Инструменты пентестера

Статья CVE-2026-7411: Path Traversal → RCE в Eclipse BaSyx — пентест промышленных API

  • 401
  • 0
Плата промышленного IIoT-шлюза на чёрном антистатическом коврике с выжженной диагональной бороздой сквозь медные дорожки. Красный светодиод тревоги, макросъёмка, криминалистическое освещение.


💣 CVE-2026-7411 в Eclipse BaSyx: неаутентифицированный HTTP-запрос к Submodel API — path traversal через fileName без нормализации — и Java-процесс пишет файлы куда угодно на хосте. CVSS 10.0, automatable=yes, EPSS 88-й перцентиль.

CWE-22 без вызова File.getCanonicalPath(): атакующий подставляет ../../../ в параметр fileName, выходит за sandbox хранилища и кладёт JSP-шелл прямо в директорию servlet-контейнера. Цепочка — T1190 → T1505.003 → T1059.004 — закрывается одним запросом. PoC публичен, WAF обходится через %2e%2e%2f и double encoding.

BaSyx — цифровой двойник станков и конвейеров в стеке Industry 4.0.

💡 Shodan находит открытые BaSyx-инстансы за минуты — «внутренняя сеть» не защищает от T1190.

Статья MuddyWater Operation Olalampo: эмуляция атаки через вредоносные макросы Office — Red Team playbook

  • 254
  • 0
Сгоревший контроллер USB-накопителя крупным планом на антистатическом коврике. Рядом распечатка обфусцированного VBA-кода с гравировкой названия уязвимости на корпусе.


🧨 MuddyWater (Mango Sandstorm) месяцами долбила одну энергетическую компанию тремя волнами Office-документов: VBA-макрос читает decimal-encoded PE из скрытого UserForm1.TextBox1, дропает CHAR-бэкдор на Rust с C2 через Telegram Bot API — и всё это без единого сетевого IOC классического C2.

Kill chain Operation Olalampo: spear phishing со скомпрометированного ящика → Workbook_Open() с anti-sandbox через вложенный цикл вместо Sleep() → decode payload из TextBox1 → drop на C:\Users\Public\ → execute. Три варианта дропперов: CHAR, GhostFetch, HTTP_VIP — последний ставит AnyDesk как легитимный RMM.

💡 SOC ищет C2-трафик — MuddyWater ходит через легитимный Telegram Bot API, невидимый для большинства proxy-политик.

Статья Verizon DBIR 2026: эксплуатация уязвимостей — вектор номер один и что с этим делать пентестеру

  • 377
  • 0
Распечатанная столбчатая диаграмма на кремовой бумаге с данными отчёта Verizon DBIR 2026. Рядом лежат латунное пресс-папье и перьевая ручка, мягкий дневной свет.


📡 Verizon DBIR 2026 зафиксировал: 31% утечек начинается с эксплуатации уязвимостей — CVE обогнала кражу учётных данных впервые за 19 лет. Автор получил shell через VPN-шлюз с KEV за три часа: Nuclei-шаблон, рабочий эксплоит, ноль фишинга.

Edge-устройства — главная точка входа 2026 года. T1595.002 → T1190: сканирование периметра, затем Exploit Public-Facing Application. Медианное время патчинга KEV выросло с 32 до 43 дней, доля закрытых KEV упала с 38% до 26%. 60–70% KEV открыты на 7-й день — это и есть рабочее окно.

DBIR вводит decay-кривую приоритизации: CVE с CVSS 9.8 без активности 14 месяцев опаснее на бумаге, чем CVE 7.5 с эксплуатацией на прошлой неделе.

💡 Брутфорс и credential stuffing тестируют вчерашнюю угрозу — реальный атакующий давно на периметре.

Статья Пентест промышленных роботов ICS: эксплуатация CVE-2026-8153 в Universal Robots PolyScope

  • 85
  • 0
Плата контроллера промышленного робота крупным планом на антистатическом мате. Выжженная дорожка у сетевого чипа, гравировка CVE-2026-8153 на радиаторе, синий светодиод в полутьме.


💣 CVE-2026-8153 в Universal Robots PolyScope 5: CVSS 9.8, порт 29999, ноль учётных данных — одна строка в TCP-сокет даёт RCE на Linux-контроллере кобота без единого пароля.

Dashboard Server принимает текстовые команды по TCP и передаёт ввод в shell без фильтрации метасимволов — CWE-78 в чистом виде. Netcat, точка с запятой, произвольная команда. Затронуты все PolyScope 5 < 5.25.1; CISA классифицирует: Automatable yes, Technical Impact total.

Скомпрометированный контроллер — плацдарм в OT-сегменте: флот коботов, ПЛК, HMI на плоской заводской сети без сегментации. Патч — PolyScope 5.25.1; до обновления: файрвол на 29999, изоляция OT-VLAN, аудит VPN-доступа подрядчиков по MITRE ATT&CK ICS T0886.

💡 EPSS всего 1.8% — но Automatable: yes и PR:N. Порог входа — Netcat.

Статья Как ИБ-стратегия компании превращается в фикцию: разбор типичных провалов и как их находить на пентесте

  • 385
  • 0
Толстый документ в тёмной кожаной обложке с надписью «SECURITY MATURITY LEVEL 4» разрезан надвое — внутри пустые страницы. Рядом светится экран с текстом уязвимости на красном фоне.


🩸 BloodHound за 2 часа нашёл то, что 120-страничная ИБ-стратегия и ISO 27001 скрывали три года: svc_backup — Domain Admin, пароль Summer2021!, 1100 дней без ротации. SOC из пяти аналитиков не поднял ни одного алерта.

Assumed breach, grey box, выданы credentials рядового пользователя. Граф AD — T1078 Valid Accounts плюс T1552 Unsecured Credentials — и никакого эксплойта. Параллельно: nmap -sV по внутренним подсетям (T1046), дамп LSASS через rundll32/comsvcs.dll (T1003.001 + T1218.011) — тишина. SIEM активен, логи идут, дашборды горят. Из 200+ правил корреляции работают 12, половина заглушена из-за alert fatigue.

💡 Compliance закрывает аудитора, пентест — реальный kill chain. Это разные процессы.

Статья Проверка подписи Stripe webhook: bypass-техники и реальные CVE на пентесте

  • 392
  • 0
Криминалистический стол с отладочной платой и USB-зондом. Экран ноутбука показывает ошибку пропущенной проверки подписи вебхука, рука в перчатке настраивает оборудование.


🔐 Semgrep-скан 40 open-source проектов с Stripe-интеграцией выявил: 14 из них не вызывают constructEvent() вообще — CVE-2026-21894 в n8n подтвердил, что паттерн живёт в продуктах с десятками тысяч инсталляций.

Webhook-эндпоинт принимает POST, парсит JSON, читает type: "payment_intent.succeeded" и запускает бизнес-логику без единой проверки заголовка Stripe-Signature. По MITRE T1190 — это Initial Access одним HTTP-запросом: никакого lateral movement, privilege escalation, закрепления. Endpoint предсказуем: /webhooks/stripe, /api/webhooks/payment. GitHub Code Search по "payment_intent.succeeded" NOT constructEvent находит тысячи файлов.

💡 Webhook-эндпоинт обрабатывает бизнес-события — ни один Sigma-rule из коробки его не мониторит. Слепая зона SIEM.

Статья Пентест VPN-инфраструктуры: методология проверки Check Point, Fortinet и Cisco на уязвимости аутентификации

  • 405
  • 0
Сломанный латунный ключ на чёрном антистатическом коврике, разлом обнажает корродированные внутренние механизмы. Жёсткий боковой свет выхватывает место излома на фоне глубокой тени.


🔐 CVE-2026-50751 (CVSS 9.3) в Check Point Gaia OS эксплуатируется с 7 мая: deprecated IKEv1 позволяет войти в корпоративную сеть без пароля — CISA дала 3 дня на патч, EPSS 0.70, top 1% всех известных CVE.

Статья даёт пошаговую методологию пентеста VPN-шлюзов Check Point, Fortinet и Cisco с фокусом на аутентификацию. Kill chain: ike-scan fingerprinting → проверка четырёх предусловий уязвимости → nuclei -t CVE-2026-50751.yaml → ручная верификация сессии. Параллельно — CVE-2026-50752 (CWE-295, MitM на IKEv1 site-to-site, CVSS 7.4).

💡 IDS видит легитимного сотрудника — VPN-сессия без пароля не триггерит алерт. Windows Event Log молчит.

Статья CVE-2026-33032: эксплуатация уязвимости Nginx UI — от auth bypass до полного захвата сервера

  • 371
  • 0
Вскрытый одноплатный сервер на чёрном антистатическом коврике с подключённым UART-пробником. На дисплее — глитч-текст с идентификатором уязвимости, выжженная дорожка ведёт от сетевого разъёма к про...


🔐 CVE-2026-33032 в Nginx UI: два HTTP-запроса без пароля — и атакующий управляет конфигурацией nginx, перехватывает трафик всей инфраструктуры и крадёт JWT-секрет. CVSS 9.8, PR:N, UI:N, EPSS percentile 98.39%.

Уязвимость — пропущенный AuthRequired() на эндпоинте /mcp_message при двухэндпоинтной MCP-архитектуре (SSE-транспорт). IPWhiteList() fail-open при пустом списке. Итог: CWE-306 + CWE-22 дают полный контроль через JSON-RPC вызовы nginx_config_add без единой проверки. Shodan по favicon hash возвращает сотни живых панелей.

Постэксплуатация — upstream-манипуляция для перехвата трафика, credential harvesting через кастомные директивы логирования, кража ключа подписи JWT.

💡 Классический EDR молчит — атака идёт через легитимный API панели, Windows Event Log пуст.

Статья EntryPoint Hijacking: process injection техники нового поколения для обхода EDR

  • 406
  • 0
Тёмная лаборатория с изогнутым монитором, отображающим карту памяти PE-формата с перезаписанной точкой входа. Второй экран показывает структуры LDR процесса в янтарном свечении.


💣 EntryPoint Hijacking обходит CrowdStrike Falcon там, где NtCreateThreadEx через indirect syscalls улетает в алерт за 800 мс — техника переписывает LDR-структуры PEB, и payload запускает сам процесс.

Классические T1055.001/T1055.012 детектируются через PsSetCreateThreadNotifyRoutine на уровне ядра — cross-process создание потока виден EDR мгновенно. EntryPoint Hijacking пишет шеллкод через WriteProcessMemory, затем патчит точку входа DLL в LDR_DATA_TABLE_ENTRY. Никакого CreateRemoteThread, APC-очереди или SetThreadContext — код ждёт, пока процесс сам создаст поток.

💡 EDR ловит момент передачи управления — EntryPoint Hijacking его убирает: код запускает сам легитимный поток.

Статья DDoS стресс тестирование: как проверить устойчивость инфраструктуры и не сломать прод

  • 407
  • 0
Распечатанная схема сетевой топологии на светлом столе с узлами трафика и пометками о стресс-тесте. Рядом лежит перьевая ручка, угол прижат латунным пресс-папье.


💣 Финтех-стресс-тест на 50k RPS: через 40 секунд upstream-провайдер отрубил канал целиком — никто не предупредил транзит. Разбор инцидента занял три дня вместо запланированных двух часов.

hping3 --flood с флагом --rand-source не отправит ни одного пакета в AWS — гипервизор блокирует spoofed source IP на уровне сети. L3/L4-тесты через MITRE T1498.001 требуют реальных IP нескольких генераторов, изолированного сегмента и kill switch с реакцией до 30 секунд.

ROE без перечня CDN-адресов и уведомления Cloudflare — это атака на инфраструктуру третьей стороны, даже если заказчик подписал разрешение на свой домен.

💡 Провайдер отключает канал раньше, чем DDoS-защита успевает среагировать — тест убивает прод быстрее реальной атаки.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
52 936
Сообщения
347 406
Пользователи
162 435
Новый пользователь
Burger