gram news
Что-то на пентестерском channel avatar

Что-то на пентестерском

@pntests

Веб, мобилки, баг баунти, пиво Йа - @fir3wall1 Чат - https://t.me/+-2ADwiR095I5YzQy

ProjectsRUProgramming

2,760subscribers

Open the Channel

Latest posts

  • Что-то на пентестерском

    31 Dec 2025, 21:06

    С новым годом 🎉🎊🎆🍾🎄🎁
    4,580163Open in Telegram
  • Что-то на пентестерском

    10 Aug 2025, 01:05

    forwarded from @shadow_group_tg

    James Kettle дропнул свой ресерч про новые классы атак через HTTP Request Smuggling и, к моему большому респекту, подкрепил все это доступной лабой на Portswigger. Публичного решения нет, но лаба довольно простая. Теперь можно убивать HTTP/1.1 на реальных целях.
    Image from a post by Что-то на пентестерскомImage from a post by Что-то на пентестерском
    4,260112Open in Telegram
  • Что-то на пентестерском

    14 Jul 2025, 07:55

    forwarded from @alexredsec

    🛡 Application Attack Matrix — созданная сообществом MITRE-подобная матрица тактик, техник и процедур используемых злоумышленниками при атаках на веб-приложения.🟡Матрица включает 41 технику, сгруппированную по 7 тактикам, которые, в свою очередь, организованы по 4 фазам атак на веб-приложения. 🟡В качестве основной причины создания отдельной матрицы заявляется то, что MITRE ATT&CK фокусируется на техниках, покрывающих инфраструктуру и конечные точки/технологии (ОС, сети, облака, мобильные устройства и контейнеры), "не заглядывая" на уровень веб-приложений. При этом в самой матрице описано половина техник, присутствующих в "материнской" матрице. 🟡Для каждой (ну почти) техники есть описание, возможные подтехники, примеры процедур, меры противодействия,
    Image from a post by Что-то на пентестерскомImage from a post by Что-то на пентестерском
    3,84092Open in Telegram
  • Что-то на пентестерском

    18 Jun 2025, 13:10

    Успейте подать заявку на Pentest Award 2025 до 30 июня!Это отраслевая награда для специалистов по тестированию на проникновение, которая проводится уже в третий раз. Основная задача премии — выделить лучших специалистов и показать их вклад в развитие российского пентеста.Участие бесплатное, финалисты получат технику apple и максимальный почет сообщества этичных хакеров. Церемония награждения будет проходить 1 августа в Москве.Заявка на премию — это рассказ о лучшем проекте в свободной форме. Не нужно раскрывать эксплоиты, любые шаги в цепочке эксплуатации могут быть полностью анонимны, а детали могут быть скрыты, важно отразить сам подход и идею.Подать заявку и узнать больше информации можно на сайте — https://award.awillix.ru/
    Image from a post by Что-то на пентестерскомImage from a post by Что-то на пентестерском
    3,130641Open in Telegram
  • Что-то на пентестерском

    8 Jun 2025, 20:42

  • Что-то на пентестерском

    8 Jun 2025, 20:29

    ⛈Небезопасная генерация токенаЧто может быть проще: сброс пароля, подтверждение почты или аутентификация по токену? Но если ваш токен генерируется геморройно простым методом — у злоумышленника появляется прямой доступ к системе. Давайте разберёмся, почему до сих пор взламываются даже крупные сервисы и почему “уникальный токен” — не всегда синоним безопасности.🟢 Как появляется проблема:Иногда разработчики генерят токены через стандартные функции вроде rand() или time(), добавляя к ним user_id или инкрементный счетчик. Примеры из реального мира: - Сброс пароля: token = md5(time() . user_id) - Авторизация: просто strval(rand())❗️По факту — это не токен, а открытая дверь, где “замок” известен каждому умеющему читать код. Если сервер при отправке ссылки для сброса пароля проверяет
    Image from a post by Что-то на пентестерскомImage from a post by Что-то на пентестерском
    2,6401311Open in Telegram
  • Что-то на пентестерском

    17 May 2025, 22:18

  • Что-то на пентестерском

    9 May 2025, 12:25

    С праздником! С Днём Великой Победы! 🎉
    2,6402511951Open in Telegram
  • Что-то на пентестерском

    7 May 2025, 13:11

    forwarded from @justsecurity

    Открыли прием заявок на Pentest award 2025!💡Каждый год мы зажигаем новые яркие лампочки в гирлянде отечественного рынка кибербезопасности — компетентных специалистов, которые остаются за кадром большой работы по поиску уязвимостей.Участие все еще бесплатное, а прием заявок продлится до 30 июня. В этом году появились новые номинации от спонсоров проекта: Совкомбанк Технологии и BI.ZONE Bug Bounty.🥇Главный приз за победу — стеклянная именная статуэтка и макбук! 🥈🥉За вторые и третьи места призеры получат айфоны и смарт-часы. 🎬OFFZONE подарит финалистам билеты на свою конференцию 2025. ✏️А учебный центр CyberEd гранты на обучения. Ну и конечно, самая ценная награда за участие — почет и уважение сообщества этичных хакеров.Отправляйте заявки на
    2,550video421Open in Telegram
  • Что-то на пентестерском

    5 May 2025, 19:09

    forwarded from @hackerbiker

    📕 Сеньёр-помидорНашёл для вас интересный, а самое главное — полезный материал: слитый курс Senior Web Penetration Tester (Hack The Box) за ноябрь 2024 года. На площадке HTB этот курс доступен по годовой подписке стоимостью 1055€.▎ Содержание курса: ➡️Injection Attacks — Атаки инъекциями; ➡️Introduction to NoSQL Injection — Введение в NoSQL-инъекции; ➡️Attacking Authentication Mechanisms — Атаки на механизмы аутентификации; ➡️Advanced XSS and CSRF Exploitation — Продвинутая эксплуатация XSS и CSRF; ➡️HTTPs-TLS Attacks — Атаки на HTTPS/TLS; ➡️Abusing HTTP Misconfigurations — Абуз ошибочных конфигураций HTTP; ➡️HTTP Attacks —
    Image from a post by Что-то на пентестерскомImage from a post by Что-то на пентестерском
    2,0091794Open in Telegram
  • Что-то на пентестерском

    24 Mar 2025, 13:13

    forwarded from @sytem10gs

    💻 Нейросети становятся все более популярными и полезными инструментами в различных областях, включая образование и самообучениеОдним из ярких примеров такого применения является Roadmap.sh — проект, который использует мощь нейросетей для создания персонализированных учебных планов 🥱Выбираете тему, выбираете уровень сложности, немного дополнительной информации и план для вашего обучения готов . Удобно если нужно что то с нуля изучить, подготовиться к собесу или подготовиться к сдаче экзамена. 🤩Уже есть готовые гайды по разным популярным темам и ответы на частые вопросы, а так же готовые роадмапы для изучения новой для вас темы.
    Image from a post by Что-то на пентестерскомImage from a post by Что-то на пентестерскомImage from a post by Что-то на пентестерскомImage from a post by Что-то на пентестерском
    2,5501972Open in Telegram
  • Что-то на пентестерском

    16 Feb 2025, 17:50edited

    🌎 Minecraft servers as a botnet for DDoS attack L7Решил я значит спустя много лет просто поиграть в майкрафт на пиратских серверах, но видимо просто играть я не умею, в результате я случайно обнаружил уязвимость которая позволяет делать из серверов систему для DDoS атак.♾ Plugin SkinsRestorer Данная уязвимость была обнаружена в плагине который позволяет сменить внешность персонажа, эксплуатация довольно простая, нужно всего лишь в чат написать команду /skin url ссылка_на_скин. Мне стало интересно, какие запросы вообще прилетают. Я вставил туда ссылку из interactsh и поймал пару запросов. В запросах ничего особенного, мое внимание привлекло то, что запросы отправляются с разных IP адресов, которые ничего общего с серверами не имеют, чем не классический DDoS? Подумал я и пошел проверять. Долго исследовать и шерстить
    Image from a post by Что-то на пентестерскомImage from a post by Что-то на пентестерском
    3,09010633Open in Telegram
  • Что-то на пентестерском

    12 Feb 2025, 09:31edited

    ⛈ Application Security Handbook & Cheat Sheet📌Cheat Sheet: Этот проект содержит шпаргалки с примечаниями по атакам на приложения и системы: 🤩Android Application 🤩CI/CD 🤩Cloud 🤩Container 🤩Framework 🤩Linux 🤩iOS Application 🤩Web Application📌Handbook: Этот проект содержит базу знаний о лучших практиках обеспечения безопасности приложений для разработчиков программного обеспечения и инженеров по безопасности приложений: 🤩Authentication 🤩Authorization
    Image from a post by Что-то на пентестерскомImage from a post by Что-то на пентестерском
  • Что-то на пентестерском

    8 Feb 2025, 15:18

    forwarded from @sytem10gs

    Одним из ключевых шагов в разведке при работе с новым приложением является сбор API-эндпоинтов из JavaScript-файлов. 💻Существует множество методов для автоматизации сбора эндпоинтов, и одним из самых простых и удобных способов является использование закладок 🗓Ниже представлю один из таких скриптов, который поможет вам эффективно собирать API-эндпоинты.javascript:(function(){var scripts=document.getElementsByTagName("script"),regex=/(?<=(\"|\'|\))\/[a-zA-Z0–9_?&=\/\-\#\.](?=(\"|\'|\))/g;const results=new Set;for(var i=0;i<scripts.length;i++){var t=scripts[i].src;""!=t&&fetch(t).then(function(t){return t.text()}).then(function(t){var e=t.matchAll(regex);for(let r of e)results.add(r[0])}).catch(function(t){console.log("An error occurred: ",t)})}var
    1,940video242Open in Telegram
  • Что-то на пентестерском

    7 Feb 2025, 13:34edited

    ⛈ Критическая уязвимость в 1С-Битрикс которая использует уязвимость модулей интернет-магазинов АспроВ модулях, которая разработала компания Аспро для 1С-Битрикс выявлена критическая уязвимость, которая может привести к сбоям в работе корзины покупок и административной панели📡 Об уязвимости: Проблема связана с файлами в папке/ајах/, расположенной в корневой директории сайта: 🟢 reload_basket_fly.php; 🟢 show_basket_fly.php; 🟢 show_basket_popup.phpЭти скрипты используют небезопасную функцию unserialize() в PHР, что позволяет злоумышленникам отправлять вредоносные POST-запросы. В результате возможен удалённый запуск команд (RCE), а также создание скриптами вредоносных файлов .htaccess, php.ini и с произвольными
    Image from a post by Что-то на пентестерскомImage from a post by Что-то на пентестерском
    6,2601141Open in Telegram
  • Что-то на пентестерском

    31 Dec 2024, 21:05

    С новым 2025 годом 🎄
    2,1902233Open in Telegram
  • Что-то на пентестерском

    31 Dec 2024, 18:45

    🎄 С наступающим новым годом, граждане пентестеры и не только! Пусть все плохое останется в уходящем году, а в новый придёт все хорошее. Желаю вам сильного роста ваших скиллов, правильных решений которые будут вам давать новые открытия, необычных кейсов, ситуаций которые приведут к правильным выводам и пусть огонь и веселье в наших сердцах никогда не гаснет, а если и погас то зажжется снова. И что не мало важно желаю здоровья, как ментального так и физического, всем нам и нашим близким 🥂🥳🎉
    2,280296Open in Telegram
  • Что-то на пентестерском

    15 Dec 2024, 22:28edited

    ⛈Что делать, если пентест стал рутинной и не приносит былого удовольствияПривет! Рано или поздно любая профессиональная деятельность становится рутиной. Возьмем твой первый взлом, возможно ты испытал ажиотаж, удовольствие, гордость, чувство чего то неизведанного. Это завораживает, заставляет учится, думать, анализировать.🟢И вот проходит несколько лет: у тебя было сотни похожих проектов, похожих архитектур, механизмов которые ты ломал множества раз, похожие по стеку приложения. На это у тебя уже выработались свои методологии, которые ты используешь в зависимости от ситуации и типа проекта. Это становится рутинной, нет былого удовольствия, огня в глазах еще и отчет писать, это становится похожим на монотонную и однотипную работу. Встает вопрос — что с этим делать? Не вздумай это бросать или менять сферу отвечу я.
    Image from a post by Что-то на пентестерскомImage from a post by Что-то на пентестерском
    2,8001433Open in Telegram
  • Что-то на пентестерском

    6 Nov 2024, 10:15

    ⚡️ Прими участие в хакатоне Т1 2024 в Санкт-Петербурге и поборись за призовой фонд в 800 000 рублей!Когда: 15-18 ноября 2024 Формат: гибридный Призовой фонд: 800 000 рублей🔥 Хакатон Т1 2024 создан для тебя, если ты:– выпускник вуза или молодой специалист; – студент старших курсов технических вузов; – системный аналитик или специалист по ИБ.✔️ Реши реальный кейс в направлении информационной безопасности: Открытый WAF, закрытый доступ: Создание непробиваемой политики против инъекций. Прими участие в создании непреодолимого барьера для злоумышленников. Разработай политику для open-source WAF, обеспечивающую максимальную защиту от всех видов инъекций.Почему тебе нужно принять участие: ️⃣Фирменный мерч в подарок всем офлайн-участникам; ️⃣Питание — обед и снэк-бар на протяжении всего дня; ️⃣Обратная связь от топовых менторов и техлидов Т1;
    Image from a post by Что-то на пентестерскомImage from a post by Что-то на пентестерском
    2,49011Open in Telegram
  • Что-то на пентестерском

    5 Nov 2024, 10:02

    forwarded from @authoritywear

    [Безопасность мобильных устройств: интервью с экспертом компании Positive Technologies]🚀 Сегодня у нас в гостях руководитель отдела перспективных технологий компании 🤟 Positive Technologies - Николай Анисеня.🔑 Поговорили с экспертом о безопасности мобильных устройств, о последних тенденциях и угрозах 🧮 в области мобильной безопасности.🔖 Ссылка на интервью: https://teletype.in/@authoritywear/3Q969-PlwlRФутболки с ИБ-принтами - https://t.me/authoritywear/42 Корпоративный мерч на заказ - https://authoritywear.ru ВК: https://vk.com/authoritywear
    TeletypeБезопасность мобильных устройств: интервью с экспертом компании Positive TechnologiesПриветствуем Вас на канале AUTHORITY.
    1,86011Open in Telegram