Всех приветствую! сегодня мы разберем: как через .git вытащить то, что забыли спрятать
Все говорят про безопасность, но половина проектов лежит с открытым .git на продакшене. Сегодня покажу, как превратить эту ошибку в свой козырь.
Вывод:
.git на продакшене — это не ошибка, это подарок. Всегда проверяйте. Всегда используйте.
Следующий раз — разберём, фишки Windows
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
Все говорят про безопасность, но половина проектов лежит с открытым .git на продакшене. Сегодня покажу, как превратить эту ошибку в свой козырь.
Используем простой поиск в Google или нетривиальный waybackurls + gau:
waybackurls target.com | grep -E "\.git/" | uniq
Цель — найти https://target.com/.git/.
Шаг 2: Забор
Если доступ есть, качаем всё. Берем git-dumper:
python3 git_dumper.py https://target.com/.git/ ./output-dir
Инструмент вытянет всю историю, даже если доступ частичный.
Шаг 3: Анализ и извлечение
Переходим в папку и смотрим логи:
git log --oneline
Ищем коммиты с говорящими названиями вроде "hotfix pass", "remove credentials", "add config".
Затем просматриваем изменения в конкретном коммите:
git show <commit-hash>
Часто в старых коммитах лежат пароли от БД, API-ключи cloud-сервисов или даже приватные SSH-ключи, которые "удалили", но они навсегда в истории.
Шаг 4: Что делать с этим?
· Ключи от облака (AWS, DigitalOcean): Проверяем на доступность. Часто ключи живут долго.
· Пароли БД: Пробуем подключиться не только к основной БД проекта, но и к внутренним сервисам компании.
· Исходники: Ищем уязвимости в самом коде, которые не попали в продакшен. Логики бэкдоров, скрытые эндпоинты.
Реальный кейс:
Однажды в истории нашли старый файл конфига с паролем от внутренней VPN. Этот пароль оказался тем же, что и для корпоративной почты админа. Дальше — дело техники.
Инструменты:
· git-dumper
· truffleHog (для автоматического поиска секретов в гите)
· Gitleaks
Вывод:
.git на продакшене — это не ошибка, это подарок. Всегда проверяйте. Всегда используйте.
Следующий раз — разберём, фишки Windows
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
❤3
Фишки Windows для исследований и оптимизации
Эти инструменты — не просто удобства. Это рычаги для тех, кто работает без ограничений. Я вам покажу такое что мало где рассказывают
Читать статью - клик
в следующий раз мы разберем как делаются боты и их основу
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
Эти инструменты — не просто удобства. Это рычаги для тех, кто работает без ограничений. Я вам покажу такое что мало где рассказывают
Читать статью - клик
в следующий раз мы разберем как делаются боты и их основу
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
❤1
Гайд по созданию ботов: инструменты и автоматизация
Хочешь автоматизировать рутину или создать сеть для задач? Боты — твой инструмент. Вот суть.
ВЫБОР ЯЗЫКА И БИБЛИОТЕК
Python — лучший старт. Библиотеки:
· requests/aiohttp — отправка HTTP-запросов (основа любого бота).
· BeautifulSoup4/lxml — парсинг HTML (вытащить данные из страницы).
· selenium/playwright — управление реальным браузером (если сайт на сложном JavaScript).
· pyautogui — автоматизация действий мыши/клавиатуры (для десктопных программ).
· telebot/aiogram — создание Telegram-ботов.
· socket — для низкоуровневых сетевых ботов (например, для подключения к игровым серверам).
ЧТО МОЖНО АВТОМАТИЗИРОВАТЬ?
1. Парсинг данных (цены, новости, контакты)
2. Автопостинг в соцсети/мессенджеры:
· Через API (Telegram Bot API, VK API) или эмуляцию действий через selenium.
3. Мониторинг изменений (наличие товара, изменение цены):
· Бот периодически проверяет страницу и при изменении отправляет уведомление.
4. Автозаполнение форм, отправка сообщений.
5. Торговые/игровые боты (взаимодействие через API или эмуляцию кликов).
КАК ОБХОДИТЬ ЗАЩИТУ?
Сайты блокируют ботов. Вот как быть на шаг впереди:
1. Прокси и VPN: Меняй IP-адреса. Используй ротацию прокси.
2. Реальные заголовки (headers): Включай User-Agent, Accept-Language, другие заголовки как у браузера.
3. Задержки: time.sleep(random.uniform(2, 5)) между действиями.
4. Куки и сессии: Сохраняй сессию через requests.Session().
5. Капча: Сервисы anti-captcha (платно) или обучение своей модели (сложно).
ПРИМЕР: БОТ-МОНИТОР ДЛЯ САЙТА
· Асинхронность: asyncio + aiohttp для одновременной работы сотен ботов.
· Распределение: Запуск ботов на разных серверах/VPS.
· Скрытность: Эмуляция человеческого поведения (случайные скроллы, движения мыши через selenium).
· Панель управления: Веб-интерфейс для управления ботами (Flask/Django).
Итог: Основа бота — эмуляция человеческих действий с защитой от обнаружения. Начни с простого парсера, добавь прокси и случайные задержки, затем масштабируй. Так же хочу дать важный совет начинающим, не бойтесь гуглить если что-то не понимаете в этом нет ничего постыдного.
в следующий раз разберем как Vзл@мыв@ют аккаунты, сайты и базы данных приложений
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
Хочешь автоматизировать рутину или создать сеть для задач? Боты — твой инструмент. Вот суть.
ВЫБОР ЯЗЫКА И БИБЛИОТЕК
Python — лучший старт. Библиотеки:
· requests/aiohttp — отправка HTTP-запросов (основа любого бота).
· BeautifulSoup4/lxml — парсинг HTML (вытащить данные из страницы).
· selenium/playwright — управление реальным браузером (если сайт на сложном JavaScript).
· pyautogui — автоматизация действий мыши/клавиатуры (для десктопных программ).
· telebot/aiogram — создание Telegram-ботов.
· socket — для низкоуровневых сетевых ботов (например, для подключения к игровым серверам).
ЧТО МОЖНО АВТОМАТИЗИРОВАТЬ?
1. Парсинг данных (цены, новости, контакты)
# Пример: парсим заголовки с сайта
import requests
from bs4 import BeautifulSoup
response = requests.get('https://example.com')
soup = BeautifulSoup(response.text, 'html.parser')
titles = soup.find_all('h2') # Ищем все заголовки
for title in titles:
print(title.text)
2. Автопостинг в соцсети/мессенджеры:
· Через API (Telegram Bot API, VK API) или эмуляцию действий через selenium.
3. Мониторинг изменений (наличие товара, изменение цены):
· Бот периодически проверяет страницу и при изменении отправляет уведомление.
4. Автозаполнение форм, отправка сообщений.
5. Торговые/игровые боты (взаимодействие через API или эмуляцию кликов).
КАК ОБХОДИТЬ ЗАЩИТУ?
Сайты блокируют ботов. Вот как быть на шаг впереди:
1. Прокси и VPN: Меняй IP-адреса. Используй ротацию прокси.
2. Реальные заголовки (headers): Включай User-Agent, Accept-Language, другие заголовки как у браузера.
3. Задержки: time.sleep(random.uniform(2, 5)) между действиями.
4. Куки и сессии: Сохраняй сессию через requests.Session().
5. Капча: Сервисы anti-captcha (платно) или обучение своей модели (сложно).
ПРИМЕР: БОТ-МОНИТОР ДЛЯ САЙТА
import requests
import time
import hashlib
last_content_hash = None # Хеш предыдущего содержимого
while True:
response = requests.get('https://target-site.com/stock')
current_hash = hashlib.md5(response.content).hexdigest() # Считаем хеш страницы
if last_content_hash and current_hash != last_content_hash:
print("[!] Страница изменилась! Отправляем сигнал.")
# Тут можно отправить сообщение в Telegram или email
# Например, через telebot или smtplib
last_content_hash = current_hash
time.sleep(60) # Проверяем каждую минуту
СЛЕДУЮЩИЙ УРОВЕНЬ· Асинхронность: asyncio + aiohttp для одновременной работы сотен ботов.
· Распределение: Запуск ботов на разных серверах/VPS.
· Скрытность: Эмуляция человеческого поведения (случайные скроллы, движения мыши через selenium).
· Панель управления: Веб-интерфейс для управления ботами (Flask/Django).
Итог: Основа бота — эмуляция человеческих действий с защитой от обнаружения. Начни с простого парсера, добавь прокси и случайные задержки, затем масштабируй. Так же хочу дать важный совет начинающим, не бойтесь гуглить если что-то не понимаете в этом нет ничего постыдного.
в следующий раз разберем как Vзл@мыв@ют аккаунты, сайты и базы данных приложений
кодинг с шансом 👇
https://t.me/+urACUSTkrUY1ZTFl
❤1