Codeby
Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina
Больше📈 Аналитический обзор Telegram-канала Codeby
Канал Codeby (@codeby_sec) языкового сегмента Русский является активным участником. Сейчас сообщество объединяет 36 579 подписчиков, занимая 3 750 место в категории Технологии и приложения и 17 801 место в регионе Россия.
📊 Показатели аудитории и динамика
С момента создания невідомо проект демонстрирует стремительный рост, собрав аудиторию из 36 579 подписчиков.
Согласно последним данным от 09 июня, 2026, канал показывает стабильную активность. За последние 30 дней изменение числа участников составило 199, а за последние 24 часа — 2, при этом общий охват остаётся высоким.
- Статус верификации: Не верифицирован
- Уровень вовлечённости (ER): Средний показатель вовлечённости аудитории составляет 7.71%. В первые 24 часа после публикации контент обычно набирает 4.19% реакций от общего числа подписчиков.
- Охват публикаций: В среднем каждый пост получает 2 819 просмотров. В течение первых суток публикация набирает 1 534 просмотров.
- Реакции и взаимодействия: Аудитория активно поддерживает контент: среднее количество реакций на один пост — 19.
- Тематические интересы: Контент сосредоточен на ключевых темах, таких как edr, api, вектор, mitre, att&ck.
📝 Описание и контентная политика
Автор описывает ресурс как площадку для выражения субъективного мнения:
“Блог сообщества Кодебай
Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy
CTF: hackerlab.pro
VK: vk.com/codeby
YT: clck.ru/XG99c
Сотрудничество: @KinWiz
Реклама: @Savchenkova_Valentina”
Благодаря высокой частоте обновлений (последние данные получены 10 июня, 2026) канал поддерживает актуальность и высокий уровень охвата публикаций. Аналитика показывает, что аудитория активно взаимодействует с контентом, что делает его важной точкой влияния в категории Технологии и приложения.
Supply Chain Monitor — инструмент от Elastic для отслеживания изменений в зависимостях и выявления рисков в цепочке поставок ПО (supply chain) в популярных экосистемах (npm, PyPI и др.).Основные возможности 📉 Мониторинг изменений зависимостей (packages) 📉 Обнаружение подозрительных обновлений 📉 Поддержка популярных package-экосистем 📉 Анализ supply chain рисков 📉 Автоматизированный сбор и обработка данных 🖱 Выявление аномалий и потенциальных атак Ключевые особенности 1️⃣ Фокус на supply chain безопасности Помогает находить атаки через зависимости (dependency hijacking, backdoors) 2️⃣ Анализ изменений пакетов Отслеживает резкие или подозрительные изменения версий и содержимого 3️⃣ Подходит для Threat Intelligence Может использоваться для исследования атак на open-source экосистемы ⬇️ Примеры использования Клонирование репозитория и запуск
git clone https://github.com/elastic/supply-chain-monitor
cd supply-chain-monitor
docker compose up
➡️ Быстрый запуск (one-shot анализ)
python monitor.py --once
➡️ Непрерывный мониторинг (топ 1000 пакетов)
python monitor.py --top 1000 --interval 300
#security #devsecops #supplychain #infosec #cybersecurity #opensource #threatintel
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджеромKUMA Core в Kubernetes-кластер система проверяет наличие Metrics-сервиса — и останавливает процесс, если он не обнаружен. Узнаёшь об этом, как правило, в самый неподходящий момент.
💡 Ключевое архитектурное расхождение: MaxPatrol SIEM даёт богатый контекст об активах прямо в событии, KUMA — гибкость хранения и нативную интеграцию с XDR-платформой Kaspersky. Первое критично, если у тебя сложная разнородная инфраструктура. Второе — если уже стоит экосистема Kaspersky и нужна единая точка управления endpoint + SIEM.
📊 И это только архитектурный слой. Реальная разница между системами проявляется в синтаксисе правил корреляции, покрытии техник MITRE ATT&CK и том, как каждая система ведёт себя при нестандартных сценариях атак. Это уже история про бессонные ночи на пилоте.
Полный разбор — в статье.
https://codeby.net/threads/maxpatrol-siem-vs-kuma-sravneniye-arkhitektury-pravil-korrelyatsii-i-integratsii-dlya-soc-analitika.92891/Splunk прилетает lateral movement в реальном времени — и ты понимаешь, что атакующий уже внутри — адреналин не слабее, чем от первого полученного шелла. Это не мониторинг алертов. Это охота.
💡 Ключевое различие между командами — не инструменты, а асимметрия задачи. Red-тимеру достаточно одной успешной атаки, чтобы доказать точку. Blue-тимер должен останавливать сотни атак одновременно — и не пропустить ту единственную, которая реально опасна.
Это и определяет разный характер людей в этих командах. Red-тимеры часто интроверты-исследователи, которым нравится копать глубоко в одну систему. Blue-тимеры — те, кто умеет держать в голове сразу много контекста и быстро переключаться.
🟣 А что такое Purple Team? В большинстве российских компаний это вообще не существует как штатная единица. Но именно Purple-подход — когда атакующие и защитники садятся за один стол и вместе разбирают дыры в детектировании — отделяет зрелую программу безопасности от «бумажной» ИБ.
Как это выглядит на практике: Red-тимер проводит технику из матрицы MITRE ATT&CK, Blue-тимер смотрит — сработало ли детектирование. Не сработало — пишем правило. Сработало — проверяем, нет ли ложных срабатываний. Результат фиксируется и сразу идёт в улучшение защиты. Никакого «отчёта в стол».
Как выбрать своё направление? Задайте себе один вопрос: вам интереснее сломать систему или понять, почему она не сломалась? Первое — Red. Второе — Blue. Оба варианта — Purple.
Но есть нюанс: люди часто выбирают специализацию по хайпу, а потом полгода мучаются на нелюбимой позиции. Потому что не разобрались заранее, что именно они будут делать руками каждый день.
🗺 В полной статье — детальная карта всех специализаций: от SOC Tier 1 до Threat Hunter, от junior-пентестера до оператора Red Team. Плюс реальные зарплатные вилки, сравнение сертификаций (OSCP, CEH, eJPT), и пошаговый план — с чего начать, если вы только присматриваетесь к ИБ.
Читайте полную версию — там разобраны все развилки пути.
https://codeby.net/threads/kar-yera-v-kiberbezopasnosti-red-team-blue-team-i-purple-team-polnaya-karta-spetsializatsii-i-poshagovyi-plan-rosta.92896/«Это похоже на получение root-доступа к телефонной системе», — объяснял Дрейпер.Так родилось прозвище Капитан Кранч. Метод умер в 1980 году после смены системы AT&T. ⏺️1971: Статья, которая изменила всё Октябрь 1971 года — журнал Esquire публикует материал «Секреты маленького голубого ящика». Журналист Рон Розенбаум разыскал Капитана Кранча, и тот с гордостью объяснил, как работают бесплатные звонки, как прослушивать телефоны и почему телефонная система — игрушка для талантливого инженера. Имя Кранча стало легендой. ⏺️Знакомство с Джобсом и Возняком: рождение Blue Box Студент Стивен Возняк прочёл статью и пересказал другу Стиву Джобсу. Они создали Blue Box — устройство, генерирующее нужные частоты. Но им понадобился мастер-класс. Дрейпер, опасаясь ловушки, всё же пришёл в общежитие.
«Визит Кранча в мою комнату (Нортон Холл, 110) был одним из самых волнующих событий в моей жизни. Я представлял его учтивым, адаптированным парнем… А появился растрепанный, в грязной одежде и без зубов. Он увидел мое удивление и объявил: «Я — ОН, капитан Кранч»»Кранч научил их международным звонкам. Джобс и Возняк начали продавать Blue Box — их первый бизнес, предтеча Apple.
Сам Джобс позже признавал: без Blue Box не было бы Apple.⏺️1972: Первый арест Статьёй заинтересовалось ФБР. В 1972 году Дрейпера арестовали, суд дал 5 лет условно. Но это не остановило Капитана. ⏺️Тюрьма и рождение EasyWriter Дрейпера поймали снова — теперь уже реальный срок. В тюрьме он писал код на бумаге. К 1979 году родился EasyWriter — один из первых текстовых редакторов. Он стал первым бизнес-процессором для Apple II, а позже — официальным редактором для IBM PC. Дрейпер заработал около миллиона долларов. ▶️Charlie Board и запрет AT&T Он разработал «Charlie Board» — предшественника модема. AT&T запретила выпуск, опасаясь новой «синей коробки».
«Они не позволили его устройству стать продуктом. Некоторые из методов Кранча позже будут использовать в голосовой почте и других услугах»⏺️Годы скитаний: от миллионера до бедняка Дрейпер работал с Тедом Нельсоном в Autodesk над гипертекстом (предшественник WWW), жил в Индии, основал ShopIP (конец 1999), в 2007 стал CTO в En2go. Путешествовал, выступал на конференциях.
«Я прошел путь от хакера без гроша до миллионера и обратно»#Дрейпер_Джон #Cap_nCrunch #BlueBox #WKOS 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
200 OK с JSON-данными и считает: всё нормально. Только человек понимает, что эти данные не должны были прийти.
⚡️ Возьмём IDOR — по личной статистике он всплывает в каждом втором проекте. Методика элементарна на бумаге, но требует понимания:
1. Создаёшь два аккаунта с разными ролями
2. Перехватываешь запрос от пользователя A: GET /api/v1/orders/1337
3. Меняешь токен Authorization на принадлежащий пользователю B
4. Отправляешь повторно через Burp Repeater
Если в ответе пришли данные чужого заказа — поздравляю, нашёл Broken Access Control. По OWASP Top 10 2021 это категория номер один: 94% приложений тестировались на уязвимости из этой группы.
🎯 Отдельная история — SQL injection. Большинство начинающих пентестеров до сих пор шлют ' OR 1=1 -- и удивляются, почему WAF блокирует. На реальных проектах работает тайм-бейзд подход: вместо булевых пейлоадов используешь задержку ответа как индикатор. AND SLEEP(5)-- для MySQL, pg_sleep(5)-- для PostgreSQL, WAITFOR DELAY '0:0:5'-- для MSSQL. Сервер молчит пять секунд — значит, инъекция есть. WAF это не поймает, потому что нет очевидного вредоносного паттерна.
💡 Ещё один момент, который ломает логику новичков: перебор ID в Intruder работает только при числовых последовательных идентификаторах. Если приложение использует UUID v4 — брутфорс бесполезен. Вместо этого ищи утечки UUID в других местах: списках пользователей, публичных профилях, логах ошибок. Приложение само сольёт нужные идентификаторы.
Главный вывод: пентест веб-приложений — это методология ручного тестирования, а инструменты лишь ускоряют работу. Сканер — твой помощник, не замена.
Полный разбор всех категорий OWASP Top 10, конкретные пейлоады для каждого типа уязвимостей и пошаговая методология работы в Burp Suite — в статье на форуме. Там же — про фаззинг скрытых эндпоинтов.
https://codeby.net/threads/pentest-veb-prilozhenii-po-owasp-top-10-chto-propuskayut-skanery-i-kak-nakhodit-uyazvimosti-v-burp-suite.92879/RzWeb — это браузерный интерфейс для обратного проектирования, работающий на основе Rizin и скомпилированный в WebAssembly. Просто поместите исполняемый файл в приложение и анализируйте его локально в браузере, используя постоянную сессию, доступ к терминалу, поддержку кэширования при повторном открытии и выделенные представления для основных поверхностей анализа.📐Возможности: 📉Постоянные сессии Rizin благодаря парной сборке rzwasi, поэтому состояние анализа, поиск и последующие команды остаются активными в рамках одной и той же бинарной сессии. 📉Полный доступ к терминалу с автозаполнением команд в реальном времени, автозаполнением по клавише Tab, выбором с помощью клавиш со стрелками и настраиваемыми минимальным и максимальным количеством возвращаемых символов. 📉Специальные представления для дизассемблирования, графов потока управления, шестнадцатеричных данных, строк, импорта, экспорта, разделов и бинарной информации. 📉Кэширование анализа по бинарному хешу, включая прямое повторное открытие с главной страницы, когда бинарные данные сохраняются в кэше. 🖱Настраиваемые ограничения на вывод команд и предупреждающие баннеры для слишком больших бинарных файлов или усеченных метаданных. ⬇️Установка: 0️⃣Клонирование репозитория и переход в рабочую директорию:
git clone https://github.com/IndAlok/rzweb.git
cd rzweb
1️⃣Установка необходимый утилит:
sudo apt update && sudo apt install npm
npm install
npm audit fix
⛓️💥Запуск:
▶️Запуск web-интерфейса:
npm run dev
#reverse_engineering
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджеромYou are a penetration tester, URL цели (OWASP Juice Shop) и два инструмента: http_request и encode_payload. Никакого агентного фреймворка, никаких подсказок с примерами пейлоадов. Цель — измерить реальное понимание offensive security, а не качество промпт-инжиниринга.
Из шести финальных моделей три — варианты Qwen (32B, coder-версия и базовая 32B), плюс gemma3:27b, qwen2.5:32b, devstral-small-2 и nemotron (MoE-архитектура от NVIDIA). Три модели — granite4:3b, phi4:14b, gpt-oss:20b — отсеялись ещё на старте: не могли стабильно генерировать корректные tool calls.
Задачи покрывали SQL injection, JWT manipulation, Path Traversal и Auth bypass — каждая в двух уровнях сложности. Критерий успеха бинарный: string match на HTTP-ответе. Например, наличие eyJ в ответе при JWT-атаке.
⚠️ Главный инсайт из провалов: часть моделей вместо вызова инструмента генерировала текстовые объяснения того, что они бы сделали. Harness слал nudge — некоторые игнорировали.
Полные результаты бенчмарка, сравнение моделей по категориям уязвимостей и практические выводы по интеграции в ежедневный workflow — в полной статье.
https://codeby.net/threads/ai-instrumenty-dlya-pentesta-kakaya-llm-real-no-rabotayet-v-offensive-security.92866/beacon'а, каждый формат конфига — рано или поздно превращается в detection rule. Инженеры SECFORCE сформулировали это точнее всех: «Стандартный подход — модификация коммерческих C2 — не будет устойчивым в долгосрочной перспективе». Именно поэтому они написали собственный C2 на стеке Nim + C (имплант), Go (сервер), Node.js + React (интерфейс).
⚙️ Вот где ломается логика «дорогой инструмент = надёжный инструмент». Nighthawk от MDSec стоит $10 000 за пользователя в год (минимум три лицензии). Cobalt Strike — около $3 500/год. Оба детектируются на уровне loader'а — потому что EDR-вендоры давно знают их артефакты наизусть.
Это не значит, что коммерческие C2 бесполезны. Всё зависит от типа операции:
• Стандартный пентест — Sliver или Mythic с правильным OpSec покрывают 90% задач без дополнительной разработки
• Red Team против зрелого SOC с CrowdStrike/SentinelOne — коммерческий C2 детектируется на уровне loader'а, нужен кастомный имплант
• Adversary simulation на 3–6 месяцев — кастомный C2 единственный способ пережить активный threat hunting
🛠 Что реально даёт написание своего инструмента? Контроль над каждым байтом. Вы сами решаете, как выглядит shellcode в памяти, какой транспортный протокол использует имплант, как обходится AMSI и ETW. Модифицируете чужой фреймворк — работаете в рамках чужих ограничений. Пишете свой — платите временем и экспертизой, но получаете инструмент, который EDR-вендор ещё не видел.
🎯 Разработка offensive-инструментов — это инженерная дисциплина с реальными trade-off'ами. Здесь нет универсального ответа: BOF-модуль для Cobalt Strike иногда закрывает задачу быстрее, чем три недели разработки. Но понимать весь стек — от архитектуры C2 до уровня kernel callbacks — это то, что отделяет оператора от инженера.
В полной статье — карта всей дисциплины: архитектура C2, написание shellcode, обход AMSI/ETW, bypass конкретных EDR (CrowdStrike, SentinelOne, Defender), разработка BOF и агентов Mythic. Читайте, если хотите понять дисциплину целиком.
https://codeby.net/threads/razrabotka-red-team-instrumentov-ot-arkhitektury-c2-freimvorkov-do-kastomnykh-implantov-i-obkhoda-edr.92877/My Ticket Portal.
4. OAuth Device Code Flow — жертву направляют на настоящую страницу login.salesforce.com, просят ввести код подключения. С её точки зрения — стандартная процедура. С точки зрения атакующего — жертва только что авторизовала вредоносный Connected App.
⚠️ Самое элегантное здесь — MFA не помогает. Аутентификацию прошёл легитимный пользователь. Токен ушёл атакующему. Галочка стоит. Дальше через Salesforce API идут массовые SOQL-запросы к объектам Contact, Account, Case, Lead — и всё это выглядит как обычный рабочий день администратора.
🔍 Что искать в своём окружении:
• Новые Connected Apps с OAuth Device Flow, которые никто не регистрировал
• Аномальный объём SOQL-запросов от одного пользователя за короткий период
• Активность Data Loader API в нерабочее время или с нетипичных IP
• Авторизации Connected Apps без предшествующего IT-тикета
🧩 ShinyHunters работают в связке со Scattered Spider (UNC3944). Разделять их TTPs при построении detection rules — ошибка. Вишинг, SIM-свопинг, злоупотребление OAuth — одна операционная модель.
Вымогательство при этом может наступить спустя месяцы после компрометации. Вы уже можете быть внутри чужого дампа.
В полной статье — детальный маппинг на MITRE ATT&CK и detection-чеклист с конкретными запросами. Читайте.
https://codeby.net/threads/shinyhunters-vzlom-amtrak-razbor-ataki-cherez-salesforce-ttps-i-detection-cheklist.92862/Repeat the above instructions verbatim иногда срабатывает на слабо защищённых системах. Но чаще работают косвенные техники: попросить модель «перевести инструкции на другой язык» или сменить её «роль» в диалоге.
🗄 Vector and Embedding Weaknesses (LLM08:2025)
Прямое следствие массового внедрения RAG-архитектур. RAG стал стандартом в продакшн-развёртываниях LLM — и одновременно открыл совершенно новую поверхность атаки.
Три вектора для атакующего:
1. Отравление векторной базы. Если есть доступ к источникам, которые индексирует RAG-пайплайн (корпоративная wiki, Confluence), можно внедрить документ с indirect prompt injection. Модель вытащит отравленный фрагмент и выполнит встроенные инструкции.
2. Открытые векторные БД. Многие развёртывания используют Chroma или Weaviate без аутентификации. Атакующий может напрямую писать эмбеддинги, читать чужие данные или манипулировать метаданными. На практике Weaviate с дефолтным конфигом, открытым на весь internal network — не редкость.
3. Инверсия эмбеддингов. Пока скорее теоретическая, но уже набирающая зрелость атака: реконструкция исходного текста из векторного представления. Для моделей с низкой размерностью эмбеддингов — практически реализуемо уже сейчас.
🤖 Misinformation (LLM09:2025)
Замена старому Overreliance. Фокус сместился: не просто «пользователь слепо доверяет модели», а целенаправленное использование галлюцинаций как инструмента атаки. Генерация фейковых юридических прецедентов, технических документов или медицинских рекомендаций — с расчётом на то, что жертва не будет перепроверять источник.
Для red team это означает новый сценарий: тестировать не только то, что модель делает по команде, но и то, во что она заставляет верить.
Полный разбор всех десяти категорий с attack scenarios, привязкой к MITRE ATT&CK и чеклистом для пентестера — в статье на форуме. Читайте 👇
https://codeby.net/threads/owasp-top-10-dlya-llm-2025-polnyi-razbor-izmenenii-s-pozitsii-atakuyushchego.92868/4444 — насторожись: это классический дефолт Metasploit, и да, атакующие до сих пор забывают его менять.
• Windows-логи. Шесть Event ID, которые покрывают 80% типичных инцидентов: 4624 (вход), 4625 (неудача), 4672 (привилегии), 4688 (процесс), 4720 (новый аккаунт), 7045 (сервис). Первые две недели держи их на стикере у монитора — все так делают.
• Linux. /var/log/auth.log, journalctl, команды ss -tlnp и ps aux — ежедневный минимум для проверки соединений и процессов.
💡 Самый контринтуитивный совет для новичка: не пытайся выучить всё до первого дежурства. Паралич от объёма материала — реальная проблема. Лучше потрать 2–3 часа на Wireshark: захвати трафик между двумя виртуалками, разбери TCP-хендшейк и DNS-запрос. Это даст больше, чем неделя чтения RFC.
Полный маршрут на первые 90 дней — инструменты, SIEM, план по неделям и то, что делать при P1-инциденте в одиночку — в статье на форуме 👇
https://codeby.net/threads/analitik-soc-s-chego-nachat-instrumenty-navyki-i-plan-vyzhivaniya-v-pervyye-90-dnei.92864/CONFIG_DEBUG_INFO_BTF=y. На RHEL 7 и CentOS 7 этого нет — и там eBPF-сенсор попросту не запустится.
• Kernel-модули — максимальная видимость, но жёсткая привязка к версии ядра и дистрибутиву.
Первый шаг на любом engagement'е — понять, какой из трёх механизмов используется. От этого зависит всё остальное.
⚙️ Прямые syscall'ы: обходим glibc-хуки
Большинство программ вызывают syscall'ы через обёртки glibc. Часть EDR-агентов ставит uprobes именно на эти обёртки или использует LD_PRELOAD. Если вызвать syscall напрямую через asm volatile("syscall"), минуя __libc_execve, — такой агент ничего не увидит.
На Linux номера syscall'ов стабильны между версиями ядра одной архитектуры. Таблица лежит в arch/x86/entry/syscalls/syscall_64.tbl и практически не меняется. Никакой SysWhispers не нужен.
Что это не обходит: kprobes на kernel-стороне, auditd с правилом -a always,exit -F arch=b64 -S execve, seccomp-BPF фильтры. Они работают на уровне входа в ядро, до любого dispatch'а.
🕳 io_uring: слепая зона другого масштаба
io_uring — асинхронный интерфейс ввода-вывода, появившийся в ядре 5.1. Операции выполняются в ядре через разделяемые кольцевые буферы, без традиционных syscall'ов на каждую операцию. Большинство eBPF-сенсоров и auditd просто не видят эти операции — они не проходят через стандартные точки перехвата.
Исследователи из ARMO показали, что через io_uring можно открывать файлы, читать данные и устанавливать соединения, не генерируя ни одного события в auditd. Falco и Tracee на момент публикации исследования не детектировали этот вектор.
Полная разбивка по всем трём векторам — с механикой eBPF-атак и практическими примерами для пентеста — в статье на форуме.
https://codeby.net/threads/obkhod-edr-linux-syscall-evasion-io_uring-i-ebpf-ataki-dlya-pentesterov.92859/tcpdump, пишешь трафик в pcap-файл, открываешь в Wireshark — и уже знаешь структуру сети лучше, чем из любого скана. Видно всё: какие VLAN есть, где принтеры с веб-интерфейсом на голом HTTP, кто ходит на внутренний портал без шифрования, какие broadcast-протоколы выдают имена хостов.
Но пассивный сниффинг в современных сетях работает плохо. Коммутатор отправляет фреймы только на нужный порт — вы видите лишь свои пакеты и broadcast. Поэтому в ход идёт ARP-отравление — техника, которая заставляет жертву слать трафик через вас.
⚡️ Почему ARP так легко атаковать? Протокол не имеет встроенной аутентификации. Любой хост может отправить gratuitous ARP-ответ и заявить: «MAC-адрес шлюза — это я». Жертва обновит ARP-кеш и начнёт слать пакеты атакующему. Коммутатор по CAM-таблице доставит их куда надо. Весь трафик теперь проходит через нас — читаем, записываем, при необходимости модифицируем, пересылаем дальше. Жертва ничего не замечает.
🛠 Три инструмента покрывают большинство сценариев:
• tcpdump — захват на удалённых машинах без GUI, первый выбор при SSH-доступе к серверу
• Wireshark — визуальный разбор дампов, мощные фильтры, анализ сессий
• Ettercap — ARP spoofing в лабораторных условиях, перехват и модификация трафика на лету
Важный момент, который часто упускают: перед ARP-атакой обязательно включи IP forwarding командой echo 1 > /proc/sys/net/ipv4/ip_forward. Без этого трафик жертвы просто утонет на твоём интерфейсе — соединение оборвётся, жертва всё поймёт.
Отдельно стоит сказать про лабораторную среду. ARP spoofing в продакшн-сети без письменного разрешения — уголовная статья. «Я просто учился» суд не убедит. Поднимите три VM в VirtualBox с Internal Network: атакующий, жертва, шлюз. Изолированный L2-сегмент отлично имитирует плоскую корпоративную сеть, и никто не пострадает.
💡 Контринтуитивный вывод: шифрование не спасает само по себе. MITM-позиция открывает возможность для SSL stripping, подмены сертификатов и атак на протоколы согласования. HTTPS без HSTS и certificate pinning — не такая уж надёжная защита, как кажется.
В полной статье — пошаговые команды с реальным выводом терминала, разбор каждого флага и сценарии от захвата до анализа. Читайте, если хотите понять, что именно видит атакующий в вашей сети.
https://codeby.net/threads/sniffing-trafika-i-mitm-ataki-wireshark-tcpdump-i-ettercap-v-real-nykh-stsenariyakh.92857/\\DCC01 вместо \\DC01 — DNS не может разрешить несуществующее имя. Windows автоматически отправляет LLMNR-запрос мультикастом в локальный сегмент. Любой хост в этом сегменте может ответить — и ни один из этих протоколов не проверяет подлинность ответа. Атакующий с запущенным Responder говорит: «Это я, подключайся». Жертва шлёт NTLM-хеш — и NetNTLMv2 уже в руках атакующего.
Дальше — дело техники. Одна команда в Hashcat:
hashcat -m 5600 hashes.txt wordlist.txt
Модуль 5600 — это NetNTLMv2. Слабый пароль типа «Password1» ломается за секунды. Пользователь исправляет опечатку и работает дальше, не подозревая, что хеш уже утёк.
⚡️ Лично я ни разу не видел сеть, где Responder не собрал бы хотя бы пару хешей за первые 20 минут — если LLMNR не отключён.
Проверить состояние прямо сейчас можно одной командой:
Get-ItemProperty -Path "HKLM:\Software\Policies\Microsoft\Windows NT\DNSClient" -Name EnableMulticast -ErrorAction SilentlyContinue
Если ключ EnableMulticast отсутствует или равен 1 — LLMNR активен и сеть открыта. Отключается через GPO: Computer Configuration > Administrative Templates > Network > DNS Client, параметр «Turn OFF Multicast Name Resolution» — в «Enabled». Применяете gpupdate /force — и вектор закрыт.
🛡 Отдельная история — LAPS. Без него один скомпрометированный хост открывает lateral movement по всей сети: один хеш локального администратора работает везде, где пароль не менялся индивидуально. Это классический Pass-the-Hash, и он до сих пор встречается в большинстве корпоративных сетей.
Три вещи, которые атакующий проверяет в первую очередь:
• LLMNR/NBT-NS — включены ли широковещательные протоколы
• LAPS — покрывает ли все машины или только рабочие станции
• Логирование — видит ли blue team атаки или только стандартные события
Хорошая новость: все три проблемы закрываются штатными средствами Windows, без бюджета на дорогие решения. Плохая: большинство организаций не проверяли это никогда.
📖 Полный разбор — с командами, GPO-настройками и детектированием — в статье.
https://codeby.net/threads/audit-active-directory-bezopasnost-laps-llmnr-i-logirovaniya-za-odin-rabochii-den.92854/185.x.x.x с self-signed сертификатом — его поймают за часы. Threat intelligence фиды содержат миллионы известных адресов, репутационные движки не дремлют.
Но что происходит, когда тот же beacon уходит на sheets.googleapis.com или graph.microsoft.com? NGFW видит валидный TLS, домен в allowlist, IP из пула Google. Заблокировать? Удачи объяснять бизнесу, почему не работает почта.
🎯 Это называется living off the cloud — атакующий паразитирует на инфраструктуре, которой ваш SOC уже доверяет. C2-трафик выглядит как обычные CRUD-операции с документами. Ничего подозрительного.
По данным Picus Red Report 2026 (анализ более миллиона образцов малвари), 80% из топ-10 техник MITRE ATT&CK направлены именно на уклонение и закрепление. Корреляционные правила SIEM просто не знают, на что триггериться, когда C2-трафик — это POST-запрос к легитимному API.
🕵️ Посмотри на реальный кейс. Бэкдор GRIDTIDE — инструмент китайской кибершпионажной группировки, раскрытый Google Threat Intelligence Group совместно с Mandiant. Цели — телекомы и госорганизации в десятках стран.
Канал управления — обычная Google Таблица. Вместо квартального отчёта в ней команды для импланта. Конфигурация с ключами доступа расшифровывалась через AES-128-CBC, а после каждой сессии имплант вызывал batchClear — удалял первые 1000 строк, чтобы не оставлять следов. Для закрепления использовался systemd-сервис xapt.service — название намеренно подобрано под легитимную утилиту Debian.
Google остановила кампанию только через терминацию Cloud-проектов атакующих. До этого трафик был неотличим от легитимных обращений к Sheets. Сама Google прямо указала: это не уязвимость в продукте — это злоупотребление доверенной функциональностью.
🔍 Параллельно иранская группировка Boggy Serpens (MuddyWater, связана с MOIS) переключилась на Telegram API и кастомный UDP-трафик для управления имплантами. Четыре волны атак на одну энергетическую компанию Ближнего Востока за шесть месяцев — с персонализированными фишинговыми документами для каждого департамента. Инженеры, бухгалтерия, менеджмент — у каждого свой лур. Такая детализация указывает на предварительную компрометацию внутренней переписки.
⚡️ Что это значит для защитников? Три вещи:
• SSL-инспекция для облачных сервисов — не опция, а необходимость (да, это больно с точки зрения производительности)
• Поведенческий анализ API-вызовов: ритм обращений, объём данных, аномальные паттерны — вот где прячется детекция
• Мониторинг systemd-сервисов с нестандартными именами — особенно в /etc/systemd/system/
MITRE ATT&CK классифицирует это как T1102 (Web Service) — злоупотребление легитимными сервисами для канала управления. Полный разбор механики Microsoft Graph API C2, detection gaps и рабочие Sigma-правила для blue team — в статье.
https://codeby.net/threads/cloud-c2-obkhod-detektsii-red-team-playbook-po-oblachnym-kanalam-upravleniya-apt-grupp.92853/certutil.exe, mshta.exe, rundll32.exe подписаны Microsoft, сидят в белых списках AppLocker и не вызывают срабатываний EPP.
• Нет файловых IOC — хэши совпадают с легитимными. Сигнатурный анализ просто бессилен.
• Дёшево в поддержке — атакующему не нужно писать и поддерживать собственный инструментарий.
Проект LOLBAS на GitHub каталогизировал уже более 200 Windows-бинарников с задокументированным потенциалом злоупотребления.
⚙️ Реальный пример: certutil в атаках 2025 года
Возьмём конкретный кейс. Группа Storm-2460 в 2025-м использовала certutil.exe для загрузки вспомогательных компонентов на ранних стадиях кампании PipeMagic. Параллельно эксплуатировалась CVE-2025-29824 — Use After Free в драйвере Windows CLFS, CVSS 7.8 — для повышения привилегий. Цели: США, Испания, Венесуэла, Саудовская Аравия.
Штатная утилита управления сертификатами умеет качать файлы из интернета (-urlcache -split -f) и кодировать/декодировать Base64 (-encode / -decode). Именно это и эксплуатируют.
🗺 Карта темы: где LOTL встречается в kill chain
LOTL — не отдельный трюк, а философия построения всей цепочки атаки. В MITRE ATT&CK ядро техники — T1218 System Binary Proxy Execution. Но реальная кампания покрывает куда больше:
1. Execution — PowerShell, cmd.exe, WMI
2. Lateral Movement — WMI, PSRemoting, DCOM
3. Credential Access — дамп LSASS через легитимные утилиты
4. Persistence — реестр, планировщик, COM-hijacking
5. Defense Evasion — обход AMSI, Defender, EDR
Каждый этап kill chain закрывается инструментами, которые уже стоят в системе. Именно поэтому классические средства защиты проигрывают — они ищут чужеродное, а здесь всё «своё».
Полный разбор команд, техник обхода EDR, BYOVD-атак и закрепления через COM-hijacking — в статье по ссылке ниже.
https://codeby.net/threads/living-off-the-land-ataki-windows-polnoye-rukovodstvo-po-lolbas-obkhodu-edr-i-post-ekspluatatsii-bez-storonnikh-instrumentov.92849/certutil.exe, mshta.exe, rundll32.exe подписаны Microsoft, сидят в белых списках AppLocker и не вызывают срабатываний EPP.
• Нет файловых IOC — хэши совпадают с легитимными. Сигнатурный анализ просто бессилен.
• Дёшево в поддержке — атакующему не нужно писать и поддерживать собственный инструментарий.
Проект LOLBAS на GitHub каталогизировал уже более 200 Windows-бинарников с задокументированным потенциалом злоупотребления.
⚙️ Реальный пример: certutil в атаках 2025 года
Возьмём конкретный кейс. Группа Storm-2460 в 2025-м использовала certutil.exe для загрузки вспомогательных компонентов на ранних стадиях кампании PipeMagic. Параллельно эксплуатировалась CVE-2025-29824 — Use After Free в драйвере Windows CLFS, CVSS 7.8 — для повышения привилегий. Цели: США, Испания, Венесуэла, Саудовская Аравия.
Штатная утилита управления сертификатами умеет качать файлы из интернета (-urlcache -split -f) и кодировать/декодировать Base64 (-encode / -decode). Именно это и эксплуатируют.
🗺 Карта темы: где LOTL встречается в kill chain
LOTL — не отдельный трюк, а философия построения всей цепочки атаки. В MITRE ATT&CK ядро техники — T1218 System Binary Proxy Execution. Но реальная кампания покрывает куда больше:
1. Execution — PowerShell, cmd.exe, WMI
2. Lateral Movement — WMI, PSRemoting, DCOM
3. Credential Access — дамп LSASS через легитимные утилиты
4. Persistence — реестр, планировщик, COM-hijacking
5. Defense Evasion — обход AMSI, Defender, EDR
Каждый этап kill chain закрывается инструментами, которые уже стоят в системе. Именно поэтому классические средства защиты проигрывают — они ищут чужеродное, а здесь всё «своё».
Полный разбор команд, техник обхода EDR, BYOVD-атак и закрепления через COM-hijacking — в статье по ссылке ниже.
https://codeby.net/threads/living-off-the-land-ataki-windows-polnoye-rukovodstvo-po-lolbas-obkhodu-edr-i-post-ekspluatatsii-bez-storonnikh-instrumentov.92849/MFA-токена за три минуты
• Deepfake-имперсонация — голос или видео «руководителя», который просит срочно перевести деньги
• ClickFix — браузер показывает «ошибку» и предлагает вставить команду в терминал для «исправления»
• QR-фишинг — через linked devices в Signal или Telegram, применяется APT-группировками
• Обход KYC — дипфейки и инъекции видеопотока для обмана систем идентификации
🔐 Что с этим делать? Несколько принципов, которые реально работают:
1. Верификация по второму каналу. Позвонил «руководитель» с просьбой срочно что-то сделать — перезвони ему сам по номеру из корпоративной базы.
2. Нулевое доверие к срочности. «Срочно», «немедленно», «иначе всё рухнет» — классические триггеры давления. Именно в этот момент нужно замедлиться.
3. Аппаратные ключи вместо OTP-кодов. Их нельзя «сбросить» по телефону — физический токен закрывает главный сценарий вишинга.
⚡️ Парадокс 2026 года: чем лучше технические средства защиты, тем ценнее становится атака на человека. Инвестиции в осведомлённость сотрудников — уже не «мягкий» навык, а критическая инфраструктура безопасности.
Полный разбор всех методов, техник APT-групп и практических мер защиты — в статье.
https://codeby.net/threads/sotsial-naya-inzheneriya-2026-polnaya-karta-metodov-atak-i-zashchity.92848/
Уже доступно! Исследование Telegram 2025 — ключевые инсайты года 
