4 FUN | SEO | Сайты | Продвижение
СтатистикаТут типа всякое про сеошку, сайты и прочую энтернет хрень. По вопросам и предложениям писать: @Jimboseo
- Последний пост
- 11 авг.
- Последнее чтение
- 14:50
- Постов за неделю
- 2
- Всего постов
- 31
- Тип
- открытый
- Язык
- русский
- Категория
- Маркетинг (по похожим)
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 99
- 1/48двое суток
- 113
- 1/72трое суток
- 122
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
#Seo #Сайты #БлэкХат #ЧерноШляпноеСео #ПереведеноИадаптировано 🏴☠️ Тёмная сторона SEO и Web-разработки: Subdomain Takeover (Угон поддоменов) Продолжаем разбирать изящные и жесткие схемы. Сегодня поговорим об уязвимости, из-за которой DevOps-инженеры и разработчики седеют, а Black Hat SEO-шники строят на ней самые мощные и неубиваемые PBN (Private Blog Networks) с DR 90+. Тема: Subdomain Takeover через "брошенные" DNS-записи (Dangling CNAMEs). Это ситуация, когда вы получаете полный контроль над поддоменом чужого трастового сайта, не написав ни строчки вредоносного кода и никого не взламывая. 1. Механика угона (Как это работает) Суть ошибки разработчиков: Компании часто используют сторонние сервисы для блогов, лендингов или техподдержки (AWS S3, GitHub Pages, Zendesk, Tumblr, Shopify). Чтобы привязать сервис к своему домену, сисадмин создает в DNS запись: promo.mega-brand.com CNAME -> megabrand-promo.s3.amazonaws.com Проходит год. Промо-акция заканчивается. Разработчик заходит в AWS и удаляет бакет megabrand-promo, чтобы не платить за него. Но забывает удалить CNAME-запись из настроек DNS регистратора. Что делает Black Hat SEO: С помощью автоматизированных скриптов (например, Sublist3r, Aquatone или DNSReaper) спамер сканирует тысячи трастовых доменов на наличие "мертвых" CNAME-записей (отдающих ошибку 404/NXDOMAIN). Находит ту самую брошенную запись promo.mega-brand.com. Идет в AWS и создает новый бакет с точно таким же названием — megabrand-promo. Заливает туда свой HTML-код с дорвеем, казино-партнеркой или ссылками на свои проекты. Бинго! Теперь при переходе на promo.mega-brand.com открывается сайт спамера. 2. Зачем это SEO-шникам? (Профит) Паразитирование на трасте (Parasite SEO): Поддомен наследует огромный авторитет (Domain Authority) основного сайта. Статьи, опубликованные на таком угнанном поддомене, залетают в ТОП Google за считанные часы без всякой песочницы. Идеальный Linkbuilding: Ссылки с таких доменов имеют колоссальный вес. Black Hat специалисты создают целые сетки таких поддоменов (взятых у корпораций, университетов, криптобирж) и продают ссылки с них за огромные деньги. Скрытность: Основной сайт работает как часы, антивирусы молчат, сканеры на малварь ничего не видят, потому что физически файлы лежат на легитимном сервере AWS/GitHub/Zendesk, принадлежащем спамеру. 🛠 Как защититься (Инструкция для Web-разработчиков и DevOps) Эта проблема — классический пример рассинхронизации между отделами маркетинга и разработки. Чтобы ваш корпоративный домен не стал рекламировать виагру: Строгий порядок удаления (Lifecycle Management): Сначала удаляем CNAME-запись в Cloudflare/Route53/Bind. Только потом удаляем сам ресурс (бакет, приложение на Heroku, аккаунт в Zendesk). Аудит DNS-зоны (DNS Hygiene): Возьмите за правило раз в квартал выгружать все CNAME-записи и пропинговывать их конечные точки. Если конечная точка отдает 404 Not Found или NXDOMAIN (но сервис существует) — немедленно сносите запись. Использование верификации: Современные платформы предлагают привязывать домены не только через CNAME, но и через TXT-запись с уникальным токеном. Используйте эту возможность везде, где она есть. Резюме для профи: Для SEO-специалиста аудит "брошенных" поддоменов клиента — это возможность предотвратить катастрофу. Если Google наложит ручные санкции за спам на угнанном поддомене, под удар (пессимизацию) может попасть весь хост. Прогоняйте домены крупных клиентов через поиск висячих CNAME-записей еще на этапе первичного технического аудита.
#Seo #Сайты #Клоака #BlackHat #Перевёл 🏴☠️ Edge Cloaking: Перехватываем трафик и манипулируем ботами через Cloudflare Workers Забываем про стандартные плагины для CMS и костыли в файлах конфигурации сервера. Если вы хотите управлять выдачей, индексацией и контентом на уровне сетевого края (Edge), в дело вступают Cloudflare Workers. Это один из самых мощных инструментов современной веб-разработки, который сеошники приспособили под жесткие задачи автоматизации и манипуляций. 🧠 Суть метода Cloudflare Worker — это легкий скрипт на JavaScript или WebAssembly, который выполняется на серверах Cloudflare по всему миру до того, как запрос долетит до вашего основного хостинга. Вы можете перехватывать входящий запрос, анализировать его на лету и менять ответ сервера за миллисекунды. ⚙️ SEO-магия на Edge Опытные специалисты используют Workers для трех ключевых задач: Умный Cloaking (Разделение трафика): Скрипт проверяет User-Agent и IP-адрес входящего запроса. Если это официальный краулер Googlebot — сайт отдает чистый, белый, оптимизированный под требования поисковика контент. Если зашел обычный пользователь — ему мгновенно подгружается лендинг под партнерку или измененная версия страницы. Динамическая инъекция тегов на лету: Нужно срочно внедрить теги noindex, поменять Title или добавить микроразметку для сотен тысяч страниц, а лезть в заброшенный legacy-код нет возможности? Worker дописывает нужный HTML-код прямо «в полете» на выходе из CDN. Мгновенный контроль статусов: Перенаправления и блокировки происходят не на уровне сервера или приложения, а на сетевом уровне. Для ботов это выглядит молниеносно, экономя краулинговый бюджет (Crawl Budget). 🛠 Техническая реализация (Для разработчиков) Вся логика реализуется компактным кодом. Базовый пример перехвата трафика и разделения выдачи для ботов выглядит следующим образом: JavaScript addEventListener('fetch', event => { event.respondWith(handleRequest(event.request)) }) async function handleRequest(request) { const userAgent = request.headers.get('user-agent') || '' const upstreamResponse = await fetch(request) // Проверяем, бот ли это от Google if (userAgent.includes('Googlebot')) { return upstreamResponse // Отдаем чистую белую версию } // Для обычных пользователей модифицируем ответ или отдаем оффер return new Response("Привет, пользователь! Здесь измененный контент.", { headers: { 'content-type': 'text/html;charset=UTF-8' } }) } ☠️ Риски и профит (Black Hat Realities) Абсолютная скорость: Задержка (latency) снижается до минимума, так как скрипты отрабатывают на ближайшем к пользователю дата-центре Cloudflare. Защита основного сервера: Ваш origin-сервер не хранит запрещенный или «серый» контент. Его физически невозможно заабузить через хостера, так как на нем размещена чистая заглушка. Обратная сторона: Если поисковый робот зафиксирует жесткий рассинхрон между тем, что индексируется, и тем, что видит реальный пользователь (через анализ мобильных прокси или headless-браузеры), домен гарантированно получает фильтр за манипуляцию выдачей. Резюме: Cloudflare Workers стирают границу между системной веб-разработкой и SEO-инженерией. Инструмент требует предельной аккуратности, но дает абсолютный контроль над потоками данных и поведением поисковых ботов.
#SEO #BlackHat #Сайты #Палево #Перевод Нашёл и перевёл. 🏴☠️ Забываем про классические PBN: Строим Cloud PBN на трасте IT-гигантов Поговорим про Cloud Stacking (Облачные сети). 🧠 Суть метода Cloud Stacking — это создание сетки сайтов-сателлитов (для Tier-1 или Tier-2 ссылок) не на классических дроп-доменах, а в облачных хранилищах (AWS S3, Google Cloud Storage, Microsoft Azure, IBM Cloud, Backblaze). Вы генерируете статические HTML-страницы с контентом и ссылками на ваш основной сайт (Money Site), а затем заливаете их в публичные «бакеты» (buckets). 🕸 SEO-магия (Почему это работает?) Абсолютный траст (DR 90+): Вы получаете ссылки с поддоменов вроде [s3.amazonaws.com/your-bucket/page.html](https://s3.amazonaws.com/your-bucket/page.html) или storage.googleapis.com. Иммунитет к банам: Google физически не может забанить домены Amazon, Microsoft или свои собственные сервера, потому что на них держится половина интернета. Фильтры поисковиков относятся к таким ссылкам с огромным доверием. Мгновенный краулинг: Поисковые боты «пасутся» на этих доменах 24/7. Индексация происходит в разы быстрее, чем на свежерегах. 🛠 Техническая реализация (Для веб-разработчиков) Здесь начинается самое интересное — масштабирование. Руками это делать долго, поэтому в игру вступает разработка. Генерация: Используем статические генераторы (Astro, Hugo, 11ty) или пишем легкий Python-скрипт. Скрипт берет ключи, стучится по API в OpenAI (или Claude), генерирует семантически связанные статьи и собирает из них легковесные HTML-страницы. Деплой: Никаких панелей управления хостингом. Используем Terraform или банальные bash-скрипты с AWS CLI / gsutil. Вы можете развернуть 50 бакетов у 5 разных провайдеров и залить туда 10,000 страниц за пару минут. Затраты: Почти $0. Хранение нескольких мегабайт статики в облаках не стоит ничего. Базы данных не нужны, сервера не падают. ☠️ Black Hat фишки (Как выжать максимум) Опытные сеошники не просто заливают страницы, они строят Authority Stacks: Многоуровневая перелинковка (Link Wheels): Страница в Azure ссылается на страницу в Google Cloud, та — на Amazon S3, а уже оттуда идет жирная трастовая ссылка на ваш сайт. Вес концентрируется и передается мощным потоком. Iframe Stacking: Вы не просто ставите ссылку, а встраиваете ваш Money Site через тег <iframe> прямо в HTML-код на облаке. В глазах Google это выглядит как цитирование ресурса на трастовом домене. HTML-редиректы: Заливаете в бакет пустой HTML-файл с мета-тегом refresh или JS-редиректом. Бот заходит на трастовый URL, «съедает» его вес и по редиректу перекидывается на вашу страницу. Резюме: Метод идеален для быстрой раскачки ссылочного профиля, накачки Tier-2 ссылок или вывода в ТОП агрессивных ниш (крипта, гембла, эссейка). Если работаете с абсолютно «белым» проектом — используйте схему как буфер (направляйте облачные ссылки не на сам сайт, а на ваши лучшие гостевые посты или соцсети, чтобы усилить их вес).
Казино-оффер ПОКЕРОК Partners — $80 за FTD! Если вы работаете с казино-трафиком из СНГ, предлагаем казино-оффер с CPA $80 за FTD, удобным партнёрским кабинетом с прозрачной статистикой и поддержкой личного менеджера. Принимаем трафик из стран СНГ из различных источников: социальные сети, мессенджеры, YouTube / Twitch / Kick, SEO, PPC, in-app и медийные размещения. Для новых аффилиатов доступны дополнительные преимущества: 🎁$100 бонус к первой выплате; 🤝 5% по саб-реферальной программе. Также 27 августа приглашаем всех действующих партнёров ПОКЕРОК Partners на Friendly Tournament с призовым фондом $3,000. Это отличная возможность провести вечер за игрой, пообщаться с коллегами и побороться за денежные призы. Подключайтесь к казино-офферу ПОКЕРОК Partners и начинайте зарабатывать вместе с нами уже сегодня!
Это не джетлаг: получи 65% RevShare со старта в JetTon Partners 😁 Прямой рекламодатель с лицензированным продуктом JetTon запускает акцию для новых партнеров, и это полный JET: Регистрируйся в августе → приводи от 50 FTD новых игроков → получай 65% RevShare на трафик налитый во время акции Подробнее узнавай у менеджера и подключайся уже сейчас Акция проходит с 17 августа до 20 сентября 😁😁😁😁 Зарегистрироваться Написать менеджеру
видео или голосовое, без подписи
видео или голосовое, без подписи
видео или голосовое, без подписи
Не так давно обратил внимание что Яшка решил жестко цензурить картинки, при том что мемасы он блокирует но по запросу - шлюхи вполне себе показывает без проблем. Что за прикол, кто знает? 😂
Чекайте! ⚠️ Критическая уязвимость WordPress 7.0.1: атака без пароля В эти дни массово эксплуатируют две дыры в ядре WP – CVE‑2026‑63030 и CVE‑2026‑60137. Злоумышленники обходят авторизацию через REST /batch/v1, создают админа и раскидывают webshell по всему сайту. Итог – сервер падает от дикой нагрузки. Уязвимы все версии до 7.0.1 включительно. Что делать Срочно обновиться до 7.0.2 – патч уже вышел. Проверить сайт на следы заражения: лишних админов, подозрительные файлы в корне и папках /wp-content/, /wp-includes/. Очистить бэкдоры, если успели подцепить.
видео или голосовое, без подписи
видео или голосовое, без подписи
Вряд ли вы придумаете что-то лучше этим вечером, чем просмотр данного видео. Обязательно отправьте в избранное, чтобы не забыть: https://youtu.be/2nFrJjLX7CY
#хацкерское #нейронки #Б_безопасность Как нейронки помогают хакерам и нехорошим людям строить свой ботнет и т.п. Атака HalluSquatting использует галлюцинации ИИ для создания ботнетов Специалисты из Тель-Авивского университета, Израильского технологического института и компании Intuit продемонстрировали атаку HalluSquatting. Она строится на склонности ИИ-ассистентов «выдумывать» адреса репозиториев и других ресурсов. Эксперты показали, что атакующий может заранее зарегистрировать такой несуществующий адрес, дождаться подключения ИИ-агента и добиться выполнения вредоносного кода на машине пользователя.
Там чот пишут про блок гитхаба, эпла и гугла. Уже приготовился вернутся на родной заводик? Или ещё побарахтаешься? 😂
Возможно кому то будет полезно. Статья про парсинг и в целом какую либо автоматизацию более менее серьезных агрегаторов/сервисов и т.п На чём палится и как можно обойти. https://habr.com/ru/articles/1054270/
А тут и Т банк решил залететь на тренде. (Очередной аналог бензанет) Последнее отбирают у вебов...
Все же уже видели? https://vc.ru/services/2999235-gdebenz-narodnaya-karta-azs?ysclid=mr4omtjb16896701698 В очередной раз самый быстрый успел залететь на тренде и собрать траф.
Уже проверяли свои сайты?
Проверяем свой сайт на готовность к ИИ-агентам — Cloudflare запустил сервис, который проверяет проект по SEO, ИИ-поиску, Web Bot Auth, MCP и другим параметрам. Далее сайту присваивают оценку от 0 до 100 и дают промпт с правками, который можно закинуть в нейронку и допилить сайт, чтобы повысить свои баллы. Отличная штука, чтобы повысить цитируемость и трафик сайта. Проверяем тут. 🙂 Не баг, а фича