ch
Feedback
Codeby

Codeby

前往频道在 Telegram

Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

显示更多

📈 Telegram 频道 Codeby 的分析概览

频道 Codeby (@codeby_sec) 俄语 语言赛道中的 是活跃参与者。目前社区聚集了 36 957 名订阅者,在 技术与应用 类别中位列第 3 503,并在 俄罗斯 地区排名第 17 123

📊 受众指标与增长动态

невідомо 创建以来,项目保持高速增长,吸引了 36 957 名订阅者。

根据 14 九月, 2026 的最新数据,频道保持稳定运转。过去 30 天订阅人数变化为 155,过去 24 小时变化为 -1,整体触达仍然可观。

  • 认证状态: 未认证
  • 互动率 (ER): 平均受众互动率为 7.50%。内容发布后 24 小时内通常能获得 4.56% 的反应,占订阅者总量。
  • 帖子覆盖: 每篇帖子平均可获得 2 770 次浏览,首日通常累积 1 686 次浏览。
  • 互动与反馈: 受众积极参与,单帖平均反应数为 14
  • 主题关注点: 内容集中在 edr, api, вектор, mitre, att&ck 等核心主题上。

📝 描述与内容策略

作者将该频道定位为表达主观观点的平台:
Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

凭借高频更新(最新数据采集于 15 九月, 2026),频道始终保持新鲜度与高覆盖。分析显示受众积极互动,使其成为 技术与应用 类别中的关键影响点。

36 957
订阅者
-124 小时
-117 天
+15530 天
吸引订阅者
九月 '26
九月 '26
+265
在2个频道中
八月 '26
+292
在3个频道中
Get PRO
七月 '26
+401
在3个频道中
Get PRO
六月 '26
+362
在1个频道中
Get PRO
五月 '26
+453
在7个频道中
Get PRO
四月 '26
+372
在4个频道中
Get PRO
三月 '26
+372
在7个频道中
Get PRO
二月 '26
+326
在4个频道中
Get PRO
一月 '26
+4 488
在7个频道中
Get PRO
十二月 '25
+302
在6个频道中
Get PRO
十一月 '25
+311
在6个频道中
Get PRO
十月 '25
+384
在1个频道中
Get PRO
九月 '25
+344
在5个频道中
Get PRO
八月 '25
+695
在5个频道中
Get PRO
七月 '25
+306
在5个频道中
Get PRO
六月 '25
+527
在10个频道中
Get PRO
五月 '25
+472
在20个频道中
Get PRO
四月 '25
+458
在17个频道中
Get PRO
三月 '25
+532
在23个频道中
Get PRO
二月 '25
+505
在17个频道中
Get PRO
一月 '25
+192
在12个频道中
Get PRO
十二月 '24
+2 308
在13个频道中
Get PRO
十一月 '24
+532
在5个频道中
Get PRO
十月 '24
+562
在6个频道中
Get PRO
九月 '24
+797
在14个频道中
Get PRO
八月 '24
+918
在3个频道中
Get PRO
七月 '24
+213
在9个频道中
Get PRO
六月 '24
+240
在11个频道中
Get PRO
五月 '24
+232
在2个频道中
Get PRO
四月 '24
+297
在4个频道中
Get PRO
三月 '24
+421
在4个频道中
Get PRO
二月 '24
+324
在3个频道中
Get PRO
一月 '24
+321
在3个频道中
Get PRO
十二月 '23
+823
在12个频道中
Get PRO
十一月 '23
+214
在8个频道中
Get PRO
十月 '23
+216
在4个频道中
Get PRO
九月 '23
+301
在0个频道中
Get PRO
八月 '23
+386
在0个频道中
Get PRO
七月 '23
+398
在0个频道中
Get PRO
六月 '23
+256
在0个频道中
Get PRO
五月 '23
+681
在0个频道中
Get PRO
四月 '23
+299
在0个频道中
Get PRO
三月 '23
+614
在0个频道中
Get PRO
二月 '23
+383
在0个频道中
Get PRO
一月 '23
+206
在0个频道中
Get PRO
十二月 '22
+528
在0个频道中
Get PRO
十一月 '22
+795
在0个频道中
Get PRO
十月 '22
+629
在0个频道中
Get PRO
九月 '22
+229
在0个频道中
Get PRO
八月 '22
+702
在0个频道中
Get PRO
七月 '22
+1 290
在0个频道中
Get PRO
六月 '22
+400
在0个频道中
Get PRO
五月 '22
+1 389
在0个频道中
Get PRO
四月 '22
+447
在0个频道中
Get PRO
三月 '22
+1 859
在0个频道中
Get PRO
二月 '22
+167
在0个频道中
Get PRO
一月 '22
+366
在0个频道中
Get PRO
十二月 '21
+624
在0个频道中
Get PRO
十一月 '21
+454
在0个频道中
Get PRO
十月 '21
+381
在0个频道中
Get PRO
九月 '21
+147
在0个频道中
Get PRO
八月 '21
+569
在0个频道中
Get PRO
七月 '21
+1 287
在0个频道中
Get PRO
六月 '21
+291
在0个频道中
Get PRO
五月 '21
+572
在0个频道中
Get PRO
四月 '21
+423
在0个频道中
Get PRO
三月 '21
+771
在0个频道中
Get PRO
二月 '21
+169
在0个频道中
Get PRO
一月 '21
+123
在0个频道中
Get PRO
十二月 '20
+26 165
在0个频道中
日期
订阅者增长
提及
频道
15 九月+7
14 九月+8
13 九月+19
12 九月+3
11 九月+8
10 九月+14
09 九月+10
08 九月+8
07 九月+14
06 九月+20
05 九月+40
04 九月+83
03 九月+12
02 九月+7
01 九月+12
频道帖子
CISA добавила в каталог KEV пять уязвимостей в Artifactory, ScreenConnect и RouterOS, активно используемых злоумышленниками.
CISA добавила в каталог KEV пять уязвимостей в Artifactory, ScreenConnect и RouterOS, активно используемых злоумышленниками. Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло в свой каталог известных эксплуатируемых уязвимостей (KEV) пять уязвимостей, затрагивающих продукты JFrog Artifactory, ConnectWise ScreenConnect и MikroTik RouterOS, после сообщений об их активной эксплуатации в реальных условиях. Ниже приведены подробные сведения об уязвимостях⬇ ➡️CVE-2026-42016 (оценка CVSS: 8,1) — уязвимость, связанная с некорректной авторизацией в JFrog Artifactory; ➡️CVE-2026-42018 (оценка CVSS: 7,5) — уязвимость, связанная с неправильной аутентификацией в JFrog Artifactory; ➡️CVE-2026-84869 (оценка CVSS: 9,9) — уязвимость в ConnectWise ScreenConnect, связанная с ненадлежащим управлением привилегиями и отсутствием авторизации; ➡️CVE-2026-67277 (оценка CVSS: 8,8) — уязвимость в MikroTik RouterOS, связанная с отсутствием аутентификации для критически важной функции; ➡️CVE-2026-86060 (оценка CVSS: 9,2) — уязвимость в MikroTik RouterOS, связанная с некорректной нейтрализацией разделителей аргументов в команде
Злоумышленники объединяют эти уязвимости для обхода аутентификации, повышения привилегий и получения административного контроля над уязвимыми экземплярами Artifactory - заявили представители компании Wiz (принадлежащей Google).
#news #routers #cisa #kev 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

2
https://youtube.com/shorts/B-JlepDLJP0?feature=share Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange Рассказывает Павел, автор курса нашего учебного центра по пентесту AD
1 289
3
Kudu Большинство программ для очистки системы имеют закрытый исходный код, перегружены рекламой и нацелены на получение прибы
Kudu Большинство программ для очистки системы имеют закрытый исходный код, перегружены рекламой и нацелены на получение прибыли. Некоторые из них - это и вовсе замаскированное вредоносное ПО. Инструменты Kudu для ПК бесплатны, имеют открытый исходный код и работают прозрачно. Никакой рекламы, навязанного стороннего ПО или назойливых уведомлений. Сканирование и очистка выполняются локально; функции Kudu Cloud активируются только по вашему явному запросу. Вы можете изучить каждую строку кода, проверить результаты любого сканирования и проконтролировать каждое действие по удалению файлов. Продукт создан разработчиками, которым надоело с серьезным видом рекомендовать CCleaner. ⚙Установка: wget http://ftp.us.debian.org/debian/pool/main/f/fuse/libfuse2t64_2.9.9-9_amd64.deb sudo dpkg -i libfuse2t64_2.9.9-9_amd64.deb ➡️Запуск: ./Kudu-x86_64.AppImage #tool #clean #security 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
1 539
4
🟦 Microsoft закрыла 973 уязвимости в сентябрьском Patch Tuesday Microsoft выпустила сентябрьские обновления безопасности Pat
🟦 Microsoft закрыла 973 уязвимости в сентябрьском Patch Tuesday Microsoft выпустила сентябрьские обновления безопасности Patch Tuesday, закрыв сразу 973 уязвимости. Две из них уже использовались злоумышленниками в реальных атаках. Это крупнейший по количеству исправлений выпуск Microsoft на данный момент. Обновления затрагивают Windows, Microsoft Office, SQL Server, Exchange Server, SharePoint, Azure и инструменты разработки. ❗️ Что исправили Больше всего уязвимостей связано с повышением привилегий — 438. Также исправлены: 🔴 258 — Remote Code Execution 🟠 173 — Information Disclosure 🟡 56 — Denial of Service 🟢 19 — Security Feature Bypass 🔵 16 — Spoofing ⚫ 13 — Tampering Всего — 973 уязвимости. По продуктам Microsoft указывает: ⏺️ 723 уязвимости в Windows, ⏺️ 111 — в Office, ⏺️ 62 — в SQL Server, ⏺️ 22 — в инструментах разработки, ⏺️ 16 — в SharePoint Server и 9 — в Exchange Server. 🕵‍♂️ Два zero-day уже эксплуатируются Особое внимание стоит обратить на две уязвимости, которые Microsoft отметила как уже эксплуатируемые. CVE-2026-85880 затрагивает Windows Advanced Local Procedure Call (ALPC) и позволяет повысить привилегии в системе. Вторая — CVE-2026-81963, уязвимость повышения привилегий в Windows Update Stack. Проблема связана с некорректной обработкой ссылок перед обращением к файлу и может использоваться локальным атакующим для повышения своих привилегий. Обе уязвимости имеют статус Important, однако наличие фактической эксплуатации делает их приоритетными. CISA также добавила обе CVE в каталог Known Exploited Vulnerabilities. 🧾 Проблемы затронули и системные компоненты Windows Одним из наиболее затронутых компонентов стал Windows Biometric Service — для него исправлено 64 уязвимости, большинство из которых связаны с повышением привилегий. В SQL Server исправлена 61 уязвимость, а в Windows DHCP Server — 50. Также среди важных исправлений: 📉 CVE-2026-83939 — повышение привилегий в Windows Secure Kernel Mode; 📉 CVE-2026-83498 — повышение привилегий в VBS Enclave; 🖱 CVE-2026-83501 — раскрытие информации в Windows Virtualization-Based Security. Отдельное внимание стоит уделить Office. В Microsoft Word исправлено 38 уязвимостей, в Excel — 32. Среди них есть критические RCE, которые могут быть связаны с открытием специально подготовленного документа. Например, критическими являются CVE-2026-81959 и CVE-2026-81953 в Excel, а также CVE-2026-81952 в Word. #Microsoft #PatchTuesday #Windows #CVE #Vulnerability #Cybersecurity #InfoSec #RCE #ZeroDay 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
1 703
5
Active Directory в 2026 году всё ещё актуален. Какие у него перспективы? Несмотря на переход бизнеса в облако, AD остаётся од
Active Directory в 2026 году всё ещё актуален. Какие у него перспективы? Несмотря на переход бизнеса в облако, AD остаётся одним из главных фундаментов корпоративной инфраструктуры. Технология Microsoft продолжает управлять доступом и учётными данными во многих крупных компаниях по всему миру. Полностью отказаться от локальной инфраструктуры бизнес так и не смог из-за большого количества унаследованных (legacy) систем. Поэтому сегодня используется гибридная среда, где AD работает в связке с облачной платформой Microsoft Entra ID. Работа с AD давно перестала быть рутинным заведением учётных записей. Основной интерес сместился в сторону кибербезопасности, анализа защищённости инфраструктуры и построения архитектуры Zero Trust. 💵На текущий день уровень дохода специалистов, работающих с AD, в 2026 году варьируется от 80 000 до 110 000 рублей. В Москве и Санкт-Петербурге — от 120 000 до 160 000 рублей. В банках и крупных корпорациях доход может достигать 150 000–300 000 рублей. 🎇Запись на курс «Анализ защищённости инфраструктуры на основе технологий Active Directory» открыта до 17 сентября За 4,5 месяца на практическом курсе вы изучите техники и методики атак на инфраструктуру Active Directory, разберёте реальные примеры использования инструментов и повысите свои профессиональные компетенции в области AD ➡️Узнать программу и записаться 🪧 По всем вопросам @CodebyAcademyBot
1 815
6
🎇Sudomy Инструмент для перечисления, сбора поддоменов, анализа доменов, выполняющий расширенную автоматизированную разведку.
🎇Sudomy Инструмент для перечисления, сбора поддоменов, анализа доменов, выполняющий расширенную автоматизированную разведку. Предоставление отчетов возможно в формате HTML и CSV, а также поддерживается построение визуализации сетевого графа с поддоменами и виртуальными хостами. Функции ➡️Простой, легкий, быстрый и мощный. Доступен по умолчанию почти во всех дистрибутивах Linux. Благодаря функции многопроцессорности все процессоры будут задействованы оптимальным образом. ➡️Процесс перечисления поддоменов может быть реализован с помощью активного или пассивного метода. ➡️Имеет интеграцию с инструментом httprobe для проверки собранных поддоменов на наличие работающих http- или https-серверов. Также имеется проверка доступности поддомена на основе Ping Sweep и/или получения кода состояния HTTP. ➡️Позволяет обнаруживать виртуальные хосты. ➡️ Создание скриншотов поддоменов по умолчанию с помощью gowitness или других инструментов для создания скриншотов, например (-ss webscreeenshot) ⬇Установка git clone --recursive https://github.com/screetsec/Sudomy.git python3 -m pip install -r requirements.txt apt-get update apt-get install jq nmap phantomjs npm chromium parallel npm i -g wappalyzer wscat Перед выполнением запросов на сторонних сайтах, таких как Shodan, Censys, SecurityTrails, Virustotal, и BinaryEdge необходимо выполнить настройку ключа API в файле sudomy.api. 🔑Использование 1️⃣ Использовать несколько источников для поиска поддоменов. sudomy -s shodan,dnsdumpster,webarchive -d hackerone.com 2️⃣ Запуск с использованием Ping Sweep, получение статус кода и созданием скриншотов. sudomy -pS -sC -sS -d hackerone.com 3️⃣ Запуск всех проверок без учета Nmap, Gobuster. sudomy -d hackerone.com -all #tools #bruteforce #pentest 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
1 733
7
🚩 Новые задания на платформе HackerLab! 🧰 Категория PWN — Зачем мне этот SO 3? Приятного хакинга!
🚩 Новые задания на платформе HackerLab! 🧰 Категория PWN — Зачем мне этот SO 3? Приятного хакинга!
1 981
8
❓Пятничный опрос SSL Pinning используется в мобильных приложениях для защиты соединения с сервером от перехвата и подмены сертификата.
2 415
9
k9s K9s предоставляет терминальный интерфейс для взаимодействия с кластерами Kubernetes. Цель проекта — упростить навигацию,
k9s K9s предоставляет терминальный интерфейс для взаимодействия с кластерами Kubernetes. Цель проекта — упростить навигацию, мониторинг и управление приложениями, работающими в реальной среде. K9s непрерывно отслеживает изменения в Kubernetes и предлагает команды для взаимодействия с наблюдаемыми ресурсами. Характеристика: Интерактивный TUI: Позволяет перемещаться по кластеру без необходимости постоянно писать длинные команды kubectl. Постоянный мониторинг: Утилита непрерывно отслеживает изменения в Kubernetes и мгновенно обновляет данные на экране. Быстрый просмотр ресурсов: Через систему псевдонимов (aliases) можно в один клик переключаться на просмотр подов, деплойментов, сервисов или контекстов. Прямой доступ в контейнер: Позволяет быстро проваливаться в шелл контейнера прямо из интерфейса. ⚙Установка: SNAP: snap install k9s --devmode ArchLinux: pacman -S k9s Ubuntu/Debian/Kali/Parrot: wget https://github.com/derailed/k9s/releases/latest/download/k9s_linux_amd64.deb && sudo apt install ./k9s_linux_amd64.deb && rm k9s_linux_amd64.deb Fedora: dnf install k9s Запуск: k9s info #devops #linux #sre-infra 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
2 651
10
🪱 Специалисты представили демоверсию WeWorm — первого червя, распространяющегося через звонки в WeChat на iOS и Android. Про
🪱 Специалисты представили демоверсию WeWorm — первого червя, распространяющегося через звонки в WeChat на iOS и Android. Просто позвонив жертве (в списке друзей), WeWorm может взломать ее аккаунт и позвонить ее друзьям, распространяя вирус с телефона на телефон. При использовании этого метода злоумышленники могут взломать более миллиарда телефонов (или аккаунтов), лишив людей средств к существованию и разрушив сообщества по всему миру. 🔎Последовательность атаки Для демонстрации атаки исследователи использовали три телефона: ➡️Первый телефон на Android, Pixel 10a, — это атакующий, который был использован для того, чтобы позвонить на второй телефон, iPhone 17e. ➡️Далее происходит эксплуатация уязвимости для получения доступа к WeChat второго телефона.  ➡️Затем скомпрометированный iPhone уже может позвонить на третий телефон (еще один Pixel 10a), и таким же образом получить доступ к нему.  Цепочка простая: Атакующий звонит жертве ➡️ жертва становится атакующим ➡️ жертва звонит следующей жертве. При этом эксплуатация занимает всего несколько секунд и дает полный контроль над аккаунтом WeChat без необходимость жертве хоть как-то взаимодействовать с телефоном. Полное видео с демонстрацией атаки доступно по ссылке. ⬇Последствия Злоумышленник может читать и отправлять сообщения, совершать звонки и действовать от имени жертвы. В сочетании с другими Android- и iOS-ошибками, это может привести к полному контролю над устройством. Причина возникновения❓ Ошибка связана с повреждением памяти в стеке VoIP WeChat. Технические подробности временно не раскрываются. Эта конкретная уязвимость в WeChat — один из примеров множества нетрадиционных направлений атак, которые присутствуют во многих мессенджерах. Специалисты продолжают изучать другие приложения и направления атак, а также работают совместно с разработчиками приложений над предотвращением данных направлений. Следует отметить, что это может потребовать усилий всей отрасли, поскольку некоторые из них зависят от владельцев платформ.❗️ На сегодняшний день WeChat устранили уязвимость для всех пользователей. #news #research #security 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
2 699
11
🐳 Три контейнера, один вечер — и у вас свой стенд для веб-пентеста Знакомый убил два дня на ручную настройку PHP, MySQL и Ap
🐳 Три контейнера, один вечер — и у вас свой стенд для веб-пентеста Знакомый убил два дня на ручную настройку PHP, MySQL и Apache, чтобы запустить DVWA. Потом случайно снёс конфиг и начал заново. Один файл docker-compose.yml решает ту же задачу за три минуты. Без виртуальных машин, без VirtualBox, без возни с зависимостями. Суть проста: поднимаем три уязвимых приложения в Docker-контейнерах, каждое закрывает свой пласт веб-безопасности. • DVWA — классика на PHP/MySQL. SQL-инъекции, XSS, command injection, загрузка файлов. Три уровня сложности на каждую уязвимость. Вводите ' OR 1=1 -- на Low — работает. Переключаете на Medium — уже нет. Код фильтрации виден прямо в интерфейсе — разбирайтесь и обходите. • OWASP Juice Shop — современный магазин на Node.js и Angular со 100+ задачами. Broken Access Control, сломанная аутентификация, мисконфиги — всё из OWASP Top 10. Встроенный scoreboard отслеживает прогресс, но его ещё нужно найти. Это, кстати, первый челлендж. • crAPI — чистый API-пентест без фронтенда. Работа через Burp Suite или curl. BOLA, манипуляции с JWT, сломанная авторизация — всё из OWASP API Security Top 10. API-тестирование сейчас в каждом втором пентест-проекте, так что навык не академический. Вместе эти три приложения покрывают примерно 80% того, что встречается на реальных проектах. ➡️Что нужно для старта: любой ноутбук с 8 ГБ RAM и 10 ГБ свободного места. ОС — без разницы. Три контейнера съедают 2–3 ГБ оперативки. Важный момент: в docker-compose.yml порты обязательно привязывайте к 127.0.0.1. Без этого уязвимые приложения будут видны из локальной сети, а может и из интернета. Это не паранойя — это базовая гигиена. Запуск — одна команда: docker compose up -d. Первый раз Docker скачает ~2 ГБ образов, дальше старт занимает секунды. Остановка: docker compose down. Сломали что-то? docker compose down -v и поднимаете с нуля — чистый стенд за минуту. 🎇С чего начать практику: 1. В DVWA выставьте уровень Low и проэксплуатируйте SQL Injection. Потом переключите на Medium — payload перестанет работать. Разберите код фильтра и найдите обход. 2. В Juice Shop откройте DevTools (F12), покопайтесь в JS-файлах и найдите scoreboard. Оттуда — задачи от одной до шести звёзд. 3. В crAPI зарегистрируйтесь, найдите эндпоинт с ID и подставьте чужой. Получили чужие данные? Поздравляю — это BOLA. Готовый docker-compose.yml, пошаговые инструкции и разбор первых атак — в полной статье. https://codeby.net/threads/domashnyaya-laboratoriya-dlya-veb-pentesta-na-docker.95465/
2 369
12
🎯 Telegram массово крашат обычным стикером В Telegram распространяется изображение, которое может привести к мгновенному выл
🎯 Telegram массово крашат обычным стикером В Telegram распространяется изображение, которое может привести к мгновенному вылету приложения. По сообщениям пользователей, проблема связана с необычным стикером или эмодзи, внутри которого спрятана звезда с параметром порядка 10³⁸ точек. При попытке отрисовать такой объект Telegram начинает потреблять большое количество памяти, после чего приложение просто закрывается. 🔎 Как это выглядит Проблема может возникнуть даже без каких-либо действий со стороны пользователя. Достаточно открыть чат, в котором находится сообщение с проблемным эмодзи или стикером. В некоторых случаях Telegram начинает вылетать при каждом запуске — приложение закрывается сразу после открытия или через несколько секунд. Особенно неприятный сценарий возникает, когда сообщение остаётся в чате: при повторном запуске Telegram снова пытается его отобразить, что приводит к очередному крашу. ⛓️‍💥 Как восстановить доступ к чату Если Telegram продолжает вылетать, можно попробовать открыть аккаунт через Telegram Web или другую версию приложения, где проблемное сообщение не вызывает сбой. После этого необходимо: ⏺️ удалить сообщение с проблемным стикером или эмодзи; ⏺️ либо выйти из чата, в котором оно находится. После удаления сообщения Telegram должен перестать пытаться отрисовывать проблемный объект при запуске. ❗️ Что важно Для такого сбоя не требуется устанавливать сторонние приложения или открывать подозрительные ссылки. Потенциально достаточно получить сообщение с некорректным содержимым и открыть соответствующий чат. Пока подобные сообщения распространяются по чатам как своеобразная «шутка», однако для пользователя результат может быть довольно неприятным — от единичного вылета до невозможности нормально запустить Telegram. #telegram #security #cybersecurity #infosec #vulnerability #telegramcrash 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
4 094
13
Новый дизайн codeby.net теперь стоит по умолчанию. Мы собирали его с конца июня, месяц он жил в переключателе стилей, и вчера
Новый дизайн codeby.net теперь стоит по умолчанию. Мы собирали его с конца июня, месяц он жил в переключателе стилей, и вчера я включил его для всех. Главное изменение не в цвете. Поверх разделов встали шесть витрин, которые собирают материалы по смыслу: Разборы, Практика, Инструменты, Карьера, Обсуждения и Лента с фильтрами под себя. Раньше сильный разбор трёхлетней давности найти было сложнее, чем свежий флуд на первой странице. Теперь у каждого направления своя страница с сортировками и пагинацией. Мобильная версия наконец работает как надо: до фикса гость на телефоне видел пустую полосу вместо шапки. Светлая тема доведена до нормального контраста и запоминает твой выбор. Согласие на cookie стало карточкой в углу и больше не съедает клики по низу экрана. Что ещё не готово, я расписал там же честно: часть срезов Ленты помечена «Скоро», каталог инструментов пока пустой, витрины показывают не все темы раздела. Чиню по порядку, и этот порядок двигают замечания в теме. Если новый вид не зашёл, прежний стиль никто не удалял: https://codeby.net/misc/style, переключение мгновенное. Разбор всех изменений и место для замечаний: https://codeby.net/threads/novyi-dizain-foruma-stal-osnovnym-chto-izmenilos-i-kak-vernut-prezhnii.95467/ Заходи, потыкай и напиши в теме, что мешает: страница, разрешение экрана, светлая или тёмная тема. По таким сообщениям правки выходят в тот же день.
2 718
14
Одна веб-страница — и ваш coding-агент работает на атакующего Представьте: вы просите Claude Code в Auto Mode подтянуть докум
Одна веб-страница — и ваш coding-агент работает на атакующего Представьте: вы просите Claude Code в Auto Mode подтянуть документацию с сайта и собрать чек-лист зависимостей. Агент послушно идёт на страницу, парсит HTML, загружает контент в контекстное окно — и вместо вашей задачи начинает выполнять инструкции, спрятанные в разметке страницы. Без единого запроса на подтверждение. Это не теория. При неформальном тестировании четырёх агентных систем (Claude Code, Cursor, две AutoGPT-обёртки) три из четырёх попыток заканчивались тем, что агент выполнял действие, продиктованное контентом страницы, а не промптом пользователя. 🔎Почему это работает? Всё упирается в архитектуру transformer-моделей. Контекстное окно LLM принимает токены из системного промпта, пользовательского запроса и внешних данных — и обрабатывает их единообразно. Никакого архитектурного разделения между привилегированными инструкциями и недоверенным контентом не существует. Это не баг конкретного продукта — это фундаментальное свойство всех LLM-агентов. Auto Mode превращает эту особенность в катастрофу. В обычном режиме Claude Code спрашивает подтверждение на запись файлов, shell-команды, обращение к внешним ресурсам. Auto Mode убирает этот барьер. Агент получает доступ к файловой системе, shell, Git, API-токенам — и одна отравленная страница компрометирует весь workspace. ➡️Как выглядит kill chain: 1. Атакующий прячет инструкции на веб-странице — белый текст на белом фоне, display:none, font-size:0 — пользователь ничего не видит 2. Вы просите агента обработать эту страницу 3. Агент парсит DOM, вытягивает весь текст, включая скрытые элементы 4. LLM интерпретирует hidden-инструкцию как команду 5. В Auto Mode команда выполняется — от printenv до curl на внешний эндпоинт Unit 42 (Palo Alto Networks) зафиксировали реальные случаи такого вектора in the wild — не PoC, а боевое применение. Среди целей: обход AI-модерации рекламы, SEO-манипуляция для фишинга, эксфильтрация данных, утечка системных промптов. 👉По данным Cisco State of AI Security 2026, 83% организаций планируют развёртывать agentic AI, но только 29% считают себя готовыми к этому с точки зрения безопасности. Выделенные средства защиты от prompt injection внедрили лишь 34,7%. Разрыв между adoption и protection — колоссальный. Что может получить атакующий через скомпрометированный coding-агент? Backdoor в кодовой базе, API-ключи из переменных окружения, доступ к приватным репозиториям, модификацию CI/CD пайплайна. Одна страница → компрометация всей цепочки поставки ПО. Используете coding-агенты в Auto Mode? Подробный разбор payload-техник, конкретных векторов обхода и методов защиты — в полной версии статьи. https://codeby.net/threads/prompt-injection-ataki-na-ai-agenty-obkhod-claude-code.95424/
2 760
15
ChatGPT - DISCONNECT! 🧠 В России начались проблемы с сервисом ChatGPT на уровне сетевой инфраструктуры. Сайт chatgpt.com пер
ChatGPT - DISCONNECT! 🧠 В России начались проблемы с сервисом ChatGPT на уровне сетевой инфраструктуры. Сайт chatgpt.com перестал открываться у части пользователей ещё до того, как запрос успевает дойти до серверов OpenAI. 🌐 Ранее доступ к ChatGPT ограничивала сама компания OpenAI. При обращении на сайт выдавалось соответствующее сообщение о блокировке доступа из РФ, но соединение с сайтом устанавливалось. 🔑 Теперь же соединение не устанавливается. TLS-соединение разрывается еще на этапе подключения, до обращения к ChatGPT. Но домен openai.com доступен из РФ. ☁️ ChatGPT — это чат-бот на основе генеративного искусственного интеллекта, созданный американской компанией OpenAI. Он умеет вести диалог, понимать вопросы на обычных человеческих языках (включая русский) и давать развёрнутые ответы. Система может писать тексты на разные темы и на разных языках, отвечать на вопросы, объяснять сложные понятия простыми словами, а также генерировать рабочий код на популярных языках программирования по описанию задачи. 🇷🇺 Из аналогов ChatGPT в России есть GigaChat от Сбера и Alice AI от Яндекса. Также есть Study AI, предназначенный для учебы. 📌 Как считаете, российские аналоги способны полностью заменить ChatGPT? #chatgpt #disconnect #ru 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
2 703
16
https://youtube.com/shorts/B-JlepDLJP0?feature=share Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange Рассказывает Павел, автор курса нашего учебного центра по пентесту AD
2 411
17
Один раз настроить CI/CD по мануалу и понять, как это работает — разные вещи. Мануал ведёт за руку: вот команда, вот результа
Один раз настроить CI/CD по мануалу и понять, как это работает — разные вещи. Мануал ведёт за руку: вот команда, вот результат. Стоит отклониться от сценария — и уже непонятно, что сломалось и почему. 🎇На курсе «Основы DevOps» от Codeby не рассказывают, что такое DevOps, сразу работают руками: Linux и Bash как основа, потом Git, Ansible, Terraform. Дальше — контейнеризация, Docker, Kubernetes с хранилищем и масштабированием, Helm. CI/CD через Jenkins и GitHub Actions. В финале изучаете мониторинг, логирование, распределённый трейсинг. 31 тема, 7 модулей. Каждый инструмент закрепляется практическими задачами в инфраструктуре. 🪧Подходит, если уже в IT и хотите системно закрыть DevOps, а не просто добавить строчку в резюме. Старт курса 14 сентября ➡️ Посмотреть программу курса и записаться ✉️Бесплатная консультация: @CodebyAcademyBot
2 389
18
87 хостов, о которых не знал ни один отдел Представьте: IT-служба логистической компании уверена, что знает свой периметр. Nm
87 хостов, о которых не знал ни один отдел Представьте: IT-служба логистической компании уверена, что знает свой периметр. Nmap находит 340 хостов с открытыми портами — ровно столько, сколько ожидалось. Все довольны. А потом пассивная разведка через Certificate Transparency и Shodan добавляет ещё 87 хостов. Среди них — забытый staging с устаревшей Log4j, два поддомена с дефолтным WordPress и API-эндпоинт без аутентификации. Почему Nmap их не увидел? Часть активов пряталась за CDN, часть не резолвилась в известные IP-диапазоны. Прямой SYN-скан просто не знал, куда стучать. 🔎Активное сканирование отвечает на вопрос «что открыто на этих адресах?». Пассивная разведка — на вопрос «а какие вообще адреса существуют?». Без второго вы проверяете только то, что уже знаете. По данным RiskIQ, средняя организация экспонирует более 500 уникальных активов через публичные источники, и большинство из них не числятся в инвентаре. ➡️На практике связка работает в два этапа: 1. Пассивная разведка строит карту attack surface без единого пакета к цели. subfinder, amass, Shodan, Censys, Certificate Transparency — всё это собирает поддомены, IP-адреса, сервисы, о которых IT-отдел мог забыть. Ни один файрвол или IDS не зафиксирует эту активность, потому что запросы идут к сторонним базам, а не к вашей инфраструктуре. 2. Активное сканирование уточняет картину. Nmap с двухфазным подходом: сначала быстрый -sS -p- --min-rate 5000 по всем 65535 портам, затем точечный -sV -sC по найденным сервисам. Первая фаза даёт карту живых хостов, вторая — версии ПО, баннеры, TLS-сертификаты. 🎯Отдельный момент — NSE-скрипт smb-vuln-ms17-010. Он проверяет EternalBlue (CVE-2017-0144, CVSS 8.8) за секунды. Уязвимость из каталога CISA KEV с пометкой RANSOMWARE — и она до сих пор обнаруживается на периметрах компаний, не отключивших SMBv1. Злоумышленнику не нужен ваш основной веб-сервер с WAF и IDS. Ему нужен тот Jenkins на staging, который DevOps забыл выключить полгода назад. Пассивная разведка находит именно такие цели. Активное сканирование подтверждает, что они уязвимы. Одно без другого — аудит половины площади. Полный разбор с командами, примерами и пошаговой методологией — в статье на форуме⬇ https://codeby.net/threads/skanirovaniye-vneshnego-perimetra-kompanii-nmap-osint.95416/
2 741
19
VirusTotal - DISCONNECT! ❗️ Сервис VirusTotal, принадлежащий Google, стал недоступен у российских пользователей. Официального
VirusTotal - DISCONNECT! ❗️ Сервис VirusTotal, принадлежащий Google, стал недоступен у российских пользователей. Официального объявления о «запрете» не публиковалось, но техническая картина и данные мониторинга указывают на целенаправленную фильтрацию домена virustotal.com. 🔑 Проблема проявляется в разрыве защищенного соединения при установке TLS-сессии, IP-адрес отвечает, но в момент передачи имени хоста соединение сбрасывается. Исходя из проблемы можно предположить, что фильтрация происходит по домену через техническое средство противодействия угрозам. 🇷🇺 Относительно недавно стал доступен национальный сервис "Мультисканер" от НТЦ Цифровой Криптографии (https://virustest.gov.ru/). Система обеспечивает независимую мульти-вендорную проверку файлов на наличие вредоносного ПО, используя антивирусные продукты ключевых отечественных разработчиков. 🔎 Напомним, что VirusTotal – мощнейший инструмент в руках специалиста по информационной безопасности, упрощающий работу с индикаторами компрометации. Бесплатный сервис, предназначенный для анализа: подозрительных файлов, ссылок, IP-адресов, доменов с целью выявления вредоносной активности. 🕵‍♂️ Как думаете, стоит ли ожидать разблокировку VirusTotal или полностью переходим на отечественный "Мультисканер"? #virustotal #block #multiscanner #ru 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
3 351
20
30 минут от звонка до полного доступа: почему вишинг ломает корпорации Представьте: злоумышленник звонит в IT helpdesk вашей
30 минут от звонка до полного доступа: почему вишинг ломает корпорации Представьте: злоумышленник звонит в IT helpdesk вашей компании, называет имя сотрудника, его должность, номер тикета — и оператор послушно сбрасывает MFA. Через пару минут атакующий уже в корпоративном VPN. Никаких эксплойтов, никаких zero-day. Просто телефон. Это не фантазия. По данным Verizon DBIR 2025, человеческий фактор участвует в 68% утечек, а фишинг остаётся вектором первичного доступа в 36% инцидентов. CrowdStrike фиксирует удвоение использования GenAI для социальной инженерии за 2024 год. Голоса стали убедительнее, звонки — дешевле, а helpdesk по-прежнему обучен помогать. ➡️Как устроена атака изнутри? Корпоративный вишинг — не случайный звонок «из банка». Это структурированная операция с чёткими фазами: • Разведка. LinkedIn, Hunter.io, корпоративный сайт, старые утечки. Атакующий собирает имя жертвы, формат почты, имя руководителя, часовой пояс. Всё лежит в открытом доступе. • Спуфинг номера. Через VoIP на базе Asterisk или SIP-провайдера подставляется номер IT-отдела. Порог входа — нулевой: сервисы вроде SpoofCard делают это в пару кликов. • Звонок с легендой. Два сценария. Первый — звонок жертве: «Зафиксирован подозрительный вход из Бразилии, назовите OTP». Второй — звонок в helpdesk: «Разбил телефон, MFA не работает, совещание через десять минут». • Результат. Сброс MFA → привязка нового устройства → вход в VPN. Или жертва ставит AnyDesk → полный доступ у атакующего. Всё за 30–40 минут. Быстрее, чем средний тикет проходит триаж в Jira. ❗️Реальный масштаб В 2025 году альянс ShinyHunters и Scattered Spider провёл массовую вишинг-кампанию против сотен компаний. Среди предполагаемых целей — Google, Cisco, Harvard University. Picus Security назвал этот альянс одной из самых опасных киберпреступных «супергрупп» года. Вишинг превратился в конвейер с операторами, скриптами и оплатой за каждый успешный звонок. 👌Что реально ломает kill chain? Ключевой провал всегда процессный, не технический. У helpdesk нет жёсткого протокола верификации звонящего. Оператор действует «по-человечески» — помогает коллеге. Атакующий на это и рассчитывает. Минимум, который нужен уже сегодня: • Обязательный callback на номер из HR-системы при любом сбросе MFA • Кодовое слово или PIN для верификации по телефону • Запрет на установку средств удалённого доступа по просьбе из звонка • Регулярные вишинг-симуляции для операторов helpdesk Полный плейбук с детальным разбором kill chain и конкретными мерами защиты — в статье на форуме⬇ https://codeby.net/threads/vishing-zashchita-korporatsii-pleibuk-dlya-soc.95410/
2 873