Codeby
37K subscribers
2.49K photos
102 videos
12 files
8.26K links
Блог сообщества Кодебай

Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy

CTF: hackerlab.pro

VK: vk.com/codeby
YT: clck.ru/XG99c

Сотрудничество: @KinWiz

Реклама: @Savchenkova_Valentina
Download Telegram
Codeby pinned a photo
🌐На мировую арену Lazarus вышли в 2014 году после атаки на Sony Pictures Entertainment. Причиной стал фильм «Интервью» — хакеры уничтожили файлы, украли конфиденциальные данные сотрудников (номера социального страхования, финансовые записи, зарплаты) и выложили в сеть. В утечку попали 4 ещё не выпущенных фильма, включая «Энни».
Sony отменила театральный релиз «Интервью» под угрозой атак. Позже фильм вышел онлайн. В 2018 году ФБР предъявило обвинения конкретному человеку — Пак Чин Хёку, которого считают членом Lazarus Group.


⏺️Как устроена «зонтичная» структура
Lazarus не единая команда, а зонтичная организация под эгидой Главного разведывательного управления (RGB) Северной Кореи. Внутри неё существует несколько подгрупп с разными задачами:
▶️APT38 (специализируется на финансовых атаках, взломе банков и криптобирж)
▶️TraderTraitor (блокчейн-направление, кража криптовалют)
▶️AppleJeus (вредоносное ПО для атак на криптоплатформы)
В 2026 году исследователи разделили Lazarus на шесть отдельных кластеров, включая CryptoCore, Jade Sleet и Moonstone Sleet. Многие эксперты считают группы Silent Chollima, DarkSeoul и Whois Team псевдонимами или подгруппами Lazarus.


⏺️Бангладешский банк
Самая громкая финансовая атака Lazarus произошла в феврале 2016 года. Хакеры проникли в Центральный банк Бангладеш и попытались украсть почти $1 миллиард через систему SWIFT. Хронология атаки:
▶️май 2015 — хакеры открыли фиктивные счета в филиппинском банке RCBC для будущего отмывания денег
▶️январь 2016 — Lazarus получил доступ к системе SWIFT банка Бангладеш
▶️4 февраля 2016 — отправлены 35 поддельных платёжных поручений на $951 млн в Федеральный резервный банк Нью-Йорка
▶️5 февраля — хакеры удалили логи и покинули систему
В одном из переводов хакеры допустили орфографическую ошибку в названии получателя. Это привлекло внимание.
Из $951 млн удалось перевести только $81 миллион. Остальные транзакции были отклонены или заморожены.
Средства перевели на счета RCBC, затем через казино на Филиппинах отмыли. Большую часть так и не вернули.


⏺️WannaCry
В мае 2017 года мир потрясла атака вируса-вымогателя WannaCry. Заражению подверглись более 300.000 компьютеров в 150 странах. Пострадали:
▶️48 больниц NHS в Великобритании (операции отменялись, пациенты перенаправлялись)
▶️FedEx (убытки около $300 миллионов)
▶️банки, госучреждения, заводы по всему миру
В декабре 2017 года Великобритания и США официально обвинили Lazarus Group в атаке. Министр иностранных дел Великобритании заявил:
«Мы осуждаем эти действия и обязуемся работать со всеми ответственными государствами для борьбы с разрушительным преступным использованием киберпространства. Неизбирательное использование WannaCry демонстрирует, что северокорейские акторы используют свою киберпрограмму для обхода санкций»


⏺️Криптовалюты как новая цель
После банковских атак Lazarus переключился на криптовалюты. Это выгоднее: транзакции необратимы, а анонимность выше.
▶️Ronin Bridge (март 2022) — атака на мост блокчейн-игры Axie Infinity. Украдено $625 миллионов в ETH и USDC. Один из крупнейших взломов в DeFi
▶️Bybit (февраль 2025) — $1,5 миллиарда в ETH. Крупнейшая криптокража в истории. Хакеры манипулировали интерфейсом Safe, создавая иллюзию легитимной транзакции
«Атака Lazarus была не просто атакой на Bybit. Это была атака на доверие к нашей индустрии», — заявил CEO Bybit Бен Чжоу.


Источники:
1. https://www.abc.net.au/news/2018-09-07/fbi-announces-charges-against-north-korean-sony-hacker/10212078#1
2. https://maltiverse.com/threat-observatory/threat-actor/G0032
3. https://www.infosecurity-magazine.com/news/north-korea-lazarus-six-cyber/#1
4. https://coinmarketcap.

#LazarusGroup #Кибербезопасность #APT38 #WannaCry #news

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
👍11❤6🔥4❤‍🔥1🥰1
🌐HExHTTP

Инструмент для тестирования HTTP-заголовков и анализа результатов с целью выявления уязвимостей и особенностей HTTP.


Инструмент выполняет следующие проверки:
▶️Проверка ответа на ошибку сервера и виртуальных хостов;
▶️Анализ ответа при использовании заголовка Localhost;
▶️Анализ ответов на различные HTTP-методы;
▶️Анализ отладочных и нестандартных заголовков;
▶️Проверка CVE, связанных с HTTP;
▶️Методы DoS через отравление кэша (CPDoS).

⬇️Установка
Клонировать репозиторий, перейти в каталог с проектом и установить необходимые зависимости.
git clone https://github.com/c0dejump/HExHTTP.git
cd HExHTTP
pip install .


Поддерживает интеграцию с Burp Suite через расширение ./utils/burp_extension_issue.py. При использовании флага --burp, инструмент автоматически создает уязвимости в Burp Suite для недостатков среднего и высокого уровня критичности.

⬇Использование
hexhttp.py [-h] [-u URL] [-f URL_FILE] [-H CUSTOM_HEADER] [-A USER_AGENT] [-a AUTH] [-hu HUMANS] [-t THREADS] [-s] [-l LOG] [-L LOG_FILE] [-v] [-o [FILE]] [-p [PROXY]] [--burp [BURP]] [--ocp]


1️⃣Сканирование одного/нескольких доменов.
./hexhttp.py -u 'https://target.tld/'
./hexhttp.py -f domains.txt


2️⃣Использование пользовательского заголовка и аутентификации.
./hexhttp.py --header 'Foo: bar' -H 'plip: plop' --auth 'user:passwd' -u 'https://target.tld/'


#tools #HTTP #web

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥2❤1😁1
UDP-сканирование: ты доверяешь zenmap или запускаешь nmap руками?

Дефолтный профиль zenmap не трогает UDP. Коллега советует создать кастомный и не мучиться. Формально он прав: под капотом тот же движок.

Но второй коллега запускает nmap -sU из терминала, выставляет --max-retries и --host-timeout вручную. Говорит, что графическая обёртка прячет статусы вроде open|filtered, и на нестабильном канале ты просто не заметишь потерянные порты.

Час до дедлайна, подсеть большая, отчёт утром.

Кто теряет порты, а кто время?
👍4❤3🔥2
14 резюме за три дня. Где вакансии?

За месяц работодатели не разместили на форуме ни одной. А специалисты по ИБ пришли сами: SOC, пентест, AppSec, Red Team, сети. Девять джунов, четыре мидла, один тимлид. Шестеро готовы выйти через неделю или сразу.

Если ты нанимаешь безопасников, конкурентов у тебя сейчас нет. Кто разместит вакансию первым, окажется на вкладке один.

Посмотреть, кто пришёл →
Tookie-OSINT: Инструмент разведки по имени пользователя

Tookie-OSINT — инструмент с открытым исходным кодом для проведения OSINT-исследований, предназначенный для поиска учетных записей пользователя на различных веб-сайтах и социальных платформах по заданному имени пользователя. Инструмент позиционируется как альтернатива известной утилите Sherlock, обеспечивая автоматизированный поиск цифровых следов в открытых источниках.


🎇Возможности
- принимает одно имя пользователя или файл со списком имен для пакетной обработки
- поддержка настройки количества потоков для ускорения сканирования
- поддержка TXT, CSV и JSON для удобства интеграции с другими инструментами
- дополнительный сбор данных с обнаруженных страниц
- возможность работы через прокси-сервер для анонимизации запросов
- показ как положительных, так и отрицательных результатов проверки

⬇️Устанавливаем
sudo apt install tookie-osint

Проверяем
tookie-osint -h 


⏺️Сканирование одного имени пользователя
tookie-osint -u alfred

Результат сохраняется в файл alfred.txt

⏺️Пакетное сканирование из файла
#создайте файл users.txt с именами пользователей (по одному на строку)
tookie-osint -U users.txt -o csv


⏺️Использование прокси и отображение всех результатов
tookie-osint -u alfred -p http://127.0.0.1:8080 -a


⏺️Отключение случайных заголовков
tookie-osint -u alfred --skipheaders


⏺️Использование веб-скрапера
tookie-osint -u alfred -W -H


#tookieosint #osint #username #cybersecurity #tool #pentest #осинт #поискимени

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤4👍3
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍3🔥3
Forwarded from Hacker Lab
🚩 Новые задания на платформе HackerLab!

👩‍💻  Категория Pentest Machines (Active Directory) — Первая работа

Приятного хакинга!
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8👍5🔥3
numasec

Numasec - это агент безопасности на базе ИИ, работающий прямо в вашем терминале.

Он использует инструменты, уже установленные на вашем компьютере, следует сценариям реагирования (runbooks), переключается между специализированными киберагентами, сохраняет контекст выполнения задач, отслеживает результаты, фиксирует доказательства и помогает преобразовывать проделанную работу в отчеты.

Этот инструмент создан для тех, чья деятельность проходит на стыке командной строки, браузера, HTTP-запросов, сканеров, бюллетеней безопасности, заметок и отчетов.

➡️Не чат-бот.
➡️Не просто "обертка" для сканера.
➡️Не замена Burp или Kali.

Агент безопасности, который органично вписывается в ваш привычный рабочий процесс.

Описание:
Вам приходится переключаться между командами терминала, браузером, HTTP-запросами, локальными инструментами, сканерами, бюллетенями безопасности, заметками, скриншотами, результатами проверок и отчетами.

ИИ может помочь, но только если он интегрирован непосредственно в этот рабочий процесс.

numasec предоставляет модели полноценное рабочее пространство для задач безопасности, а не просто окно чата.

Система объединяет в единую среду все ключевые элементы: цели, область тестирования, инструменты, сценарии действий (runbooks), выявленные уязвимости, доказательства, возможность воспроизведения атак и текущее состояние отчета.

🎇Цель проста:
сделать работу по обеспечению безопасности более быстрой, точной и структурированной.

Установка:
npm install -g numasec

Запуск:
numasec

#ai #tools #pentest

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍3🔥3
377 вакансий в ИБ. И всего 63 резюме.

Это не опечатка, это текущий счёт на доске «Карьера в ИБ» на Codeby. Вакансий в разы больше, чем людей, которые открыто сказали: «Я ищу работу».

Кто уже там. Джуны из Красноярска и Москвы на удалёнку и в офис, мидл-пентестер с валидацией срабатываний в исходном коде, сеньор по анализу защищённости инфраструктуры. SOC, пентест, OSINT, реверс, red team. Ожидания названы прямо в карточке: от 50 до 90 тысяч на руки.

Почему это работает лучше, чем очередной отклик на hh. Доска курируемая: вакансии проходят модерацию, «вилка по итогам собеседования» там не пройдёт. Работодатель фильтрует по грейду, зарплате и навыкам и пишет вам напрямую в личку форума. А личку мы только что переписали с нуля: ответ вы увидите сразу, без перезагрузки страницы.

Анкета заполняется за несколько минут: грейд, навыки, формат, желаемая зарплата, пара строк о себе. Совет от нас: называйте вилку и перечисляйте навыки. Такие анкеты получают больше откликов, и фильтр «только с названной вилкой» работодатели включают чаще, чем кажется.

Если ищете работу или просто хотите понять, сколько вы стоите на рынке, разместите резюме здесь

Посмотреть, кто уже на доске и какие вакансии открыты

Пока вакансий больше, чем резюме, шанс, что заметят именно вас, выше, чем обычно.
👍6❤3👎3🗿3🔥2😁2
🔎 В ходе проведения работ по тестированию на проникновение специалисты часто находят учетные данные, API-ключи, сессионные токены в открытом виде в исходном коде, в образах контейнеров, конфигурационных файлах и т.д. Утечка секретов является серьёзной находкой для злоумышленника. Она может привести к компрометации отдельного ресурса или всей системы.

❗️ В этой статьей разберемся где не стоит хранить секреты и какие инструменты использовать для безопасного хранения.


Надежные способы хранения секретов
1️⃣Чтобы убрать секреты из исходного кода, можно установить их значения в качестве переменных среды на сервере, который команда использует для разработки.

Переменная среды — это параметр, который хранит информацию о конфигурации и поведении операционной системы или приложения. Ее используют для настройки окружения и передачи информации между разными компонентами системы. Обычно в ней хранят пути к исполняемым файлам, локальные настройки, параметры приложений и др.


Данный метод позволяют программам получать нужную информацию извне. При этом не нужно менять исходный код или настройки конфигурационных файлов. Однако он не является полностью безопасным, так как в случае компрометации сервера злоумышленник может получить доступ к переменным окружения.

2️⃣Более безопасным хранилищем секретов являются специальные программы, в которых пароли хранятся в зашифрованном виде. Такой программой может быть HashiCorp Vault. В ней данные хранятся в виде пар «ключ=значение», а доступ к хранилищу можно получить только через API.

Установка
📐Для установки необходимо скачать последнюю версию с официального сайта.
📉 Затем распаковать архив и переместить исполняемый файл Vault в каталог, доступный в переменной окружения PATH.
📉Запустить Vault в режиме разработчика (Dev mode) командой vault server -dev (в режиме разработчика Vault автоматически инициализируется и разблокируется).
🖱В консоли будут показаны значения переменных среды VAULT_ADDR и VAULT_TOKEN, которые надо установить.

✏Использование
⏺️Создание/обновление секрета в Vault.
vault kv put <путь> <ключ=значение>


⏺️Чтение секрета.
vault kv get <путь> 


⏺️Для удаления используется команда delete, а для просмотра все секретов list.

#tools #pentest #credentials

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍4🔥3
NIST запретил менять пароли. ФСТЭК — обязал. Как жить в 2026?

Представьте ситуацию: на аттестации ГИС проверяющий открывает Active Directory, видит Maximum Password Age = 0 и за четыре минуты фиксирует несоответствие. Команда ИБ ссылается на NIST SP 800-63B Rev 4, где периодическая ротация паролей прямо запрещена. Аттестатор кивает сочувственно — и записывает замечание. Потому что на проверке работает ФСТЭК, и точка.

Это не гипотетика. Два крупнейших регулятора в области паролей пришли к диаметрально противоположным выводам.

📌NIST в Rev 4 использует формулировку SHALL NOT — «запрещено требовать от пользователей периодическую смену паролей». Не «рекомендуем не менять», а именно запрет. Ротация допускается только при подтверждённой компрометации. Логика простая: принудительная смена каждые 90 дней превращает пароли в Vesna2026! на стикере под монитором. Формально сложный, реально — в любом словаре на первой странице.

➡️ФСТЭК в методическом документе от апреля 2026 года (мера ИАФ.3) требует обратное:

• Смена паролей не реже чем раз в 90 дней для систем
• Для мобильных устройств — каждые 30 дней
• Минимум 12 символов, алфавит от 70 символов
• Блокировка после 5 неудачных попыток на 15 минут
• Запрет повторного использования предыдущих паролей

А теперь самое интересное — где подходы расходятся ещё сильнее.

NIST запрещает правила сложности («одна заглавная, одна цифра, один спецсимвол»), считая их театром безопасности. ФСТЭК — требует оба регистра, цифры и спецсимволы. NIST обязывает проверять каждый новый пароль по базам утечек (блоклист-скрининг). ФСТЭК об этом не упоминает вообще. NIST допускает до 100 неудачных попыток входа. ФСТЭК блокирует после пяти.

❓Что делать организациям, которые работают и с российскими, и с международными стандартами? Ответ неприятный, но честный: на территории РФ приоритет у ФСТЭК. Штрафы по новой редакции КоАП могут исчисляться миллионами рублей. Показатель Кзи считается раз в полгода, и если при пентесте первоначальный доступ получен через учётные данные — всей группе мер «Защита пользователей» присваивается ноль. Без второго шанса.

👌Практический компромисс существует: выставить Maximum Password Age = 90 в GPO, внедрить блоклист-скрининг через PAM-решения, поднять длину до 15 символов и закрыть всё phishing-resistant MFA. Так вы удовлетворите и ФСТЭК, и дух рекомендаций NIST.

В полной статье — матрица применимости по типам организаций, detection-чеклист для SIEM и готовые конфигурации GPO. Разбираем детально.

https://codeby.net/threads/parol-naya-politika-nist-i-fst-ek-sravneniye-2026.95699/
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3❤2👍2
🔥 Ищем Go Backend Developer (Сети, DevOps, Security)

Мы — технологический стартап, делаем детекцию прокси и VPN по сетевым отпечаткам и DNS-скоринг для антифрода (Не РКН). Разработка своя, продукт продаётся, есть клиенты. Название и сайт покажем на первом созвоне — не хотим, чтобы конкуренты читали нашу вакансию раньше кандидатов.

Бэкенд на Go — микросервисы, аутентификация, API-ключи, сборщики данных — и исследования: почему резолвер ответил так, где протекает прокси, что видно по DNS-запросам. Про многое из этого в интернете не написано — придётся ставить стенд и смотреть. Хорошая вакансия для тех, кто пришёл в Golang из сетей или ИБ: профильное образование, первая работа на Go уже была — и хочется наконец применить сети всерьёз. Главное — чтобы горели глаза на безопасность, сети и исследования и хотелось в этом расти.

⚙️ Требования:

▪️Go: год коммерческой разработки (микросервисы с аутентификацией, парсинг данных, Docker/compose);
▪️Сети всерьёз: модель OSI, DNS, как работает резолвинг, TCP/UDP. Подтверждение — либо профильное образование очно (ИБ, телеком), либо опыт. (На созвоне попросим рассказать путь запроса по уровням OSI.)
▪️Linux на уровне администратора: сами поднимали серверы, настраивали сеть, DNS, HTTPS.
▪️Дотошность: докопаться и записать, что нашли. Понятная техдокументация.
▪️Аккуратность с ИИ: мы им пользуемся, но нужен человек, который проверяет за моделью и понимает каждую строку, которую коммитит.
Плюсом: понимание VPN/Proxy, базовая ИБ-грамотность.

❌ Не подойдёт: студентам очной формы; тем, кому нужен ментор и жёсткое ревью, чтобы расти; тем, кто отдаёт задачу агенту и присылает результат не читая.

💼 R&D и рост в перспективе: погружение в наши сервисы анализа сетевых протоколов, участие в исследованиях и разработке новых методов детекции в сфере anti-fraud.


🤝 Формат: удалёнка, фултайм, самозанятость, РФ или РБ

▪️Зарплата от 70-170 тыс. руб. на руки (возможны выплаты в USDT).
▪️Задачка на интерес: клиент резолвит имя через Cloudflare DNS, а ответ приходит с адреса Google. Если интересно, почему так, — вам к нам.
▪️Анкета: [Заполнить анкету]

#вакансия #Go #Golang #backend #remote #работа #job #vacancy #разработчик #fulltime #удаленка
Please open Telegram to view this post
VIEW IN TELEGRAM
👎9❤5👍2🔥1