en
Feedback
Andrey Galdin

Andrey Galdin

Open in Telegram

Личный блог ИТ-эксперта.

Show more
2 675
Subscribers
No data24 hours
-177 days
-5530 days
Posts Archive
🤠 Просто напоминаем, что у Intigriti есть собственная Hackademy! Место, где вы на практике можете узнать про XSS, IDOR, SQLi
🤠 Просто напоминаем, что у Intigriti есть собственная Hackademy! Место, где вы на практике можете узнать про XSS, IDOR, SQLi и многом другом! В общем, идеальное руководство для начинающих багхантеров 🤑 👉 Intigriti Hackademy #bugbounty #learning

🤔 Почему в багбаунти важно быть настойчивым и «вгрызаться» за каждый эндпоинт? Потому что многие используют инструменты авто
🤔 Почему в багбаунти важно быть настойчивым и «вгрызаться» за каждый эндпоинт? Потому что многие используют инструменты автоматизации и не переходят к ручному тестированию, который как раз может привести к цели. ☝️ Багхантер показал пример успешной RCE-уязвимости, выявленной с помощью инструмента и BurpSuite-расширения Param Miner. 👉 Источник #bugbounty #tips

🥷 DLL Sideloading — метод, позволяющий выполнять кастомный вредоносный код из легитимных (возможно, даже подписанных) бинарн
🥷 DLL Sideloading — метод, позволяющий выполнять кастомный вредоносный код из легитимных (возможно, даже подписанных) бинарных файлов/процессов Windows. Под катом вас ждет отличное введение в данную тему. Оно обобщает различия между такими понятиями, как hijacking, sideloading, proxying и т. д. 👉 Читать #redteam #tools #security

🔥 Fortinet FortiGate CVE-2024-23113: суперсложная уязвимость в суперзащищенном устройстве в 2024 году Исследователи из лабор
🔥 Fortinet FortiGate CVE-2024-23113: суперсложная уязвимость в суперзащищенном устройстве в 2024 году Исследователи из лаборатории Watchtowr обнаружили очередную уязвимость в SSL VPN. 👉 Читать райтап #writeup #CVE

Вакансии «Библиотеки программиста» — ждем вас в команде! Мы постоянно растем и развиваемся, поэтому создали отдельную страницу, на которой будут размещены наши актуальные вакансии. Сейчас мы ищем: 👉контент-менеджеров для ведения телеграм-каналов 👉Переводчик и автор оригинальных статей Подробности тут Мы предлагаем частичную занятость и полностью удаленный формат работы — можно совмещать с основной и находиться в любом месте🌴 Ждем ваших откликов 👾

📨 Как работают очереди и брокеры сообщений Очередь сообщений — структура данных, которая хранит сообщения в порядке FIFO. Пр
📨 Как работают очереди и брокеры сообщений Очередь сообщений — структура данных, которая хранит сообщения в порядке FIFO. Представьте, что вашему приложению нужно обрабатывать файлы, которые загружают пользователи. Очередь сообщений в этом случае может выступать как очередь задач, обрабатывающая задания асинхронно: 1️⃣ Пользователь загружает большой файл для обработки. 2️⃣ Веб-сервер принимает файл и создает задание. 3️⃣ Задание добавляется в очередь задач, а файл загружается в объектное хранилище. 4️⃣ Позже рабочий процесс забирает задания из очереди одно за другим и обрабатывает их, получая файл из хранилища. Это самый простой пример. Очереди сообщений можно использовать для: ✔️ Планирования и управления фоновыми задачами. ✔️ Распределения задач между несколькими рабочими процессами. ✔️ Управления сервисами подписки и уведомлений. ✔️ Буферизации данных. ✔️ Повторных попыток обработки платежей и многого другого. Подробнее читайте в нашем гайде 👇 🔗 Читать статью 🔗 Зеркало

🥷☁️ RCE в Managed ClickHouse глазами специалиста SOC в Yandex Cloud Вадим Осипов (security‑инженер в команде Yandex Cloud) и
🥷☁️ RCE в Managed ClickHouse глазами специалиста SOC в Yandex Cloud Вадим Осипов (security‑инженер в команде Yandex Cloud) и Дмитрий Руссак (тимлид команды SOC‑инжиниринга) рассказывают про безопасность managed-сервисов и RCE в Managed ClickHouse в Yandex Cloud. Здесь интересны не только поиск и эксплуатация уязвимости, но и принцип построения облаков👇 🔗 Читать #cloud #pentest

🤯 Ситуация: Вам поступает задача, вы на глаз оцениваете ее в две недели и получаете одобрение по срокам. Сначала все идет хо
🤯 Ситуация: Вам поступает задача, вы на глаз оцениваете ее в две недели и получаете одобрение по срокам. Сначала все идет хорошо, пилите проект и ничто не предвещает беды. Со временем задача усложняется, потому что данные приходят с задержками и вразнобой. Вы не делитесь с руководителем своими трудностями, потому что тогда это можно посчитать за некомпетентность. А когда приходит время сдачи работы, выясняется, что большинство работы сделано неправильно. 💬 Как думаете, как стоило поступить исполнителю?

🤩 OSINT For Everything — коллекция инструментов OSINT, ресурсов по пентесту, реверсу, red team, разведке, bugbounty и многом
🤩 OSINT For Everything — коллекция инструментов OSINT, ресурсов по пентесту, реверсу, red team, разведке, bugbounty и многому другому. Все самое нужное в одном репозитории! 👉 GitHub #awesome

🤔 Загрузить веб-шелл с помощью функционала загрузки картинки? Не бред, а реальность. Не так часто встретишь в реальных веб-п
+1
🤔 Загрузить веб-шелл с помощью функционала загрузки картинки? Не бред, а реальность. Не так часто встретишь в реальных веб-приложениях, но технику знать обязательно надо! #bugbounty #tips

🥷 Ruby-SAML / GitLab Authentication Bypass (CVE-2024-45409) Зачем изучать различные CVE? Хотя бы за тем, чтобы расширить кру
🥷 Ruby-SAML / GitLab Authentication Bypass (CVE-2024-45409) Зачем изучать различные CVE? Хотя бы за тем, чтобы расширить кругозор в нашем сложном ремесле и понимать предпосылки возникновения багов. Сегодня для вас очередная критическая уязвимость в GitLab, позволяющая обойти механизмы аутентификации SAML и получить несанкционированный доступ, используя недостаток в обработке ответов SAML. 👉 Читать #CVE #writeup

🔥 Red, blue и purple AI Jason Haddix показал сокращенный формат своего ИИ-тренинга на OWASP AppSec San Francisco. Речь пойде
🔥 Red, blue и purple AI Jason Haddix показал сокращенный формат своего ИИ-тренинга на OWASP AppSec San Francisco. Речь пойдет не о будущем ИИ и машинного обучения, а о конкретных стратегиях и методах, которые можно применить для усиления работы вашей команды по безопасности. 👉 Смотреть #ai #redteam #blueteam

🔍 Merklemap — новый поисковый движок по поддоменам и сертификатам SSL/TLS. Самое то, когда нужна быстрая пассивная разведка.
🔍 Merklemap — новый поисковый движок по поддоменам и сертификатам SSL/TLS. Самое то, когда нужна быстрая пассивная разведка. Пример:
=example.com, *ex*mple*, *.example.com
#tools #recon

🤯 1 уязвимость, более 50 тысяч долларов в качестве вознаграждения: как Zendesk оставил бэкдор в сотнях компаний из списка Fo
🤯 1 уязвимость, более 50 тысяч долларов в качестве вознаграждения: как Zendesk оставил бэкдор в сотнях компаний из списка Fortune 500 15-летний разработчик и иногда багхантер провел блестящее исследование, за которое команда Zendesk отказалась платить вознаграждение. Упомянутые выше выплаты — от других компаний, использующих Zendesk. Вот такая странная история с интересными техническими подробностями👇 👉 Читать #pentest #bugbounty

🔍 Поиск 0-day в TeamViewer Серия статей для этичного хакера, посвященная поиску уязвимости local priviledge escalation в Tea
🔍 Поиск 0-day в TeamViewer Серия статей для этичного хакера, посвященная поиску уязвимости local priviledge escalation в TeamViewer для Windows. ▫️ PoC ▪️ Часть 1 ▪️ Часть 2 ▪️ Часть 3 #pentest #redteam

🤯 Что вам помогает работать, когда устаете? Когда в отпуск ну вообще никак, а сил уже нет. 💬 Может быть, чтение отвлеченной
🤯 Что вам помогает работать, когда устаете? Когда в отпуск ну вообще никак, а сил уже нет. 💬 Может быть, чтение отвлеченной литературы, спорт, дневной сон, прогулки, встречи с друзьями, что-то ещё? #интерактив

🪳 Методология баг-баунти: гайд для охотников за ошибками Вы — начинающий этичный хакер или уже нашли несколько багов, но хот
+1
🪳 Методология баг-баунти: гайд для охотников за ошибками Вы — начинающий этичный хакер или уже нашли несколько багов, но хотите сделать свой подход к багбаунти более последовательным и систематичным? Тогда эта методология для вас. Вы узнаете про несколько важных компонентов: • Инструменты: чем пользуется хакер, чтобы атаковать цель? • Образ мышления: насколько настойчив хакер? Как хакер преодолевает ментальные барьеры? • Подход к работе. Некоторые хакеры используют чек-листы, другие руководствуются собственной интуицией. Как хакеры применяют свои знания на практике? • Опыт. Конкретный порядок реализации методологии зависит от предыдущего опыта хакера. Опытные хакеры обычно очень в этом эффективны. Эффективность — это результат накопленного опыта. #bestpractices #bugbounty

🪲 Анализ малвари StealC Серия из трёх частей по реверса экземпляра малвари для Windows из семейства StealC, начиная с упаков
+3
🪲 Анализ малвари StealC Серия из трёх частей по реверса экземпляра малвари для Windows из семейства StealC, начиная с упакованного образца и заканчивая восстановлением всех этапов C2. 🔸 Часть 1 🔸 Часть 2 🔸 Часть 3 #malware #reverse

🐬 Не Flipper Zero единым: хакерский мультитул из старого смартфона Какая альтернатива может быть у знаменитого пентестерског
+4
🐬 Не Flipper Zero единым: хакерский мультитул из старого смартфона Какая альтернатива может быть у знаменитого пентестерского тулкита? Вполне себе достойная. У каждого из нас наверняка найдется какой-нибудь слегка устаревший смартфон на Android — это и есть тот самый портативный компьютер с кучей интерфейсов и вполне понятной процедурой подключения дополнительных устройств. О том, как превратить смартфон на Android в инструмент для пентестера, читайте под катом👇 👉 Читать #pentests #fun

Привет, друзья! 👋 Мы готовим статью о распространенных ошибках в карьере программиста и хотели бы услышать ваше мнение! Поде
Привет, друзья! 👋 Мы готовим статью о распространенных ошибках в карьере программиста и хотели бы услышать ваше мнение! Поделитесь своими мыслями и опытом, и самые полезные советы мы включим в нашу статью. Вот несколько вопросов для вас: 🤔 С какими ошибками в своей карьере программиста вы сталкивались? Как вы их преодолели? 📚 Какие советы вы бы дали начинающим разработчикам, чтобы избежать распространенных ловушек в программировании? 🖥️ Что, по вашему мнению, важно учитывать при планировании своей карьеры в IT, чтобы минимизировать сожаления в будущем? Спасибо за ваше участие! 🚀