Лента знаний

управляешь ты, не алгоритм Создать
Новые темы и свежие ответы — в порядке последней активности. 50591 материал
Статья
Собеседование в кибербезопасность: разбор вопросов, провальные ответы и план подготовки

Более сотни технических интервью я провёл сам — от junior SOC-аналитиков до пентестеров. И примерно столько же прошёл как кандидат: при смене работы и на...

Сергей Попов 0 ответов
Статья
VPC Security: сегментация сетей в облаке правильно

Представим ситуацию: в проде поднимают временный сервис для интеграции с подрядчиком: отдельная виртуальная машина, пара правил в security group, маршрут...

Luxkerr 0 ответов
Вопрос Открыт
Нужна помощь с хешем тип sha256(Authme)

$SHA$qrC99yzGDyImhtm2$5de6d82c6fe74185270645547905ed85d48e3eb2b2f1e403098dbc8b4190f49e через hashcat прогнал по rockyou и по популярным маскам не получилось

tu tushkanchik 0 ответов 0
Статья
Курс WAPT - «Тестирование Веб-Приложений на проникновение»

Ethical Hacking Tutorial Group The Codeby представляет Курс «Тестирование Веб-Приложений на проникновение» © WAPT - пентест веб-приложений Ссылка на...

Сергей Попов 485 ответов
Статья
Веб-пентест для начинающих: от настройки окружения до первой найденной уязвимости

Каждый раз, когда я начинаю воркшоп для стажёров, вижу одну и ту же картину: человек прочитал десять статей про SQL-инъекции и XSS, но не может перехватить...

Сергей Попов 1 ответ
Разбор
Пентест Active Directory: полный гайд от разведки до Domain Admin в 2026

Большинство русскоязычных материалов по пентесту Active Directory обрывается на стадии разведки или превращается в безликий чек-лист без единой команды...

Sergei webware 30 мин 6 1
Разбор
GPUBreach: Rowhammer атака GPU с эскалацией привилегий до root — полный разбор kill chain

Десять лет мы ковыряли Rowhammer на CPU-памяти - DDR3, DDR4, DDR5. Научились обходить TRR, ECC, ASLR. Научились переключать биты в page table entries и...

Сергей Попов 20 мин 0
Обсуждение
Запустили канал в MAX

MAX сейчас только набирает обороты, но там уже есть аудитория, которой интересна ИБ и вокруг неё пока мало нормального контента — решили зайти одними из...

Сергей Попов 0 ответов
Обсуждение
Обновили профили - теперь видно, кто есть кто

На форуме есть люди с реальным опытом - пентестеры, реверсеры, CTF-игроки, BlueTeam. Но профиль до сих пор этого не показывал. Человек с OSCP и сотней...

Сергей Попов 6 ответов
Разбор
CVE-2026-35616: эксплуатация уязвимости FortiClient EMS — от API bypass до захвата Fortinet-инфраструктуры

31 марта 2026 года сенсоры watchTowr зафиксировали первые попытки эксплуатации уязвимости, для которой не было ни advisory, ни патча. Четырьмя днями позже...

Сергей Попов 24 мин 0
Разбор
Claude vs GPT-4o в банковском пентесте: 4 кейса и приоритизация Nuclei

За последний год я перестроил свой рабочий пайплайн так, что LLM-агенты участвуют минимум в трёх этапах каждого проекта. Не потому что хайп - а потому что...

Сергей Попов 21 мин 1 0
Разбор
AI Bug Bounty: где LLM реально ускоряет поиск уязвимостей, а где тратит ваше время

Год назад я относился к LLM в offensive security примерно так же, как к очередному DAST-сканеру - прикольная штука, но ручками всё равно быстрее. После...

Сергей Попов 19 мин 0
Разбор
Анализ дампов памяти Volatility 3: практический workflow обнаружения малвари и инъекций

За последний год через мою лабораторию прошло больше двадцати дампов с инцидентов, где вредоносная программа жила исключительно в оперативке - ни одного...

Sergei webware 14 мин 0
Обсуждение
Kataloger - Программа Записная Книжка.

Kataloger скачать Kataloger Kataloger это программа для создания своей удобной базы заметок, файлов, списков, планов, таблиц и всего прочего, чего душе...

kuzduk 6 ответов
Статья
Как начать bug bounty после CTF: практический roadmap перехода на реальный пентест

Ты решаешь CTF-таски за 20 минут, у тебя полка виртуальных медалей на CTFtime, а XSS в DVWA - детская разминка перед завтраком. Но первый репорт на...

Сергей Попов 0 ответов
Разбор
Инструменты пентестера: TOP-10 с реальными примерами в каждой фазе атаки

Когда я веду воркшоп для начинающих, первый вопрос всегда один: «Какие инструменты установить?» И каждый раз я отвечаю встречным: «А на каком этапе атаки ты...

Сергей Попов 27 мин 2 0
Вакансия
Pentester / Red Team Operator — Санкт-Петербург

🔎 Pentester / Red Team Operator 📍 Санкт-Петербург, офис — станция метро Новочеркасская (удалёнка не рассматривается) 💼 График 5/2, оформление по ТК РФ 💰 По...

Zzzzhack Офис 0
Разбор
Эксплуатация CVE в веб-приложениях: от чтения advisory до RCE за три шага

Каждый день на NVD сыплются десятки новых CVE. Большинство пентестеров бегло глянут описание, запомнят CVSS-балл и пойдут дальше. А зря. В сухом тексте...

Сергей Попов 23 мин 1 0
Разбор
Разработка эксплойта для CVE: пример полного цикла от crash до рабочего PoC

Фаззер отработал, процесс лёг с segfault. Или ты нашёл advisory для CVE без публичного PoC - только описание и CVSS-вектор. Перед тобой единственный...

Sergei webware 22 мин 0
Разбор
Анализ CVE уязвимостей: от строчки в NVD до рабочей гипотезы эксплуатации

Когда я разговариваю с джуниор-пентестерами, почти у каждого одна и та же проблема: находят CVE-идентификатор в результатах сканирования, вставляют его в...

Сергей Попов 26 мин 1 0
Разбор
CVE-2026-6112 и CVE-2026-6113: уязвимость Command Injection в Totolink A7100RU — от анализа прошивки до детекции

Два command injection в роутере Totolink A7100RU - и оба без аутентификации. Один HTTP POST к /cgi-bin/cstecgi.cgi, и ты root. PoC лежат на GitHub, патча...

Сергей Попов 18 мин 1 0
Статья
Cloud Security Posture Management (CSPM): обзор инструментов 2026

С облаком почти всегда происходит одна и та же история. Пока ресурсов мало, хватает встроенных рекомендаций провайдера, редких проверок и ручного просмотра...

Luxkerr 0 ответов
Разбор
LLM Honeypot: строим приманку на базе языковой модели для мониторинга всех 65535 портов

Классический Cowrie с дефолтным SSH-баннером обманывает автоматический сканер ровно до момента, когда тот шлёт нестандартную команду и получает...

Сергей Попов 22 мин 0
Разбор
Sigma правила детекции Cisco SD-WAN: пишем детекты на CVE-2026-20127 и lateral movement через NETCONF

Февраль 2026 - CISA выпускает Emergency Directive 26-03, Cisco Talos публикует разбор деятельности группировки UAT-8616, а Австралийский центр...

Sergei webware 23 мин 0
Обсуждение
Разработка от ЛИСА High-Load софта | Автоматизация | Обход защит | RedTailFox

🦊 [Python] Разработка High-Load софта | Автоматизация | Обход защит | RedTailFox Нужен софт? Ты по адресу.Я занимаюсь профессиональной разработкой на Python...

RTF_LABS_STUDIO 4 ответа
Разбор
Захват домена Active Directory: от учётки стажёра до Domain Admin мимо SOC за миллионы

За последний год я провёл десятки внутренних пентестов в организациях с сертифицированными SOC, enterprise-уровня SIEM и EDR на каждом эндпоинте. Время от...

Sergei webware 16 мин 1 0
Статья
APT42 социальная инженерия: как IRGC-хакеры обходят MFA и крадут учётные данные без малвари

Большинство APT-группировок ломают периметр через эксплойты, supply chain или вредоносные вложения - полную карту таких кампаний и эволюцию TTP см. в обзоре...

Сергей Попов 0 ответов
Разбор
Уязвимости десериализации: эксплуатация через ysoserial, phpggc и построение gadget chain

Когда я впервые столкнулся с десериализацией на пентесте, это выглядело как магия: непонятный blob в cookie, утилита ysoserial, и через полминуты - reverse...

Sergei webware 19 мин 1 0
Разбор
Threat Modeling для LLM-приложений: Применение STRIDE и DFD к новым угрозам

1. Введение: LLM Threat Landscape Большие языковые модели (LLM) быстро перешли из разряда игрушек в слой реальных бизнес-процессов — от поддержки...

Кудрин Евгений 29 мин 0
Разбор
расширение для браузера CaptchaPlugin by Raptor для авторешения reCAPTCHA V2

Не совсем в тему ИБ, но в арсенале очень полезная вещь. Расширение для браузера для автоматического прохождения рекапчи бесплатно и без внешних сервисов...

CaptchaRaptor 1 мин 0