Сетевые технологии

Беспроводные сети, которые изначально создавались для работы в Интернете с мобильных устройств, сейчас используются повсеместно, в том числе для создания внутренних сетей компаний. Неудивительно, что их безопасность выходит на первый план. При взломе Wi-Fi учитывают особенности, характерные для проводных сетей, и свойства среды, в которой передаётся сигнал. В Wi-Fi проще получить доступ к передаваемым данным или повлиять на сам канал. И первой преградой на пути взломщика становится пароль. Безопасность беспроводных сетей обеспечивают по-разному. Существуют открытые системы, которые работают по тем же принципам, что проводные: подключиться к каналу и получать данные может кто угодно. WEP – первое поколение и стандарт защиты Wi-Fi, разработанный в 1990 году, сейчас почти не используется. WPA и WPA2 – второе поколение защиты. Стандарт поддерживает разные алгоритмы шифрования и шифрует данные каждого клиента по отдельности. В разделе собраны статьи и рекомендации по поиску уязвимостей Wi-Fi, а также выстраиванию защиты сети.

Статья SS7 атаки и перехват SMS: разбор уязвимостей сигнальных протоколов и методы защиты

  • 1 248
  • 1
Синяя чертёжная схема сигнальной сети SS7 на плотной бумаге с узлами HLR, VLR и SMSC, соединёнными стрелками протокола MAP; запрос SendRoutingInfoForSM выделен красными чернилами как точка перехват...


📡 SS7-атака увела миллионы евро у клиентов немецких банков за несколько часов — без взлома серверов. SRI4SM и UpdateLocation перехватили SMS с одноразовыми кодами, деньги вывели за минуты.

Цепочка проста: логин и пароль крадут инфостилерами или фишингом, а второй фактор добывают через MAP-операции SS7 — SendRoutingInfoForSM возвращает IMSI и адрес MSC/VLR жертвы, UpdateLocation регистрирует её на поддельном узле. CrowdStrike фиксирует: 75% вторжений 2024 года используют валидные credentials, SS7 закрывает недостающий второй фактор.

💡 Банк видит только успешный логин — сигнальная сеть перехватила SMS ещё до того, как сработала любая защита на уровне приложения.

Статья Bulletproof хостинг провайдеры и rogue AS: от BGP-таблиц до санкций OFAC

  • 1 064
  • 0
Два серверных блока в стойке на тёмном антистатическом коврике с гравировкой названий хостинг-провайдеров. Янтарный свет гусиной лампы падает на матовую сталь, в тенях мерцают голубые волоконные ра...


🕵️ Media Land и ML.Cloud обслуживали LockBit, BlackSuit и Play — 62 млн долларов вымогательства через 21 штат. Санкции OFAC, Австралии и Великобритании не убили инфраструктуру: операторы мигрировали на свежие ASN за считанные дни.

Bulletproof-хостинг — не «дата-центр с ленивым abuse-деском», а сервисный слой криминальной экономики. Оператор получает ASN через подконтрольный LIR за одну рабочую неделю, объявляет /24-блоки через BGP, ставит C2-панели ransomware — T1583.004, T1568.001 Fast Flux DNS, T1090.003 Multi-hop Proxy. RPKI не помогает: ROA валиден, потому что подписан самим оператором.

После takedown Play опубликовала данные пяти новых жертв — группировка просто переехала.

💡 Блокируете IP и ASN — APT уже на новом ROA. Модель устойчива, блоки ротируются.

Статья Часть 2. DDoS на сетевых уровнях OSI: практическое детектирование через Suricata

  • 1 304
  • 0
1784820547133.webp


🔥 Устрой DDoS сам на себя — и поймай его собственными правилами Suricata.

Для полноценного исследования сетевой безопасности не нужны дата-центры, дорогие роутеры или арендованные серверы. Весь стенд разворачивается прямо на рабочем ноутбуке, а полигоном служит локальная петля 127.0.0.1 — трафик не покидает пределы ядра ОС, что делает её идеальным и абсолютно безопасным полем для тестов под высокой пакетной нагрузкой.

Во второй части — чистая практика: установка Suricata 8.x через Homebrew на macOS, написание кастомных сигнатур local.rules против SYN-флуда (L4) и ICMP-флуда (L3), генерация контролируемой лавины пакетов через Python и штатный ping -f, и мониторинг алертов в реальном времени через tail -f. Вы выступаете сразу в двух ролях — атакующего и защитника.

💡 Практическая лабораторная для тех, кто хочет понимать детект изнутри: базовый навык обнаружения инфраструктурной угрозы на уровнях L2–L4 — своими руками, без облаков и дорогого железа.

Статья Fast-flux DNS обнаружение: от TTL-аномалий до блокировки C2-инфраструктуры

  • 594
  • 1
Ночной центр сетевых операций: три монитора отображают карту DNS с ротацией IP-адресов, центральный экран выводит предупреждение о double-flux. Холодный свет экранов падает на тёмную консоль.


📡 CISA, ФБР и АНБ в апреле 2025-го назвали fast-flux «угрозой нацбезопасности» — double-flux сеть за 12 месяцев прокрутила 2960 уникальных IP на 193 доменах, рекордный домен сменил 1582 адреса.

Single-flux держит TTL 60–180 сек и ротирует пул из 3–5 A-записей каждые 3–10 минут — каждый IP это residential-узел или заражённый роутер. Double-flux добавляет ротацию NS-серверов: блокировка IP бессмысленна, единственный рабочий вектор — перехват домена у регистратора.

MITRE T1568.001 покрывает ротацию IP, T1665 — сокрытие mothership, T1090.003 — flux-агенты как multi-hop прокси.

💡 SOC блокирует IP — а за fast-flux доменом их уже тысяча. Mothership не виден ни в одном из заблокированных адресов.

Статья Bulletproof Hosting: как работает инфраструктура киберпреступников на примере Media Land

  • 879
  • 0
Серверный блок 1U на светло-сером бетоне, подсвеченный холодным голубым светом. На алюминиевой панели выгравировано «AS MEDIA LAND», цветные кабели уходят в разные стороны.


🕵️ Media Land — bulletproof хостинг из Петербурга, восемь лет обслуживавший Snatch Team, GandCrab и Smokeloader. В ноябре 2025 OFAC наконец ввёл санкции против оператора yalishanda (Волосовик). Инфраструктура жила через Fast Flux DNS (T1568.001) и multi-hop proxy (T1090.003).

BPH закрывает MITRE ATT&CK TA0042 Resource Development: домены (T1583.001), DNS (T1583.002), VPS (T1583.003). Fast Flux даёт один домен с десятками IP за сутки — C2 и дроп-зоны меняют адреса быстрее, чем SOC успевает заблокировать IOC.

Детектировать BPH-трафик нужно через ASN-репутацию и DNS-аномалии: домен резолвится в 20+ IP за 24 часа — прямой маркер.

💡 Оператора деанонимизировали в 2017-м — санкции пришли через восемь лет. IOC протухают за часы, ASN живут годами.

Статья DoSQ: атака на 5G NR планировщик ресурсов через side-channel PDCCH

  • 540
  • 0
Стальная пластина с матрицей радиочастотных ресурсных блоков: часть ячеек вырвана, оставляя рваные провалы. Янтарный луч скользит по поверхности, отбрасывая тени сквозь пустоты.


📡 DoSQ превращает открытый PDCCH в оружие: USRP B210 декодирует DCI без ключей, вычисляет C-RNTI жертвы через CRC-перебор и глушит её PRB-аллокации точечной интерференцией — YouTube Live деградирует, соседний UE не замечает ничего.

Атака работает в два режима. Пассивный — синхронизация с SSB, извлечение PCI и SCS, построение карты аллокаций всех UE в соте через DCI-поток. Активный — таргетированная передача на PRB жертвы в том же слоте: HARQ-ретрансмиссии растут, MCS падает, scheduler сам транслирует деградацию обратно в PDCCH.

💡 Wideband jammer виден сразу — DoSQ работает в пределах шумового порога, пока scheduler сам не выдаст атаку через DCI.

Статья Расследование сетевых атак с помощью NTA: от аномалии в трафике до полной цепочки атаки

  • 839
  • 1
1784195163870.webp


🔍 NTA-платформа подняла алерт средней критичности: 847 DNS-запросов к одному поддомену за 30 минут. EDR молчал — svchost.exe выглядел легитимным. Через 4 часа расследования выяснилось: DNS-туннель T1071 гнал данные наружу уже 11 дней, 340 МБ через TXT-записи.

tshark вскрыл паттерн: поддомены вида `aGVsbG8gd29ybGQ.data.update-srv[.]xyz` содержали Base64-строки, объём ответов превышал запросы в 8 раз — классика обратного C2-канала. Второй кейс — SMB lateral movement в 2:40 ночи в субботу: impacket secretsdump через RemoteOperations, обращения к C$ share и файлам SAM/SYSTEM на четырёх серверах, с которыми хост раньше никогда не общался.

💡 EDR чист, антивирус молчит — атака живёт в сети. Без записи трафика 340 МБ ушли бы незамеченными.

Статья NetFlow и обнаружение аномалий: практическое руководство для Blue Team

  • 537
  • 0
Макросъёмка тыльной панели маршрутизатора на тёмном антистатическом коврике. Крупные паяные соединения и крошечный OLED-дисплей с зелёными строками статуса NetFlow освещены жёстким голубым боковым...


📡 EDR молчал 8 часов: рабочая станция HR отправила 47 000 DNS-запросов с поддоменами по 63 символа к серверу в Юго-Восточной Азии — DNS-туннель T1572 поймал только NetFlow с border-маршрутизатора.

75% вторжений (CrowdStrike GTR 2025) не оставляют вредоносных файлов — сигнатуры бесполезны. NetFlow v9/IPFIX даёт src/dst IP, порты, bytes, TCP-флаги и длительность сессии: 1–5 ГБ в сутки против сотен при full packet capture. Beaconing виден по интервалам, малым avg_bytes < 1 КБ и нестандартным портам T1571.

Без baseline любой порог — шум. NIST CSF v2.0 DE.AE-01 требует профиль нормального трафика по сегментам: серверный VLAN, DMZ и пользовательские подсети строятся отдельно.

💡 EDR видит процессы — NetFlow видит поведение сети. DNS-туннель живёт там, где агент молчит.

Статья Защита от DDoS атак: anycast, scrubbing-центры, rate limiting и автоматизация реагирования

  • 654
  • 0
Схема сети anycast на плотной бумаге с узлами и цифрами трафика лежит на светлом столе. Рядом — латунная линейка и перьевая ручка с тёмными чернилами.


🛡️ UDP flood на 180 Гбит/с — и NOC-инженер вручную набирает команду активации scrubbing-центра. BGP-конвергенция 4 мин + GRE-туннель 2 мин = платёжный шлюз лежит, четверть месячного SLA-бюджета (99.95% uptime) сгорела.

Anycast-сеть из 20 PoP распределила бы атаку автоматически — по 9 Гбит/с на точку, inline scrubbing за 3 мс, без единого BGP-изменения. Многовекторные атаки (T1498.001 + T1499.002) в 2025 году составляют 52% инцидентов — TCP carpet-bombing сменяется DNS amplification за три минуты, пока NOC разгребает первый вектор.

On-demand scrubbing с GRE-туннелем даёт 10–20 Тбит/с ёмкости, но скрытая цена — время диверсии.

💡 Anycast слеп к L7: sub-Gbps HTTP flood проходит 60–120 сек до порога NetFlow-детекции.

Статья Безопасность корпоративной Wi-Fi сети: WIDS/WIPS, hardening 802.1X и detection rogue AP

  • 616
  • 0
Самодельная точка доступа на одноплатном компьютере на тёмном антистатическом коврике. Голубой дисплей отображает статус атаки, магентовая подсветка выделяет антенны и паяные соединения платы.


📡 Evil twin проработал три недели в переговорной зоне: BSSID отличался на один октет, сигнал был на 8 dBm мощнее корпоративной AP — WIDS молчал, потому что whitelist BSSID никто не настроил. Утекли учётки 14 сотрудников.

Цепочка атаки: airodump-ng собирает BSSID и каналы, hostapd-wpe разворачивает evil twin и перехватывает EAP-хэши через PEAP/MSCHAPv2 на поддельном RADIUS. Классика MITRE T1557 — без физического доступа, из парковки или кафе через стену.

Hardening: whitelist BSSID с порогом RSSI выше -65 dBm = Critical, dedicated sensor mode вместо background scanning (MTTD 30–90 сек против 20+ мин), валидация сертификата RADIUS на клиентах.

💡 WIDS включён — но без whitelist BSSID это генератор тишины, а не алертов.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
53 223
Сообщения
348 046
Пользователи
163 504
Новый пользователь
Viktory