От теории к реальным задачам: как учат веб-пентесту в Codeby 🚗
Можно знать OWASP Top 10, понимать, как работают SQLi и SSRF, и уметь пользоваться Burp Suite. Но в реальном проекте важно самостоятельно исследовать приложение, находить цепочки уязвимостей и доводить их до эксплуатации.
Именно поэтому курс WAPT от Codeby построен вокруг практики:
⏺️ поиск и эксплуатация уязвимостей из OWASP Top 10
⏺️ анализ защищённости веб-приложений
⏺️ работа с Burp Suite, nmap, ffuf, wfuzz, nuclei, sqlmap, WPScan, nikto и другими инструментами
⏺️ методологии веб-пентеста и автоматизация рутинных задач
Формат: изучили технику➡️ применили в лаборатории ➡️ разобрали сложные моменты на вебинаре.
В программе курса:
👌 66 практических заданий разной сложности в собственной лаборатории
👌 144 ак.ч. / 4 месяца обучения
👌 еженедельные вебинары с преподавателями
Доступна поэтапная оплата — от 5 433 ₽/мес.
Курс стартует — 22 октября
➡ ️Узнать программу и записаться
✉️ Бесплатная консультация — @CodebyAcademyBot
Можно знать OWASP Top 10, понимать, как работают SQLi и SSRF, и уметь пользоваться Burp Suite. Но в реальном проекте важно самостоятельно исследовать приложение, находить цепочки уязвимостей и доводить их до эксплуатации.
Именно поэтому курс WAPT от Codeby построен вокруг практики:
Формат: изучили технику
В программе курса:
Доступна поэтапная оплата — от 5 433 ₽/мес.
Курс стартует — 22 октября
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤4👍4
Sony отменила театральный релиз «Интервью» под угрозой атак. Позже фильм вышел онлайн. В 2018 году ФБР предъявило обвинения конкретному человеку — Пак Чин Хёку, которого считают членом Lazarus Group.
Lazarus не единая команда, а зонтичная организация под эгидой Главного разведывательного управления (RGB) Северной Кореи. Внутри неё существует несколько подгрупп с разными задачами:
В 2026 году исследователи разделили Lazarus на шесть отдельных кластеров, включая CryptoCore, Jade Sleet и Moonstone Sleet. Многие эксперты считают группы Silent Chollima, DarkSeoul и Whois Team псевдонимами или подгруппами Lazarus.
Самая громкая финансовая атака Lazarus произошла в феврале 2016 года. Хакеры проникли в Центральный банк Бангладеш и попытались украсть почти $1 миллиард через систему SWIFT. Хронология атаки:
В одном из переводов хакеры допустили орфографическую ошибку в названии получателя. Это привлекло внимание.
Из $951 млн удалось перевести только $81 миллион. Остальные транзакции были отклонены или заморожены.
Средства перевели на счета RCBC, затем через казино на Филиппинах отмыли. Большую часть так и не вернули.
В мае 2017 года мир потрясла атака вируса-вымогателя WannaCry. Заражению подверглись более 300.000 компьютеров в 150 странах. Пострадали:
В декабре 2017 года Великобритания и США официально обвинили Lazarus Group в атаке. Министр иностранных дел Великобритании заявил:
«Мы осуждаем эти действия и обязуемся работать со всеми ответственными государствами для борьбы с разрушительным преступным использованием киберпространства. Неизбирательное использование WannaCry демонстрирует, что северокорейские акторы используют свою киберпрограмму для обхода санкций»
После банковских атак Lazarus переключился на криптовалюты. Это выгоднее: транзакции необратимы, а анонимность выше.
«Атака Lazarus была не просто атакой на Bybit. Это была атака на доверие к нашей индустрии», — заявил CEO Bybit Бен Чжоу.
Источники:
1. https://www.abc.net.au/news/2018-09-07/fbi-announces-charges-against-north-korean-sony-hacker/10212078#1
2. https://maltiverse.com/threat-observatory/threat-actor/G0032
3. https://www.infosecurity-magazine.com/news/north-korea-lazarus-six-cyber/#1
4. https://coinmarketcap.
#LazarusGroup #Кибербезопасность #APT38 #WannaCry #news
Please open Telegram to view this post
VIEW IN TELEGRAM
👍11❤6🔥4❤🔥1🥰1
Инструмент для тестирования HTTP-заголовков и анализа результатов с целью выявления уязвимостей и особенностей HTTP.
Инструмент выполняет следующие проверки:
Клонировать репозиторий, перейти в каталог с проектом и установить необходимые зависимости.
git clone https://github.com/c0dejump/HExHTTP.git
cd HExHTTP
pip install .
Поддерживает интеграцию с Burp Suite через расширение ./utils/burp_extension_issue.py. При использовании флага
--burp, инструмент автоматически создает уязвимости в Burp Suite для недостатков среднего и высокого уровня критичности.hexhttp.py [-h] [-u URL] [-f URL_FILE] [-H CUSTOM_HEADER] [-A USER_AGENT] [-a AUTH] [-hu HUMANS] [-t THREADS] [-s] [-l LOG] [-L LOG_FILE] [-v] [-o [FILE]] [-p [PROXY]] [--burp [BURP]] [--ocp]
./hexhttp.py -u 'https://target.tld/'
./hexhttp.py -f domains.txt
./hexhttp.py --header 'Foo: bar' -H 'plip: plop' --auth 'user:passwd' -u 'https://target.tld/'
#tools #HTTP #web
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥2❤1😁1
Forwarded from Блог Сергея Попова
UDP-сканирование: ты доверяешь zenmap или запускаешь nmap руками?
Дефолтный профиль zenmap не трогает UDP. Коллега советует создать кастомный и не мучиться. Формально он прав: под капотом тот же движок.
Но второй коллега запускает
Час до дедлайна, подсеть большая, отчёт утром.
Кто теряет порты, а кто время?
Дефолтный профиль zenmap не трогает UDP. Коллега советует создать кастомный и не мучиться. Формально он прав: под капотом тот же движок.
Но второй коллега запускает
nmap -sU из терминала, выставляет --max-retries и --host-timeout вручную. Говорит, что графическая обёртка прячет статусы вроде open|filtered, и на нестабильном канале ты просто не заметишь потерянные порты.Час до дедлайна, подсеть большая, отчёт утром.
Кто теряет порты, а кто время?
👍4❤3🔥2
Forwarded from Блог Сергея Попова
14 резюме за три дня. Где вакансии?
За месяц работодатели не разместили на форуме ни одной. А специалисты по ИБ пришли сами: SOC, пентест, AppSec, Red Team, сети. Девять джунов, четыре мидла, один тимлид. Шестеро готовы выйти через неделю или сразу.
Если ты нанимаешь безопасников, конкурентов у тебя сейчас нет. Кто разместит вакансию первым, окажется на вкладке один.
Посмотреть, кто пришёл →
За месяц работодатели не разместили на форуме ни одной. А специалисты по ИБ пришли сами: SOC, пентест, AppSec, Red Team, сети. Девять джунов, четыре мидла, один тимлид. Шестеро готовы выйти через неделю или сразу.
Если ты нанимаешь безопасников, конкурентов у тебя сейчас нет. Кто разместит вакансию первым, окажется на вкладке один.
Посмотреть, кто пришёл →
Tookie-OSINT: Инструмент разведки по имени пользователя
🎇 Возможности
- принимает одно имя пользователя или файл со списком имен для пакетной обработки
- поддержка настройки количества потоков для ускорения сканирования
- поддержка TXT, CSV и JSON для удобства интеграции с другими инструментами
- дополнительный сбор данных с обнаруженных страниц
- возможность работы через прокси-сервер для анонимизации запросов
- показ как положительных, так и отрицательных результатов проверки
⬇️ Устанавливаем
Проверяем
⏺️ Сканирование одного имени пользователя
Результат сохраняется в файл alfred.txt
⏺️ Пакетное сканирование из файла
⏺️ Использование прокси и отображение всех результатов
⏺️ Отключение случайных заголовков
⏺️ Использование веб-скрапера
#tookieosint #osint #username #cybersecurity #tool #pentest #осинт #поискимени
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Tookie-OSINT — инструмент с открытым исходным кодом для проведения OSINT-исследований, предназначенный для поиска учетных записей пользователя на различных веб-сайтах и социальных платформах по заданному имени пользователя. Инструмент позиционируется как альтернатива известной утилите Sherlock, обеспечивая автоматизированный поиск цифровых следов в открытых источниках.
- принимает одно имя пользователя или файл со списком имен для пакетной обработки
- поддержка настройки количества потоков для ускорения сканирования
- поддержка TXT, CSV и JSON для удобства интеграции с другими инструментами
- дополнительный сбор данных с обнаруженных страниц
- возможность работы через прокси-сервер для анонимизации запросов
- показ как положительных, так и отрицательных результатов проверки
sudo apt install tookie-osint
Проверяем
tookie-osint -h
tookie-osint -u alfred
Результат сохраняется в файл alfred.txt
#создайте файл users.txt с именами пользователей (по одному на строку)
tookie-osint -U users.txt -o csv
tookie-osint -u alfred -p http://127.0.0.1:8080 -a
tookie-osint -u alfred --skipheaders
tookie-osint -u alfred -W -H
#tookieosint #osint #username #cybersecurity #tool #pentest #осинт #поискимени
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤4👍3
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍3🔥3
Forwarded from Hacker Lab
🚩 Новые задания на платформе HackerLab!
👩💻 Категория Pentest Machines (Active Directory) — Первая работа
Приятного хакинга!
Приятного хакинга!
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8👍5🔥3
numasec
Numasec - это агент безопасности на базе ИИ, работающий прямо в вашем терминале.
Он использует инструменты, уже установленные на вашем компьютере, следует сценариям реагирования (runbooks), переключается между специализированными киберагентами, сохраняет контекст выполнения задач, отслеживает результаты, фиксирует доказательства и помогает преобразовывать проделанную работу в отчеты.
Этот инструмент создан для тех, чья деятельность проходит на стыке командной строки, браузера, HTTP-запросов, сканеров, бюллетеней безопасности, заметок и отчетов.
➡️ Не чат-бот.
➡️ Не просто "обертка" для сканера.
➡️ Не замена Burp или Kali.
Агент безопасности, который органично вписывается в ваш привычный рабочий процесс.
Описание:
Вам приходится переключаться между командами терминала, браузером, HTTP-запросами, локальными инструментами, сканерами, бюллетенями безопасности, заметками, скриншотами, результатами проверок и отчетами.
ИИ может помочь, но только если он интегрирован непосредственно в этот рабочий процесс.
numasec предоставляет модели полноценное рабочее пространство для задач безопасности, а не просто окно чата.
Система объединяет в единую среду все ключевые элементы: цели, область тестирования, инструменты, сценарии действий (runbooks), выявленные уязвимости, доказательства, возможность воспроизведения атак и текущее состояние отчета.
🎇 Цель проста:
сделать работу по обеспечению безопасности более быстрой, точной и структурированной.
Установка:
Запуск:
#ai #tools #pentest
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Numasec - это агент безопасности на базе ИИ, работающий прямо в вашем терминале.
Он использует инструменты, уже установленные на вашем компьютере, следует сценариям реагирования (runbooks), переключается между специализированными киберагентами, сохраняет контекст выполнения задач, отслеживает результаты, фиксирует доказательства и помогает преобразовывать проделанную работу в отчеты.
Этот инструмент создан для тех, чья деятельность проходит на стыке командной строки, браузера, HTTP-запросов, сканеров, бюллетеней безопасности, заметок и отчетов.
Агент безопасности, который органично вписывается в ваш привычный рабочий процесс.
Описание:
Вам приходится переключаться между командами терминала, браузером, HTTP-запросами, локальными инструментами, сканерами, бюллетенями безопасности, заметками, скриншотами, результатами проверок и отчетами.
ИИ может помочь, но только если он интегрирован непосредственно в этот рабочий процесс.
numasec предоставляет модели полноценное рабочее пространство для задач безопасности, а не просто окно чата.
Система объединяет в единую среду все ключевые элементы: цели, область тестирования, инструменты, сценарии действий (runbooks), выявленные уязвимости, доказательства, возможность воспроизведения атак и текущее состояние отчета.
сделать работу по обеспечению безопасности более быстрой, точной и структурированной.
Установка:
npm install -g numasecЗапуск:
numasec#ai #tools #pentest
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍3🔥3
377 вакансий в ИБ. И всего 63 резюме.
Это не опечатка, это текущий счёт на доске «Карьера в ИБ» на Codeby. Вакансий в разы больше, чем людей, которые открыто сказали: «Я ищу работу».
Кто уже там. Джуны из Красноярска и Москвы на удалёнку и в офис, мидл-пентестер с валидацией срабатываний в исходном коде, сеньор по анализу защищённости инфраструктуры. SOC, пентест, OSINT, реверс, red team. Ожидания названы прямо в карточке: от 50 до 90 тысяч на руки.
Почему это работает лучше, чем очередной отклик на hh. Доска курируемая: вакансии проходят модерацию, «вилка по итогам собеседования» там не пройдёт. Работодатель фильтрует по грейду, зарплате и навыкам и пишет вам напрямую в личку форума. А личку мы только что переписали с нуля: ответ вы увидите сразу, без перезагрузки страницы.
Анкета заполняется за несколько минут: грейд, навыки, формат, желаемая зарплата, пара строк о себе. Совет от нас: называйте вилку и перечисляйте навыки. Такие анкеты получают больше откликов, и фильтр «только с названной вилкой» работодатели включают чаще, чем кажется.
Если ищете работу или просто хотите понять, сколько вы стоите на рынке, разместите резюме здесь
Посмотреть, кто уже на доске и какие вакансии открыты
Пока вакансий больше, чем резюме, шанс, что заметят именно вас, выше, чем обычно.
Это не опечатка, это текущий счёт на доске «Карьера в ИБ» на Codeby. Вакансий в разы больше, чем людей, которые открыто сказали: «Я ищу работу».
Кто уже там. Джуны из Красноярска и Москвы на удалёнку и в офис, мидл-пентестер с валидацией срабатываний в исходном коде, сеньор по анализу защищённости инфраструктуры. SOC, пентест, OSINT, реверс, red team. Ожидания названы прямо в карточке: от 50 до 90 тысяч на руки.
Почему это работает лучше, чем очередной отклик на hh. Доска курируемая: вакансии проходят модерацию, «вилка по итогам собеседования» там не пройдёт. Работодатель фильтрует по грейду, зарплате и навыкам и пишет вам напрямую в личку форума. А личку мы только что переписали с нуля: ответ вы увидите сразу, без перезагрузки страницы.
Анкета заполняется за несколько минут: грейд, навыки, формат, желаемая зарплата, пара строк о себе. Совет от нас: называйте вилку и перечисляйте навыки. Такие анкеты получают больше откликов, и фильтр «только с названной вилкой» работодатели включают чаще, чем кажется.
Если ищете работу или просто хотите понять, сколько вы стоите на рынке, разместите резюме здесь
Посмотреть, кто уже на доске и какие вакансии открыты
Пока вакансий больше, чем резюме, шанс, что заметят именно вас, выше, чем обычно.
👍7❤3👎3🗿3🔥2😁2
❗️ В этой статьей разберемся где не стоит хранить секреты и какие инструменты использовать для безопасного хранения.
Надежные способы хранения секретов
Переменная среды — это параметр, который хранит информацию о конфигурации и поведении операционной системы или приложения. Ее используют для настройки окружения и передачи информации между разными компонентами системы. Обычно в ней хранят пути к исполняемым файлам, локальные настройки, параметры приложений и др.
Данный метод позволяют программам получать нужную информацию извне. При этом не нужно менять исходный код или настройки конфигурационных файлов. Однако он не является полностью безопасным, так как в случае компрометации сервера злоумышленник может получить доступ к переменным окружения.
Установка
PATH.vault server -dev (в режиме разработчика Vault автоматически инициализируется и разблокируется).VAULT_ADDR и VAULT_TOKEN, которые надо установить. vault kv put <путь> <ключ=значение>
vault kv get <путь>
delete, а для просмотра все секретов list.#tools #pentest #credentials
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍4🔥3
NIST запретил менять пароли. ФСТЭК — обязал. Как жить в 2026?
Представьте ситуацию: на аттестации ГИС проверяющий открывает Active Directory, видит
Это не гипотетика. Два крупнейших регулятора в области паролей пришли к диаметрально противоположным выводам.
📌 NIST в Rev 4 использует формулировку SHALL NOT — «запрещено требовать от пользователей периодическую смену паролей». Не «рекомендуем не менять», а именно запрет. Ротация допускается только при подтверждённой компрометации. Логика простая: принудительная смена каждые 90 дней превращает пароли в
➡️ ФСТЭК в методическом документе от апреля 2026 года (мера ИАФ.3) требует обратное:
• Смена паролей не реже чем раз в 90 дней для систем
• Для мобильных устройств — каждые 30 дней
• Минимум 12 символов, алфавит от 70 символов
• Блокировка после 5 неудачных попыток на 15 минут
• Запрет повторного использования предыдущих паролей
А теперь самое интересное — где подходы расходятся ещё сильнее.
NIST запрещает правила сложности («одна заглавная, одна цифра, один спецсимвол»), считая их театром безопасности. ФСТЭК — требует оба регистра, цифры и спецсимволы. NIST обязывает проверять каждый новый пароль по базам утечек (блоклист-скрининг). ФСТЭК об этом не упоминает вообще. NIST допускает до 100 неудачных попыток входа. ФСТЭК блокирует после пяти.
❓ Что делать организациям, которые работают и с российскими, и с международными стандартами? Ответ неприятный, но честный: на территории РФ приоритет у ФСТЭК. Штрафы по новой редакции КоАП могут исчисляться миллионами рублей. Показатель Кзи считается раз в полгода, и если при пентесте первоначальный доступ получен через учётные данные — всей группе мер «Защита пользователей» присваивается ноль. Без второго шанса.
👌 Практический компромисс существует: выставить
В полной статье — матрица применимости по типам организаций, detection-чеклист для SIEM и готовые конфигурации GPO. Разбираем детально.
https://codeby.net/threads/parol-naya-politika-nist-i-fst-ek-sravneniye-2026.95699/
Представьте ситуацию: на аттестации ГИС проверяющий открывает Active Directory, видит
Maximum Password Age = 0 и за четыре минуты фиксирует несоответствие. Команда ИБ ссылается на NIST SP 800-63B Rev 4, где периодическая ротация паролей прямо запрещена. Аттестатор кивает сочувственно — и записывает замечание. Потому что на проверке работает ФСТЭК, и точка.Это не гипотетика. Два крупнейших регулятора в области паролей пришли к диаметрально противоположным выводам.
Vesna2026! на стикере под монитором. Формально сложный, реально — в любом словаре на первой странице.• Смена паролей не реже чем раз в 90 дней для систем
• Для мобильных устройств — каждые 30 дней
• Минимум 12 символов, алфавит от 70 символов
• Блокировка после 5 неудачных попыток на 15 минут
• Запрет повторного использования предыдущих паролей
А теперь самое интересное — где подходы расходятся ещё сильнее.
NIST запрещает правила сложности («одна заглавная, одна цифра, один спецсимвол»), считая их театром безопасности. ФСТЭК — требует оба регистра, цифры и спецсимволы. NIST обязывает проверять каждый новый пароль по базам утечек (блоклист-скрининг). ФСТЭК об этом не упоминает вообще. NIST допускает до 100 неудачных попыток входа. ФСТЭК блокирует после пяти.
Maximum Password Age = 90 в GPO, внедрить блоклист-скрининг через PAM-решения, поднять длину до 15 символов и закрыть всё phishing-resistant MFA. Так вы удовлетворите и ФСТЭК, и дух рекомендаций NIST.В полной статье — матрица применимости по типам организаций, detection-чеклист для SIEM и готовые конфигурации GPO. Разбираем детально.
https://codeby.net/threads/parol-naya-politika-nist-i-fst-ek-sravneniye-2026.95699/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥4👍3
🔥 Ищем Go Backend Developer (Сети, DevOps, Security)
Мы — технологический стартап, делаем детекцию прокси и VPN по сетевым отпечаткам и DNS-скоринг для антифрода (Не РКН). Разработка своя, продукт продаётся, есть клиенты. Название и сайт покажем на первом созвоне — не хотим, чтобы конкуренты читали нашу вакансию раньше кандидатов.
Бэкенд на Go — микросервисы, аутентификация, API-ключи, сборщики данных — и исследования: почему резолвер ответил так, где протекает прокси, что видно по DNS-запросам. Про многое из этого в интернете не написано — придётся ставить стенд и смотреть. Хорошая вакансия для тех, кто пришёл в Golang из сетей или ИБ: профильное образование, первая работа на Go уже была — и хочется наконец применить сети всерьёз. Главное — чтобы горели глаза на безопасность, сети и исследования и хотелось в этом расти.
⚙️ Требования:
▪️ Go: год коммерческой разработки (микросервисы с аутентификацией, парсинг данных, Docker/compose);
▪️ Сети всерьёз: модель OSI, DNS, как работает резолвинг, TCP/UDP. Подтверждение — либо профильное образование очно (ИБ, телеком), либо опыт. (На созвоне попросим рассказать путь запроса по уровням OSI.)
▪️ Linux на уровне администратора: сами поднимали серверы, настраивали сеть, DNS, HTTPS.
▪️ Дотошность: докопаться и записать, что нашли. Понятная техдокументация.
▪️ Аккуратность с ИИ: мы им пользуемся, но нужен человек, который проверяет за моделью и понимает каждую строку, которую коммитит.
Плюсом: понимание VPN/Proxy, базовая ИБ-грамотность.
❌ Не подойдёт: студентам очной формы; тем, кому нужен ментор и жёсткое ревью, чтобы расти; тем, кто отдаёт задачу агенту и присылает результат не читая.
💼 R&D и рост в перспективе: погружение в наши сервисы анализа сетевых протоколов, участие в исследованиях и разработке новых методов детекции в сфере anti-fraud.
🤝 Формат: удалёнка, фултайм, самозанятость, РФ или РБ
▪️ Зарплата от 70-170 тыс. руб. на руки (возможны выплаты в USDT).
▪️ Задачка на интерес: клиент резолвит имя через Cloudflare DNS, а ответ приходит с адреса Google. Если интересно, почему так, — вам к нам.
▪️ Анкета: [Заполнить анкету]
#вакансия #Go #Golang #backend #remote #работа #job #vacancy #разработчик #fulltime #удаленка
Мы — технологический стартап, делаем детекцию прокси и VPN по сетевым отпечаткам и DNS-скоринг для антифрода (Не РКН). Разработка своя, продукт продаётся, есть клиенты. Название и сайт покажем на первом созвоне — не хотим, чтобы конкуренты читали нашу вакансию раньше кандидатов.
Бэкенд на Go — микросервисы, аутентификация, API-ключи, сборщики данных — и исследования: почему резолвер ответил так, где протекает прокси, что видно по DNS-запросам. Про многое из этого в интернете не написано — придётся ставить стенд и смотреть. Хорошая вакансия для тех, кто пришёл в Golang из сетей или ИБ: профильное образование, первая работа на Go уже была — и хочется наконец применить сети всерьёз. Главное — чтобы горели глаза на безопасность, сети и исследования и хотелось в этом расти.
⚙️ Требования:
Плюсом: понимание VPN/Proxy, базовая ИБ-грамотность.
❌ Не подойдёт: студентам очной формы; тем, кому нужен ментор и жёсткое ревью, чтобы расти; тем, кто отдаёт задачу агенту и присылает результат не читая.
💼 R&D и рост в перспективе: погружение в наши сервисы анализа сетевых протоколов, участие в исследованиях и разработке новых методов детекции в сфере anti-fraud.
🤝 Формат: удалёнка, фултайм, самозанятость, РФ или РБ
#вакансия #Go #Golang #backend #remote #работа #job #vacancy #разработчик #fulltime #удаленка
Please open Telegram to view this post
VIEW IN TELEGRAM
👎20❤9👍5🔥3😁3🗿1
Платформа с открытым исходным кодом для проведения тестирований по безопасности и поиска уязвимостей, которая превращает целенаправленный ИИ-анализ в дедуплицированные ранжированные результаты с настраиваемой проверкой и обогащением.
Для чего нужен инструмент
Часто при поиске уязвимостей специалисты указывают модели на весь репозиторий и просят ее найти уязвимости, что является не самым эффективным подходом.
Open·kritt использует целенаправленный подход: разбивает исследование на небольшие четко сформулированные задачи, распределяет их между ИИ-агентами и объединяет результаты в выводы, которые можно проверить и расставить по приоритетности.
git clone https://github.com/Kritt-ai/open-kritt
cd open-kritt
./kritt setup
./kritt start
После запуска необходимо открыть http://localhost:5173.
Агенты с поддержкой инструментов запускаются от имени пользователя root в одноразовых контейнерах для заданий с копиями репозитория, доступными для записи, и прямым доступом в интернет, что позволяет им устанавливать инструменты, компилировать цели, запускать тесты и создавать прототипы.
#tools #AI #research
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🔥3👍2😁1
Turbo Intruder — расширение для Burp Suite от PortSwigger для отправки большого количества HTTP-запросов и анализа ответов. Он рассчитан на задачи, где стандартного Burp Intruder недостаточно по скорости или гибкости.
Burp Intruder удобнее для стандартного fuzzing: выбрать позиции, загрузить payload'ы и сразу анализировать результаты.
Turbo Intruder больше подходит для сложных и масштабных задач. Python позволяет самостоятельно управлять генерацией запросов, их последовательностью и обработкой ответов.
Проще говоря: Intruder — для типового fuzzing, Turbo Intruder — для нестандартных и высоконагруженных HTTP-тестов.
Turbo Intruder поддерживает несколько движков:
Turbo Intruder особенно интересен для тестирования race conditions, rate limiting, авторизации, нестандартных HTTP-запросов и сложных последовательностей действий.
Также его удобно использовать для массового fuzzing, когда требуется отправить большое количество запросов и отфильтровать неинтересные ответы.
def queueRequests(target, wordlists):
engine = RequestEngine(
endpoint=target.endpoint,
concurrentConnections=5,
requestsPerConnection=100,
engine=Engine.THREADED
)
for word in open('/usr/share/dict/words'):
engine.queue(target.req, word.rstrip())
def handleResponse(req, interesting):
table.add(req)Здесь Turbo Intruder перебирает значения из словаря и отправляет их в исходный запрос, а результаты передаются в таблицу для дальнейшего анализа.
Turbo Intruder устанавливается как расширение для Burp Suite. Исходный код и документация доступны в официальном репозитории PortSwigger.
#BurpSuite #TurboIntruder #Pentest #WebSecurity #BugBounty #AppSec #Cybersecurity #InfoSec
Please open Telegram to view this post
VIEW IN TELEGRAM
1❤4👍3🔥2😁1
Кто этот подозреваемый? Назовите его тип (одним словом или фразой).
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6❤2🔥2
9% компаний доверяют AI-сканерам безопасности. Остальные 91% знают что-то важное
Cobalt в 2025 году зафиксировал обвал: доля организаций, полагающихся исключительно на автоматическое AI-сканирование, рухнула на 20 процентных пунктов. Доверие схлопнулось до однозначных цифр. И это не луддизм — это рациональная реакция рынка на конкретные провалы.
🔎 Вендоры обещали точность пентестера при скорости автоматического сканера. На практике всё упёрлось в старую проблему DAST/SAST: инструмент работает с паттернами и не понимает контекст — сетевую топологию, компенсирующие контроли, бизнес-логику. Красивая обёртка, внутри — тот же движок.
Цифры говорят сами за себя: уровень ложных срабатываний автоматических сканеров стабильно держится в диапазоне 30–60%. Каждый второй алерт — мусор. Откуда шум? Например, RHEL и Ubuntu LTS бэкпортируют фиксы без смены номера версии. Сканер видит
Или классика: сканер находит SQL injection в форме, но WAF с virtual patching блокирует инъекции. Уязвимость в коде формально есть, эксплуатируемость — ноль.
🎇 Самое интересное — AI-агенты сами уязвимы. Исследователи из George Mason University показали фреймворк Mantis: защитник выставляет decoy-FTP с anonymous-входом и прячет в выводе сервера prompt injection через ANSI-escape-последовательности. Невидимые в терминале, но попадающие в контекстное окно агента. Результат? Reverse shell открывается на машине атакующего. Эффективность — свыше 95%. Живой пентестер обойдёт подозрительно открытый FTP из чистого скепсиса. Агент не различает данные и инструкции — это архитектурное свойство, а не баг.
Но списывать технологию рано. Vulnhuntr от Protect AI автономно нашёл подтверждённые уязвимости в крупных open-source проектах: stored XSS в ComfyUI, RCE в RagFlow. Стоимость — около $200 токенов Claude API. Правда, большинство находок оказалось невалидным, а два запуска на одном проекте давали разные результаты.
📌 Вывод прост: AI в пентесте работает не как замена, а как ассистент. Вот где он реально экономит часы:
• Триаж и приоритизация — разгребать сотни алертов вручную бессмысленно
• Генерация гипотез — подсказать вектор, который пентестер проверит
• Рутинная разведка — сбор и структурирование данных перед ручной работой
По данным SANS, у организаций с высоким уровнем ложных срабатываний MTTR реальных уязвимостей на 40% дольше. Шум убивает не бюджет — он убивает внимание. Когда инженер трижды бросает задачу ради «критической» пустышки, он начинает игнорировать security-тикеты. И через эту рациональную реакцию ложные срабатывания создают реальные бреши.
Полный разбор с конкретными CVE, кейсами и рекомендациями по выстраиванию ML-пайплайна триажа — в статье на форуме.
https://codeby.net/threads/ai-v-penteste-pochemu-9-doveriya-eto-normal-no.95722/
Cobalt в 2025 году зафиксировал обвал: доля организаций, полагающихся исключительно на автоматическое AI-сканирование, рухнула на 20 процентных пунктов. Доверие схлопнулось до однозначных цифр. И это не луддизм — это рациональная реакция рынка на конкретные провалы.
Цифры говорят сами за себя: уровень ложных срабатываний автоматических сканеров стабильно держится в диапазоне 30–60%. Каждый второй алерт — мусор. Откуда шум? Например, RHEL и Ubuntu LTS бэкпортируют фиксы без смены номера версии. Сканер видит
OpenSSL 1.1.1k, флагует CVE, закрытые месяцы назад. Команда проверяет, подтверждает патч, закрывает тикет. Умножьте на десятки таких находок — и день улетает в никуда.Или классика: сканер находит SQL injection в форме, но WAF с virtual patching блокирует инъекции. Уязвимость в коде формально есть, эксплуатируемость — ноль.
Но списывать технологию рано. Vulnhuntr от Protect AI автономно нашёл подтверждённые уязвимости в крупных open-source проектах: stored XSS в ComfyUI, RCE в RagFlow. Стоимость — около $200 токенов Claude API. Правда, большинство находок оказалось невалидным, а два запуска на одном проекте давали разные результаты.
• Триаж и приоритизация — разгребать сотни алертов вручную бессмысленно
• Генерация гипотез — подсказать вектор, который пентестер проверит
• Рутинная разведка — сбор и структурирование данных перед ручной работой
По данным SANS, у организаций с высоким уровнем ложных срабатываний MTTR реальных уязвимостей на 40% дольше. Шум убивает не бюджет — он убивает внимание. Когда инженер трижды бросает задачу ради «критической» пустышки, он начинает игнорировать security-тикеты. И через эту рациональную реакцию ложные срабатывания создают реальные бреши.
Полный разбор с конкретными CVE, кейсами и рекомендациями по выстраиванию ML-пайплайна триажа — в статье на форуме.
https://codeby.net/threads/ai-v-penteste-pochemu-9-doveriya-eto-normal-no.95722/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5🔥2👍1
Друзья, встречаем октябрь с новым расписанием курсов! 🍂
Напоминаем, на каких курсах начинается обучение в этом месяце. Выбирайте направление и присоединяйтесь к обучению⬇
Старт 5 октября:
⏺️ Курс «Python для Пентестера» — научимся писать софт на Python под собственные нужды и редактировать чужой код.
⏺️ Курс «Профессия DevSecOps - инженер: безопасная разработка» — освоим DevSecOps-инженерию: от автоматизации безопасности до работы с Kubernetes и Terraform.
Старт 12 октября:
⏺️ Курс «Основы информационной безопасности» — освоите ключевые навыки информационной безопасности: от основ Linux до проведения пентестов.
Старт 19 октября:
⏺️ Курс «Профессия Аналитик SOC» — научитесь выявлять атаки и расследовать инциденты на реальных задачах, работать с SIEM и пройдёте полный трек от L1 до L2.
Старт 22 октября:
⏺️ Курс «Тестирование Веб-приложений на проникновение (WAPT)» — отработаем полный цикл тестирования: от разведки до пост-эксплуатации.
Старт 26 октября:
⏺️ Курс «Цифровая криминалистика и реагирование на инциденты ОС Linux (DFIR)» — ищем и анализируем следы кибервзломов (анализ артефактов, работа с opensource инструментами).
⏺️ Курс «OSINT: технология боевой разведки» — освоим профессиональный поиск информации и анализ данных из открытых источников.
➡️ Запишитесь у нашего менеджера @CodebyAcademyBot или узнайте подробности на сайте!
Напоминаем, на каких курсах начинается обучение в этом месяце. Выбирайте направление и присоединяйтесь к обучению
Старт 5 октября:
Старт 12 октября:
Старт 19 октября:
Старт 22 октября:
Старт 26 октября:
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7👍2🔥2