Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
Пентестер с Proxmark3 и клонированным пропуском задержан охраной банка на втором этаже. Полицию вызвали через 6 минут. Get-out-of-jail card сработала — но у коллеги годом ранее аналогичный документ не спас от 4 часов в отделении.
Разница — не в навыках вскрытия замков, а в одном критическом абзаце документа. Ст. 272 УК РФ и ст. 14 ФЗ-187 о КИИ не разбирают намерения — только наличие письменной авторизации на конкретные действия, объекты и время.
Разбираем семь обязательных блоков договора, ROE с привязкой к MITRE ATT&CK (T1591, T1656, T1078, T1200) и структуру get-out-of-jail card, которая реально работает у охраны и полиции, а не только на бумаге у юриста.
Отмычки и Flipper Zero — не главный инструмент физического пентестера. Главный — абзац про общие зоны БЦ.
На собеседовании кандидата усадили за голый Linux без VeraCrypt и попросили создать криптоконтейнер руками. Три рабочих способа — от LUKS/dm-crypt до GPG и openssl enc — без единого GUI.
Способ 1 — cryptsetup luksFormat поверх loop-устройства даёт настоящий блочный криптоконтейнер с прозрачным доступом через dm-crypt. Способ 2 — tar czf в связке с gpg --symmetric --cipher-algo AES256 шифрует архив на лету, но оставляет детектируемые метаданные формата. Способ 3 — openssl enc как крайний вариант при отсутствии других утилит в системе.
Стойкость шифрования и скрытность контейнера — разные задачи: AES256 не спасёт, если формат файла выдаёт себя с первых байт.
За 3 часа — от забытого staging-поддомена до коммита с хардкоженным AWS-ключом и корпоративного email в двух breach-базах. Ноль пакетов в сторону цели, только открытые источники: CT-логи, subfinder, Shodan.
subfinder + httpx поднимают живые поддомены и палят тех-стек за секунды. Dangling CNAME на удалённый Heroku-инстанс превращается в subdomain takeover. Shodan-запрос ssl.cert.subject.cn находит забытые API-гейтвеи мимо CDN и WAF за минуты.
Blue team должна прогонять T1590 и T1589 против себя же — CT Watcher на новые сертификаты, DNS-мониторинг dangling CNAME, ротация ключей из публичных коммитов и запрет паролей из breach-баз в AD.
Пока SOC ищет аномалии в трафике, атакующий уже нашёл ваш пароль в открытой breach-базе — без единого пакета в сеть.
Три двери серверной финтех-клиента открыты hook pick'ом за 47 секунд, 90 секунд и через under-door tool — доступ к стойке за 8 минут без единого следа взлома.
MITRE T1200 (Hardware Additions) начинается не с эксплойта, а с физического доступа. Kwikset и Schlage без security pins падают за минуты через single pin picking или raking, Euro-цилиндры уязвимы к snap attack, Abloy Protec2 практически непробиваем за реалистичное время engagement.
Правило 5 минут: нет результата — фиксируй попытку и переходи к альтернативному вектору. T1052.001 и T1091 начинаются там, где СКУД и камеры есть, а штифтовый замок на серверной — легаси без апгрейда.
Бюджет на SIEM и камеры бесполезен, если внутренняя дверь серверной держится на Kwikset без security pins.
Компания застраховала киберриски на 500 млн рублей и решила, что ИБ-бюджет больше не нужен. Форензик-эксперты страховщика нашли пиратский SQL Server на зашифрованном хосте — выплата 0 рублей, штраф РКН по обороту остаётся.
Рынок киберстрахования в России — полмиллиарда рублей без единой методики оценки риска и без киберсюрвейеров. Полис на 10–50 млн продаётся по бумажной анкете, которую заполнил финдиректор, не заглянув в серверную.
Ловушки стандартные: нелицензионное ПО, антивирус без обновлений полгода, IDS/IPS отключены при заявленном наличии, cascading failure вместо целевой атаки.
Полис проверяют один раз — при страховом случае, и именно тогда всплывает разница между анкетой и реальной инфраструктурой.
ClickFix копирует в буфер вредоносный PowerShell под видом капчи "Я не робот" — жертва сама жмёт Win+R, Enter, и StealC уже ворует пароли, cookie и сессии Telegram.
Схема эксплуатирует рефлекс: чекбокс CAPTCHA → фейковая "доп. проверка" → скрытая команда в буфере обмена → загрузка стилера с C2-сервера. GitHub-репозитории recaptcha-phish и DEDSEC_CLICKFIX открыто воспроизводят этот вектор для Windows и Linux.
Telegram-кейс с фейковой Premium-подпиской крадёт сессии через клон Telegram Web за 24 часа "активации". Проверяйте буфер обмена перед вставкой в Win+R, блокируйте автозапуск PowerShell из clipboard, мониторьте clipboard-based execution в EDR.
Пользователь сам копирует и запускает вредонос — антивирус видит легитимный powershell.exe, а не файл с диска.
Клонировал бейдж охранника за 40 секунд через Proxmark3 RDV4 — считал EM4100 прямо через ткань куртки в курилке. Через 8 минут после турникета — Bash Bunny в USB-порт незалоченной станции, reverse shell в сети финтеха.
Три уровня физической защиты, шестизначный бюджет на СКУД — ноль срабатываний. Kill chain: OSINT по LinkedIn и hh.ru → клонирование карты → Hardware Additions T1200 → lateral movement до domain admin. Тендеры на zakupki.gov.ru палят модели считывателей с серийниками.
Lock picking и bump keys — для дверей без security pins. Против Medeco и Abloy Protec2 работает только tailgating.
74% утечек по DBIR включают человеческий фактор, но бюджет СКУД тратят на железо, а не на обучение охраны.
DAVP-атака засыпает жертву сотнями push-кодов, пока Evilginx-прокси в фоне ворует TOTP и сессионные cookies — а VPN-ротация IP на каждый из 1000 запросов делает Rate Limiting бесполезным.
DoS-шторм легальных SMS и push вызывает панику и когнитивную перегрузку — жертва сама вводит код, лишь бы остановить лавину уведомлений. AitM-прокси мгновенно эксфильтрует Session Cookies и пароли для Credential Stuffing по банкам и биржам.
Резидентные прокси с разных гео делают запросы неотличимыми от активности тысяч независимых пользователей — классический бан по IP не срабатывает вообще, и WAF молчит.
Rate Limiting считает запросы по IP — DAVP считает жертв по одному ID, атакуя частотой, а не источником.
IT ARMY OF RUSSIA снесла инфраструктуру info-gkh.com.ua — 10 тыс. сайтов ЖКХ Украины, шифровальщик на экранах 200+ абонентов и админов, флаг РФ вместо рабочего стола.
Цепочка атаки: рассылка ВПО от имени ресурса по 2000+ облрадам и органам местного самоуправления, захват админ-доступов к 10 тыс. сайтов и 1700 учёток сотрудников, дамп колл-центра — 1 млн звонков, слив 16 БД и основной сервер зашифрован без восстановления.
Утечка 300 тыс. персональных данных: логины, пароли ЛК, адреса, телефоны, email. Для SOC — маркер CWE-434 (unrestricted upload) в ЖКХ-порталах, приоритет MFA на админ-панелях и мониторинг массовых login-fail через KQL.
Атака шла не на банк и не на минобороны — коммунальный сайт стал входной точкой для 2000+ госорганов сразу.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.