Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность
12.7K subscribers
2.76K photos
204 videos
260 files
3.91K links
Все самое полезное по инфобезу в одном канале.

Наши курсы: https://clc.to/wPiZMA

Для обратной связи: @proglibrary_feeedback_bot

По рекламе: @proglib_adv

РКН: https://gosuslugi.ru/snet/67ab0e2e75b36e054ef6d5bf
Download Telegram
🔊 Kali Linux 2025.4 — последний релиз года

Команда Kali Linux выпустила версию 2025.4. Обновление сосредоточено на инфраструктуре, десктопах и инструментах — без косметики и лишнего шума.

🔴 Главное:

• 3 новых инструмента в репозитории:
bpf-linker — статический линковщик для BPF
evil-winrm-py — WinRM-утилита для удалённого управления Windows
hexstrike-ai — MCP-сервер для автономной работы ИИ-агентов с инструментами

 • Обновлены десктопные окружения: GNOME 49, KDE Plasma 6.5, Xfce
• Wayland — расширенная поддержка, включая корректную работу VM Guest Tools (VirtualBox, VMware, QEMU)
• NetHunter: превью Wifipumpkin3, восстановлен Terminal, поддержка Android 16
• Ядро Linux обновлено до 6.16
• Live-образ Kali теперь распространяется только через BitTorrent из-за превышения лимитов CDN


Релиз ориентирован на стабильный переход к Wayland, актуальные десктопы и расширение инструментария для offensive security и automation.

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
16👍2🤔2🥰1🤩1
🔊 elementary OS 8.1 вышла

Доступен релиз elementary OS 8.1 — с акцентом на безопасность и стабильность.

Secure Session на Wayland теперь используется по умолчанию: защита ввода пароля, блокировка кражи фокуса, меньше возможностей для шпионажа со стороны приложений. Классическая сессия остаётся доступной без проблем с совместимостью.

🔜 В базе — Linux 6.14 и Mesa 25: улучшена производительность, энергосбережение AMD/Intel, поддержка Lunar Lake, больше совместимого железа и ARM64 UEFI (Apple M-серия, Raspberry Pi).

📍 Навигация: [Вакансии]

🎁 Новогодняя акция: 3 курса по цене 1
🤝 Помощь с выбором курса

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🥰2👾1
🦾 Metasploit — что нового

— Новые и доработанные post-модули под Linux и AD: сбор артефактов, разведка домена, подготовка lateral movement.

— Долгоживущие сессии держатся лучше, сетевой шум снижен — полезно для red team и внутренних тестов.

— Улучшено перечисление и abuse-сценарии для Certificate Services: проще находить слабые шаблоны и строить цепочки повышения привилегий.

— Поддержка актуальных архитектур и окружений продолжает расширяться (акцент на совместимость и надёжность).

🔗 Источник

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3🤩3❤‍🔥1
🚨 Вышел Wireshark 4.6.3

Без новых кнопок и магии — просто навели порядок под капотом.

➡️ Что сделали:

— починили баги
— закрыли уязвимости
— подтянули стабильность на кривом и агрессивном трафике


➡️ Почему это важно:

— меньше крэшей при fuzz / нестандартных протоколах
— дампы открываются стабильнее
— меньше сюрпризов в середине анализа


Сборки инструмента Wireshark 4.6.3 доступны для Windows, macOS и Linux 🔗

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰6🔥31
🚨 Критический патч от Cisco

Cisco выпустила обновление для критической RCE-уязвимости в AsyncOS (Secure Email Gateway / SEWM). Уязвимость имеет CVSS 10.0 и, по отчётам, уже использовалась китайскими APT-группами в реальных атаках.

Что важно:

• удалённое выполнение кода
• атакуется почтовая инфраструктура (высокая ценность цели)
• эксплуатация — in-the-wild


🔢 Если у вас используется SEG/SEWM — обновляться немедленно.

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🤩5🔥2
📌 Обновления инструментов за февраль

🟢 Burp Suite

Релизы 2026.1.x и 2026.2.x выходили весь февраль: исправления багов сканера, оптимизации запросов, улучшения расширяемости и поддержки расширений.

🟢 OWASP ZAP — релиз 2.17.0

уменьшение шума в отчетах через alert de-duplication;

Insights — новая вкладка аналитики;

улучшение обработки памяти и диск-space ошибок;

оптимизацию headless/CI-сканирования;

структурированные отчеты с ISO 8601-датой.


🟢 Metasploit — свежие модули и фиксы

новый набор exploit-модулей, включая RCE-эксплоиты для Xerte Online Toolkits;

модуль для SolarWinds Web Help Desk с получением SYSTEM-сессии;

улучшена поддержка MITRE ATT&CK-метаданных и LDAP-кэширования.


📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥63🌚2👍1
📌 Обновления инструментов

🟢 Metasploit Framework

— новый evasion-модуль linux/x86/rc4_packer для упаковки payload’ов
— эксплойт для Tactical RMM Jinja2 SSTI RCE (CVE-2025-69516)
— эксплойт для MajorDoMo command injection RCE (CVE-2026-27175)


Также добавили выбор энкодеров и их опций напрямую для exploit/payload-модулей.

🟢 Nuclei v3.7.1

— убрали несколько panic-сценариев в loader’е шаблонов
— поправили обработку cluster failure
— исправили race condition в headless и в evaluateVarsWithInteractsh
— обновили зависимости, включая поддержку Go 1.26 через sonic 1.15.0


🟢 TruffleHog

— в
v3.93.7
добавили детектор JFrog Artifactory Reference Tokens и поправили regex для JDBC detector, чтобы не резались хвосты паролей; также улучшили прохождение chunk data через engine pipeline.

— в
v3.93.8
сделали LDAP verification context-aware и остановили бесконтрольный рост resume-data на файловой системе.


📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5🥰2
🚨 PT Fusion 1.5: поиск угроз теперь за секунды

Positive Technologies обновили платформу PT Fusion — и сделали упор на скорость и автоматизацию работы SOC.

➡️ Добавили Threat Intelligence Feeds

🈂️свежие IOC: домены, IP, хеши, ссылки из реальных расследований

➡️ Появился полнотекстовый поиск по угрозам

🈂️можно искать по описанию инцидента или MITRE ATT&CK
🈂️время поиска сократилось с минут до секунд

➡️ Новые дашборды со статистикой

🈂️активность группировок, malware, фишинг, атаки по отраслям

➡️ Расширили API

🈂️обогащение алертов контекстом
🈂️массовая проверка IOC
🈂️поиск похожих файлов и автоанализ

Ссылка на обновление

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰3🌚2🔥1🥱1
⚡️ OpenSSH 10.3: тихий релиз с опасными фиксами

— закрыт баг, где через имя пользователя можно было добиться выполнения shell-команд
— исправлены ошибки в работе с сертификатами (principals)
— устранены проблемы с алгоритмами ECDSA (принимались лишние)
— поправлен scp (setuid/setgid могли не сбрасываться)

❗️ часть уязвимостей — про обход ограничений и некорректные проверки

🔗 Источник

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4🥰2
👩‍💻 У Node.js закончились деньги на баги

Node.js поставил на паузу bug bounty программу. Причина максимально прозаичная — нет финансирования. Раньше выплаты шли через Internet Bug Bounty (общий фонд донатов).

Без бюджета безопасность держится не на процессах, а на мотивации.

🔗 Ссылка на блог

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
😁10🥰3👏2😢1
👩‍💻 Linux 7.0: ядро, готовое к новым нагрузкам

Линус Торвальдс продолжает вычищать техдолг — ядро становится проще, стабильнее и предсказуемее.

Что важно знать:

— XFS теперь умеет сам исправлять ошибки прямо во время работы
— Память и swap работают быстрее, сеть стабильнее под нагрузкой
— Rust закреплён в ядре — это уже не эксперимент
— Контейнеры получили новые возможности через open_tree
— Расширена поддержка железа (ARM64, RISC-V и др.)
— Усилена безопасность: постквантовые подписи, обновления SELinux
— Можно заменить Tux на свой логотип в конфиге сборки

📎 Обнова по ссылке

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4🌚3🥰2😍1
🔒 Chrome привязал сессии к устройству

В Chrome 146 на Windows появился механизм DBSC (Device Bound Session Credentials). Теперь украденной куки недостаточно, чтобы зайти в аккаунт.

🔢 Сессия привязывается к устройству через TPM: браузер доказывает серверу, что ключ находится именно на этом железе. Без этого подтверждения токен не работает.

Что меняется:

— кража cookies больше не даёт автоматический доступ

— схемы инфостилеров теряют эффективность

— сессии становятся короткоживущими и привязанными


📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4🥰21🤔1
👩‍💻 Историю в Git теперь можно переписать быстрее

Разберём ключевые изменения в Git 2.54 и посмотрим, что они меняют на практике — в том числе с точки зрения безопасности и анализа кода.

➡️ Анализ истории стал проще

Обновлённый git log -L теперь лучше работает с поиском по содержимому.

Это ускоряет:

— поиск утёкших токенов и паролей
— понимание, когда появилась уязвимость
— анализ правок в чувствительных местах


Фактически, копаться в истории стало быстрее и точнее.

➡️ Переписывать историю стало легче

Новая git history упрощает редактирование старых коммитов.

Обратная сторона:

— секреты можно быстрее зачистить
— следы изменений проще убрать
— сложнее восстановить реальное состояние репозитория


Для форензики это минус.

➡️ Хуки перестали быть локальной историей

Теперь их можно задавать через конфиги.

Что это даёт:

— выполнение кода при git-операциях
— возможность спрятать логику вне .git/hooks
— точку закрепления в dev-окружении


Это уже не просто скрипты, а часть конфигурации.

➡️ Автоматические retry меняют поведение клиента

Git теперь сам ждёт и повторяет запросы при HTTP 429.

На практике:

— автоматизация становится менее заметной
— меньше шумных ошибок
— сложнее отличить легитимную активность от перебора


🔗 Источник

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰3❤‍🔥1🔥1
🖥 Ubuntu 26.04 LTS уже вышла

Вышел новый LTS-релиз Ubuntu — версия, на которой будут жить инфраструктуры ближайшие годы.

Добавили:

— шифрование диска с привязкой к TPM
— больше memory-safe компонентов
— улучшенный контроль прав приложений
— Livepatch для ARM (обновления без перезагрузки)


Обновился и стек:

— GNOME 50 на Wayland
— оптимизации под cloud и серверы
— поддержка AI и HPC-инструментов


✔️ Обновление придёт:

— с 25.10 — сразу
— с 24.04 LTS — после 26.04.1

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰4🔥2
⭐️ Nginx обновился — где искать баги

В апреле вышло несколько обновлений Nginx, и часть из них открывает новые точки для тестирования.

🔵 nginx 1.30.0 — появился HTTP/2 к backend.

Это уже не просто прокси — это новая зона для:

— request smuggling
— desync между proxy и backend
— багов в обработке заголовков


Плюс keep-alive к upstream по умолчанию → больше сценариев с reuse соединений.

🔵 njs 0.9.7 — WebCrypto прямо в Nginx.

Если используется для логики — это новая поверхность:

— подписи
— токены
— кастомная авторизация


🔤 потенциально — логические баги, не только сетевые

🔵 nginx-acme 0.4.0 — автоматизация сертификатов.

Интересно в контексте:

— misconfig
— неправильных доменных проверок
— edge-кейсов с TLS


📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥54🥰3
🛠 Свежие апдейты в security-инструментах

➡️ Metasploit Framework 6.4.131

— добавили MCP Server (интеграция с AI-агентами)
— появился exploit под CVE-2026-31431 (Copy Fail)
— поддержка AMD64 и AARCH64

➡️ Wireshark 4.6.5

Свежий security-релиз с фиксом десятков уязвимостей.

— закрыты проблемы в dissector’ах
— затронуты протоколы типа BT-DHT, Monero и др.
— актуально для SOC / DFIR

➡️ Exim 4.99.2

Патч почтового сервера (важно для blue team).

— исправлено несколько CVE
— фиксы crash и out-of-bounds
— стоит проверить внешние почтовые узлы

➡️ Claude Security (beta)

Новый инструмент для AppSec / code security.

— анализ кодовой базы
— поиск уязвимостей
— генерация фиксов

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
2🥰2
🔊 OpenAI показала Daybreak — AI-платформу для defensive security

Daybreak — новый security-стек OpenAI для защитников. Платформа объединяет модели OpenAI, Codex и security-партнёров, чтобы ускорить поиск уязвимостей, проверку фиксов и часть defensive-процессов.

Что заявляют по сценариям:

— secure code review
— threat modeling
patch validation
— dependency risk analysis
— detection и remediation guidance


💡 Идея Daybreak — встроить AI прямо в secure development lifecycle: раньше находить риски, быстрее проверять исправления и автоматизировать рутинные security-задачи.

🔗 Источник

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
3🔥3👍2
🛠 Свежие апдейты в security-инструментах

🔜 Metasploit

В свежих обновлениях добавили:
— NTLM HTTP→LDAP relay module;
— exploit под Linux LPE Copy Fail;
— улучшения SMB, LDAP и payload-механик.

📎 Rapid7 Release Notes

🔜 Nuclei

Обновили шаблоны под майские CVE:
— PAN-OS
— Ivanti
— Fortinet
— Microsoft LPE

📎 Nuclei Templates Repo

🔜 Zeek

Новые community detection scripts под:
— NTLM relay;
— suspicious SMB;
— lateral movement patterns.

📎 Zeek Packages

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3🥰2
🔴 Security-LLM уже умеют строить exploit chain

Cloudflare протестировали Mythos Preview в рамках Project Glasswing на своих репозиториях.

🔜 Что важно:

— модель связывает несколько багов в одну цепочку атаки;
— сама пишет PoC и проверяет его запуском;
— отличает потенциальный баг от реально эксплуатируемого;
— ищет путь от внешнего ввода до уязвимого кода;
— работает лучше не в одиночку, а в multi-agent pipeline.

🔗 Источник

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
👾3👍2
🚨 Microsoft выпустила крупнейший пакет обновлений безопасности за всю историю

570 уязвимостей (по методике подсчёта BleepingComputer) или 622 CVE в Security Update Guide.

🔴 Уже эксплуатируются:

CVE-2026-56164 — Microsoft SharePoint Server (EoP)
Удалённое повышение привилегий. Microsoft подтвердила активную эксплуатацию.

CVE-2026-56155 — Active Directory Federation Services (EoP)
Повышение привилегий в ADFS. Также уже эксплуатируется в реальных атаках.

🟡 Публично раскрыта:

CVE-2026-50661 — BitLocker Security Feature Bypass
Уязвимость была публично раскрыта до выхода патча.

🟢 Также стоит обновить:

SonicWall SMA1000 — два активно эксплуатируемых zero-day. ⁠SonicWall Advisory
Firefox 152.0.6 — исправления критических уязвимостей в WebAssembly и DOM.
SAP NetWeaver — критическая уязвимость CVE-2026-44747 (CVSS 9.9).
ShareFile (Citrix) — закрыт zero-day, из-за которого ранее пришлось экстренно отключать Storage Zone Controllers.


📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
5