fa
Feedback
RESOLUTE ATTACK

RESOLUTE ATTACK

رفتن به کانال در Telegram

⚡️RESOLUTE ATTACK - Компания по информационной безопасности YouTube - https://www.youtube.com/@RESOLUTE-ATTACK Chat - @RESOLUTECHAT Web Site - www.resolute-attack.com Обратная связь - @ResoluteAttack_Bot

نمایش بیشتر
7 299
مشترکین
-324 ساعت
-117 روز
-5330 روز
آرشیو پست ها
+1
production_00003.png4.79 MB

КРЕАТИВ ОТ НАШИХ ДИЗАЙНЕРОВ 😍
+1
КРЕАТИВ ОТ НАШИХ ДИЗАЙНЕРОВ 😍

+1
production_00003.png4.79 MB

КРЕАТИВ ОТ НАШИХ ДИЗАЙНЕРОВ 😍

В нашей истории в телеграмм появился инсайд, есть ещё один инсайд. Хотите увидеть? BOOST THIS

RED TEAM X - SOON

Разгадывая Тайны Race Condition: Уязвимость, Скрывающаяся в Параллельной Обработке Данных ⚡️⚡️⚡️ https://telegra.ph/Race-Condition-08-15

WAIT

Ну вот и дождались... Теперь в Excel доступен python🫣 https://techcommunity.microsoft.com/t5/microsoft-365-blog/introducing-python-in-excel-the-best-of-both-worlds-for-data/ba-p/3905482 P.S. Майкрософт: макросы - это опасно, а python - норм😅 #pentest #redteam #blueteam #fishing

Repost from Caster
Caster - Remix Breakdown (LIVE SET, RAW RECORD, LQ) Genre: Offensive Subgenre: Pivoting, Post-Exploitation, Penetration Testing, Experimental Label: Self Release Release Date: 20 August 2023

Мы не боимся об этом рассказывать, это наша история, и мы гордо несём ответственность за неё. Мы перевернули этот лист истории, дальше начинается абсолютно нечто другое и очень большое

Но давайте отбросим все кризисные моменты становления. И продолжим разговор в целом про первый тестовый поток. Мы провели ряд экспериментов над учениками, анализируя их поведение и КПД с изоляцией друг от друга, и наоборот, для выявления лучшей дальнейшей стратегии обучения. Также были проблемы с лабораториями, из-за неправильной изначально выбранной и заложенной инфраструктуры, что мешало вести грамотную разработку и вложиться в дедлайны. Отсутствие прокторинговой системы тоже повлияло на реализацию наших планов на счёт экзамена (оказалось, что в России прокторинга для ОС Linux просто нет, хотя ребята из одной известной компании делали попытки по устранению этого пробела, но мощности компании перевели на другой проект). Также были выявлены небольшие недостатки в методических материалах и ляпы в видеоматериалах, благодаря нашим студентам. Это все требуется сейчас править. Но было не только плохое. Мы осознали, что наш довольно таки объёмный курс (глубина проработки тем и количество практических заданий) превосходит по охвату многие другие. И мы принципиально уходим от принципа дробной подачи и не будем делить курс на платные углублённые подтемы, хотя это и выгоднее. Также постараемся держать очень демократичную стоимость сертификации. Подводя итог, можно утверждать, что мы итак сделали всё возможное и невозможное на момент разработки, но мы бы сказали – могли бы лучше. Честно! И сейчас до начала нового потока нам предстоит не меньшая работа по устранению выявленных недочетов. И благодаря общим усилиям, сертификационный курс PRTT станет только лучше, как алмаз, подвергшийся огранке.

Краткое резюме первого потока PRTT от администрации RA Начнём с самых первых дней создания сертификации PRTT. Задача перед командой разработки стояла – создать продукт, который был бы полезен для комьюнити, также целью было развития пентест индустрии и самой команды. Начиная с 2018 года, мы видели, что пентест индустрия в СНГ не так развита как в той же Европе или в США. Мы начали вести контент с того времени на нашем ютуб канале и в нашем телеграмм канале, параллельно занимаясь другой работой. Как только мы начали вести контент, мы заметили высокий интерес к индустрии, что дало нам большой толчок к развитию. Начала формироваться команда RA из единомышленников. Развивая команду RA, мы убивали двух зайцев одновременно, команда начала развиваться, постоянные доклады, статьи, позволяли команде впитывать информацию и давать контент людям, которым точно также было интересно и полезно. Администрация, развивая команду, использовала принцип чешского педагога Яна Амоса Коменского – “Обучая других, обучаешься сам”. Администрация RA приняло решение о создании сертификации, которая бы смогла быть началом и толчком для всех остальных компаний и стартом в карьере для специалистов. Мы видели проблему профессиональных и профильных сертификаций в СНГ в области пентеста, их по сути – нет. Мы взяли ответственность сделать это. Мы сделали. Но вернёмся немного назад, до принятия этого решения. Изначально мы хотели провести бесплатное обучение, но с возможностью отсеивания тех, кто не старается или не может. Потом мы пришли к тому, что нужны актуальные методические материалы. В процессе работы мы осознали, что люди, которые чем-то жертвуют, работают над собой и развиваются, эффективнее. Мы приняли решение сделать платный вход на обучение за символические 5000Р, но с возможностью кика. Но анализируя данное решение на соответствие законом РФ, мы понимали, что мы будем очень уязвимы, и возможности оказания услуги нет. Краткая история как “родилась” сертификация PRTT. Хотелось сделать что-то очень маленькое и полезное, сделали что-то очень большое и еще более полезное (так получилось). Изначально, из-за того, что мы не понимали, чего мы хотим, и какой объём труда необходимо вкладывать в создании этой сертификации, мы допустили ряд ошибок: - Количество людей в разработке - Объём сертификации - Распределение задач и времени на их выполнение Ошибки были допущены как в планировании, так и в последующей реализации задач. На разработку сертификации ушло 6 месяцев, 4 из которых во время ведения первого потока. Ребята, которые были разработчиками сертификации, они были и менторами, и выполняли задачи по работе в RA одновременно. Такой активный темп они держали на протяжении шести месяцев: написание методических материалов, создание лабораторий, создание сценариев, нейтрализация и расследование кибер-инцидентов, и ещё большой ряд дополнительных задач. Для команды это было очень большим испытанием, такой бешенный труд проделали 5 человек. Если сейчас анализировать, то это за гранью невозможного, но это пример того, что может сделать грамотная командная работа единомышленников и увлеченных своим делом ребят. Первый тестовый поток мы можем смело назвать провальным. Потому что было выявлено много недочетов и нюансов для устранения. Компания во время создания данной сертификации встретилась как со взлётами, так и с падениями. В начале создания сертификации мы обладали хорошим бюджетом и зарплатами для развития. А после трёх месяцев разработки мы лишились спонсорского финансирования, и, соответственно, зарплатного фонда, как и самого бюджета компании. Компания, которая состояла в то время из 30 человек, осталась без зарплат и столкнулась с огромными материальными и психологическими проблемами. Надо отдать должное ребятам...Никто не сошёл с дистанции! И благодаря дисциплине в компании и надежным людям со схожими взглядами, было принято совместное решение – продолжать работать и спасать компанию не смотря ни на что, без ЗП

Затишье перед бурей.

Говорят, что кто то тут дискорд ломанул 🙈😉
Говорят, что кто то тут дискорд ломанул 🙈😉

Разгадывая Тайны Race Condition: Уязвимость, Скрывающаяся в Параллельной Обработке Данных ⚡️⚡️⚡️ https://telegra.ph/Race-Condition-08-15

Repost from SecAtor
Наверняка многие помнят утечку 45 гигов сырцов Яндекса, которая случилась в январе текущего года. Бомбежка тогда случилась знатная, беглым поиском нашли много чего интересного, например наличие приоритетных групп пользователей. Яндекс даже был вынужден признать возможность скрытого удаленного включения микрофона Яндекс.Станции. Ну было и было. Яндекс же. Ему можно. А тут на прошлой неделе случился Black Hat USA 2023. А там Кейли МакКри из Confiant сделала доклад, в котором содержался разбор этой утечки с точки зрения конфиденциальности пользователей сервисов Яндекс. В смысле с точки зрения отсутствия этой конфиденциальности. Конкретно смотрели на Яндекс Метрику и на Крипту, инструменты веб-аналитики Яндекса. Там пиздец, конечно, хтонических масштабов. Собирают в принципе все подряд - высоту местоположения(?), направление и скорость движения, данные базовых станций, информацию по Wi-Fi (куда ж без этого), размер пинуса etc. Сортируют пользователей на "курильщиков", "видеоблогеров", "представителей индустрии" (!) и даже "искателей отелей Рэддисон на карте". По мнению Яндекса - все это "неперсонализированные и очень ограниченные" сведения. И это, в приципе, понятно и все обо всем догадываются. Контекстная реклама сама себя не подберет. Но как вам, например, то, что Яндекс выстраивает графы людей, проживающих рядом? А извлечение из почты данных о билетах, посадочных талонах и бронировании отеля? А сегментирование возраста детей по их голосу, полученному через Яндекс.Станцию? Так, на минутку, в способности Яндекса проеживать пользовательские данные по-крупному мы уже убедились - Яндекс.Еда теперь во всех пробивных ботах красуется. Равно как помним и про то, что их с помощью Regin британцы с АНБшниками в 2018 году распотрошили. Печально все это. Хоть в скит подавайся.