Инструменты пентестера

Статья Валидация безопасности в 2026 году: BAS, автоматизированный пентест и ручное тестирование — полное руководство

  • 1 375
  • 1
Монитор с изогнутым экраном светится зелёным фосфорным текстом в тёмной комнате. На дисплее — сравнительная таблица методов тестирования безопасности с индикаторами покрытия.


🛡️ Восьмизначный бюджет на NGFW, EDR, SIEM, WAF. На бумаге — покрытие по каждому вектору. На практике — ни одну из этих систем никто не проверял реальной атакой. Объём атак с шифрованием упал на 38%, эксфильтрация через легитимные облачные API стала основным вектором.

Три метода валидации и где каждый слеп: BAS проверяет контроли непрерывно, но не строит реальных цепочек атак. Автоматизированный пентест строит attack paths, но не видит detection stack. Ручное тестирование закрывает то, что автоматизация не закроет никогда — бизнес-логику, EDR-evasion под конкретного вендора, реакцию SOC.

Три мифа, из-за которых программы проваливаются. Таблица платформ BAS 2026 с ценами. Decision tree по уровням зрелости от $500K до $2M+.

💡 BAS-платформа без Purple Team workflow — дорогой генератор PDF-отчётов.

Статья IoT уязвимости: как проверить умную колонку, роутер и смарт-ТВ

  • 1 240
  • 0
Роутер, разрезанный пополам, с обнажённой платой и антеннами на чёрном антистатическом коврике. На микросхеме выгравирована надпись с кодом уязвимости, из отладочного порта курится дым.


🔌 binwalk на прошивке роутера TP-Link 2021 года — захардкоженный root:root в /etc/shadow. Три минуты от скачивания firmware до полного доступа к файловой системе. Актуальная прошивка с сайта вендора. Это не уникальный случай — это типичный уровень IoT уязвимостей на каждом втором устройстве.

Роутер: полное сканирование nmap, binwalk -e и поиск секретов в squashfs-root. Умная колонка: MQTT без аутентификации — mosquitto_sub -t '#' читает все команды устройств в сети. Смарт-ТВ: открытый ADB на порту 5555 — полноценный шелл без пароля, BadBox 2.0 накрыл 10+ млн устройств. DIAL без авторизации — запуск приложений из любой точки сети.

Чеклист из 11 пунктов, таблица детектируемости по MITRE ATT&CK и что увидит IDS при каждом действии.

💡 Через домашний роутер сотрудника атакующий попадает в VPN-туннель к корпоративной сети.

Статья Балансировка сложности CTF заданий: от кривой difficulty до борьбы с unintended solutions

  • 951
  • 0
Пять плат на алюминиевых подставках разной высоты образуют ступенчатую кривую сложности. Тёплый янтарный свет лампы и холодное голубое свечение LED подчёркивают атмосферу технической лаборатории.


🏆 Региональный студенческий CTF, 28 тасков. Семь не решила ни одна команда за 48 часов, пять сдали все в первые 40 минут. Лидерборд замер к середине соревнования. Post-mortem показал банальное — дыра в кривой difficulty посередине и отсутствие плейтестинга.

Пропорции по уровням, decay-скоринг, категориальный баланс — с конкретными формулами и настройками для CTFd. Unintended solutions: старшеклассник ввёл NaN в поле суммы, atof() вернул IEEE 754 Not a Number, guard-условие с NaN всегда false, флаг получен без intended решения.

Чеклист из 10 контрольных точек перед деплоем таска. Четыре типа unintended с профилактикой. Антигессинг-паттерны: направляющее описание, правило одного поискового запроса, независимость тасков.

💡 Мои оценки сложности ошибаются примерно в четырёх случаях из десяти. Decay компенсирует часть ошибок. Всё остальное — плейтестинг и post-mortem.

Статья DFIR инструменты 2025: Velociraptor, KAPE, EZ Tools и Autopsy — настройка лаборатории и сбор артефактов

  • 1 486
  • 0
Рабочий стол аналитика утром: монитор с таблицей результатов VQL-охоты, распечатанная криминалистическая временная шкала на бумаге под латунным пресс-папье, планшет с Timeline Explorer.


🔎 Понедельник, 9:15. Три алерта на Event ID 7045 на хостах бухгалтерии. К 10:00 — восемь машин: lateral movement прямо сейчас. Задача — за час собрать артефакты с 30+ хостов без перезагрузки и без потери chain of custody.

Velociraptor — VQL-hunt на тысячи хостов одновременно, live-данные в реальном времени. KAPE — триаж одного хоста за 15 минут через EDR или USB. EZ Tools — MFTECmd находит Timestomp по расхождению $SI и $FN timestamps, PECmd вытаскивает историю запусков из Prefetch, EvtxECmd ловит очистку логов через Event ID 1102. Autopsy — единственный в стеке, кто видит удалённые файлы в unallocated space.

Инструменты не конкурируют — работают последовательно. От первого алерта до итогового отчёта — 11 часов.

💡 Проблема DFIR в 2025 не в инструментарии. Проблема — в мышечной памяти.

Статья Метрики управления уязвимостями: MTTP, SLA по severity, coverage rate и реальная эффективность VM-программы

  • 1 146
  • 0
Разобранная материнская плата ноутбука на тёмном рабочем столе под жёстким верхним светом. Диагностический экран отображает код уязвимости, пальцы в синих нитриловых перчатках держат криминалистиче...


📊 Дашборд VM-программы показывает «80% критикалов закрыто». Восемьдесят процентов считались по Low и Medium на рабочих станциях с автопатчем через WSUS. Среднее время от публикации CVE до устранения — 29 месяцев. Среднее время нахождения атакующего в сети — 11 дней.

MTTP для Critical на периметральных сервисах выше 11 дней — атакующий быстрее вашей VM-команды. Агрегированный MTTP скрывает это: Critical закрывается за 45 дней, Low за 3 (автопатч), среднее — 14, выглядит прилично.

SQL-запрос расчёта MTTP по severity с фильтром активных хостов. SLA-пороги с override: CVE в CISA KEV → 7 дней независимо от CVSS. EPSS > 0.5 при CVSS ≥ 7.0 → 14 дней. Coverage rate — где врёт и как аудировать знаменатель.

💡 Coverage rate 98% от неполного CMDB — не реальное покрытие. 200 Lambda-функций в знаменатель не попали.

Статья Расследование кибератаки: полная карта Incident Response от обнаружения до отчёта

  • 1 942
  • 0
Светлый рабочий стол с планшетом, на экране которого отображена карта этапов реагирования на инцидент с аннотациями техник. Рядом фарфоровая чашка и перьевая ручка на бумажных заметках.


🚨 57% организаций узнают о компрометации от внешней стороны — партнёра, регулятора или журналиста. Не от своего SIEM. Медиана нахождения атакующего в сети до обнаружения — 11 дней. За это время — полный kill chain от фишинга до шифрования инфраструктуры.

Карта темы из 9 подтем: от первых 30 минут triage до IR-отчёта и разбора реальных атак. NIST vs SANS — чем отличаются и когда какой выбирать. Три стратегии сдерживания, которые не останавливают бизнес. Минимальный DFIR-стек с инструментами и условиями применения.

7 ошибок, которые уничтожают доказательства — каждая из реальных расследований. Чеклист из 16 пунктов для команды. Маппинг ransomware kill chain на MITRE ATT&CK.

💡 Инструмент без понимания, что он должен показать — дорогой шум. Героизм не масштабируется. Процесс — масштабируется.

Статья IR отчёт по инциденту: структура, timeline и IOC-приложения для бизнеса и техкоманды

  • 1 185
  • 0
Печатный IR-отчёт раскрыт на двух страницах: слева — рукописная временная шкала инцидента с метками UTC и техниками MITRE ATT&CK, справа — таблица IOC с хешами. Мягкий боковой свет, латунный пресс-...


📋 Ransomware-кейс закрыт за 52 часа. Containment — 4 часа, ни один критичный хост не потерян. А потом начался второй инцидент — оформление результатов. Страховая отклонила выплату из-за нечёткой хронологии. Регулятор запросил разъяснения. CISO не смог объяснить масштаб ущерба совету директоров.

Два документа вместо одного: executive summary на 1–2 страницы для руководства и юристов, технический отчёт с timeline в UTC, root cause по методологии 5 Whys, маппингом на MITRE ATT&CK и IOC-приложениями в STIX 2.1 и YARA.

Root cause — не «пользователь кликнул». Это отсутствие процесса управления привилегированными учётками. Именно эта формулировка ведёт к remediation.

💡 Чеклист из 17 пунктов перед передачей отчёта. Меньше 12 — у вас та же проблема, что у большинства команд.

Статья Breach and Attack Simulation платформы: Cymulate vs AttackIQ vs SafeBreach — что реально работает в enterprise

  • 1 141
  • 0
Монитор с выпуклым экраном отображает терминал сравнения платформ кибербезопасности. Зелёные символы на чёрном фоне светятся в темноте, создавая атмосферу технического анализа.


🎯 Cymulate показала семь непокрытых техник — три оказались false negative из-за сетевой сегментации между VLAN'ами. Вот этот зазор между дашбордом BAS и реальной защитой — то, о чём вендоры молчат.

Три архитектуры под три задачи: Cymulate — prevention-валидация за час без инфраструктуры ($84K+/год, SaaS only), AttackIQ — ATT&CK-центричная валидация с on-prem опцией ($40K+/год, co-founder CTID), SafeBreach — simulator-based для гетерогенных сред без агентов на каждом хосте ($50K+/год). Рыночная доля SafeBreach упала с 9,7% до 6,2%.

Simulator vs emulation: SafeBreach воспроизводит результат, а не поведение. CrowdStrike Falcon с behavioral detection может не триггернуть на симулятор — и сработать на реального атакующего. Ни одна платформа не закрывает полную цепочку SOC response. Библиотека всегда отстаёт от кастомного evasion.

💡 BAS автоматизирует рутину. Red team закрывает креатив. Одно не заменяет другое.

Статья AI-агенты в пентесте: от 91% на CTF до провала в Active Directory

  • 1 835
  • 2
Исследователь безопасности со спины за двумя мониторами в тёмной комнате. Левый экран показывает терминал с зелёным текстом, правый — янтарный граф Active Directory с ошибкой.


🤖 PentestGPT v2: 91% на веб-задачах и 4/5 хостов в GOAD — но агент без throttling'а засвечивается быстрее шумного скрипт-кидди. Два типа отказов, которые не лечатся заменой модели.

28 LLM-агентов проанализированы — и у всех один разлом. Type A (нет инструмента, плохой промпт) лечится инженерией. Type B (преждевременная фиксация на ветке, бесконечная разведка, забывание контекста на шаге 7) — нет. GPT-5 как backbone сжимает разрыв между агентами вдвое: архитектурные надстройки деградируют по мере прогресса моделей.

TDA — difficulty-aware planning — снижает долю Type B с 58% до 27%. State management удваивает результаты hackingBuddyGPT на privesc без замены модели. Sigma-набор на T1046 ловит агента раньше, чем он добирается до эксплуатации.

💡 Decision tree: когда AI-агент даёт ROI, а когда — шум в логах SOC.

Статья Парсинг сайтов как мы сделали rtfox-browser — форк undetected-chromedriver с поддержкой SOCKS5

  • 2 546
  • 2
⚙️ undetected-chromedriver форкнули: SOCKS5 с авторизацией, локальный прокси-мост и мультипроцессинг без падений при 10+ параллельных воркерах Chrome.

Оригинальная либа плохо переживала параллельный запуск — воркеры делили один chromedriver.exe, порты конфликтовали, процессы падали. Патчили cdc-сигнатуру в бинарнике, заменяли {window.cdc...} заглушкой, чтобы CloudFlare не палил Selenium через DevTools Protocol.

Решение — эталонная пропатченная копия chromedriver раздаётся каждому воркеру отдельно, плюс написан локальный прокси-мост под SOCKS5, чего нет ни в profile.pac, ни в --proxy-server флаге.

💡 Все воюют с CloudFlare через капчу, а узкое место оказалось в архитектуре Chrome-ChromeDriver-Selenium — прокси там вообще ни при чём.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
53 222
Сообщения
348 045
Пользователи
163 504
Новый пользователь
Viktory