<style>#root [style*="opacity:0"] { opacity: 1 !important; transform: none !important; }</style>

Инженерия обнаружения

Портрет Sodik Tursunboev
Владелец
Sodik Tursunboev
Роль
Аналитик по кибербезопасности | Инженер по обнаружению
Город
Варшава, Польша
ID сертификата CEH
ECC5142870936

Sodik Tursunboev

Проактивный поиск угроз и надёжное обнаружение, проверенные реальными атаками в лаборатории по образцу корпоративной сети.

Создаю системы защиты, воспроизвожу реальные атаки и превращаю результаты в более надёжные правила обнаружения.

Certified Ethical Hacker (CEH)Выдан EC-Council, октябрь 2025Проверить подлинность

Сертификаты

Нажмите на сертификат, чтобы открыть его в полном размере.

Сертификация

Certified Ethical Hacker (CEH)

Выдан EC-Council, октябрь 2025

Номер сертификата ECC5142870936

Проверить подлинность
Официальное обучение

Официальный курс CEH v13

Пройден в EC-Council, июль 2025

Номер сертификата 762648

Проверить подлинность
Топ 1%
TryHackMe, в мире238 комнат и 49 значков по направлениям SOC, red team и тестирования на проникновение.Открыть профиль

Сертификаты курсов

Город ARGUS AI сверху: изометрический город, где каждый робот — агент ARGUS

Город ARGUS

ARGUS

Каждый робот — настоящий агент ARGUS. Каждый огонёк — состояние бэкенда.

Проекты

Инженерия безопасности

ARGUS

Локальный AI-ассистент и монитор угроз для Windows, в котором каждое действие проходит через защитный шлюз по принципу fail-closed.

Строк кода
63K+
Наборов тестов
109
Детекторов ATT&CK
16

Инженерия обнаружения

Custom SIEM + Sentinel BAS

SIEM на Python в паре с движком симуляции атак, который измеряет, срабатывает ли каждое правило обнаружения на самом деле.

Правил обнаружения
35
Измеренное покрытие
70%
Окно корреляции
60 min

Операционная система

SODIK OS

Загружаемый дистрибутив на базе Arch Linux, который сразу стартует в кинематографичный хакерский интерфейс: настоящий root-шелл, живая телеметрия системы и AI-голос, озвучивающий загрузку.

Собран с нуля в archiso
Live ISO
Интерфейс и есть сеанс
Без рабочего стола
CPU, RAM, процессы, порты, журналы входа
Живые данные

Другие проекты

Лаборатория Purple Team

Active Directory lab

Лаборатория Active Directory для моделирования атак и проверки обнаружения в SOC. Цепочки атак сопоставлены с телеметрией Windows и Sysmon и техниками MITRE ATT&CK.

  • Active Directory
  • Sysmon
  • MITRE ATT&CK

Цепочка атаки и событие, поймавшее каждый этап

  1. 1–2LLMNR-отравление, затем оболочка WinRMОбнаружено событием: 46244769
  2. 3AS-REP Roasting сервисной учётной записиОбнаружено событием: WinRM 914672
  3. 4Дамп кэшированной учётки администратора доменаОбнаружено событием: 5379
  4. 5Перечисление учётных записей домена по LDAPОбнаружено событием: Sysmon 3
  5. 6Повторный пароль: SSH на контроллер доменаОбнаружено событием: OpenSSH 44624
  6. 7Дамп LSASS через comsvcs.dllОбнаружено событием: Sysmon 1
  7. 8DCSync, затем Golden TicketОбнаружено событием: 4662
  8. 9Вывод дампа по SCPОбнаружено событием: Sysmon 3

Лаборатория обнаружения

Как я доказываю, что правило работает: атаки, смоделированные против моей собственной SIEM, и правила Sigma, которые их ловят.

Sentinel BAS запустил десять тестов Atomic Red Team на хосте моей лаборатории и сопоставил каждый с оповещениями моей SIEM по технике ATT&CK, хосту и времени.

70%измеренное покрытие

7 обнаружено, 3 пропущено

  • ВыполнениеT1059.001PowerShellЗакодированная команда PowerShellОбнаруженаза 0 с
  • ЗакреплениеT1136.001Локальная учётная записьСоздание нового локального пользователяОбнаруженаза 0 с
  • ЗакреплениеT1547.001Ключи реестра RunЗакрепление через ключ реестра RunОбнаруженаза 0 с
  • ЗакреплениеT1543.003Служба WindowsУстановка новой службыОбнаруженаза 4 с
  • ЗакреплениеT1053.005Запланированная задачаСоздание запланированной задачиПропущенаНет оповещения
  • Обход защитыT1070.001Очистка журналов событий WindowsОчистка журнала событий SecurityПропущенаНет оповещения
  • Доступ к учётным даннымT1003.001Память LSASSДамп памяти LSASSОбнаруженаза 0 с
  • Доступ к учётным даннымT1558.003KerberoastingЗапрос билетов SPNПропущенаНет оповещения
  • РазведкаT1082Сбор сведений о системеВсплеск разведывательных командОбнаруженаза 21 с
  • ВоздействиеT1490Препятствие восстановлению системыУдаление теневых копий томовОбнаруженаза 0 с

Повтор записанного прогона. «Обнаружена» означает совпадающее оповещение в течение 60 секунд; задержек не было.

Пропуск Kerberoasting выявил правило, которое никогда не могло сработать: оно опиралось на поле TicketEncryptionType, которое конвейер не извлекал.

Все результаты в проекте SIEM

Статьи

Технические разборы работы в моих лабораториях, опубликованные на Medium.

Обо мне

Специалист по кибербезопасности: инженерия обнаружения угроз, offensive security и операции безопасности. Сертифицирован по CEH v13; сочетаю мышление атакующего с инженерией защиты, чтобы воспроизводить техники противника и создавать правила обнаружения, которые улучшают видимость и реагирование на инциденты.

Практический опыт охватывает безопасность Active Directory, эксплуатацию веб-уязвимостей, разработку SIEM, threat hunting, автоматизацию безопасности и инженерию AI-систем: превращаю поведение атакующих в рабочие правила обнаружения с помощью MITRE ATT&CK и Sigma.

Sodik Tursunboev на конгрессе по кибербезопасности, за его спиной панорама Варшавы
На конгрессе по кибербезопасности в Варшаве

Технический фокус

  • Purple team операции
  • Инженерия обнаружения
  • Симуляция атак (BAS)
  • Разработка SIEM
  • Threat hunting
  • Безопасность Active Directory
  • MITRE ATT&CK
  • Правила Sigma
  • Автоматизация безопасности
  • Системы AI-агентов
  • Local-first AI
  • Безопасная оркестрация AI
  • Автоматизация Windows

ЗащитаЭмуляция атакРазработка

Контакты и соцсети

Напишите мне об инженерии обнаружения, эмуляции атак или системах безопасности. Сообщение придёт прямо на мою почту.

Удобнее по почте?

hello@sodik.eu
Сохранить контакт

Варшава, Польша