en
Feedback
Standoff 365

Standoff 365

Open in Telegram

Платформа, где хакеры помогают бизнесу стать безопаснее: standoff365.com Чат @standoff_365_chat Вопросы по Bug Bounty: t.me/standoff_365/54 Техподдержка BB: @stf_bugbounty_support_bot Для красных: @red_team_support_bot Для синих: @stf_def_support_bot

Show more
8 227
Subscribers
+224 hours
+57 days
+830 days
Posts Archive
Плейлист от m0nr0e21 — твой музыкальный напарник 🎵 Послушаем, что играет у хакера на каждом этапе взлома. Сам m0nr0e21 подме
Плейлист от m0nr0e21 — твой музыкальный напарник 🎵 Послушаем, что играет у хакера на каждом этапе взлома. Сам m0nr0e21 подмечает:
Музыка для меня — это не фон, а часть методологии. Правильный трек в нужный момент экономит часы, настраивая тебя на нужный лад.
Его плейлист живет в двух режимах: Пробив — когда неделю ковыряешь один эндпойнт, где нужен тяжелый ритм, который не даст свернуть с цели. И дебриф — когда спокойно и понятно оформляешь все для команды и заказчика. И небольшой спойлер, что тебя ждет — топ-3 песен: 🎧 Flyleaf — I'm So Sick
Три минуты чистой атаки. После крика Лэйси уже не получится сказать себе: «Этот эндпойнт посмотрю после обеда». Плюс отсылка к лучшему фильму про ИБ — «Крепкому орешку 4».
🎧 Linkin Park — Given Up
Семнадцатисекундный крик Честера — принудительный ресет. Особенно помогает, когда третий час пытаешься сформулировать impact так, чтобы заказчик понял все с первого раза.
🎧 Eminem — Killshot
Не совсем про пентест, зато идеально про финальную часть работы: методично, жестко и по делу.
Лови правильный настрой вместе с подобранными треками от m0nr0e21 🥁 📹 Youtube | 🎵 Яндекс Музыка

Вспоминаем, как прошел Pentest Award 2026 🔥 Ежегодная премия от Awillix уже прогремела! А теперь предлагаем ненадолго вернут
+3
Вспоминаем, как прошел Pentest Award 2026 🔥 Ежегодная премия от Awillix уже прогремела! А теперь предлагаем ненадолго вернуться в этот день: посмотреть, кто забрал свои награды, и еще раз поздравить победителей. Нам было особенно приятно видеть ребят из комьюнити Standoff 365. А вот и наши герои: 🏆 Kill Chain — cotsom и kumurzhi 🏆 Системный взлом (Web & Logic) — S4ar, remembernamer, Алексей Соловьев и Никита Свешников, Antart Поздравляем с заслуженной победой! Спасибо всем, кто подавал заявки, делился своими кейсами и показывал, как можно мыслить за пределами привычных сценариев. Благодаря вам пентест не стоит на месте! А Standoff 365 будет рядом, чтобы поддерживать ваши идеи, начинания и победы 🤝

Рецепт на миллион 💪 В программе кибериспытаний от «НЕОФАРМ» — одной из ведущих российских фармацевтических компаний — тебе п
Рецепт на миллион 💪 В программе кибериспытаний от «НЕОФАРМ» — одной из ведущих российских фармацевтических компаний — тебе предстоит реализовать 2 недопустимых события: 🟢 Уничтожение самостоятельного критического актива 🟢 Уничтожение совокупности критичных активов За них ты можешь получить 1 000 000 ₽ 🪙 Программа действует до 3 октября. Успей за месяц прокачать безопасность «НЕОФАРМ» и свой баланс на карте на Standoff Bug Bounty 💚

Ученье — свет, а неученье — error 404 😍 Возвращаемся в хардкорный режим! Желаем интересных задач и мощной прокачки скиллов. Сегодня приятное совпало с полезным: день знаний и новая ИТ-отрасль для взлома! Интересные цели, уязвимости и критические события — все, чтобы испытать свои навыки и набрать как можно больше баллов до конца сезона. Заходи ломать на Standoff Hackbase 🖱️

Пятничным вечером смотрим новый выпуск подкаста «Спасибо за репорт» от команды VK 🍿 Гостем стал багхантер, топ-2 Standoff Bug Bounty, исследователь — и просто хороший человек freeman. В видосе — реальные кейсы, обсуждение раскрытия отчетов, поиска новых идей для ресерча и того, что помогает не сдаваться после неудачных поисков.

pwned by VON: путь к дефейсу банковского сегмента 🪅 Вышел райтап от grizzzer, где автор подробно разбирает реализацию критич
pwned by VON: путь к дефейсу банковского сегмента 🪅 Вышел райтап от grizzzer, где автор подробно разбирает реализацию критического события в банковском сегменте на Standoff Hackbase — подмену страницы авторизации ДБО First Partner Bank. Внутри ты найдешь всю цепочку атаки: от DNS zone transfer и фаззинга параметров до обнаружения SSTI в Pug, получения Node.js RCE и финального результата — надписи «pwned by VON», которую увидели все пользователи страницы авторизации. Переходи на Хабр, чтобы узнать, как расписаться на странице банка 😎 #райтап@standoff_365

Хет-трик-полтинник 🔥 r0hack первым на Standoff Bug Bounty получает ачивку за 50 найденных критических уязвимостей. Причем по
Хет-трик-полтинник 🔥 r0hack первым на Standoff Bug Bounty получает ачивку за 50 найденных критических уязвимостей. Причем пока мы готовили этот пост, критов стало уже 51, а еще несколько — на подходе. Такой результат нашего амбассадора и одного из лидеров рейтинга точно заслуживает отдельного внимания. Поздравляем r0hack с мощным достижением! А следующим к ачивке за 50 критических уязвимостей приближается kedr 💪 Продолжаем охоту на баги и набираем криты!

В планах на осень — ломать новую IT-отрасль на Standoff Hackbase 👩‍💻 Мы регулярно добавляем на платформу новые Standalone-т
В планах на осень — ломать новую IT-отрасль на Standoff Hackbase 👩‍💻 Мы регулярно добавляем на платформу новые Standalone-тачки, а теперь пора разнообразить сезон и выкатить IT-отрасль со своей инфраструктурой, критическими событиями и большим количеством интересных целей. Целая отрасль появляется всего 2 раза за сезон. Так что пропускать точно не стоит. В Государстве F 1 сентября в 11:00 в сезоне появится крупная IT-компания, на инфраструктуре которой работают облачные сервисы, дата-центры, корпоративное ПО и образовательные системы. А внутри нее тебя ждут: 1️⃣ XSS и NoSQLi Впервые в Industry. 2️⃣ Критическое событие в SCADA Попробуй нарушить работу системы охлаждения дата-центра. 5️⃣ Необычные тачки Например, одна из них — korobki — полностью написана на русском языке. 3️⃣ И немного китайского Для реализации критического события «утечка материалов единого экзамена» придется покопаться в документах на китайском. Увидимся 1 сентября! Готовься много ломать 💻

Не останавливайся на баге — ищи, куда он ведет 🧠 В новом выпуске «Начинаем в багбаунти: превращаем баги в криты» мы продолжаем перенимать опыт багхантеров со всего мира. На этот раз говорим о bug chaining — подходе, который помогает находить связи между уязвимостями и использовать их вместе, чтобы развивать атаку и получать более серьезный импакт. Разберутся в теме: ⏺ Ведущий Олег Уланов aka brain, амбассадор Standoff Bug Bounty и топ-исследователь платформы ⏺ Гость Мухамед Дахер aka m0m0x01d, багхантер и один из топовых исследователей Standoff Bug Bounty И на реальных примерах за 10 лет багхантинга узнаем: ➖ как понять, что отдельные уязвимости можно объединить в цепочку ➖ где искать следующий шаг атаки ➖ как превратить несколько небольших багов в один серьезный сценарий Видео на английском языке — можно включить автоматический перевод на русский в настройках YouTube. Смотри, перенимай опыт у исследователей со всего мира и прокачивай багхантинг 😎 📷 Youtube | 😄 VK | 📹 Rutube #начинаемвбагбаунти@standoff_365

Карт-бланш на взлом 👨‍💻 На Standoff 17 мы сделали специальную hands-on зону, где шесть специально приглашенных команд могли
Карт-бланш на взлом 👨‍💻 На Standoff 17 мы сделали специальную hands-on зону, где шесть специально приглашенных команд могли попробовать обойти защиту ранней версии MaxPatrol Endpoint Security, и назвали ее Endpoint Hack Zone. Мы решили проверить, что будет, если вообще не ставить белым хакерам рамок и дать все необходимое: доступ к продукту, интернет и свои инструменты.
Только представь: ты, тулзы и полная свобода действий.
Что получилось: 🔤 За 3,5 часа команды суммарно реализовали пять из девяти сценариев атаки. Кто-то не смог пробить защиту вовсе, а кому-то удалось реализовать один или несколько сценариев. Ребята отключили самозащиту агента, атаковали физический ноутбук и обошли защиты от руткитов на Linux. Часть найденных уязвимостей мы устранили сразу, а остальные пофиксили в новой версии продукта. Как это было: 🔜 Мы разобрали, что именно делали исследователи, как им удалось обойти защиту и какие находки отправились в разработку. Подробнее обо всем рассказываем в новой статье на Хабре 📖 Заглядывай, чтобы узнать, какими получились итоги нашего эксперимента!

Обновляем кубок кибербитвы Standoff 🏆 Пришло время для нового дизайна главного трофея! Теперь хотим услышать, каким ты видиш
Обновляем кубок кибербитвы Standoff 🏆 Пришло время для нового дизайна главного трофея! Теперь хотим услышать, каким ты видишь его. Принимаем все идеи без ограничений! Без мозгового штурма тут не обойтись 😎 А если именно твой вариант станет основой будущей награды — мы обязательно свяжемся с тобой и отблагодарим. Делись своими задумками в комментариях ✌️

Начинаем в багбаунти: рекон 🔎 Ищем баги, которые другие не заметили. А первый шаг на пути к редким находкам — рекон. В новом выпуске мы разберем один из ключевых этапов багхантинга: как исследовать инфраструктуру и находить потенциальные точки входа. Ведущий — Олег Уланов aka brain, амбассадор Standoff Bug Bounty и топ-исследователь платформы. Гость — Хуссейн Дахер aka hussein98d, один из топовых исследователей Standoff Bug Bounty. В выпуске собрали всю базу: поиск поддоменов и хостов, анализ сетей и ASN, доркинг, составление словарей, поиск скрытых параметров, favicon recon, Reverse DNS и реальные кейсы из практики. 🏴󠁧󠁢󠁥󠁮󠁧󠁿 А заодно можно прокачать английский — выпуск записан именно на нём. Если что-то пропустили, на YouTube можно включить автоматический перевод субтитров на русский. Теперь погнали смотреть и учиться находить точки входа, о которых другие даже не догадываются 😎 💙 VK | 😉 YouTube

Подводим итоги конкурса Standoff Hacks 🏆 Две насыщенные недели подошли к концу. Настало время узнать победителей! Встречаем
Подводим итоги конкурса Standoff Hacks 🏆 Две насыщенные недели подошли к концу. Настало время узнать победителей! Встречаем победителей: 1️⃣ Lanyac (145900) 2️⃣ pozeslamix (63700) Поздравляем! Спасибо всем, кто участвовал в конкурсе инвайтов на Standoff Hacks. Вы сделали его по-настоящему крутым 🔥 Скоро свяжемся с лидерами для уточнения деталей. Если не видишь себя в списке — не расстраивайся! Впереди тебя ждут новые конкурсы, ивенты и возможности попробовать снова 🥰

Вы точно готовы к новым тачкам на Standoff Hackbase 💪 Они появятся в сезоне 13 августа в 11:00 (мск). ⚡️ bets.standalone.stf
Вы точно готовы к новым тачкам на Standoff Hackbase 💪 Они появятся в сезоне 13 августа в 11:00 (мск). ⚡️ bets.standalone.stf Критическое событие: Финансовые потери в букмекерской конторе Сложность: Medium
OffBet Sports — крупнейшая букмекерская компания Государства F, ежедневно обрабатывающая сотни тысяч ставок на спортивные события.
OffBet Sports подверглась кибератаке, а ущерб оценивается в $100 млн. Во время популярного чемпионата по MMA злоумышленники изменили коэффициенты.
⚡️ cinema.standalone.stf Критическое событие: Утечка персональных данных клиентов Сложность: Easy
Cinema — стриминговая платформа нового поколения с собственными алгоритмами рекомендаций и генеративным подбором контента.
Пользователи Cinema начали сообщать о подозрительных списаниях и попытках входа в аккаунты. В сеть утекли email-адреса, пароли и данные банковских карт, в том числе CVV-коды.
Спасибо участнику комьюнити @kevindunachan за новое задание! 13 августа поделимся ссылками здесь и в комментариях под постом ⛳️ P.S. Часть старых хостов покинет сезон: Tickytask, Hospital, Outdrive, Unlovable и Wickedin. Stay tuned 🌟

Конкурс инвайтов подошел к концу ❗️ Спасибо всем, кто принял участие! Ушли считать баллы. Уже совсем скоро вернемся с именами победителей, которые получат приглашение на Standoff Hacks в Малайзию 🔥

Твой опыт поможет будущим исследователям 🤵 Мы активно работаем над улучшением Bootcamp на Standoff Hackbase. Поэтому создали
Твой опыт поможет будущим исследователям 🤵 Мы активно работаем над улучшением Bootcamp на Standoff Hackbase. Поэтому создали опрос, в котором предлагаем поделиться мнением о полигоне для начинающих. Расскажи, где возникли сложности и что помогло бы двигаться дальше. Опрос займет не больше 5 минут. Среди прошедших разыграем пятюню от Тембулата (но это не точно) 🫥 Твои ответы помогут сделать Bootcamp еще полезнее для всего комьюнити. Проходи, не стесняйся.

Без этого гайда Одиссей искал решение тачки 20 лет 😮 А тебе столько времени не придется тратить. Наш амбассадор — Александра
Без этого гайда Одиссей искал решение тачки 20 лет 😮 А тебе столько времени не придется тратить. Наш амбассадор — Александра Антипина aka N3M351DA — собрала в одном месте все, что поможет быстро разобраться в платформе, пройти первые задания и освоить практическую безопасность. 👍 Гайд особенно пригодится тем, кто только начинает знакомство со Standoff Hackbase. И поможет опытным участникам освежить знания. Внутри тебя ждут: — основные разделы — полезные материалы — советы и ссылки, которые помогут быстрее освоиться и перейти к практике Сохраняй пост, чтобы в любой момент вернуться к гайду и начать ломать тачки быстрее 😎

Проверь Логику Молока на прочность 💪 Тебе предстоит реализовать недопустимое событие и проверить, насколько надежно защищена
Проверь Логику Молока на прочность 💪 Тебе предстоит реализовать недопустимое событие и проверить, насколько надежно защищена инфраструктура одного из крупнейших производителей молочной продукции. За выполнение трех ключевых сценариев можно получить 14,9 млн рублей! Твои цели: 🟢 нарушение целостности или доступности резервных копий; 🟢 нарушение целостности или доступности критических систем; 🟢 кража денежных средств со счета компании. Проверь, насколько надежна защита компании на Standoff Bug Bounty.

Промежуточные итоги конкурса инвайтов на Standoff Hacks Malaysia 🇲🇾 Всего четыре дня после старта, а за инвайты уже разверн
Промежуточные итоги конкурса инвайтов на Standoff Hacks Malaysia 🇲🇾 Всего четыре дня после старта, а за инвайты уже развернулась настоящая кибербитва. Сейчас в топ-5 багхантеров: 1️⃣ Casual (21 500 баллов) 2️⃣ Doom (15 000 баллов) 3️⃣ Lanyac (9200 баллов) 4️⃣ marcinho11 (5500 баллов) 5️⃣ vd_danilov (5300 баллов) По итогам конкурса двое лучших получат свой заветный билет. Но изменить топ — в твоих силах: конкурс продлится до 9 августа (23:59 мск). А искать баги надо в этих программах: ▶️Flowwow ▶️Setka от HeadHunter ▶️Консоль ▶️Wildberries Semoga berjaya! 🔤🔤

🙄 Музыка, под которую хочется багхантить и сдавать отчеты Сегодня тебе предстоит заценить плейлист от rolegiv — исследовател
🙄 Музыка, под которую хочется багхантить и сдавать отчеты Сегодня тебе предстоит заценить плейлист от rolegiv — исследователя из топа Standoff Bug Bounty, постоянного лидера квартальных рейтингов и неоднократного участника Standoff Hacks. Он уверен, что 50% успеха в раскрутке сложных багов и в том, чтобы сдать кучу отчетов и не сойти при этом с ума, зависят от музыки 🎵 Вот как выглядит его аудиодопинг.
«Мой плейлист построен на контрастах и делится на два режима.
🤘«Терминатор» — когда нужно резко переключиться с рутины на тренировку, а потом снова засесть за баг, который не давал покоя неделями. Тут нужна тяжелая артиллерия.
😌 «Чилловый крит» — когда все идет по плану, можно откинуться в кресле, поймать вайб и спокойно оформлять очередной отчет.
🎤 И, конечно, есть бонус-трек. Многие из топовых исследователей слышали его в моем живом исполнении на офлайн-финалах Standoff Hacks. Это был отдельный вайб!» — вспоминает rolegiv.
Слушай плейлист на YouTube или Яндекс Музыке и угадывай в комментариях, какой из треков — тот самый бонусный. А если хочешь — тоже делись музыкой, под которую тебе вайбово багхантить.