Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
Восьмизначный бюджет на NGFW, EDR, SIEM, WAF. На бумаге — покрытие по каждому вектору. На практике — ни одну из этих систем никто не проверял реальной атакой. Объём атак с шифрованием упал на 38%, эксфильтрация через легитимные облачные API стала основным вектором.
Три метода валидации и где каждый слеп: BAS проверяет контроли непрерывно, но не строит реальных цепочек атак. Автоматизированный пентест строит attack paths, но не видит detection stack. Ручное тестирование закрывает то, что автоматизация не закроет никогда — бизнес-логику, EDR-evasion под конкретного вендора, реакцию SOC.
Три мифа, из-за которых программы проваливаются. Таблица платформ BAS 2026 с ценами. Decision tree по уровням зрелости от $500K до $2M+.
BAS-платформа без Purple Team workflow — дорогой генератор PDF-отчётов.
binwalk на прошивке роутера TP-Link 2021 года — захардкоженный root:root в /etc/shadow. Три минуты от скачивания firmware до полного доступа к файловой системе. Актуальная прошивка с сайта вендора. Это не уникальный случай — это типичный уровень IoT уязвимостей на каждом втором устройстве.
Роутер: полное сканирование nmap, binwalk -e и поиск секретов в squashfs-root. Умная колонка: MQTT без аутентификации — mosquitto_sub -t '#' читает все команды устройств в сети. Смарт-ТВ: открытый ADB на порту 5555 — полноценный шелл без пароля, BadBox 2.0 накрыл 10+ млн устройств. DIAL без авторизации — запуск приложений из любой точки сети.
Чеклист из 11 пунктов, таблица детектируемости по MITRE ATT&CK и что увидит IDS при каждом действии.
Через домашний роутер сотрудника атакующий попадает в VPN-туннель к корпоративной сети.
Региональный студенческий CTF, 28 тасков. Семь не решила ни одна команда за 48 часов, пять сдали все в первые 40 минут. Лидерборд замер к середине соревнования. Post-mortem показал банальное — дыра в кривой difficulty посередине и отсутствие плейтестинга.
Пропорции по уровням, decay-скоринг, категориальный баланс — с конкретными формулами и настройками для CTFd. Unintended solutions: старшеклассник ввёл NaN в поле суммы, atof() вернул IEEE 754 Not a Number, guard-условие с NaN всегда false, флаг получен без intended решения.
Чеклист из 10 контрольных точек перед деплоем таска. Четыре типа unintended с профилактикой. Антигессинг-паттерны: направляющее описание, правило одного поискового запроса, независимость тасков.
Мои оценки сложности ошибаются примерно в четырёх случаях из десяти. Decay компенсирует часть ошибок. Всё остальное — плейтестинг и post-mortem.
Понедельник, 9:15. Три алерта на Event ID 7045 на хостах бухгалтерии. К 10:00 — восемь машин: lateral movement прямо сейчас. Задача — за час собрать артефакты с 30+ хостов без перезагрузки и без потери chain of custody.
Velociraptor — VQL-hunt на тысячи хостов одновременно, live-данные в реальном времени. KAPE — триаж одного хоста за 15 минут через EDR или USB. EZ Tools — MFTECmd находит Timestomp по расхождению $SI и $FN timestamps, PECmd вытаскивает историю запусков из Prefetch, EvtxECmd ловит очистку логов через Event ID 1102. Autopsy — единственный в стеке, кто видит удалённые файлы в unallocated space.
Инструменты не конкурируют — работают последовательно. От первого алерта до итогового отчёта — 11 часов.
Проблема DFIR в 2025 не в инструментарии. Проблема — в мышечной памяти.
Дашборд VM-программы показывает «80% критикалов закрыто». Восемьдесят процентов считались по Low и Medium на рабочих станциях с автопатчем через WSUS. Среднее время от публикации CVE до устранения — 29 месяцев. Среднее время нахождения атакующего в сети — 11 дней.
MTTP для Critical на периметральных сервисах выше 11 дней — атакующий быстрее вашей VM-команды. Агрегированный MTTP скрывает это: Critical закрывается за 45 дней, Low за 3 (автопатч), среднее — 14, выглядит прилично.
SQL-запрос расчёта MTTP по severity с фильтром активных хостов. SLA-пороги с override: CVE в CISA KEV → 7 дней независимо от CVSS. EPSS > 0.5 при CVSS ≥ 7.0 → 14 дней. Coverage rate — где врёт и как аудировать знаменатель.
Coverage rate 98% от неполного CMDB — не реальное покрытие. 200 Lambda-функций в знаменатель не попали.
57% организаций узнают о компрометации от внешней стороны — партнёра, регулятора или журналиста. Не от своего SIEM. Медиана нахождения атакующего в сети до обнаружения — 11 дней. За это время — полный kill chain от фишинга до шифрования инфраструктуры.
Карта темы из 9 подтем: от первых 30 минут triage до IR-отчёта и разбора реальных атак. NIST vs SANS — чем отличаются и когда какой выбирать. Три стратегии сдерживания, которые не останавливают бизнес. Минимальный DFIR-стек с инструментами и условиями применения.
7 ошибок, которые уничтожают доказательства — каждая из реальных расследований. Чеклист из 16 пунктов для команды. Маппинг ransomware kill chain на MITRE ATT&CK.
Инструмент без понимания, что он должен показать — дорогой шум. Героизм не масштабируется. Процесс — масштабируется.
Ransomware-кейс закрыт за 52 часа. Containment — 4 часа, ни один критичный хост не потерян. А потом начался второй инцидент — оформление результатов. Страховая отклонила выплату из-за нечёткой хронологии. Регулятор запросил разъяснения. CISO не смог объяснить масштаб ущерба совету директоров.
Два документа вместо одного: executive summary на 1–2 страницы для руководства и юристов, технический отчёт с timeline в UTC, root cause по методологии 5 Whys, маппингом на MITRE ATT&CK и IOC-приложениями в STIX 2.1 и YARA.
Root cause — не «пользователь кликнул». Это отсутствие процесса управления привилегированными учётками. Именно эта формулировка ведёт к remediation.
Чеклист из 17 пунктов перед передачей отчёта. Меньше 12 — у вас та же проблема, что у большинства команд.
Cymulate показала семь непокрытых техник — три оказались false negative из-за сетевой сегментации между VLAN'ами. Вот этот зазор между дашбордом BAS и реальной защитой — то, о чём вендоры молчат.
Три архитектуры под три задачи: Cymulate — prevention-валидация за час без инфраструктуры ($84K+/год, SaaS only), AttackIQ — ATT&CK-центричная валидация с on-prem опцией ($40K+/год, co-founder CTID), SafeBreach — simulator-based для гетерогенных сред без агентов на каждом хосте ($50K+/год). Рыночная доля SafeBreach упала с 9,7% до 6,2%.
Simulator vs emulation: SafeBreach воспроизводит результат, а не поведение. CrowdStrike Falcon с behavioral detection может не триггернуть на симулятор — и сработать на реального атакующего. Ни одна платформа не закрывает полную цепочку SOC response. Библиотека всегда отстаёт от кастомного evasion.
BAS автоматизирует рутину. Red team закрывает креатив. Одно не заменяет другое.
PentestGPT v2: 91% на веб-задачах и 4/5 хостов в GOAD — но агент без throttling'а засвечивается быстрее шумного скрипт-кидди. Два типа отказов, которые не лечатся заменой модели.
28 LLM-агентов проанализированы — и у всех один разлом. Type A (нет инструмента, плохой промпт) лечится инженерией. Type B (преждевременная фиксация на ветке, бесконечная разведка, забывание контекста на шаге 7) — нет. GPT-5 как backbone сжимает разрыв между агентами вдвое: архитектурные надстройки деградируют по мере прогресса моделей.
TDA — difficulty-aware planning — снижает долю Type B с 58% до 27%. State management удваивает результаты hackingBuddyGPT на privesc без замены модели. Sigma-набор на T1046 ловит агента раньше, чем он добирается до эксплуатации.
Decision tree: когда AI-агент даёт ROI, а когда — шум в логах SOC.
undetected-chromedriver форкнули: SOCKS5 с авторизацией, локальный прокси-мост и мультипроцессинг без падений при 10+ параллельных воркерах Chrome.
Оригинальная либа плохо переживала параллельный запуск — воркеры делили один chromedriver.exe, порты конфликтовали, процессы падали. Патчили cdc-сигнатуру в бинарнике, заменяли {window.cdc...} заглушкой, чтобы CloudFlare не палил Selenium через DevTools Protocol.
Решение — эталонная пропатченная копия chromedriver раздаётся каждому воркеру отдельно, плюс написан локальный прокси-мост под SOCKS5, чего нет ни в profile.pac, ни в --proxy-server флаге.
Все воюют с CloudFlare через капчу, а узкое место оказалось в архитектуре Chrome-ChromeDriver-Selenium — прокси там вообще ни при чём.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.