gram news
Hacking Ready | InfoSec channel avatar

Hacking Ready | InfoSec

@hacking_ready

Авторский канал про кибербезопастность и хакинг. Ресурсы, обучения, задачи, шпаргалки. Ежедневно информация пополняется! Автор: @energy_c РКН: https://clck.ru/3QREFh Реклама на бирже: https://telega.in/c/hacking_ready

ProjectsRUTech

13,700subscribers

Open the Channel

Latest posts

  • Hacking Ready | InfoSec

    22 Sept, 07:30

    ❤️ Занимательная статья на Habr для тех, кто хочет быстро разобраться в самых опасных уязвимостях месяца и понять, что реально эксплуатируется в 2026 году!В этой статье: • Разбираются трендовые CVE июня и почему часть из них уже представляет практическую угрозу для инфраструктуры; • Показано, какие уязвимости получили публичные эксплойты или признаки эксплуатации в реальной среде; • Разобраны выводы по приоритизации патчей, чтобы не тратить время на менее значимые баги.🔊 Продолжай читать на Habr!➡️ Hacking Ready | #статья
    Image from a post by Hacking Ready | InfoSecImage from a post by Hacking Ready | InfoSec
    697443Open in Telegram
  • Hacking Ready | InfoSec

    21 Sept, 06:30

    ❤️ Мощная статья на Habr для тех, кто хочет улучшить навыки в: практическом пентестинге и анализе современных векторов атак!В этой статье: • разбор эволюции роли пентестера в 2026 году и применения AI-агентов (Copilot для Burp, автономные сканеры) для автоматизации рутины; • практическая разведка и поиск уязвимостей в IAM, открытых S3/Blob облачных хранилищах и манипуляции с Lambda/Cloud Functions; • обнаружение ошибок конфигурации в Kubernetes RBAC и техники предотвращения побега из контейнеров (Container Escape).🔊 Продолжай читать на Habr!➡️ Hacking Ready | #статья
    Image from a post by Hacking Ready | InfoSecImage from a post by Hacking Ready | InfoSec
    1,020863Open in Telegram
  • Hacking Ready | InfoSec

    18 Sept, 17:12

    Создаем скрипт для автоматического бэкапа и валидации контрольных сумм баз данных.Повреждение резервных копий или их незаметная подмена злоумышленниками приводит к полной потере данных при попытке восстановления. Создание дампа с одновременным вычислением криптографического хэша SHA-256 гарантирует целостность бэкапа. Напишем Bash-скрипт, который автоматизирует резервное копирование SQLite/MySQL и сверяет контрольные суммы.Создадим исполняемый скрипт db_backup.sh, который снимает дамп базы данных и сохраняет его SHA-256 хэш.cat << 'EOF' > db_backup.sh #!/bin/bash DB_FILE=${1:-"test.db"} BACKUP_NAME="backup_$(date +%Y%m%d_%H%M%S).sqlite" sqlite3 "$DB_FILE" ".backup '$BACKUP_NAME'" sha256sum "$BACKUP_NAME" > "$BACKUP_NAME.sha256" echo "[+] Бэкап $BACKUP_NAME сгенерирован и подписан хэшем" EOF chmod +x db_backup.shСкрипт резервного копирования и расчета целостности сформирован и
    1,450955Open in Telegram
  • Hacking Ready | InfoSec

    18 Sept, 07:30

    Как мгновенно клонировать директорию с полной сохранностью владельцев, прав и жестких ссылок?Обычное копирование через cp -r часто теряет владельцев файлов, права доступа, расширенные атрибуты (xattr) и ломает жесткие ссылки, что критично при резервном копировании веб-серверов или баз данных. Инструмент rsync с флагами архивации выполняет поэлементную синхронизацию с идеальной точностью.Клонируем каталог со всеми атрибутами, владельцами, симлинками и расширенными ACL-правами:$ rsync -aHAXv /source/dir/ /backup/dir/Добавляем удаление удаленных файлов в целевой папке для создания зеркальной копии и наглядного прогресса:$ rsync -aHAXv --delete --progress /source/dir/ /backup/dir/Важно: следите за завершающим слэшем / в пути источника — без него rsync создаст вложенную папку внутри целевого каталога вместо копирования ее содержимого.🔥 Незаменим при переносе инфраструктуры,
    Image from a post by Hacking Ready | InfoSecImage from a post by Hacking Ready | InfoSec
    1,2905221Open in Telegram
  • Hacking Ready | InfoSec

    17 Sept, 08:12

    ❤️ Критическая статья на Habr для тех, кто хочет улучшить навыки в: исследовании свежих 0-day уязвимостей и обходе механизмов защиты!В этой статье: • практический разбор CVE-2026-22812 в AI-агентах (OpenCode) с удаленным выполнением кода через RCE и небезопасный CORS; • эксплуатация 11-летнего Argument Injection в GNU Inetutils (telnetd) для мгновенного обхода аутентификации; • методики обхода WAF в ModSecurity OWASP CRS и анализ логических ошибок OLE в продуктах Microsoft.🔊 Продолжай читать на Habr!➡️ Hacking Ready | #статья
    Image from a post by Hacking Ready | InfoSecImage from a post by Hacking Ready | InfoSec
    1,3704321Open in Telegram
  • Hacking Ready | InfoSec

    15 Sept, 08:12

    Разбираем 7 ключевых команд для генерации бессрочных SSH-ключей с аппаратно ограниченным доступом!Это базовый набор: команды для создания ключей с аппаратной привязкой FIDO2, извлечения и конвертации публичных селекторов, выгрузки ключей с физических токенов и жесткой настройки авторизации по PIN-коду.➡️ Hacking Ready | #шпора
    Image from a post by Hacking Ready | InfoSecImage from a post by Hacking Ready | InfoSecImage from a post by Hacking Ready | InfoSecImage from a post by Hacking Ready | InfoSec
    1,640665Open in Telegram
  • Hacking Ready | InfoSec

    13 Sept, 12:10

    Запускаем автоматический аудит безопасности конфигураций Nginx.Разбираем автоматическую проверку конфигурационных файлов Nginx на наличие опасных уязвимостей и мисконфигураций. Метод позволяет за секунды обнаружить критические ошибки вроде LFI через alias, неправильный root и устаревшие SSL-протоколы. Используем утилиту GIXY для быстрого сканирования без ручного анализа тысяч строк кода. Загружаем официальный Docker-образ утилиты GIXY и запускаем сканирование директории с конфигами Nginx.docker run --rm -v /etc/nginx:/etc/nginx:ro yandex/gixy /etc/nginx/nginx.confПроверяем вывод сканера на наличие предупреждений HIGH и MEDIUM уровня, указывающих на мисконфигурации.Клонируем репозиторий проекта и запускаем локальный анализ через Python, если нет возможности использовать Docker.git clone https://github.com/yandex/gixy.git cd gixy pip install . gixy /etc/nginx/nginx.confВыполняе
    1,880852Open in Telegram
  • Hacking Ready | InfoSec

    13 Sept, 07:12

    ❤️ Полезная статья на Habr для тех, кто хочет улучшить навыки в: исследовании векторов атак на автономные ИИ-системы!В этой статье: • разбор OWASP Top 10 for Agentic Applications и уязвимостей в протоколе Model Context Protocol (MCP); • практическая эксплуатация Indirect Prompt Injection для перехвата контроля над внешними инструментами агента; • методики обхода барьеров безопасности и компрометации локальной памяти RAG через вредоносные вызовы функций.🔊 Продолжай читать на Habr!➡️ Hacking Ready | #статья
    Image from a post by Hacking Ready | InfoSecImage from a post by Hacking Ready | InfoSec
    1,530532Open in Telegram
  • Hacking Ready | InfoSec

    11 Sept, 08:12

    📂 Напоминалка по аудиту интеграций с внешними платежными сервисами!Платежные интеграции часто становятся отдельной зоной риска, потому что приложение вынуждено доверять внешним API, вебхукам и передаваемым данным.На картинке разобраны 7 скрытых рисков: утечки ключей и секретов, небезопасная передача данных, слабая защита вебхуков, чрезмерное доверие к ответам сервиса, отсутствие идемпотентности, раскрытие внутренней информации и проблемы с мониторингом.Сохрани, чтобы не потерять!➡️ Hacking Ready | #ресурс
    Image from a post by Hacking Ready | InfoSecImage from a post by Hacking Ready | InfoSec
    1,890865Open in Telegram
  • Hacking Ready | InfoSec

    10 Sept, 09:12

    ❤️ Актуальная статья на Habr для тех, кто хочет улучшить навыки в: исследовании векторов атак на мультиагентные ИИ-системы!В этой статье: • разбор актуального OWASP Top 10 for Agentic Applications 2026 и скрытых уязвимостей в протоколе Model Context Protocol (MCP); • практическая эксплуатация Indirect Prompt Injection для перехвата управления над внешними инструментами агента; • методики обхода барьеров и компрометации локальной памяти RAG через вредоносные вызовы функций.🔊 Продолжай читать на Habr!➡️ Hacking Ready | #статья
    Image from a post by Hacking Ready | InfoSecImage from a post by Hacking Ready | InfoSec
    1,960943Open in Telegram
  • Hacking Ready | InfoSec

    9 Sept, 15:34

    Автоматизируем аудит прав доступа на приватные ключи и конфиги SSH.Избыточные права на файлы в директории ~/.ssh позволяют сторонним пользователям читать секретные ключи и приводят к отказу OpenSSH подключаться к серверам. Напишем Bash-скрипт, который находит небезопасные разрешения и выводит отчет о найденных уязвимостях. Это поможет быстро проверить конфигурации на локальных машинах и целевых хостах. Создадим исполняемый скрипт check_ssh_perms.sh, выполняющий поиск файлов с чрезмерными правами доступа.cat << 'EOF' > check_ssh_perms.sh #!/bin/bash echo "[+] Проверка прав в ~/.ssh..." find ~/.ssh -type f \( -name "id_" -o -name "config" \) -exec ls -l {} + | while read -r line; do perms=$(echo "$line" | awk '{print $1}') file=$(echo "$line" | awk '{print $9}') [[ "$perms" =~ rwx|rw-rw|rw-r ]] && echo "[!] Опасно: $file имеет права $perms" done EOF chmod +x check_ssh_perms.shСкрипт
    2,020864Open in Telegram
  • Hacking Ready | InfoSec

    9 Sept, 13:12

    Коротко и по работному делу!— Море IT & Digital вакансий на удалёнку — Каждый день — Прямые контакты HRПодписаться на канал 🤘
    Image from a post by Hacking Ready | InfoSecImage from a post by Hacking Ready | InfoSec
  • Hacking Ready | InfoSec

    9 Sept, 08:12

    📂 Напоминалка по работе с отчётами об уязвимостях!Отчёт это не просто список проблем, а отправная точка для понимания рисков и улучшения безопасности веб-приложения. Умение правильно читать находки помогает отделить критичные проблемы от менее значимых и превратить результаты тестирования в конкретные задачи.На картинке 7 шагов работы с отчётом: понять контекст и цель тестирования, разобрать каждую уязвимость, оценить риск и приоритет, изучить рекомендации, проверить исправления, сформировать план улучшений и автоматизировать повторные проверки.Сохрани, чтобы не просто закрывать уязвимости по одной, а превращать результаты аудита в системный план повышения безопасности.➡️ Hacking Ready | #ресурс
    Image from a post by Hacking Ready | InfoSecImage from a post by Hacking Ready | InfoSec
    1,880833Open in Telegram
  • Hacking Ready | InfoSec

    8 Sept, 15:12

    Как организовать быстрый проброс портов через цепочку изолированных систем без настройки SSH-туннелей?Когда целевой сервис находится глубоко во внутренней сети за несколькими хостами, а под рукой нет настроенного SSH-доступа, VPN или возможности поднять полноценный сокс-прокси — выручает socat. Этот инструмент умеет связывать любые сетевые сокеты и мгновенно пробрасывать трафик через промежуточный узел. На промежуточном хосте слушаем входящий порт и перенаправляем весь трафик на целевой сервис во внутренней сети:$ socat TCP-LISTEN:8080,fork,reuseaddr TCP:192.168.1.50:80Если нужно пробросить трафик через цепочку из двух изолированных узлов, запускаем аналогичный ретранслятор на втором сервере:$ socat TCP-LISTEN:9090,fork,reuseaddr TCP:10.0.0.5:22Важно: пересылаемый трафик не шифруется самим socat (используйте в изолированных сегментах или оборачивайте в SSL/TLS встроенными
    Image from a post by Hacking Ready | InfoSecImage from a post by Hacking Ready | InfoSec
    1,9305322Open in Telegram
  • Hacking Ready | InfoSec

    8 Sept, 06:12

    Разбираем 7 ключевых команд для анализа подозрительного Linux-сервера!Это базовый набор: команды для просмотра процессов и оценки нагрузки на CPU, проверки активных сетевых соединений и открытых портов, анализа логинов пользователей и поиска подозрительных SUID-файлов.➡️ Hacking Ready | #шпора
    Image from a post by Hacking Ready | InfoSecImage from a post by Hacking Ready | InfoSecImage from a post by Hacking Ready | InfoSecImage from a post by Hacking Ready | InfoSec
    1,7601383Open in Telegram
  • Hacking Ready | InfoSec

    7 Sept, 08:12

    ❤️ Мощная статья на Habr для тех, кто хочет улучшить навыки в: обнаружении атак и анализе способов побега из контейнеров!В этой статье: • практический разбор монтирования диска хостовой системы из контейнера в privileged-режиме и его фиксация в логах; • эксплуатация команды nsenter для перехода в Namespace процессов хоста и получения полного контроля над системой; • цепочки системных вызовов (mount, setns, open), по которым SIEM и инструменты мониторинга выявляют Container Escape.🔊 Продолжай читать на Habr!➡️ Hacking Ready | #статья
    Image from a post by Hacking Ready | InfoSecImage from a post by Hacking Ready | InfoSec
    2,070643Open in Telegram
  • Hacking Ready | InfoSec

    5 Sept, 12:41

    Image from a post by Hacking Ready | InfoSecImage from a post by Hacking Ready | InfoSec
    2,4108732Open in Telegram
  • Hacking Ready | InfoSec

    3 Sept, 08:12

    ❤️ Отличная статья на Habr для тех, кто хочет вырасти в: нативном пентестинге и понимании ландшафта профессии!В этой статье: • подробный разбор актуальных направлений 2026 года — от смещения Web-пентеста в сторону GraphQL/API и Cloud-инфраструктуры до аудита безопасности AI/LLM-агентов; • практическая роль ИИ-инструментов (Copilot для Burp, автономных сканеров кода) и границы их возможностей, которые все еще требуют ручной экспертизы; • подробный роадмэп развития специалиста — от азов работы в SOC и работы с WAF до обхода IAM и уязвимостей в Kubernetes RBAC.🔊 Продолжай читать на Habr!➡️ Hacking Ready | #статья
    Image from a post by Hacking Ready | InfoSecImage from a post by Hacking Ready | InfoSec
    2,8105431Open in Telegram
  • Hacking Ready | InfoSec

    1 Sept, 13:12

    Как поднять временный HTTP-сервер за секунду без установки Nginx, Apache или сторонних зависимостей?Когда нужно быстро отдать файлы по сети, протестировать локальный веб-интерфейс или передать утилиты на целевую машину в изолированном сегменте, разворачивать полноценный веб-сервер слишком долго. Встроенный модуль http.server в Python превращает любую папку в доступное файловое хранилище буквально в одну команду.Быстрый запуск сервера в текущем каталоге с привязкой к определенному порту:$ python3 -m http.server 8000Сервер начнет слушать подключения и выводить лог входящих HTTP-запросов прямо в консоль.Ограничение доступности сервера только локальным интерфейсом loopback для безопасной отладки:$ python3 -m http.server 8080 --bind 127.0.0.1Флаг --bind гарантирует, что к содержимому директории не смогут подключиться из внешней сети.Важно: трафик передается в открытом виде
    Image from a post by Hacking Ready | InfoSecImage from a post by Hacking Ready | InfoSec
    2,520974Open in Telegram
  • Hacking Ready | InfoSec

    1 Sept, 08:12

    Разбираем 7 ключевых команд для подготовки мини-отчёта по инциденту!Это базовый набор: команды для фиксации состояния системы и сетевых соединений, сбора активных процессов, экспорта критических логов и расчета контрольных сумм улик.➡️ Hacking Ready | #шпора
    Image from a post by Hacking Ready | InfoSecImage from a post by Hacking Ready | InfoSecImage from a post by Hacking Ready | InfoSecImage from a post by Hacking Ready | InfoSec
    1,900443Open in Telegram