Codeby
前往频道在 Telegram
Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina
显示更多📈 Telegram 频道 Codeby 的分析概览
频道 Codeby (@codeby_sec) 俄语 语言赛道中的 是活跃参与者。目前社区聚集了 36 836 名订阅者,在 技术与应用 类别中位列第 3 536,并在 俄罗斯 地区排名第 17 338 位。
📊 受众指标与增长动态
自 невідомо 创建以来,项目保持高速增长,吸引了 36 836 名订阅者。
根据 25 八月, 2026 的最新数据,频道保持稳定运转。过去 30 天订阅人数变化为 56,过去 24 小时变化为 -4,整体触达仍然可观。
- 认证状态: 未认证
- 互动率 (ER): 平均受众互动率为 6.61%。内容发布后 24 小时内通常能获得 3.93% 的反应,占订阅者总量。
- 帖子覆盖: 每篇帖子平均可获得 2 434 次浏览,首日通常累积 1 447 次浏览。
- 互动与反馈: 受众积极参与,单帖平均反应数为 14。
- 主题关注点: 内容集中在 edr, api, вектор, mitre, att&ck 等核心主题上。
📝 描述与内容策略
作者将该频道定位为表达主观观点的平台:
“Блог сообщества Кодебай
Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy
CTF: hackerlab.pro
VK: vk.com/codeby
YT: clck.ru/XG99c
Сотрудничество: @KinWiz
Реклама: @Savchenkova_Valentina”
凭借高频更新(最新数据采集于 26 八月, 2026),频道始终保持新鲜度与高覆盖。分析显示受众积极互动,使其成为 技术与应用 类别中的关键影响点。
36 836
订阅者
-424 小时
+297 天
+5630 天
帖子存档
36 839
🦊 CloudFox
CLI-инструмент для разведки облачной инфраструктуры во время проведения тестирований на проникновение, который помогает находить уязвимые места в облачной инфраструктуре. CloudFox был разработан для использования с ограниченными правами только на чтение.Основные возможности Инструмент помогает ответить на следующие вопросы: ⏺️в каких регионах используется этот аккаунт AWS и сколько примерно ресурсов в нем; ⏺️какие секреты хранятся в пользовательских данных или в переменных среды, специфичных для сервиса; ⏺️какие роли имеют административные права; ⏺️какие публичные сервисы доступны извне; ⏺️существуют ли пути эскалации привилегий и ролевые трасты; Поддерживаемые платформы ▶️AWS (34 команды); ▶️Google Cloud Platform (GCP) - 60 команд; ▶️Azure (4 доступных команды). ⬇️Установка Скачайте последнюю версию со страницы релизов. Альтернативный вариант:
git clone https://github.com/BishopFox/cloudfox.git
cd ./cloudfox
go build .
./cloudfox
🪧Использование
1️⃣Можно использовать команду ниже для выполнения почти всех проверок в AWS (кроме outbound-assumed-roles) с адекватными настройками по умолчанию.
cloudfox aws --profile [profile-name] all-checks
2️⃣ Команда ниже отображает все активные идентификаторы ключей доступа для всех пользователей в аккаунте AWS.
cloudfox aws --profile cf-exec -v2 access-keys
3️⃣ Для Azure представлено всего 4 команды (whoami, vms, rbac, storage). Ниже представлено использование команды rbac, которая отображает назначения ролей Azure RBAC на уровне подписки или клиента.
./cloudfox azure rbac --subscription AAAAAAAA-AAAA-AAAA-AAAA-AAAAAAAA
./cloudfox azure rbac --tenant 11111111-1111-1111-1111-11111111
4️⃣ Для GCP представлен обширный набор команд ознакомится с которым можно командой ./cloudfox gcp [command_name] -h. Они поделены на следующие категории:
➡️Управление идентификацией и доступом;
➡️Хранилище и базы данных;
➡️Сеть;
➡️Безопасность и соответствие требованиям;
➡️CI/CD и управление исходным кодом;
➡️Сканирование конфиденциальный данных и т. д.
5️⃣Инструмент можно использовать с обнаруженными учетными данными. Если проверка не пройдена, об этом не сообщается, поэтому любые возвращаемые данные означают, что у ваших обнаруженных учетных данных есть доступ к данным, необходимый для их получения.
#AWS #tools #GCP #Azure
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером36 839
Repost from Hacker Lab
⚡️Какие направления вам интереснее? (можно выбрать несколько)
36 839
#вакансия #vacancy #работа #удаленка #junior #удаленнаяработа #fulltime #кибербезопасность #cybersecurity #infosec #CyberSec
✍️ Ищем: Technical Content Maker / Технический писатель (CyberSec, Сети, Антифрод)
─────────────────
🧪 О нас:
Мы — продуктовая ИТ-компания, разрабатываем решения в сфере кибербезопасности.
Сейчас мы масштабируем нашу контентную воронку. Нам нужен не просто копирайтер, который пишет тексты руками, а Content Engineer — пишущий технарь. Нам нужен Content Engineer, который с помощью наших инструментов поставит создание качественного, глубокого технического контента на поток. Обучим и предоставим алгоритмы для эффективной работы.
─────────────────
🎯 Задачи:
▪️ Анализ и ресёрч зарубежных статей конкурентов-доноров (обзоры прокси, антидетектов, уязвимостей, глубокие разборы WebRTC/DNS и принципов защиты информации).
▪️ Написание статей: рерайт, адаптация и техническое углубление англоязычных материалов с учётом фирменного стиля компании.
▪️ Практическое тестирование: проверка описываемых в статье фактов и гипотез на практике, сбор логов и скриншотов, описание собственных выводов (ИИ за вас это не сделает).
▪️ Верстка и оформление готовых материалов в Markdown для публикации на сайте.
─────────────────
⚙️ Требования:
▪️ Бэкграунд: высшее или профильное среднее специальное образование (кибербезопасность, компьютерные сети, информатика, ИС).
▪️ Понимание матчасти: знание общих принципов построения сетей и передачи информации.
▪️ Опыт написания технических статей, владение терминологией и сленгом ИБ-сферы (или огромное желание быстро в это вникнуть).
▪️ Навык работы с ИИ: вы используете нейросети на продвинутом уровне, понимаете принципы промпт-инжиниринга и чётко знаете, что ИИ может нагло врать.
▪️ Безупречно грамотная устная и письменная речь.
▪️ Портфолио: ссылки на личный блог, опубликованные статьи, GitHub или участие в олимпиадах.
─────────────────
❌ Кого мы ТОЧНО НЕ ищем:
▪️ Гуманитарных SEO-копирайтеров (из серии «напишу 10к знаков уникального водянистого текста»).
▪️ Тех, кто боится открыть консоль, работать с логами или сделать скриншоты реальных тестов.
▪️ Нейро-копипастеров, бездумно выдающих текст от ChatGPT за истину в последней инстанции.
─────────────────
🤝 Soft-skills:
▪️ Критическое мышление. Вы не верите ИИ на слово и всегда перепроверяете данные и технические факты.
▪️ Инженерная любознательность. Желание постоянно учиться и развиваться в сфере кибербезопасности.
─────────────────
💼 Условия:
▪️ Удалёнка, фуллтайм, гибкий график.
▪️ 60 –110К на руки (возможны выплаты в USDT). Готовы рассмотреть выше для опытных
▪️ Минимум бюрократии, максимум инженерной свободы
Безлимитный доступ к API топовых нейросетей, как к инструменту для исследований и автоматизации.
▪️ Отсутствие микроменеджмента и корпоративной бюрократии. Работа в команде инженеров, говорящих с вами на одном языке.
▪️ Развитие в CyberSec
▪️ Локация: РФ или РБ
─────────────────
📩 Как откликнуться:
[ЗАПОЛНИТЕ АНКЕТУ]
P.S. Будьте готовы к тому, что после успешного первого этапа мы предложим вам небольшое практическое тестовое задание.
#документирование #IT #TechWriter #техписатель #ТехническийПисатель #сети #linux #tcpip #content #контент #fulltime #git #markdown #asciidoc
При отклике на вакансию вы даете согласие на обработку персональных данных
36 839
Repost from Hacker Lab
🚩 Новые задания на платформе HackerLab!
🌍 Категория Веб — Госучреждения
Приятного хакинга!
36 839
🪧Пятничный опрос
Content Security Policy - один из основных механизмов защиты от XSS, но некоторые директивы значительно ослабляют его эффективность.
36 839
Repost from Hacker Lab
☝️Промокод
MIDSUMMER2026 можно применить не только к новой подписке, но и к продлению текущей. Срок прибавится к концу активного периода.36 839
Repost from Hacker Lab
🌗 Середина лета — скидка 20% на подписку
Впереди ещё половина лета: 46 дней, за которые можно закрыть несколько категорий и пройти пару лабораторий. Если давно собирались взяться всерьёз - сейчас удачная точка старта
Только до 31 июля: полный доступ к 600+ заданиям, про-лабораториям, курсам и райтапам со скидкой 20%
Промокод:
MIDSUMMER2026
➡️ https://hackerlab.pro/subscription
💬 Чат платформы 🛠Техподдержка36 839
VK, MAX, MAILRU - В С Ё (triplekill)
Сначала Компания Apple подтвердила русской службе BBC, что удалила мессенджер "Макс" из магазина приложений App Store. Пользователи начали сообщать, что не видят мессенджер в App Store вечером 3 июня. А затем был нанесён мощный удар по российским приложениям санкционным законодательством ЕС.
Магазин приложений Google Play удалил российский госмессенджер MАХ и приложение соцсети ВКонтакте. Об этом сообщила компания VK 16 июля. При этом уже установленные сервисы и приложения работают без ограничений. VK также отметила, что оба приложения доступны для установки в RuStore, Huawei AppGallery, Samsung Galaxy Store, Xiaomi GetApps и других магазинах приложений для Android. В тот же день из Google Play исчезли приложения российской соцсети "Одноклассники" и сервиса электронной почты Mail.ru. При попытке их найти появляется уведомление "Приложение недоступно".
13 июля ЕС ввел санкции против холдинга VK и входящей в его структуру компании "Коммуникационная платформа", являющейся разработчиком MАХ. Обе компании оказывают техническую поддержку подавлению гражданского общества и демократической оппозиции в России, заявил Совет ЕС. Мессенджер
обладает широкими возможностями слежки, может собирать данные о других приложениях, контролировать список контактов, определять местоположение пользователей и устанавливать автономные обновленияуказывается в обосновании санкций. Источник: https://www.dw.com/ru/google-play-vsled-za-app-store-udalil-messendzer-max-i-vk/a-77991352 #news #eu #vk #max #mailru #banned #apple 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
36 839
Лето в Киберкэмпе — первый летний open-air по кибербезу
Уже завтра — 17 июля состоится летний фестиваль кибербез-сообщества в Берёзы Парк Строгино от CyberCamp. Без душных залов и официальных
дресс-кодов, с практическими кейсами, играми и отдыхом на природе.
В программе:
⏺️доклады и разбор кейсов по ИИ, атакам, DFIR, Bug Bounty;
⏺️киберучения и TableTop-сценарии;
⏺️воркшопы и TableTop-форматы;
⏺️партия в D&D, настольный теннис, игры и квест по социнженерии;
⏺️отдых у воды, лаунж-зоны, гамаки и летняя атмосфера 🦦
Спикеры: Алексей Шульмин, Алексей Лукацкий, Владислав Азерский и другие. Специальный гость — астроном Владимир Сурдин, научпоп «Заблуждения и мифы о Вселенной».
Для тех кто не успел купить билеты, переходите по ссылкам:
Стандартный
Студенческий
Едете от компании? Билеты можно оформить по счёту на юридическое лицо.
Наша команда тоже там будем! Ждем вас завтра.🚗
17 июля, Москва, Берёзы Парк Строгино
Бесплатный трансфер от м. «Щукинская»
36 839
Веб-пентест — один из самых частых заказов в offensive security.
Компании ищут специалистов, которые умеют не просто «знать OWASP», а находить реальные дыры в проде — от SQLi до обхода WAF.
Поэтому специалисты, которые умеют искать и эксплуатировать уязвимости веб-приложений, остаются одними из самых востребованных в offensive security.
На курсе WAPT от Codeby вы научитесь работать, как это делают практикующие пентестеры.
Что будет на курсе:
⏺️поиск и эксплуатация уязвимостей из OWASP Top-10;
⏺️анализ защищённости веб-приложений;
⏺️работа с Burp Suite, nmap, ffuf, wfuzz, nuclei, sqlmap, WPScan, nikto и другими инструментами;
⏺️методологии проведения веб-пентеста;
⏺️автоматизация рутинных задач.
Практика — основа курса:
➡️лаборатория из 66 заданий разной сложности;
➡️4 месяца обучения (144 академических часа);
➡️отдельный блок подготовки к итоговому экзамену.
Полученные навыки применимы как в коммерческом пентесте, так и в программах Bug Bounty.
Поток стартует уже сегодня, 16 июля. 5 433 ₽ / мес при поэтапной оплате курса. Вы ещё успеваете присоединиться.
🎁Бесплатная подписка HackerLab Pro на месяц при покупке курса
➡️Подробности
🪧Бесплатная консультация: @CodebyAcademyBot
36 839
Yeti
🧿 Yeti — это open-source платформа класса Threat Intelligence / Forensics Intelligence, которая объединяет CTI и DFIR-подходы.
☁️ Yeti расшифровывают как Your Everyday Threat Intelligence. Проект задуман как хранилище и рабочая среда для observables, IoC, TTP, кампаний, malware-связей и другой технической разведывательной информации. По сути, Yeti помогает не «гуглить артефакты вручную», а быстро связывать наблюдения из инцидента с известными угрозами и прошлой аналитикой.
🔑 Платформа предоставляет web API, поэтому ее можно использовать не только через интерфейс, но и интегрировать в автоматизацию, incident management и enrichment-пайплайны. Также Yeti умеет экспортировать данные в пользовательских форматах, чтобы их могли потреблять SIEM, DFIR-инструменты и другие внутренние системы.
🪧 Yeti особенно полезен для DFIR и threat hunting, когда нужно быстро сопоставлять новые артефакты с уже известными сущностями, кампаниями и индикаторами. Его часто рассматривают как backend для forensics-related запросов и как базу знаний, которую можно переиспользовать между расследованиями. Если MISP чаще воспринимают как платформу для обмена IoC, то Yeti больше заточен под контекст, связи и анализ в духе «что это значит для расследования».
Преимущества:
➕ open-source модель
➕ интеграция API
➕ графовая сущность данных
➕ ориентация на аналитическую работу.
Развертывание в инфраструктуре:
1️⃣ Запустим Docker контейнеры
git clone https://github.com/yeti-platform/yeti-docker
cd yeti-docker/prod
Далее необходимо извлечь .env и изменить настройки по умолчанию при необходимости
/bin/bash ./init.sh
Или сразу
docker compose up
2️⃣ Создать пользователя с правами админа
docker compose run --rm api create-user USERNAME PASSWORD --admin
3️⃣ Откроем Yeti в браузере
http://localhost:80/
🔗 Использовали ли Yeti ранее или планируете внедрить в свою инфраструктуру?
#ti #dfir #forensics #yeti
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером36 839
+4
👉 Продолжаем разбирать основные HTTP-заголовки и их роль в безопасности веб-приложений.
Во второй части серии рассмотрим еще 4 заголовка и интересные особенности, которые могут пригодиться при анализе безопасности веб-приложений.
❓ А какой HTTP-заголовок, по вашему мнению, чаще всего становится причиной ошибок в настройке безопасности?
Делитесь своим мнением в комментариях.
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
36 839
🔎 RedTiger-Tools — многофункциональный инструмент для Pentest и OSINT
RedTiger-Tools — open-source платформа, объединяющая инструменты для пентеста, OSINT и автоматизации. Проект поддерживает систему плагинов, что позволяет расширять его функциональность и использовать как единую рабочую среду для различных задач.🌐 Основные возможности 📉 Сканирование веб-приложений и поиск уязвимостей 📉 Сканирование портов и обнаружение хостов 📉 Сбор OSINT по username, email, IP, телефону и криптокошелькам 📉 Обход веб-сайтов и поиск URL (Crawler) 📉 Анализ и удаление метаданных файлов 📉 Клонирование веб-страниц 📉 Поддержка пользовательских плагинов 🖱 Работа через CLI и интерактивный интерфейс ↗️ Примеры использования ➡️ Поиск открытых портов и активных хостов в сети ➡️ Поиск уязвимостей веб-приложений ➡️ OSINT-разведка по имени пользователя или email ➡️ Анализ метаданных документов ➡️ Клонирование веб-страниц для тестирования безопасности ⬇️ Установка Установите Python и Git, затем выполните:
git clone https://github.com/loxy0devlp/RedTiger-Tools.git
cd RedTiger-Tools
python3 setup.py
Запуск инструмента:
python3 redtiger.py
⛓️💥 Примеры команд
Сканирование портов:
python3 redtiger.py --port-scanner --target 192.168.1.10
Поиск информации по username:
python3 redtiger.py --username-tracker --target username
Поиск уязвимостей веб-приложения:
python3 redtiger.py --vulnerability-scanner --target https://example.com
#pentest #osint #cybersecurity #infosec #bugbounty #security #opensource #linux #python
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером36 839
🔎Как одна ошибка в конфиге Apache раскрыла всю фишинговую империю
Рутинный мониторинг Censys по самоподписанным SSL-сертификатам на нестандартных портах. Ничего необычного — до момента, когда на одном VPS обнаруживается открытый directory listing. А в нём — PHP-файлы фишингового кита, HTML-шаблон поддельной страницы Microsoft 365 и текстовый лог с парами
email:password, записанными с точностью до секунды. Полная C2-панель злоумышленника — как на ладони. Без единого эксплойта. Меньше часа от обнаружения до полной документации.
Как такое вообще происходит?
➡️Анатомия OPSEC-провала
Apache httpd по умолчанию включает mod_autoindex. Если в каталоге нет index.html, сервер честно показывает всё содержимое директории любому желающему. Атакующий загрузил фишинговый кит, проверил, что страница авторизации рендерится корректно — и забыл проверить корневой каталог. Shodan и Censys проиндексировали всё за него.
Это не единичный случай. Исследование Hacktive Security описывает модель «смерть от тысячи порезов»: переиспользованный username, дефолтная конфигурация, phpMyAdmin без пароля на стандартном /phpmyadmin/, SSL-сертификаты с характерным Subject/Issuer. Каждая мелочь по отдельности некритична, но в совокупности — прямой путь к атрибуции.
Масштаб проблемы в цифрах
Фишинг — не одиночное письмо со ссылкой. Это инфраструктурная операция с регистрацией доменов, арендой серверов, сбором email-адресов и управлением кампанией через C2-панель. По данным APWG за 2022 год, суммарное число фишинговых атак достигло 4,7 миллиона. Group-IB зафиксировала свыше 59 000 фишинговых сайтов, из них около 7 000 нацелены на российских пользователей — рост вдвое за год. За каждым сайтом — инфраструктура. В каждой инфраструктуре — потенциальные дыры.
🔑Украденные пароли — только начало
Собранные credential-ы — не конечная цель. Это стартовая точка для проникновения в корпоративные системы. Типичная цепочка выглядит так:
• Фишинг → кража учётных данных
• Доступ к корпоративному SharePoint
• Эксплуатация уязвимостей (auth bypass + RCE)
• Выполнение кода → ransomware
Свежие CVE-2025-49706 и CVE-2025-49704 для SharePoint уже добавлены CISA в KEV с ассоциацией ransomware. Причём для обеих существуют patch bypass — одна из них с CVSS 9.8 CRITICAL и эксплуатацией in the wild. Фишинговая панель — первое звено этой цепочки.
Важный нюанс: обнаружение через directory listing работает против commodity-фишинга. Продвинутые группы прячут панели за reverse proxy и VPN. Против APT нужна другая методология — мониторинг регистрации доменов в реальном времени и корреляция через passive DNS.
В полной статье — пошаговая методология: от первого запроса в Censys до построения полной карты C2-инфраструктуры атакующего. С конкретными запросами, инструментами и примерами infrastructure pivoting.
https://codeby.net/threads/analiz-fishingovoi-infrastruktury-iznutri-ot-opsec-provala-atakuyushchego-do-polnoi-karty-c2.94725/36 839
Github - В С Ё!
Пользователи из России 14 июля сообщили о массовых проблемах с доступом к GitHub: сайт, по их словам, не открывается у многих провайдеров. Жалобы поступают на невозможность зайти как на сам портал, так и на отдельные страницы репозиториев и профилей.
На фоне этого в сети обсуждают возможную блокировку или ограничение доступа к платформе, однако официально Роскомнадзор ранее заявлял, что доступ к GitHub ведомством не ограничивается. При этом в последние дни уже фиксировалось ухудшение доступности сервиса в России, а пользователи связывали это с проблемами на уровне IP-адресов и технических доменов.
GitHub пока остается одним из ключевых сервисов для разработчиков, поэтому любые перебои с его доступностью сразу вызывают заметный резонанс в IT-сообществе.
Разблокируют или конец эпохи Github в России?
#github #block #disconnect
🔗Все наши каналы 🔁Все наши чаты 🪧 Для связи с менеджером
