Codeby
Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina
Ko'proq ko'rsatish📈 Telegram kanali Codeby analitikasi
Codeby (@codeby_sec) Rus til segmentidagi kanali faol ishtirokchi. Hozirda hamjamiyat 36 839 obunachidan iborat bo'lib, Texnologiyalar & Aralashmalar toifasida 3 510-o'rinni va Rossiya mintaqasida 17 218-o'rinni egallagan.
📊 Auditoriya ko‘rsatkichlari va dinamika
невідомо sanasidan buyon loyiha tez o‘sib, 36 839 obunachiga ega bo‘ldi.
26 Avgust, 2026 dagi oxirgi ma’lumotlarga ko‘ra kanal barqaror faollikka ega. Oxirgi 30 kunda obunachilar soni 55 ga, so‘nggi 24 soatda esa 5 ga o‘zgardi va umumiy qamrov yuqori darajada qolmoqda.
- Tasdiqlash holati: Tasdiqlanmagan
- Jalb etish (ER): Auditoriya o‘rtacha 6.61% darajada jalb etiladi. Nashrdan keyingi dastlabki 24 soatda kontent odatda umumiy obunachilar sonining 3.93% ini tashkil etuvchi reaksiyalarni to‘playdi.
- Post qamrovi: Har bir post o‘rtacha 2 435 marta ko‘riladi; birinchi sutkada odatda 1 448 ta ko‘rish yig‘iladi.
- Reaksiyalar va o‘zaro ta’sir: Auditoriya faol: har bir postga o‘rtacha 14 ta reaksiya keladi.
- Tematik yo‘nalishlar: Kontent edr, api, вектор, mitre, att&ck kabi asosiy mavzularga jamlangan.
📝 Tavsif va kontent siyosati
Muallif resursni shaxsiy fikrni ifoda etish maydoni sifatida ta’riflaydi:
“Блог сообщества Кодебай
Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy
CTF: hackerlab.pro
VK: vk.com/codeby
YT: clck.ru/XG99c
Сотрудничество: @KinWiz
Реклама: @Savchenkova_Valentina”
Yuqori yangilanish chastotasi (oxirgi ma’lumot 27 Avgust, 2026 da olingan) sababli kanal doimo dolzarb va katta qamrovli bo‘lib qoladi. Analitika auditoriya kontent bilan faol hamkorlik qilishini, uni Texnologiyalar & Aralashmalar toifasidagi muhim ta’sir nuqtasiga aylantirishini ko‘rsatadi.
Бета-версию "МАХ" запустили в марте прошлого года, тогда же там появилось APIИсточник: https://www.forbes.ru/tekhnologii/566268-maks-razresit-razrabotcikam-sozdavat-al-ternativnye-klienty #news #max #russia 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
XSRFProbe — расширенный инструмент командной строки для аудита и эксплуатации уязвимостей межсайтовой подделки запроса (CSRF/XSRF). Он оснащен движком обхода и множеством систематических проверок, способных обнаруживать большинство случаев CSRF-уязвимостей, связанных с ними обходов, и генерировать эксплуатируемые Proof-of-Concept (PoC) для каждой найденной уязвимости.▶️обширный набор систематических проверок, основанных на движке сравнения ▶️обнаружение и активное тестирование обходов для различных реализаций Anti-CSRF-токенов ▶️проверка валидации Referer и Origin с использованием реальных методов обхода ▶️анализ защиты SameSite для cookie с возможностью перечисления поддоменов для тестирования обходов ▶️обходчик (краулер) с контролируемым, ограниченным обходом и сканированием ▶️опциональная интеграция с headless Firefox (Selenium) для тестов, зависящих от браузера ▶️точный анализ стойкости токенов с использованием проверок энтропии и кодирования ▶️генерация PoC-форм как для обычных, так и для вредоносных CSRF-эксплойтов ▶️поддержка пользовательских cookie и заголовков, а также генерация JSON-отчетов ⬇️Установка
sudo apt install xsrfprobe
Проверка
xsrfprobe -h
⏺️Тестирование одного URL
xsrfprobe -u http://testphp.vulnweb.com
⏺️Тестирование с пользовательским файлом cookie
xsrfprobe -u http://example.com/profile -c "PHPSESSID=abc123; security=low"
⏺️Обход (краулинг) всего сайта
xsrfprobe -u http://testphp.vulnweb.com --crawl
⏺️Тестирование с пользовательскими заголовками
xsrfprobe -u http://example.com -H "Accept=text/php, X-Requested-With=Dumb"
#xsrfprobe #csrf #xsrf #websecurity #pentest #tool
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером— Диагностику продукта, продаж, рынка и инвестиционной готовности — Работу с трекером, коворкинг и базу знаний — Профильных экспертов по B2B/Enterprise-продажам — Экспертные сессии по маркетингу, построению команды, финансовому управлению — Возможность выйти на B2B/Enterprise клиентов через партнёров акселератораПосмотреть на выпускников Акселератора и заполнить анкету можно тут Реклама. О рекламодателе
Pyxswf — инструмент для обнаружения, извлечения и анализа Flash-объектов (SWF), встроенных в файлы, такие как документы MS Office и RTF. Особенно полезен для анализа вредоносных программ, использующих Flash для эксплуатации уязвимостей.▶️извлечение SWF-объектов из OLE-структуры документов Office ▶️извлечение Flash-объектов из RTF-файлов с парсингом шестнадцатеричного кодирования ▶️сохранение извлеченных объектов с именем в формате MD5-хеша для идентификации ▶️сканирование SWF-файлов с помощью YARA-правил для обнаружения известных сигнатур ▶️проверка MD5-сигнатур для идентификации известных вредоносных SWF ▶️дефляция сжатых SWF-файлов для анализа содержимого ▶️отображение заголовка SWF для быстрой оценки структуры ⬇️Установка
pipх install oletools
Проверка
pyxswf -h
⏺️Извлечение SWF-объектов
pyxswf -X malicious.doc
⏺️Сканирование с использованием YARA
pyxswf -y document.doc
⏺️Отображение заголовка SWF
pyxswf -H file.swf
⏺️Дефляция сжатого SWF
pyxswf -d compressed.swf
⏺️Полный анализ (извлечение, дефляция и сканирование)
pyxswf -X -d -y suspicious.doc
#pyxswf #flash #swf #security #oletools #pentest #tool
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджеромpip install pentool
Запуск: pentool
Скриншоты, полный список модулей, ссылки на GitHub и сайт — в теме на форуме: https://codeby.net/threads/pentool-tui-instrument-dlya-veb-pentesta-na-python.95084/
Кто уже щупал — делитесь впечатлениями, автор ЧИТАЕТ ФОРУМ и оперативно реагирует на фидбек.company.ru? Аналитик проверит WHOIS-записи, посмотрит историю DNS через theHarvester, найдёт упоминания в кэшированных страницах — и только потом сделает вывод. Один источник — гипотеза. Два — совпадение. Три — уже можно работать.
3. OpSec. Поисковая активность оставляет следы. Запрос в LinkedIn показывает, кто смотрел профиль. Обращение к серверу цели попадает в логи. Из YouTube-роликов этот навык не соберёшь — там покажут инструмент, но не объяснят, что ты уже спалился на третьем запросе.
🎯Фреймворки вроде Maltego и SpiderFoot — шаг вперёд: они собирают из десятков источников и строят графы связей. Но интерпретация остаётся за человеком. Домен связан с IP фишингового сайта — это атака или shared hosting? Ни один инструмент не ответит. Решение за аналитиком.
Настоящий OSINT — это не набор ботов в закладках. Это система мышления: как планировать сбор, верифицировать факты, не спалить себя и превратить сырые данные в выводы. Именно этому учит системный курс.
Подробный разбор методологии, сравнение инструментов и практические примеры — в полной статье.
https://codeby.net/threads/obucheniye-osint-razvedke-pochemu-nabor-botov-ne-zamenit-sistemnyi-kurs.95113/Rtfobj — инструмент для извлечения встроенных объектов из файлов формата RTF (Rich Text Format). RTF-файлы часто используются для распространения вредоносных программ через встроенные объекты, такие как OLE-объекты, и этот инструмент позволяет их обнаруживать и извлекать для дальнейшего анализа.▶️извлечение встроенных объектов из RTF-файлов, включая OLE-объекты и пакеты ▶️идентификация типов объектов ▶️сохранение извлеченных объектов в файлы для автономного анализа ▶️поддержка ZIP-архивов с паролями ▶️рекурсивный поиск в каталогах выборочное извлечение объектов по номеру ⬇️Установка
pipх install oletools
Проверка
rtfobj -h
⏺️Анализ RTF-файла
rtfobj malicious.rtf
⏺️Извлечение всех объектов в указанную директорию
rtfobj -s all -d ./extracted malicious.rtf
⏺️Рекурсивный поиск и анализ всех RTF-файлов в каталоге
rtfobj -r /path/to/rtf/files/
⏺️Анализ ZIP-архива с RTF-файлами
rtfobj -z "password" archive.zip
⏺️Полный анализ с сохранением и логированием
rtfobj -s all -d ./output -l debug malicious.rtf
🎇Преимущества
▶️специализируется на извлечении объектов из RTF
▶️поддерживает выборочное сохранение обнаруженных объектов
▶️работает с файлами внутри ZIP-архивов
▶️может рекурсивно обрабатывать все RTF-файлы в директории
▶️автоматически определяет типы извлеченных объектов
#rtfobj #rtf #malwareanalysis #security #oletools #maldoc #forensics #pentest #tool
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером/.well-known/security.txt — стандарт RFC 9116, занимает секунду
• Ищи программу на bug bounty платформах — HackerOne, Bugcrowd, Standoff Bug Bounty, BI.ZONE Bug Bounty
• Пиши на security@company.com — работает чаще, чем кажется
• Если тишина — подключай национальный CERT (GOV-CERT в России, CERT/CC для международных кейсов)
🎇Важный момент: при обращении через непрофильные каналы (соцсети, личные контакты) никогда не раскрывай детали уязвимости. Только просьба перенаправить на security-команду.
Само слово «Bugtraq» давно стало нарицательным — мейлинг-лист умер, но принцип жив: исследователь имеет право на публикацию, если vendor игнорирует отчёт. Это фундамент всех современных disclosure policy.
В полной статье — разбор всех трёх моделей с примерами, пошаговый процесс составления отчёта и ссылки на стандарты ISO/IEC 29147 и 30111. Читайте на Codeby.
https://codeby.net/threads/responsible-disclosure-uyazvimostei-ot-bugtraq-do-pravil-publikatsii-v-2026-godu.95103/CUPP (Common User Passwords Profiler) — это инструмент командной строки на Python для генерации персонализированных словарей паролей на основе профиля пользователя.🎇CUPP предназначена для создания словарей, адаптированных под конкретного человека. Вместо использования общих списков паролей, инструмент генерирует комбинации на основе: ▶️имени, фамилии, никнейма ▶️даты рождения, годовщин ▶️имен родственников, домашних животных ▶️хобби, любимых слов и чисел Инструмент имеет три основные режима работы: ▶️интерактивный режим (-i) — задает вопросы о цели и генерирует словарь ▶️улучшение существующего словаря (-w) — добавляет новые комбинации в уже имеющийся список ▶️загрузка больших wordlist (-l) — скачивает готовые словари из репозитория ⬇️Установка
sudo apt install cupp
Проверка
cupp -h
⏺️Интерактивная генерация словаря (основной режим)
cupp -i
Программа задаст вопросы о цели:
[+] Insert the information about the victim to make a dictionary [+] If you don't know something, just hit enter. > First Name: John > Last Name: Doe > Nickname: jd > Birth Date (DDMMYYYY): 15051980 > Partners Name: Jane > Children's Names: Alice, Bob > Pets Names: Rex > Company: Acme Inc > Hobbies: golf > Favourite Words: secureПосле ответов CUPP сгенерирует файл словаря со всеми возможными комбинациями. ⏺️Улучшение существующего словаря
cupp -w passwords.txt
Эта команда анализирует файл passwords.txt и генерирует дополнительные варианты паролей на основе существующих записей.
⏺️Загрузка больших wordlist
cupp -l
Загружает популярные словари, такие как:
- rockyou.txt
- rockyou-75.txt
- darkc0de.lst
- cirt-default-passwords.txt
- cirt-french-passwords.txt
- cirt-italian-passwords.txt
- cirt-german-passwords.txt
- cirt-spanish-passwords.txt
🧿Преимущества
- генерирует пароли, которые не найти в общих словарях
- интерактивный режим делает работу интуитивно понятной
- возможность улучшать существующие словари и загружать готовые списки
#cupp #passwordprofiling #pentest #tool
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджеромcertutil.exe, wmic.exe, mshta.exe. Среднее время lateral movement после первичного доступа — 62 минуты. Рекорд — 51 секунда.
И вот тут начинается самое интересное. Когда ты разворачиваешь open source EDR, ожидая что он «всё поймает», реальность бьёт по рукам. Четыре главных бесплатных решения — Wazuh, Velociraptor, osquery, LimaCharlie — закрывают принципиально разные задачи. И ни одно не заменяет остальные.
🔎Wazuh — самый тяжёлый по инфраструктуре. SIEM + EDR + vulnerability scanning в одном стеке. Кластер на 500-1000 хостов требует минимум 5 виртуалок и $500-1000/мес в облаке. Из коробки ловит Mimikatz сигнатурно, массовый bruteforce, очевидные сканирования. Но вот реальный кейс: certutil -urlcache -split -f спокойно качает payload на хост — и ни одного алерта с дефолтным ruleset. LOLBins проходят мимо стабильно. Модель реактивна: правила срабатывают на входящие события, ретроспективный hunting — по сути grep по индексатору.
🎇Velociraptor — противоположный подход. Не камера наблюдения, а следователь с фонариком. DFIR-платформа для forensics и threat hunting через собственный язык запросов VQL. Архитектура минималистичная: один Go-бинарник на сервере, агенты на хостах. Можно в реальном времени собрать дамп памяти, проверить автозагрузку, вытащить артефакты с тысячи машин за минуты. Но это не continuous monitoring — скорее инструмент для реагирования и расследования.
➡️osquery — SQL-интерфейс к состоянию хоста. Хочешь узнать, на каких машинах стоит устаревший OpenSSL? Один запрос. Какие процессы слушают нетипичные порты? Один запрос. Идеален для инвентаризации и compliance, но сам по себе не EDR — нет бэкенда, нет алертинга, нужен Fleet или Kolide сверху.
☁️LimaCharlie — облачный конструктор с kernel-level сенсором. Бесплатный тир до 2 агентов, дальше — коммерческий SaaS. Зато из четвёрки даёт самую глубокую телеметрию на уровне ядра и позволяет строить detection-правила как конструктор.
Что в итоге? Если нужен SIEM с EDR-функциями — Wazuh. Если incident response и hunting — Velociraptor. Инвентаризация и compliance — osquery. Глубокая телеметрия без своей инфры — LimaCharlie.
В полной статье — детальное сравнение архитектур, требования к железу, реальные тесты на LOLBins и рекомендации, какие связки работают лучше всего.
https://codeby.net/threads/sravneniye-open-source-edr-reshenii-wazuh-velociraptor-osquery-i-limacharlie.95093/Инновационный инструмент для автоматизированного тестирования безопасности, использующий передовые технологии искусственного интеллекта.Пошаговое руководство по установке, настройке, тестированию и первому входу в систему можно найти здесь. PentAGI предоставляет интерактивный установщик с интерфейсом на основе терминала для упрощения настройки и развертывания. ⬇️Быстрый вариант установки определяется следующим набором команд.
mkdir -p pentagi && cd pentagi
wget -O installer.zip https://pentagi.com/downloads/linux/amd64/installer-latest.zip
unzip installer.zip
./installer
📐Функции
📉Все операции выполняются в изолированной среде Docker.
📉Агент на базе искусственного интеллекта, который автоматически определяет и выполняет этапы тестирования на проникновение с возможностью мониторинга выполнения и интеллектуального планирования задач для повышения надежности.
📉Встроенный набор из более чем 20 профессиональных инструментов для обеспечения безопасности.
📉Долгосрочное хранение результатов исследований и успешных подходов для дальнейшего использования.
📉Имеется граф знаний на базе Graphiti с использованием Neo4j для отслеживания семантических связей и расширенного понимания контекста.
📉Подробное логирование и интеграция с Grafana/Prometheus для наблюдения за системой в режиме реального времени.
📉Генерация подробных отчетов об уязвимостях с инструкциями по их использованию.
📉Интуитивно понятный веб-интерфейс для управления и мониторинга системы.
🖱Архитектура на основе микросервисов, поддерживающий горизонтальное масштабирование.
🔗Как это работает?
Архитектура PentAGI спроектирована как модульная, масштабируемая и безопасная. Вот основные компоненты:
⏺️Основные сервисы (веб-интерфейс, внутренний API, PostreSQL, очередь задач, агент ИИ);
⏺️Дополнительный график знаний (Graphiti, Neo4j);
⏺️Мониторинг стека (OpenTelemetry, Grafana, VictoriaMetrics, Jaeger, Loki);
⏺️Платформа аналитики (Langfuse, ClickHouse, Redis, MinIO);
⏺️Инструменты безопасности;
⏺️Системы памяти (долговременная, рабочая эпизодическая, база знаний, управление контекстом).
Научиться проводить тестирование на проникновение своими руками, детально разбираясь в каждом действии, можно на курсе «Профессия Пентестер», который стартует 24 августа. Успейте записаться!🎇
#tools #pentest #AI
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером