Взлом — это только начало. Настоящая работа начинается после атаки.
Пока одни пытаются понять, что произошло, специалисты DFIR уже ищут следы, анализируют артефакты и восстанавливают действия злоумышленников.
До 6 августа ещё можно присоединиться к текущему потоку курса по цифровой криминалистике и реагированию на инциденты в Linux.
На практическом онлайн-курсе «Цифровая криминалистика и реагирование на инциденты в Linux (DFIR)» за 3,5 месяца вы пройдёте полный цикл анализа инцидентов — от сбора артефактов до восстановления картины атаки.
Что внутри:
⏺️ реальные кейсы на основе расследований КИ 2023–2024
⏺️ сбор и анализ артефактов: логи, процессы, файловая система, сетевая активность
⏺️ работа с open-source инструментами DFIR
⏺️ практика в учебной лаборатории + разбор домашних заданий с преподавателем
⏺️ удостоверение о повышении квалификации после экзамена
Успейте записаться на ближайший поток до 6 августа.
Скидка 30% при оплате сразу. Доступна также поэтапная оплата 6 520 ₽/мес
➡️ ️Записаться и посмотреть программу
🪧 Бесплатная консультация @CodebyAcademyBot
Пока одни пытаются понять, что произошло, специалисты DFIR уже ищут следы, анализируют артефакты и восстанавливают действия злоумышленников.
До 6 августа ещё можно присоединиться к текущему потоку курса по цифровой криминалистике и реагированию на инциденты в Linux.
На практическом онлайн-курсе «Цифровая криминалистика и реагирование на инциденты в Linux (DFIR)» за 3,5 месяца вы пройдёте полный цикл анализа инцидентов — от сбора артефактов до восстановления картины атаки.
Что внутри:
Успейте записаться на ближайший поток до 6 августа.
Скидка 30% при оплате сразу. Доступна также поэтапная оплата 6 520 ₽/мес
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍2🔥2
В прошлом году было обнаружено, что Google индексирует публичные ссылки на разговоры с ChatGPT, превращая приватные беседы в открытые поисковые результаты. Каталоги, содержащие чаты и ссылки на общие беседы, не были должным образом защищены от индексации.
В этом году похожая проблема появилась у DeepSeek. Исследователь обнаружил, что ссылки на общие чаты DeepSeek в настоящее время индексируются Google. Для просмотра таких страниц исследователь использовал следующий запрос
site:chat.deepseek.com/share.Каждый общий чат можно дополнительно изучить с помощью инструментов разработчика браузера. Изучив поля метаданных, такие как inserted_at, можно определить, когда был создан диалог, и установить временную метку, связанную с общим чатом.
Кроме того, можно проанализировать отдельные разветвления запросов, поскольку они включены в данные общего диалога и доступны для изучения.
P. S. Похожая проблема также наблюдается у Claude.
#LLM #news #security
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍3❤2
POST-параметр → exec() → shell: как одна строка кода превращает админку CMS в точку входа на сервер
Представьте: вы администратор CMS, нажимаете кнопку «Обновить ядро», а браузер отправляет POST-запрос с параметром
Именно это обнаружилось при анализе патча baserCMS 5.2.3. Уязвимости присвоены сразу два CVE — CVE-2026-21861 и CVE-2026-30877 — обе с оценкой CVSS 9.1 (CRITICAL). CISA подтвердила наличие концептуального PoC.
🔎 Почему это опаснее, чем кажется?
Типичная реакция: «Атакующий уже админ, что ему ещё нужно?» Ответ кроется в CVSS-флаге Scope: Changed. Администратор CMS управляет контентом — страницами, медиафайлами, плагинами. OS command injection выводит атакующего за рамки приложения на уровень операционной системы:
• Чтение DB-credentials из конфигов CakePHP, SSH-ключей, API-токенов
• Запись PHP-шелла в webroot — сессия протухнет, а шелл останется
• Reverse shell для pivot'а к базе данных, очередям сообщений, внутренним API
• Полный контроль от имени
Для атакующего, получившего админ-аккаунт через credential stuffing или фишинг, это мост от «могу редактировать сайт» к «выполняю любые команды на сервере».
➡️ Как устроен вектор атаки?
Контроллер
«Но ведь есть CSRF-защита!» — скажете вы. Не поможет. Атакующий с легитимной admin-сессией получает валидный CSRF-токен штатным образом. Запрос формально легитимен: правильный endpoint, правильный метод, валидный токен. Скрытие кнопки обновления в UI бесполезно — endpoint доступен через
👉 Что делать прямо сейчас?
Если используете baserCMS — обновляйтесь до 5.2.3 немедленно. Обе уязвимости закрыты в одном релизе. Два CVE, один diff — скорее всего, два разных injection-вектора, найденных при одном аудите.
В полной статье — воспроизводимая цепочка эксплуатации, конкретные правила детектирования для WAF, хоста и SIEM, а также детальный разбор CVSS-вектора. Читайте на форуме.
https://codeby.net/threads/cve-2026-21861-basercms-uyazvimost-os-command-injection-cherez-funktsiyu-obnovleniya-yadra.94977/
Представьте: вы администратор CMS, нажимаете кнопку «Обновить ядро», а браузер отправляет POST-запрос с параметром
php. Значение этого параметра — путь к PHP-бинарнику — без какой-либо фильтрации конкатенируется в строку и уходит прямиком в exec(). Ни escapeshellarg(), ни allowlist, ни regex. Голый пользовательский ввод в shell-команде. 2026 год на дворе.Именно это обнаружилось при анализе патча baserCMS 5.2.3. Уязвимости присвоены сразу два CVE — CVE-2026-21861 и CVE-2026-30877 — обе с оценкой CVSS 9.1 (CRITICAL). CISA подтвердила наличие концептуального PoC.
Типичная реакция: «Атакующий уже админ, что ему ещё нужно?» Ответ кроется в CVSS-флаге Scope: Changed. Администратор CMS управляет контентом — страницами, медиафайлами, плагинами. OS command injection выводит атакующего за рамки приложения на уровень операционной системы:
• Чтение DB-credentials из конфигов CakePHP, SSH-ключей, API-токенов
• Запись PHP-шелла в webroot — сессия протухнет, а шелл останется
• Reverse shell для pivot'а к базе данных, очередям сообщений, внутренним API
• Полный контроль от имени
www-data: чтение /etc/passwd, запуск произвольных бинарниковДля атакующего, получившего админ-аккаунт через credential stuffing или фишинг, это мост от «могу редактировать сайт» к «выполняю любые команды на сервере».
Контроллер
PluginsController, метод get_core_update(). Параметр php извлекается из POST-данных и попадает в shell-команду дважды — как путь к бинарнику в начале и как аргумент после --php. Спецсимволы ;, |, &&, обратные кавычки и $() проходят без фильтрации. Подставляем в параметр что-то вроде php;id — и получаем выполнение произвольной команды.«Но ведь есть CSRF-защита!» — скажете вы. Не поможет. Атакующий с легитимной admin-сессией получает валидный CSRF-токен штатным образом. Запрос формально легитимен: правильный endpoint, правильный метод, валидный токен. Скрытие кнопки обновления в UI бесполезно — endpoint доступен через
curl или Burp Repeater.Если используете baserCMS — обновляйтесь до 5.2.3 немедленно. Обе уязвимости закрыты в одном релизе. Два CVE, один diff — скорее всего, два разных injection-вектора, найденных при одном аудите.
В полной статье — воспроизводимая цепочка эксплуатации, конкретные правила детектирования для WAF, хоста и SIEM, а также детальный разбор CVSS-вектора. Читайте на форуме.
https://codeby.net/threads/cve-2026-21861-basercms-uyazvimost-os-command-injection-cherez-funktsiyu-obnovleniya-yadra.94977/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍2🔥2
Ваш Metasploit — рабочий инструмент или уголовная статья?
Между легальным пентестом и обвинением по ст. 272–273 УК РФ стоит ровно один документ. И его у вас может не быть.
Вот что нужно понимать каждому, кто занимается тестированием на проникновение в России.
➡️ Две статьи, которые касаются каждого пентестера
Ст. 272 — неправомерный доступ к компьютерной информации. Ключевое слово — «неправомерный». Не ваши намерения, не сертификаты, не цвет шляпы отделяют вас от злоумышленника, а юридический факт наличия разрешения. Сканировали чужую систему без письменного согласия? Вышли за scope — тестировали веб-приложение, а полезли в HR-базу? Работали по устной договорённости? Всё это — потенциальное обвинение. Санкция — до 200 000 рублей штрафа или до двух лет лишения свободы, а при квалифицированном составе — до пяти.
Ст. 273 — создание и использование вредоносных программ. Metasploit, Cobalt Strike, кастомные эксплойты — формально подпадают под эту статью, если применяются для несанкционированных действий. Даже
🎇 Что должно быть в договоре, чтобы он реально защищал
Специального понятия «договор на пентест» в законодательстве нет. Используется договор возмездного оказания услуг по главе 39 ГК РФ. Но формулировка «анализ защищённости систем Заказчика» не стоит бумаги, на которой напечатана. Вот что действительно важно:
• Конкретные IP-адреса, домены, поддомены — никаких «все системы заказчика»
• Перечень разрешённых методов: black box, grey box, social engineering — или явный запрет каждого
• Список запрещённых действий: DoS на продакшне, атака на третьи системы
• Временные рамки: даты, часы, blackout-периоды
• Процедура экстренной остановки с контактным лицом
❗️ Отдельная ловушка — владелец инфраструктуры. Заказчик не всегда владеет тем, что вы тестируете. Сайт на хостинге? Серверами владеет провайдер. Приложение в облаке? У AWS, Azure и GCP свои политики разрешения на пентест. Без согласия каждого владельца — снова ст. 272.
И ещё один момент, о котором забывают: если в ходе тестирования вы нашли дамп с паспортными данными — поздравляю, вы стали оператором ПДн по ФЗ-152 со всеми обязательствами. Порядок хранения скриншотов, логов, дампов и сроки их уничтожения тоже фиксируются в договоре.
Полный разбор рисков на каждом этапе kill chain, шаблоны документов и конкретные кейсы — в статье на форуме.
https://codeby.net/threads/yuridicheskiye-riski-pentesta-v-rossii-chem-etichnyi-vzlom-otlichayet-sya-ot-prestupleniya-po-st-272-273-uk-rf.94999/
Между легальным пентестом и обвинением по ст. 272–273 УК РФ стоит ровно один документ. И его у вас может не быть.
Вот что нужно понимать каждому, кто занимается тестированием на проникновение в России.
Ст. 272 — неправомерный доступ к компьютерной информации. Ключевое слово — «неправомерный». Не ваши намерения, не сертификаты, не цвет шляпы отделяют вас от злоумышленника, а юридический факт наличия разрешения. Сканировали чужую систему без письменного согласия? Вышли за scope — тестировали веб-приложение, а полезли в HR-базу? Работали по устной договорённости? Всё это — потенциальное обвинение. Санкция — до 200 000 рублей штрафа или до двух лет лишения свободы, а при квалифицированном составе — до пяти.
Ст. 273 — создание и использование вредоносных программ. Metasploit, Cobalt Strike, кастомные эксплойты — формально подпадают под эту статью, если применяются для несанкционированных действий. Даже
Nmap можно квалифицировать как средство подготовки к неправомерному доступу. Контекст решает всё. С договором ваш инструментарий — рабочий арсенал. Без договора — вещественное доказательство.Специального понятия «договор на пентест» в законодательстве нет. Используется договор возмездного оказания услуг по главе 39 ГК РФ. Но формулировка «анализ защищённости систем Заказчика» не стоит бумаги, на которой напечатана. Вот что действительно важно:
• Конкретные IP-адреса, домены, поддомены — никаких «все системы заказчика»
• Перечень разрешённых методов: black box, grey box, social engineering — или явный запрет каждого
• Список запрещённых действий: DoS на продакшне, атака на третьи системы
• Временные рамки: даты, часы, blackout-периоды
• Процедура экстренной остановки с контактным лицом
И ещё один момент, о котором забывают: если в ходе тестирования вы нашли дамп с паспортными данными — поздравляю, вы стали оператором ПДн по ФЗ-152 со всеми обязательствами. Порядок хранения скриншотов, логов, дампов и сроки их уничтожения тоже фиксируются в договоре.
Полный разбор рисков на каждом этапе kill chain, шаблоны документов и конкретные кейсы — в статье на форуме.
https://codeby.net/threads/yuridicheskiye-riski-pentesta-v-rossii-chem-etichnyi-vzlom-otlichayet-sya-ot-prestupleniya-po-st-272-273-uk-rf.94999/
Please open Telegram to view this post
VIEW IN TELEGRAM
👍20❤4🔥4😁1
Пока команда разбирает инцидент после релиза, AppSec-инженер уже мог бы не допустить уязвимость в коде.
Компаниям нужен человек, который встроит безопасность в разработку — от ревью кода до CI/CD.
Курс «AppSec-инженер» в Codeby Academy — 7 месяцев практики на реальных приложениях и инструментах, которые используют в продакшене.
Что внутри:
⏺️ разбор уязвимостей OWASP на реальных приложениях
⏺️ SAST/DAST инструменты, которые используют в боевых командах
⏺️ Threat Modeling и Secure SDLC на живых кейсах
Курс подойдёт: специалистам по ИБ, DevOps/DevSecOps-инженерам, разработчикам и пентестерам.
За 7 месяцев▶️ пройдёте 13 модулей — от поиска уязвимостей в коде до внедрения AppSec в процесс разработки▶️ 300 ак.ч. ▶️ 1–2 живых вебинара в месяц с автором
Старт курса — 24 августа
🔁 Посмотреть программу и записаться
Компаниям нужен человек, который встроит безопасность в разработку — от ревью кода до CI/CD.
Курс «AppSec-инженер» в Codeby Academy — 7 месяцев практики на реальных приложениях и инструментах, которые используют в продакшене.
Что внутри:
Курс подойдёт: специалистам по ИБ, DevOps/DevSecOps-инженерам, разработчикам и пентестерам.
За 7 месяцев
Старт курса — 24 августа
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3❤2🔥1
Некоторые уязвимости JavaScript позволяют изменить поведение сразу всех создаваемых объектов.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥3👍2
Как называется такая категория уязвимостей?
Anonymous Quiz
30%
DOM Clobbering
41%
Prototype Pollution
16%
Type Confusion
13%
Deserialization
Forwarded from Hacker Lab
🚩 Новые задания на платформе HackerLab!
🕵️ Категория Форензика — Сертификация
——————————————
🗂 В архив добавлены задания + райтапы:
🟠 Веб - Расклад
Приятного хакинга!
🕵️ Категория Форензика — Сертификация
——————————————
🗂 В архив добавлены задания + райтапы:
Приятного хакинга!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤3👍2
Инновационный инструмент для автоматизированного тестирования безопасности, использующий передовые технологии искусственного интеллекта.
Пошаговое руководство по установке, настройке, тестированию и первому входу в систему можно найти здесь. PentAGI предоставляет интерактивный установщик с интерфейсом на основе терминала для упрощения настройки и развертывания.
mkdir -p pentagi && cd pentagi
wget -O installer.zip https://pentagi.com/downloads/linux/amd64/installer-latest.zip
unzip installer.zip
./installer
Архитектура PentAGI спроектирована как модульная, масштабируемая и безопасная. Вот основные компоненты:
Научиться проводить тестирование на проникновение своими руками, детально разбираясь в каждом действии, можно на курсе «Профессия Пентестер», который стартует 24 августа. Успейте записаться!
#tools #pentest #AI
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7👍4🔥3🐳1
79% атак без малвари: какой open source EDR реально ловит Living-off-the-Land?
Вот цифра, которая меняет взгляд на защиту эндпоинтов: по данным CrowdStrike Global Threat Report 2025, 79% атак в прошлом году прошли без единого вредоносного файла. Атакующие работают через штатные утилиты ОС —
И вот тут начинается самое интересное. Когда ты разворачиваешь open source EDR, ожидая что он «всё поймает», реальность бьёт по рукам. Четыре главных бесплатных решения — Wazuh, Velociraptor, osquery, LimaCharlie — закрывают принципиально разные задачи. И ни одно не заменяет остальные.
🔎 Wazuh — самый тяжёлый по инфраструктуре. SIEM + EDR + vulnerability scanning в одном стеке. Кластер на 500-1000 хостов требует минимум 5 виртуалок и $500-1000/мес в облаке. Из коробки ловит Mimikatz сигнатурно, массовый bruteforce, очевидные сканирования. Но вот реальный кейс:
🎇 Velociraptor — противоположный подход. Не камера наблюдения, а следователь с фонариком. DFIR-платформа для forensics и threat hunting через собственный язык запросов VQL. Архитектура минималистичная: один Go-бинарник на сервере, агенты на хостах. Можно в реальном времени собрать дамп памяти, проверить автозагрузку, вытащить артефакты с тысячи машин за минуты. Но это не continuous monitoring — скорее инструмент для реагирования и расследования.
➡️ osquery — SQL-интерфейс к состоянию хоста. Хочешь узнать, на каких машинах стоит устаревший OpenSSL? Один запрос. Какие процессы слушают нетипичные порты? Один запрос. Идеален для инвентаризации и compliance, но сам по себе не EDR — нет бэкенда, нет алертинга, нужен Fleet или Kolide сверху.
☁️ LimaCharlie — облачный конструктор с kernel-level сенсором. Бесплатный тир до 2 агентов, дальше — коммерческий SaaS. Зато из четвёрки даёт самую глубокую телеметрию на уровне ядра и позволяет строить detection-правила как конструктор.
Что в итоге? Если нужен SIEM с EDR-функциями — Wazuh. Если incident response и hunting — Velociraptor. Инвентаризация и compliance — osquery. Глубокая телеметрия без своей инфры — LimaCharlie.
В полной статье — детальное сравнение архитектур, требования к железу, реальные тесты на LOLBins и рекомендации, какие связки работают лучше всего.
https://codeby.net/threads/sravneniye-open-source-edr-reshenii-wazuh-velociraptor-osquery-i-limacharlie.95093/
Вот цифра, которая меняет взгляд на защиту эндпоинтов: по данным CrowdStrike Global Threat Report 2025, 79% атак в прошлом году прошли без единого вредоносного файла. Атакующие работают через штатные утилиты ОС —
certutil.exe, wmic.exe, mshta.exe. Среднее время lateral movement после первичного доступа — 62 минуты. Рекорд — 51 секунда.И вот тут начинается самое интересное. Когда ты разворачиваешь open source EDR, ожидая что он «всё поймает», реальность бьёт по рукам. Четыре главных бесплатных решения — Wazuh, Velociraptor, osquery, LimaCharlie — закрывают принципиально разные задачи. И ни одно не заменяет остальные.
certutil -urlcache -split -f спокойно качает payload на хост — и ни одного алерта с дефолтным ruleset. LOLBins проходят мимо стабильно. Модель реактивна: правила срабатывают на входящие события, ретроспективный hunting — по сути grep по индексатору.Что в итоге? Если нужен SIEM с EDR-функциями — Wazuh. Если incident response и hunting — Velociraptor. Инвентаризация и compliance — osquery. Глубокая телеметрия без своей инфры — LimaCharlie.
В полной статье — детальное сравнение архитектур, требования к железу, реальные тесты на LOLBins и рекомендации, какие связки работают лучше всего.
https://codeby.net/threads/sravneniye-open-source-edr-reshenii-wazuh-velociraptor-osquery-i-limacharlie.95093/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍4🔥3
CUPP (Common User Passwords Profiler)
🎇 CUPP предназначена для создания словарей, адаптированных под конкретного человека. Вместо использования общих списков паролей, инструмент генерирует комбинации на основе:
▶️ имени, фамилии, никнейма
▶️ даты рождения, годовщин
▶️ имен родственников, домашних животных
▶️ хобби, любимых слов и чисел
Инструмент имеет три основные режима работы:
▶️ интерактивный режим (-i) — задает вопросы о цели и генерирует словарь
▶️ улучшение существующего словаря (-w) — добавляет новые комбинации в уже имеющийся список
▶️ загрузка больших wordlist (-l) — скачивает готовые словари из репозитория
⬇️ Установка
Проверка
⏺️ Интерактивная генерация словаря (основной режим)
Программа задаст вопросы о цели:
После ответов CUPP сгенерирует файл словаря со всеми возможными комбинациями.
⏺️ Улучшение существующего словаря
Эта команда анализирует файл passwords.txt и генерирует дополнительные варианты паролей на основе существующих записей.
⏺️ Загрузка больших wordlist
Загружает популярные словари, такие как:
- rockyou.txt
- rockyou-75.txt
- darkc0de.lst
- cirt-default-passwords.txt
- cirt-french-passwords.txt
- cirt-italian-passwords.txt
- cirt-german-passwords.txt
- cirt-spanish-passwords.txt
🧿 Преимущества
- генерирует пароли, которые не найти в общих словарях
- интерактивный режим делает работу интуитивно понятной
- возможность улучшать существующие словари и загружать готовые списки
#cupp #passwordprofiling #pentest #tool
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
CUPP (Common User Passwords Profiler) — это инструмент командной строки на Python для генерации персонализированных словарей паролей на основе профиля пользователя.
Инструмент имеет три основные режима работы:
sudo apt install cupp
Проверка
cupp -h
cupp -i
Программа задаст вопросы о цели:
[+] Insert the information about the victim to make a dictionary
[+] If you don't know something, just hit enter.
> First Name: John
> Last Name: Doe
> Nickname: jd
> Birth Date (DDMMYYYY): 15051980
> Partners Name: Jane
> Children's Names: Alice, Bob
> Pets Names: Rex
> Company: Acme Inc
> Hobbies: golf
> Favourite Words: secure
После ответов CUPP сгенерирует файл словаря со всеми возможными комбинациями.
cupp -w passwords.txt
Эта команда анализирует файл passwords.txt и генерирует дополнительные варианты паролей на основе существующих записей.
cupp -l
Загружает популярные словари, такие как:
- rockyou.txt
- rockyou-75.txt
- darkc0de.lst
- cirt-default-passwords.txt
- cirt-french-passwords.txt
- cirt-italian-passwords.txt
- cirt-german-passwords.txt
- cirt-spanish-passwords.txt
- генерирует пароли, которые не найти в общих словарях
- интерактивный режим делает работу интуитивно понятной
- возможность улучшать существующие словари и загружать готовые списки
#cupp #passwordprofiling #pentest #tool
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤6👍3🤨1
В информационной безопасности ценятся не только те, кто умеет пользоваться инструментами, но и специалисты, которые понимают, как устроены программы изнутри.
Реверс-инжиниринг позволяет анализировать вредоносное ПО, исследовать механизмы защиты и разбирать сложные инциденты на уровне машинного кода.
Курс «Профессия Реверс-инженер» от Codeby Academy позволит перейти от работы с инструментами к глубокому пониманию машинного кода, архитектуры программ и процессов, происходящих внутри приложений.
Что в программе:
⏺️ Ассемблер x86/x64 — с нуля до уверенного чтения
⏺️ Форматы PE, ELF, APK: Windows, Linux, Android
⏺️ Анализ вредоносного ПО: статика и динамика
⏺️ Противодействие защите: антиотладка, обфускация, протекторы
⏺️ Портфолио на GitHub и подготовка к техническим собеседованиям
Для старта достаточно понимать основы программирования на любом современном языке.
Формат: онлайн в удобное темпе➡️ 10 месяцев ➡️ 450 часов
Доступна поэтапная оплата — от 8 150 ₽/мес.
Старт курса 17 августа
↗ ️️Посмотреть программу и записаться
Реверс-инжиниринг позволяет анализировать вредоносное ПО, исследовать механизмы защиты и разбирать сложные инциденты на уровне машинного кода.
Курс «Профессия Реверс-инженер» от Codeby Academy позволит перейти от работы с инструментами к глубокому пониманию машинного кода, архитектуры программ и процессов, происходящих внутри приложений.
Что в программе:
Для старта достаточно понимать основы программирования на любом современном языке.
Формат: онлайн в удобное темпе
Доступна поэтапная оплата — от 8 150 ₽/мес.
Старт курса 17 августа
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍3🔥3
29 месяцев — столько в среднем живёт уязвимость после публикации CVE
По данным IBM X-Force 2025, именно столько проходит от момента, когда мир узнаёт о баге, до реального устранения в организациях. Два с половиной года открытого окна для атакующих. А Mandiant M-Trends 2025 добавляет контекста: 38% инцидентов начинаются с эксплуатации уязвимостей — это первый вектор, обогнавший даже фишинг.
Между этими цифрами — главная головная боль любого исследователя: ты нашёл баг, а дальше что? Публикуешь сразу — вооружаешь злоумышленников. Молчишь — vendor может тихо похоронить отчёт без CVE, без advisory, как будто ничего не было.
➡️ Индустрия прошла долгий путь от крайностей к балансу. В 1993-м появился Bugtraq — мейлинг-лист, где исследователи публиковали баги открыто, если vendor молчал. Логика простая: рыночное давление заставит выпустить патч. Работало? Частично. Но полный exploit-код до выхода патча — это готовый инструмент для атакующих. Vendor'ы в ответ угрожали судами — и исследователи замолкали. Обе крайности проигрышные.
К середине 2000-х родилась модель coordinated vulnerability disclosure — то, что сегодня стало стандартом. Суть: приватно уведомляешь vendor'а, даёшь дедлайн (обычно 90 дней), после выхода патча или истечения срока — публикуешь. Google Project Zero в 2014-м задал планку: 90 дней, и точка. Не успел с патчем — детали всё равно выходят.
➡️ Но на практике самая частая проблема — даже не выбор модели, а поиск, кому вообще писать. У половины компаний security-контакт спрятан так, будто это гостайна. Вот рабочий алгоритм:
• Проверь
• Ищи программу на bug bounty платформах — HackerOne, Bugcrowd, Standoff Bug Bounty, BI.ZONE Bug Bounty
• Пиши на
• Если тишина — подключай национальный CERT (GOV-CERT в России, CERT/CC для международных кейсов)
🎇 Важный момент: при обращении через непрофильные каналы (соцсети, личные контакты) никогда не раскрывай детали уязвимости. Только просьба перенаправить на security-команду.
Само слово «Bugtraq» давно стало нарицательным — мейлинг-лист умер, но принцип жив: исследователь имеет право на публикацию, если vendor игнорирует отчёт. Это фундамент всех современных disclosure policy.
В полной статье — разбор всех трёх моделей с примерами, пошаговый процесс составления отчёта и ссылки на стандарты ISO/IEC 29147 и 30111. Читайте на Codeby.
https://codeby.net/threads/responsible-disclosure-uyazvimostei-ot-bugtraq-do-pravil-publikatsii-v-2026-godu.95103/
По данным IBM X-Force 2025, именно столько проходит от момента, когда мир узнаёт о баге, до реального устранения в организациях. Два с половиной года открытого окна для атакующих. А Mandiant M-Trends 2025 добавляет контекста: 38% инцидентов начинаются с эксплуатации уязвимостей — это первый вектор, обогнавший даже фишинг.
Между этими цифрами — главная головная боль любого исследователя: ты нашёл баг, а дальше что? Публикуешь сразу — вооружаешь злоумышленников. Молчишь — vendor может тихо похоронить отчёт без CVE, без advisory, как будто ничего не было.
К середине 2000-х родилась модель coordinated vulnerability disclosure — то, что сегодня стало стандартом. Суть: приватно уведомляешь vendor'а, даёшь дедлайн (обычно 90 дней), после выхода патча или истечения срока — публикуешь. Google Project Zero в 2014-м задал планку: 90 дней, и точка. Не успел с патчем — детали всё равно выходят.
• Проверь
/.well-known/security.txt — стандарт RFC 9116, занимает секунду• Ищи программу на bug bounty платформах — HackerOne, Bugcrowd, Standoff Bug Bounty, BI.ZONE Bug Bounty
• Пиши на
security@company.com — работает чаще, чем кажется• Если тишина — подключай национальный CERT (GOV-CERT в России, CERT/CC для международных кейсов)
Само слово «Bugtraq» давно стало нарицательным — мейлинг-лист умер, но принцип жив: исследователь имеет право на публикацию, если vendor игнорирует отчёт. Это фундамент всех современных disclosure policy.
В полной статье — разбор всех трёх моделей с примерами, пошаговый процесс составления отчёта и ссылки на стандарты ISO/IEC 29147 и 30111. Читайте на Codeby.
https://codeby.net/threads/responsible-disclosure-uyazvimostei-ot-bugtraq-do-pravil-publikatsii-v-2026-godu.95103/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6🔥5👍4
Rtfobj: извлечение объектов из RTF-файлов
▶️ извлечение встроенных объектов из RTF-файлов, включая OLE-объекты и пакеты
▶️ идентификация типов объектов
▶️ сохранение извлеченных объектов в файлы для автономного анализа
▶️ поддержка ZIP-архивов с паролями
▶️ рекурсивный поиск в каталогах
выборочное извлечение объектов по номеру
⬇️ Установка
Проверка
⏺️ Анализ RTF-файла
⏺️ Извлечение всех объектов в указанную директорию
⏺️ Рекурсивный поиск и анализ всех RTF-файлов в каталоге
⏺️ Анализ ZIP-архива с RTF-файлами
⏺️ Полный анализ с сохранением и логированием
🎇 Преимущества
▶️ специализируется на извлечении объектов из RTF
▶️ поддерживает выборочное сохранение обнаруженных объектов
▶️ работает с файлами внутри ZIP-архивов
▶️ может рекурсивно обрабатывать все RTF-файлы в директории
▶️ автоматически определяет типы извлеченных объектов
#rtfobj #rtf #malwareanalysis #security #oletools #maldoc #forensics #pentest #tool
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Rtfobj — инструмент для извлечения встроенных объектов из файлов формата RTF (Rich Text Format). RTF-файлы часто используются для распространения вредоносных программ через встроенные объекты, такие как OLE-объекты, и этот инструмент позволяет их обнаруживать и извлекать для дальнейшего анализа.
выборочное извлечение объектов по номеру
pipх install oletools
Проверка
rtfobj -h
rtfobj malicious.rtf
rtfobj -s all -d ./extracted malicious.rtf
rtfobj -r /path/to/rtf/files/
rtfobj -z "password" archive.zip
rtfobj -s all -d ./output -l debug malicious.rtf
#rtfobj #rtf #malwareanalysis #security #oletools #maldoc #forensics #pentest #tool
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍3🔥3
Что будем делать, если нас завтра зашифруют?
Ответы — в новом исследовании от «Инфосистемы Джет», основанном на опыте расследования, реагирования и ликвидации более чем 100 крупных инцидентов за 2023–2025 годы.
В исследовании:
▫️почему шифрование и разрушение инфраструктуры остаются основными сценариями атак
▫️какие техники используют злоумышленники, чтобы дольше оставаться незамеченными
▫️какие недостатки инфраструктуры чаще всего приводят к успешным атакам
▫️практические рекомендации по повышению киберустойчивости и восстановлению после атак
🔹Подробности в исследовании
Ответы — в новом исследовании от «Инфосистемы Джет», основанном на опыте расследования, реагирования и ликвидации более чем 100 крупных инцидентов за 2023–2025 годы.
В исследовании:
▫️почему шифрование и разрушение инфраструктуры остаются основными сценариями атак
▫️какие техники используют злоумышленники, чтобы дольше оставаться незамеченными
▫️какие недостатки инфраструктуры чаще всего приводят к успешным атакам
▫️практические рекомендации по повышению киберустойчивости и восстановлению после атак
🔹Подробности в исследовании
❤6👍3🔥3