Форум информационной безопасности - Codeby.net

Статья Атака Evil Twin на точку доступа: detection-playbook от deauth до алерта в SIEM

  • 49
  • 0
Тёмный зал SOC с изогнутой видеостеной, на которой светится карта сети с красным узлом-двойником и потоками пакетов деаутентификации. На консоли лежит устройство WiFi Pineapple с зелёным дисплеем.


📡 Evil Twin с парковки: за 12 минут — поддельная AP, через 22 — сброс паролей в AD. WIDS молчал два месяца после обновления инфраструктуры. Шесть комплектов доменных учёток ушли через captive portal.

Атакующий клонирует SSID через hostapd-wpe, шлёт deauth-фреймы aireplay-ng от имени легитимной AP — клиенты отваливаются и переподключаются к Rogue AP. dnsmasq перехватывает DNS, iptables редиректит HTTP. В WPA Enterprise hostapd-wpe поднимает фейковый RADIUS, захватывает MSCHAPv2-хеши — дальше hashcat. MITRE T1557.004, T1056.003, T1111.

💡 SOC смотрит в Windows Event Log — Evil Twin живёт в эфире. WIDS отключён? Kill chain закрыт за 22 минуты.

Статья Vaultjacking: фишинг Google Password Manager через один PIN — от AiTM до полного vault dump

  • 54
  • 0
Схема атаки на кремовой бумаге с этапами AiTM, перехвата PIN и дампа хранилища. Латунное пресс-папье и перьевая ручка на светлом столе в мягком дневном свете.


💣 Vaultjacking: один AiTM-поток + шестизначный PIN от Google Password Manager — и атакующий получает полный vault dump со всеми паролями и synced passkeys жертвы. Persistence переживает смену пароля.

Стандартный AiTM через Evilginx2 перехватывает сессию Google — но куки живут минуты, DBSC привязывает их к TPM. Vaultjacking добавляет JavaScript-шим (T1056.002), рендерящий PIN-модалку под нативный Google UI. После перехвата PIN атакующий join'ит своё устройство к Security Domain жертвы и через `trusted_vault` API получает Security Domain Secret — ключ ко всему хранилищу.

💡 SOC видит «новый вход на Windows» — стандартное уведомление. Push на существующие устройства Google не шлёт.

Статья Операционализация Threat Intelligence: от сырых IOC до детектирующих правил SIEM

  • 81
  • 0
Ночной зал SOC, низкий ракурс с уровня стола. На мониторах — редактор Sigma-правил и панель MISP-фидов, янтарные символы терминала в полумраке.


🧠 L1-аналитик закрыл алерт как FP — через 3 дня тот же IP оказался активным C2, с которого атакующий управлял lateral movement 14 часов. Mandiant M-Trends 2025: медианное обнаружение — 11 дней, 57% узнают об инциденте от внешней стороны.

Разрыв между TI-подпиской и реальным детектом — это операционализация. Коммерческий фид выдаёт тысячи IOC в сутки без контекста TTPs и отраслевой релевантности. Pyramid of Pain Дэвида Бьянко объясняет почему: хеши и IP меняются за минуты, а фиды работают именно там.

Выбор между атомарными IOC и Sigma-правилами зависит от зрелости SOC. Свежий C2-домен — в lookup и на блокировку.

💡 FP по IOC старше 30 дней — не шум детекта, а сломанный TI-пайплайн без ротации.

Статья Threat intelligence feeds сравнение: бесплатные и коммерческие IOC-фиды для SOC

  • 107
  • 0
Матовые стальные весы на чёрном антистатическом коврике: одна чаша с потёртыми IOC-токенами, другая — с полированным индикатором с зелёным свечением. Мягкий янтарный и бирюзовый боке фона.


📡 847 алертов за ночь — и только три реальных хита. Аналитик L1 потратил четыре часа на CDN-узлы Cloudflare и CGNAT-пулы, пока ThreatFox тихо поймал C2-callback к loader-инфраструктуре операторов Play (CISA AA23-352A).

Разбор восьми фидов — Abuse.ch, AlienVault OTX, CISA KEV, Spamhaus, MISP CIRCL OSINT против Recorded Future, CrowdStrike Falcon Intelligence, Mandiant — с реальными метриками: freshness, FP rate, TTL decay, покрытие MITRE ATT&CK. Интеграция тестировалась в Splunk ES, Microsoft Sentinel и RuSIEM через STIX/TAXII 2.1 и REST API.

💡 Некурированный IP-фид за неделю поднимает FP rate до 40% — Abuse.ch с узким фокусом бьёт Recorded Future по точности в C2-нише.

Статья EASM платформы: как строится цифровой отпечаток организации методами connectorless-перечисления

  • 106
  • 0
Схема DNS-зон от руки на кремовой бумаге: дерево поддоменов с ветками, отмеченными синим маркером. Латунный пресс-папье и перьевая ручка на светлом столе.


🔍 ИТ-отдел насчитал 87 субдоменов — connectorless-перечисление через CT-логи, Passive DNS и Shodan вернуло 240. На трёх торчали дефолтные креды.

EASM-платформы строят цифровой отпечаток без единого запроса к внутренней инфраструктуре. Техники T1596.001 (Passive DNS), T1593.002 (Shodan/Censys) и Certificate Transparency дают полную карту внешней поверхности — включая staging-окружения и legacy API, о которых забыли создатели.

Цепочка: WHOIS → reverse WHOIS по registrant email → ASN lookup → IP-диапазоны в Censys → открытые порты и баннеры.

💡 SOC мониторит периметр — атакующий уже собрал карту через публичные логи. Забытый staging — готовый foothold без единого алерта.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
52 470
Сообщения
346 753
Пользователи
161 015
Новый пользователь
gnarkill