SecureTechTalks
303 subscribers
805 photos
1 video
1 file
803 links
Добро пожаловать на канал "SecureTechTalks"! Мы предлагаем вам увлекательное и информативное погружение в мир кибербезопасности. Здесь вы найдете актуальные новости, советы, методы и инсайты по инфобезу.
Download Telegram
📢 OSCP больше не торт 🎂

🔒 Let’s Encrypt объявила о прекращении поддержки протокола OCSP и переходе на технологию списков отозванных сертификатов (CRL).

📜 OCSP и CRL — это два способа передачи удостоверяющими центрами информации об отозванных сертификатах. Let’s Encrypt предоставляла OCSP почти десять лет, а поддержку CRL ввела в 2022 году.

🌐 Основная цель Let’s Encrypt — сделать Интернет более безопасным, предоставляя бесплатные SSL/TLS сертификаты. Отказ от OCSP обусловлен значительными рисками конфиденциальности, так как при проверке через OCSP удостоверяющий центр получает информацию о посещаемом сайте и IP-адресе пользователя.

🚫 Несмотря на то, что Let’s Encrypt не сохраняет эти данные, другие удостоверяющие центры могут использовать такую информацию. CRL не имеет данной проблемы и требует меньше ресурсов для поддержки.

📅 В августе 2023 года CA/Browser Forum сделал поддержку OCSP опциональной. Ожидается, что в течение шести-двенадцати месяцев Microsoft также перейдет на CRL. После этого Let’s Encrypt объявит точный график отключения своих OCSP-сервисов.

Stay secure and read SecureTechTalks 📚

#LetsEncrypt #CyberSecurity #SSL #TLS #NetworkSecurity
📢 Новый релиз nDPI 4.10: Развиваем горизонты глубокого анализа трафика

🎉 Недавно появились новости о выходе обновленной версии инструментария для глубокого инспектирования пакетов nDPI 4.10, который продолжает развитие библиотеки OpenDPI. Код nDPI написан на языке C и распространяется под лицензией LGPLv3.

🌐 Система nDPI позволяет анализировать сетевой трафик для определения используемых протоколов, не опираясь на сетевые порты. Это значит, что nDPI может выявлять известные протоколы, даже если они работают на нестандартных портах, или определять попытки маскировки трафика под другие протоколы (например, HTTP, работающий не на порту 80).

🚀 Ключевые улучшения по сравнению с OpenDPI включают поддержку новых протоколов, портирование для Windows, оптимизацию производительности и адаптацию для приложений, мониторящих трафик в реальном времени. Также теперь доступна сборка в форме модуля ядра Linux и поддержка определения субпротоколов.

🔍 Проект охватывает более 55 типов сетевых угроз и более 420 протоколов и приложений, включая OpenVPN, Tor, QUIC, SOCKS, BitTorrent, IPsec, а также Telegram, Viber, WhatsApp, PostgreSQL и множество популярных сервисов, таких как Gmail, Office 365, Google Docs и YouTube.

🔗 Инструмент доступен на GitHub

Stay secure and read SecureTechTalks 📚

#SecureTechTalks #CyberSecurity #NetworkSecurity #nDPI #DeepPacketInspection #TechNews
💥 Поиск скрытых связей и аномалий в сетях: матричная факторизация💥

Когда речь заходит о киберугрозах, важнее всего увидеть то, что скрыто. Неочевидные связи между системами, подозрительные взаимодействия и отклонения от нормы - всё это может указывать на вторжение или аномалию. Исследователи из Лос-Аламосской национальной лаборатории и Университета Мэриленда предложили революционный метод анализа сетей с помощью продвинутой матричной факторизации, который помогает выявлять недостающие связи и предсказывать аномалии с высокой точностью.

🧠 Что это за метод?

Матричная факторизация — техника, которая разбивает сложные сетевые данные на более простые компоненты, выявляя скрытые закономерности. Существуют три продвинутых метода, которые решают задачи обнаружения недостающих связей и аномалий:

🔹 WNMFk (Weighted Nonnegative Matrix Factorization)взвешенная неотрицательная факторизация матриц, которая учитывает разный уровень достоверности данных. Этот метод особенно полезен, когда часть информации в сети является неточной или отсутствует.

🔹 BNMFk (Boolean Nonnegative Matrix Factorization)булева факторизация, идеально подходящая для бинарных данных (например, наличие или отсутствие связи). Это незаменимо для анализа сетей, где нужно выявить факт взаимодействия между узлами.

🔹 RNMFk (Recommender-based Nonnegative Matrix Factorization)рекомендательная факторизация, которая определяет наиболее вероятные связи между элементами сети, используя те же принципы, что и системы рекомендаций в стриминговых сервисах.

📊 Методы WNMFk, BNMFk и RNMFk:

Восстанавливают недостающие связи: помогают найти "невидимые" взаимодействия между пользователями и системами.
Ищут аномалии: выявляют подозрительные отклонения, например, внезапное появление связи, которой раньше не было.
Повышают точность анализа: учитывают неопределённость данных, что делает модели устойчивее к шуму и ложным срабатываниям.

📈 Практическое применение

🔐 Обнаружение вторжений (IDS):
Эти методы могут анализировать журналы сетевой активности, выявляя подозрительные подключения и нетипичное поведение пользователей.

🌐 Мониторинг сетей и инфраструктуры:
Факторизация помогает строить карты взаимодействий и обнаруживать "слепые зоны", где может происходить несанкционированная активность.

🧑‍💻 Анализ поведения пользователей (UEBA):
Ищет аномальные паттерны в поведении сотрудников — внезапные скачки активности, необычные запросы к системам и подключения в нерабочее время.

📊 Результаты и эффективность

🔹 Высокая точность предсказаний: методы RNMFk и WNMFk обошли классические модели в тестах на сетевых данных.

🔹 Обработка больших объёмов информации: методы работают с крупными разреженными матрицами, типичными для сетевых структур.

🔹 Адаптивность: модели учитывают неопределённость данных, что делает их устойчивыми к шуму и пропускам.

🔗Более подробно о матричной факторизации вы можете прочитать в исследовании.

Stay secure and read SecureTechTalks 📚

#Кибербезопасность #АнализДанных #MachineLearning #SecureTechTalks #BigData #NetworkSecurity #AI #ThreatDetection #IDS
Please open Telegram to view this post
VIEW IN TELEGRAM
💥 NetBird: Простое и безопасное управление приватными сетями 💥

🧠 NetBirdopen-source платформа для построения защищённых частных сетей, которая использует технологию WireGuard для обеспечения сквозного шифрования (end-to-end) и надёжного управления доступом. Это решение нового поколения, которое позволяет легко объединять устройства в единую сеть, минуя сложные настройки и посредников.

NetBird выделяется на фоне конкурентов вроде Tailscale и ZeroTier за счёт удобного интерфейса, широкой функциональности и высокой производительности, сохраняя при этом полный контроль над вашей инфраструктурой.

🚀 Основные фичи

🔐 Полное сквозное шифрование:
На базе WireGuard, одного из самых быстрых и безопасных VPN-протоколов. Ваши данные надёжно зашифрованы и недоступны третьим сторонам.

🌐 Объединение устройств в одну сеть:
NetBird позволяет объединять серверы, рабочие станции и IoT-устройства, создавая защищённую сеть без проброса портов и настройки VPN-серверов.

Быстрая и простая настройка:
Развёртывание занимает несколько минут, а удобная веб-панель позволяет управлять сетями и доступами в пару кликов.

👥 Управление доступом на уровне пользователей и устройств:
Настройка ролевых моделей (RBAC) и политик доступа (ACL) позволяет точно контролировать, кто и к чему имеет доступ в сети.

🌍 P2P-соединения и NAT Traversal:
Обход межсетевых экранов и NAT, соединение устройств напрямую через P2P без центрального сервера.

📈 Масштабируемость:
NetBird отлично работает как с небольшими командами, так и в масштабах корпоративных сетей.

💡 Кому подойдёт решение?

🧑‍💻 ИТ-отделам и системным администраторам:
Создание защищённых внутренних сетей без проброса портов и сложной настройки.

🔐 Командам по кибербезопасности:
Изоляция критически важных ресурсов, настройка гранулированного доступа.

🌍 Удалённым командам:
Безопасный доступ к корпоративной инфраструктуре, вне зависимости от геолокации.

🖥️ DevOps и инженерам:
Удобное соединение серверов и облаков без необходимости настраивать VPN-шлюзы.

📊 Почему стоит выбрать NetBird?

WireGuard внутри: максимальная скорость и безопасность.
Простота развёртывания: настройка за несколько минут.
P2P и NAT Traversal: соединение напрямую между устройствами.
Управление через веб-интерфейс: лёгкость администрирования и мониторинга.
Open-source: полная прозрачность и возможность кастомизации.

🔗 Где найти NetBird?

📖 Официальная документация: https://docs.netbird.io/
💻 GitHub-репозиторий: https://github.com/netbirdio/netbird

Stay secure and read SecureTechTalks 📚

#NetBird #VPN #WireGuard #CyberSecurity #Networking #P2P #SecureTechTalks #OpenSource #ZeroTrust #NetworkSecurity
🕸️ Artemis — умный детектор аномалий DNS в реальном времени

Open-source, который действительно ловит злоумышленников

👁️ Что такое Artemis?

Artemis — это инструмент мониторинга DNS-трафика, который обнаруживает подозрительные домены и поведение в режиме реального времени, используя машинное обучение и правила на основе эвристик.

Проект разрабатывается CERT Polska и применяется ими же в боевых условиях для обнаружения:
🔻 C2-инфраструктуры
🔻 Фишинговых доменов
🔻 DGA-генераторов
🔻 DNS-туннелирования
🔻 И других атак на уровне DNS

🔍 Как работает?

📦 Входной поток:
Artemis принимает DNS-запросы в формате dnstap (поддерживается, например, Knot Resolver или Unbound)
Поддержка Kafka делает его масштабируемым и готовым к работе в больших сетях

🧠 Аналитика:
Система применяет модели машинного обучения к каждому новому домену
Используются признаки вроде:
- Частота и регулярность появления домена
- Количество поддоменов
- Символика (например, энтропия имени)
- Геолокация IP и AS-информация
- Помимо ML, доступны настраиваемые правила, что позволяет контролировать и расширять систему вручную

📊 Вывод:
Artemis определяет уровень подозрительности каждого домена
Все результаты доступны в веб-интерфейсе, где можно отследить инцидент до источника

💡 Фишки:

Масштабируемость: Kafka + Docker позволяют разворачивать решение в распределённой среде
Гибкость: Можно легко адаптировать правила под конкретные угрозы организации
ML-модели: Обучаются на репутационных источниках и внутренних данных
Готовность к интеграции: Есть REST API, база на PostgreSQL, логгирование и нотификации
Панель оператора: Удобная веб-панель на React для мониторинга и настройки
Open-source: Публикация под лицензией AGPL-3.0

🛠️ Технологический стек:

- Python (бэкенд)
- React (фронтенд)
- PostgreSQL
- Kafka
- Docker / Docker Compose
- Redis

🔓 Кому подойдёт?

🎯 Для SOC-центров, которые хотят увидеть угрозу до того, как произойдет взлом
🎯 Для команд Blue Team, занимающихся угрозами уровня сети
🎯 Для университетов и исследовательских команд, работающих с DNS
🎯 Для госструктур и CERT-команд

📌 GitHub проекта
🔗 https://github.com/CERT-Polska/Artemis
📖 Документация и гайды по установке:
https://cert-polska.github.io/artemis/
📊

Stay secure and read SecureTechTalks 📚

#Artemis #DNSSecurity #CERTPolska #ThreatDetection #CyberSecurity #OpenSourceTools #BlueTeam #DNSMonitoring #SOCtools #AIForSecurity #SecureTechTalks #NetworkSecurity #DGA #Kafka #MalwareDetection #InfosecTools
🤔1
🕵️‍♂️ Maltrail: как отслеживать  трафик в сети

Если вы всё ещё думаете, что «мертвых» IDS достаточно, чтобы спать спокойно, то подумайте ещё раз.

Maltrail - лёгкий, но хитрый инструмент, способный заметить подозрительный сетевой трафик с помощью публичных чёрных списков и эвристики. Он не блокирует, но подаёт тревогу раньше, чем злоумышленник успеет сделать что-то серьёзное.

🧰 Что такое Maltrail и зачем он нужен
Maltrail — это система обнаружения вредоносного трафика, работающая по принципу мониторинга, а не активного блокирования.
Он использует разнообразные «трейлы» - домены, IP, URL, HTTP User-Agent и другие метки, которые встречаются в публичных черных списках (blacklists) и отчетах AV.
Дополнительно можно включать эвристические механизмы, которые помогают выявлять неизвестные угрозы, не входящие в списки.

Трейл - условный «след», который трафик может оставить: домен, IP-адрес, URL, даже значение User-Agent, который может указывать на инструменты вроде sqlmap.

🏗 Архитектура: sensor + сервер + клиент

В классическом развертывании Maltrail разделён на компоненты:
Sensor расположенный где-то в близи сетевого трафика, анализирует пакеты, проверяет, не совпадают ли они с “трейлами”.
Server принимает события от сенсора, хранит их и предоставляет веб-интерфейс для просмотра алертов.
Client - веб-интерфейс   администратора, где можно смотреть события, фильтры, логи.

Сенсор и сервер могут запускаться на одной машине либо разделяться по необходимости.

🛡 Ключевые фичи

📡 Мониторинг DNS, HTTP, TCP/UDP, ICMP для широкого спектра трафика.
👀 Сопоставление трафика с чёрными списками. Огромный набор feed’ов: abuseipdb, emergingthreats, malwaredomainlist и др.
🧪 Эвристика: обнаружение трафика, похожего на угрозы, даже если его нет в списках.
📊 Визуализация: истории срабатываний, статистика, визуальные панели через веб UI.
🚨 Оповещения: можно настроить уведомления при срабатывании подозрительных «трейлов».

🧩 Как интегрировать Maltrail в сеть

Размещение сенсора желательно в точке, где виден весь трафик (между сегментами сети).
Объединение с SIEM / SOC: отправляйте алертв из Maltrail в вашу систему корреляции.
Настройка кастомных «трейлов»: дополните черные списки внутренними индикаторами угроз.
Агрегация событий и удаление шумов: группируйте часто повторяющиеся события, чтобы не перегружать аналитика.
Периодическое обновление feed’ов: поддерживайте актуальность черных списков.
Тестовые атаки / пентесты: запуск тестового вредоносного трафика, чтобы проверить, срабатывает ли Maltrail.

Уязвимости и ограничения

В версиях 0.52 и 0.53 обнаружена уязвимость command injection: параметр username в httpd.py можно было использовать для выполнения произвольных команд на сервере.
💡 Совместный запуск sensor + server на одной машине может ограничить масштабы и производительность при большом трафике.
Высокий уровень ложных срабатываний при насыщенном сетевом окружении: надо фильтровать шум и набирать опыт.
Maltrail не блокирует сетевые пакеты, его стоит ставить в связке с системами управления трафиком.

📚 Подробности

🔍 GitHub - исходный код Maltrail: https://github.com/stamparm/maltrail
📰 Статья в Admin Magazine: обзор архитектуры и использования: https://www.admin-magazine.com/Archive/2025/86/Identify-malicious-traffic-with-Maltrail
💡 Howto: установка на Ubuntu, TechRepublic: https://www.techrepublic.com/article/how-to-install-maltrail/
🛠 Linux Magazine: как Maltrail работает как гибрид между IDS и сканером: https://www.linux-magazine.com/index.php/layout/set/print/Issues/2022/258/Maltrail/

Stay secure and read SecureTechTalks 📚

#Maltrail #NetworkSecurity #IDS #ThreatDetection #OpenSource #Cybersecurity #MaliciousTraffic #Infosec #SecureTechTalks #ThreatHunting
Please open Telegram to view this post
VIEW IN TELEGRAM
🌐 DNS всё ещё слабое звено? NIST выпустил обновленный гайд по защите

Пока все обсуждают AI и zero-day, одна из самых критичных технологий интернета остаётся уязвимой. Сегодня немного поговорим про DNS.
DNS - это точка, через которую можно:
🔹 перенаправить трафик
🔹 перехватить данные
🔹 организовать масштабные атаки

Именно поэтому NIST выпустил обновлённое руководство по безопасности.

⚠️ Основные угрозы

NIST выделяет классические, но всё ещё актуальные векторы:
🔹 DNS spoofing и cache poisoning
🔹 hijacking доменов
🔹 DDoS-атаки на DNS-инфраструктуру
🔹 перехват и подмена ответов

Оснрвная проблема в том, что многие из этих атак
до сих пор успешно работают в реальных системах.

🛠 Что предлагает NIST

Рекомендации звучат знакомо,но важен именно их комплекс:
✔️ внедрение DNSSEC
✔️ защита каналов передачи (DoH / DoT)
✔️ сегментация DNS-инфраструктуры
✔️ мониторинг аномалий
✔️ контроль доступа и логирование

Ключевая идея работы в трм, что DNS нельзя оставлять “по умолчанию”.
Это такой же критичный слой, как IAM или сеть.

📦 Что изменилось

Главные изменения заключаются в фокусе на операционной безопасности. Необходимо не просто «настроить DNSSEC», а выстроить полноценную модель защиты DNS как сервиса.

📄 Гайд NIST по DNS:
https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-81r3.pdf

Stay secure and read SecureTechTalks 📚

#кибербезопасность #DNS #NIST #networksecurity #infosec #DevSecOps #SecureTechTalks #cybersecurity #информационнаябезопасность
👍1
🚀 “Альтернативные Telegram-клиенты” стали быстрее оригинала

Пока одни жалуются на замедление Telegram, другие спокойно сидят в альтернативных клиентах и у них «всё летает».

Совпадение? Не думаю.

⚙️ Что происходит под капотом

Официальный Telegram использует стандартные сетевые механизмы и точки подключения.

А вот альтернативные клиенты:
👉 могут использовать другие конфигурации подключения
👉 по-другому работают с прокси и маршрутами
👉 иногда обходят «узкие места» на уровне сети

В результате трафик идёт не тем путём, который замедляется.

🧠 Что это за инструменты

AyuGram
Модифицированный клиент Telegram (форк), который добавляет расширенные настройки: от кастомизации интерфейса до управления сетью и плагинами.

🔗 https://github.com/AyuGram/AyuGramDesktop

exteraGram
Ещё один альтернативный клиент Telegram с упором на расширяемость и дополнительные функции, включая поддержку сторонних модулей.
🔗 https://github.com/exteraSquad/exteraGram

exitFy (плагин)
Расширение для сторонних клиентов, которое добавляет слой управления сетевым трафиком:
- альтернативные маршруты
выбор точек выхода (exit nodes)
- обход проблемных сегментов сети
🔗 https://github.com/exitfy/exitfy

🧠 Практическая часть

Связка, о которой сейчас активно говорят:
👉 AyuGram / exteraGram
👉 + плагин exitFy

Что это даёт:
- гибкое управление маршрутизацией
- использование альтернативных каналов связи
- обход сетевых ограничений

Другими словами, трафик Telegram «выводится» через альтернативные каналы, которые не попали под замедление

⚙️ Суть exitFy

Плагин является дополнительным слоем маршрутизации и управлением выходными точками для обхода проблемных сетевых участков.

⚠️ Важный момент

Ты фактически добавляешь в цепочку:
👉 сторонний клиент
👉 сторонний плагин
👉 стороннюю сетевую инфраструктуру

Да, связка AyuGram / exteraGram + exitFy может обходить замедление.

Но по сути вы не ускоряете Telegram, а меняете, кому доверяете свой трафик. Стоит ли так рисковать? Решать вам!

Stay secure and read SecureTechTalks 📚

#кибербезопасность #telegram #infosec #privacy #networksecurity #appsec #proxy #risk #secureai #securetech
👍1