Деплой в пятницу
رفتن به کانال در Telegram
7 567
مشترکین
-124 ساعت
-137 روز
-6030 روز
آرشیو پست ها
7 567
Зарегался на альфа-CTF, команды от 1го человека, призовой фонд более 3млн рублей.
Есть треки не только для айтишников, но и для студентов и даже школьников. Старт 25 апреля, участвовать можно офлайн и онлайн из любой страны.
Все кто увлекается безопасностью - можете тоже принять участие - https://alfactf.ru/
7 567
Делюсь мануалом, приводящим к 100% победе 👇
https://telegra.ph/Morskoj-boj-Pobezhdaem-vsegda-04-10
7 567
Нашёл уязвимость в «Морском бою» и сразу стал самым везучим игроком.
Сделал просто: удары по моим однопалубникам не считаются попаданием.
В итоге соперник до последней клетки ищет корабли, которых на сервере нет.
Получается, самый живучий корабль тот, которого не существует
7 567
Эксплуатируем состояние гонки и выполняем произвольный код на сервере.
Новая CTF-таска от duckerz
7 567
Как достать wifi соседа
Подготовил инструкцию, как проверить свою домашнюю сеть на безопасность.
P.S. старался максимально не углубляться в технические подробности, иначе тут получилась бы целая книга.
https://telegra.ph/Vzlom-wifi-besplatnymi-instrumentami-03-01
7 567
для тех кто не в курсе: прокси добавляется просто нажатием на специальную ссылку, и тг будет работать нормально без vpn
7 567
Чтобы телеграм продолжал работать, запущу на вашем сервере ваш персональный прокси. Сможете поделиться с семьей/друзьями.
Предлагаю услугу за услугу:
(1) Вы можете зарегать сервак по моей рефке и я буду счастлив
(2) Или без рефки, но мой канал будет спонсорским и висеть в закрепе как на скрине
Если определились с вариантом го ко мне в лс @everbots
7 567
Затестил перебор пароля по маске когда словари + мутации не помогают, wifi третьего соседа крякнулся ровно за секунду
На этой неделю выкачу гайд, обещаю
7 567
Тут поделились простым способом сэкономить на крупных транзакциях
Есть смысл пробовать
7 567
Изучаю безопасность wifi сетей и сразу решил протестить сеть своего соседа.
Для меня стало открытием что все делается без подключения к интернету. Промониторил wifi эфир, перехватил 4-way handshake и провел успешную оффлайн атаку на WPA2-PSK по словарю с правилами мутаций (добавление цифр, смена регистра и тд)
На скрине результат атаки, пароль успешно получен после перебора 307млн (!) вариаций, на все провсе ушло 24 минуты.
Теперь есть ощущение, что назрел материал для нового поста с подробным разбором для новичков.
P.S. Если вы живете в многоквартирном доме, убедитесь что в вашем wifi-пароле есть хотя бы пара спецсимволов.
P.S.S. В комментах расскажу почему пользоваться чужой сетью все равно не буду.
7 567
Илон Маск заявил что сокращает производство Тесла, чтобы штамповать МИЛЛИОН гуманоидов в год.
По роботу-помощнику в каждую семью, да?
7 567
Хочу познакомить вас с онлайн-игрой Natas, созданной специально для изучения веб-безопасности.
Принцип такой: каждый уровень это веб-сайт с уязвимостью. Твоя задача использовать ее и добыть пароль от следующего уровня.
Регистрация не нужна, игра бесплатная.
Нулевой уровень здесь: http://natas0.natas.labs.overthewire.org/
Логин/пароль: natas0
Для следующих уровней просто увеличиваем цифру в ссылке и логине, а вот пароль..только через взлом.
В комментариях можно делиться подсказками и наблюдениями - но без паролей в чистом виде.
7 567
Один из самых опасных этапов проверки безопасности - пассивная разведка.
Опасных - потому что ты не оставляешь следов своего присутствия и даже не открываешь исследуемый сайт или бот.
Ты еще «не трогал» приложение, но уже определяешь где и когда оно развивалось на костылях, где разработчики ошибочно решили что «туда никто не заглянет» и забыли вернуться.
Пассивная разведка - это работа с тем, что само утекло в сеть:
- данные, проиндексированные поисковиками (привет, доркинг)
- старые поддомены, которые забыли удалить
- кэшированные страницы, которые помнят больше, чем прод
- публичные артефакты, оставленные «временно».
И именно отсюда очень часто начинается настоящая компрометация, а не с красивых пейлоадов и CVE.
Недавно я проводил аудит одного приложения, где заказчик сказал: «Я не вижу от тебя активности. Ты точно что-то проверяешь?»
В этот момент я уже был авторизован под его личной учётной записью и имел права суперадмина. Без единого запроса к проду со своей машины.
Пассивная разведка в вебе - это не про инструменты. Это про мышление, внимание и умение соединять точки.
Если её пропустить - всё остальное превращается не в аудит, а в стрельбу вслепую.
