Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность
12.6K subscribers
2.03K photos
115 videos
167 files
3.04K links
Все самое полезное по инфобезу в одном канале.

Список наших каналов: https://t.me/proglibrary/9197

Для обратной связи: @proglibrary_feeedback_bot

По рекламе: @proglib_adv
РКН: https://gosuslugi.ru/snet/67ab0e2e75b36e054ef6d5bf
Download Telegram
Какой самый популярный пароль среди пользователей по данным различных исследований 🤔
Anonymous Quiz
18%
password
42%
123456
32%
qwerty
7%
111111
3🔥2❤‍🔥1
🍊 Экзотические протоколы

HTTP и API тестируют все, а вот целые пласты протоколов остаются «за кадром». Именно там часто встречаются дыры — от отсутствия TLS до полного доступа к данным.

Подборка свежих материалов для тех, кто хочет копнуть глубже:

1️⃣ MQTT в модели удалённого управления

➡️ Русское исследование о том, как работают MQTT и CoAP, где хромает авторизация и контроль доступа.

2️⃣ Large-Scale Security Analysis of IoT Protocols

➡️ Массовый анализ реальных backend-развёртываний: тысячи сервисов на MQTT, CoAP и XMPP без шифрования и с дырявой аутентификацией.

3️⃣ Attacks on CoAP

➡️ Формализованный список атак на Constrained Application Protocol: манипуляции фрагментами, задержки, ретрансляция.

4️⃣ DoS Detection в MQTT-сетях

➡️ Лёгкий IDS-подход для выявления DoS и подозрительных паттернов в MQTT. Полезно, чтобы понимать, как строят защиту.

5️⃣ RedisRaider

➡️ Разбор кампании, где публичные Redis-инстансы использовали для майнинга. Пример того, как простая мисконфигурация превращается в эксплойт.

🕹️ Эти протоколы редко трогают в баунти и на пентестах. А зря — именно тут часто попадаются «золотые находки».

🐸 Библиотека хакера

#свежак
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥1
🔒 Сбой генерации reset-link

Сервис шлёт письма для сброса пароля. В коде ссылка формируется так:


const url = `${req.protocol}://${req.headers.host}/reset/${token}`;


Заголовок Host берётся из запроса и не проверяется — в письме может оказаться чужой домен.

Какая это уязвимость

🐸 Библиотека хакера

#междусобойчик
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3🤔1💯1
🧳 Топ-вакансий для хакеров за неделю

Специалист по web-защите (WAF/AppSec) — от 350 000 ₽, удаленно (Москва)

Аналитик по ИБ — до 250 000 ₽, удаленно (Москва)

Application Security Engineer Junior — удаленно (Екатеринбург)

Архитектор информационной безопасности — удаленно (Москва)

Специалист по ИБ (SOC) — от 350 000 ₽, удаленно (Москва)

🔜 Еще больше топовых вакансий — в нашем канале InfoSec jobs

🐸 Библиотека хакера

#свежак
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2😁1
👮‍♀ Как сделать разбор мобильного бандла на секреты

APK/IPA часто содержат URL, ключи и конфиги. Один быстрый аудит — и у вас карта инфраструктуры. Только с разрешения.

1️⃣ Что взять:

.apk / .aab или .ipa (из CI/артефактов или резервной копии).

2️⃣ Распакуйте за 1–2 шага:

• Android — apktool d app.apk -o app_src

• iOS — unzip App.ipa -d app_ipa

3️⃣ Где смотреть (быстрый чек-лист)

AndroidManifest, res/values, assets, strings, Payload/*.app, Info.plist, native .so`/.dylib`, source maps/mapping.txt.

4️⃣ Что ищем (приоритет):

api_key, client_id, secret, token, базы URL (`/api/v1/`, `/staging/`), cert/keystore, hardcoded creds.

5️⃣ Инструменты (минимум):

jadx, apktool, rg`/`ripgrep, strings, mobSF — для быстрого сканирования.

6️⃣ Быстрая проверка (пример):

rg -i "api[_-]?key|secret|token|client_id|firebase" app_src || true

7️⃣ Валидация и риск: помечайте как критично (ключи/пароли), высоко (эндпоинты), инфо (логи/версии).

📌 Только легитимный тест. Ограничьте скорость запросов и логируйте действия.

🐸 Библиотека хакера

#буст
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2👾1
😱 Как цифровая ошибка стала бы ядерной

В сентябре 2023 Рубен Сантамарта купил на eBay модули Teleperm XS и показал, что архитектурные и организационные просчёты открывают окно атаки — по симуляции расплав реактора возможен за 49 минут.

➡️ В карточках: что именно сломать нельзя и как это закрыть. Без PoC и пошаговок — только защита.

🔗 Полный текст статьи

🐸 Библиотека хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
💯2🔥1🤔1