fa
Feedback

فریب کلاهبرداران را نخورید! تل‌متریو این کانال‌ها را شناسایی و برچسب‌گذاری می‌کند 👉 برای مشاهده برچسب، اشتراک تهیه کنید 👈

MavisGPT

MavisGPT

رفتن به کانال در Telegram

Соня, 27yo, ИБ, BugBounty, ML

نمایش بیشتر
459
مشترکین
اطلاعاتی وجود ندارد24 ساعت
اطلاعاتی وجود ندارد7 روز
اطلاعاتی وجود ندارد30 روز
آرشیو پست ها
У Nmap есть специальная страничка где постят пользование их инструментом в фильмах. https://nmap.org/movies/

Удивительно когда почти 10 летние уязвимости шрифтов до сих пор работают. Вот так происходит подготовка к сдаче OSED.

Забавно в логах Mysql найти БД с именем Galera))
Забавно в логах Mysql найти БД с именем Galera))

уже пройдено две лабы, могу рекомендовать!

Repost from PurpleBear
В этой заметке хочу рассказать про новую платформу Xintra - APT Emulation Labs, которая позиционируется как площадка для прок
В этой заметке хочу рассказать про новую платформу Xintra - APT Emulation Labs, которая позиционируется как площадка для прокачки навыков IR against APT-level threats. Я уже несколько раз писал про платформы для обучения и совершенствования навыков защитников, поэтому еще одна точно лишний не будет😎 ➕На данный момент площадка представляет собой лабораторное окружение в веб-интерфейсе с 3 лабами имитирующими Incident Response кейсы по отработке различных навыков на примере атак APT-29🐻, APT-10🐼, AlphV (BlackCat)🐈‍⬛ ➕ Каждая лаба состоит из 40-60 вопросов, на которые предстоит ответить при расследовании инцидента ➕ Со слов разработчиков на решение каждой лабы потребуется 30-40 часов для опытных аналитиков SOC и 60-70 часов для новичков ➖7 дневная триалка только после привязки карты ➖минимальная стоимость подписки - 45$/мес Таким образом, платформ для прокачки навыков защитников становится больше и это радует👍 А если хочется сначала понять зайдет-не зайдет рекомендую посмотреть на бесплатную devbox.io

С двух ног врываюсь в фаззинг/экплоит дев браузеров. сразу получеными двумя CVE(UXSS и Adress Bar Spofing) и футболкой по поч
С двух ног врываюсь в фаззинг/экплоит дев браузеров. сразу получеными двумя CVE(UXSS и Adress Bar Spofing) и футболкой по почте. На самом деле потребовалось полтора года на попытки и освоение движка V8, и умение фаззить. А оказалось достаточно все просто, с нуля написать фаззер, благо если знаешь теория пишется быстро, выставление санитайзероми и https://github.com/YulinSec/ChatGPTScanner как проверка на действительно полезные вылеты программ. Наконец нормально рабочие примение LLM в ИБ. Схема проста, фаззер фаззит, дает тебе вылеты, тот скрипт проверяет на ценность вылетов, при легком изменение кода сам пишет poc. Тебе только проверять на действительные ценные poc. В частности следующий апдейт хрома будет из за меня, так что извините. PS? Этот канал был создан что бы выкладывать свои пет проекты/идеи которые всплывают в голове.

Наконец получилось подключить nuclei к апишке chatGPT. Забавно что он все таки обошел X-XSS-Protection: 1; mode=block Из трех
Наконец получилось подключить nuclei к апишке chatGPT. Забавно что он все таки обошел
X-XSS-Protection: 1; mode=block
Из трех попыток, одна все таки сработала.И перебирал больше 12часов (тестировать на проде плохо). Наконец применение больших языковых моделей в ИБ. Из не забавного, nuclei поломалась(

Пока готовлю что-то интересное, хочу разбавить ленту, тем что было сделать just for fun. Маленький скрипт который парсит откр
+6
Пока готовлю что-то интересное, хочу разбавить ленту, тем что было сделать just for fun. Маленький скрипт который парсит открытые гит/различные токены и интересности на сайты которые я захожу. И таких файлов скорее пол рунета. Наконец могу остановить этот скрипт и оставить его в прошлом. И мое любимое, забавно что спустя 3 года он до сих пор так делает https://mirror.yandex.ru/ubuntu/ubuntu/ubuntu/ubuntu/ubuntu/ubuntu/ubuntu/ubuntu/ubuntu/ubuntu/

https://github.com/k0yt/Awesome-InfoSec-TG-channels Список Ибешных тг каналов и мой канал на 259 месте Ух ты, обо мне знают

Repost from Baza
+8
OpenAI представила новую нейросеть Sora, которая генерирует видео по текстовому запросу. Sora может создавать сложные видео длиной до минуты. С помощью нее можно сгенерировать видео корги на пляже, кота в лесу, осьминога в море и праздника в мегаполисе. Кажется, можно делать всё. Ну, почти — со стульями, например, Sora пока не справляется. Пока нейросеть находится в тестовом доступе.

Как бы и следовало этому ожидать, OpenAI обучили на коде гитхабе, на данных с гугла и вот на ютьюбе, надо еще придумать где они смогут взять тонны однотипной инфы и можно предугадать следующий их "революционный" проект. Но с две пути, с одной стороны человек далекий от киноиндустрии начнет клипать свои проекты, так и появиться тонна не нужных видосиков. Эхх, когда-нибудь я сяду за проект гарри поттера в стиле Миядзаки.

Пред история, мне удалось среверсить полный алгоритм генерации ссылки на закрытый чат/паблик в тг. И тем самым собрать в одну
Пред история, мне удалось среверсить полный алгоритм генерации ссылки на закрытый чат/паблик в тг. И тем самым собрать в одну кучу 28млн ссылок(я думаю что большинство уже мертво, ибо часть обновляется после входа человека, другая же раз в сутки). Но дело в другом, а что делать с этим данными, тут есть как и закрытые чаты различных вечеринок так и всякий мусор. Скрин с отпиской от команды Telegram. И вот что дальше делать, я прям хз. upd. Это оказалось бекдором upd 2. Двое не зависимых людей потвердили что это оказалось бекдором

На 4.750.000 рублей с 112 фишинговых сайтов авито получили мошенники, так мне удалось узнать с моей маленькой исследовательский работы, длиной почти год. с 12 февраля 23 года по 20 декабрь 23. Алгоритм достаточно прост. Составить список мошеннических сайтов ( я сделала через сертификацию, она у всех одна и та же) и через доркинг. посмотреть количество посещений на сайт, понять на какой сайт заходят больше, чем на которые за месяц не одного. Попробовать ломать и узнать что вообщем 7 разновидностей сайтов по начинке. И найти 11 уязвимостей которые и так или иначе там присутствуют Я расскажу о более встречающей и видимо где-то слитой исходного кода. Уязвимость возникает из-за части кода, в которой страницы перенаправляются и загружаются в phpMyAdmin, а также из-за неправильной проверки страниц из белого списка. Злоумышленник должен пройти аутентификацию, за исключением случая
$cfg['AllowArbitraryServer'] = true
(где злоумышленник может указать любой хост, которым он/она уже управляет, и выполнить произвольный код на phpMyAdmin) и
$cfg ['ServerDefault'] = 0
(который обходит требование входа в систему и запускает уязвимый код без какой-либо аутентификации). Загружает достаточно простой бекдор из инструмента MSF который отсылает раз в сутки данные на Write.as а мой сервер парсит записи и складывает в свою бд. Из любопытного большенство сумм 3-5 тысяч рублей, оч редко когда сумма превышает 50к. самый частый товар фотоаппараты/одежда(интересно почему)/авто товары. Это не относиться к мелким фишинговым сайтам и самописным, который всплывают на один-два дня и исчезают. p.s. все использовали LAMP((Linux, Apache, MySQL, PHP/Perl/Python), классика не устаревает никогда, все документы переданы правоохранителям

2024 = 2³+3³+4³+5³+6³+7³+8³+9³

Наверное то, чем я буду гордиться еще долго, если учесть что сайт проверяли на уязвимости "белые хакеры"
Наверное то, чем я буду гордиться еще долго, если учесть что сайт проверяли на уязвимости "белые хакеры"

photo content

Жуков_Андрей_Хакерство_Физические_атаки_с_использованием_хакерских.pdf38.65 MB

photo content

Проект на 10 минут, на коленке, по доступности onion сайтов. теперь разгребать тонны мусора вручную. https://github.com/T4t4ru/silver-octo-parakeet/tree/main

garak - сканер уязвимостей LLM Автор называет свое решение аналогом nmap (известный сетевой сканер) для LLM. С помощью garak
garak - сканер уязвимостей LLM Автор называет свое решение аналогом nmap (известный сетевой сканер) для LLM. С помощью garak можно протестировать языковую модель на * галлюцинации, * утечки данных, * промт инъекции, * проверка на написание малвари и xss https://docs.garak.ai/garak/ https://github.com/leondz/garak