#news
Очередная подборка новостей для этичного хакера:
— Security Week от «Лаборатории Касперского»
— ТОП-3 ИБ-событий недели по версии Jet CSIRT
— Кибератака на заводы Ирана, боты-скальперы поработили граждан Израиля. Security-новости от главреда Securitylab.ru
— Топ 5 самых громких событий инфосека за июнь 2022 по версии T.Hunter
Очередная подборка новостей для этичного хакера:
— Security Week от «Лаборатории Касперского»
— ТОП-3 ИБ-событий недели по версии Jet CSIRT
— Кибератака на заводы Ирана, боты-скальперы поработили граждан Израиля. Security-новости от главреда Securitylab.ru
— Топ 5 самых громких событий инфосека за июнь 2022 по версии T.Hunter
Хабр
Security Week 2227: наполовину пропатченные уязвимости
В мае мы цитировали отчет об уязвимостях нулевого дня, подготовленный командой Google Project Zero. Тогда была обнародована статистика за 2021 год, и в целом специалисты по безопасности Google...
#bugbounty #pentest
Автор статьи делится методологией, которая помогла ему преуспеть в Bug Bounty.
https://proglib.io/w/c1cc0516
Автор статьи делится методологией, которая помогла ему преуспеть в Bug Bounty.
https://proglib.io/w/c1cc0516
Medium
How To Earn Your First Bounty
I hope this finds you all well.
#appsec #tips
Выводы и мысли, которые сформировались после 5-летнего аудита кода технических стартапов.
https://proglib.io/w/32ab9537
Выводы и мысли, которые сформировались после 5-летнего аудита кода технических стартапов.
https://proglib.io/w/32ab9537
Ken Kantzer's Blog
Learnings from 5 years of tech startup code audits - Ken Kantzer's Blog
While I was leading PKC’s security practice, we did probably 20-30 code security audits, almost of all of them for startups that were just around their Series A or B (that was usually when they had cash and realized that it’d be good to take a deeper look…
Привет! На связи команда Proglib.academy.
«Библиотека программиста» живет и развивается 8 лет, и сейчас, как ты, наверное, уже знаешь, мы расширили сферу своей деятельности — делаем онлайн-курсы Proglib.academy.
Мы обучаем всех желающих программированию с нуля, помогая получить необходимые навыки программирования для успешной карьеры. У нас есть уже несколько запущенных и успешно продающихся курсов, и мы хотим, чтобы их стало больше.
Мы готовы расширять нашу команду и открыли вакансию Менеджера по продажам.
— если ты давно хотел стать частью нашей команды,
— если тема IT кажется тебе так же, как и нам, перспективной и вдохновляющей,
— если ты умеешь и любишь общаться с людьми,
— то, возможно, ты именно тот, кого мы ищем!
➡️ Все подробности можно узнать у нашего HR — Насти, bav@proglib.io
PS: если у вас есть знакомые продажники, просим вас скинуть им эту вакансию
«Библиотека программиста» живет и развивается 8 лет, и сейчас, как ты, наверное, уже знаешь, мы расширили сферу своей деятельности — делаем онлайн-курсы Proglib.academy.
Мы обучаем всех желающих программированию с нуля, помогая получить необходимые навыки программирования для успешной карьеры. У нас есть уже несколько запущенных и успешно продающихся курсов, и мы хотим, чтобы их стало больше.
Мы готовы расширять нашу команду и открыли вакансию Менеджера по продажам.
— если ты давно хотел стать частью нашей команды,
— если тема IT кажется тебе так же, как и нам, перспективной и вдохновляющей,
— если ты умеешь и любишь общаться с людьми,
— то, возможно, ты именно тот, кого мы ищем!
➡️ Все подробности можно узнать у нашего HR — Насти, bav@proglib.io
PS: если у вас есть знакомые продажники, просим вас скинуть им эту вакансию
#infosec
Дмитрий Агарунов о том, как создавался и как сегодня дела у популярного журнала «Хакер».
https://proglib.io/w/d9df8878
Дмитрий Агарунов о том, как создавался и как сегодня дела у популярного журнала «Хакер».
https://proglib.io/w/d9df8878
Хабр
Дмитрий Агарунов о том, как создавался «Хакер»
В конце девяностых годов на витринах ларьков появился смелый и необычный журнал о компьютерах — «Хакер». Возможно, многие из вас покупали и читали его. В прошлом посте я постарался подробно...
#writeup #bugbounty #pentest
Небезопасная десериализация в JavaScript???
Да, да. Подробнее в отчете GoogleCTF 2022 Web/HORKOS.
https://proglib.io/w/4e15298a
Небезопасная десериализация в JavaScript???
Да, да. Подробнее в отчете GoogleCTF 2022 Web/HORKOS.
https://proglib.io/w/4e15298a
Huli's blog
Insecure Deserialization in JavaScript: GoogleCTF 2022 Web/HORKOS Writeup
We all heard about insecure deserialization vulnerability and saw many real-world cases in Java, PHP, and other languages. But, we rarely hear about this vulnerability in JavaScript. I think it’s be
#bugbounty #pentest #event
Клуб неанонимных багхантеров
Стали доступны презентации 4-х докладов со встречи клуба белых хакеров. Вот темы:
— «Утечка неинициализированной памяти из OneDrive через картинки». Про историю эксплуатации одной уязвимости в опенсорсе и техники поиска аналогичных багов, Эмиль Лернер
— «No-code-автоматизация багхантинга на коленке за 5 минут». Про лайфхаки и опыт исследований, Максим Брагин
— «Взломай меня… полностью!». Про факапы, успехи, инструменты для багхантинга и самые дорогие баги, Рамазан Рамазанов
— «От Not Applicable до H1 Russian Top». Про приватную платформу SynAck, переход на full-time, первую пятизначную выплату и New Relic Top-1, Антон Субботин
https://proglib.io/w/c5830673
Клуб неанонимных багхантеров
Стали доступны презентации 4-х докладов со встречи клуба белых хакеров. Вот темы:
— «Утечка неинициализированной памяти из OneDrive через картинки». Про историю эксплуатации одной уязвимости в опенсорсе и техники поиска аналогичных багов, Эмиль Лернер
— «No-code-автоматизация багхантинга на коленке за 5 минут». Про лайфхаки и опыт исследований, Максим Брагин
— «Взломай меня… полностью!». Про факапы, успехи, инструменты для багхантинга и самые дорогие баги, Рамазан Рамазанов
— «От Not Applicable до H1 Russian Top». Про приватную платформу SynAck, переход на full-time, первую пятизначную выплату и New Relic Top-1, Антон Субботин
https://proglib.io/w/c5830673
Seafile
Клуб_неанонимных_багхантеров_1.07.2022
Share link for Клуб_неанонимных_багхантеров_1.07.2022.
#tips #bugbounty #pentest
Краткие и наглядные советы для эффективного тестирования безопасности веб-приложений с помощью Burp Suite.
https://proglib.io/w/02a98f61
Краткие и наглядные советы для эффективного тестирования безопасности веб-приложений с помощью Burp Suite.
https://proglib.io/w/02a98f61
TrustedSec
Intro to Web App Security Testing: Burp Suite Tips & Tricks
#pentest #redteam
Советы и полезные трюки для пост-эксплуатации с использованием подконтрольного оборудования Cisco.
https://proglib.io/w/4d7b82c4
Советы и полезные трюки для пост-эксплуатации с использованием подконтрольного оборудования Cisco.
https://proglib.io/w/4d7b82c4
Хабр
Пост-эксплуатация взломанного оборудования Cisco
Всем привет. Меня зовут @in9uz , я являюсь исследователем сетевой безопасности и сетевым инженером. В этой небольшой статье ты узнаешь как происходит процесс пост-эксплуатации взломанного...
#security #appsec
Практика управления безопасностью ПО в масштабных продуктах: Дмитрий Гадарь из Тинькофф рассказывает, как выстроить защиту и чем можно пожертвовать.
https://proglib.io/w/5ca8e512
Практика управления безопасностью ПО в масштабных продуктах: Дмитрий Гадарь из Тинькофф рассказывает, как выстроить защиту и чем можно пожертвовать.
https://proglib.io/w/5ca8e512
YouTube
Практика управления безопасностью ПО в масштабных продуктах — Дмитрий Гадарь, Тинькофф
Информационная безопасность важна для любой компании, а для финансовых компаний — втройне. Дмитрий Гадарь знает, как выстроить защиту и чем можно пожертвовать.
Платформы разработки удобны и существенно сокращают time to market. Уже сегодня на презентации…
Платформы разработки удобны и существенно сокращают time to market. Уже сегодня на презентации…
#tools
🔧 gokey — простой менеджер паролей на Go от Cloudflare, который не требует хранилища паролей.
Вместо того, чтобы хранить ваши пароли в хранилище, он получает их «на лету» из мастер-пароля и предоставленной строки (например, URL-адрес ресурса).
Таким образом, вам не нужно управлять, создавать резервные копии, синхронизировать хранилище паролей или доверять его управление третьей стороне, поскольку ваши пароли доступны немедленно в любом месте.
https://proglib.io/w/87e73b95
🔧 gokey — простой менеджер паролей на Go от Cloudflare, который не требует хранилища паролей.
Вместо того, чтобы хранить ваши пароли в хранилище, он получает их «на лету» из мастер-пароля и предоставленной строки (например, URL-адрес ресурса).
Таким образом, вам не нужно управлять, создавать резервные копии, синхронизировать хранилище паролей или доверять его управление третьей стороне, поскольку ваши пароли доступны немедленно в любом месте.
https://proglib.io/w/87e73b95
GitHub
GitHub - cloudflare/gokey: A simple vaultless password manager in Go
A simple vaultless password manager in Go. Contribute to cloudflare/gokey development by creating an account on GitHub.
#tools #security #pentest #recon #appsec
🔧 scanbox — коллекция инструментов для белых хакеров и автоматизации безопасности.
https://proglib.io/w/bdab50a1
🔧 scanbox — коллекция инструментов для белых хакеров и автоматизации безопасности.
https://proglib.io/w/bdab50a1
GitHub
GitHub - We5ter/Scanners-Box: A powerful and open-source toolkit for hackers and security automation - 安全行业从业者自研开源扫描器合辑
A powerful and open-source toolkit for hackers and security automation - 安全行业从业者自研开源扫描器合辑 - GitHub - We5ter/Scanners-Box: A powerful and open-source toolkit for hackers and security automation - 安全...
#pentest #bugbounty #writeup
Обнаружение тысячи открытых баз данных на AWS с конфиденциальными данными в 2022 году 🤷♂️
Подробно о том, как это было 👉 https://proglib.io/w/1b860fea
Обнаружение тысячи открытых баз данных на AWS с конфиденциальными данными в 2022 году 🤷♂️
Подробно о том, как это было 👉 https://proglib.io/w/1b860fea
Medium
How I Discovered Thousands of Open Databases on AWS
My journey on finding and reporting databases with sensitive data about Fortune-500 companies, Hospitals, Crypto platforms, Startups during…
#reverse #practice
Четырехчасовой воркшоп по особенностям использования и работы с Frida
Внутри практические примеры, обзор особенностей работы Frida, способов подмены функций и много другого.
Видео & Слайды
Четырехчасовой воркшоп по особенностям использования и работы с Frida
Внутри практические примеры, обзор особенностей работы Frida, способов подмены функций и много другого.
Видео & Слайды
YouTube
frida-boot 👢 - a binary instrumentation workshop, using Frida, for beginners
slides: https://docs.google.com/presentation/d/1BK4CsGChSKI8BCVsg9Rlv0lY5AfsrbanhIRWnKaP0TI
setup instructions, chapter links and more below
lab setup
$ git clone https://github.com/leonjza/frida-boot
$ cd frida-boot
$ ./docker.sh pull
$ ./docker.sh run…
setup instructions, chapter links and more below
lab setup
$ git clone https://github.com/leonjza/frida-boot
$ cd frida-boot
$ ./docker.sh pull
$ ./docker.sh run…
#forensic #security
🔧Tracee — инструмент для форензики и исследования безопасности Linux. Он использует eBPF для отслеживания системы и приложений во время выполнения, анализирует собранные события для обнаружения подозрительных моделей поведения. И да, документация просто прекрасна.
https://proglib.io/w/7b276d51
🔧Tracee — инструмент для форензики и исследования безопасности Linux. Он использует eBPF для отслеживания системы и приложений во время выполнения, анализирует собранные события для обнаружения подозрительных моделей поведения. И да, документация просто прекрасна.
https://proglib.io/w/7b276d51
#security #blueteam #pentest #redteam
История об именно той ситуации, при которой патчинг является не комплексным исправлением уязвимостей, а всего лишь «латанием дыр». Печально это осознавать в 2022 году.
https://proglib.io/w/d342a728
История об именно той ситуации, при которой патчинг является не комплексным исправлением уязвимостей, а всего лишь «латанием дыр». Печально это осознавать в 2022 году.
https://proglib.io/w/d342a728
Blogspot
2022 0-day In-the-Wild Exploitation…so far
Posted by Maddie Stone, Google Project Zero This blog post is an overview of a talk, “ 0-day In-the-Wild Exploitation in 2022…so far”,...
#pentest #bugbounty #practice
Разбираем несколько проблем с безопасностью веб-сервера Nginx, на которые стоит обращать внимание при анализе веб-приложения.
https://proglib.io/w/19f88a57
Разбираем несколько проблем с безопасностью веб-сервера Nginx, на которые стоит обращать внимание при анализе веб-приложения.
https://proglib.io/w/19f88a57
Medium
Hacking Nginx: Best ways
Nginx is being used in the wild since a while now. We all have seen NGINX name somewhere while coding/hacking. NGINX has always been a…
Главное преимущество летнего поиска работы — низкий уровень конкуренции. К тому же, сейчас на IT-рынке большая нехватка кадров и множество открытых вакансий.
Чтобы наши читатели не отвлекались на нерелевантные предложения, мы сделали ряд тематических телеграм-каналов с вакансиями по отдельным языкам (Python, Java, Go, C#, C++, PHP, JavaScript) и различным направлениям: тестированию, мобильной разработке, информационной безопасности и Data Science.
Присоединяйтесь! Будем рады помочь найти вам лучшую работу.
Чтобы наши читатели не отвлекались на нерелевантные предложения, мы сделали ряд тематических телеграм-каналов с вакансиями по отдельным языкам (Python, Java, Go, C#, C++, PHP, JavaScript) и различным направлениям: тестированию, мобильной разработке, информационной безопасности и Data Science.
Присоединяйтесь! Будем рады помочь найти вам лучшую работу.
Оценка безопасности Android-приложений многогранна и может включать автоматическое тестирование безопасности, фаззинг, ручное тестирование на проникновение и многое другое. Если хотите попрактиковаться в этом деле, то добро пожаловать на YouTube-канал Android AppSec.
https://proglib.io/w/6d0a483e
https://proglib.io/w/6d0a483e
#news
Очередная подборка новостей для этичного хакера:
— Security Week от «Лаборатории Касперского»
— Хакеры угоняют автомобили Honda, новый неуловимый Linux-вредонос Orbit. Security-новости от главреда Securitylab.ru
— CWE Top 25 2022: обзор изменений от PVS-Studio
Очередная подборка новостей для этичного хакера:
— Security Week от «Лаборатории Касперского»
— Хакеры угоняют автомобили Honda, новый неуловимый Linux-вредонос Orbit. Security-новости от главреда Securitylab.ru
— CWE Top 25 2022: обзор изменений от PVS-Studio
Хабр
Security Week 2229: атака Retbleed ломает защиту от Spectre v2
На прошлой неделе исследователи из Швейцарской высшей технической школы Цюриха (ETH Zurich) опубликовали детали новой атаки. Она является развитием обнаруженной в 2018 году атаки Spectre v2. Название...