Standoff 365
Open in Telegram
Платформа, где хакеры помогают бизнесу стать безопаснее: standoff365.com Чат @standoff_365_chat Вопросы по Bug Bounty: t.me/standoff_365/54 Техподдержка BB: @stf_bugbounty_support_bot Для красных: @red_team_support_bot Для синих: @stf_def_support_bot
Show more8 227
Subscribers
+224 hours
+57 days
+830 days
Posts Archive
8 227
Плейлист от m0nr0e21 — твой музыкальный напарник 🎵
Послушаем, что играет у хакера на каждом этапе взлома. Сам m0nr0e21 подмечает:
Музыка для меня — это не фон, а часть методологии. Правильный трек в нужный момент экономит часы, настраивая тебя на нужный лад.Его плейлист живет в двух режимах: Пробив — когда неделю ковыряешь один эндпойнт, где нужен тяжелый ритм, который не даст свернуть с цели. И дебриф — когда спокойно и понятно оформляешь все для команды и заказчика. И небольшой спойлер, что тебя ждет — топ-3 песен: 🎧 Flyleaf — I'm So Sick
Три минуты чистой атаки. После крика Лэйси уже не получится сказать себе: «Этот эндпойнт посмотрю после обеда». Плюс отсылка к лучшему фильму про ИБ — «Крепкому орешку 4».🎧 Linkin Park — Given Up
Семнадцатисекундный крик Честера — принудительный ресет. Особенно помогает, когда третий час пытаешься сформулировать impact так, чтобы заказчик понял все с первого раза.🎧 Eminem — Killshot
Не совсем про пентест, зато идеально про финальную часть работы: методично, жестко и по делу.Лови правильный настрой вместе с подобранными треками от m0nr0e21 🥁 📹 Youtube | 🎵 Яндекс Музыка
8 227
+3
Вспоминаем, как прошел Pentest Award 2026 🔥
Ежегодная премия от Awillix уже прогремела! А теперь предлагаем ненадолго вернуться в этот день: посмотреть, кто забрал свои награды, и еще раз поздравить победителей.
Нам было особенно приятно видеть ребят из комьюнити Standoff 365.
А вот и наши герои:
🏆 Kill Chain — cotsom и kumurzhi
🏆 Системный взлом (Web & Logic) — S4ar, remembernamer, Алексей Соловьев и Никита Свешников, Antart
Поздравляем с заслуженной победой!
Спасибо всем, кто подавал заявки, делился своими кейсами и показывал, как можно мыслить за пределами привычных сценариев. Благодаря вам пентест не стоит на месте!
А Standoff 365 будет рядом, чтобы поддерживать ваши идеи, начинания и победы 🤝
8 227
Рецепт на миллион 💪
В программе кибериспытаний от «НЕОФАРМ» — одной из ведущих российских фармацевтических компаний — тебе предстоит реализовать 2 недопустимых события:
🟢 Уничтожение самостоятельного критического актива
🟢 Уничтожение совокупности критичных активов
За них ты можешь получить 1 000 000 ₽ 🪙
Программа действует до 3 октября.
Успей за месяц прокачать безопасность «НЕОФАРМ» и свой баланс на карте на Standoff Bug Bounty 💚
8 227
Ученье — свет, а неученье — error 404 😍
Возвращаемся в хардкорный режим! Желаем интересных задач и мощной прокачки скиллов.
Сегодня приятное совпало с полезным: день знаний и новая ИТ-отрасль для взлома! Интересные цели, уязвимости и критические события — все, чтобы испытать свои навыки и набрать как можно больше баллов до конца сезона.
Заходи ломать на Standoff Hackbase 🖱️
8 227
Пятничным вечером смотрим новый выпуск подкаста «Спасибо за репорт» от команды VK 🍿
Гостем стал багхантер, топ-2 Standoff Bug Bounty, исследователь — и просто хороший человек freeman.
В видосе — реальные кейсы, обсуждение раскрытия отчетов, поиска новых идей для ресерча и того, что помогает не сдаваться после неудачных поисков.
8 227
pwned by VON: путь к дефейсу банковского сегмента 🪅
Вышел райтап от grizzzer, где автор подробно разбирает реализацию критического события в банковском сегменте на Standoff Hackbase — подмену страницы авторизации ДБО First Partner Bank.
Внутри ты найдешь всю цепочку атаки: от DNS zone transfer и фаззинга параметров до обнаружения SSTI в Pug, получения Node.js RCE и финального результата — надписи «pwned by VON», которую увидели все пользователи страницы авторизации.
Переходи на Хабр, чтобы узнать, как расписаться на странице банка 😎
#райтап@standoff_365
8 227
Хет-трик-полтинник 🔥
r0hack первым на Standoff Bug Bounty получает ачивку за 50 найденных критических уязвимостей.
Причем пока мы готовили этот пост, критов стало уже 51, а еще несколько — на подходе.
Такой результат нашего амбассадора и одного из лидеров рейтинга точно заслуживает отдельного внимания. Поздравляем r0hack с мощным достижением!
А следующим к ачивке за 50 критических уязвимостей приближается kedr 💪
Продолжаем охоту на баги и набираем криты!
8 227
В планах на осень — ломать новую IT-отрасль на Standoff Hackbase 👩💻
Мы регулярно добавляем на платформу новые Standalone-тачки, а теперь пора разнообразить сезон и выкатить IT-отрасль со своей инфраструктурой, критическими событиями и большим количеством интересных целей.
Целая отрасль появляется всего 2 раза за сезон. Так что пропускать точно не стоит.
В Государстве F 1 сентября в 11:00 в сезоне появится крупная IT-компания, на инфраструктуре которой работают облачные сервисы, дата-центры, корпоративное ПО и образовательные системы.
А внутри нее тебя ждут:
1️⃣ XSS и NoSQLi
Впервые в Industry.
2️⃣ Критическое событие в SCADA
Попробуй нарушить работу системы охлаждения дата-центра.
5️⃣ Необычные тачки
Например, одна из них — korobki — полностью написана на русском языке.
3️⃣ И немного китайского
Для реализации критического события «утечка материалов единого экзамена» придется покопаться в документах на китайском.
Увидимся 1 сентября! Готовься много ломать 💻
8 227
Не останавливайся на баге — ищи, куда он ведет 🧠
В новом выпуске «Начинаем в багбаунти: превращаем баги в криты» мы продолжаем перенимать опыт багхантеров со всего мира.
На этот раз говорим о bug chaining — подходе, который помогает находить связи между уязвимостями и использовать их вместе, чтобы развивать атаку и получать более серьезный импакт.
Разберутся в теме:
⏺ Ведущий Олег Уланов aka brain, амбассадор Standoff Bug Bounty и топ-исследователь платформы
⏺ Гость Мухамед Дахер aka m0m0x01d, багхантер и один из топовых исследователей Standoff Bug Bounty
И на реальных примерах за 10 лет багхантинга узнаем:
➖ как понять, что отдельные уязвимости можно объединить в цепочку
➖ где искать следующий шаг атаки
➖ как превратить несколько небольших багов в один серьезный сценарий
Видео на английском языке — можно включить автоматический перевод на русский в настройках YouTube.
Смотри, перенимай опыт у исследователей со всего мира и прокачивай багхантинг 😎
📷 Youtube | 😄 VK | 📹 Rutube
#начинаемвбагбаунти@standoff_365
8 227
Карт-бланш на взлом 👨💻
На Standoff 17 мы сделали специальную hands-on зону, где шесть специально приглашенных команд могли попробовать обойти защиту ранней версии MaxPatrol Endpoint Security, и назвали ее Endpoint Hack Zone.
Мы решили проверить, что будет, если вообще не ставить белым хакерам рамок и дать все необходимое: доступ к продукту, интернет и свои инструменты.
Только представь: ты, тулзы и полная свобода действий.Что получилось: 🔤 За 3,5 часа команды суммарно реализовали пять из девяти сценариев атаки. Кто-то не смог пробить защиту вовсе, а кому-то удалось реализовать один или несколько сценариев. Ребята отключили самозащиту агента, атаковали физический ноутбук и обошли защиты от руткитов на Linux. Часть найденных уязвимостей мы устранили сразу, а остальные пофиксили в новой версии продукта. Как это было: 🔜 Мы разобрали, что именно делали исследователи, как им удалось обойти защиту и какие находки отправились в разработку. Подробнее обо всем рассказываем в новой статье на Хабре 📖 Заглядывай, чтобы узнать, какими получились итоги нашего эксперимента!
8 227
Обновляем кубок кибербитвы Standoff 🏆
Пришло время для нового дизайна главного трофея!
Теперь хотим услышать, каким ты видишь его. Принимаем все идеи без ограничений! Без мозгового штурма тут не обойтись 😎
А если именно твой вариант станет основой будущей награды — мы обязательно свяжемся с тобой и отблагодарим.
Делись своими задумками в комментариях ✌️
8 227
Начинаем в багбаунти: рекон 🔎
Ищем баги, которые другие не заметили. А первый шаг на пути к редким находкам — рекон.
В новом выпуске мы разберем один из ключевых этапов багхантинга: как исследовать инфраструктуру и находить потенциальные точки входа.
Ведущий — Олег Уланов aka brain, амбассадор Standoff Bug Bounty и топ-исследователь платформы.
Гость — Хуссейн Дахер aka hussein98d, один из топовых исследователей Standoff Bug Bounty.
В выпуске собрали всю базу: поиск поддоменов и хостов, анализ сетей и ASN, доркинг, составление словарей, поиск скрытых параметров, favicon recon, Reverse DNS и реальные кейсы из практики.
🏴 А заодно можно прокачать английский — выпуск записан именно на нём. Если что-то пропустили, на YouTube можно включить автоматический перевод субтитров на русский.
Теперь погнали смотреть и учиться находить точки входа, о которых другие даже не догадываются 😎
💙 VK | 😉 YouTube
8 227
Подводим итоги конкурса Standoff Hacks 🏆
Две насыщенные недели подошли к концу. Настало время узнать победителей!
Встречаем победителей:
1️⃣ Lanyac (145900)
2️⃣ pozeslamix (63700)
Поздравляем! Спасибо всем, кто участвовал в конкурсе инвайтов на Standoff Hacks. Вы сделали его по-настоящему крутым 🔥
Скоро свяжемся с лидерами для уточнения деталей.
Если не видишь себя в списке — не расстраивайся! Впереди тебя ждут новые конкурсы, ивенты и возможности попробовать снова 🥰
8 227
Вы точно готовы к новым тачкам на Standoff Hackbase 💪
Они появятся в сезоне 13 августа в 11:00 (мск).
⚡️ bets.standalone.stf
Критическое событие: Финансовые потери в букмекерской конторе
Сложность: Medium
OffBet Sports — крупнейшая букмекерская компания Государства F, ежедневно обрабатывающая сотни тысяч ставок на спортивные события.
OffBet Sports подверглась кибератаке, а ущерб оценивается в $100 млн. Во время популярного чемпионата по MMA злоумышленники изменили коэффициенты.⚡️ cinema.standalone.stf Критическое событие: Утечка персональных данных клиентов Сложность: Easy
Cinema — стриминговая платформа нового поколения с собственными алгоритмами рекомендаций и генеративным подбором контента.
Пользователи Cinema начали сообщать о подозрительных списаниях и попытках входа в аккаунты. В сеть утекли email-адреса, пароли и данные банковских карт, в том числе CVV-коды.Спасибо участнику комьюнити @kevindunachan за новое задание! 13 августа поделимся ссылками здесь и в комментариях под постом ⛳️ P.S. Часть старых хостов покинет сезон: Tickytask, Hospital, Outdrive, Unlovable и Wickedin. Stay tuned 🌟
8 227
Конкурс инвайтов подошел к концу ❗️
Спасибо всем, кто принял участие!
Ушли считать баллы. Уже совсем скоро вернемся с именами победителей, которые получат приглашение на Standoff Hacks в Малайзию 🔥
8 227
Твой опыт поможет будущим исследователям 🤵
Мы активно работаем над улучшением Bootcamp на Standoff Hackbase. Поэтому создали опрос, в котором предлагаем поделиться мнением о полигоне для начинающих.
Расскажи, где возникли сложности и что помогло бы двигаться дальше.
Опрос займет не больше 5 минут. Среди прошедших разыграем пятюню от Тембулата (но это не точно) 🫥
Твои ответы помогут сделать Bootcamp еще полезнее для всего комьюнити. Проходи, не стесняйся.
8 227
Без этого гайда Одиссей искал решение тачки 20 лет 😮
А тебе столько времени не придется тратить.
Наш амбассадор — Александра Антипина aka N3M351DA — собрала в одном месте все, что поможет быстро разобраться в платформе, пройти первые задания и освоить практическую безопасность.
👍 Гайд особенно пригодится тем, кто только начинает знакомство со Standoff Hackbase. И поможет опытным участникам освежить знания.
Внутри тебя ждут:
— основные разделы
— полезные материалы
— советы и ссылки, которые помогут быстрее освоиться и перейти к практике
Сохраняй пост, чтобы в любой момент вернуться к гайду и начать ломать тачки быстрее 😎
8 227
Проверь Логику Молока на прочность 💪
Тебе предстоит реализовать недопустимое событие и проверить, насколько надежно защищена инфраструктура одного из крупнейших производителей молочной продукции.
За выполнение трех ключевых сценариев можно получить 14,9 млн рублей!
Твои цели:
🟢 нарушение целостности или доступности резервных копий;
🟢 нарушение целостности или доступности критических систем;
🟢 кража денежных средств со счета компании.
Проверь, насколько надежна защита компании на Standoff Bug Bounty.
8 227
Промежуточные итоги конкурса инвайтов на Standoff Hacks Malaysia 🇲🇾
Всего четыре дня после старта, а за инвайты уже развернулась настоящая кибербитва.
Сейчас в топ-5 багхантеров:
1️⃣ Casual (21 500 баллов)
2️⃣ Doom (15 000 баллов)
3️⃣ Lanyac (9200 баллов)
4️⃣ marcinho11 (5500 баллов)
5️⃣ vd_danilov (5300 баллов)
По итогам конкурса двое лучших получат свой заветный билет. Но изменить топ — в твоих силах: конкурс продлится до 9 августа (23:59 мск).
А искать баги надо в этих программах:
▶️Flowwow
▶️Setka от HeadHunter
▶️Консоль
▶️Wildberries
Semoga berjaya! 🔤🔤
8 227
🙄 Музыка, под которую хочется багхантить и сдавать отчеты
Сегодня тебе предстоит заценить плейлист от rolegiv — исследователя из топа Standoff Bug Bounty, постоянного лидера квартальных рейтингов и неоднократного участника Standoff Hacks.
Он уверен, что 50% успеха в раскрутке сложных багов и в том, чтобы сдать кучу отчетов и не сойти при этом с ума, зависят от музыки 🎵 Вот как выглядит его аудиодопинг.
«Мой плейлист построен на контрастах и делится на два режима.
🤘«Терминатор» — когда нужно резко переключиться с рутины на тренировку, а потом снова засесть за баг, который не давал покоя неделями. Тут нужна тяжелая артиллерия.
😌 «Чилловый крит» — когда все идет по плану, можно откинуться в кресле, поймать вайб и спокойно оформлять очередной отчет.
🎤 И, конечно, есть бонус-трек. Многие из топовых исследователей слышали его в моем живом исполнении на офлайн-финалах Standoff Hacks. Это был отдельный вайб!» — вспоминает rolegiv.Слушай плейлист на YouTube или Яндекс Музыке и угадывай в комментариях, какой из треков — тот самый бонусный. А если хочешь — тоже делись музыкой, под которую тебе вайбово багхантить.
