Выпустил ролик про 3 малоизвестных репозитория для хакера:
https://youtube.com/shorts/vTSLJHFUyC4?feature=share
https://vt.tiktok.com/ZSq1rY7Kj/
А тут оставлю краткое описание и ссылки на них:
1. Feroxbuster Написан на Rust. Брутит директории быстрее чем Gobuster и ffuf вместе взятых. Рекурсивно, многопоточно, автоматически фильтрует 404. Пока другие ждут результата — ты уже нашёл скрытую админку.
2. Nuclei 12,000+ YAML-шаблонов уязвимостей. От древних CVE до свежих эксплойтов. Запускаешь на домен — за минуту видишь все дыры. Сообщество добавляет новые шаблоны каждую неделю. Автоматизация которая экономит дни.
3. CrackMapExec Швейцарский нож для корпоративных сетей. Сканирование, брутфорс SMB, дамп хешей, lateral movement. Работает по SMB, WinRM, SSH, LDAP. Ты либо знаешь CME, либо ещё не взламывал корпоративки.
‼️Материал представлен в образовательных целях
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
❤11👍8🔥3
Карманный хакер
И, честно, я в небольшом ах*е, что такие форматы набирают на видеохостингах больше чем, то что, обычно, я туда выкладываю.
Хотя такие видео требуют намного меньше усилий. Вместе с написанием сценария и монтажом уходит не больше 1 часа.
Видео, что выходили до этого требовали от 6 часов времени
Хотя такие видео требуют намного меньше усилий. Вместе с написанием сценария и монтажом уходит не больше 1 часа.
Видео, что выходили до этого требовали от 6 часов времени
🤔8😁2❤1🥰1
JWT атаки — как токен "none" открывает все двери
Что-то давно я ничего не выкладывал, поэтому вот пост про JWT.
JWT (JSON Web Token) — способ авторизации в веб-приложениях. Ты логинишься, сервер выдаёт токен, дальше предъявляешь его вместо пароля при каждом запросе.
Токен состоит из трёх частей: header (алгоритм подписи), payload (твои данные вроде user_id и роли), signature (подпись). Выглядит как три блока Base64, разделённые точками:
Расшифруем header:
Payload:
Сервер проверяет signature алгоритмом HS256. Если подпись валидна, запрос проходит. Казалось бы, всё защищено.
Атака через алгоритм "none"
Спецификация JWT разрешает алгоритм "none" для тестирования. Токен вообще без подписи. Проблема начинается когда сервер принимает такие токены в боевом окружении. Ты можешь подделать любой токен.
Берёшь свой обычный токен, меняешь header на
CVE-2026-29000 в pac4j-jwt показала что эта проблема жива в 2026. Библиотека принимала "none" по дефолту. Атакующие обходили аутентификацию через подделанные токены. Патч вышел только после публикации эксплойта.
Смена алгоритма с RS256 на HS256
Сервер использует RS256. Асимметричное шифрование: приватный ключ подписывает токен, публичный проверяет. Публичный ключ доступен всем через
Перехватываешь токен, меняешь header с
Сервер видит alg:HS256, берёт тот же публичный ключ для проверки (потому что разработчик не зафиксировал алгоритм жёстко), проверяет подпись, подпись валидна. Проход открыт.
Уязвимая библиотека jsonwebtoken для Node.js до версии 4.2.2 позволяла такое. CVE-2015-9235. Патч вышел в 2015, но legacy-код до сих пор встречается. PyJWT получила аналогичную уязвимость в 2026: CVE-2026-48526 позволяла использовать публичный JWK как HMAC секрет. Фикс только в версии 2.13.0.
Как защититься
Явно запрети алгоритм "none" в конфигурации библиотеки. Жёстко фиксируй один алгоритм проверки: если используешь RS256, код должен отвергать токены с любым другим алгоритмом в header. Проверяй signature при любом alg, даже если там указано "none". Ставь короткий срок жизни токена: 5-15 минут для access token, час максимум.
Используй проверенные библиотеки последних версий: → jose версии 6.2.10+ для Node.js → PyJWT версии 2.13.0+ → jsonwebtoken версии 9+ (но jose безопаснее)
Инструменты проверки
jwt.io декодирует токен и показывает содержимое header/payload прямо в браузере. JWT_Tool с GitHub автоматизирует атаки: подбор слабых секретов, смену алгоритмов, injection в claims.
Версия 2.2.6 поддерживает все актуальные векторы. Burp Suite перехватывает токены в трафике, позволяет модифицировать на лету через Repeater.
Почему это актуально в 2026
GitHub Advisory Database зафиксировала рост JWT-уязвимостей на 40% в 2025-2026. В мае 2026 опубликовано более 1500 advisory по различным библиотекам. CVE-2026-32597 в PyJWT, CVE-2026-48523, CVE-2026-48526 — всё за последние месяцы.
Разработчики копируют код из Stack Overflow и туториалов. Туториалы показывают упрощённые примеры с "none" для демонстрации. Код попадает в продакшн без изменений. Библиотеки обновляются, но старые версии остаются в проектах годами.
Проверь конфигурацию своих приложений. Если видишь alg:none в production-токенах или можешь сменить алгоритм без отказа сервера, дыра открыта.
Карманный хакер
Что-то давно я ничего не выкладывал, поэтому вот пост про JWT.
JWT (JSON Web Token) — способ авторизации в веб-приложениях. Ты логинишься, сервер выдаёт токен, дальше предъявляешь его вместо пароля при каждом запросе.
Токен состоит из трёх частей: header (алгоритм подписи), payload (твои данные вроде user_id и роли), signature (подпись). Выглядит как три блока Base64, разделённые точками:
eyJhbGci0iJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJ1c2VyIjoiam9obiIsInJvbGUiOiJ1c2VyIn0.signature
Расшифруем header:
{"alg":"HS256","typ":"JWT"}Payload:
{"user":"john","role":"user"}Сервер проверяет signature алгоритмом HS256. Если подпись валидна, запрос проходит. Казалось бы, всё защищено.
Атака через алгоритм "none"
Спецификация JWT разрешает алгоритм "none" для тестирования. Токен вообще без подписи. Проблема начинается когда сервер принимает такие токены в боевом окружении. Ты можешь подделать любой токен.
Берёшь свой обычный токен, меняешь header на
{"alg":"none","typ":"JWT"}, в payload ставишь "role":"admin", кодируешь Base64, убираешь блок signature. Отправляешь серверу. Сервер видит alg:none, пропускает проверку подписи, читает payload, видит admin. Ты внутри.CVE-2026-29000 в pac4j-jwt показала что эта проблема жива в 2026. Библиотека принимала "none" по дефолту. Атакующие обходили аутентификацию через подделанные токены. Патч вышел только после публикации эксплойта.
Смена алгоритма с RS256 на HS256
Сервер использует RS256. Асимметричное шифрование: приватный ключ подписывает токен, публичный проверяет. Публичный ключ доступен всем через
/jwks.json endpoint.Перехватываешь токен, меняешь header с
"alg":"RS256" на "alg":"HS256". Меняешь payload на admin. Подписываешь токен публичным ключом как будто он симметричный. Отправляешь серверу.Сервер видит alg:HS256, берёт тот же публичный ключ для проверки (потому что разработчик не зафиксировал алгоритм жёстко), проверяет подпись, подпись валидна. Проход открыт.
Уязвимая библиотека jsonwebtoken для Node.js до версии 4.2.2 позволяла такое. CVE-2015-9235. Патч вышел в 2015, но legacy-код до сих пор встречается. PyJWT получила аналогичную уязвимость в 2026: CVE-2026-48526 позволяла использовать публичный JWK как HMAC секрет. Фикс только в версии 2.13.0.
Как защититься
Явно запрети алгоритм "none" в конфигурации библиотеки. Жёстко фиксируй один алгоритм проверки: если используешь RS256, код должен отвергать токены с любым другим алгоритмом в header. Проверяй signature при любом alg, даже если там указано "none". Ставь короткий срок жизни токена: 5-15 минут для access token, час максимум.
Используй проверенные библиотеки последних версий: → jose версии 6.2.10+ для Node.js → PyJWT версии 2.13.0+ → jsonwebtoken версии 9+ (но jose безопаснее)
Инструменты проверки
jwt.io декодирует токен и показывает содержимое header/payload прямо в браузере. JWT_Tool с GitHub автоматизирует атаки: подбор слабых секретов, смену алгоритмов, injection в claims.
Версия 2.2.6 поддерживает все актуальные векторы. Burp Suite перехватывает токены в трафике, позволяет модифицировать на лету через Repeater.
Почему это актуально в 2026
GitHub Advisory Database зафиксировала рост JWT-уязвимостей на 40% в 2025-2026. В мае 2026 опубликовано более 1500 advisory по различным библиотекам. CVE-2026-32597 в PyJWT, CVE-2026-48523, CVE-2026-48526 — всё за последние месяцы.
Разработчики копируют код из Stack Overflow и туториалов. Туториалы показывают упрощённые примеры с "none" для демонстрации. Код попадает в продакшн без изменений. Библиотеки обновляются, но старые версии остаются в проектах годами.
Проверь конфигурацию своих приложений. Если видишь alg:none в production-токенах или можешь сменить алгоритм без отказа сервера, дыра открыта.
Карманный хакер
👍9❤5🥰2🔥1
Братцы, я умудрился заболеть, так что посты какое-то время выходить не будут😭
Please open Telegram to view this post
VIEW IN TELEGRAM
1😢21❤2😱2
Эту фразу мне сказал один из знакомых, и как же это пафосно звучит, но в тоже время это суждение чертовски истинно.
И наш любимый мессенджер не исключение! Тут из покон веков очень много скама, поэтому сегодня я вам расскажу, как в большинстве случаев распознать, что вам написал именно скамер.
Во-первых, как только вам написал пользователь обращайте, внимание, что телеграм указывает: номер, какой страны использует пользователь, когда аккаунт зарегистрирован, и в скольких общих чатах вы с этим пользователем состоите.
Вот допустим, вам написал пользователь и вам показало:
Номер телефона: Бангладеш
Дата регистрации: март 2026
Общих групп: 0
В 99% случаев это скам-аккаунт, потому что используется номер телефона страны 3-го мира, аккаунт зарегистрирован совсем недавно, как будто специально под определённые нужды, так же точек соприкосновений с пользователем 0, зачем ему вам писать, если не от куда вам друг друга знать.
А вот допустим, вам написал пользователь и вам показало:
Номер телефона: РФ
Дата регистрации: февраль 2020
Общих групп: 2
То тут уже не сразу можно сказать, что это скам, хотя расслабляться рано!
Тут уже стоит рассмотреть аватарки профиля. Как правило у скам-аккаунтов их либо нет, либо 1-3, но очень похожих друг на друга.
А вдруг чел заморочился и решил конкретно прогреть аккаунт, чтобы обманывать гоев, и у него стоит 30 аватарок или больше, то тут надо мониторить более подробно.
Тут уже стоит посмотреть, когда эти аватарки были поставлены в профиль: это можно сделать с ПК, скачивая фото и смотря на их имена, как правило их имя имеет вид: photo_дата_время.
Либо же на андроиде при открытие авы свайпнуть сверху вниз, тоже дату покажет
Очень часто бывает, что под скам-акки покупают старые не используемые аккаунты и начинают ставить много автарок, чтобы показать, что профиль живой, и вот таким способом часто можно заметить, что эти 30 аватарок загружены в профиль за очень короткий промежуток временни: от всё в один день или 30 аватарок за 3,5,7 дней.
Так же обращайте внимание на наличие тг-премиума и анонимного номера, как правило, люди с этими атрибутами очень маловероятно на*бщики, ибо, что тг-премиум, что анонимный номер стоят денег, а скамеры не любят тратить деньги на своё дело.
Конечно, с помощью этих способов вероятность найти скамера не 100%, но очень велика
Если зашёл пост, ставьте
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥17❤5👍4😱1
Карманный хакер
Мне стало намного лучше, так что вот вам пост, как по мне очень полезный
👍9🔥2🥰2
Карманный хакер
Дополнил пост, как оказалось дату размещения автарки можно глянуть не только с ПК (добавил, как можно сделать на андроиде). Но нормально описать, как это сделать на айфоне не написал, потому что нет техники эпл, да и не пользуюсь я ей. Спасибо подписчику, что рассказал об этом, ибо я раньше не замечал этого
🔥4🥰2❤1
Сегодня отмечается День программиста!
Так что всех с праздиничком! ❤️❤️❤️
Так что всех с праздиничком! ❤️❤️❤️
❤26👍4
mitmproxy2swagger
Ты когда-нибудь смотрел на чужое мобильное приложение и думал, как оно общается с сервером? Этот инструмент отвечает на вопрос за пару минут.
Работает так. Перехватываешь трафик приложения через mitmproxy (сохраняешь в файл). Скармливаешь этот файл mitmproxy2swagger. На выходе получаешь готовую Swagger-спецификацию — документ, где расписаны все эндпоинты API: какие запросы приложение шлёт, с какими параметрами, что получает обратно.
Установка в одну команду:
→ github.com/alufers/mitmproxy2swagger
Карманный хакер
Ты когда-нибудь смотрел на чужое мобильное приложение и думал, как оно общается с сервером? Этот инструмент отвечает на вопрос за пару минут.
Работает так. Перехватываешь трафик приложения через mitmproxy (сохраняешь в файл). Скармливаешь этот файл mitmproxy2swagger. На выходе получаешь готовую Swagger-спецификацию — документ, где расписаны все эндпоинты API: какие запросы приложение шлёт, с какими параметрами, что получает обратно.
Установка в одну команду:
pip install mitmproxy2swagger
→ github.com/alufers/mitmproxy2swagger
Карманный хакер
❤8👍8🔥4
Нужно ли ИБ-специалисту уметь кодить😎
Если отвечать кратко, то зависит от того, чем ты хочешь заниматься.
Начнём с того, где код не нужен вообще. GRC (Governance, Risk, Compliance) — работа с фреймворками NIST, SOC 2, ответы на опросники вендоров, аудит политик. Тут ценят понимание бизнеса и регуляторики, а не Python. В 2026 году GRC называют одним из самых быстрорастущих направлений, куда заходят люди из аудита, юристов и финансов. Второй вариант — Vulnerability Assessment Analyst, где ты гоняешь Nessus, Qualys или OpenVAS и разбираешь отчёты. Инструмент делает работу, ты интерпретируешь результат.
Отдельно стоит OSINT. Аналитик открытых источников работает с готовыми платформами (OSINT Framework, SpiderFoot, Maltego) и собирает картину из данных: проверяет источник, сопоставляет факты, делает вывод. Вход в профессию возможен без программирования. Но как только задачи становятся массовыми, начинается автоматизация — сбор данных, парсинг, скрипты на Python. Junior обходится браузером и готовыми инструментами, senior почти всегда пишет код для повторяющихся задач.
Теперь где код нужен. И тут важно не «уметь программировать», а уметь автоматизировать. SOC-аналитик пишет скрипты на Python и Bash для разбора логов и автоматизации рутины. Пентестер — на Python и Bash для своих эксплойтов и цепочек. Malware-аналитик разбирает ассемблер и C. Security-инженер пишет на Python, Go, PowerShell. Exploit-разработчику вообще нужен C и понимание памяти на низком уровне.
То есть градация простая: чем ближе твоя роль к разработке и атакам, тем глубже код. Чем ближе к управлению рисками и процессам, тем он менее важен.
Так же отдельно стоить сказать, что в нашу жизнь активно залетают нейронки. AI теперь пишет скрипты за тебя. Но это не убивает навык, а меняет его. Выигрывает тот, кто понимает, что именно нужно автоматизировать, и может проверить то, что сгенерировала нейросеть. Слепо копировать код из ChatGPT в продакшн-скрипт — плохая идея, и именно тут базовое понимание языка спасает.
Если обобщить, то начинать стоит с Python и Bash — они закрывают большинство задач и в SOC, и в пентесте. Ноль в программировании не блокирует вход в профессию: есть вполне рабочие роли без кода. Но потолок роста без него заметно ниже, а зарплатная вилка уже на старте.
Хочешь в offensive, engineering или глубокий OSINT — учись писать скрипты. Хочешь в GRC или аудит — учись читать код, этого хватит.
Карманный хакер
Если отвечать кратко, то зависит от того, чем ты хочешь заниматься.
Начнём с того, где код не нужен вообще. GRC (Governance, Risk, Compliance) — работа с фреймворками NIST, SOC 2, ответы на опросники вендоров, аудит политик. Тут ценят понимание бизнеса и регуляторики, а не Python. В 2026 году GRC называют одним из самых быстрорастущих направлений, куда заходят люди из аудита, юристов и финансов. Второй вариант — Vulnerability Assessment Analyst, где ты гоняешь Nessus, Qualys или OpenVAS и разбираешь отчёты. Инструмент делает работу, ты интерпретируешь результат.
Отдельно стоит OSINT. Аналитик открытых источников работает с готовыми платформами (OSINT Framework, SpiderFoot, Maltego) и собирает картину из данных: проверяет источник, сопоставляет факты, делает вывод. Вход в профессию возможен без программирования. Но как только задачи становятся массовыми, начинается автоматизация — сбор данных, парсинг, скрипты на Python. Junior обходится браузером и готовыми инструментами, senior почти всегда пишет код для повторяющихся задач.
Теперь где код нужен. И тут важно не «уметь программировать», а уметь автоматизировать. SOC-аналитик пишет скрипты на Python и Bash для разбора логов и автоматизации рутины. Пентестер — на Python и Bash для своих эксплойтов и цепочек. Malware-аналитик разбирает ассемблер и C. Security-инженер пишет на Python, Go, PowerShell. Exploit-разработчику вообще нужен C и понимание памяти на низком уровне.
То есть градация простая: чем ближе твоя роль к разработке и атакам, тем глубже код. Чем ближе к управлению рисками и процессам, тем он менее важен.
Так же отдельно стоить сказать, что в нашу жизнь активно залетают нейронки. AI теперь пишет скрипты за тебя. Но это не убивает навык, а меняет его. Выигрывает тот, кто понимает, что именно нужно автоматизировать, и может проверить то, что сгенерировала нейросеть. Слепо копировать код из ChatGPT в продакшн-скрипт — плохая идея, и именно тут базовое понимание языка спасает.
Если обобщить, то начинать стоит с Python и Bash — они закрывают большинство задач и в SOC, и в пентесте. Ноль в программировании не блокирует вход в профессию: есть вполне рабочие роли без кода. Но потолок роста без него заметно ниже, а зарплатная вилка уже на старте.
Хочешь в offensive, engineering или глубокий OSINT — учись писать скрипты. Хочешь в GRC или аудит — учись читать код, этого хватит.
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍11🔥4❤3
Вопрос про уязвимость с оценкой 9,8 я слышу часто от начинающих ИБэшников, поэтому решил написать о том, что делать с этим числом.
CVE (Common Vulnerabilities and Exposures) MITRE ведёт с 1999 года, сейчас вместе с CISA. Каждой публично раскрытой уязвимости присваивают номер вида CVE-2024-3094, один на одну дыру, и по этому номеру вендор, разработчик сканера и аналитик говорят об одном и том же. По опыту скажу так: пока команда ссылается словами «та критичная из отчёта», сверка занимает двадцать минут. По номеру такое исключено.
CVSS (Common Vulnerability Scoring System) держит организация FIRST, некоммерческая. Первую версию стандарта выпустила в 2004 году не она, а NIAC; FIRST взяла управление позже и в 2007 году опубликовала версию 2.0. Действующая 4.0 вышла в ноябре 2023. Балл складывается из базовых метрик: вектор атаки (сеть, смежная сеть, локально, физически), сложность эксплуатации, нужно ли атакующему быть авторизованным, требуются ли действия пользователя, и что происходит с конфиденциальностью, целостностью и доступностью. Диапазоны такие: от 0,1 до 3,9 низкая, от 4,0 до 6,9 средняя, от 7,0 до 8,9 высокая, от 9,0 до 10,0 критическая.
Проблема в другом месте. Базовый балл считают без вашей сети. Дыра с 9,8 на закрытом тестовом стенде и такая же 9,8 на публичном периметре получают одинаковую цифру, хотя ночь в дежурке вы проведёте только из-за второй. В SLA сроки обычно привязаны к этой шкале: критичное закрывают за сутки, высокое за неделю, среднее месяцами висит в беклоге. Аудиторы смотрят на те же числа, платформы bug bounty отсчитывают от диапазона размер выплаты, журналисты выносят «оценка 9,8» в заголовок. Одна цифра работает сразу в нескольких местах, и от этого растёт её вес.
В 2021 году CISA выпустила каталог KEV, Known Exploited Vulnerabilities. Туда попадают уязвимости с подтверждённой эксплуатацией в реальных атаках, и для приоритета этот список полезнее расчётной тяжести. Ещё есть EPSS от FIRST: модель выдаёт вероятность от 0 до 1, что уязвимость проэксплуатируют в ближайшие 30 дней.
Я на работе сверяю три источника сразу. CVSS показывает масштаб последствий, если атака удалась. EPSS даёт вероятность, что до вашей системы вообще дойдут. Список KEV подтверждает, что эксплойт уже применяли в поле. Уязвимость в KEV с оценкой выше 9 я отправляю в патч в тот же день, без ожидания планового окна, и решение принимаю по совпадению трёх сигналов сразу.
Но нельзя сказать, что уязвимости с оценкой выше 9 часто появляются
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10❤3🔥1
Лучшие анонимные браузеры для тех, кто ценит приватность
Каждый день ты оставляешь цифровые следы: куки, отпечаток браузера, историю запросов. Рекламные сети и трекеры строят профиль по этим данным. Если задача вернуть контроль над своей приватностью, вот три браузера, которые справляются с этим лучше остальных.
Tor Browser
Главный инструмент, когда нужна полная анонимность. Трафик проходит через цепочку из трёх узлов, и на выходе сайт видит IP выходного узла. Шифрование на каждом уровне. За это платишь скоростью: страницы грузятся медленнее, часть сайтов показывает капчу при каждом входе. Релизы выходят каждые две недели, последняя версия 15.0.23 от августа 2026. Работает на Windows, macOS, Linux, Android. Если ты журналист, активист или работаешь с чувствительными данными, альтернативы нет.
Mullvad Browser
Совместный проект команды Tor и Mullvad VPN. Технически это Tor Browser, откуда убрали сеть Tor. Вместо неё ты подключаешь VPN. Сильная сторона: защита от отпечатка браузера. Сайты не смогут опознать тебя по разрешению экрана, шрифтам, canvas fingerprinting и WebGL. Все пользователи Mullvad Browser выглядят одинаково, что делает идентификацию бесполезной. Скорость выше, чем у Tor, потому что трафик идёт напрямую.
Здесь критический момент: Mullvad Browser скрывает отпечаток. Но он не прячет IP-адрес. Твой IP остаётся открытым, если не используешь VPN.
LibreWolf
Форк Firefox, из которого удалили всю телеметрию Mozilla и встроенные сервисы. uBlock Origin предустановлен. Никаких спонсорских материалов, никаких закладок от рекламодателей, никаких "рекомендаций", которые отправляются на сервер. Конфиденциальность настроена жёстко: автоматическая зачистка куки, блокировка трекеров, отключение WebRTC. Работает везде, где работает Firefox, расширения встают без проблем. Обновления выходят вслед за Firefox, последняя версия 156.0-1 от сентября 2026.
Иногда агрессивные настройки ломают сайты. Капча отваливается, видеоплеер перестаёт грузить ролик, авторизация на банковском сайте не проходит. Приходится точечно ослаблять защиту или переключаться на другой браузер для конкретной задачи. Зато если ты готов разбираться с отдельными исключениями, LibreWolf даёт полный контроль над тем, что браузер отдаёт сайтам. Подходит для ежедневного использования, когда ты хочешь минимизировать слежку без перехода на сеть Tor.
Карманный хакер
Каждый день ты оставляешь цифровые следы: куки, отпечаток браузера, историю запросов. Рекламные сети и трекеры строят профиль по этим данным. Если задача вернуть контроль над своей приватностью, вот три браузера, которые справляются с этим лучше остальных.
Tor Browser
Главный инструмент, когда нужна полная анонимность. Трафик проходит через цепочку из трёх узлов, и на выходе сайт видит IP выходного узла. Шифрование на каждом уровне. За это платишь скоростью: страницы грузятся медленнее, часть сайтов показывает капчу при каждом входе. Релизы выходят каждые две недели, последняя версия 15.0.23 от августа 2026. Работает на Windows, macOS, Linux, Android. Если ты журналист, активист или работаешь с чувствительными данными, альтернативы нет.
Mullvad Browser
Совместный проект команды Tor и Mullvad VPN. Технически это Tor Browser, откуда убрали сеть Tor. Вместо неё ты подключаешь VPN. Сильная сторона: защита от отпечатка браузера. Сайты не смогут опознать тебя по разрешению экрана, шрифтам, canvas fingerprinting и WebGL. Все пользователи Mullvad Browser выглядят одинаково, что делает идентификацию бесполезной. Скорость выше, чем у Tor, потому что трафик идёт напрямую.
Здесь критический момент: Mullvad Browser скрывает отпечаток. Но он не прячет IP-адрес. Твой IP остаётся открытым, если не используешь VPN.
LibreWolf
Форк Firefox, из которого удалили всю телеметрию Mozilla и встроенные сервисы. uBlock Origin предустановлен. Никаких спонсорских материалов, никаких закладок от рекламодателей, никаких "рекомендаций", которые отправляются на сервер. Конфиденциальность настроена жёстко: автоматическая зачистка куки, блокировка трекеров, отключение WebRTC. Работает везде, где работает Firefox, расширения встают без проблем. Обновления выходят вслед за Firefox, последняя версия 156.0-1 от сентября 2026.
Иногда агрессивные настройки ломают сайты. Капча отваливается, видеоплеер перестаёт грузить ролик, авторизация на банковском сайте не проходит. Приходится точечно ослаблять защиту или переключаться на другой браузер для конкретной задачи. Зато если ты готов разбираться с отдельными исключениями, LibreWolf даёт полный контроль над тем, что браузер отдаёт сайтам. Подходит для ежедневного использования, когда ты хочешь минимизировать слежку без перехода на сеть Tor.
Карманный хакер
👍12❤6🔥4
Карманный хакер
А вот и первое забаненное видео в тт! Хотя неудивительно, это был лишь вопрос времени, когда тт в каком-либо выдео найдëт нарушение своих правил.
Вчера опять один видос забанили по этой же причине)
Зато позавчерашний разбанили после подачи аппеляции. Подали аппеляцию и по вчерашнему видосу, может и его разбанят
Зато позавчерашний разбанили после подачи аппеляции. Подали аппеляцию и по вчерашнему видосу, может и его разбанят
🤔6🤯5😁1
Сразу скажу то, что написано в заголовке не совсем так. Я лишь хочу рассказать историю одного своего знакомого, который нашёл критический баг. Из-за него компания могла потерять очень много средств.
Примерно в 2019 году очередные ребята решили сделать свою крипто-монету, у них был достаточно большой бюджет на поддержание всего этого (меня попросили не называть имя самой монеты, поэтому не буду).
При этом у них была своя прикольная реферальная программа, по которой ты получал эквивалент 100 рублям в этой монете за каждого кто перешёл по ссылке, да, именно перешёл, не зарегался, не вложился, достаточно было перехода. Так вот мой знакомый решил поэкспериментировать и переводить по ссылке ботов, и это сработало, ему за каждого перешедшего бота на баланс падали деньги. Так на его счету оказалось 2к бачей, чтобы сделать эту сумму было достаточно вложить примерно 100 рубасов для накрутки самых дешманских ботов.
А он, как честный человек, решил связаться с представителем монеты и рассказал об этом, сразу расчитывая на награду, о чём и сказал, но сама сумма не обговаривалась. По итогу 2к бачей он вернул, а за нахождение такой критической уязвимости ему заплатили 75$.
Но при этом нельзя сказать, что нужно было забрать те 2000$, ведь всё-таки это статья, и его могли найти, и тогда мог быть срок. Но при этом сама компания поступила как-то странно, учитывая, что из-за этой уязвимости они могли потерять очень много
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12🔥5❤3😁1
Сегодня я выложил ролик, в котором показал, как заблокировать перебор паролей SSH через fail2ban. Бот ошибся трижды — IP в бане на час. Работает, но у этого подхода есть потолок: бот всё равно успевает попробовать три комбинации до блокировки.
Есть способ закрыть саму возможность входа по паролю. Сервер просто перестанет принимать пароли и будет пускать только по криптографическому ключу.
Как настроить. Генерируем ключевую пару на своей машине:
ssh-keygen -t ed25519
Копируем публичный ключ на сервер:
ssh-copy-id user@твой_сервер
Проверяем, что вход по ключу работает, и только после этого отключаем пароли. На Ubuntu 22.04 и 24.04 строку нужно добавлять не в основной конфиг, а отдельным файлом, иначе cloud-init её перезапишет и настройка не применится:
echo "PasswordAuthentication no" | sudo tee /etc/ssh/sshd_config.d/99-disable-password.conf
sudo systemctl restart sshd
На Debian и других дистрибутивах без cloud-init достаточно прописать
PasswordAuthentication no в /etc/ssh/sshd_config и перезапустить службу.После этого даже бесконечный перебор паролей ничего не даст: метода входа по паролю на сервере больше нет. fail2ban из ролика можно не применять.
Вообще именно в комментариях к ролику часто писали, не лучше применять именно этот метод, вместо fail2ban, поэтому я решил здесь написать про SSH-ключи.
Какой подход используете на своих серверах?
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10🔥5❤3
Nuclei — сканер уязвимостей на шаблонах
Nuclei от ProjectDiscovery запускает готовые шаблоны против цели и проверяет её сразу по тысячам известных проблем: открытые панели управления, устаревшие версии сервисов, неправильно настроенные заголовки, CVE последних лет. Полностью бесплатный, open source.
Главное отличие от обычных сканеров — шаблоны пишутся на YAML и хранятся в публичном репозитории. Сообщество добавляет новые под свежие CVE буквально в день публикации. Сейчас в базе больше 9000 шаблонов.
Несколько сценариев, где это работает.
Быстрая проверка периметра: даёшь список хостов и Nuclei прогоняет их по всей базе шаблонов. За несколько минут получаешь список конкретных проблем с доказательством — запросом и ответом сервера.
Поиск по конкретной CVE: указываешь нужный идентификатор, и инструмент проверяет только его — без лишнего шума.
Проверка конфигурации: отдельные шаблоны ищут торчащие наружу
Интеграция в CI/CD: Nuclei запускается в pipeline и останавливает деплой, если нашёл критическую проблему.
Шаблоны можно писать самому — это YAML с описанием запроса и условий совпадения. Удобно для повторяющихся проверок в рамках пентеста.
Карманный хакер
Nuclei от ProjectDiscovery запускает готовые шаблоны против цели и проверяет её сразу по тысячам известных проблем: открытые панели управления, устаревшие версии сервисов, неправильно настроенные заголовки, CVE последних лет. Полностью бесплатный, open source.
Главное отличие от обычных сканеров — шаблоны пишутся на YAML и хранятся в публичном репозитории. Сообщество добавляет новые под свежие CVE буквально в день публикации. Сейчас в базе больше 9000 шаблонов.
Несколько сценариев, где это работает.
Быстрая проверка периметра: даёшь список хостов и Nuclei прогоняет их по всей базе шаблонов. За несколько минут получаешь список конкретных проблем с доказательством — запросом и ответом сервера.
Поиск по конкретной CVE: указываешь нужный идентификатор, и инструмент проверяет только его — без лишнего шума.
Проверка конфигурации: отдельные шаблоны ищут торчащие наружу
.git-папки, .env-файлы, дефолтные креды в панелях управления.Интеграция в CI/CD: Nuclei запускается в pipeline и останавливает деплой, если нашёл критическую проблему.
Шаблоны можно писать самому — это YAML с описанием запроса и условий совпадения. Удобно для повторяющихся проверок в рамках пентеста.
Карманный хакер
🔥7❤3👍3
macOS Matrix HD.png
2.6 MB
Фразу «на маке вирусов нет» до сих пор повторяют владельцы MacBook. А с 2023 года в Telegram по подписке продают Atomic Stealer, который вытаскивает с маков пароли из связки ключей, куки браузеров и криптокошельки.
На схеме 12 тактик матрицы, от первичного доступа до воздействия на систему. Под каждой расписаны техники с номерами из базы MITRE, например закрепление через Launch Agents (T1543.001) или кража паролей из Keychain (T1555.001). По номеру техники на сайте MITRE открываются примеры её применения реальными группировками и способы обнаружения. Защитник по ним проверяет свой мониторинг, атакующий планирует цепочку. Сохраняй, чтобы открыть на следующем аудите
→ attack.mitre.org/matrices/enterprise/macos
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8👍2🔥1
Вот смотрю я на эту цифру и ох**ваю. Ведь если так смотреть, то 180к это же, действительно много!
Спасибо всем, кто смотрит видео и оставляет комменты!
Так же я нашëл способ, чтобы видео не так часто банили. И надо лишь ставить плашку сгенерировано ИИ, так что на большей части новых видео будет эта плашка
Спасибо всем, кто смотрит видео и оставляет комменты!
Так же я нашëл способ, чтобы видео не так часто банили. И надо лишь ставить плашку сгенерировано ИИ, так что на большей части новых видео будет эта плашка
👍12❤6🔥4
🛡 SOC: Security Operations Center
В последнее время во всех соц.сетях замечаю много вопросов про то, в какое направление ИБ податься, поэтому я открываю цикл постов про направления в ИБ. Первым беру SOC, потому что про него больше всего вопросов и меньше всего конкретики: одни думают, что там круглосуточно читают логи, другие путают его с техподдержкой.
Начну с того, откуда берётся работа. В компании есть серверы, ноутбуки сотрудников, почта, файрвол, антивирус и служба Active Directory (она хранит учётные записи и проверяет пароли при входе). Каждое устройство ведёт журнал: кто вошёл в систему, во сколько, с какого адреса, какая программа запустилась, куда она обратилась по сети. Одна такая запись называется событием, журнал целиком логом. У компании на пару тысяч сотрудников за сутки набираются сотни тысяч событий, и человек, который читал бы их подряд, не успевал бы даже листать.
Поэтому смена работает с алертами. Алерт создаёт программа, когда запись в логе совпала с условием из правила. Правило может звучать так: «на одном хосте за минуту произошло больше двадцати неудачных входов в систему». При совпадении система создаёт алерт и присваивает ему уровень важности. Правила бывают заводские, от вендора, и написанные своими руками под конкретную инфраструктуру.
Теперь про уровни, потому что это деление стоит прямо в названиях вакансий. Tier 1 разбирает входящие алерты: на каком хосте сработало, под какой учёткой, запускался ли этот процесс раньше с такими же аргументами. Больше половины таких алертов он закрывает как ложные срабатывания, потому что их создаёт бэкапный софт, сканер уязвимостей или скрипт администратора по расписанию. В опросе Splunk State of Security 2025 года о перегрузке ложными срабатываниями сообщили 55 процентов опрошенных, и после каждого обновления антивируса доля подрастает. Остаток уходит на Tier 2, где смотрят содержимое памяти процессов, разбирают скрипты PowerShell и VBS, достают хеш файла (строку из букв и цифр, по которой файл можно опознать и сверить с базой антивируса) и проверяют его по VirusTotal. Tier 3 и threat hunter работают по другой схеме: берут матрицу MITRE ATT&CK (справочник техник атакующего с описанием, как каждая выглядит в логах) выбирают технику, которую текущие правила пропускают, и ищут её следы своими запросами.
Про вход в профессию. Опыт пентеста для Tier 1 не нужен, на собеседовании в основном дают логи и просят рассказать, что произошло. Частый вопрос выглядит так: в логе есть событие 4625 (неудачный вход в систему), а через минуту 4624 (удачный вход) с того же адреса. Дальше просят назвать, что проверить после этого. Из номеров событий на входе пригодятся 4688 (создание процесса) и 4104 (блок скрипта PowerShell). Тут есть подвох, на который новички напарываются на первой же смене: командная строка в событии 4688 появляется только после включения аудита командной строки, а событие 4104 требует включённого Script Block Logging в групповых политиках. Пока это не сделано, нужных записей в логах просто нет, и искать их бессмысленно.
Карманный хакер
В последнее время во всех соц.сетях замечаю много вопросов про то, в какое направление ИБ податься, поэтому я открываю цикл постов про направления в ИБ. Первым беру SOC, потому что про него больше всего вопросов и меньше всего конкретики: одни думают, что там круглосуточно читают логи, другие путают его с техподдержкой.
Начну с того, откуда берётся работа. В компании есть серверы, ноутбуки сотрудников, почта, файрвол, антивирус и служба Active Directory (она хранит учётные записи и проверяет пароли при входе). Каждое устройство ведёт журнал: кто вошёл в систему, во сколько, с какого адреса, какая программа запустилась, куда она обратилась по сети. Одна такая запись называется событием, журнал целиком логом. У компании на пару тысяч сотрудников за сутки набираются сотни тысяч событий, и человек, который читал бы их подряд, не успевал бы даже листать.
Поэтому смена работает с алертами. Алерт создаёт программа, когда запись в логе совпала с условием из правила. Правило может звучать так: «на одном хосте за минуту произошло больше двадцати неудачных входов в систему». При совпадении система создаёт алерт и присваивает ему уровень важности. Правила бывают заводские, от вендора, и написанные своими руками под конкретную инфраструктуру.
Теперь про уровни, потому что это деление стоит прямо в названиях вакансий. Tier 1 разбирает входящие алерты: на каком хосте сработало, под какой учёткой, запускался ли этот процесс раньше с такими же аргументами. Больше половины таких алертов он закрывает как ложные срабатывания, потому что их создаёт бэкапный софт, сканер уязвимостей или скрипт администратора по расписанию. В опросе Splunk State of Security 2025 года о перегрузке ложными срабатываниями сообщили 55 процентов опрошенных, и после каждого обновления антивируса доля подрастает. Остаток уходит на Tier 2, где смотрят содержимое памяти процессов, разбирают скрипты PowerShell и VBS, достают хеш файла (строку из букв и цифр, по которой файл можно опознать и сверить с базой антивируса) и проверяют его по VirusTotal. Tier 3 и threat hunter работают по другой схеме: берут матрицу MITRE ATT&CK (справочник техник атакующего с описанием, как каждая выглядит в логах) выбирают технику, которую текущие правила пропускают, и ищут её следы своими запросами.
Про вход в профессию. Опыт пентеста для Tier 1 не нужен, на собеседовании в основном дают логи и просят рассказать, что произошло. Частый вопрос выглядит так: в логе есть событие 4625 (неудачный вход в систему), а через минуту 4624 (удачный вход) с того же адреса. Дальше просят назвать, что проверить после этого. Из номеров событий на входе пригодятся 4688 (создание процесса) и 4104 (блок скрипта PowerShell). Тут есть подвох, на который новички напарываются на первой же смене: командная строка в событии 4688 появляется только после включения аудита командной строки, а событие 4104 требует включённого Script Block Logging в групповых политиках. Пока это не сделано, нужных записей в логах просто нет, и искать их бессмысленно.
Карманный хакер
👍7❤3🔥1