Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность
12.6K subscribers
1.81K photos
92 videos
166 files
2.87K links
Все самое полезное по инфобезу в одном канале.

Список наших каналов: https://t.me/proglibrary/9197

Для обратной связи: @proglibrary_feeedback_bot

По рекламе: @proglib_adv
РКН: https://gosuslugi.ru/snet/67ab0e2e75b36e054ef6d5bf
Download Telegram
#security

А вы знаете разницу между аутентификацией и авторизацией? Многие используют данные термины как синонимы, но это не так.

Аутентификация представляет собой процедуру проверки подлинности, то есть она подтверждает, что пользователи являются теми, кем они себя называют. Авторизация — это предоставление определенному лицу или группе лиц прав на выполнение определенных действий.

Наглядно эту разницу отражает данная инфографика, а в статье кратко описаны основные моменты.
#career

Одним из самых популярных, а также одновременно сложных и высоко оцениваемых работодателями сертификатов в сфере ИБ является OSCP (Offensive Security Certified Professional) — сертификат для этичных хакеров, предлагаемый Offensive Security, который учит методологиям тестирования на проникновение и использованию инструментов, включенных в дистрибутив Kali Linux. Если кто-то ещё не знает о нем, то вот несколько важных цифр: для сдачи экзамена необходимо заплатить минимум 999 долларов, за которые вы получите книжку на 850 страниц, 17+ часов видеолекций, 30 дней доступа к лаборатории и 1 попытку сдачи экзамена.

Главная сложность экзамена заключается в том, что сдавая экзамен, люди не спят по двое суток, тестируя инфраструктуру на проникновение с постоянно включенной видеокамерой и спрашивают в специальном чате разрешения отойти в туалет.

В сети есть много подробных описаний процесса подготовки к сдаче экзамена и сдаче последнего, но по ссылке вы можете увидеть актуальную информацию из первых уст.

https://proglib.io/w/70b2e597
#bugbounty

Подборка советов по поиску уязвимости IDOR

IDOR (Insecure direct object references, небезопасные прямые ссылки на объекты) — уязвимость, которая позволяет получить несанкционированный доступ к веб-страницам или файлам. Самый распространенный случай IDOR — когда злоумышленник перебирает предсказуемый идентификатор и получает доступ к чужим данным.

https://proglib.io/w/b026dd5e

Традиционно для практики используем лаборатории от PortSwigger.
31 Days Before Your CCNA Security Exam.pdf
20.2 MB
#book

31 Days Before Your CCNA Security Exam: A Day-By-Day Review Guide for the IINS 210-260 Certification Exam

Автор: Patrick Gargano

Руководство по подготовке к экзамену по безопасности CCNA (Cisco Certified Network Associate) предлагает вам увлекательный и практичный способ понять процесс сертификации CCNA Security IINS 210-260 и завершить подготовку, используя различные ресурсы для первичного и дополнительного обучения.

Экзамен IINS 210-260 проверяет ваши знания в области безопасной сетевой инфраструктуры, основных концепций безопасности, безопасного доступа, шифрования VPN, брандмауэров, предотвращения вторжений, безопасности веб-контента / электронной почты и безопасности конечных точек. Он также проверяет ваши навыки установки, устранения неполадок и мониторинга безопасных сетей для поддержания целостности, конфиденциальности и доступности данных и устройств.
#tip #burpsuite

Если вы знакомы с языком Python и любите быструю автоматизацию на лету, то присмотритесь к такому расширению Burp Suite, как Turbo Intruder. Это самый быстрый и надежный инструмент для фаззинга веб-приложений и анализа результатов, который в свою очередь не потребляет много памяти.

https://proglib.io/w/f877f41e
PROGLIB IN DA HOUSE

А если быть точнее, в ClubHouse

Что это такое? Простыми словами, это живые подкасты, в которых каждый может высказать свою точку зрения, делиться мыслями, участвовать в дискуссиях и просто слушать

Приложение хорошо тем, что позволяет сформировать круг людей, имеющих похожие интересы. У вас есть возможность познакомиться с новыми людьми, которые имеют схожие с вами цели и стремления

Вчера мы протестировали приложение, а уже сегодня готовы провести общую беседу в 19:00 на тему: «Что такое ClubHouse и как его использовать айтишнику»

Хотите поучаствовать? Переходите в наш чат. Вся информация также будет тут.
#bugbounty

В практике поиска багов нельзя исключать слепое выполнение кода в контексте вашей атаки. Так, если рассматривать XSS-атаку, то может возникнуть ситуация, когда вы не узнаете, удалось успешно встроить JavaScript в код страницы или нет.

В данном случае вредоносный код будет выполнен только тогда, когда атакуемый пользователь посетит страницу. Для упрощения эксплуатации данной атаки, которая ещё называется Blind-XSS, существует ряд инструментов, но самым популярным является XSS Hunter. Его также может развернуть локально.

Глубже разобраться с Blind-XSS и XSS Hunter поможет данная статья: https://proglib.io/w/0147f7e1
#career

История о карьерном пути Дмитрия Гадаря в сфере ИБ

На момент написания статьи Дмитрий руководил командой из четырех управлений в Tinkoff, которые отвечают за противодействие внутреннему мошенничеству, реагирование на инциденты, инфраструктуру ИБ и compliance, а также application security.

До этого Дмитрий работал инженером в системных интеграторах и криптоаналитиком в компании ЛАНКрипто. Получив опыт в разработке и внедрении систем, перешел в банки. За время своей карьеры прошел все уровни корпоративной иерархии, начав с самого первого — студента, работавшего в буквальном смысле за еду.

https://proglib.io/w/525b9a73
#recon #bugbounty #pentest

При проведении тестирования на проникновение или участии в программах Bug Bonty у вас всегда есть определенный набор целей. Будь то один домен, набор доменов с поддоменами, диапазон IP-адресов, либо мобильное приложение. Так или иначе этап разведки должен быть разным исходя из вашего скоупа.

Harsh Bothra предложил методологию разведки на основе скоупа, которая позволит вам:

- сэкономить много времени
- легко понять, что именно искать
- автоматизировать рабочий процесс разведки
- предостеречься от выхода за рамки скоупа

https://proglib.io/w/e688be06
Infrastructure_as_Code_2E-ER_Linode.pdf
16.2 MB
#book

Infrastructure as Code: Dynamic Systems for the Cloud Age 2nd Edition (2021)

Автор: Kief Morris

В этой практической книге автор покажет вам, как эффективно использовать принципы, практики и шаблоны, разработанные командами DevOps для управления инфраструктурой облачной эпохи.

Обновленная версия книги идеально подходит для системных администраторов, инженеров инфраструктуры, разработчиков программного обеспечения, руководителей групп и архитекторов, демонстрирует, как можно использовать облачные технологии и технологии автоматизации, чтобы вносить изменения легко, безопасно, быстро и ответственно.

Вы узнаете, как определять все как код и применять методы проектирования и разработки программного обеспечения для построения вашей системы из небольших, слабо связанных частей.
Курс математики для анализа данных от Proglib и МГУ

Мы предлагаем без отрыва от работы освоить математику для анализа данных.
онлайн-встречи с преподавателями из МГУ в Zoom
подойдет всем, кто хочет вспомнить высшую математику или подготовиться к школе анализа данных Яндекса
🕗 длительность 5 месяцев, по 2 раза в неделю
💸 от 5 666 руб. в месяц.

Мы дарим промокод на скидку 10% до 2 марта — HACKER
Подробнее о курсе — тут