Разборы

библиотека технических материалов Написать
РАЗБОР
94 дня назад
Стеганография в вредоносном ПО: как APT-группировки прячут C2-каналы и пейлоады в изображениях

Когда загрузчик Zero.T скачивал три BMP-файла с C2-сервера, корпоративная DPI-система пропустила их без единого алерта. Три обычные картинки. Каждая...

#apt стеганография c2#c2 коммуникации через изображения#lsb стеганография вредоносный код#обнаружение стеганографии в трафике
сп Сергей Попов 19 мин 0
РАЗБОР
94 дня назад
Lateral Movement из IT в OT: техники пентеста промышленных сетей

На аудите энергетического предприятия мы получили domain admin за четыре часа - Kerberoasting плюс слабый пароль сервисной учётки AD. Стандартная история...

#ics red team#it ot сегментация#lateral movement ot#modbus pentest
сп Сергей Попов 21 мин 0
РАЗБОР
94 дня назад
Ransomware тренды 2026: EDR killers, отказ от шифрования и detection engineering

Алерт в SIEM: массовое чтение файлов на файловом сервере - 14 000 обращений к SMB share за восемь минут. Через двадцать минут - тишина. Никакого шифрования...

#byovd#data exfiltration extortion#detection engineering#edr killer ransomware
сп Сергей Попов 21 мин 0
РАЗБОР
94 дня назад
Оценка зрелости Zero Trust: как сравнить CISA ZTMM, NIST SP 800-207 и Microsoft ZT Model — и обосновать бюджет

По данным Gartner (Q4 2023, 303 руководителя ИБ), 63% организаций в мире уже частично или полностью внедрили стратегию Zero Trust. При этом у большинства...

#microsoft zero trust model#nist sp 800-207 zero trust#zero trust roadmap организация#zero trust метрики прогресса
сп Сергей Попов 26 мин 0
РАЗБОР
95 дней назад
Защита корпоративных учётных данных: infostealer-кампании, MFA-харденинг и PAM на практике

Три из четырёх вторжений в 2024 году начались не с zero-day и не с цепочки эксплойтов - а с обычного логина и пароля реального сотрудника. CrowdStrike...

#credential theft mitre att&ck#fido2 webauthn корпоративный#infostealer detection#mfa харденинг
сп Сергей Попов 20 мин 0
РАЗБОР
95 дней назад
Сегментация и защита OT-сетей: Purdue Model, промышленная DMZ и Zero Trust для ICS

На аудите нефтехимического завода в прошлом году мы нашли Modbus/TCP-трафик от ПЛК Siemens S7-1200 и HMI-панелей в одном VLAN с корпоративным файловым...

#dmz для ics систем#ot it сегрегация сетей#purdue model промышленные сети#zero trust ics среда
сп Сергей Попов 22 мин 0
РАЗБОР
95 дней назад
Технические меры защиты ПДн по ФСТЭК: что реально требуется и как реализовать

Четверг, 11:40. Звонок от заказчика: «У нас внеплановая проверка Роскомнадзора после жалобы на утечку, приезжайте с документами по СЗПДн». Приезжаем -...

#siem для испдн#аттестация испдн#защита пдн по фз-152#приказ фстэк 21 требования
сп Сергей Попов 22 мин 0
РАЗБОР
95 дней назад
Лаборатория для мобильного пентеста: от эмулятора до перехвата трафика за один вечер

На аудите финтех-приложения три часа ушли не на поиск IDOR в API, а на борьбу со стендом: Android 14 монтировал /system в read-only, сертификат Burp не...

#burp suite настройка для android#frida динамический анализ#genymotion пентест#ssl pinning обход мобильное приложение
сп Сергей Попов 17 мин 0
РАЗБОР
95 дней назад
DAVP атака

Заголовок: Теоретический концепт DAVP-атаки: Обход MFA через AitM с использованием DoS-компонента и динамической VPN-ротации Введение На сегодняшний день...

#aitm#credential stuffing#davp#evilginx
rm readme_md 5 мин 0
РАЗБОР
96 дней назад
Управление секретами DevSecOps: архитектура, ротация и детект утечек в Vault, AWS Secrets Manager и Azure Key Vault

CloudTrail присылает алерт: 340 вызовов GetSecretValue к продакшн-секрету базы данных за 12 минут - при baseline в 8-10 обращений в час. Сервисный аккаунт...

#aws secrets manager ротация секретов#azure key vault интеграция#hashicorp vault настройка#secrets management kubernetes
сп Сергей Попов 18 мин 0
РАЗБОР
96 дней назад
Снижение false positives в SOC: ML-детекторы и автоматизация триажа от алерта до тикета

В очереди SIEM - 2 847 алертов за выходные. Из них ~2 300 - false positives от трёх правил корреляции, которые стабильно срабатывают на каждом плановом...

#anomaly detection siem#ml-детекторы кибербезопасность#автоматизация триажа алертов#интеграция ml в siem
сп Сергей Попов 19 мин 0
РАЗБОР
96 дней назад
Workload Identity в Kubernetes: SPIFFE/SPIRE, pod identity и отказ от long-lived credentials

На прошлогоднем incident response в финтех-компании вся цепочка атаки уместилась в три строки CloudTrail: SSRF в микросервисе дёрнул IMDS на...

#irsa aws eks#mtls микросервисы#pod identity cloud native#short-lived credentials
сп Сергей Попов 21 мин 0
РАЗБОР
96 дней назад
Nginx reverse proxy: безопасность C2 и detection-чеклист для SOC

На Red Team engagement прошлого квартала мы шесть недель держали C2-канал Cobalt Strike через два Nginx-redirector'а. Ноль алертов. Трафик маскировался под...

#c2 redirector nginx#detection c2 siem#mitre att&ck t1090#nginx reverse proxy безопасность
сп Сергей Попов 17 мин 0
РАЗБОР
97 дней назад
Malware разработка на Rust: стелс-агент для red team, обход EDR и сравнение с C++

Функционально идентичный шеллкод-лоадер весит 71.7 КБ на C и 151.5 КБ на Rust - бинарь вырос вдвое. При этом, по данным исследования Rochester Institute of...

#edr evasion#malware разработка на rust#red team rust#rust offensive security
сп Сергей Попов 19 мин 0
РАЗБОР
97 дней назад
Как злоумышленники используют Fake CAPTCHA

Прежде чем разбирать механику атаки, стоит отметить: большинство материалов о Fake CAPTCHA сходятся в одном — сама технология проверки «Я не робот» не...

##fakecaptcha #telegram #github #securityawarness#clickfix#powershell#stealc
юл Юлия1 9 мин 0
РАЗБОР
97 дней назад
Разработка расширений Burp Suite на Python и Java: автоматизация пентеста веб-приложений

На последнем пентесте API финтех-сервиса каждый запрос требовал HMAC-подпись в заголовке X-Signature - вычислялась из тела, текущего timestamp и сессионного...

#bapp store плагины#burp plugin разработка java#burp suite extension python#jython burp suite
сп Сергей Попов 26 мин 0
РАЗБОР
97 дней назад
Side-channel атаки на практике: power analysis, timing attacks и electromagnetic emanation для пентестера

На пентесте IoT-шлюза для промышленного вендора я убил двое суток на попытки вытащить прошивку через UART и JTAG - оба интерфейса залочены, OTP-биты...

#chipwhisperer#electromagnetic emanation#hardware security пентест#power analysis
сп Сергей Попов 22 мин 0
РАЗБОР
98 дней назад
Отключить NTLMv1 через GPO — и всё равно увидеть его в pcap: обход LmCompatibilityLevel и аудит legacy-трафика

Внутренний пентест финансовой организации, конец 2024. Домен на Windows Server 2019, GPO Network security: LAN Manager authentication level выставлен в...

#active directory пентест#lan manager authentication level#ntlm relay атака#ntlmv1 downgrade attack
сп Сергей Попов 22 мин 0
РАЗБОР
98 дней назад
Пентест IoT-устройств: от разведки и разборки до эксплуатации по OWASP ISTG

На последних трёх проектах по тестированию безопасности IoT я вскрывал корпуса устройств, подключался к UART - и в двух случаях из трёх получал root-шелл...

#owasp iot top 10#owasp istg#uart jtag отладка#анализ прошивки iot
сп Сергей Попов 23 мин 0
РАЗБОР
98 дней назад
Preauth RCE и обход mTLS: разбор уязвимостей Mongoose на миллионах устройств

Комментарий в продакшн-коде «ignore secp386 for now» - и P-384 mTLS превращается в декорацию. Heap overflow в TLS-хендшейке - preauth RCE как root ещё до...

#cve-2026-5244#cve-2026-5245#cve-2026-5246#embedded http server уязвимость
сп Сергей Попов 19 мин 0
РАЗБОР
98 дней назад
Реверс-инжиниринг iOS приложений: IPA-анализ, class-dump и Frida глазами защитника

На аудите финтех-приложения за 40 минут статического анализа IPA-файла мы вытащили три захардкоженных API-ключа, endpoint внутреннего микросервиса и...

#class-dump ios#frida ios hooking#hopper дизассемблер ios#owasp masvs
сп Сергей Попов 21 мин 0
РАЗБОР
98 дней назад
Patch diffing: анализ бинарных патчей с BinDiff и Diaphora на реальных CVE

В июне 2023 года Microsoft закрыла CVE-2023-29361 - use-after-free (CWE-416) в драйвере Cloud Files Mini Filter (cldflt.sys), CVSS 7.0 (HIGH), вектор...

#1-day уязвимости анализ#bindiff анализ патчей#diaphora бинарный diff#patch diffing анализ бинарных патчей
сп Сергей Попов 24 мин 0
РАЗБОР
99 дней назад
Пентест iOS приложений: от установки Frida до обхода jailbreak detection

На аудите финтех-приложения под iOS мы упёрлись в трёхслойную jailbreak detection - файловые проверки, sandbox-запись в /private и анализ загруженных dylib...

#frida ios#ios security suite#jailbreak detection bypass#objection ios
сп Сергей Попов 25 мин 0
РАЗБОР
99 дней назад
Атаки на SAML аутентификацию: XML Signature Wrapping, Golden SAML и обход федеративного SSO

На одном из последних red team-проектов мы перехватили SAMLResponse в Burp, переместили подписанный Assertion в другую ветку DOM-дерева, вставили поддельный...

#cve-2024-45409#golden saml атака#saml raider#saml уязвимости
сп Сергей Попов 24 мин 0
РАЗБОР
99 дней назад
PCI DSS пентест на практике: scope, методология и отличия от стандартного тестирования

На предпоследнем PCI DSS-пентесте для процессингового центра отчёт предыдущей команды QSA завернул трижды: не было proof of exploitation, маппинг находок на...

#pci dss scope#pci dss v4.0 penetration testing#pci dss пентест#qsa отчёт пентест
сп Сергей Попов 19 мин 0
РАЗБОР
99 дней назад
Аудит сервисных аккаунтов Active Directory: инвентаризация, Kerberoasting-риски и least privilege

Понедельник, 9:15. Аудит AD-инфраструктуры среднего банка - 12 контроллеров домена, 4 000 пользователей, позиция заказчика: «у нас всё под контролем». Через...

#gmsa managed service accounts#iam сервисные аккаунты облако#kerberoasting#least privilege ad
сп Сергей Попов 22 мин 0
РАЗБОР
99 дней назад
Киберстрахование: Российская рулетка с новыми правилами игры

Многолетний опыт работы в сфере информационной безопасности научил меня одной неприятной истине. Когда я слышу фразу: «Зачем нам дополнительные бюджеты на...

#ciso#ддос-атака#информационная безопансость#кибербез
се СергейЧе 8 мин 0
РАЗБОР
99 дней назад
Реверс-инжиниринг прошивок: binwalk, Ghidra и статический анализ firmware для поиска уязвимостей

На аудите IP-камеры с чипом Anyka и Tuya Cloud на борту binwalk выдал ноль распознанных сигнатур на весь 8-мегабайтный дамп SPI-флеша. График энтропии -...

#binwalk извлечение файловой системы#firmware security analysis#ghidra анализ прошивки#анализ прошивки iot
сп Сергей Попов 27 мин 0
РАЗБОР
99 дней назад
Passkeys и корпоративная безопасность: attack surface FIDO2 глазами пентестера

На одном из недавних пентестов - организация с Okta, включённый passwordless через FIDO2, всё по best practices - я получил session token администратора за...

#aitm session hijacking#fido2 аутентификация без пароля#fido2 уязвимости и атаки#passkeys корпоративная безопасность
сп Сергей Попов 21 мин 0