Разборы

библиотека технических материалов Написать
РАЗБОР
125 дней назад
Символьное исполнение для поиска уязвимостей: angr, Manticore и Triton на практике

На CSAW CTF 2015 задача «wyvern» из категории Reversing 500 содержала бинарь с десятками вложенных проверок ввода - ручной реверс в Ghidra занял бы часы на...

#angr#constraint solving#ctf reversing#manticore
сп Сергей Попов 22 мин 0
РАЗБОР
126 дней назад
Network Policies в Kubernetes: изоляция подов на практике

Вы получаете алерт: один из подов в prod-кластере ведёт себя странно. Исходящие соединения, сканирование портов изнутри кластера, запросы к сервисам в...

#calico cilium k8s#calico globalnetworkpolicy#cilium l7 policy#cni network policy
lu Luxkerr 21 мин 0
РАЗБОР
128 дней назад
RCE уязвимости в AI-платформах: CVE-2026-40933 и CVE-2026-40911 — от allowlist bypass до eval() injection

Allowlist из пяти команд, функция validateCommandInjection() и проверка validateArgsForLocalFileAccess() - три слоя защиты между пользовательским вводом и...

#avideo уязвимость#cve-2026-40911#cve-2026-40933#eval injection llm
sw Sergei webware 21 мин 0
РАЗБОР
131 день назад
AI фишинг атаки на малый бизнес: detection, аудит и защита в 2026

За последний год мы разобрали в Microsoft Sentinel больше двадцати инцидентов, где AI-генерированные spear-phishing письма проходили через стандартный...

#ai фишинг#ai фишинг атаки малый бизнес#deepfake фишинг#dmarc spf dkim настройка
сп Сергей Попов 23 мин 0
РАЗБОР
132 дня назад
Web Scraping для AntiFraud: Как Python и Scrapy помогают мониторить фейковые сайты и фишинг

1. Введение: proactive phishing monitoring Забудьте про времена, когда просто ждали, пока клиент пришлет скриншот фейковой формы в саппорт. Если сидите и...

#brand monitoring security#certificate transparency monitoring#ioc extraction python#phishing domain takedown
bp B3Hap_py 45 мин 0
РАЗБОР
132 дня назад
Сертификация ФСТЭК и ФСБ: как требования к средствам защиты информации меняют выбор решения

Когда заказчик в ТЗ пишет «применять сертифицированные средства защиты информации», за этой фразой стоит конкретная регуляторная цепочка: от класса...

#выбор сзи для кии#импортозамещение средств защиты информации#отечественные сертифицированные сзи#приказ фстэк 17 21 239
сп Сергей Попов 23 мин 0
РАЗБОР
133 дня назад
Как я сдал BSCP за 2 часа с первого раза

«В каждой профессии есть ритуал инициации, о котором не принято говорить вслух. У хирургов — первая ночная смена с тяжёлым пациентом. У пилотов — посадка...

#bscp#burp suite#mystery labs#portswigger
so Sooltan 5 мин 0
РАЗБОР
136 дней назад
FASM - формат и назначение манифестов

В программинге существует много деталей, которые отделяют любительскую поделку от профессионального софта. Одной из таких деталей является манифест...

#manifest#rt_manifest#rt_version
ma Marylin 26 мин 0
РАЗБОР
143 дня назад
waf? как обойти

сайт на вебсокетах 403 шлет и на невалид аккаунт и на валид если ему не нравится ип как обойти на запросах что бы чекать на любых прокси? или дело не в прокси?

#waf#кибербез
xs xss112 1 мин 0
РАЗБОР
145 дней назад
OT Security Fundamentals особенности защиты промышленных систем

Привет друг, kotu на связи, сегодня поднимем шумную тему, шумную из-за работы оборудования на предприятии, поговорим о промышленной безопасности, достаточно...

#ot security#ot security fundamentals#purdue model#stuxnet
ko kotu 39 мин 0
РАЗБОР
154 дня назад
Go для пентестера: пишем сетевые инструменты

Пишем свои сетевые инструменты и перестаём плодить одноразовый хлам Я довольно долго относился к самописным пентест-тулзам одинаково: надо быстро решить...

#content discovery go#go для пентестера#http path enumerator#offensive tooling go
lu Luxkerr 32 мин 0
РАЗБОР
156 дней назад
Реверс-инжиниринг APK: от распаковки до восстановления исходного кода

Когда на аудите тебе прилетает APK финтех-приложения, первый вопрос - не «какой инструмент открыть», а «что именно я ищу». Декомпиляция Android приложений -...

#apktool реверс#jadx декомпилятор#smali код android#декомпиляция android приложений
сп Сергей Попов 24 мин 0
РАЗБОР
158 дней назад
Опрос об IT стандартах

Я - исследователь, сейчас работаю на Технический комитет 22 при Росстандарте. Мои коллеги созрели, что все ИТ-стандарты оторваны от реальной практики...

#гост#исследование#ит-стандарты#опрос
tr trexxyr 1 мин 0
РАЗБОР
168 дней назад
Пишем службу для расшифровки паролей Wi-Fi

В штате буквально всех современных ОС имеется служебный персонал теневого фронта - в Windows его назвали службы "Services". Здесь мы рассмотрим интерфейс...

#dpapi#dpapi fasm#scm#scm windows
ma Marylin 31 мин 0
РАЗБОР
180 дней назад
ФЗ-223 и кибербезопасность: Требования к защите информации в госзакупках

Привет, читатель - Kotu на связи. Если ты осмелился участвовать или участвовал в тендерах на поставку IT-решений для госкорпораций или компаний с...

##223фз##223фз госзакупки##госзакупки рф
ko kotu 23 мин 0
РАЗБОР
180 дней назад
Bug Bounty как старт карьеры: реалистичные ожидания и план действий

Что вас ждёт в статье: 1. Введение: Bug Bounty в 2026 1.1. Рынок: $300M+ выплат 1.2. Реальная статистика заработков 2. Необходимые навыки 2.1. Minimum...

#bug bounty 2026#bug bounty для начинающих#bug bounty заработок реальный#bugcrowd
мг Михаил Гудилин 42 мин 0
РАЗБОР
181 день назад
Публичный Wi-Fi: почему бесплатный доступ может обойтись дорого

Подключиться к публичному Wi-Fi можно за пару кликов и так же легко — потерять данные карт, пароли и другую конфиденциальную информацию. Открытые точки...

##защитаданных##интернетбезопасность##персональныеданные#mitm атака
ek Eva Karimova 9 мин 0
РАЗБОР
189 дней назад
Web: SSRF to RCE через Redis - цепочка атак на облачную инфраструктуру

SSRF давно перестал быть багом из разряда низкого приоритета. В микросервисной архитектуре он работает как прокси к тому, что из интернета обычно не видно...

#aws imds#cloud metadata exploitation#gcp metadata#gopher protocol ssrf
lu Luxkerr 26 мин 0
РАЗБОР
190 дней назад
Wireless Pentesting: атаки на Wi-Fi сети и методы защиты

Wireless-инфраструктура в корпоративной среде до сих пор воспринимается как вспомогательный сервис. Доступ для сотрудников, гостевой сегмент, IoT. При этом...

#evil twin#pmkid#wi-fi red team#wi-fi security
lu Luxkerr 35 мин 0
РАЗБОР
192 дня назад
Бенчмарки пентеста: CVE-Bench, CyberBattleSim и NetSecGame как полигоны для ИИ и людей

Ты когда-нибудь задумывался, как объективно сравнить двух пентестеров? Один находит пять критических уязвимостей за день, другой - три, но какие из них...

#ai агенты кибербезопасность#ai пентест#autopenbench#benchmarking pentest
sa samhainhf 61 мин 0
РАЗБОР
193 дня назад
PenForge и "мастера на все руки": Как динамическая сборка экспертных агентов меняет охоту за zero-day

Ты когда-нибудь пытался научить одного человека делать всё? Чтобы он и код писал, и сети настраивал, и баги искал, и кофе варил, и ракеты запускал. В итоге...

sa samhainhf 60 мин 0
РАЗБОР
193 дня назад
Konica Minolta

В адресной книге МФУ Konica Minolta (стоит отметить, что быстро обнаружить принтеры данной марки можно с помощью поиска на сетевых устройствах открытого...

#konica minolta#безопасность мфу#информационная безопасность
ek Eva Karimova 25 мин 0
РАЗБОР
193 дня назад
Что такое Agentic AI Pen Testing: отличие от традиционных сканеров и скриптов

Ты привык к старым добрым методам. Запустил nmap, получил список открытых портов. Пробежался по ним nikto, нашёл пару устаревших версий. Потыкал в админку...

#ai агенты#machine learning#исскуственный интелект#кибербезопасность
sa samhainhf 57 мин 0
РАЗБОР
194 дня назад
Обход двухфакторной аутентификации (MFA) в 2026: Техники, инструменты и защита

Все мы слышали, что двухфакторная аутентификация (MFA) - это мастхэв, защитник в битве с киберугрозами, что без неё - как без брони в нашу эпоху. Ещё вчера...

#evilginx2#fido2#mfa fatigue#sim swap
lu Luxkerr 10 мин 0