Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
Sandworm отключал энергосеть командами IEC 104 по C_SC_NA_1 прямо с historian-сервера. Volt Typhoon сидел в инфраструктуре США годами через LOTL. CHERNOVITE собрал PIPEDREAM под конкретные PLC-вендоры — Schneider, OMRON, любой OPC UA.
Три группировки — три модели атаки по MITRE ATT&CK for ICS. Sandworm идёт через spearphishing → ntdsutil NTDS.dit dump → lateral movement к historian → нативные IEC 104 команды на RTU. Volt Typhoon обходится без малвари: netsh, wmic, Living-off-the-Land в OT-сегменте, нулевых артефактов для EDR.
Historian — легитимный мост IT↔OT. Именно поэтому его компрометация годами остаётся невидимой для SOC.
NetSupport, ScreenConnect, SimpleHelp — атакующие разворачивают self-hosted C2 на VPS и прячутся за подписанными бинарниками. SOC ловит агента на эндпоинте, пока сервер управления остаётся слепым пятном.
Fingerprinting через Shodan, Censys и Netlas переворачивает логику: те же инструменты, которые атакующий использует по T1596.005, работают против его инфраструктуры. MurmurHash3 от favicon панели, комбинация http.headers.server + http.status_code, JARM-отпечаток TLS — три независимых сигнатуры дают кластер C2 одним запросом.
Свежий self-signed сертификат на IP из AS дешёвого хостера, домен младше 14 дней, порт 443 с заголовками ScreenConnect — это уже actionable IOC.
EDR молчит — агент подписан вендором. Охота начинается не на хосте, а в Shodan.
XPC + NIB injection отключает CrowdStrike Falcon и Kandji MDM на macOS без sudo и kernel-эксплойтов — от имени стандартного пользователя. CVE-2026-39118 на руках, Apple архитектуру менять отказался.
Red team финтех-компании упёрлась в Falcon через 60 секунд после initial access: перекомпиляция, шифрование шеллкода, обфускация — агент ловил по поведению. Выход нашли через исследование XM Cyber: слабая XPC-валидация (Team ID не верифицируется), NIB injection и злоупотребление kernel trust cache дают полное отключение EDR и MDM.
Falcon мониторит exec/mmap через ES Framework — но XPC-канал между его же компонентами остаётся слепой зоной.
Qilin не пишет ICS-эксплойты — группа шифрует historian и ERP, роняя завод за часы. CVE-2024-21762 (CVSS 9.8) в FortiOS без патча на IT/OT DMZ — точка входа. 1020 ransomware-инцидентов в промышленности за один квартал по данным Dragos.
Kill chain стартует с эксплуатации CVE-2024-21762: out-of-bounds write в FortiOS 7.0–7.4 без аутентификации (PR:N). Далее — lateral movement через historian на непатченном Windows Server, Modbus без аутентификации, ERP в той же flat-сети. Специализированный ICS-malware не нужен: каскадный эффект от шифрования IT-слоя останавливает линию.
SOC видит Windows-эндпоинты — Qilin идёт через FortiGate в OT-DMZ, где EDR молчит.
Большинство организаций не знает, чем владеет буквально. В 9 из 10 проектов заказчик не видит собственной инфраструктуры целиком. Забытый dev-сервер, VPN-концентратор пятилетней давности, S3-бакет от уволившегося подрядчика — всё это реальные точки входа.
Навигационный хаб по 15 материалам: пассивная разведка через robots.txt, sitemap и .well-known; subdomain enumeration через Amass, Subfinder и dnsx; Passive DNS и CT-логи; Shadow IT от забытого поддомена до initial access; EASM-платформы и connectorless-перечисление; сравнение Shodan, Censys, FOFA и Netlas; SpiderFoot vs Recon-ng vs Amass; PhoneInfoga.
Decision tree по выбору стека: 1-3 домена за 1-2 дня — ручной workflow; корпорация с десятками доменов — автоматизированный pipeline; red team — continuous discovery через Certstream.
Качественная инвентаризация определяет результат пентеста задолго до первого эксплойта. CMDB показывает узлы — пентестер видит пути.
Один GET-запрос к /robots.txt вскрыл staging-среду финтех-сервиса: Swagger UI, два admin-эндпоинта и карту внутреннего API — ноль алертов в WAF, ноль записей в IDS, ноль подозрений у SOC.
MITRE T1593 (Search Open Websites/Domains) — техника, которую штатный стек мониторинга не видит в принципе. Директива Disallow в robots.txt — не инструкция «куда не ходить», а перечень самого интересного: /admin, /api/v2/internal, /staging. Wayback Machine добавляет историю: curl к архиву покажет удалённые пути, которые до сих пор живут на сервере.
Intune рапортовал «compliant» — пока iPhone финдиректора три недели сливал записи микрофона на C2 через HTTPS. Pegasus-класс имплантов не отражается как приложение, не триггерит jailbreak-detection и проходит все compliance-проверки.
MDM-решения — Intune, Jamf Pro, Workspace ONE — проектировались для управления конфигурацией, а не детекции компрометации. Kernel-level имплант с T1573 (Encrypted Channel) и certificate pinning невидим для MDM полностью. MTD-вендоры Lookout и Zimperium закрывают массовый stalkerware, но против свежей эксплойт-цепочки Pegasus работают с отставанием.
SOC видит зелёную галочку Intune — имплант работает ниже уровня, который MDM вообще способен наблюдать.
На пентесте финтех-платформы разработчики клялись: «CSRF невозможен — у нас CORS». Через 40 минут готовый PoC менял email аккаунта через автоматически сабмитящуюся POST-форму. CORS к запросу отношения не имел.
Браузер честно отправлял session cookie вместе с «простым» запросом — сервер не проверял ничего, кроме неё. Kill chain: жертва открывает вредоносную страницу → JS вызывает document.forms[0].submit() → cookie уходит автоматически → смена email → сброс пароля → полный захват аккаунта (MITRE T1185, T1190).
Защита работает только в связке: SameSite=Strict на session cookie, CSRF-токен привязанный к сессии, проверка Origin/Referer заголовков.
CORS защищает чтение ответа. Браузер всё равно отправит запрос — и cookie вместе с ним.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.