es
Feedback
Пост Импакта

Пост Импакта

Ir al canal en Telegram

Уникальный контент про кибербезопасность от Импакта (@impact_l) - мысли, полезные ссылки, комментарии к событиям и юмор

Mostrar más
2 888
Suscriptores
-324 horas
-37 días
-330 días

Carga de datos en curso...

Nube de Etiquetas
Sin datos
¿Algún problema? Por favor, actualice la página o contacte a nuestro gerente de soporte.
Menciones Entrantes y Salientes
---
---
---
---
---
---
Atraer Suscriptores
diciembre '24
diciembre '24
+7
en 0 canales
noviembre '24
+47
en 0 canales
Get PRO
octubre '24
+12
en 0 canales
Get PRO
septiembre '24
+5
en 0 canales
Get PRO
agosto '24
+14
en 0 canales
Get PRO
julio '24
+16
en 0 canales
Get PRO
junio '24
+27
en 0 canales
Get PRO
mayo '24
+41
en 0 canales
Get PRO
abril '24
+119
en 1 canales
Get PRO
marzo '24
+33
en 0 canales
Get PRO
febrero '24
+53
en 0 canales
Get PRO
enero '24
+80
en 0 canales
Get PRO
diciembre '23
+93
en 0 canales
Get PRO
noviembre '23
+101
en 1 canales
Get PRO
octubre '23
+136
en 1 canales
Get PRO
septiembre '23
+287
en 0 canales
Get PRO
agosto '23
+194
en 0 canales
Get PRO
julio '23
+95
en 0 canales
Get PRO
junio '23
+127
en 0 canales
Get PRO
mayo '23
+489
en 0 canales
Get PRO
abril '23
+80
en 0 canales
Get PRO
marzo '23
+108
en 0 canales
Get PRO
febrero '23
+61
en 0 canales
Get PRO
enero '23
+60
en 0 canales
Get PRO
diciembre '22
+66
en 0 canales
Get PRO
noviembre '22
+81
en 0 canales
Get PRO
octubre '22
+81
en 0 canales
Get PRO
septiembre '22
+1 217
en 0 canales
Fecha
Crecimiento de Suscriptores
Menciones
Canales
21 diciembre0
20 diciembre0
19 diciembre0
18 diciembre0
17 diciembre0
16 diciembre0
15 diciembre0
14 diciembre0
13 diciembre0
12 diciembre0
11 diciembre+3
10 diciembre0
09 diciembre0
08 diciembre0
07 diciembre0
06 diciembre+2
05 diciembre+2
04 diciembre0
03 diciembre0
02 diciembre0
01 diciembre0
Publicaciones del Canal
Спасибо @ValyaRoller за приглашение! Подписывайтесь на его замечательный канал @pigPeter Кому интересен кейс с paypal, тут подробнее можно почитать: https://t.me/postImpact/6 такой же кейс все еще работает с TripAdvisor так что можете счейнить до high с любой xss на поддоменах: Pattern.compile("^(?:https?\\:\\/\\/(?:[A-Za-z0-9_\\-]+\\.(dhcp(\\-[A-Za-z]+)?\\.([A-Za-z0-9_\\-]+\\.corp\\.)?|(nw\\.)?dev(\\-[A-Za-z]+)?\\.|cmc\\.|d\\.)?)?tripadvisor\\.(?:com|(?:[a-z]{2})|(?:(?:co|com)\\.[a-z]{2})))?\\/.*$"); Вообще многие сдают не раскручивая — сдают medium вместо high теряя значительное bounty. Еще кейс с dyson не попал в видео, там я рассказывал про то что у них одна тестовая репа попала в публичный bitbucket (всего на пару часов), а там был логин/пароль QA. И пароль подходил к его рабочему outlook , внутреннему bitbucket и slack. Как итог - доступ к главному домену dyson.com и сорцам. Так что нужны второй фактор и еще фингерпиринты к браузерам/ip. про мою первую багу в ICQ, на самом деле 150$ (отчет оказался частично раскрытым) — https://hackerone.com/reports/373909

2
В нашем новом выпуске мы пригласили человека из мира мобильного багхантинга, активного участника форума Antichat, и автора проекта reFlutter. Его история вызывает восхищение и уважение 🦾 https://youtu.be/2KCSxYQ543M
1 177
3
Новая статья в блоге PT SWARM про раскрытие исходного кода asp[.]net приложений https://swarm.ptsecurity.com/source-code-disclosure-in-asp-net-apps/
1 663
4
3️⃣, 2️⃣, 1️⃣ — поехали! Открываем прием заявок на выступления на киберфестивале Positive Hack Days 2 Если вы всегда мечтали
3️⃣, 2️⃣, 1️⃣ — поехали! Открываем прием заявок на выступления на киберфестивале Positive Hack Days 2 Если вы всегда мечтали собрать целый стадион, у нас отличные новости: PHDays Fest в этом году пройдет в «Лужниках» в Москве с 23 по 26 мая. Спортивный комплекс на четыре дня превратится в киберарену: мы создадим настоящий мегаполис с интерактивными инсталляциями, а сотни спикеров расскажут о кибератаках и способах им противостоять. 🤟 Ждем крутых докладов как от профи, так и от новичков: главное — свежий взгляд на актуальные проблемы ИБ и пути их решения. Узнать все подробности и оставить заявку можно на сайте киберфестиваля. • Темы докладов принимаются до 15 марта • Будут два формата: доклад на 50 минут и короткое выступление на 15 минут. • Подавать заявку необходимо лично До встречи на втором международном киберфестивале PHDays! Больше подробностей — soon. @Positive_Technologies #PHD2
1 199
5
📁Отслеживаем изменения в файлах JS Недавно было раскрыто несколько отчетов (например тут или тут), где исследователь просто отслеживал изменения в файлах JS и таким образом находил уязвимости. Почитать подробнее об этом вы можете тут, а ниже прикладываю инструмент, который поможет вам отслеживать такие изменения и информировать вас о них в телеграмм. Thx @cyb3r4z Ссылка на GitHub #web #tools #js
1 178
6
Недавно OpenAI представила для подписчиков Plus контекстное окно в 32к токенов! А еще возможность создания кастомных GPT на основе своих данных. Мне пришла идея создать свою сборку — загрузить чеклисты и методологии файлами в конфигуратор. Представляю вашему вниманию Кавычка GPT Теперь модель больше не будет спорить с вами об этичности пэйлоадов. chat.openai.com/g/g-5KWmQ9wKU-kavychka-gpt
4 364
7
Недавно OpenAi представила контекстное окно в 128к токенов, а еще возможность создания кастомных GPT на основе своих данных.
2
8
Выпустили Nuclei v3 — добавили возможность писать код на bash, Python, Javascipt прямо в YAML файлах. А также запускать другие утилиты, например sqlmap. Поскольку теперь шаблоны могут выполнять код, нужно задаться вопросом безопасности, в статье релиза сказано что шаблоны модерируются и подписываются подписью. Поскольку теперь поддерживаются разные "протоколы" можно вытащить например СNAME для доменов. Получается Nuclei это теперь оркестратор с поддержкой Javascript 🤔 blog.projectdiscovery.io/nuclei-v3-featurefusion/
1 774
9
Вот и закончилась конференция KazHackStan, организаторы были гостеприимны к иностранным гостям, сняли им дорогой отель и угостили барашком. Доклады, которые были на конференции прикреплены файлами к посту выше: «Выйди и зайди нормально!» (Ломаем Bitrix) @i_bo0om «Атакуем языковые модели» @wearetyomsmnv «Что нужно учитывать при первом участии в Bug Bounty?» @turbobarsuchiha — triage team Standoff365 «Ломаем Ethereum: Пентестинг Смарт-Контрактов» @gspdnsobaka — triage team Immunefi «Red Purple Team» @Sn0w7 — lead MTC RED «DevSecOps» @gazizovasg — Swordfish «Как ломать SAML, если у меня лапки?» @agrrrdog — Acunetix «Offensive OSINT» @adkkkkkkkk — Innostage
4 050
10
+7
Атакуем языковые модели.pptx
2 630
11
Для того чтобы найти дополнительные директории в веб-приложении. 1. Можно попытаться найти swagger-файлы, используя брутфорс 💬 Прикреплён словарь в файле swagger.txt 2. Извлечь их из apk 💬 Используем jadx или apktool + grep скачиваем, используя загрузчики — чем больше тем лучше из-за DMCA: apkcombo.com/downloader/ apk.support/apk-downloader apps.evozi.com/apk-downloader/ apkmirror.com apkpure.com apkeep 3. Поискать в js на сайте jsluice linkfinder (BApp) 4. Извлечь из архива web.archive.org/cdx/search/cdx?url=evil.com* gau 5. Открыть WebArchive и поискать в js web.archive.org/web/20170102091031js_/https://hackerone.com/assets/frontend.09051386.js
7 574
12
Что сдать на ББ чтобы не отправили в спам Недавно меня пригласили поговорить по мужски за Багбаунти и уязвимости в мобильных приложениях, в целом вышло познавательно ИБ: @OxFi5t @luigivampa92 @impact_l Разработчик: @osipxd P.S. первые 5 минут были проблемы со связью youtube.com/live/DAHdYrSIhp8
1 473
13
Два месяца назад меня пригласили на закрытое багбаунти мероприятие Standoff Hacks. Об этом мероприятии сейчас расскажу подробнее. Скоуп Для мероприятия были успешно приглашены две программы от двух компаний: 🌐 VK и 🛒 Wildberries. 1. VK HR TEK — сервис для HR, состоящий из нескольких доменов, не очень большая цель. Она доступна публично здесь bb.standoff365.com/programs/hrtek_vk Но VK дал специальные учётки с ролью Админ, что позволило проверить все конечные точки на уязвимости. Минусом было то, что если вы хотите получить учётки, то вам нужны реальные паспортные данные. Некоторых людей демотивировало проверять данный сервис, учитывая, что вторая цель была больше и не требовала паспортных данных. 2. Wildberries — маркетплейс различных товаров, состоял из двух wildcard включая *.wb.ru , *.wildberries.ru Идеальный скоуп для охотников в формате ивента, для вас будет сюрпризом наверное, но у компании есть мобильные приложения такие как WB Job, WB Travel, WB Stream (свой Zoom - stream.wb.ru) Контингент Всего в мероприятии участвовало 50 человек. 35 охотников (AppSec специалисты, FullTime багхантеры, Разработчики). 5 — организаторов от Standoff (скорее всего больше). 9+ человек от компаний WB и VK. Мотивация Изначально я был скептически настроен, на то что хакеры будут активно искать уязвимости во время ивента. Но большинство людей действительно самоорганизовались, некоторые взяли отпуск, кто-то сидел все выходные. Видимо, спортивное настроение и отличный скоуп воодушевил всех. Также в конце мероприятия был оффлайн день, где арендовали помещение и наготовили "хакерам" еды, многие действительно приехали в этот день из разных городов. Уязвимостей нашли столько, что обработка отчётов продолжалась непрерывно, даже в последний день. Компании получили, что они желали — большое количество репортов, причём довольно качественных, так как выборка "Хакеров" была довольно достойной. Уязвимости Поскольку регистрация на VK HR TEK была проблематичной, а основные сервисы Wildberries наверняка уже проверил кто-то ещё. Я начал искать интересные конечные точки в JS-файлах и мобильных приложениях. Мне удалось найти конечную точку для администраторов в мобильном приложении WB Курьеры, которая была доступна всем курьерам в системе x-courier-api.wildberries.ru/api/v1/admin/courier/reviews?wb_courier_id=<id любого курьера> Данная конечная точка уязвима к IDOR поскольку wb_courier_id принимает обычное целочисленное значение, которое легко перебирается. В дальнейшем похожие уязвимости в том числе с Различным уровнем серьёзности были найдены в приложении для Водителей и на веб-сайтах. Всё потому что многие интересные конечные точки не были ограничены разрешениями. Были также найдены уязвимости типа XSS и SQL Injection. Заключение Формат мероприятия оказался крутым, Багхантеры получили приватный нетронутый Скоуп, познакомились вживую, организовались в команды, а программы проверили Защищённость своих приложений и процессов AppSec. Думаю в скором времени мы увидим больше подобных ивентов, и не только от Standoff.
1 443
14
Недавно выпустили плагин BurpSuite, который использует технологии искусственного интеллекта. И нет, это не шутка на 1 апреля.
Недавно выпустили плагин BurpSuite, который использует технологии искусственного интеллекта. И нет, это не шутка на 1 апреля. Плагин генерирует имена для директорий, параметров и возможных файлов на основе запросов. Для генерации BruteForce листа используется OpenAI. Насколько это эффективно предстоит ещё проверить, но в целом — когда идей больше нет, можно обратиться к ней, чтобы получить "креатива". На скрине показан пример как нейросеть может описать параметры, для отдельно взятого запроса и результат получается довольно достойным. github.com/hisxo/ReconAIzer
4 453
15
Patch Diffing Это метод, используемый исследователями безопасности для анализа изменений между различными версиями программного обеспечения. Сравнивая код двух версий одного и того же программного обеспечения, исследователь может выявить изменения в функциях, переменных и потоке управления. Обычно для анализа берется 2 версии одного ПО - уязвимая версия и версия с исправлениями, с целью поиска изменений, внесенных в программу, которые, возможно, были внесены для устранения уязвимости. Анализируя эти изменения, исследователь может определить точное местоположение и тип уязвимости, что в результате поможет сделать PoC. Существует целый гайд, включающий в себя полный цикл исследования уязвимости на примере уязвимостей в сервисе Windows - Print Spooler. Помимо этого, многоуважаемый Никита Aligner проводит стримы, на которых занимается анализом уязвимостей. Записи можно найти на канале Reverse Dungeon. Если для большей части систем нам подойдет IDA Pro + BinDiff, то как обстоят дела с Android? Пустившись в поиски хорошего инструмента, наткнулся на кучу научных и не очень работ от 中国同事, в которых рассказывается о данной проблеме и попытках ее решения, но ни в одной работе результатом не стал готовый инструмент с открытым исходным кодом. Вследствие чего, пора пилить свой, решил взглянуть на обычные code-diff инструменты. Взгляд упал на Gumtree. На вход требуется подать вывод от apktool d, а результатом анализа будет красивый вывод в нескольких форматах об удаленных, добавленных, измененных файлах и измененном коде. Для анализа нужно получить несколько версий приложения. С этой задачей поможет справиться apkeep, чтобы указать определенную версию используется следующий синтаксис com.app.android@1.3.7. Помимо этого, у меня есть форк данного инструмента, который немного расширяет функционал, например, использовав флаг --all, можно выгрузить все доступные версии через apkpure, а с флагом --extract результатом являются готовые для анализа директории распакованных APK. #windows #android
857
16
Запись прямой трансляции с @sh1y0 которая проходила на канале в январе youtu.be/XABpuOKiTDQ
4 049
17
Прислушайтесь к себе, послушайте своё дыхание, тяжело ли вашим лёгким? Сосуды и артерии, спазмированы и изношены? Полгода мне
Прислушайтесь к себе, послушайте своё дыхание, тяжело ли вашим лёгким? Сосуды и артерии, спазмированы и изношены? Полгода мне удавалось не курить, но затем снова начал. Если есть в кармане пачка сигарет, Значит все не так уж плохо на сегодняшний день. Cегодня мне придётся прекратить курить, ведь не зря же делал данный пост. Да и коллеги будут смеяться, что я не умею держать обещания. Дорогие подписчики дело конечно ваше, но призываю вас тоже задуматься, так ли вам нужны эти... сигареты. #бросаем_курить
921
18
Многие начинающие багхантеры, смотрят на профили других и на их репутацию. Приходят в недоумение: — Как они нашли баги, я неделями мучаюсь, запускаю acunetix, nuclei и ничего не нахожу. На самом деле, чтобы найти баги достаточно простого... ротирования Proxy на каждый запрос, например используя mubeng (ip rotator) и закупившись пачкой Socks v5 ваш Acunetix начнёт приносить bounty. Более того, в зависимости от ip который вам выпадет, можно найти уязвимости, которые не смог найти Acunetix конкурентов баг хантеров. Ведь WAF может блокировать запросы от определённых регионов, а сайт может выдавать другие страницы. Для достижения лучших практик — также потребуется поменять подход к сканированию, нужно не сканировать одну цель в 10 потоков, а сканировать 10 целей в 10 потоков. Во-первых вы так не нарушаете политику bug bounty программы, когда у вас отсутствует задержка в 1 секунду между запросами. А во-вторых вы дополнительно избавитесь от угрозы блокировки вашей сессии со стороны приложения или WAF. Здесь можно взглянуть на плагин distribute-damage 💴 Из опыта, запуская несколько инстансов с Acunetix на большое количество таргетов можно уже "лутать" 2-3 xss и получать ~800$ в месяц. В заключении хочу отметить, что сканирование сильно привязано к аномалиям, поэтому вам нужно сканировать одну цель несколько раз. Ваша автоматизация должна превратиться в продуманный pipeline с расписанием.
4 885
19
Sin texto...
1 100
20
Через 2 часа начинаем подкаст
431