ar
Feedback
Codeby

Codeby

الذهاب إلى القناة على Telegram

Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

إظهار المزيد

📈 نظرة تحليلية على قناة تيليجرام Codeby

تُعد قناة Codeby (@codeby_sec) في القطاع اللغوي الروسية لاعباً نشطاً. يضم المجتمع حالياً 36 957 مشتركاً، محتلاً المرتبة 3 503 في فئة التكنولوجيات والتطبيقات والمرتبة 17 123 في منطقة روسيا.

📊 مؤشرات الجمهور والحراك

منذ تأسيسه في невідомо، حقق المشروع نمواً سريعاً وجمع 36 957 مشتركاً.

بحسب آخر البيانات بتاريخ 14 سبتمبر, 2026، تحافظ القناة على نشاط مستقر. خلال آخر 30 يوماً تغيّر عدد الأعضاء بمقدار 155، وفي آخر 24 ساعة بمقدار -1، مع بقاء الوصول العام مرتفعاً.

  • حالة التحقق: غير موثّقة
  • معدل التفاعل (ER): يبلغ متوسط تفاعل الجمهور 7.50‎%. وخلال أول 24 ساعة من النشر يحصد المحتوى عادةً 4.56‎% من ردود الفعل نسبةً إلى إجمالي المشتركين.
  • وصول المنشورات: يحصل كل منشور على متوسط 2 770 مشاهدة. وخلال اليوم الأول يجمع عادةً 1 686 مشاهدة.
  • التفاعلات والاستجابة: يتفاعل الجمهور بانتظام؛ متوسط التفاعلات لكل منشور يبلغ 14.
  • الاهتمامات الموضوعية: يركز المحتوى على مواضيع رئيسية مثل edr, api, вектор, mitre, att&ck.

📝 الوصف وسياسة المحتوى

يصف المؤلف القناة بأنها مساحة للتعبير عن الآراء الذاتية:
Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

بفضل وتيرة التحديث المرتفعة (أحدث البيانات بتاريخ 15 سبتمبر, 2026) تحافظ القناة على حداثتها ومستوى وصول مرتفع. وتُظهر التحليلات تفاعلاً نشطاً من الجمهور، ما يجعلها نقطة تأثير مهمة ضمن فئة التكنولوجيات والتطبيقات.

36 957
المشتركون
-124 ساعات
-117 أيام
+15530 أيام
أرشيف المشاركات
Codeby
36 957
CISA добавила в каталог KEV пять уязвимостей в Artifactory, ScreenConnect и RouterOS, активно используемых злоумышленниками.
CISA добавила в каталог KEV пять уязвимостей в Artifactory, ScreenConnect и RouterOS, активно используемых злоумышленниками. Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло в свой каталог известных эксплуатируемых уязвимостей (KEV) пять уязвимостей, затрагивающих продукты JFrog Artifactory, ConnectWise ScreenConnect и MikroTik RouterOS, после сообщений об их активной эксплуатации в реальных условиях. Ниже приведены подробные сведения об уязвимостях⬇ ➡️CVE-2026-42016 (оценка CVSS: 8,1) — уязвимость, связанная с некорректной авторизацией в JFrog Artifactory; ➡️CVE-2026-42018 (оценка CVSS: 7,5) — уязвимость, связанная с неправильной аутентификацией в JFrog Artifactory; ➡️CVE-2026-84869 (оценка CVSS: 9,9) — уязвимость в ConnectWise ScreenConnect, связанная с ненадлежащим управлением привилегиями и отсутствием авторизации; ➡️CVE-2026-67277 (оценка CVSS: 8,8) — уязвимость в MikroTik RouterOS, связанная с отсутствием аутентификации для критически важной функции; ➡️CVE-2026-86060 (оценка CVSS: 9,2) — уязвимость в MikroTik RouterOS, связанная с некорректной нейтрализацией разделителей аргументов в команде
Злоумышленники объединяют эти уязвимости для обхода аутентификации, повышения привилегий и получения административного контроля над уязвимыми экземплярами Artifactory - заявили представители компании Wiz (принадлежащей Google).
#news #routers #cisa #kev 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

Codeby
36 957
https://youtube.com/shorts/B-JlepDLJP0?feature=share Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange Рассказывает Павел, автор курса нашего учебного центра по пентесту AD

Codeby
36 957
Kudu Большинство программ для очистки системы имеют закрытый исходный код, перегружены рекламой и нацелены на получение прибы
Kudu Большинство программ для очистки системы имеют закрытый исходный код, перегружены рекламой и нацелены на получение прибыли. Некоторые из них - это и вовсе замаскированное вредоносное ПО. Инструменты Kudu для ПК бесплатны, имеют открытый исходный код и работают прозрачно. Никакой рекламы, навязанного стороннего ПО или назойливых уведомлений. Сканирование и очистка выполняются локально; функции Kudu Cloud активируются только по вашему явному запросу. Вы можете изучить каждую строку кода, проверить результаты любого сканирования и проконтролировать каждое действие по удалению файлов. Продукт создан разработчиками, которым надоело с серьезным видом рекомендовать CCleaner. ⚙Установка: wget http://ftp.us.debian.org/debian/pool/main/f/fuse/libfuse2t64_2.9.9-9_amd64.deb sudo dpkg -i libfuse2t64_2.9.9-9_amd64.deb ➡️Запуск: ./Kudu-x86_64.AppImage #tool #clean #security 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

Codeby
36 957
🟦 Microsoft закрыла 973 уязвимости в сентябрьском Patch Tuesday Microsoft выпустила сентябрьские обновления безопасности Pat
🟦 Microsoft закрыла 973 уязвимости в сентябрьском Patch Tuesday Microsoft выпустила сентябрьские обновления безопасности Patch Tuesday, закрыв сразу 973 уязвимости. Две из них уже использовались злоумышленниками в реальных атаках. Это крупнейший по количеству исправлений выпуск Microsoft на данный момент. Обновления затрагивают Windows, Microsoft Office, SQL Server, Exchange Server, SharePoint, Azure и инструменты разработки. ❗️ Что исправили Больше всего уязвимостей связано с повышением привилегий — 438. Также исправлены: 🔴 258 — Remote Code Execution 🟠 173 — Information Disclosure 🟡 56 — Denial of Service 🟢 19 — Security Feature Bypass 🔵 16 — Spoofing ⚫ 13 — Tampering Всего — 973 уязвимости. По продуктам Microsoft указывает: ⏺️ 723 уязвимости в Windows, ⏺️ 111 — в Office, ⏺️ 62 — в SQL Server, ⏺️ 22 — в инструментах разработки, ⏺️ 16 — в SharePoint Server и 9 — в Exchange Server. 🕵‍♂️ Два zero-day уже эксплуатируются Особое внимание стоит обратить на две уязвимости, которые Microsoft отметила как уже эксплуатируемые. CVE-2026-85880 затрагивает Windows Advanced Local Procedure Call (ALPC) и позволяет повысить привилегии в системе. Вторая — CVE-2026-81963, уязвимость повышения привилегий в Windows Update Stack. Проблема связана с некорректной обработкой ссылок перед обращением к файлу и может использоваться локальным атакующим для повышения своих привилегий. Обе уязвимости имеют статус Important, однако наличие фактической эксплуатации делает их приоритетными. CISA также добавила обе CVE в каталог Known Exploited Vulnerabilities. 🧾 Проблемы затронули и системные компоненты Windows Одним из наиболее затронутых компонентов стал Windows Biometric Service — для него исправлено 64 уязвимости, большинство из которых связаны с повышением привилегий. В SQL Server исправлена 61 уязвимость, а в Windows DHCP Server — 50. Также среди важных исправлений: 📉 CVE-2026-83939 — повышение привилегий в Windows Secure Kernel Mode; 📉 CVE-2026-83498 — повышение привилегий в VBS Enclave; 🖱 CVE-2026-83501 — раскрытие информации в Windows Virtualization-Based Security. Отдельное внимание стоит уделить Office. В Microsoft Word исправлено 38 уязвимостей, в Excel — 32. Среди них есть критические RCE, которые могут быть связаны с открытием специально подготовленного документа. Например, критическими являются CVE-2026-81959 и CVE-2026-81953 в Excel, а также CVE-2026-81952 в Word. #Microsoft #PatchTuesday #Windows #CVE #Vulnerability #Cybersecurity #InfoSec #RCE #ZeroDay 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

Codeby
36 957
Active Directory в 2026 году всё ещё актуален. Какие у него перспективы? Несмотря на переход бизнеса в облако, AD остаётся од
Active Directory в 2026 году всё ещё актуален. Какие у него перспективы? Несмотря на переход бизнеса в облако, AD остаётся одним из главных фундаментов корпоративной инфраструктуры. Технология Microsoft продолжает управлять доступом и учётными данными во многих крупных компаниях по всему миру. Полностью отказаться от локальной инфраструктуры бизнес так и не смог из-за большого количества унаследованных (legacy) систем. Поэтому сегодня используется гибридная среда, где AD работает в связке с облачной платформой Microsoft Entra ID. Работа с AD давно перестала быть рутинным заведением учётных записей. Основной интерес сместился в сторону кибербезопасности, анализа защищённости инфраструктуры и построения архитектуры Zero Trust. 💵На текущий день уровень дохода специалистов, работающих с AD, в 2026 году варьируется от 80 000 до 110 000 рублей. В Москве и Санкт-Петербурге — от 120 000 до 160 000 рублей. В банках и крупных корпорациях доход может достигать 150 000–300 000 рублей. 🎇Запись на курс «Анализ защищённости инфраструктуры на основе технологий Active Directory» открыта до 17 сентября За 4,5 месяца на практическом курсе вы изучите техники и методики атак на инфраструктуру Active Directory, разберёте реальные примеры использования инструментов и повысите свои профессиональные компетенции в области AD ➡Узнать программу и записаться 🪧 По всем вопросам @CodebyAcademyBot

Codeby
36 957
🎇Sudomy Инструмент для перечисления, сбора поддоменов, анализа доменов, выполняющий расширенную автоматизированную разведку.
🎇Sudomy
Инструмент для перечисления, сбора поддоменов, анализа доменов, выполняющий расширенную автоматизированную разведку. Предоставление отчетов возможно в формате HTML и CSV, а также поддерживается построение визуализации сетевого графа с поддоменами и виртуальными хостами.
Функции ➡️Простой, легкий, быстрый и мощный. Доступен по умолчанию почти во всех дистрибутивах Linux. Благодаря функции многопроцессорности все процессоры будут задействованы оптимальным образом. ➡️Процесс перечисления поддоменов может быть реализован с помощью активного или пассивного метода. ➡️Имеет интеграцию с инструментом httprobe для проверки собранных поддоменов на наличие работающих http- или https-серверов. Также имеется проверка доступности поддомена на основе Ping Sweep и/или получения кода состояния HTTP. ➡️Позволяет обнаруживать виртуальные хосты. ➡️ Создание скриншотов поддоменов по умолчанию с помощью gowitness или других инструментов для создания скриншотов, например (-ss webscreeenshot) ⬇Установка
git clone --recursive https://github.com/screetsec/Sudomy.git
python3 -m pip install -r requirements.txt
apt-get update
apt-get install jq nmap phantomjs npm chromium parallel
npm i -g wappalyzer wscat
Перед выполнением запросов на сторонних сайтах, таких как Shodan, Censys, SecurityTrails, Virustotal, и BinaryEdge необходимо выполнить настройку ключа API в файле sudomy.api. 🔑Использование 1️⃣ Использовать несколько источников для поиска поддоменов.
sudomy -s shodan,dnsdumpster,webarchive -d hackerone.com
2️⃣ Запуск с использованием Ping Sweep, получение статус кода и созданием скриншотов.
sudomy -pS -sC -sS -d hackerone.com
3️⃣ Запуск всех проверок без учета Nmap, Gobuster.
sudomy -d hackerone.com -all
#tools #bruteforce #pentest 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

Codeby
36 957
Repost from Hacker Lab
🚩 Новые задания на платформе HackerLab! 🧰 Категория PWN — Зачем мне этот SO 3? Приятного хакинга!
🚩 Новые задания на платформе HackerLab! 🧰 Категория PWNЗачем мне этот SO 3? Приятного хакинга!

Codeby
36 957
❓Пятничный опрос SSL Pinning используется в мобильных приложениях для защиты соединения с сервером от перехвата и подмены сертификата.

Codeby
36 957
k9s K9s предоставляет терминальный интерфейс для взаимодействия с кластерами Kubernetes. Цель проекта — упростить навигацию,
k9s K9s предоставляет терминальный интерфейс для взаимодействия с кластерами Kubernetes. Цель проекта — упростить навигацию, мониторинг и управление приложениями, работающими в реальной среде. K9s непрерывно отслеживает изменения в Kubernetes и предлагает команды для взаимодействия с наблюдаемыми ресурсами. Характеристика: Интерактивный TUI: Позволяет перемещаться по кластеру без необходимости постоянно писать длинные команды kubectl. Постоянный мониторинг: Утилита непрерывно отслеживает изменения в Kubernetes и мгновенно обновляет данные на экране. Быстрый просмотр ресурсов: Через систему псевдонимов (aliases) можно в один клик переключаться на просмотр подов, деплойментов, сервисов или контекстов. Прямой доступ в контейнер: Позволяет быстро проваливаться в шелл контейнера прямо из интерфейса. ⚙Установка: SNAP: snap install k9s --devmode ArchLinux: pacman -S k9s Ubuntu/Debian/Kali/Parrot: wget https://github.com/derailed/k9s/releases/latest/download/k9s_linux_amd64.deb && sudo apt install ./k9s_linux_amd64.deb && rm k9s_linux_amd64.deb Fedora: dnf install k9s Запуск: k9s info #devops #linux #sre-infra 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

Codeby
36 957
🪱 Специалисты представили демоверсию WeWorm — первого червя, распространяющегося через звонки в WeChat на iOS и Android. Про
🪱 Специалисты представили демоверсию WeWorm — первого червя, распространяющегося через звонки в WeChat на iOS и Android. Просто позвонив жертве (в списке друзей), WeWorm может взломать ее аккаунт и позвонить ее друзьям, распространяя вирус с телефона на телефон. При использовании этого метода злоумышленники могут взломать более миллиарда телефонов (или аккаунтов), лишив людей средств к существованию и разрушив сообщества по всему миру. 🔎Последовательность атаки Для демонстрации атаки исследователи использовали три телефона: ➡️Первый телефон на Android, Pixel 10a, — это атакующий, который был использован для того, чтобы позвонить на второй телефон, iPhone 17e. ➡️Далее происходит эксплуатация уязвимости для получения доступа к WeChat второго телефона.  ➡️Затем скомпрометированный iPhone уже может позвонить на третий телефон (еще один Pixel 10a), и таким же образом получить доступ к нему.  Цепочка простая: Атакующий звонит жертве ➡️ жертва становится атакующим ➡️ жертва звонит следующей жертве. При этом эксплуатация занимает всего несколько секунд и дает полный контроль над аккаунтом WeChat без необходимость жертве хоть как-то взаимодействовать с телефоном. Полное видео с демонстрацией атаки доступно по ссылке. Последствия Злоумышленник может читать и отправлять сообщения, совершать звонки и действовать от имени жертвы. В сочетании с другими Android- и iOS-ошибками, это может привести к полному контролю над устройством. Причина возникновения Ошибка связана с повреждением памяти в стеке VoIP WeChat. Технические подробности временно не раскрываются. Эта конкретная уязвимость в WeChat — один из примеров множества нетрадиционных направлений атак, которые присутствуют во многих мессенджерах. Специалисты продолжают изучать другие приложения и направления атак, а также работают совместно с разработчиками приложений над предотвращением данных направлений. Следует отметить, что это может потребовать усилий всей отрасли, поскольку некоторые из них зависят от владельцев платформ.❗️ На сегодняшний день WeChat устранили уязвимость для всех пользователей. #news #research #security 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

Codeby
36 957
🐳 Три контейнера, один вечер — и у вас свой стенд для веб-пентеста Знакомый убил два дня на ручную настройку PHP, MySQL и Ap
🐳 Три контейнера, один вечер — и у вас свой стенд для веб-пентеста Знакомый убил два дня на ручную настройку PHP, MySQL и Apache, чтобы запустить DVWA. Потом случайно снёс конфиг и начал заново. Один файл docker-compose.yml решает ту же задачу за три минуты. Без виртуальных машин, без VirtualBox, без возни с зависимостями. Суть проста: поднимаем три уязвимых приложения в Docker-контейнерах, каждое закрывает свой пласт веб-безопасности. • DVWA — классика на PHP/MySQL. SQL-инъекции, XSS, command injection, загрузка файлов. Три уровня сложности на каждую уязвимость. Вводите ' OR 1=1 -- на Low — работает. Переключаете на Medium — уже нет. Код фильтрации виден прямо в интерфейсе — разбирайтесь и обходите. • OWASP Juice Shop — современный магазин на Node.js и Angular со 100+ задачами. Broken Access Control, сломанная аутентификация, мисконфиги — всё из OWASP Top 10. Встроенный scoreboard отслеживает прогресс, но его ещё нужно найти. Это, кстати, первый челлендж. • crAPI — чистый API-пентест без фронтенда. Работа через Burp Suite или curl. BOLA, манипуляции с JWT, сломанная авторизация — всё из OWASP API Security Top 10. API-тестирование сейчас в каждом втором пентест-проекте, так что навык не академический. Вместе эти три приложения покрывают примерно 80% того, что встречается на реальных проектах. ➡️Что нужно для старта: любой ноутбук с 8 ГБ RAM и 10 ГБ свободного места. ОС — без разницы. Три контейнера съедают 2–3 ГБ оперативки. Важный момент: в docker-compose.yml порты обязательно привязывайте к 127.0.0.1. Без этого уязвимые приложения будут видны из локальной сети, а может и из интернета. Это не паранойя — это базовая гигиена. Запуск — одна команда: docker compose up -d. Первый раз Docker скачает ~2 ГБ образов, дальше старт занимает секунды. Остановка: docker compose down. Сломали что-то? docker compose down -v и поднимаете с нуля — чистый стенд за минуту. 🎇С чего начать практику: 1. В DVWA выставьте уровень Low и проэксплуатируйте SQL Injection. Потом переключите на Medium — payload перестанет работать. Разберите код фильтра и найдите обход. 2. В Juice Shop откройте DevTools (F12), покопайтесь в JS-файлах и найдите scoreboard. Оттуда — задачи от одной до шести звёзд. 3. В crAPI зарегистрируйтесь, найдите эндпоинт с ID и подставьте чужой. Получили чужие данные? Поздравляю — это BOLA. Готовый docker-compose.yml, пошаговые инструкции и разбор первых атак — в полной статье. https://codeby.net/threads/domashnyaya-laboratoriya-dlya-veb-pentesta-na-docker.95465/

Codeby
36 957
🎯 Telegram массово крашат обычным стикером В Telegram распространяется изображение, которое может привести к мгновенному выл
🎯 Telegram массово крашат обычным стикером В Telegram распространяется изображение, которое может привести к мгновенному вылету приложения. По сообщениям пользователей, проблема связана с необычным стикером или эмодзи, внутри которого спрятана звезда с параметром порядка 10³⁸ точек. При попытке отрисовать такой объект Telegram начинает потреблять большое количество памяти, после чего приложение просто закрывается. 🔎 Как это выглядит Проблема может возникнуть даже без каких-либо действий со стороны пользователя. Достаточно открыть чат, в котором находится сообщение с проблемным эмодзи или стикером. В некоторых случаях Telegram начинает вылетать при каждом запуске — приложение закрывается сразу после открытия или через несколько секунд. Особенно неприятный сценарий возникает, когда сообщение остаётся в чате: при повторном запуске Telegram снова пытается его отобразить, что приводит к очередному крашу. ⛓️‍💥 Как восстановить доступ к чату Если Telegram продолжает вылетать, можно попробовать открыть аккаунт через Telegram Web или другую версию приложения, где проблемное сообщение не вызывает сбой. После этого необходимо: ⏺️ удалить сообщение с проблемным стикером или эмодзи; ⏺️ либо выйти из чата, в котором оно находится. После удаления сообщения Telegram должен перестать пытаться отрисовывать проблемный объект при запуске. ❗️ Что важно Для такого сбоя не требуется устанавливать сторонние приложения или открывать подозрительные ссылки. Потенциально достаточно получить сообщение с некорректным содержимым и открыть соответствующий чат. Пока подобные сообщения распространяются по чатам как своеобразная «шутка», однако для пользователя результат может быть довольно неприятным — от единичного вылета до невозможности нормально запустить Telegram. #telegram #security #cybersecurity #infosec #vulnerability #telegramcrash 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

Codeby
36 957
Новый дизайн codeby.net теперь стоит по умолчанию. Мы собирали его с конца июня, месяц он жил в переключателе стилей, и вчера
Новый дизайн codeby.net теперь стоит по умолчанию. Мы собирали его с конца июня, месяц он жил в переключателе стилей, и вчера я включил его для всех. Главное изменение не в цвете. Поверх разделов встали шесть витрин, которые собирают материалы по смыслу: Разборы, Практика, Инструменты, Карьера, Обсуждения и Лента с фильтрами под себя. Раньше сильный разбор трёхлетней давности найти было сложнее, чем свежий флуд на первой странице. Теперь у каждого направления своя страница с сортировками и пагинацией. Мобильная версия наконец работает как надо: до фикса гость на телефоне видел пустую полосу вместо шапки. Светлая тема доведена до нормального контраста и запоминает твой выбор. Согласие на cookie стало карточкой в углу и больше не съедает клики по низу экрана. Что ещё не готово, я расписал там же честно: часть срезов Ленты помечена «Скоро», каталог инструментов пока пустой, витрины показывают не все темы раздела. Чиню по порядку, и этот порядок двигают замечания в теме. Если новый вид не зашёл, прежний стиль никто не удалял: https://codeby.net/misc/style, переключение мгновенное. Разбор всех изменений и место для замечаний: https://codeby.net/threads/novyi-dizain-foruma-stal-osnovnym-chto-izmenilos-i-kak-vernut-prezhnii.95467/ Заходи, потыкай и напиши в теме, что мешает: страница, разрешение экрана, светлая или тёмная тема. По таким сообщениям правки выходят в тот же день.

Codeby
36 957
Одна веб-страница — и ваш coding-агент работает на атакующего Представьте: вы просите Claude Code в Auto Mode подтянуть докум
Одна веб-страница — и ваш coding-агент работает на атакующего Представьте: вы просите Claude Code в Auto Mode подтянуть документацию с сайта и собрать чек-лист зависимостей. Агент послушно идёт на страницу, парсит HTML, загружает контент в контекстное окно — и вместо вашей задачи начинает выполнять инструкции, спрятанные в разметке страницы. Без единого запроса на подтверждение. Это не теория. При неформальном тестировании четырёх агентных систем (Claude Code, Cursor, две AutoGPT-обёртки) три из четырёх попыток заканчивались тем, что агент выполнял действие, продиктованное контентом страницы, а не промптом пользователя. 🔎Почему это работает? Всё упирается в архитектуру transformer-моделей. Контекстное окно LLM принимает токены из системного промпта, пользовательского запроса и внешних данных — и обрабатывает их единообразно. Никакого архитектурного разделения между привилегированными инструкциями и недоверенным контентом не существует. Это не баг конкретного продукта — это фундаментальное свойство всех LLM-агентов. Auto Mode превращает эту особенность в катастрофу. В обычном режиме Claude Code спрашивает подтверждение на запись файлов, shell-команды, обращение к внешним ресурсам. Auto Mode убирает этот барьер. Агент получает доступ к файловой системе, shell, Git, API-токенам — и одна отравленная страница компрометирует весь workspace. ➡️Как выглядит kill chain: 1. Атакующий прячет инструкции на веб-странице — белый текст на белом фоне, display:none, font-size:0 — пользователь ничего не видит 2. Вы просите агента обработать эту страницу 3. Агент парсит DOM, вытягивает весь текст, включая скрытые элементы 4. LLM интерпретирует hidden-инструкцию как команду 5. В Auto Mode команда выполняется — от printenv до curl на внешний эндпоинт Unit 42 (Palo Alto Networks) зафиксировали реальные случаи такого вектора in the wild — не PoC, а боевое применение. Среди целей: обход AI-модерации рекламы, SEO-манипуляция для фишинга, эксфильтрация данных, утечка системных промптов. 👉По данным Cisco State of AI Security 2026, 83% организаций планируют развёртывать agentic AI, но только 29% считают себя готовыми к этому с точки зрения безопасности. Выделенные средства защиты от prompt injection внедрили лишь 34,7%. Разрыв между adoption и protection — колоссальный. Что может получить атакующий через скомпрометированный coding-агент? Backdoor в кодовой базе, API-ключи из переменных окружения, доступ к приватным репозиториям, модификацию CI/CD пайплайна. Одна страница → компрометация всей цепочки поставки ПО. Используете coding-агенты в Auto Mode? Подробный разбор payload-техник, конкретных векторов обхода и методов защиты — в полной версии статьи. https://codeby.net/threads/prompt-injection-ataki-na-ai-agenty-obkhod-claude-code.95424/

Codeby
36 957
ChatGPT - DISCONNECT! 🧠 В России начались проблемы с сервисом ChatGPT на уровне сетевой инфраструктуры. Сайт chatgpt.com пер
ChatGPT - DISCONNECT! 🧠 В России начались проблемы с сервисом ChatGPT на уровне сетевой инфраструктуры. Сайт chatgpt.com перестал открываться у части пользователей ещё до того, как запрос успевает дойти до серверов OpenAI. 🌐 Ранее доступ к ChatGPT ограничивала сама компания OpenAI. При обращении на сайт выдавалось соответствующее сообщение о блокировке доступа из РФ, но соединение с сайтом устанавливалось. 🔑 Теперь же соединение не устанавливается. TLS-соединение разрывается еще на этапе подключения, до обращения к ChatGPT. Но домен openai.com доступен из РФ. ☁️ ChatGPT — это чат-бот на основе генеративного искусственного интеллекта, созданный американской компанией OpenAI. Он умеет вести диалог, понимать вопросы на обычных человеческих языках (включая русский) и давать развёрнутые ответы. Система может писать тексты на разные темы и на разных языках, отвечать на вопросы, объяснять сложные понятия простыми словами, а также генерировать рабочий код на популярных языках программирования по описанию задачи. 🇷🇺 Из аналогов ChatGPT в России есть GigaChat от Сбера и Alice AI от Яндекса. Также есть Study AI, предназначенный для учебы. 📌 Как считаете, российские аналоги способны полностью заменить ChatGPT? #chatgpt #disconnect #ru 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

Codeby
36 957
https://youtube.com/shorts/B-JlepDLJP0?feature=share Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange Рассказывает Павел, автор курса нашего учебного центра по пентесту AD

Codeby
36 957
Один раз настроить CI/CD по мануалу и понять, как это работает — разные вещи. Мануал ведёт за руку: вот команда, вот результа
Один раз настроить CI/CD по мануалу и понять, как это работает — разные вещи. Мануал ведёт за руку: вот команда, вот результат. Стоит отклониться от сценария — и уже непонятно, что сломалось и почему. 🎇На курсе «Основы DevOps» от Codeby не рассказывают, что такое DevOps, сразу работают руками: Linux и Bash как основа, потом Git, Ansible, Terraform. Дальше — контейнеризация, Docker, Kubernetes с хранилищем и масштабированием, Helm. CI/CD через Jenkins и GitHub Actions. В финале изучаете мониторинг, логирование, распределённый трейсинг. 31 тема, 7 модулей. Каждый инструмент закрепляется практическими задачами в инфраструктуре. 🪧Подходит, если уже в IT и хотите системно закрыть DevOps, а не просто добавить строчку в резюме. Старт курса 14 сентября ➡️ Посмотреть программу курса и записаться ✉️Бесплатная консультация: @CodebyAcademyBot

Codeby
36 957
87 хостов, о которых не знал ни один отдел Представьте: IT-служба логистической компании уверена, что знает свой периметр. Nm
87 хостов, о которых не знал ни один отдел Представьте: IT-служба логистической компании уверена, что знает свой периметр. Nmap находит 340 хостов с открытыми портами — ровно столько, сколько ожидалось. Все довольны. А потом пассивная разведка через Certificate Transparency и Shodan добавляет ещё 87 хостов. Среди них — забытый staging с устаревшей Log4j, два поддомена с дефолтным WordPress и API-эндпоинт без аутентификации. Почему Nmap их не увидел? Часть активов пряталась за CDN, часть не резолвилась в известные IP-диапазоны. Прямой SYN-скан просто не знал, куда стучать. 🔎Активное сканирование отвечает на вопрос «что открыто на этих адресах?». Пассивная разведка — на вопрос «а какие вообще адреса существуют?». Без второго вы проверяете только то, что уже знаете. По данным RiskIQ, средняя организация экспонирует более 500 уникальных активов через публичные источники, и большинство из них не числятся в инвентаре. ➡️На практике связка работает в два этапа: 1. Пассивная разведка строит карту attack surface без единого пакета к цели. subfinder, amass, Shodan, Censys, Certificate Transparency — всё это собирает поддомены, IP-адреса, сервисы, о которых IT-отдел мог забыть. Ни один файрвол или IDS не зафиксирует эту активность, потому что запросы идут к сторонним базам, а не к вашей инфраструктуре. 2. Активное сканирование уточняет картину. Nmap с двухфазным подходом: сначала быстрый -sS -p- --min-rate 5000 по всем 65535 портам, затем точечный -sV -sC по найденным сервисам. Первая фаза даёт карту живых хостов, вторая — версии ПО, баннеры, TLS-сертификаты. 🎯Отдельный момент — NSE-скрипт smb-vuln-ms17-010. Он проверяет EternalBlue (CVE-2017-0144, CVSS 8.8) за секунды. Уязвимость из каталога CISA KEV с пометкой RANSOMWARE — и она до сих пор обнаруживается на периметрах компаний, не отключивших SMBv1. Злоумышленнику не нужен ваш основной веб-сервер с WAF и IDS. Ему нужен тот Jenkins на staging, который DevOps забыл выключить полгода назад. Пассивная разведка находит именно такие цели. Активное сканирование подтверждает, что они уязвимы. Одно без другого — аудит половины площади. Полный разбор с командами, примерами и пошаговой методологией — в статье на форуме⬇ https://codeby.net/threads/skanirovaniye-vneshnego-perimetra-kompanii-nmap-osint.95416/

Codeby
36 957
VirusTotal - DISCONNECT! ❗️ Сервис VirusTotal, принадлежащий Google, стал недоступен у российских пользователей. Официального
VirusTotal - DISCONNECT! ❗️ Сервис VirusTotal, принадлежащий Google, стал недоступен у российских пользователей. Официального объявления о «запрете» не публиковалось, но техническая картина и данные мониторинга указывают на целенаправленную фильтрацию домена virustotal.com. 🔑 Проблема проявляется в разрыве защищенного соединения при установке TLS-сессии, IP-адрес отвечает, но в момент передачи имени хоста соединение сбрасывается. Исходя из проблемы можно предположить, что фильтрация происходит по домену через техническое средство противодействия угрозам. 🇷🇺 Относительно недавно стал доступен национальный сервис "Мультисканер" от НТЦ Цифровой Криптографии (https://virustest.gov.ru/). Система обеспечивает независимую мульти-вендорную проверку файлов на наличие вредоносного ПО, используя антивирусные продукты ключевых отечественных разработчиков. 🔎 Напомним, что VirusTotal – мощнейший инструмент в руках специалиста по информационной безопасности, упрощающий работу с индикаторами компрометации. Бесплатный сервис, предназначенный для анализа: подозрительных файлов, ссылок, IP-адресов, доменов с целью выявления вредоносной активности. 🕵‍♂️ Как думаете, стоит ли ожидать разблокировку VirusTotal или полностью переходим на отечественный "Мультисканер"? #virustotal #block #multiscanner #ru 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

Codeby
36 957
30 минут от звонка до полного доступа: почему вишинг ломает корпорации Представьте: злоумышленник звонит в IT helpdesk вашей
30 минут от звонка до полного доступа: почему вишинг ломает корпорации Представьте: злоумышленник звонит в IT helpdesk вашей компании, называет имя сотрудника, его должность, номер тикета — и оператор послушно сбрасывает MFA. Через пару минут атакующий уже в корпоративном VPN. Никаких эксплойтов, никаких zero-day. Просто телефон. Это не фантазия. По данным Verizon DBIR 2025, человеческий фактор участвует в 68% утечек, а фишинг остаётся вектором первичного доступа в 36% инцидентов. CrowdStrike фиксирует удвоение использования GenAI для социальной инженерии за 2024 год. Голоса стали убедительнее, звонки — дешевле, а helpdesk по-прежнему обучен помогать. ➡️Как устроена атака изнутри? Корпоративный вишинг — не случайный звонок «из банка». Это структурированная операция с чёткими фазами: • Разведка. LinkedIn, Hunter.io, корпоративный сайт, старые утечки. Атакующий собирает имя жертвы, формат почты, имя руководителя, часовой пояс. Всё лежит в открытом доступе. • Спуфинг номера. Через VoIP на базе Asterisk или SIP-провайдера подставляется номер IT-отдела. Порог входа — нулевой: сервисы вроде SpoofCard делают это в пару кликов. • Звонок с легендой. Два сценария. Первый — звонок жертве: «Зафиксирован подозрительный вход из Бразилии, назовите OTP». Второй — звонок в helpdesk: «Разбил телефон, MFA не работает, совещание через десять минут». • Результат. Сброс MFA → привязка нового устройства → вход в VPN. Или жертва ставит AnyDesk → полный доступ у атакующего. Всё за 30–40 минут. Быстрее, чем средний тикет проходит триаж в Jira. ❗️Реальный масштаб В 2025 году альянс ShinyHunters и Scattered Spider провёл массовую вишинг-кампанию против сотен компаний. Среди предполагаемых целей — Google, Cisco, Harvard University. Picus Security назвал этот альянс одной из самых опасных киберпреступных «супергрупп» года. Вишинг превратился в конвейер с операторами, скриптами и оплатой за каждый успешный звонок. 👌Что реально ломает kill chain? Ключевой провал всегда процессный, не технический. У helpdesk нет жёсткого протокола верификации звонящего. Оператор действует «по-человечески» — помогает коллеге. Атакующий на это и рассчитывает. Минимум, который нужен уже сегодня: • Обязательный callback на номер из HR-системы при любом сбросе MFA • Кодовое слово или PIN для верификации по телефону • Запрет на установку средств удалённого доступа по просьбе из звонка • Регулярные вишинг-симуляции для операторов helpdesk Полный плейбук с детальным разбором kill chain и конкретными мерами защиты — в статье на форуме⬇ https://codeby.net/threads/vishing-zashchita-korporatsii-pleibuk-dlya-soc.95410/