en
Feedback
Web Application Security Notes

Web Application Security Notes

Open in Telegram
220
Subscribers
No data24 hours
+17 days
-130 days

Data loading in progress...

Similar Channels
No data
Any problems? Please refresh the page or contact our support manager.
Tags Cloud
No data
Any problems? Please refresh the page or contact our support manager.
Incoming and Outgoing Mentions
---
---
---
---
---
---
Attracting Subscribers
November '24
November '24
+28
in 0 channels
October '240
in 0 channels
Get PRO
September '240
in 0 channels
Get PRO
August '24
+33
in 0 channels
Get PRO
July '240
in 0 channels
Get PRO
June '24
+84
in 0 channels
Get PRO
May '240
in 0 channels
Get PRO
April '24
+17
in 0 channels
Get PRO
March '240
in 0 channels
Get PRO
February '240
in 0 channels
Get PRO
January '24
+60
in 0 channels
Date
Subscriber Growth
Mentions
Channels
29 November0
28 November0
27 November0
26 November+1
25 November0
24 November0
23 November0
22 November0
21 November0
20 November0
19 November0
18 November0
17 November0
16 November0
15 November0
14 November0
13 November0
12 November0
11 November0
10 November0
09 November0
08 November0
07 November0
Channel Posts
2
История о том, как я решил пройти собеседование в двух компаниях ПТ и Грибы (facct), специализирующейся на информационной без
История о том, как я решил пройти собеседование в двух компаниях ПТ и Грибы (facct), специализирующейся на информационной безопасности, приводит меня к размышлениям о процессе найма и работе в области пентестов веб приложений. Первые собеседования с представителями отдела кадров прошли гладко. Обсуждались общие темы, вопросы о типах уязвимостей, клиент сайд, сервер сайд, разновидности xss и другие общие вопросы. Эти этапы были стандартными и предсказуемыми. Затем настало время технических собеседований. Ожидания от технической части интервью были высоки, учитывая мой опыт работы в отрасли уже более пяти лет и должность на довольно высокой позиции... Начало технического интервью было обещающим, задавались типичные сценарии веб-приложений и обсуждались возможные векторы атак. Однако процесс внезапно стал затянутым и направлен на администрирование, что меня сильно удивило. Во время интервью меня начали расспрашивать о темах, не относящихся к пентестам, таких как настройка cross-domain policy и другие административные аспекты. Это вызвало у меня недоумение, потому что я считаю, что подобные моменты можно прогуглить, ну надо тебе настроить, ну напиши в гугле и настрой, нахера мне учить это? Вопросы о работе сериализации и десериализации на различных языках также отклонились от темы пентестов. Мне показалось что им гораздо важней, чтобы я смог написать им уязвимое приложение, нежели найти уязвимости в реальных приложениях. Итогом этого опыта стала потеря нервов и понимание того, что компания не сосредоточена на реальных пентестах, а больше на том, чтобы состряпать им очередной хакатончик, цтфочку, стэндофчик или митап. Работники больше ориентированы на тендеры в ASV сканировании похоже, чем на практическую работу с безопасностью. Видимо, они просто сидят, сканируют, потом переводят отчёт со сканера, получают деньги и всё, на эти деньги делают какие-то мероприятия. Это могло привести к недостаткам в области информационной безопасности, особенно с учетом уязвимости многих государственных приложений в последнее время. Мой совет для тех, кто ищет работу в области информационной безопасности, - выбирайте компании, где ценится реальное практическое понимание области, а не только теоретические знания. Ищите единомышленников, увлеченных информационной безопасностью на деле, а не только на бумаге.
199
3
Быстро работают, оказывается если ломануть правительственный сайт - то лочат сервера...
Быстро работают, оказывается если ломануть правительственный сайт - то лочат сервера...
259
4
https://www.youtube.com/shorts/qn6OGt6GqHQ В прошлый раз, я показывал как собирать поддомены и выкладывал скрипт, но это было в 2021 году... Сейчас появились инструменты получше: Теперь мы можем увидеть не только зарегистрированные поддомены, но и те которые резолвятся, какой ответ получают, подключать куча сервисов по апишке и даже выстраивать графики. https://github.com/screetsec/Sudomy.git ./sudomy -d domain -dP -eP -rS -cF -pS -tO -gW --httpx -aI webanalyze -sS
647
5
Знаю, что многие используют окунь немного неправильно, вот одна из причин (возможно кто-то не знал про это) 1. Первым делом м
Знаю, что многие используют окунь немного неправильно, вот одна из причин (возможно кто-то не знал про это) 1. Первым делом мы должны с вами запустить Burp, залогинится в нашу цель, тыкнуть на таргеты и сохранить все запросы в xml. 2. Кормим этот файл в акунетикс Это довольно сильно повысит ваши шансы найти уязвимости в тех сайтах, где нужна авторизация.
571
6
Коменты открыл и привязал чатик 😆. Мой главный вопрос, откуда вы узнали про этот канал?) я его забросил в 2023 году, неужели нужно дальше выкладывать такие штуки?
491
7
Дампер написали уже пару лет назад, но всё равно иногда пользуюсь (под монгодб и эластик)
2 440
8
Буду иногда выкладывать тем, чем пользуюсь и писать заметки иногда, а то сохранённые сообщения уже переполнены 😆
2 412
9
Cobalt Strike 4.9 Download: https://ponies.cloud/c2/CobaltStrike%204.9%20Cracked%20uCare@Pwn3rzs.7z Password: 20231004_2218 Full Black client: https://ponies.cloud/c2/CobaltStrike%204.9%20Client%20Only%20Full%20Theme%20uCare@Pwn3rzs.7z Password: 20231005_2033
2 384