Блог Сергея Попова
177 subscribers
140 photos
4 videos
143 links
Блог создателя codeby
Download Telegram
На какой стороне ты: собирать ОС с нуля или взять готовый дистрибутив?

Одни берут минимальный базовый дистрибутив и ставят каждый пакет вручную. Знают каждую зависимость, каждый сервис в сети, каждый конфиг. Система легче, поверхность атаки меньше, а пока собираешь, разбираешься в устройстве ОС глубже любого курса.

Другие ставят Kali или Parrot: сотни инструментов уже собраны и протестированы мейнтейнерами. Время на сборку ядра и отладку драйверов лучше вложить в изучение техник. Профессионализм измеряется не тем, как ты скомпилировал систему, а тем, что ты с ней делаешь.

🔧 Любопытно: те, кто прошёл через ручную сборку хотя бы раз, потом всё равно возвращаются к готовому. Но опыт никуда не девается.

Твой вариант в теме →
От 200 до 300 тысяч на руки за то, чтобы первым разбирать свежие CVE.

METASCAN ищет пентестера-исследователя в R&D. Это не поток «просканируй периметр заказчика и напиши отчёт» — здесь работа начинается там, где готовых инструментов ещё нет.

Что делать. Исследовать неизученные сервисы и приложения, писать PoC и сигнатуры под новые CVE, собирать Nuclei-шаблоны, NSE-скрипты и модули, встраивать всё это в инфраструктуру. Плюс тесты и документация, потому что ваш инструмент потом будут запускать другие люди.

Что нужно. Опыт в Pentest, Bug Bounty или Red Team от трёх лет, Linux на уровне администратора, глубокое понимание TCP/IP, DNS, HTTP, TLS, SSH, SMB, RDP, уверенный Python 3, Docker, OWASP и MITRE ATT&CK. Плюсом будут Go, Java, Lua или Ruby и участие в open-source.

Условия. Senior, удалёнка, компания московская. Вилка названа прямо в карточке, а не «по итогам собеседования»: 200 000 — 300 000 ₽ на руки.

Отдельно отметим: на доске сейчас 377 вакансий, и подобных ролей, где вам платят за исследование, а не за прогон сканера по чек-листу, единицы.

Описание и кнопка отклика здесь

Если стек ваш, но ищете не вы, перешлите тому, кто ищет. Такие вакансии закрываются быстро.
Ты за «бейся сам, пока не поймёшь» или за «спроси через час, не трать день»?

Одни говорят: только многочасовой тупик формирует навык. Подсказали вектор, значит, ты запомнил ответ, но не научился думать. В реальном пентесте никто не покажет, куда копать.

Другие отвечают: час без прогресса, иди в чат. Практик не даст готовый ответ, а направит. Время конечно, и полдня на одном задании это не упорство, а потеря ресурса.

Риск у обеих сторон: первая может выгореть и бросить курс, вторая набрать галочки без глубины. Где именно обучение превращается во фрустрацию, каждый чувствует по-разному.

Где твоя черта?
На чём ты пишешь свои низкоуровневые инструменты и почему остановился именно на этом?

Шеллкод, драйвер, парсер бинарного формата: каждый раз один и тот же выбор. Одни садятся за ассемблер: полный контроль, каждый байт на месте, и сам процесс доставляет удовольствие, даже если времени уходит втрое больше. Другие берут C, Rust или Python с ctypes и считают, что лишняя сложность не оправдана, если результат тот же.

Граница размыта. Инъекция в чужой процесс, ручная подготовка опкодов: тут без ассемблера тяжело. Но тот же C даёт почти такой же контроль, а код читается через неделю без боли.

Ассемблер, C, Rust: покажи свой стек
Что ты автоматизировал, а что до сих пор делаешь руками?

Сбор логов, бэкапы, деплой, проверка конфигов: у каждого свой набор рутины. Часть задач уходит в скрипт один раз и забывается навсегда. Часть живёт в ручном режиме годами, и это осознанный выбор.

Граница у всех разная. Кто-то сэкономил час в неделю одним коротким пайплайном. Кто-то потратил два дня на скрипт ради задачи, которая возникает раз в квартал.

Один абзац: одна задача в скрипте, одна на руках.

Покажи свою границу рутины
Что реально помогло тебе получить первый оффер в пентест: сертификат, практика или что-то третье?

Вакансии говорят разное. Одни просят eJPT или CEH, другие хотят CTF-райтапы и баг-баунти. Логика у каждой стороны своя: сертификат доказывает, что ты прошёл программу и сдал экзамен. Практика доказывает, что ты умеешь находить реальные баги.

Но вот ключевой момент: если HR фильтрует резюме по наличию бумажки, твои райтапы никто не увидит. Если не фильтрует, деньги на сертификат потрачены зря.

Бюджет на одно. Время на одно.

Бумажка или баги: на что ставишь?
Ты закрываешь дыру мониторингом и 802.1X или идёшь выбивать бюджет на замки?

Утро понедельника: на коммутаторе в коридоре всплывает неизвестный MAC. Порт торчит за фальшпанелью, камер нет. Охрана разводит руками: «Мы за двери отвечаем, розетки не наше дело».

Сетевая сторона: без NAC и port security ты узнаёшь о чужом устройстве случайно. Тихий сниффер мониторинг вообще не покажет.

Физическая сторона: даже если поднимешь 802.1X, любой с пропуском в здание воткнёт железку обратно. Заглушки на порты, СКУД на серверную, замки на патч-панели: всё это деньги и согласование с АХО, которое считает проблему «вашей айтишной темой».

Тупик: сетевые меры не работают без физических, а физические не согласуют, пока не случится что-то громкое.

Кто прав? Рассуди →
Ты ставишь минимум и выкатываешь быстрее, или тратишь часы на hardening?

Свежий сервер, стандартный образ провайдера, root по SSH на 22-м порту. Через четыре часа на нём должен работать сервис. Отдельный пользователь, ключи, firewall, автообновления: это базовый набор, его делают почти все. А дальше начинаются расхождения.

Одни ставят fail2ban и считают, что хватит. Другие сразу тянут auditd, отправку логов наружу, мониторинг целостности. Третьи разворачивают SELinux в enforcing и пишут профили под конкретный сервис. Каждый шаг съедает время: три часа на hardening, и на отладку сервиса остаётся один.

🔒 Голый конфиг или опоздавший сервис: выбирать придётся.

Ответить в треде →
Ты доверяешь свои пароли чужому серверу или копируешь базу вручную?

Классический момент: браузерные пароли пора переносить в нормальный менеджер. Облако синхронизирует всё за секунду, но база лежит у провайдера. Ты контролируешь только мастер-пароль, остальное на доверии.

Локальная база (KeePass и форки) никуда не уходит без твоего ведома. Зато забыл скопировать файл на телефон перед поездкой: сидишь без паролей. Потерял единственную копию: конец.

Одни после утечек у облачных менеджеров ушли в офлайн. Другие считают, что клиентское шифрование делает серверную утечку бесполезной для атакующего.

Облако или копия вручную?
Твоя специализация в ИБ платит меньше, чем разработка?

Пентестеры говорят: пять лет опыта, а бэкенд-разработчик того же стажа получает заметно больше. Те, кто ушёл в AppSec или incident response, возражают: доход догнал и перегнал соседние треки. Третьи вообще считают сравнение бессмысленным: рынок слишком разный по городам.

Публичные зарплатные данные усреднены до бесполезности. Реальную картину могут собрать только сами люди из индустрии. В теме простой шаблон: специализация, грейд, соотношение с разработчиками рядом. Без точных цифр.

Одна строка, анонимно
❤1
Какой путь в ИБ ты бы выбрал на его месте?

28 лет, не из IT. Два часа в будни, шесть в выходной. Kali стоит, пара комнат на TryHackMe пройдена, половина книги по сетям. Бюджет: 30 000 в месяц или ноль.

Три направления: пентест, SOC-аналитик, appsec. Каждое требует разного за первые полгода, и каждое по-разному оценивается работодателем, когда вместо опыта ты приносишь лабы и CTF.

Вопрос не «что интереснее», а что реалистично закрыть за 12 месяцев с такими вводными и выйти на первую позицию.

Спрогнозируй его результат через год
С чего начнёшь, если конфиг чужой, документации нет, а ИИ отключён?

Nginx, четыре виртуальных хоста, один перестал отдавать статику. Коллега уволился. В логе open() failed (2: No such file or directory): сервер ищет файл в /var/www/project3/static/, а на диске он лежит в /var/www/project3/assets/static/. Три хоста подключают общий сниппет через include, четвёртый дублирует директивы вручную.

Казалось бы, поправь root или alias и перезапусти. Но каждый рестарт роняет WebSocket-сессии на соседнем хосте. У тебя 15 минут до планёрки. Гуглить можно, спросить нейросеть нельзя.

Задача не про синтаксис Nginx. Она про порядок: что открыть первым, как убедиться, что фикс не сломает остальные три хоста, и когда хватит проверять.

15 минут, чужой конфиг: твой план?
Forwarded from Hacker Lab
Команда HackerLab заняла 4 место на Кибербитве GIS DAYS 2026!

30 сентября и 1 октября в Санкт-Петербурге и Москве, на площадке VK Play Arena, в рамках форума по информационной безопасности GIS DAYS 2026 прошла «Киберарена» — киберполигон от компании «Газинформсервис».

🎇В соревнованиях приняли участие 8 сильнейших команд из стран СНГ, а мы были в их числе.

Формат был максимально приближен к реальным сценариям. Четыре независимые инфраструктуры:
Банк • Нефтегаз • Университет • Госсектор

Команды Red Team самостоятельно выбирали полигон, определяли момент атаки и проходили сценарии, построенные вокруг этапов Cyber Kill Chain. Параллельно команды Blue Team расследовали происходящее в инфраструктуре и восстанавливали цепочку событий.

🏆По итогам двух дней соревнований команда HackerLab заняла 4 место.

Поздравляем нашу команду с достойным результатом!

Спасибо организаторам — «Газинформсервис» и всей команде GIS DAYS за крутой полигон и отличную организацию, а командам-соперникам за достойную борьбу.

Вернёмся за медалями! 🚗
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3❤1🔥1
С чего ты начинал разбираться в E2EE: с теории или сразу в код?

Задача простая: два пользователя обмениваются заметками, сервер не видит содержимое. Не Signal, не мессенджер, просто шифрованный блокнот.

Одни говорят: без понимания ECDH, KDF и обмена ключами любой криптографический код опасен. Сначала учебник, потом клавиатура.

Другие отвечают: бери libsodium, читай документацию, собирай прототип. Хороший API защитит от большинства ошибок, а теорию подтянешь, когда упрёшься в непонятное.

Оба пути звучат разумно. Оба имеют цену: месяцы чтения без строчки кода или неправильно использованные примитивы.

Учебник или прототип первым?
Ты учишься в контейнере или поставил систему целиком?

Контейнер подкупает: поднял образ, получил инструменты, основную систему не тронул. Откатил и забыл. Но стоит дойти до raw-сокетов, проброса USB или работы с сетевым стеком напрямую, начинаются костыли.

Полноценная установка на железо или в виртуалку снимает эти ограничения. Взамен забираешь время: настройка, драйверы, отдельный диск.

Автор пока сидит в контейнере, но уже ловит странности с сетевыми утилитами и думает о переезде.

Где упёрся ты?
Ты до сих пор работаешь из контейнера или уже переехал на железо?

Пока решаешь лабы, Docker закрывает всё: поднял образ, порешал, выбросил. Чисто и быстро. Но когда начинаются реальные задачи, одни говорят: контейнера хватает навсегда, окружение собирается за минуту и не засоряет систему. Другие отвечают: проброс USB и Wi-Fi-адаптеров на железе стабильнее, оверхеда нет, и «когда дойдёт до дела, сам поймёшь».

Вопрос не в том, что удобнее сейчас. Вопрос в том, упрёшься ли ты в стену, когда задачи станут сложнее, и придётся переезжать в последний момент.

Docker или железо: где твоя стена?
На чьей ты стороне и почему? Опиши случай, когда фундамент спас (или когда ИИ-подсказка оказалась достаточной).

Спор, который всё чаще слышу в чатах и на созвонах. Две позиции, обе с аргументами.

Твой вариант в теме →
Ты за онлайн-песочницу или за локальную виртуалку?

Файл подозрительный, запускать на основной машине нельзя. Дальше два лагеря.

Одни загружают в ANY.RUN: минута, и на экране дерево процессов, сетевые запросы, реестр. Никакой настройки, файл крутится на чужой инфраструктуре.

Другие поднимают одноразовый снапшот в VirtualBox, цепляют Procmon и Wireshark, гоняют файл руками. Полный контроль, ничего не утекает наружу.

Но у каждого подхода дыра: малварь умеет распознавать облачный гипервизор и молчать, а неаккуратно настроенная сеть виртуалки подставляет хост.

Спорим на форуме →