en
Feedback
Хакер_BE1

Хакер_BE1

Open in Telegram

Канал по хакингу, полезный и интересный контент для всех уровней. По вопросам сотрудничества @cyberJohnny

Show more
189
Subscribers
No data24 hours
No data7 days
-930 days
Posts Archive
🔒 По данным отчета «Cloud-Native Security & Usage 2024», 8.2% из используемых в production-средах контейнерных образов имеют высокие или критические уязвимости, для которых уже существуют исправления. Злоумышленники могут использовать эти уязвимости для выполнения произвольного кода и получения доступа к критическим данным. Своевременное обновление компонентов контейнеров является важным этапом в CI/CD. Платформа Apsafe применяет различные подходы к обновлению образов, и один из них включает использование инструмента Copacetic, что позволяет автоматизировать этот процесс. 🔗 [Читать далее](https://habr.com/ru/articles/913234/?utm_campaign=913234&utm_source=habrahabr&utm_medium=rss#habracut) #ИнформационнаяБезопасность #Контейнеры #CI_CD @hacker_be1

🚀 В нашем сегодняшнем посте расскажем о подготовке защищенной версии MiniOS для работы с Рутокеном ЭЦП 2.0 Flash. MiniOS — это легкий, модульный дистрибутив Linux, основанный на Debian, который прекрасно подходит для запуска с USB-накопителей. Благодаря использованию модульной архитектуры, систему можно настраивать под конкретные задачи с помощью утилит apt2sb и script2sb. Также MiniOS может устанавливаться на диск, что позволяет его использовать даже на устройствах с ограниченными ресурсами. Использование read-only разделов повышает безопасность системы, защищая её от нежелательных изменений. Для использования с токенами доступна версия РОСА Барий, однако бесплатная вариация имеет свои ограничения. Подробности можно найти [здесь](https://rosa.ru/rosa-barium/). Рутокен ЭЦП 2.0 Flash сочетает в себе СКЗИ и защищенный раздел флеш-памяти. Важно помнить, что использование данного руководства может привести к потере информации на Рутокен Диск. Для работы с токеном рекомендуем [MiniOS Standart 64бит 4.1.2](https://minios.dev/download.html?d=bookworm&de=xfce&pv=standard&a=amd64&v=v4.1.2&lang=ru) с поддержкой secure boot. 📌 Следите за новинками на нашем канале: @hacker_be1 #информационнаябезопасность #MiniOS #ЭЦП #Рутокен

🔒 Сегодня обсудим концепцию нулевого доверия (Zero Trust), которая становится стандартом в сфере сетевой безопасности. Эта технология акцентирует внимание на том, что ни одно устройство или пользователь не должен считаться надежным по умолчанию. Старые методы безопасности больше не работают. С переходом на удаленную работу и многоуровенные системы все важнее минимизировать риски и контролировать доступ к данным. В целом, подход нулевого доверия трансформирует подход к киберзащите, делая ее более гибкой и надежной. Узнайте больше о тонкостях этой технологии в статье. 👉 [Читать далее](https://habr.com/ru/articles/914496/?utm_campaign=914496&utm_source=habrahabr&utm_medium=rss#habracut) #нульдоверию #информационнаябезопасность #кибербезопасность #недоступно Подписывайтесь на мой канал @hacker_be1 для самых свежих новостей!

В Государственном музее спорта стартовала интерактивная выставка «Спорт будущего в настоящем». Она посвящена новым и развивающимся видам спорта, включая спортивное программирование, гонки дронов и лазертаг. Посетители могут не только наблюдать за соревнованиями, но и попробовать себя в каждом из представленных видов спорта. Выставка будет работать до 1 мая 2025 года, что дает возможность многим познакомиться с захватывающим миром киберспорта. Не упустите шанс! Приятного просмотра! 👉 [Читать далее](https://habr.com/ru/articles/914316/?utm_campaign=914316&utm_source=habrahabr&utm_medium=rss#habracut) #киберспорт #интерактив #выставка #спортбудущего #инфобезопасность @hacker_be1

📢 Сингл Сайн-Он (SSO) — это инновационная технология, которая обеспечивает доступ к множеству приложений через один сервис аутентификации. Такой подход не только упрощает процесс для пользователей, но и значительно улучшает безопасность, благодаря централизованному управлению учетными данными и политиками доступа. В недавно опубликованной статье рассматриваются ключевые механизмы реализации SSO на примере решений с открытым исходным кодом, таких как [OpenAM](http://github.com/OpenIdentityPlatform/OpenAM) и [OpenIG](https://github.com/OpenIdentityPlatform/OpenIG). 🔗 [Читать далее](https://habr.com/ru/articles/911698/?utm_campaign=911698&utm_source=habrahabr&utm_medium=rss#habracut) #SSO #ИнформационнаяБезопасность #OpenSource #Аутентификация Подписывайтесь на канал @hacker_be1!

🚀 Подборка Telegram каналов для программистов Системное администрирование, DevOps 📌 https://t.me/bash_srv Bash Советы https://t.me/win_sysadmin Системный Администратор Windows https://t.me/sysadmin_girl Девочка Сисадмин https://t.me/srv_admin_linux Админские угодья https://t.me/linux_srv Типичный Сисадмин https://t.me/devopslib Библиотека девопса | DevOps, SRE, Sysadmin https://t.me/linux_odmin Linux: Системный администратор https://t.me/devops_star DevOps Star (Звезда Девопса) https://t.me/i_linux Системный администратор https://t.me/linuxchmod Linux https://t.me/sys_adminos Системный Администратор https://t.me/tipsysdmin Типичный Сисадмин (фото железа, было/стало) https://t.me/sysadminof Книги для админов, полезные материалы https://t.me/i_odmin Все для системного администратора https://t.me/i_odmin_book Библиотека Системного Администратора https://t.me/i_odmin_chat Чат системных администраторов https://t.me/i_DevOps DevOps: Пишем о Docker, Kubernetes и др. https://t.me/sysadminoff Новости Линукс Linux 1C разработка 📌 https://t.me/odin1C_rus Cтатьи, курсы, советы, шаблоны кода 1С https://t.me/DevLab1C 1С:Предприятие 8 https://t.me/razrab_1C 1C Разработчик https://t.me/buh1C_prog 1C Программист | Бухгалтерия и Учёт https://t.me/rabota1C_rus Вакансии для программистов 1С Программирование C++📌 https://t.me/cpp_lib Библиотека C/C++ разработчика https://t.me/cpp_knigi Книги для программистов C/C++ https://t.me/cpp_geek Учим C/C++ на примерах Программирование Python 📌 https://t.me/pythonofff Python академия. https://t.me/BookPython Библиотека Python разработчика https://t.me/python_real Python подборки на русском и английском https://t.me/python_360 Книги по Python Java разработка 📌 https://t.me/BookJava Библиотека Java разработчика https://t.me/java_360 Книги по Java Rus https://t.me/java_geek Учим Java на примерах GitHub Сообщество 📌 https://t.me/Githublib Интересное из GitHub Базы данных (Data Base) 📌 https://t.me/database_info Все про базы данных Мобильная разработка: iOS, Android 📌 https://t.me/developer_mobila Мобильная разработка https://t.me/kotlin_lib Подборки полезного материала по Kotlin Фронтенд разработка 📌 https://t.me/frontend_1 Подборки для frontend разработчиков https://t.me/frontend_sovet Frontend советы, примеры и практика! https://t.me/React_lib Подборки по React js и все что с ним связано Разработка игр 📌 https://t.me/game_devv Все о разработке игр Библиотеки 📌 https://t.me/book_for_dev Книги для программистов Rus https://t.me/programmist_of Книги по программированию https://t.me/proglb Библиотека программиста https://t.me/bfbook Книги для программистов БигДата, машинное обучение 📌 https://t.me/bigdata_1 Big Data, Machine Learning Программирование 📌 https://t.me/bookflow Лекции, видеоуроки, доклады с IT конференций https://t.me/rust_lib Полезный контент по программированию на Rust https://t.me/golang_lib Библиотека Go (Golang) разработчика https://t.me/itmozg Программисты, дизайнеры, новости из мира IT https://t.me/php_lib Библиотека PHP программиста 👨🏼‍💻👩‍💻 https://t.me/nodejs_lib Подборки по Node js и все что с ним связано https://t.me/ruby_lib Библиотека Ruby программиста https://t.me/lifeproger Жизнь программиста. Авторский канал. QA, тестирование 📌 https://t.me/testlab_qa Библиотека тестировщика Шутки программистов 📌 https://t.me/itumor Шутки программистов Защита, взлом, безопасность 📌 https://t.me/thehaking Канал о кибербезопасности https://t.me/xakep_2 Хакер Free Книги, статьи для дизайнеров 📌 https://t.me/ux_web Статьи, книги для дизайнеров Математика 📌 https://t.me/Pomatematike Канал по математике https://t.me/phis_mat Обучающие видео, книги по Физике и Математике https://t.me/matgeoru Математика | Геометрия | Логика Excel лайфхак📌 https://t.me/Excel_lifehack https://t.me/mir_teh Мир технологий (Technology World) Вакансии 📌 https://t.me/sysadmin_rabota Системный Администратор https://t.me/progjob Вакансии в IT @hacker_be1

Обход XSS WAF-защиты с помощью невидимых разделителей до или после имени функции
Обход XSS WAF-защиты с помощью невидимых разделителей до или после имени функции <img/src/onerror=alert(1337)> <svg/onload=&nbsp;alert(2)> Пояснение: Можно вставлять невидимые символы-разделители (например, Zero Width No-Break Space , Zero Width Space  или неразрывный пробел &nbsp;) до или после имени функции (например, alert). Это помогает обойти фильтры и WAF (Web Application Firewall), которые не ожидают таких символов внутри имени функции, и поэтому не блокируют такие атаки. 👉[|@] @hacker_be1

Il2CppDumper - инструмент для распаковки и анализа файлов Unity IL2CPP. Поддерживаемые версии Unity От 5.3 до последней верси
Il2CppDumper - инструмент для распаковки и анализа файлов Unity IL2CPP. Поддерживаемые версии Unity От 5.3 до последней версии. Требования * il2cpp.dll (Windows) или libil2cpp.so (Android) * global-metadata.dat Как использовать 1. Запусти Il2CppDumper.exe 2. Укажи путь к il2cpp.dll или libil2cpp.so 3. Укажи путь к global-metadata.dat 4. Если всё прошло успешно — выбирай нужный режим 5. Получай результат в виде: * script.json * dump.cs — сгенерированные определения C#-классов * dummyDll — опционально (сборка фиктивных .NET DLL) Поддерживаемые форматы * PE (Windows) * ELF (Android, Linux) * Mach-O (iOS, macOS) * WebAssembly (в том числе с LZ4-сжатием) https://github.com/Perfare/Il2CppDumper 🔐 [|@] @hacker_be1

🔥 Новый разбор уязвимостей V8: Map Exploitation В статье рассказывается, как движок V8 использует скрытые классы (Maps) для
+1
🔥 Новый разбор уязвимостей V8: Map Exploitation В статье рассказывается, как движок V8 использует скрытые классы (Maps) для описания структуры объектов JavaScript, как устроены переходы между ними и какие уязвимости (несколько CVE и багов) возникают из-за некорректной обработки этих карт, приводя к утечкам памяти, type confusion и даже RCE. https://xia0.sh/blog/visit-the-map/visit-the-map 👉[|@] @hacker_be1

🌐 Geospy Инструмент на Python, использующий геолокационный сервис на базе ИИ от Graylark для определения места, где были сде
🌐 Geospy Инструмент на Python, использующий геолокационный сервис на базе ИИ от Graylark для определения места, где были сделаны фотографии. https://github.com/atiilla/geospy 🔐 [|@] @hacker_be1

Как получить карьерный буст и MacBook за подписку В интернете полно курсов по самопиару и карьерному развитию в IT, но все он
Как получить карьерный буст и MacBook за подписку В интернете полно курсов по самопиару и карьерному развитию в IT, но все они не сравнятся с реальными кейсами от действующих практиков. Не нужно покупать дорогие консультации, чтобы перенять чужой опыт — достаточно подписаться на папку, где собралось более 30 лучших экспертов из IT и digital Это люди, которые не только построили успешную карьеру с нуля, но и основали собственные компании. Они собрались, чтобы прокачать тебя в маркетинге и дизайне, а ещё провести розыгрыш. Подпишись на них и получи один из 3 призов: 🥇Главный приз — MacBook Air (M2) 🥈2 место: Яндекс Станция Лайт 2 🥉3 место: Наушники HUAWEI Freebuds 5i Участвуешь? 1. Подпишись на папку 2. Подтверди участие в боте 19 июня в прямом эфире опубликуем итоги розыгрыша!

Как найти и потерять бэкдор в ESP32 В марте маленькая платка внезапно оказалась в центре технологического скандала. Заголовки
Как найти и потерять бэкдор в ESP32 В марте маленькая платка внезапно оказалась в центре технологического скандала. Заголовки пестрили страшилками про «бэкдор» в «миллиардах устройств», и по новостям казалось, что хакеры вот-вот захватят все умные лампочки, термостаты и прочий IoT. А потом... все как-то поутихло. Что же на самом деле нашли испанские исследователи в популярном микроконтроллере? Почему новость о «бэкдоре» разлетелась со скоростью лесного пожара? И главное — насколько реальна была угроза? Давайте разберемся в этой запутанной истории, где переплелись технические исследования, PR-ходы, погоня за кликами и, конечно же, всеми любимые низкоуровневые протоколы. Поехали! https://habr.com/ru/companies/bastion/articles/907362/ 👉[|@] @hacker_be1

Zehef Это osint-инструмент для мониторинга электронной почты. Возможности 🔹Проверяет, присутствует ли email в утечках (напри
Zehef Это osint-инструмент для мониторинга электронной почты. Возможности 🔹Проверяет, присутствует ли email в утечках (например, на Pastebin). 🔹Ищет утечки с помощью HudsonRock. 🔹Проверяет аккаунты в социальных сетях (Instagram, Spotify, Deezer, Adobe, 𝕏 и другие). 🔹Создаёт комбинации email-адресов. https://github.com/N0rz3/Zehef 🔐 [|@] @hacker_be1

Пишем один «exe», который запускается на трех разных операционных системах без перекомпиляции. Это не шутка и не кликбейт. Та
Пишем один «exe», который запускается на трех разных операционных системах без перекомпиляции. Это не шутка и не кликбейт. Такая возможность действительно существует — правда, с помощью небольшого хакерского приёма. Недавно я задумался, возможно ли создать для ARM нативное приложение, которое будет без проблем работать сразу на четырёх операционных системах без необходимости перекомпилировать под каждую платформу и ABI. Мне очень хотелось сделать кроссплатформенные ELF-файлы для мобильных устройств из нуля и попробовать портировать на них эмуляторы ретро-консолей. Изучив документацию по исполняемым форматам, я пришёл к выводу, что это реально, и смог сделать такую программу на практике, не прибегая к читерским методам вроде виртуальных машин! https://habr.com/ru/companies/timeweb/articles/906158/ 👉[|@] @hacker_be1

Tookie — это инструмент для OSINT (разведки с применением открытых данных), который помогает получать сведения о людях. Он ис
Tookie — это инструмент для OSINT (разведки с применением открытых данных), который помогает получать сведения о людях. Он использует разнообразные API и веб-ресурсы для сбора информации по имени, нику, email или телефону. Возможности: * Поиск по нику, имени, email и номеру телефона. * Применение сторонних API (например, Hunter.io, HaveIBeenPwned, SocialSearcher и др.). * Проверка утечек данных, социальных сетей и контактной информации. * Работает на разных платформах (Windows, Linux, macOS). Установка: git clone https://github.com/Alfredredbird/tookie-osint cd tookie-osint pip install -r requirements.txt Использование: python3 tookie.py —username example_user Аргументы: * —username — ник цели. * —name — имя цели. * —email — адрес электронной почты. * —phone — номер телефона. https://github.com/Alfredredbird/tookie-osint 🔐 [|@] @hacker_be1

🧰 CyberChef — это веб-приложение для анализа, декодирования и преобразования данных. CyberChef, разработанный GCHQ, представ
🧰 CyberChef — это веб-приложение для анализа, декодирования и преобразования данных. CyberChef, разработанный GCHQ, представляет собой мощный веб-инструмент на JavaScript, который позволяет выполнять широкий спектр операций с данными: от простой декодировки Base64 до сложных криптографических процедур. Его интерфейс дает возможность визуально создавать «рецепты» из различных операций, сочетать их и применять к данным без необходимости писать программный код. Ключевые функции: * Кодирование и декодирование (Base64, URL, Hex и другие) * Хэширование (MD5, SHA, HMAC и прочие) * Криптографические методы (AES, DES, RSA и др.) * Работа с JSON, JWT, временными форматами, бинарными файлами и многим другим * Возможность создавать сложные последовательности операций Инструмент подходит для специалистов по безопасности, реверс-инженеров, пентестеров и всех, кто занимается анализом данных. https://github.com/gchq/CyberChef 🔐 [|@] @hacker_be1

TP-Link Firmware Decryption. C210 V2 cloud camera bootloaders За последние три года я работал над тестированием IoT-устройств
TP-Link Firmware Decryption. C210 V2 cloud camera bootloaders За последние три года я работал над тестированием IoT-устройств по контракту, в основном камер и видеорегистраторов для производителей, а также коммутаторов, систем контроля доступа и другого оборудования. Эта работа была действительно интересной, и я горжусь всеми отчетами, которые составил, подробно описывая найденные уязвимости. Однако, если вы занимаетесь исследованием безопасности, вы, вероятно, понимаете, что я не могу обсуждать детали этих проектов. Недавно я завершил очередной контракт, в рамках которого писал отчеты по множеству тестовых устройств от различных вендоров, и мне захотелось заняться чем-то более непринужденным и веселым. Я прикупил несколько недорогих камер от малоизвестных производителей, чтобы попробовать получить root-доступ и немного "покопаться" в системе. https://watchfulip.github.io/28-12-24/tp-link_c210_v2.html 👉[|@] @hacker_be1

SSH-Snake — это мощный инструмент для автоматизации разведки инфраструктуры через SSH, который действует как "червь", перемещ
SSH-Snake — это мощный инструмент для автоматизации разведки инфраструктуры через SSH, который действует как "червь", перемещаясь по серверам, к которым он имеет доступ. Он автоматически находит дополнительные SSH-соединения, учетные данные и ключи, чтобы выявить всю структуру сети. Инструмент можно использовать как: - Полностью автоматизированный разведывательный скрипт, который создает карту сети, - Или как полуавтоматический инструмент для аудита существующих SSH-подключений и сессий. SSH-Snake не требует установки на целевых машинах и запускается локально, используя существующие подключения и ключи. https://github.com/MegaManSec/SSH-Snake 🔐 [|@] @hacker_be1

Опубликован анализ двух методов локального повышения привилегий в Linux, когда пользователю разрешено запускать iptables или iptables-save с помощью sudo без ввода пароля (NOPASSWD). 🧩 Сценарий 1: Подмена /etc/passwd через комментарии iptables Если пользователь может использовать iptables и iptables-save с sudo, он может вставить поддельную запись в /etc/passwd, добавив её в комментарий к правилу iptables. Затем, применяя iptables-save, можно перезаписать оригинальный файл /etc/passwd, что приведёт к созданию нового пользователя с правами root. 🧩 Сценарий 2: Использование —modprobe для выполнения произвольных команд Если в системе отсутствует один из модулей ядра, необходимых для работы iptables, пользователь может использовать аргумент —modprobe для указания произвольной команды, которая будет выполнена с правами root при попытке загрузить недостающий модуль. 🔍 Общий подход Обе техники основаны на анализе вывода команды sudo -l, чтобы определить, какие команды пользователь может выполнять с sudo без ввода пароля. Это помогает выявить потенциальные возможности повышения привилегий, даже при ограниченном доступе к командам. https://www.shielder.com/blog/2024/09/a-journey-from-sudo-iptables-to-local-privilege-escalation/ 👉[|@] @hacker_be1

BYOB (Build Your Own Botnet) — это проект с открытым исходным кодом, который предоставляет возможность исследователям и специ
BYOB (Build Your Own Botnet) — это проект с открытым исходным кодом, который предоставляет возможность исследователям и специалистам по кибербезопасности изучать методы, применяемые вредоносным ПО, в контролируемой обстановке. Проект предлагает модульную структуру для создания и управления ботнетом, позволяя пользователям: - Создавать индивидуальные вредоносные исполняемые файлы - Удалённо управлять заражёнными компьютерами через веб-интерфейс - Выполнять команды, загружать и исполнять произвольные скрипты на Python - Интегрировать модули для кейлоггинга, создания скриншотов, удалённого доступа и других техник ⚠ Проект предназначен исключительно для образовательных целей. Использование его вне тестовой или лабораторной среды может противоречить законодательству. https://github.com/malwaredllc/byob 🔐 @akkep_1 @hacker_be1