Fsecurity | HH
Ir al canal en Telegram
👾 Канал про КБ и пентест Наш Discord: https://discord.gg/Eg8aDS7Hn7 ✉️ По сотрудничеству: @OxHaskar 🍩 Поддержать: https://www.donationalerts.com/r/xackapb
Mostrar más2 075
Suscriptores
Sin datos24 horas
+27 días
+330 días
Archivo de publicaciones
2 074
Repost from N/a
Рассказала на Anti-malware об изменениях в 187-ФЗ, которые вступают в силу с 01.09.2025, в части:
⏩процедуры категорирования объектов КИИ — предполагается разработка документов с учетом отраслевых особенностей объектов КИИ;
⏩усиления технологической независимости значимых объектов КИИ;
⏩необходимости непрерывного взаимодействия с НКЦКИ.
https://www.anti-malware.ru/analytics/Technology_Analysis/Critical-Information-Infrastructure-Security-Law-2025
#КИИ@itiscompliance
#КИИ
2 074
Repost from 1N73LL1G3NC3
🧩 When too much access is not enough: a story about Confluence and tokens
During a Red Team engagement, we compromised an AWS account containing a Confluence instance hosted on an EC2 virtual machine. Although we fully compromised the machine hosting the Confluence instance, we did not have valid credentials to log in but were able to interact with the underlying database. This led us to study the structure of the Confluence database and the mechanism for generating API tokens.
P.S. Еще несколько полезных ссылок со старого канала:📜 Creating a Malicious Atlassian Plugin 🔗 Malfluence A PoC for a malicious Confluence plugin, which can access all content inside a Confluence instance, access the database directly, and execute arbitrary commands on the underlying Linux server. 📜 Stealing All of the Confluence Things 🔗 Conf-Thief A Red Team tool for exfiltrating sensitive data from Confluence pages. 🔗 AtlasReaper A command-line tool for reconnaissance and targeted write operations on Confluence and Jira instances. 🔗 Jecretz Jira Secret Hunter - Helps you find credentials and sensitive contents in Jira tickets.
2 074
Repost from 🕷 BugBountyRu
🕷 Фаззинг регулярных выражений методом чёрного ящика
REcollapse генерирует пэйлоад для байпаса валидаций/WAF и обнаружения нормализации в веб-приложениях. Новая версия добавляет:
📌 Mode 6 для тестирования на устойчивость к изменениям регистра (case folding/upper/lower)
📌 Mode 7 для тестирования на устойчивость к усечению байтов (byte truncations)
Как использовать:
$ recollapse -e 1 -m 1,2,4 -r 10-11 https://legit.example.com
%0ahttps://legit.example.com
%0bhttps://legit.example.com
https%0a://legit.example.com
https%0b://legit.example.com
...
$ echo "a@b.com" | recollapse
%00a@b.com
%01a@b.com
...
$ echo "<svg/onload=alert(1)>" | recollapse | ffuf -w - -u "https://example.com/?param=FUZZ" -mc 200,403,5002 074
Repost from Caster
Я закончил работу над реворком этой статьи и выпущу её 1 сентября.
https://caster0x00.com/legless-teaser/
2 074
Repost from NetStalkers
😱 Ништяки подъехали!
Огромная шпаргалка по SQL-инъекциям — от базовых примеров до самых жёстких трюков для разных СУБД (MySQL, MSSQL, Oracle, PostgreSQL, DB2, Access и др.).
⚡️ Внутри:
💬 Уязвимости в формах авторизации и обход логина.
💬 Трюки для обхода Firewall и IDS/IPS.
💬 Перебор БД, таблиц и колонок через
information_schema.
💬 Получение пользователей и паролей (SELECT user, password FROM mysql.user;).
💬 Blind, Error-based и Time-based атаки.
💬 Создание и удаление аккаунтов в базе.
💬 UNION-инъекции для слияния данных из разных таблиц.
💬 Локальный доступ к файлам через SQL-запросы (LOAD_FILE, BULK INSERT).
💬 Сброс привилегий и назначение себя админом базы.
💬 Обход хэшей и вход под админом без пароля и д.р.
🔥 Короче: от простых тестов типа OR 1=1 до продвинутых техник по DNS-эксфилтрации и time-delay атакам.
Мастхэв шпаргалка для пентестеров, багхантеров и всех, кто хочет прокачать свои навыки SQLi.
⚠️ Только для обучения и легального тестирования безопасности.
Сохраняй! 👍
#redteam #cybersec #pentest #cheatsheet2 074
Repost from Кибер ПТУ | Кибербезопасность
Делимся большой картой с сертификатами в ИБ.
Карта разделена на три уровня сложности (Начинающий, Средний, Эксперт) и на большое количество ролей, начиная от ред/блю тим, заканчивая безопасностью сетей и архитектуры.
Сами сертификаты можно фильтровать по стоимости, вендорам и специальностям. И ещё тут есть фича сравнения сертификатов по ключевым параметрам.
Цель на жизнь поставлена, можно начинать собирать.
#AppSec #Pentest #DevSecOps #SecArch #SOC
🧠 Пакет Знаний | 👨🏫 Менторство
📂 Другие каналы
