Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
Форензика и OSINT
"Форензика"-от латинского «foren»,«речь перед форумом»,выступление перед судом, судебные дебаты. В русский язык пришло из английского. Сам термин «forensics» это сокращенная форма от «forensic science», дословно «судебная наука», то есть наука об исследовании доказательств – криминалистика. Криминалистика которая изучает компьютерные доказательства, по английски будет «computer forensics». В России слово форензика имеет одно значение - компьютерная криминалистика.
CVE-2025-5777 (CitrixBleed 2, CVSS 9.3) попала в CISA KEV 10 июля — due date для патча: следующий день. EPSS 0.7145, top 5%, рабочие PoC на GitHub от пяти авторов, nuclei-template от ProjectDiscovery уже в руках атакующих.
CVSS без KEV и EPSS ломает приоритизацию: CVE-2022-21882 имеет CVSS 7.0, но EPSS 0.8914 — top 1% по вероятности эксплуатации. SOC держит её в хвосте очереди, пока атакующий использует T1068 для privilege escalation после первичного доступа.
Статья даёт конкретный OSINT-конвейер: curl к JSON-каталогу CISA KEV + API FIRST для EPSS-обогащения, inthewild.io для подтверждения активной эксплуатации, nuclei-templates для проверки экспозиции
Фокус на 3% CVE с наивысшим EPSS перехватывает 80% эксплуатируемых уязвимостей — объём работ падает в 30 раз.
Домен из фишинга бухгалтерии розничной сети на 80 человек сидел в URLhaus 48 часов — до того, как письмо дошло до ящика. Три минуты на блокировку в NGFW против трёх рабочих дней разбора постфактум.
Один аналитик собирает рабочую TI-программу для SMB за два часа в неделю без коммерческих подписок. Фиды abuse.ch (URLhaus, Feodo Tracker) дают чистый C2 и malware-URL сигнал прямо в blocklist firewall. AlienVault OTX — широкий охват, но без фильтрации по отрасли генерирует шум. AbuseIPDB — только для ручной проверки, не для автоблокировки.
Малый бизнес атакуют не напрямую — через него лезут к крупному подрядчику. Сканеру всё равно, какая у вас выручка.
Bitwarden.exe был заблокирован два часа — мастер-пароль из 24 символов всё равно читался через strings в heap V8. CVE-2023-32784 идёт дальше: KeePass отдаёт пароль даже после завершения процесса.
WinPmem снимает полный образ RAM за минуты. В рендер-процессе Bitwarden (флаг --no-zygote) V8 не зануляет heap при блокировке — строка живёт до переаллокации. KeePass через .NET-аллокатор оставляет фрагменты пароля в дампе через T1055 или Task Manager «Create Dump File». BW-dump и PoC для CVE-2023-32784 автоматизируют извлечение.
CVSS 5.5 у CVE-2023-38840 усыпляет бдительность — но два часа после блокировки пароль в RAM.
Танкер SKIPPER (IMO: 9304667) провёл 200 дней без AIS-передач, подделал позицию на 1 200 морских миль и «нарисовал» себя у Гайаны — пока грузился на венесуэльском терминале Сан-Хосе. Те же техники работают вдоль ливийского побережья и у банки Хёрдс близ Мальты.
Методология раскрытия: IMO-номер как единственный постоянный якорь идентичности → проверка через Equasis и IMO GISIS → выгрузка маршрутной истории за 90–180 дней в MarineTraffic → импорт треков в QGIS с временными метками. Ключевой индикатор — изменение осадки через AIS-разрыв: ушло в балласте, вернулось гружёным без легитимных портовых заходов.
Транспондер молчит — судно работает. Разрыв в AIS это не баг покрытия, а сигнал.
macOS молча пишет досье на каждого пентестера: Unified Log фиксирует обращения к Keychain с наносекундной точностью, FSEvents сохраняет путь удалённого payload, а APFS-снапшоты воскрешают файлы, которые атакующий считал уничтоженными.
Kill chain читается по четырём источникам без единого EDR-агента. `log show --predicate 'subsystem == "com.apple.securityd"'` — и вся цепочка Keychain-запросов на экране. FSEventsParser (Nicole Ibrahim) достаёт из `/.fseventsd/` хронологию каждого `cp` в `/Volumes/`, даже после rm. Spotlight-индекс в `/private/var/folders/` хранит метаданные файлов спустя недели после удаления.
Red team удаляет файлы — FSEvents хранит путь. APFS-снапшот хранит содержимое. macOS забывает медленнее, чем думает атакующий.
9:15 утра — vssadmin delete shadows /all на трёх серверах. Четыре человека, ни у одного нет общего понимания: кто изолирует, кто снимает дампы, кто звонит юристам. Бэкап-сервер в том же VLAN.
Severity matrix с SLA: P1 — containment за 15 минут без звонка CISO, иначе теряете час пока ransomware идёт дальше. Российский контекст: 24 часа для уведомления Роскомнадзора, 3 часа для ГосСОПКА по значимым объектам КИИ — задержка с классификацией стоит процентов от выручки. Дежурный аналитик выключил питание вместо сетевой изоляции — ключи шифрования из RAM ушли вместе с питанием.
Sigma-правило: lsass.exe + GrantedAccess 0x1010/0x1410 без фильтра — 200 ложных алертов в день, через неделю его игнорируют. Двойной сброс krbtgt: первый убивает текущий пароль, второй — Golden Ticket с предыдущим.
Playbook без квартальных учений — художественная литература.
Инцидент в финтехе: бот обновлял payload через WAV с CDN — EDR молчал, на диске ни одного PE-файла. Turla и Cylance 2019 — стеганография в аудио давно не CTF-экзотика.
3-минутный WAV 44.1 кГц — 2 МБ ёмкости в младших битах. Изменение амплитуды на 1/65536 неразличимо на слух. DLP считает это «пользователь слушает музыку», sandbox не запускает WAV, SIEM не видит GET на .wav в потоке трафика. Три типа загрузчиков в одной кампании: LSB-стеганография, rand()-based PE и rand()-based shellcode — XMRrig плюс Metasploit reverse shell.
Единственный масштабируемый детект — поведенческий: процесс читает WAV и в течение 60 секунд лезет в сеть. Энтропийный анализ, тест хи-квадрат и спектрограмма в Audacity — ловят только незашифрованные реализации.
YARA-правило на MZ/ELF/shellcode-прологи внутри WAV.
«Factory reset» в электромобиле — маркетинговый термин, не техническая операция. 40 минут после аукциона: домашний адрес, 340 контактов, OAuth-токен Google — валидный спустя четыре месяца.
eMMC-команды Secure Erase и SANITIZE существуют с версии 4.5 стандарта JESD84, но прошивки head units их не вызывают. Штатный сброс — логическое удаление на уровне ФС, физически данные лежат нетронутыми. Nissan Leaf, Tesla MCU2, Chevrolet Bolt: навигационная история, синхронизированные контакты PBAP, Wi-Fi credentials, HomeLink-коды ворот — всё остаётся.
Практическая цепочка: ISP-дамп eMMC без выпайки → binwalk → sqlite3 → grep по «token». 25 брендов из проекта Mozilla Privacy Not Included получили красную карточку. GM свернул Smart Driver только после иска Техаса.
Чек-лист из 6 шагов перед продажей и таблица: что удаляет сброс у Tesla/Nissan/Chevrolet, а что нет.
Вербовка агента занимает месяцы — а слив компромата через двойника обнуляет всю сеть за один день. HUMINT работает там, где SIGINT и OSINT бессильны: внутри голов людей.
Агентурные сети, оперативные игры, допросы — инструменты старше киберразведки на века. Дипломаты, перебежчики, журналисты становятся источниками через прямой контакт, а не через перехват трафика или парсинг соцсетей.
Двойные агенты и дезинформация — главный риск: один скомпрометированный источник ломает доверие ко всей цепочке данных. Психологическая нагрузка на кадровых сотрудников регулируется жёстче, чем любой технический протокол безопасности.
OSINT и SIGINT масштабируются автоматизацией — HUMINT завязан на доверии одного человека, и это его главная уязвимость.
Форензика Windows: как по следам в системе восстановить полный сценарий атаки.
Event Log покажет факт логона, но промолчит про запущенный бинарник. Prefetch подтвердит запуск, но не скажет, откуда файл взялся на диске. MFT хранит временные метки, но без контекста из реестра они — просто цифры. Ни один артефакт сам по себе полной картины не даёт.
В статье — пошаговый разбор пяти ключевых артефактов Windows: Event Logs, $MFT, реестр, Prefetch и Amcache/ShimCache. С конкретными командами Eric Zimmerman Tools (EvtxECmd, MFTECmd, PECmd, AmcacheParser), сценарием реконструкции lateral movement через PsExec, super timeline в Plaso и бонусом — артефакты, о которых молчат русскоязычные гайды: SRUM, PCA, WDI StartupInfo.
Практическое руководство для DFIR-аналитиков, SOC-специалистов и red team операторов, которым нужно видеть инцидент с обеих сторон баррикад.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.