en
Feedback
CyberBox

CyberBox

Open in Telegram

infosec enthusiast && bughunter whitehat security researcher https://standoff365.com/profile/pozeslamix https://bugbounty.bi.zone/profile/kolyasik/hackactivity Весь контент на канале исключительно в образовательных целях

Show more
322
Subscribers
No data24 hours
+327 days
+11530 days
Posts Archive
🤔 News Пока МинЦифры опровергают утечку реестра повесток и сообщают о том, что 'данные пользователей надежно защищены, а сам
🤔 News Пока МинЦифры опровергают утечку реестра повесток и сообщают о том, что 'данные пользователей надежно защищены, а сам портал невозможно взломать: для его защиты используется многоэшелонированный подход - несколько дополняющих друг друга мер безопасности', киберпреступник Литреев, рассказывающий о том, как Юмани кинули его на выплату, залил свою статью на хабр и по неизвестной причине набирает там репутацию ( странно, что его вообще не забанили на этом портале ), а ФБР сообщают о ликвидации Китайского ботнета Flax Typhoon, мы продолжаем тыкать хсски в Яндексе ( на этот раз в мобильной версии ), и вроде как даже успешно. Может быть стоит пойти спать уже, но я продолжаю заниматься этим увлекательным процессом.

Информация кажется подтверждается различными источниками. Вот такие грустные новости на вечер. 😳

Repost from Бэкдор
⚡️ Реестр электронных повесток СЛИЛ ВСЕ ДАННЫЕ — на сайте обнаружена критическая уязвимость, которая позволяет ЛЮБОМУ человек
⚡️ Реестр электронных повесток СЛИЛ ВСЕ ДАННЫЕ — на сайте обнаружена критическая уязвимость, которая позволяет ЛЮБОМУ человеку посмотреть ВСЕ личные данные призывников. Достаточно после логина отправить API-запрос с ID пользователя на Госуслугах — сайт услужливо выкатит всю инфу. Ещё раз: кто угодно может посмотреть ваш ИНН, СНИЛС и даже данные паспорта с пропиской. Что могло пойти не так. 👍 Бэкдор

Не понятно фейк или нет, учитывая источник, но если IDOR подтвердится, то как-то не очень получается. Думайте.

☀️ Немного по обстановке Пора бы уже заняться математикой и геометрией, так как на данный момент это очень серьезные вопросы,
☀️ Немного по обстановке Пора бы уже заняться математикой и геометрией, так как на данный момент это очень серьезные вопросы, которые вызывают у меня необходимость сложных мыслительных процессов, в ключе еще и того, что куча времени тратится на иб, а в конце месяца я вообще пропаду на пару дней. С другой стороны все остальное вроде более менее понятно, учитывая прикольность преподов (во первых по учебе интересные материалы, во вторых мемы,треки, и истории как отслеживали транзакции в крипте ). В итоге за первые 2 недели обучения: Кританул в [REDACTED]-вебинары, узнал что некоторые челы из ИБ-тусовки учатся на ФКНе и затимился с ними, посдавал хссок в Яндекс, почти дописал статью на хабр ( залью и на медиум ) про 'взлом конструктора сайтов' ( извините, про ssrf выйдет чуть-позже ), сгонял в офис одного хостинга, допрошел игрушку, настраивал куче одногруппников линукс с гостовским сертификатом, так как этот серт висит на гите, куда мы сдаем лабы, а значит на первый взгляд, подключение к этому гиту превращается в увлекательный челлендж, помог кое-где решить пару тасок 🤫, похантил с АлексШевом, дочитал книгу про крипту и разбирался с лютым пывном, маясь с гидрой, которая кринжово декомпилит. Еще взял себе 'Марусю', чтобы поиздеваться над ней и попробовать что-нибудь сдать ( это будет мой первый опыт отламывания таких штук, но я думаю готов и попробовать стоит ). Статья выйдет очень скоро 🔥🔥🔥, ожидайте, а еще сюда позвал редактора, так что основная информация по инфосеку будет выходить с адекватным оформлением, и дублироваться статьями на тематические ресурсы.

👍 Подкаст Замечательный подкаст с Петром Уваровым - руководителем направления багбаунти ВК, обсуждаются пентесты, регламентация и сами процессы. Рекомендую к просмотру: https://youtu.be/3MsYcOTaR6w?feature=shared

Repost from Ocherk BB
Интересная штука, наверное все встречали RabbitMQ с кредами guest:guest на порту localhost:15672, так вот некоторые корпы выр
Интересная штука, наверное все встречали RabbitMQ с кредами guest:guest на порту localhost:15672, так вот некоторые корпы вырубают этот порт, но не меняют креды и мы можем пойти сюда localhost:5672, gpt быстро накидал скриптец:D Вообще импакт с дефолтными кредами уже как бы импакт, но если вам удастся чекнуть имя очереди то вы можете получить много сенсатива, так как в сообщениях очереди могут быть мейлы, токены и много чего другого в зависимости от реализации. p.s Последние версии RabbitMQ ограничили вход с дефолт кредами, но нашел такое в довольно чувствительном проекте, думаю мало кто заморачивается с его обновлением.

☺ Полезный инструмент ( LINKEDIN ) Иногда при пентесте/ОСИНТе необходимо произвести сбор рабочей информации об организации, для этого хочу посоветовать полезный парсер LINKEDIN https://github.com/m8sec/crosslinked. Скрипт работает не через апи, так что с ограничениями не столкнетесь. Бывает можно обнаружить дополнительные домены/собрать дополнительные цели. P. S Недавно видел ( скорее всего вы тоже ), как спаршеный таким образом массив данных, одновременно с ддос атакой был выдан за серьезный невероятный 'взлом'.

😌 Немного оффтопа В перерывах между учебой и хацкингом в очередной раз прошел одну известную старенькую игру на хорошую конц
😌 Немного оффтопа В перерывах между учебой и хацкингом в очередной раз прошел одну известную старенькую игру на хорошую концовку Алисы. Конечно, она необычный персонаж, который симпатию у вас скорее всего не вызовет в процессе прохождения, но как по мне она просто со своими приколами, ей не хватает рядом человека, который будет ее понимать, поддерживать и поможет ей разобраться в том, в чем она сама не разобралась.

😉 Aruba WiFi-ретранслятор, который может встретится вам при физическом анализе защищенности в офисе, а может быть по ошибке
😉 Aruba WiFi-ретранслятор, который может встретится вам при физическом анализе защищенности в офисе, а может быть по ошибке доступен из внешней сети ( если сильно повезет ). По мимо дефолтных кредов admin:admin у него есть проблема безопасности, связанная с отсутствием фильтрации в встроенном функционале пинга айтишников. Поэтому постучавшись на '/admin.cgi?action=ping', с параметром 'ping_ip=1.1.1.1||whoami' можно получить RCE.

👉👈 Иногда рядом так не хватает человека, который поможет разобраться в тонне C кода для солва pwn'а, и докрутит мне boolean
👉👈 Иногда рядом так не хватает человека, который поможет разобраться в тонне C кода для солва pwn'а, и докрутит мне boolean-based sqli на поддомене 4 уровня в тестовом инстансе ( там фильтрация ).

😇 Сегодня, кстати продуктивный день, работаем на таком ( косплеим Безопашку ). Вектор очень интересный, если как-нибудь разр
😇 Сегодня, кстати продуктивный день, работаем на таком ( косплеим Безопашку ). Вектор очень интересный, если как-нибудь разрешат дисклозить, обязательно тут будет. Немного полезного: видеофреймы - невероятно полезная вещь, особенно если в них есть субтитры.

🙄 Немного крутых ремиксов в ленту https://youtu.be/Htem_TY8CP4?feature=shared

🫠 Auth Bypass Интересное наблюдение: в старых версиях устройств Netwawe, где стандартной страницей аутентификации является /
🫠 Auth Bypass Интересное наблюдение: в старых версиях устройств Netwawe, где стандартной страницей аутентификации является /index1.htm, существует возможность обойти авторизацию постучавшись с заголовком 'X-Forwarded-For: 127.0.0.1' на example.com:8080/mobile.htm. Вероятно это связано с мисконфигурацией в функционале управления устройствами с мобильного телефона.

NEWS Касательно последних новостей с арабо-израильского конфликта. На данный момент не совсем понятно, действительно ли случившееся является результатом кибератаки или является 'инфобомбой', и если является, то какой: физической ( например при сборке устройств устанавливался 'заряженный' чип, либо же программной: функционал самоликвидации был штатным, но управлялся со стороннего небезопасного ресурса, к которому был получен доступ ). В любом случае инцидент наверное первый за долгое время такого рода и заслуживает внимания специалистов. Следим за событиями и ждем подтверждения фактов. В любом случае стоит еще раз обратить внимание на серьезность ситуации и возможности, которые доступны для хакеров из сети интернет.

Хакеры использовали пробельные символы Брайля для атак на пользователей Windows Недавно исправленная уязвимость спуфинга MSHT
Хакеры использовали пробельные символы Брайля для атак на пользователей Windows Недавно исправленная уязвимость спуфинга MSHTML в Windows (CVE-2024-43461), теперь отмечена как использующаяся в атаках. Дело в том, что хак-группа Void Banshee применяла ее в своих операциях, используя символы из Unicode-блока шрифта Брайля для маскировки вредоносных файлов под PDF. https://xakep.ru/2024/09/16/braille-pattern-blank-void-banshee/

😌 ПроИБ и немного оффтопа Знаете, вот раньше я был немного сердитым ( просто по жизни ), беспричинно триггерился на многое.
😌 ПроИБ и немного оффтопа Знаете, вот раньше я был немного сердитым ( просто по жизни ), беспричинно триггерился на многое. За последние пару месяцев я понял, что нужно просто чувствовать вайб этой жизни и быть позитивней и добрей, представьте что вы кораблик и плывете по волнам ( это не значит что не нужно поднимать/опускать паруса и менять направление ). С людьми не стоит конфликтовать, настолько, насколько это возможно, просто постарайтесь начать диалог, обсудить проблемы, предложите свои варианты, аргументируя конечно же ( это не означает что нужно терпеть если что))), тут именно про договариваться ). Это действительно помогает, даже в самых темных местах, иногда загорается свет, и мы с Вами в этом убеждались уж точно, и в ИБ вопросах в том числе. Все-же иногда бывает грустно, но огромное спасибо уникальному комьюнити - иб комьюнити в России, где каждый готов друг друга поддержать и оказать помощь, а также просто хорошим друзьям и знакомым. Отсюда вывод: просто вливайтесь в место, где будет вайб, который вы сможете чувствовать, где будут люди,которые смогут Вас научить чему-то интересному, и где вы сможете кого-то научить ( очевидно место не должно быть деструктивным, и должно быть прибыльным ( во всех смыслах этого слова) ). Сохраняйте адекватность, доброту и любовь, это правда базовый сет для успешного существования и взаимодействия людей на земле. В конце хотелось бы сказать, что в скором времени выйдет полноценная статья про 0day в конструкторе сайтов ( про SSRF будет, но чуть позже ), поэтому завтра в планах: пары, таски, ломание чего-нибудь, написание статьи на habr+medium. Как-то так, у ночных прогулок есть свой неповторимый вайб: начинаешь обдумывать отложенные вопросы, и мысленно завершать выполненные.

Похоже, в этом году может состояться второе чтение по законопроектам об ужесточении административных и уголовных наказаний за утечки персданных. Первое прошло в январе.

😔
😔

😳 В общем к 7 часам вечера стало понятно, что сидеть за пк с перерывами только на еду с 6 утра не лучшая идея, зато порешали
😳 В общем к 7 часам вечера стало понятно, что сидеть за пк с перерывами только на еду с 6 утра не лучшая идея, зато порешались таски, окончательно доразведован один хост и качнул Spec Ops: The Line, в каникулы как-нибудь пройду. А сейчас наверное пойду погуляю где нибудь...