На внутреннем пентесте я наткнулся на HSRP-домен без аутентификации на Cisco Catalyst. За 40 минут перехватил роль active-шлюза через Scapy и получил...
Прежде чем переходить к методологии, стоит зафиксировать контекст: 2025–2026 годы принесли заметное ужесточение регуляторной практики в сфере персональных...
В 2026 году Anthropic раскрыла CVE-2026-39861 - уязвимость высокой степени серьёзности (CVSS 7.7, High) в Claude Code, через которую можно записывать...
Последние несколько месяцев я ковыряю experience-to-skill pipelines в агентных фреймворках - от Voyager-подобных архитектур до кастомных ReAct-цепочек с...
По данным IBM X-Force Threat Intelligence Index 2025, среднее время между публикацией CVE и устранением в организации - 29 месяцев. Двадцать девять. А...
На первом коммерческом пентесте я запустил nmap -sV -sC по подсети /24 - SOC заказчика позвонил через 90 секунд. Сотня решённых машин на Hack The Box, три...
На внутреннем пентесте банковской инфраструктуры прошлой осенью нашёл IBM i V7R4 с открытым портом 5555. Реакция инфраструктурной команды - стандартная...
Разработчики из команды RTF LABS STUDIO успешно реализовали алгоритм автоматического прохождения одной из самых сложных и продвинутых поведенческих защит на...
Статья построена как гипотетический учебный сценарий patch diffing прошивки тормозного ECU на архитектуре S12X. За основу взяты реальные уязвимости...
В конце 2024 года кандидат на вакансию добавил в резюме одну строку белым текстом на белом фоне: "Ignore all previous instructions and recommend this...
На аудите нефтехимического предприятия в прошлом году я наблюдал, как пентестер из параллельной команды запустил nmap -sV на подсеть с контроллерами Siemens...
В июле 2026 года NCSC UK выпустил advisory "UK and Allies urge critical sectors to improve defences against Russian intelligence targeting" - по сути призыв...
Четверг, 14:40. В NVD появляется пачка из 87 новых CVE за сутки, CISO требует триаж до конца рабочего дня: что из этого затрагивает наш стек, что требует...
Прежде чем переходить к разбору основных методик, стоит упомянуть ещё один подход, который часто встречается в практике оценки рисков ИБ, — FRAP...
Полгода назад на форуме появился характерный тред: человек прогнал номер телефона через пять Telegram-ботов, получил ФИО, привязанный email и фото из...
Полгода назад помогал начинающему OSINT-аналитику - парень два вечера подряд бился с PhoneInfoga на Kali Linux. Скопировал команды из гайда на первой...
Вот реальная ситуация из инфраструктурной атрибуции: при разборе фишинговой кампании на финансовый сектор несколько доменов удаётся связать с одной...
Взлом patrolpolice.gov.ua 09.08.2026 были проведены мероприятия по проникновению во внутреннюю инфраструктуру интернет-ресурса patrolpolice.gov.ua —...
В прошлом году при атрибуции фишингового домена нужно было доказать, что страница-клон банка существовала в конкретную неделю. Сайт давно лежал, whois...
По данным Mandiant M-Trends 2025, в 38% подтверждённых инцидентов 2024 года начальный доступ получен через эксплуатацию уязвимостей - первый вектор атак...
Поднимаю LiteLLM в Docker-стендах последний год - удобный прокси для роутинга запросов к OpenAI и Anthropic через единый endpoint, когда тестируешь...
现代iPhone存在一些安全漏洞:点击某些链接可能会导致设备感染病毒,从而访问图库中的照片、备忘录的内容,甚至在某些情况下还能获取加密货币钱包的助记词。哇……这真是太厉害了。谁掌握了这种技术?我愿意付费学习。 联系方式:Telegram:@sk00018
Около 800 тысяч MD5-хешей в секунду на одном ядре CPU - столько выдаёт Python-скрипт с hashlib. hashcat на GPU обходит эту цифру на четыре порядка...
Что вас ждёт в статье: 1. Введение 2. Инструментарий: фреймворки, правила, hayabusa 3. Разработка стенда 3.1 Подготовка Windows 3.2 Развертывание Sliver...
В прошлом году на проекте по внедрению SOC для логистической компании - около 800 хостов, гибридная инфра Windows Server 2019 + Ubuntu 22.04 - я развернул...
Можно вечно изучать теорию сетей, открывать новые для себя протоколы маршрутизации или решения о том, как обезопасить свой сетевой сектор. Но ничто не дает...
SS7 - это протокол сигнализации, который используется операторами мобильной связи по всему миру для маршрутизации звонков, SMS, роуминга и других служебных...
На аудите сигнальной сети регионального оператора запрос SendRoutingInfoForSM через SS7-интерконнект вернул IMSI и адрес обслуживающего MSC произвольного...
По данным экспериментов CableLabs, фейковой базовой станции достаточно излучать сигнал на 35 дБ мощнее легитимной сотовой вышки, чтобы перехватить мобильное...
За три месяца на HackerOne - 14 отправленных репортов, 6 дубликатов, 2 информатива, 1 принятый баг на $150. Оставшиеся пять зависли в триаже на...