Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
Сетевые технологии
Беспроводные сети, которые изначально создавались для работы в Интернете с мобильных устройств, сейчас используются повсеместно, в том числе для создания внутренних сетей компаний. Неудивительно, что их безопасность выходит на первый план. При взломе Wi-Fi учитывают особенности, характерные для проводных сетей, и свойства среды, в которой передаётся сигнал. В Wi-Fi проще получить доступ к передаваемым данным или повлиять на сам канал. И первой преградой на пути взломщика становится пароль. Безопасность беспроводных сетей обеспечивают по-разному. Существуют открытые системы, которые работают по тем же принципам, что проводные: подключиться к каналу и получать данные может кто угодно. WEP – первое поколение и стандарт защиты Wi-Fi, разработанный в 1990 году, сейчас почти не используется. WPA и WPA2 – второе поколение защиты. Стандарт поддерживает разные алгоритмы шифрования и шифрует данные каждого клиента по отдельности. В разделе собраны статьи и рекомендации по поиску уязвимостей Wi-Fi, а также выстраиванию защиты сети.
SS7-атака увела миллионы евро у клиентов немецких банков за несколько часов — без взлома серверов. SRI4SM и UpdateLocation перехватили SMS с одноразовыми кодами, деньги вывели за минуты.
Цепочка проста: логин и пароль крадут инфостилерами или фишингом, а второй фактор добывают через MAP-операции SS7 — SendRoutingInfoForSM возвращает IMSI и адрес MSC/VLR жертвы, UpdateLocation регистрирует её на поддельном узле. CrowdStrike фиксирует: 75% вторжений 2024 года используют валидные credentials, SS7 закрывает недостающий второй фактор.
Банк видит только успешный логин — сигнальная сеть перехватила SMS ещё до того, как сработала любая защита на уровне приложения.
Media Land и ML.Cloud обслуживали LockBit, BlackSuit и Play — 62 млн долларов вымогательства через 21 штат. Санкции OFAC, Австралии и Великобритании не убили инфраструктуру: операторы мигрировали на свежие ASN за считанные дни.
Bulletproof-хостинг — не «дата-центр с ленивым abuse-деском», а сервисный слой криминальной экономики. Оператор получает ASN через подконтрольный LIR за одну рабочую неделю, объявляет /24-блоки через BGP, ставит C2-панели ransomware — T1583.004, T1568.001 Fast Flux DNS, T1090.003 Multi-hop Proxy. RPKI не помогает: ROA валиден, потому что подписан самим оператором.
После takedown Play опубликовала данные пяти новых жертв — группировка просто переехала.
Блокируете IP и ASN — APT уже на новом ROA. Модель устойчива, блоки ротируются.
Устрой DDoS сам на себя — и поймай его собственными правилами Suricata.
Для полноценного исследования сетевой безопасности не нужны дата-центры, дорогие роутеры или арендованные серверы. Весь стенд разворачивается прямо на рабочем ноутбуке, а полигоном служит локальная петля 127.0.0.1 — трафик не покидает пределы ядра ОС, что делает её идеальным и абсолютно безопасным полем для тестов под высокой пакетной нагрузкой.
Во второй части — чистая практика: установка Suricata 8.x через Homebrew на macOS, написание кастомных сигнатур local.rules против SYN-флуда (L4) и ICMP-флуда (L3), генерация контролируемой лавины пакетов через Python и штатный ping -f, и мониторинг алертов в реальном времени через tail -f. Вы выступаете сразу в двух ролях — атакующего и защитника.
Практическая лабораторная для тех, кто хочет понимать детект изнутри: базовый навык обнаружения инфраструктурной угрозы на уровнях L2–L4 — своими руками, без облаков и дорогого железа.
CISA, ФБР и АНБ в апреле 2025-го назвали fast-flux «угрозой нацбезопасности» — double-flux сеть за 12 месяцев прокрутила 2960 уникальных IP на 193 доменах, рекордный домен сменил 1582 адреса.
Single-flux держит TTL 60–180 сек и ротирует пул из 3–5 A-записей каждые 3–10 минут — каждый IP это residential-узел или заражённый роутер. Double-flux добавляет ротацию NS-серверов: блокировка IP бессмысленна, единственный рабочий вектор — перехват домена у регистратора.
Media Land — bulletproof хостинг из Петербурга, восемь лет обслуживавший Snatch Team, GandCrab и Smokeloader. В ноябре 2025 OFAC наконец ввёл санкции против оператора yalishanda (Волосовик). Инфраструктура жила через Fast Flux DNS (T1568.001) и multi-hop proxy (T1090.003).
BPH закрывает MITRE ATT&CK TA0042 Resource Development: домены (T1583.001), DNS (T1583.002), VPS (T1583.003). Fast Flux даёт один домен с десятками IP за сутки — C2 и дроп-зоны меняют адреса быстрее, чем SOC успевает заблокировать IOC.
Детектировать BPH-трафик нужно через ASN-репутацию и DNS-аномалии: домен резолвится в 20+ IP за 24 часа — прямой маркер.
Оператора деанонимизировали в 2017-м — санкции пришли через восемь лет. IOC протухают за часы, ASN живут годами.
DoSQ превращает открытый PDCCH в оружие: USRP B210 декодирует DCI без ключей, вычисляет C-RNTI жертвы через CRC-перебор и глушит её PRB-аллокации точечной интерференцией — YouTube Live деградирует, соседний UE не замечает ничего.
Атака работает в два режима. Пассивный — синхронизация с SSB, извлечение PCI и SCS, построение карты аллокаций всех UE в соте через DCI-поток. Активный — таргетированная передача на PRB жертвы в том же слоте: HARQ-ретрансмиссии растут, MCS падает, scheduler сам транслирует деградацию обратно в PDCCH.
Wideband jammer виден сразу — DoSQ работает в пределах шумового порога, пока scheduler сам не выдаст атаку через DCI.
NTA-платформа подняла алерт средней критичности: 847 DNS-запросов к одному поддомену за 30 минут. EDR молчал — svchost.exe выглядел легитимным. Через 4 часа расследования выяснилось: DNS-туннель T1071 гнал данные наружу уже 11 дней, 340 МБ через TXT-записи.
tshark вскрыл паттерн: поддомены вида `aGVsbG8gd29ybGQ.data.update-srv[.]xyz` содержали Base64-строки, объём ответов превышал запросы в 8 раз — классика обратного C2-канала. Второй кейс — SMB lateral movement в 2:40 ночи в субботу: impacket secretsdump через RemoteOperations, обращения к C$ share и файлам SAM/SYSTEM на четырёх серверах, с которыми хост раньше никогда не общался.
EDR чист, антивирус молчит — атака живёт в сети. Без записи трафика 340 МБ ушли бы незамеченными.
EDR молчал 8 часов: рабочая станция HR отправила 47 000 DNS-запросов с поддоменами по 63 символа к серверу в Юго-Восточной Азии — DNS-туннель T1572 поймал только NetFlow с border-маршрутизатора.
75% вторжений (CrowdStrike GTR 2025) не оставляют вредоносных файлов — сигнатуры бесполезны. NetFlow v9/IPFIX даёт src/dst IP, порты, bytes, TCP-флаги и длительность сессии: 1–5 ГБ в сутки против сотен при full packet capture. Beaconing виден по интервалам, малым avg_bytes < 1 КБ и нестандартным портам T1571.
Без baseline любой порог — шум. NIST CSF v2.0 DE.AE-01 требует профиль нормального трафика по сегментам: серверный VLAN, DMZ и пользовательские подсети строятся отдельно.
EDR видит процессы — NetFlow видит поведение сети. DNS-туннель живёт там, где агент молчит.
UDP flood на 180 Гбит/с — и NOC-инженер вручную набирает команду активации scrubbing-центра. BGP-конвергенция 4 мин + GRE-туннель 2 мин = платёжный шлюз лежит, четверть месячного SLA-бюджета (99.95% uptime) сгорела.
Anycast-сеть из 20 PoP распределила бы атаку автоматически — по 9 Гбит/с на точку, inline scrubbing за 3 мс, без единого BGP-изменения. Многовекторные атаки (T1498.001 + T1499.002) в 2025 году составляют 52% инцидентов — TCP carpet-bombing сменяется DNS amplification за три минуты, пока NOC разгребает первый вектор.
On-demand scrubbing с GRE-туннелем даёт 10–20 Тбит/с ёмкости, но скрытая цена — время диверсии.
Anycast слеп к L7: sub-Gbps HTTP flood проходит 60–120 сек до порога NetFlow-детекции.
Evil twin проработал три недели в переговорной зоне: BSSID отличался на один октет, сигнал был на 8 dBm мощнее корпоративной AP — WIDS молчал, потому что whitelist BSSID никто не настроил. Утекли учётки 14 сотрудников.
Цепочка атаки: airodump-ng собирает BSSID и каналы, hostapd-wpe разворачивает evil twin и перехватывает EAP-хэши через PEAP/MSCHAPv2 на поддельном RADIUS. Классика MITRE T1557 — без физического доступа, из парковки или кафе через стену.
Hardening: whitelist BSSID с порогом RSSI выше -65 dBm = Critical, dedicated sensor mode вместо background scanning (MTTD 30–90 сек против 20+ мин), валидация сертификата RADIUS на клиентах.
WIDS включён — но без whitelist BSSID это генератор тишины, а не алертов.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.