Форум информационной безопасности - Codeby.net

На проверке Cellebrite взлом iPhone: как спецслужбы извлекают данные после ухода вендора

  • 92
  • 0
Тёмная криминалистическая лаборатория: изогнутый монитор с цветной панелью извлечения данных Cellebrite показывает статус обхода блокировки, а закреплённый в держателе iPhone тускло светится экрано...


🔍 Cellebrite UFED Premium вскрывает AFU-состояние iPhone на checkm8-чипах A5–A11 без пасскода, а ФСБ получила Monokle на телефон Кирилла Парубца несмотря на санкции — уход вендора с рынка не обнуляет уже развёрнутое оборудование и обученных операторов.

Разница между BFU и AFU — это разница между 5% и 95% извлечённых данных. Physical Analyzer расшифровывает дампы, вытаскивает Keychain, парсит базы Signal, WhatsApp, Telegram, восстанавливает удалённые сообщения и геолокацию через checkm8 на BootROM A5-A11.

💡 Государственный форензик не остановлен санкциями — устройства A5-A11 всё ещё массово в обороте, а серый рынок закрывает разрыв быстрее, чем ограничения вендора успевают сработать.

Статья AppSec vs пентест: в чём разница и какой путь выбрать

  • 175
  • 0
Скальпель с гравировкой и щит лежат на тёмном антистатическом коврике, соприкасаясь краями. Тёплый свет настольной лампы выхватывает оба предмета из глубоких теней.


🔍 Кандидат с двумя годами пентеста эксплуатировал IDOR через подмену user_id в Burp Suite Repeater — красиво, по шагам. Потом попросили написать Semgrep-правило, чтобы баг не попал в прод. Пауза. Оффер он не получил.

Пентестер работает в time-boxed проекте 1–4 недели: Burp Suite, Nuclei, OWASP ZAP, PoC-эксплойт, отчёт — и следующий клиент. MITRE ATT&CK T1190, T1595.002, T1110 — его ежедневный маршрут по kill chain.

AppSec-инженер встроен в SDLC постоянно: SAST через Semgrep и CodeQL в GitHub Actions, threat modeling по STRIDE, SCA через Snyk, верификация по OWASP ASVS — и объяснить разработчику, почему его код уязвим, не нажив врага.

💡 Инструменты общие — Burp Suite есть у обоих. Но граница проходит по жизненному циклу: один ищет сломанное, другой не даёт сломаться.

На проверке Кража интеллектуальной собственности через кибератаки: kill chain, TTP и detection для R&D-компаний

  • 374
  • 0
Портативный SSD на тёмном антистатическом коврике с янтарным OLED-дисплеем, отображающим данные об утечке файлов. Жёсткий цианový свет скользит по матовому металлическому корпусу, USB-C кабель уход...


🕵️ Хакеры сидели внутри Nortel Networks почти десять лет — читали почту, копировали CAD-файлы, тянули патентные заявки. Компания обнаружила компрометацию в 2009-м, когда спасать было нечего: банкротство.

Insider threat остаётся незамеченным в среднем 142 дня — а для R&D-компании это разница между рынком и его потерей. Статья разбирает полный kill chain промышленного кибершпионажа: от spearphishing (T1566.001) с delayed-execution макросами до массового git clone репозиториев (T1213.003) и exfiltration через Rclone.

💡 SOC мониторит эндпоинты — APT работает через валидные учётки инженеров. EDR молчит.

На проверке OWASP ASVS v5.0.0: ключевые обновления стандарта верификации безопасности приложений

  • 381
  • 0
Аппаратный ключ безопасности на тёмном антистатическом коврике с OLED-дисплеем. Янтарный свет выявляет царапины на металле и гравировку логотипа OWASP.


🧬 OWASP ASVS v5.0.0 вышел на Global AppSec EU — первый мажорный релиз за шесть лет: 350 требований, 17 глав вместо 14, полная перенумерация контролов и четыре новые главы под OAuth, WebRTC, JWT и фронтенд.

L1 сократился с ~130 до ~70 контролов, L2 вырос до ~175, а L3 добавил ~90 новых требований поверх L2 — включая sender-constrained токены через mTLS и DPoP, постквантовую криптографию и расширенное логирование. Все ссылки вида v4.0.3-2.1.1 в отчётах и чеклистах невалидны — маппинг v4→v5 лежит в репозитории OWASP на GitHub.

V10 OAuth and OIDC — самая содержательная новинка: 16 новых требований только в разделе Authorization Server, 5 из которых L3.

💡 Black-box пентест больше не закрывает даже L1 — OWASP v5.0 это прямо зафиксировал.

На проверке Обнаружение угроз в облаке: настройка GuardDuty, CloudTrail и Defender for Cloud для охоты на атакующих

  • 377
  • 0
Планшет на тёмном антистатическом коврике с дашбордом облачной безопасности. Янтарный алерт и красная линия трассировки угрозы светятся на экране в синеватом освещении.


🔍 EC2-инстанс слил временные IAM-credentials через Instance Metadata Service (T1552.005) — и за 3 часа атакующий прошёл от DescribeInstances до GetObject на S3 с клиентскими данными. SOC среагировал после обеда.

GuardDuty поднял UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS в 9:15, но без organization-level CloudTrail с data events S3-эксфильтрация (T1530) осталась в слепой зоне. Атакующие целенаправленно работают в нетипичных регионах — ap-southeast-1 вместо eu-west-1 — зная, что trail там отключён.

💡 GuardDuty молчит по data events S3 без отдельного S3 Protection Plan — именно там живёт эксфильтрация.

На проверке OSINT для специалиста по информационной безопасности: методология, инструменты и правовые рамки цифровой разведки

  • 438
  • 0
Рабочее место аналитика ночью: два монитора с графом связей Maltego и результатами Shodan, рассеянный бирюзовый свет на стикерах и кружке кофе.


🔥 В 75% вторжений атакующие заходят по валидным учёткам — не через zero-day, а через логин и пароль, собранные из открытых источников.

Каждый день на теневых площадках всплывает более 6 000 свежих скомпрометированных учёток. Разведка на основе открытых источников решает исход операции ещё до первой строки payload — а большинство команд тратят на неё 30 минут из двухнедельного проекта и потом удивляются «чистому» отчёту.

Эта hub-статья — полная карта OSINT-дисциплины: место разведки в спектре HUMINT/SIGINT и в тактике Reconnaissance по MITRE ATT&CK, разведывательный цикл из 5 этапов от сырых данных до actionable intelligence, юридический водораздел между пассивной и активной разведкой, честное сравнение 7 инструментов (theHarvester, Shodan, Maltego, SpiderFoot, Recon-ng, Google Dorks), применение OSINT в наступательной безопасности и Threat Intelligence, уровни автоматизации, правовые рамки ФЗ-152/GDPR с операционным чеклистом и OPSEC-дисциплина для самого аналитика.

💡...

На проверке Machine learning пентест: автоматизация разведки, анализа трафика и обхода WAF

  • 428
  • 0
Латунный шприц на тёмном антистатическом коврике выпускает светящуюся бирюзовую жидкость в стеклянный сосуд. Мягкое янтарное боке и глубокие тени создают атмосферу технической лаборатории.


⚙️ Классификатор на scikit-learn, обученный на 2000 пар «payload — HTTP-ответ» из логов Burp Suite, сломал эндпоинт за Cloudflare WAF за 20 минут — вместо четырёх часов ручного fuzzing.

Автор строит ML-пайплайн с нуля: DBSCAN-кластеризация 3200 поддоменов выделила 47 аномалий за 40 секунд — среди них три dev-эндпоинта с отключённым WAF и Swagger UI без аутентификации. Признаки: HTTP-статус, content-length, header_count, TLS-параметры, маркеры X-Powered-By.

Модель отсекает 85% бесполезных мутаций до отправки запроса — RandomForest на парах «payload — ответ WAF» приоритизирует словарь вместо слепого перебора.

💡 WAF-байпас — не угадывание payload'ов, а задача классификации. Данных в логах Burp уже достаточно.

На проверке Уязвимость нулевого дня: жизненный цикл, реальные CVE и процесс патчинга

  • 476
  • 0
Плата сетевого устройства на антистатическом коврике под лупой с жёстким белым светом. Выгоревший чип аутентификации с оплавленными дорожками в глубоких тёмных тенях.


🔐 75 zero-day за 2024 год — и 29 месяцев до реального патча в организациях. Time-to-exploit после публикации CVE сжался до 5 дней против 32 в 2018-м. CVE-2026-20127 в Cisco SD-WAN: CVSS 10.0, EPSS 99.75-й перцентиль, обход аутентификации без единого пароля.

Жизненный цикл zero-day — шесть этапов от CWE-287 до боевого эксплойта. Discovery через patch diffing в BinDiff, фаззинг AFL, реверс в Ghidra. Weaponization по T1587.004, эксплуатация через T1190 — Exploit Public-Facing Application. 38% всех initial access в M-Trends 2025 — именно эксплойты.

CVE-2026-22769 в Dell RecoverPoint: hardcoded credentials (CWE-798), root-доступ без аутентификации.

💡 Патч выпущен — атака продолжается. 0-day становится n-day, окно эксплуатации не закрывается.

Статья RCE уязвимости IoT устройств: от прошивки до шелла на примере Totolink A7100RU

  • 278
  • 0
Роутер, разломленный пополам, обнажает плату с процессором. Линия разлома светится пурпурно-голубым, на текстолите видна надпись с номером уязвимости.


💣 Четыре CGI-функции Totolink A7100RU — четыре OS Command Injection (CVE-2026-6112, CVE-2026-6113, CVE-2026-6154, CVE-2026-6155, CVSS 8.9). Параметр из HTTP-запроса падает прямо в system() без фильтрации. От скачивания прошивки до reverse shell — один вечер.

Binwalk вскрывает SquashFS-образ, Ghidra находит вызовы system() в /cgi-bin/cstecgi.cgi (MIPS LE), backtrack показывает: HTTP-параметр — строка — shell. Веб-интерфейс доступен без аутентификации. CWE-78 занимает 5-е место CWE Top 25 — 2024 и остаётся лидером среди дыр в сетевом оборудовании.

Скомпрометированный роутер на периметре — точка initial access (MITRE T1190) во внутреннюю сеть.

💡 Веб-интерфейс без авторизации + known CVE = эксплойт до патча за годы до реакции вендора.

Статья Unauthenticated RCE в корпоративных платформах: разбор техники на примере ServiceNow

  • 276
  • 0
Корпоративный конверт с восковой печатью, рассечённой скальпелем, на чёрном антистатическом коврике. Внутри — распечатка с фрагментом кода, резкий верхний свет, криминалистическая цветовая палитра.


💣 CVE-2024-4879 (CVSS 9.3) и CVE-2024-5217 (CVSS 9.2) в ServiceNow дают pre-auth RCE без единого шага аутентификации — EPSS 99.98%, обе в CISA KEV с 29 июля 2024. Self-hosted инстансы Utah/Vancouver/Washington DC до сих пор непропатчены в реальных скоупах.

Цепочка идёт через двойную оценку Apache Jelly: переменная jvar_page_title принимает тег style, внутри которого payload минует санитизацию и обрабатывается как XML. Подмена xmlns выводит из пространства имён ServiceNow — дальше GlideRecord.addQuery с префиксом javascript: исполняет произвольный JS в контексте платформы.

💡 Script sandbox запрещает eval именно потому, что его вызов исполняет код вне ограничений — это задокументированный побег.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
52 942
Сообщения
347 414
Пользователи
162 460
Новый пользователь
coderinge