Бінарний XOR
1.87K subscribers
386 photos
31 videos
146 files
551 links
Канал про кібербезпеку

Мій записничок і дошка оголошень

Відповідальність за застосування цих знань лежить на вас

По всім питанням @delst_the_xor
Download Telegram
Forwarded from JavaSkvirt // IT Memes
У проді такого не трапляється 😅

JavaSkvirt
😁4
Forwarded from vx-underground
Our friend exoqqen shared a wonderful photo with us. In Vietnam there is a temple which has artwork demonstrating the Laws of Karma

"Creating computer virus causing harm to others"
...
"Brings an insane and foolish person"

tl;dr based monks know you're all insane
😁3
Forwarded from Волосатый бублик
#clourdflare #bypass

Сначала хотел что то написать умное, с эпитетами и красивыми речевыми оборотами, но знаю что вы все равно всю эту воду читать не будете, поэтому кратко:

Cloudflare Workers ходит в интернет с тех же IP адресов, которую часто же рекомендуют добавлять в фаерволах как разрешенные, а остальные блокировать.

Итого: Если у вас есть сайт за Cloudflare, вы точно знаете его реальный IP, но мешает вам к нему обратиться правило фаервола, смело пишите Worker. Пример есть в документации и обходите WAF-Ы, воруйте, убивайте и любите гусей!

Наверное можно было написать в Cloudflare и получить "фифти бакс, сир, плиз...", но мне лень!
👍2🔥2
Forwarded from Волосатый бублик
Wake Up, Mobile Testers — Drozer 3 is finally out! Now compatible with Python 3 and modern Java, this version should run smoothly on modern devices.

https://labs.withsecure.com/tools/drozer

Download Drozer 3.0.0 (first major update in 7 years...) here: https://github.com/WithSecureLabs/drozer/releases
🥰1
Зіродеі іноді приходять звідки зовсім їх не чекаєш. Юра, їбаш
😁1
Forwarded from #Arm1tage
Dependency Confusion

Поговорим об вот такой интересной язве, которая расстелет вам путь к RCE. В нескольких словах - эта уязвимость возникает, когда проект использует библиотеку с ошибкой в названии, несуществующей или с неуказанной версией. Атакующий может создать собственную библиотеку в базе общедоступных библиотек и залить свой код, который выполнится на уязвимом сервисе.

🔺Основные проблемы:
▫️Ошибка в названии: Import reqests, вместо requests;
▫️Несуществующая библиотека: Import flask-auth-company-name, внутренняя библиотека, которой не существует в списке общеизвестных библиотек;
▫️Неуказанная версия: Import company-requests , существующая библиотека пытается найти версию и обновиться до неё.

🔺Уязвимыми пакетными менеджерами могут выступать:
▫️NPM
▫️RubyGems
▫️PyPi
▫️JFrog
▫️NuGet

🔴Пример
Предположим вы нашли requirements.txt со следующими пакетами:
defusedxml
bandit
beautifulsoup4
flask
flask-auth-company-name

Можно конечно вручную поискать каждый пакет на pypi.org (или другом сайте пакетного менеджера) но проще использовать утилиту Confused:
confused -l pip requirements.txt
Issues found, the following packages are not available in public package repositories:
[!] flask-auth-company-name

Теперь осталось дело за малым, идем на pypi.org и создаем пакет с таким же названием. При следующем вызове процесса сборки на сервисе вредоносный пакет загружается из нашего репозитория и используется вместо локального пакета. Таким образом получаем РЦЕ.

Для наглядного понимания уязвимости, рекомендую посмотреть следующую и следующую статью.


#dependency
👍1
😁3👌3👎1
Forwarded from Нотатки Деапула (Yuriy Landovskyy)
#оффтоп 1 billion row challenge

Недавно зіткнувся на просторах інтернету на челендж по програмуванню. Ідея дуже проста. Прочитати файл на 1 млрд рядків якнайшвидше, але при тому не втрачати цілісність даних. Спочатку цей челендж був створений для Java, але з часом почали з'являтися write-up-и й від людей на інших мовах програмування.

Файл складається з рядків у форматі <string: назва станції>;<double: температура>. Так як це 1 млрд рядків, то кінцевий обсяг файлу становить біля 12 ГБ. Виглядає воно десь так:

Hamburg;12.0
Bulawayo;8.9
Palembang;38.8
St. John's;15.2
Cracow;12.6


Є додаткові нюанси, які потрібно враховувати, а саме:
- значення температури може бути в діапазоні [-99.9, 99.9].
- значення температури може мати лише одну дробову цифру.
- байтова довжина назви станції в діапазоні [1,100].
- максимум 10к унікальних назв станцій
- заокруглення повинно відбуватися відносно стандарту ІЕЕЕ 754, де воно відбувається в плюс


Вот це прям ідеальне академічне завдання, бо воно заставляє розширити мислення. Банальне рішення тут дуже просте, а вот коли вже пробуєш ввести оптимізацію, то починаєш розбиратися і в паралельному програмуванні і переходити на якісь low-level API, щоб максимально швидко все зчитати. Серйозно, це прикольне завдання. І да, звичайно, що малоймовірно, що хтось з вас зіткнеться з такою самою проблемою, але тут справа не в кінцевому результаті, а в тому, як ти думаєш про проблему і потенційні підходи до вирішення.

На Java прямолінійний підхід, де читається кожна строка без ніяких додаткових фіч становить ~6 хв, а найкращий результат, де все максимально оптимізовано - 1.5 сек. Якщо ти студент і вчиш програмування, то справді рекомендую попробувати цей челендж.

Вот один гарний write-up на цю тему.
🤯3🤮1
Молодший консультант з кібербезпеки (trainee, junior) в 10guards
Ukraine (Kyiv), No experience
Чудовий старт для початку трудової діяльності. Багато різнопланових завдань і причетність до створення ефективних креативних рішень гарантуємо. Нам потрібна людина з продуктивним і гнучким мисленням, готова брати активну участь у всіх аспектах розвитку послуг і продуктів.
Консультанти з кібербезп...
https://djinni.co/jobs/615140
Subscription: security

Middle Cybersecurity Consultant в 10guards
Ukraine (Kyiv), 2 years of experience
Запрошуємо в команду консультанта з питань інформаційної безпеки.
Багато різнопланових завдань і причетність до створення ефективних креативних рішень гарантуємо. Нам потрібна людина з продуктивним і гнучким мисленням, готова брати активну участь у всіх аспектах розвитку послуг і продуктів.
Кон...
https://djinni.co/jobs/339197
Subscription: security
1👍1
Forwarded from UAppSec
IONSEC_MimicOwl_Pizdaosla.pdf
7.1 MB
Попався мені вчора звіт від ізраїльскої компанії про малварь одну . Дуже класний, детальний, все пророблено, аналіз із скріншотами, проведено трет інтел, атрибуція, все чітко. В звіті описана відносно нова рансомварь від відносно нової стейт-спонсоред групи з россії. Звіт читати цікаво, але спокійно - майже неможливо. Декілька підходів робив і кожен раз кричав як бердянська чайка. Спробуйте і ви.
1
👍5😁2
Forwarded from RE with ARCHANGEL
main.py
3.1 KB
Шановні, вітаю! Відчуваю натхнення поділитися з вами ще одним відео, тут ви зможете поринути в детальний розбір того, звідки різні тули беруть дебажні символи, і як то взагалі працює. Також додаю скрипт, згаданий у відео. Саме відео вже доступне за посиланням:

https://youtu.be/WGwmtDOJ6Ss
🥰2
Forwarded from OsintFlow ✙
⚡️У другу річницю каналу OsintFlow розпочинаємо новий потужний напрям роботи спільно з хакерами з RMRF Group

Сила і цінність такої співпраці у тому, що наші команди об'єднані спільною боротьбою в інформаційному та кіберпросторі разом нищити російську федерацію🔥 доступними нам методами та способами!

Останнім часом організації нафтопереробного комплексу росії перебувають під пильним наглядом українських «пташок»😈 , а тому такі компанії варті особливої уваги й в інших сферах.

Презентуємо вашій увазі частину зливу зламу ООО «ФЛОТСНАБ», що містить 100 ГБ+ документів компанії
👉🔗 Завантажити архів (Пароль: RMRF)


Основною діяльністю ООО «ФЛОТСНАБ» (ИНН: 2901133360) є оптова торгівля твердим, рідким та газоподібним паливом та подібними продуктами. Звісно, як і кожна компанія, що працює в нафтопереробці рф і наш «об'єкт» має ще понад 20 видів діяльності і зв'язки з десятками компаній і не лише в росії, але й, в нашому випадку – на сонячному ☀️ Кіпрі, і не тільки. Маленька чи велика компанія, але «нефтянка» у рф – це завжди мільйони в казну ворога.

Засновниками компанії є Недбайлова Лидия Федоровна 5% (ИНН: 292600243876) та Ожог Чеслав Юрьевич 95% (ИНН: 770965078548), який ще у 2004 пробував стати «слугою народа».

Цікаво, що ще у 2013 році під наглядом Ожога, який був тоді радником Александра Змиевского (зам. генерального директора по коммерции ОАО «ПО «Севмаш») здійснювалися поставки, як виявилося згодом, некондиційного палива для ходових випробувань індійського авіаносця «Вікрамадітья» (він же «Адмирал Горшков», авіаносний крейсер проєкту 1143.4 побудований на Чорноморському суднобудівному заводі в Миколаєві). У 2016 архангельські ЗМІ писали, що компанія «ФЛОТСНАБ» – недоброякісний постачальник вугілля для комунальників, що спричинило «холодомор».

🗣Компанія «ФЛОТСНАБ», як і ключові особи пов'язані з цією організацією, працюють у дуже різних сферах, про які ми обов'язково ще напишемо.😉

🚀 Підписатися | Пошук росіян | Сайт |Зв'язок та співпраця
➡️Patreon | Donatello | Buy Me a Coffe
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥2💩1🤡1