ru
Feedback
Codeby

Codeby

Открыть в Telegram

Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

Больше

📈 Аналитический обзор Telegram-канала Codeby

Канал Codeby (@codeby_sec) языкового сегмента Русский является активным участником. Сейчас сообщество объединяет 36 830 подписчиков, занимая 3 509 место в категории Технологии и приложения и 17 214 место в регионе Россия.

📊 Показатели аудитории и динамика

С момента создания невідомо проект демонстрирует стремительный рост, собрав аудиторию из 36 830 подписчиков.

Согласно последним данным от 31 августа, 2026, канал показывает стабильную активность. За последние 30 дней изменение числа участников составило 27, а за последние 24 часа — -9, при этом общий охват остаётся высоким.

  • Статус верификации: Не верифицирован
  • Уровень вовлечённости (ER): Средний показатель вовлечённости аудитории составляет 6.65%. В первые 24 часа после публикации контент обычно набирает 4.11% реакций от общего числа подписчиков.
  • Охват публикаций: В среднем каждый пост получает 2 449 просмотров. В течение первых суток публикация набирает 1 515 просмотров.
  • Реакции и взаимодействия: Аудитория активно поддерживает контент: среднее количество реакций на один пост — 14.
  • Тематические интересы: Контент сосредоточен на ключевых темах, таких как edr, api, вектор, mitre, att&ck.

📝 Описание и контентная политика

Автор описывает ресурс как площадку для выражения субъективного мнения:
Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

Благодаря высокой частоте обновлений (последние данные получены 01 сентября, 2026) канал поддерживает актуальность и высокий уровень охвата публикаций. Аналитика показывает, что аудитория активно взаимодействует с контентом, что делает его важной точкой влияния в категории Технологии и приложения.

36 830
Подписчики
-924 часа
-57 дней
+2730 день
Архив постов
Codeby
36 830
dnsx - быстрый и универсальный набор инструментов DNS, предназначенный для запуска различных проверок с помощью библиотеки re
dnsx - быстрый и универсальный набор инструментов DNS, предназначенный для запуска различных проверок с помощью библиотеки retryabledns. Он поддерживает запросы A, AAAA, CNAME, PTR, NS, MX, TXT, SRV, SOA, пользовательские резолверы, фильтрацию DNS по шаблонам, например shuffledns, и т. д. Для успешной установки требуется go1.21. Для установки последней версии выполните следующую команду: go install -v github.com/projectdiscovery/dnsx/cmd/dnsx@latest ☄️ Примеры использования: Вывод А записей для заданного списка поддоменов:
subfinder -silent -d hackerone.com | dnsx -silent -a -resp
Проверка с помощью кода состояния DNS для заданного списка доменов:
subfinder -silent -d hackerone.com | dnsx -silent -rcode noerror,servfail,refused
Извлечение поддоменов из заданного сетевого диапазона с помощью PTR запроса:
echo 173.0.84.0/24 | dnsx -silent -resp-only -ptr
Перебор по поддоменам с использованием нескольких ключевых слов:
dnsx -silent -d domains.txt -w jira,grafana,jenkins
Перебор доменов со списком подставляемых слов:
dnsx -d google.FUZZ -w tld.txt -resp
Особенностью dnsx является его способность обрабатывать многоуровневые подстановочные знаки на основе DNS. Иногда все поддомены разрешаются в один IP, что приводит к большому количеству мусора в выводе. dnsx обрабатывает это следующим образом: он отслеживает, сколько поддоменов указывают на один IP-адрес, и если количество поддоменов превышает определённый порог, он итеративно проверяет подстановочные знаки на всех уровнях хостов для этого IP-адреса.

Codeby
36 830
Аналитики Silent Push обнаружили новую фишинговую кампанию, использующую атаку Browser-in-the-Browser и нацеленную на игроков
Аналитики Silent Push обнаружили новую фишинговую кампанию, использующую атаку Browser-in-the-Browser и нацеленную на игроков в Counter-Strike 2. Эти атаки включают в себя поддельные, но реалистично выглядящие всплывающие окна браузера, которые служат убедительной приманкой, чтобы заставить жертв войти в систему. 🎯 Цель кампании — заставить пользователя чувствовать себя в безопасности, полагая, что всплывающие окна являются частью реальных сайтов. Как только потенциальная жертва пытается войти на поддельный портал Steam (который открывается в "новом браузере"), злоумышленник крадет учетные данные и, вероятно, пытается завладеть учетной записью для последующей перепродажи. Наряду с попытками скомпрометировать учётные записи игроков в Steam, часть тактики кампании также включает использование названий профессиональной киберспортивной команды Navi для повышения доверия пользователей. 🚨 В ходе атаки на видном месте фишингового сайта отображается URL-адрес реального ресурса (в данном случае Steam), что заставляет пользователя поверить, что это настоящее всплывающее окно для входа в систему. Злоумышленник, стоящий за этим, также пытается распространить свою фишинговую схему на YouTube. 💡 Данный тип атак был изучен изучен исследователями и некоторые из них даже опубликовали пример с открытым исходным кодом. Атаки BitB наиболее убедительны для пользователей настольных компьютеров, так как всплывающие окна рассчитаны на просмотр в более высоком разрешении. ❗️Рекомендации: ⏺️Специалисты рекомендуют пользователям обращать внимание на поддельные URL-адреса во всплывающих окнах для входа в систему; ⏺️Если вы видите URL-адрес, всегда старайтесь перетащить это окно за пределы браузера, в котором находитесь. Это лучший способ легко убедиться, что всплывающее окно настоящее и, следовательно, URL-адрес в строке будет корректно отображать URL-адрес всплывающего окна.

Codeby
36 830
🚩 HackerLab — 1 место в квалификации Standoff 15! По итогам квалификационного этапа крупнейших киберучений Standoff 15, кома
🚩 HackerLab — 1 место в квалификации Standoff 15! По итогам квалификационного этапа крупнейших киберучений Standoff 15, команда Hackerlab заняла первое место! За этим результатом — мощная связка: практикующие пентестеры компании Кодебай и разработчики заданий HackerLab. Для команды это был дебют, и мы гордимся тем, что смогли сразу продемонстрировать высокий результат на уровне сильнейших участников. ➡️ Scoreboard Впереди — финал Standoff 15. Не расслабляемся и двигаемся дальше!

Codeby
36 830
interactsh Инструмент с открытым исходным кодом предназначенный для обнаружения Out-of-Band уязвимостей. Interactsh генерируе
interactsh Инструмент с открытым исходным кодом предназначенный для обнаружения Out-of-Band уязвимостей. Interactsh генерирует динамические URL-адреса, которые при запросе целевой системой инициируют обратный вызов на сервер. Эти вызовы можно отслеживать и анализировать для выявления потенциальных проблем безопасности. 👀 Компоненты: 🌟interactsh-client — генерирует уникальные URL-адреса и выполняет опрос для получения данных о взаимодействиях. Установка: go install -v github.com/projectdiscovery/interactsh/cmd/interactsh-client@latest 🌟interactsh-server — сервер, который фиксирует обратные вызовы от сгенерированных URL-адресов. Публичные серверы доступны по умолчанию (oast.pro и др.), но для стабильной работы рекомендуется использовать собственный сервер. Установка: go install -v github.com/projectdiscovery/interactsh/cmd/interactsh-server@latest 🌟Interactsh-web — бесплатный веб-клиент с открытым исходным кодом, который отображает взаимодействия на удобной панели управления в браузере. Он использует локальное хранилище браузера для хранения и отображения всех входящих взаимодействий. 💥 Характеристики: ⏺️Обеспечивает взаимодействие с DNS/HTTP(S)/SMTP(S)/LDAP и др. протоколами; ⏺️Отображает взаимодействия с полезными нагрузками в реальном времени; ⏺️Интегрируется с OWASP ZAP, Burp; ⏺️Поддерживает фильтрацию, сопоставление и настройку вывода данных. Примеры использования: 1️⃣ Базовый запуск: interactsh-client. Генерирует один URL и начинает опрос взаимодействий с интервалом 5 секунд. 2️⃣ Использование защищенного автономного сервера: interactsh-client -server hackwithautomation.com -token XXX. 3️⃣ С помощью флага -sf можно сохранять/считывать информацию о текущем сеансе из пользовательского файла, что полезно для возобновления того же сеанса для опроса взаимодействий даже после остановки или закрытия клиента: interactsh-client -sf interact.session. Для работы требуется получить бесплатный API ключ, зарегистрировавшись на https://cloud.projectdiscovery.io. После этого передаем API ключ в интерактивном режиме: interactsh-client -auth.

Codeby
36 830
🌩 Как хакеры взламывают облака: от открытых S3 до взломанных Kubernetes Облачные сервисы — удобно, но опасно. Каждый день ха
+6
🌩 Как хакеры взламывают облака: от открытых S3 до взломанных Kubernetes Облачные сервисы — удобно, но опасно. Каждый день хакеры находят открытые базы данных, крадут ключи API и получают полный контроль над Kubernetes. Подробнее в карточках.

Codeby
36 830
🚩 Новые задания на платформе HackerLab! 🔑 Категория Криптография — Напиши мне 🔎 Категория OSINT — Это легально? Приятного
🚩 Новые задания на платформе HackerLab! 🔑 Категория КриптографияНапиши мне 🔎 Категория OSINTЭто легально? Приятного хакинга!

Codeby
36 830
Скрытые профили, поддомены, старые коммиты — как найти то, что спрятано? В новой статье из цикла "ШХ" разбираем три мощных ин
Скрытые профили, поддомены, старые коммиты — как найти то, что спрятано? В новой статье из цикла "ШХ" разбираем три мощных инструмента для сбора информации: 1⃣ Amass — ищем поддомены и точки входа (пассивно/активно). 2⃣ youtube-handles-fuzz — проверяем YouTube-каналы по имени. 3⃣ OSGINT — вытягиваем данные GitHub-профилей (репы, PGP, почты). Зачем это нужно? 🔸Анализ инфраструктуры сайта. 🔸Поиск целевых аккаунтов. 🔸Проверка цифрового следа. Все методы — на основе открытых данных. 🔴 Читайте статью и пробуйте инструменты 🔴 Прокачайте скиллы по OSINT. Подробности здесь

Codeby
36 830
Друзья, напоминаем, на каких курсах начинается обучение в апреле ⤵️ Запись до конца дня: 🌟 Курс «Python для Пентестера» — ос
Друзья, напоминаем, на каких курсах начинается обучение в апреле ⤵️ Запись до конца дня: 🌟 Курс «Python для Пентестера»освоим парсинг, фаззинг, аргументы командной строки и другие инструменты. 🌟 Курс «Профессия пентестер»изучаем инструменты: сканеры, Bash-скрипты, пентест AD. Запись до 13 апреля: 🌟Курс «Тестирование Веб-приложений на проникновение»изучаем пассивный и активный фаззинг, фингерпринт, уязвимости, пост-эксплуатацию и другие техники. Старт 7 апреля: 🌟Курс «Основы программирования на Python»овладеем самым популярным ЯП за 2 месяца. Старт 14 апреля: 🌟Курс «Django - разработка веб-приложений»разработаем с нуля сайты на Django, сверстаем интерфейсы, и создадим интеграцию с бэкендом приложения. Старт 17 апреля: 🌟Курс «Специалист центра мониторинга инцидентов информационной безопасности (SOC)»рассмотрим тему администрирования средств защиты информации. Старт 21 апреля: 🌟Курс «Устройства для тестирования на проникновение»изучим различные типы микроконтроллеров и микрокомпьютеров. 🌟Курс «Анализ защищенности приложений Андроид»изучим этапы создания мобильного приложения, приемы реверса и изменения кода и рассмотрим возможные уязвимости. 🌟Курс «Git. Система контроля версий» освоим продвинутую работу с системой контроля версий Git. 🔔 Запишитесь у нашего менеджера @Codeby_Academy 🚀 или узнайте подробности на сайте!

Codeby
36 830
📎 httpx — быстрый и универсальный набор инструментов для работы с HTTP, созданный для поддержки запуска разных запросов с ис
📎 httpx — быстрый и универсальный набор инструментов для работы с HTTP, созданный для поддержки запуска разных запросов с использованием общедоступной библиотеки. Запросы — это специальные тесты или проверки для сбора информации о веб-серверах, URL-адресах или других элементах HTTP. Используется для эффективного выявления и анализа конфигураций веб-серверов, проверки HTTP-ответов и диагностики потенциальных уязвимостей или неправильных настроек. 💻 Для успешной установки требуется go1.21. Установка: go install -v github.com/projectdiscovery/httpx/cmd/httpx@latest. Другой вариант:
git clone https://github.com/projectdiscovery/httpx.git; \
cd httpx/cmd/httpx; \
go build; \
mv httpx /usr/local/bin/; \
httpx -version;
💱 Примеры использования: Перебор путей по нескольким URL-адресам, выявляя коды ответов и потенциально уязвимые или незащищённые конечные точки в веб-приложениях:
httpx -l urls.txt -path /v1/api -sc
Запуск httpx с флагом -probe для всех доменов в файле hosts.txt, чтобы получить URL-адреса с проверенным статусом:
httpx -list hosts.txt -silent -probe
Можно использовать httpx в сочетании с другими инструментами, такими как subfinder для определения активных веб-серверов, их технологий в различных поддоменах:
subfinder -d hackerone.com -silent| httpx -title -tech-detect -status-code
По умолчанию httpx использует схему HTTPS и переходит на HTTP только в том случае, если HTTPS недоступен. Флаг -no-fallback можно использовать для проверки и отображения результатов как HTTP, так и HTTPS. В параметрах можно передавать хосты, URL-адреса и CIDR.

Codeby
36 830
▶️ Друзья, уже через час стартует бесплатный вебинар по пентесту веба, где мы разберем: 🔸 Поиск уязвимостей через фаззинг 🔸
▶️ Друзья, уже через час стартует бесплатный вебинар по пентесту веба, где мы разберем: 🔸 Поиск уязвимостей через фаззинг 🔸 Реальные SQL- и командные инъекции (с выводом RCE) 🔸 Эскалация привилегий после взлома 🔸 Разбор похожих задач из курсов WAPT и SQLiM Вы еще успеваете присоединиться! Через час — взломаем веб как профессионалы. 🔴 Регистрируйтесь здесь и получите ссылку на эфир в ответном письме. 🚀 По всем вопросам пишите @Codeby_Academy

Codeby
36 830
«СёрчИнформ» приглашает ИБ-руководителей на закрытую межотраслевую конференцию. 24 апреля в Москве более 300 директоров по бе
«СёрчИнформ» приглашает ИБ-руководителей на закрытую межотраслевую конференцию. 24 апреля в Москве более 300 директоров по безопасности крупнейших финансовых, промышленных, нефтегазовых компаний, организаций из ритейла, строительной и транспортной отрасли соберутся на конференции «Про ИБ без воды: Практика. Тренды. Решения». 👉 В программе мероприятия 10 часов обмена опытом с профессионалами по информационной безопасности! Нетворкинг за ужином и тет-а-тет с регуляторами прилагаются. Участие бесплатное, но по приглашению! Посмотреть программу, выбрать отрасль и отправить заявку на участие можно по ссылке.

Codeby
36 830
🔗 URLFinder — высокоскоростной инструмент для пассивного сбора URL-адресов, оптимизированный для эффективного поиска веб-рес
🔗 URLFinder — высокоскоростной инструмент для пассивного сбора URL-адресов, оптимизированный для эффективного поиска веб-ресурсов без активного сканирования. Имеет тщательно подобранные пассивные источники для максимально полного обнаружения URL-адресов, поддерживает несколько выходных форматов (JSON, file, стандартный вывод), поддержка STDIN/ OUT для легкой интеграции в существующие рабочие процессы. 💻 Установка возможна одной командой go install -v github.com/projectdiscovery/urlfinder/cmd/urlfinder@latest 🖥 Примеры использования: 🌟 Базовое использование для перечисления URL-адреса целевого домена codeby.net:
urlfinder -d codeby.net
🌟 Включать URL-адреса, соответствующие определенным шаблонам:
urlfinder -d codeby.net -m threads,hack
🌟 Исключать URL-адреса, соответствующие определенным шаблонам:
urlfinder -d codeby.net -f nothack
Список шаблонов для сопоставления можно передавать через файлы. Также можно ограничивать скорость максимального количества HTTP-запросов в секунду, указывать только конкретные источники для поиска или наоборот исключать их и задавать конкретные URL-адреса для более точного поиска.

Codeby
36 830
Steghide: Полное руководство по стеганографии в файлах 🔒 Steghide — инструмент стеганографии, скрывающий данные в файлах (из
Steghide: Полное руководство по стеганографии в файлах
🔒 Steghide — инструмент стеганографии, скрывающий данные в файлах (изображения BMP, JPEG и аудио WAV, AU). Он использует шифрование Blowfish и MD5-хеширование паролей, обеспечивая безопасность. Псевдослучайное распределение скрытых битов делает его полезным в цифровой криминалистике.
📸 Установка Steghide (Kali Linux)
sudo apt install steghide
Эта команда установит Steghide вместе с необходимыми зависимостями, такими как libmcrypt4 и libmhash2. 📸 Основные команды Steghide После установки вы можете использовать команду steghide --help, чтобы просмотреть доступные параметры:
steghide --help
Вывод команды предоставит информацию о доступных опциях, таких как embed для встраивания данных и extract для их извлечения. 📸 Примеры использования Steghide Встраивание данных: Предположим, у вас есть текстовый файл secret.txt, который вы хотите скрыть внутри изображения cover.jpg. Для этого выполните команду:
steghide embed -cf cover.jpg -ef secret.txt
Вас попросят ввести пароль, который будет использоваться для шифрования скрытых данных. После выполнения этой команды будет создан файл cover.jpg, содержащий скрытый текст из secret.txt. Извлечение данных: Чтобы извлечь скрытые данные из файла cover.jpg, выполните:
steghide extract -sf cover.jpg
Вас попросят ввести пароль, использованный при встраивании. После этого скрытый файл будет извлечен в текущую директорию. 🔥 Попробуйте сами! 1. Встраивание данных: - Создайте текстовый файл message.txt с любым текстом (например, цитата, загадка или секретное послание). - Скачайте любое изображение (например, image.jpg) для использования в качестве контейнера. - Используя Steghide, выполните встраивание текста в изображение:
steghide embed -cf image.jpg -ef message.txt
- Задайте надежный пароль (например, длиной не менее 12 символов). 2. Извлечение данных: - Отправьте файл image.jpg своим одногруппникам (или другу) с сообщением, что в нем содержится скрытый текст. - Попросите их извлечь данные из файла с помощью команды:
steghide extract -sf image.jpg
При этом они должны использовать ваш пароль.

Codeby
36 830
Под руководством опытных кураторов вы поймете, как организовать мониторинг безопасности IT сегмента предприятия — какие проце
Под руководством опытных кураторов вы поймете, как организовать мониторинг безопасности IT сегмента предприятия — какие процессы внедрить и как это сделать? 😎 🔴 Стартуем 17 апреля. Регистрация здесь. На курсе вы изучите: ⭐️ Моделирование угроз безопасности информации ⭐️ Vulnerability Management, Threat Intelligence, Threat Hunting, Patch Management и Incident Response (IR) с помощью бесплатного ПО ⭐️ Администрирование СЗИ Что вы получите? 🙂Готовность к современным угрозам и способность предотвращать материальный и репутационный ущерб 🙂Возможности трудоустройства/стажировки для лучших выпускников 🙂Сертификат/удостоверение о повышении квалификации 🚀 По всем вопросам пишите @Codeby_Academy

Codeby
36 830
OWASP Zed Attack Proxy (ZAP): Инструмент для анализа безопасности веб-приложений ⚡️ OWASP Zed Attack Proxy (ZAP) — это беспла
OWASP Zed Attack Proxy (ZAP): Инструмент для анализа безопасности веб-приложений ⚡️ OWASP Zed Attack Proxy (ZAP) — это бесплатное решение для тестирования безопасности веб-приложений, созданное проектом OWASP (Open Web Application Security Project). Благодаря своей простоте и функциональности, ZAP подходит как для новичков, так и для опытных специалистов. ⚡️ Основные особенности ⚡️ Перехватывающий прокси - ZAP действует как посредник между браузером и веб-приложением. Он перехватывает весь трафик, позволяя его анализировать и изменять в реальном времени. Это особенно полезно для понимания внутреннего устройства приложений и выявления уязвимостей. ⚡️ Автоматическое сканирование - инструмент обнаруживает популярные уязвимости, такие как SQL-инъекции, XSS и другие. Этот процесс требует минимального участия пользователя, что экономит время. ⚡️ Пассивное сканирование - анализирует передаваемый трафик, не влияя на работу приложения. Такой подход позволяет найти потенциальные уязвимости без риска для системы. ⚡️ Ручное тестирование - включает функции краулера, фуззера и сканера портов. Эти инструменты помогают глубже изучить веб-приложение и протестировать его на устойчивость к атакам. ⚡️ Расширяемость - ZAP поддерживает установку плагинов, которые позволяют адаптировать инструмент под конкретные задачи или добавлять новые функции. ⚡️ Режимы работы ZAP предлагает несколько режимов, подходящих для различных сценариев: - Стандартный - обычное сканирование. - Безопасный - исключает любые действия, которые могут навредить системе. - Защищённый - имитация безопасных атак. - Атакующий - агрессивный режим, направленный на выявление максимального числа уязвимостей. ⚡️ Простота использования Интерфейс ZAP интуитивно понятен. Инструмент доступен для Windows, Linux, macOS, а также в виде контейнера Docker. Для macOS и Windows установка не требует сложной настройки, а в Linux потребуется предустановленная Java. ⚡️ Практика ⁃ Установите OWASP ZAP на свою операционную систему. ⁃ Настройте инструмент для работы в качестве прокси-сервера. ⁃ Проведите пассивное сканирование любого тестового сайта (например, OWASP Juice Shop). ⁃ Найдите хотя бы одну потенциальную уязвимость и сделайте её скриншот.

Codeby
36 830
Была обнаружена новая кампания с использованием трояна удалённого доступа Njrat, который использует службу Microsoft Dev Tunn
Была обнаружена новая кампания с использованием трояна удалённого доступа Njrat, который использует службу Microsoft Dev Tunnels для связи с центром управления (C2). Этот сервис, предназначенный для помощи разработчикам безопасно предоставлять локальные сервисы в интернете для тестирования и отладки, используется злоумышленниками для установления скрытых соединений. Microsoft Dev Tunnels предоставляет временные общедоступные или частные URL-адреса, которые сопоставляются с локальными службами, обходя брандмауэры и ограничения NAT, позволяя злоумышленникам создавать зашифрованные туннели, которые трудно обнаружить в обычном сетевом трафике. Эти функции, разработанные для упрощения безопасных процессов разработки, сделали сервис привлекательной целью для киберпреступников. 📦 Использование: Прежде чем создать туннель разработки, сначала необходимо скачать и установить devtunnel средство CLI. Это можно сделать используя ссылки на прямую загрузку (Linux, Windows). Чтобы запустить туннель разработки необходимо войти с помощью идентификатора Microsoft Entra, Майкрософт или учетной записи GitHub. Microsoft Dev Tunnels не поддерживают анонимное размещение туннелей. Для этого вводим команду:
devtunnel user login
После входа в систему запускаем локальный сервер, который будет передавать запросы, отправленные ему и размещаем туннель на этом же порту:
# Start a http server on port 8080
devtunnel echo http -p 8080
# Tunnel port 8080
devtunnel host -p 8080
Успешная host команда выводит на консоль сообщение следующего вида, где tunnel_id — идентификатор туннеля разработки, URL https://<tunnel_id>.usw2.devtunnels.ms:8080/ в этом примере используется для доступа к туннелю, а https:/<tunnel_id>-8080-inspect.usw2.devtunnels.ms/ для проверки трафика:
Connecting to host tunnel relay wss://usw2-data.rel.tunnels.api.visualstudio.com/api/v1/Host/Connect/<tunnel_id>
Hosting port 8080 at https://<tunnel_id>.usw2.devtunnels.ms:8080/, https://<tunnel_id>-8080.usw2.devtunnels.ms/ and inspect it at https:/<tunnel_id>-8080-inspect.usw2.devtunnels.ms/
Ready to accept connections for tunnel: <tunnel_id>
🛡 Для защиты от таких атак можно предложить: ⏺️ Блокировать запросы к доменам devtunnels.ms; ⏺️ Запретить несанкционированное использование Dev Tunnels в корпоративной среде с помощью GPO; ⏺️ Отслеживать процессы, в которых содержится *devtunnel*.

Codeby
36 830
🔎 Вакансия: Пентестер | Метаскан Метаскан — разработчик облачного сканера для поиска уязвимостей. Сканер — это ~300 серверов выполняющих 29 инструментов (ZAP, nuclei, NASL, hydra, patator, ffuf, Katana, сameradar и др.) Среди клиентов — Сбербанк, ВТБ, Альфа-банк, Ростелеком, Wildberries, DNS и др. Ищем инженеров в команды RedTeam и Пентеста 🔥 Чем предстоит заниматься? Разведка: поддомены, ASN, расширение скоупа Эксплуатация системных уязвимостей + работа с сетевыми пробами и скриптами (nmap-service-probes, NSE) Эксплуатация веб уязвимостей Брут, атаки на сетевое оборудование, IOT, вендорские решения Отчёты и участие в разборе атак вместе с командой 🚀 Что нужно уметь? ✅ Linux на уровне администратора ✅ Опыт обнаружения уязвимостей: пентест, багхантинг, Red Team ✅ Сетевые технологии: TCP\IP, OSI, IP-маршрутизация, базовые протоколы (DNS, HTTP и др.) ✅ Знание инструментов: Burp, Zap, Ffuf, Dirsearch, Nuclei, Amass, Nmap ✅ Опыт написания скриптов (Python, Bash и др.) ✅ Английский на уровне чтения документации ➕ Будет плюсом: наличие CVE / БДУ, публикации, свой open-source, опыт в Red Team, знание Python / JS / C++ / Go. Понимание HADI / CustDev. Опыт администрирования CЗИ\Linux. 💰 Условия 💵 (200-600к) 200к + % от каждого проекта в котором вы участвуете (вилки различаются у RedTeam\Pentester, уточните подробности) 📅 31день отпуска +дополнительные оплачиваемые выходные 📚 Обучение (Linux, сети, ИБ) за наш счёт 💪 Компенсация спорта, английского, работы с психологом 🌍 Удаленка (Не рассматриваем совмещение\part time) Готов поломать что-нибудь? Пишите в личку @ShurochkaTatur

Codeby
36 830
📣 БЕСПЛАТНЫЙ ВЕБИНАР WAPT & SQLiM: взламываем веб как профессионалы Настоящий пентест — это не только сканеры, но и глубокий
📣 БЕСПЛАТНЫЙ ВЕБИНАР WAPT & SQLiM: взламываем веб как профессионалы Настоящий пентест — это не только сканеры, но и глубокий анализ, ручная эксплуатация и работа с эксплоитами. Покажем на практике, как это делают эксперты! Ждем вас 3 апреля 19:00 (МСК). Регистрация здесь. Что разберём: 🔸 Поиск уязвимостей через фаззинг 🔸 Реальные SQL- и командные инъекции (с выводом RCE) 🔸 Эскалация привилегий после взлома 🔸 Разбор похожих задач из курсов WAPT и SQLiM Бонусы для участников: ✅ Доступ к записи ✅ Чек-лист "ТОП-5 ошибок в пентесте веба" ✅ Подарок для всех зрителей! Спикер: Александр Медведев 😎 🔴 OSWE, OSCP, CWAPT, SQLIM и др., 3х-кратный победитель Standoff 🔴 Опыт в пентестах — 12+ лет 🚀 Трудности с регистрацией? Пишите @Codeby_Academy

Codeby
36 830
💡 discover - репозитория содержащий пользовательские bash скрипты, используемые для автоматизации различных задач тестирован
💡 discover - репозитория содержащий пользовательские bash скрипты, используемые для автоматизации различных задач тестирования на проникновение, включая разведку, сканирование, перечисление и создание вредоносной нагрузки с помощью Metasploit. 💻 Установка:
sudo git clone https://github.com/leebaird/discover /opt/discover/
cd /opt/discover/
./discover.sh
Перед использованием discover стоит выбрать вариант 15 для обновления ОС и установки различных инструментов. 🛞 Модули: RECON ⏺️Domain - пассивный поиск и нахождение зарегистрированных доменов. Под капотом использует ARIN, DNSRecon, dnstwist, subfinder, sublist3r, theHarvester, Metasploit, Whois и др. Для получения максимальных результатов необходимо вставить API ключи от theHarvester в /home/kali/.theHarvester/api-keys.yaml. ⏺️Person - объединяет информацию с нескольких веб-сайтов. SCANNING ⏺️Generate target list - используются различные инструменты: Angry IP Scanner, arp-scan, netdiscover и Nmap pingsweep. ⏺️CIDR, List, IP, Range, or URL - содержит опции внешнего и внутреннего сканирования. Используется nmap, вспомогательные модули Metasploit, enum4linux, smbclient и ike-scan. WEB ⏺️Open multiple tabs in Firefox - открывает несколько вкладок в Firefox. Может понадобится к примеру для просмотра всех отчетов Nikto, открытия всех директорий из файла robot.txt, списка, содержащего несколько IP-адресов и/или URL-адресов. ⏺️Nikto - запуск нескольких экземпляров Nikto параллельно для сканирования веб-серверов на наличие различных проблем безопасности. ⏺️SSL - проверка наличия проблем с сертификатами. Использует sslscan, sslyze и Nmap для проверки проблем с сертификатами SSL/TLS. MISC ⏺️Parse XML - преобразование разных XML в формат CSV. ⏺️Generate a malicious payload - выбор вредоносной полезной нагрузки из модулей Metasploit для удаленного соединения с машиной жертвы. ⏺️Start a Metasploit listener - различные модули Metasploit для запуска листенера.

Codeby
36 830
🟢 Как взламывают роутеры, Bluetooth и даже оперативку? Разбираем в карточках. 🔴На курсе «Устройства для тестирования на про
+7
🟢 Как взламывают роутеры, Bluetooth и даже оперативку? Разбираем в карточках. 🔴На курсе «Устройства для тестирования на проникновение» разбираем аппаратные атаки, о которых не пишут в мануалах. Стартуем 21 апреля. Регистрация здесь.