uz
Feedback
White Hat

White Hat

Kanalga Telegram’da o‘tish

Пишем про информационную безопасность и белый хакинг. Сотрудничество: @workhouse_price Канал на бирже: https://telega.in/c/kind_hack Канал в реестре РКН: https://clck.ru/3FtTnR

Ko'proq ko'rsatish

📈 Telegram kanali White Hat analitikasi

White Hat (@kind_hack) Rus til segmentidagi kanali faol ishtirokchi. Hozirda hamjamiyat 12 009 obunachidan iborat bo'lib, Texnologiyalar & Aralashmalar toifasida 10 146-o'rinni va Rossiya mintaqasida 53 749-o'rinni egallagan.

📊 Auditoriya ko‘rsatkichlari va dinamika

невідомо sanasidan buyon loyiha tez o‘sib, 12 009 obunachiga ega bo‘ldi.

02 Sentabr, 2026 dagi oxirgi ma’lumotlarga ko‘ra kanal barqaror faollikka ega. Oxirgi 30 kunda obunachilar soni -177 ga, so‘nggi 24 soatda esa -3 ga o‘zgardi va umumiy qamrov yuqori darajada qolmoqda.

  • Tasdiqlash holati: Tasdiqlanmagan
  • Jalb etish (ER): Auditoriya o‘rtacha 6.84% darajada jalb etiladi. Nashrdan keyingi dastlabki 24 soatda kontent odatda umumiy obunachilar sonining 2.91% ini tashkil etuvchi reaksiyalarni to‘playdi.
  • Post qamrovi: Har bir post o‘rtacha 822 marta ko‘riladi; birinchi sutkada odatda 350 ta ko‘rish yig‘iladi.
  • Reaksiyalar va o‘zaro ta’sir: Auditoriya faol: har bir postga o‘rtacha 3 ta reaksiya keladi.
  • Tematik yo‘nalishlar: Kontent взлом, шпаргалка, обнаружение, протокол, хакер kabi asosiy mavzularga jamlangan.

📝 Tavsif va kontent siyosati

Muallif resursni shaxsiy fikrni ifoda etish maydoni sifatida ta’riflaydi:
Пишем про информационную безопасность и белый хакинг. Сотрудничество: @workhouse_price Канал на бирже: https://telega.in/c/kind_hack Канал в реестре РКН: https://clck.ru/3FtTnR

Yuqori yangilanish chastotasi (oxirgi ma’lumot 03 Sentabr, 2026 da olingan) sababli kanal doimo dolzarb va katta qamrovli bo‘lib qoladi. Analitika auditoriya kontent bilan faol hamkorlik qilishini, uni Texnologiyalar & Aralashmalar toifasidagi muhim ta’sir nuqtasiga aylantirishini ko‘rsatadi.

12 009
Obunachilar
-324 soatlar
-397 kun
-17730 kun
Postlar arxiv
White Hat
12 009
🔸 Скриншотит тысячи веб-сервисов, чтобы увидеть цель глазами Gowitness – открытая утилита визуальной разведки от SensePost н
🔸 Скриншотит тысячи веб-сервисов, чтобы увидеть цель глазами Gowitness – открытая утилита визуальной разведки от SensePost на Go, которая через безголовый Chrome снимает скриншоты веб-страниц пачками по списку хостов. — Это как облёт территории с квадрокоптера перед штурмом: вместо того чтобы вручную открывать сотни IP и портов, ты скармливаешь ему диапазон или вывод nmap и разом видишь, где забытая админка, тестовый стенд или дефолтная страница.
Что делает: рендер сотен целей за проход, сохранение заголовков, тайтлов, TLS и стека в базу, веб-галерея с поиском и фильтрами, импорт из Nmap и Nessus.
🎤 Репозиторий #gowitness #Recon #OSINT / White Hat / max.ru/kind_hack

White Hat
12 009
🤒 Trezor утекла через логиста | ~14 000 клиентов и дыра в Metabase Производитель кошельков Trezor сообщил об утечке почти 14
🤒 Trezor утекла через логиста | ~14 000 клиентов и дыра в Metabase Производитель кошельков Trezor сообщил об утечке почти 14 000 клиентов, но взломали не его, а логиста ShipMonk. У 11 742 утекли имена, email, телефоны и адреса, у 1947 — частично. — Первопричина не в Trezor: по BleepingComputer, ShipMonk взломали через критическую SQLi в Metabase, дающую админа без аутентификации. Тот же 0-day уже задел Framework и Tally, а ShipMonk получила вымогательство от ShinyHunters.
Классическая цепочка поставок: адреса и телефоны владельцев криптокошельков – топливо для целевого фишинга под видом самой Trezor, как уже было после утечки её саппорта в 2024-м.
🎤 Чтиво #SupplyChain #DataLeak #Metabase / White Hat / max.ru/kind_hack

White Hat
12 009
☁️ Google Hacking Database | Находит то, что торчит наружу, одним запросом Google Hacking Database – открытый каталог дорков
☁️ Google Hacking Database | Находит то, что торчит наружу, одним запросом Google Hacking Database – открытый каталог дорков от Offensive Security на Exploit-DB, начатый Джонни Лонгом, где собрано 8000+ запросов, вытаскивающих из индекса Google то, что владельцы не собирались светить. Дорк ничего не ломает – он фильтрует уже проиндексированное: комбинация site, filetype, inurl и intitle превращает обычный поиск в разведку, вскрывая забытые бэкапы, конфиги и логин-панели без сканера.
Находит файлы с паролями и юзернеймами, открытые каталоги и бэкапы, ошибки с потрохами сервера, панели входа, камеры и IoT и конфиги с секретами.
🎤 Чтиво #GoogleDorks #OSINT #Recon / White Hat / max.ru/kind_hack

White Hat
12 009
🤒 Guardrails для LLM обходят, поэтому одних их мало Фильтры на входе модели обходят с частотой до 100% – одна прослойка prom
🤒 Guardrails для LLM обходят, поэтому одних их мало Фильтры на входе модели обходят с частотой до 100% – одна прослойка prompt injection не держит, и SOC нужна не стена, а глубина обороны и детект самих попыток инъекции.
Guardrails ловят типовое, но не дают гарантии: пропущенный обход бесполезно фильтровать, если за ним никто не наблюдает.
— В статье мы разберем четырёхслойную архитектурау защиты LLM, правила корреляции в SIEM для обнаружения инъекций и hardening-чеклист из 12 пунктов. 🎤 Чтиво #LLMSecurity #PromptInjection #BlueTeam / White Hat / max.ru/kind_hack

White Hat
12 009
🤒 Быстрый рекурсивный обход скрытых путей веб-сервера Feroxbuster – открытый инструмент разведки контента на Rust от разрабо
🤒 Быстрый рекурсивный обход скрытых путей веб-сервера Feroxbuster – открытый инструмент разведки контента на Rust от разработчика epi052, который перебором по словарю ищет скрытые каталоги, файлы и эндпоинты на веб-сервере. — Если dirb и gobuster просто дёргают пути из списка, feroxbuster идёт вглубь сам: нашёл каталог — тут же рекурсивно прочёсывает и его, разматывая структуру сайта до эндпоинтов, которых нет ни в одной ссылке.
Что умеет: рекурсия с контролем глубины, фильтры по статусу, размеру и словам, перебор расширений, несколько целей за раз, пауза и докрутка скана, работа через прокси.
🎤 Репозиторий #feroxbuster #WebRecon #Pentest / White Hat / max.ru/kind_hack

White Hat
12 009
👩‍💻 Всем программистам посвящается! Вот 14 авторских обучающих IT каналов по самым востребованным областям программирования: Выбирай своё направление: 👩‍💻 Python — t.me/python_ready 🤔 InfoSec & Хакинг — t.me/hacking_ready 🖥 SQL & Базы Данных — t.me/sql_ready 👩‍💻 IT Новости — t.me/it_ready 🤖 AI & ML t.me/neuro_ready 👩‍💻 Frontend — t.me/frontend_ready 👩‍💻 C/C++ — https://t.me/cpp_ready 👩‍💻 C# & Unity — t.me/csharp_ready 👩‍💻 Linux — t.me/linux_ready 👩‍💻 Java — t.me/java_ready 📖 IT Книги — t.me/books_ready 📱 JavaScript — t.me/javascript_ready 🖼️ DevOpst.me/devops_ready 🖥 Design — t.me/design_ready 📌 Гайды, шпаргалки, задачи, ресурсы и фишки для каждого языка программирования!

White Hat
12 009
⚔️ Критический баг в Check Point вскрывает файрвол без пароля Уязвимость CVE-2026-16232 с рейтингом 9.1 бьёт по серверам упра
⚔️ Критический баг в Check Point вскрывает файрвол без пароля Уязвимость CVE-2026-16232 с рейтингом 9.1 бьёт по серверам управления Check Point Security Management и Multi-Domain, где задаются правила файрволов. Без пароля атакующий удалённо получает служебный токен и входит в SmartConsole админом, меняя политики и конфигурацию. — Условие успеха сервер управления смотрит в интернет, а в Trusted Clients стоит Any. Уязвимы ветки от R77.30 до R82.10, фиксы вышли накопительными Take.
Эксплуатацию подтвердили в реальных атаках, а по SecurityWeek брешь применяли операторы шифровальщика Qilin – в IoC пять адресов и вход методом «application token».
🎤 Чтиво #CheckPoint #FirewallBypass #Qilin / White Hat / max.ru/kind_hack

White Hat
12 009
🤒 Реверс-шеллы с общим доступом между операторами Villain – открытый фреймворк управления реверс-шеллами от t3l3machus, кото
🤒 Реверс-шеллы с общим доступом между операторами Villain – открытый фреймворк управления реверс-шеллами от t3l3machus, который не просто ловит сессии, а раздаёт их между несколькими C2-инстансами. Фишка в «сиблинг-серверах»: два оператора на разных машинах связывают свои Villain-ы в одну сеть и работают с чужими сессиями как со своими, будто это общий пульт на всю команду.
Имеет генерацию обфусцированных Windows и Linux пейлоадов, управление пачкой шеллов сразу, обход AMSI из коробки, общий доступ к сессиям между инстансами, импорт своих команд.
🎤 Репозиторий #Villain #C2 #RedTeam / White Hat / max.ru/kind_hack

White Hat
12 009
😵‍💫 HTTP request smuggling | Контрабанда запроса в чужой сессии Контрабанда HTTP-запросов — недооценённый класс багов: фрон
😵‍💫 HTTP request smuggling | Контрабанда запроса в чужой сессии Контрабанда HTTP-запросов — недооценённый класс багов: фронтенд и бэкенд по-разному считают, где кончается запрос, и в этот зазор атакующий прячет второй, невидимый первому серверу.
Недооценён потому, что баг не в коде, а на стыке инфраструктуры: прокси и апстрим спорят из-за Content-Length против Transfer-Encoding.
— В данной статье разберем анатомию заголовков, варианты CL.TE, TE.CL и TE.TE, поиск вручную и через Turbo Intruder в Burp и где граница легального теста. 🎤 Чтиво #RequestSmuggling #WebSecurity #Burp / White Hat / max.ru/kind_hack

White Hat
12 009
📝 Шпаргалка по внутрянке и Active Directory InternalAllTheThings – открытая шпаргалка Swissky, автора PayloadsAllTheThings,
📝 Шпаргалка по внутрянке и Active Directory InternalAllTheThings – открытая шпаргалка Swissky, автора PayloadsAllTheThings, но заточенная не под веб, а под внутренний пентест и эксплуатацию Active Directory. — Если PayloadsAllTheThings арсенал под веб-баги, то этот справочник настольная книга по внутрянке: там, где онлайн-гайдов мало, собраны готовые команды и пути атаки на домен под копипаст в бою.
Что внутри: атаки на Kerberos и AD CS, латеральное перемещение, повышение привилегий, постэксплуатация, обход защиты и тулинг под каждый этап killchain.
🎤 Шпаргалка #ActiveDirectory #RedTeam #Pentest / White Hat / max.ru/kind_hack

White Hat
12 009
🛡 Один ключ на 2,2 млн машин | Bluetooth-взлом сигнализаций KARR и SWDS Дилерские охранные системы KARR и SWDS от Acrisure,
🛡 Один ключ на 2,2 млн машин | Bluetooth-взлом сигнализаций KARR и SWDS Дилерские охранные системы KARR и SWDS от Acrisure, стоящие минимум в 2,2 млн машин, используют один общий ключ для Bluetooth-аутентификации, установили в UCSD. Зная ключ и находясь в 4,5 метра, атакующий открывает двери, сигналит и не даёт завести заглушенную машину. — Устройство ставит дилер как доп-опцию, и оно слушает Bluetooth, даже если владелец отказался от подписки, а удалить мешает проводка панели. Нашли случайно, при изучении скиммеров заметили незнакомые BLE-сигнатуры соседних авто.
KARR выпустил патч, но оспаривает вывод про единый ключ и называет риск низким – полный отчёт обещают на DEF CON и USENIX Security.
🎤 Чтиво #CarHacking #Bluetooth #IoTSecurity / White Hat / max.ru/kind_hack

White Hat
12 009
❗️ Тулза превращает кривой шаблон сертификата в Domain Admin Certipy – открытый инструмент на Python от исследователя ly4k дл
❗️ Тулза превращает кривой шаблон сертификата в Domain Admin Certipy – открытый инструмент на Python от исследователя ly4k для перечисления и эксплуатации уязвимостей Active Directory Certificate Services. — Это швейцарский нож по атакам на AD CS: одной командой находит уязвимые шаблоны, а затем сам запрашивает, подделывает и применяет сертификаты, чтобы из обычного пользователя дорасти до администратора домена.
Что умеет: поиск ESC1-ESC16 через certipy find, запрос сертификата с произвольным SAN, атаки Certifried и ESC8-релей, извлечение NT-хеша через PKINIT, экспорт в готовые форматы.
🎤 Репозиторий #Certipy #ADCS #PrivilegeEscalation / White Hat / max.ru/kind_hack

White Hat
12 009
🔴В 2025 году Россияне заработали 5,3 млрд рублей на арбитраже криптовалют По данным Минфин 32% граждан покинули своё место р
🔴В 2025 году Россияне заработали 5,3 млрд рублей на арбитраже криптовалют По данным Минфин 32% граждан покинули своё место работы, поскольку в среднем уже в первый месяц тут можно зарабатывать от 140 000 рублей, а через 2-3 месяца с легкостью выйти на семизначные числа. Самое смешное, что лишь 8% россиян что-то слышали об этой профессии, хотя все инструкции бесплатно лежат на канале Арбитраж Криптовалют Там объясняют, как имея телефон и доступ в интернет, заработать свои первые $2000. Причём разжёвывают так доступно, что поймёт даже ребенок. Кстати, на канале сегодня вышла новая рабочая связка! Быстрее вступайте, пока это бесплатноhttps://t.me/+rqLggYQl9CVlMjgy

White Hat
12 009
⬛️ Смертельная триада ИИ-агента | Тройка, семёрка, туз Lethal Trifecta – недооценённый архитектурный анти-паттерн: агент уязв
⬛️ Смертельная триада ИИ-агента | Тройка, семёрка, туз Lethal Trifecta – недооценённый архитектурный анти-паттерн: агент уязвим по конструкции, когда сходятся три карты, приватные данные, недоверенный контент и канал наружу. Сам по себе ни один элемент не дыра, патчить нечего.
Хватает косвенной инъекции: команда, спрятанная белым по белому в резюме или на сайте, — и его же канал наружу сольёт секреты или сделает мерж от вашего имени.
— В данной статье разберем триаду на метафоре пушкинской тройки-семёрки-туза, почему фильтры и обёртки в теги дают лишь вероятностную защиту и как её размыкают: разделение по доверию, allowlist на выход, верификация потоков в духе CaMeL. 🎤 Чтиво #PromptInjection #LethalTrifecta #AISecurity / White Hat / max.ru/kind_hack

White Hat
12 009
🤒 Каталог драйверов для убийства EDR LOLDrivers – открытый справочник уязвимых и вредоносных драйверов Windows от Майкла Хаа
🤒 Каталог драйверов для убийства EDR LOLDrivers – открытый справочник уязвимых и вредоносных драйверов Windows от Майкла Хаага и MagicSword, driver-сиблинг LOLBAS и GTFOBins с базой на 615 драйверов и свыше 2100 семплов. Отсюда атакующий берёт подписанный, но дырявый драйвер для техники BYOVD: грузит его в ядро и вырубает антивирус изнутри, ровно как SilverFox тремя драйверами в свежем инциденте.
На каждый экземпляр собраны хеши и подписи для поиска, привязка к CVE, категория злоупотребления и готовые правила Sigma для блокировки по хешу.
🎤 Шпаргалка #BYOVD #LOLDrivers #KernelSecurity / White Hat / max.ru/kind_hack

White Hat
12 009
Уроки по ИБ, белый хакинг, вирусы, социальная инженерия, безопасность ИБ Книга — Более 1660 русскоязычных книг по ИБ и Социал
Уроки по ИБ, белый хакинг, вирусы, социальная инженерия, безопасность ИБ Книга Более 1660 русскоязычных книг по ИБ и Социальной Инженерии можно найти на канале. no system is safe // cybersec — один из древнейших ресурсов по информационной безопасности в рунете. Книги, курсы, полезные тулсы, уроки по Linux, новости клирнета и даркнета. Бэкап — канал с исходниками популярных проектов. Здесь вы найдёте исходные коды нейросетей, ботов, сайтов и других интересных проектов, которые дадут дополнительные знания Весь материал на каналах в общем доступе. Ничего лишнего.

White Hat
12 009
🤒 84 дыры в ядрах 4G и 5G | Уязвимости неявного доверия Исследователи из Наньянского университета нашли 84 неизвестные уязви
🤒 84 дыры в ядрах 4G и 5G | Уязвимости неявного доверия
Исследователи из Наньянского университета нашли 84 неизвестные уязвимости в семи открытых реализациях мобильного ядра.
— Корень не в баге, а в модели доверия: компоненты принимают сообщения соседей как заведомо валидные и не проверяют поля, длину и лимиты. Опаснейший сценарий – угон сессии: поддельный PFCP-запрос ставит правило с приоритетом выше легитимного, и узел льёт исходящий трафик жертвы атакующему.
Атаку воспроизвели не только в опенсорсе, но и в двух коммерческих ядрах 5G с настройками по умолчанию – один вендор уже закрыл CVE-2026-8233.
🎤 Чтиво #5GSecurity #PFCP #TelecomSecurity / White Hat / max.ru/kind_hack

White Hat
12 009
📝 Постэксплуатация облака Microsoft GraphRunner – набор инструментов для Microsoft Graph API от Бо Буллока из Black Hills In
📝 Постэксплуатация облака Microsoft GraphRunner – набор инструментов для Microsoft Graph API от Бо Буллока из Black Hills Information Security, заточенный под пост-компрометацию арендатора Microsoft 365 и Entra ID. — Если BloodHound рисует пути атаки в локальном AD, то GraphRunner делает то же в облаке: с валидным токеном пользователя он ведёт разведку, закрепление и выкачивание данных через официальный API Microsoft, не таща сторонних зависимостей.
Возможности: добыча токенов пользователя и приложения, поиск групп, которые можно расширить своим аккаунтом, выгрузка политик Conditional Access, вычёсывание Outlook, SharePoint и Teams на секреты, атаки на OAuth-согласие.
🎤 Репозиторий #GraphRunner #EntraID #CloudPentest / White Hat / max.ru/kind_hack

White Hat
12 009
⚔️ От рядового юзера до Domain Admin | PKI, которую забыли запереть Active Directory Certificate Services – внутренний удосто
⚔️ От рядового юзера до Domain Admin | PKI, которую забыли запереть Active Directory Certificate Services – внутренний удостоверяющий центр домена, который админы держат за «просто работающий сервис», а не за Tier 0 актив уровня контроллера, хотя одной галки в шаблоне хватает, чтобы рядовой пользователь выписал себе сертификат на имя администратора.
Уязвимый шаблон ESC1 даёт запрашивающему подставить произвольный SAN в CSR – сертификат на любого, включая Domain Admin, и вход под ним.
— В данной статье мы разберем как Certipy и Certify находят и эксплуатируют шаблоны, чем ESC1 отличается от прочих ESC-векторов и почему выданный сертификат почти не ловится. 🎤 Чтиво #ADCS #Certipy #PrivilegeEscalation / White Hat / max.ru/kind_hack