Форум информационной безопасности - Codeby.net

На проверке Weird machines в TLS: скрытые вычислительные примитивы в handshake OpenSSL и BoringSSL

  • 61
  • 0
Разобранный сетевой HSM-модуль на чёрном коврике сверху, зонды логического анализатора подключены к контроллеру handshake на плате. Диагностический экран светится холодным белым с зелёным моноширин...


🧬 OpenSSL и BoringSSL пропускают invalid state transitions, которые не описаны в RFC 8446 — FlexTLS ещё в 2015 доказала: каждый TLS-стек допускает переходы, дающие client impersonation и downgrade cipher suite.

CVE-2017-3737 превращает побитовую проверку SSL_ST_ERR & SSL_ST_INIT в plaintext-трубу — SSL_write() после ошибки handshake шлёт application data без шифрования. В ssl3_write_bytes() один неверный бит разрушает весь контракт протокола.

Composable примитивы — conditional write, state oracle, loop через re-negotiation — складываются в ROP-подобную цепочку внутри statem.c.

💡 Баг живёт не в криптографии, а в зазоре между спецификацией и её реализацией — искать нужно не CVE, а недокументированные state transitions.

На проверке Ivanti Sentry уязвимость auth bypass: разбор CVE-2026-10523 (CVSS 9.9) и захват mobile gateway

  • 145
  • 0
Вид сверху на тёмный стол криминалистической лаборатории: разобранный корпус шлюза Ivanti Sentry с открытой платой, рука в перчатке подносит зонд к чипу контроллера аутентификации. На соседнем мони...


🚨 Пока индустрия закрывала CVE-2026-10520 (CVSS 10.0, OS Command Injection) по дедлайну CISA KEV в три дня, CVE-2026-10523 (CVSS 9.9, CWE-288 auth bypass) осталась в тени — а именно она даёт тихую персистенцию.

Уязвимость в Ivanti Standalone Sentry до версий R10.5.2, R10.6.2, R10.7.1 позволяет удалённо создать произвольный админ-аккаунт через альтернативный API-путь, минуя /mics/login.jsp. Вектор AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H — сеть, без юзер-интеракции, полный захват CIA.

Sentry рулит ActiveSync-трафиком между мобильным парком и Exchange, SharePoint — компрометация даёт T1078 персистенцию и T1210 pivot во внутренние сервисы.

💡 SOC ищет шеллы и command injection с CVSS 10.0 — а бэкдор тихо сидит в базе пользователей под видом легитимной учётки.

На проверке Автоматический сбор данных об уязвимостях: строим пайплайн vulnerability intelligence

  • 255
  • 0
Стеклянная воронка на тёмной матовой поверхности разбита на пять расходящихся осколков, на каждом выгравировано название источника данных — NVD, KEV, Vulners, GitHub, Exploit-DB. На горлышке воронк...


🔍 CVE-2024-50623 сидела в CISA KEV с 13 декабря 2024 — Clop атаковала Cleo Harmony через неё, а Exploit-DB записи так и не получил. Пайплайн на NVD+Exploit-DB эту уязвимость просто не видел.

CVE-2025-0282 в Ivanti Connect Secure (CVSS 9.0, CWE-121) — активная эксплуатация в KEV с 8 января, PoC на Exploit-DB появился спустя три месяца. NVD теперь обогащает CPE/CVSS/CWE только KEV и федеральный софт — остальные ~80% CVE «Not Scheduled».

Рабочий пайплайн опрашивает NVD API 2.0, CISA KEV, FIRST EPSS, Vulnrichment, OSV.dev параллельно, плюс SearchSploit и GitHub code search на PoC. EPSS 0.9861 и SSVC «Act» — сигнал priority раньше, чем CVSS появится в NVD.

💡 Сканер отчитается «чисто» — а CVE без CPE-маппинга для вашей платформы просто не существует, хотя уже в эксплуатации.

На проверке Diamond Model threat intelligence: пошаговый разбор расследования от алерта до атрибуции

  • 426
  • 0
Макросъёмка тёмной печатной платы USB-имплантата на антистатическом коврике: миниатюрный OLED-экран выводит цианом и янтарём цепочку атрибуции атаки. Резкий магентовый свет подчёркивает пайку и тек...


🔍 14 фишинговых писем с .iso за 20 минут, C2-beacon через 2 часа, lateral movement через валидные credentials — SOC закрыл тикет по IP-адресу. Кампания продолжила жить в другой инфраструктуре.

Diamond Model раскладывает intrusion event на четыре вершины — adversary, capability, infrastructure, victim — и шесть рёбер между ними. Pivoting от инфраструктуры к adversary через passive DNS, WHOIS, Shodan превращает разрозненные IOC в граф связей кампании, а не список для блокировки.

Mandiant M-Trends 2025: медиана dwell time — 11 дней при полной тишине в логах. CrowdStrike фиксирует lateral movement за 51 секунду. Verizon DBIR — медианный выкуп $46 000.

💡 Аналитик ищет IOC — противник переиспользует инфраструктуру. Ромб без adversary всё ещё рабочий инструмент.

На проверке CVE-2026-11645 Chrome V8 zero-day: разбор OOB-уязвимости и техники эксплуатации движка V8

  • 256
  • 0
Тёмный стол для форензики сверху: вскрытая материнская плата с обнажённым чипом, рядом ноутбук с терминалом GDB показывает лог повреждения кучи и пометку CVE-2026-11645 OOB READ. Пальцы в синей нит...


💣 CVE-2026-11645 уже в CISA KEV: два CWE в одном баге V8 — CWE-125 OOB Read плюс CWE-787 OOB Write — дают атакующему и leak, и corruption без второй уязвимости для обхода ASLR.

Drive-by через T1189: crafted HTML запускает JS, TurboFan убирает bounds check по type feedback — и движок читает или пишет за границами массива. PoC строится на warming loop перед payload path, видно через `d8 --trace-opt`. CVSS 8.8, PR:N, UI:R — жертве достаточно открыть страницу.

Патч вышел в Chrome 149.0.7827.103, дедлайн CISA — 2026-06-23. S:U означает эксплуатация ограничена renderer-процессом без подтверждённого sandbox escape — но session tokens и OAuth уже там.

💡 Google скрыл root cause специально: домыслы о компоненте V8 без patch diff — это шум, а не threat intel.

На проверке Автоматизация харденинга Ansible: от CIS Benchmark до алерта в SIEM

  • 274
  • 0
Одноплатный серверный модуль на антистатическом коврике под лучом настольной лампы, на дисплее янтарным моноширинным шрифтом строка о недопустимом входе root и обнаруженном отклонении конфигурации....


⚙️ Администратор откатил PermitRootLogin yes после аварийных работ — три недели drift никто не заметил, пока SOC не поймал root-сессию через brute-force на SSH. T1078.003, Initial Access, юридическая дыра под оборотный штраф.

Baseline вручную не переживает первого экстренного изменения. CIS 5.2.4 через lineinfile ломается на Match-блоках sshd_config — дубль в глобальной секции, конфиг сложнее для аудита. Regexp без «?» рушит идемпотентность на Ubuntu.

Каждый контроль CIS маппится на технику ATT&CK: sudo T1548.003, cron T1053.003, auditd T1562.001. Корреляция для SOC — drift в sudo плюс аномальный sudo -l от непривилегированного юзера, не два разных дашборда.

💡 Харденинг без маппинга на ATT&CK — чеклист ради чеклиста, SOC не свяжет алерт с разорванной цепочкой атаки.

Статья CVE-2025-68670 xrdp RCE: разбор pre-auth уязвимости и защита Linux-инфраструктуры

  • 407
  • 0
Крупный план платы xrdp-сервера на антистатическом коврике: обугленная дорожка тянется от повреждённого чипа к разъёму RJ-45 с портом 3389, лазерная гравировка на текстолите называет уязвимость пер...


💣 CVE-2025-68670: pre-auth RCE в xrdp, CVSS 9.1, EPSS-перцентиль 68% — TCP-коннект на 3389 без логина и пароля превращается в shell на сервере.

Kaspersky нашла stack overflow в xrdp_wm_parse_domain_information — доменное имя из Client Info PDU копируется в буфер 256 байт без проверки границ. PoC использует кириллицу для расширения UTF-8 при подгонке под лимит UTF-16, перезаписывая return address строкой «AAAAAAAA».

Патчи в v0.10.5, бэкпорты в 0.9.27 и 0.10.4.1. Проверяйте stack canary в сборке, фильтруйте домены с подчёркиваниями на файрволе, мониторьте аномальные Client Info PDU до аутентификации через network IDS.

💡 SOC ищет постаутентификационные аномалии — здесь весь эксплойт умещается до первого пакета с логином.

Статья OSINT для собеседования в ИБ: как учебные платформы готовят к реальным задачам разведки

  • 784
  • 0
Компас с лупой вместо стрелки лежит на антистатическом коврике, вокруг разложены жетоны учебных платформ с гравировкой THM, HTB, HackerLab. Тёплый свет настольной лампы выхватывает крышку с надпись...


🔍 Junior-пентестер завалил собеседование после 30 пройденных OSINT-комнат — интервьюер дал домен и 20 минут без подсказок. Разница между провалом и оффером оказалась не в инструментах.

TryHackMe учит терминологии через guided-room с подсказками рядом с заданием. HTB Academy строит методологию через категории информации, а не источники — Corporate Recon требует MITRE T1593, T1590, T1596 без scaffolding.

На интервью оценивают систематичность: WHOIS, DNS, поддомены, LinkedIn, проверка утечек через HIBP и GitHub-репозитории по T1593.003. Хаотичное переключение между инструментами — красный флаг для интервьюера.

💡 Собеседование проверяет не знание флагов theHarvester, а способность строить методологию с пустого листа без чётких подсказок.

Статья Глаз Бога OSINT: как отличить рабочий инструмент от фейка

  • 2 439
  • 0
Смартфон на тёмном антистатическом коврике с зелёным текстом чата Telegram на экране, рядом — треснувший телефон экраном вниз с трафаретной надписью о предоплате. Тёплые блики бликуют на глянцевых...


🕵️ Глаз Бога заблокирован в 2021-м, но клоны в Telegram до сих пор собирают предоплату и номера "для верификации" — вы пришли пробить кого-то, а T1589 пробивает вас самих.

Три схемы: оплата без результата, сбор вашего номера под видом верификации, фишинг-клоны вроде eog-bot.ru, перехватывающие сессию через "авторизацию Telegram". Тысячи зеркал одного бренда, разные владельцы через неделю.

Чек-лист из 7 флагов отличает рабочий OSINT от разводки: предоплата до демо-выдачи, обещания доступа к базам МВД, отсутствие источников, оплата только криптой. Альтернатива — Sherlock, Maigret, theHarvester, SpiderFoot: T1596.005, только открытые данные.

💡 Легитимный OSINT-инструмент раскрывает источники и работает часами — "полное досье за минуту" уже само по себе красный флаг.

Вакансия 🚀 Ищем новых авторов курсов по информационной безопасности

  • 2 497
  • 0
Codeby Academy ищет авторов курсов по информационной безопасности и AI Security


🚀 «Я мог бы этому научить» — если вы практик и давно так думаете, напишите нам первыми.

Codeby Academy расширяет линейку курсов вместе с сильными практиками из индустрии — у нас большая и живая аудитория студентов. Особенно ищем авторов по направлению Безопасность ИИ / AI Security, но рассматриваем все актуальные темы в области ИБ.

Не обязательно сразу делать большой курс: мы открыты к небольшим практическим продуктам на 2–3 дня — интенсивам, воркшопам, мини-курсам. Что предлагаем автору: 💰 денежное вознаграждение за создание курса, 📣 выход на аудиторию школы и продвижение, 🤝 помощь с упаковкой, методологией и организацией обучения, 🎯 свободу формата — от большого курса до узкоспециализированного интенсива. А если сами не хотите быть автором, но знаете сильного специалиста — порекомендуйте его: за успешную рекомендацию тоже есть вознаграждение.

💡 Пишите в личку @maria_ezhi и сразу коротко расскажите: чем занимаетесь, какую тему готовы преподавать и какой формат рассматриваете. Будем рады новым авторам и действительно сильным практикам в...
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
53 129
Сообщения
347 851
Пользователи
163 231
Новый пользователь
Olga_2