en
Feedback

Don't get caught by a cheater! Telemetrio finds and tags such channels 👉 If you want to see the tag, subscribe 👈

Fsecurity | HH

Fsecurity | HH

Open in Telegram

👾 Канал про КБ и пентест Наш Discord: https://discord.gg/Eg8aDS7Hn7 ✉️ По сотрудничеству: @OxHaskar 🍩 Поддержать: https://www.donationalerts.com/r/xackapb

Show more
2 062
Subscribers
No data24 hours
-17 days
-1130 days
Posts Archive
Repost from Blue (h/c)at Café
🖼️ Distroless Контейнеры или минимализм ради безопасности и эффективности В эпоху, когда любой проект зависит от модулей (да-да, log4j тому яркий пример), концепция distroless контейнеров от Google выступает как маяк безопасности. Эти контейнеры, лишенные балласта в виде стандартных инструментов и библиотек операционных систем, представляют собой идеальное сочетание минимализма и функциональности. Но что делает их такими особенными, и почему они становятся неотъемлемой частью современной разработки и кибербезопасности? 🤨 Что это такое Distroless контейнеры — это как "рюкзаки" для вашего приложения, в которые вы кладете только самое необходимое для путешествия. Если обычный контейнер — это рюкзак, в который вы упаковали не только теплую куртку, но и кучу вещей "на всякий случай", которые в итоге только занимают место и утяжеляют ваш багаж, то distroless контейнер очень легкий и содержит только то, что действительно нужно вашему приложению для работы. 🤨 Как это работает Ключ к созданию distroless контейнера лежит в использовании минимального базового образа, который включает в себя только необходимые библиотеки и зависимости для запуска конкретного приложения. Google предоставляет несколько таких базовых образов через свой проект google/distroless на 💻 GitHub, которые поддерживают языки программирования, такие как Java, Python (применяется в проекте), Go (применяется в проекте), Node.js и другие.
Спасибо @szybnev за рекомендацию
🤨 Что в них такого особенного 🔵 Углубленная Безопасность Отсутствие shell и лишних утилит сокращает векторы атак, затрудняя эксплуатацию уязвимостей злоумышленниками. 🔵 Эффективность и Производительность Минимализм distroless контейнеров ведет к уменьшению их размера, что обеспечивает более быструю доставку и развертывание приложений. Да, не такой уж и важный фактор в домашних условиях, но для микросервисной архитектуры это очень хороший способ уйти от 40-минутного развёртывания одного проекта 🥺. 🤨 За пределами очевидного 🔵 Статическая связь как искусство — Distroless контейнеры идеально подходят для статически слинкованных приложений, где все необходимые библиотеки включены непосредственно в исполняемый файл. 🔵 Упрощение CI/CD — Включение в процессы непрерывной интеграции и доставки становится более стройной и эффективной, благодаря сокращению времени сборки и развертывания, что способствует более быстрому циклу разработки. Разберём на примере 💻 Gitlab CI/CD и 💻 Kubernetes
FROM golang:1.21.4 AS build

WORKDIR /src
COPY . .
RUN CGO_ENABLED=0 go build -o /bin/app

FROM gcr.io/distroless/base-debian10
COPY --from=build /bin/app /

CMD ["/app"]
❕ Пример использования в gitlab-ci.yml
stages:
  - build
  - deploy

variables:
  # Указываем ваш registry
  DOCKER_IMAGE_NAME: $CI_REGISTRY

build:
  stage: build
  image: docker:19.03.12
  services:
    - docker:19.03.12-dind
  script:
    - docker login -u $CI_REGISTRY_USER -p $CI_REGISTRY_PASSWORD $CI_REGISTRY
    - docker build -t $DOCKER_IMAGE_NAME:$CI_COMMIT_SHA .
    - docker push $DOCKER_IMAGE_NAME:$CI_COMMIT_SHA

deploy:
  stage: deploy
  image: alpine:latest
  script:
    - apk add --no-cache kubectl
    - kubectl config set-cluster default --server=$KUBE_SERVER --certificate-authority=/etc/deploy/ca.pem
    - kubectl config set-credentials default --token=$KUBE_TOKEN
    - kubectl config set-context default --cluster=default --user=default
    - kubectl config use-context default
    # Указываем использование нашего Distroless контейнера
    - kubectl set image deployment/my-deployment my-container=$DOCKER_IMAGE_NAME:$CI_COMMIT_SHA --namespace=my-namespace
  only:
    - main
😜 Заключение Distroless контейнеры от Google предлагают уникальный подход к развертыванию приложений, где безопасность и эффективность идут рука об руку с минимализмом и функциональностью. Эта технология открывает новые горизонты для разработчиков, стремящихся к созданию легковесных, безопасных и высокопроизводительных приложений. #devsecops

Repost from Kali Linux
⚡️ CVE-MAKER: инструмент для поиска CVE и эксплойтов. Полезный Инструмент для обнаружения, поиска, компиляции и выполнения CV
⚡️ CVE-MAKER: инструмент для поиска CVE и эксплойтов. Полезный Инструмент для обнаружения, поиска, компиляции и выполнения CVE на текущей или удаленной машине. apt-get install python3 python3-pip python3-dev git libssl-dev libffi-dev build-essential curl pip3 install --upgrade pip pip3 install cve-maker ▪Github @linuxkalii

Repost from Похек
POST based Reflected XSS = SelfXSS, but... Сама по себе POST based Reflected XSS - хрень. Заставить пользователя ввести в как
POST based Reflected XSS = SelfXSS, but... Сама по себе POST based Reflected XSS - хрень. Заставить пользователя ввести в какую-то формочку на сайте вашу полезную нагрузку, звучит как SelfXSS 😁 Но, но, но... Однако есть несколько сценариев, в которых эти уязвимости вполне можно использовать. Reflected XSS в POST просто нужно соединить с другими уязвимостями. Есть три сценария, которые я хотел бы проиллюстрировать: - Method Tampering - Подделка межсайтовых запросов (CSRF) - Spoofed JSON с CSRF ➡️ Это всё можно изучить в статье от TrustedSec: Цепочка уязвимостей для эксплуатации POST based Reflected XSS А для любителей практики есть:
git clone https://github.com/hoodoer/postBasedXSS; cd postBasedXSS; pip install -r requirements.txt; python postXssServer.py; xdg-open http://localhost
🌚 @poxek

Repost from Kraken
Ну вы поняли 😏
Ну вы поняли 😏

Repost from Белый хакер
🔝Skipfish — это инструмент для поиска уязвимостей веб-приложений. После выполнения рекурсивного сканирования и поиска на осн
🔝Skipfish — это инструмент для поиска уязвимостей веб-приложений. После выполнения рекурсивного сканирования и поиска на основе словаря, создает интерактивную карту целевого сайта. Полученная карта затем аннотируется выводом ряда активных проверок безопасности. Окончательный отчет, созданный инструментом, служит основой для оценки безопасности веб-приложения. 👤Преимущества SkipFish :
🟢Высокая производительность при скромном использовании процессора и памяти. 🟢Хорошо продуманная проверка безопасности сайта. 🟢Автоматическое построение списка слов на основе анализа контента сайта. 🟢Связанные проверки безопасности предназначены для обработки сложных сценариев (слепая инъекция SQL или XML и т.д). 🟢Постобработка отчетов значительно снижает шум, вызванный любыми оставшимися ложными срабатываниями или уловками сервера, путем выявления повторяющихся шаблонов.
P.S SkipFish по умолчанию установлен в полной версии Kali Linux. Если в вашей версии его нет, тогда установите его через apt:
sudo apt install skipfish
#инструмент Белый хакер

Полезные ресурсы и базы данных для поиска уязвимостей: - MITRE CVE — база данных, поисковик и классификатор уязвимостей; - op
Полезные ресурсы и базы данных для поиска уязвимостей: - MITRE CVE — база данных, поисковик и классификатор уязвимостей; - opencve.io — поисковик CVE с функционалом оповещений о новых угрозах; - Vulnerability Database — ресурс для поиска информации об актуальных угрозах; - sploitus — поисковик по эксплойтам и необходимым инструментам; - CVE Trends — ресурс, который отслеживает популярность CVE в реальном времени; - GitHub Advisory Database — БД уязвимостей, включающая CVE и рекомендации по безопасности; - Exploit DB — CVE-совместимый архив общедоступных эксплойтов и уязвимого программного обеспечения; - Cloudvulndb — проект, который аккумулирует уязвимости и проблемы безопасности поставщиков облачных услуг; - osv.dev, VulDB, maltiverse — источники данных об уязвимостях и индикаторах компрометации; - security.snyk.io и Mend Vulnerability Database, Vulncode-DB — БД уязвимостей с открытым исходным кодом; - Rapid7 - DB — база данных, которая содержит детали более чем 180 тыс. уязвимостей и 4 тыс. эксплойтов. Все эксплойты включены в Metasploit. Life-Hack - Linux/Хакинг/Хакер/ИБ/Osint #рекомендация #рекомендации

🔗Ссылка: https://book.hacktricks.xyz

Отладчик пользовательского режима с открытым исходным кодом для Windows. Оптимизирован для обратного проектирования и анализа вредоносных программ. 🔗Ссылка: https://github.com/x64dbg/x64dbg

Repost from infosec
💸 Фейковые приложения «Тинькофф Банка». • Будьте внимательны, в App Store есть несколько фейковых приложений "Тинькофф" банк
+1
💸 Фейковые приложения «Тинькофф Банка». • Будьте внимательны, в App Store есть несколько фейковых приложений "Тинькофф" банка. Не устанавливайте и не вводите свои данные. Официальное приложение удалено и недоступно в App Store.

sticker.webp0.37 KB

P.s. возможно, вы также не смотрели новый ролик на Ютубе 👇🏻 *СМОТРЕТЬ ВИДЕО*

Путешествие на HackThebox Недавно я повысил свой ранг до Hacker на платформе HackTheBox. Могу сказать, что это было очень необычно, но в хорошем смысле, и в некоторой степени сложно. Я увидел свои пробелы в знаниях и закрепил их на практике, а также исправил свои ошибки. Вывод: "Целься в Луну. Даже если промахнешься, все равно окажешься среди звезд". Команда на HackThebox Если вы хотите присоединиться к команде HackTheBox, созданной мной после достижения ранга Hacker, вы можете присоединиться к нам по этой ссылке 👇🏻 *Клик* P.s. бесплатно, без смс и с регистрацией на платформе, принимаем все заявки. Также, не забывайте о нашем Discord-сервере 👉🏻 *Клик* У меня есть просьба к вам! Если вам нравится контент, который я предлагаю в нашем телеграм-канале, я буду очень признателен, если вы сможете поддержать канал бустами. 👉🏻 *БУСТ* Заранее, спасибо за вашу помощь! Вместе мы можем создать прекрасное сообщество, где каждый найдет что-то интересное и полезное.

Вы знали, что есть целый сборник разной информации по ИБ на моем Github 🦑 Хочу также посоветовать: 1 - Проверить себя на утечки! 💧 2 - Наш discord сервер! Где можно пообщаться 👾 3 - Новый ТГ канал [Ximera-Chan] который ведёт Ai

Многоцелевой инструментарий OSINT с удобным веб-интерфейсом. https://github.com/seekr-osint/seekr