Ответ на вчерашнюю задачку:
StepCTF{f1rst_crypto_task}
Мини-справка
(буду напоминать на всякий случай):
Я создаю репозиторий на GitHub с подробными объяснениями и решениями лаб из курса:
«Профессия Белый Хакер на Stepik»
Основная цель — помочь начинающим в сфере кибербезопасности пройти этот курс и получить сертификат, делясь своими авторскими решениями.
✏️ Основные:
Выделяю примерно 3 часа чисто на заполнение репозитория.
В идеале хочу успеть залить решения всех тестовых блоков и полностью расписать теорию по 2-му уровню.
Звучит реально, сегодня как раз замерю, сколько примерно занимает времени заполнение одного уровня.
📒 Дополнительные:
Самый тяжелый вес — это вес того, что ты не начал делать сегодня
#Day155 #Days
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4 3 2 1
Как относитесь к новостям о возможной блокировке GitHub в России?
✏️ Основные:
Сегодня плотно поработал над репозиторием:
https://github.com/BoCoder17/Profession-White-Hacker-CourseStepik
Добавил полные решения тестов сразу для 10 блоков курса.
Ушло около 2 часов, вроде как хороший темп для такого объема теории и ответов.
Если закрою все оставшееся в таком же темпе, то к воскресенью репозиторий будет готов на 100%.
Любой желающий сможет забрать сертификат, используя мои авторские разборы.
Мини-справка
(буду напоминать на всякий случай):
Я создаю репозиторий на GitHub с подробными объяснениями и решениями лаб из курса:
«Профессия Белый Хакер на Stepik»
Основная цель — помочь начинающим в сфере кибербезопасности пройти этот курс и получить сертификат, делясь своими авторскими решениями.
📒 Дополнительные:
1. Книга: «Основы проектирования баз данных. Учебное пособие. Для ссузов»
2. Книга: «Создаем игры и изучаем C++»
3. Книга: «Схемотехника. От азов до создания практических устройств»
4. Книга: «Контролируемый взлом. Библия социальной инженерии»
5. Подкаст: Contra, микрофронтенды и редкоземельные металлы
Итоги 155 дня:
https://vt.tiktok.com/ZSxdRBrmM/
Please open Telegram to view this post
VIEW IN TELEGRAM
🐳5🔥3 3 2👍1
✏️ Основные:
Перехожу к изучению:
Server-side request forgery (SSRF)
Суть:
Это уязвимость, позволяющая заставить сервер отправлять запросы туда, куда он не должен
(например, во внутреннюю сеть компании или на внешние системы для кражи данных).
План:
Погружаюсь в теорию на PortSwigger и иду решать лабы.
SSRF — это критическая штука, которая часто открывает двери к учетным данным и админ-панелям.
Ровно 1 час интенсивного решения задач.
Мини-справка
(буду напоминать на всякий случай):
Я создаю репозиторий на GitHub с подробными объяснениями и решениями лаб из курса:
«Профессия Белый Хакер на Stepik»
Основная цель — помочь начинающим в сфере кибербезопасности пройти этот курс и получить сертификат, делясь своими авторскими решениями.
Максимально заполнить Уровень 2. Блок огромный, там и практические задачи, и темы от SQL-инъекций до социальной инженерии
Минимум на сегодня:
Полностью закрыть раздел 2.1
(7 практических блоков).
Хочу сделать так, чтобы по моим объяснениям даже новичок смог разобраться в логике взлома.
📒 Дополнительные:
Просто поддержать огонек, новую тему начать не успеваю.
Трудности — это просто уровень сложности в игре, которую ты обязательно пройдешь.
#Day156 #Days
Please open Telegram to view this post
VIEW IN TELEGRAM
✏️ Основные:
Полностью разобрал уязвимость:
Server-side request forgery (SSRF)
Уже почти закрыл весь Server-side topics, осталось всего 4 блока.
Дальше по плану Client-side topics — XSS, Websockets и прочий фронтенд-хакинг.
Второй уровень по решению полностью готов, ноооо
забыл сделать git push. Завтра с утра все сделаю по красоте, чтобы репозиторий обновился.
Мини-справка
(буду напоминать на всякий случай):
Я создаю репозиторий на GitHub с подробными объяснениями и решениями лаб из курса:
«Профессия Белый Хакер на Stepik»
Основная цель — помочь начинающим в сфере кибербезопасности пройти этот курс и получить сертификат, делясь своими авторскими решениями.
Переборол себя, сел за решение.
Сейчас важно нарешивать хоть немного материал по профильной математике и инфе. Летом планирую максимально ботать, чтобы в 11 классе просто было гораздо спокойнее.
📒 Дополнительные:
1. Книга: «Грокаем проектирование реляционных баз данных»
Хорошая книга для тех, кто хочет строить архитектуру, а не просто писать запросы.
2. Подкаст от Яндекса: Зачем изучать программирование
Итоги 156 дня:
https://vt.tiktok.com/ZSx8Qwkn3/
Огонёк был поддержан.
Сегодня просто не успевал решить и винкнуть в материал из-за других дел, так что такой мини скип.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍2 2 2🐳1 1
(в основном заочно).
✏️ Основные:
Коротко про экзамен:
Это своего рода ЕГЭ, но только в мире программирования. Последние полгода я учился по государственной программе на курсе, посвящённом Информационной безопасности и Python. («Код Будущего»)
Основная фишка:
Успешное завершение даёт официальный сертификат, который имеет вес.
Он даёт дополнительные баллы к ЕГЭ и будет очень хорошим плюсом в резюме при будущем трудоустройстве.
Вчера разобрал демо-версию, так что особо не переживаю.
Ещё раз прорешать демо-версию,
уверенно написать сам экзамен и сдать его на отлично;)
Мини-справка
(буду напоминать на всякий случай):
Я создаю репозиторий на GitHub с подробными объяснениями и решениями лаб из курса:
«Профессия Белый Хакер на Stepik»
Основная цель — помочь начинающим в сфере кибербезопасности пройти этот курс и получить сертификат, делясь своими авторскими решениями.
Запушить вчерашние изменения в репозиторий по 2-му уровню.
В свободное время работать над ним и дополнять решения.
📒 Дополнительные:
Прохожу курс по CTF:
https://stepik.org/course/132488/syllabus
Поддерживаю стрик и начинаю новый блок — WEB.
Сегодня минимальная цель просто начать.
Winner are just losers who never gave up
#Day157 #Days
Please open Telegram to view this post
VIEW IN TELEGRAM
День мега выматывающий, особенно экзамен добил, но я к вам с хорошими новостями! =)
✏️ Основные:
Я СДАЛ!!
Йоу, теперь у меня в кармане до 10 дополнительных баллов к ЕГЭ и весомый сертификат для портфолио.
Как всё прошло:
Задания были реально сложные. Много кто не сдал и остался без сертификата, некоторые ребята прямо тильт поймали. Честно, очень жаль их, так заниматься целый год и в конце так пролететь...
Сам сильно переживал за себя, но справился. Теперь есть официальное подтверждение моих знаний в кибербезе))
Все изменения успешно запушил, вроде ничего не забыл. Теперь уровни 2 и 2.1, посвящённые веб-уязвимостям, полностью закрыты и оформлены в репозитории!
Мини-справка
(буду напоминать на всякий случай):
Я создаю репозиторий на GitHub с подробными объяснениями и решениями лаб из курса:
«Профессия Белый Хакер на Stepik»
Основная цель — помочь начинающим в сфере кибербезопасности пройти этот курс и получить сертификат, делясь своими авторскими решениями.🔗 Ссылка на репозиторий:
https://github.com/BoCoder17/Profession-White-Hacker-CourseStepik
📒 Дополнительные:
Итоги 157 дня:
https://vt.tiktok.com/ZSxNvf9Pr/
Огонёк был поддержан.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6 3👍2🐳1
Понял, что в некоторых моментах слишком тороплюсь и пытаюсь перегнать самого же себя.
Постоянно завышаю планку на день из-за оптимизма, а это ведет к выгоранию.
Теперь до конца месяца ловлю какой-то баланс и перехожу к базовой стабильности. Лучше трезво оценивать свои силы и стабильно закрывать ежедневный минимум, чем делать рывок в каком-то аспекте, а в другом вообще ничего не сделать.
Мой план-минимум теперь выглядит так:
🤩 Изучение 1 новой уязвимости + практика.🤩 Заполнение 1 уровня в репозитории на GitHub.🤩 Прохождение 1 блока из курсов на Stepik.🤩 Минимум 1 час решения ЕГЭ.🤩 По 1 посту в каждый канал сети.
Ближе к лету фокус начнёт сильнее смещаться в сторону ЕГЭ, но пока держу такой темп.
Стабильность на дистанции будет намного лучше, чем эти хаотичные рывки.
✏️ Основные:
Изучаю внешнюю инъекцию XML (XXE).
Это уязвимость, которая позволяет атаковать обработку XML-данных приложением.
С её помощью можно читать локальные файлы на сервере и даже раскручивать атаку до SSRF.
Разобрать XXE injection и закрепить всё на практических лабах.
Мини-справка
(буду напоминать на всякий случай):
Я создаю репозиторий на GitHub с подробными объяснениями и решениями лаб из курса:
«Профессия Белый Хакер на Stepik»
Основная цель — помочь начинающим в сфере кибербезопасности пройти этот курс и получить сертификат, делясь своими авторскими решениями.🔗 Ссылка на репозиторий:
https://github.com/BoCoder17/Profession-White-Hacker-CourseStepik
Сегодня полностью заполняю решения и разборы по
3-му уровню —
«Закрепление доступа».
Минимум 1 час практики.
Буду разбирать и прорешивать те задания, которые у меня западают.
📒 Дополнительные:
Прохожу курс по CTF:
https://stepik.org/course/132488/syllabus
Прохожу блок WEB.
Буду решать задачи, в этот блок как раз входят вебиринты Natas от платформы OverTheWire.
Нужно быть лучше, чем вчера.
А не лучше, чем другие!
#Day158 #Days
Please open Telegram to view this post
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
✏️ Основные:
Повторил и закрепил на практике уязвимость XXE injection и попрактиковался.
Пример классического XXE-пейлода для чтения файлов на сервере:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE test [ <!ENTITY xxe SYSTEM "file:///etc/passwd"> ]>
<productCheck><id>&xxe;</id></productCheck>
Мини-справка
(буду напоминать на всякий случай):
Я создаю репозиторий на GitHub с подробными объяснениями и решениями лаб из курса:
«Профессия Белый Хакер на Stepik»
Основная цель — помочь начинающим в сфере кибербезопасности пройти этот курс и получить сертификат, делясь своими авторскими решениями.🔗 Ссылка на репозиторий:
https://github.com/BoCoder17/Profession-White-Hacker-CourseStepik
Добавил ответы к 3-му уровню —
«Закрепление доступа».
Проект пополняется.
Отработал 1 час на КЕГЭ по информатике. Закрепил базу.
📒 Дополнительные:
Все кликабельно!
Книги: (@BoCoder_Lib)
1. «PowerShell для сисадминов»
2. «Алгоритмы: построение и анализ»
3. «Рецепты Python. Коллекция лучших техник программирования»
4. «Software: Ошибки и компромиссы при разработке ПО»
Подкасты: (@BoCoder_podcast)
1. Как наладить свою информационную безопасность
Архив: (@BoCoder_archive)
1. Подборка материала без сортировки, архив.
Отчёт за 158-й день:
https://vt.tiktok.com/ZSx62fAGF/
Прохожу курс по CTF:
https://stepik.org/course/132488/syllabus
Полностью закрыл блок WEB.
Понятно, что один курс всю огромную тему веба не закроет, но была хорошая практика на лабах Natas от OverTheWire.
Please open Telegram to view this post
VIEW IN TELEGRAM
✏️ Основные:
Разбираю инъекции в базы данных NoSQL injection.
В отличие от классических SQLi, здесь манипулируют объектами запросов. Это даёт возможность обходить аутентификацию, красть данные, «класть» базу или даже исполнять код на сервере.
Разобрать NoSQL injection и закрепить всё на практических лабах.
Мини-справка
(буду напоминать на всякий случай):
Я создаю репозиторий на GitHub с подробными объяснениями и решениями лаб из курса:
«Профессия Белый Хакер на Stepik»
Основная цель — помочь начинающим в сфере кибербезопасности пройти этот курс и получить сертификат, делясь своими авторскими решениями.🔗 Ссылка на репозиторий:
https://github.com/BoCoder17/Profession-White-Hacker-CourseStepik
Сегодня полностью заполняю решения и разборы по
4-му уровню —
«Повышение привилегий на серверных системах в Linux».
Минимум 1 час практики, решаю задание №20
(синтаксический и пунктуационный анализ).
📒 Дополнительные:
Прохожу курс по CTF:
https://stepik.org/course/132488/syllabus
Пройти блок Stegano (Стеганография).
Стеганография — наука, используемая еще с древних времен. В отличие от криптографии, которая шифрует данные, стеганография прячет сам факт наличия информации. Буду искать скрытые данные в картинках и файлах.
Решить все практические задачи.
Неидеальное действие
Лучше
Идеального бездействия
#Day159 #Days
Please open Telegram to view this post
VIEW IN TELEGRAM
✏️ Основные:
Изучил: NoSQL injection и закрепил всё на практике
Тема сама по себе очень важная тема.
Мини-справка
(буду напоминать на всякий случай):
Я создаю репозиторий на GitHub с подробными объяснениями и решениями лаб из курса:
«Профессия Белый Хакер на Stepik»
Основная цель — помочь начинающим в сфере кибербезопасности пройти этот курс и получить сертификат, делясь своими авторскими решениями.🔗 Ссылка на репозиторий:
https://github.com/BoCoder17/Profession-White-Hacker-CourseStepik
Добавил подробное решение к 4-му уровню —
«Повышение привилегий на серверных системах в Linux».
Даже 2 варианта простенького решения
Уровень 4. Практика "Повышение привилегий в Linux" (тык)
Прорешал Задание №20 из сборника + сделал домашку по этой теме.
📒 Дополнительные:
Все кликабельно!
Полезный контент: (@BoCoder_EDU)
1. Игра Bandit от OverTheWire для освоения терминала Linux
Книги: (@BoCoder_Lib)
1. «React быстро. 2-е изд.»
2. «Как обычный парень может стать гением Кремниевой долины»
Подкасты: (@BoCoder_podcast)
1. Корпорация vs своё дело: что теряет бизнесмен, но обретает лид? История нетипичного разработчика в IT-компании
2. Бесконечный рост
Архив: (@BoCoder_archive)
1. Всякое разное
Отчёт за 159-й день:
https://vt.tiktok.com/ZSxrV977M/
Прохожу курс по CTF:
https://stepik.org/course/132488/syllabus
Полностью закрыл блок Stegano.
Было много интересных и очень трудных задачек, я искал флаги и по мелодии, и в песне, и в фото, и где только можно.
Мне очень понравилось=)
Стенография крутая штука, столько всего интересного с ней можно придумать
(Пример задачки на фото)
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
от архитектуры API до OSINT-расследований.
✏️ Основные:
Разбираю API testing
Тестирование API — это фундамент современного баг-баунти. Все современные сайты — это по сути обертки над API.
Уязвимости здесь бьют прямо в ядро системы: конфиденциальность, целостность и доступность.
Разобрать API testing и закрепить всё на практических лабах.
Мини-справка
(буду напоминать на всякий случай):
Я создаю репозиторий на GitHub с подробными объяснениями и решениями лаб из курса:
«Профессия Белый Хакер на Stepik»
Основная цель — помочь начинающим в сфере кибербезопасности пройти этот курс и получить сертификат, делясь своими авторскими решениями.🔗 Ссылка на репозиторий:
https://github.com/BoCoder17/Profession-White-Hacker-CourseStepik
Сегодня полностью заполняю решения и разборы по
5-му уровню —
«Выход за рамки ДМЗ».
По моему — это один из самых крутых разделов в курсе.
(Ну еще 7 Уровень — «Разведка в сети и компрометация Windows-машин»)
Иду на дополнительные занятия (2–3 часа).
Разбор:
Теория вероятностей (простые и сложные задачи).
📒 Дополнительные:
Прохожу курс по CTF:
https://stepik.org/course/132488/syllabus
Пройти блок OSINT
(разведка по открытым источникам)
Пройду теорию, посмотрю типичные таски и попрактикуюсь на них.
Идея:
Планирую подготовить для вас пост с мини-OSINT кейсом. (Приз будет)
чем сложнее путь,
тем слаще победа
прочитай наоборот
#Day160 #Days
Please open Telegram to view this post
VIEW IN TELEGRAM
найди точку на карте
Правила простые:
Перед вами кадр из Google Maps.
Ваша задача — не просто найти локацию, а доказать это, предоставив конкретику.
🔍 Ваша цель:
1. Определить точное место съёмки
(Страна, город, желательно координаты, название парка/улицы итд).
2. Вычислить, что было скрыто на замазанной табличке.
❓ Что делать:
1. Изучаешь снимок
2. Ищешь зацепки
(геометрия зданий, вывески, номера, природа, транспорт)
3. Пишешь свои варианты в комментарии
🥇 Награда:
Самый быстрый и ТОЧНЫЙ сыщик получит подарок в Telegram
(100 звёзд — «Кубок»).
⬇️ Как участвовать:
Пишите свои варианты в комментариях к этому посту.
Важно:
Ответы принимаются до вечернего поста с итогами.
Примерно до 17-18:00 по МСК
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5 1 1
День прошел максимально продуктивно: разобрал важную тему для баг-баунти, продвинулся в репозитории и провел первый OSINT-челлендж.
✏️ Основные:
Разобрал API testing, отработал теорию на практике. Тема критически важная для баг-баунти, планирую понемногу вливаться в реальные кейсы на Standoff 365.
Уже зарегался там, немного потыкал. Программы интересные, можно даже потестить всеми любимый мессенджер MAX.
Мой профиль:
https://standoff365.com/profile/BoCoder/
Мини-справка
(буду напоминать на всякий случай):
Я создаю репозиторий на GitHub с подробными объяснениями и решениями лаб из курса:
«Профессия Белый Хакер на Stepik»
Основная цель — помочь начинающим в сфере кибербезопасности пройти этот курс и получить сертификат, делясь своими авторскими решениями.🔗 Ссылка на репозиторий:
https://github.com/BoCoder17/Profession-White-Hacker-CourseStepik
Добавил подробное решение к 5-му уровню —
«Выход за рамки ДМЗ» (тык)
📒 Дополнительные:
Все кликабельно!
Полезный контент: (@BoCoder_EDU)
1. Игра Natas от OverTheWire для изучения веб-технологий
Книги: (@BoCoder_Lib)
1. «Креативный программист»
2. «Машинное обучение. Погружение в технологию»
3. «DeepSeek на практике»
Подкасты:
(@BoCoder_podcast)
1. Лямбда исчисление
2. Слово за словом
Архив: (@BoCoder_archive)
1. Всякое разное
Отчёт за 160-й день:
https://vt.tiktok.com/ZSxB28Sa8/
Прохожу курс по CTF:
https://stepik.org/course/132488/syllabus
Закрыл блок по OSINT.
В этом курсе практических задачек не оказалось, были просто примеры.
Оказалось, что OSINT — это очень широкая тема. Есть задачки по поиску песни, аниме, места, по веб архиву и много чего интересного.
Бонусом запустил свой первый мини-OSINT-кейс в канале.
Победитель уже получил приз в 100 звезд Telegram
Фото с результатами прикреплено.
Ответ был:
301 Edgewater St, Staten Island, NY 10305, США
Скрытая надпись:
BUONO BEACH
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
✏️ Основные:
Разбираю уязвимость:
Web cache deception
Суть в несовпадении того, как сервер кэша и исходный сервер интерпретируют запросы. Злоумышленник хитростью заставляет жертву открыть URL, из-за чего конфиденциальные динамические данные сохраняются в кэше. После этого атакующий просто забирает их оттуда.
Разобрать Web cache deception и закрепить всё на практических лабах.
Мини-справка
(буду напоминать на всякий случай):
Я создаю репозиторий на GitHub с подробными объяснениями и решениями лаб из курса:
«Профессия Белый Хакер на Stepik»
Основная цель — помочь начинающим в сфере кибербезопасности пройти этот курс и получить сертификат, делясь своими авторскими решениями.🔗 Ссылка на репозиторий:
https://github.com/BoCoder17/Profession-White-Hacker-CourseStepik
Сегодня полностью заполняю решение и разборы по
6-му уровню —
«Проброс сетевого трафика».
1 час повторения. Решаю задачи из тех блоков, которые уже проходил.
📒 Дополнительные:
Прохожу курс по CTF:
https://stepik.org/course/132488/syllabus
Приступаю к блоку Forensic
(компьютерная криминалистика.)
Считается одним из самых сложных разделов, потому что как в работе компьютерного криминалиста, так и в задачах CTF человек должен иметь хорошую базу.
Идея:
Планирую провести мини активность в канале, дать вам несколько интересных задачек на Forensic.
А что, если получится —
и ты станешь примером для других?
#Day161 #Days
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4 3🔥2🐳1 1 1
Проверка на внимательность
Правила простые:
Перед вами 2 файла.
Ваша задача — достать из этих файлов флаг.
Ответы в виде флагов по типу:
CtepCTF{Найденный_Флаг}
ABCTF{Найденный_Флаг}
🔍 Ваша цель:
Задание №1:
Ох, как жаль, что не все в наше время поймут такого намека, действительно очень тонко, мало осталось образованных людей.
https://drive.google.com/file/d/1Gax9Hxe0eE9InepVirV7gkDHaRnms53O/view?usp=sharing
Задание №2:
Найти скрытый смысл тут
https://drive.google.com/file/d/1fLfSEBcoqq7LL_I_Wt_JHMmD1ecjLUdq/view?usp=sharing
❓ Что делать:
1. Изучаешь файлы.
2. Проводишь анализ и находишь скрытые флаги.
3. Пишешь разгадку в комментарии.
🥇 Награда:
За верное решение одного из заданий — подарок за 25 звёзд
(итого 50 на кону).
Самый быстрый и точный забирает приз.
⬇️ Как участвовать:
Пишите свои ответы и решения в комментариях к этому посту.
Важно:
Ответы принимаются до вечернего поста с итогами.
Примерно до 17-18:00 по МСК.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5 3 3