- Последний пост
- 13 авг.
- Последнее чтение
- 14 авг.
- Постов за неделю
- 1
- Всего постов
- 20
- Тип
- открытый
- Язык
- bg
- В каталоге с
- 14 авг.
- 1/24сутки в ленте
- 40
- 1/48двое суток
- 45
- 1/72трое суток
- 49
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
Positive Technologies объявляет новый набор на стажировки PT Start. В этом году программа разделена на два трека в зависимости от уровня подготовки кандидатов: стажировка с обучением и Fast Track. 1️⃣ Стажировка с обучением предназначена для студентов математических, технических, ИТ- и ИБ-специальностей, которые только начинают профессиональный путь. Программа рассчитана на восемь недель: шесть недель обучения и две недели практики в командах, чтобы познакомиться с разными направлениями ИБ и выбрать подходящее. Участники изучат устройство и принципы работы Unix/Linux и Windows, основы сетевого взаимодействия и администрирования информационных систем, безопасность веб-приложений, а также основы кибератак и защиты от них. После обучения стажёры выполнят практические задачи в различных направлениях: продуктовая экспертиза, Threat Intelligence, Киберпогода, антивирусная лаборатория, исследование безопасности операционных систем и комплексное реагирование на киберугрозы. По итогам тестового задания лучшие участники получат приглашение на оплачиваемую стажировку. Подать заявку на этот трек можно до 20 августа. А что после прохождения стажировки? Решение о дальнейшем сотрудничестве - от продления стажировки до приглашения в штат - принимается с учётом обратной связи от команды, количества времени, которое стажёр готов уделять работе, и наличия вакансий, соответствующих его навыкам. Что нужно, чтобы на стажировке поработать над задачами VM/Carbon? Для этого нужно отобраться на направление продуктовой экспертизы (где я работаю 😇). Это направление включает в себя центр компетенций по исследованию современных киберугроз и созданию интеллектуального наполнения для флагманских продуктов компании классов SIEM, NTA, vulnerability and exposure management и EDR. Эти продукты позволяют заказчикам заранее выявлять и устранять проблемы в защите ИТ-инфраструктуры, а при атаке - своевременно обнаруживать действия злоумышленников и реагировать на них. 2️⃣ Fast Track предназначен для тех, у кого уже есть профильные знания и практический опыт. Участники сразу проходят отбор и после него подключаются к задачам команды. В процессе стажировки они работают с наставником и проходят внутреннее обучение, необходимое для работы в выбранном направлении. Подать заявку на Fast Track можно в течение всего года. Но в рамках этого трека стажировки доступны только по двум направлениям: Python-разработка и QA. Перекиньте это знакомым студентам и молодым специалистам. 😉 ➡️Ⓜ️ MAX | @avleonovrus #PTCareerHub #PTStart #internship #education #InformationSecurity #CyberSecurity #CyberThreats #ThreatIntelligence #SIEM #EDR #VulnerabilityManagement #MaxPatrolVM #Carbon #Python #QA
Ультимативный гайд по тренажерам и CTF для кибербезопасников. https://youtu.be/7Cb8pIB8Qv4 https://youtu.be/7Cb8pIB8Qv4 https://youtu.be/7Cb8pIB8Qv4 Платные и бесплатные. Известные и нишевые. Симуляторы и CTF. Для атаки и для защиты. Быстро, с мемами, без воды и с разбивкой на защиту, атаку, реверс, криптографию и прочие направления. В общем, погнали смотреть. 📹 Youtube 📺 VK Video 📺 Rutube (а оно вам надо?) 👨🏫 Менторство ИБ | Отзывы
CVE-2026-31431 Copy Fail: 732 Bytes to Root on Every Major Linux Distribution. Уязвимы версии ядра Linux (начиная с 2017 года выпуска) до коммита основной ветки a664bf3d603d Описание: Логическая ошибка в algif aead криптографическом модуле ядра позволяет непривилегированному локальному пользователю получить права root. Проблема связана с оптимизацией на месте, введенной в 2017 году, которая нарушила критическое предположение о безопасности. Используя AF ALG интерфейс сокета и splice() функцию, злоумышленник может инициировать контролируемую запись 4-байтового файла в кэш страниц (высокоскоростную копию файлов в памяти ядра). Это позволяет изменять доверенные программы, такие как /usr/bin/su, в памяти без изменения файла на диске, тем самым обходя проверки целостности. Поскольку кэш страниц используется совместно на хосте, это может позволить обойти защиту контейнеров в таких средах, как Kubernetes, CI-серверы и облачные песочницы. Уязвимость конкретно связана с authencesn шаблоном AEAD, где decode() функция записывает данные за пределы буфера RX в следующую цепочку страниц. Рекомендации: Обновить kernel до версии, где есть фикс a664bf3d603d. Проверить advisories вашего дистрибутива: Ubuntu, Debian, RHEL, Amazon Linux, SUSE и т.д. В качестве временного решения отключите algif aead модуль, выполнив команду: echo "install algif aead /bin/false" > /etc/modprobe.d/disable-algif.conf && rmmod algif aead 2>/dev/null || true Для контейнеризированных или многопользовательских рабочих нагрузок (untrusted workloads) заблокируйте доступ к AF ALG криптографическому интерфейсу с помощью политики seccomp/AppArmor/LSM, где это возможно. Критичный приоритет для обновления: • shared-хостинги и bastion/dev-серверы • Kubernetes-ноды и контейнерные платформы • CI/CD runner’ы, где выполняется чужой код • SaaS-платформы с user-controlled execution • университетские/лабораторные Linux-хосты • любые серверы, где есть локальные пользователи или untrusted workloads
Стажировки, Solar У Солара снова открылся набор на программу стажировки Solar Cyber Dive. Причем не в попсовых Москве и Питере, а в Самаре, Томске, Хабаровске, Ростове-на-Дону и в Нижнем Новгороде. Сначала вас будет ждать онлайн-тест на 2,5 часа, где нужно набрать проходной балл. Тест будет доступен до 13.04 включительно. #Стажировка 📋 Пакет Вакансий | 📄 Резюмешная
видео или голосовое, без подписи
Радует, что хотя бы шуточки есть хорошие на эту тему...
видео или голосовое, без подписи
Привет! Немного про текущее. Активность РКН, все-таки спровоцировала рост использования национального мессенджера. Сегодня мы видим, что приложение сырое, это показал нам набор новостей про кружочки, которые прилетают не по адресу и забавные голосовые на ускорении 1,5х и 2х. Невозможность нормально смигрировать рабочих ботов и так далее. Но тут канал про безопасность и я хотел бы подсветить вам следующий момент, у Макса есть публичное Баг-баунти, предлагаю ознакомиться с статистикой на Standoff и Bi.Zone, уязвимостей реально много, поэтому еще раз предлагаю вам подумать о устройстве, на который ставится мессенджер. Все это, конечно, очень грустно и печально, но у меня есть 1 очень важный вопрос, зачем нам при блокировках использовать Макс? Помимо того, что он сырой, есть другие явные минусы, например, что аккаунт в Максе есть далеко не у всех, и тем более, далеко не все носят устройство с Максом с собой. То же, можно сказать и про всякие аналоги, типа Какао-Толк и прочих. У меня есть неочевидное решение, но мне кажется оно идеальным - vk.com! Но Макс это же и есть ВК?!?!? Да, но: 1. Страница вконтакте есть почти у всех 2. Там нормальный (пока что) apk, который мы ставим 3. Он отлично работает в качестве мессенджера 4. У него есть хоть какая-то история (возможна еще и приятная ностальгия) 5. Он нормально работает на улице (на парковке тоже) Мой круг общения пришел к следующей схеме коммуникации: 1. Телеграм, боремся до конца, используем для серьезного общения. Отлично получается справляться через домашний интернет (вы сами знаете как), на улице работает тяжело... 2. Резервный канал - VK, идеально для улицы, для коммуникаций по типу "Я иду", "Я уже тут", "Вы где?" и т.п. 3. На всякий случай, развернут локальный мессенджер, подходят RocketChat и Matrix 4. Макс, устанавливать только при крайней необходимости, на отдельное устройство, отключая интернет при неиспользовании и убирать в звукозащитный шкаф Никто не умер, жизнь продолжается, наша задача - адаптироваться
Привет, я тут случайно стал инициатором разработки слабо централизованного мессенджера с E2E-шифрованием и групповыми чатами. Если не буду выходить на связь, ищите меня в Max'e там! Шараут Дяде Гене Статья Мессенджер
Никогда такого не было и вот опять...
Учимся кодить в 2026. Привет! Существует такая необходимость в профессии ИБшника - уметь программировать. Я хочу тебе дать алгоритм, как наиболее эффективно в сегодняшнем дне научиться кодить. Первый момент. Мое правильное мнение - ты уже не успел за нейронками. Нейросети умеют кодить лучше тебя и дальше развиваться будут быстрее чем ты, извини. Все, исключая душных скуфов, профессиональные разработчики сейчас базируют свою работу на ИИ. Второй момент - в реальности, тебе надо знать 4-5 языков, Python/Go/Lua для скриптинга, SQL для работы с БД, Bash/Powershell для автоматизации работы с ОС, C/C++/Visual Basic для написания эксплойтов и вредоносов. Учить каждый из них по отдельности, может не хватить жизни. Поэтому наша задача стать в первую очередь Инженером, и не привязываться к конкретному языку. Третий момент - Этот гайд не для того, чтобы стать полноценным девелопером, он больше для тех, кому этот навык будет являться вспомогательным, например ИБшники и админы, системным аналитикам и тестировщикам будет тоже хорошо. Теперь к моему роадмапу для тебя: 0. Подготовка (можешь пропустить, но рекомендую все-таки изучить) Разберись, что такое компьютер, как работает процессор и память, пойдет даже Википедия. Очень желательно знать математику хотя бы на уровне класса 8-9. Еще разберись в математической логике - станет сильно проще жить. Учебник - Базово изучи и проработай первые 4 главы (до 105й странице), но можешь упороться и прочитать целиком. Если хочется еще упороться по фундоменталу - изучи еще основы теории информации и теорию графов Это даст хорошую фундаментальную теоритическую базу для дальнейшей работы. Я начинал без этого, но изучив это, я лично апгрейднулся очень сильно. 1. Основы программирования Научись самостоятельно писать, что-то по типу калькуляторов и сортировщиков двухмерных массивов, еще важно, написанная тобой программа должна запускаться на твоем ПК. Если пойдет легко, попробуй сразу ООП, если не пойдет, возьмем это позже. Выбери язык на свой вкус любой, рекомендую попробовать С++, если не пойдет - пробуй Python. Любой бесплатный курс, например, вот по С++, а вот по Python Цель - просто понять как это все работает, понять переменные, условия, циклы, массивы и тому подобное, эти темы похожи по реализации на любом языке. 2. Алгоритмы Их учили всегда, но сегодня это важно потому, что зная алгоритмы, мы сможем правильно формулировать ТЗ для ИИ. Программы для выполнения одной и той же задачи, с тем же самым результатом, ИИ вам может реализовать так, что одна программа будет работать 180 минут, а другая 43 секунды (проверено на себе). Алгоритмы есть в учебниках в шаге 0, но по дефолту принято изучать эту книгу. Желательно изучать ее в формате "Прочитал-повторил-запомнил" 3. Задачки на закрепление Открываешь leetcode.com и пытаешься решать задачи, норм будет если ты научишься их решать через ИИ и грамотный промптинг 4. ООП Возьми любой курс и пройди, например этот. Это нужно, чтобы ты понял как это работает, это не понадобится тебе при скриптинге, но если сядешь писать что-то более серьезное - без этого никуда. 5. Pet-project Ты освоил базу, пришло время найти этой базе прикладное применение, чтобы углубить и закрепить свои знания. Возьми что-то из списка идей и начни делать. Как делать? Делай через ИИ, но твоя задача правильно промптить и продумывать правильные алгоритмы. Начиная от структуры проекта и используемых технологий заканчивая, написанием конечных кусков кода. Хорошей практикой будет реализовать 1 проект на языке, который ты уже изучал, а другой, на том, который ты не трогал, например: первый проект на питоне, а второй на Go/Java Весь этот роадмап, при желании, можно освоить за 2-3 месяца, при этом получить сильный бафф по скиллу и хорошее конкурентное преимущество. Да и всегда приятно, уметь автоматизировать свою рутинную работу. Подписаться в ТГ Подписаться в Дзене Мой Гитхаб
Привет Там CyberED и SecurityLab делают двухдневный марафон по ИБ профессиям 18-19 февраля. На такое нужно сходить.
Будь готов к собесу. Привет! Благодаря работе преподом, я вижу молодых ребят, без опыта работы, без понимания как на эту работу попасть. Регулярно, чем могу, стараюсь помочь с резюме и подготовкой, вроде как, даже помогает устроиться. Хочу подготовить материал по резюмехам, обязательно сделаю, но надо собрать побольше фактуры, если есть желающие, пишите в ЛС канала, скидывайте свои резюме... А сегодня, я хочу поделиться классными материалами по подготовке к техническим собесам непосредственно. Как пользоваться. Открываешь материал -> смотришь вопрос -> записываешь его -> пытаешься ответить -> смотришь ответ. После этого, желательно загнать данные вопросы в ИИ, для того чтобы он позадавал дополнительные вопросы к ним, и ты мог получше разобраться в том, о чем конкретно идет речь. Пользуйтесь: 1. Сисадминские вопросы к собесам в плейлисте от Ильи Рудя, я по ним сам готовился, особенно интересно посмотреть это и это. Всё это прям совсем база, с этого бы я начинал 2. Сисадминско-инженерско-девопсерские темы на канале ADV IT. Тут и канал крутой и мужик крутой, но смотрите его во вторую очередь, особенно учитывайте тот факт, что дядька всю жизнь работает за рубежом в Израиле и Канаде, некоторые темы могут быть нерелевантны для России 3. Mock-собеседования в ИБ. Делает канал "Пакет безопасности", шараут Роме. Пока что есть pentest и SOC, но они достаточно свежие, парни развивают эту историю. 4. Репозитории с вопросами. Не так давно, я сам по ним готовился, самое забавное, их мне нашла моя жена... Вот и вот, но это для SOC, но можно найти и для других направлений тоже. 5. Потренируйся с нейронкой, делай примерно следующее. Открываешь ChatGPT/QWEN/DeepSeek и вводишь следующий промпт: Я хочу подготовиться к собеседованию, мне нужно, чтобы ты провел мне тестовое интервью. Вот описание вакансии: *сюда вставляешь копипаст описания вакансии на агригаторе* (вот тут выбери на свой вкус) Выдай мне максимально возможный список вопросов для этого собеседования и вопросы по ним. или Задавай мне вопросы по одному, я буду отвечать на них, задавай мне дополнительные вопросы. (Можно добавить) После ответов, оцени мой ответ, исправь неточности и дай правильный ответ. Вот такой набор, возможно даже избыточно, но он поможет тебе стартануть в качестве сисадмина/ибшника. Пока резюме не подготовил - готовься тут. Удачи! Подписаться в ТГ Подписаться в Дзене Мой Гитхаб
Русская телега. Привет! За что мы любим мобильные приложение? За то, что файл .apk можно разреверсить и посмотреть исходный код приложения. Сейчас активно форсят мессенджера/клиента "Telega", который наш русский обещает стабильную работу Telegram в России, но подвох, еще в октябре раскрыли на канале bruhcollective. Коротко, без технических подробностей, несколько фактов: 1. Домен официального сайта проекта telega.me - аффилирован с компанией VK 2. Прокси адрес в приложении - dal.mvk.com, родительский домен которого, mvk.com неймсервера которого, резолвят на домен VKONTAKTE.RU 3. Реклама в клиенте идет через трекинг-домен trk.mail.ru 4. Звонки проходят через инфраструктуру такого ресурса как Одноклассники 5. Внутри клиента есть черный список каналов/ботов/пользователей, который включается с сервера (могут включить в любой момент) 6. При авторизации, на сервера VK улетают ваш номер телефона и аналог авторизационного кода Telegram (authKeyId) Без оценок, просто знайте Более подробно этот разбор можно посмотреть тут, там серия постов, включая ответ от самого мессенджера, посмотрите если интересно, это довольно-таки забавно... Подписаться в ТГ Подписаться в Дзене Мой Гитхаб
Прикол! Один из сервисов опубликовал такое сообщение. И такое бывает, как оказывается...
Контрнаступление РКН. 2018, весна, мы были так молоды... Тогда в апреле и началось жаркое соперничество противостояние между РКН и Телеграмом. Причина - Закон Яровой, а точнее, невозможность исполнения этого закона Телеграмом. Суть - По закону мессенджеры и соцсети должны по запросу передавать ключи шифрования переписок в ФСБ, на что Телеграм указал на то, что ключи хранятся на устройствах пользователей, а серверы мессенджера их не получают. РКН начал процесс блокировки, но Телега решила не сдаваться и нашла, на тот момент, инновационное и изящное решение по обходу блокировок - постоянно меняющиеся айпишники, которые пользователи получали через "невидимые" пуши, как только действительные IP-адреса улетали в блокировку. РКН не останавливался и продолжал банить каждый новый айпишник, продолжалось это неделю, ТГ так и не заблочили, зато заблочили: Часть платежных, банковских и страховых сервисов, СколТех, МГУ, ВШЭ, Viber, *тут еще 2 ресурса, которые сейчас нельзя называть*, «ВКонтакте», «Одноклассники», Yahoo!, Liveinternet.ru и вроде как, даже сами себя умудрились забанить. Потом Роскомнадзор остановились, в июне объявили об окончании кампании, в ноябре создали официальный ТГ-канал. Забавный момент, но по практике, примерно с того момент, ТГ перестал быть анонимным и безопасным. Известно о случаях, когда сотрудники правоохранительных органов доставали переписки и использовали их в своем обвинении. Тут прям очень хочется сделать отсылочку на реп-исполнителя Metox, в уголовном деле против которого, использовались скрины переписок в ТГ, например в этой песне упоминалось. Поэтому, вряд ли, это является формальным обоснованием нового витка борьбы. Сегодня начался матч-реванш. Сегодня это не блокировка, а замедление 😕 РКН заматерели, ТСПУ уже давно на боевом дежурстве, но всего лишь год назад они умудрились на несколько часов положить весь мобильный интернет на 8 часов. Это будет интересная битва, но рекомендую часть денег для повседневных трат перевести в наличку и носить с собой, а то мало ли что там может вместе с телеграмом замедлиться. Из текущих выводов, всё то, что мы умеем с 2022 года, пользователям в этой баталии всё так же помогает. P.s. Канала в Максе у меня нет, но зато есть: Подписаться в ТГ Подписаться в Дзене Мой Гитхаб
Бесплатный прокси телеграм для вас ❤️ ОБЯЗАТЕЛЬНО ДЕЛИТЕСЬ С ДРУЗЬЯМИ ЧТОБЫ ОСТАВАТЬСЯ НА СВЯЗИ С ними грузятся любые изображения и видео, ускоряем загрузку Просто нажмите на ссылку, и подключитесь ⬇️ Ссылка для подключения
Плагин swagger2sqlmap Привет, в тему развития Open Source, хочу поддержать проект своих Бакинских братушек. Пацаны разработали плагин Burp Suite под названием swagger2sqlmap. Цель проекта — оптимизировать тестирование SQL-инъекций для приложений на API, напрямую связывая спецификации OpenAPI/Swagger с SQLmap. Расширение позволяет тестировщикам импортировать файлы Swagger/OpenAPI, автоматически извлекать конечные точки, генерировать действительные HTTP-запросы (включая заголовки и тела запросов) и создавать готовые к использованию команды SQLMAP. З.ы. Нас уже 100, СПАСИБО! Подписаться в ТГ Подписаться в Дзене Мой Гитхаб
Практикуемся на THM Привет! Для того, чтобы стать ближе к профессионалу, надо практиковаться. Сегодня нашел репозиторий, который может круто тебе помочь в этом. В этом репозитории собраны (и автор их регулярно актуализирует) 390+ бесплатных машин TryHackMe, по следующим категориям от стеганографии до анализа малварей, не забывая про весь интрадакшен, а также CTF-ки от легких до сложных. P.s. Подпишись на мой Дзен пожалуйста :-) Подписаться в ТГ Подписаться в Дзене Мой Гитхаб
Привет! Давно не было постов, находился в новогоднем чилле, исправлю... У каждого бывает в жизни момент, когда понимаешь, что время пришло... Я впервые публикую свой тулинг. Моя любимая тема, за пределами моих прямых рабочих задач, это OSINT-recon. Один из основных инструментов, который я использую в работе - поисковики. Моя тула помогает набрать руками запрос для лучшего (по моему мнению) поисковика FOFA, потому что стандартные механизмы требуют на память помнить все поисковые параметры. В общем, запушил пока свою первую рабочую версию, буду дальше развивать ее для других OSINT-инструментов. А пока, попробуй заценить, классная штука получилась. З.ы. Буду рад лайкам и подпискам на гитхабе https://github.com/dasflugen/Fofa-Search-Builder