ch
Feedback
Кривая опасности

Кривая опасности

前往频道在 Telegram

Кибершумные заметки о безопасности веба, инфры и головы связь - @tokiakasus

显示更多
308
订阅者
无数据24 小时
无数据7
无数据30
帖子存档
👁 Курс на мисконфиги. Как поймать проблемный CORS на проде На новогодних праздниках, вместо поедания мандаринов, решил совместно с SidneyJob, провести исследование поведений браузеров при мисконфигурации CORS. Разобрали как работает SOP и CORS, посмотрели возможные мисконфиги и способы их эксплуатации, провели несколько экспериментов, и даже вспомнили, как работают регулярки. Мы даже сделали для этого отдельную лабу! В ней ты сможешь создавать свои PoC'и при мисконфигурация CORS'a и сразу же кидать на них ссылки уже в отчёте. Всё получившееся собрали вместе и выпустили как нашу первую статью на xakep.ru. Приятного чтения! https://xakep.ru/2024/01/18/cors-cheatsheet/

Если нужно исполнить последовательность команд, связанных операторами, то оборачивай команды в sh -c "command1; command2" и передавай в xargs. Подобно команде ниже (взял отсюда)
xargs -a subs.txt -I@ sh -c 'assetfinder -subs-only @ | anew | httpx -silent  -threads 100 | anew httpDomain'

Есть 100 хостов с доступным SSH. Нужно прогнать Terrapin Scanner на потенциальную уязвимость к атаке Terrapin. Сканер принима
Есть 100 хостов с доступным SSH. Нужно прогнать Terrapin Scanner на потенциальную уязвимость к атаке Terrapin. Сканер принимает только один хост в качестве цели. Твои действия? Можно завернуть в shell'овский цикл, построчно проходясь по файлу и подставляя строки как переменные в команду.
cat hosts.txt \
    | while read line; do \
    Terrapin-Scanner --connect $line; \
    done
Из минусов - много букв + итерируешься только последовательно, без всякой параллельности / асинхронности Ещё вариант, использовать загадочный xargs, "построчно" проходящий по вводу (stdin) или файлу, а после подставляющий строки как из цикла выше.
xargs -a hosts.txt -P 5 -I HOST \
   Terrapin-Scanner --connect HOST
Через -I HOST определил "переменную" для строк из ввода, а с помощью -P 5 заставил запускать сканеры в 5 процессах одновременно. Стоило нажать Enter, как xargs прошёлся по строкам от cat и начал запускать до 5 процессов Terrapin сканера одновременно, просканировав хосты за считанные секунды. Этот же подход применим для любых других ситуациях, где нужно быстро распарсить и обработать построчные элементы. #linux #tricks #automation

#chrome #tricks Кроме невероятной панели разработчика, в Chrome также невероятно удобно разделять проекты на профили. Каждый
#chrome #tricks Кроме невероятной панели разработчика, в Chrome также невероятно удобно разделять проекты на профили. Каждый профиль изолирован от других и считается как отдельно запущенный Chrome, со своими куками, расширениями, закладками и прочими браузерными штуками. Получил проект, поставил расширения, зашёл в нужные аккаунты, пробил веб, написал отчёт и удалил/архивировал профиль. За наводку спасибо крутому пентестеру Артёму (его канал)

Repost from HaHacking
🎄 #события #заметки #web #infrastructure #mobile #offense #defense #devsecops #malware #reverse #forensics #iot ➡️От лица Ha
🎄 #события #заметки #web #infrastructure #mobile #offense #defense #devsecops #malware #reverse #forensics #iot ➡️От лица HaHacking хочу поздравить каждого с наступившим Новым годом (дракона, кстати 💻)! 🔔⭐️ ⭐️ Желаю срабатывания своих кавычек и несрабатывания чужих WAF'ов, побольше ивентов и инвайтов на ивенты, а также моральных сил, чтобы стойко переносить любой инцидент или статус отчёта! И, конечно, всего общечеловеческого: родных и близких рядом, искристой улыбки на лице и тепла на душе; 🎁 В честь праздника – символический подарок: 🧩 Бот @HaHacking2023bot 🧩 Карта qwqoro.github.io Собрала 150 статей 2023 года выпуска, которые оставили наиболее яркий след в моей памяти; Благо спектр любопытных для меня тем довольно широкий, так что каждый сможет найти на созданной мною карте уголок, соответствующий его интересам и уровню погружения 🚗
⬆️ Организовала для них небольшой город, распределила по категориям и кратко описала каждую статью в карточках внутри зданий ‼️
Читайте, вдоволь наевшись салатов, тепло вспоминайте уходящий год и радушно встречайте следующий. С Новым годом! ➡️Enjoy! 🐇    @HaHacking  🐇🎄

это мы читаем

К чему вся эта стата из жизни автора? К тому, что не надейся на чудо в новому году, а начни ебашить, создавая своё чудо. Будет сложно, больно, но каждая победа будет better than anything else you can imagine. Не хватает мотивации? Создай канал и пиши туда, что изучил. Порой будешь вспоминать "блин, у меня же канал есть, надо бы что-то запостить" и будешь вкатываться во флоу ресерчей, а там уже разберешься. Всё, давай до следующего года, и чтоб в конце следующего года тоже написал "этот год был круче и сложнее всех предыдущих, но я ни о чём не жалею и горжусь собой" 👏

Пока подводят итоги года, подведу итоги своих 2.2 годов, ощущавшихся как 5 лет 🎅 Почему? Потому что 2.2 года назад я закончил 3 курса колледжа, и по воле случая, ушёл в академический отпуск, попав в самостоятельное инфобезное плавание. Уходя в академ, я был весьма average студентом, который лишь на 3 курсе впервые запустил Linux и только спустя неделю запомнил как выходить из vim'а. Что успело произойти за время академа — 1 год - провёл свыше 30 лекций студентам (и не только) - проработал год куратором группы студентов безопасников (пообещав себе больше никогда этим не заниматься) — 2 год - понял как самообучаться (как-нибудь напишу пост об этом) - попал на стажировку в DeteAct и успешно пропустил её, поставив в приоритет Школу ИБ от Яндекса - провалил собеседование в BI.ZONE - делал CTF таски (порой п‌р‌о‌к‌л‌я‌т‌ы‌е‌ ‌ ) для Codeby - выбил бесплатные проходки на PHDays 12 и OFFZONE - нашёл свои первые баги на багбаунти - перешёл с Python на Go, выпустив subchase - успешно прошёл собеседование и устроился пентестером в BI.ZONE - выиграл свой первый хакатон - выступил с докладом Offensive DevTools - поучаствовал в Standoff Hacks - избавился от игровой зависимости, продав консоль и удалив все аккаунты (потратил в играх 6.000+ часов) - отчислился из колледжа по собственному желанию По пунктам - всё круто и радужно, одни победы, но в этих 2 годах было невероятное количество стресса и изоляции. Преподавательство и кураторство приводило к нервным срывам. При отборе на стажировку к позитивам были панические атаки. При попытках бросить игры и перенаправить энергию в ИБ, я терял "игровых друзей", которых знал 6+ лет. Впрочем, я ни о чём не жалею. Я рад, что сменил свой маршрут жизни, и нашёл то, ради чего хочу просыпаться каждый день. В моей жизни появились поддерживающие люди, наполняющие энергией. Впереди только круче, сложнее, и от того эпичнее! Желаю тебе, в новом году, найти то, ради чего захочешь просыпаться каждый день. Чтобы баги видел издалека, сканеры не ошибались, а фаззеры не клали сайты 💻 #newyear #мюсли

Как тестировать мобильные приложения, если вебер Будучи вебером, ВСЕГДА обходил тестирование мобилок стороной, думая "слишком сложно, где-то между реверсом и стегой". Пиком навыков было - запустить apkleaks, проверить доступ к firebase и протыкать найденные URL'ы. Впрочем, на днях - веб закончился и осталось несколько мобильных приложений. Выбора не было, пришлось стать мобильщиком. Спустя часы страданий в Android Studio и JADX, нашёл идеальный гайд от IppSec, с начальным сетапом для тестирования мобильных приложений, работающий с первого раза За 22 минуты узнаешь - как эмулировать Android (с root!) через Genymotion (под капотом VirtualBox) - как проксировать траффик Android через Burp - как поставить Frida, о которой слагают легенды мобильщики - как обходить SSL Pinning на примере Instagram Окупилась ли смена роли? Да, в тайне от веба, приложение общалось с вкусными и беззащитными API endpoint'ами :) #offense #mobile #android

#мюсли Пока каналы переполнены советами, крутыми тулзами и историями успеха, поделюсь рефлексией на прошедший Standoff Hacks, включая все свои фейлы, что из них вынес и почему интерес к ИБ разгорелся ещё сильнее. https://teletype.in/@hackthishit/hacks-reflection

Repost from BI.ZONE
🎍Приходите на MEPhI CTF x BI.ZONE Meetup! Почти целый семестр наши эксперты курируют занятия CTF-кружка в МИФИ. Настало
🎍Приходите на MEPhI CTF x BI.ZONE Meetup! Почти целый семестр наши эксперты курируют занятия CTF-кружка в МИФИ. Настало время собраться за пределами аудиторий. 12 декабря мы проведем митап в нашем московском офисе: послушаем молодых ресерчеров и пообщаемся неформально в компании единомышленников. Вас ждут интересные доклады, ламповая атмосфера и вкусная еда. В программе: 🔵Быстро ищем баги в сервисах на attack-defense Денис Погонин, старший специалист по анализу защищенности, BI.ZONE 🔵CFG-трансформеры во имя борьбы с обфускацией: кейсы из Python Package Index Станислав Раковский, старший специалист отдела Threat Intelligence, Positive Technologies 🔵Dive Into Space <Vulnerabilities/> Татьяна Курмашева, IT security specialist, Hyundai Motor CIS 🔵Обзор механизмов безопасности в доказательствах с нулевым разглашением Даниэль Котов, инженер-аналитик, «Крипто-Про» 🔵Extremely deep memory analysis Александр Жданов, специалист по компьютерной криминалистике, BI.ZONE 🔵Проксирование трафика в условиях работы DPI Денис Остриков, intern infrastructure security specialist, Wildberries Когда: 12 декабря, пятница, 18:00 (мск) Где: московский офис BI.ZONE и онлайн Познакомиться лично хотим со всеми, но билетов столько, сколько гостей вмещает наш конференц-зал. Зато подключиться онлайн смогут все желающие. Регистрация на офлайн Регистрация на онлайн Встретимся в следующий вторник!

Что если у тебя конфиг Burp Suite? и тебе лень конвертировать того в YAML Благо мне ещё раньше стало лень вручную синхронизировать свой конфиг с каким-то YAML в недрах cheatmenu. Поэтому написал скрипт по конвертации любого конфига Burp профиля в YAML-файл, подходящий для cheatmenu. Пошаговый гайд для самых маленьких
# клонируем репозиторий
git clone https://github.com/tokiakasu/cheatmenu.git

# переходим в репозиторий 
cd cheatmenu

# запускаем скрипт установки, ставим зависимости и обновляем шпаргалки
./cheatmenu/setup.sh

# переходим в папку с конвертером
cd cheatmenu/sheets/burpsuite/converter

# конвертируем конфиг в YAML
# вместо "profile_burp.json" подставь путь к своему конфигу
python3 burp2yaml.py profile_burp.json

# в результате скрипт создаст файл "burpsuite.yaml".
# замени дефолтный YAML со сгенерированным 
mv burpsuite.yaml ../burpsuite.yaml
После запускай cheatgenerator.sh (лежит в директории со скриптом установки setup.sh), выбирай в меню "burpsuite" и проверяй появились ли твои шорткаты

cheat sheets для всего Вдохновившись modmenu в играх, и одновременно сгорев с неудобства всех cheat sheets для програм, написал скрипт с меню шпаргалок - cheatmenu. Скрипт парсит YAML-файл с объявленными "шпаргалками", после даёт выбрать приложение по которому показать подсказки, а уже потом генерирует меню всех объявляенных подсказок. Текущие фичи: выбранные шпоры копируются в буфер обмена; среди шпор можно искать по ключевым словам; Обо всём остальном (и даже больше!) уже написано в репозитории. Там же лежит скрипт для автоматической установки. Работает только на Linux, в частности на X.Org (крутейше) и на Wayland (небрежно). Как появятся идеи по улучшению или по новым "подсказкам", то делай pull request, или создавай issue на Github, или же пиши мне, а там уже разберёмся. #productivity #tool

Мало кто знает, что для осинта можно использовать поиск коллекций в Postman. Часто разработчики оставляют публичные репозитории, содержащие в себе как описание всех API ручек, так и токены авторизации, пароли от админок и бд, сертификаты. https://www.postman.com/search?q=%D0%B1%D0%B4&scope=all&type=all

В который раз вводя "localhost" в консоли, посетила мысль: Зачем каждый раз писать localhost в консоли или браузерной строке,
В который раз вводя "localhost" в консоли, посетила мысль:
Зачем каждый раз писать localhost в консоли или браузерной строке, если могу добавить в /etc/hosts запись о "доменах" l и д, указывающих на локалхост?
Для этого надо: 0. открыть /etc/hosts с правами записи 1. добавить строку 127.0.0.1 l xn--d1a в конец файла Теперь все программы хоста смогут обращаться к (допустим) локальному сервису на 8080 порту через l:8080 или д:8080 Что за xn--d1a? Это д в Punycode кодировке, понимаемая DNS, которые в свою очередь признают только 26 латинских букв, из-за чего кириллицу приходится кодировать в Punycode #tricks

Offensive DevTools.pptx13.55 MB

+ презентация

Repost from Багхантер
Наступательные инструменты разработчика - tokiakasu - Кривая опасности

Запись моего прошедшего доклада по использованию Chrome DevTools при тестировании веба #research

Обход Medium подписки Бывает ищешь материал по теме, находишь статью на Medium, переходишь, а над статьей написано "Member-only story" и нужная тебе часть остаётся за подписочной стеной. Как же прочитать материал без платы? - Воспользоваться кэшем Google, в который боты-вездеходы складывают всевозможные страницы с Mediun без ограничений. Ситуационный пример использования 0. Ищу информацию про конфигурацию Amass, нахожу member-only статью от Hakluke на Medium и копирую ссылку на статью 1. Перехожу в поисковик по Google кэшу 2. Вставляю ссылку на статью в поле ввода поисковика 3. Жму кнопку "Google Web Cache" и ожидаю перенаправления на кэшированную версию полной статьи — там же можно выбрать "Archive org Cache", использующий кэш Wayback Machine, но мне не всегда удавалось находить полную версию статьи в их кэше 4. Читаю отличную статью "как использование Amass без API ключей равноценно поеданию песка" Однако, есть нюанс - при полной загрузке кэшированной страницы, визуальный контент пропадает. Тебе придётся насильно, по таймингу, прерывать прогрузку страницы, чтобы загрузить контент, но не позволить ему пропасть. #tricks