Blog

Varnostni blog in vpogledi

Piše Vid Grosek, prvi OSCE3 in OSCP+ certificirani penetracijski tester v Sloveniji s sedežem v Ljubljani.

Mnenja, analize in vpogledi iz pravih testiranj. Brez vendor fluffa.

Zadnje objave

Vse objave

Izogibanje
Nov 08, 2024 Vid Grosek

Zamegljevanje vsebin: Izogibanje zaznavi podpisov

Zakaj statična analiza odpove pri dobro zamegleni kodi in kako vedenjska zaznava nadoknadi njene pomanjkljivosti.

Preberi več
Izogibanje
Nov 03, 2024 Vid Grosek

Življenje z dežele: Uporaba vgrajenih orodij

Kako napadalci izkoriščajo certutil, mshta in druge legitimne sistemske datoteke Windows ter katera pravila zaznave jih ujamejo.

Preberi več
Izogibanje
Oct 29, 2024 Vid Grosek

Tehnike vbrizgavanja procesov: Življenje v pomnilniku

Zakaj vbrizgavanje procesov zaobide sezname dovoljenih aplikacij in kje v napadni verigi ga branilci še lahko ulovijo.

Preberi več
Izogibanje
Oct 24, 2024 Vid Grosek

Tehnike obvoda AMSI: PowerShell in naprej

Kako AMSI varuje PowerShell, VBScript in Office VBA makroje — ter kateri dogodki v dnevnikih razkrijejo poskuse obvoda.

Preberi več
Izogibanje
Oct 19, 2024 Vid Grosek

Osnove izogibanja EDR: Razumevanje zaznave

Kako delujejo plasti zaznave EDR — podpisi, vedenje, pomnilnik — in kje nastanejo vrzeli, ki jih napadalci izkoriščajo.

Preberi več
Spletna varnost
Oct 14, 2024 Vid Grosek

Varnost vsebnikov: Pobeg iz Docker

Izolacija vsebnikov odpove pri --privileged, pripeti Docker vtičnici ali ranljivostih jedra, kot je Dirty Pipe. Razložim vektorje pobega, ki jih testiram pri vsakem projektu.

Preberi več
Spletna varnost
Oct 09, 2024 Vid Grosek

SQL Injection v 2025: Se vedno nevarno, se vedno pogosto

SQL injection se skriva v ORDER BY klavzulah, ORM raw() klicih in CSV uvozih — ne le v prijavnih obrazcih. Metodologija in orodja za realne penteste leta 2025.

Preberi več
Spletna varnost
Oct 04, 2024 Vid Grosek

XSS v sodobnih aplikacijah: Onkraj osnovnih vsebin

XSS v React, Angular in Vue živijo v dangerouslySetInnerHTML, ng-bind-html in DOM ponorih. Razložim, kako penetracijski testerji iščejo te ranljivosti v praksi.

Preberi več
Spletna varnost
Sep 29, 2024 Vid Grosek

Testiranje varnosti AWS: IAM, S3 in naprej

Od nadomestnih znakov v IAM politikah in javnih S3 vedrov do SSRF metapodatkov in veriženja vlog — metodologija za odkrivanje kritičnih napak v AWS okoljih.

Preberi več
Spletna varnost
Sep 24, 2024 Vid Grosek

Varnost Azure AD: Pogoste napacne konfiguracije

Phishing soglasij, zastareli protokoli, preširoka dovoljenja gostov in pomanjkljive politike pogojnega dostopa so najpogostejše napake Azure AD pri pentestih.

Preberi več

Raziščite več

Preberite moje strokovne strani, raziskave ali se pripravite na pentest.

Strokovna področja O Vidu Grosku Raziskave Priprava na pentest

Imate vprašanja o varnosti?

Pomagam podjetjem razumeti njihova tveganja in jih odpraviti.

Vzpostavi stik