Этичный Хакер
402K subscribers
1.89K photos
302 videos
19 files
2.08K links
Про кибербезопасность и современные технологии.

Сотрудничество, реклама: @workhouse_price

Канал в реестре РКН: https://clck.ru/3FzjLS

Сотрудничаем с @Spiral_Yuri, @swaymedia, https://telega.in/c/hack_less
Download Telegram
😈 Инъекция NoSQL в простом виде

В этой статье описание мыслительного процесса и подхода при тестировании конкретного приложения на NoSQL инъекцию.

https://telegra.ph/Inekciya-NoSQL-v-prostom-vide-12-10

#Injection #SQL | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍29🔥1
😈 Методы обхода защиты от CSRF

В статье представлены наиболее эффективные способы манипуляций с токенами в запросе, для обхода защиты от CSRF.

https://telegra.ph/Metody-obhoda-zashchity-ot-CSRF-03-16

#Web #CSRF
Please open Telegram to view this post
VIEW IN TELEGRAM
👍24🔥42
😈 Инъекция команд в Google Cloud Shell

В этой статье рассмотрим простую уязвимость, позволяющая выполнять произвольный код и получить реверс шелл на одном из сервисов гугла.

https://telegra.ph/Inekciya-komand-v-Google-Cloud-Shell-12-10

#Injection | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍30🔥3
👾 30 Лучших инструментов для взлома на Android

В этой статье мы перечислим 30 лучших инструментов для взлома Android, которые помогут в решении задач тестирования.

https://telegra.ph/30-Luchshih-instrumentov-dlya-vzloma-dlya-Android-10-11

#tools | 💀 Этичный хакер
😁16🤡6👍54🔥3
👾 Evil-WinRM: оболочка для пентеста

В этой статье рассмотрим оболочку, которая является идеальной для взлома/ пентеста.

https://telegra.ph/Evil-rmwin-11-10

#guide | 💀 Этичный хакер
12👍8🔥4👏2🤡1
Этичный Хакер
💬 Курс: "Введение в OSINT - разведку. С нуля до кибердетектива" OSINT - Open Source Intelligence Techniques или продвинутые техники поиска информации и людей в Интернете - это то, что используют рекрутеры, маркетологи, продажники, журналисты и даже простые…
Друзья, всем привет!

Многие из вас писали, что курс по OSINT получился классный и вы бы хотели увидеть его продолжение, да и у нас подкопилось немного нового материала, которым мы хотели бы поделиться. Запускаем второй поток на обучение OSINT'у?
Anonymous Poll
87%
Да, давайте, хорошая идея!
13%
Нет, мне это не интересно.
29👍22👎2🔥2😁2😢2😱1
📟 Материалы по пентесту API

Небольшая подборка полезных ресурсов и чеклистов по пентесту API:

▫️ OWASP API Security Top 10 (на русском)
▫️ HolyTips
▫️ API-Audit-Checklist
▫️ 31-days-of-API-Security-Tips
▫️ API Security Checklist
▫️ OAuth 2.0 Threat Model Pentesting Checklist
▫️ JWT Security Cheat Sheet
▫️ Microservices Security Cheat Sheet
▫️ GraphQL Cheat Sheet
▫️ REST Assessment Cheat Sheet
▫️ REST Security Cheat Sheet
▫️ API Security Encyclopedia

#Web #API | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍26🔥53
Media is too big
VIEW IN TELEGRAM
😈 Стрим: методология SSRF

Стрим от KathanP19, посвящённый методологии поиска SSRF уязвимостей в ручном и автоматическом режиме. Видеоролик на английском языке, если возникнут трудности с переводом, воспользуйтесь закадровым переводом от Яндекса.

#SSRF #video
Please open Telegram to view this post
VIEW IN TELEGRAM
👍17🔥2
👩‍💻 Набор инструментов для тестирования безопасности WebSockets

Это исследование было впервые представлено на OWASP Global AppSec US 2021.

Серверы WebSocket в значительной степени игнорируются в сообществе безопасности, несмотря на высокую распространенность их применения в современных веб приложениях. Во многом это связано с отсутствием полноценных инструментов тестирования.

Для решения этой проблемы разработан инструмент под названием STEWS, позволяющий:

1. Находить конечные точки WebSocket сервера (сканирует более 5000 URL-адресов в секунду);

2. Снимать фингерпринт WebSocket сервера (с использованием идентификаторов, обнаруженных в представленном исследовании);

3. Выполнять обнаружение уязвимых серверов WebSocket с помощью известных векторов эксплуатации.

Дополнительные репозитории, созданные в рамках этого исследования, включают в себя:

▫️ Awesome WebSockets Security, который компилирует информацию о безопасности WebSockets для других исследователей

▫️ Репозиторий WebSockets-Playground, который представляет собой скрипт для легкого запуска нескольких локальных серверов WebSocket параллельно.

⚫️ Ссылка на инструмент

#Web
Please open Telegram to view this post
VIEW IN TELEGRAM
👍247💩1
🔗 Необычный случай обхода файрвола веб-приложения (WAF)

- WAF заблокировал тег <img>;
- Атрибут «src» также блокируется;
- Однако, найденный WAF не блокировал тег <image>;
- Используем нагрузку на скрине ниже и получаем XSS.

Данная нагрузка обходит Dotdefender, Comodo и еще несколько WAF.

#Web #XSS
👍31🔥9❤‍🔥41💩1
😈 Краткий экскурс по захвату поддоменов

Используя захват поддомена, злоумышленники могут отправлять фишинговые электронные письма с легитимного домена, выполнять межсайтовые сценарии (XSS) или наносить ущерб репутации бренда, связанного с доменом.

https://telegra.ph/Kratkij-ehkskurs-po-zahvatu-poddomenov-03-30

#Web #STO | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥19👍8😱2💩2
😈 Обход Rate Limit'а с помощью Tor

Когда при фаззинге вас блокируют по IP за большое число запросов, а рабочих прокси нет под рукой, то можно использовать Tor. Скорость будет сильно снижена, но чтобы обойти ограничение - хватит.

https://telegra.ph/Obhod-Rate-Limita-s-pomoshchyu-Tor-06-14

#Fuzz #Recon | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍174💩4👏2
🗣 Книга: Записки исследователя компьютерных вирусов

Автор: Крис Касперски

Описание
: Данная книга представляет собой робкую попытку хотя бы частично заткнуть информационную брешь, раскрывая повадки вирусов и предлагая эффективные средства защиты и борьбы. Материал ориентирован на системных администраторов и программистов с минимальным уровнем подготовки.

Скачать: здесь

#books | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍254💩3🗿3
📝 Топ открытых отчётов с HackerOne

Чтение отчётов других исследователей часто помогает узнать что-то новое, например, увидеть варианты эксплуатации той или иной уязвимости или узнать вектор атаки, который ты раньше не использовал.

Ниже представлен репозиторий, содержащий топ открытых отчётов с HackerOne, отсортированный по типам уязвимостей и программам, в которых эти уязвимости найдены.

Кроме того, прилагаю ссылку на GoogleDocs, содержащий 6200+ различных отчетов.

🗣 Ссылка на GitHub
🗣 Ссылка на Google Docs

#Web
Please open Telegram to view this post
VIEW IN TELEGRAM
👍26🔥42👏2
😈 Обход WAF для выполнения продвинутой SQL инъекции на основе ошибок

Полный дамп базы данных и получения данных пользователей с помощью Error Based SQL и обхода защиты веб приложения.

https://telegra.ph/Obhod-WAF-dlya-vypolneniya-prodvinutoj-SQL-inekcii-na-osnove-oshibok-06-15

#Web #SQL #Injection | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍27👏3❤‍🔥2🤔1💩1
This media is not supported in your browser
VIEW IN TELEGRAM
🔎 Фреймворк для автоматизации разведки и сканирования веб-приложений

Vajra - это фреймворк, автоматизирующий рутинные задачи сбора информации и сканирования целей во время тестирования на проникновение веб-приложений.

Vajra использует наиболее распространенные инструменты с открытым исходным кодом, которые каждый охотник за ошибками использует во время тестирования на цели.

— Инструмент делает всё через веб-браузер с очень простым пользовательским интерфейсом, что делает его абсолютно удобным фреймворком для начинающих.

Более подробно вы можете ознакомиться с данным инструментом на его странице GitHub.

🗣 Ссылка на GitHub

#Web
Please open Telegram to view this post
VIEW IN TELEGRAM
👍265🔥5🫡4
Этичный Хакер
Друзья, всем привет!

Многие из вас писали, что курс по OSINT получился классный и вы бы хотели увидеть его продолжение, да и у нас подкопилось немного нового материала, которым мы хотели бы поделиться. Запускаем второй поток на обучение OSINT'у?
Друзья, всем привет🥷

Сделать premium версию курса, в которую входит прямое общение с наставником? 50 сердечек и мы сделаем это для вас.

До встречи, cкоро запуск👌
Please open Telegram to view this post
VIEW IN TELEGRAM
100😢5💩4👍3
👾 Burp Suite: аудит безопасности

В этой статье разберемся, что такое Burp Suite и для чего он вообще нужен. А это крайне полезная и мощная штука. И одна из самых популярных утилит для пентеста.

https://telegra.ph/Burp-Suite-audit-bezopasnosti-12-05

#guide | 💀 Этичный хакер
14👍7
👾 WEF - платформа для использования Wi-Fi

В этой статье рассмотрим инструмент для различного типа атак: WPA / WPA2 и WEP, автоматического взлома хэшей, взлома Bluetooth и многого другого.

https://telegra.ph/WEF---platforma-dlya-ispolzovaniya-Wi-Fi-11-16

#tools | 💀 Этичный хакер
👍293💩3
Media is too big
VIEW IN TELEGRAM
😈 Опыт применения GAN для генерации атак

В докладе будет освещен опыт применения моделей GAN для генерации различных векторов атак в контексте внедрения SQL-кода. Предлагаемый подход позволяет находить возможные обходы детекторов, основанных на контекстно-свободных грамматиках, и тем самым повышать полноту обнаружения атак.

#Video #SQL #GAN | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10👍43💩2
😈 CloudSploit - инструмент пробива облачных платформ

Это openSource проект, содержит в себе сценарии для детекта кривых конфигураций, типичных ошибок и угроз безопасности.

Расширяется плагинами. Умеет и в докер и в selfHost. В комплекте модная методичка, в которой по пунктам расписано что и зачем.

Заточен для пробива таких облачных платформ как:

1. Amazon Web Services
2. Microsoft Azure
3. Google Cloud Platform
4. Oracle Cloud Infrastructure
5. GitHub

💬 Ссылка на GitHub

#Web #Recon #Tools
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥21👍112