Форензика и OSINT

"Форензика"-от латинского «foren»,«речь перед форумом»,выступление перед судом, судебные дебаты. В русский язык пришло из английского. Сам термин «forensics» это сокращенная форма от «forensic science», дословно «судебная наука», то есть наука об исследовании доказательств – криминалистика. Криминалистика которая изучает компьютерные доказательства, по английски будет «computer forensics». В России слово форензика имеет одно значение - компьютерная криминалистика.

Статья Приоритизация патчей CISA KEV: OSINT-конвейер для Blue Team от алерта до решения

  • 718
  • 0
Восковая печать на конверте, разрезанная скальпелем, с гравировкой CVE-2025-5777. Криминалистическая макросъёмка в тёмных тонах с красным акцентом на сломанном воске.


🔍 CVE-2025-5777 (CitrixBleed 2, CVSS 9.3) попала в CISA KEV 10 июля — due date для патча: следующий день. EPSS 0.7145, top 5%, рабочие PoC на GitHub от пяти авторов, nuclei-template от ProjectDiscovery уже в руках атакующих.

CVSS без KEV и EPSS ломает приоритизацию: CVE-2022-21882 имеет CVSS 7.0, но EPSS 0.8914 — top 1% по вероятности эксплуатации. SOC держит её в хвосте очереди, пока атакующий использует T1068 для privilege escalation после первичного доступа.

Статья даёт конкретный OSINT-конвейер: curl к JSON-каталогу CISA KEV + API FIRST для EPSS-обогащения, inthewild.io для подтверждения активной эксплуатации, nuclei-templates для проверки экспозиции

💡 Фокус на 3% CVE с наивысшим EPSS перехватывает 80% эксплуатируемых уязвимостей — объём работ падает в 30 раз.

Статья Threat intelligence для малого бизнеса: бесплатные инструменты, OSINT-источники и минимальная TI-программа без бюджета

  • 971
  • 2
Распечатанная таблица сравнения на кремовой бумаге с колонками OSINT-источников, рукописными пометками и авторучкой. Мягкий дневной свет из окна, спокойные приглушённые тона.


🔍 Домен из фишинга бухгалтерии розничной сети на 80 человек сидел в URLhaus 48 часов — до того, как письмо дошло до ящика. Три минуты на блокировку в NGFW против трёх рабочих дней разбора постфактум.

Один аналитик собирает рабочую TI-программу для SMB за два часа в неделю без коммерческих подписок. Фиды abuse.ch (URLhaus, Feodo Tracker) дают чистый C2 и malware-URL сигнал прямо в blocklist firewall. AlienVault OTX — широкий охват, но без фильтрации по отрасли генерирует шум. AbuseIPDB — только для ручной проверки, не для автоблокировки.

💡 Малый бизнес атакуют не напрямую — через него лезут к крупному подрядчику. Сканеру всё равно, какая у вас выручка.

Статья Извлечение паролей из памяти: как мастер-ключи менеджеров паролей оседают в RAM-дампе

  • 789
  • 0
Крупный план модуля оперативной памяти SODIMM на чёрном антистатическом коврике. Один чип с трещиной и следами повреждения освещён жёстким белым светом на тёмном фоне.


🔐 Bitwarden.exe был заблокирован два часа — мастер-пароль из 24 символов всё равно читался через strings в heap V8. CVE-2023-32784 идёт дальше: KeePass отдаёт пароль даже после завершения процесса.

WinPmem снимает полный образ RAM за минуты. В рендер-процессе Bitwarden (флаг --no-zygote) V8 не зануляет heap при блокировке — строка живёт до переаллокации. KeePass через .NET-аллокатор оставляет фрагменты пароля в дампе через T1055 или Task Manager «Create Dump File». BW-dump и PoC для CVE-2023-32784 автоматизируют извлечение.

💡 CVSS 5.5 у CVE-2023-38840 усыпляет бдительность — но два часа после блокировки пароль в RAM.

Статья Отслеживание теневого флота AIS: пошаговая OSINT-методология раскрытия контрабанды через Ливию и Средиземноморье

  • 726
  • 0
Потёртый латунный компас с треснувшим стеклом лежит на тёмном мате поверх морской карты с ливийским побережьем. Призрачная красно-синяя стрелка указывает в сторону от основной — намёк на подмену ко...


🕵️ Танкер SKIPPER (IMO: 9304667) провёл 200 дней без AIS-передач, подделал позицию на 1 200 морских миль и «нарисовал» себя у Гайаны — пока грузился на венесуэльском терминале Сан-Хосе. Те же техники работают вдоль ливийского побережья и у банки Хёрдс близ Мальты.

Методология раскрытия: IMO-номер как единственный постоянный якорь идентичности → проверка через Equasis и IMO GISIS → выгрузка маршрутной истории за 90–180 дней в MarineTraffic → импорт треков в QGIS с временными метками. Ключевой индикатор — изменение осадки через AIS-разрыв: ушло в балласте, вернулось гружёным без легитимных портовых заходов.

💡 Транспондер молчит — судно работает. Разрыв в AIS это не баг покрытия, а сигнал.

Статья Форензика macOS: артефакты, которые сдают пентестера — Unified Log, FSEvents, Spotlight, Keychain и APFS-снапшоты

  • 777
  • 0
Тёмный зал SOC с изогнутым видеоэкраном, отображающим форензик-таймлайн APFS, поток Unified Log и граф атаки с метками Keychain, FSEvents и Spotlight. Янтарная лампа освещает матовую поверхность ст...


🔍 macOS молча пишет досье на каждого пентестера: Unified Log фиксирует обращения к Keychain с наносекундной точностью, FSEvents сохраняет путь удалённого payload, а APFS-снапшоты воскрешают файлы, которые атакующий считал уничтоженными.

Kill chain читается по четырём источникам без единого EDR-агента. `log show --predicate 'subsystem == "com.apple.securityd"'` — и вся цепочка Keychain-запросов на экране. FSEventsParser (Nicole Ibrahim) достаёт из `/.fseventsd/` хронологию каждого `cp` в `/Volumes/`, даже после rm. Spotlight-индекс в `/private/var/folders/` хранит метаданные файлов спустя недели после удаления.

💡 Red team удаляет файлы — FSEvents хранит путь. APFS-снапшот хранит содержимое. macOS забывает медленнее, чем думает атакующий.

Статья IR Playbook для security-команды: как построить процесс реагирования на инциденты с нуля

  • 1 483
  • 0
Аналитик за светлым рабочим столом изучает матрицу приоритетов инцидентов на мониторе. Рядом лежит раскрытый печатный плейбук с заголовком третьей фазы реагирования.


🚨 9:15 утра — vssadmin delete shadows /all на трёх серверах. Четыре человека, ни у одного нет общего понимания: кто изолирует, кто снимает дампы, кто звонит юристам. Бэкап-сервер в том же VLAN.

Severity matrix с SLA: P1 — containment за 15 минут без звонка CISO, иначе теряете час пока ransomware идёт дальше. Российский контекст: 24 часа для уведомления Роскомнадзора, 3 часа для ГосСОПКА по значимым объектам КИИ — задержка с классификацией стоит процентов от выручки. Дежурный аналитик выключил питание вместо сетевой изоляции — ключи шифрования из RAM ушли вместе с питанием.

Sigma-правило: lsass.exe + GrantedAccess 0x1010/0x1410 без фильтра — 200 ложных алертов в день, через неделю его игнорируют. Двойной сброс krbtgt: первый убивает текущий пароль, второй — Golden Ticket с предыдущим.

💡 Playbook без квартальных учений — художественная литература.

Статья Стеганография в аудиофайлах: как малварь прячут внутри WAV и как это обнаружить

  • 1 513
  • 0
Аналитик в тёмном худи сидит спиной к камере перед монитором в полностью тёмной комнате. Экран с зелёным терминалом и визуализацией аудиоволны — единственный источник света.


🎵 Инцидент в финтехе: бот обновлял payload через WAV с CDN — EDR молчал, на диске ни одного PE-файла. Turla и Cylance 2019 — стеганография в аудио давно не CTF-экзотика.

3-минутный WAV 44.1 кГц — 2 МБ ёмкости в младших битах. Изменение амплитуды на 1/65536 неразличимо на слух. DLP считает это «пользователь слушает музыку», sandbox не запускает WAV, SIEM не видит GET на .wav в потоке трафика. Три типа загрузчиков в одной кампании: LSB-стеганография, rand()-based PE и rand()-based shellcode — XMRrig плюс Metasploit reverse shell.

Единственный масштабируемый детект — поведенческий: процесс читает WAV и в течение 60 секунд лезет в сеть. Энтропийный анализ, тест хи-квадрат и спектрограмма в Audacity — ловят только незашифрованные реализации.

💡 YARA-правило на MZ/ELF/shellcode-прологи внутри WAV.

Статья Приватность данных подключённых автомобилей: что forensics находит в head unit после «factory reset»

  • 1 586
  • 0
Демонтированный чип памяти на антистатическом коврике рядом с платой автомобильного медиаблока. Янтарный свет лампы освещает дорожки платы, монитор показывает данные об остатках информации после сб...


🚗 «Factory reset» в электромобиле — маркетинговый термин, не техническая операция. 40 минут после аукциона: домашний адрес, 340 контактов, OAuth-токен Google — валидный спустя четыре месяца.

eMMC-команды Secure Erase и SANITIZE существуют с версии 4.5 стандарта JESD84, но прошивки head units их не вызывают. Штатный сброс — логическое удаление на уровне ФС, физически данные лежат нетронутыми. Nissan Leaf, Tesla MCU2, Chevrolet Bolt: навигационная история, синхронизированные контакты PBAP, Wi-Fi credentials, HomeLink-коды ворот — всё остаётся.

Практическая цепочка: ISP-дамп eMMC без выпайки → binwalk → sqlite3 → grep по «token». 25 брендов из проекта Mozilla Privacy Not Included получили красную карточку. GM свернул Smart Driver только после иска Техаса.

💡 Чек-лист из 6 шагов перед продажей и таблица: что удаляет сброс у Tesla/Nissan/Chevrolet, а что нет.

Статья HUMINT - Это что?

  • 1 579
  • 2
🕵️ Вербовка агента занимает месяцы — а слив компромата через двойника обнуляет всю сеть за один день. HUMINT работает там, где SIGINT и OSINT бессильны: внутри голов людей.

Агентурные сети, оперативные игры, допросы — инструменты старше киберразведки на века. Дипломаты, перебежчики, журналисты становятся источниками через прямой контакт, а не через перехват трафика или парсинг соцсетей.

Двойные агенты и дезинформация — главный риск: один скомпрометированный источник ломает доверие ко всей цепочке данных. Психологическая нагрузка на кадровых сотрудников регулируется жёстче, чем любой технический протокол безопасности.

💡 OSINT и SIGINT масштабируются автоматизацией — HUMINT завязан на доверии одного человека, и это его главная уязвимость.

Статья Форензика Windows: пошаговый разбор артефактов при расследовании инцидента

  • 3 026
  • 0
Форензика Windows: анализ артефактов при расследовании инцидента


🔥 Форензика Windows: как по следам в системе восстановить полный сценарий атаки.

Event Log покажет факт логона, но промолчит про запущенный бинарник. Prefetch подтвердит запуск, но не скажет, откуда файл взялся на диске. MFT хранит временные метки, но без контекста из реестра они — просто цифры. Ни один артефакт сам по себе полной картины не даёт.

В статье — пошаговый разбор пяти ключевых артефактов Windows: Event Logs, $MFT, реестр, Prefetch и Amcache/ShimCache. С конкретными командами Eric Zimmerman Tools (EvtxECmd, MFTECmd, PECmd, AmcacheParser), сценарием реконструкции lateral movement через PsExec, super timeline в Plaso и бонусом — артефакты, о которых молчат русскоязычные гайды: SRUM, PCA, WDI StartupInfo.

💡 Практическое руководство для DFIR-аналитиков, SOC-специалистов и red team операторов, которым нужно видеть инцидент с обеих сторон баррикад.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
53 251
Сообщения
348 103
Пользователи
163 676
Новый пользователь
Даниил2