Последние посты

Что-то на пентестерском
31 дек. 2025 г., 21:06
С новым годом 🎉🎊🎆🍾🎄🎁
Что-то на пентестерском
10 авг. 2025 г., 01:05
переслано из @shadow_group_tg
James Kettle дропнул свой ресерч про новые классы атак через HTTP Request Smuggling и, к моему большому респекту, подкрепил все это доступной лабой на Portswigger. Публичного решения нет, но лаба довольно простая. Теперь можно убивать HTTP/1.1 на реальных целях.


Что-то на пентестерском
14 июл. 2025 г., 07:55
переслано из @alexredsec
🛡 Application Attack Matrix — созданная сообществом MITRE-подобная матрица тактик, техник и процедур используемых злоумышленниками при атаках на веб-приложения.🟡Матрица включает 41 технику, сгруппированную по 7 тактикам, которые, в свою очередь, организованы по 4 фазам атак на веб-приложения. 🟡В качестве основной причины создания отдельной матрицы заявляется то, что MITRE ATT&CK фокусируется на техниках, покрывающих инфраструктуру и конечные точки/технологии (ОС, сети, облака, мобильные устройства и контейнеры), "не заглядывая" на уровень веб-приложений. При этом в самой матрице описано половина техник, присутствующих в "материнской" матрице. 🟡Для каждой (ну почти) техники есть описание, возможные подтехники, примеры процедур, меры противодействия,


Что-то на пентестерском
18 июн. 2025 г., 13:10
Успейте подать заявку на Pentest Award 2025 до 30 июня!Это отраслевая награда для специалистов по тестированию на проникновение, которая проводится уже в третий раз. Основная задача премии — выделить лучших специалистов и показать их вклад в развитие российского пентеста.Участие бесплатное, финалисты получат технику apple и максимальный почет сообщества этичных хакеров. Церемония награждения будет проходить 1 августа в Москве.Заявка на премию — это рассказ о лучшем проекте в свободной форме. Не нужно раскрывать эксплоиты, любые шаги в цепочке эксплуатации могут быть полностью анонимны, а детали могут быть скрыты, важно отразить сам подход и идею.Подать заявку и узнать больше информации можно на сайте — https://award.awillix.ru/


Что-то на пентестерском
8 июн. 2025 г., 20:42

Что-то на пентестерском
8 июн. 2025 г., 20:29
⛈Небезопасная генерация токенаЧто может быть проще: сброс пароля, подтверждение почты или аутентификация по токену? Но если ваш токен генерируется геморройно простым методом — у злоумышленника появляется прямой доступ к системе. Давайте разберёмся, почему до сих пор взламываются даже крупные сервисы и почему “уникальный токен” — не всегда синоним безопасности.🟢 Как появляется проблема:Иногда разработчики генерят токены через стандартные функции вроде rand() или time(), добавляя к ним user_id или инкрементный счетчик. Примеры из реального мира: - Сброс пароля: token = md5(time() . user_id) - Авторизация: просто strval(rand())❗️По факту — это не токен, а открытая дверь, где “замок” известен каждому умеющему читать код. Если сервер при отправке ссылки для сброса пароля проверяет


Что-то на пентестерском
17 мая 2025 г., 22:18

Что-то на пентестерском
9 мая 2025 г., 12:25
С праздником! С Днём Великой Победы! 🎉
Что-то на пентестерском
7 мая 2025 г., 13:11
переслано из @justsecurity
Открыли прием заявок на Pentest award 2025!💡Каждый год мы зажигаем новые яркие лампочки в гирлянде отечественного рынка кибербезопасности — компетентных специалистов, которые остаются за кадром большой работы по поиску уязвимостей.Участие все еще бесплатное, а прием заявок продлится до 30 июня. В этом году появились новые номинации от спонсоров проекта: Совкомбанк Технологии и BI.ZONE Bug Bounty.🥇Главный приз за победу — стеклянная именная статуэтка и макбук! 🥈🥉За вторые и третьи места призеры получат айфоны и смарт-часы. 🎬OFFZONE подарит финалистам билеты на свою конференцию 2025. ✏️А учебный центр CyberEd гранты на обучения. Ну и конечно, самая ценная награда за участие — почет и уважение сообщества этичных хакеров.Отправляйте заявки на
Что-то на пентестерском
5 мая 2025 г., 19:09
переслано из @hackerbiker
📕 Сеньёр-помидорНашёл для вас интересный, а самое главное — полезный материал: слитый курс Senior Web Penetration Tester (Hack The Box) за ноябрь 2024 года. На площадке HTB этот курс доступен по годовой подписке стоимостью 1055€.▎ Содержание курса: ➡️Injection Attacks — Атаки инъекциями; ➡️Introduction to NoSQL Injection — Введение в NoSQL-инъекции; ➡️Attacking Authentication Mechanisms — Атаки на механизмы аутентификации; ➡️Advanced XSS and CSRF Exploitation — Продвинутая эксплуатация XSS и CSRF; ➡️HTTPs-TLS Attacks — Атаки на HTTPS/TLS; ➡️Abusing HTTP Misconfigurations — Абуз ошибочных конфигураций HTTP; ➡️HTTP Attacks —


Что-то на пентестерском
24 мар. 2025 г., 13:13
переслано из @sytem10gs
💻 Нейросети становятся все более популярными и полезными инструментами в различных областях, включая образование и самообучениеОдним из ярких примеров такого применения является Roadmap.sh — проект, который использует мощь нейросетей для создания персонализированных учебных планов 🥱Выбираете тему, выбираете уровень сложности, немного дополнительной информации и план для вашего обучения готов . Удобно если нужно что то с нуля изучить, подготовиться к собесу или подготовиться к сдаче экзамена. 🤩Уже есть готовые гайды по разным популярным темам и ответы на частые вопросы, а так же готовые роадмапы для изучения новой для вас темы.




Что-то на пентестерском
16 февр. 2025 г., 17:50изменён
🌎 Minecraft servers as a botnet for DDoS attack L7Решил я значит спустя много лет просто поиграть в майкрафт на пиратских серверах, но видимо просто играть я не умею, в результате я случайно обнаружил уязвимость которая позволяет делать из серверов систему для DDoS атак.♾ Plugin SkinsRestorer Данная уязвимость была обнаружена в плагине который позволяет сменить внешность персонажа, эксплуатация довольно простая, нужно всего лишь в чат написать команду /skin url ссылка_на_скин. Мне стало интересно, какие запросы вообще прилетают. Я вставил туда ссылку из interactsh и поймал пару запросов. В запросах ничего особенного, мое внимание привлекло то, что запросы отправляются с разных IP адресов, которые ничего общего с серверами не имеют, чем не классический DDoS? Подумал я и пошел проверять. Долго исследовать и шерстить


Что-то на пентестерском
12 февр. 2025 г., 09:31изменён
⛈ Application Security Handbook & Cheat Sheet📌Cheat Sheet: Этот проект содержит шпаргалки с примечаниями по атакам на приложения и системы: 🤩Android Application 🤩CI/CD 🤩Cloud 🤩Container 🤩Framework 🤩Linux 🤩iOS Application 🤩Web Application📌Handbook: Этот проект содержит базу знаний о лучших практиках обеспечения безопасности приложений для разработчиков программного обеспечения и инженеров по безопасности приложений: 🤩Authentication 🤩Authorization


Что-то на пентестерском
8 февр. 2025 г., 15:18
переслано из @sytem10gs
Одним из ключевых шагов в разведке при работе с новым приложением является сбор API-эндпоинтов из JavaScript-файлов. 💻Существует множество методов для автоматизации сбора эндпоинтов, и одним из самых простых и удобных способов является использование закладок 🗓Ниже представлю один из таких скриптов, который поможет вам эффективно собирать API-эндпоинты.javascript:(function(){var scripts=document.getElementsByTagName("script"),regex=/(?<=(\"|\'|\))\/[a-zA-Z0–9_?&=\/\-\#\.](?=(\"|\'|\))/g;const results=new Set;for(var i=0;i<scripts.length;i++){var t=scripts[i].src;""!=t&&fetch(t).then(function(t){return t.text()}).then(function(t){var e=t.matchAll(regex);for(let r of e)results.add(r[0])}).catch(function(t){console.log("An error occurred: ",t)})}var
Что-то на пентестерском
7 февр. 2025 г., 13:34изменён
⛈ Критическая уязвимость в 1С-Битрикс которая использует уязвимость модулей интернет-магазинов АспроВ модулях, которая разработала компания Аспро для 1С-Битрикс выявлена критическая уязвимость, которая может привести к сбоям в работе корзины покупок и административной панели📡 Об уязвимости: Проблема связана с файлами в папке/ајах/, расположенной в корневой директории сайта: 🟢 reload_basket_fly.php; 🟢 show_basket_fly.php; 🟢 show_basket_popup.phpЭти скрипты используют небезопасную функцию unserialize() в PHР, что позволяет злоумышленникам отправлять вредоносные POST-запросы. В результате возможен удалённый запуск команд (RCE), а также создание скриптами вредоносных файлов .htaccess, php.ini и с произвольными


Что-то на пентестерском
31 дек. 2024 г., 21:05
С новым 2025 годом 🎄
Что-то на пентестерском
31 дек. 2024 г., 18:45
🎄 С наступающим новым годом, граждане пентестеры и не только! Пусть все плохое останется в уходящем году, а в новый придёт все хорошее. Желаю вам сильного роста ваших скиллов, правильных решений которые будут вам давать новые открытия, необычных кейсов, ситуаций которые приведут к правильным выводам и пусть огонь и веселье в наших сердцах никогда не гаснет, а если и погас то зажжется снова. И что не мало важно желаю здоровья, как ментального так и физического, всем нам и нашим близким 🥂🥳🎉
Что-то на пентестерском
15 дек. 2024 г., 22:28изменён
⛈Что делать, если пентест стал рутинной и не приносит былого удовольствияПривет! Рано или поздно любая профессиональная деятельность становится рутиной. Возьмем твой первый взлом, возможно ты испытал ажиотаж, удовольствие, гордость, чувство чего то неизведанного. Это завораживает, заставляет учится, думать, анализировать.🟢И вот проходит несколько лет: у тебя было сотни похожих проектов, похожих архитектур, механизмов которые ты ломал множества раз, похожие по стеку приложения. На это у тебя уже выработались свои методологии, которые ты используешь в зависимости от ситуации и типа проекта. Это становится рутинной, нет былого удовольствия, огня в глазах еще и отчет писать, это становится похожим на монотонную и однотипную работу. Встает вопрос — что с этим делать? Не вздумай это бросать или менять сферу отвечу я.


Что-то на пентестерском
6 нояб. 2024 г., 10:15
⚡️ Прими участие в хакатоне Т1 2024 в Санкт-Петербурге и поборись за призовой фонд в 800 000 рублей!Когда: 15-18 ноября 2024 Формат: гибридный Призовой фонд: 800 000 рублей🔥 Хакатон Т1 2024 создан для тебя, если ты:– выпускник вуза или молодой специалист; – студент старших курсов технических вузов; – системный аналитик или специалист по ИБ.✔️ Реши реальный кейс в направлении информационной безопасности: Открытый WAF, закрытый доступ: Создание непробиваемой политики против инъекций. Прими участие в создании непреодолимого барьера для злоумышленников. Разработай политику для open-source WAF, обеспечивающую максимальную защиту от всех видов инъекций.Почему тебе нужно принять участие: ️⃣Фирменный мерч в подарок всем офлайн-участникам; ️⃣Питание — обед и снэк-бар на протяжении всего дня; ️⃣Обратная связь от топовых менторов и техлидов Т1;


Что-то на пентестерском
5 нояб. 2024 г., 10:02
переслано из @authoritywear
[Безопасность мобильных устройств: интервью с экспертом компании Positive Technologies]🚀 Сегодня у нас в гостях руководитель отдела перспективных технологий компании 🤟 Positive Technologies - Николай Анисеня.🔑 Поговорили с экспертом о безопасности мобильных устройств, о последних тенденциях и угрозах 🧮 в области мобильной безопасности.🔖 Ссылка на интервью: https://teletype.in/@authoritywear/3Q969-PlwlRФутболки с ИБ-принтами - https://t.me/authoritywear/42 Корпоративный мерч на заказ - https://authoritywear.ru ВК: https://vk.com/authoritywearTeletypeБезопасность мобильных устройств: интервью с экспертом компании Positive TechnologiesПриветствуем Вас на канале AUTHORITY.
