Разборы

библиотека технических материалов Написать
РАЗБОР
64 дня назад
FUXA SCADA уязвимость RCE: обход Secure Mode через path confusion

Платформа FUXA, стоящая за этими идентификаторами, - open-source SCADA/HMI на Node.js, которую типично поднимают одной командой docker run -d -p 1881:1881...

#cve-2025-69985#cve-2026-25895#fuxa scada уязвимость rce#ics scada remote code execution
сп Сергей Попов 29 мин 0
РАЗБОР
70 дней назад
Rowhammer атака DRAM: эволюция от оригинала до Blacksmith и обход TRR

Около 139 000 активаций строки-агрессора за 64-миллисекундный интервал рефреша. Столько нужно, чтобы charge leakage в соседней ячейке пробил пороговое...

#bit flip dram#blacksmith rowhammer эксплойт#ddr4 безопасность#fuzzing rowhammer паттерны
сп Сергей Попов 22 мин 0
РАЗБОР
55 дней назад
Анализ фишинговой инфраструктуры изнутри: от OPSEC-провала атакующего до полной карты C2

Рутинный мониторинг Censys - самоподписанные SSL-сертификаты на нестандартных портах - иногда подкидывает подарки. VPS с открытым directory listing, на...

#c2 панель злоумышленника#infrastructure pivoting#opsec ошибки хакеров#phishing kit анализ
сп Сергей Попов 26 мин 0
РАЗБОР
56 дней назад
Атака на цепочку поставок GitHub: разбор кампании Megalodon и защита CI/CD-пайплайнов

Дисклеймер: Кампания "Megalodon" описана на основе публикаций StepSecurity и SafeDep, которые на момент написания не были независимо верифицированы и не...

#d-ppe#github actions безопасность#megalodon github#supply chain attack
сп Сергей Попов 21 мин 0
РАЗБОР
69 дней назад
Защита от вредоносных расширений браузера: Chrome Enterprise политики, allowlisting и detection в SIEM

24 декабря 2024 года расширение Cyberhaven - ИБ-инструмент, установленный у порядка 400 000 пользователей и наверняка включённый в корпоративный allowlist...

#allowlisting расширений chrome#chrome enterprise политики расширений#extensioninstallblocklist#mitre att&ck t1176
сп Сергей Попов 20 мин 0
РАЗБОР
51 день назад
CVE-2026-44643: Angular Expressions sandbox escape — RCE через вредоносные фильтры

Четыре CVE за пять лет в одном npm-пакете, и каждый раз - побег из sandbox с выходом на произвольное выполнение кода на сервере - полный цикл от анализа CVE...

#angular expressions sandbox escape#angular-expressions rce#cve-2026-44643#cwe-95 eval injection
сп Сергей Попов 21 мин 0
РАЗБОР
2 дня назад
Threat Intelligence с нуля: гайд для начинающих

Три года назад я получил первую задачу на позиции junior-аналитика в MSSP: "Настрой MISP, подключи фиды, начни отдавать карточки для SOC-дежурных". На всё -...

#mitre att&ck#threat#threat intelligence гайд#threat intelligence для начинающих
сп Сергей Попов 21 мин 0
РАЗБОР
55 дней назад
Безопасность SaaS: detection компрометации платформы и защита клиентских данных

По данным CrowdStrike Global Threat Report 2025, 75% вторжений в 2024 году использовали действительные учётные данные, а IBM X-Force фиксирует рост...

#mitre att&ck cloud#sspm инструменты#zero trust saas архитектура#аудит безопасности saas
сп Сергей Попов 22 мин 0
РАЗБОР
56 дней назад
Безопасность NHI в AI-агентах: attack paths, SIEM-detection и чеклист least privilege

На аудите облачной инфраструктуры финтех-компании в марте этого года нашёл сервисный аккаунт LLM-агента с правами s3:* и iam:PassRole. Токен не ротировался...

#least privilege для автономных систем#machine-to-machine аутентификация риски#nhi безопасность llm пайплайн#non-human identity management
сп Сергей Попов 18 мин 0
РАЗБОР
49 дней назад
BreachForums утечка данных: анализ двух дампов и detection-чеклист для SOC

В публичный доступ попала вторая утечка BreachForums - SQL-дамп на 323 988 записей (Bleeping Computer оценивает общее число затронутых аккаунтов в ~339...

#argon2 password hash#breachforums утечка данных#incident response#mitre att&ck detection
сп Сергей Попов 17 мин 0
РАЗБОР
61 день назад
CVE-2026-33032: эксплуатация уязвимости Nginx UI — от auth bypass до полного захвата сервера

Shodan-запрос по favicon hash инстанса Nginx UI (значение hash вычисляется через favfreak или favicon.py - между версиями оно плавает) возвращает публично...

#authentication bypass#cve-2026-33032#mcp exploitation#nginx security misconfiguration
сп Сергей Попов 24 мин 0
РАЗБОР
69 дней назад
Уязвимости менеджеров паролей: DOM-based Extension Clickjacking — разбор и detection для SOC

11 из 11 протестированных менеджеров паролей - 1Password, Bitwarden, LastPass, Dashlane, iCloud Passwords и ещё шесть - оказались уязвимы к DOM-based...

#browser extension security#credential access detection#dom-based clickjacking#hardening чеклист soc
сп Сергей Попов 23 мин 0
РАЗБОР
54 дня назад
ATT&CK Navigator: от визуализации TTP до приоритизации детектирования

На purple team-проекте в финансовой организации мы свели 23 правила SIEM в единый coverage map. Результат: 19 техник покрыты из 201, которые MITRE...

#att&ck navigator#coverage mapping#detection engineering#gap-анализ att&ck
сп Сергей Попов 23 мин 0
РАЗБОР
66 дней назад
Деанонимизация C2-инфраструктуры: от dangling CNAME до атрибуции оператора через IP-пивотинг

При разборе инфраструктуры одной Cobalt Strike-кампании ключевой зацепкой оказался не сэмпл и не IP из фида, а CNAME-запись субдомена скомпрометированной...

#dangling cname эксплуатация#ip пивотинг атрибуция#maltego ip pivoting#osint c2 атрибуция
сп Сергей Попов 26 мин 0
РАЗБОР
70 дней назад
DDoS-устойчивая архитектура приложения: autoscaling, circuit breaker, graceful degradation и очереди

На одном из проектов мы получили L7 DDoS порядка 80–100k RPS на API платёжного сервиса. CDN отработал штатно, сетевой канал не насытился, а приложение легло...

#autoscaling защита от ddos#bulkhead pattern#circuit breaker паттерн микросервисы#ddos-устойчивая архитектура приложения
сп Сергей Попов 24 мин 0
РАЗБОР
сегодня
Prompt injection атаки на AI-агенты: обход Claude Code

Indirect prompt injection, по ряду публикаций, срабатывает в значительном проценте случаев при тестировании агентных систем с auto-execution - точные цифры...

#ai agent security#ai agent security обход защиты#indirect prompt injection#owasp llm top 10
сп Сергей Попов 22 мин 0
РАЗБОР
57 дней назад
Как ИБ-стратегия компании превращается в фикцию: разбор типичных провалов и как их находить на пентесте

Понедельник, 9:15. Первый день assumed breach в компании с действующим сертификатом ISO 27001, SOC из пяти аналитиков и ИБ-стратегией на 120 страниц. К...

#assumed breach#mitre att&ck detection#security maturity model#аудит безопасности
сп Сергей Попов 18 мин 0
РАЗБОР
48 дней назад
AI-Generated PowerShell Active Directory разведка: от промпта до карты домена

3 июня 2026 года аналитики Huntress задокументировали атаку на доменный Windows Server. Злоумышленник зашёл через RDP по украденным учёткам и за считанные...

#ai пентест active directory#ai-generated powershell active directory разведка#bloodhound ad enumeration#chatgpt powershell хакинг
сп Сергей Попов 20 мин 0
РАЗБОР
50 дней назад
CVE-2026-43633: десериализация в HestiaCP - unauthenticated RCE через PHP/Node.js session mismatch

На пентесте shared-хостинга я наткнулся на HestiaCP 1.9.3 с включённым web terminal на порту 8083. Два запроса через curl - root shell, ноль аутентификации...

#cve-2026-43633#cwe-502#hestiacp rce#session mismatch php node.js
сп Сергей Попов 21 мин 0
РАЗБОР
53 дня назад
FFmpeg PixelSmash (CVE-2026-8461): от крафтованного AVI до reverse shell на медиасервере

Файл на 50 КБ в формате AVI, загруженный в медиатеку Jellyfin 10.11.9, запускает reverse shell от имени сервисного пользователя. Без аутентификации. Без...

#cve-2026-8461#ffmpeg libavcodec безопасность#ffmpeg rce уязвимость#heap overflow ffmpeg
сп Сергей Попов 19 мин 0
РАЗБОР
55 дней назад
CVE-2026-23863: уязвимость WhatsApp для Windows — как NUL bytes маскируют исполняемый файл под документ

CVSS 6.5 MEDIUM, перцентиль EPSS 0.41 - ниже медианы, эксплуатации в дикой природе не зафиксировано. На бумаге CVE-2026-23863 выглядит рядовой уязвимостью...

#attachment spoofing атака#cve-2026-23863 whatsapp уязвимость#cwe-158#nul bytes filename bypass
сп Сергей Попов 17 мин 0
РАЗБОР
56 дней назад
Verizon DBIR 2026: эксплуатация уязвимостей — вектор номер один и что с этим делать пентестеру

На внешнем пентесте в начале 2025 года я получил shell в корпоративной сети через VPN-шлюз с CVE из KEV-каталога CISA. От первого сканирования до доступа -...

#cisa kev#initial access вектор#verizon dbir 2026#vulnerability management пентест
сп Сергей Попов 17 мин 0
РАЗБОР
66 дней назад
SkyCitadel — самодельная зашифрованная экосистема. Прошу аудит и критику

ПЕРЕД ТЕМ КАК ЧИТАТЬ, ПОЙМИТЕ МЕНЯ ПРАВИЛЬНО - ЭТО НИ В КОЕМ СЛУЧАЕ НЕ РЕКЛАМА, Я ПРОСТО ДЕЛЮСЬ СВОИМ СОБСТВЕННЫМ ПРОЕКТОМ!!!! Всем привет. Я разработал...

#aes-256-gcm#html#open beta#webrtc p2p
sk SkyMonder 1 мин 0
РАЗБОР
51 день назад
CTEM vs реактивный патчинг: от CVE-гонки к непрерывному управлению поверхностью атаки

По данным IBM X-Force Threat Intelligence Index 2025, среднее время между публикацией CVE и её устранением в организации - 29 месяцев. Два с половиной года...

#attack surface management#continuous threat exposure management#ctem программа#cve приоритизация
сп Сергей Попов 19 мин 0
РАЗБОР
62 дня назад
Уязвимости умных зданий и ICS безопасность: три UDP-пакета до root на EnOcean SmartServer

Claroty Team82 выложила разбор двух CVE в EnOcean SmartServer IoT - шлюзе, через который крутятся HVAC, освещение, СКУД и электроснабжение в бизнес-центрах...

#bas уязвимости#building automation system#cve-2026-20761#enocean smartserver
сп Сергей Попов 22 мин 0
РАЗБОР
49 дней назад
Реагирование на инсайдерскую угрозу: playbook от алерта до containment

За последние два года я участвовал в разборе четырнадцати инцидентов с подтверждённым инсайдером. В восьми из них организация потеряла контроль над...

#chain of custody кибербезопасность#containment инсайдера#insider threat incident response#ueba siem алерт
сп Сергей Попов 25 мин 0
РАЗБОР
61 день назад
Bit2Watt: манипуляция GPU-нагрузкой как вектор кибератаки на энергосистему ЦОД

Координированная модуляция нагрузки 1 000 GPU в локальной энергосети мощностью 1 МВт с 90% DER - и total harmonic distortion тока улетает до 46.8%, а...

#bit2watt атака#cyber-physical security#gpu power consumption exploit#безопасность электропитания цод
сп Сергей Попов 23 мин 0
РАЗБОР
74 дня назад
Vaultjacking: фишинг Google Password Manager через один PIN — от AiTM до полного vault dump

Полгода я выстраивал AiTM-кампании против Google-аккаунтов - Evilginx2, кастомные прокси, перехват сессий. Главная боль при работе с Google: куки ротируются...

#aitm фишинг#credential harvesting#google password manager уязвимость#passkey безопасность
сп Сергей Попов 21 мин 0
РАЗБОР
78 дней назад
Обнаружение Shadow IT при пентесте: от забытого поддомена до initial access

На внешнем пентесте для финтех-компании нашли Jenkins без аутентификации на поддомене ci-old.client.tld. Сервера не было ни в одном реестре активов...

#dev-среды уязвимости#easm#osint разведка инфраструктуры#shadow it обнаружение
сп Сергей Попов 22 мин 0
РАЗБОР
82 дня назад
Мониторинг безопасности OT-сетей: Nozomi, Claroty, Dragos — что выбрать и как интегрировать в SOC

По данным Dragos, за Q1 2025 - 708 ransomware-инцидентов в промышленном секторе. 68% пришлось на manufacturing. SANS 2025 State of ICS/OT Security Survey...

#ics security платформы сравнение#nozomi networks vs claroty vs dragos#детектирование аномалий scada#защита асу тп от кибератак
сп Сергей Попов 22 мин 0