Этичный Хакер
402K subscribers
1.89K photos
302 videos
19 files
2.08K links
Про кибербезопасность и современные технологии.

Сотрудничество, реклама: @workhouse_price

Канал в реестре РКН: https://clck.ru/3FzjLS

Сотрудничаем с @Spiral_Yuri, @swaymedia, https://telega.in/c/hack_less
Download Telegram
😈 Самые популярные методы, используемые хакерами для обхода брандмауэров

В этой статье рассмотрим 8 самых распространённых способа обхода брандмауэра.

🗣 Ссылка на чтиво

#Web
#Firewall | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍41🔥42🗿2🥰1
Начать заниматься IT можно, не дожидаясь выпускного! Так вы не только освоите уникальные скиллы, но и поймёте, какая профессия вам по-настоящему подходит.

А погружаясь в IT с Яндекс Лицеем, вы сможете попробовать себя в практических задачах и получите актуальные знания от опытных разработчиков.

Сейчас Яндекс Лицей предлагает бесплатное обучение по Python, Go, разработке игр, Machine Learning, Django, анализу данных и Big Data. Можно выбрать годовые офлайн- или онлайн-курсы. В программе — интенсивное погружение в IT, работа над групповыми проектами и много общения с единомышленниками.

В Лицее ждут школьников 8‒11-х классов и студентов ссузов 1-2-х курсов. Скорее переходите по ссылке и читайте подробности
👍25🖕9🤡4❤‍🔥21🫡1
Media is too big
VIEW IN TELEGRAM
😈 Уровень защиты компаний. Как быстро злоумышленники могут взломать организацию

В этом видеоматериале обсудим серьезные проблемы уровня защит компаний и насколько быстро их могут взломать вместе с руководителем отдела тестирования на проникновение PT.

#video
Please open Telegram to view this post
VIEW IN TELEGRAM
👍34👏3🤡3
Media is too big
VIEW IN TELEGRAM
😈 Постоянная система для пентестера - Athena OS

— Дистрибутив Arch GNU/Linux для специалистов по информационной безопасности, охотников за ошибками, увлеченных студентов и хакеров.

Athena OS обладает следующими возможностями:

📶 Athena может получить доступ к репозиторию BlackArch, самому большому хранилищу инструментов для пентестинга.
📶 Если Arch создан для опытных пользователей, то Athena предназначена для снижения сложности и улучшения взаимодействия с пользователем.
📶 Athena оптимизирует потребление дискового пространства, извлекая нужные вам инструменты только тогда, когда вы их используете. Инструменты, которые вы никогда не используете, не будут храниться, а пространство будет использоваться только для того, что вам действительно нужно.
📶 Athena основана на Arch Linux, поэтому она настроена на минимальную загрузку для своих целей. Никаких бесполезных сервисов, никаких бесполезных модулей, потребляющих ваши ресурсы.

Демонстрация системы приведена в прикреплённом видеоролике.

🗣 Ссылка на GitHub

#Linux #Pentest #Tools
Please open Telegram to view this post
VIEW IN TELEGRAM
👍41🆒6🤔43🔥3🤡32🎉1
😈 Анализ доменов через Reverse Whois Lookup

Утилита для сбора доменов через reverse WHOIS lookup с использованием whoisxml API.

Всё что вам необходимо это указывать имя организации который в SSL сертификате и получаем домены компании.

🗣 ​​Ссылка на GitHub

#OSINT #Web #API #Tools
Please open Telegram to view this post
VIEW IN TELEGRAM
👍32🦄31
Станьте спикером ежегодного SOC-Forum!

SOC-Forum — главное место встречи экспертов по кибербезопасности.
В прошлом году форум собрал более 5 000 участников очно и свыше 14 000 — онлайн. В 2023 году он станет больше, чем только про SOC. Он — про реальную комплексную кибербезопасность.
Прием докладов уже открыт! Выберите трек и тему, заполните заявку и станьте спикером SOC-Forum. Самые интересные доклады жюри — топ-эксперты кибербеза — добавят в программу.
👉🏻https://forumsoc.ru/
👍11
😈 Важнейшие инструменты для тестирования в сети

В этой статье представлен большой список различных инструментов которые обязательны в тестировании.

Приведённые в статье утилиты очень важны, так как они отвечают за проверку качества сетевых решений и выявление любых проблем до того, как они повлияют на пользователей или бизнес.

🗣 Ссылка на чтиво

#Web #research #tools | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍35👏4🔥32🌭1
📚 Книга: Kubernetes для DevOps: развертывание, запуск и масштабирование в облаке

Kubernetes — один из ключевых элементов современной облачной экосистемы. Эта технология обеспечивает надежность, масштабируемость и устойчивость контейнерной виртуализации.

🗣 Ссылка на книгу

#DevOps
#Kubernetes #books | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍16👏2😁1🗿1
Новый конкурс в «Охоте за ошибками» от Яндекса пройдет до конца августа с увеличенным в 5 раз вознаграждением

Разрешено использовать только собственные тестовые аккаунты без попыток получить доступ к информации других пользователей. Акцент в программе делается на 2 категориях уязвимостей:

🆘 IDOR, или небезопасный прямой доступ к объектам. Через такие уязвимости злоумышленники могут получить доступ к приватной информации с помощью ошибок в API.

🆘 Другие технические ошибки и уязвимости, которые дают возможность получить доступ к чувствительной закрытой информации.

За обнаружение критичных уязвимостей в этих категориях Яндекс готов платить до 2,8 млн рублей. Списки ошибок и уязвимостей для «охоты», а также размеры денежных наград за их обнаружение можно посмотреть на сайте.

Дерзайте, охотники, до 31 августа уже не так много времени
👍11❤‍🔥8🔥21😁1
Media is too big
VIEW IN TELEGRAM
😈 Поиск уязвимостей IDOR (BOLA)

С чего обычно начинают знакомиться с тестированием безопасности — пентестом? Пробуют перебрать пароли от какого-либо сервиса. Знакомятся с OWASP Top 10 и начинают искать XSS, добавляя в поля img src=x onerror=alert('XSS');.

— Но начинать, по мнению спикера, лучше всего с IDOR (BOLA). Эта уязвимость очень простая и часто встречается в различных сервисах.

Из видеоматериала вы научитесь искать IDOR. Он будет полезен всем, кто хочет начать тестировать безопасность в своем продукте и вместе поискать IDOR с помощью инструмента Burp Suite.

#IDOR #video | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
25👍13🥱1
Media is too big
VIEW IN TELEGRAM
😈 Пентест через призму ресерча

Данила Сащенко, старший специалист по тестированию на проникновение, BI.ZONE расскажет, каков подход к проведению тестирований на проникновения, примеры интересных находок.

#video #pentest | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍294🤡1🆒1
😈 3 способа использования CVE для пентеста API

В этой статье я собираюсь показать вам три способа использования распространенных шаблонов атак, чтобы улучшить навыки атаки и подойти к тестированию безопасности API с учетом мышления злоумышленника.

Это основано на посте, который я уже публиковал, контрольный список тестирования безопасности API с использованием распространенных шаблонов атак.

🗣 Ссылка на чтиво

#CVE #API | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍22🔥4
🛡 EasyScan — анализ безопастности веб-сайта

EasyScan - это скрипт Python, который анализирует безопасность веб-сайта, проверяя его заголовки НТТР и записи DNS.

— Скрипт формирует отчет о безопасности с рекомендациями по устранению потенциальных уязвимостей.

Тестовые случаи, охватываемые сценарием, включают записи SPF, записи DMARC, общедоступную страницу администратора, список каталогов, отсутствующие заголовки безопасности, небезопасные настройки файлов cookie, раскрытие информации, неправильные конфигурации совместного использования ресурсов и многое другое…

Важно отметить, что сценарий может не охватывать все возможные сценарии безопасности, но охватывает самые популярные.

🗣 Ссылка на GitHub

#Web #Tools #HTTP #DNS | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍32👏42🔥2😢1
😈 Инъекция команд в Google Cloud Shell

В этой статье рассмотрим простую уязвимость, позволяющая выполнять произвольный код и получить реверс шелл на одном из сервисов гугла.

https://telegra.ph/Inekciya-komand-v-Google-Cloud-Shell-12-10

#Injection | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍34❤‍🔥32
Media is too big
VIEW IN TELEGRAM
😈 Киберразведка — это просто, и чем она отличается от «пробива», OSINT и HUMINT

На этом докладе спикер Дмитрий Махаев руководитель киберразвердки РТК-Солар расскажет как сейчас получают данные о готовящихся и прошедших атаках.

#OSINT #HUMINT | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍30🔥5🆒21
😈 MalwareBazaar - база образцов вредоносного ПО

В базе вы найдете широкий выбор малварных образцов для исследований и анализа.

Можно использовать удобную форму поиска, чтобы находить образцы по хэшу (MD5, SHA256, SHA1), импорт-хэшу (imphash), хэшу TLSh, сигнатуре ClamAV, тегу или семейству вредоносного ПО.

Ссылка на источник

#Cybersecurity #Malware | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍30
💬 Руководство: Cyber Security Expert + API Security Best Practices

Пошаговое руководство, как стать экспертом по кибербезопасности в 2023 году:

💬 Ссылка на Roadmap

Подробный список лучших практик для обеспечения
безопасности ваших API:

💬 Ссылка на Roadmap

#Cybersecurity #infosec #API
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥23👍114🔥1
😈 ТОП-10 плагинов для OWASP ZAP

💬 Access Control Testing: Позволяет проводить тестирование контроля доступа и выявлять потенциальные проблемы с контролем доступа.

💬 Advanced SQLInjection Add-on: Инструмент активного сканирования для обнаружения SQLi (на основе SQLMap).

💬 Attack Surface Detector: Плагин помогает выявить конечные точки веб-приложения, параметры, которые принимают эти конечные точки, и тип данных этих параметров.

💬 DOM XSS Active Scan Rule: Активный сканер для обнаружения уязвимостей DOM XSS.

💬 Directory List v2.3: Предоставляет файлы с именами каталогов для брутфорса или фаззинга.

💬 Eval Villain: Расширение для ZAP и Firefox, которое будет подключаться к опасным функциям, таким как eval, и предупреждать вас об их использовании.

💬 GraphQL Support: Плагин для получения структуры и запросов GraphQL.

💬 Out-of-band Application Security Testing Support: Сервер OAST для обнаружения внешних и слепых уязвимостей. Аналог Burp Collaborator, только для ZAP.

💬 HUNT v2: Выполняет пассивное сканирование на наличие потенциально уязвимых параметров.

💬 Community-scripts: Большая коллекция скриптов ZAP предоставленная комьюнити

#Web #Recon #OWASP #Tools | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1811❤‍🔥5😱1🌚1
OWASP Top 10 Web Application Risks

Уязвимость веб-приложения
- это слабое место в системе безопасности программного обеспечения, работающего в веб-браузерах. Веб-доступ делает приложения высокодоступными, но также подвергает их многочисленным атакам.

— Вот топ-10 уязвимостей, включенных в список:

1. Нарушенный контроль доступа
2. Уязвимость к криптографическим атакам
3. Инъекция
4. Небезопасный дизайн
5. Неверная конфигурация безопасности
6. Уязвимые и устаревшие компоненты
7. Ошибки идентификации и аутентификации
8. Нарушения целостности программного обеспечения и данных
9. Сбои регистрации и мониторинга безопасности
10. Подделка запросов на стороне сервера (SSRF)

#OWASP #Web #infosec | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍345👏3🆒3🤬1🎅1
🗣Книга: Unix и Linux: руководство системного администратора

Это современное и полное руководство по инсталляции, настройке и обслуживанию любой системы на основе FreeBSD или Linux, включая системы, предоставляющие базовую инфраструктуру Интернета и облачную инфраструктуру. Обновленное с учетом новых дистрибутивов и облачных сред, это всестороннее руководство охватывает лучшие практики для всех аспектов системного администрирования, включая управление хранением данных.

Скачать: здесь

#books
#Linux | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍392🤡2