Лента знаний

управляешь ты, не алгоритм Создать
Новые темы и свежие ответы — в порядке последней активности. 50591 материал
Разбор
Пентест веб-приложений по OWASP Top 10: что пропускают сканеры и как находить уязвимости в Burp Suite

За последние пятьдесят с лишним проектов я выработал простое правило: если полагаешься только на автоматический сканер - пропустишь минимум треть...

Sergei webware 20 мин 0
Разбор
ИИ для пентеста в 2026: что реально работает на engagement'ах, а что — маркетинг

За последние восемь месяцев я впихивал LLM-инструменты в десятки реальных engagement'ов - от bug bounty до red team-контрактов на финтех. Не потому, что ИИ...

Сергей Попов 21 мин 1 1
Разбор
Как я сдал BSCP за 2 часа с первого раза

«В каждой профессии есть ритуал инициации, о котором не принято говорить вслух. У хирургов — первая ночная смена с тяжёлым пациентом. У пилотов — посадка...

Sooltan 5 мин 2 0
Разбор
Сниффинг трафика и MITM-атаки: Wireshark, tcpdump и Ettercap в реальных сценариях

На каждом втором внутреннем пентесте я нахожу учётные данные ещё до того, как запущу первый эксплойт. Не потому что заказчики глупы - потому что в плоской...

Сергей Попов 23 мин 1 1
Разбор
ShinyHunters группировка: анатомия атак — от вишинга до Salesforce-экфильтрации и шантажа жертв

Очередной заголовок «утечка данных миллионов пользователей» - а за ним всё та же группировка (полную карту таких кампаний и эволюцию TTP за 2025-2026 годы...

Сергей Попов 24 мин 0
Разбор
Разработка Red Team инструментов: от архитектуры C2-фреймворков до кастомных имплантов и обхода EDR

Коммерческий C2-фреймворк за $10 000 в год детектируется Elastic за 12 секунд после первого callback. Кастомный имплант, написанный за три недели, живёт в...

Сергей Попов 34 мин 1 1
Разбор
Мисконфигурации Salesforce: находим и закрываем до утечки — разбор атак и пошаговый аудит

Апрель 2026 года. McGraw Hill подтверждает утечку 13,5 млн записей - имена, email, телефоны, физические адреса. Тремя днями ранее ShinyHunters заявляют о...

Sergei webware 23 мин 0
Вопрос Открыт
Извлечение файлов из .vfs

Здравствуйте, столкнулся с такой проблемой: образовательная игра для детей (расскраски, пазлы и тд) внезапно запрашивать лицензионный номер, которого у меня...

le lessend 4 ответа 0
Разбор
OWASP Top 10 для LLM 2025: полный разбор изменений с позиции атакующего

Когда OWASP перетасовывает свой список рисков - это не бюрократическая перенумерация. Это карта мест, где индустрия пропустила удар. Версия 2025 списка...

Сергей Попов 20 мин 2 0
Разбор
ShinyHunters взлом Amtrak: разбор атаки через Salesforce, TTPs и detection-чеклист

В апреле 2026 года ShinyHunters выложили на своём leak-сайте дамп Amtrak - национального железнодорожного оператора США. По данным Have I Been Pwned, утечка...

Сергей Попов 21 мин 0
Разбор
Расследование мошенничества с криптовалютой: Отслеживание транзакций и деанонимизация

Крипторынок уже давно перестал быть игрушкой для энтузиастов: он встроился в финансовую реальность, оброс инфраструктурой и регуляцией, но вместе с этим...

Кудрин Евгений 18 мин 0
Статья
Аналитик SOC с чего начать: инструменты, навыки и план выживания в первые 90 дней

Помню своё первое дежурство в SOC: 23:00, три монитора с дашбордами Splunk, в очереди 47 алертов, а тимлид ушёл на звонок и бросил «разберись пока с low и...

Сергей Попов 0 ответов
Разбор
Обход EDR Linux: syscall evasion, io_uring и eBPF-атаки для пентестеров

Когда на engagement'е попадается Linux-хост с EDR-агентом, первый рефлекс - понять, что именно этот зверь перехватывает. На Windows ответ давно...

Сергей Попов 24 мин 0
Инструмент
Snoop Project инструмент разведки на основе открытых данных (OSINT world)

Snoop Project один из самых перспективных OSINT-инструментов по поиску никнеймов. Snoop — это исследовательская работа (собственная база данных/закрытые...

Snoop007 57 ответов
Обсуждение
PicoCTF 2026 - Password Profiler

Нам дали персональные данные цели, SHA-1 хеш пароля и чекер. Задача - восстановить пароль, собрав кастомный словарь на основе этой информации. Для этого...

M4x 0 ответов
Разбор
Kali NetHunter. Установка и базовая настройка

🔄 Обновлено: 24.06.2026 Три редакции Kali NetHunter: какую выбрать Kali NetHunter - бесплатная open-source платформа мобильного пентеста на базе Kali Linux...

samhainhf 39 мин 2 1
Обсуждение
(HIRING) SOCIAL ENGINEERING JOB $400+/DAY

Are you great at chatting and communicating in English? Want to get paid based on how good you are not just how many hours you work? We’re looking for...

ty tyler3737 0 ответов
Статья
Data Protection в облаке: шифрование, KMS, tokenization

Выгрузка для аналитики обычно появляется незаметно: несколько таблиц из продовой базы, ПДн, телефоны, почты, история операций, пара служебных полей. Её...

Luxkerr 0 ответов
Вопрос Открыт
Взлом кода

Добрый день! Кто поможет взломать код на Python скомпилированный в .exe. Требуется обойти защиту по ключам. Проверить не содержит ли исходный файл...

ko KOT_Pulimet 1 ответ 0
Статья
Аналитик SOC: полный гайд для старта в профессии — от первого алерта до Tier 3

Первая ночная смена в SOC запоминается навсегда. Монитор залит дашбордами SIEM, в очереди мигают сотни алертов, а ты не понимаешь - это реальная атака или...

Sergei webware 0 ответов
Разбор
Атаки на CAN bus автомобиля: инъекция фреймов, fuzzing и практическая эксплуатация

В июле 2022 года у исследователя безопасности Иана Табора угнали Toyota RAV4. Не через ретранслятор брелока, не через дыру в Bluetooth - через разъём левой...

Сергей Попов 23 мин 1 1
Разбор
Взлом беспроводных интерфейсов автомобиля: от Bluetooth и Wi-Fi до Cellular и V2X

Современный автомобиль - это пять-семь одновременно работающих радиоинтерфейсов. Keyless entry на 125 кГц и 433 МГц, Bluetooth на 2.4 ГГц, Wi-Fi на 2.4/5...

Сергей Попов 26 мин 0
Разбор
Living off the Land атаки Windows: полное руководство по LOLBAS, обходу EDR и пост-эксплуатации без сторонних инструментов

Ваш EDR не сработал. Антивирус молчит. На диск не упал ни один подозрительный файл - а атакующий уже дампит LSASS и двигается по сети, используя...

Сергей Попов 38 мин 0
Разбор
Социальная инженерия 2026: полная карта методов атак и защиты

Голосовой фишинг впервые обогнал email как главный вектор начального доступа. По данным Mandiant M-Trends 2026, классические фишинговые письма упали до 6 %...

Сергей Попов 27 мин 0
Разбор
CVE эксплойт разработка: полный цикл от публикации уязвимости до рабочего шелла — методология и инструменты 2025–2026

В 2025 году 28,96% уязвимостей из каталога Known Exploited Vulnerabilities эксплуатировались в день публикации CVE или раньше. Вдумайтесь: атакующий уже...

Сергей Попов 40 мин 1 0
Разбор
Help

есть у кого репозиторий данной проги ?

sh shadow1319 1 мин 0
Разбор
Техники закрепления в Windows: реестр, планировщик, WMI и COM-hijacking для Red Team

Ты получил initial access. Beacon живой, сессия стабильная. Но стоит пользователю перезагрузиться, IT-отделу прилететь с патчем или EDR убить процесс - и ты...

Сергей Попов 26 мин 0
Статья
Курс по пентесту для начинающих: Codeby Academy vs OSCP — честное сравнение от практика

## Какой курс по пентесту выбрать: короткий ответ Однозначного «лучшего» курса нет - выбор зависит от твоей стартовой точки и языка обучения. Автор статьи...

Sergei webware 1 ответ
Разбор
BYOVD атака обход EDR: анатомия Bring Your Own Vulnerable Driver в 2026 году

Вы подготовили идеальный имплант - обфусцированный, с indirect syscalls, с обходом AMSI и ETW. Запускаете на целевой машине, и через три секунды агент...

Сергей Попов 24 мин 0
Разбор
FASM - формат и назначение манифестов

В программинге существует много деталей, которые отделяют любительскую поделку от профессионального софта. Одной из таких деталей является манифест...

Marylin 26 мин 3 0