кодинг с шансом
48 subscribers
1 photo
6 files
19 links
учимся вместе с шансом!

• полезные советы
• полезные софты/программы
• и много всего интересного
Download Telegram
Всех приветствую! сегодня мы разберем: как через .git вытащить то, что забыли спрятать

Все говорят про безопасность, но половина проектов лежит с открытым .git на продакшене. Сегодня покажу, как превратить эту ошибку в свой козырь.


Используем простой поиск в Google или нетривиальный waybackurls + gau:
waybackurls target.com | grep -E "\.git/" | uniq
Цель — найти https://target.com/.git/.

Шаг 2: Забор
Если доступ есть, качаем всё. Берем git-dumper:
python3 git_dumper.py https://target.com/.git/ ./output-dir
Инструмент вытянет всю историю, даже если доступ частичный.

Шаг 3: Анализ и извлечение
Переходим в папку и смотрим логи:
git log --oneline
Ищем коммиты с говорящими названиями вроде "hotfix pass", "remove credentials", "add config".
Затем просматриваем изменения в конкретном коммите:
git show <commit-hash>
Часто в старых коммитах лежат пароли от БД, API-ключи cloud-сервисов или даже приватные SSH-ключи, которые "удалили", но они навсегда в истории.

Шаг 4: Что делать с этим?

· Ключи от облака (AWS, DigitalOcean): Проверяем на доступность. Часто ключи живут долго.
· Пароли БД: Пробуем подключиться не только к основной БД проекта, но и к внутренним сервисам компании.
· Исходники: Ищем уязвимости в самом коде, которые не попали в продакшен. Логики бэкдоров, скрытые эндпоинты.
Реальный кейс:
Однажды в истории нашли старый файл конфига с паролем от внутренней VPN. Этот пароль оказался тем же, что и для корпоративной почты админа. Дальше — дело техники.


Инструменты:

· git-dumper
· truffleHog (для автоматического поиска секретов в гите)
· Gitleaks

Вывод:
.git на продакшене — это не ошибка, это подарок. Всегда проверяйте. Всегда используйте.

Следующий раз — разберём, фишки Windows


кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
3
Фишки Windows для исследований и оптимизации

Эти инструменты — не просто удобства. Это рычаги для тех, кто работает без ограничений. Я вам покажу такое что мало где рассказывают


Читать статью - клик

в следующий раз мы разберем как делаются боты и их основу

кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
1
Гайд по созданию ботов: инструменты и автоматизация

Хочешь автоматизировать рутину или создать сеть для задач? Боты — твой инструмент. Вот суть.

ВЫБОР ЯЗЫКА И БИБЛИОТЕК

Python — лучший старт. Библиотеки:

· requests/aiohttp — отправка HTTP-запросов (основа любого бота).
· BeautifulSoup4/lxml — парсинг HTML (вытащить данные из страницы).
· selenium/playwright — управление реальным браузером (если сайт на сложном JavaScript).
· pyautogui — автоматизация действий мыши/клавиатуры (для десктопных программ).
· telebot/aiogram — создание Telegram-ботов.
· socket — для низкоуровневых сетевых ботов (например, для подключения к игровым серверам).



ЧТО МОЖНО АВТОМАТИЗИРОВАТЬ?

1. Парсинг данных (цены, новости, контакты)


   # Пример: парсим заголовки с сайта
import requests
from bs4 import BeautifulSoup

response = requests.get('https://example.com')
soup = BeautifulSoup(response.text, 'html.parser')
titles = soup.find_all('h2') # Ищем все заголовки
for title in titles:
print(title.text)

2. Автопостинг в соцсети/мессенджеры:
· Через API (Telegram Bot API, VK API) или эмуляцию действий через selenium.

3. Мониторинг изменений (наличие товара, изменение цены):
· Бот периодически проверяет страницу и при изменении отправляет уведомление.

4. Автозаполнение форм, отправка сообщений.

5. Торговые/игровые боты (взаимодействие через API или эмуляцию кликов).


КАК ОБХОДИТЬ ЗАЩИТУ?

Сайты блокируют ботов. Вот как быть на шаг впереди:

1. Прокси и VPN: Меняй IP-адреса. Используй ротацию прокси.
2. Реальные заголовки (headers): Включай User-Agent, Accept-Language, другие заголовки как у браузера.
3. Задержки: time.sleep(random.uniform(2, 5)) между действиями.
4. Куки и сессии: Сохраняй сессию через requests.Session().
5. Капча: Сервисы anti-captcha (платно) или обучение своей модели (сложно).


ПРИМЕР: БОТ-МОНИТОР ДЛЯ САЙТА

import requests
import time
import hashlib

last_content_hash = None # Хеш предыдущего содержимого

while True:
response = requests.get('https://target-site.com/stock')
current_hash = hashlib.md5(response.content).hexdigest() # Считаем хеш страницы

if last_content_hash and current_hash != last_content_hash:
print("[!] Страница изменилась! Отправляем сигнал.")
# Тут можно отправить сообщение в Telegram или email
# Например, через telebot или smtplib

last_content_hash = current_hash
time.sleep(60) # Проверяем каждую минуту

СЛЕДУЮЩИЙ УРОВЕНЬ

· Асинхронность: asyncio + aiohttp для одновременной работы сотен ботов.
· Распределение: Запуск ботов на разных серверах/VPS.
· Скрытность: Эмуляция человеческого поведения (случайные скроллы, движения мыши через selenium).
· Панель управления: Веб-интерфейс для управления ботами (Flask/Django).

Итог: Основа бота — эмуляция человеческих действий с защитой от обнаружения. Начни с простого парсера, добавь прокси и случайные задержки, затем масштабируй.
Так же хочу дать важный совет начинающим, не бойтесь гуглить если что-то не понимаете в этом нет ничего постыдного.

в следующий раз разберем как Vзл@мыв@ют аккаунты, сайты и базы данных приложений

кодинг с шансом 👇

https://t.me/+urACUSTkrUY1ZTFl
1