Codeby
36.6K subscribers
2.26K photos
100 videos
12 files
8.04K links
Блог сообщества Кодебай

Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy

CTF: hackerlab.pro

VK: vk.com/codeby
YT: clck.ru/XG99c

Сотрудничество: @KinWiz

Реклама: @Savchenkova_Valentina
Download Telegram
Hetty

Hetty — это набор инструментов HTTP для исследований в области безопасности. Его цель — стать альтернативой с открытым исходным кодом коммерческому программному обеспечению, такому как Burp Suite Pro, с мощными функциями, адаптированными к потребностям сообщества специалистов по информационной безопасности и программ поиска уязвимостей.


📐Характеристики:
📉 Hetty является бесплатным аналогом, написаным на GO, что делает его более оптимизированым, чем проприетарный Burp Suite написаный на Java.
📉 HTTP Proxy и MITM
📉 Request sender (Repeater в Burp). Также можно редактировать запрос и смотреть на реакцию сервера.
🖱 Использование SQLite для сохранения прогресса.

⬇️Установка:
0️⃣Клонируем репозиторий и переходим в рабочую директорию:
git clone https://github.com/dstotijn/hetty.git

cd hetty/

1️⃣Устанавливаем необходимые утилиты и пакетный менеджер:
sudo apt install nodejs npm -y

sudo npm install --global yarn

2️⃣Собираем проект:
make build


⛓️‍💥Запуск:
./hetty


#web #wapt #burpsuite #http

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍118🔥4
Три радиопротокола — три незакрытых вектора: почему Wi-Fi — лишь верхушка айсберга

На свежем Red Team-проекте для розничной сети в документации значился WPA3, на площадке стоял Cisco WLC. Казалось, беспроводной периметр закрыт. На деле все точки доступа работали в WPA3 Transition Mode — параллельно принимая WPA2-подключения. Три минуты hcxdumptool без единого deauth-фрейма, 40 минут hashcat с правилами — и PSK подобран. К обеду пентестер уже сидел в корпоративном VLAN.

Но самое интересное началось дальше.

🔓 14 BLE-замков на складских дверях — без аутентификации на GATT-запись. Подошёл, отправил команду — дверь открылась. ZigBee-датчики температуры с дефолтным ключом шифрования висели в том же сегменте, что и СКУД. Один объект — три протокола — три точки входа.

И это типичная картина в 2025 году. Компании вкладываются в защиту Wi-Fi, а Bluetooth и ZigBee остаются слепой зоной.

📡 Почему PMKID-атака — главный вектор через Wi-Fi

Классический перехват handshake требует подключённого клиента и deauth-фрейма, который палит вас перед WIPS. PMKID-подход работает иначе: точка доступа сама отдаёт нужный хеш в первом сообщении 4-way handshake. Клиенты не нужны, deauth не нужен — для системы мониторинга вы практически невидимы.

Дальше — офлайн-перебор. И тут критична разница в железе: RTX 3060 выдаёт ~400 тысяч хешей/с для WPA2, встроенная графика ноутбука — десятки тысяч. Поэтому на объекте запускайте только захват, а брутфорс гоните удалённо.

🔑 На что обращать внимание при разведке

• WPA3 Transition Mode в airodump-ng отображается как WPA2 WPA3 в колонке ENC. Если видите это — WPA2-часть атакуема стандартными методами
• Скрытые SSID — не защита. Probe request клиента содержит имя сети в открытом виде. Достаточно дождаться переподключения
• WPS включён — проверяйте через wash -i wlan0mon -C. Иногда Pixie Dust — самый быстрый путь внутрь

📱 BLE и ZigBee — забытый фронт

BLE-устройства в корпоративной среде — это замки, трекеры, датчики. Многие из них не требуют аутентификации на уровне GATT. Ubertooth One остаётся единственным доступным инструментом для полного BLE-сниффинга на link layer — проекту уже пять лет, альтернатив нет.

ZigBee-сети автоматизации зданий часто используют дефолтные ключи шифрования. zbstumbler из KillerBee покажет PAN ID и координаторы, а дальше — перехват и replay.

Полный разбор с командами, ограничениями каждого метода и контрмерами — в статье на форуме.

https://codeby.net/threads/besprovodnoi-pentest-v-2025-ataki-na-wi-fi-bluetooth-i-zigbee.93711/
4👍3🔥3
Ваши средства защиты вообще работают? Как проверить — и не обмануть себя

Восьмизначный бюджет на NGFW, EDR, SIEM, WAF — а реальной атакой всё это никто не проверял. Знакомо? По данным Picus Red Report 2026, объём атак с шифрованием упал на 38% за год. Атакующие больше не ломятся напролом — они тихо выкачивают данные через легитимные облачные API и доверенные протоколы. Ваш файрвол даже не моргнёт.

Именно поэтому в 2026 году ключевое слово — валидация безопасности. Не «настроено ли по стандарту?», а «остановит ли это реальную атаку прямо сейчас?». Можно пройти аудит, повесить сертификат на стену — и при этом пропустить Kerberoasting в Active Directory без единого алерта. Compliance и реальная защищённость — это два разных мира.

🔍 Сегодня существуют три ключевых метода валидации, и каждый закрывает свой участок:

BAS (Breach and Attack Simulation) — платформа непрерывно прогоняет сотни известных техник по MITRE ATT&CK через ваши контроли. Работает 24/7, безопасна для прода (эмулирует, но не эксплуатирует). Отвечает на вопрос: «Видит ли SIEM эту технику? Блокирует ли EDR?». Стоимость — от $30K в год.

Автоматизированный пентест — не просто сканер, а инструмент, который строит полные цепочки атак. Нашёл уязвимость → проэксплуатировал → двинулся дальше по сети. Показывает, как далеко пройдёт атакующий. Запускается периодически — раз в неделю или месяц.

Ручное тестирование — живой Red Team, который находит то, что автоматизация в принципе не увидит: уязвимости бизнес-логики, социальную инженерию, нестандартные цепочки через доверенные отношения между системами. Самый глубокий, но и самый дорогой метод.

Главный инсайт: ни один из этих методов не работает в одиночку. BAS покажет, что SIEM-правило не срабатывает на конкретную технику. Автоматизированный пентест покажет, что через эту дыру можно дойти до контроллера домена. А ручной тестировщик найдёт путь, о котором ни одна автоматика даже не подозревала — например, через скомпрометированную сервисную учётку, которая выглядит абсолютно легитимно.

📊 Что касается бюджета: BAS стартует от $30K/год, автоматизированный пентест — от $40K, ручной проект — от $20K за разовый engagement. Зрелые команды комбинируют все три и добавляют Purple Team — совместные учения атакующих и защитников, где каждый найденный gap закрывается в реальном времени.

Разобрали все методы, платформы и decision tree для построения программы с нуля — в полном руководстве.

https://codeby.net/threads/validatsiya-bezopasnosti-v-2026-godu-bas-avtomatizirovannyi-pentest-i-ruchnoye-testirovaniye-polnoye-rukovodstvo.93720/
2👍2🔥2