Varnostni blog in vpogledi
Piše Vid Grosek, prvi OSCE3 in OSCP+ certificirani penetracijski tester v Sloveniji s sedežem v Ljubljani.
Mnenja, analize in vpogledi iz pravih testiranj. Brez vendor fluffa.
Vse objave
Varnost Azure AD: Pogoste napacne konfiguracije
Phishing soglasij, zastareli protokoli, preširoka dovoljenja gostov in pomanjkljive politike pogojnega dostopa so najpogostejše napake Azure AD pri pentestih.
Preberi večVarnost GraphQL: Onkraj ranljivosti REST
Ena sama koncna točka, introspekcija in gnezdene poizvedbe dajejo GraphQL poseben napadalni profil — testiranje zahteva drugačen pristop kot pri REST API-jih.
Preberi večVarnost JWT: Pogoste napake in kako jih izkoriščati
Zmeda algoritmov, bypass z none, šibke HMAC skrivnosti in napadi vbrizgavanja ključev JWT sodijo med najpogostejše ranljivosti pri testiranju avtentikacije.
Preberi večNapadi SSRF: Ko se strezniki napadejo sami
V oblačnih okoljih SSRF pomeni krajo IAM poverilnic, skeniranje notranjih vrat in slepe napade prek DNS povratnih klicev — razloženo s praktičnimi primeri.
Preberi večRanljivosti OAuth: Ko overitev gre narobe
Manipulacija redirect_uri, zloraba odprtih preusmeritev in prevzem poddomen — OAuth napake sodijo med najresnejše ugotovitve pri testiranju spletnih aplikacij.
Preberi večTestiranje varnosti API: Prakticni vodic
API-ji izpostavljajo surovo poslovno logiko. Odkrijte metodologijo za iskanje BOLA, napačne avtorizacije in mass assignment ranljivosti pri pentestih.
Preberi večVas EDR me ni ustavil: zakaj zaznavanje na koncnih tockah odpove proti napadom na AD
EDR ujame zlonamerno kodo. Ne zazna Kerberoastinga, NTLM relayja ali Pass-the-Hash — gre za legitimno zlorabo protokolov. Razlagam, kaj to vrzel zapolni.
Preberi večZakaj MFA odpove znotraj omrezja: vrzeli overitve AD, ki jih napadalci izkoriščajo
100 % pokritost MFA na nadzorni plošči, nič pozivov MFA med internim pentestom. Pass-the-Hash in Kerberoasting jo zaobideta popolnoma — razlagam zakaj.
Preberi večVeriga uničenja Active Directory: kako se napadalci premaknejo od začetnega dostopa do Domain Admina
Od izvidovanja do DCSync — pot je predvidljiva. Razlagam vsako stopnjo verige napadov AD in kateri obrambni ukrep bi me na tej točki ustavil.
Preberi večLAPS, gMSA in vecnivojska administracija: trije stebri obrambe AD
Večina organizacij implementira LAPS ali gMSA le delno in zgreši kritične podrobnosti ACL. Razlagam pravilno uvedbo vseh treh stebrov utrjevanja AD.
Preberi večRaziščite več
Preberite moje strokovne strani, raziskave ali se pripravite na pentest.
Imate vprašanja o varnosti?
Pomagam podjetjem razumeti njihova tveganja in jih odpraviti.
Vzpostavi stik