В этой статье представлен большой список различных инструментов которые обязательны в тестировании.
Приведённые в статье утилиты очень важны, так как они отвечают за проверку качества сетевых решений и выявление любых проблем до того, как они повлияют на пользователей или бизнес.
#Web #research #tools |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍35👏4🔥3❤2🌭1
Kubernetes — один из ключевых элементов современной облачной экосистемы. Эта технология обеспечивает надежность, масштабируемость и устойчивость контейнерной виртуализации.
#DevOps #Kubernetes #books |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍16👏2😁1🗿1
Новый конкурс в «Охоте за ошибками» от Яндекса пройдет до конца августа с увеличенным в 5 раз вознаграждением
Разрешено использовать только собственные тестовые аккаунты без попыток получить доступ к информации других пользователей. Акцент в программе делается на 2 категориях уязвимостей:
🆘 IDOR, или небезопасный прямой доступ к объектам. Через такие уязвимости злоумышленники могут получить доступ к приватной информации с помощью ошибок в API.
🆘 Другие технические ошибки и уязвимости, которые дают возможность получить доступ к чувствительной закрытой информации.
За обнаружение критичных уязвимостей в этих категориях Яндекс готов платить до 2,8 млн рублей. Списки ошибок и уязвимостей для «охоты», а также размеры денежных наград за их обнаружение можно посмотреть на сайте.
Дерзайте, охотники, до 31 августа уже не так много времени ⏳
Разрешено использовать только собственные тестовые аккаунты без попыток получить доступ к информации других пользователей. Акцент в программе делается на 2 категориях уязвимостей:
🆘 IDOR, или небезопасный прямой доступ к объектам. Через такие уязвимости злоумышленники могут получить доступ к приватной информации с помощью ошибок в API.
🆘 Другие технические ошибки и уязвимости, которые дают возможность получить доступ к чувствительной закрытой информации.
За обнаружение критичных уязвимостей в этих категориях Яндекс готов платить до 2,8 млн рублей. Списки ошибок и уязвимостей для «охоты», а также размеры денежных наград за их обнаружение можно посмотреть на сайте.
Дерзайте, охотники, до 31 августа уже не так много времени ⏳
👍11❤🔥8🔥2✍1😁1
Media is too big
VIEW IN TELEGRAM
С чего обычно начинают знакомиться с тестированием безопасности — пентестом? Пробуют перебрать пароли от какого-либо сервиса. Знакомятся с OWASP Top 10 и начинают искать XSS, добавляя в поля img src=x onerror=alert('XSS');.
— Но начинать, по мнению спикера, лучше всего с IDOR (BOLA). Эта уязвимость очень простая и часто встречается в различных сервисах.
Из видеоматериала вы научитесь искать IDOR. Он будет полезен всем, кто хочет начать тестировать безопасность в своем продукте и вместе поискать IDOR с помощью инструмента Burp Suite.
#IDOR #video |
Please open Telegram to view this post
VIEW IN TELEGRAM
✍25👍13🥱1
Media is too big
VIEW IN TELEGRAM
Данила Сащенко, старший специалист по тестированию на проникновение, BI.ZONE расскажет, каков подход к проведению тестирований на проникновения, примеры интересных находок.
#video #pentest |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍29⚡4🤡1🆒1
В этой статье я собираюсь показать вам три способа использования распространенных шаблонов атак, чтобы улучшить навыки атаки и подойти к тестированию безопасности API с учетом мышления злоумышленника.
Это основано на посте, который я уже публиковал, контрольный список тестирования безопасности API с использованием распространенных шаблонов атак.
#CVE #API |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍22🔥4
EasyScan - это скрипт Python, который анализирует безопасность веб-сайта, проверяя его заголовки НТТР и записи DNS.
— Скрипт формирует отчет о безопасности с рекомендациями по устранению потенциальных уязвимостей.
Тестовые случаи, охватываемые сценарием, включают записи SPF, записи DMARC, общедоступную страницу администратора, список каталогов, отсутствующие заголовки безопасности, небезопасные настройки файлов cookie, раскрытие информации, неправильные конфигурации совместного использования ресурсов и многое другое…
Важно отметить, что сценарий может не охватывать все возможные сценарии безопасности, но охватывает самые популярные.
#Web #Tools #HTTP #DNS |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍32👏4❤2🔥2😢1
В этой статье рассмотрим простую уязвимость, позволяющая выполнять произвольный код и получить реверс шелл на одном из сервисов гугла.
➖ https://telegra.ph/Inekciya-komand-v-Google-Cloud-Shell-12-10
#Injection |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍34❤🔥3❤2
Media is too big
VIEW IN TELEGRAM
На этом докладе спикер Дмитрий Махаев руководитель киберразвердки РТК-Солар расскажет как сейчас получают данные о готовящихся и прошедших атаках.
#OSINT #HUMINT |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍30🔥5🆒2☃1
В базе вы найдете широкий выбор малварных образцов для исследований и анализа.
Можно использовать удобную форму поиска, чтобы находить образцы по хэшу (MD5, SHA256, SHA1), импорт-хэшу (imphash), хэшу TLSh, сигнатуре ClamAV, тегу или семейству вредоносного ПО.#Cybersecurity #Malware |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍30
Пошаговое руководство, как стать экспертом по кибербезопасности в 2023 году:
Подробный список лучших практик для обеспечения
безопасности ваших API:
#Cybersecurity #infosec #API
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥23👍11❤4🔥1
#Web #Recon #OWASP #Tools |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍18❤11❤🔥5😱1🌚1
Уязвимость веб-приложения - это слабое место в системе безопасности программного обеспечения, работающего в веб-браузерах. Веб-доступ делает приложения высокодоступными, но также подвергает их многочисленным атакам.
— Вот топ-10 уязвимостей, включенных в список:
1. Нарушенный контроль доступа
2. Уязвимость к криптографическим атакам
3. Инъекция
4. Небезопасный дизайн
5. Неверная конфигурация безопасности
6. Уязвимые и устаревшие компоненты
7. Ошибки идентификации и аутентификации
8. Нарушения целостности программного обеспечения и данных
9. Сбои регистрации и мониторинга безопасности
10. Подделка запросов на стороне сервера (SSRF)
#OWASP #Web #infosec | Please open Telegram to view this post
VIEW IN TELEGRAM
👍34❤5👏3🆒3🤬1🎅1
Это современное и полное руководство по инсталляции, настройке и обслуживанию любой системы на основе FreeBSD или Linux, включая системы, предоставляющие базовую инфраструктуру Интернета и облачную инфраструктуру. Обновленное с учетом новых дистрибутивов и облачных сред, это всестороннее руководство охватывает лучшие практики для всех аспектов системного администрирования, включая управление хранением данных.
#books #Linux |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍39❤2🤡2
Media is too big
VIEW IN TELEGRAM
— При анализе защищенности API приложений почти всегда находят кучу уязвимостей.
На примере реальных проектов за последние несколько лет спикер Рамазан Рамазанов расскажет, как ломают API, какие недостатки чаще всего встречаются и как сделать API безопаснее.
#Web #API |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍17⚡8😡1
— Инструмент для сбора информации OSINT, который использует настраиваемые шаблоны для сбора данных из различных источников.
Он позволяет создавать новые шаблоны и изменять существующие, что позволяет гибко реагировать на изменяющиеся эндпоинты источников сбора и получать всегда только актуальную информацию.
#OSINT #Tools |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍30👌2🌚2
Сегодня разберём тулсу в наборе каждого пентестера, это один из самых мощных инструментов, когда дело доходит до уязвимости SQL-инъекции.
В статье разберём различные типы команд SQLmap, которые могут пригодиться при использовании различных сценариев SQL-инъекции.
#SQL #Web |
Please open Telegram to view this post
VIEW IN TELEGRAM
⚡24👍10👌1
В этой статье разберём тему SQL-инъекций, а точнее на практическом примере рассмотрим процесс взлома БД на машине от VulnWeb.
SQL инъекция — это один из самых доступных способов взлома сайта. Суть таких инъекций – внедрение в данные (передаваемые через GET, POST запросы или значения Cookie) произвольного SQL кода.
#SQL #Injection #Web |
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥40👍19🆒4❤1🌭1
В этой статье продолжим тему SQL-инъекций, а точнее на практическом примере рассмотрим процесс взлома БД по средством GET-запроса.
SQL инъекция — это один из самых доступных способов взлома сайта. Суть таких инъекций – внедрение в данные (передаваемые через GET, POST запросы или Cookie) произвольного SQL кода.
upd: исправили ссылку на статью, теперь всё корректно.
#SQL #Injection #Web |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍41🤡6🆒4❤3🤷3✍1🔥1🌚1👨💻1
Burp Suite — это платформа, предназначенная для проведения аудита веб-приложения, как в ручном, так и в автоматических режимах, позволяющая улучшить и ускорить процесс атаки.
В этой статье поведуем вам о некоторых советах в использовании Burp Suite. К концу статьи вы узнаете новые фишки которые, возможно, были упущены из виду.
#BurpSuite |
Please open Telegram to view this post
VIEW IN TELEGRAM
👍33❤6🤡1🙈1🆒1