Лента знаний

управляешь ты, не алгоритм Создать
Новые темы и свежие ответы — в порядке последней активности. 50582 материала
Разбор
Как обучиться OSINT “для себя”: практический старт и бесплатные ресурсы

Прежде чем переходить к инструментам и площадкам для обучения, стоит сразу определиться с одним важным моментом — правилами игры для самого себя. Многие...

Сергей Попов 15 мин 5 7
Разбор
Атаки APT на сетевое оборудование: как FSB Center 16 десять лет компрометирует маршрутизаторы

В августе 2025 года ФБР через IC3 выкатило предупреждение: кибероперативы российской ФСБ из подразделения Center 16 стянули конфигурационные файлы с тысяч...

Сергей Попов 24 мин 0
Разбор
Crome 2023-4069 CVE

закрыли дырку прозьба удалить тему

lameruser 1 мин 3
Разбор
Безопасность SaaS: detection компрометации платформы и защита клиентских данных

По данным CrowdStrike Global Threat Report 2025, 75% вторжений в 2024 году использовали действительные учётные данные, а IBM X-Force фиксирует рост...

Сергей Попов 22 мин 1 0
Разбор
CVE-2026-42809 Apache Polaris: угон облачных credentials через staged table creation

NVD - cve-2026-42809 Четыре critical CVE в одном сервисе за один день. 4 мая 2026 года Apache Polaris получил security advisory, от которого у...

Сергей Попов 23 мин 0
Разбор
Langflow IDOR CVE-2026-55255: пошаговая эксплуатация cross-tenant уязвимости в AI-платформе

25 июня 2026 года Sysdig Threat Research Team зафиксировали первую подтверждённую эксплуатацию CVE-2026-55255 - IDOR-уязвимости в Langflow. До этого момента...

Сергей Попов 22 мин 0
Вопрос Открыт
где учиться веб хакингу лучше всего?

ребят, много вопросов но мало ответов, хочу научиться веб хакингу, вроде есть инфа на ютуб, может кто самоучка в этом деле дайте пару советов как начинать...

anonymous2 4 ответа 0
Вопрос Открыт
Запароленый архив

Нужна помощь в снятии пароля с архива с базой от 1с нашей организации. Получилось так что к нам проникли и запаролили базы от 1с. Первые мои действия были...

fa fantomcod4 2 ответа 0
Разбор
CVE-2026-7411: Path Traversal -> RCE в Eclipse BaSyx - пентест промышленных API

CVE-2026-7411 в Eclipse BaSyx Java Server SDK - из тех багов, которые заставляют задуматься о состоянии безопасности во всём стеке Industry 4.0...

Сергей Попов 20 мин 0
Разбор
CVE-2026-23863: уязвимость WhatsApp для Windows — как NUL bytes маскируют исполняемый файл под документ

CVSS 6.5 MEDIUM, перцентиль EPSS 0.41 - ниже медианы, эксплуатации в дикой природе не зафиксировано. На бумаге CVE-2026-23863 выглядит рядовой уязвимостью...

Сергей Попов 17 мин 0
Разбор
Анализ фишинговой инфраструктуры изнутри: от OPSEC-провала атакующего до полной карты C2

Рутинный мониторинг Censys - самоподписанные SSL-сертификаты на нестандартных портах - иногда подкидывает подарки. VPS с открытым directory listing, на...

Сергей Попов 26 мин 1 0
Вопрос Открыт
SpyNote-v6.4 не работает склейка

Здравствуйте, такая проблема: при склейке ратника с APK сам APK перестаёт работать. Я в этом деле новичок, но очень хочу разобраться. Склеиваю я через...

je Jelibeli92 1 ответ 0
Разбор
CVE-2026-47729 Squidbleed: разбор Heartbleed-подобной уязвимости в Squid Proxy — от strchr до session tokens

На пентесте корпоративной сети финансовой организации я наткнулся на Squid 5.7 с открытым FTP-гейтвеем на периметре. Прокси стоял с 2018 года, обновлялся...

Сергей Попов 21 мин 0
Разбор
DDoS smokescreen атака: как SOC не пропустить вторжение за шумом флуда

В октябре 2024 года Internet Archive пережил серию DDoS-атак. Пока инженеры восстанавливали доступность сервиса, атакующие взломали базу данных - в сеть...

Сергей Попов 21 мин 0
Разбор
DDoS Incident Response Playbook: пошаговый план реагирования для SOC и NOC — от детекции до post-mortem

Три часа ночи, PagerDuty орёт, latency API-шлюза подскочил с 40 мс до 12 секунд за полторы минуты. Дашборд NETSCOUT Sightline показывает 47 Гбит/с входящего...

Сергей Попов 25 мин 0
Разбор
Что такое DevSecOps: принципы, роли и место безопасности в цикле разработки

На одном из проектов я настраивал CI/CD для финтех-стартапа. Пайплайн работал быстро - 12 минут от коммита до продакшена, разработчики были довольны. Через...

Сергей Попов 23 мин 0
Разбор
Cold Boot Attack и DMA-атаки: извлечение ключей шифрования из оперативной памяти

На физическом пентесте корпоративный ThinkPad с BitLocker и TPM 2.0 лежал в переговорной - сотрудник ушёл на обед, ноутбук в sleep mode. Баллончик с...

Сергей Попов 24 мин 1 0
Разбор
Бэкдоры в нейронных сетях: white-box атака, которую не видит ни один детектор

Последние два года я воспроизводил бэкдор-атаки на нейросети - BadNets, TrojanNN, targeted poisoning через отравление обучающей выборки - и каждый раз...

Сергей Попов 24 мин 0
Вопрос Открыт
Стеганография CTF

Доброго времени суток! Я новичок в соревнованиях CTF. По комментариям в интернете поняла, что StegoSolve поможет решить задачу по стеганографии. Но...

PigDemand 2 ответа 0
Разбор
AI агенты для поиска уязвимостей: архитектуры, реальные находки и ловушки для пентестера

Vulnhuntr от Protect AI автономно нашёл stored XSS в ComfyUI (CVE-2024-10099, CVSS 6.1) и RCE в Ragflow (CVE-2024-10131, CVSS 8.8) - оба проекта с десятками...

Сергей Попов 22 мин 0
Разбор
Username OSINT деанонимизация: workflow атрибуции через 290+ платформ

По данным IBM X-Force Threat Intelligence Index 2025, в даркнете ежедневно всплывает более 6 000 свежих наборов учётных данных. За 2024 год 75% вторжений...

Сергей Попов 20 мин 0
Вопрос Открыт
Выбор GO/RUST под пентест

Сижу думаю, какой яп выбрать под пентест для начала, не в плане начала изучения, а в плане именно пентеста. Есть у кого советы, может альтернативу по типу...

se Seforq241 27 ответов 0
Разбор
Verizon DBIR 2026: эксплуатация уязвимостей — вектор номер один и что с этим делать пентестеру

На внешнем пентесте в начале 2025 года я получил shell в корпоративной сети через VPN-шлюз с CVE из KEV-каталога CISA. От первого сканирования до доступа -...

Сергей Попов 17 мин 0
Разбор
Безопасность NHI в AI-агентах: attack paths, SIEM-detection и чеклист least privilege

На аудите облачной инфраструктуры финтех-компании в марте этого года нашёл сервисный аккаунт LLM-агента с правами s3:* и iam:PassRole. Токен не ротировался...

Сергей Попов 18 мин 1 0
Разбор
Атака на цепочку поставок GitHub: разбор кампании Megalodon и защита CI/CD-пайплайнов

Дисклеймер: Кампания "Megalodon" описана на основе публикаций StepSecurity и SafeDep, которые на момент написания не были независимо верифицированы и не...

Сергей Попов 21 мин 0
Обсуждение
Simple BOF: Я хочу купить этот флаг!!!

Статус: 📦 Архивная задача (доступна по премиум-подписке) Сложность: лёгкая На моём счёте в банке 1000$. А флаг стоит в разы больше. Как же мне быть?? 🔗...

Сергей Попов 6 ответов
Разбор
CVE-2026-20223 в Cisco Secure Workload: обход аутентификации REST API и методология тестирования

CVSS 10.0. Десятка из десяти. Один HTTP-запрос к внутреннему REST API Cisco Secure Workload без токена авторизации - и удалённый атакующий читает...

Сергей Попов 18 мин 1 0
Разбор
UNC1549 иранская APT кампания 2026: Job Lure, облачный C2 и detection для SOC

Шесть новых RAT-вариантов за шесть недель, C2-трафик идёт через Microsoft Azure, начальное заражение замаскировано под процесс найма в глобальную...

Сергей Попов 19 мин 1 0
Разбор
vm2 sandbox escape: разбор трёх критических побегов CVSS 10.0 в Node.js

Тринадцать CVE с оценкой от 9.0 до 10.0 за первую половину 2026 года - в одной библиотеке, которую мейнтейнер пометил deprecated ещё в 2023-м. По данным The...

Сергей Попов 23 мин 0
Разбор
Защита корпоративных SaaS от взлома: разбор атак ShinyHunters на Salesforce и SharePoint

В октябре 2025 года extortion-группа ShinyHunters запустила даркнет-площадку с данными шести организаций - Albertsons, Fujifilm, Gap, Qantas, Engie...

Сергей Попов 20 мин 0