Этичный Хакер
402K subscribers
1.89K photos
303 videos
19 files
2.08K links
Про кибербезопасность и современные технологии.

Сотрудничество, реклама: @workhouse_price

Канал в реестре РКН: https://clck.ru/3FzjLS

Сотрудничаем с @Spiral_Yuri, @swaymedia, https://telega.in/c/hack_less
Download Telegram
👾 Burp Suite: аудит безопасности

В этой статье разберемся, что такое Burp Suite и для чего он вообще нужен. А это крайне полезная и мощная штука. И одна из самых популярных утилит для пентеста.

https://telegra.ph/Burp-Suite-audit-bezopasnosti-12-05

#guide | 💀 Этичный хакер
14👍7
👾 WEF - платформа для использования Wi-Fi

В этой статье рассмотрим инструмент для различного типа атак: WPA / WPA2 и WEP, автоматического взлома хэшей, взлома Bluetooth и многого другого.

https://telegra.ph/WEF---platforma-dlya-ispolzovaniya-Wi-Fi-11-16

#tools | 💀 Этичный хакер
👍293💩3
Media is too big
VIEW IN TELEGRAM
😈 Опыт применения GAN для генерации атак

В докладе будет освещен опыт применения моделей GAN для генерации различных векторов атак в контексте внедрения SQL-кода. Предлагаемый подход позволяет находить возможные обходы детекторов, основанных на контекстно-свободных грамматиках, и тем самым повышать полноту обнаружения атак.

#Video #SQL #GAN | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10👍43💩2
😈 CloudSploit - инструмент пробива облачных платформ

Это openSource проект, содержит в себе сценарии для детекта кривых конфигураций, типичных ошибок и угроз безопасности.

Расширяется плагинами. Умеет и в докер и в selfHost. В комплекте модная методичка, в которой по пунктам расписано что и зачем.

Заточен для пробива таких облачных платформ как:

1. Amazon Web Services
2. Microsoft Azure
3. Google Cloud Platform
4. Oracle Cloud Infrastructure
5. GitHub

💬 Ссылка на GitHub

#Web #Recon #Tools
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥21👍112
😈 SQLiFinder: программа на Python для поиска веб-сайтов, уязвимых для SQL-инъекции

Краткое руководство по использованию довольно новой программы, которая ищет уязвимые сайты по гугл-доркам.

https://telegra.ph/sqlifinder-python-06-18

#Web #SQL | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍30👎43👾31😢1🤡1
⚡️ Небольшая подборка плагинов для OWASP ZAP

💬 Access Control Testing
Позволяет проводить тестирование контроля доступа и выявлять потенциальные проблемы с контролем доступа.

💬 Advanced SQLInjection Add-on
Инструмент активного сканирования для обнаружения SQLi (на основе SQLMap).

💬 Attack Surface Detector
Плагин помогает выявить конечные точки веб-приложения, параметры, которые принимают эти конечные точки, и тип данных этих параметров.

💬 DOM XSS Active Scan Rule
Активный сканер для обнаружения уязвимостей DOM XSS.

💬 Directory List v2.3
Предоставляет файлы с именами каталогов для брутфорса или фаззинга.

💬 Eval Villain
Расширение для ZAP и Firefox, которое будет подключаться к опасным функциям, таким как eval, и предупреждать вас об их использовании.

💬 GraphQL Support
Плагин для получения структуры и запросов GraphQL.

💬 Out-of-band Application Security Testing Support
Сервер OAST для обнаружения внешних и слепых уязвимостей. Аналог Burp Collaborator, только для ZAP.

💬 HUNT v2
Выполняет пассивное сканирование на наличие потенциально уязвимых параметров.

💬 Community-scripts
Большая коллекция скриптов ZAP предоставленная комьюнити

#Web #Recon
Please open Telegram to view this post
VIEW IN TELEGRAM
👍13🌭54
📬 Продвижение по сети компании с помощью фишингового Email сообщения

Одним из методов взлома компании является фишинг, и с помощью этой фишинговой атаки в 0 кликов (в большинстве случаев) можно получить хэш NetNTLMv2 пользователя, с помощью которого можно повысить привилегии или перемещаться в горизонтальном направлении по сети.

💬 Ссылка на YouTube

#Redteam #Privesc
Please open Telegram to view this post
VIEW IN TELEGRAM
👍19🔥1
📚Подборка лабораторий для практики веб-пентеста

Небольшая подборка уязвимых приложений, для поиска различных типов уязвимостей:

SQLi — Ссылка на GitHub

Oauth 2.0 — Ссылка на GitHub

GraphQL — Ссылка на GitHub

JWT Authentication — Ссылка на GitHub

SAML Authentication — Ссылка на GitHub

XSS — Ссылка на GitHub

Web Cache Poisoning:

SSRF — Ссылка на GitHub

XXE — Ссылка на GitHub

LFI — Ссылка на GitHub

CSRF — Ссылка на GitHub

Java deserialization — Ссылка на GitHub

HTTP-Smuggling — Ссылка на GitHub

Prototype Pollution — Ссылка на GitHub

Business logic — Ссылка на GitHub

WebSockets — Ссылка на GitHub

SSTI — Ссылка на GitHub

#Web #Recon
Please open Telegram to view this post
VIEW IN TELEGRAM
👍29🔥4
👾 Hakrawler - быстрый CLI веб-сканер для хакеров

В этой статье рассмотрим инструмент, являющимся быстрым веб-сканер golang для сбора URL-адресов и местоположений файлов JavaScript.

https://telegra.ph/Hakrawler---bystryj-CLI-veb-skaner-dlya-hakerov-11-08

#tools | 💀 Этичный хакер
22👍7💩2
👾 Ключ API, ключ к утечке и манипулированию учетными данными

В этой статье рассмотрим, что такое ключ API, каким образом его можно использовать в поиске учетных данных.

https://telegra.ph/Klyuch-API-klyuch-k-utechke-i-manipulirovaniyu-uchetnymi-dannymi-11-04

#guide #API | 💀 Этичный хакер
👍20🔥2😡2🤔1
👾 fsociety – платформа для тестирования на проникновение

В этой статье рассмотрим объёмный инструмент пентеста, который даже использовали в сериале Mr. Robot.

https://telegra.ph/fsociety--platforma-dlya-testirovaniya-na-proniknovenie-10-15

#tools | 💀 Этичный хакер
🗿30👍17🔥6🤮32
😈 Как происходит Sniffing Attack при взломе?

В этой статье рассмотрим форму атаки типа "отказ в обслуживании", которая выполняется путем перехвата или захвата пакетов в сети.

https://telegra.ph/Sniffing-Attack-06-29

#Web | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍28🔥7
Media is too big
VIEW IN TELEGRAM
😈 Малварные техники Windows в Linux

Разбираемся, как сделать инжект в процесс, как выбираться из состояния, когда нет никаких адресов библиотечных функций, как правильно подготовить процесс, чтобы успешно сделать dlopen.

#video #Malware
Please open Telegram to view this post
VIEW IN TELEGRAM
👍26🔥81
Инструмент для проведения MITM на RDP соединения

Pyrdp создан для проведения MITM атак на RDP и позволяет просматривать RDP-соединения в режиме реального времени или постфактум. Написан на Python3 и имеет открытый исходный код.

Более подробное описание работы можно прочитать в блоге авторов проекта.

Ссылка на GitHub

#RDP #Python #MITM #Tools
Please open Telegram to view this post
VIEW IN TELEGRAM
👍33🔥6💩1
😈 Захват учетной записи из-за слабого шифрования

В этой мини статье будет рассмотрен основной принцип получения доступа к аккаунтам на сайтах, имеющих функцию входа через одноразовый пароль.

https://telegra.ph/Zahvat-uchetnoj-zapisi-iz-za-slabogo-shifrovaniya-07-01

#Web #Encryption | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍28🔥5💩1
👩‍💻 Firejail - песочница для изолированного выполнения

Программа-песочница для изолированного выполнения графических, консольных и серверных приложений, позволяющую минимизировать риск компрометации основной системы при запуске не заслуживающих доверия или потенциально уязвимых программ.

Программа написана на языке Си, распространяется под лицензией GPLv2 и может работать в любом дистрибутиве GNU/ Linux с ядром старше 3.0

После запуска программа и все её дочерние процессы используют отдельные представления ресурсов ядра, таких как сетевой стек, таблица процессов и точки монтирования. Зависимые между собой приложения можно объединять в один общий sandbox. При желании Firejail можно применять и для запуска контейнеров Docker, LXC и OpenVZ.

Для большого числа популярных приложений, в том числе для Firefox, Chromium, VLC и Transmission, подготовлены готовые профили изоляции системных вызовов.

Ссылка на Github
Ссылка на сайт

#Linux #Infosec #Cybersecurity #Tools
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥17👍15👏5💩3👎1
🏃‍♂️ Взлом с помощью картинки. Полезная нагрузка PHP в изображении.

С помощью инструмента php-jpeg-injector можно производить атаки на веб-приложения, которые запускают изображение .jpeg через графическую библиотеку PHP GD.

Инструмент создаёт новый .jpeg файл с полезной нагрузкой PHP. Зараженный .jpeg файл запускается через gd-библиотеку PHP. PHP интерпретирует полезную нагрузку, введенную в jpeg, и выполняет ее.

Ссылка на GitHub

#Web #PHP
Please open Telegram to view this post
VIEW IN TELEGRAM
👍48👎5😱3💩2👌1
👾 Как создать личную лабораторию для этичного хакинга?

В этой статье расскажем какие необходимы требования к техническому оборудованию, программному обеспечению и какой набор инструментов будет необходим на начальной стадии.

https://telegra.ph/Kak-sozdat-lichnuyu-laboratoriyu-dlya-ehticheskogo-vzloma-09-24

#less | 💀 Этичный хакер
👍29👎5💩32
😈 Алгоритм: как производить атаку

В этой статье расскажем о правильном построении атаки в 5 этапов на примере хакера, пытающегося взломать сервер компании и получить доступ ко всем данным.

https://telegra.ph/Algoritm-kak-proizvodit-ataku-07-05

#guide | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍33😢2👎1
😈 Подборка дорков для более чем 10 известных сервисов

Практически каждый из вас слышал про Google Dorks, но гораздо менее известны дорки для Yandex, DuckDuckGo, Bing, VirusTotal, Github, Shodan и т.д.

— Вот вам небольшая коллекция утилит и ссылок на списки дорков для различных инструментов поиска.

Google, Bing, Ecosia, Yahoo или Yandex
https://github.com/Zarcolio/sitedorks

Google Dorks:
https://github.com/BullsEye0/google_dork_list
https://github.com/sushiwushi/bug-bounty-dorks
https://github.com/rootac355/SQL-injection-dorks-list
https://github.com/unexpectedBy/SQLi-Dork-Repository
https://github.com/thomasdesr/Google-dorks
https://github.com/arimogi/Google-Dorks
https://github.com/aleedhillon/7000-Google-Dork-List

DuckDuckGo dorks
https://github.com/d34dfr4m3/goDuck

Github Dorks:
https://github.com/techgaun/github-dorks
https://github.com/jcesarstef/ghhdb-Github-Hacking-Database
https://github.com/H4CK3RT3CH/github-dorks

Shodan Dorks:
https://github.com/humblelad/Shodan-Dorks
https://github.com/AustrianEnergyCERT/ICS_IoT_Shodan_Dorks
https://github.com/lothos612/shodan
https://github.com/jakejarvis/awesome-shodan-queries
https://github.com/IFLinfosec/shodan-dorks

Virus Total Dorks:
https://github.com/Neo23x0/vti-dorks

Binary Edge + Shodan + Google:
https://github.com/iGotRootSRC/Dorkers

#Web #Dorks #Services | 💀 Этичный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍21👏64🤔2👎1