Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность
12.6K subscribers
1.81K photos
92 videos
166 files
2.86K links
Все самое полезное по инфобезу в одном канале.

Список наших каналов: https://t.me/proglibrary/9197

Для обратной связи: @proglibrary_feeedback_bot

По рекламе: @proglib_adv
РКН: https://gosuslugi.ru/snet/67ab0e2e75b36e054ef6d5bf
Download Telegram
👨‍💻📈 «Я понял, ради чего живу»: как изменилась жизнь русскоязычных айтишников за последний год? Результаты опроса «Библиотеки программиста»

Коротко о главном: пессимистов больше, чем оптимистов; зарплата в IT все равно растет, несмотря ни на что; доход тимлидов и джунов не снижается, а сеньоров и мидлов все-таки штормит.

🔗 Основной сайт
🔗 Зеркало
#research #tools

На PortSwigger всегда выходят качественные исследования, на которые однозначно стоит обращать внимание. В одном из последних Гарет Хейс рассказывает об обнаружении server-side prototype pollution в JavaScript методом черного ящика, не вызывая DoS.

Более того, автор и команда разработали лаборатории для закрепления навыков и написали расширение для Burp Suite. Дерзайте.👇

Читать
Please open Telegram to view this post
VIEW IN TELEGRAM
#tools #recon

⚙️🔐TruffleHog — один из самых популярных инструментов для поиска секретов в разных источника. Инструмент активно поддерживается и дорабатывается, а 3-я версия вообще была переписана на Go.

https://github.com/trufflesecurity/trufflehog
Please open Telegram to view this post
VIEW IN TELEGRAM
#tools #pentest #bugbounty #recon

⚙️ SSTImap — CLI-инструмент для автоматизации поиска уязвимостей Code Injection и Server-Side Template Injection.

https://github.com/vladko312/SSTImap
Please open Telegram to view this post
VIEW IN TELEGRAM
Top_80_Application_Security_Job_Interview_Questions_and_Answers.pdf
11 MB
Top 80 Application Security Job Interview Questions and Answers, Powerofinformation, 2023

Перед вами 80 часто задаваемых вопросов и ответов на тему ИБ: безопасность приложений, облачная безопасность и безопасность API. Отлично подходит для подготовки к собеседованию.
Давай завтра: что заставляет наш мозг прокрастинировать и как с этим бороться

Прокрастинации или откладыванию дел «на потом» подвержена почти половина сознательного населения земного шара. В статье разберемся, что заставляет наш мозг так делать и узнаем, как бороться с этим распространенным явлением.

🔗 Основной сайт
🔗 Зеркало
#tools #bugbounty #pentest

⚙️ Firefly — свежий инструмент для фаззинга методом черного ящика. Инструмент предоставляет большого количество встроенных проверок для обнаружения поведения вашей цели.

https://github.com/Brum3ns/firefly
Please open Telegram to view this post
VIEW IN TELEGRAM
🧑‍💻 Статьи для IT: как объяснять и распространять значимые идеи

Бесплатный курс для всех, кто любит качественные IT-публикации и хочет научиться интересно писать о программировании либо улучшить навыки письма.

Курс состоит из семи модулей, посвященных написанию, редактированию, иллюстрированию и распространению публикаций. Ограничений на время прохождения заданий нет.

Курс будет интересен авторам, работающим в составе редакции, копирайтерам-одиночкам и просто программистам, которые хотят научиться интересно рассказывать о собственных проектах.

Материалы регулярно дополняются, обновляются и корректируется. Отвечаем на все учебные вопросы в комментариях курса.

Как стать автором «Библиотеки программиста» и получать гонорары за статьи?
➡️ Заполните анкету.
Если все ок, мы свяжемся с вами и обсудим дальнейшие шаги.
Please open Telegram to view this post
VIEW IN TELEGRAM
#news

Очередная подборка новостей для этичного хакера:

🔎 Security week от «Лаборатории Касперского»
🌐 Бэкдор в Dota 2, раскрутили на поджог, атака на НАТО: Security-новости от главреда секлаб
Please open Telegram to view this post
VIEW IN TELEGRAM
Red_Report_2023.pdf
7.3 MB
#analytics #redteam #pentest

The Red Report 2023: Top 10 Most Prevalent MITRE ATT&CK Techniques Used by Adversaries

Команда Picus Labs провела исследование более 500 000 реальных образцов вредоносных программ, собранных из самых разных источников. Вот какие методы атак и варианты их использования наиболее распространены:

1) T1059 Command and Scripting Interpreter
2) T1003 OS Credential Dumping
3) T1486 Data Encrypted for Impact
4) T1055 Process Injection
5) T1082 System Information Discovery
6) T1021 Remote Services
7) T1047 Windows Management Instrumentation
8) T1053 Scheduled Task/Job
9) T1497 Virtualization/Sandbox Evasion
10) T1018 Remote System Discovery
#bestpractices #bugbounty #pentest

Как найти SQL-инъекцию? Просто избегайте то, что делают все, и создайте свою собственную методологию. А полезные мысли можно почерпнуть из этого твита:

🔗 Читать в Твиттере
🔗 Читать в Thread Reader App (если Твиттер не открывается)
#OSINT

Новое лицо OSINT. 20 полезных приемов поиска в цифровом мире

Доклад Андрея Масаловича на PHDays XI о двадцати практических приемах OSINT c применением новых возможностей цифрового мира: поиск по фото с использованием нейронных сетей, сбор информации из даркнета, обнаружение утечек в облачных хранилищах, фиксация цифрового следа пользователя по данным его гаджетов (на реальных примерах) и многого другого.

🌐Смотреть
Please open Telegram to view this post
VIEW IN TELEGRAM
#cheatsheet #pentest #bugbounty

File Upload Cheat Sheet

Подборка шпаргалок для изучения и закрепления навыков, связанных с поиском и эксплуатацией багов в функционале загрузке веб-приложения.

🗄 OWASP
🗄 Onsecurity
🗄 Null Byte
🗄 0xn3va
Please open Telegram to view this post
VIEW IN TELEGRAM