es
Feedback
Поросёнок Пётр

Поросёнок Пётр

Ir al canal en Telegram

чат: @pigPeter_chat Истории обыденных дней поросёнка в Берлине Предложения, вопросы, сотрудничество: @Valyaroller

Mostrar más
4 133
Suscriptores
-224 horas
-67 días
+930 días
Archivo de publicaciones
Сильно удивлюсь, но все же. Есть тут подписчики? И нет, коня у меня пока не украли 😁
Сильно удивлюсь, но все же. Есть тут подписчики? И нет, коня у меня пока не украли 😁

Вот и закончился мой hackation. Пара критов под piña colada уже триажнуты. Возможно, нужно было выбрать другой коктейль. Тогд
+1
Вот и закончился мой hackation. Пара критов под piña colada уже триажнуты. Возможно, нужно было выбрать другой коктейль. Тогда бы и результаты были пободрее. Время возвращаться в строй и дожимать все задумки и цели этого года 🦾

Сделал дело - гуляй смело 😎🌴
Сделал дело - гуляй смело 😎🌴

Мама, я в телевизоре😁 https://youtu.be/4KQXSjOToi0?si=O6UOY2CY8ClsAbMF

У меня нашёлся баг для «МегаФона» на 500к рублей. Только вот «МегаФон», видимо, теперь должен сам заплатить эти деньги органу
У меня нашёлся баг для «МегаФона» на 500к рублей. Только вот «МегаФон», видимо, теперь должен сам заплатить эти деньги органу, который контролирует исполнение 303-ФЗ. Несколько дней назад мне прилетело уведомление. И в нём замечательно абсолютно всё: • меня нет и не было в стране; • у меня нет активных номеров, т.к единственный номер я передал человеку через переоформление в салоне; • подключить номер через «Госуслуги» тоже невозможно ввиду технических ограничений аккаунта. При этом номер реально оформили на меня! Если у кого-то из читателей связи в «МегаФоне» - будет круто, если пошарите. Странно получается, когда один из крупнейших операторов на фоне ужесточения правил оформления SIM-карт берёт и открывает SIM-карту по подставным документам, а потом не может объяснить, как такое произошло 🤦‍♂️ P. S. Если вам кажется, что вы сделали всё, чтобы защититься, то вам всё это только кажется. Потому что в один прекрасный день на вас просто зарегают новую симку - и ничего вы с этим не сделаете. 💁‍♂️

Джоел раскидал тут по полочкам куда скатился Hackerone. В целом он всегда был категоричным. Но в этот раз он разложил все как положено. Не забыв и про смену СЕО компании, и потерю идентичности компании. Но большинство из читателей и без Джоеля знало, что HackerOne заносило на поворотах сильно, а аккаунты ричёрчеров банились с балансами и 50к$ и 150к$ 🥲 Приятного чтения. https://blog.teknogeek.io/posts/what-happened-to-hackerone/

Отрицательный рост в Bug Bounty тоже возможен. Запустив своих Claude, Coded, Grok, Мариус буквально теряет на каждом репорте в среднем по 483$ (в статистику было взято 203 репорта где около 100 сдано на Bugcrowd). Ну и очевидно, что всё это сделано для пиара, продвижения личного бренда и для возможности получить ценный опыт. Судя по статистике Bugcrowd - из 99 отчетов идет размеренное распределение критичности. А прошлый опыт был вообще в роли Marketing Specialist. Даже интересно когда у него кривая окупаемости пойдет вверх. Будем наблюдать 😉 https://x.com/mdp_sec/status/2083723356977938807?s=20

Сперва ребята заскамили меня на двух-трёх критичных репортах. Потом залегли на дно и перестали отвечать по уже отправленным о
Сперва ребята заскамили меня на двух-трёх критичных репортах. Потом залегли на дно и перестали отвечать по уже отправленным отчётам примерно на два месяца. Причём я видел, что фиксы накатывались, но платить никто не торопился. Я уже было подумал, что они решили придумать причины, чтобы не платить и за оставшиеся десять критов. Но то ли в начале августа бюджеты подъехали, то ли совесть замучила. Как итог — теперь я на первом месте в лидерборде одной весьма непростой конторки и все репорты оплачены. 🦾 PS: самое время намутить новых критов, пока есть бюджеты 😁

Пожалуй самый полезный подгон от организаторов ивента. На заметку другим организаторам 😉 Портативный дисплей на 16’1 и набор
Пожалуй самый полезный подгон от организаторов ивента. На заметку другим организаторам 😉 Портативный дисплей на 16’1 и набор с отмычками и прозрачным замком. Малой натренируется и сможет ездить вскрывать квартиры тем кто забыл ключи внутри квартиры😁 PS: пойду теперь добивать свои репорты в “need more info” и попробую слепить что-то годное из оставшегося, что не успел сдать.

Вот и закончился Life Hacking Event 030 от HackerOne (мой второй LHE). Прежде чем принять приглашение, я трижды подумал. Мног
Вот и закончился Life Hacking Event 030 от HackerOne (мой второй LHE). Прежде чем принять приглашение, я трижды подумал. Многое меня останавливало в этой истории: реально сложный таргет, крутые приглашенные хакеры, шанс «опозориться». Ну реально, залететь на ивент и показать ноль — это не то, о чём я мечтал. Но в итоге получилось весьма круто. Только надо вынести за скобки тот факт, что я почти две недели по 10–12 часов сидел и рожал баги. Зато эти приключения помогли сделать множество крутых выводов и набить руку в штуках, до которых у меня раньше не находилось время. Ну и в итоге я вроде даже не опозорился, не нагрёб тупых дублей и завершил ивент с функциональной Blind SSRF, двумя XXE и парочкой Android- и Business Logic-багов. Большая их часть до сих пор даже не оценена. Теперь планирую немного отдохнуть от этой «хакерской качалки» и поделиться полезными наблюдениями с вами. P. S. Очень круто было встретить некоторых ребят вживую, и невероятно приятно, что меня узнавали 😇

Тут ребята попытались разобрать историю про взлом Hugging Face. И в целом у меня нет сомнений что взлом мог начаться из-за Context Compacting, который привел к Сontex Drift модели и полной смене фокуса на задаче. Максимально полезные 15 минут времени, которые откроют Вам глаза на новые риски.

Видимо это будет ответ на вопрос о том как я провел лето. И провел я его в весьма сложном Live Hacking Event от HackerOne. Са
+2
Видимо это будет ответ на вопрос о том как я провел лето. И провел я его в весьма сложном Live Hacking Event от HackerOne. Сам Event закончится на этой неделе. И понравилось и не понравилось одновременно. Выводы по ивенту и мои впечатления будут в следующих постах 😉

Недавно я видел статистику что HackerOne имеет чуть более 50 миллионеров хакеров. Сегодня CEO платформы назвала точную цифру
Недавно я видел статистику что HackerOne имеет чуть более 50 миллионеров хакеров. Сегодня CEO платформы назвала точную цифру - 77. Но самое интересное что некоторые из этих людей даже не находятся в TOP 100 Leaderboard. Еще весьма интересная статистика "инфляции". Скачок в выплатах за эти пол года выше на 25% в сравнении с прошлым. Думаю что в ближайшее время все больше компаний начнет резать бюджеты коррелируя потери денег на рисёрчерах.

Когда даже триажер платформы на твоей стороне, но команда программы включила заднюю передачу и едет в пропасть. Mediation-тик
Когда даже триажер платформы на твоей стороне, но команда программы включила заднюю передачу и едет в пропасть. Mediation-тикет создан. Все доказательства представлены. Максимально интересно почитать причины, почему сервисы, которые используются на главном домене через middleware-прокси, внезапно перестали быть частью скоупа. Это же как сказать, что IP-адрес базы данных не в скоупе, а значит, и прямой доступ к этим данным считается Out of Scope. 😁💁‍♂️ Теперь у ребят два выхода: либо утопить самих себя в некомпетентности, либо принять архитектурные реалии и быть красавчиками. Но последнее по понятным причинам вряд ли случится. Так что я ищу возможности сделать всю эту историю достоянием общественности и прославить компанию, при этом не быть забаненным на платформе. Ваши идеи как это сделать грамотно в комментариях приветствуются. 😉

Респект тому кто сделать эмулятор этого великолепия 👾 Олдскулы свело не только мне. Малой отложила в сторону Nintendo switch с фортнайт и пытался разгадать пропажу слона 🤣 https://dos.zone/ru/bratya-piloty-po-sledam-polosatogo-slona/

Старый добрый WAPT/WAPTX от eLearning перестал быть столь доступным. Но у ребят из Codeby есть импортозамещенное предложение
Старый добрый WAPT/WAPTX от eLearning перестал быть столь доступным. Но у ребят из Codeby есть импортозамещенное предложение для тех, кто хочет прокачать свои навыки🥷 Большинство уязвимостей в вебе — это типовые ошибки, которые находят уже после инцидента. Курс WAPT от Codeby учит находить их раньше — с позиции атакующего. Обучение максимально заточено на практику: 65 заданий в лаб, где вы отрабатываете каждую технику на реальных сценариях. Что внутри: ⏺️Эксплуатация актуальных классов уязвимостей, активный и пассивный фаззинг ⏺️SQL Injection, CMD Injection, XSS, PHP Injection, Server-Side Template Injection ⏺️Повышение привилегий и client-side атаки (XSS, CSRF) Каждую неделю — вебинары с куратором. Навыки применимы и в рабочих задачах по пентесту, и в Bug Bounty. Курс стартует 16 июля. Читателям канала по промокоду "Поросёнок" скидка 5% 😉 👉Запись на курс

Трудяга пошуршал вентилятором и помог вытащить пятничный крит. Теперь думаю быть максимальным подонком отправив сейчас, или п
Трудяга пошуршал вентилятором и помог вытащить пятничный крит. Теперь думаю быть максимальным подонком отправив сейчас, или подержать до понедельника? 🙈

+3
Все еще не могу осознать что сходил на их концерт. Если кому-то раньше удалось их увидеть в живую - то я вам завидую. Большую часть жизни у меня не было таких возможностей. В том числе и финансовых. А единство огромного олимпийского стадиона было невероятным. Хочется чтоб весь мир жил в таком единстве. Make love not war 🫶 SOAD 🤟🏻🇦🇲

Более строгие BYOD политики компании вынудили пойти на крайние меры. Теперь эта Hack-Machine должна показать на что способна.
Более строгие BYOD политики компании вынудили пойти на крайние меры. Теперь эта Hack-Machine должна показать на что способна. Задача #1 на ближайшие пару недель - отбить её стоимость. Конфиг не самый жирный - 14' M1 Pro, 48GB, 18 CPU, 20 GPU, 1TB. Но для моих целей подойдет абсолютно точно. Да и локальные модели я не планировал крутить на ней. Задачи на месяц еще более амбициозны. Но об этом как нибудь в следующих публикациях 😉 Пока сохраню интригу.

Вот чисто я в ожидании когда мои 12 Critical, 3 High и 2 Medium начнут оплачивать. Но кажется впервые за долгие годы на платф
Вот чисто я в ожидании когда мои 12 Critical, 3 High и 2 Medium начнут оплачивать. Но кажется впервые за долгие годы на платформе, я ожидаю тотальный скам, и возможное закрытие программы. Раньше всегда оплачивалось в течении 3-5 дней. Теперь же прошло почти полтора месяца и ноль реакции в репортах. При этом все баги удивительным образом исправляются 💁‍♂️