ch
Feedback

不要被骗子欺骗!Telemetrio 会找到并标记这些频道 👉 如果想查看标记,请订阅 👈

MavisGPT

MavisGPT

前往频道在 Telegram

Соня, 27yo, ИБ, BugBounty, ML

显示更多
459
订阅者
无数据24 小时
无数据7 天
无数据30 天
帖子存档
У Nmap есть специальная страничка где постят пользование их инструментом в фильмах. https://nmap.org/movies/

Удивительно когда почти 10 летние уязвимости шрифтов до сих пор работают. Вот так происходит подготовка к сдаче OSED.

Забавно в логах Mysql найти БД с именем Galera))
Забавно в логах Mysql найти БД с именем Galera))

уже пройдено две лабы, могу рекомендовать!

Repost from PurpleBear
В этой заметке хочу рассказать про новую платформу Xintra - APT Emulation Labs, которая позиционируется как площадка для прок
В этой заметке хочу рассказать про новую платформу Xintra - APT Emulation Labs, которая позиционируется как площадка для прокачки навыков IR against APT-level threats. Я уже несколько раз писал про платформы для обучения и совершенствования навыков защитников, поэтому еще одна точно лишний не будет😎 ➕На данный момент площадка представляет собой лабораторное окружение в веб-интерфейсе с 3 лабами имитирующими Incident Response кейсы по отработке различных навыков на примере атак APT-29🐻, APT-10🐼, AlphV (BlackCat)🐈‍⬛ ➕ Каждая лаба состоит из 40-60 вопросов, на которые предстоит ответить при расследовании инцидента ➕ Со слов разработчиков на решение каждой лабы потребуется 30-40 часов для опытных аналитиков SOC и 60-70 часов для новичков ➖7 дневная триалка только после привязки карты ➖минимальная стоимость подписки - 45$/мес Таким образом, платформ для прокачки навыков защитников становится больше и это радует👍 А если хочется сначала понять зайдет-не зайдет рекомендую посмотреть на бесплатную devbox.io

С двух ног врываюсь в фаззинг/экплоит дев браузеров. сразу получеными двумя CVE(UXSS и Adress Bar Spofing) и футболкой по поч
С двух ног врываюсь в фаззинг/экплоит дев браузеров. сразу получеными двумя CVE(UXSS и Adress Bar Spofing) и футболкой по почте. На самом деле потребовалось полтора года на попытки и освоение движка V8, и умение фаззить. А оказалось достаточно все просто, с нуля написать фаззер, благо если знаешь теория пишется быстро, выставление санитайзероми и https://github.com/YulinSec/ChatGPTScanner как проверка на действительно полезные вылеты программ. Наконец нормально рабочие примение LLM в ИБ. Схема проста, фаззер фаззит, дает тебе вылеты, тот скрипт проверяет на ценность вылетов, при легком изменение кода сам пишет poc. Тебе только проверять на действительные ценные poc. В частности следующий апдейт хрома будет из за меня, так что извините. PS? Этот канал был создан что бы выкладывать свои пет проекты/идеи которые всплывают в голове.

Наконец получилось подключить nuclei к апишке chatGPT. Забавно что он все таки обошел X-XSS-Protection: 1; mode=block Из трех
Наконец получилось подключить nuclei к апишке chatGPT. Забавно что он все таки обошел
X-XSS-Protection: 1; mode=block
Из трех попыток, одна все таки сработала.И перебирал больше 12часов (тестировать на проде плохо). Наконец применение больших языковых моделей в ИБ. Из не забавного, nuclei поломалась(

Пока готовлю что-то интересное, хочу разбавить ленту, тем что было сделать just for fun. Маленький скрипт который парсит откр
+6
Пока готовлю что-то интересное, хочу разбавить ленту, тем что было сделать just for fun. Маленький скрипт который парсит открытые гит/различные токены и интересности на сайты которые я захожу. И таких файлов скорее пол рунета. Наконец могу остановить этот скрипт и оставить его в прошлом. И мое любимое, забавно что спустя 3 года он до сих пор так делает https://mirror.yandex.ru/ubuntu/ubuntu/ubuntu/ubuntu/ubuntu/ubuntu/ubuntu/ubuntu/ubuntu/ubuntu/

https://github.com/k0yt/Awesome-InfoSec-TG-channels Список Ибешных тг каналов и мой канал на 259 месте Ух ты, обо мне знают

Repost from Baza
+8
OpenAI представила новую нейросеть Sora, которая генерирует видео по текстовому запросу. Sora может создавать сложные видео длиной до минуты. С помощью нее можно сгенерировать видео корги на пляже, кота в лесу, осьминога в море и праздника в мегаполисе. Кажется, можно делать всё. Ну, почти — со стульями, например, Sora пока не справляется. Пока нейросеть находится в тестовом доступе.

Как бы и следовало этому ожидать, OpenAI обучили на коде гитхабе, на данных с гугла и вот на ютьюбе, надо еще придумать где они смогут взять тонны однотипной инфы и можно предугадать следующий их "революционный" проект. Но с две пути, с одной стороны человек далекий от киноиндустрии начнет клипать свои проекты, так и появиться тонна не нужных видосиков. Эхх, когда-нибудь я сяду за проект гарри поттера в стиле Миядзаки.

Пред история, мне удалось среверсить полный алгоритм генерации ссылки на закрытый чат/паблик в тг. И тем самым собрать в одну
Пред история, мне удалось среверсить полный алгоритм генерации ссылки на закрытый чат/паблик в тг. И тем самым собрать в одну кучу 28млн ссылок(я думаю что большинство уже мертво, ибо часть обновляется после входа человека, другая же раз в сутки). Но дело в другом, а что делать с этим данными, тут есть как и закрытые чаты различных вечеринок так и всякий мусор. Скрин с отпиской от команды Telegram. И вот что дальше делать, я прям хз. upd. Это оказалось бекдором upd 2. Двое не зависимых людей потвердили что это оказалось бекдором

На 4.750.000 рублей с 112 фишинговых сайтов авито получили мошенники, так мне удалось узнать с моей маленькой исследовательский работы, длиной почти год. с 12 февраля 23 года по 20 декабрь 23. Алгоритм достаточно прост. Составить список мошеннических сайтов ( я сделала через сертификацию, она у всех одна и та же) и через доркинг. посмотреть количество посещений на сайт, понять на какой сайт заходят больше, чем на которые за месяц не одного. Попробовать ломать и узнать что вообщем 7 разновидностей сайтов по начинке. И найти 11 уязвимостей которые и так или иначе там присутствуют Я расскажу о более встречающей и видимо где-то слитой исходного кода. Уязвимость возникает из-за части кода, в которой страницы перенаправляются и загружаются в phpMyAdmin, а также из-за неправильной проверки страниц из белого списка. Злоумышленник должен пройти аутентификацию, за исключением случая
$cfg['AllowArbitraryServer'] = true
(где злоумышленник может указать любой хост, которым он/она уже управляет, и выполнить произвольный код на phpMyAdmin) и
$cfg ['ServerDefault'] = 0
(который обходит требование входа в систему и запускает уязвимый код без какой-либо аутентификации). Загружает достаточно простой бекдор из инструмента MSF который отсылает раз в сутки данные на Write.as а мой сервер парсит записи и складывает в свою бд. Из любопытного большенство сумм 3-5 тысяч рублей, оч редко когда сумма превышает 50к. самый частый товар фотоаппараты/одежда(интересно почему)/авто товары. Это не относиться к мелким фишинговым сайтам и самописным, который всплывают на один-два дня и исчезают. p.s. все использовали LAMP((Linux, Apache, MySQL, PHP/Perl/Python), классика не устаревает никогда, все документы переданы правоохранителям

2024 = 2³+3³+4³+5³+6³+7³+8³+9³

Наверное то, чем я буду гордиться еще долго, если учесть что сайт проверяли на уязвимости "белые хакеры"
Наверное то, чем я буду гордиться еще долго, если учесть что сайт проверяли на уязвимости "белые хакеры"

photo content

Жуков_Андрей_Хакерство_Физические_атаки_с_использованием_хакерских.pdf38.65 MB

photo content

Проект на 10 минут, на коленке, по доступности onion сайтов. теперь разгребать тонны мусора вручную. https://github.com/T4t4ru/silver-octo-parakeet/tree/main

garak - сканер уязвимостей LLM Автор называет свое решение аналогом nmap (известный сетевой сканер) для LLM. С помощью garak
garak - сканер уязвимостей LLM Автор называет свое решение аналогом nmap (известный сетевой сканер) для LLM. С помощью garak можно протестировать языковую модель на * галлюцинации, * утечки данных, * промт инъекции, * проверка на написание малвари и xss https://docs.garak.ai/garak/ https://github.com/leondz/garak