Форум информационной безопасности - Codeby.net

Статья Атаки на endpoint management системы: разбор TTP 2026 и detection для SOC

  • 29
  • 0
Плата устройства удалённой поддержки с выжженным процессором, обнажающим медные дорожки. Над повреждением нависает лупа, рядом виден JTAG-разъём с щупом.


🚨 CVE-2026-1731 (CVSS 9.9) в BeyondTrust Remote Support эксплуатировалась в ransomware-кампаниях Qilin и Akira до выхода патча — CISA дала 3 дня на устранение pre-auth RCE (CWE-78), пока атакующие уже шли по kill chain.

BeyondTrust-сервер после эксплойта становится готовым C2: агент на каждом хосте принимает команды без доп. аутентификации — MITRE T1072. Далее Impacket smbexec и Pass-the-Hash (T1550.002) через NTLM-хеши из памяти сервисных процессов. CVE-2025-24054 добивает через .library-ms файлы и утечку NTLMv2.

💡 SOC не трогает RMM-трафик — он baseline. Ransomware-группы живут внутри подписанного агента неделями.

Статья UEBA для обнаружения инсайдеров: настройка поведенческой аналитики и интеграция с SIEM

  • 37
  • 0
USB-накопитель на тёмном антистатическом коврике рядом с распечаткой таблицы файлов. Жёсткий боковой свет выявляет царапины и отпечатки пальцев на корпусе.


🕵️ Бухгалтер за три часа выгрузила 4.7 ГБ — в 12 раз больше нормы. DLP молчала: файлы не выходили за периметр. Алерт утонул в 300 срабатываниях за день, 295 из которых — false positive. Данные ушли к конкуренту через неделю.

DLP видит контент и канал. UEBA видит поведение: baseline пользователя, peer group, отклонения. Первое обращение к нехарактерному ресурсу детектируется за дни до exfiltration — на этапе T1039/T1005, а не T1052.001.

Splunk SPL и Microsoft Sentinel KQL для обнаружения аномального объёма выгрузки (3-sigma по peer group), новых паттернов доступа (join kind=leftanti за 30 дней), пересечения DLP-алерта и поведенческой аномалии — risk-based alerting.

💡 Peer group по department/title режет false positive в разы. Одна ошибка в группировке — весь detection pipeline слепнет.

Writeup Pentest Machines | GreenEdge | HackerLab

  • 99
  • 0
HackerLabGreenEdge.webp


🌐 Домашняя страница сразу выводит вывод команды id — приглашение к CMD injection. Форма обратной связи feedback.php принимает произвольные команды без фильтрации. Цепочка: shell → стабилизация → PrivEsc через capabilities.

Reverse shell через PHP fsockopen на порт 4444 с URL-кодированием пейлоада — сервер сбрасывает соединение без него. Netcat слушает на атакующей машине. Shell нестабильный: python3.10 нашёлся на сервере и позволил запустить pty.spawn для полноценного терминала.

LinPEAS после загрузки через wget (curl отсутствует) подсвечивает главное: python3.10 имеет capability cap_setuid=ep. Одна команда os.setuid(0) + os.system("/bin/bash") — и вы root без эксплойта ядра и без sudo.

Нестандартная версия Python как вектор privilege escalation встречается редко — capabilities проще пропустить, чем SUID-биты.

💡 cap_setuid=ep на интерпретаторе — полноценный путь к root. LinPEAS находит это за секунды.

Вакансия Ищу ментора / Senior Red Teamer (обучение разработке софта)

  • 112
  • 0
🔴 Ищу наставника-практика для системного обучения Red Team: кастомный инструментарий, целевой OSINT и понимание низкоуровневых процессов Windows. Формат — асинхронная переписка без созвонов, с code review и пошаговым roadmap.

Направления обучения: написание автоматизированного кода для Security Awareness и эмуляции угроз, целевой OSINT для построения сценариев тестирования, механизмы работы защитных решений (AV/EDR) и проектирование логики кода под Windows. Нужен единый вектор от простого к сложному, а не набор разрозненных ссылок.

Требования к наставнику: практикующий Red Teamer или Threat Actor Emulator с опытом кастомного инструментария. Язык — C/C++, C#, Go, Nim или Python. Способность объяснять системно через фундаментальную логику.

Формат: roadmap на месяц вперёд, еженедельная проверка кода, оплата по факту (2 000 ₽/нед.). Соблюдение дедлайнов с моей стороны гарантировано.

💡 tg: @hmanbody

Статья Защита от инсайдерских угроз: access review, offboarding и политики ИБ на практике

  • 118
  • 1
Женщина за корпоративным столом смотрит на экран ноутбука с панелью проверки доступа, её лицо наполовину освещено монитором. Зернистая монохромная атмосфера позднего рабочего дня.


🕵️ Аккаунт уволенного 11 месяцев назад — с доступом к финансовым отчётам через SharePoint и действующим VPN-сертификатом. HR закрыл заявку в день ухода, IT получил тикет через неделю, IAM-команда не узнала вообще.

Типовой kill chain инсайдера не требует эксплойтов: T1078 (Valid Accounts) даёт initial access бесплатно, T1213 — навигацию по SharePoint и Confluence без единого алерта, T1567.002 — эксфильтрацию через облако. BloodHound за первый час находит вложенные AD-группы с membership от пяти реорганизаций, а группы `all-employees-full-access` в Okta живут годами.

💡 EDR молчит — инсайдер использует легитимные права. Окно в 11 месяцев закрывает только IAM, не SIEM.

Статья Secrets scanning масштабирование организации: оркестрация пайплайнов, покрытие источников и валидация

  • 91
  • 0
Распечатанная матрица валидации секретов на плотной бумаге, прижатой латунными грузами. Строки с категориями источников, столбцы со статусами, 340 синих ячеек среди тысяч серых.


⚙️ Gitleaks на монорепо с 480 сервисами вернул 14 000 алертов — реальных секретов оказалось 340. Три дня ручного разбора, и security-чемпионы перестали смотреть на дашборд вообще. Вот архитектура, которая режет шум в 40 раз.

Трёхслойная оркестрация: detect-secrets как pre-commit hook проверяет только diff за миллисекунды, TruffleHog v3 с флагом --only-verified на PR-этапе валидирует секреты через AWS IAM и GitHub API, scheduled deep scan прогоняет полную git-историю по расписанию. Каждый слой — своя скорость и глубина.

Покрытие выходит за пределы кода: CI/CD-переменные, Terraform и CloudFormation, Confluence, Jira, Slack.

💡 Alert fatigue убивает программу secrets scanning быстрее, чем отсутствие сканера — без валидации через API инструмент просто замолкает.

Статья PhoneInfoga установка и запуск: пошаговое руководство для Windows, Linux и Android

  • 158
  • 0
Руки исследователя на светлом столе рядом с чашкой кофе. На экране планшета — интерфейс PhoneInfoga с таблицей результатов анализа номера.


🔍 PhoneInfoga v2.x на Go автоматизирует OSINT по утёкшим номерам: оператор, тип линии, Google-дорки, привязанные соцсети — всё по одной команде. 14 млн номеров из утечки Free (2024) ждут своих аналитиков.

Инструмент закрывает MITRE T1593.002, T1596.002 и T1589.002 на этапе Reconnaissance — от поиска через Search Engines до пассивного DNS. Результаты передаются в Maltego или theHarvester для граф-анализа и раскрутки email-адресов.

Установка на Linux — curl-скрипт + `sudo install ./phoneinfoga /usr/local/bin/`. Windows — нативный .exe без зависимостей, Defender блокирует по эвристике: добавьте в исключения. Android — Termux + proot-distro, root не нужен.

💡 Все русскоязычные гайды ссылаются на мёртвую Python-версию. Видите `pip install -r requirements.txt` — закрывайте.

Статья OSINT по номеру телефона: инструменты и методики поиска информации в 2026 году

  • 162
  • 0
Смартфон на тёмном столе светится терминалом с результатами сканирования номера. Рядом лежит блокнот со схемами, янтарный свет лампы выхватывает сцену из темноты.


🕵️ PhoneInfoga вытащила полный цифровой профиль за 4 часа — ФИО, три соцсети, корпоративный email — из единственной зацепки: мобильного номера в переписке мессенджера.

Номер телефона — pivot-элемент OSINT по MITRE T1589/T1593: он связывает WhatsApp, Telegram, VK, Avito и базы утечек в одну точку. PhoneInfoga определяет оператора и регион через реестр Минцифры, затем пробивает номер по Have I Been Pwned — утечка Facebook 2019 года содержит 509 млн записей с геолокацией.

Google-дорки по шаблону site:avito.ru «+79XXXXXXXXX» поднимают объявления из кеша — номер, опубликованный в 2019-м, до сих пор индексируется.

💡 Аналитики проверяют email — но номер телефона живёт годами и тянет за собой весь цифровой след.

Статья OSINT разведка атакуемой поверхности автопроизводителей: Shodan, Censys и CT-логи на практике

  • 131
  • 0
Монитор отображает таблицу перечисления субдоменов из CT-логов с записями staging-ota и telematics-api. На столе лежит карточка с синтаксисом Shodan-запросов и перьевая ручка в мягком дневном свете.


🔍 Red team запросил CT-логи автопроизводителя — crt.sh вернул 400+ субдоменов за 20 минут: staging OTA-сервис, дилерский портал с Basic Auth, два API-шлюза телематики. Половины не было в asset inventory заказчика. Ноль пакетов в сторону цели.

Разведка строится последовательно: crt.sh (T1596.003) даёт субдомены через wildcard-запрос с jq-парсингом, Shodan — баннеры и порты по org/ASN-фильтрам, Censys — корреляцию сертификатов с бизнес-юнитами. Automotive-инфраструктура особенно уязвима: заводы, дилерские сети, OTA, телематика, fleet management — каждый юнит заказывал сертификаты годами без единого реестра.

💡 Asset inventory заказчика покрывал меньше половины реальной поверхности — CT-логи знают больше, чем CISO.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
52 405
Сообщения
346 656
Пользователи
160 864
Новый пользователь
h9ryy