fa
Feedback
Похек

Похек

رفتن به کانال در Telegram

All materials published on the channel are for educational and informational purposes only. Мнение автора ≠ мнение компании, где работает автор Чат: @poxek_chat Реклама: @szybnev или https://telega.in/c/poxek РКН: https://clck.ru/3FsVhp

نمایش بیشتر

📈 تحلیل کانال تلگرام Похек

کانال Похек (@poxek) در بخش زبانی روسی بازیگری فعال است. در حال حاضر جامعه شامل 16 783 مشترک است و جایگاه 7 478 را در دسته فناوری و برنامه‌ها و رتبه 38 960 را در منطقه روسيا دارد.

📊 شاخص‌های مخاطب و پویایی

از زمان ایجاد در невідомо، پروژه رشد سریعی داشته و 16 783 مشترک جذب کرده است.

بر اساس آخرین داده‌ها در تاریخ 16 سپتامبر, 2026، کانال فعالیت پایداری دارد. در ۳۰ روز گذشته تغییر اعضا برابر 197 و در ۲۴ ساعت گذشته برابر 7 بوده و همچنان دسترسی گسترده‌ای حفظ شده است.

  • وضعیت تأیید: تأیید نشده
  • نرخ تعامل (ER): میانگین تعامل مخاطب 24.22% است و در ۲۴ ساعت نخست پس از انتشار، محتوا معمولاً 10.06% واکنش نسبت به کل مشترکان کسب می‌کند.
  • دسترسی پست‌ها: هر پست به طور میانگین 4 064 بازدید دریافت می‌کند. در اولین روز معمولاً 1 688 بازدید جمع‌آوری می‌شود.
  • واکنش‌ها و تعامل: مخاطبان به‌طور فعال حمایت می‌کنند؛ میانگین واکنش به هر پست 17 است.
  • علایق موضوعی: محتوا بر موضوعات کلیدی مانند cvss, llm, cve, api, cve-2025 تمرکز دارد.

📝 توضیح و سیاست محتوایی

نویسنده این فضا را محل بیان دیدگاه‌های شخصی توصیف می‌کند:
All materials published on the channel are for educational and informational purposes only. Мнение автора ≠ мнение компании, где работает автор Чат: @poxek_chat Реклама: @szybnev или https://telega.in/c/poxek РКН: https://clck.ru/3FsVhp

به لطف به‌روزرسانی‌های پرتکرار (آخرین داده در تاریخ 17 سپتامبر, 2026)، کانال همواره به‌روز و دارای دسترسی بالاست. تحلیل‌ها نشان می‌دهد مخاطبان به‌طور فعال با محتوا تعامل دارند و آن را به نقطه اثرگذاری مهم در دسته فناوری و برنامه‌ها تبدیل کرده‌اند.

16 783
مشترکین
+724 ساعت
+217 روز
+19730 روز

در حال بارگیری داده...

جذب مشترکین
سپتامبر '26
سپتامبر '26
+179
در 3 کانال‌ها
اوت '26
+293
در 4 کانال‌ها
Get PRO
ژوئیه '26
+430
در 4 کانال‌ها
Get PRO
ژوئن '26
+482
در 20 کانال‌ها
Get PRO
مه '26
+490
در 17 کانال‌ها
Get PRO
آوریل '26
+464
در 4 کانال‌ها
Get PRO
مارس '26
+465
در 13 کانال‌ها
Get PRO
فوریه '26
+769
در 16 کانال‌ها
Get PRO
ژانویه '26
+413
در 4 کانال‌ها
Get PRO
دسامبر '25
+584
در 24 کانال‌ها
Get PRO
نوامبر '25
+436
در 8 کانال‌ها
Get PRO
اکتبر '25
+775
در 17 کانال‌ها
Get PRO
سپتامبر '25
+269
در 10 کانال‌ها
Get PRO
اوت '25
+426
در 7 کانال‌ها
Get PRO
ژوئیه '25
+573
در 21 کانال‌ها
Get PRO
ژوئن '25
+346
در 17 کانال‌ها
Get PRO
مه '25
+398
در 16 کانال‌ها
Get PRO
آوریل '25
+457
در 7 کانال‌ها
Get PRO
مارس '25
+554
در 20 کانال‌ها
Get PRO
فوریه '25
+384
در 9 کانال‌ها
Get PRO
ژانویه '25
+358
در 4 کانال‌ها
Get PRO
دسامبر '24
+520
در 12 کانال‌ها
Get PRO
نوامبر '24
+990
در 14 کانال‌ها
Get PRO
اکتبر '24
+764
در 23 کانال‌ها
Get PRO
سپتامبر '24
+1 180
در 23 کانال‌ها
Get PRO
اوت '24
+983
در 13 کانال‌ها
Get PRO
ژوئیه '24
+1 153
در 24 کانال‌ها
Get PRO
ژوئن '24
+1 115
در 14 کانال‌ها
Get PRO
مه '24
+728
در 13 کانال‌ها
Get PRO
آوریل '24
+668
در 19 کانال‌ها
Get PRO
مارس '24
+599
در 10 کانال‌ها
Get PRO
فوریه '24
+830
در 10 کانال‌ها
Get PRO
ژانویه '24
+1 172
در 17 کانال‌ها
Get PRO
دسامبر '23
+896
در 12 کانال‌ها
Get PRO
نوامبر '23
+607
در 8 کانال‌ها
Get PRO
اکتبر '23
+637
در 15 کانال‌ها
Get PRO
سپتامبر '23
+255
در 0 کانال‌ها
Get PRO
اوت '23
+289
در 0 کانال‌ها
Get PRO
ژوئیه '23
+182
در 0 کانال‌ها
Get PRO
ژوئن '23
+197
در 0 کانال‌ها
Get PRO
مه '23
+215
در 0 کانال‌ها
Get PRO
آوریل '23
+95
در 0 کانال‌ها
Get PRO
مارس '23
+122
در 0 کانال‌ها
Get PRO
فوریه '23
+387
در 0 کانال‌ها
Get PRO
ژانویه '23
+40
در 0 کانال‌ها
Get PRO
دسامبر '22
+96
در 0 کانال‌ها
Get PRO
نوامبر '22
+99
در 0 کانال‌ها
Get PRO
اکتبر '22
+47
در 0 کانال‌ها
Get PRO
سپتامبر '22
+49
در 0 کانال‌ها
Get PRO
اوت '22
+38
در 0 کانال‌ها
Get PRO
ژوئیه '22
+130
در 0 کانال‌ها
Get PRO
ژوئن '22
+27
در 0 کانال‌ها
Get PRO
مه '22
+25
در 0 کانال‌ها
Get PRO
آوریل '22
+50
در 0 کانال‌ها
Get PRO
مارس '22
+38
در 0 کانال‌ها
Get PRO
فوریه '22
+26
در 0 کانال‌ها
Get PRO
ژانویه '22
+279
در 0 کانال‌ها
تاریخ
رشد مشترکین
اشارات
کانال‌ها
17 سپتامبر+7
16 سپتامبر+13
15 سپتامبر+7
14 سپتامبر+2
13 سپتامبر+9
12 سپتامبر+10
11 سپتامبر+6
10 سپتامبر+16
09 سپتامبر+15
08 سپتامبر+18
07 سپتامبر+10
06 سپتامبر+18
05 سپتامبر+6
04 سپتامبر+9
03 سپتامبر+14
02 سپتامبر+7
01 سپتامبر+12
پست‌های کانال
Stored XSS в Telegram Desktop: от текста кнопки до JavaScript в экспорте ExPatch разобрали XSS в HTML-экспорте Telegram Deskt
Stored XSS в Telegram Desktop: от текста кнопки до JavaScript в экспорте ExPatch разобрали XSS в HTML-экспорте Telegram Desktop. Источник недоверенных данных — поле text inline-кнопки бота. Экспортёр записывал его в HTML без экранирования:

// Было
block.append(button.text.toUtf8());
// Исправление
block.append(SerializeString(button.text.toUtf8()));
toUtf8() меняет кодировку, но не обезвреживает HTML. Поэтому <script> внутри подписи кнопки становился исполняемой разметкой. Для текста сообщений экранирование уже применялось; отдельный путь сериализации кнопок его пропускал. Доставка шла через штатный Bot API: sendMessagereply_markup.inline_keyboardtext. Клавиатура с URL-кнопкой сохранялась при пересылке через CopyMarkupToForward. Участник мог перенести сообщение в группу, где самого бота никогда не было. В демонстрации символы U+3164 перед тегом маскировали его в интерфейсе клиента. Условие срабатывания: пользователь экспортирует историю уязвимой сборкой и открывает HTML-страницу, содержащую это сообщение. JavaScript запускается при загрузке, без нажатия кнопки. Доступен DOM открытого документа: тексты, отправители, временные метки. Возможны отправка данных наружу, подмена отображаемой истории и фишинговая форма. Чтение соседних страниц экспорта или произвольных файлов этим PoC не подтверждено; серверная переписка не меняется. Тот же патч исправляет инъекцию в JS-строку внутри onclick="return ShowTextCopied('…')": перед подстановкой содержимого экранируются обратная косая черта и одинарная кавычка. Здесь уже нужен учёт контекста JavaScript. Исправление вошло в Beta 6.9.4 и stable 7.0.1. Старые HTML-файлы обновление клиента не переписывает: их нужно экспортировать заново исправленной версией либо открывать с отключённым JavaScript.

2
Вендор резко поднял цену. OSS проект перестал развиваться. После инцидента нужна срочная доработка. Насколько уверенно вы бы
Вендор резко поднял цену. OSS проект перестал развиваться. После инцидента нужна срочная доработка. Насколько уверенно вы бы защищали свой выбор решения в каждой из этих ситуаций? В первом выпуске шоу «Периметр доверия» обсуждают, что бизнесу выгоднее: развивать решение своими силами или покупать готовый продукт. В центре разговора — психология управленческих решений: какие риски руководитель готов принять и кому доверяет, когда всё идёт не по плану. За OSS выступает Александр Ишанов, директор департамента защиты информации «Газпромбанк Мобайл». За вендорские решения — Александр Лискин, руководитель управления исследования угроз «Лаборатории Касперского». Ведёт разговор Станислав Дарчинов, исполнительный директор «Кросстех». Участники разбирают вполне конкретные дилеммы. Достаточно ли скачка цены, чтобы пересмотреть выбор вендора? Кто продолжит поддерживать открытый проект, если его разработчики остановились? Ждать доработки от поставщика после инцидента — или доступ к исходникам позволил бы справиться быстрее? А затем участникам приходится защищать позицию оппонента. Сторонник Open Source объясняет преимущества вендорских продуктов для малого и среднего бизнеса. Его собеседник разбирает ситуации, в которых открытый код предпочтительнее: когда компания готова разрабатывать сама или подходящего продукта на рынке просто нет. Смотреть первый выпуск ▶️ ссылка на выпуск ◀️
1 924
3
بدون متن...
2 156
4
За ИИ придётся отвечать: «дочка» «Ростелекома» ввела новые условия в договорах Подрядчикам разрешат применять нейросети только после согласования — иначе оплату могут сократить на 30% Как выяснил CNews, пункты о запрете на теневое применение нейросетей ГК «Солар» уже внесла в проект договора с подрядчиком в рамках исполнения госконтракта с Генпрокуратурой России. Конкурс выиграла структура «Ростелекома» — «РТК — Информационная безопасность». К работам компания решила привлечь стороннего исполнителя с лицензиями ФСТЭК, которому и ограничила доступ к ИИ. Решение ограничить бесконтрольное использование ИИ при выполнении подрядных работ связано не только с контрактом с прокуратурой, это общий тренд для «Солар», пояснили CNews в пресс-службе группы компаний. «Такой пункт мы ввели во все новые договоры с подрядчиками. Это требование касается всех новых контрактов с подрядчиками», — указали в компании. При этом признали, что в госконтрактах вопрос особенно чувствительный, поскольку должно быть понятно, каким образом подрядчик получил результат и кто отвечает за его качество. «Если в работе применялся ИИ, мы хотим знать, где именно он использовался и как подрядчик проверил то, что выдала модель», — рассказали в ГК «Солар». Мое мнение: Сами мы (Солар) пользоваться можем и будем, а вот подрядчикам ата-та-та таким пользоваться. Вот есть в играх есть HvH (Hacker vs Hacker), а у нас сейчас CvC (Claude/Codex vs Claude/Codex). Аргумент про утечку чувствительных данных - это окей, но все остальное это бред. Особенно уменьшение стоимости 30%, типо неустойка, но если работа выполнена качественно и в полном объеме, то я не думаю что грамотным юристам будет сложно обжаловать это в суде. Интересно какая судебная практика сложится за последующие годы) 🔗 Первоисточник 🌚 @poxek | 🌚 @poxek_ai | 📲MAX
2 479
5
Посвящается тем кому 30+ в ИТ #meme
Посвящается тем кому 30+ в ИТ #meme
2 533
6
بدون متن...
2 525
7
Нечеткая логика в ИБ: сокращаю очередь уязвимостей в 7,5 раз, сравниваю с CVSS, EPSS и методикой ФСТЭК На Хабре разобрали при
Нечеткая логика в ИБ: сокращаю очередь уязвимостей в 7,5 раз, сравниваю с CVSS, EPSS и методикой ФСТЭК На Хабре разобрали приоритизацию уязвимостей через нечёткую логику. Автор собрал два контура: первый оценивает техническую срочность по CVSS, EPSS и возрасту CVE; второй учитывает доступность компонента, критичность актива и компенсирующие меры. Всего 38 правил с плавными переходами между уровнями срочности. В эксперименте на 193 120 CVE порог CVSS ≥ 9.0 сформировал очередь из 27 480 записей и охватил 24 уязвимости, позднее добавленные в CISA KEV. Корзина «немедленно» у нечёткой модели — 3 654 записи и 25 таких уязвимостей. Отсюда и сокращение в 7,5 раза: речь о размере выбранной очереди, а не об измеренных трудозатратах команды. Самая содержательная деталь — проверка без возраста CVE. AUC упал с 0,861 до 0,742: результат заметно зависит от учёта свежести уязвимости. При этом для охвата половины положительных примеров простая взвешенная сумма почти сравнялась с нечёткой моделью: 9 584 против 9 550 задач. Оговорки существенные: всего 68 положительных примеров; добавление в KEV не устанавливает дату начала эксплуатации. Сравнение с методикой ФСТЭК выполнено с допущениями вместо реального контекста организации. Кейс полезен как повод проверить собственные правила приоритизации: какой сигнал улучшает очередь и сохраняется ли выигрыш при сравнении с простым методом. Статья на Хабре 🌚 @poxek | 🌚 @poxek_ai | 📲MAX
3 048
8
🙂 Лучше вкусного напитка в пятницу может быть только вкусный напиток + доклады с OFFZONE 2026 Ловите все записи докладов во ВКонтакте: 1️⃣ Main track 2️⃣ Fast track 3️⃣ AppSec.Zone 4️⃣ Threat.Zone 5️⃣ AI.Zone 6️⃣ Community track 7️⃣ AntiFraud.Zone Презентации тоже загрузили, они доступны на сайте программы. Чтобы скачать презентацию, нажмите на интересующий доклад. Доклады на YouTube выложили, но пока частично. Оставшиеся догрузим в среду и напишем об этом.
2 491
9
WeWorm: захват WeChat через звонок и распространение по контактам Исследователи Calif показали WeWorm — демонстрационный черв
WeWorm: захват WeChat через звонок и распространение по контактам Исследователи Calif показали WeWorm — демонстрационный червь, использующий ошибку повреждения памяти в VoIP-стеке WeChat. Эксплуатация давала удалённое выполнение кода и контроль над аккаунтом ещё до ответа на звонок. Начальная точка атаки — аккаунт из списка друзей жертвы. В демонстрации Android звонил на iPhone, после чего скомпрометированный iPhone атаковал следующий Android. Захваченный аккаунт позволял читать и отправлять сообщения, совершать звонки и продолжать распространение. Пользователю не требовалось взаимодействовать с телефоном. Исследование Calif.
3 387
10
Собрать AI-агента для пентеста — полдела. Дальше нужно проверить, как он выполняет задачу, где ошибается и что придётся попра
Собрать AI-агента для пентеста — полдела. Дальше нужно проверить, как он выполняет задачу, где ошибается и что придётся поправить в инструкциях. Под такую практику CyberED и Standoff Hackbase запускают недельный челлендж: собираешь своего агента, отправляешь на полигон и дорабатываешь по результатам. Старт — 10 сентября в 19:30 МСК. Багхантер Kekis в прямом эфире соберёт агента с нуля: постановка задачи, системные инструкции, инструменты, границы доступа и первый запуск. Заодно разберёт, где агенты уже помогают в пентесте и CTF, а где нужен ручной контроль. Запись останется, чтобы возвращаться к настройке во время практики. С 10 по 17 сентября — самостоятельная работа на Standoff Hackbase в удобное время. Задания меняются динамически: придётся смотреть на результаты, менять инструкции и добиваться стабильной работы агента. Прогресс участников будет виден в публичном рейтинге. 17 сентября Kekis покажет прохождение своим агентом и разберёт рабочие стратегии, тупики и ошибки управления. Трое лидеров получат призы. Для старта нужны базовое понимание пентеста, веб-уязвимостей и командной строки. До первого вебинара ничего устанавливать не требуется — окружение подготовишь к практике. Если давно хотел попробовать агентский пентест, здесь есть конкретная задача, неделя на эксперименты и разбор с экспертом. Зарегистрироваться на челлендж
4 107
11
Как вы относитесь к оффлайн собеседованиям?
3 977
12
بدون متن...
5 431
13
Хорошая статья для тех, кто хочет быстро понять как вкатиться в багхантИИнг и заработать денег) https://www.yeswehack.com/lea
Хорошая статья для тех, кто хочет быстро понять как вкатиться в багхантИИнг и заработать денег) https://www.yeswehack.com/learn-bug-bounty/llm-series-codex Жаль что в статье не раскрывается как не сдавать AI-слоп. Но у меня есть ответ: думать своей головой и читать внимательно что вам выдает AI. Вот и весь секрет. Девиз моего канала @poxek_ai - AI is not second brain, when you don't use your main brain
4 299
14
— А ты динозавров ИБ без MFA видел? В новом выпуске техно-дискуссий К2 Кибербезопасность сравним, как менялась сфера: от набо
— А ты динозавров ИБ без MFA видел? В новом выпуске техно-дискуссий К2 Кибербезопасность сравним, как менялась сфера: от набора уязвимостей и инструментов до подходов к обучению специалистов. В эфире обсудим: ✅ в чье время кибербезопасность была более понятной и предсказуемой ✅ как менялось отношение к ИБ: отказ, аутсорс, создание внутренних отделов ✅ было ли (и есть ли) сильное ИБ-образование в России и что важнее: диплом или скиллы Встречаемся онлайн 15 сентября в 19:00 (мск) Зарегистрироваться
3 255
15
вы пробили приложение на Windows IIS и сидите в контексте AppPool дальше пользуетесь тем, что в сеть этот AppPool ходит уже под машинным аккаунтом выпускаем на него сертификат в AD CS по дефолтному шаблону Machine, через PKINIT меняете серт на TGT машины -> S4U2Self -> Administrator к CIFS этого же хоста ?????? SYSTEM без картошки и других танцев с SeImpersonatePrivilege https://www.mannulinux.org/2026/08/Privilege-escalation-from-IIS-AppPool-to-NT-AuthoritySYSTEM-via-AD-CS-RPC-endpoint.html
3 964
16
Week Offer для инженеров AppSec, InfraSec и SOC L3 Приглашаем инженеров по информационной безопасности с опытом от 2 лет полу
Week Offer для инженеров AppSec, InfraSec и SOC L3 Приглашаем инженеров по информационной безопасности с опытом от 2 лет получить офер в Яндекс за неделю.  Как всё устроено: ♒️Зарегистрируйтесь до 4 сентября. ♒️Пройдите технические секции 12 и 13 сентября. ♒️Познакомьтесь с нанимающими менеджерами и получите офер 14–18 сентября. Формат полностью удалённый, от вас нужен только ноутбук и тихое место, где вас никто не будет отвлекать. Рекрутер заранее договорится с вами о временных интервалах, удобных для интервью. ⏩Регистрируйтесь и присоединяйтесь к команде Яндекса: https://yandex.ru/project/events/wo-security-0926
3 006
17
Когда скучно стало, а вендор долго отвечает
Когда скучно стало, а вендор долго отвечает
5 012
18
Всем привет! Мой коллега Вячеслав Цепенников выступал на OFFZONE с докладом «Living off the Browser». Он наресерчил крутой фу
Всем привет! Мой коллега Вячеслав Цепенников выступал на OFFZONE с докладом «Living off the Browser». Он наресерчил крутой функционал Direct Sockets внутри Chrome, который позволяет через Isolated Web Apps отправлять полноценные сетевые TCP/UDP-запросы. Путем нескольких бессонных ночей получилось внутрь Isolated Web App портировать большинство самых популярных тулз для пентеста! Теперь вы можете буквально ломать через браузер : ) Демо: https://iwa-tools.pkilla.pw/ Сорцы: https://github.com/CICADA8-Research/iwa-tools
4 997
19
7-Zip читает заблокированные файлы Windows — дампим SAM Тестировал один интересный вектор — 7-Zip умеет открывать физический
7-Zip читает заблокированные файлы Windows — дампим SAM Тестировал один интересный вектор — 7-Zip умеет открывать физический диск напрямую через raw disk access. Запускаем от администратора, в адресной строке вводим: \\.\PhysicalDrive0\ Дальше переходим до нужного раздела и находим Windows\System32\config\ — SAM и SYSTEM лежат там как обычные файлы, Windows их не блокирует на этом уровне. Копируем, извлекаем через secretsdump: secretsdump.py -sam SAM -system SYSTEM local Хеши получены. Почему это работает там, где не работает reg save или прямое копирование — 7-Zip обращается к диску на уровне ниже файловой системы и не взаимодействует с механизмами блокировки файлов Windows. EDR это тоже может не замечать (пока проверил с Defender), потому что 7-Zip — легитимное ПО, которое стоит почти на каждой рабочей станции. Этим же методом можно вытаскивать MFT и другие locked-файлы. #redteam #windows #credentials
5 282
20
ИИ-агент устроил инцидент. Кто и как будет его расследовать? На E-CODE 2026 об этом поговорят в отдельном треке по информацио
ИИ-агент устроил инцидент. Кто и как будет его расследовать? На E-CODE 2026 об этом поговорят в отдельном треке по информационной безопасности. Один из докладов разберёт применение Defense-in-Depth и DFIR в компании ИИ-агентов: как строить эшелонированную защиту и готовиться к расследованиям в инфраструктуре, где агенты действуют самостоятельно. Контекст шире одной темы. В программе — создание аналога SLSA одновременно для банка и спутниковой системы, разбор ландшафта киберугроз и критических ошибок, а также практические кейсы Zero Trust. О том, куда в кибербезопасности движется сам Ozon Tech, расскажет CISO компании Кирилл Мякишев. После технической части микрофоны перейдут к Нейромонаху Феофану, Кассете, группам «ХЛЕБ» и Jane Air, DJ Groove и Александру Анатольевичу. Будут концерты и караоке — уже без слайдов, зато с гостями конференции в свете софитов. Доклады и остальные детали собраны в программе E-CODE.
4 736