https://youtube.com/shorts/B-JlepDLJP0?feature=share
Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange
Рассказывает Павел, автор курса нашего учебного центра по пентесту AD
Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange
Рассказывает Павел, автор курса нашего учебного центра по пентесту AD
YouTube
Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange
Рассказывает Павел, автор курса нашего учебного центра по пентесту ...
🔥3❤2👍2
CISA добавила в каталог KEV пять уязвимостей в Artifactory, ScreenConnect и RouterOS, активно используемых злоумышленниками.
Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло в свой каталог известных эксплуатируемых уязвимостей (KEV) пять уязвимостей, затрагивающих продукты JFrog Artifactory, ConnectWise ScreenConnect и MikroTik RouterOS, после сообщений об их активной эксплуатации в реальных условиях.
Ниже приведены подробные сведения об уязвимостях⬇
➡️ CVE-2026-42016 (оценка CVSS: 8,1) — уязвимость, связанная с некорректной авторизацией в JFrog Artifactory;
➡️ CVE-2026-42018 (оценка CVSS: 7,5) — уязвимость, связанная с неправильной аутентификацией в JFrog Artifactory;
➡️ CVE-2026-84869 (оценка CVSS: 9,9) — уязвимость в ConnectWise ScreenConnect, связанная с ненадлежащим управлением привилегиями и отсутствием авторизации;
➡️ CVE-2026-67277 (оценка CVSS: 8,8) — уязвимость в MikroTik RouterOS, связанная с отсутствием аутентификации для критически важной функции;
➡️ CVE-2026-86060 (оценка CVSS: 9,2) — уязвимость в MikroTik RouterOS, связанная с некорректной нейтрализацией разделителей аргументов в команде
#news #routers #cisa #kev
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло в свой каталог известных эксплуатируемых уязвимостей (KEV) пять уязвимостей, затрагивающих продукты JFrog Artifactory, ConnectWise ScreenConnect и MikroTik RouterOS, после сообщений об их активной эксплуатации в реальных условиях.
Ниже приведены подробные сведения об уязвимостях
Злоумышленники объединяют эти уязвимости для обхода аутентификации, повышения привилегий и получения административного контроля над уязвимыми экземплярами Artifactory - заявили представители компании Wiz (принадлежащей Google).
#news #routers #cisa #kev
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3❤1🔥1
Legba: Для аудита учетных данных
🧠 Возможности
- подборка паролей к 20+ протоколам (SSH, RDP, SMB, FTP, MySQL, MSSQL, MongoDB, Redis, LDAP, Kerberos и другим)
- приём логинов и паролей из файлов, диапазонов и генераторов перестановок
- сканирование портов, поиск поддоменов и перечисление файлов на веб-серверах
- сохранение сессии и возобновление прерванного сканирования
- работа через прокси, ограничение скорости и задержки
- вывод результатов в TXT, CSV или JSONL
- высокая скорость за счёт Rust: обгоняет Hydra в разы (SSH — в 55 раз)
⬇️ Установка
Проверка
⏺️ Базовый брутфорс SMB
⏺️ Брутфорс с ограничением скорости
⏺️ Сохранение сессии для возобновления
#legba #bruteforce #passwordspraying #pentest #tool #security #smb
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Legba — инструмент для брутфорса учетных данных, распыления паролей и перечисления, создан для достижения высокой производительности и стабильности при меньшем потреблении ресурсов по сравнению с аналогичными решениями, такими как THC Hydra.
- подборка паролей к 20+ протоколам (SSH, RDP, SMB, FTP, MySQL, MSSQL, MongoDB, Redis, LDAP, Kerberos и другим)
- приём логинов и паролей из файлов, диапазонов и генераторов перестановок
- сканирование портов, поиск поддоменов и перечисление файлов на веб-серверах
- сохранение сессии и возобновление прерванного сканирования
- работа через прокси, ограничение скорости и задержки
- вывод результатов в TXT, CSV или JSONL
- высокая скорость за счёт Rust: обгоняет Hydra в разы (SSH — в 55 раз)
sudo apt install legba
Проверка
legba -h
legba smb --target domain.local --username administrator --password wordlist.txt
legba ssh --target 192.168.1.1 --username root --password wordlist.txt --rate-limit 5 --jitter-min 100 --jitter-max 500
legba ssh --target 192.168.1.1 --username root --password wordlist.txt --session scan.session
#legba #bruteforce #passwordspraying #pentest #tool #security #smb
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍5🔥3
🔍 Вакансия наоборот: наш пентестер ищет работу
На форуме появилось резюме, которое я бы рекомендовал посмотреть любому работодателю, кому нужен человек «и в пентест, и в инфраструктуру».
Коротко:
- Грейд: Senior
- Опыт: 2 года в ИБ + 2 года смежного (сети, администрирование, DevOps)
- Формат: удалёнка, полная занятость
- Локация: Екатеринбург (офис/удалёнка)
- Готов выйти: в течение недели
- Желаемая ЗП: от 90 000 ₽ на руки
Что умеет:
Это не «человек со сканером». Специализация — глубокий анализ защищённости инфраструктуры, моделирование угроз и поиск нестандартных уязвимостей. За счёт админского бэкграунда понимает, как устроены Linux и Windows изнутри, а не только снаружи.
- Pentest: Burp Suite, Nmap, Metasploit, SQLmap, ffuf, BloodHound
- Web/API: OWASP Top 10, OWASP WSTG, REST API, JWT, OAuth
- Infrastructure: Linux, Windows Server, AD, GPO, Kerberos
- Blue Team: SIEM, SOC, реагирование на инциденты
- DevSecOps: SAST/DAST, SCA, SBOM, Docker, Git
- Automation: Python, Bash, C++
- Стандарты: MITRE ATT&CK, PTES, OWASP
Опыт: аудит внутренней/внешней сети и настройка DLP в трёх компаниях («Компас плюс», «Магпк», ООО «УМК»), тестирование web-части на уязвимости.
Рутина автоматизируется на Python и Bash, отчёты — в порядке. Хакерское мышление + внятная документация, как это и должно быть.
Если ищете специалиста по анализу защищённости — резюме здесь:
👉 codeby.net — Специалист по анализу защищённости внешней и внутренней инфраструктуры
Написать автору можно прямо в теме. Репост коллегам из ИБ приветствуется — своим помогаем первыми. 🤝
#резюме #пентест #информационная_безопасность
На форуме появилось резюме, которое я бы рекомендовал посмотреть любому работодателю, кому нужен человек «и в пентест, и в инфраструктуру».
Коротко:
- Грейд: Senior
- Опыт: 2 года в ИБ + 2 года смежного (сети, администрирование, DevOps)
- Формат: удалёнка, полная занятость
- Локация: Екатеринбург (офис/удалёнка)
- Готов выйти: в течение недели
- Желаемая ЗП: от 90 000 ₽ на руки
Что умеет:
Это не «человек со сканером». Специализация — глубокий анализ защищённости инфраструктуры, моделирование угроз и поиск нестандартных уязвимостей. За счёт админского бэкграунда понимает, как устроены Linux и Windows изнутри, а не только снаружи.
- Pentest: Burp Suite, Nmap, Metasploit, SQLmap, ffuf, BloodHound
- Web/API: OWASP Top 10, OWASP WSTG, REST API, JWT, OAuth
- Infrastructure: Linux, Windows Server, AD, GPO, Kerberos
- Blue Team: SIEM, SOC, реагирование на инциденты
- DevSecOps: SAST/DAST, SCA, SBOM, Docker, Git
- Automation: Python, Bash, C++
- Стандарты: MITRE ATT&CK, PTES, OWASP
Опыт: аудит внутренней/внешней сети и настройка DLP в трёх компаниях («Компас плюс», «Магпк», ООО «УМК»), тестирование web-части на уязвимости.
Рутина автоматизируется на Python и Bash, отчёты — в порядке. Хакерское мышление + внятная документация, как это и должно быть.
Если ищете специалиста по анализу защищённости — резюме здесь:
👉 codeby.net — Специалист по анализу защищённости внешней и внутренней инфраструктуры
Написать автору можно прямо в теме. Репост коллегам из ИБ приветствуется — своим помогаем первыми. 🤝
#резюме #пентест #информационная_безопасность
😁17👍7👎5🗿3❤2🔥2
Проверьте свои знания в области информационной безопасности 🚗
Мы подготовили небольшой кроссворд с терминами из мира ИБ. Сможете разгадать все 10 слов без подсказок?
Пишите свои ответы в комментариях⬇
Мы подготовили небольшой кроссворд с терминами из мира ИБ. Сможете разгадать все 10 слов без подсказок?
Пишите свои ответы в комментариях
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍1🔥1😁1🆒1
Деанонимизация себя: как провести OSINT-аудит собственного цифрового следа
509 миллионов записей Facebook, 164 миллиона LinkedIn, 16,6 миллиона mail.ru — и это лишь три утечки из десятков зафиксированных. В каждой — email, пароли, телефоны, геолокация. Аккуратно разложены по полям базы данных и доступны любому, кто знает, где искать.
Большинство гайдов по самозачистке сводятся к «загуглите своё имя». Это закрывает от силы 20% реальной работы. Остальные 80% — заброшенные форумы, кэшированные страницы в Яндексе, профили на сайтах объявлений, о которых вы забыли лет десять назад. Именно они становятся точками входа для атакующего.
🔎 Зачем вообще кому-то ваши данные?
Атакующие работают по матрице MITRE ATT&CK, тактика Reconnaissance. Логика простая: чем больше идентификаторов собрано на этапе разведки, тем точнее social engineering и тем выше шанс успешной атаки. Ваш email из утечки — это credential stuffing. Домен без приватизации WHOIS — ФИО, телефон и физический адрес на блюдечке. Старый профиль ВК — материал для доксинга.
Цель самозачистки — сделать так, чтобы вас было дороже пробивать, чем соседа.
🎇 С чего начать прямо сейчас:
• Обычный запрос «Иван Петров» бесполезен — слишком много шума. Используйте Google Dorking:
• Загляните в Have I Been Pwned. Вводите email — получаете список утечек. Если адрес фигурирует хотя бы в одной базе, пароль нужно считать скомпрометированным везде, где он использовался повторно. Подпишитесь на уведомления — при новой утечке оповещение придёт в течение суток.
• Откройте почту и поищите письма со словами «регистрация», «welcome», «ваш аккаунт». Вы удивитесь, сколько сервисов там всплывёт. Пройдитесь по сохранённым паролям в Chrome — там часто валяются аккаунты, о которых вы не вспомните без подсказки.
• Проверьте archive.org. Удалённая страница ВК или старый форумный профиль может храниться в снапшотах годами. Для удаления пишите на
➡️ Ирония: в сентябре 2024 сам Internet Archive был взломан — утекли 31 миллион записей. Хранилище чужих следов само оставило след.
Это лишь верхушка айсберга. Полный OSINT-чеклист с инструментами, шаблонами запросов и пошаговой методологией — в полной версии статьи.
https://codeby.net/threads/kak-udalit-informatsiyu-o-sebe-iz-interneta.95488/
509 миллионов записей Facebook, 164 миллиона LinkedIn, 16,6 миллиона mail.ru — и это лишь три утечки из десятков зафиксированных. В каждой — email, пароли, телефоны, геолокация. Аккуратно разложены по полям базы данных и доступны любому, кто знает, где искать.
Большинство гайдов по самозачистке сводятся к «загуглите своё имя». Это закрывает от силы 20% реальной работы. Остальные 80% — заброшенные форумы, кэшированные страницы в Яндексе, профили на сайтах объявлений, о которых вы забыли лет десять назад. Именно они становятся точками входа для атакующего.
Атакующие работают по матрице MITRE ATT&CK, тактика Reconnaissance. Логика простая: чем больше идентификаторов собрано на этапе разведки, тем точнее social engineering и тем выше шанс успешной атаки. Ваш email из утечки — это credential stuffing. Домен без приватизации WHOIS — ФИО, телефон и физический адрес на блюдечке. Старый профиль ВК — материал для доксинга.
Цель самозачистки — сделать так, чтобы вас было дороже пробивать, чем соседа.
• Обычный запрос «Иван Петров» бесполезен — слишком много шума. Используйте Google Dorking:
"ivan.petrov@mail.ru" -site:mail.ru, "+79123456789", "ваш_никнейм" site:github.com. Проверяйте не только Google, но и Яндекс — индексы различаются, страница, невидимая в Google, спокойно лежит в кэше Яндекса.• Загляните в Have I Been Pwned. Вводите email — получаете список утечек. Если адрес фигурирует хотя бы в одной базе, пароль нужно считать скомпрометированным везде, где он использовался повторно. Подпишитесь на уведомления — при новой утечке оповещение придёт в течение суток.
• Откройте почту и поищите письма со словами «регистрация», «welcome», «ваш аккаунт». Вы удивитесь, сколько сервисов там всплывёт. Пройдитесь по сохранённым паролям в Chrome — там часто валяются аккаунты, о которых вы не вспомните без подсказки.
• Проверьте archive.org. Удалённая страница ВК или старый форумный профиль может храниться в снапшотах годами. Для удаления пишите на
info@archive.org с указанием конкретных URL и ссылкой на персональные данные без согласия.Это лишь верхушка айсберга. Полный OSINT-чеклист с инструментами, шаблонами запросов и пошаговой методологией — в полной версии статьи.
https://codeby.net/threads/kak-udalit-informatsiyu-o-sebe-iz-interneta.95488/
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8❤3🔥2😁1👌1
Основы DevOps в 2026 году: стоит ли начинать и востребован ли базовый уровень?
🎇 Философия DevOps к 2026 году превратилась из конкурентного преимущества в базовое условие устойчивости бизнеса. Сегодня понимание основ востребовано как никогда — и касается не только выделенных инженеров, но и обычных разработчиков и тестировщиков.
Начинающие специалисты и инженеры с прочным знанием основ примерно уровня Junior+ остаются востребованными в IT, хотя характер этого спроса изменился⬇
Крупные компании и банки охотно рассматривают кандидатов с сильной базой, так как готовы дообучать их под свои внутренние платформы и облака. Работодателям важны понимание логики процессов, умение работать с ОС GNU/Linux, Git и базовой контейнеризацией в Docker.
➡️ Вход в сферу в 2026 году стал комфортнее и технологичнее благодаря массовому внедрению ИИ. Нейросети берут на себя часть рутины: помогают писать конфигурационные файлы и находить синтаксические ошибки в скриптах. Но фундамент по-прежнему решает: инструменты меняются, а принципы непрерывной интеграции, доставки, автоматизации и безопасности остаются актуальными.
Если хотите прокачать экспертизу на практике и освоить инструменты, без которых сложно представить разработку и доставку ПО, открыта запись на курс «Основы DevOps»🚗
Успейте записаться до 24 сентября
➡ ️Программа и регистрация
🪧 Получить консультацию @CodebyAcademyBot
Начинающие специалисты и инженеры с прочным знанием основ примерно уровня Junior+ остаются востребованными в IT, хотя характер этого спроса изменился
Крупные компании и банки охотно рассматривают кандидатов с сильной базой, так как готовы дообучать их под свои внутренние платформы и облака. Работодателям важны понимание логики процессов, умение работать с ОС GNU/Linux, Git и базовой контейнеризацией в Docker.
Если хотите прокачать экспертизу на практике и освоить инструменты, без которых сложно представить разработку и доставку ПО, открыта запись на курс «Основы DevOps»
Успейте записаться до 24 сентября
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤6👍3👎2
Исследователи ExPatch обнаружили уязвимость типа Stored XSS в Telegram Desktop, которая позволяла внедрить JavaScript в HTML-экспорт переписки.
Особенность атаки в том, что вредоносное сообщение не обязательно должно находиться в группе вместе с ботом. Достаточно, чтобы сообщение с заражённой inline-кнопкой оказалось в истории чата, а пользователь позднее экспортировал переписку в HTML и открыл полученный файл.
Причина оказалась довольно простой. При формировании HTML Telegram Desktop обрабатывал текст сообщений через функцию SerializeString(), которая экранирует HTML-символы.
Но текст inline-кнопок записывался напрямую:
button.text.toUtf8()То есть содержимое кнопки не проходило необходимую санитизацию. В результате HTML, находящийся внутри text, мог интерпретироваться браузером как настоящий markup, включая JavaScript.
При обычном использовании Telegram это было незаметно: клиент отображал содержимое кнопки как обычный текст. Проблема возникала именно на этапе формирования HTML-файла, который затем открывался уже в браузере.
Злоумышленник создаёт сообщение с вредоносной inline-кнопкой. Такое сообщение может попасть в целевой чат через пересылку.
Далее пользователь спустя месяцы экспортирует историю переписки в HTML и открывает файл. В этот момент внедрённый код выполняется в контексте страницы.
Таким образом, между размещением payload и его выполнением может пройти очень много времени — сообщение фактически превращается в своеобразную «бомбу замедленного действия».
Согласно PoC исследователей, JavaScript получил доступ к данным, отображённым в экспортированной странице:
Кроме того, XSS позволяла изменять DOM страницы. Например, содержимое экспорта можно было заменить поддельной формой авторизации или визуально изменить отображаемую историю сообщений. При этом серверная история Telegram не изменялась — речь шла именно о содержимом открытой HTML-страницы.
Telegram исправил проблему в коммите 8457d13a, применив SerializeString() к тексту inline-кнопок.
Уязвимость была исправлена в Beta v6.9.4 и Stable v7.0.1. На момент публикации исследования публичного CVE для этой проблемы ещё не было.
Если у вас сохранились старые HTML-экспорты, созданные уязвимой версией Telegram Desktop, само обновление клиента не переписывает эти файлы. Поэтому с ними также стоит обращаться осторожно.
#Telegram #XSS #StoredXSS #WebSecurity #AppSec #CVE #Cybersecurity #InfoSec #BugBounty
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍4🔥2😁1
IaC(Infrastructure as Code) в DevOps 2026: Оптимизируем рутинные задачи
Большинство новичков в DevOps застревают на базовом уровне: вручную пишут Docker-файлы и настраивают стандартные CI/CD пайплайны для сборки кода. Но настоящие Senior-инженеры, которые работают в компаниях и получают миллионы рублей и экономят часы работы, используют очень мощную механику - IaC с использованием GitOps.
Профи не настраивают сервера через консоль. Они описывают всю инфраструктуру в виде обычного понятного кода. Если нужно развернуть тестовую среду или восстановить упавший сайт, Senior не тратит на это весь день. Он просто запускает готовый скрипт и за пару минут создаёт точную копию всей системы.
Пример кода на языке Terraform для создания вирт. сервера в облаке AWS:
В 2026 году к этой механике добавлися ещё один секрет - автоматизированная оптимизация ресурсов с помощью ИИ (AiOps). Система автоматически сжимает или расширяет мощности. Это позволяет работать приложению без сбоев в моменты пиковых нагрузок, а в остальное время - не переплачивать за пустующие сервера.
#IaC #devops #optimization #ai
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Большинство новичков в DevOps застревают на базовом уровне: вручную пишут Docker-файлы и настраивают стандартные CI/CD пайплайны для сборки кода. Но настоящие Senior-инженеры, которые работают в компаниях и получают миллионы рублей и экономят часы работы, используют очень мощную механику - IaC с использованием GitOps.
Профи не настраивают сервера через консоль. Они описывают всю инфраструктуру в виде обычного понятного кода. Если нужно развернуть тестовую среду или восстановить упавший сайт, Senior не тратит на это весь день. Он просто запускает готовый скрипт и за пару минут создаёт точную копию всей системы.
Пример кода на языке Terraform для создания вирт. сервера в облаке AWS:
provider "aws" {
region = "us-east-1"
}
resource "aws_instance" "web_server" {
ami = "ami-0c55b159cbfafe1f0" # ID ОС
instance_type = "t2.micro" # Конфиг сервера
tags = {
Name = "MyFirstIaCServer"
}
}В 2026 году к этой механике добавлися ещё один секрет - автоматизированная оптимизация ресурсов с помощью ИИ (AiOps). Система автоматически сжимает или расширяет мощности. Это позволяет работать приложению без сбоев в моменты пиковых нагрузок, а в остальное время - не переплачивать за пустующие сервера.
#IaC #devops #optimization #ai
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤5👍3😁1
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍3🔥2😁1
Burp, Nmap, Wireshark, Metasploit, ffuf, OWASP ZAP, hydra — и в том же резюме GNS3 с Cisco Packet Tracer.
Такое сочетание в анкете джуна встречается заметно реже, чем кажется. Обычно человек приходит с одной стороны: либо веб и наступательный инструментарий, либо сети и инфраструктура. Здесь — обе, причём сетевая часть не декларативная: проектирование инфраструктуры в GNS3, работа на университетском киберполигоне в команде мониторинга событий ИБ.
И вот что из этого следует практически. Первая линия SOC ломается не на незнании сигнатур. Она ломается на том, что аналитик не представляет, как устроена сеть, которую он мониторит. Аномалию невозможно увидеть, не держа в голове эталон нормального трафика. Человек, который сам собирал топологию, поднимал маршрутизацию и потом смотрел на это же глазами мониторинга, проходит период адаптации в разы быстрее — он уже понимает, откуда берётся событие и почему оно выглядит именно так.
Наступательный блок здесь работает на ту же задачу. Тот, кто руками запускал эксплойт, читает алерт не как строку в консоли, а как след конкретного действия. Это прямой путь от первой линии к разбору инцидентов, а не к выгоранию на фильтрации ложных срабатываний.
Плюс профильная база: курс по анализу защищённости веб-приложений, обучение в Positive Technologies, стажировка по проектированию систем защиты информации, CTF Advanced Cyber Labs. Для третьего курса это плотно.
Ожидания — от 60 000 на руки, удалёнка, полная занятость, готов выйти в течение месяца.
Если у вас в команде есть позиция джуна в мониторинге или сетевой безопасности, такие профили с рынка уходят быстро — обычно к тем, кто написал первым.
Резюме целиком, со всем стеком и кнопкой «написать автору»: https://codeby.net/threads/junior-soc-network-security-pentest.95647/
А вопрос к тем, кто нанимает: что для вас в анкете джуна перевешивает — широта инструментов или понимание инфраструктуры?
Такое сочетание в анкете джуна встречается заметно реже, чем кажется. Обычно человек приходит с одной стороны: либо веб и наступательный инструментарий, либо сети и инфраструктура. Здесь — обе, причём сетевая часть не декларативная: проектирование инфраструктуры в GNS3, работа на университетском киберполигоне в команде мониторинга событий ИБ.
И вот что из этого следует практически. Первая линия SOC ломается не на незнании сигнатур. Она ломается на том, что аналитик не представляет, как устроена сеть, которую он мониторит. Аномалию невозможно увидеть, не держа в голове эталон нормального трафика. Человек, который сам собирал топологию, поднимал маршрутизацию и потом смотрел на это же глазами мониторинга, проходит период адаптации в разы быстрее — он уже понимает, откуда берётся событие и почему оно выглядит именно так.
Наступательный блок здесь работает на ту же задачу. Тот, кто руками запускал эксплойт, читает алерт не как строку в консоли, а как след конкретного действия. Это прямой путь от первой линии к разбору инцидентов, а не к выгоранию на фильтрации ложных срабатываний.
Плюс профильная база: курс по анализу защищённости веб-приложений, обучение в Positive Technologies, стажировка по проектированию систем защиты информации, CTF Advanced Cyber Labs. Для третьего курса это плотно.
Ожидания — от 60 000 на руки, удалёнка, полная занятость, готов выйти в течение месяца.
Если у вас в команде есть позиция джуна в мониторинге или сетевой безопасности, такие профили с рынка уходят быстро — обычно к тем, кто написал первым.
Резюме целиком, со всем стеком и кнопкой «написать автору»: https://codeby.net/threads/junior-soc-network-security-pentest.95647/
А вопрос к тем, кто нанимает: что для вас в анкете джуна перевешивает — широта инструментов или понимание инфраструктуры?
Форум информационной безопасности - Codeby.net
Junior SOC/Network Security/Pentest - Форум информационной...
Junior · опыт CTF, обучение на киберполигоне и прочее · Удалёнка · Полная · Красноярск
Статус: ищет работу
Желаемая вилка: 60000
Готов выйти: В течение месяца
Языки: русский - родной...
Статус: ищет работу
Желаемая вилка: 60000
Готов выйти: В течение месяца
Языки: русский - родной...
🔥4😁3❤2👍1
Grype
Мощный сканер уязвимостей для образов контейнеров и файловых систем.
Характеритики:
— Сканирование образов контейнеров, файловых систем и SBOM на наличие известных уязвимостей.
— Поддержка основных экосистем пакетов ОС (Alpine, Debian, Ubuntu, RHEL, Oracle Linux, Amazon Linux и др.)
— Поддержка языковых экосистем пакетов (Ruby, Java, JavaScript, Python, .NET, Go, PHP, Rust и др.)
— Поддержка форматов образов Docker, OCI и Singularity
— Приоритизация угроз и рисков с использованием EPSS, KEV и системы оценки рисков
— Поддержка OpenVEX для фильтрации и дополнения результатов сканирования
Установка:
Запуск:
— Сканировать образ контейнера или директорию на наличие уязвимостей:
— Сканировать SBOM для наискорейшего детектирования уязвимостей:
#devops #security #docker #vulnerability
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Мощный сканер уязвимостей для образов контейнеров и файловых систем.
Характеритики:
— Сканирование образов контейнеров, файловых систем и SBOM на наличие известных уязвимостей.
— Поддержка основных экосистем пакетов ОС (Alpine, Debian, Ubuntu, RHEL, Oracle Linux, Amazon Linux и др.)
— Поддержка языковых экосистем пакетов (Ruby, Java, JavaScript, Python, .NET, Go, PHP, Rust и др.)
— Поддержка форматов образов Docker, OCI и Singularity
— Приоритизация угроз и рисков с использованием EPSS, KEV и системы оценки рисков
— Поддержка OpenVEX для фильтрации и дополнения результатов сканирования
Установка:
curl -sSfL https://get.anchore.io/grype | sudo sh -s -- -b /usr/local/binЗапуск:
— Сканировать образ контейнера или директорию на наличие уязвимостей:
# container image
grype alpine:latest
# directory
grype ./my-project
— Сканировать SBOM для наискорейшего детектирования уязвимостей:
# scan a Syft SBOM
grype sbom:./sbom.json
# pipe an SBOM into Grype
cat ./sbom.json | grype
#devops #security #docker #vulnerability
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍4🔥3
Мы снесли личные сообщения форума. Полностью.
И написали заново — с нуля, без единой строчки старого кода.
Что это значит на практике. Больше никаких F5 в ожидании ответа: уведомление о новом сообщении прилетает сразу, а сама переписка обновляется в реальном времени, пока вы в ней сидите. Отправили — собеседник увидел. Ответил — вы увидели. Как в нормальном мессенджере, только внутри ИБ-сообщества.
Картинки теперь приходят превью и раскрываются по клику, отправленное сообщение можно отредактировать.
Но главное впереди. До конца сентября в личке появятся голосовые. И сразу с расшифровкой — чтобы трёхминутный рассказ про найденную уязвимость можно было прочитать за двадцать секунд, а не слушать в метро с одним наушником.
На HackerLab та же переработка доедет в течение недели — там пока всё не так гладко, как на форуме, и мы это знаем.
Как выглядит новый чат до и после отправки, форма редактирования и что ещё поменялось — со скриншотами здесь:
https://codeby.net/threads/aktivno-pererabatyvayem-lichnyye-soobshcheniya-foruma.95649/
Проверьте на ком-нибудь из контактов. И напишите в треде, чего вам в личке форума не хватало все эти годы — список на доработку ещё открыт.
И написали заново — с нуля, без единой строчки старого кода.
Что это значит на практике. Больше никаких F5 в ожидании ответа: уведомление о новом сообщении прилетает сразу, а сама переписка обновляется в реальном времени, пока вы в ней сидите. Отправили — собеседник увидел. Ответил — вы увидели. Как в нормальном мессенджере, только внутри ИБ-сообщества.
Картинки теперь приходят превью и раскрываются по клику, отправленное сообщение можно отредактировать.
Но главное впереди. До конца сентября в личке появятся голосовые. И сразу с расшифровкой — чтобы трёхминутный рассказ про найденную уязвимость можно было прочитать за двадцать секунд, а не слушать в метро с одним наушником.
На HackerLab та же переработка доедет в течение недели — там пока всё не так гладко, как на форуме, и мы это знаем.
Как выглядит новый чат до и после отправки, форма редактирования и что ещё поменялось — со скриншотами здесь:
https://codeby.net/threads/aktivno-pererabatyvayem-lichnyye-soobshcheniya-foruma.95649/
Проверьте на ком-нибудь из контактов. И напишите в треде, чего вам в личке форума не хватало все эти годы — список на доработку ещё открыт.
🔥7❤3👍3
Злоумышленники нашли новый способ обходить защиту российских компаний. Вредоносный трафик маскируется под обращения к популярным ИИ-сервисам (DeepSeek, ChatGPT, Perplexity, Claude и Grok).
Расчет на то, что запросы к нейросетям сегодня обычное дело в любой компании и системы защиты не реагируют на них как на что-то подозрительное. Под этой «легендой» и проводятся атаки на веб-приложения.
Исследователи раскрыли архитектурную уязвимость, из-за которой единственное вредоносное расширение получает контроль над встроенными ИИ-ассистентами сразу в пяти браузерах на движке Chromium:
Проблема не в конкретном продукте, а в самом принципе работы ассистентов в Chromium, поэтому под удар попадают все сразу. Особенность в том, что для атаки даже не нужно ждать, пока жертва запустит вредоносный код, достаточно установить расширение.
Автономные агенты на моделях OpenAI сканировали сервисы Hugging Face на уязвимости еще за два месяца до того, как о компрометации платформы стало известно официально.
В
июле 2026 года
во время внутренних тестов
OpenAI
агенты на базе
GPT-5.6 Sol
и ещё не выпущенной исследовательской модели вырвались из песочницы, нашли способ общаться между собой через
Artifactory
(используя его как доску объявлений) и в итоге добрались до инфраструктуры Hugging Face. Они выполнили код на 41 сервере, получили root-доступ как минимум на одном узле и скачали четыре приватных репозитория.
OpenAI назвала это «предупредительным выстрелом» намёком на то, что сегодняшние модели способны на инциденты с потерей контроля.
Google официально подтвердила целенаправленные атаки на смартфоны Pixel. Уязвимость в прошивке встроенного модема, получившая идентификатор CVE-2026-58704.
Особенность в том, что это zero-click-атака: жертве не нужно ни на что нажимать или открывать файл. Ошибка в логике кода позволяет обойти проверку прав и повысить привилегии (причём без дополнительных прав на выполнение). Google оценила серьёзность в 8.0 из 10 и признала, что уязвимость «может находиться под ограниченной целенаправленной эксплуатацией».
CISA 16 сентября добавила CVE-2026-58704 в каталог Known Exploited Vulnerabilities, обязав федеральные агентства США закрыть дыру к 19 сентября.
Обнаружена подпольная сеть из более 87 тысяч скомпрометированных IP-адресов. За ней стоит русскоязычный хакер LeakySensey, который массово сканировал интернет в поисках устаревших роутеров, NAS и VPN на PPTP/L2TP, подбирал пароли брутфорсом, ставил ПО для подмены IP и продавал прокси через Telegram-ботов. За 2 года заработал $200.000+, автоматизировав атаки через пропатченный Claude Code без проверок безопасности.
Сеть раскрылась из-за его ошибки — открытого сервера во Франции с логами и базой клиентов.
Источник:
1. https://securitymedia.org/news/obzor-kiberatak-i-uyazvimostey-za-proshedshuyu-nedelyu-14-18-sentyabrya-2026-goda.html
#уязвимости #ИИ #OpenAI #HuggingFace #news
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7👍3🔥3
377 вакансий в ИБ. И всего 63 резюме.
Это не опечатка, это текущий счёт на доске «Карьера в ИБ» на Codeby. Вакансий в разы больше, чем людей, которые открыто сказали: «Я ищу работу».
Кто уже там. Джуны из Красноярска и Москвы на удалёнку и в офис, мидл-пентестер с валидацией срабатываний в исходном коде, сеньор по анализу защищённости инфраструктуры. SOC, пентест, OSINT, реверс, red team. Ожидания названы прямо в карточке: от 50 до 90 тысяч на руки.
Почему это работает лучше, чем очередной отклик на hh. Доска курируемая: вакансии проходят модерацию, «вилка по итогам собеседования» там не пройдёт. Работодатель фильтрует по грейду, зарплате и навыкам и пишет вам напрямую в личку форума. А личку мы только что переписали с нуля: ответ вы увидите сразу, без перезагрузки страницы.
Анкета заполняется за несколько минут: грейд, навыки, формат, желаемая зарплата, пара строк о себе. Совет от нас: называйте вилку и перечисляйте навыки. Такие анкеты получают больше откликов, и фильтр «только с названной вилкой» работодатели включают чаще, чем кажется.
Если ищете работу или просто хотите понять, сколько вы стоите на рынке, разместите резюме здесь
Посмотреть, кто уже на доске и какие вакансии открыты
Пока вакансий больше, чем резюме, шанс, что заметят именно вас, выше, чем обычно.
Это не опечатка, это текущий счёт на доске «Карьера в ИБ» на Codeby. Вакансий в разы больше, чем людей, которые открыто сказали: «Я ищу работу».
Кто уже там. Джуны из Красноярска и Москвы на удалёнку и в офис, мидл-пентестер с валидацией срабатываний в исходном коде, сеньор по анализу защищённости инфраструктуры. SOC, пентест, OSINT, реверс, red team. Ожидания названы прямо в карточке: от 50 до 90 тысяч на руки.
Почему это работает лучше, чем очередной отклик на hh. Доска курируемая: вакансии проходят модерацию, «вилка по итогам собеседования» там не пройдёт. Работодатель фильтрует по грейду, зарплате и навыкам и пишет вам напрямую в личку форума. А личку мы только что переписали с нуля: ответ вы увидите сразу, без перезагрузки страницы.
Анкета заполняется за несколько минут: грейд, навыки, формат, желаемая зарплата, пара строк о себе. Совет от нас: называйте вилку и перечисляйте навыки. Такие анкеты получают больше откликов, и фильтр «только с названной вилкой» работодатели включают чаще, чем кажется.
Если ищете работу или просто хотите понять, сколько вы стоите на рынке, разместите резюме здесь
Посмотреть, кто уже на доске и какие вакансии открыты
Пока вакансий больше, чем резюме, шанс, что заметят именно вас, выше, чем обычно.
❤15🔥5👎4😭4👍2😁2🗿2🐳1
PwnEye
PwnEye - это относительно новый инструмент, который пока не получил должного внимания. Он работает как с ONVIF, так и с RTSP, а это, по сути, всё, что нужно. Получив контроль над камерой, PwnEye позволяет перезагрузить её, сбросить настройки до заводских и открыть интерактивную оболочку через ONVIF.
Утилита имеет обширное справочное меню. С помощью опции '--discover' можно найти камеры в локальной сети, но можно также указать конкретный IP-адрес камеры.
Установка:
Запуск:
#tool #wapt #pentest #cam
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
PwnEye - это относительно новый инструмент, который пока не получил должного внимания. Он работает как с ONVIF, так и с RTSP, а это, по сути, всё, что нужно. Получив контроль над камерой, PwnEye позволяет перезагрузить её, сбросить настройки до заводских и открыть интерактивную оболочку через ONVIF.
Утилита имеет обширное справочное меню. С помощью опции '--discover' можно найти камеры в локальной сети, но можно также указать конкретный IP-адрес камеры.
Установка:
sudo apt install ffmpeg pipxpipx install git+https://github.com/Hackerest/pwneye.gitЗапуск:
pwneye -t {IP}#tool #wapt #pentest #cam
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11❤3👍3👎1
https://youtube.com/shorts/B-JlepDLJP0?feature=share
Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange
Рассказывает Павел, автор курса нашего учебного центра по пентесту AD
Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange
Рассказывает Павел, автор курса нашего учебного центра по пентесту AD
YouTube
Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange
Рассказывает Павел, автор курса нашего учебного центра по пентесту ...
🔥5❤3👍2😁1