ru
Feedback
Пентестер на мотоцикле

Пентестер на мотоцикле

Открыть в Telegram

Блог, посвященный профессиональному росту в области кибербезопасности и мотоциклам (P.S. мотоциклы в ближайшем будущем) Вопросы/сотрудничество/реклама: @daffier ⚠️ All for educational purposes only!

Больше
998
Подписчики
Нет данных24 часа
+47 дней
+730 дней
Архив постов
Repost from RAD COP
Как защитить бизнес от хакеров, шифровальщиков, утечек и потери работоспособности 3 сентября специалисты по анализу защищенно
Как защитить бизнес от хакеров, шифровальщиков, утечек и потери работоспособности 3 сентября специалисты по анализу защищенности РАД КОП расскажут об информационной безопасности на примерах распространённых уязвимостей из собственной практики пентестов (или, как принято говорить в отечественных стандартах, тестирования на проникновение). 🎙 Вебинар пройдет в формате диалога, будет наполнен практическими кейсами и инсайтами. Вебинар поможет заинтересованным участникам найти свой ответ на вопрос: зачем нужна информационная безопасность, как устроены распространенные хакерские атаки и что можно сделать, чтобы не пополнить ряды тех, кто был «зашифрован», столкнулся с утечкой персональных данных клиентов или привлек внимание правоохранительных органов. ↕️Что обсудим: — Краткий ликбез по ключевым терминам, ИТ и ИБ концепциям, которые определяют контекст хакерских атак и их последствий для собственников, государства, пользователей/клиентов/сотрудников; — Уязвимости API и логики работы веб-приложений, которые статистически часто лежат в основе успешных атак и приводят к утечкам данных, нарушениям работоспособности организаций; — Социальную инженерию, сценарии которой задействованы в половине корпоративных атак, включая целевой фишинг и мошенничество с установлением физического контакта с жертвой; — Защищённость внутреннего периметра: локальная сеть и инфраструктура организации, которые могут быть недоступны извне, и в атаках на которые часто играют свою роль инсайдеры и безалаберные сотрудники с удаленным доступом; — Первопричины и риски, которые стоят за этими уязвимостями, как через подход «люди-процессы-технологии» можно приоритезировать соответствующие задачи, и в чем сходство управления уязвимостями и тайм-менеджмента. ⚙️ Вы научитесь: — Базовым терминам и ключевым концепциям ИТ и ИБ необходимым для понимания проблематики компьютерных атак; — Распознавать ключевые уязвимости и их первопричины; — Оценивать риски, которые несут конкретные сценарии атак; — Выстраивать внутренние процессы, чтобы снизить уязвимость и повысить устойчивость. 🤝 Кому полезен вебинар: Техническим специалистам блоков ИТ и ИБ, топ-менеджменту и собственникам организаций, иным лицам интересующимся в информационной безопасности, которые хотят лучше разбираться в проблематике хакерских атак, рисков, в сценариях нападения и методологии выстраивания защиты через приоритезацию и управление. Дата и время: 3 сентября 17.00 Ссылка для регистрацииhttps://my.mts-link.ru/j/tmliga/2728011485 Присоединяйтесь, если готовы трансформировать проблемы в преимущества ваших организаций вместе с РАД КОП 🤝 #Вебинар #Пентест

💻 Первая кровь пролита Специалисты из ESET сообщили об обнаружении первого AI-вымогателя PromptLock. Вредоносное ПО работает
💻 Первая кровь пролита Специалисты из ESET сообщили об обнаружении первого AI-вымогателя PromptLock. Вредоносное ПО работает необычно: оно не хранит заранее прописанный код, а запускает у жертвы локальную модель GPT-OSS:20B, которая прямо на лету генерирует скрипты на языке Lua. ▎ Что эти скрипты умеют: ➡️Перебирать файлы на диске; ➡️Отправлять данные злоумышленникам; ➡️Шифровать их с помощью алгоритма Speck 128; ➡️В будущем — возможно и уничтожать (функция пока не реализована). Сам вирус написан на Go, работает и на Windows, и на Linux, и на macOS. Его особенность — очень маленький размер на этапе заражения: всё "умное" поведение подгружается уже потом, за счёт LLM. ESET считает, что пока это скорее прототип, чем реально развернутая атака. Но факт остаётся фактом: это первый случай, когда малварь использует генеративный ИИ локально, а не в облаке. Почему это тревожно? ▎ Такая схема даёт вредоносу: ➡️Меньше шансов попасть под сигнатуры антивирусов (код генерируется динамически); ➡️Больше гибкости при атаках (скрипты адаптируются под конкретную машину); ➡️Возможность обходить стандартные методы защиты. PromptLock — скорее "первый звонок", чем массовая угроза. Но очевидно, что в будущем ИБ-специалистам придётся противостоять не только хакерам, но и их "искусственным помощникам". Теперь мы официально вошли в эпоху, где твой ноутбук может сам себе придумать, как именно тебя ограбить. #новость

💻 Вы действуете под давлением? ЦБ назвал признаки мошеннических операций при снятии наличных в банкоматах: если операция выг
💻 Вы действуете под давлением? ЦБ назвал признаки мошеннических операций при снятии наличных в банкоматах: если операция выглядит подозрительной, банк введёт временный лимит на снятие наличных — максимум 50 тыс. руб. в сутки на 48 часов. Больше — только через отделение. ▎ Что может насторожить банк: ➡️Снятие в непривычное время или месте; ➡️Нетипичная сумма или способ (QR-код, виртуальная карта); ➡️Резкая смена активности телефона: новые СМС, звонки, странные мессенджеры; ➡️Снятие денег вскоре после кредита, изменения лимита или крупных поступлений; ➡️Перевод себе по СБП >200 тыс. из другого банка или досрочное закрытие вклада; ➡️Смена номера для интернет-банка, изменения характеристик телефона, наличие вредоноса; ➡️Ответ банкомата идёт дольше, чем обычно в платёжной системе; ➡️Запрос пришёл способом, которым клиент раньше не пользовался; ➡️Платёжная система пометила операцию как подозрительную; ➡️Пять и больше неуспешных попыток снять деньги; ➡️Данные клиента совпали с базами мошенников. Последний признак в данном списке будет применяться с 1 марта 2026 года. Все остальные признаки — с 1 сентября 2025 года. Фактически банк строит поведенческую модель клиента и сравнивает её с текущими действиями. Если есть отклонения — вводится защита от возможного социального инжиниринга: ситуации, когда мошенники убеждают человека снять и отдать деньги. #новость

🗣 Всем привет! Закончился мой потрясающий отпуск, возвращаюсь к созданию контента. Сложа руки не сидел, вместе с коллегой делали классный инструмент для 100% пассивной разведки на внешнем периметре. Сейчас он готов для локального использования, но у меня есть планы опубликовать его на этом канале. Как только всё сложится и будет готово, обязательно сообщу! Всем добра)

🤨 Громкое возвращение ZeroNights, тихо затаившаяся с 2021 года, возвращается в 2025! Конференция по информационной безопасно
🤨 Громкое возвращение ZeroNights, тихо затаившаяся с 2021 года, возвращается в 2025! Конференция по информационной безопасности объявляет Call for Papers и открывает приём заявок на доклады. ZeroNights собирает специалистов, чтобы делиться практическими исследованиями, кейсами и опытом с активным комьюнити. ▎ Интересуют доклады: ➡️Offensive — вопросы об актуальных техниках атак, а также темы, связанные с этичным хакингом, аспектами выявления уязвимостей и их эксплуатации; ➡️AppSec/SecOps — доклады о практической защите на всех уровнях: от кода до инфраструктуры; ➡️Эксклюзивные материалы особо ценятся. Заявки принимаются до 12 октября 2025. Продолжительность доклада — 30 или 45 минут. Подробности и форма подачи доступны на сайте конференции. Смело делитесь своим опытом и исследованиями! 😉

Repost from Path Secure
Привет-привет! Ищу к нам в команду опытного специалиста для самостоятельного выполнения проектов по пентесту внешки/внутрянки. Для некоторых самоуправление является бременем, а для кого-то благодатью. Если интересно, то откликайтесь! Вот здесь немного о том, в какой парадигме мы живем: https://t.me/pathsecure/370 Далее заголовок вакансии:
Мы —первый в России производственный кооператив в сфере ИБ, где нет бюрократии, зато есть свобода действий, энергия стартапа и команда, которая ценит экспертизу и обмен знаниями. Кого мы ищем? Специалиста, который заинтересован работать в неформальных коллективах или осознает, что подготовлен к нему и мечтает преодолеть отчуждение крупных корпораций и классических фирм, чтобы попасть именно в такой, даже ценой комфорта и безопасности. Подумайте, пожалуйста, готовы ли Вы к такому и нужно ли это именно Вам на данном этапе жизни и эволюции?
У нас необычный и интересный формат конкурсного собеседования, который уже был опробирован на других позициях :)
Как устроено наше сотрудничество? Вы откликаетесь на вакансию. 1) Мы проводим предварительный отбор резюме и просим выполнить небольшое задание по профилю вакансии. 2) Отобранные кандидаты приглашаются на неформальное онлайн-знакомство (обсуждаем соответствие по ценностям нашего кооператива и предлагает пройти тестовую игру для синхронизации, проявляемся, задаем друг другу вопросы, погружаемся в культуру). 3) Голосуем внутри за кандидатов на основе записи встречи-знакомства. 4) HR дообсуждает с выбранными кандидатами условия (уже 1-1). 5) С финальным списком отобранных товарищей проводим онлайн психометрический тест (ПИФ Экопси: измеряет аналитические способности, открытость изменениям, способность доводить дело до конца, лидерские качества). 6) Принимаем окончательное решение по предложению наиболее подходящему, на наш взгляд, кандидату и синхронизируемся с ним по договоренностям. Нам не нужно «идеальное» резюме. Ценим искренность, стремление эффективно доводить проекты до согласованного результата, реальные компетенции и готовность к диалогу и ответственности за взятые на себя обязательства.
Детали здесь: https://hh.ru/vacancy/123321284 Контакт для связи с HR: @marina_du Всем хорошего дня!

🔥 Вечерняя подборочка Чем можно ещё заниматься поздним вечером? Правильно — искать для вас контентик. Материал ценен для новичков и тех, кто желает освежить память. Здесь подборка ссылок на различные источники с обучающей информацией. ▎ Содержимое материала: > History; > Web and Server Technology; > Setting up the lab with BurpSuite and bWAPP; > Mapping the application and attack surface; > Understanding and exploiting OWASP top 10 vulnerabilities; > Session management testing; > Bypassing client-side controls; > Attacking authentication/login; > Attacking access controls (IDOR, Priv esc, hidden files and directories); > Attacking Input validations (All injections, XSS and mics); > Generating and testing error codes; > Weak cryptography testing; > Business logic vulnerability. #материал

От подписчицы из Турции! Всем пламенный "мяу" от неё ⭐️
От подписчицы из Турции! Всем пламенный "мяу" от неё ⭐️

🔥 Переезд На днях переехал с рабочей ОС Kali Linux на виртуальной машине на полноценный Arch Linux, установленную на внешний
+2
🔥 Переезд На днях переехал с рабочей ОС Kali Linux на виртуальной машине на полноценный Arch Linux, установленную на внешний диск. Надоело терпеть визуальные баги, тормоза, зависания на виртуальной машине во время работы. Представьте: инструменты что-то сканируют и перебирают, а у меня просто виртуалка зависает намертво либо половина текста с экрана пропадает до перезапуска Кали. В последний раз этого кошмара не выдержал и на Я.Маркете заказал себе внешний SSD от Netac на 250 гигабайт. Четыре часа возился с установкой Arch Linux и всё получилось! Установил всё необходимое и радуюсь до сих пор😁 Памяти предостаточно: при всём установленном занято всего 42% (ещё 114 ГБ свободно). Также решилась проблема с работой за ноутбуком: я просто подключаю внешний SSD через USB и запускаю Arch со всеми доступами и необходимыми инструментами. Простите за обычные эмодзи — премиум закончился, в следующем месяце его верну🥹

📕 Здравствуй, небо в облаках Прошёл интересный и содержательный курс по ред тиму AWS (Amazon Web Services) — AWS Red Team Ap
📕 Здравствуй, небо в облаках Прошёл интересный и содержательный курс по ред тиму AWS (Amazon Web Services) — AWS Red Team Apprentice (ARTA) от Hacktricks. От эксплуатации уязвимостей с методологией проведения работ до обхода систем обнаружения в облаке. Мотивацией стало то, что Яндекс Облако во многом похоже на AWS. Впервые был опыт изучать облака. Поначалу было необычно, непонятно, испытывал трудности при изучении базы ещё до эксплуатаций. Но с началом лабораторок стало приходить общее понимание AWS. Мне всё понравилось! Да, помимо курса ARTA есть еще и ARTE, но сертификаты по облакам в России не особо востребованы в тендерах, так что не увидел смысла переплачивать. Если у кого какие вопросы по курсу — задавайте! #hacktricks #redteam

😈 По секрету всему свету На одном из проектов я наткнулся на целый набор уязвимостей, включая критическую — из‑за неправильн
😈 По секрету всему свету На одном из проектов я наткнулся на целый набор уязвимостей, включая критическую — из‑за неправильно настроенного GraphQL API. Началось всё с того, что на веб-сайте был обнаружен сам GraphQL. Первая идея — проверить работоспособность интроспекции (раскрытие схем). И чудо, удачно! Мне удалось вытащить очень жирную схему, которую взялся исследовать далее. Один из GraphQL-запросов возвращал id, имя, логин, пароль (в открытом виде), креды PostgreSQL и прочую конфиденциальную информацию всех пользователей компании! И для этого не требовалась авторизация — любой мог получить доступ к данным через один запрос. ▎ Обезличенный вариант GraphQL-запроса:
{
  "query": "query { entities { id name username password и т.д. } }" 
}
Риски: ➡️Утечка персональных данных; ➡️Компрометация учётных записей пользователей; ➡️Доступ к внутренним сервисам и базе данных через утёкшие креды; ➡️Потеря доверия клиентов и партнёров; ➡️Возможные штрафы за нарушение законов о защите данных. ▎ Рекомендации по устранению уязвимости: ✅Отключить интроспекцию в продакшене (__schema, __type); ✅Внедрить проверку прав на каждом query/mutation; ✅Исключить выдачу паролей и других секретов через API; ✅Хранить пароли в хэшированном виде. Ты ему query, а он тебе креды. #кейс

🤨 Аналог Burp Suite Pro за бесплатно? Caido — кроссплатформенное решение для веб-пентестов, которое уже на старте даст фору
🤨 Аналог Burp Suite Pro за бесплатно? Caido — кроссплатформенное решение для веб-пентестов, которое уже на старте даст фору платному Burp Suite Pro. Создан, чтобы было легче и быстрее проводить аудит веб-приложений. ▎ В инструменте имеется: ➡️Intercept — перехват и просмотр HTTP-трафика в реальном времени; ➡️Replay — ручное тестирование через повтор запросов; ➡️Automate — массовая отправка запросов со словарями; ➡️Sitemap — визуализация структуры приложения; ➡️Match & Replace — автозамена данных по шаблонам; ➡️Workflows — сборка кодеров и декодеров без кода; ➡️Плагины — простая система на HTML/CSS/JS; ➡️HTTPQL — фильтрация трафика по гибким правилам; ➡️Клиент-серверная архитектура — удобно работать удалённо; ➡️Проектная модель — сессии, история и автоматизация под рукой. На данный момент Caido находится в Beta-тестировании. Уже используете Burp? Попробуйте Caido для разнообразия — свежий взгляд на привычные задачи :) 🔗 Ссылка на официальный сайт Caido #инструмент

🤨 О наслышанном Думаю, вы уже видели информацию про ежегодную премию Pentest Award. Pentest Award — это отраслевая награда д
🤨 О наслышанном Думаю, вы уже видели информацию про ежегодную премию Pentest Award.
Pentest Award — это отраслевая награда для специалистов по тестированию на проникновение, которую ежегодно вручает компания Awillix. Основная задача премии — выделить лучших специалистов и показать их вклад в развитие российского пентеста. Мероприятие состоится уже в третий раз.
Изначально приём номинаций был до 30 июня (до сегодня), но их продлили до 16 июля (и более продлений не будет). Кто не успел подать номинацию для участия — подавайте, время еще есть! 😎 ▎ Имеются следующие номинации: ➡️Пробив web; ➡️Пробив инфраструктуры; ➡️Мобильный разлом:от устройства до сервера; ➡️Девайс; ➡️«**ck the logic»; ➡️«Раз bypass, два bypass»; ➡️«Ловись рыбка»; ➡️Out of Scope; ➡️Антиноминация — Осторожно грабли. Номинации можно подавать обезличенными без раскрытия Заказчиков. Количество номинаций для участия не ограничено. Лично я подал 3 номинации, будет круто пройти хотя бы в шорт-лист 😁 🔗 Ссылка на Telegram пост Awillix 🔗 Ссылка на подачу номинации для участия в премии

🤨 Прямо из печи! Нашёл для вас свежий материал по SSTI уязвимости: "Полное руководство по использованию расширенных серверны
🤨 Прямо из печи! Нашёл для вас свежий материал по SSTI уязвимости: "Полное руководство по использованию расширенных серверных шаблонных внедрений" (на английском языке). Серверный шаблонизатор — мощный инструмент, но без должных проверок ввода он становится оружием для атакующего. Многие до сих пор пропускают SSTI из-за сложностей в идентификации, хотя эксплуатация может привести к серьезным последствиям. ▎ Содержание: ➡️Почему SSTI так опасны; ➡️Как находить и использовать их в реальных сценариях; ➡️Сложные кейсы эксплуатации в разных шаблонизаторах. 🔗 Ссылка на полное руководство по SSTI #материал

😈 ПриветСнова%20 В этот чудесный день решил поделиться с вами забавной находкой на проекте, позволяющей повторно использоват
😈 ПриветСнова%20 В этот чудесный день решил поделиться с вами забавной находкой на проекте, позволяющей повторно использовать номер телефона для регистрации и обходить блокировку по нему. Банальный пробел в URL-кодировке (%20) превращает номер в "нового пользователя"! Система регистрирует аккаунты по номеру телефона, но не проверяет его корректность перед обработкой. Если даже к заблокированному в системе номеру (например, 79999999999) добавить пробел в виде %20, сервер воспримет это как новый номер (79999999999%20) и разрешит регистрацию. Также можно добавлять сколько угодно пробелов: 79999999999%20%20, 79999999999%20%20%20 и так далее. Для системы каждый такой вариант — уникальный аккаунт, хотя SMS-код всегда уходит на один и тот же номер. Это как если бы вас не пускали в клуб по имени «Даффиер», но пропускали с тем же лицом, представившись «Даффиер%20». ▎ Риски: ➡️Обход блокировок: злоумышленник может продолжать использовать заблокированный номер, хоть и с новым аккаунтом в системе; ➡️Спам и злоупотребление: флуд SMS-сообщениями, создание тысяч "мусорных" аккаунтов; ➡️Захламление БД: дубликаты номеров, проблемы с аналитикой и чистотой данных. ▎ Рекомендация по устранению уязвимости:Нормализация номера со строгой валидацией: удалять пробелы (регулярки в помощь)/спецсимволы до проверки на блокировку и регистрации нового аккаунта. #кейс

Если вы хотите лучше понять, как работают умные устройства и найти вдохновение для собственных проектов, можете посетить кана
Если вы хотите лучше понять, как работают умные устройства и найти вдохновение для собственных проектов, можете посетить канал Максима Князева. Максим — опытный программист с более чем 10-летним стажем, DevSecOps-инженер и исследователь в области безопасности Интернета вещей. На этом канале можете найти: практический опыт, полезные материалы и свежие идеи. Что вас ждет: - Практические кейсы и реальные проекты в области IoT. - Личный опыт участия в хакатонах, конференциях и научной деятельности. - Статьи и материалы о карьере, аспирантуре и кибербезопасности. Классный проект — модернизация игрушечного робота-доставщика от Яндекса в управляемый ровер. На Хабре есть популярная статья об этом, где показывается, как превратить стандартную игрушку в умное устройство с беспроводным управлением через мобильное приложение. Канал будет интересен всем, кто хочет развиваться в сфере технологий, инфобеза, искать вдохновение и изучать новые тренды в разработке умных устройств. @maxienergy_channel

🤨 Наивные 2 Скачать под санкциями пакет офиса Microsoft мало – его ещё нужно активировать! После его установки на Windows 11
+1
🤨 Наивные 2 Скачать под санкциями пакет офиса Microsoft мало – его ещё нужно активировать! После его установки на Windows 11 Pro столкнулся со следующей проблемой: не работает kms auto! Он ни в какую не хотел активировать офис, выдавая ошибки. Благо есть простое и безопасное (?) решение😁 Сделать это можно следующей командой в Powershell:
irm https://get.activated.win | iex
🔗 Подробная информация по этой ссылке

+9
Это были классные 3 дня Positive Hack Days! Делитесь своими фотографиями/видео с мероприятия в комментариях 😉