GigaHackers
2.7K subscribers
107 photos
3 videos
10 files
85 links
Информация предоставлена исключительно в образовательных или исследовательских целях. Противоправные деяния преследуются по закону.
Авторы: @WILD_41, @Oki4_Doki и @VlaDriev
Download Telegram
[ OSCP 2026 ] 🤓
Часть 1

Всем привет! 👋
Пришла весна и пора возвращаться к контенту в канале.
В начале февраля я получил сертификат OSCP/OSCP+(🤓/🤓)
Несмотря на то, что сдал с 1 попытки — было не легко. Мне удалось набрать 80/100 баллов (для успешной сдачи необходимо набрать минимум 70 баллов): успешно взял две standalone-машины (low + root user) и полностью забрал сет Active Directory. В процессе подготовки и на самом экзамене держал в голове мысль, что это искусственная среда, а не реальный пентест, и старался не закапываться в дебри

Основной трудностью экзамена считаю собственный мозг — когда пройдет ~половина выделенного на сдачу времени (~10-12 часов), легко начать паниковать и суетиться при переборе вариантов захвата именно standalone-машин (сет AD субъективно показался несложным). В такие моменты важно делать две вещи:

а) Упрощать и декомпозировать задачу. Я убежден, что 2/3 standalone-машины можно решить достаточно простыми и типовыми способами. Главное — циклически повторять recon, делать типовые проверки и обеспечивать покрытие, будто вы QA-тестировщик, а не закапываться в билд эксплойта на повышение привилегий, например. Лишь 3-я машина на самом экзамене мне показалась try hard с обилием ханипотов. Собственно, её так и не смог осилить, хотя, кажется, нашел вектор (а может быть это был очередной rabbit hole, и я там закопался)
б) Делать паузы на поесть и физ.активность (размяться, подход отжУманий сделать или просто погулять минут 15 на воздухе) 🍀

Три месяца подготовки пролетели незаметно, начал подготовку с середины сентября и продолжал в течение 3 месяцев, пока был доступ к оплаченным материалам. Сдачу поставил на первые числа февраля 2026 из-за обилия проектных задач в 4 квартале. Поэтому советую ставить сдачу экзамена на первое полугодие, чтобы более комфортно выделять часы на подготовку ✍️

Сами материалы в курсе качественные, но для успеха на экзамене рекомендую использовать иные материалы для тренировки и «натаскивания» себя на формат лабораторных и экзамена

Не скажу, что узнал кардинально новые вещи, но крайне полезно было потыкаться в отдельные модули и набить руку на ряде атак и техник, которые мне нечасто встречаются в дикой природе.
На мой взгляд, если вы являетесь специалистом по web-у, то для первичного погружения в AD пройти материалы также будет полезно

После сдачи экзамена ощутил облегчение и закрытый личный гештальт:). Хотя лично для меня наличие сертификата от Offsec-ов не прямо пропорционально уровню скилла, знаю много крутых специалистов без сертификатов, которые настоящие асы в пентесте 🎩

В следующей части планирую подробнее рассказать про подготовку и используемые материалы. Пройдемся по конкретным советам и техническим нюансам. Пишите в комментарии, о чем хотите услышать подробнее, с удовольствием поделюсь✈️

@GigaHack

#OSCP #certification
Please open Telegram to view this post
VIEW IN TELEGRAM
535🔥19👍10🎉3🥰1
[Pentest award 2026!]🐾

Всем привет! 👋

Анонсировали очередную премию для этичных хакеров!
Pentest award — это отраслевая награда для специалистов по тестированию на проникновение, которую ежегодно вручает компания Awillix.
Основная задача премии — развитие этичного хакинга и повышение уровня компетенций участников. Мероприятие состоится уже в четвертый раз.

В прошлом и позапрошлом году нам удалось занять призовые места (тут1 и тут2). В этом году также планируем принять участие, у GigaHacker-ов накопилось несколько интересных кейсов, уже занялись их обработкой 🔜

Участие все еще бесплатное, а прием заявок продлится до 12 июля

Список номинаций в этом году претерпел изменения:
⚡️«Kill Chain»
⚡️«Device»
⚡️«Out of Scope»
⚡️«Системный взлом (Web & Logic)»
⚡️«AI»


🔝 Главный приз за победу — стеклянная именная статуэтка и Macbook!
🥈🥉За вторые и третьи места призеры получат iPhone и apple watch🎁


Отправляйте заявки на сайте, участвуйте и пусть победят сильнейшие!🏆

@GigaHack

#pentestaward2026
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11👍41🦄1
Привет!
Хотим напомнить, что заканчивается CFP на Standoff Talks 2026, который в этот раз пройдет 18–19 июня 2026 в Кибердоме

Нам нравятся доклады с данного митапа, они зачастую простые и ламповые для усвоения, а также подкреплены живыми примерами и направлены на практикующих экспертов, хакеров и энтузиастов вне маркетинговых историй

Треки этого года:
Offense⚔️
Defense🔒
BugBounty🪙
Сommunity💬

https://cfp.standoff365.com/standoff-talks-2026/cfp — успевайте подать доклад или приходите послушать выступления, следите за информацией на @standoff_365

P/S link на доклады прошлого года

#conference #standofftalks2026
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥41🦄1
[ GigaHackers на Standoff & Product Backstage 2026 ]

Всем привет! 👋
Нам с @VlaDriev на прошлой неделе удалось посетить классные мероприятия Standoff & Product Backstage от Positive Technologies 🤓
Здорово, что было организовано разделение на деловую программу для бизнеса и техническую для специалистов. Всё было на высшем уровне — визуальная составляющая кибербитвы Standoff, активности, фуршет, автепати, спикеры и стенды 💫

Отдельно хочется выделить пару докладов в рамках Standoff Talks:
EvilPrinter; Владимир Савостин рассказал и показал новый вектор принудительной NTLM-аутентификации через протоколы печати Windows. Сoerce всегда полезен:)
МАВР: Mobile Application Vulnerability Ranking. В докладе коллеги показали новый и более гибкий подход к оценке уязвимостей мобильных приложений, иногда действительно не хватает классического CVSS для наиболее корректной оценки той или иной уязвимости в мобилке
"Автоматизируй это! Превращаем графы BloodHound в готовые команды" от Дмитрия Неверова. На больших инфраструктурах полезно уметь работать с BloodHound не в лоб, а иметь под рукой некую автоматизацию для тщательного покрытия/выборки вектора продвижения в рамках Active Directory

Будем ждать записей докладов

#conference #standoff
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥12👍42
Pentest Award 2026 не ждет!

Остается совсем немного времени до отправки заявок на премию для этичных хакеров. У GigaHacker-ов удалось нашкребсти 3 интересных кейса для разных номинаций, независимо от результата планируем в будущем поделиться какими-то деталями в канале

А на текущий момент много крутых специалистов уже отправили свои кейсы. До 12 июля ещё есть время отправить заявку. Кто еще сомневается, присоединяйтесь, участвуйте!

👉 Отправить работу 👈
🔥9👍4
[ Pentest award 2026 ]

Всем привет! 👋
В пятницу GigaHackers съездили на церемонию награждения премии Pentest Award 2026.

Получилось весьма продуктивно.
В этом году объединили усилия с Владом и нам удалось занять 1 место в номинации "Kill Chain"🔥

Моя отдельная работа попала в топ 10 также в этой номинации 🔝

Мы были в призах премии несколько лет и очень рады совместной победе в этом году. Работа действительно выглядит интересной и надеемся в ближайшем будущем опубликовать статью на Хакер 😒
В данной работе действительно была очень длинная и большая цепочка. Начали с total black ящика в виде «у вас есть www[.]domain[.]com и всё». А закончили компрометацией 2 доменов AD и ряда целевых сервисов вне доменной инфраструктуры. По ходу работ мы тщательно погрузились в бизнес‑процессы тестируемой организации, старались мыслить как настоящие исследователи. А также мы не сдавались, несмотря ни на какие трудности, и использовали все отведенное нам время на проект с пользой. В конечном итоге это дало свои плоды на разных этапах работ.


Спасибо @justsecurity и всем спонсорам за данное мероприятие и призы, вышло очень солидно, со вкусом и одновременно комфортно. Были рады увидеть ряд знакомых лиц, услышать анонс интересных работ и просто клево провести вечер 🙏

@GigaHack

#pentestaward
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥277👍6