Codeby
36.6K subscribers
2.32K photos
100 videos
12 files
8.1K links
Блог сообщества Кодебай

Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy

CTF: hackerlab.pro

VK: vk.com/codeby
YT: clck.ru/XG99c

Сотрудничество: @KinWiz

Реклама: @Savchenkova_Valentina
Download Telegram
Forwarded from Hacker Lab
🚩 Новые задания на платформе HackerLab!

⚙️ Категория Реверс-инжинирингDart'с

Приятного хакинга!
Please open Telegram to view this post
VIEW IN TELEGRAM
👍96🔥4
Forwarded from Hacker Lab
40 минут на ручной перебор паролей — или 3 минуты на скрипт?

На одном онлайн-CTF участник вбивал пароли в форму вручную. 200 попыток, 40 минут, ноль результата. Его тиммейт написал 10 строк на Python с requests, натравил на словарь — и забрал флаг за три минуты. Разница не в глубине знаний языка, а в конкретных приёмах: отправить POST, вытащить токен из HTML, прогнать перебор в цикле.

🔧 Четыре библиотеки закрывают около 90% задач автоматизации в CTF:

requests — HTTP-запросы, брутфорс форм, работа с куками через сессии
BeautifulSoup4 — парсинг HTML, извлечение токенов, флагов, скрытых полей
pwntools — бинарная эксплуатация, TCP-сервисы, упаковка адресов
hashlib — встроен в Python, хеширование для крипто-задач

Вся установка — одна команда после создания виртуального окружения: pip install requests beautifulsoup4 pwntools.

Самый частый сценарий — брутфорс формы логина. Логика элементарна: загрузить словарь, для каждого пароля отправить POST, проверить ответ, остановиться при успехе. Но есть три нюанса, без которых ничего не заработает:

1. Сессия через requests.Session() — без неё сервер воспринимает каждый запрос как нового пользователя, и куки теряются.

2. Имена полей формы — не угадывайте, а откройте F12 в браузере и скопируйте точные значения атрибутов name из тегов <input>. Бывает username, бывает login или user — одна буква сломает весь скрипт.

3. Условие успеха — в CTF работает проверка от обратного. Если в ответе нет слова «Invalid» или «Wrong» — скорее всего, вы внутри. Альтернатива: ловить код 302 (редирект после POST).

Словарь на 10 000 строк прогоняется за 10–30 секунд в зависимости от задержки сервера.

🛑 Когда скрипт сломается? Если сервер режет по rate limit — добавьте time.sleep(0.3) между запросами. Если форма требует CSRF-токен — сначала GET-запросом забираете страницу, парсите скрытое поле через BeautifulSoup, подставляете в POST. Без этого шага цепочка брутфорса развалится.

И тут начинается самое интересное: большинство web-задач CTF — это не один запрос, а цепочка. GET → парсинг → POST → проверка. Три метода BeautifulSoup покрывают 95% случаев: find() для конкретного элемента, find_all() для списка и get() для атрибутов тега.

📖 В полной статье — готовые скрипты с разбором каждой строки, работа с pwntools для бинарных задач и примеры парсинга CSRF-токенов. Забирайте в закладки.

https://hackerlab.pro/blog/python-dlya-ctf-avtomatiziruem-rutinu-ot-brutforsa-do-parsinga-otvetov
11👍5🔥3👎2
Три APK без иконок: как выглядит слежка на Android изнутри

На форензике телефона жертвы домашнего насилия нашлись три приложения, которых не было видно в меню. Два маскировались под системные сервисы, третье — под провайдер телефонии. Все три — stalkerware, установленные с разницей в несколько месяцев. Ни одного эксплойта ядра, никакой изощрённой маскировки — просто sideload через физический доступ к разблокированному телефону.

И вот что важно: stalkerware и государственный spyware типа Pegasus — это два принципиально разных класса угроз, хотя оба шпионят. Путать их — значит ошибиться в модели угроз и потерять время на неправильных методах обнаружения.

➡️Немного цифр. По данным Kaspersky за 2023 год, 31 031 пользователь стал жертвой stalkerware. Россия лидирует — почти 10 тысяч случаев. Подписка на такое ПО стоит $10–70 в месяц. Pegasus — от сотен тысяч долларов за одну цель. Разница в цене отражает разницу в технологиях.

🔎 Как stalkerware держится на устройстве? Две основные точки закрепления:

DeviceAdminReceiver — приложение получает права администратора, и пользователь не может его удалить, пока не отзовёт эти права. Проверяется командой adb shell dumpsys device_policy. Любой пакет в списке admin, кроме Google Find My Device или корпоративного MDM — красный флаг.

Accessibility Services — через этот API stalkerware перехватывает переписки, снимает скриншоты, читает всё на экране. Проверка: adb shell settings get secure enabled_accessibility_services. У обычного пользователя тут один-два легитимных сервиса (TalkBack, Select to Speak). Неизвестное имя пакета — повод копать глубже.

🎇Быстрый чеклист для проверки Android-устройства:

1. adb shell pm list packages -3 — список сторонних пакетов. Ищите имена вроде «System Update Service», «Battery Optimizer», «Wi-Fi Manager» — классика маскировки.
2. Проверьте статус Google Play Protect. Stalkerware-вендоры в инструкциях прямо требуют его отключить.
3. Загляните в adb logcat — аномальные wake lock'и каждые 15 минут, обращения к RECORD_AUDIO, HTTP-запросы к дешёвым shared-хостингам.

А вот с Pegasus так не получится. Он не оставляет отдельного пакета в системе, инжектируется в легитимные процессы, зачищает следы. В logcat — тишина. Для его обнаружения нужен MVT и анализ бэкапов — совсем другой уровень инструментария.

Главный вывод: stalkerware примитивен технически, но именно поэтому его реально обнаружить базовыми средствами. Не нужен дорогой форензик-лаб — достаточно adb, внимательности и знания, куда смотреть.

В полной статье — детальный разбор kill chain обоих классов, таблица сравнения по MITRE ATT&CK и конкретные индикаторы компрометации.

https://codeby.net/threads/stalkerware-obnaruzheniye-na-android-tekhnicheskiye-otlichiya-ot-kommercheskogo-spyware-i-indikatory-komprometatsii.94162/
Please open Telegram to view this post
VIEW IN TELEGRAM
7👍4🔥4
Учётка бухгалтера в 2:47 ночи на контроллере домена — и SOC почти проспал

Представьте: DLP молчит, SIEM выдаёт один алерт на аномальное время логина, а в это время атакующий через угнанную учётку четыре дня собирает финансовую отчётность и сливает её на Dropbox. Формально пользователь работает с файлами, доступными по роли. Итог — 40 человеко-часов на реагирование и полный пересмотр модели привилегированного доступа.

Это классический пример скомпрометированного инсайдера — одного из трёх типов внутренних угроз, которые стоит различать, если вы хотите их реально детектировать.

🔎По данным Ponemon Institute, 83% организаций зафиксировали хотя бы один инсайдерский инцидент, а средний годовой ущерб — $16,2 млн. При этом только 44% компаний используют UEBA — основной инструмент для обнаружения таких угроз. Разрыв между масштабом проблемы и зрелостью детекции — колоссальный.

Привычное деление на «умышленных» и «случайных» инсайдеров не работает. Методология CERT и отчёты Proofpoint выделяют три категории, и у каждой — свой kill chain и свои индикаторы:

❗️Malicious — злонамеренный инсайдер. Сознательно крадёт данные, саботирует системы, сливает информацию конкурентам. Мотивы — деньги, месть, идеология. Свежий кейс: в марте 2025 компания Deel внедрила сотрудника в штат Rippling под видом менеджера по комплаенсу. Четыре месяца он тихо выкачивал ценовые стратегии и клиентские списки через Slack и Salesforce — и ничего не сработало. DLP видит массовую выгрузку, но слеп к порционному сливу по 300 МБ за две недели.

Negligent — небрежный инсайдер. Без злого умысла: клик по фишингу, файл не тому адресату, пароль Password123. Отдельная боль — GenAI. 76% организаций зафиксировали, как сотрудники копируют конфиденциальные данные в ChatGPT «для быстрого анализа». Классический DLP этот канал не покрывает, а он сейчас растёт быстрее всех остальных.

Compromised — скомпрометированный инсайдер. Легитимный пользователь, чьи credentials угнал внешний атакующий. Для SIEM и DLP активность выглядит как обычная работа сотрудника. Kill chain неотличим от APT, и именно этот тип сложнее всего обнаружить.

Ключевой вывод: один detection-rule на все три типа — это путь к пропущенным инцидентам. Каждой категории нужна своя модель риска, свои триггеры и свой набор индикаторов.

В полной статье — MITRE ATT&CK маппинг для каждого типа, конкретные индикаторы и практические модели риска.

https://codeby.net/threads/tipy-insaiderskikh-ugroz-malicious-negligent-i-compromised-indikatory-kill-chain-i-modeli-riska.94167/
Please open Telegram to view this post
VIEW IN TELEGRAM
4👍4🔥3😐1
🔍 Неделя 4 — Финал: Секретный кабинет

Последняя неделя серии «Сетевая разведка за 30 дней» — и сразу 500 очков.

Маршрут к цели известен. Нужен пароль. Всё, что изучали три недели — сейчас в одной цепочке:

nmap → gobuster → Burp Repeater → hydra

Разведка, directory enumeration, разбор auth-формы, брутфорс. Именно так выглядит реальный engagement.

⏱️ Старт: 23 июня, 10:00 МСК
🏁 Дедлайн: 28 июня, 23:59 МСК

Флаги до старта — в конкурсе не учитываются. До дедлайна обсуждаем подходы, не конкретные пути.

После 29 июня — финальный wrap-up серии, лучшие writeup'ы и что будет дальше.

👉 Неделя 4 — Финал: Секретный кабинет
👍7🔥53
Один номер телефона → 14 аккаунтов, два email и след в трёх утечках. Без единого нелегального запроса

Телефонный номер — один из самых недооценённых идентификаторов в OSINT. Мы привыкли думать о нём как о средстве связи, но в реальности это ключ к мессенджерам, двухфакторной авторизации, доскам объявлений, корпоративным каталогам и даже WHOIS-записям доменов. Вопрос только в методологии.

🔔Шаг 1 — валидация. Прежде чем копать дальше, убедись, что номер вообще активен. HLR-запрос через smsc.ru/testhlr/ или smspilot.ru/test.php покажет статус регистрации в сети, текущего оператора и флаг переноса номера. Важный нюанс: HLR показывает состояние SIM-карты, а не человека. Номер может быть активен, но лежать в ящике стола. Или принадлежать новому владельцу после перевыпуска.

Для российских номеров обязательно проверяй переносимость через реестр ЦНИИС — абонент мог сменить оператора, и префикс больше не соответствует реальности.

🔔Шаг 2 — мессенджеры. Это главный источник после валидации. WhatsApp, Telegram, Viber, Signal — добавление номера в контакты покажет, зарегистрирован ли аккаунт. В WhatsApp можно получить фото профиля, статус и раздел «О себе» (если настройки приватности позволяют). Фото — зацепка для обратного поиска по изображению.

Но учитывай OPSEC: такие проверки — это активная разведка. Ты генерируешь API-запросы к серверам платформ. Используй отдельный «исследовательский» номер и аккаунт — никогда свои основные.

🔔Шаг 3 — краудсорсинговые сервисы. GetContact, Sync.me, NumBuster агрегируют данные из контактных книг миллионов пользователей. Если кто-то записал номер как «Петров Олег логист», сервис это покажет. Но есть ловушка: при установке приложения твоя собственная контактная книга улетает на серверы сервиса. Деанонимизация исследователя в чистом виде.

➡️Где всё это в контексте ATT&CK? Телефонный OSINT — это тактика Reconnaissance: техники T1589 (сбор персональных данных), T1593 (поиск по открытым ресурсам) и T1596 (запросы к техническим базам). Результаты — не финальная точка, а входные данные для следующего этапа. В пентесте собранные идентификаторы идут в social engineering. В защите — каждый публичный корпоративный номер становится потенциальной точкой footprinting.

Полная методология — от первого HLR-запроса до построения графа связей с конкретными командами, инструментами и правовыми рамками — разобрана в статье на форуме.

https://codeby.net/threads/osint-po-nomeru-telefona-ot-tsifr-k-polnomu-tsifrovomu-profilyu-instrumenty-i-metodologiya.94242/
Please open Telegram to view this post
VIEW IN TELEGRAM
9👍3🔥2😁1
4 компании, 4 аудита — и в каждой активные учётки уволенных с доступом к production

Рекорд из моей практики: сотрудник ушёл 11 месяцев назад, а его аккаунт всё ещё читал финансовые отчёты через SharePoint и держал действующий VPN-сертификат. HR закрыл заявку в тот же день, IT получил тикет через неделю, а до IAM-команды информация не дошла вообще.

И это не исключение — это норма.

❗️Проблема инсайдерских угроз не в мотивации человека, а в доступе, который у него остался. Внешнему атакующему нужен initial access — инсайдеру нет. У него уже есть badge, VPN и знание, где лежит ценное. Антивирус и EDR тут бессильны: человек работает штатными инструментами под легитимной учёткой.

Если наложить действия инсайдера на MITRE ATT&CK, цепочка выглядит так:

T1078 Valid Accounts — credentials уже есть
T1213 — сбор данных из SharePoint, Confluence (сотрудник знает структуру наизусть)
T1567.002 — выгрузка через Google Drive или Яндекс.Диск
T1531 — саботаж: удаление данных, блокировка коллег

Эту цепочку ломают три вещи.

🔔Первая — принцип минимальных привилегий как процесс, а не декларация. Не «доступ к CRM», а «read-only к объектам Contact в Salesforce, region = RU». На внутренних пентестах расхождение между ролевой моделью и реальными правами в AD — критическое в 9 из 10 случаев. BloodHound находит такие дыры за первый час.

🔔Вторая — access review по расписанию. Раз в квартал для обычных пользователей, раз в месяц для привилегированных. Privilege creep — реальная боль: сотрудник за три года переходов между отделами накапливает права пяти ролей и никто этого не замечает. Менеджеры ненавидят эту процедуру, но без неё вы слепы.

🔔Третья — offboarding с SLA в один час. Не в один день, не «когда IT доберётся». Единая система тикетов, автоматическая цепочка: HR фиксирует увольнение → IAM блокирует учётку → VPN-сертификат отзывается → физический пропуск деактивируется. Без ручных передач между отделами в Telegram.

Классический антипаттерн — политика, написанная идеально, но в Okta живёт группа all-employees-full-access, а в AD — вложенные группы от пяти реорганизаций. Документ для аудитора ≠ безопасность.

В полной статье — конкретные запросы для SIEM, скрипты для обнаружения orphan-аккаунтов и пошаговый offboarding-чеклист.

https://codeby.net/threads/zashchita-ot-insaiderskikh-ugroz-access-review-offboarding-i-politiki-ib-na-praktike.94273/
Please open Telegram to view this post
VIEW IN TELEGRAM
5🔥3👍2
В информационной безопасности легко застрять между направлениями — всё звучит нужным, а с чего именно начать не всегда понятно. В июле у нас как раз набираются потоки под разные задачи — ниже рассказываем подробнее.

🔹 Антифрод-аналитик (6 июля)
Транзакции, аномалии, Python и ML в задачах детекции фрода.
4 месяца практики: от правил блокировки и AML до банковских кейсов с pandas.

🔹 DevSecOps-инженер (6 июля)
Безопасность в CI/CD: SAST/DAST, IaC, Kubernetes, автоматизация.
Terraform, Ansible, security gates в пайплайне — когда безопасность встроена в релиз.

🔹 Python для пентестера (6 июля)
Скрипты, сокеты, сканеры, автоматизация атак — Python как рабочий инструмент.

🔹 Аналитик SOC (13 июля)
SIEM, Threat Intelligence, MITRE ATT&CK, Threat Hunting. 7,5 месяцев: от триажа алертов до Vulnerability Management — полный трек blue team.

🔹 WAPT — тестирование веб-приложений на проникновение (16 июля)
OWASP Top-10, Burp Suite, sqlmap и 66 заданий в практической лаборатории.
SQLi, XXE, SSRF, client-side.

🔹 OSINT: технология боевой разведки (20 июля)
Сбор информации из открытых источников: дорки, GEOINT, API и парсеры.
Maltego, Shodan, утечки, геолокация — методология разведки для расследований и пентеста.

🔹 Основы кибербезопасности (20 июля)
Linux, сети, первые шаги в пентесте, мониторинг и SIEM. 32 практических занятия, преподаватель-практик.

🔹 Цифровая криминалистика Linux (DFIR) (27 июля)
Форензика, артефакты, Volatility, log2timeline. Жизненный цикл реагирования, файловые системы, MITRE ATT&CK на практике.

Бесплатная консультация: @CodebyAcademyBot
👍7🔥32
Скомпрометировал RMM-сервер — получил доступ ко всем эндпоинтам разом

Представьте: атакующий отправляет один HTTP-запрос — без логина, без пароля — и получает выполнение команд на сервере, который управляет сотнями машин в вашей сети. Не нужен Cobalt Strike. Не нужен свой C2. Всё уже стоит, оплачено и подписано вендором.

Именно это произошло с CVE-2026-1731 в BeyondTrust Remote Support. CVSS 9.9, pre-authentication RCE, EPSS в топ-1% — экстремально высокая вероятность эксплуатации. CISA дала организациям три дня на устранение. Три. Дня. Ransomware-группы уже использовали уязвимость в активных кампаниях, пока большинство команд даже не скачали патч.

Почему endpoint management — мишень номер один?

Архитектура таких систем построена на доверии. Агент на каждом хосте принимает команды от центрального сервера без дополнительной проверки. Для IT-отдела это удобство, для атакующего — готовый канал управления с легитимным трафиком, который SOC не трогает, потому что «это наш инструмент».

🎇Вот как выглядит kill chain на практике:

T+0 мин — RCE через command injection. Команды выполняются в контексте сервисной учётки с правами локального администратора.

T+5 мин — из памяти привилегированных процессов на RMM-сервере извлекаются NTLM-хеши. Дополнительно — CVE-2025-24054 через .library-ms файлы для перехвата NTLMv2-хешей.

T+15 мин — lateral movement. Через штатный RMM-канал или Pass the Hash по SMB. PsExec, smbexec — классика, которая работает, потому что NTLM включён, Credential Guard отсутствует, а микросегментации нет.

15 минут от первого запроса до полного контроля над инфраструктурой.

➡️Немного контекста в цифрах. По Verizon DBIR 2025, медианный выкуп — $46,000, максимальный зафиксированный — $75M. Для healthcare-сектора, где группы Qilin и Akira остаются лидерами по числу жертв, последствия выходят далеко за рамки денег: оборотные штрафы за утечку данных пациентов, простой клинического оборудования, уголовная ответственность. По IBM X-Force 2025, 70% атак затронули критическую инфраструктуру.

Что делать прямо сейчас:

• Проверьте, торчит ли ваш BeyondTrust/ConnectWise/SimpleHelp в интернет. Если да — это первый приоритет.

• Убедитесь, что RMM-трафик мониторится отдельно. «Наш инструмент» — не значит безопасный.

• Включите Credential Guard, отключите NTLM где возможно, сегментируйте SMB.

В полной статье — готовые Sigma-правила для SOC, детальный разбор каждого этапа kill chain и чеклист hardening. Всё, чтобы не стать следующей строчкой в отчёте ransomware.live.

https://codeby.net/threads/ataki-na-endpoint-management-sistemy-razbor-ttp-2026-i-detection-dlya-soc.94277/
Please open Telegram to view this post
VIEW IN TELEGRAM
5👍2🔥2
🔎12 минут на парковке — и вся ваша Wi-Fi инфраструктура как на ладони

Представьте: человек сидит в машине у вашего офиса. Ноутбук на пассажирском сидении, Wi-Fi адаптер в monitor mode, Kismet с GPS. Он не отправляет ни одного пакета в эфир — только слушает. За 12 минут пассивного сбора: 47 точек доступа, три «скрытые» сети (имена которых раскрылись через probe request корпоративных ноутбуков), принтер с открытой точкой доступа и два AP на WPA2-Personal рядом с Enterprise-зоной. SOC заказчика не зафиксировал ни одного алерта.

Это реальный кейс с wireless-аудита финтех-компании. И он прекрасно иллюстрирует главную проблему: проводная IDS не видит то, что происходит в радиоэфире. Без WIDS это полностью слепая зона.

🎇Как работает пассивная разведка

Адаптер в monitor mode принимает все 802.11-фреймы на канале: beacon, probe request/response, deauth. Разница между обычным iwlist wlan0 scan и monitor mode — как между замочной скважиной и панорамным окном. Атакующий получает:

• BSSID и каналы всех точек доступа в радиусе
• Тип шифрования (WEP, WPA2-Personal, Enterprise, WPA3)
• MAC-адреса клиентских устройств и vendor OUI
• Имена сохранённых сетей из probe request — включая домашние Wi-Fi сотрудников
• Мощность сигнала — по ней можно прикинуть физическое расположение AP

Всё это без единого отправленного пакета. airodump-ng --band abg wlan0mon — и через минуту полная картина эфира на обоих диапазонах.

Что ищет атакующий

Красные флаги для него — это ваши слабые места. AP с WPA2-Personal в корпоративном сегменте означает возможность офлайн-брутфорса handshake. WEP на IoT-устройствах (да, в 2025 году такое ещё встречается). Открытая точка доступа принтера — потенциальный мост в внутреннюю сеть. А отдельная головная боль — «теневые» AP: когда сотрудник разворачивает личную точку доступа для удобства и создаёт незащищённый мост в корпоративную сеть.

➡️Практический момент: если вы хотите проверить, что видно снаружи вашего офиса, начните с адаптера Alfa AWUS036ACH и airodump-ng. Но учтите нюанс — на ядрах Linux 6.x+ стоковый драйвер RTL8812AU не поддерживает monitor mode. Придётся собирать из репозитория aircrack-ng/rtl8812au. Мелочь, но на ней спотыкается каждый второй.

Главный вывод: если у вас нет WIDS, вы буквально не знаете, кто прямо сейчас слушает ваш эфир. Полный разбор инструментов, настройки и методов обнаружения — в статье на форуме.

https://codeby.net/threads/besprovodnaya-razvedka-wi-fi-setei-chto-vidit-atakuyushchii-s-parkovki-i-kak-soc-eto-lovit.94291/
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥116👍3🙈1
🎇По данным The Guardian, разведывательный альянс «Пять глаз» (США, Великобритания, Канада, Австралия и Новая Зеландия) выступил с экстренным предупреждением: новые модели ИИ, способные на разрушительные кибератаки, появятся уже в ближайшие месяцы.
В совместном заявлении разведки пяти стран подчеркивают, что передовые модели ИИ «превзойдут нынешние ожидания отрасли и радикально изменят как наступательные, так и оборонительные возможности в киберпространстве». Альянс настаивает: речь идет о месяцах, а не годах.

Хотя ИИ «со временем поможет улучшить киберзащиту», он одновременно «увеличивает скорость, масштаб и сложность киберугроз». Разведки призывают руководителей компаний перестать считать киберриски чисто технической проблемой — это «основной риск для бизнеса и зона ответственности руководства».

⏺️Заявление прозвучало после того, как администрация США обязала компанию Anthropic закрыть иностранным пользователям доступ к самым мощным ИИ-моделям — Fable 5 и Mythos 5. В Anthropic заявили, что подчиняются требованию, хотя и не согласны с ним. При этом модели фактически отключены для всех пользователей, поскольку гражданство невозможно подтвердить онлайн.
Ранее, по данным The Economist, модель Mythos смогла взломать почти все секретные системы Агентства национальной безопасности США всего за несколько часов.


⏺️Алексей Лукацкий, консультант по интернет-безопасности Positive Technologies, отмечает двойственность ситуации:
«С одной стороны, альянс «Пять глаз» находится под контролем США. Штаты последний год с приходом Трампа в очередной раз заявили, что будут контролировать распространение ИИ и не давать его в руки «плохих людей». Речь идет и о чипах, и о моделях. Данное заявление может быть в русле этой тенденции. С другой стороны, современные модели достаточно неплохи в наступательных операциях. Они существенно ускоряют поиск уязвимостей и организацию атак. И главное — снижают порог входа в этот нелегальный бизнес».


⏺️Александр Сербул, эксперт по нейросетям сервиса «Битрикс24», указывает на системные проблемы:
«Возьмите крупные заводы — у них по 10 лет софт не обновляется. Это проблема по всему миру. Боятся, потому что обновишь — и все упадет, перестанет работать. Конечно, они будут под угрозой».

Он также отмечает роль человеческого фактора:
«Людям дают пароль, а они меняют его на «123456» и вешают на стенку. Это массовая проблема». При этом эксперт видит и позитив: «Писать качественный безопасный софт тоже стало проще».


⏺️По данным Global Threat Report, среднее время проникновения злоумышленника во внутреннюю сеть компании сократилось до 29 минут, а самый быстрый «прорыв» составил 27 секунд. В России за первые месяцы 2026 года обнаружили более 1 тыс. новых образцов вредоносного ПО — в 18 раз больше, чем за аналогичный период 2025 года.
По прогнозам Positive Technologies, успешность кибератак в 2026 году вырастет еще на треть. Глобальный ущерб от действий киберпреступников достигнет 11,9 трлн долларов.


Источник: https://www.kommersant.ru/doc/8763278

#кибербезопасность #ИИ #ПятьГлаз #Anthropic #кибератаки #Fable5 #Mythos5 #PositiveTechnologies #TheGuardian #news

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
8👍7🔥3😱1
🔎Пятничный опрос

SSRF далеко не всегда заканчивается доступом к внутренним API. Иногда одна и та же уязвимость может привести к совершенно разным последствиям в зависимости от того, какие протоколы и схемы URL поддерживает приложение.

Какая возможность значительно расширяет потенциал эксплуатации SSRF?

1️⃣Поддержка только НТТР и HTTPS

2️⃣Поддержка дополнительных URI-схем (например, gopher://, file://,dict://)

3️⃣Использование HTТP/2

4️⃣Отсутствие CSP-заголовков

Делитесь своими ответами в комментариях 🧠
Please open Telegram to view this post
VIEW IN TELEGRAM
7👍4🔥3👏3
Forwarded from Hacker Lab
🚩 Новые задания на платформе HackerLab!

🌍 Категория ВебДомашний книжный магазин
——————————————

🗂 В архив добавлены задания + райтапы:

🔵Веб - Рабочий стол

Приятного хакинга!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥42👍2❤‍🔥1
ФРИИ и Metascan запускают совместный фонд для инвестиций в проекты в сфере кибербезопасности 🔐

Сделали сильный продукт, но сложно расти дальше? Не получается выстроить системные продажи, выйти в крупные компании или масштабировать бизнес?

Мы ищем B2B-проекты с готовым продуктом и помогаем не только привлечь инвестиции, но и пройти следующий этап роста.

Что получают команды:

— Инвестиции от 5 до 100 млн рублей
— Экспертиза Metascan и доступ к корпоративным клиентам
около 100 компаний, среди которых энтерпрайз, банки, ритейл
— Системная помощь в продажах и масштабировании
работа с трекерами ФРИИ, настройка процессов продаж, архитектурные ревью

ФРИИ – один из крупнейших венчурных фондов и акселераторов России.
Среди портфельных компаний Flowwow, ПравоТех, DocsinBox, Aimoto, PimSolution и др.

Metascan – команда практиков в кибербезопасности и offensive security.

Если вы развиваете cybersecurity-проект и готовы к следующему этапу роста — оставляйте заявку

А если знаете команду, которой это может быть полезно, — поделитесь с ней этой возможностью.
1👍6🔥63👎1👏1
☁️Flowsint

Модульный инструмент для анализа на основе графов, предназначенный для разведки на основе открытых источников (OSINT). Он позволяет исследовать взаимосвязи между объектами с помощью визуального графического интерфейса и автоматических обогатителей данных.


📐Преимущества
📉Графическая визуализация взаимосвязей сущностей;
📉Более 30 автоматизированных инструментов для сбора разведданных;
📉Модульная архитектура с четким разделением задач;
📉Обеспечивается конфиденциальность за счет локального хранения данных;
📉Расширяемая платформа для пользовательских инструментов;
🖱Автоматизированные поисковые потоки.

⬇️Установка
⏺️ Linux
git clone https://github.com/reconurge/flowsint.git
cd flowsint
make prod


⏺️ Windows
git clone https://github.com/reconurge/flowsint.git
cd flowsint
copy .env.example .env
copy .env.example flowsint-api\.env
copy .env.example flowsint-core\.env
copy .env.example flowsint-app\.env
docker compose -f docker-compose.prod.yml up -d


После установки и запуска необходимо перейти на http://localhost:5173/register и создать учетную запись. По умолчанию учетные данные и учетная запись не требуются.

Сочетает в себе следующие возможности
➡️Обогащение доменов: поиск доменов, указывающих на IP-адрес; преобразование доменного имени в IP-адрес; обнаружение и перечисление поддоменов; получение информации о регистрации домена; выделение корневого домена; определение автономной системы (ASN), связанной с доменом; получение исторических данных о домене.

➡️Обогащение IP-адресов: получение данных о геолокации и сетевой информации; определение ASN для IP-адреса.

➡️Обогащение ASN: получение диапазонов IP-адресов, принадлежащих ASN.

➡️Обогащение CIDR: перечисление IP-адресов в заданном диапазоне.

➡️Обогащение данных социальных сетей: поиск имени пользователя (username) на различных социальных платформах.

➡️Обогащение данных организаций: поиск ASN, принадлежащих организации; получение сведений о компании; поиск доменов, принадлежащих организации.

➡️Обогащение данных криптовалют: получение истории транзакций кошелька; поиск NFT, принадлежащих кошельку.

➡️Обогащение данных веб-сайтов; обход сайта и построение карты его структуры; извлечение всех ссылок с сайта; извлечение домена из URL; выявление скриптов отслеживания и аналитики; извлечение текстового содержимого сайта.

➡️Обогащение данных электронной почты: поиск профиля Gravatar по адресу электронной почты; проверка адреса электронной почты в базах утечек данных; поиск доменов, связанных с адресом электронной почты.

➡️Обогащение данных телефонных номеров: проверка номера телефона в базах утечек данных.

#OSINT #tools #recon

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
7🔥5👍2
Почему почти каждый пентест начинается с веб-приложения?
Новые сервисы появляются быстрее, чем успевают проходить полноценную проверку безопасности, а одна незамеченная уязвимость может открыть путь ко всей внутренней сети.

Поэтому специалисты, которые умеют искать и эксплуатировать уязвимости веб-приложений, остаются одними из самых востребованных в offensive security.

На курсе WAPT от Codeby вы не просто изучите теорию, а научитесь работать так, как это делают практикующие пентестеры.

Что будет на курсе:
⏺️поиск и эксплуатация уязвимостей из OWASP Top-10;
⏺️анализ защищённости веб-приложений;
⏺️работа с Burp Suite, nmap, ffuf, wfuzz, nuclei, sqlmap, WPScan, nikto и другими инструментами;
⏺️методологии проведения веб-пентеста;
⏺️автоматизация рутинных задач.

Практика — основа курса:
➡️лаборатория из 66 заданий разной сложности;
➡️4 месяца обучения (144 академических часа);
➡️отдельный блок подготовки к итоговому экзамену.

Полученные навыки применимы как в коммерческом пентесте, так и в программах Bug Bounty.

Ближайший поток стартует 16 июля. При оплате курса сразу — скидка 30%.

➡️Записаться
🪧Бесплатная консультация: @CodebyAcademyBot
Please open Telegram to view this post
VIEW IN TELEGRAM
👍87🔥5
Три устройства в эфире, которые никто не опознал

На реальном пентесте склада логистического оператора из семи обнаруженных в эфире устройств три не определились ни одним стандартным инструментом. Airodump-ng видел безымянные точки доступа с нетипичным OUI, Kismet показывал vendor «Unknown». Оказалось — ESP32 с кастомной прошивкой, управляющие IoT-датчиками температуры. И пока не подключили HackRF One для анализа спектра, вектор атаки просто не просматривался.

Вот в чём проблема: классический набор для беспроводного пентеста — aircrack-ng, пара Alfa-адаптеров, может Pineapple — заточен под 802.11. А в реальном эфире всё больше устройств говорят на других протоколах: LoRa, Zigbee, Sub-GHz. Если ты к этому не готов — ты слеп на один глаз.

➡️Три платформы — три задачи

Пытаться закрыть всё одним устройством — путь к разочарованию. Каждая платформа решает своё:

ESP32 (Marauder) — стоит $5–15, размером со спичечный коробок, работает от power bank. Идеален для Red Team: скрытый deauth, beacon flood, сбор probe requests. Но только 2.4 GHz, радиус около 50 метров, полноценный перехват трафика ему не по зубам.

Wi-Fi Pineapple — полноценная Linux-ОС с PineAP-модулем, GUI и поддержкой модулей. Evil Twin, KARMA, captive portal — всё из коробки. Цена $100–300+, заметен при досмотре, и за пределами Wi-Fi бесполезен.

HackRF One — диапазон от 1 МГц до 6 ГГц, передача и приём. Работает с любым протоколом, но требует GNU Radio, и кривая обучения крутая. Подключай, когда в эфире обнаружилось что-то за пределами Wi-Fi.

🔎Как опознать «невидимок» в эфире

Kismet в режиме kismet -c wlan0mon логирует все беспроводные устройства с OUI-вендором, уровнем сигнала и типом фреймов. Нестандартные устройства выдают себя по характерным признакам:

• OUI от Espressif (десятки префиксов вроде 24:0A:C4, 30:AE:A4) — в Kismet фильтруй по vendor="Espressif"
• Минимальный набор Information Elements в beacon frames — самодельные AP часто не реализуют полный набор IE
• Отсутствие ответов на probe requests — устройство работает как STA

🎇Главный практический вывод: каждая беспроводная атака занимает конкретное место в kill chain. Reconnaissance → Initial Access → Credential Access → Post-exploitation. Без понимания этой цепочки результат — набор фокусов, а не реальные findings.

В полной версии статьи — конкретные команды, настройки окружения, требования к железу и разбор каждого этапа с примерами.

https://codeby.net/threads/pentest-besprovodnykh-setei-ataki-cherez-sdr-esp32-i-wi-fi-pineapple-na-nestandartnoye-oborudovaniye.94303/
Please open Telegram to view this post
VIEW IN TELEGRAM
9👍6🔥4
🎇Legba

Многопротокольный инструмент для перебора учетных данных / распыления паролей и других перечислений, созданный с использованием Rust и Tokio asynchronous runtime для достижения лучшей производительности и стабильности при потреблении меньшего количества ресурсов.


📐Основные возможности
📉Legba полностью написана на Rust, не имеет встроенных зависимостей и может быть легко скомпилирована для всех операционных систем и архитектур.
📉Мультипротокольность — поддержка HTTP, DNS, SSH, FTP, SMTP, RDP, VNC, баз данных SQL, NoSQL, LDAP, Kerberos, SAMBA, SNMP, STOMP, MQTT.
📉Высокая производительность — асинхронная/параллельная архитектура с настраиваемыми воркерами для максимальной скорости.
📉Гибкие учетные данные — несколько форматов ввода, включая файлы со списками слов, диапазоны, перестановки и генераторы выражений.
📉Умное управление сессиями — сохранение и восстановление состояния сессии для возобновления прерванного сканирования.
📉Расширенный контроль скорости — ограничение скорости, задержки, джиттер и механизмы повторных попыток для обеспечения скрытности и стабильности.
📉Готовность к работе с искусственным интеллектом — REST API, сервер Model Context Protocol (MCP) и поддержка пользовательских бинарных плагинов.
📉Имеет конфигурацию на основе YAML для сложных сценариев аутентификации.
🖱Несколько форматов вывода, что позволяет экспортируовать результаты в различных форматах для удобной интеграции с другими инструментами.

⬇️Установка
Legba опубликован как бинарный репозиторий на crates.io. Если у вас установлен Cargo, можно воспользоваться командой:
cargo install legba

Это позволит скомпилировать исходники и установить бинарный файл в $HOME/.cargo/bin/legba.

↗️Использование
Чтобы использовать этот инструмент, необходимо указать:
⏺️Название плагина в зависимости от того, на какой протокол происходит атака.
⏺️Аргумент --target для указания ip-адреса, имени хоста и (опциально) порта цели
⏺️в зависимости от выбранного плагина, пара аргументов --username и --password / один аргумент --payloads (как в случае с плагином dns.enum, который требует одного элемента перечисления) или один аргумент -C/--combinations .

1️⃣Например, для проведения простой атаки по списку слов с использованием базовой HTTP-аутентификации используется команда:
legba http.basic --username admin --password /path/to/wordlists.txt --target https://example.com/


2️⃣Для плагинов, принимающих одну полезную нагрузку, например для перечисления поддоменов:
legba dns --payloads /path/to/subdomains.txt --target example.com


3️⃣ Перебор учетных данных для подключения к узлам через SMB:
legba smb --target domain.local --username administrator --password wordlist.txt


#Bruteforce #tools #fast

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
5👍3🔥3
Друзья, напоминаем, на каких курсах начинается обучение в июле! 🚗

Старт 6 июля:
⏺️Курс «Python для Пентестера»научимся писать софт на Python под собственные нужды и редактировать чужой код.
⏺️Курс «Антифрод-аналитик» — научитесь выявлять мошенничество, анализировать данные и применять Python для защиты бизнеса от финансовых потерь.
⏺️Курс «Профессия DevSecOps - инженер: безопасная разработка» — освоим DevSecOps-инженерию: от автоматизации безопасности до работы с Kubernetes и Terraform.

Старт 13 июля:

⏺️Курс «Профессия Аналитик SOC» запускаем новый курс. Это возможность войти в профессию с нуля: на курсе освоите работу с инцидентами ИБ, научитесь выявлять атаки и анализировать события.

Старт 16 июля:
⏺️Курс «Тестирование Веб-приложений на проникновение (WAPT)» — отработаем полный цикл тестирования: от разведки до пост-эксплуатации.

Старт 20 июля:

⏺️Курс «OSINT: технология боевой разведки» освоим профессиональный поиск информации и анализ данных из открытых источников.
⏺️Курс «Основы кибербезопасности» освоите ключевые навыки информационной безопасности: от основ Linux до проведения пентестов.

Старт 27 июля:
⏺️Курс «Цифровая криминалистика и реагирование на инциденты ОС Linux (DFIR ищем и анализируем следы кибервзломов (анализ артефактов, работа с opensource инструментами).

🪧Запишитесь у нашего менеджера @CodebyAcademyBot

Или узнайте подробности и программы курсов — на нашем
➡️ сайте
Please open Telegram to view this post
VIEW IN TELEGRAM
5👍3🔥3
Codeby pinned a photo