Лента знаний

управляешь ты, не алгоритм Создать
Новые темы и свежие ответы — в порядке последней активности. 50582 материала
Обсуждение
Анонимизатор

Сложность: лёгкая В нашей компании возникла потребность анонимизировать данные обращений пользователей, чтобы мы могли их передавать третьим лицам. Наш...

Сергей Попов 4 ответа
Обсуждение
Бормотание

Сложность: лёгкая Опять какие-то бормотания 🔗 Перейти к задаче на HackerLab Правила обсуждения: • Эталонный разбор задания опубликован на HackerLab —...

Сергей Попов 4 ответа
Вакансия
СРОЧНО! Инженер по автоматизации процессов ИБ / SOAR-специалист в крупную ИТ-компанию (Москва)

Чем предстоит заниматься Полный цикл администрирования платформы Security Vision SOAR: установка обновлений, мониторинг работоспособности, устранение...

vl Vlad CIBIT Middle 0
Обсуждение
Ищу напарников

Всем привет! Сам только начинаю свой путь в кибербезопасности, живу по МСК времени. Ищу одного или нескольких напарников с таким же уровнем знаний (с нуля...

Malutka 16 ответов
Обсуждение
Лиса

Сложность: лёгкая В корпоративной сети был развернут экспериментальный WebSocket-чат внутри браузера Firefox. По внутренним данным, злоумышленники могли...

Сергей Попов 1 ответ
Обсуждение
Герои

Сложность: лёгкая Каждый из нас немного супергерой. Формат флага: CODEBY{WORDWORD...} 🔗 Перейти к задаче на HackerLab Правила обсуждения: • Эталонный...

Сергей Попов 6 ответов
Вопрос Открыт
Мошенническая переадресация телефонного звонка

Как объяснить это? Человек1 отдыхал заграницей, ему позвонили по сотовому, на что он сбросил трубку. В итоге, номер с которого звонили, оказался из...

sk skxwered 1 ответ 0
Вопрос Открыт
Что взломать в 2026 году,чтобы стать крутым?

Хочу поставить цель и стремится к этой цели,чтобы потом после достижения результата - я получил уважение в хакерских сообществах,мировую славу за свое...

an ANDREI3 1 ответ 0
Разбор
Секреты механизма PatchGuard

Довольно часто диванные эксперты критикуют Microsoft, однако именно их инженеры представляют миру свежие идеи и системные механизмы, одним из которых...

Marylin 38 мин 3 0
Разбор
0-click эксплойт Pixel 10: обход патча CVE-2025-54957 и новый вектор через VPU-драйвер

По неподтверждённым публикациям, Project Zero портировал полную 0-click цепочку с Pixel 9 на Pixel 10 менее чем за сутки. Пусть это осядет: менее чем за...

Сергей Попов 29 мин 0
Обсуждение
Drakosha Ali

Сложность: средняя Данный ISO образ я скачал точно-точно с официального сайта. Да, 100%. Вот только я хочу флаг, а не вижу его. Возможно, я недостаточно...

Сергей Попов 1 ответ
Разбор
Уязвимости RAG-систем: атаки на Retrieval-Augmented Generation в корпоративных AI-решениях

Пять документов на один целевой вопрос. Именно столько понадобилось, чтобы манипулировать ответами RAG-системы с вероятностью выше 90% - на тестовых...

Сергей Попов 28 мин 0
Вопрос Открыт
Украли контакты багом телеграм

Привет. Пишу не от лица пострадавшего, а просто хочу узнать мнение людей, которые разбираются в этой сфере. Я знаю одну фишинговую команду, которая...

vn Vnr 7 ответов 0
Разбор
Юридические риски пентеста в России: чем этичный взлом отличается от преступления по ст. 272-273 УК РФ

В штатах пентестеры, получившие контракт на проверку физической безопасности объекта, периодически оказываются в наручниках - потому что в authorization...

Сергей Попов 17 мин 1 0
Разбор
CVE-2026-45631: Dokploy уязвимость - захват PaaS-платформы через hardcoded secret и поддельный JWT

CVSS 10.0 из 10.0. Максимальный балл. Одна строка в исходном коде Dokploy - better-auth-secret-123456789 - превращает каждую дефолтную инсталляцию этой...

Сергей Попов 15 мин 0
Разбор
ИИ 0-day уязвимость: разбор первого задокументированного случая и что менять в detection

11 мая 2026 года Google Threat Intelligence Group опубликовала отчёт, который стоит прочитать целиком, а не по пересказам. Суть: криминальная группировка...

Сергей Попов 18 мин 0
Разбор
Защита CI/CD инфраструктуры: векторы атак, detection и харденинг пайплайнов

В 2025 году атакующие компрометировали GitHub-репозитории через инъекцию в workflow-файлы, POST-запросами отправляя credentials на внешние эндпоинты. Ноль...

Сергей Попов 20 мин 0
Разбор
Обход AMSI, ETW, userland hooks и kernel callbacks: практическое руководство для offensive-разработчика в 2026 году

За последние два года детект со стороны EDR изменился радикально. То, что работало в 2022-м против Defender, сейчас ловится на стадии загрузки даже...

Sergei webware 27 мин 1
Обсуждение
Киноман

Сложность: сложная Мой друг сошёл с ума - теперь общается только так 🔗 Перейти к задаче на HackerLab Правила обсуждения: • Эталонный разбор задания...

Сергей Попов 1 ответ
Разбор
Аудит прошивки роутера: от экстракции firmware до обнаружения бэкдоров

Полгода назад на пентесте IoT-инфраструктуры промышленного заказчика я снял дамп SPI-флеш с роутера через CH341A - за первые двадцать минут binwalk нашёл в...

Сергей Попов 22 мин 1 0
Разбор
Легальность OSINT: что можно и что нельзя - разбор рисков и как обучаться разведке безопасно

На одном из первых корпоративных расследований я собрал досье на контрагента клиента: открытый профиль ВКонтакте, данные из ЕГРЮЛ, упоминания на форумах...

Сергей Попов 14 мин 0
Разбор
Утечка секретов в CI/CD: как API-ключи утекают через GitHub, GitLab и Jenkins

Понедельник, 9:15 утра. CloudTrail показывает 47 вызовов sts:GetCallerIdentity от IAM-ключа, который по документам принадлежит сервисному аккаунту Jenkins...

Сергей Попов 20 мин 0
Обсуждение
Переписка

Статус: 📦 Архивная задача (доступна по премиум-подписке) Сложность: средняя Ну и что же это за город? Формат флага: CODEBY{City} 🔗 Перейти к задаче на...

Сергей Попов 1 ответ
Разбор
CVE-2026-21861 baserCMS: уязвимость OS Command Injection через функцию обновления ядра

При diff'е патча baserCMS 5.2.3 нашлось то, что в 2026 году не ожидаешь увидеть в production-коде: POST-параметр php из формы обновления ядра...

Сергей Попов 23 мин 0
Разбор
MinerSearch: обнаружение майнера в Windows — от ручного анализа до автоматического удаления

На прошлом инциденте мы полтора часа искали причину аномальной нагрузки на сервере терминалов: CPU держался на 87% при пустых RDP-сессиях. Process Explorer...

Сергей Попов 20 мин 1
Разбор
Burp AT: агентный ИИ в Burp Suite для пентеста - что реально работает в 2025

PortSwigger выкатили Burp AT в публичную бету для пользователей Burp Suite Professional - нативный слой с собственными skills и permission-моделью, а не...

Сергей Попов 15 мин 0
Разбор
Security Champions в компании: как выстроить сеть амбассадоров безопасности внутри бизнес-подразделений

Четыре AppSec-инженера на 47 продуктовых команд - с такого расклада я начинал строить программу security champions в компании с тремястами разработчиками...

Сергей Попов 20 мин 0
Разбор
CTF-команда мечты: как строить и развивать стабильный состав

CTF‑команда — это не “кружок по интересам” и не строчка в резюме. Это люди, с которыми ты не спишь двое суток, ломаешь кривые сервисы и ржёшь над тем, как...

kylukov 18 мин 2 1
Разбор
Как построить культуру информационной безопасности в компании: от формальных политик к живому обучению сотрудников

Понедельник, 9:17. SOC получает алерт: эндпоинт в бухгалтерии установил исходящее соединение с подозрительным IP. Postmortem покажет - сотрудница открыла...

Сергей Попов 18 мин 0
Разбор
Security awareness тренинги: как выбрать формат и не скатиться в check-box подход

Финтех-компания на 1200 человек. Первая "слепая" фишинговая симуляция - click rate 41%. При том что полгода назад все до единого прошли обязательный...

Сергей Попов 21 мин 0