Разборы

библиотека технических материалов Написать
РАЗБОР
68 дней назад
Защита от ransomware для малого бизнеса: от вектора атаки до detection-правила

Компания на 80 хостов. Бэкапы через Veeam каждую ночь, политика хранения - 14 дней. Понедельник, утро - бухгалтерия не может открыть базу 1С, расширения...

#backup стратегия от ransomware#incident response план ransomware#ransomware prevention checklist#ransomware smb атаки
сп Сергей Попов 18 мин 0
РАЗБОР
68 дней назад
Проверка поддельных лиц компании

Всем привет! На связи quantum. Сегодня я хочу поговорить о том, как же проверить компанию на поддельные лица. Я люблю пользоваться сайтом...

#osint#анализ доверенных лиц#бизнес аналитика#коммерчество
qu quantum1 1 мин 0
РАЗБОР
69 дней назад
Защита от ransomware 2026: полный разбор тактик, Recovery Denial и оборона backup-инфраструктуры

По данным Mandiant M-Trends 2025, 57% организаций узнают о компрометации от внешних источников - не от собственного SOC. Но есть сценарий хуже: вы...

#backup security#detection engineering#dr инфраструктура#immutable backup
сп Сергей Попов 36 мин 0
РАЗБОР
69 дней назад
Защита от вредоносных расширений браузера: Chrome Enterprise политики, allowlisting и detection в SIEM

24 декабря 2024 года расширение Cyberhaven - ИБ-инструмент, установленный у порядка 400 000 пользователей и наверняка включённый в корпоративный allowlist...

#allowlisting расширений chrome#chrome enterprise политики расширений#extensioninstallblocklist#mitre att&ck t1176
сп Сергей Попов 20 мин 0
РАЗБОР
69 дней назад
Manifest V3 и безопасность расширений Chrome: что мониторить, как детектить и где MV3 не спасает

В январе 2025 года фишинговое письмо, замаскированное под уведомление Chrome Web Store о нарушении политик, скомпрометировало расширение Cyberhaven -...

#browser extension security#chrome enterprise hardening#chrome расширения малварь#declarativenetrequest безопасность
сп Сергей Попов 21 мин 0
РАЗБОР
69 дней назад
Уязвимости менеджеров паролей: DOM-based Extension Clickjacking — разбор и detection для SOC

11 из 11 протестированных менеджеров паролей - 1Password, Bitwarden, LastPass, Dashlane, iCloud Passwords и ещё шесть - оказались уязвимы к DOM-based...

#browser extension security#credential access detection#dom-based clickjacking#hardening чеклист soc
сп Сергей Попов 23 мин 0
РАЗБОР
70 дней назад
Threat Intelligence для SOC на практике: сбор, обработка и применение TI в малой команде

По данным CrowdStrike Global Threat Report 2025, среднее время lateral movement после initial access - 62 минуты. Рекорд - 51 секунда. В команде из пяти...

#cyber threat intelligence инструменты#ioc обогащение данных#misp настройка#opencti
сп Сергей Попов 22 мин 0
РАЗБОР
70 дней назад
Обнаружение открытых LLM и MCP-серверов в интернете: OSINT-разведка GenAI-поверхности атаки

175 000 инстансов Ollama и больше 8 000 MCP-серверов торчат в публичном интернете - это данные Bishop Fox (vendor report, требует независимой верификации)...

#genai easm#mcp server reconnaissance#ollama security#osint ai-инфраструктура
сп Сергей Попов 24 мин 0
РАЗБОР
70 дней назад
Архитектура хранения паролей: как устроено шифрование в 1Password, Bitwarden, KeePass и браузерных менеджерах

В 2022 году серверы LastPass скомпрометировали, и атакующие вынесли зашифрованные хранилища пользователей - целиком. Пароли внутри были зашифрованы на...

#1password 2skd безопасность#bitwarden шифрование хранилище#detection t1555 credential access#kdf argon2 pbkdf2
сп Сергей Попов 18 мин 0
РАЗБОР
70 дней назад
DDoS-устойчивая архитектура приложения: autoscaling, circuit breaker, graceful degradation и очереди

На одном из проектов мы получили L7 DDoS порядка 80–100k RPS на API платёжного сервиса. CDN отработал штатно, сетевой канал не насытился, а приложение легло...

#autoscaling защита от ddos#bulkhead pattern#circuit breaker паттерн микросервисы#ddos-устойчивая архитектура приложения
сп Сергей Попов 24 мин 0
РАЗБОР
70 дней назад
DDoS стресс тестирование: как проверить устойчивость инфраструктуры и не сломать прод

На одном проекте для финтех-компании мы согласовали стресс-тест на 50k RPS, запустили генерацию трафика с пяти нод - и через 40 секунд получили звонок от...

#ddos симуляция атак#ddos стресс тестирование#k6 нагрузочное тестирование#network stress test
сп Сергей Попов 23 мин 0
РАЗБОР
70 дней назад
Rowhammer атака DRAM: эволюция от оригинала до Blacksmith и обход TRR

Около 139 000 активаций строки-агрессора за 64-миллисекундный интервал рефреша. Столько нужно, чтобы charge leakage в соседней ячейке пробил пороговое...

#bit flip dram#blacksmith rowhammer эксплойт#ddr4 безопасность#fuzzing rowhammer паттерны
сп Сергей Попов 22 мин 0
РАЗБОР
70 дней назад
IDOR эскалация привилегий: горизонтальная и вертикальная эксплуатация с обходом UUID

На последнем пентесте API финтех-сервиса одна подмена параметра account_id в запросе GET /api/v2/transactions раскрыла историю транзакций чужого счёта - с...

#bola уязвимость#broken access control#idor атака api#idor эскалация привилегий
сп Сергей Попов 18 мин 0
РАЗБОР
70 дней назад
IEC 62443 и NIST SP 800-82: OT безопасность на практике — security program и оценка зрелости

На gap-анализе химического предприятия в прошлом году мы нашли контроллер SIS (Safety Instrumented System) Triconex, подключённый к корпоративной сети через...

#iec 62443#nist sp 800-82#ot безопасность#security zones conduits
сп Сергей Попов 24 мин 0
РАЗБОР
70 дней назад
APT-атаки на промышленные системы: kill chain Sandworm, Volt Typhoon и CHERNOVITE по MITRE ATT&CK for ICS

В 2024 году Канадский центр кибербезопасности (CCCS) выпустил предупреждение о хактивистской активности против канадских систем промышленного управления...

#apt-атаки на промышленные системы#chernovite pipedream#mitre att&ck for ics#sandworm атаки на энергосети
сп Сергей Попов 17 мин 0
РАЗБОР
71 день назад
Охота на угрозы RMM-инструменты: fingerprinting C2-инфраструктуры через Shodan, Censys и Netlas

Huntress фиксирует рост злоупотребления RMM-инструментами - заметная доля инцидентов связана с легитимным софтом для удалённого администрирования в руках...

#censys threat intelligence#fingerprinting c2 инфраструктуры#netlas поиск угроз#osint разведка кибератаки
сп Сергей Попов 19 мин 0
РАЗБОР
71 день назад
ICS ransomware атаки на промышленные системы: kill chain Qilin от Fortinet до OT-сегмента

1020 ransomware-инцидентов в промышленном секторе за один квартал. Не аномалия - новая норма. Данные Dragos (OT Cybersecurity Report, Q1 2026; рекомендуется...

#fortinet cve эксплуатация#ics ransomware#ot безопасность 2026#ot пентест
сп Сергей Попов 26 мин 0
РАЗБОР
71 день назад
Asset Management для пентестера: полная карта атакуемой инфраструктуры и охота на забытые активы

Большинство организаций не знает, чем владеет. Не в философском смысле - в буквальном. Для пентестера это подарок: в 9 из 10 проектов заказчик не видит...

#asset discovery инструменты#asset management пентест#easm пентест#passive reconnaissance
сп Сергей Попов 38 мин 0
РАЗБОР
72 дня назад
robots.txt, sitemap и .well-known: пассивная разведка веб-инфраструктуры без единого скана

На pre-engagement фазе аудита одного финтех-сервиса я отправил ровно один GET-запрос - к /robots.txt. В ответ получил пути к staging-среде с открытым...

#.well-known endpoint разведка#external attack surface management#footprinting веб-сайта#osint веб-инфраструктура
сп Сергей Попов 21 мин 0
РАЗБОР
72 дня назад
Обнаружение мобильного шпионского ПО в корпоративной среде: от слепых зон MDM до network-based detection

На аудите мобильного арсенала финтех-компании из топ-30 мы нашли iPhone финансового директора, который три недели сливал записи микрофона на C2-сервер через...

#mdm обнаружение шпионского по#mobile spyware detection#mobile threat defense#network-based detection мобильных угроз
сп Сергей Попов 20 мин 0
РАЗБОР
73 дня назад
PageFile.sys - подкачка страниц в Windows

Виртуализация системной памяти - это реальная магия, которая поддерживается на аппаратном уровне блоком MMU процессоров х86. В её основе лежит временное...

#pagefile#pagetable#pfn#pte
ma Marylin 35 мин 2
РАЗБОР
73 дня назад
Защита от DDoS атак: anycast, scrubbing-центры, rate limiting и автоматизация реагирования

UDP flood на 180 Гбит/с обрушивается на primary-ЦОД финтех-компании - входящий трафик превышает baseline в 40 раз. Дежурный инженер NOC лезет в wiki за...

#anycast маршрутизация#bgp anycast mitigation#ddos-устойчивая инфраструктура#rate limiting ddos
сп Сергей Попов 20 мин 0
РАЗБОР
73 дня назад
Вредоносные расширения Chrome: анализ кампании с 108 малварными аддонами и методы обнаружения

24 декабря 2024 года одно фишинговое письмо убило DLP-решение с 400 000 пользователей. Письмо было замаскировано под уведомление Chrome Web Store о...

#browser extension malware#chrome web store безопасность#declarativenetrequest злоупотребление#mitre att&ck t1176
сп Сергей Попов 22 мин 0
РАЗБОР
73 дня назад
Пентест браузерных расширений: методология анализа, уязвимости и detection для SOC

В конце 2024 года supply chain-атака на корпоративное расширение Cyberhaven для Chrome показала одну неприятную вещь: один скомпрометированный аккаунт...

#content script уязвимости#manifest v3 безопасность#siem мониторинг расширений#supply chain атаки расширения
сп Сергей Попов 22 мин 0
РАЗБОР
73 дня назад
Реагирование на инциденты в промышленных сетях: форензика PLC, TTPs атакующих и восстановление без остановки

Понедельник, 9:15 утра. SOC фиксирует аномальный всплеск Modbus-запросов с function code 0x10 (Write Multiple Registers) на участке, где штатный цикл опроса...

#incident response ot среда#ot soc реагирование#scada incident response playbook#анализ вредоносного по в асу тп
сп Сергей Попов 18 мин 0
РАЗБОР
DFIR 73 дня назад
Расследование инсайдерских инцидентов: форензика рабочих станций, анализ USB-активности и облачных хранилищ

Понедельник, 9:15. SOC получает DLP-алерт: менеджер отдела продаж экспортировал клиентскую базу CRM в CSV и отправил архив на личную почту. Заявление об...

#dfir#insider threat forensics#анализ usb-активности#артефакты windows форензика
сп Сергей Попов 22 мин 0
РАЗБОР
73 дня назад
Утечки данных Россия 2026: 4,5 млрд записей за три года — как детектировать утечку до штрафа

В январе 2024 года из одной российской организации утекло 500 млн записей. Роскомнадзор подтвердил факт, но ни название компании, ни вектор компрометации до...

#dlp-системы защита данных#incident response утечка данных#siem detection правила#коап 13.11 ответственность
сп Сергей Попов 18 мин 0
РАЗБОР
73 дня назад
theHarvester — инструмент разведки: от выбора источников до карты внешней поверхности атаки

На Red Team-контракте для логистической компании theHarvester за шесть минут собрал 47 email-адресов и 31 поддомен. Среди них - staging-API с открытым...

#email harvesting osint#footprinting пентест#osint разведка домена#passive dns разведка
сп Сергей Попов 20 мин 0