es
Feedback
Devious Methods

Devious Methods

Ir al canal en Telegram

Underground music / Cyberpunk stories

Mostrar más
201
Suscriptores
Sin datos24 horas
Sin datos7 días
Sin datos30 días
Archivo de publicaciones
Repost from CyberOK_news
🔒 Открытые релизы СайберОК Сегодня на докладе #PHD2 «Немного интеллекта для грубой силы» мы анонсировали свежие открытые рел
🔒 Открытые релизы СайберОК Сегодня на докладе #PHD2 «Немного интеллекта для грубой силы» мы анонсировали свежие открытые релизы. Вот они! ▪️ Набор проб и другие полезности для UDP-сканов: https://github.com/cyberok-org/udp_amplificat0r ▪️ Кластеризатор и симилитизатор веб-сервисов: https://github.com/cyberok-org/similarity 📨 Ждем ваших PRов! info@cyberok.ru

photo content

REDTEAM инфраструктура "дорохо и бохато" 🕺 Trust no one: red-teaming-инфраструктура на стероидах https://www.youtube.com/watch?v=B6DHhdgvG-8&ab_channel=PositiveEvents

Работать в оффенсиве надо так, чтобы Elastic написал правило по детекту твоего никнейма 😆
Работать в оффенсиве надо так, чтобы Elastic написал правило по детекту твоего никнейма 😆

Снова собрались казахи, русские и украинцы в одну команду, на этот раз в DreamTeam и выиграли очередной Standoff. Механика бы
Снова собрались казахи, русские и украинцы в одну команду, на этот раз в DreamTeam и выиграли очередной Standoff. Механика была спорная, но я не сомневаюсь, что каждый участник DreamTeam был достоен победы. Ждем в следующий раз старую или улучшенную механику, который обеспечит fair-play от начала до конца мероприятия. #standoff

📺 PHDAYS 2024 BROADCAST На мой взгляд самый интересный это AI TRACK

Repost from Cybred
ChatGPT помог заработать $28 000 на 0-day. Базовый XXE-пейлоад выглядит как-то так <?xml version="1.0" encoding="UTF-8"?> <!DOCTYPE foo [ <!ENTITY xxe SYSTEM "file:///etc/passwd"> ]> <stockCheck><productId>&xxe;</productId></stockCheck> Можно залить файл с таким содержимым на сервер и, если у либы, которая его распарсит, включена поддержка внешних сущностей, на выходе мы получим содержимое /etc/passwd. Это касается библиотек, но не браузеров. Если вы откроете нечто подобное у себя в Chrome, то ничего не сработает, т.к. в нем external entities отключены по дефолту. Но выяснился забавный факт. Помимо XML, современные браузеры поддерживают еще много форматов, например, XSL. Это старая спека, которая является надстройкой над XML со своими директивами. О нем и о том, что там тоже можно объявлять внешние сущности, почему-то все забыли, но напомнил ChatGPT. Он подсказал, что это можно делать с помощью директивы, вроде <xsl:copy-of select="document('file:///etc/passwd')"/> которая подгрузит содержимое, вопреки всем запретам. Поэтому полная цепочка выглядит так: 1. Создаем XSL пейлоад с функцией document() 2. Импортируем полученное содержимое как внешнюю сущность в XML 3. Готовый XML-пейлоад вставляем в SVG-картинку и используем по назначению ;) 💰 Выплаты Apple (CVE-2023-40415): $25 000 Google (CVE-2023-4357): $3 000

Repost from Sys-Admin Up
Как чувство осознанности может повлиять на безопасность жизни? Мое интервью на тему кибербезопасности, как можно обезопасить себя, свое окружение, следить за собой - быть осторожным. Отдельное спасибо хочу выразить авторам проекта Commutator Казахстан - Узлу связи между государством, бизнесом, обществом и масс-медиа и в частности Татьяне Бендзь за интересно поднятую тему. Как вести себя с умными колонками, что делать нашим бабушкам и дедушкам в эпоху цифровизации, что такое OpenBLD.net и зачем существует этот проект. Приятного и полезного просмотра (титры на Казахском, Русском языках присутствуют): - https://youtu.be/MxWD1N0Bmv8?si=nSmTxUH_AAzsng-5 Детали проекта Commutator о чем он, множество других интересных интервью можно посмотреть на официальном сайте проекта: - https://commutator.tilda.ws/

🤖#AI #GPT Первое интервью Сэма Альтмана после релиза ChatGPT-4o https://www.youtube.com/watch?v=fMtbrKhXMWc&ab_channel=TheLoganBartlettShow

Repost from Cult Of Wire
Тут на днях появился russian-offensive-security-questions - отличный список возможных вопросов для пентестеров и AppSec-специалистов. Он может быть использован для подготовки к предстоящему собеседованию или для оценки областей знаний, которые вам необходимо дополнительно изучить. Вопросы разбиты по категориям, хотя они довольно условны. Сами вопросы тоже не для сеньоров-помидоров, и немалую часть вопросов встречается и на не-сеньорных позициях. Так же может быть интересно и защищающей стороне, так как темы смежные. P.S. Это ещё без программирования. Тут я бы ещё учитывал то, что надо джуну/мидлу Python/Go.

#bugbounty 📚🕷️Отличное руководство для тех кто хочет вкатиться в багбаунти и не знает с чего начать. https://blog.securitybreached.org/2023/08/18/bug-bounty-blueprint-a-beginners-guide/

+3
#REDTEAM #COBALTSTRIKE #EVASION Цикл крутых статей по теме Redteam Ops 👹

#ICS #REDTEAM Атаки на индустриальные корпоративные сети Отчет от позитивов хоть и старый, но все до сих пор актуально. На каждом нашем пентесте мы сталкиваемся со слабым разграничением между ТС и КИС

#AI #chatgpt #pentest Ресерч на тему угрозы со стороны ИИ в эксплуатации 1day уязвимостей. GPT4 может “ломать” с успехом в 87% остальные модели провалили тест. Злоумышленники уже этим пользуются и в будущем нас ожидают еще больше громких новостей о сливах данных.

Ой, красота))) Получить данные из LSA без дампа LSASS.
Historically was able to (and may presently still) bypass:
* Windows Defender
* Malwarebytes Anti-Malware
* CrowdStrike Falcon EDR (Falcon Complete + OverWatch)
Tool: https://github.com/Meowmycks/LetMeowIn?tab=readme-ov-file Blog: https://posts.specterops.io/lsa-whisperer-20874277ea3b #redteam #pentest #creds #dump

Pavel Durov’s new interview https://youtu.be/1Ut6RouSs0w?feature=shared

Қайырлы күн, сообществу ИБ Казахстана! FR13NDS TEAM приглашает вас на соревнование по кибербезопасности — FR13NDS AITU CTF 20
Қайырлы күн, сообществу ИБ Казахстана! FR13NDS TEAM приглашает вас на соревнование по кибербезопасности — FR13NDS AITU CTF 2024 Соревнование пройдет в два этапа для всех желающих граждан Казахстана. Это отличная возможность проверить и улучшить свои навыки в области информационной безопасности. Подробнее на сайте Telegram канал Telegram чат

Repost from RedTeam brazzers
Знали ли вы о том, что даже полузабытый инстанс IIS может быть использован злоумышленниками для закрепления? Нужно только..... Как же хорошо, что любые энтерпрайз Windows-продукты имеют приятную возможность для расширения. Берите и пишите что хотите, когда хотите и как хотите! IIS — не исключение. Внутри него можно зарегистрировать DLLку, которая будет обрабатывать все HTTP-запросы. Казалось бы, обычный функционал? Но как злоумышленники могут использовать его в своих целях? Давайте разбираться на практике. А вы знали, что многие инстансы IIS торчат во внешку? 🤫 Материал можно почитать тут: https://habr.com/ru/companies/ru_mts/articles/804789/