Данный OSINT проект позволяет найти на веб-сайте уязвимые страницы и файлы с конфиденциальной информацией, используя 45 типов Google Dorks.
Инструмент может находить популярные админ-панели, распространённые типы файлов и Path Traversal.
#Web #Dorks #Recon #Google #Tools |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍53👏4❤3
Media is too big
VIEW IN TELEGRAM
В рамках доклада будут рассмотрены аппаратные и программные методы доступа к внутренней памяти устройства промышленного образца, использующего менеджер необработанной флэш-памяти Tuxera FlashFX Tera и защищенные файловые контейнеры FlashPack внутри транзакционной файловой системы Reliance Nitro. Также будет описано несколько существующих механизмов защиты от подобных атак.
#video |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍25❤2🔥1
С помощью инструмента php-jpeg-injector можно производить атаки на веб-приложения, которые запускают изображение .jpeg через графическую библиотеку PHP GD.
Инструмент создаёт новый .jpeg файл с полезной нагрузкой PHP. Зараженный .jpeg файл запускается через gd-библиотеку PHP. PHP интерпретирует полезную нагрузку, введенную в jpeg, и выполняет ее.
#Web #PHP |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍52🤔8🔥6🤡6❤5😁1👾1
👾 AndroTickler – инструмент для аудита Android приложений
В этой статье рассмотрим инструментарий для тестирования и аудита на проникновение Android приложений.
➖ https://telegra.ph/AndroTickler--instrument-dlya-audita-Android-prilozhenij-08-28
#Android | 💀 Этичный хакер
В этой статье рассмотрим инструментарий для тестирования и аудита на проникновение Android приложений.
➖ https://telegra.ph/AndroTickler--instrument-dlya-audita-Android-prilozhenij-08-28
#Android | 💀 Этичный хакер
👍21🕊3🥰2😁1
👾 theHarvester - расширенный инструмент сбора информации
В этой статье рассмотрим инструмент сбора информации для пентестеров и этических хакеров.
➖ https://telegra.ph/theHarvester---rasshirennyj-instrument-sbora-informacii-08-14
#less | 💀 Этичный хакер
В этой статье рассмотрим инструмент сбора информации для пентестеров и этических хакеров.
➖ https://telegra.ph/theHarvester---rasshirennyj-instrument-sbora-informacii-08-14
#less | 💀 Этичный хакер
👍8❤5💩2
В базе вы найдете широкий выбор малварных образцов для исследований и анализа.Можно использовать удобную форму поиска, чтобы находить образцы по хэшу (MD5, SHA256, SHA1), импорт-хэшу (imphash), хэшу TLSh, сигнатуре ClamAV, тегу или семейству вредоносного ПО.
#Cybersecurity #Malware |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍32❤4👾3👎1
В этой статье рассмотрим способ обхода аутентификации, который может быть использован для сайтов, передающих данные в формате JSON.
➖ https://telegra.ph/Obhod-autentifikacii-s-ispolzovaniem-root-massiva-01-13
#Web #WAF | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍32👎6❤4🔥1
В этой статье описание мыслительного процесса и подхода при тестировании конкретного приложения на NoSQL инъекцию.
➖ https://telegra.ph/Inekciya-NoSQL-v-prostom-vide-12-10
#Injection #SQL |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍29🔥1
В статье представлены наиболее эффективные способы манипуляций с токенами в запросе, для обхода защиты от CSRF.
#Web #CSRF
Please open Telegram to view this post
VIEW IN TELEGRAM
👍24🔥4❤2
В этой статье рассмотрим простую уязвимость, позволяющая выполнять произвольный код и получить реверс шелл на одном из сервисов гугла.
➖ https://telegra.ph/Inekciya-komand-v-Google-Cloud-Shell-12-10
#Injection |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍30🔥3
👾 30 Лучших инструментов для взлома на Android
В этой статье мы перечислим 30 лучших инструментов для взлома Android, которые помогут в решении задач тестирования.
➖ https://telegra.ph/30-Luchshih-instrumentov-dlya-vzloma-dlya-Android-10-11
#tools | 💀 Этичный хакер
В этой статье мы перечислим 30 лучших инструментов для взлома Android, которые помогут в решении задач тестирования.
➖ https://telegra.ph/30-Luchshih-instrumentov-dlya-vzloma-dlya-Android-10-11
#tools | 💀 Этичный хакер
😁16🤡6👍5❤4🔥3
👾 Evil-WinRM: оболочка для пентеста
В этой статье рассмотрим оболочку, которая является идеальной для взлома/ пентеста.
➖ https://telegra.ph/Evil-rmwin-11-10
#guide | 💀 Этичный хакер
В этой статье рассмотрим оболочку, которая является идеальной для взлома/ пентеста.
➖ https://telegra.ph/Evil-rmwin-11-10
#guide | 💀 Этичный хакер
❤12👍8🔥4👏2🤡1
Этичный Хакер
💬 Курс: "Введение в OSINT - разведку. С нуля до кибердетектива" OSINT - Open Source Intelligence Techniques или продвинутые техники поиска информации и людей в Интернете - это то, что используют рекрутеры, маркетологи, продажники, журналисты и даже простые…
Друзья, всем привет!
Многие из вас писали, что курс по OSINT получился классный и вы бы хотели увидеть его продолжение, да и у нас подкопилось немного нового материала, которым мы хотели бы поделиться. Запускаем второй поток на обучение OSINT'у?
Многие из вас писали, что курс по OSINT получился классный и вы бы хотели увидеть его продолжение, да и у нас подкопилось немного нового материала, которым мы хотели бы поделиться. Запускаем второй поток на обучение OSINT'у?
Anonymous Poll
87%
Да, давайте, хорошая идея!
13%
Нет, мне это не интересно.
❤29👍22👎2🔥2😁2😢2😱1
📟 Материалы по пентесту API
Небольшая подборка полезных ресурсов и чеклистов по пентесту API:
▫️ OWASP API Security Top 10 (на русском)
▫️ HolyTips
▫️ API-Audit-Checklist
▫️ 31-days-of-API-Security-Tips
▫️ API Security Checklist
▫️ OAuth 2.0 Threat Model Pentesting Checklist
▫️ JWT Security Cheat Sheet
▫️ Microservices Security Cheat Sheet
▫️ GraphQL Cheat Sheet
▫️ REST Assessment Cheat Sheet
▫️ REST Security Cheat Sheet
▫️ API Security Encyclopedia
#Web #API |💀 Этичный хакер
Небольшая подборка полезных ресурсов и чеклистов по пентесту API:
▫️ OWASP API Security Top 10 (на русском)
▫️ HolyTips
▫️ API-Audit-Checklist
▫️ 31-days-of-API-Security-Tips
▫️ API Security Checklist
▫️ OAuth 2.0 Threat Model Pentesting Checklist
▫️ JWT Security Cheat Sheet
▫️ Microservices Security Cheat Sheet
▫️ GraphQL Cheat Sheet
▫️ REST Assessment Cheat Sheet
▫️ REST Security Cheat Sheet
▫️ API Security Encyclopedia
#Web #API |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍26🔥5❤3
Это исследование было впервые представлено на OWASP Global AppSec US 2021.
Серверы WebSocket в значительной степени игнорируются в сообществе безопасности, несмотря на высокую распространенность их применения в современных веб приложениях. Во многом это связано с отсутствием полноценных инструментов тестирования.
Для решения этой проблемы разработан инструмент под названием STEWS, позволяющий:
1. Находить конечные точки WebSocket сервера (сканирует более 5000 URL-адресов в секунду);Дополнительные репозитории, созданные в рамках этого исследования, включают в себя:
2. Снимать фингерпринт WebSocket сервера (с использованием идентификаторов, обнаруженных в представленном исследовании);
3. Выполнять обнаружение уязвимых серверов WebSocket с помощью известных векторов эксплуатации.
▫️ Awesome WebSockets Security, который компилирует информацию о безопасности WebSockets для других исследователей
▫️ Репозиторий WebSockets-Playground, который представляет собой скрипт для легкого запуска нескольких локальных серверов WebSocket параллельно.
#Web
Please open Telegram to view this post
VIEW IN TELEGRAM
👍24❤7💩1
🔗 Необычный случай обхода файрвола веб-приложения (WAF)
- WAF заблокировал тег <img>;
- Атрибут «src» также блокируется;
- Однако, найденный WAF не блокировал тег <image>;
- Используем нагрузку на скрине ниже и получаем XSS.
Данная нагрузка обходит Dotdefender, Comodo и еще несколько WAF.
#Web #XSS
- WAF заблокировал тег <img>;
- Атрибут «src» также блокируется;
- Однако, найденный WAF не блокировал тег <image>;
- Используем нагрузку на скрине ниже и получаем XSS.
Данная нагрузка обходит Dotdefender, Comodo и еще несколько WAF.
#Web #XSS
👍31🔥9❤🔥4❤1💩1
Используя захват поддомена, злоумышленники могут отправлять фишинговые электронные письма с легитимного домена, выполнять межсайтовые сценарии (XSS) или наносить ущерб репутации бренда, связанного с доменом.
#Web #STO | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥19👍8😱2💩2
Когда при фаззинге вас блокируют по IP за большое число запросов, а рабочих прокси нет под рукой, то можно использовать Tor. Скорость будет сильно снижена, но чтобы обойти ограничение - хватит.
#Fuzz #Recon |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍17❤4💩4👏2
Автор: Крис Касперски
Описание: Данная книга представляет собой робкую попытку хотя бы частично заткнуть информационную брешь, раскрывая повадки вирусов и предлагая эффективные средства защиты и борьбы. Материал ориентирован на системных администраторов и программистов с минимальным уровнем подготовки.
Скачать: здесь
#books | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍25❤4💩3🗿3
📝 Топ открытых отчётов с HackerOne
Чтение отчётов других исследователей часто помогает узнать что-то новое, например, увидеть варианты эксплуатации той или иной уязвимости или узнать вектор атаки, который ты раньше не использовал.
Ниже представлен репозиторий, содержащий топ открытых отчётов с HackerOne, отсортированный по типам уязвимостей и программам, в которых эти уязвимости найдены.
🗣 Ссылка на GitHub
🗣 Ссылка на Google Docs
#Web
Чтение отчётов других исследователей часто помогает узнать что-то новое, например, увидеть варианты эксплуатации той или иной уязвимости или узнать вектор атаки, который ты раньше не использовал.
Ниже представлен репозиторий, содержащий топ открытых отчётов с HackerOne, отсортированный по типам уязвимостей и программам, в которых эти уязвимости найдены.
Кроме того, прилагаю ссылку на GoogleDocs, содержащий 6200+ различных отчетов.
#Web
Please open Telegram to view this post
VIEW IN TELEGRAM
👍26🔥4❤2👏2