Pentest Notes
1.14K subscribers
141 photos
5 videos
5 files
75 links
https://www.pentestnotes.ru

Заметки про пентест, CTF и информационную безопасность

https://t.iss.one/github_exploits
Download Telegram
Мы обновили стиль у Охоты

Кто был на закрытой встрече Охоты, наверное, уже заметил обновлённый дизайн по мерчу. А теперь и лендинг подъехал.

⭐️ Release notes:
— Общий стиль теперь в тёмной теме
— На главной странице появилась красивая анимация
— Мобильная версия стала более читаемой

〰️ Ждём ваши репорты тут

Удачной охоты!
Please open Telegram to view this post
VIEW IN TELEGRAM
7
This media is not supported in your browser
VIEW IN TELEGRAM
CSP Bypass Search

Сайт, на котором вы можете искать известные техники обхода CSP для получения XSS.

Сейчас он содержит не так много примеров, но автор обещает обновить его в скором времени.
9
А что так можно было что-ли

Гуляя по интернету, наткнулся на один интересный отчет с bugbounty. Исследователь сдал в СберМаркет, внимание, открытый порт ssh...
И главное ему даже заплатили! Не знал, что подобное принимают)

Интересно, такое прокатывает только в Сбере или это действительно считается уязвимостью?🤔
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯14😁7
Forwarded from k3vg3n ch
тут проглядывается определённая ирония...
😁192🔥1
Сделал райтап на новую тачку шестого сезона hackthebox (Chemistry Season6).
Или, как говорит YandexGPT "Решил контрольную работу по химии HTB"

Из интересного, в тачке была RCE уязвимость в CIF (Crystallographic Information File) - CVE-2024-23346
и LFI в aiohttp - CVE-2024-23334.

Подробные шаги по решению тачки тут:
https://pentestnotes.ru/ru/writeups/hackthebox/chemistry-htb-writeup/
🔥6
Бесплатный митап в Москве от конференции SafeCode и Positive Technologies.

Через неделю у них кстати ещё одно мероприятие будет
https://safecodeconf.ru/
😁7
Forwarded from PurpleBear (Vadim Shelest)
Weakpass

Ресурс с огромной коллекцией словарей для брутфорса от моего бывшего коллеги Ивана Юшкевича, который используют в своей повседневной работе многие пентестеры по всему миру😎 теперь позволяет удобно искать значения по хешам (NTLM,MD5,SHA1,SHA256) в удобном и приятном веб-интерфейсе🔥

Все это доступно любому желающему абсолютно бесплатно, без ограничений на количество и надоедливых капчей. К тому же стоит отметить что поиск осуществляется исключительно client-side, ничего не отправляется на backend приложения.

У сервиса есть API для автоматизации и интеграции в собственные инструменты. А также ничего не мешает выгрузить все словари для создания внутренних инструментов для регулярных проверок на соответствие парольной политике вашей компании, чтобы больше никаких Companyname2024! или Winter2024! не использовались в качестве значений пароля для доменных учетных записей пользователей.
12
Forwarded from вольтаж
👁 Таблица для определения веб-серверов / бэкенда по странице с 404 кодом ответа

https://0xdf.gitlab.io/cheatsheets/404

Помимо скриншотов, приведены примеры кода, триггерящие ошибку
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
18
Bugs Zone 3.0
🔥13
😎 STANDOFF 14

Сегодня в 5 утра начался международный Standoff 14. В этот раз принимают участие только иностранные команды, но меня пригласили в качестве ментора)

Пытаюсь объяснить ребятам из Азии, как делать пивотинг

https://14.standoff365.com/mentors/
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥173