Codeby (@codeby_sec) — Telegram-канал | Telegram Dialogs
Telegram Dialogs — логотип
Все каналы
Codeby

Codeby

@codeby_sec

36.8K подписчиков технологии 💬 Комментарии открыты

Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

Последние публикации

Codeby
27.08.2026 15:19 · 👁 913
20 и 21 августа в Москве прошла седьмая международная конференция по практической кибербезопасности OFFZONE 2026. Мероприятие собрало более 3000 специалистов, а 130 экспертов представили 112 докладов о реальных кейсах, исследованиях и подходах, которые работают на практике. 📈Одно из ключевых событий — презентация исследования «Threat Zone 2026: обратная сторона». Специалисты BI.ZONE проанализировали более 35.000 объявлений злоумышленников на теневых форумах, маркетплейсах и в Telegram-каналах. ▶️средняя стоимость доступа к корпоративным сервисам и данным выросла на 15% ▶️рынок смещается от отдельных инструментов к комплексным продуктам ▶️ценные предложения уходят с крупных форумов в закрытые чаты, приватные каналы и личные сделки Это означает, что мониторинг публичных площадок перестает быть достаточным для отслеживания актуальных угроз. 🎇На конференции анонсировали исследование BI.ZONE по наступательной кибербезопасности. Специалисты проанализировали результаты более сотни проектов по пентесту, AppSec и red teaming за год. ▶️более 90% компаний подвержены риску успешного проникновения в периметр ▶️чаще всего за анализом защищенности обращаются: - IT-сектор — 36% - Финансовая отрасль — 19% - Сфера услуг — 13% «Каждый год OFFZONE показывает, как быстро меняется кибербезопасность. То, что еще недавно только появлялось в практике специалистов, сегодня становится рабочим инструментом — это хорошо видно на примере искусственного интеллекта и автономных агентов», — отметил директор по стратегии BI.ZONE Евгений Волошин. 🤖 Отдельное внимание на конференции уделили тому, как большие языковые модели и автономные агенты меняют подходы к безопасности. Эту тему поднимали: ▶️в открывающем докладе Эльдара Заитова (руководитель команды безопасности инфраструктуры «Яндекса») ▶️в тематической зоне AI.Zone ▶️в дискуссиях о том, как ИИ становится инструментом и для атакующих, и для защитников 🎯Конференция работала по нескольким трекам: ▶️Main track и Fast track (ключевые вопросы практической безопасности) ▶️AppSec.Zone (безопасность приложений) ▶️AI.Zone (искусственный интеллект в безопасности) ▶️Threat.Zone (киберугрозы) ▶️AntiFraud.Zone (противодействие мошенничеству) ▶️Community track (CTF, багбаунти, OSINT, Web3, аппаратная безопасность) Гости также участвовали в OFFZONE-квесте, решали олимпиадные задачи и проверяли навыки в HACK in 15 min. Источники: 1. https://www.interfax.ru/events/news/1110986 2. https://bi.zone/news/vyshlo-issledovanie-tenevykh-resursov-threat-zone-2026-obratnaya-storona/ 3. https://offzone.moscow #OFFZONE2026 #кибербезопасность #ИБ #угрозы #исследования #BIZONE #AI #пентест #redteam #теневойрынок 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Codeby
27.08.2026 10:01 · 👁 1.5K
Week Offer для инженеров AppSec, InfraSec и SOC L3 Приглашаем инженеров по информационной безопасности с опытом от 2 лет получить офер в Яндекс за неделю.  Как всё устроено: ♒️Зарегистрируйтесь до 4 сентября. ♒️Пройдите технические секции 12 и 13 сентября. ♒️Познакомьтесь с нанимающими менеджерами и получите офер 14–18 сентября. Формат полностью удалённый, от вас нужен только ноутбук и тихое место, где вас никто не будет отвлекать. Рекрутер заранее договорится с вами о временных интервалах, удобных для интервью. ⏩Регистрируйтесь и присоединяйтесь к команде Яндекса: https://yandex.ru/project/events/wo-security-0926
Codeby
27.08.2026 07:04 · 👁 1.4K
🔎 SCCMHunter — инструмент для анализа и атак на SCCM в Active Directory SCCMHunter — open-source post-exploitation инструмент для поиска, профилирования и исследования инфраструктуры SCCM (Microsoft Configuration Manager) в домене Active Directory. Он помогает определить, какие SCCM-компоненты присутствуют в окружении, найти Management Points, Site Servers и Distribution Points, а затем использовать собранную информацию для дальнейшего анализа безопасности SCCM-инфраструктуры. ⏳ С чего начинается работа Первым этапом SCCMHunter может выполнить LDAP-разведку домена. Инструмент проверяет System Management container, опубликованные Management Points, PXE-enabled Distribution Points и ищет связанные с SCCM/MECM объекты в Active Directory. Результаты сохраняются в локальную базу SQLite, после чего найденную инфраструктуру можно использовать для дальнейшего профилирования. ⛓️‍💥 Что происходит дальше После обнаружения SCCM-окружения инструмент позволяет исследовать различные компоненты инфраструктуры через отдельные модули. ⏺️ SMB — профилирование найденных серверов и проверка SCCM-связанных компонентов. ⏺️ HTTP — взаимодействие с Management Points и анализ механизмов клиентской регистрации и политик. ⏺️ MSSQL — работа с SQL-компонентами SCCM. ⏺️ Admin — взаимодействие с SCCM AdminService и операции, доступные в рамках полученных привилегий. ⏺️ Relay — функции, связанные с исследованием сценариев relay в SCCM-инфраструктуре. ⏺️ Результаты можно экспортировать SCCMHunter хранит собранные данные в SQLite и позволяет просматривать информацию о найденных объектах. В проекте также предусмотрен экспорт результатов в JSON и CSV, что удобно для дальнейшего анализа или передачи данных в другие инструменты. ⬇️ Установка Авторы рекомендуют использовать отдельное Python-окружение: git clone https://github.com/garrettfoster13/sccmhunter.git cd sccmhunter virtualenv --python=python3 . source bin/activate pip3 install -r requirements.txt python3 sccmhunter.py -h Также инструмент можно установить глобально через pipx: pipx install git+https://github.com/garrettfoster13/sccmhunter/ ↗️ Пример разведки После получения авторизованного доступа к домену можно начать с поиска SCCM-инфраструктуры через LDAP: python3 sccmhunter.py find -u user -p 'password' -d domain.local -dc-ip 10.10.10.10 Команда позволяет обнаружить связанные с SCCM объекты и получить представление о структуре окружения. Для find требуются действующие учетные данные Active Directory. #sccmhunter #sccm #mecm #activedirectory #redteam #pentest #windows #cybersecurity #infosec #opensource 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Codeby
26.08.2026 15:31 · 👁 1.7K
Исследователи из Массачусетского университета на конференции USENIX Security продемонстрировали атаку Zombie Card. Атака позволяет расплачиваться банковской картой Visa Kernel 3 после окончания ее срока действия. Как должна работать проверка срока карты У бесконтактной EMV-карты есть несколько участников: 💳карта → 😀POS-терминал →🏦 банк/платёжная сеть → 💰банк-эмитент Карта передаёт терминалу набор данных. В частности, в данных карты присутствует срок действия (Application Expiration Date, поле 5F24). Терминал использует его при принятии решения, можно ли продолжать транзакцию, а банк-эмитент получает информацию о сроке действия карты из другого поля с тегом 57 - Track 2 Equivalent Data. В чём заключается атака Zombie Card 1️⃣Исследователи взяли просроченную карту. Однако сама карта при этом не перестаёт обладать криптографической способностью участвовать в EMV-транзакции. Истечение срока — это прежде всего политика обработки транзакции. 2️⃣Далее они поместили между картой и терминалом специальное NFC-оборудование, которое действует как man-in-the-middle (MitM). Оно перехватывает определённые данные, проходящие между картой и терминалом, и изменяет их на лету вследствие того, что они криптографически не связаны друг с другом. ❗️Следует отметить, что успех атаки зависит от политик конкретного банка, используемого платежного ядра и того, как банк проверяет транзакции. Так, например, аналогичная атака против Mastercard, American Express и Discover карт была неудачной. Как защищаться❓ ➡️Сделать дату окончания действия частью криптографически защищённых данных и обеспечить согласованность разных представлений даты. ➡️Эмитент должен самостоятельно проверять, что карта действительно находится в активном состоянии и не была заменена/истёк срок её действия, а не основываться на решении POS-терминала ⚙Специалисты уведомили о проблеме специалистов Visa и затронутых банков еще в 2025 году. Однако по состоянию на текущее время ни в Visa, ни в банках не подтвердили устранение проблемы. #news #research #security 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Codeby
26.08.2026 10:01 · 👁 1.8K
Запись на текущий поток «Профессия Реверс-инженер» открыта до 27 августа🚗 Обучение уже идет, но еще можно присоединиться к потоку и начать развиваться в одном из ключевых направлений информационной безопасности. Реверс-инжиниринг помогает понять, как устроены программы изнутри: читать машинный код, исследовать архитектуру приложений, анализировать вредоносное ПО и разбирать механизмы защиты. На курсе вы последовательно освоите: ⏺️ассемблер x86/x64 — от основ до уверенного чтения; ⏺️форматы PE, ELF и APK для Windows, Linux и Android; ⏺️статический и динамический анализ вредоносного ПО; ⏺️антиотладку, обфускацию и протекторы; ⏺️создание портфолио на GitHub и подготовку к техническим собеседованиям. Формат обучения — онлайн, в комфортном темпе▶️10 месяцев ▶️450 часов Возможна поэтапная оплата — от 8 150 ₽/мес. Узнать программу и записаться Бесплатная консультация @CodebyAcademyBot
Codeby
26.08.2026 07:04 · 👁 1.7K
💻 Kubesec Инструмент для статического анализа рисков безопасности Kubernetes-манифестов. Проверяет конфигурацию ресурсов на небезопасные настройки и выдаёт рекомендации по их исправлению. ⬇️Установка Kubesec доступен в виде: ⏺️Образа контейнера Docker по адресу docker.io/kubesec/kubesec:v2; ⏺️Linux / macOS / Win binary (скачать последнюю версию); ⏺️Контроллер доступа Kubernetes; ⏺️Плагин Kubectl. ⏺️Также можно установить через Go go install github.com/controlplaneio/kubesec/v2@latest Примеры использования ➡️Сканирование #Сканировать определенный локальный файл YAML kubesec scan ./deployment.yaml #Сканировать из стандартного ввода JSON или YAML cat file.json | kubesec scan - #Сканировать Helm helm template -f values.yaml ./chart | kubesec scan /dev/stdin ➡️Форматы вывода #Вывод в виде массива JSON (поведение по умолчанию) kubesec scan ./deployment.yaml --format json #Вывод в виде удобочитаемой таблицы kubesec scan ./deployment.yaml --format table #Использование пользовательского шаблона для вывода kubesec scan ./deployment.yaml --format template --template report-template.tmpl ➡️Сканирование определенных правил #Одно правило kubesec scan --rules CapSysAdmin kubesec-test.yaml #Несколько правил kubesec scan --rules RunAsNonRoot,SeccompAny,ApparmorAny kubesec-test.yaml #tools #k8s #security 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Codeby
25.08.2026 15:11 · 👁 2K
Собственный драйвер Microsoft Defender может быть использован для удаления программного обеспечения безопасности при загрузке системы. Драйвер BTR.sys (Boot Time Removal Tool) является обязательным компонентом Windows, что означает, что его нельзя добавить в список уязвимых драйверов Microsoft или заблокировать через Windows Defender Application Control (WDAC) без нарушения работы самого Defender. BTR.sys внедряется в MpEngine.dll Defender в качестве ресурса BOOTTIMETOOL и развертывается, когда Defender должен завершить удаление вредоносного ПО после перезагрузки, удаляя файлы или записи реестра, которые были заблокированы во время работы Windows. На демонстрации на Black Hat было показано, как BTR_CLI удаляет весь стек Defender с полностью обновленной машины Windows 11 25H2 с активной защитой от несанкционированного доступа. Для эксплуатации требуется учетная запись администратора с привилегиями SeLoadDriverPrivilege, которые BTR_CLI автоматически включает для учетных записей, уже обладающих ими. В отличие от атак, основанных на использовании уязвимых драйверов сторонних разработчиков, которые зависят от известных уязвимых подписанных драйверов, которые можно добавить в списки блокировки, метод BTR Reforged использует драйвер, встроенный в каждую установку Windows, начиная с Windows 7. В репозитории Vinopal на GitHub для BTR_CLI добавлено, что "патч не планируется", - характеристика, которую Microsoft публично не подтвердила. Источник: https://thehackernews.com/2026/08/microsoft-defenders-own-driver-can-be.html #news #windows #microsoft 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Codeby
25.08.2026 10:39 · 👁 1.7K
Скрытые мысли ИИ можно украсть через API — и провайдеры сами помогают Когда reasoning-модель вроде o3 или Claude «думает» перед ответом, её внутренние рассуждения спрятаны от пользователя. OpenAI, Google, Anthropic вложили месяцы вычислений в эти reasoning-цепочки — стратегии декомпозиции, паттерны самопроверки, внутренние эвристики. Это и есть главная интеллектуальная собственность. Но вот парадокс: сами API выдают достаточно метаданных, чтобы эти рассуждения реконструировать. 🔎Свежий препринт 2025 года описывает класс атак под названием EchoCoT — извлечение скрытого chain-of-thought из закрытых моделей. Не jailbreak, не обход safety-фильтров, а именно кража того, как модель рассуждает. И работает это пугающе просто. Что отдаёт API при обычном запросе? Четыре side-channel сигнала: ⏺️Поле reasoning_tokens — точное число скрытых токенов рассуждений. Текста нет, но видно, сколько модель «думала» ⏺️TTFT (задержка до первого токена) — коррелирует с длиной скрытого CoT. Замеряешь через time.monotonic() в streaming-режиме — получаешь ещё один канал утечки ⏺️Streaming-паттерны — модель после длинного скрытого reasoning выдаёт ответ характерными «рывками», отличимыми от обычной генерации ⏺️Разница между total_tokens и суммой видимых токенов — косвенно показывает объём скрытого reasoning Зачем это атакующему? Три вектора ущерба. Первый — дистилляция. Восстановленные reasoning-траектории становятся готовыми обучающими данными. Берёшь дешёвую модель, скармливаешь ей чужие паттерны рассуждений — получаешь клон за копейки. По данным ещё одного препринта 2025 года, для экстракции проприетарного поведения агента хватает буквально нескольких API-взаимодействий. Второй — усиление jailbreak'ов. Если ты знаешь, как модель рассуждает о safety (какие шаги проходит перед отказом, какие триггеры вызывают refusal), можно конструировать точечные обходы. В работе CoT Hijacking показано: средние слои трансформера кодируют силу safety-проверки, поздние — результат верификации. Зная структуру, атакующий целенаправленно «разбавляет» safety-сигнал. Третий — утечка системной логики. OWASP уже классифицирует это как LLM07:2025. Скрытый CoT по сути — расширенный системный промпт: бизнес-логика обработки, правила отказа, стратегии решения. 🎇Интересная деталь — разные модели уязвимы по-разному. DeepSeek R1 вообще выкладывает CoT в открытом виде в тегах <think> — красть нечего, зато удобно как эталон для верификации атак на закрытые модели. OpenAI o-серия полностью скрывает текст, но отдаёт метаданные. Claude с extended thinking — посередине: суммаризация reasoning выдаёт стилистические маркеры для реконструкции. Ни один крупный провайдер пока не отключает reasoning-метаданные — потому что клиентам они нужны для бюджетирования. Безопасность буквально проигрывает удобству. Полный разбор таксономии атак, механики EchoCoT и практической методологии воспроизведения — в статье на форуме⬇ https://codeby.net/threads/echocot-izvlecheniye-tsepochek-rassuzhdenii-llm-iz-black-box-reasoning-modelei-cherez-api.95271/
Codeby
25.08.2026 07:18 · 👁 1.8K
🕸Platypus — утилита для удаленного управления Linux узлами. Требует установки агента на целевые узлы. С сервера пользователь получает интерактивную оболочку, управление файлами и сетевое туннелирование на каждом управляемом узле — через единую центральную плоскость управления. 🍯Архитектура Platypus поставляется в виде двух серверных двоичных файлов и отдельного клиента: ➡️platypus-server — демон. Принимает входящие соединения от агентов через входящие TLS-порты; предоставляет API REST + WebSocket для инструментов администрирования; предоставляет двоичные файлы агентов для распространения. Сервер представляет собой исключительно API — встроенного веб-интерфейса нет. ➡️platypus-agent — процесс, выполняемый на каждом управляемом хосте. Обращается к серверу по протоколу TLS + protobuf. ➡️platypus-desktop — собственный настольный графический интерфейс. Поддерживает возможность подключения к любому доступному серверу с помощью URL + секретного ключа. Интерфейс с вкладками для сессий, терминалов, listener-ов, файлов, туннелей.  ⬇Установка Быстрый способ запустить полноценную систему Platypus — использовать Docker Compose: git clone https://github.com/WangYihang/Platypus cd Platypus docker-compose up -d После этого веб-интерфейс будет доступен по адресу https://localhost:9443 Использование 0️⃣Для первого входа в систему bootstrap_secret записывается в /app/data/bootstrap.secret внутри контейнера. Необходимо считать его с помощью docker compose exec platypus-server cat /app/data/bootstrap.secret и использовать один раз для создания первого администратора, затем необходимо удалить файл. 1️⃣Добавить агентов можно в пользовательском интерфейсе через опцию «Добавить агента», после чего появится однострочную curl ... | sh команда, подписанная и привязанная к сертификату проекта. #tools #pentest #remotecontrol 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Codeby
24.08.2026 15:04 · 👁 2K
Исследователи на конференции DEF CON 34 продемонстрировали новый класс атак Plug and Pwn. Атака эксплуатирует штатный механизм Windows Plug and Play, который считывает идентификаторы устройства, находит соответствующий пакет драйвера, загружает его из Центра обновления Windows и запускает установочный код поставщика от имени SYSTEM. ❗️При подключении USB‑устройства к компьютеру с Windows операционная система может загрузить пакет от Microsoft и выполнить код поставщика с привилегиями NT AUTHORITY\SYSTEM. Это возможно: ▶️без прав администратора; ▶️без входа пользователя в систему; ▶️в некоторых случаях — удалённо (через USB‑перенаправление RDP). Основные векторы атак 1️⃣Plug & Pwn — физическая цепочка с нулевым кликом (используются уязвимости устройств Sierra и Sony). Атака превращает полностью обновленную систему Windows 11 без авторизации пользователя в SYSTEM за 5 минут без единого клика. 2️⃣NoPlug & Pwn — эксплуатация функции перенаправления USB через RDP без использования физического оборудования. Злоумышленник подделывает дескрипторы устройства и заставляет сервер создать соответствующее Plug and Play-устройство, что позволяет установить драйвер от имени SYSTEM. Ключевые этапы атаки (на примере физического вектора) ➡️Специалисты использовали фреймворк для эмуляции USB-устройств FaceDancer, который запускали на машине Linux. Утилита программно формирует USB-дескрипторы, интерфейсы, классы устройств и эндпоинты. Эмулятор идентифицировал себя перед Windows как устройство Sierra. Это заставило систему автоматически установить сервис SwiService.exe, работающий с привилегиями SYSTEM и способный изменять настройки DNS. ➡️Далее эмулятор переподключался уже с идентификатором считывателя Sony FeliCa, что приводило к установке программного обеспечения Sony. В нём существовал механизм загрузки конфигурационных файлов по незащищённому HTTP. Таким образом, Windows принимала поддельные устройства за реальные: находила соответствующие драйверы и фирменное ПО и могла автоматически устанавливать их с высокими привилегиями. ➡️После успешной имитации Sierra Wireless исследователи получили возможность изменить DNS и перенаправить сетевые запросы на собственный сервер. Далее они воспользовались уязвимостью path traversal в ПО Sony, чтобы записать вредоносную DLL в каталог System32. ➡️При следующем подключении эмулятора под видом устройства Sierra Wireless эта библиотека загружалась уже с правами SYSTEM. В результате исследователи смогли получить удалённую командную оболочку (reverse shell). #news #research #security 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Чат поддержки
Ответим здесь же, обычно быстро
Здравствуйте! Напишите ваш вопрос — оператор ответит в этом чате.