Codeby
Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina
نمایش بیشتر📈 تحلیل کانال تلگرام Codeby
کانال Codeby (@codeby_sec) در بخش زبانی روسی بازیگری فعال است. در حال حاضر جامعه شامل 36 836 مشترک است و جایگاه 3 536 را در دسته فناوری و برنامهها و رتبه 17 338 را در منطقه روسيا دارد.
📊 شاخصهای مخاطب و پویایی
از زمان ایجاد در невідомо، پروژه رشد سریعی داشته و 36 836 مشترک جذب کرده است.
بر اساس آخرین دادهها در تاریخ 25 اوت, 2026، کانال فعالیت پایداری دارد. در ۳۰ روز گذشته تغییر اعضا برابر 56 و در ۲۴ ساعت گذشته برابر -4 بوده و همچنان دسترسی گستردهای حفظ شده است.
- وضعیت تأیید: تأیید نشده
- نرخ تعامل (ER): میانگین تعامل مخاطب 6.61% است و در ۲۴ ساعت نخست پس از انتشار، محتوا معمولاً 3.93% واکنش نسبت به کل مشترکان کسب میکند.
- دسترسی پستها: هر پست به طور میانگین 2 434 بازدید دریافت میکند. در اولین روز معمولاً 1 447 بازدید جمعآوری میشود.
- واکنشها و تعامل: مخاطبان بهطور فعال حمایت میکنند؛ میانگین واکنش به هر پست 14 است.
- علایق موضوعی: محتوا بر موضوعات کلیدی مانند edr, api, вектор, mitre, att&ck تمرکز دارد.
📝 توضیح و سیاست محتوایی
نویسنده این فضا را محل بیان دیدگاههای شخصی توصیف میکند:
“Блог сообщества Кодебай
Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy
CTF: hackerlab.pro
VK: vk.com/codeby
YT: clck.ru/XG99c
Сотрудничество: @KinWiz
Реклама: @Savchenkova_Valentina”
به لطف بهروزرسانیهای پرتکرار (آخرین داده در تاریخ 26 اوت, 2026)، کانال همواره بهروز و دارای دسترسی بالاست. تحلیلها نشان میدهد مخاطبان بهطور فعال با محتوا تعامل دارند و آن را به نقطه اثرگذاری مهم در دسته فناوری و برنامهها تبدیل کردهاند.
Nmap можно квалифицировать как средство подготовки к неправомерному доступу. Контекст решает всё. С договором ваш инструментарий — рабочий арсенал. Без договора — вещественное доказательство.
🎇Что должно быть в договоре, чтобы он реально защищал
Специального понятия «договор на пентест» в законодательстве нет. Используется договор возмездного оказания услуг по главе 39 ГК РФ. Но формулировка «анализ защищённости систем Заказчика» не стоит бумаги, на которой напечатана. Вот что действительно важно:
• Конкретные IP-адреса, домены, поддомены — никаких «все системы заказчика»
• Перечень разрешённых методов: black box, grey box, social engineering — или явный запрет каждого
• Список запрещённых действий: DoS на продакшне, атака на третьи системы
• Временные рамки: даты, часы, blackout-периоды
• Процедура экстренной остановки с контактным лицом
❗️Отдельная ловушка — владелец инфраструктуры. Заказчик не всегда владеет тем, что вы тестируете. Сайт на хостинге? Серверами владеет провайдер. Приложение в облаке? У AWS, Azure и GCP свои политики разрешения на пентест. Без согласия каждого владельца — снова ст. 272.
И ещё один момент, о котором забывают: если в ходе тестирования вы нашли дамп с паспортными данными — поздравляю, вы стали оператором ПДн по ФЗ-152 со всеми обязательствами. Порядок хранения скриншотов, логов, дампов и сроки их уничтожения тоже фиксируются в договоре.
Полный разбор рисков на каждом этапе kill chain, шаблоны документов и конкретные кейсы — в статье на форуме.
https://codeby.net/threads/yuridicheskiye-riski-pentesta-v-rossii-chem-etichnyi-vzlom-otlichayet-sya-ot-prestupleniya-po-st-272-273-uk-rf.94999/php. Значение этого параметра — путь к PHP-бинарнику — без какой-либо фильтрации конкатенируется в строку и уходит прямиком в exec(). Ни escapeshellarg(), ни allowlist, ни regex. Голый пользовательский ввод в shell-команде. 2026 год на дворе.
Именно это обнаружилось при анализе патча baserCMS 5.2.3. Уязвимости присвоены сразу два CVE — CVE-2026-21861 и CVE-2026-30877 — обе с оценкой CVSS 9.1 (CRITICAL). CISA подтвердила наличие концептуального PoC.
🔎Почему это опаснее, чем кажется?
Типичная реакция: «Атакующий уже админ, что ему ещё нужно?» Ответ кроется в CVSS-флаге Scope: Changed. Администратор CMS управляет контентом — страницами, медиафайлами, плагинами. OS command injection выводит атакующего за рамки приложения на уровень операционной системы:
• Чтение DB-credentials из конфигов CakePHP, SSH-ключей, API-токенов
• Запись PHP-шелла в webroot — сессия протухнет, а шелл останется
• Reverse shell для pivot'а к базе данных, очередям сообщений, внутренним API
• Полный контроль от имени www-data: чтение /etc/passwd, запуск произвольных бинарников
Для атакующего, получившего админ-аккаунт через credential stuffing или фишинг, это мост от «могу редактировать сайт» к «выполняю любые команды на сервере».
➡️Как устроен вектор атаки?
Контроллер PluginsController, метод get_core_update(). Параметр php извлекается из POST-данных и попадает в shell-команду дважды — как путь к бинарнику в начале и как аргумент после --php. Спецсимволы ;, |, &&, обратные кавычки и $() проходят без фильтрации. Подставляем в параметр что-то вроде php;id — и получаем выполнение произвольной команды.
«Но ведь есть CSRF-защита!» — скажете вы. Не поможет. Атакующий с легитимной admin-сессией получает валидный CSRF-токен штатным образом. Запрос формально легитимен: правильный endpoint, правильный метод, валидный токен. Скрытие кнопки обновления в UI бесполезно — endpoint доступен через curl или Burp Repeater.
👉Что делать прямо сейчас?
Если используете baserCMS — обновляйтесь до 5.2.3 немедленно. Обе уязвимости закрыты в одном релизе. Два CVE, один diff — скорее всего, два разных injection-вектора, найденных при одном аудите.
В полной статье — воспроизводимая цепочка эксплуатации, конкретные правила детектирования для WAF, хоста и SIEM, а также детальный разбор CVSS-вектора. Читайте на форуме.
https://codeby.net/threads/cve-2026-21861-basercms-uyazvimost-os-command-injection-cherez-funktsiyu-obnovleniya-yadra.94977/site:chat.deepseek.com/share.
🧠Почему так происходит?
1️⃣Для понимания проблемы исследователь создал простой запрос в DeepSeek и в правом верхнем углу интерфейса нажал на небольшую стрелку. При нажатии на нее DeepSeek создает общедоступную страницу для публикации беседы.
2️⃣При нажатии на кнопку «Поделиться» сначала открывается небольшое меню, в котором пользователи могут выбрать, какие вопросы и ответы из беседы следует включить в общую ссылку.
3️⃣Далее появляется всплывающее окно с пояснением, что любой, у кого есть ссылка, может просмотреть общий диалог. Однако не упоминается, что сама ссылка может быть проиндексирована поисковыми системами. На практике это означает, что «любой» потенциально может включать в себя людей, которые найдут URL в поисковой системе, а не только тех, с кем этой ссылкой поделились намеренно.
🔁Какая информация становится доступной?
Каждый общий чат можно дополнительно изучить с помощью инструментов разработчика браузера. Изучив поля метаданных, такие как inserted_at, можно определить, когда был создан диалог, и установить временную метку, связанную с общим чатом.
Кроме того, можно проанализировать отдельные разветвления запросов, поскольку они включены в данные общего диалога и доступны для изучения.
P. S. Похожая проблема также наблюдается у Claude.
#LLM #news #security
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджеромbinwalk или unblob — вытаскиваем файловую систему
• Ищем хардкод-креды, debug-эндпоинты, устаревшие компоненты — статический анализ в Ghidra
• Эмулируем в QEMU через FirmAE — фаззим веб-интерфейс, тестируем найденные точки входа
• Эксплуатируем — command injection, обход аутентификации, доступ через debug-порт
Минимальный стенд для старта — Ubuntu или Kali, 4 ГБ RAM, программатор CH341A за 500 рублей и USB-to-TTL адаптер. Никаких облачных зависимостей, всё крутится локально.
🎇Главный вывод: аудит прошивки — обязательный этап пентеста любой сети, где на периметре стоит SOHO-роутер. Не потому что TP-Link плохой, а потому что класс устройств системно недоинвестирован в безопасность. Один plaintext-пароль в конфиге — и у атакующего есть initial access без единого эксплойта.
В полной статье — детальный пошаговый разбор: от физической экстракции до готового чеклиста обнаружения бэкдоров.
https://codeby.net/threads/audit-proshivki-routera-ot-ekstraktsii-firmware-do-obnaruzheniya-b-ekdorov.94986/Что их объединяет? Это три способа проникнуть туда, куда не звали.💫 Ваша задача определить, какая атака скрыта за каждым образом. Пишите догадки в комментариях! 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
#security-alerts. Одна компания, одна угроза, противоположные реакции. Разница — не в знаниях. Оба прошли один курс. Разница в том, стала ли безопасность рабочей привычкой.
И вот тут начинается самое интересное. Verizon DBIR 2025 говорит: 60% утечек связаны с человеческим поведением. В России ситуация жёстче — по данным Innostage SOC CyberART, 80% инцидентов за первое полугодие 2024 вызваны человеческим фактором. При этом формальное обучение проходит подавляющее большинство сотрудников. И на этом всё заканчивается.
Почему так? Знание само по себе не формирует рефлекс. Есть модель BMAP: поведение меняется, когда совпадают три вещи — мотивация (зачем мне это), способность (насколько легко поступить правильно) и триггер (что напомнит в момент решения). Ежегодный курс работает только с мотивацией, да и то на уровне абстрактного «фишинг — плохо». В 9 утра с горящими дедлайнами это не спасает.
🎯По данным SANS, 62% специалистов по security awareness не имеют метрик поведенческих изменений. Они отчитываются процентом прохождения курсов, но не могут связать обучение со снижением рисков. Это не программа обучения — это отчётность ради отчётности.
Как проверить, где вы на самом деле? Спросите себя: какой у вас click-rate по фишинговым симуляциям? Если ответ «не знаем» — вы на первом уровне зрелости из пяти. Типичный baseline в компании без программы awareness: click-rate 25–35%, report-rate ниже 5%.
🎇Что реально работает:
• Фишинговые симуляции минимум раз в месяц с адаптивной сложностью, а не ежегодная акция «для галочки»
• Шаблоны, покрывающие реальные TTPs атакующих — вложения с макросами, поддельные SSO-порталы, запросы на передачу данных
• Интеграция результатов с SOC и SIEM — чтобы awareness-метрики стали предвестниками инцидентов, а не запаздывающей статистикой
Отдельный момент: GenAI удвоил объём фишинга за 2024 год. IBM X-Force фиксирует — генерация фишинговых писем с помощью ИИ быстрее в 11 раз при сопоставимом качестве. Грамотный русский, персонализация, правдоподобные домены. Времена, когда фишинг выдавал себя кривой грамматикой, прошли.
Галочка в ведомости не спасла ещё ни одну компанию. Подробный разбор пятиуровневой модели зрелости, конкретные шаблоны симуляций и метрики, которые стоит внедрить — в полной версии статьи⬇️
https://codeby.net/threads/kak-postroit-kul-turu-informatsionnoi-bezopasnosti-v-kompanii-ot-formal-nykh-politik-k-zhivomu-obucheniyu-sotrudnikov.94972/callback_mode=direct. Это не дефолт, но на практике встречается чаще, чем хотелось бы.
Как это работает в штатном режиме? Вы запрашиваете вход, OpenBao генерирует auth URL, ваш браузер отправляет вас в IDP, вы проходите аутентификацию, и authorization code возвращается в ваш браузер. Вы контролируете весь процесс.
🎇А теперь атака. В direct mode authorization code идёт напрямую в API OpenBao, минуя браузер пользователя. Атакующий:
• Сам инициирует auth request к API — привилегии не нужны
• Получает auth URL с параметрами state и nonce
• Отправляет эту ссылку жертве через фишинг
• Жертва кликает, логинится в IDP — всё выглядит легитимно
• OpenBao привязывает vault token к сессии атакующего
• Атакующий поллит API и забирает токен
Классика session fixation (CWE-384): система не инвалидирует сессию при аутентификации нового пользователя и не запрашивает подтверждение.
Что делает эту уязвимость по-настоящему опасной — каскадный эффект. Получив vault token, атакующий читает database credentials, SSH-ключи, cloud API keys. С ними — lateral movement без необходимости ломать каждый сервис отдельно. А если у жертвы write-политики — подмена секретов и внедрение backdoor credentials. В средах с CI/CD один украденный токен компрометирует весь pipeline.
➡️Что делать прямо сейчас:
1. Обновиться до OpenBao 2.5.2 — фикс уже в релизе
2. Проверить все OIDC-роли на наличие callback_mode=direct — если не нужен явно, убрать
3. Настроить корреляцию IP в auth flow: кто инициировал запрос и откуда пришёл callback — должны совпадать
4. Мониторить паттерн «auth request с одного IP, callback с другого» — это прямой индикатор атаки
EPSS даёт скромные 0.41% вероятности эксплуатации за 30 дней. Но для целевой атаки на организацию, мигрировавшую на OpenBao, этот вектор — подарок. Массовых атак ждать не стоит, а вот точечных — вопрос времени.
Полный разбор с пошаговым сценарием эксплуатации и детектированием — в статье на форуме.
https://codeby.net/threads/cve-2026-33757-uyazvimost-openbao-session-fixation-cherez-jwt-oidc-v-secrets-management.94963/Специалисты Anthropic изучили 141.006 запусков Claude в CTF-тестах, организованных с компанией Irregular. Предполагалось, что тестовые среды изолированы от интернета, но из‑за ошибки конфигурации доступ оставался открыт. Модели принимали настоящие сайты и серверы за часть симуляции.1️⃣Инцидент №1 (публикация вредоносного пакета в PyPI) Во время задания Claude Mythos 5 нашла фальшивую инструкцию с несуществующим пакетом. Модель зарегистрировала свободное имя, создала аккаунт через почтовый сервис и загрузила свой вредоносный код в репозиторий.
Пакет провисел в PyPI около часа и успел скачаться на 15 реальных систем. Одна из них принадлежала ИБ-компании, которая автоматически запускает новые пакеты для анализа. Вредонос похитил учётные данные и использовал их для проникновения во внутреннюю инфраструктуру. PyPI удалил пакет автоматически.В логах Claude отмечала, что публикация в открытый доступ — это настоящая атака, и такой вариант — «NOT okay». Однако модель решила, что всё ещё внутри симуляции. Её смутили незнакомые центры сертификации и дата «2026 год» в тестовых системах. Автоматические сканеры она приняла за часть CTF-задания. 2️⃣Инцидент №2 (атака на реальную компанию из-за совпадения имён) Самый серьёзный случай произошёл с Claude Opus 4.7. В задании фигурировала вымышленная компания, но её название совпало с реально существующей организацией. Не найдя тестовую цель, модель атаковала настоящий домен, извлекла учётные данные приложений и инфраструктуры, а затем получила доступ к БД с несколькими сотнями строк продакшен-данных.
Интересно, что во всех четырёх запусках Claude в итоге понимала, что имеет дело с реальной системой. Однако в двух случаях ИИ решил, что реальная компания тоже является частью учений, и продолжил атаку.3️⃣Инцидент №3 (остановка после осознания) В третьем случае модель просканировала около 9000 адресов, затем скомпрометировала доступное через интернет приложение с помощью SQL-инъекции и учётных данных, взятых с debug-страницы.
Позже она заметила, что хост находится в облачной учётке, явно не связанной с заданием. Поняв, что это реальная система, Claude самостоятельно остановила атаку.🎇Важные детали — Модели не изобретали новых техник, везде использовались слабые пароли, открытые эндпоинты и типовые уязвимости. — Самый ранний инцидент произошёл ещё в апреле 2026 года и оставался незамеченным около трёх месяцев. ▶️В Anthropic настаивают:
«Проблема заключалась не в том, что модели Claude проигнорировали какие-либо ограничения, а в ошибках, допущенных при настройке тестовой инфраструктуры и при проведении тестов».Моделям сообщали, что доступа в интернет нет, хотя он был открыт. Кроме того, во время испытаний не работали классификаторы и системы мониторинга, которые используются в публичных версиях Claude.
Теперь компания обещает тщательнее проверять логи, улучшить инструменты расследований и привлечь специалистов METR для независимой оценки.🔗 Источник: https://xakep.ru/2026/07/31/claude-attacks/ #Claude #Anthropic #ИБ #кибербезопасность #AI #PyPI #взлом #ИТ #инцидент 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
NSFileProtectionNone. Для форензика — почти тупик.
AFU (After First Unlock) — пасскод введён хотя бы однажды. Криптографические ключи загружены в RAM и остаются там, даже если экран заблокирован. Сообщения, фото, геолокация, пароли Wi-Fi, токены авторизации, история браузера — всё открыто для инструмента экстракции.
Стандартный протокол изъятия прост: забрать телефон, положить в клетку Фарадея, поддерживать заряд и не дать устройству перезагрузиться. Пока iPhone в AFU — он уязвим.
Отдельная история — аппаратная уязвимость checkm8. Она затрагивает чипы A5–A11 (от iPhone 4S до iPhone X) и бьёт по BootROM — загрузчику, прошитому в кремний на заводе. Никакое обновление iOS это не исправит. На старых чипах без Secure Enclave можно снять полный физический дамп вообще без пасскода. На A7–A11 — обойти программный счётчик попыток и запустить офлайн-брутфорс. Cellebrite интегрировала этот эксплойт прямо в UFED.
На чипах A12+ (iPhone XS и новее) checkm8 не работает. Но это не значит, что новые iPhone неуязвимы в AFU. По имеющимся данным, Cellebrite UFED Premium способен извлечь полную файловую систему из AFU-устройств даже на новейших моделях. Точная матрица поддержки закрыта NDA.
🎇Важный кейс из декабря 2024: Citizen Lab задокументировала установку шпионского ПО на устройство российского программиста — телефон изъяла ФСБ. И это при формальных ограничениях поставок израильских инструментов в Россию. Вывод простой: уход вендора с рынка не обнуляет уже развёрнутые возможности. Оборудование закуплено, люди обучены, серый рынок работает.
Что можно сделать прямо сейчас:
• Перезагружайте iPhone перед пересечением границ или в ситуациях риска — переводите его в BFU
• Используйте длинный буквенно-цифровой пасскод вместо 6-значного PIN — брутфорс на 80 мс/попытку упрётся в годы
• Включите Erase Data — после 10 неудачных попыток ключ шифрования уничтожается
Полный разбор с техническими деталями — в статье на форуме ➡️https://codeby.net/threads/cellebrite-vzlom-iphone-kak-spetssluzhby-izvlekayut-dannyye-posle-ukhoda-vendora.94921/«У меня есть команда. Я делаю взломы, другие крадут данные», — объяснял представитель TDO.⏺️Методология TDO не полагалась на один вектор атак. Первоначально группа проникала в системы через RDP, покупая доступ к взломанным компьютерам. Затем атаковали медицинское ПО HL7, внедряя бэкдоры в обновления.
«Я подписал бэкдор в их систему через сертификаты доступа, и это разослалось как обновление», — хвастался представитель TDO.Группа использовала социальную инженерию: собирала базы email-адресов, применяла атаки на пароли, атаковала сотрудников через личные устройства. ⏺️Медицинский сектор В 2016 году TDO выставила на продажу базу с 9 278 352 медицинскими записями американцев. Схема двойного вымогательства: - кража данных - угроза публикации (выкуп от $75 000 до $350 000) - отказ — продажа или бесплатная публикация ⏺️Hollywood под прицелом В 2017 году TDO взломала Larson Studios, украла эпизоды сериала Netflix «Оранжевый — хит сезона» и потребовала 50 биткоинов. Netflix отказался платить — и хакеры выложили десять эпизодов на The Pirate Bay.
Это был первый громкий случай кибервымогательства в индустрии развлечений.⏺️Политические амбиции В 2018–2019 годах TDO взломала адвокатскую фирму и заявила о тысячах документов по терактам 11 сентября 2001 года. Хакеры разделили материалы на пять «уровней» и пригрозили публикацией.
«Мы не можем позволить СМИ замалчивать правду», — заявили они.⏺️Прокол, приведший к аресту Натана Уайетта, оказался банальным. Он использовал телефонные номера и PayPal, зарегистрированные на его имя: - регистрировал WhatsApp* и Twitter с номера, привязанного к дому - переводил выручку на свои банковские счета
В 2017 году Уайетта арестовали в Великобритании, в 2019-м экстрадировали в США. В 2020 году суд приговорил его к пяти годам тюрьмы и компенсации $1 467 048. Остальные члены TDO, включая Cyber, остаются на свободе.⏺️TDO изменила правила игры: - работа со СМИ превратила имя в инструмент запугивания - утечка сериала Netflix показала, что вымогатели способны на репутационный ущерб мирового масштаба - модель, ставшая стандартом для тысяч групп
«Единственный способ избежать правосудия — оставаться в юрисдикции, которая не выдаёт преступников», — объяснял участник TDO.Он был прав. Но Уайетт забыл главное: нельзя оставлять следы, ведущие к собственной двери. #TheDarkOverlord #Кибербезопасность #ХакерскаяГруппировка #Кибервымогательство #ИсторияХакерства #ДвойноеВымогательство #УтечкаДанных #Netflix #Киберпреступность *Принадлежит Meta, признанной экстремистской и запрещенной в РФ 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Uro — это утилита командной строки для очистки и дедупликации больших списков URL. Инструмент разработан для удаления неинтересных, повторяющихся или «бесполезных» URL.👉Uro не выполняет HTTP-запросы к URL, а обрабатывает их статически, удаляя: ▶️инкрементные URL (/page/1/ и /page/2/) ▶️URL блогов и человекоподобного контента (/posts/a-brief-history-of-time) ▶️URL с одинаковым путем, но разными значениями параметров (/page.php?id=1 и /page.php?id=2) ▶️URL, ведущие к статическим файлам (изображения, JS, CSS и другие файлы)
Инструмент особенно полезен для этапа сбора информации (reconnaissance) и подготовки целей для сканеров уязвимостей.⬇️Установка
pipx install uro
Проверка
uro -h
⏺️Базовая очистка списка
Чтение URL из файла urls.txt и вывод очищенного списка в терминал:
uro -i urls.txt
⏺️Сохранение результата в файл
uro -i urls.txt -o cleaned.txt
⏺️Белый список расширений (Whitelist)
Оставить только URL с расширениями .php, .asp и .html и URL без расширения:
uro -w php asp html
⏺️Черный список расширений (Blacklist)
Удалить все URL с расширениями .jpg, .png, .js, .pdf:
uro -b jpg png js pdf
Uro имеет встроенный черный список «бесполезных» расширений. Использование -b переопределяет его и указанные расширения будут удалены.
🔎Полезен для:
- подготовки целей для сканеров уязвимостей (например, для Nessus, OpenVAS)
- очистки результатов от пассивных инструментов разведки
- автоматизации в баг-баунти и пентест-проектах
#uro #urlcleaning #pentest #recon #bugbounty #tool
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером