uz
Feedback
Кривая опасности

Кривая опасности

Kanalga Telegram’da o‘tish

Кибершумные заметки о безопасности веба, инфры и головы связь - @tokiakasus

Ko'proq ko'rsatish
308
Obunachilar
Ma'lumot yo'q24 soatlar
Ma'lumot yo'q7 kunlar
Ma'lumot yo'q30 kunlar

Ma'lumot yuklanmoqda...

O'xshash kanallar
Ma'lumot yo'q
Muammo bormi? Iltimos, sahifani yangilang yoki bizning qo'llab-quvvatlash boshqaruvchimizga murojaat qiling>.
Taglar buluti
Ma'lumot yo'q
Muammo bormi? Iltimos, sahifani yangilang yoki bizning qo'llab-quvvatlash boshqaruvchimizga murojaat qiling>.
Kirish va chiqish esdaliklari
---
---
---
---
---
---
Obunachilarni jalb qilish
Dekabr '24
Dekabr '24
+34
0 kanalda
Noyabr '24
+34
0 kanalda
Get PRO
Oktabr '24
+16
2 kanalda
Get PRO
Sentabr '24
+44
2 kanalda
Get PRO
Avgust '240
2 kanalda
Get PRO
Iyul '240
0 kanalda
Get PRO
Iyun '240
0 kanalda
Get PRO
May '24
+9
0 kanalda
Get PRO
Aprel '24
+11
0 kanalda
Get PRO
Mart '24
+26
1 kanalda
Get PRO
Fevral '240
0 kanalda
Get PRO
Yanvar '24
+316
3 kanalda
Sana
Obunachilarni jalb qilish
Esdaliklar
Kanallar
21 Dekabr0
20 Dekabr0
19 Dekabr0
18 Dekabr+1
17 Dekabr+2
16 Dekabr+5
15 Dekabr0
14 Dekabr0
13 Dekabr0
12 Dekabr0
11 Dekabr0
10 Dekabr+2
09 Dekabr+2
08 Dekabr+1
07 Dekabr0
06 Dekabr+2
05 Dekabr+2
04 Dekabr+15
03 Dekabr+1
02 Dekabr0
01 Dekabr+1
Kanal postlari
👁 Курс на мисконфиги. Как поймать проблемный CORS на проде На новогодних праздниках, вместо поедания мандаринов, решил совместно с SidneyJob, провести исследование поведений браузеров при мисконфигурации CORS. Разобрали как работает SOP и CORS, посмотрели возможные мисконфиги и способы их эксплуатации, провели несколько экспериментов, и даже вспомнили, как работают регулярки. Мы даже сделали для этого отдельную лабу! В ней ты сможешь создавать свои PoC'и при мисконфигурация CORS'a и сразу же кидать на них ссылки уже в отчёте. Всё получившееся собрали вместе и выпустили как нашу первую статью на xakep.ru. Приятного чтения! https://xakep.ru/2024/01/18/cors-cheatsheet/

2
Если нужно исполнить последовательность команд, связанных операторами, то оборачивай команды в sh -c "command1; command2" и передавай в xargs. Подобно команде ниже (взял отсюда) xargs -a subs.txt -I@ sh -c 'assetfinder -subs-only @ | anew | httpx -silent -threads 100 | anew httpDomain'
0
3
Есть 100 хостов с доступным SSH. Нужно прогнать Terrapin Scanner на потенциальную уязвимость к атаке Terrapin. Сканер принима
Есть 100 хостов с доступным SSH. Нужно прогнать Terrapin Scanner на потенциальную уязвимость к атаке Terrapin. Сканер принимает только один хост в качестве цели. Твои действия? Можно завернуть в shell'овский цикл, построчно проходясь по файлу и подставляя строки как переменные в команду. cat hosts.txt \ | while read line; do \ Terrapin-Scanner --connect $line; \ done Из минусов - много букв + итерируешься только последовательно, без всякой параллельности / асинхронности Ещё вариант, использовать загадочный xargs, "построчно" проходящий по вводу (stdin) или файлу, а после подставляющий строки как из цикла выше. xargs -a hosts.txt -P 5 -I HOST \ Terrapin-Scanner --connect HOST Через -I HOST определил "переменную" для строк из ввода, а с помощью -P 5 заставил запускать сканеры в 5 процессах одновременно. Стоило нажать Enter, как xargs прошёлся по строкам от cat и начал запускать до 5 процессов Terrapin сканера одновременно, просканировав хосты за считанные секунды. Этот же подход применим для любых других ситуациях, где нужно быстро распарсить и обработать построчные элементы. #linux #tricks #automation
0
4
#chrome #tricks Кроме невероятной панели разработчика, в Chrome также невероятно удобно разделять проекты на профили. Каждый
#chrome #tricks Кроме невероятной панели разработчика, в Chrome также невероятно удобно разделять проекты на профили. Каждый профиль изолирован от других и считается как отдельно запущенный Chrome, со своими куками, расширениями, закладками и прочими браузерными штуками. Получил проект, поставил расширения, зашёл в нужные аккаунты, пробил веб, написал отчёт и удалил/архивировал профиль. За наводку спасибо крутому пентестеру Артёму (его канал)
0
5
🎄 #события #заметки #web #infrastructure #mobile #offense #defense #devsecops #malware #reverse #forensics #iot ➡️От лица Ha
🎄 #события #заметки #web #infrastructure #mobile #offense #defense #devsecops #malware #reverse #forensics #iot ➡️От лица HaHacking хочу поздравить каждого с наступившим Новым годом (дракона, кстати 💻)! 🔔⭐️ ⭐️ Желаю срабатывания своих кавычек и несрабатывания чужих WAF'ов, побольше ивентов и инвайтов на ивенты, а также моральных сил, чтобы стойко переносить любой инцидент или статус отчёта! И, конечно, всего общечеловеческого: родных и близких рядом, искристой улыбки на лице и тепла на душе; 🎁 В честь праздника – символический подарок: 🧩 Бот @HaHacking2023bot 🧩 Карта qwqoro.github.io Собрала 150 статей 2023 года выпуска, которые оставили наиболее яркий след в моей памяти; Благо спектр любопытных для меня тем довольно широкий, так что каждый сможет найти на созданной мною карте уголок, соответствующий его интересам и уровню погружения 🚗 ⬆️ Организовала для них небольшой город, распределила по категориям и кратко описала каждую статью в карточках внутри зданий ‼️ Читайте, вдоволь наевшись салатов, тепло вспоминайте уходящий год и радушно встречайте следующий. С Новым годом! ➡️Enjoy! 🐇    @HaHacking  🐇🎄
0
6
это мы читаем
0
7
К чему вся эта стата из жизни автора? К тому, что не надейся на чудо в новому году, а начни ебашить, создавая своё чудо. Будет сложно, больно, но каждая победа будет better than anything else you can imagine. Не хватает мотивации? Создай канал и пиши туда, что изучил. Порой будешь вспоминать "блин, у меня же канал есть, надо бы что-то запостить" и будешь вкатываться во флоу ресерчей, а там уже разберешься. Всё, давай до следующего года, и чтоб в конце следующего года тоже написал "этот год был круче и сложнее всех предыдущих, но я ни о чём не жалею и горжусь собой" 👏
0
8
Пока подводят итоги года, подведу итоги своих 2.2 годов, ощущавшихся как 5 лет 🎅 Почему? Потому что 2.2 года назад я закончил 3 курса колледжа, и по воле случая, ушёл в академический отпуск, попав в самостоятельное инфобезное плавание. Уходя в академ, я был весьма average студентом, который лишь на 3 курсе впервые запустил Linux и только спустя неделю запомнил как выходить из vim'а. Что успело произойти за время академа — 1 год - провёл свыше 30 лекций студентам (и не только) - проработал год куратором группы студентов безопасников (пообещав себе больше никогда этим не заниматься) — 2 год - понял как самообучаться (как-нибудь напишу пост об этом) - попал на стажировку в DeteAct и успешно пропустил её, поставив в приоритет Школу ИБ от Яндекса - провалил собеседование в BI.ZONE - делал CTF таски (порой п‌р‌о‌к‌л‌я‌т‌ы‌е‌ ‌ ) для Codeby - выбил бесплатные проходки на PHDays 12 и OFFZONE - нашёл свои первые баги на багбаунти - перешёл с Python на Go, выпустив subchase - успешно прошёл собеседование и устроился пентестером в BI.ZONE - выиграл свой первый хакатон - выступил с докладом Offensive DevTools - поучаствовал в Standoff Hacks - избавился от игровой зависимости, продав консоль и удалив все аккаунты (потратил в играх 6.000+ часов) - отчислился из колледжа по собственному желанию По пунктам - всё круто и радужно, одни победы, но в этих 2 годах было невероятное количество стресса и изоляции. Преподавательство и кураторство приводило к нервным срывам. При отборе на стажировку к позитивам были панические атаки. При попытках бросить игры и перенаправить энергию в ИБ, я терял "игровых друзей", которых знал 6+ лет. Впрочем, я ни о чём не жалею. Я рад, что сменил свой маршрут жизни, и нашёл то, ради чего хочу просыпаться каждый день. В моей жизни появились поддерживающие люди, наполняющие энергией. Впереди только круче, сложнее, и от того эпичнее! Желаю тебе, в новом году, найти то, ради чего захочешь просыпаться каждый день. Чтобы баги видел издалека, сканеры не ошибались, а фаззеры не клали сайты 💻 #newyear #мюсли
0
9
Как тестировать мобильные приложения, если вебер Будучи вебером, ВСЕГДА обходил тестирование мобилок стороной, думая "слишком сложно, где-то между реверсом и стегой". Пиком навыков было - запустить apkleaks, проверить доступ к firebase и протыкать найденные URL'ы. Впрочем, на днях - веб закончился и осталось несколько мобильных приложений. Выбора не было, пришлось стать мобильщиком. Спустя часы страданий в Android Studio и JADX, нашёл идеальный гайд от IppSec, с начальным сетапом для тестирования мобильных приложений, работающий с первого раза За 22 минуты узнаешь - как эмулировать Android (с root!) через Genymotion (под капотом VirtualBox) - как проксировать траффик Android через Burp - как поставить Frida, о которой слагают легенды мобильщики - как обходить SSL Pinning на примере Instagram Окупилась ли смена роли? Да, в тайне от веба, приложение общалось с вкусными и беззащитными API endpoint'ами :) #offense #mobile #android
0
10
#мюсли Пока каналы переполнены советами, крутыми тулзами и историями успеха, поделюсь рефлексией на прошедший Standoff Hacks, включая все свои фейлы, что из них вынес и почему интерес к ИБ разгорелся ещё сильнее. https://teletype.in/@hackthishit/hacks-reflection
0
11
🎍Приходите на MEPhI CTF x BI.ZONE Meetup! Почти целый семестр наши эксперты курируют занятия CTF-кружка в МИФИ. Настало врем
🎍Приходите на MEPhI CTF x BI.ZONE Meetup! Почти целый семестр наши эксперты курируют занятия CTF-кружка в МИФИ. Настало время собраться за пределами аудиторий. 12 декабря мы проведем митап в нашем московском офисе: послушаем молодых ресерчеров и пообщаемся неформально в компании единомышленников. Вас ждут интересные доклады, ламповая атмосфера и вкусная еда. В программе: 🔵Быстро ищем баги в сервисах на attack-defense Денис Погонин, старший специалист по анализу защищенности, BI.ZONE 🔵CFG-трансформеры во имя борьбы с обфускацией: кейсы из Python Package Index Станислав Раковский, старший специалист отдела Threat Intelligence, Positive Technologies 🔵Dive Into Space <Vulnerabilities/> Татьяна Курмашева, IT security specialist, Hyundai Motor CIS 🔵Обзор механизмов безопасности в доказательствах с нулевым разглашением Даниэль Котов, инженер-аналитик, «Крипто-Про» 🔵Extremely deep memory analysis Александр Жданов, специалист по компьютерной криминалистике, BI.ZONE 🔵Проксирование трафика в условиях работы DPI Денис Остриков, intern infrastructure security specialist, Wildberries Когда: 12 декабря, пятница, 18:00 (мск) Где: московский офис BI.ZONE и онлайн Познакомиться лично хотим со всеми, но билетов столько, сколько гостей вмещает наш конференц-зал. Зато подключиться онлайн смогут все желающие. Регистрация на офлайн Регистрация на онлайн Встретимся в следующий вторник!
0
12
Что если у тебя конфиг Burp Suite? и тебе лень конвертировать того в YAML Благо мне ещё раньше стало лень вручную синхронизировать свой конфиг с каким-то YAML в недрах cheatmenu. Поэтому написал скрипт по конвертации любого конфига Burp профиля в YAML-файл, подходящий для cheatmenu. Пошаговый гайд для самых маленьких # клонируем репозиторий git clone https://github.com/tokiakasu/cheatmenu.git # переходим в репозиторий cd cheatmenu # запускаем скрипт установки, ставим зависимости и обновляем шпаргалки ./cheatmenu/setup.sh # переходим в папку с конвертером cd cheatmenu/sheets/burpsuite/converter # конвертируем конфиг в YAML # вместо "profile_burp.json" подставь путь к своему конфигу python3 burp2yaml.py profile_burp.json # в результате скрипт создаст файл "burpsuite.yaml". # замени дефолтный YAML со сгенерированным mv burpsuite.yaml ../burpsuite.yaml После запускай cheatgenerator.sh (лежит в директории со скриптом установки setup.sh), выбирай в меню "burpsuite" и проверяй появились ли твои шорткаты
0
13
cheat sheets для всего Вдохновившись modmenu в играх, и одновременно сгорев с неудобства всех cheat sheets для програм, напис
cheat sheets для всего Вдохновившись modmenu в играх, и одновременно сгорев с неудобства всех cheat sheets для програм, написал скрипт с меню шпаргалок - cheatmenu. Скрипт парсит YAML-файл с объявленными "шпаргалками", после даёт выбрать приложение по которому показать подсказки, а уже потом генерирует меню всех объявляенных подсказок. Текущие фичи: выбранные шпоры копируются в буфер обмена; среди шпор можно искать по ключевым словам; Обо всём остальном (и даже больше!) уже написано в репозитории. Там же лежит скрипт для автоматической установки. Работает только на Linux, в частности на X.Org (крутейше) и на Wayland (небрежно). Как появятся идеи по улучшению или по новым "подсказкам", то делай pull request, или создавай issue на Github, или же пиши мне, а там уже разберёмся. #productivity #tool
0
14
Мало кто знает, что для осинта можно использовать поиск коллекций в Postman. Часто разработчики оставляют публичные репозитории, содержащие в себе как описание всех API ручек, так и токены авторизации, пароли от админок и бд, сертификаты. https://www.postman.com/search?q=%D0%B1%D0%B4&scope=all&type=all
0
15
В который раз вводя "localhost" в консоли, посетила мысль: Зачем каждый раз писать localhost в консоли или браузерной строке,
В который раз вводя "localhost" в консоли, посетила мысль: Зачем каждый раз писать localhost в консоли или браузерной строке, если могу добавить в /etc/hosts запись о "доменах" l и д, указывающих на локалхост? Для этого надо: 0. открыть /etc/hosts с правами записи 1. добавить строку 127.0.0.1 l xn--d1a в конец файла Теперь все программы хоста смогут обращаться к (допустим) локальному сервису на 8080 порту через l:8080 или д:8080 Что за xn--d1a? Это д в Punycode кодировке, понимаемая DNS, которые в свою очередь признают только 26 латинских букв, из-за чего кириллицу приходится кодировать в Punycode #tricks
0
16
Offensive DevTools.pptx
0
17
+ презентация
0
18
Наступательные инструменты разработчика - tokiakasu - Кривая опасности
Наступательные инструменты разработчика - tokiakasu - Кривая опасности
0
19
Запись моего прошедшего доклада по использованию Chrome DevTools при тестировании веба #research
0
20
Обход Medium подписки Бывает ищешь материал по теме, находишь статью на Medium, переходишь, а над статьей написано "Member-only story" и нужная тебе часть остаётся за подписочной стеной. Как же прочитать материал без платы? - Воспользоваться кэшем Google, в который боты-вездеходы складывают всевозможные страницы с Mediun без ограничений. Ситуационный пример использования 0. Ищу информацию про конфигурацию Amass, нахожу member-only статью от Hakluke на Medium и копирую ссылку на статью 1. Перехожу в поисковик по Google кэшу 2. Вставляю ссылку на статью в поле ввода поисковика 3. Жму кнопку "Google Web Cache" и ожидаю перенаправления на кэшированную версию полной статьи — там же можно выбрать "Archive org Cache", использующий кэш Wayback Machine, но мне не всегда удавалось находить полную версию статьи в их кэше 4. Читаю отличную статью "как использование Amass без API ключей равноценно поеданию песка" Однако, есть нюанс - при полной загрузке кэшированной страницы, визуальный контент пропадает. Тебе придётся насильно, по таймингу, прерывать прогрузку страницы, чтобы загрузить контент, но не позволить ему пропасть. #tricks
0