Форум информационной безопасности - Codeby.net

Статья CTF инфраструктура развёртывание: CTFd, kCTF и Docker-изоляция от 50 до 2000 участников

  • 34
  • 0
Ночной зал мониторинга сети: три монитора с топологией Kubernetes, метриками Grafana и надписью «DOWNUNDERCTF — 32100 RPS». Сквозь стеклянную перегородку видны серверные стойки с синими индикаторами.


⚙️ DownUnderCTF 2023: 2000 команд, 32 100 RPS, $876 AUD — и один VPS за 2000 рублей выдержал университетский CTF на 120 человек так же стабильно. Разница — в понимании, когда nsjail-изоляция обязательна, а когда Docker Compose закрывает задачу.

CTFd управляет скорбордом и флагами, kCTF разворачивает контейнеры с изоляцией через nsjail + seccomp + user namespaces — они не конкуренты, а пара. PWN-задания с RCE требуют per-connection изоляции: без неё участник сбрасывает флаг соседу или уходит в container escape (MITRE T1611).

До 500 участников — CTFd + Docker Compose на VPS за 30 минут.

💡 Организаторы думают о скорборде — падают на runtime-изоляции. 4579 инстансов за событие не поднять без Kubernetes.

Статья AIS-спуфинг и теневой флот: как отслеживать контрабанду через MarineTraffic и анализ аномалий судовых треков

  • 34
  • 0
Рабочее место аналитика ночью: изогнутый монитор с картой судовых треков и надписью об AIS-спуфинге, второй экран с аномалиями позиций. Тёмный стол, кофе, блокнот, сине-зелёный свет экранов.


📡 Танкер Cathay Phoenix 11 дней транслировал ложные координаты у берегов Японии — пока спутник фиксировал его у терминала Козьмино. Теневой флот (600–1 300 судов, 4,1 млн барр./сутки) использует AIS-спуфинг, клонирование MMSI и going dark как стандартный kill chain.

AIS проектировалась для предотвращения столкновений — без криптоверификации и аутентификации передатчика. Экипаж вводит координаты вручную, MarineTraffic агрегирует без валидации. По MITRE ATT&CK — T1565.002 (Transmitted Data Manipulation). Коммерческое GNSS-оборудование военного класса позволяет рисовать геометрические петли в треке, маскируя реальный маршрут.

💡 SOC мониторит сетевые логи — теневой флот работает в RF-диапазоне 162 МГц, где Windows Event Log молчит навсегда.

Статья Пентест веб-приложений в 2026 году: полное руководство по методологии, инструментам и OWASP Top 10

  • 58
  • 0
Расколотый стеклянный шар на чёрном антистатическом коврике с видимым HTTP-запросом внутри. Красное свечение вдоль линии разлома, гравировка CVE-идентификатора на поверхности.


🌐 94% веб-приложений содержат нарушения контроля доступа — но большинство из них автоматические сканеры не видят. OWASP ZAP отработал чеклист, Nuclei прогнал тысячи шаблонов, а пентестер вручную сменил один параметр и получил чужие данные.

Навигационный хаб по 11 темам: методологии OWASP WSTG, PTES, NIST SP 800-115; 7 фаз пентеста от pre-engagement до отчёта; OWASP Top 10 2021 с акцентом на то, что пропускают сканеры; сравнение Burp Suite Pro, Nuclei, sqlmap, ffuf с реальными ограничениями; decision tree выбора вектора по стеку и модели доступа.

Пять ситуаций, где автоматика гарантированно провалится: IDOR, race conditions, бизнес-логика, DOM-based XSS, цепочки уязвимостей. Настройка лаборатории: OWASP Juice Shop в Docker, Kali Linux, Burp Suite Community — минимум для старта.

💡 Grey box — самый продуктивный сценарий: большинство критических находок живут именно в тестировании авторизации с выданными учётными данными.

Writeup ПОСТимся

  • 118
  • 0
1781557333299.webp


🌐 Сайт с формой поиска — POST на /api/posts/search, параметр filter передаётся в base64. Кавычка в запросе возвращает 500. SQL-инъекция подтверждена.

Разведка через F12: исходный код раскрывает структуру API и схему декодирования. Чтобы не конвертировать каждый payload вручную — расширение Burp для автоматической base64-кодировки на лету.

Цепочка эксплуатации: ORDER BY 3 — три колонки. UNION SELECT с NULL подтверждает вывод данных. Fingerprinting через sqlite_version() — SQLite 3.40.1. SELECT tbl_name FROM sqlite_master — таблица flag, колонка flag. Финальный UNION SELECT выводит флаг.

Классический UNION-based SQLi в POST-запросе с base64-обёрткой. Защитное расширение Burp сэкономило время на ручном кодировании каждого payload.

💡 500 на кавычку в POST-теле — первый и главный сигнал SQL-инъекции. Никакого fuzz-инструмента, один символ.

Статья Атака на цепочку поставок MSP: разбор Kaseya VSA и защита RMM-инфраструктуры

  • 49
  • 0
Серверная стойка с узлами Kaseya VSA ночью: один модуль светится красными индикаторами на фоне зелёных соседей. На его экране — код атаки цепочки поставок.


💣 REvil взломал Kaseya VSA через CVE-2021-30116 (CVSS 10.0) и за три часа зашифровал 1500 организаций — агент делал ровно то, для чего создан: выполнял команду с сервера.

Kill chain стартовал с SQL-инъекции и раскрытия sessionId, затем certutil -decode распаковывал дроппер, MsMpEng.exe side-loading глушил Defender, vssadmin удалял теневые копии. T1190 → T1072 → T1562.001 — три техники MITRE, ни одного алерта в EDR.

Защита: сегментируй RMM-трафик на уровне VLAN, включи allowlist по IP для VSA-портов, верифицируй подпись каждого пакета обновления. KQL-правило — детект certutil -decode в дочерних процессах AgentMon.exe плюс UEBA-аномалия на массовый vssadmin delete shadows.

💡 EDR молчал: MsMpEng.exe — доверенный процесс. Side-loading невидим без hash-верификации DLL.

Статья Защита API от BOLA и IDOR: паттерны авторизации, policy-as-code и чеклист для разработчика

  • 51
  • 0
Рабочий стол аналитика с планшетом, на экране которого схема авторизации с выделенной красным уязвимостью. Рядом лежит перьевая ручка на бумаге с пометкой о проверке объектного доступа.


🔐 GET /api/orders/1254 с чужим ID — и сервер отдал данные. Без эксплойта, без обхода WAF. CVE-2019-16097 в Harbor позволяла создать admin-аккаунт одним неавторизованным вызовом. BOLA возглавляет OWASP API Security Top 10 — и большинство команд до сих пор лечат её UUID.

UUID усложняет перебор, но не устраняет уязвимость: если сервер не проверяет, что user_id из JWT — владелец объекта, BOLA на месте. Идентификаторы утекают через списковые endpoints, WebSocket-события и логи фронтенда — после этого горизонтальный privilege escalation снова открыт.

💡 WAF видит синтаксически корректный запрос — BOLA живёт в связке identity→object→permission, которую периметр не моделирует.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
52 266
Сообщения
346 452
Пользователи
149 737
Новый пользователь
rustamchik