ar
Feedback
Записки Безопасника

Записки Безопасника

الذهاب إلى القناة على Telegram

Актуальные новости и гайды по хакингу и информационной безопасности Сотрудничество: @workhouse_price Мы на бирже: https://telega.in/c/infosec_globe Канал в реестре РКН: https://clck.ru/3FtTN5

إظهار المزيد

📈 نظرة تحليلية على قناة تيليجرام Записки Безопасника

تُعد قناة Записки Безопасника (@infosec_globe) في القطاع اللغوي الروسية لاعباً نشطاً. يضم المجتمع حالياً 18 074 مشتركاً، محتلاً المرتبة 7 027 في فئة التكنولوجيات والتطبيقات والمرتبة 36 187 في منطقة روسيا.

📊 مؤشرات الجمهور والحراك

منذ تأسيسه في невідомо، حقق المشروع نمواً سريعاً وجمع 18 074 مشتركاً.

بحسب آخر البيانات بتاريخ 27 سبتمبر, 2026، تحافظ القناة على نشاط مستقر. خلال آخر 30 يوماً تغيّر عدد الأعضاء بمقدار -160، وفي آخر 24 ساعة بمقدار -6، مع بقاء الوصول العام مرتفعاً.

  • حالة التحقق: غير موثّقة
  • معدل التفاعل (ER): يبلغ متوسط تفاعل الجمهور 5.95‎%. وخلال أول 24 ساعة من النشر يحصد المحتوى عادةً 2.78‎% من ردود الفعل نسبةً إلى إجمالي المشتركين.
  • وصول المنشورات: يحصل كل منشور على متوسط 1 076 مشاهدة. وخلال اليوم الأول يجمع عادةً 502 مشاهدة.
  • التفاعلات والاستجابة: يتفاعل الجمهور بانتظام؛ متوسط التفاعلات لكل منشور يبلغ 6.
  • الاهتمامات الموضوعية: يركز المحتوى على مواضيع رئيسية مثل безопасника, записка, securitylab, securitymedia, anti.

📝 الوصف وسياسة المحتوى

يصف المؤلف القناة بأنها مساحة للتعبير عن الآراء الذاتية:
“Актуальные новости и гайды по хакингу и информационной безопасности Сотрудничество: @workhouse_price Мы на бирже: https://telega.in/c/infosec_globe Канал в реестре РКН: https://clck.ru/3FtTN5”

بفضل وتيرة التحديث المرتفعة (أحدث البيانات بتاريخ 28 سبتمبر, 2026) تحافظ القناة على حداثتها ومستوى وصول مرتفع. وتُظهر التحليلات تفاعلاً نشطاً من الجمهور، ما يجعلها نقطة تأثير مهمة ضمن فئة التكنولوجيات والتطبيقات.

18 074
المشتركون
-624 ساعات
-267 أيام
-16030 أيام
أرشيف المشاركات
📷 Обход ACL | Nginx и бэкенд читают один URL по-разному URL parser confusion – это когда прокси и бэкенд по-разному разбираю
📷 Обход ACL | Nginx и бэкенд читают один URL по-разному URL parser confusion – это когда прокси и бэкенд по-разному разбирают один адрес: nginx не декодирует %2e при проверке location и пропускает запрос, а бэкенд раскрывает %2e%2e в «..» и отдаёт закрытую страницу.
На практике /admin отдаёт 403, но запрос к /static/%2e%2e/admin через тот же прокси возвращает 200 с админкой – одна команда, три секунды, без всякой аутентификации.
— В данной статье мы разберем четыре типа рассинхрона парсеров, роль trailing slash в proxy_pass, трюки с точкой с запятой и обратным слешем, реальные CVE и чек-лист защиты: нормализовать путь до ACL и проверять доступ и на прокси, и на бэкенде. ↘️ Codeby ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe

🤒 Заставляет сервер сам постучаться к тебе с логином Coercer – тулза, которая автоматически принуждает сервер Windows аутент
🤒 Заставляет сервер сам постучаться к тебе с логином Coercer – тулза, которая автоматически принуждает сервер Windows аутентифицироваться на машине атакующего сразу дюжиной способов. — Он дёргает служебные RPC-функции жертвы вроде PrinterBug, PetitPotam и DFSCoerce, отчего сервер сам отправляет свою аутентификацию туда, куда скажут, а сначала умеет просканировать, какие из этих методов вообще откликаются на цели.
Задача – выманить у сервера, чаще всего у контроллера домена, его аутентификацию и релейнуть её через ntlmrelayx на LDAP или службу сертификатов, что нередко ведёт к захвату всего домена.
🖥 GitHub ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe

🤒 Заставляет сервер сам постучаться к тебе с логином Coercer – тулза, которая автоматически принуждает сервер Windows аутент
🤒 Заставляет сервер сам постучаться к тебе с логином Coercer – тулза, которая автоматически принуждает сервер Windows аутентифицироваться на машине атакующего сразу дюжиной способов. — Он дёргает служебные RPC-функции жертвы вроде PrinterBug, PetitPotam и DFSCoerce, отчего сервер сам отправляет свою аутентификацию туда, куда скажут, а сначала умеет просканировать, какие из этих методов вообще откликаются на цели.
Задача – выманить у сервера, чаще всего у контроллера домена, его аутентификацию и релейнуть её через ntlmrelayx на LDAP или службу сертификатов, что нередко ведёт к захвату всего домена.
🖥 GitHub ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe

🌐 Android-троян захватил больше 10 000 телефонов в России Специалисты разобрали Android-зловред RedWing, который маскируется
🌐 Android-троян захватил больше 10 000 телефонов в России Специалисты разобрали Android-зловред RedWing, который маскируется под приложения и видео и после установки почти полностью забирает контроль над телефоном: с июля по середину сентября он заразил свыше 10 000 устройств в России и продаётся как «малварь-как-услуга» через Telegram. — Он выпрашивает у жертвы доступ к спецвозможностям Android и через них крадёт пароли, PIN-коды и коды из СМС, рисует фейковые окна поверх банков и даже умеет позже сам разблокировать спрятанный телефон подсмотренным кодом.
Отдельно он защищает себя: пытается отключить Google Play Protect, блокирует антивирус, настройки и удаление, поэтому ставить APK из Telegram и с сайтов сейчас особенно опасно.
↘️ Xakep ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe

🤒 Какие доверенные программы можно заставить подгрузить чужую DLL DLL hijacking – это когда подписанное и доверенное приложе
🤒 Какие доверенные программы можно заставить подгрузить чужую DLL DLL hijacking – это когда подписанное и доверенное приложение обманом подгружает подсунутую злоумышленником библиотеку и выполняет чужой код от своего честного имени, проскакивая мимо антивируса. — HijackLibs ведёт открытый каталог таких кейсов: какая DLL, какими легитимными программами она грузится и из каких папок, а рядом лежат готовые Sigma-правила и советы, как это поймать и закрыть.
Полезно с обеих сторон: пентестеру чтобы понять, через что закрепиться и обойти защиту, а защитнику как настроить детект подмены DLL по этому же списку, всё привязано к технике MITRE ATT&CK.
↘️ HijackLibs ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe

🤒 Supply chain | Заражают не тебя, а то, что ты сам устанавливаешь Атака на цепочку поставок – это когда вредонос прячут не
🤒 Supply chain | Заражают не тебя, а то, что ты сам устанавливаешь Атака на цепочку поставок – это когда вредонос прячут не в твоём сервере, а в популярной библиотеке, которую ты сам подтягиваешь как зависимость, и он приезжает вместе с обычным обновлением.
Дальше срабатывает автоматизация против тебя же: заражённый пакет крадёт токены CI/CD и облаков, а по ним публикует уже свои троянские версии других пакетов и цепочка расползается сама.
— В данной статье на свежих кейсах PyPI разберем, как через инструмент вроде Trivy утекают токены CI/CD и как один вредоносный релиз в доверенном репозитории за минуты доходит до тысяч проектов. ↘️ Tproger ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe

💻 Поддельная точка Wi-Fi, которая выманивает пароль сама WifiPhisher – фреймворк «злого двойника» Wi-Fi для ред-тим-задач и
💻 Поддельная точка Wi-Fi, которая выманивает пароль сама WifiPhisher – фреймворк «злого двойника» Wi-Fi для ред-тим-задач и проверки беспроводной защиты, работает на Kali и даже на Raspberry Pi. — Поднимает фальшивую копию нужной сети, глушит настоящую, чтобы устройства сами перецепились к ней, а затем подсовывает жертве правдоподобную страницу вроде «обновите прошивку роутера» или фейкового входа, где та своими руками вводит пароль от Wi-Fi или учётку.
Задача – без взлома шифрования, из чистого эфира, получить пароль сети или логины пользователей за счёт человеческого фактора, а на пентесте это показывает, готовы ли сотрудники к такой разводке.
🖥 GitHub ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe

Кибератака началась. Время пошло ⏱️ «Не защищены» — подкаст о том, что происходит после взлома. Кто должен принимать ключевые
Кибератака началась. Время пошло ⏱️ «Не защищены» — подкаст о том, что происходит после взлома. Кто должен принимать ключевые решения? Как снизить негативные последствия?  Ринат Сагиров, директор центра мониторинга и реагирования «Инфосистемы Джет», вместе с коллегами и экспертами рынка обсуждают: — есть ли идеальный план спасения; — где команды теряют драгоценное время сразу после взлома; — в какой момент лучше подключать экспертов по форензике; — на какие ошибки рассчитывают злоумышленники; — как выстроить взаимодействие ИТ и ИБ под давлением. В центре разговора — первые действия команды, восстановление бизнес-процессов и реальный опыт противодействия кибератакам. Посмотрите, какие решения помогают восстановить работу компании, — до того, как принимать их придется вам. ⚡️ Смотреть подкаст Реклама. О рекламодателе.

🤒 Одна склеенная строка в конфиге Nginx превращает кеш в оружие Исследователь YesWeHack Алекс Брумен показал атаку Cache Key
🤒 Одна склеенная строка в конфиге Nginx превращает кеш в оружие Исследователь YesWeHack Алекс Брумен показал атаку Cache Key Injection: если в ключе кеша Nginx склеить переменные без разделителей, два разных запроса могут дать один и тот же ключ, и в кеш можно подложить чужой ответ.
Так можно не только устроить отказ в обслуживании, подсунув всем ошибку 404, но и достать из кеша закрытую админку, обратившись к /ad вместо /admin, а при удаче даже записать туда свой JavaScript; Cloudflare тоже не всегда спасает.
— Чинится до смешного просто: ставить разделители между частями ключа и не кешировать запросы залогиненных пользователей. ↘️ Anti-Malware ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe

🏠 ИБ в кризисе? Тогда мы идем к вам: все про тренды внутренней безопасности на конференциях «СёрчИнформ» 🗓 22 сентября – 17
🏠 ИБ в кризисе? Тогда мы идем к вам: все про тренды внутренней безопасности на конференциях «СёрчИнформ» 🗓 22 сентября – 17 ноября | 📍 30 городов РФ и СНГ | 👥 5000 участников Приглашаем владельцев бизнеса, руководителей, ИT- и ИБ-специалистов на серию практических конференций по информационной безопасности. В программе – шесть практических докладов о внутренней безопасности: актуальных проблемах, новых возможностях защиты и реальном опыте бизнеса. О чем поговорим Обсудим, как строить защиту в новых условиях – с ограниченными ресурсами, растущими угрозами и возможностями ИИ. Если конкретнее: 🔸 Тренды-2026: антикризисная ИБ и экосистемный подход. 🔸 Новая реальность: как работает ИИ в КИБ. 🔸 Практика: адаптация к ограничениям, сокращению бюджетов и росту угроз. 🔸 Презентация ИБ-новинок. Участие бесплатное. Выберите ваш формат и регистрируйтесь: ↘️ Иду очно в своем городе – для тех, кто хочет задать вопросы спикерам лично. ↘️ Смотрю онлайн 24 сентября – для тех, кто не сможет прийти на мероприятие. ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe

📝 Справочник, где каждая атака расписана по шагам и командам The Hacker Recipes – сборник технических гайдов по взлому от Ша
📝 Справочник, где каждая атака расписана по шагам и командам The Hacker Recipes – сборник технических гайдов по взлому от Шарля Бромберга и сообщества, где по каждой теме показано, как техника работает и какими командами она делается.
Незаменим, когда посреди пентеста нужно быстро вспомнить точную команду или последовательность шагов, а не рыться по десяти блогам – тут всё разложено по полочкам и постоянно обновляется.
— Внутри целые разделы по Active Directory, веб-сервисам, фишингу, разведке и мобильным приложениям, причём рядом с атаками лежат и чек-листы «что проверить», полезные защитникам. ↘️ TheHacker ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe

📅 Безопасность LLM | Почему чат-бот в приложении – новая дыра Prompt injection – это когда пользователь прячет в обычном тек
📅 Безопасность LLM | Почему чат-бот в приложении – новая дыра Prompt injection – это когда пользователь прячет в обычном тексте команды для встроенного ИИ, и тот выполняет их вместо инструкций разработчика, делая то, что не должен.
Классические фаерволы и проверки тут не спасают: вредоносная команда выглядит как обычный текст, а «уязвимость» живёт в самой логике модели, а не в коде.
— В материале разберем основные атаки на LLM-приложения, OWASP Top 10 для них и риски интеграций через MCP, инструменты AI red teaming вроде Garak и PyRIT и чек-лист из 10 пунктов для защиты. ↘️ Codeby ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe

☁️ Находит путь от обычного юзера до админа PEASS-ng – набор скриптов winPEAS и linPEAS от Карлоса Полопа, автора HackTricks,
☁️ Находит путь от обычного юзера до админа PEASS-ng – набор скриптов winPEAS и linPEAS от Карлоса Полопа, автора HackTricks, для поиска локального повышения привилегий на Windows и Linux. — Запускается на уже захваченной машине и прочёсывает систему на слабые настройки, кривые права доступа, забытые пароли и уязвимые службы, а найденное подсвечивает цветом, чтобы сразу видеть самый короткий путь наверх.
Задача – превратить доступ рядового пользователя в права администратора или рута, не перебирая сотни проверок вручную.
🖥 GitHub ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe

🦠 Троян прячется в торрентах с фильмами и забирает контроль над ПК Новый зловред MovieReaper расходится под видом свежих фил
🦠 Троян прячется в торрентах с фильмами и забирает контроль над ПК Новый зловред MovieReaper расходится под видом свежих фильмов вроде «Одиссеи»: атакующие взломали публичный архив торрентов itorrents[.]org, и через magnet-ссылку жертве прилетает файл с длинным именем, где расширение .exe спрятано, а иконка притворяется VLC.
Адрес управляющего сервера зловред берёт из блокчейна Solana, поэтому операторы меняют его на лету и заблокировать инфраструктуру почти нереально.
— После запуска он прячется в памяти, обходит защиту Windows, маскируется под системный процесс и даёт злоумышленникам полный удалённый доступ к файлам, так что качать «кино» с трекеров сейчас особенно рискованно. ↘️ Xakep ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe

🤒 Шпаргалка-генератор реверс-шеллов Реверс-шелл – это когда захваченная машина сама стучится на компьютер пентестера и отдаё
🤒 Шпаргалка-генератор реверс-шеллов Реверс-шелл – это когда захваченная машина сама стучится на компьютер пентестера и отдаёт ему управление, и львиная доля времени в работе уходит на то, чтобы вспомнить точную команду под конкретную систему.
Задаёшь свой адрес, порт и язык, а сайт сразу выдаёт готовую команду и парный листенер под неё, без ручного подбора синтаксиса.
— Внутри также кодирование в URL и Base64, raw-режим, чтобы затянуть шелл через curl, и стабилизация «сырой» оболочки до нормального терминала. ↘️ RevShells ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe

🏠 Двухфакторка не спасает | Воруют не пароль, а уже открытую сессию Кража сессионных cookie – это когда злоумышленник забира
🏠 Двухфакторка не спасает | Воруют не пароль, а уже открытую сессию Кража сессионных cookie – это когда злоумышленник забирает из браузера «пропуск» уже вошедшего пользователя и попадает в аккаунт без логина, пароля и кода из приложения.
Смена пароля открытые сессии не закрывает, а удаление вируса не помогает: украденный «пропуск» продолжает работать даже после того, как антивирус отчитался об успехе.
— В данной статье разберем, почему инфостилеры обходят MFA и как с этим борется новый механизм Google, привязывающий cookie к конкретному устройству. ↘️ Comss ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe

❗️ Тоннель во внутреннюю сеть жертвы Ligolo-ng – инструмент для пивотинга, то есть для проброса пентестера с уже захваченной
❗️ Тоннель во внутреннюю сеть жертвы Ligolo-ng – инструмент для пивотинга, то есть для проброса пентестера с уже захваченной машины дальше, в скрытую за ней внутреннюю сеть. — Вместо возни с SOCKS-прокси и proxychains он поднимает на ноутбуке атакующего сетевой tun-интерфейс, и внутренние адреса жертвы становятся доступны так, будто ты физически стоишь в их сети: обычный nmap и любые другие тулзы работают напрямую, без обёрток.
Из одной пробитой машины дотягивается до всей остальной сети, которую снаружи не видно, причём на самой жертве права администратора не нужны.
🖥 GitHub ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe

🤒 Телефон «стучится» в сеть в обход VPN | Android течёт даже при полной блокировке Исследователь нашёл в Android способ, кот
🤒 Телефон «стучится» в сеть в обход VPN | Android течёт даже при полной блокировке Исследователь нашёл в Android способ, которым обычное приложение шлёт короткие сигнальные пакеты прямо в сеть мимо VPN даже когда включена жёсткая защита «блокировать всё без VPN», и без всяких root или особых разрешений. — Украсть переписку или пароли так нельзя, содержимое пакетов задаёт сама система, но получатель видит настоящий адрес телефона, время выхода в сеть и то, что вы сейчас онлайн – этого хватает, чтобы вычислить провайдера и отследить ваши перемещения между сетями.
Вы включаете VPN ради невидимости, а телефон каждые десять секунд машет рукой из-за угла и показывает, где вы.
↘️ Anti-Malware ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe

♥️ Шпаргалка по Nmap для наступательной разведки Nmap-For-Pentester – репозиторий от Hacking Articles, разложивший сканирован
♥️ Шпаргалка по Nmap для наступательной разведки Nmap-For-Pentester – репозиторий от Hacking Articles, разложивший сканирование по этапам реального пентеста: обнаружение хостов, перечисление сервисов, обход фаерволов и запуск NSE-скриптов.
Не свалка флагов, а сценарии под задачу: под каждый шаг разведки готовая команда, которую остаётся адаптировать под цель.
— Отдельные разделы по TCP/UDP-сканам, тюнингу тайминга, детекту версий и техникам ухода от IDS с примерами вывода. 🖥 GitHub ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe

🛡 Защита от ботов работает тогда, когда делает атаку экономически невыгодной Бот-атаки стали дешевле и умнее одновременно: и
🛡 Защита от ботов работает тогда, когда делает атаку экономически невыгодной Бот-атаки стали дешевле и умнее одновременно: инструменты доступны за копейки, LLM помогают обходить CAPTCHA, а стоимость credential stuffing, SMS-бомбинга и скрейпинга упала настолько, что классический подход «заблокировать конкретный скрипт» работает как решето.
Правильный фрейм – не «как заблокировать», а «как поднять стоимость атаки выше точки окупаемости»: у каждого класса бот-атак есть своя экономика, и меры защиты должны бить именно в неё, а не создавать трение для легитимных пользователей.
— В данной статье мы разберем из чего складывается цена скрейпинга, SMS-бомбинга и credential stuffing, как LLM-боты меняют модель угроз и как подобрать защитные меры под конкретный класс атаки не ломая UX. ↘️ Anti-Malware ☑️ Записки Безопасника ⭐️ max.ru/infosec_globe