es
Feedback
CYBERDEN | Хакинг и Кибербезопасность

CYBERDEN | Хакинг и Кибербезопасность

Ir al canal en Telegram

🔸Лайфхаки 🔸Пентест (этичный хакинг) 🔸Секреты информационной безопасности 🔸Программирование 🔸Обучение По любым вопросам: @rtdream Курс по хакингу: https://cyberden.pw/kurs Реклама: https://t.me/rtdream

Mostrar más
3 596
Suscriptores
Sin datos24 horas
-187 días
-6230 días
Archivo de publicaciones
⚙️ Уклонение от обнаружения на основе ETW Отличная статья про трассировку событий Windows (ETW), а также различные методы уклонения от обнаружения, основанные на этом механизме отслеживания и сбора событий Windows. 🔗 https://s4dbrd.com/evading-etw-based-detections/ #etw #bypass #windows

Repost from 0day Alert
Уязвимость в WhatsUp Gold: компрометация корпоративных секретов 🖥 В программном обеспечении WhatsUp Gold от компании Progress была выявлена уязвимость, позволяющая злоумышленникам выполнять произвольный код на сервере без необходимости аутентификации. 📊 Обозначенная как CVE-2024-4885, уязвимость связана с проблемой обхода пути и позволяет злоумышленникам получить полный контроль над сервером. 🫡 Компания Progress оперативно отреагировала на сообщение об уязвимости и выпустила обновление, устраняющее проблему. #уязвимость #кибербезопасность #данныевопасности #WhatsUpGold @ZerodayAlert

Поддержим новый канал нашего специалиста! Решение машинки Headless по ссылочке! https://www.youtube.com/watch?v=uqZHiGjLwl4&ab_channel=4bu

😎Где практиковаться матёрому хакеру по пентесту веба? 3 июня в Академии Codeby стартует курс по программе "Тестирование веб-
😎Где практиковаться матёрому хакеру по пентесту веба? 3 июня в Академии Codeby стартует курс по программе "Тестирование веб-приложений на проникновение (WAPT)" Это на 100% практический курс по пентесту, где вы руками попробуете реальные техники взлома. Лаборатория содержит 65 рабочих и 16 экзаменационных тасков. 🤔ЧТО ВНУТРИ КУРСА? - эксплуатация всех актуальных типов уязвимостей, активный/пассивный фаззинг - использование техник: SQL Injection и CMD Injection, Cross Site Scripting, PHP injection, Server Side Template injection, повышение привилегий - разбор и практика выполнения Client-side атак (XSS, CSRF) 🤝ЧТО ВЫ ПОЛУЧИТЕ? - практические навыки как в рабочих задачах, так и в Bug Bounty - сертификат/удостоверение о повышении квалификации - трудоустройство для лучших выпускников 👉Подробнее о курсе Для записи пишите личному менеджеру @Codeby_Academy или звоните +74994441750

Lockbit отвечал почти за 21% всех атак со стороны шифровальщиков 🤒 Поэтому выложенный в паблик декриптор для данного вредоно
Lockbit отвечал почти за 21% всех атак со стороны шифровальщиков 🤒 Поэтому выложенный в паблик декриптор для данного вредоноса должен помочь его жертвам. Но при условии, что жертвы не удалили все зашифрованные файлы, не сделав их бэкап. 🤒 Одной из стратегий, если вы не делали резервные копии до этого, является сделать их после и отложить ⏳ до лучших времен, когда либо технологии дешифрования станут лучше и быстрее, либо группировка будет ликвидирована и вся ее инфраструктуру попадет в руки правоохранителей 🔫 ЗЫ. Кстати, на перехваченной инфраструктуре Lockbit были найдены файлы жертв, которые уже выплатили выкуп. То есть несмотря на заверения вымогателей, что они удаляют файлы после оплаты, на самом деле это оказалось не так 🤷🏻‍♂️ ЗЗЫ. Правоохранители перехватили несколько криптокошельков Lockbit. Интересно, а жертвам выплаченный выкуп вернут или деньги пойдут в пользу государства, как в случае с кошельками Киви и действиями Банка России? Кстати, а в бюджет какого государства уходят средства с этих криптокошельков, если в операции "Кронос" участвовало несколько стран? 👛

XSStrike - это инструмент для тестирования на уязвимости XSS (межсайтовый скриптинг), который разработан на языке программирования Python. Он предоставляет функции для активного сканирования веб-приложений на наличие уязвимостей XSS и их эксплуатации. Вот некоторые ключевые особенности XSStrike: 🥷Активное сканирование: XSStrike предоставляет возможность проводить активное сканирование веб-приложений на наличие уязвимостей XSS. Он пытается определить уязвимые точки ввода и эксплуатировать их, чтобы проверить, может ли быть выполнен вредоносный JavaScript код на целевой странице. 🥷Поддержка разных типов XSS: XSStrike способен обнаруживать различные типы уязвимостей XSS, включая уязвимости на основе хранимых данных и уязвимости на основе нехранимых данных (DOM-based и рефлективные XSS). 🥷Анализ параметров: Инструмент анализирует параметры запросов и ответов веб-приложения, чтобы выявить потенциально уязвимые точки ввода, через которые может быть выполнен вредоносный JavaScript. 🥷Генерация эксплоитов: XSStrike может генерировать эксплоиты для обнаруженных уязвимостей, что облегчает демонстрацию и документирование уязвимостей. 🥷Интерактивный режим: Инструмент имеет интерактивный режим, который позволяет пользователям взаимодействовать с целевым веб-приложением и проверять уязвимости в реальном времени. 🥷Поддержка параметров атаки: Вы можете настраивать параметры атаки, такие как заголовки HTTP, методы HTTP, пользовательские скрипты и другие параметры, чтобы адаптировать сканирование к вашим потребностям. 🥷Отчеты: XSStrike может генерировать отчеты о результатах сканирования, включая информацию о найденных уязвимостях XSS. XSStrike является бесплатным и открытым исходным кодом проектом, и его исходный код доступен на GitHub. Он может быть полезным инструментом для разработчиков и тестировщиков безопасности, которые хотят проверить свои веб-приложения на наличие уязвимостей XSS. Исходный код XSStrike можно найти на GitHub по следующей ссылке: https://github.com/s0md3v/XSStrike

Сервисы для поиска пользователей по нику Приветствую друзья! Сегодня мы рассмотрим сервисы, позволяющие «в одном окне» провес
Сервисы для поиска пользователей по нику Приветствую друзья! Сегодня мы рассмотрим сервисы, позволяющие «в одном окне» провести поиск ника, в социальных сетях и крупных порталах. 1. namecheckup.com - проверка сайтов и приложений 2. Instantusername.com - проверка сайтов и приложений 3. suip.biz - osintframework онлайн, проверь 300 сервисов, работает очень медленно 4. namechk.com - проверка сайтов, приложений и доменных имен 5. sherlock (termux) (https://github.com/termux-lab/sherlock) - поиск аккаунта с этим ником 6. elody.com - поиск по сайтам, поиск аккаунтов с таким же старым ником 7. @mailsearchbot - поиск пароля, поиск по логину 8. whatsmyname.app - быстрая проверка сайтов 9. boardreader.com - поисковик по форумам, также поиск по нику 10. leakedsource.ru - поиск по базам данных. 11. Leakprobe.net - найдет адрес электронной почты и источник утечки базы данных. 12. yasni.com - автоматический поиск в Интернете. 13. social-searcher.com - найдет упоминания в социальных сетях и на сайтах

😈 Хакеры вывели из строя систему управления 18 больниц в Румынии В Румынии как минимум 18 крупных больниц вышли из строя в р
😈 Хакеры вывели из строя систему управления 18 больниц в Румынии В Румынии как минимум 18 крупных больниц вышли из строя в результате атаки шифровальщиков на систему управления здравоохранения HIS. Известно, что используемая больницами система управления медицинской деятельностью и данными пациентов подверглась атаке на этих выходных. Теперь она работает в автономном режиме после того, как ее БД была зашифрована. Какая именно группировка можеть быть причастна к кибератаке - не уточняется.

😈 Forensics: подборка инструментов по сбору артефактов Артефакты – это следы информации, оставленные на цифровых устройствах
😈 Forensics: подборка инструментов по сбору артефактов Артефакты – это следы информации, оставленные на цифровых устройствах или в сети, которые могут быть использованы для обнаружения преступлений, идентификации вредоносных программ, а также восстановления данных. — Давайте пройдемся по просторам GitHub и посмотрим, какие инструменты для сбора артефактов доступны всем желающим. 1. artifactcollector — настраиваемый агент для сбора артефактов из Windows, macOS и Linux. Умеет извлекать файлы, каталоги, записи реестра, команды WMI. 2. DFIR ORC — тулкит для деликатного сбора артефактов: файловых таблиц, ветвей реестра и журналов событий из машин под управлением Windows. 3. FastIR Artifacts — кроссплатформенный сборщик артефактов с поддержкой Digital Forensics Artifact Repository. 4. UAC — использует встроенные инструменты Unix-подобных систем для автоматизации сбора артефактов. 5. ir-rescue — пара сценариев для Windows и Unix, которые собирают большой объем криминалистических данных.

От OnlyFans до OnlyFake… Очередной дипфейк сервис, создающий за 15 долларов фальшивые документы, удостоверяющие личность, кот
+4
От OnlyFans до OnlyFake… Очередной дипфейк сервис, создающий за 15 долларов фальшивые документы, удостоверяющие личность, которые проходят проверку 🛂 на криптобиржах, каршерингах и других онлайн-сервисах. Фальшивые паспорта и водительские 🪪 создаются на фоне типа стола, ковра, столешницы и т.п. При этом в фото подставляются нужные метаданные, включая GPS. Сервис может генерить паспорта и водительские 26 стран и «выпускает» сейчас до 20 тысяч документов в сутки. Службам безопасности онлайн-сервисов на заметку 📝

💥Самые интересные CVE за январь 2024 года В этой подборке представлены самые интересные уязвимости за январь 2024 года: CVE-2024-23897 CVE-2024-0402 - Оценка уязвимости по шкале CVSS 3.1 — 9.9 баллов. CVE-2024-0204 - Оценка уязвимости по шкале CVSS 3.1 — 9.8 баллов. CVE-2024-0230 - Оценка уязвимости по шкале CVSS 3.1 — 2.4 балла. CVE-2024-20253 - Оценка уязвимости по шкале CVSS 3.1 — 9.9 балла. CVE-2024-20272 - Оценка уязвимости по шкале CVSS 3.1 — 7.3 балла. CVE-2024-21591 - Оценка уязвимости по шкале CVSS 3.1 — 9.8 баллов. CVE-2024-0200 - Оценка уязвимости по шкале CVSS 3.1 — 9.8 баллов. CVE-2024-0507 - Оценка уязвимости по шкале CVSS 3.1 — 8.8 баллов. CVE-2024-21737 - Оценка уязвимости по шкале CVSS 3.1 — 9.1 балла. CVE-2024-21672 - Оценка уязвимости по шкале CVSS 3.1 — 8.8 баллов. CVE-2024-21673 - Оценка уязвимости по шкале CVSS 3.1 — 8.8 баллов. CVE-2024-21674 - Оценка уязвимости по шкале CVSS 3.1 — 7.5 баллов. CVE-2024-22197 - Оценка уязвимости по шкале CVSS 3.1 — 8.8 баллов. CVE-2024-22198 - Оценка уязвимости по шкале CVSS 3.1 — 8.8 баллов.

Для тех, кто знает в чем разница! 😀😁😎
Для тех, кто знает в чем разница! 😀😁😎

Багбаунтеры, привет! Очень полезная статья для тех, кто незнает, как взаимодействовать с вендором при найденной уязвимости: https://www.ptsecurity.com/ru-ru/research/analytics/vulnerability-disclosure-and-researcher-vendor-interaction-experience-in-2022-2023/ P.S. PT как всегда радует своей аналитикой! 😎

🛡 Эксперты Kaspersky DFI обнаружили в даркнете почти 3000 постов об использовании чат-ботов в кибератаках Специалисты Kasper
🛡 Эксперты Kaspersky DFI обнаружили в даркнете почти 3000 постов об использовании чат-ботов в кибератаках Специалисты Kaspersky Digital Footprint Intelligence (DFI) опубликовали результаты исследования того, как в даркнете обсуждается использование чат-ботов для кибератак. В 2023 году было обнаружено 2890 таких сообщений, с пиком в более 500 сообщений в апреле. Использовать чат-боты с искусственным интеллектом злоумышленники предлагают разными способами. В частности, для генерации полиморфного вредоносного кода — ВПО, которое способно менять свой код, сохраняя базовый функционал.

Поиск информации по IP адресу и не только... Небольшой список ресурсов, с помощью которых вы можете найти необходимую первичн
Поиск информации по IP адресу и не только... Небольшой список ресурсов, с помощью которых вы можете найти необходимую первичную информацию по IP-адресу и другим данным. • IP Info • Whois • IP Void • Robtex • DNS Viz • Netcraft • Into DNS • URL Void • URL Scan • DNSlytics • Pulsedive • Alienvault • Synapsint • View DNS • IP Address • URL Query • Info Sniper • IP Checking • Central Ops • Whoisology • DNS History • IP 2 Location • Domain Help • Digital Whois • Domain Tools • IP Fingerprints • Network Tools • Threat Jammer • Whois Request • DNS Dumpster • Website Informer • Hurricane Electric • Moz Link Explorer Вероятно, что некоторые ресурсы идентичны друг другу, но ведь лучше всегда иметь альтернативу в своем арсенале, не так ли?

Как некоторые из вас могут догадаться, хороший пентест начинается с «пассивного» OSINT’a! Делюсь с вами хорошим репозиторием
Как некоторые из вас могут догадаться, хороший пентест начинается с «пассивного» OSINT’a! Делюсь с вами хорошим репозиторием готовых поисковых запросов Shodan (хоть мне он не особо нравится и есть инструменты получше). Для энтузиастов и экспертов в сфере IoT Shodan – незаменимый напарник. Этот репозиторий с поисковыми запросами для Shodan, например: - Индустриальные контрольные системы - Принтеры / Сканеры - Веб-камеры - Сервисы умного дома Применение IoT технологий в OSINT расследованиях ограничено только вашим воображением ;)

UPD. На нескольких теневых форумах продают учетные записи (логин/пароль) для доступа в личные кабинеты пользователей приложен
UPD. На нескольких теневых форумах продают учетные записи (логин/пароль) для доступа в личные кабинеты пользователей приложения для удаленного доступа и управления компьютерами «AnyDesk». Всего продается 18,317 аккаунтов за $15 тыс. 💰 Ценность этих учетных записей для злоумышленников уже значительно снизилась, т.к. компания принудительно сбросила все пароли пользователей портала my.anydesk.com. 😎

Друзья, всем привет! Решил записать новое видео про фильтрацию (санацию) пользовательского ввода на стороне сервера. Тема дов
Друзья, всем привет! Решил записать новое видео про фильтрацию (санацию) пользовательского ввода на стороне сервера. Тема довольно актуальная (уже давно😊), так как из-за таких «недочетов» страдает бизнес, происходят утечки ПДн и так далее, вплоть до RCE! 😎 Видео, как обычно, в воскресенье, в 17.00. Будем решать CTF! 👍 P.S. Тем, кто уже эксплуатируют всякие SQLi, так же будет полезно! Также буду рад вас видеть в чате канала: @cyberden_chat

В сеть утек скриншот новой версии BurpSuite (кто обновился на 2023.12.1.3 думаю поймет в чем дело).
В сеть утек скриншот новой версии BurpSuite (кто обновился на 2023.12.1.3 думаю поймет в чем дело).