tgindex
Что-то на пентестерском

Что-то на пентестерском

Статистика

Веб, мобилки, баг баунти, пиво Йа - @fir3wall1 Чат - https://t.me/+-2ADwiR095I5YzQy

Последний пост
31 дек.
Последнее чтение
15:21
Постов за неделю
0
Всего постов
21
Тип
открытый
Язык
русский
Категория
Новости и СМИ (по похожим)
В каталоге с
12 авг.
Подписчики
2 755
−2 за 4 дн.
Сутки
+1
+0,04%
Неделя
 
Месяц
 
Просмотров на пост
2 890
20 постов
Вовлечённость
104,9%
к подписчикам
Постов в день
0,0
всего 21
Упоминаний
6
каналов
Охват размещения
оценка
1/24сутки в ленте
1/48двое суток
1/72трое суток

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • 31 дек.4 3191313

    С новым годом 🎉🎊🎆🍾🎄🎁

  • 10 авг. 2025 г.4 0751432из shadow_group_tg

    James Kettle дропнул свой ресерч про новые классы атак через HTTP Request Smuggling и, к моему большому респекту, подкрепил все это доступной лабой на Portswigger. Публичного решения нет, но лаба довольно простая. Теперь можно убивать HTTP/1.1 на реальных целях.

  • 14 июл. 2025 г.3 7081161из alexredsec

    🛡 Application Attack Matrix — созданная сообществом MITRE-подобная матрица тактик, техник и процедур используемых злоумышленниками при атаках на веб-приложения. 🟡Матрица включает 41 технику, сгруппированную по 7 тактикам, которые, в свою очередь, организованы по 4 фазам атак на веб-приложения. 🟡В качестве основной причины создания отдельной матрицы заявляется то, что MITRE ATT&CK фокусируется на техниках, покрывающих инфраструктуру и конечные точки/технологии (ОС, сети, облака, мобильные устройства и контейнеры), "не заглядывая" на уровень веб-приложений. При этом в самой матрице описано половина техник, присутствующих в "материнской" матрице. 🟡Для каждой (ну почти) техники есть описание, возможные подтехники, примеры процедур, меры противодействия, методы обнаружения. 🟡Есть разбор (довольно неплохой) 24 "громких" атак (Regression,PyLoose, XZ-Utils Backdoor, и т.п.). 🟡Авторы обещают поддерживать и развивать проект. #mitre #matrix #appsec #application #ttp #mitigation

  • Успейте подать заявку на Pentest Award 2025 до 30 июня! Это отраслевая награда для специалистов по тестированию на проникновение, которая проводится уже в третий раз. Основная задача премии — выделить лучших специалистов и показать их вклад в развитие российского пентеста. Участие бесплатное, финалисты получат технику apple и максимальный почет сообщества этичных хакеров. Церемония награждения будет проходить 1 августа в Москве. Заявка на премию — это рассказ о лучшем проекте в свободной форме. Не нужно раскрывать эксплоиты, любые шаги в цепочке эксплуатации могут быть полностью анонимны, а детали могут быть скрыты, важно отразить сам подход и идею. Подать заявку и узнать больше информации можно на сайте — https://award.awillix.ru/

  • видео или голосовое, без подписи

  • ⛈Небезопасная генерация токена Что может быть проще: сброс пароля, подтверждение почты или аутентификация по токену? Но если ваш токен генерируется геморройно простым методом — у злоумышленника появляется прямой доступ к системе. Давайте разберёмся, почему до сих пор взламываются даже крупные сервисы и почему “уникальный токен” — не всегда синоним безопасности. 🟢 Как появляется проблема: Иногда разработчики генерят токены через стандартные функции вроде rand() или time(), добавляя к ним user_id или инкрементный счетчик. Примеры из реального мира: - Сброс пароля: token = md5(time() . user_id) - Авторизация: просто strval(rand()) ❗️По факту — это не токен, а открытая дверь, где “замок” известен каждому умеющему читать код. Если сервер при отправке ссылки для сброса пароля проверяет только такой токен — любой, у кого есть доступ к user_id и времени генерации, сможет подобрать нужное значение и получить доступ к чужому аккаунту. 🔊 Как это эксплуатируют: Самый частый паттерн: 1. Изучаем токен — часто можно декодировать его, видим время или user_id. 2. Получаем user_id жертвы (через API или просто по URL). 3. Генерируем гипотетические значения токена по шаблону, который использует сервер. 4. Подставляем их в запрос — вход срабатывает. Профит. 📌 Даже хуже, если используется стандартный rand() на популярных языках — достаточно знать seed или время запуска генератора, чтобы воспроизвести последовательность токенов полностью (пример: предсказуемые токены сброса пароля в старых версиях некоторых CMS). 🔔 Как делать правильно? Используйте только криптографически стойкие генераторы случайных чисел: - Для PHP: random_bytes() и bin2hex() - Для Python: secrets.token_urlsafe() - Для Node.js: crypto.randomBytes() Короче — никогда не генерируйте security-токены с помощью наивных функций и не смешивайте их с очевидными константами (user_id, timestamp и прочее)! Любой аудитор кода обязан сразу поднимать тревогу, видя старые добрые md5(time()). Когда вы в последний раз проверяли генерацию токенов в своем проекте? Поделитесь кейсами — у кого встречались "простейшие" реализации? 👀 📶 Полезная ссылка: https://cqr.company/ru/web-vulnerabilities/insecure-token-generation/ ЧТНП | #web

  • видео или голосовое, без подписи

  • С праздником! С Днём Великой Победы! 🎉

  • 7 мая 2025 г.2 50772из justsecurity

    Открыли прием заявок на Pentest award 2025! 💡Каждый год мы зажигаем новые яркие лампочки в гирлянде отечественного рынка кибербезопасности — компетентных специалистов, которые остаются за кадром большой работы по поиску уязвимостей. Участие все еще бесплатное, а прием заявок продлится до 30 июня. В этом году появились новые номинации от спонсоров проекта: Совкомбанк Технологии и BI.ZONE Bug Bounty. 🥇Главный приз за победу — стеклянная именная статуэтка и макбук! 🥈🥉За вторые и третьи места призеры получат айфоны и смарт-часы. 🎬OFFZONE подарит финалистам билеты на свою конференцию 2025. ✏️А учебный центр CyberEd гранты на обучения. Ну и конечно, самая ценная награда за участие — почет и уважение сообщества этичных хакеров. Отправляйте заявки на сайте, участвуйте и побеждайте!

  • 5 мая 2025 г.1 97530170из hackerbiker

    📕 Сеньёр-помидор Нашёл для вас интересный, а самое главное — полезный материал: слитый курс Senior Web Penetration Tester (Hack The Box) за ноябрь 2024 года. На площадке HTB этот курс доступен по годовой подписке стоимостью 1055€. ▎ Содержание курса: ➡️Injection Attacks — Атаки инъекциями; ➡️Introduction to NoSQL Injection — Введение в NoSQL-инъекции; ➡️Attacking Authentication Mechanisms — Атаки на механизмы аутентификации; ➡️Advanced XSS and CSRF Exploitation — Продвинутая эксплуатация XSS и CSRF; ➡️HTTPs-TLS Attacks — Атаки на HTTPS/TLS; ➡️Abusing HTTP Misconfigurations — Абуз ошибочных конфигураций HTTP; ➡️HTTP Attacks — HTTP-атаки; ➡️Blind SQL Injection — Слепые SQL-инъекции; ➡️Intro to Whitebox Pentesting — Введение в тестирование методом белого ящика; ➡️Modern Web Exploitation Techniques — Современные техники эксплуатации веб-уязвимостей; ➡️Introduction to Deserialization Attacks — Введение в атаки на десериализацию; ➡️Whitebox Attacks — Атаки методом белого ящика; ➡️Advanced SQL Injections — Продвинутые SQL-инъекции; ➡️Advanced Deserialization Attacks — Продвинутые атаки на десериализацию; ➡️Parameter Logic Bugs — Логические уязвимости в параметрах. Архив без вирусов, загружен на облако с моего твинка. 🔗 Ссылка на слитый курс Senior Web Penetration Tester #материал

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • 24 мар. 2025 г.2 0022865из sytem10gs

    💻 Нейросети становятся все более популярными и полезными инструментами в различных областях, включая образование и самообучение Одним из ярких примеров такого применения является Roadmap.sh — проект, который использует мощь нейросетей для создания персонализированных учебных планов 🥱 Выбираете тему, выбираете уровень сложности, немного дополнительной информации и план для вашего обучения готов . Удобно если нужно что то с нуля изучить, подготовиться к собесу или подготовиться к сдаче экзамена. 🤩 Уже есть готовые гайды по разным популярным темам и ответы на частые вопросы, а так же готовые роадмапы для изучения новой для вас темы.

  • 🌎 Minecraft servers as a botnet for DDoS attack L7 Решил я значит спустя много лет просто поиграть в майкрафт на пиратских серверах, но видимо просто играть я не умею, в результате я случайно обнаружил уязвимость которая позволяет делать из серверов систему для DDoS атак. ♾ Plugin SkinsRestorer Данная уязвимость была обнаружена в плагине который позволяет сменить внешность персонажа, эксплуатация довольно простая, нужно всего лишь в чат написать команду /skin url ссылка_на_скин. Мне стало интересно, какие запросы вообще прилетают. Я вставил туда ссылку из interactsh и поймал пару запросов. В запросах ничего особенного, мое внимание привлекло то, что запросы отправляются с разных IP адресов, которые ничего общего с серверами не имеют, чем не классический DDoS? Подумал я и пошел проверять. Долго исследовать и шерстить код я не стал, мне был интересен импакт 🌳 DDoS Attack Оказалось в Minecraft серверах есть люди владеющие спам-ботами и их устройство довольно простое: есть некий C2 сервер с которого они управляются, именно с него указывают на какой сервер заходить ботам, в каком количестве и какую команду или текст нужно спамить в чат. Их обычно используют малые сервера для похищения онлайна с более крупных серверов. По случайному стечению обстоятельств я познакомился человеком который владеет этим всем и я его попросить в качестве эксперимента устроить атаку на мой тестовый сайт с которого я потом и мониторил нагрузку. 🔥 Impact Мой тестовый сайт был без защит от DDoS атак. С 1 сервера где находились 20 спам-ботов, которые спамили команду на протяжении 30 минут, это нагрузило процессор на 18%. А вот суммарно 300 ботов, которые находились на 3 разных серверах смогли нагрузить процессор на 100% и в конечном итоге вывести мой сайт из строя 🐷 📌 Минусы Это трудозатратно и вряд-ли положит современное веб-приложение наподобие paypal, но при должном количестве ботов и серверов с такой уязвимостью, вполне себе сможет положить обыкновенный сайт ЧТНП | #блабла

  • ⛈ Application Security Handbook & Cheat Sheet 📌Cheat Sheet: Этот проект содержит шпаргалки с примечаниями по атакам на приложения и системы: 🤩Android Application 🤩CI/CD 🤩Cloud 🤩Container 🤩Framework 🤩Linux 🤩iOS Application 🤩Web Application 📌Handbook: Этот проект содержит базу знаний о лучших практиках обеспечения безопасности приложений для разработчиков программного обеспечения и инженеров по безопасности приложений: 🤩Authentication 🤩Authorization 🤩Concept of Trusted Devices 🤩Content Security Policy (CSP) 🤩Cookie Security 🤩Cryptography 🤩Error and Exception Handling 🤩File Upload 🤩Input Validation 🤩JSON Web Token (JWT) 🤩Logging and Monitoring 🤩Output Encoding 🤩Regular Expressions 🤩Sensitive Data Management 🤩Session Management 🤩Transport Layer Protection 🤩Vulnerability Mitigation 📶 AppSec Cheat Sheet & Handbook ЧТНП | #appsec

  • 8 февр. 2025 г.1 9302696из sytem10gs

    Одним из ключевых шагов в разведке при работе с новым приложением является сбор API-эндпоинтов из JavaScript-файлов. 💻 Существует множество методов для автоматизации сбора эндпоинтов, и одним из самых простых и удобных способов является использование закладок 🗓 Ниже представлю один из таких скриптов, который поможет вам эффективно собирать API-эндпоинты. javascript:(function(){var scripts=document.getElementsByTagName("script"),regex=/(?<=(\"|\'|\`))\/[a-zA-Z0–9_?&=\/\-\#\.]*(?=(\"|\'|\`))/g;const results=new Set;for(var i=0;i<scripts.length;i++){var t=scripts[i].src;""!=t&&fetch(t).then(function(t){return t.text()}).then(function(t){var e=t.matchAll(regex);for(let r of e)results.add(r[0])}).catch(function(t){console.log("An error occurred: ",t)})}var pageContent=document.documentElement.outerHTML,matches=pageContent.matchAll(regex);for(const match of matches)results.add(match[0]);function writeResults(){results.forEach(function(t){document.write(t+"<br>")})}setTimeout(writeResults,3e3);})(); 1️⃣ Добавьте новую закладку на панель инструментов вашего браузера. 2️⃣ Замените URL-адрес закладки фрагментом кода JavaScript, представленным выше. 3️⃣ Перейдите на целевую страницу и нажмите на закладку. Скрипт запустится в вашем браузере, открывая ранее неизвестные конечные точки прямо на странице.

  • ⛈ Критическая уязвимость в 1С-Битрикс которая использует уязвимость модулей интернет-магазинов Аспро В модулях, которая разработала компания Аспро для 1С-Битрикс выявлена критическая уязвимость, которая может привести к сбоям в работе корзины покупок и административной панели 📡 Об уязвимости: Проблема связана с файлами в папке/ајах/, расположенной в корневой директории сайта: 🟢 reload_basket_fly.php; 🟢 show_basket_fly.php; 🟢 show_basket_popup.php Эти скрипты используют небезопасную функцию unserialize() в PHР, что позволяет злоумышленникам отправлять вредоносные POST-запросы. В результате возможен удалённый запуск команд (RCE), а также создание скриптами вредоносных файлов .htaccess, php.ini и с произвольными названиями вида 5af47f5502b6.php 📶 Защита 📶 Разбор ЧТНП | #web

  • С новым 2025 годом 🎄

Что-то на пентестерском — tgindex