Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность
12.6K subscribers
1.83K photos
93 videos
166 files
2.87K links
Все самое полезное по инфобезу в одном канале.

Список наших каналов: https://t.me/proglibrary/9197

Для обратной связи: @proglibrary_feeedback_bot

По рекламе: @proglib_adv
РКН: https://gosuslugi.ru/snet/67ab0e2e75b36e054ef6d5bf
Download Telegram
🎃Собрали для вас несколько страшных историй по случаю Хэллоуина. Ждем ваши истории в комментариях👇
Для кого-то это может звучать странно, но с помощью файла favicon.ico можно открыть для себя много интересного.

Но для этого есть полезные инструменты вроде favirecon, о которых вы могли не знать.

Расширяем наш однострочник👇

$ subfinder -d ubisoft.com -silent -all | httpx -silent | favirecon | grep -i Amazon

👉 favirecon быстро обнаружит технологии, WAF, открытые панели и известные сервисы.

#tips #recon
💡Шпаргалка по кодам состояния HTTP: на заметку этичному хакеру

Стоило бы добавить 101 Switching Protocols, который используется сервером для указания того, что TCP-соединение будет использоваться для другого протокола.

#cheatsheet
🧰Hackvertor — еще один инструмент в вашу копилку, который выведет работу с Burp Suit на новый уровень.

👉 Он выполняет преобразование на основе тегов, которое поддерживает различные escape-коды и кодировки, включая объекты HTML5, шестнадцатеричное, восьмеричное, юникод, кодировку URL-адресов и т. д.

☑️Он использует XML-подобные теги для указания типа используемого кодирования/преобразования.
☑️Вы можете использовать несколько вложенных тегов для выполнения преобразований.
☑️Теги также могут иметь аргументы, позволяющие им вести себя как функции.
☑️Он имеет функцию автоматического декодирования, позволяющую угадать тип требуемого преобразования и автоматически декодировать его несколько раз.
☑️И многое другое.

👉 Подробный гайд по работе с инструментом

#tools #bugbounty #pentest
This media is not supported in your browser
VIEW IN TELEGRAM
💻🍏Apple представила новый MacBook Pro с процессорами семейства M3, которые делают один из лучших в мире профессиональных ноутбуков еще лучше. 14- и 16-дюймовые модели с M3 Pro и M3 Max доступны в новом цвете «черный космос». Хотите узнать подробнее? Смотрите презентацию Apple Scary Fast на русском и всего за 6 минут.

💡А мы недавно делали небольшую подборку ноутбуков для разрабов, где перечислили самые легкие, автономные и производительные. Скажем честно, не всем она понравилась. Так или иначе, поделитесь своим опытом 🔽

💬Какие характеристики для вас наиболее важны? Накидайте свой топ ноутбуков в комментарии👇

#холивар
😎«Мамкины хакеры» на официальной работе: чем занимаются пентестеры

Статья не самая новая, но для новичка отлично приоткрывает занавес ремесла под названием «Тестирование на проникновение».

Сергей из Инфосистемы Джет рассказывает, что ещё за «проникновение» и зачем его нужно тестировать?

#pentest
Please open Telegram to view this post
VIEW IN TELEGRAM
The-Power-Of-Recon.pdf
1.9 MB
💪 Сила разведки в багбаунти и пентесте

Презентация доклада full time багхантера Godfather Orwa на Security BSides Ahmedabad, в которой он делится опытом разведки. И правда, нельзя недооценивать важность разведки, ведь именно она приводит к большим результатам.

👉 Google Презентации

#recon #bugbounty #pentest
🔐20 советов по безопасности API

А кто знает как улучшить безопасность, тот понимает, куда необходимо смотреть в ходе поиска багов 😉

#security #cheatsheet
🤯Server Side Request Forgery: атака на веб-приложение, которая страшнее, чем кажется

Доклад Дениса Рыбина на TechTrain про SSRF, который не потерял своей актуальности и сегодня.

Вы узнаете в целом об этом баге, к каким серьёзным последствиям может приводить его наличие и в каких неожиданных местах он может появляться.

Отдельное внимание уделяется проблеме некорректных и недостаточных мер противодействия атаке и тому, как их можно обойти.

📺 Смотреть

#pentest #bugbounty
💡Простые советы по обходу аутентификации: на заметку этичному хакеру

#tips #bugbounty
🔐Обзор нескольких видов атак на службы сертификатов Active Directory (ADCS): на заметку пентестеру

🧰В вашем арсенале должны быть: Linux для проведения атаки, BloodHound и инструмент certipy.

👉 Читать

#pentest #redteam
🧑‍💻 Статьи для IT: как объяснять и распространять значимые идеи

Напоминаем, что у нас есть бесплатный курс для всех, кто хочет научиться интересно писать — о программировании и в целом.

Что: семь модулей, посвященных написанию, редактированию, иллюстрированию и распространению публикаций.

Для кого: для авторов, копирайтеров и просто программистов, которые хотят научиться интересно рассказывать о своих проектах.

👉Материалы регулярно дополняются, обновляются и корректируются. А еще мы отвечаем на все учебные вопросы в комментариях курса.
🤯Confluence в последнее время себя плохо чувствует. Из недавнего: уязвимость CVE-2023-22518, связанная с неправильной авторизацией в центре обработки данных и на сервере Confluence.

🔐Здесь есть простой скрипт на Python, который позволяет проверить, как дела у вашей инсталляции.

#security #CVE
🤯Мозг взрывается, когда видишь такое. Казалось бы, по отдельности ничего сложного, а вот вместе эта атака очень впечатляет.

Исследователь смог объединить баги request smuggling в Akamai с cache poisoning в F5 BIGIP для получения трафика клиентов крупных компаний, включая заголовки авторизации.

Но после отправки больше двадцати багбаунти-отчетов он не остановился и нашел способ перехватить NTLM-хеши. Все технические подробности в статье👇

🔗 Читать

#pentest #redteam #bugbounty