@bin_z0ne
Про SOC, threat hunting, incident response, red teaming и pwn от команды экспертов BI.ZONE Основа: @bizone_channel
О канале /bin/zone
Про SOC, threat hunting, incident response, red teaming и pwn от команды экспертов BI.ZONE Основа: @bizone_channel
AI-обзор
Обновлено 19.07.2026Канал "/bin/zone" посвящен информационной безопасности, киберугрозам и практикам защиты. Авторы, команда экспертов BI.ZONE, публикуют аналитику по уязвимостям, методам атак и инструментам для проведения threat hunting и incident response. Контент канала будет интересен специалистам по информационной безопасности, разработчикам и всем, кто интересуется кибербезопасностью.
Описание сформировано MaxBook AI на основе последних публикаций канала.
Основные метрики
Рост подписчиков
Вовлечённость
Здоровье аудитории
Часовая активность
МСККогда канал публикует — распределение постов по часам суток.
Последние публикации канала «/bin/zone»
- 708 просмотров, 15 реакций, 29 июн. 2026 г.
💀 Рассказываем о серии критических уязвимостей CVE-2026-12045, CVE-2026-12046 и CVE-2026-12048 Они затрагивают AI Assistant, SQL Editor и интерфейс администрирования PostgreSQL — pgAdmin 4. Эти уязвимости показывают новую тенденцию: даже административные интерфейсы баз данных становятся полноценной атакующей поверхностью. Ниже приводим подробный разбор от нашей команды. CVE-2026-12045 (CVSS 9,4) Затрагивает новый AI Assistant в pgAdmin. Разработчики пытались ограничить ИИ режимом «только чтение», выполняя запросы внутри READ ONLY — транзакции. Однако оказалось, что модель могла генерировать…
Открыть пост в MAX - 2.7K просмотров, 26 реакций, 24 июн. 2026 г.
🤔 Рассказываем об инструменте для скрытой загрузки DLL в Windows и способах его обнаружения Большинство средств защиты отслеживают загрузку DLL с помощью механизма функций обратного вызова (Kernel Notify Routines). Он уведомляет защитные решения о появлении нового модуля в памяти процесса и позволяет анализировать его поведение или перехватывать выполнение. DarkLoadLibrary позволяет обойти этот механизм. Вот как это выглядит: Вместо стандартной цепочки NtCreateSection → NtMapViewOfSection библиотека загружается в память через NtAllocateVirtualMemory. В результате LoadImageNotifyRoutine не…
Открыть пост в MAX - 1.5K просмотров, 18 реакций, 27 мая 2026 г.
🔺 Рассказываем о критической уязвимости Pack2TheRoot (CVE-2026-41651) с оценкой 8,8 по шкале CVSS Она затрагивает множество дистрибутивов Linux и позволяет непривилегированному локальному пользователю получить root-доступ в системе. Проблема находится в компоненте PackageKit — демоне, который используется во многих Linux-дистрибутивах как прослойка для управления пакетами через менеджеры пакетов apt и dnf . Уязвимыми признаны версии PackageKit от 1.0.2 до 1.3.4, что создает крайне широкий охват по Linux-системам. Как эксплуатируют уязвимость Суть уязвимости — race condition time-of-check to…
Открыть пост в MAX - 3.9K просмотров, 25 реакций, 21 мая 2026 г.
📛 Патч не помог: спустя почти 6 лет CVE-2020-17103 все еще актуальна Исследователи подтвердили, что патч для CVE-2020-17103 фактически не устранил уязвимость: проблема по-прежнему позволяет выполнить локальную эскалацию привилегий до SYSTEM в полностью обновленных Windows-системах спустя почти 6 лет. Почему исправление оказалось неполным Новый PoC под названием MiniPlasma успешно протестирован на актуальных версиях Windows 11 и Windows Server 2025, где он без проблем создает шелл с правами SYSTEM даже после установки всех последних обновлений безопасности. Проблема связана с драйвером…
Открыть пост в MAX - 1.1K просмотров, 18 реакций, 19 мая 2026 г.
Одна из главных проблем корпоративной безопасности — это отсутствие харденинга и патч-менеджмента Наш анализ группировок Hoody Hyena, Rainbow Hyena и Rare Werewolf показывает, что в атаках злоумышленники делают ставку не на сложные эксплоиты, а на типовые ошибки конфигурации Windows- и Linux-инфраструктур. Что активно используют? Слабые пароли, небезопасные настройки Active Directory, включенный SMBv1, SSH password authentication, мисконфигурации в механизмах cron, отключенные механизмы защиты Windows и legacy-протоколы. Особенно часто атакующие эксплуатируют: 🔵 отключенные LSA Protection и…
Открыть пост в MAX - 1.2K просмотров, 11 реакций, 28 апр. 2026 г.
⚡️ БИЛЕТЫ БИЛЕТЫ БИЛЕТЫ Открываем продажу билетов на OFFZONE 2026! Как и в прошлом году, количество ограничено, поэтому не откладывайте до последнего. Тарифы: ◼️ Стандартный — 24 000 ₽, если платите картой. ◽️ Корпоративный — 36 000 ₽, если нужна оплата по счету для юрлица. ◾️ Студенческий — 10 000 ₽, если у вас есть действующий студенческий билет. К стандартному или корпоративному тарифу можно докупить проходку на Speaker party. Будет много неформального общения с лучшими экспертами по кибербезопасности, интересные активности и тусовка до победного. Купить билет По всем вопросам пишите нам…
Открыть пост в MAX - 1.8K просмотров, 18 реакций, 26 мар. 2026 г.
🤔 Продолжаем рассказывать про обнаруженные уязвимости В марте 2026 года зафиксировано сразу две критические атаки на цепочку поставок в open-source-экосистеме. Первая затрагивает сканер уязвимостей Trivy, вторая — Python-пакет LiteLLM. Trivy (Aqua Security) 19 марта злоумышленники скомпрометировали релизы Trivy, Docker-образы и GitHub Actions (trivy-action и setup-trivy), внедрив стилер для кражи конфиденциальных данных. 22 марта компания Aqua Security подтвердила публикацию вредоносных Docker-образов версий 0.69.5 и 0.69.6, после чего удалила вредоносные релизы. Стилер собирал различные…
Открыть пост в MAX - 1.6K просмотров, 21 реакций, 24 мар. 2026 г.
😱 Обнаружены критические уязвимости в AppArmor (Linux) Они объединены под названием CrackArmor и дают возможность локальной эскалации привилегий до root и обхода механизмов изоляции. Двум из девяти уязвимостей присвоены номера CVE: CVE-2026-23268 и CVE-2026-23269. Проблема затрагивает логику применения политик AppArmor — системы Mandatory Access Control, которая ограничивает действия процессов. Из-за ошибки класса confused deputy некоторые операции выполняются с более высокими привилегиями, чем должны, что фактически ломает модель безопасности. Как происходит эксплуатация Достаточно…
Открыть пост в MAX - 1.3K просмотров, 16 реакций, 20 мар. 2026 г.
🧐 Как атакующие обходят WAF: server-side template injection В прошлый раз мы разбирали варианты обхода WAF при command injection, сегодня — техники обхода для SSTI. SSTI возникает, когда пользовательский ввод попадает в шаблон на сервере, позволяя выполнить произвольный код. WAF пытается блокировать такие атаки, анализируя запросы на наличие характерных конструкций и опасных функций. WAF при поиске SSTI ориентируется на следующие индикаторы: 🔵 Синтаксис шаблонов — любые конструкции, которые могут быть интерпретированы серверным шаблонизатором: фигурные скобки {{ ... }}, {% ... %}, ${ ... },…
Открыть пост в MAX - 1.7K просмотров, 23 реакций, 16 мар. 2026 г.
Новая уязвимость CVE-2026-3288 в ingress-nginx с рейтингом CVSS 8.8. Рассказываем подробности 👇🏻 CVE-2026-3288 позволяет использовать аннотацию Ingress nginx.ingress.kubernetes.iо/rewrite-target для внедрения конфигурации в nginx. Чем это опасно и как ее эксплуатируют? Уязвимость может привести к выполнению произвольного кода в контексте контроллера ingress-nginx и раскрытию секретов, доступных контроллеру. По стандарту контроллер имеет доступ ко всем секретам кластера. Проблема связана с аннотацией nginx.ingress.kubernetes.iо/rewrite-target, которая может быть использована для инъекции…
Открыть пост в MAX - 2.0K просмотров, 27 реакций, 11 мар. 2026 г.
🤔 Детектируем TLS-туннели без расшифровки TLS давно стал идеальным укрытием: снаружи мы видим лишь безобидный шифрованный поток, а внутри вполне может жить полноценный C2-туннель. Мы уже показывали , что Sliver встречается в реальных цепочках атак. Ниже — разбор, как детектировать такие невидимые TLS-туннели без расшифровки. Начиная с версии Sliver 1.7.0 в mTLS-транспорте используется Yamux — легкий протокол мультиплексирования, который позволяет гонять несколько логических потоков поверх одного TCP-/TLS-соединения. Yamux добавляет служебные кадры и предсказуемую «структуру» обмена, и в…
Открыть пост в MAX - 2.0K просмотров, 25 реакций, 03 мар. 2026 г.
🧐 Как атакующие обходят WAF: command injection В прошлый раз мы обсуждали обход WAF через загрузку web shell, сегодня разберем еще один популярный вектор — command injection — и техники его обхода. Как WAF детектит command injection Большинство WAF анализируют HTTP-запросы по нескольким направлениям: 1️⃣ Детектирование специальных shell-символов и операторов. ;, |, &, &&, ||, $(), `, \n 2️⃣ Поиск ключевых команд по сигнатурам (blacklist). cat, ls, whoami, id, nc, bash, sh, python, perl 3️⃣ Анализ конкатенации строк и подозрительных паттернов. Пример уязвимого кода Представим веб-форму,…
Открыть пост в MAX - 1.9K просмотров, 21 реакций, 26 февр. 2026 г.
🦆 Как проводить мониторинг RPC-вызовов в Windows DCE/RPC (distributed computing environment / remote procedure call) — это базовый механизм удаленного вызова процедур (RPC), на котором держится очень много магии Windows: управление службами, WMI, DCOM, удаленное администрирование, часть работы AD и т. д. Например, services.msc при подключении к удаленному хосту управляет службами через RPC-вызовы к интерфейсу Service Control Manager (SCM). Как это работает по шагам: 1️⃣ Клиент знает уникальный идентификатор (UUID) RPC-интерфейса. 2️⃣ Клиент связывается с Endpoint Mapper (EPM) на удаленной…
Открыть пост в MAX - 2.0K просмотров, 20 реакций, 17 февр. 2026 г.
🧐 Способно ли ML выявлять обфусцированный PowerShell? Давайте это выясним PowerShell активно используют как в качестве легитимного софта, так и в целях компрометации. Злоумышленники обфусцируют строки PowerShell, стараясь замаскировать команды для обхода защитных механизмов. В этом посте расскажем, как детектировали степень их обфускации. Вот процесс по шагам: 1️⃣ Сначала мы собрали данные. Часть данных взяли из боевой телеметрии, что-то сгенерировали сами. Также в изначальный датасет попали отобранные выборки из открытого доступа. В конечном счете нам удалось сформировать репрезентативный…
Открыть пост в MAX - 2.2K просмотров, 28 реакций, 10 февр. 2026 г.
Что-нибудь слышали про CVE-2026-21858? Сейчас расскажем ☕️ Это уязвимость, обнаруженная специалистами компании Cyera , которые прозвали ее Ni8mare. Уязвимость в n8n позволяет удаленному неавторизованному злоумышленнику получить доступ к произвольным файлам на сервере посредством выполнения специально сформированного POST-запроса. Эксплуатация уязвимости может привести к раскрытию конфиденциальной информации, хранящейся в системе, и, в зависимости от конфигурации n8n и используемых workflow, к полной компрометации системы. Уязвимость вызвана некорректной обработкой пользовательских данных при…
Открыть пост в MAX
Качество и доверие
Эвристические сигналы качества по публичным метрикам (охват, реакции, динамика подписчиков). Это не доказанный фрод и не приговор — лишь поводы присмотреться к каналу.
Цитирование
Сколько раз канал упомянут и репостнут в постах других каналов.
Публикации
Дополнительно
Из 21 пойманных постов в диапазоне ID сообщений отсутствует 1. Пропуски — это удалённые посты ИЛИ медиа-альбомы и служебные сообщения (один альбом = несколько ID). Точную причину по одним ID определить нельзя.