Что можно попробовать, когда обычные способы обхода
403
не работают?Возможно, некоторые из вас знают, что определенные конечные точки не будут принимать запросы без заголовка
Referer.
И если Referer
не соответствует поддомену или, по крайней мере, базовому домену, это приведет к коду ответа 403
или 404,
или перенаправлению.Но каким образом мы можем получить доступ к закрытым данным в таком случае? Об этом и пойдёт речь в данной статье.
➖ https://telegra.ph/Vazhnost-analiza-istorii-Burp-Suite-dlya-obhoda-oshibki-403-02-09
#BurpSuite #leak |
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥19👍10❤5
— Небольшой список полезных инструментов для работы с сайтами в сети Tor.
Поисковые утилиты:
- OnionSearch
- Darkdump
- Ahmia Search Engine - Ссылка на GitHub
- DarkSearch - Ссылка на GitHub
- Katana
Инструменты для получения onion ссылок:
- Hunchly
- H-Indexer
- Tor66 Fresh Onions
Инструменты для сканирования:
- Onionscan
- Onioff
- Onion-nmap
Краулеры:
- TorBot
- TorCrawl
- VigilantOnion
- OnionIngestor
#TOR #OSINT #Tools |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍39❤5
В этой статье автор расскажет о найденной уязвимости IDOR в одном из правительственных сайтов, который содержал в себе большое количество конфиденциальной информации граждан.
IDOR — (Insecure Direct Object Reference, небезопасные прямые ссылки на объекты) — это уязвимость, которая позволяет получить несанкционированный доступ к веб-страницам или файлам.
#Web #IDOR |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍25👏8❤4
В этой статье рассмотрим 8 самых распространённых способа обхода брандмауэра.
#Web #Firewall |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍41🔥4☃2🗿2🥰1
Начать заниматься IT можно, не дожидаясь выпускного! Так вы не только освоите уникальные скиллы, но и поймёте, какая профессия вам по-настоящему подходит.
А погружаясь в IT с Яндекс Лицеем, вы сможете попробовать себя в практических задачах и получите актуальные знания от опытных разработчиков.
Сейчас Яндекс Лицей предлагает бесплатное обучение по Python, Go, разработке игр, Machine Learning, Django, анализу данных и Big Data. Можно выбрать годовые офлайн- или онлайн-курсы. В программе — интенсивное погружение в IT, работа над групповыми проектами и много общения с единомышленниками.
В Лицее ждут школьников 8‒11-х классов и студентов ссузов 1-2-х курсов. Скорее переходите по ссылке и читайте подробности
А погружаясь в IT с Яндекс Лицеем, вы сможете попробовать себя в практических задачах и получите актуальные знания от опытных разработчиков.
Сейчас Яндекс Лицей предлагает бесплатное обучение по Python, Go, разработке игр, Machine Learning, Django, анализу данных и Big Data. Можно выбрать годовые офлайн- или онлайн-курсы. В программе — интенсивное погружение в IT, работа над групповыми проектами и много общения с единомышленниками.
В Лицее ждут школьников 8‒11-х классов и студентов ссузов 1-2-х курсов. Скорее переходите по ссылке и читайте подробности
👍25🖕9🤡4❤🔥2❤1🫡1
Media is too big
VIEW IN TELEGRAM
В этом видеоматериале обсудим серьезные проблемы уровня защит компаний и насколько быстро их могут взломать вместе с руководителем отдела тестирования на проникновение PT.
#video
Please open Telegram to view this post
VIEW IN TELEGRAM
👍34👏3🤡3
Media is too big
VIEW IN TELEGRAM
— Дистрибутив Arch GNU/Linux для специалистов по информационной безопасности, охотников за ошибками, увлеченных студентов и хакеров.
Athena OS обладает следующими возможностями:
Демонстрация системы приведена в прикреплённом видеоролике.
#Linux #Pentest #Tools
Please open Telegram to view this post
VIEW IN TELEGRAM
👍41🆒6🤔4❤3🔥3🤡3⚡2🎉1
Станьте спикером ежегодного SOC-Forum!
SOC-Forum — главное место встречи экспертов по кибербезопасности.
В прошлом году форум собрал более 5 000 участников очно и свыше 14 000 — онлайн. В 2023 году он станет больше, чем только про SOC. Он — про реальную комплексную кибербезопасность.
Прием докладов уже открыт! Выберите трек и тему, заполните заявку и станьте спикером SOC-Forum. Самые интересные доклады жюри — топ-эксперты кибербеза — добавят в программу.
👉🏻https://forumsoc.ru/
SOC-Forum — главное место встречи экспертов по кибербезопасности.
В прошлом году форум собрал более 5 000 участников очно и свыше 14 000 — онлайн. В 2023 году он станет больше, чем только про SOC. Он — про реальную комплексную кибербезопасность.
Прием докладов уже открыт! Выберите трек и тему, заполните заявку и станьте спикером SOC-Forum. Самые интересные доклады жюри — топ-эксперты кибербеза — добавят в программу.
👉🏻https://forumsoc.ru/
👍11
В этой статье представлен большой список различных инструментов которые обязательны в тестировании.
Приведённые в статье утилиты очень важны, так как они отвечают за проверку качества сетевых решений и выявление любых проблем до того, как они повлияют на пользователей или бизнес.
#Web #research #tools |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍35👏4🔥3❤2🌭1
Kubernetes — один из ключевых элементов современной облачной экосистемы. Эта технология обеспечивает надежность, масштабируемость и устойчивость контейнерной виртуализации.
#DevOps #Kubernetes #books |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍16👏2😁1🗿1
Новый конкурс в «Охоте за ошибками» от Яндекса пройдет до конца августа с увеличенным в 5 раз вознаграждением
Разрешено использовать только собственные тестовые аккаунты без попыток получить доступ к информации других пользователей. Акцент в программе делается на 2 категориях уязвимостей:
🆘 IDOR, или небезопасный прямой доступ к объектам. Через такие уязвимости злоумышленники могут получить доступ к приватной информации с помощью ошибок в API.
🆘 Другие технические ошибки и уязвимости, которые дают возможность получить доступ к чувствительной закрытой информации.
За обнаружение критичных уязвимостей в этих категориях Яндекс готов платить до 2,8 млн рублей. Списки ошибок и уязвимостей для «охоты», а также размеры денежных наград за их обнаружение можно посмотреть на сайте.
Дерзайте, охотники, до 31 августа уже не так много времени ⏳
Разрешено использовать только собственные тестовые аккаунты без попыток получить доступ к информации других пользователей. Акцент в программе делается на 2 категориях уязвимостей:
🆘 IDOR, или небезопасный прямой доступ к объектам. Через такие уязвимости злоумышленники могут получить доступ к приватной информации с помощью ошибок в API.
🆘 Другие технические ошибки и уязвимости, которые дают возможность получить доступ к чувствительной закрытой информации.
За обнаружение критичных уязвимостей в этих категориях Яндекс готов платить до 2,8 млн рублей. Списки ошибок и уязвимостей для «охоты», а также размеры денежных наград за их обнаружение можно посмотреть на сайте.
Дерзайте, охотники, до 31 августа уже не так много времени ⏳
👍11❤🔥8🔥2✍1😁1
Media is too big
VIEW IN TELEGRAM
С чего обычно начинают знакомиться с тестированием безопасности — пентестом? Пробуют перебрать пароли от какого-либо сервиса. Знакомятся с OWASP Top 10 и начинают искать XSS, добавляя в поля img src=x onerror=alert('XSS');.
— Но начинать, по мнению спикера, лучше всего с IDOR (BOLA). Эта уязвимость очень простая и часто встречается в различных сервисах.
Из видеоматериала вы научитесь искать IDOR. Он будет полезен всем, кто хочет начать тестировать безопасность в своем продукте и вместе поискать IDOR с помощью инструмента Burp Suite.
#IDOR #video |
Please open Telegram to view this post
VIEW IN TELEGRAM
✍25👍13🥱1
Media is too big
VIEW IN TELEGRAM
Данила Сащенко, старший специалист по тестированию на проникновение, BI.ZONE расскажет, каков подход к проведению тестирований на проникновения, примеры интересных находок.
#video #pentest |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍29⚡4🤡1🆒1
В этой статье я собираюсь показать вам три способа использования распространенных шаблонов атак, чтобы улучшить навыки атаки и подойти к тестированию безопасности API с учетом мышления злоумышленника.
Это основано на посте, который я уже публиковал, контрольный список тестирования безопасности API с использованием распространенных шаблонов атак.
#CVE #API |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍22🔥4
EasyScan - это скрипт Python, который анализирует безопасность веб-сайта, проверяя его заголовки НТТР и записи DNS.
— Скрипт формирует отчет о безопасности с рекомендациями по устранению потенциальных уязвимостей.
Тестовые случаи, охватываемые сценарием, включают записи SPF, записи DMARC, общедоступную страницу администратора, список каталогов, отсутствующие заголовки безопасности, небезопасные настройки файлов cookie, раскрытие информации, неправильные конфигурации совместного использования ресурсов и многое другое…
Важно отметить, что сценарий может не охватывать все возможные сценарии безопасности, но охватывает самые популярные.
#Web #Tools #HTTP #DNS |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍32👏4❤2🔥2😢1
В этой статье рассмотрим простую уязвимость, позволяющая выполнять произвольный код и получить реверс шелл на одном из сервисов гугла.
➖ https://telegra.ph/Inekciya-komand-v-Google-Cloud-Shell-12-10
#Injection |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍34❤🔥3❤2
Media is too big
VIEW IN TELEGRAM
На этом докладе спикер Дмитрий Махаев руководитель киберразвердки РТК-Солар расскажет как сейчас получают данные о готовящихся и прошедших атаках.
#OSINT #HUMINT |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍30🔥5🆒2☃1
В базе вы найдете широкий выбор малварных образцов для исследований и анализа.
Можно использовать удобную форму поиска, чтобы находить образцы по хэшу (MD5, SHA256, SHA1), импорт-хэшу (imphash), хэшу TLSh, сигнатуре ClamAV, тегу или семейству вредоносного ПО.#Cybersecurity #Malware |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍30
Пошаговое руководство, как стать экспертом по кибербезопасности в 2023 году:
Подробный список лучших практик для обеспечения
безопасности ваших API:
#Cybersecurity #infosec #API
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥23👍11❤4🔥1