Программирование для ИБ

Статья Как написать хешкрекер на Python: многопоточность, GPU и сравнение с hashcat

  • 620
  • 0
Тёмная лаборатория с тремя изогнутыми мониторами, на центральном экране терминал Python с циклом брутфорса хешей и скоростью подбора MD5. На соседних экранах график сравнения с hashcat и узел техни...


🧠 Python-хешкрекер выдаёт 800К MD5/сек на ядре, hashcat на GPU — на четыре порядка больше. Но 450+ алгоритмов hashcat не покрывают кастомные CTF-схемы вроде md5(salt+sha1(password)).

GIL блокирует threading для CPU-bound перебора — нужен multiprocessing с индексацией кандидата через модульную арифметику, а не islice над itertools.product. На 8 ядрах i7-12700 это даёт ~6 млн MD5 h/s против сотен миллионов у hashcat через OpenCL и AVX-512.

Цепочка атаки: T1003 (дамп /etc/shadow, SAM, NTDS.dit) → офлайн-крекинг T1110.002 → lateral movement.

💡 Самописный крекер не конкурент hashcat — он закрывает 5% задач, которые встроенные модули не видят вообще.

Статья SAST инструменты для CI/CD: Semgrep, CodeQL и SonarQube — настройка правил без alert fatigue

  • 922
  • 0
Латунная воронка на тёмном антистатическом коврике: из широкого горлышка хаотично рассыпаются янтарные бусины, а узкий носик пропускает лишь три — в чёрный лоток.


⚙️ Дефолтный Semgrep на Python-монорепо выдаёт 60–90% ложных срабатываний — три Django-правила из community-репо стабильно флагали легитимный ORM-код. После тюнинга FP падает до 10–20%, экономя 24 инженерных часа в неделю.

Semgrep бьёт по AST-паттернам за секунды, CodeQL строит реляционную базу всей кодовой базы и гоняет QL-запросы через пять промежуточных функций — отсюда минимальный FP, но 20–45 минут на монорепо. SonarQube закрывает гибрид code quality и security. Для компилируемых языков CodeQL требует полного build-окружения в CI-джобе.

💡 Alert fatigue — не UX-проблема: это прямой путь к тому, что PR с отключённым SAST-джобом мёрджат без ревью.

Статья DevSecOps для разработчиков: минимальный набор навыков ИБ в 2026 году

  • 575
  • 0
Руки разработчика у ноутбука с экраном CI/CD-пайплайна, где выделена ошибка обнаружения секретов. Рядом блокнот с чеклистом, кофе, мягкий дневной свет.


⚙️ За 14 минут бот находит AWS-ключ в публичном репо — T1552.001 в действии. В 2026 году middle-разработчик без навыков DevSecOps проигрывает рынку: SAST, SCA и управление секретами стали обязательными строками в вакансиях, а не бонусом.

Статья разбирает минимальный стек: OWASP Top 10 (A03 Injection, A05 Misconfiguration, A06 Outdated Components), интеграция Semgrep и Dependabot в GitHub Actions, параметризованные запросы против T1190. Чеклист Security Misconfiguration — DEBUG=False, закрытый /actuator, HSTS-заголовки.

Карьерный маршрут реалистичный: 4–8 месяцев на базу, первые задачи в secure code review, затем выделенная AppSec-роль.

💡 Компании платят больше одному разработчику с ИБ-навыками, чем двум без них.

Статья Shift-left на практике: внедрение SAST и DAST в CI/CD без срыва релизов

  • 589
  • 0
Рабочий стол аналитика у окна с мягким дневным светом. На мониторе — схема CI/CD-пайплайна с этапами SAST и DAST, рядом блокнот с рукописной заметкой и чашка кофе.


⚙️ Bandit с дефолтным конфигом выдал 400+ алертов — команда поставила allow_failure: true и забыла. ZAP ломал окно релиза 40 минутами полного скана — его отключили. SAST и DAST в pipeline есть, но работают как декорация.

Статья разбирает реальный DevSecOps-стек: Semgrep на diff в MR за секунды, Trivy на каждый build, Nuclei вместо ZAP full scan в CI — и ZAP baseline только на staging. MITRE T1552.001 (Credentials In Files), T1195.001 (supply chain через PyPI/npm), Poisoned Pipeline Execution T1677 — всё это поверхность атаки самого pipeline, не только приложения.

💡 Если на проекте работает грамотный DevSecOps-пайплайн — типовые SQLi и XSS уже отфильтрованы. Ценность пентестера смещается в бизнес-логику и authorization bypass.

Статья Свой асинхронный сканер портов на Python: asyncio, сокеты и парсинг баннеров

  • 635
  • 0
Ноутбук на тёмном антистатическом коврике с терминалом, отображающим карту подсети с линиями соединений и строками SSH и HTTP в янтарном цвете. Жёсткий голубой свет подчёркивает алюминиевый корпус.


⚙️ Asyncio-сканер на 80 строк Python закрыл /24 за 47 секунд — без nmap, без root, из-под www-data на pivot-хосте с заблокированным бинарным трафиком через reverse-SSH туннель.

TCP connect scan через asyncio.open_connection + asyncio.Semaphore(300) — полное рукопожатие без raw sockets. MITRE T1046 в чистом виде: 1024 порта на 254 хостах, баннеры SSH и HTTP за один проход, asyncio.wait_for гасит зависшие корутины на дропающем файрволе.

Семафор критичен: превысишь ulimit -n 1024 — получишь OSError errno 24 и нулевые результаты без видимых ошибок. Старт с N=300, таймаут connect 2.0 с, баннер 1.0 с. Для SOCKS-прокси — N≤100.

💡 SOC видит nmap в сигнатурах — Python connect scan в pcap выглядит как легитимный сервисный трафик.

Статья Защита API от BOLA и IDOR: паттерны авторизации, policy-as-code и чеклист для разработчика

  • 580
  • 0
Рабочий стол аналитика с планшетом, на экране которого схема авторизации с выделенной красным уязвимостью. Рядом лежит перьевая ручка на бумаге с пометкой о проверке объектного доступа.


🔐 GET /api/orders/1254 с чужим ID — и сервер отдал данные. Без эксплойта, без обхода WAF. CVE-2019-16097 в Harbor позволяла создать admin-аккаунт одним неавторизованным вызовом. BOLA возглавляет OWASP API Security Top 10 — и большинство команд до сих пор лечат её UUID.

UUID усложняет перебор, но не устраняет уязвимость: если сервер не проверяет, что user_id из JWT — владелец объекта, BOLA на месте. Идентификаторы утекают через списковые endpoints, WebSocket-события и логи фронтенда — после этого горизонтальный privilege escalation снова открыт.

💡 WAF видит синтаксически корректный запрос — BOLA живёт в связке identity→object→permission, которую периметр не моделирует.

Статья Анализ вредоносного ПО на Python: разбор стилера от распаковки до C2-адреса

  • 719
  • 0
Изогнутый монитор в тёмной лаборатории отображает декомпилированный байткод Python и граф сетевых соединений. Единственный источник света — экран с янтарными и голубыми схемами.


🧬 Python-стилеры — 32% всех семейств 2024 года по IBM X-Force. BlankGrabber и XillenStealer упакованы PyInstaller, сливают Chromium-пароли, Discord-токены и крипто-кошельки через Telegram Bot API — и большинство разборов обрывается на VirusTotal.

Полный цикл вскрытия: strings -a suspect.exe | grep -iE "MEIPASS|pyimod" подтверждает упаковщик, pyinstxtractor вытаскивает .pyc из overlay-секции с энтропией выше 7.5, pycdc декомпилирует байткод Python 3.9+ обратно в читаемый исходник.

💡 Малварь детектируется по поведению на эндпоинте — но C2-адрес живёт только в байткоде, до первого сетевого запроса.

Статья FASM - формат и назначение манифестов

  • 1 582
  • 0
CffExp.webp


🔧 FASM и манифесты PE: почему ваша ASM-программа выглядит как Win2k - и как это исправить тремя строками в секции .rsrc.

Без манифеста загрузчик считает, что перед ним программа для XP: кнопки без теней, GetVersionEx() всегда возвращает Win8, UAC-запрос не срабатывает. В IDE это решается парой кликов - но в FASM полный контроль над каждым байтом ресурса.

Разбираем два способа встраивания RT_MANIFEST: внешний XML через директиву file и прямая db-строка в коде. Добавляем VERSIONINFO для свойств файла, объясняем, почему у обоих ресурсов ID=1 и почему это не конфликт - а трёхуровневая иерархия Type+ID+Lang.

💡 Рабочий исходник генератора манифестов на FASM64 с диалогом UAC - в приложении.

Статья Go для пентестера: пишем сетевые инструменты

  • 1 989
  • 0
1775664098792.webp

🛠️ Самописные сетевые утилиты почти всегда начинаются одинаково: быстрый скрипт под задачу, один удачный запуск, а потом таймауты, шумный вывод, неудобная доработка и желание переписать всё с нуля. В этой статье разбираем, почему Go в какой-то момент оказывается удобнее таких одноразовых решений и как на нём собирать свои рабочие инструменты без лишней боли.

🌐 На двух практических примерах - многопоточный TCP-сканер и HTTP path enumerator - покажем, где заканчивается “демка на коленке” и начинается нормальная инженерия. Разберём worker pool, редиректы, baseline для мусорных ответов, таймауты, формат результата и те места, где утилита начинает врать уже после первого удачного прогона.

⚙️ Это не обзор возможностей Go и не пересказ документации. Это практический разбор того, как маленькие сетевые инструменты доводятся до состояния, когда их не хочется выбрасывать после второго запуска: с кросс-компиляцией, нормальным stop-path, JSON-выводом и понятной логикой работы в реальной сети.

Статья Python для форензики: Автоматизация анализа логов и артефактов (Pandas, RegEx)

  • 3 023
  • 0
1773426832734.webp

🐍 Python в DFIR - это не “приятный бонус”, а способ выжить в море логов
В статье разберём, как автоматизировать рутинный разбор Syslog, Windows Event Log, Apache access log и артефактов файловой системы, когда счёт идёт на десятки гигабайт событий, а ответ по инциденту нужен уже через час.

📊 Покажем, как собрать хаос из разных источников в одну понятную хронологию
Вы увидите, как использовать Pandas, regex, datetime, python-evtx и Python-скрипты для нормализации логов, извлечения IOC, построения timeline, корреляции событий и поиска реальных следов атаки без ручного копания в CSV и Excel.

🧩 Внутри - не теория ради теории, а готовые практические сценарии
Разберём скрипты для анализа логонов 4624/4625, Apache-логов, MFT, IOC extraction, корреляции firewall/auth/endpoint-событий и генерации HTML-отчётов. Это материал для тех, кто хочет не просто читать логи, а превращать их в рабочие выводы и отчёты.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
53 158
Сообщения
347 922
Пользователи
163 335
Новый пользователь
ccv