Управление Уязвимостями и прочее


Гео и язык канала: Россия, Русский
Категория: Технологии


Анализ защищённости, безопасное конфигурирование ИТ-систем, автоматизация связанных ИБ-процессов.
Рег. номер РКН: 6841152413
Другие каналы: @avleonovlive, @avleonovcom
Личка: @leonov_av

Зарегистрирован в РКН
Связанные каналы  |  Похожие каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика
Фильтр публикаций


Посмотрел опубликованный сегодня Указ Президента РФ № 604, который устанавливает возможность введения временного управления в отношении имущества хозяйствующих субъектов, не обеспечивающих безопасность объектов критической инфраструктуры. Начать следует с того, что, судя по содержанию документа, в первую очередь он направлен на обеспечение физической безопасности объектов критической инфраструктуры, в том числе от атак беспилотников. Вопрос о распространении Указа на объекты критической информационной инфраструктуры (КИИ) является дискуссионным. Прямого указания на то, что Указ распространяется на КИИ, в нём нет. Кроме того, КИИ регулируется специальным законодательством. Вместе с тем отдельные объекты КИИ одновременно могут относиться к критической инфраструктуре, на которую распространяется Указ.

Если Указ распространяется на КИИ, то его положения можно рассматривать в том числе с точки зрения требований к Управлению Уязвимостями:

"...

1. Установить, что в случае:

🔹 непринятия или несвоевременного принятия хозяйствующим субъектом мер по обеспечению безопасности [мое примечание: в том числе мер по выявлению и устранению уязвимостей] объектов критической инфраструктуры Российской Федерации (далее - объекты критической инфраструктуры);

🔹 либо нарушения хозяйствующим субъектом требований к обеспечению их безопасности [мое примечание: в том числе требований к управлению уязвимостями], предусмотренных нормативными правовыми актами Российской Федерации и решениями органов, уполномоченных в области обеспечения безопасности объектов критической инфраструктуры;

🔹 либо создания хозяйствующим субъектом угрозы безопасности или нормальному функционированию объектов критической инфраструктуры [мое примечание: неустранённые своевременно уязвимости могут создавать такую угрозу] (в том числе в случае выявления неэффективности реализации мероприятий, непосредственно направленных на пресечение угроз нападения с использованием беспилотных воздушных судов);

🔹 либо невосстановления или несвоевременного восстановления хозяйствующим субъектом функционирования таких объектов

может быть введено по решению Правительства Российской Федерации, принятому на основании поручения Президента Российской Федерации, временное управление в отношении:

а) всего или части находящегося на территории Российской Федерации движимого и недвижимого имущества хозяйствующего субъекта;

б) принадлежащих хозяйствующему субъекту ценных бумаг, долей в уставных (складочных) капиталах российских юридических лиц;

в) имущественных прав, принадлежащих хозяйствующему субъекту.

...

Под объектами критической инфраструктуры понимаются:

🔸 объекты топливно-энергетического комплекса
🔸 промышленные объекты
🔸 объекты связи
🔸 объекты коммунальной, транспортной, логистической инфраструктуры (включая транспортно-логистические комплексы)
🔸 объекты энергетики (в том числе объекты атомной энергетики)
🔸 объекты жизнеобеспечения
🔸 критически важные и потенциально опасные объекты
🔸 иные объекты, имеющие особо важное значение для обеспечения безопасности, экономической стабильности Российской Федерации и жизнедеятельности населения.

..."

В целом, посмотрим, как указ будет применяться. Если за нарушение требований ИБ на КИИ будут действительно вводить временное внешнее управление, то, как по мне, это будет весьма позитивная стимулирующая мера. 🙏👍

➡️Ⓜ️ MAX | @avleonovrus #decree604 #КИ #КИИ #ЗОКИИ #SecurityRegulations #CriticalInfrastructure


В субботу ходили на детскую экскурсию в музей "АТОМ" (ВДНХ). Это крупнейший в России музейно-просветительский комплекс, посвящённый атомной отрасли. Он открылся 4 ноября 2023 года и включает семь этажей, три из которых находятся под землёй (из-за ограничения по высоте ВДНХ).

Постоянная экспозиция музея разделена на три части:

🔹 "Советский атомный проект" рассказывает о развитии советской атомной отрасли - от первых исследований ядерного деления и работ с ураном до создания первого реактора и атомной бомбы, испытанной в 1949 году. Отдельно показано развитие термоядерного оружия и испытание "Царь-бомбы" в 1961 году. Весьма приятно, что помимо достижений советских учёных и инженеров экспозиция показывает роль советской разведки в получении зарубежных ядерных секретов. Среди них - советские разведчики Павел Судоплатов, Леонид Квасников, Александр Феклисов, Анатолий Яцков, Владимир Барковский, Гайк Овакимян, Ян Черняк, Жорж Коваль и Семён Семёнов, а также зарубежные информаторы - Клаус Фукс, Теодор Холл, Мортон Собелл, Дэвид Грингласс и Юлиус и Этель Розенберги. Я вообще за то, чтобы разведчики активнее использовались в качестве ролевой модели в воспитании и обучении подрастающего поколения. Тут и романтика, и риск, и безоговорочное служение Отечеству. К тому же эта работа требует физической, психологической, аналитической и технической подготовки, а ещё хорошего знания языков. И с нашей темой информационной безопасности эта профессия связана очень тесно. 😉

🔹 "Время мечтать" рассказывает о развитии мирного атома и эпохе научно-технической революции 1950-1960-х годов, когда энергию атома представляли как практически неисчерпаемый источник, способный изменить жизнь человека. В экспозиции представлены макеты реализованных и нереализованных проектов, связанных с использованием ядерных технологий: Обнинской АЭС, атомных ледоколов и подводных лодок, а также атомных самолётов, вертолётов, автомобилей и космических аппаратов.

🔹 "Современная атомная промышленность" рассказывает о том, как атомные технологии меняют нашу жизнь и помогают отвечать на важнейшие вызовы: решать проблемы голода, бороться с изменением климата, поддерживать здоровье и развивать морскую логистику. Отдельная зона посвящена квантовым вычислениям и проекту "Росатома" в этой области. Посетители могут познакомиться с современными технологиями с помощью интерактивных экспонатов и мультимедийных инсталляций, а также увидеть художественную модель водо-водяного энергетического реактора (ВВЭР), которая помогает понять, как энергия деления атомного ядра превращается в электричество.

Мне понравился и музей, и экскурсия. Но если поискать минусы:

🔻 Всё как-то слишком позитивно. Я что-то не увидел ничего про Чернобыльскую аварию и про аварию на химкомбинате "Маяк". Как мне кажется, важно фиксировать, что были ошибки и катастрофы, и за них была заплачена очень большая цена. А ядерные технологии - опасная область, которая требует большого внимания и аккуратности. Было бы здорово показать, какие уроки из катастроф прошлого извлекли и почему вероятность их повторения сегодня гораздо меньше. 🙏

🔻 Также не попалось на глаза ничего про роль Лаврентия Берии в атомном проекте, хотя он возглавлял Специальный комитет, который руководил советским атомным проектом, занимался организацией работ, мобилизацией ресурсов и координацией проекта. 🤷‍♂️

🔻 Про средства доставки ядерного оружия в "Советском атомном проекте", как мне кажется, тоже не хватает информации.

В любом случае музей очень интересный и полезный. Думаю, будем сюда захаживать на мероприятия. 😉

➡️Ⓜ️ MAX | @avleonovrus #museum #exhibition #ВДНХ #МузейАтом #rosatom #nukes #history #education #kids #родительство #наука #offtopic


Коллеги из команды Vulners выпустили плагин nmap-vulners 2.0. Этот плагин (NSE-скрипт) превращает популярный сканер портов Nmap в сканер уязвимостей, работающий в режиме чёрного ящика. Достаточно запустить $ nmap -sV --script vulners и получить приоритизированный отчёт по уязвимостям и эксплоитам. И всё это бесплатно и без ограничений. 🆓😉

Как именно работает этот плагин?

Для поиска уязвимостей сначала определяется ПО:

🔹 Может использоваться CPE-идентификатор сервиса, определяемый самим Nmap (ключ -sV).

🔹 Если Nmap не смог определить сервис, плагин пробует определить CPE-идентификатор по сырому баннеру с помощью правил (для FTP, SMTP, SSH, MySQL, DNS, NTP, LDAP и других сервисов). С версии 2.0 Fingerprint-каталог еженедельно обновляется на основе Recog, Wappalyzer, WhatWeb, FingerprintHub и nuclei-templates. Актуальный каталог подтягивается автоматически при запуске плагина.

🔹 Если был определён HTTP-сервис, nmap-vulners пробует продетектировать веб-стек: фреймворк, CMS или версию PHP за reverse proxy. Плагин анализирует заголовки Server и X-Powered-By, cookies, заголовок страницы, meta-теги, имена файлов в script src и содержимое страницы. Всего реализовано более 700 правил. Во второй версии число HTTP path-фингерпринтов выросло с 125 до 939, при этом за счёт параллелизации время работы осталось таким же, около 6 секунд на порт.

🔹 Если продукт распознан, но версия неизвестна, выполняется один запрос к характерному файлу с информацией о версии, например /CHANGELOG.txt для Drupal или /administrator/manifests/files/joomla.xml для Joomla. Поддерживаются Concrete5, Drupal, Jira, Joomla, Apache Tomcat и WordPress.

🔹 Наконец, если сервис не удаётся никак идентифицировать, может использоваться Smart audit: сырой баннер отправляется на сервер Vulners, где определяется ПО и его версия, после чего ищутся связанные уязвимости. Это единственная платная опция! Каждый уникальный запрос стоит 1 кредит, результаты кэшируются. Число запросов ограничено параметром vulners.max_items - по умолчанию 32. Полностью отключить Smart audit можно через --script-args vulners.max_items=0.

Далее данные о найденных сервисах передаются на сервер Vulners, который возвращает приоритизированный отчёт. Для каждого найденного объекта - уязвимости или эксплойта - в отчёте указываются его идентификатор, уровень критичности SEVERITY, оценки CVSS и EPSS, AI-score Vulners, флаги KEV и EXP, а также ссылка на страницу объекта на сайте Vulners.

Так всё-таки, нужен ли API-ключ?

🔹 В принципе плагин может работать вообще без указания API-ключа. Но тогда детект будет идти через старый endpoint и не все данные по уязвимостям/эксплоитам будут возвращаться.

🔹 Если добавить API-ключ без кредитов, в отчёте появится флажок "EXP" для уязвимостей, а также флажок "KEV" для уязвимостей и эксплоитов. Появится колонка с EPSS-скором. Таким образом приоритизация станет более полноценной: KEV → CISA SSVC Exploitation Active → exploits → EPSS → CVSS. Поэтому ключ рекомендуется прописать. 😉

🔹 Если у API-ключа есть кредиты, то сможет работать опция Smart audit (см. выше).

Установка

Для установки плагина достаточно запустить однострочный скрипт. Инсталлер находит Nmap и каталог его NSE-скриптов, устанавливает актуальную версию vulners.nse и удаляет старые файлы версии 1.x. Затем запускается nmap --script-updatedb и проверяется корректность установки. Опции --user и --prefix позволяют указать каталог установки, а --uninstall удаляет плагин. При необходимости инсталлер запрашивает API-ключ Vulners, проверяет его и сохраняет в ~/.nmap/vulners.key с правами 600.

➡️Ⓜ️ MAX | @avleonovrus #Nmap #Vulners #CPE #CVSS #EPSS #KEV #exploit #API #Fingerprinting #HTTP #CMS #PHP #ReverseProxy #ApacheTomcat #WordPress #Drupal #Joomla #Jira #Nuclei #AIScore #Prioritization


Посмотрел, какие кейсы победителей премии Pentest award 2026 от Awillix были непосредственно связаны с уязвимостями. Подробности, как обычно, будут в осеннем спецвыпуске журнала "Хакер". Но общее впечатление можно составить и по краткому описанию кейсов в Хабр-статье с итогами церемонии награждения.

🔻 L3G5, победивший в номинации "AI", обнаружил схожие уязвимости в архитектуре ИИ-агентов двух крупных российских компаний, которые позволяли агентам выполнять привилегированные действия. L3G5 удалось показать, что эксплуатация этих уязвимостей в одном случае могла привести к утечке пользовательских запросов на адрес злоумышленника при анализе отравленного документа, а во втором - к раскрытию исходного кода всей агентской системы и получению доступа на запись в S3-хранилище с диалогами пользователей компании.

🔻 Хайдар Кабибо, победивший в номинации "Out of Scope", обнаружил уязвимость PhantomRPC в архитектуре Windows RPC (Remote Procedure Call), которая позволяет локально повышать привилегии до уровня SYSTEM. "Поскольку проблема связана с архитектурной уязвимостью, количество потенциальных векторов атаки фактически неограничено: любой новый процесс или служба, зависящие от RPC, могут ввести дополнительный путь повышения привилегий". Занимательно, что в Microsoft решили не заводить CVE-идентификатор для этой уязвимости. 🤷‍♂️

🔻 Денис Горюшев, победивший в категории "Девайс", обнаружил серию уязвимостей в Bluetooth-стеке некоторого embedded-устройства крупного китайского вендора. Уязвимости находятся в процессе ответственного раскрытия.

🔻 Владимир Кононович (DrMefistO), занявший второе место в категории "Девайс", продемонстрировал возможность загрузить собственную прошивку на автомобильные сигнализации (иммобилайзеры).

🔻 Иван Глинкин, занявший третье место в категории "Девайс", продемонстрировал возможность частичного восстановления данных из криптографических USB-накопителей после заявленного производителем полного сброса устройств.

🔻 Алексей Соловьев и Никита Свешников, победившие в категории "Системный взлом (Web & Logic)", обнаружили скрытые уязвимости в Си-компонентах языка PHP. В качестве последствий упоминают SQL-инъекции и каскадную десинхронизацию данных.

🔻 Влад Дриев и Олег Лабынцев, победившие в категории "Kill Chain", продемонстрировали цепочку от total black-box до компрометации двух доменов AD и ряда целевых сервисов вне доменной инфраструктуры. Георгий Кумуржи и Даниил Мамонтов, занявшие второе место в этой категории, получили доступ из Интернета к ЛВС организации, закрепились в инфраструктуре и реализовали ряд недопустимых событий, однако из описания непонятно, о каких именно событиях идёт речь. Cotsom, занявший третье место, продемонстрировал полную цепочку компрометации кластера Kubernetes: от первоначального проникновения через внешний периметр и захвата корпоративного кластера ClearML до реализации двух независимых векторов атаки на production-инфраструктуру. Упоминаются компрометация CSI-провайдера, злоупотребление механизмами GitLab CI/CD, а также обход политик Kyverno, позволивший развернуть привилегированный pod и получить административный контроль над кластером.

К сожалению, в статье с итогами вообще нет CVE/БДУ-идентификаторов. Если для уязвимостей, находящихся в процессе раскрытия (ну или отклонённых вендором), это понятно, то идентификаторы публично известных уязвимостей можно было бы и упоминать - для лучшего понимания кейсов и приоритизации устранения таких уязвимостей в инфраструктурах организаций. 😉

➡️Ⓜ️ MAX | @avleonovrus #PentestAward #Pentest #Awillix #AI #AgenticAI #PrivilegeEscalation #DataLeakage #SourceCode #S3 #RPC #Windows #Bluetooth #Firmware #Cryptography #PHP #SQLi #Kubernetes #ContainerSecurity #GitLab #CICD #Kyverno #ClearML #AD #CVE #BDU #ResponsibleDisclosure #VulnerabilityResearch


Сегодня отмечали день рождения Positive Technologies. Компании исполнилось 24 года! Какой же здоровенной махиной стал PT сейчас. 🫣 Вроде день за днём не так заметно, а как соберёмся в одном месте - прям ух! Море людей. 2,6k+ человек! И большинство из них сильно моложе меня. 🤷‍♂️ Очень мало кого знаю лично. 😅 Когда я пришёл в компанию в 2009 году, вся компания состояла из 49 человек. И всё вертелось вокруг детектирования уязвимостей и мисконфигураций. Сейчас, конечно, куда разнообразнее. Из того раннего состава мало кто в компании остался. Очень приятно, когда пересекаемся - и по работе, и на таких мероприятиях.

Праздник для меня прошёл отлично. Выступление ТОПов было оптимистичным и вдохновляющим. В развлекательной части каждый мог найти занятие по душе. Я попел в хоре, поиграл в LEGO, поучаствовал в квизе, послушал живую музыку. 😇 Ну и, конечно, вкусно покушал и пообщался с коллегами. 🙂

Позитив, с днём рождения! Желаю успешного бизнеса на много-много лет! Спасибо за праздник! 🎉

➡️Ⓜ️ MAX | @avleonovrus #дыбр #offtopic #PositiveTechnologies #корпоратив


Коллеги из команды Vulners обновили утилиту Getsploit. Утилита позволяет искать публичные эксплоиты в базе данных Vulners.com. При этом поддерживается как онлайн-режим работы (поисковые запросы выполняются на сервере Vulners), так и полностью офлайн-режим (данные об эксплоитах из Vulners складываются в локальный индекс SQLite FTS5, по которому выполняется дальнейший поиск). Второй вариант, как мне кажется, наиболее интересный и выгодный. 😉 Скачивание данных выполняется одной командой getsploit --update, итоговый размер базы ~1,7 ГБ.

Дальше можно искать эксплоиты локально, по CVE или полнотекстово:

$ getsploit --local CVE-2024-3094
$ getsploit --local "wordpress 4.7 remote code execution"

В результате получаете информацию об эксплоитах в формате: ID, Title и URL на сайте Vulners.

Если использовать ключик "--mirror", то тексты найденных эксплоитов будут сохраняться в отдельные файлики. Это работает со всеми базами эксплоитов Vulners кроме githubexploit и gitee.

Зачем вообще искать эксплоиты? Это может быть весьма полезно для обогащения данных по уязвимостям в вашем VM-решении и, соответственно, для более адекватной приоритизации. Если вы приоритизируете уязвимости по методике ФСТЭК, то информация об эксплоитах будет нужна для определения показателя Iat. Ну и для редтимовской работы тоже может быть весьма полезно отслеживать появление новых инструментов эксплуатации. 😉

Что почём? Один запрос на обновление getsploit расходует 10 кредитов. Согласно прайс-листу, в бесплатном плане сейчас 100 кредитов в месяц. Соответственно, если обновлять данные по эксплоитам раз в 3 дня, то можно пользоваться вообще бесплатно. 🆓 За $600 можно получить 600 кредитов в месяц, и этого хватит, чтобы обновлять getsploit ~ дважды в день.

➡️Ⓜ️ MAX | @avleonovrus #Getsploit #Vulners #exploit #VulnerabilityIntelligence #RedTeam #Pentest #FSTEC #Prioritization


Евгений Баклушин опубликовал у себя в канале результаты опроса "Что слушают ИБшники". Я слушаю очень разную музыку, но если выделить Топ-3 по категориям за всё время, то получается как-то так. 😅

🔹Топ-3 иностранных треков - Victor Torres "Quemadmodum desiderat cervus" BUXWV 92, Eza Edmond "Bahagia", Nik Kershaw "The Riddle"

🔹Топ-3 треков российских исполнителей - Александр Барыкин "Букет", Гузель Уразова "Эйтче иркэм", Пикник "Будь навсегда"

🔹Топ-3 альбома - Мельница "Дорога сна", Nightwish "Imaginaerum", Lesley Gore "Sings of Mixed-Up Hearts"

🔹Топ-3 кавера - Карелия "Место для шага вперёд", Russkaja "Wake Me Up", ГВХА Русь "Небо над водой"

➡️Ⓜ️ MAX | @avleonovrus #Music #Offtopic #Buxtehude #VictorTorres #EzaEdmond #NikKershaw #АлександрБарыкин #ГузельУразова #Пикник #Мельница #Nightwish #LesleyGore #ГруппаКарелия #Russkaja #ГВХАРусь


Августовский "В тренде VM": уязвимости ViPNet Client, ядра Microsoft Windows и Microsoft SharePoint. Представляю традиционную ежемесячную подборку трендовых уязвимостей по версии Positive Technologies. В прошлом июльском выпуске была всего одна уязвимость. А в этот раз набралось четыре.

🗞 Пост на Хабре
🗒 Дайджест на сайте PT

🔻 RCE - ViPNet Client (BDU:2026-09885). Первая трендовая уязвимость в отечественном продукте с начала 2026 года. Её эксплуатацию обнаружили эксперты Positive Technologies.

🔻 EoP - NT OS Kernel (CVE-2026-42980). Уязвимость позволяет злоумышленнику повысить привилегии до уровня NT AUTHORITY\SYSTEM.

🔻 EoP - Microsoft SharePoint (CVE-2026-56164) и RCE - Microsoft SharePoint (CVE-2026-58644). Две активно эксплуатируемые уязвимости в популярной платформе для создания корпоративных сайтов, управления документами и совместной работы.

🟥 Полный список трендовых уязвимостей смотрите на портале

➡️Ⓜ️ MAX | @avleonovrus #PositiveTechnologies #TrendVulns #втрендеVM #ViPNet #ViPNetClient #ViPNetAdministrator #InfoTeCS #MFTP #DLLHijacking #PathTraversal #Itcsrvup64exe #wtsapi32dll #Donnect #ShadowRelay #PTESC #Microsoft #Windows #WindowsKernel #NTOSKernel #WMI #KernelExploit #PrivilegeEscalation #SharePoint #CVSS #CISA #CISAKEV #NVD #Mandiant #AMSI #BleepingComputer #BIT #KEV #PatchTuesday #Deserialization


Понравился пост Рустэма Хайретдинова про специфику работы ИБ-вендора с компаниями среднего и малого бизнеса (SMB). Примеры у него про DLP и сканеры кода, что весьма ожидаемо. 😉 Но и для других продуктовых ниш, включая наш любимый инфраструктурный VM, выводы и рекомендации выглядят применимыми. Главная мысль: для выхода в SMB нужны отдельные процессы продаж и маркетинга, простой продукт с понятным ценообразованием, желательно без доплат за дополнительные функции.

Длинные и сложные продажи в SMB невыгодны:

"Маржа в СМБ не позволяет долго переговариваться с клиентом, поэтому продаётся такое решение по типу "бери что есть или уходи" (как бы не хотели ЛПР - лица принимающие решения - из СМБ изображать из себя "голубые фишки"). То есть если в компании просто завести новый продукт в прайс-лист, не перестроив продажи и маркетинг, ничего продаваться не будет - сейлы не будут тратить на дешёвый продукт время, маркетинговые бюджеты перетекут в более интересные и красивые мероприятия для "голубых фишек"."

При этом SMB-клиент, как правило, хочет расширенную функциональность, но платить готов очень мало. Чудесная зарисовка:

"Я как-то выступал на конференции 1С про аудит 1С-кода. Показывал реальные закладки, которые оставляют приходящие разработчики, чтобы без них софт не работал, был большой интерес. Люди спрашивали, сколько это стоит, я, помнил, что надо назвать самую низкую цену из возможных. Минимальный проект на сканер к этому время был 3 млн рублей и я закрыв глаза выдохнул - полмильёна. Они сказали уууу, мы такое никогда не купим. Сколько это должно стоить, чтобы вы захотели его купить - удивился я. Самый бедный сказал - пятнадцать тысяч рублей, самый зажиточный - 70 тысяч. То есть ожидания расходятся минимум на порядок."

Могут ли в таких условиях SMB-компании закрыть свои потребности, не выходя за комфортный для них бюджет? Возможно, что и да, но, скорее всего, не так, как им хотелось бы.

🔹 Первый вариант - использование продуктов от вендоров "лоу-костеров", которые сознательно целятся в SMB и экономят на всём, включая разработку, и, соответственно, уступают зрелым вендорам по функциональности, в том числе базовой. Если мы говорим про VM, скорее всего, у таких вендоров будут проблемы с качеством детектирования. Это качество детектирования у них со временем вполне может подрасти. Как, впрочем, и ценник. 😉

🔹 Второй вариант - если кто-то из зрелых вендоров решит "выжечь поляну" базовых решений. В мировом VM-е такое уже проделывали Tenable с Nessus Professional. Очень крутой безлимитный продукт за символический прайс (помню, когда он стоил $1500 в год), прибыль от продаж которого, естественно, не обеспечивала устойчивое развитие экспертизы продукта. Этот демпинг финансировался за счёт энтерпрайзных решений Tenable. Десятилетиями Nessus оставался стандартом де-факто в сканировании на наличие уязвимостей, и другим вендорам обеспечить сравнимый уровень качества детектирования за сопоставимый прайс было практически нереально. Однако аттракцион невиданной щедрости не может длиться вечно. Особенно, когда он мешает продажам энтерпрайзных решений той же компании. Поэтому стоимость Nessus Professional год от года становится всё дальше от символической (сейчас уже $4790 в год), а возможности (особенно в части автоматизации) - всё более ограниченными, чтобы строить на его основе полноценный VM-процесс становилось всё менее выгодно.

Возможно, удешевление разработки с помощью AI со временем приведёт к появлению действительно очень доступных и функциональных VM-решений. Но пока что попытки сэкономить неизбежно оборачиваются разного рода нюансами. 🥴

Пользуясь случаем, рекомендую подписаться на канал Рустэма Хайретдинова в MAX. Там в основном сейловые истории и мне это не особо по профилю. Но написано очень интересно - не оторвёшься. 👍

➡️Ⓜ️ MAX | @avleonovrus #SMBmarket #B2B #sales #marketing #vendors #VulnerabilityManagement #Tenable #Nessus #AI


Сходили в кино на "Смешарики cквозь вселенные" по сценарию Сергея Лукьяненко. Нам с женой понравилось, дочке тоже. 🙂 Прикольно перевели героев Смешариков в мир людей через историю об экипаже космического корабля, который вынужденно находится в виртуальной реальности для экономии ресурсов. Да так долго находится, что члены экипажа практически забыли, кто они на самом деле.

Что-то вроде первой "Матрицы". Ну или, в случае Лукьяненко, будет уместнее сравнить с его же "Лабиринтом отражений". 😉 Мне подумалось, что было бы прикольно написать в этой концепции фанфик. Про VM-щиков, запертых в виртуальной реальности и пытающихся вспомнить, кто они такие, и найти выход из симуляции через поиск и эксплуатацию уязвимостей в ней. Выход за пределы контейнера, своего рода. 🙂 Но вернёмся, собственно, к фильму.

Нелинейная подача истории тоже весьма удачная. Интересно угадывать, каким именно Смешариком станет каждый из героев-людей. Актёры подобраны хорошо, кроме, наверное, механика, ставшего Кар-Карычем. В этой роли, конечно, хотелось бы видеть ярко выраженного немца, чтобы "майн готы" были оправданы. 😅

Из минусов - получилась ОЧЕНЬ камерная история. Мир будущего какой-то безлюдный. В эпизодах видим только самого Лукьяненко на ресепшене космопорта и родителей мальчиков, которые вдвоём терраформируют Марс. Возникает резонный вопрос: а где же остальные люди? Возможно, это было сделано намеренно и отсылает к такому же малолюдному миру 2084 года из "Гостьи из будущего". Также к минусам можно отнести то, что фильм получился довольно затянутым. Но это опять же в традициях советской кинофантастики. Саспенс всё равно присутствовал, и было интересно до самого конца.

Посмотрим, получится ли у Riki Group запустить долгоживущую франшизу или этот фильм останется разовым экспериментом.

➡️Ⓜ️ MAX | @avleonovrus #film #мульт #family #родительство #Смешарики #Лукьяненко #fiction #offtopic


Positive Technologies объявляет новый набор на стажировки PT Start. В этом году программа разделена на два трека в зависимости от уровня подготовки кандидатов: стажировка с обучением и Fast Track.

1️⃣ Стажировка с обучением предназначена для студентов математических, технических, ИТ- и ИБ-специальностей, которые только начинают профессиональный путь. Программа рассчитана на восемь недель: шесть недель обучения и две недели практики в командах, чтобы познакомиться с разными направлениями ИБ и выбрать подходящее. Участники изучат устройство и принципы работы Unix/Linux и Windows, основы сетевого взаимодействия и администрирования информационных систем, безопасность веб-приложений, а также основы кибератак и защиты от них. После обучения стажёры выполнят практические задачи в различных направлениях: продуктовая экспертиза, Threat Intelligence, Киберпогода, антивирусная лаборатория, исследование безопасности операционных систем и комплексное реагирование на киберугрозы. По итогам тестового задания лучшие участники получат приглашение на оплачиваемую стажировку. Подать заявку на этот трек можно до 20 августа.

А что после прохождения стажировки? Решение о дальнейшем сотрудничестве - от продления стажировки до приглашения в штат - принимается с учётом обратной связи от команды, количества времени, которое стажёр готов уделять работе, и наличия вакансий, соответствующих его навыкам.

Что нужно, чтобы на стажировке поработать над задачами VM/Carbon? Для этого нужно отобраться на направление продуктовой экспертизы (где я работаю 😇). Это направление включает в себя центр компетенций по исследованию современных киберугроз и созданию интеллектуального наполнения для флагманских продуктов компании классов SIEM, NTA, vulnerability and exposure management и EDR. Эти продукты позволяют заказчикам заранее выявлять и устранять проблемы в защите ИТ-инфраструктуры, а при атаке - своевременно обнаруживать действия злоумышленников и реагировать на них.

2️⃣ Fast Track предназначен для тех, у кого уже есть профильные знания и практический опыт. Участники сразу проходят отбор и после него подключаются к задачам команды. В процессе стажировки они работают с наставником и проходят внутреннее обучение, необходимое для работы в выбранном направлении. Подать заявку на Fast Track можно в течение всего года. Но в рамках этого трека стажировки доступны только по двум направлениям: Python-разработка и QA.

Перекиньте это знакомым студентам и молодым специалистам. 😉

➡️Ⓜ️ MAX | @avleonovrus #PTCareerHub #PTStart #internship #education #InformationSecurity #CyberSecurity #CyberThreats #ThreatIntelligence #SIEM #EDR #VulnerabilityManagement #MaxPatrolVM #Carbon #Python #QA


В розничной продаже появились смартфоны на Ред ОС М для физических лиц. На 4-м этаже ТРЦ "Афимолл Сити" (в Москва-Сити) открылся первый официальный совместный магазин Ред Софт и Passion. Основной акцент в ассортименте сделан на устройствах Passion, работающих на российских операционных системах Ред ОС М и Ред ОС. Магазин позиционируется как место, где пользователь может не просто купить устройство, а познакомиться с отечественной экосистемой и повлиять на её развитие.

Судя по видео из канала Максима Горшенина, на выкладке доступен смартфон под управлением Ред ОС М Passion 17 R15, 8+256 ГБ, за 25 000 руб.

Новость, как по мне, весьма позитивная и подтверждает статус Ред ОС М как главного претендента на роль Национальной Мобильной ОС. Подумываю подъехать в новый магазин, пощупать смартфон вживую и, возможно, приобрести Passion 17 на замену своему текущему Android-смартфону. Учитывая, что с сентября Google начнёт закручивать гайки, сейчас самое время переходить с ванильного Android-а на что-то более адекватное.

➡️Ⓜ️ MAX | @avleonovrus #РедОСМ #РедСофт #Passion #Passion17 #НМОС #Android #Google #AOSP #импортозамещение #deWesternization #smartphone

6.1k 2 144 7 12

Августовский Microsoft Patch Tuesday. Всего 401 уязвимость - на 170 меньше, чем в июле. Есть одна уязвимость с признаком эксплуатации в реальных атаках:

🔻 EoP - Windows Ancillary Function Driver for WinSock (CVE-2026-68820). Локальный злоумышленник может проэксплуатировать эту уязвимость для получения привилегий уровня SYSTEM. В описании на сайте Microsoft есть противоречие: зрелость кода эксплоита (Exploit Code Maturity) в CVSS отмечена как "Unproven" ("не подтверждён"), при этом указано, что уязвимость эксплуатируется в реальных атаках. 🤷‍♂️

Ещё для двух уязвимостей есть публичные эксплоиты:

🔸 EoP - Windows User Profile Service (CVE-2026-62832). Эта уязвимость позволяет аутентифицированному злоумышленнику повысить привилегии до уровня ADMINISTRATOR. Rapid7 считает уязвимость связанной с эксплоитом LegacyHive, опубликованным 14 июля.

🔸 EoP - Windows Kernel (CVE-2026-62737). Эта уязвимость позволяет аутентифицированному злоумышленнику повысить привилегии до уровня SYSTEM. Эксплойт доступен с 11 августа.

Из остальных уязвимостей можно выделить:

🔹 RCE - Windows DNS Server (CVE-2026-62878). Уязвимость позволяет удалённому неаутентифицированному злоумышленнику выполнить код на уязвимом сервере с повышенными привилегиями. Уязвимость является wormable, т.е. потенциально может использоваться для самостоятельного распространения зловредов. Рекомендуется как можно скорее протестировать и установить обновление, особенно на DNS-серверах, доступных из Интернет.

🔹 RCE - Windows Deployment Services TFTP Server (CVE-2026-62893). Эта уязвимость, обнаруженная в рамках программы ZDI (Zero Day Initiative), позволяет злоумышленнику выполнить код без аутентификации и взаимодействия с пользователем. В TFTP отсутствует механизм аутентификации, а доступ к нему возможен удалённо через UDP-порт 69. Уязвим любой WDS-сервер, который передаёт файлы Windows Imaging Format (WIM) по TFTP, что является стандартным сценарием при загрузке по PXE. UDP-порт 69 должен быть заблокирован на периметре, однако злоумышленники могут использовать эту уязвимость для перемещения внутри корпоративной сети (lateral movement).

🔹 RCE - Windows DHCP Server (CVE-2026-62823). Успешная эксплуатация уязвимости позволяет удалённому неаутентифицированному злоумышленнику выполнить произвольный код из смежной сети (adjacent network), отправив специально сформированный пакет, вызывающий переполнение буфера в куче (heap-based buffer overflow).

🔹 EoP - Microsoft Exchange (CVE-2026-62911). Уязвимость позволяет удалённому аутентифицированному злоумышленнику (согласно CVSS, Privileges Required: Low) получить контроль над почтовыми ящиками всех пользователей Exchange, отправлять и читать электронные письма, а также скачивать вложения. Эта уязвимость была продемонстрирована на Pwn2Own Berlin. Эксперты ZDI передали Microsoft рабочие эксплоиты.

🔹 RCE - Microsoft QUIC (CVE-2026-62815). Уязвимость типа use-after-free позволяет неаутентифицированному злоумышленнику выполнить произвольный код на целевой системе, отправив специально сформированный сетевой пакет. QUIC - это стандартизированный IETF транспортный протокол, работающий поверх UDP вместо TCP, и основа для HTTP/3. Этот протокол используют примерно 13,5 миллиона веб-сайтов.

🔹 Tampering - Windows Container Isolation FS Filter Driver (unionfs.sys) (CVE-2026-72971). Уязвимость, предположительно, позволяет злоумышленнику перезаписывать определённые файлы. В результате злоумышленник может выполнить внутри контейнера действие, последствия которого затронут хост-систему.

🗒 Полный отчёт Vulristics

➡️Ⓜ️ MAX | @avleonovrus #Microsoft #Windows #PatchTuesday #DNS #DHCP #Exchange #QUIC #WindowsDeploymentServices #TFTP #WDS #PXE #WindowsKernel #Winsock #AFDsys #UserProfileService #ContainerEscape #ContainerSecurity #UnionFS #LegacyHive #ZDI #Pwn2Own #Rapid7 #Vulristics


Репост из: Заметки VMщика
И снова опечатка "Vulernability" в описании уязвимости Microsoft. 😆 Теперь в CVE-2026-59125. Как и в предыдущем случае с CVE-2026-58601, уязвимость в Virtual Hard Disk (VHD) Miniport Driver. На случайность уже не похоже.

Рабочая версия выглядит так:

1️⃣ в Microsoft заполняют описание уязвимостей вручную;
2️⃣ используют описания прошлых уязвимостей;
3️⃣ итоговое описание уязвимости не проверяют. 🤷‍♂️


ФРИИ и Metascan запускают акселератор для российских ИБ-стартапов. Он станет первой инициативой совместного фонда, созданного в июле 2026 года с общим объемом 600 млн руб. ФРИИ и Metascan вложили по 50%. В рамках акселератора ФРИИ отвечает за инвестиционную экспертизу и развитие бизнеса, а METASCAN - за отраслевую и технологическую экспертизу и помощь в выходе на корпоративных заказчиков.

В акселератор отберут до 20 российских компаний с работающим продуктом на стадии MVP или выше, первыми клиентами, пилотами или выручкой. Чек на один проект составит от 5 до 100 млн рублей. Заявки принимаются до 15 сентября, программа стартует 1 октября и продлится два месяца. Участие бесплатное.

Финансирование будет зависеть от зрелости продукта, рыночного потенциала, текущих продаж и готовности команды к масштабированию. В рамках фонда уже закрыта одна сделка - 40 млн рублей инвестированы в стартап по обучению сотрудников ИБ, его выручка составляла 1,5 млн рублей.

🎯 Направления и программа

Акселератор ориентирован на проекты в сфере кибербезопасности, DevSecOps, защиты данных, антифрода, мониторинга, compliance и security tooling. Среди приоритетов - управление уязвимостями, защита веб-приложений и API, автоматизация ИБ-процессов и применение ИИ.

Основная задача программы - помочь стартапам увеличить продажи и выйти на крупных корпоративных заказчиков. Участники будут формировать воронку продаж, прорабатывать сделки и готовить пилоты с переходом в коммерческие контракты. Также они проработают ценностное предложение, ценообразование, юнит-экономику, финансовую модель и инвестиционную стратегию.

К завершению программы команды подготовят коммерческое предложение, план продаж, список целевых заказчиков, структуру пилота, финансовую модель, инвестиционную презентацию и дорожную карту развития на три-шесть месяцев. Участники смогут представить свои продукты потенциальным клиентам и партнерам программы, в том числе CISO компаний-партнеров, получить обратную связь и при взаимном интересе перейти к обсуждению пилотов и внедрений.

💡 Позиция инвестиционной команды фонда

Инвестиционная команда фонда видит потенциал российских ИБ-стартапов, несмотря на консолидацию рынка. У многих технологических команд сильная разработка и качественные продукты сочетаются с недостатком компетенций в B2B-продажах и масштабировании. Партнерство ФРИИ и METASCAN призвано закрыть этот разрыв, сочетая инвестиции с экспертизой в коммерциализации и выходе на крупных корпоративных заказчиков.

При этом, по оценке команды фонда, специализированные компании могут конкурировать с крупными игроками за счет того, что они "сфокусированны на одной задаче и обладают глубокой экспертизой именно в ней". Эти команды "способны создавать более конкурентоспособные продукты, чем решения, развиваемые «по остаточному принципу» в рамках большого портфеля". Поэтому фонд делает ставку на команды, способные занять лидирующие позиции в конкретных сегментах, усиливая конкуренцию и расширяя выбор российских ИБ-решений для заказчиков.

➡️Ⓜ️ MAX | @avleonovrus #ФРИИ #Metascan #Investments #seedinvestment #B2B #CustomerDevelopment #SolutionSales #UVP #DevSecOps #compliance #AI #VulnerabilityManagement #competition


Расширение покрытия MITRE ATT&CK в новом MaxPatrol Carbon 26.2. MITRE ATT&CK - это база знаний по кибербезопасности, систематизирующая действия злоумышленников во время кибератак. ATT&CK расшифровывается как Adversarial Tactics, Techniques, and Common Knowledge ("тактики, техники и общие знания о действиях противника"). Матрица помогает специалистам по ИБ анализировать атаки, выстраивать защиту и проверять возможности обнаружения угроз.

MaxPatrol Carbon использует для моделирования кибератак собственный набор действий злоумышленников, сопоставленных с техниками/подтехниками MITRE ATT&CK. Действия связываются с условиями их выполнения в инфраструктуре (экспозициями) - наличием учётных записей и необходимых привилегий, уязвимостей и настроек систем, а также сетевой доступностью активов. Чем больше поддерживаемых действий, тем больше разнообразных вариантов путей атаки может моделировать MaxPatrol Carbon. Набор действий постоянно расширяется. Текущее покрытие MITRE ATT&CK доступно в соответствующем разделе портала Positive Technologies.

Из действий, добавленных в новом релизе MaxPatrol Carbon 26.2, можно выделить:

🔻 Компрометация учётных данных каталога Active Directory после захвата центра управления сертификатами (T1649). Это один из самых коротких путей к захвату домена через эксплуатацию недостатков безопасности конфигураций. Получив доступ к привилегированной сессии на активе со службой сертификатов Active Directory, злоумышленник может скомпрометировать систему управления сертификатами и попытаться захватить домен Active Directory. Захватив домен, злоумышленник может получить доступ к доменным учётным записям и использовать их для повышения привилегий или перемещения внутри периметра.

🔻 Злоупотребление неограниченным делегированием Kerberos (T1558). Захватив доменный компьютер с привилегией неограниченного делегирования Kerberos, злоумышленник может получить доступ к хранящимся в кэше TGT-билетам пользователей домена (цифровой пропуск пользователя в доменной сети, который выдаётся после успешной аутентификации), после чего использовать полученные TGT-билеты для перемещения внутри периметра и полного захвата домена Active Directory.

🔻 Злоупотребление правами Microsoft Exchange Server в Active Directory (T1078.002). Получив доступ к привилегированной сессии на активе с Microsoft Exchange Server, злоумышленник может злоупотребить разрешениями доменной группы Exchange Windows Permissions и скомпрометировать домен Active Directory.

🔻 Компрометация конечных устройств через сервер управления Kaspersky Security Center (T1072). Сервер KSC позволяет настраивать параметры антивирусной защиты и выполнять задачи на конечных устройствах. При его компрометации злоумышленник может злоупотребить привилегиями KSC для удалённого выполнения кода на управляемых активах. Получив привилегированный доступ к активу, он может скомпрометировать доступные на нём учётные записи и использовать их для дальнейшего перемещения по инфраструктуре.

🔻 Компрометация через сервер управления Microsoft SCCM (T1072). Microsoft SCCM позволяет централизованно управлять конечными устройствами Windows: устанавливать ПО и обновления, настраивать параметры и политики, а также выполнять административные задачи удалённо. Скомпрометировав сервер SCCM, злоумышленник может получить возможность удалённо выполнять код на управляемых устройствах. Получив привилегированный доступ к активу, он может скомпрометировать доступные на нём учётные записи и использовать их для перемещения по инфраструктуре.

Кроме того, были добавлены действия компрометации через групповые политики после захвата контроллера домена (T1072) и подбора пароля из-за слабой парольной политики (T1110).

➡️Ⓜ️ MAX | @avleonovrus #PositiveTechnologies #MaxPatrol #Carbon #MITRE #ATTCK #ActiveDirectory #AD #ADCS #Kerberos #KSC #Kaspersky #Microsoft #Exchange #SCCM #GroupPolicy #AttackPath



Показано 17 последних публикаций.