Инструменты пентестера

Статья Обход защиты macOS Gatekeeper: техники доставки и запуска пейлоадов при red team-операциях

  • 682
  • 0
Ноутбук на тёмном антистатическом коврике с открытым терминалом, где светится команда обхода карантина. Рядом — улика с иконкой образа диска и рука в нитриловой перчатке с кабелем.


🐧 Четыре итерации — и только четвёртая дала foothold: .app-бандл с Perl-шебангом через SMB без атрибута com.apple.quarantine обошёл Gatekeeper, XProtect и AMFI на Sonoma 14.x под MDM.

Gatekeeper — вертикальная конструкция: пробой одного звена обрушивает всё. Атрибут com.apple.quarantine — единственный триггер проверки, и любой процесс стирает его без спецправ. SMB-доставка, curl/wget без карантинного флага, вторичные дропперы — всё это T1553.001 и T1204.002 в связке.

AMFI встречает даже после отключения Gatekeeper: неподписанный бинарь на Apple Silicon валится с «code signature validation failed» в логах ядра.

💡 EDR видит процессы — но SMB-доставка без quarantine-атрибута проходит мимо Gatekeeper полностью.

Статья Пентест OT ICS систем: моделирование распространения ransomware от IT-сети до контроллера

  • 615
  • 0
Разрезанный пополам промышленный ПЛК в корпусе стиля Siemens S7 лежит на чёрном антистатическом коврике. Из линии разлома исходит красное свечение, обнажая слои внутренних плат.


💣 За 4 часа assumed breach с учётки инженера АСУ ТП — до holding registers ПЛК: два из трёх OT-мониторинговых инструментов показали чистый dashboard, пока мы уже сидели на контроллерах.

Kill chain шёл по Purdue сверху вниз: historian на Windows Server 2012 R2 с дефолтными credentials SQL Server, dual-homed engineering workstation — и вот уже Modbus-трафик читается напрямую. MITRE T1210, SMB relay, RDP без NLA — классика, которая в OT работает годами без патчей.

Защита строится на сегментации каждого уровня Purdue, мониторинге Modbus/S7 аномалий через Dragos или Nozomi, LAPS на всех Windows-хостах OT и запрете dual-homing на EWS.

💡 OT-мониторинг видит аномалию через 2 часа после компрометации контроллера — не до.

Статья Пентест АСУ ТП: kill chain от корпоративной сети до регистров контроллера

  • 639
  • 0
Схема kill chain АСУ ТП на плотной бумаге с пятью фазами атаки, нарисованными чёрным маркером. Латунное пресс-папье и перьевая ручка в мягком дневном свете.


⚙️ За 14 часов — от корпоративной сети до holding-регистров ПЛК нефтехимии: три DMZ-прыжка, забытая VPN-учётка инженера и шлюз с паролем из трёх символов. Ни одного алерта.

Kill chain стартует с Shodan: `port:502 country:RU` отдаёт Modbus-устройства, `product:"Schneider Electric"` — конкретные вендоры. Nmap с `-sT -T2 --max-retries 1` и скриптами `modbus-discover, s7-info` даёт fingerprint без зависания S7-300. Дальше — FC03 (Read Holding Registers) и FC06 (Write Single Register) через порт 502/TCP без какой-либо аутентификации.

Evasion строится не на обходе EDR-хуков, а на мимикрии под легитимный HMI-опрос — Claroty и Nozomi работают по baseline аномалий.

💡 IT-SOC смотрит в Windows Event Log — Sandworm и XENOTIME идут через OT напрямую, минуя эндпоинты.

Статья Пентест КИИ по требованиям 187-ФЗ: от разведки OT-сегментов до kill chain

  • 633
  • 0
Рабочий стол аналитика с монитором, отображающим топологию сети с путём к ПЛК Siemens SIMATIC S7-300. Рядом распечатанный чеклист приказа ФСТЭК и перьевая ручка в мягком дневном свете.


⚙️ Nmap с NSE-скриптом s7-info вернул модель, серийник и прошивку Siemens SIMATIC S7-300 за 12 секунд — прямо из корпоративного VLAN через неуправляемый коммутатор. Шесть месяцев категорирования по 187-ФЗ, три пересылки акта во ФСТЭК — и открытый маршрут до ПЛК теплоснабжающей подстанции.

Разведка начинается пассивно: Shodan-запрос `port:502 country:RU` отдаёт открытый Modbus без единого пакета к цели, GitHub dorks filename:plc_config вскрывают конфиги, а вакансии на hh.ru дают fingerprinting модели ПЛК ещё до начала работ — MITRE T1046 без касания периметра.

💡 Незначимый объект КИИ — без категории, без бюджета на защиту, зато с прямым маршрутом в OT.

Статья EASM инструменты: сравнение Shodan, Censys, FOFA и Netlas для внешней разведки поверхности атаки

  • 1 054
  • 1
Сравнительная таблица на плотной бумаге с колонками четырёх инструментов и рукописными пометками чернилами. Латунный пресс-папье в углу, мягкий оконный свет слева.


🔍 На пентесте финтех-компании FOFA нашла dev-стенд с Kibana без авторизации — Shodan и Censys промолчали. Netlas выдала VPN-шлюз с OpenSSL 1.0.2, которого не было у остальных. Четыре платформы, четыре уникальных результата.

Параллельный ASN-поиск через Shodan, Censys, FOFA и Netlas дал 47/52/63/58 сервисов — но пересечение неполное. Shodan закрывает IoT/OT (Modbus, BACnet), Censys берёт CT-логи и облачные ресурсы AWS/GCP. FOFA и Netlas добавляют региональное покрытие. MITRE T1596.005 — scan databases — это не один инструмент, а пайплайн.

Через открытую Kibana за три часа собрана карта внутренней инфраструктуры: lateral movement сократился до двух переходов.

💡 Ни одна платформа не закрывает recon в одиночку — уникальные находки есть у каждой.

Статья Обнаружение APT атак: SIEM, EDR, NDR и Threat Hunting — полная карта защиты в 2026 году

  • 863
  • 0
Премиальный изометрический рендер многослойной защиты от APT: четыре стеклянных слоя SIEM, EDR, NDR и Threat Hunting с иконками детекции, красный путь атаки проходит сквозь слои и перехватывается на чёрно-синем фоне.


🛡️ 57% организаций узнают о компрометации не от SOC, а от внешней стороны. Среднее время lateral movement после первичного доступа — 62 минуты. 79% атак обходятся без вредоносного ПО — только легитимные инструменты и украденные учётные данные.

Навигационный хаб по 9 материалам: облачные C2-каналы (Google Sheets, OneDrive, Slack), Sigma-правила для Cisco SD-WAN, стеганография в WAV-файлах, AI-ransomware, слепые зоны Linux EDR, LLM-honeypot на все 65535 портов, ML-скоринг алертов, identity-атаки, lateral movement без малвари.

SIEM→EDR→NDR→XDR: почему изолированные инструменты слепы к APT. Hunting-запрос для Splunk на дамп LSASS (T1003.001). Таблица зрелости SOC от L0 до L4 с покрытием MITRE ATT&CK. Стек по размеру команды с бюджетами.

💡 Инструменты — множители. Умножьте их на ноль процесса — получите ноль детекции.

Статья Lateral Movement из IT в OT: техники пентеста промышленных сетей

  • 802
  • 0
Схема сегментации сети на кремовой бумаге с зонами IT и OT, соединёнными узким шлюзом. Рядом лежит перьевая ручка и латунное пресс-папье.


⚙️ Domain admin за 4 часа через Kerberoasting — и всё равно SCADA недосягаема. Firewall пропускает только Modbus TCP/502 и HTTPS/443. Pass-the-Hash мёртв, RDP заблокирован. Вот где начинается настоящий IT→OT pivot.

Kill chain идёт через dual-homed инженерные станции и data historian: tcpdump на DMZ-span-порту вскрывает OT-топологию без единого probe-пакета. Modbus TCP не имеет аутентификации — любой хост пишет в регистры ПЛК через FC16. Windows XP на HMI исключает EDR, Purdue Level 2 достигается через скомпрометированный historian.

Claroty и Dragos строят baseline промышленного трафика — новый IP на порту 502 мгновенный алерт.

💡 SIEM видит домен — OT слеп для Splunk. XENOTIME положил Triconex, не оставив следов в Windows Event Log.

Статья Пентест SCADA систем: от Modbus-разведки до контроля ПЛК в production-среде

  • 1 131
  • 0
Распечатанная схема протокола Modbus на плотной бумаге цвета слоновой кости. Перьевая ручка лежит поперёк листа, рядом латунный пресс-папье; мягкий дневной свет подчёркивает фактуру бумаги.


⚙️ Обычный SYN-скан без --max-rate положил Siemens S7-300 за 40 секунд — оператор нажал аварийную остановку, простой 22 минуты. Modbus TCP (порт 502) не имеет аутентификации: function code 0x06 исполняется без вопросов от любого узла в сети.

В OT-среде kill chain идёт через Shodan (`port:502 product:Siemens`), Redpoint NSE и PLCScan для fingerprinting, затем — lateral movement через инженерную станцию с двумя интерфейсами в DMZ. Industroyer эксплуатировал легитимные IEC 60870-5-104 команды плюс CVE-2015-5374 против Siemens SIPROTEC.

Приоритет защиты в ICS — Safety → Availability → Integrity, а не CIA как в IT.

💡 EDR в OT — редкость из-за real-time constraints. ПЛК зависает от 50 пакетов/сек, а патч ждут 29 месяцев.

Статья Feature engineering для сетевого трафика: почему качество фичей решает больше, чем выбор алгоритма в ML-моделях IDS

  • 715
  • 0
Монитор с зелёным свечением фосфорного текста на чёрном фоне отображает парсер сетевых логов и ASCII-график важности признаков. Сканирующие полосы и зернистость создают атмосферу ретро-терминала.


🤖 Две недели на подбор гиперпараметров LightGBM — F1 между 0.71 и 0.74. Один вечер на три новые фичи: стандартное отклонение IAT, энтропия payload и byte ratio. F1 прыгнул до 0.93. Алгоритм тот же, данные те же — изменилось то, что модель «видит» в трафике.

Три уровня признаков: пакетный (TCP-флаги, TTL), flow (byte_ratio, pkt_ratio, IAT-статистика из Zeek conn.log) и поведенческий (энтропия dst_port за окно, SYN-ratio). Маппинг на MITRE ATT&CK: std_iat < 0.5с при сессии >5 мин → beacon T1071, энтропия dst_port > 4 бит → сканирование T1046, HTTP на порту 53 → туннелирование T1572.

Python-пайплайн: zeek → pandas → производные фичи → LightGBM → SHAP для интерпретации. Три ловушки: IP-адреса в фичах вместо поведенческих агрегатов, временная утечка при двунаправленном окне, мультиколлинеарность 80+ фичей CICFlowMeter.

💡 Менять Random Forest на Transformer при плохих фичах — это ставить спортивный выхлоп на машину с пробитым...

Статья Сравнение ML IDS/IPS систем обнаружения вторжений: Darktrace, Vectra AI и Cisco Secure — архитектура и слепые пятна

  • 918
  • 0
Матричный принтер на чёрном антистатическом коврике печатает зелёную перфорированную бумагу с колонками сравнения систем. Янтарное свечение CRT-монитора выхватывает из темноты строки с кодами угроз...


🔍 За год четыре red team/blue team учения против Darktrace, Vectra AI и Cisco Secure IPS. Ни одна система не поймала все три C2-канала. Каждая пропустила lateral movement на разных этапах kill chain. FP rate — от 3% до 28%. Вендоры обещают «полную видимость», production-реальность другая.

Три архитектурных парадигмы: Darktrace строит модель «нормы» без сигнатур (если атакующий сидит в сети во время обучения — его C2 войдёт в baseline). Vectra AI сшивает слабые сигналы из сети, identity и cloud. Cisco Secure — сигнатурный движок Snort 3 с ML-аугментацией. Каждый силён в своём сценарии, каждый имеет конкретные слепые зоны по MITRE ATT&CK.

Что стабильно проходит сквозь все три: C2 через CDN с валидным TLS, low-and-slow recon, beacon с jitter 40–60% в рабочие часы. Decision tree выбора платформы под инфраструктуру.

💡 Разница между хорошим и плохим ML-IDS определяется не продуктом, а тем, кто его разворачивает и тюнит.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
53 223
Сообщения
348 046
Пользователи
163 504
Новый пользователь
Viktory