fa
Feedback
Fsecurity | HH

Fsecurity | HH

رفتن به کانال در Telegram

👾 Канал про КБ и пентест Наш Discord: https://discord.gg/Eg8aDS7Hn7 ✉️ По сотрудничеству: @OxHaskar 🍩 Поддержать: https://www.donationalerts.com/r/xackapb

نمایش بیشتر
2 073
مشترکین
+124 ساعت
+27 روز
+530 روز
آرشیو پست ها
Repost from 🕷 BugBountyRu
🕷 Распространённые HTTP-заголовки, используемые обратными прокси-серверами Подделка HTTP-заголовка может выстрелить в самой
🕷 Распространённые HTTP-заголовки, используемые обратными прокси-серверами Подделка HTTP-заголовка может выстрелить в самой разной форме — от SSRF и DoS до open redirect, XSS и других багов, связанных с контролем доступа. 📌 Самые распространенные заголовки для тестов: ❣️ Общие: X-Forwarded-For, X-Forwarded-Host, X-Forwarded-Proto ❣️ Nginx: X-Real-IP, Forwarded ❣️ Apache: X-Forwarded-Server, X-Real-IP, Max-Forwards ❣️ Envoy: X-Envoy-External-Address, X-Envoy-Internal, X-Envoy-Original-Dst-Host Автоматизируем одной командой:
ffuf -w headers.txt:HEADER -w payloads.txt:PAYLOAD \
  -H "HEADER: PAYLOAD" \
  -u https://target.com/admin \
  -mc 200,301,302

Repost from SecuriXy.kz
🧠 HexStrike AI - автопентест фреймворк. Раньше Penterra была доступна только корпорациям и ограничена. Теперь есть HexStrike
🧠 HexStrike AI - автопентест фреймворк. Раньше Penterra была доступна только корпорациям и ограничена. Теперь есть HexStrike - бесплатный опенсорс-фреймворк на LLM, который делает больше и лучше. Понятно, что это лишь начало, но уже фиксируются случаи его применения для эксплуатации багов Citrix и продажи взломанных NetScaler этим инструментом. ⚙️ Возможности: + MCP-сервер с клиентами - можно работать командой + Автоматизация 150+ инструментов: OSINT, веб-скан, инфраструктура, привилегии + ИИ-агенты сами выбирают утилиты, параметры и стратегию + Поддержка цепочек: поиск → эксплоит → шелл → постэксплуатация + Визуальные дашборды и прогресс + Логи и воспроизводимость шагов - удобно для отчётов и ресерча 🎯 Для кого: пентестеры, purple-team, багхантеры и исследователи 🔮 В v7.0 планируется: десктоп-клиент, one-command install, Docker, ~250 тулов, Selenium-анализ веба с антидетектом, runtime JS-чек, многозадачность, API для CI/CD 📎 GitHub: https://github.com/0x4m4/hexstrike-ai

🔗Ссылка: https://opennet.ru/63830/

🔗Ссылка: https://opennet.ru/63831/

👉🏻

Repost from SecuriXy.kz
🛰️ OpenRecon - твой CLI-инструмент для первичного рекона. Мы часто нуждаемся в быстром сборе базовой информации об инфрастру
🛰️ OpenRecon - твой CLI-инструмент для первичного рекона. Мы часто нуждаемся в быстром сборе базовой информации об инфраструктуре компании: от субдоменов и сервисов до проверки безопасности конфигурации. Для этого и создан OpenRecon - скрипт, который за один проход дает картину поверхности атаки. 📌 Возможности: + Сбор и мутация сабдоменов + Alive-чек на популярных HTTP/HTTPS портах (80/443/8080 и др.) + Определение IP, ASN, локации, CDN, хостинга + WHOIS-информация и DNS-записи + Проверка SPF, DMARC, DNSSEC (при `--full`) + Детектирование WAF + Проверка takeover уязвимостей + Экспорт в Markdown/CSV 📦 Установка одной командой:

pipx install git+https://github.com/cleverg0d/OpenRecon.git
🔗 GitHub: https://github.com/cleverg0d/OpenRecon #recon #osint #cli #tools

sticker.webp0.42 KB

photo content

Всем хак! Админ возвращается с отпуска — готов к работе. 👾🍷 Что уже сделал: 1. Обновил Obsidian-Pentest ✅ 2. Обновил ArsenalKit на GitHub — добавил модуль для NetExec от @Hermano (спасибо ему!) ⭐ 3. Обновил закладки для браузера 🔖 Также обновил хранилище 🧰・arsenal — завёз много нового, залетайте и чекайте. Участникам: 🧰・ArsenalKit — проверьте доступы и обновления. Больше можно узнать у нас в Discord сервере!

🔗Ссылка: https://opennet.ru/63825/

Discord сервер 👆🏻Тут можно пообщаться и найти много полезной информации 🦈

Repost from purple shift
Мы знаем, что публикация больших исследований приносит больше лайков, чем маленькие полезные советы. Но мы ценим минимализм,
Мы знаем, что публикация больших исследований приносит больше лайков, чем маленькие полезные советы. Но мы ценим минимализм, а потому – очередной пост в жанре «хозяйке на заметку». Атакующие часто применяют встроенные инструменты системы, а ещё они любят скрытые и односимвольные файлы. Типичный пример такого использования Python на Linux представлен на скриншоте выше. Злоумышленники использовали этот однострочник, чтобы загрузить файл с удаленного web-ресурса, сохранить его в скрытый файл .1, назначить ему права executable и запусить этот файл. Мораль: надо следить за такими проявлениями минимализма, как создание и исполнение скрытых и односимвольных файлов, а также за подозрительными командами Python.