Arcanum
Open in Telegram
Интересный канал о жизни "Arcanum" Выходящий на свет через статьи Наш сайт: Arcanum-pentest.com https://t.me/Arcanum_reserv - Наш форум
Show more485
Subscribers
-224 hours
-37 days
+230 days
Posts Archive
485
В Египте произошло ограбление в стиле "Форсажа". Банда из шести человек похитила более 100 кг замороженной курицы прямо из движущегося фургона🚕 Пока одни идут на огромный риск ради сомнительной добычи, наши ученики осваивают востребованные навыки, не выходя из дома, с чашкой кофе в руках 🐈⬛ Запись / Вопросы: @Shady_93362 🤩 Слив лекций прошлого — Слив Лучшее время начать — сегодня
485
Британские воры рыли туннель к ювелирке через массажный салон, но не успели..
Трое мужиков в Британии арендовали массажный салон рядом с ювелирным магазином и начали рыть туннель через стену. План был амбициозный — добыча на £700 тысяч. Но ночью кто-то настучал, полиция приехала. Одного поймали в переулке, второго — на крыше, третьего — в аэропорту Станстед, когда он пытался свалить в Ирландию. Все трое признали вину в суде
Туннель рыли вместе, а свалили по одному, а на обучении мы поддерживаем каждого даже после обучения🟧 ARCANUM | Новости | Наш Сайт 🌟
485
▶️Осужденный за рекордные взятки следователь Тамбиев женился в колонии
Бывший следователь СК РФ Марат Тамбиев, осужденный за получение рекордной взятки в размере более $1,5 млн, женился в колонии, сообщает Telegram-канал SHOT. Избранницей заключенного стала 28-летняя уроженка Дербента, с которой он познакомился после развода с первой супругой
Известно, что женщина навещала Тамбиева, когда он был помещен в СИЗО Ногинска. После вынесения приговора и этапирования экс-следователя в колонию в Бору она стала приезжать к нему на свидания, которые могли длиться до трех суток. Церемония бракосочетания состоялась в стенах исправительного учреждения
По данным канала, невеста Тамбиева приехала в Москву на заработки, была официанткой и помощницей менеджера. Позже она стала секретарем одного из заместителей руководителя Федеральной антимонопольной службы.
Тамбиев был приговорен к 16 годам колонии за получение крупной взятки. По данным следствия, он получил не только $1,5 млн, но и сумму в биткоинах, эквивалентную 7 млрд рублей. Известно, что следователь помог завести адвокату Роману Мейеру уголовное дело о грабеже против хакерской группировки Infraud Organization, которая основала маркетплейс Unicvv в даркнете. Сайт продавал украденные банковские карты и номера соцстрахования граждан США и других стран🟧 ARCANUM | Новости | Наш Сайт 🌟
485
Та же программа из 10 уроков, но + кое что новое в работе)
---
ARCANUM HUB
Курс · Веб-пентест
10 уроков × 2 часа · онлайн + demo экрана
Разведка → OSINT → Burp → SQLi → WAF → полная цепочка → экзамен.
━━━━━━━━━━━━━━━━━━━━
Формат
- 2 часа на урок
- Созвон + демонстрация экрана
- Теория → практика → разбор → домашка
- Critical / High — только после verify
- Практика только на тех целях которые вы сами выбираете
━━━━━━━━━━━━━━━━━━━━
01 · Старт и разведка
*Знаем поверхность до первого сканера.*
Kali / CLI
- Терминал,
curl, dig, whois, host
- crt.sh — поддомены из Certificate Transparency
- Live probe: status, redirect, baseline (length / hash)
- robots.txt, sitemap.xml — пути и сторонние хосты
Браузер · стек
- Wappalyzer — CMS, JS, analytics
- BuiltWith — hosting, trackers, сервисы
- WhatRuns — cross-check
- SimilarWeb — трафик, geo
Браузер · IP / infra (light)
- Flagfox / IP Whois — geo, ASN
- Shodan (расширение) — быстрый lookup по IP
- Wayback Machine — старые URL
Workstation
- OpenClaw Gateway — browser automation
- VS Code + Obsidian — скрипты и заметки
- Tor Browser · отдельный профиль браузера
━━━━━━━━━━━━━━━━━━━━
02 · OSINT — полный блок
*Passive intel до active scanning.*
Shodan
IP, порты, баннеры, CVE-hints, SSL search
Фильтры: hostname:, ssl.cert.subject.cn:, http.title:
Censys
Сертификаты, hosts, services — subs из SAN / CN
TLS-цепочка, забытые хосты
→ сверяем с crt.sh
Criminal IP
Репутация домена / IP, threat tags, asset discovery
→ risk score, соседние хосты
> Shodan + Censys + Criminal IP = triangulate. Один источник ≠ истина.
People & leaks
- Hunter.io — email по домену
- Telegram — OSINT-боты *(только legal)*
- Google / Yandex dorks: site:, filetype:, inurl:
- GitHub dork — ключи и конфиги в репозиториях
Historical
- Wayback · Archive.today
- Старые /admin, следы конфигов в HTML
Social & brand
- Публичные соцсети организации
- SEOquake — meta, links
- Translate / Алиса AI — иноязычные страницы
Privacy: uBlock Origin · Privacy Badger
Workflow
Domain → crt / Censys → subs
→ Shodan / Criminal IP → IP / ports / risk
→ Hunter / social → footprint
→ Wayback / dorks → old paths
→ Wappalyzer → выбор векторов
━━━━━━━━━━━━━━━━━━━━
03 · Burp и первое оружие
*OSINT уже есть → active только in-scope.*
Burp Suite
Proxy · History · Repeater · Intruder · scope · project on disk
Acunetix / DAST
Path sweep · headers · cookies · CORS
Verified DAST + triage FP (публичные ключи в JS ≠ critical)
SQLMap (intro)
Когда да: параметр + аномалия к baseline
Когда нет: нет входов, challenge, пустой surface
Плагины
- Custom AI Agent — AI + MCP
- Human Spider WAF — когда automation режется
- Passive AI scanner
OSINT → Burp
sub из Censys → scope · панель из Shodan → Repeater · путь из Wayback → probe
━━━━━━━━━━━━━━━━━━━━
04 · SQLi · параметры · введение в WAF
*Сначала параметры, потом эксплуатация, потом защита.*
Откуда брать параметры
Spider · формы · JS · URL из Wayback
Wordlist 1000+ + всё, что нашли сами
SQLi
Error-based / blind
SQLMap · Ghauri — только после аномалии
WAF intro
403 / challenge · soft-404 (200, но тело = главная)
Cloudflare · ModSecurity · одинаковый Content-Length
Param fuzz
Cap по endpoints · сначала API и формы · 0 hits после verify = нормальный исход
━━━━━━━━━━━━━━━━━━━━
05 · WAF — определение
*Сначала узнаём защиту, потом решаем, что делать.*
- Fingerprint: headers, body, поведение
- Soft-404: /.git, /.env отдают 200, но это главная
- Таблица: цель → WAF → blocker → pivot
- NXDOMAIN / TLS fail — документируем, не «добиваем»
- Pivot: subdomain, origin IP, мобильный path, API
━━━━━━━━━━━━━━━━━━━━
06 · WAF — обход и tamper
- Кодировки · Content-Type · варианты path
- Host header · альтернативные хосты
- Burp Intruder tamper + Repeater
- Browser / OpenClaw — когда automation не проходит
- Реалистичный pacing, login-потоки
━━━━━━━━━━━━━━━━━━━━
07 · WAF — плагины и автоматизация
*Масштаб без слепого spray.*
- Spider → wordlist → param fuzz
- Custom AI Agent + MCP (Burp ↔️ внешний клиент)
- Passive / Active AI scanner
- Cap: стратегия важнее миллионов запросов
- Приоритет: живые формы и API, не весь сайт подряд
━━━━━━━━━━━━━━━━━━━━
08 · WAF — triage и отчёт
*Фильтры, данные, итоги блока 5–8.*
- FP: публичные ключи · soft-404 «утечки»
- Positive controls: CORS закрыт · 401 на protected API
- Finding: severity · verified · url · рекомендация
- Risk: Critical / High / Medium
- Executive summary + артефакты
Итог блока WAF — что подтверждено, что заблокировано, что отброшено
━━━━━━━━━━━━━━━━━━━━
09 · Разбор полётов
*Полная цепочка · 90 мин + 30 мин Q&A.*
Recon / OSINT → DAST → spider → 1000+ params → probes по хостам → findings → summaryСценарий A — сайт за WAF: detect → pivot → verify Сценарий B — JSON API + soft-404: живой endpoint vs catch-all Сценарий C — цель режет automation → browser / другой хост Свободный созвон · вопросы ━━━━━━━━━━━━━━━━━━━━ 10 · Экзамен *15–20 мин на ученика · demo экрана.* | Да | Критерий | |----|----------| | ✓ | Recon + OSINT (Shodan / Censys / Criminal IP — минимум 1) | | ✓ | Burp: scope + Repeater ×3 | | ✓ | Soft-404 vs реальный endpoint | | ✓ | ≥10 параметров протестировано | | ✓ | ≥2 verified + 1 отклонённый FP | | Нет | Запрещено | |-----|-----------| | ✗ | Critical без verify | | ✗ | Out-of-scope | | ✗ | Blind spray | ━━━━━━━━━━━━━━━━━━━━ OSINT arsenal · уроки 1–4 Infra: Shodan · Censys · Criminal IP · crt.sh · Flagfox Tech: Wappalyzer · BuiltWith · WhatRuns · SimilarWeb Historical: Wayback · Archive.today · GitHub dorks People: Hunter.io · Telegram · public social Auto: OpenClaw · Tor · CLI · VS Code · Obsidian ━━━━━━━━━━━━━━━━━━━━ Карта курса 01 Recon ──► 02 OSINT ──► 03 Burp ──► 04 SQLi / Params │ ▼ 05–08 WAF (detect → bypass → auto → report) │ ▼ 09 Full chain → 10 Exam Arcanum Hub — практика, не слайды. 👉 t.me/Arcanum_Hub ---
485
▶️Трафферы стилера Atomic macOS превратили ИИ-агента OpenClaw в убедительного доставщика стилеров. Они загрузили в каталог ClawHub сотни внешне полезных навыков, которые под видом настройки просили установить обязательный инструмент или вставить в терминал закодированную команду.
🟧 ARCANUM | Новости | Наш Сайт 🌟
485
➡️ Осталось 10 дней до старта #4 потока ARCANUM
Если вы давно рассматриваете обучение пентесту, но ещё не определились — сейчас подходящий момент принять решение.
💎 ARCANUM — Профессия Пентестер
16 недель практики, выстроенных в полноценный цикл:
— разведка и поиск точек входа
— поиск и эксплуатация уязвимостей
— работа с Kali Linux, Burp Suite и другими инструментами
— обход защитных механизмов
— эксплуатация и развитие полученного доступа
— комплексные атаки с использованием AI
Задача потока — не просто познакомить с отдельными инструментами, а собрать знания в единую систему и показать, как выглядит полноценный пентест на практике.⬅️ Старт — 31 августа. 1️⃣ Групповой формат — 300$ 2️⃣ Индивидуальный — 1500$, доступна оплата частями. 🌟Запись: @Shady_93362 Слив лекций прошлого — Слив
485
▶️Украинские силовики накрыли сеть мошеннических колл-центров во Львове: прошли 23 обыска, изъято почти $2 млн наличными и ещё думают что налик хранить это неплохая идея
По версии следствия, телефонные мошенники воркали по гражданам Украины и Евросоюза, используя как минимум восемь стандартных скриптов развода. Операторы представлялись сотрудниками банков и финансовых организаций, выманивали реквизиты либо подводили мамонтов к тому, чтобы те самостоятельно перевели бабки на подконтрольные счета
В ходе обысков у 15 предполагаемых организаторов и участников сети изъяли почти $2 млн в разных валютах, 300 тыс. гривен, 11 премиальных автомобилей — Audi, Porsche, Lexus и Mercedes, два мотоцикла BMW, 39 телефонов, компьютерную технику, банковские карты, часы и ювелирку по мелочи
Дело расследуют по статьям о мошенничестве в особо крупных размерах и легализации криминальных доходов. Фигурантам может грозить до 12 лет тюрьмы с конфискацией имущества :)
🟧 ARCANUM | Новости | Наш Сайт 🌟
485
ОЗУ научили "удваиваться", чтобы отключать защиту Windows
Исследователи показали атаку Download More RAM: компьютер заставляют поверить, что вместо условных 8 ГБ ОЗУ у него внезапно стало 16 ГБ
Хакеры переписывают данные в маленьком чипе SPD на планке RAM. После этого "лишние" адреса начинают указывать на те же физические ячейки памяти — открывая доступ к областям, которые должны оставаться изолированными даже от локального админа
Через этот трюк исследователи получили доступ к чтению и записи физической памяти, пробили VBS и HVCI, добрались до Secure Kernel и изменили skci.dll, чтобы отключить блокировку уязвимых драйверов
После этого удалось отключать Microsoft Defender, ломать PPL-защиту, вмешиваться в Sophos Intercept X и даже обходить игровые античиты
Вытаскивать оперативку и паять программатором ничего не нужно. На некоторых потребительских DIMM критические области SPD доступны для записи прямо из Windows. Полностью открытый SPD исследователи нашли на отдельных планках Corsair, G.Skill и ADATA
Microsoft уже выпустили защиту, на системах с Secure Boot заблокировали параметр removememory, но авторы считают фикс частичным: сама возможность переписывать SPD никуда не исчезла, а без Secure Boot все по-прежнему работает
🟧 ARCANUM | Новости | Наш Сайт 🌟
485
🩷 WHITE PENTEST
Глава II
Он сделал выбор.
Теперь его путь — сторона защиты и понимания.Попав в аудиторию, перед ним загорелся свет. Из тени появилась фигура в тёмном мокром плаще. Он поспешно снял его и положил рядом. — Я Shady. Ваш лектор на всё время обучения. Располагайтесь. Он сел. И понял — это уже не просто теория. 🩷 Каждый этап был частью будущего пазла: 🩷 Настройка окружения пентестера 🩷 Burp Suite, SQLMap и AI-инструменты нового поколения 🩷 Поиск, анализ и подтверждение уязвимостей 🩷 Практика в LIVE-режиме с разбором ошибок 🩷 Работа с нестандартными кейсами и CVE 🩷 Возможность всегда сменить черную шляпу на серую 🩷 Превращение теории в реальные навыки А однажды Shady собрал группу и сказал:
"Настоящий специалист — тот, кто понимает ценность информации и ответственность своих действий".
🩷GROUP PATH —$300 Для тех, кто хочет развиваться вместе: • командная практика • совместный разбор задач • обмен опытом • развитие навыков в группе
🩷 ELITE PATH — $1500 [Есть рассрочка + до результата Для тех, кто хочет двигаться быстрее: • индивидуальный подход • разбор ваших работ • персональные задачи • сопровождение развитияВ этот момент на столе лежала серая шляпа под размер его головы На что он слегка удивился, но понял что в этом мире всё где-то по середине
Продолжение следует...🌞 Старт нового потока: 31 августа 🩷 Запись: https://t.me/Shady_93362 🩷 Архив материалов: https://t.me/+1EEFSS_3XG82Zjc6
485
В Бразилии задержали мужчину, обсуждавшего с ChatGPT убийство своего сына
В Бразилии задержали 43-летнего жителя города Эунаполис, который, по данным следствия, планировал убить своего 14-летнего сына, чтобы не платить алименты. Свой план он несколько месяцев обсуждал с ChatGPT, сообщает G1
По данным полиции штата Эспириту-Санту, в переписке с чат-ботом мужчина детально обрисовывал планируемые действия и просил у искусственного интеллекта советов по поводу их реализации.
Система ChatGPT зафиксировала тревожные сообщения и передала информацию в ФБР, которое, в свою очередь, связалось с бразильскими властями. Расследование началось после того, как американские агенты сообщили о потенциальной угрозе жизни подростка
Бразильская полиция установила, что мужчина действительно намеревался осуществить задуманное, и провела обыски по месту жительства подозреваемого. Его не задержали в связи с тем, что он не успел реализовать преступный замысел, но следствие продолжается
В полиции отметили, что это первый подобный случай в Бразилии, когда ИИ помог предотвратить тёжкое преступление. Власти страны заверили, что продолжат мониторинг ситуации и примут меры для защиты ребёнка, который в настоящее время находится в безопасности
🟧 ARCANUM | Новости | Наш Сайт 🌟
485
США официально легализует частных хакеров
Теперь конторам разрешат взламывать и уничтожать инфраструктуру зарубежных преступников
Трамп подписал меморандум, который создаёт программу для американских компаний: государство сможет выдавать им конкретные цели и разрешать проводить наступательные кибероперации
Ранее это было немыслимо: закон запрещал частникам любые взломы. Теперь же позволяют проникать в чужие системы и собирать разведданные. А также: манипулировать, нарушать работу, блокировать и даже уничтожать данныеКомпания должна пройти проверку, доказать технические возможности и работать по контракту с Минюстом или DHS Сейчас гос. кибербез США переживает серьёзные сокращения, а Иранские хакеры сейчас на пике своей активности Этим летом хакеры уже атаковали системы водоснабжения как минимум в 7 штатах, вмешиваясь в промышленные контроллеры и местами вызывая потерю давления и другие реальные сбои 🟧 ARCANUM | Новости | Наш Сайт 🌟
485
▶️ИИ помогает хакерам менять правила фишинговых атак для кражи криптовалют — Genians
Группа Kimsuky создала инфраструктуру для управления языковыми моделями ИИ, с помощью инструментов Ollama, GPT4All и Msty, сообщили представители Genians
Они рассказали, как хакеры экспериментируют с технологией Retrieval-Augmented Generation (RAG), позволяющей ИИ извлекать информацию из внешней базы знаний или документов, генерируя более точный ответ за счет использования актуальных данных, а не только знаний, заложенных при обучении нейросетей
Группа Kimsuky используют сервис кодирования Cursor на базе ИИ, программное обеспечение для преобразования речи в текст и инструменты для создания ИИ-агентов. Важный нюанс: хакеры Kimsuky могут задействовать ИИ-системы на собственной контролируемой инфраструктуре, а не через внешние облачные сервисы. Поэтому они способны обрабатывать конфиденциальную информацию, не отправляя посредникам. Это значительно снижает риск раскрытия их деятельности и утечки данных, сетуют специалисты по безопасности
Эксперты Genians обнаружили ряд поддельных документов на финансовую, криптовалютную и инвестиционную тематику, которые могли быть сгенерированы с помощью ИИ. Файлы созданы для имитации подлинных отчетов и документов
Фишинговые атаки хакеров Kimsuky основаны на классической схеме: жертве присылают ZIP-архив, содержащий файлы ярлыков LNK, при открытии которого запускается скрытый скрипт PowerShell с вредоносной программой. Злоумышленники используют публичные репозитории GitHub и GitLab для управления зараженными устройствами и обновления вредоносных программ, таких как AsyncRAT, рассказали авторы исследования🟧 ARCANUM | Новости | Наш Сайт 🌟
485
▶️Ключевой разработчик REvil и модератор XSS с ником Quake3 оказались одним и тем же человеком. Аналитики Vulone полагают, что речь идет о находящемся в международном розыске украинце Анатолие Кравчуке
О первой ипостаси 43-летнего хакера известно благодаря немецкой полиции. Детективы уверены, что Кравчук был важнейшим звеном группировок GandCrab и REvil на протяжении двух с половиной лет — с января 2019-го до июля 2021-го. Только в Германии ему вменяют 130 эпизодов вымогательства в паре с другим предполагаемым членом REvil Даниилом Щукиным. Известно, что 25 жертв заплатили 1,9 миллиона евро в качестве выкупа, а общий ущерб от этих атак превысил 35 миллионов
Доказательства того, что Кравчук также был Quake3, строятся на нескольких факторах, которые аналитики Vulone описывают в пространном исследовании. Суть сводится к тому, что Quake3 как минимум один раз в личной переписке признавал, что он также владеет аккаунтом Morgot на Exploit
По данным ИБ-эксперта Джона ДиМаджио, представленным на конференции DEF CON 33 в 2025 году, основной разработчик REvil также пользовался аналогичным ником, а в качестве запасных указаны Rcode и как раз Quake3
При этом исследователи считают, что Кравчук также управлял еще двумя аккаунтами на XSS — Chromium и Evilcore, с помощью которых подтасовывал результаты голосований на площадке. Все они управлялись со схожих масок IP-адресов в Калининградской области и в Кабо-Верде, пароли на них менялись последовательно, сам нейминг был последовательным и схожим
Также слитые массивы переписок с XSS позволили установить некоторые факты из биографии Quake3, которые ранее не были широко известны. В частности, известно, что значительную часть времени в предполагаемый период совершения различных преступлений он находился на территории Украины, хотя в 2014 или 2015 году принял российское гражданство
Человек, стоящий за этими сообщениями, вписал в историю свою собственную биографию, охватывающую десятилетие: медицинское образование, программирование с 20 лет, семья, реальная работа, тюремный срок в два с половиной года, смартфон, пронесенный контрабандой для просмотра PDF-файлов, — пишут аналитикиСам Quake3 летом 2025 года после задержания предполагаемого администратора XSS вошел в число восьми основателей проекта DamageLib — Полное расследование — 🟧 ARCANUM | Новости | Наш Сайт 🌟
485
ARCANUM — Профессия Пентестер | Полный цикл от разведки до результатов
#4 Поток — 16 недель практики прямо в поле✍️Что обычно происходит в обычных курсах? Ты изучаешь теорию, не понимаешь, что происходит, боишься спросить лектора и просто отсиживаешься за партой
✍️ А в итоге вроде что-то изучил, но не понимаешь главного: Как провести полноценную атаку? Где искать точку входа? Как развить полученный доступ? И главное — а вдруг там было что-то действительно вкусное?В этом потоке — полный цикл Пентеста: ⚡️Разведка и поиск точек входа ⚡️Поиск и эксплуатация уязвимостей — от обнаружения SQLi до получения первой базы ⚡️Обход защитных механизмов WAF и другие механизмы защиты ⚡️Работа с инструментами: Kali Linux, Burp Suite и другие инструменты эксплуатации ⚡️Работа с "Эксплойтами" и "Шелл-кодом"
Формат обучения: ⚡️16 недель практики ⚡️Практика прямо в поле ⚡️Полный цикл пентетста ⚡️Комплексные атаки с использованием AI✍️Программа выстроена последовательно: ⚡️Не просто изучаешь отдельные инструменты ⚡️Учишься объединять их в полноценную атаку ⚡️Собираешь разрозненные знания в одну систему ⚡️И в итоге — собираешь из этого профессию Пентестера
Если давно смотришь в сторону Пентеста, но не понимаешь, как собрать разрозненные знания в единую систему — это именно тот формат, который стоит рассмотреть✍️ Ближайший старт — 31 АВГУСТА За записью сюда — https://t.me/Shady_93362 ⚡️Стоимости курса: ✍️ Групповой — 300$ ✍️ Индивидуальный — 1500$ (доступна оплата частями) ⚡️ Подробнее о программе и обучении: ✍️ ПРОФЕССИЯ ПЕНТЕСТЕР — ARCANUM 🚀
485
▶️Основателю Archetyp Market предъявили официальные обвинения. С момента ареста 31-летнего подозреваемого в Барселоне прошло больше года. Теперь ему грозит до 15 лет заключения
В обвинительном заключении прокуратура констатировала, что мужчина с июля 2020 года управлял платформой, на которой торговали запрещенными веществами, а с 2022-го делал то же самое, но уже в составе организованного преступного сообщества. С этого момента ежегодный доход подозреваемого оценивается в 20 миллионов евро
По оценкам силовиков, на момент закрытия в июне 2025 года Archetyp был крупнейшим в мире даркнет-рынком. Только в период с ноября 2022 года по июнь 2025-го года на платформе было обработано около 2,3 миллиона заказов, а предполагаемый оборот составил около 330 миллионов евро
На платформе было зарегистрировано более 600 тысяч учетных записей. В качестве способа оплаты использовалась криптовалюта Monero, а оператор якобы получал 5 процентов комиссионных с каждой продажи
Покупателям предлагался широкий ассортимент веществ, в том числе кокаин, героин, метамфетамин, фентанил и крэк-кокаин. Также размещались объявления о продуктах из каннабиса, рецептурных препаратах, повышающих работоспособность веществах и прочих ПАВ
Согласно обвинительному заключению, мужчина создал платформу и управлял ее технической инфраструктурой. Ему также вменяется в вину определение стратегического направления развития торговой площадки и предоставление продавцам возможности продавать свои товарыВ рамках расследования власти изъяли криптовалюту, наличные деньги и автомобили класса люкс общей стоимостью почти 10 миллионов евро 🟧 ARCANUM | Новости | Наш Сайт 🌟
