404 Not Found
16.1K subscribers
974 photos
115 videos
44 files
1.06K links
Вещаем про кибербезопасность, новейшие технологии и тренды.

Сотрудничество: @workhouse_price

Канал на бирже: https://telega.in/c/feature404

Ркн: https://clck.ru/3N6TxM
Download Telegram
👏 Троян Gaslight хладнокровно газлайтит ИБ-специалистов

У вредоносных программ появился новый способ противостоять ИБ-специалистам, и Gaslight для macOS показывает, как атакующие пытаются обмануть не только защитные системы, но и ИИ-помощников аналитиков кода.

Gaslight написан на Rust и совмещает функции импланта и похитителя данных. Специалисты SentinelOne с высокой уверенностью связывают разработку с группами, ориентированными на интересы КНДР.


— Главная особенность образца не в попытке сломать песочницу или скрыться от классических средств анализа, а во встроенной инструкции prompt injection, рассчитанной на большие языковые модели.

Новость
на SecurityLab – линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥1
🔎 Bug Bounty с нуля: как начать зарабатывать на поиске уязвимостей в 2026 году

В 2026 году «запусти сканер и получи выплату» не работает — компании сами прогоняют nuclei и Burp Scanner. Ваше преимущество — ручное тестирование логики, которую автоматика не понимает. 70% времени на разведку, 30% на тестирование. Один месяц на одну цель — не десять поверхностно.


Пошаговая методология с командами: subfinder + httpx + gowitness для разведки, чеклист IDOR/XSS/Information Disclosure и анатомия принятого отчёта. Российские платформы: Standoff 365, BI.ZONE, bugbounty.ru — суммарно 274 млн рублей выплат.

90-дневный план по фазам и пять ошибок, которые крадут месяцы у новичков.

Статья на Codeby –
линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
👍32🔥1
🎁 Инструмент для обнаружения и эксплуатации уязвимых IP-камер

CamOver – это инструмент для эксплуатации уязвимостей в IP-камерах, предназначенный для обнаружения незащищённых камер в сети и получения доступа к их видеопотоку.

— Автоматизирует процесс сканирования сети на наличие уязвимых моделей камер известных производителей (например, CCTV, TP-Link, Hikvision), используя публично известные уязвимости и стандартные учётные данные; поддерживает как одиночные цели, так и массовое сканирование подсетей.

Репозиторий на GitHub –
линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3
😟 Metasploit Penetration Testing Cookbook

Сборник практических рецептов и пошаговых руководств по использованию Metasploit для реальных задач пентеста.

Актуализированное практическое руководство, предназначенное для пентестеров, специалистов Red Team и администраторов, которые хотят быстро решать типовые и нетривиальные задачи с помощью Metasploit.


— Книга содержит сотни «рецептов» по использованию фреймворка: от сканирования и эксплуатации клиентских и серверных уязвимостей до техник пост-эксплуатации, обхода EDR-систем, работы с базами данных и автоматизации рутинных операций для проведения комплексного аудита безопасности.

Книга в Max –
линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
👍21
🗿 В curl исправили уязвимость 25-летней давности

Разработчики curl выпустили версию 8.21.0, в которой исправили сразу восемнадцать уязвимостей.

Это рекордное число проблем, устраненных в одном обновлении. При этом один из багов присутствовал в коде более 25 лет.

— Четырем уязвимостям был присвоен средний уровень опасности, а остальным четырнадцати – низкий.

Новость
на Xakep – линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥1
🗺 Установка и примеры использования FFuF на Kali Linux

Пер­вое дей­ствие при тес­тирова­нии безопас­ности веб‑при­ложе­ния – это ска­ниро­вание методом перебо­ра катало­гов.

Для это­й цели можно использовать прог­раммы типа Dirsearchи DirBuster.

— Но сегодня, мы познакомимся с еще одной, не менее популярной тузлой – ffuf.

Статья на SPY-SOFT –
линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
👍21
👏 Honeypot-ловушка для автоматизированных сканеров уязвимостей и ботов

HellPot – это интерактивный Honeypot для обнаружения и нейтрализации вредоносных ботов, занимающихся поиском уязвимостей в веб-приложениях.

— Инструмент имитирует уязвимую среду, но вместо реального ответа на вредоносные запросы (например, попытки инъекций или сканирования директорий) начинает «зацикливать» бота, отправляя ему бесконечный поток случайных данных или фейковых страниц, тем самым заставляя злоумышленника тратить ресурсы и раскрывать свой IP-адрес для последующего анализа или блокировки.

Репозиторий на GitHub –
линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
2🔥2
🍽 Твой путеводитель в "Даркнете", расскажет о всем черном и сером бизнесе в интернете

Аналитическое исследование теневого сегмента сети, его структуры, экономики и ключевых рисков для пользователя.

Исследовательское пособие для тех, кто хочет понять устройство скрытых сетей (Tor, I2P) и природу «черного» и «серого» бизнеса в интернете, от торговых площадок до киберпреступных схем.


— Автор подробно разбирает техническое устройство анонимных сетей, принципы работы даркнет-маркетов, механизмы криптовалютных транзакций, а также методы социальной инженерии, которые используют злоумышленники для мошенничества, обеспечивая читателю понимание угроз, с которыми можно столкнуться в этих сегментах интернета, и способы обеспечения личной цифровой безопасности.

Книга в Max –
линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2👍1🤔1
🤠 ИБ-исследователь публикует в Exploitarium эксплоиты для десятков 0-day-уязвимостей

Анонимный исследователь под ником Bikini создал на GitHub репозиторий под названием Exploitarium, где публикует PoC-эксплоиты и описания уязвимостей нулевого дня в популярных проектах.

При этом исследователь не уведомляет разработчиков о проблемах до их раскрытия.

— Сейчас Exploitarium содержит 31 каталог с PoC и описаниями уязвимостей, а двенадцати находкам из репозитория уже присвоены идентификаторы CVE.

Новость
на Xakep – линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯2🔥1
🔐 Обзор Astra Linux Server 1.8, защищённой российской серверной операционной системы

Astra Linux Server
– защищённая операционная система (ОС) для серверной инфраструктуры от «Группы Астра».

Система адаптирована к высоким нагрузкам. Поддерживает более 50 готовых сценариев использования.

— Благодаря гибкой архитектуре легко адаптируется к новым задачам и областям применения.

Статья на Anti-Malware –
линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
👍21
🔥 Инструмент для автоматизации поиска уязвимостей в веб-приложениях и проведения тестов на проникновение

EchoStrike
– это инструмент для автоматизированного веб-сканирования, предназначенный для поиска стандартных векторов атак, таких как SQL-инъекции, XSS и другие проблемы безопасности на веб-сайтах.

— Автоматизирует процесс сбора информации о целях и последовательного тестирования параметров на наличие уязвимостей, что позволяет пентестерам быстро проводить предварительный аудит и выявлять критические бреши в конфигурации веб-сервисов.

Репозиторий на GitHub –
линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥1
😘 Nmap for pentesters. Cracking Passwords Mini Guide

Краткое руководство по использованию сканера Nmap для проверки стойкости паролей и проведения брутфорс-атак на сетевые службы.

Карманный практический справочник для пентестеров, системных администраторов и специалистов по безопасности, желающих освоить встроенные возможности Nmap по подбору учетных данных.


— Детально разбирает работу встроенных скриптов NSE (Nmap Scripting Engine) для перебора паролей (таких как ftp-brute, ssh-brute, mysql-brute и др.), правила подключения внешних словарей, настройку потоков и параметров времени, позволяя автоматизировать проверку сетевых сервисов на использование слабых или стандартных учетных записей.

Книга в Max –
линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
4
😱 За полгода в ядре Linux выявлено 2308 уязвимостей, которым присвоены отдельные CVE-идентификаторы

Сопровождающий разработчик стабильной ветки ядра Linux Грег Кроа‑Хартман (Greg Kroah‑Hartman) сообщил, что за первые 6 месяцев 2026 года в ядре Linux было выявлено 2308 уязвимостей, которым присвоены отдельные CVE‑идентификаторы.

— Согласно пояснению Кроа‑Хартмана, ядро Linux поднялось со второго на первое место по числу присвоенных CVE-идентификаторов среди производителей ПО.

Новость
на Habr – линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3🤔2👏1
😎 Домашний удалённый доступ без панели: эксперимент с Xray, Docker Compose и локальным CLI

Автор начинал с раздражения от ручного редактирования JSON по SSH. В итоге получил маленький control plane: локальное состояние, рендер runtime, Docker Compose на сервере, персональные пользователи, expiry, rolling quota, doctor, monitoring, backup и restore.

Самый ценный результат – не набор команд. Ценнее оказалось изменение отношения: домашний стенд перестал быть «сервером, который я когда-то настроил» и стал системой с понятным жизненным циклом.

Статья
на Habr – линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥31
🔪 Коллекция техник и эксплойтов для обхода механизмов загрузки файлов в веб-приложениях

Upload Bypass
– это база знаний и практическое руководство для исследователей веб-безопасности, Bug Bounty охотников и пентестеров, желающих эксплуатировать уязвимости загрузки файлов.

— Содержит широкий спектр примеров и сценариев для обхода различных типов фильтрации (по расширению, MIME-типу, содержимому), демонстрацию использования двойных расширений, нулевых байтов и метаданных для загрузки вредоносных шеллов и веб-скриптов на сервер.

Репозиторий на GitHub –
линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
👍41
📰 Ethical Hacking and Countermeasures SQL Injection Cheat Sheet

Справочное руководство и чит-шит по методам тестирования и защиты от уязвимостей SQL-инъекций.

Краткий технический справочник для специалистов по тестированию на проникновение, аудиторов безопасности и разработчиков, которым необходим быстрый доступ к методам проверки баз данных на устойчивость к инъекциям.


— Содержит структурированные таблицы с синтаксисом популярных СУБД (MySQL, MSSQL, PostgreSQL, Oracle), примеры базовых запросов для выявления уязвимостей, а также готовые шаблоны безопасного кода и паттерны применения подготовленных выражений (prepared statements) для предотвращения угроз на уровне веб-приложений.

Книга в Max –
линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥21
👋 Вы скрыли репозиторий, но ИИ-помощник решил опубликовать его содержимое. Разбор уязвимости GitLost

Обычная заявка в системе отслеживания ошибок может оказаться скрытой командой для ИИ.
Специалисты Noma Labs показали, как через один GitHub Issue заставить GitHub Agentic Workflows раскрыть содержимое закрытого репозитория в открытом комментарии.

— GitHub Agentic Workflows объединяет GitHub Actions с ИИ-агентом на базе Claude или GitHub Copilot. Команды описывают автоматизацию обычным текстом, после чего агент читает заявки, обращается к файлам, вызывает инструменты и публикует ответы с разрешениями, заданными владельцем проекта.

Новость
на SecurityLab – линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍2🔥1
😃 Физический уровень глазами атакующего: почему сеть начинается не с IP

Биты, кадры, пакеты, инкапсуляция – сухая абстракция, которую принято использовать как шпаргалку для траблшутинга. Но для атакующего OSI – это готовая карта векторов атаки.

— Этим материалом автор открывает цикл статей, в котором мы посмотрим на каждый уровень глазами пентестера – только реальные кейсы, аппаратные трюки и уязвимости архитектуры, которые не закрываются патчем.

Статья
на Habr – линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
👍31
📢 Скрипт для автоматического поиска путей повышения привилегий в Windows на основе локально установленных обновлений

Wesng
– это утилита на Python для пентестеров, Red Team аналитиков и специалистов по безопасности, предназначенная для обнаружения известных уязвимостей в ОС Windows.

— Автоматически собирает информацию об установленных на целевой системе патчах и обновлениях, сравнивает их с публично доступными базами данных эксплойтов (CVE, Exploit-DB) и выводит список потенциальных векторов для локального повышения привилегий (Local Privilege Escalation, LPE), упрощая процесс аудита систем.

Репозиторий на GitHub –
линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
👍41
😉 Арсенал пентестера. Собираем утилиты для детекта операционки на удаленном хосте. «Xakep»

Практическое руководство по методам активного и пассивного определения типа ОС на удаленном узле.

Арсенал пентестера: Собираем утилиты для детекта операционки на удаленном хосте — это специализированный материал журнала «Хакер» для системных администраторов, специалистов по безопасности и пентестеров, желающих освоить методы инвентаризации сетевых активов.


— Подробно разбирает теорию и практику OS Fingerprinting, включая активное сканирование (анализ ответов сетевого стека с помощью Nmap) и пассивный сбор данных (анализ полей TTL, Window Size и TCP-опций утилитами вроде p0f) для бесконтактного определения типа ОС.

Книга в Max –
линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
👍21
🛑 Как разблокировать загрузчик на Android и что это даёт?

Загрузчик (bootloader) – это программа, запускающаяся при включении смартфона и отвечающая за инициализацию операционной системы.


— Производители обычно блокируют загрузчик, чтобы предотвратить несанкционированные изменения системы и защитить устройство от потенциальных угроз.

Разблокировка загрузчика
– это процесс снятия ограничений, наложенных производителем, позволяющий пользователю вносить изменения в системное программное обеспечение устройства.


— Это открывает доступ к установке кастомных прошивок, модифицированных рекавери и получению root-прав.

Статья на SecurityLab –
линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
👍21