Codeby
36K subscribers
1.41K photos
92 videos
12 files
7.37K links
Блог сообщества Кодебай

Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.school
Пентест: codeby.one
CTF: hackerlab.pro

VK: vk.com/codeby
YT: clck.ru/XG99c

Сотрудничество: @KinWiz
Download Telegram
#реклама

🔥Подпишись на канал @Selectel, там мы каждую неделю:

— Рассказываем о продуктах и языках программирования
— Публикуем обзоры и тесты нового «железа»
— Делимся лайфхаками, новостями и рабочими инструментами

🚀 Переходи, чтобы получать контент одним из первых!

https://t.me/Selectel/2642
🌐 Новая уязвимость в однокристальных системах Unisoc

В однокристальных платформах китайской компании Unisoc обнаружили критическую уязвимость. Ошибка заключается в прошивке модема и затрагивает платформы как с 4G, так и 5G. Уязвимость отслеживается как CVE-2022-20210 и была выявлена при сканировании обработчиков сообщений Non-Access Stratum (NAS).

Проблема чипсета позволяла злоумышленникам использовать уязвимость для отправки искаженного пакета, который сбрасывает модем и, соответственно, лишает пользователей связи. Пользователям настоятельно рекомендуют установить предстоящий патч безопасности Android

Уязвимость была обнаружена в Motorola Moto G20 с чипсетом Unisoc T700 с патчем безопасности Android от января 2022 года, однако ошибка также проявляется и на других устройствах, использующих чипсеты Unisoc.

Исследователи Check Point Research сообщили Unisoc о уязвимости. Китайский производитель уже признал ошибку и выпустил исправление.

🗞 Блог Кодебай

#network
🚙 QR-код вместо водительского удостоверения

Министерство цифрового развития совместно с Министерством Внутренних Дел РФ согласовали план запуска сервиса предъявления водительского удостоверения в приложении «Госуслуги Авто».

По плану, разработку должны закончить до конца 2022 года. Сейчас ведомства активно ведут проектную деятельность по сервису. На данный момент в «Госуслуги Авто» можно предъявлять СТС сотруднику ГИБДД в виде QR-кода, похожая система будет и с водительским удостоверением.

Информация о водительском удостоверении будет выгружаться из базы данных ГИБДД в приложение пользователя в виде QR-кода. При сохранённом удостоверении, приложение сможет работать даже без интернета.

🗞 Блог Кодебай

#russia #cloud
Интернет-безопасность: советы по защите конфиденциальности от хакеров и шпионов

Конфиденциальность отличает нас от животных. Люди часто не думают о своих правах до тех пор, пока они не понадобятся им - будь то арест во время акции протеста или при остановке авто на дороге. Наблюдение является частью сегодняшней жизни, и оно становится все более агрессивным. Правительство прослушивает людей, а осуществляется это в секретности, и наблюдение становится локализованным. Совершенной безопасности не бывает. Но, независимо от того, кто вы и где находитесь в мире, вы можете сделать вещи, многие из которых просты, чтобы защитить себя в это неспокойное время.

📌 Читать статью

#security #data
DNSCAT - Backdoor через DNS

Всем привет, сегодня я бы хотел вам рассказать об утилите dnscat2. dnscat2 - программа для для создания C&C канала, используя DNS. Включает в себя серверную часть, которая написана на Ruby и клиент, написанный на С. Часто бывает, что проходу нормального трафика мешает firewall, а резолв имен почти всегда разрешен. Примерную схему можете видеть на изображении.

📌 Читать статью

#backdoor #dns
#реклама

С++ Easy Offer — самый быстрый путь в «Лабораторию Касперского» для разработчиков по направлению Core Technologies 😎

Кого ищем?

● Developer C++ (CoreTech)
● C# Developer (CoreTech)

Ты будешь заниматься разработкой базовых компонентов, на основе которых мы вместе будем строить продукты и сервисы компании, а также развивать инструменты разработки, формировать принципы и их процессы.

Что нужно делать?

- До 15 июня подай заявку на участие;
- 18 июня приходи на онлайн-знакомство с командой;
- успешно пройти собеседование за 1-2 часа;
- получи оффер в тот же день.

Обещаем не только интересные задачи, но и приятные бонусы: спортзалы прямо в офисе, расширенный ДМС со стоматологией, бесплатное обучение. И это еще не все!

Если хочешь узнать подробнее, то скорее переходи по ссылке
Взлом через умные лампочки: уязвимость сети, советы по безопасности, примеры и рекомендации

Дорогой читатель, расскажу инфу, которую узнал недавно, и это стало причиной написания статьи. Также поделюсь советами, как обеспечить безопасность работы удаленно. Как говорится – предупрежден, значит защищен! Итак! Большинство людей устанавливает в своих офисах или домах умные лампочки, и не видит в этом потенциальной угрозы от киберпреступников. Новое исследование выявило возможность взламывать умные лампочки, чтобы проникать в офисную или домашнюю сеть, устанавливать вредоносное программное обеспечение через уязвимость протоколов связи. Выделить тут надо то, что даже простые и приземленные вещи, как лампочки, могут использоваться злоумышленниками для атак на защищенные сети.

📌 Читать статью

#network #security
Как выбрать надежный пароль: советы, практика, статистика

Правильно подобранный пароль повышает безопасность файлов, учетной записи, компьютера. При наличии достаточного ресурса и времени, можно взломать любой шифрованный код, а для того, чтобы защитить данные, необходимо пароли создавать максимально сложными для подбора, что потребует времени. Надежность пароля характеризуется его непредсказуемостью. Одним из наиболее распространенных методов, которые применяются для взлома компьютерных систем - это просмотр списка отдельных пользователей для того, чтобы получить доступ к аккаунтам, после чего получить доступ к ресурсу.

📌 Читать статью

#security #password
🈳 Автономный переводчик в браузере Firefox

Компания Mozilla выпустила официальное автономное расширение Firefox Translations для своего браузера Firefox, которое предназначено для автономного перевода текста. Дополнение использует ресурсы компьютера для перевода.

После первого запуска переводчик загружает необходимые файлы, и в дальнейшем вам вообще не потребуется подключение к интернету. Предположительно, что в процессе использования переводчик может загружать специальные модели, которые улучшат перевод.

Цель автономного расширения состоит в том, чтобы уменьшить зависимость от облачных провайдеров, на стороне которых и происходит перевод. Теперь фактическую работу по переводу будет производить не центр обработки данных, а напрямую ваш компьютер.

Это результат финансируемого ЕС проекта «Bergamot», в котором Mozilla сотрудничала с несколькими университетами над набором инструментов машинного обучения, которые и сделали автономный перевод реальностью.

🗞 Блог Кодебай

#mozilla #firefox #translator
📱 Как выявить вредоносный QR-код

Все хоть раз встречались с длинными URL-адресами, которые содержат множество UTM-меток, предназначенных для сбора статистики посещений. Чтобы вручную не переписывать огромную ссылку с продукта, гораздо легче отсканировать QR-код с помощью смартфона и перейти на сайт.

Казалось бы, что может быть опасного в обычном QR-коде? Всё банально просто: при сканировании URL-адрес чаще всего скрыт, а иногда сканер и вовсе, без вашего спроса, перенаправляет вас на сайт. Соответственно, вы очень легко можете оказаться на фишинговом сайте.

К счастью, всегда можно предостеречь себя от подобной ситуации. Используйте проверенные QR-сканеры, которые информируют вас о безопасности QR-кода, допустим - Kaspersky QR Scanner. Также можно использовать онлайн-сервисы, которые не только расшифруют изображение, но и проверят данные через сканер: RevealQR, Flaash. Не стоит сканировать что-попало, не проверив это.

#useful #qr
Резервная копия телефонов LG (LG Bridge) и извлечения данных из резервной копии

Предложенный вариант демонстрирует что может хранится в резервной копии коротая сделана ПО вендора телефона. Если у Вас нет доступа к телефону, и вы не знаете, как его получить, то этот метод вам не подойдет. В любом случае советую проверять полученные данные дополнительно. Для работы нам понадобится Python.

📌 Читать статью

#forensics #backup
🌍 Новостной дайджест по ИБ/IT за 30.05-06.06

📆 В этом выпуске:
✔️ Очередные блокировки и ограничения
✔️ Новый эквалайзер в Яндекс станциях
✔️ Новая фишинговая атака на пользователей Telegram
✔️ Началось внедрение системы распознавания силуэтов
✔️ Сбой в работе принтеров Canon Pixma
✔️ Sega Mega Drive Mini 2
✔️ 0-day уязвимость в MS Office
✔️ TikTok тестирует новый режим просмотра
✔️ Microsoft Entra
✔️ Легендарная битва TW наушников
✔️ Новости отечественных маркетплейсов
✔️ Исследователи продемонстрировали атаку GhostTouch
✔️ Взлом WhatsApp с помощью MMI
✔️ Общественный договор
✔️ Секреты в грустнограме
✔️ Обнаружение депрессии по голосу
✔️ БЛИЦ

📌 Читать статью

🍿 Смотреть в видео-формате

#news #digest
📞 ФСБ предложила создать единую базу IMEI кодов

Федеральная служба безопасности обратилась с предложением создать единый реестр заводских кодов телефонов (IMEI) в Минцифры. Предположительно, спецслужбы согласились с необходимостью создания реестра.

Единая база заводских кодов телефонов призвана повысить эффективность оперативно-розыскных мероприятий и противодействовать незаконным действиям, связанным с мобильными телефонами. По прогнозам экспертов, эта мера также сделает возможным установление связи между устройством и его владельцем.

Министерству цифровых технологий было рекомендовано разработать прототип централизованной базы данных кодов IMEI и подготовить соответствующие нормативные акты. Министерство заявило, что поддерживает данную инициативу.

🗞 Блог Кодебай

#russia #smartphone #Imei
🎣 В России запустили антифишинговую систему

Минцифры сообщило о запуске нового сервиса — системы мониторинга фишинговых сайтов.

Новая информсистема автоматически выявляет сайты, которые маскируются под официальные ресурсы госорганов, компаний, популярных маркетплейсов и социальных сетей.

Возможности антифишинговой системы:
✔️ получать информацию о фишинговых сайтах от сторонних источников;
✔️ отслеживать новые, перерегистрированные и перенесенные домены со скоростью до 1 млн адресов в час;
✔️ сохранять информацию о подозрительных ресурсах в базе данных для последующей проверки на фишинг;
✔️ прекращать работу фишинговых сайтов при автоматизированном взаимодействии госорганов.

По словам Минцифры, во время тестовой эксплуатации в течение двух месяцев система обнаружила 30 тыс. подозрительных сайтов. Имеются в виду сайты-копии ресурсов органов власти, онлайн-казино, услуги поддельной бухгалтерской отчетности, продажи поддельных билетов, документов и так далее. При этом 9 тысяч сайтов с подтвержденным фишингом было заблокировано.

🗞 Блог Кодебай

#russia #phishing
Как Игорь Volatility framework изучал и сетевой дамп смотрел

Утро. Звенит будильник. Некоторые делают зарядку, завтракают, одеваются и идут на работу. После работы идут домой. День Игоря прошёл также. За исключением одного, во время беседы с неестественным в той компании коллегой, речь зашла о дампах памяти. Имя того служащего — Николай. В той беседе решено было вечерком встретиться у Игоря дома и обсудить форензику. Главная тема их беседы - The Volatility Framework. Загрузили они один из дампов памяти. Конкретно Jackcr-dfir-challenge для windows и начали осмотр используя справку по volatility (-h). Некоторые опции не получилось использовать, так как дамп памяти самой новой системы был сделан с Windows 2003.

📌 Читать статью

#history #network #framework
DevSecOps. Начало

Доброго времени суток. Решил написать статью про внедрение одной из самых современных практик продуктовой ИБ - DevSecOps. Так как информации очень много, материал будет представлен в виде нескольких статей. Надеюсь информация будет полезна людям, которые выстраивают безопасную разработку у себя в компании. О чем будет в статьях? Начнем с определений и общей информации, что есть SDLC (Software Development LifeCycle) - Цикл Разработки Программного Обеспечения. Состоит он из 6-и пунктов.

📌 Читать статью

#beginner #learning #security
#реклама

🪲The time has come: открываем предварительную регистрацию на платформе bug bounty!

Наша платформа — это хаб между компаниями, которые хотят непрерывно проверять свои сервисы на защищенность, и багхантерами, которые получат вознаграждение за подтвержденные уязвимости.

Предрегистрация на платформе открывает ряд возможностей.

Компаниям
1. Подготовить программу bug bounty при поддержке наших специалистов
2. Определить спектр тестирования таким образом, чтобы программа показала свою эффективность для компании
3. Привлечь больше независимых исследователей

Багхантерам
1. Попасть в группу бета-теста платформы
2. Принять участие в закрытых митапах
3. Получать первыми новости о программах bug bounty
4. Участвовать в дополнительных активностях с розыгрышем билетов на августовскую конференцию OFFZONE

Релиз платформы запланирован на лето — следите за обновлениями в канале.

🔎 Записаться на предварительную регистрацию
💸 Премиум-подписка в Telegram

Мессенджер Telegram планирует запустить Premium подписку, которая будет включать в себя несколько платных функций и особенностей, следует из сообщения пресс-службы. Стоимость Telegram Premium в данный момент неизвестна, однако в сети появилась информация, что подписка будет стоить стоить $4,99 или 300 руб. в месяц.

После приобретения подписки пользователям станут доступны новые функции и особенности, в том числе:
✔️ удвоенные лимиты на количество чатов в папке, избранные стикеры, подключенные к приложению аккаунтов с уникальными номерами;
✔️ загрузка файлов размером до 4 ГБ;
✔️более высокая скорость загрузки;
✔️конвертация голосовых сообщений в текст;
✔️отсутствие рекламы;
✔️уникальные реакции, премиальные стикеры, анимированные аватары и дополнительные значки приложения;
✔️расширенное управление диалогами.

В мае Telegram изменил описание своего приложения, намекнув на введение платного контента для пользователей в самое ближайшее время. Если раньше описание звучало следующим образом: «Telegram Бесплатный навсегда. Без рекламы. Без абонентской платы», то теперь появилась новая надпись — «Telegram предоставляет бесплатное безлимитное облачное хранилище для чатов и медиа».

🗞 Блог Кодебай

#telegram #subscription
🌐 Мессенджеры без интернета

Благодаря интернету мы можем без каких либо проблем обмениваться сообщениями в мессенджерах за считанные секунды. Но иногда надёжность и доступность интернет соединения оставляет желать лучшего, а причин для этого может быть множество.

Благо, автономных мессенджеров, которые позволяют обмениваться сообщениями на расстоянии без интернет-соединения предостаточно. Такие приложения используют различные средства коммуникации вашего телефона: Wi-Fi, Bluetooth и подобные. Чем больше клиентов в радиусе действия, тем обширней будет сеть для общения в мессенджере.

Бесплатный автономный мессенджер FireChat может помочь вам в отсутствии интернета. В дополнение к Bluetooth, приложение также использует Wi-Fi для обмена сообщениями. Для взаимодействия с Briar не нужен даже номер телефона, а обмениваться сообщениями можно как через интернет, так и через сеть Bluetooth. Аналогом может послужить Bridgefy.

#internet #network #messenger
🔒 Долгожданная защита от утечек в MongoDB

Компания MongoDB утверждает, что новое «шифрование с запросом» (Queryable Encryption) позволит пользователям выполнять поиск в своих базах данных, в то время как конфиденциальные данные останутся зашифрованными.

Инструмент, который будет впервые представлен в предварительной версии MongoDB 6.0, свяжет научные открытия в области криптографии с реальными средами. Многие из этих прорывов были сделаны криптографом из Университета Брауна Сени Камара и его давним сотрудником Тариком Моатазом.

«Это именно то, чего хотят клиенты. Мы работаем с крупнейшими банками, пенсионными системами, казначейскими биржами, платежными сетями, сетями пиццерий — и всем нужны более надежные гарантии», — говорит руководитель службы безопасности MongoDB.

Важно отметить, что инструмент Queryable Encryption создан для работы с существующими базами данных и не потребует от пользователей перепроектирования своих систем. Критическая инфраструктура, бизнес, правительство и медицинские учреждения уже полагаются на шифрование, чтобы сделать данные неразборчивыми.

🗞 Блог Кодебай

#data #leak #mongo