Разборы

библиотека технических материалов Написать
РАЗБОР
70 дней назад
IEC 62443 и NIST SP 800-82: OT безопасность на практике — security program и оценка зрелости

На gap-анализе химического предприятия в прошлом году мы нашли контроллер SIS (Safety Instrumented System) Triconex, подключённый к корпоративной сети через...

#iec 62443#nist sp 800-82#ot безопасность#security zones conduits
сп Сергей Попов 24 мин 0
РАЗБОР
70 дней назад
APT-атаки на промышленные системы: kill chain Sandworm, Volt Typhoon и CHERNOVITE по MITRE ATT&CK for ICS

В 2024 году Канадский центр кибербезопасности (CCCS) выпустил предупреждение о хактивистской активности против канадских систем промышленного управления...

#apt-атаки на промышленные системы#chernovite pipedream#mitre att&ck for ics#sandworm атаки на энергосети
сп Сергей Попов 17 мин 0
РАЗБОР
71 день назад
Охота на угрозы RMM-инструменты: fingerprinting C2-инфраструктуры через Shodan, Censys и Netlas

Huntress фиксирует рост злоупотребления RMM-инструментами - заметная доля инцидентов связана с легитимным софтом для удалённого администрирования в руках...

#censys threat intelligence#fingerprinting c2 инфраструктуры#netlas поиск угроз#osint разведка кибератаки
сп Сергей Попов 19 мин 0
РАЗБОР
71 день назад
ICS ransomware атаки на промышленные системы: kill chain Qilin от Fortinet до OT-сегмента

1020 ransomware-инцидентов в промышленном секторе за один квартал. Не аномалия - новая норма. Данные Dragos (OT Cybersecurity Report, Q1 2026; рекомендуется...

#fortinet cve эксплуатация#ics ransomware#ot безопасность 2026#ot пентест
сп Сергей Попов 26 мин 0
РАЗБОР
71 день назад
Asset Management для пентестера: полная карта атакуемой инфраструктуры и охота на забытые активы

Большинство организаций не знает, чем владеет. Не в философском смысле - в буквальном. Для пентестера это подарок: в 9 из 10 проектов заказчик не видит...

#asset discovery инструменты#asset management пентест#easm пентест#passive reconnaissance
сп Сергей Попов 38 мин 0
РАЗБОР
72 дня назад
robots.txt, sitemap и .well-known: пассивная разведка веб-инфраструктуры без единого скана

На pre-engagement фазе аудита одного финтех-сервиса я отправил ровно один GET-запрос - к /robots.txt. В ответ получил пути к staging-среде с открытым...

#.well-known endpoint разведка#external attack surface management#footprinting веб-сайта#osint веб-инфраструктура
сп Сергей Попов 21 мин 0
РАЗБОР
72 дня назад
Обнаружение мобильного шпионского ПО в корпоративной среде: от слепых зон MDM до network-based detection

На аудите мобильного арсенала финтех-компании из топ-30 мы нашли iPhone финансового директора, который три недели сливал записи микрофона на C2-сервер через...

#mdm обнаружение шпионского по#mobile spyware detection#mobile threat defense#network-based detection мобильных угроз
сп Сергей Попов 20 мин 0
РАЗБОР
73 дня назад
Защита от DDoS атак: anycast, scrubbing-центры, rate limiting и автоматизация реагирования

UDP flood на 180 Гбит/с обрушивается на primary-ЦОД финтех-компании - входящий трафик превышает baseline в 40 раз. Дежурный инженер NOC лезет в wiki за...

#anycast маршрутизация#bgp anycast mitigation#ddos-устойчивая инфраструктура#rate limiting ddos
сп Сергей Попов 20 мин 0
РАЗБОР
73 дня назад
Вредоносные расширения Chrome: анализ кампании с 108 малварными аддонами и методы обнаружения

24 декабря 2024 года одно фишинговое письмо убило DLP-решение с 400 000 пользователей. Письмо было замаскировано под уведомление Chrome Web Store о...

#browser extension malware#chrome web store безопасность#declarativenetrequest злоупотребление#mitre att&ck t1176
сп Сергей Попов 22 мин 0
РАЗБОР
73 дня назад
Пентест браузерных расширений: методология анализа, уязвимости и detection для SOC

В конце 2024 года supply chain-атака на корпоративное расширение Cyberhaven для Chrome показала одну неприятную вещь: один скомпрометированный аккаунт...

#content script уязвимости#manifest v3 безопасность#siem мониторинг расширений#supply chain атаки расширения
сп Сергей Попов 22 мин 0
РАЗБОР
73 дня назад
Реагирование на инциденты в промышленных сетях: форензика PLC, TTPs атакующих и восстановление без остановки

Понедельник, 9:15 утра. SOC фиксирует аномальный всплеск Modbus-запросов с function code 0x10 (Write Multiple Registers) на участке, где штатный цикл опроса...

#incident response ot среда#ot soc реагирование#scada incident response playbook#анализ вредоносного по в асу тп
сп Сергей Попов 18 мин 0
РАЗБОР
DFIR 73 дня назад
Расследование инсайдерских инцидентов: форензика рабочих станций, анализ USB-активности и облачных хранилищ

Понедельник, 9:15. SOC получает DLP-алерт: менеджер отдела продаж экспортировал клиентскую базу CRM в CSV и отправил архив на личную почту. Заявление об...

#dfir#insider threat forensics#анализ usb-активности#артефакты windows форензика
сп Сергей Попов 22 мин 0
РАЗБОР
73 дня назад
Утечки данных Россия 2026: 4,5 млрд записей за три года — как детектировать утечку до штрафа

В январе 2024 года из одной российской организации утекло 500 млн записей. Роскомнадзор подтвердил факт, но ни название компании, ни вектор компрометации до...

#dlp-системы защита данных#incident response утечка данных#siem detection правила#коап 13.11 ответственность
сп Сергей Попов 18 мин 0
РАЗБОР
73 дня назад
theHarvester — инструмент разведки: от выбора источников до карты внешней поверхности атаки

На Red Team-контракте для логистической компании theHarvester за шесть минут собрал 47 email-адресов и 31 поддомен. Среди них - staging-API с открытым...

#email harvesting osint#footprinting пентест#osint разведка домена#passive dns разведка
сп Сергей Попов 20 мин 0
РАЗБОР
73 дня назад
OSINT кейс, проверка контрагента

И так, после недели отдыха с друзьями я опять с вами! :) Сегодня хочу рассказать вам о своём кейсе, проверка контрагента. При помощи егрюл по паспорту был...

#osint#osint коммерция#осинт#осинт кейс
qu quantum1 3 мин 0
РАЗБОР
74 дня назад
Атака Evil Twin на точку доступа: detection-playbook от deauth до алерта в SIEM

SOC-аналитик видит в консоли WIDS алерт: точка доступа с корпоративным SSID появилась на третьем этаже, но BSSID не совпадает ни с одним из inventory. Через...

#captive portal фишинг#karma mana атака#rogue ap обнаружение#siem корреляция wireless
сп Сергей Попов 19 мин 0
РАЗБОР
74 дня назад
Vaultjacking: фишинг Google Password Manager через один PIN — от AiTM до полного vault dump

Полгода я выстраивал AiTM-кампании против Google-аккаунтов - Evilginx2, кастомные прокси, перехват сессий. Главная боль при работе с Google: куки ротируются...

#aitm фишинг#credential harvesting#google password manager уязвимость#passkey безопасность
сп Сергей Попов 21 мин 0
РАЗБОР
74 дня назад
Операционализация Threat Intelligence: от сырых IOC до детектирующих правил SIEM

В консоли SIEM - алерт: indicator match по IP-адресу из коммерческого TI-фида. L1-аналитик открывает карточку: IP лежит в lookup два месяца, confidence...

#cti операционный процесс#ioc в siem правила#sigma правила siem#stix taxii siem интеграция
сп Сергей Попов 19 мин 0
РАЗБОР
74 дня назад
Threat intelligence feeds сравнение: бесплатные и коммерческие IOC-фиды для SOC

SIEM выбрасывает 847 алертов за ночь - все по IP-фиду, подключённому на прошлой неделе. Аналитик L1 разбирает четыре часа. Результат: три реальных хита...

#ioc фиды сравнение#stix taxii#threat intelligence feeds#автоматизация ioc обогащение
сп Сергей Попов 19 мин 0
РАЗБОР
74 дня назад
EASM платформы: как строится цифровой отпечаток организации методами connectorless-перечисления

ИТ-отдел уверенно называет 100–150 хостов. Запускаешь connectorless-перечисление из публичных источников - получаешь 300+. Разница - dev-стенды...

#connectorless discovery#dns анализ кибербезопасность#easm#external attack surface management
сп Сергей Попов 20 мин 0
РАЗБОР
74 дня назад
OpenCTI vs MISP: сравнение open-source TI-платформ для корпоративного SOC

Полгода назад наш SOC агрегировал 47 TI-фидов в одном MISP-инстансе - отраслевой ISAC, CIRCL OSINT, abuse.ch, несколько коммерческих потоков. IoC...

#misp обмен индикаторами#open-source ti платформа#opencti vs misp сравнение#opencti обзор возможностей
сп Сергей Попов 17 мин 0
РАЗБОР
75 дней назад
Пентест с нуля: практический роадмап инструментов и методологий в 2026 году

Полтора года назад я начал вести стажёров в пентест-команде - за это время через полигон прошли больше тридцати человек. Самая частая ошибка одна и та же...

#oscp подготовка#pentest для начинающих#инструменты пентеста#методология пентеста
сп Сергей Попов 24 мин 0
РАЗБОР
75 дней назад
Шпионское ПО для iPhone: как коммерческие инструменты слежки стали оружием киберпреступников

За последние полтора года при форензике мобильных устройств я всё чаще нахожу артефакты коммерческого шпионского ПО в контекстах, не имеющих отношения к...

#nso group инструменты слежки#pegasus spyware#spyware-as-a-service#zero-click exploit ios
сп Сергей Попов 22 мин 0
РАЗБОР
75 дней назад
Quick OSINT Bot: полный разбор возможностей и практика использования для разведки

Двенадцать телефонных номеров, привязанных к фейковым аккаунтам на маркетплейсе - такой была вводная на расследовании для e-commerce клиента. Quick OSINT...

#osint бот телеграм#osint пентест#quick osint bot#telegram osint инструменты
сп Сергей Попов 19 мин 0
РАЗБОР
75 дней назад
Zero-click эксплойт: kill chain Pegasus и Predator — от iMessage до полной компрометации устройства

В марте 2021 года Citizen Lab начала ковырять iPhone саудовского правозащитника. В директории Library/SMS/Attachments нашлись 27 одинаковых файлов с...

#detection spyware siem#forcedentry cve-2021-30860#mitre att&ck mobile#pegasus шпионское по
сп Сергей Попов 19 мин 0
РАЗБОР
75 дней назад
macOS Red Team инструменты: Mythic, Sliver, Poseidon и кастомные имплантаты для offensive-операций

На последнем red team-проекте против финтех-компании 80% парка оказалось на macOS Sonoma под Jamf MDM, а CrowdStrike Falcon for Mac стоял на каждой машине...

#c2 фреймворк macos#macos edr bypass#macos offensive security#macos red team инструменты
сп Сергей Попов 22 мин 0
РАЗБОР
75 дней назад
Пентест беспроводных сетей: атаки через SDR, ESP32 и Wi-Fi Pineapple на нестандартное оборудование

На engagement'е для логистического оператора в прошлом году три из семи обнаруженных в эфире устройств не опознавались стандартными средствами - ESP32 с...

#esp32 hacking wireless#evil twin атака#sdr атаки на wi-fi#wi-fi pineapple атаки
сп Сергей Попов 20 мин 0
РАЗБОР
76 дней назад
SpiderFoot vs Recon-ng vs Amass: сравнение инструментов пассивной разведки для картирования внешней поверхности атаки

На одном из black box engagement'ов единственным входным параметром был корпоративный домен и 48 часов до начала активной фазы. Amass в passive-режиме за...

#amass subdomain enumeration#easm инструменты#osint автоматизация пентест#passive dns разведка
сп Сергей Попов 23 мин 0