Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
Устрой DDoS сам на себя — и поймай его собственными правилами Suricata.
Для полноценного исследования сетевой безопасности не нужны дата-центры, дорогие роутеры или арендованные серверы. Весь стенд разворачивается прямо на рабочем ноутбуке, а полигоном служит локальная петля 127.0.0.1 — трафик не покидает пределы ядра ОС, что делает её идеальным и абсолютно безопасным полем для тестов под высокой пакетной нагрузкой.
Во второй части — чистая практика: установка Suricata 8.x через Homebrew на macOS, написание кастомных сигнатур local.rules против SYN-флуда (L4) и ICMP-флуда (L3), генерация контролируемой лавины пакетов через Python и штатный ping -f, и мониторинг алертов в реальном времени через tail -f. Вы выступаете сразу в двух ролях — атакующего и защитника.
Практическая лабораторная для тех, кто хочет понимать детект изнутри: базовый навык обнаружения инфраструктурной угрозы на уровнях L2–L4 — своими руками, без облаков и дорогого железа.
CISA, ФБР и АНБ в апреле 2025-го назвали fast-flux «угрозой нацбезопасности» — double-flux сеть за 12 месяцев прокрутила 2960 уникальных IP на 193 доменах, рекордный домен сменил 1582 адреса.
Single-flux держит TTL 60–180 сек и ротирует пул из 3–5 A-записей каждые 3–10 минут — каждый IP это residential-узел или заражённый роутер. Double-flux добавляет ротацию NS-серверов: блокировка IP бессмысленна, единственный рабочий вектор — перехват домена у регистратора.
«Абсолютная защита от копирования» рассыпается от одной кнопки F12.
Заблокированные хоткеи, отключённое ПКМ, грозный алерт при попытке посмотреть исходник или распечатать страницу — защита контента в стиле рунета 2006 года выглядит серьёзно. Но если страница отдаётся браузеру целиком, с ней можно сделать что угодно. И вся эта клиентская «крепость» держится на честном слове JavaScript.
В этой статье — 4 универсальных способа обойти блокировку, воспроизводимые на любом сайте с аналогичной защитой: встроенные DevTools через меню браузера (обработчик на F12 разработчики забыли повесить), отключение JavaScript через about:config, чистый HTML одной командой curl и кэш поисковиков вместе с Wayback Machine. Плюс — почему ИБ-специалист не станет ставить сомнительные расширения ради обхода копеечной защиты.
Практический разбор для тех, кто ценит чистую практику вместо оторванных от жизни CTF-тасков: клиентская защита контента — это иллюзия, а не барьер.
Mandiant M-Trends 2025: 57% компаний узнают о взломе не от своего SOC — а от атакующих или партнёров. Медианное время присутствия в сети — 11 дней. Кто восстанавливает картину от initial access до эксфильтрации? DFIR-специалист.
SOC-аналитик L1–L2 уже владеет половиной нужного стека: триаж алертов, Event ID 4624/4688/7045, маппинг на MITRE ATT&CK T1003/T1059/T1070. Разница — в ретроспективе: не real-time поток, а восстановление таймлайна по неполным артефактам.
Roadmap закрывает gap за 6–12 месяцев: FTK Imager и KAPE для сбора образов, Eric Zimmerman Tools для парсинга MFT и prefetch, Plaso для суперхронологии, Volatility 3 для RAM-дампов — где живут PowerShell-команды и шелл
79% атак (CrowdStrike 2025) — living off the land. На диске чисто, следы только в RAM.
Антон Субботин — топ-1 на HackerOne среди русскоязычных — с 2022 года не может вывести $50 000 за подтверждённые отчёты. «Лаборатория Касперского» нашла zero-day CVE-2023-32434 в Operation Triangulation — и получила $0 от Apple Security Bounty.
HackerOne заморозила выплаты через SWIFT, PayPal и Coinbase для РФ и Беларуси. Bugcrowd — аналогично. Схемы обхода через «подставные» аккаунты в Грузии или Казахстане рушатся на Veriff-видеоверификации и мониторинге third-party аккаунтов — итог: suspension со всей репутацией.
Деньги на западных платформах числятся на аккаунте — но вывести их невозможно ни одной легальной схемой.
70–90% кодовой базы — чужой код. Log4Shell положила команды без SBOM на неделю: они вручную искали, где сидит Log4j через транзитивные зависимости. С Dependency-Track — список за минуты.
SCA — не SAST-дубль. Syft генерирует CycloneDX-SBOM из Docker-образа одной командой: syft packages registry:myapp:latest -o cyclonedx-json. Grype с флагом --only-fixed отсекает CVE без патча — иначе legacy-проект выдаст сотни строк и аналитик просто закроет вкладку.
MITRE T1195.001 и T1204.005 — dependency confusion и typosquatting в npm/PyPI. Транзитивные зависимости составляют до 90% open source в проекте, и именно там прячутся CVE.
Без SBOM на каждый билд в CI/CD поверхность атаки через supply chain остаётся невидимой для SOC.
STRIDE нашёл архитектурный дефект, который SAST пропустил: отсутствие trust boundary между API Gateway и микросервисами — любой сервис читал данные соседа без авторизации.
Час у whiteboard с DFD и STRIDE-per-element закрыл дыру до написания кода. Elevation of Privilege (T1068) через misconfigured RBAC, IDOR на `/api/users/{id}` без проверки владельца ресурса — всё это вскрывается до того, как endpoint покрыт тестами и уйдёт в прод.
PASTA обосновывает риски перед бизнесом в деньгах, Attack Trees визуализируют цепочку: Initial Access → Lateral Movement → Data Exfiltration.
SAST находит баги в коде — STRIDE находит дыры в архитектуре до того, как код написан.
Media Land — bulletproof хостинг из Петербурга, восемь лет обслуживавший Snatch Team, GandCrab и Smokeloader. В ноябре 2025 OFAC наконец ввёл санкции против оператора yalishanda (Волосовик). Инфраструктура жила через Fast Flux DNS (T1568.001) и multi-hop proxy (T1090.003).
BPH закрывает MITRE ATT&CK TA0042 Resource Development: домены (T1583.001), DNS (T1583.002), VPS (T1583.003). Fast Flux даёт один домен с десятками IP за сутки — C2 и дроп-зоны меняют адреса быстрее, чем SOC успевает заблокировать IOC.
Детектировать BPH-трафик нужно через ASN-репутацию и DNS-аномалии: домен резолвится в 20+ IP за 24 часа — прямой маркер.
Оператора деанонимизировали в 2017-м — санкции пришли через восемь лет. IOC протухают за часы, ASN живут годами.
AWS-токен в .github/workflows/deploy.yml — и за ночь десятки EC2 для майнинга. GitGuardian фиксирует 12,8 млн новых секретов на публичном GitHub за 2023 год: от коммита до эксплуатации — секунды.
CI/CD-раннер деплоит в продакшн, пушит образы, создаёт инфраструктуру — максимальные привилегии, минимальный мониторинг. MITRE T1552.001, T1195.002, Poisoned Pipeline Execution через pull_request_target — атакующий внедряет YAML, раннер сливает секреты, Nord Stream зачищает следы.
Gitleaks — regex-сканер в pre-commit, offline, покрывает AWS/GCP/Azure/Slack паттерны. TruffleHog — с верификацией через AWS STS API, режет false positives.
Удалённый коммит не удаляет секрет из git-истории — бот забрал токен за минуты до того, как разработчик нажал revert.
Дефолтный Semgrep на Python-монорепо выдаёт 60–90% ложных срабатываний — три Django-правила из community-репо стабильно флагали легитимный ORM-код. После тюнинга FP падает до 10–20%, экономя 24 инженерных часа в неделю.
Semgrep бьёт по AST-паттернам за секунды, CodeQL строит реляционную базу всей кодовой базы и гоняет QL-запросы через пять промежуточных функций — отсюда минимальный FP, но 20–45 минут на монорепо. SonarQube закрывает гибрид code quality и security. Для компилируемых языков CodeQL требует полного build-окружения в CI-джобе.
Alert fatigue — не UX-проблема: это прямой путь к тому, что PR с отключённым SAST-джобом мёрджат без ревью.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.