Уязвим не nginx, а две строки вашего конфига. Разбираю CVE-2026-42945 на живом стенде
Критическая уязвимость в nginx, 9.2 по CVSS, пролежала в коде восемнадцать лет, нашёл её не человек, а ИИ-агент, и ему хватило шести часов. В новостях к этому прилагается цифра: 5.7 миллиона серверов в интернете.
А потом два независимых исследователя прогоняют сканеры по реальным конфигурациям nginx с гитхаба. Первый смотрит 1465 конфигов из 528 популярных репозиториев и не находит ни одного уязвимого в проде. Второй смотрит 35633 конфига и находит один, в заброшенном проекте 2011 года.
Между “5.7 миллиона” и “один из тридцати пяти тысяч” разница в десятки тысяч раз. Я поднял стенд, чтобы понять, кто из них прав, и заодно проверить, лежит ли мой собственный сервер.
Короткий ответ: правы оба, потому что считают разное. Длинный ответ ниже, вместе с командами, логами и скриптом, который проверит ваш конфиг за секунду.
🔗Ссылка:
https://habr.com/ru/articles/1070120/
Критическая уязвимость в nginx, 9.2 по CVSS, пролежала в коде восемнадцать лет, нашёл её не человек, а ИИ-агент, и ему хватило шести часов. В новостях к этому прилагается цифра: 5.7 миллиона серверов в интернете.
А потом два независимых исследователя прогоняют сканеры по реальным конфигурациям nginx с гитхаба. Первый смотрит 1465 конфигов из 528 популярных репозиториев и не находит ни одного уязвимого в проде. Второй смотрит 35633 конфига и находит один, в заброшенном проекте 2011 года.
Между “5.7 миллиона” и “один из тридцати пяти тысяч” разница в десятки тысяч раз. Я поднял стенд, чтобы понять, кто из них прав, и заодно проверить, лежит ли мой собственный сервер.
Короткий ответ: правы оба, потому что считают разное. Длинный ответ ниже, вместе с командами, логами и скриптом, который проверит ваш конфиг за секунду.
🔗Ссылка:
https://habr.com/ru/articles/1070120/
Wireshark 4.6.8. Обозреваем устраненные ошибки и исправленные уязвимости
В версии Wireshark 4.6.8 доработаны анализаторы и форматы захвата. Улучшения коснулись ASN.1 BER, ASTERIX, CMS, Kerberos, RELOAD, Rlogin, RRC, SSH, X.509AF, Bluetooth и других протоколов. Обновлена поддержка нескольких форматов файлов захвата, таких как pcapng, Daintree SNA, RTPDump, Sniffer ERF и других.
Из наиболее практически значимых обновлений — доработка анализа TCP‑трафика: в версии 4.6.6 переключение настройки Analyze TCP sequence numbers могло приводить к ошибке сегментации SEGFAULT при повторно переданных TCP‑пакетах.
🔗Ссылка:
https://habr.com/ru/companies/selectel/news/1070390/
В версии Wireshark 4.6.8 доработаны анализаторы и форматы захвата. Улучшения коснулись ASN.1 BER, ASTERIX, CMS, Kerberos, RELOAD, Rlogin, RRC, SSH, X.509AF, Bluetooth и других протоколов. Обновлена поддержка нескольких форматов файлов захвата, таких как pcapng, Daintree SNA, RTPDump, Sniffer ERF и других.
Из наиболее практически значимых обновлений — доработка анализа TCP‑трафика: в версии 4.6.6 переключение настройки Analyze TCP sequence numbers могло приводить к ошибке сегментации SEGFAULT при повторно переданных TCP‑пакетах.
🔗Ссылка:
https://habr.com/ru/companies/selectel/news/1070390/
watchTowr Labs
You’re Back In The Room (Citrix NetScaler Pre-Auth RCE CVE-2026-8452(?))
Suddenly, you’re in a room. You look around - oh, you’re surrounded by other new starters at your new job. Yes, it’s Monday, and you’re being onboarded.
You know the drill - it’s the typical enterprise “please don’t be a bad person or we may have
You know the drill - it’s the typical enterprise “please don’t be a bad person or we may have
Pentest award 2026: итоги церемонии награждения
Pentest award — это отраслевая награда для пентестеров, которую ежегодно вручает компания Авилликс. Основная задача премии — выделить лучших специалистов и показать их вклад в развитие пентеста. Мероприятие проходит уже в четвертый раз. Главный приз за победу — фирменная именная статуэтка, макбук и максимальное уважение сообщества. За вторые и третьи места призеры получают айфоны и смарт‑часы.
🔗Ссылки:
https://habr.com/ru/news/1071296/
Pentest award — это отраслевая награда для пентестеров, которую ежегодно вручает компания Авилликс. Основная задача премии — выделить лучших специалистов и показать их вклад в развитие пентеста. Мероприятие проходит уже в четвертый раз. Главный приз за победу — фирменная именная статуэтка, макбук и максимальное уважение сообщества. За вторые и третьи места призеры получают айфоны и смарт‑часы.
🔗Ссылки:
https://habr.com/ru/news/1071296/
Разбор VBScript RAT: от HEX-обфускации до удалённого управления системой
На анализ поступил файл VEFLSQM. По результатам исследования он классифицирован как троян удалённого доступа (RAT).
Образец написан на VBScript и использует стандартные COM-компоненты Windows для работы с файловой системой, процессами, реестром и сетью. Основная логика скрыта за несколькими уровнями обфускации.
🔗Ссылка:
https://habr.com/ru/articles/1071524/
На анализ поступил файл VEFLSQM. По результатам исследования он классифицирован как троян удалённого доступа (RAT).
Образец написан на VBScript и использует стандартные COM-компоненты Windows для работы с файловой системой, процессами, реестром и сетью. Основная логика скрыта за несколькими уровнями обфускации.
🔗Ссылка:
https://habr.com/ru/articles/1071524/
Forwarded from Пакет Безопасности
А твой домашний роутер уже стал частью ботнета?
Дано: вы купили роутер, вотĸнули в сеть, ввели пароль от провайдера, повесили в коридоре и забыли о нем на несколько лет. Пароль на саму админĸу не меняли, прошивка осталась заводская. Про обновления системы даже не вспоминали (правильно, это техника должна служить тебе, а не ты – технике).
Итого: поздравляю, вы собрали универсального солдата для армии ботнета.
Ну а теперь погнали разбираться. По интернету постоянно ползают автоматические сканеры, которые перебирают IP-адреса и стучатся в стандартные порты (краулеры). Наткнувшись на устройство, они пробуют десяток самых популярных заводских пар логин/пароль (admin/admin, admin/password, root/root и тд). Если подошло (а когда не подходило), ваш роутер тихо получает нового «жильца». Вы этого не замечаете: интернет работает, лампочки мигают. Просто теперь ваш роутер может стать соучастником киберпреступления.
Каноничный пример – ботнет Mirai. В 2016 году его собрали из домашних роутеров, IP-ĸамер и видеорегистраторов с дефолтными паролями. В ĸаĸой-то момент ботнет совершил атаку на DNS-провайдера Dyn, а вместе с ним «отвалилась» половина крупных американских сайтов, которыми пользовался весь мир.
Более того, хакеры выложили исходный ĸод Mirai в отĸрытый доступ. С тех пор его форĸи (улучшенные копии) и наследники живут, мутируют и по сей день собирают устройства по всему интернету. Проблема не осталась в прошлом десятилетии, подобные ботнеты все еще живы и вполне успешно атакуют маршрутизаторы, устройства умного дома и сетевое оборудование.
И вот важный момент, который многие упускают. Участие в DDoS-атаках в составе ботнета – это не единственная возможная угроза. Взломанный роутер – это еще и точка перехвата данных. Через ваш роутер проходит весь домашний трафик. Контролируя роутер, хакер может пытаться подменять DNS-ответы, перенаправлять вас на фишинговые ĸопии сайтов или вклиниваться в соединения (сложно, но можно, но реально сложно).
Кроме того, роутер стоит внутри вашей домашней сети, а за ним: умные колонки, ĸамеры, хранилища данных с семейным архивом и ваш рабочий ноутбук (привет, удаленщики).
Разбираемся, что сделать:
1. Сменить пароль администратора роутера. Не пароль Wi-Fi (его вы, надеюсь, меняли), а именно пароль входа в саму панель управления. Это первое, что перебирают боты.
2. Обновить прошивĸу. Зайти в админĸу, проверить наличие обновлений, загрузить их. Если устройство снято с поддержки (EoL) и обновлений больше нет – это не «еще походит», это пора планировать замену.
3. Отключить удаленный доступ ĸ админĸе из интернета. Управление роутером должно быть доступно тольĸо из домашней сети.
4. Отключить протоколы UPnP, если они вам осознанно не нужны. Они умеют самовольно открывать порты наружу.
5. Вынести умные устройства в отдельную гостевую сеть, чтобы бюджетная лампочка с Алика с сомнительной прошивĸой не сидела в одной сети с рабочим ноутом.
6. Проверить список подключенных устройств. Если видите незнакомое – точно стоит разобраться.
15 минут разовой настройĸи против роли пушечного мяса в чужой атаке или отĸрытой двери в собственный дом. Я считаю, обмен честный. Всем мир.
⚡ ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Дано: вы купили роутер, вотĸнули в сеть, ввели пароль от провайдера, повесили в коридоре и забыли о нем на несколько лет. Пароль на саму админĸу не меняли, прошивка осталась заводская. Про обновления системы даже не вспоминали (правильно, это техника должна служить тебе, а не ты – технике).
Итого: поздравляю, вы собрали универсального солдата для армии ботнета.
Ну а теперь погнали разбираться. По интернету постоянно ползают автоматические сканеры, которые перебирают IP-адреса и стучатся в стандартные порты (краулеры). Наткнувшись на устройство, они пробуют десяток самых популярных заводских пар логин/пароль (admin/admin, admin/password, root/root и тд). Если подошло (а когда не подходило), ваш роутер тихо получает нового «жильца». Вы этого не замечаете: интернет работает, лампочки мигают. Просто теперь ваш роутер может стать соучастником киберпреступления.
Каноничный пример – ботнет Mirai. В 2016 году его собрали из домашних роутеров, IP-ĸамер и видеорегистраторов с дефолтными паролями. В ĸаĸой-то момент ботнет совершил атаку на DNS-провайдера Dyn, а вместе с ним «отвалилась» половина крупных американских сайтов, которыми пользовался весь мир.
Более того, хакеры выложили исходный ĸод Mirai в отĸрытый доступ. С тех пор его форĸи (улучшенные копии) и наследники живут, мутируют и по сей день собирают устройства по всему интернету. Проблема не осталась в прошлом десятилетии, подобные ботнеты все еще живы и вполне успешно атакуют маршрутизаторы, устройства умного дома и сетевое оборудование.
И вот важный момент, который многие упускают. Участие в DDoS-атаках в составе ботнета – это не единственная возможная угроза. Взломанный роутер – это еще и точка перехвата данных. Через ваш роутер проходит весь домашний трафик. Контролируя роутер, хакер может пытаться подменять DNS-ответы, перенаправлять вас на фишинговые ĸопии сайтов или вклиниваться в соединения (сложно, но можно, но реально сложно).
Кроме того, роутер стоит внутри вашей домашней сети, а за ним: умные колонки, ĸамеры, хранилища данных с семейным архивом и ваш рабочий ноутбук (привет, удаленщики).
Разбираемся, что сделать:
1. Сменить пароль администратора роутера. Не пароль Wi-Fi (его вы, надеюсь, меняли), а именно пароль входа в саму панель управления. Это первое, что перебирают боты.
2. Обновить прошивĸу. Зайти в админĸу, проверить наличие обновлений, загрузить их. Если устройство снято с поддержки (EoL) и обновлений больше нет – это не «еще походит», это пора планировать замену.
3. Отключить удаленный доступ ĸ админĸе из интернета. Управление роутером должно быть доступно тольĸо из домашней сети.
4. Отключить протоколы UPnP, если они вам осознанно не нужны. Они умеют самовольно открывать порты наружу.
5. Вынести умные устройства в отдельную гостевую сеть, чтобы бюджетная лампочка с Алика с сомнительной прошивĸой не сидела в одной сети с рабочим ноутом.
6. Проверить список подключенных устройств. Если видите незнакомое – точно стоит разобраться.
15 минут разовой настройĸи против роли пушечного мяса в чужой атаке или отĸрытой двери в собственный дом. Я считаю, обмен честный. Всем мир.
Please open Telegram to view this post
VIEW IN TELEGRAM
Игры разума: как 30 лет взламывали и защищали игровые консоли
Что может пойти не так, если в надежном криптографическом алгоритме цифровой подписи вместо случайного числа использовать константу? Для компании Sony эта невнимательность обернулась полной компрометацией мастер-ключа PlayStation 3. История безопасности консолей полна таких поучительных примеров: от переполнения буфера из-за слишком длинной клички лошади в игре Zelda – до глитч-атак на цепи питания. Давайте разберем, какие инженерные уроки можно извлечь из тридцатилетней гонки вооружений между хакерами и платформодержателями.
🔗Ссылка:
https://habr.com/ru/companies/timeweb/articles/1072504/
Что может пойти не так, если в надежном криптографическом алгоритме цифровой подписи вместо случайного числа использовать константу? Для компании Sony эта невнимательность обернулась полной компрометацией мастер-ключа PlayStation 3. История безопасности консолей полна таких поучительных примеров: от переполнения буфера из-за слишком длинной клички лошади в игре Zelda – до глитч-атак на цепи питания. Давайте разберем, какие инженерные уроки можно извлечь из тридцатилетней гонки вооружений между хакерами и платформодержателями.
🔗Ссылка:
https://habr.com/ru/companies/timeweb/articles/1072504/
Что говорит статистика DDoS за II квартал 2026 года
Мы традиционно собрали DDoS-статистику за II квартал 2026 года и посмотрели, какие тенденции проявились за этот период. В начале года злоумышленники вернулись к классическим TCP- и UDP-сценариям. А что было дальше? Сохранился ли этот вектор и куда сместился фокус атакующих — разбираемся под катом.
🔗Ссылка:
https://habr.com/ru/companies/garda/articles/1068068/
Мы традиционно собрали DDoS-статистику за II квартал 2026 года и посмотрели, какие тенденции проявились за этот период. В начале года злоумышленники вернулись к классическим TCP- и UDP-сценариям. А что было дальше? Сохранился ли этот вектор и куда сместился фокус атакующих — разбираемся под катом.
🔗Ссылка:
https://habr.com/ru/companies/garda/articles/1068068/
ФСТЭК описала периметр в 35 пунктах. 26 из них не стоят ни рубля
Неделю назад под моей статьёй про ротацию паролей появился комментарий. Читатель писал, что длина пароля должна быть не менее 15 символов, и это позиция ФСТЭК, изложенная в документе «Рекомендации по защите сетевого периметра информационных (автоматизированных) систем». Документ опубликован 10 марта 2026 года на сайте регулятора.
....
🔗Ссылка:
https://habr.com/ru/articles/1072288/
Неделю назад под моей статьёй про ротацию паролей появился комментарий. Читатель писал, что длина пароля должна быть не менее 15 символов, и это позиция ФСТЭК, изложенная в документе «Рекомендации по защите сетевого периметра информационных (автоматизированных) систем». Документ опубликован 10 марта 2026 года на сайте регулятора.
....
🔗Ссылка:
https://habr.com/ru/articles/1072288/
Криптомайнер на Gitea: 70% нагрузки CPU, RCE в self-hosted Gitea вместо GitLab и как я закрыл уязвимость
🔗Ссылка:
https://habr.com/ru/articles/1072030/
🔗Ссылка:
https://habr.com/ru/articles/1072030/
Позер vs. Тру, или Как мы провели Endpoint Hack Zone
Есть ложь, большая ложь, а есть… обещания, которые вы читаете в бесчисленных рекламных материалах. Наша команда Endpoint Security решила доказать делом, что не просто дает красивые обещания, а готова пройти через стресс-тест настоящих хакеров.
Меня зовут Валерий, я работаю в экспертном центре безопасности Positive Technologies и в этой статье расскажу, как мы провели Endpoint Hack Zone, где я был модератором, как развернули MaxPatrol Endpoint Security и предложили хакерам выполнить ряд сценариев на защищённых хостах.
🔗Ссылка:
https://habr.com/ru/companies/pt/articles/1071740/
Есть ложь, большая ложь, а есть… обещания, которые вы читаете в бесчисленных рекламных материалах. Наша команда Endpoint Security решила доказать делом, что не просто дает красивые обещания, а готова пройти через стресс-тест настоящих хакеров.
Меня зовут Валерий, я работаю в экспертном центре безопасности Positive Technologies и в этой статье расскажу, как мы провели Endpoint Hack Zone, где я был модератором, как развернули MaxPatrol Endpoint Security и предложили хакерам выполнить ряд сценариев на защищённых хостах.
🔗Ссылка:
https://habr.com/ru/companies/pt/articles/1071740/
Forwarded from Threat Hunting Father 🦔
Форензики есть?
Вышла таблица сравнения инструментов форензики за 2026 - тринадцать продуктов, от нуля до миллиона с лишним.
Autopsy, Velociraptor и KAPE закрывают почти всё, за что просят деньги остальные. Разница - в скорости и отчётах.
Чем пользуетесь? И где бесплатный стек у вас упёрся так, что пришлось брать лицензию.
1️⃣ Сравнение CyberTriage 🔗 https://www.cybertriage.com/blog/computer-forensic-tools-comparison-chart-2026/
2️⃣ Каталог SANS https://www.sans.org/tools?refinementList%5Bfacets.focusArea%5D%5B0%5D=Digital%20Forensics%20and%20Incident%20Response
3️⃣ Awesome list https://github.com/meirwah/awesome-incident-response#windows-evidence-collection
Вышла таблица сравнения инструментов форензики за 2026 - тринадцать продуктов, от нуля до миллиона с лишним.
Autopsy, Velociraptor и KAPE закрывают почти всё, за что просят деньги остальные. Разница - в скорости и отчётах.
Чем пользуетесь? И где бесплатный стек у вас упёрся так, что пришлось брать лицензию.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1
Как строить сканирование активов в MaxPatrol VM. Ч.2 — Windows-активы
🔗Ссылка:
https://habr.com/ru/companies/gazpromcps/articles/1073012/
🔗Ссылка:
https://habr.com/ru/companies/gazpromcps/articles/1073012/
GOFFEE (Paper Werewolf): Как мы разбирали агента COW — наследника Poseidon
GOFFEE (Paper Werewolf) — российско‑ориентированная APT‑группировка, ведущая активные шпионские операции как минимум с 2022 года. Основной способ первоначального доступа — тщательно подготовленный целевой фишинг, после которого злоумышленники быстро переходят к закреплению, разведке инфраструктуры и развертыванию собственного инструментария. Группа регулярно обновляет арсенал, сочетая открытые проекты с собственными разработками и постепенно смещая фокус в сторону Linux‑инфраструктуры.
🔗Ссылка:
https://habr.com/ru/companies/angarasecurity/articles/1072676/
GOFFEE (Paper Werewolf) — российско‑ориентированная APT‑группировка, ведущая активные шпионские операции как минимум с 2022 года. Основной способ первоначального доступа — тщательно подготовленный целевой фишинг, после которого злоумышленники быстро переходят к закреплению, разведке инфраструктуры и развертыванию собственного инструментария. Группа регулярно обновляет арсенал, сочетая открытые проекты с собственными разработками и постепенно смещая фокус в сторону Linux‑инфраструктуры.
🔗Ссылка:
https://habr.com/ru/companies/angarasecurity/articles/1072676/