ch
Feedback
RMRF Official Channel 🇺🇦

RMRF Official Channel 🇺🇦

前往频道在 Telegram

The RMRF Group news / public channel 🇺🇦 @fairytelles - для зв'язку У нас у всіх спільна мета. https://rmrf.info/

显示更多
3 581
订阅者
+824 小时
+187 天
+12630 天
吸引订阅者
10月 '26
十月 '26
+26
在0个频道中
九月 '26
+182
在2个频道中
Get PRO
八月 '26
+151
在13个频道中
Get PRO
七月 '26
+56
在0个频道中
Get PRO
六月 '26
+90
在0个频道中
Get PRO
五月 '26
+145
在12个频道中
Get PRO
四月 '26
+79
在6个频道中
Get PRO
三月 '26
+87
在5个频道中
Get PRO
二月 '26
+73
在2个频道中
Get PRO
一月 '26
+54
在1个频道中
Get PRO
十二月 '25
+60
在0个频道中
Get PRO
十一月 '25
+101
在5个频道中
Get PRO
十月 '25
+76
在2个频道中
Get PRO
九月 '25
+127
在3个频道中
Get PRO
八月 '25
+161
在10个频道中
Get PRO
七月 '25
+31
在1个频道中
Get PRO
六月 '25
+80
在3个频道中
Get PRO
五月 '25
+113
在1个频道中
Get PRO
四月 '25
+67
在1个频道中
Get PRO
三月 '25
+186
在1个频道中
Get PRO
二月 '25
+82
在1个频道中
Get PRO
一月 '25
+113
在1个频道中
Get PRO
十二月 '24
+103
在0个频道中
Get PRO
十一月 '24
+151
在2个频道中
Get PRO
十月 '24
+199
在1个频道中
Get PRO
九月 '24
+124
在0个频道中
Get PRO
八月 '24
+285
在3个频道中
Get PRO
七月 '24
+1 466
在2个频道中
Get PRO
六月 '240
在5个频道中
Get PRO
五月 '240
在12个频道中
Get PRO
四月 '240
在2个频道中
Get PRO
三月 '240
在7个频道中
Get PRO
二月 '240
在1个频道中
Get PRO
一月 '24
+266
在0个频道中
日期
订阅者增长
提及
频道
06 十月+9
05 十月+5
04 十月+1
03 十月+3
02 十月+3
01 十月+5
频道帖子
🏁 // LOG #43 — Перший сезон закрито. Готуємо другий. username, фінальні титри. 43 пости. ~40 лаб. 128 challenges на pwn.college. 34 рівні Bandit. 34 рівні Natas. 24 дні Advent of Cyber. 6+ boot2root машин. 0 дипломів. 1 канал. Купа кави. Від "а що таке nmap" до AES-ECB oracle, Active Directory GPO abuse і prompt injection через AI. Другий сезон: HackTheBox, binary exploitation, red team infrastructure, AD lab і шлях до сертифікації. Сарказм і факапи — назавжди. 👇 Читай як це виглядає зсередини: Читати 🏁 // LOG #43 — Перший сезон закрито. Готуємо другий. Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика — Юний поціновувач кібернетичних наук

2
🎄 // LOG #42 — AoC 2024, Days 21-24: фінал. Mayor Malware програв. Остання глава різдвяної книжки. 24/24. Day 21: Ghidra — рентген для бінарників. Знайшли C2 сервери Mayor Malware в EXE. Day 22: Kubernetes DFIR — web shell → DB creds → Docker registry → lateral movement. Класична cloud kill chain. Day 23: MD5 без солі + hashcat = пароль fluffycat12 за 3 секунди. Day 24: Mayor Malware вимкнув різдвяні лампочки через MQTT. Ми підписались на wildcard # і ввімкнули назад. SOC-mas врятовано. Книжка закрита. Жодна техніка не застаріла. 👇 Читай як це виглядає зсередини: Читати 🎄 // LOG #42 — AoC 2024, Days 21-24: фінал. Mayor Malware програв. Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика — Юний поціновувач кібернетичних наук
738
3
🎄 // LOG #41 — AoC 2024, Days 16-20: зламав AI, пограбив хмару, хакнув гру Моя улюблена порція адвенту. Day 16: Azure Key Vault — сейф відкривається трьома командами az CLI. Day 17: 642 CCTV логіни, grep знаходить mmalware. Day 18: prompt injection — змусив AI виконати reverse shell. Соціальна інженерія для LLM. Day 19: Frida — хукнув функцію перевірки пароля в грі, три рівні за п'ять хвилин. Day 20: Mayor Malware написав "I am in Mayor!" відкритим текстом у C2 трафіку. OPSEC не покращився. 👇 Читай як це виглядає зсередини: Читати 🎄 // LOG #41 — AoC 2024, Days 16-20: зламав AI, пограбив хмару, хакнув гру Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика — Юний поціновувач кібернетичних наук
838
4
🎄 // LOG #40 — AoC 2024, Days 11-15: Wi-Fi в ефірі, race в браузері, AD в офісі Третя порція різдвяної книжки. Mayor Malware пішов в радіоефір. Day 11: evil twin — підробна Wi-Fi точка, deauth і WPA2 пароль за хвилину. Day 12: race condition через HTTP/2 — один купон, 20 знижок. Day 13: WebSocket IDOR — міняємо userId, бачимо чужі дані. Day 14: замочок HTTPS не гарантує безпеку — MITM через підроблений CA. Day 15: Active Directory GPO — один скрипт на 500 машин домену. 👇 Читай як це виглядає зсередини: Читати 🎄 // LOG #40 — AoC 2024, Days 11-15: Wi-Fi в ефірі, race в браузері, AD в офісі Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика — Юний поціновувач кібернетичних наук
1 085
5
🎄 // LOG #39 — AoC 2024, Days 6-10: Mayor Malware не здається Друга порція різдвяного адвенту з 2024 року. Day 6: запустив MerryChristmas.exe — strings мовчить, FLOSS знаходить. Day 7: AWS CloudTrail і jq — два IP в одній сесії. Day 8: shellcode живе в пам'яті — антивірус сліпий. Day 9: 10 хвилин шукав exploit, а треба було заповнити табличку. Day 10: Word з макросом. Enable Macros → ти взламаний. 👇 Читай як це виглядає зсередини: Читати 🎄 // LOG #39 — AoC 2024, Days 6-10: Mayor Malware не здається Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика — Юний поціновувач кібернетичних наук
1 216
6
// LOG #38: Вирішив почитати стару книжку 2024 року — Advent of Cyber (Days 1-5) Юний поціновувач кібернетичних наукSeptember 24, 2026 username, в мене є визнання. Поки всі читають свіжі CVE 2025 року, я відкрив Advent of Cyber 2024 — книжку минулого року. Але знаєш що? Там досі актуально. OPSEC, SIEM, XXE, Atomic Red Team — не застаріли за рік. Та й розповідь про Mayor Malware і його геніальні провали — вічна класика. Advent of Cyber 2024 — 24 задачі від TryHackMe, по одній на день до Різдва. Сюжет: Wareville Town готується до SOC-mas, а Mayor Malware намагається все зіпсувати. Glitch — хакер у білому капелюсі — допомагає захисту. Беру по 5 днів за раз. 👇 Читай як це виглядає зсередини: Читати LOG #38 Advent of Cyber 2024 Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика
1 103
7
🔓 // LOG #37 — OverTheWire Natas, Part 2: рівні 16-33. GAME WON. Це де закінчується «знайди коментар у HTML» і починається «зламай AES». По дорозі: time-based blind SQLi (канал — тільки час відповіді), брутфорс PHP-сесій 1-640, session CRLF injection, cross-subdomain hijack, log poisoning через User-Agent, MySQL VARCHAR truncation, Perl pipe і diamond operator як вектори RCE. 34/34. «Congratulations! You have reached the end... for now.» 👇 Фінальний пост з усіма техніками: LOG #37 — Natas Part 2 (16-33) FROM ZERO TO HERO — весь журнал — Юний поціновувач кібернетичних наук
1 012
8
// LOG #36 — OverTheWire Natas, Part 1: рівні 0-15 Username, є така гра: відкриваєш сайт, він просить пароль. Пароль — на тому самому сайті, просто треба знати де дивитись. 15 рівнів, 15 різних способів зламати «захищений» сайт. 👇 Читай як це виглядає зсередини: LOG #36 — Natas Part 1 (0-15) FROM ZERO TO HERO — весь журнал — Юний поціновувач кібернетичних наук
887
9
// LOG #35: OverTheWire Bandit — 34 рівні, SSH-кроляча нора Після того як THM в черговий раз стукнув мене Vercel'ом, я пішов шукати щось без CAPTCHA. Так натрапив на OverTheWire Bandit — стару, ламповую площадку. 34 рівні, тільки SSH, ніяких лабораторних машин. За вечір закриваєш все, а знання лишаються надовго. На перший погляд банальщина: cat readme, і у тебе пароль до наступного рівня. На тридцятому вже сидиш і думаєш як з cron-job'а через writable-directory дотягнутись до чужого процесу. Що вийшло (і що ні) — читай тут 👇 Читати // LOG #34: Оранжевий пояс — ARP-spoof, iptables DNAT і як я став посередником Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика
1 049
10
/ LOG #34: Оранжевий пояс — ARP-spoof, iptables DNAT і як я став посередником Ніколи не думав, що напишу «зробив ARP-spoof + iptables DNAT + MITM proxy» у пості цього каналу. Але ось я тут. Дожав перші два модулі pwn.college Intro to Cybersecurity — Web Security (27/27, всі) і Intercepting Communication (24/29). Web-модуль — Flask-сервери з path traversal, CMDi, SQLi, XSS і CSRF. Класика OWASP, тільки на 27 варіацій. Що вийшло (і що ні) — читай тут 👇 Читати // LOG #34: Оранжевий пояс — ARP-spoof, iptables DNAT і як я став посередником Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика
1 037
11
// LOG #33: Mr Robot — WordPress, nmap 3.81 і серіал я не дивився Спойлер: сериал я не дивився. Знаю тільки що там хтось у капюшоні, і людину звуть Elliot. Все. Кімната Mr Robot на THM. Класика: robots.txt дає dictionary і перший ключ на тарілочці. gobuster → WordPress 4.3.1. Login form шепоче "invalid username" vs "invalid password" (топ-1 recon-помилка яка досі всюди). wpscan за 40 секунд знаходить elliot:ER28-0652. Що вийшло (і що ні) — читай тут 👇 Читати // LOG #33: Mr Robot — WordPress, nmap 3.81 і серіал я не дивився Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика
1 088
12
// LOG #32: Linux Luminarium 128/128 — база закрита Присів на 20 хвилин "добити пару задач". Зустрів світанок. Класика. Виявилось, у Luminarium є модуль destruction — це коли автори кажуть "запусти форк-бомбу у власний контейнер, потім прочитай flag". А ти сидиш, чухаєш голову, і думаєш: як прочитати файл ПІСЛЯ rm -rf --no-preserve-root /, коли нема ні ls, ні cat, ні /bin/sh? Що вийшло (і що ні) — читай тут 👇 Читати // LOG #32: Linux Luminarium 128/128 — база закрита Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика
1 293
13
// LOG #31: Wonderland — 4 користувачі, 5 технік, 1 вечір "Curiouser and curiouser!" — сказала Аліса. Я сказав приблизно те саме, коли зрозумів, що root.txt лежить у /home/alice, а user.txt у /root. У цій кімнаті все навпаки. Включно з логікою. Wonderland вечір: чотири користувача підряд, і кожен віддає доступ через окрему пастку. Спочатку HTML з display:none (класика, я мав би подивитись source ще 15 років тому). Потім Python, який довіряє поточній директорії. Потім SUID-binary який кличе date без /usr/bin/. І фінал — cap_setuid+ep на perl, який означає «на цьому сервері perl може стати root'ом ОДНИМ рядком». Все це — за годину. І паралельно ще догнав пару хвостів з коледжу. Але найкраще — фраза уявного адміна, який колись поставив ці capabilities: «нехай perl може setuid, треба для деплою». Ну ок, для деплою. І для мене — теж. Що вийшло (і що ні) — читай тут 👇 Читати // LOG #31: Wonderland — 4 користувачі, 5 технік, 1 вечір Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика — Юний поціновувач кібернетичних наук
1 336
14
/ LOG #30: 95 прапорів за вечір — Linux виявився мовою Сьогодні я провів вечір як справжній студент — не з друзями, а з кавою і терміналом. 128 задач Linux Luminarium, закрив 95. Всередині: три пастки що мене здивували. mv який не mv (SUID-обгортка з whitelist). Директорія яка тікає через 5 рівнів. Скрипт що дає одразу задачу і всі правильні відповіді. Кава четверта. Ноутбук гарячий. Виявляється, Linux — це не команди. Це мова. Що вийшло (і що ні) — читай тут 👇 Читати // LOG #30: 95 прапорів за вечір — Linux виявився мовою Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика
1 244
15
// LOG #28: Прогульщик іде в коледж — pwn.college Третя ніч поспіль. Кава — четверта. За вікном погана погода та сусіди-підараси запускають шахеди. У браузері THM: «Your AttackBox is starting...» — вже вісім хвилин. reCAPTCHA зі світлофорами мені почала снитись — я ж хакер, а не регулювальник дорожнього руху. Пост-місток між двома платформами. Про те чому міняю трек, як влаштована система поясів, і чому HackTricks — це кулінарна книга, а pwn.college — кухарська школа. Що вийшло (і що ні) — читай тут 👇 Читати // LOG #28: Прогульщик іде в коледж — pwn.college Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика
1 347
16
LOG #27: Retro — hard-машина від коментаря WordPress до SYSTEM У попередньому пості я обіцяв hard-машину з розгорнутим writeup-ом. Ось вона — Retro, і вона того варта. П'ять етапів, 60 хвилин, кожен крок — окремий урок. Плюс: реальні тайминги, три глухі кути (з поясненням чому НЕ спрацювало), і defender-секція «як не бути Retro». Що вийшло (і що ні) — читай тут 👇 Читати LOG #27: Retro — hard-машина від коментаря WordPress до SYSTEM Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика
1 741
17
LOG #26: Web-марафон — 3 машини, 3 техніки, 3 root Після довідників (privesc + Burp) захотілось знову понюхати «свіжого» пороху. Взяв три різні веб-машини THM — і замість одного шаблонного writeup-у зробив марафон, де кожна вчить іншого фокусу. Що вийшло (і що ні) — читай тут 👇 Читати LOG #26: Web-марафон — 3 машини, 3 техніки, 3 root Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика — Юний поціновувач кібернетичних наук
1 794
18
LOG #25: Linux Privilege Escalation — reference-довідник Отримав user shell — і завис. Що далі? sudo -l? SUID? Крон? А може одразу kernel? Кожен раз повертався до різних постів і закладок, шукав «а як там було з SUID python». Набридло. Сів і зібрав ВСЕ в одне місце. 11 векторів privesc з робочими прикладами — від sudo -l до PATH hijacking, від LD_PRELOAD до docker/lxd груп. Плюс велика база 30+ kernel LPE: Dirty COW, Dirty Pipe, PwnKit, Notselwyn CVE-2024-1086, GameOver(lay) — з готовими командами для експлуатації. І окремо — 8 «дрібниць», які часто пропускають: паролі в bash_history, /proc/*/environ, Redis SSH-ключ через RDB dump, log injection у awk-парсери. Save it — приходь коли отримав shell і не знаєш куди йти. Що вийшло (і що ні) — читай тут 👇 Читати LOG #25: Linux Privilege Escalation — reference-довідник Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика — Юний поціновувач кібернетичних наук
2 817
19
Опа, опа, опсєк працює, комусь дадуть пизди)
Опа, опа, опсєк працює, комусь дадуть пизди)
3 188
20
Що спільного у всього кацапського інфосєка? Обіцяють захист клієнтам, а самі течуть з усіх щілин. Знайомтесь — metascan.ru. Р+5
Що спільного у всього кацапського інфосєка? Обіцяють захист клієнтам, а самі течуть з усіх щілин. Знайомтесь — metascan.ru. Ранок у них почався не з кави. Насправді щє з вихідних поганий настрій. Таргет з рубрики #нампишуть Що нам підігнали: сорси, документація, частково пошта, скани мереж, переписки співробітників. МетаСкам Давно знаємо, слідкуємо, там є сильні спеціалісти, відповідно очікування були великі. По факту: діри в системі та скам клієнтів. Що знайшли всередині? Вони продають «31 запатентований рушій». Кажуть — «29 з 31 модуля POC-based». А в реальності інструментів 20, і з них працює лише zap. Це не EASM-платформа. Це nmap | masscan | hydra у циклі for, обгорнутий у Django-адмінку. Весь проєкт тримається на pip install та ізоленті. Думаєте це все? Порівняли їхні звіти для замовників з внутрішніми переписками. Стратегія проста — доїти мамонта, поки не здохне: частину вразливостей клієнту показують, частину приберігають на потім. А тепер список тих мамонтів: Lenta, Wildberries, VTB, Sberbank, Selectel, Rostelecom, Nornickel, Itelma, Sitronics, Roshim, Lukoil... Грошей гребуть лопатами. Дякуємо, що приготували для нас списки вразливостей 😉 P.S. Коли ваші "експерти" з Ленти та Сбербанку це прочитають — не забудьте подякувати Давиду за "конфіденційність". Дані про клієнтів тепер у нас. Тепер ми теж, "проведемо аудит") Трохи доків закинули в t.me/metascan2026leak а сорси, то навідь викладати соромно...
7 512