Разборы

библиотека технических материалов Написать
РАЗБОР
111 дней назад
IoT уязвимости: как проверить умную колонку, роутер и смарт-ТВ

На аудите домашней сети в 2024 году первый же binwalk на прошивке роутера TP-Link вернул захардкоженный root:root в /etc/shadow - устройство 2021 года...

#firmware анализ#iot пентест#iot уязвимости#mqtt безопасность
сп Сергей Попов 19 мин 0
РАЗБОР
111 дней назад
Нейросети в руках мошенников_ векторы атак, методы выявления и защита

Генеративные нейросети — штука полезная, пока их не берут в руки те, кто хочет вас развести. Мошенники быстро смекнули: LLM (large language model, большая...

#captcha#data poisoning#fraudgpt#llm
ке Кудрин Евгений 13 мин 0
РАЗБОР
111 дней назад
Беспроводной пентест в 2025: атаки на Wi-Fi, Bluetooth и ZigBee

На Red Team-проекте для розничной сети в начале 2025 года скоуп включал стандартное «проверить беспроводной периметр». В документации - WPA3, на площадке -...

#aircrack-ng#bluetooth hacking#evil twin атака#wifi пентест
сп Сергей Попов 22 мин 0
РАЗБОР
112 дней назад
Бинарный анализ уязвимостей: полное руководство для пентестера и CTF-игрока

Число зарегистрированных уязвимостей переполнения буфера в NVD (CWE-119/120/121) исчисляется десятками тысяч - и это только один класс бинарных багов из...

#binary exploitation#ctf pwn#ghidra#heap exploitation
сп Сергей Попов 37 мин 0
РАЗБОР
112 дней назад
Атаки на SCADA системы: разбор взломов водоочистных станций и detection-playbook для OT-сети

В январе 2024 года хактивистская группа CARR (Cyber Army of Russia Reborn), которую Mandiant в апреле 2024 с moderate confidence связал с APT44/Sandworm...

#ics security промышленные системы#ot security угрозы#scada атаки apt#атаки на scada системы
сп Сергей Попов 21 мин 0
РАЗБОР
113 дней назад
TCP/IP стек протоколов для хакера: флаги, рукопожатие и реальные атаки

Полгода назад на внутреннем пентесте мы перехватили TCP-сессию между сервером мониторинга и управляющей консолью - sequence number оказался предсказуемым...

#syn flood атака#tcp session hijacking#tcp флаги syn ack fin rst#tcp/ip стек протоколов для хакера
сп Сергей Попов 21 мин 0
РАЗБОР
114 дней назад
Пентест банкоматов и POS-терминалов: jackpotting, shimming и detection для SOC

В 2024–2025 годах по США прокатилась волна jackpotting - преступники обналичивали содержимое кассет без единой карты и без стандартной транзакции. FBI и...

#atm malware black box attack#shimming атака pos-терминал#атаки на банкоматы jackpotting#безопасность банкоматной сети
сп Сергей Попов 19 мин 0
РАЗБОР
114 дней назад
Динамический анализ бинарных файлов: Frida, PIN и DynamoRIO — от трассировки до распаковки

Упакованный Themida бинарь. Ghidra выдаёт шум вместо кода, декомпилятор IDA Pro разваливает границы функций, x64dbg натыкается на антиотладочные проверки...

#dynamorio анализ#frida инструментация#hooking функций frida#pin tool intel
сп Сергей Попов 23 мин 0
РАЗБОР
115 дней назад
DNS пентест: от разведки и zone transfer до cache poisoning, rebinding и туннелирования

На внутреннем пентесте банковской сети мы запустили dig axfr @ns2.target.bank target.bank - и получили полный дамп зоны с 340+ записями. Четыре минуты...

#dns cache poisoning#dns exfiltration#dns rebinding атака#dns zone transfer
сп Сергей Попов 21 мин 0
РАЗБОР
115 дней назад
Динамический анализ бинарных файлов: GDB, x64dbg, WinDbg — от брейкпоинта до обхода антиотладки

Три слоя XOR-шифрования, два вызова VirtualAlloc и проверка NtQueryInformationProcess на ProcessDebugPort - такой набор встретился мне в PE-сэмпле при...

#runtime анализ исполняемых файлов#windbg трассировка#x64dbg анализ malware#антиотладочные техники
сп Сергей Попов 20 мин 0
РАЗБОР
115 дней назад
Атаки на serverless функции: injection, event poisoning и privilege escalation

На cloud-пентесте для финтех-компании в начале 2025 года я получил доступ к AWS-аккаунту через утёкший access key из публичного GitHub-репозитория -...

#event poisoning serverless#mitre att&ck t1648#privilege escalation облачные функции#serverless injection
сп Сергей Попов 19 мин 0
РАЗБОР
117 дней назад
Харденинг Active Directory глазами атакующего: Protected Users, Tiering Model и LAPS на внутреннем пентесте

Три недели назад на внутреннем пентесте банковской инфраструктуры мы получили Domain Admin за 47 минут. Цепочка банальная до предела: Responder в...

#active directory tiering model#kerberoasting защита#laps настройка#pass-the-hash mitigation
сп Сергей Попов 24 мин 0
РАЗБОР
117 дней назад
Инъекция промптов в GitHub Actions: анатомия Agentic Workflow Injection

Два независимых исследования - JAW и TaintAWI [препринты; venue и arXiv ID не верифицированы] - просканировали более 13 тысяч агентских workflow в GitHub...

#agentic workflow injection#github actions безопасность#llm agent security ci/cd#prompt injection llm агент
сп Сергей Попов 28 мин 0
РАЗБОР
118 дней назад
Malware Analysis для CTF: anti-debug, anti-VM, кастомные шифры и автоматизация с angr и Frida

Три уровня защиты в одном бинаре: TLS callback с IsDebuggerPresent, CPUID-запрос на наличие гипервизора, кастомный XOR с динамическим ключом поверх...

#angr символьное выполнение#anti-debug техники ctf#anti-vm обход ctf#ctf reverse engineering задания
сп Сергей Попов 27 мин 0
РАЗБОР
119 дней назад
Фаззинг веб-приложений и API: от AFL++ и LibFuzzer до обнаружения 0-day в реальных проектах

За последний год я прогнал AFL++ через парсеры JSON и XML в трёх open-source веб-фреймворках. Результат: два heap-buffer-overflow и один use-after-free -...

#afl++ фаззинг#api fuzzing инструменты#coverage-guided fuzzing#libfuzzer инструменты
сп Сергей Попов 28 мин 0
РАЗБОР
119 дней назад
Атаки на облачные аккаунты AWS и Azure: техники, detection и реальные кейсы

83% организаций за последний год словили минимум один cloud account takeover - это данные Abnormal Security за 2024 год. Почти каждая пятая - десять и более...

#aws account takeover#azure ad атаки#cloud pentesting#cloud privilege escalation
сп Сергей Попов 22 мин 0
РАЗБОР
120 дней назад
Повышение привилегий AWS IAM: техники эскалации через роли, политики и misconfiguration

На пентесте AWS-инфраструктуры финтех-компании в прошлом году мы нашли IAM-пользователя с единственным «лишним» разрешением - iam:CreatePolicyVersion...

#aws iam misconfiguration#aws sts assumerole#aws пентест привилегии#cloudtrail детект iam
сп Сергей Попов 25 мин 0
РАЗБОР
120 дней назад
Machine learning в кибербезопасности: как ML-scoring сократил триаж SOC с тысяч алертов до десятков

Понедельник, 9:15. Ночная смена оставляет на дашборде 3 847 алертов за 12 часов - 12 помечены medium, остальные low или informational. В этой каше через...

#ai siem интеграция#anomaly detection кибербезопасность#data science иб#machine learning кибербезопасность
сп Сергей Попов 19 мин 0
РАЗБОР
120 дней назад
SSRF атака на облачные credentials: эксплуатация metadata endpoint от IMDSv1 до постэксплуатации

На пентесте финтех-приложения в AWS PDF-генератор принял http://169.254.169.254/latest/meta-data/iam/security-credentials/ как URL документа. Три...

#imdsv1 эксплуатация#imdsv2 обход защиты#instance metadata service атака#metadata endpoint 169.254.169.254
сп Сергей Попов 21 мин 0
РАЗБОР
120 дней назад
Банковский троян Casbaneiro: техники уклонения от детекции и механизмы самораспространения

По результатам retro-hunt Sygnia через VirusTotal, за первые месяцы 2023 года обнаружено свыше 70 свежих dropper-скриптов и 150 directory-скриптов...

#casbaneiro malware анализ#dead drop resolver#delphi троян#dll side-loading
сп Сергей Попов 24 мин 0
РАЗБОР
120 дней назад
Мисконфигурация облака как вектор атаки: S3-бакеты, снапшоты и storage AWS/Azure/GCP

На пентесте финтех-компании я нашёл S3-бакет с продакшн-бэкапами БД за три минуты - aws s3 ls s3://company-prod-backups --no-sign-request. Внутри лежали...

#azure blob storage уязвимости#cloud storage misconfiguration#cspm инструменты защиты#мисконфигурация облака атаки
сп Сергей Попов 20 мин 0
РАЗБОР
121 день назад
Пентест облачной инфраструктуры: методология, инструменты и реальные цепочки атак

На предпоследнем проекте для финтеха мы получили read-only IAM-ключи «для аудита». Через четыре часа - полный доступ к production-бакету с персональными...

#iam privilege escalation cloud#pacu aws exploitation framework#prowler aws security tool#scoutsuite cloud security auditing
сп Сергей Попов 22 мин 0
РАЗБОР
122 дня назад
Reverse engineering бинарного кода: системная методология анализа через MITRE ATT&CK

На разборе инцидента в финансовой организации команда получила PE-файл размером 847 КБ: ни одного экспортируемого символа, энтропия секции .text - 7.92 из...

#ghidra дизассемблер#ida pro#mitre att&ck#reverse engineering бинарного кода
сп Сергей Попов 29 мин 0
РАЗБОР
122 дня назад
Требования ИБ в финансовых организациях: ГОСТ Р 57580, PCI DSS и Банк России — практика выполнения

Четверг, 14:30. Сидим с аудитором в переговорной регионального банка - второй день оценки соответствия ГОСТ Р 57580. Аудитор открывает раздел «Управление...

#pci dss соответствие банк#siem правила финансовый сектор#аудит информационной безопасности банка#гост р 57580 требования
сп Сергей Попов 20 мин 0
РАЗБОР
122 дня назад
Фаззинг бинарных приложений: AFL++, libFuzzer и coverage-guided fuzzing на практике

Три месяца непрерывного AFL++ в QEMU-режиме против закрытого сетевого парсера - 23 уникальных crash-а, четыре из которых оказались heap buffer overflow с...

#addresssanitizer#afl++ туториал#coverage-guided fuzzing#crash triage
сп Сергей Попов 23 мин 0
РАЗБОР
123 дня назад
Уязвимости банковских API: методология пентеста от разведки до эксплуатации

На пентесте API одного банка мы подменили account_id в GET-запросе к /api/v2/accounts/{id}/balance - и получили баланс чужого счёта. Без повышения...

#api security тестирование#bola bfla уязвимости api#open banking api security#owasp api top 10
сп Сергей Попов 20 мин 0
РАЗБОР
124 дня назад
Безопасность Infrastructure as Code: от мисконфигурации в Terraform до detection-правила в SIEM

Утечка Capital One - избыточные привилегии IAM-роли на EC2-инстансе. Майнинг криптовалюты на сайте Los Angeles Times - S3-бакет с ACL public-read-write...

#checkov tfsec trivy iac#devsecops infrastructure as code#iac security tools#sast для terraform
сп Сергей Попов 21 мин 0