ru
Feedback
Andrey Galdin

Andrey Galdin

Открыть в Telegram

Личный блог ИТ-эксперта.

Больше
2 675
Подписчики
Нет данных24 часа
-177 дней
-5530 дней

Загрузка данных...

Похожие каналы
Нет данных
Возникли проблемы? Пожалуйста, обновите страницу или обратитесь к нашему support-менеджеру .
Входящие и исходящие упоминания
---
---
---
---
---
---
Привлечение подписчиков
июнь '25
июнь '25
+1
в 0 каналах
май '25
+1
в 0 каналах
Get PRO
апрель '25
+1
в 0 каналах
Get PRO
март '25
+3
в 1 каналах
Get PRO
февраль '250
в 0 каналах
Get PRO
январь '250
в 0 каналах
Get PRO
декабрь '24
+2
в 1 каналах
Get PRO
ноябрь '240
в 0 каналах
Get PRO
октябрь '24
+1
в 0 каналах
Get PRO
сентябрь '240
в 0 каналах
Get PRO
август '240
в 1 каналах
Get PRO
июль '24
+10 610
в 0 каналах
Get PRO
июнь '24
+4 008
в 0 каналах
Get PRO
май '24
+3 086
в 0 каналах
Get PRO
апрель '24
+6
в 1 каналах
Get PRO
март '24
+21 283
в 221 каналах
Дата
Привлечение подписчиков
Упоминания
Каналы
17 июня0
16 июня0
15 июня0
14 июня0
13 июня0
12 июня0
11 июня0
10 июня0
09 июня0
08 июня0
07 июня0
06 июня+1
05 июня0
04 июня0
03 июня0
02 июня0
01 июня0
Посты канала
💬 Хакеры, мы? 🐸 Библиотека хакера #развлекалово
💬 Хакеры, мы? 🐸 Библиотека хакера #развлекалово

2
🚪 Войти как любой пользователь: обход аутентификации SAML SSO с помощью parser differentials SAML используется для единого в
🚪 Войти как любой пользователь: обход аутентификации SAML SSO с помощью parser differentials SAML используется для единого входа (SSO) и передачи информации об учетных записях через XML. Когда пользователь входит в систему через SAML, сервис-провайдер проверяет, действительно ли переданный идентификатор пользователя подписан доверенным удостоверяющим центром. Основные проверки: — SignatureValue: убедиться, что сообщение подписано доверенным ключом. — DigestValue: убедиться, что данные не были изменены. Именно с SAML связаны две последние критические уязвимости обхода аутентификации (CVE-2025-25291 + CVE-2025-25292). Они были обнаружены в ruby-saml до версии 1.17.0. Ruby-saml использует два разных XML-парсера — REXML и Nokogiri — в одном и том же процессе проверки подписи. Это привело к разнице в интерпретации XML-документов. Можно было создать SAML-ответ, в котором: — REXML видит одну подпись, которая соответствует действительному ключу. — Nokogiri видит другую подпись, привязанную к поддельным данн...
831
3
💬 Как оставлять комментарии в чате нашего канала В нашем чате работает бот Shieldy — он защищает от спама, запрашивая у новых участников решение простой капчи. ⚠️ Проблема, с которой сталкиваются многие: вы нажимаете под постом «Прокомментировать», пишете что-то, а потом получаете бан и не можете писать комментарии. ❓Почему так: Shieldy отправляет капчу в сам чат, а не в комментарии под конкретный пост. Из-за этого капчу можно не увидеть, не отправить ответ на нее, и бот автоматически заблокирует вас. ✅ Как присоединиться к чату, чтобы бот вас не забанил — Зайдите в описание канала и нажмите кнопку Discuss / Чат — Нажмите Join / Присоединиться — Сразу обратите внимание на сообщение от бота Shieldy — Решите простой пример и отправьте ответ в чат После этого бот отправит приветственное сообщение и вы сможете оставлять комментарии. Эту проверку нужно пройти только один раз при вступлении в чат. ❗️ Если вас все-таки забанили — Это временная блокировка на несколько минут — Подождите и попробуйте зайти позже, бот снова отправит вам капчу Админы канала никак не могут ускорить процесс, бот автоматически снимает с вас блокировку через пару минут. Мы понимаем, что эта система неидеальна, и ищем более удобное решение. 👾 Спасибо, что активно участвуете в обсуждении наших постов!
846
4
🎄🥂🎉 Хакеры и все, кто связан с ИБ, с наступающим Новым годом вас (а кого-то с уже наступившим) Разработчикам желают помень
🎄🥂🎉 Хакеры и все, кто связан с ИБ, с наступающим Новым годом вас (а кого-то с уже наступившим) Разработчикам желают поменьше багов, а мы вам желаем побольше багов и побольше 💰в новом году. Ставьте 🎉 — узнаем, кто живой
5
5
🥷 Багхантеры, сколько багов вам удалось найти в 2024 году? Поделитесь с сообществом самыми интересными👇
🥷 Багхантеры, сколько багов вам удалось найти в 2024 году? Поделитесь с сообществом самыми интересными👇
5
6
💻📈 Итоги года Proglib: 2024 год в цифрах и достижениях «Библиотека программиста» подводит итоги 2024 года: 415 экспертных с
💻📈 Итоги года Proglib: 2024 год в цифрах и достижениях «Библиотека программиста» подводит итоги 2024 года: 415 экспертных статей и миллион просмотров ежемесячно. Разбираем ключевые достижения, лучшие материалы и делимся планами развития. 👉 Читать статью 👉 Зеркало P. S. Ну просто не могли не прикрепить мем года к этому посту 🫶
5
7
⚙️ Awesome Bug Bounty Tools — коллекция инструментов для багхантера, которую можно и нужно добавить в закладки Вас ждет три в
⚙️ Awesome Bug Bounty Tools — коллекция инструментов для багхантера, которую можно и нужно добавить в закладки Вас ждет три важных раздела: разведка, эксплуатация и «разное». Внутри все необходимые инструменты как для начинающего, так и для опытного багхантера. 👉 Автоматизировать поиск багов #bugbounty #pentest #tools #recon
7
8
⚒️🪲 Полезные вкладки Burp Suite: на заметку этичному хакеру 📌 Proxy — перехватывает и анализирует HTTP/S-трафик между вашим
⚒️🪲 Полезные вкладки Burp Suite: на заметку этичному хакеру 📌 Proxy — перехватывает и анализирует HTTP/S-трафик между вашим браузером и сервером. 📌 Repeater — позволяет многократно отправлять и настраивать отдельные HTTP-запросы. 📌 Intruder — отвечает за автоматизированное тестирование, позволяя выполнять атаки методом перебора, фаззинг и многие другие. 📌 Extender — включает возможность добавления кастомных расширений или сторонних плагинов для повышения функциональности. #tools
10
9
👩‍💻 Пентест методом белого ящика: отладка уязвимостей Python Погрузитесь в поиск уязвимостей в веб-приложения на языке Pyth
👩‍💻 Пентест методом белого ящика: отладка уязвимостей Python Погрузитесь в поиск уязвимостей в веб-приложения на языке Python и узнайте, как отлаживать Python в VS Code, чтобы отслеживать пэйлоад на протяжении всего процесса. 👉 Что внутри гайда: ✅ Установка необходимых ресурсов: VS Code, Python Debugger, Docker ✅ Структура файла ✅ Поиск уязвимостей Python ✅ Распространенные уязвимости Python ✅ Советы по улучшению тестирования методом черного ящика с помощью анализа кода ✅ Полезные ссылки #pentest #tools #bestpractices
12
10
🤔 Почему охота за багами — это смесь как технических навыков, так и упорства с любопытством? Простой и очень наглядный приме+2
🤔 Почему охота за багами — это смесь как технических навыков, так и упорства с любопытством? Простой и очень наглядный пример👇 Исследователь делится историей простого бага, который другие пропустили. Вот как работало приложение: 1️⃣ Пользователи входили в систему, используя адрес электронной почты. 2️⃣ На их почту отправлялся одноразовый 6-значный код (OTP). 3️⃣ Этот код вводился для доступа к аккаунту — никаких паролей. Но если вы попробуете перебрать OTP (это ~200k запросов и 2 часа времени), то среди массы ответов 401 увидите код состояния 200 OK. 🤫 Вот почему большинство багхантеров пропускают такие уязвимости (по мнению автора): 🟠Они видят ответы 401 Unauthorized или 429 и предполагают, что система реализовала эффективное ограничение частоты запросов. Если дать запросу дойти до верного OTP, станет понятно, как система на это отреагирует. 🟠Они останавливают Intruder до завершения списка. 🟠Им не хватает терпения, чтобы дождаться завершения грубого перебора. #bugbounty #tips
20
11
🤖🎓 SmartClass: как научить AI проверять домашки программистов Автоматизация рутинных задач — один из главных трендов в IT,
🤖🎓 SmartClass: как научить AI проверять домашки программистов Автоматизация рутинных задач — один из главных трендов в IT, но как насчет проверки домашек? Представьте себе систему, которая не только оценивает код студентов, но и помогает им понять свои ошибки, словно опытный наставник. Звучит как фантастика? В статье рассказывается, как проект SmartClass воплощает эту идею в реальность, используя возможности AI. Узнайте, какие технологии лежат в основе, с какими трудностями сталкиваются разработчики и как это меняет обучение программированию. 📎 Подробнее о том, как AI помогает проверять домашние задания
12
12
👩‍💻 Небозопасная десериализация: пример уязвимого приложения, разработанного с помощью Python-модуля Pickle Сериализация —+2
👩‍💻 Небозопасная десериализация: пример уязвимого приложения, разработанного с помощью Python-модуля Pickle Сериализация — это процесс преобразования данных из объектов в строку байтов. Эти данные затем можно десериализовать, чтобы воссоздать исходные объекты. Python поддерживает сериализацию через модуль Pickle. В гайде на практике рассмотрено, как использовать сериализацию в веб-приложениях, эксплуатировать этот класс уязвимостей и защищать веб-приложения. 👉 Читать #pentest #security
17
13
🦑👨💻 Программист в «Игре в кальмара»: каковы твои шансы выжить? Каждый день оптимизируешь процессы, автоматизируешь задачи
🦑👨💻 Программист в «Игре в кальмара»: каковы твои шансы выжить? Каждый день оптимизируешь процессы, автоматизируешь задачи и решаешь сложные проблемы. Но что, если тебе придется применять свои навыки, чтобы выжить? Окажутся ли твои скрипты, алгоритмы и багфиксы полезными в критической ситуации? 👉 Пройти тест
14
14
🔍 Поиск ошибок в ядре Linux: серия руководств для этичного хакера 🔸 KASAN: как использовать и в чём основные преимущества?+3
🔍 Поиск ошибок в ядре Linux: серия руководств для этичного хакера 🔸 KASAN: как использовать и в чём основные преимущества? 🔸 Сбой уязвимого драйвера с помощью Syzkalle 🔸 Фаззинг реального ядра #linux #tools #research
17
15
🥷🏿 Реверс и анализ безопасности умного дома на базе ESP32 Основная цель — получить доступ к удалённому управлению и интегри+2
🥷🏿 Реверс и анализ безопасности умного дома на базе ESP32 Основная цель — получить доступ к удалённому управлению и интегрировать его с Home Assistant. Но для этого предстоит несколько непростых этапов: от анализ мобильного приложения и физической разборки до реверса и криптографического анализа. 👉 Читать райтап #reverse #guide
13
16
🔍 Тестирование JavaScript-файлов для багхантеров: гайд от багбаунти-площадки Intigriti При анализе JavaScript-файлов важно п+2
🔍 Тестирование JavaScript-файлов для багхантеров: гайд от багбаунти-площадки Intigriti При анализе JavaScript-файлов важно понимать, на что именно обращать внимание. Вот только некоторые из интересных находок, которые могут быть скрыты внутри: ✔️ API-эндпоинты, на которые ссылаются ссылки, и роуты приложений ✔️ Захардкоженные учетные данные ✔️ Входные параметры для запросов, которые могут привести к SSRF ✔️ Уязвимости на основе DOM и многое другое 🔗 Читать подробнее #guide #bestpractices #bugbounty
15
17
⚙️ Sickle — фреймворк для разработки пэйлоада. Хотя текущие модули в основном нацелены на сборку, этот инструмент не ограничи+3
⚙️ Sickle — фреймворк для разработки пэйлоада. Хотя текущие модули в основном нацелены на сборку, этот инструмент не ограничивается шеллкодом. В настоящее время sickle может помочь в следующем: ✔️ Конвертация инструкций ассемблера в машинный код (опкоды). ✔️ Исполнение байт-кода, включая сгенерированные пэйлоады. ✔️ Форматирование опкодов для целевых языков программирования. ✔️ Идентификация недопустимых символов (bad characters). ✔️ Линейное дизассемблирование. ✔️ Сравнение различий между версиями кода. 👉 GitHub #tools
18
18
🔐 Weakpass — одна из самых больших коллекция словарей паролей для различных целей: от тестирования на проникновение до повыш
🔐 Weakpass — одна из самых больших коллекция словарей паролей для различных целей: от тестирования на проникновение до повышения безопасности паролей. Среди новых фич доступны: ✔️ API для упрощения использования сервиса. ✔️ Предварительно рассчитанные словари для MD5, NTLM, SHA1 и SHA256. ✔️ Возможность поиска по хэшам MD5, NTLM, SHA1 и SHA256. ✔️ Функционал генерации паролей. 👉 Перейти на сайт #tools #redteam #security
17
19
🤔 Вы когда-нибудь задумывались, почему вы НИКОГДА не видите chunked ответов в Burp Suite? Ответ прост: настройки по умолчани+1
🤔 Вы когда-нибудь задумывались, почему вы НИКОГДА не видите chunked ответов в Burp Suite? Ответ прост: настройки по умолчанию скрывают их! Перейдите в Settings > Network > HTTP > Streaming responses, чтобы исправить это 🔍 💡Chunked transfer encoding — механизм передачи данных в HTTP-протоколе, позволяющий надёжно доставлять данные от сервера клиенту без необходимости заранее знать точный размер всего тела HTTP-сообщения. Это достигается разбиением сообщения на небольшие части (chunks), а затем передачей каждой части с указанием только её размера (в шестнадцатеричном виде). Окончание передачи сообщения определяется наличием последней части с нулевой длиной. Такой механизм позволяет передать динамически сформированные объекты, для которых нельзя заранее определить размер. Он стал доступен только начиная с HTTP версии 1.1. Без механизма сhunked transfer encoding с каждым HTTP-пакетом необходимо указывать заголовок Content-Length, чтобы клиент мог найти конец передаваемого сообщения. #tips #tools
21
20
⚙️ Коллекция инструментов для пентеста различных приложений и ревью кода Некоторые инструменты уже устарели, включая Aqua Mic
⚙️ Коллекция инструментов для пентеста различных приложений и ревью кода Некоторые инструменты уже устарели, включая Aqua Microscanner, но на его замену пришел не менее полезный Trivy. Он тоже упоминается в подборке. 👉 Источник #tools #pentest
12