en
Feedback
CyberBox

CyberBox

Open in Telegram

infosec enthusiast && bughunter whitehat security researcher https://standoff365.com/profile/pozeslamix https://bugbounty.bi.zone/profile/kolyasik/hackactivity Весь контент на канале исключительно в образовательных целях

Show more
322
Subscribers
No data24 hours
+327 days
+11530 days
Posts Archive
🤔 Hijacking Президент Франции Эммануэль Макрон столкнулся с атакой типа hijacking. Одна из ссылок в описании его телеграм ка
🤔 Hijacking Президент Франции Эммануэль Макрон столкнулся с атакой типа hijacking. Одна из ссылок в описании его телеграм канала, была свободна, в следствии чего ее занял какой-то мемодел, публикующий различные оскорбительные посты. На данный момент проблема всё ещё актуальна. Кейс показывает, что импакт от таких простых уязвимостей может быть довольно обширным, поэтому всегда стоит проверять актуальность гиперссылок на доверенных ресурсах.

🔥 Автозарисовка блок-схем Наверняка при оформлении лабораторных работ, либо необходимости построить блок схему по коду, вы сталкивались с некоторыми трудностями, особенно если код довольно объемный. Для таких случаев есть замечательная программа https://almiur.ru/programs/flowchart.zip. Достаточно загрузить в неё голый C++ код, и на выходе получить готовую блок схему с подробным описанием. Конечно, дизайн на уровне примерно 2010, но в целом лично для меня это стало очень полезным инструментом.

😉 Обстановка В Москве стало холодать, в футболках больше не ходим. Все лабы и задания на текущий момент сделал за целый день
😉 Обстановка В Москве стало холодать, в футболках больше не ходим. Все лабы и задания на текущий момент сделал за целый день, поэтому пока не дали новые снова есть время ломать. Статья всё ещё в процессе.

😌 Мультисеансы в Windows Я думаю многие из Вас хотели настроить несерверные версии Windows для мультиподключений, однако ста
😌 Мультисеансы в Windows Я думаю многие из Вас хотели настроить несерверные версии Windows для мультиподключений, однако сталкивались с невозможностью это сделать. Для решения этой проблеммы существует полезная библиотека RDP WRAPPER - в пару кликов, с гибкой настройкой конфигурации можно пропатчить termsrv.dll для открытия возможности нескольких одновременных подключений. Работает данная вещь на windows>10 ( главное найти в интернете подходящий актуальный конфиг ), для версий ниже есть Universal Termsrv Patch (для которого никакие конфиги не требуюются). Также, данная библиотека бывает полезна при пентесте/реализации НС, когда необходимо закрепиться в несерверной системе, работая в паралельном сеансе.

Когда я вкатывал в bug bounty, то старался объяснить сам себе эффект Santiago Lopez. Это парнишка из Buenos Aires(Argentina), который одним из первых сделал 1M$ на платформе Hackerone. В профиле у него был всегда не самый высокий Impact/Signal. И его выплаты всегда были в размере 250-500$ за уязвимость - это всегда баги уровня low(иногда medium). Однако за месяц у него могло быть 20-50 репортов с такими выплатами. В "хорошие" месяцы он буквально вынимает 25k$. И вот с недавних пор он решил запустить свой приватный клуб для будущих миллионеров, где можно послушать "крутые" советы от мастера. Ну и долго ждать не пришлось, пока кто-то возьмет и сольет запись одной из встреч такого клуба. На видео он рассказывает свою методологию. И она абсолютно совпадает с метриками, размером выплат, и стилем хакинга. Если лень пересматривать эту встречу, то вот вам короткое summary: - Берете максимально комплексную систему, например salesforce, atlassian, и начинаете её смотреть с точки зрения соответствий документации и поведения. - Фиксируете все баги и расхождения в формате vulnerability reports - Максимально играете на уровне custom settings продукта и проверяете поведение по документации. Что-то не сошлось - баг. - Ищем XSS заполняя все поля и пытаем найти где можно обойти синтаксис для выполнения js - Фокусируемся только на permissions model issues - Не стремитесь искать сложное, опасное, из категории High-Critical. Лучше взять количеством. - Регулярно тестируете даже в выходные. Не ведете заметки и чеклисты. Не выполняете recon. Не делаем автоматизацию. У меня есть основания подозревать, что у него есть "миньоны", которые в тайне за процентик выполняют часть работы. Т.к чисто физически насыпать 1к репортов в Atlassian за пару месяцев и при этом продолжать исследовать Salesforce - кажется не реалистично для одного человека. Зная как работают такие компании, и как выполняется продуктовое тестирование - охотно верю что QA Santiago Lopez может абьюзит систему и находить там одинаковые патерны ошибок опустошая security budget. Salesforce кажется вообще не умеет решать классовые проблемы продукта. Сам когда-то "абьюзил" их же системы, и все что они могли сделать - это triage и reward. Видимо легче заплатить чем решить проблему на корню. Еще в стриме есть формулировка "I don't feel like the product is broken". И многие это не понимают. Но это очень часто помогает и мне, когда ты находишь какую-то фигню не связанную с security и она не исправлена, то скорее всего там может быть много ошибок связанных с security.

🫢 Yandex MEETUP Скорее всего, вы либо в курсе, либо присутствуете лично, но все-таки напишу. Тем более скоро будет доклад fi5t'a про уязвимости навигации в Android приложениях, такое интересно послушать. https://events.yandex.ru/events/spbctf-yandex-2024-09-22. Так-что залетаем на трансляцию.

😀 Как я нашёл SSRF в функционале видеофрейминга На одном сервисе, была возможность при помощи iframe встраивать видео со стороннего сайта ( исключительно notyoutube), после чего можно было вытащить из запроса ссылку на видео example.com/ud73hdjj. Тут мне сразу пришла мысль зачейнить это с опенредиректом на этом аналоге ютуба, поэтому опен редирект у меня уже был. Далее я попробовал обойти проверку домена и обнаружил, что принимаются все домены, включая региональные ( например notyoutube.ru, notyoutube.ca ). В итоге, я зарегестрировал домен notyoutube.casino и смог обойти регулярку. В итоге это привело в BLIND ssrf, так как при подгрузке видео запрос посылался от имени сервера на сервер ко мне. HIGH.

🔥 Открытки в WhatsApp лишат вас денег На самом деле, речь, вероятно идёт о недавней статье с цитатами от специалистов Kasper
🔥 Открытки в WhatsApp лишат вас денег На самом деле, речь, вероятно идёт о недавней статье с цитатами от специалистов Kaspersky Lab https://amp.ura.news/news/1052820119. Там описывается атака, когда пользователю присылают открытку неизвестного формата, а затем exe файл для, якобы, просмотра этого фото. Про уязвимость ( хотя в вацапе именно они появляются регулярно), речи пока не идёт, так что если умеете отличать расширения файлов, всё будет в порядке.

😱 Криминалистика Современная ( 2023 ), книга с основами и больше про компьютерную криминалистику. Читается на одном дыхании.
😱 Криминалистика Современная ( 2023 ), книга с основами и больше про компьютерную криминалистику. Читается на одном дыхании. Если хотите прокачать навык поиска следов, анализа активности, аналитического мышления - советую прочитать.

😞 Если пост набирает 50 реакций, то я делаю каре и крашусь в светло-розовый.
😞 Если пост набирает 50 реакций, то я делаю каре и крашусь в светло-розовый.

🤨 Деанонимизация пользователей Tor Ряд телеграм каналов и новостных источников со ссылкой на немецкую полицию сегодня выступ
🤨 Деанонимизация пользователей Tor Ряд телеграм каналов и новостных источников со ссылкой на немецкую полицию сегодня выступили с громкими заявлениями о возможностях деанонимизировать пользователей Tor. Давайте разберёмся, в чем заключается метод 'time analyses', благодаря которому немецкой полиции удаётся деанонимизировать киберпреступников. Предствим, что у нас есть учётная запись хакера на каком-нибудь форуме, где видна его ежедневная активность ( как правило время выхода из сети доступно публично, а время входа можно получить мониторингом ). Таким образом, зная примерную географию пользователя и время его выхода в сеть Tor, возможно сделать запрос к крупным провайдерам этого гео, с просьбой предоставить информацию о тех кто в период условно с 11:23 до 11:27 выходил в сеть тор ( очевидно этот трафик легко вычленяется), конечно пользователей в списке будут десятки тысяч. Однако, если повторять данную процедуру большое количество раз, круг будет кратно сужаться, в конце концов оставив единичное количество подозреваемых.

😳 Мошенничество с SEED-фразами криптокошельков Один из пользователей хабра на днях создал тему, прикрепив скрин с одного из
😳 Мошенничество с SEED-фразами криптокошельков Один из пользователей хабра на днях создал тему, прикрепив скрин с одного из форумов с объявлением о скупке SEED-фраз для криптокошельков. Данный вид преступлений активен уже на протяжении долгого времени. Хакеры скупают SEED-фразы с нулевым балансом и историей транзакций, полученные путём распространения стиллеров. Затем, кошельки мониторятся ботами на предмет поступления средств, и в случае их поступления деньги моментально выводятся на счёт злоумышленников. Количество команд и людей, занимающихся подобной деятельностью исчисляется тысячами.

Исследователи изучают странные «шумы» в мировом трафике Специалисты компании GreyNoise сообщили, что с января 2020 года они н
Исследователи изучают странные «шумы» в мировом трафике Специалисты компании GreyNoise сообщили, что с января 2020 года они наблюдают крупные волны «шумовых бурь» (Noise Storms), которые содержат искаженный интернет-трафик. Несмотря на тщательный анализ и годы наблюдений, исследователи так и не сумели установить происхождение и назначение этих «шумов» и просят помощи у сообщества. https://xakep.ru/2024/09/20/internet-noise-storms/

👀 Ошибки Ролевки Один из простых багов, который может встретиться в системах с различным распределением ролей доступа, напри
👀 Ошибки Ролевки Один из простых багов, который может встретиться в системах с различным распределением ролей доступа, например "Разработчик", "Админ", "Суперадмин". Иногда в функционале добавления новых пользователей, возможно добавить пользователя с правами выше, чем есть у текущего. Такая, очень простая ошибка даже сейчас нередко встречается. Например, недавно так отломали опенсорсный телепорт на 20k$ https://vulners.com/hackerone/H1:2281075. Поэтому, если видите сложную ролевку с распределением прав, обязательно проверьте, не может ли кто-то управлять правами, которые не санкционированы в его документации.

🧐 Router Scan Еще одно уголовное дело за использование ПО Router Scan для атак на критическую информационную инфраструктуру России, среди 393 добытых программой реквезитов доступа к роутерам, оказались логин и пароль для доступа к роутеру, находящегося в сети правительства. Так как вредоносное ПО массово сканирует диапазоны сети, вероятно атака первоначально не была целевой. В итоге, брянского хакера приговорили к 1 году ограничения свободы. Это не первое привлечение к ответственности за использование RS, ранее, например жителя Йошкар-Олы приговорили к 9 месяцам ограничения свободы за массовое сканирование уязвимых роутеров в разных городах РФ.

😊 js Супер полезная статья для новичков, про то как читать js код и искать в нём ошибки, которые могут привести к нарушению безопасности. Вообще js наверное один из самых полезных языков, которые необходимо знать, чтобы ломать веб. Когда я только начинал сдавать первые баги я вообще не знал js и соответственно пропускал много всего интересного, упускал потенциальные чейны. Да и чтение кода полезный навык, после этого начинаешь сразу же писать безопасно. Поэтому советую ознакомиться с следующей статьёй на медиуме: https://medium.com/@ahmed.elshaepe/all-about-javascript-analysis-for-bug-bounty-hunting-3e0f941c9676

Будьте добрее, друзья ❤️
Будьте добрее, друзья ❤️

😳 ATO Сейчас на геоме отвлекся на 10 минут в комп написать отчёт по 1click тейковеру через утечку сессии на одном эндпойнте с перенаправлением ( через Refferer ), вернулся, на доске странные рисунки и много букв...

🤔 Hijacking Интуитивно понятная проблема, которую можно обнаружить в абсолютно разных местах. Допустим какая-нибудь ручка API может стучаться на несуществующий сайт за метрикой notexistedexample.com, или программный пакет стучится за проверкой версии по сломанной ссылке. Недавно вот обнаружил именно такую проблему в одном популярном решении. Основной домен, как и зеркало были недоступны с территории страны, и программа стучалась на несуществующее зеркало 2, которое можно было зарегать. Так как доступность вызвана региональными нюансами приняли как лоу, но импакт для определенной группы пользователей оказался большим, хоть и простореализуемым.

🤔 🐞 Bounty Собственно закончился парад тыкания хссок во всевозможные места, из интересных успешно реализованных векторов: с
🤔 🐞 Bounty Собственно закончился парад тыкания хссок во всевозможные места, из интересных успешно реализованных векторов: субтитры, перевод текстов песен и персональные рекомендации ( вроде self ). А ещё хотелось бы докинуть немного инфы про пресловутый кликхаус: пробовали ли Вы на старых передавать при аутентификации нулевой байт? - возможно это погрузит вас в мир самых интересных событий.