Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность
12.6K subscribers
1.81K photos
92 videos
166 files
2.86K links
Все самое полезное по инфобезу в одном канале.

Список наших каналов: https://t.me/proglibrary/9197

Для обратной связи: @proglibrary_feeedback_bot

По рекламе: @proglib_adv
РКН: https://gosuslugi.ru/snet/67ab0e2e75b36e054ef6d5bf
Download Telegram
This media is not supported in your browser
VIEW IN TELEGRAM
#tools #recon

🖼 Знаете ли вы, что Nuclei поддерживает в качестве входных данных ASN и CIDR? Кропотливая работа с DNS-записями обычно приносит свои плоды. Так что вооружайтесь инструментами и вперед!

https://github.com/projectdiscovery/nuclei
Please open Telegram to view this post
VIEW IN TELEGRAM
#tip #bugbounty #pentest

Простые, но действенные советы для тестирования веб-приложения на наличие SQL-инъекций. Как обычно, начинается все с выбора параметров для тестирования. Это может быть URL-запрос, тело запроса, HTTP-заголовки или Cookie. Подробности — под катом.👇

🧵Читать в Твиттере
🧵Читать в PingThread (если Твиттер не открывается)
Please open Telegram to view this post
VIEW IN TELEGRAM
#tip #bugbounty #pentest

Для обхода 403 Forbidden не обязательно использовать сложные техники. Начните со следующих кейсов:

1️⃣Для начала попробуйте добавить некоторые заголовки в запрос:

Content-Length: 0
X-rewrite-url
X-Original-URL
X-Custom-IP-Authorization
X-Forwarded-For

2️⃣Затем попробуйте изменить метод запроса:

GET → POST, GET → TRACE, GET → PUT, GET → OPTIONS
Please open Telegram to view this post
VIEW IN TELEGRAM
#fun

Как активно появилась взрывная популярность мультитула для хакеров под названием Flipper Zero, так активно и угасла под предлогом «устройства для скимминга карт». Но в официальном магазине производителя их до сих пор можно заказать.
#news

Очередная подборка новостей для этичного хакера:

🌐 Папа римский. Midjourney. Пуховички | Индийское кино по-хакерски и Visa | Мораторий на ИИ: Security-новости от главреда секлаб
🔎 Security week от «Лаборатории Касперского»
🔎 Самые громкие события инфобеза за март 2023 года по версии компании T.Hunter
🔐 OpenAI запустила собственную программу bug bounty
🔐 Группировки C.A.S. и UHG заявили о взломе сервиса по продаже билетов «Кассы Ру»
🔐 Добавление малвари в Google Play стоит от 2000 до 20 000 долларов
🔐 «Вторник обновлений»: 0-day уязвимость в Windows использовалась вымогателями для атак
🔐 В коде Twitter нашли уязвимость, провоцирующую «теневой бан» жертвы
🔐 Более миллиона сайтов на WordPress заражены Balada Injector
🔐 Баг в чипах HiSilicon и Qualcomm превращает точки доступа в устройства для слежки
🔐 Опубликован эксплоит для JavaScript-песочницы vm2
🔐 Закрытие хак-форума Breached привело к росту популярности платформы ARES Leaks
Please open Telegram to view this post
VIEW IN TELEGRAM
#tip #bugbounty

5 техник эксплуатации CSRF: на заметку начинающему багхантеру.


🧵Читать в Твиттере
🧵Читать в PingThread (если Твиттер не открывается)
#tools #recon

А какой ваш топ инструментов для разведки? 🔽
Zed_Attack_Cookbook.pdf
27.2 MB
#pentest #bugbounty #tools #security

Zed Attack Proxy Cookbook Hacking tactics, techniques, and procedures for testing web applications and APIs, 2023

Авторы: Ryan Soper, Nestor N Torres, Ahmed Almoailu

Книга поможет вам освоить инструмент OWASP Zed Attack Proxy (ZAP) для тестирования безопасности веб-приложений и API. Инструмент рассматривается как со стороны атаки, так и со стороны защиты.
#practice #pentest #redteam

Лаборатория для отработки навыков пентеста инфраструктуры на базе Amazon Web Services с помощью вашей любимой Kali Linux.

https://github.com/juanjoSanz/aws-pentesting-lab
#security #tools

Анонс API deps.dev: критически важные данные о зависимостях для безопасных цепочек поставок

5 миллионов пакетов и более 50 миллионов версий из экосистем Go, Maven, PyPI, npm и Cargo были задокументированы Google и доступны для вас через API.

Читать
#tools #recon

🔎 Findomain — не очередной инструмент для поиска доменов/поддоменов. Это своего рода комбайн, который включает все лучшее из других инструментов. Осталось разобраться в деталях работы и подключить нужные API-ключи и ждать оповещение в Discord, Slack или Telegram.😉

https://github.com/Findomain/Findomain
Please open Telegram to view this post
VIEW IN TELEGRAM
#bugbounty #recon #tips

Небольшие утилиты для автоматизации могут также стать отличным подспорьем в нашем нелегком деле.

subfinder -> http -> aquatone + anew для добавления новых строк в файлы и пропуска дубликатов.
Тест: насколько хорошо вы знаете Git?

Независимо от того, новичок вы или опытный пользователь, этот тест проверит ваши знания фундаментальных концепций и передовых методов Git.

🔗 Основной сайт
🔗 Зеркало
Please open Telegram to view this post
VIEW IN TELEGRAM
#pentest #research

Технический разбор CVE-2023-28879, уязвимости удаленного исполнения кода в Ghostscript.

Читать
Не найдя ничего толкового о софт скиллах на просторах Интернета, Вастрик решил сам погрузиться в эту тему и написал заметки о том, как лично для себя он определяет софт скиллы.

Узнайте, что это вообще такое, как определить является ли какой-то ваш навык софт скиллом, и многое другое.

https://vas3k.blog/notes/softskills/