Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
Пять Telegram-ботов пробили номер — получили три разных ФИО. Какое настоящее, бот не скажет: он не верифицирует данные, а просто выдаёт результат из мёртвой утечки Adapt на 9 363 740 записей.
Боты дёргают базы утечек и API без перекрёстной проверки — T1593 Reconnaissance по MITRE ATT&CK для них не существует. Код-репозитории, метаданные документов, графы связей между доменами и IP остаются слепой зоной, а Maltego CE режет выдачу до 12 результатов на трансформацию.
Системный OSINT строит гипотезу до запроса, проверяет факт минимум через два независимых источника и держит OpSec — LinkedIn показывает, кто смотрел профиль, WHOIS и DNS-история сливают активность
Один источник — гипотеза, два — совпадение, три — можно работать. Бот даёт один и называет это ответом.
Полгода на пентесте вижу одну и ту же картину: аналитик копирует pip install из гайда, ловит geckodriver not found и теряет два вечера — а PhoneInfoga v2.x на Go ставится одной командой без Python вообще.
Корень проблемы — протухшие инструкции по мёртвой Python-ветке с Selenium и requirements.txt, которые до сих пор ранжируются выше актуального README. GitHub проекта прямо предупреждает: баги не фиксят, репозиторий могут заархивировать в любой момент.
Проверка за 30 секунд: phoneinfoga version в терминале. Если запускаете через python3 phoneinfoga.py — удаляйте директорию, ставьте бинарник через install-script или Docker с тегом latest, не next.
Пустой результат по номеру +7 — не баг инструмента, а следствие того, что открытых данных по СНГ в разы меньше, чем по +1.
Домены фишинга на банки не пересекаются ни в одном публичном фиде — но общий регистратор, окно регистрации 48 часов и идентичный JARM-отпечаток TLS-стека связывают их в одну операционную группу быстрее, чем сработает блокировка C2.
Разбор строится на SpiderFoot-модулях sfp_whois и passive DNS, Certificate Transparency логах crt.sh, Censys, SHA-256 хэшах self-signed сертификатов и MITRE T1593/T1596 в обратном направлении — от разведки атакующего к атрибуции его инфраструктуры.
IoC живут одну кампанию, а привычка закупать домены у одного регистратора с оплатой криптой — годами, и её не меняют даже APT-операторы.
Фишинговый клон банка давно лежал, whois перезаписан — но единственный снапшот archive.today сохранил вёрстку и скрипт сбора карт с точной меткой времени. Не логи сервера, а чужой архив стал уликой.
Wayback Machine хранит 800+ млрд снапшотов с 1996 года — пентестеры находят там забытые .env-файлы, конфиги с паролями и .git-директории, давно стёртые с боевого сервера. Wildcard-поиск web.archive.org/web/*/domain/* вскрывает скрытые поддомены и админки.
archive.today фиксирует страницу вручную с точной меткой и рендерит JS «как есть» — но блокирует IP датацентров и Tor.
robots.txt с Disallow для ia_archiver создаёт пробел, который новички списывают на «сервис не работает» — а не на цель.
29 месяцев — среднее время от публикации CVE до патча по IBM X-Force. Пока vendor молчит, T1596 и T1595.002 работают против вас: атакующие сканируют цели быстрее, чем вы публикуете advisory.
Bugtraq 1993 года, Full Disclosure mailing list, Google Project Zero с жёстким правилом 90 дней — три эпохи одной проблемы. Full disclosure даёт атакующим T1588.006 и T1190 готовыми, private disclosure позволяет vendor'у молчать вечно.
CVD по ISO/IEC 29147 — компромисс: security.txt по RFC 9116, приватный отчёт, дедлайн 90-120 дней, потом advisory. HackerOne, Bugcrowd, Standoff Bug Bounty дают safe harbor исследователю и структуру vendor'у.
38% инцидентов 2024 — эксплуатация CVE. Не патч медленный, а сам процесс дисклоузинга ломается.
Одна кавычка в Authorization: Bearer — и LiteLLM AI Gateway сливает ключи OpenAI, Anthropic и AWS Bedrock без единого валидного токена. CVE-2026-42208, CVSS 9.3, EPSS 0.89, уже в CISA KEV.
Уязвимость живёт в v1.81.16–1.83.6: Bearer-токен конкатенируется в SQL-запрос к LiteLLM_VerificationToken до проверки аутентификации. CWE-89, error-handling path, sqlmap заходит через `' UNION SELECT ...--` без rate limit и авторизации.
Fingerprint через GET /health и /v1/models выдаёт версию и список провайдеров. Патч — v1.83.7 с параметризацией. Workaround — disable_error_logs: true. IOC — аномальные 500-ответы с фрагментами PostgreSQL-ошибок в логах прокси на порту 4000.
SOC ищет SQLi в теле запроса — эксплойт сидит в заголовке Authorization, куда WAF обычно не заглядывает.
Python-хешкрекер выдаёт 800К MD5/сек на ядре, hashcat на GPU — на четыре порядка больше. Но 450+ алгоритмов hashcat не покрывают кастомные CTF-схемы вроде md5(salt+sha1(password)).
GIL блокирует threading для CPU-bound перебора — нужен multiprocessing с индексацией кандидата через модульную арифметику, а не islice над itertools.product. На 8 ядрах i7-12700 это даёт ~6 млн MD5 h/s против сотен миллионов у hashcat через OpenCL и AVX-512.
Wazuh молчал, пока certutil.exe спокойно качал payload — ни одного алерта на LOLBins-цепочку через wmic и living-off-the-land. Три агента, три консоли, зоопарк на 800 хостов вместо единого EDR-стека.
Разбираем архитектуру Wazuh, Velociraptor, osquery и LimaCharlie на реальном кейсе внедрения SOC — где кластер индексатора съедает 2-5 ТБ SSD, а VQL-ханты в Velociraptor ловят то, что проходит мимо XML-декодеров.
CrowdStrike Global Threat Report 2025: 79% атак 2024 года обошлись без malware, среднее lateral movement — 62 минуты. Дефолтный ruleset и сигнатурный анализ файлов тут бессильны — нужен поведенческий мониторинг процессов в real-time.
EDR без кастомных правил — просто дорогой логгер. Настоящий hunting начинается там, где заканчивается дефолтный конфиг.
Четыре рутнутых бокса за месяц и нулевое понимание методологии — знакомая ловушка HTB CTF без базы. Разбираем HTB Academy: Cubes, тарифы Student/Silver/Gold, Pwnbox и капстоун Penetration Testing Process, который либо подтвердит навык, либо покажет пробел.
CTF даёт IP и тишину — выкручивайся сам. Academy строит guided-путь: Pre-Engagement до Post-Engagement, 350+ модулей, Job Role и Skill Paths, Pwnbox с Nmap, Burp, Impacket, BloodHound без локальной Kali.
Стартовых Cubes хватит на Linux Fundamentals и вводный Windows. Для полного Job Path нужна подписка — Silver открывает Tier I-II, Gold добавляет Tier III-IV и сертификационные пути CPTS.
CTF учит находить флаг, Academy — проводить engagement. Без методологии рутнутые боксы не конвертируются в отчёт для заказчика.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.