https://youtube.com/shorts/B-JlepDLJP0?feature=share
Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange
Рассказывает Павел, автор курса нашего учебного центра по пентесту AD
Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange
Рассказывает Павел, автор курса нашего учебного центра по пентесту AD
YouTube
Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange
Рассказывает Павел, автор курса нашего учебного центра по пентесту ...
🔥6❤4👍2😁1
Ваш терминал выполняет чужие команды — и вы этого не видите
Представьте: вы читаете логи на скомпрометированном хосте через
🔎 Суть проблемы проста: терминальный эмулятор не различает легитимную и враждебную управляющую последовательность. Всё, что попадает в stdout или stderr, исполняется слепо. Логи, вывод
Три реальных CVE показывают масштаб:
• CVE-2024-28085 — утилита
• CVE-2021-25743 — kubectl не нейтрализует escape-коды в сырых данных. Атакующий с правами на создание Events в кластере подменял вывод так, что администратор видел «чистый» результат вместо реального. Принимаешь решения по экрану — а экран врёт.
• CVE-2024-52005 (CVSS 7.5 HIGH) — Git при
🎇 Общий знаменатель всех трёх случаев: разработчики фильтровали escape-коды в одном канале ввода и забывали про другой. Классический CWE-150.
Что делать прямо сейчас? Прогоняйте любой текстовый вывод с чужих машин через
А вы когда-нибудь сталкивались с подозрительным поведением терминала на чужом хосте?
Полный разбор техник — от подмены вывода до атак на LLM-инструменты разработчиков — читайте в статье на форуме.
https://codeby.net/threads/ataki-cherez-escape-posledovatel-nosti-terminala.95588/
Представьте: вы читаете логи на скомпрометированном хосте через
less, и вдруг заголовок окна tmux меняется, часть вывода пропадает. Запускаете cat -v — а там россыпь ^[[ последовательностей, вшитых в user-agent строки. Кто-то заминировал логи ANSI escape-кодами. Звучит экзотично? На практике это рабочий вектор атаки, который эксплуатируется в дикой природе.git log, результат kubectl get events, сообщение от wall — любой текст может содержать инъекцию, которая скроет строки, подменит prompt или запишет payload в буфер обмена.Три реальных CVE показывают масштаб:
• CVE-2024-28085 — утилита
wall из util-linux фильтровала escape-коды на stdin, но пропускала в аргументах командной строки. Атакующий рисовал фейковый prompt sudo в терминале жертвы, жертва вводила пароль, а он утекал через command-not-found и /proc/*/cmdline. Уязвимость просуществовала 11 лет незамеченной — с 2013 по 2024. Столько про «тысячи глаз» open source.• CVE-2021-25743 — kubectl не нейтрализует escape-коды в сырых данных. Атакующий с правами на создание Events в кластере подменял вывод так, что администратор видел «чистый» результат вместо реального. Принимаешь решения по экрану — а экран врёт.
• CVE-2024-52005 (CVSS 7.5 HIGH) — Git при
clone, fetch или push выводит sideband-сообщения от удалённого сервера без фильтрации. Атакующий контролирует git-сервер и отправляет произвольные escape-последовательности прямо в терминал разработчика. Никаких подтверждений, никаких предупреждений. Просто git clone — и ваш терминал уже скомпрометирован.Что делать прямо сейчас? Прогоняйте любой текстовый вывод с чужих машин через
xxd или cat -v перед тем, как читать его в интерактивном пейджере. Привычка простая, а спасает от неприятных сюрпризов.А вы когда-нибудь сталкивались с подозрительным поведением терминала на чужом хосте?
Полный разбор техник — от подмены вывода до атак на LLM-инструменты разработчиков — читайте в статье на форуме.
https://codeby.net/threads/ataki-cherez-escape-posledovatel-nosti-terminala.95588/
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥3❤2
От теории к реальным задачам: как учат веб-пентесту в Codeby 🚗
Можно знать OWASP Top 10, понимать, как работают SQLi и SSRF, и уметь пользоваться Burp Suite. Но в реальном проекте важно самостоятельно исследовать приложение, находить цепочки уязвимостей и доводить их до эксплуатации.
Именно поэтому курс WAPT от Codeby построен вокруг практики:
⏺️ поиск и эксплуатация уязвимостей из OWASP Top 10
⏺️ анализ защищённости веб-приложений
⏺️ работа с Burp Suite, nmap, ffuf, wfuzz, nuclei, sqlmap, WPScan, nikto и другими инструментами
⏺️ методологии веб-пентеста и автоматизация рутинных задач
Формат: изучили технику➡️ применили в лаборатории ➡️ разобрали сложные моменты на вебинаре.
В программе курса:
👌 66 практических заданий разной сложности в собственной лаборатории
👌 144 ак.ч. / 4 месяца обучения
👌 еженедельные вебинары с преподавателями
Доступна поэтапная оплата — от 5 433 ₽/мес.
Курс стартует — 22 октября
➡ ️Узнать программу и записаться
✉️ Бесплатная консультация — @CodebyAcademyBot
Можно знать OWASP Top 10, понимать, как работают SQLi и SSRF, и уметь пользоваться Burp Suite. Но в реальном проекте важно самостоятельно исследовать приложение, находить цепочки уязвимостей и доводить их до эксплуатации.
Именно поэтому курс WAPT от Codeby построен вокруг практики:
Формат: изучили технику
В программе курса:
Доступна поэтапная оплата — от 5 433 ₽/мес.
Курс стартует — 22 октября
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤4👍4
Sony отменила театральный релиз «Интервью» под угрозой атак. Позже фильм вышел онлайн. В 2018 году ФБР предъявило обвинения конкретному человеку — Пак Чин Хёку, которого считают членом Lazarus Group.
Lazarus не единая команда, а зонтичная организация под эгидой Главного разведывательного управления (RGB) Северной Кореи. Внутри неё существует несколько подгрупп с разными задачами:
В 2026 году исследователи разделили Lazarus на шесть отдельных кластеров, включая CryptoCore, Jade Sleet и Moonstone Sleet. Многие эксперты считают группы Silent Chollima, DarkSeoul и Whois Team псевдонимами или подгруппами Lazarus.
Самая громкая финансовая атака Lazarus произошла в феврале 2016 года. Хакеры проникли в Центральный банк Бангладеш и попытались украсть почти $1 миллиард через систему SWIFT. Хронология атаки:
В одном из переводов хакеры допустили орфографическую ошибку в названии получателя. Это привлекло внимание.
Из $951 млн удалось перевести только $81 миллион. Остальные транзакции были отклонены или заморожены.
Средства перевели на счета RCBC, затем через казино на Филиппинах отмыли. Большую часть так и не вернули.
В мае 2017 года мир потрясла атака вируса-вымогателя WannaCry. Заражению подверглись более 300.000 компьютеров в 150 странах. Пострадали:
В декабре 2017 года Великобритания и США официально обвинили Lazarus Group в атаке. Министр иностранных дел Великобритании заявил:
«Мы осуждаем эти действия и обязуемся работать со всеми ответственными государствами для борьбы с разрушительным преступным использованием киберпространства. Неизбирательное использование WannaCry демонстрирует, что северокорейские акторы используют свою киберпрограмму для обхода санкций»
После банковских атак Lazarus переключился на криптовалюты. Это выгоднее: транзакции необратимы, а анонимность выше.
«Атака Lazarus была не просто атакой на Bybit. Это была атака на доверие к нашей индустрии», — заявил CEO Bybit Бен Чжоу.
Источники:
1. https://www.abc.net.au/news/2018-09-07/fbi-announces-charges-against-north-korean-sony-hacker/10212078#1
2. https://maltiverse.com/threat-observatory/threat-actor/G0032
3. https://www.infosecurity-magazine.com/news/north-korea-lazarus-six-cyber/#1
4. https://coinmarketcap.
#LazarusGroup #Кибербезопасность #APT38 #WannaCry #news
Please open Telegram to view this post
VIEW IN TELEGRAM
👍11❤6🔥4❤🔥1🥰1
Инструмент для тестирования HTTP-заголовков и анализа результатов с целью выявления уязвимостей и особенностей HTTP.
Инструмент выполняет следующие проверки:
Клонировать репозиторий, перейти в каталог с проектом и установить необходимые зависимости.
git clone https://github.com/c0dejump/HExHTTP.git
cd HExHTTP
pip install .
Поддерживает интеграцию с Burp Suite через расширение ./utils/burp_extension_issue.py. При использовании флага
--burp, инструмент автоматически создает уязвимости в Burp Suite для недостатков среднего и высокого уровня критичности.hexhttp.py [-h] [-u URL] [-f URL_FILE] [-H CUSTOM_HEADER] [-A USER_AGENT] [-a AUTH] [-hu HUMANS] [-t THREADS] [-s] [-l LOG] [-L LOG_FILE] [-v] [-o [FILE]] [-p [PROXY]] [--burp [BURP]] [--ocp]
./hexhttp.py -u 'https://target.tld/'
./hexhttp.py -f domains.txt
./hexhttp.py --header 'Foo: bar' -H 'plip: plop' --auth 'user:passwd' -u 'https://target.tld/'
#tools #HTTP #web
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥2❤1😁1
Forwarded from Блог Сергея Попова
UDP-сканирование: ты доверяешь zenmap или запускаешь nmap руками?
Дефолтный профиль zenmap не трогает UDP. Коллега советует создать кастомный и не мучиться. Формально он прав: под капотом тот же движок.
Но второй коллега запускает
Час до дедлайна, подсеть большая, отчёт утром.
Кто теряет порты, а кто время?
Дефолтный профиль zenmap не трогает UDP. Коллега советует создать кастомный и не мучиться. Формально он прав: под капотом тот же движок.
Но второй коллега запускает
nmap -sU из терминала, выставляет --max-retries и --host-timeout вручную. Говорит, что графическая обёртка прячет статусы вроде open|filtered, и на нестабильном канале ты просто не заметишь потерянные порты.Час до дедлайна, подсеть большая, отчёт утром.
Кто теряет порты, а кто время?
👍4❤3🔥2
Forwarded from Блог Сергея Попова
14 резюме за три дня. Где вакансии?
За месяц работодатели не разместили на форуме ни одной. А специалисты по ИБ пришли сами: SOC, пентест, AppSec, Red Team, сети. Девять джунов, четыре мидла, один тимлид. Шестеро готовы выйти через неделю или сразу.
Если ты нанимаешь безопасников, конкурентов у тебя сейчас нет. Кто разместит вакансию первым, окажется на вкладке один.
Посмотреть, кто пришёл →
За месяц работодатели не разместили на форуме ни одной. А специалисты по ИБ пришли сами: SOC, пентест, AppSec, Red Team, сети. Девять джунов, четыре мидла, один тимлид. Шестеро готовы выйти через неделю или сразу.
Если ты нанимаешь безопасников, конкурентов у тебя сейчас нет. Кто разместит вакансию первым, окажется на вкладке один.
Посмотреть, кто пришёл →
Tookie-OSINT: Инструмент разведки по имени пользователя
🎇 Возможности
- принимает одно имя пользователя или файл со списком имен для пакетной обработки
- поддержка настройки количества потоков для ускорения сканирования
- поддержка TXT, CSV и JSON для удобства интеграции с другими инструментами
- дополнительный сбор данных с обнаруженных страниц
- возможность работы через прокси-сервер для анонимизации запросов
- показ как положительных, так и отрицательных результатов проверки
⬇️ Устанавливаем
Проверяем
⏺️ Сканирование одного имени пользователя
Результат сохраняется в файл alfred.txt
⏺️ Пакетное сканирование из файла
⏺️ Использование прокси и отображение всех результатов
⏺️ Отключение случайных заголовков
⏺️ Использование веб-скрапера
#tookieosint #osint #username #cybersecurity #tool #pentest #осинт #поискимени
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Tookie-OSINT — инструмент с открытым исходным кодом для проведения OSINT-исследований, предназначенный для поиска учетных записей пользователя на различных веб-сайтах и социальных платформах по заданному имени пользователя. Инструмент позиционируется как альтернатива известной утилите Sherlock, обеспечивая автоматизированный поиск цифровых следов в открытых источниках.
- принимает одно имя пользователя или файл со списком имен для пакетной обработки
- поддержка настройки количества потоков для ускорения сканирования
- поддержка TXT, CSV и JSON для удобства интеграции с другими инструментами
- дополнительный сбор данных с обнаруженных страниц
- возможность работы через прокси-сервер для анонимизации запросов
- показ как положительных, так и отрицательных результатов проверки
sudo apt install tookie-osint
Проверяем
tookie-osint -h
tookie-osint -u alfred
Результат сохраняется в файл alfred.txt
#создайте файл users.txt с именами пользователей (по одному на строку)
tookie-osint -U users.txt -o csv
tookie-osint -u alfred -p http://127.0.0.1:8080 -a
tookie-osint -u alfred --skipheaders
tookie-osint -u alfred -W -H
#tookieosint #osint #username #cybersecurity #tool #pentest #осинт #поискимени
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤4👍3
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍3🔥3
Forwarded from Hacker Lab
🚩 Новые задания на платформе HackerLab!
👩💻 Категория Pentest Machines (Active Directory) — Первая работа
Приятного хакинга!
Приятного хакинга!
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9👍6🔥4
numasec
Numasec - это агент безопасности на базе ИИ, работающий прямо в вашем терминале.
Он использует инструменты, уже установленные на вашем компьютере, следует сценариям реагирования (runbooks), переключается между специализированными киберагентами, сохраняет контекст выполнения задач, отслеживает результаты, фиксирует доказательства и помогает преобразовывать проделанную работу в отчеты.
Этот инструмент создан для тех, чья деятельность проходит на стыке командной строки, браузера, HTTP-запросов, сканеров, бюллетеней безопасности, заметок и отчетов.
➡️ Не чат-бот.
➡️ Не просто "обертка" для сканера.
➡️ Не замена Burp или Kali.
Агент безопасности, который органично вписывается в ваш привычный рабочий процесс.
Описание:
Вам приходится переключаться между командами терминала, браузером, HTTP-запросами, локальными инструментами, сканерами, бюллетенями безопасности, заметками, скриншотами, результатами проверок и отчетами.
ИИ может помочь, но только если он интегрирован непосредственно в этот рабочий процесс.
numasec предоставляет модели полноценное рабочее пространство для задач безопасности, а не просто окно чата.
Система объединяет в единую среду все ключевые элементы: цели, область тестирования, инструменты, сценарии действий (runbooks), выявленные уязвимости, доказательства, возможность воспроизведения атак и текущее состояние отчета.
🎇 Цель проста:
сделать работу по обеспечению безопасности более быстрой, точной и структурированной.
Установка:
Запуск:
#ai #tools #pentest
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Numasec - это агент безопасности на базе ИИ, работающий прямо в вашем терминале.
Он использует инструменты, уже установленные на вашем компьютере, следует сценариям реагирования (runbooks), переключается между специализированными киберагентами, сохраняет контекст выполнения задач, отслеживает результаты, фиксирует доказательства и помогает преобразовывать проделанную работу в отчеты.
Этот инструмент создан для тех, чья деятельность проходит на стыке командной строки, браузера, HTTP-запросов, сканеров, бюллетеней безопасности, заметок и отчетов.
Агент безопасности, который органично вписывается в ваш привычный рабочий процесс.
Описание:
Вам приходится переключаться между командами терминала, браузером, HTTP-запросами, локальными инструментами, сканерами, бюллетенями безопасности, заметками, скриншотами, результатами проверок и отчетами.
ИИ может помочь, но только если он интегрирован непосредственно в этот рабочий процесс.
numasec предоставляет модели полноценное рабочее пространство для задач безопасности, а не просто окно чата.
Система объединяет в единую среду все ключевые элементы: цели, область тестирования, инструменты, сценарии действий (runbooks), выявленные уязвимости, доказательства, возможность воспроизведения атак и текущее состояние отчета.
сделать работу по обеспечению безопасности более быстрой, точной и структурированной.
Установка:
npm install -g numasecЗапуск:
numasec#ai #tools #pentest
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍3🔥3
377 вакансий в ИБ. И всего 63 резюме.
Это не опечатка, это текущий счёт на доске «Карьера в ИБ» на Codeby. Вакансий в разы больше, чем людей, которые открыто сказали: «Я ищу работу».
Кто уже там. Джуны из Красноярска и Москвы на удалёнку и в офис, мидл-пентестер с валидацией срабатываний в исходном коде, сеньор по анализу защищённости инфраструктуры. SOC, пентест, OSINT, реверс, red team. Ожидания названы прямо в карточке: от 50 до 90 тысяч на руки.
Почему это работает лучше, чем очередной отклик на hh. Доска курируемая: вакансии проходят модерацию, «вилка по итогам собеседования» там не пройдёт. Работодатель фильтрует по грейду, зарплате и навыкам и пишет вам напрямую в личку форума. А личку мы только что переписали с нуля: ответ вы увидите сразу, без перезагрузки страницы.
Анкета заполняется за несколько минут: грейд, навыки, формат, желаемая зарплата, пара строк о себе. Совет от нас: называйте вилку и перечисляйте навыки. Такие анкеты получают больше откликов, и фильтр «только с названной вилкой» работодатели включают чаще, чем кажется.
Если ищете работу или просто хотите понять, сколько вы стоите на рынке, разместите резюме здесь
Посмотреть, кто уже на доске и какие вакансии открыты
Пока вакансий больше, чем резюме, шанс, что заметят именно вас, выше, чем обычно.
Это не опечатка, это текущий счёт на доске «Карьера в ИБ» на Codeby. Вакансий в разы больше, чем людей, которые открыто сказали: «Я ищу работу».
Кто уже там. Джуны из Красноярска и Москвы на удалёнку и в офис, мидл-пентестер с валидацией срабатываний в исходном коде, сеньор по анализу защищённости инфраструктуры. SOC, пентест, OSINT, реверс, red team. Ожидания названы прямо в карточке: от 50 до 90 тысяч на руки.
Почему это работает лучше, чем очередной отклик на hh. Доска курируемая: вакансии проходят модерацию, «вилка по итогам собеседования» там не пройдёт. Работодатель фильтрует по грейду, зарплате и навыкам и пишет вам напрямую в личку форума. А личку мы только что переписали с нуля: ответ вы увидите сразу, без перезагрузки страницы.
Анкета заполняется за несколько минут: грейд, навыки, формат, желаемая зарплата, пара строк о себе. Совет от нас: называйте вилку и перечисляйте навыки. Такие анкеты получают больше откликов, и фильтр «только с названной вилкой» работодатели включают чаще, чем кажется.
Если ищете работу или просто хотите понять, сколько вы стоите на рынке, разместите резюме здесь
Посмотреть, кто уже на доске и какие вакансии открыты
Пока вакансий больше, чем резюме, шанс, что заметят именно вас, выше, чем обычно.
👍7❤3👎3🗿3🔥2😁2
❗️ В этой статьей разберемся где не стоит хранить секреты и какие инструменты использовать для безопасного хранения.
Надежные способы хранения секретов
Переменная среды — это параметр, который хранит информацию о конфигурации и поведении операционной системы или приложения. Ее используют для настройки окружения и передачи информации между разными компонентами системы. Обычно в ней хранят пути к исполняемым файлам, локальные настройки, параметры приложений и др.
Данный метод позволяют программам получать нужную информацию извне. При этом не нужно менять исходный код или настройки конфигурационных файлов. Однако он не является полностью безопасным, так как в случае компрометации сервера злоумышленник может получить доступ к переменным окружения.
Установка
PATH.vault server -dev (в режиме разработчика Vault автоматически инициализируется и разблокируется).VAULT_ADDR и VAULT_TOKEN, которые надо установить. vault kv put <путь> <ключ=значение>
vault kv get <путь>
delete, а для просмотра все секретов list.#tools #pentest #credentials
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍4🔥3
NIST запретил менять пароли. ФСТЭК — обязал. Как жить в 2026?
Представьте ситуацию: на аттестации ГИС проверяющий открывает Active Directory, видит
Это не гипотетика. Два крупнейших регулятора в области паролей пришли к диаметрально противоположным выводам.
📌 NIST в Rev 4 использует формулировку SHALL NOT — «запрещено требовать от пользователей периодическую смену паролей». Не «рекомендуем не менять», а именно запрет. Ротация допускается только при подтверждённой компрометации. Логика простая: принудительная смена каждые 90 дней превращает пароли в
➡️ ФСТЭК в методическом документе от апреля 2026 года (мера ИАФ.3) требует обратное:
• Смена паролей не реже чем раз в 90 дней для систем
• Для мобильных устройств — каждые 30 дней
• Минимум 12 символов, алфавит от 70 символов
• Блокировка после 5 неудачных попыток на 15 минут
• Запрет повторного использования предыдущих паролей
А теперь самое интересное — где подходы расходятся ещё сильнее.
NIST запрещает правила сложности («одна заглавная, одна цифра, один спецсимвол»), считая их театром безопасности. ФСТЭК — требует оба регистра, цифры и спецсимволы. NIST обязывает проверять каждый новый пароль по базам утечек (блоклист-скрининг). ФСТЭК об этом не упоминает вообще. NIST допускает до 100 неудачных попыток входа. ФСТЭК блокирует после пяти.
❓ Что делать организациям, которые работают и с российскими, и с международными стандартами? Ответ неприятный, но честный: на территории РФ приоритет у ФСТЭК. Штрафы по новой редакции КоАП могут исчисляться миллионами рублей. Показатель Кзи считается раз в полгода, и если при пентесте первоначальный доступ получен через учётные данные — всей группе мер «Защита пользователей» присваивается ноль. Без второго шанса.
👌 Практический компромисс существует: выставить
В полной статье — матрица применимости по типам организаций, detection-чеклист для SIEM и готовые конфигурации GPO. Разбираем детально.
https://codeby.net/threads/parol-naya-politika-nist-i-fst-ek-sravneniye-2026.95699/
Представьте ситуацию: на аттестации ГИС проверяющий открывает Active Directory, видит
Maximum Password Age = 0 и за четыре минуты фиксирует несоответствие. Команда ИБ ссылается на NIST SP 800-63B Rev 4, где периодическая ротация паролей прямо запрещена. Аттестатор кивает сочувственно — и записывает замечание. Потому что на проверке работает ФСТЭК, и точка.Это не гипотетика. Два крупнейших регулятора в области паролей пришли к диаметрально противоположным выводам.
Vesna2026! на стикере под монитором. Формально сложный, реально — в любом словаре на первой странице.• Смена паролей не реже чем раз в 90 дней для систем
• Для мобильных устройств — каждые 30 дней
• Минимум 12 символов, алфавит от 70 символов
• Блокировка после 5 неудачных попыток на 15 минут
• Запрет повторного использования предыдущих паролей
А теперь самое интересное — где подходы расходятся ещё сильнее.
NIST запрещает правила сложности («одна заглавная, одна цифра, один спецсимвол»), считая их театром безопасности. ФСТЭК — требует оба регистра, цифры и спецсимволы. NIST обязывает проверять каждый новый пароль по базам утечек (блоклист-скрининг). ФСТЭК об этом не упоминает вообще. NIST допускает до 100 неудачных попыток входа. ФСТЭК блокирует после пяти.
Maximum Password Age = 90 в GPO, внедрить блоклист-скрининг через PAM-решения, поднять длину до 15 символов и закрыть всё phishing-resistant MFA. Так вы удовлетворите и ФСТЭК, и дух рекомендаций NIST.В полной статье — матрица применимости по типам организаций, detection-чеклист для SIEM и готовые конфигурации GPO. Разбираем детально.
https://codeby.net/threads/parol-naya-politika-nist-i-fst-ek-sravneniye-2026.95699/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍4🔥4
Платформа с открытым исходным кодом для проведения тестирований по безопасности и поиска уязвимостей, которая превращает целенаправленный ИИ-анализ в дедуплицированные ранжированные результаты с настраиваемой проверкой и обогащением.
Для чего нужен инструмент
Часто при поиске уязвимостей специалисты указывают модели на весь репозиторий и просят ее найти уязвимости, что является не самым эффективным подходом.
Open·kritt использует целенаправленный подход: разбивает исследование на небольшие четко сформулированные задачи, распределяет их между ИИ-агентами и объединяет результаты в выводы, которые можно проверить и расставить по приоритетности.
git clone https://github.com/Kritt-ai/open-kritt
cd open-kritt
./kritt setup
./kritt start
После запуска необходимо открыть http://localhost:5173.
Агенты с поддержкой инструментов запускаются от имени пользователя root в одноразовых контейнерах для заданий с копиями репозитория, доступными для записи, и прямым доступом в интернет, что позволяет им устанавливать инструменты, компилировать цели, запускать тесты и создавать прототипы.
#tools #AI #research
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6🔥5👍4😁1
Turbo Intruder — расширение для Burp Suite от PortSwigger для отправки большого количества HTTP-запросов и анализа ответов. Он рассчитан на задачи, где стандартного Burp Intruder недостаточно по скорости или гибкости.
Burp Intruder удобнее для стандартного fuzzing: выбрать позиции, загрузить payload'ы и сразу анализировать результаты.
Turbo Intruder больше подходит для сложных и масштабных задач. Python позволяет самостоятельно управлять генерацией запросов, их последовательностью и обработкой ответов.
Проще говоря: Intruder — для типового fuzzing, Turbo Intruder — для нестандартных и высоконагруженных HTTP-тестов.
Turbo Intruder поддерживает несколько движков:
Turbo Intruder особенно интересен для тестирования race conditions, rate limiting, авторизации, нестандартных HTTP-запросов и сложных последовательностей действий.
Также его удобно использовать для массового fuzzing, когда требуется отправить большое количество запросов и отфильтровать неинтересные ответы.
def queueRequests(target, wordlists):
engine = RequestEngine(
endpoint=target.endpoint,
concurrentConnections=5,
requestsPerConnection=100,
engine=Engine.THREADED
)
for word in open('/usr/share/dict/words'):
engine.queue(target.req, word.rstrip())
def handleResponse(req, interesting):
table.add(req)Здесь Turbo Intruder перебирает значения из словаря и отправляет их в исходный запрос, а результаты передаются в таблицу для дальнейшего анализа.
Turbo Intruder устанавливается как расширение для Burp Suite. Исходный код и документация доступны в официальном репозитории PortSwigger.
#BurpSuite #TurboIntruder #Pentest #WebSecurity #BugBounty #AppSec #Cybersecurity #InfoSec
Please open Telegram to view this post
VIEW IN TELEGRAM
1❤5👍4🔥3😁1
Кто этот подозреваемый? Назовите его тип (одним словом или фразой).
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7❤4🔥3
9% компаний доверяют AI-сканерам безопасности. Остальные 91% знают что-то важное
Cobalt в 2025 году зафиксировал обвал: доля организаций, полагающихся исключительно на автоматическое AI-сканирование, рухнула на 20 процентных пунктов. Доверие схлопнулось до однозначных цифр. И это не луддизм — это рациональная реакция рынка на конкретные провалы.
🔎 Вендоры обещали точность пентестера при скорости автоматического сканера. На практике всё упёрлось в старую проблему DAST/SAST: инструмент работает с паттернами и не понимает контекст — сетевую топологию, компенсирующие контроли, бизнес-логику. Красивая обёртка, внутри — тот же движок.
Цифры говорят сами за себя: уровень ложных срабатываний автоматических сканеров стабильно держится в диапазоне 30–60%. Каждый второй алерт — мусор. Откуда шум? Например, RHEL и Ubuntu LTS бэкпортируют фиксы без смены номера версии. Сканер видит
Или классика: сканер находит SQL injection в форме, но WAF с virtual patching блокирует инъекции. Уязвимость в коде формально есть, эксплуатируемость — ноль.
🎇 Самое интересное — AI-агенты сами уязвимы. Исследователи из George Mason University показали фреймворк Mantis: защитник выставляет decoy-FTP с anonymous-входом и прячет в выводе сервера prompt injection через ANSI-escape-последовательности. Невидимые в терминале, но попадающие в контекстное окно агента. Результат? Reverse shell открывается на машине атакующего. Эффективность — свыше 95%. Живой пентестер обойдёт подозрительно открытый FTP из чистого скепсиса. Агент не различает данные и инструкции — это архитектурное свойство, а не баг.
Но списывать технологию рано. Vulnhuntr от Protect AI автономно нашёл подтверждённые уязвимости в крупных open-source проектах: stored XSS в ComfyUI, RCE в RagFlow. Стоимость — около $200 токенов Claude API. Правда, большинство находок оказалось невалидным, а два запуска на одном проекте давали разные результаты.
📌 Вывод прост: AI в пентесте работает не как замена, а как ассистент. Вот где он реально экономит часы:
• Триаж и приоритизация — разгребать сотни алертов вручную бессмысленно
• Генерация гипотез — подсказать вектор, который пентестер проверит
• Рутинная разведка — сбор и структурирование данных перед ручной работой
По данным SANS, у организаций с высоким уровнем ложных срабатываний MTTR реальных уязвимостей на 40% дольше. Шум убивает не бюджет — он убивает внимание. Когда инженер трижды бросает задачу ради «критической» пустышки, он начинает игнорировать security-тикеты. И через эту рациональную реакцию ложные срабатывания создают реальные бреши.
Полный разбор с конкретными CVE, кейсами и рекомендациями по выстраиванию ML-пайплайна триажа — в статье на форуме.
https://codeby.net/threads/ai-v-penteste-pochemu-9-doveriya-eto-normal-no.95722/
Cobalt в 2025 году зафиксировал обвал: доля организаций, полагающихся исключительно на автоматическое AI-сканирование, рухнула на 20 процентных пунктов. Доверие схлопнулось до однозначных цифр. И это не луддизм — это рациональная реакция рынка на конкретные провалы.
Цифры говорят сами за себя: уровень ложных срабатываний автоматических сканеров стабильно держится в диапазоне 30–60%. Каждый второй алерт — мусор. Откуда шум? Например, RHEL и Ubuntu LTS бэкпортируют фиксы без смены номера версии. Сканер видит
OpenSSL 1.1.1k, флагует CVE, закрытые месяцы назад. Команда проверяет, подтверждает патч, закрывает тикет. Умножьте на десятки таких находок — и день улетает в никуда.Или классика: сканер находит SQL injection в форме, но WAF с virtual patching блокирует инъекции. Уязвимость в коде формально есть, эксплуатируемость — ноль.
Но списывать технологию рано. Vulnhuntr от Protect AI автономно нашёл подтверждённые уязвимости в крупных open-source проектах: stored XSS в ComfyUI, RCE в RagFlow. Стоимость — около $200 токенов Claude API. Правда, большинство находок оказалось невалидным, а два запуска на одном проекте давали разные результаты.
• Триаж и приоритизация — разгребать сотни алертов вручную бессмысленно
• Генерация гипотез — подсказать вектор, который пентестер проверит
• Рутинная разведка — сбор и структурирование данных перед ручной работой
По данным SANS, у организаций с высоким уровнем ложных срабатываний MTTR реальных уязвимостей на 40% дольше. Шум убивает не бюджет — он убивает внимание. Когда инженер трижды бросает задачу ради «критической» пустышки, он начинает игнорировать security-тикеты. И через эту рациональную реакцию ложные срабатывания создают реальные бреши.
Полный разбор с конкретными CVE, кейсами и рекомендациями по выстраиванию ML-пайплайна триажа — в статье на форуме.
https://codeby.net/threads/ai-v-penteste-pochemu-9-doveriya-eto-normal-no.95722/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10🔥5👍3