Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность
12.7K subscribers
2.76K photos
204 videos
260 files
3.91K links
Все самое полезное по инфобезу в одном канале.

Наши курсы: https://clc.to/wPiZMA

Для обратной связи: @proglibrary_feeedback_bot

По рекламе: @proglib_adv

РКН: https://gosuslugi.ru/snet/67ab0e2e75b36e054ef6d5bf
Download Telegram
🛠 msaRAT: новый способ спрятать C2 внутри Chrome

Cisco Talos разобрал msaRAT — вредонос, который использует headless Chrome или Edge как канал управления. Вместо собственного сетевого трафика он заставляет браузер подключаться через WebRTC, используя Cloudflare Workers и Twilio TURN.

На что обратить внимание:

🔴 запуск браузера с --headless и --remote-debugging-port;
🔴 нестандартный user-data-dir;
🔴 неожиданные WebRTC-соединения от Chrome или Edge.


💡 Хороший пример техники Living off the Browser — когда злоумышленник использует уже установленный браузер вместо собственного клиента.

🔗 Отчёт Cisco Talos:

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
6
🇰🇷 Злоумышленники незаметно находились в сети Академии дипломатии Южной Кореи

Правительство Южной Кореи сообщило, что неизвестные атакующие почти 10 месяцев имели доступ к онлайн-системе Национальной дипломатической академии и похитили персональные данные действующих и бывших сотрудников МИД, включая дипломатов за рубежом.

📌 Что известно
— доступ сохранялся около 10 месяцев;
— похищены персональные данные сотрудников и слушателей академии;
— среди пострадавших — действующие дипломаты.

📌 Почему это важно

Это не обычная корпоративная сеть, а инфраструктура, связанная с подготовкой дипломатов. Такие данные представляют особую ценность для разведывательных операций и целевых атак.

📊 Для сравнения: по данным Mandiant M-Trends 2026, средний dwell time составляет 21 день. Здесь злоумышленники оставались незамеченными около 300 дней — более чем в 14 раз дольше.

🔗 Ссылка на разбор

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
4🌚3
🔥 Вопрос с собеседования

Чем Pass-the-Hash отличается от Pass-the-Ticket?

👇Правильный ответ:

Pass-the-Hash (PtH) — злоумышленник использует NTLM-хеш вместо пароля для аутентификации по NTLM.

Pass-the-Ticket (PtT) — используется уже полученный Kerberos-билет (TGT или TGS), без необходимости знать пароль или хеш.

⚡️ Сильный ответ:

«PtH работает через NTLM и использует NTLM-хеш, а PtT — через Kerberos и использует готовые билеты. Это разные механизмы аутентификации, поэтому защита от одной техники не всегда защищает от другой.»


👍 — хороший вопрос
🔥 — забрал в копилку

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥113👍2
Самая дорогая часть агентной разработки — не всегда код 🤗
Please open Telegram to view this post
VIEW IN TELEGRAM
1
😱 Знакомо? Лимит уже закончился, а задача всё ещё не готова. Часть токенов могла уйти на повторное чтение файлов, лишний контекст и неудачные попытки.

⚡️ Этому посвящён отдельный блок курса «ИИ для разработчиков». Вы разберёте расходы на собственных проектах, сравните подходы и найдёте места, где агент выполняет лишнюю работу.

В итоге станет понятнее, сколько ресурсов выделять на запуск, когда его останавливать и в какой момент лучше изменить подход 🔍


До 31 июля курс можно купить со скидкой, а все материалы останутся в бессрочном доступе.

🔗 Узнать подробности о курсе

🏃‍♀️ Proglib Academy
Please open Telegram to view this post
VIEW IN TELEGRAM
2
📌 Обход WAF: 5 актуальных ресурсов для изучения

Подборка для тех, кто хочет разобраться, как современные атакующие обходят защиту веб-приложений, несмотря на использование WAF.

➡️ Обзор техник обхода WAF

Статья на Medium описывает методы обхода, включая обфускацию полезных нагрузок, использование альтернативных HTTP-методов и инъекцию заголовков.

➡️ WAFFLED: использование различий в парсинге для обхода WAF

Исследование показывает, как различия в парсинге HTTP-запросов могут быть использованы для обхода популярных WAF, таких как AWS, Azure, Cloudflare и ModSecurity.

➡️ Обход Cloudflare

Блог BrightData предоставляет пошаговые методы обхода защиты Cloudflare, включая использование Python-скриптов и автоматизацию браузера.

➡️ Использование JSON и XML для обхода WAF

Статья на Claroty объясняет, как злоумышленники используют недостаточную поддержку синтаксиса JSON в WAF для обхода защиты.

➡️ Исследование обхода AWS WAF

Блог Sysdig анализирует способы обхода AWS WAF с использованием специализированных DOM-событий, выявленных в ходе фуззинга.

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
5🔥1
От AI-сомелье до собственного деплоя с разбором логов — хороший пример того, как пет-проект может вырасти в полезный инструмент 💡
🌚4
😎 Продолжаем рубрику про проекты студентов

Сегодняшний герой — backend-разработчик, который начал с AI-сомелье для пива: говоришь ему настроение и что на столе — он подбирает подходящий сорт. Забавная штука для пятничного вечера 🍻🍻

Но по пути к этому сомелье он собрал кое-что посерьёзнее — свою систему деплоя с AI-ассистентом, который сам читает логи и разбирается, что сломалось.


Как из пивного пет-проекта выросло что-то реально полезное — читай в карточках 🔥

Уже открыта предзапись на осень ⚡️

🏃‍♀️ Proglib Academy
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🌚43
🔥 XXE в парсере отчетов

Сервис принимает XML без отключения внешних сущностей.

Какой основной риск? Голосуйте реакцией

🔥 — Только DoS через «Billion Laughs»
👾 — Утечка локальных файлов / SSRF
❤️ — Ошибка схемы и падение парсера

🐸 Библиотека хакера

#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
👾114🔥1
This media is not supported in your browser
VIEW IN TELEGRAM
💻 TUI-тренажёр для практики работы в терминале

Около 70 заданий, которые помогут освоить основы CLI. Формат игровой: проходить интересно, а заодно и полезно для прокачки навыков.

Отличный вариант для самообучения и набора опыта 👋

🔗 Ссылка на GitHub

🐸 Библиотека хакера

#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
🌚64😁2
Кажется, у онлайн-обучения появился формат, которого давно не хватало 👇
2
🤔 У большинства разработчиков уже есть подписки на IDE, GitHub Copilot, Claude, ChatGPT или облачные сервисы.

Логично, что обучение тоже постепенно приходит к той же модели: не покупать отдельный курс под каждую новую тему, а иметь доступ ко всей библиотеке и выбирать, что актуально именно сейчас.


Такой формат недавно появился и в Proglib Academy. Вместо одного курса — доступ сразу ко всей библиотеке и новым материалам, которые появляются в подписке 😎

🔗 Подробнее

🏃‍♀️ Proglib Academy
Please open Telegram to view this post
VIEW IN TELEGRAM
3
oauth2security.pdf
802.1 KB
🔗 OAuth2 — шпаргалка для пентестера

Чеклист уязвимостей, быстрые признаки и инструменты — PKCE, JWT, redirect_uri, CORS, хранение токенов.

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
5
📎 Трафик под микроскопом: ставим Maltrail

Как работает:

🔢 Пассивно слушает входящий и исходящий трафик
🔢 Сверяет IP, домены и URL с базой из сотен открытых источников (AlienVault, dshield, Emerging Threats, ransomware-трекеры и др.)
🔢 При совпадении пишет в лог и отображает событие в веб-интерфейсе

⚠️ Важно учитывать:

Это IDS — обнаруживает, но не блокирует

Возможны false positive (иногда всплывают IP Google / Cloudflare)

Отлично подходит для pet-проектов и небольших серверов — минимальная нагрузка и быстрая настройка


🔗 Ссылка на GitHub

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
2
Новый уровень проверки AI-кодера: вот тебе уязвимый проект, дальше разбирайся сам 👇
3
🙂 AI-агентов отправили в настоящий багфикс

В CyberGym-E2E собрали 920 реальных уязвимостей из open-source проектов. Задача агента звучит почти как тикет от сурового тимлида: самому найти баг, воспроизвести его, написать фикс — и при этом ничего не сломать рядом.

То есть мало выдать правдоподобный патч. Нужно ещё доказать, что уязвимость действительно закрыта, а проект после этого жив.


И вот это уже гораздо ближе к реальной разработке, чем «напиши безопасный код» в промпте 😅

На курсе «ИИ для разработчиков» похожая логика применяется к работе со своими проектами: агентам задают границы, проверки и quality gates. А доступ к курсу теперь можно взять вместе со всей библиотекой Proglib Academy по подписке 😮

🔗 Посмотреть, что входит в подписку

🏃‍♀️ Proglib Academy
Please open Telegram to view this post
VIEW IN TELEGRAM
3🔥3🥱3