Разборы

библиотека технических материалов Написать
РАЗБОР
86 дней назад
TLS харденинг конфигурация: cipher suites, certificate pinning и типичные ошибки

На пентесте инфраструктуры финтех-компании в начале 2025 года нашли HAProxy, который спокойно принимал соединения по TLS 1.0 с cipher suite...

#certificate pinning реализация#hsts preload настройка#mtls mutual authentication#tls 1.3 настройка сервера
сп Сергей Попов 19 мин 0
РАЗБОР
57 дней назад
CVE-2026-20223 в Cisco Secure Workload: обход аутентификации REST API и методология тестирования

CVSS 10.0. Десятка из десяти. Один HTTP-запрос к внутреннему REST API Cisco Secure Workload без токена авторизации - и удалённый атакующий читает...

#api authentication bypass#cisco secure workload#cve-2026-20223#cvss 10.0
сп Сергей Попов 18 мин 0
РАЗБОР
57 дней назад
Bad Epoll (CVE-2026-46242): разбор Linux LPE уязвимости — от патча ядра до эксплуатации

Шесть машинных инструкций. Окно гонки шириной в шесть инструкций - и Jaeyoung Chung из Seoul National University Computer Security Lab превращает...

#bad epoll exploit#cve-2026-46242#epoll use-after-free#kernel exploit development
сп Сергей Попов 21 мин 0
РАЗБОР
80 дней назад
Пентест менеджера паролей: атаки и харденинг 1Password, Bitwarden и CyberArk

Среда, 14:20, третий день внутреннего пентеста в финтех-компании. Через Responder и NTLM relay получаю foothold на рабочей станции бухгалтера - стандартная...

#1password business уязвимости#bitwarden enterprise харденинг#credential access mitre att&ck#cyberark пентест
сп Сергей Попов 22 мин 0
РАЗБОР
53 дня назад
CVE-2026-42897 Microsoft Exchange: 0-day XSS в OWA - от crafted-письма до захвата сессии

Патча нет - только временная митигация. CISA добавляет CVE в каталог Known Exploited Vulnerabilities 15 мая с дедлайном 29 мая. 14 дней на реагирование. Для...

#cisa kev exchange#cve-2026-42897 microsoft exchange#eems eomt митигация#exchange email spoofing атака
сп Сергей Попов 17 мин 0
РАЗБОР
80 дней назад
Уязвимости Ivanti Endpoint Manager: цепочки эксплуатации EPMM от auth bypass до pre-auth RCE

Пять записей в каталоге CISA KEV за три года - столько раз Ivanti EPMM потребовал экстренного патчинга как активно эксплуатируемый продукт. Четыре из пяти...

#bash arithmetic expansion rce#cve-2025-4427#cve-2026-1281#ivanti epmm уязвимости
сп Сергей Попов 22 мин 0
РАЗБОР
49 дней назад
SonicWall zero-day RCE 2026: разбор цепочки CVE-2026-15409 + CVE-2026-15410 и методика обнаружения

22 июня 2026 года Rapid7 поймала первые случаи эксплуатации двух zero-day в SonicWall SMA1000 - за три недели до того, как вендор вообще что-то сказал...

#cve-2026-15409#cve-2026-15410#exploit chain firewall#sonicwall patch обновление безопасности
сп Сергей Попов 25 мин 0
РАЗБОР
70 дней назад
IDOR эскалация привилегий: горизонтальная и вертикальная эксплуатация с обходом UUID

На последнем пентесте API финтех-сервиса одна подмена параметра account_id в запросе GET /api/v2/transactions раскрыла историю транзакций чужого счёта - с...

#bola уязвимость#broken access control#idor атака api#idor эскалация привилегий
сп Сергей Попов 18 мин 0
РАЗБОР
81 день назад
DDoS-атаки на DNS: water torture, NXDOMAIN flood и защита серверов

В октябре 2016 года DNS-провайдер Dyn (сейчас часть Oracle) лёг под мультивекторной атакой Mirai-ботнета. Среди прочего ботнет гнал pseudo-random subdomain...

#anycast dns защита#ddos-атаки на dns#dns amplification атака#dns water torture
сп Сергей Попов 19 мин 0
РАЗБОР
83 дня назад
Credential Stuffing атаки и Password Spraying: от утёкшего дампа до захвата аккаунтов

На пентесте финтех-компании в прошлом году мы получили initial access за четыре часа - без единого эксплойта. Публичный дамп Exploit.In (593 миллиона пар...

#account takeover#credential stuffing атаки#mitre att&ck t1110#password spraying
сп Сергей Попов 21 мин 0
РАЗБОР
54 дня назад
Linux Kernel Privilege Escalation 2026: Fragnesia и Dirty Frag — от PoC до эксплуатации

Четыре критических LPE за две недели мая 2026-го. Все - в page cache ядра Linux. Все - без race condition, без kernel panic, с вероятностью успеха близкой к...

#cve-2026-46300 fragnesia#dirty frag уязвимость#kernel lpe техники#linux kernel privilege escalation 2026
сп Сергей Попов 24 мин 0
РАЗБОР
76 дней назад
Метрики информационной безопасности: что реально измерять security-команде

Два года назад я собрал в Splunk дашборд для квартального отчёта перед советом директоров. Центральная метрика - "1 247 832 заблокированных атаки за...

#kpi для иб-команды#mttd mttr метрики#security metrics для ciso#vulnerability management sla
сп Сергей Попов 18 мин 0
РАЗБОР
70 дней назад
DDoS стресс тестирование: как проверить устойчивость инфраструктуры и не сломать прод

На одном проекте для финтех-компании мы согласовали стресс-тест на 50k RPS, запустили генерацию трафика с пяти нод - и через 40 секунд получили звонок от...

#ddos симуляция атак#ddos стресс тестирование#k6 нагрузочное тестирование#network stress test
сп Сергей Попов 23 мин 0
РАЗБОР
85 дней назад
Автоматизация threat intelligence: STIX 2.1, TAXII и интеграция платформ киберразведки с SOC

При настройке коннектора к отраслевому фиду через TAXII в одном из проектов выяснилось, что клиент молча терял около 40% индикаторов. Причина оказалась до...

#misp opencti интеграция#soc автоматизация процессов#stix 2.1 формат данных#taxii сервер настройка
сп Сергей Попов 21 мин 0
РАЗБОР
92 дня назад
macOS kernel exploit на Apple M5: data-only LPE через слепую зону Memory Integrity Enforcement

Пять дней - от двух багов до root shell на самом укреплённом десктопном ядре в индустрии. Не месяцы, не недели. Пять дней. В мае 2026 года команда Calif...

#apple m5 уязвимость#apple silicon безопасность#data-only exploitation#macos kernel exploit
сп Сергей Попов 20 мин 0
РАЗБОР
64 дня назад
Google Dorks для разведки внешней поверхности атаки: от пассивного recon к pre-exploitation

На внешнем пентесте финтех-компании первая критическая находка заняла 11 минут. Не Nmap, не Burp - запрос site:target.com filetype:env "DB_PASSWORD" вернул...

#credential exposure google dorks#external attack surface mapping#footprinting google dorks#google dorking пентест
сп Сергей Попов 20 мин 0
РАЗБОР
77 дней назад
Атаки на endpoint management системы: разбор TTP 2026 и detection для SOC

13 февраля 2026 года CISA дала организациям три дня на устранение CVE-2026-1731 - pre-authentication RCE в BeyondTrust Remote Support с CVSS 9.9. Три дня...

#adversary simulation endpoint#cisa advisory rmm#hardening чеклист soc#lateral movement через software deployment
сп Сергей Попов 21 мин 0
РАЗБОР
73 дня назад
Защита от DDoS атак: anycast, scrubbing-центры, rate limiting и автоматизация реагирования

UDP flood на 180 Гбит/с обрушивается на primary-ЦОД финтех-компании - входящий трафик превышает baseline в 40 раз. Дежурный инженер NOC лезет в wiki за...

#anycast маршрутизация#bgp anycast mitigation#ddos-устойчивая инфраструктура#rate limiting ddos
сп Сергей Попов 20 мин 0
РАЗБОР
49 дней назад
OSINT аудит цифрового следа компании: от разведки атакующего до обнаружения Blue Team

23,8 миллиона захардкоженных секретов - API-ключи, строки подключения к базам данных, токены аутентификации - залиты в публичные GitHub-репозитории за 2024...

#easm управление внешней поверхностью атаки#osint аудит цифрового следа компании#passive recon техники атакующего#threat intelligence корпоративная разведка
сп Сергей Попов 22 мин 0
РАЗБОР
57 дней назад
Защита корпоративных SaaS от взлома: разбор атак ShinyHunters на Salesforce и SharePoint

В октябре 2025 года extortion-группа ShinyHunters запустила даркнет-площадку с данными шести организаций - Albertsons, Fujifilm, Gap, Qantas, Engie...

#baker distributing утечка данных#dlp для saas-платформ#oauth abuse detection#salesforce security breach
сп Сергей Попов 20 мин 0
РАЗБОР
83 дня назад
Управление сертификатами PKI: от CT-мониторинга до HSM — чеклист для SOC

Понедельник, ранее утро. Grafana заливается красным - 502-е на балансировщике, клиенты не проходят авторизацию, бизнес теряет деньги каждую минуту. Через 40...

#acme протокол автоматизация#cert-manager kubernetes#certificate transparency мониторинг#hsm аппаратный модуль безопасности
сп Сергей Попов 18 мин 0
РАЗБОР
72 дня назад
Обнаружение мобильного шпионского ПО в корпоративной среде: от слепых зон MDM до network-based detection

На аудите мобильного арсенала финтех-компании из топ-30 мы нашли iPhone финансового директора, который три недели сливал записи микрофона на C2-сервер через...

#mdm обнаружение шпионского по#mobile spyware detection#mobile threat defense#network-based detection мобильных угроз
сп Сергей Попов 20 мин 0
РАЗБОР
69 дней назад
Защита от ransomware 2026: полный разбор тактик, Recovery Denial и оборона backup-инфраструктуры

По данным Mandiant M-Trends 2025, 57% организаций узнают о компрометации от внешних источников - не от собственного SOC. Но есть сценарий хуже: вы...

#backup security#detection engineering#dr инфраструктура#immutable backup
сп Сергей Попов 36 мин 0
РАЗБОР
75 дней назад
Zero-click эксплойт: kill chain Pegasus и Predator — от iMessage до полной компрометации устройства

В марте 2021 года Citizen Lab начала ковырять iPhone саудовского правозащитника. В директории Library/SMS/Attachments нашлись 27 одинаковых файлов с...

#detection spyware siem#forcedentry cve-2021-30860#mitre att&ck mobile#pegasus шпионское по
сп Сергей Попов 19 мин 0
РАЗБОР
68 дней назад
Защита от ransomware для малого бизнеса: от вектора атаки до detection-правила

Компания на 80 хостов. Бэкапы через Veeam каждую ночь, политика хранения - 14 дней. Понедельник, утро - бухгалтерия не может открыть базу 1С, расширения...

#backup стратегия от ransomware#incident response план ransomware#ransomware prevention checklist#ransomware smb атаки
сп Сергей Попов 18 мин 0
РАЗБОР
89 дней назад
Пентест АСУ ТП: kill chain от корпоративной сети до регистров контроллера

На объекте нефтехимии в 2024 году задача звучала конкретно: проверить, доберётся ли атакующий из корпоративной сети до ПЛК, управляющих ректификационной...

#ics scada pentest#modbus безопасность#ot security#кии безопасность
сп Сергей Попов 22 мин 0
РАЗБОР
74 дня назад
Атака Evil Twin на точку доступа: detection-playbook от deauth до алерта в SIEM

SOC-аналитик видит в консоли WIDS алерт: точка доступа с корпоративным SSID появилась на третьем этаже, но BSSID не совпадает ни с одним из inventory. Через...

#captive portal фишинг#karma mana атака#rogue ap обнаружение#siem корреляция wireless
сп Сергей Попов 19 мин 0
РАЗБОР
49 дней назад
CVE-2026-42826: Azure DevOps уязвимость - разбор вектора и цепочка атаки на CI/CD

7 мая 2026 года Microsoft опубликовала бюллетень по CVE-2026-42826 - уязвимости Azure DevOps с максимальной оценкой 10.0 по CVSS 3.1. Десятка. За...

#azure devops security#azure devops уязвимость#ci/cd безопасность#cve-2026-42826
сп Сергей Попов 19 мин 0
РАЗБОР
55 дней назад
Langflow IDOR CVE-2026-55255: пошаговая эксплуатация cross-tenant уязвимости в AI-платформе

25 июня 2026 года Sysdig Threat Research Team зафиксировали первую подтверждённую эксплуатацию CVE-2026-55255 - IDOR-уязвимости в Langflow. До этого момента...

#bola llm api уязвимость#cross-tenant vulnerability ml#cwe-639 broken object level authorization#idor уязвимость ai платформа
сп Сергей Попов 22 мин 0
РАЗБОР
68 дней назад
CTF и машинное обучение: разбор атак на ML-модели в соревнованиях

На PHDays 9 организаторы запустили AI CTF из шести задач - из 130 зарегистрировавшихся хотя бы один флаг сдали только 14 человек. Четырнадцать. Одна из...

#adversarial examples#adversarial ml#ai security challenges#ctf машинное обучение
сп Сергей Попов 24 мин 0