GigaHackers
описание
Информация предоставлена исключительно в образовательных или исследовательских целях. Противоправные деяния преследуются по закону. Авторы: @WILD_41, @Oki4_Doki и @VlaDriev
2 706
подписчиков
Охват к подписчикам
63,5%
ERR
Реакции к просмотрам
1,12%
1 003 на 45 постов
Пересылки к просмотрам
1,32%
1 180
Постов в день
0,0
всего 45
Где отзываются чаще
доля реакций к просмотрам- 23 мар.[ OSCP 2026 ] 🤓 Часть 1 Всем привет! 👋 Пришла весна и пора возвращаться к контенту в канале. В начале февраля я получил сертификат OSCP/OSCP+(🤓/🤓) Несмотря на то, что сдал с 1 попытки — было не легко. Мне удалось набрать 80/100 баллов (для успешной сдачи необходимо набрать минимум 70 баллов): успешно взял две standalone-машины (low + root user) и полностью забрал сет Active Directory. В процессе подготовки и на самом экзамене держал в голове мысль, что это искусственная среда, а не реальный пентест, и старался не закапываться в дебри Основной трудностью экзамена считаю собственный мозг — когда пройдет ~половина выделенного на сдачу времени (~10-12 часов), легко начать паниковать и суетиться при переборе вариантов захвата именно standalone-машин (сет AD субъективно показался несложным). В такие моменты важно делать две вещи: ✅а) Упрощать и декомпозировать задачу. Я убежден, что 2/3 standalone-машины можно решить достаточно простыми и типовыми способами. Главное — циклически повторять recon, делать типовые проверки и обеспечивать покрытие, будто вы QA-тестировщик, а не закапываться в билд эксплойта на повышение привилегий, например. Лишь 3-я машина на самом экзамене мне показалась try hard с обилием ханипотов. Собственно, её так и не смог осилить, хотя, кажется, нашел вектор (а может быть это был очередной rabbit hole, и я там закопался) ✅б) Делать паузы на поесть и физ.активность (размяться, подход отжУманий сделать или просто погулять минут 15 на воздухе) 🍀 Три месяца подготовки пролетели незаметно, начал подготовку с середины сентября и продолжал в течение 3 месяцев, пока был доступ к оплаченным материалам. Сдачу поставил на первые числа февраля 2026 из-за обилия проектных задач в 4 квартале. Поэтому советую ставить сдачу экзамена на первое полугодие, чтобы более комфортно выделять часы на подготовку ✍️ Сами материалы в курсе качественные, но для успеха на экзамене рекомендую использовать иные материалы для тренировки и «натаскивания» себя на формат лабораторных и экзамена Не скажу, что узнал кардинально новые вещи, но крайне полезно было потыкаться в отдельные модули и набить руку на ряде атак и техник, которые мне нечасто встречаются в дикой природе. На мой взгляд, если вы являетесь специалистом по web-у, то для первичного погружения в AD пройти материалы также будет полезно После сдачи экзамена ощутил облегчение и закрытый личный гештальт:). Хотя лично для меня наличие сертификата от Offsec-ов не прямо пропорционально уровню скилла, знаю много крутых специалистов без сертификатов, которые настоящие асы в пентесте 🎩 В следующей части планирую подробнее рассказать про подготовку и используемые материалы. Пройдемся по конкретным советам и техническим нюансам. Пишите в комментарии, о чем хотите услышать подробнее, с удовольствием поделюсь✈️ @GigaHack #OSCP #certification4,33%
- 24 июл. 2025 г.[ Итоги Bug Bounty за Q2 2025 ] Всем привет! 👋 Недавно подвели топ Исследователей за прошедший квартал на BI.ZONE Bug Bounty. Мне по итогам 2-го квартала 2025 г. удалось залететь в топ-3 по количеству принятых отчетов, а также в топ-5 по начисленному рейтингу (по выплатам я далеко не в топе, но всё впереди 🔝) Впечатления мега-приятные, результатом я более чем доволен, ведь ещё относительно недавно я делился первыми успехами тут и тут, а сейчас разделил топ с сильнейшими и именитыми хантерами платформы @bizone_bb. Далее напишу несколько тезисов и некоторую статистику по итогам этих результатов: ➡️ Стал ли я считать себя крутым web-ером? Скорее нет, но однозначно у меня повысилась насмотренность, я стал узнавать некоторые технические решения/используемые паттерны с полувзгляда и подбирать проверки, специфичные для конкретного стека на лету. Также в целом прокачался и выстроил некий план проверок под себя, потому что удалось пощупать веб-сервисы разных вендоров после многих крутых Исследователей, где нужно иногда мыслить шире, а не обкладываться в лоб условным dirsearch-ем и иным fuzzing-ом вслепую ➡️Теперь статистика: ⏺Активно хантил я с 9 мая и до 26 июня, за это время сдал 22 подтвержденных репорта (1 из репортов зачелся в Q2 будучи отправленным ещё в марте). Программы 50/50 были приватными/публичными ⏺Хантил я преимущественно черным ящиком (не использовал симку с номером тел. и практически нигде не регистрировал личный кабинет через почту). Тут могу отметить, что даже на поверхности находятся баги и весьма неплохие. Да, в среднем это low-medium находки, но свой кусочек пирога можно урвать, если внимательно исследовать и то, что лежит на поверхности функциональности до авторизации даже после десятков сданных отчетов от других багхантеров ⏺Заметил интересный факт, о котором говорили многие хантеры независимо друг от друга: для 80% моих багов я даже не открывал Burp 😈. Очень "прокачался" в связке DevTools Mozilla 🖼️ + Google-Dorking🔎 + curl = валидная бага 🪙. Для многих задач этого было более чем достаточно ⏺Был приятно удивлен триажем как от самих вендоров, так и от первичного триажа @bizone_bb. Порадовала и скорость, и фактура (были информы, куда без них, но с адекватным обоснованием), за всё время только по одному репорту встретил на мой взгляд непонимание статуса info, так как буквально в соседней программе на том же стеке этой же баге был присвоен статус low/medium, и триажил это вроде бы один человек. Но меня это не напрягало, бага в любом случае была минорной. Также было приятно быстро получать фидбэк по нескольким возникшим вопросам по работе самой платформы от Руководителя продукта, это здорово ⏺В процессе этого хантинга наткнулся на 2-3 необычных уязвимости бизнес-логики, но словил дубликат, причем они меня не расстроили, а наоборот добавили мотивации. Их я воспринял как мысль:"О, круто, я смотрю в нужном направлении, работаем дальше". ⏺А info отчеты я перестал воспринимать близко к сердцу — просто решил, что нужно продолжать хантить и прокачивать навыки. Важно грамотно и лаконично описывать импакт — на мой взгляд это показывает и Ваш уровень как специалиста, так и уважение к Вендору/Триажеру, ведь всегда приятно читать понятный, структурированный и аккуратно оформленный отчет. У меня иногда на формирование отчета уходило достаточно много времени, однако 1 раз это явно принесло свои плоды — первичный info превратился в medium, так как я предложил рассмотреть вектор под другим углом и сам докрутил багу (показал альтернативную возможность эксплуатации) Пост получается большим, поэтому если у Вас есть вопросы по хантингу — пишите в комментариях, с удовольствием отвечу! В будущих постах планирую рассказать больше о технике, используемых инструментах и методологии поисков багов с моей стороны. Плюсом продолжим делиться интересными кейсами, которые выстреливают на BB, оставайтесь с нами👨💻 @GigaHack #web #bug_bounty2,43%
- 22 июн. 2024 г.[Минута мотивации для этичных хакеров] Всем привет!👋 Недавно я решил попробовать себя в Bug Bounty. Пока уязвимости не такие крутые, но тем не менее уже удалось получить свою первую ачивку, чему очень рад! Если бы мне ещё пол года назад сказали, что у меня будет хотя бы 1 подтвержденный репорт - я бы не поверил сразу :) Всегда приятно получать символические презенты в деле, которое тебе искренне нравится. Это создает соревновательный дух и дополнительно мотивирует двигаться дальше в нашей сфере🦾 Помните, что всему можно научиться. Никто не рождается гуру-хакером из коробки. Уверен, что труд и прилежание всегда окупаются. Двигайтесь вперед, планомерно, в своем темпе, но на регулярной основе. И не останавливайтесь на достигнутом, тогда вас обязательно ждет успех!🔥 P/S Есть ли ещё багхантеры среди нас? Пишите в комментарии👍🏻 #bug_bounty #motivation2,32%
- 13 сент. 2025 г.[ Интернациональные XSS ] Всем привет! 👋 Собрали для Вас необычную подборку "обфусцированных" XSS-like пейлоадов на разных языках🔥 XSS по-армянски 🇦🇲 ա="",բ=!ա+ա,գ=!բ+ա,դ=ա+{},ե=բ[ա++],զ=բ[է=ա],ը=++է+ա,թ=դ[է+ը], բ[թ+=դ[ա]+(բ.գ+դ)[ա]+գ[ը]+ե+զ+բ[է]+թ+ե+դ[ա]+զ][թ](գ[ա]+գ[է]+բ[ը]+զ+ե+"('GigaHackers Ձեզ հարձակվել են')")() XSS по-русски 🇷🇺 а='',б=!а+а,в=!б+а,г=а+{},д=б[а++],е=б[ж=а], з=++ж+а,и=г[ж+з],б[и+=г[а]+(б.в+г)[а]+в[з]+д+е+б[ж]+и+д+г[а]+е][и](в[а]+в[ж]+б[з]+е+д+"('GigaHackers '+ document.domain)")() XSS по-китайски 🇨🇳 甲='',乙=!甲+甲,丙=!乙+甲,丁=甲+{},戊=乙[甲++],己=乙[庚=甲], 辛=++庚+甲,壬=丁[庚+辛], 乙[壬+=丁[甲]+(乙.丙+丁)[甲]+丙[辛]+戊+己+乙[庚]+壬+戊+丁[甲]+己][壬]( 丙[甲]+丙[庚]+乙[辛]+己+戊+"('GigaHackers 受到攻击')" )() На самом деле вся "магия" заключается в том, что в JavaScript имена переменных могут содержать не только привычную латиницу, но и символы в Unicode (в том числе символы из различных алфавитов). А сама нагрузка здесь представляет собой конкатенацию строк + преобразование типов, которая собирается в вызов Function("alert('GigaHackers_text')")() Здесь в очередной раз хочется напомнить, что зачастую много интересных техник можно реализовать штатными средствами, если внимательно изучить документацию/RFC и иные справки используемой технологии. Изучайте технологии фундаментально, не спешите, читайте man, и перед вами откроются новые двери🔍 @GigaHack #xss #obfuscation #web2,25%
- 20 окт. 2025 г.[ Когда Outlook перестает сомневаться ] Всем привет! 👋 В последнее время кампании по социальной инженерии все больше осложняются надстроенными средствами защиты. Одним из часто встречаемых механизмов является плашка в Outlook о внешнем отправителе. Думаю, многие коллеги, работающие с корпоративной почтой, не раз видели огромный алерт желто-красного цвета на пол письма с предупреждением о письме с внешнего доменного имени. Такая сигнализация резко повышает бдительность конечных пользователей, которых пытаются фишить. Однако с этим механизмом защиты есть нюанс. Недавно мы писали пост об "интернациональных XSS". Главный месседж в нем был в понимании фундаментальных основ. В этом посте я в очередной раз подсвечу, что иногда решение проблемы в offensive-индустрии может скрываться на поверхности и не требовать программирования на ассемблере с бубном в руках. Если мы сохраним письмо от "внешнего отправителя" как формат HTML в клиенте outlook-а, то увидим, что технически всё наше письмо и является HTML-кодом, в который была вставлена плашка в тело письма с сообщением, настроенным на Exchange-сервере администраторами (рис. 1). Но раз мы рассылаем письма, значит под нашим контролем всё содержимое HTML-письма, которое мы направляем и корректируем. А для обхода всплывающего содержимого нам достаточно вспомнить CSS и его возможности: попробуем запретить отображение всего кроме нашей легенды письма с помощью магии CSS: <html> <head> <style type="text/css"> body { display: none !important; background:#FFFFFF !important; } .id100500 { display: block !important; } div[style] { display: none !important; background:#FFFFFF !important; } p { display: none !important; background:#FFFFFF !important; } p[style] { display: none !important; background:#FFFFFF !important; } span { display: none !important; background: #FFFFFF !important; } span[style] { display: none !important; background:#FFFFFF !important; } table[style] { display: none !important; background:#FFFFFF !important; } table { display: none !important; background:#FFFFFF !important; } td { display: none !important; background:#FFFFFF !important; } td[style] { display: none !important; background:#FFFFFF !important; } tr { display: none !important; background:#FFFFFF !important; } tr[style] { display: none !important; background:#FFFFFF !important; } tbody { background:#FFFFFF !important; display: none !important; } tbody[style] { display: none !important; background:#FFFFFF !important; } </style> </head> <body> <p class="id100500">Привет!</p> <p class="id100500">Это обманка </p> </body> </html> Здесь мы всё красим в белый кроме своего уникального class=id100500. На рис.2 пример отправки письма без указанных CSS-стилей, а на рис.3 уже с применением нашей хитрости. P/S стоит отметить, что в окне предпросмотра клиента Outlook-а текст с алертом всё ещё будет виден, если администраторы настроили вставку плашки в начало сообщения (рис. 4). Но тем не менее сама плашка визуально не отображается, и в потоке писем это может дать нам очки бонуса, как атакующим. В фишинговых кампаниях мелочей не бывает, важны детали и любые нюансы. И если даже одна эта деталь сможет снизить бдительность сотрудника, то фишинговую кампанию можно будет считать успешной. Об этой технике известно как минимум с 19-21 годов, более развернутое описание вы можете посмотреть тут, а приложенный PoC тут. Таким образом, если ты понял правила игры, то можешь их адаптировать под себя @GigaHack #social #outlook #bypass2,18%
- 8 авг. 2024 г.Всем привет👋 Пока @WILD_41 и @VlaDriev ожидали результатов премии pentest award, я успел получить презенты за акцию от TimeWeb в рамках их BB программы. Спасибо большое @bizone_bb и @timewebru за подарки. Вы делаете крутые вещи в сфере bug bounty!💪 А я снова скажу: не бойтесь пробовать и продолжайте развиваться, всё возможно👍 #bug_bounty2,05%
- 22 апр. 2025 г.[ BUGS ZONE 4.0 ] Всем привет! 👋 Недавно вместе с @WILD_41 посетили очередной ивент для сильнейших багхантеров от @bizone_bb Круто пообщались с ребятами, вкусно поели/попили. Спасибо организатором за уютную тусовку, неформальное общение, а коллегам по цеху за два интересных доклада. Вдвойне приятно, что в этот раз нас решили задарить подарками, отдельное спасибо за крутые подгоны 🤝 Начинающим рекомендуем пробовать себя в BugBounty, ведь кто знает, вдруг именно ты заберешь следующий BUGS и войдешь в топ лучших 🔝 @GigaHack #bug_bounty #bugs_zone42,01%
- 7 июл.Pentest Award 2026 не ждет! Остается совсем немного времени до отправки заявок на премию для этичных хакеров. У GigaHacker-ов удалось нашкребсти 3 интересных кейса для разных номинаций, независимо от результата планируем в будущем поделиться какими-то деталями в канале А на текущий момент много крутых специалистов уже отправили свои кейсы. До 12 июля ещё есть время отправить заявку. Кто еще сомневается, присоединяйтесь, участвуйте! 👉 Отправить работу 👈1,98%
- 20 нояб.[ BUGS ZONE 6.0 ] Всем привет! 👋 Не так давно выступил с небольшим докладом на приватном мероприятии для багхантеров от BI.ZONE Bug Bounty 🪲 Интересный опыт выступления в камерном сообществе перед рядом сильнейших хантеров. Приятно удивлен, что часть людей задавала вопросы после выступления как лично на ивенте, так и в ЛС (хотя сам свой доклад оцениваю больше для начинающих). Также теперь мой ник 1 из 38 "увековеченных" участников ивента на плакате😎 Приятная мелочь, так как помню о первых багах и посещение BUGS 3 ещё в качестве гостя, а не хантера Спасибо @BIZONE_BB и вендорам за приглашение в приватки, а победителей поздравляю с попаданием в топ-5, вы круты! Был рад пообщаться со старыми товарищами и познакомиться с новыми людьми в комьюнити!🔝 @GigaHack #bug_bounty #bugs_zone6 #conference1,97%
- 31 дек.[ Нюансы RBCD ] Всем привет, друзья! В завершении года хочу поделиться интересным нюансом, связанным с эксплуатацией ограниченного делегирования на основе ресурсов Kerberos (англ. RBCD) в Active Directory 🔩 Многие специалисты по внутреннему пентесту знакомы с различными техниками абуза RBCD, поэтому детально вдаваться в механизм работы не буду, приложу дополнительно пару хороших мануалов про RBCD в целом: 👉 1. 👉 2. Перейдем сразу к интересной особенности На проекте мне в очередной раз встретилась группа "Protected Users", в которую коллеги корректно включили всех администраторов домена для защиты их УЗ от ряда техник и атак. (скриншот 1) 🐕 В том числе пользователи этой группы не могут быть "олицетворены" (в простонародье "имперсонированы") при делегировании привилегий (абуз RBCD невозможен). Однако, мне удалось запросить сервисный тикет на учетную запись 111-administrator (это была встроенная УЗ администратора домена с измененным именем; по умолчанию называется просто administrator или "администратор" в ru-доменах с RID-500). Запрос ST можно увидеть на скриншоте 2. Затем успешно использовать его для захвата необходимой мне машины (скриншот 3 с доступом к C$) ⚡️ Прочитав побольше информации о данной УЗ, нашел пару тезисов об этом здесь: https://sensepost.com/blog/2023/protected-users-you-thought-you-were-safe-uh/ А также нюанс упоминается и на "рецептах хакера" (скриншот 4) Сам Microsoft пишет следующее 😭 The builtin domain Administrator (S-1-5-<domain>-500) is always exempt from Authentication Policies, even when they are assigned to an Authentication Policy Silo Думаю, соответственно, и митигации группы Protected Users на неё не действуют Таким образом, можно сделать вывод, что Protected Users не панацея от RBCD. Остается помнить об УЗ дефолтного администратора с RID 500 и предпринимать дополнительные меры по защите (возможно, самой лучшей мерой будет являться в целом отключение данной УЗ) Снова акцентируем внимание на том, что защита должна быть комплексной, не бывает волшебной кнопки в оснастке администратора/волшебной железки вида Ultimate ProMax Security NGWF. Всё должно работать системно, внедрены и оборудование, и мониторинг, применены митигации в самой инфраструктуре, а также конечно же процессы с людьми 👨💻 @GigaHack #pentest #internal #AD1,93%
- 3 июл. 2024 г.[📱iOS — cниффим трафик Flutter приложения] Всем привет! 👋 Недавно столкнулся с приложением на flutter для iOS. Данный фреймворк имеет некоторые особенности в плане работы с протоколом HTTP. Особенность заключается в том, что некоторые приложения Flutter/Dart могут использовать встроенные сертификаты вместо системных, что делает невозможным использование пользовательских сертификатов, установленных на устройстве. Также одной из причин может быть игнорирование стандартных настроек прокси, которые обычно используются для перенаправления трафика в Burp. Данная тема не обходится через стандартный objection, однако ИБ комьюнити выручает и можно использовать, например, скрипты ниже для проксирования и обхода пиннинга. 💻 https://github.com/hackcatml/frida-flutterproxy - проксирование через бурп 💻 https://codeshare.frida.re/@zionspike/bypass-flutter-pinning-ios/ - скрипт для обхода пиннинга #mobile #appsec1,89%
- 19 июн. 2024 г.[IP-камеры на пентестах. Используем видеокамеры не по назначению] Всем привет!👋 Вышла моя статья на xakep. В статье разбирается 4 кейса компрометации камеры: 🔘 Кейс 1: пароль по умолчанию 🔘 Кейс 2: уязвимость в прошивке 🔘 Кейс 3: хардкод в прошивке 🔘 Кейс 4: модификация прошивки Если знаете статьи с ресерчами камер, киньте в комменты, пожалуйста 💓 #xakep #cameras #magazine #GigaHackers1,80%