Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность
12.7K subscribers
2.77K photos
205 videos
260 files
3.92K links
Все самое полезное по инфобезу в одном канале.

Наши курсы: https://clc.to/wPiZMA

Для обратной связи: @proglibrary_feeedback_bot

По рекламе: @tproger_sales_bot

РКН: https://gosuslugi.ru/snet/67ab0e2e75b36e054ef6d5bf

Заявка: 8137850953
Download Telegram
🔥 Как выбрать шрифт, который реально удобен

Вы же не думаете, каким шрифтом пользуетесь в IDE… пока не начинаете читать 500 строк кода подряд.

Есть простой способ подобрать свой:

⭐️ сервис CodingFont

— показывает один и тот же код в двух шрифтах
— вы выбираете, что читается быстрее и проще
— постепенно остаётся ваш фаворит

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰3🔥1
This media is not supported in your browser
VIEW IN TELEGRAM
🪟 Почему Пуск в Windows — это потенциальная точка атаки

В Windows 11 часть системных компонентов (Пуск, Проводник) долгое время работали через web-компоненты.

➖ Что это значит для безопасности:

— WebView / Chromium внутри системы
— обработка контента через JS
— больше сложной логики

🔜 как итог:

— потенциальные XSS / RCE
— атаки через UI и превью
— больше surface для багов

⚡️ Microsoft теперь уходит обратно в native и это не только про «ускорить интерфейс»:

— меньше web-логики
— меньше зависимостей
— меньше точек входа

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4🥰2🌚1
gobuster cheat sheet.pdf
503 KB
🔥 Gobuster: быстрый перебор без лишнего шума

Dir bruteforce — база, но без нужных флагов можно легко упустить интересные точки.

В этой шпаргалке — всё, что реально используется:

🔜 dir / dns / fuzz режимы
🔜 работа с headers, cookies, proxy
🔜 фильтрация по статусам и длине ответа
🔜 настройка потоков и таймаутов

💡 удобно держать под рукой во время recon и bug bounty

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3🥰2
🔥 Топ-вакансий недели для хакеров

Преподаватель курсов по информационной безопасности — 180 000 - 220 000 ₽, офис/удаленно (Москва)

Проектировщик ИБ — 150 000 - 250 000 ₽, офис (Москва)

Архитектор ИБ (AppSec) — 300 000 ₽, офис/гибрид (Москва)

➡️ Больше офферов в канале: @hackdevjob

🐸 Библиотека хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥3🥰2
добавила вас в белый список.
🤩14🔥5❤4🥰1🤔1
🎲 Когда сообщение получает не тот человек

В MAX обнаружили баг: видео и сообщения отправляются случайным пользователям.

Похоже на классическую проблему с идентификаторами чатов — данные просто перепутываются на уровне системы.

💡 Для ИБ это не глюк, а Broken Access Control:

— нарушена изоляция данных
— пользователь получает чужую информацию
— утечка происходит без атаки

Такие баги опаснее многих эксплойтов — потому что система сама раздаёт данные.

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7😁5🥰1🤔1🌚1
✌🏻 У нас две новости — хорошая и плохая!

Хорошая: Ваших знаний, скорее всего, хватит, чтобы собрать рабочую демку AI-агента в Colab. 🫡

Плохая: Вы вряд ли выведете его в прод, не обанкротившись на токенах и не слив базу. 🤯

Для защиты от таких сценариев мы полностью пересобрали курс «Разработка AI-агентов». Теперь внутри плотная работа с экономикой ресурсов, дебаг через time-travel в LangGraph, извлечение данных из кривых сканов для RAG и комплаенс по 152-ФЗ.

Если всё ещё сомневаетесь, послушайте голосовое от спикера курса Влада Прошинского, где он объясняет, как правильно тестировать агентов перед релизом.


Программа курса, полный состав спикеров и другие подробности 👈🏻

ВАЖНО! До 5 апреля на курс действует скидка, но свободные места могут закончиться раньше.
🔥3🥰2
🔎 Chrome 0-day под атаками

Google выпустила экстренный патч для Chrome, закрывающий уязвимость CVE-2026-5281, которая уже используется в атаках. Проблема — use-after-free в WebGPU (Dawn). Такие баги часто приводят к:

— повреждению памяти
— выходу из sandbox
— выполнению кода


💡 Что важно:

— эксплойт уже применяется in-the-wild
— детали не раскрываются (типично для 0-day)
— это уже 4-й 0-day в Chrome за 2026 год

Такие баги обычно используются в цепочках атак (браузер → sandbox escape → полный компромисс).

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#cve_bulletin
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥4👏2🥰1
👮‍♀️ npm под атакой: кейс Shai-Hulud

Через фишинг взломали аккаунты мейнтейнеров и выпустили заражённые версии популярных пакетов. Зловред крал токены/ключи, внедрял скрытые GitHub Actions и самопубликовался.

➡️ Последствия: массовая утечка секретов, риски для CI/CD и облачных аккаунтов.

📌 На картинке — мини-чеклист, что делать, если вы используете эти пакеты.

🔗 Источник

🐸 Библиотека хакера

#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍2🥰2
👍 WaspSting — автоматизация пентеста без ручной рутины

CLI-инструмент на Python, который объединяет разведку, фуззинг и проверки по OWASP Top 10 в одном пайплайне. Подходит для bug bounty и быстрых аудитов, когда нужно быстро пройтись по поверхности атаки.

Что умеет:

— ищет уязвимости (XSS, SQLi, SSRF, SSTI и др.)
— анализирует заголовки и конфигурацию
— фуззит эндпоинты готовыми и кастомными payload’ами
— подтягивает CVE и помогает с оценкой рисков
— генерирует отчёты (HTML / Markdown)
— интегрируется с локальным AI (Ollama)
— может слать результаты в Slack / Discord / GitHub


💡 Отдельный плюс — автодокументация: репорт и evidence формируются прямо во время тестирования.

🔗 Ссылка на GitHub

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔5🔥2🥰2
🔥 Вопрос с собеседования на Middle+

Почему double submit cookie может быть уязвим?

👇 Правильный ответ (нажми, чтобы прочитать):

Потому что защита держится на том, что cookie и токен совпадают. Если атакующий может контролировать значение cookie (например, через subdomain, XSS или неправильные атрибуты), он сможет подставить тот же токен в запрос.

📌 Что ломает схему:

— cookie без SameSite/secure → отправляется кросс-доменно
— отсутствие привязки токена к сессии
— возможность установить cookie (subdomain takeover / XSS)

📌 Итог:

— сервер видит совпадение → считает запрос валидным
— защита обходится без знания настоящей сессии

💡 double submit работает только при строгой изоляции cookie и правильной конфигурации


👍 — знал/а
🔥 — теперь точно запомню

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6👍3🤔2🥰1
👨‍💻 Пентест с нуля: что реально нужно знать

Если хотите разобраться в пентесте без воды — это базовый разбор всего стека от начала до практики.

— Linux и Kali
— сетевые протоколы
— Wireshark и анализ трафика
— фишинг и базовые атаки
— вопросы с собеседований


🔗 Ссылка на Youtube

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🥰2🌚2
🚨 ИИ пишет kernel RCE быстрее, чем вы читаете отчёт

Ещё недавно разработка эксплоита для ядра считалась задачей уровня эксперта. Теперь Claude сделал это за ~4 часа — от уязвимости до root-shell.

— полноценный remote kernel RCE для FreeBSD
— рабочий эксплоит с первой попытки
— минимум участия человека


🔗 Разбираем кейс: как ИИ прошёл путь от крэша до root и что это меняет для пентеста.

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5❤3🥰3🥱2
⚡️ OpenSSH 10.3: тихий релиз с опасными фиксами

— закрыт баг, где через имя пользователя можно было добиться выполнения shell-команд
— исправлены ошибки в работе с сертификатами (principals)
— устранены проблемы с алгоритмами ECDSA (принимались лишние)
— поправлен scp (setuid/setgid могли не сбрасываться)

❗️ часть уязвимостей — про обход ограничений и некорректные проверки

🔗 Источник

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4🥰2
NIST CyberSecurity Framework.pdf
174.6 KB
🛡 NIST CSF: шпаргалка, которая объясняет, как думает безопасность

В этой шпаргалке — вся логика NIST CyberSecurity Framework:

🈂️ Identify → Protect → Detect → Respond → Recover
🈂️ от управления активами до реагирования на инциденты


Полезно, чтобы понимать, где именно искать слабые места и как их закрывают 💡

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🥰3🔥2
🔥 Человек, который показал, что ломают не код, а людей

В 90-х имя Kevin Mitnick знали даже те, кто далёк от ИБ. Его называли самым опасным хакером в мире — хотя он почти не использовал классический хакинг.

Вместо поиска уязвимостей он выбирал более простой путь. Он звонил сотрудникам компаний и представлялся своим: администратором, инженером, сотрудником поддержки.


➖ Разговор выглядел абсолютно нормально. Никакого давления, никакой агрессии — только уверенность и детали. В итоге люди сами отдавали ему то, что должно было быть защищено: пароли, доступы, внутренние инструкции. И этого было достаточно.

➖ Так он получал доступ к системам Motorola, Nokia, Sun Microsystems и даже к инфраструктуре, связанной с государственными структурами США.

Без эксплойтов.
Без сложного кода.
🔤 Только через доверие.

ФБР искало его несколько лет. В итоге его нашли и арестовали в 1995 году.

➖ История вокруг него обросла мифами — например, что он мог «запустить ядерные ракеты» по телефону. Конечно, это было преувеличением, но хорошо отражало уровень паники вокруг его имени.

Но главное в этом кейсе — не масштабы и не погоня.

💡 Mitnick показал индустрии простую вещь: самая уязвимая часть любой системы — человек

После этого компании начали по-другому смотреть на безопасность: появились программы обучения сотрудников, политики доступа и awareness-тренинги. И сегодня, спустя десятилетия, социальная инженерия остаётся одним из самых эффективных способов атаки.

🔗 Ссылка на документалку

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#zero_day_legends
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9👍3❤2🥰2
sqlmap-Cheat-Sheet.pdf
74.8 KB
🖥 SQL-инъекции — это не только про payload’ы, но и про правильный инструмент

sqlmap умеет намного больше, чем просто запустить скан. Если знать ключевые флаги — можно вытащить базу, обойти защиту и даже получить доступ к системе.

🔤 В шпаргалке — все основные опции: от базовых параметров до продвинутых техник и обходов

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍2🥰2
🧪 GitHub уже не безопасный источник — и вот почему

Появился разбор кампаний, где через фейковые репозитории распространяют Vidar Infostealer. Без фишинга, без эксплойтов — пользователь сам скачивает и запускает malware из Releases.

➕ В карточках — как работает эта схема, что делает стилер и как его ловить.

А в самой статье ещё глубже:

— полный разбор архитектуры Vidar 2.0
— техники обхода анализа и полиморфизм
— C2 через легитимные сервисы (Steam / Telegram)
— готовые YARA и Sigma правила
— практический воркфлоу анализа (от sample до детекта)


Материал прям прикладной: можно брать и внедрять в свою инфраструктуру 🎩

🔗 Ссылка на статью

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥3🥰2🌚1