[ ꜰᴇᴀʀ ɪꜱ ʙɪɢ ʙᴜꜱɪɴᴇꜱꜱ ]
Статистика[ ʙᴜɢ ʙᴏᴜɴᴛʏ | ᴀᴘᴘꜱᴇᴄ | ꜱᴛᴜꜰꜰ | ɴᴏ ʙᴜʟʟꜱʜɪᴛ ] ᴛʜᴇʀᴇ ᴀʀᴇ ɴᴏ ᴄʟᴇᴀɴ ʜᴀɴᴅꜱ. ʙᴜᴛ ɪᴛ ɪꜱ ɪᴍᴘᴏʀᴛᴀɴᴛ ʜᴏᴡ ᴛʜᴇʏ ʙᴇᴄᴏᴍᴇ ᴅɪʀᴛʏ. ʟᴏᴄᴋᴘɪᴄᴋ: @lockpick ᴄᴏɴᴛᴀᴄᴛ: @vladislavpokrovsky
- Последний пост
- 6 апр.
- Последнее чтение
- 13 авг.
- Постов за неделю
- 0
- Всего постов
- 44
- Тип
- открытый
- Язык
- русский
- В каталоге с
- 13 авг.
- 1/24сутки в ленте
- —
- 1/48двое суток
- —
- 1/72трое суток
- —
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
🪲 Топовый мерч, две недели закрытого скоупа, ламповая афтепати-вечеринка… Все это ждет вас на нашем любимом приватном ивенте — BUGS ZONE 7.0. Приглашения, как обычно, отправим багхантерам с лучшими результатами за сезон. 🔵Старт хантинга — 15 апреля. 🔵Церемония и афтепати — 22 мая в Москве. Попасть на ивент может каждый. Сдавайте отчеты на нашей платформе и качайте рейтинг — мы обязательно заметим самых активных. Скоро поделимся подробностями. Следите за апдейтами!
без подписи
без подписи
без подписи
без подписи
без подписи
⚡️ Запускаем call for papers Заявку можно подать на сайте до 29 июня (включительно). Там же ищите подробности и требования к докладам. Как проходит отбор и как лучше оформить заявку, читайте в статье на «Хабре».
🟩Следующий ZeroNights — 30 сентября!🟩 В 2026 году встретимся на конференции по практической безопасности в Санкт-Петербурге в пространстве LOFT #7. Надеемся на теплую осень и готовим насыщенную программу: ванильный раф на альтернативном молоке и думать о баг-баунти доклады и воркшопы, таски и CTF, нетворкинг и спикер-пати 🩷 В скором времени мы запустим CFP, а пока предлагаем вам рассмотреть возможность стать коммерческими партнерами конференции. Отправить заявку можно через форму на главной странице сайта. Или напишите нам на почту: partner@zeronights.ru ➡️ Встретимся на ZeroNights 2026!
Иногда, когда читаешь раскрытый репорт или статью на Medium об уязвимости в багбаунти, хочется потрогать это руками и заложить у себя в навыках ту или иную багу немного глубже.😵💫 Так вот, в итоге из этой мысли я сделал: https://labs.hackadvisor.io/ Все машинки собраны из публичных репортов и статей ресерчеров. Сейчас можно разворачивать стенд, решать задачи, получать подсказки и разбор уязвимости по итогу. Буду потихоньку пилить интересные машинки из раскрытых отчётов — надеюсь, вы тоже закинете что-то интересное: оно обязательно появится. Сразу дисклеймер: у меня пока небольшой опыт в создании таких заданий, так что где-то может быть шероховато. Но со временем буду делать лучше — и сами задания, и их подачу — и добавлять больше интересных сценариев. В целом Labs — это всего лишь MVP и первый этап будущей полноценной экосистемы HackAdvisor, которая, как и всё для сообщества, совершенно бесплатна. Всех обнял, жду фидбек, баги и фича-реквесты🙌🏻 Ну и, пожалуйста, не ломайте сам Labs (даже если очень хочется) — пока там всё очень хрупко 🫠
Киберхулиганы и киберхулиганки, леди и джентльмены! Год был отличный, много всего было и много чего не было, дальше — больше/толще/интереснее! Спасибо вам всем за то что вы есть, всех обнял-приподнял-покружил-на_место_поставил ❤️ Так, итоги года подвели, теперь вопрос к вам: напишите, пожалуйста, в ЛС или в комментарии те, кто писал статьи на любом языке, отличном от английского, и где-то их уже публиковал (самостоятельно, не под началом какой-либо компании), или не писал/не публиковал, но в планах такое имеется. Тематика, как несложно догадаться, наша любимая: инфобез/кибербез, исследования (это которые рЕсЕрчи), разработка, личный опыт во всём этом. Спрашиваю не просто так, есть интересная тема, а может быть даже и предложение. Минусов нет и не предвидится. З.Ы.: репост приветствуется :) З.З.Ы.: Всех с наступающим Новым годом! 🥳
Вышла моя вторая книга - "Хакерская самооборона", на этот раз посвященная теме защиты (https://bhv.ru/product/hakerskaya-samooborona-priemy-obnaruzheniya-i-predotvrashheniya-hakerskih-atak/). Но не скучной защите, а защите в весьма необычном хакерском стиле. По сути, это хакерский взгляд на защиту, то, как бы хакер противостоял другим хакерам, зная тонкости и слабые места в техниках и популярных инструментах. Книга написана в стиле наблюдения за противостоянием некоторого хакера и абстрактной компании, где показаны все классические этапы проникновения, от самого первого шага, до полного захвата инфраструктуры. Первую половину книги рассматриваются атаки по модели внешнего нарушителя: из сети интернет - на цифровой периметр и беспроводные сети - на физический периметр. А во второй части описывается возможное развитие событий после проникновения, по модели внутреннего нарушителя: что хакер будет делать и как его заметить пока у него нет учетной записи и на что обращать внимание когда он добрался до AD. Из первой главы вы узнаете сколько различной неочевидной информации о хакере может быть видно только по особенности его трафика, когда тот атакует цель в сети интернет: какие протоколы ищет хакер, какая у него ОС, таргетированно или веерно он атакует, как глубоко за NAT он расположен, сколько хакеров скрыто за одним IP и наконец как может быть допущен деанон только по одному TCP-пакету. За тем будут показанны трюки ломающие хакерскую разведку и немного встречных атак на слабые места хакерского ПО: как замедлить сканирование портов, затруднить идентификацию служб, вызвать аварийное завершение nmap, многих хакерских web-утилит, коммерческих сканеров и даже заставить зависнуть ОС хакера и наконец как незаметно перенаправить атаки на самого хакера. Во второй главе книга показывает уникальные приёмы по детекту всех популярных атак Wi-Fi (привет первой книге https://bhv.ru/product/hakerstvo-fizicheskie-ataki-s-ispolzovaniem-hakerskih-ustrojstv/): атаки деаутентификации, сбора PMKID, брутфорсы, атаки на WPS, а также всё семейство roqueAP-атак, включая EvilTwin, GTC downgrade и karma, а также не менее уникальные приёмы по их предотвращению - как испортить хакеру захват handshake, pmkid, работу eaphammer и многое другое. В третьей главе рассказано, какими трюками можно выявлять чужаков, когда те уже оказались в локальной сети: что выдает хакера когда тот запускает сниффер, сканер портов, делает перехват трафика, запускает responder или делает ntlm-relay и многое другое. Некоторые трюки просты на столько, что реализуются простым ping. И наконец, в четвертой главе показано, как увидеть невидимые атаки, когда злоумышленник уже добрался до AD: как без доступа к серверным логам видеть аномалии в аутентификациях, как замечать едва уловимые изменения объектов AD когда хакер проводит техники RBCD, shadowcreds, targetedKerberoasting или проводит ACL-атаки, изменяя права или владельцев объектов. А так же как неосторожный хакер может допустить RCE на своей машине, неосторожно подставляя пароль жертвы. Почти всё, что представлено в книге это авторские техники и приёмы - так я постарался внести свой вклад в защиту, пусть и с весьма необычной стороны. И раз уж книга о самообороне, то все представленные в ней трюки работают на минимально возможном уровне привилегий, и доступны любому сотруднику компании или юзеру - ведь самооборона должна быть доступна каждому! Книга must have для каждого сотрудника служб ИБ, всем тем кто только собирается строить ИБ в своей компании, а также тем кто хочет её укрепить. Все кто так или иначе сталкиваются с хакерскими атаками или расследуют их, непременно найдут в этой книге что то полезное. Как обычно книга выходит в цвете, с кучей картинок и подсветкой кода, который в этот раз будет доступен ещё и на github.
Пацаны, вы там, это, лучше трафик сниффайте на своих кибердэках, а не всякую херню по подъездам. «Sniff packets, not drugs», так сказать.
Осталось чуть более двух недель до ZeroNights. По мере обновления программы мероприятия становится очевидно, что ставка сделана на offensive track. Чек зис аут, так сказать: 🤩 Скользкий мамонт — препарируем нашумевший вирус под Android [ Павел Васильев ] 🤩 Истории Kubernetes пентестов: путь через уязвимости [ Сергей Канибор ] 🤩 Вредоносные расширения: как ваш браузер работает на атакующего [ Артемий Цецерский ] 🤩 NT-хеш пароля внутри Passwordless (Kerberos+PKINIT) в Windows — что? зачем? почему? [ Долбин Николай (Kolu), Акимов Антон ] 🤩 А че? Как ломать LLM? [ Алексей Морозов ] 🤩 Когда весь периметр — одна страница: критические уязвимости на простых сайтах [ Алексей Водясов ] 🤩 Солевые приключения [ Павел Топорков ] 🤩 Что в дашборде твоём? Я просто хотел посмотреть метрики… [ Сергей Гордейчик ] 🤩 Современные авто: от секретов в прошивке ЭБУ до удаленного «окирпичивания» целого автопарка [ Ануфриенко Сергей, Козлов Александр ] 🤩 Успешные ошибки: новые техники Code Injection и SSTI [ Владислав Корчагин ] 🤩 Горшочек, не вари! Истории про Web3-ловушки [ Азерский Владислав, Николай Микрюков ] 🤩 Обфускация LDAP запросов [ Владимир Ротанов ] 🤩 On the Dark Side of Java: features, vulnerabilities, backdoors [ Алексей Москвин, Даниил Садырин ] 🤩 От А до Бутрома: уязвимости в цепочке загрузки SoC Kirin и Balong [ ValdikSS ] 🤩 Итак... вы украли ноутбук [ Дмитрий Воробьёв, Иван Балашов ] 🤩 No-Code разработка: готовим исполняемый ELF без машинного кода [ Роман Лебедев, Владимир Ситнов ] 🤩 Киоск Закрыт? - Не беда! Войдем без ключа. Исследование kiosk-mode в Android [ Иван Бессарабов ] Второй трэк DevSecOps (куда дели defensive track?) пока скромно обозначен шестью докладами. #zn #zeronights #conf #community
Осталось всего 3️⃣ часа до старта нашего традиционного хакерского квеста HackQuest! 🟢HackQuest будет длиться неделю — до 20:00 (МСК) часов 24 октября 🟢Каждый день в 20:00 (МСК) будет открываться новое задание, на решение которого отводится 24 часа 🟢Лучшие игроки получат инвайт на конференцию ZeroNights 2025! Правила участия подробно по ссылке. 🟩 Принять участие в HackQuest: hackquest.zeronights.org 🟩
Парни и непарни, киберхулиганы и киберперчинки, анонс BUG$ ZONE v6, думаю, видели плюс-минус все искатели приключений багов, а тут ещё @shadow_group_tg и @bugbeer ультуют, разыгрывая проходки на мероприятие. Ахтунг! Алярма! Читайте условия в записях, там не просто ткнуть в бота-рандомайзера. Занимательный факт: 7 ноября состоится BZ6, и в этот же день выходит новый альбом Agnostic Front. Совпадение? Да. Теперь живите с этим. Приглашения разыгрываются тут и тут. #bugszone #event #free #invite #bb #bugbounty
🔝 «Boot up or shut up!» Фильму «Хакеры» 15 сентября этого года исполнилось 30 лет 🍸 #movie #hackers
🪲 BUGS ZONE 6.0: встречаемся 7 ноября! Готовим наш любимый приватный ивент: хантинг в закрытом скоупе, наш фирменный мерч, церемония награждения и афтепати — все, как мы любим :) Приглашения скоро отправим багхантерам с лучшими результатами в этом сезоне. Возможность попасть в список участников еще есть. Сдавайте отчеты на нашей платформе и качайте рейтинг — мы обязательно заметим самых активных. Скоро поделимся подробностями. Следите за апдейтами!
Пол дня сегодня в голове крутится мысль, что OFFZONE мог бы вполне по своему формату обзавестись эдакой музыкальной составляющей, как это делают каждый год к DC, выпуская подборку отобранных композиций в формате саундтрека к конференции. Фигня в том, что их подборки от хороших и экспериментальных скатились в лютейшую говнину с претензией на свежую подачу. Народное творчество не заставит себя ждать, думается мне, да и креатив бы не покрывался пылью в забвении на просторах чатов в TG. 🤔 #offzone #music #community
CFP: Времени до дедлайна все меньше Хотели бы напомнить, что до окончания приема заявок на доклады осталось не так уж много времени 🤔 А также расскажем, что получает спикер конференции ZeroNights 2025: ✈️ Крутой набор эксклюзивных спикерских подарков; ✈️ Компенсацию транспорта — если вы едете на конференцию из другого города; ✈️ Компенсацию проживания на время проведения конференции — для гостей Петербурга. 🔥 В случае выступления с докладом, который ранее нигде не звучал, вас ждет еще и материальное поощрение 😏 Подавайте заявку уже сейчас! И увидимся лично на конференции 26 ноября ⚡️
⚡️ Вы просили — мы сделали: митап Standoff Talks возвращается! Он пройдет 16 октября в Москве. В одном месте встретится элита специалистов по практической безопасности для обмена опытом. 🔥 Сегодня мы открываем call for papers — ждем крутые доклады на актуальные темы кибербеза, включая OSINT, подходы и техники в багбаунти, пентесты и red team. Можно выбрать удобный формат выступления: на 40 минут включая ответы на вопросы (если уверен в себе) или на 10 минут (если хочешь попробовать и прокачать себя как спикера). Заявки принимаются до 26 сентября, их будут отбирать эксперты и амбассадоры платформы Standoff 365. 😎 А еще запускаем регистрацию на ивент для участников — Standoff Talks пройдет только офлайн, количество мест ограничено (так что стоит поторопиться). Полную программу выкатим ближе к дате ивента — следите за обновлениями здесь и на сайте.