Codeby
35.9K subscribers
1.48K photos
92 videos
12 files
7.41K links
Блог сообщества Кодебай

Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.school
Пентест: codeby.one
CTF: hackerlab.pro

VK: vk.com/codeby
YT: clck.ru/XG99c

Сотрудничество: @KinWiz

Реклама: @Savchenkova_Valentina
Download Telegram
Создаём беспалевный web-shell и испытываем в боевых условиях

В один прекрасный день мне вдруг захотелось написать свой web-shell. Зачем же изобретать велосипед? Практика показала, что немалая часть из популярных веб-шеллов имеют на борту стучалки/звонилки, и прочие нехорошие внедрения. Правда в погоне за функционалом, встречается и избыточность, например в b374k куча вкладок из того что есть в phpinfo. Также большая часть веб-шеллов написана в 2004-2006 годах, и имеют устаревшие или нерабочие фичи.

📌 Читать далее

#programming #web #shell
👍20🔥81🤔1
В ИБ в 36 лет. 2 года позади

Приветствую, друзья. Ну что, вот и пошел 3-й год, с момента принятия решения окунуться в мир наступательной безопасности. Изменения в голове и трудности я и хотел бы описать, поэтому начнем. На момент написания этого поста, я все так же не устроился по направлению (как оказалось, все куда сложнее, чем об этом говорят). Давайте разберем в чем эти самые проблемы.

📌 Читать далее

#pentest #learning
👍32🔥8❤‍🔥2💯1🤣1😐1
Открытый код. Шифруем картинки и файлы

Приветствую всех читателей этой статьи, с неё я хочу начать серию статей в которых я буду обозревать различные программы с открытым исходным кодом, которые как-либо затрагивают сферу информационной безопасности. Сегодня хочу обозреть и вывести в свет программы, с которыми думаю знаком не каждый, поэтому будем это исправлять.

📌 Читать далее

#encryption #software
👍9🔥3
⚡️Подписывайся на канал @jetinfosystems и будь в курсе происходящего в Enterprise IT:

▪️Новости рынка и что о них думают эксперты
▪️Технические материалы и истории о масштабных IT-проектах
▪️Посты на жизненные темы и инсайты от айтишников
▪️Качественные мероприятия, никакого маркетинга

#спонсорский
👍9🥴4🔥2
🔊 Яндекс рассказал о скандальной утечке: колонку "Алиса" не прослушивают

Яндекс опубликовал первые результаты внутреннего расследования утечки фрагментов кода некоторых своих сервисов.

Опубликованные фрагменты действительно были взяты из внутреннего репозитория компании - инструмента, используемого разработчиками для работы с кодом. Уточняется, что содержимое архива соответствует устаревшей версии репозитория.

Репозиторий использовался только для бета-версии голосового помощника, а участвовать в бета-версии могут только сотрудники "Яндекса". На смарт-колонках с "Алисой", которые тестировали сотрудники, была установлена специальная настройка, поэтому в записи диалогов попали неуместные высказывания.

"Наша работа строится на принципах честности и прозрачности. Мы исходим из того, что любой внутренний диалог, документ или исходный код при определённых обстоятельствах может стать публичным. И если это случится, нам не должно быть стыдно", - гласит один из принципов компании

🗞 Блог Кодебай

#news #yandex #data
🤣30👍5😱3🔥1
Уязвимость SUID/SGID - Обучение

Приветствую. Занимаясь изучением дисциплины “Повышение прав" наткнулся на очень интересную технику которой хотел бы поделиться и разобрать более детально.

📌 Читать далее

#beginner #linux #escalation
👍9🔥41
Змея в пакете. Создаем TLS соединение на Python

С появлением интернет технологий жизнь людей значительно упростилась. Все покупки, работу и другие дела можно выполнить не вставая из-за компьютера. Но вместе с этим пришли и те, кто хочет заполучить чужую конфиденциальную информацию. Чаще всего таких людей принято называть злоумышленниками. Самый простой пример их работы - это перехват трафика в публичном месте, к примеру кафе. Огромное количество людей, а значит много информации, которую можно вытащить, используя пару утилит. Но сегодня речь пойдет немного о другом. Я расскажу тебе, как защитить свою информацию при передаче, и как происходит сам процесс соединения между двумя устройствами. Обо всем по порядку.

📌 Читать далее

#programming #python #network
👍11🔥4
Как использовать сканер безопасности NMAP на Linux

Nmap — это бесплатная, с открытым исходным кодом утилита исследования сети и проведения аудита безопасности. Она широко используется в сообществе пользователей Linux, поскольку является простой в применении, но в то же время очень мощной. Принцип работы Nmap, говоря простым языком, заключается в отправке пакетов данных на заданную цель (по IP) и в интерпретировании возвращаемых пакетов для определения, какие порты открыты/закрыты, какие службы запущены на сканируемой системе, установлены и включены ли файерволы или фильтры и, наконец, какая операционная система запущена. Эти возможности позволяют собрать много ценной информации. Давайте рассмотрим некоторые из этих возможностей. Кроме типичных для подобных статей примеров команд, будут даны рекомендации о том, как использовать собранные во время сканирования данные.

📌 Читать далее

#pentest #linux #nmap
👍26🔥3😐2🤔1😢1
Перехват запросов с веб-страницы с помощью selenium и browsermobproxy в Python

На поиск решения для данной статьи меня натолкнул вот этот вопрос другого пользователя. Изначально я подумал, что он просто не может найти ссылку, которая улетает в запросах для загрузки файла. Но, как оказалось, ему нужно не совсем это. А необходимо получать ссылку, в его случае это ссылка на загрузку плейлиста, в автоматическом режиме. Таким образом, использование инструментов разработчика автоматически отпало. Я покопался в интернете и нашел ответ на этот вопрос, который и послужил толчком для написания этого кода на Python.

📌 Читать далее

#programming #python
👍11🔥2👎1
Интересуетесь рынком труда в информационной безопасности?

https://t.me/CyberJobsRussia - сообщество ИБ-специалистов, с вакансиями и их обсуждением. За годы работы были размещены предложения ТОП-100 крупнейших корпораций и инновационных стартапов.

#партнерский
👎7👍5🔥1😁1
🚩 Друзья, добавили 3 новых таска на CTF-платформу Codeby Game!

💻 В категории Криптография - файлы добавлено 2 таска: Неразгаданный шифр и Мария
⚙️ В категории Реверс-инжиниринг - файлы добавлен таск — randом??

Добавляем новые задания каждую неделю!

Занимательного прохождения! 😉

💬 Чат CTF
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥12👍7🤯1
Системные таймеры, Часть[3] – HPET и таблица ACPI

Высокоточный таймер событий HPET берёт на себя функции сразу двух устаревших таймеров PIT и RTC. Если у PIT'a было всего 3-канала, то у HPET их уже 32, добрая половина которых лежит в резерве и не используются. Работая на максимально возможной для таймеров частоте 14.31818 MHz он имеет разрешение (время между двумя тиками) равное 1/14318180 (~70 ns). Помимо поддержки часов реального времени, Hpet является источником прерываний для мультимедийных приложений, что позволяет им плавно воспроизводить видео/аудио. Не остаётся в стороне и сама система, отслеживая по щелчкам этого таймера разнообразные свои событий типа оснастки "Performance monitor".

📌 Читать далее

#asm #timer
👍7🔥2
[4] Wi-Fi Pineapple - Аудит Wi-Fi. Работа с модулями

Всем привет, представляю вашему вниманию, очередную статью, посвящённую Wi-Fi Pineapple, в частности Tetra. В этой части мы разберем работы нескольких модулей, и я покажу, как они работают на практике.

📌 Читать далее

#pentest #wifi #pineapple
👍6🔥3
Кодирование/декодирование изображений и документов в формат base64 с помощью Python

Все, кто пользуется интернетом, так или иначе сталкивались с изображениями в формате base64. Но, обычно для пользователя это «столкновение» происходит незаметно, даже если он сохраняет такую картинку себе на жесткий диск. Браузер сам проводит необходимое декодирование. Другое дело, если вы используете какой-либо скрипт. В этом случае, перед сохранением изображения, его нужно декодировать. И тут уже задача полностью ложится на код и его возможности. Давайте посмотрим, как можно декодировать изображения в формате base64 с помощью Python, а также попробуем кодировать документы других типов, отличные от изображений.

📌 Читать далее

#programming #python #encryption
🔥9👍3
😎 Успей записаться на курсы от Академии Кодебай!

6 февраля
в Академии Кодебай стартует зимний поток сразу 4 курсов.

❗️ Записаться на зимний поток можно до 16 февраля включительно!

⚙️ Курс Введение в Реверс инжиниринг — научит вас изучать готовые исполняемые файлы без наличия исходного кода на компилируемых языках. Главной темой курса является реверс-инжиниринг программ, написанных на языке ассемблера и Си.

🔍 Курс Боевой OSINT — базовый курс по сбору, систематизации и анализу данных из открытых источников. Покажем способы работы с источниками информации. Учитываем специфику русскоязычного сегмента Интернет. Обучим основам корпоративной разведки.

👩‍💻 Курс Основы Linux — вы овладеете важнейшими навыками администрирования и работы со смежным программным обеспечением, что станет крепкой основой для дальнейших шагов в сфере информационных технологий.

👩‍💻 Курс Android разработчик на Kotlin — рассмотрены основы языка программирования Kotlin. Вы познакомитесь с работой в среде Android Studio. После прохождения курса вы сможете разрабатывать с нуля полноценные мобильные приложения на Kotlin.

🔥 Имеется промодоступ на все курсы!

📜 Лицензия на образовательную деятельность
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10👍4❤‍🔥2🎉1🤣1
Гуляем по сети. Анализ пользователя по его номеру

Приветствую всех читателей данной статьи. Прежде, чем начать, хотел бы задать всего один довольно важный вопрос: что для вас значит ваш номер телефона? Номер в нашей жизни имеет довольно большую значимость. Во-первых, естественно, с помощью него с нами может связаться любой, кто его знает. Во-вторых, номер выступает практически во всех сервисах и социальных сетях в качестве логина от нашего аккаунта. В-третьих, номер содержит в себе данные о том, в какой стране и каком городе он зарегистрирован (или, на крайний случай, откуда номер был взят). Довольно большое имеет значение, не правда-ли? А ведь я назвал только лишь самые основные пункты.

📌 Читать далее

#osint #anonymity
👍13🔥2
Курс «Тестирование WEB-приложений на проникновение» (WAPT)

Старт:
1 марта
Длительность: 3 месяца

ℹ️ Курс будет полезен специалистам, которые уже знают основы работы TCP/IP и HTTP, а также умеют пользоваться командной строкой OS Linux.

🎓 После прохождения 3-месячного онлайн-курса WAPT вы сможете:

✔️ Находить уязвимости в веб-приложениях без использования сканеров;
✔️ Повышать привилегии на скомпрометированном сервере;
✔️ Выстраивать защиту веб-сервисов от популярных видов атак;
✔️ Закрепите основы работы клиент-серверных веб-приложений;
✔️ Сможете участвовать в Bug Bounty и зарабатывать деньги!

🔝 Преимущества курса «Тестирование WEB-приложений на проникновение»:

🔹 Максимум практики – выполнение заданий на тестовом стенде и проверка ДЗ;
🔹 Обучение в любое время  благодаря методичкам и видеоурокам в записи;  
🔹 Обратная связь от учеников и преподавателя в чате Telegram;

🏆 При успешной сдаче экзамена выдаём сертификат!

Записаться на курс можно по ссылке:
https://web-pentest.ru/
👍14🔥53😍2👎1
Evildll и атака dll hijacking

Добрый день, Уважаемые Форумчане и Друзья. Сегодня рассмотрим с вами интересный инструмент, автором которого является Thelinuxchoice. Не менее интересен и способ атаки, для реализации которой и появился Evildll.

📌 Читать далее

#pentest #hijacking #dll
👍10🔥5
Скрываясь на виду у всех. №1

В этой статье представлен высокоуровневый обзор трассировки стека. Того, как EDR/AV используют трассировку для обнаружения, использования телеметрии ETWTI. Рассмотрим то, что можно сделать для её обхода. Итак, прежде чем мы обсудим уклонение, давайте сначала поймем, почему трассировка стека важна для EDR.

📌 Читать далее

#malware #edr #vulnerability
🔥11👍5
Анонимный виртуальный роутер

Любая статья начинается с идеи...так и тут... Скажем так: Анонимный интернет по шлюзу в виртуалку мы уже давно научились раздавать, но тут пришла в голову другая идея... А что если раздать анонимный интернет из виртуалки на хост? Ведь это заменит любой дорогостоящий внешний анонимный роутер, да не то что заменит, сколько даст гораздо больше функционала и удобств в использовании.

📌 Читать далее

#anonymity #network
👍14🔥2