Кибербезопасность

По данным последних исследований IT, каждые четыре секунды в компьютерную сеть компании попадает вредоносная программа и каждые 32 минуты за пределы организации уходит ценная информация. Утерянные данные могут стать источником манипуляций, поэтому так важно выстроить максимально эффективную защиту. Обеспечить информационную безопасность можно сотнями способов, сочетая разные продукты – антивирусы, межсетевые экраны, SSL-сертификаты, разграничение правд доступа, системы защиты от DDoS-атак. Важнейшей стороной информационной безопасности становится определение угроз, а это невозможно без определения объектов защиты. Только поняв, что и от чего мы защищаем, можно выстроить грамотную оборону. Сейчас актуален переход к облачным решениям, которые дают возможность быстро развёртывать системы безопасности, отдавая их управление поставщикам облачных сервисов. В этом разделе собраны актуальные материалы об информационной безопасности от построения информационной защиты до её оптимизации.

Статья ICS ransomware атаки на промышленные системы: kill chain Qilin от Fortinet до OT-сегмента

  • 25
  • 0
Разрезанное промышленное реле на чёрном антистатическом коврике с обнажёнными медными катушками. На корпусе выгравирована маркировка уязвимости, из разлома поднимается тонкая струйка дыма.


💣 Qilin не пишет ICS-эксплойты — группа шифрует historian и ERP, роняя завод за часы. CVE-2024-21762 (CVSS 9.8) в FortiOS без патча на IT/OT DMZ — точка входа. 1020 ransomware-инцидентов в промышленности за один квартал по данным Dragos.

Kill chain стартует с эксплуатации CVE-2024-21762: out-of-bounds write в FortiOS 7.0–7.4 без аутентификации (PR:N). Далее — lateral movement через historian на непатченном Windows Server, Modbus без аутентификации, ERP в той же flat-сети. Специализированный ICS-malware не нужен: каскадный эффект от шифрования IT-слоя останавливает линию.

💡 SOC видит Windows-эндпоинты — Qilin идёт через FortiGate в OT-DMZ, где EDR молчит.

Статья Asset Management для пентестера: полная карта атакуемой инфраструктуры и охота на забытые активы

  • 184
  • 0
Распечатанная карта инфраструктуры на кремовой бумаге с рукописными узлами сети и пометками инструментов разведки. Рядом лежат компас и перьевая ручка, мягкий оконный свет.


🗺️ Большинство организаций не знает, чем владеет буквально. В 9 из 10 проектов заказчик не видит собственной инфраструктуры целиком. Забытый dev-сервер, VPN-концентратор пятилетней давности, S3-бакет от уволившегося подрядчика — всё это реальные точки входа.

Навигационный хаб по 15 материалам: пассивная разведка через robots.txt, sitemap и .well-known; subdomain enumeration через Amass, Subfinder и dnsx; Passive DNS и CT-логи; Shadow IT от забытого поддомена до initial access; EASM-платформы и connectorless-перечисление; сравнение Shodan, Censys, FOFA и Netlas; SpiderFoot vs Recon-ng vs Amass; PhoneInfoga.

Decision tree по выбору стека: 1-3 домена за 1-2 дня — ручной workflow; корпорация с десятками доменов — автоматизированный pipeline; red team — continuous discovery через Certstream.

💡 Качественная инвентаризация определяет результат пентеста задолго до первого эксплойта. CMDB показывает узлы — пентестер видит пути.

Статья PageFile.sys - подкачка страниц в Windows

  • 478
  • 2
WinMem.webp


💾 Виртуализация памяти — реальная магия MMU. Pagefile.sys существует не из-за нехватки ОЗУ: спрос разработчиков всегда опережает железо. Разбираем механизм от GetPerformanceInfo() до побайтового содержимого PTE в WinDbg.

Глобальная база PFN: каждый 4-КБ фрейм физической памяти имеет 48-байтный паспорт MMPFN по адресу 0xFFFFFA80`00000000. Шесть списков WorkingSet — от MmZeroedPageListHead до MmBadPageListHead — определяют судьбу каждого фрейма. В своп сбрасываются только «грязные» (Dirty) страницы.

Каталог страниц процесса (CR3): четырёхуровневые таблицы PXE→PPE→PDE→PTE заполняются динамически обработчиком PageFault. При сбросе в своп бит Valid обнуляется, тип PTE меняется с Hardware на Software, старшие 32 бита хранят номер слота в Pagefile. При восстановлении — PageFrameNumber в PTE меняется на новый физический фрейм.

💡 Поле OriginalPte в MMPFN — ключ к восстановлению: именно оттуда берутся атрибуты при возврате страницы из свопа в рабочий набор.

Статья Вредоносные расширения Chrome: анализ кампании с 108 малварными аддонами и методы обнаружения

  • 266
  • 0
Рабочий стол аналитика с планшетом, на экране которого открыта таблица аудита разрешений вредоносных расширений. Рядом лежит перьевая ручка на бумаге с записанным доменом командного сервера.


🧬 108 вредоносных расширений Chrome сливали cookies Facebook Business и токены ChatGPT через CSP-stripping — кампания шла 7 месяцев, пока Cyberhaven не поймала свой аддон версии 24.10.4 за руку.

Атака стартовала с OAuth-фишинга: разработчики авторизовывали приложение с правом публикации в Chrome Web Store — MFA обходился полностью, токен давал прямой доступ без повторной аутентификации. Малварный код в service worker делал heartbeat на C2, получал JSON-конфиг и через declarativeNetRequest зачищал заголовок Content-Security-Policy — после чего инжектил скрипты в любую страницу.

💡 Chrome Web Store удалил расширения — но деинсталляции у пользователей не произошло. Миллионы остались скомпрометированы.

Статья Реагирование на инциденты в промышленных сетях: форензика PLC, TTPs атакующих и восстановление без остановки

  • 235
  • 0
Распечатанная форензик-хронология на кремовой бумаге с отмеченным синим маркером кодом Modbus и рукописной пометкой об аномалии. Перьевая ручка лежит поперёк листа в мягком дневном свете.


🏭 Modbus FC 0x10 на реакторе, TIA Portal с учётками инженера в отпуске — SOC увидел аномалию через 12 минут, но TRITON-подобный payload уже переписывал ladder logic Siemens S7.

На PLC нет диска для dd и нет ОС для Volatility. Форензика начинается с SPAN-порта и tcpdump, затем — historian OSIsoft PI для timeline, потом побайтовое сравнение OB/FC/FB-блоков с эталоном через TIA Portal. Modbus FC 0x05 и 0x06 EDR не видит: легитимный TCP на порт 502.

Защита строится на Zeek с ICS-плагинами и Claroty вместо слепого SIEM, whitelist Modbus function codes на уровне ACL, верификации .ACD-файлов через RSLogix diff.

💡 В OT приоритет Safety → Availability → Integrity. Изоляция скомпрометированного PLC может убить людей — IT-playbook здесь не работает.

Статья Утечки данных Россия 2026: 4,5 млрд записей за три года — как детектировать утечку до штрафа

  • 278
  • 0
Печатная столбчатая диаграмма на кремовой бумаге с тремя колонками роста утечек за 2023–2025 годы. Синий выделенный столбец, пометки тушью, латунные грузики на углах листа.


🚨 4,5 млрд записей за три года — и 48% инцидентов без установленного объёма компрометации. С 30 мая 2025 повторная утечка ПДн бьёт оборотным штрафом 1–3% выручки, минимум 25 млн руб.

InfoWatch фиксирует 592 инцидента в 2024-м при взрывном росте объёма — один мегаслив перекрывает сотню мелких. Kill chain типичный: Shodan-разведка периметра → эксплуатация веб-уязвимости → дамп БД → credential stuffing из аутентификационных записей.

Detection до штрафа требует UEBA на аномальный SELECT-объём, DLP-контроль облачных хранилищ (рост случайных утечек до 10%), алертинг на Rclone/exfil-паттерны. Уведомление в РКН — 24 часа на первичное, 72 — на развёрнутый отчёт.

💡 IBM считает средний цикл инцидента 258 дней — РКН узнаёт из Telegram раньше, чем SOC закрывает тикет.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
52 517
Сообщения
346 839
Пользователи
161 133
Новый пользователь
sshawwd