ar
Feedback
Codeby

Codeby

الذهاب إلى القناة على Telegram

Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

إظهار المزيد

📈 نظرة تحليلية على قناة تيليجرام Codeby

تُعد قناة Codeby (@codeby_sec) في القطاع اللغوي الروسية لاعباً نشطاً. يضم المجتمع حالياً 36 835 مشتركاً، محتلاً المرتبة 3 514 في فئة التكنولوجيات والتطبيقات والمرتبة 17 226 في منطقة روسيا.

📊 مؤشرات الجمهور والحراك

منذ تأسيسه في невідомо، حقق المشروع نمواً سريعاً وجمع 36 835 مشتركاً.

بحسب آخر البيانات بتاريخ 30 أغسطس, 2026، تحافظ القناة على نشاط مستقر. خلال آخر 30 يوماً تغيّر عدد الأعضاء بمقدار 30، وفي آخر 24 ساعة بمقدار 3، مع بقاء الوصول العام مرتفعاً.

  • حالة التحقق: غير موثّقة
  • معدل التفاعل (ER): يبلغ متوسط تفاعل الجمهور 6.63‎%. وخلال أول 24 ساعة من النشر يحصد المحتوى عادةً 4.09‎% من ردود الفعل نسبةً إلى إجمالي المشتركين.
  • وصول المنشورات: يحصل كل منشور على متوسط 2 441 مشاهدة. وخلال اليوم الأول يجمع عادةً 1 507 مشاهدة.
  • التفاعلات والاستجابة: يتفاعل الجمهور بانتظام؛ متوسط التفاعلات لكل منشور يبلغ 14.
  • الاهتمامات الموضوعية: يركز المحتوى على مواضيع رئيسية مثل edr, api, вектор, mitre, att&ck.

📝 الوصف وسياسة المحتوى

يصف المؤلف القناة بأنها مساحة للتعبير عن الآراء الذاتية:
Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

بفضل وتيرة التحديث المرتفعة (أحدث البيانات بتاريخ 31 أغسطس, 2026) تحافظ القناة على حداثتها ومستوى وصول مرتفع. وتُظهر التحليلات تفاعلاً نشطاً من الجمهور، ما يجعلها نقطة تأثير مهمة ضمن فئة التكنولوجيات والتطبيقات.

36 835
المشتركون
+324 ساعات
+157 أيام
+3030 أيام
أرشيف المشاركات
Codeby
36 837
🤔 Как хорошо вы умеете определять тип атаки по ее сценарию? Что ж, самое время себя проверить!
Злоумышленник осуществляет инъекцию произвольного JavaScript-кода через уязвимое поле пользовательского ввода (комментарии). Вредоносный скрипт сохраняется на сервере и исполняется в контексте сессии аутентифицированных пользователей при отображении заражённой страницы. В результате: • Происходит несанкционированное выполнение операций от имени жертвы. • Возможна компрометация сессионных cookie (при отсутствии HttpOnly). • Реализуется цепочка атак для эскалации привилегий.
🟧 Выбирайте ответ!
🟧 Бонусный вопрос: Какие два основных метода защиты наиболее эффективны против этой уязвимости?

Codeby
36 837
Курс по реагированию на киберинциденты — завтра последний день по старой цене! Следующий поток через 2 месяца! РКИ — это не т
Курс по реагированию на киберинциденты — завтра последний день по старой цене! Следующий поток через 2 месяца! РКИ — это не теория. Это практический курс, после которого вы будете: 🟧 собирать дампы с Windows/Linux, 🟧 анализировать логи и вредоносное ПО, 🟧 работать с SIEM и проводить Threat Hunting, 🟧 грамотно реагировать на атаки и искать следы проникновения. 🟧 До 19 июня 🟧 77 990 ₽ 57 990 ₽ 🟧 Сертификат 🟧🟧🟧🟧 Подписка на hackerlab.pro — 40+ заданий по форензике и реагированию! Если хотите попасть на поток по старой цене — успейте до конца дня. 🟧 Начать обучение сегодня 🚀 @Codeby_Academy

Codeby
36 837
Airdump-ng Airodump-ng — это утилита для захвата пакетов, которая используется в рамках набора инструментов aircrack-ng. Она позволяет собирать сырые фреймы 802.11, что делает её полезной для анализа беспроводных сетей и сбора данных о WEP и WPA шифровании. 💡Основные функции: ⏺️Захват трафика - Airodump-ng позволяет захватывать пакеты, проходящие через беспроводную сеть, что помогает в анализе трафика и выявлении уязвимостей. ⏺️Отображение информации о сетях - Утилита выводит информацию о доступных точках доступа, включая их BSSID, ESSID, уровень сигнала и используемый канал. ⏺️Сбор данных о клиентах - Airodump-ng также отображает информацию о подключенных клиентах, что позволяет отслеживать активность пользователей в сети. 📎Установка: Инструмент уже предустановлен в Kali Linux, способ установки для других систем:
git clone https://github.com/aircrack-ng/aircrack-ng.git
📌Использование: 1️⃣ Запуск утилиты
sudo airodump-ng [INTERFACE]
Утилита автоматически перевела мой сетевой адаптер в режим монитора.

Codeby
36 837
▶️ Друзья, уже через час стартует бесплатный вебинар «Основы и инструменты CI/CD: Автоматизация разработки и развертывания»! Ведущий: Алексей Рагузин — DevOps-инженер с 15+ годами опыта (Сбербанк, Транснефть, Россети). Преподаватель ведущих IT-школ. Вы еще успеваете присоединиться! 😎 🔴 Регистрируйтесь здесь и получите ссылку на эфир в ответном письме. 🚀 Трудности с регистрацией? Пишите @Codeby_Academy

Codeby
36 837
▶️ Уже СЕГОДНЯ пройдет бесплатный вебинар для DevOps-инженеров и разработчиков 🟧 СЕГОДНЯ в 19:00 (мск) БЕСПЛАТНО 🟧 Регистра
▶️ Уже СЕГОДНЯ пройдет бесплатный вебинар для DevOps-инженеров и разработчиков 🟧 СЕГОДНЯ в 19:00 (мск) БЕСПЛАТНО 🟧 Регистрация Что разберём? 🟧 Что такое CI/CD и зачем он нужен 🟧 Как работает пайплайн от коммита до продакшена 🟧 Инструменты: Jenkins, GitLab CI/CD, GitHub Actions, ArgoCD 🟧 Практика: настройка автоматического деплоя Спикер: Алексей Рагузин — DevOps-инженер с 15+ годами опыта (Сбербанк, Транснефть, Россети). Преподаватель ведущих IT-школ. Регистрируйтесь сейчас и получите ссылку на эфир! 😎 Регистрация здесь. 🚀 Трудности с регистрацией? Пишите @Codeby_Academy

Codeby
36 837
Prowler: инструмент для аудита безопасности облачных сред Prowler — это open-source инструмент, предназначенный для автоматиз
Prowler: инструмент для аудита безопасности облачных сред
Prowler — это open-source инструмент, предназначенный для автоматизированного аудита безопасности облачных сред (AWS, Azure и Google Cloud), и проверки соответствия облачных инфраструктур международным стандартам, включая CIS Benchmark, ISO 27001, GDPR, HIPAA и другие. С его помощью можно выявлять уязвимости, ошибки конфигурации и потенциальные векторы атак.
🔤 Ключевые возможности: - Поддержка основных облачных провайдеров (AWS, Azure, GCP). - Проверка на соответствие стандартам безопасности (CIS, NIST, SOC 2, PCI DSS и др.) - Вывод результатов в CSV, JSON, HTML, интеграция с Slack, Security Hub, Jira. - Работает через Docker, CLI или напрямую из кода. 🔤 Начало работы 🔤 Создаем виртуальное окружение в директории с достаточным местом
python3 -m venv /tmp/prowler-venv --clear
source /tmp/prowler-venv/bin/activate
🔤 Устанавливаем Prowler
pip install prowler-cloud
🔤 Проверяем
prowler -v
🔤 Настройка доступа к облаку Для AWS:
export AWS_ACCESS_KEY_ID="XXX"  
export AWS_SECRET_ACCESS_KEY="XXX"  
export AWS_SESSION_TOKEN="XXX"  # если используется временный токен  
🔤 Запуск базовой проверки для AWS Выборочные проверки
prowler -c check1,check2
Полный аудит по CIS Level 1
prowler -g cis_level1 
🔤 Генерация отчета JSON-отчет
prowler -M json -F report.json
HTML-отчет
prowler -M html -F report.html
🔤 Используйте для ежедневного мониторинга
prowler aws -b -q -M html > report-$(date +%F).html
🔤 Преимущества - Автоматизированная проверка сотен контрольных точек безопасности. - Соответствие регуляторным требованиям. - Интеграция в CI/CD (может быть встроен в процессы DevOps для раннего обнаружения уязвимостей).

Codeby
36 837
🎉 Результаты розыгрыша: 🏆 Победители: 1. NDA (@abracadaabra21) 2. Nikita (@niktorinf) 3. Musa (@borzmusa) 4. Константин 5. Menschenfresser (@Delifer313) 6. Stanislav (@r4v3x) 7. 𝙭𝙖𝙨𝙖𝙣𝙤𝙫.𝙭𝙘𝙨 (@rootVip3r) 8. Harry (@harrykiselev) 9. Жабовски (@Bigzhabovski) 10. _☣_ (@ridij) 11. The Polar Owl 12. NN (@ShoutkinN) 13. Artem (@llegi0ner) 14. L00king (@L00kem) 15. Денис (@tv00iPapa) 16. vasebur (@vasebur) 17. Константин (@kburdakov) 18. Михаил (@mikhail_2306) 19. ㅤPolya (@poly1araid) 20. Dmitry (@DmitryNT) 21. Владислав (@Watatamin) 22. Егор (@FireL1ght) 23. Pediak (@Tritium200) 24. ︎ ︎︎ ︎ ︎ ︎ ︎︎ ︎ ︎︎︎ ︎ ︎ ︎ ︎ ︎ ︎︎ ︎ ︎ ︎ ︎︎ ︎ ︎ ︎ ︎︎ ︎ ︎︎︎ ︎ ︎ ︎ 25. Cosmic (@dkondr1) 26. Egor (@EgorMazur) 27. Георгий (@george_rodin) 28. Sergey (@Quasi_m0rda) 29. Alexey (@ZarutskiyA) 30. Vladimir (@admmv) 31. D (@im_n0t_a_r0b0t) 32. Roy (@IIi8sII) 33. Sergei (@SergeiTrishin) 34. Alexander (@alex0tarasov) 35. Владислав (@Passyonary) ✔️Проверить результаты

Codeby
36 837
🚴‍♂️Не надо изобретать велосипед Главная ошибка стартаперов — пытаться сделать идеальный продукт, годами его дорабатывать, н
🚴‍♂️Не надо изобретать велосипед Главная ошибка стартаперов — пытаться сделать идеальный продукт, годами его дорабатывать, но так и не выпустить. В своём канале я запустил челлендж: 12 проектов за 12 месяцев. 1️⃣ Ищем идею под существующий спрос (не из головы!) 2️⃣ Разрабатываем продукт 3️⃣ Занимаемся бесплатным продвижением 4️⃣ Оптимизируем и масштабируем Формула проста: 1 запуск = 1 функция = решение 1 проблемы Три главных правила: ✔️ Только проверенный спрос — через поисковые запросы, а не догадки. ✔️ Быстрый запуск — никакого перфекционизма. ✔️ Только США и ЕС — там платят за удобство. Также в канале разбираю: Кто и зачем будет платить за микро-продукт?Главная ошибка начинающих стартаперов Микро-продукт vs стартапКак бесплатно продвигать продукт Короче, рассказываю в канале без купюр: что работает, а что нет, сколько приносит и как продвигаем. Всё, что обычно скрывают.

Codeby
36 837
Hash-identifier Программное обеспечение для определения различных типов хэшей, используемых для шифрования данных и особенно паролей. 💡Основные функции: ⏺️Идентификация хешей - утилита может распознавать множество различных типов хешей, включая MD5, SHA-1, SHA-256, SHA-512 и другие. ⏺️Поддержка различных форматов - Инструмент может обрабатывать хеши, представленные в различных форматах, включая текстовые строки и шестнадцатеричные значения. ⏺️Удобный интерфейс - Инструмент обычно имеет простой и интуитивно понятный интерфейс. 📎Установка: Инструмент уже предустановлен в Kali Linux, способ установки для других систем:
git clone https://gitlab.com/kalilinux/packages/hash-identifier.git
📌Использование: 1️⃣ Запускаем командой
hash-identifier
2️⃣ Вставляем Хеш

Codeby
36 837
▶️ Автоматизируйте разработку с CI/CD! Бесплатный вебинар для DevOps-инженеров и разработчиков Хотите научиться быстро и безо
▶️ Автоматизируйте разработку с CI/CD! Бесплатный вебинар для DevOps-инженеров и разработчиков Хотите научиться быстро и безопасно доставлять код в production? Тогда наш вебинар «Основы и инструменты CI/CD» — для вас! 🟧 18 июня в 19:00 (мск) БЕСПЛАТНО 🟧 Регистрация Что разберём? 🟧 Что такое CI/CD и зачем он нужен 🟧 Как работает пайплайн от коммита до продакшена 🟧 Инструменты: Jenkins, GitLab CI/CD, GitHub Actions, ArgoCD 🟧 Практика: настройка автоматического деплоя Для кого? 🟧 Начинающие DevOps-инженеры 🟧 Разработчики, которые хотят глубже понять процессы доставки кода 🟧 Все, кто хочет автоматизировать рутинные задачи Спикер: Алексей Рагузин — DevOps-инженер с 15+ годами опыта (Сбербанк, Транснефть, Россети). Преподаватель ведущих IT-школ. Не пропустите! 😎 Регистрация здесь. 🚀 Трудности с регистрацией? Пишите @Codeby_Academy

Codeby
36 837
🎩 StegCloak Инструмент стеганографии на JavaScript, который скрывает секретные сообщения в обычном тексте путём сжатия и шиф
🎩 StegCloak Инструмент стеганографии на JavaScript, который скрывает секретные сообщения в обычном тексте путём сжатия и шифрования секрета перед маскировкой его специальными невидимыми Unicode-символами. ✨ Характеристики 🌟Криптографическая защита путём шифрования невидимого секрета с помощью AES-256-CTR; 🌟Максимальное сжатие для уменьшения полезной нагрузки; 🌟Доступен в виде модуля API, интерфейса командной строки, а также веб-интерфейса 🧑‍💻 Установка Глобальная установка через npm:
npm install -g stegcloak
Локальная установка для проекта:
npm install stegcloak
👩‍💻 Использование Скрываем секретное сообщение secret в "text text":
stegcloak hide secret "text text"
После ввода команды необходимо также ввести пароль. В результате в буфер обмена сохранится текст с секретным сообщением. Для раскрытия информации необходимо вставить текст с невидимыми Unicode-символами (в консоли будет отображаться так) и ввести пароль:
stegcloak reveal "text <2061><200d><2061><200c><2061><2062><200c><200d><200d><200d><200d><2061><2062><200c><200d><2061><200c><2064><200c><200d><2061><200d><2062><2061><2061><2063><200c><2061><200d><2061><200c><2062><200c><200d><2061><2061><200d><2061><2064><2061><200d><2064><2063><2061><2062><200d><2062><200c><2061><2064><2062><200d>text"
Можно установить переменную окружения STEGCLOAK_PASSWORD, которая, если она задана, будет использоваться по умолчанию в качестве пароля. 📝 Дисклеймер StegCloak эффективен только тогда, когда у злоумышленников нет цели найти информацию, переданную с его помощью. Его можно безопасно использовать для водяных знаков на форумах, невидимых твитов, социальных сетей и т. д. Не рекомендуется использовать его, когда кто-то активно отслеживает ваши данные — просматривает Unicode-символы с помощью инструмента для анализа данных. В таком случае, даже если секретное сообщение не может быть расшифровано, посредник будет знать, что было какое-то секретное сообщение, потому что он заметит необычное количество специальных невидимых символов.

Codeby
36 837
Ldeep: инструмент для тестирования Active Directory 🔤 Active Directory (AD) — это сердце корпоративной инфраструктуры, и име
Ldeep: инструмент для тестирования Active Directory 🔤 Active Directory (AD) — это сердце корпоративной инфраструктуры, и именно поэтому она так привлекательна для злоумышленников. Есть одно «НО»: ручной разбор AD — это долго, сложно и неэффективно.
Ldeep — это инструмент, который автоматизирует сбор критически важной информации из LDAP, помогая находить уязвимости быстрее и точнее.
🔤 Зачем использовать Ldeep 🔤 Автоматизация разведки в AD Вместо ручных LDAP-запросов или запуска BloodHound (который требует Neo4j и времени на анализ графа), Ldeep позволяет получать данные одной командой. 🔤 Поиск всех пользователей с непросроченными паролями, но без MFA:
ldeep ldap -s dc01.corp.local -d corp.local -u pentester -p 'Passw0rd!' search "(&(objectCategory=user)(!(userAccountControl:1.2.840.113556.1.4.803:=2)))"
🔤 Поиск векторов атаки, которые умеет находить Ldeep: - Kerberoast-able аккаунты (сервисные учётки с SPN) - AS-REP Roasting (учётки с отключённым Kerberos pre-authentication) - Unconstrained Delegation (опасные настройки делегирования) - Shadow Admins (пользователи с критическими правами вне групп Admins) 🔤 Поиск всех сервисных аккаунтов для Kerberoasting:
ldeep ldap -s dc01.corp.local -d corp.local -u auditor -p 'Secure123!' search "(&(objectCategory=user)(servicePrincipalName=*))"
🔤 Анализ ACL и опасных разрешений Одна из самых частых проблем в AD — неправильно настроенные права доступа. Ldeep помогает быстро находить: - Пользователей, которые могут изменять Group Policy - Учётные записи с правами на сброс паролей - Членство в привилегированных группах 🔤 Поиск пользователей, которые могут изменять GPO:
ldeep ldap -s dc01.corp.local -d corp.local -u hacker -p 'P@ssw0rd!' search "(objectClass=groupPolicyContainer)" | grep distinguishedName | head -1 | xargs -I{} ldeep ldap -s dc01.corp.local -d corp.local -u hacker -p 'P@ssw0rd!' sddl "{}"
Разбор команд: -s dc01.corp.local - указание LDAP-сервера (обычно контроллера домена) -d corp.local - доменное имя -u pentester - имя пользователя -p 'Passw0rd!' - пароль search - действие (поиск) Фильтр LDAP для поиска активных пользователей ❗️ Установка Ldeep 🔤 Клонирование репозитория
git clone https://github.com/franc-pentest/ldeep.git
cd ldeep
🔤 Установка зависимостей
pip3 install -r requirements.txt
🔤 Проверка работоспособности
ldeep -h
Используйте Ldeep в связке с BloodHound (для визуализации) и Impacket (для эксплуатации).

Codeby
36 837
Структура каталогов Linux для новичков
Структура каталогов Linux для новичков

Codeby
36 837
🚩 Новые задания на платформе HackerLab! 🖼 Категория Стеганография — Спасительный рецепт 🌍 Категория Веб — Жесткий Type ———
🚩 Новые задания на платформе HackerLab! 🖼 Категория СтеганографияСпасительный рецепт 🌍 Категория ВебЖесткий Type —————————————— 🗂 В архив добавлены задания с прошлых соревнований + райтапы: 🟠Форензика - Общение 🟠Веб - UFU Приятного хакинга!

Codeby
36 837
Pwned: Как узнать, что ваши данные уже в руках хакеров (и что с этим делать) В 2024 году в Darknet появилась база данных с 1,
Pwned: Как узнать, что ваши данные уже в руках хакеров (и что с этим делать)
В 2024 году в Darknet появилась база данных с 1,2 миллиардами украденных паролей. В 2023 году хакеры взломали сервис генетических тестов 23andMe и слили данные 7 миллионов пользователей. В 2022 году утекли логины и пароли 500 миллионов пользователей WhatsApp.
Ваш email или пароль уже могли оказаться в таких утечках. Но как это проверить? И что делать, если вас действительно «pwned» (взломали)? ✏️ Что значит «Pwned»? Термин «pwned» (произносится как по́унд) — это сленг хакеров, означающий, что система или аккаунт были скомпрометированы. Слово появилось из-за опечатки: вместо «owned» (взломан) кто-то написал «pwned», и это стало мемом в IT-сообществе.
Сейчас «Pwned» — это не просто жаргон, а целая экосистема сервисов, которые помогают пользователям проверить, не попали ли их данные в руки злоумышленников.
📌 Have I Been Pwned — самый известный сервис для проверки утечек В 2013 году австралийский эксперт по кибербезопасности Трой Хант создал сайт Have I Been Pwned (HIBP). Это бесплатный сервис, который собирает данные из всех известных утечек и позволяет проверить, есть ли ваш email или пароль в слитых базах. 👇 Как это работает? HIBP сканирует: - Публичные утечки (например, взломы LinkedIn, Adobe, Dropbox). - Даркнет-форумы, где хакеры продают базы данных. - Пастбины (сайты вроде Pastebin, куда сливают украденную информацию).
Когда новая утечка обнаруживается, HIBP добавляет её в свою базу. Сейчас там 12+ миллиардов записей.
🔜 Как проверить, не взломали ли вас? Проверка email/пароля 🟡 Зайдите на сайт. 🟡 Введите свой email/пароль (сервис безопасен, пароль не сохраняется, проверка идёт по хешу). 🟡 Если ваш почтовый адрес/пароль есть в утечках, вы увидите список взломанных сервисов.
Пример: «Ваш email найден в 3 утечках: LinkedIn (2021), Adobe (2013), MyFitnessPal (2018).»
💛 Если вас «pwned» - Смените пароль на более сложный. - Включите двухфакторную аутентификацию (2FA). - Проверьте другие аккаунты, где использовался тот же пароль. - Подпишитесь на уведомления HIBP, чтобы узнавать о новых утечках. ▶️ Альтернативные инструменты DeHashed — поиск по email, телефону, IP. Firefox Monitor — проверка утечек от Mozilla. Каким сервисом пользуетесь Вы? Делитесь в комментариях:)

Codeby
36 837
TOP-10 инструментов для начинающего хакера: с чего начать путь в кибербезопасности Хотите погрузиться в мир этичного хакинга,
TOP-10 инструментов для начинающего хакера: с чего начать путь в кибербезопасности Хотите погрузиться в мир этичного хакинга, но не знаете, с чего начать? 🟧В этой статье мы разберём 10 ключевых инструментов, которые станут вашим арсеналом в мире этичного хакинга: Nmap — сканирование сетей и поиск уязвимых сервисов. ⭐Wireshark — анализ трафика и поиск утечек данных. ⭐Metasploit — эксплуатация уязвимостей и моделирование атак. ⭐Aircrack-ng — тестирование безопасности Wi-Fi. ⭐+6 других мощных инструментов с примерами использования. 🟧Важно: Все инструменты применяйте только в легальных целях — для тестирования своих систем. 🟧 Читайте статью и делайте первые шаги в кибербезопасности

Codeby
36 837
С Днём России! 🇷🇺 12 июня — день сильной, независимой и цифрово-устойчивой России! В этот день желаем: 🟧 Надёжной защиты к
С Днём России! 🇷🇺 12 июня — день сильной, независимой и цифрово-устойчивой России! В этот день желаем: 🟧 Надёжной защиты критической инфраструктуры 🟧 Бесперебойной работы государственных и корпоративных систем 🟧 Эффективного взаимодействия бизнеса и регуляторов в сфере ИБ 🟧 Современных решений для цифровой трансформации Пусть технологии работают на благо страны, а безопасность остаётся неотъемлемой частью каждого проекта! С праздником! 😎

Codeby
36 837
🟧 Безопасность КИИ — не роскошь, а непрерывный процесс Кибератаки на критическую инфраструктуру участились: 78% организаций
🟧 Безопасность КИИ — не роскошь, а непрерывный процесс Кибератаки на критическую инфраструктуру участились: 78% организаций сталкиваются с ними еженедельно. Устаревшие системы, контейнеризация и веб-уязвимости делают КИИ уязвимой. В статье разбираем: 🟧 Как цифровизация меняет требования к защите 🟧 Нормы ФСТЭК, которые нельзя игнорировать 🟧 Практические шаги — от Zero Trust до управления инцидентами 🟧 Реальный кейс: как энергокомпания сэкономила $2,5 млн на защите 🟧 Главный вывод: безопасность КИИ — не разовое внедрение, а цикличный процесс, требующий бюджета, кадров и адаптации. 🟧 Читайте статью Хотите глубже изучить защиту КИИ? До 19 июня открыт набор на курс по 187-ФЗ. Подробнее

Codeby
36 837
8️⃣ Kubernetes Goat: Учебное пособие по тестированию безопасности Kubernetes Kubernetes Goat — это уникальная образовательная
8️⃣ Kubernetes Goat: Учебное пособие по тестированию безопасности Kubernetes
Kubernetes Goat — это уникальная образовательная платформа с открытым исходным кодом, разработанная для изучения уязвимостей и тестирования безопасности в экосистеме Kubernetes. Этот проект предоставляет безопасную среду для изучения и отработки различных атак на кластеры Kubernetes, что делает его ценным инструментом как для новичков, так и для опытных специалистов по кибербезопасности.
❓ Что такое Kubernetes Goat? Kubernetes Goat — это проект, созданный для демонстрации реальных уязвимостей, сценариев атак и методов защиты Kubernetes. Он предназначен для: • Обучения тестированию безопасности Kubernetes. • Ознакомления с типичными ошибками конфигурации. • Практической отработки атак и изучения их последствий. Проект включает множество сценариев, отражающих реальные угрозы, и помогает специалистам развивать навыки работы с кластерами Kubernetes в условиях, имитирующих реальные рабочие среды. 🔌 Основные возможности Kubernetes Goat 1️⃣ Моделирование уязвимостей: Kubernetes Goat имитирует реальные уязвимости и ошибки конфигурации, такие как: • Неправильная настройка RBAC (Role-Based Access Control). • Уязвимые веб-приложения, размещённые в контейнерах. • Небезопасное использование секретов Kubernetes. 2️⃣ Разнообразные сценарии атак: Проект включает готовые сценарии атак, такие как: • Эксплуатация непривилегированных контейнеров. • Эскалация прав доступа внутри кластера. • Атаки на сеть и межкластерные взаимодействия. 3️⃣ Интеграция с инструментами безопасности: Вы можете использовать Kubernetes Goat совместно с популярными инструментами, такими как kubectl, KubeHunter и другие, для анализа уязвимостей. 4️⃣ Лёгкость развертывания: Kubernetes Goat может быть запущен как локально, так и в облачных кластерах Kubernetes, включая AWS, GCP и Azure. ⬇️ Установка и настройка Склонируйте репозиторий:
git clone https://github.com/madhuakula/kubernetes-goat.git
cd kubernetes-goat
Установите приложение в вашем кластере:
kubectl apply -f kubernetes-goat.yaml
После развертывания следуйте инструкциям из репозитория, чтобы начать выполнение практических сценариев. 🖥 Примеры сценариев 1️⃣ Эскалация прав доступа: Исследуйте, как ошибки в настройке RBAC могут позволить злоумышленнику получить доступ к административным функциям. 2️⃣ Атаки на сеть: Изучите межкластерные атаки, эксплуатируя уязвимости в настройке сетевых политик Kubernetes. 3️⃣ Эксплуатация контейнеров: Узнайте, как эксплуатация непривилегированных контейнеров может привести к утечке данных или нарушению безопасности кластера.

Codeby
36 837
Mimikatz Mimikatz использует права администратора в Windows для отображения паролей текущих вошедших в систему пользователей в виде открытого текста. 💡Основные функции: ⏺️Извлечение учетных данных - Mimikatz может извлекать пароли, хеши NTLM, PIN-коды и Kerberos-билеты из памяти системы. ⏺️Атаки на Kerberos - Утилита позволяет создавать золотые билеты и выполнять атаки типа over-pass-the-hash, что дает возможность злоумышленникам получать доступ к ресурсам, используя украденные токены. ⏺️Постэксплуатационные действия - Mimikatz часто используется в фазе постэксплуатации, когда злоумышленник уже получил доступ к системе и хочет расширить свои привилегии или перемещаться по сети. 📎Установка: Инструмент уже предустановлен в Kali Linux, способ установки для других систем:
git clone https://gitlab.com/kalilinux/packages/mimikatz.git
📌Использование: 1️⃣ Покажет вам каталог в которой находятся необходимые файлы
mimikatz
2️⃣ Запускаем mimikatz.exe 3️⃣ вводим 2 команды
log
privilege::debug
4️⃣ Собираем пароли
sekurlsa::logonpasswords
Mimikatz может быть обнаружен антивирусами и системами защиты, поэтому злоумышленники часто используют методы обхода, такие как выполнение в памяти или инъекция в легитимные процессы.