SecList for CyberStudents
1.28K subscribers
842 photos
35 videos
225 files
1.1K links
Think outside the box
Download Telegram
Forwarded from Turan Security
Kiberxavfsizlik bo'yicha seminar-trening!

O'zbekiston Respublikasi Prezidentining yoshlar bilan uchrashuvida belgilangan vazifalar doirasida Muhammad al-Xorazmiy nomidagi Toshkent axborot texnologiyalari universiteti talabalarining kiberxavfsizlik sohasidagi amaliy bilim va ko‘nikmalarini oshirish maqsadida sohadagi yetakchi kompaniya mutaxassislari bilan seminar-trening tashkil etildi.

Tadbirda kompaniyamiz vakillari ham o‘zlarining amaliy tajribalari va bilimlari bilan o‘rtoqlashdilar.

Akmaljon Sodiqov - Turan Security asoschisi:
📌 CNA nima? Kiberxavfsizlikda o'qib pul ishlash mumkinmi?
Yoldoshali Esonaliyev - Team Lead:
📌 Web ilovalar xavfsizligi.
Abdumutal Abdumutalov - Team Lead:
📌 Android ilovalari xavfsizligida statik tahlil usullari.

Seminar yakunida universitet professor-o‘qituvchilari va xodimlari bilan hamkorlikni yanada kengaytirish bo‘yicha kelishuvga erishildi.

@turansecurity | www.turansec.uz | info@turansec.uz
👍3🤝2
New source code leak from claude?
🔥2
https://github.com/shuvonsec/claude-bug-bounty

How It Works

                         YOU
|
┌─────▼─────┐
│ Claude │ ◄── Burp MCP (sees your traffic)
│ Code │ ◄── HackerOne MCP (program intel)
└─────┬─────┘
|
┌───────────────┼───────────────┐
| | |
┌─────▼─────┐ ┌──────▼──────┐ ┌────▼────┐
│ Recon │ │ Hunt │ │ Report │
│ Agent │ │ Engine │ │ Writer │
└─────┬─────┘ └──────┬──────┘ └────┬────┘
| | |
subfinder scope check H1/Bugcrowd
httpx vuln test Intigriti
katana validate Immunefi
nuclei chain A→B→C CVSS 3.1
| | |
┌─────▼───────────────▼───────────────▼─────┐
│ Hunt Memory │
│ journal · patterns · audit · rate limit │
New Dark Web Marketplace “Threat Market” Observed

A newly surfaced onion marketplace dubbed Threat Market is gaining attention in underground forums.

Key offerings advertised:
• Access & databases
• Logs and stolen data
• RaaS (Ransomware-as-a-Service)
• Stealers, RATs, exploits
• Crypto tools, proxies, and bypass services

The platform appears structured with region-based targeting and a wide range of cybercrime services.

⚠️ As always, extreme caution — links and claims are unverified and may pose risks.

Source: DailyDarkWeb
😁6🔥3
Forwarded from JavaSec
Bugun NTLM haqida gaplashamiz, ko'pchilik NTLMni faqatgina PTH va crack qilishni bilishadi lekin...

NTLM o'zi nima, Kerberos bo'lsa yetarli emasmi?

Savol to'g'ri. Lekin javob murakkab.

Tasavvur qiling. Sizda eski Windows server bor. Kerberos'ni qo'llab-quvvatlamaydi. Yoki VPN orqali ulanayapsiz. Yoki oddiy workgroup muhitida ishlayapsiz. Kerberos bu holatlarda ishlamaydi.

Shu payt Windows shunday deydi: "Xo'p, NTLM ishlatamiz."
NTLM qanday ishlaydi?
Uchta step.🌐
Client → NEGOTIATE → Server "men ulanmoqchiman"
Client ← CHALLENGE ← Server "mana savoling, javob ber"
Client → AUTHENTICATE → Server "mana javobim"

Lekin bu yerda juda muhim bir narsa bor. Parol hech qachon tarmoqda yurмaydi.Buning o'rniga server clientga tasodifiy raqam yuboradi — ServerChallenge. Client esa o'z parolining hash'i yordamida shu raqamdan javob hisoblaydi. Server bu javobni DC'ga yuboradi. DC tekshiradi. Tasdiqlaydi. Tugadi.

Oddiy va aqlli tizim.
Lekin muammo boshlanadi…

NTLMv1 davrida client faqat server berayotgan raqamdan javob hisoblardi. O'zi hech narsa qo'shmasdi. Bu degani — agar siz serverning javobini ushlab olsangiz, uni boshqa joyda qayta ishlatishingiz mumkin edi.
NTLMv2 buni tuzatdi. Endi client ham o'z tasodifiy raqamini qo'shadi. Timestamp ham qo'shiladi. Username va domain ham hash'ga kiradi.

Lekin asosiy muammo qolmoqda.
SMB signing default holatda yoqilmagan.

Ya'n🔑i:
Domain Controllers → signing: Required ✓
Oddiy serverlar → signing: Not Required ✗
Oddiy clientlar → signing: Not Required ✗

Bu nima degani?
Agar signing yo'q bo'lsa — NTLM relay attack mumkin. Siz autentifikatsiyani ushlab, uni boshqa serverga "relay" qilasiz. Qurbon o'zini sizga authenticate qiladi. Siz esa uning nomidan boshqa serverga kirasiz.

Responder bilan ushlangan NTLMv2 hash shunday ko'rinadi:
Support2::INLANEFREIGHT:e2d2339638fc5fd6:D4979A923...
User::Domain:ServerChallenge:Response:ClientChallenge
Bu hash'ni offline ham crack qilsa bo'ladi. Online ham relay qilsa bo'ladi.


Xulosa:
NTLM — eski tizmlardan qolgan meros. Lekin hali ham ishlayapti. Hali ham tarmoqlarda uchrayapti. Va hali ham xavfli.
Eng katta xato — "biz Kerberos ishlatyapmiz, NTLM yo'q" deb o'ylash.

Chunki Windows fallback qiladi. Doim.

Va hujumchi shu momentni kutadi.

Telegram 📱 Linkedin 📱
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1
Forwarded from JavaSec
Kiberxafsizlikni o'rganayotganingizda ko'p qiynaladigan mavzuyingiz yoki yo'nalishingiz qaysi ?

tell me pls
JavaSec
Kiberxafsizlikni o'rganayotganingizda ko'p qiynaladigan mavzuyingiz yoki yo'nalishingiz qaysi ? tell me pls
Bemalol savollaringizni yozishingiz mumkin. Mutaxassis sifatida barcha savolingizga javob bera oladilar.
Forwarded from SecuriXy.kz
🤖 AI Wordlist для фазинга вайбкоженных сервисов

Пока все пишут код с помощью ИИ, я собрал список файлов, которые они забывают закрывать.

CLAUDE.md, .cursorrules, .aider.chat.history.md, llms.txt, AGENTS.md и тп.
- это не просто мусор в корне проекта, а архитектура, стек, внутренние эндпоинты и иногда credentials, скормленные разработчиком своему AI-ассистенту.

Вайбкодинг ускоряет разработку. Он же ускоряет создание дырок.

🔗 GitHub: https://github.com/cleverg0d/Wordlists/blob/main/AI_wordlist.txt

Берите, дополняйте, находите интересное.

#pentest #recon #wordlist #ai #bugbounty
1