fa
Feedback
RMRF Official Channel 🇺🇦

RMRF Official Channel 🇺🇦

رفتن به کانال در Telegram

The RMRF Group news / public channel 🇺🇦 @fairytelles - для зв'язку У нас у всіх спільна мета. https://rmrf.info/

نمایش بیشتر
3 564
مشترکین
-224 ساعت
+117 روز
+16230 روز

در حال بارگیری داده...

جذب مشترکین
سپتامبر '26
سپتامبر '26
+146
در 2 کانال‌ها
اوت '26
+151
در 13 کانال‌ها
Get PRO
ژوئیه '26
+56
در 0 کانال‌ها
Get PRO
ژوئن '26
+90
در 0 کانال‌ها
Get PRO
مه '26
+145
در 12 کانال‌ها
Get PRO
آوریل '26
+79
در 6 کانال‌ها
Get PRO
مارس '26
+87
در 5 کانال‌ها
Get PRO
فوریه '26
+73
در 2 کانال‌ها
Get PRO
ژانویه '26
+54
در 1 کانال‌ها
Get PRO
دسامبر '25
+60
در 0 کانال‌ها
Get PRO
نوامبر '25
+101
در 5 کانال‌ها
Get PRO
اکتبر '25
+76
در 2 کانال‌ها
Get PRO
سپتامبر '25
+127
در 3 کانال‌ها
Get PRO
اوت '25
+161
در 10 کانال‌ها
Get PRO
ژوئیه '25
+31
در 1 کانال‌ها
Get PRO
ژوئن '25
+80
در 3 کانال‌ها
Get PRO
مه '25
+113
در 1 کانال‌ها
Get PRO
آوریل '25
+67
در 1 کانال‌ها
Get PRO
مارس '25
+186
در 1 کانال‌ها
Get PRO
فوریه '25
+82
در 1 کانال‌ها
Get PRO
ژانویه '25
+113
در 1 کانال‌ها
Get PRO
دسامبر '24
+103
در 0 کانال‌ها
Get PRO
نوامبر '24
+151
در 2 کانال‌ها
Get PRO
اکتبر '24
+199
در 1 کانال‌ها
Get PRO
سپتامبر '24
+124
در 0 کانال‌ها
Get PRO
اوت '24
+285
در 3 کانال‌ها
Get PRO
ژوئیه '24
+1 466
در 2 کانال‌ها
Get PRO
ژوئن '240
در 5 کانال‌ها
Get PRO
مه '240
در 12 کانال‌ها
Get PRO
آوریل '240
در 2 کانال‌ها
Get PRO
مارس '240
در 7 کانال‌ها
Get PRO
فوریه '240
در 1 کانال‌ها
Get PRO
ژانویه '24
+266
در 0 کانال‌ها
تاریخ
رشد مشترکین
اشارات
کانال‌ها
17 سپتامبر+1
16 سپتامبر+2
15 سپتامبر+8
14 سپتامبر0
13 سپتامبر+7
12 سپتامبر+4
11 سپتامبر+1
10 سپتامبر+6
09 سپتامبر+67
08 سپتامبر+30
07 سپتامبر+1
06 سپتامبر+2
05 سپتامبر+2
04 سپتامبر+3
03 سپتامبر+5
02 سپتامبر+1
01 سپتامبر+6
پست‌های کانال
// LOG #31: Wonderland — 4 користувачі, 5 технік, 1 вечір "Curiouser and curiouser!" — сказала Аліса. Я сказав приблизно те саме, коли зрозумів, що root.txt лежить у /home/alice, а user.txt у /root. У цій кімнаті все навпаки. Включно з логікою. Wonderland вечір: чотири користувача підряд, і кожен віддає доступ через окрему пастку. Спочатку HTML з display:none (класика, я мав би подивитись source ще 15 років тому). Потім Python, який довіряє поточній директорії. Потім SUID-binary який кличе date без /usr/bin/. І фінал — cap_setuid+ep на perl, який означає «на цьому сервері perl може стати root'ом ОДНИМ рядком». Все це — за годину. І паралельно ще догнав пару хвостів з коледжу. Але найкраще — фраза уявного адміна, який колись поставив ці capabilities: «нехай perl може setuid, треба для деплою». Ну ок, для деплою. І для мене — теж. Що вийшло (і що ні) — читай тут 👇 Читати // LOG #31: Wonderland — 4 користувачі, 5 технік, 1 вечір Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика — Юний поціновувач кібернетичних наук

2
/ LOG #30: 95 прапорів за вечір — Linux виявився мовою Сьогодні я провів вечір як справжній студент — не з друзями, а з кавою і терміналом. 128 задач Linux Luminarium, закрив 95. Всередині: три пастки що мене здивували. mv який не mv (SUID-обгортка з whitelist). Директорія яка тікає через 5 рівнів. Скрипт що дає одразу задачу і всі правильні відповіді. Кава четверта. Ноутбук гарячий. Виявляється, Linux — це не команди. Це мова. Що вийшло (і що ні) — читай тут 👇 Читати // LOG #30: 95 прапорів за вечір — Linux виявився мовою Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика
642
3
// LOG #28: Прогульщик іде в коледж — pwn.college Третя ніч поспіль. Кава — четверта. За вікном погана погода та сусіди-підараси запускають шахеди. У браузері THM: «Your AttackBox is starting...» — вже вісім хвилин. reCAPTCHA зі світлофорами мені почала снитись — я ж хакер, а не регулювальник дорожнього руху. Пост-місток між двома платформами. Про те чому міняю трек, як влаштована система поясів, і чому HackTricks — це кулінарна книга, а pwn.college — кухарська школа. Що вийшло (і що ні) — читай тут 👇 Читати // LOG #28: Прогульщик іде в коледж — pwn.college Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика
738
4
LOG #27: Retro — hard-машина від коментаря WordPress до SYSTEM У попередньому пості я обіцяв hard-машину з розгорнутим writeup-ом. Ось вона — Retro, і вона того варта. П'ять етапів, 60 хвилин, кожен крок — окремий урок. Плюс: реальні тайминги, три глухі кути (з поясненням чому НЕ спрацювало), і defender-секція «як не бути Retro». Що вийшло (і що ні) — читай тут 👇 Читати LOG #27: Retro — hard-машина від коментаря WordPress до SYSTEM Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика
1 200
5
LOG #26: Web-марафон — 3 машини, 3 техніки, 3 root Після довідників (privesc + Burp) захотілось знову понюхати «свіжого» пороху. Взяв три різні веб-машини THM — і замість одного шаблонного writeup-у зробив марафон, де кожна вчить іншого фокусу. Що вийшло (і що ні) — читай тут 👇 Читати LOG #26: Web-марафон — 3 машини, 3 техніки, 3 root Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика — Юний поціновувач кібернетичних наук
1 288
6
LOG #25: Linux Privilege Escalation — reference-довідник Отримав user shell — і завис. Що далі? sudo -l? SUID? Крон? А може одразу kernel? Кожен раз повертався до різних постів і закладок, шукав «а як там було з SUID python». Набридло. Сів і зібрав ВСЕ в одне місце. 11 векторів privesc з робочими прикладами — від sudo -l до PATH hijacking, від LD_PRELOAD до docker/lxd груп. Плюс велика база 30+ kernel LPE: Dirty COW, Dirty Pipe, PwnKit, Notselwyn CVE-2024-1086, GameOver(lay) — з готовими командами для експлуатації. І окремо — 8 «дрібниць», які часто пропускають: паролі в bash_history, /proc/*/environ, Redis SSH-ключ через RDB dump, log injection у awk-парсери. Save it — приходь коли отримав shell і не знаєш куди йти. Що вийшло (і що ні) — читай тут 👇 Читати LOG #25: Linux Privilege Escalation — reference-довідник Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика — Юний поціновувач кібернетичних наук
2 279
7
Опа, опа, опсєк працює, комусь дадуть пизди)
Опа, опа, опсєк працює, комусь дадуть пизди)
2 759
8
Що спільного у всього кацапського інфосєка? Обіцяють захист клієнтам, а самі течуть з усіх щілин. Знайомтесь — metascan.ru. Р+5
Що спільного у всього кацапського інфосєка? Обіцяють захист клієнтам, а самі течуть з усіх щілин. Знайомтесь — metascan.ru. Ранок у них почався не з кави. Насправді щє з вихідних поганий настрій. Таргет з рубрики #нампишуть Що нам підігнали: сорси, документація, частково пошта, скани мереж, переписки співробітників. МетаСкам Давно знаємо, слідкуємо, там є сильні спеціалісти, відповідно очікування були великі. По факту: діри в системі та скам клієнтів. Що знайшли всередині? Вони продають «31 запатентований рушій». Кажуть — «29 з 31 модуля POC-based». А в реальності інструментів 20, і з них працює лише zap. Це не EASM-платформа. Це nmap | masscan | hydra у циклі for, обгорнутий у Django-адмінку. Весь проєкт тримається на pip install та ізоленті. Думаєте це все? Порівняли їхні звіти для замовників з внутрішніми переписками. Стратегія проста — доїти мамонта, поки не здохне: частину вразливостей клієнту показують, частину приберігають на потім. А тепер список тих мамонтів: Lenta, Wildberries, VTB, Sberbank, Selectel, Rostelecom, Nornickel, Itelma, Sitronics, Roshim, Lukoil... Грошей гребуть лопатами. Дякуємо, що приготували для нас списки вразливостей 😉 P.S. Коли ваші "експерти" з Ленти та Сбербанку це прочитають — не забудьте подякувати Давиду за "конфіденційність". Дані про клієнтів тепер у нас. Тепер ми теж, "проведемо аудит") Трохи доків закинули в t.me/metascan2026leak а сорси, то навідь викладати соромно...
5 460
9
LOG #24: Burp Suite — від curl-хакера до web-pentester curl мені допомагав, як міг. Але коли на 3-й годині тестів SQL-ін'єкції я вкотре міняв параметр у URL руками — стало ясно, що час пересідати на дорослий трактор. Burp Suite Community Edition — той самий проксі, яким користуються всі web-pentester-и світу. Розібрав по кісточкам: Proxy (Intercept + HTTP history), Repeater (curl на стероїдах — редагуй запит і бий одним Ctrl+Space), Intruder (Cluster Bomb brute-force за клацання), Decoder, Comparer. Що вийшло (і що ні) — читай тут 👇 Читати LOG #24: Burp Suite — від curl-хакера до web-pentester Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика
2 439
10
// LOG #23: Як я перестав губити свої знахідки Історія з життя. Місяць тому я взявся за нову машину, запустив recon, знайшов цікавий субдомен, зробив кілька спроб, покинув. Через тиждень повернувся продовжити — і не пам'ятаю нічого. Що я вводив? Куди зберіг результати nmap? Який був IP? Все у /tmp, /tmp давно почистився. Пів години витратив на те, щоб згадати, що робив тиждень тому. Читати LOG #21 Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика
2 071
11
LOG #22 — про автоматизований external recon: як зв’язати subfinder, httpx, BBOT, Amass і reconftw в єдиний pipeline. Розбираємось, звідки тулзи беруть дані, як знаходити субдомени, живі хости, технологічний стек та IP-інфраструктуру, а також як налаштувати continuous recon і сповіщення. Без «магії» — механіка інструментів під капотом і практичний workflow. Читати LOG #21 Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика
1 826
12
// LOG #21: Reverse Shell Deep Dive 🐚 Сьогодні трохи заліземо всередину Reverse Shell — не просто «скопіював команду з HackTricks і отримав shell», а розберемо, що насправді відбувається під капотом. Як встановлюється з'єднання? Чому shell взагалі може працювати через /dev/tcp? Чим відрізняється звичайний shell від TTY? І навіщо після отримання доступу ми ще й намагаємось зробити shell нормальним? Розберемо різні варіанти reverse shell, побачимо, де вони ламаються, і головне — зрозуміємо сам принцип. Бо коли знаєш, як воно працює, вже не так страшно, якщо одна магічна команда раптом не запрацювала. 😏 Читати LOG #21 Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика
1 806
13
// LOG #20: Ювілейний 🎉 20 постів. Місяць у кібербезі. І перша Medium-машина. Рівно місяць тому я починав майже з нуля. Сьогодні — перша Medium на TryHackMe, root, хеші, SUID, shell-и й усе те, через що термінал поступово починає виглядати як рідна хата. 😏 У ювілейному LOG трохи озираємось назад: що встигли пройти за цей місяць, які факапи зробити і скільки разів сказати command not found. А потім — Kenobi на TryHackMe. Перша Medium-машина, де вже недостатньо знайти одну дірку: треба зібрати цілий ланцюг — SMB → ProFTPD → NFS → SSH → PATH hijacking → root. 20-й LOG — це маленький checkpoint. Місяць тому — старт із нуля. Сьогодні — перша Medium. Далі буде складніше. Нові машини, нові технології, нові факапи і, звісно, ще багато command not found. 😂 LOG #20: Місяць у кібербезі Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика
1 817
14
З Днем знань, username! 📚 Під усіма постами мамкіни хакери — бородаті, безбороді, чуваки й чувіхи — ставлять криві мордахи, тією ж рукою, відкинувши мокру серветку, пишуть у чатах: «нуб, іди вчи документацію», «шо за тупі питання» або просто «дебіл». Забуваючи, що колись самі були зеленими й невпевненими, із захватом хапали кожен біт інформації від тих, хто знав трохи більше. Не забувайте: ми всі колись були нубами. Всі з чогось починали. Пишіть і питайте. Нам не завжди є час відповідати в приватних, а частина відповідей справді знаходиться за першим посиланням у Google. Але ці пости — наша спроба передати естафету новеньким. Пояснити те, що колись хтось пояснив нам. І, можливо, дати комусь той самий перший поштовх, після якого вже не зупинишся. Тому якщо питання здається вам очевидним — це ще не означає, що воно очевидне для людини, яка тільки починає. Але спершу — чесно, про безсонну ніч під ракетами й про те, чому вчитись зараз = теж воювати. Слава Україні. LOG #19: День знань — марафон на 4 машини до root Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика p.s. якщо є цікаві моменти які варто розібрати, кажіть, зробимо🫡
1 577
15
Теорію вже розповіли. Тепер час перевірити, чи працює вона руками. ping, dig, whois — і трохи розвідки по дорозі. LOG #18. Networking-тулзи руками — теорія OSI в дію Читати LOG #18 Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика
1 665
16
Отримали "root". Вивчили Linux. Тепер настав час зустрітися з його заклятим колегою. LOG #17. Windows Fundamentals — інша сторона сили
1 856
17
До root дійшли. Повертаємось до фундаменту. LOG #16. Linux Fundamentals — термінал, база і карта привілеїв Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика
2 051
18
Двері знайшли. Тепер треба зрозуміти, чи є ключ. LOG #15. Експлуатація — від www-data до root Читати LOG #15 Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика
2 385
19
Recon показав, куди дивитися. Тепер дивимося за кожні двері. LOG #14. Enumerація — зазирнути за кожні двері Читати LOG #14 Вся хронологія тут: FROM ZERO TO HERO — журнал прогульщика
1 887
20
📚 Новий конспект прогульщика! Сьогодні мучив: // LOG #13: Recon — мистецтво дивитись перш ніж бити (2 машини) Теорію закінчили — беремо реальні цілі. Vulnversity + Pickle Rick під мікроскопом: порти, сервіси, версії. Чому -p- обов'язковий і як Apache ховається на 3333. Що вийшло (і що ні) — читай тут 👇 🔗 https://telegra.ph/LOG-13-Recon--mistectvo-divitis-persh-nіzh-biti-2-mashini-08-23 — Юний поціновувач кібернетичних наук
263