Программа профессиональной переподготовки «Информационная безопасность» · 5 лекций + практика
Рассматриваемые в курсе приёмы тестирования защищённости отрабатываются исключительно в изолированной среде. Использование в отношении реальных информационных ресурсов может подпадать под:
Все материалы курса предназначены исключительно для образовательных целей. Действие за пределами подтверждённых полномочий может образовать состав преступления; конкретная квалификация зависит от фактов и применимого права.
«Хакер» — специалист, глубоко понимающий устройство ИТ-систем и способный находить нетривиальные способы их использования. Этическая окраска термина задаётся намерением и правовым основанием.
Hacker ≠ Cracker. Первоначально «crackers» — те, кто взламывает с деструктивной целью; «hackers» — исследователи систем. Современный медиа-узус оба термина смешивает.
Шесть устойчивых архетипов, различающихся по мотивации, правовому статусу и зрелости TTPs.
Этичные исследователи и пентестеры. Работают по договору, согласовывают RoE, сертифицированы (CEH/OSCP).
Действуют без явного разрешения, но не с деструктивной целью. Публикуют находки. Правовая зона — серая.
Атаки с криминальным мотивом: кража данных, ransomware, мошенничество. Часть оргструктур: брокеры доступа, операторы.
Без глубокой квалификации, используют готовый инструментарий. Опасны из-за массовости и непредсказуемости целей.
Идеологически мотивированные атаки: дефейсы, дампы, DDoS. Действуют поверх политических событий и кампаний.
Advanced Persistent Threat — продолжительные целевые операции. Гос-аффилированные акторы, разработанный TTP-арсенал, многолетнее присутствие.
От бумажной проверки соответствия — к моделированию реального противника. Каждый следующий шаг увеличивает глубину, но и стоимость и риски.
От «что должно быть» к «что произойдёт, если злоумышленник попробует».
Пентест требует высокой квалификации; Red Team — годовой контракт и инфраструктуру.
Договор, NDA, явный список целей, time-box, контактные лица, аварийный стоп.
Линейная модель этапов целевой атаки. Полезна для проектирования эшелонированной защиты: «прервать раньше — дешевле».
Чтобы успешно завершить атаку, противнику нужно пройти все 7 звеньев. Защитнику достаточно разорвать одно.
Не описывает внутренние сценарии (инсайдер, цепочка поставок) и не объясняет lateral movement → отсюда MITRE ATT&CK.
Открытая база знаний о поведении атакующих. Tactic — зачем, Technique — как. В материалах зафиксирована ATT&CK v19.2 с 15 тактиками Enterprise; перед использованием состав техник следует сверять по официальному permalink матрицы v19.
Enterprise · Mobile · ICS. Cloud и Containers представлены платформами внутри Enterprise.
Threat-informed defense, Navigator, сопоставление теста с TTP и наблюдаемым защитным сигналом.
Проверяйте версию перед занятием: история релизов MITRE.
Каждое событие — четырёхвершинный ромб: противник → возможность → инфраструктура → жертва. Полезно для увязки IOC, атрибуции и трекинга кампаний.
18 фаз, объединяющих Cyber Kill Chain и ATT&CK. Описывает внутренние сценарии: In, Through, Out.
Три роли в зрелой программе ИБ. Цель — не «найти, кто сильнее», а ускорить цикл «атака → детект → исправление».
Моделирует противника, ищет реальный путь к критичным активам. TTPs документируются.
SOC, IR, инженеры СЗИ. Поддерживают детекты, runbook'и, threat hunting, восстановление.
Не отдельная команда, а режим взаимодействия. Red атакует — Blue в реальном времени смотрит, чего не видно в SIEM.
Внешние сертификаты — индикатор квалификации, но не замена опыту. Российские программы повышения квалификации закрывают регуляторные требования.
Широкий теоретический срез. Вход в специальность и compliance-задачи.
Offensive Security: 24-часовые лабораторные экзамены, обязательный отчёт.
Глубокая эксплуатация, exploit dev, продвинутые внутренние сети. Дорого, но весомо.
Программы профпереподготовки и повышения квалификации, признаваемые ФСТЭК / ФСБ при лицензировании.
Программы лабораторий, аккредитованных ФСТЭК для оценки соответствия и проведения испытаний.
Wi-Fi, AD-Red Team, Burp Suite, мобильные приложения. Узкоспециализированные срезы.
Санкционированная имитация атаки, выполняемая по согласованным правилам в отношении конкретного скоупа с целью продемонстрировать реальный риск, а не только список «слабых мест».
Санкционированная. Действия вне явно подтверждённых полномочий и скоупа могут образовать состав преступления; квалификация зависит от фактических обстоятельств и применимого права.
| Вид работ | Главная цель | Глубина | Длительность | Кому полезно |
|---|---|---|---|---|
| Vulnerability Assessment Сканирование уязвимостей |
Перечень CVE/мисконфигов | ●● ● ● ● | Часы — дни | Регулярные циклы, compliance |
| Penetration Test Пентест |
Доказать достижимость риска | ●● ● ● ● | 2 — 6 недель | Перед аудитом, релизом, в годовом цикле |
| Red Team | Проверить готовность обнаружения и реагирования | ●● ● ● ● | 2 — 6 месяцев | Зрелые SOC, гос/финсектор |
| Security Audit Аудит соответствия |
Соответствие стандартам/регуляторам | ●● ● ● ● | 1 — 2 месяца | 152-ФЗ, ПДн, ГОСТ, отраслевые СТО |
| Compromise Assessment Threat hunting / IR-pre |
Найти текущую/прошлую компрометацию | ●● ● ● ● | 3 — 8 недель | После инцидента, при росте APT-рисков |
Глубина: ● — задействована, ● — нет.
Чем больше известно пентестеру до старта, тем глубже покрытие и тем меньше времени уходит на воспроизведение OSINT-стадии.
Из публичного интернета — как сделал бы внешний противник. Цель: периметр, публичные приложения, удалённый доступ.
Из корп. сети — как сделал бы инсайдер или закрепившийся противник. Цель: AD, файловые ресурсы, доменные привилегии.
«Скоуп» — это не только список IP-адресов. Каждый из объектов требует своей методологии, инструментов и компетенций.
Web-публикация, VPN, почтовые серверы, удалённый доступ.
OWASP WSTG. SSRF, IDOR, дефекты бизнес-логики.
OWASP MASVS. Анализ pinning, локального хранения, IPC.
WPA2/WPA3, PMKID, Rogue AP, EAP-misconfig.
Modbus, S7, IEC-104. NIST SP 800-82. Особый regime безопасности.
IAM-мисконфиги, S3-бакеты, OAuth, secrets в репозиториях.
Фишинг, vishing, smishing. Pretexting, физпроникновение.
СКУД, замки, опечатки, незащищённые сетевые розетки.
PTES — общественная модель выполнения пентеста из 7 фаз. Это полезная карта процесса, но не нормативный стандарт; Technical Guidelines содержат legacy-примеры и требуют актуализации под конкретный стек.
Источник: PTES documentation. Для RoE и планирования сопоставляйте с NIST SP 800-115, а для веб-тестов — с WSTG/ASVS.
Community execution model: семь фаз от pre-engagement до reporting.
WSTG — процедуры тестирования; ASVS — проверяемые требования к приложению.
В MASVS 2.1 — восемь категорий, включая MASVS-PRIVACY; начиная с MASVS 2.0 уровни вынесены в MASTG Testing Profiles.
Open Source Security Testing Methodology Manual. Метрики RAV для измеримой оценки.
Стабильная основа planning/execution/reporting 2008 года; не единственная современная методика.
Требование 11.4: пентест сегментации + внешний/внутренний. Не реже 1 раза в год + при изменениях.
Регуляторные документы, на которые ссылаются договоры на пентест и оценку защищённости в РФ. Список — не исчерпывающий, но базовый.
«О безопасности КИИ». Понятие субъекта/объекта КИИ, категорирование, обязанности.
№ 250 — дополнительные меры ИБ; технологическая независимость установлена № 166. Применимость и ограничения определяются конкретным объектом и правоотношением.
Требования к защите информации: применимость определяется видом системы и переходными положениями.
Защита персональных данных. Уровни защищённости УЗ-1 … УЗ-4 и меры под них.
Требования к АСУ ТП на КВО. Меры, привязанные к группам и классам АСУ.
Требования по обеспечению безопасности значимых объектов КИИ. Включая анализ уязвимостей.
Типовое техническое задание на проведение работ по оценке защищённости и пентесту.
Банк данных угроз безопасности информации. Источник идентификаторов уязвимостей и угроз для отчётов.
Методика оценки угроз безопасности информации (2021). Сценарии нарушителя, базис модели угроз.
Перед закупкой или испытаниями статус конкретного средства и сертификата следует проверять в реестре ФСТЭК; наличие требования к сертификации нельзя выводить только из типа организации.
Документ, без которого пентест не стартует. Защищает обе стороны и фиксирует, что считается «in-scope».
Картирование инфраструктуры до того, как «коснёшься» ресурса. Открытые источники, специализированные поисковики и пассивные сканеры.
Сетевой сканер портов и сервисов. NSE-скрипты для расширения возможностей.
Высокоскоростное сканирование больших диапазонов. Асинхронный TCP.
Интернет-масштабное сканирование одной командой. Исследовательский инструмент.
Модульный фреймворк для OSINT. Хранит artifacts в локальной БД.
Поиск email, поддоменов, имён сотрудников по открытым источникам.
OWASP-проект. Подбор поддоменов через DNS, CT-логи, ASN.
Поисковик подключённых устройств. Удобные dorks для CVE и продуктов.
Альтернативный интернет-сканер. TLS-сертификаты, конфигурации.
Российский интернет-сканер. Поиск по баннерам, TLS, ответам HTTP.
Корпоративные продукты с подписками на CVE-feed'ы. Для большинства закрытых контуров в РФ — недоступны или не сертифицированы.
Самый распространённый коммерческий сканер. Огромная база плагинов.
Открытый сканер уязвимостей. Бесплатная Community Edition + платная GVM.
SaaS-платформа управления уязвимостями. Континуальный мониторинг.
VM-платформа с агентами. Интегрирована с Metasploit и InsightIDR.
Выбор сканера зависит от вида системы, модели угроз, требований заказчика и применимых мер защиты. Сертификация и актуальный статус продукта проверяются по реестру ФСТЭК на дату применения.
Российские решения могут поддерживать БДУ ФСТЭК и иметь сертификаты. Это проверяется для конкретной версии продукта; применимость требований определяется видом системы и нормативной моделью.
Positive Technologies. Корпоративная VM-платформа. Активная и пассивная инвентаризация, привязка к угрозам.
АЛТЭКС-СОФТ. Сетевой и хостовый сканер уязвимостей и конфигураций. Один из массовых выборов в госсекторе.
Positive Technologies. Сетевой сканер уязвимостей. Долго на рынке, привычен инженерам.
НПО «Эшелон». Сертифицированный сканер уязвимостей и комплаенс-аудита. Применяется на ОКИИ.
ФСТЭК России. Бесплатный инструмент проверки наличия уязвимостей из БДУ. Стандарт OVAL.
«Газинформсервис». Платформа управления уязвимостями. Интеграция с DLP/SIEM серии Ankey.
Открытая платформа с модулями exploit / payload / post / aux. Стандарт для обучения и стартовый инструмент.
Коммерческий C2 для Red Team. Beacon, malleable C2, post-exploitation kit. Часто используется и атакующими.
Открытая альтернатива Cobalt Strike (BishopFox). Cross-platform, gRPC/HTTPS/mtls транспорты.
PowerShell/Python C2. Активно развивается сообществом BC-Security.
Современный модульный C2. Custom-агенты, обход EDR, post-ex модули.
Гибкий C2-фреймворк с web-UI. Множество payload'ов под разные платформы.
C2-фреймворки используются и атакующими, и защитниками. Применение без подтверждённых полномочий и RoE может образовать состав преступления: в зависимости от обстоятельств — ст. 272 УК РФ (неправомерный доступ), а ст. 273 — когда инструмент подпадает под признаки вредоносной программы.
Стандартный набор для тестирования веб-API и веб-приложений. Burp Suite + sqlmap + ffuf покрывают 80% задач.
Перехватывающий прокси, Repeater, Intruder, Scanner. Стандарт индустрии для веб-пентеста.
Открытый прокси-сканер от OWASP. Подходит для CI/CD-проверок.
Автоматизация SQL-инъекций. Поддержка десятков СУБД, time-based, OOB.
Сканер устаревших файлов и конфигураций веб-серверов. Быстрый baseline.
Перебор директорий, поддоменов, vhost'ов. Параллельный.
Универсальный фаззер для веб. Быстрее Gobuster, шаблонная подстановка.
Сканер WordPress: плагины, темы, уязвимости из WPScan DB.
Современная альтернатива Burp. Rust-стек, web UI, workflows.
Сетевой брутфорс: SSH, RDP, HTTP-формы, SMB, FTP, баз данных и более 50 сервисов.
Альтернатива Hydra. Многопоточная, модульная архитектура.
Оффлайн-восстановление паролей. CPU-ориентирован. Множество форматов.
GPU-ориентированный взлом хешей. Самый быстрый для NTLM, WPA, bcrypt.
Преемник CrackMapExec. Атаки на SMB/AD/MSSQL/WinRM по сети.
Перебор имён пользователей AD через Kerberos pre-auth. Быстро и тихо.
Длинные парольные политики и MFA дают на порядки больший эффект, чем «политика смены раз в 90 дней». Это нужно явно отражать в отчёте.
AD — главный приз внутреннего пентеста в большинстве корпоративных контуров. Сценарии путей атакующего хорошо изучены и автоматизированы.
Граф-анализ путей атак в AD/AzureAD. Подсветка кратчайших путей до DA / EA.
Извлечение креденшалов из памяти, DPAPI, LSASS. Pass-the-Hash / Pass-the-Ticket.
Python-набор для работы с протоколами Windows: secretsdump, wmiexec, psexec.
Kerberos-атаки в Windows: AS-REP roasting, Kerberoasting, S4U.
LLMNR/NBT-NS/MDNS poisoning. Сбор NTLMv1/v2-хешей в сегменте.
Эксплуатация AD CS (ESC1—ESC11). Современный путь к DA через шаблоны сертификатов.
Анализатор протоколов. Глубокий разбор сетевых пакетов и дешифрование TLS при наличии ключей.
CLI-захват трафика. Используется на серверах и сетевых устройствах.
Полный набор для аудита Wi-Fi: захват хендшейков, инжекция, взлом WPA-PSK.
Многопротокольный беспроводной сниффер. 2.4/5 GHz, Bluetooth, Zigbee.
Современный MitM-фреймворк: ARP, DHCP, DNS, HTTPS-stripping, Wi-Fi.
Сбор PMKID и handshakes для атаки на WPA2/WPA3-SAE.
Социальная инженерия требует отдельного согласования в RoE. Ниже — одна датированная выборка нарушений по вектору, не универсальная доля всех атак в мире.
Источник: Verizon 2026 DBIR. Категории считаются независимо и не суммируются в 100% — это доли подтверждённых нарушений выборки, а не доли всех атак в мире.
Открытая платформа фишинг-кампаний. Шаблоны писем, landing pages, метрики.
Reverse-proxy для обхода MFA через перехват session-cookie.
Social-Engineer Toolkit. Классический набор сценариев: spear-phishing, payload USB, mass mailer.
CTR (click rate) — справочная метрика. Главное — credential / payload submit rate и time to first report от пользователей в SOC: показатель зрелости культуры ИБ.
Offensive Security. Самый распространённый дистрибутив. Используется в нашей практике (модуль 6).
Альтернатива Kali. Более лёгкая, ориентирована на повседневное использование.
Arch-based дистрибутив. Самый большой репозиторий инструментов (> 2500).
Mandiant. Pentest-окружение для Windows. Полезно для AD-сценариев и .NET-инструментов.
Linux для анализа вредоносного ПО. Sandbox-инструменты, реверс-инжиниринг.
Применяется на ОКИИ. Для лабораторного пентеста — обычно базовый Kali, но при необходимости — отечественные дистрибутивы.
| Критерий | Open Source | Коммерческие | Российские (сертиф.) |
|---|---|---|---|
| Стоимость | Бесплатно | Высокая, подписка | Средняя, рублёвая |
| Поддержка вендора | Сообщество | Полноценная SLA | Локальная SLA |
| Источники сведений | CVE Records + NVD enrichment | Vendor advisories + CVE Records | БДУ ФСТЭК + CVE Records |
| Сертификация | Нет | Зарубежные | ФСТЭК / ФСБ |
| Доступность в РФ | Без ограничений | Ограничена | Без ограничений |
| Подходит для compliance | Частично | Внеш. рынки | Внутренний |
Хорошая практика — гибрид: OSS для исследования и Red Team, сертифицированные сканеры — для отчётности перед регулятором.
Сводный «маршрут». Далее раскрываем каждый этап отдельным слайдом. Этапы 1–6 — общий пайплайн; 7–12 — глубокая работа с объектами и отчётом.
Договор, NDA, RoE
OSINT, утечки
Инвентаризация
БДУ ФСТЭК, CVE
PoC, RCE
Lateral movement
Top 10 + WSTG
8 категорий + MASTG
WPA2/3, Rogue AP
Phishing, физика
ATT&CK coverage
CVSS · рекомендации
Договор, NDA, согласование скоупа с владельцами систем. Доверенности на работы.
Окна, контакты 24/7, аварийный стоп, запрещённые техники, whitelisting IP пентестера.
Уведомление НКЦКИ для значимых объектов КИИ. Согласование внешнего трафика с провайдером ANTI-DDOS, если требуется.
«Чем меньше шумишь — тем дальше пройдёшь». Пассивная стадия может занимать до 30% времени работ.
Полный реестр доменов и DNS-записей. Идентификация теневых сред.
Поиск креденшалов в дампах. Аккаунты сотрудников, корп. домены.
Авторы, версии ПО, пути, скрытые ветки и удалённые секреты.
Карта команды, технологии, опыт сотрудников — основа для социнженерии.
Открытые порты, ICS, IoT, забытые тестовые серверы. Tag-based поиск.
Поиск секретов в публичных репозиториях. Привязанные к домену токены.
Старые версии страниц, забытые эндпоинты, удалённые отладочные API.
Целенаправленные операторы: filetype, inurl, site. Утёкшие документы.
Активная разведка выполняется только после подписанного RoE: точные CIDR, порты и rate должны совпасть с проверенным allowlist. Любое расхождение — STOP.
Сопоставление найденных версий с уязвимостями. Приоритизация по эксплуатируемости.
Воспроизводимая, контролируемая, документированная. PoC, а не разрушение.
Логи команд, скриншоты, hash-выгрузки, временные метки. Цепочка действий должна быть воспроизводимой.
Изменять prod-данные, удалять журналы, читать ПДн сверх необходимости, переносить артефакты за пределы лаборатории.
Удалить созданные учётки, импланты, scheduled tasks, временные файлы. Передать заказчику список «следов».
OWASP Top 10:2025 — awareness-taxonomy, а не полный план пентеста. Процедуры берите из WSTG, требования — из ASVS; для API используйте OWASP API Security Top 10:2023.
IDOR, обход проверок, role escalation
Небезопасные настройки и defaults
Компоненты, сборка, доставка
Алгоритмы, ключи, хранение
SQL, NoSQL, OS command
Архитектура и abuse cases
Учётные записи и сессии
Доверие к коду и данным
Сигналы, журналы и реакции
Fail-open и некорректные состояния
Источники: Top 10 · WSTG · API Top 10:2023.
MASVS 2.1 содержит восемь контрольных категорий. Начиная с MASVS 2.0 уровни проверки удалены из стандарта и описываются через MASTG Testing Profiles.
Защищённое хранение креденшалов, токенов, ПДн. Keystore / Keychain.
Корректное применение алгоритмов, никаких самопальных схем.
Биометрия, OAuth, обновление токенов, защита от replay.
TLS, certificate pinning, защита от MitM на устройстве.
IPC, WebView, deep links, разрешения приложения.
Обработка ошибок, защита от типовых уязвимостей, обновления зависимостей.
Detection root/jailbreak, обфускация, защита от отладки и hooks.
Минимизация, прозрачность, контроль пользователя и предотвращение утечек.
Spear-phishing, BEC, фейковые landing. Метрика — submit rate, а не клики.
Поддельный звонок «службы ИБ» / «техподдержки». Подмена номера.
Поддельные оповещения, ссылки на phishing landing pages.
Подделка под подрядчика, курьера, представителя регулятора.
Проход за сотрудником, оставленные «забытые» USB в проходных местах.
Все сценарии — только при явном письменном разрешении заказчика и под надзором HR.
Параллельно с пентестом — оценить «было ли видно». Покрытие MITRE ATT&CK по средам и техникам. Heatmap событий в SIEM.
Сравнение списка реализованных TTPs с тем, что увидел SOC. Visualization — heatmap по ATT&CK Navigator: green / yellow / red.
Denial of Service — отказ в обслуживании из одной точки. Достигается через уязвимость сервиса или одиночный flood с мощного канала.
Distributed Denial of Service. Множество атакующих узлов (ботнет / открытые reflector'ы). Принципиально труднее блокируется.
Ransom DDoS. Шантаж: «платите или мы устроим DDoS». Часто сопровождается коротким демо-атаком.
Уровень атаки определяет, кто способен её отбить: магистраль провайдера, scrubbing-центр или прикладной WAF.
Поток SYN-пакетов без завершения handshake. Исчерпание backlog'а сервера.
Поток UDP-пакетов на произвольные порты. Перегрузка обработчика и линка.
Поток echo-request. Smurf — амплификация через broadcast.
Пакеты с установленным ACK-флагом. Обход простых stateless-фильтров, проседание stateful-firewall'ов.
Аномально фрагментированные IP-пакеты. Перегрузка reassembly-буферов.
Имитация резкого разрыва соединений. Шум в state-таблицах.
L3/L4 — задача провайдера и анти-DDoS-сервиса. Защититься на edge нагрузочно и неэффективно.
Сложнее обнаружить: пакеты валидны, выглядят как «нормальный» трафик пользователей. Защита — WAF, rate-limit, JS-challenges.
Большое число валидных HTTP-запросов с динамических IP. Исчерпание back-end ресурсов.
Открытие соединения с минимальной скоростью отправки заголовков. Удержание worker-потоков.
POST-запрос с большим Content-Length и медленной передачей тела. Аналог Slowloris для body.
Поток случайных subdomain.target.tld. Перегрузка авторитативного и рекурсивного резолверов.
CVE-2023-44487. Эксплуатация механизма потоков HTTP/2: открытие и немедленный RST_STREAM. Рекордные RPS на одиночных хостах.
Запросы, заставляющие приложение делать дорогие операции: глубокий JSON, regex с экспоненциальной сложностью.
Подмена source-IP направляет ответы открытых UDP-сервисов на жертву. Ключевы не «рекордные коэффициенты», а доступность отражателей, packets/s, bytes/s и узкое место инфраструктуры.
Коэффициент усиления без request rate не даёт пропускную способность. Значения протоколов меняются от реализации и конфигурации; в отчёте всегда фиксируйте источник и дату.
Классифицировать bottleneck по сохранённым pps/RPS, p95 и error rate; выбрать контакт провайдера, порог и действие. Генераторы flood на занятии не запускаются.
IoT-ботнеты — один из источников DDoS, но не единственный: в телеметрии провайдеров заметны также облачные сети, хостинги и телеком-операторы. Источник трафика устанавливается по данным конкретного инцидента.
Заражение Linux-роутеров и IP-камер по telnet. Атака на Dyn DNS, недоступность Twitter, Reddit, Netflix.
Уязвимые роутеры MikroTik. Рекорд RPS на Yandex и Cloudflare.
Производный от Mirai. SSH-brute, эксплуатация уязвимостей сетевого оборудования.
Современные семейства. Использование 0-day в IoT и пользовательских роутерах.
Ботнеты растут с экспансией IoT. Атаки становятся короткими, многовекторными, переключаются между жертвами.
Смена дефолтных паролей, отключение telnet/UPnP, фаервол на ISP-стороне, регулярные обновления прошивок.
Срез телеметрии одного поставщика. Это не статистика всего Интернета и не основание напрямую переносить доли на конкретную организацию.
Короткая атака завершается раньше ручной эскалации — нужны thresholds и заранее согласованный runbook.
Сравнивайте покрытие L3/L4/L7, SLA, capacity и порядок аварийного взаимодействия у поставщика.
Источник: Cloudflare DDoS Threat Report for 2025 Q4. 2024-й — расчётная оценка по темпу роста, не значение из отчёта. Все числа — только вместе с периодом и методологической оговоркой.
Anycast-сеть, BGP-фильтрация, L7-защита, отдельные отчёты по индустрии.
Профильный anti-DDoS, поведенческая защита, своя сеть scrubbing-центров.
Anti-DDoS, защита веб-приложений, хостинговая защита.
Услуга базовой и расширенной защиты как часть провайдинга и облака.
Сервис Smart Web Security, защита публичных сервисов и BalancerL7.
Anti-DDoS и WAF, интеграция с балансировщиками платформы.
Магистральная защита уровня оператора. Для крупных корпоративных контуров.
Сервисы операторов. Подходит для бизнес-клиентов магистрали.
Все упомянутые провайдеры и компании — для образовательной справки, не реклама.
Разработка и распространение средств для проведения DDoS-атак (бот-загрузчиков, stresser-сервисов) квалифицируется как создание ВПО.
Санкция: штраф до 200 тыс. ₽, ограничение свободы, лишение свободы до 4 лет (квалифицирующие — до 7).
DDoS на значимые объекты КИИ — самостоятельный состав. Включая создание ВПО, заведомо предназначенного для воздействия на КИИ.
Санкция: до 10 лет лишения свободы (ч. 5 — при тяжких последствиях).
Кроме УК — гражданско-правовая ответственность за причинённый ущерб (упущенная выгода, расходы на восстановление). Часто превышает санкции по уголовной статье.
Учебные цели запускаются в Internal Network / Host-only либо привязываются к 127.0.0.1. NAT сам по себе не гарантирует отсутствие выхода: до начала проверить default route, DNS и блокировку egress. Действия вне разрешённого стенда могут образовать состав преступления.
Вариант A: VMware Workstation Pro. Вариант B: VirtualBox + Extension Pack.
Скачивание, проверка SHA-256, импорт VM, первый запуск, обновление, снапшот.
Подключение мишени в один из сетевых режимов VM, проверка связности.
Проверка изоляции: ping/nmap только в Host-only сети.
Основной сценарий через Metasploit. CVE-2011-2523 (vsftpd 2.3.4).
Samba usermap_script (CVE-2007-2447). Сравнение двух эксплойтов.
Как защититься от эксплуатации, структура отчёта слушателя.
Официальная страница загрузки: kali.org/get-kali
Специализированный дистрибутив для пентеста и форензики. Более 600 предустановленных инструментов, документация, обучающие материалы.
Постоянное обновление пакетов. Ежеквартальные сборные образы (2026.1, 2026.2…).
Xfce — по умолчанию. Лёгкий, удобен в виртуальной машине.
Полная поддержка Apple Silicon, Raspberry Pi, контейнеры.
Для нашей практики используем готовые VM-образы.
Скачать VM-образ под VMware (.7z с .vmdk) или VirtualBox (.7z с .ova/.vdi). Не требует ручной установки.
Сравнить с контрольной суммой, опубликованной на kali.org/get-kali. При несовпадении — НЕ запускать.
С 2024 г. Workstation Pro бесплатна для личного использования. Скачивание — через портал Broadcom (требуется регистрация).
Open a Virtual Machine → выбрать .vmx файл из распакованного 7z-архива Kali.
Установить: Memory — 4–8 ГБ, CPU — 2–4 ядра, Network — Host-only, USB-controller — отключить.
Из VMware: File → Open → выбрать .vmx.
Сделать первый snapshot «clean install» сразу после первого запуска и обновления.
Та же процедура. На Apple Silicon — используем ARM-образ Kali. Производительность нативная.
Скачать VirtualBox под Windows / Linux / macOS. Бесплатно.
Установить Extension Pack под ту же версию: USB 2/3, VRDP, PXE. Лицензия — PUEL (для домашнего/учебного использования бесплатно).
Имя: «Kali-Lab». Тип: Linux. Версия: Debian (64-bit).
Указать распакованный .vdi Kali. RAM — 4–8 ГБ, CPU — 2–4 ядра.
Adapter 1 — Host-only Adapter. Метасплоитный таргет — тоже на этом адаптере.
Распространяется по лицензии PUEL. В коммерческом окружении — нужна отдельная коммерческая лицензия Oracle. Для учебной лаборатории УЦ — допустимо.
Главное в учебной лаборатории — не выпустить трафик за пределы хоста.
VM выходит в интернет через хост. Изолирована от LAN, но имеет интернет. Подходит для обновления Kali до начала практики.
Изолированная сеть между ВМ и хостом. Нет интернета. Идеально для лаборатории «Kali — Metasploitable».
Несколько ВМ в одной NAT-сети. Подходит для расширенной лаборатории с несколькими целями. Сегмент изолирован от LAN.
Логин и пароль преднастроенных VM-образов. Первая обязанность — сменить пароль.
VMware: VM → Snapshot → «kali-clean». VirtualBox: Machine → Take Snapshot.
Снапшоты делать после каждого крупного шага. Откат — за 10 секунд, переустановка — за полчаса.
Используйте только ссылку, указанную в официальной документации Rapid7: проект Metasploitable на SourceForge.
Ожидаемый SHA-256 выдаёт производитель или преподаватель по аутентифицированному независимому каналу. Хеш из того же сообщения, что и ZIP, не считается независимой проверкой.
Только после успешной проверки откройте .vmx; Network — строго Host-only.
New → Linux / Other Linux (64-bit) → Use existing virtual hard disk file → Metasploitable.vmdk. Network — Host-only Adapter в той же сети, что и Kali.
Логин по умолчанию. Запоминать не нужно — атаковать будем удалённо.
Metasploitable 2 — нарочно дырявая VM. В любой реальной сети будет скомпрометирована за минуты.
Структура — те же фазы, что и в реальной работе. Но в полностью изолированной среде.
Цель занятия — не «взломать Metasploitable». Цель — отработать дисциплину: фиксация шагов, аккуратность, понимание границ.
Версия с известным бэкдором (CVE-2011-2523). Для нашей практики — основная цель.
-sV — version detection
-sC — default scripts
-O — OS detection
-p- — все 65535 портов
Записать вывод в файл: -oA scan-target сохранит nmap-, gnmap-, xml-форматы.
excellent — стабильный эксплойт, не падает таргет. У Metasploit есть градация: manual → low → average → normal → good → great → excellent.
Цель эксплуатации. RPORT по умолчанию — 21. Можно указать диапазон, файл с адресами или CIDR.
У этого модуля payload неинтерактивный — бэкдор открывает шелл на порту 6200 при специальной строке логина.
Бэкдор vsftpd 2.3.4 активируется при логине вида «xxx:)». На уязвимой версии открывается командный шелл на порту 6200 с правами root.
Фиксируем: точное время, команды, скриншот вывода. Это и есть «доказательство компрометации» в отчёте.
В реальной системе с подобным шеллом — не запускать команды, выходящие за RoE, не читать ПДн, не удалять следы.
Доказали — остановились. Дальше работа защитника, а не атакующего.
Как должен был выглядеть Metasploitable, чтобы атака не прошла.
vsftpd 2.3.4 — исторический инцидент 2011 г. Все современные версии чисты. Регулярный patch-management.
На сервере не должны слушать telnet, rsh, NFS без аутентификации. Принцип «по умолчанию закрыто».
FTP-сервис не должен быть доступен из произвольной части сети. Сегментация по ролям.
Сигнатуры на специфическую последовательность Metasploit-модуля. NTA / Suricata / Wazuh.
В РФ-практике — MaxPatrol SIEM, Kaspersky KUMA, RuSIEM, Ankey SIEM. На хосте — Wazuh, Kaspersky EDR.
Цикл: discovery → assess → remediate → verify. Регулярно, по календарю, с SLA.
CVE-2007-2447. Уязвимость в Samba 3.0.20 — 3.0.25rc3. Аналогичный «полный root» сценарий, но с другим стеком.
Здесь атакующая машина слушает порт, цель — подключается к ней. Полезно при NAT перед целью.
Параметр Samba не экранировал shell-команды в имени пользователя. Удалённое выполнение команд от имени root.
Один и тот же исход (root) достигается разными путями. В отчёте важно показать оба, чтобы заказчик закрыл оба класса.
Цель работы, объект (Metasploitable 2), использованные инструменты (Kali, nmap, Metasploit).
Гипервизор и его версия, сетевой режим, IP-адреса машин. Скриншоты VM-настроек.
Команды nmap, вывод (или его релевантная часть), интерпретация — какие версии найдены.
CVE, ссылка на БДУ ФСТЭК (если есть), CVSS, описание сути.
Команды msfconsole, скриншоты, момент получения root-шелла.
Команды id, uname, демонстрация уровня доступа. Письменное обоснование, что в реальной работе нельзя делать дальше.
Минимум 3 меры: patching, hardening, мониторинг. Привязка к ФСТЭК/ATT&CK.
Какой урок практического свойства слушатель вынес. Что бы изменил в подходе.
Завершите домашнее задание: подготовьте отчёт по сценарию vsftpd ИЛИ Samba; пришлите PDF в учебный портал в течение 7 календарных дней.
PTES, OWASP WSTG/MASTG, RTFM, методические документы ФСТЭК.
HackTheBox · TryHackMe · Standoff365 · CTF в формате jeopardy.
RuCTF, конференции PHDays, OFFZONE, ZeroNights, профильные митапы.
Вопросы, разбор ошибок, индивидуальные консультации — после занятия и в учебном портале.