Codeby
前往频道在 Telegram
Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina
显示更多📈 Telegram 频道 Codeby 的分析概览
频道 Codeby (@codeby_sec) 俄语 语言赛道中的 是活跃参与者。目前社区聚集了 36 839 名订阅者,在 技术与应用 类别中位列第 3 510,并在 俄罗斯 地区排名第 17 218 位。
📊 受众指标与增长动态
自 невідомо 创建以来,项目保持高速增长,吸引了 36 839 名订阅者。
根据 26 八月, 2026 的最新数据,频道保持稳定运转。过去 30 天订阅人数变化为 55,过去 24 小时变化为 5,整体触达仍然可观。
- 认证状态: 未认证
- 互动率 (ER): 平均受众互动率为 6.61%。内容发布后 24 小时内通常能获得 3.93% 的反应,占订阅者总量。
- 帖子覆盖: 每篇帖子平均可获得 2 435 次浏览,首日通常累积 1 448 次浏览。
- 互动与反馈: 受众积极参与,单帖平均反应数为 14。
- 主题关注点: 内容集中在 edr, api, вектор, mitre, att&ck 等核心主题上。
📝 描述与内容策略
作者将该频道定位为表达主观观点的平台:
“Блог сообщества Кодебай
Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy
CTF: hackerlab.pro
VK: vk.com/codeby
YT: clck.ru/XG99c
Сотрудничество: @KinWiz
Реклама: @Savchenkova_Valentina”
凭借高频更新(最新数据采集于 27 八月, 2026),频道始终保持新鲜度与高覆盖。分析显示受众积极互动,使其成为 技术与应用 类别中的关键影响点。
36 839
订阅者
+524 小时
-127 天
+5530 天
帖子存档
36 839
$28.50 за компрометацию Active Directory — но сколько стоят галлюцинации?
LLM-агент Excalibur ломает четыре из пяти хостов в AD-лаборатории за $28.50 в API-кредитах. RapidPen получает shell за 200–400 секунд при стоимости меньше доллара. Впечатляющие цифры из бенчмарков 2026 года. Но вот что происходит, когда ту же модель просят разобрать реальную функцию парсинга на C: она уверенно диагностирует use-after-free в коде, который вообще не работает с динамической памятью.
🎯 Между рекламными бенчмарками и реальным аудитом кода — пропасть из галлюцинаций, потери контекста и ложных срабатываний. Вопрос не в том, работают ли LLM для поиска уязвимостей, а в том, где именно в цепочке аудита их ставить и как не утонуть в шуме.
Ключевой инсайт: LLM — не замена SAST-сканеру и не замена ручному разбору. Это прослойка между ними. Статический анализатор отработал, нашёл подозрительные паттерны, а вы ещё не начали вручную раскручивать call chain'ы. Вот тут модель реально полезна.
⚡ Практический workflow выглядит так:
• Прогоняете
semgrep с правилами p/security-audit и p/owasp-top-ten — получаете JSON с координатами подозрительных мест
• Строите граф зависимостей через tree-sitter или cscope, чтобы понять, какие файлы связаны с находками
• Выделяете attack surface — HTTP-хендлеры, парсеры, десериализаторы идут первыми
• Скармливаете LLM конкретные файлы с контекстом вызовов и типов, а не весь репозиторий
Скармливать модели весь codebase — антипаттерн. Даже 128K токенов — это порядка 300–400 страниц кода. Средний open-source проект сильно больше. Модель подавится и выдаст generic-ответ из учебника.
🔑 Ещё одна ловушка — промпты. «Найди уязвимости в этом коде» — прямой путь к мусору на выходе. Рабочий промпт строится по блокам: роль и ограничение, конкретный контекст проекта, тип уязвимости, который ищете, формат ответа и требование обосновать каждый вердикт ссылкой на строку кода. Без структуры модель галлюцинирует.
Где LLM реально хорош: внутренний пентест с доступом к исходникам и bug bounty по open-source целям. Публичный код плюс история коммитов дают модели максимум контекста. Где плохо: аудит бинарей без исходников — декомпилированный код теряет семантику, и модель плывёт.
🛡️ Важный момент для NDA-проектов: код, отправленный в облачный API, покидает ваш контур. Для таких задач — только локальные модели через Ollama с DeepSeek Coder или CodeLlama.
В полной статье — детальный разбор каждого шага workflow, готовые шаблоны промптов и конкретные примеры с реальным кодом.
https://codeby.net/threads/llm-dlya-poiska-uyazvimostei-v-kode-prakticheskii-workflow-ot-sast-do-poc.93750/36 839
43% MCP-серверов уязвимы к инъекциям команд. А ваш разработчик только что поставил ещё один
За последние полгода MCP-серверы стали стандартной частью рабочего окружения разработчиков. Cursor, Claude Desktop, кастомные прокси к внутренним API — всё это подключается за минуту и получает прямой доступ к файловой системе, переменным окружения и сетевым ресурсам хоста. Проблема в том, что эти серверы почти никогда не проходят security review.
🔍 По данным Equixly, картина такая: 43% протестированных MCP-серверов содержат command injection, 30% — SSRF, 22% — path traversal. И это не экзотика — это серверы, которые разработчики ставят добровольно и используют каждый день.
Почему это опасно? MCP-сервер по сути — неаутентифицированный API с доступом к shell-командам. Спецификация предлагает OAuth 2.0, но на практике большинство серверов запускаются без авторизации вообще. Валидация параметров — на совести разработчика. А главное: MCP-сервер можно вызвать напрямую, минуя LLM. Кто добрался до эндпоинта — шлёт JSON-RPC-запросы к инструментам без какого-либо контроля.
⚡ Свежий пример — три CVE в официальном
mcp-server-git. Одна из них (CVE-2025-68143) позволяла через инструмент git_init превратить любую директорию в git-репозиторий, а затем читать из неё файлы через git show. Решение от мейнтейнеров? Полностью удалили инструмент из кодовой базы. Другая (CVE-2025-68144) — argument injection: параметры git_diff и git_checkout передавались в CLI без санитизации. Значение вроде --output=/etc/passwd интерпретировалось как опция командной строки.
Каждая уязвимость по отдельности — CVSS 6.3–6.5, средний уровень. Но в цепочке с prompt injection импакт возрастает кратно: вредоносная инструкция в README репозитория заставляет LLM вызвать уязвимый инструмент, а разработчик жмёт «Разрешить» на автопилоте — десятки раз в день.
🎯 С точки зрения kill chain MCP-серверы закрывают сразу несколько этапов:
• Initial Access — удалённый сервер на Streamable HTTP без аутентификации
• Execution — command injection через tool-параметры
• Credential Access — чтение .env, SSH-ключей, API-токенов
• Collection — path traversal к исходникам и конфигам CI/CD
Самый реалистичный сценарий — внутренний пентест или red team с доступом к сегменту разработки. Машина разработчика с MCP-сервером — это одновременно точка входа, источник креденшалов и плацдарм для lateral movement.
Полный разбор с конкретными PoC, цепочками атак и рекомендациями по защите — в статье на форуме.
https://codeby.net/threads/uyazvimosti-mcp-serverov-rce-ssrf-i-in-yektsii-cherez-odin-post-zapros.93746/36 839
80% времени на подготовку, 20% — на сами уязвимости: почему мобильный пентест так устроен
Знакомая ситуация: вы запускаете Frida-скрипт с CodeShare, ждёте трафик в Burp Suite — а там пусто. Приложение использует
OkHttp3 с CertificatePinner, плюс кастомную проверку целостности APK при старте. Стандартный скрипт молча отваливается, а вы даже не понимаете почему.
Именно так начался один из пентестов e-commerce маркетплейса. Четыре часа ушло на декомпиляцию в jadx, поиск конкретного класса с пиннингом и написание точечного хука. После этого IDOR в платёжном API нашёлся за 15 минут. Вся суть мобильного пентеста в одном примере.
🔧 Вот что ломается чаще всего на старте:
• Версия frida-server не совпадает с frida-tools — причина ошибки «Failed to spawn» в каждом втором обращении на форумах. Проверяйте через frida --version и качайте сервер строго той же версии.
• Образ эмулятора с надписью «Google Play» — production-сборка, root недоступен в принципе. Нужен образ с Google APIs, но без Google Play. Классическая ловушка, в которую попадают все хотя бы раз.
• На Android 7+ пользовательские CA-сертификаты не доверяются приложениями по умолчанию. Даже без SSL pinning трафик не пойдёт через Burp, пока сертификат не окажется в системном хранилище /system/etc/security/cacerts/.
📱 Отдельная боль — эмулятор-детекция. Приложение проверяет ro.hardware, ro.product.model, ищет QEMU-артефакты и отказывается работать. Решение — физический Pixel с unlocked bootloader и Magisk. На практике удобно держать оба варианта: эмулятор для статического анализа, физическое устройство — когда эмулятор не проходит проверки.
Лайфхак с Magisk: вместо десяти команд для установки сертификата Burp в системный раздел — поставьте модуль MagiskTrustUserCerts. Устанавливаете сертификат штатно через настройки безопасности, модуль перемещает его в системное хранилище при перезагрузке. Три клика вместо десяти команд.
🎯 Главное, что стоит помнить: APK — это обёртка, цель — серверное API. Root-detection, anti-tampering, SSL pinning — всё это клиентские защиты категорий MASVS-RESILIENCE и MASVS-NETWORK. Они усложняют тестирование, но серверные уязвимости никуда не деваются. Сервер остаётся дырявым вне зависимости от того, проверяет ли клиент наличие su-бинаря.
В полной статье — пошаговая настройка окружения, конкретные команды для каждого этапа и разбор случаев, когда стандартный tooling молча ломается. Всё, что нужно, чтобы дойти от чистого эмулятора до перехваченного трафика.
https://codeby.net/threads/pentest-android-prilozhenii-ot-nastroiki-okruzheniya-do-obkhoda-root-detection-i-ssl-pinning.93723/36 839
ANY.RUN
🎇 ANY.RUN — это облачная интерактивная песочница для динамического анализа вредоносного ПО, URL и подозрительных файлов в реальном времени. Она позволяет исследователям вручную управлять виртуальной машиной, имитируя действия пользователя для выявления скрытых угроз.
💻 Платформа поддерживает Windows, Linux и Android: загружаете файл/URL, выбираете ОС, язык, доступ к сети и запускаете анализ (бесплатно до 60 сек, премиум — дольше). В режиме реального времени отслеживаются процессы, сетевые соединения (TCP/UDP/DNS), изменения файлов, реестра, автозагрузки; вердикт по MITRE ATT&CK с IOC.
Живая панель мониторинга в реальном времени:
📉 Processes (дерево с аргументами, PE-импортами)
📉 Network (streams, HTTP/HTTPS payloads, DNS/C2)
📉 Files (heatmaps изменений, downloads)
🖱 Registry/Services/Mutexes/DLLs, Behavior (MITRE ATT&CK mapping с TTPs)
Преимущества:
➡️ Быстрая детонация (15 сек медиана)
➡️ Обход анти-сандбокс техник через интерактив (клики, ввод).
➡️ Приятный и отзывчивый интерфейс
🧿 Используете ли ANY.RUN в своих расследованиях?
#anyrun #ioc #ti #sandbox
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
36 839
🔬 Шпион внутри корпуса: как один чиплет крадёт секреты другого
Представьте: атакующему больше не нужен физический доступ к устройству. Ему не нужен EM-пробник, осциллограф или тепловизор. Потому что он уже внутри микросхемы — в буквальном смысле.
Исследователи экспериментально доказали: RF-чиплет, встроенный в гетерогенную 2.5D-упаковку, способен захватывать электромагнитный сигнал, коррелированный с криптографической активностью соседнего вычислительного кристалла. Без единого пробника на поверхности корпуса. Это принципиально новая модель угроз, которой в русскоязычном пространстве пока не посвящено ни одного материала.
⚡ Почему это работает?
В 2.5D-архитектурах несколько кристаллов размещены горизонтально на общем кремниевом интерпозере. И вот ключевой момент: этот интерпозер — не инертная подложка, а полупроводниковая среда с конечным сопротивлением и паразитными ёмкостями. Когда вычислительный die выполняет раунд AES, токи потребления создают падение напряжения на паразитных элементах PDN. Эти колебания распространяются по общей подложке и наводят напряжения на проводниках соседнего чиплета.
Инженеры по signal integrity десятилетиями боролись с этим эффектом — substrate coupling — ради целостности сигналов. Теперь тот же механизм работает на атакующего.
В 3D-стеках ситуация ещё острее. Кристаллы уложены вертикально и соединены через
TSV — медные столбы диаметром 5–10 мкм, пронизывающие кремний. При расстояниях между слоями порядка 50 мкм паразитная ёмкостная связь достигает единиц фемтофарад — на частотах сотен мегагерц этого хватает для наблюдаемой утечки.
🎯 Три канала утечки, которых нет в монолитных SoC
• Substrate coupling — через общую подложку интерпозера (ёмкостная и резистивная связь)
• TSV coupling — через взаимную индуктивность вертикальных переходников в 3D-стеках
• RF/EM coupling — через ближнее электромагнитное поле при наличии антенного элемента на одном из чиплетов
Самое тревожное — модель угроз. Современные чиплетные системы собираются из компонентов разных вендоров. Вычислительный die от одного производителя, память от другого, коммуникационный чиплет от третьего. Достаточно скомпрометировать один элемент в supply chain — и вредоносный чиплет становится внутренним сенсором, который снимает side-channel трассы с расстояния в сотни микрон. Это на порядки ближе, чем любой внешний пробник.
🛡️ UCIe-интерконнект между чиплетами тоже под ударом: сигналы физически покидают кристалл, проходят через интерпозер и имеют значительно бо́льшую амплитуду, чем внутренние on-chip сигналы. Каждый такой переход — наблюдаемая поверхность атаки.
В полной статье разобрали физику утечек, формальную модель угроз и практический workflow корреляционного анализа трасс.
https://codeby.net/threads/side-channel-ataki-na-chiplety-novaya-fizicheskaya-poverkhnost-ataki-v-2-5d-3d-sistemakh.93732/36 839
Почему ядро Android не понимает, что делают приложения — и как eBPF решает это без патчей
Представьте: приложение отправляет SMS с вашего телефона. Ядро Linux в этот момент видит только
ioctl(fd, BINDER_WRITE_READ, &bwr). Тот же самый вызов, что и при запросе версии ОС. Или при чтении контактов. Или при получении GPS-координат. Для ядра всё это — одинаковые байты в Binder-транзакции.
Это и есть семантический разрыв — фундаментальная проблема аудита Android, над которой бьются больше десяти лет. В отличие от десктопного Linux, где sendto() прямо говорит аудитору «тут отправка данных», на Android всё проходит через цепочку: приложение → libbinder.so → ioctl → Binder-драйвер → system_server. И на уровне системных вызовов любое действие выглядит одинаково.
🔍 Существующие решения делятся на два лагеря, и оба проигрывают:
• Модификация ОС (ClearScope и аналоги) — хуки внедряются прямо в Binder-драйвер и framework. Устойчиво к обходу, но каждое обновление Android требует ручного переноса патчей. Архитектурный тупик для реальных деплоев.
• User-space инструментация (BPFroid, Frida) — не трогает ядро, но обходится. Приложение с native-кодом может дёрнуть ioctl() на /dev/binder напрямую, минуя все хуки. Малварь так и делает.
Исследователи из TU Darmstadt и Athens University разорвали эту дихотомию проектом WOOTdroid. Идея: eBPF-программы загружаются в ядро без его пересборки, цепляются к стабильным tracepoints и перехватывают Binder-транзакции на уровне драйвера. Но в отличие от сырой трассировки, WOOTdroid ещё и декодирует содержимое — имена методов, типизированные аргументы, целевые сервисы.
📊 Цифры с Pixel 9 на Android 16 впечатляют: eBPF-трассировщик перехватил на 33% больше системных вызовов, чем штатный ftrace. При этом overhead по Geekbench — не выше 3.6%. Никаких патчей к ядру, никакой пересборки AOSP, никаких инъекций в процесс приложения.
Почему это важно на практике? Потому что малварь всё чаще использует native-код для обхода user-space мониторинга. Формирует Parcel вручную, вызывает ioctl() напрямую — и Frida, и BPFroid пропускают транзакцию полностью. WOOTdroid сидит в ядре и видит всё, независимо от того, как именно приложение сформировало вызов.
⚡ Отдельно интересен контринтуитивный момент: eBPF-программы работают в sandbox внутри ядра, проходят верификацию перед загрузкой и не могут уронить систему. По сути — kernel-level аудит с user-space безопасностью деплоя.
Полный разбор архитектуры, механики Binder-декодирования и результатов бенчмарков — в развёрнутой статье на форуме.
https://codeby.net/threads/wootdroid-audit-android-binder-ipc-bez-semanticheskogo-razryva.93727/36 839
Dsniff: Набор инструментов для сетевого анализа
Dsniff — набор инструментов для перехвата и анализа сетевого трафика. Инструментарий позволяет перехватывать пароли, сессионные cookie, анализировать протоколы прикладного уровня и выполнять различные атаки типа «man-in-the-middle» (MITM) в локальных сетях.☁️Функциональность - Перехват паролей и сессионных данных в открытом виде (FTP, Telnet, HTTP, POP, IMAP, SMTP, SNMP, LDAP, NFS, и другие) - Извлечение cookies, HTTP-заголовков и URL - Определение протоколов независимо от порта благодаря Deep Packet Inspection (-m) ⬇️Установка
sudo apt install dsniff
Проверка
dsniff -h
⏺️Базовый перехват на интерфейсе eth0
sudo dsniff -i eth0
⏺️Глубокий анализ пакетов (определение протоколов на любых портах)
sudo dsniff -i eth0 -m
⏺️Исключение HTTPS-трафика из перехвата
sudo dsniff -i eth0 -m "not port 443"
🧿Инструмент необходим для:
- Аудита безопасности локальных сетей
- Обнаружения передачи паролей в открытом виде
- Анализа HTTP-трафика и cookie-сессий
- Демонстрации уязвимостей сетевых протоколов
#dsniff #sniffer #mitm #pentest #tool
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером36 839
Кто защищает данные во всем мире?
👮 Интерпол и Европол — ключевые международные организации в сфере правоохранительной деятельности, но с разным географическим охватом и специализацией. Интерпол фокусируется на глобальном сотрудничестве полиции, а Европол — на координации внутри ЕС. В кибербезопасности они активно борются с транснациональными угрозами через обмен данными и аналитику.
🕸 Интерпол (Международная организация уголовной полиции, штаб-квартира в Лионе) объединяет 196 стран для координации борьбы с общеуголовной преступностью, включая киберугрозы. В информационной безопасности основной функционал — выпуск цветных уведомлений (например, серебряное для киберпреступлений), координация розыска хакеров и обмен данными о кибератаках через защищённую систему I-24/7.
☁️ Европол (штаб-квартира в Гааге) — агентство ЕС для 27 стран, специализируется на трансграничной организованной преступности без полномочий на аресты или расследования. В кибербезопасности ключевые функции: анализ данных о ransomware и фишинге, координация операций (например, через EC3 — Центр киберпреступлений), оперативный обмен информацией и поддержка национальных служб в расследованиях хакерских групп.
🧿 Операции Интерпола и Европола с участием России (через НЦБ при МВД РФ) фокусируются на трансграничной преступности: фальсификаты, наркотики, кибермошенничество. РФ координирует межведомственные штабы (МВД, ФСБ), проводит обыски и аресты; с 2020-х геополитика ограничивает кооперацию, но участие продолжается в нейтральных темах.
❗️ Одно из самых громких расследований Интерпола с участием РФ: PANGEA
💵 PANGEA XVII (май 2025) — рекордная операция Интерпола и Всемирной таможенной организации против онлайн-торговли фальсификатами лекарств, наркосодержащими препаратами и опасными БАДами. Проходила с декабря 2024 по май 2025 в 90 странах: изъято 50,4 млн доз на $65 млн, арестовано 769 человек, ликвидировано 123 ОПГ, заблокировано тысячи сайтов. Россия — один из лидеров по активности: НЦБ Интерпола при МВД возглавили межведомственный штаб (МВД, ФСБ, ФТС, Росздравнадзор).
🇷🇺 Благодаря России было:
📉Проведено 13 800+ проверок и мониторинг 8400+ сайтов.
📉Осмотрено 940 международных почтовых отправлений.
📉Выявлено/пресечено 698 нарушений.
📉Изъято контрафакта на 405+ млн руб. (Саксенда, Кселода, средства для ЭД).
🖱Возбуждено 177 уголовных дел, задержано 100 человек, 495 протоколов об АП, заблокировано 3400+ сайтов
🧠 А какие интересные факты об Интерполе и Европоле вы знаете?
#interpol #europol #russia #ransomware #darknet #pangea
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
36 839
Пять секунд CSS — и лучший ML-детектор фишинга слепнет полностью
Представьте: вы построили систему обнаружения фишинга на нейросетях. Она показывает 100% accuracy на бенчмарках. Публикуете статью, получаете признание. А потом кто-то добавляет на фишинговую страницу пятисекундную задержку отрисовки логотипа — и detection rate падает до абсолютного нуля. Не до 80%, не до 30%. До нуля.
Именно это продемонстрировали исследователи в работе, принятой на IEEE European Symposium on Security and Privacy. Целевая жертва — PhishIntention, один из самых продвинутых визуальных антифишинговых pipeline.
🔍 Как работают визуальные ML-детекторы? Схема простая:
1. Headless-браузер открывает подозрительную страницу и через фиксированный интервал делает скриншот
2. Нейросеть ищет на скриншоте логотипы и формы ввода, сравнивает с базой из 277 известных брендов
3. Если нашла совпадение с брендом, а домен не тот — фишинг
Вся конструкция держится на одном допущении: скриншот корректно отражает содержимое страницы. И именно это допущение оказалось ложным.
⏱ PhishIntention делает снимок через 2 секунды после начала загрузки. Среднее время полной загрузки веб-страницы — 7.2 секунды. Разница в 5.2 секунды — это timing gap, окно, в которое атакующий может спрятать всё самое важное.
Атака выглядит так: логотип и брендинг загружаются в DOM сразу, но визуально скрыты через
clip-path с нулевой видимой областью. Через 5+ секунд setTimeout запускает плавное раскрытие. Детектор к этому моменту уже сделал снимок пустой страницы, не нашёл совпадений с брендами и пометил её как безопасную. А реальный пользователь видит полноценный клон PayPal или Google и спокойно вводит пароль.
🎯 Что делает эту атаку особенно опасной:
• Не нужно знать архитектуру детектора — работает в black-box режиме
• Не нужна серверная логика — хватает пары строк CSS и JS
• Не нужны adversarial perturbations — никаких модификаций пикселей
• Пользователь ничего не замечает — страница выглядит нормально
Самое интересное: систематический обзор литературы показал, что ни одна предыдущая работа по adversarial robustness фишинг-детекторов не рассматривала timing-вектор. Все исследователи предполагали, что скриншот захватывается корректно. Никто просто не подумал, что атакующий может сыграть на секундомере.
Фикс кажется очевидным — увеличить время ожидания перед снимком. Но это создаёт новую проблему: при массовом сканировании тысяч URL каждая лишняя секунда ожидания превращается в часы простоя pipeline.
Полный разбор обеих стратегий отложенного рендеринга и возможных контрмер — в статье на форуме.
https://codeby.net/threads/obkhod-ml-detektorov-fishinga-cherez-otlozhennyi-rendering-ot-100-k-0-detektsii.93724/36 839
Watcher — мониторинг изменений веб-ресурсов для OSINT и Threat Intelligence
Watcher — open-source инструмент от Thales CERT для автоматического отслеживания изменений на сайтах, документах, RSS-лентах и других источниках. Он помогает находить новые IOC, изменённые advisories, утечки и другие артефакты для OSINT, Threat Intelligence и DFIR.Основные возможности ↗️ Мониторинг изменений веб-страниц и документов ↗️ Поддержка сайтов, RSS, PDF и других источников ↗️ Поиск новых IOC, доменов, IP и артефактов ↗️ Уведомления о найденных изменениях ↗️ История изменений и diff-анализ ↗️ Удобный web-интерфейс для расследований Примеры использования 0️⃣ Инициализация окружения:
git clone https://github.com/thalesgroup-cert/watcher.git
cd watcher/deployment
make init
1️⃣ Запуск платформы:
make up
2️⃣ Первичная настройка базы:
make migrate
make superuser
make populate-db
3️⃣ После запуска web-интерфейс будет доступен по адресу:
http://localhost:9002Watcher умеет: 🔎 Следить за множеством источников одновременно HTML-страницы, PDF-документы, RSS/Atom-ленты, API endpoints и другие web-ресурсы. 💻 Автоматически извлекать и индексировать контент Каждый собранный артефакт сохраняется в базе и становится доступен для поиска, фильтрации и анализа. 🕸 Хранить историю изменений Watcher сохраняет предыдущие версии контента и показывает diff между изменениями, что удобно для расследований. 🎯 Организовывать мониторинг пакетами (batches) Источники можно группировать по кампаниям, threat actors, вендорам или направлениям расследования. 🎇 Работает в фоне 24/7 После развёртывания Watcher самостоятельно собирает, индексирует и обновляет данные без ручного вмешательства. #osint #threatintel #dfir #threathunting #blueteam #monitoring #cybersecurity #infosec #opensource 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
36 839
Ваши средства защиты вообще работают? Как проверить — и не обмануть себя
Восьмизначный бюджет на NGFW, EDR, SIEM, WAF — а реальной атакой всё это никто не проверял. Знакомо? По данным Picus Red Report 2026, объём атак с шифрованием упал на 38% за год. Атакующие больше не ломятся напролом — они тихо выкачивают данные через легитимные облачные API и доверенные протоколы. Ваш файрвол даже не моргнёт.
Именно поэтому в 2026 году ключевое слово — валидация безопасности. Не «настроено ли по стандарту?», а «остановит ли это реальную атаку прямо сейчас?». Можно пройти аудит, повесить сертификат на стену — и при этом пропустить Kerberoasting в Active Directory без единого алерта. Compliance и реальная защищённость — это два разных мира.
🔍 Сегодня существуют три ключевых метода валидации, и каждый закрывает свой участок:
• BAS (Breach and Attack Simulation) — платформа непрерывно прогоняет сотни известных техник по MITRE ATT&CK через ваши контроли. Работает 24/7, безопасна для прода (эмулирует, но не эксплуатирует). Отвечает на вопрос: «Видит ли SIEM эту технику? Блокирует ли EDR?». Стоимость — от $30K в год.
• Автоматизированный пентест — не просто сканер, а инструмент, который строит полные цепочки атак. Нашёл уязвимость → проэксплуатировал → двинулся дальше по сети. Показывает, как далеко пройдёт атакующий. Запускается периодически — раз в неделю или месяц.
• Ручное тестирование — живой Red Team, который находит то, что автоматизация в принципе не увидит: уязвимости бизнес-логики, социальную инженерию, нестандартные цепочки через доверенные отношения между системами. Самый глубокий, но и самый дорогой метод.
⚡ Главный инсайт: ни один из этих методов не работает в одиночку. BAS покажет, что SIEM-правило не срабатывает на конкретную технику. Автоматизированный пентест покажет, что через эту дыру можно дойти до контроллера домена. А ручной тестировщик найдёт путь, о котором ни одна автоматика даже не подозревала — например, через скомпрометированную сервисную учётку, которая выглядит абсолютно легитимно.
📊 Что касается бюджета: BAS стартует от $30K/год, автоматизированный пентест — от $40K, ручной проект — от $20K за разовый engagement. Зрелые команды комбинируют все три и добавляют Purple Team — совместные учения атакующих и защитников, где каждый найденный gap закрывается в реальном времени.
Разобрали все методы, платформы и decision tree для построения программы с нуля — в полном руководстве.
https://codeby.net/threads/validatsiya-bezopasnosti-v-2026-godu-bas-avtomatizirovannyi-pentest-i-ruchnoye-testirovaniye-polnoye-rukovodstvo.93720/
36 839
Три радиопротокола — три незакрытых вектора: почему Wi-Fi — лишь верхушка айсберга
На свежем Red Team-проекте для розничной сети в документации значился WPA3, на площадке стоял Cisco WLC. Казалось, беспроводной периметр закрыт. На деле все точки доступа работали в WPA3 Transition Mode — параллельно принимая WPA2-подключения. Три минуты
hcxdumptool без единого deauth-фрейма, 40 минут hashcat с правилами — и PSK подобран. К обеду пентестер уже сидел в корпоративном VLAN.
Но самое интересное началось дальше.
🔓 14 BLE-замков на складских дверях — без аутентификации на GATT-запись. Подошёл, отправил команду — дверь открылась. ZigBee-датчики температуры с дефолтным ключом шифрования висели в том же сегменте, что и СКУД. Один объект — три протокола — три точки входа.
И это типичная картина в 2025 году. Компании вкладываются в защиту Wi-Fi, а Bluetooth и ZigBee остаются слепой зоной.
📡 Почему PMKID-атака — главный вектор через Wi-Fi
Классический перехват handshake требует подключённого клиента и deauth-фрейма, который палит вас перед WIPS. PMKID-подход работает иначе: точка доступа сама отдаёт нужный хеш в первом сообщении 4-way handshake. Клиенты не нужны, deauth не нужен — для системы мониторинга вы практически невидимы.
Дальше — офлайн-перебор. И тут критична разница в железе: RTX 3060 выдаёт ~400 тысяч хешей/с для WPA2, встроенная графика ноутбука — десятки тысяч. Поэтому на объекте запускайте только захват, а брутфорс гоните удалённо.
🔑 На что обращать внимание при разведке
• WPA3 Transition Mode в airodump-ng отображается как WPA2 WPA3 в колонке ENC. Если видите это — WPA2-часть атакуема стандартными методами
• Скрытые SSID — не защита. Probe request клиента содержит имя сети в открытом виде. Достаточно дождаться переподключения
• WPS включён — проверяйте через wash -i wlan0mon -C. Иногда Pixie Dust — самый быстрый путь внутрь
📱 BLE и ZigBee — забытый фронт
BLE-устройства в корпоративной среде — это замки, трекеры, датчики. Многие из них не требуют аутентификации на уровне GATT. Ubertooth One остаётся единственным доступным инструментом для полного BLE-сниффинга на link layer — проекту уже пять лет, альтернатив нет.
ZigBee-сети автоматизации зданий часто используют дефолтные ключи шифрования. zbstumbler из KillerBee покажет PAN ID и координаторы, а дальше — перехват и replay.
Полный разбор с командами, ограничениями каждого метода и контрмерами — в статье на форуме.
https://codeby.net/threads/besprovodnoi-pentest-v-2025-ataki-na-wi-fi-bluetooth-i-zigbee.93711/36 839
Hetty
Hetty — это набор инструментов HTTP для исследований в области безопасности. Его цель — стать альтернативой с открытым исходным кодом коммерческому программному обеспечению, такому как Burp Suite Pro, с мощными функциями, адаптированными к потребностям сообщества специалистов по информационной безопасности и программ поиска уязвимостей.📐Характеристики: 📉 Hetty является бесплатным аналогом, написаным на GO, что делает его более оптимизированым, чем проприетарный Burp Suite написаный на Java. 📉 HTTP Proxy и MITM 📉 Request sender (Repeater в Burp). Также можно редактировать запрос и смотреть на реакцию сервера. 🖱 Использование SQLite для сохранения прогресса. ⬇️Установка: 0️⃣Клонируем репозиторий и переходим в рабочую директорию:
git clone https://github.com/dstotijn/hetty.git
cd hetty/
1️⃣Устанавливаем необходимые утилиты и пакетный менеджер:
sudo apt install nodejs npm -y
sudo npm install --global yarn
2️⃣Собираем проект:
make build
⛓️💥Запуск:
./hetty
#web #wapt #burpsuite #http
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером36 839
12 из 20 новичков пришли с BlackArch — и это была ошибка
На одном воркшопе для начинающих пентестеров случилась показательная история. Большинство участников принесли флешки с BlackArch — логика простая: «там же больше всего инструментов». Первый час группа воевала с
pacman и отсутствием графического окружения, пока остальные с Kali уже сканировали учебные цели через nmap. К обеду трое переставили систему, двое ушли. А один человек с Parrot OS тихо работал весь день без единой проблемы.
Эта ситуация отлично иллюстрирует главное заблуждение: лучший дистрибутив для пентеста — не тот, где больше инструментов, а тот, который не мешает работать.
🔍 Вот что реально отличает три главных дистрибутива 2026 года:
• Kali Linux — Debian Testing, пакетный менеджер apt, курированный набор из 600+ инструментов. Offensive Security тестирует каждый пакет перед включением. Xfce по умолчанию, потребление в idle — 800–1200 МБ RAM.
• Parrot OS — тоже Debian, но с MATE и заметно меньшим аппетитом: 400–700 МБ в idle. Из коробки идут AnonSurf для маршрутизации через Tor, встроенное шифрование, и есть Home Edition — полноценная повседневная ОС без пентест-арсенала.
• BlackArch — репозитории поверх Arch Linux, pacman, rolling release. Тысячи пакетов, но конфликты зависимостей — полностью ваша головная боль. GUI из коробки может вообще отсутствовать.
⚡ Практический момент, который мало кто проговаривает. Разница между apt и pacman — не синтаксис. Это разные последствия ошибок. Когда в три ночи на внешнем пентесте hashcat отказывается запускаться после обновления, в Kali вы откатите пакет за минуту. В BlackArch придётся разбираться с цепочкой зависимостей от пяти минут до часа. В три ночи час — это очень много.
💡 Конкретный кейс с железом: ThinkPad X230, 4 ГБ RAM, HDD. Parrot не тормозил при одновременном Burp Suite и Firefox с десятком вкладок. Kali на том же железе ощутимо задумывался при переключении между приложениями. Если у вас старый ноутбук — Parrot объективно комфортнее.
И ещё важный маркер. Половина дистрибутивов из «топ-10 для хакинга» — мертвы. Cyborg Linux, DEFT, Bugtraq — всё это не обновлялось годами. Если в обзоре 2026 года вы видите эти названия — перед вами копипаста из 2019-го.
В полной статье — decision tree для выбора, детальные системные требования и разбор инструментов по категориям. Читайте и выбирайте осознанно.
https://codeby.net/threads/luchshii-distributiv-dlya-pentesta-kali-linux-vs-parrot-os-vs-blackarch-chestnoye-sravneniye-2026.93771/36 839
Repost from Hacker Lab
🚩 Новые задания на платформе HackerLab!
🎢 Категория Разное — Капсула времени
Приятного хакинга!
36 839
📜Четыре панели. Ни одного слова. Это одна атака. Как она называется?
Делитесь своими догадками в комментариях!💫
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
36 839
Друзья, напоминаем, на каких курсах начинается обучение в июне🚗
Старт 1 июня:
⏺️Курс «Компьютерные сети» — учимся проектировать архитектуру сетей разной сложности. Настраиваем сетевое оборудование.
⏺️Курс «Антифрод-аналитик» — научитесь выявлять мошенничество, анализировать данные и применять Python для защиты бизнеса от финансовых потерь.
Старт 8 июня:
⏺️Курс «Пентест Active Directory»— изучаем техники и методики атак на инфраструктуру Active Directoryв лаборатории на 30+ виртуальных машин
⏺️Курс «Реагирование на компьютерные инциденты» — стартуем с основ обнаружения вредоносного ПО и защиты от фишинговых атак. Учимся реагировать на сетевое вторжение.
Старт 15 июня:
⏺️Курс «Организация защиты информации на объектах КИИ» — изучаем нормативно-правовые требования.
⏺️Курс «Основы DevOps» — разберем основные практики методологии автоматизации технологических процессов разработки ПО.
➡️Запишитесь у нашего менеджера @CodebyAcademyBot 🚀или узнайте подробности на сайте!
36 839
🧠 Cisco Model Provenance Kit: “ДНК-анализ” для AI-моделей
Недавно команда AI Defense из Cisco представила Model Provenance Kit — open-source инструмент для анализа происхождения ML-моделей. Проект помогает ответить на важный вопрос: действительно ли модель была обучена “с нуля”, или она является производной от другой модели?❓ Что такое Model Provenance Model provenance — это установление происхождения модели на уровне ее обученных весов. Проще говоря, инструмент позволяет определить: ⏺️ была ли модель fine-tuned версией другой модели ⏺️ использовался ли distillation ⏺️ является ли checkpoint переименованной копией ⏺️ происходят ли две модели из общего базового источника Cisco сравнивает этот процесс с ДНК-анализом моделей. 🎇 Как работает инструмент Model Provenance Kit использует двухэтапный анализ. 1️⃣ Быстрая архитектурная проверка На первом этапе анализируются: ▶️ конфигурация модели ▶️ структура слоев ▶️ tokenizer ▶️ metadata Если архитектура явно совпадает — система может сделать вывод без загрузки весов. 2️⃣ Анализ весов модели Если метаданных недостаточно, запускается глубокий анализ весов: ▶️ embedding geometry; ▶️ normalization layers; ▶️ energy profiles; ▶️ прямое сравнение параметров; ▶️ корреляционные сигналы. На основе этих признаков рассчитывается итоговый similarity score. ⬇️ Установка
git clone https://github.com/cisco-ai-defense/model-provenance-kit.git
cd model-provenance-kit
uv sync
Для работы достаточно CPU — GPU не требуется. Cisco отмечает, что архитектурные проверки выполняются за миллисекунды, а извлеченные признаки кешируются для повторного использования.
🎯 Пример использования
🧿 Сканирование модели по базе известных fingerprints
provenancekit scan bigscience/bloom-560m
Инструмент:
⏺️извлекает fingerprint модели;
⏺️запускает 3-stage lookup;
⏺️возвращает наиболее вероятные совпадения.
🪧 Сравнение двух моделей
provenancekit compare gpt2 distilgpt2
Результат включает:
➡️ metadata score;
➡️ tokenizer similarity;
➡️ weight-level similarity;
➡️ итоговый pipeline score.
#ai #llm #mlsecurity #cisco #supplychain #opensource
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером36 839
Sigma Rule Converter
🎇 Sigma Rule Converter — это инструмент для преобразования универсальных правил детекции Sigma (в формате YAML) в синтаксис конкретных SIEM-систем или платформ мониторинга, таких как Splunk, Elastic, QRadar
☁️ Он позволяет писать правило один раз в стандартизированном виде Sigma, а затем конвертировать его под нужную среду — от простых запросов до сложных корреляций логов, экономя время SOC L3.
Ключевые возможности:
➡️ Поддержка форматов: Более 50 бэкендов — Splunk SPL, Elasticsearch DSL/QQL, QRadar AQL, ArcSight EPL, KQL (для KUMA, Defender), Sysmon, Timesketch и даже JSON/CSV для ручной доработки.
➡️ Валидация и обработка: Проверяет синтаксис правила, обрабатывает множественные документы YAML (rule collections), AND/OR-логику через списки/словари, модификаторы (all, base64offset) и исключения.
➡️ Опции конвертации: Флаги для трансформаций (e.g., --target для бэкенда, --config для маппинга полей, --flatten-xpath для XML), генерация action-документов для глобальных настроек.
🔑 Структура:
Конвертер парсит разделы Sigma: title/id/status (метаданные), detection (selection + condition), fields/logsource (фильтры). Затем генерирует запрос, адаптируя под бэкенд — например, поле EventID в Windows Event Logs → event_id в ELK. Поддерживает теги (attack.tactic) для MITRE ATT&CK и уровни (low/medium/high).
🧿 А как вы используете Sigma правила?
#sigma #converter #soc #rule
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
36 839
Один POST-параметр — и flat-file CMS у вас в руках
Представьте: CMS, где нет базы данных. Конфигурация, учётные записи, контент, настройки плагинов — всё хранится в YAML-файлах на диске. Теперь представьте, что неаутентифицированный атакующий может записать произвольный файл в любой каталог этой системы. Не «потенциально», а буквально одним HTTP-запросом.
Именно это делает CVE-2026-42608 в Grav CMS — flat-file движке на PHP с 14 500+ звёзд на GitHub и порядка 36 000 публично доступных инстансов по данным ZoomEye.
🔍 Корень проблемы — компонент
FormFlash, который сохраняет данные форм между HTTP-редиректами. Он принимает идентификатор сессии из POST-параметра __form-flash-id и использует его напрямую при построении пути к директории записи. Значение конкатенируется со строкой tmp://forms/ без проверки на символы вроде ../. Подставил traversal-последовательность — вышел за границы временной папки и пишешь куда хочешь.
Разработчики обращались с этим параметром как с доверенным: «ну строка из POST, она же не в SQL попадает». В классической архитектуре с СУБД это могло бы сойти. Но в flat-file системе запись файла = модификация конфигурации = контроль над приложением.
⚡ Что получает атакующий на практике:
• Запись в user/config/ — изменение поведения сайта и плагинов через инъекцию YAML-конфигурации
• Запись в user/accounts/ — порча или подмена учётных данных, хешей паролей, 2FA-секретов
• Запись в user/pages/ — инъекция контента, потенциальный SSTI через Twig-шаблоны
CVSS 8.8 (HIGH), ноль привилегий, CISA оценивает Technical Impact как total. Эксплуатация автоматизируема — достаточно одного POST-запроса к любой странице с формой. А формы есть почти везде: контактная страница, /admin/login, регистрация.
🧩 Ключевой фрагмент уязвимого кода выглядит обманчиво просто. Метод __construct() класса FormFlash берёт session_id из POST и склеивает с путём без вызова basename() или regex-валидации. Одна пропущенная проверка — и вся файловая система webroot открыта для записи.
По классификации MITRE это CWE-22 (Improper Limitation of a Pathname). По OWASP Top 10 — одновременно A01 (Broken Access Control) и A03 (Injection). Редкий случай, когда одна строка кода попадает сразу в две категории критичных уязвимостей.
📌 Если вы работаете с Grav или проводите аудит flat-file CMS — в полной статье разобран весь путь: от уязвимой строки PHP до рабочего HTTP-запроса, с маппингом на ATT&CK и контекстом предыдущих CVE движка.
https://codeby.net/threads/grav-cms-uyazvimost-path-traversal-0-day-v-formflash-bez-autentifikatsii.93718/