tgindex

Arkiix's Blog

описание

Контент преследует информационную и образовательную цель. Делюсь информацией о мероприятиях, способах саморазвития в областях ИБ и разработки. Связь со мной: @arkiix

367
подписчиков
Охват к подписчикам
383,9%
ERR
Реакции к просмотрам
1,25%
353 на 20 постов
Пересылки к просмотрам
0,99%
280
Постов в день
0,0
всего 20

Где отзываются чаще

доля реакций к просмотрам
  • 28 янв.Захват аккаунта через telegram-бот: от своего номера к чужому профилю Всего пять минут ожидания, один чужой номер телефона и обычная кнопка для получения ссылки — этого оказалось достаточно, чтобы обнаружить критическую уязвимость. Настолько минимальный сценарий неожиданно вскрыл проблему в логике обработки данных. Читать 👉 https://blog.deteact.ru/account-takeover-thru-telegram-bot/38,78%
  • 30 июн. 2024 г.Сегодня мне исполнилось 2️⃣1️⃣ Этот год был насыщен новыми интересными знакомствами и мероприятиями, бесконечным развитием. Около года назад я получил свою первую выплату за найденную на багбаунти уязвимость, закончил учёбу, уволился из разработки для того, чтобы направить время на дальнейшее развитие в сфере инфобеза. С того момента я посетил кучу интересных профессиональных мероприятий, с 89cr3w стабильно катались на очные финалы различных ctf. Попробовал себя в роли спикера на Bugs Zone. К концу 2023 года попал в топ-10 хакеров на багбаунти площадке бизона. За год участия в багбаунти программах нашёл 61 уязвимость, которые были подтверждены. А к концу этого года я принял участие в первом пентест проекте, позднее попал в команду Deteact. Не остановилось развитие и в разработке, мы с командой активно разрабатывали и применяли новые сервисы, инструменты. И даже собрали небольшой сервер для селф-хоста на соревнованиях)) Спасибо сообществу и людям, которые меня окружают, дальше - больше! 🔥3,60%
  • 28 янв.Захват аккаунта через telegram-бот: от своего номера к чужому профилю Всего пять минут ожидания, один чужой номер телефона и обычная кнопка для получения ссылки — этого оказалось достаточно, чтобы обнаружить критическую уязвимость. Настолько минимальный сценарий…2,81%
  • 2 авг. 2024 г.Тут CyberR3bel взял 2 место в Pentest award 2024 в номинации HACK THE LOGIC. Поздравляем этого господина, заслуженная награда за топовую багу 🥳2,67%
  • 2 авг. 2024 г.Сегодня в Москве прошла церемония награждения премии для этичных хакеров Pentest Award 2024, организованная компанией awillix. Я занял второе место в номинации "**CK THE LOGIC" с историей двух интересных account takeover в одном из крупнейших интернет эквайринге. Надеюсь, позже появится возможность поделиться этой работой здесь. Спасибо всем причастным за организацию данного мероприятия, проявленный интерес к моей работе и приятные подарки 🔥2,30%
  • 29 дек. 2024 г.VolgaCTF 20241,28%
  • 23 апр. 2024 г.12 апреля в Москве проходил BUGZ.ZONE Вместе с @bughunter_omsk посетили тусовку и выступили с докладами про триаж и использование питона в поиске и эксплуатации уязвимостей. Записей докладов пока нет, держите фоточки)1,05%
  • 7 авг. 2024 г.😆 Победители акции от TimeWeb В июне TimeWeb расширил скоуп и увеличил выплаты по своим программам. Чтобы отпраздновать это событие, мы провели совместную акцию. Победители — исследователи, сдавшие валидные отчеты по обновленным программам первыми. Героями стали: 1️⃣arkiix 2️⃣hermione 3️⃣r0binak 4️⃣HydrAttack 5️⃣OkiDoki Поздравляем наших багхантеров! Они уже наслаждаются призами от нас и TimeWeb. Не пропускайте новые программы и события на нашей платформе ;)0,74%
  • 19 нояб. 2024 г.В хакере вышла статья, написанная по моей работе с Pentest Award https://xakep.ru/2024/11/15/email-bugs/0,72%
  • 23 нояб. 2024 г.JWT blacklist bypass Как вы все знаете, JWT самодостаточен. Именно это делает его таким удобным, но некоторые обычные вещи становятся невозможными, например завершение сессии пользователя. Если пойти в Google с вопросом об отзыве JWT, вы наткнётесь на кучу обсуждений и предложений. Обычно подход заключается в занесении его в blacklist, который хранится, например, в Redis. В интернете много рекомендаций вроде: когда нужно отозвать токен, сохраняешь его (или его хэш) в Redis, а когда запрос с токеном прилетает на сервер — проверяешь, нет ли его там. Во время пентеста я заметил интересную аномалию, природа которой описана в этой статье: Decoding the JWT anomaly. Если последний символ в подписи JWT заменить на смежный в алфавите, то сигнатура остаётся валидной, и сервер не замечает разницы. Пример: eyJhbGciOiJIUzI1NiJ9.eyIxIjoxfQ.OUTJgV9NjeWLUPzLk0QzICm280pH00Zf54IpR5C4IFs eyJhbGciOiJIUzI1NiJ9.eyIxIjoxfQ.OUTJgV9NjeWLUPzLk0QzICm280pH00Zf54IpR5C4IFt Заменив в конце токена букву s на t, получаем валидный токен. Можете проверить сигнатуру на jwt.io (ключ — “key”). Отсюда появилась теория: если сервер ведёт blacklist JWT, сохраняя в него сам токен или его хэш, то, заменив последний символ, подпись останется валидной, но этого токена (или его хэша) не будет в blacklist. Теорию я проверил на bug bounty, и уже во второй программе смог «возрождать» отозванные токены. Если при разработке сервиса всё-таки необходимо отзывать JWT, то заносите в blacklist jti или другие уникальные идентификаторы токена.0,48%
  • 30 апр. 2025 г.Открыт приём заявок на Pentest Award 🏆 В прошлом году принял участие — крутой ивент: хорошие призы, интересные люди и ситуации из практики Если есть опыт, который хочется пошарить — рекомендую подать заявку. Доступны различные интересные категории, а работы можно подавать в обезличенном виде 🔗 Заявки принимаются на сайте — https://award.awillix.ru/0,44%
  • 24 мар. 2024 г.BUG BOUNTY. С ЧЕГО НАЧАТЬ НОВИЧКУ Багхантинг - одно из наиболее перспективных и быстрорастущих направлений инфобеза с довольно низким порогом вхождения для новичков. Очень часто мне пишут в личку сообщения с просьбой посоветовать литературу и интересные ресурсы для старта в ББ. В своей статье собрал небольшой список материалов, которые в свое время использовал и до сих пор использую для изучения.0,42%