ru
Feedback
ANTICHAT Channel

ANTICHAT Channel

Открыть в Telegram

Официальный канал https://forum.antichat.club

Больше
Страна не указанаКатегория не указана
8 339
Подписчики
Нет данных24 часа
Нет данных7 дней
Нет данных30 дней

Загрузка данных...

Похожие каналы
Нет данных
Возникли проблемы? Пожалуйста, обновите страницу или обратитесь к нашему support-менеджеру .
Облако тегов
Нет данных
Возникли проблемы? Пожалуйста, обновите страницу или обратитесь к нашему support-менеджеру .
Входящие и исходящие упоминания
---
---
---
---
---
---
Привлечение подписчиков
декабрь '24
декабрь '240
в 0 каналах
ноябрь '240
в 0 каналах
Get PRO
октябрь '240
в 1 каналах
Get PRO
сентябрь '24
+20
в 0 каналах
Get PRO
август '24
+129
в 0 каналах
Get PRO
июль '240
в 0 каналах
Get PRO
июнь '240
в 0 каналах
Get PRO
май '240
в 0 каналах
Get PRO
апрель '240
в 0 каналах
Get PRO
март '24
+42
в 0 каналах
Get PRO
февраль '24
+26
в 0 каналах
Get PRO
январь '24
+59
в 0 каналах
Get PRO
декабрь '23
+3
в 0 каналах
Get PRO
ноябрь '230
в 0 каналах
Get PRO
октябрь '230
в 0 каналах
Get PRO
сентябрь '230
в 0 каналах
Get PRO
август '230
в 0 каналах
Get PRO
июль '230
в 0 каналах
Get PRO
июнь '230
в 0 каналах
Get PRO
май '230
в 0 каналах
Get PRO
апрель '230
в 0 каналах
Get PRO
март '230
в 0 каналах
Get PRO
февраль '23
+47
в 0 каналах
Get PRO
январь '23
+195
в 0 каналах
Get PRO
декабрь '22
+147
в 0 каналах
Get PRO
ноябрь '22
+100
в 0 каналах
Get PRO
октябрь '22
+100
в 0 каналах
Get PRO
сентябрь '22
+129
в 0 каналах
Get PRO
август '22
+217
в 0 каналах
Get PRO
июль '22
+365
в 0 каналах
Get PRO
июнь '22
+231
в 0 каналах
Get PRO
май '22
+94
в 0 каналах
Get PRO
апрель '22
+136
в 0 каналах
Get PRO
март '22
+144
в 0 каналах
Get PRO
февраль '22
+78
в 0 каналах
Get PRO
январь '22
+138
в 0 каналах
Get PRO
декабрь '21
+69
в 0 каналах
Get PRO
ноябрь '21
+95
в 0 каналах
Get PRO
октябрь '21
+144
в 0 каналах
Get PRO
сентябрь '21
+200
в 0 каналах
Get PRO
август '21
+483
в 0 каналах
Get PRO
июль '21
+280
в 0 каналах
Get PRO
июнь '21
+264
в 0 каналах
Get PRO
май '21
+325
в 0 каналах
Get PRO
апрель '21
+327
в 0 каналах
Get PRO
март '21
+1 158
в 0 каналах
Get PRO
февраль '21
+389
в 0 каналах
Get PRO
январь '21
+309
в 0 каналах
Get PRO
декабрь '20
+6 563
в 0 каналах
Дата
Привлечение подписчиков
Упоминания
Каналы
09 декабря0
08 декабря0
07 декабря0
06 декабря0
05 декабря0
04 декабря0
Посты канала
Античат 2.0. Фаза 0. Анонс новых изменений. https://forum.antichat.club/threads/490046/

2
Всем привет! Мы проводим розыгрыш 2 билетов на конференцию OFFZONE 2023, которая пройдет 24 и 25 августа в Москве. Испытать удачу можно на нашем форуме по ссылке. https://forum.antichat.club/threads/489977/
12 395
3
®️ Вы не поверите, но это… программа! Наконец-то наш CFP-комитет отобрал лучших из лучших и мы готовы рассказать, какие докла
®️ Вы не поверите, но это… программа! Наконец-то наш CFP-комитет отобрал лучших из лучших и мы готовы рассказать, какие доклады будут на OFFZONE 2023. Программа будет пополняться, следите за обновлениями на сайте. Для полного погружения в атмосферу OFFZONE видео в посте смотрите строго со звуком!
8 273
4
https://xakep.ru/2022/08/26/lastpass-hacked/ https://blog.lastpass.com/2022/08/notice-of-recent-security-incident/
2 653
5
Горячая и красивая RCE в Java Всему виной XSLT либа Xalan, которая ставит под удар различные реализации SAML аутентификации.
Горячая и красивая RCE в Java Всему виной XSLT либа Xalan, которая ставит под удар различные реализации SAML аутентификации. И подобное довольно часто встречается на вебчике, в этих ваших тырпрайзах 🙃 Детальный райтап и PoC: https://bugs.chromium.org/p/project-zero/issues/detail?id=2290 CVE и фиксы: https://openjdk.org/groups/vulnerability/advisories/2022-07-19
1 812
6
«KazHackStan» - это главная ежегодная практическая конференция, посвященная вопросам информационной безопасности, и является
«KazHackStan» - это главная ежегодная практическая конференция, посвященная вопросам информационной безопасности, и является одной из самых масштабных IT конференций в Центральной Азии. Одним из ключевых мероприятий конференции KazHackStan 2022 - TOITARYS станет масштабная площадка по практическому пентесту на основе моделей городской инфраструктуры – полигон «CyberKümbez». Вас ждет: • keynote speaker Jayson E. Street - один из самых известных мировых хакеров • 30 докладов от известных экспертов и мировых хакеров • 3-х дневный киберполигон, на котором сразятся 20 хакерских команд за денежный приз • 5 технических воркшопов • несколько тысяч участников со всего СНГ Впервые, в рамках конференции «KazHackStan 2022» пройдут региональные киберучения Международного Союза Электросвязи (МСЭ ООН). Примите участие в самой масштабной конференции по кибербезопасности в Центральной Азии и регистрируйтесь на сайте kazhackstan.kz. 🗓 14-16 сентября 2022 г. 📍г. Алматы, Дом приемов “Бакшасарай”, ул. Тимирязева 42 к1.
1 562
7
https://inhann.top/2022/05/17/bypass_wakeup/
1 599
8
Для онлайн-участников митапа будет трансляция. Присоединяйтесь во вторник 👉 youtube.com/channel/UCP50S-MEIMZVp-gjGNiHLFQ Про
Для онлайн-участников митапа будет трансляция. Присоединяйтесь во вторник 👉 youtube.com/channel/UCP50S-MEIMZVp-gjGNiHLFQ Программа The Standoff Talks 11:00 Интро от организаторов 11:20 Виктор Зварыкин — Не делайте так, как мы 12:10 Артём Кадушко — Страх и ненависть в Bulba Hackers: как мы готовимся и участвуем в The Standoff 13:20 Роман Максимов — Абузим Zabbix заказчика, или Как бедолаге стать хозяином подконтрольных узлов 14:15 Константин Полишин — RedTeam страдания SOC'а 16:10 Денис Рыбин — О том как Privacy Sandbox веб сломал, но обещал починить 16:55 Вадим Шелест и Михаил Дрягунов — Breaking Red 18:20 Илья Шапошников — MSSQL: dump linked passwords 19:10 Магама́ Базаров — Cisco Nightmare. Дьявольский пентест сетей Cisco Подпишитесь на ютуб-канал The Standoff 365 и нажмите 🔔, чтобы получить уведомление о начале трансляции. Будем там собирать полезный технический контент, без воды.
901
9
​​📚 Материалы с недавних конференций по ИБ Список материалов с прошедших недавно конференций по информационной безопасности. ▫️ BlackHat (только слайды) ▫️ Defcon ▫️ BSidesLV ▫️ Troopers ▫️ ARE41 ▫️ SANS ransomware summit ▫️ May Contain Hackers #redteam
1 693
10
Когда RFI === RCE, мощный вектор: https://gist.github.com/loknop/b27422d355ea1fd0d90d6dbc1e278d4d Ставящий жирную точку в кей
Когда RFI === RCE, мощный вектор: https://gist.github.com/loknop/b27422d355ea1fd0d90d6dbc1e278d4d Ставящий жирную точку в кейсах вида: <?php include($_GET['file']); ?> Без дополнительных танцев с бубном вокруг сессий, временных файлов, пробросов нагрузки. И в дополнение к райтапу, обзор с дополнительными скриптами для генерации произвольной нагрузки.
1 894
11
https://habr.com/ru/post/683248/
2 118
12
🎰 Доступна полная программа OFFZONE 2022 2 трека, 3 тематические зоны — 58 докладов и 3 воркшопа с отборным техническим конт
🎰 Доступна полная программа OFFZONE 2022 2 трека, 3 тематические зоны — 58 докладов и 3 воркшопа с отборным техническим контентом ждут вас уже на следующей неделе! Смотрите программу на сайте
2 005
13
Опубликован PoC для критической уязвимости, о которой мы писали на прошлой неделе, затрагивающей сетевые устройства с системой Realtek RTL819x на кристалле (SoC), количество которых, по оценкам, исчисляется миллионами. CVE-2022-27255 — это переполнение буфера на основе стека, которое позволяет удаленным злоумышленникам выполнять код без аутентификации, используя специально созданные SIP-пакеты с вредоносными данными SDP. CVE-2022-27255 (с оценкой серьезности 9,8 из 10) может использоваться для взлома уязвимых устройств от различных производителей оригинального оборудования (OEM): от маршрутизаторов и точек доступа до повторителей сигналов. Realtek изучила проблему еще в марте, отметив, что она затрагивает серии rtl819x-eCos-v0.x и rtl819x-eCos-v1.x, а ее эксплуатация возможна через интерфейс WAN. Ошибка представляет собой уязвимость с нулевым кликом: ее эксплуатация не требует взаимодействия с пользователем. Злоумышленнику, использующему уязвимость, для успешной атаки потребуется лишь знать внешний IP-адрес уязвимого устройства. Исследователи Faraday Security из Аргентины (Октавио Джанатиемпо, Октавио Галланд, Эмилио Коуто, Хавьер Агинага) обнаружили уязвимость в SDK Realtek для операционной системы eCos с открытым исходным кодом и раскрыли технические подробности на прошлой неделе на DEFCON. Они же разработали и представили PoC для CVE-2022-27255, который работает на маршрутизаторах Nexxt Nebula 300 Plus, а также поделились демонстрационным видео. Ресерчеры предупреждают, что если эксплойт для CVE-2022-27255 превратится в червя, он может распространиться по Интернету за считанные минуты. Несмотря на то, что исправление доступно с марта, что уязвимость все еще затрагивает миллионы устройств, на которые исправление будет доставлено еще не скоро. Неясно, сколько конкретно сетевых устройств используют чипы RTL819x, но версия SoC RTL819xD присутствовала в продуктах более чем 60 поставщиков. Среди них ASUSTek, Belkin, Buffalo, D-Link, Edimax, TRENDnet и Zyxel. Пользователям следует проверить, не уязвимо ли их сетевое оборудование, установить обновление прошивки от производителя, выпущенное после марта, если оно доступно. Помимо этого, организациям рекомендуется блокировать нежелательные запросы UDP. Материалы презентации с DEFCON вместе с эксплойтами и скриптом обнаружения CVE-2022-27255 доступны в репозитории GitHub.
2 318
14
https://medium.com/@fpatrik/how-i-found-an-xss-vulnerability-via-using-emojis-7ad72de49209
2 380
15
#api #params > Ничего не могу найти на сайте, может ещё что-то посмотреть? Иногда встречается сайт, на котором всего лишь несколько конечных точек. Казалось, все параметры были проверены на уязвимости, а в чек-листе отмечены любые возможные проверки на инъекции и логику. Однако, бывают уязвимости, которые не видны с первого взгляда. Например (CAPEC-460) HTTP Parameter Pollution или (CWE-472) External Control of Assumed-Immutable Web Parameter. Данные ошибки возникают из-за неожиданного поведения в функциях обработки параметров. Давайте рассмотрим первую атаку HTTP Parameter Pollution, она состоит из возможности добавления повторяющихся параметров с помощью специальных разделителей запроса. Например, у нас открыт сайт по продаже арбузов в браузере 🌐 example.com/profile.jsp?client_id=1 Для кнопки "Открыть профиль" устанавливается динамически в ответе от сервера html: <a href="profile.jsp?client_id=1&action=view А теперь изменим запрос добавив в него параметр и закодировав разделитель & как %26: 🌐 example.com/profile.jsp?client_id=1%26action%3Ddelete В результате для кнопки "Открыть профиль" задаётся html: <a href="profile.jsp?client_id=1&action=delete&action=view При нажатии на кнопку — профиль пользователя будет удалён. Для того чтобы заставить жертву удалить свой аккаунт, нам нужно отправить ей ссылку и подождать. Это происходит, потому что Apache Tomcat 🐈 при анализе двух одинаковых параметров (action) берёт значение первого: &action=delete&action=view Вот так выглядит код на стороне сервера: String client_id = request.getParameter("client_id"); GetMethod get = new GetMethod("https://example.com/profile"); get.setQueryString("client_id=" + client_id + "&action=" + action); href_link=get.URL; Разработчик должен был учесть такое поведение и проверить возможность внедрения параметра action в client_id Вообще, приоритет и процесс обработки параметров можно взять из этой таблицы ниже: Technology/HTTP backend | Parsing Result | Example | --------------------------------------------------------------------- ASP.NET/IIS | All occurrences | par1=val1,val2 | ASP/IIS | All occurrences | par1=val1,val2 | PHP/Apache | Last occurrence | par1=val2 | JSP Servlet/Apache Tomcat | First occurrence | par1=val1 | JSP Servlet/Oracle Application | First occurrence | par1=val1 | IBM HTTP Server | First occurrence | par1=val1 | Так, для Server: Apache Tomcat будет взято значение из первого совпадения action=delete А для Server: Apache значение уже будет action=view — последний параметр Но не все сервера используют приоритет порядка, так, например, ASP.NET/IIS конкатенирует значения. Поэтому в случаях, когда выполнению XSS мешает санитизация или WAF, можно составить следующий payload: example.com/search?param=<audio/n="&param="src/onerror=alert()> В результате на странице html будет <audio n="," src/onerror=alert()> и XSS успешно сработает 💣 Помимо приоритетов, нужно также вспомнить о разделителях для параметров. Существует не только привычный & (амперсанд) и , (запятая) но и ряд других символов, тут нужно обратиться к стандартам и поискать реализации. Если открыть (rfc6570) URI Template можно найти Path-Style Parameter Обычный URL будет следующим: example.com/users?role=admin&firstName=N А теперь преобразуем его в вид Path-Style: example.com/users;role=admin;firstName=N Использование в качестве разделителя ; (точки с запятой) не повсеместно. Это приводит к различиям обработки во фреймворках и как следствие к уязвимостям, в частности, на микросервисных архитектурах: • CVE-2021-23336 — Python библиотека urllib.parse.parse_qsl не игнорирует точку с запятой. • ParseThru — Go библиотека net/url не игнорирует точку с запятой и выводит предупреждение http: URL query contains semicolon... Следует помнить, что уязвимость HTTP Parameter Pollution может возникать не только в URL, но и в любой части POST/GET запроса, а также в теле JSON. {"client_id":4, "client_id":17, "action":"delete"}
2 345
16
https://portswigger.net/research/framing-without-iframes
2 804
17
https://telegra.ph/razrabotka-prostogo-prilozheniya-pod-Flipper-Zero-05-15
1 958
18
https://rtvi.com/stories/vzlom-odnoj-iz-krupnejshih-v-mire-kriptobirzh/
653
19
Дорогие друзья! Нам тяжело сообщать плохие новости, но мы с глубоким сожалением подтверждаем, что главный администратор, основатель и идейный вдохновитель нашего форума Егорыч+++ скоропостижно скончался на 48 году жизни. Последние полтора года он боролся с онкологическим заболеванием, о чём никто, кроме его семьи не знал и даже не догадывался. https://forum.antichat.com/threads/487719/ .
13 045
20
https://swarm.ptsecurity.com/exploiting-arbitrary-object-instantiations/
2 205