Кстати, я тут частенько начал в treads выкладывать прикольные инструменты для пентеста, осинта, расследования инцидентов, по атака на Active Directory
Хотели бы вы видеть подобное и в телеге, ставьте🔥
Хотели бы вы видеть подобное и в телеге, ставьте
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥29❤4👍4
И в каком виде это лучше сделать?
Anonymous Poll
17%
Сводка с кратким описанием сразу по нескольким инструментам
44%
Лонгриды с подробным описанием основных функций по одному инструменту
38%
И то, и то
1%
Не, не надо такое постить
Вместе с каналом «CodeGuard» разобрали сетевую базу, без которой сложно двигаться в ИБ.
https://youtu.be/_zDkGX87Rms
https://youtu.be/_zDkGX87Rms
https://youtu.be/_zDkGX87Rms
С любовью
Карманный хакер | CodeGuard: PySec Edition
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10👍7🔥4
Решил разобрать такую утилиту для визуального программирования плат ESP32, как FreeDC
Проект молодой, только в пре-релизе. Так что пока он подходит больше для баловства и небольшой домашней автоматики.
Пока прочитать можете только на VC. Потому что с телетайпом произошло что-то странное и вместо обычного сервиса со статьями там чисто рекламное поле, что даже в ЛК зайти не выходит.
https://vc.ru/id6068106/3092987-freedc-vizualnoe-programmirovanie-dlya-esp32-i-esp8266
Проект молодой, только в пре-релизе. Так что пока он подходит больше для баловства и небольшой домашней автоматики.
Пока прочитать можете только на VC. Потому что с телетайпом произошло что-то странное и вместо обычного сервиса со статьями там чисто рекламное поле, что даже в ЛК зайти не выходит.
https://vc.ru/id6068106/3092987-freedc-vizualnoe-programmirovanie-dlya-esp32-i-esp8266
❤5👍3🔥2
Карманный хакер
Пока прочитать можете только на VC. Потому что с телетайпом произошло что-то странное и вместо обычного сервиса со статьями там чисто рекламное поле, что даже в ЛК зайти не выходит.
Вообще буду искать тогда какой-нибудь похожий сервис. Потому что на VC не всё выкладывать можно из-за жёсткой модерации
❤2🔥2
Я тут решил сделать небольшой ребрендинг. Заменить Аву, ибо предыдущая мне надоела.
У меня вышло два варианта и предоставляю выбор вам
У меня вышло два варианта и предоставляю выбор вам
🔥8❤3🥰1
Карманный хакер
ВБ выпустили свой собственный мессенджер! Сейчас скачал, хочу глянуть, что он из себя представляет. И видимо это заявочка на здоровую конкуренцию внутри РФ. А то если норм конкуренции не будет, то все решения в этом направлении будут такими же гавëнными…
Пользовательское соглашение очень прикольное. Прошëлся по основным пунктам и если кратко, то валдбериз вообще не несëт ответственности ни за что, даже за то, что произошло из-за неполадок в самом приложении.
Так же в приложении нельзя заниматься коммерческой деятельностью (хотя этот пункт я не до конца понял, но, вроде, он означает именно это)
Так же в приложении нельзя заниматься коммерческой деятельностью (хотя этот пункт я не до конца понял, но, вроде, он означает именно это)
😁13
РоадМап_по_кибербезопасность_Pocket_Hacker.pdf
397.9 KB
Сделал тут небольшой мануальчик по тому, как войти в кибербезопасность.
Он поделён по удобным разделам. Впринципе, можно начинать с любого раздела, если уже освоили базу
Он поделён по удобным разделам. Впринципе, можно начинать с любого раздела, если уже освоили базу
👍19❤5👏4
Карманный хакер
Photo
Второй вариант по итогам голосования выиграла, так что ставим еë на аву
👍10🔥6❤3
Вбиваешь один никнейм — получаешь аккаунты на 3000+ сайтах.
Sherlock все знают. Maigret это его прокачанная версия. Он не просто проверяет существование аккаунта — он вытаскивает фото профиля, биографию, связанные аккаунты и строит из этого отчёт.
Один никнейм тянет за собой цепочку. Нашёл аккаунт на Reddit — внутри ссылка на Twitter. Оттуда ведёт на GitHub. Из GitHub достаёшь email. Всё автоматически.
Поставить за минуту:
pip install maigret→ github.com/soxoj/maigret
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍5🔥2😁1
С 1 сентября!
Вроде как, день знаний. А знания это информация, а информация правит миром, так что праздник, действительно, хороший 😎
Вроде как, день знаний. А знания это информация, а информация правит миром, так что праздник, действительно, хороший 😎
❤7👍5🔥3
Выпустил ролик про 3 малоизвестных репозитория для хакера:
https://youtube.com/shorts/vTSLJHFUyC4?feature=share
https://vt.tiktok.com/ZSq1rY7Kj/
А тут оставлю краткое описание и ссылки на них:
1. Feroxbuster Написан на Rust. Брутит директории быстрее чем Gobuster и ffuf вместе взятых. Рекурсивно, многопоточно, автоматически фильтрует 404. Пока другие ждут результата — ты уже нашёл скрытую админку.
2. Nuclei 12,000+ YAML-шаблонов уязвимостей. От древних CVE до свежих эксплойтов. Запускаешь на домен — за минуту видишь все дыры. Сообщество добавляет новые шаблоны каждую неделю. Автоматизация которая экономит дни.
3. CrackMapExec Швейцарский нож для корпоративных сетей. Сканирование, брутфорс SMB, дамп хешей, lateral movement. Работает по SMB, WinRM, SSH, LDAP. Ты либо знаешь CME, либо ещё не взламывал корпоративки.
‼️Материал представлен в образовательных целях
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
❤11👍8🔥3
Карманный хакер
И, честно, я в небольшом ах*е, что такие форматы набирают на видеохостингах больше чем, то что, обычно, я туда выкладываю.
Хотя такие видео требуют намного меньше усилий. Вместе с написанием сценария и монтажом уходит не больше 1 часа.
Видео, что выходили до этого требовали от 6 часов времени
Хотя такие видео требуют намного меньше усилий. Вместе с написанием сценария и монтажом уходит не больше 1 часа.
Видео, что выходили до этого требовали от 6 часов времени
🤔8😁2❤1🥰1
JWT атаки — как токен "none" открывает все двери
Что-то давно я ничего не выкладывал, поэтому вот пост про JWT.
JWT (JSON Web Token) — способ авторизации в веб-приложениях. Ты логинишься, сервер выдаёт токен, дальше предъявляешь его вместо пароля при каждом запросе.
Токен состоит из трёх частей: header (алгоритм подписи), payload (твои данные вроде user_id и роли), signature (подпись). Выглядит как три блока Base64, разделённые точками:
Расшифруем header:
Payload:
Сервер проверяет signature алгоритмом HS256. Если подпись валидна, запрос проходит. Казалось бы, всё защищено.
Атака через алгоритм "none"
Спецификация JWT разрешает алгоритм "none" для тестирования. Токен вообще без подписи. Проблема начинается когда сервер принимает такие токены в боевом окружении. Ты можешь подделать любой токен.
Берёшь свой обычный токен, меняешь header на
CVE-2026-29000 в pac4j-jwt показала что эта проблема жива в 2026. Библиотека принимала "none" по дефолту. Атакующие обходили аутентификацию через подделанные токены. Патч вышел только после публикации эксплойта.
Смена алгоритма с RS256 на HS256
Сервер использует RS256. Асимметричное шифрование: приватный ключ подписывает токен, публичный проверяет. Публичный ключ доступен всем через
Перехватываешь токен, меняешь header с
Сервер видит alg:HS256, берёт тот же публичный ключ для проверки (потому что разработчик не зафиксировал алгоритм жёстко), проверяет подпись, подпись валидна. Проход открыт.
Уязвимая библиотека jsonwebtoken для Node.js до версии 4.2.2 позволяла такое. CVE-2015-9235. Патч вышел в 2015, но legacy-код до сих пор встречается. PyJWT получила аналогичную уязвимость в 2026: CVE-2026-48526 позволяла использовать публичный JWK как HMAC секрет. Фикс только в версии 2.13.0.
Как защититься
Явно запрети алгоритм "none" в конфигурации библиотеки. Жёстко фиксируй один алгоритм проверки: если используешь RS256, код должен отвергать токены с любым другим алгоритмом в header. Проверяй signature при любом alg, даже если там указано "none". Ставь короткий срок жизни токена: 5-15 минут для access token, час максимум.
Используй проверенные библиотеки последних версий: → jose версии 6.2.10+ для Node.js → PyJWT версии 2.13.0+ → jsonwebtoken версии 9+ (но jose безопаснее)
Инструменты проверки
jwt.io декодирует токен и показывает содержимое header/payload прямо в браузере. JWT_Tool с GitHub автоматизирует атаки: подбор слабых секретов, смену алгоритмов, injection в claims.
Версия 2.2.6 поддерживает все актуальные векторы. Burp Suite перехватывает токены в трафике, позволяет модифицировать на лету через Repeater.
Почему это актуально в 2026
GitHub Advisory Database зафиксировала рост JWT-уязвимостей на 40% в 2025-2026. В мае 2026 опубликовано более 1500 advisory по различным библиотекам. CVE-2026-32597 в PyJWT, CVE-2026-48523, CVE-2026-48526 — всё за последние месяцы.
Разработчики копируют код из Stack Overflow и туториалов. Туториалы показывают упрощённые примеры с "none" для демонстрации. Код попадает в продакшн без изменений. Библиотеки обновляются, но старые версии остаются в проектах годами.
Проверь конфигурацию своих приложений. Если видишь alg:none в production-токенах или можешь сменить алгоритм без отказа сервера, дыра открыта.
Карманный хакер
Что-то давно я ничего не выкладывал, поэтому вот пост про JWT.
JWT (JSON Web Token) — способ авторизации в веб-приложениях. Ты логинишься, сервер выдаёт токен, дальше предъявляешь его вместо пароля при каждом запросе.
Токен состоит из трёх частей: header (алгоритм подписи), payload (твои данные вроде user_id и роли), signature (подпись). Выглядит как три блока Base64, разделённые точками:
eyJhbGci0iJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJ1c2VyIjoiam9obiIsInJvbGUiOiJ1c2VyIn0.signature
Расшифруем header:
{"alg":"HS256","typ":"JWT"}Payload:
{"user":"john","role":"user"}Сервер проверяет signature алгоритмом HS256. Если подпись валидна, запрос проходит. Казалось бы, всё защищено.
Атака через алгоритм "none"
Спецификация JWT разрешает алгоритм "none" для тестирования. Токен вообще без подписи. Проблема начинается когда сервер принимает такие токены в боевом окружении. Ты можешь подделать любой токен.
Берёшь свой обычный токен, меняешь header на
{"alg":"none","typ":"JWT"}, в payload ставишь "role":"admin", кодируешь Base64, убираешь блок signature. Отправляешь серверу. Сервер видит alg:none, пропускает проверку подписи, читает payload, видит admin. Ты внутри.CVE-2026-29000 в pac4j-jwt показала что эта проблема жива в 2026. Библиотека принимала "none" по дефолту. Атакующие обходили аутентификацию через подделанные токены. Патч вышел только после публикации эксплойта.
Смена алгоритма с RS256 на HS256
Сервер использует RS256. Асимметричное шифрование: приватный ключ подписывает токен, публичный проверяет. Публичный ключ доступен всем через
/jwks.json endpoint.Перехватываешь токен, меняешь header с
"alg":"RS256" на "alg":"HS256". Меняешь payload на admin. Подписываешь токен публичным ключом как будто он симметричный. Отправляешь серверу.Сервер видит alg:HS256, берёт тот же публичный ключ для проверки (потому что разработчик не зафиксировал алгоритм жёстко), проверяет подпись, подпись валидна. Проход открыт.
Уязвимая библиотека jsonwebtoken для Node.js до версии 4.2.2 позволяла такое. CVE-2015-9235. Патч вышел в 2015, но legacy-код до сих пор встречается. PyJWT получила аналогичную уязвимость в 2026: CVE-2026-48526 позволяла использовать публичный JWK как HMAC секрет. Фикс только в версии 2.13.0.
Как защититься
Явно запрети алгоритм "none" в конфигурации библиотеки. Жёстко фиксируй один алгоритм проверки: если используешь RS256, код должен отвергать токены с любым другим алгоритмом в header. Проверяй signature при любом alg, даже если там указано "none". Ставь короткий срок жизни токена: 5-15 минут для access token, час максимум.
Используй проверенные библиотеки последних версий: → jose версии 6.2.10+ для Node.js → PyJWT версии 2.13.0+ → jsonwebtoken версии 9+ (но jose безопаснее)
Инструменты проверки
jwt.io декодирует токен и показывает содержимое header/payload прямо в браузере. JWT_Tool с GitHub автоматизирует атаки: подбор слабых секретов, смену алгоритмов, injection в claims.
Версия 2.2.6 поддерживает все актуальные векторы. Burp Suite перехватывает токены в трафике, позволяет модифицировать на лету через Repeater.
Почему это актуально в 2026
GitHub Advisory Database зафиксировала рост JWT-уязвимостей на 40% в 2025-2026. В мае 2026 опубликовано более 1500 advisory по различным библиотекам. CVE-2026-32597 в PyJWT, CVE-2026-48523, CVE-2026-48526 — всё за последние месяцы.
Разработчики копируют код из Stack Overflow и туториалов. Туториалы показывают упрощённые примеры с "none" для демонстрации. Код попадает в продакшн без изменений. Библиотеки обновляются, но старые версии остаются в проектах годами.
Проверь конфигурацию своих приложений. Если видишь alg:none в production-токенах или можешь сменить алгоритм без отказа сервера, дыра открыта.
Карманный хакер
👍9❤5🥰2🔥1
