Лента знаний

управляешь ты, не алгоритм Создать
Новые темы и свежие ответы — в порядке последней активности. 50582 материала
Разбор
Вредоносные расширения браузера и кража AI-чатов: анатомия атак на LLM-контекст

В одном из образцов, попавших мне на разбор в начале этого года, расширение Chrome позиционировалось как улучшенный интерфейс для работы с ChatGPT. В...

Сергей Попов 23 мин 0
Разбор
LLM бенчмарк кибербезопасность: CyberMetric, NYU CTF Bench и InterCode CTF — где модели упираются в потолок

GPT-4o набирает свыше 85% на CyberMetric - десятитысячном MCQ-датасете по кибербезопасности - и уверенно обгоняет живых специалистов с пятилетним стажем в...

Сергей Попов 29 мин 0
Разбор
MITRE ATT&CK и ISO 27001: как объединить фреймворки для реальной защиты инфраструктуры

По данным CrowdStrike Global Threat Report 2025, среднее время горизонтального перемещения атакующего после первичного доступа - 62 минуты. Рекорд - 51...

Сергей Попов 21 мин 0
Разбор
NetFlow и обнаружение аномалий: практическое руководство для Blue Team

Graylog показывает скачок DNS-трафика: рабочая станция из HR-отдела отправила за ночь 47 000 DNS-запросов вместо обычных 250. Первый рефлекс - adware. Через...

Сергей Попов 20 мин 0
Разбор
Supply chain attack npm: реверс-инжиниринг двухступенчатого payload от bootstrap до C2

11 мая 2026 года кто-то за несколько минут прогнал через легитимный CI/CD-пайплайн TanStack десятки вредоносных версий npm-пакетов - каждая с валидной...

Сергей Попов 26 мин 0
Разбор
CVE-2026-33032: эксплуатация уязвимости Nginx UI — от auth bypass до полного захвата сервера

Shodan-запрос по favicon hash инстанса Nginx UI (значение hash вычисляется через favfreak или favicon.py - между версиями оно плавает) возвращает публично...

Сергей Попов 24 мин 0
Разбор
Обоснование red team для бизнеса: фреймворк ROI и шаблон питча для CFO

На одном из engagement'ов команда за 72 часа получила Domain Admin через Kerberoasting и lateral movement по плоской сети без сегментации. Отчёт на 80...

Сергей Попов 15 мин 0
Разбор
Уязвимости умных зданий и ICS безопасность: три UDP-пакета до root на EnOcean SmartServer

Claroty Team82 выложила разбор двух CVE в EnOcean SmartServer IoT - шлюзе, через который крутятся HVAC, освещение, СКУД и электроснабжение в бизнес-центрах...

Сергей Попов 22 мин 0
Разбор
CVE-2026-41089: Windows Netlogon RCE — от переполнения стека CLDAP до захвата контроллера домена

Один UDP-пакет на порт 389 - и ты SYSTEM на контроллере домена. Без логина, без пароля, без единого клика от пользователя. 12 мая 2026 года Microsoft в...

Сергей Попов 22 мин 0
Разбор
Анализ вредоносных документов: разбор макросов Office и эксплойтов в PDF с извлечением payload

По данным IBM X-Force Threat Intelligence Index 2025, инфостилеры заняли первое место среди всех категорий малвари за 2024 год - 32% обнаруженных образцов...

Сергей Попов 25 мин 0
Разбор
CUPS RCE уязвимость: полный разбор цепочки CVE-2024-47176 и эксплуатация print spooler

Десятки тысяч хостов с CUPS торчали в интернет на момент раскрытия CVE-2024-47176 - значительная часть из них принимала подключения без аутентификации на...

Сергей Попов 20 мин 0
Разбор
DLP защита от инсайдеров: настройка политик для email, мессенджеров и облака

На аудите DLP в одной финансовой компании я увидел классическую картину: система стояла, политики включены, лицензии оплачены - а менеджер по работе с...

Сергей Попов 23 мин 0
Разбор
Управление жизненным циклом Non-Human Identities: автоматизация provisioning, ротации и отзыва через policy-as-code

28,65 миллиона захардкоженных секретов в публичных GitHub-репозиториях за 2025 год - плюс 34% год к году, по данным GitGuardian State of Secrets Sprawl...

Сергей Попов 25 мин 0
Статья
Карьера в кибербезопасности 2026: roadmap от новичка до пентестера

Три года назад я впервые проводил техническое интервью на позицию junior-пентестера. Из двадцати кандидатов ни один не смог объяснить, как работает TCP...

Сергей Попов 0 ответов
Разбор
Оценка киберрисков критической инфраструктуры: методология и фреймворки для OT/ICS

На risk assessment подстанции 110 кВ мы нашли historian-сервер, маршрутизируемый напрямую в корпоративную сеть. VLAN существовали, ACL между Level 3 и Level...

Сергей Попов 22 мин 0
Разбор
Почему современному бизнесу уже недостаточно обычного WAF?

Веб-приложения ежедневно становятся целью тысяч автоматизированных атак. SQL-инъекции, XSS, попытки удалённого выполнения кода, обход защитных механизмов —...

ju JulietaMkrtumyan 3 мин 0
Обсуждение
Возьмите в стажеры или на проект

Всем привет Понимаю в сетях, пробовал в веб пентест, но только дубль находил. Умею немного в реверс (CheatEngine + IdaPro) Буду рад сотрудничеству

centrum 0 ответов
Статья
Bug Bounty с нуля: как начать зарабатывать на поиске уязвимостей в 2026 году

Помню свой первый отправленный отчёт на HackerOne. Reflected XSS, найденный за три часа сканирования - красиво оформленный, с PoC, со скриншотами. Через два...

Sergei webware 4 ответа
Разбор
ClickFix атака через SQL-инъекцию CMS: разбор кампании Ghost CMS (CVE-2026-26980) и техники обнаружения

Один HTTP-запрос к публичному Content API - и атакующий забирает Admin API Key без единого credential. Не надо ничего брутить, не надо фишить админа, не...

Сергей Попов 19 мин 0
Разбор
Пентест LLM и AI-систем: от OWASP LLM Top 10 до регуляторного маппинга находок

На проекте по тестированию банковского чат-бота, построенного на RAG-архитектуре, системный промпт и API-ключи к трём внутренним микросервисам удалось...

Сергей Попов 26 мин 0
Разбор
AI разработка эксплойтов: как LLM сжимают время от CVE до working exploit

В апреле 2025-го Horizon3 кинула твит: рабочий PoC для CVE-2025-32433 готов, уязвимость "удивительно проста" в эксплуатации. Код не выложили. Спустя...

Сергей Попов 18 мин 0
Разбор
Уязвимости Cisco SD-WAN: цепочка эксплойтов от auth bypass до root и детекшн для SOC

Менее чем за четыре месяца - с февраля по июнь 2026 - CISA добавила в каталог Known Exploited Vulnerabilities четыре уязвимости Cisco Catalyst SD-WAN. Две...

Сергей Попов 23 мин 0
Разбор
Утечка данных через Zendesk: kill chain, detection gap и чеклист для SOC

Два крупных инцидента за полгода - Crunchyroll и Discord - и один вектор: Zendesk. Не zero-day в коде, не RCE, не что-то красивое. Обычная компрометация...

Сергей Попов 18 мин 0
Разбор
Cloud Security платформы 2026: сравнение AI-driven CNAPP по реальному detection-покрытию

На аудите облачной инфраструктуры финтех-компании в начале 2026 года четыре CSPM-инструмента показывали compliance score выше 92%. Зелёные дашборды, минимум...

Сергей Попов 22 мин 0
Разбор
Сервисы OSINT в 2026 году: практический обзор инструментов для разведки

На проекте по профилированию инфраструктуры перед внешним пентестом финтех-компании я параллельно запустил SpiderFoot и theHarvester на один домен...

Сергей Попов 27 мин 0
Разбор
Google Dorks для разведки внешней поверхности атаки: от пассивного recon к pre-exploitation

На внешнем пентесте финтех-компании первая критическая находка заняла 11 минут. Не Nmap, не Burp - запрос site:target.com filetype:env "DB_PASSWORD" вернул...

Сергей Попов 20 мин 0
Разбор
Pitney Bowes: утечка данных в третий раз за 7 лет — хронические провалы IR

В октябре 2019 года Ryuk зашифровал системы отслеживания посылок Pitney Bowes - логистической компании, которая, по собственным заявлениям, обслуживает 90%...

Сергей Попов 19 мин 0
Разбор
Agentic AI red team безопасность: design flaws и attack vectors инструментов тестирования

Palo Alto Unit 42 воспроизвели ряд сценариев атак на agentic-приложениях поверх CrewAI и AutoGen - уязвимости оказались framework-agnostic, зашитыми в...

Сергей Попов 28 мин 0
Разбор
Атаки на LLM системы: от prompt injection до компрометации AI-агента

По данным adversarial-исследований на arXiv, Attack Success Rate (ASR) для frontier-моделей вроде GPT-4 и Claude 2 достигал 80-90% при определённых...

Сергей Попов 24 мин 0
Статья
DevSecOps для разработчиков: минимальный набор навыков ИБ в 2026 году

Четырнадцать минут. Столько нужно автоматизированному сканеру, чтобы найти AWS-ключ, случайно закоммиченный в публичный репозиторий. Я видел этот сценарий...

Сергей Попов 0 ответов