CyberBox
Open in Telegram
infosec enthusiast && bughunter whitehat security researcher https://standoff365.com/profile/pozeslamix https://bugbounty.bi.zone/profile/kolyasik/hackactivity Весь контент на канале исключительно в образовательных целях
Show more322
Subscribers
No data24 hours
+327 days
+11530 days
Posts Archive
322
🤔 News
Пока МинЦифры опровергают утечку реестра повесток и сообщают о том, что 'данные пользователей надежно защищены, а сам портал невозможно взломать: для его защиты используется многоэшелонированный подход - несколько дополняющих друг друга мер безопасности', киберпреступник Литреев, рассказывающий о том, как Юмани кинули его на выплату, залил свою статью на хабр и по неизвестной причине набирает там репутацию ( странно, что его вообще не забанили на этом портале ), а ФБР сообщают о ликвидации Китайского ботнета Flax Typhoon, мы продолжаем тыкать хсски в Яндексе ( на этот раз в мобильной версии ), и вроде как даже успешно. Может быть стоит пойти спать уже, но я продолжаю заниматься этим увлекательным процессом.
322
Информация кажется подтверждается различными источниками. Вот такие грустные новости на вечер. 😳
322
Repost from Бэкдор
⚡️ Реестр электронных повесток СЛИЛ ВСЕ ДАННЫЕ — на сайте обнаружена критическая уязвимость, которая позволяет ЛЮБОМУ человеку посмотреть ВСЕ личные данные призывников.
Достаточно после логина отправить API-запрос с ID пользователя на Госуслугах — сайт услужливо выкатит всю инфу. Ещё раз: кто угодно может посмотреть ваш ИНН, СНИЛС и даже данные паспорта с пропиской.
Что могло пойти не так.
👍 Бэкдор
322
Не понятно фейк или нет, учитывая источник, но если IDOR подтвердится, то как-то не очень получается.
Думайте.
322
☀️ Немного по обстановке
Пора бы уже заняться математикой и геометрией, так как на данный момент это очень серьезные вопросы, которые вызывают у меня необходимость сложных мыслительных процессов, в ключе еще и того, что куча времени тратится на иб, а в конце месяца я вообще пропаду на пару дней. С другой стороны все остальное вроде более менее понятно, учитывая прикольность преподов (во первых по учебе интересные материалы, во вторых мемы,треки, и истории как отслеживали транзакции в крипте ).
В итоге за первые 2 недели обучения: Кританул в [REDACTED]-вебинары, узнал что некоторые челы из ИБ-тусовки учатся на ФКНе и затимился с ними, посдавал хссок в Яндекс, почти дописал статью на хабр ( залью и на медиум ) про 'взлом конструктора сайтов' ( извините, про ssrf выйдет чуть-позже ), сгонял в офис одного хостинга, допрошел игрушку, настраивал куче одногруппников линукс с гостовским сертификатом, так как этот серт висит на гите, куда мы сдаем лабы, а значит на первый взгляд, подключение к этому гиту превращается в увлекательный челлендж, помог кое-где решить пару тасок 🤫, похантил с АлексШевом, дочитал книгу про крипту и разбирался с лютым пывном, маясь с гидрой, которая кринжово декомпилит.
Еще взял себе 'Марусю', чтобы поиздеваться над ней и попробовать что-нибудь сдать ( это будет мой первый опыт отламывания таких штук, но я думаю готов и попробовать стоит ).
Статья выйдет очень скоро 🔥🔥🔥, ожидайте, а еще сюда позвал редактора, так что основная информация по инфосеку будет выходить с адекватным оформлением, и дублироваться статьями на тематические ресурсы.
322
👍 Подкаст
Замечательный подкаст с Петром Уваровым - руководителем направления багбаунти ВК, обсуждаются пентесты, регламентация и сами процессы. Рекомендую к просмотру: https://youtu.be/3MsYcOTaR6w?feature=shared
322
Repost from Ocherk BB
Интересная штука, наверное все встречали RabbitMQ с кредами guest:guest на порту localhost:15672, так вот некоторые корпы вырубают этот порт, но не меняют креды и мы можем пойти сюда localhost:5672, gpt быстро накидал скриптец:D
Вообще импакт с дефолтными кредами уже как бы импакт, но если вам удастся чекнуть имя очереди то вы можете получить много сенсатива, так как в сообщениях очереди могут быть мейлы, токены и много чего другого в зависимости от реализации.
p.s Последние версии RabbitMQ ограничили вход с дефолт кредами, но нашел такое в довольно чувствительном проекте, думаю мало кто заморачивается с его обновлением.
322
☺ Полезный инструмент ( LINKEDIN )
Иногда при пентесте/ОСИНТе необходимо произвести сбор рабочей информации об организации, для этого хочу посоветовать полезный парсер LINKEDIN https://github.com/m8sec/crosslinked. Скрипт работает не через апи, так что с ограничениями не столкнетесь. Бывает можно обнаружить дополнительные домены/собрать дополнительные цели.
P. S Недавно видел ( скорее всего вы тоже ), как спаршеный таким образом массив данных, одновременно с ддос атакой был выдан за серьезный невероятный 'взлом'.
322
😌 Немного оффтопа
В перерывах между учебой и хацкингом в очередной раз прошел одну известную старенькую игру на хорошую концовку Алисы. Конечно, она необычный персонаж, который симпатию у вас скорее всего не вызовет в процессе прохождения, но как по мне она просто со своими приколами, ей не хватает рядом человека, который будет ее понимать, поддерживать и поможет ей разобраться в том, в чем она сама не разобралась.
322
😉 Aruba
WiFi-ретранслятор, который может встретится вам при физическом анализе защищенности в офисе, а может быть по ошибке доступен из внешней сети ( если сильно повезет ). По мимо дефолтных кредов admin:admin у него есть проблема безопасности, связанная с отсутствием фильтрации в встроенном функционале пинга айтишников. Поэтому постучавшись на '/admin.cgi?action=ping', с параметром 'ping_ip=1.1.1.1||whoami' можно получить RCE.
322
👉👈 Иногда рядом так не хватает человека, который поможет разобраться в тонне C кода для солва pwn'а, и докрутит мне boolean-based sqli на поддомене 4 уровня в тестовом инстансе ( там фильтрация ).
322
😇 Сегодня, кстати продуктивный день, работаем на таком ( косплеим Безопашку ). Вектор очень интересный, если как-нибудь разрешат дисклозить, обязательно тут будет. Немного полезного: видеофреймы - невероятно полезная вещь, особенно если в них есть субтитры.
322
🫠 Auth Bypass
Интересное наблюдение: в старых версиях устройств Netwawe, где стандартной страницей аутентификации является /index1.htm, существует возможность обойти авторизацию постучавшись с заголовком 'X-Forwarded-For: 127.0.0.1' на example.com:8080/mobile.htm. Вероятно это связано с мисконфигурацией в функционале управления устройствами с мобильного телефона.
322
⚡ NEWS
Касательно последних новостей с арабо-израильского конфликта. На данный момент не совсем понятно, действительно ли случившееся является результатом кибератаки или является 'инфобомбой', и если является, то какой: физической ( например при сборке устройств устанавливался 'заряженный' чип, либо же программной: функционал самоликвидации был штатным, но управлялся со стороннего небезопасного ресурса, к которому был получен доступ ). В любом случае инцидент наверное первый за долгое время такого рода и заслуживает внимания специалистов. Следим за событиями и ждем подтверждения фактов. В любом случае стоит еще раз обратить внимание на серьезность ситуации и возможности, которые доступны для хакеров из сети интернет.
322
Repost from Хакер — Xakep.RU
Хакеры использовали пробельные символы Брайля для атак на пользователей Windows
Недавно исправленная уязвимость спуфинга MSHTML в Windows (CVE-2024-43461), теперь отмечена как использующаяся в атаках. Дело в том, что хак-группа Void Banshee применяла ее в своих операциях, используя символы из Unicode-блока шрифта Брайля для маскировки вредоносных файлов под PDF.
https://xakep.ru/2024/09/16/braille-pattern-blank-void-banshee/
322
😌 ПроИБ и немного оффтопа
Знаете, вот раньше я был немного сердитым ( просто по жизни ), беспричинно триггерился на многое. За последние пару месяцев я понял, что нужно просто чувствовать вайб этой жизни и быть позитивней и добрей, представьте что вы кораблик и плывете по волнам ( это не значит что не нужно поднимать/опускать паруса и менять направление ). С людьми не стоит конфликтовать, настолько, насколько это возможно, просто постарайтесь начать диалог, обсудить проблемы, предложите свои варианты, аргументируя конечно же ( это не означает что нужно терпеть если что))), тут именно про договариваться ). Это действительно помогает, даже в самых темных местах, иногда загорается свет, и мы с Вами в этом убеждались уж точно, и в ИБ вопросах в том числе. Все-же иногда бывает грустно, но огромное спасибо уникальному комьюнити - иб комьюнити в России, где каждый готов друг друга поддержать и оказать помощь, а также просто хорошим друзьям и знакомым. Отсюда вывод: просто вливайтесь в место, где будет вайб, который вы сможете чувствовать, где будут люди,которые смогут Вас научить чему-то интересному, и где вы сможете кого-то научить ( очевидно место не должно быть деструктивным, и должно быть прибыльным ( во всех смыслах этого слова) ). Сохраняйте адекватность, доброту и любовь, это правда базовый сет для успешного существования и взаимодействия людей на земле.
В конце хотелось бы сказать, что в скором времени выйдет полноценная статья про 0day в конструкторе сайтов ( про SSRF будет, но чуть позже ), поэтому завтра в планах: пары, таски, ломание чего-нибудь, написание статьи на habr+medium.
Как-то так, у ночных прогулок есть свой неповторимый вайб: начинаешь обдумывать отложенные вопросы, и мысленно завершать выполненные.
322
Repost from Кибервойна
Похоже, в этом году может состояться второе чтение по законопроектам об ужесточении административных и уголовных наказаний за утечки персданных. Первое прошло в январе.
322
😳 В общем к 7 часам вечера стало понятно, что сидеть за пк с перерывами только на еду с 6 утра не лучшая идея, зато порешались таски, окончательно доразведован один хост и качнул Spec Ops: The Line, в каникулы как-нибудь пройду. А сейчас наверное пойду погуляю где нибудь...
