uk
Feedback
Codeby

Codeby

Відкрити в Telegram

Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

Показати більше

📈 Аналітичний огляд Telegram-каналу Codeby

Канал Codeby (@codeby_sec) у мовному сегменті Російська є активним учасником. На даний момент спільнота об'єднує 36 957 підписників, посідаючи 3 503 місце в категорії Технології та додатки та 17 123 місце у регіоні Росія.

📊 Показники аудиторії та динаміка

З моменту свого створення невідомо, проект продемонстрував стрімке зростання, зібравши аудиторію у 36 957 підписників.

За останніми даними від 14 вересня, 2026, канал демонструє стабільну активність. Хоча за останні 30 днів спостерігається зміна кількості учасників на 155, а за останні 24 години на -1, загальне охоплення залишається високим.

  • Статус верифікації: Не верифікований
  • Рівень залученості (ER): Середній показник залученості аудиторії становить 7.50%. Протягом перших 24 годин після публікації контент зазвичай збирає 4.56% реакцій від загальної кількості підписників.
  • Охоплення публікацій: В середньому кожен допис отримує 2 770 переглядів. Протягом першої доби публікація в середньому набирає 1 686 переглядів.
  • Реакції та взаємодія: Аудиторія активно підтримує контент: середня кількість реакцій на один пост – 14.
  • Тематичні інтереси: Контент зосереджений навколо ключових тем, таких як edr, api, вектор, mitre, att&ck.

📝 Опис та контентна політика

Автор описує ресурс як майданчик для висловлення суб'єктивної думки:
Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

Завдяки високій частоті оновлень (останні дані отримано 15 вересня, 2026), канал підтримує актуальність та високий рівень охоплення публікацій. Аналітика показує, що аудиторія активно взаємодіє з контентом, що робить його важливою точкою впливу в категорії Технології та додатки.

36 957
Підписники
-124 години
-117 днів
+15530 днів

Триває завантаження даних...

Залучення підписників
вересень '26
вересень '26
+265
в 2 каналах
серпень '26
+292
в 3 каналах
Get PRO
липень '26
+401
в 3 каналах
Get PRO
червень '26
+362
в 1 каналах
Get PRO
травень '26
+453
в 7 каналах
Get PRO
квітень '26
+372
в 4 каналах
Get PRO
березень '26
+372
в 7 каналах
Get PRO
лютий '26
+326
в 4 каналах
Get PRO
січень '26
+4 488
в 7 каналах
Get PRO
грудень '25
+302
в 6 каналах
Get PRO
листопад '25
+311
в 6 каналах
Get PRO
жовтень '25
+384
в 1 каналах
Get PRO
вересень '25
+344
в 5 каналах
Get PRO
серпень '25
+695
в 5 каналах
Get PRO
липень '25
+306
в 5 каналах
Get PRO
червень '25
+527
в 10 каналах
Get PRO
травень '25
+472
в 20 каналах
Get PRO
квітень '25
+458
в 17 каналах
Get PRO
березень '25
+532
в 23 каналах
Get PRO
лютий '25
+505
в 17 каналах
Get PRO
січень '25
+192
в 12 каналах
Get PRO
грудень '24
+2 308
в 13 каналах
Get PRO
листопад '24
+532
в 5 каналах
Get PRO
жовтень '24
+562
в 6 каналах
Get PRO
вересень '24
+797
в 14 каналах
Get PRO
серпень '24
+918
в 3 каналах
Get PRO
липень '24
+213
в 9 каналах
Get PRO
червень '24
+240
в 11 каналах
Get PRO
травень '24
+232
в 2 каналах
Get PRO
квітень '24
+297
в 4 каналах
Get PRO
березень '24
+421
в 4 каналах
Get PRO
лютий '24
+324
в 3 каналах
Get PRO
січень '24
+321
в 3 каналах
Get PRO
грудень '23
+823
в 12 каналах
Get PRO
листопад '23
+214
в 8 каналах
Get PRO
жовтень '23
+216
в 4 каналах
Get PRO
вересень '23
+301
в 0 каналах
Get PRO
серпень '23
+386
в 0 каналах
Get PRO
липень '23
+398
в 0 каналах
Get PRO
червень '23
+256
в 0 каналах
Get PRO
травень '23
+681
в 0 каналах
Get PRO
квітень '23
+299
в 0 каналах
Get PRO
березень '23
+614
в 0 каналах
Get PRO
лютий '23
+383
в 0 каналах
Get PRO
січень '23
+206
в 0 каналах
Get PRO
грудень '22
+528
в 0 каналах
Get PRO
листопад '22
+795
в 0 каналах
Get PRO
жовтень '22
+629
в 0 каналах
Get PRO
вересень '22
+229
в 0 каналах
Get PRO
серпень '22
+702
в 0 каналах
Get PRO
липень '22
+1 290
в 0 каналах
Get PRO
червень '22
+400
в 0 каналах
Get PRO
травень '22
+1 389
в 0 каналах
Get PRO
квітень '22
+447
в 0 каналах
Get PRO
березень '22
+1 859
в 0 каналах
Get PRO
лютий '22
+167
в 0 каналах
Get PRO
січень '22
+366
в 0 каналах
Get PRO
грудень '21
+624
в 0 каналах
Get PRO
листопад '21
+454
в 0 каналах
Get PRO
жовтень '21
+381
в 0 каналах
Get PRO
вересень '21
+147
в 0 каналах
Get PRO
серпень '21
+569
в 0 каналах
Get PRO
липень '21
+1 287
в 0 каналах
Get PRO
червень '21
+291
в 0 каналах
Get PRO
травень '21
+572
в 0 каналах
Get PRO
квітень '21
+423
в 0 каналах
Get PRO
березень '21
+771
в 0 каналах
Get PRO
лютий '21
+169
в 0 каналах
Get PRO
січень '21
+123
в 0 каналах
Get PRO
грудень '20
+26 165
в 0 каналах
Дата
Залучення підписників
Згадування
Канали
15 вересня+7
14 вересня+8
13 вересня+19
12 вересня+3
11 вересня+8
10 вересня+14
09 вересня+10
08 вересня+8
07 вересня+14
06 вересня+20
05 вересня+40
04 вересня+83
03 вересня+12
02 вересня+7
01 вересня+12
Дописи каналу
CISA добавила в каталог KEV пять уязвимостей в Artifactory, ScreenConnect и RouterOS, активно используемых злоумышленниками.
CISA добавила в каталог KEV пять уязвимостей в Artifactory, ScreenConnect и RouterOS, активно используемых злоумышленниками. Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло в свой каталог известных эксплуатируемых уязвимостей (KEV) пять уязвимостей, затрагивающих продукты JFrog Artifactory, ConnectWise ScreenConnect и MikroTik RouterOS, после сообщений об их активной эксплуатации в реальных условиях. Ниже приведены подробные сведения об уязвимостях⬇ ➡️CVE-2026-42016 (оценка CVSS: 8,1) — уязвимость, связанная с некорректной авторизацией в JFrog Artifactory; ➡️CVE-2026-42018 (оценка CVSS: 7,5) — уязвимость, связанная с неправильной аутентификацией в JFrog Artifactory; ➡️CVE-2026-84869 (оценка CVSS: 9,9) — уязвимость в ConnectWise ScreenConnect, связанная с ненадлежащим управлением привилегиями и отсутствием авторизации; ➡️CVE-2026-67277 (оценка CVSS: 8,8) — уязвимость в MikroTik RouterOS, связанная с отсутствием аутентификации для критически важной функции; ➡️CVE-2026-86060 (оценка CVSS: 9,2) — уязвимость в MikroTik RouterOS, связанная с некорректной нейтрализацией разделителей аргументов в команде
Злоумышленники объединяют эти уязвимости для обхода аутентификации, повышения привилегий и получения административного контроля над уязвимыми экземплярами Artifactory - заявили представители компании Wiz (принадлежащей Google).
#news #routers #cisa #kev 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

2
https://youtube.com/shorts/B-JlepDLJP0?feature=share Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange Рассказывает Павел, автор курса нашего учебного центра по пентесту AD
1 289
3
Kudu Большинство программ для очистки системы имеют закрытый исходный код, перегружены рекламой и нацелены на получение прибы
Kudu Большинство программ для очистки системы имеют закрытый исходный код, перегружены рекламой и нацелены на получение прибыли. Некоторые из них - это и вовсе замаскированное вредоносное ПО. Инструменты Kudu для ПК бесплатны, имеют открытый исходный код и работают прозрачно. Никакой рекламы, навязанного стороннего ПО или назойливых уведомлений. Сканирование и очистка выполняются локально; функции Kudu Cloud активируются только по вашему явному запросу. Вы можете изучить каждую строку кода, проверить результаты любого сканирования и проконтролировать каждое действие по удалению файлов. Продукт создан разработчиками, которым надоело с серьезным видом рекомендовать CCleaner. ⚙Установка: wget http://ftp.us.debian.org/debian/pool/main/f/fuse/libfuse2t64_2.9.9-9_amd64.deb sudo dpkg -i libfuse2t64_2.9.9-9_amd64.deb ➡️Запуск: ./Kudu-x86_64.AppImage #tool #clean #security 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
1 539
4
🟦 Microsoft закрыла 973 уязвимости в сентябрьском Patch Tuesday Microsoft выпустила сентябрьские обновления безопасности Pat
🟦 Microsoft закрыла 973 уязвимости в сентябрьском Patch Tuesday Microsoft выпустила сентябрьские обновления безопасности Patch Tuesday, закрыв сразу 973 уязвимости. Две из них уже использовались злоумышленниками в реальных атаках. Это крупнейший по количеству исправлений выпуск Microsoft на данный момент. Обновления затрагивают Windows, Microsoft Office, SQL Server, Exchange Server, SharePoint, Azure и инструменты разработки. ❗️ Что исправили Больше всего уязвимостей связано с повышением привилегий — 438. Также исправлены: 🔴 258 — Remote Code Execution 🟠 173 — Information Disclosure 🟡 56 — Denial of Service 🟢 19 — Security Feature Bypass 🔵 16 — Spoofing ⚫ 13 — Tampering Всего — 973 уязвимости. По продуктам Microsoft указывает: ⏺️ 723 уязвимости в Windows, ⏺️ 111 — в Office, ⏺️ 62 — в SQL Server, ⏺️ 22 — в инструментах разработки, ⏺️ 16 — в SharePoint Server и 9 — в Exchange Server. 🕵‍♂️ Два zero-day уже эксплуатируются Особое внимание стоит обратить на две уязвимости, которые Microsoft отметила как уже эксплуатируемые. CVE-2026-85880 затрагивает Windows Advanced Local Procedure Call (ALPC) и позволяет повысить привилегии в системе. Вторая — CVE-2026-81963, уязвимость повышения привилегий в Windows Update Stack. Проблема связана с некорректной обработкой ссылок перед обращением к файлу и может использоваться локальным атакующим для повышения своих привилегий. Обе уязвимости имеют статус Important, однако наличие фактической эксплуатации делает их приоритетными. CISA также добавила обе CVE в каталог Known Exploited Vulnerabilities. 🧾 Проблемы затронули и системные компоненты Windows Одним из наиболее затронутых компонентов стал Windows Biometric Service — для него исправлено 64 уязвимости, большинство из которых связаны с повышением привилегий. В SQL Server исправлена 61 уязвимость, а в Windows DHCP Server — 50. Также среди важных исправлений: 📉 CVE-2026-83939 — повышение привилегий в Windows Secure Kernel Mode; 📉 CVE-2026-83498 — повышение привилегий в VBS Enclave; 🖱 CVE-2026-83501 — раскрытие информации в Windows Virtualization-Based Security. Отдельное внимание стоит уделить Office. В Microsoft Word исправлено 38 уязвимостей, в Excel — 32. Среди них есть критические RCE, которые могут быть связаны с открытием специально подготовленного документа. Например, критическими являются CVE-2026-81959 и CVE-2026-81953 в Excel, а также CVE-2026-81952 в Word. #Microsoft #PatchTuesday #Windows #CVE #Vulnerability #Cybersecurity #InfoSec #RCE #ZeroDay 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
1 703
5
Active Directory в 2026 году всё ещё актуален. Какие у него перспективы? Несмотря на переход бизнеса в облако, AD остаётся од
Active Directory в 2026 году всё ещё актуален. Какие у него перспективы? Несмотря на переход бизнеса в облако, AD остаётся одним из главных фундаментов корпоративной инфраструктуры. Технология Microsoft продолжает управлять доступом и учётными данными во многих крупных компаниях по всему миру. Полностью отказаться от локальной инфраструктуры бизнес так и не смог из-за большого количества унаследованных (legacy) систем. Поэтому сегодня используется гибридная среда, где AD работает в связке с облачной платформой Microsoft Entra ID. Работа с AD давно перестала быть рутинным заведением учётных записей. Основной интерес сместился в сторону кибербезопасности, анализа защищённости инфраструктуры и построения архитектуры Zero Trust. 💵На текущий день уровень дохода специалистов, работающих с AD, в 2026 году варьируется от 80 000 до 110 000 рублей. В Москве и Санкт-Петербурге — от 120 000 до 160 000 рублей. В банках и крупных корпорациях доход может достигать 150 000–300 000 рублей. 🎇Запись на курс «Анализ защищённости инфраструктуры на основе технологий Active Directory» открыта до 17 сентября За 4,5 месяца на практическом курсе вы изучите техники и методики атак на инфраструктуру Active Directory, разберёте реальные примеры использования инструментов и повысите свои профессиональные компетенции в области AD ➡️Узнать программу и записаться 🪧 По всем вопросам @CodebyAcademyBot
1 815
6
🎇Sudomy Инструмент для перечисления, сбора поддоменов, анализа доменов, выполняющий расширенную автоматизированную разведку.
🎇Sudomy Инструмент для перечисления, сбора поддоменов, анализа доменов, выполняющий расширенную автоматизированную разведку. Предоставление отчетов возможно в формате HTML и CSV, а также поддерживается построение визуализации сетевого графа с поддоменами и виртуальными хостами. Функции ➡️Простой, легкий, быстрый и мощный. Доступен по умолчанию почти во всех дистрибутивах Linux. Благодаря функции многопроцессорности все процессоры будут задействованы оптимальным образом. ➡️Процесс перечисления поддоменов может быть реализован с помощью активного или пассивного метода. ➡️Имеет интеграцию с инструментом httprobe для проверки собранных поддоменов на наличие работающих http- или https-серверов. Также имеется проверка доступности поддомена на основе Ping Sweep и/или получения кода состояния HTTP. ➡️Позволяет обнаруживать виртуальные хосты. ➡️ Создание скриншотов поддоменов по умолчанию с помощью gowitness или других инструментов для создания скриншотов, например (-ss webscreeenshot) ⬇Установка git clone --recursive https://github.com/screetsec/Sudomy.git python3 -m pip install -r requirements.txt apt-get update apt-get install jq nmap phantomjs npm chromium parallel npm i -g wappalyzer wscat Перед выполнением запросов на сторонних сайтах, таких как Shodan, Censys, SecurityTrails, Virustotal, и BinaryEdge необходимо выполнить настройку ключа API в файле sudomy.api. 🔑Использование 1️⃣ Использовать несколько источников для поиска поддоменов. sudomy -s shodan,dnsdumpster,webarchive -d hackerone.com 2️⃣ Запуск с использованием Ping Sweep, получение статус кода и созданием скриншотов. sudomy -pS -sC -sS -d hackerone.com 3️⃣ Запуск всех проверок без учета Nmap, Gobuster. sudomy -d hackerone.com -all #tools #bruteforce #pentest 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
1 733
7
🚩 Новые задания на платформе HackerLab! 🧰 Категория PWN — Зачем мне этот SO 3? Приятного хакинга!
🚩 Новые задания на платформе HackerLab! 🧰 Категория PWN — Зачем мне этот SO 3? Приятного хакинга!
1 981
8
❓Пятничный опрос SSL Pinning используется в мобильных приложениях для защиты соединения с сервером от перехвата и подмены сертификата.
2 415
9
k9s K9s предоставляет терминальный интерфейс для взаимодействия с кластерами Kubernetes. Цель проекта — упростить навигацию,
k9s K9s предоставляет терминальный интерфейс для взаимодействия с кластерами Kubernetes. Цель проекта — упростить навигацию, мониторинг и управление приложениями, работающими в реальной среде. K9s непрерывно отслеживает изменения в Kubernetes и предлагает команды для взаимодействия с наблюдаемыми ресурсами. Характеристика: Интерактивный TUI: Позволяет перемещаться по кластеру без необходимости постоянно писать длинные команды kubectl. Постоянный мониторинг: Утилита непрерывно отслеживает изменения в Kubernetes и мгновенно обновляет данные на экране. Быстрый просмотр ресурсов: Через систему псевдонимов (aliases) можно в один клик переключаться на просмотр подов, деплойментов, сервисов или контекстов. Прямой доступ в контейнер: Позволяет быстро проваливаться в шелл контейнера прямо из интерфейса. ⚙Установка: SNAP: snap install k9s --devmode ArchLinux: pacman -S k9s Ubuntu/Debian/Kali/Parrot: wget https://github.com/derailed/k9s/releases/latest/download/k9s_linux_amd64.deb && sudo apt install ./k9s_linux_amd64.deb && rm k9s_linux_amd64.deb Fedora: dnf install k9s Запуск: k9s info #devops #linux #sre-infra 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
2 651
10
🪱 Специалисты представили демоверсию WeWorm — первого червя, распространяющегося через звонки в WeChat на iOS и Android. Про
🪱 Специалисты представили демоверсию WeWorm — первого червя, распространяющегося через звонки в WeChat на iOS и Android. Просто позвонив жертве (в списке друзей), WeWorm может взломать ее аккаунт и позвонить ее друзьям, распространяя вирус с телефона на телефон. При использовании этого метода злоумышленники могут взломать более миллиарда телефонов (или аккаунтов), лишив людей средств к существованию и разрушив сообщества по всему миру. 🔎Последовательность атаки Для демонстрации атаки исследователи использовали три телефона: ➡️Первый телефон на Android, Pixel 10a, — это атакующий, который был использован для того, чтобы позвонить на второй телефон, iPhone 17e. ➡️Далее происходит эксплуатация уязвимости для получения доступа к WeChat второго телефона.  ➡️Затем скомпрометированный iPhone уже может позвонить на третий телефон (еще один Pixel 10a), и таким же образом получить доступ к нему.  Цепочка простая: Атакующий звонит жертве ➡️ жертва становится атакующим ➡️ жертва звонит следующей жертве. При этом эксплуатация занимает всего несколько секунд и дает полный контроль над аккаунтом WeChat без необходимость жертве хоть как-то взаимодействовать с телефоном. Полное видео с демонстрацией атаки доступно по ссылке. ⬇Последствия Злоумышленник может читать и отправлять сообщения, совершать звонки и действовать от имени жертвы. В сочетании с другими Android- и iOS-ошибками, это может привести к полному контролю над устройством. Причина возникновения❓ Ошибка связана с повреждением памяти в стеке VoIP WeChat. Технические подробности временно не раскрываются. Эта конкретная уязвимость в WeChat — один из примеров множества нетрадиционных направлений атак, которые присутствуют во многих мессенджерах. Специалисты продолжают изучать другие приложения и направления атак, а также работают совместно с разработчиками приложений над предотвращением данных направлений. Следует отметить, что это может потребовать усилий всей отрасли, поскольку некоторые из них зависят от владельцев платформ.❗️ На сегодняшний день WeChat устранили уязвимость для всех пользователей. #news #research #security 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
2 699
11
🐳 Три контейнера, один вечер — и у вас свой стенд для веб-пентеста Знакомый убил два дня на ручную настройку PHP, MySQL и Ap
🐳 Три контейнера, один вечер — и у вас свой стенд для веб-пентеста Знакомый убил два дня на ручную настройку PHP, MySQL и Apache, чтобы запустить DVWA. Потом случайно снёс конфиг и начал заново. Один файл docker-compose.yml решает ту же задачу за три минуты. Без виртуальных машин, без VirtualBox, без возни с зависимостями. Суть проста: поднимаем три уязвимых приложения в Docker-контейнерах, каждое закрывает свой пласт веб-безопасности. • DVWA — классика на PHP/MySQL. SQL-инъекции, XSS, command injection, загрузка файлов. Три уровня сложности на каждую уязвимость. Вводите ' OR 1=1 -- на Low — работает. Переключаете на Medium — уже нет. Код фильтрации виден прямо в интерфейсе — разбирайтесь и обходите. • OWASP Juice Shop — современный магазин на Node.js и Angular со 100+ задачами. Broken Access Control, сломанная аутентификация, мисконфиги — всё из OWASP Top 10. Встроенный scoreboard отслеживает прогресс, но его ещё нужно найти. Это, кстати, первый челлендж. • crAPI — чистый API-пентест без фронтенда. Работа через Burp Suite или curl. BOLA, манипуляции с JWT, сломанная авторизация — всё из OWASP API Security Top 10. API-тестирование сейчас в каждом втором пентест-проекте, так что навык не академический. Вместе эти три приложения покрывают примерно 80% того, что встречается на реальных проектах. ➡️Что нужно для старта: любой ноутбук с 8 ГБ RAM и 10 ГБ свободного места. ОС — без разницы. Три контейнера съедают 2–3 ГБ оперативки. Важный момент: в docker-compose.yml порты обязательно привязывайте к 127.0.0.1. Без этого уязвимые приложения будут видны из локальной сети, а может и из интернета. Это не паранойя — это базовая гигиена. Запуск — одна команда: docker compose up -d. Первый раз Docker скачает ~2 ГБ образов, дальше старт занимает секунды. Остановка: docker compose down. Сломали что-то? docker compose down -v и поднимаете с нуля — чистый стенд за минуту. 🎇С чего начать практику: 1. В DVWA выставьте уровень Low и проэксплуатируйте SQL Injection. Потом переключите на Medium — payload перестанет работать. Разберите код фильтра и найдите обход. 2. В Juice Shop откройте DevTools (F12), покопайтесь в JS-файлах и найдите scoreboard. Оттуда — задачи от одной до шести звёзд. 3. В crAPI зарегистрируйтесь, найдите эндпоинт с ID и подставьте чужой. Получили чужие данные? Поздравляю — это BOLA. Готовый docker-compose.yml, пошаговые инструкции и разбор первых атак — в полной статье. https://codeby.net/threads/domashnyaya-laboratoriya-dlya-veb-pentesta-na-docker.95465/
2 369
12
🎯 Telegram массово крашат обычным стикером В Telegram распространяется изображение, которое может привести к мгновенному выл
🎯 Telegram массово крашат обычным стикером В Telegram распространяется изображение, которое может привести к мгновенному вылету приложения. По сообщениям пользователей, проблема связана с необычным стикером или эмодзи, внутри которого спрятана звезда с параметром порядка 10³⁸ точек. При попытке отрисовать такой объект Telegram начинает потреблять большое количество памяти, после чего приложение просто закрывается. 🔎 Как это выглядит Проблема может возникнуть даже без каких-либо действий со стороны пользователя. Достаточно открыть чат, в котором находится сообщение с проблемным эмодзи или стикером. В некоторых случаях Telegram начинает вылетать при каждом запуске — приложение закрывается сразу после открытия или через несколько секунд. Особенно неприятный сценарий возникает, когда сообщение остаётся в чате: при повторном запуске Telegram снова пытается его отобразить, что приводит к очередному крашу. ⛓️‍💥 Как восстановить доступ к чату Если Telegram продолжает вылетать, можно попробовать открыть аккаунт через Telegram Web или другую версию приложения, где проблемное сообщение не вызывает сбой. После этого необходимо: ⏺️ удалить сообщение с проблемным стикером или эмодзи; ⏺️ либо выйти из чата, в котором оно находится. После удаления сообщения Telegram должен перестать пытаться отрисовывать проблемный объект при запуске. ❗️ Что важно Для такого сбоя не требуется устанавливать сторонние приложения или открывать подозрительные ссылки. Потенциально достаточно получить сообщение с некорректным содержимым и открыть соответствующий чат. Пока подобные сообщения распространяются по чатам как своеобразная «шутка», однако для пользователя результат может быть довольно неприятным — от единичного вылета до невозможности нормально запустить Telegram. #telegram #security #cybersecurity #infosec #vulnerability #telegramcrash 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
4 094
13
Новый дизайн codeby.net теперь стоит по умолчанию. Мы собирали его с конца июня, месяц он жил в переключателе стилей, и вчера
Новый дизайн codeby.net теперь стоит по умолчанию. Мы собирали его с конца июня, месяц он жил в переключателе стилей, и вчера я включил его для всех. Главное изменение не в цвете. Поверх разделов встали шесть витрин, которые собирают материалы по смыслу: Разборы, Практика, Инструменты, Карьера, Обсуждения и Лента с фильтрами под себя. Раньше сильный разбор трёхлетней давности найти было сложнее, чем свежий флуд на первой странице. Теперь у каждого направления своя страница с сортировками и пагинацией. Мобильная версия наконец работает как надо: до фикса гость на телефоне видел пустую полосу вместо шапки. Светлая тема доведена до нормального контраста и запоминает твой выбор. Согласие на cookie стало карточкой в углу и больше не съедает клики по низу экрана. Что ещё не готово, я расписал там же честно: часть срезов Ленты помечена «Скоро», каталог инструментов пока пустой, витрины показывают не все темы раздела. Чиню по порядку, и этот порядок двигают замечания в теме. Если новый вид не зашёл, прежний стиль никто не удалял: https://codeby.net/misc/style, переключение мгновенное. Разбор всех изменений и место для замечаний: https://codeby.net/threads/novyi-dizain-foruma-stal-osnovnym-chto-izmenilos-i-kak-vernut-prezhnii.95467/ Заходи, потыкай и напиши в теме, что мешает: страница, разрешение экрана, светлая или тёмная тема. По таким сообщениям правки выходят в тот же день.
2 718
14
Одна веб-страница — и ваш coding-агент работает на атакующего Представьте: вы просите Claude Code в Auto Mode подтянуть докум
Одна веб-страница — и ваш coding-агент работает на атакующего Представьте: вы просите Claude Code в Auto Mode подтянуть документацию с сайта и собрать чек-лист зависимостей. Агент послушно идёт на страницу, парсит HTML, загружает контент в контекстное окно — и вместо вашей задачи начинает выполнять инструкции, спрятанные в разметке страницы. Без единого запроса на подтверждение. Это не теория. При неформальном тестировании четырёх агентных систем (Claude Code, Cursor, две AutoGPT-обёртки) три из четырёх попыток заканчивались тем, что агент выполнял действие, продиктованное контентом страницы, а не промптом пользователя. 🔎Почему это работает? Всё упирается в архитектуру transformer-моделей. Контекстное окно LLM принимает токены из системного промпта, пользовательского запроса и внешних данных — и обрабатывает их единообразно. Никакого архитектурного разделения между привилегированными инструкциями и недоверенным контентом не существует. Это не баг конкретного продукта — это фундаментальное свойство всех LLM-агентов. Auto Mode превращает эту особенность в катастрофу. В обычном режиме Claude Code спрашивает подтверждение на запись файлов, shell-команды, обращение к внешним ресурсам. Auto Mode убирает этот барьер. Агент получает доступ к файловой системе, shell, Git, API-токенам — и одна отравленная страница компрометирует весь workspace. ➡️Как выглядит kill chain: 1. Атакующий прячет инструкции на веб-странице — белый текст на белом фоне, display:none, font-size:0 — пользователь ничего не видит 2. Вы просите агента обработать эту страницу 3. Агент парсит DOM, вытягивает весь текст, включая скрытые элементы 4. LLM интерпретирует hidden-инструкцию как команду 5. В Auto Mode команда выполняется — от printenv до curl на внешний эндпоинт Unit 42 (Palo Alto Networks) зафиксировали реальные случаи такого вектора in the wild — не PoC, а боевое применение. Среди целей: обход AI-модерации рекламы, SEO-манипуляция для фишинга, эксфильтрация данных, утечка системных промптов. 👉По данным Cisco State of AI Security 2026, 83% организаций планируют развёртывать agentic AI, но только 29% считают себя готовыми к этому с точки зрения безопасности. Выделенные средства защиты от prompt injection внедрили лишь 34,7%. Разрыв между adoption и protection — колоссальный. Что может получить атакующий через скомпрометированный coding-агент? Backdoor в кодовой базе, API-ключи из переменных окружения, доступ к приватным репозиториям, модификацию CI/CD пайплайна. Одна страница → компрометация всей цепочки поставки ПО. Используете coding-агенты в Auto Mode? Подробный разбор payload-техник, конкретных векторов обхода и методов защиты — в полной версии статьи. https://codeby.net/threads/prompt-injection-ataki-na-ai-agenty-obkhod-claude-code.95424/
2 760
15
ChatGPT - DISCONNECT! 🧠 В России начались проблемы с сервисом ChatGPT на уровне сетевой инфраструктуры. Сайт chatgpt.com пер
ChatGPT - DISCONNECT! 🧠 В России начались проблемы с сервисом ChatGPT на уровне сетевой инфраструктуры. Сайт chatgpt.com перестал открываться у части пользователей ещё до того, как запрос успевает дойти до серверов OpenAI. 🌐 Ранее доступ к ChatGPT ограничивала сама компания OpenAI. При обращении на сайт выдавалось соответствующее сообщение о блокировке доступа из РФ, но соединение с сайтом устанавливалось. 🔑 Теперь же соединение не устанавливается. TLS-соединение разрывается еще на этапе подключения, до обращения к ChatGPT. Но домен openai.com доступен из РФ. ☁️ ChatGPT — это чат-бот на основе генеративного искусственного интеллекта, созданный американской компанией OpenAI. Он умеет вести диалог, понимать вопросы на обычных человеческих языках (включая русский) и давать развёрнутые ответы. Система может писать тексты на разные темы и на разных языках, отвечать на вопросы, объяснять сложные понятия простыми словами, а также генерировать рабочий код на популярных языках программирования по описанию задачи. 🇷🇺 Из аналогов ChatGPT в России есть GigaChat от Сбера и Alice AI от Яндекса. Также есть Study AI, предназначенный для учебы. 📌 Как считаете, российские аналоги способны полностью заменить ChatGPT? #chatgpt #disconnect #ru 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
2 703
16
https://youtube.com/shorts/B-JlepDLJP0?feature=share Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange Рассказывает Павел, автор курса нашего учебного центра по пентесту AD
2 411
17
Один раз настроить CI/CD по мануалу и понять, как это работает — разные вещи. Мануал ведёт за руку: вот команда, вот результа
Один раз настроить CI/CD по мануалу и понять, как это работает — разные вещи. Мануал ведёт за руку: вот команда, вот результат. Стоит отклониться от сценария — и уже непонятно, что сломалось и почему. 🎇На курсе «Основы DevOps» от Codeby не рассказывают, что такое DevOps, сразу работают руками: Linux и Bash как основа, потом Git, Ansible, Terraform. Дальше — контейнеризация, Docker, Kubernetes с хранилищем и масштабированием, Helm. CI/CD через Jenkins и GitHub Actions. В финале изучаете мониторинг, логирование, распределённый трейсинг. 31 тема, 7 модулей. Каждый инструмент закрепляется практическими задачами в инфраструктуре. 🪧Подходит, если уже в IT и хотите системно закрыть DevOps, а не просто добавить строчку в резюме. Старт курса 14 сентября ➡️ Посмотреть программу курса и записаться ✉️Бесплатная консультация: @CodebyAcademyBot
2 389
18
87 хостов, о которых не знал ни один отдел Представьте: IT-служба логистической компании уверена, что знает свой периметр. Nm
87 хостов, о которых не знал ни один отдел Представьте: IT-служба логистической компании уверена, что знает свой периметр. Nmap находит 340 хостов с открытыми портами — ровно столько, сколько ожидалось. Все довольны. А потом пассивная разведка через Certificate Transparency и Shodan добавляет ещё 87 хостов. Среди них — забытый staging с устаревшей Log4j, два поддомена с дефолтным WordPress и API-эндпоинт без аутентификации. Почему Nmap их не увидел? Часть активов пряталась за CDN, часть не резолвилась в известные IP-диапазоны. Прямой SYN-скан просто не знал, куда стучать. 🔎Активное сканирование отвечает на вопрос «что открыто на этих адресах?». Пассивная разведка — на вопрос «а какие вообще адреса существуют?». Без второго вы проверяете только то, что уже знаете. По данным RiskIQ, средняя организация экспонирует более 500 уникальных активов через публичные источники, и большинство из них не числятся в инвентаре. ➡️На практике связка работает в два этапа: 1. Пассивная разведка строит карту attack surface без единого пакета к цели. subfinder, amass, Shodan, Censys, Certificate Transparency — всё это собирает поддомены, IP-адреса, сервисы, о которых IT-отдел мог забыть. Ни один файрвол или IDS не зафиксирует эту активность, потому что запросы идут к сторонним базам, а не к вашей инфраструктуре. 2. Активное сканирование уточняет картину. Nmap с двухфазным подходом: сначала быстрый -sS -p- --min-rate 5000 по всем 65535 портам, затем точечный -sV -sC по найденным сервисам. Первая фаза даёт карту живых хостов, вторая — версии ПО, баннеры, TLS-сертификаты. 🎯Отдельный момент — NSE-скрипт smb-vuln-ms17-010. Он проверяет EternalBlue (CVE-2017-0144, CVSS 8.8) за секунды. Уязвимость из каталога CISA KEV с пометкой RANSOMWARE — и она до сих пор обнаруживается на периметрах компаний, не отключивших SMBv1. Злоумышленнику не нужен ваш основной веб-сервер с WAF и IDS. Ему нужен тот Jenkins на staging, который DevOps забыл выключить полгода назад. Пассивная разведка находит именно такие цели. Активное сканирование подтверждает, что они уязвимы. Одно без другого — аудит половины площади. Полный разбор с командами, примерами и пошаговой методологией — в статье на форуме⬇ https://codeby.net/threads/skanirovaniye-vneshnego-perimetra-kompanii-nmap-osint.95416/
2 741
19
VirusTotal - DISCONNECT! ❗️ Сервис VirusTotal, принадлежащий Google, стал недоступен у российских пользователей. Официального
VirusTotal - DISCONNECT! ❗️ Сервис VirusTotal, принадлежащий Google, стал недоступен у российских пользователей. Официального объявления о «запрете» не публиковалось, но техническая картина и данные мониторинга указывают на целенаправленную фильтрацию домена virustotal.com. 🔑 Проблема проявляется в разрыве защищенного соединения при установке TLS-сессии, IP-адрес отвечает, но в момент передачи имени хоста соединение сбрасывается. Исходя из проблемы можно предположить, что фильтрация происходит по домену через техническое средство противодействия угрозам. 🇷🇺 Относительно недавно стал доступен национальный сервис "Мультисканер" от НТЦ Цифровой Криптографии (https://virustest.gov.ru/). Система обеспечивает независимую мульти-вендорную проверку файлов на наличие вредоносного ПО, используя антивирусные продукты ключевых отечественных разработчиков. 🔎 Напомним, что VirusTotal – мощнейший инструмент в руках специалиста по информационной безопасности, упрощающий работу с индикаторами компрометации. Бесплатный сервис, предназначенный для анализа: подозрительных файлов, ссылок, IP-адресов, доменов с целью выявления вредоносной активности. 🕵‍♂️ Как думаете, стоит ли ожидать разблокировку VirusTotal или полностью переходим на отечественный "Мультисканер"? #virustotal #block #multiscanner #ru 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
3 351
20
30 минут от звонка до полного доступа: почему вишинг ломает корпорации Представьте: злоумышленник звонит в IT helpdesk вашей
30 минут от звонка до полного доступа: почему вишинг ломает корпорации Представьте: злоумышленник звонит в IT helpdesk вашей компании, называет имя сотрудника, его должность, номер тикета — и оператор послушно сбрасывает MFA. Через пару минут атакующий уже в корпоративном VPN. Никаких эксплойтов, никаких zero-day. Просто телефон. Это не фантазия. По данным Verizon DBIR 2025, человеческий фактор участвует в 68% утечек, а фишинг остаётся вектором первичного доступа в 36% инцидентов. CrowdStrike фиксирует удвоение использования GenAI для социальной инженерии за 2024 год. Голоса стали убедительнее, звонки — дешевле, а helpdesk по-прежнему обучен помогать. ➡️Как устроена атака изнутри? Корпоративный вишинг — не случайный звонок «из банка». Это структурированная операция с чёткими фазами: • Разведка. LinkedIn, Hunter.io, корпоративный сайт, старые утечки. Атакующий собирает имя жертвы, формат почты, имя руководителя, часовой пояс. Всё лежит в открытом доступе. • Спуфинг номера. Через VoIP на базе Asterisk или SIP-провайдера подставляется номер IT-отдела. Порог входа — нулевой: сервисы вроде SpoofCard делают это в пару кликов. • Звонок с легендой. Два сценария. Первый — звонок жертве: «Зафиксирован подозрительный вход из Бразилии, назовите OTP». Второй — звонок в helpdesk: «Разбил телефон, MFA не работает, совещание через десять минут». • Результат. Сброс MFA → привязка нового устройства → вход в VPN. Или жертва ставит AnyDesk → полный доступ у атакующего. Всё за 30–40 минут. Быстрее, чем средний тикет проходит триаж в Jira. ❗️Реальный масштаб В 2025 году альянс ShinyHunters и Scattered Spider провёл массовую вишинг-кампанию против сотен компаний. Среди предполагаемых целей — Google, Cisco, Harvard University. Picus Security назвал этот альянс одной из самых опасных киберпреступных «супергрупп» года. Вишинг превратился в конвейер с операторами, скриптами и оплатой за каждый успешный звонок. 👌Что реально ломает kill chain? Ключевой провал всегда процессный, не технический. У helpdesk нет жёсткого протокола верификации звонящего. Оператор действует «по-человечески» — помогает коллеге. Атакующий на это и рассчитывает. Минимум, который нужен уже сегодня: • Обязательный callback на номер из HR-системы при любом сбросе MFA • Кодовое слово или PIN для верификации по телефону • Запрет на установку средств удалённого доступа по просьбе из звонка • Регулярные вишинг-симуляции для операторов helpdesk Полный плейбук с детальным разбором kill chain и конкретными мерами защиты — в статье на форуме⬇ https://codeby.net/threads/vishing-zashchita-korporatsii-pleibuk-dlya-soc.95410/
2 873