Форум информационной безопасности - Codeby.net

На проверке Расследование ransomware-группировок: как ловят и судят операторов вымогательского ПО

  • 18
  • 0
Тёмный зал SOC с изогнутым видеостеной, на которой светится сине-жёлтый граф блокчейн-транзакций и выделенный красный кластер с пометкой об аресте вымогателей. Силуэты двух аналитиков за столом осв...


🕵️ REvil, DarkAngels, Snatch, Nokoyawa — операторов вымогателей ловят не на шифровании, а на самоподписанном TLS-сертификате в Shodan и одном открытом .env файле с APP_SECRET.

Talos деанонимизировал DarkAngels через совпадение серийного номера сертификата на Tor-сайте и публичном IP хостера M247. Quantum спалился на favicon-матчинге, Nokoyawa — на directory traversal в панели переговоров с жертвами.

Chainalysis Reactor и TRM Labs кластеризуют кошельки по common input ownership heuristic, Operation Cronos заморозила 200+ аккаунтов LockBit. Слабое звено остаётся одно — обменник с KYC на точке вывода в фиат, даже при переходе на Monero.

💡 Многоуровневый OPSEC ломается не в криминальной цепочке, а на периферии — личная почта при регистрации домена, вход в панель без VPN.

На проверке Установка Parrot OS: пошаговый гайд для пентестера — от загрузки ISO до первого сканирования

  • 146
  • 0
Крупный план тёмной клавиатуры ноутбука с трекпоинтом, на экране виден установщик Parrot OS с бирюзовым интерфейсом и терминалом с командой nmap, рядом лежит USB Wi-Fi адаптер с янтарным светодиодом.


🐧 Calamares падает на разметке диска, GRUB не видит Windows при dual boot, USB Wi-Fi адаптер отказывается входить в monitor mode — 40+ установок Parrot OS и все грабли собраны в один гайд.

Security Edition против Home, проверка SHA256 и GPG-подписи ISO, запись флешки через Rufus в режиме DD Image (не ISO mode) или через dd с обязательным lsblk перед записью — иначе рискуете затереть системный диск вместо флешки.

Разбираем VT-x/AMD-V для виртуалки, минимум 4 ГБ RAM для GUI-инструментов вроде Burp Suite и Wireshark, persistent-раздел от 16 ГБ на флешке и firmware-пакеты для monitor mode на внешних Wi-Fi адаптерах.

💡 Половина проблем с установкой Parrot решается не в системе, а на этапе записи ISO — режим DD vs ISO mode в Rufus ломает загрузку чаще, чем железо.

На проверке Динамический анализ Android-приложений: перехват трафика, Frida-инструментация и обход SSL Pinning

  • 411
  • 0
Пентестер в худи за тёмным рабочим столом с двумя мониторами: Burp Suite с перехваченными запросами и терминал с зелёным текстом. Рядом светится экран Android-эмулятора.


🔥 Три уровня защиты, три подхода к обходу — и ни один «готовый скрипт» с Frida Codeshare не сработал из коробки.

На аудите финтех-приложения под Android 14 стандартная связка «Burp-сертификат в системное хранилище + Wi-Fi прокси» не показала ни одного запроса за полчаса: OkHttp с кастомным CertificatePinner, нативная проверка через BoringSSL и root detection на SafetyNet. Динамический анализ на реальных проектах начинается не с запуска готового скрипта, а с методичной работы по каждому слою защиты.

В этом гайде — полный практический цикл: настройка окружения (Frida, frida-server, Magisk, jadx), перехват HTTPS с установкой CA-сертификата по версиям Android (от rw-remount на 11 до Magisk-модулей на 13+), Frida-инструментация в spawn-режиме и обход SSL Pinning по типам реализации — TrustManager, OkHttp CertificatePinner, TrustKit — с готовыми хуками. Плюс самое сложное: нативный пиннинг в .so через Interceptor.attach и Ghidra, socket redirection для...

На проверке Магистратура кибербезопасность 2026: нужен ли диплом пентестеру

  • 450
  • 0
Пустая лекционная аудитория ночью, ряды кресел тонут в темноте. На столе светится ноутбук бирюзовым светом, рядом — сертификат OSCP и потрёпанный блокнот пентестера, а на экране проектора виден инт...


🎓 HR отбирал 40 резюме на junior pentester — прошли двое: выпускник МИФИ с OSCP и самоучка с 12 принятыми bug bounty отчётами. Одинаковый стенд, одинаковая цепочка SQLi→RCE. Разница всплыла на этапе безопасника заказчика.

По ПП РФ №1272 руководящую должность в ИБ без диплома по направлению 10.04.01 не получить — это закон, не рекомендация HR. В банках и госкорпорациях резюме без вышки режет фильтр ещё до технического интервью.

В интеграторах вроде BI.ZONE и Positive Technologies диплом желателен, но OSCP/OSWE и реальный проектный опыт весят наравне. В стартапах и на удалёнке смотрят только на writeups, CVE и score в bug bounty программах.

💡 Диплом не заменяет OSCP, а OSCP не закрывает крипто и 149-ФЗ — сильнее тот, у кого есть оба.

На проверке CVE-2026-9082: SQL-инъекция в Drupal Core — от PoC до RCE на PostgreSQL

  • 343
  • 0
Расколотый керамический цилиндр в форме бивня, символизирующего PostgreSQL, лежит на чёрном антистатическом коврике. Внутри видны слои SQL-запросов, в трещине застряло тонкое хирургическое лезвие с...


💣 CVE-2026-9082 разносит Drupal Core: анонимная SQL-инъекция через JSON:API с прямым выходом на RCE через COPY FROM PROGRAM на PostgreSQL. EPSS 0.8832, CISA SSVC Act, CVSS 9.8 — уже в KEV-каталоге.

Баг живёт в Entity Query API, файл Condition.php — ключи PHP-массива вклеиваются в имя SQL-placeholder без санитайза. Ассоциативный ключ вида 0||(SELECT version()) превращает LOWER() в исполняемый конкат. Kill chain: T1190 через /jsonapi/node — дамп users_field_data — UPDATE до admin — COPY FROM PROGRAM — веб-шелл T1505.003.

Уязвимы 8.9.0–11.3.10 на PostgreSQL-бэкенде; MySQL/MariaDB/SQLite не затронуты — там своя логика expandArguments().

💡 Патч тривиален, но фикс require только на PostgreSQL — MySQL-инстансы ловят ложное чувство защищённости.

На проверке HTTP Request Smuggling: разбор desync атаки с payload'ами для Burp

  • 593
  • 0
Ноутбук на тёмном антистатическом коврике, на экране открыт Burp Suite Repeater с HTTP-запросом, разбитым на две части: голубые заголовки Content-Length и янтарное тело с chunked-данными, строка ст...


💣 CTF-финал, 500 очков, задача решена 2 из 40 команд. CL.TE desync между nginx и gunicorn: чанк `0`, а следом «хвост» — GET /admin приклеивается к запросу другого юзера.

Фронтенд парсит по Content-Length, бэкенд — по Transfer-Encoding. Байты рассинхронизации застревают в TCP-буфере и превращаются в чужой HTTP-запрос. CWE-444, T1190 — обход ACL, угон сессий, отравление кэша CDN.

В Burp Repeater payload ломается молча — сними Update Content-Length и переключи протокол на HTTP/1.1 через Inspector. 38 команд из 40 не смогли посчитать 13 байт.

💡 Код приложения идеален, а дыра — в слое парсинга между прокси и бэкендом, который никто не проверяет.

На проверке Flipper Zero атаки RFID NFC Sub-GHz: практика, техники и ограничения

  • 809
  • 0
Макросъемка карманного устройства Flipper Zero на тёмном антистатическом коврике: экран светится голубым текстом EM4100 · CLONED · 125 kHz, рядом лежит клонированный RFID-брелок в тёплой янтарной...


🔐 Flipper Zero клонировал EM-Marin бейдж через карман куртки за 8 секунд на дистанции 3 см — команда прошла три контура доступа и через 45 минут стояла в серверной финтех-офиса.

Mifare Classic вскрывается mfkey32: Flipper эмулирует карту, легитимный считыватель сам шлёт nonce, ключи сектора вычисляются за секунды. Hardnested без считывателя STM32WB55 не тянет — часы против 5–20 минут у Proxmark3 RDV4 с внешней антенной и мощным процессором.

iClass SE/SEOS, rolling ID и экранированные бейджи Flipper не берёт вообще — граница жёсткая. Проверяйте СКУД на алгоритм, а не полагайтесь на бренд считывателя — Gallagher и HID тоже бывают уязвимы к replay.

💡 Миф «открывает любую дверь» и миф «бесполезная игрушка» одинаково далеки от практики — правда в конкретном протоколе карты.

Статья Пентест Bluetooth и BLE: sniffing, spoofing и эксплуатация через Ubertooth и nRF52

  • 825
  • 0
На тёмном столе с разметкой лежат платы Ubertooth One и nRF52840, рука в синей перчатке держит щуп анализатора у антенны донгла. Рядом светится экран с Wireshark и терминалом, где зелёным выведено...


📡 nRF52840 Dongle за $12 снял полный BLE-capture с фитнес-трекера за минуту — Ubertooth One на том же CTF терял каждый третий пакет при channel hopping на BLE 4.2. Разница в hardware решила исход задачи.

Ubertooth проектировался под Bluetooth Classic, BLE прикрутили программно — при connection interval 7.5 мс потери пакетов доходят до 35%. nRF Sniffer и Sniffle держат capture rate 95%+, работают с BLE 5.2, 2 Mbps PHY и Coded PHY через нативный extcap в Wireshark.

GATT-характеристики с write-without-response без аутентификации — прямой вектор управления замком или трекером.

💡 Дорогой Ubertooth проигрывает донглу за $12 — цена железа не коррелирует с эффективностью BLE-пентеста.

Статья Сборка мобильной RF-лаборатории пентестера: антенны, усилители, батареи и портативный форм-фактор

  • 906
  • 0
Макросъёмка платы HackRF One с латунным LNA-модулем на разъёме SMA, рядом штыревая логопериодическая антенна в раскрытом кейсе Pelican. OLED-дисплей на плате питания светится янтарным: SNR +22dB, L...


📡 HackRF в картонной коробке против PortaPack H4M Pro — разница в 80% качества приёма решается не ценой SDR, а антенным трактом: RTL-SDR за $30 с LNA и Yagi обходит дорогой приёмник со штатным штырём.

8-бит АЦП HackRF даёт эффективный динамический диапазон ниже 48 дБ — рядом с базовой станцией или FM-вышкой вход глохнет от перегрузки. BladeRF 2.0 micro xA9 с 12-бит АЦП решает это, но MITM GSM и GPS-спуфинг легальны только в экранированной камере.

Для CTF и wardriving важен не GNU Radio на ноутбуке, а автономность: PortaPack захватывает и replay'ит Sub-GHz без хоста, розетки и загрузки софта, экономя часы полевой работы.

💡 Команда с HackRF за $400 проигрывает RTL-SDR за $30 — потому что забыла про антенну и LNA, а не про SDR-чип.

Статья Weird machines: обнаружение скрытых вычислений через symbolic execution, fuzzing и формальные методы

  • 405
  • 0
Ноутбук на тёмном антистатическом коврике с графом символьного выполнения на экране: ветвящиеся переходы состояний в бирюзовых и янтарных тонах, выделенный узел WEIRD MACHINE зелёным моноширинным...


🧬 Bangert et al. на WOOT собрали Тьюринг-полную машину внутри page fault handler x86 — ни одна инструкция программы не исполнялась. Oakley и Bratus сделали троян из DWARF-метаданных. CFG и CFI бессильны против вычислений, которых нет в дизассемблированном коде.

Weird machine — расхождение между моделью программы и её реальной реализацией на CPU. Rich Smith и Dullien описали это через рыхлые контракты Хоара: предусловия функции в бинарнике шире задуманных разработчиком, и atacker программирует произвольные переходы через crafted input, обходя DEP, ASLR и CFG одновременно.

💡 CVSS не видит weird machine — она достижима вне зависимости от score, потому что работает за пределами модели угроз архитектора.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
53 160
Сообщения
347 924
Пользователи
163 341
Новый пользователь
stamana1