ar
Feedback
Fsecurity | HH

Fsecurity | HH

الذهاب إلى القناة على Telegram

👾 Канал про КБ и пентест Наш Discord: https://discord.gg/Eg8aDS7Hn7 ✉️ По сотрудничеству: @OxHaskar 🍩 Поддержать: https://www.donationalerts.com/r/xackapb

إظهار المزيد
2 064
المشتركون
-224 ساعات
-67 أيام
+430 أيام
أرشيف المشاركات
Repost from AP Security
#web #pentest Directory-Traversal-Payloads Агрегированный с разных ресурсов список (17 тысяч строк) нагрузок для эксплуатации LFI.

Repost from Proxy Bar
Помните кулл-стори про 0day в 7zip когда RU хакеры поблэчили UA гос. организации и через них же раскидывали малварь в сентябр
Помните кулл-стори про 0day в 7zip когда RU хакеры поблэчили UA гос. организации и через них же раскидывали малварь в сентябре 2024 года (SmokeLoader malware) ? Так вот, есть продолжение )))) Новый год, новые дыры - CVE-2025-0411 README

👉🏻

Repost from SecuriXy.kz
Оказывается давным давно в #httpx появилась полезная фича - возможность создания скриншотов целевых веб-страниц с помощью пар
Оказывается давным давно в #httpx появилась полезная фича - возможность создания скриншотов целевых веб-страниц с помощью параметра -ss. Это значительно упрощает процесс сбора информации о веб-приложениях и их визуальном состоянии. Раньше использовал Aquatone, отдельно обрабатывал вывод, а тут бац запустил и готово и все по папочкам

httpx -silent -fr -ss -sc -title -retries 10 -probe-all-ips -t 50  -tech-detect -rhsts <DOMAIN>

Наш Discord сервер 👆🏻Тут можно пообщаться и найти много полезной информации 🦈

Repost from #Arm1tage
Спреим учетки под O365 В ходе Red Team-кампании учетные записи сотрудников играют ключевую роль в получении доступа внутрь. Ч
+1
Спреим учетки под O365 В ходе Red Team-кампании учетные записи сотрудников играют ключевую роль в получении доступа внутрь. Чаще всего задействуются аккаунты Google и O365. Поговорим про O365. Для начала надо собрать почты сотрудников. Существуют разные сервисы: - Платные: phonebook, dehashed, snusbase, leakcheck, leakpeek; - Бесплатные но с ограниченным функционалом, вроде hunter[.]io, rocketreach[.]co или искать по гугл доркам (напр. "@tesla[.]com"). Так же полезным методом сбора учеток будет использование линкедина и утилиты CrossLinked с возможностью задавать формат почты. Пример использования:
crosslinked -f '{f}{last}@tesla.com' Tesla
После сбора учеток используем o365spray чтобы убедиться, что найденная почта действительно существует и попытаться сбрутить пароль. Пример использования:
o365spray --validate --domain test.com
o365spray --enum -U usernames.txt --domain test.com
o365spray --spray -U usernames.txt -P passwords.txt --count 2 --lockout 5 --domain test.com
#email #spray

Наш Discord сервер 👆🏻Тут можно пообщаться и найти много полезной информации 🦈