Забудь про медленные сканеры. ffuf (Fuzz Faster U Fool) — это стандарт индустрии для поиска скрытых директорий и файлов.
➕ Базовая команда:
ffuf -u http://target.com/FUZZ -w wordlist.txt
Маркер FUZZ указывает, куда подставлять слова из словаря.➕ Прокачиваем поиск:
Фильтр шума: -fs 1234 (скрыть ответы объемом 1234 байта).
Поиск файлов: -e .php,.bak,.log (добавляет расширения к словам).
Рекурсия: -recursion -recursion-depth 2 (автоматически сканирует найденные папки).
Коды ответов: -mc 200,301,403 (показывать только интересное).
Совет: Для лучшего результата используй словари SecLists (папка Discovery/Web-Content).
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
This media is not supported in your browser
VIEW IN TELEGRAM
Утилита работает локально на ПК и поддерживает несколько аккаунтов одновременно.
С её помощью можно за пару секунд выгрузить все нужные данные из Telegram.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2❤1
В смарт-контракте оракула тупо забыли умножение: вместо рыночной цены в $2200 система выдавала курс $1,12
— За считанные минуты алгоритмы вынесли ликвидность, забирая ценные токены практически даром;
— Исправить баг мгновенно было невозможно — по правилам DAO нужно ждать пять дней до завершения голосования;
— В коммитах красуется пометка Co-Authored-By, но финальный аппрув поставил человек, проспавший элементарную логику.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🤣3👏2
Парень просто хотел управлять своим роботом с геймпада PS5 и для реверс-инжиниринга использовал Claude.
По итогу, его приложение подключилось к серверам DJI с 7 000 устройств из 24 стран мира. Ему были доступны камеры, микрофоны и даже планировки домов, которые устройства отправляли в облако.
DJI заявила об устранении уязвимости и выпустила патчи.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2❤1
Ковырять обфусцированный PowerShell, вредоносный JS или странные bash-однострочники руками — долго и больно.
Этот промт превращает LLM в реверс-инженера, который сам распутает кодировки и достанет из скрипта самое ценное:
Act as an Expert Malware Analyst and Incident Responder. Analyze the following obfuscated script/payload.
Perform these steps strictly in order:
1. Deobfuscation: Reverse any Base64, XOR, hex-encoding, or string manipulation.
2. Code Reconstruction: Rewrite the script into clean, readable code with descriptive variable/function names.
3. IoC Extraction: List all Indicators of Compromise (IPs, domains, dropped file paths, registry keys, URLs).
4. Threat Intent: Explain concisely what this payload actually achieves on the host (e.g., persistence, reverse shell, enumeration).
Payload: [ВСТАВИТЬ КОД СЮДА]
Идеально для: разбора алертов EDR, анализа фишинговых макросов и быстрого понимания того, что делает найденный на сервере бэкдор.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2🔥2
Telegram заявил об отсутствии фактов взлома шифрования переписок со стороны иностранных спецслужб.
Речь идет о заявлении министра цифрового развития Максута Шадаева, который сообщил о наличии у иностранных спецслужб доступа к переписке пользователей.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3❤2❤🔥1
Портал WikiLeaks опубликовал массив секретных документов, в которых раскрываются предполагаемые методы кибервзлома, использовавшиеся ЦРУ.
Среди них описывается инструмент для взлома смарт-телевизоров Samsung, позволяющий прослушивать разговоры пользователей через встроенные микрофоны.
Программа получила название Weeping Angel (Плачущий Ангел) — она позволяла переводить телевизоры в режим «Fake-Off», при котором устройство выглядит выключенным, но фактически продолжает работать.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
Эксперты Yandex Cloud представили результаты анализа угроз в облачных и гибридных инфраструктурах за 2025 год на Уральском форуме "Кибербезопасность в финансах".
Исследование показало, что в 90% случаев пароли в организациях не обновляются или меняются реже раза в год.
В 2025 году специалисты компании обрабатывали более 103 млрд событий ежедневно с помощью собственной SIEM-системы, что в 3 раза больше, чем годом ранее.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
Получил первичный доступ к серверу (например, как www-data через веб-уязвимость)? Отлично. Но права у тебя ограничены. Как стать королем системы — root — не зная пароля? Ищем файлы с флагом SUID.
SUID — спец. флаг прав доступа в Linux. Если он стоит на исполняемом файле, то этот файл запускается от имени его владельца. Если владелец файла — root, а программа позволяет читать файлы или выполнять команды, мы можем использовать это для захвата системы.
Практический алгоритм (Workflow):1️⃣ Сканируем систему: Вводим в терминале команду, которая найдет все файлы с флагом SUID, скрывая ошибки (чтобы не засорять вывод):
find / -perm -4000 -type f 2>/dev/null2️⃣ Анализируем вывод: Игнорируем стандартные безопасные бинарники (вроде su или passwd). Ищем что-то необычное: vim, find, nmap, bash, awk, cp.3️⃣ Используем шпаргалку: Открываем GTFOBins — это настоящая библия пентестера. Вбиваем туда найденный бинарник.4️⃣ Эксплуатируем: Например, если SUID стоит на утилите find, просто берем пейлоад с GTFOBins:
find . -exec /bin/sh -p \; -quit
Бум! У тебя root-шелл.
Помни про этику! Тестируй только те системы, на аудит которых у тебя есть официальное разрешение.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2
Кибербезопасники из ESET обнаружили PromptSpy — он подключается к Google Gemini в режиме реального времени и обсуждает с ним свои следующие шаги.
При помощи ИИ вирус закрепляет себя в списке последних запущенных программ, чтобы спастись при чистке памяти. Для этого он скидывает нейронке скрины экрана и запрашивает инструкции по работе.
Вредитель может наблюдать за экраном, красть PIN-коды или пароли и даже записывать видео с графическим ключом разблокировки. Также он помогает хакерам удаленно управлять устройством.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
😢4❤1
Исследователи зафиксировали новую волну распространения банковского трояна Mamont, нацеленного на Android-устройства.
Злоумышленники эксплуатируют актуальную повестку и маскируют вредонос под приложение для ускорения Telegram и обхода ограничений.
Механика атаки проста: злоумышленники оставляют комментарии под публикациями в популярных Telegram-каналах и предлагают скачать APK, который якобы ускоряет работу замедленного мессенджера.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
Современное производство ПО — сложный процесс, от разработчика требуется не только писать код, но и справляться с целым комплексом сопутствующих задач.
Но сегодня вы узнаете о том, как лучше всего улучшить безопасность вашего проекта.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1
Многие знают, что команда с пробелом в начале не попадает в историю. Но это зависит от настроек $HISTCONTROL. Есть способ надежнее.
Чтобы завершить сессию, не записывая введенные команды в ~/.bash_history, используйте:
kill -9 $$
Как это работает?
Bash записывает историю из памяти на диск только при штатном выходе (exit или Ctrl+D). Команда kill -9 $$ мгновенно убивает процесс текущей оболочки (SIGKILL). Шелл «умирает», не успев сбросить кэш команд в файл.
Результат: всё, что вы вводили в текущем сеансе, просто испарится.
Важно: это не спасет от системных логов (auditd/syslog), но идеально чистит историю команд от «бытового» обнаружения.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1
Злоумышленники воспользовались «замедлением» Телеграм, пишет Shot.
Схема:
Жертве предлагают установить бесплатный VPN с App Store и просят дать приложению все доступы к системе и поделиться паролем от учётки Apple ID. Пару дней всё работает стабильно, но затем смартфон блокируют, а пострадавшие получают «письмо счастья» с требованием выкупа в цену нового телефона.
Сам iPhone фактически превращается в кирпич.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍3
Bluehood — это Bluetooth-сканер, который непрерывно сканирует близлежащие Bluetooth-устройства.
— Идентифицирует устройства по производителю и UUID службы BLE
— Классифицирует в категории (телефоны, аудио, носимые устройства, IoT, автомобили и т. д.)
— Отслеживает закономерности присутствия устройств во времени с помощью ежечасных и ежедневных тепловых карт
— Фильтрует шум от рандомизированных MAC-адресов
— Анализирует корреляцию устройств, чтобы находить те, что появляются вместе
— Отправляет push-уведомления, когда наблюдаемые устройства прибывают или уходят
— Предоставляет веб-панель для мониторинга и анализа
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
Исследователь обнаружил 287 расширений для Chrome, которые незаметно передают все данные об истории посещений сторонним компаниям — суммарное количество установок таких расширений превышает 37,4 млн
Для проверки он разработал автоматизированную систему тестирования на базе Docker с Chromium за MITM-прокси: пайплайн генерировал синтетический браузерный трафик и сопоставлял исходящие сетевые запросы с посещенными URL, выявляя утечки
Проверке подверглись 32000 расширений из Chrome Web Store, и в итоге было найдено более 30 компаний, которые собирают такие данные.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
Банальные генераторы фишинговых писем и парсеры логов оставим новичкам. Сегодня заставим нейросеть работать в качестве Cloud Security инженера.
Анализ гигантских JSON-файлов с правами доступа — занятие тоскливое. Этот промпт превращает LLM в аудитора, который ищет неочевидные векторы повышения привилегий (Privilege Escalation) и нарушения принципа минимальных привилегий.
Промт:
Act as an expert Cloud Security Architect and Penetration Tester. I will provide you with an AWS IAM policy (or Azure RBAC role) in JSON format.
Your task is to analyze it for potential privilege escalation vectors, misconfigurations, and overly permissive actions. Look specifically for dangerous permission combinations (e.g., iam:PassRole combined with ec2:RunInstances, or ability to create new access keys/modify policies).
Output your findings strictly in the following format:
1. Risk Level: [Critical/High/Medium/Low]
2. Vulnerability Description: [Clear explanation of the flaw]
3. Attack Scenario: [Step-by-step example of how an attacker with this policy could escalate privileges or pivot]
4. Remediation: [Specific JSON snippet to fix the policy using the Principle of Least Privilege]
Here is the policy to analyze:
[ВСТАВЬТЕ ВАШ JSON СЮДА]
Промпт заставляет модель не просто сказать "тут слишком много прав", а смоделировать Attack Scenario — конкретную цепочку действий (Kill Chain) для эксплуатации.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥1🔥1
Нейросети научились писать код и рисовать картины, но провалили базовый тест на криптографическую паранойю.
Эксперты из компании Irregular попросили топовые LLM (Claude, GPT, Gemini) сгенерировать надежные пароли.
На первый взгляд всё круто: разные регистры, спецсимволы, 100 баллов по шкале энтропии. Но стоило попросить выдать еще 50 штук, как магия интеллекта рассеялась. Оказалось, что сверхразум лепит клонов, пароли почти всегда начинаются с G7, используют один и тот же шаблон, а один конкретный пасс (G7$kL9#mQ2&xP4!w) Claude выдал аж 18 раз из 50. Вероятность совпадения, которая в безопасности должна стремиться к нулю, у ИИ составила дикие 36%.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
Это бесплатная база API для сбора данных.
— Поддерживают любые источники: соцсети, интернет-магазины, новости, биржи, игры и многое другое
— Обходят защиту сайтов и собирают данные без вашего участия в пару кликов
— Интегрируются во все проекты, приложения или ИИ-агенты без ограничений
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2