en
Feedback
Что-то на пентестерском

Что-то на пентестерском

Open in Telegram

Веб, мобилки, баг баунти, пиво Йа - @fir3wall1 Чат - https://t.me/+-2ADwiR095I5YzQy

Show more
2 522
Subscribers
No data24 hours
+27 days
+830 days

Data loading in progress...

Tags Cloud
No data
Any problems? Please refresh the page or contact our support manager.
Incoming and Outgoing Mentions
---
---
---
---
---
---
Attracting Subscribers
November '25
November '25
+11
in 0 channels
October '25
+33
in 0 channels
Get PRO
September '25
+18
in 0 channels
Get PRO
August '25
+40
in 0 channels
Get PRO
July '25
+28
in 0 channels
Get PRO
June '25
+32
in 1 channels
Get PRO
May '25
+52
in 0 channels
Get PRO
April '25
+32
in 1 channels
Get PRO
March '25
+64
in 0 channels
Get PRO
February '25
+74
in 3 channels
Get PRO
January '25
+22
in 0 channels
Get PRO
December '24
+35
in 0 channels
Get PRO
November '24
+105
in 0 channels
Get PRO
October '24
+69
in 0 channels
Get PRO
September '24
+107
in 1 channels
Get PRO
August '24
+107
in 2 channels
Get PRO
July '24
+71
in 0 channels
Get PRO
June '24
+76
in 3 channels
Get PRO
May '24
+132
in 2 channels
Get PRO
April '24
+102
in 0 channels
Get PRO
March '24
+178
in 5 channels
Get PRO
February '24
+96
in 0 channels
Get PRO
January '24
+173
in 3 channels
Get PRO
December '23
+159
in 2 channels
Get PRO
November '23
+88
in 1 channels
Get PRO
October '23
+113
in 0 channels
Get PRO
September '23
+163
in 0 channels
Get PRO
August '23
+164
in 0 channels
Get PRO
July '23
+122
in 0 channels
Get PRO
June '23
+1 127
in 0 channels
Date
Subscriber Growth
Mentions
Channels
07 November+1
06 November+1
05 November+3
04 November+2
03 November+2
02 November+2
01 November0
Channel Posts
Repost from SHADOW:Group
James Kettle дропнул свой ресерч про новые классы атак через HTTP Request Smuggling и, к моему большому респекту, подкрепил в
James Kettle дропнул свой ресерч про новые классы атак через HTTP Request Smuggling и, к моему большому респекту, подкрепил все это доступной лабой на Portswigger. Публичного решения нет, но лаба довольно простая. Теперь можно убивать HTTP/1.1 на реальных целях.

2
🛡 Application Attack Matrix — созданная сообществом MITRE-подобная матрица тактик, техник и процедур используемых злоумышлен
🛡 Application Attack Matrix — созданная сообществом MITRE-подобная матрица тактик, техник и процедур используемых злоумышленниками при атаках на веб-приложения. 🟡Матрица включает 41 технику, сгруппированную по 7 тактикам, которые, в свою очередь, организованы по 4 фазам атак на веб-приложения. 🟡В качестве основной причины создания отдельной матрицы заявляется то, что MITRE ATT&CK фокусируется на техниках, покрывающих инфраструктуру и конечные точки/технологии (ОС, сети, облака, мобильные устройства и контейнеры), "не заглядывая" на уровень веб-приложений. При этом в самой матрице описано половина техник, присутствующих в "материнской" матрице. 🟡Для каждой (ну почти) техники есть описание, возможные подтехники, примеры процедур, меры противодействия, методы обнаружения. 🟡Есть разбор (довольно неплохой) 24 "громких" атак (Regression,PyLoose, XZ-Utils Backdoor, и т.п.). 🟡Авторы обещают поддерживать и развивать проект. #mitre #matrix #appsec #application #ttp #mitigation
889
3
Успейте подать заявку на Pentest Award 2025 до 30 июня! Это отраслевая награда для специалистов по тестированию на проникнове
Успейте подать заявку на Pentest Award 2025 до 30 июня! Это отраслевая награда для специалистов по тестированию на проникновение, которая проводится уже в третий раз. Основная задача премии — выделить лучших специалистов и показать их вклад в развитие российского пентеста. Участие бесплатное, финалисты получат технику apple и максимальный почет сообщества этичных хакеров. Церемония награждения будет проходить 1 августа в Москве. Заявка на премию — это рассказ о лучшем проекте в свободной форме. Не нужно раскрывать эксплоиты, любые шаги в цепочке эксплуатации могут быть полностью анонимны, а детали могут быть скрыты, важно отразить сам подход и идею. Подать заявку и узнать больше информации можно на сайте — https://award.awillix.ru/
838
4
No text...
0
5
⛈Небезопасная генерация токена Что может быть проще: сброс пароля, подтверждение почты или аутентификация по токену? Но если
⛈Небезопасная генерация токена Что может быть проще: сброс пароля, подтверждение почты или аутентификация по токену? Но если ваш токен генерируется геморройно простым методом — у злоумышленника появляется прямой доступ к системе. Давайте разберёмся, почему до сих пор взламываются даже крупные сервисы и почему “уникальный токен” — не всегда синоним безопасности. 🟢 Как появляется проблема: Иногда разработчики генерят токены через стандартные функции вроде rand() или time(), добавляя к ним user_id или инкрементный счетчик. Примеры из реального мира: - Сброс пароля: token = md5(time() . user_id) - Авторизация: просто strval(rand()) ❗️По факту — это не токен, а открытая дверь, где “замок” известен каждому умеющему читать код. Если сервер при отправке ссылки для сброса пароля проверяет только такой токен — любой, у кого есть доступ к user_id и времени генерации, сможет подобрать нужное значение и получить доступ к чужому аккаунту. 🔊 Как это эксплуатируют: Самый частый паттерн: 1. Изучаем токен — часто можно декодировать его, видим время или user_id. 2. Получаем user_id жертвы (через API или просто по URL). 3. Генерируем гипотетические значения токена по шаблону, который использует сервер. 4. Подставляем их в запрос — вход срабатывает. Профит. 📌 Даже хуже, если используется стандартный rand() на популярных языках — достаточно знать seed или время запуска генератора, чтобы воспроизвести последовательность токенов полностью (пример: предсказуемые токены сброса пароля в старых версиях некоторых CMS). 🔔 Как делать правильно? Используйте только криптографически стойкие генераторы случайных чисел: - Для PHP: random_bytes() и bin2hex() - Для Python: secrets.token_urlsafe() - Для Node.js: crypto.randomBytes() Короче — никогда не генерируйте security-токены с помощью наивных функций и не смешивайте их с очевидными константами (user_id, timestamp и прочее)! Любой аудитор кода обязан сразу поднимать тревогу, видя старые добрые md5(time()). Когда вы в последний раз проверяли генерацию токенов в своем проекте? Поделитесь кейсами — у кого встречались "простейшие" реализации? 👀 📶 Полезная ссылка: https://cqr.company/ru/web-vulnerabilities/insecure-token-generation/ ЧТНП | #web
1 037
6
Идете на phd?
1 152
7
С праздником! С Днём Великой Победы! 🎉
1 275
8
Открыли прием заявок на Pentest award 2025! 💡Каждый год мы зажигаем новые яркие лампочки в гирлянде отечественного рынка киб
Открыли прием заявок на Pentest award 2025! 💡Каждый год мы зажигаем новые яркие лампочки в гирлянде отечественного рынка кибербезопасности — компетентных специалистов, которые остаются за кадром большой работы по поиску уязвимостей. Участие все еще бесплатное, а прием заявок продлится до 30 июня. В этом году появились новые номинации от спонсоров проекта: Совкомбанк Технологии и BI.ZONE Bug Bounty. 🥇Главный приз за победу — стеклянная именная статуэтка и макбук! 🥈🥉За вторые и третьи места призеры получат айфоны и смарт-часы. 🎬OFFZONE подарит финалистам билеты на свою конференцию 2025. ✏️А учебный центр CyberEd гранты на обучения. Ну и конечно, самая ценная награда за участие — почет и уважение сообщества этичных хакеров. Отправляйте заявки на сайте, участвуйте и побеждайте!
1 177
9
📕 Сеньёр-помидор Нашёл для вас интересный, а самое главное — полезный материал: слитый курс Senior Web Penetration Tester (H
📕 Сеньёр-помидор Нашёл для вас интересный, а самое главное — полезный материал: слитый курс Senior Web Penetration Tester (Hack The Box) за ноябрь 2024 года. На площадке HTB этот курс доступен по годовой подписке стоимостью 1055€. ▎ Содержание курса: ➡️Injection Attacks — Атаки инъекциями; ➡️Introduction to NoSQL Injection — Введение в NoSQL-инъекции; ➡️Attacking Authentication Mechanisms — Атаки на механизмы аутентификации; ➡️Advanced XSS and CSRF Exploitation — Продвинутая эксплуатация XSS и CSRF; ➡️HTTPs-TLS Attacks — Атаки на HTTPS/TLS; ➡️Abusing HTTP Misconfigurations — Абуз ошибочных конфигураций HTTP; ➡️HTTP Attacks — HTTP-атаки; ➡️Blind SQL Injection — Слепые SQL-инъекции; ➡️Intro to Whitebox Pentesting — Введение в тестирование методом белого ящика; ➡️Modern Web Exploitation Techniques — Современные техники эксплуатации веб-уязвимостей; ➡️Introduction to Deserialization Attacks — Введение в атаки на десериализацию; ➡️Whitebox Attacks — Атаки методом белого ящика; ➡️Advanced SQL Injections — Продвинутые SQL-инъекции; ➡️Advanced Deserialization Attacks — Продвинутые атаки на десериализацию; ➡️Parameter Logic Bugs — Логические уязвимости в параметрах. Архив без вирусов, загружен на облако с моего твинка. 🔗 Ссылка на слитый курс Senior Web Penetration Tester #материал
977
10
💻 Нейросети становятся все более популярными и полезными инструментами в различных областях, включая образование и самообуче+4
💻 Нейросети становятся все более популярными и полезными инструментами в различных областях, включая образование и самообучение Одним из ярких примеров такого применения является Roadmap.sh — проект, который использует мощь нейросетей для создания персонализированных учебных планов 🥱 Выбираете тему, выбираете уровень сложности, немного дополнительной информации и план для вашего обучения готов . Удобно если нужно что то с нуля изучить, подготовиться к собесу или подготовиться к сдаче экзамена. 🤩 Уже есть готовые гайды по разным популярным темам и ответы на частые вопросы, а так же готовые роадмапы для изучения новой для вас темы.
632
11
🌎 Minecraft servers as a botnet for DDoS attack L7 Решил я значит спустя много лет просто поиграть в майкрафт на пиратских с
🌎 Minecraft servers as a botnet for DDoS attack L7 Решил я значит спустя много лет просто поиграть в майкрафт на пиратских серверах, но видимо просто играть я не умею, в результате я случайно обнаружил уязвимость которая позволяет делать из серверов систему для DDoS атак. ♾ Plugin SkinsRestorer Данная уязвимость была обнаружена в плагине который позволяет сменить внешность персонажа, эксплуатация довольно простая, нужно всего лишь в чат написать команду /skin url ссылка_на_скин. Мне стало интересно, какие запросы вообще прилетают. Я вставил туда ссылку из interactsh и поймал пару запросов. В запросах ничего особенного, мое внимание привлекло то, что запросы отправляются с разных IP адресов, которые ничего общего с серверами не имеют, чем не классический DDoS? Подумал я и пошел проверять. Долго исследовать и шерстить код я не стал, мне был интересен импакт 🌳 DDoS Attack Оказалось в Minecraft серверах есть люди владеющие спам-ботами и их устройство довольно простое: есть некий C2 сервер с которого они управляются, именно с него указывают на какой сервер заходить ботам, в каком количестве и какую команду или текст нужно спамить в чат. Их обычно используют малые сервера для похищения онлайна с более крупных серверов. По случайному стечению обстоятельств я познакомился человеком который владеет этим всем и я его попросить в качестве эксперимента устроить атаку на мой тестовый сайт с которого я потом и мониторил нагрузку. 🔥 Impact Мой тестовый сайт был без защит от DDoS атак. С 1 сервера где находились 20 спам-ботов, которые спамили команду на протяжении 30 минут, это нагрузило процессор на 18%. А вот суммарно 300 ботов, которые находились на 3 разных серверах смогли нагрузить процессор на 100% и в конечном итоге вывести мой сайт из строя 🐷 📌 Минусы Это трудозатратно и вряд-ли положит современное веб-приложение наподобие paypal, но при должном количестве ботов и серверов с такой уязвимостью, вполне себе сможет положить обыкновенный сайт ЧТНП | #блабла
1 336
12
⛈ Application Security Handbook & Cheat Sheet 📌Cheat Sheet: Этот проект содержит шпаргалки с примечаниями по атакам на прило
⛈ Application Security Handbook & Cheat Sheet 📌Cheat Sheet: Этот проект содержит шпаргалки с примечаниями по атакам на приложения и системы: 🤩Android Application 🤩CI/CD 🤩Cloud 🤩Container 🤩Framework 🤩Linux 🤩iOS Application 🤩Web Application 📌Handbook: Этот проект содержит базу знаний о лучших практиках обеспечения безопасности приложений для разработчиков программного обеспечения и инженеров по безопасности приложений: 🤩Authentication 🤩Authorization 🤩Concept of Trusted Devices 🤩Content Security Policy (CSP) 🤩Cookie Security 🤩Cryptography 🤩Error and Exception Handling 🤩File Upload 🤩Input Validation 🤩JSON Web Token (JWT) 🤩Logging and Monitoring 🤩Output Encoding 🤩Regular Expressions 🤩Sensitive Data Management 🤩Session Management 🤩Transport Layer Protection 🤩Vulnerability Mitigation 📶 AppSec Cheat Sheet & Handbook ЧТНП | #appsec
1 463
13
Одним из ключевых шагов в разведке при работе с новым приложением является сбор API-эндпоинтов из JavaScript-файлов. 💻 Сущес
Одним из ключевых шагов в разведке при работе с новым приложением является сбор API-эндпоинтов из JavaScript-файлов. 💻 Существует множество методов для автоматизации сбора эндпоинтов, и одним из самых простых и удобных способов является использование закладок 🗓 Ниже представлю один из таких скриптов, который поможет вам эффективно собирать API-эндпоинты. javascript:(function(){var scripts=document.getElementsByTagName("script"),regex=/(?<=(\"|\'|\`))\/[a-zA-Z0–9_?&=\/\-\#\.]*(?=(\"|\'|\`))/g;const results=new Set;for(var i=0;i<scripts.length;i++){var t=scripts[i].src;""!=t&&fetch(t).then(function(t){return t.text()}).then(function(t){var e=t.matchAll(regex);for(let r of e)results.add(r[0])}).catch(function(t){console.log("An error occurred: ",t)})}var pageContent=document.documentElement.outerHTML,matches=pageContent.matchAll(regex);for(const match of matches)results.add(match[0]);function writeResults(){results.forEach(function(t){document.write(t+"<br>")})}setTimeout(writeResults,3e3);})(); 1️⃣ Добавьте новую закладку на панель инструментов вашего браузера. 2️⃣ Замените URL-адрес закладки фрагментом кода JavaScript, представленным выше. 3️⃣ Перейдите на целевую страницу и нажмите на закладку. Скрипт запустится в вашем браузере, открывая ранее неизвестные конечные точки прямо на странице.
1 105
14
⛈ Критическая уязвимость в 1С-Битрикс которая использует уязвимость модулей интернет-магазинов Аспро В модулях, которая разра
⛈ Критическая уязвимость в 1С-Битрикс которая использует уязвимость модулей интернет-магазинов Аспро В модулях, которая разработала компания Аспро для 1С-Битрикс выявлена критическая уязвимость, которая может привести к сбоям в работе корзины покупок и административной панели 📡 Об уязвимости: Проблема связана с файлами в папке/ајах/, расположенной в корневой директории сайта: 🟢 reload_basket_fly.php; 🟢 show_basket_fly.php; 🟢 show_basket_popup.php Эти скрипты используют небезопасную функцию unserialize() в PHР, что позволяет злоумышленникам отправлять вредоносные POST-запросы. В результате возможен удалённый запуск команд (RCE), а также создание скриптами вредоносных файлов .htaccess, php.ini и с произвольными названиями вида 5af47f5502b6.php 📶 Защита 📶 Разбор ЧТНП | #web
2 968
15
С новым 2025 годом 🎄
781
16
🎄 С наступающим новым годом, граждане пентестеры и не только! Пусть все плохое останется в уходящем году, а в новый придёт все хорошее. Желаю вам сильного роста ваших скиллов, правильных решений которые будут вам давать новые открытия, необычных кейсов, ситуаций которые приведут к правильным выводам и пусть огонь и веселье в наших сердцах никогда не гаснет, а если и погас то зажжется снова. И что не мало важно желаю здоровья, как ментального так и физического, всем нам и нашим близким 🥂🥳🎉
855
17
⛈Что делать, если пентест стал рутинной и не приносит былого удовольствия Привет! Рано или поздно любая профессиональная деят
⛈Что делать, если пентест стал рутинной и не приносит былого удовольствия Привет! Рано или поздно любая профессиональная деятельность становится рутиной. Возьмем твой первый взлом, возможно ты испытал ажиотаж, удовольствие, гордость, чувство чего то неизведанного. Это завораживает, заставляет учится, думать, анализировать. 🟢И вот проходит несколько лет: у тебя было сотни похожих проектов, похожих архитектур, механизмов которые ты ломал множества раз, похожие по стеку приложения. На это у тебя уже выработались свои методологии, которые ты используешь в зависимости от ситуации и типа проекта. Это становится рутинной, нет былого удовольствия, огня в глазах еще и отчет писать, это становится похожим на монотонную и однотипную работу. Встает вопрос — что с этим делать? Не вздумай это бросать или менять сферу отвечу я. 🟠Хорошая новость заключается в том, что когда ты достиг рутинности работы и это не приносит удовольствия — это лишь значит то, что ты уже очень близок к тому, чтобы считаться профессионалом. 🔴Тебе нужно углубиться в эту рутину, без рутины никуда, сделай ее комфортнее, лучше, качественнее. А самая высшая точка профессионализма считается нахождения баланса между рутиной и удовольствием. Поэтому углубляйся в нее и найди этот баланс. Возможно получением удовольствия тебе послужат какие то свои исследования, pet-проекты, разработка и все в таком духе. 📌Так что, если ты уже чувствуешь что то похожее или только начнешь это чувствовать, знай — ты на верном пути 😉 📶 Happy Hacking ✌ ЧТНП | #блабла@pntests
1 334
18
⚡️ Прими участие в хакатоне Т1 2024 в Санкт-Петербурге и поборись за призовой фонд в 800 000 рублей! Когда: 15-18 ноября 2024
⚡️ Прими участие в хакатоне Т1 2024 в Санкт-Петербурге и поборись за призовой фонд в 800 000 рублей! Когда: 15-18 ноября 2024 Формат: гибридный Призовой фонд: 800 000 рублей 🔥 Хакатон Т1 2024 создан для тебя, если ты: – выпускник вуза или молодой специалист; – студент старших курсов технических вузов; – системный аналитик или специалист по ИБ. ✔️ Реши реальный кейс в направлении информационной безопасности: Открытый WAF, закрытый доступ: Создание непробиваемой политики против инъекций. Прими участие в создании непреодолимого барьера для злоумышленников. Разработай политику для open-source WAF, обеспечивающую максимальную защиту от всех видов инъекций. Почему тебе нужно принять участие: *️⃣Фирменный мерч в подарок всем офлайн-участникам; *️⃣Питание — обед и снэк-бар на протяжении всего дня; *️⃣Обратная связь от топовых менторов и техлидов Т1; *️⃣Новые знакомства, которые обязательно пригодятся в будущем; *️⃣Возможность создать новаторские решения для крупных клиентов и расширить свои навыки в сфере информационных технологий! ▶️ Регистрация открыта! Успей зарегистрироваться до 13 ноября, 23:59 МСК по ссылке.
907
19
[Безопасность мобильных устройств: интервью с экспертом компании Positive Technologies] 🚀 Сегодня у нас в гостях руководитель отдела перспективных технологий компании 🤟 Positive Technologies - Николай Анисеня. 🔑 Поговорили с экспертом о безопасности мобильных устройств, о последних тенденциях и угрозах 🧮 в области мобильной безопасности. 🔖 Ссылка на интервью: https://teletype.in/@authoritywear/3Q969-PlwlR Футболки с ИБ-принтами - https://t.me/authoritywear/42 Корпоративный мерч на заказ - https://authoritywear.ru ВК: https://vk.com/authoritywear
800
20
Присоединяйтесь к III Международному Технологическому Форуму THE TRENDS! Дата: 13-14 ноября 2024 года Место: IRRI LOFT, Дербе
Присоединяйтесь к III Международному Технологическому Форуму THE TRENDS! Дата: 13-14 ноября 2024 года Место: IRRI LOFT, Дербеневская набережная 7, строение 31, Москва ———————————— THE TRENDS - это ⚡️ Главное событие индустрии высоких технологий, объединяющее более 4500 участников и более 80 спикеров. Гости: визионеры, инноваторы, лидеры мнений, предприниматели и топ-менеджеры из IT, AI и Blockchain секторов, представители СМИ и креативной индустрии. 1️⃣Разнообразие Тем: Blockchain, AI, IT, глобальные экономические тренды, цифровые активы, рынки BRICS и MENA, инвест. стратегии и многое другое. 2️⃣80+ спикеров - Практики и визионеры: 2 большие сцены и более 30 часов уникальной информации. 3️⃣200+ Инфлюенсеров - ТОП Нетворкинг: Лидеры мнений из различных индустрий ——————————————— В ПРОГРАММЕ: 🟩 PRE-PARTY (12 ноября) (Для VIP-билетов) 🟩 Сцена TRENDX: визионерские выступления международных и российских спикеров. 🟩 Сцена LEVEL UP: живые лекции, разборы кейсов и стратегий по IT, Blockchain, AI, инвестициям и другим отраслям. 🟩 Выставка на 50 стендов: продукты и решения от лучших компаний в IT, AI, Blockchain и других технологических индустриях. 🟩 VIP-пространство: эксклюзивные зоны для нетворкинга, кейтеринг и премиальный бар для VIP-гостей и спикеров. 🟩 AFTERPARTY (Для VIP билетов) ——————————————— Форум проходит при поддержке генерального спонсора - JJO JJO - сервис для индексного инвестирования в рынок децентрализованных финансов 🔗 По этой ссылке вы получите скидку 10% на любой билет (скидка сработает при переходе на страницу оплаты) Не упустите шанс стать частью самого масштабного и инновационного события года!
720