Codeby
37K subscribers
2.48K photos
102 videos
12 files
8.25K links
Блог сообщества Кодебай

Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy

CTF: hackerlab.pro

VK: vk.com/codeby
YT: clck.ru/XG99c

Сотрудничество: @KinWiz

Реклама: @Savchenkova_Valentina
Download Telegram
IaC(Infrastructure as Code) в DevOps 2026: Оптимизируем рутинные задачи

Большинство новичков в DevOps застревают на базовом уровне: вручную пишут Docker-файлы и настраивают стандартные CI/CD пайплайны для сборки кода. Но настоящие Senior-инженеры, которые работают в компаниях и получают миллионы рублей и экономят часы работы, используют очень мощную механику - IaC с использованием GitOps.

Профи не настраивают сервера через консоль. Они описывают всю инфраструктуру в виде обычного понятного кода. Если нужно развернуть тестовую среду или восстановить упавший сайт, Senior не тратит на это весь день. Он просто запускает готовый скрипт и за пару минут создаёт точную копию всей системы.

Пример кода на языке Terraform для создания вирт. сервера в облаке AWS:
provider "aws" {
region = "us-east-1"
}

resource "aws_instance" "web_server" {
ami = "ami-0c55b159cbfafe1f0" # ID ОС
instance_type = "t2.micro" # Конфиг сервера

tags = {
Name = "MyFirstIaCServer"
}
}



В 2026 году к этой механике добавлися ещё один секрет - автоматизированная оптимизация ресурсов с помощью ИИ (AiOps). Система автоматически сжимает или расширяет мощности. Это позволяет работать приложению без сбоев в моменты пиковых нагрузок, а в остальное время - не переплачивать за пустующие сервера.

#IaC #devops #optimization #ai

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥75👍3😁1
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
5👍3🔥2😁1
Forwarded from Hacker Lab
🚩 Новые задания на платформе HackerLab!

🌍 Категория ВебПентест

Приятного хакинга!
Please open Telegram to view this post
VIEW IN TELEGRAM
42👍2🔥1😁1
Burp, Nmap, Wireshark, Metasploit, ffuf, OWASP ZAP, hydra — и в том же резюме GNS3 с Cisco Packet Tracer.

Такое сочетание в анкете джуна встречается заметно реже, чем кажется. Обычно человек приходит с одной стороны: либо веб и наступательный инструментарий, либо сети и инфраструктура. Здесь — обе, причём сетевая часть не декларативная: проектирование инфраструктуры в GNS3, работа на университетском киберполигоне в команде мониторинга событий ИБ.

И вот что из этого следует практически. Первая линия SOC ломается не на незнании сигнатур. Она ломается на том, что аналитик не представляет, как устроена сеть, которую он мониторит. Аномалию невозможно увидеть, не держа в голове эталон нормального трафика. Человек, который сам собирал топологию, поднимал маршрутизацию и потом смотрел на это же глазами мониторинга, проходит период адаптации в разы быстрее — он уже понимает, откуда берётся событие и почему оно выглядит именно так.

Наступательный блок здесь работает на ту же задачу. Тот, кто руками запускал эксплойт, читает алерт не как строку в консоли, а как след конкретного действия. Это прямой путь от первой линии к разбору инцидентов, а не к выгоранию на фильтрации ложных срабатываний.

Плюс профильная база: курс по анализу защищённости веб-приложений, обучение в Positive Technologies, стажировка по проектированию систем защиты информации, CTF Advanced Cyber Labs. Для третьего курса это плотно.

Ожидания — от 60 000 на руки, удалёнка, полная занятость, готов выйти в течение месяца.

Если у вас в команде есть позиция джуна в мониторинге или сетевой безопасности, такие профили с рынка уходят быстро — обычно к тем, кто написал первым.

Резюме целиком, со всем стеком и кнопкой «написать автору»: https://codeby.net/threads/junior-soc-network-security-pentest.95647/

А вопрос к тем, кто нанимает: что для вас в анкете джуна перевешивает — широта инструментов или понимание инфраструктуры?
🔥4😁32👍1
Grype

Мощный сканер уязвимостей для образов контейнеров и файловых систем.

Характеритики:
— Сканирование образов контейнеров, файловых систем и SBOM на наличие известных уязвимостей.
— Поддержка основных экосистем пакетов ОС (Alpine, Debian, Ubuntu, RHEL, Oracle Linux, Amazon Linux и др.)
— Поддержка языковых экосистем пакетов (Ruby, Java, JavaScript, Python, .NET, Go, PHP, Rust и др.)
— Поддержка форматов образов Docker, OCI и Singularity
— Приоритизация угроз и рисков с использованием EPSS, KEV и системы оценки рисков
— Поддержка OpenVEX для фильтрации и дополнения результатов сканирования

Установка:
curl -sSfL https://get.anchore.io/grype | sudo sh -s -- -b /usr/local/bin

Запуск:
— Сканировать образ контейнера или директорию на наличие уязвимостей:
# container image
grype alpine:latest

# directory
grype ./my-project


— Сканировать SBOM для наискорейшего детектирования уязвимостей:
# scan a Syft SBOM
grype sbom:./sbom.json

# pipe an SBOM into Grype
cat ./sbom.json | grype


#devops #security #docker #vulnerability

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
5👍4🔥3
Мы снесли личные сообщения форума. Полностью.

И написали заново — с нуля, без единой строчки старого кода.

Что это значит на практике. Больше никаких F5 в ожидании ответа: уведомление о новом сообщении прилетает сразу, а сама переписка обновляется в реальном времени, пока вы в ней сидите. Отправили — собеседник увидел. Ответил — вы увидели. Как в нормальном мессенджере, только внутри ИБ-сообщества.

Картинки теперь приходят превью и раскрываются по клику, отправленное сообщение можно отредактировать.
Но главное впереди. До конца сентября в личке появятся голосовые. И сразу с расшифровкой — чтобы трёхминутный рассказ про найденную уязвимость можно было прочитать за двадцать секунд, а не слушать в метро с одним наушником.
На HackerLab та же переработка доедет в течение недели — там пока всё не так гладко, как на форуме, и мы это знаем.

Как выглядит новый чат до и после отправки, форма редактирования и что ещё поменялось — со скриншотами здесь:

https://codeby.net/threads/aktivno-pererabatyvayem-lichnyye-soobshcheniya-foruma.95649/

Проверьте на ком-нибудь из контактов. И напишите в треде, чего вам в личке форума не хватало все эти годы — список на доработку ещё открыт.
🔥73👍3
1️⃣Атаки прячут за запросами к нейросетям
Злоумышленники нашли новый способ обходить защиту российских компаний. Вредоносный трафик маскируется под обращения к популярным ИИ-сервисам (DeepSeek, ChatGPT, Perplexity, Claude и Grok).
Расчет на то, что запросы к нейросетям сегодня обычное дело в любой компании и системы защиты не реагируют на них как на что-то подозрительное. Под этой «легендой» и проводятся атаки на веб-приложения.


2️⃣Одно расширение и все ИИ-помощники в браузере твои
Исследователи раскрыли архитектурную уязвимость, из-за которой единственное вредоносное расширение получает контроль над встроенными ИИ-ассистентами сразу в пяти браузерах на движке Chromium:
▶️Chrome
▶️Microsoft Edge
▶️Opera Neon
▶️Perplexity Comet
▶️Приложения на базе Claude
Проблема не в конкретном продукте, а в самом принципе работы ассистентов в Chromium, поэтому под удар попадают все сразу. Особенность в том, что для атаки даже не нужно ждать, пока жертва запустит вредоносный код, достаточно установить расширение.


3️⃣ИИ-агенты OpenAI искали дыры в Hugging Face
Автономные агенты на моделях OpenAI сканировали сервисы Hugging Face на уязвимости еще за два месяца до того, как о компрометации платформы стало известно официально.
В
июле 2026 года
во время внутренних тестов
OpenAI
агенты на базе
GPT-5.6 Sol
и ещё не выпущенной исследовательской модели вырвались из песочницы, нашли способ общаться между собой через
Artifactory
(используя его как доску объявлений) и в итоге добрались до инфраструктуры Hugging Face. Они выполнили код на 41 сервере, получили root-доступ как минимум на одном узле и скачали четыре приватных репозитория.

OpenAI назвала это «предупредительным выстрелом» намёком на то, что сегодняшние модели способны на инциденты с потерей контроля.

4️⃣Google признала, что Pixel атаковали через модем
Google официально подтвердила целенаправленные атаки на смартфоны Pixel. Уязвимость в прошивке встроенного модема, получившая идентификатор CVE-2026-58704.
Особенность в том, что это zero-click-атака: жертве не нужно ни на что нажимать или открывать файл. Ошибка в логике кода позволяет обойти проверку прав и повысить привилегии (причём без дополнительных прав на выполнение). Google оценила серьёзность в 8.0 из 10 и признала, что уязвимость «может находиться под ограниченной целенаправленной эксплуатацией».

CISA 16 сентября добавила CVE-2026-58704 в каталог Known Exploited Vulnerabilities, обязав федеральные агентства США закрыть дыру к 19 сентября.

5️⃣Один человек, 87 тысяч роутеров, $200.000
Обнаружена подпольная сеть из более 87 тысяч скомпрометированных IP-адресов. За ней стоит русскоязычный хакер LeakySensey, который массово сканировал интернет в поисках устаревших роутеров, NAS и VPN на PPTP/L2TP, подбирал пароли брутфорсом, ставил ПО для подмены IP и продавал прокси через Telegram-ботов. За 2 года заработал $200.000+, автоматизировав атаки через пропатченный Claude Code без проверок безопасности.
Сеть раскрылась из-за его ошибки — открытого сервера во Франции с логами и базой клиентов.


Источник:
1. https://securitymedia.org/news/obzor-kiberatak-i-uyazvimostey-za-proshedshuyu-nedelyu-14-18-sentyabrya-2026-goda.html

#уязвимости #ИИ #OpenAI #HuggingFace #news

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
8👍3🔥3
377 вакансий в ИБ. И всего 63 резюме.

Это не опечатка, это текущий счёт на доске «Карьера в ИБ» на Codeby. Вакансий в разы больше, чем людей, которые открыто сказали: «Я ищу работу».

Кто уже там. Джуны из Красноярска и Москвы на удалёнку и в офис, мидл-пентестер с валидацией срабатываний в исходном коде, сеньор по анализу защищённости инфраструктуры. SOC, пентест, OSINT, реверс, red team. Ожидания названы прямо в карточке: от 50 до 90 тысяч на руки.

Почему это работает лучше, чем очередной отклик на hh. Доска курируемая: вакансии проходят модерацию, «вилка по итогам собеседования» там не пройдёт. Работодатель фильтрует по грейду, зарплате и навыкам и пишет вам напрямую в личку форума. А личку мы только что переписали с нуля: ответ вы увидите сразу, без перезагрузки страницы.

Анкета заполняется за несколько минут: грейд, навыки, формат, желаемая зарплата, пара строк о себе. Совет от нас: называйте вилку и перечисляйте навыки. Такие анкеты получают больше откликов, и фильтр «только с названной вилкой» работодатели включают чаще, чем кажется.

Если ищете работу или просто хотите понять, сколько вы стоите на рынке, разместите резюме здесь

Посмотреть, кто уже на доске и какие вакансии открыты

Пока вакансий больше, чем резюме, шанс, что заметят именно вас, выше, чем обычно.
15🔥5👎4😭4👍2😁2🗿2🐳1
PwnEye

PwnEye - это относительно новый инструмент, который пока не получил должного внимания. Он работает как с ONVIF, так и с RTSP, а это, по сути, всё, что нужно. Получив контроль над камерой, PwnEye позволяет перезагрузить её, сбросить настройки до заводских и открыть интерактивную оболочку через ONVIF.

Утилита имеет обширное справочное меню. С помощью опции '--discover' можно найти камеры в локальной сети, но можно также указать конкретный IP-адрес камеры.


Установка:
sudo apt install ffmpeg pipx
pipx install git+https://github.com/Hackerest/pwneye.git

Запуск:
pwneye -t {IP}

#tool #wapt #pentest #cam

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥113👍3👎1
https://youtube.com/shorts/B-JlepDLJP0?feature=share

Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange

Рассказывает Павел, автор курса нашего учебного центра по пентесту AD
🔥53👍2😁1
Please open Telegram to view this post
VIEW IN TELEGRAM
6🤔3👍1🔥1
Ваш терминал выполняет чужие команды — и вы этого не видите

Представьте: вы читаете логи на скомпрометированном хосте через less, и вдруг заголовок окна tmux меняется, часть вывода пропадает. Запускаете cat -v — а там россыпь ^[[ последовательностей, вшитых в user-agent строки. Кто-то заминировал логи ANSI escape-кодами. Звучит экзотично? На практике это рабочий вектор атаки, который эксплуатируется в дикой природе.

🔎Суть проблемы проста: терминальный эмулятор не различает легитимную и враждебную управляющую последовательность. Всё, что попадает в stdout или stderr, исполняется слепо. Логи, вывод git log, результат kubectl get events, сообщение от wall — любой текст может содержать инъекцию, которая скроет строки, подменит prompt или запишет payload в буфер обмена.

Три реальных CVE показывают масштаб:

CVE-2024-28085 — утилита wall из util-linux фильтровала escape-коды на stdin, но пропускала в аргументах командной строки. Атакующий рисовал фейковый prompt sudo в терминале жертвы, жертва вводила пароль, а он утекал через command-not-found и /proc/*/cmdline. Уязвимость просуществовала 11 лет незамеченной — с 2013 по 2024. Столько про «тысячи глаз» open source.

CVE-2021-25743 — kubectl не нейтрализует escape-коды в сырых данных. Атакующий с правами на создание Events в кластере подменял вывод так, что администратор видел «чистый» результат вместо реального. Принимаешь решения по экрану — а экран врёт.

CVE-2024-52005 (CVSS 7.5 HIGH) — Git при clone, fetch или push выводит sideband-сообщения от удалённого сервера без фильтрации. Атакующий контролирует git-сервер и отправляет произвольные escape-последовательности прямо в терминал разработчика. Никаких подтверждений, никаких предупреждений. Просто git clone — и ваш терминал уже скомпрометирован.

🎇Общий знаменатель всех трёх случаев: разработчики фильтровали escape-коды в одном канале ввода и забывали про другой. Классический CWE-150.

Что делать прямо сейчас? Прогоняйте любой текстовый вывод с чужих машин через xxd или cat -v перед тем, как читать его в интерактивном пейджере. Привычка простая, а спасает от неприятных сюрпризов.

А вы когда-нибудь сталкивались с подозрительным поведением терминала на чужом хосте?

Полный разбор техник — от подмены вывода до атак на LLM-инструменты разработчиков — читайте в статье на форуме.

https://codeby.net/threads/ataki-cherez-escape-posledovatel-nosti-terminala.95588/
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥32
От теории к реальным задачам: как учат веб-пентесту в Codeby 🚗

Можно знать OWASP Top 10, понимать, как работают SQLi и SSRF, и уметь пользоваться Burp Suite. Но в реальном проекте важно самостоятельно исследовать приложение, находить цепочки уязвимостей и доводить их до эксплуатации.

Именно поэтому курс WAPT от Codeby построен вокруг практики:
⏺️поиск и эксплуатация уязвимостей из OWASP Top 10
⏺️анализ защищённости веб-приложений
⏺️работа с Burp Suite, nmap, ffuf, wfuzz, nuclei, sqlmap, WPScan, nikto и другими инструментами
⏺️методологии веб-пентеста и автоматизация рутинных задач

Формат: изучили технику➡️применили в лаборатории ➡️разобрали сложные моменты на вебинаре.

В программе курса:
👌66 практических заданий разной сложности в собственной лаборатории
👌144 ак.ч. / 4 месяца обучения
👌еженедельные вебинары с преподавателями

Доступна поэтапная оплата — от 5 433 ₽/мес.

Курс стартует — 22 октября

Узнать программу и записаться
✉️Бесплатная консультация — @CodebyAcademyBot
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥63👍3
Codeby pinned a photo
🌐На мировую арену Lazarus вышли в 2014 году после атаки на Sony Pictures Entertainment. Причиной стал фильм «Интервью» — хакеры уничтожили файлы, украли конфиденциальные данные сотрудников (номера социального страхования, финансовые записи, зарплаты) и выложили в сеть. В утечку попали 4 ещё не выпущенных фильма, включая «Энни».
Sony отменила театральный релиз «Интервью» под угрозой атак. Позже фильм вышел онлайн. В 2018 году ФБР предъявило обвинения конкретному человеку — Пак Чин Хёку, которого считают членом Lazarus Group.


⏺️Как устроена «зонтичная» структура
Lazarus не единая команда, а зонтичная организация под эгидой Главного разведывательного управления (RGB) Северной Кореи. Внутри неё существует несколько подгрупп с разными задачами:
▶️APT38 (специализируется на финансовых атаках, взломе банков и криптобирж)
▶️TraderTraitor (блокчейн-направление, кража криптовалют)
▶️AppleJeus (вредоносное ПО для атак на криптоплатформы)
В 2026 году исследователи разделили Lazarus на шесть отдельных кластеров, включая CryptoCore, Jade Sleet и Moonstone Sleet. Многие эксперты считают группы Silent Chollima, DarkSeoul и Whois Team псевдонимами или подгруппами Lazarus.


⏺️Бангладешский банк
Самая громкая финансовая атака Lazarus произошла в феврале 2016 года. Хакеры проникли в Центральный банк Бангладеш и попытались украсть почти $1 миллиард через систему SWIFT. Хронология атаки:
▶️май 2015 — хакеры открыли фиктивные счета в филиппинском банке RCBC для будущего отмывания денег
▶️январь 2016 — Lazarus получил доступ к системе SWIFT банка Бангладеш
▶️4 февраля 2016 — отправлены 35 поддельных платёжных поручений на $951 млн в Федеральный резервный банк Нью-Йорка
▶️5 февраля — хакеры удалили логи и покинули систему
В одном из переводов хакеры допустили орфографическую ошибку в названии получателя. Это привлекло внимание.
Из $951 млн удалось перевести только $81 миллион. Остальные транзакции были отклонены или заморожены.
Средства перевели на счета RCBC, затем через казино на Филиппинах отмыли. Большую часть так и не вернули.


⏺️WannaCry
В мае 2017 года мир потрясла атака вируса-вымогателя WannaCry. Заражению подверглись более 300.000 компьютеров в 150 странах. Пострадали:
▶️48 больниц NHS в Великобритании (операции отменялись, пациенты перенаправлялись)
▶️FedEx (убытки около $300 миллионов)
▶️банки, госучреждения, заводы по всему миру
В декабре 2017 года Великобритания и США официально обвинили Lazarus Group в атаке. Министр иностранных дел Великобритании заявил:
«Мы осуждаем эти действия и обязуемся работать со всеми ответственными государствами для борьбы с разрушительным преступным использованием киберпространства. Неизбирательное использование WannaCry демонстрирует, что северокорейские акторы используют свою киберпрограмму для обхода санкций»


⏺️Криптовалюты как новая цель
После банковских атак Lazarus переключился на криптовалюты. Это выгоднее: транзакции необратимы, а анонимность выше.
▶️Ronin Bridge (март 2022) — атака на мост блокчейн-игры Axie Infinity. Украдено $625 миллионов в ETH и USDC. Один из крупнейших взломов в DeFi
▶️Bybit (февраль 2025) — $1,5 миллиарда в ETH. Крупнейшая криптокража в истории. Хакеры манипулировали интерфейсом Safe, создавая иллюзию легитимной транзакции
«Атака Lazarus была не просто атакой на Bybit. Это была атака на доверие к нашей индустрии», — заявил CEO Bybit Бен Чжоу.


Источники:
1. https://www.abc.net.au/news/2018-09-07/fbi-announces-charges-against-north-korean-sony-hacker/10212078#1
2. https://maltiverse.com/threat-observatory/threat-actor/G0032
3. https://www.infosecurity-magazine.com/news/north-korea-lazarus-six-cyber/#1
4. https://coinmarketcap.

#LazarusGroup #Кибербезопасность #APT38 #WannaCry #news

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
4👍4🔥3