чипа VPU-драйвера к приподнятому экрану защиты, на плате выгравирована надпись CVE-2025-54957.


💣 Project Zero портировала 0-click цепочку с Pixel 9 на Pixel 10 менее чем за сутки, обойдя RET PAC через перезапись dap_cpdp_init — и добила захардкоженным физическим адресом ядра в VPU-драйвере флагмана 2025 года.

CVE-2025-54957 — integer overflow в Dolby UDC (CWE-190/CWE-787, CVSS 9.8) внутри libcodec2_soft_ddpdec.so. SMS с EAC-3 вложением триггерит decode в mediacodec sandbox, затем mmap на /dev/vpu даёт произвольное чтение-запись физпамяти без ASLR bypass — root без единого тапа жертвы.

Google Messages скармливает аудио на автотранскрипцию com.google.android.tts без участия пользователя.

💡 Патч закрыл один вход, но VPU-драйвер с захардкоженным адресом ядра остался открытой дверью прямо рядом.

Статья Уязвимости RAG-систем: атаки на Retrieval-Augmented Generation в корпоративных AI-решениях

  • 1 074
  • 0
Тёмный антистатический коврик с отладочной платой, на миниатюрном OLED-экране светится зелёная надпись о взломе RAG-системы через отравленные документы. На фоне экран ноутбука с янтарным текстом те...


🧠 Пять документов среди миллионов — и RAG-система врёт с уверенностью отличника. PoisonedRAG (USENIX Security 2025) добился манипуляции ответами с вероятностью выше 90% на NQ, HotpotQA, MS-MARCO — без единого 0-day, через штатный чат-бот.

Kill chain: T1190 (публичный чатбот) → T1565.001 (poisoning индекса) → T1213.001/002/006 (Confluence, SharePoint, БД) → T1552.001 (креды в README) → T1071.001 (эксфильтрация через ответы LLM). RAG — фронтенд для утечки, пользователь просто задаёт вопрос.

Парадокс доверия по OWASP LLM08: пользовательский ввод фильтруют, retrieved context передают в промпт как есть.

💡 Guardrails стоят на входе пользователя — атака приходит из «доверенной» базы знаний, которую никто не фильтрует.

Статья Юридические риски пентеста в России: чем этичный взлом отличается от преступления по ст. 272-273 УК РФ

  • 1 086
  • 0
Печатный договор на пентест лежит на светлом столе, в шапке видны разделы «Scope» и ссылка на ст. 272-273 УК РФ, рядом бронзовое пресс-папье и перьевая ручка с пометкой «Правомерность доступа». На...


⚠️ Один договор отделяет пентестера от ст. 272-273 УК РФ — до 4 лет лишения свободы. Nmap, Burp Suite, Metasploit без письменного scope превращаются в доказательство неправомерного доступа.

Формулировка «анализ защищённости систем Заказчика» в договоре не защищает никого. Ст. 272 карает за неправомерный доступ, ст. 273 — за использование инструментов, «заведомо предназначенных» для взлома. Контекст решает всё: IP, домены, методы, blackout-периоды фиксируются в ТЗ поимённо.

Заказчик часто не владеет инфраструктурой — хостинг, AWS, Azure требуют отдельного согласия. Найденные ПДн создают обязательства по ФЗ-152 и приказу ФСБ №378.

💡 Ваш сертификат OSCP не защитит в суде — защитит только подписанный ТЗ с конкретным IP-адресом.

Статья CVE-2026-45631: Dokploy уязвимость — захват PaaS-платформы через hardcoded secret и поддельный JWT

  • 603
  • 0
Расколотая восковая печать с оттиском JWT-токена и надписью «better-auth-secret-123456789» лежит на чёрном антистатическом коврике, в трещину воткнуто тонкое лезвие. Рядом — поддельный дубликат печ...


🚨 CVSS 10.0. Dokploy — self-hosted альтернатива Heroku — содержит fallback-секрет better-auth-secret-123456789 прямо в публичном репозитории. Неаутентифицированный атакующий подделывает JWT верификации email, получает сессию администратора и открывает встроенный SSH-терминал на хосте.

CWE-798, версии 0.27.0–0.29.3. Better Auth ищет BETTER_AUTH_SECRET, не находит — подставляет захардкоженную строку. Ключ подписи публичен для каждой инсталляции без переопределённой переменной. Auto-sign-in даёт админ-сессию без пароля, T1190 плюс T1606.

Проверьте BETTER_AUTH_SECRET в .env — дефолт означает полную компрометацию хоста через панель.

💡 Патч версии не спасает старые контейнеры — секрет остаётся дефолтным, пока переменная не переопределена вручную.

Статья ИИ 0-day уязвимость: разбор первого задокументированного случая и что менять в detection

  • 1 053
  • 0
Ночная лаборатория исследователя безопасности: широкий монитор с кодом эксплойта и надписью «AI 0-DAY // 2FA TRUST BYPASS» на янтарном фоне терминала. Рядом ноутбук с панелью входа, тёплый свет нас...


🧠 GTIG задокументировала первый боевой ИИ-эксплойт: криминальная группа скормила LLM код open-source админки и получила обход 2FA через hardcoded trust assumption — рабочий Python-инструмент для массовой кампании, а не PoC.

Модель нашла логический дефект, который фаззеры и SAST системно пропускают — код не падает, он работает ровно так, как написан, просто неправильно. Маркеры AI-авторства: галлюцинированный CVSS-скор, обучающие docstring'ы, шаблонный Python из training data.

По Mandiant M-Trends 2025 эксплойты — 38% первичного доступа. Claude нашёл баг в GhostScript через git-историю там, где фаззеры молотили миллионы CPU-часов впустую.

💡 Следующий AI-эксплойт docstring'ов не оставит — подчистить артефакты оператору на пару часов работы после того же отчёта GTIG.

Статья Защита CI/CD инфраструктуры: векторы атак, detection и харденинг пайплайнов

  • 1 087
  • 0
Распечатанный YAML-файл пайплайна лежит на тёмном столе под лампой, среди строк выделена внедрённая команда отправки учётных данных. Рядом бронзовое пресс-папье, перо и заметки с пометками об уязви...


⚙️ Ноль CVE, ноль обхода EDR — Shai-Hulud угнал GitHub PAT через один YAML в workflow, прогнал TruffleHog по репозиторию и заразил сотни npm-пакетов за одну волну.

Цепочка одинакова для GitHub Actions, GitLab CI, Azure DevOps: украденные creds → модификация `.github/workflows/` → сбор секретов через curl или python requests → lateral movement в облако. Второй вектор — `pull_request_target` без SHA-пиннинга actions пускает код из форка прямо к секретам базового репо.

Детект по OWASP CICD-SEC-6: новые `env:` и `secrets.*` в diff, ранее не использовавших их jobs, свежие сетевые вызовы в build-шагах.

💡 Секретов боятся серверов — а YAML-файл в репозитории с write-доступом опаснее открытого порта.

Статья Аудит прошивки роутера: от экстракции firmware до обнаружения бэкдоров

  • 1 312
  • 0
Программатор CH341A с зажимом SOIC-8 подключён к выпаянной микросхеме флеш-памяти роутера на антистатическом коврике. Тёплый свет настольной лампы выхватывает контакты на фоне тёмно-бирюзовых теней...


🔧 Дамп SPI-флеш через CH341A — и за 20 минут binwalk находит три пароля в plaintext, два дают telnet root shell без аутентификации. Роутер стоял на периметре с белым IP.

Kill chain: fingerprinting через Nmap и Shodan, экстракция firmware с FTP вендора или UART, статика в binwalk и Ghidra, эмуляция в QEMU через FirmAE. Дальше — command injection в вебке, T1601 Modify System Image для persistence, pivot во внутреннюю сеть через ARP spoofing и DNS hijacking.

Realtek SDK тянет одну дыру в сотни моделей разных брендов — TP-Link, Netgear, D-Link, Tenda. Проверяй hardcoded credentials в конфигах, открытые debug-порты, версию против CVE до эмуляции — это дешевле, чем фаззинг вслепую.

💡 Запрет TP-Link в США — про supply chain, а не бэкдор. Дыра одна, брендов — десятки.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
53 021
Сообщения
347 591
Пользователи
162 808
Новый пользователь
МаксимШмелев