На аудите домашней сети в 2024 году первый же binwalk на прошивке роутера TP-Link вернул захардкоженный root:root в /etc/shadow - устройство 2021 года...
Генеративные нейросети — штука полезная, пока их не берут в руки те, кто хочет вас развести. Мошенники быстро смекнули: LLM (large language model, большая...
На Red Team-проекте для розничной сети в начале 2025 года скоуп включал стандартное «проверить беспроводной периметр». В документации - WPA3, на площадке -...
Число зарегистрированных уязвимостей переполнения буфера в NVD (CWE-119/120/121) исчисляется десятками тысяч - и это только один класс бинарных багов из...
В январе 2024 года хактивистская группа CARR (Cyber Army of Russia Reborn), которую Mandiant в апреле 2024 с moderate confidence связал с APT44/Sandworm...
Полгода назад на внутреннем пентесте мы перехватили TCP-сессию между сервером мониторинга и управляющей консолью - sequence number оказался предсказуемым...
В 2024–2025 годах по США прокатилась волна jackpotting - преступники обналичивали содержимое кассет без единой карты и без стандартной транзакции. FBI и...
Упакованный Themida бинарь. Ghidra выдаёт шум вместо кода, декомпилятор IDA Pro разваливает границы функций, x64dbg натыкается на антиотладочные проверки...
На внутреннем пентесте банковской сети мы запустили dig axfr @ns2.target.bank target.bank - и получили полный дамп зоны с 340+ записями. Четыре минуты...
Три слоя XOR-шифрования, два вызова VirtualAlloc и проверка NtQueryInformationProcess на ProcessDebugPort - такой набор встретился мне в PE-сэмпле при...
На cloud-пентесте для финтех-компании в начале 2025 года я получил доступ к AWS-аккаунту через утёкший access key из публичного GitHub-репозитория -...
В первой части был рассмотрен формат файла REGF на диске, а теперь перейдём к архитектуре реестра в памяти. На первый взгляд всё просто - взял файл с диска...
Три недели назад на внутреннем пентесте банковской инфраструктуры мы получили Domain Admin за 47 минут. Цепочка банальная до предела: Responder в...
Два независимых исследования - JAW и TaintAWI [препринты; venue и arXiv ID не верифицированы] - просканировали более 13 тысяч агентских workflow в GitHub...
Три уровня защиты в одном бинаре: TLS callback с IsDebuggerPresent, CPUID-запрос на наличие гипервизора, кастомный XOR с динамическим ключом поверх...
За последний год я прогнал AFL++ через парсеры JSON и XML в трёх open-source веб-фреймворках. Результат: два heap-buffer-overflow и один use-after-free -...
83% организаций за последний год словили минимум один cloud account takeover - это данные Abnormal Security за 2024 год. Почти каждая пятая - десять и более...
На пентесте AWS-инфраструктуры финтех-компании в прошлом году мы нашли IAM-пользователя с единственным «лишним» разрешением - iam:CreatePolicyVersion...
Понедельник, 9:15. Ночная смена оставляет на дашборде 3 847 алертов за 12 часов - 12 помечены medium, остальные low или informational. В этой каше через...
На пентесте финтех-приложения в AWS PDF-генератор принял http://169.254.169.254/latest/meta-data/iam/security-credentials/ как URL документа. Три...
По результатам retro-hunt Sygnia через VirusTotal, за первые месяцы 2023 года обнаружено свыше 70 свежих dropper-скриптов и 150 directory-скриптов...
На пентесте финтех-компании я нашёл S3-бакет с продакшн-бэкапами БД за три минуты - aws s3 ls s3://company-prod-backups --no-sign-request. Внутри лежали...
На предпоследнем проекте для финтеха мы получили read-only IAM-ключи «для аудита». Через четыре часа - полный доступ к production-бакету с персональными...
Для большинства из нас реестр - это окно "Regedit" с древовидной структурой папок, и огромным кол-вом пар "ключ/значение". Однако на низком уровне это...
На разборе инцидента в финансовой организации команда получила PE-файл размером 847 КБ: ни одного экспортируемого символа, энтропия секции .text - 7.92 из...
Четверг, 14:30. Сидим с аудитором в переговорной регионального банка - второй день оценки соответствия ГОСТ Р 57580. Аудитор открывает раздел «Управление...
Три месяца непрерывного AFL++ в QEMU-режиме против закрытого сетевого парсера - 23 уникальных crash-а, четыре из которых оказались heap buffer overflow с...
На пентесте API одного банка мы подменили account_id в GET-запросе к /api/v2/accounts/{id}/balance - и получили баланс чужого счёта. Без повышения...
Привет друг, kotu на связи, В прошлый раз я рассказывал об основах OT Security - Purdue Model, угрозы, регуляторика. Уж очень понравилась эта тема. Сегодня...
Утечка Capital One - избыточные привилегии IAM-роли на EC2-инстансе. Майнинг криптовалюты на сайте Los Angeles Times - S3-бакет с ACL public-read-write...