Codeby
37K subscribers
2.48K photos
102 videos
12 files
8.25K links
Блог сообщества Кодебай

Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy

CTF: hackerlab.pro

VK: vk.com/codeby
YT: clck.ru/XG99c

Сотрудничество: @KinWiz

Реклама: @Savchenkova_Valentina
Download Telegram
🔍 Вакансия наоборот: наш пентестер ищет работу

На форуме появилось резюме, которое я бы рекомендовал посмотреть любому работодателю, кому нужен человек «и в пентест, и в инфраструктуру».

Коротко:

- Грейд: Senior
- Опыт: 2 года в ИБ + 2 года смежного (сети, администрирование, DevOps)
- Формат: удалёнка, полная занятость
- Локация: Екатеринбург (офис/удалёнка)
- Готов выйти: в течение недели
- Желаемая ЗП: от 90 000 ₽ на руки

Что умеет:

Это не «человек со сканером». Специализация — глубокий анализ защищённости инфраструктуры, моделирование угроз и поиск нестандартных уязвимостей. За счёт админского бэкграунда понимает, как устроены Linux и Windows изнутри, а не только снаружи.

- Pentest: Burp Suite, Nmap, Metasploit, SQLmap, ffuf, BloodHound
- Web/API: OWASP Top 10, OWASP WSTG, REST API, JWT, OAuth
- Infrastructure: Linux, Windows Server, AD, GPO, Kerberos
- Blue Team: SIEM, SOC, реагирование на инциденты
- DevSecOps: SAST/DAST, SCA, SBOM, Docker, Git
- Automation: Python, Bash, C++
- Стандарты: MITRE ATT&CK, PTES, OWASP

Опыт: аудит внутренней/внешней сети и настройка DLP в трёх компаниях («Компас плюс», «Магпк», ООО «УМК»), тестирование web-части на уязвимости.

Рутина автоматизируется на Python и Bash, отчёты — в порядке. Хакерское мышление + внятная документация, как это и должно быть.

Если ищете специалиста по анализу защищённости — резюме здесь:
👉 codeby.netСпециалист по анализу защищённости внешней и внутренней инфраструктуры

Написать автору можно прямо в теме. Репост коллегам из ИБ приветствуется — своим помогаем первыми. 🤝

#резюме #пентест #информационная_безопасность
😁17👍7👎5🗿32🔥2
Проверьте свои знания в области информационной безопасности 🚗

Мы подготовили небольшой кроссворд с терминами из мира ИБ. Сможете разгадать все 10 слов без подсказок?

Пишите свои ответы в комментариях
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
5👍1🔥1😁1🆒1
Деанонимизация себя: как провести OSINT-аудит собственного цифрового следа

509 миллионов записей Facebook, 164 миллиона LinkedIn, 16,6 миллиона mail.ru — и это лишь три утечки из десятков зафиксированных. В каждой — email, пароли, телефоны, геолокация. Аккуратно разложены по полям базы данных и доступны любому, кто знает, где искать.

Большинство гайдов по самозачистке сводятся к «загуглите своё имя». Это закрывает от силы 20% реальной работы. Остальные 80% — заброшенные форумы, кэшированные страницы в Яндексе, профили на сайтах объявлений, о которых вы забыли лет десять назад. Именно они становятся точками входа для атакующего.

🔎Зачем вообще кому-то ваши данные?

Атакующие работают по матрице MITRE ATT&CK, тактика Reconnaissance. Логика простая: чем больше идентификаторов собрано на этапе разведки, тем точнее social engineering и тем выше шанс успешной атаки. Ваш email из утечки — это credential stuffing. Домен без приватизации WHOIS — ФИО, телефон и физический адрес на блюдечке. Старый профиль ВК — материал для доксинга.

Цель самозачистки — сделать так, чтобы вас было дороже пробивать, чем соседа.

🎇С чего начать прямо сейчас:

• Обычный запрос «Иван Петров» бесполезен — слишком много шума. Используйте Google Dorking: "ivan.petrov@mail.ru" -site:mail.ru, "+79123456789", "ваш_никнейм" site:github.com. Проверяйте не только Google, но и Яндекс — индексы различаются, страница, невидимая в Google, спокойно лежит в кэше Яндекса.

• Загляните в Have I Been Pwned. Вводите email — получаете список утечек. Если адрес фигурирует хотя бы в одной базе, пароль нужно считать скомпрометированным везде, где он использовался повторно. Подпишитесь на уведомления — при новой утечке оповещение придёт в течение суток.

• Откройте почту и поищите письма со словами «регистрация», «welcome», «ваш аккаунт». Вы удивитесь, сколько сервисов там всплывёт. Пройдитесь по сохранённым паролям в Chrome — там часто валяются аккаунты, о которых вы не вспомните без подсказки.

• Проверьте archive.org. Удалённая страница ВК или старый форумный профиль может храниться в снапшотах годами. Для удаления пишите на info@archive.org с указанием конкретных URL и ссылкой на персональные данные без согласия.

➡️Ирония: в сентябре 2024 сам Internet Archive был взломан — утекли 31 миллион записей. Хранилище чужих следов само оставило след.

Это лишь верхушка айсберга. Полный OSINT-чеклист с инструментами, шаблонами запросов и пошаговой методологией — в полной версии статьи.

https://codeby.net/threads/kak-udalit-informatsiyu-o-sebe-iz-interneta.95488/
Please open Telegram to view this post
VIEW IN TELEGRAM
👍83🔥2😁1👌1
Основы DevOps в 2026 году: стоит ли начинать и востребован ли базовый уровень?

🎇Философия DevOps к 2026 году превратилась из конкурентного преимущества в базовое условие устойчивости бизнеса. Сегодня понимание основ востребовано как никогда — и касается не только выделенных инженеров, но и обычных разработчиков и тестировщиков.

Начинающие специалисты и инженеры с прочным знанием основ примерно уровня Junior+ остаются востребованными в IT, хотя характер этого спроса изменился

Крупные компании и банки охотно рассматривают кандидатов с сильной базой, так как готовы дообучать их под свои внутренние платформы и облака. Работодателям важны понимание логики процессов, умение работать с ОС GNU/Linux, Git и базовой контейнеризацией в Docker.

➡️Вход в сферу в 2026 году стал комфортнее и технологичнее благодаря массовому внедрению ИИ. Нейросети берут на себя часть рутины: помогают писать конфигурационные файлы и находить синтаксические ошибки в скриптах. Но фундамент по-прежнему решает: инструменты меняются, а принципы непрерывной интеграции, доставки, автоматизации и безопасности остаются актуальными.

Если хотите прокачать экспертизу на практике и освоить инструменты, без которых сложно представить разработку и доставку ПО, открыта запись на курс «Основы DevOps» 🚗

Успейте записаться до 24 сентября

Программа и регистрация
🪧Получить консультацию @CodebyAcademyBot
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥96👍3👎2
Codeby pinned a photo
✈️ Telegram Desktop — Stored XSS в экспорте HTML

Исследователи ExPatch обнаружили уязвимость типа Stored XSS в Telegram Desktop, которая позволяла внедрить JavaScript в HTML-экспорт переписки.

Особенность атаки в том, что вредоносное сообщение не обязательно должно находиться в группе вместе с ботом. Достаточно, чтобы сообщение с заражённой inline-кнопкой оказалось в истории чата, а пользователь позднее экспортировал переписку в HTML и открыл полученный файл.

Где находилась проблема
Причина оказалась довольно простой. При формировании HTML Telegram Desktop обрабатывал текст сообщений через функцию SerializeString(), которая экранирует HTML-символы.

Но текст inline-кнопок записывался напрямую:

button.text.toUtf8()

То есть содержимое кнопки не проходило необходимую санитизацию. В результате HTML, находящийся внутри text, мог интерпретироваться браузером как настоящий markup, включая JavaScript.

При обычном использовании Telegram это было незаметно: клиент отображал содержимое кнопки как обычный текст. Проблема возникала именно на этапе формирования HTML-файла, который затем открывался уже в браузере.

🕵‍♂️ Как выглядел сценарий атаки
Злоумышленник создаёт сообщение с вредоносной inline-кнопкой. Такое сообщение может попасть в целевой чат через пересылку.

Далее пользователь спустя месяцы экспортирует историю переписки в HTML и открывает файл. В этот момент внедрённый код выполняется в контексте страницы.

Таким образом, между размещением payload и его выполнением может пройти очень много времени — сообщение фактически превращается в своеобразную «бомбу замедленного действия».

💻 Что мог получить атакующий
Согласно PoC исследователей, JavaScript получил доступ к данным, отображённым в экспортированной странице:
⏺️ текст сообщений, отправителей и временные метки;
⏺️ название и метаданные чата;
⏺️ содержимое всей HTML-страницы;
⏺️ локальный путь к открытому файлу.

Кроме того, XSS позволяла изменять DOM страницы. Например, содержимое экспорта можно было заменить поддельной формой авторизации или визуально изменить отображаемую историю сообщений. При этом серверная история Telegram не изменялась — речь шла именно о содержимом открытой HTML-страницы.

🧠 Как исправили
Telegram исправил проблему в коммите 8457d13a, применив SerializeString() к тексту inline-кнопок.

Уязвимость была исправлена в Beta v6.9.4 и Stable v7.0.1. На момент публикации исследования публичного CVE для этой проблемы ещё не было.

Если у вас сохранились старые HTML-экспорты, созданные уязвимой версией Telegram Desktop, само обновление клиента не переписывает эти файлы. Поэтому с ними также стоит обращаться осторожно.

#Telegram #XSS #StoredXSS #WebSecurity #AppSec #CVE #Cybersecurity #InfoSec #BugBounty

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
5👍4🔥2😁1
IaC(Infrastructure as Code) в DevOps 2026: Оптимизируем рутинные задачи

Большинство новичков в DevOps застревают на базовом уровне: вручную пишут Docker-файлы и настраивают стандартные CI/CD пайплайны для сборки кода. Но настоящие Senior-инженеры, которые работают в компаниях и получают миллионы рублей и экономят часы работы, используют очень мощную механику - IaC с использованием GitOps.

Профи не настраивают сервера через консоль. Они описывают всю инфраструктуру в виде обычного понятного кода. Если нужно развернуть тестовую среду или восстановить упавший сайт, Senior не тратит на это весь день. Он просто запускает готовый скрипт и за пару минут создаёт точную копию всей системы.

Пример кода на языке Terraform для создания вирт. сервера в облаке AWS:
provider "aws" {
region = "us-east-1"
}

resource "aws_instance" "web_server" {
ami = "ami-0c55b159cbfafe1f0" # ID ОС
instance_type = "t2.micro" # Конфиг сервера

tags = {
Name = "MyFirstIaCServer"
}
}



В 2026 году к этой механике добавлися ещё один секрет - автоматизированная оптимизация ресурсов с помощью ИИ (AiOps). Система автоматически сжимает или расширяет мощности. Это позволяет работать приложению без сбоев в моменты пиковых нагрузок, а в остальное время - не переплачивать за пустующие сервера.

#IaC #devops #optimization #ai

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥75👍3😁1
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
5👍3🔥2😁1
Forwarded from Hacker Lab
🚩 Новые задания на платформе HackerLab!

🌍 Категория ВебПентест

Приятного хакинга!
Please open Telegram to view this post
VIEW IN TELEGRAM
42👍2🔥1😁1
Burp, Nmap, Wireshark, Metasploit, ffuf, OWASP ZAP, hydra — и в том же резюме GNS3 с Cisco Packet Tracer.

Такое сочетание в анкете джуна встречается заметно реже, чем кажется. Обычно человек приходит с одной стороны: либо веб и наступательный инструментарий, либо сети и инфраструктура. Здесь — обе, причём сетевая часть не декларативная: проектирование инфраструктуры в GNS3, работа на университетском киберполигоне в команде мониторинга событий ИБ.

И вот что из этого следует практически. Первая линия SOC ломается не на незнании сигнатур. Она ломается на том, что аналитик не представляет, как устроена сеть, которую он мониторит. Аномалию невозможно увидеть, не держа в голове эталон нормального трафика. Человек, который сам собирал топологию, поднимал маршрутизацию и потом смотрел на это же глазами мониторинга, проходит период адаптации в разы быстрее — он уже понимает, откуда берётся событие и почему оно выглядит именно так.

Наступательный блок здесь работает на ту же задачу. Тот, кто руками запускал эксплойт, читает алерт не как строку в консоли, а как след конкретного действия. Это прямой путь от первой линии к разбору инцидентов, а не к выгоранию на фильтрации ложных срабатываний.

Плюс профильная база: курс по анализу защищённости веб-приложений, обучение в Positive Technologies, стажировка по проектированию систем защиты информации, CTF Advanced Cyber Labs. Для третьего курса это плотно.

Ожидания — от 60 000 на руки, удалёнка, полная занятость, готов выйти в течение месяца.

Если у вас в команде есть позиция джуна в мониторинге или сетевой безопасности, такие профили с рынка уходят быстро — обычно к тем, кто написал первым.

Резюме целиком, со всем стеком и кнопкой «написать автору»: https://codeby.net/threads/junior-soc-network-security-pentest.95647/

А вопрос к тем, кто нанимает: что для вас в анкете джуна перевешивает — широта инструментов или понимание инфраструктуры?
🔥4😁32👍1
Grype

Мощный сканер уязвимостей для образов контейнеров и файловых систем.

Характеритики:
— Сканирование образов контейнеров, файловых систем и SBOM на наличие известных уязвимостей.
— Поддержка основных экосистем пакетов ОС (Alpine, Debian, Ubuntu, RHEL, Oracle Linux, Amazon Linux и др.)
— Поддержка языковых экосистем пакетов (Ruby, Java, JavaScript, Python, .NET, Go, PHP, Rust и др.)
— Поддержка форматов образов Docker, OCI и Singularity
— Приоритизация угроз и рисков с использованием EPSS, KEV и системы оценки рисков
— Поддержка OpenVEX для фильтрации и дополнения результатов сканирования

Установка:
curl -sSfL https://get.anchore.io/grype | sudo sh -s -- -b /usr/local/bin

Запуск:
— Сканировать образ контейнера или директорию на наличие уязвимостей:
# container image
grype alpine:latest

# directory
grype ./my-project


— Сканировать SBOM для наискорейшего детектирования уязвимостей:
# scan a Syft SBOM
grype sbom:./sbom.json

# pipe an SBOM into Grype
cat ./sbom.json | grype


#devops #security #docker #vulnerability

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
4👍4🔥3
Мы снесли личные сообщения форума. Полностью.

И написали заново — с нуля, без единой строчки старого кода.

Что это значит на практике. Больше никаких F5 в ожидании ответа: уведомление о новом сообщении прилетает сразу, а сама переписка обновляется в реальном времени, пока вы в ней сидите. Отправили — собеседник увидел. Ответил — вы увидели. Как в нормальном мессенджере, только внутри ИБ-сообщества.

Картинки теперь приходят превью и раскрываются по клику, отправленное сообщение можно отредактировать.
Но главное впереди. До конца сентября в личке появятся голосовые. И сразу с расшифровкой — чтобы трёхминутный рассказ про найденную уязвимость можно было прочитать за двадцать секунд, а не слушать в метро с одним наушником.
На HackerLab та же переработка доедет в течение недели — там пока всё не так гладко, как на форуме, и мы это знаем.

Как выглядит новый чат до и после отправки, форма редактирования и что ещё поменялось — со скриншотами здесь:

https://codeby.net/threads/aktivno-pererabatyvayem-lichnyye-soobshcheniya-foruma.95649/

Проверьте на ком-нибудь из контактов. И напишите в треде, чего вам в личке форума не хватало все эти годы — список на доработку ещё открыт.
🔥7👍32
1️⃣Атаки прячут за запросами к нейросетям
Злоумышленники нашли новый способ обходить защиту российских компаний. Вредоносный трафик маскируется под обращения к популярным ИИ-сервисам (DeepSeek, ChatGPT, Perplexity, Claude и Grok).
Расчет на то, что запросы к нейросетям сегодня обычное дело в любой компании и системы защиты не реагируют на них как на что-то подозрительное. Под этой «легендой» и проводятся атаки на веб-приложения.


2️⃣Одно расширение и все ИИ-помощники в браузере твои
Исследователи раскрыли архитектурную уязвимость, из-за которой единственное вредоносное расширение получает контроль над встроенными ИИ-ассистентами сразу в пяти браузерах на движке Chromium:
▶️Chrome
▶️Microsoft Edge
▶️Opera Neon
▶️Perplexity Comet
▶️Приложения на базе Claude
Проблема не в конкретном продукте, а в самом принципе работы ассистентов в Chromium, поэтому под удар попадают все сразу. Особенность в том, что для атаки даже не нужно ждать, пока жертва запустит вредоносный код, достаточно установить расширение.


3️⃣ИИ-агенты OpenAI искали дыры в Hugging Face
Автономные агенты на моделях OpenAI сканировали сервисы Hugging Face на уязвимости еще за два месяца до того, как о компрометации платформы стало известно официально.
В
июле 2026 года
во время внутренних тестов
OpenAI
агенты на базе
GPT-5.6 Sol
и ещё не выпущенной исследовательской модели вырвались из песочницы, нашли способ общаться между собой через
Artifactory
(используя его как доску объявлений) и в итоге добрались до инфраструктуры Hugging Face. Они выполнили код на 41 сервере, получили root-доступ как минимум на одном узле и скачали четыре приватных репозитория.

OpenAI назвала это «предупредительным выстрелом» намёком на то, что сегодняшние модели способны на инциденты с потерей контроля.

4️⃣Google признала, что Pixel атаковали через модем
Google официально подтвердила целенаправленные атаки на смартфоны Pixel. Уязвимость в прошивке встроенного модема, получившая идентификатор CVE-2026-58704.
Особенность в том, что это zero-click-атака: жертве не нужно ни на что нажимать или открывать файл. Ошибка в логике кода позволяет обойти проверку прав и повысить привилегии (причём без дополнительных прав на выполнение). Google оценила серьёзность в 8.0 из 10 и признала, что уязвимость «может находиться под ограниченной целенаправленной эксплуатацией».

CISA 16 сентября добавила CVE-2026-58704 в каталог Known Exploited Vulnerabilities, обязав федеральные агентства США закрыть дыру к 19 сентября.

5️⃣Один человек, 87 тысяч роутеров, $200.000
Обнаружена подпольная сеть из более 87 тысяч скомпрометированных IP-адресов. За ней стоит русскоязычный хакер LeakySensey, который массово сканировал интернет в поисках устаревших роутеров, NAS и VPN на PPTP/L2TP, подбирал пароли брутфорсом, ставил ПО для подмены IP и продавал прокси через Telegram-ботов. За 2 года заработал $200.000+, автоматизировав атаки через пропатченный Claude Code без проверок безопасности.
Сеть раскрылась из-за его ошибки — открытого сервера во Франции с логами и базой клиентов.


Источник:
1. https://securitymedia.org/news/obzor-kiberatak-i-uyazvimostey-za-proshedshuyu-nedelyu-14-18-sentyabrya-2026-goda.html

#уязвимости #ИИ #OpenAI #HuggingFace #news

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍3🔥3
377 вакансий в ИБ. И всего 63 резюме.

Это не опечатка, это текущий счёт на доске «Карьера в ИБ» на Codeby. Вакансий в разы больше, чем людей, которые открыто сказали: «Я ищу работу».

Кто уже там. Джуны из Красноярска и Москвы на удалёнку и в офис, мидл-пентестер с валидацией срабатываний в исходном коде, сеньор по анализу защищённости инфраструктуры. SOC, пентест, OSINT, реверс, red team. Ожидания названы прямо в карточке: от 50 до 90 тысяч на руки.

Почему это работает лучше, чем очередной отклик на hh. Доска курируемая: вакансии проходят модерацию, «вилка по итогам собеседования» там не пройдёт. Работодатель фильтрует по грейду, зарплате и навыкам и пишет вам напрямую в личку форума. А личку мы только что переписали с нуля: ответ вы увидите сразу, без перезагрузки страницы.

Анкета заполняется за несколько минут: грейд, навыки, формат, желаемая зарплата, пара строк о себе. Совет от нас: называйте вилку и перечисляйте навыки. Такие анкеты получают больше откликов, и фильтр «только с названной вилкой» работодатели включают чаще, чем кажется.

Если ищете работу или просто хотите понять, сколько вы стоите на рынке, разместите резюме здесь

Посмотреть, кто уже на доске и какие вакансии открыты

Пока вакансий больше, чем резюме, шанс, что заметят именно вас, выше, чем обычно.
15🔥5👎4😭4👍2😁2🗿2🐳1
PwnEye

PwnEye - это относительно новый инструмент, который пока не получил должного внимания. Он работает как с ONVIF, так и с RTSP, а это, по сути, всё, что нужно. Получив контроль над камерой, PwnEye позволяет перезагрузить её, сбросить настройки до заводских и открыть интерактивную оболочку через ONVIF.

Утилита имеет обширное справочное меню. С помощью опции '--discover' можно найти камеры в локальной сети, но можно также указать конкретный IP-адрес камеры.


Установка:
sudo apt install ffmpeg pipx
pipx install git+https://github.com/Hackerest/pwneye.git

Запуск:
pwneye -t {IP}

#tool #wapt #pentest #cam

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥113👍2👎1
https://youtube.com/shorts/B-JlepDLJP0?feature=share

Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange

Рассказывает Павел, автор курса нашего учебного центра по пентесту AD
🔥53👍2😁1
Please open Telegram to view this post
VIEW IN TELEGRAM
4🤔2👍1🔥1