Братцы, я умудрился заболеть, так что посты какое-то время выходить не будут😭
Please open Telegram to view this post
VIEW IN TELEGRAM
1😢21❤2😱2
Эту фразу мне сказал один из знакомых, и как же это пафосно звучит, но в тоже время это суждение чертовски истинно.
И наш любимый мессенджер не исключение! Тут из покон веков очень много скама, поэтому сегодня я вам расскажу, как в большинстве случаев распознать, что вам написал именно скамер.
Во-первых, как только вам написал пользователь обращайте, внимание, что телеграм указывает: номер, какой страны использует пользователь, когда аккаунт зарегистрирован, и в скольких общих чатах вы с этим пользователем состоите.
Вот допустим, вам написал пользователь и вам показало:
Номер телефона: Бангладеш
Дата регистрации: март 2026
Общих групп: 0
В 99% случаев это скам-аккаунт, потому что используется номер телефона страны 3-го мира, аккаунт зарегистрирован совсем недавно, как будто специально под определённые нужды, так же точек соприкосновений с пользователем 0, зачем ему вам писать, если не от куда вам друг друга знать.
А вот допустим, вам написал пользователь и вам показало:
Номер телефона: РФ
Дата регистрации: февраль 2020
Общих групп: 2
То тут уже не сразу можно сказать, что это скам, хотя расслабляться рано!
Тут уже стоит рассмотреть аватарки профиля. Как правило у скам-аккаунтов их либо нет, либо 1-3, но очень похожих друг на друга.
А вдруг чел заморочился и решил конкретно прогреть аккаунт, чтобы обманывать гоев, и у него стоит 30 аватарок или больше, то тут надо мониторить более подробно.
Тут уже стоит посмотреть, когда эти аватарки были поставлены в профиль: это можно сделать с ПК, скачивая фото и смотря на их имена, как правило их имя имеет вид: photo_дата_время.
Либо же на андроиде при открытие авы свайпнуть сверху вниз, тоже дату покажет
Очень часто бывает, что под скам-акки покупают старые не используемые аккаунты и начинают ставить много автарок, чтобы показать, что профиль живой, и вот таким способом часто можно заметить, что эти 30 аватарок загружены в профиль за очень короткий промежуток временни: от всё в один день или 30 аватарок за 3,5,7 дней.
Так же обращайте внимание на наличие тг-премиума и анонимного номера, как правило, люди с этими атрибутами очень маловероятно на*бщики, ибо, что тг-премиум, что анонимный номер стоят денег, а скамеры не любят тратить деньги на своё дело.
Конечно, с помощью этих способов вероятность найти скамера не 100%, но очень велика
Если зашёл пост, ставьте
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥17❤5👍4😱1
Карманный хакер
Мне стало намного лучше, так что вот вам пост, как по мне очень полезный
👍9🔥2🥰2
Карманный хакер
Дополнил пост, как оказалось дату размещения автарки можно глянуть не только с ПК (добавил, как можно сделать на андроиде). Но нормально описать, как это сделать на айфоне не написал, потому что нет техники эпл, да и не пользуюсь я ей. Спасибо подписчику, что рассказал об этом, ибо я раньше не замечал этого
🔥4🥰2❤1
Сегодня отмечается День программиста!
Так что всех с праздиничком! ❤️❤️❤️
Так что всех с праздиничком! ❤️❤️❤️
❤26👍4
mitmproxy2swagger
Ты когда-нибудь смотрел на чужое мобильное приложение и думал, как оно общается с сервером? Этот инструмент отвечает на вопрос за пару минут.
Работает так. Перехватываешь трафик приложения через mitmproxy (сохраняешь в файл). Скармливаешь этот файл mitmproxy2swagger. На выходе получаешь готовую Swagger-спецификацию — документ, где расписаны все эндпоинты API: какие запросы приложение шлёт, с какими параметрами, что получает обратно.
Установка в одну команду:
→ github.com/alufers/mitmproxy2swagger
Карманный хакер
Ты когда-нибудь смотрел на чужое мобильное приложение и думал, как оно общается с сервером? Этот инструмент отвечает на вопрос за пару минут.
Работает так. Перехватываешь трафик приложения через mitmproxy (сохраняешь в файл). Скармливаешь этот файл mitmproxy2swagger. На выходе получаешь готовую Swagger-спецификацию — документ, где расписаны все эндпоинты API: какие запросы приложение шлёт, с какими параметрами, что получает обратно.
Установка в одну команду:
pip install mitmproxy2swagger
→ github.com/alufers/mitmproxy2swagger
Карманный хакер
❤8👍8🔥4
Нужно ли ИБ-специалисту уметь кодить😎
Если отвечать кратко, то зависит от того, чем ты хочешь заниматься.
Начнём с того, где код не нужен вообще. GRC (Governance, Risk, Compliance) — работа с фреймворками NIST, SOC 2, ответы на опросники вендоров, аудит политик. Тут ценят понимание бизнеса и регуляторики, а не Python. В 2026 году GRC называют одним из самых быстрорастущих направлений, куда заходят люди из аудита, юристов и финансов. Второй вариант — Vulnerability Assessment Analyst, где ты гоняешь Nessus, Qualys или OpenVAS и разбираешь отчёты. Инструмент делает работу, ты интерпретируешь результат.
Отдельно стоит OSINT. Аналитик открытых источников работает с готовыми платформами (OSINT Framework, SpiderFoot, Maltego) и собирает картину из данных: проверяет источник, сопоставляет факты, делает вывод. Вход в профессию возможен без программирования. Но как только задачи становятся массовыми, начинается автоматизация — сбор данных, парсинг, скрипты на Python. Junior обходится браузером и готовыми инструментами, senior почти всегда пишет код для повторяющихся задач.
Теперь где код нужен. И тут важно не «уметь программировать», а уметь автоматизировать. SOC-аналитик пишет скрипты на Python и Bash для разбора логов и автоматизации рутины. Пентестер — на Python и Bash для своих эксплойтов и цепочек. Malware-аналитик разбирает ассемблер и C. Security-инженер пишет на Python, Go, PowerShell. Exploit-разработчику вообще нужен C и понимание памяти на низком уровне.
То есть градация простая: чем ближе твоя роль к разработке и атакам, тем глубже код. Чем ближе к управлению рисками и процессам, тем он менее важен.
Так же отдельно стоить сказать, что в нашу жизнь активно залетают нейронки. AI теперь пишет скрипты за тебя. Но это не убивает навык, а меняет его. Выигрывает тот, кто понимает, что именно нужно автоматизировать, и может проверить то, что сгенерировала нейросеть. Слепо копировать код из ChatGPT в продакшн-скрипт — плохая идея, и именно тут базовое понимание языка спасает.
Если обобщить, то начинать стоит с Python и Bash — они закрывают большинство задач и в SOC, и в пентесте. Ноль в программировании не блокирует вход в профессию: есть вполне рабочие роли без кода. Но потолок роста без него заметно ниже, а зарплатная вилка уже на старте.
Хочешь в offensive, engineering или глубокий OSINT — учись писать скрипты. Хочешь в GRC или аудит — учись читать код, этого хватит.
Карманный хакер
Если отвечать кратко, то зависит от того, чем ты хочешь заниматься.
Начнём с того, где код не нужен вообще. GRC (Governance, Risk, Compliance) — работа с фреймворками NIST, SOC 2, ответы на опросники вендоров, аудит политик. Тут ценят понимание бизнеса и регуляторики, а не Python. В 2026 году GRC называют одним из самых быстрорастущих направлений, куда заходят люди из аудита, юристов и финансов. Второй вариант — Vulnerability Assessment Analyst, где ты гоняешь Nessus, Qualys или OpenVAS и разбираешь отчёты. Инструмент делает работу, ты интерпретируешь результат.
Отдельно стоит OSINT. Аналитик открытых источников работает с готовыми платформами (OSINT Framework, SpiderFoot, Maltego) и собирает картину из данных: проверяет источник, сопоставляет факты, делает вывод. Вход в профессию возможен без программирования. Но как только задачи становятся массовыми, начинается автоматизация — сбор данных, парсинг, скрипты на Python. Junior обходится браузером и готовыми инструментами, senior почти всегда пишет код для повторяющихся задач.
Теперь где код нужен. И тут важно не «уметь программировать», а уметь автоматизировать. SOC-аналитик пишет скрипты на Python и Bash для разбора логов и автоматизации рутины. Пентестер — на Python и Bash для своих эксплойтов и цепочек. Malware-аналитик разбирает ассемблер и C. Security-инженер пишет на Python, Go, PowerShell. Exploit-разработчику вообще нужен C и понимание памяти на низком уровне.
То есть градация простая: чем ближе твоя роль к разработке и атакам, тем глубже код. Чем ближе к управлению рисками и процессам, тем он менее важен.
Так же отдельно стоить сказать, что в нашу жизнь активно залетают нейронки. AI теперь пишет скрипты за тебя. Но это не убивает навык, а меняет его. Выигрывает тот, кто понимает, что именно нужно автоматизировать, и может проверить то, что сгенерировала нейросеть. Слепо копировать код из ChatGPT в продакшн-скрипт — плохая идея, и именно тут базовое понимание языка спасает.
Если обобщить, то начинать стоит с Python и Bash — они закрывают большинство задач и в SOC, и в пентесте. Ноль в программировании не блокирует вход в профессию: есть вполне рабочие роли без кода. Но потолок роста без него заметно ниже, а зарплатная вилка уже на старте.
Хочешь в offensive, engineering или глубокий OSINT — учись писать скрипты. Хочешь в GRC или аудит — учись читать код, этого хватит.
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍11🔥4❤3
Вопрос про уязвимость с оценкой 9,8 я слышу часто от начинающих ИБэшников, поэтому решил написать о том, что делать с этим числом.
CVE (Common Vulnerabilities and Exposures) MITRE ведёт с 1999 года, сейчас вместе с CISA. Каждой публично раскрытой уязвимости присваивают номер вида CVE-2024-3094, один на одну дыру, и по этому номеру вендор, разработчик сканера и аналитик говорят об одном и том же. По опыту скажу так: пока команда ссылается словами «та критичная из отчёта», сверка занимает двадцать минут. По номеру такое исключено.
CVSS (Common Vulnerability Scoring System) держит организация FIRST, некоммерческая. Первую версию стандарта выпустила в 2004 году не она, а NIAC; FIRST взяла управление позже и в 2007 году опубликовала версию 2.0. Действующая 4.0 вышла в ноябре 2023. Балл складывается из базовых метрик: вектор атаки (сеть, смежная сеть, локально, физически), сложность эксплуатации, нужно ли атакующему быть авторизованным, требуются ли действия пользователя, и что происходит с конфиденциальностью, целостностью и доступностью. Диапазоны такие: от 0,1 до 3,9 низкая, от 4,0 до 6,9 средняя, от 7,0 до 8,9 высокая, от 9,0 до 10,0 критическая.
Проблема в другом месте. Базовый балл считают без вашей сети. Дыра с 9,8 на закрытом тестовом стенде и такая же 9,8 на публичном периметре получают одинаковую цифру, хотя ночь в дежурке вы проведёте только из-за второй. В SLA сроки обычно привязаны к этой шкале: критичное закрывают за сутки, высокое за неделю, среднее месяцами висит в беклоге. Аудиторы смотрят на те же числа, платформы bug bounty отсчитывают от диапазона размер выплаты, журналисты выносят «оценка 9,8» в заголовок. Одна цифра работает сразу в нескольких местах, и от этого растёт её вес.
В 2021 году CISA выпустила каталог KEV, Known Exploited Vulnerabilities. Туда попадают уязвимости с подтверждённой эксплуатацией в реальных атаках, и для приоритета этот список полезнее расчётной тяжести. Ещё есть EPSS от FIRST: модель выдаёт вероятность от 0 до 1, что уязвимость проэксплуатируют в ближайшие 30 дней.
Я на работе сверяю три источника сразу. CVSS показывает масштаб последствий, если атака удалась. EPSS даёт вероятность, что до вашей системы вообще дойдут. Список KEV подтверждает, что эксплойт уже применяли в поле. Уязвимость в KEV с оценкой выше 9 я отправляю в патч в тот же день, без ожидания планового окна, и решение принимаю по совпадению трёх сигналов сразу.
Но нельзя сказать, что уязвимости с оценкой выше 9 часто появляются
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10❤3🔥1
Лучшие анонимные браузеры для тех, кто ценит приватность
Каждый день ты оставляешь цифровые следы: куки, отпечаток браузера, историю запросов. Рекламные сети и трекеры строят профиль по этим данным. Если задача вернуть контроль над своей приватностью, вот три браузера, которые справляются с этим лучше остальных.
Tor Browser
Главный инструмент, когда нужна полная анонимность. Трафик проходит через цепочку из трёх узлов, и на выходе сайт видит IP выходного узла. Шифрование на каждом уровне. За это платишь скоростью: страницы грузятся медленнее, часть сайтов показывает капчу при каждом входе. Релизы выходят каждые две недели, последняя версия 15.0.23 от августа 2026. Работает на Windows, macOS, Linux, Android. Если ты журналист, активист или работаешь с чувствительными данными, альтернативы нет.
Mullvad Browser
Совместный проект команды Tor и Mullvad VPN. Технически это Tor Browser, откуда убрали сеть Tor. Вместо неё ты подключаешь VPN. Сильная сторона: защита от отпечатка браузера. Сайты не смогут опознать тебя по разрешению экрана, шрифтам, canvas fingerprinting и WebGL. Все пользователи Mullvad Browser выглядят одинаково, что делает идентификацию бесполезной. Скорость выше, чем у Tor, потому что трафик идёт напрямую.
Здесь критический момент: Mullvad Browser скрывает отпечаток. Но он не прячет IP-адрес. Твой IP остаётся открытым, если не используешь VPN.
LibreWolf
Форк Firefox, из которого удалили всю телеметрию Mozilla и встроенные сервисы. uBlock Origin предустановлен. Никаких спонсорских материалов, никаких закладок от рекламодателей, никаких "рекомендаций", которые отправляются на сервер. Конфиденциальность настроена жёстко: автоматическая зачистка куки, блокировка трекеров, отключение WebRTC. Работает везде, где работает Firefox, расширения встают без проблем. Обновления выходят вслед за Firefox, последняя версия 156.0-1 от сентября 2026.
Иногда агрессивные настройки ломают сайты. Капча отваливается, видеоплеер перестаёт грузить ролик, авторизация на банковском сайте не проходит. Приходится точечно ослаблять защиту или переключаться на другой браузер для конкретной задачи. Зато если ты готов разбираться с отдельными исключениями, LibreWolf даёт полный контроль над тем, что браузер отдаёт сайтам. Подходит для ежедневного использования, когда ты хочешь минимизировать слежку без перехода на сеть Tor.
Карманный хакер
Каждый день ты оставляешь цифровые следы: куки, отпечаток браузера, историю запросов. Рекламные сети и трекеры строят профиль по этим данным. Если задача вернуть контроль над своей приватностью, вот три браузера, которые справляются с этим лучше остальных.
Tor Browser
Главный инструмент, когда нужна полная анонимность. Трафик проходит через цепочку из трёх узлов, и на выходе сайт видит IP выходного узла. Шифрование на каждом уровне. За это платишь скоростью: страницы грузятся медленнее, часть сайтов показывает капчу при каждом входе. Релизы выходят каждые две недели, последняя версия 15.0.23 от августа 2026. Работает на Windows, macOS, Linux, Android. Если ты журналист, активист или работаешь с чувствительными данными, альтернативы нет.
Mullvad Browser
Совместный проект команды Tor и Mullvad VPN. Технически это Tor Browser, откуда убрали сеть Tor. Вместо неё ты подключаешь VPN. Сильная сторона: защита от отпечатка браузера. Сайты не смогут опознать тебя по разрешению экрана, шрифтам, canvas fingerprinting и WebGL. Все пользователи Mullvad Browser выглядят одинаково, что делает идентификацию бесполезной. Скорость выше, чем у Tor, потому что трафик идёт напрямую.
Здесь критический момент: Mullvad Browser скрывает отпечаток. Но он не прячет IP-адрес. Твой IP остаётся открытым, если не используешь VPN.
LibreWolf
Форк Firefox, из которого удалили всю телеметрию Mozilla и встроенные сервисы. uBlock Origin предустановлен. Никаких спонсорских материалов, никаких закладок от рекламодателей, никаких "рекомендаций", которые отправляются на сервер. Конфиденциальность настроена жёстко: автоматическая зачистка куки, блокировка трекеров, отключение WebRTC. Работает везде, где работает Firefox, расширения встают без проблем. Обновления выходят вслед за Firefox, последняя версия 156.0-1 от сентября 2026.
Иногда агрессивные настройки ломают сайты. Капча отваливается, видеоплеер перестаёт грузить ролик, авторизация на банковском сайте не проходит. Приходится точечно ослаблять защиту или переключаться на другой браузер для конкретной задачи. Зато если ты готов разбираться с отдельными исключениями, LibreWolf даёт полный контроль над тем, что браузер отдаёт сайтам. Подходит для ежедневного использования, когда ты хочешь минимизировать слежку без перехода на сеть Tor.
Карманный хакер
👍12❤6🔥4
Карманный хакер
А вот и первое забаненное видео в тт! Хотя неудивительно, это был лишь вопрос времени, когда тт в каком-либо выдео найдëт нарушение своих правил.
Вчера опять один видос забанили по этой же причине)
Зато позавчерашний разбанили после подачи аппеляции. Подали аппеляцию и по вчерашнему видосу, может и его разбанят
Зато позавчерашний разбанили после подачи аппеляции. Подали аппеляцию и по вчерашнему видосу, может и его разбанят
🤔6🤯5😁1
Сразу скажу то, что написано в заголовке не совсем так. Я лишь хочу рассказать историю одного своего знакомого, который нашёл критический баг. Из-за него компания могла потерять очень много средств.
Примерно в 2019 году очередные ребята решили сделать свою крипто-монету, у них был достаточно большой бюджет на поддержание всего этого (меня попросили не называть имя самой монеты, поэтому не буду).
При этом у них была своя прикольная реферальная программа, по которой ты получал эквивалент 100 рублям в этой монете за каждого кто перешёл по ссылке, да, именно перешёл, не зарегался, не вложился, достаточно было перехода. Так вот мой знакомый решил поэкспериментировать и переводить по ссылке ботов, и это сработало, ему за каждого перешедшего бота на баланс падали деньги. Так на его счету оказалось 2к бачей, чтобы сделать эту сумму было достаточно вложить примерно 100 рубасов для накрутки самых дешманских ботов.
А он, как честный человек, решил связаться с представителем монеты и рассказал об этом, сразу расчитывая на награду, о чём и сказал, но сама сумма не обговаривалась. По итогу 2к бачей он вернул, а за нахождение такой критической уязвимости ему заплатили 75$.
Но при этом нельзя сказать, что нужно было забрать те 2000$, ведь всё-таки это статья, и его могли найти, и тогда мог быть срок. Но при этом сама компания поступила как-то странно, учитывая, что из-за этой уязвимости они могли потерять очень много
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12🔥5❤3😁1
Сегодня я выложил ролик, в котором показал, как заблокировать перебор паролей SSH через fail2ban. Бот ошибся трижды — IP в бане на час. Работает, но у этого подхода есть потолок: бот всё равно успевает попробовать три комбинации до блокировки.
Есть способ закрыть саму возможность входа по паролю. Сервер просто перестанет принимать пароли и будет пускать только по криптографическому ключу.
Как настроить. Генерируем ключевую пару на своей машине:
ssh-keygen -t ed25519
Копируем публичный ключ на сервер:
ssh-copy-id user@твой_сервер
Проверяем, что вход по ключу работает, и только после этого отключаем пароли. На Ubuntu 22.04 и 24.04 строку нужно добавлять не в основной конфиг, а отдельным файлом, иначе cloud-init её перезапишет и настройка не применится:
echo "PasswordAuthentication no" | sudo tee /etc/ssh/sshd_config.d/99-disable-password.conf
sudo systemctl restart sshd
На Debian и других дистрибутивах без cloud-init достаточно прописать
PasswordAuthentication no в /etc/ssh/sshd_config и перезапустить службу.После этого даже бесконечный перебор паролей ничего не даст: метода входа по паролю на сервере больше нет. fail2ban из ролика можно не применять.
Вообще именно в комментариях к ролику часто писали, не лучше применять именно этот метод, вместо fail2ban, поэтому я решил здесь написать про SSH-ключи.
Какой подход используете на своих серверах?
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10🔥5❤3
Nuclei — сканер уязвимостей на шаблонах
Nuclei от ProjectDiscovery запускает готовые шаблоны против цели и проверяет её сразу по тысячам известных проблем: открытые панели управления, устаревшие версии сервисов, неправильно настроенные заголовки, CVE последних лет. Полностью бесплатный, open source.
Главное отличие от обычных сканеров — шаблоны пишутся на YAML и хранятся в публичном репозитории. Сообщество добавляет новые под свежие CVE буквально в день публикации. Сейчас в базе больше 9000 шаблонов.
Несколько сценариев, где это работает.
Быстрая проверка периметра: даёшь список хостов и Nuclei прогоняет их по всей базе шаблонов. За несколько минут получаешь список конкретных проблем с доказательством — запросом и ответом сервера.
Поиск по конкретной CVE: указываешь нужный идентификатор, и инструмент проверяет только его — без лишнего шума.
Проверка конфигурации: отдельные шаблоны ищут торчащие наружу
Интеграция в CI/CD: Nuclei запускается в pipeline и останавливает деплой, если нашёл критическую проблему.
Шаблоны можно писать самому — это YAML с описанием запроса и условий совпадения. Удобно для повторяющихся проверок в рамках пентеста.
Карманный хакер
Nuclei от ProjectDiscovery запускает готовые шаблоны против цели и проверяет её сразу по тысячам известных проблем: открытые панели управления, устаревшие версии сервисов, неправильно настроенные заголовки, CVE последних лет. Полностью бесплатный, open source.
Главное отличие от обычных сканеров — шаблоны пишутся на YAML и хранятся в публичном репозитории. Сообщество добавляет новые под свежие CVE буквально в день публикации. Сейчас в базе больше 9000 шаблонов.
Несколько сценариев, где это работает.
Быстрая проверка периметра: даёшь список хостов и Nuclei прогоняет их по всей базе шаблонов. За несколько минут получаешь список конкретных проблем с доказательством — запросом и ответом сервера.
Поиск по конкретной CVE: указываешь нужный идентификатор, и инструмент проверяет только его — без лишнего шума.
Проверка конфигурации: отдельные шаблоны ищут торчащие наружу
.git-папки, .env-файлы, дефолтные креды в панелях управления.Интеграция в CI/CD: Nuclei запускается в pipeline и останавливает деплой, если нашёл критическую проблему.
Шаблоны можно писать самому — это YAML с описанием запроса и условий совпадения. Удобно для повторяющихся проверок в рамках пентеста.
Карманный хакер
🔥7❤3👍3
macOS Matrix HD.png
2.6 MB
Фразу «на маке вирусов нет» до сих пор повторяют владельцы MacBook. А с 2023 года в Telegram по подписке продают Atomic Stealer, который вытаскивает с маков пароли из связки ключей, куки браузеров и криптокошельки.
На схеме 12 тактик матрицы, от первичного доступа до воздействия на систему. Под каждой расписаны техники с номерами из базы MITRE, например закрепление через Launch Agents (T1543.001) или кража паролей из Keychain (T1555.001). По номеру техники на сайте MITRE открываются примеры её применения реальными группировками и способы обнаружения. Защитник по ним проверяет свой мониторинг, атакующий планирует цепочку. Сохраняй, чтобы открыть на следующем аудите
→ attack.mitre.org/matrices/enterprise/macos
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8👍2🔥1
Вот смотрю я на эту цифру и ох**ваю. Ведь если так смотреть, то 180к это же, действительно много!
Спасибо всем, кто смотрит видео и оставляет комменты!
Так же я нашëл способ, чтобы видео не так часто банили. И надо лишь ставить плашку сгенерировано ИИ, так что на большей части новых видео будет эта плашка
Спасибо всем, кто смотрит видео и оставляет комменты!
Так же я нашëл способ, чтобы видео не так часто банили. И надо лишь ставить плашку сгенерировано ИИ, так что на большей части новых видео будет эта плашка
👍12❤6🔥4
🛡 SOC: Security Operations Center
В последнее время во всех соц.сетях замечаю много вопросов про то, в какое направление ИБ податься, поэтому я открываю цикл постов про направления в ИБ. Первым беру SOC, потому что про него больше всего вопросов и меньше всего конкретики: одни думают, что там круглосуточно читают логи, другие путают его с техподдержкой.
Начну с того, откуда берётся работа. В компании есть серверы, ноутбуки сотрудников, почта, файрвол, антивирус и служба Active Directory (она хранит учётные записи и проверяет пароли при входе). Каждое устройство ведёт журнал: кто вошёл в систему, во сколько, с какого адреса, какая программа запустилась, куда она обратилась по сети. Одна такая запись называется событием, журнал целиком логом. У компании на пару тысяч сотрудников за сутки набираются сотни тысяч событий, и человек, который читал бы их подряд, не успевал бы даже листать.
Поэтому смена работает с алертами. Алерт создаёт программа, когда запись в логе совпала с условием из правила. Правило может звучать так: «на одном хосте за минуту произошло больше двадцати неудачных входов в систему». При совпадении система создаёт алерт и присваивает ему уровень важности. Правила бывают заводские, от вендора, и написанные своими руками под конкретную инфраструктуру.
Теперь про уровни, потому что это деление стоит прямо в названиях вакансий. Tier 1 разбирает входящие алерты: на каком хосте сработало, под какой учёткой, запускался ли этот процесс раньше с такими же аргументами. Больше половины таких алертов он закрывает как ложные срабатывания, потому что их создаёт бэкапный софт, сканер уязвимостей или скрипт администратора по расписанию. В опросе Splunk State of Security 2025 года о перегрузке ложными срабатываниями сообщили 55 процентов опрошенных, и после каждого обновления антивируса доля подрастает. Остаток уходит на Tier 2, где смотрят содержимое памяти процессов, разбирают скрипты PowerShell и VBS, достают хеш файла (строку из букв и цифр, по которой файл можно опознать и сверить с базой антивируса) и проверяют его по VirusTotal. Tier 3 и threat hunter работают по другой схеме: берут матрицу MITRE ATT&CK (справочник техник атакующего с описанием, как каждая выглядит в логах) выбирают технику, которую текущие правила пропускают, и ищут её следы своими запросами.
Про вход в профессию. Опыт пентеста для Tier 1 не нужен, на собеседовании в основном дают логи и просят рассказать, что произошло. Частый вопрос выглядит так: в логе есть событие 4625 (неудачный вход в систему), а через минуту 4624 (удачный вход) с того же адреса. Дальше просят назвать, что проверить после этого. Из номеров событий на входе пригодятся 4688 (создание процесса) и 4104 (блок скрипта PowerShell). Тут есть подвох, на который новички напарываются на первой же смене: командная строка в событии 4688 появляется только после включения аудита командной строки, а событие 4104 требует включённого Script Block Logging в групповых политиках. Пока это не сделано, нужных записей в логах просто нет, и искать их бессмысленно.
Карманный хакер
В последнее время во всех соц.сетях замечаю много вопросов про то, в какое направление ИБ податься, поэтому я открываю цикл постов про направления в ИБ. Первым беру SOC, потому что про него больше всего вопросов и меньше всего конкретики: одни думают, что там круглосуточно читают логи, другие путают его с техподдержкой.
Начну с того, откуда берётся работа. В компании есть серверы, ноутбуки сотрудников, почта, файрвол, антивирус и служба Active Directory (она хранит учётные записи и проверяет пароли при входе). Каждое устройство ведёт журнал: кто вошёл в систему, во сколько, с какого адреса, какая программа запустилась, куда она обратилась по сети. Одна такая запись называется событием, журнал целиком логом. У компании на пару тысяч сотрудников за сутки набираются сотни тысяч событий, и человек, который читал бы их подряд, не успевал бы даже листать.
Поэтому смена работает с алертами. Алерт создаёт программа, когда запись в логе совпала с условием из правила. Правило может звучать так: «на одном хосте за минуту произошло больше двадцати неудачных входов в систему». При совпадении система создаёт алерт и присваивает ему уровень важности. Правила бывают заводские, от вендора, и написанные своими руками под конкретную инфраструктуру.
Теперь про уровни, потому что это деление стоит прямо в названиях вакансий. Tier 1 разбирает входящие алерты: на каком хосте сработало, под какой учёткой, запускался ли этот процесс раньше с такими же аргументами. Больше половины таких алертов он закрывает как ложные срабатывания, потому что их создаёт бэкапный софт, сканер уязвимостей или скрипт администратора по расписанию. В опросе Splunk State of Security 2025 года о перегрузке ложными срабатываниями сообщили 55 процентов опрошенных, и после каждого обновления антивируса доля подрастает. Остаток уходит на Tier 2, где смотрят содержимое памяти процессов, разбирают скрипты PowerShell и VBS, достают хеш файла (строку из букв и цифр, по которой файл можно опознать и сверить с базой антивируса) и проверяют его по VirusTotal. Tier 3 и threat hunter работают по другой схеме: берут матрицу MITRE ATT&CK (справочник техник атакующего с описанием, как каждая выглядит в логах) выбирают технику, которую текущие правила пропускают, и ищут её следы своими запросами.
Про вход в профессию. Опыт пентеста для Tier 1 не нужен, на собеседовании в основном дают логи и просят рассказать, что произошло. Частый вопрос выглядит так: в логе есть событие 4625 (неудачный вход в систему), а через минуту 4624 (удачный вход) с того же адреса. Дальше просят назвать, что проверить после этого. Из номеров событий на входе пригодятся 4688 (создание процесса) и 4104 (блок скрипта PowerShell). Тут есть подвох, на который новички напарываются на первой же смене: командная строка в событии 4688 появляется только после включения аудита командной строки, а событие 4104 требует включённого Script Block Logging в групповых политиках. Пока это не сделано, нужных записей в логах просто нет, и искать их бессмысленно.
Карманный хакер
👍7❤3🔥1
Так же хочу рассказать, что потихоньку готовлю приватку (личный архив). Некоторые из вас уже об этом знают)
Там будет огромное количество учебных материалов (курсов, видео, статей и т.д) по всем направлениям в ИБ.
Сейчас активно перевожу материалы (в основном текстовые) с английского на русский, чтобы было проще изучать.
Надеюсь к концу месяца я её доделаю, а это так называемый прогрев😎
Там будет огромное количество учебных материалов (курсов, видео, статей и т.д) по всем направлениям в ИБ.
Сейчас активно перевожу материалы (в основном текстовые) с английского на русский, чтобы было проще изучать.
Надеюсь к концу месяца я её доделаю, а это так называемый прогрев
Please open Telegram to view this post
VIEW IN TELEGRAM
❤16👍10🔥6
Карманный хакер
🛡 SOC: Security Operations Center В последнее время во всех соц.сетях замечаю много вопросов про то, в какое направление ИБ податься, поэтому я открываю цикл постов про направления в ИБ. Первым беру SOC, потому что про него больше всего вопросов и меньше…
Вчера вышел ролик про реверс инжиниринг:
https://vt.tiktok.com/ZSburvYLy/
https://youtube.com/shorts/IKGMAeFWMe0?feature=share
Кто не видел, посмотрите
https://vt.tiktok.com/ZSburvYLy/
https://youtube.com/shorts/IKGMAeFWMe0?feature=share
Кто не видел, посмотрите
👍6❤2🔥2
Сегодня выпустил очень интересный видос про то, как получать уведомление про успешный вход на ваш сервер прямо в телеграм
https://vt.tiktok.com/ZSb9MVFv6/
https://youtube.com/shorts/DOrEFoQApAM?feature=share
Понажимайте лайки, оставьте комментарии, давайте продвинем этот ролик дальше в рекомендации
https://vt.tiktok.com/ZSb9MVFv6/
https://youtube.com/shorts/DOrEFoQApAM?feature=share
Понажимайте лайки, оставьте комментарии, давайте продвинем этот ролик дальше в рекомендации
👍12❤7🔥3
Давно я не писал посты, пора исправлять! Сейчас очень много работы, параллельно сейчас делаю несколько длинных видео для ютуба, так что скоро будет интересно)
А сейчас разберёмся в теме, как не слить на всеобщее обозрения данные от админки своего сервака.
Перенёс пароль от базы в переменную окружения, задеплоил и успокоился. Только при подключении приложение продолжает записывать его в журнал. Такое случается, если включён DEBUG и в коде осталась строка:
logger.debug("Connecting to %s", database_url)В нашем примере
database_url содержит адрес базы, логин и пароль. Логгер подставляет всё это вместо %s. Сам по себе такой вызов секреты не маскирует, поэтому пароль видит любой, кто может прочитать запись. Если журналы отправляются в мониторинг или резервные копии, секрет сохраняется и там.Начинаем с кода. Убираем адрес подключения из сообщения и оставляем запись о попытке подключиться:
logger.debug("Connecting to database")Применяем исправление и ограничиваем доступ к старым журналам. Проверяем права на файлы и список пользователей, которым доступны логи в мониторинге. Команду
chown root:adm вслепую копировать не надо: после смены владельца приложение может потерять возможность записывать события.Сразу меняем пароль базы и обновляем его в приложении. Если оставить вывод адреса подключения, новый пароль тоже попадёт в журнал. В PostgreSQL сменить пароль можно через psql, подключившись с правами на изменение нужной роли:
\password app_user
Вместо
app_user укажи свою роль базы. Новый пароль вводится по запросу. После обновления секрета проверь, что приложение подключается к базе.Дальше ищем сохранившиеся копии. Эта команда ищет в текстовых файлах адреса вида
схема://логин:пароль@хост:sudo grep -rIlE \
'[a-z][a-z0-9+.-]*://[^:/@[:space:]]+:[^@[:space:]]+@' \
/var/log /srv/app
Пути замени на свои. В выводе будут только имена файлов, поэтому найденные пароли повторно в терминал не попадут. Поиск охватывает один формат: пароль в отдельном поле JSON или строке
password=... он может пропустить. Сжатые журналы, выгрузки из мониторинга и бэкапы придётся проверить отдельно.В найденных копиях удаляем или маскируем секреты, если правила хранения это разрешают. Журналы, нужные для расследования, сохраняем с ограниченным доступом. Старый пароль к этому моменту уже должен быть недействительным: кто-то мог скопировать его до очистки.
После исправления проверяем свежие записи при успешном подключении и при ошибках. Просматриваем другие вызовы логгера, вывод настроек и обработчики исключений. Замена одной строки исправляет только один источник утечки.
Пароль из переменной окружения остаётся доступен коду приложения. Если передать его в логгер, он снова окажется в журнале. Проверь, что именно твой код записывает при запуске и сбоях.
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7❤4🔥3