Форум информационной безопасности - Codeby.net

Статья OSINT аудит цифрового следа компании: от разведки атакующего до обнаружения Blue Team

  • 212
  • 0
Распечатанное досье разведки на тёмном матовом столе: страницы с деревом поддоменов, сеткой хостов и сканом секретов. За ним — стеклянная доска с цепочкой атаки.


🕵️ 23,8 млн захардкоженных секретов залиты в публичный GitHub за 2024 год — рост 25% (GitGuardian). APT-группировка проходит MITRE T1589–T1596 до первого эксплойта, пока SOC не видит ни одного алерта.

Пассивная разведка не касается периметра: Amass и Subfinder агрегируют поддомены из Certificate Transparency логов, crt.sh раскрывает `jenkins-build.company.com` и `vpn-east.company.com` — топологическую карту внутренней инфраструктуры бесплатно. Вакансия «Senior Okta Engineer, миграция с AnyConnect на Zscaler ZPA» сообщает атакующему стек, вендоров и факт незавершённой миграции. AWS-ключи и токены Twilio в публичных репо дают вход без эксплойта.

💡 SOC мониторит трафик — атакующий работает в публичных источниках. Фаза разведки невидима для любого EDR.

Статья Реверс-инжиниринг для CTF: анализ упаковщиков, поиск OEP и написание KeyGen

  • 190
  • 0
Ночная лаборатория CTF: монитор с отладчиком x64dbg, подсвеченный адрес OEP и граф энтропии UPX. Янтарная лампа, бирюзовая LED-подсветка стола, размытые огни серверной стойки.


🔍 PicoCTF 2024: UPX-packed бинарь, три уровня IsDebuggerPresent и кастомный шифр — семь RE-задач, которые большинство бросает после первого брейкпоинта на strcmp.

Разбор идёт по полной цепочке: DIE-triage по энтропии секций, ручная распаковка с ESP-триком в x64dbg, поиск OEP через ScyllaHide, патчинг регистров для обхода антиотладки (T1622) и дамп памяти через Scylla. Hex-адреса, листинги Ghidra, конкретные команды — без пропущенных шагов.

Финал — реверс кастомного XOR-каскада и написание KeyGen по восстановленной математике валидации. Те же техники — T1027.002, T1140 — один в один встречаются в APT-сэмплах, поэтому навык переносится прямо в malware analysis.

💡 Русскоязычные writeup'ы останавливаются на «нашёл строку в OllyDbg» — упаковщики и keygen там не живут.

Статья CVE-2026-42826: Azure DevOps уязвимость — разбор вектора и цепочка атаки на CI/CD

  • 164
  • 0
Разорванный конверт с восковой печатью на антистатическом мате, из которого высыпаются строки токенов на прозрачном пергаменте. Сломанная печать с надписью выделена глубоким красным в десатурирован...


💣 CVE-2026-42826 (CVSS 10.0) даёт неаутентифицированный доступ к Azure DevOps без единого клика жертвы — PAT-токены, service connections и YAML-пайплайны утекают через один запрос.

Вектор AV:N/AC:L/PR:N/UI:N/S:C — эксплуатация без привилегий, scope changed. Kill chain: T1190 → T1552.001 (кража PAT и service connection keys) → T1213.003 (дамп Git-репозиториев) → T1677 (Poisoned Pipeline Execution). CISA SSVC фиксирует automatable: yes при technical impact: total.

💡 Microsoft поставила Information Disclosure максимум 10.0 — потому что секреты CI/CD это и есть ключи от всей инфраструктуры.

Статья Splunk уязвимость CVE-2026-20253: полный разбор атаки и защита SIEM

  • 134
  • 0
Крупный план платы расширения сервера с обгоревшими контактами разъёма. На шелкографии выгравирована надпись CVE-2026-20253, жёсткий свет лампы выхватывает повреждённые дорожки из темноты.


🚨 CVE-2026-20253 (CVSS 9.8, EPSS top 1%) взломала Splunk Enterprise через незащищённый PostgreSQL sidecar — pre-auth RCE без единого credentials. CISA дала три дня на патч, active exploitation подтверждён Splunk PSIRT.

watchTowr Labs показали полную цепочку: POST на /en-US/splunkd/__raw/v1/postgres/recovery/backup с заголовком Authorization: Basic Og== (пустые credentials) — и path traversal через backupFile создаёт файлы в произвольных директориях. AWS-инсталляции уязвимы из коробки — sidecar активирован по умолчанию. Затронуты ветки 10.2.0–10.2.3 и 10.0.0–10.0.6.

Патч: 10.2.4 / 10.0.7.

💡 SOC детектирует угрозы через Splunk — но кто детектирует атаку на сам Splunk?

Статья Детектирование LLM-сгенерированного контента: от perplexity-метрик до SOC-playbook

  • 132
  • 0
Распечатанный отчёт триажа на кремовой бумаге с таблицей сравнения метрик perplexity и burstiness. Латунный пресс-папье и перьевая ручка в мягком дневном свете.


🧠 GPT-фишинг проходит SPF, DKIM и human review — BEC-письмо с нулевой burstiness и perplexity ниже порога уже в вашем тикете. CrowdStrike фиксирует удвоение GenAI-атак за 2024 год, IBM X-Force считает: LLM генерирует фишинг в 11.4× быстрее человека.

Детектирование строится на двух zero-shot сигналах без дообучения: perplexity reference-модели и burstiness — вариативность длины предложений. LLM выдаёт равномерный поток токенов с низкой perplexity, человек «удивляет» модель. Оба числа в красной зоне — приоритет тикета растёт. MITRE T1683.001 и T1566 покрывают kill chain от генерации до Initial Access.

💡 Письмо прошло все фильтры — SOC смотрит на URL и вложения, а сигнал был в статистике самого текста.

Статья Threat Intelligence платформы 2025-2026: полный обзор TIP, IOC-менеджмента и инструментов киберразведки для security-инженера

  • 206
  • 0
Ночной зал SOC: три монитора с графами угроз и потоками индикаторов компрометации освещают стол холодным бирюзовым светом. Рассеянные кабели и кружка кофе в глубоких тенях.


🔥 57% организаций узнают о взломе не от своего SOC, а от партнёров, полиции или исследователей.

За 11 дней (медианное dwell time по Mandiant) атакующий успевает вынести всё ценное, закрепиться в AD и выставить доступ на продажу. Threat Intelligence существует ради сокращения этого разрыва — но большинство TI-программ застревают на «загрузили фиды в SIEM» и получают ещё один источник шума вместо intelligence.

Эта hub-статья — полная карта направления: чем TIP отличается от SIEM и почему один SIEM не справляется с фидами, разбор open-source платформ (MISP vs OpenCTI), 10 коммерческих и 11 российских решений для импортозамещённого SOC, жизненный цикл IOC, стандарты STIX 2.1/TAXII, OSINT и пивотинг от одного домена до полной карты актора. Плюс тренды — identity intelligence, infostealer-экономика, рынок IAB — decision tree выбора TIP и чеклист внедрения.

💡 Практическая карта для SOC-аналитиков и TI-инженеров: ценность даёт не количество IOC, а контекст...

Статья TDS малварь распространение через фейковые сайты open-source: от SEO poisoning до Remus Stealer

  • 167
  • 0
Планшет на светлом столе отображает схему редиректов TDS с узлами SEO-отравления. Рядом лежит бумага с рукописным сравнением легитимных и троянизированных ссылок.


🕵️ Check Point зафиксировали кампанию: клоны ghidralite[.]com, dnspy[.]org и ilspy[.]org раздают Remus Stealer через TDS-редиректы — 5 000+ сэмплов на VirusTotal, 100+ активных доменов, три семейства малвари.

CloudFront-скрипт перехватывает mousedown и подменяет href на TDS-URL с гео-фильтрацией и ASN-проверкой — жертва видит легитимный GitHub в статусбаре, а получает пейлоад. MITRE T1608.006 (SEO Poisoning) + T1583.001: домены набирали поисковый авторитет месяцами до активной раздачи малвари.

Remus Stealer сливает данные из 20+ браузеров, криптокошельков и 2FA-инструментов.

💡 Атакуют не бухгалтеров — атакуют реверс-инженеров. Один «Ghidra» — и ваши ключи в чужой сети.

Статья CVE-2026-40281: инъекция аргументов ExifTool в Gotenberg — от path traversal до RCE через PDF API

  • 151
  • 0
Разобранный серверный модуль на антистатическом коврике под жёстким верхним светом. Экран диагностики отображает текст об инъекции аргументов с хроматическими артефактами в пурпурно-голубых тонах.


🧨 CVE-2026-40281 в Gotenberg (CVSS 10.0, CWE-88): один POST без аутентификации к /forms/pdfengines/metadata/write — и ExifTool перемещает файлы куда угодно внутри контейнера. CVE-2026-42589 (CVSS 9.8) добивает RCE через Perl-инъекцию в флаг -if.

Gotenberg — stateless PDF API, по умолчанию без auth на порту 3000. Фикс v8.30.1 закрыл ключи метаданных regex-паттерном, но значения остались неэкранированы: символ \n в поле Title разрывает stdin ExifTool на два аргумента — -Title=test и -FileName=/tmp/pwned. Pseudo-tags -Directory + -FileName перемещают PDF прямо в /etc/passwd.

💡 SOC смотрит на HTTP-статусы — атака возвращает 200. Эксплуатация невидима без инспекции тела запроса.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
52 878
Сообщения
347 284
Пользователи
162 221
Новый пользователь
bam102010