Форум информационной безопасности - Codeby.net

На проверке Аудит прошивки роутера: от экстракции firmware до обнаружения бэкдоров

  • 303
  • 0
Программатор CH341A с зажимом SOIC-8 подключён к выпаянной микросхеме флеш-памяти роутера на антистатическом коврике. Тёплый свет настольной лампы выхватывает контакты на фоне тёмно-бирюзовых теней...


🔧 Дамп SPI-флеш через CH341A — и за 20 минут binwalk находит три пароля в plaintext, два дают telnet root shell без аутентификации. Роутер стоял на периметре с белым IP.

Kill chain: fingerprinting через Nmap и Shodan, экстракция firmware с FTP вендора или UART, статика в binwalk и Ghidra, эмуляция в QEMU через FirmAE. Дальше — command injection в вебке, T1601 Modify System Image для persistence, pivot во внутреннюю сеть через ARP spoofing и DNS hijacking.

Realtek SDK тянет одну дыру в сотни моделей разных брендов — TP-Link, Netgear, D-Link, Tenda. Проверяй hardcoded credentials в конфигах, открытые debug-порты, версию против CVE до эмуляции — это дешевле, чем фаззинг вслепую.

💡 Запрет TP-Link в США — про supply chain, а не бэкдор. Дыра одна, брендов — десятки.

На проверке Легальность OSINT: что можно и что нельзя — разбор рисков и как обучаться разведке безопасно

  • 409
  • 0
Тёмный стол аналитика ночью: монитор с графом связей Maltego и подписью о границах легальной OSINT-разведки. Рядом лежит распечатанное досье и остывающая кружка кофе под тёплым светом настольной ла...


🕵️ OSINT-отчёт по контрагенту клиента: WHOIS, ЕГРЮЛ, открытый профиль ВКонтакте — ни одного взлома. Юрист прочитал и сказал: «половина отчёта — обработка ПДн без согласия, нас оштрафуют по ФЗ-152».

Пассивная разведка — T1593, T1589.002 — это поиск через поисковики и соцсети без взаимодействия с целью. Активная — сканирование портов, фейковые аккаунты — превращает Reconnaissance в риск по ст. 272 и 138 УК РФ, даже без единого эксплойта.

Агрегация публичных данных в досье с передачей клиенту делает вас оператором ПДн по ст. 6 ФЗ-152.

💡 Публичность данных не означает разрешение на использование — сама фаза сбора данных о жертве может стать статьёй раньше эксплойта.

На проверке Утечка секретов в CI/CD: как API-ключи утекают через GitHub, GitLab и Jenkins

  • 504
  • 0
Распечатанный лог консоли Jenkins на кремовой бумаге лежит на светлом дубовом столе, строка с ключом AWS подчёркнута янтровыми чернилами. Рядом латунное пресс-папье и перьевая ручка, мягкий дневной...


🔐 Ключ Jenkins-сервисного аккаунта запускает EC2 в ap-southeast-1, где нет ни одного вашего ресурса — виновник найден через час: env | sort в debug-шаге, забытый три недели назад.

47 вызовов sts:GetCallerIdentity, GuardDuty-алерт, и вот уже T1078 в чистом виде. GitGuardian: 12,8 млн секретов на GitHub за год, Nord Stream от Synacktiv автоматизирует Poisoned Pipeline Execution через pull_request_target и ворует org-level секреты за минуты.

Jenkins build logs маскируют только withCredentials{} — printenv и TF_LOG=DEBUG сливают токены открытым текстом всем с Job/Read.

💡 Утечка не в коде — в логах сборки. Приватный репозиторий страдает от hardcoded-секретов чаще публичного.

На проверке CVE-2026-21861 baserCMS: уязвимость OS Command Injection через функцию обновления ядра

  • 376
  • 0
Расколотая надвое стеклянная ампула на чёрном антистатическом коврике, из трещины растекается тёмная вязкая жидкость. На уцелевшем осколке выгравирована лазером надпись CVE-2026-21861 · exec() UNS...


💣 baserCMS 5.2.3: параметр php из формы обновления ядра летит прямиком в exec() — без escapeshellarg(), без allowlist. CVE-2026-21861, CVSS 9.1, PoC уже в advisory.

PluginsController::get_core_update() берёт $php из POST и конкатенирует в shell-команду дважды — как путь к бинарнику и как аргумент --php. CSRF-токен валиден, сессия легитимна — SecurityComponent CakePHP тут бессилен, это RCE на уровне серверного кода.

Ищите в WAF payload с `;`, `|`, `` ` ``, `$()` в теле POST на /baser-core/plugins/get_core_update. В SIEM — exec() спавнящий bash от www-data, KQL по child-процессам PHP-worker'а, allowlist параметра php на уровне nginx.

💡 Атакующему не нужен root — обычный admin-аккаунт CMS уже даёт CVSS Scope:Changed до полного контроля хоста.

На проверке Burp AT: агентный ИИ в Burp Suite для пентеста — что реально работает в 2025

  • 663
  • 0
Экран ноутбука крупным планом на затемнённом столе: вкладка Repeater в Burp Suite с ярко-бирюзовым текстом «BURP AT · AGENT · SSRF→RCE» и янтарной кнопкой поверх тёмной клавиатуры.


🧠 PortSwigger встроили в Burp Suite Pro агентный слой Burp AT — не плагин из BApp Store, а нативный движок со skills от PortSwigger Research и жёсткой permission-моделью.

Агент формулирует гипотезу, дёргает Repeater и Scanner, валидирует находки через Explore Issue, строит PoC — закрывает T1595 и частично T1190 из MITRE ATT&CK. Задачи в Repeater не хранят историю чата — каждая самодостаточна и логируется как HTTP-артефакт в проекте.

Границы enforced tooling-слоем Burp, а не промптом модели — prompt injection (LLM01:2025) не обходит permission model. Explore Issue работает только как follow-up к находкам Scanner, снижая FP по Broken Access Control (A01:2021).

💡 Агент не заменяет пентестера — он ускоряет рутину, но границы автономии задаёт Burp, а не сама модель.

Статья Security Champions в компании: как выстроить сеть амбассадоров безопасности внутри бизнес-подразделений

  • 632
  • 0
Ночной опенспейс с рядами мониторов в тёмных тонах, светящихся холодным бирюзовым светом. На переднем плане — блокнот под тёплой лампой с рукописной надписью о соотношении security champions, рядом...


🛡️ Четыре AppSec-инженера на 47 продуктовых команд — с таким ratio программа задыхается: critical-находки Semgrep неделями висят в бэклоге, threat modeling случается раз в год перед аудитом.

Без чемпионов AppSec работает реактивно — нашли баг, завели тикет, ждём фикса. Разница по OWASP SAMM: чемпион видит небезопасную десериализацию в PR раньше SAST, потому что сам писал этот код и понимает бизнес-логику продукта.

Один специалист тянет пять Security Champions вместо пяти команд напрямую — правило OWASP Playbook.

💡 Программы закрывают не из-за провала, а потому что никто не зафиксировал baseline зрелости до старта.

Статья Как построить культуру информационной безопасности в компании: от формальных политик к живому обучению сотрудников

  • 624
  • 0
Светлый кабинет аналитика у окна: на стеклянной доске маркером нарисована схема BMAP с показателями снижения кликов по фишингу с 38% до 6%, на столе отчёт, чашка кофе и перьевая ручка.


🧠 Бухгалтер прошла тест по ИБ на 92% и всё равно открыла Spearphishing Attachment T1566.001. Инженер рядом получил то же письмо — и за 4 минуты скинул хеш в #security-alerts. Разрыв не в знаниях, а в культуре.

Verizon DBIR 2025: 60% утечек связаны с человеческим фактором. Innostage SOC CyberART фиксирует 80% инцидентов за первое полугодие 2024 по той же причине. Модель BMAP объясняет разрыв: мотивация, способность и триггер работают порознь, а compliance бьёт только по мотивации.

Пять уровней зрелости от KnowBe4: Compliance, Reactive, Behavioral, Cultural, Predictive. Ключевые метрики — click-rate, report-rate, время до репорта фишинга.

💡 Спросите свой click-rate. Если ответ «не знаем» — вы на первом уровне зрелости, а не на третьем.

Статья Security awareness тренинги: как выбрать формат и не скатиться в check-box подход

  • 686
  • 0
Пожелтевший чек-лист с механически проставленными галочками лежит на антистатическом коврике, но последний пункт разорван — под ним виден распечатанный фишинговый имейл с подсвеченной вредоносной с...


🧠 Completion rate 94% и click rate 41% — финтех на 1200 человек закрыл compliance по AT-1 и Annex A.6.3, а через полгода почти половина сотрудников кликнула по фишинговой симуляции.

Verizon DBIR 2025: 68% утечек включают человеческий фактор, T1566 — вектор в 36% инцидентов. IBM X-Force фиксирует рост скорости фишинга через GenAI в 11,4 раза. ETH Zurich показал: embedded training после клика по ссылке снижает бдительность через overconfidence.

Разбор форматов: GoPhish и KnowBe4 для симуляций T1598→T1566.001→T1204, живые тренинги для групп риска (финансы, HR, топ-менеджмент), микрообучение как связка между сессиями и KQL-метрики для оценк

💡 Deceptive-тренинги без предупреждения ломают доверие — сотрудники перестают репортить реальные атаки, боясь наказания за провал.

Статья Как построить SOC с нуля: команда, роли, инструменты и первые 90 дней

  • 500
  • 0
Печатный таймлайн построения SOC на 90 дней лежит на светлом столе: три фазы от найма команды до внедрения плейбуков, рядом латунное пресс-папье и перьевая ручка, мягкий дневной свет сверху.


🧠 11 дней — медианное время в сети атакующего по Mandiant M-Trends 2025, при этом 57% компаний узнают об инциденте от третьих лиц, а не от своего SOC.

On-prem SIEM выходит на режим 24/7 за 12-18 месяцев и 30-50 млн CAPEX, гибрид с MSSP-провайдером на L1 (BI.ZONE TDR, Solar JSOC, Kaspersky MDR) закрывает мониторинг за 3-6 месяцев. Для КИИ по ФЗ-187 сроки уведомления ГосСОПКА — от 3 до 24 часов, чистый MSSP тут не пройдёт без аккредитации провайдера.

Три роли для старта: SOC Manager, аналитик L1/L2, Detection Engineer — без тимлида аналитики закрывают алерты как FP без критериев эскалации.

💡 Нанять трёх L1-аналитиков без руководителя — гарантированный провал: некому объяснить, что считать инцидентом.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
52 999
Сообщения
347 542
Пользователи
162 711
Новый пользователь
АнастасияВ