Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
Wazuh молчал, пока certutil.exe спокойно качал payload — ни одного алерта на LOLBins-цепочку через wmic и living-off-the-land. Три агента, три консоли, зоопарк на 800 хостов вместо единого EDR-стека.
Разбираем архитектуру Wazuh, Velociraptor, osquery и LimaCharlie на реальном кейсе внедрения SOC — где кластер индексатора съедает 2-5 ТБ SSD, а VQL-ханты в Velociraptor ловят то, что проходит мимо XML-декодеров.
CrowdStrike Global Threat Report 2025: 79% атак 2024 года обошлись без malware, среднее lateral movement — 62 минуты. Дефолтный ruleset и сигнатурный анализ файлов тут бессильны — нужен поведенческий мониторинг процессов в real-time.
EDR без кастомных правил — просто дорогой логгер. Настоящий hunting начинается там, где заканчивается дефолтный конфиг.
Четыре рутнутых бокса за месяц и нулевое понимание методологии — знакомая ловушка HTB CTF без базы. Разбираем HTB Academy: Cubes, тарифы Student/Silver/Gold, Pwnbox и капстоун Penetration Testing Process, который либо подтвердит навык, либо покажет пробел.
CTF даёт IP и тишину — выкручивайся сам. Academy строит guided-путь: Pre-Engagement до Post-Engagement, 350+ модулей, Job Role и Skill Paths, Pwnbox с Nmap, Burp, Impacket, BloodHound без локальной Kali.
Стартовых Cubes хватит на Linux Fundamentals и вводный Windows. Для полного Job Path нужна подписка — Silver открывает Tier I-II, Gold добавляет Tier III-IV и сертификационные пути CPTS.
CTF учит находить флаг, Academy — проводить engagement. Без методологии рутнутые боксы не конвертируются в отчёт для заказчика.
SS7-атака увела миллионы евро у клиентов немецких банков за несколько часов — без взлома серверов. SRI4SM и UpdateLocation перехватили SMS с одноразовыми кодами, деньги вывели за минуты.
Цепочка проста: логин и пароль крадут инфостилерами или фишингом, а второй фактор добывают через MAP-операции SS7 — SendRoutingInfoForSM возвращает IMSI и адрес MSC/VLR жертвы, UpdateLocation регистрирует её на поддельном узле. CrowdStrike фиксирует: 75% вторжений 2024 года используют валидные credentials, SS7 закрывает недостающий второй фактор.
Банк видит только успешный логин — сигнальная сеть перехватила SMS ещё до того, как сработала любая защита на уровне приложения.
SS7-запрос SendRoutingInfoForSM вернул IMSI и MSC произвольного абонента за 4 секунды — STP-фильтры по GSMA FS.11 не заблокировали ни одну Category 1 атаку. Через 2 часа пентестеры построили GTP-туннель прямо в billing.
Kill chain: разведка point codes и GT из IR.21 (T1590) → SCTP-сканирование STP (T1595) → дефолтные root:admin на NE (T1190) → CLI-доступ (T1059.008) → pivot через sgsnemu в HSS/OCS/billing.
Grey box экономит дни разведки: оператор даёт схему сети и GT, но не конфиги STP-фильтров. AT&T потеряла записи звонков 110 млн абонентов — фрод через MAP ProvideSubscriberInfo и Diameter CCR.
SOC телекома мониторит IT-периметр — сигнальная плоскость SS7/Diameter остаётся слепой зоной для всех EDR.
IMSI-catcher ловит телефон при разнице сигнала в 35 дБ с вероятностью 80%, а при 40 дБ — гарантированно. Собирается из SDR-трансивера и ноутбука за $600, как показал Evilsocket ещё в 2016 году.
Атака эксплуатирует одностороннюю аутентификацию GSM и незашифрованные SIB broadcast-сообщения. Фейковая станция транслирует тот же PLMN ID мощнее легитимной, телефон отправляет IMSI по Identity Request — T1111 и T1557 по MITRE ATT&CK. Downgrade через jamming 3G/4G принуждает к A5/0 null cipher.
Детект строится на аномалиях Location Area, внезапном падении до 2G и сравнении Cell ID с базой оператора.
TMSI выглядит защитой, но при смене Location Area телефон всё равно отдаёт голый IMSI фейковой соте.
14 репортов на HackerOne, 6 дубликатов, 1 принятый баг за $150 — и полгода без Burp Suite. Выгорание пентестера бьёт не по навыкам, а по способности чувствовать хоть что-то при виде открытого порта в nmap-скане.
CTF даёт дофамин с коротким периодом полураспада: flag найден — эйфория, ночь без решений — пустота. Bug bounty добавляет финансовую неопределённость — scope creep, месяцы в триаже, обесцененная экспертиза за один день без предупреждения.
Bitlyft (2022): 51% специалистов ИБ переживали экстремальный стресс, 65% думали об уходе. Flow state пропадает первым — Tomcat на 8080 больше не включает охотничий режим, только «опять веб, опять энумерация директорий».
Выгорание растёт не из перегрузки — а из ощущения, что найденная SQLi через год снова на месте.
340 эндпоинтов, ручной перебор user_id в Burp Repeater — и глаз замылился к двухсотому запросу. 20 минут на скрипт с requests, 8 минут прогона — три IDOR, которые пропустил ручной анализ.
Разведка — в Burp: интерцепт трафика, маппинг эндпоинтов, модель авторизации. Как только виден паттерн массовой проверки — requests.Session() с cookies и заголовками, цикл по 340 путям, BeautifulSoup парсит HTML на аномалии в ответах.
MITRE ATT&CK на каждый этап: T1595.003 Wordlist Scanning для разведки, T1190 для эксплуатации BOLA, T1110 Brute Force через Session с anti-throttle паузами. Внешний пентест — WAF режет фаззинг, внутренний — NTLM/Kerberos и алерты SOC.
Burp Suite ищет уязвимости визуально — цикл for не устаёт на 200-й итерации и находит то, что упускает усталый взгляд.
Захваченный Linux-хост, Python 3.9, ни nmap, ни Metasploit — за два часа асинхронный сканер обошёл /24, собрал баннеры и нашёл непатченный Jenkins с anonymous access.
Гайды показывают socket.connect_ex() в цикле без OPSEC и обработки ошибок — для лаборатории хватит, для хоста с CrowdStrike Falcon и Elastic SIEM нет. asyncio.open_connection() с Semaphore проверяет 1024 порта за 5-8 секунд вместо 17 минут через MITRE T1595 и T1046.
Metasploit оставляет user-agent MSIE 6.0 и сигнатуры модулей в логах — кастомный скрипт контролирует заголовки, тайминги, конкурентность (conc=30-80 против IDS). T1105 триггерит детект на бинарь, а интерпретатор уже стоит на хосте.
SOC ищет сигнатуры Metasploit — кастомный Python-скрипт на stdlib для него просто легитимный процесс.
Project Zero портировала 0-click цепочку с Pixel 9 на Pixel 10 менее чем за сутки, обойдя RET PAC через перезапись dap_cpdp_init — и добила захардкоженным физическим адресом ядра в VPU-драйвере флагмана 2025 года.
CVE-2025-54957 — integer overflow в Dolby UDC (CWE-190/CWE-787, CVSS 9.8) внутри libcodec2_soft_ddpdec.so. SMS с EAC-3 вложением триггерит decode в mediacodec sandbox, затем mmap на /dev/vpu даёт произвольное чтение-запись физпамяти без ASLR bypass — root без единого тапа жертвы.
Google Messages скармливает аудио на автотранскрипцию com.google.android.tts без участия пользователя.
Патч закрыл один вход, но VPU-драйвер с захардкоженным адресом ядра остался открытой дверью прямо рядом.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.