Похек
All materials published on the channel are for educational and informational purposes only. Мнение автора ≠ мнение компании, где работает автор Чат: @poxek_chat Реклама: @szybnev или https://telega.in/c/poxek РКН: https://clck.ru/3FsVhp
Ko'proq ko'rsatish📈 Telegram kanali Похек analitikasi
Похек (@poxek) Rus til segmentidagi kanali faol ishtirokchi. Hozirda hamjamiyat 16 783 obunachidan iborat bo'lib, Texnologiyalar & Aralashmalar toifasida 7 478-o'rinni va Rossiya mintaqasida 38 960-o'rinni egallagan.
📊 Auditoriya ko‘rsatkichlari va dinamika
невідомо sanasidan buyon loyiha tez o‘sib, 16 783 obunachiga ega bo‘ldi.
16 Sentabr, 2026 dagi oxirgi ma’lumotlarga ko‘ra kanal barqaror faollikka ega. Oxirgi 30 kunda obunachilar soni 197 ga, so‘nggi 24 soatda esa 7 ga o‘zgardi va umumiy qamrov yuqori darajada qolmoqda.
- Tasdiqlash holati: Tasdiqlanmagan
- Jalb etish (ER): Auditoriya o‘rtacha 24.22% darajada jalb etiladi. Nashrdan keyingi dastlabki 24 soatda kontent odatda umumiy obunachilar sonining 10.06% ini tashkil etuvchi reaksiyalarni to‘playdi.
- Post qamrovi: Har bir post o‘rtacha 4 064 marta ko‘riladi; birinchi sutkada odatda 1 688 ta ko‘rish yig‘iladi.
- Reaksiyalar va o‘zaro ta’sir: Auditoriya faol: har bir postga o‘rtacha 17 ta reaksiya keladi.
- Tematik yo‘nalishlar: Kontent cvss, llm, cve, api, cve-2025 kabi asosiy mavzularga jamlangan.
📝 Tavsif va kontent siyosati
Muallif resursni shaxsiy fikrni ifoda etish maydoni sifatida ta’riflaydi:
“All materials published on the channel are for educational and informational purposes only.
Мнение автора ≠ мнение компании, где работает автор
Чат: @poxek_chat
Реклама: @szybnev или
https://telega.in/c/poxek
РКН: https://clck.ru/3FsVhp”
Yuqori yangilanish chastotasi (oxirgi ma’lumot 17 Sentabr, 2026 da olingan) sababli kanal doimo dolzarb va katta qamrovli bo‘lib qoladi. Analitika auditoriya kontent bilan faol hamkorlik qilishini, uni Texnologiyalar & Aralashmalar toifasidagi muhim ta’sir nuqtasiga aylantirishini ko‘rsatadi.
text inline-кнопки бота. Экспортёр записывал его в HTML без экранирования:
// Было
block.append(button.text.toUtf8());
// Исправление
block.append(SerializeString(button.text.toUtf8()));
toUtf8() меняет кодировку, но не обезвреживает HTML. Поэтому <script> внутри подписи кнопки становился исполняемой разметкой. Для текста сообщений экранирование уже применялось; отдельный путь сериализации кнопок его пропускал.
Доставка шла через штатный Bot API: sendMessage → reply_markup.inline_keyboard → text. Клавиатура с URL-кнопкой сохранялась при пересылке через CopyMarkupToForward. Участник мог перенести сообщение в группу, где самого бота никогда не было. В демонстрации символы U+3164 перед тегом маскировали его в интерфейсе клиента.
Условие срабатывания: пользователь экспортирует историю уязвимой сборкой и открывает HTML-страницу, содержащую это сообщение. JavaScript запускается при загрузке, без нажатия кнопки. Доступен DOM открытого документа: тексты, отправители, временные метки. Возможны отправка данных наружу, подмена отображаемой истории и фишинговая форма. Чтение соседних страниц экспорта или произвольных файлов этим PoC не подтверждено; серверная переписка не меняется.
Тот же патч исправляет инъекцию в JS-строку внутри onclick="return ShowTextCopied('…')": перед подстановкой содержимого экранируются обратная косая черта и одинарная кавычка. Здесь уже нужен учёт контекста JavaScript.
Исправление вошло в Beta 6.9.4 и stable 7.0.1. Старые HTML-файлы обновление клиента не переписывает: их нужно экспортировать заново исправленной версией либо открывать с отключённым JavaScript.Подрядчикам разрешат применять нейросети только после согласования — иначе оплату могут сократить на 30%Как выяснил CNews, пункты о запрете на теневое применение нейросетей ГК «Солар» уже внесла в проект договора с подрядчиком в рамках исполнения госконтракта с Генпрокуратурой России. Конкурс выиграла структура «Ростелекома» — «РТК — Информационная безопасность». К работам компания решила привлечь стороннего исполнителя с лицензиями ФСТЭК, которому и ограничила доступ к ИИ. Решение ограничить бесконтрольное использование ИИ при выполнении подрядных работ связано не только с контрактом с прокуратурой, это общий тренд для «Солар», пояснили CNews в пресс-службе группы компаний. «Такой пункт мы ввели во все новые договоры с подрядчиками. Это требование касается всех новых контрактов с подрядчиками», — указали в компании. При этом признали, что в госконтрактах вопрос особенно чувствительный, поскольку должно быть понятно, каким образом подрядчик получил результат и кто отвечает за его качество. «Если в работе применялся ИИ, мы хотим знать, где именно он использовался и как подрядчик проверил то, что выдала модель», — рассказали в ГК «Солар». Мое мнение: Сами мы (Солар) пользоваться можем и будем, а вот подрядчикам ата-та-та таким пользоваться. Вот есть в играх есть HvH (Hacker vs Hacker), а у нас сейчас CvC (Claude/Codex vs Claude/Codex). Аргумент про утечку чувствительных данных - это окей, но все остальное это бред. Особенно уменьшение стоимости 30%, типо неустойка, но если работа выполнена качественно и в полном объеме, то я не думаю что грамотным юристам будет сложно обжаловать это в суде. Интересно какая судебная практика сложится за последующие годы) 🔗 Первоисточник 🌚 @poxek | 🌚 @poxek_ai | 📲MAX
В эфире обсудим: ✅ в чье время кибербезопасность была более понятной и предсказуемой ✅ как менялось отношение к ИБ: отказ, аутсорс, создание внутренних отделов ✅ было ли (и есть ли) сильное ИБ-образование в России и что важнее: диплом или скиллыВстречаемся онлайн 15 сентября в 19:00 (мск) Зарегистрироваться
\\.\PhysicalDrive0\Дальше переходим до нужного раздела и находим
Windows\System32\config\ — SAM и SYSTEM лежат там как обычные файлы, Windows их не блокирует на этом уровне.
Копируем, извлекаем через secretsdump:
secretsdump.py -sam SAM -system SYSTEM localХеши получены. Почему это работает там, где не работает
reg save или прямое копирование — 7-Zip обращается к диску на уровне ниже файловой системы и не взаимодействует с механизмами блокировки файлов Windows. EDR это тоже может не замечать (пока проверил с Defender), потому что 7-Zip — легитимное ПО, которое стоит почти на каждой рабочей станции.
Этим же методом можно вытаскивать MFT и другие locked-файлы.
#redteam #windows #credentials