Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
Вы уже под колпаком — покажу, как это делается
Хотите узнать, что про вас можно найти за 5 минут с помощью пары Telegram-ботов? Добро пожаловать в мир OSINT — разведки на основе открытых данных. Без взломов, без магии — только сервисы, которые используют ИБ-специалисты, пентестеры и даже мошенники.
В этой статье — подборка самых полезных OSINT-ботов и инструментов для новичков: Telegram-боты для поиска по телефонам и соцсетям, сервисы для анализа доменов, IP и сливов. Покажу, как ими пользоваться, на что стоит обратить внимание и как не попасться самому.
Подходит для тех, кто только входит в кибербезопасность или хочет прокачать навык цифровой разведки. ️ После прочтения вы сможете собирать инфу как профи — хоть на себя, хоть на других.
Domain Admin скомпрометирован без единого сброса пароля — BloodHound строит граф эскалации через GenericAll и GenericWrite, пока Blue Team рапортует «всё спокойно» и патчи актуальны.
UserA с правом GenericAll на ServiceAdmin, добавление поддельного SPN через GenericWrite и Kerberoasting оффлайн — цепочка эскалации проходит мимо SIEM. После Zerologon (CVE-2020-1472) атакующие меняют ACL для постоянного закрепления в домене.
Проверяйте права GenericAll и GenericWrite через PowerView и BloodHound регулярно — прямой сброс пароля палится LAPS и SIEM, а тихий Kerberoasting через SPN остаётся незамеченным неделями подряд.
SOC ищет сброс пароля админа — атакующий тихо меняет SPN через GenericWrite и получает тикет для оффлайн-брутфорса.
Хочешь в кибербез — но не знаешь, с чего начать? Вот карта, по которой реально дойти до цели
Инфобез звучит круто: высокие зарплаты, удалёнка, вечный спрос. Но новичков отпугивает хаос — курсы, статьи, «нужно знать всё», «начни с CTF». Стоп. Мы собрали честную дорожную карту: пошаговый план от первого шага до позиции мидла и выше.
Внутри — роли в ИБ, что действительно важно учить, какие сертификации стоят внимания и как не потонуть в «шуме» инфы. Разделено по уровням: старт, база, рост. Плюс ссылки на ресурсы, тулзы и направления — SOC, пентест, GRC и не только.
Подойдёт тем, кто только начинает или хочет сделать pivot в сторону ИБ. Сохраните в закладки — это путеводитель, к которому вы будете возвращаться.
LBA(128), а не LBA(64) — вот почему Rufus и Sadru ломаются на кастомной ОС, а ручная запись через HxD и DISKPART работает за пару минут без единой сторонней утилиты.
Разбор PartitionTable USB-накопителя показывает: HDD стартует с LBA(64) из-за геометрии CHS, а Flash — с LBA(128), оставляя 64 Кбайт мёртвой зоны между загрузчиком и первым разделом. QEMU и VirtualBox эту специфику маскируют.
Автор показывает вычисление ёмкости диска в секторах через diskpart list disk и select disk, ручное копирование загрузчика и ядра ОС на носитель, поиск SMBIOS-таблицы в памяти и разбор её двоичного формата без сторонних SDK.
Тестировать загрузчик ОС на VM бессмысленно — реальное железо и AHCI-контроллер вскрывают баги, которых виртуализация просто не воспроизводит физически.
Одна строка SQL — и вся база уходит хакеру. Уверены, что ваш код защищён?
SQL-инъекции до сих пор входят в топ-уязвимостей, с которых начинают пентестеры и багхантеры. Ошибка в одном параметре — и злоумышленник может вытащить пароли, персональные данные или подменить содержимое базы.
В этом гиде — всё, что нужно знать про SQL Injection:
Как работает атака на уровне запросов
Чем отличаются Union-based, Error-based и Blind инъекции
Какие инструменты используют для автоматизации взлома
Как выглядит настоящая эксплуатация на реальном кейсе
🛠 Плюс — практические примеры на Python и советы по защите для разработчиков и специалистов по безопасности. Читайте, пока ваш SQL-запрос не стал чьим-то билетом в админку.
Ваш Active Directory — как дом без замка. Хакеры это знают
Если у вас есть AD, значит, у атакующего уже есть план, как его сломать. Pass-the-Hash, Kerberoasting, DCSync — эти методы давно на вооружении у red team и киберпреступников. Но вот вопрос: вы знаете, как именно они работают и как им противостоять?
В этой статье — глубокий разбор 10 популярных атак на Active Directory. Мы не ограничились теорией: показали механику каждой атаки, инструменты, которые используют пентестеры (Mimikatz, Rubeus, BloodHound), и защитные меры, которые действительно работают.
Must-read для админов, DevOps, CISO и специалистов по безопасности. Даже если вы уверены в своём AD — проверьте, не держите ли вы двери нараспашку.
Nmap не гнётся под твою задачу, Metasploit не покрывает кастомный сценарий — а ты вместо эксплуатации уязвимости тратишь три часа в Google в поисках чужого скрипта.
Python с scapy, requests и pwntools закрывает разрыв между "знаю где дыра" и "могу её пробить": брутфорс через paramiko, автопарсинг отчётов сканера, самописный эксплойт под SQLi или XSS вместо готового PoC с GitHub, который палит EDR за секунду.
Bash и PowerShell берут на себя автоматизацию в Unix и Windows-инфраструктуре заказчика, Go нужен для быстрых сканеров под нагрузку, а Ruby открывает внутренности Metasploit Framework — выбор языка зависит от слоя атаки, а не от моды.
Инструмент из коробки решает чужую задачу — свой скрипт решает твою, и именно это отличает исполнителя от исследователя.
Задать вопрос — не стыдно, а необходимо. И вы можете найти своих людей
Кажется, будто мир ИБ — это только для суровых экспертов, где новичков высмеивают за глупые вопросы. Но правда в том, что любой начинающий специалист может найти поддержку и получить помощь. Главное — знать, где искать.
В этом гиде — обзор дружелюбных сообществ: где задавать вопросы, как правильно их формулировать, чтобы получить развернутый ответ, и в каких чатах можно найти ментора или команду для CTF. Без токсичности, с прямыми ссылками и советами, как стать «своим».
Подходит для студентов, джунов и всех, кто боится спросить, чтобы не показаться глупым. Начните сегодня — и вы поймете, что в информационной безопасности вы не одни.
Пентест — не магия, а прочный фундамент знаний
Кажется, что пентест — это о секретных техниках и сложных эксплойтах. Но правда в том, что 90% успеха — это базовые знания: как работают сети, операционные системы и веб-технологии. Без этой основы даже самые мощные инструменты бесполезны.
В этом гиде — карта фундаментальных знаний для будущего пентестера: с чего начать, какие ОС и протоколы учить, как не утонуть в теории и где искать ресурсы для прокачки каждого навыка. Четко, по делу и без воды.
Подходит для всех, кто хочет войти в профессию, но не знает, с чего начать, и для джуниор-специалистов, желающих закрыть пробелы. Начните строить свою базу сегодня — и сложный мир пентеста станет понятным и достижимым.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.