404 Not Found
16.1K subscribers
975 photos
115 videos
44 files
1.06K links
Вещаем про кибербезопасность, новейшие технологии и тренды.

Сотрудничество: @workhouse_price

Канал на бирже: https://telega.in/c/feature404

Ркн: https://clck.ru/3N6TxM
Download Telegram
🔪 Коллекция техник и эксплойтов для обхода механизмов загрузки файлов в веб-приложениях

Upload Bypass
– это база знаний и практическое руководство для исследователей веб-безопасности, Bug Bounty охотников и пентестеров, желающих эксплуатировать уязвимости загрузки файлов.

— Содержит широкий спектр примеров и сценариев для обхода различных типов фильтрации (по расширению, MIME-типу, содержимому), демонстрацию использования двойных расширений, нулевых байтов и метаданных для загрузки вредоносных шеллов и веб-скриптов на сервер.

Репозиторий на GitHub –
линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
👍41
📰 Ethical Hacking and Countermeasures SQL Injection Cheat Sheet

Справочное руководство и чит-шит по методам тестирования и защиты от уязвимостей SQL-инъекций.

Краткий технический справочник для специалистов по тестированию на проникновение, аудиторов безопасности и разработчиков, которым необходим быстрый доступ к методам проверки баз данных на устойчивость к инъекциям.


— Содержит структурированные таблицы с синтаксисом популярных СУБД (MySQL, MSSQL, PostgreSQL, Oracle), примеры базовых запросов для выявления уязвимостей, а также готовые шаблоны безопасного кода и паттерны применения подготовленных выражений (prepared statements) для предотвращения угроз на уровне веб-приложений.

Книга в Max –
линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥21
👋 Вы скрыли репозиторий, но ИИ-помощник решил опубликовать его содержимое. Разбор уязвимости GitLost

Обычная заявка в системе отслеживания ошибок может оказаться скрытой командой для ИИ.
Специалисты Noma Labs показали, как через один GitHub Issue заставить GitHub Agentic Workflows раскрыть содержимое закрытого репозитория в открытом комментарии.

— GitHub Agentic Workflows объединяет GitHub Actions с ИИ-агентом на базе Claude или GitHub Copilot. Команды описывают автоматизацию обычным текстом, после чего агент читает заявки, обращается к файлам, вызывает инструменты и публикует ответы с разрешениями, заданными владельцем проекта.

Новость
на SecurityLab – линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍2🔥1
😃 Физический уровень глазами атакующего: почему сеть начинается не с IP

Биты, кадры, пакеты, инкапсуляция – сухая абстракция, которую принято использовать как шпаргалку для траблшутинга. Но для атакующего OSI – это готовая карта векторов атаки.

— Этим материалом автор открывает цикл статей, в котором мы посмотрим на каждый уровень глазами пентестера – только реальные кейсы, аппаратные трюки и уязвимости архитектуры, которые не закрываются патчем.

Статья
на Habr – линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
👍31
📢 Скрипт для автоматического поиска путей повышения привилегий в Windows на основе локально установленных обновлений

Wesng
– это утилита на Python для пентестеров, Red Team аналитиков и специалистов по безопасности, предназначенная для обнаружения известных уязвимостей в ОС Windows.

— Автоматически собирает информацию об установленных на целевой системе патчах и обновлениях, сравнивает их с публично доступными базами данных эксплойтов (CVE, Exploit-DB) и выводит список потенциальных векторов для локального повышения привилегий (Local Privilege Escalation, LPE), упрощая процесс аудита систем.

Репозиторий на GitHub –
линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
👍41
😉 Арсенал пентестера. Собираем утилиты для детекта операционки на удаленном хосте. «Xakep»

Практическое руководство по методам активного и пассивного определения типа ОС на удаленном узле.

Арсенал пентестера: Собираем утилиты для детекта операционки на удаленном хосте — это специализированный материал журнала «Хакер» для системных администраторов, специалистов по безопасности и пентестеров, желающих освоить методы инвентаризации сетевых активов.


— Подробно разбирает теорию и практику OS Fingerprinting, включая активное сканирование (анализ ответов сетевого стека с помощью Nmap) и пассивный сбор данных (анализ полей TTL, Window Size и TCP-опций утилитами вроде p0f) для бесконтактного определения типа ОС.

Книга в Max –
линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
👍21
🛑 Как разблокировать загрузчик на Android и что это даёт?

Загрузчик (bootloader) – это программа, запускающаяся при включении смартфона и отвечающая за инициализацию операционной системы.


— Производители обычно блокируют загрузчик, чтобы предотвратить несанкционированные изменения системы и защитить устройство от потенциальных угроз.

Разблокировка загрузчика
– это процесс снятия ограничений, наложенных производителем, позволяющий пользователю вносить изменения в системное программное обеспечение устройства.


— Это открывает доступ к установке кастомных прошивок, модифицированных рекавери и получению root-прав.

Статья на SecurityLab –
линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
👍21
🥸 Высокопроизводительный сетевой сниффер с поддержкой разбора множества протоколов

Sniffglue
— это инструмент для захвата и анализа сетевого трафика в реальном времени, написанный на языке Rust.

Позволяет отслеживать активность в сети, детально разбирать пакеты HTTP, HTTPS, FTP, SMTP, DNS, SSH, SSL/TLS, а также автоматически распознавать и извлекать учетные данные и конфиденциальную информацию (например, пароли) из незашифрованного трафика.

Репозиторий на GitHub –
линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
👍21
😎 Хакинг для новичков. Подборка статей.
От коллектива «Хакер»


Сборник вводных материалов для начинающих специалистов по кибербезопасности и IT-энтузиастов.

Тематический спецвыпуск журнала «Хакер», предназначенный для тех, кто делает первые шаги в мире информационной безопасности и хочет получить базовое понимание хакерских техник.


— Книга включает в себя простые и понятные статьи, охватывающие основы сетевой разведки, работы с операционными системами (Windows/Linux), понимания веб-уязвимостей (XSS, SQLi), а также начальные понятия о криптографии и социальной инженерии, обеспечивая мягкий старт в сложную сферу ИБ.

Книга в Max –
линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍1
😱 Миллионы ссылок на Telegram внезапно перестали открываться по всему миру

Миллионы ссылок на каналы, чаты, ботов и профили Telegram внезапно превратились в нерабочие адреса.

Короткий домен t.me перестал открываться в браузерах по всему миру после того, как оператор доменной зоны .me отключил его на уровне глобальной системы DNS. Сам мессенджер продолжает работать.

Причину сбоя раскрывает запись Whois. Вечером 13 июля домен получил статус serverHold. По правилам ICANN такой статус устанавливает оператор доменной зоны, после чего серверы DNS перестают сообщать пользователям, где находится сайт. Браузер не может найти t.me, даже если серверы Telegram работают исправно.

Новость
на SecurityLab – линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯4😢1
🔪 Аудит Active Directory: безопасность LAPS, LLMNR и логирования за один рабочий день

Responder собирает NTLMv2-хеши за 20 минут в любой сети, где LLMNR не отключён через GPO. LAPS развёрнут на рабочих станциях, но серверная ферма открыта для Pass-the-Hash. Event ID 4769 не генерируется без подкатегории «Kerberos Service Ticket Operations» – Kerberoasting проходит мимо SIEM.


Пошаговый чеклист на 8 часов: проверка и отключение LLMNR/NBT-NS через реестр и PowerShell, аудит покрытия LAPS с Find-AdmPwdExtendedRights, расширенный аудит Kerberos через auditpol.

Критический нюанс: SACL на корневом объекте домена с GUID DS-Replication-Get-Changes – без этого Event ID 4662 не зафиксирует DCSync.

Статья на Codeby –
линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
2🔥2👍1
👋 Автоматизированный инструмент для разведки и поиска уязвимостей в веб-приложениях

Supernova – это фреймворк-оркестратор, предназначенный для автоматизации процессов сбора информации (recon) и сканирования веб-активов на наличие уязвимостей.

— Инструмент объединяет возможности популярных утилит (таких как subfinder, httpx, nuclei, nmap) в единый рабочий процесс, позволяя пентестерам быстро проводить глубокую разведку поверхности атаки и выявлять критические бреши без ручного запуска множества отдельных команд.

Репозиторий на GitHub –
линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
2🔥2👍1
🎤 Хард & софт. Как создавался российской рынок информационных технологий

Историко-публицистический и автобиографический очерк о становлении и развитии отечественной ИТ-индустрии.

Уникальные мемуары и глубокий исторический анализ для всех, кто хочет понять, как зародилась, выросла и трансформировалась отечественная ИТ-сфера от советских ЭВМ до современных цифровых экосистем.

— Автор, непосредственный участник событий и топ-менеджер крупнейших мировых ИТ-гигантов в России (Hewlett-Packard, Oracle, Dell), делится инсайдерскими историями о «диких» 90-х, сером импорте, первых крупных дистрибьюторах и приходе зарубежных корпораций на пустой, но перспективный рынок.

— Книга раскрывает логику выстраивания бизнес-процессов, логистики, партнерских сетей, продаж и маркетинга в условиях постоянной неопределенности и экономических кризисов, показывая, как формировалась современная культура российского хард- и софт-рынка.

— Представляет огромную ценность для предпринимателей, ИТ-специалистов, историков бизнеса и широкого круга читателей, интересующихся закулисьем цифровой революции в России.


Книга в Max –
линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
👍31
Как получить список открытых расшаренных папок компьютера

Просмотреть расшаренные папки можно разными способами.

В моей практике мне часто попадались люди, которые забывали об открытых папках, точнее о том, что когда-то открывали доступ к определенным папкам, а в некоторых случаях и ко всему жесткому диску и забывали после этого его закрыть.

— В сегодняшней статье рассмотрим несколько способов с помощью которых, вы сможете просмотреть все папки на компьютере имеющие открытый доступ и при необходимости их закрыть .

Статья на SPY-SOFT – линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
👍31
😟 Полуавтоматический OSINT-фреймворк и менеджер пакетов для сбора и анализа разведывательных данных

sn0int — это инструмент для проведения разведки по открытым источникам, предназначенный для автоматизированного сбора информации об IT-инфраструктуре, доменах, электронных адресах и пользователях.

— Особенностью фреймворка является его модульная архитектура и использование языка Lua для написания сценариев (модулей), которые работают в изолированной «песочнице», позволяя эффективно коррелировать данные из различных источников и выстраивать связи между найденными объектами в единой базе.

Репозиторий на GitHub – линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍1
🤠 Анализ личности через профиль соцсетей. Интернет-разведка

Практическое руководство по психологическому профайлингу и OSINT-исследованиям на основе открытых данных из социальных сетей.

Прикладное пособие на стыке психологии и OSINT, предназначенное для специалистов по информационной безопасности, расследователей, HR-менеджеров, маркетологов и всех, кто хочет научиться «читать» людей по их цифровому следу.


— Книга помогает перебросить мост от сухого технического сбора данных к глубокому пониманию личности, стоящей за экраном, что делает её важным инструментом для аналитиков угроз и специалистов по безопасности.

Книга в Max – линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
👍21
💥 Обзор ALD Pro 3.2, отечественной службы каталога

ALD Pro – российская служба каталога, созданная как полноценная альтернатива Microsoft Active Directory. Этот продукт занимает центральное место в экосистеме вендора, поскольку именно он используется для управления всей ИТ-инфраструктурой.


ALD Pro – это отечественный программный продукт, созданный на основе FreeIPA.

— Решение обеспечивает централизованное управление учётными записями, реализует единую точку аутентификации и позволяет автоматически настраивать рабочее окружение пользователей с помощью групповых политик.

Статья на Anti-Malware – линк.

🙇 404 Not Found
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1