Codeby
37K subscribers
2.49K photos
102 videos
12 files
8.26K links
Блог сообщества Кодебай

Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy

CTF: hackerlab.pro

VK: vk.com/codeby
YT: clck.ru/XG99c

Сотрудничество: @KinWiz

Реклама: @Savchenkova_Valentina
Download Telegram
🌐 MESH — P2P-сеть для удалённой криминалистика Android в любой точке мира

MESH — это open source-инструмент для удалённой форензики мобильных устройств и сетевого мониторинга через зашифрованную peer-to-peer сеть. Он позволяет анализировать устройства (Android / iOS), даже если к ним нет прямого доступа.


🧠 Идея инструмента
Вместо VPN и централизованных серверов используется overlay mesh-сеть:
▶️устройства выглядят как будто находятся в одной локальной сети
▶️соединение строится напрямую между узлами
▶️нет единой точки отказа

В основе — модифицированный протокол Tailscale с self-hosted control plane и разделением управления и трафика.

🧿Основные возможности
📉 P2P форензика — анализ устройств через прямые соединения без проброса портов
📉 End-to-end шифрование — WireGuard / AmneziaWG с автоматическим управлением ключами
📉 Обход DPI и цензуры — обфускация трафика + fallback на HTTPS-реле
📉 CGNAT bypass — устройства получают виртуальные адреса и работают как в одной сети
📉 Интеграция с инструментами — MVT, AndroidQF, ADB, libimobiledevice
📉 Kill-switch — изоляция устройства во время анализа
🖱 Ephemeral-сети* — быстрое создание и уничтожение forensic-сессий

*Ephemeral-сети — это временные сети, которые создаются под конкретную задачу


☁️ Как работает MESH

MESH создаёт распределённую сеть из трёх компонентов:

⏺️ Control plane — координация узлов и обмен ключами
⏺️ Analyst node — машина исследователя
⏺️ Endpoint — целевое устройство (Android/iOS)

При этом:
➡️ трафик идёт напрямую между узлами
➡️ control plane не участвует в передаче данных
➡️ при блокировке UDP используется HTTPS relay

Это позволяет:
➡️ обходить NAT
➡️ скрывать активность от DPI
➡️ работать в цензурированных средах

🧾 Базовый сценарий использования

1️⃣ Клонирование репозитория
git clone https://github.com/BARGHEST-ngo/MESH.git
cd mesh/control-plane


2️⃣ Запуск control plane
docker-compose up -d


3️⃣ Доступ к веб-интерфейсу
https://localhost:3000/login

4️⃣ Создание API-ключа
docker exec headscale headscale apikeys create --expiration 90d

После этого можно подключать устройства и начинать форензику.

#mesh #p2p #forensics #mobile #privacy #security #blueteam #dfir #threatintel

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
❤13👍8🔥8🤔5🌚1
Supply Chain Monitor — мониторинг зависимостей и supply chain рисков

Supply Chain Monitor — инструмент от Elastic для отслеживания изменений в зависимостях и выявления рисков в цепочке поставок ПО (supply chain) в популярных экосистемах (npm, PyPI и др.).


Основные возможности
📉 Мониторинг изменений зависимостей (packages)
📉 Обнаружение подозрительных обновлений
📉 Поддержка популярных package-экосистем
📉 Анализ supply chain рисков
📉 Автоматизированный сбор и обработка данных
🖱 Выявление аномалий и потенциальных атак

Ключевые особенности
1️⃣ Фокус на supply chain безопасности
Помогает находить атаки через зависимости (dependency hijacking, backdoors)
2️⃣ Анализ изменений пакетов
Отслеживает резкие или подозрительные изменения версий и содержимого
3️⃣ Подходит для Threat Intelligence
Может использоваться для исследования атак на open-source экосистемы

⬇️ Примеры использования
Клонирование репозитория и запуск
git clone https://github.com/elastic/supply-chain-monitor
cd supply-chain-monitor
docker compose up


➡️ Быстрый запуск (one-shot анализ)
python monitor.py --once


➡️ Непрерывный мониторинг (топ 1000 пакетов)
python monitor.py --top 1000 --interval 300


#security #devsecops #supplychain #infosec #cybersecurity #opensource #threatintel

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍4🔥4
🔎 Auditd: как Linux отслеживает всё, что происходит в системе

Auditd — это встроенная система аудита в Linux, которая записывает кто, что и когда сделал в системе.
Если тебе нужно понять, *кто удалил файл*, *кто получил доступ к /etc/shadow* или *когда изменили конфиг* — это как раз его задача.


❓ Как это работает
Auditd состоит из нескольких частей:
▶️ auditd (демон) — собирает и пишет логи
▶️ auditctl — добавляет правила (что именно отслеживать)
▶️ ausearch / aureport — помогает анализировать логи

🧠 Что можно отслеживать
Auditd умеет фиксировать почти всё:
🔁 доступ к файлам и каталогам
🪧 действия пользователей
❗️ попытки входа
💻 запуск команд
🧾 попытки аутентификации

⬇️ Установка
В большинстве дистрибутивов Auditd доступен из стандартных репозиториев:

Debian / Ubuntu:
apt install auditd audispd-plugins


RHEL / CentOS:
yum install audit


После установки сервис обычно запускается автоматически. При необходимости:
systemctl enable auditd
systemctl start auditd


🎯 Пример использования
Добавим правило для отслеживания изменений файла /etc/passwd:
auditctl -w /etc/passwd -p wa -k passwd_changes


Параметры:
-w — указание файла для наблюдения
-p wa — отслеживание записи (write) и изменения атрибутов (attribute)
-k — ключ для удобного поиска событий

🛡 Расположение логов

Журналы аудита по умолчанию сохраняются в:
/var/log/audit/audit.log


Для анализа рекомендуется использовать:
* ausearch — выборка событий
* aureport — генерация отчетов

#linux #auditd #cybersecurity #infosec #sysadmin #logging #security #devops

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
👍15❤6🔥4👎1
🪧Исследователи смогли обойти защиту приложения Евросоюза для проверки возраста менее чем за 2 минуты. На днях Евросоюз представил новое приложение для проверки возраста, которое позволяет пользователям подтверждать свой возраст в интернете, не передавая личные данные платформам. Таким образом, сайтам больше не нужно собирать конфиденциальную информацию.

🧿Критика обрушилась вскоре после того, как один из политических деятелей назвал новое приложение технически совершенным и соответствующим самым высоким стандартам конфиденциальности, подчеркнув, что его открытый исходный код обеспечивает прозрачность.

↗️Способ обойти защиту
Консультант по безопасности Пол Мур обнаружил, что приложение хранит зашифрованный PIN-код локально, но, что особенно важно, шифрование не привязано к хранилищу личных данных пользователя, где хранятся конфиденциальные данные для верификации.

Это открывает возможности для удивительно простого обхода защиты. Удалив определенные значения, связанные с PIN-кодом, из файлов конфигурации приложения и перезапустив его, злоумышленник может установить новый PIN-код, сохранив при этом доступ к учетным данным, созданным в предыдущем профиле.

👉Другие недостатки контроля безопасности приложения
Исследователь также указал на дополнительные уязвимости, которые еще больше упрощают перебор паролей или попытки их обойти:

1️⃣Ограничение скорости, которое обычно используется для предотвращения многократного подбора PIN-кодов, хранится в виде простого счетчика в том же редактируемом файле конфигурации. Обнулите его, и система забудет, сколько попыток уже было предпринято.

2️⃣Биометрическая аутентификация, в свою очередь, управляется одним логическим флагом. Измените его значение с «истина» на «ложь», и приложение просто перестанет использовать биометрическую аутентификацию.

🔁Заявление ЕС
Официальные лица признали, что представленная публике версия еще не является готовым потребительским продуктом, несмотря на то, что ее назвали «готовой». В Еврокомиссии заявили, что представленное приложение «обладает всеми функциями», которые планировались для пользователей, но подчеркнули, что на практике это «все еще демонстрационная версия».

По словам пресс-секретаря, ключевое отличие заключается в том, что приложение еще официально не представлено гражданам. Вместо этого его исходный код опубликован в открытом доступе специально для того, чтобы его можно было изучить.

#news #security #vulnerabilities

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9😁7🔥6❤4🤯1
🐊croc

Инструмент, предоставляющий возможность простого и безопасного способа отправки файлов с одного компьютера на другой.


Инструмент позволяет выполнять следующие функции:
▶️Позволяет любым двум компьютерам передавать данные (через ретрансляционный сервер);
▶️Обеспечивает сквозное шифрование (с использованием PAKE);
▶️Облегчает кроссплатформенную передачу (Windows, Linux, Mac);
▶️Поддерживает передачу множества файлов;
▶️Позволяет возобновлять прерванные передачи;
▶️Не требует локального сервера или проброса портов;
▶️Приоритет IPv6 с резервным использованием IPv4;
▶️Может использовать прокси, например Tor.

⬇️Установить можно в одну команду через Docker.
croc() { [ $# -eq 0 ] && set -- ""; mkdir -p "$HOME/.config/croc"; docker run --rm -it --user "$(id -u):$(id -g)" -v "$(pwd):/c" -v "$HOME/.config/croc:/.config/croc" -w /c -e CROC_SECRET docker.io/schollz/croc "$@"; }


Использование
0️⃣ Чтобы отправить файл необходимо после команды send указать до него путь и ввести кодовую фразу.
Для получения файла просто необходимо ввести ту же кодовую фразу.

Кодовая фраза используется для установления соглашения о ключах с аутентификацией по паролю, в рамках которого генерируется секретный ключ для отправителя и получателя, используемый для сквозного шифрования.

1️⃣ В Linux и macOS процесс отправки и получения данных немного отличается. Чтобы избежать утечки секретных данных через имя процесса необходимо запустить croc с секретными данными в качестве переменной среды. Например, чтобы получить файл с секретом ***:
CROC_SECRET=*** croc


2️⃣ Отправка нескольких файлов
croc send [file1] [file2] [file3] [folder1] [folder2]


3️⃣ Отправка текста
croc send --text "hello world"


4️⃣ Изменение алгоритма хэширования на imohash
croc send --hash imohash SOMEFILE


#security #tools #share

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7👍4🔥4
🕸 CVE MCP Server — MCP-сервер для получения информации об уязвимостях CVE
CVE MCP Server — open-source MCP-сервер, который позволяет AI-ассистентам получать актуальную информацию об уязвимостях по идентификатору CVE. Инструмент обращается к базе MITRE и возвращает описание уязвимости, что упрощает анализ инцидентов, triage и исследование угроз.

🛡 Основные возможности
📉 Поиск информации по CVE ID
📉 Получение описания уязвимости из базы MITRE
📉 Использование через Model Context Protocol (MCP)
📉 Интеграция с Claude Desktop и другими MCP-клиентами
📉 Поддержка stdio и SSE режимов работы
🖱 Полностью open-source

💻 Примеры использования
➡️ Быстрая проверка деталей CVE во время расследования инцидента
➡️ Анализ найденных уязвимостей без перехода на сторонние сайты
➡️ Использование AI для изучения информации о CVE
➡️ Автоматизация процессов vulnerability management
➡️ Интеграция в собственные AI-инструменты и пайплайны

↗️ Быстрый старт
1️⃣ Установка
git clone https://github.com/mukul975/cve-mcp-server.git
cd cve-mcp-server
python -m venv venv && source venv/bin/activate
pip install -e .

После этого лимит увеличивается с 5 до 50 запросов за 30 секунд.

2️⃣ Первое использование
После добавления сервера в Claude Desktop или другой MCP-клиент можно сразу выполнять запросы без настройки API-ключей:
▶️"What is CVE-2021-44228? Is it actively exploited?"

Сервер автоматически получит информацию из NVD, проверит наличие уязвимости в каталоге CISA KEV и покажет EPSS-оценку вероятности эксплуатации.
▶️"Scan these Python packages for vulnerabilities: requests 2.28.0, flask 2.2.0, django 3.2.0"

3️⃣ Ускорение работы
Для увеличения лимита запросов к NVD достаточно добавить бесплатный API-ключ:
echo 'NVD_API_KEY=your-key-here' > .env


4️⃣ Полный анализ риска
После добавления всех поддерживаемых API-ключей можно выполнять комплексную оценку уязвимостей:
▶️"Calculate the risk score for CVE-2024-3400 and tell me if we should patch immediately."

#mcp #cve #vulnerabilitymanagement #ai #llm #cybersecurity #infosec #opensource #security #claude

🔗 Все наши каналы 🔁Все наши чаты 🪧Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤7👍3😁1
🔎 RedTiger-Tools — многофункциональный инструмент для Pentest и OSINT
RedTiger-Tools — open-source платформа, объединяющая инструменты для пентеста, OSINT и автоматизации. Проект поддерживает систему плагинов, что позволяет расширять его функциональность и использовать как единую рабочую среду для различных задач.


🌐 Основные возможности
📉 Сканирование веб-приложений и поиск уязвимостей
📉 Сканирование портов и обнаружение хостов
📉 Сбор OSINT по username, email, IP, телефону и криптокошелькам
📉 Обход веб-сайтов и поиск URL (Crawler)
📉 Анализ и удаление метаданных файлов
📉 Клонирование веб-страниц
📉 Поддержка пользовательских плагинов
🖱 Работа через CLI и интерактивный интерфейс

↗️ Примеры использования
➡️ Поиск открытых портов и активных хостов в сети
➡️ Поиск уязвимостей веб-приложений
➡️ OSINT-разведка по имени пользователя или email
➡️ Анализ метаданных документов
➡️ Клонирование веб-страниц для тестирования безопасности

⬇️ Установка
Установите Python и Git, затем выполните:

git clone https://github.com/loxy0devlp/RedTiger-Tools.git
cd RedTiger-Tools
python3 setup.py


Запуск инструмента:
python3 redtiger.py

⛓️‍💥 Примеры команд
Сканирование портов:
python3 redtiger.py --port-scanner --target 192.168.1.10

Поиск информации по username:
python3 redtiger.py --username-tracker --target username


Поиск уязвимостей веб-приложения:
python3 redtiger.py --vulnerability-scanner --target https://example.com


#pentest #osint #cybersecurity #infosec #bugbounty #security #opensource #linux #python

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🔥6❤5👎1
92% на тесте по ИБ — и клик по фишингу в тот же понедельник

Реальная история: бухгалтер прошла обучение по безопасности, набрала 92% на тесте. А через неделю открыла вложение из письма, замаскированного под запрос контрагента. Классический Spearphishing Attachment. В это же время инженер из IT-отдела получил то же письмо — и за 4 минуты скинул хеш вложения в канал #security-alerts. Одна компания, одна угроза, противоположные реакции. Разница — не в знаниях. Оба прошли один курс. Разница в том, стала ли безопасность рабочей привычкой.

И вот тут начинается самое интересное. Verizon DBIR 2025 говорит: 60% утечек связаны с человеческим поведением. В России ситуация жёстче — по данным Innostage SOC CyberART, 80% инцидентов за первое полугодие 2024 вызваны человеческим фактором. При этом формальное обучение проходит подавляющее большинство сотрудников. И на этом всё заканчивается.

Почему так? Знание само по себе не формирует рефлекс. Есть модель BMAP: поведение меняется, когда совпадают три вещи — мотивация (зачем мне это), способность (насколько легко поступить правильно) и триггер (что напомнит в момент решения). Ежегодный курс работает только с мотивацией, да и то на уровне абстрактного «фишинг — плохо». В 9 утра с горящими дедлайнами это не спасает.

🎯По данным SANS, 62% специалистов по security awareness не имеют метрик поведенческих изменений. Они отчитываются процентом прохождения курсов, но не могут связать обучение со снижением рисков. Это не программа обучения — это отчётность ради отчётности.

Как проверить, где вы на самом деле? Спросите себя: какой у вас click-rate по фишинговым симуляциям? Если ответ «не знаем» — вы на первом уровне зрелости из пяти. Типичный baseline в компании без программы awareness: click-rate 25–35%, report-rate ниже 5%.

🎇Что реально работает:

• Фишинговые симуляции минимум раз в месяц с адаптивной сложностью, а не ежегодная акция «для галочки»
• Шаблоны, покрывающие реальные TTPs атакующих — вложения с макросами, поддельные SSO-порталы, запросы на передачу данных
• Интеграция результатов с SOC и SIEM — чтобы awareness-метрики стали предвестниками инцидентов, а не запаздывающей статистикой

Отдельный момент: GenAI удвоил объём фишинга за 2024 год. IBM X-Force фиксирует — генерация фишинговых писем с помощью ИИ быстрее в 11 раз при сопоставимом качестве. Грамотный русский, персонализация, правдоподобные домены. Времена, когда фишинг выдавал себя кривой грамматикой, прошли.

Галочка в ведомости не спасла ещё ни одну компанию. Подробный разбор пятиуровневой модели зрелости, конкретные шаблоны симуляций и метрики, которые стоит внедрить — в полной версии статьи⬇️

https://codeby.net/threads/kak-postroit-kul-turu-informatsionnoi-bezopasnosti-v-kompanii-ot-formal-nykh-politik-k-zhivomu-obucheniyu-sotrudnikov.94972/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍2🔥2
🔎Разговоры с искусственным интеллектом становятся общедоступными.

В прошлом году было обнаружено, что Google индексирует публичные ссылки на разговоры с ChatGPT, превращая приватные беседы в открытые поисковые результаты. Каталоги, содержащие чаты и ссылки на общие беседы, не были должным образом защищены от индексации.

В этом году похожая проблема появилась у DeepSeek. Исследователь обнаружил, что ссылки на общие чаты DeepSeek в настоящее время индексируются Google. Для просмотра таких страниц исследователь использовал следующий запрос site:chat.deepseek.com/share.

🧠Почему так происходит?
1️⃣Для понимания проблемы исследователь создал простой запрос в DeepSeek и в правом верхнем углу интерфейса нажал на небольшую стрелку. При нажатии на нее DeepSeek создает общедоступную страницу для публикации беседы.

2️⃣При нажатии на кнопку «Поделиться» сначала открывается небольшое меню, в котором пользователи могут выбрать, какие вопросы и ответы из беседы следует включить в общую ссылку.

3️⃣Далее появляется всплывающее окно с пояснением, что любой, у кого есть ссылка, может просмотреть общий диалог. Однако не упоминается, что сама ссылка может быть проиндексирована поисковыми системами. На практике это означает, что «любой» потенциально может включать в себя людей, которые найдут URL в поисковой системе, а не только тех, с кем этой ссылкой поделились намеренно.

🔁Какая информация становится доступной?
Каждый общий чат можно дополнительно изучить с помощью инструментов разработчика браузера. Изучив поля метаданных, такие как inserted_at, можно определить, когда был создан диалог, и установить временную метку, связанную с общим чатом.

Кроме того, можно проанализировать отдельные разветвления запросов, поскольку они включены в данные общего диалога и доступны для изучения.

P. S. Похожая проблема также наблюдается у Claude.

#LLM #news #security

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍3❤2
Rtfobj: извлечение объектов из RTF-файлов

Rtfobj — инструмент для извлечения встроенных объектов из файлов формата RTF (Rich Text Format). RTF-файлы часто используются для распространения вредоносных программ через встроенные объекты, такие как OLE-объекты, и этот инструмент позволяет их обнаруживать и извлекать для дальнейшего анализа.


▶️извлечение встроенных объектов из RTF-файлов, включая OLE-объекты и пакеты
▶️идентификация типов объектов
▶️сохранение извлеченных объектов в файлы для автономного анализа
▶️поддержка ZIP-архивов с паролями
▶️рекурсивный поиск в каталогах
выборочное извлечение объектов по номеру

⬇️Установка
pipх install oletools

Проверка
rtfobj -h


⏺️Анализ RTF-файла
rtfobj malicious.rtf


⏺️Извлечение всех объектов в указанную директорию
rtfobj -s all -d ./extracted malicious.rtf


⏺️Рекурсивный поиск и анализ всех RTF-файлов в каталоге
rtfobj -r /path/to/rtf/files/


⏺️Анализ ZIP-архива с RTF-файлами
rtfobj -z "password" archive.zip


⏺️Полный анализ с сохранением и логированием
rtfobj -s all -d ./output -l debug malicious.rtf


🎇Преимущества
▶️специализируется на извлечении объектов из RTF
▶️поддерживает выборочное сохранение обнаруженных объектов
▶️работает с файлами внутри ZIP-архивов
▶️может рекурсивно обрабатывать все RTF-файлы в директории
▶️автоматически определяет типы извлеченных объектов

#rtfobj #rtf #malwareanalysis #security #oletools #maldoc #forensics #pentest #tool

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍4🔥3