Форум информационной безопасности - Codeby.net

На проверке Kernel local privilege escalation уязвимость: как преждевременное раскрытие открывает окно эксплуатации

  • 27
  • 0
Крупный план фрагмента материнской платы Linux-сервера с выжженной дорожкой в области контроллера памяти. На текстолите лазерная гравировка с идентификатором уязвимости, резкий белый свет лампы выд...


🐧 Dirty Frag сломал эмбарго: третья сторона слила xfrm-ESP Page-Cache Write до выхода патча — и рабочий PoC для Debian bookworm, RHEL 10.1, Ubuntu Noble оказался в открытом доступе раньше, чем вендоры собрали пакеты.

Автор Hyunwoo Kim был вынужден опубликовать полный отчёт 7 мая 2026 года — без патчей, с работающим PoC. Для сравнения: CVE-2024-1086 (netfilter use-after-free, CWE-416, CVSS 7.8) прошёл путь от mainline-патча до PoC за 55 дней — кто обновился, тот выжил. Dirty Frag это окно схлопнул до нуля.

💡 Патч в mainline — не патч для вашей системы. Пока дистрибутив собирает пакет, PoC уже в руках атакующего.

На проверке Bulletproof хостинг провайдеры и rogue AS: от BGP-таблиц до санкций OFAC

  • 84
  • 0
Два серверных блока в стойке на тёмном антистатическом коврике с гравировкой названий хостинг-провайдеров. Янтарный свет гусиной лампы падает на матовую сталь, в тенях мерцают голубые волоконные ра...


🕵️ Media Land и ML.Cloud обслуживали LockBit, BlackSuit и Play — 62 млн долларов вымогательства через 21 штат. Санкции OFAC, Австралии и Великобритании не убили инфраструктуру: операторы мигрировали на свежие ASN за считанные дни.

Bulletproof-хостинг — не «дата-центр с ленивым abuse-деском», а сервисный слой криминальной экономики. Оператор получает ASN через подконтрольный LIR за одну рабочую неделю, объявляет /24-блоки через BGP, ставит C2-панели ransomware — T1583.004, T1568.001 Fast Flux DNS, T1090.003 Multi-hop Proxy. RPKI не помогает: ROA валиден, потому что подписан самим оператором.

После takedown Play опубликовала данные пяти новых жертв — группировка просто переехала.

💡 Блокируете IP и ASN — APT уже на новом ROA. Модель устойчива, блоки ротируются.

На проверке Инфраструктура ransomware-группировок: BPH, криптомиксеры и анонимные платёжные каналы

  • 147
  • 0
Схема инфраструктуры на тёмной матовой бумаге под янтарным светом настольной лампы. Узлы хостинга, криптомиксер и платёжные каналы соединены линиями на чертеже.


🧨 OFAC синхронно с DFAT и FCDO ударил санкциями по Media Land и Aeza Group — BPH-провайдерам LockBit, BlackSuit и Play. Шесть физлиц, шесть подставных компаний, конкретный биткоин-адрес. Play продолжает публиковать жертв.

Ransomware-операция — бизнес-процесс с чёткими слоями: BPH держит C2 и фишинговые панели (MITRE T1583.003), мультихоп-прокси маскируют оператора, шифрование по T1486 запускает финансовую фазу. Медианный выкуп — $46 000, пик — $75 млн. Rclone и chain hopping выводят крипту до того, как аналитик открыл первый тикет.

После санкций июля 2025 Aeza не исчез — зарегистрировал Hypercore Ltd. в Великобритании, Smart Digital Ideas DOO в Сербии, мигрировал IP.

💡 Санкции бьют по юрлицам — оператор меняет их быстрее, чем регуляторы обновляют SDN-лист.

Приватная AI-платформа для кодеров, пентестеров и техническое сообщество

  • 176
  • 0
🔥 Своя нейросеть на локальном сервере: данные не уходят на чужие GPU и не тренируют чужие модели.

Приватность промптов, отсутствие обучения на ваших данных, полный контроль над inference — то, что паблик-сервисы дать не могут по определению. Self-hosted модель решает это на уровне архитектуры: всё крутится на своём железе, а эфемерные чаты стирают историю после закрытия браузера или создания нового диалога.

Zer0Kernel AI — прототип такой связки: локально развёрнутая модель, заточенная под разработку, с приватными временными чатами, поиском в интернете по запросу, анализом документов (PDF) и интеграцией с собственным форумом. Автор собрал стенд от inference до веб-слоя и открыл его на обкатку — интересна обратная связь по функционалу и удобству.

💡 Практический кейс для тех, кто хочет приватность и кастомные интеграции вместо облачных ограничений: свою модель можно подключить к своим сервисам так, как ни один публичный API не позволит.

Статья Bug Bounty с нуля: от выбора программы до первого принятого репорта

  • 107
  • 0
Руки с перьевой ручкой над блокнотом с чеклистом первого репорта. Рядом планшет со страницей программы, кофе, мягкий дневной свет.


🔍 За 4 месяца — 20+ репортов, принято два: IDOR в API финтех-сервиса и reflected XSS в поддомене, который команда безопасности полгода не трогала. Суммарный баунти $200 и ни одного дупликата — если знать, куда смотреть.

Автор разбирает полный kill chain багхантера по MITRE ATT&CK: разведка через T1595.002, T1596 (Shodan, Censys, crt.sh), эксплуатация через T1190. Отдельно — как Google Dorking с `inurl:/security.txt` находит программы вне HackerOne и Bugcrowd, где конкуренция почти нулевая.

Детально про scope: почему wildcard `*.target.com` — не карт-бланш, какие действия ведут к бану, и чем self-XSS отличается от принимаемого репорта.

💡 Опытные охотники обходят VDP — именно там новичок получает первый Hall of Fame без конкуренции.

Статья Часть 2. DDoS на сетевых уровнях OSI: практическое детектирование через Suricata

  • 159
  • 0
1784820547133.webp


🔥 Устрой DDoS сам на себя — и поймай его собственными правилами Suricata.

Для полноценного исследования сетевой безопасности не нужны дата-центры, дорогие роутеры или арендованные серверы. Весь стенд разворачивается прямо на рабочем ноутбуке, а полигоном служит локальная петля 127.0.0.1 — трафик не покидает пределы ядра ОС, что делает её идеальным и абсолютно безопасным полем для тестов под высокой пакетной нагрузкой.

Во второй части — чистая практика: установка Suricata 8.x через Homebrew на macOS, написание кастомных сигнатур local.rules против SYN-флуда (L4) и ICMP-флуда (L3), генерация контролируемой лавины пакетов через Python и штатный ping -f, и мониторинг алертов в реальном времени через tail -f. Вы выступаете сразу в двух ролях — атакующего и защитника.

💡 Практическая лабораторная для тех, кто хочет понимать детект изнутри: базовый навык обнаружения инфраструктурной угрозы на уровнях L2–L4 — своими руками, без облаков и дорогого железа.

На проверке Fast-flux DNS обнаружение: от TTL-аномалий до блокировки C2-инфраструктуры

  • 167
  • 1
Ночной центр сетевых операций: три монитора отображают карту DNS с ротацией IP-адресов, центральный экран выводит предупреждение о double-flux. Холодный свет экранов падает на тёмную консоль.


📡 CISA, ФБР и АНБ в апреле 2025-го назвали fast-flux «угрозой нацбезопасности» — double-flux сеть за 12 месяцев прокрутила 2960 уникальных IP на 193 доменах, рекордный домен сменил 1582 адреса.

Single-flux держит TTL 60–180 сек и ротирует пул из 3–5 A-записей каждые 3–10 минут — каждый IP это residential-узел или заражённый роутер. Double-flux добавляет ротацию NS-серверов: блокировка IP бессмысленна, единственный рабочий вектор — перехват домена у регистратора.

MITRE T1568.001 покрывает ротацию IP, T1665 — сокрытие mothership, T1090.003 — flux-агенты как multi-hop прокси.

💡 SOC блокирует IP — а за fast-flux доменом их уже тысяча. Mothership не виден ни в одном из заблокированных адресов.

Статья Крепость из картона: обходим защиту от копирования на сайте

  • 241
  • 1
2.webp


🔥 «Абсолютная защита от копирования» рассыпается от одной кнопки F12.

Заблокированные хоткеи, отключённое ПКМ, грозный алерт при попытке посмотреть исходник или распечатать страницу — защита контента в стиле рунета 2006 года выглядит серьёзно. Но если страница отдаётся браузеру целиком, с ней можно сделать что угодно. И вся эта клиентская «крепость» держится на честном слове JavaScript.

В этой статье — 4 универсальных способа обойти блокировку, воспроизводимые на любом сайте с аналогичной защитой: встроенные DevTools через меню браузера (обработчик на F12 разработчики забыли повесить), отключение JavaScript через about:config, чистый HTML одной командой curl и кэш поисковиков вместе с Wayback Machine. Плюс — почему ИБ-специалист не станет ставить сомнительные расширения ради обхода копеечной защиты.

💡 Практический разбор для тех, кто ценит чистую практику вместо оторванных от жизни CTF-тасков: клиентская защита контента — это иллюзия, а не барьер.

Статья Карьера DFIR: из SOC-аналитика в расследователя инцидентов

  • 126
  • 0
Форензик-стол крупным планом: блокиратор записи подключён к жёсткому диску на антистатическом мате, рядом ноутбук с терминалом анализа памяти. Янтарный свет лампы освещает диск, фон уходит в тёмную...


🔍 Mandiant M-Trends 2025: 57% компаний узнают о взломе не от своего SOC — а от атакующих или партнёров. Медианное время присутствия в сети — 11 дней. Кто восстанавливает картину от initial access до эксфильтрации? DFIR-специалист.

SOC-аналитик L1–L2 уже владеет половиной нужного стека: триаж алертов, Event ID 4624/4688/7045, маппинг на MITRE ATT&CK T1003/T1059/T1070. Разница — в ретроспективе: не real-time поток, а восстановление таймлайна по неполным артефактам.

Roadmap закрывает gap за 6–12 месяцев: FTK Imager и KAPE для сбора образов, Eric Zimmerman Tools для парсинга MFT и prefetch, Plaso для суперхронологии, Volatility 3 для RAM-дампов — где живут PowerShell-команды и шелл

💡 79% атак (CrowdStrike 2025) — living off the land. На диске чисто, следы только в RAM.

Статья Bug bounty выплаты для россиян 2026: что работает, что заблокировано и где реальные деньги

  • 124
  • 0
Смартфон на тёмном антистатическом коврике с экраном, показывающим заблокированные выплаты HackerOne и Payoneer. Рядом лежит аппаратный ключ безопасности в холодном голубом свете.


💰 Антон Субботин — топ-1 на HackerOne среди русскоязычных — с 2022 года не может вывести $50 000 за подтверждённые отчёты. «Лаборатория Касперского» нашла zero-day CVE-2023-32434 в Operation Triangulation — и получила $0 от Apple Security Bounty.

HackerOne заморозила выплаты через SWIFT, PayPal и Coinbase для РФ и Беларуси. Bugcrowd — аналогично. Схемы обхода через «подставные» аккаунты в Грузии или Казахстане рушатся на Veriff-видеоверификации и мониторинге third-party аккаунтов — итог: suspension со всей репутацией.

💡 Деньги на западных платформах числятся на аккаунте — но вывести их невозможно ни одной легальной схемой.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
52 910
Сообщения
347 346
Пользователи
162 310
Новый пользователь
mehack