Форум информационной безопасности - Codeby.net

На проверке EchoCoT: извлечение цепочек рассуждений LLM из black-box reasoning-моделей через API

  • 79
  • 0
Тёмная лаборатория ночью: на матово-чёрном столе два монитора — один с ноутбуком Jupyter и янтарными гистограммами вероятностей токенов, другой с логами API и зелёной надписью «EchoCoT // CoT HIJAC...


🧠 EchoCoT заставляет reasoning-модель «эхом» отразить скрытый CoT прямо в видимом ответе — 99% ASR на Gemini 2.5 Pro, 100% на Grok 3 mini, 94% на Claude 4 Sonnet по препринту CoT Hijacking 2025.

Атака бьёт по side-channel'ам API: reasoning_tokens в completion_tokens_details, TTFT через time.monotonic(), streaming-паттерны chunk'ов, разница total_tokens vs prompt+completion. У o-серии текст скрыт, у DeepSeek R1 открыт в тегах think — эталон для верификации гипотез извлечения.

💡 SOC ищет jailbreak в промптах — а утечка идёт через метаданные usage, которые провайдер не отключит: клиентам нужен биллинг.

На проверке MLflow SSRF уязвимость CVE-2026-64849: detection и response для защиты облачных credentials

  • 111
  • 0
Вскрытый конверт с сургучной печатью на антистатическом коврике: внутри металлический жетон в форме облака с иконкой AWS-ключа, надпись CVE-2026-64849 выдавлена в тёмном воске, край печати светится...


🚨 CVE-2026-64849: CVSS 9.3, без аутентификации, SSRF в MLflow webhook test endpoint — и уже через часы после публикации CVE honeypot watchTowr фиксирует массовое сканирование. CISA внесла в KEV с дедлайном 2 сентября.

Корень — POST /api/2.0/mlflow/webhooks/{id}/test. Валидация URL проверяет оригинальный адрес, но delivery.py следует редиректам без ревалидации hostname. Один redirect — и запрос уходит на 169.254.169.254, возвращая AccessKeyId и Token IAM-роли EC2/ECS.

Kill chain: T1190 → T1552.005 (Cloud Instance Metadata) → T1078.004 → T1530 Data from Cloud Storage.

💡 SOC не мониторит MLflow как «dev-инструмент» — а SSRF там открывает прямой путь к cloud IAM без единого алерта в Windows Event Log.

На проверке Установка OpenVAS на Kali Linux: пошаговый гайд без типичных ошибок

  • 137
  • 0
Макросъёмка платы Raspberry Pi 4 на тёмном антистатическом коврике: миниатюрный OLED-экран показывает статус проверки настройки сканера и данные фида уязвимостей зелёным моноширинным шрифтом. Резки...


⚙️ Восемь часов на установку OpenVAS: gvmd падает по PostgreSQL, feed-синхронизация зависает на 12%, gvm-check-setup красный на каждом шаге. 90% проблем решают пять действий, о которых гайды молчат.

Kali 2024.x, Debian 12/13, PostgreSQL 15/16 конфликт портов 5432, RAM менее 4 ГБ — gvmd убивает OOM killer без внятного сообщения. Docker-путь через docker-compose ловит конфликт портов 5432/6379 без ошибки в логе.

Четыре шага: apt upgrade, apt install gvm, gvm-setup генерирует пароль admin один раз, gvm-check-setup проверяет статус. Разберитесь в связке gvmd, ospd-openvas, gsad, Redis, PostgreSQL — и лог перестанет быть чёрным ящиком.

💡 Красная строка ERROR — не баг инструмента, а нехватка RAM или конфликт версий PostgreSQL 15/16.

На проверке Ray Framework уязвимость: как CVE-2023-48022 и RondoDox превращают AI-кластеры в DDoS-ботнеты

  • 468
  • 0
Разобранный серверный блейд кластера Ray на антистатическом коврике: рука в синей перчатке подводит зонд к отладочному разъёму рядом с обугленным GPU-модулем, на экране диагностики мигает надпись п...


💣 RondoDox подхватил CVE-2023-48022 за два дня до PoC — Ray Dashboard без аутентификации отдаёт RCE через Jobs API любому желающему. Oligo Security: в каждом проверенном кластере — майнеры, reverse shell, украденные AWS-токены.

Ray Jobs API принимает произвольный Python-код без авторизации — это не баг, а design decision вендора. EPSS 0.8394, публичный PoC на GitHub, Nuclei-шаблон уже в базе. Второй вектор — CVE-2025-62593, RCE через Firefox/Safari с подменой User-Agent и DNS rebinding, в KEV с дедлайном для FCEB три дня.

Проверка за секунду: curl к /api/jobs/ на порту 8265 — если приходит JSON со списком задач, кластер открыт всему интернету.

💡 Anyscale не признаёт CVE-2023-48022 уязвимостью — статические сканеры её игнорируют, а ботнеты уже эксплуатируют.

Статья Киберучения в компании: сценарии, роли и оценка эффективности Blue Team

  • 528
  • 0
Стеклянная доска с рукописной матрицей сравнения киберучений: колонки Tabletop, Live-Fire, BAS, строки с метриками MTTD/MTTR и покрытием Blue Team, тёплый свет настольной лампы.


🚨 Red Team добирался до домен-контроллера за 4 часа после фишинга T1566. Blue Team на трёх Purple активностях в финсекторе и промышленности обнаруживал атаку через 6 часов — или не обнаруживал вовсе.

Tabletop тестирует процессы эскалации без живых систем, live-fire вскрывает разрыв в реальном давлении, BAS через MITRE Caldera и Atomic Red Team валидирует детект на ATT&CK-техники по расписанию. Пять ролей — White, Red, Blue, Purple, CTI — а не банальное «атака против защиты».

Хронометраж White Team фиксирует MTTD и MTTR по каждому шагу kill chain, а не спор «алерт видели, не успели».

💡 Опытные команды замирают не от атаки — а когда SIEM возвращает неожиданный результат, для которого нет готового шага.

Статья Метрики эффективности киберучений: MTTD, MTTR и KPI для оценки готовности SOC

  • 639
  • 0
Плотный лист бумаги с таблицей метрик MTTD и MTTR по уровням серьёзности P1–P4, значение 34h обведено красной ручкой. Рядом лежат перьевая ручка с тёмно-синим колпачком и латунное пресс-папье, мя...


🚨 SOC зафиксировал первый алерт через 34 часа — а red team к этому моменту уже сдампил LSASS (T1003.001) и построил путь до DC. Mandiant говорит про 11 дней медианы, но покажут ли ваши учения реальный MTTD или отфильтрованную картинку для CISO?

Формулы расчёта MTTD/MTTR, бенчмарки по severity (Critical — менее 1 часа, Low — менее 8) и разбор путаницы Respond vs Resolve в MTTR. Плюс кейс: техника на хосте без Sysmon даёт MTTD = бесконечность — не баг метрики, а дыра в покрытии ATT&CK.

KPI на основе NIST CSF v2.0 (DE.AE-01, RS.AN-01), токсичные метрики вроде числа срабатываний IDS и почему SOAR искажает MTTR на 60-90%.

💡 Метрика без baseline — фейк-контроль: два SOC с «MTTR = 2 часа» считают до разных точек.

Статья Cyber range платформы сравнение: Standoff, RangeForce, Cyberbit и SimSpace

  • 663
  • 0
Печатная сравнительная матрица на кремовой бумаге: четыре колонки с названиями платформ и лепестковые диаграммы синих оттенков по строкам параметров. Латунное пресс-папье и перьевая ручка лежат на...


🧠 4 киберполигона, 40 аналитиков и один вопрос: почему Standoff, RangeForce, Cyberbit и SimSpace дают взаимоисключающие результаты на одинаковых TTP — T1078, T1021.001, T1190?

Полтора года пилотов показали разлом архитектур: Standoff эмулирует «цифровой город» с АСУ ТП и российским стеком, Cyberbit гоняет live-fire IR-сценарии с реальными инструментами, SimSpace строит цифровой двойник инфраструктуры заказчика.

Mandiant M-Trends 2025 фиксирует медиану обнаружения — 11 дней, а 75% вторжений эксплуатируют валидные credentials (T1078). Cyber range без маппинга на ATT&CK и без сценариев lateral movement по RDP — просто дорогая песочница без метрик роста.

💡 Платформа, тренирующая на CrowdStrike, ломает muscle memory аналитика, который в production видит PT NAD.

Статья Приоритизация уязвимостей на основе рисков: EPSS, CVSS и контекстные факторы

  • 422
  • 0
Материнская плата сервера на тёмном рабочем столе с обугленным следом у одного из модулей памяти, рядом щуп мультиметра и синие перчатки. На экране ноутбука светится зелёным текст с идентификатором...


🔍 47 000 findings, 312 Critical по CVSS — и только три инженера на весь бэклог. CVE-2024-4577 (PHP-CGI, CVSS 9.8, EPSS 99,99%) и CVE-2024-0646 (Linux kernel, CVSS 7.0, EPSS 0,31%) требуют противоположных решений.

CVSS оценивает worst-case в вакууме, EPSS — реальную вероятность эксплуатации за 30 дней. CVE-2024-1709 (ScreenConnect, CWE-288) и CVE-2024-4577 (CWE-78) уже в CISA KEV, SSVC-решение Act, автоматизируемы, связаны с ransomware.

Разбираем, как строить приоритизацию через связку CVSS + EPSS percentile + CISA SSVC + контекст актива: экспозиция, компенсирующие контроли WAF/EDR, бизнес-ценность. Плюс таблица трёх реальных CVE с готовыми вердиктами.

💡 28% реально эксплуатируемых CVE имеют средний CVSS — сортировка строго по скору теряет их.

Статья Виртуальный патчинг уязвимостей: compensating controls когда патч не готов

  • 440
  • 0
Распечатанный чек-лист реагирования на инциденты на плотной кремовой бумаге, заголовок про виртуальный патчинг уязвимостей и компенсирующий контроль. Рядом рукописная пометка чернилами, латунное пр...


🛡️ 100 дней — среднее время патча критической CVE в enterprise. Эксплуатация начинается за дни до релиза патча. Snort, Suricata и ModSecurity закрывают Log4Shell-вектор кастомной сигнатурой за час, пока вендор тестирует апдейт неделями.

T1190 и T1210 из MITRE ATT&CK эксплуатируют этот разрыв напрямую — сканирование T1595.002 находит непатченные хосты, а готовые эксплойты T1588.006 бьют по ним до установки обновления. IPS-сигнатура на JNDI-инъекцию в HTTP-заголовках через PCRE ловит паттерн, но не покрывает Unicode-escape и вложенные lookup-конструкции.

💡 Виртуальный патч не заменяет апдейт — он покупает время, которого циклу патч-менеджмента объективно не хватает.

Статья Metabigor OSINT разведка: деанонимизация инфраструктуры без API-ключей

  • 1 051
  • 0
Раскрытый бронзовый компас на тёмной матовой поверхности: вместо стрелки — миниатюрная печатная плата, указывающая на силуэты зданий из окисленного металла. По ободу лазерная гравировка команд разв...


🔍 Metabigor вытаскивает все IP-блоки организации из RIPE, ARIN и APNIC одной командой — без API-ключей и лимитов на запросы, пока Censys-модуль cert требует платный аккаунт для CT-логов.

CrowdStrike GTR 2025: 75% вторжений начинаются с валидных учётных данных. IBM X-Force — 6000 credential-пар в dark web ежедневно. Но пароль без адреса мёртв: атакующему нужен конкретный IP из забытой подсети, не покрытой EDR.

metabigor net --org "Target" закрывает разрыв между CMDB и реальностью — облачные ресурсы без тикетов, staging без WAF, подсети от M&A. Покрытие MITRE T1590.005 и T1596.002 родное, DNS и сканирование — через dnsx, crt.sh, nmap в связке.

💡 Metabigor сам не резолвит DNS и не сканирует порты — принять это за полноту разведки значит пропустить половину периметра.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
53 204
Сообщения
348 013
Пользователи
163 466
Новый пользователь
xmonesy