Cult Of Wire
950 subscribers
206 photos
2 videos
37 files
1.13K links
Мир проигравшего киберпанка.

Для связи: @the29a
Download Telegram
Подглядываем через Sourcemaps

Зачем нужны sourcemaps в JavaScript?
Файлы Source-map полезны при отладке минифицированных JavaScript-файлов. Но они могут быть полезны злоумышленнику или пентестеру.
Вооружаемся Burp, DevTools и sourcemapper и идём читать.
Дополнительно хочу добавить пару репозиториев

Awesome Bug Bounty Tools - awesome-репа инструментов для баг-хантеров.

Bug-bounty - подзаброшенная, но интересная репа. Список тулов посредственный, но есть неплохой чек-лист и даже список гугл-дорков для поиска Bug Bounty программ.
Интересная статья про интеграцию SBOM в CI/CD на основе OWASP CycloneDX и OWASP Dependency Track на примере проектов на Java и Python.

P.S. Идею можно развить дальше и интегрировать Dependency Track с DefectDojo.
Выглядит интересней чем связка DefectDojo и Trivy, но оно не будет рабоать вне CI/CD.
Ещё немного Мексики, но уже в формате "Киберпанк, который мы заслужили". Центр выполнения заказов Amazon, Тихуана.

High tech, low life как есть.

Source:
Business Insider: Photos of a new, sprawling Amazon warehouse in Mexico surrounded by deteriorating shacks have gone viral as the tech giant continues to expand its footprint internationally
Человеку (или даже людям) которые пишут ботов, которые активно пишут в комментариях с одной стороны хочется в руки насрать, с другой стороны хочется, чтобы такой навык не пропадал.

Интересно сделано, но применено в говну.

Моргните, если вы в рабстве у Amazon Ozon. Или через бота напишите.
Коллизия имён проектов.

Есть два хороших инструмента:
1. cURL-образный клиент, который можно использовать и в cli и как библиотеку Python.
2. инструмент от Project Discovery, который может проверять наличие веба из списка хостов.

Так вот, первый называется httpx, а второй называется... httpx.

Название конечно хорошее, но далеко не сразу можно понять, почему пайп или скрипт работает не совсем так, как ожидается.

"... или живите дальше в проклятом мире, который сами и создали".
👍1
К слову о httpx, который от Project Discovery.

httpx - инструмент, принимающий на вход список хостов и поддоменов и возвращает URL-адреса, где работает HTTP. Он также может показывать подробную информацию о статус-кодах, времени ответа сервера, IP-адресе хоста, заголовке страницы и многое другое. Он особенно полезен для поиска активных ресурсов, позволяя перебирать статус-коды или фильтровать их.

Использование:
Сканирование из списка
httpx -list hosts.list -silent -probe

Либо можем передать список из пайпа:
cat hosts.list | httpx  

Поиск кодов ответа (200, 302)
httpx -l hosts.list -sc -mc 200,302 

Поиск узлов со статус-кодом 403 и сохранение вывода в файл
httpx -l domains.list -mc 403 -o 403.txt 

Проверка обхода хостов за 403 c помощью forbiddenpass:
httpx -l domains.list -mc 403 -o 403.txt ; python3 forbiddenpass.py -d 403.txt 

Сканируем вместе с subfinder
subfinder -d example.com -silent | httpx -title -tech-detect -status-code
AWS Incident Response Cheat Sheet от Cado Security.

В принципе, всё как обычно. Не считая того момента, что скорей всего без курсов от AWS вы в их сервисах не разберетесь.
1👍1
noir - утилита для составления поверхности атаки на основе сканирования исходного кода.

Умеет:
- определять язык и фреймворк по исходному коду
- находить все эндпоинты API, параметры, методы, заголовки и веб-страницы на основе анализа кода
- экспортировать результаты для импорта в Owasp ZAP, BurpSuite, Caido.
- так же есть экспорт в форматах HAR и JSON

Готовой бинарной сборки нет, работает из Docker или собирать из исходников. Проект написан на crystal, так что будет необходимо его установить.
Для macOS можно установить из brew.

Поддерживаемые языки и фреймворки:
Crystal (Kemal)
Go (Echo и Gin)
Python (Django и Flask)
Ruby (Rails и Sinatra)
Php
Java (Jsp, Armeria, Spring)
Kotlin (Spring)
JS (Express, Next)
C# (ASP.NET MVC)

P. S. С исходниками, полученными через sourcemap работает плохо. Но с полноценными проектами проблем нет.
P. P. S. Список эндпоинтов в проектах на JS/TS мне однозначно нравится. Ради такого можно потерпеть Crystal.
🔥2
Журналов по кибер-безопасности много, а по физической безопасности почти ничего нет.

Почти.

Нашёл Journal of Physical Security, бесплатное онлайн-издание, посвященное физическим аспектам безопасности.

Выпусков мало, (выходят раз в год, пока что 15 штук, в этом году пока ничего нет), зато хорошие.
Искал медь, а нашёл золото.

Искал книги из далёкого прошлого: "Телевидение?.. Это очень просто!", "Радио?.. Это очень просто!" за авторством Евгения Айсберга и "Занимательная физика" за авторством Якова Перельмана.
Книги из периода 1960-1990 годов, разброс большой, но убил сразу двух зайцев.
- сайт с книгами publ.lib.ru. Это уже отдельно взятый артефакт из начала двухтысячных. Если вы не застали веб тех времен, вам стоит глянуть на этот монумент.
- Сами книги. Издания за разные годы, в куче вариантов. Очевидно, что большая часть в djvu, но оно того стоит.

Торрентом бы это всё утащить было бы отлично, но ничего похожего не нашёл.

P.S. Ссылки на книги, если кому-то интересно:
Телевидение?.. Это очень просто!
Радио?.. Это очень просто!
Занимательная физика. Книга 1.
Занимательная физика. Книга 2.
1
RSS формат старый, но ещё применимый. Если следите за новостями, нет необходимости лезть в браузер и листать ленту.

Выбрал фиды, закинул в ридер и всё.

Сделал небольшую подборку security-related RSS фидов:
- в блоге
- сырой markdown

P.S. Собрал пару фидов в wtfutil, вроде даже удобно.
👍2👏1
Устроим вечер hex-редакторов

Если вы не реверсер, то hex-редактор в вашем арсенале штука не самая важная, а по этой причине чаще используется то, что под рукой: hexedit, hexeditor, xxd.

Но hexedit хоть и функционален, но не очень удобен, hexeditor вызывает инфаркт глаз, а xxd хоть и хорош, но довольно красноглаз и уместен скорей в пайплайнах.

Сегодня посмотрим на несколько редакторов, достойных внимания.

GUI:
HexWalk
ImHex

CLI:
vim-hexedit
hexcurse
HexWalk - это кроссплатформеный Hex-редактор.

Основан на таких проектах с открытым исходным кодом, как qhexedit2, binwalk и QT.

Функционал:
- Advanced Find (поиск шаблонов в бинарных файлах на основе HEX, UTF8, UTF16 и regex).
- Интеграция с Binwalk
- Анализ энтропии
- Калькулятор хэшей
- Конвертер Bin/Dec/Hex
- Редактирование шестнадцатеричных файлов
- Diff-анализ файлов
- Byte Patterns для разбора заголовков

Для использования функционала binwalk, сам binwalk должен быть установлен. Для Linux достаточно установки из пакетного менеджера, в Windows уже свои особенности.

QT5 продолжает оскорблять чувства эстетов, но gui к binwalk это хорошо. (хоть и не критически необходимо).
ImHex - hex-редактор для серьезных ребят.
Как описывает автор: "A Hex Editor for Reverse Engineers, Programmers and people who value their retinas when working at 3 AM."

Функционал богатый и поддерживает множество архитектур за счёт использования Capstone (ARM64 и MISP везде есть, но и пусть тут будет). А так же есть поддержка правил Yara.

Кроме того, расширяется плагинами прямо из самого редактора.

И тёмная тема по умолчанию, это довольно важно. И Wikipedia term definition finder.

А ещё можно пощупать ImHex онлайн тут.
🔥1
hexcurse - что-то попроще не вылезая из консоли.
hexcurse - малоизвестная классика среди hex-редакторов.
Стандартный, двухпанельный ncurses-редактор без особых изысков.

Не смотря на то, что проект заброшен (последний коммит от 2018), hexcurse вполне актуален и доступен в репозиториях.

Как и для всех инструментов, работающих в cli, стоит ознакомится с шорткатами.
👍1
vim-hexedit - плагин для VIM, который расширяет встроенные возможности.

Проект заброшен автором, работоспособность под вопросом.
Как и под вопросом необходимость hex-редактора в vim.
В прочем, это уже другая история.

Если пользователь vim может что-то сделать через vim, но именно так и поступит.
👍1