Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
На шести из восьми OT-пентестов путь от корпоративного VLAN до ПЛК насосной станции проходил через один неуправляемый коммутатор без ACL — никакого ICS-IDS, никакого файрвола, один L2-свитч и ты в одном broadcast-домене с контроллером.
Полный kill chain: пассивная разведка SCADA через Shodan/S7scan, ARP-спуфинг в плоской сети, захват S7comm-трафика в Wireshark — пароль CPU S7-300 восстанавливается тривиально. Финал — Modbus FC16 Write Multiple Registers напрямую на ПЛК без единого эксплойта, с маппингом на MITRE ATT&CK ICS T0836/T0855.
Claroty и Dragos развёрнуты на 15–20% объектов КИИ — остальные слепы.
CrowdStrike на инженерной станции видит всё — и пропускает Modbus FC16, летящий мимо неё прямо в регистры контроллера.
Один HTTP-запрос с чужим VIN — и Burp вернул GPS, уровень топлива и статус замков. BOLA в REST API европейского OEM: backend не проверял, принадлежит ли VIN аутентифицированному пользователю. Тот же класс ошибок, что Curry et al. вскрыли в Kia в 2024-м.
Kill chain стартует с APK: jadx декомпилирует Retrofit-клиент, grep вытаскивает захардкоженные endpoint'ы и OAuth client_secret (T1552.001). Objection снимает certificate pinning, Burp перехватывает трафик. Цель — IDOR в /vehicles/{vin}/commands: unlock + engine start на произвольном VIN через BOLA (API1:2023, MITRE T1190).
BOLA в automotive API — не утечка данных. Это физический доступ к чужому автомобилю в одном HTTP-запросе.
Четыре итерации — и только четвёртая дала foothold: .app-бандл с Perl-шебангом через SMB без атрибута com.apple.quarantine обошёл Gatekeeper, XProtect и AMFI на Sonoma 14.x под MDM.
Gatekeeper — вертикальная конструкция: пробой одного звена обрушивает всё. Атрибут com.apple.quarantine — единственный триггер проверки, и любой процесс стирает его без спецправ. SMB-доставка, curl/wget без карантинного флага, вторичные дропперы — всё это T1553.001 и T1204.002 в связке.
AMFI встречает даже после отключения Gatekeeper: неподписанный бинарь на Apple Silicon валится с «code signature validation failed» в логах ядра.
EDR видит процессы — но SMB-доставка без quarantine-атрибута проходит мимо Gatekeeper полностью.
За 4 часа assumed breach с учётки инженера АСУ ТП — до holding registers ПЛК: два из трёх OT-мониторинговых инструментов показали чистый dashboard, пока мы уже сидели на контроллерах.
Kill chain шёл по Purdue сверху вниз: historian на Windows Server 2012 R2 с дефолтными credentials SQL Server, dual-homed engineering workstation — и вот уже Modbus-трафик читается напрямую. MITRE T1210, SMB relay, RDP без NLA — классика, которая в OT работает годами без патчей.
Защита строится на сегментации каждого уровня Purdue, мониторинге Modbus/S7 аномалий через Dragos или Nozomi, LAPS на всех Windows-хостах OT и запрете dual-homing на EWS.
OT-мониторинг видит аномалию через 2 часа после компрометации контроллера — не до.
За 14 часов — от корпоративной сети до holding-регистров ПЛК нефтехимии: три DMZ-прыжка, забытая VPN-учётка инженера и шлюз с паролем из трёх символов. Ни одного алерта.
Kill chain стартует с Shodan: `port:502 country:RU` отдаёт Modbus-устройства, `product:"Schneider Electric"` — конкретные вендоры. Nmap с `-sT -T2 --max-retries 1` и скриптами `modbus-discover, s7-info` даёт fingerprint без зависания S7-300. Дальше — FC03 (Read Holding Registers) и FC06 (Write Single Register) через порт 502/TCP без какой-либо аутентификации.
Evasion строится не на обходе EDR-хуков, а на мимикрии под легитимный HMI-опрос — Claroty и Nozomi работают по baseline аномалий.
IT-SOC смотрит в Windows Event Log — Sandworm и XENOTIME идут через OT напрямую, минуя эндпоинты.
Nmap с NSE-скриптом s7-info вернул модель, серийник и прошивку Siemens SIMATIC S7-300 за 12 секунд — прямо из корпоративного VLAN через неуправляемый коммутатор. Шесть месяцев категорирования по 187-ФЗ, три пересылки акта во ФСТЭК — и открытый маршрут до ПЛК теплоснабжающей подстанции.
Разведка начинается пассивно: Shodan-запрос `port:502 country:RU` отдаёт открытый Modbus без единого пакета к цели, GitHub dorks filename:plc_config вскрывают конфиги, а вакансии на hh.ru дают fingerprinting модели ПЛК ещё до начала работ — MITRE T1046 без касания периметра.
Незначимый объект КИИ — без категории, без бюджета на защиту, зато с прямым маршрутом в OT.
На пентесте финтех-компании FOFA нашла dev-стенд с Kibana без авторизации — Shodan и Censys промолчали. Netlas выдала VPN-шлюз с OpenSSL 1.0.2, которого не было у остальных. Четыре платформы, четыре уникальных результата.
Параллельный ASN-поиск через Shodan, Censys, FOFA и Netlas дал 47/52/63/58 сервисов — но пересечение неполное. Shodan закрывает IoT/OT (Modbus, BACnet), Censys берёт CT-логи и облачные ресурсы AWS/GCP. FOFA и Netlas добавляют региональное покрытие. MITRE T1596.005 — scan databases — это не один инструмент, а пайплайн.
Через открытую Kibana за три часа собрана карта внутренней инфраструктуры: lateral movement сократился до двух переходов.
Ни одна платформа не закрывает recon в одиночку — уникальные находки есть у каждой.
57% организаций узнают о компрометации не от SOC, а от внешней стороны. Среднее время lateral movement после первичного доступа — 62 минуты. 79% атак обходятся без вредоносного ПО — только легитимные инструменты и украденные учётные данные.
Навигационный хаб по 9 материалам: облачные C2-каналы (Google Sheets, OneDrive, Slack), Sigma-правила для Cisco SD-WAN, стеганография в WAV-файлах, AI-ransomware, слепые зоны Linux EDR, LLM-honeypot на все 65535 портов, ML-скоринг алертов, identity-атаки, lateral movement без малвари.
SIEM→EDR→NDR→XDR: почему изолированные инструменты слепы к APT. Hunting-запрос для Splunk на дамп LSASS (T1003.001). Таблица зрелости SOC от L0 до L4 с покрытием MITRE ATT&CK. Стек по размеру команды с бюджетами.
Инструменты — множители. Умножьте их на ноль процесса — получите ноль детекции.
Domain admin за 4 часа через Kerberoasting — и всё равно SCADA недосягаема. Firewall пропускает только Modbus TCP/502 и HTTPS/443. Pass-the-Hash мёртв, RDP заблокирован. Вот где начинается настоящий IT→OT pivot.
Kill chain идёт через dual-homed инженерные станции и data historian: tcpdump на DMZ-span-порту вскрывает OT-топологию без единого probe-пакета. Modbus TCP не имеет аутентификации — любой хост пишет в регистры ПЛК через FC16. Windows XP на HMI исключает EDR, Purdue Level 2 достигается через скомпрометированный historian.
Claroty и Dragos строят baseline промышленного трафика — новый IP на порту 502 мгновенный алерт.
SIEM видит домен — OT слеп для Splunk. XENOTIME положил Triconex, не оставив следов в Windows Event Log.
Обычный SYN-скан без --max-rate положил Siemens S7-300 за 40 секунд — оператор нажал аварийную остановку, простой 22 минуты. Modbus TCP (порт 502) не имеет аутентификации: function code 0x06 исполняется без вопросов от любого узла в сети.
В OT-среде kill chain идёт через Shodan (`port:502 product:Siemens`), Redpoint NSE и PLCScan для fingerprinting, затем — lateral movement через инженерную станцию с двумя интерфейсами в DMZ. Industroyer эксплуатировал легитимные IEC 60870-5-104 команды плюс CVE-2015-5374 против Siemens SIPROTEC.
Приоритет защиты в ICS — Safety → Availability → Integrity, а не CIA как в IT.
EDR в OT — редкость из-за real-time constraints. ПЛК зависает от 50 пакетов/сек, а патч ждут 29 месяцев.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.