home.social

#blue_team — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #blue_team, aggregated by home.social.

fetched live
  1. BTV K8s Sandbox — Kubernetes полигон для Blue Team

    github.com/blueteamvillage/btv

    Blue Team Village к DEF CON 34 (Project Obsidian) self-contained Kubernetes-песочница для CTF: поднимаешь локально, без общей инфраструктуры, и тренируешь defensive-скиллы на реальной малвари в изолированной инертной среде.

    Под капотом:
    - Minikube — кластер
    - Tetragon — eBPF-телеметрия ядра
    - Cilium — сеть и network policies
    - Kyverno — admission control

    Челленджи — два класса:
    1. Standalone — форензика реальной Linux-малвари (21 шт.)
    Малварь уже «подорвана», ты разбираешь следы в /forensics/tetragon-events.json и опознаёшь семейство по kernel-повадкам.
    2. Converged Frontier — investigation-сценарии (10 × 2 трека)
    Многоэтапные расследования с вводной и evidence в /challenge/. Каждый в двух уровнях: beginner и pro.

    По сути — мини-SOC с kernel-level телеметрией, чтобы разбирать TTP атак форензик-методами, а не на проде.
    Запуск Docker/colima (macOS) или Docker Desktop + WSL2.

    #blue_team #kubernetes

  2. BTV K8s Sandbox — Kubernetes полигон для Blue Team

    github.com/blueteamvillage/btv

    Blue Team Village к DEF CON 34 (Project Obsidian) self-contained Kubernetes-песочница для CTF: поднимаешь локально, без общей инфраструктуры, и тренируешь defensive-скиллы на реальной малвари в изолированной инертной среде.

    Под капотом:
    - Minikube — кластер
    - Tetragon — eBPF-телеметрия ядра
    - Cilium — сеть и network policies
    - Kyverno — admission control

    Челленджи — два класса:
    1. Standalone — форензика реальной Linux-малвари (21 шт.)
    Малварь уже «подорвана», ты разбираешь следы в /forensics/tetragon-events.json и опознаёшь семейство по kernel-повадкам.
    2. Converged Frontier — investigation-сценарии (10 × 2 трека)
    Многоэтапные расследования с вводной и evidence в /challenge/. Каждый в двух уровнях: beginner и pro.

    По сути — мини-SOC с kernel-level телеметрией, чтобы разбирать TTP атак форензик-методами, а не на проде.
    Запуск Docker/colima (macOS) или Docker Desktop + WSL2.

    #blue_team #kubernetes

  3. BTV K8s Sandbox — Kubernetes полигон для Blue Team

    github.com/blueteamvillage/btv

    Blue Team Village к DEF CON 34 (Project Obsidian) self-contained Kubernetes-песочница для CTF: поднимаешь локально, без общей инфраструктуры, и тренируешь defensive-скиллы на реальной малвари в изолированной инертной среде.

    Под капотом:
    - Minikube — кластер
    - Tetragon — eBPF-телеметрия ядра
    - Cilium — сеть и network policies
    - Kyverno — admission control

    Челленджи — два класса:
    1. Standalone — форензика реальной Linux-малвари (21 шт.)
    Малварь уже «подорвана», ты разбираешь следы в /forensics/tetragon-events.json и опознаёшь семейство по kernel-повадкам.
    2. Converged Frontier — investigation-сценарии (10 × 2 трека)
    Многоэтапные расследования с вводной и evidence в /challenge/. Каждый в двух уровнях: beginner и pro.

    По сути — мини-SOC с kernel-level телеметрией, чтобы разбирать TTP атак форензик-методами, а не на проде.
    Запуск Docker/colima (macOS) или Docker Desktop + WSL2.

    #blue_team #kubernetes

  4. BTV K8s Sandbox — Kubernetes полигон для Blue Team

    github.com/blueteamvillage/btv

    Blue Team Village к DEF CON 34 (Project Obsidian) self-contained Kubernetes-песочница для CTF: поднимаешь локально, без общей инфраструктуры, и тренируешь defensive-скиллы на реальной малвари в изолированной инертной среде.

    Под капотом:
    - Minikube — кластер
    - Tetragon — eBPF-телеметрия ядра
    - Cilium — сеть и network policies
    - Kyverno — admission control

    Челленджи — два класса:
    1. Standalone — форензика реальной Linux-малвари (21 шт.)
    Малварь уже «подорвана», ты разбираешь следы в /forensics/tetragon-events.json и опознаёшь семейство по kernel-повадкам.
    2. Converged Frontier — investigation-сценарии (10 × 2 трека)
    Многоэтапные расследования с вводной и evidence в /challenge/. Каждый в двух уровнях: beginner и pro.

    По сути — мини-SOC с kernel-level телеметрией, чтобы разбирать TTP атак форензик-методами, а не на проде.
    Запуск Docker/colima (macOS) или Docker Desktop + WSL2.

    #blue_team #kubernetes

  5. Подробный гайд по созданию РБПО при минимальном бюджете на инфобез.

    Получившийся пайплайн для безопасной разработки ПО вполне закрывает базовые нужды. В любом случае, это гораздо лучше, чем когда у вас совсем ничего нет.

    Читаем и берём на вооружение.

    ➡️ Что такое РБПО, зачем нужна и как выглядит минимальный конвейер.
    habr.com/ru/companies/bastion/

    ➡️ Про создание виртуальных машин в VirtualBox для сервисов безопасной разработки ПО.
    habr.com/ru/companies/bastion/

    ➡️ Про разворачивание самих сервисов.
    habr.com/ru/companies/bastion/

    ➡️ Базовая конфигурация: настройка GitLab и GitLab Runner, подготовка Nexus к приёму артефактов и т.д.
    habr.com/ru/companies/bastion/

    ➡️ Написание GitLab CI/CD-конвейера, автоматизирующего сборку приложения и проверки безопасности.
    habr.com/ru/companies/bastion/

    #blue_team #CiCD #pipeline #infosec #softwareDevelopment

  6. Подробный гайд по созданию РБПО при минимальном бюджете на инфобез.

    Получившийся пайплайн для безопасной разработки ПО вполне закрывает базовые нужды. В любом случае, это гораздо лучше, чем когда у вас совсем ничего нет.

    Читаем и берём на вооружение.

    ➡️ Что такое РБПО, зачем нужна и как выглядит минимальный конвейер.
    habr.com/ru/companies/bastion/

    ➡️ Про создание виртуальных машин в VirtualBox для сервисов безопасной разработки ПО.
    habr.com/ru/companies/bastion/

    ➡️ Про разворачивание самих сервисов.
    habr.com/ru/companies/bastion/

    ➡️ Базовая конфигурация: настройка GitLab и GitLab Runner, подготовка Nexus к приёму артефактов и т.д.
    habr.com/ru/companies/bastion/

    ➡️ Написание GitLab CI/CD-конвейера, автоматизирующего сборку приложения и проверки безопасности.
    habr.com/ru/companies/bastion/

    #blue_team #CiCD #pipeline #infosec #softwareDevelopment

  7. Подробный гайд по созданию РБПО при минимальном бюджете на инфобез.

    Получившийся пайплайн для безопасной разработки ПО вполне закрывает базовые нужды. В любом случае, это гораздо лучше, чем когда у вас совсем ничего нет.

    Читаем и берём на вооружение.

    ➡️ Что такое РБПО, зачем нужна и как выглядит минимальный конвейер.
    habr.com/ru/companies/bastion/

    ➡️ Про создание виртуальных машин в VirtualBox для сервисов безопасной разработки ПО.
    habr.com/ru/companies/bastion/

    ➡️ Про разворачивание самих сервисов.
    habr.com/ru/companies/bastion/

    ➡️ Базовая конфигурация: настройка GitLab и GitLab Runner, подготовка Nexus к приёму артефактов и т.д.
    habr.com/ru/companies/bastion/

    ➡️ Написание GitLab CI/CD-конвейера, автоматизирующего сборку приложения и проверки безопасности.
    habr.com/ru/companies/bastion/

    #blue_team #CiCD #pipeline #infosec #softwareDevelopment

  8. Подробный гайд по созданию РБПО при минимальном бюджете на инфобез.

    Получившийся пайплайн для безопасной разработки ПО вполне закрывает базовые нужды. В любом случае, это гораздо лучше, чем когда у вас совсем ничего нет.

    Читаем и берём на вооружение.

    ➡️ Что такое РБПО, зачем нужна и как выглядит минимальный конвейер.
    habr.com/ru/companies/bastion/

    ➡️ Про создание виртуальных машин в VirtualBox для сервисов безопасной разработки ПО.
    habr.com/ru/companies/bastion/

    ➡️ Про разворачивание самих сервисов.
    habr.com/ru/companies/bastion/

    ➡️ Базовая конфигурация: настройка GitLab и GitLab Runner, подготовка Nexus к приёму артефактов и т.д.
    habr.com/ru/companies/bastion/

    ➡️ Написание GitLab CI/CD-конвейера, автоматизирующего сборку приложения и проверки безопасности.
    habr.com/ru/companies/bastion/

    #blue_team #CiCD #pipeline #infosec #softwareDevelopment

  9. AI Security. Кому и зачем это надо

    ИИ сейчас встраивают практически в каждый продукт: от чат-ботов до внутренних систем автоматизации. Но почти все думают о том, как внедрить его быстрее, и почти никто – о том, как его защищать. В данной статье рассмотрим ИИ как поверхность атаки. Будет затронуто четыре основных блока: кто и как регулирует ИИ, как ломают ИИ-системы (Red Team), как их защищают (Blue Team) и что лучше почитать, если тема вызывает интерес.

    habr.com/ru/companies/ntc-vulk

    #ииагенты #ai #ai_safety #ai_security #red_teaming #blue_team #фреймворки #поверхность_атаки

  10. AI Security. Кому и зачем это надо

    ИИ сейчас встраивают практически в каждый продукт: от чат-ботов до внутренних систем автоматизации. Но почти все думают о том, как внедрить его быстрее, и почти никто – о том, как его защищать. В данной статье рассмотрим ИИ как поверхность атаки. Будет затронуто четыре основных блока: кто и как регулирует ИИ, как ломают ИИ-системы (Red Team), как их защищают (Blue Team) и что лучше почитать, если тема вызывает интерес.

    habr.com/ru/companies/ntc-vulk

    #ииагенты #ai #ai_safety #ai_security #red_teaming #blue_team #фреймворки #поверхность_атаки

  11. AI Security. Кому и зачем это надо

    ИИ сейчас встраивают практически в каждый продукт: от чат-ботов до внутренних систем автоматизации. Но почти все думают о том, как внедрить его быстрее, и почти никто – о том, как его защищать. В данной статье рассмотрим ИИ как поверхность атаки. Будет затронуто четыре основных блока: кто и как регулирует ИИ, как ломают ИИ-системы (Red Team), как их защищают (Blue Team) и что лучше почитать, если тема вызывает интерес.

    habr.com/ru/companies/ntc-vulk

    #ииагенты #ai #ai_safety #ai_security #red_teaming #blue_team #фреймворки #поверхность_атаки

  12. Небольшая подборка ресурсов, где можно получить практический опыт и необходимые знания для Blue Team специалистов-2

    • CyberDefenders (cyberdefenders.org/blueteam-ct) — платформа для комплексного обучения Blue Team. Бесплатно доступно выполнение различного рода задач: расследование инцидентов (даются архивы с логами) и сетевая криминалистика (дампы трафика в pcap). Есть задания на разбор инцидентов в Windows, Linux и Android.

    • TryHackMe (tryhackme.com/room/jrsecanalys) — стоит обратить внимание на этот материал: SOC Level 1 (tryhackme.com/path/outline/soc), SOC Level 2 (tryhackme.com/path/outline/soc) и Security Engineer. (tryhackme.com/path/outline/sec)

    #Blue_Team #blueteam #infosec #laboratory #training

  13. Небольшая подборка ресурсов, где можно получить практический опыт и необходимые знания для Blue Team специалистов-2

    • CyberDefenders (cyberdefenders.org/blueteam-ct) — платформа для комплексного обучения Blue Team. Бесплатно доступно выполнение различного рода задач: расследование инцидентов (даются архивы с логами) и сетевая криминалистика (дампы трафика в pcap). Есть задания на разбор инцидентов в Windows, Linux и Android.

    • TryHackMe (tryhackme.com/room/jrsecanalys) — стоит обратить внимание на этот материал: SOC Level 1 (tryhackme.com/path/outline/soc), SOC Level 2 (tryhackme.com/path/outline/soc) и Security Engineer. (tryhackme.com/path/outline/sec)

    #Blue_Team #blueteam #infosec #laboratory #training

  14. Небольшая подборка ресурсов, где можно получить практический опыт и необходимые знания для Blue Team специалистов-2

    • CyberDefenders (cyberdefenders.org/blueteam-ct) — платформа для комплексного обучения Blue Team. Бесплатно доступно выполнение различного рода задач: расследование инцидентов (даются архивы с логами) и сетевая криминалистика (дампы трафика в pcap). Есть задания на разбор инцидентов в Windows, Linux и Android.

    • TryHackMe (tryhackme.com/room/jrsecanalys) — стоит обратить внимание на этот материал: SOC Level 1 (tryhackme.com/path/outline/soc), SOC Level 2 (tryhackme.com/path/outline/soc) и Security Engineer. (tryhackme.com/path/outline/sec)

    #Blue_Team #blueteam #infosec #laboratory #training

  15. Небольшая подборка ресурсов, где можно получить практический опыт и необходимые знания для Blue Team специалистов-2

    • CyberDefenders (cyberdefenders.org/blueteam-ct) — платформа для комплексного обучения Blue Team. Бесплатно доступно выполнение различного рода задач: расследование инцидентов (даются архивы с логами) и сетевая криминалистика (дампы трафика в pcap). Есть задания на разбор инцидентов в Windows, Linux и Android.

    • TryHackMe (tryhackme.com/room/jrsecanalys) — стоит обратить внимание на этот материал: SOC Level 1 (tryhackme.com/path/outline/soc), SOC Level 2 (tryhackme.com/path/outline/soc) и Security Engineer. (tryhackme.com/path/outline/sec)

    #Blue_Team #blueteam #infosec #laboratory #training

  16. Небольшая подборка ресурсов, где можно получить практический опыт и необходимые знания для Blue Team специалистов-1.

    • codeby.games (codeby.games/) — специализируется на наступательной безопасности, платформа абсолютно бесплатна.

    • Dfir-Dirva (training.dfirdiva.com/listing-) — сборник бесплатного и открытого материала, который включает в себя учебные лаборатории и полноценные задачи для подготовки blue team.

    • Malware-Traffic-Analysis.net (malware-traffic-analysis.net/) — хранилище заданий и викторин по анализу трафика.

    • Cybrary (app.cybrary.it/) — платформа для обучения blue team на практике. Бесплатная подписка предоставляет полный доступ к виртуальным машинам с различными конфигурациями (сканеры уязвимостей, SIEM, TIP и другое).

    • Letsdefend (app.letsdefend.io/training) — учебная платформа с кучей учебного материала, курсов и доступных лабораторных. Весь контент в соответствии с MITRE ATT&CK.

    #Blue_Team #blueteam #infosec #laboratory #training

  17. Небольшая подборка ресурсов, где можно получить практический опыт и необходимые знания для Blue Team специалистов-1.

    • codeby.games (codeby.games/) — специализируется на наступательной безопасности, платформа абсолютно бесплатна.

    • Dfir-Dirva (training.dfirdiva.com/listing-) — сборник бесплатного и открытого материала, который включает в себя учебные лаборатории и полноценные задачи для подготовки blue team.

    • Malware-Traffic-Analysis.net (malware-traffic-analysis.net/) — хранилище заданий и викторин по анализу трафика.

    • Cybrary (app.cybrary.it/) — платформа для обучения blue team на практике. Бесплатная подписка предоставляет полный доступ к виртуальным машинам с различными конфигурациями (сканеры уязвимостей, SIEM, TIP и другое).

    • Letsdefend (app.letsdefend.io/training) — учебная платформа с кучей учебного материала, курсов и доступных лабораторных. Весь контент в соответствии с MITRE ATT&CK.

    #Blue_Team #blueteam #infosec #laboratory #training

  18. Небольшая подборка ресурсов, где можно получить практический опыт и необходимые знания для Blue Team специалистов-1.

    • codeby.games (codeby.games/) — специализируется на наступательной безопасности, платформа абсолютно бесплатна.

    • Dfir-Dirva (training.dfirdiva.com/listing-) — сборник бесплатного и открытого материала, который включает в себя учебные лаборатории и полноценные задачи для подготовки blue team.

    • Malware-Traffic-Analysis.net (malware-traffic-analysis.net/) — хранилище заданий и викторин по анализу трафика.

    • Cybrary (app.cybrary.it/) — платформа для обучения blue team на практике. Бесплатная подписка предоставляет полный доступ к виртуальным машинам с различными конфигурациями (сканеры уязвимостей, SIEM, TIP и другое).

    • Letsdefend (app.letsdefend.io/training) — учебная платформа с кучей учебного материала, курсов и доступных лабораторных. Весь контент в соответствии с MITRE ATT&CK.

    #Blue_Team #blueteam #infosec #laboratory #training

  19. Небольшая подборка ресурсов, где можно получить практический опыт и необходимые знания для Blue Team специалистов-1.

    • codeby.games (codeby.games/) — специализируется на наступательной безопасности, платформа абсолютно бесплатна.

    • Dfir-Dirva (training.dfirdiva.com/listing-) — сборник бесплатного и открытого материала, который включает в себя учебные лаборатории и полноценные задачи для подготовки blue team.

    • Malware-Traffic-Analysis.net (malware-traffic-analysis.net/) — хранилище заданий и викторин по анализу трафика.

    • Cybrary (app.cybrary.it/) — платформа для обучения blue team на практике. Бесплатная подписка предоставляет полный доступ к виртуальным машинам с различными конфигурациями (сканеры уязвимостей, SIEM, TIP и другое).

    • Letsdefend (app.letsdefend.io/training) — учебная платформа с кучей учебного материала, курсов и доступных лабораторных. Весь контент в соответствии с MITRE ATT&CK.

    #Blue_Team #blueteam #infosec #laboratory #training

  20. #blue_team #docker #nfs_relay

    Для защиты вам надо полностью убрать возможность маскироваться под системные процессы и усилить аутентификацию.

    Запрет root в контейнерах — это must have. Запускайте процессы от непривилегированного пользователя (User ID > 0). У обычного пользователя нет capability CAP_NET_BIND_SERVICE, поэтому он физически не сможет открыть порт < 1024.

    Запретите контейнерам доступ к порту 2049 на уровне сети, если приложению не нужно монтировать NFS. Принцип минимальных привилегий на уровне L3/L4.

    Аутентификация Kerberos (KRB5) — единственный способ проверять личность, а не место. Даже если атакующий подделает IP и порт, без валидного криптографического тикета сервер отклонит запрос. Это золотой стандарт защиты NFS.

    Убедитесь, что на сервере включен root_squash (обычно активен по умолчанию). Это превращает любые операции от uid=0 (root) в операции от бесправного пользователя nfsnobody. Атакующий смонтирует шару, но упрётся в права доступа к файлам.

  21. #blue_team #docker #nfs_relay

    Для защиты вам надо полностью убрать возможность маскироваться под системные процессы и усилить аутентификацию.

    Запрет root в контейнерах — это must have. Запускайте процессы от непривилегированного пользователя (User ID > 0). У обычного пользователя нет capability CAP_NET_BIND_SERVICE, поэтому он физически не сможет открыть порт < 1024.

    Запретите контейнерам доступ к порту 2049 на уровне сети, если приложению не нужно монтировать NFS. Принцип минимальных привилегий на уровне L3/L4.

    Аутентификация Kerberos (KRB5) — единственный способ проверять личность, а не место. Даже если атакующий подделает IP и порт, без валидного криптографического тикета сервер отклонит запрос. Это золотой стандарт защиты NFS.

    Убедитесь, что на сервере включен root_squash (обычно активен по умолчанию). Это превращает любые операции от uid=0 (root) в операции от бесправного пользователя nfsnobody. Атакующий смонтирует шару, но упрётся в права доступа к файлам.

  22. #blue_team #docker #nfs_relay

    Для защиты вам надо полностью убрать возможность маскироваться под системные процессы и усилить аутентификацию.

    Запрет root в контейнерах — это must have. Запускайте процессы от непривилегированного пользователя (User ID > 0). У обычного пользователя нет capability CAP_NET_BIND_SERVICE, поэтому он физически не сможет открыть порт < 1024.

    Запретите контейнерам доступ к порту 2049 на уровне сети, если приложению не нужно монтировать NFS. Принцип минимальных привилегий на уровне L3/L4.

    Аутентификация Kerberos (KRB5) — единственный способ проверять личность, а не место. Даже если атакующий подделает IP и порт, без валидного криптографического тикета сервер отклонит запрос. Это золотой стандарт защиты NFS.

    Убедитесь, что на сервере включен root_squash (обычно активен по умолчанию). Это превращает любые операции от uid=0 (root) в операции от бесправного пользователя nfsnobody. Атакующий смонтирует шару, но упрётся в права доступа к файлам.

  23. #blue_team #docker #nfs_relay

    Для защиты вам надо полностью убрать возможность маскироваться под системные процессы и усилить аутентификацию.

    Запрет root в контейнерах — это must have. Запускайте процессы от непривилегированного пользователя (User ID > 0). У обычного пользователя нет capability CAP_NET_BIND_SERVICE, поэтому он физически не сможет открыть порт < 1024.

    Запретите контейнерам доступ к порту 2049 на уровне сети, если приложению не нужно монтировать NFS. Принцип минимальных привилегий на уровне L3/L4.

    Аутентификация Kerberos (KRB5) — единственный способ проверять личность, а не место. Даже если атакующий подделает IP и порт, без валидного криптографического тикета сервер отклонит запрос. Это золотой стандарт защиты NFS.

    Убедитесь, что на сервере включен root_squash (обычно активен по умолчанию). Это превращает любые операции от uid=0 (root) в операции от бесправного пользователя nfsnobody. Атакующий смонтирует шару, но упрётся в права доступа к файлам.

  24. Атака не по плану: хакерская самооборона как новый способ защиты

    Если вы занимаетесь информационной безопасностью не на бумаге, а вживую, то совершенно точно знаете: ИБ-специалисты зачастую вынуждены играть в догонялки. Сначала произошел инцидент — потом вы его расследуете. Кто-то положил сервер с базой данных — мы пытаемся выяснить, как именно это произошло. И порой только задним числом становится понятно, что можно было заметить вторжение раньше, потому что даже самые современные средства мониторинга нередко оставляют защитника в роли пассивного наблюдателя. Эта книга меняет подход на обратный!

    habr.com/ru/companies/bhv_publ

    #взлом #пентест #инфраструктура #AD #информационная_безопасность #информационные_технологии #red_team #blue_team

  25. Атака не по плану: хакерская самооборона как новый способ защиты

    Если вы занимаетесь информационной безопасностью не на бумаге, а вживую, то совершенно точно знаете: ИБ-специалисты зачастую вынуждены играть в догонялки. Сначала произошел инцидент — потом вы его расследуете. Кто-то положил сервер с базой данных — мы пытаемся выяснить, как именно это произошло. И порой только задним числом становится понятно, что можно было заметить вторжение раньше, потому что даже самые современные средства мониторинга нередко оставляют защитника в роли пассивного наблюдателя. Эта книга меняет подход на обратный!

    habr.com/ru/companies/bhv_publ

    #взлом #пентест #инфраструктура #AD #информационная_безопасность #информационные_технологии #red_team #blue_team

  26. Атака не по плану: хакерская самооборона как новый способ защиты

    Если вы занимаетесь информационной безопасностью не на бумаге, а вживую, то совершенно точно знаете: ИБ-специалисты зачастую вынуждены играть в догонялки. Сначала произошел инцидент — потом вы его расследуете. Кто-то положил сервер с базой данных — мы пытаемся выяснить, как именно это произошло. И порой только задним числом становится понятно, что можно было заметить вторжение раньше, потому что даже самые современные средства мониторинга нередко оставляют защитника в роли пассивного наблюдателя. Эта книга меняет подход на обратный!

    habr.com/ru/companies/bhv_publ

    #взлом #пентест #инфраструктура #AD #информационная_безопасность #информационные_технологии #red_team #blue_team

  27. Полное расследование атаки APT-группировки Charming Kitten с марафона Standoff Defend

    Всем привет! Недавно закрылось расследование атаки APT-группировки Charming Kitten с онлайн марафона, который проходил на онлайн-полигоне Standoff Defend , созданный для тренировки синих команд. Сейчас я бы хотел показать решение и полную цепочку, которую нужно было составить

    habr.com/ru/articles/986696/

    #blue_team #infosec #positive technologies #siem

  28. Полное расследование атаки APT-группировки Charming Kitten с марафона Standoff Defend

    Всем привет! Недавно закрылось расследование атаки APT-группировки Charming Kitten с онлайн марафона, который проходил на онлайн-полигоне Standoff Defend , созданный для тренировки синих команд. Сейчас я бы хотел показать решение и полную цепочку, которую нужно было составить

    habr.com/ru/articles/986696/

    #blue_team #infosec #positive technologies #siem

  29. Полное расследование атаки APT-группировки Charming Kitten с марафона Standoff Defend

    Всем привет! Недавно закрылось расследование атаки APT-группировки Charming Kitten с онлайн марафона, который проходил на онлайн-полигоне Standoff Defend , созданный для тренировки синих команд. Сейчас я бы хотел показать решение и полную цепочку, которую нужно было составить

    habr.com/ru/articles/986696/

    #blue_team #infosec #positive technologies #siem

  30. #blue_team #macOS #AppleScript

    Как защититься

    - Изменить приложение по умолчанию для .scpt файлов на TextEdit.
    - Включить в Finder отображение расширений.​
    - Настроить EDR для мониторинга запусков Script Editor с последующей сетевой активностью.
    - Использовать Sigma-правила для детектирования подозрительных executions из Script Editor​.
    - Отслеживать файлы с двойными расширениями типа .docx.scpt, .pdf.scpt через file event monitoring.
    - Блокировать домены из IOC-списка: endesway[.]life, foldgalaxy[.]com, aubr[.]io, dosmac[.]top и другие из исследования​.

    Подробности: (pberba.github.io/security/2025).

  31. #blue_team #macOS #AppleScript

    Как защититься

    - Изменить приложение по умолчанию для .scpt файлов на TextEdit.
    - Включить в Finder отображение расширений.​
    - Настроить EDR для мониторинга запусков Script Editor с последующей сетевой активностью.
    - Использовать Sigma-правила для детектирования подозрительных executions из Script Editor​.
    - Отслеживать файлы с двойными расширениями типа .docx.scpt, .pdf.scpt через file event monitoring.
    - Блокировать домены из IOC-списка: endesway[.]life, foldgalaxy[.]com, aubr[.]io, dosmac[.]top и другие из исследования​.

    Подробности: (pberba.github.io/security/2025).

  32. #blue_team #macOS #AppleScript

    Как защититься

    - Изменить приложение по умолчанию для .scpt файлов на TextEdit.
    - Включить в Finder отображение расширений.​
    - Настроить EDR для мониторинга запусков Script Editor с последующей сетевой активностью.
    - Использовать Sigma-правила для детектирования подозрительных executions из Script Editor​.
    - Отслеживать файлы с двойными расширениями типа .docx.scpt, .pdf.scpt через file event monitoring.
    - Блокировать домены из IOC-списка: endesway[.]life, foldgalaxy[.]com, aubr[.]io, dosmac[.]top и другие из исследования​.

    Подробности: (pberba.github.io/security/2025).

  33. #blue_team #macOS #AppleScript

    Как защититься

    - Изменить приложение по умолчанию для .scpt файлов на TextEdit.
    - Включить в Finder отображение расширений.​
    - Настроить EDR для мониторинга запусков Script Editor с последующей сетевой активностью.
    - Использовать Sigma-правила для детектирования подозрительных executions из Script Editor​.
    - Отслеживать файлы с двойными расширениями типа .docx.scpt, .pdf.scpt через file event monitoring.
    - Блокировать домены из IOC-списка: endesway[.]life, foldgalaxy[.]com, aubr[.]io, dosmac[.]top и другие из исследования​.

    Подробности: (pberba.github.io/security/2025).

  34. #blue_team #macOS #AppleScript

    Пример атаки

    - Доставка: Жертве приходит email с ZIP-архивом, внутри которого лежит файл с иконкой Word.​
    - Маскировка: При распаковке в Finder пользователь видит файл с иконкой Word, расширение .scpt скрыто.​
    - Открытие: Двойной клик запускает Script Editor вместо Word/Preview, отображая комментарии с инструкцией «нажмите Run для просмотра документа».​
    - Выполнение: Нажатие Run (⌘+R) запускает `do shell script`, который Gatekeeper не блокирует, так как код выполняется через легитимное системное приложение Script Editor.​
    - Заражение: Загруженная malware работает в фоне, выполняя вредоносные действия.

  35. #blue_team #macOS #AppleScript

    Пример атаки

    - Доставка: Жертве приходит email с ZIP-архивом, внутри которого лежит файл с иконкой Word.​
    - Маскировка: При распаковке в Finder пользователь видит файл с иконкой Word, расширение .scpt скрыто.​
    - Открытие: Двойной клик запускает Script Editor вместо Word/Preview, отображая комментарии с инструкцией «нажмите Run для просмотра документа».​
    - Выполнение: Нажатие Run (⌘+R) запускает `do shell script`, который Gatekeeper не блокирует, так как код выполняется через легитимное системное приложение Script Editor.​
    - Заражение: Загруженная malware работает в фоне, выполняя вредоносные действия.

  36. #blue_team #macOS #AppleScript

    Пример атаки

    - Доставка: Жертве приходит email с ZIP-архивом, внутри которого лежит файл с иконкой Word.​
    - Маскировка: При распаковке в Finder пользователь видит файл с иконкой Word, расширение .scpt скрыто.​
    - Открытие: Двойной клик запускает Script Editor вместо Word/Preview, отображая комментарии с инструкцией «нажмите Run для просмотра документа».​
    - Выполнение: Нажатие Run (⌘+R) запускает `do shell script`, который Gatekeeper не блокирует, так как код выполняется через легитимное системное приложение Script Editor.​
    - Заражение: Загруженная malware работает в фоне, выполняя вредоносные действия.

  37. #blue_team #macOS #AppleScript

    Пример атаки

    - Доставка: Жертве приходит email с ZIP-архивом, внутри которого лежит файл с иконкой Word.​
    - Маскировка: При распаковке в Finder пользователь видит файл с иконкой Word, расширение .scpt скрыто.​
    - Открытие: Двойной клик запускает Script Editor вместо Word/Preview, отображая комментарии с инструкцией «нажмите Run для просмотра документа».​
    - Выполнение: Нажатие Run (⌘+R) запускает `do shell script`, который Gatekeeper не блокирует, так как код выполняется через легитимное системное приложение Script Editor.​
    - Заражение: Загруженная malware работает в фоне, выполняя вредоносные действия.

  38. #blue_team #macOS #AppleScript

    Технические особенности

    - Вредоносный код скрывается за сотнями пустых строк, в начале скрипта видны только комментарии типа Click to install update.​
    - Использует do shell script для bash-команд: загрузка malware через curl, распаковка в /tmp, запуск, эксфильтрация данных на C2.​
    - Resource fork (legacy-технология Mac OS 9) хранит кастомные иконки .docx/.pptx, которые корректно распаковываются из ZIP/DMG и отображаются в Finder, создавая убедительно выглядящие фейковые документы.​
    - Extended attributes манипулируют флагом com.apple.FinderInfo для per-file скрытия расширения .scpt, обходя глобальную настройку Finder Show all filename extensions.

  39. #blue_team #macOS #AppleScript

    Технические особенности

    - Вредоносный код скрывается за сотнями пустых строк, в начале скрипта видны только комментарии типа Click to install update.​
    - Использует do shell script для bash-команд: загрузка malware через curl, распаковка в /tmp, запуск, эксфильтрация данных на C2.​
    - Resource fork (legacy-технология Mac OS 9) хранит кастомные иконки .docx/.pptx, которые корректно распаковываются из ZIP/DMG и отображаются в Finder, создавая убедительно выглядящие фейковые документы.​
    - Extended attributes манипулируют флагом com.apple.FinderInfo для per-file скрытия расширения .scpt, обходя глобальную настройку Finder Show all filename extensions.

  40. #blue_team #macOS #AppleScript

    Технические особенности

    - Вредоносный код скрывается за сотнями пустых строк, в начале скрипта видны только комментарии типа Click to install update.​
    - Использует do shell script для bash-команд: загрузка malware через curl, распаковка в /tmp, запуск, эксфильтрация данных на C2.​
    - Resource fork (legacy-технология Mac OS 9) хранит кастомные иконки .docx/.pptx, которые корректно распаковываются из ZIP/DMG и отображаются в Finder, создавая убедительно выглядящие фейковые документы.​
    - Extended attributes манипулируют флагом com.apple.FinderInfo для per-file скрытия расширения .scpt, обходя глобальную настройку Finder Show all filename extensions.

  41. #blue_team #macOS #AppleScript

    Технические особенности

    - Вредоносный код скрывается за сотнями пустых строк, в начале скрипта видны только комментарии типа Click to install update.​
    - Использует do shell script для bash-команд: загрузка malware через curl, распаковка в /tmp, запуск, эксфильтрация данных на C2.​
    - Resource fork (legacy-технология Mac OS 9) хранит кастомные иконки .docx/.pptx, которые корректно распаковываются из ZIP/DMG и отображаются в Finder, создавая убедительно выглядящие фейковые документы.​
    - Extended attributes манипулируют флагом com.apple.FinderInfo для per-file скрытия расширения .scpt, обходя глобальную настройку Finder Show all filename extensions.

  42. AppleScript-файлы пришли на замену уязвимости в Gatekeeper

    #blue_team #macOS #AppleScript

    В августе 2024 года Apple устранила функцию right-click and open, позволяющую обходить защиту Gatekeeper. После этого атакующие переключились на .scpt AppleScript-файлы для распространения commodity-стилеров и проведения APT-операций.

    Техника эксплуатирует особенность macOS — .scpt по умолчанию открывается в Script Editor, где пользователь может немедленно выполнить код кнопкой Run (⌘+R) в обход проверки Gatekeeper. То есть macOS по умолчанию открывает такие файлы в Script Editor, и Gatekeeper это не заблокирует даже если файл помечен как «скачанный из интернета».

  43. AppleScript-файлы пришли на замену уязвимости в Gatekeeper

    #blue_team #macOS #AppleScript

    В августе 2024 года Apple устранила функцию right-click and open, позволяющую обходить защиту Gatekeeper. После этого атакующие переключились на .scpt AppleScript-файлы для распространения commodity-стилеров и проведения APT-операций.

    Техника эксплуатирует особенность macOS — .scpt по умолчанию открывается в Script Editor, где пользователь может немедленно выполнить код кнопкой Run (⌘+R) в обход проверки Gatekeeper. То есть macOS по умолчанию открывает такие файлы в Script Editor, и Gatekeeper это не заблокирует даже если файл помечен как «скачанный из интернета».

  44. AppleScript-файлы пришли на замену уязвимости в Gatekeeper

    #blue_team #macOS #AppleScript

    В августе 2024 года Apple устранила функцию right-click and open, позволяющую обходить защиту Gatekeeper. После этого атакующие переключились на .scpt AppleScript-файлы для распространения commodity-стилеров и проведения APT-операций.

    Техника эксплуатирует особенность macOS — .scpt по умолчанию открывается в Script Editor, где пользователь может немедленно выполнить код кнопкой Run (⌘+R) в обход проверки Gatekeeper. То есть macOS по умолчанию открывает такие файлы в Script Editor, и Gatekeeper это не заблокирует даже если файл помечен как «скачанный из интернета».

  45. AppleScript-файлы пришли на замену уязвимости в Gatekeeper

    #blue_team #macOS #AppleScript

    В августе 2024 года Apple устранила функцию right-click and open, позволяющую обходить защиту Gatekeeper. После этого атакующие переключились на .scpt AppleScript-файлы для распространения commodity-стилеров и проведения APT-операций.

    Техника эксплуатирует особенность macOS — .scpt по умолчанию открывается в Script Editor, где пользователь может немедленно выполнить код кнопкой Run (⌘+R) в обход проверки Gatekeeper. То есть macOS по умолчанию открывает такие файлы в Script Editor, и Gatekeeper это не заблокирует даже если файл помечен как «скачанный из интернета».

  46. #security #blue_team #buhtrap

    Файл копия \([0-9]+\)\.exe является EXE-лоадером, который распаковывает stage2-дроппер, который создает процесс C:\Program Files\Windows NT\Accessories\wordpad.exe с пустым документом с целью обхода песочниц.

    Если окно wordpad было корректно закрыто, то сбрасывается лоадер третьей стадии по пути %LocalAppData%\\[a-z]{6,16}\\[a-z]{6,16}\.exe. Закрепление stage3-лоадера осуществляется через реестр.

    Stage3-лоадер создает 3 текстовых файла со случайными именами во временном каталоге %Temp% по регулярному выражению [a-z]{6,16}\.log.

    Предположительно, сделано для борьбы с песочницами. 

    Затем stage3-лоадер распаковывает и запускает в памяти пейлоад - Buhtrap RAT.

    Далее RAT создает файл %AppData%\araba\barada.dat и записывает в него логи кейлоггера, а также файл %AppData%\ntлseШ.dat, куда вводит информацию о подключенных смарткартах

    С2 URL: hxxps://hakeowner[.]org/images/ui.png и hxxps://bucketadd[.]org/images/logo.png.

    Отчёт: habr.com/ru/companies/F6/news/

  47. #security #blue_team #buhtrap

    Файл копия \([0-9]+\)\.exe является EXE-лоадером, который распаковывает stage2-дроппер, который создает процесс C:\Program Files\Windows NT\Accessories\wordpad.exe с пустым документом с целью обхода песочниц.

    Если окно wordpad было корректно закрыто, то сбрасывается лоадер третьей стадии по пути %LocalAppData%\\[a-z]{6,16}\\[a-z]{6,16}\.exe. Закрепление stage3-лоадера осуществляется через реестр.

    Stage3-лоадер создает 3 текстовых файла со случайными именами во временном каталоге %Temp% по регулярному выражению [a-z]{6,16}\.log.

    Предположительно, сделано для борьбы с песочницами. 

    Затем stage3-лоадер распаковывает и запускает в памяти пейлоад - Buhtrap RAT.

    Далее RAT создает файл %AppData%\araba\barada.dat и записывает в него логи кейлоггера, а также файл %AppData%\ntлseШ.dat, куда вводит информацию о подключенных смарткартах

    С2 URL: hxxps://hakeowner[.]org/images/ui.png и hxxps://bucketadd[.]org/images/logo.png.

    Отчёт: habr.com/ru/companies/F6/news/

  48. #security #blue_team #buhtrap

    Файл копия \([0-9]+\)\.exe является EXE-лоадером, который распаковывает stage2-дроппер, который создает процесс C:\Program Files\Windows NT\Accessories\wordpad.exe с пустым документом с целью обхода песочниц.

    Если окно wordpad было корректно закрыто, то сбрасывается лоадер третьей стадии по пути %LocalAppData%\\[a-z]{6,16}\\[a-z]{6,16}\.exe. Закрепление stage3-лоадера осуществляется через реестр.

    Stage3-лоадер создает 3 текстовых файла со случайными именами во временном каталоге %Temp% по регулярному выражению [a-z]{6,16}\.log.

    Предположительно, сделано для борьбы с песочницами. 

    Затем stage3-лоадер распаковывает и запускает в памяти пейлоад - Buhtrap RAT.

    Далее RAT создает файл %AppData%\araba\barada.dat и записывает в него логи кейлоггера, а также файл %AppData%\ntлseШ.dat, куда вводит информацию о подключенных смарткартах

    С2 URL: hxxps://hakeowner[.]org/images/ui.png и hxxps://bucketadd[.]org/images/logo.png.

    Отчёт: habr.com/ru/companies/F6/news/

  49. #security #blue_team #buhtrap

    Файл копия \([0-9]+\)\.exe является EXE-лоадером, который распаковывает stage2-дроппер, который создает процесс C:\Program Files\Windows NT\Accessories\wordpad.exe с пустым документом с целью обхода песочниц.

    Если окно wordpad было корректно закрыто, то сбрасывается лоадер третьей стадии по пути %LocalAppData%\\[a-z]{6,16}\\[a-z]{6,16}\.exe. Закрепление stage3-лоадера осуществляется через реестр.

    Stage3-лоадер создает 3 текстовых файла со случайными именами во временном каталоге %Temp% по регулярному выражению [a-z]{6,16}\.log.

    Предположительно, сделано для борьбы с песочницами. 

    Затем stage3-лоадер распаковывает и запускает в памяти пейлоад - Buhtrap RAT.

    Далее RAT создает файл %AppData%\araba\barada.dat и записывает в него логи кейлоггера, а также файл %AppData%\ntлseШ.dat, куда вводит информацию о подключенных смарткартах

    С2 URL: hxxps://hakeowner[.]org/images/ui.png и hxxps://bucketadd[.]org/images/logo.png.

    Отчёт: habr.com/ru/companies/F6/news/

  50. #security #blue_team #buhtrap

    Пользователь переходит на сайт-приманку через поисковую выдачу.

    Ресурс предлагает скачать бланки-образцы для формирования отчетов о финансах.

    После нажатия на бланк происходит скачивание архива с вредоносной нагрузкой с другого ресурса - auditok[.]org.

    Пример такой ссылки - hxxps://www.auditok[.]org/uploads/2025_12_09_10_18_33.zip.

    Архив генерируется по принципу YYYY_MM_DD_HH_MM_SS.zip, дата и время указывается текущее в момент нажатия на кнопку загрузки.

    За механизм загрузки отвечает обфусцированный js-скрипт по пути nashglavbuh[.]org/js/event.js.

    Архив содержит EXE-лоадер первой стадии копия \([0-9]+\)\.exe.

    Цепочка заражения аналогичная атакам через ЭДО, за исключением небольших изменений, и включает следующие элементы: EXE-лоадер первой стадии - stage2-дроппер - stage3-лоадер - Buhtrap RAT.

  51. #security #blue_team #buhtrap

    Пользователь переходит на сайт-приманку через поисковую выдачу.

    Ресурс предлагает скачать бланки-образцы для формирования отчетов о финансах.

    После нажатия на бланк происходит скачивание архива с вредоносной нагрузкой с другого ресурса - auditok[.]org.

    Пример такой ссылки - hxxps://www.auditok[.]org/uploads/2025_12_09_10_18_33.zip.

    Архив генерируется по принципу YYYY_MM_DD_HH_MM_SS.zip, дата и время указывается текущее в момент нажатия на кнопку загрузки.

    За механизм загрузки отвечает обфусцированный js-скрипт по пути nashglavbuh[.]org/js/event.js.

    Архив содержит EXE-лоадер первой стадии копия \([0-9]+\)\.exe.

    Цепочка заражения аналогичная атакам через ЭДО, за исключением небольших изменений, и включает следующие элементы: EXE-лоадер первой стадии - stage2-дроппер - stage3-лоадер - Buhtrap RAT.

  52. #security #blue_team #buhtrap

    Пользователь переходит на сайт-приманку через поисковую выдачу.

    Ресурс предлагает скачать бланки-образцы для формирования отчетов о финансах.

    После нажатия на бланк происходит скачивание архива с вредоносной нагрузкой с другого ресурса - auditok[.]org.

    Пример такой ссылки - hxxps://www.auditok[.]org/uploads/2025_12_09_10_18_33.zip.

    Архив генерируется по принципу YYYY_MM_DD_HH_MM_SS.zip, дата и время указывается текущее в момент нажатия на кнопку загрузки.

    За механизм загрузки отвечает обфусцированный js-скрипт по пути nashglavbuh[.]org/js/event.js.

    Архив содержит EXE-лоадер первой стадии копия \([0-9]+\)\.exe.

    Цепочка заражения аналогичная атакам через ЭДО, за исключением небольших изменений, и включает следующие элементы: EXE-лоадер первой стадии - stage2-дроппер - stage3-лоадер - Buhtrap RAT.

  53. #security #blue_team #buhtrap

    Пользователь переходит на сайт-приманку через поисковую выдачу.

    Ресурс предлагает скачать бланки-образцы для формирования отчетов о финансах.

    После нажатия на бланк происходит скачивание архива с вредоносной нагрузкой с другого ресурса - auditok[.]org.

    Пример такой ссылки - hxxps://www.auditok[.]org/uploads/2025_12_09_10_18_33.zip.

    Архив генерируется по принципу YYYY_MM_DD_HH_MM_SS.zip, дата и время указывается текущее в момент нажатия на кнопку загрузки.

    За механизм загрузки отвечает обфусцированный js-скрипт по пути nashglavbuh[.]org/js/event.js.

    Архив содержит EXE-лоадер первой стадии копия \([0-9]+\)\.exe.

    Цепочка заражения аналогичная атакам через ЭДО, за исключением небольших изменений, и включает следующие элементы: EXE-лоадер первой стадии - stage2-дроппер - stage3-лоадер - Buhtrap RAT.

  54. #security #blue_team #buhtrap

    Исследователи F6 предупреждают (habr.com/ru/companies/F6/news/), (habr.com/ru/companies/F6/news/) что Buhtrap снова в деле: выявлена новая активность по распространению вредоносного ПО через сайты-приманки для бухгалтеров и юристов.

    Buhtrap - название вредоносного ПО и одноименной преступной группы, действующей с 2014 года.

    В 2016 году исходники Buhtrap были слиты, после чего его стали использовать разные финансово-мотивированные атакующие.

    В последние годы злоумышленники рассылают фишинговые письма, а также используют взломанные или фейковые бухгалтерские веб-ресурсы, чтобы заразить системы российских организаций вредоносной ПО Buhtrap.

    После атак через сервисы электронного документооборота в третьем квартале 2025 года злоумышленники вновь переключились на создание инфраструктуры для распространения Buhtrap через привычную схему с тематическими сайтами-приманками.

    Сама схема попадания жертвы на целевой ресурс не изменилась.

  55. #security #blue_team #buhtrap

    Исследователи F6 предупреждают (habr.com/ru/companies/F6/news/), (habr.com/ru/companies/F6/news/) что Buhtrap снова в деле: выявлена новая активность по распространению вредоносного ПО через сайты-приманки для бухгалтеров и юристов.

    Buhtrap - название вредоносного ПО и одноименной преступной группы, действующей с 2014 года.

    В 2016 году исходники Buhtrap были слиты, после чего его стали использовать разные финансово-мотивированные атакующие.

    В последние годы злоумышленники рассылают фишинговые письма, а также используют взломанные или фейковые бухгалтерские веб-ресурсы, чтобы заразить системы российских организаций вредоносной ПО Buhtrap.

    После атак через сервисы электронного документооборота в третьем квартале 2025 года злоумышленники вновь переключились на создание инфраструктуры для распространения Buhtrap через привычную схему с тематическими сайтами-приманками.

    Сама схема попадания жертвы на целевой ресурс не изменилась.

  56. #security #blue_team #buhtrap

    Исследователи F6 предупреждают (habr.com/ru/companies/F6/news/), (habr.com/ru/companies/F6/news/) что Buhtrap снова в деле: выявлена новая активность по распространению вредоносного ПО через сайты-приманки для бухгалтеров и юристов.

    Buhtrap - название вредоносного ПО и одноименной преступной группы, действующей с 2014 года.

    В 2016 году исходники Buhtrap были слиты, после чего его стали использовать разные финансово-мотивированные атакующие.

    В последние годы злоумышленники рассылают фишинговые письма, а также используют взломанные или фейковые бухгалтерские веб-ресурсы, чтобы заразить системы российских организаций вредоносной ПО Buhtrap.

    После атак через сервисы электронного документооборота в третьем квартале 2025 года злоумышленники вновь переключились на создание инфраструктуры для распространения Buhtrap через привычную схему с тематическими сайтами-приманками.

    Сама схема попадания жертвы на целевой ресурс не изменилась.

  57. #security #blue_team #buhtrap

    Исследователи F6 предупреждают (habr.com/ru/companies/F6/news/), (habr.com/ru/companies/F6/news/) что Buhtrap снова в деле: выявлена новая активность по распространению вредоносного ПО через сайты-приманки для бухгалтеров и юристов.

    Buhtrap - название вредоносного ПО и одноименной преступной группы, действующей с 2014 года.

    В 2016 году исходники Buhtrap были слиты, после чего его стали использовать разные финансово-мотивированные атакующие.

    В последние годы злоумышленники рассылают фишинговые письма, а также используют взломанные или фейковые бухгалтерские веб-ресурсы, чтобы заразить системы российских организаций вредоносной ПО Buhtrap.

    После атак через сервисы электронного документооборота в третьем квартале 2025 года злоумышленники вновь переключились на создание инфраструктуры для распространения Buhtrap через привычную схему с тематическими сайтами-приманками.

    Сама схема попадания жертвы на целевой ресурс не изменилась.

  58. Разбор атак на городскую среду: как злоумышленники ломали инфраструктуру Государства F

    Всем привет! Меня зовут Алексей Медведев. Первый раз я участвовал в кибербитве Standoff в 2022 году. Далее стал капитаном синей команды (Command and Defend, которая впоследствии которая впоследствии сменила название на Ctrl+Alt+Defend) и возглавлял ее на протяжении пяти битв подряд. На Standoff 16 я передал эту ответственную должность и стал своеобразным наставником команды. Расскажу о том, как мы защищали и как нас ломали. В этот раз, на октябрьском Stаndoff, наша команда защищала город. Эта довольно обширная инфраструктура, включающая в себя несколько сегментов, а также 14 уникальных критических событий (события, реализация которых приводит к нанесению значительного ущерба компании, далее — КС). Перед соревнованиями мы подготовили схему сети, на которой отметили все КС, а также отобразили сетевые взаимодействия между сегментами.

    habr.com/ru/companies/pt/artic

    #standoff_365 #киберполигон #соревнования_хакеров #взлом #standoff_16 #blue_team #защита_инфраструктуры #defence #soc

  59. Разбор атак на городскую среду: как злоумышленники ломали инфраструктуру Государства F

    Всем привет! Меня зовут Алексей Медведев. Первый раз я участвовал в кибербитве Standoff в 2022 году. Далее стал капитаном синей команды (Command and Defend, которая впоследствии которая впоследствии сменила название на Ctrl+Alt+Defend) и возглавлял ее на протяжении пяти битв подряд. На Standoff 16 я передал эту ответственную должность и стал своеобразным наставником команды. Расскажу о том, как мы защищали и как нас ломали. В этот раз, на октябрьском Stаndoff, наша команда защищала город. Эта довольно обширная инфраструктура, включающая в себя несколько сегментов, а также 14 уникальных критических событий (события, реализация которых приводит к нанесению значительного ущерба компании, далее — КС). Перед соревнованиями мы подготовили схему сети, на которой отметили все КС, а также отобразили сетевые взаимодействия между сегментами.

    habr.com/ru/companies/pt/artic

    #standoff_365 #киберполигон #соревнования_хакеров #взлом #standoff_16 #blue_team #защита_инфраструктуры #defence #soc

  60. Разбор атак на городскую среду: как злоумышленники ломали инфраструктуру Государства F

    Всем привет! Меня зовут Алексей Медведев. Первый раз я участвовал в кибербитве Standoff в 2022 году. Далее стал капитаном синей команды (Command and Defend, которая впоследствии которая впоследствии сменила название на Ctrl+Alt+Defend) и возглавлял ее на протяжении пяти битв подряд. На Standoff 16 я передал эту ответственную должность и стал своеобразным наставником команды. Расскажу о том, как мы защищали и как нас ломали. В этот раз, на октябрьском Stаndoff, наша команда защищала город. Эта довольно обширная инфраструктура, включающая в себя несколько сегментов, а также 14 уникальных критических событий (события, реализация которых приводит к нанесению значительного ущерба компании, далее — КС). Перед соревнованиями мы подготовили схему сети, на которой отметили все КС, а также отобразили сетевые взаимодействия между сегментами.

    habr.com/ru/companies/pt/artic

    #standoff_365 #киберполигон #соревнования_хакеров #взлом #standoff_16 #blue_team #защита_инфраструктуры #defence #soc