Хакер Free
1.67K subscribers
191 photos
19 videos
144 links
Взлом, защита, кодинг.
Download Telegram
🛰 IVRE — свой Shodan для сетевой разведки

IVRE - open-source фреймворк для network recon, который помогает собирать, хранить и анализировать данные о сетях, хостах, сервисах и трафике.

Проект можно использовать как self-hosted альтернативу Shodan, Censys, ZoomEye и GreyNoise - только под вашим контролем и со своими источниками данных.

🔧 Что умеет:

• активная разведка через Nmap, Masscan, ZGrab2, ZDNS, Nuclei, httpx, dnsx, tlsx
• пассивный сбор данных через Zeek, Argus, Nfdump, p0f, airodump-ng
• хранение результатов в базе, рекомендованный backend — MongoDB
• веб-интерфейс для просмотра и фильтрации результатов
• анализ сетевых потоков
• поиск по странам, AS, подсетям, портам, сервисам и версиям ПО
• Python API и CLI-инструменты для автоматизации

IVRE особенно полезен для пентестеров, blue team, SOC, исследователей интернета и тех, кто хочет построить собственную платформу для EASM и network intelligence.

По сути, это «спутниковая карта» киберпространства: можно сканировать, импортировать данные, искать закономерности и быстро находить интересные или уязвимые узлы.

GitHub: https://github.com/ivre/ivre

📲 Мы в MAX

🔐 @xakep_2
👍1🔥1
This media is not supported in your browser
VIEW IN TELEGRAM
HashCrack — это утилита для взлома хэшей, поддерживающая несколько алгоритмов и словарных атак.

🔹 Основные возможности:
- Поддержка популярных алгоритмов хеширования (MD5, SHA-1, SHA-256 и других).
- Использование словарных атак для подбора паролей.
- Возможность работы с кастомными словарями.
- Простота использования через CLI.

🔹 Как использовать?
Установи зависимости:

pip install -r requirements.txt

Запусти взлом хэша:

python hashCrack.py -m sha256 -H <hash> -w wordlist.txt

Где:
- -m — алгоритм хеширования,
- -H — хэш для взлома,
- -w — путь к словарю.

https://github.com/ente0/hashCrack

📲 Мы в MAX

🔐 @xakep_2
🔥4👍3
🕵️‍♂️ Pinkerton: Автоматизируем поиск секретов в JavaScript

Часто при анализе веб-приложений самые интересные находки скрываются в клиентском коде. Разработчики нередко случайно оставляют API-ключи, токены доступа и другие чувствительные данные прямо в JS-файлах.

Pinkerton - это мощный open-source инструмент для багхантеров, специалистов по OSINT и пентестеров, который берет эту рутину на себя.

🛠 Главные фичи утилиты:

🕷 Умный краулинг: Утилита автоматически обходит целевые веб-страницы и собирает абсолютно все ссылки на подключенные .js файлы.
🔍 Глубокий анализ: Пропускает найденные исходники через обширную базу регулярных выражений (regex) для выявления слитых секретов (ключи AWS, токены Telegram, пароли, Stripe API и т.д.).
Эффективность: Написан на Python, легко настраивается, поддерживает многопоточность и быстро отрабатывает даже на крупных проектах.
• терминальный вывод в удобном формате для интеграции в ваши пайплайны автоматизации.

💡Must-have инструмент для этапа разведки (Recon) при участии в Bug Bounty или проведении аудита безопасности веб-приложений. Pinkerton позволяет найти критическую уязвимость еще до того, как вы начнете активно ломать логику сайта.

https://github.com/0xdsm/Pinkerton

📲 Мы в MAX

🔐 @xakep_2
👍3
🕵️‍♂️ Awesome Threat Actor Resources: Настоящий клад для CTI и безопасников

Если вы работаете в Cyber Threat Intelligence (CTI), SOC, занимаетесь расследованием инцидентов или просто интересуетесь тем, кто и как атакует компании по всему миру, обратите внимание на репозиторий от RST Cloud - Awesome Threat Actor Resources.

Это масштабная мета-подборка открытых баз данных и источников с профилями хакерских группировок (APT, киберкриминал, nation-state хакеры и другие).

Что можно найти внутри:

Мастер-лист источников: Отранжированный список баз данных по количеству описанных в них группировок (от огромных списков на 800+ позиций до узкоспециализированных подборок).

Признанные энциклопедии: Ссылки на Malpedia, MISP Galaxy, MITRE ATT&CK и EUREPOC.

Вендорская аналитика: Открытые базы профилей от гигантов индустрии кибербезопасности - Mandiant, Microsoft, CrowdStrike, Kaspersky, SecureWorks, Palo Alto (Unit 42) и других.

Списки алиасов: Таблицы и маппинги (например, официальный маппинг между Microsoft и CrowdStrike), чтобы не путаться, когда разные компании называют одну и ту же APT разными именами (например, APT28 = Fancy Bear = Forest Blizzard).

Нишевые подборки: Специфичные списки - например, группировки, атакующие промышленность (ICS/OT) от Dragos, или злоумышленники, злоупотребляющие LLM.


Это незаменимый инструмент для атрибуции атак, изучения TTPs (тактик, техник и процедур) конкретных злоумышленников и моделирования угроз. Вам больше не нужно искать эту информацию по крупицам - лучшие источники уже собраны, отсортированы и описаны в одном месте.

https://github.com/rstcloud/awesome-threat-actor-resources

📲 Мы в MAX

🔐 @xakep_2
👍4
🐐 Kubernetes Goat - песочница для тех, кто хочет прокачать безопасность Kubernetes на практике.

Это специально уязвимый кластер, где можно безопасно тренироваться в атаках и защите Kubernetes-инфраструктуры. Проект сделан как интерактивный hands-on playground: поднимаешь окружение, проходишь сценарии и смотришь, как реальные ошибки в конфигурации превращаются в проблемы безопасности.

Внутри есть сценарии про:

• утечки sensitive keys в коде
• эксплуатацию Docker-in-Docker
• SSRF в Kubernetes
• container escape на хост
• атаки на private registry
• exposed NodePort-сервисы
• обход namespace-изоляции
• RBAC misconfiguration
• DoS по CPU/Memory
• аудит кластера через KubeAudit
• runtime detection через Falco
• network boundaries через Network Security Policies
• Kyverno и политики безопасности
• eBPF-наблюдаемость через Cilium Tetragon

Запускается через kubectl и helm, после установки доступ открывается локально через port-forward. Проект поддерживает разные окружения: KIND, K3S, GKE, EKS, AKS и другие.

Важно: это намеренно уязвимая среда. Не запускайте её рядом с production-инфраструктурой - только в изолированной лаборатории.

Отличный вариант для DevOps, SRE, pentest-специалистов и всех, кто хочет понять Kubernetes Security не по слайдам, а руками.

https://github.com/madhuakula/kubernetes-goat

📲 Мы в MAX

🔐 @xakep_2
👍2🔥2
🛡 ExeRay — ML-сканер для проверки Windows .exe на вредоносность

На GitHub появился интересный инструмент для статического анализа исполняемых файлов Windows. ExeRay использует машинное обучение и эвристики, чтобы быстро определить, похож ли .exe на malware.

Что анализирует:

▪️ энтропию секций
▪️ PE-структуру файла
▪️ импорты и подозрительные API
▪️ строки внутри бинарника
▪️ признаки упаковки/обфускации
▪️ anti-debug и VM-detection маркеры
▪️ цепочки API вроде process injection и persistence

В версии 2.0 автор добавил более 50 новых признаков, гибридную модель XGBoost + Random Forest, confidence score и подробный отчёт по подозрительному поведению.

По тестам в README заявлен F1-score до 0.99, но важно помнить: это не замена полноценному sandbox-анализу и EDR, а быстрый дополнительный слой проверки.

Полезно для malware research, triage подозрительных файлов и обучения тому, какие признаки в PE-файлах часто выдают вредоносное ПО.

https://github.com/MohamedMostafa010/ExeRay

📲 Мы в MAX

🔐 @xakep_2
👍1🔥1
🛡 Awesome Incident Response - огромная подборка инструментов для реагирования на инциденты

Нашёл полезный репозиторий для безопасников, SOC, DFIR-команд и админов, которым иногда приходится разбираться: «что вообще произошло на сервере?»

Awesome Incident Response - это curated list с инструментами и материалами для расследования и реагирования на киберинциденты. Внутри есть разделы по сбору доказательств, анализу логов, работе с памятью, созданию образов дисков, incident management, playbooks, sandboxing/reversing, Linux/OSX evidence collection и другим задачам DFIR.

Что полезного:
• инструменты для первичного triage
• утилиты для анализа логов и памяти
• списки playbook’ов для реагирования
• материалы по adversary emulation
• подборки для forensic-анализа
• ссылки на книги, комьюнити и базы знаний


Хорошая закладка на случай, когда «антивирус что-то нашёл», «сервер ведёт себя странно» или надо быстро собрать нормальный набор инструментов для расследования.

https://github.com/meirwah/awesome-incident-response

📲 Мы в MAX

🔐 @xakep_2
👍2
📡 Wifite2 — автоматизация аудита Wi-Fi сетей

Надоело вручную вспоминать десятки ключей aircrack-ng, aireplay-ng, reaver и других утилит? Wifite2 берёт большую часть рутины на себя.

Инструмент сканирует беспроводные сети, позволяет выбрать цель и автоматизирует проверку безопасности Wi-Fi.

Поддерживается:

🔹 WPA/WPA2 Handshake
🔹 PMKID Capture
🔹 WPA3-SAE
🔹 WPS Pixie-Dust и PIN Attack
🔹 WEP
🔹 Evil Twin
🔹 скрытые SSID
🔹 два Wi-Fi адаптера одновременно
🔹 пассивный мониторинг deauth/disassociation-атак

Есть --syscheck, который проверит адаптер, monitor mode, packet injection и доступные инструменты перед запуском.

Для работы потребуется Linux, root-права и Wi-Fi адаптер с поддержкой Monitor Mode.

⚠️ Использовать только для тестирования собственных сетей или с разрешения владельца.

https://github.com/kimocoder/wifite2

📲 Мы в MAX

🔐 @xakep_2
👍5🔥4
This media is not supported in your browser
VIEW IN TELEGRAM
🤖 PentestGPT — ИИ-агент для автоматизации пентестов

PentestGPT — open-source фреймворк, который использует большие языковые модели для поиска уязвимостей, решения CTF-задач и проведения тестирования безопасности. Проект был представлен на конференции USENIX Security 2024.

🔥 Что умеет PentestGPT:

🔹 автоматически выполнять разведку и анализировать цель
🔹 искать потенциальные уязвимости
🔹 запускать необходимые инструменты тестирования
🔹 сохранять результаты между этапами проверки
🔹 формировать пошаговый разбор или итоговый отчёт
🔹 работать с Web, Crypto, Forensics, Reversing, PWN и повышением привилегий
🔹 сохранять сессии, чтобы продолжить работу позже

В новой версии используется многоэтапный конвейер: для CTF — от разведки до эксплуатации и разбора, а для пентеста — от обнаружения активов до поиска уязвимостей и подготовки отчёта. Автономный режим поддерживает Claude Code и Codex, также доступен интерактивный режим с несколькими LLM-провайдерами и локальными моделями через Ollama.

⚠️ Использовать инструмент следует только для обучения и проверки систем, на тестирование которых у вас есть разрешение.

https://github.com/GreyDGL/PentestGPT

📲 Мы в MAX

🔐 @xakep_2
🔥3👍1🗿1
🔥 Smap - сверхбыстрая альтернатива Nmap без прямого сканирования целей

Если нужно быстро узнать, какие порты открыты на хостах, но не хочется выполнять активное сканирование, обратите внимание на Smap.

Инструмент использует бесплатный API Shodan (InternetDB), поэтому работает в пассивном режиме - не устанавливает соединения с целевыми серверами и при этом поддерживает привычный синтаксис Nmap.

Возможности:
• скорость до 200 хостов в секунду;
• не требует регистрации и API-ключа;
• определяет открытые порты, сервисы и версии ПО;
• показывает известные уязвимости;
• поддерживает форматы вывода Nmap (XML, Grepable, Normal), а также JSON и собственный формат;
• при необходимости может дополнительно проверить результаты через локальный Nmap (--active).

📌 Пример использования:


smap example.com


Проверка с активной верификацией:


smap --active -Pn -sV example.com


Важно: Smap показывает данные, уже собранные Shodan, поэтому информация может быть не в реальном времени (обычно с задержкой до нескольких дней). Для быстрого пассивного анализа этого часто более чем достаточно.

https://github.com/s0md3v/Smap

📲 Мы в MAX

🔐 @xakep_2
1👍1🔥1
🚀 Подборка полезных IT каналов в Max


Системное администрирование, DevOps 📌

https://max.ru/i_odmin Все для системного администратора
https://max.ru/bash_srv Bash Советы
https://max.ru/sysadminof Книги для админов, полезные материалы
https://max.ru/i_odmin_book Библиотека Системного Администратора
https://max.ru/i_devops DevOps: Пишем о Docker, Kubernetes и др.
https://max.ru/tipsysdmin Типичный Сисадмин
https://max.ru/channel_win_sysadmin Системный Администратор Windows
https://max.ru/channel_linux_admin Linux: Системный администратор
https://max.ru/channel_linuxmod Linux
https://max.ru/channel_i_linux Системный администратор
https://max.ru/channel_devopslib DevOps, SRE, Sysadmin
https://max.ru/channel_devops_star DevOps Star (Звезда Девопса)

Excel лайфхак 📌
https://t.iss.one/Excel_lifehack Excel лайфхак

Английский с нуля 🇬🇧
https://max.ru/UchuEnglish

1C разработка 📌
https://max.ru/odin1c_rus Cтатьи, курсы, советы, шаблоны кода 1С
https://max.ru/channel_DevLab1C 1С:Предприятие 8

Программирование C++📌
https://max.ru/cpp_lib Библиотека C/C++ разработчика
https://max.ru/channel_cpp_geek C++ geek

Программирование Go📌
https://max.ru/golang_lib Библиотека Go (Golang) разработчика

Программирование React📌
https://max.ru/react_lib React

Программирование Rust📌
https://max.ru/channel_rust_lib

Программирование Python 📌
https://max.ru/python_of Python академия.
https://max.ru/BookPython Библиотека Python разработчика

Java разработка 📌
https://max.ru/bookjava Библиотека Java разработчика
https://max.ru/channel_java_geek Java Geek

GitHub Сообщество 📌
https://max.ru/githublib Интересное из GitHub

Базы данных (Data Base) 📌
https://max.ru/database_info Все про базы данных

Фронтенд разработка 📌
https://max.ru/frontend_1 Подборки для frontend разработчиков

Библиотеки 📌
https://max.ru/programmist_of Книги по программированию
https://max.ru/proglb Библиотека программиста
https://max.ru/bfbook Книги для программистов

Программирование 📌
https://max.ru/bookflow Лекции, видеоуроки, доклады с IT конференций
https://max.ru/itmozg Программисты, дизайнеры, новости из мира IT
https://max.ru/php_lib Библиотека PHP программиста 👨🏼‍💻👩‍💻

Шутки программистов 📌
https://max.ru/itumor Шутки программистов

Защита, взлом, безопасность 📌
https://max.ru/thehaking Канал о кибербезопасности
https://max.ru/xakkep_1 Хакер Free

Книги, статьи для дизайнеров 📌
https://max.ru/odesigners Статьи, книги для дизайнеров

Математика 📌
https://max.ru/Pomatematike Канал по математике
https://max.ru/phismat_1 Обучающие видео, книги по Физике и Математике

Вакансии в IT📌
https://max.ru/progjob
https://max.ru/channel_rabotait

Мир технологий 📌
https://max.ru/mir_teh Канал для любознательных

Бонус 📌
https://max.ru/piterspb_78 Свежие новости Санкт-Петербурга
https://max.ru/mockva_life Свежие новости Москвы
https://max.ru/piterspb Питер Новости: Санкт-Петербург / СПБ / ДТП
🤮3
🔎 Подборка реальных отчётов по пентестам - отличный источник для обучения и повышения навыков

Если вы хотите понять, как профессионалы оформляют результаты тестирования на проникновение, какие уязвимости находят в реальных проектах и как составляют качественные отчёты для заказчиков - этот репозиторий стоит добавить в закладки.

Внутри собраны сотни публичных pentest-отчётов от известных компаний и исследовательских групп, среди которых:

• Bishop Fox
• Trail of Bits
• Cure53
• NCC Group
• IOActive
• Quarkslab
• SEC Consult
• Offensive Security
• Hacken и многие другие.

📌 Репозиторий будет полезен:

• начинающим пентестерам;
• Bug Bounty-исследователям;
• Red Team и Blue Team специалистам;
• разработчикам, которые хотят увидеть реальные примеры эксплуатации и описания уязвимостей.

Особенно интересно изучать структуру отчётов: Executive Summary, описание рисков, PoC, рекомендации по устранению и оформление технической части. Такой материал сложно найти в открытом доступе, поскольку большинство отчётов остаются конфиденциальными.

https://github.com/juliocesarfort/public-pentesting-reports

📲 Мы в MAX

🔐 @xakep_2
👍1🔥1
🚀 Изучаем Win32 API и реверс Windows на практике

Бесплатный курс Hacking Windows, который подойдет тем, кто хочет разобраться, как устроены приложения Windows на низком уровне. Проект сочетает разработку на языке C, изучение Win32 API и анализ полученных программ через IDA Free в среде x86 и x64.

Что внутри:
• основы разработки Win32-приложений на C;
• работа с ключевыми функциями Windows API;
• пошаговый разбор исполняемых файлов в IDA Free;
• понимание связи между исходным кодом, ассемблером и машинными инструкциями;
• практические примеры для x86 и x64.

Такой формат особенно полезен системным программистам, исследователям безопасности, реверс-инженерам и всем, кто хочет глубже понять внутреннее устройство Windows.

https://github.com/mytechnotalent/Hacking-Windows

📲 Мы в MAX

🔐 @xakep_2
🔎 Snoop - мощный OSINT-инструмент для поиска цифрового следа по нику

Если вам нужно быстро узнать, где зарегистрирован пользователь с определённым никнеймом, обратите внимание на Snoop - один из самых известных open-source инструментов для OSINT-разведки.

Что умеет Snoop:
🔍 Ищет никнеймы на тысячах интернет-ресурсов.
Работает значительно быстрее многих аналогов благодаря оптимизированному механизму поиска.
🖥 Поддерживает Windows, Linux и Android (Termux).
📦 Доступен как в виде готовых сборок, так и в виде исходного кода.
🛠 Имеет дополнительные плагины для расширения возможностей.

Проект активно развивается: разработчик регулярно обновляет базу поддерживаемых сайтов, исправляет ошибки и выпускает новые версии. Последний релиз - v1.4.3, опубликованный в начале 2026 года.

⚠️ Важно помнить: Snoop предназначен для поиска публично доступной информации. Используйте его только в законных целях - для OSINT-исследований, аудита безопасности, поиска собственных аккаунтов или расследования инцидентов.

Отличный инструмент для специалистов по информационной безопасности, OSINT, пентестеров и исследователей цифрового следа.

https://github.com/snooppr/snoop

📲 Мы в MAX

🔐 @xakep_2
🔥3👍1
🚀 Подборка полезных IT каналов в Max


Системное администрирование, DevOps 📌

https://max.ru/i_odmin Все для системного администратора
https://max.ru/bash_srv Bash Советы
https://max.ru/sysadminof Книги для админов, полезные материалы
https://max.ru/i_odmin_book Библиотека Системного Администратора
https://max.ru/i_devops DevOps: Пишем о Docker, Kubernetes и др.
https://max.ru/tipsysdmin Типичный Сисадмин
https://max.ru/channel_win_sysadmin Системный Администратор Windows
https://max.ru/channel_linux_admin Linux: Системный администратор
https://max.ru/channel_linuxmod Linux
https://max.ru/channel_i_linux Системный администратор
https://max.ru/channel_devopslib DevOps, SRE, Sysadmin
https://max.ru/channel_devops_star DevOps Star (Звезда Девопса)

Excel лайфхак 📌
https://t.iss.one/Excel_lifehack Excel лайфхак

Английский с нуля 🇬🇧
https://max.ru/UchuEnglish

1C разработка 📌
https://max.ru/odin1c_rus Cтатьи, курсы, советы, шаблоны кода 1С
https://max.ru/channel_DevLab1C 1С:Предприятие 8

Программирование C++📌
https://max.ru/cpp_lib Библиотека C/C++ разработчика
https://max.ru/channel_cpp_geek C++ geek

Программирование Go📌
https://max.ru/golang_lib Библиотека Go (Golang) разработчика

Программирование React📌
https://max.ru/react_lib React

Программирование Rust📌
https://max.ru/channel_rust_lib

Программирование Python 📌
https://max.ru/python_of Python академия.
https://max.ru/BookPython Библиотека Python разработчика

Java разработка 📌
https://max.ru/bookjava Библиотека Java разработчика
https://max.ru/channel_java_geek Java Geek

GitHub Сообщество 📌
https://max.ru/githublib Интересное из GitHub

Базы данных (Data Base) 📌
https://max.ru/database_info Все про базы данных

Фронтенд разработка 📌
https://max.ru/frontend_1 Подборки для frontend разработчиков

Библиотеки 📌
https://max.ru/programmist_of Книги по программированию
https://max.ru/proglb Библиотека программиста
https://max.ru/bfbook Книги для программистов

Программирование 📌
https://max.ru/bookflow Лекции, видеоуроки, доклады с IT конференций
https://max.ru/itmozg Программисты, дизайнеры, новости из мира IT
https://max.ru/php_lib Библиотека PHP программиста 👨🏼‍💻👩‍💻

Шутки программистов 📌
https://max.ru/itumor Шутки программистов

Защита, взлом, безопасность 📌
https://max.ru/thehaking Канал о кибербезопасности
https://max.ru/xakkep_1 Хакер Free

Книги, статьи для дизайнеров 📌
https://max.ru/odesigners Статьи, книги для дизайнеров

Математика 📌
https://max.ru/Pomatematike Канал по математике
https://max.ru/phismat_1 Обучающие видео, книги по Физике и Математике

Вакансии в IT📌
https://max.ru/progjob
https://max.ru/channel_rabotait

Мир технологий 📌
https://max.ru/mir_teh Канал для любознательных

Городские📌
https://max.ru/piterspb_78 Свежие новости Санкт-Петербурга
https://max.ru/mockva_life Свежие новости Москвы
https://max.ru/piterspb Питер Новости: Санкт-Петербург / СПБ / ДТП
https://max.ru/channel_krasnodar_novosty Краснодар Новости
https://max.ru/channel_novosibirsk_novosti Новосибирск
https://max.ru/channel_samara_novosti Новости Самары
https://max.ru/channel_ekaterinburg_novosti Новости Екатеринбурга
https://max.ru/channel_kazan_novosti Новости Казани
https://max.ru/channel_omsk_novosti Новости Омска
https://max.ru/channel_moskva_24 Москва 24
2
🔍 Sherloq - мощный Open Source-инструмент для проверки фотографий на подделки

Если нужно понять, редактировали ли изображение, откуда оно взялось и какие следы обработки в нём остались - обратите внимание на Sherloq.

Это бесплатный набор инструментов для цифровой криминалистики изображений. Он не просто выдаёт вердикт «фейк/не фейк», а позволяет самостоятельно исследовать фотографию сразу несколькими методами.

Что умеет Sherloq:

🔹 анализировать EXIF и другие метаданные
🔹 изучать структуру и заголовки файла
🔹 проводить Error Level Analysis (ELA)
🔹 искать следы повторного JPEG-сжатия
🔹 обнаруживать скопированные и вставленные участки изображения
🔹 анализировать шум матрицы и битовые плоскости
🔹 строить RGB/HSV-гистограммы и анализировать цветовые каналы
🔹 искать следы изменения размера и интерполяции
🔹 сравнивать две фотографии
🔹 извлекать встроенные миниатюры и геоданные
🔹 использовать ряд экспериментальных методов обнаружения манипуляций.

Особенно полезная штука для OSINT, журналистов, специалистов по ИБ и цифровой криминалистике - например, когда нужно проверить подозрительную фотографию из соцсетей.

Проект написан преимущественно на Python, имеет графический интерфейс на Qt и распространяется под лицензией GPL-3.0. Для актуальной версии требуется Python 3.11.

https://github.com/GuidoBartoli/sherloq

📲 Мы в MAX

🔐 @xakep_2
👍1🔥1