Разборы

библиотека технических материалов Написать
РАЗБОР
49 дней назад
CVE-2026-40281: инъекция аргументов ExifTool в Gotenberg - от path traversal до RCE через PDF API

После разбора CVE-2021-22204 (argument injection в ExifTool через метаданные изображений) я проверяю каждый конвертер файлов, который встречаю на пентесте...

#cve-2026-40281 gotenberg уязвимость#cve-2026-42589 rce#cwe-88 инъекция аргументов#exiftool argument injection
сп Сергей Попов 21 мин 0
РАЗБОР
50 дней назад
APT28 эксплуатация Roundcube: разбор kill chain, OPSEC-провал и уроки для Red Team

В январе 2026 года исследователи Hunt.io нашли на сервере 203.161.50.145 открытый каталог с полным инструментарием APT28 для атак на Roundcube webmail - 61...

#apt28 opsec провал#apt28 эксплуатация roundcube#fancy bear roundcube атака#javascript implant email
сп Сергей Попов 22 мин 0
РАЗБОР
50 дней назад
cPanel уязвимость как supply chain атака: от CRLF-инъекции до массового криптомайнинга

В конце февраля 2026-го хостинг-провайдеры заметили странное: root-сессии WHM появлялись без ввода пароля. Два месяца кто-то тихо забирал серверы - пока в...

#cpanel supply chain атака#cpanel уязвимость#cve-2026-41940#shared hosting компрометация
сп Сергей Попов 19 мин 0
РАЗБОР
50 дней назад
CVE-2026-43633: десериализация в HestiaCP - unauthenticated RCE через PHP/Node.js session mismatch

На пентесте shared-хостинга я наткнулся на HestiaCP 1.9.3 с включённым web terminal на порту 8083. Два запроса через curl - root shell, ноль аутентификации...

#cve-2026-43633#cwe-502#hestiacp rce#session mismatch php node.js
сп Сергей Попов 21 мин 0
РАЗБОР
50 дней назад
CVE-2026-41070: обход аутентификации OpenVPN - как OIDC-плагин пропускает клиентов без SSO

На аудите VPN-периметра финтеха в начале 2026-го наткнулся на OpenVPN-сервер с плагином openvpn-auth-oauth2 в экспериментальном режиме plugin. Подключился...

#cve-2026-41070#cwe-287#oidc sso bypass vpn#openvpn plugin security
сп Сергей Попов 16 мин 0
РАЗБОР
50 дней назад
APT-группировки 2025-2026: полная карта кампаний, эволюция TTP и практический threat intelligence

К концу 2025 года, по публикациям центра Solar 4RAYS, доля инфраструктур российских компаний с присутствием APT-группировок заметно выросла. И речь не про...

#apt threat hunting#apt кампании#apt-группировки 2025#mitre att&ck
сп Сергей Попов 38 мин 0
РАЗБОР
51 день назад
Коммерческий OSINT

Всем датебаёшечки ребята, сегодня я хочу рассказать о коммерческой разведке. Что это? Как это? И для чего это? Коммерческая разведка - это коротко...

#open source#osint#osint аналитика#бизнес разведка
qu quantum1 2 мин 0
РАЗБОР
51 день назад
Атаки на AI-системы в пентесте: prompt injection, jailbreak и adversarial ML

По данным JailbreakBench и HarmBench, ASR jailbreak-атак на flagship-модели - GPT-4, Claude - превышает 80%. Тестировали на корпусах из сотен adversarial...

#adversarial machine learning#ai red teaming#jailbreak llm пентест#llm security тестирование
сп Сергей Попов 30 мин 0
РАЗБОР
51 день назад
CVE-2026-44643: Angular Expressions sandbox escape — RCE через вредоносные фильтры

Четыре CVE за пять лет в одном npm-пакете, и каждый раз - побег из sandbox с выходом на произвольное выполнение кода на сервере - полный цикл от анализа CVE...

#angular expressions sandbox escape#angular-expressions rce#cve-2026-44643#cwe-95 eval injection
сп Сергей Попов 21 мин 0
РАЗБОР
51 день назад
Новые APT-группы Россия 2026: Silent Lynx, Mythic Likho, SkyCloak — TTPs и detection

В октябре 2025 года исследователи SEQRITE перехватили RAR-архив «План развитие стратегического сотрудничества.pdf.rar». Грамматическая ошибка в названии -...

#apt группы снг 2025#detection apt siem#mitre att&ck русские группы#mythic likho apt
сп Сергей Попов 19 мин 0
РАЗБОР
51 день назад
CTEM vs реактивный патчинг: от CVE-гонки к непрерывному управлению поверхностью атаки

По данным IBM X-Force Threat Intelligence Index 2025, среднее время между публикацией CVE и её устранением в организации - 29 месяцев. Два с половиной года...

#attack surface management#continuous threat exposure management#ctem программа#cve приоритизация
сп Сергей Попов 19 мин 0
РАЗБОР
51 день назад
Salt Typhoon APT атаки на телеком: TTP, детект и Sigma-правила

По данным Cisco, в одном из подтверждённых кейсов группа удерживала доступ к инфраструктуре телеком-оператора свыше трёх лет. Три года. Среди жертв - AT&T...

#apt телеком#cisco ios безопасность#detection engineering телеком#mitre att&ck china apt
сп Сергей Попов 21 мин 0
РАЗБОР
51 день назад
Supply chain атака ShinyHunters через Anodot: как взлом одного вендора затронул Vimeo и десятки компаний

В начале 2026 года ShinyHunters добавили Vimeo на свой leak-сайт с дедлайном 30 апреля - заплати или данные утекут. Vimeo отказались. В открытый доступ ушёл...

#anodot взлом#incident response supply chain#supply chain атака 2026#supply chain атака shinyhunters
сп Сергей Попов 19 мин 0
РАЗБОР
52 дня назад
Threat Hunting для начинающих: от первой гипотезы до рабочей охоты в SIEM

Начало рабочей недели. Дашборд Elastic SIEM чист - ни одного критического алерта за выходные. Красота. Через два часа сетевой инженер замечает аномальный...

#hypothesis-driven threat hunting#kql запросы detection#mitre att&ck hunting#threat hunting blue team
сп Сергей Попов 19 мин 0
РАЗБОР
52 дня назад
ColdFusion: забытый вектор атаки — от fingerprinting до RCE через актуальные CVE

На предпоследнем проекте мне попался ColdFusion 2021 за nginx reverse proxy - внутренний портал кадрового учёта банка, про который "забыли" при миграции на...

#adobe coldfusion exploit#coldfusion rce#coldfusion webshell#coldfusion десериализация
сп Сергей Попов 23 мин 0
РАЗБОР
52 дня назад
AI-артефакты как новая поверхность обхода песочницы малварой

Check Point Research в июне 2025 года поймал штуку, от которой хочется присесть и подумать. Образец из Нидерландов на VirusTotal - в бинарном коде зашита...

#ai fingerprinting malware#pickle deserialization attack#prompt injection малварь#sandbox evasion техники
сп Сергей Попов 26 мин 0
РАЗБОР
52 дня назад
Initial Access Broker: как работает рынок первоначального доступа и как обнаружить следы компрометации

Цены на доступ к корпоративным сетям на андеграундных форумах растут. Initial Access Broker - не абстрактный термин из отчётов: за ним стоит активный рынок...

#credential harvesting#iab darkweb#initial access broker#mitre att&ck
сп Сергей Попов 18 мин 0
РАЗБОР
53 дня назад
Аудит безопасности мессенджеров: kill chain пентеста корпоративных коммуникаций

На пентесте инфраструктуры логистической компании основная цель была Active Directory, но первый foothold случился через Mattermost - самохостируемый...

#end-to-end encryption audit#анализ защищённости мессенджеров#аудит безопасности мессенджеров#безопасность корпоративных коммуникаций
сп Сергей Попов 23 мин 0
РАЗБОР
53 дня назад
Microsoft 365 Copilot: уязвимость AI-помощника как вектор утечки корпоративных данных

В июне 2025 года исследователи Aim Labs (aim.security) выложили в паблик EchoLeak - первую задокументированную zero-click prompt injection атаку в...

#ai security корпоративная среда#echoleak cve-2025-32711#microsoft 365 copilot уязвимость#prompt injection microsoft 365
сп Сергей Попов 26 мин 0
РАЗБОР
53 дня назад
FFmpeg PixelSmash (CVE-2026-8461): от крафтованного AVI до reverse shell на медиасервере

Файл на 50 КБ в формате AVI, загруженный в медиатеку Jellyfin 10.11.9, запускает reverse shell от имени сервисного пользователя. Без аутентификации. Без...

#cve-2026-8461#ffmpeg libavcodec безопасность#ffmpeg rce уязвимость#heap overflow ffmpeg
сп Сергей Попов 19 мин 0
РАЗБОР
53 дня назад
Windows LPE zero-day cldflt.sys: как MiniPlasma оживляет баг шестилетней давности до SYSTEM

13 мая 2026 года исследователь под псевдонимом Nightmare-Eclipse выложил на GitHub рабочий эксплойт MiniPlasma. Штука поднимает обычного пользователя до NT...

#cve-2020-17103#kernel driver exploitation#miniplasma exploit#patch regression windows
сп Сергей Попов 21 мин 0
РАЗБОР
53 дня назад
CVE-2026-42897 Microsoft Exchange: 0-day XSS в OWA - от crafted-письма до захвата сессии

Патча нет - только временная митигация. CISA добавляет CVE в каталог Known Exploited Vulnerabilities 15 мая с дедлайном 29 мая. 14 дней на реагирование. Для...

#cisa kev exchange#cve-2026-42897 microsoft exchange#eems eomt митигация#exchange email spoofing атака
сп Сергей Попов 17 мин 0
РАЗБОР
54 дня назад
OSINT Telegram инструменты: методики разведки и запуск через Termux на Android

В прошлом квартале при расследовании утечки корпоративных данных единственной зацепкой оказался Telegram-юзернейм в логах слитого дампа. За два часа работы...

#maigret osint#osint telegram инструменты#osint termux android#telegram api парсинг
сп Сергей Попов 21 мин 0
РАЗБОР
54 дня назад
ATT&CK Navigator: от визуализации TTP до приоритизации детектирования

На purple team-проекте в финансовой организации мы свели 23 правила SIEM в единый coverage map. Результат: 19 техник покрыты из 201, которые MITRE...

#att&ck navigator#coverage mapping#detection engineering#gap-анализ att&ck
сп Сергей Попов 23 мин 0
РАЗБОР
54 дня назад
Расследование сетевых атак с помощью NTA: от аномалии в трафике до полной цепочки атаки

NTA-платформа генерирует алерт средней критичности: рабочая станция из бухгалтерского сегмента отправила 847 DNS-запросов к одному поддомену за 30 минут...

#ndr расследование инцидентов#network traffic analysis инструменты#nta анализ трафика#threat hunting сетевой трафик
сп Сергей Попов 18 мин 1
РАЗБОР
54 дня назад
Bulkhead: автообнаружение path traversal при container escape через семантический анализ

За последнее десятилетие в контейнерных рантаймах и тулкитах накопилось порядка 27 CVE, связанных с path traversal (цифра из исследования Bulkhead...

#bulkhead security#container escape обнаружение#ebpf container monitoring#path traversal container
сп Сергей Попов 28 мин 0