Коллеги из команды Vulners выпустили плагин nmap-vulners 2.0

Коллеги из команды Vulners выпустили плагин nmap-vulners 2.0

Коллеги из команды Vulners выпустили плагин nmap-vulners 2.0. Этот плагин (NSE-скрипт) превращает популярный сканер портов Nmap в сканер уязвимостей, работающий в режиме чёрного ящика. Достаточно запустить $ nmap -sV --script vulners <target> и получить приоритизированный отчёт по уязвимостям и эксплоитам. И всё это бесплатно и без ограничений. 🆓😉

Как именно работает этот плагин?

Для поиска уязвимостей сначала определяется ПО:

🔹 Может использоваться CPE-идентификатор сервиса, определяемый самим Nmap (ключ -sV).

🔹 Если Nmap не смог определить сервис, плагин пробует определить CPE-идентификатор по сырому баннеру с помощью правил (для FTP, SMTP, SSH, MySQL, DNS, NTP, LDAP и других сервисов). С версии 2.0 Fingerprint-каталог еженедельно обновляется на основе Recog, Wappalyzer, WhatWeb, FingerprintHub и nuclei-templates. Актуальный каталог подтягивается автоматически при запуске плагина.

🔹 Если был определён HTTP-сервис, nmap-vulners пробует продетектировать веб-стек: фреймворк, CMS или версию PHP за reverse proxy. Плагин анализирует заголовки Server и X-Powered-By, cookies, заголовок страницы, meta-теги, имена файлов в script src и содержимое страницы. Всего реализовано более 700 правил. Во второй версии число HTTP path-фингерпринтов выросло с 125 до 939, при этом за счёт параллелизации время работы осталось таким же, около 6 секунд на порт.

🔹 Если продукт распознан, но версия неизвестна, выполняется один запрос к характерному файлу с информацией о версии, например /CHANGELOG.txt для Drupal или /administrator/manifests/files/joomla.xml для Joomla. Поддерживаются Concrete5, Drupal, Jira, Joomla, Apache Tomcat и WordPress.

🔹 Наконец, если сервис не удаётся никак идентифицировать, может использоваться Smart audit: сырой баннер отправляется на сервер Vulners, где определяется ПО и его версия, после чего ищутся связанные уязвимости. Это единственная платная опция! Каждый уникальный запрос стоит 1 кредит, результаты кэшируются. Число запросов ограничено параметром vulners.max_items - по умолчанию 32. Полностью отключить Smart audit можно через --script-args vulners.max_items=0.

Далее данные о найденных сервисах передаются на сервер Vulners, который возвращает приоритизированный отчёт. Для каждого найденного объекта - уязвимости или эксплойта - в отчёте указываются его идентификатор, уровень критичности SEVERITY, оценки CVSS и EPSS, AI-score Vulners, флаги KEV и EXP, а также ссылка на страницу объекта на сайте Vulners.

Так всё-таки, нужен ли API-ключ?

🔹 В принципе плагин может работать вообще без указания API-ключа. Но тогда детект будет идти через старый endpoint и не все данные по уязвимостям/эксплоитам будут возвращаться.

🔹 Если добавить API-ключ без кредитов, в отчёте появится флажок "EXP" для уязвимостей, а также флажок "KEV" для уязвимостей и эксплоитов. Появится колонка с EPSS-скором. Таким образом приоритизация станет более полноценной: KEV → CISA SSVC Exploitation Active → exploits → EPSS → CVSS. Поэтому ключ рекомендуется прописать. 😉

🔹 Если у API-ключа есть кредиты, то сможет работать опция Smart audit (см. выше).

Установка

Для установки плагина достаточно запустить однострочный скрипт. Инсталлер находит Nmap и каталог его NSE-скриптов, устанавливает актуальную версию vulners.nse и удаляет старые файлы версии 1.x. Затем запускается nmap --script-updatedb и проверяется корректность установки. Опции --user и --prefix позволяют указать каталог установки, а --uninstall удаляет плагин. При необходимости инсталлер запрашивает API-ключ Vulners, проверяет его и сохраняет в ~/.nmap/vulners.key с правами 600.

Посмотрел, какие кейсы победителей премии Pentest award 2026 от Awillix были непосредственно связаны с уязвимостями

Посмотрел, какие кейсы победителей премии Pentest award 2026 от Awillix были непосредственно связаны с уязвимостями

Посмотрел, какие кейсы победителей премии Pentest award 2026 от Awillix были непосредственно связаны с уязвимостями. Подробности, как обычно, будут в осеннем спецвыпуске журнала "Хакер". Но общее впечатление можно составить и по краткому описанию кейсов в Хабр-статье с итогами церемонии награждения.

🔻 L3G5, победивший в номинации "AI", обнаружил схожие уязвимости в архитектуре ИИ-агентов двух крупных российских компаний, которые позволяли агентам выполнять привилегированные действия. L3G5 удалось показать, что эксплуатация этих уязвимостей в одном случае могла привести к утечке пользовательских запросов на адрес злоумышленника при анализе отравленного документа, а во втором - к раскрытию исходного кода всей агентской системы и получению доступа на запись в S3-хранилище с диалогами пользователей компании.

🔻 Хайдар Кабибо, победивший в номинации "Out of Scope", обнаружил уязвимость PhantomRPC в архитектуре Windows RPC (Remote Procedure Call), которая позволяет локально повышать привилегии до уровня SYSTEM. "Поскольку проблема связана с архитектурной уязвимостью, количество потенциальных векторов атаки фактически неограничено: любой новый процесс или служба, зависящие от RPC, могут ввести дополнительный путь повышения привилегий". Занимательно, что в Microsoft решили не заводить CVE-идентификатор для этой уязвимости. 🤷‍♂️

🔻 Денис Горюшев, победивший в категории "Девайс", обнаружил серию уязвимостей в Bluetooth-стеке некоторого embedded-устройства крупного китайского вендора. Уязвимости находятся в процессе ответственного раскрытия.

🔻 Владимир Кононович (DrMefistO), занявший второе место в категории "Девайс", продемонстрировал возможность загрузить собственную прошивку на автомобильные сигнализации (иммобилайзеры).

🔻 Иван Глинкин, занявший третье место в категории "Девайс", продемонстрировал возможность частичного восстановления данных из криптографических USB-накопителей после заявленного производителем полного сброса устройств.

🔻 Алексей Соловьев и Никита Свешников, победившие в категории "Системный взлом (Web & Logic)", обнаружили скрытые уязвимости в Си-компонентах языка PHP. В качестве последствий упоминают SQL-инъекции и каскадную десинхронизацию данных.

🔻 Влад Дриев и Олег Лабынцев, победившие в категории "Kill Chain", продемонстрировали цепочку от total black-box до компрометации двух доменов AD и ряда целевых сервисов вне доменной инфраструктуры. Георгий Кумуржи и Даниил Мамонтов, занявшие второе место в этой категории, получили доступ из Интернета к ЛВС организации, закрепились в инфраструктуре и реализовали ряд недопустимых событий, однако из описания непонятно, о каких именно событиях идёт речь. Cotsom, занявший третье место, продемонстрировал полную цепочку компрометации кластера Kubernetes: от первоначального проникновения через внешний периметр и захвата корпоративного кластера ClearML до реализации двух независимых векторов атаки на production-инфраструктуру. Упоминаются компрометация CSI-провайдера, злоупотребление механизмами GitLab CI/CD, а также обход политик Kyverno, позволивший развернуть привилегированный pod и получить административный контроль над кластером.

К сожалению, в статье с итогами вообще нет CVE/БДУ-идентификаторов. Если для уязвимостей, находящихся в процессе раскрытия (ну или отклонённых вендором), это понятно, то идентификаторы публично известных уязвимостей можно было бы и упоминать - для лучшего понимания кейсов и приоритизации устранения таких уязвимостей в инфраструктурах организаций. 😉

Сегодня отмечали день рождения Positive Technologies

Сегодня отмечали день рождения Positive Technologies

Сегодня отмечали день рождения Positive Technologies. Компании исполнилось 24 года! Какой же здоровенной махиной стал PT сейчас. 🫣 Вроде день за днём не так заметно, а как соберёмся в одном месте - прям ух! Море людей. 2,6k+ человек! И большинство из них сильно моложе меня. 🤷‍♂️ Очень мало кого знаю лично. 😅 Когда я пришёл в компанию в 2009 году, вся компания состояла из 49 человек. И всё вертелось вокруг детектирования уязвимостей и мисконфигураций. Сейчас, конечно, куда разнообразнее. Из того раннего состава мало кто в компании остался. Очень приятно, когда пересекаемся - и по работе, и на таких мероприятиях.

Праздник для меня прошёл отлично. Выступление ТОПов было оптимистичным и вдохновляющим. В развлекательной части каждый мог найти занятие по душе. Я попел в хоре, поиграл в LEGO, поучаствовал в квизе, послушал живую музыку. 😇 Ну и, конечно, вкусно покушал и пообщался с коллегами. 🙂

Позитив, с днём рождения! Желаю успешного бизнеса на много-много лет! Спасибо за праздник! 🎉

Коллеги из команды Vulners обновили утилиту Getsploit

Коллеги из команды Vulners обновили утилиту Getsploit

Коллеги из команды Vulners обновили утилиту Getsploit. Утилита позволяет искать публичные эксплоиты в базе данных Vulners.com. При этом поддерживается как онлайн-режим работы (поисковые запросы выполняются на сервере Vulners), так и полностью офлайн-режим (данные об эксплоитах из Vulners складываются в локальный индекс SQLite FTS5, по которому выполняется дальнейший поиск). Второй вариант, как мне кажется, наиболее интересный и выгодный. 😉 Скачивание данных выполняется одной командой getsploit --update, итоговый размер базы ~1,7 ГБ.

Дальше можно искать эксплоиты локально, по CVE или полнотекстово:

$ getsploit --local CVE-2024-3094
$ getsploit --local "wordpress 4.7 remote code execution"

В результате получаете информацию об эксплоитах в формате: ID, Title и URL на сайте Vulners.

Если использовать ключик "--mirror", то тексты найденных эксплоитов будут сохраняться в отдельные файлики. Это работает со всеми базами эксплоитов Vulners кроме githubexploit и gitee.

Зачем вообще искать эксплоиты? Это может быть весьма полезно для обогащения данных по уязвимостям в вашем VM-решении и, соответственно, для более адекватной приоритизации. Если вы приоритизируете уязвимости по методике ФСТЭК, то информация об эксплоитах будет нужна для определения показателя Iat. Ну и для редтимовской работы тоже может быть весьма полезно отслеживать появление новых инструментов эксплуатации. 😉

Что почём? Один запрос на обновление getsploit расходует 10 кредитов. Согласно прайс-листу, в бесплатном плане сейчас 100 кредитов в месяц. Соответственно, если обновлять данные по эксплоитам раз в 3 дня, то можно пользоваться вообще бесплатно. 🆓 За $600 можно получить 600 кредитов в месяц, и этого хватит, чтобы обновлять getsploit ~ дважды в день.

Евгений Баклушин опубликовал у себя в канале результаты опроса "Что слушают ИБшники"

Евгений Баклушин опубликовал у себя в канале результаты опроса Что слушают ИБшники

Евгений Баклушин опубликовал у себя в канале результаты опроса "Что слушают ИБшники". Я слушаю очень разную музыку, но если выделить Топ-3 по категориям за всё время, то получается как-то так. 😅

🔹Топ-3 иностранных треков - Victor Torres "Quemadmodum desiderat cervus" BUXWV 92, Eza Edmond "Bahagia", Nik Kershaw "The Riddle"

🔹Топ-3 треков российских исполнителей - Александр Барыкин "Букет", Гузель Уразова "Эйтче иркэм", Пикник "Будь навсегда"

🔹Топ-3 альбома - Мельница "Дорога сна", Nightwish "Imaginaerum", Lesley Gore "Sings of Mixed-Up Hearts"

🔹Топ-3 кавера - Карелия "Место для шага вперёд", Russkaja "Wake Me Up", ГВХА Русь "Небо над водой"

Августовский "В тренде VM": уязвимости ViPNet Client, ядра Microsoft Windows и Microsoft SharePoint

Августовский В тренде VM: уязвимости ViPNet Client, ядра Microsoft Windows и Microsoft SharePoint

Августовский "В тренде VM": уязвимости ViPNet Client, ядра Microsoft Windows и Microsoft SharePoint. Представляю традиционную ежемесячную подборку трендовых уязвимостей по версии Positive Technologies. В прошлом июльском выпуске была всего одна уязвимость. А в этот раз набралось четыре.

🗞 Пост на Хабре
🗒 Дайджест на сайте PT

🔻 RCE - ViPNet Client (BDU:2026-09885). Первая трендовая уязвимость в отечественном продукте с начала 2026 года. Её эксплуатацию обнаружили эксперты Positive Technologies.

🔻 EoP - NT OS Kernel (CVE-2026-42980). Уязвимость позволяет злоумышленнику повысить привилегии до уровня NT AUTHORITY\SYSTEM.

🔻 EoP - Microsoft SharePoint (CVE-2026-56164) и RCE - Microsoft SharePoint (CVE-2026-58644). Две активно эксплуатируемые уязвимости в популярной платформе для создания корпоративных сайтов, управления документами и совместной работы.

🟥 Полный список трендовых уязвимостей смотрите на портале

Понравился пост Рустэма Хайретдинова про специфику работы ИБ-вендора с компаниями среднего и малого бизнеса (SMB)

Понравился пост Рустэма Хайретдинова про специфику работы ИБ-вендора с компаниями среднего и малого бизнеса (SMB)

Понравился пост Рустэма Хайретдинова про специфику работы ИБ-вендора с компаниями среднего и малого бизнеса (SMB). Примеры у него про DLP и сканеры кода, что весьма ожидаемо. 😉 Но и для других продуктовых ниш, включая наш любимый инфраструктурный VM, выводы и рекомендации выглядят применимыми. Главная мысль: для выхода в SMB нужны отдельные процессы продаж и маркетинга, простой продукт с понятным ценообразованием, желательно без доплат за дополнительные функции.

Длинные и сложные продажи в SMB невыгодны:

"Маржа в СМБ не позволяет долго переговариваться с клиентом, поэтому продаётся такое решение по типу "бери что есть или уходи" (как бы не хотели ЛПР - лица принимающие решения - из СМБ изображать из себя "голубые фишки"). То есть если в компании просто завести новый продукт в прайс-лист, не перестроив продажи и маркетинг, ничего продаваться не будет - сейлы не будут тратить на дешёвый продукт время, маркетинговые бюджеты перетекут в более интересные и красивые мероприятия для "голубых фишек"."

При этом SMB-клиент, как правило, хочет расширенную функциональность, но платить готов очень мало. Чудесная зарисовка:

"Я как-то выступал на конференции 1С про аудит 1С-кода. Показывал реальные закладки, которые оставляют приходящие разработчики, чтобы без них софт не работал, был большой интерес. Люди спрашивали, сколько это стоит, я, помнил, что надо назвать самую низкую цену из возможных. Минимальный проект на сканер к этому время был 3 млн рублей и я закрыв глаза выдохнул - полмильёна. Они сказали уууу, мы такое никогда не купим. Сколько это должно стоить, чтобы вы захотели его купить - удивился я. Самый бедный сказал - пятнадцать тысяч рублей, самый зажиточный - 70 тысяч. То есть ожидания расходятся минимум на порядок."

Могут ли в таких условиях SMB-компании закрыть свои потребности, не выходя за комфортный для них бюджет? Возможно, что и да, но, скорее всего, не так, как им хотелось бы.

🔹 Первый вариант - использование продуктов от вендоров "лоу-костеров", которые сознательно целятся в SMB и экономят на всём, включая разработку, и, соответственно, уступают зрелым вендорам по функциональности, в том числе базовой. Если мы говорим про VM, скорее всего, у таких вендоров будут проблемы с качеством детектирования. Это качество детектирования у них со временем вполне может подрасти. Как, впрочем, и ценник. 😉

🔹 Второй вариант - если кто-то из зрелых вендоров решит "выжечь поляну" базовых решений. В мировом VM-е такое уже проделывали Tenable с Nessus Professional. Очень крутой безлимитный продукт за символический прайс (помню, когда он стоил $1500 в год), прибыль от продаж которого, естественно, не обеспечивала устойчивое развитие экспертизы продукта. Этот демпинг финансировался за счёт энтерпрайзных решений Tenable. Десятилетиями Nessus оставался стандартом де-факто в сканировании на наличие уязвимостей, и другим вендорам обеспечить сравнимый уровень качества детектирования за сопоставимый прайс было практически нереально. Однако аттракцион невиданной щедрости не может длиться вечно. Особенно, когда он мешает продажам энтерпрайзных решений той же компании. Поэтому стоимость Nessus Professional год от года становится всё дальше от символической (сейчас уже $4790 в год), а возможности (особенно в части автоматизации) - всё более ограниченными, чтобы строить на его основе полноценный VM-процесс становилось всё менее выгодно.

Возможно, удешевление разработки с помощью AI со временем приведёт к появлению действительно очень доступных и функциональных VM-решений. Но пока что попытки сэкономить неизбежно оборачиваются разного рода нюансами. 🥴

Пользуясь случаем, рекомендую подписаться на канал Рустэма Хайретдинова в MAX. Там в основном сейловые истории и мне это не особо по профилю. Но написано очень интересно - не оторвёшься. 👍