Последние посты

wr3dmast3r vs pentest
7 сент., 11:58
Давно не писал сюда, потому что занимаюсь тем, что не привык показывать в сети: тренировал дисциплину, сбрасывал лишний вес (в прямом и переносном смысле) и учился слышать себя, борясь с тревогой, которая периодически возвращается 🔥Пока все спорят, заменит ли ИИ безопасников, я делаю ставку на то, в чем машины пока слабы: на человеческую одержимость и развитие вширь. Последний год это вылилось в глубокое погружение в поиск 0day и инфраструктурный пентест. Была и неудача: OSCP с первой попытки не покорился. Но именно это подтолкнуло меня туда, где навыки оттачиваются в реальных инфраструктурных сценариях, — на Standoff365 🔥Сегодня вышел материал о моем участии на этом полигоне. Продолжаем движение. Увидимся 16-го на Volga CTF в Самаре — там, где теория встречается с практикой 🕸️Подр
17,100Открыть в Telegram
wr3dmast3r vs pentest
31 дек. 2025 г., 18:07
С наступающим Новым годом!Желаю, чтобы в новом году каждый нашел свою критическую уязвимость в Битрикс и альтушку, способную положить систему одним запросом 🌟Идеального вам Нового года! 😴
5,980Открыть в Telegram
wr3dmast3r vs pentest
14 дек. 2025 г., 09:03
Вчерашний стрим был не про то, «как стать успешным». Он был про то, как не сломаться в пути.Забудьте о внешних факторах и чужих успехах. Это просто шум, который мешает слышать себя. Относитесь к себе с любовью, а к делу — с одержимостью. Время и упорный труд пробьют любую преграду.Заполняйте свою пустоту не хакингом, а долгим путём. Это единственный способ, который работает.И, да, если мои глаза когда-нибудь потухнут — просто закапайте в них розжиг.Запись стрима
5,570Открыть в Telegram
wr3dmast3r vs pentest
5 дек. 2025 г., 21:36
Данный материал подготовлен мной совместно с моим учеником для всех, кто пытается начать свой путь в области безопасности веб-приложений ☺️На мой взгляд, PortSwigger является фаворитом среди всех обучающих материалов по информационной безопасности, и мне бы хотелось, чтобы вы в первую очередь пользовались именно бесплатными источниками знаний, а не платили за сомнительные курсы. Тем более, что большинство курсов на русском языке и так заимствуют значительную часть материалов, представленных здесь 🤓Дальнейшее развитие репозитория возможно с вашей помощью: каждый из вас может внести вклад, добавляя решения лабораторных работ. Со своей стороны я буду по мере сил пополнять разделы, и вместе мы сделаем вход в изучение веб-безопасности бесплатным и доступным для каждого 🎧Подробнее
18,800Открыть в Telegram
wr3dmast3r vs pentest
26 сент. 2025 г., 08:14
Наконец-то могу поделиться долгожданной для меня новостью — я успешно сдал сертификацию OSWE. Эта цель казалась мне недостижимой еще в тот момент, когда я соглашался на покупку. Тогда сама мысль о глубоком анализе кода и необходимости писать свои эксплойты вызывала настоящий страх. Но факт покупки стал для меня тем самым вызовом, который не оставил места профессиональным слабостям 🥳Путь к этому результату оказался непростым, и испытания начались еще до самого экзамена. При входе в систему мне отказали в верификации из-за российского паспорта, а английской версии под рукой не оказалось. Ситуация была на грани срыва, однако благодаря договоренности со службой поддержки, которая пошла навстречу и засчитала это время как часть экзамена, я успел сделать официальный перевод. Эта история ещё раз напомнила мне, что главное — не сдаваться
5,570Открыть в Telegram
wr3dmast3r vs pentest
8 авг. 2025 г., 14:07
Команда PortSwigger выпустила свежее исследование HTTP/1.1 must die и новую лабораторную, вместе с ними обновился рейтинг пользователей. Рад сообщить, что теперь мой никнейм красуется на 4-й позиции!
5,480Открыть в Telegram
wr3dmast3r vs pentest
24 июл. 2025 г., 08:45
Горящие глаза других людей — лучшее, что я видел в жизни 😼Общепит выбил из меня социофобию и научил любить общение. Теперь я ментор в ИБ — помогаю людям раскрывать потенциал, который они в себе не замечают. Мой опыт в психологии и коммуникации — ваш ключ к прогрессу 😏Количество помощи, которую я оказал по подготовке к BSCP, уже сложно подсчитать, но вот пара свежих постов об этом: раз и два. Остальное скажут мои поступки. Буду рад фидбеку в комментариях от тех, с кем успел поработать ☺️Я не верю в волшебные таблетки и готовые решения. Всё строится на конкретике и большом количестве практики: берём вашу цель, разбираем на понятные шаги и проходим путь от теории к практике. Главное — ваше желание работать и базовое понимание ИБ. Остальное — вопрос времени и правильного подхода
6,470Открыть в Telegram
wr3dmast3r vs pentest
21 июн. 2025 г., 07:11
Сегодня в лайв-режиме знакомились с анализом кода на примере SSRF в Stirling-PDF (CVE-2025-46568): чтение локальных файлов через WeasyPrint. Не было особо важно, какая CVE. Главное — потренировать анализ кода 🏃♂️Stirling-PDF — это веб-приложение для работы с PDF (конвертация, редактирование). В версиях до 0.45.0 обнаружена SSRF-уязвимость, позволяющая атакующему читать локальные файлы на сервере через обработку HTML в WeasyPrint ⚠️Суть уязвимости: 1. Приложение некорректно фильтрует HTML-контент, загруженный по URL; 2. WeasyPrint поддерживает тег <link rel="attachment">, который встраивает локальные файлы (file://) в PDF как скрытые вложения.Основная ошибка — отсутствие санитизации HTML перед рендерингом: // 1. Принимает URL и проверяет только схему http/https if (!URL.matches("^https?://.") ||
9,750Открыть в Telegram
wr3dmast3r vs pentest
22 мая 2025 г., 09:58
Так и не поймал Self Blind XSS, зато понял, что мне хватит одной симпатичной goth girl, которая скажет: «Nice payload» 😈Условия: — Любит Burp Suite больше, чем меня (но это временно) ☺️ — Обнимает, когда exploit не срабатывает 🤗 — Не спрашивает, почему я опять проверяю DOM в 3 ночи 🤩P.S. Если вдруг у неё есть эксплойт на landing в Bitrix — сразу жениться 🧃
4,220Открыть в Telegram
wr3dmast3r vs pentest
2 мая 2025 г., 15:25
Мой эксперимент с минимальным присутствием в соцсетях продолжается, но для действительно стоящих проектов делаю исключение! В новом выпуске на канале Кверти разбираем интересные многим темы:Какой путь я прошел прежде чем начал работать? 🍩 BSCP от PortSwigger - реальный буст зарплаты или просто бумажка? 😈 Подводные камни экзаменов: что не так с лабораторными? 🥰Особая благодарность Kraken Academy - они делают для русского комьюнити то же, что HackTheBox для мирового, только с понятными объяснениями на родном языке ❤️Подкаст доступен на Яндекс Музыке и других платформах
4,550Открыть в Telegram
wr3dmast3r vs pentest
9 апр. 2025 г., 11:55
Сегодня разбираем HTTP Request Smuggling — специфичную уязвимость, позволяющую обходить системы безопасности за счёт несоответствий в обработке запросов между фронтендом и бэкендом 🐱В статье разберём, как работают техники CL.TE и TE.CL, почему HTTP/1.1 и HTTP/2 уязвимы по-разному, и как атакующие могут использовать эту атаку для обхода аутентификации или в сочетании с отравлением кэша 🐱Подробнее5,780Открыть в Telegram
wr3dmast3r vs pentest
5 мар. 2025 г., 08:36
Сегодня мой день рождения, и я хочу поделиться с вами своими мыслями, которые накопились за последнее время. Для начала отвечу на возможные вопросы: новые материалы уже в работе и скоро появятся! 🐈⬛С начала года я активно погрузился в создание обучающего контента. Мне удалось собрать материалы по многим уязвимостям, понимание работы которых необходимо для старта в сфере веб-пентеста. Кроме того, я учусь быть ментором, и это занятие приносит мне всё больше радости. Для меня важно не просто делиться знаниями, но и быть поддержкой для тех, с кем я работаю 💻Недавно у меня появился первый ученик, и его прогресс вдохновляет. В ближайшие пару месяцев я планирую оценить, насколько успешной окажется эта инициатива. Моя главная цель — помочь другим и передать свой опыт ☯️Ещё один важный
4,450Открыть в Telegram
wr3dmast3r vs pentest
31 дек. 2024 г., 17:01
Этот год стал для меня настоящим испытанием. Я научился ценить моменты тишины и уединения, когда можно остановиться и оглянуться назад. В такие моменты понимаешь, что все трудности — это не просто преграды, а возможности для роста и самосовершенствования.Каждый из нас сталкивается с вызовами, которые порой кажутся непосильными. Но именно в этих испытаниях мы находим свою силу и стойкость. Я верю, что каждый шаг, даже самый трудный, приближает нас к нашим мечтам и целям.Пусть этот Новый год станет для нас временем новых начинаний и свершений. Давайте будем открыты к переменам, не бояться рисковать и стремиться к тому, что действительно важно.Собираясь за праздничным столом, вспомните о своих достижениях и о том, что впереди нас ждёт ещё больше возможностей. Пусть каждый из нас найдет в себе силы двигаться вперёд, несмотря на все преграды.С наступающим Новым годом! Пусть он
4,850Открыть в Telegram
wr3dmast3r vs pentest
11 дек. 2024 г., 15:03
Сегодня мы познакомимся с уязвимостью Insecure Deserialization на примере нескольких задач с PortSwigger и Standoff365 👨💻В статье мы разберём, как устроены процессы сериализации и десериализации, а также напишем собственные эксплойты для реализации уязвимостей 😻ПодробнееХабрНебезопасная десериализация в PHP: Как создать собственный эксплойтПривет, Хабр! Сегодня мы познакомимся с уязвимостями небезопасной десериализации в PHP , научимся писать эксплойты для эксплуатации уязвимости в рамках тестирований на проникновение и попробуем себя в...15,300Открыть в Telegram
wr3dmast3r vs pentest
14 окт. 2024 г., 18:46
Рад представить вашему вниманию небольшой материал по теме безопасности фронтенда. В данном сборнике упомянуты многие темы, связанные с клиентскими атаками. Показаны примеры из Bug Bounty по ходу изучения и разобраны способы защиты от многих Client-Side уязвимостей 😊 😉Например, вы подробнее познакомитесь с тем, как работают Same-Site, Cross-Site, Cross-Origin, Prototype Pollution, DOM Clobbering, CSS Injection, XSLeaks, а также узнаете о многих видах XSS. Вы также узнаете, как можно комбинировать уязвимости друг с другом, и поймете, почему клиентские уязвимости остаются актуальными по сей день 😘Подробнее
18,500Открыть в Telegram
wr3dmast3r vs pentest
10 сент. 2024 г., 17:12
Сегодня для меня произошло поистине волшебное событие — впервые я увидел море! 😌🐱🐱 Этот момент стал началом моего первого настоящего отпуска за последние 7 лет. Решив отложить все дела, я планирую погрузиться в полное отключение от интернета, посвятить время медитации и упорядочить свои мысли. Хоть на время я отойду от обычного ритма, знайте, что это лишь передышка перед тем, как я начну готовиться к OSWE и после приступлю к созданию своего проекта 😌Последние полгода были наполнены самосовершенствованием: спортом, правильным питанием, работой над ментальным здоровьем, отказом от вредных привычек, здоровым сном. Это время показало мне, как важно верить в себя и быть несгибаемым локомотивом, несущимся через жизнь. Каждый момент нашей жизни ценен, и в
5,380Открыть в Telegram
wr3dmast3r vs pentest
15 июн. 2024 г., 18:37
Наконец-то дошли руки до повторной сдачи экзамена. При первой попытке полгода назад в ходе решения у меня не получилось найти ни одной уязвимости, из-за чего было тяжело реабилитироваться. Но эти полгода не прошли даром. После прохождения 90% лабораторных на PortSwigger экзамен поддался легко, и не без подводных камней. 😈Большую часть экзамена я потратил на тупиковые векторы эксплуатации, и в сумме на них ушло более трёх часов, когда на задуманные векторы я потратил от силы полчаса.Заметил у меня неожиданную ошибку во время сдачи экзамена - я пытался получить сессию администратора с помощью другой уязвимости, упуская из виду момент, что бот содержит только сессию обычного пользователя. Поэтому обращайте внимание на потенциальную жертву на Exploit Server. Напоследок дам совет: будьте внимательны и ни за что не опускайте руки. Cerca trova!
5,690Открыть в Telegram
wr3dmast3r vs pentest
13 июн. 2024 г., 11:55
Знакомимся с DOOM DOM Invader, или как найти DOM-XSS на Habr во время написания статьи 😔Сегодня поговорим про инструмент DOM Invader, узнаем некоторые причины появления DOM-уязвимостей и проанализируем несколько примеров уязвимого JavaScript-кода 🖼️Также вы узнаете, какой потенциальный импакт можно показывать команде BugBounty для получения выплаты за Client-Side уязвимость 👀Подробнее25,600Открыть в Telegram
wr3dmast3r vs pentest
26 мая 2024 г., 16:25
Знайте, что мир не заканчивается на информационной безопасности, и важно после работы и своей важной персоны оставаться человекомЛюбой навык можно заработать и стать крутым специалистом, но ещё важнее прожить достойную жизнь и остаться внутри человеком, а не просто оболочкой которая выгодна кому-то в данный моментЕсли ты понимаешь меня - будь уверен, я всегда рад тебе и готов поддержать 🥹
4,780Открыть в Telegram
wr3dmast3r vs pentest
23 мая 2024 г., 11:37
В поисках Self Blind XSS пришлось прилететь в Москву на PHDays 2, подходи помочь в поиске 😎
5,030Открыть в Telegram
