Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
На финтех-пентесте 14 из 18 хостов оказались macOS Sequoia на M3 — Cobalt Strike beacon и Rubeus не запустились вообще. Весь kill chain пришлось перестраивать с нуля под Apple Silicon.
Fingerprinting начинается с uname -m и csrutil status — без знания arm64 vs x86_64 и статуса SIP потеряешь часы на payload'ы, которые не стартуют. Rosetta 2 проверяется через arch -x86_64 /usr/bin/true, а не pgrep oahd — тот даёт false negative. Gatekeeper молчит, если файл доставлен через curl или корпоративный файловый сервер: quarantine-атрибут просто не выставляется.
Большинство пентестеров пропускают macOS в scope — именно поэтому там нет EDR и детектов.
Домен из фишинга бухгалтерии розничной сети на 80 человек сидел в URLhaus 48 часов — до того, как письмо дошло до ящика. Три минуты на блокировку в NGFW против трёх рабочих дней разбора постфактум.
Один аналитик собирает рабочую TI-программу для SMB за два часа в неделю без коммерческих подписок. Фиды abuse.ch (URLhaus, Feodo Tracker) дают чистый C2 и malware-URL сигнал прямо в blocklist firewall. AlienVault OTX — широкий охват, но без фильтрации по отрасли генерирует шум. AbuseIPDB — только для ручной проверки, не для автоблокировки.
Малый бизнес атакуют не напрямую — через него лезут к крупному подрядчику. Сканеру всё равно, какая у вас выручка.
Оператор водоочистной станции в Олдсмаре увидел, как курсор двигается сам. Кто-то через legacy-инструмент удалённого доступа пытался поднять концентрацию гидроксида натрия до уровня яда. Не было сегментации, не было мониторинга, не было MFA. Между 15 000 жителей и катастрофой — один внимательный сотрудник.
Навигационный хаб по 9 материалам кластера: атаки на SCADA, сегментация OT по Purdue Model и Zero Trust, пентест Modbus, lateral movement из IT в OT, kill chain до ПЛК, иранские APT, ransomware в OT, VNC без аутентификации.
7 принципиальных отличий OT от IT: приоритет доступности, протоколы без аутентификации, цикл патчинга 29 месяцев, сканирование = риск аварии, жизненный цикл 25 лет, слепота стандартных EDR. IEC 62443, NERC CIP, NIST CSF 2.0 с адаптацией под промышленные среды. Чеклист 12 мер защиты критической инфраструктуры.
Air gap — миф. На каждом объекте найдётся Historian, dual-homed инженерная станция или забытый VPN-туннель вендора.
Bitwarden.exe был заблокирован два часа — мастер-пароль из 24 символов всё равно читался через strings в heap V8. CVE-2023-32784 идёт дальше: KeePass отдаёт пароль даже после завершения процесса.
WinPmem снимает полный образ RAM за минуты. В рендер-процессе Bitwarden (флаг --no-zygote) V8 не зануляет heap при блокировке — строка живёт до переаллокации. KeePass через .NET-аллокатор оставляет фрагменты пароля в дампе через T1055 или Task Manager «Create Dump File». BW-dump и PoC для CVE-2023-32784 автоматизируют извлечение.
CVSS 5.5 у CVE-2023-38840 усыпляет бдительность — но два часа после блокировки пароль в RAM.
HAProxy финтех-компании три года принимал TLS 1.0 с TLS_RSA_WITH_3DES_EDE_CBC_SHA — пока пентест 2025 года не показал downgrade-атаку за 4 часа. SIEM молчал: никто не мониторил TLS handshake с устаревшей версией. MITRE T1562.010, OWASP A02:2021.
Nginx стоял идеально — TLS 1.3, AEAD, HSTS preload. Балансировщик вне scope аудита открывал путь для перехвата сессионных токенов. В статье — cipher suites для nginx и HAProxy, отключение CBC-режима (BEAST, Lucky13), ECDHE-only key exchange с x25519, настройка OCSP stapling и DH-параметров.
Qualys SSL Labs показывает A+ — а трафик HAProxy→nginx идёт plain HTTP внутри сегмента.
APT28 держала 42 хоста украинских военных структур под контролем — IOC-фиды молчали. C2 шёл через Icedrive, Filen и Koofr, шеллкод прятался в PNG. SigmaHQ (8000+ правил) не покрывает ни один из этих провайдеров.
Operation Phantom Net Voxel: BEARDSHELL опрашивает Icedrive API каждые 4 часа, имя директории — FNV1a-хеш hardware fingerprint. COVENANT тянет C2-адреса из PNG через стеганографию T1027.003, трафик — ChaCha20-Poly1305 поверх TLS на порту 443.
Статья закрывает оба gap-а: Sigma-правило детектирует DNS-запросы к облачным провайдерам от non-browser процессов (svchost.exe на Icedrive — немедленный триггер), YARA бьёт по энтропийным аномалиям PNG, а не байт
SOC мониторит исполняемые файлы — PNG с шеллкодом sandbox не запустит, AV не сработает, DLP пропустит.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.