На первый взгляд это выглядит как странность в парсинге заголовков. На практике — как способ рассинхронизировать front-end и back-end, а затем подменить то, как сервер видит следующий запрос.
#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥2🌚2
Сегодня в центре внимания — ss (Socket Stat). Легковесный, быстрый, без ностальгии по 2005 году.
Пример:
ss -tulnp
-t: TCP
-u: UDP
-l: слушающие сокеты
-n: не пытаться резолвить имена (мы не в гостях у DNS)
-p: показать, кто (PID/имя процесса) за всем этим стоит
— Чтобы выловить странные соединения до того, как их заметит твой SOC.
— Чтобы понять, почему твой порт 443 занят, хотя ты только установил Nginx.
— Чтобы поймать нежданных гостей до того, как они попросят root-доступ.
P.S. Запусти ss вместе с lsof -i и iptables, чтобы быстро понять, кто стучится в твою систему.
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍2
Information Security Specialist — от 143 380 ₽, офис (Москва)
Архитектор ИБ (Backup & DRP) — от 430 000 ₽, офис/гибрид (Москва)
Специалист по анализу защищенности (Pentest) — офис (Екатеринбург)
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3
Positive Technologies обновили платформу PT Fusion — и сделали упор на скорость и автоматизацию работы SOC.
Ссылка на обновление
#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰3🔥1🥱1
Please open Telegram to view this post
VIEW IN TELEGRAM
😁4🥰3
Hashcat cheat sheet hackproglib.png
3.5 MB
Если вы работаете с паролями, хешами и оффлайн-атаками — без Hashcat никуда. Но количество режимов, алгоритмов и опций быстро превращается в хаос.
Хороший ориентир, чтобы быстрее подбирать стратегию под задачу.
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4❤🔥2🥰2
Атакующие получили signing key Microsoft — и этого оказалось достаточно. Без фишинга, брутфорса, обхода MFA. Они просто начали выпускать свои токены и заходить как легитимные пользователи.
Как это работает:
Система доверяет не логину, а подписи токена. Если подпись валидная — доступ даётся.
— выдать себя за любого пользователя
— получить нужные роли
— ходить по сервисам без ограничений
Главная цель — не пароль, а точка доверия.
Ищите, где лежат ключи:
— конфиги и .env
— CI/CD и переменные окружения
— secret storage
— внутренние сервисы
#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰3❤🔥1🔥1
Почему JWT может быть небезопасен?
Если атакующий может подделать токен или украсть его — он получает доступ без дополнительной проверки.
— слабый secret → можно подобрать подпись
— alg=none или некорректная проверка алгоритма
— утечка токена (XSS, логи, localStorage)
— слишком долгий срок жизни
— отсутствие revoke / blacklist
— меняют payload (например role=user → admin)
— проверяют, валидируется ли подпись
— ищут утечки токена в фронте и логах
👍 — знал/а
🔥 — стало понятнее
#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍5🥰2
Если открыт только 80 порт — значит вся атака будет через веб. И этого более чем достаточно.
— исходный код → токены, API, комментарии
— заголовки → сервер, прокси, WAF
— favicon → иногда палит стек
— robots.txt → скрытые пути
whatweb http://TARGET
Смотрим не просто стек, а:
— версии (старые → CVE)
— фреймворки → типовые уязвимости
— признаки CMS / админок
Не просто
/admin:
— /backup /old /dev
— /.git /config /env
— /api /internal
Инструменты:
— gobuster
— feroxbuster
?id=
?page=
?file=
Проверяем:
— IDOR (самое частое)
— LFI / SSRF
— XSS / SQLi
— upload → RCE / XSS
— reset password → takeover
— скрытые API → без auth
— ID → доступ к чужим данным
— Host header → доступ к внутренним сервисам
— subdomain / vhost fuzzing
— cache poisoning
— открытые .git и бэкапы
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🔥2🥰2
Злоумышленники провели сложную атаку на топ-менеджера Outpost24, используя цепочку доверенных сервисов.
Письмо выглядело как легитимное (DKIM-подписи) и вело на реальный домен Cisco, что помогло обойти защиту почты. Далее жертву прокидывали через несколько сервисов (включая Nylas) на подготовленный домен и финальную фишинговую страницу Microsoft 365.
👉 В конце — поддельный логин Microsoft с проверкой учётных данных в реальном времени.
#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰3🌚1
Почитали тут свежий отчёт по рынку ИИ-ускорителей в РФ: оказывается, 54% компаний тормозят внедрение ИИ исключительно из-за конских цен на инфраструктуру.
Ну, то есть написать пет-проект с вызовом API это задача на вечер, а вот запустить агента в продакшн так, чтобы он не сжёг бюджет отдела за неделю — суровая инженерия.
По сути, сейчас мало уметь собирать RAG. Нужно считать токены, настраивать
Также в программе:
— оценка качества, трейсинг и защита от деградации пайплайнов;
— мультиагентные паттерны и интеграция по протоколу
— локальный деплой Open Source под 152-ФЗ (когда данные нельзя выносить наружу).
Кажется, это единственный адекватный roadmap по переходу от блокнотов к enterprise-решениям.
Прямо сейчас можно урвать курс с увесистой скидкой(49 000 ₽ 62 990 ₽ за базовый тариф и 99 000 ₽ 124 990 ₽ за продвинутый трек) , но стоит поторопиться — на потоке осталось всего 5 мест.
👉 Зафиксировать цену и начать собирать агентов, за которых не стыдно в проде
Ну, то есть написать пет-проект с вызовом API это задача на вечер, а вот запустить агента в продакшн так, чтобы он не сжёг бюджет отдела за неделю — суровая инженерия.
По сути, сейчас мало уметь собирать RAG. Нужно считать токены, настраивать
time-travel дебаг в LangGraph и уметь роутить запросы на лету. Всё это мы учли в обновлённом курсе по разработке AI-агентов, где акцент сделан именно на AgentOps и жёсткий контроль ресурсов.Также в программе:
— оценка качества, трейсинг и защита от деградации пайплайнов;
— мультиагентные паттерны и интеграция по протоколу
MCP;— локальный деплой Open Source под 152-ФЗ (когда данные нельзя выносить наружу).
Кажется, это единственный адекватный roadmap по переходу от блокнотов к enterprise-решениям.
Прямо сейчас можно урвать курс с увесистой скидкой
👉 Зафиксировать цену и начать собирать агентов, за которых не стыдно в проде
🤩2🥰1