tgindex
GigaHackers

Информация предоставлена исключительно в образовательных или исследовательских целях. Противоправные деяния преследуются по закону. Авторы: @WILD_41, @Oki4_Doki и @VlaDriev

Последний пост
7 июл.
Последнее чтение
15:07
Постов за неделю
0
Всего постов
45
Тип
открытый
Язык
русский
Категория
Новости и СМИ (по похожим)
В каталоге с
12 авг.
Подписчики
2 710
−4 за 4 дн.
Сутки
0
0,00%
Неделя
 
Месяц
 
Просмотров на пост
1 712
40 постов
Вовлечённость
63,2%
к подписчикам
Постов в день
0,0
всего 45
Упоминаний
5
каналов
Охват размещения
оценка
1/24сутки в ленте
1/48двое суток
1/72трое суток

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • Pentest Award 2026 не ждет! Остается совсем немного времени до отправки заявок на премию для этичных хакеров. У GigaHacker-ов удалось нашкребсти 3 интересных кейса для разных номинаций, независимо от результата планируем в будущем поделиться какими-то деталями в канале А на текущий момент много крутых специалистов уже отправили свои кейсы. До 12 июля ещё есть время отправить заявку. Кто еще сомневается, присоединяйтесь, участвуйте! 👉 Отправить работу 👈

  • 24 июн.1 2137

    видео или голосовое, без подписи

  • 24 июн.1 2077

    видео или голосовое, без подписи

  • 24 июн.1 1917

    видео или голосовое, без подписи

  • [ GigaHackers на Standoff & Product Backstage 2026 ] Всем привет! 👋 Нам с @VlaDriev на прошлой неделе удалось посетить классные мероприятия Standoff & Product Backstage от Positive Technologies 🤓 Здорово, что было организовано разделение на деловую программу для бизнеса и техническую для специалистов. Всё было на высшем уровне — визуальная составляющая кибербитвы Standoff, активности, фуршет, автепати, спикеры и стенды 💫 Отдельно хочется выделить пару докладов в рамках Standoff Talks: ⏺EvilPrinter; Владимир Савостин рассказал и показал новый вектор принудительной NTLM-аутентификации через протоколы печати Windows. Сoerce всегда полезен:) ⏺МАВР: Mobile Application Vulnerability Ranking. В докладе коллеги показали новый и более гибкий подход к оценке уязвимостей мобильных приложений, иногда действительно не хватает классического CVSS для наиболее корректной оценки той или иной уязвимости в мобилке ⏺"Автоматизируй это! Превращаем графы BloodHound в готовые команды" от Дмитрия Неверова. На больших инфраструктурах полезно уметь работать с BloodHound не в лоб, а иметь под рукой некую автоматизацию для тщательного покрытия/выборки вектора продвижения в рамках Active Directory Будем ждать записей докладов ⌛ #conference #standoff

  • 12 мая1 342112

    Привет! Хотим напомнить, что заканчивается CFP на Standoff Talks 2026, который в этот раз пройдет 18–19 июня 2026 в Кибердоме Нам нравятся доклады с данного митапа, они зачастую простые и ламповые для усвоения, а также подкреплены живыми примерами и направлены на практикующих экспертов, хакеров и энтузиастов вне маркетинговых историй Треки этого года: Offense⚔️ Defense🔒 BugBounty🪙 Сommunity💬 https://cfp.standoff365.com/standoff-talks-2026/cfp — успевайте подать доклад или приходите послушать выступления, следите за информацией на @standoff_365 P/S link на доклады прошлого года #conference #standofftalks2026

  • 25 апр.1 468173

    [Pentest award 2026!]🐾 Всем привет! 👋 Анонсировали очередную премию для этичных хакеров! Pentest award — это отраслевая награда для специалистов по тестированию на проникновение, которую ежегодно вручает компания Awillix. Основная задача премии — развитие этичного хакинга и повышение уровня компетенций участников. Мероприятие состоится уже в четвертый раз. В прошлом и позапрошлом году нам удалось занять призовые места (тут1 и тут2). В этом году также планируем принять участие, у GigaHacker-ов накопилось несколько интересных кейсов, уже занялись их обработкой 🔜 Участие все еще бесплатное, а прием заявок продлится до 12 июля⏰ Список номинаций в этом году претерпел изменения: ⚡️«Kill Chain» ⚡️«Device» ⚡️«Out of Scope» ⚡️«Системный взлом (Web & Logic)» ⚡️«AI» 🔝 Главный приз за победу — стеклянная именная статуэтка и Macbook! 🥈🥉За вторые и третьи места призеры получат iPhone и apple watch🎁 Отправляйте заявки на сайте, участвуйте и пусть победят сильнейшие!🏆 @GigaHack #pentestaward2026

  • 23 мар.1 6617219

    [ OSCP 2026 ] 🤓 Часть 1 Всем привет! 👋 Пришла весна и пора возвращаться к контенту в канале. В начале февраля я получил сертификат OSCP/OSCP+(🤓/🤓) Несмотря на то, что сдал с 1 попытки — было не легко. Мне удалось набрать 80/100 баллов (для успешной сдачи необходимо набрать минимум 70 баллов): успешно взял две standalone-машины (low + root user) и полностью забрал сет Active Directory. В процессе подготовки и на самом экзамене держал в голове мысль, что это искусственная среда, а не реальный пентест, и старался не закапываться в дебри Основной трудностью экзамена считаю собственный мозг — когда пройдет ~половина выделенного на сдачу времени (~10-12 часов), легко начать паниковать и суетиться при переборе вариантов захвата именно standalone-машин (сет AD субъективно показался несложным). В такие моменты важно делать две вещи: ✅а) Упрощать и декомпозировать задачу. Я убежден, что 2/3 standalone-машины можно решить достаточно простыми и типовыми способами. Главное — циклически повторять recon, делать типовые проверки и обеспечивать покрытие, будто вы QA-тестировщик, а не закапываться в билд эксплойта на повышение привилегий, например. Лишь 3-я машина на самом экзамене мне показалась try hard с обилием ханипотов. Собственно, её так и не смог осилить, хотя, кажется, нашел вектор (а может быть это был очередной rabbit hole, и я там закопался) ✅б) Делать паузы на поесть и физ.активность (размяться, подход отжУманий сделать или просто погулять минут 15 на воздухе) 🍀 Три месяца подготовки пролетели незаметно, начал подготовку с середины сентября и продолжал в течение 3 месяцев, пока был доступ к оплаченным материалам. Сдачу поставил на первые числа февраля 2026 из-за обилия проектных задач в 4 квартале. Поэтому советую ставить сдачу экзамена на первое полугодие, чтобы более комфортно выделять часы на подготовку ✍️ Сами материалы в курсе качественные, но для успеха на экзамене рекомендую использовать иные материалы для тренировки и «натаскивания» себя на формат лабораторных и экзамена Не скажу, что узнал кардинально новые вещи, но крайне полезно было потыкаться в отдельные модули и набить руку на ряде атак и техник, которые мне нечасто встречаются в дикой природе. На мой взгляд, если вы являетесь специалистом по web-у, то для первичного погружения в AD пройти материалы также будет полезно После сдачи экзамена ощутил облегчение и закрытый личный гештальт:). Хотя лично для меня наличие сертификата от Offsec-ов не прямо пропорционально уровню скилла, знаю много крутых специалистов без сертификатов, которые настоящие асы в пентесте 🎩 В следующей части планирую подробнее рассказать про подготовку и используемые материалы. Пройдемся по конкретным советам и техническим нюансам. Пишите в комментарии, о чем хотите услышать подробнее, с удовольствием поделюсь✈️ @GigaHack #OSCP #certification

  • 20 янв.2 0493457

    [ Автоматизация пентеста — статья на habr ] Всем привет! 👋 По мотивам выступления на SOC Forum вышла статья на habr Ключевые пункты статьи: 💬 Зачем автоматизировать пентест 💬 С каких атак начать 💬 Тестирование автоматизации 💬 Проблемы при реализации 💬 Разведка 💬 Начальный доступ 💬 Эксплуатация 💬 Пример из реальной инфраструктуры @GigaHack #pentest

  • 31 дек.2 45833

    видео или голосовое, без подписи

  • 31 дек.2 45633

    видео или голосовое, без подписи

  • 31 дек.1 88533

    видео или голосовое, без подписи

  • 31 дек.1 5583033

    [ Нюансы RBCD ] Всем привет, друзья! В завершении года хочу поделиться интересным нюансом, связанным с эксплуатацией ограниченного делегирования на основе ресурсов Kerberos (англ. RBCD) в Active Directory 🔩 Многие специалисты по внутреннему пентесту знакомы с различными техниками абуза RBCD, поэтому детально вдаваться в механизм работы не буду, приложу дополнительно пару хороших мануалов про RBCD в целом: 👉 1. 👉 2. Перейдем сразу к интересной особенности На проекте мне в очередной раз встретилась группа "Protected Users", в которую коллеги корректно включили всех администраторов домена для защиты их УЗ от ряда техник и атак. (скриншот 1) 🐕 В том числе пользователи этой группы не могут быть "олицетворены" (в простонародье "имперсонированы") при делегировании привилегий (абуз RBCD невозможен). Однако, мне удалось запросить сервисный тикет на учетную запись 111-administrator (это была встроенная УЗ администратора домена с измененным именем; по умолчанию называется просто administrator или "администратор" в ru-доменах с RID-500). Запрос ST можно увидеть на скриншоте 2. Затем успешно использовать его для захвата необходимой мне машины (скриншот 3 с доступом к C$) ⚡️ Прочитав побольше информации о данной УЗ, нашел пару тезисов об этом здесь: https://sensepost.com/blog/2023/protected-users-you-thought-you-were-safe-uh/ А также нюанс упоминается и на "рецептах хакера" (скриншот 4) Сам Microsoft пишет следующее 😭 The builtin domain Administrator (S-1-5-<domain>-500) is always exempt from Authentication Policies, even when they are assigned to an Authentication Policy Silo Думаю, соответственно, и митигации группы Protected Users на неё не действуют Таким образом, можно сделать вывод, что Protected Users не панацея от RBCD. Остается помнить об УЗ дефолтного администратора с RID 500 и предпринимать дополнительные меры по защите (возможно, самой лучшей мерой будет являться в целом отключение данной УЗ) Снова акцентируем внимание на том, что защита должна быть комплексной, не бывает волшебной кнопки в оснастке администратора/волшебной железки вида Ultimate ProMax Security NGWF. Всё должно работать системно, внедрены и оборудование, и мониторинг, применены митигации в самой инфраструктуре, а также конечно же процессы с людьми 👨‍💻 @GigaHack #pentest #internal #AD

  • 20 нояб.2 192228

    [SOC Forum 2025] А пока я выступал на BUGS — @VlaDriev готовился к выступлению на SOC Forum 2025. Старт доклада уже скоро 👋 Приглашаем вас послушать доклад "Автоматизация рутины пентеста и почему мало кто так делает". 📆 20.11.2025 в 11:00 Мск, зал 4. Трансляция здесь. 🚀 ➡️ Проект за проектом, год за годом в процессе проведения пентеста приходится выполнять достаточно много рутинных действий. Это не только утомляет, но и неизбежно приводит к ошибкам, которые могут негативно повлиять на ИТ-инфраструктуру заказчика. ➡️ В рамках доклада мы расскажем о своем опыте автоматизации рутины пентеста, проблемах, с которыми столкнулись, особенностях известных инструментов (Masscan, NetExec, Impacket, NTLM Relay и других), а также о том, как тестировали полученные решения. @GigaHack #pentest #soc_forum2025 #conference

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • 20 нояб.1 369271

    [ BUGS ZONE 6.0 ] Всем привет! 👋 Не так давно выступил с небольшим докладом на приватном мероприятии для багхантеров от BI.ZONE Bug Bounty 🪲 Интересный опыт выступления в камерном сообществе перед рядом сильнейших хантеров. Приятно удивлен, что часть людей задавала вопросы после выступления как лично на ивенте, так и в ЛС (хотя сам свой доклад оцениваю больше для начинающих). Также теперь мой ник 1 из 38 "увековеченных" участников ивента на плакате😎 Приятная мелочь, так как помню о первых багах и посещение BUGS 3 ещё в качестве гостя, а не хантера Спасибо @BIZONE_BB и вендорам за приглашение в приватки, а победителей поздравляю с попаданием в топ-5, вы круты! Был рад пообщаться со старыми товарищами и познакомиться с новыми людьми в комьюнити!🔝 @GigaHack #bug_bounty #bugs_zone6 #conference

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

GigaHackers — tgindex