Varnostni blog in vpogledi
Piše Vid Grosek, prvi OSCE3 in OSCP+ certificirani penetracijski tester v Sloveniji s sedežem v Ljubljani.
Mnenja, analize in vpogledi iz pravih testiranj. Brez vendor fluffa.
Vse objave
Zamegljevanje vsebin: Izogibanje zaznavi podpisov
Zakaj statična analiza odpove pri dobro zamegleni kodi in kako vedenjska zaznava nadoknadi njene pomanjkljivosti.
Preberi večŽivljenje z dežele: Uporaba vgrajenih orodij
Kako napadalci izkoriščajo certutil, mshta in druge legitimne sistemske datoteke Windows ter katera pravila zaznave jih ujamejo.
Preberi večTehnike vbrizgavanja procesov: Življenje v pomnilniku
Zakaj vbrizgavanje procesov zaobide sezname dovoljenih aplikacij in kje v napadni verigi ga branilci še lahko ulovijo.
Preberi večTehnike obvoda AMSI: PowerShell in naprej
Kako AMSI varuje PowerShell, VBScript in Office VBA makroje — ter kateri dogodki v dnevnikih razkrijejo poskuse obvoda.
Preberi večOsnove izogibanja EDR: Razumevanje zaznave
Kako delujejo plasti zaznave EDR — podpisi, vedenje, pomnilnik — in kje nastanejo vrzeli, ki jih napadalci izkoriščajo.
Preberi večVarnost vsebnikov: Pobeg iz Docker
Izolacija vsebnikov odpove pri --privileged, pripeti Docker vtičnici ali ranljivostih jedra, kot je Dirty Pipe. Razložim vektorje pobega, ki jih testiram pri vsakem projektu.
Preberi večSQL Injection v 2025: Se vedno nevarno, se vedno pogosto
SQL injection se skriva v ORDER BY klavzulah, ORM raw() klicih in CSV uvozih — ne le v prijavnih obrazcih. Metodologija in orodja za realne penteste leta 2025.
Preberi večXSS v sodobnih aplikacijah: Onkraj osnovnih vsebin
XSS v React, Angular in Vue živijo v dangerouslySetInnerHTML, ng-bind-html in DOM ponorih. Razložim, kako penetracijski testerji iščejo te ranljivosti v praksi.
Preberi večTestiranje varnosti AWS: IAM, S3 in naprej
Od nadomestnih znakov v IAM politikah in javnih S3 vedrov do SSRF metapodatkov in veriženja vlog — metodologija za odkrivanje kritičnih napak v AWS okoljih.
Preberi večVarnost Azure AD: Pogoste napacne konfiguracije
Phishing soglasij, zastareli protokoli, preširoka dovoljenja gostov in pomanjkljive politike pogojnega dostopa so najpogostejše napake Azure AD pri pentestih.
Preberi večRaziščite več
Preberite moje strokovne strani, raziskave ali se pripravite na pentest.
Imate vprašanja o varnosti?
Pomagam podjetjem razumeti njihova tveganja in jih odpraviti.
Vzpostavi stik