Кибербезопасность

По данным последних исследований IT, каждые четыре секунды в компьютерную сеть компании попадает вредоносная программа и каждые 32 минуты за пределы организации уходит ценная информация. Утерянные данные могут стать источником манипуляций, поэтому так важно выстроить максимально эффективную защиту. Обеспечить информационную безопасность можно сотнями способов, сочетая разные продукты – антивирусы, межсетевые экраны, SSL-сертификаты, разграничение правд доступа, системы защиты от DDoS-атак. Важнейшей стороной информационной безопасности становится определение угроз, а это невозможно без определения объектов защиты. Только поняв, что и от чего мы защищаем, можно выстроить грамотную оборону. Сейчас актуален переход к облачным решениям, которые дают возможность быстро развёртывать системы безопасности, отдавая их управление поставщикам облачных сервисов. В этом разделе собраны актуальные материалы об информационной безопасности от построения информационной защиты до её оптимизации.

Статья Секреты механизма PatchGuard

  • 2 542
  • 0
PageDir.webp

🔥 PatchGuard шифрует сам себя случайным ключом на основе rdtsc — который не знает даже он сам.

Диванные эксперты любят критиковать Microsoft, но именно их инженеры стоят за нашумевшим защитником ядра Kernel Patch Protection. И стоит углубиться в его детали с отладчиком в руках, как приходит понимание, насколько нетривиально устроена эта защита.

В этом разборе — препарирование PatchGuard изнутри через WinDbg и IDA Pro: как механизм инициализируется на ранней стадии загрузки и детектит отладчик через жонглирование Debug-переменными и трюк с idiv, как KiFilterFiberContext настраивает контекст проверки, шифрование тела через CmpAppendDllSection, запуск проверок случайными DPC и таймерами каждые 120–130 секунд с крашем 0x109 при несовпадении хэшей. Плюс — потенциальные векторы обхода (Hell's Hollow, подмена колбэков, буткиты EfiGuard) и эволюция защиты от Vista до Win11 с приходом HyperGuard и VBS.

💡 Практический разбор для ресерчеров и специалистов по низкоуровневой безопасности: PatchGuard работает на том же уровне, что и драйвер, — а значит его всегда можно отключить, если сможешь найти.

Статья Эмуляция корпоративной сети в Docker - пошаговое руководство по Containerlab и FRRouting

  • 941
  • 0
Screenshot From 2026-08-09 06-00-01.webp


🔥 Полноценная отказоустойчивая корпоративная сеть на ноутбуке — в одном декларативном YAML-файле.

Никакой теории ради теории и никаких тяжеловесных EVE-NG и GNS3. Containerlab от разработчиков Nokia SR Linux поднимает целые сетевые топологии на лёгких Linux-контейнерах через Docker, а весь стенд описывается простым YAML — от статической адресации до менеджмента целых сетей.

В этом гайде — сборка мини-корпоративной сети с нуля: звёздная топология с сегментацией на VLAN (разработка, серверная, клиенты), тегирование пакетов на свитчах Nokia SR Linux, маршрутизация и шлюзы на FRRouting, динамическая раздача адресов через DHCP и DNS-резолвинг на dnsmasq, отказоустойчивость шлюза через VRRP (keepalived) и фильтрация трафика на iptables по принципу Zero Trust. С полными конфигами, тестами связности и стресс-тестом фейловера.

💡 Практический полигон для сетевых инженеров и админов: декларативный подход превращает трайблшутинг в правку одного файла — сломалось, скорректировал, перезапустил.

Статья Windows DFIR: ловим Silver в логах с помощью Hayabusa

  • 318
  • 0
1786366084626.webp


🔥 «EventID 4688 | Parent: wsmprovhost.exe | Cmd: .\update.exe -c 127.0.0.1 -p 443» — ложное срабатывание или маяк Sliver?

Ручной разбор гигабайт EVTX в поиске аномалий — сизифов труд, а PowerShell-скрипты ломаются на больших объёмах и падают в тайм-аут. Для быстрого триажа нужен быстрый инструмент: Hayabusa на Rust прогоняет миллионы событий через Sigma-правила прямо в оперативной памяти.

В этом гайде — полный практический цикл DFIR: разворачиваем стенд на Win10 22H2 с включённым аудитом создания процессов и логированием командной строки, пробрасываем агента Sliver (Bishop Fox) с Linux-сервера, эмулируем действия оператора C2 (whoami /all, net user, создание бэкап-админа), а затем натравливаем Hayabusa с профилем Core++ на Security.evtx. Из 76 383 событий движок отсеивает 98.78% шума и выдаёт таймлайн с подсвеченными маркерами: от детекта импланта GASTRIC_EPOXY.exe и паттерна инициализации консоли Sliver до фазы закрепления и повышения привилегий.

💡 Практический разбор для SOC-аналитиков и DFIR-специалистов: современные C2-фреймворки неизбежно оставляют критические маркеры в...

Статья Responsible disclosure уязвимостей: от Bugtraq до правил публикации в 2026 году

  • 462
  • 0
Восковая печать конверта раскололась на две части с датами BUGTRAQ 1993 и DISCLOSURE 2026, рядом виден бланк с надписью CVE · 29 MONTHS · PATCH PENDING под тёплым светом настольной лампы на т...


🕵️ 29 месяцев — среднее время от публикации CVE до патча по IBM X-Force. Пока vendor молчит, T1596 и T1595.002 работают против вас: атакующие сканируют цели быстрее, чем вы публикуете advisory.

Bugtraq 1993 года, Full Disclosure mailing list, Google Project Zero с жёстким правилом 90 дней — три эпохи одной проблемы. Full disclosure даёт атакующим T1588.006 и T1190 готовыми, private disclosure позволяет vendor'у молчать вечно.

CVD по ISO/IEC 29147 — компромисс: security.txt по RFC 9116, приватный отчёт, дедлайн 90-120 дней, потом advisory. HackerOne, Bugcrowd, Standoff Bug Bounty дают safe harbor исследователю и структуру vendor'у.

💡 38% инцидентов 2024 — эксплуатация CVE. Не патч медленный, а сам процесс дисклоузинга ломается.

Статья CVE-2026-42208: SQL-инъекция в LiteLLM — эксплуатация через Authorization header

  • 536
  • 0
Вид сверху на антистатический коврик с разобранным тестовым стендом на Raspberry Pi, перерезанным шлейфом PostgreSQL и диагностическим экраном с надписью «CVE-2026-42208 · AUTH HEADER SQLI» в искаж...


🧨 Одна кавычка в Authorization: Bearer — и LiteLLM AI Gateway сливает ключи OpenAI, Anthropic и AWS Bedrock без единого валидного токена. CVE-2026-42208, CVSS 9.3, EPSS 0.89, уже в CISA KEV.

Уязвимость живёт в v1.81.16–1.83.6: Bearer-токен конкатенируется в SQL-запрос к LiteLLM_VerificationToken до проверки аутентификации. CWE-89, error-handling path, sqlmap заходит через `' UNION SELECT ...--` без rate limit и авторизации.

Fingerprint через GET /health и /v1/models выдаёт версию и список провайдеров. Патч — v1.83.7 с параметризацией. Workaround — disable_error_logs: true. IOC — аномальные 500-ответы с фрагментами PostgreSQL-ошибок в логах прокси на порту 4000.

💡 SOC ищет SQLi в теле запроса — эксплойт сидит в заголовке Authorization, куда WAF обычно не заглядывает.

Статья CVE-2026-45631: Dokploy уязвимость — захват PaaS-платформы через hardcoded secret и поддельный JWT

  • 1 053
  • 0
Расколотая восковая печать с оттиском JWT-токена и надписью «better-auth-secret-123456789» лежит на чёрном антистатическом коврике, в трещину воткнуто тонкое лезвие. Рядом — поддельный дубликат печ...


🚨 CVSS 10.0. Dokploy — self-hosted альтернатива Heroku — содержит fallback-секрет better-auth-secret-123456789 прямо в публичном репозитории. Неаутентифицированный атакующий подделывает JWT верификации email, получает сессию администратора и открывает встроенный SSH-терминал на хосте.

CWE-798, версии 0.27.0–0.29.3. Better Auth ищет BETTER_AUTH_SECRET, не находит — подставляет захардкоженную строку. Ключ подписи публичен для каждой инсталляции без переопределённой переменной. Auto-sign-in даёт админ-сессию без пароля, T1190 плюс T1606.

Проверьте BETTER_AUTH_SECRET в .env — дефолт означает полную компрометацию хоста через панель.

💡 Патч версии не спасает старые контейнеры — секрет остаётся дефолтным, пока переменная не переопределена вручную.

Статья Защита CI/CD инфраструктуры: векторы атак, detection и харденинг пайплайнов

  • 2 573
  • 0
Распечатанный YAML-файл пайплайна лежит на тёмном столе под лампой, среди строк выделена внедрённая команда отправки учётных данных. Рядом бронзовое пресс-папье, перо и заметки с пометками об уязви...


⚙️ Ноль CVE, ноль обхода EDR — Shai-Hulud угнал GitHub PAT через один YAML в workflow, прогнал TruffleHog по репозиторию и заразил сотни npm-пакетов за одну волну.

Цепочка одинакова для GitHub Actions, GitLab CI, Azure DevOps: украденные creds → модификация `.github/workflows/` → сбор секретов через curl или python requests → lateral movement в облако. Второй вектор — `pull_request_target` без SHA-пиннинга actions пускает код из форка прямо к секретам базового репо.

Детект по OWASP CICD-SEC-6: новые `env:` и `secrets.*` в diff, ранее не использовавших их jobs, свежие сетевые вызовы в build-шагах.

💡 Секретов боятся серверов — а YAML-файл в репозитории с write-доступом опаснее открытого порта.

Статья Утечка секретов в CI/CD: как API-ключи утекают через GitHub, GitLab и Jenkins

  • 2 811
  • 0
Распечатанный лог консоли Jenkins на кремовой бумаге лежит на светлом дубовом столе, строка с ключом AWS подчёркнута янтровыми чернилами. Рядом латунное пресс-папье и перьевая ручка, мягкий дневной...


🔐 Ключ Jenkins-сервисного аккаунта запускает EC2 в ap-southeast-1, где нет ни одного вашего ресурса — виновник найден через час: env | sort в debug-шаге, забытый три недели назад.

47 вызовов sts:GetCallerIdentity, GuardDuty-алерт, и вот уже T1078 в чистом виде. GitGuardian: 12,8 млн секретов на GitHub за год, Nord Stream от Synacktiv автоматизирует Poisoned Pipeline Execution через pull_request_target и ворует org-level секреты за минуты.

Jenkins build logs маскируют только withCredentials{} — printenv и TF_LOG=DEBUG сливают токены открытым текстом всем с Job/Read.

💡 Утечка не в коде — в логах сборки. Приватный репозиторий страдает от hardcoded-секретов чаще публичного.

Статья CVE-2026-21861 baserCMS: уязвимость OS Command Injection через функцию обновления ядра

  • 1 100
  • 0
Расколотая надвое стеклянная ампула на чёрном антистатическом коврике, из трещины растекается тёмная вязкая жидкость. На уцелевшем осколке выгравирована лазером надпись CVE-2026-21861 · exec() UNS...


💣 baserCMS 5.2.3: параметр php из формы обновления ядра летит прямиком в exec() — без escapeshellarg(), без allowlist. CVE-2026-21861, CVSS 9.1, PoC уже в advisory.

PluginsController::get_core_update() берёт $php из POST и конкатенирует в shell-команду дважды — как путь к бинарнику и как аргумент --php. CSRF-токен валиден, сессия легитимна — SecurityComponent CakePHP тут бессилен, это RCE на уровне серверного кода.

Ищите в WAF payload с `;`, `|`, `` ` ``, `$()` в теле POST на /baser-core/plugins/get_core_update. В SIEM — exec() спавнящий bash от www-data, KQL по child-процессам PHP-worker'а, allowlist параметра php на уровне nginx.

💡 Атакующему не нужен root — обычный admin-аккаунт CMS уже даёт CVSS Scope:Changed до полного контроля хоста.

Статья Как построить SOC с нуля: команда, роли, инструменты и первые 90 дней

  • 1 460
  • 0
Печатный таймлайн построения SOC на 90 дней лежит на светлом столе: три фазы от найма команды до внедрения плейбуков, рядом латунное пресс-папье и перьевая ручка, мягкий дневной свет сверху.


🧠 11 дней — медианное время в сети атакующего по Mandiant M-Trends 2025, при этом 57% компаний узнают об инциденте от третьих лиц, а не от своего SOC.

On-prem SIEM выходит на режим 24/7 за 12-18 месяцев и 30-50 млн CAPEX, гибрид с MSSP-провайдером на L1 (BI.ZONE TDR, Solar JSOC, Kaspersky MDR) закрывает мониторинг за 3-6 месяцев. Для КИИ по ФЗ-187 сроки уведомления ГосСОПКА — от 3 до 24 часов, чистый MSSP тут не пройдёт без аккредитации провайдера.

Три роли для старта: SOC Manager, аналитик L1/L2, Detection Engineer — без тимлида аналитики закрывают алерты как FP без критериев эскалации.

💡 Нанять трёх L1-аналитиков без руководителя — гарантированный провал: некому объяснить, что считать инцидентом.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
53 088
Сообщения
347 756
Пользователи
163 073
Новый пользователь
andrew_3