Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
На пентесте финтех-компании скоуп содержал 12 доменов — passive recon вскрыл 47 забытых поддоменов: staging-API без аутентификации, Jenkins с дефолтными кредами, три dev-окружения с debug-режимом. Два актива дали initial access без единого эксплойта.
ASM-подход меняет логику работы: вместо nmap по выданному скоупу вы сами строите карту внешних активов через MITRE T1590, T1596, T1595. Subfinder агрегирует 40+ источников CT-логов и DNS-дампов, Amass строит граф связей через ASN и WHOIS — разница между ними 15–30% дополнительных поддоменов.
Пентестер закрыл 12 доменов из скоупа — и не тронул 47 реальных точек входа. ASM — это не сканер, это смена вопроса.
На шести из восьми OT-пентестов путь от корпоративного VLAN до ПЛК насосной станции проходил через один неуправляемый коммутатор без ACL — никакого ICS-IDS, никакого файрвола, один L2-свитч и ты в одном broadcast-домене с контроллером.
Полный kill chain: пассивная разведка SCADA через Shodan/S7scan, ARP-спуфинг в плоской сети, захват S7comm-трафика в Wireshark — пароль CPU S7-300 восстанавливается тривиально. Финал — Modbus FC16 Write Multiple Registers напрямую на ПЛК без единого эксплойта, с маппингом на MITRE ATT&CK ICS T0836/T0855.
Claroty и Dragos развёрнуты на 15–20% объектов КИИ — остальные слепы.
CrowdStrike на инженерной станции видит всё — и пропускает Modbus FC16, летящий мимо неё прямо в регистры контроллера.
40 секунд от Shodan до насосной станции: VNC без аутентификации на Wonderware InTouch открыл прямой доступ к HMI водоочистных сооружений — nmap -p 5900-5910 --script vnc-info, затем vncviewer, и физический процесс под контролем.
На реальном пентесте три VNC-сервера на портах 5900–5902 работали без пароля. Kill chain по MITRE ATT&CK: T1596.005 — разведка через Shodan с запросом port:5900 "Authentication: (1) None", T1133 — прямое подключение, T1113 — скриншоты мнемосхемы, T1489 — модификация уставок давления мышкой через GUI.
IDS молчит — VNC-трафик легитимен. От initial access до физического воздействия один шаг, без C2 и payload.
Танкер SKIPPER (IMO: 9304667) провёл 200 дней без AIS-передач, подделал позицию на 1 200 морских миль и «нарисовал» себя у Гайаны — пока грузился на венесуэльском терминале Сан-Хосе. Те же техники работают вдоль ливийского побережья и у банки Хёрдс близ Мальты.
Методология раскрытия: IMO-номер как единственный постоянный якорь идентичности → проверка через Equasis и IMO GISIS → выгрузка маршрутной истории за 90–180 дней в MarineTraffic → импорт треков в QGIS с временными метками. Ключевой индикатор — изменение осадки через AIS-разрыв: ушло в балласте, вернулось гружёным без легитимных портовых заходов.
Транспондер молчит — судно работает. Разрыв в AIS это не баг покрытия, а сигнал.
Один HTTP-запрос с чужим VIN — и Burp вернул GPS, уровень топлива и статус замков. BOLA в REST API европейского OEM: backend не проверял, принадлежит ли VIN аутентифицированному пользователю. Тот же класс ошибок, что Curry et al. вскрыли в Kia в 2024-м.
Kill chain стартует с APK: jadx декомпилирует Retrofit-клиент, grep вытаскивает захардкоженные endpoint'ы и OAuth client_secret (T1552.001). Objection снимает certificate pinning, Burp перехватывает трафик. Цель — IDOR в /vehicles/{vin}/commands: unlock + engine start на произвольном VIN через BOLA (API1:2023, MITRE T1190).
BOLA в automotive API — не утечка данных. Это физический доступ к чужому автомобилю в одном HTTP-запросе.
Четыре итерации — и только четвёртая дала foothold: .app-бандл с Perl-шебангом через SMB без атрибута com.apple.quarantine обошёл Gatekeeper, XProtect и AMFI на Sonoma 14.x под MDM.
Gatekeeper — вертикальная конструкция: пробой одного звена обрушивает всё. Атрибут com.apple.quarantine — единственный триггер проверки, и любой процесс стирает его без спецправ. SMB-доставка, curl/wget без карантинного флага, вторичные дропперы — всё это T1553.001 и T1204.002 в связке.
AMFI встречает даже после отключения Gatekeeper: неподписанный бинарь на Apple Silicon валится с «code signature validation failed» в логах ядра.
EDR видит процессы — но SMB-доставка без quarantine-атрибута проходит мимо Gatekeeper полностью.
ASCII-конвертер на первый взгляд — обычный инструмент. Первая гипотеза: CMD Injection. Проверка payload {{ 7*7 }} вернула 49 — перед нами Jinja2 и классический SSTI.
Server-Side Template Injection позволяет взаимодействовать с подклассами Python напрямую. Через {{ [].__class__.__base__.__subclasses__() }} получаем список доступных классов. На индексе 137 — os._wrap_close: класс из модуля os, через который открывается доступ к глобальной области видимости модуля и функциям popen() и system().
Payload {{ [].__class__.__base__.__subclasses__()[137].__init__.__globals__['popen']('ls -lah').read() }} показывает структуру файлов проекта. Финальный шаг — grep по app.py для вывода флага без лишнего кода приложения.
Группировка Play слила данные Dallis Law Firm — одна из семи жертв за неделю. ALPHV/BlackCat вынесла 3,6 ТБ из HWL Ebsworth за 72 часа: от spearphishing-вложения до шифрования через T1566.001 → T1078 → T1213 → T1490 → T1486.
Kill chain стартует в 09:15 понедельника — партнёр открывает «график заседаний» с макросом. К 02:00 вторника атакующие уже в iManage или NetDocuments: один аккаунт без matter-сегрегации — доступ ко всему хранилищу. В 03:00 среды: vssadmin delete shadows /all /quiet, bcdedit, запуск шифровальщика.
SOC-чеклист: алерты на массовый доступ к DMS ночью, запуск 7z.exe с ключом -p, обращения к vssadmin и wmic shadowcopy.
Юрфирма хранит данные уровня Fortune 500 — при защите уровня SMB без IR-плана.
340 Gbps UDP-флуда в 9:15 — и ровно в 10:10 WAF фиксирует 2400 rps на эндпоинт авторизации. Пока SOC разгребал NTP reflection/amplification (T1498.002), L7-вектор T1499.003 уже шёл в обход.
Многовекторная атака — классическая дымовая завеса: volumetric-удар по L3/L4 отвлекает дежурную смену, второй вектор стартует в окно хаоса. Финтех из постмортема потерял 55 минут и миллионы на незавершённых транзакциях. DDoS-as-a-Service платформы опустили порог входа ниже Netflix-подписки.
Статья разбирает архитектурные стратегии 2026 — cloud scrubbing (DDoS-Guard, Qrator), on-premise (Arbor TMS, Radware DefensePro), гибрид по модели Kentik и BGP blackholing.
SIEM без корреляции T1498+T1499 как единого инцидента видит два алерта вместо одной атаки.
РКН приходит через 10 дней — реестр ИСПДн не обновлялся год, согласия для мобильного приложения не оформлены, поручение облачному провайдеру отсутствует. Чеклист из 12 пунктов и detection-правила для SIEM, чтобы закрыть дыры до визита инспектора.
Инспектор РКН не идёт сразу в серверную — первые 30 минут чисто документарные: реестр на pd.rkn.gov.ru, приказ по ст. 22.1, политика на сайте без авторизации, 5–10 случайных согласий против фактических полей CRM. Расхождение между задекларированными целями и реальными потоками ПДн — первое замечание в акте.
Большинство замечаний в актах РКН — про бумаги, а не про железо. SIEM настроен, СрЗИ сертифицированы, поручение провайдеру не подписано.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.