Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность
12.6K subscribers
1.82K photos
92 videos
166 files
2.87K links
Все самое полезное по инфобезу в одном канале.

Список наших каналов: https://t.me/proglibrary/9197

Для обратной связи: @proglibrary_feeedback_bot

По рекламе: @proglib_adv
РКН: https://gosuslugi.ru/snet/67ab0e2e75b36e054ef6d5bf
Download Telegram
demystifying_nmap.pdf
4.5 MB
#blueteam #security

Документ, в котором содержится пошаговое подробное описание различных методов сканирования nmap и того, как трафик nmap выглядит в wirehark для каждого сканирования. Материалы также могут помочь в написании основных правил брандмауэра.
#pentest #bugbounty

Поиск Full Path Disclosure (FPD)

FPD — это ошибка, которая приводит к раскрытию полного пути к корневой веб-директории сервера. Хоть FPD не является уязвимостью, она может быть полезна для злоумышленника, поскольку позволяет с легкостью использовать другие несвязанные (или частично связанные) уязвимости. В статье приводится обзор методов поиска FPD.

https://proglib.io/w/b0fb150b
#pentest #bugbounty #OSINT #tool

Как использовать инструмент SpiderFoot для мониторинга поверхности атаки

В корпоративном секторе обычно используется платная версия SpiderFoot, размещенная в облаке и предоставляющая полный набор возможностей мониторинга поверхности атаки.

В статье описано, как из бесплатной версии SpiderFoot выжать максимум для этих целей. Но никто не мешает использовать данный инструмент в своих целях 😎. Скажем, вы хотите получать уведомления удобным вам способом об изменении в исследуемой инфраструктуре (это одна из многих возможностей). Вооружайтесь SpiderFoot и вперед!

https://proglib.io/w/a0d6c73c
#tools #pentest #bugbounty

Руководство по работе с NoSQLMap — аналогом SQLMap для NoSQL

Если более подробно, то это инструмент, предназначенный для аудита / автоматизации атак с использованием инъекций и слабых мест конфигурации по умолчанию в базах данных NoSQL и веб-приложениях, использующих NoSQL.

https://proglib.io/w/3f17181b
Привет! На связи Библиотека программиста. Мы проводим двустороннее исследование, которое поможет программистам и компаниям легче находить друг друга. Хотим, чтобы HR-специалисты знали о реальных ожиданиях специалистов из IT. В анонимной форме многие вещи изложить проще, чем на собеседовании.

Если ты программист, пройди опрос в гугл-форме (займет около 5 минут): https://forms.gle/rA6zUm5Q5XSNzEdN8

Для HR мы подготовили вторую часть опроса в гугл-форме (займет около 5 минут): https://forms.gle/w5tStDYABNL9phz26.

Участники опроса получат доступ к результатам исследования.
Подробное описание SSL/TLS и его криптографической системы

Перевод статьи, которая отвечает на следующие вопросы:

Что на самом деле происходит во время TLS-рукопожатия
Зачем нужно рукопожатие
Какие криптографические алгоритмы используются TLS для защиты данных
Что такое цифровая подпись и как она создается
Зачем нужны цифровые сертификаты и многие другие

https://proglib.io/w/99182de2
#tip #tools

Если у вас есть веб-приложение, которое запускает jpeg-изображение через графическую библиотеку PHP GD, то обязательно попробуйте внедрить свой payload и проверить реакцию веб-сервера. Помочь в этом может инструмент php-jpeg-injector.

https://proglib.io/w/2d8c4504
#pentest #bugbounty

Методология пентеста интернет-магазинов от известного багхантера @0xAwali.

https://proglib.io/w/c6c34585
#tools

Руководство по работе с Ciphey — инструментом для автоматизации дешифрования и декодирования, который среди всего прочего отвечает на главные вопросы: «Что это за тип шифрования?», «Какой алгоритм хеширования создал этот хеш?», «Какой шифр используется?» и многие другие.

https://proglib.io/w/6413853c
#tools #bugbounty

Во время разведки каждый багхантер сталкивается с проблемой изобилия информации, которую сложно структурировать.

Решить данную проблему можно с помощью инструмента BBRF (Bug Bounty Reconnaissance Framework), который состроит из клиентской (Python-скрипт, взаимодействующий с этим сервером) и серверной частей (содержит всю информацию в файловой системе CouchDB).

К вашему центральному серверу может подключаться несколько клиентов, что значительно упрощает совместную работу или поиск с использованием нескольких устройств.

https://proglib.io/w/eff5f180