Лента знаний

управляешь ты, не алгоритм Создать
Новые темы и свежие ответы — в порядке последней активности. 50582 материала
Разбор
Кража интеллектуальной собственности через кибератаки: kill chain, TTP и detection для R&D-компаний

Почти десять лет хакеры сидели внутри Nortel Networks - читали почту, копировали исследования, тянули стратегические планы. Конкуренты получали технологии и...

Сергей Попов 19 мин 0
Разбор
OWASP ASVS v5.0.0: ключевые обновления стандарта верификации безопасности приложений

30 мая 2025 года на Global AppSec EU в Барселоне OWASP выкатил ASVS v5.0.0 - первый мажорный релиз Application Security Verification Standard за шесть лет...

Сергей Попов 21 мин 0
Разбор
Обнаружение угроз в облаке: настройка GuardDuty, CloudTrail и Defender for Cloud для охоты на атакующих

Понедельник, 9:15 утра. В Slack-канал SOC прилетает алерт GuardDuty: UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS. Кто-то вытащил...

Сергей Попов 19 мин 0
Разбор
OSINT для специалиста по информационной безопасности: методология, инструменты и правовые рамки цифровой разведки

По данным IBM X-Force Threat Intelligence Index 2025, каждый день на теневых площадках всплывает более 6 000 свежих скомпрометированных учёток. В 75%...

Сергей Попов 38 мин 0
Разбор
Machine learning пентест: автоматизация разведки, анализа трафика и обхода WAF

Полтора года назад я потратил четыре часа на ручной fuzzing одного API-эндпоинта за Cloudflare WAF - перебирал мутации payload'ов, менял кодировки...

Сергей Попов 21 мин 0
Разбор
Уязвимость нулевого дня: жизненный цикл, реальные CVE и процесс патчинга

75 zero-day за 2024 год по данным GTIG. 44% атак - на корпоративные технологии, рекордный показатель. Time-to-exploit после публикации CVE (n-day) сжался до...

Сергей Попов 25 мин 0
Разбор
RCE уязвимости IoT устройств: от прошивки до шелла на примере Totolink A7100RU

Четыре CGI-функции в одном роутере, четыре OS Command Injection - каждая с CVSS 4.0 = 8.9 (HIGH). CVE-2026-6112, CVE-2026-6113, CVE-2026-6154, CVE-2026-6155...

Сергей Попов 25 мин 0
Разбор
Unauthenticated RCE в корпоративных платформах: разбор техники на примере ServiceNow

EPSS score 0.9998 (99.98% вероятность эксплуатации в течение 30 дней), percentile 99.98% - CVE-2024-4879 в ServiceNow сидит в top 0.02% среди всех...

Сергей Попов 22 мин 0
Разбор
CVE-2026-42511: разбор RCE-уязвимости в FreeBSD - от анализа патча до написания эксплойта

Двадцать один год. Столько command injection в dhclient тихо лежала в кодовой базе FreeBSD, прежде чем её нашли. Когда advisory FreeBSD-SA-26:12.dhclient...

Сергей Попов 21 мин 0
Разбор
WordPress RCE 2026: разбор цепочки wp2shell от SQL Injection до веб-шелла

За первые 72 часа после раскрытия wp2shell watchTowr зафиксировал десятки тысяч попыток эксплуатации через свои honeypots, а CISA внесла обе CVE в каталог...

Сергей Попов 23 мин 0
Разбор
Application Security тестирование веб-приложений: от сканера к архитектурному пентесту

Три месяца назад на архитектурном ревью финтех-проекта я наткнулся на штуку, которую хоть в учебник вставляй: JWT-токены валидировались на API Gateway, но...

Сергей Попов 23 мин 0
Обсуждение
Привидение

Статус: 📦 Архивная задача (доступна по премиум-подписке) Сложность: лёгкая Вы не умеете жонглировать? У Вас проблемы... 🔗 Перейти к задаче на HackerLab...

Сергей Попов 0 ответов
Инструмент
Telegram - бот (авто-репостер), тема от разработчиков

Всем привет! Данный топик создан для поддержки и обсуждения инструмента, который закроет основные боли всех, кто ведет сетки Telegram-каналов и занимается...

reposter_obot 1 ответ
Разбор
Lazarus Group supply chain атаки 2026: от компрометации npm до захвата CI/CD

31 марта 2026 года один украденный npm-токен превратил axios - HTTP-клиент с ~100 миллионами загрузок в неделю и 174 000 зависимых пакетов - в платформу...

Сергей Попов 25 мин 0
Обсуждение
ПОСТимся

Сложность: средняя Решил, что здесь я буду писать свои посты, но до конца ещё всё не оформил 🔗 Перейти к задаче на HackerLab Правила обсуждения: •...

Сергей Попов 2 ответа
Разбор
Уязвимость XCP-ng и XenServer: повышение привилегий через RBAC - от vm-admin до root в dom0

В 2026 году исследователи опубликовали аудит XAPI - управляющего демона XCP-ng и Citrix XenServer - и заявили о 89 эксплуатируемых уязвимостях. Восемьдесят...

Сергей Попов 21 мин 0
Разбор
SQLMap пентест: от перехвата запроса до дампа базы данных

На пентесте интернет-банка мне попалась blind SQL-инъекция в cookie-параметре TrackingId. Ручная верификация заняла три часа - ответы сервера различались...

Сергей Попов 26 мин 0
Статья
Bug Bounty vs пентест: доход, юридические рамки и как совмещать оба формата

На пентесте финтех-компании нашёл IDOR в API личного кабинета - подмена идентификатора открывала доступ к чужим транзакциям. Классический Broken Access...

Сергей Попов 0 ответов
Разбор
Белый хакер: как легально монетизировать навыки — Bug Bounty, пентест и сертификации

Мой первый принятый отчёт на HackerOne - $150 за IDOR в API мобильного приложения финтех-стартапа, декабрь 2021 года. До него три месяца без единого...

Сергей Попов 19 мин 1 2
Разбор
Supply chain атака DAEMON Tools: бэкдор с валидной подписью - разбор TTP и detection

Подписанный валидным сертификатом разработчика бэкдор, месяц раздававшийся с официального сайта вендора. Не модель угроз на слайде - реальная кампания...

Сергей Попов 18 мин 0
Вопрос Открыт
Ищу наставника

Всем привет! Я полный ноль в сфере информационной безопасности, но очень хочу начать изучать эту тему. Сейчас в голове полная каша: не понимаю, с чего...

go golugik 5 ответов 0
Разбор
KV Cache Hijacking: атака на LLM-инфраструктуру через position-independent reuse

94% - заявленный авторами средний success rate атаки HijackKV с первой попытки на shared KV cache в multi-tenant LLM-инфраструктуре. Работа заявлена на...

Сергей Попов 29 мин 0
Разбор
Kernel local privilege escalation уязвимость: как преждевременное раскрытие открывает окно эксплуатации

7 мая 2026 года исследователь Hyunwoo Kim выложил Dirty Frag - класс kernel local privilege escalation уязвимостей page cache write в ядре Linux, дающий...

Сергей Попов 26 мин 0
Разбор
Bulletproof хостинг провайдеры и rogue AS: от BGP-таблиц до санкций OFAC

В июле 2026 года федеральные прокуроры США предъявили обвинения трём гражданам России, управлявшим BPH-сервисами Media Land и ML.Cloud. Через их серверы...

Сергей Попов 22 мин 0
Обсуждение
Задание по пентестингу

Всем привет, Я получил задание от моего клиента. Тема: закрытие аккаунта злоумышленника. Причина: клиенту поступили угрозы, его репутации наносится вред...

ba Baluchski 0 ответов
Разбор
Инфраструктура ransomware-группировок: BPH, криптомиксеры и анонимные платёжные каналы

19 ноября 2025 года OFAC (Минфин США), австралийское DFAT и британское FCDO синхронно ударили санкциями по Media Land и Aeza Group - двум BPH-провайдерам из...

Сергей Попов 22 мин 0
Разбор
ИИ в расследование? Почему это полное дерьмо

Всех приветствую! Сегодня я хочу поговорить о том, стоит ли использовать ИИ в расследованиях? Краткий ответ — да, стоит. Но почему я так говорю при таком...

quantum1 2 мин 2 1
Вакансия 80–150k
[80k-150k₽] Пентестер/кодер с++ — PURE BIT LTD

ВНИМАНИЕ!!! https://codeby.net/threads/80k-150k-pentester-koder-s-pure-bit-ltd.94218/post-454407 Пентестер/кодер с++ Работодатель: PURE BIT LTD Локация...

PB PURE BIT LTD Удалёнка 2
Разбор
Часть 2. DDoS на сетевых уровнях OSI: практическое детектирование через Suricata

Что вас ждёт в статье: Введение 1. Подготовка стенда и установка инструментов на macOS 2. Создание файла кастомных правил и сигнатур 3. Запуск Suricata и...

Михаил Гудилин 16 мин 3 0
Разбор
Часть 1. DDoS на сетевых уровнях OSI: принципы работы и векторы атак

Что вас ждет в статье: Введение 1. Модель OSI и уязвимости нижних уровней 1.1. Канальный уровень (L2) 1.2. Сетевой уровень (L3) 1.3. Транспортный уровень...

Михаил Гудилин 23 мин 0