Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность
12.6K subscribers
1.81K photos
92 videos
166 files
2.86K links
Все самое полезное по инфобезу в одном канале.

Список наших каналов: https://t.me/proglibrary/9197

Для обратной связи: @proglibrary_feeedback_bot

По рекламе: @proglib_adv
РКН: https://gosuslugi.ru/snet/67ab0e2e75b36e054ef6d5bf
Download Telegram
🎬 Кинопятница: 33 фильма о хакерах

Собрали для вас подборку фильмов о хакерах. За сегодня, конечно, все не пересмотришь, а вот за выходные... Ниже — наиболее свежие по категориям, остальные — в статье.

Доки
🍿 Cambridge Analytica. Скандальный взлом (2019) – Кинопоиск: 6.5, IMDB: 7.0
🍿 Мы крадем секреты: История WikiLeaks (2013) – Кинопоиск: 7.4, IMDB: 6.9
🍿 Интернет-мальчик: История Аарона Шварца (2014) – Кинопоиск: 7.8, IMDB: 8.0
🍿 Citizenfour: Правда Сноудена (2014) – Кинопоиск: 7.3, IMDB: 8.0

Триллеры
🍿 Сноуден (2016) – Кинопоиск: 7.0, IMDB: 7.3
🍿 Кто я (2014) – Кинопоиск: 7.4, IMDB: 7.5

Научная фантастика
🍿 Особое мнение (2002) – Кинопоиск: , IMDB: 7.6

Драма
🍿 Реалити (2023) – IMDB: 6.7

Анимация
🍿 Призрак в доспехах (1995) – Кинопоиск: 8.0, IMDB: 7.9

Комедии
🍿 Офисное пространство (1999) – Кинопоиск: 6.8, IMDB: 7.6

#досуг
Уязвимости загрузки файлов возникают, когда вы можете загружать файлы без каких-либо ограничений (или проверок, выполняемых на сервере). Самый простой случай: вы загружаете интерпретируемый веб-сервером файл в веб-директорию и обращаетесь к нему.

Но такие времена уже прошли. Есть масса ограничений и особенностей, которые необходимо знать для эксплуатации этого бага. Неплохой обзор вышел недавно у Intigriti:

▪️Часть 1 (читайте в PingThread, если Твиттер не открывается)
▪️Часть 2 (читайте в PingThread, если Твиттер не открывается)

#practice #bugbounty #pentest
Простой способ автоматизировать разведку с помощью нескольких инструментов. Правда, в httpx тоже завезли возможность делать скриншоты, но это уже вкусовщина 😉.

#bugbounty #tips #recon
Отобранная по категориям коллекция инструментов для веб-разведки и OSINT: домены и сети, личная информация и цифровые следы электронной почты, а также незаменимые Google-дорки.

Читать

#tools #recon #OSINT
Подборка ресурсов для обучения, которая поможет сформировать прочный фундамент в поиске багов и пентесте: начинающему белому хакеру на заметку

Подборка проверялась автором в 2021 году, но в большинстве своем актуальна и сейчас.

Читать

#learning #bugbounty #pentest
Нашли уязвимость LFI, но нет идей для дальнейших сценариев эксплуатации? Что ж, попробуйте использовать Remote File Inclusion.🔥

#tips #bugbounty #pentest
🚀 Как взламывать веб-приложения: гайд для начинающих.

📌Часть 1

💻 Типы веб-приложений
⚙️ Настройка для тестирования
🕷 RCE
🐞 SQLi
🐛 ХХЕ
😏 Небезопасная десериализация
🐜 XSS

📌Часть 2

🪳 SSRF
🐞 Business Logic Vulns
🪳 IDORs
🔞 Authentication Issues
🐜 CSRF
🕷 Directory Traversal
🦟 File Inclusion

#pentest #bugbounty
Please open Telegram to view this post
VIEW IN TELEGRAM
Очередная подборка новостей для этичного хакера:

⚡️Представлен практический пример атаки с использованием домена .zip. В чем сыр-бор? 👇

В середине мая открылась свободная регистрация имен в доменных зонах .ZIP и .MOV. Эти TLD вошли в список из сотен коммерческих доменных зон, обслуживанием которых занимаются частные компании. Среди безопасников это сразу же вызвало опасения: кликабельные ссылки в мессенджерах и соцсетях, похожие на имена файлов, теоретически должны упростить кибератаки.

▫️Microsoft потребуется почти год, чтобы закончить исправление нового 0-day бага обхода Secure Boot
▫️В последнем выпуске Chrome 111 пользователи теперь могут переопределять заголовки ответов непосредственно на панели Network
▫️Алгоритм активации Windows XP удалось взломать
▫️Двухфакторная аутентификация станет обязательной в PyPI
▫️У сервиса Super VPN утекли более 360 млн записей
▫️PHDays 12 в Парке Горького | Взлом The Smashing Pumpkins | Судья сказал: хакер играл в Бога!: Security-новости от главреда секлаб

#news
Please open Telegram to view this post
VIEW IN TELEGRAM
Есть здесь те, кто участвовал в киберфестивале Positive Hack Days 12? Поделитесь впечатлениями. Что нового узнали? Как вам Standoff?
От произвольного перенаправления до XSS: пример отраженной XSS в эндпоинте выхода Ellucian Ethos Identity CAS с обходом WAF.

Читать

#writeup #bugbounty #pentest
Какие только не придумают требования к паролям для усложнения жизни злоумышленникам, вот только рост вычислительной мощности CPU и GPU идет на шаг впереди. А какие самые экстравагантные требования к генерации паролей видели вы? Ждем ответы в комментариях.👇

#security
😈Открываем чит-коды технического интервью на позицию в сфере Data Science.

7 июня в прямом эфире разберем основные математические задачи на собеседованиях в крупные российские и международные компании.

👉Зарегистрироваться: https://proglib.io/w/f2a10b35

Приглашенный спикер: Иван Строков – ML инженер в Yelp, запустивший отдел Data Science для pikabu.ru

🚀 На вебинаре:

1. Обсудим задачи из реальных интервью в российские и европейские компании
2. Решим задачи на матрицы и вероятности
3. Научимся быстро тестировать статистические гипотезы для А/Б тестов
4. Обсудим, какая математика лежит под капотом ML алгоритмов
5. Узнаем, что делать, если математика становится слишком сложной

👉Зарегистрироваться: https://proglib.io/w/f2a10b35
Какие знания в области математики требуются специалистам в Machine Learning и Data Science?

Валентин Рябцев, сооснователь и CPO Wale. ai, рассказал о своем карьерном пути, о том как развивать математическое мышление и как улучшать качество продукта с помощью математических методов.

Рекомендуем к просмотру – https://www.youtube.com/watch?v=KhUXzcrAk0M
This media is not supported in your browser
VIEW IN TELEGRAM
Когда твой сервер упал и ты подключился к нему по SSH с телефона.

#humor
Поиск и эксплуатация RCE в VSCode

Обзор, который в очередной раз доказывает, к чему может привести кропотливое изучение функционала приложения.

Читать

#writeup #pentest #bugbounty