Форум информационной безопасности - Codeby.net

Резюме OSINT аналитика

  • 26
  • 0
🔍 OSINT-специалист с 2-летним опытом и ~20 закрытыми кейсами: раскрытие анонимности мошенника, сбор доказательств для налоговой, проверка контрагентов.

Поиск людей — аналитика по фото, номеру и любому аутентификатору личности. Проверка на утечки — скомпрометированные учётные данные, уязвимая инфраструктура, конфиденциальные данные в открытом доступе. Госреестры — юрлица, ИП, ЕГРЮЛ, ЕГРИП, суды, исполнительные производства. Сеть — полная инфраструктура через DNS, сканеры и баннеры.

Дополнительно: метаданные файлов, сбор крипто-транзакций, мониторинг, репутация и надёжность, архив интернета.

Форматы работы: полное досье, деанонимизация, проверка на утечки, due diligence контрагентов.

💡 Составляю полноценные отчёты с ссылками и скринами. Знаю границы своих возможностей. Цены договорные.

Контакты: @qntm_osint / @asdfrhzx (Telegram) или личка на форуме.

Статья Phantom Stealer и Phantom Project: разбор MaaS-кита с инфостилером, криптером и RAT

  • 47
  • 0
Флеш-накопитель с гравировкой «Phantom Stealer» лежит на распечатках дизассемблированного кода. Янтарный свет настольной лампы освещает листы, на фоне мерцает окно Ghidra.


🧬 Phantom Project — MaaS-кит из трёх компонентов (стилер + криптер + RAT), форк Stealerium с BouncyCastle и SQLite внутри. Group-IB зафиксировала 5 волн фишинга по логистике Европы; F6 связала инфраструктуру с Agent Tesla через общий Yandex SMTP.

Infection chain стартует с ISO-образа в RAR-архиве: Windows монтирует диск автоматически, жертва кликает на «Bank transfer confirmation» — и .NET-бинарь 6,5 МБ уходит в память. Криптер (MITRE T1027.002) снимает детект; RAT закрепляется через T1219. Каналы эксфильтрации — Telegram, Discord, SMTP, Zulip, GoFile.

💡 75% вторжений используют valid credentials — EDR молчит, пока стилер уже слил сессионные токены.

Статья Стеганография в изображениях: техники LSB, DCT и palette-манипуляций — от атаки до детекта

  • 38
  • 0
Фотография заката под лупой с латунной оправой, сквозь которую виден увеличенный пиксельный грид. Под снимком — прозрачный лист с шестнадцатеричным дампом, янтарные байты светятся в тёплом свете на...


🧬 Сотрудник General Electric прятал турбинные расчёты внутри обычной картинки — DLP видела JPEG с котиком, ничего аномального. LSB, DCT и palette-манипуляции обходят контентную фильтрацию, IDS и AV одновременно.

LSB-внедрение меняет младший бит пикселя на 1 — разница в значении канала максимум единица, глаз не замечает. DCT-стеганография работает в JPEG через модификацию частотных коэффициентов (T1027.003 + T1001.002). Малварь скачивает картинку с CDN, парсит биты — для сети это обычный GET к легитимному хосту.

Детект: chi-square тест выявляет выравнивание пар (2k, 2k+1) в каналах — реализовано в zsteg.

💡 AV не сканирует пиксельные данные на shellcode — payload живёт в изображении, пока малварь не вызовет T1140.

Статья Детектирование инфостилеров: IOC, SIEM-правила и реагирование на credential leak

  • 46
  • 0
Разобранная USB-флешка с обнажённой платой лежит на антистатическом коврике. Рядом светится экран терминала с зелёными строками лога, в размытом фоне — панель SIEM с оповещениями.


🚨 Lumma-стилер слил 47 валидных корпоративных пар логин/пароль на Russian Market — за 48 часов до credential stuffing по VPN-шлюзу. IBM X-Force 2025: инфостилеры — 32% всего malware, 6 000 свежих учёток в dark web ежедневно.

Заражение идёт через ClickFix-фишинг или поддельные инсталляторы на личном BYOD-устройстве. Стилер копирует SQLite-базу Login Data (T1555.003), перехватывает cookie сессий, конфиги VPN и SSH-токены, упаковывает в архив и эксфильтрует через Telegram Bot API или HTTP POST на свежий C2-домен (T1041).

💡 EDR молчит: заражение на личном ноутбуке, корпоративный хост чист. Detection живёт в сетевом трафике и мониторинге утечек.

Статья Мисконфигурация облака как вектор атаки: полная карта угроз и защиты AWS, Azure и GCP

  • 141
  • 0
Изометрическая карта облачных угроз: три платформы AWS, Azure и GCP в ряд — у AWS открытый S3-бакет с утекающими файлами, у Azure незащищённый снапшот, у GCP endpoint метаданных и разлетающиеся IAM-ключи, соединённые красными стрелками цепочки атаки.


☁️ 99% облачных инцидентов — вина клиента, не провайдера. Облачные вторжения выросли на 37% в 2025 году. Атаки с использованием валидных credentials — плюс 71%. Мисконфигурация облака — самый дешёвый вектор: не нужны эксплойты, хватает curl.

Навигационный хаб по 9 материалам: открытые S3/Azure Blob/GCP Storage, SSRF к metadata endpoint (169.254.169.254), эскалация привилегий AWS IAM, credential theft и account takeover, CVE-2026-40175 в Axios, безопасность Terraform/CloudFormation, мисконфигурации Salesforce, атаки на serverless Lambda.

Kill chain из 6 этапов с маппингом MITRE ATT&CK: T1619 → T1078.004 → T1552.005 → T1530 → T1098.003. Чеклист 12 действий для немедленного аудита: Block Public Access, IMDSv2, Object Lock, аудит EBS-снапшотов. Таблица инструментов: Prowler, ScoutSuite, Trivy, Pacu — с реальными ограничениями каждого.

💡 Security-команда мониторит трафик и...
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
52 108
Сообщения
346 231
Пользователи
149 437
Новый пользователь
deadman_2