Бля, и почему я раньше не юзал gowitness(https://github.com/sensepost/gowitness)
Смысл в том, что если мы хотим просканить на открытые порты большой рейнж IP адресов(которые можно собрать, например по имени организации через https://bgp.he.net/ Например, "VK" + "VK LLC"), то юзаем masscan(быстрый, мне нравится)
bin/masscan -p0-65535 -oX /root/Desktop/ip_vk.xml -iL /root/Desktop/ip.txt --max-rate 1000000 --excludefile /root/Desktop/exclude.txt
Файл с результатами формируется в XML файл, который, можно скормить gowitness. У nmap и massacan структура результирующего xml файла одинаковы, поэтому ->
gowitness.exe nmap -f urls.txt -P I:\screenshot_web
Я люблю визуализировать результаты, и раньше пердолился с консолькой на убунтовской виртуалке, и использовал https://github.com/maaaaz/webscreenshot
А тут хуяк, можно сразу скормить, вывод masscan в gowitness, и все это прекрасно работает из-под винды.
Да, я люблю винду, и шо? Шо вы мне сделаете?
Сами пердольтесь со своей консолькой, а я хочу чтобы бы все быстро и удобно.
#bb
Смысл в том, что если мы хотим просканить на открытые порты большой рейнж IP адресов(которые можно собрать, например по имени организации через https://bgp.he.net/ Например, "VK" + "VK LLC"), то юзаем masscan(быстрый, мне нравится)
bin/masscan -p0-65535 -oX /root/Desktop/ip_vk.xml -iL /root/Desktop/ip.txt --max-rate 1000000 --excludefile /root/Desktop/exclude.txt
Файл с результатами формируется в XML файл, который, можно скормить gowitness. У nmap и massacan структура результирующего xml файла одинаковы, поэтому ->
gowitness.exe nmap -f urls.txt -P I:\screenshot_web
Я люблю визуализировать результаты, и раньше пердолился с консолькой на убунтовской виртуалке, и использовал https://github.com/maaaaz/webscreenshot
А тут хуяк, можно сразу скормить, вывод masscan в gowitness, и все это прекрасно работает из-под винды.
Да, я люблю винду, и шо? Шо вы мне сделаете?
Сами пердольтесь со своей консолькой, а я хочу чтобы бы все быстро и удобно.
#bb
Посоны со стендоффа выкатили еще программ от VK.
Скоуп становится все более солидным и напоминает старый от mailru с H1.
Хорошо зделоли.
#bb
Скоуп становится все более солидным и напоминает старый от mailru с H1.
Хорошо зделоли.
#bb
Forwarded from Standoff 365
This media is not supported in your browser
VIEW IN TELEGRAM
👍 Обновление программ bug bounty
Компания VK добавила на платформу The Standoff 365 новые проекты:
▪️ DonationAlerts — крупнейший в СНГ сервис монетизации прямых трансляций.
▪️ Пульс — лента персональных рекомендаций на основе ML, а также инструмент для создания и монетизации контента.
▪️ Boosty — платформа монетизации авторского креативного контента.
▪️ Tarantool — платформа in-memory вычислений.
💰 Максимальная награда за уязвимости — до 600 000 ₽ (в зависимости от уровня угрозы).
Искать уязвимости в VK 👇 bugbounty.standoff365.com/vendors/vk
Компания VK добавила на платформу The Standoff 365 новые проекты:
💰 Максимальная награда за уязвимости — до 600 000 ₽ (в зависимости от уровня угрозы).
Искать уязвимости в VK 👇 bugbounty.standoff365.com/vendors/vk
Please open Telegram to view this post
VIEW IN TELEGRAM
Тут вопрос прилетел в личку, юный пытливый ум разбирается с HTTP REQUEST SMUGGLING, и у него возникли вопросы по поводу того, как правильно считать "Content-Length:", что при эксплуатации, по понятным причинам, очень важно, иначе результата не будет. Я когда с лабами разбирался, сделал для себя мнемонические картинки. Вроде, должно быть понятно. Может, кому-то пригодится.
#bb
#bb
После долгого ноугамеса, наконец-то нашел хидден гем.
Атмосферная история о долге и самопожертвовании, с красивым артом и охуительным OST'ом.
Как и в случае с любой хорошей книгой, в конце остается легкая грусть и нежелание расставаться с героями, когда перевернута последняя страница.
Такие дела.
#vg
Атмосферная история о долге и самопожертвовании, с красивым артом и охуительным OST'ом.
Как и в случае с любой хорошей книгой, в конце остается легкая грусть и нежелание расставаться с героями, когда перевернута последняя страница.
Такие дела.
#vg
Вы спросите, чем можно заняться в 5 часов утра. Я отвечу - ковырять self XSS, очевидно же! Чем же еще!
И ведь знаю же, что не заплатят, но все равно, хочется увидеть заветное диалоговое окно.
А мог спать себе спокойно.
Долбанное багбаунти, никогда не отпускает, стоит лишь раз попробовать :3
#bb
И ведь знаю же, что не заплатят, но все равно, хочется увидеть заветное диалоговое окно.
А мог спать себе спокойно.
Долбанное багбаунти, никогда не отпускает, стоит лишь раз попробовать :3
#bb
Вышли еще две новые программы на стэндофф365:
https://bugbounty.standoff365.com/programs/all_cup_vk
https://bugbounty.standoff365.com/programs/target_vk
#bb
https://bugbounty.standoff365.com/programs/all_cup_vk
https://bugbounty.standoff365.com/programs/target_vk
#bb
Навернув сала і вирішив чекнути, що там деякі тести видали. Спочатку, як побачив, мало не обсрався. Подумав, що хохли пробралися до мене в Burp Suite, але потім зрозумів, що backslash scanner інкрементував печінку remixlang і вийшла мова.
Такі справи.
#bb
Такі справи.
#bb
Раньше, когда трава была зеленее и все сидели на h1, bc и так далее, я любил каждый день ходить по земле с черным мешком для мусора и соберать в него все говно которое вижу проводить некоторое время в твиттере и собирать интересные XSS нагрузки.
Большинство нагрузок из представленных в репозитории по ссылке - это полезные обходы wаf(энкоды, тэги, события, атрибуты, кавычки, точки, скобки), собранные не из всем известных источников типа https://github.com/swisskyrepo/PayloadsAllTheThings, а по крупицам из разных твиттер-постов умных дяденек, врайтапов, XSS челленджей, и так далее.
То есть определенно имеющие практическую ценность. Некоторые конечно могли потерять актуальность, особенно под всякие IE, но в общем и целом все работают до сих пор, под современные браузеры, когда хочется просто напихать нагрузок во все формы, особо не задумываясь и не вникая, что там происходит(только не говорите мне, что вы так никогда не делали)
Собрано в кучу, конечно, но как есть.
Добра :3
https://github.com/lalkaltest/XSS
Большинство нагрузок из представленных в репозитории по ссылке - это полезные обходы wаf(энкоды, тэги, события, атрибуты, кавычки, точки, скобки), собранные не из всем известных источников типа https://github.com/swisskyrepo/PayloadsAllTheThings, а по крупицам из разных твиттер-постов умных дяденек, врайтапов, XSS челленджей, и так далее.
То есть определенно имеющие практическую ценность. Некоторые конечно могли потерять актуальность, особенно под всякие IE, но в общем и целом все работают до сих пор, под современные браузеры, когда хочется просто напихать нагрузок во все формы, особо не задумываясь и не вникая, что там происходит(только не говорите мне, что вы так никогда не делали)
Собрано в кучу, конечно, но как есть.
Добра :3
https://github.com/lalkaltest/XSS
This media is not supported in your browser
VIEW IN TELEGRAM
Ух, знатно вчера погудели со знакомыми зумерами. Теперь, вдумчиво похмеляясь, пытаюсь вспомнить защо меня в чате у бума забанили, хехмда.
Ну да ладно. А поговорить я хотел вот чем.
В 2018 году увидело свет аниме Goblin Slayer. Кто-то от него плевался, кто-то писался. Но не будем углубляться в хуйдожественную ценность.
Мне зашло, и это было первое аниме, по которому я осилил первоисточники - ранобе и потом мангу.
Примечателен опенинг https://www.youtube.com/watch?v=7z4WJAEG3u8, созданный японским музыкальным коллективом Mili https://en.wikipedia.org/wiki/Mili_(musical_group)
Я тогда еще подумал, хорошо островные обезьяны зделоли, маладца. Добавил в плейлист и потом благополучно забыл.
Парой постов выше я писал об игрушке ENDER LILIES: Quietus of the Knights и о том, какой же там охуительный OST. Внезапно, я только сейчас понял, что OST был написан как раз коллективом Mili!
В комментарии прикреплю треки из оста, может кто-то еще захочет причаститься.
Так вот, как тесен мир и какие же открытия, порой очевидные, таит каждый новый день, пиздец просто!
Удивительно, правда?
#anime #music
Ну да ладно. А поговорить я хотел вот чем.
В 2018 году увидело свет аниме Goblin Slayer. Кто-то от него плевался, кто-то писался. Но не будем углубляться в хуйдожественную ценность.
Мне зашло, и это было первое аниме, по которому я осилил первоисточники - ранобе и потом мангу.
Примечателен опенинг https://www.youtube.com/watch?v=7z4WJAEG3u8, созданный японским музыкальным коллективом Mili https://en.wikipedia.org/wiki/Mili_(musical_group)
Я тогда еще подумал, хорошо островные обезьяны зделоли, маладца. Добавил в плейлист и потом благополучно забыл.
Парой постов выше я писал об игрушке ENDER LILIES: Quietus of the Knights и о том, какой же там охуительный OST. Внезапно, я только сейчас понял, что OST был написан как раз коллективом Mili!
В комментарии прикреплю треки из оста, может кто-то еще захочет причаститься.
Так вот, как тесен мир и какие же открытия, порой очевидные, таит каждый новый день, пиздец просто!
Удивительно, правда?
#anime #music