TGViewer
RedBlue Notes RedBlue Notes @redbluenotes · 634 subscribers
Post #733 510
Интересные туннели, которые всё чаще появляются в отчётах

В последнее время всё чаще стал замечать в отчётах по пентестам, подломам новые инструменты для туннелирования. Если раньше почти везде встречались Chisel, FRP, Ligolo-NG и другие известные решения, то сейчас появляются совсем другие проекты.

Самое интересное, что многие из них изначально создавались вовсе не для пентестеров. Это полноценные платформы для удалённого доступа, Zero Trust и построения mesh-сетей.

OpenZiti -> ZeroTrust круто 🧛
Если коротко — это попытка переосмыслить саму концепцию удалённого доступа.
Вместо публикации сервисов во внутренней сети OpenZiti строит оверлейную инфраструктуру, где доступ определяется не IP-адресами, а идентичностью клиента.

Но именно такие инструменты становятся всё интереснее для Red Team. Получив доступ к хосту, оператор может встроить его в собственную оверлейную сеть, которая практически не похожа на классический туннель.

NetBird 💃
Автоматически строит mesh-сеть между узлами и избавляет оператора от значительной части ручной настройки маршрутов и связности.
Если старые инструменты решали задачу доступа из точки А в точку Б, то здесь подход ближе к концепции "подключил узел и он стал частью сети".
Именно поэтому подобные решения всё чаще появляются в отчетах.
Чем меньше ручной настройки требуется оператору, тем быстрее развивается атака после первоначального компрометации.

Что это означает для Blue Team? 🍞
Это отражает общий тренд, что злоумышленники стараются максимально сливаться с инфраструктурой компании, используя повседневные утилиты и сервисы, чтобы как можно дольше оставаться незамеченными и выглядеть как обычные сотрудники. Без хитрых утилит и специального софта.

На Подумать 🧐
В целом это не история про OpenZiti, NetBird или какой-то конкретный инструмент. Уже несколько лет в ИБ наблюдается устойчивый тренд, что злоумышленники всё чаще отказываются от специализированного инструментария в пользу легитимных решений, которые уже используются в инфраструктуре компании. Такой подход позволяет им сливаться с обычной активностью пользователей и администраторов, дольше оставаться незамеченными и усложнять работу SOC и DFIR-команд. И это не удел АРТ группировок, а уже практически всех, Velociraptor тому пример.
  • 👍 1
More from @redbluenotes
  1. Sep 15, 2026вот би кто лайк поставил 👀
  2. Sep 12, 2026Запись доклада: "Если очень хочется, то можно: обходим ограничения современных SWG-шлюзов…
  3. Sep 10, 2026Мы на IT Elements 2026 ⚛️ Я впервые был в доме культуры завода Серп и молот, площадка оказ…
  4. Sep 9, 2026Post #763
  5. Sep 3, 2026Побывал сегодня на закрытом митапе от Бизона. Они похвалились, что единственные, у кого ED…
  6. Aug 20, 2026Мы на offzone 2026, тут всё, как всегда (почти). Уже привычная площадка, бесконечная погод…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →