es
Feedback
Поросёнок Пётр

Поросёнок Пётр

Ir al canal en Telegram

чат: @pigPeter_chat Истории обыденных дней поросёнка в Берлине Предложения, вопросы, сотрудничество: @Valyaroller

Mostrar más
4 124
Suscriptores
+124 horas
+27 días
-630 días

Carga de datos en curso...

Atraer Suscriptores
julio '26
julio '26
+54
en 0 canales
junio '26
+115
en 7 canales
Get PRO
mayo '26
+124
en 3 canales
Get PRO
abril '26
+137
en 2 canales
Get PRO
marzo '26
+111
en 6 canales
Get PRO
febrero '26
+70
en 2 canales
Get PRO
enero '26
+101
en 5 canales
Get PRO
diciembre '25
+72
en 6 canales
Get PRO
noviembre '25
+64
en 4 canales
Get PRO
octubre '25
+95
en 4 canales
Get PRO
septiembre '25
+110
en 7 canales
Get PRO
agosto '25
+90
en 7 canales
Get PRO
julio '25
+175
en 7 canales
Get PRO
junio '25
+103
en 5 canales
Get PRO
mayo '25
+175
en 12 canales
Get PRO
abril '25
+95
en 4 canales
Get PRO
marzo '25
+137
en 21 canales
Get PRO
febrero '25
+123
en 6 canales
Get PRO
enero '25
+76
en 4 canales
Get PRO
diciembre '24
+68
en 5 canales
Get PRO
noviembre '24
+86
en 2 canales
Get PRO
octubre '24
+205
en 9 canales
Get PRO
septiembre '24
+127
en 5 canales
Get PRO
agosto '24
+101
en 4 canales
Get PRO
julio '24
+79
en 6 canales
Get PRO
junio '24
+151
en 7 canales
Get PRO
mayo '24
+95
en 4 canales
Get PRO
abril '24
+121
en 6 canales
Get PRO
marzo '24
+88
en 0 canales
Get PRO
febrero '24
+94
en 0 canales
Get PRO
enero '24
+149
en 6 canales
Get PRO
diciembre '23
+162
en 3 canales
Get PRO
noviembre '23
+75
en 7 canales
Get PRO
octubre '23
+76
en 1 canales
Get PRO
septiembre '23
+193
en 0 canales
Get PRO
agosto '23
+102
en 0 canales
Get PRO
julio '23
+83
en 0 canales
Get PRO
junio '23
+114
en 0 canales
Get PRO
mayo '23
+542
en 0 canales
Get PRO
abril '23
+38
en 0 canales
Get PRO
marzo '23
+46
en 0 canales
Get PRO
febrero '23
+26
en 0 canales
Get PRO
enero '23
+45
en 0 canales
Get PRO
diciembre '22
+63
en 0 canales
Get PRO
noviembre '22
+39
en 0 canales
Get PRO
octubre '22
+38
en 0 canales
Get PRO
septiembre '22
+56
en 0 canales
Get PRO
agosto '22
+35
en 0 canales
Get PRO
julio '22
+100
en 0 canales
Get PRO
junio '22
+82
en 0 canales
Get PRO
mayo '22
+112
en 0 canales
Get PRO
abril '22
+24
en 0 canales
Get PRO
marzo '22
+47
en 0 canales
Get PRO
febrero '22
+152
en 0 canales
Get PRO
enero '22
+101
en 0 canales
Get PRO
diciembre '21
+25
en 0 canales
Get PRO
noviembre '21
+28
en 0 canales
Get PRO
octubre '21
+34
en 0 canales
Get PRO
septiembre '21
+88
en 0 canales
Get PRO
agosto '21
+68
en 0 canales
Get PRO
julio '21
+10
en 0 canales
Get PRO
junio '21
+30
en 0 canales
Get PRO
mayo '21
+35
en 0 canales
Get PRO
abril '21
+10
en 0 canales
Get PRO
marzo '21
+21
en 0 canales
Get PRO
febrero '21
+358
en 0 canales
Fecha
Crecimiento de Suscriptores
Menciones
Canales
30 julio+2
29 julio+2
28 julio+2
27 julio+1
26 julio+1
25 julio+2
24 julio+2
23 julio+1
22 julio0
21 julio+2
20 julio0
19 julio0
18 julio+1
17 julio+4
16 julio+1
15 julio+1
14 julio+3
13 julio+5
12 julio+5
11 julio+1
10 julio0
09 julio+1
08 julio+2
07 julio+2
06 julio+5
05 julio0
04 julio+1
03 julio+1
02 julio+4
01 julio+2
Publicaciones del Canal
Вот и закончился Life Hacking Event 030 от HackerOne (мой второй LHE). Прежде чем принять приглашение, я трижды подумал. Мног
Вот и закончился Life Hacking Event 030 от HackerOne (мой второй LHE). Прежде чем принять приглашение, я трижды подумал. Многое меня останавливало в этой истории: реально сложный таргет, крутые приглашенные хакеры, шанс «опозориться». Ну реально, залететь на ивент и показать ноль — это не то, о чём я мечтал. Но в итоге получилось весьма круто. Только надо вынести за скобки тот факт, что я почти две недели по 10–12 часов сидел и рожал баги. Зато эти приключения помогли сделать множество крутых выводов и набить руку в штуках, до которых у меня раньше не находилось время. Ну и в итоге я вроде даже не опозорился, не нагрёб тупых дублей и завершил ивент с функциональной Blind SSRF, двумя XXE и парочкой Android- и Business Logic-багов. Большая их часть до сих пор даже не оценена. Теперь планирую немного отдохнуть от этой «хакерской качалки» и поделиться полезными наблюдениями с вами. P. S. Очень круто было встретить некоторых ребят вживую, и невероятно приятно, что меня узнавали 😇

2
Тут ребята попытались разобрать историю про взлом Hugging Face. И в целом у меня нет сомнений что взлом мог начаться из-за Context Compacting, который привел к Сontex Drift модели и полной смене фокуса на задаче. Максимально полезные 15 минут времени, которые откроют Вам глаза на новые риски.
1 135
3
Видимо это будет ответ на вопрос о том как я провел лето. И провел я его в весьма сложном Live Hacking Event от HackerOne. Са+2
Видимо это будет ответ на вопрос о том как я провел лето. И провел я его в весьма сложном Live Hacking Event от HackerOne. Сам Event закончится на этой неделе. И понравилось и не понравилось одновременно. Выводы по ивенту и мои впечатления будут в следующих постах 😉
1 336
4
Недавно я видел статистику что HackerOne имеет чуть более 50 миллионеров хакеров. Сегодня CEO платформы назвала точную цифру
Недавно я видел статистику что HackerOne имеет чуть более 50 миллионеров хакеров. Сегодня CEO платформы назвала точную цифру - 77. Но самое интересное что некоторые из этих людей даже не находятся в TOP 100 Leaderboard. Еще весьма интересная статистика "инфляции". Скачок в выплатах за эти пол года выше на 25% в сравнении с прошлым. Думаю что в ближайшее время все больше компаний начнет резать бюджеты коррелируя потери денег на рисёрчерах.
2 044
5
Когда даже триажер платформы на твоей стороне, но команда программы включила заднюю передачу и едет в пропасть. Mediation-тик
Когда даже триажер платформы на твоей стороне, но команда программы включила заднюю передачу и едет в пропасть. Mediation-тикет создан. Все доказательства представлены. Максимально интересно почитать причины, почему сервисы, которые используются на главном домене через middleware-прокси, внезапно перестали быть частью скоупа. Это же как сказать, что IP-адрес базы данных не в скоупе, а значит, и прямой доступ к этим данным считается Out of Scope. 😁💁‍♂️ Теперь у ребят два выхода: либо утопить самих себя в некомпетентности, либо принять архитектурные реалии и быть красавчиками. Но последнее по понятным причинам вряд ли случится. Так что я ищу возможности сделать всю эту историю достоянием общественности и прославить компанию, при этом не быть забаненным на платформе. Ваши идеи как это сделать грамотно в комментариях приветствуются. 😉
1 952
6
Респект тому кто сделать эмулятор этого великолепия 👾 Олдскулы свело не только мне. Малой отложила в сторону Nintendo switch с фортнайт и пытался разгадать пропажу слона 🤣 https://dos.zone/ru/bratya-piloty-po-sledam-polosatogo-slona/
1 838
7
Старый добрый WAPT/WAPTX от eLearning перестал быть столь доступным. Но у ребят из Codeby есть импортозамещенное предложение
Старый добрый WAPT/WAPTX от eLearning перестал быть столь доступным. Но у ребят из Codeby есть импортозамещенное предложение для тех, кто хочет прокачать свои навыки🥷 Большинство уязвимостей в вебе — это типовые ошибки, которые находят уже после инцидента. Курс WAPT от Codeby учит находить их раньше — с позиции атакующего. Обучение максимально заточено на практику: 65 заданий в лаб, где вы отрабатываете каждую технику на реальных сценариях. Что внутри: ⏺️Эксплуатация актуальных классов уязвимостей, активный и пассивный фаззинг ⏺️SQL Injection, CMD Injection, XSS, PHP Injection, Server-Side Template Injection ⏺️Повышение привилегий и client-side атаки (XSS, CSRF) Каждую неделю — вебинары с куратором. Навыки применимы и в рабочих задачах по пентесту, и в Bug Bounty. Курс стартует 16 июля. Читателям канала по промокоду "Поросёнок" скидка 5% 😉 👉Запись на курс
1 561
8
Трудяга пошуршал вентилятором и помог вытащить пятничный крит. Теперь думаю быть максимальным подонком отправив сейчас, или п
Трудяга пошуршал вентилятором и помог вытащить пятничный крит. Теперь думаю быть максимальным подонком отправив сейчас, или подержать до понедельника? 🙈
1 916
9
Все еще не могу осознать что сходил на их концерт. Если кому-то раньше удалось их увидеть в живую - то я вам завидую. Большую+3
Все еще не могу осознать что сходил на их концерт. Если кому-то раньше удалось их увидеть в живую - то я вам завидую. Большую часть жизни у меня не было таких возможностей. В том числе и финансовых. А единство огромного олимпийского стадиона было невероятным. Хочется чтоб весь мир жил в таком единстве. Make love not war 🫶 SOAD 🤟🏻🇦🇲
2 016
10
Более строгие BYOD политики компании вынудили пойти на крайние меры. Теперь эта Hack-Machine должна показать на что способна.
Более строгие BYOD политики компании вынудили пойти на крайние меры. Теперь эта Hack-Machine должна показать на что способна. Задача #1 на ближайшие пару недель - отбить её стоимость. Конфиг не самый жирный - 14' M1 Pro, 48GB, 18 CPU, 20 GPU, 1TB. Но для моих целей подойдет абсолютно точно. Да и локальные модели я не планировал крутить на ней. Задачи на месяц еще более амбициозны. Но об этом как нибудь в следующих публикациях 😉 Пока сохраню интригу.
2 150
11
Вот чисто я в ожидании когда мои 12 Critical, 3 High и 2 Medium начнут оплачивать. Но кажется впервые за долгие годы на платф
Вот чисто я в ожидании когда мои 12 Critical, 3 High и 2 Medium начнут оплачивать. Но кажется впервые за долгие годы на платформе, я ожидаю тотальный скам, и возможное закрытие программы. Раньше всегда оплачивалось в течении 3-5 дней. Теперь же прошло почти полтора месяца и ноль реакции в репортах. При этом все баги удивительным образом исправляются 💁‍♂️
2 021
12
Сидел я как-то пару вечеров и отстреливал багу за багов в скоупе одной конторы. Но в какой-то момент я так глубоко вывалился
Сидел я как-то пару вечеров и отстреливал багу за багов в скоупе одной конторы. Но в какой-то момент я так глубоко вывалился за скоуп, что проломил основного "провайдера" системных интеграций. А там столько данных.... Столько компаний ... И смешно и грустно. Видимо теперь придется искать формочку Responsible Disclosure у этих ребяток 😒
2 079
13
Раз разрешение на дисклоуз от Bundeswehr, то можно и опубликовать. Сказ о том как немецкие журналисты слили интересы "национальной безопасности". Приятного чтения 😉 https://medium.com/@krevetk0/mercury-rising-how-german-journalists-exposed-a-live-nato-locked-shields-system-35b98d570b9a?sk=4be7d16ed1f8d00e4079613b41e73fbd
2 948
14
Куда вас водили в 8 лет? Меня например в деревню ягоды собирать и корову с выпаса встречать🙈 На самом деле в шоке что малому+2
Куда вас водили в 8 лет? Меня например в деревню ягоды собирать и корову с выпаса встречать🙈 На самом деле в шоке что малому такие возможности перепали. Даж завидую немного.
3 117
15
AI SEO Osint по ссылке. Хочется верить, что при проверке документов никто не будет пользоваться всякими Kimi и Llama. А то та+1
AI SEO Osint по ссылке. Хочется верить, что при проверке документов никто не будет пользоваться всякими Kimi и Llama. А то там, судя по всему, следующей страницей почти сразу покажут ордер за cyber crime 🙈
3 435
16
Советы о том, как избегать дублей, фокусируясь только на сложных и импактных багах, больше не работают. Но поиск креативных п
Советы о том, как избегать дублей, фокусируясь только на сложных и импактных багах, больше не работают. Но поиск креативных проблем пока остаётся вполне рабочим выходом из ситуации. PS: Если кто-то всё ещё считает, что sophisticated attack vector - это попытка занизить критичность, то у меня для таких людей плохие новости.
2 622
17
Я тут совершил одно ночное приключение. И впечатления от находки всё ещё не отпускают. Весьма крупный финансовый сервис провт
Я тут совершил одно ночное приключение. И впечатления от находки всё ещё не отпускают. Весьма крупный финансовый сервис провтыкал возможность отправки сообщений через свой официальный верифицированный адрес. Сказать, что я в шоке, - ничего не сказать. У ребят видимо Compliance - это буквально какая-то формальность нарисованная в фотошопе. Это ж сколько пользователей можно было "обработать" на отправку денег на «безопасный счёт» 🙈
2 285
18
Из утюгов и чайников летят новости о том, что Anthropic выкатили пресс-релиз и что модели поколения Mythos будут ограничены в
Из утюгов и чайников летят новости о том, что Anthropic выкатили пресс-релиз и что модели поколения Mythos будут ограничены в доступе. Но на самом деле тут есть два очень понятных нюанса. 1) Да, модели могут и могли в хакинг. И меня уже полгода мучил вопрос: а как же моментик с регулированием экспорта cyber weapons? Ведь Cellebrite не продаёт любому потребителю свои коробки. Стало быть, и модельки с продвинутыми навыками не должны попадать в ненадёжные руки. 2) У Anthropic скоро IPO, а это отличный катализатор, чтобы заиметь «ценности», которые могут бустить компанию в оценке.
2 670
19
Агентов для кодинга и багфиксов уже можно встретить очень часто. Это быстро смекнули ребята в чёрных шляпах и начали свои тёмные делишки в этом направлении. Так, например, одна из обнаруженных атак строилась на захламлении Sentry алертами, которые провоцировали кодинг-агента пойти и исправить проблему, попутно подтягивая malicious dependency. Формат атаки следующий: 1) Нагружаем Sentry липовыми баг-алертами. Сделать это, в принципе, несложно. Да и найти идентификаторы Sentry в JS — задача довольно тривиальная. 2) Фейковый баг убеждает агента, что исправление требует установки отсутствующей зависимости или обновления до версии, которую уже успели захакать. 3) Скомпрометированный пакет приезжает в проект и уносит все переменные окружения на подозрительный домен вроде advisory-tracker[.]com/api/v1/telemetry. P.S. Аналогичную историю рассказывали на Black Hat USA: через JIRA MCP саппорт-тикет заставил Cursor собрать креды и сделать их эвакуацию в «безопасное место».
8 644
20
Ребята из Bugcrowd 2ого июля проводят митап в Берлине и позвали меня в качестве приглашённого хакера. Если у вас есть время, желание и интерес поболтать о хакинге, хакерах, ну и расширить нетворкинг - регистрируйтесь на встречу по ссылке. На крайний случай можно после митапа поболтать о жизни и развлечениях кризиса среднего возраста 😉
2 187