Разборы

библиотека технических материалов Написать
РАЗБОР
78 дней назад
Защита смартфона от слежки: GrapheneOS, Lockdown Mode и мобильный харденинг для высокорисковых пользователей

Citizen Lab задокументировал FORCEDENTRY (CVE-2021-30860, в каталоге CISA KEV) - zero-click эксплойт NSO Group. Integer overflow в CoreGraphics при...

#grapheneos безопасность#hardening android ios#lockdown mode iphone#pegasus spyware защита
сп Сергей Попов 18 мин 0
РАЗБОР
78 дней назад
Конец света

Пророссийские хакеры уничтожили цифровую инфраструктуру украинского ЖКХ. Хакеры IT ARMY OF RUSSIA разослали вредоносную программу от имени портала 10...

#it army of russia#взлом жкх#взлом сайтов#кибератака на украину
xs XSSF 1 мин 0
РАЗБОР
78 дней назад
Картирование внешней атакуемой поверхности организации: Passive DNS, CT-логи и охота на Shadow IT

На pre-engagement фазе пентеста промышленной компании я загрузил корневой домен в crt.sh и получил 47 субдоменов. ИТ-отдел знал о 28. Среди оставшихся 19 -...

#certificate transparency пентест#crt.sh поиск субдоменов#dns brute-force инструменты#easm
сп Сергей Попов 25 мин 1
РАЗБОР
78 дней назад
Обнаружение Shadow IT при пентесте: от забытого поддомена до initial access

На внешнем пентесте для финтех-компании нашли Jenkins без аутентификации на поддомене ci-old.client.tld. Сервера не было ни в одном реестре активов...

#dev-среды уязвимости#easm#osint разведка инфраструктуры#shadow it обнаружение
сп Сергей Попов 22 мин 0
РАЗБОР
78 дней назад
Persistence на macOS: техники закрепления для Red Team — от LaunchAgents до dylib hijacking

На red team операции против финтех-компании с парком в 200 MacBook Pro под управлением Jamf я перебрал четыре техники закрепления, прежде чем одна пережила...

#dylib hijacking macos#launchagents persistence#launchdaemons закрепление#login items red team
сп Сергей Попов 24 мин 0
РАЗБОР
78 дней назад
Триаж скомпрометированного Linux-хоста: сбор артефактов и построение таймлайна инцидента

Понедельник, утро. SOC фиксирует алерт: сервер Ubuntu 22.04 в DMZ инициирует исходящие соединения на IP из TI-фида, связанного с C2-инфраструктурой. За 48...

#dfir linux#incident response linux#linux forensics инструменты#log2timeline plaso
сп Сергей Попов 23 мин 0
РАЗБОР
79 дней назад
OSINT мониторинг уязвимостей для Blue Team: конвейер от KEV CISA до приоритизации патчинга

По данным IBM X-Force Threat Intelligence Index 2025, среднее время между публикацией CVE и её устранением в исследованной выборке - 29 месяцев. Два с...

#bod 26-04#cisa kev каталог уязвимостей#epss scoring#osint мониторинг уязвимостей blue team
сп Сергей Попов 17 мин 0
РАЗБОР
79 дней назад
Shift-left на практике: внедрение SAST и DAST в CI/CD без срыва релизов

Последние два года наша команда прикручивает security-пайплайны продуктовым командам - и в семи случаях из десяти застаём одну картину: кто-то добавил...

#devsecops практики#security gates в pipeline#semgrep gitlab ci#shift-left безопасность
сп Сергей Попов 20 мин 0
РАЗБОР
79 дней назад
OSINT по номеру телефона: от цифр к полному цифровому профилю — инструменты и методология

Мне передали единственную зацепку для due diligence по контрагенту - мобильный номер в формате +7. Четыре часа работы с открытыми источниками, и из этих...

#osint инструменты#osint по номеру телефона#phoneinfoga#reverse phone lookup
сп Сергей Попов 21 мин 0
РАЗБОР
79 дней назад
Антифрод-аналитика транзакций: фрод-паттерны и скоринговые правила на практике

Понедельник, 9:15 утра. В очереди алертов - 47 сработок за ночь. 43 из них - false positive на легитимных клиентах, которые платили за отели и такси в...

#fraud detection rules#velocity check антифрод#антифрод аналитика транзакций#антифрод скоринг
сп Сергей Попов 20 мин 0
РАЗБОР
79 дней назад
CI/CD для начинающих: Docker, GitLab CI и первый безопасный пайплайн

На аудите финтех-компании получили доступ к внутреннему GitLab через скомпрометированную учётку разработчика - стандартный grey box, low-priv credentials...

#ci/cd для начинающих#devops безопасность#devsecops#docker безопасность
сп Сергей Попов 21 мин 0
РАЗБОР
80 дней назад
Пентест менеджера паролей: атаки и харденинг 1Password, Bitwarden и CyberArk

Среда, 14:20, третий день внутреннего пентеста в финтех-компании. Через Responder и NTLM relay получаю foothold на рабочей станции бухгалтера - стандартная...

#1password business уязвимости#bitwarden enterprise харденинг#credential access mitre att&ck#cyberark пентест
сп Сергей Попов 22 мин 0
РАЗБОР
80 дней назад
Уязвимости Ivanti Endpoint Manager: цепочки эксплуатации EPMM от auth bypass до pre-auth RCE

Пять записей в каталоге CISA KEV за три года - столько раз Ivanti EPMM потребовал экстренного патчинга как активно эксплуатируемый продукт. Четыре из пяти...

#bash arithmetic expansion rce#cve-2025-4427#cve-2026-1281#ivanti epmm уязвимости
сп Сергей Попов 22 мин 0
РАЗБОР
80 дней назад
Детектирование бокового перемещения Windows: правила корреляции для SOC-аналитика

Понедельник, 9:15 утра. В дашборде Splunk - 47 событий Event ID 4624 Type 3 от одной сервисной учётки на 12 разных серверов. Все произошли между пятницей...

#lateral movement detection#mitre att&ck lateral movement#pass the hash обнаружение#soc аналитик правила
сп Сергей Попов 19 мин 0
РАЗБОР
80 дней назад
Свой асинхронный сканер портов на Python: asyncio, сокеты и парсинг баннеров

На одном из внутренних пентестов мы попали на GNU/Linux-хост с Python 3.10 и пользователем www-data - ни nmap, ни masscan, ни возможности протащить бинари...

#asyncio сканер портов#banner grabbing#python asyncio сокеты#recon инструменты python
сп Сергей Попов 17 мин 0
РАЗБОР
80 дней назад
Лаборатория для Wi-Fi пентеста: от адаптера с monitor mode до detection-стенда

Четверг, 14:20. Парковка бизнес-центра, ноутбук на пассажирском сидении, ALFA AWUS036ACH с направленной антенной смотрит на третий этаж. За 35 минут...

#aircrack-ng настройка#flipper zero wi-fi атаки#wi-fi адаптер monitor mode#wids мониторинг беспроводных сетей
сп Сергей Попов 19 мин 2
РАЗБОР
81 день назад
DDoS-атаки на DNS: water torture, NXDOMAIN flood и защита серверов

В октябре 2016 года DNS-провайдер Dyn (сейчас часть Oracle) лёг под мультивекторной атакой Mirai-ботнета. Среди прочего ботнет гнал pseudo-random subdomain...

#anycast dns защита#ddos-атаки на dns#dns amplification атака#dns water torture
сп Сергей Попов 19 мин 0
РАЗБОР
81 день назад
Subdomain enumeration инструменты: полный маппинг внешней поверхности атаки через amass, subfinder и dnsx

На пентесте финтех-площадки в прошлом квартале subfinder за 40 секунд вытащил 312 субдоменов в passive-режиме. Amass с настроенными API-ключами добавил 180...

#amass subdomain enumeration#dns разведка пентест#dnsx dns брутфорс#passive dns reconnaissance
сп Сергей Попов 21 мин 0
РАЗБОР
81 день назад
Web аналитика, деанонамизация владельца. методичка и сбор инструментов

Довольно много времени у меня заняло обучение чего либо нового, но вот я опять пишу новую статью. Я постараюсь рассказать свой не профессиональный опыт...

#osint#osint tools#tool#web osint
qu quantum1 5 мин 0
РАЗБОР
82 дня назад
Типы инсайдерских угроз: malicious, negligent и compromised — индикаторы, kill chain и модели риска

В SOC прилетел тикет средней критичности: учётка бухгалтера аутентифицировалась на контроллере домена в 2:47 ночи и запустила PsExec. DLP молчал - формально...

#dlp#insider threat#mitre att&ck#ueba
сп Сергей Попов 23 мин 0
РАЗБОР
82 дня назад
Stalkerware обнаружение на Android: технические отличия от коммерческого spyware и индикаторы компрометации

На форензике Android-устройства жертвы домашнего насилия я обнаружил три APK без иконок в launcher. Два маскировались под системные сервисы, третий прятался...

#ioc stalkerware android#mvt mobile verification toolkit#spyguard детектирование#stalkerware обнаружение на android
сп Сергей Попов 23 мин 0
РАЗБОР
82 дня назад
Постквантовая криптография в пентесте: инструменты аудита и чеклист поиска слабых алгоритмов

На криптоаудите API финтех-сервиса я нашёл TLS 1.0 с RC4 на трёх внутренних эндпоинтах - межсервисное взаимодействие, не обновлявшееся с 2018 года, потому...

#crypto agility пентест#harvest now decrypt later#nist pqc стандарты безопасность#rsa ecc уязвимость квантовые компьютеры
сп Сергей Попов 16 мин 0
РАЗБОР
82 дня назад
Мониторинг безопасности OT-сетей: Nozomi, Claroty, Dragos — что выбрать и как интегрировать в SOC

По данным Dragos, за Q1 2025 - 708 ransomware-инцидентов в промышленном секторе. 68% пришлось на manufacturing. SANS 2025 State of ICS/OT Security Survey...

#ics security платформы сравнение#nozomi networks vs claroty vs dragos#детектирование аномалий scada#защита асу тп от кибератак
сп Сергей Попов 22 мин 0
РАЗБОР
82 дня назад
Аудит криптографии в приложениях: поиск слабых алгоритмов, hardcoded ключей и ошибок реализации

Среда, 10:40. Code review мобильного приложения платёжного сервиса - 200 тысяч транзакций в сутки. Открываю декомпилированный APK в jadx, перехожу к классу...

#ecb режим уязвимость#hardcoded ключи в коде#owasp cryptographic failures#semgrep криптография
сп Сергей Попов 20 мин 0
РАЗБОР
83 дня назад
Управление сертификатами PKI: от CT-мониторинга до HSM — чеклист для SOC

Понедельник, ранее утро. Grafana заливается красным - 502-е на балансировщике, клиенты не проходят авторизацию, бизнес теряет деньги каждую минуту. Через 40...

#acme протокол автоматизация#cert-manager kubernetes#certificate transparency мониторинг#hsm аппаратный модуль безопасности
сп Сергей Попов 18 мин 0
РАЗБОР
83 дня назад
OSINT расследование теневого флота: AIS-данные и спутниковые снимки против контрабанды зерна через Ливию

По данным Lloyd's List Intelligence, почти половина AIS-рейсов в иракский Хор-эз-Зубайр за первую половину 2024 года оказались симулированными - минимум 14...

#ais данные анализ судов#ais спуфинг обнаружение#marinetraffic расследование#osint расследование теневой флот
сп Сергей Попов 21 мин 0
РАЗБОР
83 дня назад
Миграция TLS и PKI на постквантовые алгоритмы: практический чеклист для security-инженера

В апреле 2025-го Kubernetes v1.33 молча включил гибридный постквантовый обмен ключами X25519MLKEM768 для всех TLS-соединений - просто за счёт перехода на Go...

#crypto agility#harvest now decrypt later#ml-dsa fips 204#ml-kem fips 203
сп Сергей Попов 20 мин 0
РАЗБОР
83 дня назад
Credential Stuffing атаки и Password Spraying: от утёкшего дампа до захвата аккаунтов

На пентесте финтех-компании в прошлом году мы получили initial access за четыре часа - без единого эксплойта. Публичный дамп Exploit.In (593 миллиона пар...

#account takeover#credential stuffing атаки#mitre att&ck t1110#password spraying
сп Сергей Попов 21 мин 0