Разборы

библиотека технических материалов Написать
РАЗБОР
82 дня назад
Stalkerware обнаружение на Android: технические отличия от коммерческого spyware и индикаторы компрометации

На форензике Android-устройства жертвы домашнего насилия я обнаружил три APK без иконок в launcher. Два маскировались под системные сервисы, третий прятался...

#ioc stalkerware android#mvt mobile verification toolkit#spyguard детектирование#stalkerware обнаружение на android
сп Сергей Попов 23 мин 0
РАЗБОР
82 дня назад
Постквантовая криптография в пентесте: инструменты аудита и чеклист поиска слабых алгоритмов

На криптоаудите API финтех-сервиса я нашёл TLS 1.0 с RC4 на трёх внутренних эндпоинтах - межсервисное взаимодействие, не обновлявшееся с 2018 года, потому...

#crypto agility пентест#harvest now decrypt later#nist pqc стандарты безопасность#rsa ecc уязвимость квантовые компьютеры
сп Сергей Попов 16 мин 0
РАЗБОР
82 дня назад
Мониторинг безопасности OT-сетей: Nozomi, Claroty, Dragos — что выбрать и как интегрировать в SOC

По данным Dragos, за Q1 2025 - 708 ransomware-инцидентов в промышленном секторе. 68% пришлось на manufacturing. SANS 2025 State of ICS/OT Security Survey...

#ics security платформы сравнение#nozomi networks vs claroty vs dragos#детектирование аномалий scada#защита асу тп от кибератак
сп Сергей Попов 22 мин 0
РАЗБОР
82 дня назад
Аудит криптографии в приложениях: поиск слабых алгоритмов, hardcoded ключей и ошибок реализации

Среда, 10:40. Code review мобильного приложения платёжного сервиса - 200 тысяч транзакций в сутки. Открываю декомпилированный APK в jadx, перехожу к классу...

#ecb режим уязвимость#hardcoded ключи в коде#owasp cryptographic failures#semgrep криптография
сп Сергей Попов 20 мин 0
РАЗБОР
83 дня назад
Управление сертификатами PKI: от CT-мониторинга до HSM — чеклист для SOC

Понедельник, ранее утро. Grafana заливается красным - 502-е на балансировщике, клиенты не проходят авторизацию, бизнес теряет деньги каждую минуту. Через 40...

#acme протокол автоматизация#cert-manager kubernetes#certificate transparency мониторинг#hsm аппаратный модуль безопасности
сп Сергей Попов 18 мин 0
РАЗБОР
83 дня назад
OSINT расследование теневого флота: AIS-данные и спутниковые снимки против контрабанды зерна через Ливию

По данным Lloyd's List Intelligence, почти половина AIS-рейсов в иракский Хор-эз-Зубайр за первую половину 2024 года оказались симулированными - минимум 14...

#ais данные анализ судов#ais спуфинг обнаружение#marinetraffic расследование#osint расследование теневой флот
сп Сергей Попов 21 мин 0
РАЗБОР
83 дня назад
Миграция TLS и PKI на постквантовые алгоритмы: практический чеклист для security-инженера

В апреле 2025-го Kubernetes v1.33 молча включил гибридный постквантовый обмен ключами X25519MLKEM768 для всех TLS-соединений - просто за счёт перехода на Go...

#crypto agility#harvest now decrypt later#ml-dsa fips 204#ml-kem fips 203
сп Сергей Попов 20 мин 0
РАЗБОР
83 дня назад
Credential Stuffing атаки и Password Spraying: от утёкшего дампа до захвата аккаунтов

На пентесте финтех-компании в прошлом году мы получили initial access за четыре часа - без единого эксплойта. Публичный дамп Exploit.In (593 миллиона пар...

#account takeover#credential stuffing атаки#mitre att&ck t1110#password spraying
сп Сергей Попов 21 мин 0
РАЗБОР
83 дня назад
Governance информационной безопасности: оргструктура, роли, RACI и reporting для зрелой ИБ-программы

Средняя стоимость утечки данных в 2023 году $4.45 млн (IBM Cost of a Data Breach Report, цифру приводит Kiteworks в обзоре governance-практик). Число...

#ciso оргструктура#governance информационной безопасности#raci информационная безопасность#reporting по информационной безопасности
сп Сергей Попов 25 мин 0
РАЗБОР
83 дня назад
Roadmap повышения зрелости ИБ: пошаговый план перехода между уровнями

Понедельник, 9:15. Финтех на 400 сотрудников заказал gap-анализ по CIS Controls v8 - «подтвердить уровень для аудитора и показать совету директоров». Через...

#cis controls#nist csf#roadmap повышения зрелости иб#модель зрелости кибербезопасности
сп Сергей Попов 24 мин 0
РАЗБОР
84 дня назад
AIS-спуфинг и теневой флот: как отслеживать контрабанду через MarineTraffic и анализ аномалий судовых треков

В феврале 2023 года танкер Cathay Phoenix передавал AIS-сигнал, указывающий на движение к западу от Японии. Трек выглядел странно - судно хаотично меняло...

#ais спуфинг#marinetraffic#mmsi идентификация#transport-osint
сп Сергей Попов 21 мин 0
РАЗБОР
84 дня назад
Атака на цепочку поставок MSP: разбор Kaseya VSA и защита RMM-инфраструктуры

2 июля 2021 года, пятница перед Днём независимости США. 14:00 EDT. Серверы Kaseya VSA - RMM-платформы, через которую десятки тысяч MSP-провайдеров рулили...

#kaseya vsa cve-2021-30116#kaseya vsa уязвимость#revil атака через msp#rmm инфраструктура безопасность
сп Сергей Попов 19 мин 0
РАЗБОР
84 дня назад
Защита API от BOLA и IDOR: паттерны авторизации, policy-as-code и чеклист для разработчика

Атакующий подставил чужой идентификатор в запрос, сервер вернул данные. Без эксплойта, без обхода WAF - просто GET /api/orders/1254 с чужим ID. По данным...

#api security checklist разработчик#attribute-based access control api#broken object level authorization#opa open policy agent
сп Сергей Попов 16 мин 0
РАЗБОР
85 дней назад
Автоматизация threat intelligence: STIX 2.1, TAXII и интеграция платформ киберразведки с SOC

При настройке коннектора к отраслевому фиду через TAXII в одном из проектов выяснилось, что клиент молча терял около 40% индикаторов. Причина оказалась до...

#misp opencti интеграция#soc автоматизация процессов#stix 2.1 формат данных#taxii сервер настройка
сп Сергей Попов 21 мин 0
РАЗБОР
85 дней назад
Приоритизация патчей CISA KEV: OSINT-конвейер для Blue Team от алерта до решения

CVE-2025-5777 - CitrixBleed 2 - попала в каталог CISA KEV 10 июля 2025 года. Due date для федеральных агентств: следующий день, 11 июля. CVSS 9.3...

#bod 22-01 требования#epss vulnerability management#known exploited vulnerabilities каталог#osint blue team уязвимости
сп Сергей Попов 20 мин 0
РАЗБОР
85 дней назад
Уязвимости ITSM систем: SSRF, SSTI и атаки через интеграции Jira, ServiceNow и Freshservice

На пентесте телеком-оператора в прошлом году я убил два дня на периметр - WAF, минимальная поверхность, стандартная история. Точка входа нашлась там, где не...

#cve-2022-26135#server-side request forgery тикетинг#ssrf jira service management#ssti servicenow
сп Сергей Попов 20 мин 0
РАЗБОР
85 дней назад
Постквантовая криптография NIST: ML-KEM, ML-DSA, SLH-DSA — что менять в инфраструктуре уже сейчас

13 августа 2024 года NIST опубликовал три финальных стандарта постквантовой криптографии - FIPS 203, 204 и 205. Восемь лет конкурса, десятки...

#fips 203 204 205#ml-dsa#ml-kem#nist pqc стандарты
сп Сергей Попов 18 мин 0
РАЗБОР
85 дней назад
Украденные учётные данные как точка входа: от инфостилеров до атак уровня nation-state

За последние два года я разбирал больше полусотни инцидентов, где initial access начинался с одной пары логин/пароль из стилер-лога. В семи из десяти...

#credential stuffing#initial access broker#lateral movement#mitre att&ck t1078
сп Сергей Попов 24 мин 0
РАЗБОР
86 дней назад
Пентест macOS в 2026: kill chain от fingerprinting до persistence на Apple Silicon

На последнем внутреннем пентесте финтех-компании 14 из 18 рабочих станций оказались на macOS Sequoia с чипами M3. Cobalt Strike beacon, SharpHound, Rubeus -...

#apple silicon security#macos persistence#macos post-exploitation#macos privilege escalation
сп Сергей Попов 24 мин 0
РАЗБОР
86 дней назад
Парсер Телеграм каналов – собираем качественную базу под рассылки и рекламу

Прежде чем переходить к конкретным настройкам, стоит понимать общий расклад: на рынке сейчас есть несколько принципиально разных подходов к парсингу...

#telefocus#база каналов#закуп рекламы#парсинг каналов
bo BotsCoder 14 мин 0
РАЗБОР
86 дней назад
Кибербезопасность критической инфраструктуры: полная карта защиты энергосетей, SCADA и OT-систем

В 2021 году оператор водоочистной станции в Олдсмаре, Флорида, увидел, как курсор на HMI-панели двигается сам. Кто-то через legacy-инструмент удалённого...

#ics кибербезопасность#iec 62443#nerc cip стандарты#nist csf ot
сп Сергей Попов 40 мин 0
РАЗБОР
86 дней назад
Извлечение паролей из памяти: как мастер-ключи менеджеров паролей оседают в RAM-дампе

На одном IR-кейсе в финтех-компании мы снимали дамп RAM через WinPmem - RAT на рабочей станции разработчика обнаружили в четверг утром, полный образ памяти...

#bitwarden memory dump#credential extraction ram forensics#cve-2023-38840#keepass мастер-пароль из памяти
сп Сергей Попов 22 мин 0
РАЗБОР
86 дней назад
TLS харденинг конфигурация: cipher suites, certificate pinning и типичные ошибки

На пентесте инфраструктуры финтех-компании в начале 2025 года нашли HAProxy, который спокойно принимал соединения по TLS 1.0 с cipher suite...

#certificate pinning реализация#hsts preload настройка#mtls mutual authentication#tls 1.3 настройка сервера
сп Сергей Попов 19 мин 0
РАЗБОР
86 дней назад
Detection Engineering: Sigma и YARA правила для детекции стеганографии и облачного C2 APT28

42 хоста украинских военных структур. Кампания APT28, которую Sekoia.io назвала Operation Phantom Net Voxel. Стандартные IOC-фиды молчали всё время - ни...

#apt28#blue team soc#detection engineering#mitre att&ck t1027
сп Сергей Попов 17 мин 0
РАЗБОР
87 дней назад
Управление поверхностью атаки: как инвентаризировать внешние активы и находить забытые точки входа

На последнем внешнем пентесте для финтех-компании скоуп содержал 12 доменов. После passive recon я насчитал 47 поддоменов, о которых заказчик не подозревал...

#asm инструменты#attack surface management#easm решения#recon пентест
сп Сергей Попов 20 мин 0
РАЗБОР
87 дней назад
OT пентест критической инфраструктуры: kill chain от корпоративной сети до ПЛК

По данным IBM X-Force Threat Intelligence Index 2025, 70% расследованных инцидентов затронули объекты критической инфраструктуры - общую карту угроз и...

#ics безопасность#mitre att&ck ics#modbus dnp3 уязвимости#ot пентест
сп Сергей Попов 25 мин 0