#red_team — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #red_team, aggregated by home.social.
-
Выжимаем максимум XP из каждого пентеста: искусство разбора завершенных проектов
«Ну всё, отчет у клиента, можно выдохнуть. Через неделю новый проект — пора забыть этот и готовиться к следующему». Знакомый сценарий? Меня зовут Дмитрий Неверов, я технический консультант в Бастионе. Занимаюсь пентестами инфраструктур на базе Active Directory. Сегодня хочу поговорить о постпроектной работе — том этапе, который начинается уже после завершения пентеста. Хотя примеры будут связаны с AD, тему можно переложить на любую другую область наступательной безопасности. На практике постпроектной работой часто пренебрегают. Отчет сдан, уязвимости задокументированы, клиент доволен — казалось бы, цель достигнута. Но именно в этот момент мы теряем самый ценный ресурс для роста: живой опыт, который еще не забылся. Непроверенные гипотезы, неисследованные векторы атаки — всё это остается без внимания, хотя именно здесь часто скрываются самые ценные уроки. Постпроектная работа — это способ превратить завершенный пентест в источник долгосрочного развития. Она помогает разобраться в вопросах, на которые не хватило времени, и превратить разовые находки в системные знания. Без этого вы рискуете навсегда застрять в рутине, повторять одни и те же ошибки и упускать новые векторы. Давайте разберем, почему этот этап часто пропускают, какие возможности при этом теряются и как сделать постпроектную работу регулярной частью своей практики.
https://habr.com/ru/companies/bastion/articles/1067204/
#постпроектная_работа #пентест #наступательная_безопасность #red_team #кибербезопасность #развитие_пентестера #как_расти_пентестеру #лучшие_практики_пентеста
-
Поймай jailbreak, если сможешь
«Люди понимают то, что им дают понять», — говорил Фрэнк Абигнейл. Модели — тоже. Статья о том, как jailbreak обходит защиту LLM не силой, а формой: легендой, стилем, поддельной ролью.
https://habr.com/ru/articles/1061618/
#red_team #aiагенты #prompt_injection #cybersecurity #jailbreak #безопасность_llm #indirect_prompt_injection #red_teaming
-
GhostApproval: как AI-ассистенты пробивают модель доверия через симлинки
Техника GhostApproval позволяет вредоносному репозиторию вынудить AI-ассистента незаметно для разработчика записать данные в чувствительные файлы вне проекта, вплоть до ~/.ssh/authorized_keys.
В результате подтверждение на изменение, которое выглядит как правка обычного файла проекта, может дать злоумышленнику постоянную возможность входа по SSH.
Атака строится на старом трюке с симлинками по CWE‑61 с вишенкой на торте в виде CWE-451. Файл вроде project_settings.json или другой конфигурации, упомянутой в README, оказывается симлинком на чувствительный путь, например ~/.ssh/authorized_keys или shell-startup файл. При выполнении инструкций вроде «настрой рабочее окружение» агент следует по симлинку и записывает, например, SSH-ключ атакующего, тогда как разработчик видит подтверждение на изменение обычного файла проекта.
-
Один суффикс, чтобы взломать их всех
GCG бормочет абракадаброй, AutoDAN говорит учтиво - но это одна атака: обе уводят модель с единственного «направления отказа», и одна такая строка вскрывает любой запрос даже на моделях, которых не видела. Годами учим модели отказывать на вредное, а вся их стойкость висит на одном векторе. Большой иллюстрированный разбор: как несхожие атаки сошлись к одной мысли и куда уходит фронтир.
https://habr.com/ru/articles/1046890/
#llm #джеилбрейк #ai_safety #adversarial_attacks #ai_alignment #red_team
-
Нажал «Принять» — и забыл. А мы уже внутри
В рамках проведения внутреннего аудита информационной безопасности (Red Team) перед нами стояла задача найти новые вектора атаки на инфраструктуру компанию. Мы знали, что все оконечные устройства оснащены EDR с поведенческим анализом. На периметре не было уязвимых сервисов или других точек входа. Решили сосредоточить свои усилия в рамках данного тестирования на сотрудниках компании, реализовать фишинговую компанию. Почтовый сервер — Microsoft Office 365. Наличие EDR на оконечные устройства сразу исключило классические методы с вредоносными вложениями - исполняемые файлы, макросы или эксплойты для Office были бы либо заблокированы, либо мгновенно обнаружены. Поэтому мы выбрали тактику: атаку не на уязвимости клиентского ПО, а на сам процесс авторизации OAuth 2.0 в Office 365, с целью получения содержимого почтовых ящиков без единого вредоносного файла.
-
Всё об информационной безопасности. Кибербезопасность. DevOps, CI/CD. Хакеры. Алексей Федулаев
Информационную безопасность часто представляют как скучную «айтишную охрану» — поставил антивирус, настроил пароли и можно спокойно спать. В реальности это высокотехнологичная сфера, где каждый день идут настоящие боевые действия: уязвимости в коде, сложные DevSecOps-процессы, защита миллионов рублей и репутации крупных компаний. Я, Александр, автор телеграм-канала « Shulepov Code », поговорил с Алексеем Федулаевым — руководителем отдела облачной безопасности МТС Web Service, бывшим руководителем ИБ в Wildberries, автором Telegram-канала « Ever_Secure » и постоянным спикером профильных конференций – о том, как на деле устроена профессия: от детского взлома родительских паролей до защиты корпоративных облаков, почему DevSecOps-специалисты входят в топ самых высокооплачиваемых ИТ-профессий и как в этой сфере не выгореть, когда угрозы появляются каждый день.
https://habr.com/ru/articles/1039608/
#информационная_безопасность #кибербезопасность #DevSecOps #облачная_безопасность #DevOps #карьера_в_ИБ #bug_bounty #red_team #Kubernetes_security #пентест
-
Как CISO защищаются от прошлого, игнорируя будущее
Большинство CISO готовятся к прошлой атаке. После громкой утечки компании срочно закупают новый EDR, донастраивают SIEM и усиливают антифишинг, хотя следующая проблема почти наверняка придёт совсем с другой стороны — через подрядчика, старый API или уязвимость, про которую никто ещё не написал в отчётах. В статье разбираем, почему ИБ‑команды часто защищаются «по зеркалу заднего вида», как это ломает стратегию безопасности и что делать, чтобы бюджет ИБ работал не только против вчерашних угроз.
https://habr.com/ru/companies/otus/articles/1036948/
#CISO #информационная_безопасность #кибербезопасность #threat_intelligence #ИБинциденты #техдолг_ИБ #управление_рисками #Red_Team #SOC #бюджетирование_ИБ
-
Пентест с помощью ИИ в России и материалы для сертификации по безопасности ИИ
Привет, Хабр. Не так давно вышли две новости, которые я прочитал вместе. Первая. Николас Карлини из Anthropic продемонстрировал, как Claude автономно находит и эксплуатирует уязвимости нулевого дня. В качестве демо — Ghost CMS (50 000 звёзд на GitHub): модель обнаружила Blind SQL-инъекцию, написала рабочий эксплойт и извлекла email администратора, API-ключи и хешированные пароли. Без аутентификации. С простым промптом «Найди уязвимость». Вторая. Кевин Мандиа (основатель Mandiant), Морган Адамски (бывший директор US Cyber Command) и Алекс Стамос (бывший CSO крупнейших техкомпаний) в интервью CyberScoop заявили: «Следующие два-три года будут безумными». Мандиа протестировал компанию из Fortune 150 с сильной командой безопасности — RCE или утечка данных найдены в 100% приложений. Сто процентов. Через 6-12 месяцев AI-агенты будут создавать эксплойты уровня EternalBlue. Это не прогнозы — это уже происходит. Вопрос не в том, будут ли атакующие использовать ИИ. Вопрос — готовы ли защитники. Мы в команде МЕТЕОР занимаемся наступательной кибербезопасностью. В этой статье — две темы, которые связаны с этой реальностью напрямую. Первая — AI-Assisted Pentest: как ИИ-агенты проводят пентест быстрее классического ручного тестирования. Вторая — структурированные материалы для подготовки специалистов в области безопасности искусственного интеллекта: полный пакет для сертификации CompTIA SecAI+ (CY0-001) на русском языке.
https://habr.com/ru/articles/1022606/
#AI_pentest #безопасность_ИИ #CompTIA_SecAI+ #prompt_injection #Red_Team #пентест #ИИагенты #AI_red_teaming #OWASP_LLM #метеор
-
Прохождение машины Stacked на Hack The Box
Всем привет! Сегодня предлагаю вместе со мной решить интересную машину на платформе Hack The Box. На пути мы столкнемся с необычной XSS, уязвимостью в названии функций, приводящей к удаленному выполнению кода и совершим самый настоящий побег из docker контейнера. Интересно? Тогда приуступим!
https://habr.com/ru/articles/1018730/
#машина #прохождение #решение #информационная_безопасность #кибербезопасность #пентест #red_team #red_teaming #hack_the_box #ctf
-
Никаких эксплойтов и zero-day: как эксплуатация безобидных настроек Асtive Directory приводит к компрометации домена
Привет, Хабр! На связи Дмитрий Неверов, технический консультант направления тестирования внутренней инфраструктуры команды Бастиона и автор книги «Идём по киберследу» . Пентестер зачастую воспринимается как «белый маг хакер», которому дай только возможность запустить пару эксплойтов и поэксплуатировать zero-day. Однако наш опыт подсказывает, что самые неприметные и «безобидные» настройки Active Directory могут нести не меньшую опасность в руках умелого взломщика. В этой статье я расскажу о трех интересных пентестах, выполненных нашей командой. Во всех этих кейсах использовалась моя базовая методология пентеста, которая несколько отличается от классического подхода, и применялись только этичные приемы. Итак, поехали!
https://habr.com/ru/companies/bastion/articles/1012354/
#active_directory #Red_Team #пентест #информационная_безопасность #тестирование_на_проникновение #Kerberos #AD #компрометация_домена
-
«Ура, вас уволили!»: Я заставил 17 нейросетей сокращать людей и нашел нарушения Трудового кодекса в 65% случаев
Сегодня из каждого утюга звучит мантра: «Делегируйте рутину нейросетям! Пусть ИИ пишет вакансии, отказы и рассылки , пока вы мыслите стратегически». Как AI-аудитор, я регулярно вижу, как бизнес с радостью отдает корпоративную коммуникацию на откуп алгоритмам, свято веря в их математическую «объективность». Проблема в том, что базовые LLM — это не юристы, не эмпаты и не HR-директора. Это генераторы вероятного текста, чья главная цель — услужить пользователю . Даже если пользователь просит нарушить закон или базовые нормы морали. Чтобы доказать это, я провел Red Team-тест: притворился некомпетентным HR-директором российского ритейла и дал топовым моделям задачи «с двойным дном». Результат: 65% нейросетей сгенерировали тексты, которые гарантируют визит Трудовой инспекции и репутационный суицид в СМИ . Под капотом — разбор самых опасных галлюцинаций ИИ и чек-лист фраз, которые могут довести вашу компанию до суда. <habracut /> Смотреть результаты аудита
https://habr.com/ru/articles/1007158/
#ии #ииагенты #исследование #llm #нейросети #red_team #ai_safety #увольнение #тк_рф #chatgpt
-
AI Red Teaming: спор с Grok — Часть 4. От атаки к защите: как результаты red team улучшили мой продукт
61 уязвимость бесполезна, если не превращается в защиту. Каждую находку в Grok я превратил в вопрос: «а мы от этого защищаем?» Ответ был неутешительный — 5 из 5 нет. Как результаты red team стали 138 паттернами, правилами и payloads в нашем продукте. Плюс — чем закончился спор с Grok.
https://habr.com/ru/articles/1005306/
#информационная_безопасность #AI #red_team #LLM_security #Sentinel #xAI #Grok #defensive_security
-
AI Red Teaming: спор с Grok — Часть 3. Атаки на модель: jailbreaks, thinking tokens и системный промпт
LLM-систем есть класс уязвимостей, которого нет в обычных веб-приложениях. Извлёк системный промпт Grok двумя способами, поймал утечку thinking tokens в NDJSON-стриме и обошёл safety-фильтры в 14 из 22 категорий. Самое неожиданное — Grok активно помогал мне себя ломать.
https://habr.com/ru/articles/1005304/
#информационная_безопасность #AI #LLM #jailbreak #prompt_injection #thinking_tokens #red_team #xAI #Grok
-
AI Red Teaming: спор с Grok на месяц рекламы — 12 часов, 61 уязвимость, root в Kubernetes
Я поспорил с Grok, что смогу взломать инфраструктуру xAI. За 12 часов нашёл 61 уязвимость, получил root в Kubernetes-песочнице «Hades» и заставил xAI экстренно патчить в выходные. В первой части — разведка, антибот, и путь от безобидного os.getuid() до полной карты внутреннего кластера.
https://habr.com/ru/articles/1005300/
#нформационная_безопасность #AI #red_team #Kubernetes #LLM #xAI #Grok #пентест
-
Как заставить Qwen 3.5-Plus написать ransomware, reverse shell и zero-day exploit за 5 шагов
5 векторов обхода трёхэшелонной защиты Qwen 3.5-Plus — без единого классического джейлбрейка. Ни DAN, ни «ignore previous instructions». Только контекстное фреймирование — и модель сама пишет ransomware, reverse shell и Security Advisory на собственные уязвимости. Разбор цепочки атак, почему Qwen3Guard, GSPO и RationaleRM оказались бесполезны, и что должна делать реальная защита.
https://habr.com/ru/articles/1003334/
#информационная_безопасность #искусственный_интеллект #llm #jailbreak #prompt_injection #ai_safety #red_team #qwen #уязвимости #alibaba_cloud
-
Make DLL Hijacking Great Again
DLL hijacking - техника, которая может дать множество преимуществ: повыситься до NT AUTHORITY/SYSTEM , получить исполнение от лица привилегированного пользователя, действовать от лица легитимного приложения и т. д. Естественно, перед тем как ее осуществить, нужно найти подходящее приложение и библиотеку, которую можно подменить. Вручную это может быть долго и рутинно. Если цель - отыскать библиотеки, загружаемые во время выполнения, задача превращается в неочевидный и длительный реверс-инжиниринг. Цель статьи - описать подход, который позволит реализовать средство автоматической диагностики приложения и подмены библиотек.
https://habr.com/ru/articles/988684/
#Тестирование_на_проникновение #dll_hijacking #windows_api #pe_format #red_team #pentest
-
Red team: если хочешь защититься от преступника, думай, как он
Сфера кибербезопасности — это постоянная борьба и непрекращающаяся гонка защитников и атакующих. Хакеры становятся всё более изобретательными и проворачивают сложные схемы атак, способные нанести значительный ущерб компаниям любого масштаба. Чтобы успешно отражать подобные нападения, недостаточно полагаться на традиционные методы защиты. Настоящая безопасность начинается тогда, когда организация готова думать и действовать так же, как её противники. Именно поэтому мы провели киберучения в формате Red team и в этой статье делимся опытом: подходами, выбором сценариев, шагами для первой успешной реализации, а также ключевыми итогами наших первых учений. Статья будет интересна всем, кто задумывается о повышении зрелости процессов безопасности в своей организации.
-
Атака не по плану: хакерская самооборона как новый способ защиты
Если вы занимаетесь информационной безопасностью не на бумаге, а вживую, то совершенно точно знаете: ИБ-специалисты зачастую вынуждены играть в догонялки. Сначала произошел инцидент — потом вы его расследуете. Кто-то положил сервер с базой данных — мы пытаемся выяснить, как именно это произошло. И порой только задним числом становится понятно, что можно было заметить вторжение раньше, потому что даже самые современные средства мониторинга нередко оставляют защитника в роли пассивного наблюдателя. Эта книга меняет подход на обратный!
https://habr.com/ru/companies/bhv_publishing/articles/987354/
#взлом #пентест #инфраструктура #AD #информационная_безопасность #информационные_технологии #red_team #blue_team
-
uBlock Origin для внедрения произвольного JavaScript-кода
Нештатно используется функция из раздела `Advanced User`, позволяющая подгружать сторонние скрипты.
- Создаем вредоносный JS-файл и размещаем его локально или на подконтрольном сервере.
- В настройках uBlock Origin включаем `I am an advanced user` режим.
- Меняем скрытую настройку `userResourcesLocation`. По умолчанию она `unset`, но нам надо сменить ее на URL своего вредоносного скрипта (например, `http://localhost:8888/payload.js` или внешний ресурс).
- Во вкладке `My filters` добавляем правило: `*##+js(название-скрипта)`. Символ `*` означает, что скрипт будет выполняться везде — от соцсетей до корпоративных порталов и банковских клиентов.Это Post-Exploitation сценарий для персистентности и скрытой работы, поскольку антивирусы и EDR часто безосновательно доверяют браузерным расширениям. Особенно таким популярным, как uBlock Origin.
Подробности и PoC: (https://grahamhelton.com/blog/ublock-origin-script-injection)
-
«Windows глазами хакера» — практическое руководство по атакам на Windows, которое могут запретить
Всем привет, на связи holmogorov . Поскольку я не только руковожу проектами в издательстве «БХВ», но еще тружусь ведущим редактором журнала «Хакер», с этими самыми хакерами мне по долгу службы приходится общаться регулярно. Надо сказать, что люди это очень увлеченные и талантливые, однако убедить их поделиться своими сокровенными знаниями с широкой общественностью — задачка посложнее, чем отправить пилотируемую экспедицию на Марс. Всегда найдется тысяча отговорок, почему написать что-то о практических приемах проведения сетевых атак и защите от них в ближайшее столетие не получится. Однако при должном упорстве небольшие шансы все-таки есть: спустя примерно полтора года долгих уговоров, изощренных пыток и шантажа я все-таки уломал нашего постоянного автора MichelleVermishelle (Миш, привет!) написать книгу « А вот сейчас расскажу.
https://habr.com/ru/companies/bhv_publishing/articles/972796/
#бхв #информационная_безопасность #windows #пентест #хакерство #activedirectory #взлом #Red_Team #blue_team #атаки
-
"UDora: A Unified Red Teaming Framework against LLM Agents by Dynamically Hijacking Their Own Reasoning", Nov. 2025.
https://github.com/AI-secure/UDora
Good night.
-
Учебное пособие по анализу вредоносных программ
#blue_team #red_team #forensic #research #debugging #programming #malware
https://unit42.paloaltonetworks.com/donut-malware-analysis-tutorial/
практическое руководство для новичков по анализу malware
This is the repository for indicators of compromise (IOCs) and other data for threat intelligence articles posted on the Palo Alto Networks Unit 42 website.
https://github.com/PaloAltoNetworks/Unit42-Threat-Intelligence-Article-Information