Codeby
前往频道在 Telegram
Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina
显示更多📈 Telegram 频道 Codeby 的分析概览
频道 Codeby (@codeby_sec) 俄语 语言赛道中的 是活跃参与者。目前社区聚集了 36 839 名订阅者,在 技术与应用 类别中位列第 3 510,并在 俄罗斯 地区排名第 17 218 位。
📊 受众指标与增长动态
自 невідомо 创建以来,项目保持高速增长,吸引了 36 839 名订阅者。
根据 26 八月, 2026 的最新数据,频道保持稳定运转。过去 30 天订阅人数变化为 55,过去 24 小时变化为 5,整体触达仍然可观。
- 认证状态: 未认证
- 互动率 (ER): 平均受众互动率为 6.61%。内容发布后 24 小时内通常能获得 3.93% 的反应,占订阅者总量。
- 帖子覆盖: 每篇帖子平均可获得 2 435 次浏览,首日通常累积 1 448 次浏览。
- 互动与反馈: 受众积极参与,单帖平均反应数为 14。
- 主题关注点: 内容集中在 edr, api, вектор, mitre, att&ck 等核心主题上。
📝 描述与内容策略
作者将该频道定位为表达主观观点的平台:
“Блог сообщества Кодебай
Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy
CTF: hackerlab.pro
VK: vk.com/codeby
YT: clck.ru/XG99c
Сотрудничество: @KinWiz
Реклама: @Savchenkova_Valentina”
凭借高频更新(最新数据采集于 27 八月, 2026),频道始终保持新鲜度与高覆盖。分析显示受众积极互动,使其成为 技术与应用 类别中的关键影响点。
36 839
订阅者
+524 小时
-127 天
+5530 天
帖子存档
36 846
☁️Flowsint
Модульный инструмент для анализа на основе графов, предназначенный для разведки на основе открытых источников (OSINT). Он позволяет исследовать взаимосвязи между объектами с помощью визуального графического интерфейса и автоматических обогатителей данных.📐Преимущества 📉Графическая визуализация взаимосвязей сущностей; 📉Более 30 автоматизированных инструментов для сбора разведданных; 📉Модульная архитектура с четким разделением задач; 📉Обеспечивается конфиденциальность за счет локального хранения данных; 📉Расширяемая платформа для пользовательских инструментов; 🖱Автоматизированные поисковые потоки. ⬇️Установка ⏺️ Linux
git clone https://github.com/reconurge/flowsint.git
cd flowsint
make prod
⏺️ Windows
git clone https://github.com/reconurge/flowsint.git
cd flowsint
copy .env.example .env
copy .env.example flowsint-api\.env
copy .env.example flowsint-core\.env
copy .env.example flowsint-app\.env
docker compose -f docker-compose.prod.yml up -d
После установки и запуска необходимо перейти на http://localhost:5173/register и создать учетную запись. По умолчанию учетные данные и учетная запись не требуются.
Сочетает в себе следующие возможности
➡️Обогащение доменов: поиск доменов, указывающих на IP-адрес; преобразование доменного имени в IP-адрес; обнаружение и перечисление поддоменов; получение информации о регистрации домена; выделение корневого домена; определение автономной системы (ASN), связанной с доменом; получение исторических данных о домене.
➡️Обогащение IP-адресов: получение данных о геолокации и сетевой информации; определение ASN для IP-адреса.
➡️Обогащение ASN: получение диапазонов IP-адресов, принадлежащих ASN.
➡️Обогащение CIDR: перечисление IP-адресов в заданном диапазоне.
➡️Обогащение данных социальных сетей: поиск имени пользователя (username) на различных социальных платформах.
➡️Обогащение данных организаций: поиск ASN, принадлежащих организации; получение сведений о компании; поиск доменов, принадлежащих организации.
➡️Обогащение данных криптовалют: получение истории транзакций кошелька; поиск NFT, принадлежащих кошельку.
➡️Обогащение данных веб-сайтов; обход сайта и построение карты его структуры; извлечение всех ссылок с сайта; извлечение домена из URL; выявление скриптов отслеживания и аналитики; извлечение текстового содержимого сайта.
➡️Обогащение данных электронной почты: поиск профиля Gravatar по адресу электронной почты; проверка адреса электронной почты в базах утечек данных; поиск доменов, связанных с адресом электронной почты.
➡️Обогащение данных телефонных номеров: проверка номера телефона в базах утечек данных.
#OSINT #tools #recon
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером36 846
ФРИИ и Metascan запускают совместный фонд для инвестиций в проекты в сфере кибербезопасности 🔐
Сделали сильный продукт, но сложно расти дальше? Не получается выстроить системные продажи, выйти в крупные компании или масштабировать бизнес?
Мы ищем B2B-проекты с готовым продуктом и помогаем не только привлечь инвестиции, но и пройти следующий этап роста.
Что получают команды:
— Инвестиции от 5 до 100 млн рублей
— Экспертиза Metascan и доступ к корпоративным клиентам
около 100 компаний, среди которых энтерпрайз, банки, ритейл
— Системная помощь в продажах и масштабировании
работа с трекерами ФРИИ, настройка процессов продаж, архитектурные ревью
ФРИИ – один из крупнейших венчурных фондов и акселераторов России.
Среди портфельных компаний Flowwow, ПравоТех, DocsinBox, Aimoto, PimSolution и др.
Metascan – команда практиков в кибербезопасности и offensive security.
Если вы развиваете cybersecurity-проект и готовы к следующему этапу роста — оставляйте заявку
А если знаете команду, которой это может быть полезно, — поделитесь с ней этой возможностью.
36 846
Repost from Hacker Lab
🚩 Новые задания на платформе HackerLab!
🌍 Категория Веб — Домашний книжный магазин
——————————————
🗂 В архив добавлены задания + райтапы:
🔵Веб - Рабочий стол
Приятного хакинга!
36 846
🔎Пятничный опрос
SSRF далеко не всегда заканчивается доступом к внутренним API. Иногда одна и та же уязвимость может привести к совершенно разным последствиям в зависимости от того, какие протоколы и схемы URL поддерживает приложение.
36 846
🎇По данным The Guardian, разведывательный альянс «Пять глаз» (США, Великобритания, Канада, Австралия и Новая Зеландия) выступил с экстренным предупреждением: новые модели ИИ, способные на разрушительные кибератаки, появятся уже в ближайшие месяцы.
В совместном заявлении разведки пяти стран подчеркивают, что передовые модели ИИ «превзойдут нынешние ожидания отрасли и радикально изменят как наступательные, так и оборонительные возможности в киберпространстве». Альянс настаивает: речь идет о месяцах, а не годах.Хотя ИИ «со временем поможет улучшить киберзащиту», он одновременно «увеличивает скорость, масштаб и сложность киберугроз». Разведки призывают руководителей компаний перестать считать киберриски чисто технической проблемой — это «основной риск для бизнеса и зона ответственности руководства». ⏺️Заявление прозвучало после того, как администрация США обязала компанию Anthropic закрыть иностранным пользователям доступ к самым мощным ИИ-моделям — Fable 5 и Mythos 5. В Anthropic заявили, что подчиняются требованию, хотя и не согласны с ним. При этом модели фактически отключены для всех пользователей, поскольку гражданство невозможно подтвердить онлайн.
Ранее, по данным The Economist, модель Mythos смогла взломать почти все секретные системы Агентства национальной безопасности США всего за несколько часов.⏺️Алексей Лукацкий, консультант по интернет-безопасности Positive Technologies, отмечает двойственность ситуации:
«С одной стороны, альянс «Пять глаз» находится под контролем США. Штаты последний год с приходом Трампа в очередной раз заявили, что будут контролировать распространение ИИ и не давать его в руки «плохих людей». Речь идет и о чипах, и о моделях. Данное заявление может быть в русле этой тенденции. С другой стороны, современные модели достаточно неплохи в наступательных операциях. Они существенно ускоряют поиск уязвимостей и организацию атак. И главное — снижают порог входа в этот нелегальный бизнес».⏺️Александр Сербул, эксперт по нейросетям сервиса «Битрикс24», указывает на системные проблемы:
«Возьмите крупные заводы — у них по 10 лет софт не обновляется. Это проблема по всему миру. Боятся, потому что обновишь — и все упадет, перестанет работать. Конечно, они будут под угрозой».Он также отмечает роль человеческого фактора:
«Людям дают пароль, а они меняют его на «123456» и вешают на стенку. Это массовая проблема». При этом эксперт видит и позитив: «Писать качественный безопасный софт тоже стало проще».⏺️По данным Global Threat Report, среднее время проникновения злоумышленника во внутреннюю сеть компании сократилось до 29 минут, а самый быстрый «прорыв» составил 27 секунд. В России за первые месяцы 2026 года обнаружили более 1 тыс. новых образцов вредоносного ПО — в 18 раз больше, чем за аналогичный период 2025 года.
По прогнозам Positive Technologies, успешность кибератак в 2026 году вырастет еще на треть. Глобальный ущерб от действий киберпреступников достигнет 11,9 трлн долларов.Источник: https://www.kommersant.ru/doc/8763278 #кибербезопасность #ИИ #ПятьГлаз #Anthropic #кибератаки #Fable5 #Mythos5 #PositiveTechnologies #TheGuardian #news 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
36 846
🔎12 минут на парковке — и вся ваша Wi-Fi инфраструктура как на ладони
Представьте: человек сидит в машине у вашего офиса. Ноутбук на пассажирском сидении, Wi-Fi адаптер в
monitor mode, Kismet с GPS. Он не отправляет ни одного пакета в эфир — только слушает. За 12 минут пассивного сбора: 47 точек доступа, три «скрытые» сети (имена которых раскрылись через probe request корпоративных ноутбуков), принтер с открытой точкой доступа и два AP на WPA2-Personal рядом с Enterprise-зоной. SOC заказчика не зафиксировал ни одного алерта.
Это реальный кейс с wireless-аудита финтех-компании. И он прекрасно иллюстрирует главную проблему: проводная IDS не видит то, что происходит в радиоэфире. Без WIDS это полностью слепая зона.
🎇Как работает пассивная разведка
Адаптер в monitor mode принимает все 802.11-фреймы на канале: beacon, probe request/response, deauth. Разница между обычным iwlist wlan0 scan и monitor mode — как между замочной скважиной и панорамным окном. Атакующий получает:
• BSSID и каналы всех точек доступа в радиусе
• Тип шифрования (WEP, WPA2-Personal, Enterprise, WPA3)
• MAC-адреса клиентских устройств и vendor OUI
• Имена сохранённых сетей из probe request — включая домашние Wi-Fi сотрудников
• Мощность сигнала — по ней можно прикинуть физическое расположение AP
Всё это без единого отправленного пакета. airodump-ng --band abg wlan0mon — и через минуту полная картина эфира на обоих диапазонах.
Что ищет атакующий
Красные флаги для него — это ваши слабые места. AP с WPA2-Personal в корпоративном сегменте означает возможность офлайн-брутфорса handshake. WEP на IoT-устройствах (да, в 2025 году такое ещё встречается). Открытая точка доступа принтера — потенциальный мост в внутреннюю сеть. А отдельная головная боль — «теневые» AP: когда сотрудник разворачивает личную точку доступа для удобства и создаёт незащищённый мост в корпоративную сеть.
➡️Практический момент: если вы хотите проверить, что видно снаружи вашего офиса, начните с адаптера Alfa AWUS036ACH и airodump-ng. Но учтите нюанс — на ядрах Linux 6.x+ стоковый драйвер RTL8812AU не поддерживает monitor mode. Придётся собирать из репозитория aircrack-ng/rtl8812au. Мелочь, но на ней спотыкается каждый второй.
Главный вывод: если у вас нет WIDS, вы буквально не знаете, кто прямо сейчас слушает ваш эфир. Полный разбор инструментов, настройки и методов обнаружения — в статье на форуме.
https://codeby.net/threads/besprovodnaya-razvedka-wi-fi-setei-chto-vidit-atakuyushchii-s-parkovki-i-kak-soc-eto-lovit.94291/36 846
Скомпрометировал RMM-сервер — получил доступ ко всем эндпоинтам разом
Представьте: атакующий отправляет один HTTP-запрос — без логина, без пароля — и получает выполнение команд на сервере, который управляет сотнями машин в вашей сети. Не нужен Cobalt Strike. Не нужен свой C2. Всё уже стоит, оплачено и подписано вендором.
Именно это произошло с CVE-2026-1731 в BeyondTrust Remote Support. CVSS 9.9, pre-authentication RCE, EPSS в топ-1% — экстремально высокая вероятность эксплуатации. CISA дала организациям три дня на устранение. Три. Дня. Ransomware-группы уже использовали уязвимость в активных кампаниях, пока большинство команд даже не скачали патч.
Почему endpoint management — мишень номер один?
Архитектура таких систем построена на доверии. Агент на каждом хосте принимает команды от центрального сервера без дополнительной проверки. Для IT-отдела это удобство, для атакующего — готовый канал управления с легитимным трафиком, который SOC не трогает, потому что «это наш инструмент».
🎇Вот как выглядит kill chain на практике:
• T+0 мин — RCE через command injection. Команды выполняются в контексте сервисной учётки с правами локального администратора.
• T+5 мин — из памяти привилегированных процессов на RMM-сервере извлекаются NTLM-хеши. Дополнительно — CVE-2025-24054 через
.library-ms файлы для перехвата NTLMv2-хешей.
• T+15 мин — lateral movement. Через штатный RMM-канал или Pass the Hash по SMB. PsExec, smbexec — классика, которая работает, потому что NTLM включён, Credential Guard отсутствует, а микросегментации нет.
15 минут от первого запроса до полного контроля над инфраструктурой.
➡️Немного контекста в цифрах. По Verizon DBIR 2025, медианный выкуп — $46,000, максимальный зафиксированный — $75M. Для healthcare-сектора, где группы Qilin и Akira остаются лидерами по числу жертв, последствия выходят далеко за рамки денег: оборотные штрафы за утечку данных пациентов, простой клинического оборудования, уголовная ответственность. По IBM X-Force 2025, 70% атак затронули критическую инфраструктуру.
❓Что делать прямо сейчас:
• Проверьте, торчит ли ваш BeyondTrust/ConnectWise/SimpleHelp в интернет. Если да — это первый приоритет.
• Убедитесь, что RMM-трафик мониторится отдельно. «Наш инструмент» — не значит безопасный.
• Включите Credential Guard, отключите NTLM где возможно, сегментируйте SMB.
В полной статье — готовые Sigma-правила для SOC, детальный разбор каждого этапа kill chain и чеклист hardening. Всё, чтобы не стать следующей строчкой в отчёте ransomware.live.
https://codeby.net/threads/ataki-na-endpoint-management-sistemy-razbor-ttp-2026-i-detection-dlya-soc.94277/36 846
В информационной безопасности легко застрять между направлениями — всё звучит нужным, а с чего именно начать не всегда понятно. В июле у нас как раз набираются потоки под разные задачи — ниже рассказываем подробнее.
🔹 Антифрод-аналитик (6 июля)
Транзакции, аномалии, Python и ML в задачах детекции фрода.
4 месяца практики: от правил блокировки и AML до банковских кейсов с pandas.
🔹 DevSecOps-инженер (6 июля)
Безопасность в CI/CD: SAST/DAST, IaC, Kubernetes, автоматизация.
Terraform, Ansible, security gates в пайплайне — когда безопасность встроена в релиз.
🔹 Python для пентестера (6 июля)
Скрипты, сокеты, сканеры, автоматизация атак — Python как рабочий инструмент.
🔹 Аналитик SOC (13 июля)
SIEM, Threat Intelligence, MITRE ATT&CK, Threat Hunting. 7,5 месяцев: от триажа алертов до Vulnerability Management — полный трек blue team.
🔹 WAPT — тестирование веб-приложений на проникновение (16 июля)
OWASP Top-10, Burp Suite, sqlmap и 66 заданий в практической лаборатории.
SQLi, XXE, SSRF, client-side.
🔹 OSINT: технология боевой разведки (20 июля)
Сбор информации из открытых источников: дорки, GEOINT, API и парсеры.
Maltego, Shodan, утечки, геолокация — методология разведки для расследований и пентеста.
🔹 Основы кибербезопасности (20 июля)
Linux, сети, первые шаги в пентесте, мониторинг и SIEM. 32 практических занятия, преподаватель-практик.
🔹 Цифровая криминалистика Linux (DFIR) (27 июля)
Форензика, артефакты, Volatility, log2timeline. Жизненный цикл реагирования, файловые системы, MITRE ATT&CK на практике.
Бесплатная консультация: @CodebyAcademyBot
36 846
4 компании, 4 аудита — и в каждой активные учётки уволенных с доступом к production
Рекорд из моей практики: сотрудник ушёл 11 месяцев назад, а его аккаунт всё ещё читал финансовые отчёты через SharePoint и держал действующий VPN-сертификат. HR закрыл заявку в тот же день, IT получил тикет через неделю, а до IAM-команды информация не дошла вообще.
И это не исключение — это норма.
❗️Проблема инсайдерских угроз не в мотивации человека, а в доступе, который у него остался. Внешнему атакующему нужен initial access — инсайдеру нет. У него уже есть badge, VPN и знание, где лежит ценное. Антивирус и EDR тут бессильны: человек работает штатными инструментами под легитимной учёткой.
Если наложить действия инсайдера на MITRE ATT&CK, цепочка выглядит так:
•
T1078 Valid Accounts — credentials уже есть
• T1213 — сбор данных из SharePoint, Confluence (сотрудник знает структуру наизусть)
• T1567.002 — выгрузка через Google Drive или Яндекс.Диск
• T1531 — саботаж: удаление данных, блокировка коллег
Эту цепочку ломают три вещи.
🔔Первая — принцип минимальных привилегий как процесс, а не декларация. Не «доступ к CRM», а «read-only к объектам Contact в Salesforce, region = RU». На внутренних пентестах расхождение между ролевой моделью и реальными правами в AD — критическое в 9 из 10 случаев. BloodHound находит такие дыры за первый час.
🔔Вторая — access review по расписанию. Раз в квартал для обычных пользователей, раз в месяц для привилегированных. Privilege creep — реальная боль: сотрудник за три года переходов между отделами накапливает права пяти ролей и никто этого не замечает. Менеджеры ненавидят эту процедуру, но без неё вы слепы.
🔔Третья — offboarding с SLA в один час. Не в один день, не «когда IT доберётся». Единая система тикетов, автоматическая цепочка: HR фиксирует увольнение → IAM блокирует учётку → VPN-сертификат отзывается → физический пропуск деактивируется. Без ручных передач между отделами в Telegram.
Классический антипаттерн — политика, написанная идеально, но в Okta живёт группа all-employees-full-access, а в AD — вложенные группы от пяти реорганизаций. Документ для аудитора ≠ безопасность.
В полной статье — конкретные запросы для SIEM, скрипты для обнаружения orphan-аккаунтов и пошаговый offboarding-чеклист.
https://codeby.net/threads/zashchita-ot-insaiderskikh-ugroz-access-review-offboarding-i-politiki-ib-na-praktike.94273/36 846
Один номер телефона → 14 аккаунтов, два email и след в трёх утечках. Без единого нелегального запроса
Телефонный номер — один из самых недооценённых идентификаторов в OSINT. Мы привыкли думать о нём как о средстве связи, но в реальности это ключ к мессенджерам, двухфакторной авторизации, доскам объявлений, корпоративным каталогам и даже WHOIS-записям доменов. Вопрос только в методологии.
🔔Шаг 1 — валидация. Прежде чем копать дальше, убедись, что номер вообще активен. HLR-запрос через
smsc.ru/testhlr/ или smspilot.ru/test.php покажет статус регистрации в сети, текущего оператора и флаг переноса номера. Важный нюанс: HLR показывает состояние SIM-карты, а не человека. Номер может быть активен, но лежать в ящике стола. Или принадлежать новому владельцу после перевыпуска.
Для российских номеров обязательно проверяй переносимость через реестр ЦНИИС — абонент мог сменить оператора, и префикс больше не соответствует реальности.
🔔Шаг 2 — мессенджеры. Это главный источник после валидации. WhatsApp, Telegram, Viber, Signal — добавление номера в контакты покажет, зарегистрирован ли аккаунт. В WhatsApp можно получить фото профиля, статус и раздел «О себе» (если настройки приватности позволяют). Фото — зацепка для обратного поиска по изображению.
Но учитывай OPSEC: такие проверки — это активная разведка. Ты генерируешь API-запросы к серверам платформ. Используй отдельный «исследовательский» номер и аккаунт — никогда свои основные.
🔔Шаг 3 — краудсорсинговые сервисы. GetContact, Sync.me, NumBuster агрегируют данные из контактных книг миллионов пользователей. Если кто-то записал номер как «Петров Олег логист», сервис это покажет. Но есть ловушка: при установке приложения твоя собственная контактная книга улетает на серверы сервиса. Деанонимизация исследователя в чистом виде.
➡️Где всё это в контексте ATT&CK? Телефонный OSINT — это тактика Reconnaissance: техники T1589 (сбор персональных данных), T1593 (поиск по открытым ресурсам) и T1596 (запросы к техническим базам). Результаты — не финальная точка, а входные данные для следующего этапа. В пентесте собранные идентификаторы идут в social engineering. В защите — каждый публичный корпоративный номер становится потенциальной точкой footprinting.
Полная методология — от первого HLR-запроса до построения графа связей с конкретными командами, инструментами и правовыми рамками — разобрана в статье на форуме.
https://codeby.net/threads/osint-po-nomeru-telefona-ot-tsifr-k-polnomu-tsifrovomu-profilyu-instrumenty-i-metodologiya.94242/36 846
Blue и Red Team сверяют компасы 🧭
К2 Кибербезопасность объединит команды на офлайн-митапе для тех, кто хочет выйти за рамки привычных задач и взглянуть на защиту с противоположной стороны.
Обменяемся опытом в кругу своих, обсудим факапы и разберем: ✅ Как подготовиться к инциденту так, чтобы во время атаки не пришлось действовать вслепую ✅ Что на самом деле происходит «в полях» пентеста: где ожидания расходятся с реальностью, почему это не «скрытный обход SOC» и к чему приводит внедрение ИИКому будет интересно? SOC-специалистам, пентестерам и ИБ-практикам 🗓 25 июня, 19:00 📍 Москва, офлайн Участие бесплатное. Количество мест ограничено. Зарегистрироваться
36 846
🔍 Неделя 4 — Финал: Секретный кабинет
Последняя неделя серии «Сетевая разведка за 30 дней» — и сразу 500 очков.
Маршрут к цели известен. Нужен пароль. Всё, что изучали три недели — сейчас в одной цепочке:
nmap → gobuster → Burp Repeater → hydra
Разведка, directory enumeration, разбор auth-формы, брутфорс. Именно так выглядит реальный engagement.
⏱️ Старт: 23 июня, 10:00 МСК
🏁 Дедлайн: 28 июня, 23:59 МСК
Флаги до старта — в конкурсе не учитываются. До дедлайна обсуждаем подходы, не конкретные пути.
После 29 июня — финальный wrap-up серии, лучшие writeup'ы и что будет дальше.
👉 Неделя 4 — Финал: Секретный кабинет
36 846
Учётка бухгалтера в 2:47 ночи на контроллере домена — и SOC почти проспал
Представьте: DLP молчит, SIEM выдаёт один алерт на аномальное время логина, а в это время атакующий через угнанную учётку четыре дня собирает финансовую отчётность и сливает её на Dropbox. Формально пользователь работает с файлами, доступными по роли. Итог — 40 человеко-часов на реагирование и полный пересмотр модели привилегированного доступа.
Это классический пример скомпрометированного инсайдера — одного из трёх типов внутренних угроз, которые стоит различать, если вы хотите их реально детектировать.
🔎По данным Ponemon Institute, 83% организаций зафиксировали хотя бы один инсайдерский инцидент, а средний годовой ущерб — $16,2 млн. При этом только 44% компаний используют UEBA — основной инструмент для обнаружения таких угроз. Разрыв между масштабом проблемы и зрелостью детекции — колоссальный.
Привычное деление на «умышленных» и «случайных» инсайдеров не работает. Методология CERT и отчёты Proofpoint выделяют три категории, и у каждой — свой kill chain и свои индикаторы:
❗️Malicious — злонамеренный инсайдер. Сознательно крадёт данные, саботирует системы, сливает информацию конкурентам. Мотивы — деньги, месть, идеология. Свежий кейс: в марте 2025 компания Deel внедрила сотрудника в штат Rippling под видом менеджера по комплаенсу. Четыре месяца он тихо выкачивал ценовые стратегии и клиентские списки через Slack и Salesforce — и ничего не сработало. DLP видит массовую выгрузку, но слеп к порционному сливу по 300 МБ за две недели.
• Negligent — небрежный инсайдер. Без злого умысла: клик по фишингу, файл не тому адресату, пароль
Password123. Отдельная боль — GenAI. 76% организаций зафиксировали, как сотрудники копируют конфиденциальные данные в ChatGPT «для быстрого анализа». Классический DLP этот канал не покрывает, а он сейчас растёт быстрее всех остальных.
• Compromised — скомпрометированный инсайдер. Легитимный пользователь, чьи credentials угнал внешний атакующий. Для SIEM и DLP активность выглядит как обычная работа сотрудника. Kill chain неотличим от APT, и именно этот тип сложнее всего обнаружить.
Ключевой вывод: один detection-rule на все три типа — это путь к пропущенным инцидентам. Каждой категории нужна своя модель риска, свои триггеры и свой набор индикаторов.
В полной статье — MITRE ATT&CK маппинг для каждого типа, конкретные индикаторы и практические модели риска.
https://codeby.net/threads/tipy-insaiderskikh-ugroz-malicious-negligent-i-compromised-indikatory-kill-chain-i-modeli-riska.94167/36 846
ИБ без фильтров – онлайн-конференция про реальные боли ИБ-специалистов
Мероприятие, где говорим о реальных проблемах и ищем практические решения. Честный диалог, нестандартные кейсы и полезный опыт — все без фильтров.В этот раз ключевыми темами мероприятия будут: ✅ Утечки: где один инцидент ломает бизнес-процессы. ✅ 117-й приказ ФСТЭК: как не утонуть в требованиях. ✅ РКН уже рядом: готовы ли вы к цифровым проверкам. ✅ Как уязвимости, подрядчики и ДЗО становятся входом в инцидент. На конференции выступят эксперты по информационной безопасности – они разберут каждую из тем на реальных кейсах, ответят на острые вопросы и поделятся рабочими практическими инструментами. 🤝 Зарегистрироваться Ждем вас на самый честный диалог по теме ИБ.
36 846
Три APK без иконок: как выглядит слежка на Android изнутри
На форензике телефона жертвы домашнего насилия нашлись три приложения, которых не было видно в меню. Два маскировались под системные сервисы, третье — под провайдер телефонии. Все три — stalkerware, установленные с разницей в несколько месяцев. Ни одного эксплойта ядра, никакой изощрённой маскировки — просто sideload через физический доступ к разблокированному телефону.
И вот что важно: stalkerware и государственный spyware типа Pegasus — это два принципиально разных класса угроз, хотя оба шпионят. Путать их — значит ошибиться в модели угроз и потерять время на неправильных методах обнаружения.
➡️Немного цифр. По данным Kaspersky за 2023 год, 31 031 пользователь стал жертвой stalkerware. Россия лидирует — почти 10 тысяч случаев. Подписка на такое ПО стоит $10–70 в месяц. Pegasus — от сотен тысяч долларов за одну цель. Разница в цене отражает разницу в технологиях.
🔎 Как stalkerware держится на устройстве? Две основные точки закрепления:
• DeviceAdminReceiver — приложение получает права администратора, и пользователь не может его удалить, пока не отзовёт эти права. Проверяется командой
adb shell dumpsys device_policy. Любой пакет в списке admin, кроме Google Find My Device или корпоративного MDM — красный флаг.
• Accessibility Services — через этот API stalkerware перехватывает переписки, снимает скриншоты, читает всё на экране. Проверка: adb shell settings get secure enabled_accessibility_services. У обычного пользователя тут один-два легитимных сервиса (TalkBack, Select to Speak). Неизвестное имя пакета — повод копать глубже.
🎇Быстрый чеклист для проверки Android-устройства:
1. adb shell pm list packages -3 — список сторонних пакетов. Ищите имена вроде «System Update Service», «Battery Optimizer», «Wi-Fi Manager» — классика маскировки.
2. Проверьте статус Google Play Protect. Stalkerware-вендоры в инструкциях прямо требуют его отключить.
3. Загляните в adb logcat — аномальные wake lock'и каждые 15 минут, обращения к RECORD_AUDIO, HTTP-запросы к дешёвым shared-хостингам.
А вот с Pegasus так не получится. Он не оставляет отдельного пакета в системе, инжектируется в легитимные процессы, зачищает следы. В logcat — тишина. Для его обнаружения нужен MVT и анализ бэкапов — совсем другой уровень инструментария.
Главный вывод: stalkerware примитивен технически, но именно поэтому его реально обнаружить базовыми средствами. Не нужен дорогой форензик-лаб — достаточно adb, внимательности и знания, куда смотреть.
В полной статье — детальный разбор kill chain обоих классов, таблица сравнения по MITRE ATT&CK и конкретные индикаторы компрометации.
https://codeby.net/threads/stalkerware-obnaruzheniye-na-android-tekhnicheskiye-otlichiya-ot-kommercheskogo-spyware-i-indikatory-komprometatsii.94162/36 846
Repost from Hacker Lab
40 минут на ручной перебор паролей — или 3 минуты на скрипт?
На одном онлайн-CTF участник вбивал пароли в форму вручную. 200 попыток, 40 минут, ноль результата. Его тиммейт написал 10 строк на Python с
requests, натравил на словарь — и забрал флаг за три минуты. Разница не в глубине знаний языка, а в конкретных приёмах: отправить POST, вытащить токен из HTML, прогнать перебор в цикле.
🔧 Четыре библиотеки закрывают около 90% задач автоматизации в CTF:
• requests — HTTP-запросы, брутфорс форм, работа с куками через сессии
• BeautifulSoup4 — парсинг HTML, извлечение токенов, флагов, скрытых полей
• pwntools — бинарная эксплуатация, TCP-сервисы, упаковка адресов
• hashlib — встроен в Python, хеширование для крипто-задач
Вся установка — одна команда после создания виртуального окружения: pip install requests beautifulsoup4 pwntools.
⚡ Самый частый сценарий — брутфорс формы логина. Логика элементарна: загрузить словарь, для каждого пароля отправить POST, проверить ответ, остановиться при успехе. Но есть три нюанса, без которых ничего не заработает:
1. Сессия через requests.Session() — без неё сервер воспринимает каждый запрос как нового пользователя, и куки теряются.
2. Имена полей формы — не угадывайте, а откройте F12 в браузере и скопируйте точные значения атрибутов name из тегов <input>. Бывает username, бывает login или user — одна буква сломает весь скрипт.
3. Условие успеха — в CTF работает проверка от обратного. Если в ответе нет слова «Invalid» или «Wrong» — скорее всего, вы внутри. Альтернатива: ловить код 302 (редирект после POST).
Словарь на 10 000 строк прогоняется за 10–30 секунд в зависимости от задержки сервера.
🛑 Когда скрипт сломается? Если сервер режет по rate limit — добавьте time.sleep(0.3) между запросами. Если форма требует CSRF-токен — сначала GET-запросом забираете страницу, парсите скрытое поле через BeautifulSoup, подставляете в POST. Без этого шага цепочка брутфорса развалится.
И тут начинается самое интересное: большинство web-задач CTF — это не один запрос, а цепочка. GET → парсинг → POST → проверка. Три метода BeautifulSoup покрывают 95% случаев: find() для конкретного элемента, find_all() для списка и get() для атрибутов тега.
📖 В полной статье — готовые скрипты с разбором каждой строки, работа с pwntools для бинарных задач и примеры парсинга CSRF-токенов. Забирайте в закладки.
https://hackerlab.pro/blog/python-dlya-ctf-avtomatiziruem-rutinu-ot-brutforsa-do-parsinga-otvetov36 846
Repost from Hacker Lab
🚩 Новые задания на платформе HackerLab!
⚙️ Категория Реверс-инжиниринг — Dart'с
Приятного хакинга!
36 846
❓Пятничный опрос
REALITY стал одним из самых популярных решений в экосистеме Xray благодаря своему нестандартному подходу к установке защищенных соединений. Эта технология часто обсуждается в контексте современных методов фильтрации трафика.
А насколько хорошо вы разбираетесь в том, как работает REALITY? Проверим 👉
36 846
REALITY — механизм маскировки в Xray, делающий VPN-трафик практически неотличимым от Что увидит система DPI при анализе корректно настроенного соединения VLESS + REALITY?
36 846
💵Сколько зарабатывает пентестер веб-приложений?
Веб-приложения остаются самой частой точкой входа в инфраструктуру, а специалистов, которые умеют находить и эксплуатировать уязвимости, по-прежнему не хватает.
Цифры по рынку:
▶️Junior ~ 60 000 ₽
▶️Middle ~ 350 000 ₽
▶️Senior — до 600 000 ₽
▶️Bug Bounty — отдельный доход за найденные баги, без потолка
Наш курс WAPT выводит как раз на уровень Middle — и не на теории, а в большой лаборатории из 66 заданий разной сложности.
Чему учим на курсе:
⏺️находить уязвимости из OWASP Top-10 и понимать, как они устроены
⏺️анализировать веб-приложения и эксплуатировать найденное
⏺️свободно работать с nmap, wfuzz, ffuf, Burp Suite, WPScan, nikto, nuclei, sqlmap
⏺️применять методологии анализа защищённости
⏺️автоматизировать рутину
Навыки одинаково работают и в коммерческом пентесте, и в Bug Bounty.
Формат:
▶️4 месяца •144 ак. часа
▶️16 недель: 11 — программа + 5 — подготовка и сдача экзамена
▶️лаборатория на 66 заданий
Кураторы и авторы курса:
Александр Медведев — 10+ лет в ИБ, OSCP / PNPT / CEH / CWAPT / SQLIM, 3-кратный победитель Standoff в составе Codeby
Руслан Русланов — десятки проектов по пентесту крупных компаний и банков
Старт ближайшего потока — 16 июля. При оплате курса сразу, дарим скидку 30%
➡️Записаться
Бесплатная консультация — @CodebyAcademyBot
