Этичный Хакер
403K subscribers
1.88K photos
301 videos
19 files
2.07K links
Про кибербезопасность и современные технологии.

Сотрудничество, реклама: @workhouse_price

Канал в реестре РКН: https://clck.ru/3FzjLS

Сотрудничаем с @Spiral_Yuri, @swaymedia, https://telega.in/c/hack_less
Download Telegram
📝 Топ открытых отчётов с HackerOne

Чтение отчётов других исследователей часто помогает узнать что-то новое, например, увидеть варианты эксплуатации той или иной уязвимости или узнать вектор атаки, который ты раньше не использовал.

Ниже представлен репозиторий, содержащий топ открытых отчётов с HackerOne, отсортированный по типам уязвимостей и программам, в которых эти уязвимости найдены.

Кроме того, прилагаю ссылку на GoogleDocs, содержащий 6200+ различных отчетов.

🗣 Ссылка на GitHub
🗣 Ссылка на Google Docs

#Web
Please open Telegram to view this post
VIEW IN TELEGRAM
👍17👎4😢1
Media is too big
VIEW IN TELEGRAM
🔵 phd 12: Интервью с командами атаки

Две стабильно лучшие команды на Standoff рассказывают о секретах подготовки и результата, а также о структуре команд, ролях и инструментах. Обязательно к просмотру пентестерам и Red/Blue team специалистам.

#Pentest #Redteam #Blueteam
Please open Telegram to view this post
VIEW IN TELEGRAM
👍20💩5🔥1😢1
😟 Терминал: kitty

Быстрый, многофункциональный, кроссплатформенный терминал на базе GPU.

kitty предназначен для опытных пользователей клавиатуры. С этой целью все его элементы управления работают с клавиатурой (хотя он также полностью поддерживает взаимодействие с мышью). Его конфигурация представляет собой простой, редактируемый человеком, единый файл.

Код в kitty разработан таким образом, чтобы быть простым, модульным и поддающимся кастомизации. Он не зависит от какого-либо большого и сложного инструментария пользовательского интерфейса, используя только OpenGL для рендеринга всего.

💬 Ссылка на GitHub
💬 Ссылка на оф. сайт

#Terminal #GPU #Tools | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍215💩4🤔2❤‍🔥1😁1
💬 Руководство: Cyber Security Expert + API Security Best Practices

Пошаговое руководство, как стать экспертом по кибербезопасности в 2023 году:

💬 Ссылка на Roadmap

Подробный список лучших практик для обеспечения
безопасности ваших API:

💬 Ссылка на Roadmap

#Cybersecurity #infosec
Please open Telegram to view this post
VIEW IN TELEGRAM
👍312
🔎 Расширение BurpSuite для аудита API

APIKit - расширение с открытым исходном кодом, представляющее собой набор инструментов для обнаружения, сканирования и аудита API. Имеет активный и пассивный режим.

💬 Ссылка на GitHub

#Web #API #BurpSuite | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥18👍6🤯1
🔐nOAUTH | Захват аккаунта через Microsoft OAuth

На сайтах, где идентификация идет по Email и есть возможность войти через Microsoft OAuth есть риск захвата аккаунта.

Дело в том, что Azure не проверяет установленную в аккаунте почту, что позволяет вам указать почту жертвы и войти на уязвимый сайт через OAUTH от ее имени.

- Жертва регается на сайте через свою почту.
- Заходим в Azure AD и меняем свою почту на почту жертвы.
- Заходим на сайт через Microsoft OAuth и получаем доступ к аккаунту жертвы.

💬 Видео PoC

#Web #ATO #oauth | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍28🔥6👏21
😈 Эксплуатация XSS в скрытых полях ввода и метатегах

В Chrome появился новый функционал всплывающих окон, который можно реализовать с помощью HTML и без JavaScript. Но мы с вами знаем, что все новое — хорошо забытое старое. Разбираемся, как проэксплуатировать XSS в метатегах и скрытых полях ввода.

Ссылка на чтиво

#BugBounty #Pentest | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3311
📚 Ресурсы по информационной безопасности

Список новостных порталов, блогов, подкастов и ресурсов с видео по тематике InfoSec и Cybersecurity, с указанием их веб- сайта и RSS-ленты.

💬 Ссылка на GitHub

#Web #redteam #infosec
Please open Telegram to view this post
VIEW IN TELEGRAM
👍17🔥4😢1
This media is not supported in your browser
VIEW IN TELEGRAM
😈 Кража паролей из infosec Mastodon - без обхода CSP

Исследователь Гарет Хейес поведует, как мог украсть учётные данные в infosec Mastodon с помощью уязвимости HTML-инъекции, без необходимости обходить CSP.

Ссылка на чтиво

#BugBounty #Pentest | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍161🔥1😢1🤗1
❤️‍🔥 Умер Кевин Митник, самый известный хакер в мире

16 июля 2023 года скончался Кевин Митник, бывший хакер, который когда-то был одним из самых разыскиваемых компьютерных преступников в Соединенных Штатах.

Об этом в среду сообщила компания по обучению кибербезопасности, которую он соосновал. Ему было 59 лет.

#news | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
😢203🫡121😭29👍4🤡42🤔1👌1
🔍 Инструмент: EmailHarvester

Инструмент OSINT разведки, для получения адресов электронной почты определенного домена из поисковых систем.

💬 Получите адреса электронной почты домена из популярных поисковых систем (Google, Bing, Yahoo, ASK, Baidu, Dogpile, Exalead).
💬 Экспорт результатов в файлы txt и xml.
💬 Ограничьте результаты поиска.
💬 Определите свою собственную строку User-Agent.
💬 Используйте прокси-сервер.
Система плагинов.)
💬 Поиск на популярных веб-сайтах с помощью поисковых систем (Twitter, LinkedIn, Google+, Github, Instagram, Reddit, Youtube).

Ссылка на GitHub

#OSINT #infosec #Tools
Please open Telegram to view this post
VIEW IN TELEGRAM
👍305🔥3😢2
🔎 Инструмент: OSINTAnonymous

Набор инструкций и советов по созданию фейковой личности для использования в OSINT (Open Source Intelligence) Создание фейковой личности помогает сохранить конфиденциальность и предотвратить оставление личной информации в сети.

Для создания такой личности следует использовать множество инструментов, таких как телефон, виртуальные машины, VPN или Tor Browser, новый почтовый ящик, уникальное имя профиля, разнообразные друзья и фотографии профиля, а также активность на странице.

Главное - избегать связи с реальными аккаунтами и уделять достаточно времени настройке каждого инструмента. Инструкции OSINTAnonymous помогут вам создать максимально безопасный и убедительный профиль, чтобы успешно использовать его в вашей исследовательской работе.

Ссылка на GitHub

#OSINT #infosec #Tools
Please open Telegram to view this post
VIEW IN TELEGRAM
👍36🔥63
🛡 Обход фильтрации в AngularJS

AngularJS - это JavaScript-фреймворк с открытым исходным кодом, предназначенный для разработки одностраничных приложений. Часто используется различными конструкторами сайтов.

Если вам требуется короткая полезная нагрузка для XSS в AngularJS 1.2.24 - 1.2.29, то можно воспользоваться той, что представлена ниже:

{{[].%22-alert`1`-%22}}

По этой ссылке пример её выполнения для версии 1.2.26.

Фильтрацию самой последней версии AngularJS можно обойти с помощью Unicode и HTML кодирования:

{{$on.constructor('%26bsol;%26bsol;u%26bsol;u007b61}lert`1`')()}}

По этой ссылке пример её выполнения для версии 1.8.2.

#Web #XSS #WAF
👍2662
⚫️ Инструмент: Katana

Сканер безопасности веб-приложений с открытым исходным кодом, разработанный компанией Project Discovery. Он помогает обнаруживать уязвимости в веб-приложениях, такие как SQL-инъекции и XSS. Он написан на Go, языке с высокой производительностью и параллелизмом. Он прост в использовании и настройке. Он поддерживает создание пользовательских плагинов для расширения
функциональности или интеграции с другими инструментами.

Katana имеет множество функций, которые делают ее полезным сканером безопасности веб-приложений.

Некоторые из них:
💬 Динамическое сканирование: Katana может динамически анализировать веб-приложения для поиска уязвимостей.
💬 Автоматизированное тестирование: Инструмент может
автоматизировать процесс тестирования, позволяя специалистам по безопасности оперативно находить и решать уязвимости.
💬 Простота в использовании: Katana имеет понятный интерфейс и легко адаптируется под разные нужды.
💬 Расширяемость: Инструмент позволяет создавать пользовательские плагины для добавления новых функций или интеграции с другими инструментами.

Ссылка на GitHub

Обзор на Хабре:

Ссылка на обзор

#Cybersecurity #infosec #pentesting #Tools
Please open Telegram to view this post
VIEW IN TELEGRAM
👍386❤‍🔥2🆒1😎1
Media is too big
VIEW IN TELEGRAM
😈 Малварные техники Windows в Linux

Разбираемся, как сделать инжект в процесс, как выбираться из состояния, когда нет никаких адресов библиотечных функций, как правильно подготовить процесс, чтобы успешно сделать dlopen.

#video #Malware #Linux
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥19👍8🌚2
👩‍💻 Уязвимость: CVE-2023-21716

— Уязвимость с кодовым названием CVE-2023-21716 позволяет злоумышленникам взломать устройства Windows через текстовый файл.

Эта уязвимость находится в парсере RTF в Microsoft Word и может быть использована для заражения устройства даже без открытия файла.

Microsoft выпустила патч для устранения уязвимости, но пользователи, которые его не установили, подвергаются высокому риску атаки. Кроме того, эксперты предупреждают, что возможно появление новых вредононых программ, которые будут использовать данную уязвимость для взлома систем.

Ссылка на POC

#CVE #Cybersecurity #infosec | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4812🤔6🆒3👏2😁2🥰1
Media is too big
VIEW IN TELEGRAM
😈 Тестирование безопасности API: кейсы, инструменты и рекомендации

При анализе защищенности API приложений почти всегда находят кучу уязвимостей.

На примере реальных проектов за последние несколько лет спикер Рамазан Рамазанов расскажет, как ломают API, какие недостатки чаще всего встречаются и как сделать API безопаснее.

#video #API | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍27🔥53👎2🤔1