Поросёнок Пётр
الذهاب إلى القناة على Telegram
чат: @pigPeter_chat Истории обыденных дней поросёнка в Берлине Предложения, вопросы, сотрудничество: @Valyaroller
إظهار المزيد4 124
المشتركون
+124 ساعات
+27 أيام
-630 أيام
جاري تحميل البيانات...
القنوات المماثلة
سحابة العلامات
الإشارات الواردة والصادرة
---
---
---
---
---
---
جذب المشتركين
يوليو '26
يوليو '26
+54
في 0 قنوات
يونيو '26
+115
في 7 قنوات
Get PRO
مايو '26
+124
في 3 قنوات
Get PRO
أبريل '26
+137
في 2 قنوات
Get PRO
مارس '26
+111
في 6 قنوات
Get PRO
فبراير '26
+70
في 2 قنوات
Get PRO
يناير '26
+101
في 5 قنوات
Get PRO
ديسمبر '25
+72
في 6 قنوات
Get PRO
نوفمبر '25
+64
في 4 قنوات
Get PRO
أكتوبر '25
+95
في 4 قنوات
Get PRO
سبتمبر '25
+110
في 7 قنوات
Get PRO
أغسطس '25
+90
في 7 قنوات
Get PRO
يوليو '25
+175
في 7 قنوات
Get PRO
يونيو '25
+103
في 5 قنوات
Get PRO
مايو '25
+175
في 12 قنوات
Get PRO
أبريل '25
+95
في 4 قنوات
Get PRO
مارس '25
+137
في 21 قنوات
Get PRO
فبراير '25
+123
في 6 قنوات
Get PRO
يناير '25
+76
في 4 قنوات
Get PRO
ديسمبر '24
+68
في 5 قنوات
Get PRO
نوفمبر '24
+86
في 2 قنوات
Get PRO
أكتوبر '24
+205
في 9 قنوات
Get PRO
سبتمبر '24
+127
في 5 قنوات
Get PRO
أغسطس '24
+101
في 4 قنوات
Get PRO
يوليو '24
+79
في 6 قنوات
Get PRO
يونيو '24
+151
في 7 قنوات
Get PRO
مايو '24
+95
في 4 قنوات
Get PRO
أبريل '24
+121
في 6 قنوات
Get PRO
مارس '24
+88
في 0 قنوات
Get PRO
فبراير '24
+94
في 0 قنوات
Get PRO
يناير '24
+149
في 6 قنوات
Get PRO
ديسمبر '23
+162
في 3 قنوات
Get PRO
نوفمبر '23
+75
في 7 قنوات
Get PRO
أكتوبر '23
+76
في 1 قنوات
Get PRO
سبتمبر '23
+193
في 0 قنوات
Get PRO
أغسطس '23
+102
في 0 قنوات
Get PRO
يوليو '23
+83
في 0 قنوات
Get PRO
يونيو '23
+114
في 0 قنوات
Get PRO
مايو '23
+542
في 0 قنوات
Get PRO
أبريل '23
+38
في 0 قنوات
Get PRO
مارس '23
+46
في 0 قنوات
Get PRO
فبراير '23
+26
في 0 قنوات
Get PRO
يناير '23
+45
في 0 قنوات
Get PRO
ديسمبر '22
+63
في 0 قنوات
Get PRO
نوفمبر '22
+39
في 0 قنوات
Get PRO
أكتوبر '22
+38
في 0 قنوات
Get PRO
سبتمبر '22
+56
في 0 قنوات
Get PRO
أغسطس '22
+35
في 0 قنوات
Get PRO
يوليو '22
+100
في 0 قنوات
Get PRO
يونيو '22
+82
في 0 قنوات
Get PRO
مايو '22
+112
في 0 قنوات
Get PRO
أبريل '22
+24
في 0 قنوات
Get PRO
مارس '22
+47
في 0 قنوات
Get PRO
فبراير '22
+152
في 0 قنوات
Get PRO
يناير '22
+101
في 0 قنوات
Get PRO
ديسمبر '21
+25
في 0 قنوات
Get PRO
نوفمبر '21
+28
في 0 قنوات
Get PRO
أكتوبر '21
+34
في 0 قنوات
Get PRO
سبتمبر '21
+88
في 0 قنوات
Get PRO
أغسطس '21
+68
في 0 قنوات
Get PRO
يوليو '21
+10
في 0 قنوات
Get PRO
يونيو '21
+30
في 0 قنوات
Get PRO
مايو '21
+35
في 0 قنوات
Get PRO
أبريل '21
+10
في 0 قنوات
Get PRO
مارس '21
+21
في 0 قنوات
Get PRO
فبراير '21
+358
في 0 قنوات
| التاريخ | نمو المشتركين | الإشارات | القنوات | |
| 30 يوليو | +2 | |||
| 29 يوليو | +2 | |||
| 28 يوليو | +2 | |||
| 27 يوليو | +1 | |||
| 26 يوليو | +1 | |||
| 25 يوليو | +2 | |||
| 24 يوليو | +2 | |||
| 23 يوليو | +1 | |||
| 22 يوليو | 0 | |||
| 21 يوليو | +2 | |||
| 20 يوليو | 0 | |||
| 19 يوليو | 0 | |||
| 18 يوليو | +1 | |||
| 17 يوليو | +4 | |||
| 16 يوليو | +1 | |||
| 15 يوليو | +1 | |||
| 14 يوليو | +3 | |||
| 13 يوليو | +5 | |||
| 12 يوليو | +5 | |||
| 11 يوليو | +1 | |||
| 10 يوليو | 0 | |||
| 09 يوليو | +1 | |||
| 08 يوليو | +2 | |||
| 07 يوليو | +2 | |||
| 06 يوليو | +5 | |||
| 05 يوليو | 0 | |||
| 04 يوليو | +1 | |||
| 03 يوليو | +1 | |||
| 02 يوليو | +4 | |||
| 01 يوليو | +2 |
منشورات القناة
Вот и закончился Life Hacking Event 030 от HackerOne (мой второй LHE).
Прежде чем принять приглашение, я трижды подумал.
Многое меня останавливало в этой истории: реально сложный таргет, крутые приглашенные хакеры, шанс «опозориться».
Ну реально, залететь на ивент и показать ноль — это не то, о чём я мечтал.
Но в итоге получилось весьма круто. Только надо вынести за скобки тот факт, что я почти две недели по 10–12 часов сидел и рожал баги.
Зато эти приключения помогли сделать множество крутых выводов и набить руку в штуках, до которых у меня раньше не находилось время. Ну и в итоге я вроде даже не опозорился, не нагрёб тупых дублей и завершил ивент с функциональной Blind SSRF, двумя XXE и парочкой Android- и Business Logic-багов. Большая их часть до сих пор даже не оценена.
Теперь планирую немного отдохнуть от этой «хакерской качалки» и поделиться полезными наблюдениями с вами.
P. S. Очень круто было встретить некоторых ребят вживую, и невероятно приятно, что меня узнавали 😇
| 2 | Тут ребята попытались разобрать историю про взлом Hugging Face. И в целом у меня нет сомнений что взлом мог начаться из-за Context Compacting, который привел к Сontex Drift модели и полной смене фокуса на задаче.
Максимально полезные 15 минут времени, которые откроют Вам глаза на новые риски. | 1 135 |
| 3 | Видимо это будет ответ на вопрос о том как я провел лето. И провел я его в весьма сложном Live Hacking Event от HackerOne. Сам Event закончится на этой неделе.
И понравилось и не понравилось одновременно.
Выводы по ивенту и мои впечатления будут в следующих постах 😉 | 1 336 |
| 4 | Недавно я видел статистику что HackerOne имеет чуть более 50 миллионеров хакеров. Сегодня CEO платформы назвала точную цифру - 77.
Но самое интересное что некоторые из этих людей даже не находятся в TOP 100 Leaderboard.
Еще весьма интересная статистика "инфляции". Скачок в выплатах за эти пол года выше на 25% в сравнении с прошлым. Думаю что в ближайшее время все больше компаний начнет резать бюджеты коррелируя потери денег на рисёрчерах. | 2 044 |
| 5 | Когда даже триажер платформы на твоей стороне, но команда программы включила заднюю передачу и едет в пропасть.
Mediation-тикет создан. Все доказательства представлены. Максимально интересно почитать причины, почему сервисы, которые используются на главном домене через middleware-прокси, внезапно перестали быть частью скоупа. Это же как сказать, что IP-адрес базы данных не в скоупе, а значит, и прямой доступ к этим данным считается Out of Scope. 😁💁♂️
Теперь у ребят два выхода: либо утопить самих себя в некомпетентности, либо принять архитектурные реалии и быть красавчиками. Но последнее по понятным причинам вряд ли случится.
Так что я ищу возможности сделать всю эту историю достоянием общественности и прославить компанию, при этом не быть забаненным на платформе. Ваши идеи как это сделать грамотно в комментариях приветствуются. 😉 | 1 952 |
| 6 | Респект тому кто сделать эмулятор этого великолепия 👾
Олдскулы свело не только мне. Малой отложила в сторону Nintendo switch с фортнайт и пытался разгадать пропажу слона 🤣
https://dos.zone/ru/bratya-piloty-po-sledam-polosatogo-slona/ | 1 838 |
| 7 | Старый добрый WAPT/WAPTX от eLearning перестал быть столь доступным. Но у ребят из Codeby есть импортозамещенное предложение для тех, кто хочет прокачать свои навыки🥷
Большинство уязвимостей в вебе — это типовые ошибки, которые находят уже после инцидента. Курс WAPT от Codeby учит находить их раньше — с позиции атакующего.
Обучение максимально заточено на практику: 65 заданий в лаб, где вы отрабатываете каждую технику на реальных сценариях.
Что внутри:
⏺️Эксплуатация актуальных классов уязвимостей, активный и пассивный фаззинг
⏺️SQL Injection, CMD Injection, XSS, PHP Injection, Server-Side Template Injection
⏺️Повышение привилегий и client-side атаки (XSS, CSRF)
Каждую неделю — вебинары с куратором.
Навыки применимы и в рабочих задачах по пентесту, и в Bug Bounty.
Курс стартует 16 июля. Читателям канала по промокоду "Поросёнок" скидка 5% 😉
👉Запись на курс | 1 561 |
| 8 | Трудяга пошуршал вентилятором и помог вытащить пятничный крит.
Теперь думаю быть максимальным подонком отправив сейчас, или подержать до понедельника? 🙈 | 1 916 |
| 9 | Все еще не могу осознать что сходил на их концерт.
Если кому-то раньше удалось их увидеть в живую - то я вам завидую. Большую часть жизни у меня не было таких возможностей. В том числе и финансовых. А единство огромного олимпийского стадиона было невероятным. Хочется чтоб весь мир жил в таком единстве.
Make love not war 🫶
SOAD 🤟🏻🇦🇲 | 2 016 |
| 10 | Более строгие BYOD политики компании вынудили пойти на крайние меры.
Теперь эта Hack-Machine должна показать на что способна.
Задача #1 на ближайшие пару недель - отбить её стоимость.
Конфиг не самый жирный - 14' M1 Pro, 48GB, 18 CPU, 20 GPU, 1TB. Но для моих целей подойдет абсолютно точно. Да и локальные модели я не планировал крутить на ней.
Задачи на месяц еще более амбициозны. Но об этом как нибудь в следующих публикациях 😉
Пока сохраню интригу. | 2 150 |
| 11 | Вот чисто я в ожидании когда мои 12 Critical, 3 High и 2 Medium начнут оплачивать.
Но кажется впервые за долгие годы на платформе, я ожидаю тотальный скам, и возможное закрытие программы. Раньше всегда оплачивалось в течении 3-5 дней. Теперь же прошло почти полтора месяца и ноль реакции в репортах. При этом все баги удивительным образом исправляются 💁♂️ | 2 021 |
| 12 | Сидел я как-то пару вечеров и отстреливал багу за багов в скоупе одной конторы.
Но в какой-то момент я так глубоко вывалился за скоуп, что проломил основного "провайдера" системных интеграций.
А там столько данных.... Столько компаний ...
И смешно и грустно.
Видимо теперь придется искать формочку Responsible Disclosure у этих ребяток 😒 | 2 079 |
| 13 | Раз разрешение на дисклоуз от Bundeswehr, то можно и опубликовать.
Сказ о том как немецкие журналисты слили интересы "национальной безопасности".
Приятного чтения 😉
https://medium.com/@krevetk0/mercury-rising-how-german-journalists-exposed-a-live-nato-locked-shields-system-35b98d570b9a?sk=4be7d16ed1f8d00e4079613b41e73fbd | 2 948 |
| 14 | Куда вас водили в 8 лет?
Меня например в деревню ягоды собирать и корову с выпаса встречать🙈
На самом деле в шоке что малому такие возможности перепали. Даж завидую немного. | 3 117 |
| 15 | AI SEO Osint по ссылке.
Хочется верить, что при проверке документов никто не будет пользоваться всякими Kimi и Llama. А то там, судя по всему, следующей страницей почти сразу покажут ордер за cyber crime 🙈 | 3 435 |
| 16 | Советы о том, как избегать дублей, фокусируясь только на сложных и импактных багах, больше не работают.
Но поиск креативных проблем пока остаётся вполне рабочим выходом из ситуации.
PS: Если кто-то всё ещё считает, что sophisticated attack vector - это попытка занизить критичность, то у меня для таких людей плохие новости. | 2 622 |
| 17 | Я тут совершил одно ночное приключение. И впечатления от находки всё ещё не отпускают.
Весьма крупный финансовый сервис провтыкал возможность отправки сообщений через свой официальный верифицированный адрес.
Сказать, что я в шоке, - ничего не сказать. У ребят видимо Compliance - это буквально какая-то формальность нарисованная в фотошопе.
Это ж сколько пользователей можно было "обработать" на отправку денег на «безопасный счёт» 🙈 | 2 285 |
| 18 | Из утюгов и чайников летят новости о том, что Anthropic выкатили пресс-релиз и что модели поколения Mythos будут ограничены в доступе. Но на самом деле тут есть два очень понятных нюанса.
1) Да, модели могут и могли в хакинг. И меня уже полгода мучил вопрос: а как же моментик с регулированием экспорта cyber weapons? Ведь Cellebrite не продаёт любому потребителю свои коробки. Стало быть, и модельки с продвинутыми навыками не должны попадать в ненадёжные руки.
2) У Anthropic скоро IPO, а это отличный катализатор, чтобы заиметь «ценности», которые могут бустить компанию в оценке. | 2 670 |
| 19 | Агентов для кодинга и багфиксов уже можно встретить очень часто. Это быстро смекнули ребята в чёрных шляпах и начали свои тёмные делишки в этом направлении.
Так, например, одна из обнаруженных атак строилась на захламлении Sentry алертами, которые провоцировали кодинг-агента пойти и исправить проблему, попутно подтягивая malicious dependency.
Формат атаки следующий:
1) Нагружаем Sentry липовыми баг-алертами. Сделать это, в принципе, несложно. Да и найти идентификаторы Sentry в JS — задача довольно тривиальная.
2) Фейковый баг убеждает агента, что исправление требует установки отсутствующей зависимости или обновления до версии, которую уже успели захакать.
3) Скомпрометированный пакет приезжает в проект и уносит все переменные окружения на подозрительный домен вроде advisory-tracker[.]com/api/v1/telemetry.
P.S. Аналогичную историю рассказывали на Black Hat USA: через JIRA MCP саппорт-тикет заставил Cursor собрать креды и сделать их эвакуацию в «безопасное место». | 8 644 |
| 20 | Ребята из Bugcrowd 2ого июля проводят митап в Берлине и позвали меня в качестве приглашённого хакера.
Если у вас есть время, желание и интерес поболтать о хакинге, хакерах, ну и расширить нетворкинг - регистрируйтесь на встречу по ссылке.
На крайний случай можно после митапа поболтать о жизни и развлечениях кризиса среднего возраста 😉 | 2 187 |
