Hacking Ready | InfoSec
13.9K subscribers
960 photos
77 videos
526 links
Авторский канал про кибербезопастность и хакинг.
Ресурсы, обучения, задачи, шпаргалки.
Ежедневно информация пополняется!

Cотрудничество: @energy_c

РКН: https://clck.ru/3QREFh
Download Telegram
❤️ Отличная статья на Habr для тех, кто хочет улучшить навыки в: безопасности ИИ-систем и проведении современного LLM-пентеста!

В этой статье:
• разбор актуальных векторов атак из OWASP LLM Top 10 2025/2026, включая RAG-poisoning и Tool poisoning через протокол MCP с Attack Success Rate до 72%;
• сравнение и практический разбор специализированных сканеров безопасности для AI (Garak, PyRIT, Promptfoo, FuzzyAI);
• анализ новых финансовых рисков Denial-of-Wallet, возникающих при эксплойте модели и атак на выедание токенов.


🔊 Продолжай читать на Habr!


➡️ Hacking Ready | #статья
Please open Telegram to view this post
VIEW IN TELEGRAM
👍53🔥3
Разбираем 7 ключевых приёмов ручной проверки rate-limit!

Это базовый набор: команды для фаззинга обходных заголовков, отправки параллельных пачек запросов, проверки реакций на брутфорс и тестирования порогов срабатывания защиты WAF/API.

➡️ Hacking Ready | #шпора
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥96👍3
❤️ Отличная статья на Habr для тех, кто хочет улучшить навыки в: проведении внутренних пентестов и понимании реальных атак на инфраструктуру!

В этой статье:
• разбор атаки Reflective Relay на ОС Windows (CVE-2025-33073), позволяющей перенаправить аутентификацию на хост-источник и захватить контроллер домена за 5 минут;
• практический вектор атак ESC15 на службы сертификации Active Directory (ADCS) через манипуляции с расширениями сертификатов;
• реальный сценарий проникновения в доменную сеть компании через незащищенное периферийное устройство и уязвимости оргтехники.


🔊 Продолжай читать на Habr!

➡️ Hacking Ready | #статья
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥32
📂 Напоминалка по разбору ошибок в логировании и аудите действий пользователя!

Логи один из ключевых источников информации при расследовании инцидентов, поиске подозрительной активности и восстановлении хронологии событий. На картинке 7 типичных ошибок: от отсутствия логирования критичных действий и неполного контекста до возможности подделки логов, лишнего шума, отсутствия аудита админских действий и проблем с хранением и доступом.

Сохрани, чтобы не потерять!

➡️ Hacking Ready | #ресурс
Please open Telegram to view this post
VIEW IN TELEGRAM
👍74🔥3
Как за пару секунд скрыть Linux-сервер от сетевого сканирования и эхо-запросов ping?

При проведении первичной разведки сканеры вроде nmap и обычные утилиты ping определяют активность узла по наличию ответов на эхо-запросы ICMP. Блокировка входящих echo-request сообщений на уровне сетевого экрана iptables заставляет сервер игнорировать сетевые зонды и выглядеть выключенным для автоматизированных сканеров.

Добавление правила отбрасывания всех входящих ICMP-запросов типа echo-request:

$ sudo iptables -A INPUT -p icmp --icmp-type echo-request -j DROP


Пакеты будут молча сбрасываться на уровне ядра без отправки ответных сообщений об ошибке.

Проверка состояния цепочки правил и мгновенная отмена блокировки ICMP при необходимости:

$ sudo iptables -L INPUT -v -n --line-numbers$ sudo iptables -D INPUT -p icmp --icmp-type echo-request -j DROP


Первая команда покажет счетчики сброшенных пакетов, вторая — восстановит стандартный отклик на ping.

Важно: блокировка ICMP не делает хост полностью невидимым, если на нем открыты другие TCP/UDP порты; выполнять только в изолированной среде / по разрешению.

🔥 Защищает от массового автоматического сканирования сети и снижает видимость сервера в публичных диапазонах IP.

➡️ Hacking Ready | #совет
🔥8👍54
❤️ Отличная статья на Habr для тех, кто хочет улучшить навыки в: безопасности веб-приложений и понимании актуальных векторов атак!

В этой статье:
• подробный разбор обновлённого стандарта OWASP Top 10 2025/2026 и новых категорий уязвимостей (включая AST-инъекции, Command Injection и SSRF);
• практические примеры эксплуатации атак на логику аутентификации, бизнес-логику и механизмы брутфорса;
• чек-лист по выявлению нарушений целостности данных, небезопасной десериализации и ошибок конфигурации серверов.


🔊 Продолжай читать на Habr!


➡️ Hacking Ready | #статья
Please open Telegram to view this post
VIEW IN TELEGRAM
👍65🔥5
Разбираем 7 ключевых команд для подготовки мини-отчёта по инциденту!

Это базовый набор: команды для фиксации состояния системы и сетевых соединений, сбора активных процессов, экспорта критических логов и расчета контрольных сумм улик.

➡️ Hacking Ready | #шпора
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍43🔥3
Как поднять временный HTTP-сервер за секунду без установки Nginx, Apache или сторонних зависимостей?

Когда нужно быстро отдать файлы по сети, протестировать локальный веб-интерфейс или передать утилиты на целевую машину в изолированном сегменте, разворачивать полноценный веб-сервер слишком долго. Встроенный модуль http.server в Python превращает любую папку в доступное файловое хранилище буквально в одну команду.

Быстрый запуск сервера в текущем каталоге с привязкой к определенному порту:

$ python3 -m http.server 8000


Сервер начнет слушать подключения и выводить лог входящих HTTP-запросов прямо в консоль.

Ограничение доступности сервера только локальным интерфейсом loopback для безопасной отладки:

$ python3 -m http.server 8080 --bind 127.0.0.1


Флаг --bind гарантирует, что к содержимому директории не смогут подключиться из внешней сети.

Важно: трафик передается в открытом виде без шифрования и аутентификации (использовать в доверенной сети или изолированном контуре).

🔥 Спасает при передаче эксплойтов, скриптов и артефактов во время пентеста или развертывания быстрых файловых обменников.


➡️ Hacking Ready | #совет
🔥97👍4
❤️ Отличная статья на Habr для тех, кто хочет вырасти в: нативном пентестинге и понимании ландшафта профессии!

В этой статье:
• подробный разбор актуальных направлений 2026 года — от смещения Web-пентеста в сторону GraphQL/API и Cloud-инфраструктуры до аудита безопасности AI/LLM-агентов;
• практическая роль ИИ-инструментов (Copilot для Burp, автономных сканеров кода) и границы их возможностей, которые все еще требуют ручной экспертизы;
• подробный роадмэп развития специалиста — от азов работы в SOC и работы с WAF до обхода IAM и уязвимостей в Kubernetes RBAC.


🔊 Продолжай читать на Habr!


➡️ Hacking Ready | #статья
Please open Telegram to view this post
VIEW IN TELEGRAM
👍54🔥3😎1
8😎7👍3🔥2
❤️ Мощная статья на Habr для тех, кто хочет улучшить навыки в: обнаружении атак и анализе способов побега из контейнеров!

В этой статье:
• практический разбор монтирования диска хостовой системы из контейнера в privileged-режиме и его фиксация в логах;
• эксплуатация команды nsenter для перехода в Namespace процессов хоста и получения полного контроля над системой;
• цепочки системных вызовов (mount, setns, open), по которым SIEM и инструменты мониторинга выявляют Container Escape.


🔊 Продолжай читать на Habr!


➡️ Hacking Ready | #статья
Please open Telegram to view this post
VIEW IN TELEGRAM
👍64🔥3
Разбираем 7 ключевых команд для анализа подозрительного Linux-сервера!

Это базовый набор: команды для просмотра процессов и оценки нагрузки на CPU, проверки активных сетевых соединений и открытых портов, анализа логинов пользователей и поиска подозрительных SUID-файлов.

➡️ Hacking Ready | #шпора
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥12👍83