Похек
16.7K subscribers
2.34K photos
116 videos
243 files
3.23K links
All materials published on the channel are for educational and informational purposes only.

Мнение автора ≠ мнение компании, где работает автор

Чат: @poxek_chat

Реклама: @szybnev или
https://telega.in/c/poxek

РКН: https://clck.ru/3FsVhp
Download Telegram
eWPTXv3: проверяем «экстремальность» экзамена от INE

Сегодня мы расскажем вам о таком звере, как eWPTX (Web Application Penetration Testere Xtreme), сертификации для веб-пентестеров от INE Security. В данной статье мы с вами разберёмся:
▪️что это за сертификация;
▪️чему и как нас будут учить;
▪️действительно ли она eXtreme.

Ну и попутно будем сравнивать eWPTX с Burp Suite Certified Practitioner (BSCP), ещё одной широко известной сертификацией в области анализа защищённости веб-приложений.

🔗Источник

🌚 @poxek | 📲 MAX |🌚 Блог | 📺 YT | 📺 RT | 📺 VK | ❤️ Мерч
Please open Telegram to view this post
VIEW IN TELEGRAM
2
Forwarded from Russian OSINT
💻Приказ №117 ФСТЭК повлияет на работу ИБ?

SecPost пишут интересное. С 1 марта 2026 года вступит в силу новый приказ ФСТЭК № 117, кардинально меняющий подход к защите информации в госсекторе. Вместо разовых проверок он вводит систему непрерывного мониторинга и отчетности, а его требования распространяются и на подрядчиков государственных структур. SecPost побеседовал со специалистами, чтобы узнать, чем примечателен этот приказ и как он обещает повлиять на отрасль.

По словам заместителя генерального директора по инновационной деятельности «СёрчИнформ» Алексея Парфентьева, воспринимать 117-й приказ как исключительно касающийся государственных органов не стоит.

«Приказ распространяется не только на операторов государственных ИС, но и на все организации госсектора, а также на их подрядчиков, обеспечивающих для них создание, совершенствование и обслуживание информационных систем. Если субъекты регулирования относятся к КИИ или работают с персональными данными, требования 117-го приказа для них также будут обязательны»

— комментирует Парфентьев.

Эксперт также отмечает, что к мерам защиты добавились целые наборы требований. Самые крупные из них касаются обеспечения безопасности информации, в том числе и от утечек. Также расписаны требования к обеспечению безопасности пользовательских устройств и безопасному использованию ИИ.

«По 117-му приказу, применение интеллектуальных инструментов должно быть строго регламентировано: установлены допустимые тематики запросов, введен контроль за ответами ИИ. В ИС госсектора не допускается применение недоверенных ИИ-технологий»


Парфентьев отмечает и другое нововведение: с начала действия 117-го приказа организации госсектора обязаны обучать своих сотрудников ИБ-компетенциям. Причем, по словам эксперта, речь идет не о формальных инструктажах, а о полноценных тренировках, семинарах и учебных фишинговых рассылках. Да и специалистам из ИБ-служб в госсекторе станет немного проще: начнет работать регламентированный порядок принятия решений о ресурсном обеспечении ИБ организации.

Подробные детали о том, как будет работать новый акт, все еще в разработке, говорит Парфентьев. Но перемены в подходе к регуляции ИБ уже заметны.

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
103
Forwarded from SecuriXy.kz
🛡️Напомню, что мы создали веб-сервис https://cipherlist.kz для админов по настройке стойких и безопасных протоколов SSL/TLS к веб-сервисам.

Постарались перевести на 3 языка, как смогли для облегчения понимания контекста.

В будущем при появлении времени хотим расширить описание по CSP хедерам, по которым все часто плавают при настройках безопасности публично доступных веб-сервисов.
5
vulnx — швейцарский нож для CVE-ресерча
#cve #projectdiscovery #pentest #tools

ProjectDiscovery официально перезапустили cvemap под новым именем — vulnx. Старый API cvemap отключен с 1 августа 2025 года, поэтому перейти на новый так или иначе придется.
Инструмент работает из коробки без регистрации с лимитом в 10 запросов в минуту. Для большего есть бесплатный API-ключ от ProjectDiscovery Cloud Platform. Он снимает ограничения и открывает доступ ко всем расширенным фильтрам и возможностям.

➡️Заявленные возможности:
▪️69 поисковых фильтров: по CVSS/EPSS score, возрасту уязвимости, критичности и наличию в списке CISA KEV.
▪️Можно мгновенно отсеять CVE с публичными PoC, готовыми шаблонами Nuclei или выбрать только удаленно эксплуатируемые баги.
▪️Полноценная булевая логика (AND, OR, NOT) с группировкой в скобках.
▪️Поддерживаются сравнения для чисел и дат (больше или меньше для CVSS), временные диапазоны для CVE и поиск по маске.
▪️Чистый JSON для интеграции в пайплайны, возможность кастомизации полей (вывод только нужных данных) и детальный режим просмотра карточки CVE с подсветкой синтаксиса.
▪️Поддержка пакетной обработки CVE через запятую, из локального файла или напрямую из стандартного ввода (stdin) с автоматическим распознаванием идентификаторов.
▪️Встроенная агрегация статистики по уровням критичности и вендорам, группировка результатов по диапазонам баллов CVSS, сортировка и пагинация по любому параметру.

➡️vulnx мастхев для:
отслеживания свежих критов под конкретный ▪️Технологический стек;
составления срезов уязвимостей по вендорам и годам для оценки рисков;
▪️Проверки инфраструктуры по списку технологий с фокусом на KEV-уязвимости,
▪️Поиска активных угроз, в том числе через комбинацию KEV + Nuclei templates + высокий CVSS.

➡️Примеры команд:

Установка
go install github.com/projectdiscovery/cvemap/cmd/vulnx@latest
Поиск информации по react
vulnx search "react" --severity critical,high --vuln-status confirmed
Получить подробную информацию по CVE
vulnx id CVE-2025-68613
vulnx id CVE-2025-68613 --json


GitHub

🌚 @poxek | 📲 MAX |🌚 Блог | 📺 YT | 📺 RT | 📺 VK | ❤️ Мерч
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥125
RansomHouse (Jolly Scorpius): эволюция шифрования и техническая анатомия атак на VMware ESXi
#RaaS #ransom #malware #malwanal #vmware #esxi

RansomHouse представляет собой Ransomware-as-a-Service (RaaS) платформу, управляемую группировкой, отслеживаемой под названием Jolly Scorpius. Несмотря на публичную риторику о «раскрытии уязвимостей корпоративной безопасности», реальная деятельность RansomHouse демонстрирует классическую модель двойного вымогательства, сочетающую эксфильтрацию данных и шифрование инфраструктуры с последующим давлением на жертву через утечки.

Ключевой особенностью RansomHouse является узкая специализация на виртуализированных средах VMware ESXi, что позволяет злоумышленникам наносить максимальный ущерб за минимальное время, шифруя десятки и сотни виртуальных машин на уровне гипервизора. В отличие от таких семейств, как LockBit или Conti, ориентированных преимущественно на Windows-среды, RansomHouse делает ставку на инфраструктурный уровень, минимизируя зависимость от доменных политик и защитных решений на уровне ОС.

С конца 2021 года в инфраструктуре утечек RansomHouse зафиксировано более 120 жертв, включая организации из сфер здравоохранения, транспорта, финансов и государственного сектора. Последние образцы вредоносного ПО демонстрируют значительное усложнение криптографической реализации, что указывает на активную эволюцию инструментария.

🔗blog.poxek

🌚 @poxek | 📲 MAX |🌚 Блог | 📺 YT | 📺 RT | 📺 VK | ❤️ Мерч
Please open Telegram to view this post
VIEW IN TELEGRAM
621
спасибо партнёрам за этот год)
28🎄156
Типо итоги года канала

Я доволен статой, буду в следующем году работать над другими соц сетями
169🎄21
Похек
Типо итоги года канала Я доволен статой, буду в следующем году работать над другими соц сетями
Типо итого года чата

Тут мне стата не очень принципиальна, но я очень рад, что у меня с вами получилось построить такое целостное, живое и весёлое комьюнити. Если у вас есть какие-то позитивные воспоминания за год из чата, то велком делиться ими в комментах)
11
ах да, канал возьмёт радиотишину с 29 декабря по начало 2026 года, но будет классное поздравление для Вас в новогоднюю ночь)
поэтому лучше включите уведомления, а то пропустите)

Отдохнёте от меня наконец-то вуахаха
🎄19961
Переписал пару тулз с Python на Go, в основном чтобы самому их использовать в качестве library API, go doc в помощь. Велком пользоваться)

https://github.com/szybnev/uro-go
https://github.com/szybnev/Oralyzer-go
17🎄531
This media is not supported in your browser
VIEW IN TELEGRAM
Итоги канала из под одеяла

[ РОСТ ] Я всегда по жизни старался расти сначала количественно, а потом качественно. К каналу я отношусь также, потому со следующего года буду стараться расти качественнее и больше внимания уделить другим медиа проектам, а также более интересным коллобам с компаниями. Думаю на PHD Fest 2026 стоит ждать что-то интересное 🌚

[ КОМЬЮНИТИ ] Хочется выразить огромную благодарность всем вам за активность, веселость, мемность, взаимопомощь и интересные беседы) Без вас канал бы безжизненным и возможно у меня не было бы мотивации столько лет развивать это всё

[ КОНТЕНТ ] Много разного слышал про контент на канале, скажу так. Он развивается вместе со мной, поэтому развитие, деградация, стагнация и снова развитие все отражаются, это не плохо, просто есть как есть. Ближе к концу года я нашел двух людей, которые стали возмезжно помогать мне в ведении канала, за что я им очень благодарен) Надеюсь мои небольшие шаги в попытках делегирования продолжаться, без потери в качестве

[ ПАРТНЕРЫ ] Отдельная благодарность компаниям, которые поверили в мой канал и получили за это соизмеримый плюс. На ваши деньги я могу себе позволить делать мерч и другие активности, по типу сходок Похека. Надеюсь на продолжение сотрудничества в следующем году!

[ ОТ СЕБЯ ] В этом году исполнилось 22 года, не могу сказать что было много изменений в жизни, но не планирую останавливаться в росте (надеюсь не в ширину)). Открыл для себя интересное направления с AI и не бросаю попыток учиться манагерству по чуть-чуть. Посмотрим куда заведет меня следующий год, но должно быть интересно))

[ МЕСТО ДЛЯ ТЕБЯ ] Поделись, чем именно тебе запомнился этот год

❤️ Made by Poxek
Please open Telegram to view this post
VIEW IN TELEGRAM
26🎄721
❤️🌲🎁🎁😹
Please open Telegram to view this post
VIEW IN TELEGRAM
161
Пусть вся жопоболь осталась в 2025 году, а в последующих будет больше счастья, спокойствия и достатка
3552
Для тех кто +4 UTC. 27 минут от Нового Года, полет нормальный
2553
This media is not supported in your browser
VIEW IN TELEGRAM
17
👾
Please open Telegram to view this post
VIEW IN TELEGRAM
761
Европейское космическое агентство под прицелом: Хакер "888" продает 200 ГБ исходного кода и API-ключей
#ESA #databreach #cybersecurity #hack #infosec

Пока все доедали новогодние салаты, кто-то усердно "бекапил" данные из Европейского космического агентства (ESA). Агентство официально подтвердило инцидент, но, как всегда, с оговорками. Давайте разберемся, стоит ли верить успокаивающим заявлениям или же это "космический" провал.

➡️Что случилось?
Хакер под ником "888" заявил о взломе и выставил на продажу более 200 ГБ данных. ESA подтвердило факт инцидента, уточнив, что скомпрометированы были внешние серверы, не связанные с основной корпоративной сетью. Звучит не так страшно, правда?

➡️Что утащили?
А вот тут начинается самое интересное. Хакер утверждает, что в его руках оказались:
- Приватные репозитории Bitbucket
- Исходный код различных проектов
- CI/CD пайплайны
- API-токены и учетные данные

Весь этот набор продается за скромную сумму в криптовалюте Monero. ESA настаивает, что затронута только "неклассифицированная" информация. Но исходный код и API-ключи, даже от второстепенных проектов, — это уже серьезно.

➡️Почему это важно?
Заявление о "неклассифицированной" информации — классическая отмазка, чтобы не паниковали и государство не бонькнуло сверху. Однако, исходный код может содержать уязвимости, которые можно использовать для атак на другие, более важные системы агентства. API-ключи могут открыть доступ к партнерским сервисам, создавая угрозу для всей цепочки поставок.

По сути, даже если это не чертежи нового марсохода, утечка такого масштаба — это золотая жила для атакующих и огромный репутационный удар.

P.s. накиньте бустов https://t.iss.one/boost/poxek

🔗Источник

🌚 @poxek | 📲 MAX |🌚 Блог | 📺 YT | 📺 RT | 📺 VK
Please open Telegram to view this post
VIEW IN TELEGRAM
1311
MacSync Stealer: Как подписанное Apple приложение обходит Gatekeeper
#macos #malware #stealer #gatekeeper #cybersecurity

Думали, что Gatekeeper и нотаризация Apple — это непробиваемая стена? Как бы не так. Новый вариант стилера MacSync показывает, что даже "проверенное" приложение может оказаться трояном, который система macOS с радостью пропустит без единого предупреждения.

➡️ Как это работает?
Вредонос распространяется под видом установщика мессенджера zk-call-messenger-installer-3.9.2-lts.dmg. Жертва скачивает, монтирует образ и запускает приложение. И тут начинается самое интересное:

1. Обход Gatekeeper: Приложение подписано легитимным (уже отозванным) Apple Developer ID (GNJLS3UYZ4) и нотариально заверено. Gatekeeper видит валидную подпись и не показывает никаких страшных окон. Пользователь спокоен.

2. Загрузка полезной нагрузки: После запуска приложение, написанное на Swift, проверяет доступ в интернет и незаметно скачивает с C2-сервера (gatemaden.space) вторую стадию — обфусцированный zsh-скрипт.

3. Исполнение: Скрипт сохраняется в /tmp/runner, с него снимается атрибут карантина, и он запускается. Этот скрипт — и есть сам стилер, который работает в памяти, воруя пароли, куки и данные из Keychain.

❗️Эволюция угрозы
Раньше подобные стиллеры требовали от пользователя ручных действий (перетащить скрипт в терминал, вставить команду). Теперь всё автоматизировано. Это показывает, что авторы малвари становятся хитрее и профессиональнее. А с приходом AI атаки становятся проще, масштабнее и иногда быстрее.

😉 Apple уже отозвала сертификат, но это не мешает атакующим получить новый и повторить атаку. Техника остаётся рабочей.

🔗Источник

🌚 @poxek | 📲 MAX |🌚 Блог | 📺 YT | 📺 RT | 📺 VK
Please open Telegram to view this post
VIEW IN TELEGRAM
115👾4
Самые вкусные атаки из номинаций PortSwigger 2025: Мой личный топ
#webresearch #hacking #bugbounty #appsec #infosec

PortSwigger открыл номинации на лучшие техники веб-хакинга 2025. Там уже 17 исследований, но я выбрал 5, которые зацепили меня больше всего. Это не рейтинг — это то, что я бы хотел попробовать на ближайшем скоупе.

➡️ 1. Eclipse on Next.js (CVE-2025-32421)

Race condition в promise batcher'е Next.js. Два одновременных запроса с одинаковым cacheKey (/_error-0) — первый вызывает ошибку, второй получает pageProps в text/html. Если в pageProps отражаются данные из запроса (User-Agent, Cookie) — получаем Stored XSS.

Почему вкусно: Next.js везде. Условия эксплуатации специфичные, но когда они совпадают — это джекпот. Single-packet attack от Кеттла в помощь.


➡️ 2. Next.js, cache, and chains (stale elixir)

Ещё один подарок от того же исследователя. Подмена заголовка x-nextjs-data: 1 заставляет Next.js вернуть JSON с pageProps. При stale-while-revalidate кэш может отдать этот JSON как text/html — и снова XSS или DoS.

Почему вкусно: Два исследования по Next.js за год — это тренд. Фреймворк популярный, кэши сложные, а значит багов будет ещё больше.


➡️ 3. Under the Beamer (DOM Clobbering + DOMPurify bypass)

DOM Clobbering в Chromium + гаджет на удаление DOM-ноды в сторонней библиотеке = зануление функции экранирования DOMPurify в рантайме. Итог — XSS через innerHTML в атрибуте iframe, несмотря на "защиту".

Почему вкусно: DOMPurify — это святое. Когда его обходят, это всегда красиво. Плюс DOM Clobbering — недооценённая техника, которую мало кто проверяет.


➡️ 4. ORM Leaking More Than You Joined For

Исследование от elttam показывает, как разработчики сливают данные через ORM-фильтрацию. Баг в парсере выражений Beego ORM позволил обойти защиту в Harbor и фильтровать по полям password и salt. Плюс — обход аутентификации в Prisma через type confusion: пользовательский ввод превращается в объект оператора через стандартные парсеры запросов (Express.js qs).

Почему вкусно: ORM Leak — это не SQL-инъекция, но позволяет вытаскивать чувствительные данные посимвольно. Работает на Django, Prisma, Beego, Entity Framework. Авторы даже выложили semgrep-правила для детекта.


➡️ 5. Cross-Site WebSocket Hijacking (CSWSH) in 2025

Исследование показывает, что Private Network Access (PNA) НЕ распространяется на WebSocket. Это значит: с внешнего сайта можно открыть WebSocket к устройству в локальной сети жертвы. Если там GraphQL API — обходим CSRF и делаем что хотим.

Почему вкусно: Локальные сервисы (роутеры, NAS, IoT) часто имеют WebSocket API и никакой защиты. А PNA, оказывается, не спасает. Огромный attack surface.

———

Полный список номинаций — на сайте PortSwigger. Голосование скоро, финальный топ-10 выйдет 3 февраля.

🔗Источник: PortSwigger Research

———
P.s. а какие вы атаки считаете интересными?

🌚 @poxek | 📲 MAX |🌚 Блог | 📺 YT | 📺 RT | 📺 VK
Please open Telegram to view this post
VIEW IN TELEGRAM
10👾32
Forwarded from DUCKERZ
🚩 DUCKERZ CTF

Зима в самом разгаре, а значит настало время для DUCKERZ CTF, онлайн соревнования по информационной безопасности от нашей команды.

🐥Формат task-based
🐥Команды до 5 человек
🐥С 12:00 7 февраля по 12:00 8 февраля (МСК)

Участвовать могут все желающие независимо от уровня подготовки, а призы получат топ 3 команды.

Собирайте свою команду, тренируйтесь на нашей платформе, обсуждайте задания и предстоящий ивент в нашем чате.

👉 Регистрация

Все анонсы и апдейты будем публиковать в нашем канале.

🐥 Канал | 🐥 Чат | 🐥 Платформа | 🐥 Регистрация
Please open Telegram to view this post
VIEW IN TELEGRAM
🎉159421👾1