Форум информационной безопасности - Codeby.net

На проверке Silver Fox APT атаки на российские компании: ValleyRAT, ABCDoor и detection rules для SIEM

  • 27
  • 0
Защищённый планшет на антистатическом коврике отображает дашборд с цепочкой фишинговой атаки в янтарных и голубых тонах. Рядом лежат USB-ключ безопасности и смартфон с иконкой поддельного налоговог...


🕵️ Silver Fox APT разослала 1600 фишинговых писем под видом уведомлений налоговой — и развернула в сетях российских промышленных компаний цепочку из Rust-загрузчика RustSL, бэкдора ValleyRAT и недокументированного Python-бэкдора ABCDoor.

Kill chain стартует с PDF-вложения со ссылкой на abc.haijing88[.]com — PDF обходит SEG-фильтры лучше исполняемых файлов. Рассылка через SendGrid проходит SPF/DKIM. RustSL использует 8 методов шифрования payload, 12 техник обнаружения песочниц и геолокационную фильтрацию жертв.

💡 SOC ловит малварь на эндпоинте — RustSL детектирует песочницу и меняет поведение до запуска ValleyRAT.

На проверке SonicWall zero-day RCE 2026: разбор цепочки CVE-2026-15409 + CVE-2026-15410 и методика обнаружения

  • 65
  • 0
Плата сетевого устройства SonicWall на чёрном антистатическом коврике: выжженная дорожка от разъёма управления к вздувшемуся конденсатору, гравировка CVE-2026-15409 и CVE-2026-15410 на радиаторе.


🔐 Rapid7 зафиксировала эксплуатацию CVE-2026-15409 + CVE-2026-15410 на SonicWall SMA1000 за три недели до публичного advisory вендора — pre-auth SSRF (CVSS 10.0) цепляется с code injection в AMC, давая полный RCE без пароля и без единого клика жертвы.

Атакующий шлёт запрос к Work Place-порталу — SSRF с AV:N/PR:N/UI:N форсирует appliance обращаться к внутреннему AMC, недоступному снаружи. Scope Changed в CVSS-векторе — именно поэтому десятка. Второй баг (CWE-94) добивает: инъекция кода в AMC отдаёт shell на уровне ОС. UTA0533 (Volexity) разворачивает KNUCKLEBALL и ORANGETAIL — предположительно под ransomware.

💡 EDR на рабочих станциях молчит — SMA1000 trusted node, shell живёт прямо на периметре.

Статья Реагирование на инсайдерскую угрозу: playbook от алерта до containment

  • 56
  • 0
Сотрудник в мятой рубашке читает распечатанный отчёт об инциденте под одиноким флуоресцентным светом. За ним светится монитор с журналом Active Directory, зернистая чёрно-белая атмосфера тревоги.


🕵️ IR-команда заблокировала учётку и спугнула инсайдера — улики испарились. В 8 из 14 расследованных инцидентов организация теряла доказательную базу, применяя стандартный playbook внешней атаки к инсайдеру с T1078 и легитимным доступом.

Инсайдер не делает lateral movement — он уже внутри. Kill chain строится на T1078 (Valid Accounts), T1074.001 (Local Data Staging) и T1052.001 (USB Exfiltration). DLP-агент останавливается через services.msc при наличии прав локального админа, логи чистятся через T1070.001 — и SIEM молчит.

💡 UEBA видит аномалию — но стандартный IR-рефлекс «изолировать хост» разрушает доказательную базу раньше юристов.

Статья Регуляторика ИБ 2026: что изменилось в требованиях ФСТЭК, ФСБ и как это ломает методологию пентеста

  • 95
  • 0
Распечатанная матрица соответствия требованиям лежит на светлом столе рядом с чашкой кофе и перьевой ручкой. На настенном экране — радарная диаграмма зрелости ИБ с подписью про КИИ.


⚙️ ФСТЭК апрель 2026: 60% объектов КИИ не выдержат типовую атаку — регулятор вводит целевой показатель 80% покрытия и пятиуровневую зрелость ИБ-процессов, ломая compliance-пентест до основания.

Два документа ФСТЭК — проект указа о целевых показателях (апрель) и методология зрелости ИБ (май) — переключают аттестацию с «есть ли сертифицированный СрЗИ» на «насколько эффективен процесс». Результаты пентеста теперь прямо влияют на показатель заказчика перед регулятором: непокрытый вектор на значимом объекте КИИ — это не рекомендация, а снижение метрики.

💡 Регулятор считает не наличие МЭ, а процент реально защищённых объектов — разовый отчёт раз в год больше не закрывает аттестацию.

Статья BreachForums утечка данных: анализ двух дампов и detection-чеклист для SOC

  • 65
  • 0
Ночной зал SOC: монитор с прокручивающимся SQL-дампом, строки хешей и адресов. Второй экран показывает панель SIEM, холодный свет экранов падает на кабели и кружку.


🕵️ BreachForums слили дважды — 212 156 записей из дампа ноября 2022-го и 323 988 из v5 2025-го. Большинство SOC прочитали заголовок и закрыли вкладку. Зря: внутри Argon2-хеши, личные сообщения и 70 000+ публичных IP для SIEM-корреляции.

Два инцидента, два набора данных. Дамп v1 — бэкап из MEGA-аккаунта Pompompurin, формат TSV указывает на ручной экспорт из MyBB. Дамп v5 — файл databoose.sql плюс скомпрометированный PGP-ключ администрации: любые «официальные» сообщения форума после утечки верифицировать нечем.

💡 SOC ищет IOC в корпоративных логах — а BreachForums даёт список тех, кто торговал этими IOC.

Статья OSINT аудит цифрового следа компании: от разведки атакующего до обнаружения Blue Team

  • 124
  • 0
Распечатанное досье разведки на тёмном матовом столе: страницы с деревом поддоменов, сеткой хостов и сканом секретов. За ним — стеклянная доска с цепочкой атаки.


🕵️ 23,8 млн захардкоженных секретов залиты в публичный GitHub за 2024 год — рост 25% (GitGuardian). APT-группировка проходит MITRE T1589–T1596 до первого эксплойта, пока SOC не видит ни одного алерта.

Пассивная разведка не касается периметра: Amass и Subfinder агрегируют поддомены из Certificate Transparency логов, crt.sh раскрывает `jenkins-build.company.com` и `vpn-east.company.com` — топологическую карту внутренней инфраструктуры бесплатно. Вакансия «Senior Okta Engineer, миграция с AnyConnect на Zscaler ZPA» сообщает атакующему стек, вендоров и факт незавершённой миграции. AWS-ключи и токены Twilio в публичных репо дают вход без эксплойта.

💡 SOC мониторит трафик — атакующий работает в публичных источниках. Фаза разведки невидима для любого EDR.

Статья Реверс-инжиниринг для CTF: анализ упаковщиков, поиск OEP и написание KeyGen

  • 129
  • 0
Ночная лаборатория CTF: монитор с отладчиком x64dbg, подсвеченный адрес OEP и граф энтропии UPX. Янтарная лампа, бирюзовая LED-подсветка стола, размытые огни серверной стойки.


🔍 PicoCTF 2024: UPX-packed бинарь, три уровня IsDebuggerPresent и кастомный шифр — семь RE-задач, которые большинство бросает после первого брейкпоинта на strcmp.

Разбор идёт по полной цепочке: DIE-triage по энтропии секций, ручная распаковка с ESP-триком в x64dbg, поиск OEP через ScyllaHide, патчинг регистров для обхода антиотладки (T1622) и дамп памяти через Scylla. Hex-адреса, листинги Ghidra, конкретные команды — без пропущенных шагов.

Финал — реверс кастомного XOR-каскада и написание KeyGen по восстановленной математике валидации. Те же техники — T1027.002, T1140 — один в один встречаются в APT-сэмплах, поэтому навык переносится прямо в malware analysis.

💡 Русскоязычные writeup'ы останавливаются на «нашёл строку в OllyDbg» — упаковщики и keygen там не живут.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
52 874
Сообщения
347 278
Пользователи
162 208
Новый пользователь
junkjunkjunk