Codeby
前往频道在 Telegram
Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina
显示更多📈 Telegram 频道 Codeby 的分析概览
频道 Codeby (@codeby_sec) 俄语 语言赛道中的 是活跃参与者。目前社区聚集了 36 957 名订阅者,在 技术与应用 类别中位列第 3 503,并在 俄罗斯 地区排名第 17 123 位。
📊 受众指标与增长动态
自 невідомо 创建以来,项目保持高速增长,吸引了 36 957 名订阅者。
根据 14 九月, 2026 的最新数据,频道保持稳定运转。过去 30 天订阅人数变化为 155,过去 24 小时变化为 -1,整体触达仍然可观。
- 认证状态: 未认证
- 互动率 (ER): 平均受众互动率为 7.50%。内容发布后 24 小时内通常能获得 4.56% 的反应,占订阅者总量。
- 帖子覆盖: 每篇帖子平均可获得 2 770 次浏览,首日通常累积 1 686 次浏览。
- 互动与反馈: 受众积极参与,单帖平均反应数为 14。
- 主题关注点: 内容集中在 edr, api, вектор, mitre, att&ck 等核心主题上。
📝 描述与内容策略
作者将该频道定位为表达主观观点的平台:
“Блог сообщества Кодебай
Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy
CTF: hackerlab.pro
VK: vk.com/codeby
YT: clck.ru/XG99c
Сотрудничество: @KinWiz
Реклама: @Savchenkova_Valentina”
凭借高频更新(最新数据采集于 15 九月, 2026),频道始终保持新鲜度与高覆盖。分析显示受众积极互动,使其成为 技术与应用 类别中的关键影响点。
36 957
订阅者
-124 小时
-117 天
+15530 天
数据加载中...
吸引订阅者
九月 '26
九月 '26
+265
在2个频道中
八月 '26
+292
在3个频道中
Get PRO
七月 '26
+401
在3个频道中
Get PRO
六月 '26
+362
在1个频道中
Get PRO
五月 '26
+453
在7个频道中
Get PRO
四月 '26
+372
在4个频道中
Get PRO
三月 '26
+372
在7个频道中
Get PRO
二月 '26
+326
在4个频道中
Get PRO
一月 '26
+4 488
在7个频道中
Get PRO
十二月 '25
+302
在6个频道中
Get PRO
十一月 '25
+311
在6个频道中
Get PRO
十月 '25
+384
在1个频道中
Get PRO
九月 '25
+344
在5个频道中
Get PRO
八月 '25
+695
在5个频道中
Get PRO
七月 '25
+306
在5个频道中
Get PRO
六月 '25
+527
在10个频道中
Get PRO
五月 '25
+472
在20个频道中
Get PRO
四月 '25
+458
在17个频道中
Get PRO
三月 '25
+532
在23个频道中
Get PRO
二月 '25
+505
在17个频道中
Get PRO
一月 '25
+192
在12个频道中
Get PRO
十二月 '24
+2 308
在13个频道中
Get PRO
十一月 '24
+532
在5个频道中
Get PRO
十月 '24
+562
在6个频道中
Get PRO
九月 '24
+797
在14个频道中
Get PRO
八月 '24
+918
在3个频道中
Get PRO
七月 '24
+213
在9个频道中
Get PRO
六月 '24
+240
在11个频道中
Get PRO
五月 '24
+232
在2个频道中
Get PRO
四月 '24
+297
在4个频道中
Get PRO
三月 '24
+421
在4个频道中
Get PRO
二月 '24
+324
在3个频道中
Get PRO
一月 '24
+321
在3个频道中
Get PRO
十二月 '23
+823
在12个频道中
Get PRO
十一月 '23
+214
在8个频道中
Get PRO
十月 '23
+216
在4个频道中
Get PRO
九月 '23
+301
在0个频道中
Get PRO
八月 '23
+386
在0个频道中
Get PRO
七月 '23
+398
在0个频道中
Get PRO
六月 '23
+256
在0个频道中
Get PRO
五月 '23
+681
在0个频道中
Get PRO
四月 '23
+299
在0个频道中
Get PRO
三月 '23
+614
在0个频道中
Get PRO
二月 '23
+383
在0个频道中
Get PRO
一月 '23
+206
在0个频道中
Get PRO
十二月 '22
+528
在0个频道中
Get PRO
十一月 '22
+795
在0个频道中
Get PRO
十月 '22
+629
在0个频道中
Get PRO
九月 '22
+229
在0个频道中
Get PRO
八月 '22
+702
在0个频道中
Get PRO
七月 '22
+1 290
在0个频道中
Get PRO
六月 '22
+400
在0个频道中
Get PRO
五月 '22
+1 389
在0个频道中
Get PRO
四月 '22
+447
在0个频道中
Get PRO
三月 '22
+1 859
在0个频道中
Get PRO
二月 '22
+167
在0个频道中
Get PRO
一月 '22
+366
在0个频道中
Get PRO
十二月 '21
+624
在0个频道中
Get PRO
十一月 '21
+454
在0个频道中
Get PRO
十月 '21
+381
在0个频道中
Get PRO
九月 '21
+147
在0个频道中
Get PRO
八月 '21
+569
在0个频道中
Get PRO
七月 '21
+1 287
在0个频道中
Get PRO
六月 '21
+291
在0个频道中
Get PRO
五月 '21
+572
在0个频道中
Get PRO
四月 '21
+423
在0个频道中
Get PRO
三月 '21
+771
在0个频道中
Get PRO
二月 '21
+169
在0个频道中
Get PRO
一月 '21
+123
在0个频道中
Get PRO
十二月 '20
+26 165
在0个频道中
| 日期 | 订阅者增长 | 提及 | 频道 | |
| 15 九月 | +7 | |||
| 14 九月 | +8 | |||
| 13 九月 | +19 | |||
| 12 九月 | +3 | |||
| 11 九月 | +8 | |||
| 10 九月 | +14 | |||
| 09 九月 | +10 | |||
| 08 九月 | +8 | |||
| 07 九月 | +14 | |||
| 06 九月 | +20 | |||
| 05 九月 | +40 | |||
| 04 九月 | +83 | |||
| 03 九月 | +12 | |||
| 02 九月 | +7 | |||
| 01 九月 | +12 |
频道帖子
CISA добавила в каталог KEV пять уязвимостей в Artifactory, ScreenConnect и RouterOS, активно используемых злоумышленниками.
Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло в свой каталог известных эксплуатируемых уязвимостей (KEV) пять уязвимостей, затрагивающих продукты JFrog Artifactory, ConnectWise ScreenConnect и MikroTik RouterOS, после сообщений об их активной эксплуатации в реальных условиях.
Ниже приведены подробные сведения об уязвимостях⬇
➡️CVE-2026-42016 (оценка CVSS: 8,1) — уязвимость, связанная с некорректной авторизацией в JFrog Artifactory;
➡️CVE-2026-42018 (оценка CVSS: 7,5) — уязвимость, связанная с неправильной аутентификацией в JFrog Artifactory;
➡️CVE-2026-84869 (оценка CVSS: 9,9) — уязвимость в ConnectWise ScreenConnect, связанная с ненадлежащим управлением привилегиями и отсутствием авторизации;
➡️CVE-2026-67277 (оценка CVSS: 8,8) — уязвимость в MikroTik RouterOS, связанная с отсутствием аутентификации для критически важной функции;
➡️CVE-2026-86060 (оценка CVSS: 9,2) — уязвимость в MikroTik RouterOS, связанная с некорректной нейтрализацией разделителей аргументов в команде
Злоумышленники объединяют эти уязвимости для обхода аутентификации, повышения привилегий и получения административного контроля над уязвимыми экземплярами Artifactory - заявили представители компании Wiz (принадлежащей Google).#news #routers #cisa #kev 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
| 2 | https://youtube.com/shorts/B-JlepDLJP0?feature=share
Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange
Рассказывает Павел, автор курса нашего учебного центра по пентесту AD | 1 289 |
| 3 | Kudu
Большинство программ для очистки системы имеют закрытый исходный код, перегружены рекламой и нацелены на получение прибыли. Некоторые из них - это и вовсе замаскированное вредоносное ПО.
Инструменты Kudu для ПК бесплатны, имеют открытый исходный код и работают прозрачно. Никакой рекламы, навязанного стороннего ПО или назойливых уведомлений.
Сканирование и очистка выполняются локально; функции Kudu Cloud активируются только по вашему явному запросу. Вы можете изучить каждую строку кода, проверить результаты любого сканирования и проконтролировать каждое действие по удалению файлов.
Продукт создан разработчиками, которым надоело с серьезным видом рекомендовать CCleaner.
⚙Установка:
wget http://ftp.us.debian.org/debian/pool/main/f/fuse/libfuse2t64_2.9.9-9_amd64.deb
sudo dpkg -i libfuse2t64_2.9.9-9_amd64.deb
➡️Запуск:
./Kudu-x86_64.AppImage
#tool #clean #security
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером | 1 539 |
| 4 | 🟦 Microsoft закрыла 973 уязвимости в сентябрьском Patch Tuesday
Microsoft выпустила сентябрьские обновления безопасности Patch Tuesday, закрыв сразу 973 уязвимости. Две из них уже использовались злоумышленниками в реальных атаках.
Это крупнейший по количеству исправлений выпуск Microsoft на данный момент. Обновления затрагивают Windows, Microsoft Office, SQL Server, Exchange Server, SharePoint, Azure и инструменты разработки.
❗️ Что исправили
Больше всего уязвимостей связано с повышением привилегий — 438.
Также исправлены:
🔴 258 — Remote Code Execution
🟠 173 — Information Disclosure
🟡 56 — Denial of Service
🟢 19 — Security Feature Bypass
🔵 16 — Spoofing
⚫ 13 — Tampering
Всего — 973 уязвимости.
По продуктам Microsoft указывает:
⏺️ 723 уязвимости в Windows,
⏺️ 111 — в Office,
⏺️ 62 — в SQL Server,
⏺️ 22 — в инструментах разработки,
⏺️ 16 — в SharePoint Server и 9 — в Exchange Server.
🕵♂️ Два zero-day уже эксплуатируются
Особое внимание стоит обратить на две уязвимости, которые Microsoft отметила как уже эксплуатируемые.
CVE-2026-85880 затрагивает Windows Advanced Local Procedure Call (ALPC) и позволяет повысить привилегии в системе.
Вторая — CVE-2026-81963, уязвимость повышения привилегий в Windows Update Stack. Проблема связана с некорректной обработкой ссылок перед обращением к файлу и может использоваться локальным атакующим для повышения своих привилегий.
Обе уязвимости имеют статус Important, однако наличие фактической эксплуатации делает их приоритетными. CISA также добавила обе CVE в каталог Known Exploited Vulnerabilities.
🧾 Проблемы затронули и системные компоненты Windows
Одним из наиболее затронутых компонентов стал Windows Biometric Service — для него исправлено 64 уязвимости, большинство из которых связаны с повышением привилегий.
В SQL Server исправлена 61 уязвимость, а в Windows DHCP Server — 50.
Также среди важных исправлений:
📉 CVE-2026-83939 — повышение привилегий в Windows Secure Kernel Mode;
📉 CVE-2026-83498 — повышение привилегий в VBS Enclave;
🖱 CVE-2026-83501 — раскрытие информации в Windows Virtualization-Based Security.
Отдельное внимание стоит уделить Office. В Microsoft Word исправлено 38 уязвимостей, в Excel — 32. Среди них есть критические RCE, которые могут быть связаны с открытием специально подготовленного документа.
Например, критическими являются CVE-2026-81959 и CVE-2026-81953 в Excel, а также CVE-2026-81952 в Word.
#Microsoft #PatchTuesday #Windows #CVE #Vulnerability #Cybersecurity #InfoSec #RCE #ZeroDay
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером | 1 703 |
| 5 | Active Directory в 2026 году всё ещё актуален. Какие у него перспективы?
Несмотря на переход бизнеса в облако, AD остаётся одним из главных фундаментов корпоративной инфраструктуры. Технология Microsoft продолжает управлять доступом и учётными данными во многих крупных компаниях по всему миру.
Полностью отказаться от локальной инфраструктуры бизнес так и не смог из-за большого количества унаследованных (legacy) систем. Поэтому сегодня используется гибридная среда, где AD работает в связке с облачной платформой Microsoft Entra ID.
Работа с AD давно перестала быть рутинным заведением учётных записей. Основной интерес сместился в сторону кибербезопасности, анализа защищённости инфраструктуры и построения архитектуры Zero Trust.
💵На текущий день уровень дохода специалистов, работающих с AD, в 2026 году варьируется от 80 000 до 110 000 рублей. В Москве и Санкт-Петербурге — от 120 000 до 160 000 рублей. В банках и крупных корпорациях доход может достигать 150 000–300 000 рублей.
🎇Запись на курс «Анализ защищённости инфраструктуры на основе технологий Active Directory» открыта до 17 сентября
За 4,5 месяца на практическом курсе вы изучите техники и методики атак на инфраструктуру Active Directory, разберёте реальные примеры использования инструментов и повысите свои профессиональные компетенции в области AD
➡️Узнать программу и записаться
🪧 По всем вопросам @CodebyAcademyBot | 1 815 |
| 6 | 🎇Sudomy
Инструмент для перечисления, сбора поддоменов, анализа доменов, выполняющий расширенную автоматизированную разведку. Предоставление отчетов возможно в формате HTML и CSV, а также поддерживается построение визуализации сетевого графа с поддоменами и виртуальными хостами.
Функции
➡️Простой, легкий, быстрый и мощный. Доступен по умолчанию почти во всех дистрибутивах Linux. Благодаря функции многопроцессорности все процессоры будут задействованы оптимальным образом.
➡️Процесс перечисления поддоменов может быть реализован с помощью активного или пассивного метода.
➡️Имеет интеграцию с инструментом httprobe для проверки собранных поддоменов на наличие работающих http- или https-серверов. Также имеется проверка доступности поддомена на основе Ping Sweep и/или получения кода состояния HTTP.
➡️Позволяет обнаруживать виртуальные хосты.
➡️ Создание скриншотов поддоменов по умолчанию с помощью gowitness или других инструментов для создания скриншотов, например (-ss webscreeenshot)
⬇Установка
git clone --recursive https://github.com/screetsec/Sudomy.git
python3 -m pip install -r requirements.txt
apt-get update
apt-get install jq nmap phantomjs npm chromium parallel
npm i -g wappalyzer wscat
Перед выполнением запросов на сторонних сайтах, таких как Shodan, Censys, SecurityTrails, Virustotal, и BinaryEdge необходимо выполнить настройку ключа API в файле sudomy.api.
🔑Использование
1️⃣ Использовать несколько источников для поиска поддоменов.
sudomy -s shodan,dnsdumpster,webarchive -d hackerone.com
2️⃣ Запуск с использованием Ping Sweep, получение статус кода и созданием скриншотов.
sudomy -pS -sC -sS -d hackerone.com
3️⃣ Запуск всех проверок без учета Nmap, Gobuster.
sudomy -d hackerone.com -all
#tools #bruteforce #pentest
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером | 1 733 |
| 7 | 🚩 Новые задания на платформе HackerLab!
🧰 Категория PWN — Зачем мне этот SO 3?
Приятного хакинга! | 1 981 |
| 8 | ❓Пятничный опрос
SSL Pinning используется в мобильных приложениях для защиты соединения с сервером от перехвата и подмены сертификата. | 2 415 |
| 9 | k9s
K9s предоставляет терминальный интерфейс для взаимодействия с кластерами Kubernetes. Цель проекта — упростить навигацию, мониторинг и управление приложениями, работающими в реальной среде. K9s непрерывно отслеживает изменения в Kubernetes и предлагает команды для взаимодействия с наблюдаемыми ресурсами.
Характеристика:
Интерактивный TUI: Позволяет перемещаться по кластеру без необходимости постоянно писать длинные команды kubectl.
Постоянный мониторинг: Утилита непрерывно отслеживает изменения в Kubernetes и мгновенно обновляет данные на экране.
Быстрый просмотр ресурсов: Через систему псевдонимов (aliases) можно в один клик переключаться на просмотр подов, деплойментов, сервисов или контекстов.
Прямой доступ в контейнер: Позволяет быстро проваливаться в шелл контейнера прямо из интерфейса.
⚙Установка:
SNAP: snap install k9s --devmode
ArchLinux: pacman -S k9s
Ubuntu/Debian/Kali/Parrot: wget https://github.com/derailed/k9s/releases/latest/download/k9s_linux_amd64.deb && sudo apt install ./k9s_linux_amd64.deb && rm k9s_linux_amd64.deb
Fedora: dnf install k9s
Запуск:
k9s info
#devops #linux #sre-infra
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером | 2 651 |
| 10 | 🪱 Специалисты представили демоверсию WeWorm — первого червя, распространяющегося через звонки в WeChat на iOS и Android. Просто позвонив жертве (в списке друзей), WeWorm может взломать ее аккаунт и позвонить ее друзьям, распространяя вирус с телефона на телефон. При использовании этого метода злоумышленники могут взломать более миллиарда телефонов (или аккаунтов), лишив людей средств к существованию и разрушив сообщества по всему миру.
🔎Последовательность атаки
Для демонстрации атаки исследователи использовали три телефона:
➡️Первый телефон на Android, Pixel 10a, — это атакующий, который был использован для того, чтобы позвонить на второй телефон, iPhone 17e.
➡️Далее происходит эксплуатация уязвимости для получения доступа к WeChat второго телефона.
➡️Затем скомпрометированный iPhone уже может позвонить на третий телефон (еще один Pixel 10a), и таким же образом получить доступ к нему.
Цепочка простая: Атакующий звонит жертве ➡️ жертва становится атакующим ➡️ жертва звонит следующей жертве.
При этом эксплуатация занимает всего несколько секунд и дает полный контроль над аккаунтом WeChat без необходимость жертве хоть как-то взаимодействовать с телефоном.
Полное видео с демонстрацией атаки доступно по ссылке.
⬇Последствия
Злоумышленник может читать и отправлять сообщения, совершать звонки и действовать от имени жертвы. В сочетании с другими Android- и iOS-ошибками, это может привести к полному контролю над устройством.
Причина возникновения❓
Ошибка связана с повреждением памяти в стеке VoIP WeChat. Технические подробности временно не раскрываются. Эта конкретная уязвимость в WeChat — один из примеров множества нетрадиционных направлений атак, которые присутствуют во многих мессенджерах.
Специалисты продолжают изучать другие приложения и направления атак, а также работают совместно с разработчиками приложений над предотвращением данных направлений. Следует отметить, что это может потребовать усилий всей отрасли, поскольку некоторые из них зависят от владельцев платформ.❗️
На сегодняшний день WeChat устранили уязвимость для всех пользователей.
#news #research #security
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером | 2 699 |
| 11 | 🐳 Три контейнера, один вечер — и у вас свой стенд для веб-пентеста
Знакомый убил два дня на ручную настройку PHP, MySQL и Apache, чтобы запустить DVWA. Потом случайно снёс конфиг и начал заново. Один файл docker-compose.yml решает ту же задачу за три минуты. Без виртуальных машин, без VirtualBox, без возни с зависимостями.
Суть проста: поднимаем три уязвимых приложения в Docker-контейнерах, каждое закрывает свой пласт веб-безопасности.
• DVWA — классика на PHP/MySQL. SQL-инъекции, XSS, command injection, загрузка файлов. Три уровня сложности на каждую уязвимость. Вводите ' OR 1=1 -- на Low — работает. Переключаете на Medium — уже нет. Код фильтрации виден прямо в интерфейсе — разбирайтесь и обходите.
• OWASP Juice Shop — современный магазин на Node.js и Angular со 100+ задачами. Broken Access Control, сломанная аутентификация, мисконфиги — всё из OWASP Top 10. Встроенный scoreboard отслеживает прогресс, но его ещё нужно найти. Это, кстати, первый челлендж.
• crAPI — чистый API-пентест без фронтенда. Работа через Burp Suite или curl. BOLA, манипуляции с JWT, сломанная авторизация — всё из OWASP API Security Top 10. API-тестирование сейчас в каждом втором пентест-проекте, так что навык не академический.
Вместе эти три приложения покрывают примерно 80% того, что встречается на реальных проектах.
➡️Что нужно для старта: любой ноутбук с 8 ГБ RAM и 10 ГБ свободного места. ОС — без разницы. Три контейнера съедают 2–3 ГБ оперативки.
Важный момент: в docker-compose.yml порты обязательно привязывайте к 127.0.0.1. Без этого уязвимые приложения будут видны из локальной сети, а может и из интернета. Это не паранойя — это базовая гигиена.
Запуск — одна команда: docker compose up -d. Первый раз Docker скачает ~2 ГБ образов, дальше старт занимает секунды. Остановка: docker compose down. Сломали что-то? docker compose down -v и поднимаете с нуля — чистый стенд за минуту.
🎇С чего начать практику:
1. В DVWA выставьте уровень Low и проэксплуатируйте SQL Injection. Потом переключите на Medium — payload перестанет работать. Разберите код фильтра и найдите обход.
2. В Juice Shop откройте DevTools (F12), покопайтесь в JS-файлах и найдите scoreboard. Оттуда — задачи от одной до шести звёзд.
3. В crAPI зарегистрируйтесь, найдите эндпоинт с ID и подставьте чужой. Получили чужие данные? Поздравляю — это BOLA.
Готовый docker-compose.yml, пошаговые инструкции и разбор первых атак — в полной статье.
https://codeby.net/threads/domashnyaya-laboratoriya-dlya-veb-pentesta-na-docker.95465/ | 2 369 |
| 12 | 🎯 Telegram массово крашат обычным стикером
В Telegram распространяется изображение, которое может привести к мгновенному вылету приложения. По сообщениям пользователей, проблема связана с необычным стикером или эмодзи, внутри которого спрятана звезда с параметром порядка 10³⁸ точек.
При попытке отрисовать такой объект Telegram начинает потреблять большое количество памяти, после чего приложение просто закрывается.
🔎 Как это выглядит
Проблема может возникнуть даже без каких-либо действий со стороны пользователя. Достаточно открыть чат, в котором находится сообщение с проблемным эмодзи или стикером.
В некоторых случаях Telegram начинает вылетать при каждом запуске — приложение закрывается сразу после открытия или через несколько секунд.
Особенно неприятный сценарий возникает, когда сообщение остаётся в чате: при повторном запуске Telegram снова пытается его отобразить, что приводит к очередному крашу.
⛓️💥 Как восстановить доступ к чату
Если Telegram продолжает вылетать, можно попробовать открыть аккаунт через Telegram Web или другую версию приложения, где проблемное сообщение не вызывает сбой.
После этого необходимо:
⏺️ удалить сообщение с проблемным стикером или эмодзи;
⏺️ либо выйти из чата, в котором оно находится.
После удаления сообщения Telegram должен перестать пытаться отрисовывать проблемный объект при запуске.
❗️ Что важно
Для такого сбоя не требуется устанавливать сторонние приложения или открывать подозрительные ссылки. Потенциально достаточно получить сообщение с некорректным содержимым и открыть соответствующий чат.
Пока подобные сообщения распространяются по чатам как своеобразная «шутка», однако для пользователя результат может быть довольно неприятным — от единичного вылета до невозможности нормально запустить Telegram.
#telegram #security #cybersecurity #infosec #vulnerability #telegramcrash
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером | 4 094 |
| 13 | Новый дизайн codeby.net теперь стоит по умолчанию.
Мы собирали его с конца июня, месяц он жил в переключателе стилей, и вчера я включил его для всех.
Главное изменение не в цвете. Поверх разделов встали шесть витрин, которые собирают материалы по смыслу: Разборы, Практика, Инструменты, Карьера, Обсуждения и Лента с фильтрами под себя. Раньше сильный разбор трёхлетней давности найти было сложнее, чем свежий флуд на первой странице. Теперь у каждого направления своя страница с сортировками и пагинацией.
Мобильная версия наконец работает как надо: до фикса гость на телефоне видел пустую полосу вместо шапки. Светлая тема доведена до нормального контраста и запоминает твой выбор. Согласие на cookie стало карточкой в углу и больше не съедает клики по низу экрана.
Что ещё не готово, я расписал там же честно: часть срезов Ленты помечена «Скоро», каталог инструментов пока пустой, витрины показывают не все темы раздела. Чиню по порядку, и этот порядок двигают замечания в теме.
Если новый вид не зашёл, прежний стиль никто не удалял: https://codeby.net/misc/style, переключение мгновенное.
Разбор всех изменений и место для замечаний:
https://codeby.net/threads/novyi-dizain-foruma-stal-osnovnym-chto-izmenilos-i-kak-vernut-prezhnii.95467/
Заходи, потыкай и напиши в теме, что мешает: страница, разрешение экрана, светлая или тёмная тема. По таким сообщениям правки выходят в тот же день. | 2 718 |
| 14 | Одна веб-страница — и ваш coding-агент работает на атакующего
Представьте: вы просите Claude Code в Auto Mode подтянуть документацию с сайта и собрать чек-лист зависимостей. Агент послушно идёт на страницу, парсит HTML, загружает контент в контекстное окно — и вместо вашей задачи начинает выполнять инструкции, спрятанные в разметке страницы. Без единого запроса на подтверждение.
Это не теория. При неформальном тестировании четырёх агентных систем (Claude Code, Cursor, две AutoGPT-обёртки) три из четырёх попыток заканчивались тем, что агент выполнял действие, продиктованное контентом страницы, а не промптом пользователя.
🔎Почему это работает?
Всё упирается в архитектуру transformer-моделей. Контекстное окно LLM принимает токены из системного промпта, пользовательского запроса и внешних данных — и обрабатывает их единообразно. Никакого архитектурного разделения между привилегированными инструкциями и недоверенным контентом не существует. Это не баг конкретного продукта — это фундаментальное свойство всех LLM-агентов.
Auto Mode превращает эту особенность в катастрофу. В обычном режиме Claude Code спрашивает подтверждение на запись файлов, shell-команды, обращение к внешним ресурсам. Auto Mode убирает этот барьер. Агент получает доступ к файловой системе, shell, Git, API-токенам — и одна отравленная страница компрометирует весь workspace.
➡️Как выглядит kill chain:
1. Атакующий прячет инструкции на веб-странице — белый текст на белом фоне, display:none, font-size:0 — пользователь ничего не видит
2. Вы просите агента обработать эту страницу
3. Агент парсит DOM, вытягивает весь текст, включая скрытые элементы
4. LLM интерпретирует hidden-инструкцию как команду
5. В Auto Mode команда выполняется — от printenv до curl на внешний эндпоинт
Unit 42 (Palo Alto Networks) зафиксировали реальные случаи такого вектора in the wild — не PoC, а боевое применение. Среди целей: обход AI-модерации рекламы, SEO-манипуляция для фишинга, эксфильтрация данных, утечка системных промптов.
👉По данным Cisco State of AI Security 2026, 83% организаций планируют развёртывать agentic AI, но только 29% считают себя готовыми к этому с точки зрения безопасности. Выделенные средства защиты от prompt injection внедрили лишь 34,7%. Разрыв между adoption и protection — колоссальный.
Что может получить атакующий через скомпрометированный coding-агент? Backdoor в кодовой базе, API-ключи из переменных окружения, доступ к приватным репозиториям, модификацию CI/CD пайплайна. Одна страница → компрометация всей цепочки поставки ПО.
Используете coding-агенты в Auto Mode? Подробный разбор payload-техник, конкретных векторов обхода и методов защиты — в полной версии статьи.
https://codeby.net/threads/prompt-injection-ataki-na-ai-agenty-obkhod-claude-code.95424/ | 2 760 |
| 15 | ChatGPT - DISCONNECT!
🧠 В России начались проблемы с сервисом ChatGPT на уровне сетевой инфраструктуры. Сайт chatgpt.com перестал открываться у части пользователей ещё до того, как запрос успевает дойти до серверов OpenAI.
🌐 Ранее доступ к ChatGPT ограничивала сама компания OpenAI. При обращении на сайт выдавалось соответствующее сообщение о блокировке доступа из РФ, но соединение с сайтом устанавливалось.
🔑 Теперь же соединение не устанавливается. TLS-соединение разрывается еще на этапе подключения, до обращения к ChatGPT. Но домен openai.com доступен из РФ.
☁️ ChatGPT — это чат-бот на основе генеративного искусственного интеллекта, созданный американской компанией OpenAI. Он умеет вести диалог, понимать вопросы на обычных человеческих языках (включая русский) и давать развёрнутые ответы. Система может писать тексты на разные темы и на разных языках, отвечать на вопросы, объяснять сложные понятия простыми словами, а также генерировать рабочий код на популярных языках программирования по описанию задачи.
🇷🇺 Из аналогов ChatGPT в России есть GigaChat от Сбера и Alice AI от Яндекса. Также есть Study AI, предназначенный для учебы.
📌 Как считаете, российские аналоги способны полностью заменить ChatGPT?
#chatgpt #disconnect #ru
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером | 2 703 |
| 16 | https://youtube.com/shorts/B-JlepDLJP0?feature=share
Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange
Рассказывает Павел, автор курса нашего учебного центра по пентесту AD | 2 411 |
| 17 | Один раз настроить CI/CD по мануалу и понять, как это работает — разные вещи.
Мануал ведёт за руку: вот команда, вот результат. Стоит отклониться от сценария — и уже непонятно, что сломалось и почему.
🎇На курсе «Основы DevOps» от Codeby не рассказывают, что такое DevOps, сразу работают руками: Linux и Bash как основа, потом Git, Ansible, Terraform. Дальше — контейнеризация, Docker, Kubernetes с хранилищем и масштабированием, Helm. CI/CD через Jenkins и GitHub Actions. В финале изучаете мониторинг, логирование, распределённый трейсинг.
31 тема, 7 модулей. Каждый инструмент закрепляется практическими задачами в инфраструктуре.
🪧Подходит, если уже в IT и хотите системно закрыть DevOps, а не просто добавить строчку в резюме.
Старт курса 14 сентября
➡️ Посмотреть программу курса и записаться
✉️Бесплатная консультация: @CodebyAcademyBot | 2 389 |
| 18 | 87 хостов, о которых не знал ни один отдел
Представьте: IT-служба логистической компании уверена, что знает свой периметр. Nmap находит 340 хостов с открытыми портами — ровно столько, сколько ожидалось. Все довольны. А потом пассивная разведка через Certificate Transparency и Shodan добавляет ещё 87 хостов. Среди них — забытый staging с устаревшей Log4j, два поддомена с дефолтным WordPress и API-эндпоинт без аутентификации.
Почему Nmap их не увидел? Часть активов пряталась за CDN, часть не резолвилась в известные IP-диапазоны. Прямой SYN-скан просто не знал, куда стучать.
🔎Активное сканирование отвечает на вопрос «что открыто на этих адресах?». Пассивная разведка — на вопрос «а какие вообще адреса существуют?». Без второго вы проверяете только то, что уже знаете. По данным RiskIQ, средняя организация экспонирует более 500 уникальных активов через публичные источники, и большинство из них не числятся в инвентаре.
➡️На практике связка работает в два этапа:
1. Пассивная разведка строит карту attack surface без единого пакета к цели. subfinder, amass, Shodan, Censys, Certificate Transparency — всё это собирает поддомены, IP-адреса, сервисы, о которых IT-отдел мог забыть. Ни один файрвол или IDS не зафиксирует эту активность, потому что запросы идут к сторонним базам, а не к вашей инфраструктуре.
2. Активное сканирование уточняет картину. Nmap с двухфазным подходом: сначала быстрый -sS -p- --min-rate 5000 по всем 65535 портам, затем точечный -sV -sC по найденным сервисам. Первая фаза даёт карту живых хостов, вторая — версии ПО, баннеры, TLS-сертификаты.
🎯Отдельный момент — NSE-скрипт smb-vuln-ms17-010. Он проверяет EternalBlue (CVE-2017-0144, CVSS 8.8) за секунды. Уязвимость из каталога CISA KEV с пометкой RANSOMWARE — и она до сих пор обнаруживается на периметрах компаний, не отключивших SMBv1.
Злоумышленнику не нужен ваш основной веб-сервер с WAF и IDS. Ему нужен тот Jenkins на staging, который DevOps забыл выключить полгода назад. Пассивная разведка находит именно такие цели. Активное сканирование подтверждает, что они уязвимы. Одно без другого — аудит половины площади.
Полный разбор с командами, примерами и пошаговой методологией — в статье на форуме⬇
https://codeby.net/threads/skanirovaniye-vneshnego-perimetra-kompanii-nmap-osint.95416/ | 2 741 |
| 19 | VirusTotal - DISCONNECT!
❗️ Сервис VirusTotal, принадлежащий Google, стал недоступен у российских пользователей. Официального объявления о «запрете» не публиковалось, но техническая картина и данные мониторинга указывают на целенаправленную фильтрацию домена virustotal.com.
🔑 Проблема проявляется в разрыве защищенного соединения при установке TLS-сессии, IP-адрес отвечает, но в момент передачи имени хоста соединение сбрасывается. Исходя из проблемы можно предположить, что фильтрация происходит по домену через техническое средство противодействия угрозам.
🇷🇺 Относительно недавно стал доступен национальный сервис "Мультисканер" от НТЦ Цифровой Криптографии (https://virustest.gov.ru/). Система обеспечивает независимую мульти-вендорную проверку файлов на наличие вредоносного ПО, используя антивирусные продукты ключевых отечественных разработчиков.
🔎 Напомним, что VirusTotal – мощнейший инструмент в руках специалиста по информационной безопасности, упрощающий работу с индикаторами компрометации. Бесплатный сервис, предназначенный для анализа: подозрительных файлов, ссылок, IP-адресов, доменов с целью выявления вредоносной активности.
🕵♂️ Как думаете, стоит ли ожидать разблокировку VirusTotal или полностью переходим на отечественный "Мультисканер"?
#virustotal #block #multiscanner #ru
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером | 3 351 |
| 20 | 30 минут от звонка до полного доступа: почему вишинг ломает корпорации
Представьте: злоумышленник звонит в IT helpdesk вашей компании, называет имя сотрудника, его должность, номер тикета — и оператор послушно сбрасывает MFA. Через пару минут атакующий уже в корпоративном VPN. Никаких эксплойтов, никаких zero-day. Просто телефон.
Это не фантазия. По данным Verizon DBIR 2025, человеческий фактор участвует в 68% утечек, а фишинг остаётся вектором первичного доступа в 36% инцидентов. CrowdStrike фиксирует удвоение использования GenAI для социальной инженерии за 2024 год. Голоса стали убедительнее, звонки — дешевле, а helpdesk по-прежнему обучен помогать.
➡️Как устроена атака изнутри?
Корпоративный вишинг — не случайный звонок «из банка». Это структурированная операция с чёткими фазами:
• Разведка. LinkedIn, Hunter.io, корпоративный сайт, старые утечки. Атакующий собирает имя жертвы, формат почты, имя руководителя, часовой пояс. Всё лежит в открытом доступе.
• Спуфинг номера. Через VoIP на базе Asterisk или SIP-провайдера подставляется номер IT-отдела. Порог входа — нулевой: сервисы вроде SpoofCard делают это в пару кликов.
• Звонок с легендой. Два сценария. Первый — звонок жертве: «Зафиксирован подозрительный вход из Бразилии, назовите OTP». Второй — звонок в helpdesk: «Разбил телефон, MFA не работает, совещание через десять минут».
• Результат. Сброс MFA → привязка нового устройства → вход в VPN. Или жертва ставит AnyDesk → полный доступ у атакующего. Всё за 30–40 минут. Быстрее, чем средний тикет проходит триаж в Jira.
❗️Реальный масштаб
В 2025 году альянс ShinyHunters и Scattered Spider провёл массовую вишинг-кампанию против сотен компаний. Среди предполагаемых целей — Google, Cisco, Harvard University. Picus Security назвал этот альянс одной из самых опасных киберпреступных «супергрупп» года. Вишинг превратился в конвейер с операторами, скриптами и оплатой за каждый успешный звонок.
👌Что реально ломает kill chain?
Ключевой провал всегда процессный, не технический. У helpdesk нет жёсткого протокола верификации звонящего. Оператор действует «по-человечески» — помогает коллеге. Атакующий на это и рассчитывает.
Минимум, который нужен уже сегодня:
• Обязательный callback на номер из HR-системы при любом сбросе MFA
• Кодовое слово или PIN для верификации по телефону
• Запрет на установку средств удалённого доступа по просьбе из звонка
• Регулярные вишинг-симуляции для операторов helpdesk
Полный плейбук с детальным разбором kill chain и конкретными мерами защиты — в статье на форуме⬇
https://codeby.net/threads/vishing-zashchita-korporatsii-pleibuk-dlya-soc.95410/ | 2 873 |
