home.social

#blue_team — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #blue_team, aggregated by home.social.

fetched live
  1. AI Security. Кому и зачем это надо

    ИИ сейчас встраивают практически в каждый продукт: от чат-ботов до внутренних систем автоматизации. Но почти все думают о том, как внедрить его быстрее, и почти никто – о том, как его защищать. В данной статье рассмотрим ИИ как поверхность атаки. Будет затронуто четыре основных блока: кто и как регулирует ИИ, как ломают ИИ-системы (Red Team), как их защищают (Blue Team) и что лучше почитать, если тема вызывает интерес.

    habr.com/ru/companies/ntc-vulk

    #ииагенты #ai #ai_safety #ai_security #red_teaming #blue_team #фреймворки #поверхность_атаки

  2. Атака не по плану: хакерская самооборона как новый способ защиты

    Если вы занимаетесь информационной безопасностью не на бумаге, а вживую, то совершенно точно знаете: ИБ-специалисты зачастую вынуждены играть в догонялки. Сначала произошел инцидент — потом вы его расследуете. Кто-то положил сервер с базой данных — мы пытаемся выяснить, как именно это произошло. И порой только задним числом становится понятно, что можно было заметить вторжение раньше, потому что даже самые современные средства мониторинга нередко оставляют защитника в роли пассивного наблюдателя. Эта книга меняет подход на обратный!

    habr.com/ru/companies/bhv_publ

    #взлом #пентест #инфраструктура #AD #информационная_безопасность #информационные_технологии #red_team #blue_team

  3. Полное расследование атаки APT-группировки Charming Kitten с марафона Standoff Defend

    Всем привет! Недавно закрылось расследование атаки APT-группировки Charming Kitten с онлайн марафона, который проходил на онлайн-полигоне Standoff Defend , созданный для тренировки синих команд. Сейчас я бы хотел показать решение и полную цепочку, которую нужно было составить

    habr.com/ru/articles/986696/

    #blue_team #infosec #positive technologies #siem

  4. Разбор атак на городскую среду: как злоумышленники ломали инфраструктуру Государства F

    Всем привет! Меня зовут Алексей Медведев. Первый раз я участвовал в кибербитве Standoff в 2022 году. Далее стал капитаном синей команды (Command and Defend, которая впоследствии которая впоследствии сменила название на Ctrl+Alt+Defend) и возглавлял ее на протяжении пяти битв подряд. На Standoff 16 я передал эту ответственную должность и стал своеобразным наставником команды. Расскажу о том, как мы защищали и как нас ломали. В этот раз, на октябрьском Stаndoff, наша команда защищала город. Эта довольно обширная инфраструктура, включающая в себя несколько сегментов, а также 14 уникальных критических событий (события, реализация которых приводит к нанесению значительного ущерба компании, далее — КС). Перед соревнованиями мы подготовили схему сети, на которой отметили все КС, а также отобразили сетевые взаимодействия между сегментами.

    habr.com/ru/companies/pt/artic

    #standoff_365 #киберполигон #соревнования_хакеров #взлом #standoff_16 #blue_team #защита_инфраструктуры #defence #soc

  5. «Windows глазами хакера» — практическое руководство по атакам на Windows, которое могут запретить

    Всем привет, на связи holmogorov . Поскольку я не только руковожу проектами в издательстве «БХВ», но еще тружусь ведущим редактором журнала «Хакер», с этими самыми хакерами мне по долгу службы приходится общаться регулярно. Надо сказать, что люди это очень увлеченные и талантливые, однако убедить их поделиться своими сокровенными знаниями с широкой общественностью — задачка посложнее, чем отправить пилотируемую экспедицию на Марс. Всегда найдется тысяча отговорок, почему написать что-то о практических приемах проведения сетевых атак и защите от них в ближайшее столетие не получится. Однако при должном упорстве небольшие шансы все-таки есть: спустя примерно полтора года долгих уговоров, изощренных пыток и шантажа я все-таки уломал нашего постоянного автора MichelleVermishelle (Миш, привет!) написать книгу « А вот сейчас расскажу.

    habr.com/ru/companies/bhv_publ

    #бхв #информационная_безопасность #windows #пентест #хакерство #activedirectory #взлом #Red_Team #blue_team #атаки

  6. Self-Propagating Malware Spreading Via WhatsApp

    #malware #blue_team #whatsapp

    (trendmicro.com/en_us/research/) —

    анализ кампани и Water Saci с мальварью SORVEPOTEL. Вирус массово распространяется через ZIP-фишинг и автоотправку пакетов всем контактам жертвы через WhatsApp Web.
    Управление рассылкой происходит через Selenium и Chromedriver на машине жертвы.

  7. Реальные атаки, виртуальный полигон: Standoff Defend — новый продукт для blue team

    Всем привет! Я Полина Спиридонова, product owner двух продуктов для подготовки специалистов по защите информации — Standoff Cyberbones и Standoff Defend. В статье я расскажу, как мы прошли путь от формулирования идеи из вопроса «Как создать полигон для синих команд?» до запуска Standoff Defend — инструмента, который помогает командам SOC становиться сильнее. Давайте погрузимся в детали и узнаем, как все начиналось и к чему мы пришли.

    habr.com/ru/companies/pt/artic

    #онлайнполигон #standoff #standoff_defend #standoff_365 #standoff_365_bug_bounty #багхантинг #cybersecurity #багбаунти #security_operation_center #blue_team

  8. Учебное пособие по анализу вредоносных программ

    #blue_team #red_team #forensic #research #debugging #programming #malware

    unit42.paloaltonetworks.com/do

    практическое руководство для новичков по анализу malware

    github.com/PaloAltoNetworks/Un

    This is the repository for indicators of compromise (IOCs) and other data for threat intelligence articles posted on the Palo Alto Networks Unit 42 website.

    github.com/PaloAltoNetworks/Un

  9. #blue_team #cryptography #darkbit #profero

    В своей работе Profero сосредоточилась на анализе esxi.darkbit — утилиты на C++ с библиотекой Crypto++. Она шифрует образы виртуальных дисков (.VMDK) через AES-128-CBC, а ключ и IV шифрует RSA-2048 и добавляет в конец файла вместе с маркером DARKBIT_ENCRYPTED_FILES.

    Исследователи построили специальный harness для перебора ключей AES-128-CBC и отдельный дешифратор. На кластере HPC один VMDK удавалось восстановить примерно за сутки. Затем процесс ускорили с помощью приема known-plaintext. Первый блок в режиме AES-CBC зависит только от IV и открытого текста. Зная структуру заголовка VMDK, можно проверять кандидата, расшифровывая лишь первый блок, а не весь файл.

    🔗 Подробности (profero.io/blog/from-drone-str).

  10. Специалисты Profero взломали шифр программы-вымогателя DarkBit

    #blue_team #cryptography #darkbit #profero

    Шифр удалось обойти простыми логическими приемами и криптоанализом. Главная его слабость кроется в предсказуемой генерации ключей — сид для rand() формируется из суммы time() + PID + два адреса в стеке, после чего генерируется 16-байтный ключ AES-128 и 16-байтный IV (Initialization Vector). Это резко сокращает пространство поиска и позволяет восстанавливать ключи простым перебором. Кроме того, DarkBit зашифровывает только часть блоков (например, 1 МБ из каждых 10 МБ для небольших файлов), поэтому значительные куски данных остаются открытыми. В ряде случаев этого было достаточно, чтобы извлечь важные данные без подбора ключа.

  11. Уязвимости в Brave Tor и Chrome VPN позволяют раскрыть реальный IP-адрес пользователя

    #blue_team #Tor #Brave #chrome

    Утечка происходит через специфические веб-API, такие как BackgroundFetch и WebAuthn. Злоумышленник вызывает эти API внутри замаскированных окон или popunder. API выполняют запросы напрямую и раскрывает реальный IP пользователя, даже если он был подключен через приватное окно в Brave или через VPN в Chrome.

    Brave и Chromium закрыли некоторые баги. Однако часть векторов всё ещё работает. То есть в данный момент включение приватного режима Brave или VPN в Chrome не гарантирует анонимности, если веб‑страница может вызвать сетевые API, которые обходят эти инструменты.

    Подробности (0x999.net/blog/leaking-ips-in-).

  12. Специалисты SafeBreach представили на DEF CON 33 два новых метода атаки — Win-DDoS и TorpeDoS

    #blue_team #DDoS #DoS

    Доклад основан на исследовании Win-DoS Epidemic (safebreach.com/blog/win-dos-ep), посвященном DoS/DDoS-уязвимостям и, в частности, «слепым зонам» безопасности client-side и server-side кода. В ходе работы исследователи обнаружили четыре DoS-уязвимости (получили CVE) и разработали два метода атак с их использованием.

    - Win-DDoS — через RPC-запрос атакующий переводит контроллер домена в режим клиента CLDAP и заставляет его подключиться к своему CLDAP-серверу. Тот перенаправляет запрос на LDAP-сервер атакующего, который возвращает длинный список рефералов с разными доменными именами, резолвящимися в один IP-адрес жертвы. Контроллер поочередно устанавливает TCP-соединения на эти адреса/порты и отправляет LDAP-запросы, которые целевой сервер отклоняет, создавая DDoS-нагрузку.

  13. RID Hijacking

    Всем привет! Сегодня мы рассмотрим один из способов пост-эксплуатации Rid hijacking и посмотрим его артефакты.

    habr.com/ru/articles/931990/

    #RID_Hijacking #безопасность #windows #sysmon #event_viewer #poc #артефакты #blue_team #cybersecurity #rid

  14. #blue_team #AI #Claude

    Атака не предполагает использование уязвимостей. Но в данном случае это и не нужно — бездумное использование сторонних компонентов само по себе создаёт уязвимые места:

    - ненадежный ввод данных через Gmail,
    - чрезмерные возможности MCP,
    - отсутствие контекстных ограничений, допускающих вызов сторонних инструментов.

    Как верно было отмечено Йосефом, приложения на базе LLM строятся на слоях делегирования, агентской автономии и сторонних инструментов. Хакерам попросту не нужно вредоносное ПО или CVE для успешного проведения атак, необходимо лишь немного хитрости и упорства.

  15. #red_team #blue_team #SS7 #MobileTelephony #Diameter

    habr.com/ru/companies/ruvds/ar

    networkguru.ru/ataka-na-protok

    С развитием сетей 4G и началом развертывания 5G в России протокол `Diameter` стал важнейшим инструментом для современных телекоммуникационных операторов.

    `Diameter` используется для:

    - управления доступом в сети LTE/5G,
    - аутентификации пользователей и устройств,
    - реализации биллинговых систем и учета трафика,
    - поддержки качества обслуживания (QoS).

    Кроме того, Diameter активно применяется в системах управления политиками (Policy Control), которые позволяют операторам предоставлять персонализированные услуги на основе потребностей абонентов.

    securitylab.ru/blog/personal/p

  16. #red_team #blue_team #EntraID #microsoft

    Если у вас есть Azure Sentinel или альтернативный анализ логов, можно детектить такие атаки следующим образом:

    ```powershell
    // Azure Sentinel / Log Analytics
    AuditLogs
    | where OperationName == "Add service principal credentials"
    | where TargetResources has "Office 365 Exchange Online"
    | project TimeGenerated, InitiatedBy, TargetResources, Result
    ```

    Подробности - отчёт (securitylabs.datadoghq.com/art).

  17. Найден способ стать Global Admin в Microsoft Entra ID с обходом MFA и всех средств защиты

    #red_team #blue_team #EntraID #microsoft

    Как оказалось, Microsoft позволяет сторонним SP (Service Principal) с нужными правами добавлять секреты к SP Microsoft с высокими правами по умолчанию. Это не фильтруется и не логируется как high-risk. Сама Microsoft называет это как misconfiguration, а не баг. Но по факту это тотальный обход MFA и AAD RBAC.

    - Добавление секрета к SP Office 365 Exchange Online — происходит с помощью атакуемого SP с соответствующими правами.
    - Аутентификация как SP Exchange Online — получает rights через Microsoft Graph.
    - Добавление и верификация нового (враждебного) домена с настройкой федерации Entra ID.
    - Сгенерированный сертификат используется для forged SAML-токенов, выдающих MFA и права Global Administrator для любого пользователя, синхронизированного из Active Directory.

    Для реализации сценария у атакующего должны быть Application.Admin права на SP-объекты.

  18. Сергей Кулаков: Люди — это самый дорогой ресурс в информационной безопасности

    Всем привет! Какая технологическая "начинка" стоит за киберучениями и киберчемпионатами? Как разрабатываются сценарии киберучений и как оцениваются навыки участников в соревнованиях Blue team? Об этом и многом другом LexxNimoff из редакции Habr пообщался с техническим директором департамента "Киберполигон" Сергеем Кулаковым из "Солара". Хорошим материалом всегда приятно поделиться!

    habr.com/ru/companies/solarsec

    #киберучения #blue_team #киберполигон

  19. Цифровые раскопки

    Как мы провели расследование спустя полгода после атаки и что удалось найти на уцелевших Windows‑хостах. С августа по ноябрь 2024 года группировка ELPACO-team ransomware провела серию атак с использованием вымогательского ПО Elpaco (семейство Mimic ). Злоумышленники получали доступ к сети жертвы через перебор паролей RDP, после чего эксплуатировали уязвимость CVE-2020-1472 ( Zerologon ) для повышения привилегий и полного контроля над сервером.

    habr.com/ru/articles/924222/

    #расследование_инцидентов #soc #windwos #информационная_безопасность #blue_team #ransomware

  20. 36 стратагем Red Teaming. Часть 1. Стратагемы победоносных сражений и сражений при равновесии сил

    Трудно переоценить значение стратегии и тактики в мире информационной безопасности. Атакующий выбирает момент, место и способ воздействия. Современные Red Team операции, имитирующие действия реальных нападающих, аналогично строятся не на хаотичных попытках прорыва, а на системном применении проверенных принципов, во многом восходящих к древним учениям о войне и манипуляции. Тактики позволяют не просто найти уязвимости, но и использовать их максимально эффективно. Стратегия же определяет, какие цели выбирать, в какой последовательности их атаковать и как маскировать истинные намерения под прикрытием легитимных действий. Сочетание стратегического мышления и тактической гибкости делает Red Team не просто техническим инструментом тестирования безопасности, а полноценным симулятором реальных APT-угроз. В этом смысле каждая операция становится полем для применения древних стратагем, адаптированных под цифровую эпоху. Трактат о 36 стратагемах условно делится на шесть блоков: стратагемы победоносных сражений, стратагемы сражений при равновесии сил, стратагемы наступательных сражений, стратагемы сражений с несколькими участниками, стратагемы сражений совместно с третьей стороной и стратагемы проигрышных сражений. В данной части статьи речь пойдёт о стратагемах победоносных сражений и стратагемах сражений при равновесии сил.

    habr.com/ru/articles/923034/

    #информационная_безопасность #red_team #red_teaming #blue_team #soc #стратагемы

  21. Редтимим мониторинг: рекон Grafana

    Совсем недавно, принимая участие в Кибериспытаниях на платформе Standoff365, команда CyberOK на этапе начального рекона без особых сложностей получила доступ к системе мониторинга Grafana заказчика. Быстрый анализ показал, что хост с Grafana используется для сбора метрик с прода и одной ногой находится в Интернете, а второй – во внутренней сети. Такие узлы являются лакомым кусочком, поэтому, естественно, мы сделали стойку и начали рыть.

    habr.com/ru/companies/cyberok/

    #grafana #рекон #ssrf #red_team #blue_team

  22. Следствие ведут Эникейщики: Артефакты, Экспертиза и Пицца в 3 ночи

    Сегодня мы берем в работу горячие кейсы для блюшников с платформы Standoff (ивент УК Сити-2022). В программе: ✅ Киллчейны — строим, как Лего, только вместо деталек— артефакты. ✅ SIEM-магия — учимся дружить с тулзой, которая видит всё, даже ваш кофе-брейк в логах. ✅ Охота на артефакты — находим то, что хакеры хотели спрятать лучше, чем собака кость. Запаситесь чипсами и колой, ведь расследование без перекуса - не расследование! Я уже заварил чай...

    habr.com/ru/articles/877404/

    #cybersecurity #standoff #blue_team #killchain

  23. Как Blue Team колонизировали Марс: отчет о Кибербитве на SOC Forum 2024

    Кибербитва — это ежегодное соревнование, которое проходит в рамках одного из крупнейших ИБ-мероприятий в России — SOC Forum 2024. В формате Red vs. Blue приняли участие по 20 команд "красных" и "синих". На стороне атакующих выступили эксперты по кибербезопасности из направлений пентеста, вирусной аналитики и AppSec-инженеры. На стороне защитников были 20 команд ИБ-специалистов из госсектора, финтех-сервисов и банков, IT-команд в составе маркетплейсов, промышленных, логистических, нефтегазовых, энергетических и ИБ-компаний. Итак, сразу озвучим победителей, а дальше расскажем, как мы готовились к Кибербитве, как болели за участников и почему фавориты неожиданно уступили на последних метрах марсианской дистанции.

    habr.com/ru/companies/solarsec

    #киберучения #киберполигон #red_team #blue_team

  24. Всегда ли виноват «Вася»: развеиваем мифы о человеческом факторе в ИБ

    Громкие скандалы в сфере кибербезопасности, в которых виновными были признаны сотрудники крупных компаний и госструктур, стали одной из главных тем последних трех лет. От утечек конфиденциальных данных до масштабных хакерских атак - во многих инцидентах ключевую роль сыграли инсайдеры, использовавшие свои служебные полномочия для нанесения вреда своим работодателям. Виновные найдены и наказаны, дело закрыто. Но так ли однозначно в этих делах обстоит вопрос вины? Можно ли найти закономерности в этих историях? Действительно, статистика впечатляет: начиная от скандала с Anthem Inc ., где 78 млн личных данных клиентов были похищены сотрудником IT-отдела, и заканчивая взломом систем российских органов власти, − во всех этих историях фигурируют виновные инсайдеры, приговоренные к внушительным срокам заключения. Но при расследовании подобных дел нередко упускается из виду целый ряд факторов, которые могли повлиять на поведение сотрудника и в итоге спровоцировать его на противоправные действия. И, что самое главное, эти факторы, как правило, кроются внутри самих организаций: в их системах найма, контроля и мотивации персонала. Станислав Карпович, заместитель директора департамента "Киберполигон" по развитию бизнеса , в новом материале постарался развеять несколько мифов о человеческом факторе в кибербезопасности.

    habr.com/ru/companies/solarsec

    #киберзащита #киберучения #blue_team #red_team

  25. Автоматизация безопасности: Когда использовать SOAR?

    Специалисты по информационной безопасности ежедневно сталкиваются с огромным потоком инцидентов. Логи заполняются, а алерты выстреливают один за другим. Задача — не просто отреагировать на все это в ручном режиме, но и сделать это максимально быстро. Вот тут и появляется SOAR — инструмент, который обещает автоматизировать часть процессов и избавить специалистов от рутины. Но когда действительно стоит внедрять SOAR, а когда можно справиться силами команды?

    habr.com/ru/articles/842858/

    #soar #soc #автоматизация_безопасности #blue_team

  26. Можно ли стать Blue Team тимлидом за пять лет, или Работа в SOC: мифы и реальность

    Нет повести печальнее на свете, чем повесть о слухах про работу в мониторинге ИБ-инцидентов. Публичные спикеры и авторы книг часто поддерживают разные заблуждения о SOC: что он скучный, лишен по-настоящему интересных задач и не предполагает карьерного роста. Однако я уверен, что это не так! Меня зовут Сергей Солдатов. Я — Head of Security Operations Center в «Лаборатории Касперского» . За свою карьеру мне посчастливилось работать в разных ипостасях мира ИТ и ИБ, поэтому, наверное, в своих размышлениях я могу быть вполне объективен. Ну а если нет, надеюсь, коллеги-ветераны кибербеза поделятся своим мнением в комментариях :) Мы подробно разберем основные заблуждения, связанные со сферой мониторинга инцидентов, а также рассмотрим, из каких конкретных задач состоит работа аналитика SOC и какой карьерный трек у него может быть.

    habr.com/ru/companies/kaspersk

    #лаборатория_касперского #мониторинг #киберинциденты #мифы #карьерный_рост #blue_team #тимлид #карьера #soc #ИБ #Карьера_в_IT #Карьера_ITспециалиста #информационная_безопасность #кибератаки #пентест #уязвимости #безопасность #security_operation_center #purple_team #red_team #OSINT #DFIR #compromise_assessment #скиллы #threat_intelligence

  27. Студенческий опыт Standoff — на шаг ближе к вершинам

    Привет, Хабр! На связи лаборатория кибербезопасности AP Security и сегодня наши стажёры делятся своим важным профессиональным опытом. Каждый, кто хотя бы немного знаком со сферой ИБ или краем уха слышал про Positive Hack Days, припоминает большие насыщенные киберучения под названием Standoff, на котором собираются лучшие хакеры, чтобы посостязаться в умении ломать инфраструктуру государства F. В противовес профессионалы синих команд упорно трудятся, разбирая реализованные киберинциденты . Под прицелом во время состязаний находится как внешний периметр, так и все то, что расположено за DMZ. В этой статье описан первый опыт участия во Всероссийской студенческой кибербитве в Москве на Positive Hack Days 2 , передан откровенный взгляд на трудности при первых шагах, откуда и следуют важные советы начинающим специалистам по информационной безопасности, мечтающим добиться больших высот. Надеемся, что эта статья побудит читателей не бояться пробовать собственные силы, так как такие мероприятия - отличная возможность не только побороться за призы, но и испытать себя со стороны атакующих или защитников, дополнить знания и получить определённый практический опыт.

    habr.com/ru/articles/832068/

    #начинающим #ВСКБ #ap_security #standoff #pentest #blue_team

  28. Что знать и уметь, чтобы стать участником Всероссийской студенческой кибербитвы?

    Всероссийская студенческая кибербитва (для своих ВСКБ) — это крутое киберсоревнование, которое мы проводим для студентов направлений информационная безопасность. Всё почти как у взрослых: киберполигон на базе корпорации N, на котором команды атакующих реализуют киберугрозы, а защитники мониторят инфраструктуру и реагируют на инциденты. Innostage уже провела две кибербитвы — в Казани на Kazan Digital Week и в Москве на Positive Hack Days 2. Сегодня мы, команда менторов синих — Даниил Романовский и Ислам Гиззатуллин, — расскажем, что нужно студентам, чтобы пройти отбор, подготовиться к кибербитве и сразиться за победу.

    habr.com/ru/companies/innostag

    #кибербитва #кибербезопасность #студенты #blue_team #защитники #soc