uk
Feedback
Codeby

Codeby

Відкрити в Telegram

Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

Показати більше

📈 Аналітичний огляд Telegram-каналу Codeby

Канал Codeby (@codeby_sec) у мовному сегменті Російська є активним учасником. На даний момент спільнота об'єднує 36 830 підписників, посідаючи 3 509 місце в категорії Технології та додатки та 17 214 місце у регіоні Росія.

📊 Показники аудиторії та динаміка

З моменту свого створення невідомо, проект продемонстрував стрімке зростання, зібравши аудиторію у 36 830 підписників.

За останніми даними від 31 серпня, 2026, канал демонструє стабільну активність. Хоча за останні 30 днів спостерігається зміна кількості учасників на 27, а за останні 24 години на -9, загальне охоплення залишається високим.

  • Статус верифікації: Не верифікований
  • Рівень залученості (ER): Середній показник залученості аудиторії становить 6.65%. Протягом перших 24 годин після публікації контент зазвичай збирає 4.11% реакцій від загальної кількості підписників.
  • Охоплення публікацій: В середньому кожен допис отримує 2 449 переглядів. Протягом першої доби публікація в середньому набирає 1 515 переглядів.
  • Реакції та взаємодія: Аудиторія активно підтримує контент: середня кількість реакцій на один пост – 14.
  • Тематичні інтереси: Контент зосереджений навколо ключових тем, таких як edr, api, вектор, mitre, att&ck.

📝 Опис та контентна політика

Автор описує ресурс як майданчик для висловлення суб'єктивної думки:
Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

Завдяки високій частоті оновлень (останні дані отримано 01 вересня, 2026), канал підтримує актуальність та високий рівень охоплення публікацій. Аналітика показує, що аудиторія активно взаємодіє з контентом, що робить його важливою точкою впливу в категорії Технології та додатки.

36 830
Підписники
-924 години
-57 днів
+2730 день
Архів дописів
Codeby
36 830
dnsx - быстрый и универсальный набор инструментов DNS, предназначенный для запуска различных проверок с помощью библиотеки re
dnsx - быстрый и универсальный набор инструментов DNS, предназначенный для запуска различных проверок с помощью библиотеки retryabledns. Он поддерживает запросы A, AAAA, CNAME, PTR, NS, MX, TXT, SRV, SOA, пользовательские резолверы, фильтрацию DNS по шаблонам, например shuffledns, и т. д. Для успешной установки требуется go1.21. Для установки последней версии выполните следующую команду: go install -v github.com/projectdiscovery/dnsx/cmd/dnsx@latest ☄️ Примеры использования: Вывод А записей для заданного списка поддоменов:
subfinder -silent -d hackerone.com | dnsx -silent -a -resp
Проверка с помощью кода состояния DNS для заданного списка доменов:
subfinder -silent -d hackerone.com | dnsx -silent -rcode noerror,servfail,refused
Извлечение поддоменов из заданного сетевого диапазона с помощью PTR запроса:
echo 173.0.84.0/24 | dnsx -silent -resp-only -ptr
Перебор по поддоменам с использованием нескольких ключевых слов:
dnsx -silent -d domains.txt -w jira,grafana,jenkins
Перебор доменов со списком подставляемых слов:
dnsx -d google.FUZZ -w tld.txt -resp
Особенностью dnsx является его способность обрабатывать многоуровневые подстановочные знаки на основе DNS. Иногда все поддомены разрешаются в один IP, что приводит к большому количеству мусора в выводе. dnsx обрабатывает это следующим образом: он отслеживает, сколько поддоменов указывают на один IP-адрес, и если количество поддоменов превышает определённый порог, он итеративно проверяет подстановочные знаки на всех уровнях хостов для этого IP-адреса.

Codeby
36 830
Аналитики Silent Push обнаружили новую фишинговую кампанию, использующую атаку Browser-in-the-Browser и нацеленную на игроков
Аналитики Silent Push обнаружили новую фишинговую кампанию, использующую атаку Browser-in-the-Browser и нацеленную на игроков в Counter-Strike 2. Эти атаки включают в себя поддельные, но реалистично выглядящие всплывающие окна браузера, которые служат убедительной приманкой, чтобы заставить жертв войти в систему. 🎯 Цель кампании — заставить пользователя чувствовать себя в безопасности, полагая, что всплывающие окна являются частью реальных сайтов. Как только потенциальная жертва пытается войти на поддельный портал Steam (который открывается в "новом браузере"), злоумышленник крадет учетные данные и, вероятно, пытается завладеть учетной записью для последующей перепродажи. Наряду с попытками скомпрометировать учётные записи игроков в Steam, часть тактики кампании также включает использование названий профессиональной киберспортивной команды Navi для повышения доверия пользователей. 🚨 В ходе атаки на видном месте фишингового сайта отображается URL-адрес реального ресурса (в данном случае Steam), что заставляет пользователя поверить, что это настоящее всплывающее окно для входа в систему. Злоумышленник, стоящий за этим, также пытается распространить свою фишинговую схему на YouTube. 💡 Данный тип атак был изучен изучен исследователями и некоторые из них даже опубликовали пример с открытым исходным кодом. Атаки BitB наиболее убедительны для пользователей настольных компьютеров, так как всплывающие окна рассчитаны на просмотр в более высоком разрешении. ❗️Рекомендации: ⏺️Специалисты рекомендуют пользователям обращать внимание на поддельные URL-адреса во всплывающих окнах для входа в систему; ⏺️Если вы видите URL-адрес, всегда старайтесь перетащить это окно за пределы браузера, в котором находитесь. Это лучший способ легко убедиться, что всплывающее окно настоящее и, следовательно, URL-адрес в строке будет корректно отображать URL-адрес всплывающего окна.

Codeby
36 830
🚩 HackerLab — 1 место в квалификации Standoff 15! По итогам квалификационного этапа крупнейших киберучений Standoff 15, кома
🚩 HackerLab — 1 место в квалификации Standoff 15! По итогам квалификационного этапа крупнейших киберучений Standoff 15, команда Hackerlab заняла первое место! За этим результатом — мощная связка: практикующие пентестеры компании Кодебай и разработчики заданий HackerLab. Для команды это был дебют, и мы гордимся тем, что смогли сразу продемонстрировать высокий результат на уровне сильнейших участников. ➡️ Scoreboard Впереди — финал Standoff 15. Не расслабляемся и двигаемся дальше!

Codeby
36 830
interactsh Инструмент с открытым исходным кодом предназначенный для обнаружения Out-of-Band уязвимостей. Interactsh генерируе
interactsh Инструмент с открытым исходным кодом предназначенный для обнаружения Out-of-Band уязвимостей. Interactsh генерирует динамические URL-адреса, которые при запросе целевой системой инициируют обратный вызов на сервер. Эти вызовы можно отслеживать и анализировать для выявления потенциальных проблем безопасности. 👀 Компоненты: 🌟interactsh-client — генерирует уникальные URL-адреса и выполняет опрос для получения данных о взаимодействиях. Установка: go install -v github.com/projectdiscovery/interactsh/cmd/interactsh-client@latest 🌟interactsh-server — сервер, который фиксирует обратные вызовы от сгенерированных URL-адресов. Публичные серверы доступны по умолчанию (oast.pro и др.), но для стабильной работы рекомендуется использовать собственный сервер. Установка: go install -v github.com/projectdiscovery/interactsh/cmd/interactsh-server@latest 🌟Interactsh-web — бесплатный веб-клиент с открытым исходным кодом, который отображает взаимодействия на удобной панели управления в браузере. Он использует локальное хранилище браузера для хранения и отображения всех входящих взаимодействий. 💥 Характеристики: ⏺️Обеспечивает взаимодействие с DNS/HTTP(S)/SMTP(S)/LDAP и др. протоколами; ⏺️Отображает взаимодействия с полезными нагрузками в реальном времени; ⏺️Интегрируется с OWASP ZAP, Burp; ⏺️Поддерживает фильтрацию, сопоставление и настройку вывода данных. Примеры использования: 1️⃣ Базовый запуск: interactsh-client. Генерирует один URL и начинает опрос взаимодействий с интервалом 5 секунд. 2️⃣ Использование защищенного автономного сервера: interactsh-client -server hackwithautomation.com -token XXX. 3️⃣ С помощью флага -sf можно сохранять/считывать информацию о текущем сеансе из пользовательского файла, что полезно для возобновления того же сеанса для опроса взаимодействий даже после остановки или закрытия клиента: interactsh-client -sf interact.session. Для работы требуется получить бесплатный API ключ, зарегистрировавшись на https://cloud.projectdiscovery.io. После этого передаем API ключ в интерактивном режиме: interactsh-client -auth.

Codeby
36 830
🌩 Как хакеры взламывают облака: от открытых S3 до взломанных Kubernetes Облачные сервисы — удобно, но опасно. Каждый день ха
+6
🌩 Как хакеры взламывают облака: от открытых S3 до взломанных Kubernetes Облачные сервисы — удобно, но опасно. Каждый день хакеры находят открытые базы данных, крадут ключи API и получают полный контроль над Kubernetes. Подробнее в карточках.

Codeby
36 830
🚩 Новые задания на платформе HackerLab! 🔑 Категория Криптография — Напиши мне 🔎 Категория OSINT — Это легально? Приятного
🚩 Новые задания на платформе HackerLab! 🔑 Категория КриптографияНапиши мне 🔎 Категория OSINTЭто легально? Приятного хакинга!

Codeby
36 830
Скрытые профили, поддомены, старые коммиты — как найти то, что спрятано? В новой статье из цикла "ШХ" разбираем три мощных ин
Скрытые профили, поддомены, старые коммиты — как найти то, что спрятано? В новой статье из цикла "ШХ" разбираем три мощных инструмента для сбора информации: 1⃣ Amass — ищем поддомены и точки входа (пассивно/активно). 2⃣ youtube-handles-fuzz — проверяем YouTube-каналы по имени. 3⃣ OSGINT — вытягиваем данные GitHub-профилей (репы, PGP, почты). Зачем это нужно? 🔸Анализ инфраструктуры сайта. 🔸Поиск целевых аккаунтов. 🔸Проверка цифрового следа. Все методы — на основе открытых данных. 🔴 Читайте статью и пробуйте инструменты 🔴 Прокачайте скиллы по OSINT. Подробности здесь

Codeby
36 830
Друзья, напоминаем, на каких курсах начинается обучение в апреле ⤵️ Запись до конца дня: 🌟 Курс «Python для Пентестера» — ос
Друзья, напоминаем, на каких курсах начинается обучение в апреле ⤵️ Запись до конца дня: 🌟 Курс «Python для Пентестера»освоим парсинг, фаззинг, аргументы командной строки и другие инструменты. 🌟 Курс «Профессия пентестер»изучаем инструменты: сканеры, Bash-скрипты, пентест AD. Запись до 13 апреля: 🌟Курс «Тестирование Веб-приложений на проникновение»изучаем пассивный и активный фаззинг, фингерпринт, уязвимости, пост-эксплуатацию и другие техники. Старт 7 апреля: 🌟Курс «Основы программирования на Python»овладеем самым популярным ЯП за 2 месяца. Старт 14 апреля: 🌟Курс «Django - разработка веб-приложений»разработаем с нуля сайты на Django, сверстаем интерфейсы, и создадим интеграцию с бэкендом приложения. Старт 17 апреля: 🌟Курс «Специалист центра мониторинга инцидентов информационной безопасности (SOC)»рассмотрим тему администрирования средств защиты информации. Старт 21 апреля: 🌟Курс «Устройства для тестирования на проникновение»изучим различные типы микроконтроллеров и микрокомпьютеров. 🌟Курс «Анализ защищенности приложений Андроид»изучим этапы создания мобильного приложения, приемы реверса и изменения кода и рассмотрим возможные уязвимости. 🌟Курс «Git. Система контроля версий» освоим продвинутую работу с системой контроля версий Git. 🔔 Запишитесь у нашего менеджера @Codeby_Academy 🚀 или узнайте подробности на сайте!

Codeby
36 830
📎 httpx — быстрый и универсальный набор инструментов для работы с HTTP, созданный для поддержки запуска разных запросов с ис
📎 httpx — быстрый и универсальный набор инструментов для работы с HTTP, созданный для поддержки запуска разных запросов с использованием общедоступной библиотеки. Запросы — это специальные тесты или проверки для сбора информации о веб-серверах, URL-адресах или других элементах HTTP. Используется для эффективного выявления и анализа конфигураций веб-серверов, проверки HTTP-ответов и диагностики потенциальных уязвимостей или неправильных настроек. 💻 Для успешной установки требуется go1.21. Установка: go install -v github.com/projectdiscovery/httpx/cmd/httpx@latest. Другой вариант:
git clone https://github.com/projectdiscovery/httpx.git; \
cd httpx/cmd/httpx; \
go build; \
mv httpx /usr/local/bin/; \
httpx -version;
💱 Примеры использования: Перебор путей по нескольким URL-адресам, выявляя коды ответов и потенциально уязвимые или незащищённые конечные точки в веб-приложениях:
httpx -l urls.txt -path /v1/api -sc
Запуск httpx с флагом -probe для всех доменов в файле hosts.txt, чтобы получить URL-адреса с проверенным статусом:
httpx -list hosts.txt -silent -probe
Можно использовать httpx в сочетании с другими инструментами, такими как subfinder для определения активных веб-серверов, их технологий в различных поддоменах:
subfinder -d hackerone.com -silent| httpx -title -tech-detect -status-code
По умолчанию httpx использует схему HTTPS и переходит на HTTP только в том случае, если HTTPS недоступен. Флаг -no-fallback можно использовать для проверки и отображения результатов как HTTP, так и HTTPS. В параметрах можно передавать хосты, URL-адреса и CIDR.

Codeby
36 830
▶️ Друзья, уже через час стартует бесплатный вебинар по пентесту веба, где мы разберем: 🔸 Поиск уязвимостей через фаззинг 🔸
▶️ Друзья, уже через час стартует бесплатный вебинар по пентесту веба, где мы разберем: 🔸 Поиск уязвимостей через фаззинг 🔸 Реальные SQL- и командные инъекции (с выводом RCE) 🔸 Эскалация привилегий после взлома 🔸 Разбор похожих задач из курсов WAPT и SQLiM Вы еще успеваете присоединиться! Через час — взломаем веб как профессионалы. 🔴 Регистрируйтесь здесь и получите ссылку на эфир в ответном письме. 🚀 По всем вопросам пишите @Codeby_Academy

Codeby
36 830
«СёрчИнформ» приглашает ИБ-руководителей на закрытую межотраслевую конференцию. 24 апреля в Москве более 300 директоров по бе
«СёрчИнформ» приглашает ИБ-руководителей на закрытую межотраслевую конференцию. 24 апреля в Москве более 300 директоров по безопасности крупнейших финансовых, промышленных, нефтегазовых компаний, организаций из ритейла, строительной и транспортной отрасли соберутся на конференции «Про ИБ без воды: Практика. Тренды. Решения». 👉 В программе мероприятия 10 часов обмена опытом с профессионалами по информационной безопасности! Нетворкинг за ужином и тет-а-тет с регуляторами прилагаются. Участие бесплатное, но по приглашению! Посмотреть программу, выбрать отрасль и отправить заявку на участие можно по ссылке.

Codeby
36 830
🔗 URLFinder — высокоскоростной инструмент для пассивного сбора URL-адресов, оптимизированный для эффективного поиска веб-рес
🔗 URLFinder — высокоскоростной инструмент для пассивного сбора URL-адресов, оптимизированный для эффективного поиска веб-ресурсов без активного сканирования. Имеет тщательно подобранные пассивные источники для максимально полного обнаружения URL-адресов, поддерживает несколько выходных форматов (JSON, file, стандартный вывод), поддержка STDIN/ OUT для легкой интеграции в существующие рабочие процессы. 💻 Установка возможна одной командой go install -v github.com/projectdiscovery/urlfinder/cmd/urlfinder@latest 🖥 Примеры использования: 🌟 Базовое использование для перечисления URL-адреса целевого домена codeby.net:
urlfinder -d codeby.net
🌟 Включать URL-адреса, соответствующие определенным шаблонам:
urlfinder -d codeby.net -m threads,hack
🌟 Исключать URL-адреса, соответствующие определенным шаблонам:
urlfinder -d codeby.net -f nothack
Список шаблонов для сопоставления можно передавать через файлы. Также можно ограничивать скорость максимального количества HTTP-запросов в секунду, указывать только конкретные источники для поиска или наоборот исключать их и задавать конкретные URL-адреса для более точного поиска.

Codeby
36 830
Steghide: Полное руководство по стеганографии в файлах 🔒 Steghide — инструмент стеганографии, скрывающий данные в файлах (из
Steghide: Полное руководство по стеганографии в файлах
🔒 Steghide — инструмент стеганографии, скрывающий данные в файлах (изображения BMP, JPEG и аудио WAV, AU). Он использует шифрование Blowfish и MD5-хеширование паролей, обеспечивая безопасность. Псевдослучайное распределение скрытых битов делает его полезным в цифровой криминалистике.
📸 Установка Steghide (Kali Linux)
sudo apt install steghide
Эта команда установит Steghide вместе с необходимыми зависимостями, такими как libmcrypt4 и libmhash2. 📸 Основные команды Steghide После установки вы можете использовать команду steghide --help, чтобы просмотреть доступные параметры:
steghide --help
Вывод команды предоставит информацию о доступных опциях, таких как embed для встраивания данных и extract для их извлечения. 📸 Примеры использования Steghide Встраивание данных: Предположим, у вас есть текстовый файл secret.txt, который вы хотите скрыть внутри изображения cover.jpg. Для этого выполните команду:
steghide embed -cf cover.jpg -ef secret.txt
Вас попросят ввести пароль, который будет использоваться для шифрования скрытых данных. После выполнения этой команды будет создан файл cover.jpg, содержащий скрытый текст из secret.txt. Извлечение данных: Чтобы извлечь скрытые данные из файла cover.jpg, выполните:
steghide extract -sf cover.jpg
Вас попросят ввести пароль, использованный при встраивании. После этого скрытый файл будет извлечен в текущую директорию. 🔥 Попробуйте сами! 1. Встраивание данных: - Создайте текстовый файл message.txt с любым текстом (например, цитата, загадка или секретное послание). - Скачайте любое изображение (например, image.jpg) для использования в качестве контейнера. - Используя Steghide, выполните встраивание текста в изображение:
steghide embed -cf image.jpg -ef message.txt
- Задайте надежный пароль (например, длиной не менее 12 символов). 2. Извлечение данных: - Отправьте файл image.jpg своим одногруппникам (или другу) с сообщением, что в нем содержится скрытый текст. - Попросите их извлечь данные из файла с помощью команды:
steghide extract -sf image.jpg
При этом они должны использовать ваш пароль.

Codeby
36 830
Под руководством опытных кураторов вы поймете, как организовать мониторинг безопасности IT сегмента предприятия — какие проце
Под руководством опытных кураторов вы поймете, как организовать мониторинг безопасности IT сегмента предприятия — какие процессы внедрить и как это сделать? 😎 🔴 Стартуем 17 апреля. Регистрация здесь. На курсе вы изучите: ⭐️ Моделирование угроз безопасности информации ⭐️ Vulnerability Management, Threat Intelligence, Threat Hunting, Patch Management и Incident Response (IR) с помощью бесплатного ПО ⭐️ Администрирование СЗИ Что вы получите? 🙂Готовность к современным угрозам и способность предотвращать материальный и репутационный ущерб 🙂Возможности трудоустройства/стажировки для лучших выпускников 🙂Сертификат/удостоверение о повышении квалификации 🚀 По всем вопросам пишите @Codeby_Academy

Codeby
36 830
OWASP Zed Attack Proxy (ZAP): Инструмент для анализа безопасности веб-приложений ⚡️ OWASP Zed Attack Proxy (ZAP) — это беспла
OWASP Zed Attack Proxy (ZAP): Инструмент для анализа безопасности веб-приложений ⚡️ OWASP Zed Attack Proxy (ZAP) — это бесплатное решение для тестирования безопасности веб-приложений, созданное проектом OWASP (Open Web Application Security Project). Благодаря своей простоте и функциональности, ZAP подходит как для новичков, так и для опытных специалистов. ⚡️ Основные особенности ⚡️ Перехватывающий прокси - ZAP действует как посредник между браузером и веб-приложением. Он перехватывает весь трафик, позволяя его анализировать и изменять в реальном времени. Это особенно полезно для понимания внутреннего устройства приложений и выявления уязвимостей. ⚡️ Автоматическое сканирование - инструмент обнаруживает популярные уязвимости, такие как SQL-инъекции, XSS и другие. Этот процесс требует минимального участия пользователя, что экономит время. ⚡️ Пассивное сканирование - анализирует передаваемый трафик, не влияя на работу приложения. Такой подход позволяет найти потенциальные уязвимости без риска для системы. ⚡️ Ручное тестирование - включает функции краулера, фуззера и сканера портов. Эти инструменты помогают глубже изучить веб-приложение и протестировать его на устойчивость к атакам. ⚡️ Расширяемость - ZAP поддерживает установку плагинов, которые позволяют адаптировать инструмент под конкретные задачи или добавлять новые функции. ⚡️ Режимы работы ZAP предлагает несколько режимов, подходящих для различных сценариев: - Стандартный - обычное сканирование. - Безопасный - исключает любые действия, которые могут навредить системе. - Защищённый - имитация безопасных атак. - Атакующий - агрессивный режим, направленный на выявление максимального числа уязвимостей. ⚡️ Простота использования Интерфейс ZAP интуитивно понятен. Инструмент доступен для Windows, Linux, macOS, а также в виде контейнера Docker. Для macOS и Windows установка не требует сложной настройки, а в Linux потребуется предустановленная Java. ⚡️ Практика ⁃ Установите OWASP ZAP на свою операционную систему. ⁃ Настройте инструмент для работы в качестве прокси-сервера. ⁃ Проведите пассивное сканирование любого тестового сайта (например, OWASP Juice Shop). ⁃ Найдите хотя бы одну потенциальную уязвимость и сделайте её скриншот.

Codeby
36 830
Была обнаружена новая кампания с использованием трояна удалённого доступа Njrat, который использует службу Microsoft Dev Tunn
Была обнаружена новая кампания с использованием трояна удалённого доступа Njrat, который использует службу Microsoft Dev Tunnels для связи с центром управления (C2). Этот сервис, предназначенный для помощи разработчикам безопасно предоставлять локальные сервисы в интернете для тестирования и отладки, используется злоумышленниками для установления скрытых соединений. Microsoft Dev Tunnels предоставляет временные общедоступные или частные URL-адреса, которые сопоставляются с локальными службами, обходя брандмауэры и ограничения NAT, позволяя злоумышленникам создавать зашифрованные туннели, которые трудно обнаружить в обычном сетевом трафике. Эти функции, разработанные для упрощения безопасных процессов разработки, сделали сервис привлекательной целью для киберпреступников. 📦 Использование: Прежде чем создать туннель разработки, сначала необходимо скачать и установить devtunnel средство CLI. Это можно сделать используя ссылки на прямую загрузку (Linux, Windows). Чтобы запустить туннель разработки необходимо войти с помощью идентификатора Microsoft Entra, Майкрософт или учетной записи GitHub. Microsoft Dev Tunnels не поддерживают анонимное размещение туннелей. Для этого вводим команду:
devtunnel user login
После входа в систему запускаем локальный сервер, который будет передавать запросы, отправленные ему и размещаем туннель на этом же порту:
# Start a http server on port 8080
devtunnel echo http -p 8080
# Tunnel port 8080
devtunnel host -p 8080
Успешная host команда выводит на консоль сообщение следующего вида, где tunnel_id — идентификатор туннеля разработки, URL https://<tunnel_id>.usw2.devtunnels.ms:8080/ в этом примере используется для доступа к туннелю, а https:/<tunnel_id>-8080-inspect.usw2.devtunnels.ms/ для проверки трафика:
Connecting to host tunnel relay wss://usw2-data.rel.tunnels.api.visualstudio.com/api/v1/Host/Connect/<tunnel_id>
Hosting port 8080 at https://<tunnel_id>.usw2.devtunnels.ms:8080/, https://<tunnel_id>-8080.usw2.devtunnels.ms/ and inspect it at https:/<tunnel_id>-8080-inspect.usw2.devtunnels.ms/
Ready to accept connections for tunnel: <tunnel_id>
🛡 Для защиты от таких атак можно предложить: ⏺️ Блокировать запросы к доменам devtunnels.ms; ⏺️ Запретить несанкционированное использование Dev Tunnels в корпоративной среде с помощью GPO; ⏺️ Отслеживать процессы, в которых содержится *devtunnel*.

Codeby
36 830
🔎 Вакансия: Пентестер | Метаскан Метаскан — разработчик облачного сканера для поиска уязвимостей. Сканер — это ~300 серверов выполняющих 29 инструментов (ZAP, nuclei, NASL, hydra, patator, ffuf, Katana, сameradar и др.) Среди клиентов — Сбербанк, ВТБ, Альфа-банк, Ростелеком, Wildberries, DNS и др. Ищем инженеров в команды RedTeam и Пентеста 🔥 Чем предстоит заниматься? Разведка: поддомены, ASN, расширение скоупа Эксплуатация системных уязвимостей + работа с сетевыми пробами и скриптами (nmap-service-probes, NSE) Эксплуатация веб уязвимостей Брут, атаки на сетевое оборудование, IOT, вендорские решения Отчёты и участие в разборе атак вместе с командой 🚀 Что нужно уметь? ✅ Linux на уровне администратора ✅ Опыт обнаружения уязвимостей: пентест, багхантинг, Red Team ✅ Сетевые технологии: TCP\IP, OSI, IP-маршрутизация, базовые протоколы (DNS, HTTP и др.) ✅ Знание инструментов: Burp, Zap, Ffuf, Dirsearch, Nuclei, Amass, Nmap ✅ Опыт написания скриптов (Python, Bash и др.) ✅ Английский на уровне чтения документации ➕ Будет плюсом: наличие CVE / БДУ, публикации, свой open-source, опыт в Red Team, знание Python / JS / C++ / Go. Понимание HADI / CustDev. Опыт администрирования CЗИ\Linux. 💰 Условия 💵 (200-600к) 200к + % от каждого проекта в котором вы участвуете (вилки различаются у RedTeam\Pentester, уточните подробности) 📅 31день отпуска +дополнительные оплачиваемые выходные 📚 Обучение (Linux, сети, ИБ) за наш счёт 💪 Компенсация спорта, английского, работы с психологом 🌍 Удаленка (Не рассматриваем совмещение\part time) Готов поломать что-нибудь? Пишите в личку @ShurochkaTatur

Codeby
36 830
📣 БЕСПЛАТНЫЙ ВЕБИНАР WAPT & SQLiM: взламываем веб как профессионалы Настоящий пентест — это не только сканеры, но и глубокий
📣 БЕСПЛАТНЫЙ ВЕБИНАР WAPT & SQLiM: взламываем веб как профессионалы Настоящий пентест — это не только сканеры, но и глубокий анализ, ручная эксплуатация и работа с эксплоитами. Покажем на практике, как это делают эксперты! Ждем вас 3 апреля 19:00 (МСК). Регистрация здесь. Что разберём: 🔸 Поиск уязвимостей через фаззинг 🔸 Реальные SQL- и командные инъекции (с выводом RCE) 🔸 Эскалация привилегий после взлома 🔸 Разбор похожих задач из курсов WAPT и SQLiM Бонусы для участников: ✅ Доступ к записи ✅ Чек-лист "ТОП-5 ошибок в пентесте веба" ✅ Подарок для всех зрителей! Спикер: Александр Медведев 😎 🔴 OSWE, OSCP, CWAPT, SQLIM и др., 3х-кратный победитель Standoff 🔴 Опыт в пентестах — 12+ лет 🚀 Трудности с регистрацией? Пишите @Codeby_Academy

Codeby
36 830
💡 discover - репозитория содержащий пользовательские bash скрипты, используемые для автоматизации различных задач тестирован
💡 discover - репозитория содержащий пользовательские bash скрипты, используемые для автоматизации различных задач тестирования на проникновение, включая разведку, сканирование, перечисление и создание вредоносной нагрузки с помощью Metasploit. 💻 Установка:
sudo git clone https://github.com/leebaird/discover /opt/discover/
cd /opt/discover/
./discover.sh
Перед использованием discover стоит выбрать вариант 15 для обновления ОС и установки различных инструментов. 🛞 Модули: RECON ⏺️Domain - пассивный поиск и нахождение зарегистрированных доменов. Под капотом использует ARIN, DNSRecon, dnstwist, subfinder, sublist3r, theHarvester, Metasploit, Whois и др. Для получения максимальных результатов необходимо вставить API ключи от theHarvester в /home/kali/.theHarvester/api-keys.yaml. ⏺️Person - объединяет информацию с нескольких веб-сайтов. SCANNING ⏺️Generate target list - используются различные инструменты: Angry IP Scanner, arp-scan, netdiscover и Nmap pingsweep. ⏺️CIDR, List, IP, Range, or URL - содержит опции внешнего и внутреннего сканирования. Используется nmap, вспомогательные модули Metasploit, enum4linux, smbclient и ike-scan. WEB ⏺️Open multiple tabs in Firefox - открывает несколько вкладок в Firefox. Может понадобится к примеру для просмотра всех отчетов Nikto, открытия всех директорий из файла robot.txt, списка, содержащего несколько IP-адресов и/или URL-адресов. ⏺️Nikto - запуск нескольких экземпляров Nikto параллельно для сканирования веб-серверов на наличие различных проблем безопасности. ⏺️SSL - проверка наличия проблем с сертификатами. Использует sslscan, sslyze и Nmap для проверки проблем с сертификатами SSL/TLS. MISC ⏺️Parse XML - преобразование разных XML в формат CSV. ⏺️Generate a malicious payload - выбор вредоносной полезной нагрузки из модулей Metasploit для удаленного соединения с машиной жертвы. ⏺️Start a Metasploit listener - различные модули Metasploit для запуска листенера.

Codeby
36 830
🟢 Как взламывают роутеры, Bluetooth и даже оперативку? Разбираем в карточках. 🔴На курсе «Устройства для тестирования на про
+7
🟢 Как взламывают роутеры, Bluetooth и даже оперативку? Разбираем в карточках. 🔴На курсе «Устройства для тестирования на проникновение» разбираем аппаратные атаки, о которых не пишут в мануалах. Стартуем 21 апреля. Регистрация здесь.