Форум информационной безопасности - Codeby.net

Вакансия 🚀 Ищем новых авторов курсов по информационной безопасности

  • 137
  • 0
Codeby Academy ищет авторов курсов по информационной безопасности и AI Security


🚀 «Я мог бы этому научить» — если вы практик и давно так думаете, напишите нам первыми.

Codeby Academy расширяет линейку курсов вместе с сильными практиками из индустрии — у нас большая и живая аудитория студентов. Особенно ищем авторов по направлению Безопасность ИИ / AI Security, но рассматриваем все актуальные темы в области ИБ.

Не обязательно сразу делать большой курс: мы открыты к небольшим практическим продуктам на 2–3 дня — интенсивам, воркшопам, мини-курсам. Что предлагаем автору: 💰 денежное вознаграждение за создание курса, 📣 выход на аудиторию школы и продвижение, 🤝 помощь с упаковкой, методологией и организацией обучения, 🎯 свободу формата — от большого курса до узкоспециализированного интенсива. А если сами не хотите быть автором, но знаете сильного специалиста — порекомендуйте его: за успешную рекомендацию тоже есть вознаграждение.

💡 Пишите в личку @maria_ezhi и сразу коротко расскажите: чем занимаетесь, какую тему готовы преподавать и какой формат рассматриваете. Будем рады новым авторам и действительно сильным практикам в...

На проверке Hack The Box 2026 обзор: defensive security, Crisis Control и Workforce Intelligence

  • 266
  • 0
Шахматная доска из тёмного матового металла, красные пешки против синих коней и ладей, поверженный король в центре символизирует столкновение атаки и защиты. На торце доски лазерная гравировка CRI...


🛡️ HTB 2026 закрыла gap между offensive и defensive: 230+ курсов, SOC Range с 250+ алертами, Crisis Control для C-level. Но 77% защитников тренируются в атаке — а платформа готова ли к обратному?

SOC Range моделирует SIEM-поток вместо CTF-головоломки, но разрыв с Elastic 8.x, MaxPatrol или Splunk ES сохраняется — навык триажа переносится, привычка к интерфейсу нет. Нет интеграции с SOAR — TheHive, Cortex, Splunk SOAR остаются за кадром.

Crisis Control совмещает техническое расследование с эскалацией на уровне C-level в одном сценарии — редкий формат.

💡 DOA получил DCWF 8140, но статус стоит проверить самому — маркетинг HTB опережает независимое подтверждение фактов.

На проверке Атаки на критическую инфраструктуру в 2026: техники компрометации OT/ICS на уровне протоколов

  • 305
  • 0
Схема модели Пурдью на плотной кремовой бумаге: пять уровней от физического процесса до предприятия, красные пометки прослеживают путь атаки через Modbus и OT-сегменты. Латунное пресс-папье и перо...


⚙️ Modbus/TCP 502 и EtherNet/IP 44818 открыты в интернет тысячами — Shodan находит HMI-панели без аутентификации, а group связываемая с Volt Typhoon закрепляется в OT-сетях на месяцы через External Remote Services (T1133).

Kill chain идёт сверху вниз по Purdue-модели: Exploit Public-Facing Application (T1190) на уровне 4-5 через уязвимые SCADA-веб-интерфейсы, затем VPN-доступ подрядчика без ограничений по IP и MFA — прямой путь к инженерным станциям и ПЛК.

Проверяйте сегментацию уровней 3 и ниже, brokered access с записью сессий вендоров, DPI-файрволы для ICS-протоколов.

💡 IT-периметр защищён — атакующие спускаются к контроллерам через доверенный VPN подрядчика, минуя весь мониторинг SOC.

На проверке Supply Chain атака npm: как истёкший домен компрометирует тысячи проектов

  • 434
  • 0
Светлое рабочее место аналитика утром: планшет с записью whois о просроченном домене, рядом распечатка дерева зависимостей npm и схема атаки на стеклянной доске за спиной.


🧬 Мейнтейнер npm-пакета привязал аккаунт к домену со статусом pendingDelete в whois — регистрация за цену чашки кофе открывала сброс пароля и публикацию вредоносного patch. Паттерн T1195.002 привёл к node-ipc, chalk/debug и червю Shai-Hulud.

Kill chain: whois-разведка мёртвых доменов мейнтейнеров через npm view maintainers → регистрация домена → MX-запись → Forgot password → публикация payload через ^ semver. Атакующие подняли npmjs.help для перехвата TOTP в реальном времени — 18 пакетов скомпрометированы за один заход.

💡 Между смертью домена и компрометацией прошло два месяца тишины — supply chain атаки живут не в CVE, а в whois.

На проверке CVE-2026-40965: утечка приватного EC-ключа в Cloud Foundry UAA — от GET-запроса до подделки JWT

  • 509
  • 0
Стальной конверт с восковой печатью в виде символа эллиптической кривой расколот пополам, внутри виден миниатюрный приватный EC-ключ на латунной пластине. Резкий боковой свет подчёркивает трещину,...


🔐 CVSS 10.0 без единого exploit-байта: GET-запрос к /token_keys в Cloud Foundry UAA отдавал приватный EC-ключ подписи JWT прямо в JSON-ответе. CVE-2026-40965 — и это не утечка данных, это конец доверия ко всем токенам платформы.

Баг живёт в сериализации JWK для uaa_release v76.12.0–v78.12.0: RSA-ключи фильтруются корректно, а вот для EC вместе с публичными x, y в ответ утекает приватный скаляр d. Дальше — PyJWT, произвольные scope и client_id, admin-токен без единого пароля.

Поддельный JWT криптографически валиден — ни Cloud Controller, ни маршрутизаторы отличить не могут.

💡 Классическая детекция credential theft тут бесполезна — токен не украден, а нарисован с нуля из утёкшего d.

На проверке CVE-2026-9558 и CVE-2026-9559: цепочка SSTI и Path Traversal в Mautic 7 до RCE

  • 276
  • 0
Тёмный стол криминалистической экспертизы с распечатками шаблонов Twig и распакованным архивом темы Mautic, освещённый резким верхним светом. В центре — плата с PHP-стеком, на дисплее которой свети...


💣 Contractor с правом "загрузить тему" в Mautic 7 превращается в root. CVE-2026-9558 — SSTI в Twig без сэндбокса, живёт с версии 1.3.0. CVE-2026-9559 — Zip Slip в импорте кампаний. Вместе CVSS 9.9 + 9.9 = RCE за два запроса.

Twig-движок тем рендерит .twig-файлы без Twig\Sandbox\SecurityPolicy — allowlist функций отсутствует десять лет. Импорт кампаний уязвим к Zip Slip: ../ в путях ZIP-архива перезаписывает PHP-файлы через include/require (CWE-98), минуя прямой доступ по URL.

Патчи: 5.2.11, 6.0.9, 7.1.2, для 4.x — 4.4.20 через ELTS.

💡 EPSS 44-й перцентиль и статус Track у CISA — а импакт total. PR:L требует лишь аккаунт маркетолога, не админа.

Заметка UX Astra Linux или при чем тут UX и безопасность?

  • 1 455
  • 8
Frame 1.webp


🔥 «Астра стоит, импортозамещение выполнено» — а вся работа идёт внутри Windows-ВМ через сетевой мост.

Обычная библиотека госсектора: компьютер с Astra Linux, а на нём VirtualBox с Windows 10 через сетевой мост — то есть ещё один хост в сети со своим IP и всеми вытекающими. Формально галочка есть, фактически сертификация ФСТЭК не работает, а детектить трафик ВМ нечем: ни IDS, ни DPI, ни VMI из коробки. И хуже всего — ложная уверенность, что «всё защищено».

В этой заметке — разбор, почему это не разовый косяк админа, а системный симптом UX-проблемы: библиотекарь или бухгалтер элементарно не может работать в Астре напрямую, потому что флешка требует udev/fstab/групп, принтер — ручной настройки, установка .deb упирается в консоль, а Parsec/MAC не дают шагу ступить без sudo. Админ вздыхает и ставит Windows-ВМ. Плюс — конкретные предложения вендору (упростить UX, дополнить документацию сценарием «Астра + Windows-ВМ», включить br_netfilter в ядро по умолчанию) и живая дискуссия сообщества с примерами схем «тонкий клиент → RDP на винду».

💡 Заметка-мнение для специалистов по ИБ и госсектору: удобство и безопасность здесь связаны...

На проверке От домашней лабы к CCIE Security и OSCP: как выстроить учебный план практики на своём стенде

  • 546
  • 0
Крупный план сетевого модуля межсетевого экрана Cisco на тёмном антистатическом коврике: резкие грани портов и радиатора подсвечены холодным бирюзовым светом, на корпусе лазерная гравировка с помет...


⚙️ Один EVE-NG стенд, 128 ГБ RAM и два года — автор параллельно готовился к CCIE Security и OSCP, гоняя ASAv, IOS-XE и Kali в одной L2-сети, пока не поймал reverse shell через собственный "идеальный" ACL на нестандартном порту.

Атака верифицирует защиту: настроил dot1x по blueprint — тут же пробуешь VLAN hopping с Kali. Каждый шаг закрывает T1046, T1110, T1190 по MITRE ATT&CK, а логи Cisco ISE и Wireshark-дампы тренируют troubleshooting-секцию Lab Exam.

Разбор железа под ISE и FMC, сравнение GNS3 vs EVE-NG vs CML с реальными подводными камнями — от нестабильных мостов после апдейта ядра до UKSM-ограничений Community-версии.

💡 Классический стенд для CCIE учит настраивать, а стенд для OSCP — ломать. Соединив их, узнаёшь про дыру в конфиге до экзамена, а не на нём.

На проверке Домашняя лаборатория Active Directory для пентеста: от развёртывания до первой атаки на домен

  • 559
  • 0
Макросъёмка NVMe-накопителя сервера в антистатическом пинцете: на контроллере чипа лазером выгравированы термины Kerberoast, SVC-DA, DCSync. Резкий голубой свет подчёркивает бонд-площадки и N...


🧠 Kerberoasting сервисного аккаунта с правами Domain Admin, офлайн-перебор хеша за 12 минут, DCSync — и лес из 1200 хостов пал за четыре часа. Три мисконфигурации, каждая «не критична» по мнению админов.

Разворачиваем полигон: Server Core DC на 192.168.56.10, WKS01 с намеренно ослабленной password policy, Kali с Impacket, BloodHound и NetExec на 192.168.56.99. Install-ADDSForest, New-ADUser через CSV, AD CS с Enterprise Root CA — открывает ESC1-ESC8 через шаблоны сертификатов.

Ключевая ошибка новичков — DNS рабочей станции не указывает на DC, Add-Computer молча падает. Второй провал — забытый Windows Firewall блокирует Impacket на порту 445. Отключайте оба перед первой атакой на домен.

💡 Слабые пароли в лабе — не баг, а фича: именно их вы ищете на реальном пентесте.

Статья Стоит ли идти на курсы кибербезопасности в 2026: чек-лист против профанации

  • 559
  • 0
Тёмный стол с наполовину выдвинутым дипломом из вскрытого конверта, а рядом светится терминал с надписью «tshark POST filter: 1/10 PASSED». Тёплый свет настольной лампы выхватывает мятую распечатку...


🎓 90 часов лабов против PDF с логотипом: тимлид SOC провёл 50+ собеседований — 9 из 10 обладателей сертификата курса не отличают SYN-скан от version detection в nmap и молчат перед pcap-файлом.

Пять критериев отсева до оплаты: часы практики в лабораторной среде, преподаватели с действующим OSCP или GIAC, встроенная подготовка к Security+, когорта 20–25 человек, а не 200, прозрачные данные о трудоустройстве выпускников.

Краткосрочный курс закрывает переход из IT-хелпдеска в SOC и даёт фундамент для entry-level defensive-роли. Он не даст reverse engineering, vulnerability research и не гарантирует оффер — эти обещания на лендинге сами являются красным флагом.

💡 Сертификат без 90 часов в консоли — это PDF, а не навык; техническое интервью это вскрывает за три минуты.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
53 113
Сообщения
347 823
Пользователи
163 172
Новый пользователь
hmd0x1