tgindex
Cyber Community Kids

Cyber Community Kids

Статистика

Добро пожаловать в Cyber Community Kids — пространство для тех, кто хочет изучать мир кибербезопасности, OSINT! 👨🏿‍💻 Знания, курсы, инструменты и кейсы — всё для вашего пути от новичка до профи. 🚀 Присоединяйтесь к кибер-команде!👾 — @Cyberdaddy23

Последний пост
5 дек.
Последнее чтение
13 авг.
Постов за неделю
0
Всего постов
20
Тип
открытый
Язык
русский
Категория
Образование
В каталоге с
13 авг.
Подписчики
152
−1 за 3 дн.
Сутки
−1
−0,65%
Неделя
 
Месяц
 
Просмотров на пост
266
20 постов
Вовлечённость
175,0%
к подписчикам
Постов в день
0,0
всего 20
Упоминаний
0
каналов
Охват размещения
оценка
1/24сутки в ленте
1/48двое суток
1/72трое суток

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • 5 дек.1142из brain1food

    ​​🧠 Киберпсихология | Часть III Онлайн-манипуляции, мошенничества и цифровые маски В интернете каждый может быть «кем угодно» — и именно это делает цифровую среду идеальной площадкой для манипуляторов. Они используют психологию, чтобы влиять на наши эмоции, решения и даже поведение, прячась за масками, которых в реальной жизни у них бы не было. 🎭 Цифровые маски: когда личность — иллюзия Онлайн-мошенники редко действуют открыто. Они создают фейковые личности, тщательно продумывая: • внешность (украденные фото или созданную нейросетью), • биографию, • манеру общения, • цели и даже «жизненные ценности». Чем правдоподобнее цифровая маска — тем легче манипулировать человеком. Мы верим эмоциям, истории, доверяем «симпатичному» профилю. А мозг реже включает критическое мышление, когда общение вызывает приятные чувства. 🧩 Как работают онлайн-манипуляции? Мошенники давят на: • доверие - официальное лицо • страх  - на вас подали в суд, вот файл с вашими документами • срочность - вам нужно явится в указанное число в документе иначе суд примет решение без вашего участия • жалость • желание быть нужным Они подстраиваются под стиль общения жертвы, зеркалят эмоции, используют психологические триггеры, чтобы человек чувствовал себя «обязанным» или «привязанным». ⚠️ Где мы чаще всего встречаем такие маски? • фейковые аккаунты в соцсетях • поддельные интернет-магазины • «эксперты» и «инфлюенсеры», которых никто не знает • фейковые служители закона или банков • аккаунты для романтических знакомств Иногда цифровая маска — это не только обман. Это тщательно выстроенная личность, созданная лишь для одной цели: взять под контроль твои эмоции и решения. 🛡 Как защититься? • Не доверяй профилю — доверяй фактам. • Проверяй фото, имена, номера. • Не переходи по «экстренным» ссылкам или не открывай неизвестные файлы • Никогда не проводи оплату «в личку». • Сохраняй холодный взгляд на любую переписку, где явно пытаются вызвать эмоцию. • проверяй официальность заявленного, позвони официальным службам для уточнения — @brain1food ©

  • 24 нояб.963из brain1food

    ​​🔥 Киберпсихология — что это такое и почему она важна каждому? (Часть 1) Мы живём одновременно в двух мирах — офлайн и онлайн. И часто онлайн влияет на нас сильнее, чем реальность. Но мы этого не замечаем. Киберпсихология — это наука, которая изучает, как интернет, соцсети, смартфоны и технологии влияют на наше: • мышление • эмоции • отношения • поведение • самооценку Проще говоря: почему мы ведём себя в интернете иначе, чем в жизни. 📌 Что изучает киберпсихология? — зависимость от соцсетей — влияние TikTok и коротких видео на концентрацию — почему лайки вызывают дофаминовую зависимость — интернет-тревога и FOMO — токсичность и хейт — онлайн-манипуляции и мошенничества — цифровые маски (фейковые личности) — кибербуллинг — влияние гаджетов на психику подростков — психологические аспекты цифровой безопасности Это НЕ теория — это то, что мы проживаем каждый день. 📌 Зачем тебе это знать? Потому что 80% наших эмоций сейчас связаны с тем, что происходит в телефоне: • кто поставил лайк • кто не ответил • кто посмотрел историю • какое новое видео выдал алгоритм • сколько времени в ленте пролетело незаметно Киберпсихология помогает понять: что в тебе — твоё, а что — результат алгоритмов. 📌 Самое важное: Интернет меняет нас сильнее, чем мы думаем. И если понимать механизмы — можно вернуть контроль над своим вниманием, эмоциями и жизнью. — @brain1food ©

  • 1 июл. 2025 г.196из brain1food

    ​​Методы спецслужб — часть IV Как восстановиться после перегрузки? Выгораешь? Отлично. Значит, ты жив. Теперь учись выживать. В спецслужбах есть простое правило: тот, кто не умеет вовремя останавливаться — не дорабатывает до пенсии. Проверено лично. Приведу на примере себя: Сегодня спал 3 часа, отработал 18. Голова — как сервер после перегрева. Состояние? Как будто внутри туман и гул сирены. И самое страшное — ты к этому привыкаешь. Думаешь: «нормально, протяну ещё чуть-чуть». А потом резко ловишь себя на дне. А теперь по делу — что делать, когда всё, приехали: по методике спецслужб 1. Жми на тормоза. Резко. ⛔️ Не «ещё чуть-чуть добью» — а тотальная остановка. Полная пауза на 1–2 дня. Ни продуктивности, ни планов. Только отдых и восстановление базовых функций - сон, еда, тишина. 2. Сенсорная разгрузка. 📴 Спецагенты после миссий нередко изолируются от раздражителей: яркого света, шума, информационного потока. Глаза, уши, мозг — всё в тишину. Выключи экраны, отложи телефон, спрячься от новостей и чужих голосов. Мозгу нужен не «допамин», а отсутствие раздражителей 3. Механическое восстановление. Простые, телесные, "механические" действия: медленные прогулки, вода, еда, растяжка. Это позволяет телу дать команду психике: "Мы в безопасности". 4. Не дави из себя эмоции. Иногда выгорание глушит всё: и тревогу, и радость. И это нормально. Не надо насильно «чувствовать» Разведчик сначала отсыпается, потом вспоминает, кто он. 5. Возврат через рутину. Когда силы возвращаются, важно не прыгать сразу в хаос. Спецслужбы учат восстанавливаться через простые, понятные действия: завтрак → душ → небольшая цель на день. И всё. 💬 Напиши в комментариях, какой из этих пунктов тебе сейчас нужнее всего. Или сохрани, чтобы вернуться, когда будет совсем туго. #МетодыСпецслужб — @brain1food 🧠

  • 📖 Как быстро восстановить потерянные данные. • Рейтинг: ⭐️⭐️⭐️⭐️ (4 out of 5) • VT. #RU

  • 🔒 Кибербезопасность: Уникальные инструменты для защиты вашего цифрового мира 🔒 В эпоху цифровых технологий киберугрозы становятся все более изощренными. Поэтому важно не только знать о традиционных методах защиты, но и использовать уникальные инструменты, которые помогут вам оставаться на шаг впереди злоумышленников. Сегодня представляем несколько необычных, но эффективных инструментов для повышения вашей кибербезопасности! 1. CybSafe 🌐 Этот инструмент не просто обучает сотрудников основам кибербезопасности, но и использует поведенческую аналитику для выявления слабых мест в команде. CybSafe адаптирует обучение под каждого пользователя, что делает его максимально эффективным. 2. HackerOne 🕵️‍♂️ Платформа для "краудсорсинга" тестирования на проникновение. Вы можете привлечь этичные хакеры для поиска уязвимостей в ваших системах. Это не только экономично, но и позволяет получить свежий взгляд на вашу безопасность. 3. Tails OS 🐢 Операционная система, которая работает с USB-накопителя и не оставляет следов на компьютере. Tails идеально подходит для анонимного серфинга в интернете и защиты вашей конфиденциальности. 4. Have I Been Pwned? 🔍 Этот сервис проверяет, были ли ваши учетные записи скомпрометированы в результате утечек данных. Просто введите свой адрес электронной почты и узнайте, нужно ли вам менять пароли. 5. Wazuh 📊 Инструмент для мониторинга безопасности с открытым исходным кодом. Он предоставляет возможность отслеживать события безопасности в реальном времени и анализировать их с помощью мощных алгоритмов. 6. Ghostery 👻 Расширение для браузера, которое блокирует трекеры и помогает сохранить вашу конфиденциальность в интернете. Ghostery также предоставляет аналитику по тому, какие трекеры пытаются следить за вами. 7. Bitwarden 🔑 Менеджер паролей с открытым исходным кодом, который позволяет хранить все ваши пароли в одном защищенном месте. Bitwarden предлагает функции генерации надежных паролей и синхронизации между устройствами. 🔑 Заключение: Не забывайте, что кибербезопасность — это не только технологии, но и культура безопасности внутри вашей организации или личной практики. Используйте эти уникальные инструменты, чтобы укрепить свои позиции в мире киберугроз и защитить свои данные! Поделитесь этим постом с коллегами и друзьями! 💻✨ #Кибербезопасность #Инструменты #Безопасность #Технологии @CyberCommunityKids

  • 🚨 ВАШ РОУТЕР УЖЕ В БАЗЕ РКН? (список устройств под колпаком...) Что скрывают: ✔️ Скоро смогут блокировать не сайты, а ваш телефон/роутер ✔️ VPN не спасёт — отслеживают устройства, а не трафик ✔️ Даже чайник с Wi-Fi теперь «подозрительный объект» Как выжить: 1. Сменить IMEI? Бесполезно — ловят по аппаратным меткам 2. Tor? Фиксируют входные узлы 3. Реальное решение → перейти в @chmod_news (Там инструкции, которые удаляют через 24 часа после публикации)

  • ​​Разберём конкретные инструменты, которые используют киберразведчики для сбора данных, взлома, анализа трафика и слежки. 1. OSINT-инструменты (разведка по открытым источникам) 🔍 Поиск информации о людях • Maltego — строит связи между людьми, IP, доменами, телефонами, соцсетями. • SpiderFoot — автоматический поиск информации о цели (IP, пароли, базы данных). • Google Dorking — специальные поисковые запросы в Google, чтобы находить спрятанные файлы. • Sherlock — находит профили человека по никнейму на сотнях сайтов. • Pipl, Skopenow — коммерческие OSINT-сервисы (ищут людей по всему интернету). 🌍 Поиск данных о сайтах и IP • WHOIS Lookup — данные о владельцах доменов. • Shodan.io — поисковик по уязвимым устройствам (камеры, серверы, IoT-гаджеты). • Censys.io — альтернатива Shodan, ищет открытые порты и SSL-сертификаты. • DNSDumpster — анализ DNS-записей сайтов. • Have I Been Pwned — поиск слитых паролей. 🕵 Поиск утечек данных • Dehashed — платформа для поиска утёкших паролей и email-адресов. • IntelX.io — поисковик по даркнету и слитым базам. • LeaksDB — поиск утечек в Telegram и даркнете. 2. SIGINT-инструменты (перехват данных и анализ трафика) 📡 Перехват сети и Wi-Fi Wireshark — анализ трафика в сети (ловит пароли, запросы, файлы). • Tcpdump — консольный инструмент для анализа пакетов в сети. • Kismet — перехват Wi-Fi-сетей, обнаружение скрытых точек доступа. • Bettercap — атакует Wi-Fi, проводит MitM-атаки. 📱 Прослушка мобильных сетей • IMSI Catcher — перехват звонков и SMS с помощью фейковой базовой станции. • HACKRF One — программно-определяемое радио (SDR) для анализа радиосигналов. 🛑 Перехват и дешифровка трафика • Ettercap — MitM-атаки, подмена DNS, перехват логинов. • SSLstrip — снимает защиту HTTPS и перехватывает пароли. 3. Эксплойты и взлом (CNE – компьютерная разведка) 💀 Атаки на системы • Metasploit — платформа для взлома серверов и ПК. • ExploitDB — база данных уязвимостей для различных ПО. • SQLmap — автоматизированный взлом баз данных через SQL-инъекции. • John the Ripper, Hashcat — взлом паролей по хешам. • Mimikatz — крадет пароли из памяти Windows. 👾 Создание вирусов • Empire — фреймворк для написания троянов. • Veil — генератор вредоносов, которые не палятся антивирусами. • TheFatRat — создание бэкдоров для Android и Windows. • Evilginx2 — атаки через поддельные страницы логина (фишинг). 4. Форензика и анализ данных (DFIR – расследование киберпреступлений) 💽 Анализ жёстких дисков • Autopsy — восстанавливает удалённые файлы и логи. • Volatility — анализ оперативной памяти (ищет следы вирусов). • ExifTool — извлекает метаданные из фото и видео. 📂 Поиск цифровых следов • Xplico — анализ интернет-трафика (ищет скачанные файлы). • OSForensics — ищет следы посещённых сайтов, пароли, файлы. 5. Даркнет и анонимность (TOR, криптовалюты, сокрытие личности) 🕶 Анонимность в сети • Tor Browser — анонимный браузер для тёмного интернета. • Tails OS — операционка для анонимности (не сохраняет следы). • Whonix — безопасная виртуальная машина для работы в даркнете. • VPN и ProxyChains — скрывают IP-адрес пользователя. 💰 Отслеживание криптовалют • Chainalysis — отслеживание транзакций в биткоине. • Blockchain Explorer — анализ кошельков и переводов BTC/ETH. • CipherTrace — поиск анонимных криптоплатежей. Как киберразведка использует эти инструменты? Допустим, спецслужбы ищут анонимного хакера: 1. Sherlock, Maltego — находят его профили по никнейму. 2. IntelX, LeaksDB — проверяют, есть ли его email в утёкших базах. 3. Shodan, Censys — анализируют его IP, возможные сервера. 4. Wireshark, Ettercap — если он подключается к сети без защиты, перехватывают трафик. 5. Mimikatz, Empire — внедряют троян в его систему. 6. Tor-эксплореры, Chainalysis — отслеживают его активность в даркнете и криптотранзакции. Результат: хакер деанонимизирован, спецслужбы знают его личность, адрес и контакты. CyberCommunityKids

  • Хей Community! Готовы идти дальше ? 👾 Тема следующего урока: OSINT План: 1. Изучи методы поиска информации в соцсетях (OSINT в соцсетях): 2. People search engines: Pipl, Spokeo. 3. Социальные сети: поиск в Facebook, LinkedIn, Instagram.

  • Хей Community! Готовы идти дальше ? 👾 Тема следующего урока: OSINT План: 1. Изучи методы поиска информации в соцсетях (OSINT в соцсетях): 2. People search engines: Pipl, Spokeo. 3. Социальные сети: поиск в Facebook, LinkedIn, Instagram.

  • Wireshark для всех. Лайфхаки на каждый день: https://habr.com/ru/company/vdsina/blog/562110/ #Wireshark

  • ​​🕵‍♂ Углубление в практику – Часть 2 🔍 💻 Wireshark – X-ray для сетевого трафика 📡 Представь, что интернет – это шоссе, по которому мчатся миллионы машин (пакетов данных). Wireshark – это инструмент, который позволяет поставить «камеру наблюдения» на это шоссе и видеть, кто куда едет, что везет и как это можно использовать в ИБ. 🔥 Почему это важно? Видишь, какие данные передаются в сети. Определяешь уязвимости (например, пароли в открытом виде). Анализируешь атаки (типа MITM или DDoS). 🛠 Стартуем с Wireshark 1️⃣ Установка – скачай с официального сайта и установи. 2️⃣ Запуск – выбери сетевой интерфейс (обычно это Wi-Fi или Ethernet). 3️⃣ Начни захват трафика – жми "Start", и Wireshark покажет ВСЕ, что проходит через твою сеть. 4️⃣ Фильтруем мусор – чтобы не тонуть в потоке данных, используй фильтры: 🔹 http – показывает только HTTP-трафик. 🔹 tcp.port == 80 – отслеживает трафик на 80 порту. 🔹 ip.addr == 192.168.1.1 – пакеты, связанные с указанным IP. 5️⃣ Разбираем пакеты – кликаешь на любой и изучаешь его структуру. Если повезет, найдешь что-то интересное 😏 ⚠️ Важно – анализируй ТОЛЬКО свою сеть или тестовую среду. 📌 Мини-задание: открой Wireshark, начни захват, зайди на сайт без HTTPS (например, тестовый сервер) и попробуй найти передаваемый текст в пакетах. Хочешь больше контента? Подписываемся и следим за следующими частями 🔥

  • Extirpater - мощный инструмент для полного уничтожения данных на Android-устройстве без возможности восстановления. В отличие от стандартного удаления, при котором файлы просто удаляются из индекса файловой системы, Extirpater гарантирует, что ваши данные не подлежат возврату. Он заполняет свободное пространство случайными данными, а затем полностью очищает его, делая восстановление невозможным. Установка: 1. Клонируйте репозиторий: git clone https://gitlab.com/divested-mobile/extirpater 2. Перейдите в папку с проектом: cd extirpater 3. Установите зависимости: pip install -r requirements.txt Использование: Для полного уничтожения данных: ./extirpater -r <путь к файлам или разделу>

  • Автоматизируем Burp. Какой инструмент выб­рать при ата­ке на веб‑при­ложе­ние, если, нап­ример, нужно тысячу раз под­ряд выпол­нить пять зап­росов через HTTP, под­держи­вая одну и ту же сес­сию? Хакеры выбирают Burp Suite, и из этого выпуска ты узнаешь, почему. Также в номере: Выбираем инструмент для перехвата и анализа трафика; Эксплуатируем дыру в GitLab и совершаем побег из Docker; Используем Python для анализа вредоносного кода; Выбираем сервисы для пробива и конкурентной разведки; Устанавливаем сторонние приложения в iOS без джейла; #Хакер

  • — Углубление в практику 👾 ​​Burp Suite: Твой первый шаг в мир хакинга (безопасного, конечно) Что такое BurpSuite и зачем он тебе?🫵 🕵‍♂ Представь, что ты следишь за перепиской между браузером и сайтом. Ты можешь видеть, какие данные уходят и приходят, и даже менять их на лету. Это как чит-коды, но для веба. 🕸 Burp Suite — это такой перехватчик трафика, с которым ты можешь: ✅ Видеть запросы браузера к сайту. ✅ Изменять данные на лету перед их отправкой. ✅ Искать слабые места на сайте (например, где можно ввести что-то не то и сломать его). Готов? Погнали! 🤫🧏‍♂ ☠ ШАГ 1: Устанавливаем Burp Suite • Заходишь на официальный сайт. • Скачиваешь Burp Suite Community Edition (бесплатно). • Устанавливаешь как обычную программу и запускаешь. 🌐 ШАГ 2: Подключаем браузер к Burp Burp — это как «шпион», он должен перехватывать данные между браузером и сайтом. Для этого: • Открываешь Burp Suite → Temporary project → Start Burp. • Идёшь во вкладку Proxy → Intercept и отключаешь Intercept is ON (пока не надо блокировать запросы). • Открываешь браузер и заходишь на любой сайт. • Переключаешься в Burp → HTTP history. Видишь кучу запросов? Поздравляю! Ты теперь можешь их анализировать. ⛓‍💥 ШАГ 3: Ломаем (но не нарушаем закон! 💋) Теперь самое интересное — проверка уязвимостей. 🔹 Тест 1: Изменение параметров • Заходишь на любой сайт с профилем (например, тестовый сайт). • В URL видишь ?id=123? Попробуй изменить 123 на 124 в Burp. Вдруг откроется чужая страница? 🔹 Тест 2: Подмена логина • Заходишь на сайт с формой входа. • Вводишь данные → смотришь, как они отправляются в Burp. • А если поменять логин перед отправкой? Иногда сайты не проверяют это. 🕷 ШАГ 4: Тренируйся на тестовых сайтах Чтобы не нарушать законы, используй специальные сайты для хакеров: — Web Security Academy (официальный тренажер). — OWASP Juice Shop (уязвимый интернет-магазин). 🔥 Ты сделал первый шаг к пониманию этичного хакинга!

  • 👨‍💻 Шпаргалка с нейросетями под разные задачи #doc 🫵 Подпишитесь 🧏‍♂🤫

  • Хей, народ!🤫🧏‍♂ Наверное, вам уже надоели все эти теории... Хочется наконец приступить к делу?💀 Spiderfoot: установка и примеры команд 🛠 💻 Установка: Spiderfoot можно установить на Linux с использованием Docker или напрямую через Python. 👾 Через Docker:…

  • 🔍 OSINT-челлендж: что Интернет знает о тебе? 🤔 Думаешь, твоя почта или домен — просто набор символов? А вот и нет! Они могут рассказать о тебе больше, чем ты думаешь. 👾 Задание: 📧 Проверь свою почту: Зайди на haveibeenpwned.com и узнай, не засветилась ли она в утечках данных. 📊 Посмотри активность и упоминания: Используй epieos.com — этот инструмент позволяет: • 🔗 Проверить, где использовался твой email (соцсети, форумы и т.д.). • 📆 Узнать дату регистрации почты и возможную активность. 🕸 Разведка по домену: Если у тебя есть свой сайт, пробей домен через whois.domaintools.com. Возможно, ты раскроешь о себе больше, чем планировал! 📜 Проверь историю изменений домена на securitytrails.com. ⚠️ Внимание: Используй только свои данные и соблюдай законы о конфиденциальности!

  • Хей, народ!🤫🧏‍♂ Наверное, вам уже надоели все эти теории... Хочется наконец приступить к делу?💀 Spiderfoot: установка и примеры команд 🛠 💻 Установка: Spiderfoot можно установить на Linux с использованием Docker или напрямую через Python. 👾 Через Docker: убедитесь что у вас на Linux есть docker: docker --version если нет то: sudo apt update sudo apt install docker.io sudo systemctl start docker sudo systemctl enable docker После установки можно использовать команду: docker pull spiderfoot/spiderfoot docker run -d -p 5001:5001 spiderfoot/spiderfoot После этого откройте браузер и перейдите по адресу: http://localhost:5001. 🐍 Через Python: Убедитесь, что у вас установлен Python 3 и pip — pkg update && pkg upgrade | pkg install python3 | pip install requests git clone https://github.com/smicallef/spiderfoot.git cd spiderfoot pip install -r requirements.txt python3 sf.py -l 127.0.0.1:5001 🔓 Примеры команд: 🕸️ Запуск веб-интерфейса: python3 sf.py -l 127.0.0.1:5001 🌐 Сканирование домена: После запуска перейдите в веб-интерфейс, выберите "New Scan" и введите домен (например, example.com). 📊 Экспорт отчета в CSV: В веб-интерфейсе можно экспортировать результаты в формате CSV для дальнейшего анализа. theHarvester: установка и примеры команд ⚙️ Установка: theHarvester можно установить через пакетный менеджер или вручную. 🐉 На Kali Linux (предустановлен): Если используете Kali Linux, theHarvester уже установлен. Запуск: theHarvester -h 💾 Установка на других дистрибутивах Linux: git clone https://github.com/laramies/theHarvester.git cd theHarvester pip install -r requirements.txt 📐 Примеры команд: 🔍 Сбор email-адресов с использованием поисковой системы Google: theHarvester -d example.com -b google Эта команда собирает email-адреса, связанные с доменом example.com, используя Google как источник данных. 🌐 Поиск субдоменов с использованием Bing: theHarvester -d example.com -b bing 🗂️ Сохранение результатов в HTML-отчете: theHarvester -d example.com -b google -f report.html Отчет будет сохранен в файле report.html, который можно открыть в браузере. ⚠️ Примечание: Для использования некоторых источников данных (например, API Shodan) потребуется получить API-ключи и настроить их в theHarvester.

  • 💀Знакомимся с инструментами 1) 🕷Spiderfoot: автоматическое сканирование открытых данных Spiderfoot — это мощный инструмент для автоматического сбора открытых данных (OSINT). Он позволяет находить информацию о доменах, IP-адресах, почтовых ящиках, именах пользователей и даже о соцсетях. Основные возможности: Поиск утечек данных и уязвимостей. Отслеживание цифрового следа компании или человека. Интеграция с более чем 100 источниками данных, включая Shodan, Have I Been Pwned и другие. Пример использования: Вы можете ввести домен компании, и Spiderfoot соберет все доступные данные: от регистратора домена до связанных IP-адресов и аккаунтов в соцсетях. Важно: Инструмент следует использовать этично и только для целей кибербезопасности! 2) 👾 theHarvester: сбор информации о доменах и почтовых ящиках theHarvester — это инструмент OSINT для поиска информации о доменах, почтовых ящиках и5 субдоменах. Он часто используется для подготовки к тестам на проникновение. Что умеет theHarvester: Сбор email-адресов, связанных с доменом. Поиск субдоменов и связанных IP-адресов. Анализ информации из поисковых систем (Google, Bing), соцсетей и сервисов, таких как VirusTotal. Пример использования: Запустив theHarvester на целевом домене, вы можете получить список email-адресов, которые могут быть использованы злоумышленниками для фишинговых атак. Помните: Используйте инструмент только с разрешения владельца домена и в рамках закона. #CyberSecurity

  • 👾OWASP ZAP: Начни тестировать веб-приложения (например, DVWA) 📌 Введение OWASP ZAP (Zed Attack Proxy) — это один из самых популярных инструментов для тестирования веб-приложений на уязвимости. Он позволяет находить проблемы безопасности, такие как SQL-инъекции, XSS, проблемы конфигурации серверов и многое другое. В этом руководстве мы разберём: ✅ Установку OWASP ZAP ✅ Запуск тестирования на примере уязвимого приложения DVWA ✅ Основные функции и инструменты ZAP ✅ Как анализировать результаты и находить уязвимости 1️⃣ Установка OWASP ZAP 🔹 Windows / Mac / Linux Скачать ZAP можно с официального сайта: 🔗 https://www.zaproxy.org/download/ После установки запустите ZAP и выберите режим Standard Mode (Стандартный режим). 2️⃣ Развёртывание уязвимого приложения (DVWA) Способ 1: Установка через Docker Если у вас установлен Docker, запустить DVWA можно одной командой: docker run --rm -it -p 80:80 vulnerables/web-dvwa Теперь DVWA будет доступен по адресу http://localhost. Способ 2: Установка вручную (XAMPP + DVWA) Установите XAMPP (скачать здесь). Скачайте DVWA: git clone https://github.com/digininja/DVWA.git Переместите папку DVWA в директорию htdocs XAMPP. Запустите Apache и MySQL в XAMPP Control Panel. Перейдите в браузере по адресу http://localhost/DVWA/setup.php, настройте базу и войдите (логин: admin, пароль: password). 3️⃣ Подключение OWASP ZAP к DVWA Настроить прокси в браузере: В ZAP откройте Tools → Options → Local Proxies и убедитесь, что прокси включён (обычно 127.0.0.1:8080). В браузере (например, Firefox) настройте ручной прокси: HTTP Proxy: 127.0.0.1 Port: 8080 Перейти в DVWA через ZAP: В браузере откройте http://localhost/DVWA/. ZAP начнёт перехватывать трафик, и вы увидите запросы во вкладке Sites. 4️⃣ Основные функции ZAP 🔸 Автоматическое сканирование Запустите Quick Start → Automated Scan, укажите URL (например, http://localhost/DVWA/) и нажмите Attack. ZAP просканирует сайт и покажет найденные уязвимости. 🔸 Перехват запросов (Proxy) Во вкладке History можно увидеть все HTTP-запросы. Их можно изменять и отправлять повторно, например, для тестирования SQL-инъекций. 🔸 Active Scan (Активное сканирование) Найдите сайт в разделе Sites, щёлкните правой кнопкой и выберите Attack → Active Scan. ZAP попробует найти уязвимости, отправляя специальные тестовые запросы. 🔸 Spider (Краулер) Если вам нужно полностью исследовать сайт, используйте Spider: Щёлкните правой кнопкой по сайту → Attack → Spider Scan. ZAP пройдётся по всем страницам и соберёт ссылки. 🔸 Fuzzer (Фаззер) Фаззинг помогает автоматически отправлять множество разных значений в параметры запроса (например, для поиска XSS или SQL-инъекций). Выберите запрос в History. Правой кнопкой → Attack → Fuzz. Укажите параметр для атаки и загрузите список пейлоадов (например, XSS-инъекции). 5️⃣ Анализ результатов После сканирования ZAP покажет найденные уязвимости: High (Критические) — SQL-инъекции, удалённое выполнение кода. Medium (Средние) — XSS, уязвимости конфигурации. Low (Низкие) — раскрытие информации, слабые заголовки безопасности. Щёлкните на уязвимость, чтобы увидеть: ✔️ Описание проблемы ✔️ Как её можно использовать в атаке ✔️ Как её исправить 6️⃣ Как защититься от атак OWASP ZAP? 1️⃣ Включите Web Application Firewall (WAF), например, ModSecurity. 2️⃣ Используйте защиту от XSS и SQL-инъекций (подготовленные запросы, CSP). 3️⃣ Ограничьте доступ к административным страницам (HTTP Basic Auth, VPN). 4️⃣ Включите HTTPS и корректно настройте заголовки безопасности. Заключение OWASP ZAP — мощный инструмент для тестирования безопасности веб-приложений. Он прост в использовании, но при этом позволяет находить серьёзные уязвимости. 🔥 Следующий шаг: попробуйте протестировать другие уязвимые приложения, такие как bWAPP или Juice Shop! 💬 Какие инструменты пентеста вам ещё интересны? Пишите в комментариях! 🚀 #OWASPZAP #Pentest #WebSecurity #DVWA #CyberSecurity

Cyber Community Kids — tgindex