Codeby
37K subscribers
2.5K photos
103 videos
12 files
8.27K links
Блог сообщества Кодебай

Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy

CTF: hackerlab.pro

VK: vk.com/codeby
YT: clck.ru/XG99c

Сотрудничество: @KinWiz

Реклама: @Savchenkova_Valentina
Download Telegram
🧠Перед вами доска с уликами. Соберите портрет того, кто оставил эти следы!

Кто этот подозреваемый? Назовите его тип (одним словом или фразой).

⬇Пишите свои версии и рассуждения в комментариях!

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7❤4🔥3
9% компаний доверяют AI-сканерам безопасности. Остальные 91% знают что-то важное

Cobalt в 2025 году зафиксировал обвал: доля организаций, полагающихся исключительно на автоматическое AI-сканирование, рухнула на 20 процентных пунктов. Доверие схлопнулось до однозначных цифр. И это не луддизм — это рациональная реакция рынка на конкретные провалы.

🔎Вендоры обещали точность пентестера при скорости автоматического сканера. На практике всё упёрлось в старую проблему DAST/SAST: инструмент работает с паттернами и не понимает контекст — сетевую топологию, компенсирующие контроли, бизнес-логику. Красивая обёртка, внутри — тот же движок.

Цифры говорят сами за себя: уровень ложных срабатываний автоматических сканеров стабильно держится в диапазоне 30–60%. Каждый второй алерт — мусор. Откуда шум? Например, RHEL и Ubuntu LTS бэкпортируют фиксы без смены номера версии. Сканер видит OpenSSL 1.1.1k, флагует CVE, закрытые месяцы назад. Команда проверяет, подтверждает патч, закрывает тикет. Умножьте на десятки таких находок — и день улетает в никуда.

Или классика: сканер находит SQL injection в форме, но WAF с virtual patching блокирует инъекции. Уязвимость в коде формально есть, эксплуатируемость — ноль.

🎇Самое интересное — AI-агенты сами уязвимы. Исследователи из George Mason University показали фреймворк Mantis: защитник выставляет decoy-FTP с anonymous-входом и прячет в выводе сервера prompt injection через ANSI-escape-последовательности. Невидимые в терминале, но попадающие в контекстное окно агента. Результат? Reverse shell открывается на машине атакующего. Эффективность — свыше 95%. Живой пентестер обойдёт подозрительно открытый FTP из чистого скепсиса. Агент не различает данные и инструкции — это архитектурное свойство, а не баг.

Но списывать технологию рано. Vulnhuntr от Protect AI автономно нашёл подтверждённые уязвимости в крупных open-source проектах: stored XSS в ComfyUI, RCE в RagFlow. Стоимость — около $200 токенов Claude API. Правда, большинство находок оказалось невалидным, а два запуска на одном проекте давали разные результаты.

📌Вывод прост: AI в пентесте работает не как замена, а как ассистент. Вот где он реально экономит часы:

• Триаж и приоритизация — разгребать сотни алертов вручную бессмысленно
• Генерация гипотез — подсказать вектор, который пентестер проверит
• Рутинная разведка — сбор и структурирование данных перед ручной работой

По данным SANS, у организаций с высоким уровнем ложных срабатываний MTTR реальных уязвимостей на 40% дольше. Шум убивает не бюджет — он убивает внимание. Когда инженер трижды бросает задачу ради «критической» пустышки, он начинает игнорировать security-тикеты. И через эту рациональную реакцию ложные срабатывания создают реальные бреши.

Полный разбор с конкретными CVE, кейсами и рекомендациями по выстраиванию ML-пайплайна триажа — в статье на форуме.

https://codeby.net/threads/ai-v-penteste-pochemu-9-doveriya-eto-normal-no.95722/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8🔥5👍3
Друзья, встречаем октябрь с новым расписанием курсов! 🍂

Напоминаем, на каких курсах начинается обучение в этом месяце. Выбирайте направление и присоединяйтесь к обучению ⬇

Старт 5 октября:
⏺️Курс «Python для Пентестера» — научимся писать софт на Python под собственные нужды и редактировать чужой код.
⏺️Курс «Профессия DevSecOps - инженер: безопасная разработка» — освоим DevSecOps-инженерию: от автоматизации безопасности до работы с Kubernetes и Terraform.

Старт 12 октября:
⏺️Курс «Основы информационной безопасности» — освоите ключевые навыки информационной безопасности: от основ Linux до проведения пентестов.

Старт 19 октября:
⏺️Курс «Профессия Аналитик SOC» — научитесь выявлять атаки и расследовать инциденты на реальных задачах, работать с SIEM и пройдёте полный трек от L1 до L2.

Старт 22 октября:
⏺️Курс «Тестирование Веб-приложений на проникновение (WAPT)» — отработаем полный цикл тестирования: от разведки до пост-эксплуатации.

Старт 26 октября:
⏺️Курс «Цифровая криминалистика и реагирование на инциденты ОС Linux (DFIR)» — ищем и анализируем следы кибервзломов (анализ артефактов, работа с opensource инструментами).
⏺️Курс «OSINT: технология боевой разведки» — освоим профессиональный поиск информации и анализ данных из открытых источников.

➡️Запишитесь у нашего менеджера @CodebyAcademyBot или узнайте подробности на сайте!
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9👍4🔥4
Codeby pinned a photo
🌐Screamer

Инструмент для сетевой разведки, предназначенный для быстрого обнаружения подсетей в условиях неизвестной сетевой адресации. Вместо сканирования всех хостов он эвристически проверяет вероятные адреса шлюзов в каждой подсети и прослушивает трафик, собирая информацию о ближайших хостах.


⬇Принцип работы
⏺️Инструмент манипулирует значением TTL. У каждого IPv4-пакета есть поле TTL, значение которого уменьшается на единицу на каждом маршрутизаторе (хопе). Когда значение TTL достигает нуля, маршрутизатор отбрасывает пакет и отправляет обратно пакет ICMP Time Exceeded, тем самым раскрывая свой адрес.

⏺️Последовательно увеличивая значение TTL, инструмент заставляет каждый маршрутизатор на пути следования «представляться» по порядку, создавая цепочку переходов до самого пункта назначения. Если пункт назначения успешно отвечает (Echo Reply, Timestamp Reply, TCP ACK, TCP RST, Port Unreachable), это означает, что подсеть доступна.

⬇️Установка
Работает в Unix-подобных системах и требует Python 3.7 или более поздней версии. Инструмент использует необработанные сокеты и запускается от имени пользователя root, поэтому установка через pipx с флагом --global обязательна:
sudo pipx install --global git+https://github.com/ifritnoises/screamer


1️⃣Активный режим
Инструмент отправляет пакеты с постепенно увеличивающимися значениями TTL в указанном диапазоне и отображает сеть: какие существуют переходы и к каким подсетям они подключаются.
Используется несколько протоколов для обхода фильтров: ICMP, TCP и UDP
sudo screamer active 192.168.0.0/16 -m icmp-echo —max-ttl 3—out-dot graph.dot --out-subnets subnets.txt


2️⃣Пассивный режим
С помощью анализа трафика позволяет увидеть, что происходит в широковещательном домене и какие устройства активны. Инструмент поддерживает следующие протоколы: ARP, NDP, SSDP, CDP, LLDP, DHCP, DHCPv6, LLMNR, NBT-NS и mDNS.
sudo screamer passive —iface eth0 —timeout 30


#tools #network #pentest

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7🔥5👍3🤯1
🎇Главная идея DevSecOps: безопасность перестаёт тормозить разработку.

Вместо проверок «после релиза» всё встроено в пайплайн: код проходит SAST, контейнеры сканируются, инфраструктура проверяется на комплайенс. В итоге релизы выходят быстрее и при этом безопаснее.

Этому и учит курс DevSecOps от Академии Codeby на практике:

⏺️9 модулей, 48 занятий, 90% практики
⏺️Стек: Docker, Kubernetes, Terraform, Vault, Ansible, Prometheus
⏺️Финальный экзамен в стиле OSCP — только реальные задачи
⏺️Авторы — практики: внедрение Zero Trust, построение SOC, разработка DevSec-инструментов под Burp Suite

Инженеры, которые умеют встраивать безопасность в CI/CD, сегодня в дефиците на стыке ИБ и DevOps — компании поняли, что «сначала сделать, потом чинить» обходится дороже.

👉 Старт курса 5 октября

➡️️️Программа и регистрация

Бесплатная консультация — @CodebyAcademyBot
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍3🔥3
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍3🔥3
Forwarded from Hacker Lab
🚩 Новые задания на платформе HackerLab!

👩‍💻  Категория Pentest Machines (Linux) — Клёвое место

Приятного хакинга!
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7🔥5👍4
Forwarded from Hacker Lab
Команда HackerLab заняла 4 место на Кибербитве GIS DAYS 2026!

30 сентября и 1 октября в Санкт-Петербурге и Москве, на площадке VK Play Arena, в рамках форума по информационной безопасности GIS DAYS 2026 прошла «Киберарена» — киберполигон от компании «Газинформсервис».

🎇В соревнованиях приняли участие 8 сильнейших команд из стран СНГ, а мы были в их числе.

Формат был максимально приближен к реальным сценариям. Четыре независимые инфраструктуры:
Банк • Нефтегаз • Университет • Госсектор

Команды Red Team самостоятельно выбирали полигон, определяли момент атаки и проходили сценарии, построенные вокруг этапов Cyber Kill Chain. Параллельно команды Blue Team расследовали происходящее в инфраструктуре и восстанавливали цепочку событий.

🏆По итогам двух дней соревнований команда HackerLab заняла 4 место.

Поздравляем нашу команду с достойным результатом!

Спасибо организаторам — «Газинформсервис» и всей команде GIS DAYS за крутой полигон и отличную организацию, а командам-соперникам за достойную борьбу.

Вернёмся за медалями! 🚗
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9🔥5❤1