Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность
12.6K subscribers
1.82K photos
92 videos
166 files
2.87K links
Все самое полезное по инфобезу в одном канале.

Список наших каналов: https://t.me/proglibrary/9197

Для обратной связи: @proglibrary_feeedback_bot

По рекламе: @proglib_adv
РКН: https://gosuslugi.ru/snet/67ab0e2e75b36e054ef6d5bf
Download Telegram
🤯 Подборка для этичного хакера

📦 HTB Clicker: инжектим команды через Perl
📦 HTB RegistryTwo: эксплуатируем уязвимости Java RMI для полного захвата хоста
📦 HTB Keeper: собираем мастер-пароль KeePass из дампа памяти процесса
📦 HTB Builder: эксплуатируем CVE-2024-23897, недавнюю уязвимость Jenkins

#writeup #pentest
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥Один из разработчиков nginx Максим Дунин создал собственный форк веб-сервера

В своём письме Максим рассказал, что не работает в F5, владеющей nginx, с 2022 года, с тех пор, как компания закрыла офис в Москве. После этого он договорился с руководителями, что будет продолжать разработку веб-сервера в качестве волонтёра.

Теперь, по его утверждениям, новые нетехнические менеджеры начали вмешиваться в разработку nginx, думая, что они лучше знают, как разрабатывать опенсорсные проекты. В частности, управление пытается вносить изменения в политику безопасности веб-сервера. При этом мнение разработчиков не учитывается.

Максим отмечает, что владельцы продукта могут вносить в него любые изменения, не спрашивая никого. Но последние действия менеджеров нарушают его соглашения с F5. Кроме того, он больше не может контролировать изменения, которые вносятся в nginx.

В ответ на это Дунин заявил, что больше не будет участвовать в разработке nginx. Вместо этого он создал FreeNginx, форк проекта, к которому приглашает присоединиться других разработчиков.

⚡️А вчера было опубликовано мини-интервью Максима, которое позволит узнать историю из первых уст.

#news
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔 Остаться или уйти? Оптимальный срок работы на одном месте

Вы любите свою работу, интересные проекты вам гарантированы, зарплата повышается каждый год. Но вот уже 5 лет вы трудитесь в одной и той же компании. Не пора ли что-то изменить, пока мотивация окончательно не улетучилась?

Многие опытные айтишники сталкиваются с такой дилеммой. С одной стороны, текущее место работы устраивает. С другой — хочется разнообразия, новых задач и знаний.

Должен ли современный IT-специалист менять работу чаще, чем раз в 5 лет? Или лучше наращивать экспертизу в рамках одной компании? А может дело совсем не в сроках, а в качестве задач и развитии карьеры?

👉 Расскажите о своём опыте в нашем новом опросе 👈
🤔 Как линуксоид может скачать себе на компьютер вредонос?

Исследователи из «Лаборатории Касперского» обнаружили целый кластер вредоносной активности, нацеленный на ОС Linux, который оставался незамеченным как минимум с 2020 года.

Дальнейший анализ показал, что вредонос выдавал себя за популярный мультиплатформенный менеджер загрузок. Погрузитесь подробнее в исследование, позволяющее проследить, как жертвы, сами того не зная, устанавливали себе зараженный deb-пакет менеджера загрузок с официального сайта.

👉 Читать

#security #linux #incidentresponse
Please open Telegram to view this post
VIEW IN TELEGRAM
🔍 php-static-analysis-tools — обширная коллекция инструментов для статического анализа PHP-кода.

Можно использовать для поиска багов, если удалось обеспечить доступ к исходникам исследуемого веб-приложения, либо для исследования опенсорсных проектов.

👉 GitHub

#tools #security #research
Please open Telegram to view this post
VIEW IN TELEGRAM
⚒️ Как провести фаззинг REST API: гайд для этичного хакера

Владимир Исабеков, руководитель группы статического тестирования безопасности приложений в Swordfish Security, делится опытом фаззинг-тестирования API c помощью инструмента RESTler, имея на руках только спецификацию API.

👉 Читать

#pentest #tools #bugbounty
🤖 HackerGPT — ИИ-помощник для этичных хакеров, который обучен на базе ресурсов c самыми популярными гайдами, исследованиями и отчетами об уязвимостях на багбаунти-площадках. Можно развернуть локально или использовать веб-приложение.

📌 Ответы различаются в зависимости от модуля:

✔️ HackerGPT: настроенная версия Mixtral 8x7B с семантическим поиском по обученным данным
✔️ GPT-4 Turbo: OpenAI + HackerGPT

👉 chat.hackerai.co

#tools
Please open Telegram to view this post
VIEW IN TELEGRAM
🚀 Поиск уязвимостей в плагинах WordPress: мини-гайд для этичного хакера

🔍 Исследование уязвимостей плагина
🌐 Влияние на безопасность WordPress
🛠️ Методы обнаружения проблем

👉 Читать

#guide #recon
💬 Для чего используется заголовок Sec-WebSocket-Key?

key не имеет ничего общего с безопасностью или шифрованием. Поскольку веб-сокеты создаются с использованием начального HTTP-запроса, заголовок Sec-WebSocket-Key используется клиентом для проверки поддержки веб-сокета сервером.

Если клиент не получает от сервера правильно хешированную версию ключа, он не продолжает настройку веб-сокета.

#вопросы_с_собесов
🔍 Github Secrets — инструмент, который отличается от стандартных поисковиков «секретов» на Github.

🤩 Он позволяет анализировать Github-репозитории через API на наличие коммитов с чувствительной информацией, которые не доступны через общедоступную историю Git или были намеренно удалены.

🤯 В чем сыр-бор? Иногда данные, содержащие секреты или информацию, которая не должна была быть опубликована, попадают в общедоступные репозитории на GitHub. Существуют способы удаления этих данных, но они не интуитивно понятны (спойлер: полностью удалить коммит можно только через службу поддержки GitHub).

🛠️ Разработчики инструмента показали пример репозитория с «удаленным» коммитом, который был восстановлен с помощью API.

#tools #research #recon
Please open Telegram to view this post
VIEW IN TELEGRAM
🔝 Основные компоненты веб-приложений для внедрения пэйлоада SQL-инъекций:

☑️ Формы входа/регистрации
☑️ Контактные формы
☑️ Профиль (имя пользователя, адрес электронной почты, платежные данные и т. д.)
☑️ Формы сброса пароля
☑️ Формы поиска

💬 Чего еще, по вашему мнению, не хватает?

#pentest #bugbounty
🤯 USB по почте, 13 портовых друзей Оушена, дроны как доставка точки доступа, подкуп сотрудника, атака через уязвимые драйверы и sentinel LDK от Gemalto. Как думаете, что может объединять эти атаки?

💡🏭 Это нестандартные методы проникновения в практике Red Team команд и в тактике злоумышленников, описанные командой Kaspersky ICS CERT. Читайте подробнее про атаки на крупный бизнес и промышленные предприятия, которые, казалось бы, не должны работать, а они работают.

#redteam
🛡️ У каждого виндусоида есть защитник — и это Windows Defender. Поздравьте его 🎉
Please open Telegram to view this post
VIEW IN TELEGRAM
Подборка бесплатных онлайн-курсов по Linux и всему, что с ним связано:

🌐 Администрирование Linux: курс от образовательного проекта «Технотрек Mail.ru Group» при МФТИ
🌐 Разжёванный курс по Linux для чайников от Андрея Буранова
🌐 Введение в Линукс: полный курс для начинающих от FreeCodeCamp (Машинный перевод)
🌐 Базовое администрирование Linux-серверов: курс от Слёрма

#linux
Please open Telegram to view this post
VIEW IN TELEGRAM
💰5 наиболее распространенных багов, связанных с манипулированием ценами в веб-приложениях электронной коммерции: гайд для этичного хакера

1️⃣ Инъекция формулы: фальсификация цен
2️⃣ Инъекция формулы: изменение количества
3️⃣ Целочисленное переполнение
4️⃣ Злоупотребление купонами
5️⃣ Валютная путаница

#pentest #bugbounty
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM