Codeby
37K subscribers
2.46K photos
102 videos
12 files
8.22K links
Блог сообщества Кодебай

Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy

CTF: hackerlab.pro

VK: vk.com/codeby
YT: clck.ru/XG99c

Сотрудничество: @KinWiz

Реклама: @Savchenkova_Valentina
Download Telegram
Please open Telegram to view this post
VIEW IN TELEGRAM
4🔥3👍2🥰1👏1
Forwarded from Hacker Lab
🍁 Открытие осеннего сезона и новые задания на платформе HackerLab!

Сезонный рейтинг:
С сегодняшнего дня вы можете побороться за лидирующие позиции рейтинга в новом сезоне. Не упустите шанс провести осень с пользой, прокачать свои навыки и стать лучшим!

Призы:
🥇 1 место — 2 месяца подписки PRO на HackerLab + 30% скидка на любой курс Академии Кодебай + эксклюзивный бейдж на платформе
🥈 2 место — 1 месяц PRO + 20% скидка + эксклюзивный бейдж
🥉 3 место — 1 месяц PRO + 10% скидка + эксклюзивный бейдж
🏅 4–10 место — 1 месяц PLUS + 5% скидка + эксклюзивный бейдж


📆 Сезон завершается 30 ноября
—————————————————
Новые задания на платформе HackerLab!

🌍 Категория ВебКороваББ

Приятного хакинга!
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍4🔥2
This media is not supported in your browser
VIEW IN TELEGRAM
Курс «Атаки на Active Directory» — практический пентест корпоративной инфраструктуры 🚗

Павел Никитин, один из авторов курса, пятикратный победитель The Standoff и специалист с многолетним опытом в Red Team и коммерческих пентестах, рассказывает, как создавалась программа и какой практический опыт авторы вложили в обучение.

Делимся архивной записью и напоминаем, новый поток стартует 7 сентября.

➡️За 4,5 месяца на курсе отработаем в практической лаборатории полный сценарий атаки на домен: от разведки и получения первого доступа до повышения привилегий, атак на Kerberos, перемещения по сети и захвата Active Directory.

👌Практика — с первого занятия 👌180 ак.ч.
Доступна поэтапная оплата — от 8 995 ₽/мес

Смотрите видео от автора курса и узнайте, что заложено в основу программы «Атаки на Active Directory»

️️Посмотреть программу и записаться
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥74👍3👎2🗿2🍌1
Codeby pinned a video
30 минут от звонка до полного доступа: почему вишинг ломает корпорации

Представьте: злоумышленник звонит в IT helpdesk вашей компании, называет имя сотрудника, его должность, номер тикета — и оператор послушно сбрасывает MFA. Через пару минут атакующий уже в корпоративном VPN. Никаких эксплойтов, никаких zero-day. Просто телефон.

Это не фантазия. По данным Verizon DBIR 2025, человеческий фактор участвует в 68% утечек, а фишинг остаётся вектором первичного доступа в 36% инцидентов. CrowdStrike фиксирует удвоение использования GenAI для социальной инженерии за 2024 год. Голоса стали убедительнее, звонки — дешевле, а helpdesk по-прежнему обучен помогать.

➡️Как устроена атака изнутри?

Корпоративный вишинг — не случайный звонок «из банка». Это структурированная операция с чёткими фазами:

Разведка. LinkedIn, Hunter.io, корпоративный сайт, старые утечки. Атакующий собирает имя жертвы, формат почты, имя руководителя, часовой пояс. Всё лежит в открытом доступе.

Спуфинг номера. Через VoIP на базе Asterisk или SIP-провайдера подставляется номер IT-отдела. Порог входа — нулевой: сервисы вроде SpoofCard делают это в пару кликов.

Звонок с легендой. Два сценария. Первый — звонок жертве: «Зафиксирован подозрительный вход из Бразилии, назовите OTP». Второй — звонок в helpdesk: «Разбил телефон, MFA не работает, совещание через десять минут».

Результат. Сброс MFA → привязка нового устройства → вход в VPN. Или жертва ставит AnyDesk → полный доступ у атакующего. Всё за 30–40 минут. Быстрее, чем средний тикет проходит триаж в Jira.

❗️Реальный масштаб

В 2025 году альянс ShinyHunters и Scattered Spider провёл массовую вишинг-кампанию против сотен компаний. Среди предполагаемых целей — Google, Cisco, Harvard University. Picus Security назвал этот альянс одной из самых опасных киберпреступных «супергрупп» года. Вишинг превратился в конвейер с операторами, скриптами и оплатой за каждый успешный звонок.

👌Что реально ломает kill chain?

Ключевой провал всегда процессный, не технический. У helpdesk нет жёсткого протокола верификации звонящего. Оператор действует «по-человечески» — помогает коллеге. Атакующий на это и рассчитывает.

Минимум, который нужен уже сегодня:
• Обязательный callback на номер из HR-системы при любом сбросе MFA
• Кодовое слово или PIN для верификации по телефону
• Запрет на установку средств удалённого доступа по просьбе из звонка
• Регулярные вишинг-симуляции для операторов helpdesk

Полный плейбук с детальным разбором kill chain и конкретными мерами защиты — в статье на форуме

https://codeby.net/threads/vishing-zashchita-korporatsii-pleibuk-dlya-soc.95410/
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍2🔥2
VirusTotal - DISCONNECT!

❗️ Сервис VirusTotal, принадлежащий Google, стал недоступен у российских пользователей. Официального объявления о «запрете» не публиковалось, но техническая картина и данные мониторинга указывают на целенаправленную фильтрацию домена virustotal.com.

🔑 Проблема проявляется в разрыве защищенного соединения при установке TLS-сессии, IP-адрес отвечает, но в момент передачи имени хоста соединение сбрасывается. Исходя из проблемы можно предположить, что фильтрация происходит по домену через техническое средство противодействия угрозам.

🇷🇺 Относительно недавно стал доступен национальный сервис "Мультисканер" от НТЦ Цифровой Криптографии (https://virustest.gov.ru/). Система обеспечивает независимую мульти-вендорную проверку файлов на наличие вредоносного ПО, используя антивирусные продукты ключевых отечественных разработчиков.

🔎 Напомним, что VirusTotal – мощнейший инструмент в руках специалиста по информационной безопасности, упрощающий работу с индикаторами компрометации. Бесплатный сервис, предназначенный для анализа: подозрительных файлов, ссылок, IP-адресов, доменов с целью выявления вредоносной активности.

🕵‍♂️ Как думаете, стоит ли ожидать разблокировку VirusTotal или полностью переходим на отечественный "Мультисканер"?

#virustotal #block #multiscanner #ru

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
🤬285👎4👍3🍌2👀2
87 хостов, о которых не знал ни один отдел

Представьте: IT-служба логистической компании уверена, что знает свой периметр. Nmap находит 340 хостов с открытыми портами — ровно столько, сколько ожидалось. Все довольны. А потом пассивная разведка через Certificate Transparency и Shodan добавляет ещё 87 хостов. Среди них — забытый staging с устаревшей Log4j, два поддомена с дефолтным WordPress и API-эндпоинт без аутентификации.

Почему Nmap их не увидел? Часть активов пряталась за CDN, часть не резолвилась в известные IP-диапазоны. Прямой SYN-скан просто не знал, куда стучать.

🔎Активное сканирование отвечает на вопрос «что открыто на этих адресах?». Пассивная разведка — на вопрос «а какие вообще адреса существуют?». Без второго вы проверяете только то, что уже знаете. По данным RiskIQ, средняя организация экспонирует более 500 уникальных активов через публичные источники, и большинство из них не числятся в инвентаре.

➡️На практике связка работает в два этапа:

1. Пассивная разведка строит карту attack surface без единого пакета к цели. subfinder, amass, Shodan, Censys, Certificate Transparency — всё это собирает поддомены, IP-адреса, сервисы, о которых IT-отдел мог забыть. Ни один файрвол или IDS не зафиксирует эту активность, потому что запросы идут к сторонним базам, а не к вашей инфраструктуре.

2. Активное сканирование уточняет картину. Nmap с двухфазным подходом: сначала быстрый -sS -p- --min-rate 5000 по всем 65535 портам, затем точечный -sV -sC по найденным сервисам. Первая фаза даёт карту живых хостов, вторая — версии ПО, баннеры, TLS-сертификаты.

🎯Отдельный момент — NSE-скрипт smb-vuln-ms17-010. Он проверяет EternalBlue (CVE-2017-0144, CVSS 8.8) за секунды. Уязвимость из каталога CISA KEV с пометкой RANSOMWARE — и она до сих пор обнаруживается на периметрах компаний, не отключивших SMBv1.

Злоумышленнику не нужен ваш основной веб-сервер с WAF и IDS. Ему нужен тот Jenkins на staging, который DevOps забыл выключить полгода назад. Пассивная разведка находит именно такие цели. Активное сканирование подтверждает, что они уязвимы. Одно без другого — аудит половины площади.

Полный разбор с командами, примерами и пошаговой методологией — в статье на форуме

https://codeby.net/threads/skanirovaniye-vneshnego-perimetra-kompanii-nmap-osint.95416/
Please open Telegram to view this post
VIEW IN TELEGRAM
8👍5🔥2👎1🤬1🌚1
Один раз настроить CI/CD по мануалу и понять, как это работает — разные вещи.
Мануал ведёт за руку: вот команда, вот результат. Стоит отклониться от сценария — и уже непонятно, что сломалось и почему.

🎇На курсе «Основы DevOps» от Codeby не рассказывают, что такое DevOps, сразу работают руками: Linux и Bash как основа, потом Git, Ansible, Terraform. Дальше — контейнеризация, Docker, Kubernetes с хранилищем и масштабированием, Helm. CI/CD через Jenkins и GitHub Actions. В финале изучаете мониторинг, логирование, распределённый трейсинг.

31 тема, 7 модулей. Каждый инструмент закрепляется практическими задачами в инфраструктуре.

🪧Подходит, если уже в IT и хотите системно закрыть DevOps, а не просто добавить строчку в резюме.

Старт курса 14 сентября

➡️ Посмотреть программу курса и записаться

✉️Бесплатная консультация: @CodebyAcademyBot
Please open Telegram to view this post
VIEW IN TELEGRAM
👍31🔥1
https://youtube.com/shorts/B-JlepDLJP0?feature=share

Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange

Рассказывает Павел, автор курса нашего учебного центра по пентесту AD
5🔥2😁2👍1
ChatGPT - DISCONNECT!

🧠 В России начались проблемы с сервисом ChatGPT на уровне сетевой инфраструктуры. Сайт chatgpt.com перестал открываться у части пользователей ещё до того, как запрос успевает дойти до серверов OpenAI.

🌐 Ранее доступ к ChatGPT ограничивала сама компания OpenAI. При обращении на сайт выдавалось соответствующее сообщение о блокировке доступа из РФ, но соединение с сайтом устанавливалось.

🔑 Теперь же соединение не устанавливается. TLS-соединение разрывается еще на этапе подключения, до обращения к ChatGPT. Но домен openai.com доступен из РФ.

☁️ ChatGPT — это чат-бот на основе генеративного искусственного интеллекта, созданный американской компанией OpenAI. Он умеет вести диалог, понимать вопросы на обычных человеческих языках (включая русский) и давать развёрнутые ответы. Система может писать тексты на разные темы и на разных языках, отвечать на вопросы, объяснять сложные понятия простыми словами, а также генерировать рабочий код на популярных языках программирования по описанию задачи.

🇷🇺 Из аналогов ChatGPT в России есть GigaChat от Сбера и Alice AI от Яндекса. Также есть Study AI, предназначенный для учебы.

📌 Как считаете, российские аналоги способны полностью заменить ChatGPT?

#chatgpt #disconnect #ru

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
👀64😢3🔥2😁2🤬2
Одна веб-страница — и ваш coding-агент работает на атакующего

Представьте: вы просите Claude Code в Auto Mode подтянуть документацию с сайта и собрать чек-лист зависимостей. Агент послушно идёт на страницу, парсит HTML, загружает контент в контекстное окно — и вместо вашей задачи начинает выполнять инструкции, спрятанные в разметке страницы. Без единого запроса на подтверждение.

Это не теория. При неформальном тестировании четырёх агентных систем (Claude Code, Cursor, две AutoGPT-обёртки) три из четырёх попыток заканчивались тем, что агент выполнял действие, продиктованное контентом страницы, а не промптом пользователя.

🔎Почему это работает?

Всё упирается в архитектуру transformer-моделей. Контекстное окно LLM принимает токены из системного промпта, пользовательского запроса и внешних данных — и обрабатывает их единообразно. Никакого архитектурного разделения между привилегированными инструкциями и недоверенным контентом не существует. Это не баг конкретного продукта — это фундаментальное свойство всех LLM-агентов.

Auto Mode превращает эту особенность в катастрофу. В обычном режиме Claude Code спрашивает подтверждение на запись файлов, shell-команды, обращение к внешним ресурсам. Auto Mode убирает этот барьер. Агент получает доступ к файловой системе, shell, Git, API-токенам — и одна отравленная страница компрометирует весь workspace.

➡️Как выглядит kill chain:

1. Атакующий прячет инструкции на веб-странице — белый текст на белом фоне, display:none, font-size:0 — пользователь ничего не видит
2. Вы просите агента обработать эту страницу
3. Агент парсит DOM, вытягивает весь текст, включая скрытые элементы
4. LLM интерпретирует hidden-инструкцию как команду
5. В Auto Mode команда выполняется — от printenv до curl на внешний эндпоинт

Unit 42 (Palo Alto Networks) зафиксировали реальные случаи такого вектора in the wild — не PoC, а боевое применение. Среди целей: обход AI-модерации рекламы, SEO-манипуляция для фишинга, эксфильтрация данных, утечка системных промптов.

👉По данным Cisco State of AI Security 2026, 83% организаций планируют развёртывать agentic AI, но только 29% считают себя готовыми к этому с точки зрения безопасности. Выделенные средства защиты от prompt injection внедрили лишь 34,7%. Разрыв между adoption и protection — колоссальный.

Что может получить атакующий через скомпрометированный coding-агент? Backdoor в кодовой базе, API-ключи из переменных окружения, доступ к приватным репозиториям, модификацию CI/CD пайплайна. Одна страница → компрометация всей цепочки поставки ПО.

Используете coding-агенты в Auto Mode? Подробный разбор payload-техник, конкретных векторов обхода и методов защиты — в полной версии статьи.

https://codeby.net/threads/prompt-injection-ataki-na-ai-agenty-obkhod-claude-code.95424/
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥43👍2
Новый дизайн codeby.net теперь стоит по умолчанию.

Мы собирали его с конца июня, месяц он жил в переключателе стилей, и вчера я включил его для всех.

Главное изменение не в цвете. Поверх разделов встали шесть витрин, которые собирают материалы по смыслу: Разборы, Практика, Инструменты, Карьера, Обсуждения и Лента с фильтрами под себя. Раньше сильный разбор трёхлетней давности найти было сложнее, чем свежий флуд на первой странице. Теперь у каждого направления своя страница с сортировками и пагинацией.

Мобильная версия наконец работает как надо: до фикса гость на телефоне видел пустую полосу вместо шапки. Светлая тема доведена до нормального контраста и запоминает твой выбор. Согласие на cookie стало карточкой в углу и больше не съедает клики по низу экрана.

Что ещё не готово, я расписал там же честно: часть срезов Ленты помечена «Скоро», каталог инструментов пока пустой, витрины показывают не все темы раздела. Чиню по порядку, и этот порядок двигают замечания в теме.

Если новый вид не зашёл, прежний стиль никто не удалял: https://codeby.net/misc/style, переключение мгновенное.

Разбор всех изменений и место для замечаний:
https://codeby.net/threads/novyi-dizain-foruma-stal-osnovnym-chto-izmenilos-i-kak-vernut-prezhnii.95467/

Заходи, потыкай и напиши в теме, что мешает: страница, разрешение экрана, светлая или тёмная тема. По таким сообщениям правки выходят в тот же день.
🔥7👍31
🎯 Telegram массово крашат обычным стикером

В Telegram распространяется изображение, которое может привести к мгновенному вылету приложения. По сообщениям пользователей, проблема связана с необычным стикером или эмодзи, внутри которого спрятана звезда с параметром порядка 10³⁸ точек.

При попытке отрисовать такой объект Telegram начинает потреблять большое количество памяти, после чего приложение просто закрывается.

🔎 Как это выглядит

Проблема может возникнуть даже без каких-либо действий со стороны пользователя. Достаточно открыть чат, в котором находится сообщение с проблемным эмодзи или стикером.

В некоторых случаях Telegram начинает вылетать при каждом запуске — приложение закрывается сразу после открытия или через несколько секунд.

Особенно неприятный сценарий возникает, когда сообщение остаётся в чате: при повторном запуске Telegram снова пытается его отобразить, что приводит к очередному крашу.

⛓️‍💥 Как восстановить доступ к чату

Если Telegram продолжает вылетать, можно попробовать открыть аккаунт через Telegram Web или другую версию приложения, где проблемное сообщение не вызывает сбой.

После этого необходимо:
⏺️ удалить сообщение с проблемным стикером или эмодзи;
⏺️ либо выйти из чата, в котором оно находится.

После удаления сообщения Telegram должен перестать пытаться отрисовывать проблемный объект при запуске.

❗️ Что важно

Для такого сбоя не требуется устанавливать сторонние приложения или открывать подозрительные ссылки. Потенциально достаточно получить сообщение с некорректным содержимым и открыть соответствующий чат.

Пока подобные сообщения распространяются по чатам как своеобразная «шутка», однако для пользователя результат может быть довольно неприятным — от единичного вылета до невозможности нормально запустить Telegram.

#telegram #security #cybersecurity #infosec #vulnerability #telegramcrash

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥3😱3