8ug8ear
2.32K subscribers
68 photos
4 files
44 links
Авторский канал про безопасность: bugbounty, AppSec, DevSecOps, еще много "Sec" и пиво
Bug&Beer
Download Telegram
Душевный мерч и поздравление

Я редко занимаюсь обзором мерча (иначе канал бы сменил направленность), но насколько это обалденно. Нашла всех из bizone bugbounty, а так же Bo0om, Freeman, Brain, W0lFreaK и Artebels. Можно разглядывать как ковер и искать остальных из комьюнити багбаунти.

В мире AI генеративного контента - ручное и душевное целится особенно сильно.

Если Вы подумали "хей, я тоже так хочу", то можно стать топ 10 на площадке bugbounty.bi.zone за 2025 (уже в следующем году за 2026) или стать информационным партнером.
23🔥16👏6🤩1
Начала лежать в сторону багбаунти после праздников

За праздники я отлично отдохнула
Редко выходила из дома, много играла, смотрела фильмы и читала комиксы. Столько за целый год не играю. Ни о чем не жалею.

Из пройденного рекомендую Tainted Grail: The Fall of Avalon и Chicken Police. Так же очень весело оказалось проходить в коопе Saint row 4.

Праздники закончились, пора возвращаться в строй поиска уязвимостей. Удалось пока со скрипом. Вечером 3 часа выбирала куда же мне стоит закопаться на ближайшие пару месяцев: смотрела какие сервисы есть у яндекса, вк, wb и появилось ли что-то новенькое у timeweb. Впала в режим "великой нехочухи" и не смогла определиться. Нашла 1 лоу баг и даже лениво было ее заводить. Сегодня исправилась и тут же получила дубль на отчет c декабря. Забавно.

А как ваш после праздничный настрой?
👍127
Как я играла и проиграла race condition

Есть фича покупка услуги. Захотелось мне ее потестить на race condition. Кто не знает что такое race condition - это ошибка проектирования многопоточной системы при которой работа зависит от того, в каком порядке выполняются части кода. Подробнее читать тут и тут.

Что обычно приходит на ум?
* Положить на кошелек сумму 1-2 услуг и попробовать списать больше, загнав аккаунт в отрицательный баланс.
* Если транзакция не связана напрямую с заказом, а есть некоторая проверка "оплачено", то попробовать за 1 операцию получить 2 услуги

Решено - сделано. Но тут случилась обратная ситуация и у меня списали 4 раза за 1 услугу. Переиграла себя и уничтожила. Обратно, как я хотела изначально сделать, не получилось. Ушла без баунти голодной. Как-то стало обидно и я пошла объяснять техподдержке проблему: смотрите "1 услуга, а списаний 4 в одно и тоже время". Мы переписывались около 1.5 месяца с учетом лага ответов в почти 1 неделю и мне дали промокод на 20% на следующую покупку. Деньги не вернули. Что ж.
😁37😢16👍31
Уязвимости, найденные случайно

Очень много багов, даже в багбаунти находятся и сдаются случайно. Зайти в определенный момент, увидеть ошибку и понять ее причину. Выполняя рутинные действия и внимательно наблюдая результат можно получить баунти. Если видите "странное поведение" - присмотритесь к нему, возможно, это будет проблемой безопасности.

Какие это проблемы чаще всего у меня?
* Различные broken access control
* Получение секретов
* И даже XSS. Был у меня опыт, когда я в рамках обучения в одном мессенджере скидывала пейлоады XSS, а они отрабатывали)))

Я думаю, что багбаунти - это удача + навыки + внимательность + скорость. Иногда в разных пропорциях. Бывает, что везет и у замеченных проблем, оказывается багбаунти программа. Некоторые знакомые рассказывают, что вообще все бытовые действия стали через Burp Suite/Caido/любая прокси проделывать.

Так недавно пока переписывалась в телеграмме, увидела проблему и попробовала завести. Правда телеграмм сказал, что это ожидаемое поведение, но это уже другая история)
13🔥9👏2🤩2🏆2🥰1🤔1
Псс, тут VK топ доклад анонсировали - "Новая эра багхантИИнга" на VK Security Confab.

Уверена, что интересно будет всем:
* Триажерам и им сочувствующим
* Багхантерам
* Все кто настраивает/играется с AI для тестирования и генерации тестовых данных
Доклады без записи и есть повод приехать в Москву.

Будет еще - сейчас идет формирование программы.
https://team.vk.company/confab/?utm_source=tg&utm_medium=post&utm_campaign=cfp
🔥8😁3👀2
CTF в реальной жизни

Решила я недавно дописать статью, которая маринуется в черновиках хабра уже год.

Потратила около 4 часов, подвигала туда-сюда картиночки, переписала и дописала тексты и не сохранила. Хабр же сохраняет черновики - так же работают все онлайн редакторы? Да? Да? Падма. jpeg. Но нет я открываю статью - она годовалой давности. Пытаюсь восстановить из бекапа - открывается статья годовалой давности.

Вы можете сказать "зачем ты сразу пишешь статью на хабре" и будет правы - нужно было делать локально. Просто удобно смотреть сразу с версткой, а markdown после у меня на хабр криво вставляется.

Может в кеше или локалсторедже сохранилось? Куда-то же должно? Да? Да? - нет.
Пока я сидела и мартышки били в тарелочки в моей голове и не успела закрыть хром - муж сделал дамп и посоветовал просто написать заново. Но я же упоротая - руками достала некоторые куски из дампа.

Казалось бы классная задача для AI, но ollama не позволяет работать с большими файлами - дамп весит около 2 ГБ, можно вычистить ПД и загрузить? Остальные либо выдавали ошибку при анализе большого тестового файла, либо есть ограничение на размер анализируемого файла. Да и чтобы вычистить все ПД, нужно опять же бить файл на чанки и вычищать локальными моделями. В итоге текст пришлось вытаскивать по старинке strings питоном, достав всю кириллицу рядом с ключевыми словами - это все равно было страшно - давно не перезагружала браузер. Наступила стадия принятия.

Если у кого-то есть инструменты чем вы анализируете большие данные с ПД, то делитесь и помните, что все что может пойти не так - всегда может пойти не так.
👍9🤔75
Про багбаунти со стороны вендоров. Такая жиза, что прослезилась. ИИ отличный инструмент в руках разбирающегося, но плохой в руках "а не знай, мне так ИИ сказал". Так что базовые знания веба все-таки нужны для багхантинга, чтобы не присылать RCE, SSRF и другие серверные уязвимости как "перейдите на сайт, откройте консоль браузера f12 и введите команду".

Все были новичками и все сдавали фигню, будем честны, но эти начинания позваляли учится, развиваться и дальше приносить баги с импактом на Иб. Начинающий багхантер изучал и разбирался. А когда не приходя в сознания продолжать проделывать "друг, найди тут все уязвимости", то научится не получится. Увы.
🤝75
ИИшечка прочно вошла и не выходит из наших жизней. Багбаунти это тоже не обделило и есть как хорошие последствие этой иинтеграции, так и не очень.

Собственна, вот есть условный Вася(имя вымышленное все совпадения с реально существующими Василиями случайны). Василий узнает из каких-то источников, что есть какая-то биг баунти и платят там биг деньги.

Наш персонаж регистрируется на платформе бб, берет себе никнейм vasyan1337(все совпадения случайны, а никнейм вымышлен) и идет смотреть программы. Понимает, что это золотая жила, вон какие суммы платят. Денег хочется, а погружаться в то, как их получить - нет.

И тут, у нашего новоиспеченного хакера возникает идея.
"Чатжпт найди мне уязвимость здесь" и LLM, не будь дураком, находит. От осознания того, НАСКОЛЬКО просто она была найдена, Василий преисполняется и присылает еще больше уязвимостей. А потом еще и еще...

Триажеры на утро, за кофе, разбирая ночные баги видят over9000 отчетов от vasyan1337 и все закрывают как N/A, NMI, просят показать импакт и тд.
Василий не понимает, что происходит, засылает ответы в жпт, который отвечает триажерам, которые отвечают ему и так далее.

Штош, добро пожаловать в вайбхантинг - новую проблему, с которой уже столкнулись некоторые вендора, а кто-то для себя ее еще откроет.
Последствия у этого не самые радостные и страдают не только вендоры, но и багхантеры.

А что конкретно может всех ждать - расскажу позже 😎
Please open Telegram to view this post
VIEW IN TELEGRAM
👍11😢63🤔2
Чем больше багханчу - тем больше убеждаюсь, что в постоянном багхантинге для меня главным образом влияет 2 вещи:

* Удача
* Упорство
// Помимо навыка пентеста

Упорство помогает не бросить, если удача не сразу выбросила 21 - не смог ничего найти сразу, все заведенное стало дубликатами. Так же позволяет глубоко закапываться в домен.
Долго смотрела одни и те же ресурсы и недавно это помогло найти несколько высокорисковых багов.

Всем желаю удачи и продолжать искать. Тем более, что очень скоро багс 7 - так что запасаемся счастливыми дайсами.
https://t.me/bizone_bb/651
23🎉9🔥4
Апрель получился активный на багхантинг

Сдала 32 бага:
* 16 на standoff365 (10 приняты, 1 в работе и остальное дубликаты на шато тамань r0hack 2024 года и еще 1 очень странный информатив, когда импакт у баги есть, но риски приняты)
* 16 на bizone bug bounty (1 принят, 12 в работе, остальное дубликаты)
Как-то прям одинаково получилось - я не специально.

В целом хоть и оценка багов была гораздо ниже чем я рассчитывала по очень странной причине, но я все-равно довольна. Самый успешный месяц в этом году.
40🔥17👾3
В ту пятницу было завершение bugs 7.
Сдала 8 отчетов со всякой мелочью: 4 дубля и 4 принятых.

Наверное субьективный минус текущего багса, что почти весь скоуп был известный. Кроме 1 программы не было чего-то уникального или с повышенными выплатами. А одновременно с мероприятием вышло несколько интересных приваток - на том же https://bugbounty.bi.zone/ и в целом мой багхантерский энтузиазм как-то перешел снова на VK и еще 1 приватку.

Афтепати было здоровское. Очень интересный доклад от Созага про локальный ИИ предтриаж, как и их презентация на награждении. Мы вместе с Enzo вели викторину по мемам в бб. Было приятно поучаствовать и всех увидеть. Зовите еще)
16🔥14🐳2😍1
Режим багхантинга "ночной дозор"

Этот квартал апрель-июнь я активно багхантила и вот что имею сказать по поводу повсеместного использования ИИшниц.

Дано:
* Ищу вечерами или в свободное время в качестве хобби не каждый день
* Не самая быстрая рука на диком западе - не иду сканировать новые приватки в первые минуты их появления
* Нет агентов в постоянном сканировании, но ими пользуюсь

* Все что можно найти с помощью ИИ - находят с помощью ИИ более быстрые. Тут я даже не пытаюсь соревноваться
* IDOR и простые BAC, которые могут найти агенты в режиме "вот тебе 2 аккаунта и ресурс найти все IDOR" находят ребята с 700 агентами, аналогично со всеми уязвимостями которые могут найти самостоятельно. У меня 0 принятых отчетов, которые нашла только ИИ - все дубликаты
* Из-за этого не надо оставлять простые баги с "потом когда-нибудь докручу"
* Все что требует специфики, взгляда исследователя, дополнительных действий или упорства - продолжает искаться и сдаваться. Посмотрим что будет через год
* Появились сервисы, которые прям видно что навабкодили, причем очень криво и возвращаются баги, которые я вообще давно нигде кроме CTF не видела
* Появились новые виды атак: открытие mcp для всего и переход на ИИ саппорта
* Почти перестала сдавать XSS, остальной клиент сайд, а так же получение персональных данных пользователя. Только если само находится или в любимых программах, где уже не могу придумать что еще поделать
* Сосредоточившись на векторах атаки инфраструктуры - получается удачнее чем фокус на атаках пользователя. Такие баги даже не занижают.

Итого:
* Сейчас самое простое время начать багхантить пока все компании не встроили еще ИИ себе в пайплайны
* Перебирать варианты то что мне было лень и я растягивала на почти месяц стало гораздо удобнее
* Чтобы кто не говорил, что читать ИИ иишные тексты отчетов тяжело - оформлять с 101 пунктом некоторых шаблонов "укажите время тестирования, свой аккаунт, компонент, страницу и где в js вы это нашли, строчку кода и рекомендацию" - стало в разы удобнее. Руками пишу отчеты по старинке только в ВК, чтобы Петю не расстраивать) Но ВК такие пункты, которые душно писать и не просит.
🔥158🗿3🤔2🥰1
Приятно, хотя по таблице cutoffurmind уже обогнал и у меня второе место. Мерч я люблю.
Интересно повезет ли мне в этом квартале.
🔥32
Когда триажер решил порофлить. Вот вроде сначала расстроилась, что импакт оказался низкий, а теперь смеюсь от отсылки. Хотя это моя самая низкая выплата. Раньше пивными багами считала - 3-5к, теперь нужно добавить шаверму в классификацию вознаграждения.

Люблю такое, наверное поэтому не смотря на то что иногда в бб происходят эмоциональные американские горки - мне не надоело за 3 года.
🔥22😭3