RESOLUTE ATTACK
Open in Telegram
⚡️RESOLUTE ATTACK - Компания по информационной безопасности YouTube - https://www.youtube.com/@RESOLUTE-ATTACK Chat - @RESOLUTECHAT Web Site - www.resolute-attack.com Обратная связь - @ResoluteAttack_Bot
Show more7 299
Subscribers
-324 hours
-117 days
-5330 days
Posts Archive
7 299
⚡️ BAFOMED X RESOLUTE ATTACK
Мы делаем новую акцию с нашими партнёрами. Суть акции заключается в покупке нашей сертификации за ограниченное количество времени и с ограниченным количеством мест. А взамен вы получаете два курса по цене одного
Правила простые:
• Акция начинается
прямо здесь и сейчас
• Срок действия акции
до 21.07.2023
• Количество мест - 7 шт
☄️ Тот кто успеет приобрести сертификацию в период проведения акции, получает доступ к курсу OSINT 3.0 и годовую подписку на фреймворк - OSINT SAN
На данный момент стоимость сертификации PRTT - 40 000₽
(до 1 Августа)
Записаться и произвести оплату можно на нашем сайте - https://resolute-attack.com
По всем вопросам: @PRTT_ATTACK
7 299
👄 А мы запускаем свою бесплатную библиотеку для наших любимых подписчиков
Структуру библиотеки вы можете наблюдать на изображениях выше. Библиотека будет пополняться
Желаем вам огромного развития!
Ваш RA ❤️
https://disk.yandex.ru/d/STmPh3sQDarwRw
7 299
☄️PRTT - ОБЗОР ОТ СТУДЕНТОК
Уже через один час!
🌐 Смотреть
Обзор от действующих студентов сертификационного курса PRTT. Студенты поделятся своим мнением, расскажут о плюсах и минусах первого потока. Рассмотрят часть методического материала, решат пару лабораторных задач представленных на курсе.
7 299
⚡️ BAFOMED X RESOLUTE ATTACK
Новый, прямой партнёр компании RESOLUTE ATTACK. Ребята из BAFOMED OSINT проводят собственные обучения по OSINT. На наш взгляд, самые лучшие специалисты по кибер-разведке находятся в этой команде.
7 299
Repost from Cybred
В MSSQL есть незадокументированная фича, которая может помочь при пентесте.
";" - символ, который мы привыкли использовать для разделения нескольких запросов в SQL-синтаксисе (если речь не идет о subquery).
И какой-нибудь PostgreSQL или MySQL запнется о конструкции, вроде
SELECT 'A' SELECT 'B' SELECT 'C' SELECT * FROM test WHERE id = 1 WAITFOR DELAY '0:0:5'и поругается, что мы нарушили синтаксис, не указав нужный терминатор. Так как он ожидает, что мы разделим эти запросы точкой с запятой. Но MSSQL выполнит их без ошибок. Более того, он позволит построить и более сложные конструкции. Пример создания таблицы, записи в нее данных, селекта и удаления без разделителей:
use[tempdb]create/**/table[test]([id]int)insert[test]values(1)select[id]from[test]drop/**/table[test].или еще один пример с изменением конфигурации, чтобы можно было выполнять xp_cmdshell.
admin'exec('sp_configure''show advanced option'',''1''reconfigure')exec('sp_configure''xp_cmdshell'',''1''reconfigure')--
Это полезно тем, что некоторые WAF могут увидеть такие строки, посчитать их безопасными и пропустить запросы. Например, AWS WAF, в который и был сдан такой баг.7 299
В связи с увеличением количества трат на техническое обслуживание мы вынуждены повысить стоимость сертификации PRTT до 50 000₽ с 1 Августа 2023 года
На данный момент есть шанс записаться по старой цене в 40 000₽
Администрация RA
7 299
Repost from PAINtest
За предыдущие несколько месяцев я прошел более десятка собеседований в различных российских и зарубежных компаниях на позицию AppSec.
Планируешь получить должность аппсека? Делюсь опытом и вопросами, чтобы ты был во всеоружии :)
1. CORS, SOP, CSP, Security Headers. Для чего они нужны и как корректно должны быть настроены? Отличия SameSite от SameOrigin. Задание: рассказать, какие бы значения и для каких заголовков установил для защиты от XSS.
2. OWASP TOP-10. Детально рассказать про несколько типов уязвимостей, например, про XSS (обычные и слепые, хранимые, отраженные и DOM, как обходить фильтрации, какой максимальный импакт возможен), SQL-injections (в том числе second-order, какая более "шумная" - time-based или conditional, и как сделать эксплуатацию менее заметной), CSTI, CSRF, ...
3. Возможные уязвимости RestAPI и OAuth2.
4. Что такое CVE, CWE, ASVS, CVSS и в чем их отличия?
5. Отличия тестирования WEB-приложений и API? Какие уязвимости специфичны для подобных приложений?
6. Небезопасная десериализация в различных языках программирования. Какие библиотеки и в каких языках программирования подвержены ей? В каких случаях и какого импакта возможно добиться?
7. Что такое JWT и какие существуют атаки на него?
8. Более специфичные уязвимости - CSS-инъекция, XSSI, XSLT, Prototype Pollution.
9. Анализ фрагмента исходного кода (обычно в них много IDOR-ов :).
10. Тонкости технологий и языков программирования (PHP Wrappers, SQLite, и т.д.)
10+1. Рассказать интересный кейс из своего опыта тестирования реальных систем.
Удачи всем, для кого этот материал будет полезен!
А всем остальным - хорошей летней пятницы и выходных 😎
7 299
Repost from NETRUNNER GROUP
И мы снова готовы вас шокировать ⛈
❤️ Мы готовим полномасштабный проект, сериал о специалистах отдела безопасности в крупной фирме и их жизненные ситуации расказывающие об основных ошибках в безопасности компаний.
Сценарий уже почти готов, вносятся последние правки.
💀 Киллер фичей будет являться то что будут показаны реальные способы атак и их описание.
Сериал будет интересен как знающим, так и простым обывателям.
😈 Техническую поддержку нам будут обеспечивать наши любимые друзья и партнеры RESOLUTE ATTACK
Список платформ куда выйдут серии (как минимум) :
Youtube
Rutube
Dzen
P.S. Хотите фото со сьемок?)
7 299
Мы не написали до какого числа набор открыт 🙈
P,S Советуем поторопиться с записью
7 299
PRTT - ОБЗОР ОТ СТУДЕНТОК
Обзор от действующих студенток сертификационного курса PRTT
📺Трансляция: 15.07.2023 в 20:00
Студентки поделятся своим мнением, расскажут о плюсах и минусах первого потока Рассмотрят часть методического материала, решат пару лабораторных задач представленных на курсе.
7 299
А мы напоминаем, что у нас есть чат с полезными материалами, и темами для общения.
Welcome - https://t.me/RESOLUTECHAT
7 299
Repost from white2hack 📚
Я как то делал обзор на курс PRTT в апреле месяца. Ребята запускают новый поток набора студентов. Как сообщает официальный источник, создатели сделали достаточно большой список изменений. От инфраструктуры до методического материала.
Стоимость данной сертификации - 40 000Р. Как я понимаю туда входит 90 дней доступ к лабораториям, материал и одна попытка экзамена. Сегодня кстати в 18:00 они делают премьеру эпизода из этой сертификации https://youtu.be/n381lZ06KIs
7 299
💻 PRTT - ВТОРОЙ ПОТОК
Мы рады объявить о начале набора учеников на второй поток сертификации PRTT. "Пилотный" первый поток учеников уже достаточно много прошли, и очень сильно нам помогли сделать сертификацию и сертификационный курс ещё лучше.
На момент старта (01.10.2023) второго потока, запланирована глобальная работа над методическим материалом, видеоматериалом, лабораторными заданиями, и над самим экзаменом, что позволит выдвинуть сертификацию, на пред мировой уровень.
Полный список изменений вы можете прочитать в данной статье - Читать
7 299
⚡️ PRTT - PENETRATION RED TEAM TESTER
Наступил тот момент, который вы так долго ждали! Мы запускаем старт второго потока нашей сертификации по тестированию на проникновение. Сертификация PRTT уже дала заявить о себе, и готова идти дальше.
Множество людей поддержало нас в развитии данной сертификации, мы готовы перевернуть свой листок истории, а готовы ли вы перевернуть свой?
Старт: 01.10.2023
Стоимость: 40 000Р
Длительность сертификационного курса: 4 месяца
Как приобрести сертификацию?
На нашем официальном сайте, в разделе сертификации, достаточно заполнить анкету участника
Появились вопросы?
Мы с радостью ответим - @PRTT_ATTACK
Также, в честь запуска второго потока обучения мы открываем один эпизод из PRTT. Ждём вас на премьере.
⚡️Сегодня, в 18:00 мск - https://youtu.be/n381lZ06KIs
7 299
☄️ RESOLUTE ATTACK ТЕПЕРЬ В ЯНДЕКС ДЗЕНЕ
На данной платформе у нас будет размещаться контент от наших методологов. Аналитика, перевод интересного материала, ресёрчи.
⚡️ Новая zero-day уязвимость гипервизора VMware ESXi (CVE-2023-20867)
В феврале этого года мы уже слышали о массированной атаке по всему миру на данный гипервизор, но это была совсем другая история о вымогателе ESXiArgs, в ходе которой злоумышленники использовали уязвимости, такие как CVE-2021-21974 и CVE-2020-3992, в атаках на серверы с выходом в Интернет
Читать
