Форум информационной безопасности - Codeby.net

Статья Threat Intelligence платформы 2025-2026: полный обзор TIP, IOC-менеджмента и инструментов киберразведки для security-инженера

  • 55
  • 0
Ночной зал SOC: три монитора с графами угроз и потоками индикаторов компрометации освещают стол холодным бирюзовым светом. Рассеянные кабели и кружка кофе в глубоких тенях.


🔥 57% организаций узнают о взломе не от своего SOC, а от партнёров, полиции или исследователей.

За 11 дней (медианное dwell time по Mandiant) атакующий успевает вынести всё ценное, закрепиться в AD и выставить доступ на продажу. Threat Intelligence существует ради сокращения этого разрыва — но большинство TI-программ застревают на «загрузили фиды в SIEM» и получают ещё один источник шума вместо intelligence.

Эта hub-статья — полная карта направления: чем TIP отличается от SIEM и почему один SIEM не справляется с фидами, разбор open-source платформ (MISP vs OpenCTI), 10 коммерческих и 11 российских решений для импортозамещённого SOC, жизненный цикл IOC, стандарты STIX 2.1/TAXII, OSINT и пивотинг от одного домена до полной карты актора. Плюс тренды — identity intelligence, infostealer-экономика, рынок IAB — decision tree выбора TIP и чеклист внедрения.

💡 Практическая карта для SOC-аналитиков и TI-инженеров: ценность даёт не количество IOC, а контекст...

Статья TDS малварь распространение через фейковые сайты open-source: от SEO poisoning до Remus Stealer

  • 42
  • 0
Планшет на светлом столе отображает схему редиректов TDS с узлами SEO-отравления. Рядом лежит бумага с рукописным сравнением легитимных и троянизированных ссылок.


🕵️ Check Point зафиксировали кампанию: клоны ghidralite[.]com, dnspy[.]org и ilspy[.]org раздают Remus Stealer через TDS-редиректы — 5 000+ сэмплов на VirusTotal, 100+ активных доменов, три семейства малвари.

CloudFront-скрипт перехватывает mousedown и подменяет href на TDS-URL с гео-фильтрацией и ASN-проверкой — жертва видит легитимный GitHub в статусбаре, а получает пейлоад. MITRE T1608.006 (SEO Poisoning) + T1583.001: домены набирали поисковый авторитет месяцами до активной раздачи малвари.

Remus Stealer сливает данные из 20+ браузеров, криптокошельков и 2FA-инструментов.

💡 Атакуют не бухгалтеров — атакуют реверс-инженеров. Один «Ghidra» — и ваши ключи в чужой сети.

Статья CVE-2026-40281: инъекция аргументов ExifTool в Gotenberg — от path traversal до RCE через PDF API

  • 30
  • 0
Разобранный серверный модуль на антистатическом коврике под жёстким верхним светом. Экран диагностики отображает текст об инъекции аргументов с хроматическими артефактами в пурпурно-голубых тонах.


🧨 CVE-2026-40281 в Gotenberg (CVSS 10.0, CWE-88): один POST без аутентификации к /forms/pdfengines/metadata/write — и ExifTool перемещает файлы куда угодно внутри контейнера. CVE-2026-42589 (CVSS 9.8) добивает RCE через Perl-инъекцию в флаг -if.

Gotenberg — stateless PDF API, по умолчанию без auth на порту 3000. Фикс v8.30.1 закрыл ключи метаданных regex-паттерном, но значения остались неэкранированы: символ \n в поле Title разрывает stdin ExifTool на два аргумента — -Title=test и -FileName=/tmp/pwned. Pseudo-tags -Directory + -FileName перемещают PDF прямо в /etc/passwd.

💡 SOC смотрит на HTTP-статусы — атака возвращает 200. Эксплуатация невидима без инспекции тела запроса.

Статья APT28 эксплуатация Roundcube: разбор kill chain, OPSEC-провал и уроки для Red Team

  • 119
  • 0
Вскрытый серверный модуль на чёрном антистатическом коврике: обгоревшая дорожка платы у чипа почтового контроллера под жёстким конусом света. Рядом сломанный USB-донгл.


🕵️ APT28 слила 61 файл своего инструментария на открытый сервер 203.161.50[.]145 — Hunt.io нашла полный kill chain: XSS-пейлоады, Flask C2, Go-имплант и bash-историю оператора.

Атака строится на цепочке трёх CVE в Roundcube: CVE-2020-35730 (XSS, CVSS 6.1) — письмо открыл, JavaScript выполнился без единого клика; CVE-2021-44026 (SQLi, CVSS 9.8) — дамп всей почтовой базы; CVE-2020-12641 (RCE, CVSS 9.8, EPSS Top 1%) — shell на сервере. Патч для первой CVE существовал 2,5 года до успешной атаки.

💡 SOC смотрит на эндпоинты — APT28 работает в браузере жертвы. Shell появляется в почтовом сервере, Windows Event Log молчит.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
52 873
Сообщения
347 308
Пользователи
162 183
Новый пользователь
kakom7000