Инструменты пентестера

Статья SQLMap пентест: от перехвата запроса до дампа базы данных

  • 1 676
  • 0
Тёмная лаборатория пентестера, освещённая только мониторами. На изогнутом экране — терминал SQLMap с выводом слепой SQL-инъекции и дампом хешей паролей.


🔍 Blind SQL-инъекция в cookie-параметре TrackingId интернет-банка: три часа ручного сравнения байтов против восьми минут SQLMap с флагом --level=3 — без него cookie-параметры не тестируются вообще.

PostgreSQL отдал хеши паролей за двадцать минут после подтверждения инъекции. Kill chain: Burp Suite перехватывает запрос, сохраняет в файл, SQLMap получает его через -r с указанием уязвимого параметра через -p. MITRE T1190 → T1213.006 → T1110 — эксплуатация, дамп схем, брутфорс хешей.

Защита строится на WAF-сигнатурах под time-based blind пейлоады и логировании аномального числа запросов к одному endpoint.

💡 WAF смотрит на тело запроса — blind-инъекция в cookie проходит мимо большинства правил без единого алерта.

Статья Bug Bounty с нуля: от выбора программы до первого принятого репорта

  • 1 170
  • 2
Руки с перьевой ручкой над блокнотом с чеклистом первого репорта. Рядом планшет со страницей программы, кофе, мягкий дневной свет.


🔍 За 4 месяца — 20+ репортов, принято два: IDOR в API финтех-сервиса и reflected XSS в поддомене, который команда безопасности полгода не трогала. Суммарный баунти $200 и ни одного дупликата — если знать, куда смотреть.

Автор разбирает полный kill chain багхантера по MITRE ATT&CK: разведка через T1595.002, T1596 (Shodan, Censys, crt.sh), эксплуатация через T1190. Отдельно — как Google Dorking с `inurl:/security.txt` находит программы вне HackerOne и Bugcrowd, где конкуренция почти нулевая.

Детально про scope: почему wildcard `*.target.com` — не карт-бланш, какие действия ведут к бану, и чем self-XSS отличается от принимаемого репорта.

💡 Опытные охотники обходят VDP — именно там новичок получает первый Hall of Fame без конкуренции.

Статья ShareFile уязвимость CVE-2023-24489: от fingerprinting до RCE на корпоративном хранилище

  • 782
  • 0
Стальной корпоративный шкаф с взломанным ящиком и торчащим ломом. На панели светится красный индикатор загрузки, в проёме рассыпаются документы.


💣 CVE-2023-24489 в Citrix ShareFile StorageZones Controller: CVSS 9.8, RCE без аутентификации — от fingerprinting через /documentum/upload.aspx до загрузки ASPX web shell за 40 минут.

Уязвимость живёт в AES-CBC/PKCS7 — StorageZones Controller проверяет паддинг, но не валидирует семантику расшифрованного plaintext. Атакующий конструирует ciphertext с path traversal внутри параметров parentid и filename, POST-запрос принимается как легитимный — и произвольный файл уходит на диск под IIS.

CISA добавила CVE-2023-24489 в KEV 16 августа 2023, EPSS percentile 0.9985 — Top 1%.

💡 SOC не видел инстанс в инвентаре — EPSS 0.95 и 1070 дней активной эксплуатации в тишине.

Статья Обфускация LDAP-запросов Active Directory: от evasion до детекта SOC

  • 545
  • 0
Монитор с LDAP-фильтром в тёмной лаборатории, подсвеченной холодным голубым и янтарным свечением экранов. На втором дисплее в размытом фоне — правило детекта с красной меткой.


🔍 SharpHound сгенерировал алерт в Defender for Identity через 34 секунды — и пентестер переключился на ручные ldapsearch-запросы с разбивкой фильтров, чтобы не светить T1087.002 и T1558.003 паттерны.

LDAP-разведка сидит между initial access и lateral movement. DC пишет Event 1644 с фильтром, scope и временем выполнения — но по умолчанию отключён. Клиентский ETW Event 30 (wldap32.dll) показывает PID и хост-источник, однако Impacket со своей Python-реализацией в этот лог не попадает.

Ключевой evasion: OID 1.2.840.113556.1.4.803 в отправляемом фильтре DC транслирует в оператор «&» при записи в Event 1644.

💡 SOC ловит SharpHound, но пропускает ручные ldapsearch-запросы — Event 1644 выключен на 80% DC в проде.

Статья Регуляторика ИБ 2026: что изменилось в требованиях ФСТЭК, ФСБ и как это ломает методологию пентеста

  • 1 264
  • 3
Распечатанная матрица соответствия требованиям лежит на светлом столе рядом с чашкой кофе и перьевой ручкой. На настенном экране — радарная диаграмма зрелости ИБ с подписью про КИИ.


⚙️ ФСТЭК апрель 2026: 60% объектов КИИ не выдержат типовую атаку — регулятор вводит целевой показатель 80% покрытия и пятиуровневую зрелость ИБ-процессов, ломая compliance-пентест до основания.

Два документа ФСТЭК — проект указа о целевых показателях (апрель) и методология зрелости ИБ (май) — переключают аттестацию с «есть ли сертифицированный СрЗИ» на «насколько эффективен процесс». Результаты пентеста теперь прямо влияют на показатель заказчика перед регулятором: непокрытый вектор на значимом объекте КИИ — это не рекомендация, а снижение метрики.

💡 Регулятор считает не наличие МЭ, а процент реально защищённых объектов — разовый отчёт раз в год больше не закрывает аттестацию.

Статья ColdFusion: забытый вектор атаки — от fingerprinting до RCE через актуальные CVE

  • 673
  • 0
Вскрытый серверный модуль на антистатическом коврике с обнажённой платой и процарапанной диагональной бороздой по дорожкам PCB. На радиаторе выгравирована надпись с идентификатором CVE, красный све...


💣 ColdFusion 2021 за nginx reverse proxy — три часа от `/CFIDE/administrator/` в nmap до CFML-webshell. CVE-2026-48282 (CVSS 10.0, CWE-22) и CVE-2024-20767 (EPSS 98.51%, KEV) дают неаутентифицированный path traversal → file write → RCE с правами сервисного аккаунта.

Fingerprinting через Shodan (`http.favicon.hash:-1315857455`), cookies CFID/CFTOKEN и `/CFIDE/adminapi/base.cfc?wsdl` — версия торчит в WSDL namespace. Patch diff для CVE-2026-48282 опубликовали 2 июля: первые эксплойты зафиксированы через два часа. MITRE T1505.003 — CFML-webshell не триггерит стандартные AV-движки.

💡 Сервер «забыт» при миграции — но CISA KEV его помнит. Два часа от patch diff до атак.

Статья Аудит безопасности мессенджеров: kill chain пентеста корпоративных коммуникаций

  • 629
  • 0
Защищённый планшет для пентеста лежит на антистатическом коврике, его экран отображает панель эксплуатации вебхуков. Янтарный боковой свет подчёркивает корпус устройства на тёмном фоне.


📡 Mattermost с дефолтным incoming webhook слил AWS-ключи через curl в три строки — и initial access в облако появился раньше, чем пентестер добрался до контроллера домена.

Корпоративные мессенджеры — слепое пятно большинства программ аудита. Kill chain идёт через T1566.003 (Spearphishing via Service), T1552.008 (Chat Messages) и T1213.005 (Messaging Applications). Electron-клиенты Slack и Mattermost перехватываются через mitmproxy с transparent-режимом — certificate pinning там реализован непоследовательно.

Recon стартует с fingerprinting: Rocket.Chat отдаёт версию через /api/info без аутентификации, Matrix/Synapse — через /_matrix/federation/v1/version.

💡 WAF и EDR молчат, пока AWS-ключи утекают в plaintext через чат #devops.

Статья ATT&CK Navigator: от визуализации TTP до приоритизации детектирования

  • 579
  • 0
Планшет на тёмном антистатическом коврике отображает тепловую карту MITRE ATT&CK Navigator с ячейками в голубом, янтарном и красном цветах. Боковой свет подчёркивает глянцевый металлический корпус.


🧠 На purple team в финансовой организации 23 правила SIEM закрыли лишь 19 техник из 201 — ATT&CK Navigator за вечер построил heat map gaps, которую CISO читал без переводчика.

ATT&CK Navigator — client-side SPA: вы подаёте JSON-слой со score-полями и comment-атрибутами (имена SIEM-правил), он рисует heat map. Никаких коннекторов к SIEM — только скрипт-генератор и layer format 4.5.

В purple team workflow инструмент появляется трижды: до упражнения — red team фиксирует scope (APT29 + FIN7), во время — blue team тегирует задетектированные техники, после — два слоя мержатся через layer expression в composite map: зелёное = покрыто, красное = слепая зона.

💡 SOC считает правила — Navigator считает gaps. 90% матрицы остаётся невидимой при формально «работающем» SIEM.

Статья CVE-2026-7411: Path Traversal → RCE в Eclipse BaSyx — пентест промышленных API

  • 610
  • 0
Плата промышленного IIoT-шлюза на чёрном антистатическом коврике с выжженной диагональной бороздой сквозь медные дорожки. Красный светодиод тревоги, макросъёмка, криминалистическое освещение.


💣 CVE-2026-7411 в Eclipse BaSyx: неаутентифицированный HTTP-запрос к Submodel API — path traversal через fileName без нормализации — и Java-процесс пишет файлы куда угодно на хосте. CVSS 10.0, automatable=yes, EPSS 88-й перцентиль.

CWE-22 без вызова File.getCanonicalPath(): атакующий подставляет ../../../ в параметр fileName, выходит за sandbox хранилища и кладёт JSP-шелл прямо в директорию servlet-контейнера. Цепочка — T1190 → T1505.003 → T1059.004 — закрывается одним запросом. PoC публичен, WAF обходится через %2e%2e%2f и double encoding.

BaSyx — цифровой двойник станков и конвейеров в стеке Industry 4.0.

💡 Shodan находит открытые BaSyx-инстансы за минуты — «внутренняя сеть» не защищает от T1190.

Статья MuddyWater Operation Olalampo: эмуляция атаки через вредоносные макросы Office — Red Team playbook

  • 454
  • 0
Сгоревший контроллер USB-накопителя крупным планом на антистатическом коврике. Рядом распечатка обфусцированного VBA-кода с гравировкой названия уязвимости на корпусе.


🧨 MuddyWater (Mango Sandstorm) месяцами долбила одну энергетическую компанию тремя волнами Office-документов: VBA-макрос читает decimal-encoded PE из скрытого UserForm1.TextBox1, дропает CHAR-бэкдор на Rust с C2 через Telegram Bot API — и всё это без единого сетевого IOC классического C2.

Kill chain Operation Olalampo: spear phishing со скомпрометированного ящика → Workbook_Open() с anti-sandbox через вложенный цикл вместо Sleep() → decode payload из TextBox1 → drop на C:\Users\Public\ → execute. Три варианта дропперов: CHAR, GhostFetch, HTTP_VIP — последний ставит AnyDesk как легитимный RMM.

💡 SOC ищет C2-трафик — MuddyWater ходит через легитимный Telegram Bot API, невидимый для большинства proxy-политик.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
53 224
Сообщения
348 047
Пользователи
163 504
Новый пользователь
Viktory