ch
Feedback
Управление Уязвимостями и прочее

Управление Уязвимостями и прочее

前往频道在 Telegram

Анализ защищённости, безопасное конфигурирование ИТ-систем, автоматизация связанных ИБ-процессов. Рег. номер РКН: 6841152413 Другие каналы: @avleonovlive, @avleonovcom Личка: @leonov_av

显示更多

📈 Telegram 频道 Управление Уязвимостями и прочее 的分析概览

频道 Управление Уязвимостями и прочее (@avleonovrus) 俄语 语言赛道中的 是活跃参与者。目前社区聚集了 11 915 名订阅者,在 技术与应用 类别中位列第 10 212,并在 俄罗斯 地区排名第 54 162

📊 受众指标与增长动态

невідомо 创建以来,项目保持高速增长,吸引了 11 915 名订阅者。

根据 02 九月, 2026 的最新数据,频道保持稳定运转。过去 30 天订阅人数变化为 118,过去 24 小时变化为 7,整体触达仍然可观。

  • 认证状态: 未认证
  • 互动率 (ER): 平均受众互动率为 15.96%。内容发布后 24 小时内通常能获得 6.27% 的反应,占订阅者总量。
  • 帖子覆盖: 每篇帖子平均可获得 1 901 次浏览,首日通常累积 747 次浏览。
  • 互动与反馈: 受众积极参与,单帖平均反应数为 8
  • 主题关注点: 内容集中在 cve-2026, microsoft, эксплуатация, вендор, cve-2025 等核心主题上。

📝 描述与内容策略

作者将该频道定位为表达主观观点的平台:
Анализ защищённости, безопасное конфигурирование ИТ-систем, автоматизация связанных ИБ-процессов. Рег. номер РКН: 6841152413 Другие каналы: @avleonovlive, @avleonovcom Личка: @leonov_av

凭借高频更新(最新数据采集于 03 九月, 2026),频道始终保持新鲜度与高覆盖。分析显示受众积极互动,使其成为 技术与应用 类别中的关键影响点。

11 915
订阅者
+724 小时
+1127 天
+11830 天
吸引订阅者
九月 '26
九月 '26
+35
在2个频道中
八月 '26
+205
在5个频道中
Get PRO
七月 '26
+245
在4个频道中
Get PRO
六月 '26
+327
在3个频道中
Get PRO
五月 '26
+444
在6个频道中
Get PRO
四月 '26
+708
在5个频道中
Get PRO
三月 '26
+656
在2个频道中
Get PRO
二月 '26
+328
在8个频道中
Get PRO
一月 '26
+188
在6个频道中
Get PRO
十二月 '25
+255
在8个频道中
Get PRO
十一月 '25
+212
在8个频道中
Get PRO
十月 '25
+195
在5个频道中
Get PRO
九月 '25
+221
在5个频道中
Get PRO
八月 '25
+174
在7个频道中
Get PRO
七月 '25
+328
在13个频道中
Get PRO
六月 '25
+315
在4个频道中
Get PRO
五月 '25
+179
在5个频道中
Get PRO
四月 '25
+200
在8个频道中
Get PRO
三月 '25
+264
在21个频道中
Get PRO
二月 '25
+446
在3个频道中
Get PRO
一月 '25
+217
在2个频道中
Get PRO
十二月 '24
+449
在10个频道中
Get PRO
十一月 '24
+343
在7个频道中
Get PRO
十月 '24
+354
在10个频道中
Get PRO
九月 '24
+934
在9个频道中
Get PRO
八月 '24
+361
在8个频道中
Get PRO
七月 '24
+468
在11个频道中
Get PRO
六月 '24
+317
在11个频道中
Get PRO
五月 '24
+438
在5个频道中
Get PRO
四月 '24
+478
在8个频道中
Get PRO
三月 '24
+535
在10个频道中
Get PRO
二月 '24
+392
在7个频道中
Get PRO
一月 '24
+396
在8个频道中
Get PRO
十二月 '23
+416
在5个频道中
Get PRO
十一月 '23
+171
在5个频道中
Get PRO
十月 '23
+204
在5个频道中
Get PRO
九月 '23
+401
在0个频道中
Get PRO
八月 '23
+690
在0个频道中
Get PRO
七月 '23
+122
在0个频道中
Get PRO
六月 '23
+211
在0个频道中
Get PRO
五月 '23
+221
在0个频道中
Get PRO
四月 '23
+475
在0个频道中
Get PRO
三月 '23
+155
在0个频道中
Get PRO
二月 '23
+86
在0个频道中
Get PRO
一月 '23
+136
在0个频道中
Get PRO
十二月 '22
+49
在0个频道中
Get PRO
十一月 '22
+85
在0个频道中
Get PRO
十月 '22
+45
在0个频道中
Get PRO
九月 '22
+357
在0个频道中
日期
订阅者增长
提及
频道
03 九月+6
02 九月+9
01 九月+20
频道帖子
В прошлое воскресенье мы сходили семьёй на экскурсию в музей-квартиру художника Аполлинария Васнецова. Если Виктора Васнецова
В прошлое воскресенье мы сходили семьёй на экскурсию в музей-квартиру художника Аполлинария Васнецова. Если Виктора Васнецова, автора "Трёх богатырей", "Алёнушки" и "Ивана-царевича на Сером Волке", знают практически все, то его младший брат и ученик Аполлинарий сегодня известен гораздо меньше. Он был художником-пейзажистом, графиком, театральным художником и исследователем старой Москвы. Работал в разных техниках, в некоторых пейзажах заметно влияние французских импрессионистов. Мне больше всего понравились работы Васнецова, выполненные в технике карандашного рисунка (он использовал мягкий итальянский карандаш), поверх которого наносил цвет акварелью. Получается очень своеобразная, почти комиксная эстетика - такие картины интересно долго разглядывать.Особенно выделяются два цикла. 🔹 Цикл "Моя Родина" - девять работ с видами села Рябово и его окрестностей, где прошло детство художника. Среди них "Начало мая. Рябово", "Осень. Вид из окна столовой. Рябово", "Наш дом. Рябово". Отец Аполлинария, Михаил Васнецов, был священником. Васнецовы происходили из старого вятского рода священнослужителей. У Михаила и его жены было шестеро сыновей, Аполлинарий был четвёртым ребёнком. В 1866 году умерла его мать, а в 1870 году - отец. В 14 лет Аполлинарий остался сиротой. Его старшему брату Виктору тогда было 22 года. Он уже жил в Петербурге, учился в Академии художеств и начинал самостоятельную жизнь художника. Именно Виктор взял на себя заботу о младшем брате. В 1872 году Аполлинарий переехал к нему в Петербург, а в 1878 году - в Москву, где уже полностью посвятил себя искусству. 🔹 Цикл "Старая Москва" - более ста работ, в которых Васнецов реконструировал облик древней столицы. Он изучал старинные планы, летописи, миниатюры, гравюры и археологические материалы. Поэтому на его картинах рядом могут оказаться давно исчезнувшие здания и сохранившиеся до наших дней. Примеры работ: "Старая Москва. Улица в Китай-городе начала XVII века", "Москва конца XVII столетия. На рассвете у Воскресенских ворот", "Всехсвятский каменный мост. Москва конца XVII века", "Гонцы. Ранним утром в Кремле", "Москва конца XVII столетия. Возвращение царя с охоты", "Книжные лавочки на Спасском мосту", "Кремль при Иоанне III", "На Крестце в Китай-городе" и "Пушечно-литейный двор на р. Неглинной". При этом Васнецов изображал не только архитектуру, но и повседневную жизнь: торговцев, прохожих, повозки, людей, занятых своими делами. Также в экспозиции представлен буфет и другие предметы мебели, сделанные по проекту Васнецова в мастерской "Кустарного музея". Я сразу вспомнил прерафаэлитов и движение "Arts and Crafts", где художники стремились распространить искусство на мебель, ткани, обои и другие предметы быта. У Васнецова был другой контекст, но интерес к народному искусству, орнаменту и декоративным формам кажется мне очень созвучным. Три комнаты воссоздают обстановку квартиры Аполлинария Васнецова, в которой он прожил последние тридцать лет жизни - с 1903 по 1933 год. Здесь можно составить представление о том, как выглядели доходные дома начала XX века и как был устроен быт московского художника и профессора (с 1901 по 1918 год Васнецов преподавал в "Московском училище живописи, ваяния и зодчества"). ➡️Ⓜ️ MAX | @avleonovrus #offtopic #родительство #art #museum #Moscow #history #АполлинарийВаснецов #ВикторВаснецов #TretyakovGallery #RussianMuseum #MoscowSchoolOfPainting #PreRaphaelites #ArtsAndCrafts

2
Прочитал статью Игоря Панарина, руководителя направления анализа защищенности инфраструктуры ДИБ РАНХиГС, "Темные паттерны в
Прочитал статью Игоря Панарина, руководителя направления анализа защищенности инфраструктуры ДИБ РАНХиГС, "Темные паттерны в управлении уязвимостями: как метрики ломают безопасность". Весьма полезная статья о том, как выбор простых, но неоптимальных метрик для VM приводит к выхолащиванию всего процесса. ИБ-команда начинает оптимизировать показатели, а не снижать реальный риск для критичных систем организации. По мнению автора, зрелость VM-процесса заключается в способности отличать формальное улучшение показателей от реального снижения риска. В статье приводятся пять примеров тщеславных метрик-ловушек: 1️⃣ Если сделать снижение общего количества уязвимостей (с разбивкой на высокий, средний и низкий уровень критичности) главной целью, команда начинает закрывать простые и дешёвые в устранении уязвимости (например, в тестовом контуре) ради красивой динамики, обходя уязвимости, которые устранять неудобно (например, уязвимость среднего уровня на периметре или в проде). В итоге остаются опасные пути атаки до критичных систем. 2️⃣ Фиксированные SLA на устранение уязвимостей по уровню CVSS создают дисциплину и понятные правила, но не учитывают контекст уязвимости в конкретной инфраструктуре (доступность сервиса из Интернет, связь актива с ключевым бизнес-процессом, существование компенсирующих мер, факты эксплуатации уязвимости в реальных атаках, достижимость из других сегментов, цену компрометации и т.д.). В результате команда спорит по поводу CVSS-скоров, переводит уязвимости в исключения, внедряет самые быстрые исправления (а не правильные и надёжные). Формально регламент может соблюдаться, но это не означает, что реальный риск снижается. 3️⃣ Когда целью становится, например, устранение 95% найденных уязвимостей, уязвимости превращаются в объекты статистического учёта. Команда начинает устранять их формально, маскировать временными мерами или переводить в исключения, чтобы улучшить показатель. Если команда расширяет покрытие, находит новые активы и ранее неучтённые уязвимости, доля устранённых уязвимостей снижается. Если гонится за формальным устранением - показатель улучшается. В итоге честная работа выглядит хуже удобной. 4️⃣ Статичный дашборд без временной динамики показывает только текущее состояние и не отражает, как долго существует уязвимость. Если проблема месяцами не решается, это чаще говорит о системном сбое процесса: размытой зоне ответственности, отсутствии владельца актива, непонимании бизнесом цены откладывания или постоянном обходе командой сложных задач. Без учёта времени такие проблемы остаются незаметными. Необходимо учитывать срок жизни проблемы, скорость реакции, повторное появление, разницу между временной мерой и корневым исправлением. 5️⃣ Отсутствие находок может означать не отсутствие проблем, а наличие слепых зон ("забытый поддомен, старый тестовый контур, неполный учёт облачных ресурсов, исключение из лицензии на сканирование, подрядчик со своей частью инфраструктуры, сервис, который никто уже не считает важным, но который всё ещё доступен извне"). Важно измерять не только найденные уязвимости, но и полноту покрытия. Настоящие риск-метрики требуют контекста - ценности и доступности актива, наличия эксплойтов (и оценки их работоспособности), признаков атак (и оценки их достоверности), связей в инфраструктуре. Автор считает более полезным смотреть на: 🔹 долю действительно опасных уязвимостей на внешнем периметре; 🔹 среднее время до устранения проблем на бизнес-критичных активах; 🔹 долю активов без сканирования; 🔹 число повторно возникающих дефектов; 🔹 количество случаев, где команда устраняет первопричину, а не просто закрывает отдельную уязвимость. В конце статьи также рассматриваются CTEM-подход, attack path-метрики и их реализация в MaxPatrol Carbon. ➡️Ⓜ️ MAX | @avleonovrus #VMprocess #VulnerabilityManagement #VulnerabilityRemediation #CVSS #CTEM #AttackPath #Metrics #VanityMetrics #PositiveTechnologies #MaxPatrol #Carbon
606
3
На прошлой неделе на Хабре опубликовали статистику по трендовым уязвимостям первой половины 2026 года по версии Positive Tech+5
На прошлой неделе на Хабре опубликовали статистику по трендовым уязвимостям первой половины 2026 года по версии Positive Technologies. За этот период мы отнесли к трендовым 17 уязвимостей. Большая часть этих уязвимостей касается продуктов Microsoft, в первую очередь стандартных компонентов Windows. В первой половине года мы не зафиксировали трендовых уязвимостей в отечественных решениях. Первая трендовая уязвимость в отечественном продукте (ViPNet Client) была добавлена в июле. 🔻 Из 17 трендовых уязвимостей для 16 есть зафиксированные признаки эксплуатации в атаках, для одной - публичные эксплоиты (но пока нет признаков эксплуатации). 🔻 По типам уязвимостей большая часть может привести к выполнению произвольного кода (7) и повышению привилегий (7). 🔻 Десять уязвимостей были обнаружены в продуктах Microsoft (58%). Из них: ▪️ Три уязвимости касаются повышения привилегий. К ним относятся уязвимости в Microsoft Defender (CVE-2026-41091), Microsoft Desktop Window Manager (CVE-2026-21519) и Windows Remote Desktop Services (CVE-2026-21533). ▪️ Одна уязвимость выполнения произвольного кода в продукте Microsoft, эксплуатирующаяся через непосредственное взаимодействие с сетевым хостом, в Microsoft SharePoint (CVE-2026-20963). ▪️ Две уязвимости, связанные с XSS-атаками, в Microsoft Exchange (CVE-2026-42897) и Microsoft SharePoint Server (CVE-2026-32201). ▪️ Ещё одна уязвимость связана с раскрытием критичной информации в Desktop Window Manager (CVE-2026-20805). ▪️ Три уязвимости в продуктах Microsoft и в стандартных компонентах Windows, которые могут эксплуатироваться в фишинговых атаках. Это уязвимости удалённого выполнения кода, подразумевающие взаимодействие со зловредными файлами, в Windows Shell (CVE-2026-21510), Microsoft Office (CVE-2026-21509) и Microsoft Word (CVE-2026-21514). 🔻 Уязвимость выполнения кода в Adobe Reader (CVE-2026-34621) также может использоваться в фишинговых атаках. 🔻 Четыре уязвимости приводят к повышению привилегий в Linux-системах. Все они касаются непосредственно ядра Linux (CVE-2026-31431, CVE-2026-43284, CVE-2026-43500, CVE-2026-46300). 🔻 Одна уязвимость ставит под угрозу сетевую безопасность организации. Это уязвимость выполнения произвольного кода в PAN-OS (CVE-2026-0300). 🔻 Ещё одна уязвимость позволяет злоумышленникам скомпрометировать ПО, разрабатываемое в компании. Это уязвимость выполнения произвольного кода в Apache ActiveMQ (CVE-2026-34197). 🗒 Полный отчёт Vulristics ➡️Ⓜ️ MAX | @avleonovrus #PositiveTechnologies #TrendVulns #втрендеVM #Microsoft #Windows #MicrosoftDefender #DWM #RemoteDesktop #SharePoint #SharePointServer #Exchange #WindowsShell #MicrosoftOffice #MicrosoftWord #Adobe #AcrobatReader #Linux #LinuxKernel #PanOS #PaloAlto #Apache #ApacheActiveMQ #ActiveMQ #ViPNetClient #VipNET #XSS #RCE #EoP #PrivilegeEscalation #phishing #Vulristics
732
4
Про уязвимость Remote Code Execution - Zimbra Collaboration (CVE-2026-73570). Zimbra Collaboration - это пакет программного о
Про уязвимость Remote Code Execution - Zimbra Collaboration (CVE-2026-73570). Zimbra Collaboration - это пакет программного обеспечения для совместной работы, включающий почтовый сервер и веб-клиент. По функциональности Zimbra Collaboration является аналогом Microsoft Exchange. Уязвимость позволяет неаутентифицированному злоумышленнику отправлять специально сформированные SMTP-запросы, которые могут привести к выполнению произвольных команд операционной системы с правами пользователя zimbra. Уязвимость вызвана отсутствием корректной очистки ("sanitization") непроверенных входных данных при обработке данных для формирования SNMP-уведомлений. Для эксплуатации уязвимости требуется, чтобы на сервере был установлен опциональный пакет zimbra-snmp, включена опция SNMP-notifications и запущена служба swatchdog. При успешной эксплуатации уязвимости злоумышленник получает возможность установить вредоносное ПО, закрепиться в системе и использовать скомпрометированный сервер для дальнейшего доступа к внутренней инфраструктуре организации. Кроме того, злоумышленник может получить несанкционированный доступ к корпоративной переписке и другим данным, хранящимся в системе, а также нарушить работу связанных с Zimbra сервисов и бизнес-процессов. 👾 Эксперты CERT Polska сообщили об эксплуатации уязвимости в реальных атаках 17 августа. Они рекомендовали проверить /var/log/zimbra.log на наличие вредоносных команд, а также файлы, созданные за последние 30 дней пользователем zimbra, в каталогах: /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/, /tmp/. Уязвимость была добавлена в каталог CISA KEV 21 августа. 🛠 Публичные эксплоиты доступны на GitHub с 24 августа. Как сообщает исследователь Gabriel P. Lipski в описании эксплоита, в рамках атаки неаутентифицированный злоумышленник подключается к SMTP-порту (25, 465 или 587) и отправляет стандартную SMTP-сессию с внедрённой командой в RCPT TO. Zimbra записывает эти данные в журнал /var/log/zimbra.log независимо от того, был ли запрос принят или отклонён. Далее процесс swatchdog автоматически ищет в журнале строки, соответствующие определённому шаблону, извлекает из строки параметр, на который воздействовал злоумышленник, и передаёт его в shell-скрипт отправки SNMP-уведомления без какой-либо санитизации. Таким образом, этот shell-скрипт выполняет команду злоумышленника на хосте от имени пользователя ОС zimbra. ⚙️ Для устранения уязвимости обновите Zimbra до версии 10.1.20 или выше. В качестве компенсирующих мер можно отключить SNMP-notifications, остановить службу swatchdog, удалить пакет zimbra-snmp и ограничить SMTP-соединения. 🌐 Shadowserver по состоянию на 30 августа отслеживает 5 326 потенциально уязвимых хостов, из них 172 в России. Также эксперты Shadowserver зафиксировали 24 августа компрометацию 274 хостов. ➡️Ⓜ️ MAX | @avleonovrus #Zimbra #SMTP #SNMP #CERTPolska #CISA #CISAKEV #Shadowserver #swatchdog
796
5
Большая подборка Tech-каналов в новой папке. Тематики каналов: карьера и профессиональное развитие, программирование и IT-раз
Большая подборка Tech-каналов в новой папке. Тематики каналов: карьера и профессиональное развитие, программирование и IT-разработка, JavaScript и frontend, UX/UI и дизайн, искусственный интеллект и нейросети, промптинг и применение AI в бизнесе, Data Science и машинное обучение, кибербезопасность и управление уязвимостями, IT-бизнес и предпринимательство, автоматизация бизнеса, цифровые и креативные технологии, GameDev и R&D. Выбирайте понравившиеся каналы или подписывайтесь сразу на все: https://t.me/addlist/NSID-84iVPBlMDBi ➡️Ⓜ️ MAX | @avleonovrus #IT #Programming #SoftwareDevelopment #AI #MachineLearning #DataScience #Cybersecurity #PromptEngineering #UX #Business
835
6
В субботу мы сходили семьёй на экскурсию в обновлённый павильон "Пчеловодство" на ВДНХ. Теперь это площадка Государственного
В субботу мы сходили семьёй на экскурсию в обновлённый павильон "Пчеловодство" на ВДНХ. Теперь это площадка Государственного биологического музея имени К. А. Тимирязева, на которой работает выставка "Жужжащий мир", посвящённая насекомым и паукообразным. Там они представлены как в засушенном виде, так и в живом - в террариумах, а также в виде увеличенных детальных макетов и мультимедийных инсталляций. В детстве я очень увлекался биологией маленьких существ: муравьёв, жуков, кузнечиков, бабочек, стрекоз, пауков, сороконожек, червей и брюхоногих. 🙂 Это вызывало во мне живейший интерес - даже больше компьютеров и программирования. Мне было не лень ходить в читальный зал библиотеки, чтобы выписывать из энциклопедий подробности о том, как и что у этих созданий устроено. А школьный учебник по биологии на соответствующие темы я загодя тщательно штудировал. Ну и, конечно, летом на природе днями напролёт наблюдал за этим удивительным миром. 😇 Поэтому для меня такие музеи - настоящее возвращение в детство. Здорово, что теперь в Москве есть место, где жизнь насекомых настолько наглядно, подробно и качественно представлена. 👍 На экскурсии особенно запомнились два момента из пчеловодства, о которых я раньше не знал: 🔹 Почему дымарь успокаивает пчёл? Дым вызывает у пчёл реакцию, связанную с возможным пожаром: они начинают набирать мёд в медовый зобик, готовясь покинуть улей. Одновременно дым мешает передаче тревожных химических сигналов между пчёлами, поэтому коллективная защитная реакция ослабевает. А популярное объяснение, что наполненная мёдом пчела не может согнуться и ужалить, не подтверждается: исследования показывают, что дым не мешает пчёлам сгибать брюшко и выдвигать жало. 🔹 Почему в рамках с медовыми сотами, которые пасечник вынимает из улья, нет ячеек с личинками пчёл? Чтобы в ячейке появилась личинка, матка сначала должна отложить в ячейку яйцо. Поэтому пчеловод может установить между гнездовой частью улья и медовыми корпусами специальную разделительную решётку - решётку Ганемана. Размер отверстий подобран так, что рабочие пчёлы свободно проходят через неё, а матка пройти не может. Поэтому матка не может попасть в медовые корпуса и отложить там яйца, из которых впоследствии развился бы расплод. А рабочие пчёлы свободно проходят через решётку, строят соты и заполняют ячейки мёдом. 🍯 ➡️Ⓜ️ MAX | @avleonovrus #дыбр #offtopic #ВДНХ #exhibition #museum #родительство #education #biology #entomology #beekeeping
822
7
Собираюсь принять участие в конференции IT Elements от компании Инфосистемы Джет, которая пройдёт в Москве 9-10 сентября. А к
Собираюсь принять участие в конференции IT Elements от компании Инфосистемы Джет, которая пройдёт в Москве 9-10 сентября. А конкретно в дискуссии "От сканирования на уязвимости к киберустойчивости". Сейчас она в программе стоит 9 сентября 15:00 - 16:00 в Пространстве "Информационная безопасность", но возможны изменения. 👥 Окончательный список участников согласовывается. Пока заявлены я и Ксения Павленко, руководитель Центра мониторинга и реагирования на инциденты ИБ АО "Трансмашхолдинг". Модерировать дискуссию будет Виктор Кирпаль, руководитель направления VM в Инфосистемах Джет. 💬 Есть желание обсудить ключевые вопросы управления уязвимостями: выбор VM-решения, распределение ответственности между ИТ и ИБ, роль процесса и технологий, Asset Management, выявление и приоритизацию уязвимостей, интеграции, Patch Management, метрики эффективности, киберустойчивость и перспективы VM как сервиса. В прошлом году дискуссия получилась живая и интересная, надеюсь, что и в этом году будет не хуже. Заходите на огонёк. 😉 Всего же на IT Elements будет пять треков: 🔹 Строим инфраструктуру - архитектура, миграции, новые платформы, контейнеры, облака, совместимость и перенос данных на российский стек. 🔹 Эксплуатируем сложные системы - мониторинг, observability, NOC, SRE, автоматизация, AIOps и инженерные ассистенты. 🔹 Защищаем критические системы - SOC, hardening, киберустойчивость и защита данных в условиях меняющихся угроз. 🔹 Восстанавливаем после сбоев - BCP, DR, кризисное реагирование, резервное копирование и практические учения. 🔹 Развиваем ИТ и ИБ - ИИ и автоматизация, новые роли инженеров, распределение задач между человеком и технологиями, технологическая зрелость. 🏆 Также в рамках конференции пройдёт вручение премии "Инженерное искусство". Премия для специалистов, которые создают, защищают и развивают корпоративное ИТ. Шесть номинаций: архитектор системы, инженер инноваций, инженер восстановления, инженер инфраструктуры, инженер безопасности и лидер инженерной команды. Осталось 3 дня на подачу заявок - дедлайн 31 августа. В прошлом году мне на IT Elements очень понравилось, так что весь в предвкушении. 😇 ➡️Ⓜ️ MAX | @avleonovrus #ITELEMENTS #JetInfosystems #Трансмашхолдинг #VMprocess #VulnerabilityManagement #VulnerabilityScanning #AssetManagement #PatchManagement #AIOps #SOC #NOC #SRE #BCP #DR #AI #Hardening #Cloud #Container #ITSM #CriticalInfrastructure #event
1 001
8
⚡️ Вашему вниманию предлагается папка с полезными Telegram-каналами по ИБ. Каналы в подборке посвящены практической кибербезо
⚡️ Вашему вниманию предлагается папка с полезными Telegram-каналами по ИБ. Каналы в подборке посвящены практической кибербезопасности, управлению уязвимостями, offensive security, OSINT/HUMINT, threat intelligence, анализу киберугроз и инцидентов, защите IT-инфраструктуры и актуальным вопросам ИБ. ➡️ Выбирайте понравившееся или подписывайтесь сразу на все: https://t.me/addlist/YvlhMtSZvtRhMTEy ➡️Ⓜ️ MAX | @avleonovrus #Telegram #CyberSecurity #InfoSec #OSINT #HUMINT #VulnerabilityManagement #OffensiveSecurity #PenetrationTesting #ThreatIntelligence #CyberThreats #SecurityResearch #CyberDefense #InfrastructureSecurity
914
9
Пощупал новый мессенджер WB Chat от Wildberries. Сейчас этим мессенджером можно пользоваться через веб-интерфейс и мобильные
Пощупал новый мессенджер WB Chat от Wildberries. Сейчас этим мессенджером можно пользоваться через веб-интерфейс и мобильные приложения в App Store, Google Play и RuStore. Важное преимущество по сравнению с MAX - публичные каналы можно создавать сразу без каких-либо ограничений. Правда, это будут каналы без короткого имени и без возможности ссылаться на посты. Чтобы подписаться на канал, нужно переходить по ссылке. Казалось бы, чем такие каналы отличаются от приватных? 🙄 "Публичность" канала в понимании WB Chat означает, что канал можно найти в общем поиске. 🔍🙂 Комментариев, реакций, статистики по постам пока нет. Про API пока молчок. Хорошо, что в поле ввода для поста в веб-интерфейсе можно копипастить HTML и вёрстка сохраняется. 👍 Правда, есть какой-то баг, из-за которого цифры отображаются как ссылки на IP-адреса. 😳😅 Иллюстрации для постов прикрепляются, но в веб-интерфейсе они отображаются как файлы, а в мобильном приложении постоянно крутится значок подгрузки изображения. 🤷‍♂️ Ну и оптимальное соотношение сторон для изображений непонятное - 4:5, что ли? 🧐 Хэштеги некликабельные, отображаются как текст (как и в MAX). В общем, пока это всё, конечно, малоюзабельно, но для бета-версии, имхо, норм. Здорово, что постепенно появляется конкуренция на рынке отечественных мессенджеров. Возможно, она подстегнёт команду MAX-а быстрее внедрять фичи. 😉 Будем также надеяться, что команда WB сможет аккуратно продвинуть WB Chat среди своей лояльной аудитории и он не словит столько хейта, как MAX. 🙏 Ну и ждём, запустится ли в итоге Молния. ⚡️ ➡️Ⓜ️ MAX | @avleonovrus #WBChat #Wildberries #MAXmessenger #Android #iOS #AppStore #GooglePlay #RuStore #Channels #API #HTML #mobile #competition #deWesternization #offtopic
1 446
10
Августовский Linux Patch Wednesday. Всего 3060 уязвимостей. Для сравнения, в июле было 2017. Прирост +52% и снова новый рекор
Августовский Linux Patch Wednesday. Всего 3060 уязвимостей. Для сравнения, в июле было 2017. Прирост +52% и снова новый рекорд. В Linux Kernel на этот раз 1354 уязвимости, в Chromium - 447. Для 3 уязвимостей есть признаки эксплуатации в реальных атаках: 🔻 RCE - Jenkins (CVE-2026-53435). Jenkins - сервер автоматизации разработки, используемый для сборки, тестирования и развёртывания программного обеспечения. Уязвимость позволяет удалённому аутентифицированному злоумышленнику использовать Script Console для выполнения произвольного кода и чтения файлов с контроллера Jenkins. Уязвимость была добавлена в VulnCheck KEV 15 июня и исправлена в RedOS 12 августа. 🔻 CodeInj - WordPress (CVE-2026-60137). WordPress - популярная CMS с открытым исходным кодом для создания сайтов и блогов. Уязвимость приводит к blind SQL-инъекции в ядре WordPress, которая позволяет удалённому неаутентифицированному злоумышленнику читать учётные записи и хэши паролей из базы WordPress. Далее возможно выполнение кода через загрузку вредоносного плагина. Существует множество публичных эксплоитов. Уязвимость добавлена в каталог CISA KEV 21 июля. Исправление в пакете wordpress репозитория Debian вышло 23 июля. 🔻 RCE - SPIP (CVE-2026-77647). SPIP - CMS с открытым исходным кодом для создания и совместного редактирования сайтов. Уязвимость позволяет неаутентифицированному удалённому атакующему добиться выполнения произвольного PHP-кода. Уязвимость была добавлена в VulnCheck KEV 20 августа. Исправление в пакете spip репозитория Debian вышло 18 августа. Формально в отчёте есть ещё одна активно эксплуатируемая уязвимость RCE - WinRAR (CVE-2025-8088). Уязвимость была исправлена в пакете clamav репозитория Alt Linux. Но эксплуатация возможна только в Windows, так что out of scope. Ещё для 127 уязвимостей пока нет признаков эксплуатации в реальных атаках, но есть публичные эксплоиты или признаки их существования. Из них можно выделить: 🔸 RCE - Action Pack "KindaRails2Shell" (CVE-2026-66066). Action Pack - часть Ruby on Rails, отвечающая за обработку веб-запросов, маршрутизацию и формирование ответов. Злоумышленник может загрузить в уязвимое приложение специально сформированное изображение и добиться удалённого выполнения кода. 🔸 RCE - WordPress "XSS2Shell" (CVE-2026-64638). Цепочка атак позволяет эскалировать XSS без авторизации на странице входа до выполнения произвольного PHP-кода. 🔸 CodeInj - PHP (CVE-2026-17543). Некорректное экранирование обратных слэшей в параметрах, передаваемых злоумышленником, позволяет осуществить тривиальную SQL-инъекцию в PHP. 🔸 EoP - Linux Kernel "Zapscape" (CVE-2026-64561). Уязвимость типа KVM escape позволяет злоумышленнику выйти за пределы виртуальной машины в среде KVM/x86 и выполнять команды на хосте с привилегиями root. 🔸 EoP - Linux Kernel "OVSwrap" (CVE-2026-64531), Linux Kernel "SCTPhantom" (CVE-2026-64564), Linux Kernel "Ubuntu PPPoL2TP" (CVE-2026-68398). Уязвимости позволяют локальному злоумышленнику повысить привилегии до root-а. 🔸 AuthBypass - Traefik (CVE-2026-48020). Traefik - это HTTP reverse proxy и балансировщик нагрузки. Уязвимость высокой степени опасности в middleware StripPrefix позволяет неаутентифицированному злоумышленнику обойти аутентификацию и авторизацию на уровне маршрута (route-level). 🗒 Полный отчёт Vulristics ➡️Ⓜ️ MAX | @avleonovrus #LinuxPatchWednesday #LinuxKernel #Chromium #Jenkins #WordPress #SPIP #PHP #Traefik #CISAKEV #KEV #SQLi #Exploit #Vulnerability #Vulnerabilities #Linux #CMS #RedOS #Debian #VulnCheckKEV #Vulristics #SQLInjection #KVM #KVMEscape #RubyOnRails #ActionPack #KindaRails2Shell #XSS2Shell #Zapscape #OVSwrap #SCTPhantom #UbuntuPPPoL2TP #WinRAR #ClamAV
1 314
11
Посмотрел опубликованный сегодня Указ Президента РФ № 604, который устанавливает возможность введения временного управления в
Посмотрел опубликованный сегодня Указ Президента РФ № 604, который устанавливает возможность введения временного управления в отношении имущества хозяйствующих субъектов, не обеспечивающих безопасность объектов критической инфраструктуры. Начать следует с того, что, судя по содержанию документа, в первую очередь он направлен на обеспечение физической безопасности объектов критической инфраструктуры, в том числе от атак беспилотников. Вопрос о распространении Указа на объекты критической информационной инфраструктуры (КИИ) является дискуссионным. Прямого указания на то, что Указ распространяется на КИИ, в нём нет. Кроме того, КИИ регулируется специальным законодательством. Вместе с тем отдельные объекты КИИ одновременно могут относиться к критической инфраструктуре, на которую распространяется Указ. Если Указ распространяется на КИИ, то его положения можно рассматривать в том числе с точки зрения требований к Управлению Уязвимостями: "... 1. Установить, что в случае: 🔹 непринятия или несвоевременного принятия хозяйствующим субъектом мер по обеспечению безопасности [мое примечание: в том числе мер по выявлению и устранению уязвимостей] объектов критической инфраструктуры Российской Федерации (далее - объекты критической инфраструктуры); 🔹 либо нарушения хозяйствующим субъектом требований к обеспечению их безопасности [мое примечание: в том числе требований к управлению уязвимостями], предусмотренных нормативными правовыми актами Российской Федерации и решениями органов, уполномоченных в области обеспечения безопасности объектов критической инфраструктуры; 🔹 либо создания хозяйствующим субъектом угрозы безопасности или нормальному функционированию объектов критической инфраструктуры [мое примечание: неустранённые своевременно уязвимости могут создавать такую угрозу] (в том числе в случае выявления неэффективности реализации мероприятий, непосредственно направленных на пресечение угроз нападения с использованием беспилотных воздушных судов); 🔹 либо невосстановления или несвоевременного восстановления хозяйствующим субъектом функционирования таких объектов может быть введено по решению Правительства Российской Федерации, принятому на основании поручения Президента Российской Федерации, временное управление в отношении: а) всего или части находящегося на территории Российской Федерации движимого и недвижимого имущества хозяйствующего субъекта; б) принадлежащих хозяйствующему субъекту ценных бумаг, долей в уставных (складочных) капиталах российских юридических лиц; в) имущественных прав, принадлежащих хозяйствующему субъекту. ... Под объектами критической инфраструктуры понимаются: 🔸 объекты топливно-энергетического комплекса 🔸 промышленные объекты 🔸 объекты связи 🔸 объекты коммунальной, транспортной, логистической инфраструктуры (включая транспортно-логистические комплексы) 🔸 объекты энергетики (в том числе объекты атомной энергетики) 🔸 объекты жизнеобеспечения 🔸 критически важные и потенциально опасные объекты 🔸 иные объекты, имеющие особо важное значение для обеспечения безопасности, экономической стабильности Российской Федерации и жизнедеятельности населения. ..." В целом, посмотрим, как указ будет применяться. Если за нарушение требований ИБ на КИИ будут действительно вводить временное внешнее управление, то, как по мне, это будет весьма позитивная стимулирующая мера. 🙏👍 ➡️Ⓜ️ MAX | @avleonovrus #decree604 #КИ #КИИ #ЗОКИИ #SecurityRegulations #CriticalInfrastructure
1 214
12
В субботу ходили на детскую экскурсию в музей "АТОМ" (ВДНХ). Это крупнейший в России музейно-просветительский комплекс, посвя
В субботу ходили на детскую экскурсию в музей "АТОМ" (ВДНХ). Это крупнейший в России музейно-просветительский комплекс, посвящённый атомной отрасли. Он открылся 4 ноября 2023 года и включает семь этажей, три из которых находятся под землёй (из-за ограничения по высоте ВДНХ). Постоянная экспозиция музея разделена на три части: 🔹 "Советский атомный проект" рассказывает о развитии советской атомной отрасли - от первых исследований ядерного деления и работ с ураном до создания первого реактора и атомной бомбы, испытанной в 1949 году. Отдельно показано развитие термоядерного оружия и испытание "Царь-бомбы" в 1961 году. Весьма приятно, что помимо достижений советских учёных и инженеров экспозиция показывает роль советской разведки в получении зарубежных ядерных секретов. Среди них - советские разведчики Павел Судоплатов, Леонид Квасников, Александр Феклисов, Анатолий Яцков, Владимир Барковский, Гайк Овакимян, Ян Черняк, Жорж Коваль и Семён Семёнов, а также зарубежные информаторы - Клаус Фукс, Теодор Холл, Мортон Собелл, Дэвид Грингласс и Юлиус и Этель Розенберги. Я вообще за то, чтобы разведчики активнее использовались в качестве ролевой модели в воспитании и обучении подрастающего поколения. Тут и романтика, и риск, и безоговорочное служение Отечеству. К тому же эта работа требует физической, психологической, аналитической и технической подготовки, а ещё хорошего знания языков. И с нашей темой информационной безопасности эта профессия связана очень тесно. 😉 🔹 "Время мечтать" рассказывает о развитии мирного атома и эпохе научно-технической революции 1950-1960-х годов, когда энергию атома представляли как практически неисчерпаемый источник, способный изменить жизнь человека. В экспозиции представлены макеты реализованных и нереализованных проектов, связанных с использованием ядерных технологий: Обнинской АЭС, атомных ледоколов и подводных лодок, а также атомных самолётов, вертолётов, автомобилей и космических аппаратов. 🔹 "Современная атомная промышленность" рассказывает о том, как атомные технологии меняют нашу жизнь и помогают отвечать на важнейшие вызовы: решать проблемы голода, бороться с изменением климата, поддерживать здоровье и развивать морскую логистику. Отдельная зона посвящена квантовым вычислениям и проекту "Росатома" в этой области. Посетители могут познакомиться с современными технологиями с помощью интерактивных экспонатов и мультимедийных инсталляций, а также увидеть художественную модель водо-водяного энергетического реактора (ВВЭР), которая помогает понять, как энергия деления атомного ядра превращается в электричество. Мне понравился и музей, и экскурсия. Но если поискать минусы: 🔻 Всё как-то слишком позитивно. Я что-то не увидел ничего про Чернобыльскую аварию и про аварию на химкомбинате "Маяк". Как мне кажется, важно фиксировать, что были ошибки и катастрофы, и за них была заплачена очень большая цена. А ядерные технологии - опасная область, которая требует большого внимания и аккуратности. Было бы здорово показать, какие уроки из катастроф прошлого извлекли и почему вероятность их повторения сегодня гораздо меньше. 🙏 🔻 Также не попалось на глаза ничего про роль Лаврентия Берии в атомном проекте, хотя он возглавлял Специальный комитет, который руководил советским атомным проектом, занимался организацией работ, мобилизацией ресурсов и координацией проекта. 🤷‍♂️ 🔻 Про средства доставки ядерного оружия в "Советском атомном проекте", как мне кажется, тоже не хватает информации. В любом случае музей очень интересный и полезный. Думаю, будем сюда захаживать на мероприятия. 😉 ➡️Ⓜ️ MAX | @avleonovrus #museum #exhibition #ВДНХ #МузейАтом #rosatom #nukes #history #education #kids #родительство #наука #offtopic
1 206
13
Коллеги из команды Vulners выпустили плагин nmap-vulners 2.0. Этот плагин (NSE-скрипт) превращает популярный сканер портов Nm
Коллеги из команды Vulners выпустили плагин nmap-vulners 2.0. Этот плагин (NSE-скрипт) превращает популярный сканер портов Nmap в сканер уязвимостей, работающий в режиме чёрного ящика. Достаточно запустить $ nmap -sV --script vulners <target> и получить приоритизированный отчёт по уязвимостям и эксплоитам. И всё это бесплатно и без ограничений. 🆓😉 Как именно работает этот плагин? Для поиска уязвимостей сначала определяется ПО: 🔹 Может использоваться CPE-идентификатор сервиса, определяемый самим Nmap (ключ -sV). 🔹 Если Nmap не смог определить сервис, плагин пробует определить CPE-идентификатор по сырому баннеру с помощью правил (для FTP, SMTP, SSH, MySQL, DNS, NTP, LDAP и других сервисов). С версии 2.0 Fingerprint-каталог еженедельно обновляется на основе Recog, Wappalyzer, WhatWeb, FingerprintHub и nuclei-templates. Актуальный каталог подтягивается автоматически при запуске плагина. 🔹 Если был определён HTTP-сервис, nmap-vulners пробует продетектировать веб-стек: фреймворк, CMS или версию PHP за reverse proxy. Плагин анализирует заголовки Server и X-Powered-By, cookies, заголовок страницы, meta-теги, имена файлов в script src и содержимое страницы. Всего реализовано более 700 правил. Во второй версии число HTTP path-фингерпринтов выросло с 125 до 939, при этом за счёт параллелизации время работы осталось таким же, около 6 секунд на порт. 🔹 Если продукт распознан, но версия неизвестна, выполняется один запрос к характерному файлу с информацией о версии, например /CHANGELOG.txt для Drupal или /administrator/manifests/files/joomla.xml для Joomla. Поддерживаются Concrete5, Drupal, Jira, Joomla, Apache Tomcat и WordPress. 🔹 Наконец, если сервис не удаётся никак идентифицировать, может использоваться Smart audit: сырой баннер отправляется на сервер Vulners, где определяется ПО и его версия, после чего ищутся связанные уязвимости. Это единственная платная опция! Каждый уникальный запрос стоит 1 кредит, результаты кэшируются. Число запросов ограничено параметром vulners.max_items - по умолчанию 32. Полностью отключить Smart audit можно через --script-args vulners.max_items=0. Далее данные о найденных сервисах передаются на сервер Vulners, который возвращает приоритизированный отчёт. Для каждого найденного объекта - уязвимости или эксплойта - в отчёте указываются его идентификатор, уровень критичности SEVERITY, оценки CVSS и EPSS, AI-score Vulners, флаги KEV и EXP, а также ссылка на страницу объекта на сайте Vulners. Так всё-таки, нужен ли API-ключ? 🔹 В принципе плагин может работать вообще без указания API-ключа. Но тогда детект будет идти через старый endpoint и не все данные по уязвимостям/эксплоитам будут возвращаться. 🔹 Если добавить API-ключ без кредитов, в отчёте появится флажок "EXP" для уязвимостей, а также флажок "KEV" для уязвимостей и эксплоитов. Появится колонка с EPSS-скором. Таким образом приоритизация станет более полноценной: KEV → CISA SSVC Exploitation Active → exploits → EPSS → CVSS. Поэтому ключ рекомендуется прописать. 😉 🔹 Если у API-ключа есть кредиты, то сможет работать опция Smart audit (см. выше). Установка Для установки плагина достаточно запустить однострочный скрипт. Инсталлер находит Nmap и каталог его NSE-скриптов, устанавливает актуальную версию vulners.nse и удаляет старые файлы версии 1.x. Затем запускается nmap --script-updatedb и проверяется корректность установки. Опции --user и --prefix позволяют указать каталог установки, а --uninstall удаляет плагин. При необходимости инсталлер запрашивает API-ключ Vulners, проверяет его и сохраняет в ~/.nmap/vulners.key с правами 600. ➡️Ⓜ️ MAX | @avleonovrus #Nmap #Vulners #CPE #CVSS #EPSS #KEV #exploit #API #Fingerprinting #HTTP #CMS #PHP #ReverseProxy #ApacheTomcat #WordPress #Drupal #Joomla #Jira #Nuclei #AIScore #Prioritization
1 619
14
Посмотрел, какие кейсы победителей премии Pentest award 2026 от Awillix были непосредственно связаны с уязвимостями. Подробно
Посмотрел, какие кейсы победителей премии Pentest award 2026 от Awillix были непосредственно связаны с уязвимостями. Подробности, как обычно, будут в осеннем спецвыпуске журнала "Хакер". Но общее впечатление можно составить и по краткому описанию кейсов в Хабр-статье с итогами церемонии награждения. 🔻 L3G5, победивший в номинации "AI", обнаружил схожие уязвимости в архитектуре ИИ-агентов двух крупных российских компаний, которые позволяли агентам выполнять привилегированные действия. L3G5 удалось показать, что эксплуатация этих уязвимостей в одном случае могла привести к утечке пользовательских запросов на адрес злоумышленника при анализе отравленного документа, а во втором - к раскрытию исходного кода всей агентской системы и получению доступа на запись в S3-хранилище с диалогами пользователей компании. 🔻 Хайдар Кабибо, победивший в номинации "Out of Scope", обнаружил уязвимость PhantomRPC в архитектуре Windows RPC (Remote Procedure Call), которая позволяет локально повышать привилегии до уровня SYSTEM. "Поскольку проблема связана с архитектурной уязвимостью, количество потенциальных векторов атаки фактически неограничено: любой новый процесс или служба, зависящие от RPC, могут ввести дополнительный путь повышения привилегий". Занимательно, что в Microsoft решили не заводить CVE-идентификатор для этой уязвимости. 🤷‍♂️ 🔻 Денис Горюшев, победивший в категории "Девайс", обнаружил серию уязвимостей в Bluetooth-стеке некоторого embedded-устройства крупного китайского вендора. Уязвимости находятся в процессе ответственного раскрытия. 🔻 Владимир Кононович (DrMefistO), занявший второе место в категории "Девайс", продемонстрировал возможность загрузить собственную прошивку на автомобильные сигнализации (иммобилайзеры). 🔻 Иван Глинкин, занявший третье место в категории "Девайс", продемонстрировал возможность частичного восстановления данных из криптографических USB-накопителей после заявленного производителем полного сброса устройств. 🔻 Алексей Соловьев и Никита Свешников, победившие в категории "Системный взлом (Web & Logic)", обнаружили скрытые уязвимости в Си-компонентах языка PHP. В качестве последствий упоминают SQL-инъекции и каскадную десинхронизацию данных. 🔻 Влад Дриев и Олег Лабынцев, победившие в категории "Kill Chain", продемонстрировали цепочку от total black-box до компрометации двух доменов AD и ряда целевых сервисов вне доменной инфраструктуры. Георгий Кумуржи и Даниил Мамонтов, занявшие второе место в этой категории, получили доступ из Интернета к ЛВС организации, закрепились в инфраструктуре и реализовали ряд недопустимых событий, однако из описания непонятно, о каких именно событиях идёт речь. Cotsom, занявший третье место, продемонстрировал полную цепочку компрометации кластера Kubernetes: от первоначального проникновения через внешний периметр и захвата корпоративного кластера ClearML до реализации двух независимых векторов атаки на production-инфраструктуру. Упоминаются компрометация CSI-провайдера, злоупотребление механизмами GitLab CI/CD, а также обход политик Kyverno, позволивший развернуть привилегированный pod и получить административный контроль над кластером. К сожалению, в статье с итогами вообще нет CVE/БДУ-идентификаторов. Если для уязвимостей, находящихся в процессе раскрытия (ну или отклонённых вендором), это понятно, то идентификаторы публично известных уязвимостей можно было бы и упоминать - для лучшего понимания кейсов и приоритизации устранения таких уязвимостей в инфраструктурах организаций. 😉 ➡️Ⓜ️ MAX | @avleonovrus #PentestAward #Pentest #Awillix #AI #AgenticAI #PrivilegeEscalation #DataLeakage #SourceCode #S3 #RPC #Windows #Bluetooth #Firmware #Cryptography #PHP #SQLi #Kubernetes #ContainerSecurity #GitLab #CICD #Kyverno #ClearML #AD #CVE #BDU #ResponsibleDisclosure #VulnerabilityResearch
1 294
15
Сегодня отмечали день рождения Positive Technologies. Компании исполнилось 24 года! Какой же здоровенной махиной стал PT сейч
Сегодня отмечали день рождения Positive Technologies. Компании исполнилось 24 года! Какой же здоровенной махиной стал PT сейчас. 🫣 Вроде день за днём не так заметно, а как соберёмся в одном месте - прям ух! Море людей. 2,6k+ человек! И большинство из них сильно моложе меня. 🤷‍♂️ Очень мало кого знаю лично. 😅 Когда я пришёл в компанию в 2009 году, вся компания состояла из 49 человек. И всё вертелось вокруг детектирования уязвимостей и мисконфигураций. Сейчас, конечно, куда разнообразнее. Из того раннего состава мало кто в компании остался. Очень приятно, когда пересекаемся - и по работе, и на таких мероприятиях. Праздник для меня прошёл отлично. Выступление ТОПов было оптимистичным и вдохновляющим. В развлекательной части каждый мог найти занятие по душе. Я попел в хоре, поиграл в LEGO, поучаствовал в квизе, послушал живую музыку. 😇 Ну и, конечно, вкусно покушал и пообщался с коллегами. 🙂 Позитив, с днём рождения! Желаю успешного бизнеса на много-много лет! Спасибо за праздник! 🎉 ➡️Ⓜ️ MAX | @avleonovrus #дыбр #offtopic #PositiveTechnologies #корпоратив
2 283
16
Коллеги из команды Vulners обновили утилиту Getsploit. Утилита позволяет искать публичные эксплоиты в базе данных Vulners.com
Коллеги из команды Vulners обновили утилиту Getsploit. Утилита позволяет искать публичные эксплоиты в базе данных Vulners.com. При этом поддерживается как онлайн-режим работы (поисковые запросы выполняются на сервере Vulners), так и полностью офлайн-режим (данные об эксплоитах из Vulners складываются в локальный индекс SQLite FTS5, по которому выполняется дальнейший поиск). Второй вариант, как мне кажется, наиболее интересный и выгодный. 😉 Скачивание данных выполняется одной командой getsploit --update, итоговый размер базы ~1,7 ГБ. Дальше можно искать эксплоиты локально, по CVE или полнотекстово: $ getsploit --local CVE-2024-3094 $ getsploit --local "wordpress 4.7 remote code execution" В результате получаете информацию об эксплоитах в формате: ID, Title и URL на сайте Vulners. Если использовать ключик "--mirror", то тексты найденных эксплоитов будут сохраняться в отдельные файлики. Это работает со всеми базами эксплоитов Vulners кроме githubexploit и gitee. Зачем вообще искать эксплоиты? Это может быть весьма полезно для обогащения данных по уязвимостям в вашем VM-решении и, соответственно, для более адекватной приоритизации. Если вы приоритизируете уязвимости по методике ФСТЭК, то информация об эксплоитах будет нужна для определения показателя Iat. Ну и для редтимовской работы тоже может быть весьма полезно отслеживать появление новых инструментов эксплуатации. 😉 Что почём? Один запрос на обновление getsploit расходует 10 токенов. Согласно прайс-листу, в бесплатном плане сейчас 100 запросов в месяц. Соответственно, если обновлять данные по эксплоитам раз в 3 дня, то можно пользоваться вообще бесплатно. 🆓 За $600 можно получить 600 кредитов в месяц, и этого хватит, чтобы обновлять getsploit ~ дважды в день. ➡️Ⓜ️ MAX | @avleonovrus #Getsploit #Vulners #exploit #VulnerabilityIntelligence #RedTeam #Pentest #FSTEC #Prioritization
1 904
17
Евгений Баклушин опубликовал у себя в канале результаты опроса "Что слушают ИБшники". Я слушаю очень разную музыку, но если в
Евгений Баклушин опубликовал у себя в канале результаты опроса "Что слушают ИБшники". Я слушаю очень разную музыку, но если выделить Топ-3 по категориям за всё время, то получается как-то так. 😅 🔹Топ-3 иностранных треков - Victor Torres "Quemadmodum desiderat cervus" BUXWV 92, Eza Edmond "Bahagia", Nik Kershaw "The Riddle" 🔹Топ-3 треков российских исполнителей - Александр Барыкин "Букет", Гузель Уразова "Эйтче иркэм", Пикник "Будь навсегда" 🔹Топ-3 альбома - Мельница "Дорога сна", Nightwish "Imaginaerum", Lesley Gore "Sings of Mixed-Up Hearts" 🔹Топ-3 кавера - Карелия "Место для шага вперёд", Russkaja "Wake Me Up", ГВХА Русь "Небо над водой" ➡️Ⓜ️ MAX | @avleonovrus #Music #Offtopic #Buxtehude #VictorTorres #EzaEdmond #NikKershaw #АлександрБарыкин #ГузельУразова #Пикник #Мельница #Nightwish #LesleyGore #ГруппаКарелия #Russkaja #ГВХАРусь
1 537
18
Августовский "В тренде VM": уязвимости ViPNet Client, ядра Microsoft Windows и Microsoft SharePoint. Представляю традиционную
Августовский "В тренде VM": уязвимости ViPNet Client, ядра Microsoft Windows и Microsoft SharePoint. Представляю традиционную ежемесячную подборку трендовых уязвимостей по версии Positive Technologies. В прошлом июльском выпуске была всего одна уязвимость. А в этот раз набралось четыре. 🗞 Пост на Хабре 🗒 Дайджест на сайте PT 🔻 RCE - ViPNet Client (BDU:2026-09885). Первая трендовая уязвимость в отечественном продукте с начала 2026 года. Её эксплуатацию обнаружили эксперты Positive Technologies. 🔻 EoP - NT OS Kernel (CVE-2026-42980). Уязвимость позволяет злоумышленнику повысить привилегии до уровня NT AUTHORITY\SYSTEM. 🔻 EoP - Microsoft SharePoint (CVE-2026-56164) и RCE - Microsoft SharePoint (CVE-2026-58644). Две активно эксплуатируемые уязвимости в популярной платформе для создания корпоративных сайтов, управления документами и совместной работы. 🟥 Полный список трендовых уязвимостей смотрите на портале ➡️Ⓜ️ MAX | @avleonovrus #PositiveTechnologies #TrendVulns #втрендеVM #ViPNet #ViPNetClient #ViPNetAdministrator #InfoTeCS #MFTP #DLLHijacking #PathTraversal #Itcsrvup64exe #wtsapi32dll #Donnect #ShadowRelay #PTESC #Microsoft #Windows #WindowsKernel #NTOSKernel #WMI #KernelExploit #PrivilegeEscalation #SharePoint #CVSS #CISA #CISAKEV #NVD #Mandiant #AMSI #BleepingComputer #BIT #KEV #PatchTuesday #Deserialization
1 428
19
Понравился пост Рустэма Хайретдинова про специфику работы ИБ-вендора с компаниями среднего и малого бизнеса (SMB). Примеры у
Понравился пост Рустэма Хайретдинова про специфику работы ИБ-вендора с компаниями среднего и малого бизнеса (SMB). Примеры у него про DLP и сканеры кода, что весьма ожидаемо. 😉 Но и для других продуктовых ниш, включая наш любимый инфраструктурный VM, выводы и рекомендации выглядят применимыми. Главная мысль: для выхода в SMB нужны отдельные процессы продаж и маркетинга, простой продукт с понятным ценообразованием, желательно без доплат за дополнительные функции. Длинные и сложные продажи в SMB невыгодны: "Маржа в СМБ не позволяет долго переговариваться с клиентом, поэтому продаётся такое решение по типу "бери что есть или уходи" (как бы не хотели ЛПР - лица принимающие решения - из СМБ изображать из себя "голубые фишки"). То есть если в компании просто завести новый продукт в прайс-лист, не перестроив продажи и маркетинг, ничего продаваться не будет - сейлы не будут тратить на дешёвый продукт время, маркетинговые бюджеты перетекут в более интересные и красивые мероприятия для "голубых фишек"." При этом SMB-клиент, как правило, хочет расширенную функциональность, но платить готов очень мало. Чудесная зарисовка: "Я как-то выступал на конференции 1С про аудит 1С-кода. Показывал реальные закладки, которые оставляют приходящие разработчики, чтобы без них софт не работал, был большой интерес. Люди спрашивали, сколько это стоит, я, помнил, что надо назвать самую низкую цену из возможных. Минимальный проект на сканер к этому время был 3 млн рублей и я закрыв глаза выдохнул - полмильёна. Они сказали уууу, мы такое никогда не купим. Сколько это должно стоить, чтобы вы захотели его купить - удивился я. Самый бедный сказал - пятнадцать тысяч рублей, самый зажиточный - 70 тысяч. То есть ожидания расходятся минимум на порядок." Могут ли в таких условиях SMB-компании закрыть свои потребности, не выходя за комфортный для них бюджет? Возможно, что и да, но, скорее всего, не так, как им хотелось бы. 🔹 Первый вариант - использование продуктов от вендоров "лоу-костеров", которые сознательно целятся в SMB и экономят на всём, включая разработку, и, соответственно, уступают зрелым вендорам по функциональности, в том числе базовой. Если мы говорим про VM, скорее всего, у таких вендоров будут проблемы с качеством детектирования. Это качество детектирования у них со временем вполне может подрасти. Как, впрочем, и ценник. 😉 🔹 Второй вариант - если кто-то из зрелых вендоров решит "выжечь поляну" базовых решений. В мировом VM-е такое уже проделывали Tenable с Nessus Professional. Очень крутой безлимитный продукт за символический прайс (помню, когда он стоил $1500 в год), прибыль от продаж которого, естественно, не обеспечивала устойчивое развитие экспертизы продукта. Этот демпинг финансировался за счёт энтерпрайзных решений Tenable. Десятилетиями Nessus оставался стандартом де-факто в сканировании на наличие уязвимостей, и другим вендорам обеспечить сравнимый уровень качества детектирования за сопоставимый прайс было практически нереально. Однако аттракцион невиданной щедрости не может длиться вечно. Особенно, когда он мешает продажам энтерпрайзных решений той же компании. Поэтому стоимость Nessus Professional год от года становится всё дальше от символической (сейчас уже $4790 в год), а возможности (особенно в части автоматизации) - всё более ограниченными, чтобы строить на его основе полноценный VM-процесс становилось всё менее выгодно. Возможно, удешевление разработки с помощью AI со временем приведёт к появлению действительно очень доступных и функциональных VM-решений. Но пока что попытки сэкономить неизбежно оборачиваются разного рода нюансами. 🥴 Пользуясь случаем, рекомендую подписаться на канал Рустэма Хайретдинова в MAX. Там в основном сейловые истории и мне это не особо по профилю. Но написано очень интересно - не оторвёшься. 👍 ➡️Ⓜ️ MAX | @avleonovrus #SMBmarket #B2B #sales #marketing #vendors #VulnerabilityManagement #Tenable #Nessus #AI
1 335
20
Сходили в кино на "Смешарики cквозь вселенные" по сценарию Сергея Лукьяненко. Нам с женой понравилось, дочке тоже. 🙂 Приколь
Сходили в кино на "Смешарики cквозь вселенные" по сценарию Сергея Лукьяненко. Нам с женой понравилось, дочке тоже. 🙂 Прикольно перевели героев Смешариков в мир людей через историю об экипаже космического корабля, который вынужденно находится в виртуальной реальности для экономии ресурсов. Да так долго находится, что члены экипажа практически забыли, кто они на самом деле. Что-то вроде первой "Матрицы". Ну или, в случае Лукьяненко, будет уместнее сравнить с его же "Лабиринтом отражений". 😉 Мне подумалось, что было бы прикольно написать в этой концепции фанфик. Про VM-щиков, запертых в виртуальной реальности и пытающихся вспомнить, кто они такие, и найти выход из симуляции через поиск и эксплуатацию уязвимостей в ней. Выход за пределы контейнера, своего рода. 🙂 Но вернёмся, собственно, к фильму. Нелинейная подача истории тоже весьма удачная. Интересно угадывать, каким именно Смешариком станет каждый из героев-людей. Актёры подобраны хорошо, кроме, наверное, механика, ставшего Кар-Карычем. В этой роли, конечно, хотелось бы видеть ярко выраженного немца, чтобы "майн готы" были оправданы. 😅 Из минусов - получилась ОЧЕНЬ камерная история. Мир будущего какой-то безлюдный. В эпизодах видим только самого Лукьяненко на ресепшене космопорта и родителей мальчиков, которые вдвоём терраформируют Марс. Возникает резонный вопрос: а где же остальные люди? Возможно, это было сделано намеренно и отсылает к такому же малолюдному миру 2084 года из "Гостьи из будущего". Также к минусам можно отнести то, что фильм получился довольно затянутым. Но это опять же в традициях советской кинофантастики. Саспенс всё равно присутствовал, и было интересно до самого конца. Посмотрим, получится ли у Riki Group запустить долгоживущую франшизу или этот фильм останется разовым экспериментом. ➡️Ⓜ️ MAX | @avleonovrus #фильм #мульт #family #родительство #Смешарики #Лукьяненко #fiction #offtopic
1 449