fa
Feedback
White Hat

White Hat

رفتن به کانال در Telegram

Пишем про информационную безопасность и белый хакинг. Сотрудничество: @workhouse_price Канал на бирже: https://telega.in/c/kind_hack Канал в реестре РКН: https://clck.ru/3FtTnR

نمایش بیشتر

📈 تحلیل کانال تلگرام White Hat

کانال White Hat (@kind_hack) در بخش زبانی روسی بازیگری فعال است. در حال حاضر جامعه شامل 12 059 مشترک است و جایگاه 10 078 را در دسته فناوری و برنامه‌ها و رتبه 53 285 را در منطقه روسيا دارد.

📊 شاخص‌های مخاطب و پویایی

از زمان ایجاد در невідомо، پروژه رشد سریعی داشته و 12 059 مشترک جذب کرده است.

بر اساس آخرین داده‌ها در تاریخ 26 اوت, 2026، کانال فعالیت پایداری دارد. در ۳۰ روز گذشته تغییر اعضا برابر -76 و در ۲۴ ساعت گذشته برابر -2 بوده و همچنان دسترسی گسترده‌ای حفظ شده است.

  • وضعیت تأیید: تأیید نشده
  • نرخ تعامل (ER): میانگین تعامل مخاطب 6.63% است و در ۲۴ ساعت نخست پس از انتشار، محتوا معمولاً 2.83% واکنش نسبت به کل مشترکان کسب می‌کند.
  • دسترسی پست‌ها: هر پست به طور میانگین 800 بازدید دریافت می‌کند. در اولین روز معمولاً 341 بازدید جمع‌آوری می‌شود.
  • واکنش‌ها و تعامل: مخاطبان به‌طور فعال حمایت می‌کنند؛ میانگین واکنش به هر پست 3 است.
  • علایق موضوعی: محتوا بر موضوعات کلیدی مانند взлом, шпаргалка, обнаружение, протокол, хакер تمرکز دارد.

📝 توضیح و سیاست محتوایی

نویسنده این فضا را محل بیان دیدگاه‌های شخصی توصیف می‌کند:
Пишем про информационную безопасность и белый хакинг. Сотрудничество: @workhouse_price Канал на бирже: https://telega.in/c/kind_hack Канал в реестре РКН: https://clck.ru/3FtTnR

به لطف به‌روزرسانی‌های پرتکرار (آخرین داده در تاریخ 27 اوت, 2026)، کانال همواره به‌روز و دارای دسترسی بالاست. تحلیل‌ها نشان می‌دهد مخاطبان به‌طور فعال با محتوا تعامل دارند و آن را به نقطه اثرگذاری مهم در دسته فناوری و برنامه‌ها تبدیل کرده‌اند.

12 059
مشترکین
-224 ساعت
-327 روز
-7630 روز
آرشیو پست ها
White Hat
12 059
😵‍💫 HTTP request smuggling | Контрабанда запроса в чужой сессии Контрабанда HTTP-запросов — недооценённый класс багов: фрон
😵‍💫 HTTP request smuggling | Контрабанда запроса в чужой сессии Контрабанда HTTP-запросов — недооценённый класс багов: фронтенд и бэкенд по-разному считают, где кончается запрос, и в этот зазор атакующий прячет второй, невидимый первому серверу.
Недооценён потому, что баг не в коде, а на стыке инфраструктуры: прокси и апстрим спорят из-за Content-Length против Transfer-Encoding.
— В данной статье разберем анатомию заголовков, варианты CL.TE, TE.CL и TE.TE, поиск вручную и через Turbo Intruder в Burp и где граница легального теста. 🎤 Чтиво #RequestSmuggling #WebSecurity #Burp / White Hat / max.ru/kind_hack

White Hat
12 059
📝 Шпаргалка по внутрянке и Active Directory InternalAllTheThings – открытая шпаргалка Swissky, автора PayloadsAllTheThings,
📝 Шпаргалка по внутрянке и Active Directory InternalAllTheThings – открытая шпаргалка Swissky, автора PayloadsAllTheThings, но заточенная не под веб, а под внутренний пентест и эксплуатацию Active Directory. — Если PayloadsAllTheThings арсенал под веб-баги, то этот справочник настольная книга по внутрянке: там, где онлайн-гайдов мало, собраны готовые команды и пути атаки на домен под копипаст в бою.
Что внутри: атаки на Kerberos и AD CS, латеральное перемещение, повышение привилегий, постэксплуатация, обход защиты и тулинг под каждый этап killchain.
🎤 Шпаргалка #ActiveDirectory #RedTeam #Pentest / White Hat / max.ru/kind_hack

White Hat
12 059
🛡 Один ключ на 2,2 млн машин | Bluetooth-взлом сигнализаций KARR и SWDS Дилерские охранные системы KARR и SWDS от Acrisure,
🛡 Один ключ на 2,2 млн машин | Bluetooth-взлом сигнализаций KARR и SWDS Дилерские охранные системы KARR и SWDS от Acrisure, стоящие минимум в 2,2 млн машин, используют один общий ключ для Bluetooth-аутентификации, установили в UCSD. Зная ключ и находясь в 4,5 метра, атакующий открывает двери, сигналит и не даёт завести заглушенную машину. — Устройство ставит дилер как доп-опцию, и оно слушает Bluetooth, даже если владелец отказался от подписки, а удалить мешает проводка панели. Нашли случайно, при изучении скиммеров заметили незнакомые BLE-сигнатуры соседних авто.
KARR выпустил патч, но оспаривает вывод про единый ключ и называет риск низким – полный отчёт обещают на DEF CON и USENIX Security.
🎤 Чтиво #CarHacking #Bluetooth #IoTSecurity / White Hat / max.ru/kind_hack

White Hat
12 059
❗️ Тулза превращает кривой шаблон сертификата в Domain Admin Certipy – открытый инструмент на Python от исследователя ly4k дл
❗️ Тулза превращает кривой шаблон сертификата в Domain Admin Certipy – открытый инструмент на Python от исследователя ly4k для перечисления и эксплуатации уязвимостей Active Directory Certificate Services. — Это швейцарский нож по атакам на AD CS: одной командой находит уязвимые шаблоны, а затем сам запрашивает, подделывает и применяет сертификаты, чтобы из обычного пользователя дорасти до администратора домена.
Что умеет: поиск ESC1-ESC16 через certipy find, запрос сертификата с произвольным SAN, атаки Certifried и ESC8-релей, извлечение NT-хеша через PKINIT, экспорт в готовые форматы.
🎤 Репозиторий #Certipy #ADCS #PrivilegeEscalation / White Hat / max.ru/kind_hack

White Hat
12 059
🔴В 2025 году Россияне заработали 5,3 млрд рублей на арбитраже криптовалют По данным Минфин 32% граждан покинули своё место р
🔴В 2025 году Россияне заработали 5,3 млрд рублей на арбитраже криптовалют По данным Минфин 32% граждан покинули своё место работы, поскольку в среднем уже в первый месяц тут можно зарабатывать от 140 000 рублей, а через 2-3 месяца с легкостью выйти на семизначные числа. Самое смешное, что лишь 8% россиян что-то слышали об этой профессии, хотя все инструкции бесплатно лежат на канале Арбитраж Криптовалют Там объясняют, как имея телефон и доступ в интернет, заработать свои первые $2000. Причём разжёвывают так доступно, что поймёт даже ребенок. Кстати, на канале сегодня вышла новая рабочая связка! Быстрее вступайте, пока это бесплатноhttps://t.me/+rqLggYQl9CVlMjgy

White Hat
12 059
⬛️ Смертельная триада ИИ-агента | Тройка, семёрка, туз Lethal Trifecta – недооценённый архитектурный анти-паттерн: агент уязв
⬛️ Смертельная триада ИИ-агента | Тройка, семёрка, туз Lethal Trifecta – недооценённый архитектурный анти-паттерн: агент уязвим по конструкции, когда сходятся три карты, приватные данные, недоверенный контент и канал наружу. Сам по себе ни один элемент не дыра, патчить нечего.
Хватает косвенной инъекции: команда, спрятанная белым по белому в резюме или на сайте, — и его же канал наружу сольёт секреты или сделает мерж от вашего имени.
— В данной статье разберем триаду на метафоре пушкинской тройки-семёрки-туза, почему фильтры и обёртки в теги дают лишь вероятностную защиту и как её размыкают: разделение по доверию, allowlist на выход, верификация потоков в духе CaMeL. 🎤 Чтиво #PromptInjection #LethalTrifecta #AISecurity / White Hat / max.ru/kind_hack

White Hat
12 059
🤒 Каталог драйверов для убийства EDR LOLDrivers – открытый справочник уязвимых и вредоносных драйверов Windows от Майкла Хаа
🤒 Каталог драйверов для убийства EDR LOLDrivers – открытый справочник уязвимых и вредоносных драйверов Windows от Майкла Хаага и MagicSword, driver-сиблинг LOLBAS и GTFOBins с базой на 615 драйверов и свыше 2100 семплов. Отсюда атакующий берёт подписанный, но дырявый драйвер для техники BYOVD: грузит его в ядро и вырубает антивирус изнутри, ровно как SilverFox тремя драйверами в свежем инциденте.
На каждый экземпляр собраны хеши и подписи для поиска, привязка к CVE, категория злоупотребления и готовые правила Sigma для блокировки по хешу.
🎤 Шпаргалка #BYOVD #LOLDrivers #KernelSecurity / White Hat / max.ru/kind_hack

White Hat
12 059
Уроки по ИБ, белый хакинг, вирусы, социальная инженерия, безопасность ИБ Книга — Более 1660 русскоязычных книг по ИБ и Социал
Уроки по ИБ, белый хакинг, вирусы, социальная инженерия, безопасность ИБ Книга Более 1660 русскоязычных книг по ИБ и Социальной Инженерии можно найти на канале. no system is safe // cybersec — один из древнейших ресурсов по информационной безопасности в рунете. Книги, курсы, полезные тулсы, уроки по Linux, новости клирнета и даркнета. Бэкап — канал с исходниками популярных проектов. Здесь вы найдёте исходные коды нейросетей, ботов, сайтов и других интересных проектов, которые дадут дополнительные знания Весь материал на каналах в общем доступе. Ничего лишнего.

White Hat
12 059
🤒 84 дыры в ядрах 4G и 5G | Уязвимости неявного доверия Исследователи из Наньянского университета нашли 84 неизвестные уязви
🤒 84 дыры в ядрах 4G и 5G | Уязвимости неявного доверия
Исследователи из Наньянского университета нашли 84 неизвестные уязвимости в семи открытых реализациях мобильного ядра.
— Корень не в баге, а в модели доверия: компоненты принимают сообщения соседей как заведомо валидные и не проверяют поля, длину и лимиты. Опаснейший сценарий – угон сессии: поддельный PFCP-запрос ставит правило с приоритетом выше легитимного, и узел льёт исходящий трафик жертвы атакующему.
Атаку воспроизвели не только в опенсорсе, но и в двух коммерческих ядрах 5G с настройками по умолчанию – один вендор уже закрыл CVE-2026-8233.
🎤 Чтиво #5GSecurity #PFCP #TelecomSecurity / White Hat / max.ru/kind_hack

White Hat
12 059
📝 Постэксплуатация облака Microsoft GraphRunner – набор инструментов для Microsoft Graph API от Бо Буллока из Black Hills In
📝 Постэксплуатация облака Microsoft GraphRunner – набор инструментов для Microsoft Graph API от Бо Буллока из Black Hills Information Security, заточенный под пост-компрометацию арендатора Microsoft 365 и Entra ID. — Если BloodHound рисует пути атаки в локальном AD, то GraphRunner делает то же в облаке: с валидным токеном пользователя он ведёт разведку, закрепление и выкачивание данных через официальный API Microsoft, не таща сторонних зависимостей.
Возможности: добыча токенов пользователя и приложения, поиск групп, которые можно расширить своим аккаунтом, выгрузка политик Conditional Access, вычёсывание Outlook, SharePoint и Teams на секреты, атаки на OAuth-согласие.
🎤 Репозиторий #GraphRunner #EntraID #CloudPentest / White Hat / max.ru/kind_hack

White Hat
12 059
⚔️ От рядового юзера до Domain Admin | PKI, которую забыли запереть Active Directory Certificate Services – внутренний удосто
⚔️ От рядового юзера до Domain Admin | PKI, которую забыли запереть Active Directory Certificate Services – внутренний удостоверяющий центр домена, который админы держат за «просто работающий сервис», а не за Tier 0 актив уровня контроллера, хотя одной галки в шаблоне хватает, чтобы рядовой пользователь выписал себе сертификат на имя администратора.
Уязвимый шаблон ESC1 даёт запрашивающему подставить произвольный SAN в CSR – сертификат на любого, включая Domain Admin, и вход под ним.
— В данной статье мы разберем как Certipy и Certify находят и эксплуатируют шаблоны, чем ESC1 отличается от прочих ESC-векторов и почему выданный сертификат почти не ловится. 🎤 Чтиво #ADCS #Certipy #PrivilegeEscalation / White Hat / max.ru/kind_hack

White Hat
12 059
✈️ Шпаргалка команд под Windows и Active Directory WADComs – интерактивный справочник наступательных команд для Windows и AD
✈️ Шпаргалка команд под Windows и Active Directory WADComs – интерактивный справочник наступательных команд для Windows и AD от Джона Вудмана, идейный наследник GTFOBins и LOLBAS. — Работает как меню в RPG: отмечаешь, что уже есть на руках, логин, пароль, хэш, доступ к сервису, а сайт выдаёт список подходящих тулз и готовые шаблоны команд под копипаст.
Фильтры и поиск закрывают весь цикл, разведка, повышение привилегий, латеральное перемещение, закрепление, без бесконечного гугления синтаксиса.
🎤 Шпаргалка #WADComs #ActiveDirectory #PostExploitation / White Hat / max.ru/kind_hack

White Hat
12 059
🤒 Anubis слил 1 ТБ данных Coca-Cola | Fairlife не стала платить Coca-Cola подтвердила кражу данных при атаке шифровальщика н
🤒 Anubis слил 1 ТБ данных Coca-Cola | Fairlife не стала платить Coca-Cola подтвердила кражу данных при атаке шифровальщика на молочный бренд Fairlife. Ответственность взяла группировка Anubis, зашифровавшая инфраструктуру Nutanix и вынесшая около 1 ТБ файлов. — Классическая double extortion: шифрование продакшн-систем плюс эксфильтрация, из-за чего производство на всех четырёх заводах Fairlife в США временно встало.
Отказ платить не спасает от утечки: данные жертва уже потеряла, вопрос лишь в том, увидит ли их весь интернет.
🎤 Чтиво #Ransomware #Anubis #DoubleExtortion / White Hat / max.ru/kind_hack

White Hat
12 059
🤒 Как в 2026 угоняют аккаунты | Не zero-day, а гигиена | Разбор глазами атакующего Credential stuffing – самый недооценённый
🤒 Как в 2026 угоняют аккаунты | Не zero-day, а гигиена | Разбор глазами атакующего Credential stuffing – самый недооценённый вектор: атакующий ничего не ломает, а переливает пары логин-пароль из старых утечек на свежие сервисы, и один повторённый пароль становится единой точкой отказа.
Три кита компрометации: credential stuffing по T1110.004, инфостилеры Lumma и StealC с кражей session-cookie по T1539, AiTM-фишкиты Evilginx2 и EvilProxy, перехватывающие токен в реальном времени.
— В данной статье разберем реальные механизмы компрометации учётных записей в 2026 году, проанализируем масштабные утечки данных и их последствия, а также рассмотрим пошаговый план защиты. 🎤 Чтиво #CredentialStuffing #Evilginx #FIDO2 / White Hat / max.ru/kind_hack

White Hat
12 059
🤒 BloodHound для Azure AD | Дампит весь тенант и строит граф атак ROADtools – фреймворк Дирка-Яна Молемы для разведки и рабо
🤒 BloodHound для Azure AD | Дампит весь тенант и строит граф атак ROADtools – фреймворк Дирка-Яна Молемы для разведки и работы с Entra ID/Azure AD: библиотека аутентификации, ROADrecon для полного дампа тенанта в SQLite с веб-интерфейсом и roadtx для обмена и эксплуатации токенов включая PRT, Primary Refresh Token. — ROADrecon одной командой собирает всех пользователей, группы, приложения, сервисные аккаунты, политики условного доступа и RBAC-роли тенанта в офлайн-базу, дальше можно строить граф привилегий без онлайн-запросов, как в BloodHound.
Roadtx закрывает токен-механику: device code flow, MFA bypass через stolen PRT, eToken и cookie для lateral movement внутри облака.
🎤 Репозиторий #AzureAD #EntraID #CloudSecurity / White Hat / max.ru/kind_hack

White Hat
12 059
✈️ Рецепты вместо команд | Kаждая техника с механикой и контекстом The Hacker Recipes – открытый сборник технических гайдов п
✈️ Рецепты вместо команд | Kаждая техника с механикой и контекстом The Hacker Recipes – открытый сборник технических гайдов по пентесту от Чарли Бромберга. Большинство шпаргалок или перегружают командами без объяснений, или не дают контекста – здесь другой подход: каждая техника разобрана с объяснением механики, примерами команд и ссылками на инструменты.
Самые проработанные разделы – Active Directory и веб-сервисы. Почти все упомянутые инструменты есть в Exegol – авторском дистрибутиве для пентеста.
🎤 Шпаргалка #ActiveDirectory #RedTeam #Pentest / White Hat / max.ru/kind_hack

White Hat
12 059
🎩 Spring Security в действии | Лауренциу Спилкэ | Когда фреймворк безопасности сам становится вектором атаки «Spring Securit
🎩 Spring Security в действии | Лауренциу Спилкэ | Когда фреймворк безопасности сам становится вектором атаки «Spring Security в действии» Лауренциу Спилкэ – практическое руководство по реализации аутентификации и авторизации в Spring. Для red team ценность в другом: понять архитектуру фреймворка изнутри значит точно знать, где разработчики чаще всего ошибаются — отключают CSRF, ставят permissive CORS или неправильно цепочат фильтры безопасности. — В книге разбираются Security Filter Chain, кастомные UserDetailsService, OAuth2 и JWT, защита REST API, метод-левел авторизация через PreAuthorize и типичные ошибки конфигурации. 🎤 Чтиво #Appsec #Java #SpringSecurity / White Hat / max.ru/kind_hack

White Hat
12 059
🤒 Операция Olympus Blade | Kratos PhaaS: 15 000 фишинговых кампаний в месяц обходили MFA Германия и США снесли инфраструктур
🤒 Операция Olympus Blade | Kratos PhaaS: 15 000 фишинговых кампаний в месяц обходили MFA Германия и США снесли инфраструктуру Kratos, одного из самых популярных PhaaS-сервисов: 200+ серверов изъяты, разработчик арестован в Индонезии, 1800 клиентов вели около 15 000 кампаний в месяц против аккаунтов Microsoft 365 в 30+ странах. — Технически Kratos работал в двух режимах: PHP-страница для банального сбора логинов и Node.js-реверс-прокси для AiTM, злоумышленник стоял между жертвой и Microsoft в реальном времени, перехватывал сессионный cookie после успешного входа с MFA и заходил в аккаунт уже без всякой двухфакторки.
Типичный вектор: письмо с налоговой тематикой, поддельная страница авторизации Microsoft, полный перехват сессии, всё это как сервис за криптовалюту через Telegram-бота.
🎤 Чтиво #PhaaS #AiTM #Microsoft365 / White Hat / max.ru/kind_hack

White Hat
12 059
🤒 Полный контроль над смартфоном или зона риска | Гид по Root-правам на Android в 2026 году Root-права открывают перед польз
🤒 Полный контроль над смартфоном или зона риска | Гид по Root-правам на Android в 2026 году Root-права открывают перед пользователем Android безграничные возможности: от удаления предустановленного «мусорного» ПО до тонкой настройки тактовой частоты процессора.
Однако роль суперпользователя превращает защищенную «песочницу» системы в открытую книгу не только для владельца, но и для потенциальных угроз.
— В данной статье мы разберем, как устроены root-права на уровне архитектуры, актуальные методы их получения, а также частые проблемы и сценарии восстановления устройства в случае сбоя. 🎤 Чтиво #Android #Root #Magisk #MobileSecurity / White Hat / max.ru/kind_hack