Codeby🧠Перед вами доска с уликами. Соберите портрет того, кто оставил эти следы!
Кто этот подозреваемый? Назовите его тип (одним словом или фразой).
⬇Пишите свои версии и рассуждения в комментариях!
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Типичный пентестер- залез через замочную скважину, оставил след, посканировал сеть, запустил респондер.
Фотография
нажмите — покажем
нажмите — покажем
9% компаний доверяют AI-сканерам безопасности. Остальные 91% знают что-то важное
Cobalt в 2025 году зафиксировал обвал: доля организаций, полагающихся исключительно на автоматическое AI-сканирование, рухнула на 20 процентных пунктов. Доверие схлопнулось до однозначных цифр. И это не луддизм — это рациональная реакция рынка на конкретные провалы.
🔎Вендоры обещали точность пентестера при скорости автоматического сканера. На практике всё упёрлось в старую проблему DAST/SAST: инструмент работает с паттернами и не понимает контекст — сетевую топологию, компенсирующие контроли, бизнес-логику. Красивая обёртка, внутри — тот же движок.
Цифры говорят сами за себя: уровень ложных срабатываний автоматических сканеров стабильно держится в диапазоне 30–60%. Каждый второй алерт — мусор. Откуда шум? Например, RHEL и Ubuntu LTS бэкпортируют фиксы без смены номера версии. Сканер видит OpenSSL 1.1.1k, флагует CVE, закрытые месяцы назад. Команда проверяет, подтверждает патч, закрывает тикет. Умножьте на десятки таких находок — и день улетает в никуда.
Или классика: сканер находит SQL injection в форме, но WAF с virtual patching блокирует инъекции. Уязвимость в коде формально есть, эксплуатируемость — ноль.
🎇Самое интересное — AI-агенты сами уязвимы. Исследователи из George Mason University показали фреймворк Mantis: защитник выставляет decoy-FTP с anonymous-входом и прячет в выводе сервера prompt injection через ANSI-escape-последовательности. Невидимые в терминале, но попадающие в контекстное окно агента. Результат? Reverse shell открывается на машине атакующего. Эффективность — свыше 95%. Живой пентестер обойдёт подозрительно открытый FTP из чистого скепсиса. Агент не различает данные и инструкции — это архитектурное свойство, а не баг.
Но списывать технологию рано. Vulnhuntr от Protect AI автономно нашёл подтверждённые уязвимости в крупных open-source проектах: stored XSS в ComfyUI, RCE в RagFlow. Стоимость — около $200 токенов Claude API. Правда, большинство находок оказалос
22 · 1.7K · Фотография
нажмите — покажем
нажмите — покажем
Друзья, встречаем октябрь с новым расписанием курсов! 🍂
Напоминаем, на каких курсах начинается обучение в этом месяце. Выбирайте направление и присоединяйтесь к обучению ⬇
Старт 5 октября:
⏺️Курс «Python для Пентестера» — научимся писать софт на Python под собственные нужды и редактировать чужой код.
⏺️Курс «Профессия DevSecOps - инженер: безопасная разработка» — освоим DevSecOps-инженерию: от автоматизации безопасности до работы с Kubernetes и Terraform.
Старт 12 октября:
⏺️Курс «Основы информационной безопасности» — освоите ключевые навыки информационной безопасности: от основ Linux до проведения пентестов.
Старт 19 октября:
⏺️Курс «Профессия Аналитик SOC» — научитесь выявлять атаки и расследовать инциденты на реальных задачах, работать с SIEM и пройдёте полный трек от L1 до L2.
Старт 22 октября:
⏺️Курс «Тестирование Веб-приложений на проникновение (WAPT)» — отработаем полный цикл тестирования: от разведки до пост-эксплуатации.
Старт 26 октября:
⏺️Курс «Цифровая криминалистика и реагирование на инциденты ОС Linux (DFIR)» — ищем и анализируем следы кибервзломов (анализ артефактов, работа с opensource инструментами).
⏺️Курс «OSINT: технология боевой разведки» — освоим профессиональный поиск информации и анализ данных из открытых источников.
➡️Запишитесь у нашего менеджера @CodebyAcademyBot или узнайте подробности на сайте!
3 · 1.7K · Codeby14 резюме за три дня. Где вакансии?
За месяц работодатели не разместили на форуме ни одной. А специалисты по ИБ пришли сами: SOC, пентест, AppSec, Red Team, сети. Девять джунов, четыре мидла, один тимлид. Шестеро готовы выйти через неделю или сразу.
Если ты нанимаешь безопасников, конкурентов у те
Слушал вчера доклад одного товарища из Т-Бвнка. Говорит, что ИИ теперь все ломает за минуты, успеть невозможно, старые методы ИБ больше не работают, всех ибэшникоа разогнать, подразделения расформировать, процессы перестроить. Короче, мы все умрем. Истеричка.
Фотография
нажмите — покажем
нажмите — покажем
🌐Screamer
Инструмент для сетевой разведки, предназначенный для быстрого обнаружения подсетей в условиях неизвестной сетевой адресации. Вместо сканирования всех хостов он эвристически проверяет вероятные адреса шлюзов в каждой подсети и прослушивает трафик, собирая информацию о ближайших хостах.
⬇Принцип работы
⏺️Инструмент манипулирует значением TTL. У каждого IPv4-пакета есть поле TTL, значение которого уменьшается на единицу на каждом маршрутизаторе (хопе). Когда значение TTL достигает нуля, маршрутизатор отбрасывает пакет и отправляет обратно пакет ICMP Time Exceeded, тем самым раскрывая свой адрес.
⏺️Последовательно увеличивая значение TTL, инструмент заставляет каждый маршрутизатор на пути следования «представляться» по порядку, создавая цепочку переходов до самого пункта назначения. Если пункт назначения успешно отвечает (Echo Reply, Timestamp Reply, TCP ACK, TCP RST, Port Unreachable), это означает, что подсеть доступна.
⬇️Установка
Работает в Unix-подобных системах и требует Python 3.7 или более поздней версии. Инструмент использует необработанные сокеты и запускается от имени пользователя root, поэтому установка через pipx с флагом --global обязательна:
sudo pipx install --global git+https://github.com/ifritnoises/screamer
1️⃣Активный режим
Инструмент отправляет пакеты с постепенно увеличивающимися значениями TTL в указанном диапазоне и отображает сеть: какие существуют переходы и к каким подсетям они подключаются.
Используется несколько протоколов для обхода фильтров: ICMP, TCP и UDP
sudo screamer active 192.168.0.0/16 -m icmp-echo —max-ttl 3—out-dot graph.dot --out-subnets subnets.txt
2️⃣Пассивный режим
С помощью анализа трафика позволяет увидеть, что происходит в широковещательном домене и какие устройства активны. Инструмент поддерживает следующие протоколы: ARP, NDP, SSDP, CDP, LLDP, DHCP, DHCPv6, LLMNR, NBT-NS и mDNS.
sudo screamer passive —iface eth0 —timeout 30
#tools #network #pentest
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с мене
70 · 1.5K · Фотография
нажмите — покажем
нажмите — покажем
🎇Главная идея DevSecOps: безопасность перестаёт тормозить разработку.
Вместо проверок «после релиза» всё встроено в пайплайн: код проходит SAST, контейнеры сканируются, инфраструктура проверяется на комплайенс. В итоге релизы выходят быстрее и при этом безопаснее.
Этому и учит курс DevSecOps от Академии Codeby на практике:
⏺️9 модулей, 48 занятий, 90% практики
⏺️Стек: Docker, Kubernetes, Terraform, Vault, Ansible, Prometheus
⏺️Финальный экзамен в стиле OSCP — только реальные задачи
⏺️Авторы — практики: внедрение Zero Trust, построение SOC, разработка DevSec-инструментов под Burp Suite
Инженеры, которые умеют встраивать безопасность в CI/CD, сегодня в дефиците на стыке ИБ и DevOps — компании поняли, что «сначала сделать, потом чинить» обходится дороже.
👉 Старт курса 5 октября
➡️️️Программа и регистрация
Бесплатная консультация — @CodebyAcademyBot
7 · 1.5K · Опрос
нажмите — покажем
нажмите — покажем
❓Пятничный опрос
Обфускация затрудняет реверс-инжиниринг: код становится менее читаемым, но работает так же. В Android-приложениях для этого обычно используют R8 (раньше ProGuard).
5 · 1.2K · Фотография
нажмите — покажем
нажмите — покажем
Команда HackerLab заняла 4 место на Кибербитве GIS DAYS 2026!
30 сентября и 1 октября в Санкт-Петербурге и Москве, на площадке VK Play Arena, в рамках форума по информационной безопасности GIS DAYS 2026 прошла «Киберарена» — киберполигон от компании «Газинформсервис».
🎇В соревнованиях приняли участие 8 сильнейших команд из стран СНГ, а мы были в их числе.
Формат был максимально приближен к реальным сценариям. Четыре независимые инфраструктуры:
Банк • Нефтегаз • Университет • Госсектор
Команды Red Team самостоятельно выбирали полигон, определяли момент атаки и проходили сценарии, построенные вокруг этапов Cyber Kill Chain. Параллельно команды Blue Team расследовали происходящее в инфраструктуре и восстанавливали цепочку событий.
🏆По итогам двух дней соревнований команда HackerLab заняла 4 место.
Поздравляем нашу команду с достойным результатом!
Спасибо организаторам — «Газинформсервис» и всей команде GIS DAYS за крутой полигон и отличную организацию, а командам-соперникам за достойную борьбу.
Вернёмся за медалями! 🚗
👍19🔥11❤4
29 · 2.2K · С A
Видео
IMG_7946.MP4 · 3.6 МБ · нажмите — покажем
IMG_7946.MP4 · 3.6 МБ · нажмите — покажем
Фотография
нажмите — покажем
нажмите — покажем
Фотография
нажмите — покажем
нажмите — покажем
Ссылка
нажмите — покажем
нажмите — покажем
Приветствую! Ознакомьтесь, пожалуйста, с перечисленными сценариями входа в этой публикацией: https://t.me/codeby_sec/10117
Авторизация через телеграм доступна при условии, что вы технически находитесь не в РФ