ИнфоБез
СтатистикаКанал посвящен информационной безопасности По всем вопросам: @altmainf Уважаемый менеджер: @altaiface
- Последний пост
- 15 авг.
- Последнее чтение
- 16:54
- Постов за неделю
- 4
- Всего постов
- 22
- Тип
- открытый
- Язык
- русский
- Категория
- Карьера (по похожим)
- В каталоге с
- 14 авг.
- 1/24сутки в ленте
- 158
- 1/48двое суток
- 181
- 1/72трое суток
- 195
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
Как работают современные методы скрытия следов атак (Anti-Forensics)? Anti-forensics — это практики, используемые злоумышленниками для скрытия своих следов, чтобы затруднить расследование инцидентов. Это включает в себя использование методов скрытия логов, скрытых файлов, шифрования и манипулирования метаданными. Пример: Использование инструментов вроде Timestomp позволяет манипулировать метаданными файлов (например, времени создания или модификации), чтобы запутать следователей. Метод защиты: Применение инструментов для анализа целостности данных и использование функций мониторинга в реальном времени, таких как OSSEC или Splunk, для быстрого выявления аномалий.
видео или голосовое, без подписи
Cloud Storage: синхронизация ≠ бэкап Вы удалили файл на ноутбуке. Он мгновенно исчез из облака. Вирус-шифровальщик зашифровал файлы на ПК. Они синхронизировались в облако в зашифрованном виде. Вы потеряли всё. Решение: Включите версионность файлов в облаке (Google Drive, Dropbox, OneDrive это умеют). Храните критические данные в папках, исключенных из синхронизации, и копируйте их вручную на холодный носитель раз в неделю. Или используйте специализированные сервисы бэкапа (Backblaze), которые хранят историю изменений файлов годами. Синхронизация — для удобства. Бэкап — для выживания.
видео или голосовое, без подписи
Bluetooth-наушники: не только музыка Уязвимость KNOB (Key Negotiation of Bluetooth) позволяет понизить стойкость шифрования при сопряжении. Злоумышленник рядом может перехватить аудиопоток или внедрить свой. Решение: Отключайте Bluetooth, когда не пользуетесь им. Не сопрягайте устройства в публичных местах. Используйте наушники с поддержкой LE Audio и новейшими стандартами безопасности. Если слышите странные щелчки или прерывания в людном месте — возможно, идет попытка вмешательства. Переподключитесь в безопасном месте.
Обновление прошивки роутера: боль и необходимость Роутер стоит в углу, пылится, работает годами. А внутри него дыра, которую закрыли полгода назад. Ботнет Mirai ищет именно такие устройства, чтобы превратить их в армию зомби для DDoS-атак. Решение: Зайдите в админку роутера прямо сейчас. Проверьте версию прошивки. Если есть обновление — ставьте. Если роутер старый и производитель забросил поддержку — купите новый. Или поставьте OpenWRT/DD-WRT, если модель поддерживает. Настройте автоматическую проверку обновлений. Роутер — это пограничный страж. Если страж спит, воры заходят свободно.
«Забыл пароль» — самая опасная кнопка Функция восстановления пароля часто слабее самого пароля. Ответ на секретный вопрос «Девичья фамилия матери?» гуглится за 2 минуты по вашим соцсетям. Ссылка для сброса приходит на почту, которая тоже может быть взломана. Решение: Забейте на секретные вопросы. Пишите туда бред: X7z#9mQ. Сохраните этот бред в менеджере паролей. Для восстановления используйте только аппаратные ключи (YubiKey) или TOTP. Если сервис требует секретный вопрос — сделайте его случайным набором символов. Это ваша страховка от социальной инженерии.
QR-код на парковке — это лотерея Мошенники клеят свои стикеры поверх настоящих QR-кодов оплаты парковки. Вы сканируете, попадаете на фишинговый сайт, вводите данные карты. Деньги списываются, парковка не оплачена, штраф прилетает позже. Решение: Никогда не вводите данные карты после сканирования уличного QR-кода. Откройте официальное приложение парковки или банка вручную. Если код ведет на странный домен (parking-pay123.ru вместо mos.ru) — бегите. Используйте камеру телефона с предпросмотром ссылки (некоторые сканеры показывают URL до перехода). Не доверяйте железу на улице.
Умная колонка слушает даже когда молчит Микрофон всегда включен, он ждет ключевое слово. Но что, если приложение-производитель имеет баг или продает данные? Или вы случайно сказали «Алиса, купи слона»? Решение: Физическая кнопка отключения микрофона есть не зря. Нажимайте её, когда обсуждаете конфиденциальные вещи. Более радикальный метод: отключите устройство от интернета, оставив только локальную сеть (если функционал позволяет). Или используйте локальные ассистенты типа Rhass или Home Assistant без облаков. Паранойя? Нет, гигиена. Ваши разговоры — это данные. Данные стоят денег.
Wi-Fi в отеле: не подключайтесь к «Hotel_Guest» Вы подключаетесь к открытой сети. Весь трафик летит в открытом виде. Администратор сети (или кто-то, кто уже взломал роутер) видит всё: куда вы ходите, какие куки отправляете. Атака Man-in-the-Middle здесь делается за 5 минут через Evil Twin. Решение: Поднимите собственный VPN туннель ДО подключения к Wi-Fi отеля. Используйте WireGuard или OpenVPN на своем VPS. Весь трафик пойдет в зашифрованном туннеле до вашего сервера. Даже если админ отеля перехватит пакеты, он увидит лишь шум. Нет VPN? Используйте мобильный интернет как точку доступа. Да, медленнее, но безопаснее.
«Я ничего не скачивал, оно само открылось» Классика. Пользователь получил PDF-счет. Открыл. Ничего не произошло. Через час весь отдел лежит в шифровальщике. В PDF может быть встроен JavaScript или эксплойт для уязвимости в ридере. Или это был не PDF, а .exe с двойным расширением invoice.pdf.exe. Решение: Отключите отображение известных расширений файлов в Windows («Вид» → снять галочку «Скрывать расширения»). Теперь вы увидите, что это исполняемый файл. Второе: запретите макросы в Office через Group Policy. Третье: используйте sandboxie или открывайте подозрительные документы в изолированном браузере/виртуалке. Если документ пришел от незнакомого контрагента — он враг, пока не доказано обратное.
Почему ваш «сложный» пароль взломали за 3 секунды Вы думаете, что Tr0ub4dor&3 — это крепость. Хакер думает иначе. Он не подбирает символы по одному. Он использует словари мутаций: берет слово из утечки LinkedIn, меняет o на 0, a на @, добавляет год в конце. Ваш пароль падает первым же прогоном Hashcat. Решение: Перестаньте придумывать. Используйте passphrase (фразу-пароль). correct-horse-battery-staple взламывается дольше, чем J9#f!2kL, потому что энтропия растет с длиной, а не со сложностью символов. Но еще лучше: пусть это делает машина. Генератор в Bitwarden/KeePass выдает 7x9#mP2$vL5@qR1. Вы его не запомните, и слава богу. Ваша задача — запомнить один мастер-пароль, остальное — дело алгоритма.
Атака через цепочку поставок (как SolarWinds или Log4j) происходит, когда вы доверяете сторонней библиотеке. npm install или pip install могут silently установить майнер или стилер. Действие: Внедрите SCA (Software Composition Analysis) инструменты: Snyk, Dependabot или OWASP Dependency-Check. Настройте их в CI/CD пайплайне. Запретите установку пакетов, если они содержат известные CVE (Common Vulnerabilities and Exposures). Подписывайте свои артефакты (Sigstore/Cosign), чтобы гарантировать целостность кода от сборки до деплоя. Проверяйте контрольные суммы всех загружаемых бинарников.
HTTPS защищает от прослушки, но не от вредоносного контента внутри зашифрованного канала. Корпоративные фаерволы часто слепы к содержимому HTTPS-трафика. Действие: Для критических сегментов сети настройте SSL Inspection на прокси-сервере (Zscaler, FortiGate, Squid с SSL-bumping). Установите корневой сертификат прокси на все конечные точки. Это позволит декодировать трафик, проверять его на наличие эксплойтов или утечек данных (DLP) и снова зашифровывать перед отправкой клиенту. Внимание: это снижает приватность пользователей, требует юридической прозрачности и не применимо к приложениям с Certificate Pinning (банковские приложения).
Хранение секретов в переменных окружения или файлах .env — это риск утечки через историю коммитов. Даже если вы удалили файл, он остался в истории Git. Действо: Используйте HashiCorp Vault или AWS Secrets Manager для динамической генерации учетных данных. Для небольших проектов используйте git-crypt или SOPS (Secrets OPerationS) для шифрования файлов секретов прямо в репозитории. Ключи дешифровки хранятся только в CI/CD pipeline или на защищенных машинах разработчиков. Никогда не храните продакшен-секреты на ноутбуках.
DNS Sinkholing на уровне сети Блокировка рекламы — это приятный бонус. Главная цель sinkholing — предотвращение C2-коммуникаций (Command & Control). Ботнет не может получить инструкции, если домен командира заблокирован на уровне DNS. Действие: Разверните Pi-hole или AdGuard Home на Raspberry Pi или в Docker-контейнере. Подпишите тяжелые списки блокировки: OISD (Online Malicious URL Blocklist), StevenBlack’s hosts. Настройте DHCP-сервер так, чтобы все устройства в сети получали IP вашего Pi-hole как единственный DNS. Мониторьте логи: внезапные запросы к неизвестным доменам с принтеров или камер — первый индикатор компрометации.
Ransomware целенаправленно ищет и шифрует бэкапы. Если ваш бэкап-сервер доступен по сети с правами на запись, он будет уничтожен вместе с основными данными. Действие: Настройте WORM (Write Once, Read Many) хранилище. В S3-совместимых хранилищах (MinIO, AWS S3) включите Object Lock. В Veeam или других системах бэкапа настройте репозиторий Linux Hardened Repository с immutable flag. Установите период неизменяемости (например, 7 дней). Даже если злоумышленник получит root-права на сервере бэкапов, он не сможет удалить или изменить файлы до истечения срока.
TOTP-коды из приложений уязвимы к фишингу: пользователь может ввести код на поддельном сайте. Протокол FIDO2 привязывает аутентификацию к домену. Ключ физически не подпишет запрос, если URL не совпадает с оригиналом. Действие: Купите YubiKey 5 Series или аналог (Nitrokey, Google Titan). Зарегистрируйте его в Google Account, GitHub, AWS Root Account. Отключите SMS и TOTP там, где появилась поддержка FIDO2. Это единственный способ защититься от целевого фишинга с прокси-серверами (Evilginx), которые перехватывают сессии в реальном времени.
Парольная аутентификация по SSH — это приглашение для брутфорса. Даже сложный пароль уязвим перед кейлоггерами или фишингом. Криптографические ключи (Ed25519) математически надежнее и удобнее. Действие: Сгенерируйте пару ключей: ssh-keygen -t ed25519 -C "your_email". Скопируйте публичный ключ на сервер (ssh-copy-id). В файле /etc/ssh/sshd_config на сервере установите PasswordAuthentication no и PermitRootLogin no. Перезагрузите службу SSH. Теперь вход возможен только с вашего устройства при наличии приватного ключа. Добавьте passphrase на сам ключ для защиты от кражи файла.
Сигнатурный анализ мертв. Современные угрозы (fileless malware, living-off-the-land binaries) не имеют хеша, который можно положить в базу. Антивирус видит файл, EDR (Endpoint Detection and Response) видит поведение процесса. Действие: Если вы администрируете парк машин, оцените внедрение легковесных EDR-агентов (например, CrowdStrike Falcon, SentinelOne или открытые решения типа Wazuh). Настройте политики на блокировку подозрительных цепочек вызовов: powershell.exe → cmd.exe → download. Это остановит 90% современных скриптовых атак, которые классический AV пропускает как легитимный системный инструмент.