CyberBox
Open in Telegram
infosec enthusiast && bughunter whitehat security researcher https://standoff365.com/profile/pozeslamix https://bugbounty.bi.zone/profile/kolyasik/hackactivity Весь контент на канале исключительно в образовательных целях
Show more322
Subscribers
No data24 hours
+327 days
+11530 days
Posts Archive
322
☺️ PUT Based CSRF
Не моя находка, но тем не менее заслуживает внимания. Интересная манипуляция запросами и данными. Здесь сработала идея 'предопределения' параметров для CSRF, в комбинации с PATH TRAVERSAL.
https://hackerone.com/reports/1860380
322
☺️ SSRF Filter bypass
Реальный кейс с успешно реализованной SSRF. В случае если домен, на который отправляется запрос фильтруется, то можно попробовать обойти регулярку либо 'спереди' sometextexample.com, либо в доменной зоне: example.company. Однако, в моём случае запросом дергался zip файл с указанного домена. Какого же было моё удивление, когда удалось запросить файл с '//archive.example.zip'.
322
🔥 PH Media
Тут у позитивов вышел подкаст с Алексеем Лукацким, в свободное время смотрим. Классно поговорил в том числе о современных APT.
https://t.me/positivehackmedia/208
322
🌧 wibe
В Москве холодает. Солнечная жизнерадостная погода сменилась на дождливую. В перерывах между матаном всё таки удаётся найти время для наших любимых занятий и решения тасков и комнат, залью может сюда прикольные наблюдения и находки. Скоро предстоит небольшая поездка в KZ, посмотрю Алматы.
322
☺️ Метрики
Когда пускаете на сайт большое количество метрик, подгружаемых пикселем, либо что ещё хуже js не забывайте следить за тем, чтобы не один домен не 'протух' ( раз в год и палка стреляет, как говорится), но сейчас немного не про это. На сервисе, обеспечивающем сбор метрик была обнаружена проблема, связанная с возможностью залива файлов в определённую директорию. Путем манипуляций с обходом директории удавалось перезаписать персональный путь другого пользователя. example.com/test/test.js?id=123, брал конфиг с example.com/config/123.cfg, соответственно, прямая подмена id в запросе не работала, но 'YOURID/../123' давало желаемый результат.
Итог: XSS на тестируемом хосте и спасибо от сервиса сбора данных.
322
😌 Об Иб
Ребятки, тут я попал в подборку топ ИБ-микроблогов от "Сачка". На самом деле приятно удивлен такому развитию событий. Большой привет всем админам каналов, так как большинство из подборки я читаю и это действительно крутые источники, а админы лично консультировали и очень помогали по многим вопросам. Конечно, впереди еще много всего интересного, поэтому буду стараться пилить еще больше полезного тематического контента. Всех обнял https://t.me/CyberSachok/2064
322
🤪 Timeout
А если есть несколько минут свободного времени, можете почитать небольшой райтап на хабре про забавный моментик при анализе когда неким аналитиком. Для общего развития не помешает. ( P.S моя статья в процессе фикса, ожидайте ). https://habr.com/ru/companies/pm/articles/837688/
322
🫣 Еще про капчи
Продолжается исследование различных манипуляций с самописными статичными капчами. Была найдена великолепная реализация, при которой сгенерированный код, сохранялся по типу /captcha?id=123. Так как сохранялось это все дело очень странно не некий сторонний сервис, вместо с некой хеш-суммой, которая считалась от base64 нескольких параметров, учитывая успешно решенную каптчу, то довольно быстро получилось манипулировать ответами/содержимым на сервере, изменяя методы (PUT), в связи с чем, получалось предзаписывать потенциальный последующий запрос капчи, потенциальный, так как была привязка к timestamp, которую нужно было "вылавливать", но автоматизация делала это очень легко, например "прыгая" на 2 секунды вперед ( увы только это, права были прописаны нормально, учитывая что манипуляции производятся со стороннего изолированного источника ). Таким образом, можно было предугадывать значения генерируемой капчи и обходить какие-либо фрод ограничения на критичные действия, по типу попыток входа или восстановления пароля.
322
Repost from Standoff 365
🤠 Дикий Запад, 2024 год. Вечереет. В бар заходят двое хакеров и специалист SOC в Standoff. Бармен бросает на них взгляд и говорит:
«Заходите, чужаки. Откуда сами будете? Слышали новость нашего городка?
Два топа комьюнити — BooL и mimicate — исключительно в образовательных целях (для того чтобы поделиться с вами подходами к исследованию безопасности) порешали в формате спродюсированного батла пару заданий на онлайн-полигоне Standoff. Наблюдал за ними Рэм, главный ковбой, а точнее руководитель группы продуктов безопасности Standoff: следил за их действиями через средстваа защиты информации и комментировал».
Бармен наливает три пинты пива 🍺🍺🍺. Вытирая пену со стаканов, он продолжает:
«Что вышло? Смотрите в четырех опубликованных стрим-записях. Все ролики идут в одном тайминге. Хочешь — смотри общий, хочешь — переключайся между экранами профессионалов и изучай их техники и тулзы».
Общая трансляция (Вид от лица Бармена)
BooL
mimicate
Рэм (Главный ковбой)
322
😉 CSRF на удаление аккаунта
Интересный кейс, который позволил применять CSRF уязвимость на удаление аккаунта, даже с учётом капчи на эндпойнте. Так как капча генерировалась на беке и ссылка на неё была статичной и валидной на протяжении 15 минут. Поэтому можно было отправлять запрос на солв нейронке, а затем с полученным ответом делать запрос на удаление аккаунта. От пользователя требовалось перейти на сайт и поочерёдно нажать 2 кнопки, поэтому low.
322
Repost from Борьба с киберпреступностью | F6
🔥Практическая онлайн-конференция для кибербезопасников Cyber Camp 2024 пройдет 3—5 октября в онлайн формате. Тема этого года — Cyber Kill Chain
Участникам предстоит изучить различные аспекты киллчейна, научиться разрывать «убийственную цепочку» и останавливать хакеров. А еще — слушать доклады от топовых экспертов по ИБ из ведущих компаний.
Не пропустите выступления Владислава Азерского и Ивана Грузда из F.A.C.C.T.! ⬇️
⭐️ Хроники противостояния: взгляд на RDP с обеих сторон
3 октября, 16:15—17:10, онлайн
Протокол удаленного рабочего стола (RDP) используют и злоумышленники, и специалисты Red Team. Первые — для передвижения по внутренней сети организации, вторые — для отслеживания этого передвижения. В докладе на реальных примерах рассмотрим действия, которые можно предпринять на каждом этапе жизненного цикла CTI — от выстраивания требований до распространения собранных разведданных. — Владислав Азерский, ведущий специалист по реагированию на инциденты и цифровой криминалистике, F.A.C.C.T.⭐️ Входит и выходит: что хакеры приносят, а что забирают с собой
4 октября, 15:50—16:35, онлайн
Инструментов для загрузки и выгрузки файлов со скомпрометированных устройств очень много. Мы выделили те, которые работают в рамках популярного подхода Living off the Land — он предполагает использование встроенных или уже установленных на устройство утилит для усложнения обнаружения вредоносной активности. В начале мы проанализируем способы применения каждого инструмента с точки зрения атакующих. Затем изучим криминалистические артефакты, создаваемые на устройстве в момент проникновения и позволяющие установить «обстоятельства преступления». В результате получим новые компетенции по расследованию актуальных атак. — Иван Грузд, специалист по реагированию на инциденты и цифровой криминалистике, F.A.C.C.T.🤭 Подробности и регистрация — по ссылке.
322
💔 Elastic
Буквально я, каждый день в 8-9 часов утра.
Fun Fact: В старых версиях реализации Elastic Search, в случае даже если у вас неуспешно произведена аутентификация, попробуйте пофлудить и позаливать файлы, содержащие '.. ', аналогичный трюк можно проворачивать вообще при любом заливе чего либо конечно, но вы, солнышки, наверное итак об этом знаете. ( стучитесь на порт 9200 )
322
💔 atmosphere
Привет, зайки. Тут мелькают новости об утечке MC2 Data, вероятно из-за открытого MongoDB инстанса без аутентификации. Однако пока неизвестно, реально ли утекли данные и какого их содержимое, ибо все источники ссылаются на некое "исследование CyberNews". Тем не менее, еще раз убеждаемся в важности следить за внешним периметром 😉. А теперь к более жизненным вопросам: сегодня закрывал задания и паралельно смотрел некоторый скоуп ( очень поверхностно, скорее побаловаться ). В целом, у меня все в порядке, надеюсь и у вас тоже, а я иду завершать статью на хабр и отправлять на модерацию.
P. S Кстати, тут 26 пойду на мероприятие в музее криптографии, прикольно если кто-то из вас тоже туда идет)
322
😌 lifestyle
Вообщем за учёбу пока раскидал ( так что до среды чилл ), поэтому если кому-то не ответил/хотите задать интересующие вопросы либо просто пообщаться или что-то другое, пишите в лс.
Fun fact: Знали ли вы, что СУБД click house позволяет выгружать данные со стороннего хоста, что приводит к слепой полу-SSRF при запуске запроса.
322
😔 Обстановка
Итак, на сегодня: отломали кое-что с переменным успехом. Отчёт по лабораторной придётся переделывать. В NekoBox в плей маркете до сих пор висит троян ( судя по всему поломали разраба, ужас ). С каждым днём узнаю, что всё больше людей из моего текущего окружения зареганы на зеленке/дамаге, немного в шоке. А вообще немного грустно опять стало, потому что давно не расслаблялся и не чувствовал себя на 100% комфортно. Как-то так.
322
😔 Necro Trojan
Отчёт Касперского про троян Necro и его успешное распространение в приложениях Google Play ещё раз доказывает, что модерация магазинов приложений не делает их 100% безопасным источником.
https://kas.pr/5g7y
