tgindex

Codeby

описание

Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

36 795
подписчиков
Охват к подписчикам
5,9%
ERR
Реакции к просмотрам
0,64%
726 на 48 постов
Пересылки к просмотрам
1,35%
1 525
Постов в день
2,3
всего 181

Где отзываются чаще

доля реакций к просмотрам
  • 14 авг."МАХ" разрешит разработчикам создавать альтернативные клиенты Мессенджер "МАХ" откроет API и запустит программу поддержки разработчиков для создания альтернативных клиентов. "МАХ" расширит возможности разработчиков, они смогут как решать бизнес задачи, так и создавать кастомные пользовательские сценарии, отметили в компании. Участникам программы предоставят доступ к технической документации и дизайн-системе, исходному коду официального клиента и токену доступа, который обеспечивает подключение к инфраструктуре "МАХ". Эта инфраструктура мессенджера имеет готовые механизмы регистрации пользователей и защиту от мошенничества. Бета-версию "МАХ" запустили в марте прошлого года, тогда же там появилось API Источник: https://www.forbes.ru/tekhnologii/566268-maks-razresit-razrabotcikam-sozdavat-al-ternativnye-klienty #news #max #russia 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером1,89%
  • 14 июл.без подписи1,31%
  • 15 авг.🚩 Новые задания на платформе HackerLab! 🖼 Категория Стеганография — LLM Приятного хакинга!1,07%
  • 6 авг.Ваш Metasploit — рабочий инструмент или уголовная статья? Между легальным пентестом и обвинением по ст. 272–273 УК РФ стоит ровно один документ. И его у вас может не быть. Вот что нужно понимать каждому, кто занимается тестированием на проникновение в России. ➡️Две статьи, которые касаются каждого пентестера Ст. 272 — неправомерный доступ к компьютерной информации. Ключевое слово — «неправомерный». Не ваши намерения, не сертификаты, не цвет шляпы отделяют вас от злоумышленника, а юридический факт наличия разрешения. Сканировали чужую систему без письменного согласия? Вышли за scope — тестировали веб-приложение, а полезли в HR-базу? Работали по устной договорённости? Всё это — потенциальное обвинение. Санкция — до 200 000 рублей штрафа или до двух лет лишения свободы, а при квалифицированном составе — до пяти. Ст. 273 — создание и использование вредоносных программ. Metasploit, Cobalt Strike, кастомные эксплойты — формально подпадают под эту статью, если применяются для несанкционированных действий. Даже Nmap можно квалифицировать как средство подготовки к неправомерному доступу. Контекст решает всё. С договором ваш инструментарий — рабочий арсенал. Без договора — вещественное доказательство. 🎇Что должно быть в договоре, чтобы он реально защищал Специального понятия «договор на пентест» в законодательстве нет. Используется договор возмездного оказания услуг по главе 39 ГК РФ. Но формулировка «анализ защищённости систем Заказчика» не стоит бумаги, на которой напечатана. Вот что действительно важно: • Конкретные IP-адреса, домены, поддомены — никаких «все системы заказчика» • Перечень разрешённых методов: black box, grey box, social engineering — или явный запрет каждого • Список запрещённых действий: DoS на продакшне, атака на третьи системы • Временные рамки: даты, часы, blackout-периоды • Процедура экстренной остановки с контактным лицом ❗️Отдельная ловушка — владелец инфраструктуры. Заказчик не всегда владеет тем, что вы тестируете. Сайт на хостинге? Серверами владеет провайдер. Приложение в облаке? У AWS, Azure и GCP свои политики разрешения на пентест. Без согласия каждого владельца — снова ст. 272. И ещё один момент, о котором забывают: если в ходе тестирования вы нашли дамп с паспортными данными — поздравляю, вы стали оператором ПДн по ФЗ-152 со всеми обязательствами. Порядок хранения скриншотов, логов, дампов и сроки их уничтожения тоже фиксируются в договоре. Полный разбор рисков на каждом этапе kill chain, шаблоны документов и конкретные кейсы — в статье на форуме. https://codeby.net/threads/yuridicheskiye-riski-pentesta-v-rossii-chem-etichnyi-vzlom-otlichayet-sya-ot-prestupleniya-po-st-272-273-uk-rf.94999/1,06%
  • 2 июл.без подписи1,05%
  • 11:40🚀 Ищем новых авторов курсов по информационной безопасности У нас большая и очень живая аудитория студентов и мы хотим расширять линейку курсов вместе с сильными практиками из индустрии. Сейчас особенно интересуют авторы по направлению Безопасность ИИ / AI Security. А также рассматриваем все иные актуальные темы в области ИБ. При этом не обязательно сразу делать большой курс. Мы открыты к небольшим практическим продуктам на 2–3 дня обучения — интенсивам, воркшопам, мини-курсам. Если у вас есть тема, которую давно хотелось упаковать в обучение, — приходите обсудить. Что мы предлагаем автору 💰 Денежное вознаграждение за создание курса 📣 Выход на аудиторию нашей школы и продвижение курса 🤝 Помощь с упаковкой, методологией и организацией обучения 🎯 Возможность сделать как большой курс, так и небольшой специализированный продукт И ещё важный момент: Если вы сами не хотите быть автором, но знаете сильного специалиста, которого стоит позвать, — порекомендуйте его нам. За успешную рекомендацию предусмотрено денежное вознаграждение. А если вы сами практик и давно думаете: «Я мог бы этому научить» — напишите нам первыми. Нам как раз нужны такие люди. 📩 Пишите мне в личку: @maria_ezhi Можно сразу коротко рассказать: — чем занимаетесь; — какую тему готовы преподавать; — какой формат рассматриваете. Будем рады новым авторам и действительно сильным практикам в нашей команде. 🔥0,97%
  • 12 авг.Spider и Intruder — не в PRO, а сразу в коробке В разделе «Ваши разработки» форумчанин DoctorX выложил Pentool — консольный (TUI) инструмент для веб-пентеста на Python, который пилит в одиночку в свободное время. Что цепляет в первую очередь: — Полноценные Spider и Intruder доступны в базовой версии — не как у некоторых платных решений, где это функция PRO-тарифа — Асинхронное ядро (asyncio + aiohttp) с EventBus: модули не блокируют друг друга, легко пишутся свои плагины — Intruder сам генерирует пейлоады под контекст параметра — гигабайтные словари таскать не обязательно, хотя свои тоже подключаются — Работает прямо в терминале, в том числе через SSH, почти не жрёт память — вариант для тех, кто пентестит с сервера, а не только с рабочей машины — Sequencer с анализом энтропии токенов и FIPS-тестами — такое не в каждом платном аналоге есть — Умный декодер сам разматывает цепочки преобразований (URL-encode → Base64 → JSON и т.п.), 19 операций включая JWT и Gzip Разработка идёт быстро: буквально на днях вышел апдейт — авто-подхват сессий для краулера (Spider сам берёт Cookie и Authorization из Proxy History) и умное переключение режимов в Intruder. Важный момент: то, что выше, — демо/трайл-версия, проект в активной бете. PRO-функции пока скромные, баги будут — автор делает всё один и открыт к issues на GitHub. Продакшен-замену Burp искать рано, а вот посмотреть на архитектуру и попробовать в деле — самое время. Установка: pip install pentool Запуск: pentool Скриншоты, полный список модулей, ссылки на GitHub и сайт — в теме на форуме: https://codeby.net/threads/pentool-tui-instrument-dlya-veb-pentesta-na-python.95084/ Кто уже щупал — делитесь впечатлениями, автор ЧИТАЕТ ФОРУМ и оперативно реагирует на фидбек.0,97%
  • 12 авг.Три имени на один номер — и ни одного ответа Человек прогнал телефонный номер через пять Telegram-ботов. Получил ФИО, email, фото из соцсетей — и решил, что освоил OSINT. Через неделю вернулся с вопросом: бот выдал три разных имени на один номер, какое настоящее? Ответа не было. И быть не могло. Это не баг бота — это три разные утечки с разными данными. Без методологии верификации отличить актуальное от мёртвого невозможно. И вот тут начинается настоящий OSINT. 🔎Почему боты — это фонарик с узким лучом Любой Telegram-бот для OSINT работает одинаково: берёт входные данные, дёргает базы утечек и возвращает результат. Быстро? Да. Полезно для первичной проверки? Безусловно. Но дальше — три проблемы: • Данные без контекста. Утечка базы Adapt в 2018 году затронула более 9 млн записей. Бот покажет эти данные как текущие, хотя человек мог сменить работу и номер за семь лет. Ты строишь выводы на мёртвой информации — и даже не подозреваешь об этом. • Нет перекрёстной проверки. Аналитик подтверждает каждый факт минимум через два независимых источника. Бот вываливает всё подряд без ранжирования по достоверности. • Слепые зоны. Боты не ищут в кодовых репозиториях, не анализируют метаданные документов, не строят графы связей. Целые пласты разведки для них невидимы. 👉Между «прогнал через бота» и «провёл расследование» стоит методология. Вот что отличает специалиста от пользователя ботов: 1. Планирование сбора. Что именно нужно узнать? Какие источники релевантны? Что будет считаться подтверждением гипотезы? Без этого расследование превращается в случайный перебор запросов. 2. Верификация. Бот говорит, что email связан с доменом company.ru? Аналитик проверит WHOIS-записи, посмотрит историю DNS через theHarvester, найдёт упоминания в кэшированных страницах — и только потом сделает вывод. Один источник — гипотеза. Два — совпадение. Три — уже можно работать. 3. OpSec. Поисковая активность оставляет следы. Запрос в LinkedIn показывает, кто смотрел профиль. Обращение к серверу цели попадает в логи. Из YouTube-роликов этот навык не соберёшь — там покажут инструмент, но не объяснят, что ты уже спалился на третьем запросе. 🎯Фреймворки вроде Maltego и SpiderFoot — шаг вперёд: они собирают из десятков источников и строят графы связей. Но интерпретация остаётся за человеком. Домен связан с IP фишингового сайта — это атака или shared hosting? Ни один инструмент не ответит. Решение за аналитиком. Настоящий OSINT — это не набор ботов в закладках. Это система мышления: как планировать сбор, верифицировать факты, не спалить себя и превратить сырые данные в выводы. Именно этому учит системный курс. Подробный разбор методологии, сравнение инструментов и практические примеры — в полной статье. https://codeby.net/threads/obucheniye-osint-razvedke-pochemu-nabor-botov-ne-zamenit-sistemnyi-kurs.95113/0,89%
  • 14 июл.без подписи0,89%
  • 11 авг.CUPP (Common User Passwords Profiler) CUPP (Common User Passwords Profiler) — это инструмент командной строки на Python для генерации персонализированных словарей паролей на основе профиля пользователя. 🎇CUPP предназначена для создания словарей, адаптированных под конкретного человека. Вместо использования общих списков паролей, инструмент генерирует комбинации на основе: ▶️имени, фамилии, никнейма ▶️даты рождения, годовщин ▶️имен родственников, домашних животных ▶️хобби, любимых слов и чисел Инструмент имеет три основные режима работы: ▶️интерактивный режим (-i) — задает вопросы о цели и генерирует словарь ▶️улучшение существующего словаря (-w) — добавляет новые комбинации в уже имеющийся список ▶️загрузка больших wordlist (-l) — скачивает готовые словари из репозитория ⬇️Установка sudo apt install cupp Проверка cupp -h ⏺️Интерактивная генерация словаря (основной режим) cupp -i Программа задаст вопросы о цели: [+] Insert the information about the victim to make a dictionary [+] If you don't know something, just hit enter. > First Name: John > Last Name: Doe > Nickname: jd > Birth Date (DDMMYYYY): 15051980 > Partners Name: Jane > Children's Names: Alice, Bob > Pets Names: Rex > Company: Acme Inc > Hobbies: golf > Favourite Words: secure После ответов CUPP сгенерирует файл словаря со всеми возможными комбинациями. ⏺️Улучшение существующего словаря cupp -w passwords.txt Эта команда анализирует файл passwords.txt и генерирует дополнительные варианты паролей на основе существующих записей. ⏺️Загрузка больших wordlist cupp -l Загружает популярные словари, такие как: - rockyou.txt - rockyou-75.txt - darkc0de.lst - cirt-default-passwords.txt - cirt-french-passwords.txt - cirt-italian-passwords.txt - cirt-german-passwords.txt - cirt-spanish-passwords.txt 🧿Преимущества - генерирует пароли, которые не найти в общих словарях - интерактивный режим делает работу интуитивно понятной - возможность улучшать существующие словари и загружать готовые списки #cupp #passwordprofiling #pentest #tool 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером0,88%
  • 31 июл.без подписи0,85%
  • 22 июл.без подписи0,82%