ZeroDay | #атака
Please open Telegram to view this post
VIEW IN TELEGRAM
❤11👍5❤🔥3😁1
Киберустойчивость: как бизнес выживает во время атак
👋 Приветствую в мире цифровой безопасности!
— «Вы точно выдержите кибератаку?»
— «А если система ляжет, что будет с нашими данными?»
⏺ Такие вопросы сегодня звучат постоянно. Простое «у нас есть защита» уже не успокаивает - бизнесу важно видеть реальную готовность компании выстоять под атаками. Тут на первый план выходит киберустойчивость - умение продолжать работу даже в случае атаки или сбоя.
⏺ От CISO ждут не стопки отчётов, а прямого ответа: где настоящие риски и как они бьют по бизнесу.
⏺ В Innostage, где, помогают бизнесам строить киберустойчивость, подход строится на трёх принципах:
1️⃣ Измеримость — от «недопустимых событий» до Индекса защищённости.
2️⃣ Управляемость — понятная логика решений, а не хаос.
3️⃣ Финансовая привязка — разговор на языке бизнес-рисков и затрат.
⏺ В итоге киберустойчивость уже не дело одного ИБ, а часть стратегии: помогает контролить риски, принимать решения и показывать клиентам и партнёрам, что компании вполне можно доверять.
📅 Об этом будут говорить профи и эксперты на Kazan Digital Week 17–19 сентября.
ZeroDay | #cybersecurity
— «Вы точно выдержите кибератаку?»
— «А если система ляжет, что будет с нашими данными?»
ZeroDay | #cybersecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
⚡8❤4👍2👨💻2👎1🔥1
Sliver — кроссплатформенный фреймворк для Red Team
👋
⏺ Что это: кроссплатформенный фреймворк для эмуляции атак. Работает на Windows, Mac и Linux, а его импланты подстраиваются под вашу цель.
⏺ А вот что умеет: он генерирует код за секунды, прячет его при компиляции, работает с staged и stageless payloads. Также тут безопасная связь с сервером через mTLS, WireGuard, HTTP(S) и DNS. Можно скриптить на Python или JS/TS, мигрировать процессы, делать инъекции, манипулировать токенами, разворачивать TCP и named pipe pivot, запускать .NET сборки прямо в памяти… и это только часть.
⏺ Зачем нужен: чекнуть, где ваша защита слабая, потренировать команду реагирования и посмотреть, как настоящие Red Team обходят системы, не ломая ничего критичного.
⏺ Быстро стартуем:
ZeroDay | #Инструмент
Приветствую в мире цифровой безопасности!
Поговорим о еще одном инструменте безопасности.
git clone https://github.com/BishopFox/sliver.git
cd sliver
make
./sliver-server
./sliver-client
ZeroDay | #Инструмент
Please open Telegram to view this post
VIEW IN TELEGRAM
👍17💘2❤1
Вам — защита от блокировок, нам — анализ рисков и транзакций 💙
Заблокировали из-за «грязной» крипты? Вы не одиноки — только в 2024 году 1500+ российских компаний прошли через заморозку счетов. Регулятору нужны не оправдания, а цифры и факты.
⚡️ Но решение есть!
КоинКит ПРО — первый в России инструмент, который показывает не просто тип источника (биржа, обменник, даркнет), а точные суммы от каждой конкретной площадки. Больше никаких догадок — только факты.
Как это работает:
🔥 Принимайте безопасные решения — получите демо-доступ к КоинКит ПРО, перейдя по ссылке.
Реклама ООО «КоинКит» ИНН 9724089320 coinkyt.com
Заблокировали из-за «грязной» крипты? Вы не одиноки — только в 2024 году 1500+ российских компаний прошли через заморозку счетов. Регулятору нужны не оправдания, а цифры и факты.
КоинКит ПРО — первый в России инструмент, который показывает не просто тип источника (биржа, обменник, даркнет), а точные суммы от каждой конкретной площадки. Больше никаких догадок — только факты.
Как это работает:
✔️ Теперь ваши доказательства выглядят так:🟢 Binance — 1000 USDT🟡 Uniswap — 500 USDT🔴 Tornado Cash — 500 USDT
Вы будeте знать все конкретные площадки, с которыми взаимодействует ваш контрагент.✔️ Получайте отчет, адаптированный под российские реалии и санкционные риски. Больше не нужно собирать доказательства вручную;✔️ Контролируйте свои риски еще детальнее, точечно настраивая допустимые риски на кошельке с API-интеграцией.
Реклама ООО «КоинКит» ИНН 9724089320 coinkyt.com
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6🤡2❤1
This media is not supported in your browser
VIEW IN TELEGRAM
Все тонкости GPG-подписей
👋
⏺ Что это: GPG-подпись - это способ доказать, что файл или сообщение действительно отправил тот, кто его подписал, и что его не подменили по пути. По сути, это как цифровая подпись на бумажном документе, только для файлов и писем. Даже если кто-то перехватит файл, подделать подпись без приватного ключа невозможно.
⏺ Подпись файлов:
1️⃣ Создаём ключ:
Выбираем RSA 4096, срок действия, имя и почту. GPG попросит немного случайных действий (печать, движения мышкой), чтобы ключ был «живым».
2️⃣ Подписываем файл:
Файл msg.gpg теперь содержит ваше сообщение + подпись.
3️⃣ Красивый ASCII-формат:
Или вариант для людей — clear-sign, где сообщение остаётся читаемым:
⏺ Detached signatures: подпись в отдельном файле, если не хотите смешивать её с сообщением:
Проверяем так:
Если кто-то изменит хотя бы один символ, GPG сразу скажет, что подпись плохая.
⏺ Проверка чужих подписей:
GPG проверит подпись, но предупредит, если ключ не доверенный. Подпись будет валидной, но доверять ей - решать вам.
ZeroDay | #GPG
Приветствую в мире цифровой безопасности!
Сегодня разберём, что такое GPG-подписи и зачем они нужны вообще.
gpg --full-gen-key
Выбираем RSA 4096, срок действия, имя и почту. GPG попросит немного случайных действий (печать, движения мышкой), чтобы ключ был «живым».
gpg --sign -u [email protected] msg
Файл msg.gpg теперь содержит ваше сообщение + подпись.
gpg --armor --sign -u [email protected] msg
Или вариант для людей — clear-sign, где сообщение остаётся читаемым:
gpg --clear-sign -u [email protected] msg
gpg --detach-sign -u [email protected] msg
gpg --armor --detach-sign -u [email protected] msg
Проверяем так:
gpg --verify msg.asc
gpg --verify msg.asc msg
Если кто-то изменит хотя бы один символ, GPG сразу скажет, что подпись плохая.
gpg --import key.pub
gpg --verify msg.asc
GPG проверит подпись, но предупредит, если ключ не доверенный. Подпись будет валидной, но доверять ей - решать вам.
ZeroDay | #GPG
Please open Telegram to view this post
VIEW IN TELEGRAM
👍13
Какой метод используют продвинутые вредоносы для скрытой автозагрузки без записи в автозагрузку Windows?
Anonymous Quiz
28%
Планировщик заданий
35%
Изменение реестра HKCU\Run
9%
Создание ярлыка в папке Startup
29%
Установка службы через sc.exe
👍4🔥2
This media is not supported in your browser
VIEW IN TELEGRAM
GPG: подписи и доверие к ключам
Часть 2
👋
⏺ Слепо доверять нельзя: Представим: Боб отправляет Алисе свой ключ, но посередине сидит Ева. Она может подделать ключ и «заменить» его на свой. Когда Боб пришлёт сообщение, Ева сможет подписать его своим ключом, и Алиса ничего не заметит. Так что просто скачать чужой ключ и довериться ему - ну так себе идея.
⏺ Web of Trust - сеть доверия: Вместо централизованных сертификатов (как в HTTPS) GPG использует Web of Trust. Смысл прост: ты доверяешь подписям людей, которым доверяешь сам.
Уровни доверия к подписям:
➡️ Не знаю или не буду отвечать
➡️ Не доверяю
➡️ Доверяю ограниченно (для полноценного доверия нужно несколько таких подписей)
➡️ Полностью доверяю (одной подписи достаточно)
➡️ Абсолютно доверяю (только для твоего ключа)
⏺ Пример на практике: У Алисы и Боба есть ключи друзей, и они могут проверить ключи друг друга через общих знакомых, подписать чужие ключи и обменяться подписанными ключами. Теперь никакая Ева им не страшна: подделка одной подписи не даст ей обмануть сеть.
⏺ Подписываем чужой ключ
После этого проверка подписи файла покажет доверие:
Если всё сделано правильно - подпись валидна и доверие подтверждено.
⏺ Проверка реального файла
ZeroDay | #GPG
Часть 2
Приветствую в мире цифровой безопасности!
В прошлый раз мы говорили о GPG-подписях для файлов. В этот раз обсудим, как работает доверие к ключам.
Уровни доверия к подписям:
gpg --edit-key [email protected]
gpg> sign -u Alice
gpg> save
После этого проверка подписи файла покажет доверие:
gpg --verify msg.asc
Если всё сделано правильно - подпись валидна и доверие подтверждено.
wget https://github.com/szaffarano/wofi-power-menu/releases/download/v0.3.1/wofi-power-menu-linux-x64
wget https://github.com/szaffarano/wofi-power-menu/releases/download/v0.3.1/wofi-power-menu-linux-x64.asc
gpg --recv-keys 42BE68F43D528467FC281E2E310FFE86A2E427BA
gpg -u David --lsign-key 42BE68F43D528467FC281E2E310FFE86A2E427BA
gpg --verify wofi-power-menu-linux-x64.asc
ZeroDay | #GPG
Please open Telegram to view this post
VIEW IN TELEGRAM
❤12👍5
This media is not supported in your browser
VIEW IN TELEGRAM
Приветствую в мире цифровой безопасности!
Сделал для вас новую подборку крутых бесплатных курсов по ИБ и не только на YouTube.
ZeroDay | #Подборка
Please open Telegram to view this post
VIEW IN TELEGRAM
❤14✍3👍1
Deep-dive, или когда обновиться недостаточно
Обновление библиотеки - первое, что советует SCA-отчёт. Но что делать, если патча нет, обновление ломает совместимость или уязвимость - мнимая? В таких случаях можно уже нужно копать глубже: читать CVE, смотреть код, проверять, реально ли приложение вызывает уязвимый путь, и думать про обходные меры.
⏺ В статье будет краткий чек-лист Deep-dive: верификация SCA, поиск первоисточников, оценка эксплуатируемости и практические обходы (конфиги, мониторинг, тестовая эксплуатация). Кейсы на Spring/Struts и Python показывают, как решать прям на практике.
ZeroDay | #Статья
Обновление библиотеки - первое, что советует SCA-отчёт. Но что делать, если патча нет, обновление ломает совместимость или уязвимость - мнимая? В таких случаях можно уже нужно копать глубже: читать CVE, смотреть код, проверять, реально ли приложение вызывает уязвимый путь, и думать про обходные меры.
ZeroDay | #Статья
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🏆1
MyIP: универсальный чекер IP и сетевых связей
👋
⏺ MyIP - универсальный «чекер» всего, что связано с твоим IP: геолокация, DNS- и WebRTC-утечки, доступность сайтов, speed test, MTR и whois. Короче все в одном месте, без беготни по десятку сервисов.
⏺ Можно быстро проверить пинг до серверов по миру, доступность популярных сайтов и получить полную инфу по любому IPшнику.
⏺ Смотрим локально:
Или одной командой через Docker:
⏺ И финально, что еще есть классного: PWA, мобильный режим, тёмная тема, хоткеи и встроенный чек-лист по кибербезу даже 😎
ZeroDay | #Инструмент
Приветствую в мире цифровой безопасности!
Поговорим о еще одном инструменте безопасности.
git clone https://github.com/jason5ng32/MyIP.git
cd MyIP
npm install && npm run build
npm start
Или одной командой через Docker:
docker run -d -p 18966:18966 --name myip jason5ng32/myip:latest
ZeroDay | #Инструмент
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10🤡5👍3
This media is not supported in your browser
VIEW IN TELEGRAM
DLP vs CASB: что выбрать?
👋
⏺ DLP (Data Loss Prevention) - это как внутренний «охранник» компании. Следит, чтобы важные данные не улетели наружу: почта, флешки, копирование файлов. Помогает предотвратить случайные утечки или намеренные кражи инфы внутри компании. Главное, что DLP отлично работает внутри корпоративной сети, но с облачными сервисами и SaaS ограничений больше.
⏺ CASB (Cloud Access Security Broker) — такой «страж» облака. Контролирует доступ к SaaS, проверяет трафик, шифрует данные, ловит подозрительные действия и блокирует непонятные подключения. Он ориентирован на облачные сервисы, поэтому локальные файлы и устройства под его зоной действия не всегда.
ZeroDay | #CASB #DLP
Приветствую в мире цифровой безопасности!
Разберем, что выбрать для защиты от утечек данных — DLP или CASB.
ZeroDay | #CASB #DLP
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5❤🔥2👌2👍1
This media is not supported in your browser
VIEW IN TELEGRAM
3 лайфхака для пентестинга
👋
⏺ Linux capabilities вместо SUID: SUID-бинарники - это старый трюк, но современные админы иногда забывают про capabilities.
➡️ Видите cap_net_admin или cap_setuid+ep? Вот теперь можно изучить бинарь и поднять права. Защита проста: убрать лишние capabilities и мониторить их появление.
⏺ PATH-hijack через cron или systemd: Если сервис запускает команды без полного пути — подкиньте свой бинар в каталог, который стоит раньше в PATH:
➡️ Защита: жёсткий PATH и абсолютные пути в unit-файлах и crontab, запрет на запись в системные каталоги.
⏺ SSH-agent forwarding & ProxyCommand для тихого pivot: Агент на цели может быть вашим тайным оружием: ключи остаются у вас, а доступ дальше можно получить через ProxyCommand/ProxyJump.
➡️ Защита: отключать агент-форвардинг (AllowAgentForwarding no) и следить за нестандартным SSH-трафиком.
ZeroDay | #пентест
Приветствую в мире цифровой безопасности!
Расскажу о трех полезных фишках при пентесте.
getcap -r / 2>/dev/null
echo -e '#!/bin/bash\ncp /bin/sh /tmp/rootsh && chmod +s /tmp/rootsh' > /tmp/backup
chmod +x /tmp/backup
export PATH=/tmp:$PATH
ssh-add -L # покажет ключи агента
ZeroDay | #пентест
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6❤3❤🔥1
ZeroDay | #атака
Please open Telegram to view this post
VIEW IN TELEGRAM
👍14❤2