Коллеги из команды Vulners обновили утилиту Getsploit

Коллеги из команды Vulners обновили утилиту Getsploit

Коллеги из команды Vulners обновили утилиту Getsploit. Утилита позволяет искать публичные эксплоиты в базе данных Vulners.com. При этом поддерживается как онлайн-режим работы (поисковые запросы выполняются на сервере Vulners), так и полностью офлайн-режим (данные об эксплоитах из Vulners складываются в локальный индекс SQLite FTS5, по которому выполняется дальнейший поиск). Второй вариант, как мне кажется, наиболее интересный и выгодный. 😉 Скачивание данных выполняется одной командой getsploit --update, итоговый размер базы ~1,7 ГБ.

Дальше можно искать эксплоиты локально, по CVE или полнотекстово:

$ getsploit --local CVE-2024-3094
$ getsploit --local "wordpress 4.7 remote code execution"

В результате получаете информацию об эксплоитах в формате: ID, Title и URL на сайте Vulners.

Если использовать ключик "--mirror", то тексты найденных эксплоитов будут сохраняться в отдельные файлики. Это работает со всеми базами эксплоитов Vulners кроме githubexploit и gitee.

Зачем вообще искать эксплоиты? Это может быть весьма полезно для обогащения данных по уязвимостям в вашем VM-решении и, соответственно, для более адекватной приоритизации. Если вы приоритизируете уязвимости по методике ФСТЭК, то информация об эксплоитах будет нужна для определения показателя Iat. Ну и для редтимовской работы тоже может быть весьма полезно отслеживать появление новых инструментов эксплуатации. 😉

Что почём? Один запрос на обновление getsploit расходует 10 кредитов. Согласно прайс-листу, в бесплатном плане сейчас 100 кредитов в месяц. Соответственно, если обновлять данные по эксплоитам раз в 3 дня, то можно пользоваться вообще бесплатно. 🆓 За $600 можно получить 600 кредитов в месяц, и этого хватит, чтобы обновлять getsploit ~ дважды в день.

Евгений Баклушин опубликовал у себя в канале результаты опроса "Что слушают ИБшники"

Евгений Баклушин опубликовал у себя в канале результаты опроса Что слушают ИБшники

Евгений Баклушин опубликовал у себя в канале результаты опроса "Что слушают ИБшники". Я слушаю очень разную музыку, но если выделить Топ-3 по категориям за всё время, то получается как-то так. 😅

🔹Топ-3 иностранных треков - Victor Torres "Quemadmodum desiderat cervus" BUXWV 92, Eza Edmond "Bahagia", Nik Kershaw "The Riddle"

🔹Топ-3 треков российских исполнителей - Александр Барыкин "Букет", Гузель Уразова "Эйтче иркэм", Пикник "Будь навсегда"

🔹Топ-3 альбома - Мельница "Дорога сна", Nightwish "Imaginaerum", Lesley Gore "Sings of Mixed-Up Hearts"

🔹Топ-3 кавера - Карелия "Место для шага вперёд", Russkaja "Wake Me Up", ГВХА Русь "Небо над водой"

Августовский "В тренде VM": уязвимости ViPNet Client, ядра Microsoft Windows и Microsoft SharePoint

Августовский В тренде VM: уязвимости ViPNet Client, ядра Microsoft Windows и Microsoft SharePoint

Августовский "В тренде VM": уязвимости ViPNet Client, ядра Microsoft Windows и Microsoft SharePoint. Представляю традиционную ежемесячную подборку трендовых уязвимостей по версии Positive Technologies. В прошлом июльском выпуске была всего одна уязвимость. А в этот раз набралось четыре.

🗞 Пост на Хабре
🗒 Дайджест на сайте PT

🔻 RCE - ViPNet Client (BDU:2026-09885). Первая трендовая уязвимость в отечественном продукте с начала 2026 года. Её эксплуатацию обнаружили эксперты Positive Technologies.

🔻 EoP - NT OS Kernel (CVE-2026-42980). Уязвимость позволяет злоумышленнику повысить привилегии до уровня NT AUTHORITY\SYSTEM.

🔻 EoP - Microsoft SharePoint (CVE-2026-56164) и RCE - Microsoft SharePoint (CVE-2026-58644). Две активно эксплуатируемые уязвимости в популярной платформе для создания корпоративных сайтов, управления документами и совместной работы.

🟥 Полный список трендовых уязвимостей смотрите на портале

Понравился пост Рустэма Хайретдинова про специфику работы ИБ-вендора с компаниями среднего и малого бизнеса (SMB)

Понравился пост Рустэма Хайретдинова про специфику работы ИБ-вендора с компаниями среднего и малого бизнеса (SMB)

Понравился пост Рустэма Хайретдинова про специфику работы ИБ-вендора с компаниями среднего и малого бизнеса (SMB). Примеры у него про DLP и сканеры кода, что весьма ожидаемо. 😉 Но и для других продуктовых ниш, включая наш любимый инфраструктурный VM, выводы и рекомендации выглядят применимыми. Главная мысль: для выхода в SMB нужны отдельные процессы продаж и маркетинга, простой продукт с понятным ценообразованием, желательно без доплат за дополнительные функции.

Длинные и сложные продажи в SMB невыгодны:

"Маржа в СМБ не позволяет долго переговариваться с клиентом, поэтому продаётся такое решение по типу "бери что есть или уходи" (как бы не хотели ЛПР - лица принимающие решения - из СМБ изображать из себя "голубые фишки"). То есть если в компании просто завести новый продукт в прайс-лист, не перестроив продажи и маркетинг, ничего продаваться не будет - сейлы не будут тратить на дешёвый продукт время, маркетинговые бюджеты перетекут в более интересные и красивые мероприятия для "голубых фишек"."

При этом SMB-клиент, как правило, хочет расширенную функциональность, но платить готов очень мало. Чудесная зарисовка:

"Я как-то выступал на конференции 1С про аудит 1С-кода. Показывал реальные закладки, которые оставляют приходящие разработчики, чтобы без них софт не работал, был большой интерес. Люди спрашивали, сколько это стоит, я, помнил, что надо назвать самую низкую цену из возможных. Минимальный проект на сканер к этому время был 3 млн рублей и я закрыв глаза выдохнул - полмильёна. Они сказали уууу, мы такое никогда не купим. Сколько это должно стоить, чтобы вы захотели его купить - удивился я. Самый бедный сказал - пятнадцать тысяч рублей, самый зажиточный - 70 тысяч. То есть ожидания расходятся минимум на порядок."

Могут ли в таких условиях SMB-компании закрыть свои потребности, не выходя за комфортный для них бюджет? Возможно, что и да, но, скорее всего, не так, как им хотелось бы.

🔹 Первый вариант - использование продуктов от вендоров "лоу-костеров", которые сознательно целятся в SMB и экономят на всём, включая разработку, и, соответственно, уступают зрелым вендорам по функциональности, в том числе базовой. Если мы говорим про VM, скорее всего, у таких вендоров будут проблемы с качеством детектирования. Это качество детектирования у них со временем вполне может подрасти. Как, впрочем, и ценник. 😉

🔹 Второй вариант - если кто-то из зрелых вендоров решит "выжечь поляну" базовых решений. В мировом VM-е такое уже проделывали Tenable с Nessus Professional. Очень крутой безлимитный продукт за символический прайс (помню, когда он стоил $1500 в год), прибыль от продаж которого, естественно, не обеспечивала устойчивое развитие экспертизы продукта. Этот демпинг финансировался за счёт энтерпрайзных решений Tenable. Десятилетиями Nessus оставался стандартом де-факто в сканировании на наличие уязвимостей, и другим вендорам обеспечить сравнимый уровень качества детектирования за сопоставимый прайс было практически нереально. Однако аттракцион невиданной щедрости не может длиться вечно. Особенно, когда он мешает продажам энтерпрайзных решений той же компании. Поэтому стоимость Nessus Professional год от года становится всё дальше от символической (сейчас уже $4790 в год), а возможности (особенно в части автоматизации) - всё более ограниченными, чтобы строить на его основе полноценный VM-процесс становилось всё менее выгодно.

Возможно, удешевление разработки с помощью AI со временем приведёт к появлению действительно очень доступных и функциональных VM-решений. Но пока что попытки сэкономить неизбежно оборачиваются разного рода нюансами. 🥴

Пользуясь случаем, рекомендую подписаться на канал Рустэма Хайретдинова в MAX. Там в основном сейловые истории и мне это не особо по профилю. Но написано очень интересно - не оторвёшься. 👍

Сходили в кино на "Смешарики cквозь вселенные" по сценарию Сергея Лукьяненко

Сходили в кино на Смешарики cквозь вселенные по сценарию Сергея Лукьяненко

Сходили в кино на "Смешарики сквозь вселенные" по сценарию Сергея Лукьяненко. Нам с женой понравилось, дочке тоже. 🙂 Прикольно перевели героев Смешариков в мир людей через историю об экипаже космического корабля, который вынужденно находится в виртуальной реальности для экономии ресурсов. Да так долго находится, что члены экипажа практически забыли, кто они на самом деле.

Что-то вроде первой "Матрицы". Ну или, в случае Лукьяненко, будет уместнее сравнить с его же "Лабиринтом отражений". 😉 Мне подумалось, что было бы прикольно написать в этой концепции фанфик. Про VM-щиков, запертых в виртуальной реальности и пытающихся вспомнить, кто они такие, и найти выход из симуляции через поиск и эксплуатацию уязвимостей в ней. Выход за пределы контейнера, своего рода. 🙂 Но вернёмся, собственно, к фильму.

Нелинейная подача истории тоже весьма удачная. Интересно угадывать, каким именно Смешариком станет каждый из героев-людей. Актёры подобраны хорошо, кроме, наверное, механика, ставшего Кар-Карычем. В этой роли, конечно, хотелось бы видеть ярко выраженного немца, чтобы "майн готы" были оправданы. 😅

Из минусов - получилась ОЧЕНЬ камерная история. Мир будущего какой-то безлюдный. В эпизодах видим только самого Лукьяненко на ресепшене космопорта и родителей мальчиков, которые вдвоём терраформируют Марс. Возникает резонный вопрос: а где же остальные люди? Возможно, это было сделано намеренно и отсылает к такому же малолюдному миру 2084 года из "Гостьи из будущего". Также к минусам можно отнести то, что фильм получился довольно затянутым. Но это опять же в традициях советской кинофантастики. Саспенс всё равно присутствовал, и было интересно до самого конца.

Посмотрим, получится ли у Riki Group запустить долгоживущую франшизу или этот фильм останется разовым экспериментом.

Positive Technologies объявляет новый набор на стажировки PT Start

Positive Technologies объявляет новый набор на стажировки PT Start

Positive Technologies объявляет новый набор на стажировки PT Start. В этом году программа разделена на два трека в зависимости от уровня подготовки кандидатов: стажировка с обучением и Fast Track.

1️⃣ Стажировка с обучением предназначена для студентов математических, технических, ИТ- и ИБ-специальностей, которые только начинают профессиональный путь. Программа рассчитана на восемь недель: шесть недель обучения и две недели практики в командах, чтобы познакомиться с разными направлениями ИБ и выбрать подходящее. Участники изучат устройство и принципы работы Unix/Linux и Windows, основы сетевого взаимодействия и администрирования информационных систем, безопасность веб-приложений, а также основы кибератак и защиты от них. После обучения стажёры выполнят практические задачи в различных направлениях: продуктовая экспертиза, Threat Intelligence, Киберпогода, антивирусная лаборатория, исследование безопасности операционных систем и комплексное реагирование на киберугрозы. По итогам тестового задания лучшие участники получат приглашение на оплачиваемую стажировку. Подать заявку на этот трек можно до 20 августа.

А что после прохождения стажировки? Решение о дальнейшем сотрудничестве - от продления стажировки до приглашения в штат - принимается с учётом обратной связи от команды, количества времени, которое стажёр готов уделять работе, и наличия вакансий, соответствующих его навыкам.

Что нужно, чтобы на стажировке поработать над задачами VM/Carbon? Для этого нужно отобраться на направление продуктовой экспертизы (где я работаю 😇). Это направление включает в себя центр компетенций по исследованию современных киберугроз и созданию интеллектуального наполнения для флагманских продуктов компании классов SIEM, NTA, vulnerability and exposure management и EDR. Эти продукты позволяют заказчикам заранее выявлять и устранять проблемы в защите ИТ-инфраструктуры, а при атаке - своевременно обнаруживать действия злоумышленников и реагировать на них.

2️⃣ Fast Track предназначен для тех, у кого уже есть профильные знания и практический опыт. Участники сразу проходят отбор и после него подключаются к задачам команды. В процессе стажировки они работают с наставником и проходят внутреннее обучение, необходимое для работы в выбранном направлении. Подать заявку на Fast Track можно в течение всего года. Но в рамках этого трека стажировки доступны только по двум направлениям: Python-разработка и QA.

Перекиньте это знакомым студентам и молодым специалистам. 😉

В розничной продаже появились смартфоны на Ред ОС М для физических лиц

В розничной продаже появились смартфоны на Ред ОС М для физических лиц

В розничной продаже появились смартфоны на Ред ОС М для физических лиц. На 4-м этаже ТРЦ "Афимолл Сити" (в Москва-Сити) открылся первый официальный совместный магазин Ред Софт и Passion. Основной акцент в ассортименте сделан на устройствах Passion, работающих на российских операционных системах Ред ОС М и Ред ОС. Магазин позиционируется как место, где пользователь может не просто купить устройство, а познакомиться с отечественной экосистемой и повлиять на её развитие.

Судя по видео из канала Максима Горшенина, на выкладке доступен смартфон под управлением Ред ОС М Passion 17 R15, 8+256 ГБ, за 25 000 руб.

Новость, как по мне, весьма позитивная и подтверждает статус Ред ОС М как главного претендента на роль Национальной Мобильной ОС. Подумываю подъехать в новый магазин, пощупать смартфон вживую и, возможно, приобрести Passion 17 на замену своему текущему Android-смартфону. Учитывая, что с сентября Google начнёт закручивать гайки, сейчас самое время переходить с ванильного Android-а на что-то более адекватное.