fa
Feedback
Пентестинг & Security QA & SDET

Пентестинг & Security QA & SDET

رفتن به کانال در Telegram

Про кибербезопасность и пентест Здесь много полезной информации по Information Security, учитесь! Вакансии - @cybervacancies_channel Чат - @pentesting_channel_chat По вопросам сотрудничества и рекламы - @faroeman

نمایش بیشتر
7 096
مشترکین
+124 ساعت
+197 روز
+15530 روز
آرشیو پست ها
Все думают UUID нельзя подобрать. Ага как бы не так 😄 /api/order/a1b2c3d4-e5f6-7890-abcd-ef1234567890 - ну как ты угадаешь? Никак. Но тебе и не надо угадывать. Вчера смотрю как QA на проекте у себя тестит (я его курирую). Открывает свой заказ. В ответе приходит: { "my_order" "a1b2c3d4...", "other_orders" [ "b2c3d4e5...", "c3d4e5f6..." ] } Бекендер для удобства отдал список всех последних заказов в том же ответе. С UUID. QA увидел и прошел мимо. "Ну это же просто список, UUID же не угадаешь". А это уже IDOR. Критический. Тебе отдали чужие UUID. Дальше просто подставляешь. Тот же баг что и с 1024 -> 1025 или 10-11. Только в 2026 так делают чаще, потому что думают UUID = защита. QA бы завел как "лишние данные в ответе" - low. AppSec заведет как "IDOR + Information Disclosure, утечка PII" - critical + премия. Бекенд не защищает UUID. Защищает проверка "твой ли это заказ". Сколько раз вы видели в ответе чужие id и не обращали внимания? Вы можете верить можете нет я такие проблемы вижу постоянно, ок не постоянно вру, но оооочеь часто Наверное не зря да IDOR на первом месте стоит?? Мораль поста! Есть UUID? Не переберешь особенно v4, v7 Но что если получить UUID где-то в другом месте? Вот и думайте

Новый CEO Apple. Иногда мне кажется, зачем сидеть на одном месте 25 лет, да и молодые любят менять работы ... Но с другой сто
Новый CEO Apple. Иногда мне кажется, зачем сидеть на одном месте 25 лет, да и молодые любят менять работы ... Но с другой стороны, можно и отсидеть 25 лет на 1 месте, чтобы потом стать СЕО. Понятно, что это не показатель, но у этого человека этого получилось ... Я своим ученикам кто учится кибербезу и как только они находят работу говорю так - держитесь максимально долго на работе, как обрастете опытом - можете менять работу ... А вы что думаете? Надо сидеть по 20 лет на 1 месте или менять часто? Жду дискуссию)

Залил на ютуб то что вы просили. 24 минуты. Без воды. Как из попасть в AppSec в 2026. Смотрел бы сам если бы начинал с нуля. Ссылка: https://youtu.be/GPAFiLOPhb8?si=3suBw-8EMWZzRQpj Кто посмотрит - напишите в комменты что добавить в часть 2.

Я 2 года в свое время думал что мне не хватает знаний чтобы уйти в кибербез … Читал про SSRF, учил Burp, смотрел видосики… А потом понял - мне не знаний не хватало. Мне не хватало одной закрытой задачи… Вот в чем прикол новичков в кибербезе: Ты учишь 10 тем на 10%. И кажется что ты ничего не знаешь. И страшно идти на собес. Это все понятно и даже нормально … А надо наоборот - взять 1 тему и закрыть ее на 100% до результата… Не "выучить OWASP Top 10" (это и так все знают), а "найти 1 Security Misconfiguration на своем проекте и написать про это кейс". Увидите, как вы окрылитесь ))) Один закрытый кейс дает больше уверенности чем 10 прочитанных статей, инфа 100% Я это увидел на своих 20+ учениках, которые до меня учились на скиллбоксах. Те кто пытался учить все - сливались через месяц-два(кроме шуток), потому что результат ваще не видно, ворде ты учишь и все в стол. Вам надо взять одну дыру и довести ее до конца Короче народ на этой неделе предлагаю челлендж: не учим ничего нового. Берем одну тему - Security Misconfiguration. И ищем ее (PS: ищите либо на своем проекте либо же локально, чужие сайты не трогаем, это золотое правило!!! Кто найдет - кидайте в комменты что нашли, разберем.

🌐 Что такое IP? Когда мы начинаем разбираться в компьютерных сетях, одно из первых понятий, которое необходимо понять, — IP-адрес. 📌 IP-адрес — это логический адрес устройства в сети, который используется для его идентификации и доставки сетевых пакетов. Можно провести простую аналогию:
🏠 Если компьютер — это дом, то IP-адрес — его адрес в сети.
Например:
192.168.1.25
Когда одно устройство хочет обменяться данными с другим, ему необходимо знать, куда именно отправлять эти данные. Например:
Компьютер A
192.168.1.10
       ↓
       ↓ запрос
       ↓
192.168.1.25
       ↓
Компьютер B
Именно IP помогает определить, откуда и куда должны доставляться сетевые пакеты. 🧠 IP-адрес не обязательно означает Интернет Очень часто, когда слышат IP, сразу думают о публичном адресе сайта. Но IP используется и внутри локальных сетей. Например:
192.168.1.10
192.168.1.20
192.168.1.30
Это могут быть: 💻 рабочие станции 🖥 серверы 🖨 принтеры 📡 сетевое оборудование Поэтому во время внутреннего пентеста IP-адреса встречаются буквально на каждом этапе. 🔎 Почему IP важен пентестеру? Представим, что во время разведки мы обнаружили:
192.168.1.25
Теперь мы знаем адрес хоста. Следующий этап — выяснить:
Что находится по этому адресу?
И уже здесь появляются другие инструменты и технологии:
IP
 ↓
Хост
 ↓
Порты
 ↓
Сервисы
 ↓
ОС
 ↓
Дальнейшая разведка
📌 Главное IP — это логический адрес устройства в сети. Без понимания IP будет сложно разобраться в : — сетевой разведке; — Nmap; — ARP; — DNS; — TCP/UDP; — работе локальных сетей. #network #ip #recon #pentest #base

Вот вы все спите, а я для вас пишу описание атаки, чтобы вы проснулись, а тут как на блюдечке обзора SSRF Server Side Request
Вот вы все спите, а я для вас пишу описание атаки, чтобы вы проснулись, а тут как на блюдечке обзора SSRF Server Side Request Forgery ... Данный тип атаки находится на 7 месте в списке OWASP 2025 ... Если по-простому SSRF это подделка запроса со стороны сервера ... По сути атакающий заставляет сервер сделать запрос туда куда у него нет прямого доступа ....например во внутреннюю сеть компании ... Пример! Нормальнрое поведение: пользователь вводит example.com/cat.jpg Сервер скачивает картинку кота и показывает её ... Атака SSRF: Злоумышленник вместо ссылки на картинку подставляет адрес внутреннего сервера компании - например, 192.168.1.5/passwords.txt Рез-тат: Сервер сам отправляет запрос к своей же внутренней сети, получает секретные данные и возвращает их злоумышленнику ... -Всегда проверяйте ввод данных ... (не важно веб это или api) -Например можно сделать белый список доменов, который разрешен -Блокировка внутренних IP - запретить серверу обращаться к локальным адресам С тебя лайк и подписка !

Многоуважаемые участники группы, у меня появилось 3 места на индивидуальное обучение профессии "Application Security Engineer
Многоуважаемые участники группы, у меня появилось 3 места на индивидуальное обучение профессии "Application Security Engineer" - направление кибербезопасности. Для вас это очень хорошая возможность начать свой путь в самой перспективной ИТ сфере. Программа очень насыщенная. Обучение занимает от полугода и выше. На секунду в универе я учился 5 лет, поэтому не сравнить. Очень много работы в последнее время стало. Зарплаты топовые. Мои студенты ходят по собесам и некоторые уже работают. Мне часто прилетают запросы от рекрутеров, которые я пересылаю своим ученикам, например вчера был запрос от компании из Латвии на позицию Penetration tester, мой ученик и компания уже общаются. Очень много отзывов от ребят. Обучаю простыми языком- есть варианты менторства и самостоятельного обучения под моим присмотром (дешевле) На любой график и кошелек как говорится. Пишите мне в телеграмм @faroeman - дам больше информации

Разбор задачки! Спасибо всем за активность! Все ответы правильные😄 Конечно же Responder мы используем для проверки сценариев, связанных с:
LLMNR
NBNS
mDNS
Запоминаем!
LLMNR / NBNS / mDNS
        ↓
     Responder
        ↓
NTLM-аутентификация
        ↓
  Дальнейший анализ
📌 Главное: Responder здесь интересен не просто потому, что «умеет слушать сеть», а потому что позволяет проверить, можно ли злоупотребить механизмами разрешения имён и получить NTLM-аутентификацию.

🧪 Мини-задача Представим, что вы проводите внутренний пентест и обнаружили, что в сети используются:
LLMNR
NBNS
mDNS
Вопрос: Какой инструмент из изученных нами можно использовать, чтобы проверить, можно ли перехватить такие запросы и спровоцировать NTLM-аутентификацию? Разбор вечером! #практика

🧩 Что такое mDNS и почему он интересен пентестерам? Мы уже разобрали: LLMNR → NBNS Понимаю, сложно, но это еще не все 😃 Теперь третий механизм — mDNS (Multicast DNS). 📌 mDNS позволяет устройствам находить друг друга в локальной сети без обычного DNS-сервера. Вместо обращения к DNS-серверу устройство отправляет multicast-запрос в локальный сегмент:
«Кто знает, где находится этот хост?»
И другие устройства могут ответить. 🧠 Где здесь проблема? Как и в случае с LLMNR/NBNS, использование локальных механизмов разрешения имён может создавать дополнительные возможности для атакующего, уже находящегося в сети. Упрощённо:
Устройство
    ↓
mDNS-запрос
    ↓
Локальная сеть
    ↓
Ответ другого устройства
Если инфраструктура позволяет подменить ожидаемый ответ, можно добиться того, что клиент обратится не к тому хосту. А дальше в некоторых сценариях может возникнуть NTLM-аутентификация.
mDNS
 ↓
Подмена ответа
 ↓
Подключение клиента
 ↓
NTLM
🔥 Чем mDNS отличается от LLMNR и NBNS? Главное различие — это используемый механизм и область применения. LLMNR — локальное разрешение имён в Windows-среде. NBNS — старый механизм NetBIOS. mDNS — multicast DNS, который широко используется различными устройствами и ОС для обнаружения сервисов и устройств в локальной сети. Например, mDNS часто встречается в сценариях обнаружения: — сетевых устройств; — принтеров; — медиасервисов; — других локальных сервисов. 📌 Главная мысль LLMNR, NBNS и mDNS — это не одно и то же и не являются автоматически уязвимостью. Но для пентестера они интересны потому, что показывают:
какие механизмы разрешения имён используются внутри сети и можно ли заставить клиента обратиться к неправильному узлу.
#mdns #llmnr #nbns #responder #ntlm #windows #ad #pentest #infra

🧠 Что такое NBNS?
NBNS (NetBIOS Name Service) — это протокол разрешения имён, который является частью старого механизма NetBIOS.
Его задача:
определить IP-адрес компьютера по его имени внутри локальной сети.
Например: Пользователь хочет открыть:
\\SERVER01\share
Компьютеру нужно понять:
Где находится SERVER01?
Если DNS не отвечает, Windows может использовать NBNS. ⚙️ Как работает NBNS? Компьютер отправляет широковещательный запрос:
Кто такой SERVER01?
Запрос получают устройства в локальном сегменте. Любая машина может попытаться ответить:
SERVER01 = 192.168.1.50
И если ответ принят — Windows попробует подключиться. 💀 Где появляется проблема? Проблема в том, что в старых конфигурациях Windows слишком сильно доверяет таким ответам. Представим: Пользователь ошибся в имени:
\\FILESRV01\docs
Но настоящего сервера нет. Windows отправляет NBNS-запрос:
Кто такой FILESRV01?
Атакующий отвечает:
Это я.
Дальше может произойти попытка NTLM-аутентификации. Схема:
Пользователь
      |
      | NBNS запрос
      |
      ↓
Атакующий
      |
      | Ответ:
      | "Я FILESRV01"
      |
      ↓
NTLM Authentication
🛠 Почему это интересно при пентесте? NBNS позволяет проверить: — используется ли устаревший NetBIOS; — включены ли небезопасные механизмы поиска имён; — можно ли получить NTLM-аутентификацию пользователей; — есть ли условия для дальнейших атак. Именно поэтому инструменты вроде Responder умеют работать не только с LLMNR, но и с NBNS.

🤖 GPT-6 Astra впервые превзошла человека? Друзья, тут появилась довольно интересная новость из мира AI. OpenAI представила GPT-6 Astra и заявила о серьёзном скачке возможностей модели. Особенно интересно для нас то, что среди ключевых направлений теперь отдельно выделяется кибербезопасность. Самое громкое — результаты ARC-AGI-3. Astra превзошла человеческий ориентир по эффективности действий на 96% уровней. На специальном тесте с адаптером модель достигла 99,9%, хотя на стандартном окружении результат был значительно ниже — около 62,7%. Поэтому фразу «превзошла человека» всё-таки стоит воспринимать с оговорками. Но лично меня больше заинтересовало другое.🤔 В ExploitBench Astra получила 100%, а в тестах, связанных с использованием терминала и разработкой, показала заметный рост относительно предыдущего поколения. OpenAI также заявляет, что Astra способна находить ранее неизвестные уязвимости и разрабатывать способы их эксплуатации при наличии необходимых инструментов и доступа. И вот здесь начинается самое интересное для нашей сферы. Раньше мы говорили:
🤖 «AI поможет пентестеру».
Теперь всё больше похоже на:
🤖 «AI становится полноценным участником security workflow».
Модель уже может работать с кодом, терминалом, браузером, инструментами и выполнять длинные цепочки действий. При этом есть и обратная сторона. Чем автономнее становятся такие системы, тем сложнее понять, почему именно модель приняла конкретное решение. OpenAI сама усилила мониторинг Astra из-за рисков неправильного поведения и выхода агентов за пределы поставленной задачи. Получается интересная ситуация:
Больше возможностей
        ↓
Больше автономности
        ↓
Больше пользы для специалистов
        ↓
Но одновременно
        ↓
Больше требований к контролю
И вот это, на мой взгляд, будет одной из главных тем ближайших лет в кибербезопасности. AI не обязательно заменит пентестера. Но пентестер, который умеет правильно использовать AI, вполне может получить очень серьёзное преимущество перед тем, кто продолжает делать всё вручную. 🔥 Как думаете, через 2–3 года AI уже сможет самостоятельно провести полноценный пентест от разведки до отчёта? #ai #gpt6 #cybersecurity #pentest #redteam #infosec #llm

🟦 Что такое LLMNR и почему он опасен? Когда мы открываем ресурс в Windows, например:
\\fileserver\documents
компьютеру нужно понять:
"Какой IP-адрес у этого имени?"
Обычно этим занимается DNS. Но что происходит, если DNS не знает ответ? Windows может использовать дополнительные механизмы поиска: — LLMNR — NBNS — mDNS И именно здесь появляется интерес для пентестера. 🧠 Что такое LLMNR?
LLMNR (Link-Local Multicast Name Resolution) — это протокол разрешения имён внутри локальной сети.
Его задача:
помочь компьютерам найти друг друга без участия DNS-сервера.
Например: Пользователь вводит:
\\fileserwer\share
Но такого имени нет в DNS. Тогда Windows отправляет запрос:
Кто такой fileserwer?
Этот запрос получает вся локальная сеть. 💀 Где проблема? Windows доверяет ответу внутри сети. Например: Настоящего сервера нет. Атакующий отвечает:
Я fileserwer.
Windows думает:
Отлично, подключаюсь.
И может попытаться выполнить NTLM-аутентификацию. Схема:
Пользователь
      |
      | "Где fileserwer?"
      |
      ↓
    LLMNR
      |
      ↓
Атакующий отвечает:
"Это я"
      |
      ↓
NTLM Authentication
🛠 Почему это интересно пентестеру? Потому что позволяет проверить: — используется ли LLMNR; — можно ли получить NTLM-аутентификацию; — есть ли условия для NTLM Relay; — насколько правильно настроена внутренняя сеть. #llmnr #ntlm #responder #windows #ad #pentest #infra

Ваше мнение по поводу этих слов Билла Гейтса? Как это отразится на нашей профессии?
Ваше мнение по поводу этих слов Билла Гейтса? Как это отразится на нашей профессии?

🎉 Ну что, друзья, время объявлять победителей! Спасибо всем, кто принял участие в нашем розыгрыше в честь 7 000 подписчиков ❤️ Всего после удаления повторных комментариев в розыгрыше приняли участие 87 человек. Случайным образом были выбраны два победителя: 🥇 Maria Goidina 🥇 Alina Поздравляем! 🎁🔥 В ближайшее время мы с вами свяжемся! А вы, пожалуйста, отпишите, в комменты, что вы настоящие😄откуда вы и как успехи в сфере пентеста, интересно ведь😎 Спасибо каждому за участие! Судя по активности, такие розыгрыши точно будем повторять 😄 И ещё раз спасибо, что нас уже 7 000+. Двигаемся дальше😎

🎁 Ну что, друзья, настал этот день! Сегодня 1 сентября, а значит пришло время определить двух счастливчиков, которые получат
🎁 Ну что, друзья, настал этот день! Сегодня 1 сентября, а значит пришло время определить двух счастливчиков, которые получат подписки на курс 🔥 Спасибо всем, кто принял участие! Сейчас фиксируем список участников, проверяем выполнение условий и случайным образом выбираем двух победителей. Чтобы всё было максимально честно и прозрачно, процесс выбора запишем 👀 Результаты совсем скоро. Удачи всем 🍀

📚 Обучение — всё-таки всему голова До розыгрыша осталось всего 1 день, и хотел немного поделиться личным наблюдением. Я сам довольно долго пытался идти путём самоучки. Читал статьи, смотрел видео, проходил отдельные лаборатории, пробовал разные инструменты, что-то записывал, что-то забывал, потом возвращался к тем же темам снова. И вроде бы ты постоянно что-то изучаешь… Но в какой-то момент понимаешь, что знания есть, а целостной картины нет. Сегодня ты ковыряешь Nmap. Завтра Burp Suite. Потом внезапно Active Directory. Через неделю читаешь про Kerberos. И всё это полезно, но без структуры очень легко начать просто хаотично прыгать между темами. В какой-то момент я всё-таки решил взять полноценное обучение на 6 месяцев. И не пожалел. И для меня главное преимущество оказалось даже не в том, что там рассказывают какие-то «секретные знания». Главное — это структура. Когда тебе показывают:
База
  ↓
Сети
  ↓
Linux / Windows
  ↓
Web
  ↓
Active Directory
  ↓
Практика
  ↓
Разбор ошибок
Ты уже понимаешь, зачем изучаешь каждую следующую тему и как она связана с предыдущей. Конечно, можно абсолютно всему научиться самостоятельно. Информации сейчас огромное количество. Но вопрос скорее в другом:
сколько времени вы потратите на то, чтобы самостоятельно составить себе правильный маршрут?
Можно несколько лет тыкаться самому, собирать знания по кусочкам и периодически упираться в тупик. А можно взять уже выстроенный план и потратить это время непосредственно на практику. При этом обучение тоже не волшебная таблетка. Без самостоятельной работы, лабораторий, чтения документации и постоянной практики далеко не уедешь. Для меня идеальная формула сейчас выглядит примерно так: структурированное обучение + самостоятельная практика + свои эксперименты. До окончания розыгрыша остался 1 день. Если ещё не участвовали — самое время 😄 А в комментариях интересно услышать: Кого здесь больше? Того, кто сам поэтапно составлял свой путь обучения или же прошел полноценное обучение от какой-либо компании? #обучение #pentest #кибербезопасность #практика #розыгрыш

🤖 Strix AI: новый инструмент в руках хакеров или главный помощник ИБ-шника? Разбираемся, что за зверь этот Strix AI и почему
🤖 Strix AI: новый инструмент в руках хакеров или главный помощник ИБ-шника? Разбираемся, что за зверь этот Strix AI и почему о нем всё чаще говорят в сообществе информационной безопасности. Strix AI -  это специализированная ИИ-система, заточенная под анализ защищенности и автоматизацию задач в сфере Cybersecurity. В отличие от универсальных языковых моделей, он сфокусирован на поиске уязвимостей, анализе кода и симуляции атак (Red Teaming). Что умеет Strix AI? Автоматизированный PENTEST: Быстро находит типовые уязвимости (OWASP Top 10) в веб-приложениях и инфраструктуре. Анализ исходного кода (SAST): Сканирует репозитории на наличие hardcoded-ключей, небезопасных библиотек и логических ошибок. Генерация PoC (Proof of Concept): Помогает создавать рабочие эксплойты для подтверждения найденных брешей. Reverse Engineering: Упрощает декомпиляцию и анализ вредоносного ПО, расшифровывая сложные обфусцированные фрагменты. В чем риски для безопасности? Снижение порога входа для злоумышленников (Script Kiddies 2.0). Теперь для проведения сложных атак не нужны глубокие знания - ИИ подскажет вектор и сгенерирует нужный скрипт. Скорость атак. Автоматизация позволяет сканировать и атаковать периметр компании в считанные секунды после выхода свежего CVE. Социальная инженерия. В связке с фишингом Strix AI может генерировать крайне убедительные контекстные сценарии для атак на сотрудников. Как защищаться (Blue Team): Используйте ИИ против ИИ. Внедряйте AI-инструменты мониторинга (SIEM/SOAR) для раннего обнаружения аномального трафика. Ужесточите DevSecOps. Проверять код на уязвимости нужно ДО того, как он попадет на продакшн-сервер, где его просканирует чужой ИИ. Контролируйте внешнюю поверхность атак (EASM). Регулярно проводите внешнее сканирование, чтобы видеть свою инфраструктуру глазами хакерских AI-агентов. 💡 Strix AI - это просто мощный усилитель. В руках White Hats он ускоряет аудит и закрывает дыры до атак. В руках Black Hats - превращает рутину в конвейер взломов. Побеждает тот, кто быстрее адаптирует ИИ-инструменты под свои задачи. 🛡 Подписывайтесь на канал, чтобы быть в курсе трендов кибербеза! Подробнее писал про это тут https://brunovski.com/ru/articles/strix-ai-penetration-testing.html

Мне нужна помощь коллег касаемо обучения Security Testing ... Что у меня плохо пока получается - это выходить на компании, гд
Мне нужна помощь коллег касаемо обучения Security Testing ... Что у меня плохо пока получается - это выходить на компании, где сотрудникам нужно обучение по Security Testing ... Меня точно никто оне переубедит никто, что это нафиг никому не нужная тема, я думаю кто в сфере точно понимает, что это очень важная часть тестирования ... У меня есть нужный опыт и экспертиза, куча отзывов от ребят, 3 года преподавания, постоянная работа с компаниями в плане аудитов ... Но я не могу ника выйти на обучение целых компаний, где точно чеки должны быть выше ... Вы можете мне посоветовать что-то от себя искренне, как бы вы действовали в моем случае? Писать cold outreach пробовал, выхлопа 0 ... Спасибо и привет из пасмурной Эстонии ...

🎉 Нас уже 7 000! И по такому поводу — небольшой розыгрыш 👀 Друзья, спасибо всем, кто читает, участвует в обсуждениях, решае
🎉 Нас уже 7 000! И по такому поводу — небольшой розыгрыш 👀 Друзья, спасибо всем, кто читает, участвует в обсуждениях, решает задачки, делится опытом и просто остаётся с нами. В честь 7 000 подписчиков мы решили разыграть 2 подписки на обучение нашего нового курса по XSS 🔥 🎁 Будет 2 победителя — каждый получит по одной подписке. Условия максимально простые: Быть подписанным на оба наших сообщества: — основной канал по кибербезопасностиканал с вакансиями Оставить любой комментарий под этим постом. Можно написать: — чем сейчас занимаетесь; — что изучаете; — какую тему хотите увидеть в паблике; — или просто оставить любой комментарий 😄 После окончания розыгрыша случайным образом выберем двух победителей среди тех, кто выполнил условия. 📌 Итоги подведём 1 сентября в день знаний😎 и опубликуем в канале. Спасибо, что развиваете это сообщество вместе с нами. Будем и дальше делать больше практики, разборов, вакансий и полезных материалов ❤️ Удачи всем участникам! 🍀 #розыгрыш #кибербезопасность