#practice #pentest #bugboounty
Полное пошаговое руководство по Damn Vulnerable GraphQL Application (DVGA), уязвимому приложению, которое вы можете использовать для проверки своих навыков взлома GraphQL API.
https://zerodayhacker.com/dvga-walkthrough/
Полное пошаговое руководство по Damn Vulnerable GraphQL Application (DVGA), уязвимому приложению, которое вы можете использовать для проверки своих навыков взлома GraphQL API.
https://zerodayhacker.com/dvga-walkthrough/
Zero Day Hacker - Teaching myself ethical hacking. Here's what I've learned, from day zero onward.
DVGA walkthrough - Zero Day Hacker
This is a full walkthrough of the Damn Vulnerable GraphQL Application (DVGA), a deliberately vulnerable app you can use to test your GraphQL API hacking skills.
#practice #pentest #bugbounty #tools
Команда PortSwigger анонсировала инструмент с открытым исходным кодом под названием Server-Side Prototype Pollution Scanner.
Узнайте, как использовать этот инструмент для повышения привилегий в лаборатории Web Security Academy посредством загрязнения прототипа на стороне сервера.👇
Читать
Команда PortSwigger анонсировала инструмент с открытым исходным кодом под названием Server-Side Prototype Pollution Scanner.
Узнайте, как использовать этот инструмент для повышения привилегий в лаборатории Web Security Academy посредством загрязнения прототипа на стороне сервера.
Читать
Please open Telegram to view this post
VIEW IN TELEGRAM
portswigger.net
Server-Side Prototype Pollution Scanner
This extension finds server side prototype pollution vulnerabilities.
#writeup #pentest #bugbounty
Лаборатория безопасности GitHub провела аудит open source платформы метаданных DataHub и обнаружила несколько уязвимостей в модулях аутентификации и авторизации платформы. Узнайте, как им удалось их найти и каково их влияние.
Читать
Лаборатория безопасности GitHub провела аудит open source платформы метаданных DataHub и обнаружила несколько уязвимостей в модулях аутентификации и авторизации платформы. Узнайте, как им удалось их найти и каково их влияние.
Читать
#tip #bugbounty #pentest
Пример SQL-инъекции в имени параметра:
someparam[id) VALUES (NULL); WAITFOR DELAY '0:0:5';--]=test
Источник
Пример SQL-инъекции в имени параметра:
someparam[id) VALUES (NULL); WAITFOR DELAY '0:0:5';--]=test
Источник
#redteam #practice
⚡Объяснение достаточно сложных аспектов Red Team простым языком: подборка презентаций от Daniel López Jiménez (a.k.a. ATTL4S)
Там вам и про Kerberos, и про Active Directory с Meterpreter, и про многое другое.
https://attl4s.github.io/
⚡Объяснение достаточно сложных аспектов Red Team простым языком: подборка презентаций от Daniel López Jiménez (a.k.a. ATTL4S)
Там вам и про Kerberos, и про Active Directory с Meterpreter, и про многое другое.
https://attl4s.github.io/
attl4s.github.io
Freshly Squeezed
#bugbounty #learning
🧑💻 Коллекция ресурсов для начинающего багхантера: полезные инструменты, советы и ресурсы от NahamSec.
https://github.com/nahamsec/Resources-for-Beginner-Bug-Bounty-Hunters
https://github.com/nahamsec/Resources-for-Beginner-Bug-Bounty-Hunters
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - nahamsec/Resources-for-Beginner-Bug-Bounty-Hunters: A list of resources for those interested in getting started in bug…
A list of resources for those interested in getting started in bug bounties - nahamsec/Resources-for-Beginner-Bug-Bounty-Hunters
#bugbounty #tips
Советы для начинающих багхантеров и специалистов по анализу защищенности мобильных/веб приложений от Алексея Соловьева из Positive Technologies
Алексей рассказал о том, что такое платформы и программы багбаунти, какой базовый инструментарий может использовать багхантер для упрощения/автоматизации поиска, а также приводит примеры уязвимостей из старых версий приложений с открытым исходным кодом и делится литературой для самостоятельного изучения. Вы также узнаете про скоуп и увидите много полезных примеров.
🔍 Часть 1
🔍 Часть 2
Советы для начинающих багхантеров и специалистов по анализу защищенности мобильных/веб приложений от Алексея Соловьева из Positive Technologies
Алексей рассказал о том, что такое платформы и программы багбаунти, какой базовый инструментарий может использовать багхантер для упрощения/автоматизации поиска, а также приводит примеры уязвимостей из старых версий приложений с открытым исходным кодом и делится литературой для самостоятельного изучения. Вы также узнаете про скоуп и увидите много полезных примеров.
Please open Telegram to view this post
VIEW IN TELEGRAM
Хабр
Как начать заниматься багхантингом веб-приложений
Компании могут проверять свои продукты, сервисы или инфраструктуру на реальность взлома разными способами: это и пентест (тестирование на проникновение), и редтиминг (Red Team, проверка возможностей...
#tools #appsec
🔐 🧰 Bearer — инструмент статического тестирования безопасности приложений для поиска утечек конфиденциальных данных в коде. В настоящее время поддерживаются стеки JavaScript и Ruby.
https://github.com/Bearer/bearer
https://github.com/Bearer/bearer
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - Bearer/bearer: Code security scanning tool (SAST) to discover, filter and prioritize security and privacy risks.
Code security scanning tool (SAST) to discover, filter and prioritize security and privacy risks. - Bearer/bearer
#practice #redteam #pentest
Вы знаете, что UDP — протокол без сохранения состояния. Это говорит о том, что при сканировании сервисов, использующих UDP, могут возникнуть проблемы с пониманием этих самых результатов сканирования. Узнайте, как правильно и быстро использовать Nmap для сканирования UDP.
📺 Смотреть
Вы знаете, что UDP — протокол без сохранения состояния. Это говорит о том, что при сканировании сервисов, использующих UDP, могут возникнуть проблемы с пониманием этих самых результатов сканирования. Узнайте, как правильно и быстро использовать Nmap для сканирования UDP.
Please open Telegram to view this post
VIEW IN TELEGRAM
YouTube
Scanning UDP with nmap
Scanning UDP with nmap can be slow, flaky, and/or unreliable. In this video, we'll cover the techniques I use to get a quick view of open UDP ports, and explore some potentially unexpected results so that we're comfortable with the conclusions.
#pentest…
#pentest…
#redteam #blueteam
Что только не делали с JavaScript. Пришло время в PDF встроить. Техника, конечно, не новая, но интересная.
Читать
Что только не делали с JavaScript. Пришло время в PDF встроить. Техника, конечно, не новая, но интересная.
Читать
Хабр
Встраиваем JS- скрипты в PDF для социальной инженерии — пошаговое руководство
Введение Согласно статистике, большинство всех атак совершается с использованием вредоносного программного обеспечения, а половина от всех атак проводится с использованием методов социальной...
#tools #pentest #redteam
Что будет, если объединить nmap, ffuf, masscan, nuclei и другие инструменты? Если сделать это грамотно, получится отличная коллаборация.
https://github.com/pry0cc/axiom
Что будет, если объединить nmap, ffuf, masscan, nuclei и другие инструменты? Если сделать это грамотно, получится отличная коллаборация.
https://github.com/pry0cc/axiom
GitHub
GitHub - pry0cc/axiom: The dynamic infrastructure framework for everybody! Distribute the workload of many different scanning tools…
The dynamic infrastructure framework for everybody! Distribute the workload of many different scanning tools with ease, including nmap, ffuf, masscan, nuclei, meg and many more! - pry0cc/axiom
📌 Если вы всегда хотите быть в курсе книжных новинок, обновлений и другой полезной информации, касающейся вашего языка или области программирования, вы можете начать читать один из наших каналов, где мы каждый день публикуем учебные материалы для разработчиков разного уровня.
😂 Канал с мемами: t.me/itmemlib
👨💻 Полезные материалы по всему, что может быть интересно любому программисту.
Библиотека программиста: t.me/proglibrary
Библиотека хакера: t.me/hackproglib
Go: t.me/goproglib
C\C++: t.me/cppproglib
PHP: t.me/phpproglib
Frontend: t.me/frontendproglib
Python: t.me/pyproglib
Mobile: t.me/mobileproglib
Data Science: t.me/dsproglib
Java: t.me/javaproglib
C#: t.me/csharpproglib
Devops: t.me/devopsslib
Тестирование: t.me/testerlib
Бот с IT-вакансиями: t.me/proglib_job_bot
🎓 Школа Proglib Academy: https://t.me/proglib_academy
📺 Канал на YouTube: https://www.youtube.com/c/Библиотекапрограммиста
📄 Лента в Дзен: https://zen.yandex.ru/proglib
🗺 Если вы хотите быть в курсе последних событий в мире разработки, подписывайтесь на нашего бота t.me/event_listener_bot. Там можно настроить бота под себя: указать интересующие города и темы.
Подписывайтесь: t.me/event_listener_bot
👨💻 Полезные материалы по всему, что может быть интересно любому программисту.
Библиотека программиста: t.me/proglibrary
Библиотека хакера: t.me/hackproglib
Go: t.me/goproglib
C\C++: t.me/cppproglib
PHP: t.me/phpproglib
Frontend: t.me/frontendproglib
Python: t.me/pyproglib
Mobile: t.me/mobileproglib
Data Science: t.me/dsproglib
Java: t.me/javaproglib
C#: t.me/csharpproglib
Devops: t.me/devopsslib
Тестирование: t.me/testerlib
Бот с IT-вакансиями: t.me/proglib_job_bot
📺 Канал на YouTube: https://www.youtube.com/c/Библиотекапрограммиста
📄 Лента в Дзен: https://zen.yandex.ru/proglib
🗺 Если вы хотите быть в курсе последних событий в мире разработки, подписывайтесь на нашего бота t.me/event_listener_bot. Там можно настроить бота под себя: указать интересующие города и темы.
Подписывайтесь: t.me/event_listener_bot
Please open Telegram to view this post
VIEW IN TELEGRAM
#tools #awesome #redteam
Коллекция фреймворков, библиотек, инструментов и ресурсов для Red Team специалистов, ориентированных на Windows.
https://github.com/marcosValle/awesome-windows-red-team
Коллекция фреймворков, библиотек, инструментов и ресурсов для Red Team специалистов, ориентированных на Windows.
https://github.com/marcosValle/awesome-windows-red-team
GitHub
GitHub - marcosValle/awesome-windows-red-team: A curated list of awesome Windows frameworks, libraries, software and resources…
A curated list of awesome Windows frameworks, libraries, software and resources for Red Teams - marcosValle/awesome-windows-red-team
⌨️ Терминал для начинающих: полезные команды для работы в командной строке Windows, Linux и MacOS
В этой статье вы познакомитесь с основными командами для работы в терминале и узнаете, как перемещаться по файловой системе, управлять пакетами Python с помощью pip, делать коммиты в Git и многое другое.
🔗 Основной сайт
🔗 Зеркало
В этой статье вы познакомитесь с основными командами для работы в терминале и узнаете, как перемещаться по файловой системе, управлять пакетами Python с помощью pip, делать коммиты в Git и многое другое.
🔗 Основной сайт
🔗 Зеркало
👾 24 марта приглашаем на вебинар: «Краткое введение в A/B тестирование и его применение в Data Science».
На вебинаре разберем основные методы A/B тестирования и их применение на примере реального финтех продукта.
Вы узнаете:
🔹Для чего нужны A/B-тесты и где они применяются
🔹Стандартные статистические методы проведения A/B тестов
🔹Что такое стратификация и как ее применять
🔹Как увеличить чувствительность A/B-тестов с помощью CUPED
🔹Как применять А/B-тесты на практике: реальный кейс из финтеха
📗Также, при регистрации вы получите: 4 книги по математическому анализу и теории вероятностей, где хорошо описаны основы a/b тестирования.
👉 Регистрируйтесь по ссылке: https://proglib.io/w/4cdb15e5
На вебинаре разберем основные методы A/B тестирования и их применение на примере реального финтех продукта.
Вы узнаете:
🔹Для чего нужны A/B-тесты и где они применяются
🔹Стандартные статистические методы проведения A/B тестов
🔹Что такое стратификация и как ее применять
🔹Как увеличить чувствительность A/B-тестов с помощью CUPED
🔹Как применять А/B-тесты на практике: реальный кейс из финтеха
📗Также, при регистрации вы получите: 4 книги по математическому анализу и теории вероятностей, где хорошо описаны основы a/b тестирования.
👉 Регистрируйтесь по ссылке: https://proglib.io/w/4cdb15e5
💰 Зарплаты в ИТ: подводим итоги первого квартала 2023 года
Слухи о том, что зарплатная планка, предложенная нанимателями отечественным ИТ-специалистам стала снижаться, до сих пор не дают покоя всем, кто работает в цифровой индустрии. Поэтому наша редакция решила разобраться с тем, что творится на рынке вакансий и так ли все страшно на самом деле.
🔗 Основной сайт
🔗 Зеркало
Слухи о том, что зарплатная планка, предложенная нанимателями отечественным ИТ-специалистам стала снижаться, до сих пор не дают покоя всем, кто работает в цифровой индустрии. Поэтому наша редакция решила разобраться с тем, что творится на рынке вакансий и так ли все страшно на самом деле.
🔗 Основной сайт
🔗 Зеркало
This media is not supported in your browser
VIEW IN TELEGRAM
#news
☝️ Пока пользователи Linux изучают очередной дистрибутив, читаем и смотрим очередную подборку новостей для этичного хакера:
🌐 Хакерский Оскар 2022, хакеры девушки, измена родине и мошенничество: Security-новости от главреда секлаб
🔎 Security week от «Лаборатории Касперского»
🔎 Уязвимость aCropalypse позволяет восстановить изображения, обработанные на смартфонах Pixel
🔎 Group-IB: количество кибератак в 2022 году выросло в три раза
🔎 Бэкдор PowerMagic и фреймворк CommonMagic воруют данные у правительственных организаций
🔎 Против .NET-разработчиков используют вредоносные пакеты NuGet
🔎 Сразу две хак-группы взломали федеральное ведомство в США, используя баг четырехлетней давности
🔎 Уязвимость нулевого дня в FortiOS используется в атаках на правительственные организации
Please open Telegram to view this post
VIEW IN TELEGRAM
#devsecops #tips
🌨 Команда CloudMTS рассказывает о навыках, которые необходимо освоить DevSecOps-специалисту. Источники, из которых можно черпать информацию, прилагаются.
Читать
Читать
Please open Telegram to view this post
VIEW IN TELEGRAM
Хабр
DevSecOps гайд: от новичка до эксперта
DevOps подразумевает автоматизацию процессов сборки, настройки и развертывания ПО. Плюс — помогает наладить работу айтишников с другими подразделениями в компании: сократить time-to-market при запуске...
🤖 GPT-4 против людей: кто выйдет победителем? На что способна новая мультимодальная языковая модель
OpenAI представила GPT-4 – большую мультимодальную языковую модель, которая генерирует данные на основе текстовых и визуальных запросов. Разбираемся, в чем модель превосходит своих предшественников и как скоро заменит человека.
🔗 Основной сайт
🔗 Зеркало
OpenAI представила GPT-4 – большую мультимодальную языковую модель, которая генерирует данные на основе текстовых и визуальных запросов. Разбираемся, в чем модель превосходит своих предшественников и как скоро заменит человека.
🔗 Основной сайт
🔗 Зеркало