tgindex
дядя уолтер — всё о infosec & OSINT

дядя уолтер — всё о infosec & OSINT

Статистика

У нас тут не «Breaking Bad» — у нас Breaking Bullshit Сотрудничество: @stein_media

Последний пост
24 июн.
Последнее чтение
14 авг.
Постов за неделю
0
Всего постов
21
Тип
открытый
Язык
русский
Категория
Новости и СМИ (по похожим)
В каталоге с
12 авг.
Подписчики
3 224
−8 за 4 дн.
Сутки
0
0,00%
Неделя
 
Месяц
 
Просмотров на пост
2 822
19 постов
Вовлечённость
87,5%
к подписчикам
Постов в день
0,0
всего 21
Упоминаний
1
каналов
Охват размещения
оценка
1/24сутки в ленте
1/48двое суток
1/72трое суток

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • 🚨 Реальная ИБ: где теряются деньги и как закрыть риски уже сегодня Мероприятие, где говорим о реальных проблемах и ищем практические решения. Честный диалог, нестандартные кейсы и полезный опыт — все без фильтров. В этот раз ключевыми темами мероприятия будут: ✅ Утечки: где один инцидент ломает бизнес-процессы. ✅ 117-й приказ ФСТЭК: как не утонуть в требованиях. ✅ РКН уже рядом: готовы ли вы к цифровым проверкам. ✅ Как уязвимости, подрядчики и ДЗО становятся входом в инцидент. Спикеры Баклушин Евгений. Директор «Киберинтеллектуальная трансформация» (КИТ), автор блога BESSEC. Екатерина Тьюринг. Сетевой детектив, представляет компанию sferaintel.ru. Ольга Попова. Эксперт по правовым вопросам Контур.Эгида и Staffcop. Ксения Кузнецова. Заместитель руководителя направления аудитов и соответствия требованиям ИБ, УЦСБ. Никита Котиков. Product Owner CICADA8 Cyber Rating. ⤷ Ссылка на вебинар #ИБ

  • 17 мар.1 31754из secur_researcher

    Telegram в России ЗАБЛОКИРОВАН на ~80% — пишут СМИ. В отдельных федеральных округах цифра близится к 90%. в этом даже есть плюс, отсортируют действительно заинтересованных лиц в свободном, НЕ цензурированом интернете. 👮‍♀️ Личный VPN: юзер ликует, VLESS смеётся, а РКН плачет. v.2 (цветет и пахнет, пинг минимальный 200-300ms)

  • 25 февр.1 491815

    🚨 Отсутствие проверки сессии при смене почты — Если на сайте есть возможность сменить (или добавить) адрес электронной почты, то вот один из способов проверки данного функционала. Вам нужно создать две учетные записи на сайте. Назовем их victim@gmail.com и attacker@gmail.com, предполагая, что это соответсвенно жертва и злоумышленник. Теперь перейдем в учетную запись злоумышленника и изменим почту на 123@gmail.com, после чего ссылка для подтверждения будет отправлена на 123@gmail.com. Копируем эту ссылку, заходим в аккаунт жертвы victim@gmail.com и переходим по скопированной ссылке. Если адрес электронной почты жертвы будет обновлен до 123@gmail.com, то мы нашли уязвимость. Это произошло потому, что отсутствует проверка сессии пользователя и кто бы ни нажал на эту ссылку для проверки, его/ее учетная запись будет обновлена и привязана к новой почте. ❗️ Таким образом, злоумышленник может скинуть жертве ссылку и если жертва перейдёт по ней, то злоумышленник захватит её аккаунт. bb.

  • 23 февр.1 19274из osintru

    Собака, которая не лаяла. Этот метод, заимствованный из рассказа о Шерлоке Холмсе, незаменим в разведке по открытым источникам. Суть: если ваша гипотеза о ситуации верна, определенные сопутствующие события должны были произойти. Ваша задача искать то, чего нет, но что "должно было лаять". Как применять: Допустим, компания заявляет о росте спроса. Окей. Если спрос реально растёт, что должно быть видно? - Увеличение сроков поставки. - Расширение склада. - Дополнительные смены на производстве. - Рост закупок сырья. Проверяете. Сроки прежние. Закупки не выросли. Новых подрядчиков нет. Вот и "собака". Если бы спрос рванул, система бы напряглась. А она спокойна. Значит, либо рост символический, либо это просто слова для зрителей... 🪳 YouFast VPN — живучий как таракан 🖥 Palm Pay — виртуальная карта для зарубежных сервисов @osintru

  • 14 февр.1 126617

    🤖 OASAM — методология оценки безопасности Android — В процессе правильного пентеста используются различные методологии и модели. В этом посте подготовил справочную базу разделённую по отдельным темам. 1. Сбор информации: Сбор информации и определение поверхности атаки. Сбор информации о приложении - одна из наиболее важных частей оценки приложений для Android. 2. Управление конфигурацией и развертыванием: оценка конфигурации и развертывания. На этом этапе определяются различные ошибки в конфигурации или в параметрах развертывания приложения. 3. Аутентификация: Оценка аутентификации. В этом разделе будут проверены функциональные возможности, связанные с использованием логинов через приложение. 4. Криптография: Оценка использования криптографии. В этом разделе тестируются функциональные возможности, связанные с использованием криптографии в приложении. 5. Утечка информации: Оценка утечки конфиденциальной информации. В разделе аутентификации будут проверены утечки информации на носителях. 6. Проверка данных: Оценка управления вводом данных пользователем. В эту категорию будут включены уязвимости, связанные с вводимыми данными, полученными от пользователя, которыми управляет приложение. 7. Спуфинг: оценка управления получением запросов с помощью спуфинга. Эта категория охватывает все уязвимости, связанные с передачей произвольных запросов компоненту, который ожидает получения данных другого типа. 8. Несанкционированное получение интента: оценка разрешения интента. Эта категория охватывает все уязвимости, связанные с разрешением неявной доставки. 9. Бизнес-логика: Оценка бизнес-логики приложения. В эту категорию включены уязвимости, компоненты которых в большей степени ориентированы на дизайн. #Android #Vulnerability

  • 31 окт.2 210715из secur_researcher

    👮‍♀️ Radarix.com: как утекли паспорта, налоги и базы МВД РФ collab: STEIN × Schwarz Твои данные утекли 15 лет назад. Вспомни, как это было. Ещё до громких скандалов с утечками один сайт собрал ВСЁ о каждом из нас: паспорта, налоги, судимости и базы МВД. Данные, которых не должно было быть в сети, оказались в паре кликов от любого. Radarix.com — это «ГБ тех лет», который собрал всё о тебе в одном месте. Серверы в США, владелец-призрак и полное бездействие властей. ⤷ teletype.in/@secur_researcher/radarix Как работал первый в России сервис тотальной слежки за гражданами и почему его создателям всё сошло с рук? — приятного прочтения, @username.

  • 30 июн. 2025 г.3 6201325из osintru

    История локаций в Google как способ узнать прошлое. С помощью истории локаций Google автор проверил, пересекался ли он со своей будущей супругой до знакомства. Оказалось — да, более 30 раз они были рядом в кампусе в разное время. В статье показан пошаговый разбор данных из Google Takeout, визуализация маршрутов и анализ пересечений. Простой, но показательный OSINT-кейс. Ссылка на Хабр @osintru

  • 🚨 Нужно кэшировать их все: нарушение правил эксплуатации веб-кэша В данном материале мы рассмотрим, как различные HTTP-серверы и прокси ведут себя при разборе специально созданных URL-адресов, и изучит двусмысленности в RFC, которые приводят к путанице пути. - Автор представит набор новых методов, которые могут быть использованы для использования расхождений парсера и достижения произвольного отравления и обмана веб-кэша на бесчисленных веб-сайтах и поставщиках CDN.

  • 🚨 КАКОВА ДАЛЬНЕЙШАЯ СУДЬБА Канал пребывал в коме последние несколько лет, а ведь он является одним из старейших, созданный ещё в далёком 2017 году, я знаю, что здесь уже много состоявшихся безопасников, в 2017 экс-руководство разожгло в вас пламя, тот былой интерес к ИБ, а потом, тишина.. Как бочка в подполье — закрытая, но бурлящая. А теперь слушай внимательно: новое руководство? Нет. Это новая формула. Мы не будем «обновляться» или «адаптироваться». Мы взорвёмся. Если вы из 2017 — добро пожаловать домой, для остальных welcome bb.

  • Если кто-то отпишется, мне придётся звонить Солу, не вынуждайте и ждите анонса.. p.s меня съело @stein_media

  • Channel name was changed to «дядя уолтер — всё о infosec & OSINT»

  • Channel photo updated

  • ​Захватываем сеть через сервер централизованного управления и защищаемся от таких атак Сегодня я на конкретном примере покажу, как антивирус может подставить под удар всю корпоративную сеть. Разберемся, почему средства централизованного управления необходимо охранять как зеницу ока, а затем сформулируем рекомендации по защите таких систем. Статья

  • ​​Миссия выполнима: знакомимся с физическим пентестом "Анонимность — это как укрыться мягким одеялом", — говорил один из героев боевика “Mission: Impossible”. Но что делать, если спасительного одеяла не окажется под рукой в нужную минуту или оно начнет предательски просвечивать? Однажды сотруднику надо было проникнуть на производство фармацевтической компании. Вначале все шло гладко: пентестер представился специалистом фирмы, обслуживающей системы видеонаблюдения, в его легенду поверили, выписали пропуск и пропустили на объект. Статья

  • ​70+ бесплатных инструментов для компьютерной криминалистики (форензики) Расследование инцидентов в области информационной безопасности не такая горячая тема, как пентесты, но эта научная и практическая дисциплина продолжает развиваться, во многом, благодаря Open Source сообществу. Давайте пройдемся по просторам GitHub и посмотрим, какие инструменты для сбора и анализа цифровых доказательств доступны всем желающим. Статья

  • ​​Black-box тестирование сотовой сети: как операторы защищают абонентов от хакерских атак Мы проверили, как и насколько эффективно сотовые операторы защищают сигнальные сети от хакеров. Один из мобильных операторов, работающих на территории СНГ, заказал две серии атак на свою сеть. Мы провели пентест до и после внедрения некой продвинутой защиты и хотим поделиться инсайдами. Статья

  • ​​Миссия выполнима: знакомимся с физическим пентестом "Анонимность — это как укрыться мягким одеялом", — говорил один из героев боевика “Mission: Impossible”. Но что делать, если спасительного одеяла не окажется под рукой в нужную минуту или оно начнет предательски просвечивать? Однажды сотруднику надо было проникнуть на производство фармацевтической компании. Вначале все шло гладко: пентестер представился специалистом фирмы, обслуживающей системы видеонаблюдения, в его легенду поверили, выписали пропуск и пропустили на объект. Статья

  • ​Мобильные трояны со встроенной подпиской Эти истории слышали все: купил телефон, вроде бы ничего такого не делал, пока не обнаружил отсутствие денег на счету. Одной из причин внезапного добавления платных услуг на мобильном телефоне может быть вредоносное ПО. Статья

  • ​​Конкурсы и задачи по OSINT и геолокации Лучший способ прокачаться в OSINT — это практика. А если эта практика еще и с игровыми механиками, с мировым комьюнити и с фаном, то мотивация повышать свое мастерство возрастает невероятно. Предлагаем вашему вниманию подборку самых топовых и самых интересных челленджей и квизов по всем разновидностям OSINT. Статья

  • ​Как получить пароль WPA2 WiFi с помощью Aircrack-ng? В этой статье я покажу вам как использовать airmon-ng (скрипты из пакета aircrack-ng) для обнаружения беспроводных сетей вокруг нас. Затем мы деаутентифицируем клиентов определенной беспроводной сети, чтобы перехватить handshake, а затем расшифруем его, чтобы найти пароль WiFi. Статья