ru
Feedback
Codeby

Codeby

Открыть в Telegram

Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

Больше

📈 Аналитический обзор Telegram-канала Codeby

Канал Codeby (@codeby_sec) языкового сегмента Русский является активным участником. Сейчас сообщество объединяет 36 835 подписчиков, занимая 3 514 место в категории Технологии и приложения и 17 226 место в регионе Россия.

📊 Показатели аудитории и динамика

С момента создания невідомо проект демонстрирует стремительный рост, собрав аудиторию из 36 835 подписчиков.

Согласно последним данным от 30 августа, 2026, канал показывает стабильную активность. За последние 30 дней изменение числа участников составило 30, а за последние 24 часа — 3, при этом общий охват остаётся высоким.

  • Статус верификации: Не верифицирован
  • Уровень вовлечённости (ER): Средний показатель вовлечённости аудитории составляет 6.63%. В первые 24 часа после публикации контент обычно набирает 4.09% реакций от общего числа подписчиков.
  • Охват публикаций: В среднем каждый пост получает 2 441 просмотров. В течение первых суток публикация набирает 1 507 просмотров.
  • Реакции и взаимодействия: Аудитория активно поддерживает контент: среднее количество реакций на один пост — 14.
  • Тематические интересы: Контент сосредоточен на ключевых темах, таких как edr, api, вектор, mitre, att&ck.

📝 Описание и контентная политика

Автор описывает ресурс как площадку для выражения субъективного мнения:
Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

Благодаря высокой частоте обновлений (последние данные получены 31 августа, 2026) канал поддерживает актуальность и высокий уровень охвата публикаций. Аналитика показывает, что аудитория активно взаимодействует с контентом, что делает его важной точкой влияния в категории Технологии и приложения.

36 835
Подписчики
+324 часа
+157 дней
+3030 день
Архив постов
Codeby
36 835
Repost from N/a
Знаете, что останавливает 73% начинающих специалистов в кибербезопасности? Не сложность материала, а отсутствие четкого понимания, с чего начать и куда двигаться дальше. Недавно анализировал статистику нашего учебного центра. Выяснилось интересное: студенты, которые видят свой путь обучения целиком и знают точные даты старта курсов, проходят программы на 40% быстрее тех, кто учится хаотично. Причина проста — когда можешь планировать обучение заранее и понимаешь логику развития навыков, не тратишь время на метания между курсами и ожидание следующего потока. Именно поэтому решил систематизировать всю навигацию по нашим программам в двух удобных форматах. Первый — интерактивный календарь с фиксированными датами старта всех курсов. Больше не нужно гадать, когда начнется следующий поток по пентесту или форензике — все даты на год вперед в одном месте. Второй — карта развития в профессии, где можно выбрать свою цель (пентестер, SOC-аналитик, реверс-инженер) и увидеть оптимальный маршрут с основными и факультативными курсами. Особенно удобно, что календарь показывает пересечения курсов — можно планировать параллельное обучение или, наоборот, избегать перегрузки. А на карте фиолетовым отмечено то, что углубит экспертизу, но не критично для старта карьеры. А как вы планируете свое обучение? По принципу "увидел интересное — записался" или составляете roadmap на год вперед? Кстати, оба инструмента планирования уже доступны на сайте школы. Там же можно получить персональную консультацию по выбору направления: → Календарь старта курсовКарта развития в ИБ

Codeby
36 835
❗️ Velociraptor в руках злоумышленников 🔗 Атакующие стали использовать инструмент криминалистического анализа Velociraptor д
❗️ Velociraptor в руках злоумышленников 🔗 Атакующие стали использовать инструмент криминалистического анализа Velociraptor для развертывания Visual Studio Code для туннелирования C2. 👩‍💻 Как утверждает исследовательская группа Sophos Counter Threat Unit в своем отчете, в одном из инциденте злоумышленник использовал инструмент для загрузки и выполнения Visual Studio Code с вероятным намерением создать туннель к управляемому серверу злоумышленника управления и контроля (C2). 🦠 Хотя известно, что злоумышленники используют законные инструменты удаленного мониторинга и управления (RMM) в своих атаках, использование Velociraptor сигнализирует о тактической эволюции, когда программы реагирования на инциденты используются для получения плацдарма и минимизации необходимости развертывания собственного вредоносного ПО.

Codeby
36 835
Инструменты безопасной разработки позволяют находить и устранять уязвимости на всех стадиях жизненного цикла приложения — от
+4
Инструменты безопасной разработки позволяют находить и устранять уязвимости на всех стадиях жизненного цикла приложения — от написания кода до его работы в продакшне ⬆️Хотите не просто знать эти методики, а профессионально внедрять их на практике? 🟧10 ноября стартует новый курс от Академии Кодебай, созданный специалистами с опытом внедрения DevSecOps в крупнейших ИТ-компаниях. После обучения вы сможете: 🟧Внедрять безопасные пайплайны 🟧Обеспечивать защиту контейнеров и Kubernetes 🟧Применять современные подходы, такие как Zero Trust. Успейте записаться на первый поток со скидкой 10% 🟧 Узнать подробнее о курсе 🟧 @CodebyManagerBot

Codeby
36 835
🧙‍♀️ Caido Кроссплатформенный инструмент для аудита безопасности веб-приложений, ориентированный на простоту использования и
🧙‍♀️ Caido Кроссплатформенный инструмент для аудита безопасности веб-приложений, ориентированный на простоту использования и гибкость. Предоставляет собой мощный набор функций для перехвата, анализа и модификации HTTP(S)-трафика в реальном времени, что делает его полезным среди специалистов по информационной безопасности и разработчиков (бесплатный аналог Burp Suite Pro). 🖥 Построен на основе клиент-серверной архитектуры. Может быть представлен в двух вариантах: CLI и Desktop. При использовании CLI необходимо обращаться к интерфейсу Caido через браузер. Приложение Desktop, в свою очередь, имеет ряд преимуществ перед CLI: ⏺️поддержка записи нескольких экземпляров Caido в одном месте. ⏺️запуск предварительно настроенных проектов. Основные возможности Caido 🌟Sitemap — представление контента, к которому обращается пользователь через домены и поддомены при проксировании трафика через Caido, в виде иерархической древовидной структуры. 🌟Intercept — управление проксируемым трафиком, проверяя, изменяя, перенаправляя и отбрасывая запросы и ответы по мере их передачи между клиентом и сервером. 🌟Replay — создание, замена и отправка отдельных запросов. Каждый отправленный запрос и соответствующий ему ответ записываются, что позволяет сравнивать и определять, как конкретные изменения влияют на ответы. 🌟Automate — отправка множественных запросов программным способом (брутфорс, фаззинг). 🌟Match & Replace — создание правил, которые автоматически добавляют, удаляют или заменяют определённые значения в запросах и ответах при их прохождении через Caido. 🌟Workflows — создание многоэтапных процессов для выполнения определенных действий или преобразований, что позволяет автоматизировать задачи на постоянной или повторяющейся основе. Кроме того, в инструменте присутствует быстрый и простой способ фильтрации запросов с помощью HTTPQL. Также программа поддерживает установку различных плагинов и пакетов, которые расширяют функциональные возможности Caido, обеспечивая высокую степень персонализации.

Codeby
36 835
Трансляция(Broadcast), одноадресная передача(unicast), многоадресная передача(multicast), anycast — в чем разница?
Трансляция(Broadcast), одноадресная передача(unicast), многоадресная передача(multicast), anycast — в чем разница?

Codeby
36 835
🚩 Новые задания на платформе HackerLab! 🕵️ Категория Форензика — Лиса 🌍 Категория Веб — Тихая касса Приятного хакинга!
🚩 Новые задания на платформе HackerLab! 🕵️ Категория ФорензикаЛиса 🌍 Категория ВебТихая касса Приятного хакинга!

Codeby
36 835
🇨🇳 Китайская группировка атакует сетевые устройства 🐲 Китайская APT-группировка Salt Typhon использует уязвимости в сетевы
🇨🇳 Китайская группировка атакует сетевые устройства 🐲 Китайская APT-группировка Salt Typhon использует уязвимости в сетевых устройствах и взломал 600 организаций по всему миру. 🌎 Данная группировка продолжает свои атаки, нацеленные на сети по всему миру, включая организации в сфере телекоммуникаций, государственного управления, транспорта, гостиничного бизнеса и военной инфраструктуры. 🏢 В бюллетене , предоставленном властями 13 стран, говорится, что вредоносная деятельность связана с тремя китайскими организациями: Sichuan Juxinhe Network Technology Co., Ltd., Beijing Huanyu Tianqiong Information Technology Co., Ltd. и Sichuan Zhixin Ruijie Network Technology Co., Ltd. 👩‍💻 Salt Typhoon был замечен при получении начального доступа путем эксплуатации уязвимых сетевых периферийных устройств от Cisco ( CVE-2018-0171 , CVE-2023-20198 и CVE-2023-20273 ), Ivanti ( CVE-2023-46805 и CVE-2024-21887 ) и Palo Alto Networks ( CVE-2024-3400 ).

Codeby
36 835
Thermoptic — стелс-прокси для маскировки HTTP-запросов Thermoptic — это HTTP-прокси, который делает ваши запросы неотличимыми
Thermoptic — стелс-прокси для маскировки HTTP-запросов
Thermoptic — это HTTP-прокси, который делает ваши запросы неотличимыми от настоящего браузера Chrome. В отличие от имитации заголовков или TLS-фингерпринтов, инструмент использует сам браузер через Chrome Debugging Protocol, полностью воспроизводя поведение реального клиента.
Почему Thermoptic эффективнее альтернатив ➡️ Большинство решений пытаются имитировать браузерные фингерпринты на уровне TLS, HTTP или TCP. Эти подходы легко выявить из-за малейших расхождений. ➡️ Thermoptic использует сам браузер для выполнения всех слоев — TCP, TLS, HTTP, JavaScript — делая запрос неотличимым от настоящего . ➡️ А любые изменения в поведении браузера автоматически учитываются, достаточно обновить контролируемую версию Chrome. 1️⃣ Склонируйте репозиторий:
git clone https://github.com/mandatoryprogrammer/thermoptic.git
2️⃣ Запустите контейнер:
docker compose up --build
3️⃣ Использование Отправьте запрос через прокси:
curl --proxy http://changeme:changeme@127.0.0.1:1234 --insecure https://ja4db.com/id/ja4h/
Для корректного SSL используйте CA-сертификат ssl/rootCA.crt. 4️⃣ Пример работы
curl --proxy http://user:pass@127.0.0.1:1234 https://target.com
🔍 Возможности • Полное совпадение JA4-фингерпринтов (TLS, HTTP, TCP, X509). • Поддержка cookies и хуков (ON_START, BEFORE_REQUEST, AFTER_REQUEST). • Реальные браузерные заголовки и сетевое поведение.

Codeby
36 835
VHostScan: Целевой поиск виртуальных хостов для профессионалов безопасности В процессе разведки (Reconnaissance) критически в
VHostScan: Целевой поиск виртуальных хостов для профессионалов безопасности
В процессе разведки (Reconnaissance) критически важно обнаружить всю поверхность атаки. Часто на одном IP-адресе размещены десятки веб-приложений, использующих технологию виртуальных хостов (VHosts). Многие из них не числятся в DNS и остаются «скрытыми» — это могут быть тестовые, промежуточные (staging) среды или административные панели, которые зачастую более уязвимы. Виртуальный хостинг — это метод, позволяющий запускать несколько веб-сайтов (например, site1.com и site2.com) на одном физическом сервере и одном IP-адресе. Веб-сервер (например, Apache или Nginx) определяет, какой именно сайт запрашивает пользователь, анализируя заголовок Host: в HTTP-запросе.
🟧 Стандартные сканеры, работающие только с DNS, такие хосты пропускают. VHostScan — это не просто сканер, а высокоспециализированный инструмент, использующий три различных метода для точного и массового обнаружения виртуальных хостов: 🟧Перебор по словарю - инструмент использует заданный список поддоменов (например, dev, api, test), отправляя запрос для каждого имени HTTP-запрос с соответствующим заголовком Host. 🟧Анализ ответов (Фингерпринтинг) - это основное преимущество утилиты. VHostScan не ограничивается анализом кода ответа. Он сравнивает ответы сервера на валидные и невалидные запросы, анализируя: размер страницы, заголовки ответа, код состояния, хеш содержимого.
Такой подход позволяет reliably обнаруживать хосты, возвращающие кастомные страницы ошибок или перенаправления.
🟧Поддержка современных технологий - инструмент полноценно работает с HTTPS через механизм SNI (Server Name Indication), что обеспечивает корректное сканирование защищённых сайтов. Кроме того, он поддерживает массовую обработку targets и легко интегрируется в автоматизированные пайплайны разведки с такими инструментами, как amass и subfinder. 🟧 Установка и использование
git clone https://github.com/codingo/VHostScan
cd VHostScan
pip3 install -r requirements.txt
🟧 Проверка
VHostScan -h
🟧 Примеры использования - Простое сканирование (использование базового списка слов)
python3 vhostscan.py -t example.com -w wordlist.txt
- Целевое сканирование с фингерпринтингом. Сначала инструменту нужно узнать, как сервер отвечает на невалидные запросы (создается «отпечаток»), а затем искать аномалии.
python3 vhostscan.py -t example.com -w wordlist.txt --fingerprints
- Массовое сканирование списка целей
python3 vhostscan.py -T targets.txt -w wordlist.txt -o results.json --json-output

Codeby
36 835
То, что вы стеснялись спросить про ИБ — новая рубрика в Codeby! А правда, что пентестеры просто сидят и тыкают "sqlmap"? Я ку
То, что вы стеснялись спросить про ИБ — новая рубрика в Codeby!
А правда, что пентестеры просто сидят и тыкают "sqlmap"?
Я купил курс, но ничего не понял. Это нормально?
Обязательно ли быть интровертом, чтобы работать в ИБ?
Сколько должно быть чёрного в чёрном худи, чтобы меня приняли в Red Team?
С чего начать карьеру в ИБ, если у меня гуманитарное образование?
Есть вопрос по кибербезу, обучению или нашим курсам, но не хочется писать в чате или кому-то лично? Иногда не хочется светиться. Поэтому мы запустили анонимную форму: можете задать любой вопрос — глупый, странный или слишком конкретный. Мы выберем интересные и раз в неделю будем отвечать. 👋 Задать вопрос анонимно: https://t.me/anonaskbot?start=AskCodeby 🥇 @codeby_sec

Codeby
36 835
Представители регуляторов отраслей ИТ и и ИБ — в одном зале. И вы тоже можете быть там, чтобы задать им вопросы напрямую. 18
Представители регуляторов отраслей ИТ и и ИБ — в одном зале. И вы тоже можете быть там, чтобы задать им вопросы напрямую. 18 сентября в Москве состоится ИБ-конференция BIS Summit 2025: фокус на реальную информационную безопасность и регулирование импортозамещения в условиях многообразия ИТ-решений. Что будет обсуждаться: ▪️Как выполнить Указы №166 и №250 и сохранить бизнес-гибкость ▪️Какие ИТ-решения создают новые подходы в ИБ ▪️ИИ в ИБ, облачные технологии и ИБ-ассоциации в 2025 Офлайн + онлайн 8 часов докладов, демо-зона, нетворкинг с топами и ведущими экспертами отрасли Программа и регистрация 18 сентября Москва, Хаятт Ридженси Москва Петровский Парк

Codeby
36 835
AdminDirectoryFinder 📕Admin Directory Finder — это инструмент, предназначенный для сканирования и идентификации каталогов в
AdminDirectoryFinder 📕Admin Directory Finder — это инструмент, предназначенный для сканирования и идентификации каталогов в папках администратора, таких как admin/dashboard.php. Идеально подходит для новичков-специалистов по тестированию на проникновение и разработчиков, обеспечивая надлежащий контроль доступа и меры безопасности. Подходит для быстрого анализа. 💻Установка:
git clone https://github.com/tausifzaman/AdminDirectoryFinder.git
cd AdminDirectoryFinder
pipx install rich
📌Запуск:
python3 main.py

Codeby
36 835
Очередной громкий взлом в мире децентрализованных финансов всколыхнул криптосообщество. На этот раз под удар хакеров попал Ne
Очередной громкий взлом в мире децентрализованных финансов всколыхнул криптосообщество. На этот раз под удар хакеров попал Nemo Protocol, а сумма ущерба оценивается в $2,4 миллиона. Это происшествие вновь заставляет задуматься о безопасности DeFi-платформ, особенно тех, что построены на молодом блокчейне Sui. 💛Хронология инцидента Ирония ситуации в том, что всего за день до инцидента, в воскресенье, команда Nemo успокаивала пользователей, сообщая о плановом техническом обслуживании на 8-9 сентября и заверяя, что все активы «остаются в полной безопасности». Однако уже в понедельнике ведущие компании по аудиту безопасности, PeckShield и CertiK, подняли тревогу, обнаружив подозрительную активность и масштабный отток средств из протокола. Команда Nemo была вынуждена подтвердить факт «инцидента с безопасностью», затронувшего рыночный пул. 💛Что известно о взломе? - Официально Nemo цифры не назвала, но эксперты из CertiK и PeckShield единодушно оценивают потерю в ~$2,4 млн в различных токенах. - По предварительным данным CertiK, атака, вероятно, была направлена на манипулирование ценами в кредитном протоколе Nemo. Это сложный вид атаки, при котором хакер искусственно меняет стоимость актива, чтобы обналичить средства пула. - Все операции со смарт-контрактами были немедленно приостановлены. Команда заявила, что активы в основном хранилище не пострадали, и пообещала предоставить подробный отчет по итогам расследования. 💛Sui под прицелом Это не первый инцидент на блокчейне Sui. Всего несколько месяцев назад, в мае 2025 года, другой протокол на Sui, Cetus (CETU), был взломан на колоссальные $223 млн. Тот случай вызвал жаркие споры о децентрализации, когда выяснилось, что сеть Sui технически может заморозить средства «по требованию», что противоречит одному из ключевых принципов DeFi.
Повторная крупная атака на протокол в той же экосистеме задает тревожный тренд и бросает тень на безопасность nascent-блокчейнов.
💛Пока команда Nemo разбирается с последствиями взлома, другая DeFi-платформа, Venus Protocol, показала пример эффективного реагирования. Им удалось вернуть $11,4 млн пользователю, ставшему жертвой фишинговой атаки 2 сентября. Как выяснилось, злоумышленники через вредоносную версию Zoom получили доступ к компьютеру жертвы и смогли обманным путем заставить ее подписать транзакцию, которая назначила хакера делегатом ее счета. Это позволило преступнику брать займы и выводить средства от ее имени. Однако команда Venus среагировала молниеносно и вернула активы в течение 13 часов.

Codeby
36 835
«Зарплаты от 200к за DevSecOps? Это где?» Открываешь hh.ru — и там: «Ищем инженера, который умеет одновременно в DevOps и без
+5
«Зарплаты от 200к за DevSecOps? Это где?»
Открываешь hh.ru — и там: «Ищем инженера, который умеет одновременно в DevOps и безопасность». А зарплата — от 200к. Релизовать код без встроенных проверок безопасности — риск. А специалисты, интегрирующие защиту в DevOps-поток — бесценны. Вот факты: 1️⃣ Глобальный рынок DevSecOps стремительно растёт — от $8,84 млрд в 2024 до $20,24 млрд в 2030, при CAGR ≈ 13,2 %. 2️⃣ По данным Mordor Intelligence, уже в 2025 рынок оценивался в $8,91 млрд, и к 2030 он вырастет до $25,77 млрд (CAGR почти 23,7 %) . Мы как раз запускаем курс «Профессия DevSecOps-инженер»: 🟧 6 месяцев, 9 модулей, 90% практики, экзамен в стиле OSCP. 🟧 Первый поток — со скидкой 10%: 113 391 ₽. 🟧 Подробнее здесь

Codeby
36 835
Hayabusa: Утилита для быстрого анализа журналов событий Windows Hayabusa — это инструмент для быстрого анализа журналов событ
Hayabusa: Утилита для быстрого анализа журналов событий Windows
Hayabusa — это инструмент для быстрого анализа журналов событий Windows, ориентированный на создание временных шкал. Данная утилита использует правила Sigma для обнаружения атак и предоставляет удобные средства для анализа данных.
⚡️ Быстрый старт с Hayabusa 1️⃣ Установка утилиты Скачайте последнюю версию Hayabusa с официальной страницы релизов на GitHub:
https://github.com/Yamato-Security/hayabusa/releases
2️⃣ Запуск утилиты После загрузки и распаковки архива выполните команду для запуска утилиты:
hayabusa.exe
3️⃣ Основные команды ⏺️ csv-timeline: Создает временную шкалу событий в формате CSV.
hayabusa.exe csv-timeline -f eventlog.evtx
⏺️ json-timeline: Создает временную шкалу событий в формате JSON или JSONL.
hayabusa.exe json-timeline -f eventlog.evtx
⏺️ logon-summary: Выводит сводку по событиям входа в систему.
hayabusa.exe logon-summary -f eventlog.evtx
⏺️ search: Выполняет поиск по ключевым словам или регулярным выражениям в событиях.
hayabusa.exe search -f eventlog.evtx -k "mimikatz"
4️⃣ Пример запуска анализа Для создания временной шкалы событий из файла eventlog.evtx в формате CSV выполните команду:
hayabusa.exe csv-timeline -f eventlog.evtx -o timeline.csv
🔍 Возможности анализа • Фильтрация по времени: Укажите диапазон дат для анализа.
hayabusa.exe csv-timeline -f eventlog.evtx --timeline-start "2025-01-01 00:00:00" --timeline-end "2025-01-31 23:59:59"
• Использование профилей: Выберите профиль для настройки уровня детализации.
hayabusa.exe csv-timeline -f eventlog.evtx -p verbose
• Включение фильтра по Event ID: Ускоряет анализ, но может пропустить некоторые предупреждения.
hayabusa.exe csv-timeline -f eventlog.evtx -E
• Запуск только встроенных правил: Используйте встроенные правила для анализа.
hayabusa.exe csv-timeline -f eventlog.evtx -r rules/builtin

Codeby
36 835
🎩 Белые хакеры в РФ - В С Ё! 🛡 Минцифры предоставили второй пакет мер по борьбе с кибермошенниками, в котором присутствует
🎩 Белые хакеры в РФ - В С Ё! 🛡 Минцифры предоставили второй пакет мер по борьбе с кибермошенниками, в котором присутствует наложение запрет на распространение "информации, предназначенной для несанкционированного уничтожения, блокирования, модификации, копирования информации и (или) программ для электронных вычислительных машин, либо позволяющая получить доступ к программам для электронных вычислительных машин, предназначенным для несанкционированного уничтожения, блокирования, модификации, копирования информации и (или) программ для электронных вычислительных машин". 💻 Данная поправка может серьезно повлиять на деятельность "белых хакеров", "багхантеров" и других специалистов, которые пользуются публичными отчетами в своей деятельности и сами распространяют подобную информацию для развития российского ИБ-сообщества. Также на данный момент не понятно, что будет с TI и IR отчетами, которые также предоставляют различные способы кибератаках, которые были ранее замечены. 📋 Минцифры заявляют, что запрет не коснется деятельность "белых хакеров", а затронет лишь распространение информации о способах кибератак. 🉐 Еще этим летом госдума отклонила законопроект о легализации "белых хакеров", в котором не учитывались нормы безопасности КИИ и гостайны, а сегодня запрещает делиться отчетами о кибератаках. 🔺 Что будет дальше?

Codeby
36 835
Запускаем новый курс — DevSecOps на практике ⚙️ Знаете, в чём главная фишка DevSecOps? Безопасность перестаёт быть «тормозом»
Запускаем новый курс — DevSecOps на практике ⚙️ Знаете, в чём главная фишка DevSecOps? Безопасность перестаёт быть «тормозом» для разработки. Вместо бесконечных проверок «после релиза» — всё встроено в пайплайн. Код проходит SAST, контейнер — сканируется, инфраструктура — проверяется на compliance. В итоге релизы выходят быстрее, а не медленнее. Именно об этом наш новый курс: 🟡9 модулей, 48 занятий, 90% практики; 🟡инструменты: Docker, Kubernetes, Terraform, Vault, Ansible, Prometheus; 🟡финальный экзамен в стиле OSCP — только реальные задачи; 🟡опыт авторов: внедрение Zero Trust, построение SOC, DevSec-инструменты для Burp Suite. ❓ Узнать подробнее о курсе 🗓 Старт первого потока — 10 ноября 2025 со скидкой 10%: 125 990 ₽ 113 391 ₽
По данным Gartner, за последние 3 года запрос на специалистов DevSecOps вырос в разы. Компании осознали: «сначала сделать, потом чинить» — слишком дорого. Поэтому инженеры, которые умеют внедрять безопасность в CI/CD, сегодня — одна из самых востребованных профессий в ИБ и DevOps.
⬇️ Записаться со скидкой 🥇 @CodebyManagerBot

Codeby
36 835
Globbing Globbing — это техника, при которой вместо точного имени файла используются шаблоны вроде *, ?, [] Допустим, если WAF или фильтр блокирует атаки типа RCE или LFI, попробуйте обойти защиту
/usr/bin/cat /etc/passwd
Будет выглядить как:
/???/???/c?t$IFS/???/p?s?w?d
Это возможно, благодаря возможности Подстановки имени файла в Linux. Т.е операции, которая распазнаёт эти шаблоны и выполняет расширение пути к файлу. Проще говоря, Linux понимает что вы хотите от него, это также полезно если вы частично забыли команду.

Codeby
36 835
‼️ Исследователи из компании ESET обнаружили первую программу вымогатель PromptLock, написанную на базе искусственного интелл
‼️ Исследователи из компании ESET обнаружили первую программу вымогатель PromptLock, написанную на базе искусственного интеллекта. Программа использует скрипты на языке Lua для кражи и шифрования данных в системах Windows, macOS и Linux. Кроме того, вымогатель использует свободно доступную языковую модель, доступ к которой осуществляется через API. Это означает, что сгенерированные вредоносные скрипты передаются непосредственно на заражённое устройство. 🔺 Принцип работы 🔺PromptLock написан на Golang и использует API Ollama для доступа к большой языковой модели gpt-oss:20b. Сама модель размещена на удалённом сервере, доступ к которому злоумышленник получет через прокси туннель. Вредоносная программа использует жестко запрограммированные промпты, заставляющие модель динамически генерировать вредоносные скрипты на языке Lua для следующих целей: 🔺 перечисление файлов в локальной файловой системе; 🔺 проверка целевых файлов; 🔺 кража данных; 🔺 шифрование файлов с использованием нетипичного для программ вымогателей алгоритма SPECK; 🔺 уничтожение данных (в текущих версиях не реализована). 🔺Специалисты ESET сообщили, что данное ВПО не было обнаружено в реальных атаках и скорее является прототипом и экспериментальной программой. Некоторые признаки, указывающие на это: 🔺 использование слабого алгоритма шифрования; 🔺 жестко запрограммированный биткоин адрес; 🔺 нереализованная функция уничтожения данных. 🔺Таким образом, появление PromptLock свидетельствует о том, что искусственный интеллект может быть использован в качестве оружия в вредоносных программах, предлагая кроссплатформенные возможности, гибкость, новые способы уклонения от антивирусных программ и снижая порог вхождения для злоумышленников.

Codeby
36 835
Slither: Статический анализатор для умных контрактов, повышающий безопасность и качество кода Slither — это современный фрейм
Slither: Статический анализатор для умных контрактов, повышающий безопасность и качество кода
Slither — это современный фреймворк для статического анализа, написанный на Python 3. Он предназначен для глубокого тестирования умных контрактов, написанных на Solidity. В отличие от динамического анализа (например, фаззинга), который выполняется во время работы программы, статический анализ изучает исходный код без его выполнения, выявляя уязвимости, баги и отклонения от лучших практик на ранних стадиях разработки.
➡️Slither предлагает комплексный подход к анализу кода, выходящий далеко за рамки простой проверки синтаксиса. 🟡инструмент содержит предустановленные детекторы, способные находить более 100 типов распространенных уязвимостей, включая: переполнения/исчерпания целочисленного типа (Integer overflows/underflows), перезапись владельца контракта (Ownable contract misuse), доступ к неинициализированным указателям на структуры хранилища. 🟡Slither способен строить графы наследования, графы вызовов функций и диаграммы зависимостей. Это неоценимо для понимания архитектуры сложных проектов, особенно при работе с незнакомым кодом. Он помогает разработчикам увидеть «общую картину» и выявить сложные взаимосвязи, которые могут скрывать логические ошибки. 🟡благодаря командной строке и возможности запуска в автоматическом режиме, Slither легко интегрируется в конвейеры непрерывной интеграции и доставки (CI/CD). Это позволяет проводить автоматические проверки безопасности при каждом коммите, предотвращая попадание потенциально опасного кода в основную ветку. 🟡одно из главных преимуществ Slither — его гибкость. Разработчики могут легко писать собственные детекторы и принтеры, используя богатый API фреймворка. Это позволяет адаптировать инструмент под специфические требования проекта и находить узкоспециализированные шаблоны ошибок. 📎Техническая механика Slither впечатляет: - Slither сначала компилирует целевой контракт Solidity, используя solc. - внутренний компилятор Slither преобразует скомпилированный код в собственное промежуточное представление под названием SlithIR. - анализатор работает с этим промежуточным представлением, применяя к нему статические методы анализа потока данных (data-flow analysis) и статический анализ одиночного присваивания (Static Single Assignment, SSA). Это позволяет точно отслеживать, как данные и управление перемещаются по контракту. - на основе этого анализа Slither запускает все активные детекторы и принтеры, генерируя понятный и структурированный отчет для пользователя. 🔖Несмотря на мощную внутреннюю архитектуру, начать использовать Slither очень просто. Он устанавливается как пакет Python через pip:
pip install slither-analyzer
Проверяем
slither -h
Запуск базового анализа для контракта в текущей директории осуществляется одной командой:
slither .
👌 Результатом будет детальный отчет с классификацией найденных проблем по уровню серьезности (High, Medium, Low, Informational) и ссылками на соответствующие материалы для их исправления.