79% атак без малвари: какой open source EDR реально ловит Living-off-the-Land?
Вот цифра, которая меняет взгляд на защиту эндпоинтов: по данным CrowdStrike Global Threat Report 2025, 79% атак в прошлом году прошли без единого вредоносного файла. Атакующие работают через штатные утилиты ОС —
И вот тут начинается самое интересное. Когда ты разворачиваешь open source EDR, ожидая что он «всё поймает», реальность бьёт по рукам. Четыре главных бесплатных решения — Wazuh, Velociraptor, osquery, LimaCharlie — закрывают принципиально разные задачи. И ни одно не заменяет остальные.
🔎 Wazuh — самый тяжёлый по инфраструктуре. SIEM + EDR + vulnerability scanning в одном стеке. Кластер на 500-1000 хостов требует минимум 5 виртуалок и $500-1000/мес в облаке. Из коробки ловит Mimikatz сигнатурно, массовый bruteforce, очевидные сканирования. Но вот реальный кейс:
🎇 Velociraptor — противоположный подход. Не камера наблюдения, а следователь с фонариком. DFIR-платформа для forensics и threat hunting через собственный язык запросов VQL. Архитектура минималистичная: один Go-бинарник на сервере, агенты на хостах. Можно в реальном времени собрать дамп памяти, проверить автозагрузку, вытащить артефакты с тысячи машин за минуты. Но это не continuous monitoring — скорее инструмент для реагирования и расследования.
➡️ osquery — SQL-интерфейс к состоянию хоста. Хочешь узнать, на каких машинах стоит устаревший OpenSSL? Один запрос. Какие процессы слушают нетипичные порты? Один запрос. Идеален для инвентаризации и compliance, но сам по себе не EDR — нет бэкенда, нет алертинга, нужен Fleet или Kolide сверху.
☁️ LimaCharlie — облачный конструктор с kernel-level сенсором. Бесплатный тир до 2 агентов, дальше — коммерческий SaaS. Зато из четвёрки даёт самую глубокую телеметрию на уровне ядра и позволяет строить detection-правила как конструктор.
Что в итоге? Если нужен SIEM с EDR-функциями — Wazuh. Если incident response и hunting — Velociraptor. Инвентаризация и compliance — osquery. Глубокая телеметрия без своей инфры — LimaCharlie.
В полной статье — детальное сравнение архитектур, требования к железу, реальные тесты на LOLBins и рекомендации, какие связки работают лучше всего.
https://codeby.net/threads/sravneniye-open-source-edr-reshenii-wazuh-velociraptor-osquery-i-limacharlie.95093/
Вот цифра, которая меняет взгляд на защиту эндпоинтов: по данным CrowdStrike Global Threat Report 2025, 79% атак в прошлом году прошли без единого вредоносного файла. Атакующие работают через штатные утилиты ОС —
certutil.exe, wmic.exe, mshta.exe. Среднее время lateral movement после первичного доступа — 62 минуты. Рекорд — 51 секунда.И вот тут начинается самое интересное. Когда ты разворачиваешь open source EDR, ожидая что он «всё поймает», реальность бьёт по рукам. Четыре главных бесплатных решения — Wazuh, Velociraptor, osquery, LimaCharlie — закрывают принципиально разные задачи. И ни одно не заменяет остальные.
certutil -urlcache -split -f спокойно качает payload на хост — и ни одного алерта с дефолтным ruleset. LOLBins проходят мимо стабильно. Модель реактивна: правила срабатывают на входящие события, ретроспективный hunting — по сути grep по индексатору.Что в итоге? Если нужен SIEM с EDR-функциями — Wazuh. Если incident response и hunting — Velociraptor. Инвентаризация и compliance — osquery. Глубокая телеметрия без своей инфры — LimaCharlie.
В полной статье — детальное сравнение архитектур, требования к железу, реальные тесты на LOLBins и рекомендации, какие связки работают лучше всего.
https://codeby.net/threads/sravneniye-open-source-edr-reshenii-wazuh-velociraptor-osquery-i-limacharlie.95093/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7👍5🔥4
CUPP (Common User Passwords Profiler)
🎇 CUPP предназначена для создания словарей, адаптированных под конкретного человека. Вместо использования общих списков паролей, инструмент генерирует комбинации на основе:
▶️ имени, фамилии, никнейма
▶️ даты рождения, годовщин
▶️ имен родственников, домашних животных
▶️ хобби, любимых слов и чисел
Инструмент имеет три основные режима работы:
▶️ интерактивный режим (-i) — задает вопросы о цели и генерирует словарь
▶️ улучшение существующего словаря (-w) — добавляет новые комбинации в уже имеющийся список
▶️ загрузка больших wordlist (-l) — скачивает готовые словари из репозитория
⬇️ Установка
Проверка
⏺️ Интерактивная генерация словаря (основной режим)
Программа задаст вопросы о цели:
После ответов CUPP сгенерирует файл словаря со всеми возможными комбинациями.
⏺️ Улучшение существующего словаря
Эта команда анализирует файл passwords.txt и генерирует дополнительные варианты паролей на основе существующих записей.
⏺️ Загрузка больших wordlist
Загружает популярные словари, такие как:
- rockyou.txt
- rockyou-75.txt
- darkc0de.lst
- cirt-default-passwords.txt
- cirt-french-passwords.txt
- cirt-italian-passwords.txt
- cirt-german-passwords.txt
- cirt-spanish-passwords.txt
🧿 Преимущества
- генерирует пароли, которые не найти в общих словарях
- интерактивный режим делает работу интуитивно понятной
- возможность улучшать существующие словари и загружать готовые списки
#cupp #passwordprofiling #pentest #tool
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
CUPP (Common User Passwords Profiler) — это инструмент командной строки на Python для генерации персонализированных словарей паролей на основе профиля пользователя.
Инструмент имеет три основные режима работы:
sudo apt install cupp
Проверка
cupp -h
cupp -i
Программа задаст вопросы о цели:
[+] Insert the information about the victim to make a dictionary
[+] If you don't know something, just hit enter.
> First Name: John
> Last Name: Doe
> Nickname: jd
> Birth Date (DDMMYYYY): 15051980
> Partners Name: Jane
> Children's Names: Alice, Bob
> Pets Names: Rex
> Company: Acme Inc
> Hobbies: golf
> Favourite Words: secure
После ответов CUPP сгенерирует файл словаря со всеми возможными комбинациями.
cupp -w passwords.txt
Эта команда анализирует файл passwords.txt и генерирует дополнительные варианты паролей на основе существующих записей.
cupp -l
Загружает популярные словари, такие как:
- rockyou.txt
- rockyou-75.txt
- darkc0de.lst
- cirt-default-passwords.txt
- cirt-french-passwords.txt
- cirt-italian-passwords.txt
- cirt-german-passwords.txt
- cirt-spanish-passwords.txt
- генерирует пароли, которые не найти в общих словарях
- интерактивный режим делает работу интуитивно понятной
- возможность улучшать существующие словари и загружать готовые списки
#cupp #passwordprofiling #pentest #tool
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤6👍3🤨1
В информационной безопасности ценятся не только те, кто умеет пользоваться инструментами, но и специалисты, которые понимают, как устроены программы изнутри.
Реверс-инжиниринг позволяет анализировать вредоносное ПО, исследовать механизмы защиты и разбирать сложные инциденты на уровне машинного кода.
Курс «Профессия Реверс-инженер» от Codeby Academy позволит перейти от работы с инструментами к глубокому пониманию машинного кода, архитектуры программ и процессов, происходящих внутри приложений.
Что в программе:
⏺️ Ассемблер x86/x64 — с нуля до уверенного чтения
⏺️ Форматы PE, ELF, APK: Windows, Linux, Android
⏺️ Анализ вредоносного ПО: статика и динамика
⏺️ Противодействие защите: антиотладка, обфускация, протекторы
⏺️ Портфолио на GitHub и подготовка к техническим собеседованиям
Для старта достаточно понимать основы программирования на любом современном языке.
Формат: онлайн в удобное темпе➡️ 10 месяцев ➡️ 450 часов
Доступна поэтапная оплата — от 8 150 ₽/мес.
Старт курса 17 августа
↗ ️️Посмотреть программу и записаться
Реверс-инжиниринг позволяет анализировать вредоносное ПО, исследовать механизмы защиты и разбирать сложные инциденты на уровне машинного кода.
Курс «Профессия Реверс-инженер» от Codeby Academy позволит перейти от работы с инструментами к глубокому пониманию машинного кода, архитектуры программ и процессов, происходящих внутри приложений.
Что в программе:
Для старта достаточно понимать основы программирования на любом современном языке.
Формат: онлайн в удобное темпе
Доступна поэтапная оплата — от 8 150 ₽/мес.
Старт курса 17 августа
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥4👍3
29 месяцев — столько в среднем живёт уязвимость после публикации CVE
По данным IBM X-Force 2025, именно столько проходит от момента, когда мир узнаёт о баге, до реального устранения в организациях. Два с половиной года открытого окна для атакующих. А Mandiant M-Trends 2025 добавляет контекста: 38% инцидентов начинаются с эксплуатации уязвимостей — это первый вектор, обогнавший даже фишинг.
Между этими цифрами — главная головная боль любого исследователя: ты нашёл баг, а дальше что? Публикуешь сразу — вооружаешь злоумышленников. Молчишь — vendor может тихо похоронить отчёт без CVE, без advisory, как будто ничего не было.
➡️ Индустрия прошла долгий путь от крайностей к балансу. В 1993-м появился Bugtraq — мейлинг-лист, где исследователи публиковали баги открыто, если vendor молчал. Логика простая: рыночное давление заставит выпустить патч. Работало? Частично. Но полный exploit-код до выхода патча — это готовый инструмент для атакующих. Vendor'ы в ответ угрожали судами — и исследователи замолкали. Обе крайности проигрышные.
К середине 2000-х родилась модель coordinated vulnerability disclosure — то, что сегодня стало стандартом. Суть: приватно уведомляешь vendor'а, даёшь дедлайн (обычно 90 дней), после выхода патча или истечения срока — публикуешь. Google Project Zero в 2014-м задал планку: 90 дней, и точка. Не успел с патчем — детали всё равно выходят.
➡️ Но на практике самая частая проблема — даже не выбор модели, а поиск, кому вообще писать. У половины компаний security-контакт спрятан так, будто это гостайна. Вот рабочий алгоритм:
• Проверь
• Ищи программу на bug bounty платформах — HackerOne, Bugcrowd, Standoff Bug Bounty, BI.ZONE Bug Bounty
• Пиши на
• Если тишина — подключай национальный CERT (GOV-CERT в России, CERT/CC для международных кейсов)
🎇 Важный момент: при обращении через непрофильные каналы (соцсети, личные контакты) никогда не раскрывай детали уязвимости. Только просьба перенаправить на security-команду.
Само слово «Bugtraq» давно стало нарицательным — мейлинг-лист умер, но принцип жив: исследователь имеет право на публикацию, если vendor игнорирует отчёт. Это фундамент всех современных disclosure policy.
В полной статье — разбор всех трёх моделей с примерами, пошаговый процесс составления отчёта и ссылки на стандарты ISO/IEC 29147 и 30111. Читайте на Codeby.
https://codeby.net/threads/responsible-disclosure-uyazvimostei-ot-bugtraq-do-pravil-publikatsii-v-2026-godu.95103/
По данным IBM X-Force 2025, именно столько проходит от момента, когда мир узнаёт о баге, до реального устранения в организациях. Два с половиной года открытого окна для атакующих. А Mandiant M-Trends 2025 добавляет контекста: 38% инцидентов начинаются с эксплуатации уязвимостей — это первый вектор, обогнавший даже фишинг.
Между этими цифрами — главная головная боль любого исследователя: ты нашёл баг, а дальше что? Публикуешь сразу — вооружаешь злоумышленников. Молчишь — vendor может тихо похоронить отчёт без CVE, без advisory, как будто ничего не было.
К середине 2000-х родилась модель coordinated vulnerability disclosure — то, что сегодня стало стандартом. Суть: приватно уведомляешь vendor'а, даёшь дедлайн (обычно 90 дней), после выхода патча или истечения срока — публикуешь. Google Project Zero в 2014-м задал планку: 90 дней, и точка. Не успел с патчем — детали всё равно выходят.
• Проверь
/.well-known/security.txt — стандарт RFC 9116, занимает секунду• Ищи программу на bug bounty платформах — HackerOne, Bugcrowd, Standoff Bug Bounty, BI.ZONE Bug Bounty
• Пиши на
[email protected] — работает чаще, чем кажется• Если тишина — подключай национальный CERT (GOV-CERT в России, CERT/CC для международных кейсов)
Само слово «Bugtraq» давно стало нарицательным — мейлинг-лист умер, но принцип жив: исследователь имеет право на публикацию, если vendor игнорирует отчёт. Это фундамент всех современных disclosure policy.
В полной статье — разбор всех трёх моделей с примерами, пошаговый процесс составления отчёта и ссылки на стандарты ISO/IEC 29147 и 30111. Читайте на Codeby.
https://codeby.net/threads/responsible-disclosure-uyazvimostei-ot-bugtraq-do-pravil-publikatsii-v-2026-godu.95103/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6🔥5👍4
Rtfobj: извлечение объектов из RTF-файлов
▶️ извлечение встроенных объектов из RTF-файлов, включая OLE-объекты и пакеты
▶️ идентификация типов объектов
▶️ сохранение извлеченных объектов в файлы для автономного анализа
▶️ поддержка ZIP-архивов с паролями
▶️ рекурсивный поиск в каталогах
выборочное извлечение объектов по номеру
⬇️ Установка
Проверка
⏺️ Анализ RTF-файла
⏺️ Извлечение всех объектов в указанную директорию
⏺️ Рекурсивный поиск и анализ всех RTF-файлов в каталоге
⏺️ Анализ ZIP-архива с RTF-файлами
⏺️ Полный анализ с сохранением и логированием
🎇 Преимущества
▶️ специализируется на извлечении объектов из RTF
▶️ поддерживает выборочное сохранение обнаруженных объектов
▶️ работает с файлами внутри ZIP-архивов
▶️ может рекурсивно обрабатывать все RTF-файлы в директории
▶️ автоматически определяет типы извлеченных объектов
#rtfobj #rtf #malwareanalysis #security #oletools #maldoc #forensics #pentest #tool
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Rtfobj — инструмент для извлечения встроенных объектов из файлов формата RTF (Rich Text Format). RTF-файлы часто используются для распространения вредоносных программ через встроенные объекты, такие как OLE-объекты, и этот инструмент позволяет их обнаруживать и извлекать для дальнейшего анализа.
выборочное извлечение объектов по номеру
pipх install oletools
Проверка
rtfobj -h
rtfobj malicious.rtf
rtfobj -s all -d ./extracted malicious.rtf
rtfobj -r /path/to/rtf/files/
rtfobj -z "password" archive.zip
rtfobj -s all -d ./output -l debug malicious.rtf
#rtfobj #rtf #malwareanalysis #security #oletools #maldoc #forensics #pentest #tool
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍4🔥3
Три имени на один номер — и ни одного ответа
Человек прогнал телефонный номер через пять Telegram-ботов. Получил ФИО, email, фото из соцсетей — и решил, что освоил OSINT. Через неделю вернулся с вопросом: бот выдал три разных имени на один номер, какое настоящее? Ответа не было. И быть не могло.
Это не баг бота — это три разные утечки с разными данными. Без методологии верификации отличить актуальное от мёртвого невозможно. И вот тут начинается настоящий OSINT.
🔎 Почему боты — это фонарик с узким лучом
Любой Telegram-бот для OSINT работает одинаково: берёт входные данные, дёргает базы утечек и возвращает результат. Быстро? Да. Полезно для первичной проверки? Безусловно. Но дальше — три проблемы:
• Данные без контекста. Утечка базы Adapt в 2018 году затронула более 9 млн записей. Бот покажет эти данные как текущие, хотя человек мог сменить работу и номер за семь лет. Ты строишь выводы на мёртвой информации — и даже не подозреваешь об этом.
• Нет перекрёстной проверки. Аналитик подтверждает каждый факт минимум через два независимых источника. Бот вываливает всё подряд без ранжирования по достоверности.
• Слепые зоны. Боты не ищут в кодовых репозиториях, не анализируют метаданные документов, не строят графы связей. Целые пласты разведки для них невидимы.
👉 Между «прогнал через бота» и «провёл расследование» стоит методология. Вот что отличает специалиста от пользователя ботов:
1. Планирование сбора. Что именно нужно узнать? Какие источники релевантны? Что будет считаться подтверждением гипотезы? Без этого расследование превращается в случайный перебор запросов.
2. Верификация. Бот говорит, что email связан с доменом
3. OpSec. Поисковая активность оставляет следы. Запрос в LinkedIn показывает, кто смотрел профиль. Обращение к серверу цели попадает в логи. Из YouTube-роликов этот навык не соберёшь — там покажут инструмент, но не объяснят, что ты уже спалился на третьем запросе.
🎯 Фреймворки вроде Maltego и SpiderFoot — шаг вперёд: они собирают из десятков источников и строят графы связей. Но интерпретация остаётся за человеком. Домен связан с IP фишингового сайта — это атака или shared hosting? Ни один инструмент не ответит. Решение за аналитиком.
Настоящий OSINT — это не набор ботов в закладках. Это система мышления: как планировать сбор, верифицировать факты, не спалить себя и превратить сырые данные в выводы. Именно этому учит системный курс.
Подробный разбор методологии, сравнение инструментов и практические примеры — в полной статье.
https://codeby.net/threads/obucheniye-osint-razvedke-pochemu-nabor-botov-ne-zamenit-sistemnyi-kurs.95113/
Человек прогнал телефонный номер через пять Telegram-ботов. Получил ФИО, email, фото из соцсетей — и решил, что освоил OSINT. Через неделю вернулся с вопросом: бот выдал три разных имени на один номер, какое настоящее? Ответа не было. И быть не могло.
Это не баг бота — это три разные утечки с разными данными. Без методологии верификации отличить актуальное от мёртвого невозможно. И вот тут начинается настоящий OSINT.
Любой Telegram-бот для OSINT работает одинаково: берёт входные данные, дёргает базы утечек и возвращает результат. Быстро? Да. Полезно для первичной проверки? Безусловно. Но дальше — три проблемы:
• Данные без контекста. Утечка базы Adapt в 2018 году затронула более 9 млн записей. Бот покажет эти данные как текущие, хотя человек мог сменить работу и номер за семь лет. Ты строишь выводы на мёртвой информации — и даже не подозреваешь об этом.
• Нет перекрёстной проверки. Аналитик подтверждает каждый факт минимум через два независимых источника. Бот вываливает всё подряд без ранжирования по достоверности.
• Слепые зоны. Боты не ищут в кодовых репозиториях, не анализируют метаданные документов, не строят графы связей. Целые пласты разведки для них невидимы.
1. Планирование сбора. Что именно нужно узнать? Какие источники релевантны? Что будет считаться подтверждением гипотезы? Без этого расследование превращается в случайный перебор запросов.
2. Верификация. Бот говорит, что email связан с доменом
company.ru? Аналитик проверит WHOIS-записи, посмотрит историю DNS через theHarvester, найдёт упоминания в кэшированных страницах — и только потом сделает вывод. Один источник — гипотеза. Два — совпадение. Три — уже можно работать.3. OpSec. Поисковая активность оставляет следы. Запрос в LinkedIn показывает, кто смотрел профиль. Обращение к серверу цели попадает в логи. Из YouTube-роликов этот навык не соберёшь — там покажут инструмент, но не объяснят, что ты уже спалился на третьем запросе.
Настоящий OSINT — это не набор ботов в закладках. Это система мышления: как планировать сбор, верифицировать факты, не спалить себя и превратить сырые данные в выводы. Именно этому учит системный курс.
Подробный разбор методологии, сравнение инструментов и практические примеры — в полной статье.
https://codeby.net/threads/obucheniye-osint-razvedke-pochemu-nabor-botov-ne-zamenit-sistemnyi-kurs.95113/
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9🔥3🤝3
Spider и Intruder — не в PRO, а сразу в коробке
В разделе «Ваши разработки» форумчанин DoctorX выложил Pentool — консольный (TUI) инструмент для веб-пентеста на Python, который пилит в одиночку в свободное время.
Что цепляет в первую очередь:
— Полноценные Spider и Intruder доступны в базовой версии — не как у некоторых платных решений, где это функция PRO-тарифа
— Асинхронное ядро (asyncio + aiohttp) с EventBus: модули не блокируют друг друга, легко пишутся свои плагины
— Intruder сам генерирует пейлоады под контекст параметра — гигабайтные словари таскать не обязательно, хотя свои тоже подключаются
— Работает прямо в терминале, в том числе через SSH, почти не жрёт память — вариант для тех, кто пентестит с сервера, а не только с рабочей машины
— Sequencer с анализом энтропии токенов и FIPS-тестами — такое не в каждом платном аналоге есть
— Умный декодер сам разматывает цепочки преобразований (URL-encode → Base64 → JSON и т.п.), 19 операций включая JWT и Gzip
Разработка идёт быстро: буквально на днях вышел апдейт — авто-подхват сессий для краулера (Spider сам берёт Cookie и Authorization из Proxy History) и умное переключение режимов в Intruder.
Важный момент: то, что выше, — демо/трайл-версия, проект в активной бете. PRO-функции пока скромные, баги будут — автор делает всё один и открыт к issues на GitHub. Продакшен-замену Burp искать рано, а вот посмотреть на архитектуру и попробовать в деле — самое время.
Установка:
Запуск:
Скриншоты, полный список модулей, ссылки на GitHub и сайт — в теме на форуме: https://codeby.net/threads/pentool-tui-instrument-dlya-veb-pentesta-na-python.95084/
Кто уже щупал — делитесь впечатлениями, автор ЧИТАЕТ ФОРУМ и оперативно реагирует на фидбек.
В разделе «Ваши разработки» форумчанин DoctorX выложил Pentool — консольный (TUI) инструмент для веб-пентеста на Python, который пилит в одиночку в свободное время.
Что цепляет в первую очередь:
— Полноценные Spider и Intruder доступны в базовой версии — не как у некоторых платных решений, где это функция PRO-тарифа
— Асинхронное ядро (asyncio + aiohttp) с EventBus: модули не блокируют друг друга, легко пишутся свои плагины
— Intruder сам генерирует пейлоады под контекст параметра — гигабайтные словари таскать не обязательно, хотя свои тоже подключаются
— Работает прямо в терминале, в том числе через SSH, почти не жрёт память — вариант для тех, кто пентестит с сервера, а не только с рабочей машины
— Sequencer с анализом энтропии токенов и FIPS-тестами — такое не в каждом платном аналоге есть
— Умный декодер сам разматывает цепочки преобразований (URL-encode → Base64 → JSON и т.п.), 19 операций включая JWT и Gzip
Разработка идёт быстро: буквально на днях вышел апдейт — авто-подхват сессий для краулера (Spider сам берёт Cookie и Authorization из Proxy History) и умное переключение режимов в Intruder.
Важный момент: то, что выше, — демо/трайл-версия, проект в активной бете. PRO-функции пока скромные, баги будут — автор делает всё один и открыт к issues на GitHub. Продакшен-замену Burp искать рано, а вот посмотреть на архитектуру и попробовать в деле — самое время.
Установка:
pip install pentoolЗапуск:
pentoolСкриншоты, полный список модулей, ссылки на GitHub и сайт — в теме на форуме: https://codeby.net/threads/pentool-tui-instrument-dlya-veb-pentesta-na-python.95084/
Кто уже щупал — делитесь впечатлениями, автор ЧИТАЕТ ФОРУМ и оперативно реагирует на фидбек.
❤11👍4🔥3😍1
Pyxswf: обнаружение и извлечение Flash-объектов
▶️ извлечение SWF-объектов из OLE-структуры документов Office
▶️ извлечение Flash-объектов из RTF-файлов с парсингом шестнадцатеричного кодирования
▶️ сохранение извлеченных объектов с именем в формате MD5-хеша для идентификации
▶️ сканирование SWF-файлов с помощью YARA-правил для обнаружения известных сигнатур
▶️ проверка MD5-сигнатур для идентификации известных вредоносных SWF
▶️ дефляция сжатых SWF-файлов для анализа содержимого
▶️ отображение заголовка SWF для быстрой оценки структуры
⬇️ Установка
Проверка
⏺️ Извлечение SWF-объектов
⏺️ Сканирование с использованием YARA
⏺️ Отображение заголовка SWF
⏺️ Дефляция сжатого SWF
⏺️ Полный анализ (извлечение, дефляция и сканирование)
#pyxswf #flash #swf #security #oletools #pentest #tool
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Pyxswf — инструмент для обнаружения, извлечения и анализа Flash-объектов (SWF), встроенных в файлы, такие как документы MS Office и RTF. Особенно полезен для анализа вредоносных программ, использующих Flash для эксплуатации уязвимостей.
pipх install oletools
Проверка
pyxswf -h
pyxswf -X malicious.doc
pyxswf -y document.doc
pyxswf -H file.swf
pyxswf -d compressed.swf
pyxswf -X -d -y suspicious.doc
#pyxswf #flash #swf #security #oletools #pentest #tool
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7👍4🔥3
XSRFProbe: инструмент для аудита и эксплуатации CSRF-уязвимостей
▶️ обширный набор систематических проверок, основанных на движке сравнения
▶️ обнаружение и активное тестирование обходов для различных реализаций Anti-CSRF-токенов
▶️ проверка валидации Referer и Origin с использованием реальных методов обхода
▶️ анализ защиты SameSite для cookie с возможностью перечисления поддоменов для тестирования обходов
▶️ обходчик (краулер) с контролируемым, ограниченным обходом и сканированием
▶️ опциональная интеграция с headless Firefox (Selenium) для тестов, зависящих от браузера
▶️ точный анализ стойкости токенов с использованием проверок энтропии и кодирования
▶️ генерация PoC-форм как для обычных, так и для вредоносных CSRF-эксплойтов
▶️ поддержка пользовательских cookie и заголовков, а также генерация JSON-отчетов
⬇️ Установка
Проверка
⏺️ Тестирование одного URL
⏺️ Тестирование с пользовательским файлом cookie
⏺️ Обход (краулинг) всего сайта
⏺️ Тестирование с пользовательскими заголовками
#xsrfprobe #csrf #xsrf #websecurity #pentest #tool
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
XSRFProbe — расширенный инструмент командной строки для аудита и эксплуатации уязвимостей межсайтовой подделки запроса (CSRF/XSRF). Он оснащен движком обхода и множеством систематических проверок, способных обнаруживать большинство случаев CSRF-уязвимостей, связанных с ними обходов, и генерировать эксплуатируемые Proof-of-Concept (PoC) для каждой найденной уязвимости.
sudo apt install xsrfprobe
Проверка
xsrfprobe -h
xsrfprobe -u https://testphp.vulnweb.com
xsrfprobe -u https://example.com/profile -c "PHPSESSID=abc123; security=low"
xsrfprobe -u https://testphp.vulnweb.com --crawl
xsrfprobe -u https://example.com -H "Accept=text/php, X-Requested-With=Dumb"
#xsrfprobe #csrf #xsrf #websecurity #pentest #tool
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4❤3👍3
"МАХ" разрешит разработчикам создавать альтернативные клиенты
Мессенджер "МАХ" откроет API и запустит программу поддержки разработчиков для создания альтернативных клиентов.
"МАХ" расширит возможности разработчиков, они смогут как решать бизнес задачи, так и создавать кастомные пользовательские сценарии, отметили в компании. Участникам программы предоставят доступ к технической документации и дизайн-системе, исходному коду официального клиента и токену доступа, который обеспечивает подключение к инфраструктуре "МАХ". Эта инфраструктура мессенджера имеет готовые механизмы регистрации пользователей и защиту от мошенничества.
Источник: https://www.forbes.ru/tekhnologii/566268-maks-razresit-razrabotcikam-sozdavat-al-ternativnye-klienty
#news #max #russia
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Мессенджер "МАХ" откроет API и запустит программу поддержки разработчиков для создания альтернативных клиентов.
"МАХ" расширит возможности разработчиков, они смогут как решать бизнес задачи, так и создавать кастомные пользовательские сценарии, отметили в компании. Участникам программы предоставят доступ к технической документации и дизайн-системе, исходному коду официального клиента и токену доступа, который обеспечивает подключение к инфраструктуре "МАХ". Эта инфраструктура мессенджера имеет готовые механизмы регистрации пользователей и защиту от мошенничества.
Бета-версию "МАХ" запустили в марте прошлого года, тогда же там появилось API
Источник: https://www.forbes.ru/tekhnologii/566268-maks-razresit-razrabotcikam-sozdavat-al-ternativnye-klienty
#news #max #russia
Please open Telegram to view this post
VIEW IN TELEGRAM
😁24👎11👍4❤2🔥2👀1
🚀 Ищем новых авторов курсов по информационной безопасности
У нас большая и очень живая аудитория студентов и мы хотим расширять линейку курсов вместе с сильными практиками из индустрии.
Сейчас особенно интересуют авторы по направлению Безопасность ИИ / AI Security. А также рассматриваем все иные актуальные темы в области ИБ.
При этом не обязательно сразу делать большой курс.
Мы открыты к небольшим практическим продуктам на 2–3 дня обучения — интенсивам, воркшопам, мини-курсам. Если у вас есть тема, которую давно хотелось упаковать в обучение, — приходите обсудить.
Что мы предлагаем автору
💰 Денежное вознаграждение за создание курса
📣 Выход на аудиторию нашей школы и продвижение курса
🤝 Помощь с упаковкой, методологией и организацией обучения
🎯 Возможность сделать как большой курс, так и небольшой специализированный продукт
И ещё важный момент:
Если вы сами не хотите быть автором, но знаете сильного специалиста, которого стоит позвать, — порекомендуйте его нам. За успешную рекомендацию предусмотрено денежное вознаграждение.
А если вы сами практик и давно думаете: «Я мог бы этому научить» — напишите нам первыми. Нам как раз нужны такие люди.
📩 Пишите мне в личку: @maria_ezhi
Можно сразу коротко рассказать:
— чем занимаетесь;
— какую тему готовы преподавать;
— какой формат рассматриваете.
Будем рады новым авторам и действительно сильным практикам в нашей команде. 🔥
У нас большая и очень живая аудитория студентов и мы хотим расширять линейку курсов вместе с сильными практиками из индустрии.
Сейчас особенно интересуют авторы по направлению Безопасность ИИ / AI Security. А также рассматриваем все иные актуальные темы в области ИБ.
При этом не обязательно сразу делать большой курс.
Мы открыты к небольшим практическим продуктам на 2–3 дня обучения — интенсивам, воркшопам, мини-курсам. Если у вас есть тема, которую давно хотелось упаковать в обучение, — приходите обсудить.
Что мы предлагаем автору
💰 Денежное вознаграждение за создание курса
📣 Выход на аудиторию нашей школы и продвижение курса
🤝 Помощь с упаковкой, методологией и организацией обучения
🎯 Возможность сделать как большой курс, так и небольшой специализированный продукт
И ещё важный момент:
Если вы сами не хотите быть автором, но знаете сильного специалиста, которого стоит позвать, — порекомендуйте его нам. За успешную рекомендацию предусмотрено денежное вознаграждение.
А если вы сами практик и давно думаете: «Я мог бы этому научить» — напишите нам первыми. Нам как раз нужны такие люди.
📩 Пишите мне в личку: @maria_ezhi
Можно сразу коротко рассказать:
— чем занимаетесь;
— какую тему готовы преподавать;
— какой формат рассматриваете.
Будем рады новым авторам и действительно сильным практикам в нашей команде. 🔥
❤6🔥4🎉3👍1
DeepSecrets устраняет разрыв между классическими сканерами на основе регулярных выражений и полнофункциональными коммерческими инструментами SAST. Он расширяет классическую стратегию сканирования на основе регулярных выражений, в значительной степени полагаясь на семантический анализ кода, обнаружение опасных переменных и контекстно-зависимый энтропийный анализ.
pip install git+https://github.com/ntoskernel/deepsecrets.git
deepsecrets --target-dir /path/to/your/code --outformat dojo-sarif --outfile report.json
По этой команде запуститься скан вашего кода с использованием конфигурации по умолчанию. Отчет в формате SARIF (совместимый с DefectDojo и GitHub Security) будет сохранен в файле report.json.
#tools #pentest #secrets
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥4❤2
Пришли «пробить» кого-то — а пробили себя
После блокировки оригинального бота «Глаз Бога» в 2021 году рынок «пробива» в Telegram разлетелся на сотни клонов. Заметная часть из них — не OSINT-инструменты, а банальное мошенничество. И вот что важно: жертвой становится не тот, кого вы ищете, а вы сами.
🔎 Схема проста. Бот просит 200–500 рублей за «расширенный отчёт». После оплаты — либо тишина, либо красивый PDF с выдуманными данными, которые новичок не в состоянии проверить. Оплата через крипту, возврат невозможен. Второй вариант ещё хуже: бот запрашивает ваш номер телефона «для верификации», и этот номер уходит в базу спамеров или используется для таргетированного фишинга. В терминологии MITRE ATT&CK это техника T1589 (Gather Victim Identity Information) — сбор данных о самих пользователях бота. Третья схема — фишинг через сайт-клон: домены вроде
❗️ Как распознать фейк? Вот короткий чек-лист красных флагов:
• Требует предоплату до любого результата — рабочие сервисы показывают хотя бы демо-выдачу
• Обещает доступ к «закрытым базам МВД/ФСБ» — ни один публичный бот такого доступа не имеет
• Просит ваш номер «для верификации» — OSINT-боту ваш номер не нужен
• Оплата только криптовалютой — полная анонимность получателя, возврат невозможен
• «Полное досье за 1 минуту» — реальный OSINT занимает часы, не секунды
Три и более флага из пяти — уходите сразу.
➡️ А что тогда работает? Проверенные инструменты с открытым кодом:
• Sherlock — поиск username по 400+ платформам
• Maigret — расширенный поиск по 2500+ сайтам
• Holehe — проверка email на регистрацию в 120+ сервисах
• SpiderFoot — автоматизированный сбор через 200+ модулей
Принципиальная разница: все они работают исключительно с открытыми источниками и не обещают доступ к закрытым базам. Никаких «слитых баз МВД» — только публичные API, соцсети, DNS, поисковые движки.
Контекст масштаба: за один год утекли 509 млн записей Facebook, 164 млн аккаунтов LinkedIn, миллионы записей российских сервисов. Именно эти утечки индексируют боты «пробива», и именно поэтому так важно понимать, кому вы отдаёте свои данные, пытаясь найти чужие.
Подробный разбор всех схем, полный чек-лист и сравнение легальных инструментов — в полной версии статьи.
https://codeby.net/threads/glaz-boga-osint-kak-otlichit-rabochii-instrument-ot-feika.95167/
После блокировки оригинального бота «Глаз Бога» в 2021 году рынок «пробива» в Telegram разлетелся на сотни клонов. Заметная часть из них — не OSINT-инструменты, а банальное мошенничество. И вот что важно: жертвой становится не тот, кого вы ищете, а вы сами.
eog-bot.ru предлагают «авторизоваться через Telegram» и перехватывают сессию мессенджера.• Требует предоплату до любого результата — рабочие сервисы показывают хотя бы демо-выдачу
• Обещает доступ к «закрытым базам МВД/ФСБ» — ни один публичный бот такого доступа не имеет
• Просит ваш номер «для верификации» — OSINT-боту ваш номер не нужен
• Оплата только криптовалютой — полная анонимность получателя, возврат невозможен
• «Полное досье за 1 минуту» — реальный OSINT занимает часы, не секунды
Три и более флага из пяти — уходите сразу.
• Sherlock — поиск username по 400+ платформам
• Maigret — расширенный поиск по 2500+ сайтам
• Holehe — проверка email на регистрацию в 120+ сервисах
• SpiderFoot — автоматизированный сбор через 200+ модулей
Принципиальная разница: все они работают исключительно с открытыми источниками и не обещают доступ к закрытым базам. Никаких «слитых баз МВД» — только публичные API, соцсети, DNS, поисковые движки.
Контекст масштаба: за один год утекли 509 млн записей Facebook, 164 млн аккаунтов LinkedIn, миллионы записей российских сервисов. Именно эти утечки индексируют боты «пробива», и именно поэтому так важно понимать, кому вы отдаёте свои данные, пытаясь найти чужие.
Подробный разбор всех схем, полный чек-лист и сравнение легальных инструментов — в полной версии статьи.
https://codeby.net/threads/glaz-boga-osint-kak-otlichit-rabochii-instrument-ot-feika.95167/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10👍4🔥3😁2
Olevba: анализ VBA-макросов в документах MS Office
▶️ извлечение VBA-кода из документов форматов .doc, .xls, .ppt (OLE) и .docx, .xlsx, .pptx (OpenXML)
▶️ анализ макросов с использованием эвристик для обнаружения подозрительных функций
▶️ декодирование обфусцированных строк (Hex, Base64, StrReverse, Dridex и др.)
▶️ деобфускация VBA-выражений
▶️ отображение P-кода (псевдокода) для углубленного анализа
▶️ поддержка XLM (Excel 4.0) макросов при наличии XLMMacroDeobfuscator
▶️ вывод результатов в формате JSON для автоматизации
⬇️ Установка
Проверка
⏺️ Анализ файла
⏺️ Рекурсивный анализ всех .doc файлов в каталоге
⏺️ Вывод только кода макросов (без анализа)
⏺️ Показ декодированных обфусцированных строк
#olevba #vba #oletools #office #macro #security #forensics #pentest #tool
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Olevba — инструмент для извлечения и анализа исходного кода VBA-макросов из документов (OLE и OpenXML).
pipх install oletools
Проверка
olevba -h
olevba document.doc
olevba -r *.doc
olevba -c malicious.doc
olevba --decode document.doc
#olevba #vba #oletools #office #macro #security #forensics #pentest #tool
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5❤4🔥3
Релиз прошёл. Через неделю в API находят SQLi. AppSec переносит безопасность туда, где уязвимость ещё можно исправить в процессе разработки.
AppSec-инженер в Codeby Academy — 7 месяцев практики на реальных приложениях и инструментах, которые используют в продакшене.
Внутри курса:
⏺️ разбор уязвимостей OWASP на реальных приложениях
⏺️ SAST/DAST инструменты, которые используют в боевых командах
⏺️ Threat Modeling и Secure SDLC на живых кейсах
За 7 месяцев пройдёте 13 модулей — от поиска уязвимостей в коде до внедрения AppSec в процесс разработки▶️ 300 ак.ч.▶️ 1–2 живых вебинара в месяц с автором
Старт — 24 августа
Посмотреть программу и записаться
AppSec-инженер в Codeby Academy — 7 месяцев практики на реальных приложениях и инструментах, которые используют в продакшене.
Внутри курса:
За 7 месяцев пройдёте 13 модулей — от поиска уязвимостей в коде до внедрения AppSec в процесс разработки
Старт — 24 августа
Посмотреть программу и записаться
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5❤4🔥4
В 2026 году рынок кибервымогательства изменился. Вместо монстров вроде LockBit появились небольшие гибкие команды. Среди них выделилась The Gentlemen — группа из девяти человек, которая за три дня с помощью ИИ создала криминальную империю и вошла в Топ-3 мировых вымогателей.
🧠 «Самые щедрые парни в даркнете»
Группировка привлекла внимание в середине 2025 года. Утечка внутренних чатов, проанализированная Check Point, показала, что ядро группы — девять человек. Главный администратор Zeta88 построил панель управления операцией за три дня, используя AI-ассистентов.
🎯 Группа использует модель Ransomware-as-a-Service (RaaS). Их козырь — 90% выкупа аффилиатам, себе — 10%. Это самый высокий процент на рынке, что сразу привлекло множество партнёров.
❓ Как они обогнали гигантов
С середины 2025 года группа заявила о более чем 478 жертвах, став второй по активности в мире.
Их методы классические:
▶️ взлом пограничных устройств (особенно FortiGate VPN)
▶️ покупка доступа у брокеров
▶️ фишинг
Но главное оружие — GentleKiller, централизованный EDR-киллер, который группа предоставляет партнёрам в готовом виде.
↗️ Уход от Qilin
The Gentlemen выросли из ArmCorp — аффилиата Qilin, покинувшего программу после конфликта из-за $48.000. В июле 2025 года они запустили собственную программу.
Количество жертв увеличилось в 6 раз по сравнению со второй половиной 2025 года.
💵 Культовые атаки и география
К июлю 2026 уже 580 жертв в 77 странах. Основные секторы: производство (103 жертвы), технологии, здравоохранение. Группа не соблюдает негласный запрет на атаки больниц. География отличается от других групп: Таиланд, Великобритания, Бразилия, Германия, Индия. Лишь 13% жертв в США. Уникальный приём — цепочка атак через клиентов.
👉 Статус на 2026 год
The Gentlemen — вторая по активности группа в мире, уступая лишь Qilin. Июнь 2026 стал пиковым месяцем с 117 жертвами.
Источники:
1. https://thehackernews.com/2026/06/the-gentlemen-ransomware-claims-478.html?m=1&hl=en_GB
2. https://securitybrief.asia/story/the-gentlemen-becomes-second-most-active-ransomware-group
3. https://blog.checkpoint.com/security/ransomware-didnt-slow-down-in-q2-2026-it-just-spread-out/amp/
#TheGentlemen #Ransomware #Кибербезопасность #RaaS #ИИвКиберпреступности #Qilin #Вымогатели #ИсторияХакерства #Киберугрозы
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Группировка привлекла внимание в середине 2025 года. Утечка внутренних чатов, проанализированная Check Point, показала, что ядро группы — девять человек. Главный администратор Zeta88 построил панель управления операцией за три дня, используя AI-ассистентов.
«Zeta88 в чате заявил, что использовал «vibe-coding» и построил панель управления GLOCKER за три дня».
«The Gentlemen предлагают аффилиатам 90% каждого выкупа, конкуренты — 80%».
С середины 2025 года группа заявила о более чем 478 жертвах, став второй по активности в мире.
Их методы классические:
Но главное оружие — GentleKiller, централизованный EDR-киллер, который группа предоставляет партнёрам в готовом виде.
«Исследователи идентифицировали кастомный бэкдор на Go и фреймворк GentleKiller».
The Gentlemen выросли из ArmCorp — аффилиата Qilin, покинувшего программу после конфликта из-за $48.000. В июле 2025 года они запустили собственную программу.
«В июле 2025 Phantom Mantis перешёл в The Gentlemen — независимую программу».
Количество жертв увеличилось в 6 раз по сравнению со второй половиной 2025 года.
К июлю 2026 уже 580 жертв в 77 странах. Основные секторы: производство (103 жертвы), технологии, здравоохранение. Группа не соблюдает негласный запрет на атаки больниц. География отличается от других групп: Таиланд, Великобритания, Бразилия, Германия, Индия. Лишь 13% жертв в США. Уникальный приём — цепочка атак через клиентов.
«Данные одной жертвы использовались для атаки на её клиентов. Каскадный ущерб подтверждён».
The Gentlemen — вторая по активности группа в мире, уступая лишь Qilin. Июнь 2026 стал пиковым месяцем с 117 жертвами.
«Сочетание выгодной структуры выплат и кастомных инструментов делают The Gentlemen грозной угрозой».
Источники:
1. https://thehackernews.com/2026/06/the-gentlemen-ransomware-claims-478.html?m=1&hl=en_GB
2. https://securitybrief.asia/story/the-gentlemen-becomes-second-most-active-ransomware-group
3. https://blog.checkpoint.com/security/ransomware-didnt-slow-down-in-q2-2026-it-just-spread-out/amp/
#TheGentlemen #Ransomware #Кибербезопасность #RaaS #ИИвКиберпреступности #Qilin #Вымогатели #ИсторияХакерства #Киберугрозы
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8👍6🔥5
EMBA — open-source инструмент для комплексного анализа прошивок embedded-устройств. Он помогает находить потенциальные уязвимости, устаревшие компоненты, небезопасные бинарные файлы, скрипты и жёстко заданные пароли.
EMBA объединяет извлечение прошивки, статический и динамический анализ, построение SBOM и генерацию веб-отчёта с результатами проверки.
EMBA проходит несколько этапов анализа: извлекает содержимое прошивки, исследует найденные компоненты и бинарные файлы, определяет версии программного обеспечения и ищет потенциально опасные настройки и уязвимости.
Для более глубокого анализа можно использовать эмуляцию системы. Результаты проверки сохраняются в логах и могут быть представлены в виде веб-отчёта для дальнейшего анализа.
Клонируем репозиторий и запускаем установщик зависимостей:
git clone https://github.com/e-m-b-a/emba.git
cd emba
sudo ./installer.sh -dsudo ./emba -l ~/log -f ~/firmware -p ./scan-profiles/default-scan.embasudo ./emba -l ~/log -f ~/firmware -p ./scan-profiles/default-sbom.embasudo ./emba -l ~/log -f ~/firmware -p ./scan-profiles/default-scan-emulation.embaЗдесь -f указывает путь к прошивке, -l — каталог для логов, а -p — используемый профиль сканирования.
#emba #firmware #embedded #iot #pentest #firmwaresecurity #cybersecurity #infosec #sbom #opensource
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍3🔥3😁1