Codeby
35.9K subscribers
1.48K photos
92 videos
12 files
7.41K links
Блог сообщества Кодебай

Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.school
Пентест: codeby.one
CTF: hackerlab.pro

VK: vk.com/codeby
YT: clck.ru/XG99c

Сотрудничество: @KinWiz

Реклама: @Savchenkova_Valentina
Download Telegram
Entropy: Тестируем IP-камеры

Добрый день, уважаемые друзья и форумчане. Решил запостить что-нибудь лёгкое. У Entynetproject Organization стали попадаться неплохие инструменты для pentest.
Автор данного инструмента enty8080. Предназначен для тестирования и эксплуатации уязвимости wifi-камер, связанных с сервером GoAhead.

📌 Читать далее

#software #camera
👍10🔥2
Звонок в поддержку. Проходим машину Support на Hack The Box

Наверное каждый уважающий себя специалист по информационной безопасности знает, а может и проходил такие испытания, как CTF. Это своеобразный мозговой штурм, который заставляет использовать изощренные методы взлома систем или серверов. Так как мои навыки в этом деле очень малы, я решил взять одну из легких машин с названием Support. И сегодня я расскажу тебе о том, как ее пройти.

📌 Читать далее

#ctf #htb #writeup
👍20🔥4
Обход проверки вредоносных файлов почтовыми службами и фильтром Microsoft SmartScreen

Приветствую всех! В этой статье мы рассмотрим метод обхода анализа отравляемых нами файлов почтовой службой Gmail и встроенным в Windows компонентом Microsoft SmartScreen.

📌 Читать далее

#malware #windows #mail
👍8🔥3
История развития компьютерных сетей

Для того, чтобы понимать, как устроены современные компьютерные сети, методы их построения и защиты, необходимо изучить историю возникновения этих сетей. Данный цикл статей направлен на изучение цифровых сетей для всех уровней пользователей, начиная с самых непросвещенных. Для простоты восприятия информации, воспользуемся примитивными сетевыми технологиями, изобретенными человечеством еще задолго до наших дней.

📌 Читать далее

#history #network
👍12🔥5🥰1
🧰 Инструмент для пентеста Brute Ratel был взломан и выложен в открытый доступ

Набор инструментов для пост-эксплуатации Brute Ratel C4 был взломан и теперь бесплатно распространяется на специализированных форумах. Инструментарий был разработан в качестве альтернативы Cobalt Strike Читаном Наяком, бывшим членом Red Team команды в Mandiant и CrowdStrike.

Разработчик Brute Ratel заявил, что в случае обнаружения злоупотребления Brute Ratel, он может отозвать лицензии у любых клиентов. Однако, на VirusTotal была загружена лицензионная версия, которая затем была взломана группой «Molecules», и отозвать лицензию не удастся.

В настоящее время годовая лицензия на Brute Ratel стоит $2500 для одного пользователя, и новым клиентам необходимо предоставить рабочий адрес электронной почты, а также пройти ручную проверку перед получением лицензии.

🗞 Блог Кодебай

#news #pentest #software
👍17🔥5🤔2🤩2
OSINT инструменты для поиска

Доброго дня коллеги, давайте поговорим про OSINT. Я не буду Вас учить методам поиска информации, ведь к каждой задаче требуется подходить индивидуально, это как в кулинарии - у каждого повара свой рецепт. По данной причине я хочу показать Вам часть инструментов, которые помогут понять, в какую сторону требуется двигаться для достижения результата.

📌 Читать далее

#osint #software
👍16🔥5❤‍🔥3
Несколько инструментов для восстановления удаленных данных с носителей.

Приветствую всех гостей и форумчан Codeby. Решил написать статью с небольшим обзором нескольких инструментов для восстановления случайно (и не очень) удаленных данных с флешек, HDD и т.д. Сразу говорю, что это не мануалы к инструментам, а, можно сказать, поверхностный взгляд на них. Так же я не учитываю то, что носители могут быть шифрованы или же испорчены до невыносимости. Однако это не значит, что программы не могут работать с такими носителями, подробности читайте на официальных сайтах программ.

📌 Читать далее

#forensic #software
👍14🔥21
Установка Arch Linux с шифрованием и ключом на флешке

Начнем с того что данные должны находиться на шифрованном жестком диске. Это как минимум. Лучше диск должен быть съемным, причем быстро. Хорошо если ключ шифрования имеет большую длину и вводиться без ошибок. Да, нужно иметь 2 ОС, одну для работы, а вторую для остальных дел. Вторая ОС, это Linux которая находится на шифрованном съемном диске, лучше всего SSD.

📌 Читать далее

#arch #linux #encryption
👍18🔥6😐3❤‍🔥2🤔1
Блог начинающего Bug Хантера. Уязвимости при SMS-аутентификации + Кейсы. Часть 3.1

Здесь разберем уязвимости, с которыми можно столкнуться при реализации SMS-аутентификации. Все описанные уязвимости не просто в теории, а со всеми описанными типами уязвимостями встречался на пентестах и на BugBounty. К SMS-аутентификации переходят очень многие B2C сервисы, так как - это просто для пользователя. Не нужно запоминать какие-либо пароли, просто ввёл номер, получил код и на этом все. Но при разработке допускаются множество ошибок, которые приводят к серьезным уязвимостям и самая критическая из них, это захват аккаунта любого пользователя, зная только его номер телефона.

📌 Читать далее

#bug #bounty #sms
👍11🔥3❤‍🔥2
🖼 Альтернатива CAPTCHA от Cloudflare

Компания Cloudflare анонсировала начало открытого бета-тестирования Turnstile, конфиденциальной альтернативы CAPTCHA. Любой желающий сможет внедрить новую технологию на своем сайте с помощью API без необходимости быть клиентом или отправлять трафик Cloudflare.

Технология Turnstile отличается от CAPTCHA тем, что не требует никакого ввода данных от посетителя сайта. Вместо этого технология запускает несколько заданий для браузера в фоновом режиме, основываясь на данных телеметрии и поведении пользователя. В результате происходит быстрая и простая проверка на подозрительную активность.

Кроме того, причиной создания альтернативы CAPTCHA стала проблема безопасности. По мнению исследователей, одним из критериев, по которым Google определяет, являетесь ли вы подозрительным пользователем, является наличие в вашем браузере куки Google. Эти данные могут быть использованы для таргетированной рекламы.

🗞 Блог Кодебай

#news #cloudflare #captcha
👍7🤔4🔥2🤩1
ℹ️ Google начнет уведомлять пользователей о появлении их личной информации в Интернете

С начала 2023 года Google будет уведомлять пользователей, если их личная информация, такая как электронная почта, номер телефона или домашний адрес, попала в результаты поиска. Это нововведение является частью недавно анонсированной функции «Результаты о вас».

Нажав на такое уведомление, пользователь сможет быстро запросить удаление данных. Однако, стоит понимать, что в таком случае Google уберёт информацию только из результатов поиска, но не со страницы, где она размещена.

Разработчики отмечают, что большинству пользователей такая опция может и не понадобится на постоянной основе, но для тех, кто заботится о конфиденциальности, этот инструмент будет незаменим.

🗞 Блог Кодебай

#news #google #data
👍26🔥4🤔4
Храним пароли безопасно

В целях безопасности рекомендуется использовать разные пароли для каждого сервиса, чтобы снизить риск возможного взлома. Запомнить все пароли сложно, поэтому лучше использовать менеджер паролей. Ознакомимся с наиболее популярными из них.

🧿 1Password - надежный и недорогой менеджер паролей. Он обладает усиленными мерами безопасности и расширенными возможностями настройки. Для защиты можно использовать мастер-пароль/биометрию или 2FA.

🔒 Enpass - минималистичный и простой в использовании инструмент. В первую очередь предназначен для автономного использования, но также можно настроить параметры синхронизации между различными устройствами.

🛡 Bitwarden - это бесплатный менеджер паролей с открытым исходным кодом. Как и другие, он может синхронизировать пароли между устройствами. Все логины и пароли хранятся в зашифрованном хранилище.

🔐 KeePass - кроссплатформенный менеджер паролей с открытым исходным кодом. Файлы базы данных, содержащей ваши пароли, шифруются с помощью надежных алгоритмов шифрования (AES-256, ChaCha20 и Twofish).

🔴 LastPass - один из популярных и лучших бесплатных вариантов с возможностью хранения 2FA-токенов. Все пароли защищены мастер-паролем и синхронизируются между устройствами.

#useful #security #password
👍163🔥3😁2🤣2😢1
Эхо Террора: исповедь бывшего киберпреступника - при чем здесь читы, лудомания и дети

Привет. Как Вы уже могли понять, эта статья будет другой, так как начинается немного иначе, но разница не только в первых словах, а и в концепте. Сегодня это будет более похоже на техническое интервью, где некий человек поделится способами, как он организовал миллионную малварьную сеть на базе обычного человеческого эгоизма и желания почувствовать превосходство над другими.

📌 Читать далее

#history #malware
👍12🔥4😁2👎1🎉1
C2 через ICMP

В этой статье вы узнаете о способах RED TEAM для эксфильтрации данных через ICMP-C2 и туннелировании ICMP, поскольку оба способа подходят для обхода правил брандмауэра, тк.к они генерируют обычный трафик в сети.

📌 Читать далее

#msf #icmp
👍11🔥3😢2🤩1
🐍 3 октября старт курсов по Python от Академии Кодебай!

Друзья, напоминаем вам, что завтра стартует набор в осенний поток сразу на 2 курса: "Python для Пентестера" и "Основы программирования на Python" .

✔️ Python для Пентестера - Знание основ работы с сетью и БД будет вашим преимуществом. По окончании курса вы сможете писать свой собственный софт под свои нужды, и редактировать чужой. Длительность доступа к курсу три месяца.

✔️ Основы программирования на Python - курс с полного нуля — начальные знания по Python не нужны. Проверкой домашних заданий занимается куратор, который на связи в течение всего времени подписки на курс. Длительность доступа к курсу два месяца.

Записаться на обучение можно до 12 октября включительно!
❤‍🔥5🤩3🔥2
🗑 Вредоносный PowerShell-скрипт удалял систему при обнаружении

Эксперты компании Securonix сообщили об интересном методе заражения, используемом хакерами, рассылающими зловредные электронные письма. Вредонос распространяется с помощью восьми промежуточных загрузчиков PowerShell (stagers). Один из них тщательно проверяет среду выполнения и реагирует, если находит что-то подозрительное.

Анализ показал, что вложенный ZIP-файл в фишинговом письме содержит LNK-файл с двойным расширением (.pdf.lnk) — в целях маскировки. При запуске он подключается к серверу C2 и начинает процесс заражения с помощью промежуточных загрузчиков PowerShell (stagers).

Наиболее интересным оказался последний, восьмой скрипт, который делает все возможное, чтобы скрыть проникновение в систему и обеспечить надлежащие условия для работы:
✔️ Пытается обойти защиту Windows AMSI путем отключения режима анализа кода
✔️ Проверяет свой список процессов, связанных с отладкой и мониторингом
✔️ С помощью WMI проверяет разрешение экрана (высота должна быть более 777 пикселей), объем памяти (более 4 ГБ), дату установки ОС (более трех дней назад)
✔️ С помощью команд PowerShell проверяет наличие виртуальной среды и подключение к домену Active Directory.

Если хотя бы один результат был неудовлетворительным, вредоносный скрипт отключал сетевые адаптеры, блокировал весь входящий и исходящий трафик, удалял файлы в папке «Пользователи» на дисках, а затем выключал компьютер.

🗞 Блог Кодебай

#news #malware #powershell
👍16🤯4🔥2👎1
🏪 Интернет-магазин DNS подтвердил утечку данных клиентов

Интернет-магазин DNS обнаружил утечку персональных данных клиентов и сотрудников, которая произошла в результате хакерской атаки.

«В настоящее время проводится расследование и устранение последствий атаки. Мы уже нашли пробелы в защите нашей информационной инфраструктуры и ведем работы по усилению информационной безопасности в компании», — говорится в сообщении.

Частичный дамп данных клиентов DNS содержит около 16.5 миллионов записей. Эти данные включают имена и фамилии, адреса электронной почты, номера телефонов и имена пользователей. Пароли и данные банковских карт не были раскрыты.

🗞 Блог Кодебай

#news #russia #data
👍8😱6🤣3🔥2😁2🏆1
X10 - Стандарт автоматизации офиса и способы его аудита

Всем здравия, господа! Сегодня я расскажу про x10. “X10 — международный открытый промышленный стандарт, применяемый для связи электронных устройств в системах домашней автоматизации. Стандарт X10 определяет методы и протокол передачи сигналов управления электронными модулями, к которым подключены бытовые приборы, с использованием обычной электропроводки или беспроводных каналов.” - вики. Наверняка, многие видели видео “Хакеры - такому в школе не научат”. Там показывалось, как несколькими нажатиями на свой смартфон, герой видео выключает свет в целом офисном здании. Естественно, когда я увидел это, я подумал, как так? Хочу также! Но увидев огромное количество опровержений этого видео и прочитав несколько статей, рассказывающих, что это невозможно, я “слегка” подзабил, а точнее, вообще забыл про это. Но недавно услышал про протокол автоматизации электроники в офисе - X10. И углубился в эту тему…

📌 Читать далее

#security #network #automation
👍13👎4😁1🏆1
Получение данных из таблицы с динамическим содержимым с помощью Python

Парсинг данных, это всегда увлекательная и полезная штука, ведь получив данные мы можем выполнить различные виды анализа или использовать полученные данные в нужных приложениях, будь то телеграмм-бот или иное приложение. В марте этого года на фриланс-сайте мне попалось задание, которое показалось интересным и я решил попробовать выполнить это задание для себя, просто, чтобы попрактиковаться. Конечно же, для сбора необходимых данных я решил использовать Python.

📌 Читать далее

#programming #python #parsing
👍9🔥4❤‍🔥3
📰 Через "Госуслуги" разрешат отказываться от обработки персональных данных

Президент России поручил правительству проработать возможность давать согласие на обработку персональных данных и отзывать его через портал «Госуслуги».

В дополнение к вышеуказанному функционалу на портал госуслуг планируется добавить возможность размещения перечня согласий на обработку персональных данных, которые граждане дали различным структурам и организациям, в том числе при использовании государственных, муниципальных и коммерческих услуг.

Нововведения появятся на платформе до 15 ноября.

🗞 Блог Кодебай

#news #russia #data
👍16🔥4👎3🤔3😁1