Форум информационной безопасности - Codeby.net

На проверке SBOM и Secure by Design: что CISA требует от вендоров

  • 96
  • 0
Распечатанный документ SBOM в формате CycloneDX на плотной бумаге, с деревом зависимостей Spring Boot и выделенным синим компонентом, рядом бронзовое пресс-папье и перьевая ручка при мягком дневном...


📡 CISA публикует 2025 Minimum Elements для SBOM — Component Hash, License, Tool Name, Generation Context теперь обязательны. Вендор без machine-readable SBOM рискует федеральным контрактом и десятками процентов выручки.

Транзитивная зависимость четвёртого уровня во вложенности Spring Boot с публичным PoC полгода лежала незамеченной — вендор вёл учёт в Excel. `grype sbom.json` даёт ответ за секунды там, где ручной разбор занял три часа.

CycloneDX и SPDX — стандартные форматы, VEX отсекает до 90% нерелевантных CVE через статусы affected/not_affected. CRA Annex I и NIST CSF ID.AM-01 требуют то же самое — инвентаризацию компонентов, а не серверов.

💡 SOC ищет уязвимости в коде — атакующие подделывают Component Hash, а SBOM без верификации подписи лишь бумажная формальность.

На проверке Может ли ИИ заменить специалиста по ИБ

  • 133
  • 0
Ночной стол с тремя ноутбуками, на экранах которых разные ИИ-чаты дают противоречивые ответы на один и тот же вопрос по кибербезопасности. Рядом лежит распечатанный тест с пометками красной ручкой,...


🧠 GigaChat и YandexGPT сдали CISSP-тест на определения — и провалили кейсы с изоляцией хоста после фишинга. Пока модель "уведомляет руководство", атакующий по данным CrowdStrike перемещается по сети за 51 секунду.

Прогнал банки вопросов CISSP/CISM через три LLM: определения из 152-ФЗ и NIST AI RMF отвечают точно, но кейсы с выбором «наименее плохого» варианта — стабильный провал. Модель подменяет DAC/MAC/RBAC и пропускает ПП-1119, ФСТЭК-специфику по ГИС.

Оценка риска для конкретной ГИС, приоритизация по NIST MANAGE, решение остановить пентест — тут ИИ не видит бизнес-контекст. По Cloud Security Alliance лишь 12% из 1100 опрошенных верят в полную замену специалиста ИБ моделью.

💡 ИИ уверенно звучит там, где ошибается — сам не знает, что не знает разницу MAC и RBAC.

На проверке HackTrack OffSec — бесплатная менторская программа подготовки к OSCP

  • 207
  • 0
Светлый рабочий уголок у окна: планшет с недельным планом подготовки по методологии повышения привилегий, рядом блокнот с рукописными заметками, перо и чашка кофе на светлом деревянном столе.


🎓 OffSec запустил HackTrack — 10-недельную менторскую программу к OSCP, бесплатную для держателей подписки PEN-200. Ментор разбирает не решение, а логику выбора между тремя портами за 23 часа 45 минут экзамена.

47 захваченных машин в лабе PEN-200 не гарантируют прохождение privesc-цепочки на экзамене — не хватает не техник, а методологии сборки под таймером. HackTrack закрывает именно этот разрыв через guided walkthrough вместо готовых writeup.

Формат — субботние сессии с OffSec Student Mentors, прошедшими OSCP. Разбор покрывает T1190, T1068, T1003.001, T1021.002 из MITRE ATT&CK, вплоть до дампа LSASS и Pass-the-Hash в лабораторных условиях.

💡 Writeup показывает путь к shell, ментор — почему выбран порт 8080, а не 445. Это разница между знанием техник и навыком решений.

На проверке CISA KEV каталог: workflow пентестера от парсинга до эксплуатации

  • 236
  • 0
Печатный отчёт сканирования Nessus на плотной бумаге, девять строк CVE выделены синим маркером, верхняя запись помечена от руки как подтверждённая эксплуатация из CISA KEV каталога. Рядом лежат пер...


🔍 347 находок Nessus по внешнему периметру финансовой конторы — эксплуатируемых оказалось 9. CVE-2022-1388 на F5 BIG-IP из CISA KEV дала RCE от root за 20 минут после обнаружения, пока остальные 338 High/Critical гнили теоретической угрозой.

CVSS 9.8 без публичного PoC против CVSS 6.5 как рабочего вектора lateral movement у APT-групп — вот почему скоринг лжёт. KEV даёт бинарный сигнал: эксплуатировали в дикой природе или нет, без вероятностей и весов.

Трёхуровневая приоритизация: KEV+периметр, KEV+внутренние хосты, High CVSS с PoC вне KEV. Парсинг JSON через cisagov/kev-data, сверка с Nessus-экспортом через regex по CVE-ID в Cross References.

💡 CVSS:9.0 с AC:H и Scope:Changed у Ivanti получает дедлайн 7 дней не за лёгкость эксплойта, а за выход за границы компонента.

Статья Agentic AI в кибербезопасности: пентест автономных ИИ-агентов от recon до evasion

  • 706
  • 0
Крестовина марионетки из темной стали на антистатическом коврике, пять нитей ведут к силуэтам инструментов пентеста, одна нить оборвана. На перекладине лазерная гравировка про agentic AI в кибербез...


🧠 Агент за 40 минут разведал 200+ хостов и предложил три вектора initial access — один оказался галлюцинацией, два сработали. LangChain-оркестратор с function calling к Nmap, nuclei, Burp Suite API уже используют в SOC и CI/CD.

Indirect prompt injection через отравленный документ заставляет агента вызвать send_email с retrieve_secret внутри — payload прячется в RAG-источнике, который агент считает доверенным. По ATT&CK это T1204.002 и T1682.

Memory poisoning в Qdrant или Pinecone даёт persistent backdoor — отравленная запись влияет на все будущие решения агента даже после закрытия исходного вектора. Для EDR и SIEM действия агента выглядят как легитимная автоматизация.

💡 Агент — это не чат-бот, а service account с credentials и правами, которого никто не пентестит.

Статья CVE-2026-69836: разбор критической уязвимости десериализации в Microsoft Entra ID

  • 661
  • 0
Разобранный модуль аутентификации сервера на тёмном рабочем столе: плата с обгоревшим чипом десериализации и лёгким дымом, рядом щуп мультиметра и экран ноутбука с надписью «CVE-2026-69836 CWE-502...


🔐 CVE-2026-69836: CVSS 10.0, CWE-502, неаутентифицированный RCE в Microsoft Entra ID — identity provider, через который проходит вся аутентификация M365, Azure и тысяч federated-приложений по SAML/OIDC.

Вектор AV:N/AC:L/PR:N/UI:N/S:C — доступ без VPN и аккаунта, Scope:Changed означает пересечение tenant-границ. Десериализация через BinaryFormatter или JSON.NET с TypeNameHandling.All даёт gadget chain до code execution на identity-уровне, а не в изолированном веб-приложении.

Патч уже применён server-side, PoC на GitHub — фейки или README-заглушки, CISA ставит SSVC-статус Track, а не Act.

💡 CVSS 10.0 без активной эксплуатации — это не повод расслабиться, а сигнал патчить до появления первого рабочего PoC.

Статья Скрытая эксфильтрация данных через облачные сервисы: техники APT-групп и практика детектирования

  • 766
  • 0
Макросъёмка тёмного USB-имплантата на антистатическом коврике: миниатюрный OLED-дисплей светится голубым текстом о выгрузке 4.2 ГБ данных в облако, янтарная подсветка выхватывает пайку и микросхемы.


☁️ 93% ransomware-атак крадут данные до шифрования через Rclone, Dropbox API и MEGA — трафик неотличим от легитимной синхронизации OneDrive, NGFW и DLP молчат.

Akira, APT41, Lazarus и Scattered Spider используют T1567.002: Rclone с четырьмя parallel-потоками льёт данные на mega.nz или dbxcli — на Dropbox. HTTPS к api.dropboxapi.com — allow-list домен, ноль алертов от прокси.

Детект строится на collection-этапе T1530, а не на передаче — там уже поздно. KQL-правила: аномальные OAuth-scope запросы, всплеск API-вызовов к graph.microsoft.com вне рабочих часов, bandwidth-паттерны Rclone.

💡 SOC ищет подозрительные IP — атакующий использует ваш собственный allow-list и порт 443.

Статья Lateral Movement в корпоративных сетях: техники, цепочки атак и детект в 2026 году

  • 851
  • 0
Разобранный сетевой коммутатор на тёмном рабочем столе под лампой лупы: перерезанные Ethernet-кабели, отладочный разъём с подключённым щупом и диагностический экран с текстом CVE-2025-24054 · T102...


🕵️ 62 минуты — среднее окно между первичным доступом и первым lateral movement по CrowdStrike Global Threat Report 2025, рекорд — 51 секунда. 75% вторжений идут через валидные credentials, и ни одна сигнатура на «правильный» логин не сработает.

Pass-the-Hash через Mimikatz и crackmapexec, WMI, DCOM, WinRM, RDP — техники сцепляются в цепочку под конкретный EDR. CVE-2025-24054 крадёт NTLMv2-хэш через .library-ms без клика жертвы, уже в CISA KEV. BloodHound на SharpHound строит путь до Domain Admin за минуты там, где руками искали бы часами.

💡 Пока SOC ищет вредоносный код, атакующий просто логинится чужим паролем — и остаётся невидимым по определению сигнатурного детекта.

Статья CVE-2026-65400: уязвимость macOS Screen Sharing — pre-auth RCE до root без пароля

  • 960
  • 0
Извлечённая логическая плата Mac mini на антистатическом коврике, на радиаторе лазером выгравирована надпись CVE-2026-65400 pre-auth RCE. Щуп зонда касается обугленной дорожки SRP-проверки под свет...


🍎 screensharingd отдаёт root без единого пароля: CVE-2026-65400, CVSS 9.8, pre-auth RCE через сломанную SRP-валидацию. За 4 часа после патча Calif собрала PoC, через 6 дней NCSC-NL подтвердил майнинг Monero на скомпрометированных Mac.

Root cause — stale success в валидаторе длины SRP-фрейма: malformed input сохраняет предыдущее успешное состояние вместо сброса. SSFileCopySender несёт entitlement kTCCServiceSystemPolicyAllFiles, обходя TCC полностью. CISA внесла CVE в KEV с дедлайном 21 августа, статус SSVC «Act».

💡 Не путайте с CVE-2026-43760 — там нужен пароль. Здесь root получают вслепую, из интернета, без единого клика жертвы.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
53 267
Сообщения
348 155
Пользователи
163 790
Новый пользователь
solevarnya