fa
Feedback
Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность

Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность

رفتن به کانال در Telegram

Все самое полезное по инфобезу в одном канале. Наши курсы: https://clc.to/wPiZMA Для обратной связи: @proglibrary_feeedback_bot По рекламе: @proglib_adv РКН: https://gosuslugi.ru/snet/67ab0e2e75b36e054ef6d5bf

نمایش بیشتر

📈 تحلیل کانال تلگرام Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность

کانال Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность (@hackproglib) در بخش زبانی روسی بازیگری فعال است. در حال حاضر جامعه شامل 12 722 مشترک است و جایگاه 9 635 را در دسته فناوری و برنامه‌ها و رتبه 50 794 را در منطقه روسيا دارد.

📊 شاخص‌های مخاطب و پویایی

از زمان ایجاد در невідомо، پروژه رشد سریعی داشته و 12 722 مشترک جذب کرده است.

بر اساس آخرین داده‌ها در تاریخ 28 اوت, 2026، کانال فعالیت پایداری دارد. در ۳۰ روز گذشته تغییر اعضا برابر -42 و در ۲۴ ساعت گذشته برابر -6 بوده و همچنان دسترسی گسترده‌ای حفظ شده است.

  • وضعیت تأیید: تأیید نشده
  • نرخ تعامل (ER): میانگین تعامل مخاطب 6.57% است و در ۲۴ ساعت نخست پس از انتشار، محتوا معمولاً 2.96% واکنش نسبت به کل مشترکان کسب می‌کند.
  • دسترسی پست‌ها: هر پست به طور میانگین 836 بازدید دریافت می‌کند. در اولین روز معمولاً 377 بازدید جمع‌آوری می‌شود.
  • واکنش‌ها و تعامل: مخاطبان به‌طور فعال حمایت می‌کنند؛ میانگین واکنش به هر پست 3 است.
  • علایق موضوعی: محتوا بر موضوعات کلیدی مانند хакер, навигация, htb, linux, шпаргалка تمرکز دارد.

📝 توضیح و سیاست محتوایی

نویسنده این فضا را محل بیان دیدگاه‌های شخصی توصیف می‌کند:
Все самое полезное по инфобезу в одном канале. Наши курсы: https://clc.to/wPiZMA Для обратной связи: @proglibrary_feeedback_bot По рекламе: @proglib_adv РКН: https://gosuslugi.ru/snet/67ab0e2e75b36e054ef6d5bf

به لطف به‌روزرسانی‌های پرتکرار (آخرین داده در تاریخ 29 اوت, 2026)، کانال همواره به‌روز و دارای دسترسی بالاست. تحلیل‌ها نشان می‌دهد مخاطبان به‌طور فعال با محتوا تعامل دارند و آن را به نقطه اثرگذاری مهم در دسته فناوری و برنامه‌ها تبدیل کرده‌اند.

12 722
مشترکین
-624 ساعت
-107 روز
-4230 روز
آرشیو پست ها
🎹 Хорошая документация сегодня экономит время не только коллегам, но и AI. Почему она стала важнее, чем кажется, — в посте ниже 👇

🔥 Zero-day в Check Point SmartConsole: под угрозой система управления файрволами Обнаружена активно эксплуатируемая уязвимос
🔥 Zero-day в Check Point SmartConsole: под угрозой система управления файрволами Обнаружена активно эксплуатируемая уязвимость CVE-2026-16232 в Check Point SmartConsole — приложении, через которое администраторы управляют правилами файрвола, VPN, IPS и другими компонентами инфраструктуры безопасности. ❓ Чем опасна: При определённой конфигурации злоумышленник может получить контроль над SmartConsole и изменить политики безопасности организации. Это открывает возможность:
— менять правила файрвола; — управлять VPN и IPS-политиками; — скрывать следы через изменение конфигурации и мониторинга.
🛡 Что делать: — установить обновление от Check Point; — ограничить доступ к SmartConsole по IP; — включить MFA для администраторов; — проверить журналы на подозрительные действия. 🔗 Источник 📍 Навигация: [Вакансии] 🐸 Библиотека хакера #cve_bulletin

📌 WordPress Forensics после wp2shell Если сайт работал на уязвимой версии, сначала сохраните snapshot, базу и логи. Затем:

# Проверить и обновить WordPress
wp core version
wp core update

# Найти обращения к batch endpoint
grep -E '(/wp-json/batch/v1|rest_route=/batch/v1)' \
  /var/log/nginx/access.log | tail -100

# Найти webshell
find wp-content/uploads -type f \
  \( -iname "*.php" -o -iname "*.phtml" -o -iname "*.phar" \)

grep -RIlE \
  'eval\s*\(|base64_decode\s*\(|shell_exec\s*\(|passthru\s*\(' \
  wp-content/ --include="*.php"

# Проверить администраторов и cron
wp user list --role=administrator
wp cron event list

# Проверить целостность файлов
wp core verify-checksums --include-root
wp plugin verify-checksums --all

# Сбросить пароли администраторов
wp user reset-password \
  $(wp user list --role=administrator --format=ids)
⚠️ Даже если webshell не найден, завершите активные сессии, смените WordPress salts и секреты, доступные с сервера. 📍 Навигация: [Вакансии] 🐸 Библиотека хакера #cheat_sheet

😱 GPT-5.6 выбрал необычный способ пройти тест: взломал Hugging Face Во время внутренней проверки кибервозможностей OpenAI те
😱 GPT-5.6 выбрал необычный способ пройти тест: взломал Hugging Face Во время внутренней проверки кибервозможностей OpenAI тестировала GPT-5.6 Sol и более мощную предрелизную модель на benchmark ExploitGym. Вместо того чтобы решать задачи только внутри изолированной среды, агенты нашли уязвимость в инфраструктуре тестирования, получили доступ к интернету и отправились искать данные, которые могли помочь пройти оценку. Целью стала инфраструктура Hugging Face. 📌 Что произошло:
— модели работали с ослабленными ограничениями для cyber-тестирования; — нашли ранее неизвестную уязвимость в прокси для загрузки пакетов; — вышли за пределы sandbox и получили доступ к сети; — предположили, что на Hugging Face могут храниться модели, датасеты или решения ExploitGym; — использовали цепочку уязвимостей и скомпрометированные учётные данные для доступа к закрытой информации.
Hugging Face обнаружила активность автономного AI-агента и остановила атаку. Позже OpenAI подтвердила, что источником были её модели. Компании продолжают совместное расследование. 🔗 OpenAI — разбор инцидента 💡 После таких историй становится очевидно, что сегодня разработчику AI-агентов недостаточно уметь писать промпты — нужно понимать архитектуру, безопасность и механизмы контроля. Эти темы подробно разбираются на курсе «Разработка ИИ-агентов» 😮 📍 Навигация: [Вакансии] 🐸 Библиотека хакера #breach_breakdown

🤢 Чем больше разработчиков в команде начинают пользоваться Claude Code, тем заметнее одна проблема: кодовая база перестаёт в
🤢 Чем больше разработчиков в команде начинают пользоваться Claude Code, тем заметнее одна проблема: кодовая база перестаёт выглядеть как работа одной команды. Где-то есть тесты, где-то их забыли. Где-то агент следует архитектуре проекта, где-то предлагает решение, которое с ней не сочетается. ⚠️ И это не проблема Claude Code. Он просто следует тому контексту, который получает от каждого разработчика. Завтра покажем, как передать AI инженерный контекст команды и не превратить его внедрение в ещё один источник хаоса. 🗓 23 июля, 19:00 МСК Бесплатно. 60 минут доклада + 30 минут вопросов. 🔗 Занять место на вебинаре и разобраться, почему так происходит 🏃‍♀️ Proglib Academy

🎹 Скорость разработки растёт, но вместе с ней появляется новая проблема — кодовая база быстро теряет единый стиль. Ниже — бесплатный вебинар о том, как этого избежать 💡

🍎 ClickLock: новый macOS-стилер заставляет пользователя самому отдать пароль Исследователи Group-IB обнаружили ClickLock Ste
🍎 ClickLock: новый macOS-стилер заставляет пользователя самому отдать пароль Исследователи Group-IB обнаружили ClickLock Stealer — вредонос для macOS, который не эксплуатирует уязвимости, а давит на пользователя. Каждые 210 мс он завершает системные процессы и не прекращает показывать окно ввода пароля, пока жертва не сдастся. 🔵 Как работает:
— распространяется через ClickFix (жертву убеждают выполнить команду в Terminal); — после перезагрузки каждые 210 мс завершает Finder, Dock, Terminal, Activity Monitor и другие процессы; — постоянно показывает поддельный системный запрос пароля; —после ввода пароля получает доступ к Keychain, браузерным данным, менеджерам паролей и криптокошелькам, а затем отправляет краденную информацию злоумышленникам.
🔵 Почему это работает: — окно выглядит как стандартный запрос macOS; — пользователь не может нормально пользоваться системой, пока цикл не остановится; — атака основана на социальной инженерии, а не на эксплуатации уязвимостей ОС. ⚠️ Если сайт просит вставить команду в Terminal для «проверки» или «капчи» — это мошенничество. Настоящие CAPTCHA и Cloudflare Verification никогда этого не требуют. 🔗 Источник 📍 Навигация: [Вакансии] 🐸 Библиотека хакера #breach_breakdown

🐧 Как обнаруживать Dirty-уязвимости с помощью Wazuh Уязвимости вроде Dirty Frag и Copy Fail меняют содержимое файлов прямо в
🐧 Как обнаруживать Dirty-уязвимости с помощью Wazuh Уязвимости вроде Dirty Frag и Copy Fail меняют содержимое файлов прямо в page cache, не затрагивая данные на диске. Поэтому AIDE, Tripwire и обычная проверка хешей могут ничего не заметить. 🔤 В статье разбирают, как повысить наблюдаемость Linux-серверов через:
— инвентаризацию модулей ядра; — auditd и корреляционные правила Wazuh; — контроль версии ядра и параметров hardening; — FIM и SCA; — поиск косвенных признаков эксплуатации и закрепления.
Wazuh не блокирует сам эксплойт, но помогает раньше заметить подозрительные системные вызовы, загрузку модулей и действия после получения root. 🔗 Ссылка на статью 📍 Навигация: [Вакансии] 🐸 Библиотека хакера #resource_drop

😸 Каждый разработчик подходит к задаче со своим опытом: помнит прошлые решения, знает ограничения проекта и понимает, какой
😸 Каждый разработчик подходит к задаче со своим опытом: помнит прошлые решения, знает ограничения проекта и понимает, какой код команда пропустит на ревью. Для человека это естественная часть работы. У Claude Code этого контекста по умолчанию нет — только задача и инструкции, которые ему дали.
Поэтому в большой команде недостаточно просто выбрать хорошую модель. ❗️ Нужно ещё объяснить ей, как у вас устроена разработка: какие подходы приняты, что обязательно проверять и по каким правилам принимать решения.
🗓 23 июля в 19:00 МСК поговорим об этом на бесплатном вебинаре с Алексеем Жиряковым — он Executive Director в Сбере, руководит GenAI Data Platform, и с этой проблемой сталкивался не раз 🔥 Покажет живое демо, разберём, как встроить AI в процесс разработки так, чтобы он реально помогал, а не добавлял ещё один повод для споров на ревью. 🔗 Занять место на вебинаре 🏃‍♀️ Proglib Academy

✏️ Если вы уже работаете с Claude Code, Cursor или Copilot, этот вебинар будет особенно полезен. Разберут, как превратить AI из инструмента для отдельных задач в часть инженерного процесса ⬇️

🚨 Microsoft выпустила крупнейший пакет обновлений безопасности за всю историю 570 уязвимостей (по методике подсчёта Bleeping
🚨 Microsoft выпустила крупнейший пакет обновлений безопасности за всю историю 570 уязвимостей (по методике подсчёта BleepingComputer) или 622 CVE в Security Update Guide. 🔴 Уже эксплуатируются: CVE-2026-56164 — Microsoft SharePoint Server (EoP) Удалённое повышение привилегий. Microsoft подтвердила активную эксплуатацию. CVE-2026-56155 — Active Directory Federation Services (EoP) Повышение привилегий в ADFS. Также уже эксплуатируется в реальных атаках. 🟡 Публично раскрыта: CVE-2026-50661 — BitLocker Security Feature Bypass Уязвимость была публично раскрыта до выхода патча. 🟢 Также стоит обновить:
SonicWall SMA1000 — два активно эксплуатируемых zero-day. ⁠SonicWall Advisory Firefox 152.0.6 — исправления критических уязвимостей в WebAssembly и DOM. SAP NetWeaver — критическая уязвимость CVE-2026-44747 (CVSS 9.9). ShareFile (Citrix) — закрыт zero-day, из-за которого ранее пришлось экстренно отключать Storage Zone Controllers.
📍 Навигация: [Вакансии] 🐸 Библиотека хакера #patch_notes

🧑‍💻 Учиться агентной разработке — у тех, кто уже внедряет её в бигтехе Курс «ИИ для разработчиков» ведут практики из ведущи
🧑‍💻 Учиться агентной разработке — у тех, кто уже внедряет её в бигтехе Курс «ИИ для разработчиков» ведут практики из ведущих российских IT-компаний 🔥 🔵 Они прошли путь от первых экспериментов с AI до рабочих процессов, в которых агенты помогают команде писать код, готовить PR и быстрее доводить задачи до продакшена. В ближайшее время познакомим вас с каждым преподавателем. Программа курса — по ссылке 🎹 🏃‍♀️ Proglib Academy

📍 Курс — это не только темы и домашние задания Во многом его ценность определяет опыт тех, кто его разрабатывает и ведёт. Об этом как раз новый пост Proglib Academy 🔥

🔖 ТОП-5 книг для хакера Прокачайте навыки этичного взлома и понимание уязвимостей — эти книги дают технику, мышление и практ
+4
🔖 ТОП-5 книг для хакера Прокачайте навыки этичного взлома и понимание уязвимостей — эти книги дают технику, мышление и практику из мира кибербезопасности. Карточки выше помогут выбрать, с чего начать 📖 💡 Все книги можно найти по оригинальному названию в нашем канале 📍 Навигация: [Вакансии] 🐸 Библиотека хакера #resource_drop

🫡 Один и тот же запрос к AI можно выполнить двумя способами — и получить совершенно разный результат. 1️⃣ способ — просто по
🫡 Один и тот же запрос к AI можно выполнить двумя способами — и получить совершенно разный результат. 1️⃣ способ — просто попросить написать код. Модель может сгенерировать рабочее решение, но именно на этапе проверки часто всплывают пропущенные edge case’ы, ошибки обработки или проблемы с тестами. 2️⃣ способ — дать агенту цикл Think → Act → Observe. Он не останавливается после первой попытки: планирует действия, проверяет результат и, если находит ошибку, исправляет её и пробует снова. Самое интересное, что разница здесь не столько в модели ❕ Claude, GPT или другая LLM могут быть одинаковыми. Разницу создаёт инженерная система вокруг них. 📅 Именно это разберём 23 июля в 19:00 (МСК) на бесплатном вебинаре с Алексеем Жиряковым (Executive Director в Сбере, GenAI Data Platform, ex-CTO Stream и KION). На живом демо покажем, как один и тот же запрос работает без агентной системы и с ней 🔥 🔗 Регистрация 🏃‍♀️ Proglib Academy

SonicWall SMA1000: два zero-day уже эксплуатируются. Один из них — с CVSS 10.0 SonicWall предупредила об активной эксплуатации сразу двух уязвимостей в устройствах SMA1000.
🈂️ CVE-2026-15409 (CVSS 10.0) — SSRF. Неаутентифицированный удалённый атакующий может заставить appliance выполнять запросы к произвольным адресам.
🈂️ CVE-2026-15410 (CVSS 7.2) — post-auth Code Injection в Appliance Management Console. Позволяет администратору выполнить произвольные команды ОС.
SonicWall подтвердила, что обе уязвимости уже активно эксплуатируются. ⚠️ Если вы используете SMA1000, обновитесь до 12.4.3-03453 или 12.5.0-02835 (либо более новой версии) как можно скорее. 🔗 Источник 📍 Навигация: [Вакансии] 🐸 Библиотека хакера #cve_bulletin

🔥 Курс «Разработка ИИ-агентов» стартовал, но вы еще успеваете присоединиться! Мы только начали, а первый практический воркшо
🔥 Курс «Разработка ИИ-агентов» стартовал, но вы еще успеваете присоединиться! Мы только начали, а первый практический воркшоп пройдет только 23 июля. До этого времени вы спокойно успеете изучить материалы и нагнать группу. 💼 Главная фишка: финальный проект в портфолио:
В финальном проекте вы сможете выбрать один из двух вариантов: реализовать свою идею или решить задачу от партнера курса — крупной российской финтех-компании. Вы будете работать с датасетом, построенным по реальным сценариям, получите бизнес-контекст и продовые ограничения. В результате соберете AI-агента, который станет сильным проектом для портфолио.
🎁 Упомяните менеджеру специальное предложение «3 курса по цене 1»: Берете VIP-тариф — получаете курс «Разработка ИИ-агентов», хардкорный «AgentOps» и ещё один курс на выбор. Выгода 129.000 ₽! Двери потока вот-вот закроются окончательно. Успейте забрать стек курсов и начать работу над реальным проектом 🔗 Занять место и забрать 3 курса

👮‍♀️ Практика для хакера: платформы для отработки навыков Для прокачки offensive-навыков в боевых условиях — подборка отличн
👮‍♀️ Практика для хакера: платформы для отработки навыков Для прокачки offensive-навыков в боевых условиях — подборка отличных бесплатных площадок, с которых стоит начать: ➡️ Hack The Box (HTB): от простых web-апп до реальных AD-лабораторий. Отлично подходит для подготовки к OSCP. ➡️ TryHackMe — Offensive Path: много практики с подсказками. Пошаговый путь: reconnaissance, exploitation, privilege escalation и др. ➡️ picoCTF — отличный CTF для начинающих от Carnegie Mellon. Есть задачи по реверсу, web, крипте и pwn. ➡️ OverTheWire — Bandit & Narnia: мини-игры в терминале: Linux, бинарки, эксплуатация. Идеально для новичков и практики CLI-навыков. ➡️ CTFlearn: платформа с сотнями CTF-задач: web, stegano, reversing, OSINT и др. 📍 Навигация: [Вакансии] 🐸 Библиотека хакера #resource_drop

🔥 Стартуем СЕГОДНЯ! Новый поток курса «Разработка ИИ-агентов» открыт По этому поводу мы решили выложить закрытую запись одно
🔥 Стартуем СЕГОДНЯ! Новый поток курса «Разработка ИИ-агентов» открыт По этому поводу мы решили выложить закрытую запись одного из уроков из программы. Найти её в поиске YouTube нельзя — она доступна только по ссылке и всем, кто будет на курсе. Внутри глубокий разбор LLM от Алексея Яндутова (Senior ML-инженер, развивал ответы «Алисы» и «Нейро» в Яндексе). Учимся получать точный результат без галлюцинаций. Что внутри урока:
- Устройство LLM. - Рабочие шаблоны промптов (Persona, Chain-of-Thought и др.). - Разбор реального кейса Яндекса. Как автоматизировать разметку, обойти качество людей на 5% и срезать косты на 60%.
После просмотра вы поймете, когда хватает промпт-инжиниринга, а когда нужен RAG или fine-tuning. 👉Смотреть закрытый урок на YouTube Понравился урок? Переходите на новый уровень! Оставляйте заявку на курс, чтобы научиться проектировать надежные автономные системы. Обучение началось, но вы еще успеваете присоединиться. 🔗 Занять место на курсе