Codeby
36.8K subscribers
2.38K photos
100 videos
12 files
8.15K links
Блог сообщества Кодебай

Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy

CTF: hackerlab.pro

VK: vk.com/codeby
YT: clck.ru/XG99c

Сотрудничество: @KinWiz

Реклама: @Savchenkova_Valentina
Download Telegram
👉 Продолжаем разбирать основные HTTP-заголовки и их роль в безопасности веб-приложений.

Во второй части серии рассмотрим еще 4 заголовка и интересные особенности, которые могут пригодиться при анализе безопасности веб-приложений.

А какой HTTP-заголовок, по вашему мнению, чаще всего становится причиной ошибок в настройке безопасности?
Делитесь своим мнением в комментариях.

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
7🔥4👍3🥰1
Yeti

🧿 Yeti — это open-source платформа класса Threat Intelligence / Forensics Intelligence, которая объединяет CTI и DFIR-подходы.

☁️ Yeti расшифровывают как Your Everyday Threat Intelligence. Проект задуман как хранилище и рабочая среда для observables, IoC, TTP, кампаний, malware-связей и другой технической разведывательной информации. По сути, Yeti помогает не «гуглить артефакты вручную», а быстро связывать наблюдения из инцидента с известными угрозами и прошлой аналитикой.

🔑 Платформа предоставляет web API, поэтому ее можно использовать не только через интерфейс, но и интегрировать в автоматизацию, incident management и enrichment-пайплайны. Также Yeti умеет экспортировать данные в пользовательских форматах, чтобы их могли потреблять SIEM, DFIR-инструменты и другие внутренние системы.

🪧 Yeti особенно полезен для DFIR и threat hunting, когда нужно быстро сопоставлять новые артефакты с уже известными сущностями, кампаниями и индикаторами. Его часто рассматривают как backend для forensics-related запросов и как базу знаний, которую можно переиспользовать между расследованиями. Если MISP чаще воспринимают как платформу для обмена IoC, то Yeti больше заточен под контекст, связи и анализ в духе «что это значит для расследования».

Преимущества:
open-source модель
интеграция API
графовая сущность данных
ориентация на аналитическую работу.

Развертывание в инфраструктуре:
1️⃣ Запустим Docker контейнеры
git clone https://github.com/yeti-platform/yeti-docker
cd yeti-docker/prod

Далее необходимо извлечь .env и изменить настройки по умолчанию при необходимости
/bin/bash ./init.sh

Или сразу
docker compose up


2️⃣ Создать пользователя с правами админа
docker compose run --rm api create-user USERNAME PASSWORD --admin


3️⃣ Откроем Yeti в браузере
http://localhost:80/ 


🔗 Использовали ли Yeti ранее или планируете внедрить в свою инфраструктуру?

#ti #dfir #forensics #yeti

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥87👍5
Веб-пентест — один из самых частых заказов в offensive security.
Компании ищут специалистов, которые умеют не просто «знать OWASP», а находить реальные дыры в проде — от SQLi до обхода WAF.

Поэтому специалисты, которые умеют искать и эксплуатировать уязвимости веб-приложений, остаются одними из самых востребованных в offensive security.

На курсе WAPT от Codeby вы научитесь работать, как это делают практикующие пентестеры.

Что будет на курсе:
⏺️поиск и эксплуатация уязвимостей из OWASP Top-10;
⏺️анализ защищённости веб-приложений;
⏺️работа с Burp Suite, nmap, ffuf, wfuzz, nuclei, sqlmap, WPScan, nikto и другими инструментами;
⏺️методологии проведения веб-пентеста;
⏺️автоматизация рутинных задач.

Практика — основа курса:
➡️лаборатория из 66 заданий разной сложности;
➡️4 месяца обучения (144 академических часа);
➡️отдельный блок подготовки к итоговому экзамену.

Полученные навыки применимы как в коммерческом пентесте, так и в программах Bug Bounty.

Поток стартует уже сегодня, 16 июля. 5 433 ₽ / мес при поэтапной оплате курса. Вы ещё успеваете присоединиться.

🎁Бесплатная подписка hackerlab.pro на месяц при покупке курса

Подробности
🪧Бесплатная консультация: @CodebyAcademyBot
Please open Telegram to view this post
VIEW IN TELEGRAM
👍73🔥2🤔2
Codeby pinned a photo
VK, MAX, MAILRU - В С Ё (triplekill)

Сначала Компания Apple подтвердила русской службе BBC, что удалила мессенджер "Макс" из магазина приложений App Store. Пользователи начали сообщать, что не видят мессенджер в App Store вечером 3 июня. А затем был нанесён мощный удар по российским приложениям санкционным законодательством ЕС.

Магазин приложений Google Play удалил российский госмессенджер MАХ и приложение соцсети ВКонтакте. Об этом сообщила компания VK 16 июля. При этом уже установленные сервисы и приложения работают без ограничений. VK также отметила, что оба приложения доступны для установки в RuStore, Huawei AppGallery, Samsung Galaxy Store, Xiaomi GetApps и других магазинах приложений для Android. В тот же день из Google Play исчезли приложения российской соцсети "Одноклассники" и сервиса электронной почты Mail.ru. При попытке их найти появляется уведомление "Приложение недоступно".

13 июля ЕС ввел санкции против холдинга VK и входящей в его структуру компании "Коммуникационная платформа", являющейся разработчиком MАХ. Обе компании оказывают техническую поддержку подавлению гражданского общества и демократической оппозиции в России, заявил Совет ЕС. Мессенджер
обладает широкими возможностями слежки, может собирать данные о других приложениях, контролировать список контактов, определять местоположение пользователей и устанавливать автономные обновления

указывается в обосновании санкций.

Источник: https://www.dw.com/ru/google-play-vsled-za-app-store-udalil-messendzer-max-i-vk/a-77991352

#news #eu #vk #max #mailru #banned #apple

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
15👍9🔥5😁5😱2😍2👀2🆒2👏1
Forwarded from Hacker Lab
🌗 Середина лета — скидка 20% на подписку

Впереди ещё половина лета: 46 дней, за которые можно закрыть несколько категорий и пройти пару лабораторий. Если давно собирались взяться всерьёз - сейчас удачная точка старта

Только до 31 июля: полный доступ к 600+ заданиям, про-лабораториям, курсам и райтапам со скидкой 20%

Промокод: MIDSUMMER2026

➡️ https://hackerlab.pro/subscription

💬 Чат платформы 🛠Техподдержка
Please open Telegram to view this post
VIEW IN TELEGRAM
👍84🔥1👾1
Forwarded from Hacker Lab
☝️Промокод MIDSUMMER2026 можно применить не только к новой подписке, но и к продлению текущей. Срок прибавится к концу активного периода.
👍6🔥52🗿1
🪧Пятничный опрос

Content Security Policy - один из основных механизмов защиты от XSS, но некоторые директивы значительно ослабляют его эффективность.
Please open Telegram to view this post
VIEW IN TELEGRAM
4👍4🔥2
Какая директива считается одной из самых опасных при настройке CSP?
Anonymous Quiz
15%
default-sro 'self'
45%
'unsafe-inline'
19%
img-src data:
21%
object-src 'none'
🔥62👍2
Forwarded from Hacker Lab
🚩 Новые задания на платформе HackerLab!

🌍 Категория ВебГосучреждения

Приятного хакинга!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11👍63
Please open Telegram to view this post
VIEW IN TELEGRAM
👍98🔥4
Forwarded from Hacker Lab
Please open Telegram to view this post
VIEW IN TELEGRAM
14👍4🔥2
🦊 CloudFox

CLI-инструмент для разведки облачной инфраструктуры во время проведения тестирований на проникновение, который помогает находить уязвимые места в облачной инфраструктуре. CloudFox был разработан для использования с ограниченными правами только на чтение.


Основные возможности
Инструмент помогает ответить на следующие вопросы:
⏺️в каких регионах используется этот аккаунт AWS и сколько примерно ресурсов в нем;
⏺️какие секреты хранятся в пользовательских данных или в переменных среды, специфичных для сервиса;
⏺️какие роли имеют административные права;
⏺️какие публичные сервисы доступны извне;
⏺️существуют ли пути эскалации привилегий и ролевые трасты;

Поддерживаемые платформы
▶️AWS (34 команды);
▶️Google Cloud Platform (GCP) - 60 команд;
▶️Azure (4 доступных команды).

⬇️Установка
Скачайте последнюю версию со страницы релизов.
Альтернативный вариант:
git clone https://github.com/BishopFox/cloudfox.git
cd ./cloudfox
go build .
./cloudfox


🪧Использование
1️⃣Можно использовать команду ниже для выполнения почти всех проверок в AWS (кроме outbound-assumed-roles) с адекватными настройками по умолчанию.
cloudfox aws --profile [profile-name] all-checks


2️⃣ Команда ниже отображает все активные идентификаторы ключей доступа для всех пользователей в аккаунте AWS.
cloudfox aws --profile cf-exec -v2 access-keys


3️⃣ Для Azure представлено всего 4 команды (whoami, vms, rbac, storage). Ниже представлено использование команды rbac, которая отображает назначения ролей Azure RBAC на уровне подписки или клиента.
./cloudfox azure rbac --subscription AAAAAAAA-AAAA-AAAA-AAAA-AAAAAAAA
./cloudfox azure rbac --tenant 11111111-1111-1111-1111-11111111


4️⃣ Для GCP представлен обширный набор команд ознакомится с которым можно командой ./cloudfox gcp [command_name] -h. Они поделены на следующие категории:
➡️Управление идентификацией и доступом;
➡️Хранилище и базы данных;
➡️Сеть;
➡️Безопасность и соответствие требованиям;
➡️CI/CD и управление исходным кодом;
➡️Сканирование конфиденциальный данных и т. д.

5️⃣Инструмент можно использовать с обнаруженными учетными данными. Если проверка не пройдена, об этом не сообщается, поэтому любые возвращаемые данные означают, что у ваших обнаруженных учетных данных есть доступ к данным, необходимый для их получения.

#AWS #tools #GCP #Azure

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
7🔥4👍3
Антивирусы, EDR, фаерволы и SIEM сами по себе атаки не останавливают.
Нужен аналитик, который отличит шум от инцидента, соберёт цепочку событий и успеет среагировать до ущерба.

Профессия «Аналитик SOC» от Codeby Academy — 7,5 месяцев практического курса в Blue Team: от первого алерта до расследования уровня L2.

На курсе:
⏺️триаж и приоритизация — логи, события, потоки
⏺️корреляция и разбор инцидентов
⏺️MITRE ATT&CK — как атакующий действует на самом деле
⏺️Threat Intelligence и Threat Hunting
⏺️Vulnerability Management
⏺️SIEM на Wazuh — руками, не в теории
⏺️мышление SOC-аналитика: алерт ➡️расследование ➡️ отчёт

300 ак.ч. · 60% практики · L1 ➡️ L2 · итоговые экзамены

Формат: онлайн, практическая лаборатория с логами, разбор заданий с экспертом.

Отличный трек для тех, кто хочет в мониторинг и реагирование.

🎇Можно присоединиться до 23 июля

➡️Программа и запись
➡️Вопросы: @CodebyAcademyBot
Please open Telegram to view this post
VIEW IN TELEGRAM
🗿32🤔2👍1🔥1
Codeby pinned a photo
🔎80% объектов КИИ не выдержат даже типовую атаку — и регулятор это наконец посчитал

ФСТЭК в апреле 2026 года опубликовал проект указа с цифрой, которая многих отрезвила: в 60% информационных систем и объектов КИИ защита от типовых угроз не обеспечена полностью. Ещё в 20% — «отдельные недостатки». Итого: восемь из десяти проверенных объектов уязвимы.

Но главное не сама статистика, а то, что регулятор меняет подход. Раньше проверяли наличие средств защиты: «есть МЭ — галочка». Теперь спрашивают: «сколько объектов реально защищены по профилю угроз?». Переход от чеклистов к процессам.

➡️Что конкретно изменилось:

Целевые показатели — защита от актуальных угроз должна быть обеспечена минимум на 80% объектов. При этом базовый уровень защиты в 2025 году реализовали только 35% органов власти. В 2024-м — 13% субъектов КИИ. До целевых 80% — дистанция огромна.

Методология зрелости — пять уровней (от нулевого до проверяемого), оценка по 20+ направлениям. Управление уязвимостями, привилегированный доступ, мониторинг, безопасная разработка, защита при использовании ИИ — всё это теперь оценивается системно.

Привязка к классам ГИС: 3-й класс — все направления не ниже начального уровня, 2-й — не ниже системного, 1-й — не ниже контролируемого.

🎇Для пентестеров это меняет вес отчёта. Результаты тестирования теперь ложатся в расчёт целевого показателя заказчика перед регулятором. Нашли непокрытый вектор на значимом объекте КИИ — это не просто рекомендация, а прямое снижение показателя. Ощутите разницу.

А ещё три практических следствия для тех, кто работает с КИИ:

1. Scope расширяется. Если объект использует ИИ-компоненты (ML-модели в SCADA-аналитике, AIOps), пентест обязан их покрывать. Год назад этого пункта в скоупе не было.

2. Уведомление через ГосСОПКА. Обнаружили следы реального компрометирования во время пентеста? У заказчика 3 часа на уведомление НКЦКИ для значимых объектов. Этот сценарий нужно прописывать в договоре заранее. Не прописали — потом будете объяснять, почему команда сидела на следах APT и молчала.

3. Категорирование диктует TTPs. Для значимых объектов перечень мер определяется приказом ФСТЭК №239. Пентест — проверка конкретного перечня, а не произвольный набор инструментов.

🎇Рынок ИБ в России перевалил за 400 млрд рублей в 2025 году, и расти дальше он будет именно на переходе от формальных проверок к процессной зрелости.

Полный разбор всех изменений с конкретными TTPs и привязкой к MITRE ATT&CK — в статье на форуме.

https://codeby.net/threads/regulyatorika-ib-2026-chto-izmenilos-v-trebovaniyakh-fst-ek-fsb-i-kak-eto-lomayet-metodologiyu-pentesta.94800/
Please open Telegram to view this post
VIEW IN TELEGRAM
👍42🔥1
Как попасть на желаемый концерт бесплатно?
В США одной из самых популярных компаний для онлайн-продажи билетов и управления офлайн-инфраструктурой билетных касс является Front Gate Tickets (FGT). Исследователь обнаружил в основном API устройства SQL-инъекцию без аутентификации, к которой был очень простой доступ. Она позволяла любому человеку прочитать всю базу данных fgs с более чем 500 таблицами. Прочитав таблицу сброса пароля и получив токен, исследователь смог войти в систему как администратор Front Gate Tickets с правами на запись для каждого фестиваля на платформе.

🔎Обнаружение уязвимости
Исследователь запустил инструмент ffuf на ресурсе fgtapi.frontgatetickets.com и заметил, что любой путь, содержащий слово device, выдавал уникальное сообщение об ошибке, связанной с отсутствием параметра deviceUID. Далее была предпринята попытка SQL-инъекции в данном параметре и запрос со значением 12345' привел к зависанию.

🧠Обход WAF
В API использовался AWS WAF, и, несмотря на это все эксплуатации инъекции с помощью sqlmap не принесли никаких результатов. В качестве крайней меры исследователь передал эту конечную точку Claude Code, работающему с Opus, и он быстро обнаружил, что WAF проверяет только внешний уровень входных данных. Те же конструкции, вложенные в производный подзапрос, проходят проверку без проблем. Таким образом запрос ниже успешно справлялся с задачей.
```
deviceUID = x'+(SELECT CASE WHEN <COND> THEN 1 ELSE 0 END)-- -

```

В fgs базе данных было более 500 таблиц. Несколько таблиц выделялись на общем фоне:
⏺️Учетные данные сотрудников — FGS_USER (EMAIL, PASSCODE, PASSCODE2, PERMS_JSON);
⏺️Информация и учетные данные клиентов — PERSON (EMAIL, PASSCODE, RESET_TOKEN);
⏺️Действующие токены — RESET_TOKEN, API_TOKEN, OAUTH_SERVER_TOKEN, oauth_access_tokens.

🪧Эскалация привилегий
В столбце RESET_TOKEN хранились действительные токены для сброса пароля. Запрос на сброс пароля и последующее считывание токена через инъекцию позволили получить доступ к аккаунту, не зная пароля. После этого платформа предоставила полный доступ ко всем фестивалям с помощью FGT.

🧿Последствия
Злоумышленник мог выполнять следующие действия:
➡️Создавать бесплатные билеты на любой музыкальный фестиваль с помощью FGT;
➡️Раскрывать информацию о клиентах и их учетных данных на всех мероприятиях, представленных на платформе;
➡️Раскрывать и активировать токены для сброса пароля в режиме реального времени, чтобы получить доступ к учетным записям сотрудников и клиентов.

Исследователь сообщил об обнаружении уязвимости и компания устранила проблему.

#SQLi #news #tickets

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
7👍6🔥6🍾2