Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность
12.7K subscribers
2.77K photos
205 videos
260 files
3.92K links
Все самое полезное по инфобезу в одном канале.

Наши курсы: https://clc.to/wPiZMA

Для обратной связи: @proglibrary_feeedback_bot

По рекламе: @tproger_sales_bot

РКН: https://gosuslugi.ru/snet/67ab0e2e75b36e054ef6d5bf

Заявка: 8137850953
Download Telegram
📕 Хакнуть — это полдела. Главное — понять, что ты получил

🔜 Hacks, Leaks, and Revelations: The Art of Analyzing Hacked and Leaked Data

Эта книга не про эксплойты и не про payload’ы. Она про реальную работу с утечками — когда у вас на руках миллионы файлов и нужно найти ценное.

Внутри:

— как искать инсайты в огромных дампах
— как фильтровать шум и находить чувствительные данные
— как автоматизировать анализ через Python
— как проверять подлинность утечек
— как вытаскивать контекст из метаданных


🔗 Скачать книгу

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍2🥰2
🔥 Топ-вакансий недели для хакеров

Специалист отдела криптографической защиты — 200 000 —‍ 250 000 ₽, гибрид (Москва)

AppSec-инженер — от 200 000 ₽, удаленно/гибрид (Москва)

Специалист по информационной безопасности (Пентестер) — от 100 000 до 500 000 ₽ , удаленно (Санкт-Петербург)

➡️ Больше офферов в канале: @hackdevjob

🐸 Библиотека хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4🥰2
🚨 Ваш VPN может вас выдать — и проблема не в протоколе, а в клиенте

В популярных приложениях вроде v2rayNG, Clash и Hiddify нашли критическую дыру: даже при включённом прокси реальный IP пользователя можно вычислить.

➖ Суть в архитектуре. Клиенты поднимают локальный SOCKS5-прокси без авторизации — и любое приложение на устройстве может к нему подключиться напрямую, минуя VPN-маршрутизацию. В результате — утечка исходящего IP.

Причём это не лечится изоляцией вроде Private Space или Knox: loopback-интерфейс остаётся общим, и защита оказывается иллюзией.

Отдельно выделился клиент Happ — там API был доступен без авторизации, что позволяло вытаскивать конфиги, ключи и параметры подключения. В некоторых сценариях это может привести даже к компрометации трафика.


Проблема в том, что на момент публикации фикс ещё не выпущен, а часть клиентов вообще не обновляется 😨

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#cve_bulletin
Please open Telegram to view this post
VIEW IN TELEGRAM
👏4🌚3🥰2
🔍 Пентест Active Directory от и до

Нашли подробный гайд, где показывают полный путь: от первой разведки до получения Domain Admin — с реальными командами и инструментами.

🔵 Внутри: BloodHound, Kerberoasting, AS-REP, ACL abuse, lateral movement и финал через DCSync. Плюс разбор типовых мисконфигов, на которых всё это до сих пор работает.

🔗 Читать по ссылке

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5🔥3🥰2
🚩 Telega удалили из App Store

История не про «шпионское ПО», а про последствия: достаточно проблем с доверием — и сервис просто отключают на уровне инфраструктуры.

Но интересное здесь другое ⤵️

6️⃣ MITM как триггер

Приложение уже подозревали в MITM-перехвате.

➖ Для пентестера это классический кейс: если клиент неправильно валидирует сертификаты или проксирует трафик — это быстро всплывает и убивает продукт.

2️⃣ Атака через доверенную инфраструктуру

Не ломают сервер → ломают доверие к нему.

➖ Потенциальный вектор:

— репутационные сигналы
— жалобы
— аномальный трафик
— поведение, похожее на interception

И дальше цепочка: CDN → CA → сторы

3️⃣ Single Point of Failure

Один TLS-сертификат = одна точка отказа

➖ Для red team это мысль: если выбить сертификат / доверие → можно устроить полный DoS без эксплуатации уязвимости.

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍2🥰1🌚1👾1
📡 Радиоэфир — новая поверхность атаки

Большинство бытовых устройств на 433 МГц вообще не защищены. Их сигналы можно перехватить, разобрать и воспроизвести.

В статье показывают, как с помощью SDR:

— ловить радиосигналы
— делать replay-атаки
— и даже генерировать сигнал с нуля


🔜 Без пайки — только софт и немного понимания физики.

🔗 Читать по ссылке

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5🥰3
Firefox Pentest ADD-ONS.pdf
175.9 KB
📁 Firefox как инструмент пентеста

Этот набор расширений превращает Firefox в полноценную рабочую среду для веб-пентеста.

В шпаргалке собраны аддоны под конкретные задачи:

— проксирование и работа через Burp (FoxyProxy, PwnFox)
— анализ технологий и поверхности атаки (Wappalyzer, BuiltWith)
— XSS и payload’ы (HackTools, KNOXSS)
— работа с заголовками, cookies и UA (ModHeader, Cookie Editor)
— поиск утечек и артефактов (.git, creds, JS)


➕ Плюс инструменты для автоматизации, приватности и обходов

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🥰2
🔥 Вопрос с собеседования на Middle+

Почему SameSite не спасает от CSRF полностью?

👇 Правильный ответ (нажми, чтобы прочитать):

SameSite ограничивает отправку cookie в кросс-доменных запросах,
но не закрывает все сценарии.

➡️ Где это ломается:

— SameSite=Lax всё ещё отправляет cookie при переходах по ссылке (GET)
— атаки через redirect / OAuth flow могут обойти ограничения
— если есть XSS, SameSite вообще не имеет значения
— старые браузеры и нестандартные клиенты могут игнорировать политику

➡️ Что важно понимать:

SameSite — это дополнительный слой, а не защита. Без CSRF-токена и проверки на сервере он не работает.

➡️ Итог:

— cookie может уйти → запрос выглядит валидным
— CSRF остаётся возможным
— защита ломается при реальных сценариях, а не в теории

💡 Надёжная защита = SameSite + CSRF token + серверная валидация


👍 — знал/а
🔥 — теперь точно запомню

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤4👍3🥰1💯1
This media is not supported in your browser
VIEW IN TELEGRAM
🕵️ Точечный throttling в DevTools — полезный трюк для пентеста

Теперь можно замедлять не всю сеть, а отдельные запросы.

🔜 Что это даёт:

— легче распознать race condition (замедляете один запрос — получаете рассинхрон)
— проверка логики при «подвисшем» API
— поиск фоновых утечек и лишних запросов
— эксперименты с тайминг-атаками


Помогает вытаскивать баги, которые в обычных условиях не проявляются.

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9🔥3🥰2
💻 Один уязвимый сервер — и у вас доступ ко всей инфраструктуре

RMM-системы вроде ScreenConnect — это не просто админка. Это уже готовый удалённый доступ ко всем машинам компании. Поэтому их компрометация — это не «инцидент», а сразу полный контроль.

🔜 В свежем разборе показывают, как это происходит на практике: от банального обхода аутентификации до выполнения кода и дальнейшего перемещения по сети через легитимный инструмент.

В статье:

— как работает auth bypass с CVSS 10
— как из этого получить RCE
— как RMM превращается в C2
— и по каким признакам это вообще можно заметить


Хороший пример того, как одна уязвимость масштабируется до уровня всей компании.

🔗 Ссылка на статью

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5🥰2
🤔 Разрабатываете ИИ-агентов, но всё ещё не уверены в их стабильности и прогнозируемости?

Мы поговорили с десятками разработчиков ИИ-агентов и сделали отдельный курс по AgentOps.

🧠 На нём вы узнаете:

– как оптимизировать траты на токены;
– как на практике оценить качество работы агента;
– как «докручивать» RAG-системы без потери качества;
– как обеспечить устойчивость агента к сбоям внешних сервисов без падения всей системы и про многое-многое другое.

📅 Старт: 19 мая.

👥 Спикеры — практики с опытом в AI и Data Science в крупных IT-компаниях, таких как Яндекс, Huawei, МТС и др.

Длительность: 6-12 недель в зависимости от тарифа.


🔗 Программа курса и другие подробности
👍3🥰2
This media is not supported in your browser
VIEW IN TELEGRAM
💻 Лайфхак для SSRF

Если есть фильтр по домену — не спешите сдаваться. Иногда достаточно добавить один символ (#, @ и их кодировку), чтобы сервер проверил «безопасный» хост, а сходил уже туда, куда нужно.

В видео — как это обходится за пару правок через Burp Suite.

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7😁3🥰2❤1
🤯 Представьте, что ваш AI-агент работает так же предсказуемо, как обычный микросервис. Звучит утопически, но это именно то, к чему должна прийти разработка в 2026 году.

Основная боль текущих реализаций — полная непредсказуемость поведения. Сегодня агент выполнил задачу за два шага, а завтра ушёл в рекурсию и потратил все лимиты.

Наш обновлённый курс «Разработка AI-агентов» научит, как приручить этот хаос с помощью Python и современных фреймворков. Мы не будем учить «общаться» с нейросетью, мы будем строить из неё надёжный инструмент.

✅ Что вы получите:


— понимание того, как управлять логикой агента на уровне кода;
— навыки работы с LangChain и библиотеками оркестрации;
— готовые паттерны для обработки ошибок и галлюцинаций;
— опыт создания систем, которые реально экономят время.

Есть пара мест со скидкой до завтра, решайтесь 👈🏻
🥰3
This media is not supported in your browser
VIEW IN TELEGRAM
😂 Когда одного Shodan уже мало

Если вы устали переключаться между вкладками, фильтрами и dork’ами — есть способ упростить разведку. ShodanX переносит всё это в терминал: одной командой — домены, порты, CVE, утечки, инфраструктура.

В инструменте:

— быстрый recon по домену и IP
— поиск уязвимых хостов через CVE
— SSL, favicon, subdomain pivot’ы
— география и экспозиция сервисов


🔗 Ссылка на GitHub

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🥰2
Docker Command Cheat Sheet.pdf
272.7 KB
🔥 Если забываете Docker-команды — сохраните это

Внутри:

— контейнеры: run / stop / exec / logs
— образы: build / pull / push
— compose: up / down / ps
— сети и volume’ы
— чистка мусора через prune

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍2🥰2
🔥 Вопрос с собеседования

Как можно обойти защиту персональных данных в системе?

👇 Правильный ответ (нажми, чтобы прочитать):

Защита часто реализована формально — и ломается на уровне логики, а не криптографии.

📌 Типовые обходы:

— UI masking ≠ защита
Фронт скрывает данные (****), но API возвращает всё → перехватил запрос — получил ПД

— Broken Access Control (IDOR)
Меняете user_id → получаете чужие данные
Классика: /api/user?id=123 → /api/user?id=124

— Избыточные API-ответы
Фронту нужен email, а backend отдает: паспорт, телефон, адрес
→ данные уже «утекли» без взлома

— Неправильные роли (RBAC)
Пользователь с минимальными правами может дергать admin-методы
→ защита есть, но не работает

— Логи и debug
ПД остаются в логах, stack trace, error response
→ иногда достаточно вызвать ошибку

— Тестовые среды
Дев/стейдж с прод-данными и слабой защитой
→ вход проще, данные те же

— XSS → обход всего
Если есть XSS — можно читать данные из DOM / API от имени пользователя

⚡️ Сильный ответ:

«Чаще всего защита ПД ломается через IDOR, лишние данные в API и masking только на UI. Также регулярно находят утечки через логи и тестовые среды. Если есть XSS — это сразу полный доступ к данным пользователя»


👍 — знал/а
🔥 — теперь буду проверять

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍5🥰2❤1
👩‍💻 У Node.js закончились деньги на баги

Node.js поставил на паузу bug bounty программу. Причина максимально прозаичная — нет финансирования. Раньше выплаты шли через Internet Bug Bounty (общий фонд донатов).

Без бюджета безопасность держится не на процессах, а на мотивации.

🔗 Ссылка на блог

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
😁10🥰3👏2😢1
🔍 Видеть процессы глубже: инструмент для реального анализа

System Informer — это продвинутый инструмент для мониторинга, отладки и анализа активности в системе.

🔤 Что умеет:

— показывает полную картину процессов (включая скрытые и зависшие)
— помогает понять, кто держит файл или ресурс
— отображает сетевые соединения и позволяет их закрывать
— даёт доступ к стеку вызовов (kernel / .NET / WOW64)
— расширенное управление сервисами (сильнее, чем services.msc)
— отслеживает нагрузку на CPU, диск и память в реальном времени


⚡️ Инструмент portable — можно запускать с флешки без установки, что удобно для форензики и быстрых проверок.

Подходит: пентестерам, реверсерам, системным администраторам.

🔗 Ссылка на GitHub

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤3🥰2🌚1
🚨 Почему старый подход к безопасности перестаёт работать

Раньше поиск серьёзной уязвимости стоил времени и экспертизы. Недели работы, высокий порог входа, ограниченное количество людей.

Сейчас это постепенно уходит: часть этой работы начинает закрывать AI. Не идеально, не всегда точно — но достаточно быстро, чтобы ускорить процесс в разы.


✔️ В статье разбирают, как это влияет на реальную инфраструктуру:

— почему «надёжный стек» больше не гарантия,
— почему патчи раз в месяц уже не успевают,
— и почему архитектура становится важнее, чем попытка «закрыть всё».

🔗 Читать подробнее

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥3🔥2🥰2🌚1