Приветствую! Я ищу ментора по специальности пентест уровня Senior, наставника, который умеет объяснять сложные механики простыми словами, специализирующего...
Пишем свои сетевые инструменты и перестаём плодить одноразовый хлам Я довольно долго относился к самописным пентест-тулзам одинаково: надо быстро решить...
Когда я впервые разбирал iOS-бэкап, заражённый Pegasus, через Mobile Verification Toolkit, меня поразило не качество импланта - а масштаб инфраструктуры за...
Когда я впервые расследовал инцидент, где атакующие использовали легитимный ConnectWise ScreenConnect для lateral movement по сети из 800 эндпоинтов, первый...
Когда речь заходит об identity-атаках, security-инженеры рефлекторно думают о фишинге и краже паролей сотрудников. А зря. Реальная поверхность атаки давно...
Когда в 3 часа ночи прилетает алерт о массовом шифровании файлов - расследовать уже поздно. Шифрование - финальный акт пьесы, которая разыгрывалась в вашей...
Последние два года я собирал солверы для CTF на pwntools и angr - ручная работа, скрипт за скриптом. А потом на одном университетском CTF LLM-агент набрал...
Введение Со времен появления первых программ и компьютеров, людям не раз приходилось сталкиваться со множеством проблем. Одна из них появилась еще в период...
«Нас ещё ни разу не взломали» - эту фразу я слышал на каждом третьем совещании с финансовым директором. И каждый раз она убивала мой бюджет. Для CFO это...
Решил скачать SpyNote-v6.4 на виртуалку, т.к. на основную машину ставить ссусь да. Пытаюсь открыть его, но абсолютно ничего не происходит. Из за чего такое...
Понедельник, 9:15 утра. DLP фиксирует аномальную выгрузку - 50 000 записей с ФИО, паспортами и адресами ушли на внешний хост. В этот момент запускается...
Prototype Pollution редко выглядит как громкая уязвимость. Обычно всё начинается с куска кода, который никто не считает опасным: функция слияния объектов...
Сливаю скрипт бота Awologger. Увы ничего кроме ddos атаки там уже не работает, но легко можно сменить все на свои данные и все станет работать. Написан на...
Когда я вижу в описании CVE слова «insufficient access control in command handlers», первый вопрос не «что делает уязвимость», а «почему middleware не...
Один клик по ссылке в письме - и ваш домашний роутер ASUS послушно выполняет системные команды от имени атакующего. Без пароля, без подтверждения, без...
Из комбы выбора подфорума внизу страницы пропали подфорумы Lotus (Админ, програм. и т.п.)
В мае 2025-го Microsoft Digital Crimes Unit совместно с DOJ прихлопнули инфраструктуру Lumma Stealer - и на рынке инфостилеров образовалась дыра. Свято...
Когда на аудите тебе прилетает APK финтех-приложения, первый вопрос - не «какой инструмент открыть», а «что именно я ищу». Декомпиляция Android приложений -...
Каждый год выходит десяток подборок «топ-10 инструментов для пентеста», где Burp Suite стоит первым, Nmap вторым, а sqlmap третьим. Копипаста не меняется с...
Последний инцидент, который я разбирал на postmortem, выглядел как учебник по «как делать не надо». Компания с выстроенным бэкап-процессом: ежедневное...
Нужен кодер-партнер от которого нужно, тз: Написать сайт(тема серая) за %(процент) и далее просто поддерживать его в рабочем состоянии, будем вместе...
В конце марта 2026 года в базе Trend Micro Zero Day Initiative всплыла запись, от которой у инфосек-сообщества коллективно дёрнулся глаз: ZDI-CAN-30207 -...
Сколько защиты нужно мобильному приложению, чтобы его не разбирали за один вечер? Обычно к этому моменту команда уже что-то сделала. Включили R8, добавили...
Разработчик набирает в Google «скачать Claude Code» - и первые три рекламных результата ведут на дроппер Lumma Stealer. Ставит npm-пакет с MCP-сервером для...
В HackerLab запускается сертификация. На текущий момент сертификат доступен участникам, успешно завершившим курс SQL Injection Master и сдавшим итоговый...
На последнем аудите CI/CD - организация с монорепозиторием на 200+ микросервисов - я нашёл в workflow-файлах 14 ссылок на GitHub Actions, чьи namespace'ы...
Здравствуйте, создаю файл через ратник SpyNote создал apk вроде все ок, отдаю жертве ратник а ему пишет не совместимо с ващим устройством(Типо того) делал...
End-to-end шифрование не защищает от атаки, которая происходит до шифрования. Когда в феврале 2025 года Google Threat Intelligence Group выкатила...
Я - исследователь, сейчас работаю на Технический комитет 22 при Росстандарте. Мои коллеги созрели, что все ИТ-стандарты оторваны от реальной практики...