Fsecurity | HH
Open in Telegram
👾 Канал про КБ и пентест Наш Discord: https://discord.gg/Eg8aDS7Hn7 ✉️ По сотрудничеству: @OxHaskar 🍩 Поддержать: https://www.donationalerts.com/r/xackapb
Show more2 062
Subscribers
No data24 hours
-17 days
-1130 days
Posts Archive
2 064
Repost from Похек
🎁 Dev(Sec)Ops RoadMap как найти работу
#карьера #devsecops
В чате канала вчера спрашивали про roadmap для DevSecOps. Что нужно учить?
Пункт 1. Я считаю правильным ответом на данный вопрос всегда являлся и будет являться ответ: зайди на сайт с вакансиями, найди выбранную должность и прочитай 20-30 вакансий, выпиши повторяющиеся термины и изучи что это. Это применимо к любой стране и к любой должности, если вы конечно не выбираете учить то, чего ещё нет на рынке. В таком случае откуда вы об этом узнали, оттуда начинайте поиск информации о необходимых навыках.
Но мы же люди ленивые? Лично я, да. Все всегда хочется искать что-то самостоятельно, а найти готовый roadmap или mindmap, где за вас умные люди составили график, что вам нужно учить. В таком случае нашёл для Вас несколько интересных материалов:
А Вы точно уверены, что перед тем как стать DevSecOps, вы изучили инструменты DevOps и научились применять эти практики?▶️ Если нет, то возвращаемся к пункту 1, за красной таблеткой. Если же вы выбурили синюю таблетку, то вот мой ответ на вопрос: "Что нужно знать DevOps инженеру?" Управления версиями: Gitlab Инструменты CI/CD: Jenkins, Gitlab, (набирает популярность Agro CD) Оркестрация контейнеров: kubernetes, docker-compose (более редко необходим Docker Swarm, OpenShift) Автоматизация развертывания: Ansible, Terraform Языки программирования: Python, Bash, Go Хранение секретов: Vault Мониторинг: Prometheus, Grafana [ Zabbix пора отправить на покой ] Логгирование: ELK Если слова выше для вас не показались чем-то незнакомым или как говорит мой друг, "на эльфийском языке", то поздравляю, Вы DevOps инженер :) ▶️ Возвращаясь к теме поста, что нужно учить DevSecOps? Всё то, что знает DevOps и: Поиск секретов: GitGuardian, Gitleaks, truffleHog, DeepSecrets (последнее от моего знакомого Михаила из Avito Tech, у его инструмента не стандартный подход к поиску секретов) SCA: Snyk, Syft, Cdxgen, Trivy, Dependency Track SAST: Semgrep (много фолзит, использовать только вкупе с чем-то), Bearer, CodeQL, Spotbug, Terrascan DAST: OWASP ZAP, nuclei, Dastardly Container Security: Grype, Open Policy Agent, kube-hunter (активно не поддерживается), kube-bench , Falco, Tracee, Anchore (активно не поддерживается), Clair ⭐️ Как-то так. На самом деле список тулз у DevSecOps постоянно пополняются. И тем более приходится писать что-то под свои задачи. Надеюсь было полезно. Но DevSecOps
Также отдельное спасибо @belka_eОтмечу, что сейчас сам занимаюсь разработкой и по сути у меня нет коммерческого опыта ни в разработке, ни в DevSecOps. Так что узнаю всё по ходу выкладывания постов. Но большое спасибо коллегам, кто готов помогать мне! Выводы: 1. У нас очень мало DAST'ов опенсоурсных, да и коммерческих качественных рабочих решений тоже мало. 2. Простор для разработки коммерческих решений огромен, как и потенциал этой области. 3. DevOps не очень сложно обучиться, а вот DevSecOps уже даёт прикурить знатно, проверено на себе. 4. Методологии и инструменты DevSecOps мало где применяются, так что рынок ждёт новых решений и подходов. 5. Когда я слышал про заоблачные ЗП devsecops инженеров, думал что ситуация как с MLщиками и Data Science в своё время, но нет. Тут реально огромный пул знаний, который включает в себя ещё по меньшей мере appsec и даже пентест. ❤️ @poxek
2 064
Repost from Pentest HaT
🔄😉 BloodHound CE v5.7.1
Инструмент для выявления связей и построения графов в active directory. Достаточно одной учетной записи доменного пользователя. Необходимая вещь при пентесте 🏠 Windows среды.
Для сбора информации используется скрипт bloodhound.py
Установка:
curl -L https://ghst.ly/getbhce | docker compose -f - up
http://localhost:8080/ui/login
Логин admin и сгенерированный пароль
Сбор информации:
python3 bloodhound -u domain_user -p 'P@ss' -ns 10.0.0.1 -d contoso.com -c all --dns-tcp
В 💻 Kali устанавливается одной командой:
sudo apt install bloodhound.py
💻 Download
🔠 Docs
#bloodhound #pentest #active_directory #soft
✈️ // Pentest HaT 🎩2 064
Многие из вас не посмотрели эти ролики:
1. Что учить хакеру?
2. LockBit - самая популярная вымогательская банда в мире!
Я очень старался над этими роликами! Приятного просмотра ^-^
P.s. если несложно оставь комментарий
2 064
Repost from Fusa_Osint_ZOV
✅ Добрый вечер, разведчики! Анализируем страницу ВКонтакте
1. https://regvk.com/id/ — узнаем ID страницы;
2. https://vk.com/app7183114 — позволяет узнать информацию о группе;
3. http://ininterests.com/ — архив страниц ВК, где можно найти информацию об удаленных страницах;
4. https://220vk.com/ — комплексный инструмент для работы с ВК;
5. https://vk.watch/ID/profile — еще один сайт с архивами профилей;
6. https://archive.org/ — стандартный интернет архив, тоже может быть полезен;
7. https://vk.city4me.com/ — слежка за аккаунтом ВК;
8. https://vk.watch/ — комплексный OSINT инструмент;
9. https://t.me/InfoVkUser_bot — проводит анализ друзей профиля.
2 064
Хочу также посоветовать:
1 - Проверить себя на утечки! 💧
2 - Наш discord сервер! Где можно пообщаться 👾
3 - Мой Github 🦑
Наш второй канал [Ximera-Chan]
2 064
Repost from Кавычка
#OpenAPI #Swagger
Короч, в extentions для burp suite есть OpenAPI Parser, это штука, которая позволяет брать всякие swagger.json, превращать их в запросы, сканить и вот это все.
Какая с ним проблема. Он не умеет работать с третьей спекой. Валится и все тут.
Выход - сконвертировать в OAS 2.0
У меня был огромный swagger и классический editor.swagger.io не смог его прожувать и вкладка зависала.
Но есть замечательный API Spec Converter, суем в него спеку 3 версии, конвертим в 2, загружаем в burp.
Единственное, в json надо добавить
"host": "api.someshit.io",
"basePath": "/",
"schemes": [
"https",
"http"
],
после info в файле, и спарсится все отлично.
>2 064
Repost from OSINT HUNT
🫥Что делать, если поиск по электронной почте не дал нужных результатов?
Одним из таких методов является поиск по нику или имени пользователя, которое человек использует в своем электронном адресе до символа "@". Зачастую люди используют одинаковые или похожие ники для регистрации на различных платформах и форумах, что открывает дополнительные возможности для исследования.
Инструмент, который придет на помощь — WhatsMyName.app
Это бесплатный сервис, который позволяет находить аккаунты с определенным именем пользователя по множеству различных онлайн-платформ. Просто введите ник интересующего вас человека, и сервис предоставит список возможных аккаунтов, связанных с этим именем пользователя.
⚫️Когда найдете аккаунты, связанные с искомым ником, тщательно изучите их. В профилях могут содержаться важные данные, такие как полное имя, дата рождения, местоположение или фотографии.
⚫️Обратите внимание на друзей, подписчиков и на те аккаунты, на которые подписан сам пользователь. Это может помочь расширить ваш поиск и обнаружить новые важные связи.
⚫️Сравните информацию из разных источников. Это поможет подтвердить подлинность данных и выявить возможные несоответствия.
#инструменты #введение
2 064
Repost from Pentest HaT
🥷 Autopsy v 4.21.0
Замечательный open source продукт которым пользуются кибер-криминалисты по всему миру. Это графический интерфейс для коллекции утилит под названием The Sleuth Kit (TSK)
Работает с образами дисков и не только, список поддерживаемых файловых систем:
NTFS, FAT, ExFAT, UFS 1, UFS 2, EXT2FS, EXT3FS, Ext4, HFS, ISO 9660, и YAFFS2
В 🐧 Kali Linux имеется в репозиториях и ставится одной командой: sudo apt install autopsy
Также есть версии для Windows, Linux и OS X
🔠 Download
🔠 The Sleuth Kit
💻 Modules
#autopsy #sleuthkit #forensics #dfir
✈️ // Pentest HaT 🎩2 064
Repost from Fusa_Osint_ZOV
👩💻 Firefox. Плагины для пентестера.
• Прежде чем углубляться в особенности настройки браузера, важно понять его значение в данной сфере. Браузер — это больше, чем просто инструмент для просмотра веб-сайтов, это универсальный инструмент, посредством которого специалисты взаимодействуют с веб-приложениями, проверяют данные и выявляют уязвимости.
• Держите список полезных плагинов для Firefox. Описание каждого плагина можно найти по ссылке ниже:
• Wappalyzer;
• Foxyproxy;
• Hacktool;
• Hackbar;
• Tamper data;
• User-agent Switcher;
• Cookie editor;
• Built with.
➡️ https://www.hackingarticles.in
• P.S. А вот тут есть очень объемная mindmap, которая содержит в себе множество других плагинов и их описание: https://github.com
#Пентест #ИБ
2 064
Repost from SHADOW:Group
💻 Коллекция эксплойтов AI/ML
Авторы пошерстили атаки на инструменты, библиотеки и фреймворки, используемые для создания, обучения и развертывания моделей машинного обучения и собрали репозиторий содержащий эксплойты и шаблоны для их эксплуатации.
Многие из этих атак приводят к полному захвату системы и/или потере конфиденциальных данных, моделей или учетных данных, зачастую, без аутентификации.
Каждый уязвимый инструмент имеет несколько подпапок, содержащих три типа утилит: модули Metasploit, шаблоны Nuclei и шаблоны для CSRF.
Ссылка на GitHub
#web #ai #tools
