Хакер_BE1
Open in Telegram
Канал по хакингу, полезный и интересный контент для всех уровней. По вопросам сотрудничества @cyberJohnny
Show more189
Subscribers
No data24 hours
No data7 days
-930 days
Posts Archive
189
🔒 По данным отчета «Cloud-Native Security & Usage 2024», 8.2% из используемых в production-средах контейнерных образов имеют высокие или критические уязвимости, для которых уже существуют исправления. Злоумышленники могут использовать эти уязвимости для выполнения произвольного кода и получения доступа к критическим данным.
Своевременное обновление компонентов контейнеров является важным этапом в CI/CD. Платформа Apsafe применяет различные подходы к обновлению образов, и один из них включает использование инструмента Copacetic, что позволяет автоматизировать этот процесс.
🔗 [Читать далее](https://habr.com/ru/articles/913234/?utm_campaign=913234&utm_source=habrahabr&utm_medium=rss#habracut)
#ИнформационнаяБезопасность #Контейнеры #CI_CD @hacker_be1
189
🚀 В нашем сегодняшнем посте расскажем о подготовке защищенной версии MiniOS для работы с Рутокеном ЭЦП 2.0 Flash.
MiniOS — это легкий, модульный дистрибутив Linux, основанный на Debian, который прекрасно подходит для запуска с USB-накопителей. Благодаря использованию модульной архитектуры, систему можно настраивать под конкретные задачи с помощью утилит apt2sb и script2sb.
Также MiniOS может устанавливаться на диск, что позволяет его использовать даже на устройствах с ограниченными ресурсами. Использование read-only разделов повышает безопасность системы, защищая её от нежелательных изменений.
Для использования с токенами доступна версия РОСА Барий, однако бесплатная вариация имеет свои ограничения. Подробности можно найти [здесь](https://rosa.ru/rosa-barium/).
Рутокен ЭЦП 2.0 Flash сочетает в себе СКЗИ и защищенный раздел флеш-памяти. Важно помнить, что использование данного руководства может привести к потере информации на Рутокен Диск.
Для работы с токеном рекомендуем [MiniOS Standart 64бит 4.1.2](https://minios.dev/download.html?d=bookworm&de=xfce&pv=standard&a=amd64&v=v4.1.2&lang=ru) с поддержкой secure boot.
📌 Следите за новинками на нашем канале: @hacker_be1 #информационнаябезопасность #MiniOS #ЭЦП #Рутокен
189
🔒 Сегодня обсудим концепцию нулевого доверия (Zero Trust), которая становится стандартом в сфере сетевой безопасности. Эта технология акцентирует внимание на том, что ни одно устройство или пользователь не должен считаться надежным по умолчанию.
Старые методы безопасности больше не работают. С переходом на удаленную работу и многоуровенные системы все важнее минимизировать риски и контролировать доступ к данным.
В целом, подход нулевого доверия трансформирует подход к киберзащите, делая ее более гибкой и надежной. Узнайте больше о тонкостях этой технологии в статье.
👉 [Читать далее](https://habr.com/ru/articles/914496/?utm_campaign=914496&utm_source=habrahabr&utm_medium=rss#habracut)
#нульдоверию #информационнаябезопасность #кибербезопасность #недоступно
Подписывайтесь на мой канал @hacker_be1 для самых свежих новостей!
189
В Государственном музее спорта стартовала интерактивная выставка «Спорт будущего в настоящем». Она посвящена новым и развивающимся видам спорта, включая спортивное программирование, гонки дронов и лазертаг.
Посетители могут не только наблюдать за соревнованиями, но и попробовать себя в каждом из представленных видов спорта. Выставка будет работать до 1 мая 2025 года, что дает возможность многим познакомиться с захватывающим миром киберспорта.
Не упустите шанс! Приятного просмотра!
👉 [Читать далее](https://habr.com/ru/articles/914316/?utm_campaign=914316&utm_source=habrahabr&utm_medium=rss#habracut)
#киберспорт #интерактив #выставка #спортбудущего #инфобезопасность @hacker_be1
189
📢 Сингл Сайн-Он (SSO) — это инновационная технология, которая обеспечивает доступ к множеству приложений через один сервис аутентификации.
Такой подход не только упрощает процесс для пользователей, но и значительно улучшает безопасность, благодаря централизованному управлению учетными данными и политиками доступа.
В недавно опубликованной статье рассматриваются ключевые механизмы реализации SSO на примере решений с открытым исходным кодом, таких как [OpenAM](http://github.com/OpenIdentityPlatform/OpenAM) и [OpenIG](https://github.com/OpenIdentityPlatform/OpenIG).
🔗 [Читать далее](https://habr.com/ru/articles/911698/?utm_campaign=911698&utm_source=habrahabr&utm_medium=rss#habracut)
#SSO #ИнформационнаяБезопасность #OpenSource #Аутентификация
Подписывайтесь на канал @hacker_be1!
189
🚀 Подборка Telegram каналов для программистов
Системное администрирование, DevOps 📌
https://t.me/bash_srv Bash Советы
https://t.me/win_sysadmin Системный Администратор Windows
https://t.me/sysadmin_girl Девочка Сисадмин
https://t.me/srv_admin_linux Админские угодья
https://t.me/linux_srv Типичный Сисадмин
https://t.me/devopslib Библиотека девопса | DevOps, SRE, Sysadmin
https://t.me/linux_odmin Linux: Системный администратор
https://t.me/devops_star DevOps Star (Звезда Девопса)
https://t.me/i_linux Системный администратор
https://t.me/linuxchmod Linux
https://t.me/sys_adminos Системный Администратор
https://t.me/tipsysdmin Типичный Сисадмин (фото железа, было/стало)
https://t.me/sysadminof Книги для админов, полезные материалы
https://t.me/i_odmin Все для системного администратора
https://t.me/i_odmin_book Библиотека Системного Администратора
https://t.me/i_odmin_chat Чат системных администраторов
https://t.me/i_DevOps DevOps: Пишем о Docker, Kubernetes и др.
https://t.me/sysadminoff Новости Линукс Linux
1C разработка 📌
https://t.me/odin1C_rus Cтатьи, курсы, советы, шаблоны кода 1С
https://t.me/DevLab1C 1С:Предприятие 8
https://t.me/razrab_1C 1C Разработчик
https://t.me/buh1C_prog 1C Программист | Бухгалтерия и Учёт
https://t.me/rabota1C_rus Вакансии для программистов 1С
Программирование C++📌
https://t.me/cpp_lib Библиотека C/C++ разработчика
https://t.me/cpp_knigi Книги для программистов C/C++
https://t.me/cpp_geek Учим C/C++ на примерах
Программирование Python 📌
https://t.me/pythonofff Python академия.
https://t.me/BookPython Библиотека Python разработчика
https://t.me/python_real Python подборки на русском и английском
https://t.me/python_360 Книги по Python
Java разработка 📌
https://t.me/BookJava Библиотека Java разработчика
https://t.me/java_360 Книги по Java Rus
https://t.me/java_geek Учим Java на примерах
GitHub Сообщество 📌
https://t.me/Githublib Интересное из GitHub
Базы данных (Data Base) 📌
https://t.me/database_info Все про базы данных
Мобильная разработка: iOS, Android 📌
https://t.me/developer_mobila Мобильная разработка
https://t.me/kotlin_lib Подборки полезного материала по Kotlin
Фронтенд разработка 📌
https://t.me/frontend_1 Подборки для frontend разработчиков
https://t.me/frontend_sovet Frontend советы, примеры и практика!
https://t.me/React_lib Подборки по React js и все что с ним связано
Разработка игр 📌
https://t.me/game_devv Все о разработке игр
Библиотеки 📌
https://t.me/book_for_dev Книги для программистов Rus
https://t.me/programmist_of Книги по программированию
https://t.me/proglb Библиотека программиста
https://t.me/bfbook Книги для программистов
БигДата, машинное обучение 📌
https://t.me/bigdata_1 Big Data, Machine Learning
Программирование 📌
https://t.me/bookflow Лекции, видеоуроки, доклады с IT конференций
https://t.me/rust_lib Полезный контент по программированию на Rust
https://t.me/golang_lib Библиотека Go (Golang) разработчика
https://t.me/itmozg Программисты, дизайнеры, новости из мира IT
https://t.me/php_lib Библиотека PHP программиста 👨🏼💻👩💻
https://t.me/nodejs_lib Подборки по Node js и все что с ним связано
https://t.me/ruby_lib Библиотека Ruby программиста
https://t.me/lifeproger Жизнь программиста. Авторский канал.
QA, тестирование 📌
https://t.me/testlab_qa Библиотека тестировщика
Шутки программистов 📌
https://t.me/itumor Шутки программистов
Защита, взлом, безопасность 📌
https://t.me/thehaking Канал о кибербезопасности
https://t.me/xakep_2 Хакер Free
Книги, статьи для дизайнеров 📌
https://t.me/ux_web Статьи, книги для дизайнеров
Математика 📌
https://t.me/Pomatematike Канал по математике
https://t.me/phis_mat Обучающие видео, книги по Физике и Математике
https://t.me/matgeoru Математика | Геометрия | Логика
Excel лайфхак📌
https://t.me/Excel_lifehack
https://t.me/mir_teh Мир технологий (Technology World)
Вакансии 📌
https://t.me/sysadmin_rabota Системный Администратор
https://t.me/progjob Вакансии в IT
@hacker_be1
189
Обход XSS WAF-защиты с помощью невидимых разделителей до или после имени функции
<img/src/onerror=alert(1337)>
<svg/onload= alert(2)>
Пояснение:
Можно вставлять невидимые символы-разделители (например, Zero Width No-Break Space , Zero Width Space или неразрывный пробел ) до или после имени функции (например, alert). Это помогает обойти фильтры и WAF (Web Application Firewall), которые не ожидают таких символов внутри имени функции, и поэтому не блокируют такие атаки.
👉[|@]
@hacker_be1
189
Il2CppDumper - инструмент для распаковки и анализа файлов Unity IL2CPP.
Поддерживаемые версии Unity
От 5.3 до последней версии.
Требования
* il2cpp.dll (Windows) или libil2cpp.so (Android)
* global-metadata.dat
Как использовать
1. Запусти Il2CppDumper.exe
2. Укажи путь к il2cpp.dll или libil2cpp.so
3. Укажи путь к global-metadata.dat
4. Если всё прошло успешно — выбирай нужный режим
5. Получай результат в виде:
* script.json
* dump.cs — сгенерированные определения C#-классов
* dummyDll — опционально (сборка фиктивных .NET DLL)
Поддерживаемые форматы
* PE (Windows)
* ELF (Android, Linux)
* Mach-O (iOS, macOS)
* WebAssembly (в том числе с LZ4-сжатием)
https://github.com/Perfare/Il2CppDumper
🔐 [|@]
@hacker_be1
189
+1
🔥 Новый разбор уязвимостей V8: Map Exploitation
В статье рассказывается, как движок V8 использует скрытые классы (Maps) для описания структуры объектов JavaScript, как устроены переходы между ними и какие уязвимости (несколько CVE и багов) возникают из-за некорректной обработки этих карт, приводя к утечкам памяти, type confusion и даже RCE.
https://xia0.sh/blog/visit-the-map/visit-the-map
👉[|@]
@hacker_be1
189
🌐 Geospy
Инструмент на Python, использующий геолокационный сервис на базе ИИ от Graylark для определения места, где были сделаны фотографии.
https://github.com/atiilla/geospy
🔐 [|@]
@hacker_be1
189
Как получить карьерный буст и MacBook за подписку
В интернете полно курсов по самопиару и карьерному развитию в IT, но все они не сравнятся с реальными кейсами от действующих практиков.
Не нужно покупать дорогие консультации, чтобы перенять чужой опыт — достаточно подписаться на папку, где собралось более 30 лучших экспертов из IT и digital
Это люди, которые не только построили успешную карьеру с нуля, но и основали собственные компании.
Они собрались, чтобы прокачать тебя в маркетинге и дизайне, а ещё провести розыгрыш.
Подпишись на них и получи один из 3 призов:
🥇Главный приз — MacBook Air (M2)
🥈2 место: Яндекс Станция Лайт 2
🥉3 место: Наушники HUAWEI Freebuds 5i
Участвуешь?
1. Подпишись на папку
2. Подтверди участие в боте
19 июня в прямом эфире опубликуем итоги розыгрыша!
189
Как найти и потерять бэкдор в ESP32
В марте маленькая платка внезапно оказалась в центре технологического скандала. Заголовки пестрили страшилками про «бэкдор» в «миллиардах устройств», и по новостям казалось, что хакеры вот-вот захватят все умные лампочки, термостаты и прочий IoT.
А потом... все как-то поутихло. Что же на самом деле нашли испанские исследователи в популярном микроконтроллере? Почему новость о «бэкдоре» разлетелась со скоростью лесного пожара? И главное — насколько реальна была угроза?
Давайте разберемся в этой запутанной истории, где переплелись технические исследования, PR-ходы, погоня за кликами и, конечно же, всеми любимые низкоуровневые протоколы. Поехали!
https://habr.com/ru/companies/bastion/articles/907362/
👉[|@]
@hacker_be1
189
Zehef
Это osint-инструмент для мониторинга электронной почты.
Возможности
🔹Проверяет, присутствует ли email в утечках (например, на Pastebin).
🔹Ищет утечки с помощью HudsonRock.
🔹Проверяет аккаунты в социальных сетях (Instagram, Spotify, Deezer, Adobe, 𝕏 и другие).
🔹Создаёт комбинации email-адресов.
https://github.com/N0rz3/Zehef
🔐 [|@]
@hacker_be1
189
Пишем один «exe», который запускается на трех разных операционных системах без перекомпиляции.
Это не шутка и не кликбейт. Такая возможность действительно существует — правда, с помощью небольшого хакерского приёма.
Недавно я задумался, возможно ли создать для ARM нативное приложение, которое будет без проблем работать сразу на четырёх операционных системах без необходимости перекомпилировать под каждую платформу и ABI. Мне очень хотелось сделать кроссплатформенные ELF-файлы для мобильных устройств из нуля и попробовать портировать на них эмуляторы ретро-консолей. Изучив документацию по исполняемым форматам, я пришёл к выводу, что это реально, и смог сделать такую программу на практике, не прибегая к читерским методам вроде виртуальных машин!
https://habr.com/ru/companies/timeweb/articles/906158/
👉[|@]
@hacker_be1
189
Tookie — это инструмент для OSINT (разведки с применением открытых данных), который помогает получать сведения о людях. Он использует разнообразные API и веб-ресурсы для сбора информации по имени, нику, email или телефону.
Возможности:
* Поиск по нику, имени, email и номеру телефона.
* Применение сторонних API (например, Hunter.io, HaveIBeenPwned, SocialSearcher и др.).
* Проверка утечек данных, социальных сетей и контактной информации.
* Работает на разных платформах (Windows, Linux, macOS).
Установка:
git clone https://github.com/Alfredredbird/tookie-osint
cd tookie-osint
pip install -r requirements.txt
Использование:
python3 tookie.py —username example_user
Аргументы:
* —username — ник цели.
* —name — имя цели.
* —email — адрес электронной почты.
* —phone — номер телефона.
https://github.com/Alfredredbird/tookie-osint
🔐 [|@]
@hacker_be1
189
🧰 CyberChef — это веб-приложение для анализа, декодирования и преобразования данных.
CyberChef, разработанный GCHQ, представляет собой мощный веб-инструмент на JavaScript, который позволяет выполнять широкий спектр операций с данными: от простой декодировки Base64 до сложных криптографических процедур. Его интерфейс дает возможность визуально создавать «рецепты» из различных операций, сочетать их и применять к данным без необходимости писать программный код.
Ключевые функции:
* Кодирование и декодирование (Base64, URL, Hex и другие)
* Хэширование (MD5, SHA, HMAC и прочие)
* Криптографические методы (AES, DES, RSA и др.)
* Работа с JSON, JWT, временными форматами, бинарными файлами и многим другим
* Возможность создавать сложные последовательности операций
Инструмент подходит для специалистов по безопасности, реверс-инженеров, пентестеров и всех, кто занимается анализом данных.
https://github.com/gchq/CyberChef
🔐 [|@]
@hacker_be1
189
TP-Link Firmware Decryption.
C210 V2 cloud camera bootloaders
За последние три года я работал над тестированием IoT-устройств по контракту, в основном камер и видеорегистраторов для производителей, а также коммутаторов, систем контроля доступа и другого оборудования. Эта работа была действительно интересной, и я горжусь всеми отчетами, которые составил, подробно описывая найденные уязвимости. Однако, если вы занимаетесь исследованием безопасности, вы, вероятно, понимаете, что я не могу обсуждать детали этих проектов.
Недавно я завершил очередной контракт, в рамках которого писал отчеты по множеству тестовых устройств от различных вендоров, и мне захотелось заняться чем-то более непринужденным и веселым. Я прикупил несколько недорогих камер от малоизвестных производителей, чтобы попробовать получить root-доступ и немного "покопаться" в системе.
https://watchfulip.github.io/28-12-24/tp-link_c210_v2.html
👉[|@]
@hacker_be1
189
SSH-Snake — это мощный инструмент для автоматизации разведки инфраструктуры через SSH, который действует как "червь", перемещаясь по серверам, к которым он имеет доступ. Он автоматически находит дополнительные SSH-соединения, учетные данные и ключи, чтобы выявить всю структуру сети.
Инструмент можно использовать как:
- Полностью автоматизированный разведывательный скрипт, который создает карту сети,
- Или как полуавтоматический инструмент для аудита существующих SSH-подключений и сессий.
SSH-Snake не требует установки на целевых машинах и запускается локально, используя существующие подключения и ключи.
https://github.com/MegaManSec/SSH-Snake
🔐 [|@]
@hacker_be1
189
Опубликован анализ двух методов локального повышения привилегий в Linux, когда пользователю разрешено запускать iptables или iptables-save с помощью sudo без ввода пароля (NOPASSWD).
🧩 Сценарий 1: Подмена /etc/passwd через комментарии iptables
Если пользователь может использовать iptables и iptables-save с sudo, он может вставить поддельную запись в /etc/passwd, добавив её в комментарий к правилу iptables. Затем, применяя iptables-save, можно перезаписать оригинальный файл /etc/passwd, что приведёт к созданию нового пользователя с правами root.
🧩 Сценарий 2: Использование —modprobe для выполнения произвольных команд
Если в системе отсутствует один из модулей ядра, необходимых для работы iptables, пользователь может использовать аргумент —modprobe для указания произвольной команды, которая будет выполнена с правами root при попытке загрузить недостающий модуль.
🔍 Общий подход
Обе техники основаны на анализе вывода команды sudo -l, чтобы определить, какие команды пользователь может выполнять с sudo без ввода пароля. Это помогает выявить потенциальные возможности повышения привилегий, даже при ограниченном доступе к командам.
https://www.shielder.com/blog/2024/09/a-journey-from-sudo-iptables-to-local-privilege-escalation/
👉[|@]
@hacker_be1
189
BYOB (Build Your Own Botnet) — это проект с открытым исходным кодом, который предоставляет возможность исследователям и специалистам по кибербезопасности изучать методы, применяемые вредоносным ПО, в контролируемой обстановке. Проект предлагает модульную структуру для создания и управления ботнетом, позволяя пользователям:
- Создавать индивидуальные вредоносные исполняемые файлы
- Удалённо управлять заражёнными компьютерами через веб-интерфейс
- Выполнять команды, загружать и исполнять произвольные скрипты на Python
- Интегрировать модули для кейлоггинга, создания скриншотов, удалённого доступа и других техник
⚠ Проект предназначен исключительно для образовательных целей. Использование его вне тестовой или лабораторной среды может противоречить законодательству.
https://github.com/malwaredllc/byob
🔐 @akkep_1
@hacker_be1
