Devopslife
600 subscribers
130 photos
1 video
1 file
32 links
Download Telegram
Как много про него спрашивали и вот он вышел)

Как одна форма обратной связи привела к компрометации helpdesk-учетки банка

https://habr.com/ru/companies/pt/articles/996352/
❤‍🔥7🔥54
#standoff #hackbase

🖥 Компрометация учетной записи специалиста службы поддержки Commercial Bank of Standoff

Автор: @m0nr0e21

Ссылка на задание [клак]

Ссылка на райтап [клик] 🖱

💬 Канал & Чат | 📺 RUTUBE | 📺 YouTube
Please open Telegram to view this post
VIEW IN TELEGRAM
9🔥3🤝2
Forwarded from Standoff 365
Как обрушить банк формой обратной связи ⚠️

Это тебе легко расскажет m0nr0e21 в своем разборе атаки на банковский сегмент на Standoff Hackbase.

Вспомним, что в нем было:
По легенде, в Государстве F действуют два коммерческих банка:
— Commercial Bank of Standoff, где можно отправлять и получать международные переводы через SWIFT.
— First Partner Bank, который обеспечивает дистанционное банковское обслуживание физических и юридических лиц.


У банков есть сайты, а в них — безобидные на первый взгляд элементы (например, та самая форма обратной связи), через которые хакеры могут проникнуть в инфраструктуру 🛡

Все подробности взлома — в статье на Хабре, из которой ты узнаешь:
— какие векторы атак сработали и почему защита дала трещину;
— список типичных проблем, обнаруженных в ходе атаки;
— важные выводы для тех, кто строит безопасность в финансовом секторе.

➡️ Читать на Хабре
Please open Telegram to view this post
VIEW IN TELEGRAM
6❤‍🔥4🔥42
Forwarded from Bagley's 📚 Notes
Всем 👋! Это Bagley

Что нужно, чтобы начать реализовывать НС (недопустимые события) на Standoff Hackbase?

🔘Если ты новенький, и хочешь погрузиться в мир кибербитвы Standoff - следующий список обязателен для ознакомления.
🔘Если ты достаточно крутой специалист, тебе всё же придется познакомиться с механикой "игры" на Standoff, чтобы максимально быстро начать выполнять НС'ы.

1⃣ Официальный гайд от Standoff (внимательно изучи этот материал, можно и видосики посмотреть)
2⃣ Разбор заданий с полигона для новичков - ссыль (поймешь базовую механику, найдешь полезный скрипт для фиша)
3⃣ Разбор одного из банковских рисков от Top1 24 года - хабр
4⃣ Разбор атаки на PassOffice - хабр
5⃣ Как одна форма обратной связи привела к компрометации helpdesk-учетки банка - хабр (автор: @m0nr0e21)
6⃣ Разборы рисков от команды @taipanbyte (первый, второй)
7⃣ Пять способов сломать SCADA-систему - статья журнала Positive Research.
8⃣ Ну и мой видеоразбор кейсов с кибербитвы Standoff 14:
📺 Rutube 📺 VK Видео
9⃣ Еще один мой видос - SpeedRun одного из недопустимых событий

Обучение без практики бесполезно! Поэтому, после ознакомления, настоятельно рекомендую порешать полигон!

👑 (а если ты только начинаешь, повторюсь, очень рекомендую пройти бесплатный курс "Профессия - Белый Хакер" от Cyber-ED)



What is needed to start implementing Critical Events on Standoff Hackbase?

🔘If you're new and you want to immerse yourself in the world of Standoff Cyberbattle - the following list is a must-read.
🔘If you are a cool enough specialist, you will still have to get acquainted with the mechanics of the "game" on Standoff in order to start performing the Critical Events as quickly as possible.

1⃣ Official guide from Standoff (study this material carefully, you can also watch the videos)
2⃣ Tasks walkthrough from the bootcamp for beginners - reference (you will understand the basic mechanics, you will find a useful script for phishing)
3⃣ Walkthrough of one of the banking risks from Top1 24 years - reference
4⃣ Walkthrough of the Attack on PassOffice - reference
5⃣ Walkthrough of the Attack on Banking helpdesk-account - reference (by @m0nr0e21)
6⃣ Risk analysis from the @taipanbyte (first , second)
7⃣ Five ways to break the SCADA system - article of the Positive Research journal.
8⃣ Well, my video case study from the Standoff 14 cyberbattle:
📺 YouTube
9⃣ Another one of my videos - SpeedRun of one of the Critical events

#learning #Standoff #HackBase #StandoffStories
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8442
Попасть в подборку человека, у которого я сам учился, дорогого стоит)
Значит что-то делаю не зря)
❤‍🔥85💯3🔥2
Новая огненная ачивка на Standoff. Не зря с банком возился 🔥
❤‍🔥8🔥83
Новый сезон Standoff очень нравится)))
🔥122🏆2
Закрыт очередной, очень давний гештальт. Спасибо лучшей в мире команде за возможность постоянно развиваться ❤️
🔥14❤‍🔥55💋1
32 место из 513. Составом, каким последний раз мы ходили год назад. Спасибо, было круто!
🔥96🏆4
#infra #АльфаЦТФ2026
Теги: Medium, Linux
CTF-трек

🙊 Тихий квиттинг
Автор: @m0nr0e21

Ссылка на райтап [клик]

💬 Канал & Чат & Бот с тасками| 📺 RUTUBE | 📺 YouTube
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥832
#Crypto #Web #АльфаЦТФ2026
Теги: Hard, Math
CTF-трек

6️⃣7️⃣ Сикс-севен
Автор: @m0nr0e21

Ссылка на райтап [клик]

💬 Канал & Чат & Бот с тасками| 📺 RUTUBE | 📺 YouTube
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥622
#linux #АльфаЦТФ2026
Теги: medium, logic, bash
CTF-трек

🚩 Ред-флаг
Автор: @m0nr0e21

Ссылка на райтап [клик]

💬 Канал & Чат & Бот с тасками| 📺 RUTUBE | 📺 YouTube
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥63🤩2
Подводя итоги 10 сезона скажу, что это первый раз, когда я прошел его полностью и взял максимальный tier - Holo.
Было интересно проверить себя, понял, что могу решать машины абсолютно любой сложности, но это все-таки тачки, где есть уязвимости.
Пора двигаться дальше)
🔥72👍1🏆1
🔥421
Увидимся 17-18 июня 2026 на
Product Backstage

https://product-backstage.ptsecurity.com/
❤‍🔥6🔥42
Попасть в один ряд с теми, у кого когда-то учился - дорогого стоит)
🔥10❤‍🔥32
Forwarded from Positive Technologies
🔍 Внимание всем, кто хочет не просто пользоваться нашими продуктами, но и знать, как мы их создаем

Специально для вас мы готовы приоткрыть завесу тайны и поделиться секретами реального кибербеза Позитива.

Регистрируйтесь на онлайн-трансляцию 17-18 июня и готовьтесь узнать то, о чем мы пока что никому не рассказывали.

В программе экскурсии по закулисью:

1️⃣ Запуски и обновления продуктов — услышьте первыми, что новенького мы приготовили для рынка и как там поживают наши недавние «премьеры» (спойлер: полет отличный).

2️⃣ Открытый микрофон с нашими рок-звездами — задайте любые вопросы тем, кто находится в зоне «продуктовой ответственности».

3️⃣ Прямые трансляции с продуктовых площадок — побывайте в интерактивных зонах разных решений и оцените их изнутри.

4️⃣ ML-перформанс — посмотрите, как работают технологии машинного обучения в наших продуктах на «живых» примерах и кейсах.

5️⃣ Дискуссионный клуб — присоединяйтесь к обсуждению новых стандартов ответственности вендора в ИБ, важности безопасной разработки и других важных тем.

Мы можем продолжать бесконечно или предложить вам своими глазами посмотреть на программу нашего бэкстейдж-эфира и выбрать самые интересные для себя выступления.

Приходите и убедитесь, что с изнанки кибербез еще интереснее, чем снаружи 😏

@Positive_Technologies
Please open Telegram to view this post
VIEW IN TELEGRAM
6🔥53
10🔥8👍6
Вот это поздравили с прошедшим юбилеем так поздравили 😅
А я думал, как и где его достать)))
Спасибо!)))
🔥11❤‍🔥32
Forwarded from PT Product Update
🎓 Как в большом вузе с десятками филиалов не утонуть в уязвимостях и при этом реально управлять киберустойчивостью, а не просто «сканить раз в квартал» ради отчёта?

🎯 В РАНХиГС сначала выстроили полноценный процесс управления уязвимостями на базе MaxPatrol VM: получили реальное представление об активах с учётом всех ключевых недостатков безопасности. Затем внедрили MaxPatrol Carbon, чтобы посмотреть на инфраструктуру глазами атакующего: какие сценарии атак можно реализовать в инфраструктуре, какие комбинации угроз наиболее опасны и встречаются на большом количестве маршрутов, позволяющих добраться до критичных процессов и осуществить недопустимые события.

📈 Вместо абстрактных «100500 уязвимостей» команда теперь видит конкретные сценарии атак и понимает, за какие проблемы браться в первую очередь, чтобы повышать киберустойчивость, а не просто нагрузку на ИТ и ИБ.

🔗Про то, как это всё устроено вживую, — узнайте в кейсе.

🔥А если хочется услышать эту историю из первых уст — руководитель направления анализа защищенности инфраструктуры ДИБ РАНХиГС расскажет про кейс на Product BackStage 17 июня. Зарегистрируйтесь прямо сейчас.
🔥94❤‍🔥3
Смотрю Чемпионат мира и готовлюсь к CRTO. Чтобы было веселее, называю listeners по фамилиям футболистов

Пока впечатление от материалов и лаб очень положительное
9🔥4😁4👍1