Форум информационной безопасности - Codeby.net

Статья Практическое руководство по защите API от OWASP Top 10 уязвимостей: примеры на Python

  • 4 304
  • 0
1748862532797.webp


🚨 Ваш API — открытая дверь для хакеров. Закройте её, пока не поздно
80% атак на приложения идут через API. Это не теория — ваш интерфейс уже могут сканировать боты, багхантеры и злоумышленники. Ошибки вроде Broken Object Level Authorization, Excessive Data Exposure или Mass Assignment встречаются даже в продакшене крупных компаний.

Мы собрали практическое руководство по защите API от OWASP Top 10 — с понятными объяснениями и рабочими примерами на Python. Вы увидите, как именно атакуют API, как это детектировать и чем защищаться: от правильной авторизации до rate limiting и логирования.

📌 Идеально для разработчиков, пентестеров, DevSecOps и всех, кто хочет спать спокойно, зная, что его API не сливает данные на сторону.
💥 Читайте, пока ваш endpoint не оказался в Telegram-сливе.

Статья Log4j: как работает уязвимость CVE-2021-44228 и как от нее защититься

  • 5 452
  • 0
1748550345660.webp

💣 Одна строка в логе — и ваш сервер под контролем хакера
Уязвимость Log4Shell (CVE-2021-44228) — одна из самых разрушительных в истории Java. Всё, что нужно атакующему — отправить хитро сформированный запрос, и библиотека Log4j сама выполнит его как код. Это уязвимость, которая обрушила пол-Интернета, и до сих пор встречается в продакшене.

В статье — простой разбор, как именно работает эксплойт, что происходит "под капотом", и как защититься. Плюс: как проверить свои приложения, какие версии Log4j уязвимы и какие инструменты помогут в поиске и устранении проблемы.

🔥 Это must-read для разработчиков, безопасников и DevOps, у которых в проектах есть Java (или её тени).
🛡 Проверьте свои логи, прежде чем это сделает кто-то другой.

Статья Who Logger - Быстрый способ получить IP жертвы и полезную информацию

  • 5 433
  • 1
📡 Telegram-бот Who Logger маскирует IP-логгер под чек CryptoBot на 20$ или страницу Telegraph с мануалом — жертва открывает ссылку, редирект скрывает след, а оператору приходит IP, порты 80/443 и флаг VPN.

Kill chain прост: fake-invoice или Telegraph-страница с легендой, скрытый редирект на легитимный домен, лог с IP/UA/портами прилетает в бот. Отдельный модуль — сноc Telegram-сессий по номеру без привязанной почты, плюс встроенный DDoS на открытый порт 80.

Для SOC это T1598 (phishing for info) через мессенджер-инфраструктуру, а не почту — классические email-гейтвеи такие ссылки не увидят.

💡 Защита от фишинга фокусируется на email и веб — а вектор давно ушёл в Telegram, где нет ни sandbox, ни URL-rewriting.

Статья Собираем домашний киберполигон: пошаговое руководство по созданию лаборатории для пентеста

  • 7 666
  • 1
1748342670913.webp


💻 Хочешь стать пентестером? Начни с домашнего киберполигона
На собеседованиях вас спросят: «Что вы ломали?» — и теории будет мало. Хотите реально прокачаться в атакующих навыках? Соберите свою лабораторию для пентестов — прямо на домашнем ПК или ноутбуке.

В этом пошаговом гиде вы узнаете, как настроить виртуальную среду для отработки взлома, какие образы использовать (Kali, Metasploitable, AD-мишени), как организовать изолированную сеть и не поджечь домашний Wi-Fi. Всё с примерами, скринами и советами из практики.

🔧 Подходит для начинающих специалистов, студентов и всех, кто хочет прокачать хардскиллы не в теории, а на боевых задачах.
🔥 Забирайте гайд — и стройте свою тренировочную площадку, как у профи.

Статья Osint боты - Мой гид по полезным ботам и сервисам для новичков в ИБ

  • 417 129
  • 4
1748341619732.webp


🕵️‍♂️ Вы уже под колпаком — покажу, как это делается
Хотите узнать, что про вас можно найти за 5 минут с помощью пары Telegram-ботов? Добро пожаловать в мир OSINT — разведки на основе открытых данных. Без взломов, без магии — только сервисы, которые используют ИБ-специалисты, пентестеры и даже мошенники.

В этой статье — подборка самых полезных OSINT-ботов и инструментов для новичков: Telegram-боты для поиска по телефонам и соцсетям, сервисы для анализа доменов, IP и сливов. Покажу, как ими пользоваться, на что стоит обратить внимание и как не попасться самому.

🎯 Подходит для тех, кто только входит в кибербезопасность или хочет прокачать навык цифровой разведки.
⚡️ После прочтения вы сможете собирать инфу как профи — хоть на себя, хоть на других.

Статья Неуловимый админ: разбираем вектор атаки на AD, который легко пропустить

  • 4 643
  • 0
1748289216973.webp


🔍 Domain Admin скомпрометирован без единого сброса пароля — BloodHound строит граф эскалации через GenericAll и GenericWrite, пока Blue Team рапортует «всё спокойно» и патчи актуальны.

UserA с правом GenericAll на ServiceAdmin, добавление поддельного SPN через GenericWrite и Kerberoasting оффлайн — цепочка эскалации проходит мимо SIEM. После Zerologon (CVE-2020-1472) атакующие меняют ACL для постоянного закрепления в домене.

Проверяйте права GenericAll и GenericWrite через PowerView и BloodHound регулярно — прямой сброс пароля палится LAPS и SIEM, а тихий Kerberoasting через SPN остаётся незамеченным неделями подряд.

💡 SOC ищет сброс пароля админа — атакующий тихо меняет SPN через GenericWrite и получает тикет для оффлайн-брутфорса.

Статья Дорожная карта по ИБ: твой путь от новичка до профи

  • 7 471
  • 0
1748265925756.webp

🧭 Хочешь в кибербез — но не знаешь, с чего начать? Вот карта, по которой реально дойти до цели
Инфобез звучит круто: высокие зарплаты, удалёнка, вечный спрос. Но новичков отпугивает хаос — курсы, статьи, «нужно знать всё», «начни с CTF». Стоп. Мы собрали честную дорожную карту: пошаговый план от первого шага до позиции мидла и выше.

Внутри — роли в ИБ, что действительно важно учить, какие сертификации стоят внимания и как не потонуть в «шуме» инфы. Разделено по уровням: старт, база, рост. Плюс ссылки на ресурсы, тулзы и направления — SOC, пентест, GRC и не только.

🚀 Подойдёт тем, кто только начинает или хочет сделать pivot в сторону ИБ.
📌 Сохраните в закладки — это путеводитель, к которому вы будете возвращаться.

Статья ASM. Программирование ОС [3] – BootUSB и таблица DMI/SMBIOS

  • 3 927
  • 0
LogoOsDev.webp


🐧 LBA(128), а не LBA(64) — вот почему Rufus и Sadru ломаются на кастомной ОС, а ручная запись через HxD и DISKPART работает за пару минут без единой сторонней утилиты.

Разбор PartitionTable USB-накопителя показывает: HDD стартует с LBA(64) из-за геометрии CHS, а Flash — с LBA(128), оставляя 64 Кбайт мёртвой зоны между загрузчиком и первым разделом. QEMU и VirtualBox эту специфику маскируют.

Автор показывает вычисление ёмкости диска в секторах через diskpart list disk и select disk, ручное копирование загрузчика и ядра ОС на носитель, поиск SMBIOS-таблицы в памяти и разбор её двоичного формата без сторонних SDK.

💡 Тестировать загрузчик ОС на VM бессмысленно — реальное железо и AHCI-контроллер вскрывают баги, которых виртуализация просто не воспроизводит физически.

Анонс ▶️ БЕСПЛАТНЫЙ ВЕБИНАР: «C2-серверы: как хакеры управляют взломанными системами»

  • 3 367
  • 0
1748015509078.webp


🚨 ВНИМАНИЕ: Хакеры уже используют C2-серверы для полного контроля над системами. Вы готовы понять, как это работает?

Дата:
29 мая, 19:00 МСК | Формат: Онлайн

Этот вебинар для тех, кто:

  • Хочет разобраться в принципах работы C2-фреймворков (Sliver, Covenant)
  • Мечтает научиться тестировать сети, как настоящие APT-группы
  • Столкнулся с трудностями в настройке агентов и обходе защиты
  • Хочет освоить lateral movement в Active Directory
🟧 Регистрация

Что вас ждет:

  • Чек-лист «Топ-5 инструментов для пентеста C2»
  • Доступ к записи + разбор вопросов с экспертом
  • Подарок для участников!
Ведущий: Андрей Хомлюк (RHTxF13xSHD) — победитель...

Статья Практическое руководство по эксплуатации уязвимости SQL Injection: от теории до реального кейса

  • 5 457
  • 0
1747988581793.webp


💣 Одна строка SQL — и вся база уходит хакеру. Уверены, что ваш код защищён?
SQL-инъекции до сих пор входят в топ-уязвимостей, с которых начинают пентестеры и багхантеры. Ошибка в одном параметре — и злоумышленник может вытащить пароли, персональные данные или подменить содержимое базы.

В этом гиде — всё, что нужно знать про SQL Injection:

  • Как работает атака на уровне запросов
  • Чем отличаются Union-based, Error-based и Blind инъекции
  • Какие инструменты используют для автоматизации взлома
  • Как выглядит настоящая эксплуатация на реальном кейсе
🛠 Плюс — практические примеры на Python и советы по защите для разработчиков и специалистов по безопасности.
📘 Читайте, пока ваш SQL-запрос не стал чьим-то билетом в админку.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
53 258
Сообщения
348 128
Пользователи
163 740
Новый пользователь
aleksandr18606