25 Jun 2026, 07:51 UTC≈1,650 views2 reactionsread 8 August 2026 Photo
Пустая страница Apache — и четыре минуты до флага
Представьте: вы подключаетесь к тренировочной машине на HackTheBox. Nmap показал единственный открытый порт 80, браузер — пустую страницу. Тупик. Одна команда gobuster dir со словарём common.txt — и через 35 секунд найден /robots.txt. Внутри — путь к админке. В исходном коде — забытые тестовые креды. Четыре минуты от запуска до флага. Без dirbusting эту машину можно …
👍2
24 Jun 2026, 06:47 UTC≈1,270 views4 reactionsread 8 August 2026 Photo
Три символа, которые ломают авторизацию: как JWT-атаки решают CTF-задачи
На одном из CTF я потратил 40 минут на веб-задачу — перебирал эндпоинты, пробовал SQLi, ковырял параметры. А решение уместилось в три символа: none в поле alg JWT-заголовка и пустая подпись. Флаг пришёл мгновенно.
JWT — это строка из трёх частей через точку: header.payload.signature. Header говорит серверу, каким алгоритмом проверять подпись. …
👍2❤1🔥1
23 Jun 2026, 05:36 UTC103 views1 reactionsread 8 August 2026 Photo
🔍 Неделя 4 — Финал: Секретный кабинет
Последняя неделя серии «Сетевая разведка за 30 дней» — и сразу 500 очков.
Маршрут к цели известен. Нужен пароль. Всё, что изучали три недели — сейчас в одной цепочке:
nmap → gobuster → Burp Repeater → hydra
Разведка, directory enumeration, разбор auth-формы, брутфорс. Именно так выглядит реальный engagement.
⏱️ Старт: 23 июня, 10:00 МСК
🏁 Дедлайн: 28 июня, 23:59 МСК
Флаги д…
👍1
21 Jun 2026, 09:41 UTC≈1,340 views4 reactionsread 8 August 2026 Photo
Пять команд в терминале вместо двадцати минут в Wireshark: как решать network-таски на CTF
Пока кто-то кликает по меню Statistics → Protocol Hierarchy в графическом интерфейсе, три флага уже улетают в скорборд. На KnightCTF 2024 пять задач из категории networking решались чистым tshark — без единого запуска GUI.
🔍 Первое действие с любым pcap-файлом — не открывать Wireshark, а набрать:
strings capture.pcap | grep …
👍2❤1🔥1
13 Jun 2026, 17:21 UTC≈4,330 views5 reactionsread 8 August 2026 Photo
🪪 У чата HackerLab теперь есть лицо!
Кликни на ник или аватарку собеседника прямо в чате — и откроется его карточка: уровень и ранг, место в рейтинге, сколько задач и CTF решено, активность на форуме. Тут же можно написать в личку, подписаться или заглянуть в полный профиль — в один клик.
Чат всегда под рукой: на главной — бейджем в правом нижнем углу, а на страницах задач открыт сразу. Залетай, знакомься со своими…
👍3❤1🔥1
8 Jun 2026, 11:02 UTC≈4,430 viewsread 8 August 2026 Photo
🔍 Неделя 2: Virtual Server — Service Enumeration через SSH и FTP
Серия «Сетевая разведка за 30 дней» продолжается.
Открытые порты — это только начало. На этой неделе учимся читать сервисы: выжимать версии, баннеры, конфиги и файлы до первой попытки эксплуатации.
Цель: VDS, где SSH и FTP настроены «потом исправлю»
Инструменты: — nmap -sV + скрипты ftp-anon, ssh-auth-methods — anonymous FTP: конфиги, бэкапы, исходн…
7 Jun 2026, 12:50 UTC≈4,230 viewsread 8 August 2026 Photo
🔧 Обсуждай задачи и переписывайся прямо в HackerLab
Встроили форум-виджет Codeby прямо на страницы тасков — теперь обсуждение, подсказки и личка живут там же, где само задание.
Что умеет виджет:
— Тред с обсуждением рядом с задачей
— Скриншоты, файлы, реакции, онлайн-статусы
— Автообновление без перезагрузки страницы
Личные сообщения внутри виджета:
— Пишешь напрямую, не уходя с платформы
— Бейдж непрочитанных, по…
1 Jun 2026, 10:34 UTC185 views4 reactionsread 8 August 2026 Photo
🔍 Неделя 1 — nmap: Recon начинается со стука
Стартовала первая неделя серии «Сетевая разведка за 30 дней». Задача — «Кто там?» на HackerLab, 200 очков.
На эксплойт уходит 30 минут, на recon с нуля — 2 часа. Большинство новичков начинают сразу со второго шага. Эта неделя — про первый.
Один инструмент, четыре режима:
📌 nmap -sS — TCP SYN scan, быстрее полного соединения 📌 nmap -p- — все 65535 портов, чтобы не пропуст…
❤2👍1🔥1
29 May 2026, 10:16 UTC≈1,510 views1 reactionsread 8 August 2026 Photo
🔓 В реальных пентестах мы чаще заходим через забытый роутер, чем через фишинг
18,8 миллиарда IoT-устройств подключены к сети прямо сейчас. У большинства из них последнее обновление прошивки было единственным — заводским. А окно от публикации критической уязвимости до первого рабочего эксплойта сжалось до 24–72 часов. Задумайтесь: ваш роутер, IP-камера или NAS — это, возможно, уже чья-то точка входа.
Почему так прои…
👍1
22 May 2026, 08:41 UTC126 viewsread 8 August 2026 Forwarded from @hacker_lab_proPhoto
🔍 Сетевая разведка за 30 дней — 4 недели практики на HackerLab
80% реальных пентест-engagement'ов начинаются с nmap и gobuster, а не с экзотических эксплойтов. Кто умеет читать вывод сканера — находит уязвимости. Кто пропускает recon — стоит на брутфорсе вечно.
С 1 по 28 июня — бесплатная серия из 4 задач на hackerlab.pro. Одна неделя = один инструмент, сложность растёт:
📌 Неделя 1 — nmap: port scan + banner grabb…
21 May 2026, 19:39 UTC≈3,330 viewsread 8 August 2026 Photo
🎯 Карьерный навигатор в кибербезопасности 2026
Пять треков, реальные зарплаты, конкретные точки входа — без воды и мотивационных речей.
Каждую неделю в личку форума прилетает одно и то же: «С чего начать в инфобезе?» или «Год в SOC L1 — куда дальше?». Вместо того чтобы отвечать в личку 50 раз — собрали всё в одном треде.
🔬 Пять треков, между которыми нужно выбирать:
• Pentester / Offensive Security — от 100K junio…
17 May 2026, 09:12 UTC109 viewsread 8 August 2026 Forwarded from @codeby_secPhoto
57% компаний узнают о взломе не от своего SOC. Почему?
Mandiant M-Trends 2025 фиксирует неприятную реальность: больше половины организаций получают новость о компрометации от внешней стороны — партнёра, регулятора, иногда журналиста. Не от собственного SIEM, не от EDR, не от аналитика на смене.
🔍 Медиана присутствия атакующего в сети до обнаружения — 11 дней. Звучит как исторический минимум, и формально так и есть.…
Showing the 12 most recent of 20 posts we hold for @sergey_codeby. View and reaction counts are the latest single reading for each post, not a live figure, and a recent post is still accumulating both. A view count marked ≈ was rounded by Telegram before we ever saw it — t.me prints views in full below 1,000 and to three significant figures above, so ≈1,200,000 means somewhere between 1,150,000 and 1,249,999. Unmarked counts are exact. Text is reproduced from the public post preview and truncated for length.