gram news
wr3dmast3r vs pentest channel avatar

wr3dmast3r vs pentest

@wr3dmast3rvs

Web-Pentest / AppSec / CTF Author: @wr3dmast3r Chat: @wr3dmast3rvschat Автор не приветствует бездумное использование ИИ Рекламные предложения не принимаются

ProjectsRUProgramming

2,100subscribers

Open the Channel

Latest posts

  • wr3dmast3r vs pentest

    7 Sept, 11:58

    Давно не писал сюда, потому что занимаюсь тем, что не привык показывать в сети: тренировал дисциплину, сбрасывал лишний вес (в прямом и переносном смысле) и учился слышать себя, борясь с тревогой, которая периодически возвращается 🔥Пока все спорят, заменит ли ИИ безопасников, я делаю ставку на то, в чем машины пока слабы: на человеческую одержимость и развитие вширь. Последний год это вылилось в глубокое погружение в поиск 0day и инфраструктурный пентест. Была и неудача: OSCP с первой попытки не покорился. Но именно это подтолкнуло меня туда, где навыки оттачиваются в реальных инфраструктурных сценариях, — на Standoff365 🔥Сегодня вышел материал о моем участии на этом полигоне. Продолжаем движение. Увидимся 16-го на Volga CTF в Самаре — там, где теория встречается с практикой 🕸️Подр
    Image from a post by wr3dmast3r vs pentestImage from a post by wr3dmast3r vs pentest
  • wr3dmast3r vs pentest

    31 Dec 2025, 18:07

    С наступающим Новым годом!Желаю, чтобы в новом году каждый нашел свою критическую уязвимость в Битрикс и альтушку, способную положить систему одним запросом 🌟Идеального вам Нового года! 😴
    Image from a post by wr3dmast3r vs pentestImage from a post by wr3dmast3r vs pentest
  • wr3dmast3r vs pentest

    14 Dec 2025, 09:03

    Вчерашний стрим был не про то, «как стать успешным». Он был про то, как не сломаться в пути.Забудьте о внешних факторах и чужих успехах. Это просто шум, который мешает слышать себя. Относитесь к себе с любовью, а к делу — с одержимостью. Время и упорный труд пробьют любую преграду.Заполняйте свою пустоту не хакингом, а долгим путём. Это единственный способ, который работает.И, да, если мои глаза когда-нибудь потухнут — просто закапайте в них розжиг.Запись стрима
    Image from a post by wr3dmast3r vs pentestImage from a post by wr3dmast3r vs pentest
  • wr3dmast3r vs pentest

    5 Dec 2025, 21:36

    Данный материал подготовлен мной совместно с моим учеником для всех, кто пытается начать свой путь в области безопасности веб-приложений ☺️На мой взгляд, PortSwigger является фаворитом среди всех обучающих материалов по информационной безопасности, и мне бы хотелось, чтобы вы в первую очередь пользовались именно бесплатными источниками знаний, а не платили за сомнительные курсы. Тем более, что большинство курсов на русском языке и так заимствуют значительную часть материалов, представленных здесь 🤓Дальнейшее развитие репозитория возможно с вашей помощью: каждый из вас может внести вклад, добавляя решения лабораторных работ. Со своей стороны я буду по мере сил пополнять разделы, и вместе мы сделаем вход в изучение веб-безопасности бесплатным и доступным для каждого 🎧Подробнее
    Image from a post by wr3dmast3r vs pentestImage from a post by wr3dmast3r vs pentest
  • wr3dmast3r vs pentest

    26 Sept 2025, 08:14

    Наконец-то могу поделиться долгожданной для меня новостью — я успешно сдал сертификацию OSWE. Эта цель казалась мне недостижимой еще в тот момент, когда я соглашался на покупку. Тогда сама мысль о глубоком анализе кода и необходимости писать свои эксплойты вызывала настоящий страх. Но факт покупки стал для меня тем самым вызовом, который не оставил места профессиональным слабостям 🥳Путь к этому результату оказался непростым, и испытания начались еще до самого экзамена. При входе в систему мне отказали в верификации из-за российского паспорта, а английской версии под рукой не оказалось. Ситуация была на грани срыва, однако благодаря договоренности со службой поддержки, которая пошла навстречу и засчитала это время как часть экзамена, я успел сделать официальный перевод. Эта история ещё раз напомнила мне, что главное — не сдаваться
    Image from a post by wr3dmast3r vs pentestImage from a post by wr3dmast3r vs pentest
  • wr3dmast3r vs pentest

    8 Aug 2025, 14:07

    Команда PortSwigger выпустила свежее исследование HTTP/1.1 must die и новую лабораторную, вместе с ними обновился рейтинг пользователей. Рад сообщить, что теперь мой никнейм красуется на 4-й позиции!
    Image from a post by wr3dmast3r vs pentestImage from a post by wr3dmast3r vs pentest
  • wr3dmast3r vs pentest

    24 Jul 2025, 08:45

    Горящие глаза других людей — лучшее, что я видел в жизни 😼Общепит выбил из меня социофобию и научил любить общение. Теперь я ментор в ИБ — помогаю людям раскрывать потенциал, который они в себе не замечают. Мой опыт в психологии и коммуникации — ваш ключ к прогрессу 😏Количество помощи, которую я оказал по подготовке к BSCP, уже сложно подсчитать, но вот пара свежих постов об этом: раз и два. Остальное скажут мои поступки. Буду рад фидбеку в комментариях от тех, с кем успел поработать ☺️Я не верю в волшебные таблетки и готовые решения. Всё строится на конкретике и большом количестве практики: берём вашу цель, разбираем на понятные шаги и проходим путь от теории к практике. Главное — ваше желание работать и базовое понимание ИБ. Остальное — вопрос времени и правильного подхода
    Image from a post by wr3dmast3r vs pentestImage from a post by wr3dmast3r vs pentest
  • wr3dmast3r vs pentest

    21 Jun 2025, 07:11

    Сегодня в лайв-режиме знакомились с анализом кода на примере SSRF в Stirling-PDF (CVE-2025-46568): чтение локальных файлов через WeasyPrint. Не было особо важно, какая CVE. Главное — потренировать анализ кода 🏃‍♂️Stirling-PDF — это веб-приложение для работы с PDF (конвертация, редактирование). В версиях до 0.45.0 обнаружена SSRF-уязвимость, позволяющая атакующему читать локальные файлы на сервере через обработку HTML в WeasyPrint ⚠️Суть уязвимости: 1. Приложение некорректно фильтрует HTML-контент, загруженный по URL; 2. WeasyPrint поддерживает тег <link rel="attachment">, который встраивает локальные файлы (file://) в PDF как скрытые вложения.Основная ошибка — отсутствие санитизации HTML перед рендерингом: // 1. Принимает URL и проверяет только схему http/https if (!URL.matches("^https?://.") ||
    Image from a post by wr3dmast3r vs pentestImage from a post by wr3dmast3r vs pentest
  • wr3dmast3r vs pentest

    22 May 2025, 09:58

    Так и не поймал Self Blind XSS, зато понял, что мне хватит одной симпатичной goth girl, которая скажет: «Nice payload» 😈Условия: — Любит Burp Suite больше, чем меня (но это временно) ☺️ — Обнимает, когда exploit не срабатывает 🤗 — Не спрашивает, почему я опять проверяю DOM в 3 ночи 🤩P.S. Если вдруг у неё есть эксплойт на landing в Bitrix — сразу жениться 🧃
    Image from a post by wr3dmast3r vs pentestImage from a post by wr3dmast3r vs pentest
  • wr3dmast3r vs pentest

    2 May 2025, 15:25

    Мой эксперимент с минимальным присутствием в соцсетях продолжается, но для действительно стоящих проектов делаю исключение! В новом выпуске на канале Кверти разбираем интересные многим темы:Какой путь я прошел прежде чем начал работать? 🍩 BSCP от PortSwigger - реальный буст зарплаты или просто бумажка? 😈 Подводные камни экзаменов: что не так с лабораторными? 🥰Особая благодарность Kraken Academy - они делают для русского комьюнити то же, что HackTheBox для мирового, только с понятными объяснениями на родном языке ❤️Подкаст доступен на Яндекс Музыке и других платформах
    Image from a post by wr3dmast3r vs pentestImage from a post by wr3dmast3r vs pentest
  • wr3dmast3r vs pentest

    9 Apr 2025, 11:55

    Сегодня разбираем HTTP Request Smuggling — специфичную уязвимость, позволяющую обходить системы безопасности за счёт несоответствий в обработке запросов между фронтендом и бэкендом 🐱В статье разберём, как работают техники CL.TE и TE.CL, почему HTTP/1.1 и HTTP/2 уязвимы по-разному, и как атакующие могут использовать эту атаку для обхода аутентификации или в сочетании с отравлением кэша 🐱Подробнее
  • wr3dmast3r vs pentest

    5 Mar 2025, 08:36

    Сегодня мой день рождения, и я хочу поделиться с вами своими мыслями, которые накопились за последнее время. Для начала отвечу на возможные вопросы: новые материалы уже в работе и скоро появятся! 🐈‍⬛С начала года я активно погрузился в создание обучающего контента. Мне удалось собрать материалы по многим уязвимостям, понимание работы которых необходимо для старта в сфере веб-пентеста. Кроме того, я учусь быть ментором, и это занятие приносит мне всё больше радости. Для меня важно не просто делиться знаниями, но и быть поддержкой для тех, с кем я работаю 💻Недавно у меня появился первый ученик, и его прогресс вдохновляет. В ближайшие пару месяцев я планирую оценить, насколько успешной окажется эта инициатива. Моя главная цель — помочь другим и передать свой опыт ☯️Ещё один важный
    Image from a post by wr3dmast3r vs pentestImage from a post by wr3dmast3r vs pentest
  • wr3dmast3r vs pentest

    31 Dec 2024, 17:01

    Этот год стал для меня настоящим испытанием. Я научился ценить моменты тишины и уединения, когда можно остановиться и оглянуться назад. В такие моменты понимаешь, что все трудности — это не просто преграды, а возможности для роста и самосовершенствования.Каждый из нас сталкивается с вызовами, которые порой кажутся непосильными. Но именно в этих испытаниях мы находим свою силу и стойкость. Я верю, что каждый шаг, даже самый трудный, приближает нас к нашим мечтам и целям.Пусть этот Новый год станет для нас временем новых начинаний и свершений. Давайте будем открыты к переменам, не бояться рисковать и стремиться к тому, что действительно важно.Собираясь за праздничным столом, вспомните о своих достижениях и о том, что впереди нас ждёт ещё больше возможностей. Пусть каждый из нас найдет в себе силы двигаться вперёд, несмотря на все преграды.С наступающим Новым годом! Пусть он
    Image from a post by wr3dmast3r vs pentestImage from a post by wr3dmast3r vs pentest
  • wr3dmast3r vs pentest

    11 Dec 2024, 15:03

    Сегодня мы познакомимся с уязвимостью Insecure Deserialization на примере нескольких задач с PortSwigger и Standoff365 👨‍💻В статье мы разберём, как устроены процессы сериализации и десериализации, а также напишем собственные эксплойты для реализации уязвимостей 😻Подробнее
    ХабрНебезопасная десериализация в PHP: Как создать собственный эксплойтПривет, Хабр! Сегодня мы познакомимся с уязвимостями небезопасной десериализации в PHP , научимся писать эксплойты для эксплуатации уязвимости в рамках тестирований на проникновение и попробуем себя в...
  • wr3dmast3r vs pentest

    14 Oct 2024, 18:46

    Рад представить вашему вниманию небольшой материал по теме безопасности фронтенда. В данном сборнике упомянуты многие темы, связанные с клиентскими атаками. Показаны примеры из Bug Bounty по ходу изучения и разобраны способы защиты от многих Client-Side уязвимостей 😊 😉Например, вы подробнее познакомитесь с тем, как работают Same-Site, Cross-Site, Cross-Origin, Prototype Pollution, DOM Clobbering, CSS Injection, XSLeaks, а также узнаете о многих видах XSS. Вы также узнаете, как можно комбинировать уязвимости друг с другом, и поймете, почему клиентские уязвимости остаются актуальными по сей день 😘Подробнее
    Image from a post by wr3dmast3r vs pentestImage from a post by wr3dmast3r vs pentest
  • wr3dmast3r vs pentest

    10 Sept 2024, 17:12

    Сегодня для меня произошло поистине волшебное событие — впервые я увидел море! 😌🐱🐱 Этот момент стал началом моего первого настоящего отпуска за последние 7 лет. Решив отложить все дела, я планирую погрузиться в полное отключение от интернета, посвятить время медитации и упорядочить свои мысли. Хоть на время я отойду от обычного ритма, знайте, что это лишь передышка перед тем, как я начну готовиться к OSWE и после приступлю к созданию своего проекта 😌Последние полгода были наполнены самосовершенствованием: спортом, правильным питанием, работой над ментальным здоровьем, отказом от вредных привычек, здоровым сном. Это время показало мне, как важно верить в себя и быть несгибаемым локомотивом, несущимся через жизнь. Каждый момент нашей жизни ценен, и в
    Image from a post by wr3dmast3r vs pentestImage from a post by wr3dmast3r vs pentest
  • wr3dmast3r vs pentest

    15 Jun 2024, 18:37

    Наконец-то дошли руки до повторной сдачи экзамена. При первой попытке полгода назад в ходе решения у меня не получилось найти ни одной уязвимости, из-за чего было тяжело реабилитироваться. Но эти полгода не прошли даром. После прохождения 90% лабораторных на PortSwigger экзамен поддался легко, и не без подводных камней. 😈Большую часть экзамена я потратил на тупиковые векторы эксплуатации, и в сумме на них ушло более трёх часов, когда на задуманные векторы я потратил от силы полчаса.Заметил у меня неожиданную ошибку во время сдачи экзамена - я пытался получить сессию администратора с помощью другой уязвимости, упуская из виду момент, что бот содержит только сессию обычного пользователя. Поэтому обращайте внимание на потенциальную жертву на Exploit Server. Напоследок дам совет: будьте внимательны и ни за что не опускайте руки. Cerca trova!
    Image from a post by wr3dmast3r vs pentestImage from a post by wr3dmast3r vs pentest
  • wr3dmast3r vs pentest

    13 Jun 2024, 11:55

    Знакомимся с DOOM DOM Invader, или как найти DOM-XSS на Habr во время написания статьи 😔Сегодня поговорим про инструмент DOM Invader, узнаем некоторые причины появления DOM-уязвимостей и проанализируем несколько примеров уязвимого JavaScript-кода 🖼️Также вы узнаете, какой потенциальный импакт можно показывать команде BugBounty для получения выплаты за Client-Side уязвимость 👀Подробнее
  • wr3dmast3r vs pentest

    26 May 2024, 16:25

    Знайте, что мир не заканчивается на информационной безопасности, и важно после работы и своей важной персоны оставаться человекомЛюбой навык можно заработать и стать крутым специалистом, но ещё важнее прожить достойную жизнь и остаться внутри человеком, а не просто оболочкой которая выгодна кому-то в данный моментЕсли ты понимаешь меня - будь уверен, я всегда рад тебе и готов поддержать 🥹
    Image from a post by wr3dmast3r vs pentestImage from a post by wr3dmast3r vs pentest
  • wr3dmast3r vs pentest

    23 May 2024, 11:37

    В поисках Self Blind XSS пришлось прилететь в Москву на PHDays 2, подходи помочь в поиске 😎
    Image from a post by wr3dmast3r vs pentestImage from a post by wr3dmast3r vs pentest