en
Feedback
Andrey Galdin

Andrey Galdin

Open in Telegram

Личный блог ИТ-эксперта.

Show more
2 675
Subscribers
No data24 hours
-177 days
-5530 days
Posts Archive
🤔 Хотите составить свой топ веб-сканеров безопасности? Ловите репозиторий, в котором уже все сделали за вас. Он содержит кол
🤔 Хотите составить свой топ веб-сканеров безопасности? Ловите репозиторий, в котором уже все сделали за вас. Он содержит коллекцию сканеров веб-безопасности с открытым исходным кодом на GitHub и GitLab, упорядоченных количеству звезд. 👉 GitHub #tools #recon #pentest

🔎 Охота за (не)аутентифицированным удалённым доступом в роутерах Asus Два исследователя безопасности изучили недавно обнарод
🔎 Охота за (не)аутентифицированным удалённым доступом в роутерах Asus Два исследователя безопасности изучили недавно обнародованные CVE, затрагивающие маршрутизаторы Asus, и проверили, при каких условиях возможность «неаутентифицированного удалённого доступа» может быть недоступной. Самое интересное здесь — инструменты и подход, которые использовались при анализе прошивок. Обязательно прочитайте, если любите реверс и хотите чего-то экзотического. 👉 Читать перевод #reverse #CVE

🤝 8 важных soft skills для сеньоров, тимлидов и других старших «джедаев» За каждым успешным IT-проектом стоят не только стро
+5
🤝 8 важных soft skills для сеньоров, тимлидов и других старших «джедаев» За каждым успешным IT-проектом стоят не только строчки кода, но и применение soft skills. Мы раскрываем 8 ключевых навыков, которые превратят тебя из рядового кодера в тимлида. 👉 Читать статью

📦 HTB Editorial: используем SSRF и баг в GitPython для захвата сервера Перед вами райтап от 0xdf, в котором разбирается при­
+1
📦 HTB Editorial: используем SSRF и баг в GitPython для захвата сервера Перед вами райтап от 0xdf, в котором разбирается при­мер эксплуатации уязвимости SSRF. Вы узнаете, как получить доступ к внутрянке сай­та с критически важными данными, найти дан­ные тех­ничес­кой учет­ной записи и повысить при­виле­гии в Linux через уязвимость в биб­лиоте­ке GitPython. 👉 Читать райтап #writeup #linux #pentest #practice

🍐 Подборка лучших статей «Библиотеки программиста» за октябрь: сохраняй в заметки, чтобы не пропустить #самыйсок 💻🔍💼 Криз
🍐 Подборка лучших статей «Библиотеки программиста» за октябрь: сохраняй в заметки, чтобы не пропустить #самыйсок 💻🔍💼 Кризис IT-рынка: как джуны и кадровый голод меняют правила игры 🛠️🎯 12 инструментов для разработки крутого фронтенда 🎨🔙🔚 Паттерн «Бэкенд для фронтенда»: преимущества, недостатки и лучшие практики для реализации ⏭️ Как быстро разобраться в Next.js 14: 5 советов опытного фронтендера 🎨✨ Современные тренды CSS: эволюция функций 💧🔄 Гидратация в веб-разработке: оживляем статический HTML 🧩⚛️ React + структуры данных = суперкод: 7 примеров для практики 🎨✨ Как улучшить UI: 10 советов для начинающих фронтендеров 🚀 Новые возможности React 19: конец эры повторных рендерингов 🛠️ 6 убойных инструментов фронтенд-разраба в 2024 году 🕒🔄 Векторные часы: как синхронизировать две мастер-базы без потери данных 🥇 Лучший способ создания паттерна проектирования Singleton в JavaScript и TypeScript

🏆 Поиск уязвимостей методом белого ящика: топ-5 инструментов от команды YesWeHack 1️⃣ VS Code 2️⃣ Отладчик VS Code 3️⃣ Sonar
+3
🏆 Поиск уязвимостей методом белого ящика: топ-5 инструментов от команды YesWeHack 1️⃣ VS Code 2️⃣ Отладчик VS Code 3️⃣ SonarQube 4️⃣ AFL++ 5️⃣ DevDocs 👉 Подробно о каждом инструменте читайте в гайде. Не забывайте: инструмент эффективен лишь настолько, насколько эффективен его пользователь. #tools

💬🎃 Поделитесь самыми пугающими историями из своей карьеры: страшные баги, найденные в последний момент, случайные удаления
💬🎃 Поделитесь самыми пугающими историями из своей карьеры: страшные баги, найденные в последний момент, случайные удаления данных, «бессмертные» ошибки и забавные, но пугающие инциденты. Ждем ваших комментариев 👇

🤔 Что делать, если удалось скомпрометировать сервер Jenkins в ходе пентеста инфраструктуры? Процесс постэксплуатации может и
+1
🤔 Что делать, если удалось скомпрометировать сервер Jenkins в ходе пентеста инфраструктуры? Процесс постэксплуатации может идти по-разному, а может и вовсе не принести никакого профита. Но если знать особенности установки и работы Jenkins, обязательно принесет! 👉 Читать гайд от TrustedSec #pentest #redteam

🔥 Awesome Threat Detection and Hunting — коллекция ресурсов по обнаружению и отслеживанию угроз: 🔗 Инструменты 🔗 Платформы
🔥 Awesome Threat Detection and Hunting — коллекция ресурсов по обнаружению и отслеживанию угроз: 🔗 Инструменты 🔗 Платформы обнаружения, оповещения и автоматизации 🔗 Мониторинг эндпоинтов 🔗 Фреймворки и многое другое 👉 GitHub #awesome #redteam #security

🥷🏿 TJNull ведёт список крутых HackTheBox и других машин для подготовки к различным экзаменам по ИБ, включая OSCP, OSWE и OS
🥷🏿 TJNull ведёт список крутых HackTheBox и других машин для подготовки к различным экзаменам по ИБ, включая OSCP, OSWE и OSEP. Под катом вы найдёте этот список и райтапы от 0xdf (архитектор HackTheBox), связанные с этими машинами. Для каждого из этих сертификатов есть «похожий» список, в который входят машины, похожие по навыкам и сложности на те, с которыми вы столкнётесь на экзамене, а также «более сложный» список, в который входят те же методы, но в более сложных сценариях. 👉 Ворваться #practice

Иногда один «правильный» запрос в Google может привести к цели 🤑. Но каким должен быть этот запрос? Конечно, с использованием Google dork! Читайте гайд для начинающих по Google-хакингу от Intigriti👇 P. S. В PDF-файле — шпаргалка, в заметки 😉 🔗 Читать #recon

🌐 Браузерный zero-day на сайте криптовалютной игры На прошлой неделе в Индонезии прошла очередная конференция по кибербезопа
🌐 Браузерный zero-day на сайте криптовалютной игры На прошлой неделе в Индонезии прошла очередная конференция по кибербезопасности Security Analyst Summit, организованная «Лабораторией Касперского». Один из ключевых докладов конференции был посвящен истории обнаружения уязвимости нулевого дня в браузере Google Chrome еще в мае этого года. С помощью уязвимости атаковались посетители веб-сайта онлайн-игры, использующей инструменты децентрализованного финансирования. Подробный анализ двух уязвимостей, приводящих к выполнению произвольного кода на компьютере жертвы, также опубликован на сайте Securelist. 👉 Читать & Краткий обзор #apt #hacking

🛠 sn0int — мощный полуавтоматический OSINT-фреймворк и менеджер пакетов. 📌 Основные возможности: • Сбор поддоменов из логов
🛠 sn0int — мощный полуавтоматический OSINT-фреймворк и менеджер пакетов. 📌 Основные возможности: • Сбор поддоменов из логов certificate transparency и пассивного DNS • Массовый резолв собранных поддоменов и сканирование на наличие http или https-сервисов • Дополнение IP-адресов информацией asn и geoip • Сбор email-адресов с pgp keyservers и whois • Обнаружение скомпрометированных логинов в утечках • Поиск профилей в соцсетях и многое другое 👉 GitHub #recon #osint #tools

Кстати, Apple заплатит багхантерам до $1 🍋 за взлом своего приватного облака. Расчехляем Burp Suite 🚀 👉 Подробнее #bugboun
+1
Кстати, Apple заплатит багхантерам до $1 🍋 за взлом своего приватного облака. Расчехляем Burp Suite 🚀 👉 Подробнее #bugbounty

🔥 7 способов добиться RCE: на заметку этичному хакеру RCE интересно искать и эксплуатировать! И они также являются уязвимост
🔥 7 способов добиться RCE: на заметку этичному хакеру RCE интересно искать и эксплуатировать! И они также являются уязвимостями высокой степени критичности по своей природе. В очередном гайде от Intigriti разбираются наиболее распространенные способы удаленного выполнения кода с использованием нескольких типов уязвимостей: • Загрузка файлов • CVE • Подделка запросов на стороне сервера (SSRF) • Небезопасные уязвимости десериализации • Уязвимости, связанные с путаницей зависимостей • Инъекции • Раскрытие конфиденциальных данных #pentest #bugbounty

🔍 BBradar — онлайн-трекер, который объединяет последние общедоступные багбаунти-программы. Используйте ее, если устали отсле
+1
🔍 BBradar — онлайн-трекер, который объединяет последние общедоступные багбаунти-программы. Используйте ее, если устали отслеживать программы на разных платформах. 👉 Поддерживаемые на текущий момент платформы: • Remedy • BugBase • CodeHawks • HackerOne • HackenProof • BugCrowd • Intigriti • Immunefi • YesWeHack • Standoff365 • Code4rena • Sherlock #bugbounty

🔥 100 редтим-проектов: на заметку пентестеру и этичному хакеру Коллекция из 100 проектов, которые стоит внимательно изучить,
🔥 100 редтим-проектов: на заметку пентестеру и этичному хакеру Коллекция из 100 проектов, которые стоит внимательно изучить, чтобы стать настоящим профи. Выполните их на том языке программирования, который вам наиболее удобен. Проекты разделены на категории, от самых простых до продвинутых. 👉 GitHub #redteam #practice

😵 0-day уязвимости в реальных атаках На прошлой неделе подразделение Mandiant из Google выпустило отчет, в котором сделана п
😵 0-day уязвимости в реальных атаках На прошлой неделе подразделение Mandiant из Google выпустило отчет, в котором сделана попытка проанализировать реальную эксплуатацию уязвимостей в атаках. Это достаточно важная метрика: далеко не все уязвимости, информация о которых так или иначе становится доступной, могут быть эксплуатированы для нанесения реального ущерба. Исследователи ограничили анализ уязвимостями, обнародованными в 2023 году. Из них был выделен набор из 138 багов, которые использовались в реальных атаках. Главный вывод: организаторы атак стали гораздо активнее использовать недавно обнаруженные уязвимости. Средний срок между появлением информации об уязвимости до начала ее эксплуатации для данного набора багов составил всего 5 дней. В предыдущем отчете за 2021 и 2022 годы этот показатель составлял 32 дня, а в начале 2021 года — и вовсе 44 дня. Более того, из 138 реально эксплуатируемых проблем в ПО 70% были впервые эксплуатированы до выпуска патчей. 👉 Подробнее #hacking

💬 А вы отдыхаете на выходных? Ну это такие дни в течение недели, когда другие люди не работают, а отдыхают, то есть дают возможность организму/психике самовосстановиться. 👍 — да, только этим и занимаюсь 🤔 — нет, доделываю «хвосты» по работе 💯 — не работаю, но занимаюсь пет-проектами 🤩 — свой вариант (напишу в комментариях) #интерактив

🥷🔥 Плейлист с видеозаписями докладов на DEF CON 32. 87 выступлений и очень много интересных тем! 👉 Смотреть #secevent #hac
🥷🔥 Плейлист с видеозаписями докладов на DEF CON 32. 87 выступлений и очень много интересных тем! 👉 Смотреть #secevent #hacking