Когда хотел проверить безопасность, а случайно проверил интерес всей компании😂
Спасибо нашему мему за то, что напомнил: фишинг работает всегда, особенно если в теме письма «Фото с корпоратива». Даже безопасники не устояли!
Не хотите быть героями этого мема? Тогда Вам к нам!
🎓 Актуальные курсы по пентесту и ИБ для новичков и профи - https://codeby.academy/courses/.
Не будьте как директор по безопасности из мема. Будьте профессионалами😉
Спасибо нашему мему за то, что напомнил: фишинг работает всегда, особенно если в теме письма «Фото с корпоратива». Даже безопасники не устояли!
Не хотите быть героями этого мема? Тогда Вам к нам!
Не будьте как директор по безопасности из мема. Будьте профессионалами
Please open Telegram to view this post
VIEW IN TELEGRAM
😁13🔥7❤5👍2
Инструмент для мониторинга Proxmox, Docker, Podman, Kubernetes, TrueNAS, физических и виртуальных машин (Linux, Windows и macOS), а также VMware vSphere.
Pulse использует Go 1.26 и фронтенд на основе SolidJS/TypeScript. Управляемая среда разработки запускает фронтенд на http://127.0.0.1:5173 и перенаправляет трафик API и WebSocket на бэкенд на порту 7655
docker run -d --name pulse -p 7655:7655 -v pulse_data:/data -e PULSE_DEPLOYMENT_METHOD=docker_run --restart unless-stopped rcourtman/pulse:vX.Y.Z
Далее необходимо открыть
http://<your-ip>:7655 настроить bootstrap-token.Функционал
#tools #monitoring #security
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9👍4🔥3
Геолокация абонента за 20 минут: почему Diameter опаснее SS7
Представьте: вы отправляете одно валидное сообщение через роуминговый стык — и получаете местоположение человека с точностью до 5 км². Никаких эксплойтов, никакого вредоносного кода — только легитимный
Именно так выглядит реальная атака на протокол Diameter — тот самый, который проектировался как безопасная замена SS7.
🔎 Парадокс в том, что Diameter по спецификации действительно безопаснее предшественника. Он поддерживает TLS, IPsec, аутентификацию пиров. Но экономика глобального роуминга всё обнуляет: операторы полагаются на доверие к партнёрам и IPX-провайдерам вместо реального шифрования. Результат — сигнальная сеть из 800+ операторов, где один скомпрометированный партнёр открывает доступ ко всей абонентской базе.
🎇 Три способа, которыми это монетизируется:
• Surveillance-as-a-Service — клиент шлёт IMSI, получает координаты. Буквально SaaS с API для слежки.
• Subscriber fraud — манипуляция биллинговыми AVP на интерфейсах
• Targeted DoS — отключение связи жертве через
Что делает Diameter особенно коварным — его расширяемая модель данных. SS7 работает с фиксированными полями, а Diameter кодирует всё через Attribute-Value Pairs. Каждый AVP можно модифицировать независимо, если Diameter Edge Agent не фильтрует как следует. Больше гибкости для легитимных задач — больше поверхность для атакующего.
➡️ Отдельная история — IoT. Банкоматы, платёжные терминалы, счётчики с 4G-модулями — все они имеют IMSI. Diameter-атака на такой модуль способна вывести банкомат из строя или подменить данные сессии. Банкомат в поле с 4G-модемом — это не абстрактная угроза, а конкретный вектор, если знаешь его IMSI.
Точка входа почти всегда одна — роуминговый IPX/GRX-стык. Скомпрометированный оператор, криво настроенный DEA, rogue MVNO или банальная социальная инженерия учётных данных IPX-провайдера. Достаточно завершить
📌 Главный вывод: защита сигнальных сетей 4G — это не про «включить TLS». Это про грамотную конфигурацию DEA с фильтрацией на уровне отдельных AVP, валидацию
В полной статье — конкретные правила конфигурации DEA, разбор AVP-полей и техники обхода фильтрации.
https://codeby.net/threads/uyazvimosti-diameter-protokola-ataki-na-lte-i-nastroika-dea.95391/
Представьте: вы отправляете одно валидное сообщение через роуминговый стык — и получаете местоположение человека с точностью до 5 км². Никаких эксплойтов, никакого вредоносного кода — только легитимный
Update-Location-Request с подставным Origin-Realm. HSS сам отдаёт идентификатор обслуживающего MME и часть подписочных данных.Именно так выглядит реальная атака на протокол Diameter — тот самый, который проектировался как безопасная замена SS7.
• Surveillance-as-a-Service — клиент шлёт IMSI, получает координаты. Буквально SaaS с API для слежки.
• Subscriber fraud — манипуляция биллинговыми AVP на интерфейсах
Gy/Ro даёт бесплатный трафик. На prepaid-рынках ущерб исчисляется миллионами.• Targeted DoS — отключение связи жертве через
Cancel-Location-Request, затем перехват SMS через SS7 для обхода 2FA. Два протокола, одна цепочка атаки.Что делает Diameter особенно коварным — его расширяемая модель данных. SS7 работает с фиксированными полями, а Diameter кодирует всё через Attribute-Value Pairs. Каждый AVP можно модифицировать независимо, если Diameter Edge Agent не фильтрует как следует. Больше гибкости для легитимных задач — больше поверхность для атакующего.
Точка входа почти всегда одна — роуминговый IPX/GRX-стык. Скомпрометированный оператор, криво настроенный DEA, rogue MVNO или банальная социальная инженерия учётных данных IPX-провайдера. Достаточно завершить
CER/CEA handshake с целевым DEA — и вся сигнальная инфраструктура оператора перед тобой.Origin-Realm и Origin-Host, и постоянный аудит роуминговых стыков.В полной статье — конкретные правила конфигурации DEA, разбор AVP-полей и техники обхода фильтрации.
https://codeby.net/threads/uyazvimosti-diameter-protokola-ataki-na-lte-i-nastroika-dea.95391/
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍3❤2
От разрозненного анализа — к системному антифроду
Антифрод-аналитика — это не только поиск подозрительных операций. Важно понимать, как устроено противодействие мошенничеству целиком: от типов фрода и риск-ориентированного подхода до фрод-мониторинга, анализа данных и современных методов детекции.
Курс «Антифрод-аналитик» в Codeby построен именно вокруг такого системного подхода.
За 4 месяца разберем:
⏺️ фрод, AML и риск-ориентированный подход
⏺️ фрод-мониторинг и устройство антифрод-систем
⏺️ интеграцию с бизнес-системами и работу с данными
⏺️ банковский, платёжный и рекламный антифрод
⏺️ аналитику, статистику, Data Science и глубокое обучение
⏺️ профилирование и поведенческую аналитику
В результате вы не просто изучаете отдельные инструменты, а собираете целостное представление о том, как устроена антифрод-аналитика и какие подходы используются для выявления мошенничества.
Формат: онлайн в удобное темпе➡️ 4 месяца ➡️ 160 часов
Доступна поэтапная оплата — от 7 244 ₽/мес.
Запись до 10 сентября
➡️ Узнать программу курса
Бесплатная консультация @CodebyAcademyBot
Антифрод-аналитика — это не только поиск подозрительных операций. Важно понимать, как устроено противодействие мошенничеству целиком: от типов фрода и риск-ориентированного подхода до фрод-мониторинга, анализа данных и современных методов детекции.
Курс «Антифрод-аналитик» в Codeby построен именно вокруг такого системного подхода.
За 4 месяца разберем:
В результате вы не просто изучаете отдельные инструменты, а собираете целостное представление о том, как устроена антифрод-аналитика и какие подходы используются для выявления мошенничества.
Формат: онлайн в удобное темпе
Доступна поэтапная оплата — от 7 244 ₽/мес.
Запись до 10 сентября
Бесплатная консультация @CodebyAcademyBot
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5👍4❤3
Forwarded from Hacker Lab
🍁 Открытие осеннего сезона и новые задания на платформе HackerLab!
Сезонный рейтинг:
С сегодняшнего дня вы можете побороться за лидирующие позиции рейтинга в новом сезоне. Не упустите шанс провести осень с пользой, прокачать свои навыки и стать лучшим!
📆 Сезон завершается 30 ноября
—————————————————
Новые задания на платформе HackerLab!
🌍 Категория Веб — КороваББ
Приятного хакинга!
Сезонный рейтинг:
С сегодняшнего дня вы можете побороться за лидирующие позиции рейтинга в новом сезоне. Не упустите шанс провести осень с пользой, прокачать свои навыки и стать лучшим!
Призы:
🥇 1 место — 2 месяца подписки PRO на HackerLab + 30% скидка на любой курс Академии Кодебай + эксклюзивный бейдж на платформе
🥈 2 место — 1 месяц PRO + 20% скидка + эксклюзивный бейдж
🥉 3 место — 1 месяц PRO + 10% скидка + эксклюзивный бейдж
🏅 4–10 место — 1 месяц PLUS + 5% скидка + эксклюзивный бейдж
—————————————————
Новые задания на платформе HackerLab!
Приятного хакинга!
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍4🔥2
This media is not supported in your browser
VIEW IN TELEGRAM
Курс «Атаки на Active Directory» — практический пентест корпоративной инфраструктуры 🚗
Павел Никитин, один из авторов курса, пятикратный победитель The Standoff и специалист с многолетним опытом в Red Team и коммерческих пентестах, рассказывает, как создавалась программа и какой практический опыт авторы вложили в обучение.
Делимся архивной записью и напоминаем, новый поток стартует 7 сентября.
➡️ За 4,5 месяца на курсе отработаем в практической лаборатории полный сценарий атаки на домен: от разведки и получения первого доступа до повышения привилегий, атак на Kerberos, перемещения по сети и захвата Active Directory.
👌 Практика — с первого занятия 👌 180 ак.ч.
Доступна поэтапная оплата — от 8 995 ₽/мес
Смотрите видео от автора курса и узнайте, что заложено в основу программы «Атаки на Active Directory»
➡ ️️Посмотреть программу и записаться
Павел Никитин, один из авторов курса, пятикратный победитель The Standoff и специалист с многолетним опытом в Red Team и коммерческих пентестах, рассказывает, как создавалась программа и какой практический опыт авторы вложили в обучение.
Делимся архивной записью и напоминаем, новый поток стартует 7 сентября.
Доступна поэтапная оплата — от 8 995 ₽/мес
Смотрите видео от автора курса и узнайте, что заложено в основу программы «Атаки на Active Directory»
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤4👍3👎2🗿2🍌1
30 минут от звонка до полного доступа: почему вишинг ломает корпорации
Представьте: злоумышленник звонит в IT helpdesk вашей компании, называет имя сотрудника, его должность, номер тикета — и оператор послушно сбрасывает MFA. Через пару минут атакующий уже в корпоративном VPN. Никаких эксплойтов, никаких zero-day. Просто телефон.
Это не фантазия. По данным Verizon DBIR 2025, человеческий фактор участвует в 68% утечек, а фишинг остаётся вектором первичного доступа в 36% инцидентов. CrowdStrike фиксирует удвоение использования GenAI для социальной инженерии за 2024 год. Голоса стали убедительнее, звонки — дешевле, а helpdesk по-прежнему обучен помогать.
➡️ Как устроена атака изнутри?
Корпоративный вишинг — не случайный звонок «из банка». Это структурированная операция с чёткими фазами:
• Разведка. LinkedIn, Hunter.io, корпоративный сайт, старые утечки. Атакующий собирает имя жертвы, формат почты, имя руководителя, часовой пояс. Всё лежит в открытом доступе.
• Спуфинг номера. Через VoIP на базе Asterisk или SIP-провайдера подставляется номер IT-отдела. Порог входа — нулевой: сервисы вроде SpoofCard делают это в пару кликов.
• Звонок с легендой. Два сценария. Первый — звонок жертве: «Зафиксирован подозрительный вход из Бразилии, назовите OTP». Второй — звонок в helpdesk: «Разбил телефон, MFA не работает, совещание через десять минут».
• Результат. Сброс MFA → привязка нового устройства → вход в VPN. Или жертва ставит AnyDesk → полный доступ у атакующего. Всё за 30–40 минут. Быстрее, чем средний тикет проходит триаж в Jira.
❗️ Реальный масштаб
В 2025 году альянс ShinyHunters и Scattered Spider провёл массовую вишинг-кампанию против сотен компаний. Среди предполагаемых целей — Google, Cisco, Harvard University. Picus Security назвал этот альянс одной из самых опасных киберпреступных «супергрупп» года. Вишинг превратился в конвейер с операторами, скриптами и оплатой за каждый успешный звонок.
👌 Что реально ломает kill chain?
Ключевой провал всегда процессный, не технический. У helpdesk нет жёсткого протокола верификации звонящего. Оператор действует «по-человечески» — помогает коллеге. Атакующий на это и рассчитывает.
Минимум, который нужен уже сегодня:
• Обязательный callback на номер из HR-системы при любом сбросе MFA
• Кодовое слово или PIN для верификации по телефону
• Запрет на установку средств удалённого доступа по просьбе из звонка
• Регулярные вишинг-симуляции для операторов helpdesk
Полный плейбук с детальным разбором kill chain и конкретными мерами защиты — в статье на форуме⬇
https://codeby.net/threads/vishing-zashchita-korporatsii-pleibuk-dlya-soc.95410/
Представьте: злоумышленник звонит в IT helpdesk вашей компании, называет имя сотрудника, его должность, номер тикета — и оператор послушно сбрасывает MFA. Через пару минут атакующий уже в корпоративном VPN. Никаких эксплойтов, никаких zero-day. Просто телефон.
Это не фантазия. По данным Verizon DBIR 2025, человеческий фактор участвует в 68% утечек, а фишинг остаётся вектором первичного доступа в 36% инцидентов. CrowdStrike фиксирует удвоение использования GenAI для социальной инженерии за 2024 год. Голоса стали убедительнее, звонки — дешевле, а helpdesk по-прежнему обучен помогать.
Корпоративный вишинг — не случайный звонок «из банка». Это структурированная операция с чёткими фазами:
• Разведка. LinkedIn, Hunter.io, корпоративный сайт, старые утечки. Атакующий собирает имя жертвы, формат почты, имя руководителя, часовой пояс. Всё лежит в открытом доступе.
• Спуфинг номера. Через VoIP на базе Asterisk или SIP-провайдера подставляется номер IT-отдела. Порог входа — нулевой: сервисы вроде SpoofCard делают это в пару кликов.
• Звонок с легендой. Два сценария. Первый — звонок жертве: «Зафиксирован подозрительный вход из Бразилии, назовите OTP». Второй — звонок в helpdesk: «Разбил телефон, MFA не работает, совещание через десять минут».
• Результат. Сброс MFA → привязка нового устройства → вход в VPN. Или жертва ставит AnyDesk → полный доступ у атакующего. Всё за 30–40 минут. Быстрее, чем средний тикет проходит триаж в Jira.
В 2025 году альянс ShinyHunters и Scattered Spider провёл массовую вишинг-кампанию против сотен компаний. Среди предполагаемых целей — Google, Cisco, Harvard University. Picus Security назвал этот альянс одной из самых опасных киберпреступных «супергрупп» года. Вишинг превратился в конвейер с операторами, скриптами и оплатой за каждый успешный звонок.
Ключевой провал всегда процессный, не технический. У helpdesk нет жёсткого протокола верификации звонящего. Оператор действует «по-человечески» — помогает коллеге. Атакующий на это и рассчитывает.
Минимум, который нужен уже сегодня:
• Обязательный callback на номер из HR-системы при любом сбросе MFA
• Кодовое слово или PIN для верификации по телефону
• Запрет на установку средств удалённого доступа по просьбе из звонка
• Регулярные вишинг-симуляции для операторов helpdesk
Полный плейбук с детальным разбором kill chain и конкретными мерами защиты — в статье на форуме
https://codeby.net/threads/vishing-zashchita-korporatsii-pleibuk-dlya-soc.95410/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍2🔥2
VirusTotal - DISCONNECT!
❗️ Сервис VirusTotal, принадлежащий Google, стал недоступен у российских пользователей. Официального объявления о «запрете» не публиковалось, но техническая картина и данные мониторинга указывают на целенаправленную фильтрацию домена virustotal.com.
🔑 Проблема проявляется в разрыве защищенного соединения при установке TLS-сессии, IP-адрес отвечает, но в момент передачи имени хоста соединение сбрасывается. Исходя из проблемы можно предположить, что фильтрация происходит по домену через техническое средство противодействия угрозам.
🇷🇺 Относительно недавно стал доступен национальный сервис "Мультисканер" от НТЦ Цифровой Криптографии (https://virustest.gov.ru/). Система обеспечивает независимую мульти-вендорную проверку файлов на наличие вредоносного ПО, используя антивирусные продукты ключевых отечественных разработчиков.
🔎 Напомним, что VirusTotal – мощнейший инструмент в руках специалиста по информационной безопасности, упрощающий работу с индикаторами компрометации. Бесплатный сервис, предназначенный для анализа: подозрительных файлов, ссылок, IP-адресов, доменов с целью выявления вредоносной активности.
🕵♂️ Как думаете, стоит ли ожидать разблокировку VirusTotal или полностью переходим на отечественный "Мультисканер"?
#virustotal #block #multiscanner #ru
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
🇷🇺 Относительно недавно стал доступен национальный сервис "Мультисканер" от НТЦ Цифровой Криптографии (https://virustest.gov.ru/). Система обеспечивает независимую мульти-вендорную проверку файлов на наличие вредоносного ПО, используя антивирусные продукты ключевых отечественных разработчиков.
#virustotal #block #multiscanner #ru
Please open Telegram to view this post
VIEW IN TELEGRAM
🤬26❤5👎4👍3🍌2👀2
87 хостов, о которых не знал ни один отдел
Представьте: IT-служба логистической компании уверена, что знает свой периметр. Nmap находит 340 хостов с открытыми портами — ровно столько, сколько ожидалось. Все довольны. А потом пассивная разведка через Certificate Transparency и Shodan добавляет ещё 87 хостов. Среди них — забытый staging с устаревшей Log4j, два поддомена с дефолтным WordPress и API-эндпоинт без аутентификации.
Почему Nmap их не увидел? Часть активов пряталась за CDN, часть не резолвилась в известные IP-диапазоны. Прямой SYN-скан просто не знал, куда стучать.
🔎 Активное сканирование отвечает на вопрос «что открыто на этих адресах?». Пассивная разведка — на вопрос «а какие вообще адреса существуют?». Без второго вы проверяете только то, что уже знаете. По данным RiskIQ, средняя организация экспонирует более 500 уникальных активов через публичные источники, и большинство из них не числятся в инвентаре.
➡️ На практике связка работает в два этапа:
1. Пассивная разведка строит карту attack surface без единого пакета к цели.
2. Активное сканирование уточняет картину. Nmap с двухфазным подходом: сначала быстрый
🎯 Отдельный момент — NSE-скрипт
Злоумышленнику не нужен ваш основной веб-сервер с WAF и IDS. Ему нужен тот Jenkins на staging, который DevOps забыл выключить полгода назад. Пассивная разведка находит именно такие цели. Активное сканирование подтверждает, что они уязвимы. Одно без другого — аудит половины площади.
Полный разбор с командами, примерами и пошаговой методологией — в статье на форуме⬇
https://codeby.net/threads/skanirovaniye-vneshnego-perimetra-kompanii-nmap-osint.95416/
Представьте: IT-служба логистической компании уверена, что знает свой периметр. Nmap находит 340 хостов с открытыми портами — ровно столько, сколько ожидалось. Все довольны. А потом пассивная разведка через Certificate Transparency и Shodan добавляет ещё 87 хостов. Среди них — забытый staging с устаревшей Log4j, два поддомена с дефолтным WordPress и API-эндпоинт без аутентификации.
Почему Nmap их не увидел? Часть активов пряталась за CDN, часть не резолвилась в известные IP-диапазоны. Прямой SYN-скан просто не знал, куда стучать.
1. Пассивная разведка строит карту attack surface без единого пакета к цели.
subfinder, amass, Shodan, Censys, Certificate Transparency — всё это собирает поддомены, IP-адреса, сервисы, о которых IT-отдел мог забыть. Ни один файрвол или IDS не зафиксирует эту активность, потому что запросы идут к сторонним базам, а не к вашей инфраструктуре.2. Активное сканирование уточняет картину. Nmap с двухфазным подходом: сначала быстрый
-sS -p- --min-rate 5000 по всем 65535 портам, затем точечный -sV -sC по найденным сервисам. Первая фаза даёт карту живых хостов, вторая — версии ПО, баннеры, TLS-сертификаты.smb-vuln-ms17-010. Он проверяет EternalBlue (CVE-2017-0144, CVSS 8.8) за секунды. Уязвимость из каталога CISA KEV с пометкой RANSOMWARE — и она до сих пор обнаруживается на периметрах компаний, не отключивших SMBv1.Злоумышленнику не нужен ваш основной веб-сервер с WAF и IDS. Ему нужен тот Jenkins на staging, который DevOps забыл выключить полгода назад. Пассивная разведка находит именно такие цели. Активное сканирование подтверждает, что они уязвимы. Одно без другого — аудит половины площади.
Полный разбор с командами, примерами и пошаговой методологией — в статье на форуме
https://codeby.net/threads/skanirovaniye-vneshnego-perimetra-kompanii-nmap-osint.95416/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍3🔥2