Лучшие анонимные браузеры для тех, кто ценит приватность
Каждый день ты оставляешь цифровые следы: куки, отпечаток браузера, историю запросов. Рекламные сети и трекеры строят профиль по этим данным. Если задача вернуть контроль над своей приватностью, вот три браузера, которые справляются с этим лучше остальных.
Tor Browser
Главный инструмент, когда нужна полная анонимность. Трафик проходит через цепочку из трёх узлов, и на выходе сайт видит IP выходного узла. Шифрование на каждом уровне. За это платишь скоростью: страницы грузятся медленнее, часть сайтов показывает капчу при каждом входе. Релизы выходят каждые две недели, последняя версия 15.0.23 от августа 2026. Работает на Windows, macOS, Linux, Android. Если ты журналист, активист или работаешь с чувствительными данными, альтернативы нет.
Mullvad Browser
Совместный проект команды Tor и Mullvad VPN. Технически это Tor Browser, откуда убрали сеть Tor. Вместо неё ты подключаешь VPN. Сильная сторона: защита от отпечатка браузера. Сайты не смогут опознать тебя по разрешению экрана, шрифтам, canvas fingerprinting и WebGL. Все пользователи Mullvad Browser выглядят одинаково, что делает идентификацию бесполезной. Скорость выше, чем у Tor, потому что трафик идёт напрямую.
Здесь критический момент: Mullvad Browser скрывает отпечаток. Но он не прячет IP-адрес. Твой IP остаётся открытым, если не используешь VPN.
LibreWolf
Форк Firefox, из которого удалили всю телеметрию Mozilla и встроенные сервисы. uBlock Origin предустановлен. Никаких спонсорских материалов, никаких закладок от рекламодателей, никаких "рекомендаций", которые отправляются на сервер. Конфиденциальность настроена жёстко: автоматическая зачистка куки, блокировка трекеров, отключение WebRTC. Работает везде, где работает Firefox, расширения встают без проблем. Обновления выходят вслед за Firefox, последняя версия 156.0-1 от сентября 2026.
Иногда агрессивные настройки ломают сайты. Капча отваливается, видеоплеер перестаёт грузить ролик, авторизация на банковском сайте не проходит. Приходится точечно ослаблять защиту или переключаться на другой браузер для конкретной задачи. Зато если ты готов разбираться с отдельными исключениями, LibreWolf даёт полный контроль над тем, что браузер отдаёт сайтам. Подходит для ежедневного использования, когда ты хочешь минимизировать слежку без перехода на сеть Tor.
Карманный хакер
Каждый день ты оставляешь цифровые следы: куки, отпечаток браузера, историю запросов. Рекламные сети и трекеры строят профиль по этим данным. Если задача вернуть контроль над своей приватностью, вот три браузера, которые справляются с этим лучше остальных.
Tor Browser
Главный инструмент, когда нужна полная анонимность. Трафик проходит через цепочку из трёх узлов, и на выходе сайт видит IP выходного узла. Шифрование на каждом уровне. За это платишь скоростью: страницы грузятся медленнее, часть сайтов показывает капчу при каждом входе. Релизы выходят каждые две недели, последняя версия 15.0.23 от августа 2026. Работает на Windows, macOS, Linux, Android. Если ты журналист, активист или работаешь с чувствительными данными, альтернативы нет.
Mullvad Browser
Совместный проект команды Tor и Mullvad VPN. Технически это Tor Browser, откуда убрали сеть Tor. Вместо неё ты подключаешь VPN. Сильная сторона: защита от отпечатка браузера. Сайты не смогут опознать тебя по разрешению экрана, шрифтам, canvas fingerprinting и WebGL. Все пользователи Mullvad Browser выглядят одинаково, что делает идентификацию бесполезной. Скорость выше, чем у Tor, потому что трафик идёт напрямую.
Здесь критический момент: Mullvad Browser скрывает отпечаток. Но он не прячет IP-адрес. Твой IP остаётся открытым, если не используешь VPN.
LibreWolf
Форк Firefox, из которого удалили всю телеметрию Mozilla и встроенные сервисы. uBlock Origin предустановлен. Никаких спонсорских материалов, никаких закладок от рекламодателей, никаких "рекомендаций", которые отправляются на сервер. Конфиденциальность настроена жёстко: автоматическая зачистка куки, блокировка трекеров, отключение WebRTC. Работает везде, где работает Firefox, расширения встают без проблем. Обновления выходят вслед за Firefox, последняя версия 156.0-1 от сентября 2026.
Иногда агрессивные настройки ломают сайты. Капча отваливается, видеоплеер перестаёт грузить ролик, авторизация на банковском сайте не проходит. Приходится точечно ослаблять защиту или переключаться на другой браузер для конкретной задачи. Зато если ты готов разбираться с отдельными исключениями, LibreWolf даёт полный контроль над тем, что браузер отдаёт сайтам. Подходит для ежедневного использования, когда ты хочешь минимизировать слежку без перехода на сеть Tor.
Карманный хакер
👍12❤6🔥4
Карманный хакер
А вот и первое забаненное видео в тт! Хотя неудивительно, это был лишь вопрос времени, когда тт в каком-либо выдео найдëт нарушение своих правил.
Вчера опять один видос забанили по этой же причине)
Зато позавчерашний разбанили после подачи аппеляции. Подали аппеляцию и по вчерашнему видосу, может и его разбанят
Зато позавчерашний разбанили после подачи аппеляции. Подали аппеляцию и по вчерашнему видосу, может и его разбанят
🤔6🤯5😁1
Сразу скажу то, что написано в заголовке не совсем так. Я лишь хочу рассказать историю одного своего знакомого, который нашёл критический баг. Из-за него компания могла потерять очень много средств.
Примерно в 2019 году очередные ребята решили сделать свою крипто-монету, у них был достаточно большой бюджет на поддержание всего этого (меня попросили не называть имя самой монеты, поэтому не буду).
При этом у них была своя прикольная реферальная программа, по которой ты получал эквивалент 100 рублям в этой монете за каждого кто перешёл по ссылке, да, именно перешёл, не зарегался, не вложился, достаточно было перехода. Так вот мой знакомый решил поэкспериментировать и переводить по ссылке ботов, и это сработало, ему за каждого перешедшего бота на баланс падали деньги. Так на его счету оказалось 2к бачей, чтобы сделать эту сумму было достаточно вложить примерно 100 рубасов для накрутки самых дешманских ботов.
А он, как честный человек, решил связаться с представителем монеты и рассказал об этом, сразу расчитывая на награду, о чём и сказал, но сама сумма не обговаривалась. По итогу 2к бачей он вернул, а за нахождение такой критической уязвимости ему заплатили 75$.
Но при этом нельзя сказать, что нужно было забрать те 2000$, ведь всё-таки это статья, и его могли найти, и тогда мог быть срок. Но при этом сама компания поступила как-то странно, учитывая, что из-за этой уязвимости они могли потерять очень много
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12🔥5❤3😁1
Сегодня я выложил ролик, в котором показал, как заблокировать перебор паролей SSH через fail2ban. Бот ошибся трижды — IP в бане на час. Работает, но у этого подхода есть потолок: бот всё равно успевает попробовать три комбинации до блокировки.
Есть способ закрыть саму возможность входа по паролю. Сервер просто перестанет принимать пароли и будет пускать только по криптографическому ключу.
Как настроить. Генерируем ключевую пару на своей машине:
ssh-keygen -t ed25519
Копируем публичный ключ на сервер:
ssh-copy-id user@твой_сервер
Проверяем, что вход по ключу работает, и только после этого отключаем пароли. На Ubuntu 22.04 и 24.04 строку нужно добавлять не в основной конфиг, а отдельным файлом, иначе cloud-init её перезапишет и настройка не применится:
echo "PasswordAuthentication no" | sudo tee /etc/ssh/sshd_config.d/99-disable-password.conf
sudo systemctl restart sshd
На Debian и других дистрибутивах без cloud-init достаточно прописать
PasswordAuthentication no в /etc/ssh/sshd_config и перезапустить службу.После этого даже бесконечный перебор паролей ничего не даст: метода входа по паролю на сервере больше нет. fail2ban из ролика можно не применять.
Вообще именно в комментариях к ролику часто писали, не лучше применять именно этот метод, вместо fail2ban, поэтому я решил здесь написать про SSH-ключи.
Какой подход используете на своих серверах?
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10🔥5❤3
Nuclei — сканер уязвимостей на шаблонах
Nuclei от ProjectDiscovery запускает готовые шаблоны против цели и проверяет её сразу по тысячам известных проблем: открытые панели управления, устаревшие версии сервисов, неправильно настроенные заголовки, CVE последних лет. Полностью бесплатный, open source.
Главное отличие от обычных сканеров — шаблоны пишутся на YAML и хранятся в публичном репозитории. Сообщество добавляет новые под свежие CVE буквально в день публикации. Сейчас в базе больше 9000 шаблонов.
Несколько сценариев, где это работает.
Быстрая проверка периметра: даёшь список хостов и Nuclei прогоняет их по всей базе шаблонов. За несколько минут получаешь список конкретных проблем с доказательством — запросом и ответом сервера.
Поиск по конкретной CVE: указываешь нужный идентификатор, и инструмент проверяет только его — без лишнего шума.
Проверка конфигурации: отдельные шаблоны ищут торчащие наружу
Интеграция в CI/CD: Nuclei запускается в pipeline и останавливает деплой, если нашёл критическую проблему.
Шаблоны можно писать самому — это YAML с описанием запроса и условий совпадения. Удобно для повторяющихся проверок в рамках пентеста.
Карманный хакер
Nuclei от ProjectDiscovery запускает готовые шаблоны против цели и проверяет её сразу по тысячам известных проблем: открытые панели управления, устаревшие версии сервисов, неправильно настроенные заголовки, CVE последних лет. Полностью бесплатный, open source.
Главное отличие от обычных сканеров — шаблоны пишутся на YAML и хранятся в публичном репозитории. Сообщество добавляет новые под свежие CVE буквально в день публикации. Сейчас в базе больше 9000 шаблонов.
Несколько сценариев, где это работает.
Быстрая проверка периметра: даёшь список хостов и Nuclei прогоняет их по всей базе шаблонов. За несколько минут получаешь список конкретных проблем с доказательством — запросом и ответом сервера.
Поиск по конкретной CVE: указываешь нужный идентификатор, и инструмент проверяет только его — без лишнего шума.
Проверка конфигурации: отдельные шаблоны ищут торчащие наружу
.git-папки, .env-файлы, дефолтные креды в панелях управления.Интеграция в CI/CD: Nuclei запускается в pipeline и останавливает деплой, если нашёл критическую проблему.
Шаблоны можно писать самому — это YAML с описанием запроса и условий совпадения. Удобно для повторяющихся проверок в рамках пентеста.
Карманный хакер
🔥7❤3👍3
macOS Matrix HD.png
2.6 MB
Фразу «на маке вирусов нет» до сих пор повторяют владельцы MacBook. А с 2023 года в Telegram по подписке продают Atomic Stealer, который вытаскивает с маков пароли из связки ключей, куки браузеров и криптокошельки.
На схеме 12 тактик матрицы, от первичного доступа до воздействия на систему. Под каждой расписаны техники с номерами из базы MITRE, например закрепление через Launch Agents (T1543.001) или кража паролей из Keychain (T1555.001). По номеру техники на сайте MITRE открываются примеры её применения реальными группировками и способы обнаружения. Защитник по ним проверяет свой мониторинг, атакующий планирует цепочку. Сохраняй, чтобы открыть на следующем аудите
→ attack.mitre.org/matrices/enterprise/macos
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8👍2🔥1
Вот смотрю я на эту цифру и ох**ваю. Ведь если так смотреть, то 180к это же, действительно много!
Спасибо всем, кто смотрит видео и оставляет комменты!
Так же я нашëл способ, чтобы видео не так часто банили. И надо лишь ставить плашку сгенерировано ИИ, так что на большей части новых видео будет эта плашка
Спасибо всем, кто смотрит видео и оставляет комменты!
Так же я нашëл способ, чтобы видео не так часто банили. И надо лишь ставить плашку сгенерировано ИИ, так что на большей части новых видео будет эта плашка
👍12❤6🔥4
🛡 SOC: Security Operations Center
В последнее время во всех соц.сетях замечаю много вопросов про то, в какое направление ИБ податься, поэтому я открываю цикл постов про направления в ИБ. Первым беру SOC, потому что про него больше всего вопросов и меньше всего конкретики: одни думают, что там круглосуточно читают логи, другие путают его с техподдержкой.
Начну с того, откуда берётся работа. В компании есть серверы, ноутбуки сотрудников, почта, файрвол, антивирус и служба Active Directory (она хранит учётные записи и проверяет пароли при входе). Каждое устройство ведёт журнал: кто вошёл в систему, во сколько, с какого адреса, какая программа запустилась, куда она обратилась по сети. Одна такая запись называется событием, журнал целиком логом. У компании на пару тысяч сотрудников за сутки набираются сотни тысяч событий, и человек, который читал бы их подряд, не успевал бы даже листать.
Поэтому смена работает с алертами. Алерт создаёт программа, когда запись в логе совпала с условием из правила. Правило может звучать так: «на одном хосте за минуту произошло больше двадцати неудачных входов в систему». При совпадении система создаёт алерт и присваивает ему уровень важности. Правила бывают заводские, от вендора, и написанные своими руками под конкретную инфраструктуру.
Теперь про уровни, потому что это деление стоит прямо в названиях вакансий. Tier 1 разбирает входящие алерты: на каком хосте сработало, под какой учёткой, запускался ли этот процесс раньше с такими же аргументами. Больше половины таких алертов он закрывает как ложные срабатывания, потому что их создаёт бэкапный софт, сканер уязвимостей или скрипт администратора по расписанию. В опросе Splunk State of Security 2025 года о перегрузке ложными срабатываниями сообщили 55 процентов опрошенных, и после каждого обновления антивируса доля подрастает. Остаток уходит на Tier 2, где смотрят содержимое памяти процессов, разбирают скрипты PowerShell и VBS, достают хеш файла (строку из букв и цифр, по которой файл можно опознать и сверить с базой антивируса) и проверяют его по VirusTotal. Tier 3 и threat hunter работают по другой схеме: берут матрицу MITRE ATT&CK (справочник техник атакующего с описанием, как каждая выглядит в логах) выбирают технику, которую текущие правила пропускают, и ищут её следы своими запросами.
Про вход в профессию. Опыт пентеста для Tier 1 не нужен, на собеседовании в основном дают логи и просят рассказать, что произошло. Частый вопрос выглядит так: в логе есть событие 4625 (неудачный вход в систему), а через минуту 4624 (удачный вход) с того же адреса. Дальше просят назвать, что проверить после этого. Из номеров событий на входе пригодятся 4688 (создание процесса) и 4104 (блок скрипта PowerShell). Тут есть подвох, на который новички напарываются на первой же смене: командная строка в событии 4688 появляется только после включения аудита командной строки, а событие 4104 требует включённого Script Block Logging в групповых политиках. Пока это не сделано, нужных записей в логах просто нет, и искать их бессмысленно.
Карманный хакер
В последнее время во всех соц.сетях замечаю много вопросов про то, в какое направление ИБ податься, поэтому я открываю цикл постов про направления в ИБ. Первым беру SOC, потому что про него больше всего вопросов и меньше всего конкретики: одни думают, что там круглосуточно читают логи, другие путают его с техподдержкой.
Начну с того, откуда берётся работа. В компании есть серверы, ноутбуки сотрудников, почта, файрвол, антивирус и служба Active Directory (она хранит учётные записи и проверяет пароли при входе). Каждое устройство ведёт журнал: кто вошёл в систему, во сколько, с какого адреса, какая программа запустилась, куда она обратилась по сети. Одна такая запись называется событием, журнал целиком логом. У компании на пару тысяч сотрудников за сутки набираются сотни тысяч событий, и человек, который читал бы их подряд, не успевал бы даже листать.
Поэтому смена работает с алертами. Алерт создаёт программа, когда запись в логе совпала с условием из правила. Правило может звучать так: «на одном хосте за минуту произошло больше двадцати неудачных входов в систему». При совпадении система создаёт алерт и присваивает ему уровень важности. Правила бывают заводские, от вендора, и написанные своими руками под конкретную инфраструктуру.
Теперь про уровни, потому что это деление стоит прямо в названиях вакансий. Tier 1 разбирает входящие алерты: на каком хосте сработало, под какой учёткой, запускался ли этот процесс раньше с такими же аргументами. Больше половины таких алертов он закрывает как ложные срабатывания, потому что их создаёт бэкапный софт, сканер уязвимостей или скрипт администратора по расписанию. В опросе Splunk State of Security 2025 года о перегрузке ложными срабатываниями сообщили 55 процентов опрошенных, и после каждого обновления антивируса доля подрастает. Остаток уходит на Tier 2, где смотрят содержимое памяти процессов, разбирают скрипты PowerShell и VBS, достают хеш файла (строку из букв и цифр, по которой файл можно опознать и сверить с базой антивируса) и проверяют его по VirusTotal. Tier 3 и threat hunter работают по другой схеме: берут матрицу MITRE ATT&CK (справочник техник атакующего с описанием, как каждая выглядит в логах) выбирают технику, которую текущие правила пропускают, и ищут её следы своими запросами.
Про вход в профессию. Опыт пентеста для Tier 1 не нужен, на собеседовании в основном дают логи и просят рассказать, что произошло. Частый вопрос выглядит так: в логе есть событие 4625 (неудачный вход в систему), а через минуту 4624 (удачный вход) с того же адреса. Дальше просят назвать, что проверить после этого. Из номеров событий на входе пригодятся 4688 (создание процесса) и 4104 (блок скрипта PowerShell). Тут есть подвох, на который новички напарываются на первой же смене: командная строка в событии 4688 появляется только после включения аудита командной строки, а событие 4104 требует включённого Script Block Logging в групповых политиках. Пока это не сделано, нужных записей в логах просто нет, и искать их бессмысленно.
Карманный хакер
👍7❤3🔥1
Так же хочу рассказать, что потихоньку готовлю приватку (личный архив). Некоторые из вас уже об этом знают)
Там будет огромное количество учебных материалов (курсов, видео, статей и т.д) по всем направлениям в ИБ.
Сейчас активно перевожу материалы (в основном текстовые) с английского на русский, чтобы было проще изучать.
Надеюсь к концу месяца я её доделаю, а это так называемый прогрев😎
Там будет огромное количество учебных материалов (курсов, видео, статей и т.д) по всем направлениям в ИБ.
Сейчас активно перевожу материалы (в основном текстовые) с английского на русский, чтобы было проще изучать.
Надеюсь к концу месяца я её доделаю, а это так называемый прогрев
Please open Telegram to view this post
VIEW IN TELEGRAM
❤16👍10🔥6
Карманный хакер
🛡 SOC: Security Operations Center В последнее время во всех соц.сетях замечаю много вопросов про то, в какое направление ИБ податься, поэтому я открываю цикл постов про направления в ИБ. Первым беру SOC, потому что про него больше всего вопросов и меньше…
Вчера вышел ролик про реверс инжиниринг:
https://vt.tiktok.com/ZSburvYLy/
https://youtube.com/shorts/IKGMAeFWMe0?feature=share
Кто не видел, посмотрите
https://vt.tiktok.com/ZSburvYLy/
https://youtube.com/shorts/IKGMAeFWMe0?feature=share
Кто не видел, посмотрите
👍6❤2🔥2
Сегодня выпустил очень интересный видос про то, как получать уведомление про успешный вход на ваш сервер прямо в телеграм
https://vt.tiktok.com/ZSb9MVFv6/
https://youtube.com/shorts/DOrEFoQApAM?feature=share
Понажимайте лайки, оставьте комментарии, давайте продвинем этот ролик дальше в рекомендации
https://vt.tiktok.com/ZSb9MVFv6/
https://youtube.com/shorts/DOrEFoQApAM?feature=share
Понажимайте лайки, оставьте комментарии, давайте продвинем этот ролик дальше в рекомендации
👍12❤7🔥3
Давно я не писал посты, пора исправлять! Сейчас очень много работы, параллельно сейчас делаю несколько длинных видео для ютуба, так что скоро будет интересно)
А сейчас разберёмся в теме, как не слить на всеобщее обозрения данные от админки своего сервака.
Перенёс пароль от базы в переменную окружения, задеплоил и успокоился. Только при подключении приложение продолжает записывать его в журнал. Такое случается, если включён DEBUG и в коде осталась строка:
logger.debug("Connecting to %s", database_url)В нашем примере
database_url содержит адрес базы, логин и пароль. Логгер подставляет всё это вместо %s. Сам по себе такой вызов секреты не маскирует, поэтому пароль видит любой, кто может прочитать запись. Если журналы отправляются в мониторинг или резервные копии, секрет сохраняется и там.Начинаем с кода. Убираем адрес подключения из сообщения и оставляем запись о попытке подключиться:
logger.debug("Connecting to database")Применяем исправление и ограничиваем доступ к старым журналам. Проверяем права на файлы и список пользователей, которым доступны логи в мониторинге. Команду
chown root:adm вслепую копировать не надо: после смены владельца приложение может потерять возможность записывать события.Сразу меняем пароль базы и обновляем его в приложении. Если оставить вывод адреса подключения, новый пароль тоже попадёт в журнал. В PostgreSQL сменить пароль можно через psql, подключившись с правами на изменение нужной роли:
\password app_user
Вместо
app_user укажи свою роль базы. Новый пароль вводится по запросу. После обновления секрета проверь, что приложение подключается к базе.Дальше ищем сохранившиеся копии. Эта команда ищет в текстовых файлах адреса вида
схема://логин:пароль@хост:sudo grep -rIlE \
'[a-z][a-z0-9+.-]*://[^:/@[:space:]]+:[^@[:space:]]+@' \
/var/log /srv/app
Пути замени на свои. В выводе будут только имена файлов, поэтому найденные пароли повторно в терминал не попадут. Поиск охватывает один формат: пароль в отдельном поле JSON или строке
password=... он может пропустить. Сжатые журналы, выгрузки из мониторинга и бэкапы придётся проверить отдельно.В найденных копиях удаляем или маскируем секреты, если правила хранения это разрешают. Журналы, нужные для расследования, сохраняем с ограниченным доступом. Старый пароль к этому моменту уже должен быть недействительным: кто-то мог скопировать его до очистки.
После исправления проверяем свежие записи при успешном подключении и при ошибках. Просматриваем другие вызовы логгера, вывод настроек и обработчики исключений. Замена одной строки исправляет только один источник утечки.
Пароль из переменной окружения остаётся доступен коду приложения. Если передать его в логгер, он снова окажется в журнале. Проверь, что именно твой код записывает при запуске и сбоях.
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7❤4🔥3