Кривая опасности
الذهاب إلى القناة على Telegram
Кибершумные заметки о безопасности веба, инфры и головы связь - @tokiakasus
إظهار المزيد308
المشتركون
لا توجد بيانات24 ساعات
لا توجد بيانات7 أيام
لا توجد بيانات30 أيام
جاري تحميل البيانات...
القنوات المماثلة
لا توجد بيانات
هل تواجه مشاكل؟ يرجى تحديث الصفحة أو الاتصال بمدير الدعم الخاص بنا.
سحابة العلامات
لا توجد بيانات
هل تواجه مشاكل؟ يرجى تحديث الصفحة أو الاتصال بمدير الدعم الخاص بنا.
الإشارات الواردة والصادرة
---
---
---
---
---
---
جذب المشتركين
ديسمبر '24
ديسمبر '24
+34
في 0 قنوات
نوفمبر '24
+34
في 0 قنوات
Get PRO
أكتوبر '24
+16
في 2 قنوات
Get PRO
سبتمبر '24
+44
في 2 قنوات
Get PRO
أغسطس '240
في 2 قنوات
Get PRO
يوليو '240
في 0 قنوات
Get PRO
يونيو '240
في 0 قنوات
Get PRO
مايو '24
+9
في 0 قنوات
Get PRO
أبريل '24
+11
في 0 قنوات
Get PRO
مارس '24
+26
في 1 قنوات
Get PRO
فبراير '240
في 0 قنوات
Get PRO
يناير '24
+316
في 3 قنوات
| التاريخ | نمو المشتركين | الإشارات | القنوات | |
| 21 ديسمبر | 0 | |||
| 20 ديسمبر | 0 | |||
| 19 ديسمبر | 0 | |||
| 18 ديسمبر | +1 | |||
| 17 ديسمبر | +2 | |||
| 16 ديسمبر | +5 | |||
| 15 ديسمبر | 0 | |||
| 14 ديسمبر | 0 | |||
| 13 ديسمبر | 0 | |||
| 12 ديسمبر | 0 | |||
| 11 ديسمبر | 0 | |||
| 10 ديسمبر | +2 | |||
| 09 ديسمبر | +2 | |||
| 08 ديسمبر | +1 | |||
| 07 ديسمبر | 0 | |||
| 06 ديسمبر | +2 | |||
| 05 ديسمبر | +2 | |||
| 04 ديسمبر | +15 | |||
| 03 ديسمبر | +1 | |||
| 02 ديسمبر | 0 | |||
| 01 ديسمبر | +1 |
منشورات القناة
👁 Курс на мисконфиги. Как поймать проблемный CORS на проде
На новогодних праздниках, вместо поедания мандаринов, решил совместно с SidneyJob, провести исследование поведений браузеров при мисконфигурации CORS.
Разобрали как работает SOP и CORS, посмотрели возможные мисконфиги и способы их эксплуатации, провели несколько экспериментов, и даже вспомнили, как работают регулярки.
Мы даже сделали для этого отдельную лабу! В ней ты сможешь создавать свои PoC'и при мисконфигурация CORS'a и сразу же кидать на них ссылки уже в отчёте.
Всё получившееся собрали вместе и выпустили как нашу первую статью на xakep.ru. Приятного чтения!
https://xakep.ru/2024/01/18/cors-cheatsheet/
| 2 | Если нужно исполнить последовательность команд, связанных операторами, то оборачивай команды в sh -c "command1; command2" и передавай в xargs. Подобно команде ниже (взял отсюда)
xargs -a subs.txt -I@ sh -c 'assetfinder -subs-only @ | anew | httpx -silent -threads 100 | anew httpDomain' | 0 |
| 3 | Есть 100 хостов с доступным SSH. Нужно прогнать Terrapin Scanner на потенциальную уязвимость к атаке Terrapin. Сканер принимает только один хост в качестве цели. Твои действия?
Можно завернуть в shell'овский цикл, построчно проходясь по файлу и подставляя строки как переменные в команду.
cat hosts.txt \
| while read line; do \
Terrapin-Scanner --connect $line; \
done
Из минусов - много букв + итерируешься только последовательно, без всякой параллельности / асинхронности
Ещё вариант, использовать загадочный xargs, "построчно" проходящий по вводу (stdin) или файлу, а после подставляющий строки как из цикла выше.
xargs -a hosts.txt -P 5 -I HOST \
Terrapin-Scanner --connect HOST
Через -I HOST определил "переменную" для строк из ввода, а с помощью -P 5 заставил запускать сканеры в 5 процессах одновременно.
Стоило нажать Enter, как xargs прошёлся по строкам от cat и начал запускать до 5 процессов Terrapin сканера одновременно, просканировав хосты за считанные секунды.
Этот же подход применим для любых других ситуациях, где нужно быстро распарсить и обработать построчные элементы.
#linux #tricks #automation | 0 |
| 4 | #chrome #tricks
Кроме невероятной панели разработчика, в Chrome также невероятно удобно разделять проекты на профили.
Каждый профиль изолирован от других и считается как отдельно запущенный Chrome, со своими куками, расширениями, закладками и прочими браузерными штуками.
Получил проект, поставил расширения, зашёл в нужные аккаунты, пробил веб, написал отчёт и удалил/архивировал профиль.
За наводку спасибо крутому пентестеру Артёму (его канал) | 0 |
| 5 | 🎄 #события #заметки #web #infrastructure #mobile #offense #defense #devsecops #malware #reverse #forensics #iot
➡️От лица HaHacking хочу поздравить каждого с наступившим Новым годом (дракона, кстати 💻)! 🔔⭐️
⭐️ Желаю срабатывания своих кавычек и несрабатывания чужих WAF'ов, побольше ивентов и инвайтов на ивенты, а также моральных сил, чтобы стойко переносить любой инцидент или статус отчёта! И, конечно, всего общечеловеческого: родных и близких рядом, искристой улыбки на лице и тепла на душе;
🎁 В честь праздника – символический подарок:
🧩 Бот @HaHacking2023bot
🧩 Карта qwqoro.github.io
Собрала 150 статей 2023 года выпуска, которые оставили наиболее яркий след в моей памяти; Благо спектр любопытных для меня тем довольно широкий, так что каждый сможет найти на созданной мною карте уголок, соответствующий его интересам и уровню погружения 🚗
⬆️ Организовала для них небольшой город, распределила по категориям и кратко описала каждую статью в карточках внутри зданий ‼️
Читайте, вдоволь наевшись салатов, тепло вспоминайте уходящий год и радушно встречайте следующий. С Новым годом!
➡️Enjoy! 🐇
@HaHacking 🐇🎄 | 0 |
| 6 | это мы читаем | 0 |
| 7 | К чему вся эта стата из жизни автора?
К тому, что не надейся на чудо в новому году, а начни ебашить, создавая своё чудо. Будет сложно, больно, но каждая победа будет better than anything else you can imagine.
Не хватает мотивации? Создай канал и пиши туда, что изучил. Порой будешь вспоминать "блин, у меня же канал есть, надо бы что-то запостить" и будешь вкатываться во флоу ресерчей, а там уже разберешься.
Всё, давай до следующего года, и чтоб в конце следующего года тоже написал "этот год был круче и сложнее всех предыдущих, но я ни о чём не жалею и горжусь собой" 👏 | 0 |
| 8 | Пока подводят итоги года, подведу итоги своих 2.2 годов, ощущавшихся как 5 лет 🎅
Почему? Потому что 2.2 года назад я закончил 3 курса колледжа, и по воле случая, ушёл в академический отпуск, попав в самостоятельное инфобезное плавание.
Уходя в академ, я был весьма average студентом, который лишь на 3 курсе впервые запустил Linux и только спустя неделю запомнил как выходить из vim'а.
Что успело произойти за время академа
— 1 год
- провёл свыше 30 лекций студентам (и не только)
- проработал год куратором группы студентов безопасников (пообещав себе больше никогда этим не заниматься)
— 2 год
- понял как самообучаться (как-нибудь напишу пост об этом)
- попал на стажировку в DeteAct и успешно пропустил её, поставив в приоритет Школу ИБ от Яндекса
- провалил собеседование в BI.ZONE
- делал CTF таски (порой проклятые ) для Codeby
- выбил бесплатные проходки на PHDays 12 и OFFZONE
- нашёл свои первые баги на багбаунти
- перешёл с Python на Go, выпустив subchase
- успешно прошёл собеседование и устроился пентестером в BI.ZONE
- выиграл свой первый хакатон
- выступил с докладом Offensive DevTools
- поучаствовал в Standoff Hacks
- избавился от игровой зависимости, продав консоль и удалив все аккаунты (потратил в играх 6.000+ часов)
- отчислился из колледжа по собственному желанию
По пунктам - всё круто и радужно, одни победы, но в этих 2 годах было невероятное количество стресса и изоляции. Преподавательство и кураторство приводило к нервным срывам. При отборе на стажировку к позитивам были панические атаки. При попытках бросить игры и перенаправить энергию в ИБ, я терял "игровых друзей", которых знал 6+ лет.
Впрочем, я ни о чём не жалею. Я рад, что сменил свой маршрут жизни, и нашёл то, ради чего хочу просыпаться каждый день. В моей жизни появились поддерживающие люди, наполняющие энергией. Впереди только круче, сложнее, и от того эпичнее!
Желаю тебе, в новом году, найти то, ради чего захочешь просыпаться каждый день. Чтобы баги видел издалека, сканеры не ошибались, а фаззеры не клали сайты 💻
#newyear #мюсли | 0 |
| 9 | Как тестировать мобильные приложения, если вебер
Будучи вебером, ВСЕГДА обходил тестирование мобилок стороной, думая "слишком сложно, где-то между реверсом и стегой". Пиком навыков было - запустить apkleaks, проверить доступ к firebase и протыкать найденные URL'ы.
Впрочем, на днях - веб закончился и осталось несколько мобильных приложений. Выбора не было, пришлось стать мобильщиком.
Спустя часы страданий в Android Studio и JADX, нашёл идеальный гайд от IppSec, с начальным сетапом для тестирования мобильных приложений, работающий с первого раза
За 22 минуты узнаешь
- как эмулировать Android (с root!) через Genymotion (под капотом VirtualBox)
- как проксировать траффик Android через Burp
- как поставить Frida, о которой слагают легенды мобильщики
- как обходить SSL Pinning на примере Instagram
Окупилась ли смена роли? Да, в тайне от веба, приложение общалось с вкусными и беззащитными API endpoint'ами :)
#offense #mobile #android | 0 |
| 10 | #мюсли
Пока каналы переполнены советами, крутыми тулзами и историями успеха, поделюсь рефлексией на прошедший Standoff Hacks, включая все свои фейлы, что из них вынес и почему интерес к ИБ разгорелся ещё сильнее.
https://teletype.in/@hackthishit/hacks-reflection | 0 |
| 11 | 🎍Приходите на MEPhI CTF x BI.ZONE Meetup!
Почти целый семестр наши эксперты курируют занятия CTF-кружка в МИФИ.
Настало время собраться за пределами аудиторий. 12 декабря мы проведем митап в нашем московском офисе: послушаем молодых ресерчеров и пообщаемся неформально в компании единомышленников.
Вас ждут интересные доклады, ламповая атмосфера и вкусная еда.
В программе:
🔵Быстро ищем баги в сервисах на attack-defense
Денис Погонин, старший специалист по анализу защищенности, BI.ZONE
🔵CFG-трансформеры во имя борьбы с обфускацией: кейсы из Python Package Index
Станислав Раковский, старший специалист отдела Threat Intelligence, Positive Technologies
🔵Dive Into Space <Vulnerabilities/>
Татьяна Курмашева, IT security specialist, Hyundai Motor CIS
🔵Обзор механизмов безопасности в доказательствах с нулевым разглашением
Даниэль Котов, инженер-аналитик, «Крипто-Про»
🔵Extremely deep memory analysis
Александр Жданов, специалист по компьютерной криминалистике, BI.ZONE
🔵Проксирование трафика в условиях работы DPI
Денис Остриков, intern infrastructure security specialist, Wildberries
Когда: 12 декабря, пятница, 18:00 (мск)
Где: московский офис BI.ZONE и онлайн
Познакомиться лично хотим со всеми, но билетов столько, сколько гостей вмещает наш конференц-зал. Зато подключиться онлайн смогут все желающие.
Регистрация на офлайн
Регистрация на онлайн
Встретимся в следующий вторник! | 0 |
| 12 | Что если у тебя конфиг Burp Suite?
и тебе лень конвертировать того в YAML
Благо мне ещё раньше стало лень вручную синхронизировать свой конфиг с каким-то YAML в недрах cheatmenu. Поэтому написал скрипт по конвертации любого конфига Burp профиля в YAML-файл, подходящий для cheatmenu.
Пошаговый гайд для самых маленьких
# клонируем репозиторий
git clone https://github.com/tokiakasu/cheatmenu.git
# переходим в репозиторий
cd cheatmenu
# запускаем скрипт установки, ставим зависимости и обновляем шпаргалки
./cheatmenu/setup.sh
# переходим в папку с конвертером
cd cheatmenu/sheets/burpsuite/converter
# конвертируем конфиг в YAML
# вместо "profile_burp.json" подставь путь к своему конфигу
python3 burp2yaml.py profile_burp.json
# в результате скрипт создаст файл "burpsuite.yaml".
# замени дефолтный YAML со сгенерированным
mv burpsuite.yaml ../burpsuite.yaml
После запускай cheatgenerator.sh (лежит в директории со скриптом установки setup.sh), выбирай в меню "burpsuite" и проверяй появились ли твои шорткаты | 0 |
| 13 | cheat sheets для всего
Вдохновившись modmenu в играх, и одновременно сгорев с неудобства всех cheat sheets для програм, написал скрипт с меню шпаргалок - cheatmenu.
Скрипт парсит YAML-файл с объявленными "шпаргалками", после даёт выбрать приложение по которому показать подсказки, а уже потом генерирует меню всех объявляенных подсказок.
Текущие фичи: выбранные шпоры копируются в буфер обмена; среди шпор можно искать по ключевым словам;
Обо всём остальном (и даже больше!) уже написано в репозитории. Там же лежит скрипт для автоматической установки.
Работает только на Linux, в частности на X.Org (крутейше) и на Wayland (небрежно).
Как появятся идеи по улучшению или по новым "подсказкам", то делай pull request, или создавай issue на Github, или же пиши мне, а там уже разберёмся.
#productivity #tool | 0 |
| 14 | Мало кто знает, что для осинта можно использовать поиск коллекций в Postman. Часто разработчики оставляют публичные репозитории, содержащие в себе как описание всех API ручек, так и токены авторизации, пароли от админок и бд, сертификаты.
https://www.postman.com/search?q=%D0%B1%D0%B4&scope=all&type=all | 0 |
| 15 | В который раз вводя "localhost" в консоли, посетила мысль:
Зачем каждый раз писать localhost в консоли или браузерной строке, если могу добавить в /etc/hosts запись о "доменах" l и д, указывающих на локалхост?
Для этого надо:
0. открыть /etc/hosts с правами записи
1. добавить строку 127.0.0.1 l xn--d1a в конец файла
Теперь все программы хоста смогут обращаться к (допустим) локальному сервису на 8080 порту через l:8080 или д:8080
Что за xn--d1a?
Это д в Punycode кодировке, понимаемая DNS, которые в свою очередь признают только 26 латинских букв, из-за чего кириллицу приходится кодировать в Punycode
#tricks | 0 |
| 16 | Offensive DevTools.pptx | 0 |
| 17 | + презентация | 0 |
| 18 | Наступательные инструменты разработчика - tokiakasu - Кривая опасности | 0 |
| 19 | Запись моего прошедшего доклада по использованию Chrome DevTools при тестировании веба
#research | 0 |
| 20 | Обход Medium подписки
Бывает ищешь материал по теме, находишь статью на Medium, переходишь, а над статьей написано "Member-only story" и нужная тебе часть остаётся за подписочной стеной.
Как же прочитать материал без платы?
- Воспользоваться кэшем Google, в который боты-вездеходы складывают всевозможные страницы с Mediun без ограничений.
Ситуационный пример использования
0. Ищу информацию про конфигурацию Amass, нахожу member-only статью от Hakluke на Medium и копирую ссылку на статью
1. Перехожу в поисковик по Google кэшу
2. Вставляю ссылку на статью в поле ввода поисковика
3. Жму кнопку "Google Web Cache" и ожидаю перенаправления на кэшированную версию полной статьи
— там же можно выбрать "Archive org Cache", использующий кэш Wayback Machine, но мне не всегда удавалось находить полную версию статьи в их кэше
4. Читаю отличную статью "как использование Amass без API ключей равноценно поеданию песка"
Однако, есть нюанс - при полной загрузке кэшированной страницы, визуальный контент пропадает. Тебе придётся насильно, по таймингу, прерывать прогрузку страницы, чтобы загрузить контент, но не позволить ему пропасть.
#tricks | 0 |
