Inf0 | ИБ, OSINT
رفتن به کانال در Telegram
Канал направленный на исследование в сфере ИБ, OSINT. Сотрудничество: @glebsto Медиа: @agencytender Мы на бирже: https://telega.in/c/info_cybersecurity Архив: https://t.me/tochkaseti
نمایش بیشتر9 596
مشترکین
+224 ساعت
+797 روز
+43430 روز
آرشیو پست ها
9 597
☁️ PHP Type Juggling: как нестрогое сравнение превращается в обход аутентификации
— В этой статье разберем, как работает приведение типов в PHP, почему оператор == опасен, что такое magic hash и какие признаки Type Juggling стоит искать во время тестирования безопасности
⛓ https://www.securitylab.ru/analytics/575185.php
#Info #PHP #Hash #Pentest ✈️ inf0
9 597
Рекуррентные платежи: новый закон и старые риски для эквайеров
С 1 марта 2026 года вступили в силу изменения в ФЗ «О защите прав потребителей» – теперь вне закона автоматические списания средств граждан за цифровые подписки без явного согласия.
Раньше пользователи испытывали сложности с отменой таких услуг. Теперь сервисы обязаны обеспечить опцию отказа от этих платежей. Если человек удалил данные карты/банковского счета, списывать деньги нельзя.
Проблема решена? Не совсем.
Нововведения никак не повлияли на сам факт потенциальной мошеннической регистрации сайтов-однодневок с подключенными платежными модулями. И не обезопасили от первичной кражи средств.
Мошенники все еще здесь. Как они продолжают красть деньги через рекуррентные платежи, чем это грозит эквайерам и есть ли решение (спойлер: есть)?
Детали – в нашем материале. Не пропустите!
#реклама
О рекламодателе
9 597
📝 Золотая жила для специалистов по безопасности
Awesome Hacking — это кураторская подборка из более чем 50 тематических списков ресурсов по информационной безопасности
Создатели собрали в одном месте:
1. Инструменты для пентеста
2. Обучающие материалы
3. Примеры эксплойтов
4. Лабораторные среды
5. Исследования по безопасности
Проект насчитывает более 117.000 звезд на GitHub и регулярно обновляется сообществом
⛓ https://devtrends.ru/unknown/hack-with-github-awesome-hacking
#CheatSheet #Awesome ✈️ inf0
9 597
📂 Стили API. Проектирование и внедрение
При разработке современных систем, таких как веб-приложения, микросервисы и IoT-устройства, программный интерфейс (API) необходим для обмена данными
— Авторы делятся с разработчиками и архитекторами ПО опытом проектирования и реализации ключевых типов API: REST, GraphQL, gRPC, веб-хуков, WebSocket и других
Дыновски Л., Дулак М.⛓ https://max.ru/c/-73166738498176/AZ-pw5pyHQA ⛓ https://t.me/tochkaseti/358 #Book #API ✈️ inf0
9 597
💸 Исследователь получил 78 000 долларов США за баг в инфраструктуре поддержки Meta
— Независимый ИБ-исследователь Рони К. Рой заработал 78 000 долларов США за обнаружение уязвимости во внутренней инфраструктуре службы поддержки Meta
⚠️ Найденный им баг мог привести к раскрытию: email-переписки и чатов пользователей с сотрудниками поддержки, детали обращений, прикрепленные файлы, а также персональная и контактная информация, которую клиенты передавали специалистам Meta
Сначала исследователь решил, что нашел небольшой баг в механизме авторизации Meta Horizon Managed Solutions — корпоративной платформы для централизованного администрирования устройств Meta Quest
Однако дальнейший анализ показал, что проблема была намного серьезнее и затрагивала общую бэкенд-инфраструктуру поддержки MetaВ основе бага лежало сочетание сразу нескольких проблем, связанных с контролем доступа, включая отсутствие проверок прав и IDOR (Insecure Direct Object Reference) Объединив эти ошибки в одну цепочку, атакующий имел возможность перебирать номера обращений в поддержку и мог получить доступ к связанным с ними тикетам ⛓ https://xakep.ru/2026/07/27/meta-reward/ #News #BugBounty #Meta ✈️ inf0
9 597
Генеративный ИИ, киберразведка и утренний кофе: я иду на закрытый бизнес-бранч
Пока одни штурмуют открытые конференции, другие получают реальный опыт, передающийся только кругу посвящённых. Именно поэтому я выбрал непубличный формат — ежемесячные деловые завтраки с гуру киберразведки Андреем Масаловичем, более известным как «Кибердед». В меню: как не утонуть в дипфейках ИИ, как перехватить инфокризис в первые часы и как применять OSINT без нарушений.
Три кита цифровой самообороны на стартовом бранче: риски генеративного AI, система раннего предупреждения репутационных атак и юридически чистые методы разведки. Никакой воды — только прикладные кейсы и рабочие связки, которые реально внедрить.
Формат камерный, для своих. Подписчикам — эксклюзивная скидка 15% по промокоду. Присоединяйтесь и пишите в комментарии/личные сообщения отправим промокод!
https://bestconf.pro/cyberbranch
9 597
🔎 Анализ журналов событий Windows
WELA (Windows Event Log Analyzer) — это инструмент с открытым исходным кодом, созданный для аудита и настройки параметров журналов событий Windows
— Он помогает убедиться, что система фиксирует все важные события, что критически важно для цифровой криминалистики и реагирования на инциденты (DFIR)
Ключевых функции:
🔵Аудит политик аудита: проверяет текущие настройки политик аудита Windows Event Log и сравнивает их с рекомендованными отраслевыми стандартами;
🔵Контроль размера файлов журналов: анализирует текущие размеры логов и сопоставляет их с оптимальными значениями, чтобы избежать потери данных;
🔵Оценка покрытия правилами Sigma: оценивает, насколько хорошо текущие настройки позволяют обнаруживать угрозы с помощью правил Sigma — популярного стандарта для описания правил обнаружения вторжений;
🔵Генерация временной шкалы входов в систему: это ключевая функция для быстрого расследования инцидентов;
🔵Поддержка анализа: работает как с живыми журналами, так и с офлайн-файлами в формате .evtx;
🔵Графический интерфейс (GUI): упрощает визуализацию и анализ временной шкалы;
🔵Возможность удалённого анализа: можно анализировать логи с удалённых компьютеров.
⛓ https://github.com/Yamato-Security/WELA
⛓ https://kalilinuxtutorials.com/wela/
#WELA #Windows #DFIR #Tools #Forensics #Logs #OpenSource ✈️ inf0
9 597
🥷 Почему смена IP не делает вас новым пользователем
VPN меняет ваш адрес, но не меняет того, кем вас считает сайт. Большинству из нас не нужно исчезнуть из сети
Вместо этого нужна изоляция сфер интересов, чтобы они перестали склеиваться в один поведенческий профиль
— Сегодня мы разберемся, как сайты узнают вас по железу
⛓ https://habr.com/ru/articles/1061460/
#IP #Info #Confidentiality ✈️ inf0
9 597
🔎 Easy Hack: Хакерские секреты простых вещей
Содержание статьи:
1. Перехватить HTTPS-трафик, используя transparent proxy
2. Warning!
3. Перехватить не HTTP-трафик в SSL
4. Настроить Nmap для сложных условий
5. Установить любое приложение на Android
— Статья посвящена различным методам и инструментам, которые могут быть использованы для анализа и перехвата сетевого трафика, а также для выполнения иных хакерских задач
⛓ https://xakep.ru/2014/05/25/easy-hack-184/
#Guide #CheatSheet ✈️ inf0
9 597
Главная проблема IT-сегмента в Телеграме — катастрофический уровень шума. Найти среди бесконечного рерайта и кликбейта каналы с реальным опытом - отдельный квест, на который уходит слишком много времени.
Чтобы упростить навигацию и оставить в ленте только чистый сигнал, мы собрали папку по IT ✅
➡️Здесь нет абстрактной теории, маркетинговых прогревов и перепечаток из открытых источников. Это просто выверенный хаб, где собран контент от практиков из индустрии — без воды, кликбейта и спама.
Каждый канал в этой подборке органично дополняет остальные, не забивая эфир лишней информацией.
Добавить папку [IT] к себе в один клик
9 597
«Столото» — тысячи точек продаж и миллионы игроков онлайн, инфраструктура, которой нельзя останавливаться. Свой SOC у команды уже был, но число и сложность атак росли — мониторинг и реагирование нужно было усиливать.
Решением стал круглосуточный сервис F6 SOC MDR. Он не заменил внутреннюю команду, а стал её продолжением: развёрнут XDR-контур, взят под контроль внешний периметр с помощью решения ASM и бесшовно подключена действующая SIEM.
В результате — единый контур управления инцидентами и сокращение времени реакции на нейтрализацию угроз, что позволило ИБ-команде заниматься стратегией, а не разбором потока алертов.
Полная история и комментарий CISO «Столото» — на сайте
#реклама
О рекламодателе
9 597
📑 Mindmap по Linux Privs
Linux Privs — это механизм для проверки привилегий в ядре Linux
— Он позволяет определить, предоставлены ли конкретные системные привилегии переданной нити или учётной записи
Привилегии обычно представляют права на одну из двух категорий: управление определённым компонентом системы или исключение из конкретной политики или списка контроля доступа⛓ https://max.ru/c/-73166738498176/AZ-OBtc8M-M #Linux #Privs #Mindmap ✈️ inf0
9 597
🔎По одному имени, почте или номеру можно собрать на человека целое досье — легально, из открытых источников.
Этим занимается OSINT: сбор, систематизация и анализ данных из открытого доступа. Навык прикладной — его используют в корпоративной разведке, проверке контрагентов, рекрутинге и комплаенсе, журналистике и расследованиях.
«OSINT: технология боевой разведки» от Академии Codeby — базовый курс, который ведёт практикующий осинтер.
Чему вы научитесь:
- Собирать информацию о физических и юридических лицах
- Работать с поисковыми системами, парсерами, API и тяжёлыми базами данных
- Применять GEOINT и физический OSINT
- Строить план расследования и оформлять готовый отчёт
- Применять OSINT в профайлинге, рекрутинге, комплаенсе и судебной практике
- Защищать себя — отдельный модуль по контр-OSINT и защите от слежки
Подойдёт специалистам по ИБ, безопасности бизнеса, HR и комплаенсу, аналитикам и журналистам — OSINT усиливает любую из этих ролей.
Успейте записаться до 30 июля
➡️️Программа и регистрация
🪧 По вопросам — @CodebyAcademyBot
9 597
📂 Kubernetes для разработчиков
В издании рассматриваются все составляющие процесса контейнеризации и развертывания приложения на платформе Kubernetes с точки зрения разработчика
— Сначала вы создадите небольшое приложение, способное работать в облачном кластере Kubernetes, а затем поэтапно изучите рекомендуемые практики, позволяющие сделать развертывание стабильным в долгосрочной перспективе, включая методы масштабирования, планирования емкости и оптимизации
Деннис Уильям 2025⛓ https://t.me/tochkaseti/356 ⛓ https://max.ru/c/-73166738498176/AZ-KlJoUHzk #Book #Kubernetes ✈️ inf0
9 597
Издательский дом «Новые отраслевые медиа» собрал для вас лучшие каналы из сферы искусственного интеллекта и интернет-технологий, которые помогают своим подписчикам быть в курсе всех важных профессиональных новостей.
Здесь - всё про ключевых игроков отрасли, государственное регулирование, инсайды и кейсы от отраслевых лидеров.
✅Серверная - канал об индустрии дата-центров: технологиях, инфраструктуре, облачных решениях, энергоэффективности и применении ЦОД в ключевых отраслях экономики.
✅Робосфера - канал об индустрии робототехники: технологии и тренды. Промышленные и сервисные роботы, коботы, автоматизация, ИИ, машинное зрение, автономные системы.
✅AI для бизнеса - всё об AI-решениях для бизнеса: внедрение, автоматизация, корпоративный ИИ, агенты.
✅ТехноРитейл - канал о производстве и продаже бытовой техники и электроники в России: бренды, e-com, маркетинг, retail tech.
Подписывайтесь, и эти каналы смогут изменить вашу жизнь к лучшему!
Реклама. Харламов А.Е. ИНН 712803816807. erid: 2W5zFGxytZ7
9 597
🌐 Pickle-десериализация в Python: как одна строка кода может привести к выполнению произвольных команд
Pickle-десериализация — это обратный процесс, при котором поток байтов преобразуется обратно в объект
Он происходит с помощью встроенного модуля Python Pickle, который позволяет преобразовывать объекты в поток байтов (сериализация) и обратно восстанавливать их из этого потока (десериализация)— В этой статье разберем, почему так происходит, как устроен механизм Pickle, по каким признакам пентестер может обнаружить подобную проблему и что нужно делать разработчикам, чтобы не превратить сериализацию в точку входа для злоумышленника ⛓ https://www.securitylab.ru/analytics/574694.php ⛓ Безопасная разработка в Python. 2 часть #Pickle #Python ✈️ inf0
9 597
+2
😈 Стилер ClickLock для macOS завершает процессы, вынуждая жертву ввести пароль
⚠️ Аналитики обнаружили инфостилер ClickLock для macOS, который завершает работу Finder, Dock, Terminal, Activity Monitor, браузеров и других приложений каждые 210 мс, если пользователь отказывается сообщить пароль от системы — в итоге на экране остается только окно для ввода пароля
ClickLock атаковал не менее 100 систем в 33 странах, и больше половины целей находились в ЕвропеПредполагается, что заражение начинается с классической ClickFix-атаки: фальшивая проверка Cloudflare предлагает пользователю скопировать вредоносную команду и выполнить ее через Terminal — Если пользователь следует инструкциям злоумышленников и выполняет команду, скрипт скрывает курсор, блокирует прерывание с клавиатуры и показывает бесполезную анимацию якобы проводящейся «проверки», пока со взломанных сайтов загружаются четыре пейлоада ⛓ https://xakep.ru/2026/07/20/clicklock/ #News #ClickLock #macOS ✈️ inf0
9 597
❗️ GEOINT: Определяем местоположение сделанной фотографии
GeoVista — это открытая модель искусственного интеллекта, которая определяет, где именно была сделана фотография (то есть находит геолокацию по изображению)
— GeoVista последовательно увеличивает участки изображения и запрашивает данные из онлайн-источников, пока не определит точное местоположение (Wang et al)
Её фишка в том, что она не просто анализирует картинку — она действует как «агент»: сама решает, какие шаги предпринять, чтобы уточнить догадку
⛓ https://github.com/ekonwang/GeoVista
⛓ GeoVista выводит геолокацию на уровень ИИ, практически сопоставимый с ведущими коммерческими моделями
⛓ Новая модель GeoVista найдет вас, даже если вы не ставили геотег
#Tools #OSINT #GEOINT #ИИ #OpenSource ✈️ inf0
9 597
📄 Шпаргалка по NetExec
NetExec — это универсальный инструмент для тестирования на проникновение, который позволяет автоматизировать проверку безопасности крупных сетей
— Он поддерживает широкий спектр протоколов, включая SMB, WinRM и прочие, и помогает получать учётные данные из множества источников, среди которых:
🔵память LSASS (пароли в открытом виде и NTLM хэши);
🔵реестр Windows и Winlogon ключи;
🔵браузеры, Wi-Fi и SSH клиенты;
🔵пароли LAPS, хэши из NTDS.dit;
🔵Group Managed Service Accounts (gMSA);
🔵сторонние инструменты, такие как PuTTY, mRemoteNG и Notepad++.
NetExec полезен при проверке Windows-инфраструктуры, помогает оценивать доступность SMB, LDAP и связанных сервисов, проверять корректность учётных данных и быстро собирать техническую картину доменной среды в рамках согласованного теста⛓ https://max.ru/c/-73166738498176/AZ91xUd3Rgs ⛓ Сбор учетных данных с использованием NetExec (nxc) ⛓ Как использовать NetExec в постэксплуатации Active Directory #Tools #NetExec #CheatSheet #Mindmap ✈️ inf0
