uk
Feedback
ИнфоБес #Aнализ безопасности #Тестирование на проникновение

ИнфоБес #Aнализ безопасности #Тестирование на проникновение

Відкрити в Telegram

Записки пентестера. Авторские статьи, тестирование на проникновение, разбор методов атаки и защиты от киберугроз. По всем вопросам @sh1kata (https://t.me/sh1kata) Чат канала - https://t.me/joinchat/SggCaj96qSsjt8lh #tips #study #AD #video #RCE #Вакансия

Показати більше
469
Підписники
Немає даних24 години
Немає даних7 днів
Немає даних30 днів

Триває завантаження даних...

Хмара тегів
Немає даних
Виникли проблеми? Будь ласка, оновіть сторінку або зверніться до нашого support-менеджера.
Вхідні та вихідні згадування
---
---
---
---
---
---
Залучення підписників
серпень '24
серпень '24
+2
в 0 каналах
липень '24
+13
в 0 каналах
Get PRO
червень '24
+4
в 0 каналах
Get PRO
травень '24
+11
в 0 каналах
Get PRO
квітень '24
+22
в 0 каналах
Get PRO
березень '24
+9
в 0 каналах
Get PRO
лютий '24
+5
в 0 каналах
Get PRO
січень '240
в 0 каналах
Get PRO
грудень '230
в 0 каналах
Get PRO
листопад '230
в 0 каналах
Get PRO
жовтень '23
+11
в 0 каналах
Get PRO
вересень '23
+36
в 0 каналах
Get PRO
серпень '23
+37
в 0 каналах
Get PRO
липень '23
+20
в 0 каналах
Get PRO
червень '23
+46
в 0 каналах
Get PRO
травень '23
+125
в 0 каналах
Get PRO
квітень '23
+10
в 0 каналах
Get PRO
березень '23
+5
в 0 каналах
Get PRO
лютий '23
+15
в 0 каналах
Get PRO
січень '23
+14
в 0 каналах
Get PRO
грудень '22
+4
в 0 каналах
Get PRO
листопад '22
+17
в 0 каналах
Get PRO
жовтень '22
+8
в 0 каналах
Get PRO
вересень '22
+14
в 0 каналах
Get PRO
серпень '22
+80
в 0 каналах
Get PRO
липень '220
в 0 каналах
Get PRO
червень '220
в 0 каналах
Get PRO
травень '220
в 0 каналах
Get PRO
квітень '220
в 0 каналах
Get PRO
березень '220
в 0 каналах
Get PRO
лютий '220
в 0 каналах
Get PRO
січень '220
в 0 каналах
Get PRO
грудень '210
в 0 каналах
Get PRO
листопад '210
в 0 каналах
Get PRO
жовтень '210
в 0 каналах
Get PRO
вересень '210
в 0 каналах
Get PRO
серпень '210
в 0 каналах
Get PRO
липень '210
в 0 каналах
Get PRO
червень '210
в 0 каналах
Get PRO
травень '21
+135
в 0 каналах
Дата
Залучення підписників
Згадування
Канали
06 серпня0
05 серпня0
04 серпня0
03 серпня+1
02 серпня+1
01 серпня0
Дописи каналу
Repost from SHADOW:Group
Интересный доклад от @i_bo0om про атаки на битрикс. Оставлю тут, чтобы не потерять. #web #bitrix

2
⚔️ Заряжайся адреналином и присоединяйся к команде атакующих! Участвуй во Всероссийской студенческой кибербитве и сражайся за
⚔️ Заряжайся адреналином и присоединяйся к команде атакующих! Участвуй во Всероссийской студенческой кибербитве и сражайся за приз в 100 000 рублей! 😎 Innostage ищет ребят, которые будут взламывать объекты инфраструктуры коммерческих предприятий и государственных структур на базе учебного виртуального киберполигона Innostage. Присоединяйся, если ты: ✔️ студент российского вуза ✔️ имеешь опыт CTF-соревнований ✔️ можешь собрать свою команду или уже в ней состоишь ✔️ хочешь проверить свои силы в условиях, максимально приближенных к реальности Тебе предстоит сразиться со студентами, которые прошли подготовку в условиях настоящего SOC! Готов принять их вызов? Тогда переходи по ссылке и регистрируйся. Прием заявок до 18 августа.
143
3
Хороший человек с канала https://t.me/pathsecure сделал транслитерацию словарю https://github.com/sorokinpf/russian_names/blo
Хороший человек с канала https://t.me/pathsecure сделал транслитерацию словарю https://github.com/sorokinpf/russian_names/blob/master/russian_surnames.txt. В ходе тестирования было выявлено, что в инфраструктуре для AD используются логины по маске "IvanovII" фамилия полностью и 1е символы имени и отчества. Скриптом gener.py https://github.com/veter069/AD_russian_names добавлены 2 буквы английского алфавита во всех возможных комбинациях, к списку фамилий на латинице. В результате перебора имен с Kebrute имеем 450+ действительных логина для спрея паролей.
154
4
https://www.oneindia.com/international/kevin-mitnick-infamous-hacker-dies-at-59-after-cancer-battle-3589231.html
113
5
Shodan запустил традиционную однодневную акцию на мэмбершип за 5$. Успей купить :)
Shodan запустил традиционную однодневную акцию на мэмбершип за 5$. Успей купить :)
113
6
https://github.com/Orange-Cyberdefense/graphcat Утилита для анализа паролей в ntds.
https://github.com/Orange-Cyberdefense/graphcat Утилита для анализа паролей в ntds.
166
7
За предыдущие несколько месяцев я прошел более десятка собеседований в различных российских и зарубежных компаниях на позицию
За предыдущие несколько месяцев я прошел более десятка собеседований в различных российских и зарубежных компаниях на позицию AppSec. Планируешь получить должность аппсека? Делюсь опытом и вопросами, чтобы ты был во всеоружии :) 1. CORS, SOP, CSP, Security Headers. Для чего они нужны и как корректно должны быть настроены? Отличия SameSite от SameOrigin. Задание: рассказать, какие бы значения и для каких заголовков установил для защиты от XSS. 2. OWASP TOP-10. Детально рассказать про несколько типов уязвимостей, например, про XSS (обычные и слепые, хранимые, отраженные и DOM, как обходить фильтрации, какой максимальный импакт возможен), SQL-injections (в том числе second-order, какая более "шумная" - time-based или conditional, и как сделать эксплуатацию менее заметной), CSTI, CSRF, ... 3. Возможные уязвимости RestAPI и OAuth2. 4. Что такое CVE, CWE, ASVS, CVSS и в чем их отличия? 5. Отличия тестирования WEB-приложений и API? Какие уязвимости специфичны для подобных приложений? 6. Небезопасная десериализация в различных языках программирования. Какие библиотеки и в каких языках программирования подвержены ей? В каких случаях и какого импакта возможно добиться? 7. Что такое JWT и какие существуют атаки на него? 8. Более специфичные уязвимости - CSS-инъекция, XSSI, XSLT, Prototype Pollution. 9. Анализ фрагмента исходного кода (обычно в них много IDOR-ов :). 10. Тонкости технологий и языков программирования (PHP Wrappers, SQLite, и т.д.) 10+1. Рассказать интересный кейс из своего опыта тестирования реальных систем. Удачи всем, для кого этот материал будет полезен! А всем остальным - хорошей летней пятницы и выходных 😎
76
8
Всем привет. Недавно коллеги по цеху выложили ссылку на папку bug bounty. А те, кто давно подписан на мой канал, в курсе, что я веду большую подборку инфосек каналов и чатов. Так вот, решил тоже выложить свою: https://t.me/addlist/ffVZSj0DhJM1N2Yy Здесь около сотни источников. Включая каналы, чаты, личные блоги ИБ тематики. Эмоции и репосты приветствуются 😎 Также в комментах оставляйте ссылки на годноту.
111
9
🔥🔥🔫 Волшебная папка про багбаунти ❗️Теперь все каналы и чаты на тему багбаунти можно добавить себе прямо сейчас в один кли
🔥🔥🔫 Волшебная папка про багбаунти ❗️Теперь все каналы и чаты на тему багбаунти можно добавить себе прямо сейчас в один клик в виде отдельной папки (Павел Дуров запилил нам крутой функционал) - вот эта папка. В этой папке 26 активных чатов и телеграмм каналов на эту тему, всё что нужно багхантеру. Саму папку буду допиливать в процессе и мы соберем в ней всё, что вообще можно собрать про багбаунти. 😀😀😀 😀😀😀 Вы понимаете 😀😀😀 что нужно 😀😀😀 делать ;) 😀😀😀 😀😀😀 😀😀😀 🐹 Багхантер
1
10
⚙️ Joomla < 4.2.8 — Unauthenticated Information Disclosure (CVE-2023-23752) Research: https://vulncheck.com/blog/joomla-fo
⚙️ Joomla < 4.2.8 — Unauthenticated Information Disclosure (CVE-2023-23752) Research: https://vulncheck.com/blog/joomla-for-rce Exploit: https://github.com/Acceis/exploit-CVE-2023-23752 #joomla #information #disclosure #cve
86
11
Старт через 30 мин. https://www.youtube.com/watch?v=mE76y7M9PHg
172
12
Еще AI. Работает без ВПН. https://www.phind.com/
Еще AI. Работает без ВПН. https://www.phind.com/
75
13
https://web.archive.org/web/20230425161055/https://www.1cbit.ru/
76
14
1cbit.ru Взломан! Мы прошлись по их серверам и выкачали более 24ТБ информации. Невероятное количество информации по гос секто+5
1cbit.ru Взломан! Мы прошлись по их серверам и выкачали более 24ТБ информации. Невероятное количество информации по гос сектору, критической инфраструктуры и многое другое. Сидели мы у них более месяця. И продолжаем сидеть. ;) На их сайте оставили послание, если администраторы умные люди они примут верное решение. Ниже скрины малой части информарции которую мы выгрузили. ☺️
70
15
PentestGPT PentestGPT — это инструмент для тестирования на проникновение на основе ChatGPT. Он предназначен для автоматизации
PentestGPT PentestGPT — это инструмент для тестирования на проникновение на основе ChatGPT. Он предназначен для автоматизации процесса тестирования на проникновение и работает в интерактивном режиме, чтобы направлять тестеров на проникновение как в общем прогрессе, так и в конкретных операциях. PentestGPT способен решать простые и средние машины HackTheBox и другие задачи CTF. https://github.com/GreyDGL/PentestGPT
69
16
AI проходит легкие и средние машины на HTB. Для работы нужен GPT-4.
67
17
Судя по тестам AI Bing выдает более релевантные результаты. Чем AI Bing лучше GPT 3.5? AI Bing и ChatGPT оба основаны на язык
Судя по тестам AI Bing выдает более релевантные результаты. Чем AI Bing лучше GPT 3.5? AI Bing и ChatGPT оба основаны на языковой модели GPT, разработанной OpenAI, но они работают с разными версиями и имеют различия в обработке входных данных. На апрель 2023 года Bing использует тестовую версию модели GPT-4, в то время как ChatGPT работает на старой модели GPT 3.5-turbo. Однако AI Bing и ChatGPT имеют свои уникальные особенности и преимущества. Например, AI Bing имеет интеграцию с приложениями Microsoft, такими как Edge и Skype. Кроме того, AI Bing предпочитает результаты из Интернета над данными обучения. С другой стороны, ChatGPT предназначен для обработки большего количества данных, таких как длинные блоки кода или большие образцы кода. В целом, выбор между AI Bing и ChatGPT зависит от конкретных потребностей пользователя.
85
18
Obsidian и плагин Text Generator помогают в написании отчета с Chat GPT.
Obsidian и плагин Text Generator помогают в написании отчета с Chat GPT.
72
19
Сканер под методологию по Bitrix, еще не проверял. https://github.com/indigo-sadland/quick-tricks
94
20
+1
Interlace.pdf
76