Инструменты пентестера

Статья IDOR эскалация привилегий: горизонтальная и вертикальная эксплуатация с обходом UUID

  • 429
  • 0
Рабочий стол из светлого ясеня с планшетом, отображающим два HTTP-запроса с UUID-параметрами. Рядом перьевая ручка на бумаге со схемой атаки, мягкий дневной свет из окна.


🔍 Два запроса — ноль WAF-алертов: IDOR в GET /api/v2/transactions финтех-API раскрыл реквизиты карт через UUID, утёкший из эндпоинта поиска. CWE-639, OWASP API1:2023 — и P1 без единого алерта.

Горизонтальная эскалация давно вышла за пределы очевидных GET /api/users/123. Уязвимость живёт в теле POST/PUT-запросов с user_id, в заголовках X-Account-Id, которым доверяет API Gateway, в GraphQL-переменных с batched queries, обходящих rate limiting — и в составных path-параметрах, где проверяется org, но не member.

Вертикальный IDOR — всегда P1: подмена role_id в PUT /api/users/me поднимает привилегии до admin.

💡 Разработчики считают UUID защитой от IDOR — но UUID утекает раньше, чем его успевают перебрать.

Статья EDR bypass macOS: цепочка XPC + NIB injection для отключения CrowdStrike и Kandji

  • 573
  • 0
Разобранная материнская плата MacBook на тёмном рабочем столе с подключённым диагностическим зондом. Монитор отображает код уязвимости в монохромном свечении.


💣 XPC + NIB injection отключает CrowdStrike Falcon и Kandji MDM на macOS без sudo и kernel-эксплойтов — от имени стандартного пользователя. CVE-2026-39118 на руках, Apple архитектуру менять отказался.

Red team финтех-компании упёрлась в Falcon через 60 секунд после initial access: перекомпиляция, шифрование шеллкода, обфускация — агент ловил по поведению. Выход нашли через исследование XM Cyber: слабая XPC-валидация (Team ID не верифицируется), NIB injection и злоупотребление kernel trust cache дают полное отключение EDR и MDM.

💡 Falcon мониторит exec/mmap через ES Framework — но XPC-канал между его же компонентами остаётся слепой зоной.

Статья CSRF атака: механика эксплуатации, обход защит и построение PoC

  • 5 055
  • 0
Руки в перчатках держат ноутбук над тёмным антистатическим ковриком, на экране виден HTML-код формы автоотправки. Рядом светится монитор с перехваченным запросом в Burp Suite.


💣 На пентесте финтех-платформы разработчики клялись: «CSRF невозможен — у нас CORS». Через 40 минут готовый PoC менял email аккаунта через автоматически сабмитящуюся POST-форму. CORS к запросу отношения не имел.

Браузер честно отправлял session cookie вместе с «простым» запросом — сервер не проверял ничего, кроме неё. Kill chain: жертва открывает вредоносную страницу → JS вызывает document.forms[0].submit() → cookie уходит автоматически → смена email → сброс пароля → полный захват аккаунта (MITRE T1185, T1190).

Защита работает только в связке: SameSite=Strict на session cookie, CSRF-токен привязанный к сессии, проверка Origin/Referer заголовков.

💡 CORS защищает чтение ответа. Браузер всё равно отправит запрос — и cookie вместе с ним.

Статья Пентест браузерных расширений: методология анализа, уязвимости и detection для SOC

  • 592
  • 0
Рабочий стол аналитика с планшетом, на экране которого открыт файл манифеста браузерного расширения. Рядом лежит распечатанная схема архитектуры расширения и фонтанная ручка на бумаге с заметками.


🔍 Supply chain-атака на Cyberhaven (2024) превратила доверенный Chrome-плагин в инструмент эксфильтрации — один скомпрометированный OAuth-токен разработчика, и вредоносное обновление прошло проверку Web Store.

Расширение с permissions cookies + <all_urls> читает HttpOnly cookies любого домена — включая SSO-сессии. Это T1539 без пароля и без MFA. Background service worker уходит во внешний C2, content script перехватывает DOM и буфер обмена (T1115), а SIEM молчит: корреляционных правил под T1176.001 в большинстве корпоративных стеков нет.

💡 EDR видит процессы — но не JavaScript внутри браузера. 4,3 млн заражений через расширения прошли мимо endpoint-защиты.

Статья theHarvester — инструмент разведки: от выбора источников до карты внешней поверхности атаки

  • 408
  • 0
Распечатанный отчёт разведки на кремовой бумаге с заголовком и схемой поддоменов. Латунное пресс-папье и перьевая ручка лежат на светлом деревянном столе в мягком дневном свете.


🔍 theHarvester за 6 минут собрал 47 email-адресов и 31 поддомен на Red Team-контракте — среди них staging-API с открытым Swagger UI и дефолтными кредами. Subfinder по тому же домену выдал только 18 поддоменов.

Инструмент агрегирует Hunter.io, PGP-серверы и LinkedIn-парсинг через Google — источники, которые subdomain enumeration-тулзы не покрывают. В пассивном режиме IDS/IPS не срабатывают, в логах цели — тишина. Email-адреса уходят в credential stuffing и фишинг, поддомены — в Nuclei/httpx. MITRE T1596.001; флаг `-c` переключает в DNS-брутфорс и оставляет следы.

Антипаттерн `-b all` сжигает API-квоты и вызывает rate limiting у Google уже после 10 запросов.

💡 Nuclei без карты поверхности атаки пропустит забытые staging-серверы — именно там живут дефолтные креды.

Статья Пентест с нуля: практический роадмап инструментов и методологий в 2026 году

  • 1 107
  • 0
Три изогнутых монитора освещают тёмный стол синим и янтарным светом. На центральном экране — граф роадмапа с узлами инструментов пентеста и временной шкалой на 12 месяцев.


🗺️ Тридцать стажёров, одна ошибка: ставят Kali, запускают nmap -sV — и зависают. Роадмап 2026 привязывает каждый инструмент к этапу MITRE ATT&CK и конкретному месяцу с измеримым результатом.

Kill chain диктует порядок обучения жёстче любого куррикулума. Nmap (T1046) → Metasploit (T1190) → LinPEAS/WinPEAS (T1068) → Mimikatz T1003.001 → CrackMapExec Pass-the-Hash T1550.002. Пропустить звено — значит не понять следующее. Без хеша CrackMapExec бесполезен, без доступа к хосту Mimikatz не запустится.

Роадмап честно называет сроки: без IT-бэкграунда — 12–18 месяцев до джуниорской позиции, с опытом в администрировании — 8–12. Покрываются веб, инфраструктура, AD, облака AWS/Azure.

💡 Большинство новичков учат инструменты — роадмап учит цепочке зависимостей между ними.

Статья macOS Red Team инструменты: Mythic, Sliver, Poseidon и кастомные имплантаты для offensive-операций

  • 436
  • 0
Тёмная лаборатория, освещённая только мониторами: на большом экране — панель управления C2 с таблицей активных агентов, на малом — терминал компиляции импланта.


🍎 Sliver-имплант на x86_64 сгорел за секунды — XProtect опознал сигнатуру мгновенно. Три дня до стабильного C2: кастомный Go-имплант с jitter 30–50% и HTTPS-профилем под трафик Slack API обошёл CrowdStrike Falcon на macOS Sonoma.

Разбор реального red team-проекта против финтех-компании: 80% парка на macOS под Jamf MDM, Falcon на каждой машине. Статья проводит через kill chain — от fingerprinting (sw_vers, ps aux | grep falcon, анализ LaunchDaemons) до persistence через LaunchAgent и Dylib Hijacking T1574.004.

Mythic + Poseidon-агент на Go, Sliver с пересборкой под arm64, обход AMFI на Apple Silicon — с ограничениями по каждому EDR.

💡 Falcon ловит beacon на второй минуте по DNS-паттерну — EDR слепнет только после смены транспорта на HTTPS с легитимным профилем.

Статья Пентест беспроводных сетей: атаки через SDR, ESP32 и Wi-Fi Pineapple на нестандартное оборудование

  • 668
  • 0
Плата HackRF One на тёмном антистатическом коврике крупным планом: синий текстолит, золотистый SMA-разъём и модуль ESP32 с янтарным светодиодом.


📡 HackRF One нашёл три ESP32 с кастомной прошивкой там, где airodump-ng видел «Unknown» — логистический оператор, склад, IoT-датчики температуры и полная слепота стандартного тулкита.

Aircrack-ng и пара Alfa-адаптеров закрывают 802.11, но реальный эфир говорит на LoRa, Zigbee и Sub-GHz. ESP32 Marauder за $15 делает deauth и beacon flood скрытно со спичечный коробок. Wi-Fi Pineapple MkVII разворачивает Evil Twin с KARMA и captive portal. HackRF One перекрывает 1 MHz — 6 GHz и вскрывает всё, что вне Wi-Fi.

Kismet фильтрует Espressif OUI (24:0A:C4, 84:CC:A8) и ловит аномальные beacon frames — минимум IE, нет ответов на probe requests.

💡 SOC смотрит в Windows Event Log — ESP32 на складе три месяца в эфире, ни одного алерта.

Статья SpiderFoot vs Recon-ng vs Amass: сравнение инструментов пассивной разведки для картирования внешней поверхности атаки

  • 421
  • 0
Бумажная таблица сравнения трёх инструментов разведки на светлом столе с рукописными пометками чернилами. Мягкий дневной свет, латунный пресс-папье, фарфоровая чашка рядом.


🔍 Amass passive-режим вернул 1000+ поддоменов за час — живых меньше трети. Recon-ng через модуль VirusTotal добил записи, которых Amass не видел. SpiderFoot в headless-режиме поднял корпоративные email из breach-баз. Три инструмента, три разных результата.

На black box engagement с одним доменом и 48 часами до активной фазы ни один инструмент не дал полной картины в одиночку. Amass строит DNS-граф зависимостей через CT-логи, passive DNS и SecurityTrails — но без фильтрации шум перекрывает сигнал. Recon-ng обогащает данные через API-модули. SpiderFoot автоматизирует OSINT по T1596.001, T1589.002 и T1591.002.

💡 Amass возвращает сотни записей — но без post-processing реально полезных меньше 30%.

Статья UEBA для обнаружения инсайдеров: настройка поведенческой аналитики и интеграция с SIEM

  • 439
  • 0
USB-накопитель на тёмном антистатическом коврике рядом с распечаткой таблицы файлов. Жёсткий боковой свет выявляет царапины и отпечатки пальцев на корпусе.


🕵️ Бухгалтер за три часа выгрузила 4.7 ГБ — в 12 раз больше нормы. DLP молчала: файлы не выходили за периметр. Алерт утонул в 300 срабатываниях за день, 295 из которых — false positive. Данные ушли к конкуренту через неделю.

DLP видит контент и канал. UEBA видит поведение: baseline пользователя, peer group, отклонения. Первое обращение к нехарактерному ресурсу детектируется за дни до exfiltration — на этапе T1039/T1005, а не T1052.001.

Splunk SPL и Microsoft Sentinel KQL для обнаружения аномального объёма выгрузки (3-sigma по peer group), новых паттернов доступа (join kind=leftanti за 30 дней), пересечения DLP-алерта и поведенческой аномалии — risk-based alerting.

💡 Peer group по department/title режет false positive в разы. Одна ошибка в группировке — весь detection pipeline слепнет.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
52 936
Сообщения
347 406
Пользователи
162 435
Новый пользователь
Burger