en
Feedback
Codeby

Codeby

Open in Telegram

Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

Show more

📈 Analytical overview of Telegram channel Codeby

Channel Codeby (@codeby_sec) in the Russian language segment is an active participant. Currently, the community unites 36 954 subscribers, ranking 3 507 in the Technologies & Applications category and 17 113 in the Russia region.

📊 Audience metrics and dynamics

Since its creation on невідомо, the project has demonstrated rapid growth, gathering an audience of 36 954 subscribers.

According to the latest data from 15 September, 2026, the channel demonstrates stable activity. Although there has been a change in the number of participants by 162 over the last 30 days and by -2 over the last 24 hours, overall reach remains high.

  • Verification status: Not verified
  • Engagement rate (ER): The average audience engagement rate is 7.64%. Within the first 24 hours after publication, content typically collects 4.56% reactions from the total number of subscribers.
  • Post reach: On average, each post receives 2 825 views. Within the first day, a publication typically gains 1 686 views.
  • Reactions and interaction: The audience actively supports content: the average number of reactions per post is 15.
  • Thematic interests: Content is focused on key topics such as edr, api, вектор, mitre, att&ck.

📝 Description and content policy

The author describes the resource as a platform for expressing subjective opinions:
Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

Thanks to the high frequency of updates (latest data received on 16 September, 2026), the channel maintains relevance and a high level of publication reach. Analytics show that the audience actively interacts with content, making it an important point of influence in the Technologies & Applications category.

36 954
Subscribers
-224 hours
-17 days
+16230 days
Attracting Subscribers
September '26
September '26
+272
in 2 channels
August '26
+292
in 3 channels
Get PRO
July '26
+401
in 3 channels
Get PRO
June '26
+362
in 1 channels
Get PRO
May '26
+453
in 7 channels
Get PRO
April '26
+372
in 4 channels
Get PRO
March '26
+372
in 7 channels
Get PRO
February '26
+326
in 4 channels
Get PRO
January '26
+4 488
in 7 channels
Get PRO
December '25
+302
in 6 channels
Get PRO
November '25
+311
in 6 channels
Get PRO
October '25
+384
in 1 channels
Get PRO
September '25
+344
in 5 channels
Get PRO
August '25
+695
in 5 channels
Get PRO
July '25
+306
in 5 channels
Get PRO
June '25
+527
in 10 channels
Get PRO
May '25
+472
in 20 channels
Get PRO
April '25
+458
in 17 channels
Get PRO
March '25
+532
in 23 channels
Get PRO
February '25
+505
in 17 channels
Get PRO
January '25
+192
in 12 channels
Get PRO
December '24
+2 308
in 13 channels
Get PRO
November '24
+532
in 5 channels
Get PRO
October '24
+562
in 6 channels
Get PRO
September '24
+797
in 14 channels
Get PRO
August '24
+918
in 3 channels
Get PRO
July '24
+213
in 9 channels
Get PRO
June '24
+240
in 11 channels
Get PRO
May '24
+232
in 2 channels
Get PRO
April '24
+297
in 4 channels
Get PRO
March '24
+421
in 4 channels
Get PRO
February '24
+324
in 3 channels
Get PRO
January '24
+321
in 3 channels
Get PRO
December '23
+823
in 12 channels
Get PRO
November '23
+214
in 8 channels
Get PRO
October '23
+216
in 4 channels
Get PRO
September '23
+301
in 0 channels
Get PRO
August '23
+386
in 0 channels
Get PRO
July '23
+398
in 0 channels
Get PRO
June '23
+256
in 0 channels
Get PRO
May '23
+681
in 0 channels
Get PRO
April '23
+299
in 0 channels
Get PRO
March '23
+614
in 0 channels
Get PRO
February '23
+383
in 0 channels
Get PRO
January '23
+206
in 0 channels
Get PRO
December '22
+528
in 0 channels
Get PRO
November '22
+795
in 0 channels
Get PRO
October '22
+629
in 0 channels
Get PRO
September '22
+229
in 0 channels
Get PRO
August '22
+702
in 0 channels
Get PRO
July '22
+1 290
in 0 channels
Get PRO
June '22
+400
in 0 channels
Get PRO
May '22
+1 389
in 0 channels
Get PRO
April '22
+447
in 0 channels
Get PRO
March '22
+1 859
in 0 channels
Get PRO
February '22
+167
in 0 channels
Get PRO
January '22
+366
in 0 channels
Get PRO
December '21
+624
in 0 channels
Get PRO
November '21
+454
in 0 channels
Get PRO
October '21
+381
in 0 channels
Get PRO
September '21
+147
in 0 channels
Get PRO
August '21
+569
in 0 channels
Get PRO
July '21
+1 287
in 0 channels
Get PRO
June '21
+291
in 0 channels
Get PRO
May '21
+572
in 0 channels
Get PRO
April '21
+423
in 0 channels
Get PRO
March '21
+771
in 0 channels
Get PRO
February '21
+169
in 0 channels
Get PRO
January '21
+123
in 0 channels
Get PRO
December '20
+26 165
in 0 channels
Date
Subscriber Growth
Mentions
Channels
16 September+7
15 September+7
14 September+8
13 September+19
12 September+3
11 September+8
10 September+14
09 September+10
08 September+8
07 September+14
06 September+20
05 September+40
04 September+83
03 September+12
02 September+7
01 September+12
Channel Posts
Legba: Для аудита учетных данных Legba — инструмент для брутфорса учетных данных, распыления паролей и перечисления, создан д
Legba: Для аудита учетных данных
Legba — инструмент для брутфорса учетных данных, распыления паролей и перечисления, создан для достижения высокой производительности и стабильности при меньшем потреблении ресурсов по сравнению с аналогичными решениями, такими как THC Hydra.
🧠Возможности - подборка паролей к 20+ протоколам (SSH, RDP, SMB, FTP, MySQL, MSSQL, MongoDB, Redis, LDAP, Kerberos и другим) - приём логинов и паролей из файлов, диапазонов и генераторов перестановок - сканирование портов, поиск поддоменов и перечисление файлов на веб-серверах - сохранение сессии и возобновление прерванного сканирования - работа через прокси, ограничение скорости и задержки - вывод результатов в TXT, CSV или JSONL - высокая скорость за счёт Rust: обгоняет Hydra в разы (SSH — в 55 раз) ⬇️Установка
sudo apt install legba
Проверка
legba -h
⏺️Базовый брутфорс SMB
legba smb --target domain.local --username administrator --password wordlist.txt
⏺️Брутфорс с ограничением скорости
legba ssh --target 192.168.1.1 --username root --password wordlist.txt --rate-limit 5 --jitter-min 100 --jitter-max 500
⏺️Сохранение сессии для возобновления
legba ssh --target 192.168.1.1 --username root --password wordlist.txt --session scan.session
#legba #bruteforce #passwordspraying #pentest #tool #security #smb 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

2
CISA добавила в каталог KEV пять уязвимостей в Artifactory, ScreenConnect и RouterOS, активно используемых злоумышленниками.
CISA добавила в каталог KEV пять уязвимостей в Artifactory, ScreenConnect и RouterOS, активно используемых злоумышленниками. Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло в свой каталог известных эксплуатируемых уязвимостей (KEV) пять уязвимостей, затрагивающих продукты JFrog Artifactory, ConnectWise ScreenConnect и MikroTik RouterOS, после сообщений об их активной эксплуатации в реальных условиях. Ниже приведены подробные сведения об уязвимостях⬇ ➡️CVE-2026-42016 (оценка CVSS: 8,1) — уязвимость, связанная с некорректной авторизацией в JFrog Artifactory; ➡️CVE-2026-42018 (оценка CVSS: 7,5) — уязвимость, связанная с неправильной аутентификацией в JFrog Artifactory; ➡️CVE-2026-84869 (оценка CVSS: 9,9) — уязвимость в ConnectWise ScreenConnect, связанная с ненадлежащим управлением привилегиями и отсутствием авторизации; ➡️CVE-2026-67277 (оценка CVSS: 8,8) — уязвимость в MikroTik RouterOS, связанная с отсутствием аутентификации для критически важной функции; ➡️CVE-2026-86060 (оценка CVSS: 9,2) — уязвимость в MikroTik RouterOS, связанная с некорректной нейтрализацией разделителей аргументов в команде Злоумышленники объединяют эти уязвимости для обхода аутентификации, повышения привилегий и получения административного контроля над уязвимыми экземплярами Artifactory - заявили представители компании Wiz (принадлежащей Google). #news #routers #cisa #kev 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
1 559
3
https://youtube.com/shorts/B-JlepDLJP0?feature=share Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange Рассказывает Павел, автор курса нашего учебного центра по пентесту AD
1 672
4
Kudu Большинство программ для очистки системы имеют закрытый исходный код, перегружены рекламой и нацелены на получение прибы
Kudu Большинство программ для очистки системы имеют закрытый исходный код, перегружены рекламой и нацелены на получение прибыли. Некоторые из них - это и вовсе замаскированное вредоносное ПО. Инструменты Kudu для ПК бесплатны, имеют открытый исходный код и работают прозрачно. Никакой рекламы, навязанного стороннего ПО или назойливых уведомлений. Сканирование и очистка выполняются локально; функции Kudu Cloud активируются только по вашему явному запросу. Вы можете изучить каждую строку кода, проверить результаты любого сканирования и проконтролировать каждое действие по удалению файлов. Продукт создан разработчиками, которым надоело с серьезным видом рекомендовать CCleaner. ⚙Установка: wget http://ftp.us.debian.org/debian/pool/main/f/fuse/libfuse2t64_2.9.9-9_amd64.deb sudo dpkg -i libfuse2t64_2.9.9-9_amd64.deb ➡️Запуск: ./Kudu-x86_64.AppImage #tool #clean #security 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
1 780
5
🟦 Microsoft закрыла 973 уязвимости в сентябрьском Patch Tuesday Microsoft выпустила сентябрьские обновления безопасности Pat
🟦 Microsoft закрыла 973 уязвимости в сентябрьском Patch Tuesday Microsoft выпустила сентябрьские обновления безопасности Patch Tuesday, закрыв сразу 973 уязвимости. Две из них уже использовались злоумышленниками в реальных атаках. Это крупнейший по количеству исправлений выпуск Microsoft на данный момент. Обновления затрагивают Windows, Microsoft Office, SQL Server, Exchange Server, SharePoint, Azure и инструменты разработки. ❗️ Что исправили Больше всего уязвимостей связано с повышением привилегий — 438. Также исправлены: 🔴 258 — Remote Code Execution 🟠 173 — Information Disclosure 🟡 56 — Denial of Service 🟢 19 — Security Feature Bypass 🔵 16 — Spoofing ⚫ 13 — Tampering Всего — 973 уязвимости. По продуктам Microsoft указывает: ⏺️ 723 уязвимости в Windows, ⏺️ 111 — в Office, ⏺️ 62 — в SQL Server, ⏺️ 22 — в инструментах разработки, ⏺️ 16 — в SharePoint Server и 9 — в Exchange Server. 🕵‍♂️ Два zero-day уже эксплуатируются Особое внимание стоит обратить на две уязвимости, которые Microsoft отметила как уже эксплуатируемые. CVE-2026-85880 затрагивает Windows Advanced Local Procedure Call (ALPC) и позволяет повысить привилегии в системе. Вторая — CVE-2026-81963, уязвимость повышения привилегий в Windows Update Stack. Проблема связана с некорректной обработкой ссылок перед обращением к файлу и может использоваться локальным атакующим для повышения своих привилегий. Обе уязвимости имеют статус Important, однако наличие фактической эксплуатации делает их приоритетными. CISA также добавила обе CVE в каталог Known Exploited Vulnerabilities. 🧾 Проблемы затронули и системные компоненты Windows Одним из наиболее затронутых компонентов стал Windows Biometric Service — для него исправлено 64 уязвимости, большинство из которых связаны с повышением привилегий. В SQL Server исправлена 61 уязвимость, а в Windows DHCP Server — 50. Также среди важных исправлений: 📉 CVE-2026-83939 — повышение привилегий в Windows Secure Kernel Mode; 📉 CVE-2026-83498 — повышение привилегий в VBS Enclave; 🖱 CVE-2026-83501 — раскрытие информации в Windows Virtualization-Based Security. Отдельное внимание стоит уделить Office. В Microsoft Word исправлено 38 уязвимостей, в Excel — 32. Среди них есть критические RCE, которые могут быть связаны с открытием специально подготовленного документа. Например, критическими являются CVE-2026-81959 и CVE-2026-81953 в Excel, а также CVE-2026-81952 в Word. #Microsoft #PatchTuesday #Windows #CVE #Vulnerability #Cybersecurity #InfoSec #RCE #ZeroDay 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
1 850
6
Active Directory в 2026 году всё ещё актуален. Какие у него перспективы? Несмотря на переход бизнеса в облако, AD остаётся од
Active Directory в 2026 году всё ещё актуален. Какие у него перспективы? Несмотря на переход бизнеса в облако, AD остаётся одним из главных фундаментов корпоративной инфраструктуры. Технология Microsoft продолжает управлять доступом и учётными данными во многих крупных компаниях по всему миру. Полностью отказаться от локальной инфраструктуры бизнес так и не смог из-за большого количества унаследованных (legacy) систем. Поэтому сегодня используется гибридная среда, где AD работает в связке с облачной платформой Microsoft Entra ID. Работа с AD давно перестала быть рутинным заведением учётных записей. Основной интерес сместился в сторону кибербезопасности, анализа защищённости инфраструктуры и построения архитектуры Zero Trust. 💵На текущий день уровень дохода специалистов, работающих с AD, в 2026 году варьируется от 80 000 до 110 000 рублей. В Москве и Санкт-Петербурге — от 120 000 до 160 000 рублей. В банках и крупных корпорациях доход может достигать 150 000–300 000 рублей. 🎇Запись на курс «Анализ защищённости инфраструктуры на основе технологий Active Directory» открыта до 17 сентября За 4,5 месяца на практическом курсе вы изучите техники и методики атак на инфраструктуру Active Directory, разберёте реальные примеры использования инструментов и повысите свои профессиональные компетенции в области AD ➡️Узнать программу и записаться 🪧 По всем вопросам @CodebyAcademyBot
1 903
7
🎇Sudomy Инструмент для перечисления, сбора поддоменов, анализа доменов, выполняющий расширенную автоматизированную разведку.
🎇Sudomy Инструмент для перечисления, сбора поддоменов, анализа доменов, выполняющий расширенную автоматизированную разведку. Предоставление отчетов возможно в формате HTML и CSV, а также поддерживается построение визуализации сетевого графа с поддоменами и виртуальными хостами. Функции ➡️Простой, легкий, быстрый и мощный. Доступен по умолчанию почти во всех дистрибутивах Linux. Благодаря функции многопроцессорности все процессоры будут задействованы оптимальным образом. ➡️Процесс перечисления поддоменов может быть реализован с помощью активного или пассивного метода. ➡️Имеет интеграцию с инструментом httprobe для проверки собранных поддоменов на наличие работающих http- или https-серверов. Также имеется проверка доступности поддомена на основе Ping Sweep и/или получения кода состояния HTTP. ➡️Позволяет обнаруживать виртуальные хосты. ➡️ Создание скриншотов поддоменов по умолчанию с помощью gowitness или других инструментов для создания скриншотов, например (-ss webscreeenshot) ⬇Установка git clone --recursive https://github.com/screetsec/Sudomy.git python3 -m pip install -r requirements.txt apt-get update apt-get install jq nmap phantomjs npm chromium parallel npm i -g wappalyzer wscat Перед выполнением запросов на сторонних сайтах, таких как Shodan, Censys, SecurityTrails, Virustotal, и BinaryEdge необходимо выполнить настройку ключа API в файле sudomy.api. 🔑Использование 1️⃣ Использовать несколько источников для поиска поддоменов. sudomy -s shodan,dnsdumpster,webarchive -d hackerone.com 2️⃣ Запуск с использованием Ping Sweep, получение статус кода и созданием скриншотов. sudomy -pS -sC -sS -d hackerone.com 3️⃣ Запуск всех проверок без учета Nmap, Gobuster. sudomy -d hackerone.com -all #tools #bruteforce #pentest 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
1 791
8
🚩 Новые задания на платформе HackerLab! 🧰 Категория PWN — Зачем мне этот SO 3? Приятного хакинга!
🚩 Новые задания на платформе HackerLab! 🧰 Категория PWN — Зачем мне этот SO 3? Приятного хакинга!
2 062
9
❓Пятничный опрос SSL Pinning используется в мобильных приложениях для защиты соединения с сервером от перехвата и подмены сертификата.
2 491
10
k9s K9s предоставляет терминальный интерфейс для взаимодействия с кластерами Kubernetes. Цель проекта — упростить навигацию,
k9s K9s предоставляет терминальный интерфейс для взаимодействия с кластерами Kubernetes. Цель проекта — упростить навигацию, мониторинг и управление приложениями, работающими в реальной среде. K9s непрерывно отслеживает изменения в Kubernetes и предлагает команды для взаимодействия с наблюдаемыми ресурсами. Характеристика: Интерактивный TUI: Позволяет перемещаться по кластеру без необходимости постоянно писать длинные команды kubectl. Постоянный мониторинг: Утилита непрерывно отслеживает изменения в Kubernetes и мгновенно обновляет данные на экране. Быстрый просмотр ресурсов: Через систему псевдонимов (aliases) можно в один клик переключаться на просмотр подов, деплойментов, сервисов или контекстов. Прямой доступ в контейнер: Позволяет быстро проваливаться в шелл контейнера прямо из интерфейса. ⚙Установка: SNAP: snap install k9s --devmode ArchLinux: pacman -S k9s Ubuntu/Debian/Kali/Parrot: wget https://github.com/derailed/k9s/releases/latest/download/k9s_linux_amd64.deb && sudo apt install ./k9s_linux_amd64.deb && rm k9s_linux_amd64.deb Fedora: dnf install k9s Запуск: k9s info #devops #linux #sre-infra 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
2 725
11
🪱 Специалисты представили демоверсию WeWorm — первого червя, распространяющегося через звонки в WeChat на iOS и Android. Про
🪱 Специалисты представили демоверсию WeWorm — первого червя, распространяющегося через звонки в WeChat на iOS и Android. Просто позвонив жертве (в списке друзей), WeWorm может взломать ее аккаунт и позвонить ее друзьям, распространяя вирус с телефона на телефон. При использовании этого метода злоумышленники могут взломать более миллиарда телефонов (или аккаунтов), лишив людей средств к существованию и разрушив сообщества по всему миру. 🔎Последовательность атаки Для демонстрации атаки исследователи использовали три телефона: ➡️Первый телефон на Android, Pixel 10a, — это атакующий, который был использован для того, чтобы позвонить на второй телефон, iPhone 17e. ➡️Далее происходит эксплуатация уязвимости для получения доступа к WeChat второго телефона.  ➡️Затем скомпрометированный iPhone уже может позвонить на третий телефон (еще один Pixel 10a), и таким же образом получить доступ к нему.  Цепочка простая: Атакующий звонит жертве ➡️ жертва становится атакующим ➡️ жертва звонит следующей жертве. При этом эксплуатация занимает всего несколько секунд и дает полный контроль над аккаунтом WeChat без необходимость жертве хоть как-то взаимодействовать с телефоном. Полное видео с демонстрацией атаки доступно по ссылке. ⬇Последствия Злоумышленник может читать и отправлять сообщения, совершать звонки и действовать от имени жертвы. В сочетании с другими Android- и iOS-ошибками, это может привести к полному контролю над устройством. Причина возникновения❓ Ошибка связана с повреждением памяти в стеке VoIP WeChat. Технические подробности временно не раскрываются. Эта конкретная уязвимость в WeChat — один из примеров множества нетрадиционных направлений атак, которые присутствуют во многих мессенджерах. Специалисты продолжают изучать другие приложения и направления атак, а также работают совместно с разработчиками приложений над предотвращением данных направлений. Следует отметить, что это может потребовать усилий всей отрасли, поскольку некоторые из них зависят от владельцев платформ.❗️ На сегодняшний день WeChat устранили уязвимость для всех пользователей. #news #research #security 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
2 766
12
🐳 Три контейнера, один вечер — и у вас свой стенд для веб-пентеста Знакомый убил два дня на ручную настройку PHP, MySQL и Ap
🐳 Три контейнера, один вечер — и у вас свой стенд для веб-пентеста Знакомый убил два дня на ручную настройку PHP, MySQL и Apache, чтобы запустить DVWA. Потом случайно снёс конфиг и начал заново. Один файл docker-compose.yml решает ту же задачу за три минуты. Без виртуальных машин, без VirtualBox, без возни с зависимостями. Суть проста: поднимаем три уязвимых приложения в Docker-контейнерах, каждое закрывает свой пласт веб-безопасности. • DVWA — классика на PHP/MySQL. SQL-инъекции, XSS, command injection, загрузка файлов. Три уровня сложности на каждую уязвимость. Вводите ' OR 1=1 -- на Low — работает. Переключаете на Medium — уже нет. Код фильтрации виден прямо в интерфейсе — разбирайтесь и обходите. • OWASP Juice Shop — современный магазин на Node.js и Angular со 100+ задачами. Broken Access Control, сломанная аутентификация, мисконфиги — всё из OWASP Top 10. Встроенный scoreboard отслеживает прогресс, но его ещё нужно найти. Это, кстати, первый челлендж. • crAPI — чистый API-пентест без фронтенда. Работа через Burp Suite или curl. BOLA, манипуляции с JWT, сломанная авторизация — всё из OWASP API Security Top 10. API-тестирование сейчас в каждом втором пентест-проекте, так что навык не академический. Вместе эти три приложения покрывают примерно 80% того, что встречается на реальных проектах. ➡️Что нужно для старта: любой ноутбук с 8 ГБ RAM и 10 ГБ свободного места. ОС — без разницы. Три контейнера съедают 2–3 ГБ оперативки. Важный момент: в docker-compose.yml порты обязательно привязывайте к 127.0.0.1. Без этого уязвимые приложения будут видны из локальной сети, а может и из интернета. Это не паранойя — это базовая гигиена. Запуск — одна команда: docker compose up -d. Первый раз Docker скачает ~2 ГБ образов, дальше старт занимает секунды. Остановка: docker compose down. Сломали что-то? docker compose down -v и поднимаете с нуля — чистый стенд за минуту. 🎇С чего начать практику: 1. В DVWA выставьте уровень Low и проэксплуатируйте SQL Injection. Потом переключите на Medium — payload перестанет работать. Разберите код фильтра и найдите обход. 2. В Juice Shop откройте DevTools (F12), покопайтесь в JS-файлах и найдите scoreboard. Оттуда — задачи от одной до шести звёзд. 3. В crAPI зарегистрируйтесь, найдите эндпоинт с ID и подставьте чужой. Получили чужие данные? Поздравляю — это BOLA. Готовый docker-compose.yml, пошаговые инструкции и разбор первых атак — в полной статье. https://codeby.net/threads/domashnyaya-laboratoriya-dlya-veb-pentesta-na-docker.95465/
2 404
13
🎯 Telegram массово крашат обычным стикером В Telegram распространяется изображение, которое может привести к мгновенному выл
🎯 Telegram массово крашат обычным стикером В Telegram распространяется изображение, которое может привести к мгновенному вылету приложения. По сообщениям пользователей, проблема связана с необычным стикером или эмодзи, внутри которого спрятана звезда с параметром порядка 10³⁸ точек. При попытке отрисовать такой объект Telegram начинает потреблять большое количество памяти, после чего приложение просто закрывается. 🔎 Как это выглядит Проблема может возникнуть даже без каких-либо действий со стороны пользователя. Достаточно открыть чат, в котором находится сообщение с проблемным эмодзи или стикером. В некоторых случаях Telegram начинает вылетать при каждом запуске — приложение закрывается сразу после открытия или через несколько секунд. Особенно неприятный сценарий возникает, когда сообщение остаётся в чате: при повторном запуске Telegram снова пытается его отобразить, что приводит к очередному крашу. ⛓️‍💥 Как восстановить доступ к чату Если Telegram продолжает вылетать, можно попробовать открыть аккаунт через Telegram Web или другую версию приложения, где проблемное сообщение не вызывает сбой. После этого необходимо: ⏺️ удалить сообщение с проблемным стикером или эмодзи; ⏺️ либо выйти из чата, в котором оно находится. После удаления сообщения Telegram должен перестать пытаться отрисовывать проблемный объект при запуске. ❗️ Что важно Для такого сбоя не требуется устанавливать сторонние приложения или открывать подозрительные ссылки. Потенциально достаточно получить сообщение с некорректным содержимым и открыть соответствующий чат. Пока подобные сообщения распространяются по чатам как своеобразная «шутка», однако для пользователя результат может быть довольно неприятным — от единичного вылета до невозможности нормально запустить Telegram. #telegram #security #cybersecurity #infosec #vulnerability #telegramcrash 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
4 224
14
Новый дизайн codeby.net теперь стоит по умолчанию. Мы собирали его с конца июня, месяц он жил в переключателе стилей, и вчера
Новый дизайн codeby.net теперь стоит по умолчанию. Мы собирали его с конца июня, месяц он жил в переключателе стилей, и вчера я включил его для всех. Главное изменение не в цвете. Поверх разделов встали шесть витрин, которые собирают материалы по смыслу: Разборы, Практика, Инструменты, Карьера, Обсуждения и Лента с фильтрами под себя. Раньше сильный разбор трёхлетней давности найти было сложнее, чем свежий флуд на первой странице. Теперь у каждого направления своя страница с сортировками и пагинацией. Мобильная версия наконец работает как надо: до фикса гость на телефоне видел пустую полосу вместо шапки. Светлая тема доведена до нормального контраста и запоминает твой выбор. Согласие на cookie стало карточкой в углу и больше не съедает клики по низу экрана. Что ещё не готово, я расписал там же честно: часть срезов Ленты помечена «Скоро», каталог инструментов пока пустой, витрины показывают не все темы раздела. Чиню по порядку, и этот порядок двигают замечания в теме. Если новый вид не зашёл, прежний стиль никто не удалял: https://codeby.net/misc/style, переключение мгновенное. Разбор всех изменений и место для замечаний: https://codeby.net/threads/novyi-dizain-foruma-stal-osnovnym-chto-izmenilos-i-kak-vernut-prezhnii.95467/ Заходи, потыкай и напиши в теме, что мешает: страница, разрешение экрана, светлая или тёмная тема. По таким сообщениям правки выходят в тот же день.
2 812
15
Одна веб-страница — и ваш coding-агент работает на атакующего Представьте: вы просите Claude Code в Auto Mode подтянуть докум
Одна веб-страница — и ваш coding-агент работает на атакующего Представьте: вы просите Claude Code в Auto Mode подтянуть документацию с сайта и собрать чек-лист зависимостей. Агент послушно идёт на страницу, парсит HTML, загружает контент в контекстное окно — и вместо вашей задачи начинает выполнять инструкции, спрятанные в разметке страницы. Без единого запроса на подтверждение. Это не теория. При неформальном тестировании четырёх агентных систем (Claude Code, Cursor, две AutoGPT-обёртки) три из четырёх попыток заканчивались тем, что агент выполнял действие, продиктованное контентом страницы, а не промптом пользователя. 🔎Почему это работает? Всё упирается в архитектуру transformer-моделей. Контекстное окно LLM принимает токены из системного промпта, пользовательского запроса и внешних данных — и обрабатывает их единообразно. Никакого архитектурного разделения между привилегированными инструкциями и недоверенным контентом не существует. Это не баг конкретного продукта — это фундаментальное свойство всех LLM-агентов. Auto Mode превращает эту особенность в катастрофу. В обычном режиме Claude Code спрашивает подтверждение на запись файлов, shell-команды, обращение к внешним ресурсам. Auto Mode убирает этот барьер. Агент получает доступ к файловой системе, shell, Git, API-токенам — и одна отравленная страница компрометирует весь workspace. ➡️Как выглядит kill chain: 1. Атакующий прячет инструкции на веб-странице — белый текст на белом фоне, display:none, font-size:0 — пользователь ничего не видит 2. Вы просите агента обработать эту страницу 3. Агент парсит DOM, вытягивает весь текст, включая скрытые элементы 4. LLM интерпретирует hidden-инструкцию как команду 5. В Auto Mode команда выполняется — от printenv до curl на внешний эндпоинт Unit 42 (Palo Alto Networks) зафиксировали реальные случаи такого вектора in the wild — не PoC, а боевое применение. Среди целей: обход AI-модерации рекламы, SEO-манипуляция для фишинга, эксфильтрация данных, утечка системных промптов. 👉По данным Cisco State of AI Security 2026, 83% организаций планируют развёртывать agentic AI, но только 29% считают себя готовыми к этому с точки зрения безопасности. Выделенные средства защиты от prompt injection внедрили лишь 34,7%. Разрыв между adoption и protection — колоссальный. Что может получить атакующий через скомпрометированный coding-агент? Backdoor в кодовой базе, API-ключи из переменных окружения, доступ к приватным репозиториям, модификацию CI/CD пайплайна. Одна страница → компрометация всей цепочки поставки ПО. Используете coding-агенты в Auto Mode? Подробный разбор payload-техник, конкретных векторов обхода и методов защиты — в полной версии статьи. https://codeby.net/threads/prompt-injection-ataki-na-ai-agenty-obkhod-claude-code.95424/
2 820
16
ChatGPT - DISCONNECT! 🧠 В России начались проблемы с сервисом ChatGPT на уровне сетевой инфраструктуры. Сайт chatgpt.com пер
ChatGPT - DISCONNECT! 🧠 В России начались проблемы с сервисом ChatGPT на уровне сетевой инфраструктуры. Сайт chatgpt.com перестал открываться у части пользователей ещё до того, как запрос успевает дойти до серверов OpenAI. 🌐 Ранее доступ к ChatGPT ограничивала сама компания OpenAI. При обращении на сайт выдавалось соответствующее сообщение о блокировке доступа из РФ, но соединение с сайтом устанавливалось. 🔑 Теперь же соединение не устанавливается. TLS-соединение разрывается еще на этапе подключения, до обращения к ChatGPT. Но домен openai.com доступен из РФ. ☁️ ChatGPT — это чат-бот на основе генеративного искусственного интеллекта, созданный американской компанией OpenAI. Он умеет вести диалог, понимать вопросы на обычных человеческих языках (включая русский) и давать развёрнутые ответы. Система может писать тексты на разные темы и на разных языках, отвечать на вопросы, объяснять сложные понятия простыми словами, а также генерировать рабочий код на популярных языках программирования по описанию задачи. 🇷🇺 Из аналогов ChatGPT в России есть GigaChat от Сбера и Alice AI от Яндекса. Также есть Study AI, предназначенный для учебы. 📌 Как считаете, российские аналоги способны полностью заменить ChatGPT? #chatgpt #disconnect #ru 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
2 767
17
https://youtube.com/shorts/B-JlepDLJP0?feature=share Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange Рассказывает Павел, автор курса нашего учебного центра по пентесту AD
2 411
18
Один раз настроить CI/CD по мануалу и понять, как это работает — разные вещи. Мануал ведёт за руку: вот команда, вот результа
Один раз настроить CI/CD по мануалу и понять, как это работает — разные вещи. Мануал ведёт за руку: вот команда, вот результат. Стоит отклониться от сценария — и уже непонятно, что сломалось и почему. 🎇На курсе «Основы DevOps» от Codeby не рассказывают, что такое DevOps, сразу работают руками: Linux и Bash как основа, потом Git, Ansible, Terraform. Дальше — контейнеризация, Docker, Kubernetes с хранилищем и масштабированием, Helm. CI/CD через Jenkins и GitHub Actions. В финале изучаете мониторинг, логирование, распределённый трейсинг. 31 тема, 7 модулей. Каждый инструмент закрепляется практическими задачами в инфраструктуре. 🪧Подходит, если уже в IT и хотите системно закрыть DevOps, а не просто добавить строчку в резюме. Старт курса 14 сентября ➡️ Посмотреть программу курса и записаться ✉️Бесплатная консультация: @CodebyAcademyBot
2 389
19
87 хостов, о которых не знал ни один отдел Представьте: IT-служба логистической компании уверена, что знает свой периметр. Nm
87 хостов, о которых не знал ни один отдел Представьте: IT-служба логистической компании уверена, что знает свой периметр. Nmap находит 340 хостов с открытыми портами — ровно столько, сколько ожидалось. Все довольны. А потом пассивная разведка через Certificate Transparency и Shodan добавляет ещё 87 хостов. Среди них — забытый staging с устаревшей Log4j, два поддомена с дефолтным WordPress и API-эндпоинт без аутентификации. Почему Nmap их не увидел? Часть активов пряталась за CDN, часть не резолвилась в известные IP-диапазоны. Прямой SYN-скан просто не знал, куда стучать. 🔎Активное сканирование отвечает на вопрос «что открыто на этих адресах?». Пассивная разведка — на вопрос «а какие вообще адреса существуют?». Без второго вы проверяете только то, что уже знаете. По данным RiskIQ, средняя организация экспонирует более 500 уникальных активов через публичные источники, и большинство из них не числятся в инвентаре. ➡️На практике связка работает в два этапа: 1. Пассивная разведка строит карту attack surface без единого пакета к цели. subfinder, amass, Shodan, Censys, Certificate Transparency — всё это собирает поддомены, IP-адреса, сервисы, о которых IT-отдел мог забыть. Ни один файрвол или IDS не зафиксирует эту активность, потому что запросы идут к сторонним базам, а не к вашей инфраструктуре. 2. Активное сканирование уточняет картину. Nmap с двухфазным подходом: сначала быстрый -sS -p- --min-rate 5000 по всем 65535 портам, затем точечный -sV -sC по найденным сервисам. Первая фаза даёт карту живых хостов, вторая — версии ПО, баннеры, TLS-сертификаты. 🎯Отдельный момент — NSE-скрипт smb-vuln-ms17-010. Он проверяет EternalBlue (CVE-2017-0144, CVSS 8.8) за секунды. Уязвимость из каталога CISA KEV с пометкой RANSOMWARE — и она до сих пор обнаруживается на периметрах компаний, не отключивших SMBv1. Злоумышленнику не нужен ваш основной веб-сервер с WAF и IDS. Ему нужен тот Jenkins на staging, который DevOps забыл выключить полгода назад. Пассивная разведка находит именно такие цели. Активное сканирование подтверждает, что они уязвимы. Одно без другого — аудит половины площади. Полный разбор с командами, примерами и пошаговой методологией — в статье на форуме⬇ https://codeby.net/threads/skanirovaniye-vneshnego-perimetra-kompanii-nmap-osint.95416/
2 741
20
VirusTotal - DISCONNECT! ❗️ Сервис VirusTotal, принадлежащий Google, стал недоступен у российских пользователей. Официального
VirusTotal - DISCONNECT! ❗️ Сервис VirusTotal, принадлежащий Google, стал недоступен у российских пользователей. Официального объявления о «запрете» не публиковалось, но техническая картина и данные мониторинга указывают на целенаправленную фильтрацию домена virustotal.com. 🔑 Проблема проявляется в разрыве защищенного соединения при установке TLS-сессии, IP-адрес отвечает, но в момент передачи имени хоста соединение сбрасывается. Исходя из проблемы можно предположить, что фильтрация происходит по домену через техническое средство противодействия угрозам. 🇷🇺 Относительно недавно стал доступен национальный сервис "Мультисканер" от НТЦ Цифровой Криптографии (https://virustest.gov.ru/). Система обеспечивает независимую мульти-вендорную проверку файлов на наличие вредоносного ПО, используя антивирусные продукты ключевых отечественных разработчиков. 🔎 Напомним, что VirusTotal – мощнейший инструмент в руках специалиста по информационной безопасности, упрощающий работу с индикаторами компрометации. Бесплатный сервис, предназначенный для анализа: подозрительных файлов, ссылок, IP-адресов, доменов с целью выявления вредоносной активности. 🕵‍♂️ Как думаете, стоит ли ожидать разблокировку VirusTotal или полностью переходим на отечественный "Мультисканер"? #virustotal #block #multiscanner #ru 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
3 351