Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
Blind SQL-инъекция в cookie-параметре TrackingId интернет-банка: три часа ручного сравнения байтов против восьми минут SQLMap с флагом --level=3 — без него cookie-параметры не тестируются вообще.
PostgreSQL отдал хеши паролей за двадцать минут после подтверждения инъекции. Kill chain: Burp Suite перехватывает запрос, сохраняет в файл, SQLMap получает его через -r с указанием уязвимого параметра через -p. MITRE T1190 → T1213.006 → T1110 — эксплуатация, дамп схем, брутфорс хешей.
Защита строится на WAF-сигнатурах под time-based blind пейлоады и логировании аномального числа запросов к одному endpoint.
WAF смотрит на тело запроса — blind-инъекция в cookie проходит мимо большинства правил без единого алерта.
За 4 месяца — 20+ репортов, принято два: IDOR в API финтех-сервиса и reflected XSS в поддомене, который команда безопасности полгода не трогала. Суммарный баунти $200 и ни одного дупликата — если знать, куда смотреть.
Автор разбирает полный kill chain багхантера по MITRE ATT&CK: разведка через T1595.002, T1596 (Shodan, Censys, crt.sh), эксплуатация через T1190. Отдельно — как Google Dorking с `inurl:/security.txt` находит программы вне HackerOne и Bugcrowd, где конкуренция почти нулевая.
Детально про scope: почему wildcard `*.target.com` — не карт-бланш, какие действия ведут к бану, и чем self-XSS отличается от принимаемого репорта.
Опытные охотники обходят VDP — именно там новичок получает первый Hall of Fame без конкуренции.
CVE-2023-24489 в Citrix ShareFile StorageZones Controller: CVSS 9.8, RCE без аутентификации — от fingerprinting через /documentum/upload.aspx до загрузки ASPX web shell за 40 минут.
Уязвимость живёт в AES-CBC/PKCS7 — StorageZones Controller проверяет паддинг, но не валидирует семантику расшифрованного plaintext. Атакующий конструирует ciphertext с path traversal внутри параметров parentid и filename, POST-запрос принимается как легитимный — и произвольный файл уходит на диск под IIS.
CISA добавила CVE-2023-24489 в KEV 16 августа 2023, EPSS percentile 0.9985 — Top 1%.
SOC не видел инстанс в инвентаре — EPSS 0.95 и 1070 дней активной эксплуатации в тишине.
SharpHound сгенерировал алерт в Defender for Identity через 34 секунды — и пентестер переключился на ручные ldapsearch-запросы с разбивкой фильтров, чтобы не светить T1087.002 и T1558.003 паттерны.
LDAP-разведка сидит между initial access и lateral movement. DC пишет Event 1644 с фильтром, scope и временем выполнения — но по умолчанию отключён. Клиентский ETW Event 30 (wldap32.dll) показывает PID и хост-источник, однако Impacket со своей Python-реализацией в этот лог не попадает.
Ключевой evasion: OID 1.2.840.113556.1.4.803 в отправляемом фильтре DC транслирует в оператор «&» при записи в Event 1644.
SOC ловит SharpHound, но пропускает ручные ldapsearch-запросы — Event 1644 выключен на 80% DC в проде.
ФСТЭК апрель 2026: 60% объектов КИИ не выдержат типовую атаку — регулятор вводит целевой показатель 80% покрытия и пятиуровневую зрелость ИБ-процессов, ломая compliance-пентест до основания.
Два документа ФСТЭК — проект указа о целевых показателях (апрель) и методология зрелости ИБ (май) — переключают аттестацию с «есть ли сертифицированный СрЗИ» на «насколько эффективен процесс». Результаты пентеста теперь прямо влияют на показатель заказчика перед регулятором: непокрытый вектор на значимом объекте КИИ — это не рекомендация, а снижение метрики.
Регулятор считает не наличие МЭ, а процент реально защищённых объектов — разовый отчёт раз в год больше не закрывает аттестацию.
ColdFusion 2021 за nginx reverse proxy — три часа от `/CFIDE/administrator/` в nmap до CFML-webshell. CVE-2026-48282 (CVSS 10.0, CWE-22) и CVE-2024-20767 (EPSS 98.51%, KEV) дают неаутентифицированный path traversal → file write → RCE с правами сервисного аккаунта.
Fingerprinting через Shodan (`http.favicon.hash:-1315857455`), cookies CFID/CFTOKEN и `/CFIDE/adminapi/base.cfc?wsdl` — версия торчит в WSDL namespace. Patch diff для CVE-2026-48282 опубликовали 2 июля: первые эксплойты зафиксированы через два часа. MITRE T1505.003 — CFML-webshell не триггерит стандартные AV-движки.
Сервер «забыт» при миграции — но CISA KEV его помнит. Два часа от patch diff до атак.
Mattermost с дефолтным incoming webhook слил AWS-ключи через curl в три строки — и initial access в облако появился раньше, чем пентестер добрался до контроллера домена.
Корпоративные мессенджеры — слепое пятно большинства программ аудита. Kill chain идёт через T1566.003 (Spearphishing via Service), T1552.008 (Chat Messages) и T1213.005 (Messaging Applications). Electron-клиенты Slack и Mattermost перехватываются через mitmproxy с transparent-режимом — certificate pinning там реализован непоследовательно.
Recon стартует с fingerprinting: Rocket.Chat отдаёт версию через /api/info без аутентификации, Matrix/Synapse — через /_matrix/federation/v1/version.
WAF и EDR молчат, пока AWS-ключи утекают в plaintext через чат #devops.
На purple team в финансовой организации 23 правила SIEM закрыли лишь 19 техник из 201 — ATT&CK Navigator за вечер построил heat map gaps, которую CISO читал без переводчика.
ATT&CK Navigator — client-side SPA: вы подаёте JSON-слой со score-полями и comment-атрибутами (имена SIEM-правил), он рисует heat map. Никаких коннекторов к SIEM — только скрипт-генератор и layer format 4.5.
В purple team workflow инструмент появляется трижды: до упражнения — red team фиксирует scope (APT29 + FIN7), во время — blue team тегирует задетектированные техники, после — два слоя мержатся через layer expression в composite map: зелёное = покрыто, красное = слепая зона.
SOC считает правила — Navigator считает gaps. 90% матрицы остаётся невидимой при формально «работающем» SIEM.
CVE-2026-7411 в Eclipse BaSyx: неаутентифицированный HTTP-запрос к Submodel API — path traversal через fileName без нормализации — и Java-процесс пишет файлы куда угодно на хосте. CVSS 10.0, automatable=yes, EPSS 88-й перцентиль.
CWE-22 без вызова File.getCanonicalPath(): атакующий подставляет ../../../ в параметр fileName, выходит за sandbox хранилища и кладёт JSP-шелл прямо в директорию servlet-контейнера. Цепочка — T1190 → T1505.003 → T1059.004 — закрывается одним запросом. PoC публичен, WAF обходится через %2e%2e%2f и double encoding.
BaSyx — цифровой двойник станков и конвейеров в стеке Industry 4.0.
Shodan находит открытые BaSyx-инстансы за минуты — «внутренняя сеть» не защищает от T1190.
MuddyWater (Mango Sandstorm) месяцами долбила одну энергетическую компанию тремя волнами Office-документов: VBA-макрос читает decimal-encoded PE из скрытого UserForm1.TextBox1, дропает CHAR-бэкдор на Rust с C2 через Telegram Bot API — и всё это без единого сетевого IOC классического C2.
Kill chain Operation Olalampo: spear phishing со скомпрометированного ящика → Workbook_Open() с anti-sandbox через вложенный цикл вместо Sleep() → decode payload из TextBox1 → drop на C:\Users\Public\ → execute. Три варианта дропперов: CHAR, GhostFetch, HTTP_VIP — последний ставит AnyDesk как легитимный RMM.
SOC ищет C2-трафик — MuddyWater ходит через легитимный Telegram Bot API, невидимый для большинства proxy-политик.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.