<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Похек Блог</title><link>https://blog.poxek.cc/</link><description>Блог о кибербезопасности, пентесте и хакинге</description><language>ru-RU</language><atom:link href="https://blog.poxek.cc/index.xml" rel="self" type="application/rss+xml"/><item><title>Лоадер без секретов в main: как малварь прячет пейлоад в TLS Callbacks</title><link>https://blog.poxek.cc/post/tls-callbacks-hidden-execution-path/</link><pubDate>Tue, 22 Sep 2026 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/tls-callbacks-hidden-execution-path/</guid><description>&lt;h2 id="tldr"&gt;TL;DR&lt;/h2&gt;&#10;&lt;p&gt;Механизм Thread Local Storage (TLS) в формате Portable Executable позволяет регистрировать функции обратного вызова (&lt;code&gt;PIMAGE_TLS_CALLBACK&lt;/code&gt;), которые загрузчик Windows вызывает до передачи управления на точку входа модуля (&lt;code&gt;AddressOfEntryPoint&lt;/code&gt;). В контексте анализа вредоносного ПО это создаёт зону внимания: стандартные брейкпоинты отладчика на точке входа или функции main не перехватывают раннее исполнение, в ходе которого код успевает проверить флаги &lt;code&gt;PEB&lt;/code&gt;, подготовить расшифровку пейлоада или противодействовать отладке. Техника опирается на штатный PE-лоадер операционной системы начиная с ранних версий Windows и не требует инъекций или повышенных привилегий, маскируясь под инициализацию рантайма компилятора.&#10;В исследовательской практике точку входа часто воспринимают как безусловный старт выполнения логики исполняемого файла. Однако в PE-архитектуре инициализация подсистем потока выполняется раньше: системный загрузчик исполняет коллбэки TLS на этапе &lt;code&gt;DLL_PROCESS_ATTACH&lt;/code&gt; ещё до того, как основной поток получит доступ к коду по адресу &lt;code&gt;AddressOfEntryPoint&lt;/code&gt;, откуда рантайм компилятора (CRT) обычно передаёт управление в main или WinMain.&#10;Ниже разобран механизм работы загрузчика, корректный способ регистрации массива коллбэков на этапе линковки MSVC, специфика векторов антиотладки и методы детектирования.&lt;/p&gt;</description></item><item><title>eBPF как следующая эра в Linux Rootkit-разработке: механизмы, детектирование и активная нейтрализация</title><link>https://blog.poxek.cc/post/e-bpf-kak-sleduyushhaya-era-v-linux-rootkit-razrabotke-mehanizmy-detektirovanie-i-aktivnaya-nejtrali/</link><pubDate>Sun, 03 May 2026 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/e-bpf-kak-sleduyushhaya-era-v-linux-rootkit-razrabotke-mehanizmy-detektirovanie-i-aktivnaya-nejtrali/</guid><description>&lt;h2 id="1-введение"&gt;1. Введение&lt;/h2&gt;&#10;&lt;p&gt;С момента появления eBPF (Extended Berkeley Packet Filter) в ядре Linux версии 3.18 технология позиционировалась как инструмент для высокопроизводительного мониторинга, сетевой фильтрации и профилирования системных вызовов.&lt;br&gt;&#10;Однако с точки зрения безопасности eBPF представляет собой &lt;strong&gt;интерпретатор байткода в пространстве ядра&lt;/strong&gt;, что превращает его в &lt;strong&gt;уникальный механизм внедрения и перехвата на уровне kernel-space без загрузки модулей&lt;/strong&gt;.&lt;/p&gt;&#10;&lt;p&gt;В последние годы (2022–2025) были зафиксированы кейсы, где eBPF использовался в целях обхода средств защиты, скрытия сетевой активности и модификации поведения системных вызовов.&lt;br&gt;&#10;Эта статья описывает реальный подход к:&lt;/p&gt;</description></item><item><title>Malware через GitHub Fork: разбор supply chain атаки на репозиторий Triton</title><link>https://blog.poxek.cc/post/malware-cherez-github-fork-razbor-supply-chain-ataki-na-repozitorij-triton/</link><pubDate>Thu, 26 Feb 2026 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/malware-cherez-github-fork-razbor-supply-chain-ataki-na-repozitorij-triton/</guid><description>&lt;p&gt;В феврале 2026 года исследователь Brennan Kenneth Brown обнаружил вредоносный форк macOS-приложения Triton на GitHub. Атакующий подменил ссылки для скачивания в README и раздавал Windows-малварь вместо легитимного софта. Ниже - полный технический разбор: вектор заражения, цепочка выполнения, C2-инфраструктура и MITRE ATT&amp;amp;CK-маппинг.&lt;/p&gt;&#10;&lt;hr&gt;&#10;&lt;p&gt;&lt;strong&gt;Содержание&lt;/strong&gt;&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;Вектор атаки&lt;/li&gt;&#10;&lt;li&gt;Технический анализ малвари&lt;/li&gt;&#10;&lt;li&gt;Уклонение от обнаружения&lt;/li&gt;&#10;&lt;li&gt;Сетевая активность и C2&lt;/li&gt;&#10;&lt;li&gt;MITRE ATT&amp;amp;CK&lt;/li&gt;&#10;&lt;li&gt;Манипуляции с репозиторием&lt;/li&gt;&#10;&lt;li&gt;Почему атака провалилась&lt;/li&gt;&#10;&lt;li&gt;Защита и выводы&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;hr&gt;&#10;&lt;h2 id="вектор-атаки"&gt;Вектор атаки&lt;/h2&gt;&#10;&lt;p&gt;Triton - это легитимное macOS-приложение для сервиса omg.lol, написанное разработчиком Otavio C. Атакующий под учётной записью &lt;code&gt;JaoAureliano&lt;/code&gt; форкнул репозиторий и заменил все ссылки для скачивания в README на свой payload:&lt;/p&gt;</description></item><item><title>Netdragon: ботнет для fnOS с HTTP-бэкдором и kernel-руткитом</title><link>https://blog.poxek.cc/post/netdragon-botnet-dlya-fnos-s-http-bekdorom-i-kernel-rutkitom/</link><pubDate>Fri, 20 Feb 2026 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/netdragon-botnet-dlya-fnos-s-http-bekdorom-i-kernel-rutkitom/</guid><description>&lt;p&gt;Netdragon - целевая кампания против NAS-устройств Feiniu (fnOS). Для первичного проникновения используется нераскрытая RCE/command injection-уязвимость. После эксплуатации атакующие разворачивают HTTP-бэкдор на портах 57132/57199, внедряют kernel-модуль &lt;code&gt;async_memcpys.ko&lt;/code&gt; для сокрытия процессов и сетевой активности, и поднимают C2-канал на базе ChaCha20. За время наблюдения инфраструктура, механизм персистентности и протокол шифрования заметно менялись.&lt;/p&gt;&#10;&lt;hr&gt;&#10;&lt;h2 id="1-таймлайн-и-эволюция"&gt;1. Таймлайн и эволюция&lt;/h2&gt;&#10;&lt;h3 id="декабрь-2025"&gt;Декабрь 2025&lt;/h3&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;Первые образцы ELF-бэкдора.&lt;/li&gt;&#10;&lt;li&gt;C2 - фиксированный IP.&lt;/li&gt;&#10;&lt;li&gt;Без kernel-компонента.&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;h3 id="январь-2026"&gt;Январь 2026&lt;/h3&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;Добавлен &lt;code&gt;async_memcpys.ko&lt;/code&gt;.&lt;/li&gt;&#10;&lt;li&gt;Персистентность через systemd unit.&lt;/li&gt;&#10;&lt;li&gt;Появился &lt;code&gt;/api?log=&lt;/code&gt; как HTTP-командный интерфейс.&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;h3 id="февраль-2026"&gt;Февраль 2026&lt;/h3&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;Переход к динамической генерации session key.&lt;/li&gt;&#10;&lt;li&gt;Ротация C2 по нескольким ASN.&lt;/li&gt;&#10;&lt;li&gt;Добавлен DDoS-модуль (UDP flood).&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;p&gt;Что подтверждает эволюцию:&lt;/p&gt;</description></item><item><title>OysterLoader (Broomstick/CleanUp): архитектура, стеганография и C2-протокол загрузчика Vanilla Tempest</title><link>https://blog.poxek.cc/post/oysterloader-broomstick-cleanup-arhitektura-steganografiya-i-c2-protokol-zagruzchika-vanilla-tempest/</link><pubDate>Sun, 15 Feb 2026 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/oysterloader-broomstick-cleanup-arhitektura-steganografiya-i-c2-protokol-zagruzchika-vanilla-tempest/</guid><description>&lt;h2 id="1-введение"&gt;1. Введение&lt;/h2&gt;&#10;&lt;p&gt;OysterLoader (Broomstick, CleanUp) — многоступенчатый загрузчик на C++. С момента первого публичного описания в середине 2024 года заметно эволюционировал: архитектура стала модульнее, сетевое взаимодействие — динамичнее, обход детектирования — сложнее.&lt;/p&gt;&#10;&lt;p&gt;Распространяется через malvertising-лендинги, имитирующие страницы загрузки администраторских и security-инструментов (PuTTY, WinSCP, Google Authenticator и др.). Жертве предлагается MSI, функционально близкий к легитимному инсталлятору.&#10;Критический элемент кампаний — злоупотребление код-сайнингом. В операциях, связанных с Rhysida, использовались десятки валидных сертификатов (в т.ч. через Microsoft Trusted Signing, а также SSL.com, DigiCert, GlobalSign). В 2025 году задействовано 40+ уникальных сертификатов; позднее Microsoft отозвала более 200 мошеннически полученных. Подпись снижала детектируемость и повышала вероятность обхода SmartScreen и политик контроля приложений.&#10;Связь с Gootloader задокументирована: Huntress выявила идентичный TextShell-обфускатор (Stage 1) в образцах Gootloader и OysterLoader. Оператор Gootloader (Storm-0494) обеспечивает initial access, после чего доступ передаётся Vanilla Tempest для развёртывания вымогателя. Это устоявшаяся партнёрская модель, а не инфраструктурное пересечение.&#10;Атрибуция на февраль 2026 года устойчива: OysterLoader связывается с Vanilla Tempest (ex-Vice Society), входящей в экосистему WIZARD SPIDER / ITG23 / Periwinkle Tempest. Ребрендинг Vice Society → Rhysida произошёл в 2023 году. При этом модель дистрибуции остаётся открытым вопросом: OysterLoader может быть как внутренним инструментом экосистемы Vanilla Tempest, так и сервисом, доступным ограниченному кругу партнёров.&lt;/p&gt;</description></item><item><title>AI-агенты в SOC: критический анализ архитектуры, экономики и рисков</title><link>https://blog.poxek.cc/post/ai-agenty-v-soc-kriticheskij-analiz-arhitektury-ekonomiki-i-riskov/</link><pubDate>Sun, 25 Jan 2026 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/ai-agenty-v-soc-kriticheskij-analiz-arhitektury-ekonomiki-i-riskov/</guid><description>&lt;h2 id="tldr"&gt;TL;DR&lt;/h2&gt;&#10;&lt;p&gt;AI-агенты в SOC — это не замена аналитиков, а вероятностный интерпретатор поверх существующей инфраструктуры. Статья разбирает: где агенты полезны, где опасны, как атакующий может манипулировать их решениями, и почему будущее — за гибридными архитектурами. Включён маппинг attack surface на MITRE ATT&amp;amp;CK и ATLAS.&lt;/p&gt;&#10;&lt;h2 id="оглавление"&gt;Оглавление&lt;/h2&gt;&#10;&lt;ol&gt;&#10;&lt;li&gt;Агентные системы как новый слой оркестрации&lt;/li&gt;&#10;&lt;li&gt;Экономика агентного подхода&lt;/li&gt;&#10;&lt;li&gt;Безопасность агентных систем как новая зона риска&lt;/li&gt;&#10;&lt;li&gt;Где агент действительно полезен&lt;/li&gt;&#10;&lt;li&gt;Почему агентный подход часто путают с &amp;ldquo;умной автоматизацией&amp;rdquo;&lt;/li&gt;&#10;&lt;li&gt;Ограничения агентного подхода в инцидент-респонсе&lt;/li&gt;&#10;&lt;li&gt;Агент против скриптов: граница эффективности&lt;/li&gt;&#10;&lt;li&gt;Интеграции, API и операционные риски&lt;/li&gt;&#10;&lt;li&gt;Как агент меняет роль аналитика&lt;/li&gt;&#10;&lt;li&gt;Agentic SOC будущего&lt;/li&gt;&#10;&lt;li&gt;Attack Surface AI-агента: маппинг на MITRE ATT&amp;amp;CK / ATLAS&lt;/li&gt;&#10;&lt;/ol&gt;&#10;&lt;hr&gt;&#10;&lt;h2 id="агентные-системы-как-новый-слой-оркестрации-а-не-как-новый-класс-аналитики"&gt;Агентные системы как новый слой оркестрации, а не как новый класс аналитики&lt;/h2&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;&#10;&lt;p&gt;&lt;strong&gt;Агент не анализирует угрозы — он координирует анализ&lt;/strong&gt;&lt;/p&gt;</description></item><item><title>VoidLink: техническое подтверждение начала эры AI-сгенерированных malware-фреймворков</title><link>https://blog.poxek.cc/post/void-link-tehnicheskoe-podtverzhdenie-nachala-ery-ai-sgenerirovannyh-malware-frejmvorkov/</link><pubDate>Fri, 23 Jan 2026 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/void-link-tehnicheskoe-podtverzhdenie-nachala-ery-ai-sgenerirovannyh-malware-frejmvorkov/</guid><description>&lt;h2 id="введение"&gt;Введение&lt;/h2&gt;&#10;&lt;p&gt;VoidLink — первый задокументированный пример вредоносного фреймворка, который демонстрирует не просто использование искусственного интеллекта в отдельных фазах разработки, а &lt;strong&gt;полноценную AI-ориентированную инженерную модель&lt;/strong&gt;, охватывающую проектирование, архитектуру, кодинг, тестирование и итеративное развитие. В отличие от ранних случаев, где ИИ применялся для генерации фрагментов кода или примитивных вредоносных скриптов, VoidLink представляет собой &lt;strong&gt;целостную платформу&lt;/strong&gt;, сравнимую по сложности с продуктами высокоресурсных APT-групп.&lt;/p&gt;&#10;&lt;p&gt;Ключевая опасность VoidLink заключается не только в его функциональности, но и в том, &lt;strong&gt;как именно он был создан&lt;/strong&gt;. Использование Spec Driven Development (SDD) в сочетании с agent-based AI-IDE радикально сокращает порог входа и временные затраты на создание malware-платформ уровня APT. То, что ранее требовало команд разработчиков, менеджеров, тестировщиков и инфраструктурных инженеров, теперь может быть выполнено &lt;strong&gt;одним оператором&lt;/strong&gt;, выступающим в роли «product owner» для ИИ.&lt;/p&gt;</description></item><item><title>Game Hacking 2. Уязвимости в игровых серверах: когда игру ломают изнутри</title><link>https://blog.poxek.cc/post/game-hacking-2-uyazvimosti-v-igrovyh-serverah-kogda-igru-lomayut-iznutri/</link><pubDate>Fri, 23 Jan 2026 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/game-hacking-2-uyazvimosti-v-igrovyh-serverah-kogda-igru-lomayut-iznutri/</guid><description>&lt;blockquote&gt;&#10;&lt;p&gt;Серверная инфраструктура — это сердце любой онлайн-игры, но именно здесь разработчики чаще всего допускают критические ошибки. В 2023 году 78% успешных атак на игровые компании начинались с эксплуатации уязвимостей в бэкенде. Разберём, как хакеры взламывают серверы, и почему традиционные методы защиты часто бесполезны против целевых атак.&lt;/p&gt;&#10;&lt;/blockquote&gt;&#10;&lt;p&gt;Это вторая часть из серии статей на тему Game Hacking.&lt;/p&gt;&#10;&lt;p&gt;&lt;strong&gt;Все части:&lt;/strong&gt;&lt;/p&gt;&#10;&lt;ol&gt;&#10;&lt;li&gt;&lt;a href="https://blog.poxek.cc/post/game-hacking-1-ot-chit-kodov-do-kernel-level-chitov"&gt;Game Hacking 1. От чит-кодов до kernel-level читов&lt;/a&gt;&lt;/li&gt;&#10;&lt;li&gt;&lt;a href="https://blog.poxek.cc/post/game-hacking-2-uyazvimosti-v-igrovyh-serverah-kogda-igru-lomayut-iznutri"&gt;Game Hacking 2. Уязвимости в игровых серверах: когда игру ломают изнутри&lt;/a&gt;&lt;/li&gt;&#10;&lt;li&gt;&lt;a href="https://blog.poxek.cc/post/game-hacking-3-rce-uyazvimosti-i-ataki-na-igrokov"&gt;Game Hacking 3. RCE-уязвимости и атаки на игроков&lt;/a&gt;&lt;/li&gt;&#10;&lt;/ol&gt;&#10;&lt;h2 id="архитектура-игровых-серверов-слабые-звенья"&gt;Архитектура игровых серверов: слабые звенья&lt;/h2&gt;&#10;&lt;p&gt;Современные игры используют распределённые микросервисные архитектуры, где каждый компонент — потенциальная точка входа для атакёра:&lt;/p&gt;</description></item><item><title>Game Hacking 1. От чит-кодов до kernel-level читов</title><link>https://blog.poxek.cc/post/game-hacking-1-ot-chit-kodov-do-kernel-level-chitov/</link><pubDate>Fri, 23 Jan 2026 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/game-hacking-1-ot-chit-kodov-do-kernel-level-chitov/</guid><description>&lt;blockquote&gt;&#10;&lt;p&gt;Игровой хакинг — это не просто способ получить преимущество в виртуальном мире. Это сложная экосистема, где технические навыки пересекаются с киберпреступностью, а каждый новый патч защиты провоцирует ответные действия хакеров. Рассмотрим эволюцию читов, методы обхода античит-систем и аппаратные решения, которые превратили игровой взлом в многомиллионный теневой бизнес.&lt;/p&gt;&#10;&lt;/blockquote&gt;&#10;&lt;p&gt;Это первая часть из серии статей на тему Game Hacking.&lt;/p&gt;&#10;&lt;p&gt;&lt;strong&gt;Все части:&lt;/strong&gt;&lt;/p&gt;&#10;&lt;ol&gt;&#10;&lt;li&gt;&lt;a href="https://blog.poxek.cc/post/game-hacking-1-ot-chit-kodov-do-kernel-level-chitov"&gt;Game Hacking 1. От чит-кодов до kernel-level читов&lt;/a&gt;&lt;/li&gt;&#10;&lt;li&gt;&lt;a href="https://blog.poxek.cc/post/game-hacking-2-uyazvimosti-v-igrovyh-serverah-kogda-igru-lomayut-iznutri"&gt;Game Hacking 2. Уязвимости в игровых серверах: когда игру ломают изнутри&lt;/a&gt;&lt;/li&gt;&#10;&lt;li&gt;&lt;a href="https://blog.poxek.cc/post/game-hacking-3-rce-uyazvimosti-i-ataki-na-igrokov"&gt;Game Hacking 3. RCE-уязвимости и атаки на игроков&lt;/a&gt;&lt;/li&gt;&#10;&lt;/ol&gt;&#10;&lt;h2 id="история-читерства-от-пакмана-до-соревновательных-шутеров"&gt;История читерства: от пакмана до соревновательных шутеров&lt;/h2&gt;&#10;&lt;p&gt;Первые читы появились одновременно с самими видеоиграми. Ещё в 1980-х игроки в аркадных автоматах использовали «фамильные секреты» вроде знаменитого кода Konami (↑↑↓↓←→←→BA), чтобы получить дополнительные жизни в Contra. С развитием PC-гейминга читинг стал технологичнее: в 1999 году для Quake разработали первый aimbot, анализировавший позиции противников через память процесса.&lt;/p&gt;</description></item><item><title>Code Cave — искусство внедрения кода в исполняемые модули</title><link>https://blog.poxek.cc/post/code-cave-iskusstvo-vnedreniya-koda-v-ispolnyaemye-moduli/</link><pubDate>Fri, 23 Jan 2026 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/code-cave-iskusstvo-vnedreniya-koda-v-ispolnyaemye-moduli/</guid><description>&lt;p&gt;&lt;strong&gt;Code cave&lt;/strong&gt; (букв. «пещера кода») — это участок неиспользуемого пространства внутри исполняемого файла (например, PE, ELF, Mach-O), который может быть применён для внедрения дополнительного машинного кода без изменения размеров или структуры основного бинарного образа.&lt;/p&gt;&#10;&lt;p&gt;Данная техника интересна своей сложностью, а так же если не проверять хэши, то она делает очень незаметной установку payload.&lt;/p&gt;&#10;&lt;p&gt;Устройство PE-файла, для понимания статьи в &lt;a href="https://blog.poxek.cc/_next/image?url=https%3A%2F%2Fcdn.poxek.cc%2Fblog-cdn%2FPE_101_v1_RU_a65f1aef35.png&amp;amp;w=1080&amp;amp;q=100"&gt;шапке статьи&lt;/a&gt;.&lt;/p&gt;&#10;&lt;h3 id="1-принцип-работы-code-cave"&gt;1. Принцип работы Code Cave&lt;/h3&gt;&#10;&lt;h4 id="11-где-берётся-свободное-место"&gt;1.1. Где берётся свободное место&lt;/h4&gt;&#10;&lt;p&gt;В большинстве скомпилированных бинарных файлов существуют неиспользуемые участки памяти:&lt;/p&gt;</description></item><item><title>Cl0p Ransomware эксплуатирует 0-day уязвимость в Oracle E-Business Suite</title><link>https://blog.poxek.cc/post/cl0p-ransomware-ekspluatiruet-0-day-uyazvimost-v-oracle-e-business-suite/</link><pubDate>Fri, 23 Jan 2026 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/cl0p-ransomware-ekspluatiruet-0-day-uyazvimost-v-oracle-e-business-suite/</guid><description>&lt;h2 id="0-краткий-профиль-группировки-cl0p-и-обзор-недавней-кампании"&gt;0. Краткий профиль группировки CL0P и обзор недавней кампании&lt;/h2&gt;&#10;&lt;p&gt;В мае–июне 2023 года кибергруппа Clop организовала одну из самых резонансных кампаний последних лет: эксплойт уязвимости в популярном ПО для передачи файлов Progress MOVEit привёл к массовой компрометации данных у сотен организаций по всему миру. Это была не локальная утечка — это был сценарий «одна уязвимость → множество жертв»: операторская модель Clop позволила быстро выявлять ценные цели, извлекать гигабайты конфиденциальной информации и ставить перед пострадавшими двоякую дилемму — платить выкуп или рисковать публичной публикацией похищенных данных. Масштаб инцидента, его влияние на цепочки поставок и скорость распространения показали, насколько уязвимы современные централизованные сервисы и как одно скомпрометированной программное решение может стать инструментом «big game hunting». В этой статье мы подробно разберём ход кампании Clop, её последствия для корпоративной безопасности и уроки, которые должны усвоить организации, чтобы снизить риск повторения подобных событий.&lt;/p&gt;</description></item><item><title>BlackMatter Ransomware: подробный анализ и рекомендации</title><link>https://blog.poxek.cc/post/black-matter-ransomware-podrobnyj-analiz-i-rekomendaczii/</link><pubDate>Fri, 23 Jan 2026 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/black-matter-ransomware-podrobnyj-analiz-i-rekomendaczii/</guid><description>&lt;h2 id="происхождение-и-эволюция"&gt;Происхождение и эволюция&lt;/h2&gt;&#10;&lt;p&gt;BlackMatter — это прямой наследник DarkSide и REvil. После громких атак (Colonial Pipeline, Kaseya, JBS) эти банды исчезли с публичного поля, и уже в июле 2021 появилось «новое» имя — BlackMatter. Это типичный ребрендинг: кодовая база, инфраструктура и даже «фирменные ошибки» в криптоалгоритмах указывают на преемственность.&lt;/p&gt;&#10;&lt;p&gt;&lt;strong&gt;Вывод&lt;/strong&gt;: BlackMatter = ребрендинг DarkSide с новым PR, но той же кодовой базой.&lt;/p&gt;&#10;&lt;h2 id="архитектура-и-модель-работы"&gt;Архитектура и модель работы&lt;/h2&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;&lt;strong&gt;Ransomware-as-a-Service (RaaS)&lt;/strong&gt;: операторы создают ядро, «партнёры» проводят атаки.&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;Структура экосистемы&lt;/strong&gt;:&#10;&lt;ol&gt;&#10;&lt;li&gt;Разработчики (ядро, криптология).&lt;/li&gt;&#10;&lt;li&gt;Партнёры (phishing, эксплойты, lateral movement).&lt;/li&gt;&#10;&lt;li&gt;Платформа переговоров (Tor-чаты).&lt;/li&gt;&#10;&lt;li&gt;Сайт «утечек» данных.&lt;/li&gt;&#10;&lt;/ol&gt;&#10;&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;p&gt;&lt;strong&gt;Интересно&lt;/strong&gt;: BlackMatter активно вербовал на форумах XSS и Exploit, обещая «надежность и поддержку 24/7».&lt;/p&gt;</description></item><item><title>Asahi Group Ransomware: технический разбор</title><link>https://blog.poxek.cc/post/asahi-group-ransomware-tehnicheskij-razbor/</link><pubDate>Fri, 23 Jan 2026 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/asahi-group-ransomware-tehnicheskij-razbor/</guid><description>&lt;p&gt;Активность семейства Asahi Group ransomware привлекла внимание благодаря редкому сочетанию скрытности, модульности и агрессивного подхода к извлечению данных. Несмотря на вводящее в заблуждение название, не связанное с японским концерном, Asahi представляет собой комплексную платформу для атак на корпоративные сети. Его архитектура ориентирована на две ключевые задачи: максимально незаметное проникновение и масштабный сбор информации до этапа шифрования.&lt;/p&gt;&#10;&lt;p&gt;В отличие от таких известных семейств, как LockBit или Conti, где основной упор делается на быструю эскалацию и моментальное шифрование, Asahi выделяется усиленным этапом разведки и постэксплуатации. Он активно использует модуль DataCollector, который собирает документы, сетевую конфигурацию, журналы и учётные данные ещё до начала разрушительной фазы. Кроме того, Asahi демонстрирует более гибкую структуру загрузки: через Initial Access модуль заражение переходит к Loader, затем — к DataCollector, только после чего запускаются механизмы Lateral Movement, связь с C2 и финальное шифрование.&lt;/p&gt;</description></item><item><title>Практический разбор деобфускации и anti-analysis техник современного infostealer-ПО</title><link>https://blog.poxek.cc/post/prakticheskij-razbor-deobfuskaczii-i-anti-analysis-tehnik-sovremennogo-infostealer-po/</link><pubDate>Wed, 14 Jan 2026 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/prakticheskij-razbor-deobfuskaczii-i-anti-analysis-tehnik-sovremennogo-infostealer-po/</guid><description>&lt;h2 id="1-введение"&gt;1. Введение&lt;/h2&gt;&#10;&lt;p&gt;AuraStealer — активно развивающийся &lt;strong&gt;infostealer-as-a-service&lt;/strong&gt;, появившийся на подпольных форумах летом 2025 года. Несмотря на сравнительно недолгую историю, данный образец демонстрирует зрелый подход к &lt;strong&gt;обфускации, anti-analysis и обходу защитных механизмов Windows&lt;/strong&gt;, характерный для современных коммерческих MaaS-платформ.&lt;/p&gt;&#10;&lt;p&gt;&lt;strong&gt;Класс угрозы:&lt;/strong&gt; Infostealer (MaaS)&lt;br&gt;&#10;&lt;strong&gt;Платформа:&lt;/strong&gt; Windows 7–11&lt;br&gt;&#10;&lt;strong&gt;Язык реализации:&lt;/strong&gt; C++&lt;br&gt;&#10;&lt;strong&gt;Размер билдов:&lt;/strong&gt; ~500–700 KB&lt;/p&gt;&#10;&lt;p&gt;Ключевая особенность AuraStealer — &lt;strong&gt;агрессивная защита от анализа&lt;/strong&gt;, выраженная не только в стандартных анти-debug и anti-VM проверках, но и в нетривиальных инженерных решениях:&lt;/p&gt;</description></item><item><title>Tsundere Botnet: злоупотребление Node.js и блокчейна Ethereum для устойчивого C2</title><link>https://blog.poxek.cc/post/tsundere-botnet-zloupotreblenie-node-js-i-blokchejna-ethereum-dlya-ustojchivogo-c2/</link><pubDate>Mon, 12 Jan 2026 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/tsundere-botnet-zloupotreblenie-node-js-i-blokchejna-ethereum-dlya-ustojchivogo-c2/</guid><description>&lt;h2 id="1-введение"&gt;1. Введение&lt;/h2&gt;&#10;&lt;p&gt;В 2025 году исследователи столкнулись с новым этапом эволюции JavaScript-вредоносного ПО — ботнетом Tsundere, активно использующим экосистему Node.js и блокчейн Ethereum. В отличие от классических ботнетов, где C2-адреса жёстко зашиты в коде или меняются через доменные генераторы, Tsundere применяет смарт-контракты как распределённое хранилище командных серверов. Такой подход резко усложняет инфраструктурное противодействие и делает ботнет устойчивым к блокировкам и takedown-операциям.&lt;/p&gt;&#10;&lt;h2 id="2-цепочка-заражения-kill-chain"&gt;2. Цепочка заражения (Kill Chain)&lt;/h2&gt;&#10;&lt;div class="highlight"&gt;&lt;div style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"&gt;&#10;&lt;table style="border-spacing:0;padding:0;margin:0;border:0;"&gt;&lt;tr&gt;&lt;td style="vertical-align:top;padding:0;margin:0;border:0;"&gt;&#10;&lt;pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"&gt;&lt;code&gt;&lt;span style="white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f"&gt; 1&#10;&lt;/span&gt;&lt;span style="white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f"&gt; 2&#10;&lt;/span&gt;&lt;span style="white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f"&gt; 3&#10;&lt;/span&gt;&lt;span style="white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f"&gt; 4&#10;&lt;/span&gt;&lt;span style="white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f"&gt; 5&#10;&lt;/span&gt;&lt;span style="white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f"&gt; 6&#10;&lt;/span&gt;&lt;span style="white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f"&gt; 7&#10;&lt;/span&gt;&lt;span style="white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f"&gt; 8&#10;&lt;/span&gt;&lt;span style="white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f"&gt; 9&#10;&lt;/span&gt;&lt;span style="white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f"&gt;10&#10;&lt;/span&gt;&lt;span style="white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f"&gt;11&#10;&lt;/span&gt;&lt;span style="white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f"&gt;12&#10;&lt;/span&gt;&lt;span style="white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f"&gt;13&#10;&lt;/span&gt;&lt;span style="white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f"&gt;14&#10;&lt;/span&gt;&lt;span style="white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f"&gt;15&#10;&lt;/span&gt;&lt;span style="white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f"&gt;16&#10;&lt;/span&gt;&lt;span style="white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f"&gt;17&#10;&lt;/span&gt;&lt;span style="white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f"&gt;18&#10;&lt;/span&gt;&lt;span style="white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f"&gt;19&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td style="vertical-align:top;padding:0;margin:0;border:0;;width:100%"&gt;&#10;&lt;pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;Initial Access&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; ├─ Fake MSI / PowerShell dropper&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; ├─ RMM / pirated software&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; └─ Game lures (valorant.exe, cs2.msi)&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;Execution&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; ├─ Node.js runtime (bundled or downloaded)&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; └─ Obfuscated JS loader&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;Persistence&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; ├─ HKCU\...\Run&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; └─ pm2 autostart&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;C2&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; ├─ Ethereum smart contract&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; └─ WebSocket (ws / wss)&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt;Command Execution&#10;&lt;/span&gt;&lt;/span&gt;&lt;span style="display:flex;"&gt;&lt;span&gt; └─ eval() arbitrary JS&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;h2 id="3-msi-инфектор-технический-разбор"&gt;3. MSI-инфектор: технический разбор&lt;/h2&gt;&#10;&lt;p&gt;MSI-файл играет роль не просто дроппера, а полноценного установщика среды выполнения. Вместе с вредоносными файлами он размещает легитимные бинарники Node.js в каталоге пользователя (AppData\Local\nodejs).&#10;Запуск вредоносного кода происходит через CustomAction, где Windows Installer вызывает PowerShell, а тот, в свою очередь, стартует Node.js в скрытом режиме. Важный момент — процесс создаётся отсоединённым (detached) и без вывода, что затрудняет его обнаружение стандартными средствами мониторинга.&lt;/p&gt;</description></item><item><title>RansomHouse (Jolly Scorpius): эволюция шифрования и техническая анатомия атак на VMware ESXi</title><link>https://blog.poxek.cc/post/ransom-house-jolly-scorpius-evolyucziya-shifrovaniya-i-tehnicheskaya-anatomiya-atak-na-v-mware-es-xi/</link><pubDate>Thu, 25 Dec 2025 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/ransom-house-jolly-scorpius-evolyucziya-shifrovaniya-i-tehnicheskaya-anatomiya-atak-na-v-mware-es-xi/</guid><description>&lt;h2 id="введение"&gt;Введение&lt;/h2&gt;&#10;&lt;p&gt;RansomHouse представляет собой Ransomware-as-a-Service (RaaS) платформу, управляемую группировкой, отслеживаемой под названием Jolly Scorpius. Несмотря на публичную риторику о «раскрытии уязвимостей корпоративной безопасности», реальная деятельность RansomHouse демонстрирует классическую модель двойного вымогательства, сочетающую эксфильтрацию данных и шифрование инфраструктуры с последующим давлением на жертву через утечки.&lt;/p&gt;&#10;&lt;p&gt;Ключевой особенностью RansomHouse является узкая специализация на виртуализированных средах VMware ESXi, что позволяет злоумышленникам наносить максимальный ущерб за минимальное время, шифруя десятки и сотни виртуальных машин на уровне гипервизора. В отличие от таких семейств, как LockBit или Conti, ориентированных преимущественно на Windows-среды, RansomHouse делает ставку на инфраструктурный уровень, минимизируя зависимость от доменных политик и защитных решений на уровне ОС.&lt;/p&gt;</description></item><item><title>Gentlemen Ransomware: технический разбор архитектуры, тактик и артефактов</title><link>https://blog.poxek.cc/post/gentlemen-ransomware-tehnicheskij-razbor-arhitektury-taktik-i-artefaktov/</link><pubDate>Sun, 21 Dec 2025 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/gentlemen-ransomware-tehnicheskij-razbor-arhitektury-taktik-i-artefaktov/</guid><description>&lt;p&gt;Ransomware-группировка &lt;strong&gt;Gentlemen&lt;/strong&gt; представляет собой современную RaaS-платформу, ориентированную на целевые атаки против корпоративных инфраструктур. По совокупности применяемых техник Gentlemen ближе не к «массовым» шифровальщикам, а к организованным криминальным группам, использующим APT-подобные методики. Основной акцент сделан на длительное присутствие в сети, тщательную разведку, кражу данных и только затем — на шифрование.&lt;/p&gt;&#10;&lt;hr&gt;&#10;&lt;h2 id="1-общая-цепочка-атаки-kill-chain"&gt;1. Общая цепочка атаки (Kill Chain)&lt;/h2&gt;&#10;&lt;p&gt;Типовая цепочка компрометации в атаках Gentlemen выглядит следующим образом:&lt;/p&gt;&#10;&lt;ol&gt;&#10;&lt;li&gt;Initial Access&lt;/li&gt;&#10;&lt;li&gt;Foothold и закрепление&lt;/li&gt;&#10;&lt;li&gt;Internal Reconnaissance&lt;/li&gt;&#10;&lt;li&gt;Credential Access&lt;/li&gt;&#10;&lt;li&gt;Lateral Movement&lt;/li&gt;&#10;&lt;li&gt;Data Exfiltration&lt;/li&gt;&#10;&lt;li&gt;Defense Evasion&lt;/li&gt;&#10;&lt;li&gt;Mass Deployment&lt;/li&gt;&#10;&lt;li&gt;Encryption &amp;amp; Extortion&lt;/li&gt;&#10;&lt;/ol&gt;&#10;&lt;p&gt;В отличие от классических ransomware-семейств, здесь этапы 3–6 могут занимать от нескольких дней до недель, что говорит о ручном управлении операцией.&lt;/p&gt;</description></item><item><title>Tuoni C2: архитектура, возможности и создание собственного агента</title><link>https://blog.poxek.cc/post/tuoni-c2-arhitektura-vozmozhnosti-i-sozdanie-sobstvennogo-agenta/</link><pubDate>Mon, 01 Dec 2025 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/tuoni-c2-arhitektura-vozmozhnosti-i-sozdanie-sobstvennogo-agenta/</guid><description>&lt;p&gt;&lt;strong&gt;Tuoni C2&lt;/strong&gt; — современная модульная платформа управления агентами, созданная командой &lt;em&gt;shell-dot&lt;/em&gt; как максимально гибкий и расширяемый Command-and-Control фреймворк. В отличие от классических C2 (Sliver, Venom, Covenant), Tuoni изначально построен как &lt;strong&gt;инфраструктурный конструктор&lt;/strong&gt;, позволяющий использовать агенты на разных языках, создавать собственные плагины, подключать внешние C2 и расширять систему через SDK.&lt;/p&gt;&#10;&lt;p&gt;Ключевая идея Tuoni — &lt;strong&gt;полная открытость архитектуры&lt;/strong&gt;: сервер написан на Java, web-панель состоит из HTML/JS, агенты могут быть Python/.NET/PowerShell/Shell, а плагины пишутся на Java или C#. Это превращает Tuoni в гибридную лабораторию для разработки собственных offensive-модулей и C2-экосистем.&lt;/p&gt;</description></item><item><title>ВПО Landfall и CVE-2025-21042: Анатомия Zero-Click атаки на Samsung Galaxy</title><link>https://blog.poxek.cc/post/vpo-landfall-i-cve-2025-21042-anatomiya-zero-click-ataki-na-samsung-galaxy/</link><pubDate>Mon, 24 Nov 2025 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/vpo-landfall-i-cve-2025-21042-anatomiya-zero-click-ataki-na-samsung-galaxy/</guid><description>&lt;p&gt;Вредоносное ПО Landfall открывает новую главу в мобильном кибершпионаже. Его появление стало одним из самых обсуждаемых инцидентов в ИБ-сообществе.&lt;/p&gt;&#10;&lt;p&gt;Исследователи Unit 42 (Palo Alto Networks) зафиксировали использование критической уязвимости CVE-2025-21042, позволяющей компрометировать смартфоны Samsung. Злоумышленники использовали сложнейший вектор атаки — Zero-day и Zero-click эксплойт. Жертве достаточно было получить изображение в мессенджере, чтобы устройство перешло под контроль атакующих еще до открытия файла.&lt;/p&gt;&#10;&lt;p&gt;Разбираем технические детали атаки, механизмы эксплуатации и функциональность шпионского модуля.&lt;/p&gt;</description></item><item><title>ILOVEYOU: одно «любовное» письмо, стоившее миру миллиарды долларов</title><link>https://blog.poxek.cc/post/iloveyou-odno-lyubovnoe-pismo-stoivshee-miru-milliardy-dollarov/</link><pubDate>Wed, 19 Nov 2025 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/iloveyou-odno-lyubovnoe-pismo-stoivshee-miru-milliardy-dollarov/</guid><description>&lt;h2 id="мир-в-эпицентре-цифровой-эпидемии"&gt;&lt;strong&gt;Мир в эпицентре цифровой эпидемии&lt;/strong&gt;&lt;/h2&gt;&#10;&lt;p&gt;5 мая 2000 года мир проснулся в реальности, где электронная почта стала оружием массового поражения. То, что начиналось как обычное письмо с невинной темой &lt;strong&gt;“ILOVEYOU”&lt;/strong&gt;, буквально за сутки превратилось в эпидемию, охватившую миллионы компьютеров и нарушившую работу банков, правительств, корпораций и военных структур.&lt;/p&gt;&#10;&lt;p&gt;Сотни частных и государственных организаций останавливали рабочие процессы, отключали электронную почту целыми домами и теряли гигабайты критически важных данных. Общий экономический ущерб оценивался в &lt;strong&gt;5–10 миллиардов долларов&lt;/strong&gt; — колоссальная сумма для того времени.&lt;/p&gt;</description></item><item><title>Venom C2 — лёгкая, кроссплатформенная и понятная командами платформа C2</title><link>https://blog.poxek.cc/post/venom-c2-lyogkaya-krossplatformennaya-i-ponyatnaya-komandami-platforma-c2/</link><pubDate>Sun, 16 Nov 2025 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/venom-c2-lyogkaya-krossplatformennaya-i-ponyatnaya-komandami-platforma-c2/</guid><description>&lt;p&gt;&lt;strong&gt;Venom C2&lt;/strong&gt; — лёгкая, кроссплатформенная и понятная командами платформа командного управления, написанная без внешних зависимостей на Python3. Проект автора &lt;code&gt;boku7&lt;/code&gt; позиционируется как утилитарный инструмент для постэксплуатации в условиях, где установка пакетов нежелательна: сервер на Flask, операторский GUI на Electron и однобайтовый (single-file) агент на чистом Python, который передаёт AES-зашифрованные JSON-сообщения по HTTP(S). Это делает Venom удобным вариантом для быстрых red-team-кампаний и для ситуаций, когда на целевых хостах доступен только базовый стек Python.&lt;/p&gt;</description></item><item><title>SesameOp: анализ бэкдора, использующего OpenAI Assistants API в качестве C2</title><link>https://blog.poxek.cc/post/sesame-op-analiz-bekdora-ispolzuyushhego-open-ai-assistants-api-v-kachestve-c2/</link><pubDate>Fri, 07 Nov 2025 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/sesame-op-analiz-bekdora-ispolzuyushhego-open-ai-assistants-api-v-kachestve-c2/</guid><description>&lt;h1 id="введение"&gt;Введение&lt;/h1&gt;&#10;&lt;p&gt;Исследователи из Microsoft DART обнаружили изящно скрывающуюся угрозу — бэкдор SesameOp, который превратил легитимный OpenAI Assistants API в невидимые нити для своего управления. Этот зловредный код, затаившийся в потоке законного общения с облачным сервисом, нашёл способ обмануть бдительность систем, пряча свои команды в доверенном трафике, уходящем к авторизованным доменам, — словно призрачный шепот в шуме большого города. Это история о том, как границы между доверенным и враждебным стираются, требуя новой мудрости в защите цифровых рубежей.&lt;/p&gt;</description></item><item><title>Sliver C2: изучение, демонстрация работы, детект</title><link>https://blog.poxek.cc/post/sliver-c2-izuchenie-demonstracziya-raboty-detekt/</link><pubDate>Thu, 30 Oct 2025 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/sliver-c2-izuchenie-demonstracziya-raboty-detekt/</guid><description>&lt;p&gt;&lt;strong&gt;Sliver C2&lt;/strong&gt; - это фреймворк Red Team с открытым исходным кодом, &lt;a href="https://bishopfox.com/blog/sliver"&gt;разработанный&lt;/a&gt; компанией BishopFox, занимающейся кибербезопасностью, и представляет собой кроссплатформенную среду постэксплуатации на основе .&#10;Он используется для выполнения второго этапа выполнения цепочки атак на внутреннюю сеть (когда компьютер жертвы уже был скомпрометирован доступными способами) и является альтернативой такого коммерческого инструмента как &lt;strong&gt;CobaltStrike&lt;/strong&gt;, как утверждают сами производители.&lt;/p&gt;&#10;&lt;h3 id="архитектура-sliver-c2"&gt;Архитектура Sliver C2&lt;/h3&gt;&#10;&lt;p&gt;&lt;strong&gt;Архитектура Sliver C2 состоит из трёх частей:&lt;/strong&gt;&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;&#10;&lt;p&gt;&lt;strong&gt;Сервер Sliver C2&lt;/strong&gt;. Является частью исполняемого файла sliver-server, управляет внутренней базой данных, а также запускает и останавливает сетевые прослушиватели. Основным интерфейсом взаимодействия с сервером является интерфейс gRPC, через него реализуются все функции.&lt;/p&gt;</description></item><item><title>Хакинг без метаданных Глубокий дайвинг в трафик без DPI. Расширенные методы анализа сетевого трафика для обнаружения сложных угроз.</title><link>https://blog.poxek.cc/post/haking-bez-metadannyh-glubokij-dajving-v-trafik-bez-dpi-rasshirennye-metody-analiza-setevogo-trafika/</link><pubDate>Wed, 22 Oct 2025 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/haking-bez-metadannyh-glubokij-dajving-v-trafik-bez-dpi-rasshirennye-metody-analiza-setevogo-trafika/</guid><description>&lt;h2 id="вступление--контекст-проблемы"&gt;Вступление — контекст проблемы&lt;/h2&gt;&#10;&lt;p&gt;Современные угрозы всё чаще используют полноценное шифрование (TLS, QUIC), зашифрованные DNS-запросы, VPN и приватные каналы. DPI теряет эффективность: полезной полезной информации в пакетах либо нет, либо её нельзя расшифровать без вмешательства. При этом злоумышленники используют обфускацию поведения, туннелирование и «living off the land» приёмы, чтобы слиться с нормальным трафиком сети.&lt;/p&gt;&#10;&lt;p&gt;Это ставит задачу: &lt;em&gt;как обнаруживать сложные угрозы, когда у нас нет метаданных DPI и нет возможности смотреть внутрь пакетов?&lt;/em&gt; Ответ — переход от блоков контента к анализу &lt;strong&gt;телеметрии, поведения и статистики&lt;/strong&gt; на уровне потоков, TLS-фингерпринтов, таймингов и корреляции с endpoint-данными. Наука и индустрия активно развивают такой подход.&lt;/p&gt;</description></item><item><title>LinkPro: Новая эра eBPF-руткитов с "магическими пакетами"</title><link>https://blog.poxek.cc/post/link-pro-novaya-era-e-bpf-rutkitov-s-magicheskimi-paketami/</link><pubDate>Wed, 22 Oct 2025 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/link-pro-novaya-era-e-bpf-rutkitov-s-magicheskimi-paketami/</guid><description>&lt;p&gt;Исследователи Synacktiv обнаружили изощренный руткит &lt;strong&gt;LinkPro&lt;/strong&gt;, написанный на Golang и использующий технологию eBPF для сокрытия в ядре Linux. Этот backdoor демонстрирует &lt;strong&gt;качественный скачок&lt;/strong&gt; в техниках сокрытия вредоносного ПО, сочетая kernel-level hiding с удаленной активацией через &amp;ldquo;magic packets&amp;rdquo; и представляя новый уровень сложности для систем обнаружения.&lt;/p&gt;&#10;&lt;h2 id="-революционная-архитектура-сокрытия"&gt;🎯 Революционная архитектура сокрытия&lt;/h2&gt;&#10;&lt;h3 id="ebpf-как-новое-оружие"&gt;eBPF как новое оружие&lt;/h3&gt;&#10;&lt;p&gt;LinkPro использует &lt;strong&gt;extended Berkeley Packet Filter (eBPF)&lt;/strong&gt; — технологию ядра Linux для безопасного выполнения программ в kernel space без модификации самого ядра. Эта архитектура предоставляет злоумышленникам &lt;strong&gt;беспрецедентные возможности&lt;/strong&gt; для создания стелс-backdoor&amp;rsquo;ов, работающих на уровне ядра с высокой стабильностью.&lt;/p&gt;</description></item><item><title>CVE-2025-10035 — GoAnywhere MFT под атакой Medusa Ransomware</title><link>https://blog.poxek.cc/post/cve-2025-10035-go-anywhere-mft-pod-atakoj-medusa-ransomware/</link><pubDate>Wed, 15 Oct 2025 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/cve-2025-10035-go-anywhere-mft-pod-atakoj-medusa-ransomware/</guid><description>&lt;p&gt;18 сентября 2025 года Fortra опубликовала уведомление о безопасности, описывающее критическую уязвимость десериализации в License Servlet GoAnywhere MFT, отмеченную как CVE-2025-10035 с оценкой CVSS 10.0. Уязвимость может позволить злоумышленнику с корректно подделанной подписью ответа лицензии десериализовать произвольный объект, контролируемый атакующим, что потенциально ведёт к инъекции команд и удалённому выполнению кода (RCE). Группа киберпреступников, которую Microsoft Threat Intelligence отслеживает как Storm-1175 и известную развёртыванием вымогателя Medusa и эксплуатацией публично доступных приложений для начального доступа, была замечена при эксплуатации этой уязвимости.&lt;/p&gt;</description></item><item><title>Impacket: взгляд red team и blue team</title><link>https://blog.poxek.cc/post/impacket-vzglyad-red-team-i-blue-team/</link><pubDate>Wed, 08 Oct 2025 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/impacket-vzglyad-red-team-i-blue-team/</guid><description>&lt;h2 id="введение"&gt;Введение&lt;/h2&gt;&#10;&lt;p&gt;Impacket — это мощная библиотека на Python, ориентированная на работу с сетевыми протоколами на низком уровне, а также набор примеров и утилит, удобных для пентестеров и злоумышленников.&lt;/p&gt;&#10;&lt;p&gt;Impacket сочетает в себе две взаимодополняющие части:&lt;/p&gt;&#10;&lt;ol&gt;&#10;&lt;li&gt;&lt;strong&gt;Библиотечный (API) уровень&lt;/strong&gt; — классы, функции для создания, парсинга и взаимодействия с протоколами (Ethernet, IP, TCP/UDP, SMB, MSRPC и др.).&lt;/li&gt;&#10;&lt;li&gt;&lt;strong&gt;Утилитарный (инструментальный) уровень&lt;/strong&gt; — готовые Python-скрипты (например, &lt;code&gt;psexec.py&lt;/code&gt;, &lt;code&gt;wmiexec.py&lt;/code&gt;, &lt;code&gt;secretsdump.py&lt;/code&gt; и др.), демонстрирующие применение библиотеки в задачах пентеста, постэксплуатации, перемещения по сети и вытягивания учетных данных.&lt;/li&gt;&#10;&lt;/ol&gt;&#10;&lt;p&gt;Impacket ≠ набор скриптов.&lt;br&gt;&#10;Это фреймворк, который &lt;strong&gt;реализует внутренние структуры пакетов, ASN.1-деревья, Netlogon RPC, Kerberos AP_REQ/AP_REP/TGS_REQ, SMB2_COM_TREE_CONNECT и пр.&lt;/strong&gt;&lt;br&gt;&#10;Его сила — в возможности &lt;strong&gt;передавать бинарные протоколы как Python-объекты&lt;/strong&gt; и строить поверх них любые цепочки атак.&lt;/p&gt;</description></item><item><title>Adaptix C2 и Cobalt Strike: сравнительный аналитический обзор для специалистов по кибербезопасности</title><link>https://blog.poxek.cc/post/adaptix-c2-i-cobalt-strike-sravnitelnyj-analiticheskij-obzor-dlya-speczialistov-po-kiberbezopasnosti/</link><pubDate>Thu, 02 Oct 2025 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/adaptix-c2-i-cobalt-strike-sravnitelnyj-analiticheskij-obzor-dlya-speczialistov-po-kiberbezopasnosti/</guid><description>&lt;h2 id="введение"&gt;Введение&lt;/h2&gt;&#10;&lt;p&gt;В современной экосистеме инструментов пост-эксплуатации наблюдается устойчивый тренд: сдвиг от закрытых коммерческих решений к гибким open-source C2-фреймворкам. Если в 2010-х годах доминировали продукты уровня Cobalt Strike и Metasploit Pro, то в середине 2020-х активно появляются проекты нового поколения — такие как Adaptix C2.&lt;/p&gt;&#10;&lt;h2 id="обзор-adaptix-c2"&gt;Обзор Adaptix C2&lt;/h2&gt;&#10;&lt;h3 id="архитектура"&gt;Архитектура&lt;/h3&gt;&#10;&lt;p&gt;Серверная часть: написана на Go, что обеспечивает кроссплатформенность, простоту деплоя и высокую производительность.&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;Клиентская часть: Qt/C++ приложение, работающее на Windows, Linux и macOS. Это делает управление C2 доступным с разных ОС, в отличие от ряда конкурентов.&lt;/li&gt;&#10;&lt;li&gt;Модульность: поддержка кастомных агентов и расширений. Ориентация на расширяемость позволяет создавать собственные плагины, команды и интеграции.&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;h3 id="особенности"&gt;Особенности&lt;/h3&gt;&#10;&lt;p&gt;Open-source модель — прозрачный код облегчает аудит и кастомизацию, но открывает злоумышленникам доступ к функционалу.&lt;/p&gt;</description></item><item><title>Цепочка поставок ПО под ударом: Как не дать хакерам сломать ваш код еще до релиза</title><link>https://blog.poxek.cc/post/czepochka-postavok-po-pod-udarom-kak-ne-dat-hakeram-slomat-vash-kod-eshhe-do-reliza/</link><pubDate>Sun, 20 Apr 2025 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/czepochka-postavok-po-pod-udarom-kak-ne-dat-hakeram-slomat-vash-kod-eshhe-do-reliza/</guid><description>&lt;blockquote&gt;&#10;&lt;p&gt;Сегодня поговорим о теме, которая в последнее время гремит все громче в мире кибербеза – безопасность цепочки поставок программного обеспечения (Software Supply Chain Security). Если раньше это казалось чем-то из разряда паранойи, то после громких историй типа SolarWinds или давних приколов с Log4j, стало ясно: это не шутки. Хакеры просекли, что ломать софт можно не только «в лоб», но и зайдя с тыла – через компоненты, из которых он собирается. Давайте разберемся, что это за цепочка такая, почему она так уязвима и как защитить свой код.&lt;/p&gt;</description></item><item><title>Скрытые клинки хакера: техническое сравнение Burp Suite Pro, Caido и OWASP ZAP</title><link>https://blog.poxek.cc/post/skrytye-klinki-hakera-tehnicheskoe-sravnenie-burp-suite-pro-caido-i-owasp-zap/</link><pubDate>Sun, 20 Apr 2025 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/skrytye-klinki-hakera-tehnicheskoe-sravnenie-burp-suite-pro-caido-i-owasp-zap/</guid><description>&lt;blockquote&gt;&#10;&lt;p&gt;Для специалистов по информационной безопасности выбор правильного инструмента для пентестинга веб-приложений так же важен, как правильный джедайский меч для Люка Скайуокера. В этой статье мы проведем глубокое техническое сравнение трех популярных инструментов: ветерана индустрии Burp Suite Pro, амбициозного новичка Caido и проверенного временем OWASP ZAP. Предлагаю нырнуть в кроличью нору технических особенностей, где нас ждут не только &amp;ldquo;глюки в матрице&amp;rdquo;, но и реальные возможности для поиска уязвимостей.&lt;/p&gt;&#10;&lt;/blockquote&gt;&#10;&lt;h1 id="технические-характеристики-и-функциональные-возможности"&gt;Технические характеристики и функциональные возможности&lt;/h1&gt;&#10;&lt;h2 id="burp-suite-professional-швейцарский-нож-иб-специалиста"&gt;Burp Suite Professional: швейцарский нож ИБ-специалиста&lt;/h2&gt;&#10;&lt;p&gt;Burp Suite Pro от PortSwigger, знакомый каждому пентестеру, предлагает мощный набор инструментов со следующими характеристиками:&lt;/p&gt;</description></item><item><title>Почему важно менторство при обучении в информационной безопасности</title><link>https://blog.poxek.cc/post/pochemu-vazhno-mentorstvo-pri-obuchenii-v-informaczionnoj-bezopasnosti/</link><pubDate>Sun, 20 Apr 2025 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/pochemu-vazhno-mentorstvo-pri-obuchenii-v-informaczionnoj-bezopasnosti/</guid><description>&lt;blockquote&gt;&#10;&lt;p&gt;Сфера информационной безопасности стремительно развивается, требуя от специалистов постоянного совершенствования навыков и знаний. В условиях растущей киберпреступности и усложнения технических решений возникает вопрос: как наиболее эффективно освоить профессию в области ИБ? Существует несколько путей: классические курсы, самостоятельное обучение и курсы с менторской поддержкой. Каждый из них имеет свои особенности, но практика показывает, что именно менторский подход значительно ускоряет профессиональное становление специалиста и повышает качество получаемых компетенций. Рассмотрим, почему именно этот формат становится ключевым в современных образовательных стратегиях для специалистов по информационной безопасности.&lt;/p&gt;</description></item><item><title>Обзор рынка должностей в информационной безопасности в России 2025: тенденции, зарплаты и перспективы</title><link>https://blog.poxek.cc/post/obzor-rynka-dolzhnostej-v-informaczionnoj-bezopasnosti-v-rossii-2025-tendenczii-zarplaty-i-perspekti/</link><pubDate>Sun, 20 Apr 2025 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/obzor-rynka-dolzhnostej-v-informaczionnoj-bezopasnosti-v-rossii-2025-tendenczii-zarplaty-i-perspekti/</guid><description>&lt;blockquote&gt;&#10;&lt;p&gt;В условиях цифровой трансформации и растущих киберугроз российский рынок информационной безопасности переживает беспрецедентный рост. Число кибератак на отечественные компании в 2024 году увеличилось на 20%, а совокупный ущерб от преступных действий превысил 200 млрд рублей, что на 36% больше показателей 2023 года. Объем утечек данных вырос более чем в два раза. В такой ситуации специалисты по кибербезопасности становятся одними из самых востребованных и высокооплачиваемых профессионалов в России, а рынок вакансий в этой сфере демонстрирует устойчивую положительную динамику.&lt;/p&gt;</description></item><item><title>ИИ в Threat Intelligence: возможности, автоматизация и реальные кейсы</title><link>https://blog.poxek.cc/post/ii-v-threat-intelligence-vozmozhnosti-avtomatizacziya-i-realnye-kejsy/</link><pubDate>Sun, 20 Apr 2025 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/ii-v-threat-intelligence-vozmozhnosti-avtomatizacziya-i-realnye-kejsy/</guid><description>&lt;blockquote&gt;&#10;&lt;p&gt;Интеграция искусственного интеллекта (ИИ) в системы киберразведки (Threat Intelligence) стала одним из ключевых трендов развития информационной безопасности. В условиях постоянно растущего объема угроз и их возрастающей сложности, организации ищут способы повысить эффективность анализа данных и ускорить реагирование на инциденты. Искусственный интеллект предлагает решение этих проблем, автоматизируя рутинные операции и помогая аналитикам выявлять скрытые закономерности. Данное исследование рассматривает роль ИИ в Threat Intelligence, анализирует реальные кейсы применения, и оценивает перспективы автоматизации с точки зрения возможной замены человеческого труда.&lt;/p&gt;</description></item><item><title>Зачем и Кому Нужно Обучение в Сфере Кибербезопасности?</title><link>https://blog.poxek.cc/post/zachem-i-komu-nuzhno-obuchenie-v-sfere-kiberbezopasnosti/</link><pubDate>Sun, 20 Apr 2025 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/zachem-i-komu-nuzhno-obuchenie-v-sfere-kiberbezopasnosti/</guid><description>&lt;blockquote&gt;&#10;&lt;p&gt;В современном цифровом мире угрозы кибербезопасности становятся все более сложными и частыми. Обучение в сфере кибербезопасности является важнейшим инструментом для защиты данных и систем от потенциальных атак. В этой статье мы рассмотрим, зачем и кому необходимо такое обучение, а также его ключевые преимущества.&lt;/p&gt;&#10;&lt;/blockquote&gt;&#10;&lt;h1 id="зачем-нужно-обучение-в-сфере-кибербезопасности"&gt;Зачем Нужно Обучение в Сфере Кибербезопасности?&lt;/h1&gt;&#10;&lt;p&gt;Обучение в сфере кибербезопасности играет решающую роль в снижении риска кибератак и защите конфиденциальной информации. Основные причины, по которым это обучение необходимо:&lt;/p&gt;</description></item><item><title>Две стороны одной медали: важность навыков пентеста для специалиста SOC и наоборот</title><link>https://blog.poxek.cc/post/dve-storony-odnoj-medali-vazhnost-navykov-pentesta-dlya-speczialista-soc-i-naoborot/</link><pubDate>Sun, 20 Apr 2025 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/dve-storony-odnoj-medali-vazhnost-navykov-pentesta-dlya-speczialista-soc-i-naoborot/</guid><description>&lt;blockquote&gt;&#10;&lt;p&gt;Современная кибербезопасность требует симбиоза наступательных и оборонительных навыков. SOC-аналитики, владеющие техниками пентеста, обнаруживают угрозы на 40% быстрее, а пентестеры с пониманием SOC-процессов успешнее обходят системы защиты в 68% случаев. Интеграция подходов &lt;strong&gt;red team&lt;/strong&gt; (атакующие) и &lt;strong&gt;blue team&lt;/strong&gt; (защитники) через &lt;strong&gt;purple teaming&lt;/strong&gt; формирует устойчивую киберзащиту, сокращая время реагирования на инциденты до 2 часов вместо стандартных 72. Развитие кросс-функциональных навыков через CTF сценарии типа Attack/Defence становится новым стандартом подготовки специалистов.&lt;/p&gt;&#10;&lt;/blockquote&gt;&#10;&lt;h2 id="soc-и-пентест-определения-и-ключевые-функции"&gt;SOC и пентест: определения и ключевые функции&lt;/h2&gt;&#10;&lt;h3 id="эволюция-ролей-в-кибербезопасности"&gt;Эволюция ролей в кибербезопасности&lt;/h3&gt;&#10;&lt;p&gt;Классическое разделение на &lt;strong&gt;red team&lt;/strong&gt; (имитация атак) и &lt;strong&gt;blue team&lt;/strong&gt; (обнаружение и реагирование) уступает место гибридным моделям. &lt;strong&gt;Purple teaming&lt;/strong&gt; — практика совместных учений, где атакующие и защитники работают над улучшением систем мониторинга.&lt;/p&gt;</description></item><item><title>Вайб-кодинг: как шепот AI превратился в революцию в мире программирования</title><link>https://blog.poxek.cc/post/vajb-koding-kak-shepot-ai-prevratilsya-v-revolyucziyu-v-mire-programmirovaniya/</link><pubDate>Sun, 20 Apr 2025 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/vajb-koding-kak-shepot-ai-prevratilsya-v-revolyucziyu-v-mire-programmirovaniya/</guid><description>&lt;blockquote&gt;&#10;&lt;p&gt;Представьте, что вы можете создавать приложения, просто описывая свои идеи словами, а искусственный интеллект мгновенно превращает их в работающий код. Это не фантастика, а реальность, которую принес с собой вайб-кодинг (vibe coding). Этот революционный подход к разработке ПО возник недавно, но уже переворачивает индустрию, изменяя роль программиста и сам процесс создания программ. Как он появился, что делает его таким популярным и какие риски скрываются за этой технологией? Давайте разберемся.&lt;/p&gt;&#10;&lt;/blockquote&gt;&#10;&lt;h2 id="рождение-вайб-кодинга-научиться-чувствовать-код"&gt;Рождение вайб-кодинга: научиться чувствовать код&lt;/h2&gt;&#10;&lt;p&gt;Термин &amp;ldquo;vibe coding&amp;rdquo; появился в феврале 2025 года благодаря Андрею Карпати, бывшему директору по ИИ в Tesla и одному из основателей OpenAI. Он описал свой опыт взаимодействия с нейросетями очень простыми словами: &amp;ldquo;Я просто вижу что-то, говорю что-то, запускаю что-то, копирую и вставляю что-то, и это в основном работает&amp;rdquo;. Такое непринужденное описание маскирует серьезный сдвиг парадигмы в разработке программного обеспечения. Исторически программисты кропотливо создавали код строчка за строчкой, глубоко понимая каждую функцию и переменную. Теперь же разработчик превращается в своеобразного дирижера, который направляет оркестр ИИ для создания симфонии кода, описывая свои желания на обычном человеческом языке. Раньше подобный подход к программированию считался научной фантастикой — мол, представьте, что вы просто говорите компьютеру, какое приложение вам нужно, и он его создает. Однако сегодня это превратилось в реальность, которая уже меняет лицо IT-индустрии.&lt;/p&gt;</description></item><item><title>Threat Intelligence: современный подход к киберразведке</title><link>https://blog.poxek.cc/post/threat-intelligence-sovremennyj-podhod-k-kiberrazvedke/</link><pubDate>Sun, 20 Apr 2025 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/threat-intelligence-sovremennyj-podhod-k-kiberrazvedke/</guid><description>&lt;blockquote&gt;&#10;&lt;p&gt;Представьте себе: вместо реагирования на уже случившуюся кибератаку вы можете предугадать её и подготовиться заранее. Именно этот проактивный подход лежит в основе Threat Intelligence (киберразведки) – одного из самых эффективных направлений в информационной безопасности сегодня. В мире, где кибератаки становятся всё изощреннее и опаснее, способность собирать, анализировать и применять знания об угрозах превращается в критически важный навык для любой организации. Давайте разберемся, что представляет собой Threat Intelligence, почему этот инструмент так важен, и как его эффективно использовать для защиты информационных активов.&lt;/p&gt;</description></item><item><title>Sec-Gemini v1: как Google взламывает привычные представления о кибербезопасности</title><link>https://blog.poxek.cc/post/sec-gemini-v1-kak-google-vzlamyvaet-privychnye-predstavleniya-o-kiberbezopasnosti/</link><pubDate>Sun, 20 Apr 2025 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/sec-gemini-v1-kak-google-vzlamyvaet-privychnye-predstavleniya-o-kiberbezopasnosti/</guid><description>&lt;blockquote&gt;&#10;&lt;p&gt;В мире кибербезопасности существует фундаментальная асимметрия, которая годами не давала покоя специалистам: атакующим достаточно найти всего одну уязвимость, в то время как защитникам необходимо контролировать весь периметр. 4 апреля 2025 года Google сделал решительный шаг, чтобы изменить эту ситуацию, анонсировав экспериментальную модель ИИ — Sec-Gemini v1.&lt;/p&gt;&#10;&lt;/blockquote&gt;&#10;&lt;h2 id="что-из-себя-представляет-sec-gemini-v1"&gt;Что из себя представляет Sec-Gemini v1?&lt;/h2&gt;&#10;&lt;p&gt;Sec-Gemini v1 — это не просто очередная ИИ-игрушка с громким именем. Эта модель объединяет продвинутые возможности Gemini с актуальными знаниями и инструментами в области кибербезопасности. Фактически, это гибрид на стероидах, способный выполнять комплексный анализ киберугроз, оценивать уязвимости и прогнозировать потенциальные атаки с беспрецедентной точностью.&lt;/p&gt;</description></item><item><title>Kubernetes Security Hardening: от основ до продвинутых техник защиты</title><link>https://blog.poxek.cc/post/kubernetes-security-hardening-ot-osnov-do-prodvinutyh-tehnik-zashhity/</link><pubDate>Sun, 20 Apr 2025 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/kubernetes-security-hardening-ot-osnov-do-prodvinutyh-tehnik-zashhity/</guid><description>&lt;blockquote&gt;&#10;&lt;p&gt;Кластеры Kubernetes, будучи основой современной облачной инфраструктуры, часто становятся привлекательной мишенью для атак. Согласно данным от NSA и CISA, Kubernetes обычно атакуют с тремя основными целями: кража данных, использование вычислительных ресурсов (например, для майнинга криптовалюты) и организация DDoS-атак. В этой статье мы разберем комплексный подход к настройке безопасности Kubernetes от простых базовых мер до продвинутых техник защиты.&lt;/p&gt;&#10;&lt;/blockquote&gt;&#10;&lt;h2 id="уровни-безопасности-kubernetes"&gt;Уровни безопасности Kubernetes&lt;/h2&gt;&#10;&lt;p&gt;Прежде чем начать настройку безопасности, важно понимать, что защита Kubernetes должна осуществляться на нескольких уровнях:&lt;/p&gt;</description></item><item><title>Game Hacking 3. RCE-уязвимости и атаки на игроков</title><link>https://blog.poxek.cc/post/game-hacking-3-rce-uyazvimosti-i-ataki-na-igrokov/</link><pubDate>Sun, 20 Apr 2025 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/game-hacking-3-rce-uyazvimosti-i-ataki-na-igrokov/</guid><description>&lt;blockquote&gt;&#10;&lt;p&gt;Remote Code Execution (RCE) — это самая опасная категория уязвимостей в современной кибербезопасности, особенно в контексте игр. Эти уязвимости позволяют злоумышленникам удаленно выполнять произвольный код на устройстве жертвы, получая полный контроль над системой без ведома пользователя. В игровой индустрии RCE-атаки становятся все более изощренными и распространенными, представляя серьезную угрозу для миллионов геймеров по всему миру. В этой статье мы детально рассмотрим механизмы RCE-уязвимостей в играх, проанализируем реальные случаи их эксплуатации и разберем технические аспекты наиболее известных атак.&lt;/p&gt;</description></item><item><title>AI как ментор в тени: эффективное самообучение с искусственным интеллектом</title><link>https://blog.poxek.cc/post/ai-kak-mentor-v-teni-effektivnoe-samoobuchenie-s-iskusstvennym-intellektom/</link><pubDate>Sun, 23 Feb 2025 00:00:00 +0000</pubDate><guid>https://blog.poxek.cc/post/ai-kak-mentor-v-teni-effektivnoe-samoobuchenie-s-iskusstvennym-intellektom/</guid><description>&lt;blockquote&gt;&#10;&lt;p&gt;Представьте, что у вас есть доступ к наставнику, который никогда не спит, обладает энциклопедическими знаниями и готов отвечать на любые вопросы. Звучит как утопия? Благодаря развитию искусственного интеллекта это реальность, доступная практически каждому. Современные нейросети открывают новые горизонты в самообразовании, но как и любой инструмент, AI имеет свои особенности использования. В этой статье мы разберем три подхода к обучению и выясним, какой из них наиболее эффективен для освоения новых навыков в сфере информационной безопасности.&lt;/p&gt;</description></item></channel></rss>