— закрыт баг, где через имя пользователя можно было добиться выполнения shell-команд
— исправлены ошибки в работе с сертификатами (principals)
— устранены проблемы с алгоритмами ECDSA (принимались лишние)
— поправлен scp (setuid/setgid могли не сбрасываться)
#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4🥰2
NIST CyberSecurity Framework.pdf
174.6 KB
В этой шпаргалке — вся логика NIST CyberSecurity Framework:
🈂️ Identify → Protect → Detect → Respond → Recover🈂️ от управления активами до реагирования на инциденты
Полезно, чтобы понимать, где именно искать слабые места и как их закрывают
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🥰3🔥2
В 90-х имя Kevin Mitnick знали даже те, кто далёк от ИБ. Его называли самым опасным хакером в мире — хотя он почти не использовал классический хакинг.
Вместо поиска уязвимостей он выбирал более простой путь. Он звонил сотрудникам компаний и представлялся своим: администратором, инженером, сотрудником поддержки.
Без эксплойтов.
Без сложного кода.
ФБР искало его несколько лет. В итоге его нашли и арестовали в 1995 году.
Но главное в этом кейсе — не масштабы и не погоня.
После этого компании начали по-другому смотреть на безопасность: появились программы обучения сотрудников, политики доступа и awareness-тренинги. И сегодня, спустя десятилетия, социальная инженерия остаётся одним из самых эффективных способов атаки.
#zero_day_legends
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9👍3❤2🥰2
sqlmap-Cheat-Sheet.pdf
74.8 KB
sqlmap умеет намного больше, чем просто запустить скан. Если знать ключевые флаги — можно вытащить базу, обойти защиту и даже получить доступ к системе.
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍2🥰2
🧪 GitHub уже не безопасный источник — и вот почему
Появился разбор кампаний, где через фейковые репозитории распространяют Vidar Infostealer. Без фишинга, без эксплойтов — пользователь сам скачивает и запускает malware из Releases.
➕ В карточках — как работает эта схема, что делает стилер и как его ловить.
А в самой статье ещё глубже:
Материал прям прикладной: можно брать и внедрять в свою инфраструктуру🎩
🔗 Ссылка на статью
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#breach_breakdown
Появился разбор кампаний, где через фейковые репозитории распространяют Vidar Infostealer. Без фишинга, без эксплойтов — пользователь сам скачивает и запускает malware из Releases.
А в самой статье ещё глубже:
— полный разбор архитектуры Vidar 2.0
— техники обхода анализа и полиморфизм
— C2 через легитимные сервисы (Steam / Telegram)
— готовые YARA и Sigma правила
— практический воркфлоу анализа (от sample до детекта)
Материал прям прикладной: можно брать и внедрять в свою инфраструктуру
#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥3🥰2🌚1
This media is not supported in your browser
VIEW IN TELEGRAM
Кнопка «Войти через Google / Microsoft» выглядит просто, но внутри — цепочка редиректов, токенов и доверия между сервисами.
#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰3👍2🔥2
Инструмент создаёт изолированную среду для выполнения недоверенных бинарников и скриптов:
— запуск в контейнерах (Docker)
— лимиты на CPU, память и время выполнения
— жёсткая изоляция файловой системы и сети
— поддержка разных языков (Python, C++, Java и др.)
— тестирование payload’ов без риска компрометации
— проверка детектов и обходов EDR
— анализ поведения malware в контролируемой среде
— безопасная работа с вредоносными образцами
#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5❤2🥰2
Исследователи показали, что атаки класса Rowhammer теперь работают и на видеокартах Nvidia с памятью GDDR6. И речь не про лабораторный эксперимент — в ряде сценариев это приводит к получению прав на системе.
Особенно неприятно это выглядит в облаках, где один ускоритель делится между пользователями. При определённых условиях атакующий может выбраться из своей «песочницы» и затронуть хост или соседние окружения.
Даже механизмы изоляции вроде IOMMU не дают полной гарантии: в одной из работ защита обходится через баги в драйвере.
#cve_bulletin
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3🤩2🌚2❤1🥰1
This media is not supported in your browser
VIEW IN TELEGRAM
Есть симулятор, где можно собрать Arduino / ESP32 прямо в браузере и прогонять код, как будто у вас уже есть устройство.
Хакеры используют такие вещи, чтобы:
— моделировать IoT-устройства
— тестировать атаки до доступа к железу
— разбирать логику прошивок
— готовить payload’ы под реальные устройства
Особенно полезно, если работаете с embedded / hardware pentest
#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6👍4🥰2
Эта книга не про эксплойты и не про payload’ы. Она про реальную работу с утечками — когда у вас на руках миллионы файлов и нужно найти ценное.
Внутри:
— как искать инсайты в огромных дампах
— как фильтровать шум и находить чувствительные данные
— как автоматизировать анализ через Python
— как проверять подлинность утечек
— как вытаскивать контекст из метаданных
#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍2🥰2
Специалист отдела криптографической защиты — 200 000 — 250 000 ₽, гибрид (Москва)
AppSec-инженер — от 200 000 ₽, удаленно/гибрид (Москва)
Специалист по информационной безопасности (Пентестер) — от 100 000 до 500 000 ₽ , удаленно (Санкт-Петербург)
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4🥰2
В популярных приложениях вроде v2rayNG, Clash и Hiddify нашли критическую дыру: даже при включённом прокси реальный IP пользователя можно вычислить.
Причём это не лечится изоляцией вроде Private Space или Knox: loopback-интерфейс остаётся общим, и защита оказывается иллюзией.
Отдельно выделился клиент Happ — там API был доступен без авторизации, что позволяло вытаскивать конфиги, ключи и параметры подключения. В некоторых сценариях это может привести даже к компрометации трафика.
Проблема в том, что на момент публикации фикс ещё не выпущен, а часть клиентов вообще не обновляется
#cve_bulletin
Please open Telegram to view this post
VIEW IN TELEGRAM
👏4🌚3🥰2
Please open Telegram to view this post
VIEW IN TELEGRAM
😁8🥰2😢2
Нашли подробный гайд, где показывают полный путь: от первой разведки до получения Domain Admin — с реальными командами и инструментами.
#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5🔥3🥰2
История не про «шпионское ПО», а про последствия: достаточно проблем с доверием — и сервис просто отключают на уровне инфраструктуры.
Но интересное здесь другое
Приложение уже подозревали в MITM-перехвате.
Не ломают сервер → ломают доверие к нему.
— репутационные сигналы
— жалобы
— аномальный трафик
— поведение, похожее на interception
И дальше цепочка: CDN → CA → сторы
Один TLS-сертификат = одна точка отказа
#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍2🥰1🌚1👾1
Большинство бытовых устройств на 433 МГц вообще не защищены. Их сигналы можно перехватить, разобрать и воспроизвести.
В статье показывают, как с помощью SDR:
— ловить радиосигналы
— делать replay-атаки
— и даже генерировать сигнал с нуля
#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5🥰3
Firefox Pentest ADD-ONS.pdf
175.9 KB
Этот набор расширений превращает Firefox в полноценную рабочую среду для веб-пентеста.
В шпаргалке собраны аддоны под конкретные задачи:
— проксирование и работа через Burp (FoxyProxy, PwnFox)
— анализ технологий и поверхности атаки (Wappalyzer, BuiltWith)
— XSS и payload’ы (HackTools, KNOXSS)
— работа с заголовками, cookies и UA (ModHeader, Cookie Editor)
— поиск утечек и артефактов (.git, creds, JS)
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🥰2