tgindex
Codeby

Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

Последний пост
11:21
Последнее чтение
10:14
Постов за неделю
15
Всего постов
178
Тип
открытый
Язык
русский
Категория
Образование
В каталоге с
12 авг.
Подписчики
36 803
+16 за 4 дн.
Сутки
+9
+0,02%
Неделя
 
Месяц
 
Просмотров на пост
2 144
40 постов
Вовлечённость
5,8%
к подписчикам
Постов в день
2,1
всего 178
Упоминаний
9
каналов
Охват размещения
по 10 постам
1/24сутки в ленте
1 358
1/48двое суток
1 458
1/72трое суток
1 572

Медиана по постам, которые мы застали свежими и померили через сутки.

Посты

  • 11:2192784

    🚩 Новые задания на платформе HackerLab! 🖼 Категория Стеганография — LLM Приятного хакинга!

  • 14 авг.1 599106

    видео или голосовое, без подписи

  • 14 авг.1 8271220

    Идём в Кибердом на «Авито CTF лаб» 19 августа в 19:00 собираемся в Кибердоме, чтобы поговорить про безопасность на практике. Вместе разберём интересные задания HoneyBadger CTF AvitoTech: посмотрим разборы от профи, обменяемся подходами и поделимся опытом. А после программы играем в DartsATT&CK и продолжаем общаться в неформальной обстановке: с закусками, напитками и разговорами про решения тасок. Для участников CTF-соревнований, AppSec-инженеров, пентестеров и всех, кому интересна прикладная безопасность. Опыт не важен — важно желание разобраться. ⚡️Осталось совсем мало мест, поэтому скорее регистрируйтесь!

  • 14 авг.2 0854126

    "МАХ" разрешит разработчикам создавать альтернативные клиенты Мессенджер "МАХ" откроет API и запустит программу поддержки разработчиков для создания альтернативных клиентов. "МАХ" расширит возможности разработчиков, они смогут как решать бизнес задачи, так и создавать кастомные пользовательские сценарии, отметили в компании. Участникам программы предоставят доступ к технической документации и дизайн-системе, исходному коду официального клиента и токену доступа, который обеспечивает подключение к инфраструктуре "МАХ". Эта инфраструктура мессенджера имеет готовые механизмы регистрации пользователей и защиту от мошенничества. Бета-версию "МАХ" запустили в марте прошлого года, тогда же там появилось API Источник: https://www.forbes.ru/tekhnologii/566268-maks-razresit-razrabotcikam-sozdavat-al-ternativnye-klienty #news #max #russia 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

  • 13 авг.1 7911049

    XSRFProbe: инструмент для аудита и эксплуатации CSRF-уязвимостей XSRFProbe — расширенный инструмент командной строки для аудита и эксплуатации уязвимостей межсайтовой подделки запроса (CSRF/XSRF). Он оснащен движком обхода и множеством систематических проверок, способных обнаруживать большинство случаев CSRF-уязвимостей, связанных с ними обходов, и генерировать эксплуатируемые Proof-of-Concept (PoC) для каждой найденной уязвимости. ▶️обширный набор систематических проверок, основанных на движке сравнения ▶️обнаружение и активное тестирование обходов для различных реализаций Anti-CSRF-токенов ▶️проверка валидации Referer и Origin с использованием реальных методов обхода ▶️анализ защиты SameSite для cookie с возможностью перечисления поддоменов для тестирования обходов ▶️обходчик (краулер) с контролируемым, ограниченным обходом и сканированием ▶️опциональная интеграция с headless Firefox (Selenium) для тестов, зависящих от браузера ▶️точный анализ стойкости токенов с использованием проверок энтропии и кодирования ▶️генерация PoC-форм как для обычных, так и для вредоносных CSRF-эксплойтов ▶️поддержка пользовательских cookie и заголовков, а также генерация JSON-отчетов ⬇️Установка sudo apt install xsrfprobe Проверка xsrfprobe -h ⏺️Тестирование одного URL xsrfprobe -u http://testphp.vulnweb.com ⏺️Тестирование с пользовательским файлом cookie xsrfprobe -u http://example.com/profile -c "PHPSESSID=abc123; security=low" ⏺️Обход (краулинг) всего сайта xsrfprobe -u http://testphp.vulnweb.com --crawl ⏺️Тестирование с пользовательскими заголовками xsrfprobe -u http://example.com -H "Accept=text/php, X-Requested-With=Dumb" #xsrfprobe #csrf #xsrf #websecurity #pentest #tool 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

  • 13 авг.1 5801014удалён 14 авг.

    Фонд для ИБ-стартапов запущенный ФРИИ и METASCAN объявил о старте приема заявок на акселератор! Задача акселератора — усилить основателей и команду в ключевых навыках, которые нужны для выживания компании на раннем этапе: Умение тестировать гипотезы проблем и гипотезы ценности. Умение продавать и использовать такие инструменты как UVP, PPVVC, пейн-мапы. Проекты прошедшие отбор смогут принять инвестиционное предложение от 5 до 100 млн рублей за долю до 20% Если ваша заявка пройдет отбор, в акселераторе вы получите: — Диагностику продукта, продаж, рынка и инвестиционной готовности — Работу с трекером, коворкинг и базу знаний — Профильных экспертов по B2B/Enterprise-продажам — Экспертные сессии по маркетингу, построению команды, финансовому управлению — Возможность выйти на B2B/Enterprise клиентов через партнёров акселератора Посмотреть на выпускников Акселератора и заполнить анкету можно тут Реклама. О рекламодателе

  • 13 авг.1 6731321

    Pyxswf: обнаружение и извлечение Flash-объектов Pyxswf — инструмент для обнаружения, извлечения и анализа Flash-объектов (SWF), встроенных в файлы, такие как документы MS Office и RTF. Особенно полезен для анализа вредоносных программ, использующих Flash для эксплуатации уязвимостей. ▶️извлечение SWF-объектов из OLE-структуры документов Office ▶️извлечение Flash-объектов из RTF-файлов с парсингом шестнадцатеричного кодирования ▶️сохранение извлеченных объектов с именем в формате MD5-хеша для идентификации ▶️сканирование SWF-файлов с помощью YARA-правил для обнаружения известных сигнатур ▶️проверка MD5-сигнатур для идентификации известных вредоносных SWF ▶️дефляция сжатых SWF-файлов для анализа содержимого ▶️отображение заголовка SWF для быстрой оценки структуры ⬇️Установка pipх install oletools Проверка pyxswf -h ⏺️Извлечение SWF-объектов pyxswf -X malicious.doc ⏺️Сканирование с использованием YARA pyxswf -y document.doc ⏺️Отображение заголовка SWF pyxswf -H file.swf ⏺️Дефляция сжатого SWF pyxswf -d compressed.swf ⏺️Полный анализ (извлечение, дефляция и сканирование) pyxswf -X -d -y suspicious.doc #pyxswf #flash #swf #security #oletools #pentest #tool 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

  • 12 авг.1 7621836

    Spider и Intruder — не в PRO, а сразу в коробке В разделе «Ваши разработки» форумчанин DoctorX выложил Pentool — консольный (TUI) инструмент для веб-пентеста на Python, который пилит в одиночку в свободное время. Что цепляет в первую очередь: — Полноценные Spider и Intruder доступны в базовой версии — не как у некоторых платных решений, где это функция PRO-тарифа — Асинхронное ядро (asyncio + aiohttp) с EventBus: модули не блокируют друг друга, легко пишутся свои плагины — Intruder сам генерирует пейлоады под контекст параметра — гигабайтные словари таскать не обязательно, хотя свои тоже подключаются — Работает прямо в терминале, в том числе через SSH, почти не жрёт память — вариант для тех, кто пентестит с сервера, а не только с рабочей машины — Sequencer с анализом энтропии токенов и FIPS-тестами — такое не в каждом платном аналоге есть — Умный декодер сам разматывает цепочки преобразований (URL-encode → Base64 → JSON и т.п.), 19 операций включая JWT и Gzip Разработка идёт быстро: буквально на днях вышел апдейт — авто-подхват сессий для краулера (Spider сам берёт Cookie и Authorization из Proxy History) и умное переключение режимов в Intruder. Важный момент: то, что выше, — демо/трайл-версия, проект в активной бете. PRO-функции пока скромные, баги будут — автор делает всё один и открыт к issues на GitHub. Продакшен-замену Burp искать рано, а вот посмотреть на архитектуру и попробовать в деле — самое время. Установка: pip install pentool Запуск: pentool Скриншоты, полный список модулей, ссылки на GitHub и сайт — в теме на форуме: https://codeby.net/threads/pentool-tui-instrument-dlya-veb-pentesta-na-python.95084/ Кто уже щупал — делитесь впечатлениями, автор ЧИТАЕТ ФОРУМ и оперативно реагирует на фидбек.

  • 12 авг.1 6261524

    Три имени на один номер — и ни одного ответа Человек прогнал телефонный номер через пять Telegram-ботов. Получил ФИО, email, фото из соцсетей — и решил, что освоил OSINT. Через неделю вернулся с вопросом: бот выдал три разных имени на один номер, какое настоящее? Ответа не было. И быть не могло. Это не баг бота — это три разные утечки с разными данными. Без методологии верификации отличить актуальное от мёртвого невозможно. И вот тут начинается настоящий OSINT. 🔎Почему боты — это фонарик с узким лучом Любой Telegram-бот для OSINT работает одинаково: берёт входные данные, дёргает базы утечек и возвращает результат. Быстро? Да. Полезно для первичной проверки? Безусловно. Но дальше — три проблемы: • Данные без контекста. Утечка базы Adapt в 2018 году затронула более 9 млн записей. Бот покажет эти данные как текущие, хотя человек мог сменить работу и номер за семь лет. Ты строишь выводы на мёртвой информации — и даже не подозреваешь об этом. • Нет перекрёстной проверки. Аналитик подтверждает каждый факт минимум через два независимых источника. Бот вываливает всё подряд без ранжирования по достоверности. • Слепые зоны. Боты не ищут в кодовых репозиториях, не анализируют метаданные документов, не строят графы связей. Целые пласты разведки для них невидимы. 👉Между «прогнал через бота» и «провёл расследование» стоит методология. Вот что отличает специалиста от пользователя ботов: 1. Планирование сбора. Что именно нужно узнать? Какие источники релевантны? Что будет считаться подтверждением гипотезы? Без этого расследование превращается в случайный перебор запросов. 2. Верификация. Бот говорит, что email связан с доменом company.ru? Аналитик проверит WHOIS-записи, посмотрит историю DNS через theHarvester, найдёт упоминания в кэшированных страницах — и только потом сделает вывод. Один источник — гипотеза. Два — совпадение. Три — уже можно работать. 3. OpSec. Поисковая активность оставляет следы. Запрос в LinkedIn показывает, кто смотрел профиль. Обращение к серверу цели попадает в логи. Из YouTube-роликов этот навык не соберёшь — там покажут инструмент, но не объяснят, что ты уже спалился на третьем запросе. 🎯Фреймворки вроде Maltego и SpiderFoot — шаг вперёд: они собирают из десятков источников и строят графы связей. Но интерпретация остаётся за человеком. Домен связан с IP фишингового сайта — это атака или shared hosting? Ни один инструмент не ответит. Решение за аналитиком. Настоящий OSINT — это не набор ботов в закладках. Это система мышления: как планировать сбор, верифицировать факты, не спалить себя и превратить сырые данные в выводы. Именно этому учит системный курс. Подробный разбор методологии, сравнение инструментов и практические примеры — в полной статье. https://codeby.net/threads/obucheniye-osint-razvedke-pochemu-nabor-botov-ne-zamenit-sistemnyi-kurs.95113/

  • 12 авг.1 5955удалён 14 авг.

    видео или голосовое, без подписи

  • 12 авг.1 6295удалён 14 авг.

    видео или голосовое, без подписи

  • 12 авг.1 5415удалён 14 авг.

    видео или голосовое, без подписи

  • 12 авг.1 5305удалён 14 авг.

    видео или голосовое, без подписи

  • 12 авг.1 5045удалён 14 авг.

    видео или голосовое, без подписи

  • +5
    12 авг.1 473125удалён 14 авг.

    Что будем делать, если нас завтра зашифруют? Ответы — в новом исследовании от «Инфосистемы Джет», основанном на опыте расследования, реагирования и ликвидации более чем 100 крупных инцидентов за 2023–2025 годы. В исследовании: ▫️почему шифрование и разрушение инфраструктуры остаются основными сценариями атак ▫️какие техники используют злоумышленники, чтобы дольше оставаться незамеченными ▫️какие недостатки инфраструктуры чаще всего приводят к успешным атакам ▫️практические рекомендации по повышению киберустойчивости и восстановлению после атак 🔹Подробности в исследовании

  • 12 авг.1 5871331

    Rtfobj: извлечение объектов из RTF-файлов Rtfobj — инструмент для извлечения встроенных объектов из файлов формата RTF (Rich Text Format). RTF-файлы часто используются для распространения вредоносных программ через встроенные объекты, такие как OLE-объекты, и этот инструмент позволяет их обнаруживать и извлекать для дальнейшего анализа. ▶️извлечение встроенных объектов из RTF-файлов, включая OLE-объекты и пакеты ▶️идентификация типов объектов ▶️сохранение извлеченных объектов в файлы для автономного анализа ▶️поддержка ZIP-архивов с паролями ▶️рекурсивный поиск в каталогах выборочное извлечение объектов по номеру ⬇️Установка pipх install oletools Проверка rtfobj -h ⏺️Анализ RTF-файла rtfobj malicious.rtf ⏺️Извлечение всех объектов в указанную директорию rtfobj -s all -d ./extracted malicious.rtf ⏺️Рекурсивный поиск и анализ всех RTF-файлов в каталоге rtfobj -r /path/to/rtf/files/ ⏺️Анализ ZIP-архива с RTF-файлами rtfobj -z "password" archive.zip ⏺️Полный анализ с сохранением и логированием rtfobj -s all -d ./output -l debug malicious.rtf 🎇Преимущества ▶️специализируется на извлечении объектов из RTF ▶️поддерживает выборочное сохранение обнаруженных объектов ▶️работает с файлами внутри ZIP-архивов ▶️может рекурсивно обрабатывать все RTF-файлы в директории ▶️автоматически определяет типы извлеченных объектов #rtfobj #rtf #malwareanalysis #security #oletools #maldoc #forensics #pentest #tool 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

  • 11 авг.1 8141511

    29 месяцев — столько в среднем живёт уязвимость после публикации CVE По данным IBM X-Force 2025, именно столько проходит от момента, когда мир узнаёт о баге, до реального устранения в организациях. Два с половиной года открытого окна для атакующих. А Mandiant M-Trends 2025 добавляет контекста: 38% инцидентов начинаются с эксплуатации уязвимостей — это первый вектор, обогнавший даже фишинг. Между этими цифрами — главная головная боль любого исследователя: ты нашёл баг, а дальше что? Публикуешь сразу — вооружаешь злоумышленников. Молчишь — vendor может тихо похоронить отчёт без CVE, без advisory, как будто ничего не было. ➡️Индустрия прошла долгий путь от крайностей к балансу. В 1993-м появился Bugtraq — мейлинг-лист, где исследователи публиковали баги открыто, если vendor молчал. Логика простая: рыночное давление заставит выпустить патч. Работало? Частично. Но полный exploit-код до выхода патча — это готовый инструмент для атакующих. Vendor'ы в ответ угрожали судами — и исследователи замолкали. Обе крайности проигрышные. К середине 2000-х родилась модель coordinated vulnerability disclosure — то, что сегодня стало стандартом. Суть: приватно уведомляешь vendor'а, даёшь дедлайн (обычно 90 дней), после выхода патча или истечения срока — публикуешь. Google Project Zero в 2014-м задал планку: 90 дней, и точка. Не успел с патчем — детали всё равно выходят. ➡️Но на практике самая частая проблема — даже не выбор модели, а поиск, кому вообще писать. У половины компаний security-контакт спрятан так, будто это гостайна. Вот рабочий алгоритм: • Проверь /.well-known/security.txt — стандарт RFC 9116, занимает секунду • Ищи программу на bug bounty платформах — HackerOne, Bugcrowd, Standoff Bug Bounty, BI.ZONE Bug Bounty • Пиши на security@company.com — работает чаще, чем кажется • Если тишина — подключай национальный CERT (GOV-CERT в России, CERT/CC для международных кейсов) 🎇Важный момент: при обращении через непрофильные каналы (соцсети, личные контакты) никогда не раскрывай детали уязвимости. Только просьба перенаправить на security-команду. Само слово «Bugtraq» давно стало нарицательным — мейлинг-лист умер, но принцип жив: исследователь имеет право на публикацию, если vendor игнорирует отчёт. Это фундамент всех современных disclosure policy. В полной статье — разбор всех трёх моделей с примерами, пошаговый процесс составления отчёта и ссылки на стандарты ISO/IEC 29147 и 30111. Читайте на Codeby. https://codeby.net/threads/responsible-disclosure-uyazvimostei-ot-bugtraq-do-pravil-publikatsii-v-2026-godu.95103/

  • Codeby pinned a photo

  • 11 авг.2 017119

    В информационной безопасности ценятся не только те, кто умеет пользоваться инструментами, но и специалисты, которые понимают, как устроены программы изнутри. Реверс-инжиниринг позволяет анализировать вредоносное ПО, исследовать механизмы защиты и разбирать сложные инциденты на уровне машинного кода. Курс «Профессия Реверс-инженер» от Codeby Academy позволит перейти от работы с инструментами к глубокому пониманию машинного кода, архитектуры программ и процессов, происходящих внутри приложений. Что в программе: ⏺️Ассемблер x86/x64 — с нуля до уверенного чтения ⏺️ Форматы PE, ELF, APK: Windows, Linux, Android ⏺️Анализ вредоносного ПО: статика и динамика ⏺️Противодействие защите: антиотладка, обфускация, протекторы ⏺️Портфолио на GitHub и подготовка к техническим собеседованиям Для старта достаточно понимать основы программирования на любом современном языке. Формат: онлайн в удобное темпе ➡️10 месяцев ➡️450 часов Доступна поэтапная оплата — от 8 150 ₽/мес. Старт курса 17 августа ↗️️Посмотреть программу и записаться

  • 11 авг.1 8861760

    CUPP (Common User Passwords Profiler) CUPP (Common User Passwords Profiler) — это инструмент командной строки на Python для генерации персонализированных словарей паролей на основе профиля пользователя. 🎇CUPP предназначена для создания словарей, адаптированных под конкретного человека. Вместо использования общих списков паролей, инструмент генерирует комбинации на основе: ▶️имени, фамилии, никнейма ▶️даты рождения, годовщин ▶️имен родственников, домашних животных ▶️хобби, любимых слов и чисел Инструмент имеет три основные режима работы: ▶️интерактивный режим (-i) — задает вопросы о цели и генерирует словарь ▶️улучшение существующего словаря (-w) — добавляет новые комбинации в уже имеющийся список ▶️загрузка больших wordlist (-l) — скачивает готовые словари из репозитория ⬇️Установка sudo apt install cupp Проверка cupp -h ⏺️Интерактивная генерация словаря (основной режим) cupp -i Программа задаст вопросы о цели: [+] Insert the information about the victim to make a dictionary [+] If you don't know something, just hit enter. > First Name: John > Last Name: Doe > Nickname: jd > Birth Date (DDMMYYYY): 15051980 > Partners Name: Jane > Children's Names: Alice, Bob > Pets Names: Rex > Company: Acme Inc > Hobbies: golf > Favourite Words: secure После ответов CUPP сгенерирует файл словаря со всеми возможными комбинациями. ⏺️Улучшение существующего словаря cupp -w passwords.txt Эта команда анализирует файл passwords.txt и генерирует дополнительные варианты паролей на основе существующих записей. ⏺️Загрузка больших wordlist cupp -l Загружает популярные словари, такие как: - rockyou.txt - rockyou-75.txt - darkc0de.lst - cirt-default-passwords.txt - cirt-french-passwords.txt - cirt-italian-passwords.txt - cirt-german-passwords.txt - cirt-spanish-passwords.txt 🧿Преимущества - генерирует пароли, которые не найти в общих словарях - интерактивный режим делает работу интуитивно понятной - возможность улучшать существующие словари и загружать готовые списки #cupp #passwordprofiling #pentest #tool 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером