Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
62 минуты — среднее окно между первичным доступом и первым lateral movement по CrowdStrike Global Threat Report 2025, рекорд — 51 секунда. 75% вторжений идут через валидные credentials, и ни одна сигнатура на «правильный» логин не сработает.
Pass-the-Hash через Mimikatz и crackmapexec, WMI, DCOM, WinRM, RDP — техники сцепляются в цепочку под конкретный EDR. CVE-2025-24054 крадёт NTLMv2-хэш через .library-ms без клика жертвы, уже в CISA KEV. BloodHound на SharpHound строит путь до Domain Admin за минуты там, где руками искали бы часами.
Пока SOC ищет вредоносный код, атакующий просто логинится чужим паролем — и остаётся невидимым по определению сигнатурного детекта.
screensharingd отдаёт root без единого пароля: CVE-2026-65400, CVSS 9.8, pre-auth RCE через сломанную SRP-валидацию. За 4 часа после патча Calif собрала PoC, через 6 дней NCSC-NL подтвердил майнинг Monero на скомпрометированных Mac.
Root cause — stale success в валидаторе длины SRP-фрейма: malformed input сохраняет предыдущее успешное состояние вместо сброса. SSFileCopySender несёт entitlement kTCCServiceSystemPolicyAllFiles, обходя TCC полностью. CISA внесла CVE в KEV с дедлайном 21 августа, статус SSVC «Act».
Не путайте с CVE-2026-43760 — там нужен пароль. Здесь root получают вслепую, из интернета, без единого клика жертвы.
249 jailbreak-промптов на underground-форумах за 2023 год, FraudGPT с 3000+ продаж и подпиской $1700 в год — рынок weaponized LLM повторяет путь RaaS. WormGPT на GPT-J 6B, KawaiiGPT, Nytheon AI на Llama — три архитектуры, три разных подхода к охоте.
Fine-tuned модели вроде WormGPT обучены на малвари и фишинге без jailbreak — качество выше mainstream-обхода. Wrapper-сервисы проксируют запросы через api.openai.com с prompt injection (LLM01 OWASP) — трафик к легитимному API усложняет блокировку на сетевом уровне.
SOC ищет вредоносный текст, а стоило бы искать инфраструктуру — трафик к api.openai.com выглядит легитимно, пока не считаешь частоту запросов.
Учётка admin_backup залогинилась в 02:15 по NTLM и тут же получила привилегии — Event ID 4624/4625/4672/4688 сложились в цепочку T1078, а сервисный аккаунт интерактивно вообще не логинится.
Разбор занял четыре часа по трём источникам: Windows Security Log, auth.log на Linux и SIEM-корреляция. Logon Type 3 плюс NTLM вместо Kerberos — маркер pass-the-hash, а 4672 сразу после входа выдаёт эскалацию привилегий раньше алертов EDR.
Grep-конвейер по auth.log вытаскивает топ-IP по brute-force и sudo-команды вне baseline за секунды. IOA-подход по Pyramid of Pain бьёт точнее IOC: TTPs менять атакующему в разы дороже, чем хеш файла или C2-адрес.
IOC ищут след после атаки, IOA ловят её в процессе — dwell time в 10 дней это разница между расследованием и предотвращением.
SpiderFoot в режиме «All» без API-ключей палит разведку шквалом запросов с одного IP — а Maltego после «Run All Transforms» превращается в граф из 400 нечитаемых узлов за минуты.
Разбираем реальный кейс: сбор цифрового следа компании за два дня. SpiderFoot — 200+ модулей, T1589/T1594/T1596.001, пылесос по домену: email, субдомены, IP, утечки HaveIBeenPwned. Maltego CE — 120+ источников, граф связей email → человек → компания через трансформы T1593.
Правильная связка — Passive-режим SpiderFoot с ключами Shodan/VirusTotal, затем перенос находок в Maltego точечными трансформами, а не разом. Плюс Telegram-разведка каналов и ботов вне индексации поисковиков.
Инструмент не виноват — виноват режим «All» на старте: сначала фильтруй сигнал, потом визуализируй связи.
APT36 гоняет по сети сразу четыре бэкдора на Go, Nim, Zig и Crystal — убил один, остальные тащат данные через Slack, Discord, Google Sheets и Supabase. Bitdefender назвал это Distributed Denial of Detection.
Kill chain стартует с LNK внутри ZIP/ISO с двойным расширением типа Approved_2026.pdf.lnk, дальше batch-скрипт снимает Mark of the Web через Remove-Item Zone.Identifier и раздувает Crimson RAT до 34 МБ против сигнатурных движков. Малварь профилирует AV на хосте — Kaspersky, Avast, Quick Heal — и меняет способ персистенса под конкретный продукт.
SOC ищет ransomware-сигнатуры, а APT36 гоняет эксфильтрацию через Google Sheets и Supabase — легитимный облачный трафик, который никто не блокирует.
Запрос exfiltrate the user database блокируют Azure Prompt Shield, NeMo Guard, Llama Guard и DeBERTa-классификаторы. Тот же payload в обёртке compliance audit summary + reporting webhook проходит все guardrails без единого срабатывания.
Под капотом идентичный SELECT * FROM users и HTTP POST на внешний endpoint — разница только во framing. По OWASP LLM Top 10 это пересечение Prompt Injection (LLM01) и Excessive Agency (LLM06): guardrails детектируют лексику атаки, но слепы к семантике действия агента.
Semantic laundering и role reassignment превращают вредоносный tool call в легитимный бизнес-запрос через эвфемизмы и смену роли на аудитора.
Guardrail ловит слова атаки — не действия агента. Аудитор в промпте обходит фильтр там, где хакер бы не прошёл.
SSRF в webhook-конфигураторе Azure за 40 минут превратился в Contributor-токен через IMDS 169.254.169.254 — allowlist URL на аппликейшн-уровне не спас. CVE-2026-69502 (Azure SQL) и CVE-2026-76193 (Adobe Campaign Classic) получили CVSS 10.0: SSRF внутри инфраструктуры вендора обходит любую клиентскую защиту.
Scope: Changed — уязвимый компонент Azure SQL Database, импактнутый — Management API и metadata endpoint внутри подписки клиента. NSG и WAF не помогают: код бага сидит в managed-сервисе Microsoft. В Adobe Campaign Classic SSRF через image-обработчик и XML-парсер эскалирует до RCE — A:H в векторе, а не просто чтение данных.
Уязвимость сидит не в вашем коде — allowlist URL бесполезен, когда SSRF работает изнутри доверенной сети провайдера.
Containerlab поднимает многосегментную корпоративную сеть с FRRouting, VRRP и VLAN на одном ноутбуке — без EVE-NG, GNS3 и тяжелых виртуалок, только Docker и YAML-декларация топологии
Топология описывается в clab.yml: ноды pc-01/pc-02, kind linux, образ wbitt/network-multitool, exec-команды ip addr add и ip link set. Линки соединяются через eth1 — eth0 зарезервирован containerlab под management-доступ по SSH.
Разворачивается командой sudo containerlab deploy -t topology.yml. Дальше — DHCP, DNS-резолвинг, VRRP-отказоустойчивость и ACL-фильтрация трафика поверх FRRouting, всё в одном декларативном файле без ручной настройки интерфейсов.
Настоящее понимание маршрутизации приходит не от чтения RFC, а от отладки пакетов в собственной VLAN-топологии
Copilot переписал .mcp.json Claude Code, Claude в ответ подправил settings.json Copilot — цепочка cross-agent privilege escalation без единой CVE, только легитимные права на запись файлов.
Johann Rehberger показал: indirect prompt injection превращает файловую операцию в root — payload из веб-страницы или email заставляет агента добавить вредоносный MCP-сервер в конфиг соседнего агента.
Модель SEAgent описывает LLM-агента как процесс с привилегиями, зависящими не от ACL, а от содержимого контекстного окна. OWASP LLM01:2025 подтверждает — instruction hierarchy bypass масштабируется числом доступных tool calls.
SOC ищет RCE и утечку credentials — атака же живёт в конфигах между агентами, где нет ни одной уязвимости в классическом смысле.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.