Кибербезопасность

По данным последних исследований IT, каждые четыре секунды в компьютерную сеть компании попадает вредоносная программа и каждые 32 минуты за пределы организации уходит ценная информация. Утерянные данные могут стать источником манипуляций, поэтому так важно выстроить максимально эффективную защиту. Обеспечить информационную безопасность можно сотнями способов, сочетая разные продукты – антивирусы, межсетевые экраны, SSL-сертификаты, разграничение правд доступа, системы защиты от DDoS-атак. Важнейшей стороной информационной безопасности становится определение угроз, а это невозможно без определения объектов защиты. Только поняв, что и от чего мы защищаем, можно выстроить грамотную оборону. Сейчас актуален переход к облачным решениям, которые дают возможность быстро развёртывать системы безопасности, отдавая их управление поставщикам облачных сервисов. В этом разделе собраны актуальные материалы об информационной безопасности от построения информационной защиты до её оптимизации.

На проверке Атаки на критическую инфраструктуру в 2026: техники компрометации OT/ICS на уровне протоколов

  • 171
  • 0
Схема модели Пурдью на плотной кремовой бумаге: пять уровней от физического процесса до предприятия, красные пометки прослеживают путь атаки через Modbus и OT-сегменты. Латунное пресс-папье и перо...


⚙️ Modbus/TCP 502 и EtherNet/IP 44818 открыты в интернет тысячами — Shodan находит HMI-панели без аутентификации, а group связываемая с Volt Typhoon закрепляется в OT-сетях на месяцы через External Remote Services (T1133).

Kill chain идёт сверху вниз по Purdue-модели: Exploit Public-Facing Application (T1190) на уровне 4-5 через уязвимые SCADA-веб-интерфейсы, затем VPN-доступ подрядчика без ограничений по IP и MFA — прямой путь к инженерным станциям и ПЛК.

Проверяйте сегментацию уровней 3 и ниже, brokered access с записью сессий вендоров, DPI-файрволы для ICS-протоколов.

💡 IT-периметр защищён — атакующие спускаются к контроллерам через доверенный VPN подрядчика, минуя весь мониторинг SOC.

На проверке Supply Chain атака npm: как истёкший домен компрометирует тысячи проектов

  • 296
  • 0
Светлое рабочее место аналитика утром: планшет с записью whois о просроченном домене, рядом распечатка дерева зависимостей npm и схема атаки на стеклянной доске за спиной.


🧬 Мейнтейнер npm-пакета привязал аккаунт к домену со статусом pendingDelete в whois — регистрация за цену чашки кофе открывала сброс пароля и публикацию вредоносного patch. Паттерн T1195.002 привёл к node-ipc, chalk/debug и червю Shai-Hulud.

Kill chain: whois-разведка мёртвых доменов мейнтейнеров через npm view maintainers → регистрация домена → MX-запись → Forgot password → публикация payload через ^ semver. Атакующие подняли npmjs.help для перехвата TOTP в реальном времени — 18 пакетов скомпрометированы за один заход.

💡 Между смертью домена и компрометацией прошло два месяца тишины — supply chain атаки живут не в CVE, а в whois.

На проверке CVE-2026-40965: утечка приватного EC-ключа в Cloud Foundry UAA — от GET-запроса до подделки JWT

  • 387
  • 0
Стальной конверт с восковой печатью в виде символа эллиптической кривой расколот пополам, внутри виден миниатюрный приватный EC-ключ на латунной пластине. Резкий боковой свет подчёркивает трещину,...


🔐 CVSS 10.0 без единого exploit-байта: GET-запрос к /token_keys в Cloud Foundry UAA отдавал приватный EC-ключ подписи JWT прямо в JSON-ответе. CVE-2026-40965 — и это не утечка данных, это конец доверия ко всем токенам платформы.

Баг живёт в сериализации JWK для uaa_release v76.12.0–v78.12.0: RSA-ключи фильтруются корректно, а вот для EC вместе с публичными x, y в ответ утекает приватный скаляр d. Дальше — PyJWT, произвольные scope и client_id, admin-токен без единого пароля.

Поддельный JWT криптографически валиден — ни Cloud Controller, ни маршрутизаторы отличить не могут.

💡 Классическая детекция credential theft тут бесполезна — токен не украден, а нарисован с нуля из утёкшего d.

На проверке CVE-2026-9558 и CVE-2026-9559: цепочка SSTI и Path Traversal в Mautic 7 до RCE

  • 237
  • 0
Тёмный стол криминалистической экспертизы с распечатками шаблонов Twig и распакованным архивом темы Mautic, освещённый резким верхним светом. В центре — плата с PHP-стеком, на дисплее которой свети...


💣 Contractor с правом "загрузить тему" в Mautic 7 превращается в root. CVE-2026-9558 — SSTI в Twig без сэндбокса, живёт с версии 1.3.0. CVE-2026-9559 — Zip Slip в импорте кампаний. Вместе CVSS 9.9 + 9.9 = RCE за два запроса.

Twig-движок тем рендерит .twig-файлы без Twig\Sandbox\SecurityPolicy — allowlist функций отсутствует десять лет. Импорт кампаний уязвим к Zip Slip: ../ в путях ZIP-архива перезаписывает PHP-файлы через include/require (CWE-98), минуя прямой доступ по URL.

Патчи: 5.2.11, 6.0.9, 7.1.2, для 4.x — 4.4.20 через ELTS.

💡 EPSS 44-й перцентиль и статус Track у CISA — а импакт total. PR:L требует лишь аккаунт маркетолога, не админа.

Статья IBM i RCE уязвимость через Management Central: от fingerprinting до QSECOFR

  • 379
  • 0
Разобранный серверный блейд IBM i на антистатическом коврике под жёстким верхним светом, рядом подключён логический анализатор с зажимом на отладочный разъём. На тёмном терминале зелёным моноширинн...


🪟 QSECOFR-шелл на IBM i V7R4 без единого пароля — порт 5555 Management Central принимает бинарные пакеты без аутентификации, а инфраструктурная команда уверена, что «AS/400 не ломают».

Вектор Silent Signal: McSocketListener на 5555 без Java-сериализации, плюс CVE-2024-31879 — десериализация CWE-502 на порту 5544 через McRMISocketFactory. Nmap по портам 5544/5555/8470-8476 и WRKACTJOB SBS(QSYSWRK) вскрывают активный MGTC за минуты разведки.

QSECOFR — это root на IBM i: DB2 for i, ERP-биллинг банков, HA-профили репликации, lateral movement по кластеру. T1190 и T1068 закрываются одной уязвимостью, PTF от IBM и закрытие 5544/5555 файрволом обязательны.

💡 Легаси-система с 2003 года — не аргумент безопасности, а гарантия, что порт 5555 никто не проверял десятилетиями.

Статья Patch diffing прошивки ECU: скрытые уязвимости после recall Bendix EC80

  • 1 049
  • 0
Плата тормозного ЭБУ Bendix EC80 на чёрном антистатическом коврике под светом лупы: вскрытый корпус микроконтроллера, обугленная дорожка у шины J2497 и подключённый JTAG-шлейф.


🧨 Патч-диффинг прошивки Bendix EC80 вскрывает J2497-цепочку: CVE-2022-26131 (CVSS 9.3) позволяет RF-инъекцию PID-фреймов без аутентификации, вызывая DoS тормозного контроллера ABS/ESP через buffer overflow в PID-хэндлере.

Kill chain от T1592.003 до T1495: извлечение firmware из updater, реверс на S12X через развёртку PPAGE-банков в IDA Pro, инъекция J1587-фреймов через FL2K SDR. QBinDiff без BDM-дампа даёт matching ниже 30% из-за indirect calls.

Защита: BDM memory dump через P&E Micro Multilink для resolved jump tables, мониторинг аномальных J1587 PID на CAN-шине, физическая изоляция trailer telematics от J2497-канала силовой линии.

💡 SSVC оценивает CVE-2022-26131 как Track с exploitation=none — консервативная метрика игнорирует физический DoS тормозов целиком.

Статья Секреты механизма PatchGuard

  • 2 719
  • 0
PageDir.webp

🔥 PatchGuard шифрует сам себя случайным ключом на основе rdtsc — который не знает даже он сам.

Диванные эксперты любят критиковать Microsoft, но именно их инженеры стоят за нашумевшим защитником ядра Kernel Patch Protection. И стоит углубиться в его детали с отладчиком в руках, как приходит понимание, насколько нетривиально устроена эта защита.

В этом разборе — препарирование PatchGuard изнутри через WinDbg и IDA Pro: как механизм инициализируется на ранней стадии загрузки и детектит отладчик через жонглирование Debug-переменными и трюк с idiv, как KiFilterFiberContext настраивает контекст проверки, шифрование тела через CmpAppendDllSection, запуск проверок случайными DPC и таймерами каждые 120–130 секунд с крашем 0x109 при несовпадении хэшей. Плюс — потенциальные векторы обхода (Hell's Hollow, подмена колбэков, буткиты EfiGuard) и эволюция защиты от Vista до Win11 с приходом HyperGuard и VBS.

💡 Практический разбор для ресерчеров и специалистов по низкоуровневой безопасности: PatchGuard работает на том же уровне, что и драйвер, — а значит его всегда можно отключить, если сможешь найти.

Статья Эмуляция корпоративной сети в Docker - пошаговое руководство по Containerlab и FRRouting

  • 1 653
  • 0
Screenshot From 2026-08-09 06-00-01.webp


🔥 Полноценная отказоустойчивая корпоративная сеть на ноутбуке — в одном декларативном YAML-файле.

Никакой теории ради теории и никаких тяжеловесных EVE-NG и GNS3. Containerlab от разработчиков Nokia SR Linux поднимает целые сетевые топологии на лёгких Linux-контейнерах через Docker, а весь стенд описывается простым YAML — от статической адресации до менеджмента целых сетей.

В этом гайде — сборка мини-корпоративной сети с нуля: звёздная топология с сегментацией на VLAN (разработка, серверная, клиенты), тегирование пакетов на свитчах Nokia SR Linux, маршрутизация и шлюзы на FRRouting, динамическая раздача адресов через DHCP и DNS-резолвинг на dnsmasq, отказоустойчивость шлюза через VRRP (keepalived) и фильтрация трафика на iptables по принципу Zero Trust. С полными конфигами, тестами связности и стресс-тестом фейловера.

💡 Практический полигон для сетевых инженеров и админов: декларативный подход превращает трайблшутинг в правку одного файла — сломалось, скорректировал, перезапустил.

Статья Windows DFIR: ловим Silver в логах с помощью Hayabusa

  • 1 178
  • 0
1786366084626.webp


🔥 «EventID 4688 | Parent: wsmprovhost.exe | Cmd: .\update.exe -c 127.0.0.1 -p 443» — ложное срабатывание или маяк Sliver?

Ручной разбор гигабайт EVTX в поиске аномалий — сизифов труд, а PowerShell-скрипты ломаются на больших объёмах и падают в тайм-аут. Для быстрого триажа нужен быстрый инструмент: Hayabusa на Rust прогоняет миллионы событий через Sigma-правила прямо в оперативной памяти.

В этом гайде — полный практический цикл DFIR: разворачиваем стенд на Win10 22H2 с включённым аудитом создания процессов и логированием командной строки, пробрасываем агента Sliver (Bishop Fox) с Linux-сервера, эмулируем действия оператора C2 (whoami /all, net user, создание бэкап-админа), а затем натравливаем Hayabusa с профилем Core++ на Security.evtx. Из 76 383 событий движок отсеивает 98.78% шума и выдаёт таймлайн с подсвеченными маркерами: от детекта импланта GASTRIC_EPOXY.exe и паттерна инициализации консоли Sliver до фазы закрепления и повышения привилегий.

💡 Практический разбор для SOC-аналитиков и DFIR-специалистов: современные C2-фреймворки неизбежно оставляют критические маркеры в...

Статья Responsible disclosure уязвимостей: от Bugtraq до правил публикации в 2026 году

  • 1 243
  • 0
Восковая печать конверта раскололась на две части с датами BUGTRAQ 1993 и DISCLOSURE 2026, рядом виден бланк с надписью CVE · 29 MONTHS · PATCH PENDING под тёплым светом настольной лампы на т...


🕵️ 29 месяцев — среднее время от публикации CVE до патча по IBM X-Force. Пока vendor молчит, T1596 и T1595.002 работают против вас: атакующие сканируют цели быстрее, чем вы публикуете advisory.

Bugtraq 1993 года, Full Disclosure mailing list, Google Project Zero с жёстким правилом 90 дней — три эпохи одной проблемы. Full disclosure даёт атакующим T1588.006 и T1190 готовыми, private disclosure позволяет vendor'у молчать вечно.

CVD по ISO/IEC 29147 — компромисс: security.txt по RFC 9116, приватный отчёт, дедлайн 90-120 дней, потом advisory. HackerOne, Bugcrowd, Standoff Bug Bounty дают safe harbor исследователю и структуру vendor'у.

💡 38% инцидентов 2024 — эксплуатация CVE. Не патч медленный, а сам процесс дисклоузинга ломается.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
53 111
Сообщения
347 816
Пользователи
163 161
Новый пользователь
sadness_2