К вечеру соовcем немного стало лучше, но все ужасно ломит и болит, температура 38+
Капец короче
✏️ Основные:
Изучил большинство программ и подобрал несколько подходящих под мой текущий уровень знаний.
Нашел уязвимость, позволившую получить доступ к конфигурации фронтенда и JS-бандлу API без авторизации. По сути критически важно, так как открывает пути для дальнейших атак (например, IDOR, SQL/NoSQL), которые обычно требуют авторизованного доступа.
Отправил отчет и запросил тестовые данные для входа, чтобы продолжить исследование.
Пока что полностью раскрыл конфигурацию и структуру API.
📒 Дополнительные:
Все кликабельно!
Полезный контент: (@BoCoder_EDU)
1. Игра Narina от OverTheWire для погружения в основы эксплуатации уязвимостей в программах, написанных на языке C.
Прохожу курс по CTF:
https://stepik.org/course/132488/syllabus
Просто поддержал огонек, сил вообще нет.
Please open Telegram to view this post
VIEW IN TELEGRAM
✏️ Основные:
Разбираю уязвимость:
Cross-site scripting (XSS)
XSS — это легендарная уязвимость, позволяющая злоумышленнику внедрять скрипты в страницы, которые видят другие пользователи.
По сути, это обход политики Same-Origin (SOP).
Результат — кража сессий, выполнение действий от лица жертвы или полный захват контроля над функционалом приложения, если жертва — админ.
Да, я ее уже разбирал, но мало. В самом блоке содержится 30 лаб, а значит, что я мало прошел по XSS, нужно больше практики.
Добить блок по Cross-site scripting (XSS) и прорешать лабы.
Мини-справка
(буду напоминать на всякий случай):
Я создаю репозиторий на GitHub с подробными объяснениями и решениями лаб из курса:
«Профессия Белый Хакер на Stepik»
Основная цель — помочь начинающим в сфере кибербезопасности пройти этот курс и получить сертификат, делясь своими авторскими решениями.🔗 Ссылка на репозиторий:
https://github.com/BoCoder17/Profession-White-Hacker-CourseStepik
Сегодня полностью заполняю решение и разборы по
8-му уровню —
«Повышение привилегий на узлах локальной сети Windows»
📒 Дополнительные:
Теперь буду пробовать выкладывать итоги дня утром или днем, вечером просто актива 0 и тик ток не пропускает даже близко в рекомендации, буду пробовать так.
Прохожу курс по CTF:
https://stepik.org/course/132488/syllabus
Закончить курс и получить сертификат!
Добиваю последнюю тему — Reverse и заканчиваю курс=)
Легкий путь ведет в никуда. Выбирай самый трудный.
#Day164 #Days
Please open Telegram to view this post
VIEW IN TELEGRAM
День прошел продуктивно — закрыл важную базу по XSS, закончил курс по CTF и добавил новые разборы в репозиторий.
✏️ Основные:
Разобрал уязвимость:
Cross-site scripting (XSS)
Основные типы:
1. Reflected XSS
2. Stored XSS
3. DOM-based XSS
Кому интересно узнать про них подробнее — жмите на название, я прикрепил ссылки.
Разобрал типы, дополнительно посмотрел видео в котором автор отлично объяснил всю суть XSS.
После теории попрактиковался на лабах от
Web Security Academy и закрепил материал.
Мини-справка
(буду напоминать на всякий случай):
Я создаю репозиторий на GitHub с подробными объяснениями и решениями лаб из курса:
«Профессия Белый Хакер на Stepik»
Основная цель — помочь начинающим в сфере кибербезопасности пройти этот курс и получить сертификат, делясь своими авторскими решениями.🔗 Ссылка на репозиторий:
https://github.com/BoCoder17/Profession-White-Hacker-CourseStepik
Буду рад звездочке на репозитории!
Добавил подробные решения к 8-му уровню —
«Повышение привилегий на узлах локальной сети Windows»
Практика 1 (тык)
Практика 2 (тык)
Заполнил восьмой уровень практическими решениями, это один из самых интересных этапов по повышению привилегий на примере Windows 10.
📒 Дополнительные:
Полезный контент:
(@BoCoder_EDU)
1. Лучший VPN для обхода блокировок
2. Игра Behemoth от OverTheWire для углубленного изучения уязвиомстей
Книги:
(@BoCoder_Lib)
1. «Защита сетей. Подход на основе анализа данных»
2. «Профессиональный TypeScript. Разработка масштабируемых JavaScript-приложений»
Подкасты:
(@BoCoder_podcast)
1. Сергей Паращенко (руководитель развития портфеля продуктов в МТС Банке) о том, зачем продакту когнитивная психология и как оцифровать софт скиллы.
2. Григорий Вахмистров - Java и C#, GraphQL и менторинг
Прошел курс по CTF:
https://stepik.org/course/132488/syllabus
Завершил курс по CTF и получил сертификат!
Закончил тему Reverse. Да, курс не раскрывает эту сложную тему до конца, но заложил отличную базу.
Теперь присматриваюсь к другим курсам.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
мой отчет по уязвимости на
Standoff 365 приняли и назначили выплату в размере 2000 рублей! Уязвимость оценили как низкую по уровню критичности, но для меня это все равно победа.
Жаль, что не удалось продолжить тестирование из-за отсутствия доступа к дополнительным данным, но результат уже отличный, первые деньги за хантинг=)
Мой профиль Standoff 365:
https://standoff365.com/profile/BoCoder/
✏️ Основные:
Разбираю уязвимость:
Cross-site request forgery (CSRF)
Это тип атаки, при которой злоумышленник заставляет пользователя выполнить нежелательные действия в приложении, где тот авторизован. Это позволяет частично обойти Same-Origin Policy (SOP).
Изучить теорию, найти дополнительные материалы и отработать всё на лабораторных стендах.
Мини-справка
(буду напоминать на всякий случай):
Я создаю репозиторий на GitHub с подробными объяснениями и решениями лаб из курса:
«Профессия Белый Хакер на Stepik»
Основная цель — помочь начинающим в сфере кибербезопасности пройти этот курс и получить сертификат, делясь своими авторскими решениями.🔗 Ссылка на репозиторий:
https://github.com/BoCoder17/Profession-White-Hacker-CourseStepik
Сегодня полностью заполняю решение и разборы по
9-му уровню —
«Захват управления инфраструктурой сети»
📒 Дополнительные:
Нашел интересный курс —
Математика в кибербезопасности
Он состоит из 6 блоков, планирую проходить по одному блоку в день, чтобы завершить его как раз к началу лета.
Пройти блок «Арифметика».
Смотрю лекции и решаю практические задачи.
Стань тем, кем ты сам хотел бы восхищаться.
#Day165 #Days
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3🐳1
Мы подняли собственный VPN специально для подписчиков BoCoder и fadiknext
Всё работает стабильно и без сбоев.
Почему стоит попробовать:
Без лимитов: одна подписка работает на любом количестве ваших устройств.
Бонусы: внутри бота регулярно будем устраивать розыгрыши призов и раздавать промокоды.
Кстати, скоро будет анонс масштабного розыгрыша,
где общий призовой фонд составит более 30 000 рублей!🔥
Скидка для своих:
по промокоду BoCoder вы получите -15% на вообще любую подписку.
Please open Telegram to view this post
VIEW IN TELEGRAM
День прошел суперски: разобрал основы CSRF, продвинулся в репозитории на GitHub и сделал первый серьезный шаг в математику для ИБ.
✏️ Основные:
Разобрал уязвимость:
Cross-site request forgery (CSRF), дополнительно посмотрел очень хорошее видео, где на примере уязвимого приложения написанного на FastAPI показывали всю суть уязвимости.
Также попрактиковался на лабах.
Мини-справка
(буду напоминать на всякий случай):
Я создаю репозиторий на GitHub с подробными объяснениями и решениями лаб из курса:
«Профессия Белый Хакер на Stepik»
Основная цель — помочь начинающим в сфере кибербезопасности пройти этот курс и получить сертификат, делясь своими авторскими решениями.🔗 Ссылка на репозиторий:
https://github.com/BoCoder17/Profession-White-Hacker-CourseStepik
Буду рад звездочке на репозитории!
Добавил подробные решения к Уровень 9. Практика 1 —
Практика «Захват управления инфраструктурой сети»
📒 Дополнительные:
Полезный контент:
(@BoCoder_EDU)
1. ProProProgs — полезный и бесплатный ресурс для программистов на русском
2. Надёжный VPN для обхода блокировок
Книги:
(@BoCoder_Lib)
1. «100 главных принципов дизайна»
2. «Learning Kali Linux: Security Testing, Penetration Testing & Ethical Hacking, 2nd Edition»
Прохожу курс по математике в кибербезопасности:
https://stepik.org/course/62247/syllabus
Полностью закрыл блок «Арифметика».
Прошел 11 лекций: от основ теории чисел, простоты и систем счисления до сравнений по модулю и первообразных элементов.
Материал подается очень сжато, поэтому пришлось много гуглить для глубокого понимания, но фундамент закладывает отличный.
Это база для всей криптографии и анализа алгоритмов в ИБ.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥2🐳1 1 1
✏️ Основные:
Разбираю уязвимость:
Cross-origin resource sharing (CORS)
CORS — это механизм, позволяющий браузеру безопасно запрашивать ресурсы с других доменов. Несмотря на то, что он создан для расширения возможностей SOP (Same-Origin Policy), при неправильной конфигурации он открывает двери для междоменных атак.
Важно помнить: CORS — это не защита от CSRF, а инструмент управления доступом.
Изучить теорию, найти дополнительные материалы и отработать всё на лабораторных стендах.
Мини-справка
(буду напоминать на всякий случай):
Я создаю репозиторий на GitHub с подробными объяснениями и решениями лаб из курса:
«Профессия Белый Хакер на Stepik»
Основная цель — помочь начинающим в сфере кибербезопасности пройти этот курс и получить сертификат, делясь своими авторскими решениями.🔗 Ссылка на репозиторий:
https://github.com/BoCoder17/Profession-White-Hacker-CourseStepik
Сегодня полностью заполняю последнее решение по
9-му уровню —
«Захват управления инфраструктурой сети»
Это последние текстовые разборы перед переходом на формат видео для YouTube.
📒 Дополнительные:
Прохожу курс по математике в кибербезопасности:
https://stepik.org/course/62247/syllabus
Повторение блока «Арифметика»
Разбор нового блока — «Алгебра логики». Это база для проектирования защищенных систем и анализа протоколов.
Ты сильнее, чем думаешь. Докажи это себе, а не остальным.
#Day166 #Days
Please open Telegram to view this post
VIEW IN TELEGRAM
День прошел гуд: разобрал тонкости CORS, довел до финала свой главный проект на GitHub и плотно позанимался математической базой.
✏️ Основные:
Разобрал уязвимость:
Cross-origin resource sharing (CORS)
Суть уязвимости заключается в неправильной настройке CORS, из-за которой сторонний сайт может получать доступ к приватным ответам API от имени пользователя.
Изучил:
1. Принцип работы Same-Origin Policy и CORS
2. Как браузер обрабатывает Origin и credentials
3. Типичные ошибки разработчиков при настройке CORS
4. В каких случаях misconfiguration становится exploitable
Попрактиковался на лабах и закрепил тему на практике
Мини-справка
(буду напоминать на всякий случай):
Я создаю репозиторий на GitHub с подробными объяснениями и решениями лаб из курса:
«Профессия Белый Хакер на Stepik»
Основная цель — помочь начинающим в сфере кибербезопасности пройти этот курс и получить сертификат, делясь своими авторскими решениями.🔗 Ссылка на репозиторий:
https://github.com/BoCoder17/Profession-White-Hacker-CourseStepik
Буду рад звездочке на репозитории!
Добавил подробные решения к Уровень 9. Практика 2 —
Практика «Захват управления инфраструктурой сети»
Репозиторий полностью завершен!
Теперь любой желающий может использовать его для получения сертификата или сравнения своих решений.
📒 Дополнительные:
Полезный контент:
(@BoCoder_EDU)
1. Игра Utumno от OverTheWire про анализ кода и эксплуатации системных уязвимостей.
Книги:
(@BoCoder_Lib)
1. «Algorithmic Mathematics in Machine Learning»
Подкасты:
(@BoCoder_podcast)
1. Григорий Осипов: Крипторасследования и границы приватности в блокчейне
Прохожу курс по математике в кибербезопасности:
https://stepik.org/course/62247/syllabus
Повторил и закрепил блок «Арифметика».
Начал изучение Алгебры логики. Несмотря на сжатую подачу материала в курсе, суть понял (да и в ЕГЭ это разбирал) — посмотрел 3 лекции, порешал задачи и закрепил знания на практике.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3 2🐳1
(голос все еще хрипит после болезни).
Как только восстановлюсь, сразу начну дропать видео на YouTube.
✏️ Основные:
Разбираю уязвимость:
Clickjacking (UI redressing)
Clickjacking — это атака, при которой пользователя обманом заставляют нажать на контент, скрытый на «веб-сайте-приманке». Злоумышленник накладывает невидимый iframe с функциональной страницей поверх ожидаемого контента.
В отличие от CSRF, где запрос формируется без ведома пользователя, здесь требуется прямое действие жертвы
(например, клик).
Изучить механику атак, освоить работу с iframe и отработать техники на лабораторных стендах
📒 Дополнительные:
Прохожу курс по математике в кибербезопасности:
https://stepik.org/course/62247/syllabus
Пройти блок «Комбинаторика». Разбираю теорию множеств, функции, основы комбинаторики, а также темы вероятности и случайности.
Буду закреплять теорию на практических задачах.
Твои амбиции должны пугать тебя самого.
#Day167 #Days
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3👍2🐳1
Разобрал основы UI redressing и завершил очередной блок по математике.
✏️ Основные:
Разобрал уязвимость:
Clickjacking (UI redressing)
Это классическая ловушка: поверх легитимного интерфейса накладывается прозрачный шаблон (часто через iframe), из-за чего пользователь неосознанно выполняет действия (например, передает свой номер телефона или нажимает скрытые кнопки), полагая, что взаимодействует с другим контентом.
Часто это становится причиной нежелательных звонков от компаний, которые отслеживают такие переходы =)
Изучил внутренние механизмы атаки и закрепил теорию на лабораторных работах.ах.
📒 Дополнительные:
Полезный контент:
(@BoCoder_EDU)
1. Игра Maze от OverTheWire про понимание логики программ, настоящий лабиринт
Книги:
(@BoCoder_Lib)
1. «Web Penetration Testing: Advanced Guide, 2025»
Прохожу курс по математике в кибербезопасности:
https://stepik.org/course/62247/syllabus
Прошел блок «Комбинаторика».
Тема довольно простая, если пару раз пересмотреть лекции, то все станет 100% понятно.
Порешал задачки, тему усвоил. Дальше начинается криптография.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5🐳3👍2
✏️ Основные:
Разбираю уязвимость:
DOM-based vulnerabilities
Объектная модель документа (DOM) — это иерархическое представление элементов страницы. JavaScript активно манипулирует узлами и объектами DOM, что является нормой. Однако, если скрипты обрабатывают данные небезопасно, возникают уязвимости.
Атаки DOM-based происходят, когда JavaScript берет контролируемое злоумышленником значение (источник/source) и передает его в опасную функцию (раковина/sink).
Изучить принципы поиска источников в клиентском коде и отработать техники эксплуатации на лабах.
Нынешний стиль перестал вписываться в тематику канала. Готовлю переход к более минималистичному дизайну +- как раньше, только качественнее
(планирую изменения на 1–2 июня).
Работаю над созданием новой авторской аватарки.
31 мая поделюсь подробными планами на июнь, где расскажу о масштабном редизайне всей сети каналов, планах про CTF и многое другое.
Будет много интересного =)
📒 Дополнительные:
Прохожу курс по математике в кибербезопасности:
https://stepik.org/course/62247/syllabus
Блок «Криптография».
Сегодня разбираю: шифр Цезаря, шифры одноалфавитной замены и их криптоанализ, шифр Виженера (полиалфавитная замена) и методы его взлома.
Твой успех неизбежен, если ты не остановишься.
#Day168 #Days
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4🐳2👍1
Закрепил знания по DOM-уязвимостям и погрузился в истоки криптографии, поработал над редизайном.
✏️ Основные:
Разобрал уязвимость:
DOM-based vulnerabilities
Углубился в тему и попрактиковался на оставшихся лабораторных работах, хотя основные из них прошел еще при изучении XSS. Это важная тема, несмотря на то, что в крупных проектах такие уязвимости сейчас практически закрыты, на менее популярных сайтах их все еще можно легко найти.
Рисую аватарку сам в пиксельном стиле, получается прикольно, но работа еще не закончена. Новое оформление отлично вродь пишется в тематику.
Дальше по плану: создание собственных Telegram Premium стикеров, новые аватарки для всей сети каналов, а также полное обновление описаний и навигации. Будет хайп думаю=)
📒 Дополнительные:
Полезный контент:
(@BoCoder_EDU)
1. Игра от OverTheWire — Vortex, которая глубже погружает в основы безопасности на системном уровне.
Книги:
(@BoCoder_Lib)
1. «Selenium Python»
2. «Kali Linux: библия пентестера»
Подкасты:
(@BoCoder_podcast)
1. Подкаст: «Из чего на самом деле состоит корпоративная культура»
2. Подкаст: «Как подружить разработку и ИБ: обсуждаем с финтехом»
Прохожу курс по математике в кибербезопасности:
https://stepik.org/course/62247/syllabus
Прошел блок «Криптография».
Начался самый интересный этап, разбираю самую базовую историческую криптографию. То, с чего все начиналось. Это очень круто, интересно и полезно)
Please open Telegram to view this post
VIEW IN TELEGRAM
Закрываю последние блоки в
Web Security Academy и
Курсе по математике в кибербезопасности,
а также подвожу итоги месяца.
✏️ Основные:
Разбираю уязвимость:
WebSockets
WebSockets широко применяются в современных веб-приложениях. Они инициируются через HTTP и обеспечивают долговременное асинхронное взаимодействие в обоих направлениях. Их используют для выполнения действий пользователя и передачи конфиденциальных данных. Почти любая уязвимость, характерная для обычного HTTP, может возникнуть и в WebSocket-соединениях
Изучить специфику безопасности WebSockets и завершить этот блок, который является последним в разделе Client-side topics.
Работать над созданием собственных премиум-стикеров для оформления канала и завершить работу над новой аватаркой.
Вечером подвести итоги прошедшего месяца!
📒 Дополнительные:
Завершаю курс по математике в кибербезопасности:
https://stepik.org/course/62247/syllabus
Пройти последний блок — «Криптография».
Разбираю: современную криптографию, шифр Вернама, алгоритм RSA, хэш-функции и протокол Диффи-Хеллмана.
Ты не обязан любить процесс.
Ты обязан получить результат.
#Day169 #Days
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍2🐳2