Карманный хакер
前往频道在 Telegram
Канал по инфобезу и хакингу без ванили: жёстко, честно и с уличным стилем. 18+. Незаконку не продаём и «взлом за деньги» не делаем — учим думать как атакующий, чтобы защищаться как параноик. Сотрудничество/реклама: @JeyRahol
显示更多未指定国家未指定类别
2 139
订阅者
+424 小时
+1417 天
+26830 天
帖子存档
2 139
Вот у меня есть тик ток. Я часто там делаю разные карусели на разные темы. И что-то у меня начали заканчиваться идеи для всего этого
Может вы хотели бы увидеть на нëм, какие-то конкретные темы. Подскажите, пожалуйста, если такие присутствуют
2 139
Я тут написал короткую инструкцию, как настроить свою домашнюю лабу!
Вообще это планировалось, как обычный пост, но я не уместился в лимиты телеграма по символам.
Так что читайте на teletype⬇️
https://teletype.in/@pockethacker/nrq-SOrKWZ7
2 139
• За 14 рублей и 40 минут запилили агента на дешёвой модели, который наконец-то разобрался с картами Питера, хотя год назад даже топовые нейронки сливались на этом квесте
• Про утилиту
revdiff она показывает полный дамп всех изменений в PR, а не эти рваные диффы, где ни черта не понять. Ревьюить многотысячные коммиты теперь как сканировать логи на скорость, а всё видно сразу
• Codex подогнали Responses API для DeepSeek V4 Flash. Конфиг - одна команда, никакого геморроя. Запрягай и правь, как хочешь.
Это материалы канала @coreinfra
Не про нытьё и холивары, а про то, как вскрывать свои же пет-проекты, агентов и инфраструктуру без лишней воды.
Заходи, там хлебосольно и без понтов.2 139
Кстати, был такой сервис EnrichLead.
Он помогал владельцам сайтов превращать анонимных посетителей в лиды для отдела продаж. Его владелец очень хвалился, что собрал сайт с помощью ИИ, не написав ни строчки кода.
И вот примерно таким способом, как описано в посте, "добрые" люди в коде нашли API-ключи. Ну. а после бизнес разорился и проект был закрыт
2 139
🕵️ F12 — «ВЗЛОМ», КОТОРЫЙ УМЕЕТ КАЖДЫЙ ШКОЛЬНИК
Сегодня расскажу тебе про самый унизительный способ обнести приложение. Унизительный — потому что это даже не взлом. Тут не нужен ни эксплойт, ни Kali, ни годы практики. Нужна одна клавиша. F12. И если проект сляпан на вайб-коде за вечер — этой клавиши хватит, чтобы вынуть из него всё самое сокровенное.
Погнали./
Что вообще происходит
Когда ты открываешь любой сайт, твой браузер скачивает его фронтенд — весь HTML, CSS и, самое вкусное, JavaScript. Целиком. К себе на компьютер. Это не баг, так интернет и работает: чтобы страница ожила у тебя перед глазами, браузер обязан получить её код. А раз код лежит у тебя, значит, ты можешь его прочитать. Весь. До последней строчки.
И вот тут начинается веселье. Открываешь DevTools — те самые «инструменты разработчика» — клавишей F12 (или правой кнопкой → «Просмотреть код»). Идёшь во вкладку Sources или Network — и перед тобой вываливаются все потроха сайта: каждый JS-файл, каждый запрос, каждый адрес, куда приложение стучится за данными. Разработчик это писал «для себя», думая, что никто туда не полезет. А ты уже там.
Почему вайб-код тут особенно беззащитен
Вот ключевой момент, ради которого весь пост. Когда человек просит нейросеть «сделай мне приложение с базой данных», ИИ выдаёт рабочий код. Рабочий — это главное слово. Он не думает о том, что фронтенд виден всем. Ему сказали «чтобы работало» — оно работает. И чтобы оно заработало прямо сейчас, ИИ спокойно зашивает ключ доступа к базе данных прямо в JavaScript, который улетает в браузер каждому посетителю.
Представь картину. Заходишь на свежий стартап, сляпанный за вечер. Жмёшь F12, идёшь в Sources, вбиваешь в поиск по файлам слово «key» или «supabase». И тебе прямо в глаза светит что-то вроде
const SUPABASE_KEY = "eyJhbGciOi...". Всё. Это не «похоже на ключ» — это и есть ключ от всей базы данных, лежащий в открытом коде, который тебе только что добровольно отдал сам сайт. Не зря говорят, что каждое одиннадцатое вайб-приложение светит такими ключами наружу — это не редкость, это норма для тех, кто гонится за скоростью.
Дальше ещё интереснее. Вкладка Network показывает тебе каждый запрос, который приложение отправляет на сервер. Ты видишь адреса эндпоинтов — те самые «двери», через которые сайт общается с бэкендом. И если разработчик не проверяет права на стороне сервера (а вайб-код это обожает пропускать), то ничто не мешает тебе постучаться в эти двери напрямую. Меняешь в запросе id=5 на id=1 — и читаешь чужие данные. Просишь список всех пользователей — и получаешь его, потому что сервер наивно верит, что раз ты дошёл до этой двери, значит тебе можно.
А теперь самое важное
Всё, что попало во фронтенд, — публично. Точка. Не существует способа «спрятать» ключ или пароль в JavaScript так, чтобы его не достали. Минификация, обфускация, хитрые имена переменных — это не защита, это фиговый листок, который снимается за пять минут. Секретам место только на сервере, и сервер обязан перепроверять каждое право доступа сам, а не верить браузеру на слово.
Если ты сам что-то вайб-кодишь — открой свой проект прямо сейчас, нажми F12, зайди в Sources и честно поищи по коду слова «key», «token», «password», «secret». Загляни в Network и посмотри, что летит в запросах. Если сердце ёкнуло — считай, что ты только что провёл первый в своей жизни аудит безопасности. На себе. И сделал это раньше, чем это сделал бы кто-то с 4chan.
А если ты по ту сторону — теперь понятно, почему опытный человек первым делом жмёт F12 на любом новом проекте. Иногда взлом — это не про хитрость.
#ВайбКод #DevTools
Карманный хакер2 139
🧩 РАЗБОР CTF-МИНИ
Погнали смотреть, как сайт, где «всё безопасно», раздевается за минуту.
🚩 Флаг 1 — настоящий пароль Видим
pass=cGFzc3dvcmQxMjM%3D. Сначала URL-декодируем %3D → это знак =. Получаем cGFzc3dvcmQxMjM= — хвост с = кричит, что это Base64. Декодируем и получаем password123. Никакого шифрования — просто кодировка, которая разворачивается в одну команду. Ответ: password123.
🚩 Флаг 2 — дыра в куке session=eyJ1c2VyIjoiZ3Vlc3QiLCJyb2xlIjoidXNlciJ9 — снова Base64. Декодируем → {"user":"guest","role":"user"}. Роль лежит прямо в куке открытым текстом. Меняем "role":"user" на "role":"admin", кодируем обратно в Base64, подставляем — и мы админ. Роль нельзя хранить на стороне клиента: сервер должен проверять её у себя, а не верить куке на слово. Ответ: роль пользователя лежит в куке в Base64 и меняется руками → повышение привилегий.
🚩 Флаг 3 — ошибка на уровне соединения Смотрим на первую строку: HTTP/1.1. Не HTTPS. Всё это — логин, пароль, кука — летит по сети открытым текстом. Любой, кто сидит в той же Wi-Fi-сети или на промежуточном узле, читает трафик как книгу. Base64 тут не защита, а обёртка. Ответ: соединение по HTTP вместо HTTPS — весь трафик перехватывается.
Впринципе, все, кто поучаствовал ответили верно! Но абсолютно все использовали ИИ для решения, что огорчает. Особенно хотелось другие мнения по поводу 3-го флага послушать. По реакциям видно, что вы хотели бы видеть такие задачки на канале. Но я пока в сомнениях насчёт этого из-за массового использования ИИ.
А так, вроде, @Elman2006 решил первые два флага сам. Он красавчик
Поэтому хочу услышать ваше мнение под этим постом насчёт этой рубрики: оставляем или нет, так же жду реакций 🔥
#ПятничныйCTF #Разбор #Web #Crypto
Карманный хакер2 139
Захотел я значит вчер попробовать новые для себя площадки: Хабр и VC.
Опубликовал в них вчера этот пост, решил ничего не менять. VC удалила публикацию из-за нарушения законов РФ, а на Хабре пост не прошëл модерацию, причину отказа они не указали.
Вот такой вот интересный случай😢
2 139
CTF-МИНИ #2 — ЛОГИН, КОТОРЫЙ ПРОТЁК
Я тут по пятница решил проводить викторинки небольшие, так что если идея заходит, ставьте 🔥
Погнали.
Тебе в руки попал кусок перехваченного трафика с формы входа на сайт. Разработчик клялся, что «у нас всё безопасно». Смотрим:
POST /login HTTP/1.1 Host: shop-example.ru Content-Type: application/x-www-form-urlencoded Cookie: session=eyJ1c2VyIjoiZ3Vlc3QiLCJyb2xlIjoidXNlciJ9 user=admin&pass=cGFzc3dvcmQxMjM%3DЛови три флага 🚩 🚩 Флаг 1: Какой пароль отправил пользователь на самом деле? 🚩 Флаг 2: Что зашито в куке
session и почему это дыра?
🚩 Флаг 3: Какую фундаментальную ошибку допустил разработчик на уровне всего соединения?
Уровень средний. Всё, что нужно — внимательный глаз и понимание, что такое кодирование. Ответы пиши в комментариях под постом!
Ещё раз повторюсь: если идея зашла, покажите это активом, комментами и реакциями
#ПятничныйCTF #Web #Задачка2 139
📸 Собрал для вас карту OSINT по фотографии: семь направлений и с полсотни сервисов на одной схеме
Логика простая: в центре лежит исходный снимок, а от него расходятся ветки под конкретные задачи. Нужно вытащить EXIF и понять, на что и когда снимали, идёте в блок с метаданными. Ищете, где сделано фото, там геолокация с SunCalc и анализом теней, которые выдают время и сторону света. Подозреваете монтаж или нейросеть, открываете раздел проверки подлинности.
Отдельно вынес поиск людей по лицу, обратный поиск изображений через пять разных движков и распознавание объектов вроде растений, машин и зданий. Внизу дал OPSEC-обвязку: VPN, TOR, изолированная среда и чистка метаданных перед публикацией, чтобы во время расследования не спалить самого себя.
#OSINT #Инструменты #Мануал #OPSEC #Форензика
Карманный хакер
2 139
В информационной безопасности ценятся не только те, кто умеет пользоваться инструментами, но и специалисты, которые понимают, как устроены программы изнутри.
Реверс-инжиниринг позволяет анализировать вредоносное ПО, исследовать механизмы защиты и разбирать сложные инциденты на уровне машинного кода.
Курс «Профессия Реверс-инженер» от Codeby Academy позволит перейти от работы с инструментами к глубокому пониманию машинного кода, архитектуры программ и процессов, происходящих внутри приложений.
Что в программе:
⏺️Ассемблер x86/x64 — с нуля до уверенного чтения
⏺️ Форматы PE, ELF, APK: Windows, Linux, Android
⏺️Анализ вредоносного ПО: статика и динамика
⏺️Противодействие защите: антиотладка, обфускация, протекторы
⏺️Портфолио на GitHub и подготовка к техническим собеседованиям
Для старта достаточно понимать основы программирования на любом современном языке.
Формат: онлайн в удобное темпе ➡️10 месяцев ➡️450 часов
Доступна поэтапная оплата — от 8 150 ₽/мес.
Старт курса 27 августа
↗️Посмотреть программу и записаться
🪧Бесплатная консультация @CodebyAcademyBot
2 139
🔓Как ломают Denuvo
В недавнем видео про взлом игр я упоминал, что разберу, как устроена защита Denuvo и как её вскрывают, так вот: обещел — делаю.
Для тех, кто не видел видео, вот ссылки:
🟢https://vt.tiktok.com/ZS4ahQ889/
🟢https://youtube.com/shorts/lS50eWIt_8s?feature=share
🟢https://www.instagram.com/reel/DbcxbZlsm1z/?igsh=OWM3cmFybnRqZ3g1
Так же сам разбор денуво выйдет и в видео формате, создание видео уже ведётся!
А пока разберу это здесь.
Начнём с базы
Любая защита упирается в один и тот же факт: процессор должен исполнить код. А раз он его исполняет — значит, машинный код можно превратить обратно в ассемблер и прочитать. Это фундамент, который отменить нельзя.
У обычной игры проверка лицензии — это пара понятных инструкций: «есть ключ → запускаем, нет → выходим». Крякер находит эту развилку (условный переход, вроде
jz/jnz), меняет несколько байтов — и защита складывается. Классический патчинг из нашего ролика.
Denuvo делает так, чтобы этой «одной развилки» просто не существует.
Обфускация и виртуализация
Главное оружие Denuvo — не шифрование, а запутывание. Работает это на нескольких уровнях:
🟢 Мутация кода — простые инструкции разворачиваются в десятки бессмысленных с виду операций, которые дают тот же результат.
🟢Виртуальная машина — критичные куски кода не исполняются напрямую процессором, а проигрываются внутри собственного интерпретатора Denuvo. То есть перед тобой не x86-ассемблер, а байткод выдуманной архитектуры, логику которой сначала надо реверснуть целиком.
🟢Размазывание проверок — нет одного места «проверить лицензию». Проверки раскиданы по всему бинарнику и переплетены с игровой логикой так, что не понять, где заканчивается игра и начинается защита.
Именно поэтому нельзя просто «найти jnz и поменять байт». Менять нечего — развилка спрятана внутри виртуалки.
Привязка к железу (HWID)
Denuvo генерирует уникальный отпечаток твоей системы: процессор, материнка, диск и т.д. На основе этого создаются токены активации. Код, отвечающий за проверку, завязан на конкретное железо, поэтому «дамп памяти с рабочей машины» не переносится на другую как есть — токены не совпадут.
Отсюда и известный побочный эффект: частые проверки железа нагружают систему, и в некоторых играх Denuvo реально понижала FPS.
Поэтому некоторые пиратки работали шустрее.
Как это всё-таки ломают
Раз статический анализ (просто читать код) не работает — идут в динамику:
🟢 Запускают игру под отладчиком и наблюдают, что процессор реально исполняет в момент проверки лицензии.
🟢 Отслеживают, как виртуальная машина Denuvo обрабатывает свой байткод, и постепенно восстанавливают её устройство — по сути пишут дизассемблер для чужой виртуалки.
🟢 Ищут точку, где результат всех проверок сходится в одно решение — «легитимно / нет». Даже если проверок тысячи, финальный вердикт где-то формируется.
🟢 Аккуратно вмешиваются в этот момент так, чтобы игра всегда считала себя лицензионной, не сломав при этом саму игру.
И занимает этот процесс недели, а иногда и месяцы. Не потому что там какие-то сложные формулы, а потому что нужно вручную распутать гигантский клубок мусорных инструкций и понять чужую виртуальную архитектуру.
Почему важен «первый день»
Ценность Denuvo — во времени. Если игра не взломана в первые недели после релиза (пик продаж), защита уже окупилась. Поэтому битва идёт не за «неломаемость», а за задержку. И Denuvo прекрасно справляется со своей функцией. Игры успевают собрать свой кэш перед тем, как в игру залезут халявщики.
Разумеется есть исключения, вроде, Empress, которая ломала игры очень быстро, но она так же быстро и ушла в закат. Так же были случаи, что игры ломали до релиза. Но это всё лишь ошибка выжившего, ведь до сих пор есть множество игр, которые до сих пор не взломаны, даже спустя годы после релиза
Ставьте 🔥, если зашёл разбор.
Так же ответьте честно, насколько вы часто покупаете игры?😁
#Denuvo #Крякинг #Ассемблер #Реверс #Обучение
Карманный хакер2 139
🌐 Разобрал для вас, что творится внутри WiFi Deauther, того самого брелка, который отправляет чужие устройства в оффлайн
Вся магия держится на копеечном ESP8266. Устройство сканирует эфир, находит нужную точку доступа и начинает рассылать пакеты деаутентификации от её имени. Клиент получает команду «отключись» якобы от роутера, верит на слово и теряет связь, а потом снова цепляется и снова отваливается по кругу.
На плате нет ничего экзотического: Wi-Fi модуль, микроконтроллер, OLED-дисплей для выбора цели, пара кнопок навигации и Li-Po аккумулятор на 1500 mAh. Собирается такое на коленке за вечер, а работает по слабому месту в самом стандарте 802.11, которое живёт в железе годами.
Держите в голове одну вещь: глушить чужие сети ради веселья тянет на реальную статью. Схема выше нужна, чтобы понимать механику атаки и уметь от неё защищаться, а не проверять терпение соседей. Но над кентами поприкалываться никто не запрещает)
#Сети #Гаджеты #Обучение #Уязвимости #Инструменты
Карманный хакер
2 139
⌨️ Учебный кейлоггер на Python: разбираем на 100 строках, как это работает
Нашёл отличный обучающий репозиторий Stealth-Keylogger от 28Zaaky — компактный проект, на котором удобно изучать механику мониторинга ввода. Скрипт перехватывает нажатия клавиш через pynput, накапливает их в буфере и по таймеру отправляет отчёт через smtplib. Всё лаконично и наглядно — идеальный материал для нашей аудитории.
На этом примере легко понять, как устроены хуки клавиатуры, автозагрузка и SMTP-отправка данных. А главное — почему антивирусы реагируют именно на такие связки. Это бесценно для тех, кто занимается форензикой и вирусным анализом: разобрав механику, вы научитесь её же и детектировать.
Напоминаю: используйте код только в лаборатории и для обучения. Установка на чужое устройство незаконна.
👉 github.com/28Zaaky/Stealth-Keylogger
#малварь #Python #Обучение #Уязвимости #Форензика
Карманный хакер
2 139
🗺 Собрал для вас универсальную схему работы с фото при гео-OSINT. Сохраняйте, пригодится
Когда перед вами одна-единственная фотография без геотегов, а определить локацию надо, начинается самое интересное. Схема разбита на два больших блока. Сначала визуальный анализ: раскладываем передний и задний план, накладываем сетку, дробим кадр на фрагменты и вытаскиваем ориентиры в отдельную таблицу. Потом манипуляции: убираем фон, чистим мешающие предметы, играем с яркостью и контрастом, гоняем негатив, отражаем, прогоняем через фотофорензику на предмет монтажа.
Красные стрелки на схеме показывают обратные связи, когда результат одного шага заставляет вернуться и пересобрать картинку заново. Иконки с дискетой намекают, что каждый промежуточный результат стоит сохранять и потом прогонять через обратный поиск по изображению.
#OSINT #Мануал #Форензика #Обучение #Инструменты
Карманный хакер
2 139
Издательский дом «Новые отраслевые медиа» собрал для вас лучшие каналы из сферы искусственного интеллекта и интернет-технологий, которые помогают своим подписчикам быть в курсе всех важных профессиональных новостей.
Здесь - всё про ключевых игроков отрасли, государственное регулирование, инсайды и кейсы от отраслевых лидеров.
✅Серверная - канал об индустрии дата-центров: технологиях, инфраструктуре, облачных решениях, энергоэффективности и применении ЦОД в ключевых отраслях экономики.
✅Робосфера - канал об индустрии робототехники: технологии и тренды. Промышленные и сервисные роботы, коботы, автоматизация, ИИ, машинное зрение, автономные системы.
✅AI для бизнеса - всё об AI-решениях для бизнеса: внедрение, автоматизация, корпоративный ИИ, агенты.
✅ТехноРитейл - канал о производстве и продаже бытовой техники и электроники в России: бренды, e-com, маркетинг, retail tech.
Подписывайтесь, и эти каналы смогут изменить вашу жизнь к лучшему!
Реклама. Харламов А.Е. ИНН 712803816807. erid: 2W5zFHa7Q8q
2 139
Теперь будем наблюдать, что станет с телегой.
Потому что незадолго до этого Песков говорил, что ведуться переговоры и были шансы, что наш любимый мессенджер бы разморозили
2 139
Теперь, вроде как, Пашечку решили признать пособником террористов и объявить в Международный розыск.
Ну, а Дуров решил пошутить над всей это ситуацией в своей манере.
2 139
💀 Как хакеры взламывают ваши соцсети в 2026.
Знаете, что меня бесит? Все думают, что аккаунты угоняют какие-то гении, которые «взламывают систему». А по факту вас уводят обычные схемы, работающие на вашей же невнимательности и спешке. Ваш аккаунт — это ведь не просто лента с мемами, это доступ к личке, деньгам и друзьям. Так что садитесь, я разложу вам 6 главных тактик 2026 года и сразу подскажу, как от них закрыться.
Начну с классики — поддельные страницы входа. Мошенники сейчас через ИИ клепают идеальные копии страниц Instagram, VK или Telegram и загоняют вас туда фейковым письмом в духе «обнаружен подозрительный вход» или слишком уж вкусным предложением. Вы вводите пароль, а он утекает прямо к ним. Мой вам совет: если адрес сайта хоть чуть-чуть отличается от настоящего — бегите. И вообще никогда не входите по ссылке из письма, откройте приложение сами.
Дальше идёт угон номера телефона, он же SIM-swap. Тут злоумышленник уговаривает или попросту подкупает сотрудника оператора и переносит ваш номер на свою SIM. И всё — теперь все SMS с кодами двухфакторки прилетают ему, а не вам. Первый тревожный звонок: телефон ни с того ни с сего теряет сеть и висит с «Нет сети». Чтобы не попасть, откажитесь от кодов по SMS в пользу приложения-аутентификатора и поставьте у оператора PIN на любые действия с номером.
Есть штука пострашнее — кража cookie сессии. Вредонос, спрятанный во взломанной программе, читерском моде или «бесплатной тулзе», ворует из браузера ваши cookie авторизации. Хакер их подгружает и мгновенно становится вами — без пароля, без всякой 2FA. Если вас внезапно разлогинило, а почту кто-то поменял — вот оно. Вывод простой: не тащите на комп пиратский софт и время от времени завершайте все неизвестные активные сессии.
Отдельная беда — вредоносные подключённые приложения. Помните все эти квизы и сайты «накрути подписчиков», которые просят войти через ваш аккаунт? Вы жмёте «Разрешить», и теперь этот сервис постит, пишет в личку и собирает данные от вашего имени, тихо и без всякого пароля. Если видите посты, которые не публиковали, — зайдите в настройки, гляньте список подключённых приложений и отзовите всё, чем не пользуетесь.
Не могу не сказать про дипфейки и фейковые жалобы. Схема наглая: мошенники массово шлют жалобы, чтобы ваш аккаунт заблокировали, а потом пишут «из поддержки» дипфейк-голосом или видео и выманивают код восстановления. Запомните железно: поддержка НИКОГДА не спрашивает у вас коды. Если кто-то давит срочностью и просит код — это развод на сто процентов.
И финал — QR-коды и открытые сети. Вредоносная QR-наклейка в публичном месте или фейковый «Бесплатный Wi-Fi» уводят вас на фишинг или тихо перехватывают трафик. Одно сканирование или беспечное подключение — и сессия у них. Не сканируйте случайные QR, а в публичных сетях сидите через мобильный интернет или нормальный VPN.
Теперь самое важное — что со всем этим делать прямо сейчас. Это буквально 10 минут вашего времени против реально больших проблем. Перейдите на passkey или аутентификатор и уходите от SMS-кодов где можно. Дайте каждому аккаунту уникальный пароль через менеджер паролей. Раз в месяц проверяйте и отзывайте подключённые приложения и активные сессии. Никогда не входите по ссылкам, включите уведомления о входах и защитите почту с телефоном для восстановления. И главное — не спешите, потому что срочность это оружие мошенника номер один.
#Фишинг #SocialEngineering #Взлом #скам #малварь #Обучение #Основы
Карманный хакер
