Инновационный инструмент для автоматизированного тестирования безопасности, использующий передовые технологии искусственного интеллекта.
Пошаговое руководство по установке, настройке, тестированию и первому входу в систему можно найти здесь. PentAGI предоставляет интерактивный установщик с интерфейсом на основе терминала для упрощения настройки и развертывания.
mkdir -p pentagi && cd pentagi
wget -O installer.zip https://pentagi.com/downloads/linux/amd64/installer-latest.zip
unzip installer.zip
./installer
Архитектура PentAGI спроектирована как модульная, масштабируемая и безопасная. Вот основные компоненты:
Научиться проводить тестирование на проникновение своими руками, детально разбираясь в каждом действии, можно на курсе «Профессия Пентестер», который стартует 24 августа. Успейте записаться!
#tools #pentest #AI
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7👍4🔥3🐳1
79% атак без малвари: какой open source EDR реально ловит Living-off-the-Land?
Вот цифра, которая меняет взгляд на защиту эндпоинтов: по данным CrowdStrike Global Threat Report 2025, 79% атак в прошлом году прошли без единого вредоносного файла. Атакующие работают через штатные утилиты ОС —
И вот тут начинается самое интересное. Когда ты разворачиваешь open source EDR, ожидая что он «всё поймает», реальность бьёт по рукам. Четыре главных бесплатных решения — Wazuh, Velociraptor, osquery, LimaCharlie — закрывают принципиально разные задачи. И ни одно не заменяет остальные.
🔎 Wazuh — самый тяжёлый по инфраструктуре. SIEM + EDR + vulnerability scanning в одном стеке. Кластер на 500-1000 хостов требует минимум 5 виртуалок и $500-1000/мес в облаке. Из коробки ловит Mimikatz сигнатурно, массовый bruteforce, очевидные сканирования. Но вот реальный кейс:
🎇 Velociraptor — противоположный подход. Не камера наблюдения, а следователь с фонариком. DFIR-платформа для forensics и threat hunting через собственный язык запросов VQL. Архитектура минималистичная: один Go-бинарник на сервере, агенты на хостах. Можно в реальном времени собрать дамп памяти, проверить автозагрузку, вытащить артефакты с тысячи машин за минуты. Но это не continuous monitoring — скорее инструмент для реагирования и расследования.
➡️ osquery — SQL-интерфейс к состоянию хоста. Хочешь узнать, на каких машинах стоит устаревший OpenSSL? Один запрос. Какие процессы слушают нетипичные порты? Один запрос. Идеален для инвентаризации и compliance, но сам по себе не EDR — нет бэкенда, нет алертинга, нужен Fleet или Kolide сверху.
☁️ LimaCharlie — облачный конструктор с kernel-level сенсором. Бесплатный тир до 2 агентов, дальше — коммерческий SaaS. Зато из четвёрки даёт самую глубокую телеметрию на уровне ядра и позволяет строить detection-правила как конструктор.
Что в итоге? Если нужен SIEM с EDR-функциями — Wazuh. Если incident response и hunting — Velociraptor. Инвентаризация и compliance — osquery. Глубокая телеметрия без своей инфры — LimaCharlie.
В полной статье — детальное сравнение архитектур, требования к железу, реальные тесты на LOLBins и рекомендации, какие связки работают лучше всего.
https://codeby.net/threads/sravneniye-open-source-edr-reshenii-wazuh-velociraptor-osquery-i-limacharlie.95093/
Вот цифра, которая меняет взгляд на защиту эндпоинтов: по данным CrowdStrike Global Threat Report 2025, 79% атак в прошлом году прошли без единого вредоносного файла. Атакующие работают через штатные утилиты ОС —
certutil.exe, wmic.exe, mshta.exe. Среднее время lateral movement после первичного доступа — 62 минуты. Рекорд — 51 секунда.И вот тут начинается самое интересное. Когда ты разворачиваешь open source EDR, ожидая что он «всё поймает», реальность бьёт по рукам. Четыре главных бесплатных решения — Wazuh, Velociraptor, osquery, LimaCharlie — закрывают принципиально разные задачи. И ни одно не заменяет остальные.
certutil -urlcache -split -f спокойно качает payload на хост — и ни одного алерта с дефолтным ruleset. LOLBins проходят мимо стабильно. Модель реактивна: правила срабатывают на входящие события, ретроспективный hunting — по сути grep по индексатору.Что в итоге? Если нужен SIEM с EDR-функциями — Wazuh. Если incident response и hunting — Velociraptor. Инвентаризация и compliance — osquery. Глубокая телеметрия без своей инфры — LimaCharlie.
В полной статье — детальное сравнение архитектур, требования к железу, реальные тесты на LOLBins и рекомендации, какие связки работают лучше всего.
https://codeby.net/threads/sravneniye-open-source-edr-reshenii-wazuh-velociraptor-osquery-i-limacharlie.95093/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍4🔥3
CUPP (Common User Passwords Profiler)
🎇 CUPP предназначена для создания словарей, адаптированных под конкретного человека. Вместо использования общих списков паролей, инструмент генерирует комбинации на основе:
▶️ имени, фамилии, никнейма
▶️ даты рождения, годовщин
▶️ имен родственников, домашних животных
▶️ хобби, любимых слов и чисел
Инструмент имеет три основные режима работы:
▶️ интерактивный режим (-i) — задает вопросы о цели и генерирует словарь
▶️ улучшение существующего словаря (-w) — добавляет новые комбинации в уже имеющийся список
▶️ загрузка больших wordlist (-l) — скачивает готовые словари из репозитория
⬇️ Установка
Проверка
⏺️ Интерактивная генерация словаря (основной режим)
Программа задаст вопросы о цели:
После ответов CUPP сгенерирует файл словаря со всеми возможными комбинациями.
⏺️ Улучшение существующего словаря
Эта команда анализирует файл passwords.txt и генерирует дополнительные варианты паролей на основе существующих записей.
⏺️ Загрузка больших wordlist
Загружает популярные словари, такие как:
- rockyou.txt
- rockyou-75.txt
- darkc0de.lst
- cirt-default-passwords.txt
- cirt-french-passwords.txt
- cirt-italian-passwords.txt
- cirt-german-passwords.txt
- cirt-spanish-passwords.txt
🧿 Преимущества
- генерирует пароли, которые не найти в общих словарях
- интерактивный режим делает работу интуитивно понятной
- возможность улучшать существующие словари и загружать готовые списки
#cupp #passwordprofiling #pentest #tool
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
CUPP (Common User Passwords Profiler) — это инструмент командной строки на Python для генерации персонализированных словарей паролей на основе профиля пользователя.
Инструмент имеет три основные режима работы:
sudo apt install cupp
Проверка
cupp -h
cupp -i
Программа задаст вопросы о цели:
[+] Insert the information about the victim to make a dictionary
[+] If you don't know something, just hit enter.
> First Name: John
> Last Name: Doe
> Nickname: jd
> Birth Date (DDMMYYYY): 15051980
> Partners Name: Jane
> Children's Names: Alice, Bob
> Pets Names: Rex
> Company: Acme Inc
> Hobbies: golf
> Favourite Words: secure
После ответов CUPP сгенерирует файл словаря со всеми возможными комбинациями.
cupp -w passwords.txt
Эта команда анализирует файл passwords.txt и генерирует дополнительные варианты паролей на основе существующих записей.
cupp -l
Загружает популярные словари, такие как:
- rockyou.txt
- rockyou-75.txt
- darkc0de.lst
- cirt-default-passwords.txt
- cirt-french-passwords.txt
- cirt-italian-passwords.txt
- cirt-german-passwords.txt
- cirt-spanish-passwords.txt
- генерирует пароли, которые не найти в общих словарях
- интерактивный режим делает работу интуитивно понятной
- возможность улучшать существующие словари и загружать готовые списки
#cupp #passwordprofiling #pentest #tool
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤6👍3🤨1
В информационной безопасности ценятся не только те, кто умеет пользоваться инструментами, но и специалисты, которые понимают, как устроены программы изнутри.
Реверс-инжиниринг позволяет анализировать вредоносное ПО, исследовать механизмы защиты и разбирать сложные инциденты на уровне машинного кода.
Курс «Профессия Реверс-инженер» от Codeby Academy позволит перейти от работы с инструментами к глубокому пониманию машинного кода, архитектуры программ и процессов, происходящих внутри приложений.
Что в программе:
⏺️ Ассемблер x86/x64 — с нуля до уверенного чтения
⏺️ Форматы PE, ELF, APK: Windows, Linux, Android
⏺️ Анализ вредоносного ПО: статика и динамика
⏺️ Противодействие защите: антиотладка, обфускация, протекторы
⏺️ Портфолио на GitHub и подготовка к техническим собеседованиям
Для старта достаточно понимать основы программирования на любом современном языке.
Формат: онлайн в удобное темпе➡️ 10 месяцев ➡️ 450 часов
Доступна поэтапная оплата — от 8 150 ₽/мес.
Старт курса 17 августа
↗ ️️Посмотреть программу и записаться
Реверс-инжиниринг позволяет анализировать вредоносное ПО, исследовать механизмы защиты и разбирать сложные инциденты на уровне машинного кода.
Курс «Профессия Реверс-инженер» от Codeby Academy позволит перейти от работы с инструментами к глубокому пониманию машинного кода, архитектуры программ и процессов, происходящих внутри приложений.
Что в программе:
Для старта достаточно понимать основы программирования на любом современном языке.
Формат: онлайн в удобное темпе
Доступна поэтапная оплата — от 8 150 ₽/мес.
Старт курса 17 августа
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍3🔥3
29 месяцев — столько в среднем живёт уязвимость после публикации CVE
По данным IBM X-Force 2025, именно столько проходит от момента, когда мир узнаёт о баге, до реального устранения в организациях. Два с половиной года открытого окна для атакующих. А Mandiant M-Trends 2025 добавляет контекста: 38% инцидентов начинаются с эксплуатации уязвимостей — это первый вектор, обогнавший даже фишинг.
Между этими цифрами — главная головная боль любого исследователя: ты нашёл баг, а дальше что? Публикуешь сразу — вооружаешь злоумышленников. Молчишь — vendor может тихо похоронить отчёт без CVE, без advisory, как будто ничего не было.
➡️ Индустрия прошла долгий путь от крайностей к балансу. В 1993-м появился Bugtraq — мейлинг-лист, где исследователи публиковали баги открыто, если vendor молчал. Логика простая: рыночное давление заставит выпустить патч. Работало? Частично. Но полный exploit-код до выхода патча — это готовый инструмент для атакующих. Vendor'ы в ответ угрожали судами — и исследователи замолкали. Обе крайности проигрышные.
К середине 2000-х родилась модель coordinated vulnerability disclosure — то, что сегодня стало стандартом. Суть: приватно уведомляешь vendor'а, даёшь дедлайн (обычно 90 дней), после выхода патча или истечения срока — публикуешь. Google Project Zero в 2014-м задал планку: 90 дней, и точка. Не успел с патчем — детали всё равно выходят.
➡️ Но на практике самая частая проблема — даже не выбор модели, а поиск, кому вообще писать. У половины компаний security-контакт спрятан так, будто это гостайна. Вот рабочий алгоритм:
• Проверь
• Ищи программу на bug bounty платформах — HackerOne, Bugcrowd, Standoff Bug Bounty, BI.ZONE Bug Bounty
• Пиши на
• Если тишина — подключай национальный CERT (GOV-CERT в России, CERT/CC для международных кейсов)
🎇 Важный момент: при обращении через непрофильные каналы (соцсети, личные контакты) никогда не раскрывай детали уязвимости. Только просьба перенаправить на security-команду.
Само слово «Bugtraq» давно стало нарицательным — мейлинг-лист умер, но принцип жив: исследователь имеет право на публикацию, если vendor игнорирует отчёт. Это фундамент всех современных disclosure policy.
В полной статье — разбор всех трёх моделей с примерами, пошаговый процесс составления отчёта и ссылки на стандарты ISO/IEC 29147 и 30111. Читайте на Codeby.
https://codeby.net/threads/responsible-disclosure-uyazvimostei-ot-bugtraq-do-pravil-publikatsii-v-2026-godu.95103/
По данным IBM X-Force 2025, именно столько проходит от момента, когда мир узнаёт о баге, до реального устранения в организациях. Два с половиной года открытого окна для атакующих. А Mandiant M-Trends 2025 добавляет контекста: 38% инцидентов начинаются с эксплуатации уязвимостей — это первый вектор, обогнавший даже фишинг.
Между этими цифрами — главная головная боль любого исследователя: ты нашёл баг, а дальше что? Публикуешь сразу — вооружаешь злоумышленников. Молчишь — vendor может тихо похоронить отчёт без CVE, без advisory, как будто ничего не было.
К середине 2000-х родилась модель coordinated vulnerability disclosure — то, что сегодня стало стандартом. Суть: приватно уведомляешь vendor'а, даёшь дедлайн (обычно 90 дней), после выхода патча или истечения срока — публикуешь. Google Project Zero в 2014-м задал планку: 90 дней, и точка. Не успел с патчем — детали всё равно выходят.
• Проверь
/.well-known/security.txt — стандарт RFC 9116, занимает секунду• Ищи программу на bug bounty платформах — HackerOne, Bugcrowd, Standoff Bug Bounty, BI.ZONE Bug Bounty
• Пиши на
security@company.com — работает чаще, чем кажется• Если тишина — подключай национальный CERT (GOV-CERT в России, CERT/CC для международных кейсов)
Само слово «Bugtraq» давно стало нарицательным — мейлинг-лист умер, но принцип жив: исследователь имеет право на публикацию, если vendor игнорирует отчёт. Это фундамент всех современных disclosure policy.
В полной статье — разбор всех трёх моделей с примерами, пошаговый процесс составления отчёта и ссылки на стандарты ISO/IEC 29147 и 30111. Читайте на Codeby.
https://codeby.net/threads/responsible-disclosure-uyazvimostei-ot-bugtraq-do-pravil-publikatsii-v-2026-godu.95103/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6🔥5👍4
Rtfobj: извлечение объектов из RTF-файлов
▶️ извлечение встроенных объектов из RTF-файлов, включая OLE-объекты и пакеты
▶️ идентификация типов объектов
▶️ сохранение извлеченных объектов в файлы для автономного анализа
▶️ поддержка ZIP-архивов с паролями
▶️ рекурсивный поиск в каталогах
выборочное извлечение объектов по номеру
⬇️ Установка
Проверка
⏺️ Анализ RTF-файла
⏺️ Извлечение всех объектов в указанную директорию
⏺️ Рекурсивный поиск и анализ всех RTF-файлов в каталоге
⏺️ Анализ ZIP-архива с RTF-файлами
⏺️ Полный анализ с сохранением и логированием
🎇 Преимущества
▶️ специализируется на извлечении объектов из RTF
▶️ поддерживает выборочное сохранение обнаруженных объектов
▶️ работает с файлами внутри ZIP-архивов
▶️ может рекурсивно обрабатывать все RTF-файлы в директории
▶️ автоматически определяет типы извлеченных объектов
#rtfobj #rtf #malwareanalysis #security #oletools #maldoc #forensics #pentest #tool
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Rtfobj — инструмент для извлечения встроенных объектов из файлов формата RTF (Rich Text Format). RTF-файлы часто используются для распространения вредоносных программ через встроенные объекты, такие как OLE-объекты, и этот инструмент позволяет их обнаруживать и извлекать для дальнейшего анализа.
выборочное извлечение объектов по номеру
pipх install oletools
Проверка
rtfobj -h
rtfobj malicious.rtf
rtfobj -s all -d ./extracted malicious.rtf
rtfobj -r /path/to/rtf/files/
rtfobj -z "password" archive.zip
rtfobj -s all -d ./output -l debug malicious.rtf
#rtfobj #rtf #malwareanalysis #security #oletools #maldoc #forensics #pentest #tool
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍3🔥3
Что будем делать, если нас завтра зашифруют?
Ответы — в новом исследовании от «Инфосистемы Джет», основанном на опыте расследования, реагирования и ликвидации более чем 100 крупных инцидентов за 2023–2025 годы.
В исследовании:
▫️почему шифрование и разрушение инфраструктуры остаются основными сценариями атак
▫️какие техники используют злоумышленники, чтобы дольше оставаться незамеченными
▫️какие недостатки инфраструктуры чаще всего приводят к успешным атакам
▫️практические рекомендации по повышению киберустойчивости и восстановлению после атак
🔹Подробности в исследовании
Ответы — в новом исследовании от «Инфосистемы Джет», основанном на опыте расследования, реагирования и ликвидации более чем 100 крупных инцидентов за 2023–2025 годы.
В исследовании:
▫️почему шифрование и разрушение инфраструктуры остаются основными сценариями атак
▫️какие техники используют злоумышленники, чтобы дольше оставаться незамеченными
▫️какие недостатки инфраструктуры чаще всего приводят к успешным атакам
▫️практические рекомендации по повышению киберустойчивости и восстановлению после атак
🔹Подробности в исследовании
❤6👍3🔥3
Три имени на один номер — и ни одного ответа
Человек прогнал телефонный номер через пять Telegram-ботов. Получил ФИО, email, фото из соцсетей — и решил, что освоил OSINT. Через неделю вернулся с вопросом: бот выдал три разных имени на один номер, какое настоящее? Ответа не было. И быть не могло.
Это не баг бота — это три разные утечки с разными данными. Без методологии верификации отличить актуальное от мёртвого невозможно. И вот тут начинается настоящий OSINT.
🔎 Почему боты — это фонарик с узким лучом
Любой Telegram-бот для OSINT работает одинаково: берёт входные данные, дёргает базы утечек и возвращает результат. Быстро? Да. Полезно для первичной проверки? Безусловно. Но дальше — три проблемы:
• Данные без контекста. Утечка базы Adapt в 2018 году затронула более 9 млн записей. Бот покажет эти данные как текущие, хотя человек мог сменить работу и номер за семь лет. Ты строишь выводы на мёртвой информации — и даже не подозреваешь об этом.
• Нет перекрёстной проверки. Аналитик подтверждает каждый факт минимум через два независимых источника. Бот вываливает всё подряд без ранжирования по достоверности.
• Слепые зоны. Боты не ищут в кодовых репозиториях, не анализируют метаданные документов, не строят графы связей. Целые пласты разведки для них невидимы.
👉 Между «прогнал через бота» и «провёл расследование» стоит методология. Вот что отличает специалиста от пользователя ботов:
1. Планирование сбора. Что именно нужно узнать? Какие источники релевантны? Что будет считаться подтверждением гипотезы? Без этого расследование превращается в случайный перебор запросов.
2. Верификация. Бот говорит, что email связан с доменом
3. OpSec. Поисковая активность оставляет следы. Запрос в LinkedIn показывает, кто смотрел профиль. Обращение к серверу цели попадает в логи. Из YouTube-роликов этот навык не соберёшь — там покажут инструмент, но не объяснят, что ты уже спалился на третьем запросе.
🎯 Фреймворки вроде Maltego и SpiderFoot — шаг вперёд: они собирают из десятков источников и строят графы связей. Но интерпретация остаётся за человеком. Домен связан с IP фишингового сайта — это атака или shared hosting? Ни один инструмент не ответит. Решение за аналитиком.
Настоящий OSINT — это не набор ботов в закладках. Это система мышления: как планировать сбор, верифицировать факты, не спалить себя и превратить сырые данные в выводы. Именно этому учит системный курс.
Подробный разбор методологии, сравнение инструментов и практические примеры — в полной статье.
https://codeby.net/threads/obucheniye-osint-razvedke-pochemu-nabor-botov-ne-zamenit-sistemnyi-kurs.95113/
Человек прогнал телефонный номер через пять Telegram-ботов. Получил ФИО, email, фото из соцсетей — и решил, что освоил OSINT. Через неделю вернулся с вопросом: бот выдал три разных имени на один номер, какое настоящее? Ответа не было. И быть не могло.
Это не баг бота — это три разные утечки с разными данными. Без методологии верификации отличить актуальное от мёртвого невозможно. И вот тут начинается настоящий OSINT.
Любой Telegram-бот для OSINT работает одинаково: берёт входные данные, дёргает базы утечек и возвращает результат. Быстро? Да. Полезно для первичной проверки? Безусловно. Но дальше — три проблемы:
• Данные без контекста. Утечка базы Adapt в 2018 году затронула более 9 млн записей. Бот покажет эти данные как текущие, хотя человек мог сменить работу и номер за семь лет. Ты строишь выводы на мёртвой информации — и даже не подозреваешь об этом.
• Нет перекрёстной проверки. Аналитик подтверждает каждый факт минимум через два независимых источника. Бот вываливает всё подряд без ранжирования по достоверности.
• Слепые зоны. Боты не ищут в кодовых репозиториях, не анализируют метаданные документов, не строят графы связей. Целые пласты разведки для них невидимы.
1. Планирование сбора. Что именно нужно узнать? Какие источники релевантны? Что будет считаться подтверждением гипотезы? Без этого расследование превращается в случайный перебор запросов.
2. Верификация. Бот говорит, что email связан с доменом
company.ru? Аналитик проверит WHOIS-записи, посмотрит историю DNS через theHarvester, найдёт упоминания в кэшированных страницах — и только потом сделает вывод. Один источник — гипотеза. Два — совпадение. Три — уже можно работать.3. OpSec. Поисковая активность оставляет следы. Запрос в LinkedIn показывает, кто смотрел профиль. Обращение к серверу цели попадает в логи. Из YouTube-роликов этот навык не соберёшь — там покажут инструмент, но не объяснят, что ты уже спалился на третьем запросе.
Настоящий OSINT — это не набор ботов в закладках. Это система мышления: как планировать сбор, верифицировать факты, не спалить себя и превратить сырые данные в выводы. Именно этому учит системный курс.
Подробный разбор методологии, сравнение инструментов и практические примеры — в полной статье.
https://codeby.net/threads/obucheniye-osint-razvedke-pochemu-nabor-botov-ne-zamenit-sistemnyi-kurs.95113/
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9🔥3🤝3
Spider и Intruder — не в PRO, а сразу в коробке
В разделе «Ваши разработки» форумчанин DoctorX выложил Pentool — консольный (TUI) инструмент для веб-пентеста на Python, который пилит в одиночку в свободное время.
Что цепляет в первую очередь:
— Полноценные Spider и Intruder доступны в базовой версии — не как у некоторых платных решений, где это функция PRO-тарифа
— Асинхронное ядро (asyncio + aiohttp) с EventBus: модули не блокируют друг друга, легко пишутся свои плагины
— Intruder сам генерирует пейлоады под контекст параметра — гигабайтные словари таскать не обязательно, хотя свои тоже подключаются
— Работает прямо в терминале, в том числе через SSH, почти не жрёт память — вариант для тех, кто пентестит с сервера, а не только с рабочей машины
— Sequencer с анализом энтропии токенов и FIPS-тестами — такое не в каждом платном аналоге есть
— Умный декодер сам разматывает цепочки преобразований (URL-encode → Base64 → JSON и т.п.), 19 операций включая JWT и Gzip
Разработка идёт быстро: буквально на днях вышел апдейт — авто-подхват сессий для краулера (Spider сам берёт Cookie и Authorization из Proxy History) и умное переключение режимов в Intruder.
Важный момент: то, что выше, — демо/трайл-версия, проект в активной бете. PRO-функции пока скромные, баги будут — автор делает всё один и открыт к issues на GitHub. Продакшен-замену Burp искать рано, а вот посмотреть на архитектуру и попробовать в деле — самое время.
Установка:
Запуск:
Скриншоты, полный список модулей, ссылки на GitHub и сайт — в теме на форуме: https://codeby.net/threads/pentool-tui-instrument-dlya-veb-pentesta-na-python.95084/
Кто уже щупал — делитесь впечатлениями, автор ЧИТАЕТ ФОРУМ и оперативно реагирует на фидбек.
В разделе «Ваши разработки» форумчанин DoctorX выложил Pentool — консольный (TUI) инструмент для веб-пентеста на Python, который пилит в одиночку в свободное время.
Что цепляет в первую очередь:
— Полноценные Spider и Intruder доступны в базовой версии — не как у некоторых платных решений, где это функция PRO-тарифа
— Асинхронное ядро (asyncio + aiohttp) с EventBus: модули не блокируют друг друга, легко пишутся свои плагины
— Intruder сам генерирует пейлоады под контекст параметра — гигабайтные словари таскать не обязательно, хотя свои тоже подключаются
— Работает прямо в терминале, в том числе через SSH, почти не жрёт память — вариант для тех, кто пентестит с сервера, а не только с рабочей машины
— Sequencer с анализом энтропии токенов и FIPS-тестами — такое не в каждом платном аналоге есть
— Умный декодер сам разматывает цепочки преобразований (URL-encode → Base64 → JSON и т.п.), 19 операций включая JWT и Gzip
Разработка идёт быстро: буквально на днях вышел апдейт — авто-подхват сессий для краулера (Spider сам берёт Cookie и Authorization из Proxy History) и умное переключение режимов в Intruder.
Важный момент: то, что выше, — демо/трайл-версия, проект в активной бете. PRO-функции пока скромные, баги будут — автор делает всё один и открыт к issues на GitHub. Продакшен-замену Burp искать рано, а вот посмотреть на архитектуру и попробовать в деле — самое время.
Установка:
pip install pentoolЗапуск:
pentoolСкриншоты, полный список модулей, ссылки на GitHub и сайт — в теме на форуме: https://codeby.net/threads/pentool-tui-instrument-dlya-veb-pentesta-na-python.95084/
Кто уже щупал — делитесь впечатлениями, автор ЧИТАЕТ ФОРУМ и оперативно реагирует на фидбек.
❤11👍4🔥3
Pyxswf: обнаружение и извлечение Flash-объектов
▶️ извлечение SWF-объектов из OLE-структуры документов Office
▶️ извлечение Flash-объектов из RTF-файлов с парсингом шестнадцатеричного кодирования
▶️ сохранение извлеченных объектов с именем в формате MD5-хеша для идентификации
▶️ сканирование SWF-файлов с помощью YARA-правил для обнаружения известных сигнатур
▶️ проверка MD5-сигнатур для идентификации известных вредоносных SWF
▶️ дефляция сжатых SWF-файлов для анализа содержимого
▶️ отображение заголовка SWF для быстрой оценки структуры
⬇️ Установка
Проверка
⏺️ Извлечение SWF-объектов
⏺️ Сканирование с использованием YARA
⏺️ Отображение заголовка SWF
⏺️ Дефляция сжатого SWF
⏺️ Полный анализ (извлечение, дефляция и сканирование)
#pyxswf #flash #swf #security #oletools #pentest #tool
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Pyxswf — инструмент для обнаружения, извлечения и анализа Flash-объектов (SWF), встроенных в файлы, такие как документы MS Office и RTF. Особенно полезен для анализа вредоносных программ, использующих Flash для эксплуатации уязвимостей.
pipх install oletools
Проверка
pyxswf -h
pyxswf -X malicious.doc
pyxswf -y document.doc
pyxswf -H file.swf
pyxswf -d compressed.swf
pyxswf -X -d -y suspicious.doc
#pyxswf #flash #swf #security #oletools #pentest #tool
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍4🔥3
Фонд для ИБ-стартапов запущенный ФРИИ и METASCAN объявил о старте приема заявок на акселератор!
Задача акселератора — усилить основателей и команду в ключевых навыках, которые нужны для выживания компании на раннем этапе:
Умение тестировать гипотезы проблем и гипотезы ценности.
Умение продавать и использовать такие инструменты как UVP, PPVVC, пейн-мапы.
Проекты прошедшие отбор смогут принять инвестиционное предложение от 5 до 100 млн рублей за долю до 20%
Если ваша заявка пройдет отбор, в акселераторе вы получите:
Посмотреть на выпускников Акселератора и заполнить анкету можно тут
Реклама. О рекламодателе
Задача акселератора — усилить основателей и команду в ключевых навыках, которые нужны для выживания компании на раннем этапе:
Умение тестировать гипотезы проблем и гипотезы ценности.
Умение продавать и использовать такие инструменты как UVP, PPVVC, пейн-мапы.
Проекты прошедшие отбор смогут принять инвестиционное предложение от 5 до 100 млн рублей за долю до 20%
Если ваша заявка пройдет отбор, в акселераторе вы получите:
— Диагностику продукта, продаж, рынка и инвестиционной готовности
— Работу с трекером, коворкинг и базу знаний
— Профильных экспертов по B2B/Enterprise-продажам
— Экспертные сессии по маркетингу, построению команды, финансовому управлению
— Возможность выйти на B2B/Enterprise клиентов через партнёров акселератора
Посмотреть на выпускников Акселератора и заполнить анкету можно тут
Реклама. О рекламодателе
❤3👍2🔥2
XSRFProbe: инструмент для аудита и эксплуатации CSRF-уязвимостей
▶️ обширный набор систематических проверок, основанных на движке сравнения
▶️ обнаружение и активное тестирование обходов для различных реализаций Anti-CSRF-токенов
▶️ проверка валидации Referer и Origin с использованием реальных методов обхода
▶️ анализ защиты SameSite для cookie с возможностью перечисления поддоменов для тестирования обходов
▶️ обходчик (краулер) с контролируемым, ограниченным обходом и сканированием
▶️ опциональная интеграция с headless Firefox (Selenium) для тестов, зависящих от браузера
▶️ точный анализ стойкости токенов с использованием проверок энтропии и кодирования
▶️ генерация PoC-форм как для обычных, так и для вредоносных CSRF-эксплойтов
▶️ поддержка пользовательских cookie и заголовков, а также генерация JSON-отчетов
⬇️ Установка
Проверка
⏺️ Тестирование одного URL
⏺️ Тестирование с пользовательским файлом cookie
⏺️ Обход (краулинг) всего сайта
⏺️ Тестирование с пользовательскими заголовками
#xsrfprobe #csrf #xsrf #websecurity #pentest #tool
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
XSRFProbe — расширенный инструмент командной строки для аудита и эксплуатации уязвимостей межсайтовой подделки запроса (CSRF/XSRF). Он оснащен движком обхода и множеством систематических проверок, способных обнаруживать большинство случаев CSRF-уязвимостей, связанных с ними обходов, и генерировать эксплуатируемые Proof-of-Concept (PoC) для каждой найденной уязвимости.
sudo apt install xsrfprobe
Проверка
xsrfprobe -h
xsrfprobe -u http://testphp.vulnweb.com
xsrfprobe -u http://example.com/profile -c "PHPSESSID=abc123; security=low"
xsrfprobe -u http://testphp.vulnweb.com --crawl
xsrfprobe -u http://example.com -H "Accept=text/php, X-Requested-With=Dumb"
#xsrfprobe #csrf #xsrf #websecurity #pentest #tool
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍2🔥2