This media is not supported in your browser
VIEW IN TELEGRAM
Кнопка «Войти через Google / Microsoft» выглядит просто, но внутри — цепочка редиректов, токенов и доверия между сервисами.
#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰3👍2🔥2
Инструмент создаёт изолированную среду для выполнения недоверенных бинарников и скриптов:
— запуск в контейнерах (Docker)
— лимиты на CPU, память и время выполнения
— жёсткая изоляция файловой системы и сети
— поддержка разных языков (Python, C++, Java и др.)
— тестирование payload’ов без риска компрометации
— проверка детектов и обходов EDR
— анализ поведения malware в контролируемой среде
— безопасная работа с вредоносными образцами
#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5❤2🥰2
Исследователи показали, что атаки класса Rowhammer теперь работают и на видеокартах Nvidia с памятью GDDR6. И речь не про лабораторный эксперимент — в ряде сценариев это приводит к получению прав на системе.
Особенно неприятно это выглядит в облаках, где один ускоритель делится между пользователями. При определённых условиях атакующий может выбраться из своей «песочницы» и затронуть хост или соседние окружения.
Даже механизмы изоляции вроде IOMMU не дают полной гарантии: в одной из работ защита обходится через баги в драйвере.
#cve_bulletin
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3🤩2🌚2❤1🥰1
This media is not supported in your browser
VIEW IN TELEGRAM
Есть симулятор, где можно собрать Arduino / ESP32 прямо в браузере и прогонять код, как будто у вас уже есть устройство.
Хакеры используют такие вещи, чтобы:
— моделировать IoT-устройства
— тестировать атаки до доступа к железу
— разбирать логику прошивок
— готовить payload’ы под реальные устройства
Особенно полезно, если работаете с embedded / hardware pentest
#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6👍4🥰2
Эта книга не про эксплойты и не про payload’ы. Она про реальную работу с утечками — когда у вас на руках миллионы файлов и нужно найти ценное.
Внутри:
— как искать инсайты в огромных дампах
— как фильтровать шум и находить чувствительные данные
— как автоматизировать анализ через Python
— как проверять подлинность утечек
— как вытаскивать контекст из метаданных
#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍2🥰2
Специалист отдела криптографической защиты — 200 000 — 250 000 ₽, гибрид (Москва)
AppSec-инженер — от 200 000 ₽, удаленно/гибрид (Москва)
Специалист по информационной безопасности (Пентестер) — от 100 000 до 500 000 ₽ , удаленно (Санкт-Петербург)
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4🥰2
В популярных приложениях вроде v2rayNG, Clash и Hiddify нашли критическую дыру: даже при включённом прокси реальный IP пользователя можно вычислить.
Причём это не лечится изоляцией вроде Private Space или Knox: loopback-интерфейс остаётся общим, и защита оказывается иллюзией.
Отдельно выделился клиент Happ — там API был доступен без авторизации, что позволяло вытаскивать конфиги, ключи и параметры подключения. В некоторых сценариях это может привести даже к компрометации трафика.
Проблема в том, что на момент публикации фикс ещё не выпущен, а часть клиентов вообще не обновляется
#cve_bulletin
Please open Telegram to view this post
VIEW IN TELEGRAM
👏4🌚3🥰2
Please open Telegram to view this post
VIEW IN TELEGRAM
😁8🥰2😢2
Нашли подробный гайд, где показывают полный путь: от первой разведки до получения Domain Admin — с реальными командами и инструментами.
#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5🔥3🥰2
История не про «шпионское ПО», а про последствия: достаточно проблем с доверием — и сервис просто отключают на уровне инфраструктуры.
Но интересное здесь другое
Приложение уже подозревали в MITM-перехвате.
Не ломают сервер → ломают доверие к нему.
— репутационные сигналы
— жалобы
— аномальный трафик
— поведение, похожее на interception
И дальше цепочка: CDN → CA → сторы
Один TLS-сертификат = одна точка отказа
#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍2🥰1🌚1👾1
Большинство бытовых устройств на 433 МГц вообще не защищены. Их сигналы можно перехватить, разобрать и воспроизвести.
В статье показывают, как с помощью SDR:
— ловить радиосигналы
— делать replay-атаки
— и даже генерировать сигнал с нуля
#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5🥰3
Firefox Pentest ADD-ONS.pdf
175.9 KB
Этот набор расширений превращает Firefox в полноценную рабочую среду для веб-пентеста.
В шпаргалке собраны аддоны под конкретные задачи:
— проксирование и работа через Burp (FoxyProxy, PwnFox)
— анализ технологий и поверхности атаки (Wappalyzer, BuiltWith)
— XSS и payload’ы (HackTools, KNOXSS)
— работа с заголовками, cookies и UA (ModHeader, Cookie Editor)
— поиск утечек и артефактов (.git, creds, JS)
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🥰2
Почему SameSite не спасает от CSRF полностью?
но не закрывает все сценарии.
— SameSite=Lax всё ещё отправляет cookie при переходах по ссылке (GET)
— атаки через redirect / OAuth flow могут обойти ограничения
— если есть XSS, SameSite вообще не имеет значения
— старые браузеры и нестандартные клиенты могут игнорировать политику
SameSite — это дополнительный слой, а не защита. Без CSRF-токена и проверки на сервере он не работает.
— cookie может уйти → запрос выглядит валидным
— CSRF остаётся возможным
— защита ломается при реальных сценариях, а не в теории
💡 Надёжная защита = SameSite + CSRF token + серверная валидация
👍 — знал/а
🔥 — теперь точно запомню
#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤4👍3🥰1💯1
This media is not supported in your browser
VIEW IN TELEGRAM
🕵️ Точечный throttling в DevTools — полезный трюк для пентеста
Теперь можно замедлять не всю сеть, а отдельные запросы.
🔜 Что это даёт:
Помогает вытаскивать баги, которые в обычных условиях не проявляются.
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#tool_of_the_week
Теперь можно замедлять не всю сеть, а отдельные запросы.
— легче распознать race condition (замедляете один запрос — получаете рассинхрон)
— проверка логики при «подвисшем» API
— поиск фоновых утечек и лишних запросов
— эксперименты с тайминг-атаками
Помогает вытаскивать баги, которые в обычных условиях не проявляются.
#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9🔥3🥰2
Please open Telegram to view this post
VIEW IN TELEGRAM
😁16💯3🥰2❤1
RMM-системы вроде ScreenConnect — это не просто админка. Это уже готовый удалённый доступ ко всем машинам компании. Поэтому их компрометация — это не «инцидент», а сразу полный контроль.
В статье:
— как работает auth bypass с CVSS 10
— как из этого получить RCE
— как RMM превращается в C2
— и по каким признакам это вообще можно заметить
Хороший пример того, как одна уязвимость масштабируется до уровня всей компании.
#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5🥰2
🤔 Разрабатываете ИИ-агентов, но всё ещё не уверены в их стабильности и прогнозируемости?
Мы поговорили с десятками разработчиков ИИ-агентов и сделали отдельный курс по AgentOps.
🧠 На нём вы узнаете:
– как оптимизировать траты на токены;
– как на практике оценить качество работы агента;
– как «докручивать» RAG-системы без потери качества;
– как обеспечить устойчивость агента к сбоям внешних сервисов без падения всей системы и про многое-многое другое.
📅 Старт: 19 мая.
👥 Спикеры — практики с опытом в AI и Data Science в крупных IT-компаниях, таких как Яндекс, Huawei, МТС и др.
Длительность: 6-12 недель в зависимости от тарифа.
🔗 Программа курса и другие подробности
Мы поговорили с десятками разработчиков ИИ-агентов и сделали отдельный курс по AgentOps.
🧠 На нём вы узнаете:
– как оптимизировать траты на токены;
– как на практике оценить качество работы агента;
– как «докручивать» RAG-системы без потери качества;
– как обеспечить устойчивость агента к сбоям внешних сервисов без падения всей системы и про многое-многое другое.
📅 Старт: 19 мая.
👥 Спикеры — практики с опытом в AI и Data Science в крупных IT-компаниях, таких как Яндекс, Huawei, МТС и др.
Длительность: 6-12 недель в зависимости от тарифа.
🔗 Программа курса и другие подробности
👍3🥰2
This media is not supported in your browser
VIEW IN TELEGRAM
Если есть фильтр по домену — не спешите сдаваться. Иногда достаточно добавить один символ (#, @ и их кодировку), чтобы сервер проверил «безопасный» хост, а сходил уже туда, куда нужно.
В видео — как это обходится за пару правок через Burp Suite.
#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7😁3🥰2❤1
🤯 Представьте, что ваш AI-агент работает так же предсказуемо, как обычный микросервис. Звучит утопически, но это именно то, к чему должна прийти разработка в 2026 году.
Основная боль текущих реализаций — полная непредсказуемость поведения. Сегодня агент выполнил задачу за два шага, а завтра ушёл в рекурсию и потратил все лимиты.
Наш обновлённый курс «Разработка AI-агентов» научит, как приручить этот хаос с помощью
✅ Что вы получите:
— понимание того, как управлять логикой агента на уровне кода;
— навыки работы с
— готовые паттерны для обработки ошибок и галлюцинаций;
— опыт создания систем, которые реально экономят время.
Есть пара мест со скидкой до завтра, решайтесь 👈🏻
Основная боль текущих реализаций — полная непредсказуемость поведения. Сегодня агент выполнил задачу за два шага, а завтра ушёл в рекурсию и потратил все лимиты.
Наш обновлённый курс «Разработка AI-агентов» научит, как приручить этот хаос с помощью
Python и современных фреймворков. Мы не будем учить «общаться» с нейросетью, мы будем строить из неё надёжный инструмент.✅ Что вы получите:
— понимание того, как управлять логикой агента на уровне кода;
— навыки работы с
LangChain и библиотеками оркестрации;— готовые паттерны для обработки ошибок и галлюцинаций;
— опыт создания систем, которые реально экономят время.
Есть пара мест со скидкой до завтра, решайтесь 👈🏻
🥰3
This media is not supported in your browser
VIEW IN TELEGRAM
Если вы устали переключаться между вкладками, фильтрами и dork’ами — есть способ упростить разведку. ShodanX переносит всё это в терминал: одной командой — домены, порты, CVE, утечки, инфраструктура.
В инструменте:
— быстрый recon по домену и IP
— поиск уязвимых хостов через CVE
— SSL, favicon, subdomain pivot’ы
— география и экспозиция сервисов
#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🥰2
Docker Command Cheat Sheet.pdf
272.7 KB
Внутри:
— контейнеры: run / stop / exec / logs
— образы: build / pull / push
— compose: up / down / ps
— сети и volume’ы
— чистка мусора через prune
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍2🥰2