fa
Feedback
Записки Безопасника

Записки Безопасника

رفتن به کانال در Telegram

Актуальные новости и гайды по хакингу и информационной безопасности Сотрудничество: @workhouse_price Мы на бирже: https://telega.in/c/infosec_globe Канал в реестре РКН: https://clck.ru/3FtTN5

نمایش بیشتر

📈 تحلیل کانال تلگرام Записки Безопасника

کانال Записки Безопасника (@infosec_globe) در بخش زبانی روسی بازیگری فعال است. در حال حاضر جامعه شامل 18 124 مشترک است و جایگاه 7 020 را در دسته فناوری و برنامه‌ها و رتبه 36 128 را در منطقه روسيا دارد.

📊 شاخص‌های مخاطب و پویایی

از زمان ایجاد در невідомо، پروژه رشد سریعی داشته و 18 124 مشترک جذب کرده است.

بر اساس آخرین داده‌ها در تاریخ 15 سپتامبر, 2026، کانال فعالیت پایداری دارد. در ۳۰ روز گذشته تغییر اعضا برابر -78 و در ۲۴ ساعت گذشته برابر -7 بوده و همچنان دسترسی گسترده‌ای حفظ شده است.

  • وضعیت تأیید: تأیید نشده
  • نرخ تعامل (ER): میانگین تعامل مخاطب 5.97% است و در ۲۴ ساعت نخست پس از انتشار، محتوا معمولاً 2.71% واکنش نسبت به کل مشترکان کسب می‌کند.
  • دسترسی پست‌ها: هر پست به طور میانگین 1 083 بازدید دریافت می‌کند. در اولین روز معمولاً 492 بازدید جمع‌آوری می‌شود.
  • واکنش‌ها و تعامل: مخاطبان به‌طور فعال حمایت می‌کنند؛ میانگین واکنش به هر پست 7 است.
  • علایق موضوعی: محتوا بر موضوعات کلیدی مانند безопасника, записка, securitylab, securitymedia, anti تمرکز دارد.

📝 توضیح و سیاست محتوایی

نویسنده این فضا را محل بیان دیدگاه‌های شخصی توصیف می‌کند:
Актуальные новости и гайды по хакингу и информационной безопасности Сотрудничество: @workhouse_price Мы на бирже: https://telega.in/c/infosec_globe Канал в реестре РКН: https://clck.ru/3FtTN5

به لطف به‌روزرسانی‌های پرتکرار (آخرین داده در تاریخ 16 سپتامبر, 2026)، کانال همواره به‌روز و دارای دسترسی بالاست. تحلیل‌ها نشان می‌دهد مخاطبان به‌طور فعال با محتوا تعامل دارند و آن را به نقطه اثرگذاری مهم در دسته فناوری و برنامه‌ها تبدیل کرده‌اند.

18 124
مشترکین
-724 ساعت
-457 روز
-7830 روز
جذب مشترکین
سپتامبر '26
سپتامبر '26
+20
در 1 کانال‌ها
اوت '26
+132
در 0 کانال‌ها
Get PRO
ژوئیه '26
+443
در 0 کانال‌ها
Get PRO
ژوئن '26
+500
در 1 کانال‌ها
Get PRO
مه '26
+177
در 0 کانال‌ها
Get PRO
آوریل '26
+381
در 1 کانال‌ها
Get PRO
مارس '26
+181
در 0 کانال‌ها
Get PRO
فوریه '26
+63
در 4 کانال‌ها
Get PRO
ژانویه '26
+41
در 0 کانال‌ها
Get PRO
دسامبر '25
+50
در 2 کانال‌ها
Get PRO
نوامبر '25
+67
در 1 کانال‌ها
Get PRO
اکتبر '25
+38
در 2 کانال‌ها
Get PRO
سپتامبر '25
+61
در 1 کانال‌ها
Get PRO
اوت '25
+70
در 0 کانال‌ها
Get PRO
ژوئیه '25
+72
در 1 کانال‌ها
Get PRO
ژوئن '25
+60
در 2 کانال‌ها
Get PRO
مه '25
+82
در 2 کانال‌ها
Get PRO
آوریل '25
+96
در 1 کانال‌ها
Get PRO
مارس '25
+109
در 1 کانال‌ها
Get PRO
فوریه '25
+102
در 0 کانال‌ها
Get PRO
ژانویه '25
+485
در 1 کانال‌ها
Get PRO
دسامبر '24
+140
در 1 کانال‌ها
Get PRO
نوامبر '24
+94
در 0 کانال‌ها
Get PRO
اکتبر '24
+101
در 1 کانال‌ها
Get PRO
سپتامبر '24
+151
در 0 کانال‌ها
Get PRO
اوت '24
+95
در 1 کانال‌ها
Get PRO
ژوئیه '24
+33
در 2 کانال‌ها
Get PRO
ژوئن '24
+842
در 25 کانال‌ها
Get PRO
مه '24
+2 723
در 19 کانال‌ها
Get PRO
آوریل '24
+13 195
در 90 کانال‌ها
Get PRO
مارس '24
+149
در 4 کانال‌ها
Get PRO
فوریه '24
+44
در 1 کانال‌ها
Get PRO
ژانویه '24
+57
در 3 کانال‌ها
Get PRO
دسامبر '23
+312
در 8 کانال‌ها
Get PRO
نوامبر '23
+2 911
در 24 کانال‌ها
Get PRO
اکتبر '23
+53
در 1 کانال‌ها
Get PRO
سپتامبر '23
+81
در 0 کانال‌ها
Get PRO
اوت '23
+248
در 0 کانال‌ها
Get PRO
ژوئیه '23
+3 183
در 0 کانال‌ها
Get PRO
ژوئن '23
+1 008
در 2 کانال‌ها
Get PRO
مه '23
+23
در 0 کانال‌ها
Get PRO
آوریل '23
+24
در 0 کانال‌ها
Get PRO
مارس '23
+463
در 0 کانال‌ها
Get PRO
فوریه '23
+974
در 0 کانال‌ها
Get PRO
ژانویه '23
+3 762
در 0 کانال‌ها
Get PRO
دسامبر '22
+198
در 0 کانال‌ها
Get PRO
نوامبر '22
+135
در 0 کانال‌ها
Get PRO
اکتبر '22
+192
در 0 کانال‌ها
Get PRO
سپتامبر '22
+87
در 0 کانال‌ها
Get PRO
اوت '22
+426
در 0 کانال‌ها
Get PRO
ژوئیه '22
+1 251
در 0 کانال‌ها
Get PRO
ژوئن '22
+1 294
در 0 کانال‌ها
Get PRO
مه '22
+384
در 0 کانال‌ها
Get PRO
آوریل '22
+2 276
در 0 کانال‌ها
Get PRO
مارس '22
+498
در 0 کانال‌ها
Get PRO
فوریه '22
+21
در 0 کانال‌ها
Get PRO
ژانویه '22
+46
در 0 کانال‌ها
Get PRO
دسامبر '21
+56
در 0 کانال‌ها
Get PRO
نوامبر '21
+571
در 0 کانال‌ها
Get PRO
اکتبر '21
+466
در 0 کانال‌ها
Get PRO
سپتامبر '21
+26
در 0 کانال‌ها
Get PRO
اوت '21
+8
در 0 کانال‌ها
Get PRO
ژوئیه '21
+9
در 0 کانال‌ها
Get PRO
ژوئن '21
+6
در 0 کانال‌ها
Get PRO
مه '21
+8
در 0 کانال‌ها
Get PRO
آوریل '21
+57
در 0 کانال‌ها
Get PRO
مارس '21
+12
در 0 کانال‌ها
Get PRO
فوریه '21
+22
در 0 کانال‌ها
Get PRO
ژانویه '21
+19
در 0 کانال‌ها
Get PRO
دسامبر '20
+1 101
در 0 کانال‌ها
تاریخ
رشد مشترکین
اشارات
کانال‌ها
16 سپتامبر+2
15 سپتامبر+1
14 سپتامبر0
13 سپتامبر0
12 سپتامبر+1
11 سپتامبر0
10 سپتامبر0
09 سپتامبر+3
08 سپتامبر+1
07 سپتامبر+2
06 سپتامبر+3
05 سپتامبر+1
04 سپتامبر0
03 سپتامبر+1
02 سپتامبر+1
01 سپتامبر+4
پست‌های کانال
🏠 Двухфакторка не спасает | Воруют не пароль, а уже открытую сессию Кража сессионных cookie – это когда злоумышленник забира
🏠 Двухфакторка не спасает | Воруют не пароль, а уже открытую сессию Кража сессионных cookie – это когда злоумышленник забирает из браузера «пропуск» уже вошедшего пользователя и попадает в аккаунт без логина, пароля и кода из приложения.
Смена пароля открытые сессии не закрывает, а удаление вируса не помогает: украденный «пропуск» продолжает работать даже после того, как антивирус отчитался об успехе.
— В данной статье разберем, почему инфостилеры обходят MFA и как с этим борется новый механизм Google, привязывающий cookie к конкретному устройству. ↘️ Comss ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe

2
❗️ Тоннель во внутреннюю сеть жертвы Ligolo-ng – инструмент для пивотинга, то есть для проброса пентестера с уже захваченной
❗️ Тоннель во внутреннюю сеть жертвы Ligolo-ng – инструмент для пивотинга, то есть для проброса пентестера с уже захваченной машины дальше, в скрытую за ней внутреннюю сеть. — Вместо возни с SOCKS-прокси и proxychains он поднимает на ноутбуке атакующего сетевой tun-интерфейс, и внутренние адреса жертвы становятся доступны так, будто ты физически стоишь в их сети: обычный nmap и любые другие тулзы работают напрямую, без обёрток. Из одной пробитой машины дотягивается до всей остальной сети, которую снаружи не видно, причём на самой жертве права администратора не нужны. 🖥 GitHub ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe
597
3
🤒 Телефон «стучится» в сеть в обход VPN | Android течёт даже при полной блокировке Исследователь нашёл в Android способ, кот
🤒 Телефон «стучится» в сеть в обход VPN | Android течёт даже при полной блокировке Исследователь нашёл в Android способ, которым обычное приложение шлёт короткие сигнальные пакеты прямо в сеть мимо VPN даже когда включена жёсткая защита «блокировать всё без VPN», и без всяких root или особых разрешений. — Украсть переписку или пароли так нельзя, содержимое пакетов задаёт сама система, но получатель видит настоящий адрес телефона, время выхода в сеть и то, что вы сейчас онлайн – этого хватает, чтобы вычислить провайдера и отследить ваши перемещения между сетями. Вы включаете VPN ради невидимости, а телефон каждые десять секунд машет рукой из-за угла и показывает, где вы. ↘️ Anti-Malware ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe
711
4
♥️ Шпаргалка по Nmap для наступательной разведки Nmap-For-Pentester – репозиторий от Hacking Articles, разложивший сканирован
♥️ Шпаргалка по Nmap для наступательной разведки Nmap-For-Pentester – репозиторий от Hacking Articles, разложивший сканирование по этапам реального пентеста: обнаружение хостов, перечисление сервисов, обход фаерволов и запуск NSE-скриптов. Не свалка флагов, а сценарии под задачу: под каждый шаг разведки готовая команда, которую остаётся адаптировать под цель. — Отдельные разделы по TCP/UDP-сканам, тюнингу тайминга, детекту версий и техникам ухода от IDS с примерами вывода. 🖥 GitHub ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe
802
5
🛡 Защита от ботов работает тогда, когда делает атаку экономически невыгодной Бот-атаки стали дешевле и умнее одновременно: и
🛡 Защита от ботов работает тогда, когда делает атаку экономически невыгодной Бот-атаки стали дешевле и умнее одновременно: инструменты доступны за копейки, LLM помогают обходить CAPTCHA, а стоимость credential stuffing, SMS-бомбинга и скрейпинга упала настолько, что классический подход «заблокировать конкретный скрипт» работает как решето. Правильный фрейм – не «как заблокировать», а «как поднять стоимость атаки выше точки окупаемости»: у каждого класса бот-атак есть своя экономика, и меры защиты должны бить именно в неё, а не создавать трение для легитимных пользователей. — В данной статье мы разберем из чего складывается цена скрейпинга, SMS-бомбинга и credential stuffing, как LLM-боты меняют модель угроз и как подобрать защитные меры под конкретный класс атаки не ломая UX. ↘️ Anti-Malware ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe
848
6
🤒 Мошенничество с обфускацией заканчивается здесь | Эмулятор VBA разворачивает всё ViperMonkey – открытый движок эмуляции VB
🤒 Мошенничество с обфускацией заканчивается здесь | Эмулятор VBA разворачивает всё ViperMonkey – открытый движок эмуляции VBA от Philippe Lagadec, который запускает макрос из подозрительного Office-документа в изолированной Python-среде и отдаёт список реальных действий: скачиваемые URL, создаваемые файлы, Shell-команды и вызовы внешних функций. — Там где olevba из oletools показывает исходный код с обфускацией, ViperMonkey этот код эмулирует: XOR-декодирование, конкатенация строк, Chr()-цепочки – всё разворачивается и на выходе появляется реальный URL или путь к дропперу, который VBA рассчитывал выполнить. Именно поэтому ViperMonkey стоит следующим в пайплайне после oletools: статический анализ показывает что там есть, динамическая эмуляция показывает что это делает. 🖥 GitHub ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe
882
7
Безопасность бизнеса начинается там, где видна полная картина Обсудим, как находить слепые зоны в защите бизнеса, на онлайн-к
Безопасность бизнеса начинается там, где видна полная картина Обсудим, как находить слепые зоны в защите бизнеса, на онлайн-конференции «Совершенно безопасно». 📆 Когда: 22 сентября с 10:00 до 16:30 мск ▶️ Где: в прямом эфире На одной площадке соберем экспертов рынка безопасности и представителей бизнеса, обсудим цифровые, экономические и управленческие риски в одном поле зрения. Главные ракурсы конференции: ✅ Новый ландшафт рисков: как меняются функции безопасности и управления. ✅ Искусственный интеллект: часть защитного механизма или новая уязвимость. ✅ Портрет современного инсайдера: какие практики становятся отраслевым стандартом.   Спикеры конференции: ▪️Никита Лисенков, член Международной ассоциации корпоративной безопасности ICSA ▪️Сергей Сергеев, руководитель по корпоративной безопасности девелопера «Брусника» ▪️Лука Сафонов, бизнес-партнер по инновационному развитию компании «Гарда» ▪️Юрий Драченин, эксперт по информационной безопасности Контур.Эгиды и Staffcop ▪️Даниил Бориславский, эксперт по информационной безопасности Контур.Эгиды и Staffcop Участие бесплатное, нужно только 👉 зарегистрироваться Реклама. АО «ПФ «СКБ Контур». ИНН 6663003127
694
8
⚪️ Хакеры спрятали вредоносный код в блокчейне | Заблокировать его невозможно Netskope обнаружили кампанию, в которой атакующ
⚪️ Хакеры спрятали вредоносный код в блокчейне | Заблокировать его невозможно Netskope обнаружили кампанию, в которой атакующие взломали 5400+ сайтов на WordPress и хранят вредоносный код прямо в смарт-контрактах блокчейна BNB Smart Chain – заблокировать адрес или домен бесполезно, код живёт в децентрализованной сети и обновляется в любой момент. Схема простая: заходишь на взломанный сайт, видишь фейковую CAPTCHA с просьбой «нажать Win+R и вставить команду», если выполняешь, PowerShell-скрипт скачивает малварь, в августе 2026 таких сайтов появлялось по 536 в сутки. — Атакующие уже обновили схему на WebRTC-вариант: код собирается прямо в памяти браузера без записи на диск, что делает его невидимым для большинства антивирусов. ↘️ Xakep ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe
882
9
☁️ Не один конфиг, а библиотека модулей Sysmon-modular – репозиторий отдельных XML-модулей для Sysmon, где каждый модуль покр
☁️ Не один конфиг, а библиотека модулей Sysmon-modular – репозиторий отдельных XML-модулей для Sysmon, где каждый модуль покрывает конкретную ATT&CK-технику и аннотирован technique_id и technique_name: вместо монолитного конфига вы собираете нужный набор детектов через PowerShell-скрипт слияния. — Там где SwiftOnSecurity/sysmon-config даёт сбалансированный референс-конфиг на все случаи, sysmon-modular даёт гранулярный контроль: добавили модуль под T1053, проверили в тестовой среде, включили в прод и ATT&CK Navigator показывает актуальное покрытие. Результат слияния – не просто рабочий конфиг, а конфиг с задокументированным обоснованием каждого правила: какую технику ловит, какой шум ожидать и что настроить под своё окружение. 🖥 GitHub ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe
860
10
☁️ Metasploit Exploitation Framework и searchsploit | Kак искать и как использовать эксплойты Searchsploit – это инструмент д
☁️ Metasploit Exploitation Framework и searchsploit | Kак искать и как использовать эксплойты Searchsploit – это инструмент для поиска эксплойтов, cодержит базу, более обширную, чем Metasploit, но не содержит функции использования эксплойтов. — В статье рассматривается практическая работа с двумя инструментами Kali Linux: searchsploit для поиска готовых эксплойтов и их ручного запуска, а также Metasploit Framework для выбора, настройки и выполнения атак с помощью модулей. Также даются базовые определения эксплойта и уязвимости, а также советы по интеграции с nmap для сбора информации о цели. ↘️ Codeby ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe
906
11
🔴В 2025 году Россияне заработали 5,3 млрд рублей на арбитраже криптовалют По данным Минфин 32% граждан покинули своё место р
🔴В 2025 году Россияне заработали 5,3 млрд рублей на арбитраже криптовалют По данным Минфин 32% граждан покинули своё место работы, поскольку в среднем уже в первый месяц тут можно зарабатывать от 140 000 рублей, а через 2-3 месяца с легкостью выйти на семизначные числа. Самое смешное, что лишь 8% россиян что-то слышали об этой профессии, хотя все инструкции бесплатно лежат на канале Арбитраж Криптовалют Там объясняют, как имея телефон и доступ в интернет, заработать свои первые $2000. Причём разжёвывают так доступно, что поймёт даже ребенок. Кстати, на канале сегодня вышла новая рабочая связка! Быстрее вступайте, пока это бесплатно — https://t.me/+v5Ww3qmkm34yZDJi
658
12
🌐 Слушают гостиную, сканируют сеть и собирают пароли | Чем грозит покупка телевизора LG Исследователи выявили, что телевизор
🌐 Слушают гостиную, сканируют сеть и собирают пароли | Чем грозит покупка телевизора LG Исследователи выявили, что телевизоры LG с webOS могут продолжать запись и сохранение аудио через встроенный микрофон даже после завершения голосовой команды, а также сохранять данные локально в режиме ожидания и передавать их при восстановлении сети, при этом телевизор сканирует домашнюю сеть, собирая IP-адреса, названия устройств и данные о Wi-Fi для рекламного профилирования. — В дополнение к этому, в webOS обнаружены уязвимости удалённого выполнения кода, которые потенциально позволяют злоумышленнику удалённо включать микрофон и получать доступ к домашней сети, хотя детали пока не раскрыты. На фоне исков властей Техаса и обязательств LG по улучшению информирования пользователей, исследователи рекомендуют либо отключать Smart TV от сети, либо использовать отдельную медиаприставку для минимизации рисков. ↘️ SecurityLab ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe
905
13
🤒 Вскрывает подозрительный Office-документ без его открытия Оletools – набор Python-утилит для статического анализа Microsof
🤒 Вскрывает подозрительный Office-документ без его открытия Оletools – набор Python-утилит для статического анализа Microsoft Office-файлов: olevba извлекает и деобфусцирует VBA-макросы, mraptor классифицирует их как вредоносные, oleobj вытаскивает встроенные объекты, msodde ищет DDE-ссылки, rtfobj — вредоносное содержимое в RTF. — Всё это работает без запуска документа и без установки Office: pip install oletools и один вызов olevba suspicious.docx покажет что делает макрос, какие IOC, URL, IP, имена файлов, зашиты в коде и какие техники антианализа применены. Первый инструмент при разборе фишингового вложения: статически, быстро, без риска выполнения – именно поэтому oletools используется в CAPE, Joe Sandbox, REMnux и TheHive/Cortex как встроенный шаг обогащения. 🖥 GitHub ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe
908
14
⚔️ Идентифицирует пакер, компилятор и тип файла до открытия в дизассемблере Detect-It-Easy – кроссплатформенный инструмент ид
⚔️ Идентифицирует пакер, компилятор и тип файла до открытия в дизассемблере Detect-It-Easy – кроссплатформенный инструмент идентификации файлов, который по сигнатурному и эвристическому анализу определяет реальный тип исполняемого файла, пакер, компилятор, линкер и язык по содержимому. — Доступен в трёх вариантах: die с графическим интерфейсом, diec для пакетной обработки в CLI и интеграции в пайплайн, diel как лёгкий сканер; правила написаны на скриптовом языке, кастомные сигнатуры под конкретное окружение добавляются без перекомпиляции. Первый шаг при разборе образца – понять с чем работаешь: UPX, ASPack или кастомный пакер, MSVC или MinGW, PE32 или .NET Assembly, это определяет инструментарий для следующего этапа анализа. 🖥 GitHub ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe
936
15
📷 Кто-то случайно выдал вам ключи от сейфа директора | Как лишние права в Active Directory превращаются в захват компании AC
📷 Кто-то случайно выдал вам ключи от сейфа директора | Как лишние права в Active Directory превращаются в захват компании ACL Abuse – атака, при которой хакер не ломает замки, а использует ключ, который ему случайно оставили: сисадмин когда-то выдал лишнее разрешение, забыл его отозвать, и теперь обычная учётка «стажёр» имеет право сбросить пароль любому администратору домена. Инструмент BloodHound в один проход показывает весь этот граф ошибок – избыточные права, забытые разрешения, кривые вложенные группы. Атакующий видит маршрут от своей учётки до Domain Admin так же наглядно, как навигатор маршрут от дома до офиса. — В данной статье мы разберем какие конкретно разрешения открывают дорогу к захвату домена, как эти права наследуются тихо и незаметно через организационные контейнеры и почему единственный надёжный детект. ↘️ Habr ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe
1 030
16
🤒 Исследователь заставил Claude Code выполнить вредоносный код с успехом 60–80% Иоганн Ребергер нашёл способ провести Claude
🤒 Исследователь заставил Claude Code выполнить вредоносный код с успехом 60–80% Иоганн Ребергер нашёл способ провести Claude Code: попросил агента пересказать сайт, сервер намеренно выдал ошибку, агент сам придумал обходной путь и скачал ZIP-архив – внутри которого лежал подменный файл стандартной Python-библиотеки, и написанный агентом же скрипт загрузил его вместо настоящего. — Anthropic закрыл отчёт с пометкой «работает штатно»: Auto Mode задумывался как удобный помощник, а не как защитный механизм — и не гарантирует защиту от атак, где каждый шаг выглядит безобидно. В итоге запускать ИИ-агентов с доступом к файловой системе, SSH-ключам и облачным учётным данным – опасно. ↘️ Xakep ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe
1 178
17
Пентестерам есть что поломать 🥷 Когда привычные сценарии уже не вызывают вопросов, самое время искать новые цели. Standoff H
Пентестерам есть что поломать 🥷 Когда привычные сценарии уже не вызывают вопросов, самое время искать новые цели. Standoff Hackbase — онлайн-полигон, где можно практиковаться в пентесте на специально подготовленных инфраструктурах. На платформе в сезоне появилась новая ИТ-инфраструктура — с облачными сервисами, дата-центрами, корпоративным ПО и образовательными системами. Та самая отрасль из кибербитвы. Теперь доступна всем, чтобы проверить навыки на задачах участников соревнований. В ней вам предстоит: 🟡 Искать уязвимости ОС и веб-уязвимости, включая XSS и NoSQLI 🟡 Реализовывать различные критические события, даже в SCADA системах 🟡 Исследовать хосты с разной локализацией — от русского до китайского контента А если возникнут сложности, на онлайн-полигоне есть гайд. А еще здесь есть сезонный рейтинг: решайте задачи, поднимайтесь выше и боритесь за призы для топ-25. Практикуйтесь на реальных системах и присоединяйтесь к комьюнити хакеров ❤️‍🔥
687
18
❗️ Первый ответ при инциденте | Быстрая охота по EVTX с Sigma Chainsaw – открытый инструмент WithSecure для быстрого прогона
❗️ Первый ответ при инциденте | Быстрая охота по EVTX с Sigma Chainsaw – открытый инструмент WithSecure для быстрого прогона Sigma-правил по Windows Event Log файлам офлайн: бинарник на Rust, который за секунды находит подозрительные записи в горе EVTX без развёрнутого SIEM. — Помимо Sigma умеет искать по строкам, regex и Event ID, строить таймлайн исполнения через Shimcache с обогащением из Amcache, анализировать базу SRUM и дампить сырое содержимое MFT, кустов реестра и ESE-баз. Инструмент для первого ответа: когда на триаж есть несколько часов, а не несколько дней, и нужно быстро понять что происходило в системе не поднимая полный стек криминалистики. 🖥 GitHub ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe
1 136
19
🤒 Эталонный конфиг Sysmon как опорная точка для детекта Sysmon-config – это открытый XML-файл конфигурации Sysmon, который к
🤒 Эталонный конфиг Sysmon как опорная точка для детекта Sysmon-config – это открытый XML-файл конфигурации Sysmon, который команда выкладывает не как финальное решение, а как хорошо откомментированную отправную точку: каждое правило объясняет зачем оно включено и что именно ловит. — Покрывает процессное дерево, создание файлов, сетевые соединения, DNS-запросы, загрузку драйверов, доступ к памяти и изменения реестра с балансом между покрытием и шумом, именно за этот баланс конфиг стал отправной точкой большинства корпоративных развёртываний. Sysmon без правильного конфига пишет или слишком мало или слишком много; этот шаблон отвечает на вопрос «что вообще стоит логировать» прежде чем писать правила детекта. 🖥 GitHub ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe
1 187
20
👍 Пользователь прошёл MFA сам, а токен достался атакующему OAuth Device Code Flow – механизм для устройств без браузера, кот
👍 Пользователь прошёл MFA сам, а токен достался атакующему OAuth Device Code Flow – механизм для устройств без браузера, который атакующий превращает в вектор фишинга: жертва получает код, проходит полную аутентификацию с MFA на легитимном портале Microsoft, а refresh_token живёт до 90 дней уже на стороне атакующего. MFA не выдаёт инцидент, пользователь сам прошёл challenge, сам нажал «Approve». Стандартный мониторинг sign-in events молчит: авторизация произошла на microsoft, без фишинговых страниц, без компрометации учётных данных. — В данной статье мы разберем реальный кейс persistent-доступа к почте CFO за 12 минут при наличии FIDO2-ключей у C-level, детектируемые артефакты в Entra ID Audit Logs и Sentinel, и почему единственный надёжный контроль – Conditional Access Policy с ограничением device code по UserRiskPolicy. ↘️ Codeby ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe
1 170