Разборы

библиотека технических материалов Написать
РАЗБОР
36 дней назад
0-click эксплойт Pixel 10: обход патча CVE-2025-54957 и новый вектор через VPU-драйвер

По неподтверждённым публикациям, Project Zero портировал полную 0-click цепочку с Pixel 9 на Pixel 10 менее чем за сутки. Пусть это осядет: менее чем за...

#0-click уязвимость android#0-click эксплойт pixel 10 cve-2025-54957#android exploit chain 2025#memory corruption exploit chain
сп Сергей Попов 29 мин 0
РАЗБОР
Pentest 261 день назад
ИБ в медицине: Будущее или настоящее?

Полное погружение в безопасность медицинских устройств В современном мире границы между медициной и информационными технологиями практически исчезли...

#infosec#iomt#pentest#информационная безопасность
xz xzotique 50 мин 2
РАЗБОР
36 дней назад
Уязвимости RAG-систем: атаки на Retrieval-Augmented Generation в корпоративных AI-решениях

Пять документов на один целевой вопрос. Именно столько понадобилось, чтобы манипулировать ответами RAG-системы с вероятностью выше 90% - на тестовых...

#embedding inversion#owasp llm top 10#poisoning векторной базы#post-auth rce в ai-системах
сп Сергей Попов 28 мин 0
РАЗБОР
Pentest 269 дней назад
Создание Вирусов И Язык Программирования Go. Что Скрывает Милый Пушистик?

С чем у вас ассоциируется язык Golang? Сети, микросервисы, облака и... милый синий суслик. Но за этой маской скрывается мощнейший инструмент, который всё...

#cybersecurity#for beginners#golang#malware
nn NH-NH 10 мин 0
РАЗБОР
409 дней назад
Безопасность электронной почты: Защита от фишинга, спама и утечек данных

Привет, друзья! Представьте себе: вы открываете свою электронную почту утром, а там письмо от якобы вашего банка с "срочным" уведомлением о блокировке...

#антиспам-фильтры#безопасность электронной почты#двухфакторная аутентификация#защита от фишинга
lu Luxkerr 16 мин 0
РАЗБОР
36 дней назад
Секреты механизма PatchGuard

Довольно часто диванные эксперты критикуют Microsoft, однако именно их инженеры представляют миру свежие идеи и системные механизмы, одним из которых...

#hyperguard#hyperguard vbs#kernel patch protection#patchguard
ma Marylin 38 мин 0
РАЗБОР
222 дня назад
Threat Intelligence (TI): Как использовать информацию об угрозах для защиты

Threat Intelligence сегодня - это модное словечко, которое успешно превратили в мусор. Его используют все, кто хочет продать тебе «волшебную таблетку»...

#cybersecurity#threat intelligence#кибербезопасность
sa samhainhf 45 мин 0
РАЗБОР
168 дней назад
Пишем службу для расшифровки паролей Wi-Fi

В штате буквально всех современных ОС имеется служебный персонал теневого фронта - в Windows его назвали службы "Services". Здесь мы рассмотрим интерфейс...

#dpapi#dpapi fasm#scm#scm windows
ma Marylin 31 мин 0
РАЗБОР
189 дней назад
Web: SSRF to RCE через Redis - цепочка атак на облачную инфраструктуру

SSRF давно перестал быть багом из разряда низкого приоритета. В микросервисной архитектуре он работает как прокси к тому, что из интернета обычно не видно...

#aws imds#cloud metadata exploitation#gcp metadata#gopher protocol ssrf
lu Luxkerr 26 мин 0
РАЗБОР
132 дня назад
Российские WAF и NGFW сравнение: PT AF, UserGate и Континент глазами пентестера

На каждом втором проекте по внешнему пентесту - одна и та же тройка: PT Application Firewall перед вебом, UserGate или Континент на границе сети...

#ngfw архитектура#pt application firewall обзор#usergate ngfw возможности#waf bypass методы
сп Сергей Попов 23 мин 2
РАЗБОР
1205 дней назад
Рынок информационной безопасности: про штрафы, утечки данных и ответственность компаний

Информационная безопасность – это возможность получить гарантии защищенности важных данных, которые пользователь сохраняет, обрабатывает или передает...

#госрегулирование#информационная безопасность#кибербезопасность#пдн
se searchinform 19 мин 0
РАЗБОР
Pentest 208 дней назад
Атаки на невидимые сетевые службы через анализ временных задержек

Знаешь, есть такое особенное чувство, когда прижимаешься щекой к холодному металлу сейфа. Не потому, что тебе холодно, а потому, что ты пытаешься услышать...

#infosec#net#network#pentest
xz xzotique 48 мин 0
РАЗБОР
339 дней назад
Взломали инстаграм* аккаунт

Такие вводные: есть у меня мой личный инстаграм* аккаунт, авторизация была через макбук, виндоус ноут и айфон. Сегодня днем захожу в инсту*, вижу огромное...

kk kkkkkkkkkkkkkkkkkkkkkkk 2 мин 3
РАЗБОР
38 дней назад
Burp AT: агентный ИИ в Burp Suite для пентеста - что реально работает в 2025

PortSwigger выкатили Burp AT в публичную бету для пользователей Burp Suite Professional - нативный слой с собственными skills и permission-моделью, а не...

#ai-агент для dast#burp ai explore issue#burp at обзор#burp suite ai агентный ии для пентеста
сп Сергей Попов 15 мин 0
РАЗБОР
636 дней назад
А что по поводу персональных данных думает ФСТЭК? Или что такое ИСПДн?

> В данной статье мы будем разбираться с основными нормативно-правовыми актами в сфере ИБ, которые регулируют обработку ПДН в ИС, поэтому открывайте...

##испдн#№152-фз#о государственной тайне#пдн
ky kylukov 10 мин 1
РАЗБОР
174 дня назад
Prompt Injection: атаки на LLM-приложения и защита

В современном мире нейросети везде: от чат-ботов до RAG-систем и аналитики. Миллионы запросов в день — звучит круто, но хакеры уже потирают руки. Давайте...

#ai red teaming#dan#guardrails llm#indirect prompt injection
ке Кудрин Евгений 31 мин 1
РАЗБОР
113 дней назад
Атаки на сетевые протоколы при пентесте: эксплуатация SMB, FTP, SNMP и SMTP

38 минут от первого SNMP-запроса до пароля domain-админа. Внутренний пентест логистической компании - Nmap показал порт 161/udp с дефолтной community...

#lateral movement через сетевые протоколы#smb relay атака#smtp атаки почтовый сервер#snmp enumeration пентест
сп Сергей Попов 25 мин 4
РАЗБОР
Pentest 193 дня назад
Shadow Credentials в деталях

Давай сразу к делу. Shadow Credentials - это не какой-то там "теневой пароль", как мог бы подумать новичок. Это атака на механизм хранения учётных данных в...

#infosec#pentest#shadow credentials#взлом
xz xzotique 57 мин 1
РАЗБОР
37 дней назад
Защита CI/CD инфраструктуры: векторы атак, detection и харденинг пайплайнов

В 2025 году атакующие компрометировали GitHub-репозитории через инъекцию в workflow-файлы, POST-запросами отправляя credentials на внешние эндпоинты. Ноль...

#devsecops#mitre att&ck ci/cd#supply chain security#атаки на ci/cd пайплайны
сп Сергей Попов 20 мин 0
РАЗБОР
378 дней назад
Социальная инженерия: психология взлома и защита от атак на человеческий фактор

В современном цифровом мире организации вкладывают значительные ресурсы в защиту сетей, приложений и инфраструктуры. Однако все эти усилия могут быть...

#2fa#вишинг#защита от атак#обучение сотрудников
lu Luxkerr 9 мин 0
РАЗБОР
868 дней назад
моделирование угроз

Всем здравствуйте, я новичок в сфере ИБ АСУТП. Столкнулась со следующей проблемой. Денег на аутсорс нет, поэтому модель угроз пишем собственными силами. В...

at atma 1 мин 0
РАЗБОР
37 дней назад
ИИ 0-day уязвимость: разбор первого задокументированного случая и что менять в detection

11 мая 2026 года Google Threat Intelligence Group опубликовала отчёт, который стоит прочитать целиком, а не по пересказам. Суть: криминальная группировка...

#ai vulnerability research#detection zero-day#gtig ai threat#llm генерация эксплойтов
сп Сергей Попов 18 мин 0
РАЗБОР
474 дня назад
Исследователи выявили критическую уязвимость в новой функции Windows Server 2025: под угрозой вся структура Active Directory

Эксперты компании Akamai сообщили о серьезной уязвимости в Windows Server 2025, которая может позволить злоумышленникам захватывать учетные записи...

#active directory#akamai#dmsa#kerberos
lu Luxkerr 2 мин 0
РАЗБОР
84 дня назад
Пентест веб-приложений в 2026 году: полное руководство по методологии, инструментам и OWASP Top 10

По данным OWASP, 94% протестированных веб-приложений содержат ту или иную форму нарушения контроля доступа. Но вот что не попадает в статистику: большинство...

#broken access control#burp suite#owasp top 10#owasp wstg
сп Сергей Попов 37 мин 2