ИБ Книга | Библиотека ИБ
СтатистикаТвой пособник в кибербез. Реклама: @workhouse_price https://telega.in/c/itbook_library РКН: https://www.gosuslugi.ru/snet/675c32b1cb5e1e5991ae6d14
- Последний пост
- 13:43
- Последнее чтение
- 15:20
- Постов за неделю
- 10
- Всего постов
- 24
- Тип
- открытый
- Язык
- русский
- Категория
- Книги
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 818
- 1/48двое суток
- 1 052
- 1/72трое суток
- 1 165
Медиана по постам, которые мы застали свежими и померили через сутки.
Посты
🤒 Пришёл пробить другого, пробил себя | 70% OSINT-ботов в Telegram мошенники Боты пробива обещают найти всё о человеке по номеру или фото, но после блокировки «Глаза Бога» в 2021-м рынок рассыпался на сотни клонов-мошенников, где жертвой становится сам искатель: бот берёт предоплату за выдуманный отчёт, просит ваш номер «для верификации» и сливает его спамерам или уводит сессию Telegram Настоящий OSINT – методология, а не волшебная кнопка: «досье за минуту и 50 рублей» бывает только там, где товар не чужие данные, а ваши. — В данной статье мы рассмотрим чек-лист красных флагов фейкового бота, чем легальный поиск по открытым источникам отличается от уголовного пробива по утечкам и почему такие сервисы опасны и для самого пользователя ℹ️ Дополнительный материал: 1. Статья на Codeby 📂 ИБ Книга // max.ru/itbook_library
☁️ Что ваш ИИ-помощник шлёт за спиной | Секреты, которых вы ему не показывали ИИ-ассистент для кода – уже не автодополнение, а система, копящая состояние, и неочевидность в том, что «недавние правки» затягивают в запрос к серверу файлы, которых вы не открывали: автор пропустил Copilot через MITM-прокси и увидел, как фальшивый секрет из .env уехал в API, пока он печатал в другом файле Вся переписка с ассистентом и его ответы лежат в открытом виде в локальной базе на диске и по коду видно, что это не баг, а так задумано — В данной статье мы разберём, как поднять MITM-прокси над Electron-приложением, что Copilot шлёт ещё до первого нажатия клавиши и почему база Chronicle хранит промпты и токены без шифрования ℹ️ Дополнительный материал: 1. Статья на Habr 📂 ИБ Книга // max.ru/itbook_library
🤒 Кто-то торгует вашим лицом | Украденные фото и закон на вашей стороне Кража фото — это использование вашего изображения как чужого актива в фейковых профилях, рекламе и объявлениях, и неочевидность в том, что бороться нужно не перепалкой с вором, а по порядку: Сначала доказательства, потом жалоба, ведь изображение защищает статья 152.1 ГК, а авторские права работают отдельно и тоже дают основания для удаления и компенсации — В данной статье мы рассмотрим, как искать копии через Яндекс, Google Lens и TinEye, в том числе по обрезанным фрагментам, как собрать доказательства вплоть до нотариуса и куда жаловаться ℹ️ Дополнительный материал: 1. Статья на SecurityLab 📂 ИБ Книга // max.ru/itbook_library
♥️ OSINT для ленивых | Разведка по открытым источникам без магии OSINT – не удел бывших шпионов и элитных хакеров, а разбор того, что и так лежит на виду: метаданные фото, скрытые слои PDF, геометки, публичные реестры — В подборке пройдём всю цепочку: метаданные картинок и документов, выявление фотошоп-фейка, GEOINT по снимку, пароль от zip-архива, отслеживание крипты, ShodanX и Argus и честный разбор, когда OSINT не работает Статьи: Часть 1: Как не вляпаться в непонятное, когда и так все понятно Часть 2: Что от нас скрывают админы сайтов — быстрый чек за 2 минуты Часть 3: Как ставить вопросы, так, чтобы получить на них ответы Часть 4: Что у картинки за душой? Разбираемся с метаданными изображения Часть 5: Что у pdf за душой — разбираемся с метаданными документов за 2 минуты Часть 6: Фотошоп наше все? Выявляем фейк за 2 минуты Часть 7: Вспоминаем забытые пароли от zip архива за 2 минуты Часть 8: GEOINT по фото за 3 минуты Руководство по геопространственной разведке (GEOINT) Часть 9: Найти все и не потеряться Часть 10: Что у нас с фирмами в США? Заметки на полях: OSINT как дисциплина целевого анализа и оценки Заметки на полях: Пароли Часть 11: Приватность – новая роскошь Как данные электронной почты помогают выявлять фишинг Часть 12: Отслеживаем крипту за 10 минут Часть 13: Руководство по ShodanX Часть 14: Руководсвто по Argus Часть 15: Когда OSINT не работает 📂 ИБ Книга // max.ru/itbook_library
🤒 Сотня шпаргалок в одной закладке The Book of Secret Knowledge – открытый сборник trimstray, куда собраны шпаргалки, мануалы, однострочники и подборки инструментов для сисадминов, DevOps, пентестеров и безопасников, заменяющий десятки разрозненных заметок по закладкам единой точкой входа Для того, кто устал искать по всему интернету: нужную команду, готовый однострочник или подходящий инструмент проще найти здесь, чем гуглить заново Внутри – CLI и веб-инструменты, шпаргалки по сетям, Linux и безопасности, боевые однострочники, поисковые движки для OSINT и ссылки на мануалы ℹ️ Дополнительный материал: 1. Репозиторий на GitHub 📂 ИБ Книга // max.ru/itbook_library
Пентест с AI-агентом на трёх реальных задачах AI-агенты активно помогают пентестерам анализировать веб-приложения, искать уязвимости и автоматизировать повторяющиеся проверки. На бесплатном воркшопе CyberED Никита Коломиец решит 3 CTF-задачи вручную и с помощью AI. Вы увидите оба подхода и сравните их скорость и результат. На воркшопе покажут: ✦ полный ход решения тасок и результаты двух подходов; ✦ этапы пентеста, на которых AI действительно экономит время; ✦ ошибки и ограничения нейросетей при поиске и эксплуатации уязвимостей; ✦ применение AI для разбора райтапов, изучения техник атак и подготовки к CTF. 🗣 Ведущий — действующий специалист по анализу защищённости и эксперт по тестированию на проникновение, анализу инцидентов и управлению уязвимостями. 📅 13 августа, 18:30 МСК 💰 Участие бесплатное 👉 Регистрация на воркшоп 👉 Узнать больше
🤒 Хранилище паролей без единого облака KeePassXC – открытый менеджер паролей, который держит всё не в облаке компании, а в одном зашифрованном файле на вашем устройстве, так что взламывать онлайн просто нечего Для тех, кто хочет стойкие пароли без доверия чужому облаку: одна мастер-фраза открывает хранилище, а всё остальное придумывает встроенный генератор — Хранит пароли, ключи, заметки и вложения, генерирует длинные случайные пароли и парольные фразы, дружит с браузером через расширение и YubiKey, работает на Windows, macOS и Linux ℹ️ Дополнительный материал: 1. Репозиторий на GitHub 📂 ИБ Книга // max.ru/itbook_library
🛡 Самая «безопасная» для трудоустройства профессия 2026 года — специалист по информационной безопасности. Специалисты защищают системы и данные, а спрос на них продолжает расти. Сейчас на hh.ru открыто более 3 000 вакансий. На курсе Нетологии вы изучите основы кибербезопасности и требования ФСТЭК, научитесь администрировать системы защиты, предотвращать и расследовать инциденты. Освоите одну из специализаций — безопасную разработку или тестирование на проникновение, а также применение машинного обучения и нейросетей в ИБ. С 1 сентября стоимость курса повысится. Сейчас действует скидка 45%, а промокод БЕЗ5К уменьшит стоимость ещё на 5 000 ₽. Подробнее о курсе Реклама. ООО “Нетология” ОГРН 1207700135884 Erid: 2VSb5x5wDw8
🔒 Вирус в фотографии с отпуска | Опасно не то, что видно, а то, что спрятано Стеганография – искусство прятать не содержимое сообщения, а сам факт его существования: данные незаметно вшивают в обычную картинку, аудио или трафик Три обычные картинки могут пройти корпоративный периметр без единого алерта, а уже на хосте малварь достанет из них полезную нагрузку — В данной статье мы рассмотрим метод младших битов, зачем APT прячут в картинках C2-каналы, случаи от заражённых промышленных компаний до инфостилеров в JPG и что помогает выявлять скрытое – анализ энтропии и профили медиафайлов ℹ️ Дополнительный материал: 1. Статья на Anti-Malware 📂 ИБ Книга // max.ru/itbook_library
👩💻 Всем программистам посвящается! Вот 14 авторских обучающих IT каналов по самым востребованным областям программирования: Выбирай своё направление: 👩💻 Python — t.me/python_ready 🤔 InfoSec & Хакинг — t.me/hacking_ready 🖥 SQL & Базы Данных — t.me/sql_ready 👩💻 IT Новости — t.me/it_ready 🤖 AI & ML — t.me/neuro_ready 👩💻 Frontend — t.me/frontend_ready 👩💻 C/C++ — https://t.me/cpp_ready 👩💻 C# & Unity — t.me/csharp_ready 👩💻 Linux — t.me/linux_ready 👩💻 Java — t.me/java_ready 📖 IT Книги — t.me/books_ready 📱 JavaScript — t.me/javascript_ready 🖼️ DevOps — t.me/devops_ready 🖥 Design — t.me/design_ready 📌 Гайды, шпаргалки, задачи, ресурсы и фишки для каждого языка программирования!
🤒 Сложный пароль почти театр | Почему длина бьёт спецсимволы Взлом пароля – почти никогда не перебор всех комбинаций, а умное угадывание: атакующий гонит по хешу из утечки словари прошлых сливов, правила мутации и маски в hashcat, а нейросети угадывают пароль по образцу Правило «одна заглавная, цифра и знак» рождает не стойкость, а привычный шаблон, который атакующий проверяет первым — В данной статье мы рассмотрим, как устроены словарные атаки, правила и маски, чем опасны пароли от ИИ и почему длинная случайная фраза надёжнее любого «сложного» восьмизначного ℹ️ Дополнительный материал: 1. Статья на Passwork 📂 ИБ Книга // max.ru/itbook_library
🤒 Расширение, которому вы сами отдали ключи | Опасно не приложение, а разрешение Браузерное расширение – программа внутри браузера, которая ради удобства часто просит право «читать и изменять все данные на всех сайтах» Популярный аддон покупают, и новый владелец тихо выкатывает обновление-шпион аудитории, которая уже доверяет имени — В данной статье мы рассмотрим, какие разрешения на что дают доступ, как аддон под видом ИИ-помощника собирает историю и диалоги, почему миллион установок не гарантия и как вовремя выпалывать лишнее ℹ️ Дополнительный материал: 1. Статья на Habr 📂 ИБ Книга // max.ru/itbook_library
♥️ Вся дорога хакера к власти над доменом на одной картинке Orange Cyberdefense Mindmaps – открытый набор интеллект-карт по кибербезопасности, где методология атаки нарисована ветвящейся схемой, а не спрятана в главах учебника. Главная звезда – карта пентеста Active Directory, которую регулярно обновляют: она показывает, как мелкие огрехи настройки складываются в полный захват сети. Каждый узел конкретная техника с готовой командой и ссылкой на инструмент, карта регулярно обновляется через markdown, а смотреть её можно прямо в браузере в тёмной и светлой теме. ℹ️ Дополнительный материал: 1. Репозиторий на GitHub 📂 ИБ Книга // max.ru/itbook_library
💾 Распутывает любую подозрительную строку CyberChef — открытый веб-инструмент от британского центра кибербезопасности GCHQ, который в браузере превращает нечитаемую мешанину символов в понятные данные В отличие от разрозненных онлайн-конвертеров он собирает сотни операций в один конвейер-«рецепт», где выход одной сразу идёт на вход следующей — Умеет Base64 и hex, шифры вроде ROT13, AES и XOR, разбор JWT и URL, извлечение данных из файлов, а кнопка Magic сама угадывает, чем закодирована строка ℹ️ Дополнительный материал: 1. Репозиторий на GitHub 📂 ИБ Книга // max.ru/itbook_library
🛡 Пароль, которого нет, невозможно украсть | Почему при утечке базы воровать нечего Passkey – вход без пароля на паре криптоключей: закрытый навсегда остаётся на устройстве под биометрией, а сайту уходит только открытый Самый надёжный пароль тот, которого не существует: нечего подсмотреть, переиспользовать или выманить обманом — В данной статье мы рассмотрим, чем passkey отличается от пароля и от обычного WebAuthn-ключа, как связаны FIDO2, WebAuthn и CTAP, что именно хранится на сервере и какие риски несёт облачная синхронизация ключей ℹ️ Дополнительный материал: 1. Статья на Habr 📂 ИБ Книга // max.ru/itbook_library
♥️ Взламывают не код, а конвейер, что его собирает | CI/CD и один украденный токен CI/CD-пайплайн – автоматический конвейер, который собирает и выкатывает софт, и всё чаще целью становится он сам, а не код: захватив сборку, атакующий подменяет то, что доедет до тысяч пользователей NPM-червь Shai-Hulud показал схему целиком: один PAT-токен, автосбор секретов через TruffleHog и все пакеты разработчика заражаются сами — В данной статье мы рассмотрим ключевые векторы вроде PPE и мутабельных ссылок на actions, какие сигналы ловить в SIEM по матрице ATT&CK, и чек-лист харденинга от SHA-пиннинга зависимостей до OIDC вместо вечных токенов ℹ️ Дополнительный материал: 1. Статья на Codeby 📂 ИБ Книга // max.ru/itbook_library
🌐 Утечки данных через ИИ-сервисы | Pиски ChatGPT и защита корпоративных данных Сегодня через ИИ пишут код, анализируют финансовые отчеты, составляют юридические документы и даже проектируют архитектуру внутренних систем Утечка данных через ИИ-сервисы – это уже не гипотетическая угроза из киберпанк-романов, а суровая повседневная реальность, с которой ежедневно сталкиваются ИБ-подразделения по всему миру — В данной статье мы разберем, как работает механика таких инцидентов, в чем кроется реальная опасность для бизнеса при использовании публичных LLM, как нейросети применяются в ИБ и как выстроить надежную защиту корпоративных данных ℹ️ Дополнительный материал: 1. Статья на SecurityMedia 📂 ИБ Книга // max.ru/itbook_library
🤒 Шпаргалка, которая живёт прямо в терминале Сheat sh – открытый сервис Игоря Чубина, который отдаёт шпаргалку по любой команде или языку прямо в консоль по запросу curl cheat.sh/tar В отличие от статичных PDF-памяток он не хранит один сборник, а объединяет лучшие community-репозитории в единой точке — Покрывает более 1000 команд UNIX и Linux, 56 языков программирования и несколько СУБД, работает через curl, браузер или прямо из редактора кода, а ещё умеет скрытный режим без единого нажатия клавиши ℹ️ Дополнительный материал: 1. Репозиторий на GitHub 📂 ИБ Книга // max.ru/itbook_library
✈️ Что ваша фотография тайно рассказывает о вас ExifTool – открытая утилита Фила Харви для чтения и правки метаданных, которая вытаскивает из фото и документов скрытый слой информации, невидимый на первый взгляд Для журналиста, безопасника и просто осторожного пользователя это способ узнать, что именно ваши файлы выдают о вас и вовремя это стереть — Показывает GPS-координаты места съёмки, модель и серийный номер устройства, дату и время, следы редактирования и авторские подписи, а при желании всё это вычищает одной командой ℹ️ Дополнительный материал: 1. Репозиторий на GitHub 📂 ИБ Книга // max.ru/itbook_library
👁 Инкогнито вас не прячет | Отпечаток браузера, который не стереть Browser fingerprinting – опознание пользователя не по кукам, а по десяткам мелких признаков браузера и устройства, комбинация которых делает браузер почти таким же уникальным, как настоящий отпечаток пальца Попытка стать «цифровым призраком» часто выдаёт сильнее: отключив половину функций, вы получаете не анонимность, а редкий и оттого легко узнаваемый профиль — В данной статье мы рассмотрим, какие сигналы браузер отдаёт сайтам в 2026 году, почему чистка cookie и VPN не спасают и какие настройки Firefox, Brave, Safari и Tor реально снижают различимость ℹ️ Дополнительный материал: 1. Статья на SecurityLab 📂 ИБ Книга // max.ru/itbook_library