Форум информационной безопасности - Codeby.net

Статья Пентест мобильных приложений: полное руководство по методологии, инструментам и защите Android и iOS

  • 70
  • 0
Распечатанный чеклист OWASP на кремовой бумаге с обведённым пунктом, рядом планшет с декомпилированным кодом. Мягкий дневной свет, деревянный стол.


📱 Серверы под контролем компании — устройство пользователя нет. Скачал APK, разобрал через jadx, нашёл захардкоженный API-ключ в strings.xml, подключил Frida — и серверная логика стала прозрачной. Это фундаментальное отличие мобильного пентеста от всего остального.

Навигационный хаб по 14 материалам: OWASP MASVS 1.5 и 2.0, Android (декомпиляция APK, deeplink, WebView, Binder IPC, root-detection bypass), iOS (jailbreak, SSL pinning bypass, реверс бинарников, обход биометрии), настройка лаборатории, supply chain атаки через SDK.

Trade-off таблица восьми инструментов: Frida, objection, Burp Suite, MobSF, jadx, apktool, Drozer, class-dump — с реальными ограничениями каждого. Decision tree выбора вектора по типу приложения (нативное/Flutter/гибридное) и модели угроз заказчика.

💡 Реальные уязвимости всё чаще прячутся не в хранилище, а в бизнес-логике — гонки состояний, цепочки из трёх безобидных API-вызовов. Автоматика этого не видит.

Статья Я поднял ловушку для хакеров и за 4 часа поймал ботнет, который живёт с 2018 года

  • 83
  • 0
1.webp


🍯 Оставил SSH-дверь приоткрытой на дешёвом VPS с Cowrie-ловушкой и просто смотрел. Через несколько минут постучались. За четыре часа — почти 7 000 атак, 75 уникальных IP из 30 стран. И семь адресов из разных стран с одним и тем же бэкдор-ключом.

SHA256 всех семи закачек совпал до байта. Ключ с подписью mdrfckr, команда rm -rf .ssh && echo "ssh-rsa..." >> authorized_keys — это Outlaw/Shellbot, ботнет с 2018 года. Семь IP сами жертвы: их когда-то взломали тем же приёмом, теперь они сканируют интернет за своих хозяев.

Топ паролей: 123456, 123, 1234 — и объяснение, почему Passw0rd с заглавной буквой ломается за секунды, а случайные 16 символов — дольше жизни Солнца. Как поднять такую же ловушку самому: VPS, Cowrie через Docker, переброс портов.

💡 Противник — не хакер в худи, а конвейер автоматики, который круглосуточно долбит 123456 по всем адресам подряд.

Анонс Обсуждай задачи и переписывайся прямо в HackerLab: встроили форум и личные сообщения

  • 141
  • 0
Тёмный стол хакера ночью: ноутбук со светящимся экраном чата и значком непрочитанных сообщений, рядом монитор с лентой форума, бирюзово-графитовая палитра, тёплая подсветка от экранов.


🔧 HackerLab запустил форум-виджет с прямой интеграцией Codeby: обсуждение задач, подсказки и личная переписка теперь живут прямо на странице таска — без переключения вкладок.

Что внутри: живое обсуждение рядом с заданием, цитирование в один клик, загрузка скриншотов и файлов прямо в тред, реакции, онлайн-статусы, закреплённые сообщения. Свежие ответы подтягиваются автоматически.

Личные сообщения встроены в виджет: бейдж непрочитанных, поиск собеседника по имени, редактирование отправленного. Авторизация через Codeby ID. На мобильном всё адаптировано: список и переписка, долгое нажатие открывает действия с сообщением.

💡 CTF — это не только решить в одиночку. Вовремя спросить или подсказать растит быстрее. Попробуйте виджет и расскажите, что удобно и чего не хватает.

Статья Атаки через украденные учётные данные: kill chain от стилер-лога до domain admin

  • 421
  • 0
Латунный скелетный ключ, расколотый пополам, лежит на чёрном антистатическом коврике. Внутри излома виден миниатюрный сгоревший чип, вдоль фрагмента выгравированы идентификаторы атак.


🔐 Stealc-лог за $20 на Telegram-маркетплейсе — и через 11 шагов атакующий держит domain admin. Verizon DBIR 2025: украденные учётные данные — initial access в 22% утечек. IBM X-Force: инфостилеры обогнали ransomware, 32% всего malware в 2024.

Kill chain начинается с LummaC2 или Rhadamanthys: стилер сливает Passwords.txt, Cookies.txt и сессионные токены Okta/Azure AD. IAB проверяет VPN/RDP-доступ через crackmapexec, перепродаёт «готовый вход» за $500–5000. Дальше — password spraying по AD: `kerbrute passwordspray users.txt 'Summer2024!'`, T1110.003, без единого lockout.

💡 Пароль меняют — куку не отзывают. Живая сессия из стилер-лога обходит MFA полностью.

Статья Скрытые каналы передачи данных C2: DNS tunneling и HTTP covert channels от настройки до детекта

  • 221
  • 0
Схема DNS-туннелирования на кремовой бумаге с рукописными узлами и градиентными полосами энтропии. Перьевая ручка лежит поперёк листа в мягком оконном свете.


🕵️ На red team в финансовом секторе dnscat2 через TXT-записи двое суток гнал команды и сливал хеши NTDS.dit — Suricata молчала, SIEM ни алерта. DNS и HTTP получают карт-бланш от файрвола по умолчанию.

MITRE T1071.004 и T1572 — это не теория. iodine создаёт виртуальный интерфейс dns0, кодирует данные в поддомены до 63 байт на метку, Cobalt Strike DNS beacon переключается на DNS как fallback при блокировке HTTPS. OilRig применял туннелинг для картирования сети, Decoy Dog два года гнал Pupy RAT через TXT-записи.

Детект строится на аномалиях: энтропия поддоменов выше 3.5 бит, NXDomain-шторм, запросы длиннее 52 символов, один домен получает 1000+ запросов в час.

💡 SOC смотрит HTTP-прокси — канал уходит через корпоративный резолвер без единого Windows Event Log.

Writeup Web | Протокол "Затмение" | HackerLab

  • 199
  • 0
hackerlabProtocolFadeOut.webp


🌐 Авторизационная форма с гостевым входом — и абсолютно пустой интерфейс. Флаг спрятан в fl4g.txt, но путь к нему закрыт. Исходники прилагались к заданию — и в nginx.conf на 13-й строке пропущен завершающий слэш.

Path Traversal через misconfiguration Nginx: отсутствие "/" в конце location-директивы позволяет вырваться за пределы разрешённого каталога. Уязвимость из OWASP — классика неправильной конфигурации обратного прокси, которая регулярно встречается в production-средах.

Эксплуатация в два шага: изучить nginx.conf из прикреплённых исходников, восстановить корректный путь к fl4g.txt с учётом обхода директории. Запрос к сформированному пути — флаг получен без дополнительных инструментов.

💡 Лишний символ "/" в nginx.conf меняет семантику location: без него префиксный матч превращается в точечный и открывает path traversal на всё дерево файлов.

Writeup Web | Документальный архив | HackerLab

  • 211
  • 0
HackerLabDocumentStore.webp


🌐 Архив документов возвращает JSON — пропущен document с _id=3, запрос возвращает 200 без содержимого. Broken Access Control + NoSQL Injection: оператор $or обходит ролевую проверку и показывает скрытый документ. Флага нет — он в скрытом поле.

Разведка через Burp: поля _id, title, summary в ответе указывают на MongoDB. $or с несуществующим _id как «безопасная» ветка условия раскрывает документ без прав. Поле flag найдено через $exists: true. Извлечение содержимого — посимвольный blind NoSQL injection через $regex с якорем "^CODEBY{".

Автоматизация в Burp Intruder: позиция после накопленного префикса, словарь из латинских букв и спецсимволов, сортировка по длине ответа — самый длинный ответ выдаёт правильный символ. Флаг собирается итерациями как конструктор.

💡 $or с заведомо ложной второй веткой — классический способ обхода фильтрации в NoSQL без угадывания структуры ACL.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
52 065
Сообщения
346 155
Пользователи
149 370
Новый пользователь
AL666