Карманный хакер
2.99K subscribers
179 photos
5 files
199 links
Канал по инфобезу и хакингу без ванили: жёстко, честно и с уличным стилем.
18+. Незаконку не продаём и «взлом за деньги» не делаем — учим думать как атакующий, чтобы защищаться как параноик.

Сотрудничество/реклама: @JeyRahol
Download Telegram
Please open Telegram to view this post
VIEW IN TELEGRAM
ВБ выпустили свой собственный мессенджер!

Сейчас скачал, хочу глянуть, что он из себя представляет. И видимо это заявочка на здоровую конкуренцию внутри РФ. А то если норм конкуренции не будет, то все решения в этом направлении будут такими же гавëнными, как Мах.
👍9😁3👎1🔥1
Карманный хакер
ВБ выпустили свой собственный мессенджер! Сейчас скачал, хочу глянуть, что он из себя представляет. И видимо это заявочка на здоровую конкуренцию внутри РФ. А то если норм конкуренции не будет, то все решения в этом направлении будут такими же гавëнными…
Пользовательское соглашение очень прикольное. Прошëлся по основным пунктам и если кратко, то валдбериз вообще не несëт ответственности ни за что, даже за то, что произошло из-за неполадок в самом приложении.

Так же в приложении нельзя заниматься коммерческой деятельностью (хотя этот пункт я не до конца понял, но, вроде, он означает именно это)
😁13
РоадМап_по_кибербезопасность_Pocket_Hacker.pdf
397.9 KB
Сделал тут небольшой мануальчик по тому, как войти в кибербезопасность.

Он поделён по удобным разделам. Впринципе, можно начинать с любого раздела, если уже освоили базу
👍19❤5👏4
Channel photo updated
Карманный хакер
Photo
Второй вариант по итогам голосования выиграла, так что ставим еë на аву
👍10🔥6❤3
💻Maigret — OSINT инструмент, о котором мало говорят

Вбиваешь один никнейм — получаешь аккаунты на 3000+ сайтах.

Sherlock все знают. Maigret это его прокачанная версия. Он не просто проверяет существование аккаунта — он вытаскивает фото профиля, биографию, связанные аккаунты и строит из этого отчёт.

Один никнейм тянет за собой цепочку. Нашёл аккаунт на Reddit — внутри ссылка на Twitter. Оттуда ведёт на GitHub. Из GitHub достаёшь email. Всё автоматически.

Поставить за минуту:
pip install maigret

→ github.com/soxoj/maigret

Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍5🔥2😁1
С 1 сентября!

Вроде как, день знаний. А знания это информация, а информация правит миром, так что праздник, действительно, хороший 😎
❤7👍5🔥3
Audio
👍4❤3🔥1
💻 3 GitHub-репозитория, о которых молчат

Выпустил ролик про 3 малоизвестных репозитория для хакера:
https://youtube.com/shorts/vTSLJHFUyC4?feature=share
https://vt.tiktok.com/ZSq1rY7Kj/

А тут оставлю краткое описание и ссылки на них:
1. Feroxbuster Написан на Rust. Брутит директории быстрее чем Gobuster и ffuf вместе взятых. Рекурсивно, многопоточно, автоматически фильтрует 404. Пока другие ждут результата — ты уже нашёл скрытую админку.

2. Nuclei 12,000+ YAML-шаблонов уязвимостей. От древних CVE до свежих эксплойтов. Запускаешь на домен — за минуту видишь все дыры. Сообщество добавляет новые шаблоны каждую неделю. Автоматизация которая экономит дни.

3. CrackMapExec Швейцарский нож для корпоративных сетей. Сканирование, брутфорс SMB, дамп хешей, lateral movement. Работает по SMB, WinRM, SSH, LDAP. Ты либо знаешь CME, либо ещё не взламывал корпоративки.

‼️Материал представлен в образовательных целях

Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
❤11👍8🔥3
Карманный хакер
💻 3 GitHub-репозитория, о которых молчат Выпустил ролик про 3 малоизвестных репозитория для хакера: https://youtube.com/shorts/vTSLJHFUyC4?feature=share https://vt.tiktok.com/ZSq1rY7Kj/ А тут оставлю краткое описание и ссылки на них: 1. Feroxbuster Написан…
И, честно, я в небольшом ах*е, что такие форматы набирают на видеохостингах больше чем, то что, обычно, я туда выкладываю.

Хотя такие видео требуют намного меньше усилий. Вместе с написанием сценария и монтажом уходит не больше 1 часа.

Видео, что выходили до этого требовали от 6 часов времени
🤔8😁2❤1🥰1
JWT атаки — как токен "none" открывает все двери

Что-то давно я ничего не выкладывал, поэтому вот пост про JWT.

JWT (JSON Web Token) — способ авторизации в веб-приложениях. Ты логинишься, сервер выдаёт токен, дальше предъявляешь его вместо пароля при каждом запросе.

Токен состоит из трёх частей: header (алгоритм подписи), payload (твои данные вроде user_id и роли), signature (подпись). Выглядит как три блока Base64, разделённые точками:
eyJhbGci0iJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJ1c2VyIjoiam9obiIsInJvbGUiOiJ1c2VyIn0.signature


Расшифруем header:
{"alg":"HS256","typ":"JWT"}


Payload:
{"user":"john","role":"user"}

Сервер проверяет signature алгоритмом HS256. Если подпись валидна, запрос проходит. Казалось бы, всё защищено.

Атака через алгоритм "none"
Спецификация JWT разрешает алгоритм "none" для тестирования. Токен вообще без подписи. Проблема начинается когда сервер принимает такие токены в боевом окружении. Ты можешь подделать любой токен.

Берёшь свой обычный токен, меняешь header на {"alg":"none","typ":"JWT"}, в payload ставишь "role":"admin", кодируешь Base64, убираешь блок signature. Отправляешь серверу. Сервер видит alg:none, пропускает проверку подписи, читает payload, видит admin. Ты внутри.

CVE-2026-29000 в pac4j-jwt показала что эта проблема жива в 2026. Библиотека принимала "none" по дефолту. Атакующие обходили аутентификацию через подделанные токены. Патч вышел только после публикации эксплойта.

Смена алгоритма с RS256 на HS256
Сервер использует RS256. Асимметричное шифрование: приватный ключ подписывает токен, публичный проверяет. Публичный ключ доступен всем через /jwks.json endpoint.

Перехватываешь токен, меняешь header с "alg":"RS256" на "alg":"HS256". Меняешь payload на admin. Подписываешь токен публичным ключом как будто он симметричный. Отправляешь серверу.

Сервер видит alg:HS256, берёт тот же публичный ключ для проверки (потому что разработчик не зафиксировал алгоритм жёстко), проверяет подпись, подпись валидна. Проход открыт.

Уязвимая библиотека jsonwebtoken для Node.js до версии 4.2.2 позволяла такое. CVE-2015-9235. Патч вышел в 2015, но legacy-код до сих пор встречается. PyJWT получила аналогичную уязвимость в 2026: CVE-2026-48526 позволяла использовать публичный JWK как HMAC секрет. Фикс только в версии 2.13.0.

Как защититься
Явно запрети алгоритм "none" в конфигурации библиотеки. Жёстко фиксируй один алгоритм проверки: если используешь RS256, код должен отвергать токены с любым другим алгоритмом в header. Проверяй signature при любом alg, даже если там указано "none". Ставь короткий срок жизни токена: 5-15 минут для access token, час максимум.

Используй проверенные библиотеки последних версий: → jose версии 6.2.10+ для Node.js → PyJWT версии 2.13.0+ → jsonwebtoken версии 9+ (но jose безопаснее)

Инструменты проверки
jwt.io декодирует токен и показывает содержимое header/payload прямо в браузере. JWT_Tool с GitHub автоматизирует атаки: подбор слабых секретов, смену алгоритмов, injection в claims.
Версия 2.2.6 поддерживает все актуальные векторы. Burp Suite перехватывает токены в трафике, позволяет модифицировать на лету через Repeater.

Почему это актуально в 2026
GitHub Advisory Database зафиксировала рост JWT-уязвимостей на 40% в 2025-2026. В мае 2026 опубликовано более 1500 advisory по различным библиотекам. CVE-2026-32597 в PyJWT, CVE-2026-48523, CVE-2026-48526 — всё за последние месяцы.

Разработчики копируют код из Stack Overflow и туториалов. Туториалы показывают упрощённые примеры с "none" для демонстрации. Код попадает в продакшн без изменений. Библиотеки обновляются, но старые версии остаются в проектах годами.

Проверь конфигурацию своих приложений. Если видишь alg:none в production-токенах или можешь сменить алгоритм без отказа сервера, дыра открыта.

Карманный хакер
👍9❤5🥰2🔥1
Братцы, я умудрился заболеть, так что посты какое-то время выходить не будут😭
Please open Telegram to view this post
VIEW IN TELEGRAM
1😢21❤2😱2
😂Интернет — это зона повышенной опасности!

Эту фразу мне сказал один из знакомых, и как же это пафосно звучит, но в тоже время это суждение чертовски истинно.

И наш любимый мессенджер не исключение! Тут из покон веков очень много скама, поэтому сегодня я вам расскажу, как в большинстве случаев распознать, что вам написал именно скамер.

Во-первых, как только вам написал пользователь обращайте, внимание, что телеграм указывает: номер, какой страны использует пользователь, когда аккаунт зарегистрирован, и в скольких общих чатах вы с этим пользователем состоите.

Вот допустим, вам написал пользователь и вам показало:
Номер телефона: Бангладеш
Дата регистрации: март 2026
Общих групп: 0

В 99% случаев это скам-аккаунт, потому что используется номер телефона страны 3-го мира, аккаунт зарегистрирован совсем недавно, как будто специально под определённые нужды, так же точек соприкосновений с пользователем 0, зачем ему вам писать, если не от куда вам друг друга знать.

А вот допустим, вам написал пользователь и вам показало:
Номер телефона: РФ
Дата регистрации: февраль 2020
Общих групп: 2

То тут уже не сразу можно сказать, что это скам, хотя расслабляться рано!
Тут уже стоит рассмотреть аватарки профиля. Как правило у скам-аккаунтов их либо нет, либо 1-3, но очень похожих друг на друга.

А вдруг чел заморочился и решил конкретно прогреть аккаунт, чтобы обманывать гоев, и у него стоит 30 аватарок или больше, то тут надо мониторить более подробно.
Тут уже стоит посмотреть, когда эти аватарки были поставлены в профиль: это можно сделать с ПК, скачивая фото и смотря на их имена, как правило их имя имеет вид: photo_дата_время.
Либо же на андроиде при открытие авы свайпнуть сверху вниз, тоже дату покажет
Очень часто бывает, что под скам-акки покупают старые не используемые аккаунты и начинают ставить много автарок, чтобы показать, что профиль живой, и вот таким способом часто можно заметить, что эти 30 аватарок загружены в профиль за очень короткий промежуток временни: от всё в один день или 30 аватарок за 3,5,7 дней.

Так же обращайте внимание на наличие тг-премиума и анонимного номера, как правило, люди с этими атрибутами очень маловероятно на*бщики, ибо, что тг-премиум, что анонимный номер стоят денег, а скамеры не любят тратить деньги на своё дело.

Конечно, с помощью этих способов вероятность найти скамера не 100%, но очень велика

Если зашёл пост, ставьте 🔥

Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥17❤5👍4😱1
Карманный хакер
😂Интернет — это зона повышенной опасности! Эту фразу мне сказал один из знакомых, и как же это пафосно звучит, но в тоже время это суждение чертовски истинно. И наш любимый мессенджер не исключение! Тут из покон веков очень много скама, поэтому сегодня я…
Дополнил пост, как оказалось дату размещения автарки можно глянуть не только с ПК (добавил, как можно сделать на андроиде). Но нормально описать, как это сделать на айфоне не написал, потому что нет техники эпл, да и не пользуюсь я ей. Спасибо подписчику, что рассказал об этом, ибо я раньше не замечал этого
🔥4🥰2❤1
Сегодня отмечается День программиста!

Так что всех с праздиничком! ❤️❤️❤️
❤26👍4
mitmproxy2swagger

Ты когда-нибудь смотрел на чужое мобильное приложение и думал, как оно общается с сервером? Этот инструмент отвечает на вопрос за пару минут.

Работает так. Перехватываешь трафик приложения через mitmproxy (сохраняешь в файл). Скармливаешь этот файл mitmproxy2swagger. На выходе получаешь готовую Swagger-спецификацию — документ, где расписаны все эндпоинты API: какие запросы приложение шлёт, с какими параметрами, что получает обратно.

Установка в одну команду:
pip install mitmproxy2swagger


→ github.com/alufers/mitmproxy2swagger

Карманный хакер
❤8👍8🔥4
Нужно ли ИБ-специалисту уметь кодить😎

Если отвечать кратко, то зависит от того, чем ты хочешь заниматься.

Начнём с того, где код не нужен вообще. GRC (Governance, Risk, Compliance) — работа с фреймворками NIST, SOC 2, ответы на опросники вендоров, аудит политик. Тут ценят понимание бизнеса и регуляторики, а не Python. В 2026 году GRC называют одним из самых быстрорастущих направлений, куда заходят люди из аудита, юристов и финансов. Второй вариант — Vulnerability Assessment Analyst, где ты гоняешь Nessus, Qualys или OpenVAS и разбираешь отчёты. Инструмент делает работу, ты интерпретируешь результат.

Отдельно стоит OSINT. Аналитик открытых источников работает с готовыми платформами (OSINT Framework, SpiderFoot, Maltego) и собирает картину из данных: проверяет источник, сопоставляет факты, делает вывод. Вход в профессию возможен без программирования. Но как только задачи становятся массовыми, начинается автоматизация — сбор данных, парсинг, скрипты на Python. Junior обходится браузером и готовыми инструментами, senior почти всегда пишет код для повторяющихся задач.

Теперь где код нужен. И тут важно не «уметь программировать», а уметь автоматизировать. SOC-аналитик пишет скрипты на Python и Bash для разбора логов и автоматизации рутины. Пентестер — на Python и Bash для своих эксплойтов и цепочек. Malware-аналитик разбирает ассемблер и C. Security-инженер пишет на Python, Go, PowerShell. Exploit-разработчику вообще нужен C и понимание памяти на низком уровне.

То есть градация простая: чем ближе твоя роль к разработке и атакам, тем глубже код. Чем ближе к управлению рисками и процессам, тем он менее важен.

Так же отдельно стоить сказать, что в нашу жизнь активно залетают нейронки. AI теперь пишет скрипты за тебя. Но это не убивает навык, а меняет его. Выигрывает тот, кто понимает, что именно нужно автоматизировать, и может проверить то, что сгенерировала нейросеть. Слепо копировать код из ChatGPT в продакшн-скрипт — плохая идея, и именно тут базовое понимание языка спасает.

Если обобщить, то начинать стоит с Python и Bash — они закрывают большинство задач и в SOC, и в пентесте. Ноль в программировании не блокирует вход в профессию: есть вполне рабочие роли без кода. Но потолок роста без него заметно ниже, а зарплатная вилка уже на старте.

Хочешь в offensive, engineering или глубокий OSINT — учись писать скрипты. Хочешь в GRC или аудит — учись читать код, этого хватит.

Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍11🔥4❤3
🖥 Что такое CVE, CVSS и почему все трясутся над оценкой

Вопрос про уязвимость с оценкой 9,8 я слышу часто от начинающих ИБэшников, поэтому решил написать о том, что делать с этим числом.

CVE (Common Vulnerabilities and Exposures) MITRE ведёт с 1999 года, сейчас вместе с CISA. Каждой публично раскрытой уязвимости присваивают номер вида CVE-2024-3094, один на одну дыру, и по этому номеру вендор, разработчик сканера и аналитик говорят об одном и том же. По опыту скажу так: пока команда ссылается словами «та критичная из отчёта», сверка занимает двадцать минут. По номеру такое исключено.

CVSS (Common Vulnerability Scoring System) держит организация FIRST, некоммерческая. Первую версию стандарта выпустила в 2004 году не она, а NIAC; FIRST взяла управление позже и в 2007 году опубликовала версию 2.0. Действующая 4.0 вышла в ноябре 2023. Балл складывается из базовых метрик: вектор атаки (сеть, смежная сеть, локально, физически), сложность эксплуатации, нужно ли атакующему быть авторизованным, требуются ли действия пользователя, и что происходит с конфиденциальностью, целостностью и доступностью. Диапазоны такие: от 0,1 до 3,9 низкая, от 4,0 до 6,9 средняя, от 7,0 до 8,9 высокая, от 9,0 до 10,0 критическая.

Проблема в другом месте. Базовый балл считают без вашей сети. Дыра с 9,8 на закрытом тестовом стенде и такая же 9,8 на публичном периметре получают одинаковую цифру, хотя ночь в дежурке вы проведёте только из-за второй. В SLA сроки обычно привязаны к этой шкале: критичное закрывают за сутки, высокое за неделю, среднее месяцами висит в беклоге. Аудиторы смотрят на те же числа, платформы bug bounty отсчитывают от диапазона размер выплаты, журналисты выносят «оценка 9,8» в заголовок. Одна цифра работает сразу в нескольких местах, и от этого растёт её вес.

В 2021 году CISA выпустила каталог KEV, Known Exploited Vulnerabilities. Туда попадают уязвимости с подтверждённой эксплуатацией в реальных атаках, и для приоритета этот список полезнее расчётной тяжести. Ещё есть EPSS от FIRST: модель выдаёт вероятность от 0 до 1, что уязвимость проэксплуатируют в ближайшие 30 дней.

Я на работе сверяю три источника сразу. CVSS показывает масштаб последствий, если атака удалась. EPSS даёт вероятность, что до вашей системы вообще дойдут. Список KEV подтверждает, что эксплойт уже применяли в поле. Уязвимость в KEV с оценкой выше 9 я отправляю в патч в тот же день, без ожидания планового окна, и решение принимаю по совпадению трёх сигналов сразу.

Но нельзя сказать, что уязвимости с оценкой выше 9 часто появляются😊

Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10❤3🔥1
А вот и первое забаненное видео в тт!

Хотя неудивительно, это был лишь вопрос времени, когда тт в каком-либо выдео найдëт нарушение своих правил.
😁6❤4🔥2