Codeby
37K subscribers
2.49K photos
102 videos
12 files
8.26K links
Блог сообщества Кодебай

Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy

CTF: hackerlab.pro

VK: vk.com/codeby
YT: clck.ru/XG99c

Сотрудничество: @KinWiz

Реклама: @Savchenkova_Valentina
Download Telegram
PwnEye

PwnEye - это относительно новый инструмент, который пока не получил должного внимания. Он работает как с ONVIF, так и с RTSP, а это, по сути, всё, что нужно. Получив контроль над камерой, PwnEye позволяет перезагрузить её, сбросить настройки до заводских и открыть интерактивную оболочку через ONVIF.

Утилита имеет обширное справочное меню. С помощью опции '--discover' можно найти камеры в локальной сети, но можно также указать конкретный IP-адрес камеры.


Установка:
sudo apt install ffmpeg pipx
pipx install git+https://github.com/Hackerest/pwneye.git

Запуск:
pwneye -t {IP}

#tool #wapt #pentest #cam

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11❤3👍3👎1
https://youtube.com/shorts/B-JlepDLJP0?feature=share

Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange

Рассказывает Павел, автор курса нашего учебного центра по пентесту AD
🔥5❤4👍2😁1
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6🤔3👍1🔥1
Ваш терминал выполняет чужие команды — и вы этого не видите

Представьте: вы читаете логи на скомпрометированном хосте через less, и вдруг заголовок окна tmux меняется, часть вывода пропадает. Запускаете cat -v — а там россыпь ^[[ последовательностей, вшитых в user-agent строки. Кто-то заминировал логи ANSI escape-кодами. Звучит экзотично? На практике это рабочий вектор атаки, который эксплуатируется в дикой природе.

🔎Суть проблемы проста: терминальный эмулятор не различает легитимную и враждебную управляющую последовательность. Всё, что попадает в stdout или stderr, исполняется слепо. Логи, вывод git log, результат kubectl get events, сообщение от wall — любой текст может содержать инъекцию, которая скроет строки, подменит prompt или запишет payload в буфер обмена.

Три реальных CVE показывают масштаб:

• CVE-2024-28085 — утилита wall из util-linux фильтровала escape-коды на stdin, но пропускала в аргументах командной строки. Атакующий рисовал фейковый prompt sudo в терминале жертвы, жертва вводила пароль, а он утекал через command-not-found и /proc/*/cmdline. Уязвимость просуществовала 11 лет незамеченной — с 2013 по 2024. Столько про «тысячи глаз» open source.

• CVE-2021-25743 — kubectl не нейтрализует escape-коды в сырых данных. Атакующий с правами на создание Events в кластере подменял вывод так, что администратор видел «чистый» результат вместо реального. Принимаешь решения по экрану — а экран врёт.

• CVE-2024-52005 (CVSS 7.5 HIGH) — Git при clone, fetch или push выводит sideband-сообщения от удалённого сервера без фильтрации. Атакующий контролирует git-сервер и отправляет произвольные escape-последовательности прямо в терминал разработчика. Никаких подтверждений, никаких предупреждений. Просто git clone — и ваш терминал уже скомпрометирован.

🎇Общий знаменатель всех трёх случаев: разработчики фильтровали escape-коды в одном канале ввода и забывали про другой. Классический CWE-150.

Что делать прямо сейчас? Прогоняйте любой текстовый вывод с чужих машин через xxd или cat -v перед тем, как читать его в интерактивном пейджере. Привычка простая, а спасает от неприятных сюрпризов.

А вы когда-нибудь сталкивались с подозрительным поведением терминала на чужом хосте?

Полный разбор техник — от подмены вывода до атак на LLM-инструменты разработчиков — читайте в статье на форуме.

https://codeby.net/threads/ataki-cherez-escape-posledovatel-nosti-terminala.95588/
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥3❤2
От теории к реальным задачам: как учат веб-пентесту в Codeby 🚗

Можно знать OWASP Top 10, понимать, как работают SQLi и SSRF, и уметь пользоваться Burp Suite. Но в реальном проекте важно самостоятельно исследовать приложение, находить цепочки уязвимостей и доводить их до эксплуатации.

Именно поэтому курс WAPT от Codeby построен вокруг практики:
⏺️поиск и эксплуатация уязвимостей из OWASP Top 10
⏺️анализ защищённости веб-приложений
⏺️работа с Burp Suite, nmap, ffuf, wfuzz, nuclei, sqlmap, WPScan, nikto и другими инструментами
⏺️методологии веб-пентеста и автоматизация рутинных задач

Формат: изучили технику➡️применили в лаборатории ➡️разобрали сложные моменты на вебинаре.

В программе курса:
👌66 практических заданий разной сложности в собственной лаборатории
👌144 ак.ч. / 4 месяца обучения
👌еженедельные вебинары с преподавателями

Доступна поэтапная оплата — от 5 433 ₽/мес.

Курс стартует — 22 октября

➡️Узнать программу и записаться
✉️Бесплатная консультация — @CodebyAcademyBot
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤4👍4
Codeby pinned a photo
🌐На мировую арену Lazarus вышли в 2014 году после атаки на Sony Pictures Entertainment. Причиной стал фильм «Интервью» — хакеры уничтожили файлы, украли конфиденциальные данные сотрудников (номера социального страхования, финансовые записи, зарплаты) и выложили в сеть. В утечку попали 4 ещё не выпущенных фильма, включая «Энни».
Sony отменила театральный релиз «Интервью» под угрозой атак. Позже фильм вышел онлайн. В 2018 году ФБР предъявило обвинения конкретному человеку — Пак Чин Хёку, которого считают членом Lazarus Group.


⏺️Как устроена «зонтичная» структура
Lazarus не единая команда, а зонтичная организация под эгидой Главного разведывательного управления (RGB) Северной Кореи. Внутри неё существует несколько подгрупп с разными задачами:
▶️APT38 (специализируется на финансовых атаках, взломе банков и криптобирж)
▶️TraderTraitor (блокчейн-направление, кража криптовалют)
▶️AppleJeus (вредоносное ПО для атак на криптоплатформы)
В 2026 году исследователи разделили Lazarus на шесть отдельных кластеров, включая CryptoCore, Jade Sleet и Moonstone Sleet. Многие эксперты считают группы Silent Chollima, DarkSeoul и Whois Team псевдонимами или подгруппами Lazarus.


⏺️Бангладешский банк
Самая громкая финансовая атака Lazarus произошла в феврале 2016 года. Хакеры проникли в Центральный банк Бангладеш и попытались украсть почти $1 миллиард через систему SWIFT. Хронология атаки:
▶️май 2015 — хакеры открыли фиктивные счета в филиппинском банке RCBC для будущего отмывания денег
▶️январь 2016 — Lazarus получил доступ к системе SWIFT банка Бангладеш
▶️4 февраля 2016 — отправлены 35 поддельных платёжных поручений на $951 млн в Федеральный резервный банк Нью-Йорка
▶️5 февраля — хакеры удалили логи и покинули систему
В одном из переводов хакеры допустили орфографическую ошибку в названии получателя. Это привлекло внимание.
Из $951 млн удалось перевести только $81 миллион. Остальные транзакции были отклонены или заморожены.
Средства перевели на счета RCBC, затем через казино на Филиппинах отмыли. Большую часть так и не вернули.


⏺️WannaCry
В мае 2017 года мир потрясла атака вируса-вымогателя WannaCry. Заражению подверглись более 300.000 компьютеров в 150 странах. Пострадали:
▶️48 больниц NHS в Великобритании (операции отменялись, пациенты перенаправлялись)
▶️FedEx (убытки около $300 миллионов)
▶️банки, госучреждения, заводы по всему миру
В декабре 2017 года Великобритания и США официально обвинили Lazarus Group в атаке. Министр иностранных дел Великобритании заявил:
«Мы осуждаем эти действия и обязуемся работать со всеми ответственными государствами для борьбы с разрушительным преступным использованием киберпространства. Неизбирательное использование WannaCry демонстрирует, что северокорейские акторы используют свою киберпрограмму для обхода санкций»


⏺️Криптовалюты как новая цель
После банковских атак Lazarus переключился на криптовалюты. Это выгоднее: транзакции необратимы, а анонимность выше.
▶️Ronin Bridge (март 2022) — атака на мост блокчейн-игры Axie Infinity. Украдено $625 миллионов в ETH и USDC. Один из крупнейших взломов в DeFi
▶️Bybit (февраль 2025) — $1,5 миллиарда в ETH. Крупнейшая криптокража в истории. Хакеры манипулировали интерфейсом Safe, создавая иллюзию легитимной транзакции
«Атака Lazarus была не просто атакой на Bybit. Это была атака на доверие к нашей индустрии», — заявил CEO Bybit Бен Чжоу.


Источники:
1. https://www.abc.net.au/news/2018-09-07/fbi-announces-charges-against-north-korean-sony-hacker/10212078#1
2. https://maltiverse.com/threat-observatory/threat-actor/G0032
3. https://www.infosecurity-magazine.com/news/north-korea-lazarus-six-cyber/#1
4. https://coinmarketcap.

#LazarusGroup #Кибербезопасность #APT38 #WannaCry #news

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
👍11❤6🔥4❤‍🔥1🥰1
🌐HExHTTP

Инструмент для тестирования HTTP-заголовков и анализа результатов с целью выявления уязвимостей и особенностей HTTP.


Инструмент выполняет следующие проверки:
▶️Проверка ответа на ошибку сервера и виртуальных хостов;
▶️Анализ ответа при использовании заголовка Localhost;
▶️Анализ ответов на различные HTTP-методы;
▶️Анализ отладочных и нестандартных заголовков;
▶️Проверка CVE, связанных с HTTP;
▶️Методы DoS через отравление кэша (CPDoS).

⬇️Установка
Клонировать репозиторий, перейти в каталог с проектом и установить необходимые зависимости.
git clone https://github.com/c0dejump/HExHTTP.git
cd HExHTTP
pip install .


Поддерживает интеграцию с Burp Suite через расширение ./utils/burp_extension_issue.py. При использовании флага --burp, инструмент автоматически создает уязвимости в Burp Suite для недостатков среднего и высокого уровня критичности.

⬇Использование
hexhttp.py [-h] [-u URL] [-f URL_FILE] [-H CUSTOM_HEADER] [-A USER_AGENT] [-a AUTH] [-hu HUMANS] [-t THREADS] [-s] [-l LOG] [-L LOG_FILE] [-v] [-o [FILE]] [-p [PROXY]] [--burp [BURP]] [--ocp]


1️⃣Сканирование одного/нескольких доменов.
./hexhttp.py -u 'https://target.tld/'
./hexhttp.py -f domains.txt


2️⃣Использование пользовательского заголовка и аутентификации.
./hexhttp.py --header 'Foo: bar' -H 'plip: plop' --auth 'user:passwd' -u 'https://target.tld/'


#tools #HTTP #web

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥2❤1😁1
UDP-сканирование: ты доверяешь zenmap или запускаешь nmap руками?

Дефолтный профиль zenmap не трогает UDP. Коллега советует создать кастомный и не мучиться. Формально он прав: под капотом тот же движок.

Но второй коллега запускает nmap -sU из терминала, выставляет --max-retries и --host-timeout вручную. Говорит, что графическая обёртка прячет статусы вроде open|filtered, и на нестабильном канале ты просто не заметишь потерянные порты.

Час до дедлайна, подсеть большая, отчёт утром.

Кто теряет порты, а кто время?
👍4❤2🔥2
14 резюме за три дня. Где вакансии?

За месяц работодатели не разместили на форуме ни одной. А специалисты по ИБ пришли сами: SOC, пентест, AppSec, Red Team, сети. Девять джунов, четыре мидла, один тимлид. Шестеро готовы выйти через неделю или сразу.

Если ты нанимаешь безопасников, конкурентов у тебя сейчас нет. Кто разместит вакансию первым, окажется на вкладке один.

Посмотреть, кто пришёл →
Tookie-OSINT: Инструмент разведки по имени пользователя

Tookie-OSINT — инструмент с открытым исходным кодом для проведения OSINT-исследований, предназначенный для поиска учетных записей пользователя на различных веб-сайтах и социальных платформах по заданному имени пользователя. Инструмент позиционируется как альтернатива известной утилите Sherlock, обеспечивая автоматизированный поиск цифровых следов в открытых источниках.


🎇Возможности
- принимает одно имя пользователя или файл со списком имен для пакетной обработки
- поддержка настройки количества потоков для ускорения сканирования
- поддержка TXT, CSV и JSON для удобства интеграции с другими инструментами
- дополнительный сбор данных с обнаруженных страниц
- возможность работы через прокси-сервер для анонимизации запросов
- показ как положительных, так и отрицательных результатов проверки

⬇️Устанавливаем
sudo apt install tookie-osint

Проверяем
tookie-osint -h 


⏺️Сканирование одного имени пользователя
tookie-osint -u alfred

Результат сохраняется в файл alfred.txt

⏺️Пакетное сканирование из файла
#создайте файл users.txt с именами пользователей (по одному на строку)
tookie-osint -U users.txt -o csv


⏺️Использование прокси и отображение всех результатов
tookie-osint -u alfred -p http://127.0.0.1:8080 -a


⏺️Отключение случайных заголовков
tookie-osint -u alfred --skipheaders


⏺️Использование веб-скрапера
tookie-osint -u alfred -W -H


#tookieosint #osint #username #cybersecurity #tool #pentest #осинт #поискимени

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤3👍3
🚀 ФРИИ и METASCAN инвестировали 10 млн рублей в Defbox

Defbox — платформа для подготовки корпоративных ИБ-команд — привлекла первые внешние инвестиции менее чем через год после запуска. METASCAN приобрела 24,5% компании за 10 млн рублей в рамках фонда с ФРИИ.

🔹 Defbox помогает специалистам по ИБ отрабатывать реальные сценарии атак и защиты. Руководители отслеживают прогресс сотрудников.

🔹 При поддержке фонда Defbox подписала контракты на 67 млн рублей. По итогам года компания рассчитывает получить около 80 млн рублей выручки.

Средства направят на расширение команды и развитие лабораторий платформы.

💡 Сделка стала одной из первых инвестиций фонда ФРИИ и METASCAN объемом 600 млн рублей. Фонд инвестирует в российские B2B-компании в сфере кибербезопасности с готовым продуктом. Размер инвестиций — от 5 до 100 млн рублей.

🔎 Развиваете решение в ИБ? Подавайте заявку:
https://invest.iidf.ru/cybersecurity

Реклама. О рекламодателе
🔥3❤2👍2👎2😁2👾1
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍3🔥3