tgindex
Arkiix's Blog

Контент преследует информационную и образовательную цель. Делюсь информацией о мероприятиях, способах саморазвития в областях ИБ и разработки. Связь со мной: @arkiix

Последний пост
28 янв.
Последнее чтение
18:07
Постов за неделю
0
Всего постов
20
Тип
открытый
Язык
русский
Категория
Психология
В каталоге с
12 авг.
Подписчики
367
0 за 4 дн.
Сутки
0
0,00%
Неделя
 
Месяц
 
Просмотров на пост
1 409
20 постов
Вовлечённость
383,9%
к подписчикам
Постов в день
0,0
всего 20
Упоминаний
2
каналов
Охват размещения
оценка
1/24сутки в ленте
1/48двое суток
1/72трое суток

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • Захват аккаунта через telegram-бот: от своего номера к чужому профилю Всего пять минут ожидания, один чужой номер телефона и обычная кнопка для получения ссылки — этого оказалось достаточно, чтобы обнаружить критическую уязвимость. Настолько минимальный сценарий…

  • 28 янв.3921528из deteact

    Захват аккаунта через telegram-бот: от своего номера к чужому профилю Всего пять минут ожидания, один чужой номер телефона и обычная кнопка для получения ссылки — этого оказалось достаточно, чтобы обнаружить критическую уязвимость. Настолько минимальный сценарий неожиданно вскрыл проблему в логике обработки данных. Читать 👉 https://blog.deteact.ru/account-takeover-thru-telegram-bot/

  • Открыт приём заявок на Pentest Award 🏆 В прошлом году принял участие — крутой ивент: хорошие призы, интересные люди и ситуации из практики Если есть опыт, который хочется пошарить — рекомендую подать заявку. Доступны различные интересные категории, а работы можно подавать в обезличенном виде 🔗 Заявки принимаются на сайте —  https://award.awillix.ru/

  • VolgaCTF 2024

  • JWT blacklist bypass Как вы все знаете, JWT самодостаточен. Именно это делает его таким удобным, но некоторые обычные вещи становятся невозможными, например завершение сессии пользователя. Если пойти в Google с вопросом об отзыве JWT, вы наткнётесь на кучу обсуждений и предложений. Обычно подход заключается в занесении его в blacklist, который хранится, например, в Redis. В интернете много рекомендаций вроде: когда нужно отозвать токен, сохраняешь его (или его хэш) в Redis, а когда запрос с токеном прилетает на сервер — проверяешь, нет ли его там. Во время пентеста я заметил интересную аномалию, природа которой описана в этой статье: Decoding the JWT anomaly. Если последний символ в подписи JWT заменить на смежный в алфавите, то сигнатура остаётся валидной, и сервер не замечает разницы. Пример: eyJhbGciOiJIUzI1NiJ9.eyIxIjoxfQ.OUTJgV9NjeWLUPzLk0QzICm280pH00Zf54IpR5C4IFs eyJhbGciOiJIUzI1NiJ9.eyIxIjoxfQ.OUTJgV9NjeWLUPzLk0QzICm280pH00Zf54IpR5C4IFt Заменив в конце токена букву s на t, получаем валидный токен. Можете проверить сигнатуру на jwt.io (ключ — “key”). Отсюда появилась теория: если сервер ведёт blacklist JWT, сохраняя в него сам токен или его хэш, то, заменив последний символ, подпись останется валидной, но этого токена (или его хэша) не будет в blacklist. Теорию я проверил на bug bounty, и уже во второй программе смог «возрождать» отозванные токены. Если при разработке сервиса всё-таки необходимо отзывать JWT, то заносите в blacklist jti или другие уникальные идентификаторы токена.

  • В хакере вышла статья, написанная по моей работе с Pentest Award https://xakep.ru/2024/11/15/email-bugs/

  • 7 авг. 2024 г.1 491112из bizone_bugbounty

    😆 Победители акции от TimeWeb В июне TimeWeb расширил скоуп и увеличил выплаты по своим программам. Чтобы отпраздновать это событие, мы провели совместную акцию. Победители — исследователи, сдавшие валидные отчеты по обновленным программам первыми. Героями стали: 1️⃣arkiix 2️⃣hermione 3️⃣r0binak 4️⃣HydrAttack 5️⃣OkiDoki Поздравляем наших багхантеров! Они уже наслаждаются призами от нас и TimeWeb. Не пропускайте новые программы и события на нашей платформе ;)

  • Сегодня в Москве прошла церемония награждения премии для этичных хакеров Pentest Award 2024, организованная компанией awillix. Я занял второе место в номинации "**CK THE LOGIC" с историей двух интересных account takeover в одном из крупнейших интернет эквайринге. Надеюсь, позже появится возможность поделиться этой работой здесь. Спасибо всем причастным за организацию данного мероприятия, проявленный интерес к моей работе и приятные подарки 🔥

  • 2 авг. 2024 г.899241из bughunter_omsk

    Тут CyberR3bel взял 2 место в Pentest award 2024 в номинации HACK THE LOGIC. Поздравляем этого господина, заслуженная награда за топовую багу 🥳

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • Сегодня мне исполнилось 2️⃣1️⃣ Этот год был насыщен новыми интересными знакомствами и мероприятиями, бесконечным развитием. Около года назад я получил свою первую выплату за найденную на багбаунти уязвимость, закончил учёбу, уволился из разработки для того, чтобы направить время на дальнейшее развитие в сфере инфобеза. С того момента я посетил кучу интересных профессиональных мероприятий, с 89cr3w стабильно катались на очные финалы различных ctf. Попробовал себя в роли спикера на Bugs Zone. К концу 2023 года попал в топ-10 хакеров на багбаунти площадке бизона. За год участия в багбаунти программах нашёл 61 уязвимость, которые были подтверждены. А к концу этого года я принял участие в первом пентест проекте, позднее попал в команду Deteact. Не остановилось развитие и в разработке, мы с командой активно разрабатывали и применяли новые сервисы, инструменты. И даже собрали небольшой сервер для селф-хоста на соревнованиях)) Спасибо сообществу и людям, которые меня окружают, дальше - больше! 🔥

  • 25 апр. 2024 г.1 19626из bizone_bugbounty

    🪲 Выложили доклады с BUGS ZONE 1️⃣Да кто такой этот ваш триаж? Независимый исследователь Артем Бельченко провел несколько интервью с вендорами и поделился с нами тем, как проводят триаж в разных компаниях. 2️⃣Сила Python в руках багхантера Независимый исследователь Аркадий Тен рассказал, что делать, если привычных инструментов Burp Suite не хватает для эксплуатации нужной уязвимости, и как эффективно использовать Python для поиска багов. Смотрите записи, делитесь с друзьями, ждем вас на следующих ивентах :)

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • 12 апреля в Москве проходил BUGZ.ZONE Вместе с @bughunter_omsk посетили тусовку и выступили с докладами про триаж и использование питона в поиске и эксплуатации уязвимостей. Записей докладов пока нет, держите фоточки)

  • 24 мар. 2024 г.1 190514из bughunter_omsk

    BUG BOUNTY. С ЧЕГО НАЧАТЬ НОВИЧКУ Багхантинг - одно из наиболее перспективных и быстрорастущих направлений инфобеза с довольно низким порогом вхождения для новичков. Очень часто мне пишут в личку сообщения с просьбой посоветовать литературу и интересные ресурсы для старта в ББ. В своей статье собрал небольшой список материалов, которые в свое время использовал и до сих пор использую для изучения.

Arkiix's Blog — tgindex