Codeby
Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina
Показати більше📈 Аналітичний огляд Telegram-каналу Codeby
Канал Codeby (@codeby_sec) у мовному сегменті Російська є активним учасником. На даний момент спільнота об'єднує 36 836 підписників, посідаючи 3 536 місце в категорії Технології та додатки та 17 338 місце у регіоні Росія.
📊 Показники аудиторії та динаміка
З моменту свого створення невідомо, проект продемонстрував стрімке зростання, зібравши аудиторію у 36 836 підписників.
За останніми даними від 25 серпня, 2026, канал демонструє стабільну активність. Хоча за останні 30 днів спостерігається зміна кількості учасників на 56, а за останні 24 години на -4, загальне охоплення залишається високим.
- Статус верифікації: Не верифікований
- Рівень залученості (ER): Середній показник залученості аудиторії становить 6.61%. Протягом перших 24 годин після публікації контент зазвичай збирає 3.93% реакцій від загальної кількості підписників.
- Охоплення публікацій: В середньому кожен допис отримує 2 434 переглядів. Протягом першої доби публікація в середньому набирає 1 447 переглядів.
- Реакції та взаємодія: Аудиторія активно підтримує контент: середня кількість реакцій на один пост – 14.
- Тематичні інтереси: Контент зосереджений навколо ключових тем, таких як edr, api, вектор, mitre, att&ck.
📝 Опис та контентна політика
Автор описує ресурс як майданчик для висловлення суб'єктивної думки:
“Блог сообщества Кодебай
Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy
CTF: hackerlab.pro
VK: vk.com/codeby
YT: clck.ru/XG99c
Сотрудничество: @KinWiz
Реклама: @Savchenkova_Valentina”
Завдяки високій частоті оновлень (останні дані отримано 26 серпня, 2026), канал підтримує актуальність та високий рівень охоплення публікацій. Аналітика показує, що аудиторія активно взаємодіє з контентом, що робить його важливою точкою впливу в категорії Технології та додатки.
Бета-версию "МАХ" запустили в марте прошлого года, тогда же там появилось APIИсточник: https://www.forbes.ru/tekhnologii/566268-maks-razresit-razrabotcikam-sozdavat-al-ternativnye-klienty #news #max #russia 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
XSRFProbe — расширенный инструмент командной строки для аудита и эксплуатации уязвимостей межсайтовой подделки запроса (CSRF/XSRF). Он оснащен движком обхода и множеством систематических проверок, способных обнаруживать большинство случаев CSRF-уязвимостей, связанных с ними обходов, и генерировать эксплуатируемые Proof-of-Concept (PoC) для каждой найденной уязвимости.▶️обширный набор систематических проверок, основанных на движке сравнения ▶️обнаружение и активное тестирование обходов для различных реализаций Anti-CSRF-токенов ▶️проверка валидации Referer и Origin с использованием реальных методов обхода ▶️анализ защиты SameSite для cookie с возможностью перечисления поддоменов для тестирования обходов ▶️обходчик (краулер) с контролируемым, ограниченным обходом и сканированием ▶️опциональная интеграция с headless Firefox (Selenium) для тестов, зависящих от браузера ▶️точный анализ стойкости токенов с использованием проверок энтропии и кодирования ▶️генерация PoC-форм как для обычных, так и для вредоносных CSRF-эксплойтов ▶️поддержка пользовательских cookie и заголовков, а также генерация JSON-отчетов ⬇️Установка
sudo apt install xsrfprobe
Проверка
xsrfprobe -h
⏺️Тестирование одного URL
xsrfprobe -u http://testphp.vulnweb.com
⏺️Тестирование с пользовательским файлом cookie
xsrfprobe -u http://example.com/profile -c "PHPSESSID=abc123; security=low"
⏺️Обход (краулинг) всего сайта
xsrfprobe -u http://testphp.vulnweb.com --crawl
⏺️Тестирование с пользовательскими заголовками
xsrfprobe -u http://example.com -H "Accept=text/php, X-Requested-With=Dumb"
#xsrfprobe #csrf #xsrf #websecurity #pentest #tool
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером— Диагностику продукта, продаж, рынка и инвестиционной готовности — Работу с трекером, коворкинг и базу знаний — Профильных экспертов по B2B/Enterprise-продажам — Экспертные сессии по маркетингу, построению команды, финансовому управлению — Возможность выйти на B2B/Enterprise клиентов через партнёров акселератораПосмотреть на выпускников Акселератора и заполнить анкету можно тут Реклама. О рекламодателе
Pyxswf — инструмент для обнаружения, извлечения и анализа Flash-объектов (SWF), встроенных в файлы, такие как документы MS Office и RTF. Особенно полезен для анализа вредоносных программ, использующих Flash для эксплуатации уязвимостей.▶️извлечение SWF-объектов из OLE-структуры документов Office ▶️извлечение Flash-объектов из RTF-файлов с парсингом шестнадцатеричного кодирования ▶️сохранение извлеченных объектов с именем в формате MD5-хеша для идентификации ▶️сканирование SWF-файлов с помощью YARA-правил для обнаружения известных сигнатур ▶️проверка MD5-сигнатур для идентификации известных вредоносных SWF ▶️дефляция сжатых SWF-файлов для анализа содержимого ▶️отображение заголовка SWF для быстрой оценки структуры ⬇️Установка
pipх install oletools
Проверка
pyxswf -h
⏺️Извлечение SWF-объектов
pyxswf -X malicious.doc
⏺️Сканирование с использованием YARA
pyxswf -y document.doc
⏺️Отображение заголовка SWF
pyxswf -H file.swf
⏺️Дефляция сжатого SWF
pyxswf -d compressed.swf
⏺️Полный анализ (извлечение, дефляция и сканирование)
pyxswf -X -d -y suspicious.doc
#pyxswf #flash #swf #security #oletools #pentest #tool
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджеромpip install pentool
Запуск: pentool
Скриншоты, полный список модулей, ссылки на GitHub и сайт — в теме на форуме: https://codeby.net/threads/pentool-tui-instrument-dlya-veb-pentesta-na-python.95084/
Кто уже щупал — делитесь впечатлениями, автор ЧИТАЕТ ФОРУМ и оперативно реагирует на фидбек.company.ru? Аналитик проверит WHOIS-записи, посмотрит историю DNS через theHarvester, найдёт упоминания в кэшированных страницах — и только потом сделает вывод. Один источник — гипотеза. Два — совпадение. Три — уже можно работать.
3. OpSec. Поисковая активность оставляет следы. Запрос в LinkedIn показывает, кто смотрел профиль. Обращение к серверу цели попадает в логи. Из YouTube-роликов этот навык не соберёшь — там покажут инструмент, но не объяснят, что ты уже спалился на третьем запросе.
🎯Фреймворки вроде Maltego и SpiderFoot — шаг вперёд: они собирают из десятков источников и строят графы связей. Но интерпретация остаётся за человеком. Домен связан с IP фишингового сайта — это атака или shared hosting? Ни один инструмент не ответит. Решение за аналитиком.
Настоящий OSINT — это не набор ботов в закладках. Это система мышления: как планировать сбор, верифицировать факты, не спалить себя и превратить сырые данные в выводы. Именно этому учит системный курс.
Подробный разбор методологии, сравнение инструментов и практические примеры — в полной статье.
https://codeby.net/threads/obucheniye-osint-razvedke-pochemu-nabor-botov-ne-zamenit-sistemnyi-kurs.95113/Rtfobj — инструмент для извлечения встроенных объектов из файлов формата RTF (Rich Text Format). RTF-файлы часто используются для распространения вредоносных программ через встроенные объекты, такие как OLE-объекты, и этот инструмент позволяет их обнаруживать и извлекать для дальнейшего анализа.▶️извлечение встроенных объектов из RTF-файлов, включая OLE-объекты и пакеты ▶️идентификация типов объектов ▶️сохранение извлеченных объектов в файлы для автономного анализа ▶️поддержка ZIP-архивов с паролями ▶️рекурсивный поиск в каталогах выборочное извлечение объектов по номеру ⬇️Установка
pipх install oletools
Проверка
rtfobj -h
⏺️Анализ RTF-файла
rtfobj malicious.rtf
⏺️Извлечение всех объектов в указанную директорию
rtfobj -s all -d ./extracted malicious.rtf
⏺️Рекурсивный поиск и анализ всех RTF-файлов в каталоге
rtfobj -r /path/to/rtf/files/
⏺️Анализ ZIP-архива с RTF-файлами
rtfobj -z "password" archive.zip
⏺️Полный анализ с сохранением и логированием
rtfobj -s all -d ./output -l debug malicious.rtf
🎇Преимущества
▶️специализируется на извлечении объектов из RTF
▶️поддерживает выборочное сохранение обнаруженных объектов
▶️работает с файлами внутри ZIP-архивов
▶️может рекурсивно обрабатывать все RTF-файлы в директории
▶️автоматически определяет типы извлеченных объектов
#rtfobj #rtf #malwareanalysis #security #oletools #maldoc #forensics #pentest #tool
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером/.well-known/security.txt — стандарт RFC 9116, занимает секунду
• Ищи программу на bug bounty платформах — HackerOne, Bugcrowd, Standoff Bug Bounty, BI.ZONE Bug Bounty
• Пиши на security@company.com — работает чаще, чем кажется
• Если тишина — подключай национальный CERT (GOV-CERT в России, CERT/CC для международных кейсов)
🎇Важный момент: при обращении через непрофильные каналы (соцсети, личные контакты) никогда не раскрывай детали уязвимости. Только просьба перенаправить на security-команду.
Само слово «Bugtraq» давно стало нарицательным — мейлинг-лист умер, но принцип жив: исследователь имеет право на публикацию, если vendor игнорирует отчёт. Это фундамент всех современных disclosure policy.
В полной статье — разбор всех трёх моделей с примерами, пошаговый процесс составления отчёта и ссылки на стандарты ISO/IEC 29147 и 30111. Читайте на Codeby.
https://codeby.net/threads/responsible-disclosure-uyazvimostei-ot-bugtraq-do-pravil-publikatsii-v-2026-godu.95103/CUPP (Common User Passwords Profiler) — это инструмент командной строки на Python для генерации персонализированных словарей паролей на основе профиля пользователя.🎇CUPP предназначена для создания словарей, адаптированных под конкретного человека. Вместо использования общих списков паролей, инструмент генерирует комбинации на основе: ▶️имени, фамилии, никнейма ▶️даты рождения, годовщин ▶️имен родственников, домашних животных ▶️хобби, любимых слов и чисел Инструмент имеет три основные режима работы: ▶️интерактивный режим (-i) — задает вопросы о цели и генерирует словарь ▶️улучшение существующего словаря (-w) — добавляет новые комбинации в уже имеющийся список ▶️загрузка больших wordlist (-l) — скачивает готовые словари из репозитория ⬇️Установка
sudo apt install cupp
Проверка
cupp -h
⏺️Интерактивная генерация словаря (основной режим)
cupp -i
Программа задаст вопросы о цели:
[+] Insert the information about the victim to make a dictionary [+] If you don't know something, just hit enter. > First Name: John > Last Name: Doe > Nickname: jd > Birth Date (DDMMYYYY): 15051980 > Partners Name: Jane > Children's Names: Alice, Bob > Pets Names: Rex > Company: Acme Inc > Hobbies: golf > Favourite Words: secureПосле ответов CUPP сгенерирует файл словаря со всеми возможными комбинациями. ⏺️Улучшение существующего словаря
cupp -w passwords.txt
Эта команда анализирует файл passwords.txt и генерирует дополнительные варианты паролей на основе существующих записей.
⏺️Загрузка больших wordlist
cupp -l
Загружает популярные словари, такие как:
- rockyou.txt
- rockyou-75.txt
- darkc0de.lst
- cirt-default-passwords.txt
- cirt-french-passwords.txt
- cirt-italian-passwords.txt
- cirt-german-passwords.txt
- cirt-spanish-passwords.txt
🧿Преимущества
- генерирует пароли, которые не найти в общих словарях
- интерактивный режим делает работу интуитивно понятной
- возможность улучшать существующие словари и загружать готовые списки
#cupp #passwordprofiling #pentest #tool
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджеромcertutil.exe, wmic.exe, mshta.exe. Среднее время lateral movement после первичного доступа — 62 минуты. Рекорд — 51 секунда.
И вот тут начинается самое интересное. Когда ты разворачиваешь open source EDR, ожидая что он «всё поймает», реальность бьёт по рукам. Четыре главных бесплатных решения — Wazuh, Velociraptor, osquery, LimaCharlie — закрывают принципиально разные задачи. И ни одно не заменяет остальные.
🔎Wazuh — самый тяжёлый по инфраструктуре. SIEM + EDR + vulnerability scanning в одном стеке. Кластер на 500-1000 хостов требует минимум 5 виртуалок и $500-1000/мес в облаке. Из коробки ловит Mimikatz сигнатурно, массовый bruteforce, очевидные сканирования. Но вот реальный кейс: certutil -urlcache -split -f спокойно качает payload на хост — и ни одного алерта с дефолтным ruleset. LOLBins проходят мимо стабильно. Модель реактивна: правила срабатывают на входящие события, ретроспективный hunting — по сути grep по индексатору.
🎇Velociraptor — противоположный подход. Не камера наблюдения, а следователь с фонариком. DFIR-платформа для forensics и threat hunting через собственный язык запросов VQL. Архитектура минималистичная: один Go-бинарник на сервере, агенты на хостах. Можно в реальном времени собрать дамп памяти, проверить автозагрузку, вытащить артефакты с тысячи машин за минуты. Но это не continuous monitoring — скорее инструмент для реагирования и расследования.
➡️osquery — SQL-интерфейс к состоянию хоста. Хочешь узнать, на каких машинах стоит устаревший OpenSSL? Один запрос. Какие процессы слушают нетипичные порты? Один запрос. Идеален для инвентаризации и compliance, но сам по себе не EDR — нет бэкенда, нет алертинга, нужен Fleet или Kolide сверху.
☁️LimaCharlie — облачный конструктор с kernel-level сенсором. Бесплатный тир до 2 агентов, дальше — коммерческий SaaS. Зато из четвёрки даёт самую глубокую телеметрию на уровне ядра и позволяет строить detection-правила как конструктор.
Что в итоге? Если нужен SIEM с EDR-функциями — Wazuh. Если incident response и hunting — Velociraptor. Инвентаризация и compliance — osquery. Глубокая телеметрия без своей инфры — LimaCharlie.
В полной статье — детальное сравнение архитектур, требования к железу, реальные тесты на LOLBins и рекомендации, какие связки работают лучше всего.
https://codeby.net/threads/sravneniye-open-source-edr-reshenii-wazuh-velociraptor-osquery-i-limacharlie.95093/Инновационный инструмент для автоматизированного тестирования безопасности, использующий передовые технологии искусственного интеллекта.Пошаговое руководство по установке, настройке, тестированию и первому входу в систему можно найти здесь. PentAGI предоставляет интерактивный установщик с интерфейсом на основе терминала для упрощения настройки и развертывания. ⬇️Быстрый вариант установки определяется следующим набором команд.
mkdir -p pentagi && cd pentagi
wget -O installer.zip https://pentagi.com/downloads/linux/amd64/installer-latest.zip
unzip installer.zip
./installer
📐Функции
📉Все операции выполняются в изолированной среде Docker.
📉Агент на базе искусственного интеллекта, который автоматически определяет и выполняет этапы тестирования на проникновение с возможностью мониторинга выполнения и интеллектуального планирования задач для повышения надежности.
📉Встроенный набор из более чем 20 профессиональных инструментов для обеспечения безопасности.
📉Долгосрочное хранение результатов исследований и успешных подходов для дальнейшего использования.
📉Имеется граф знаний на базе Graphiti с использованием Neo4j для отслеживания семантических связей и расширенного понимания контекста.
📉Подробное логирование и интеграция с Grafana/Prometheus для наблюдения за системой в режиме реального времени.
📉Генерация подробных отчетов об уязвимостях с инструкциями по их использованию.
📉Интуитивно понятный веб-интерфейс для управления и мониторинга системы.
🖱Архитектура на основе микросервисов, поддерживающий горизонтальное масштабирование.
🔗Как это работает?
Архитектура PentAGI спроектирована как модульная, масштабируемая и безопасная. Вот основные компоненты:
⏺️Основные сервисы (веб-интерфейс, внутренний API, PostreSQL, очередь задач, агент ИИ);
⏺️Дополнительный график знаний (Graphiti, Neo4j);
⏺️Мониторинг стека (OpenTelemetry, Grafana, VictoriaMetrics, Jaeger, Loki);
⏺️Платформа аналитики (Langfuse, ClickHouse, Redis, MinIO);
⏺️Инструменты безопасности;
⏺️Системы памяти (долговременная, рабочая эпизодическая, база знаний, управление контекстом).
Научиться проводить тестирование на проникновение своими руками, детально разбираясь в каждом действии, можно на курсе «Профессия Пентестер», который стартует 24 августа. Успейте записаться!🎇
#tools #pentest #AI
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером