RMM-системы вроде ScreenConnect — это не просто админка. Это уже готовый удалённый доступ ко всем машинам компании. Поэтому их компрометация — это не «инцидент», а сразу полный контроль.
В статье:
— как работает auth bypass с CVSS 10
— как из этого получить RCE
— как RMM превращается в C2
— и по каким признакам это вообще можно заметить
Хороший пример того, как одна уязвимость масштабируется до уровня всей компании.
#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5🥰2
🤔 Разрабатываете ИИ-агентов, но всё ещё не уверены в их стабильности и прогнозируемости?
Мы поговорили с десятками разработчиков ИИ-агентов и сделали отдельный курс по AgentOps.
🧠 На нём вы узнаете:
– как оптимизировать траты на токены;
– как на практике оценить качество работы агента;
– как «докручивать» RAG-системы без потери качества;
– как обеспечить устойчивость агента к сбоям внешних сервисов без падения всей системы и про многое-многое другое.
📅 Старт: 19 мая.
👥 Спикеры — практики с опытом в AI и Data Science в крупных IT-компаниях, таких как Яндекс, Huawei, МТС и др.
Длительность: 6-12 недель в зависимости от тарифа.
🔗 Программа курса и другие подробности
Мы поговорили с десятками разработчиков ИИ-агентов и сделали отдельный курс по AgentOps.
🧠 На нём вы узнаете:
– как оптимизировать траты на токены;
– как на практике оценить качество работы агента;
– как «докручивать» RAG-системы без потери качества;
– как обеспечить устойчивость агента к сбоям внешних сервисов без падения всей системы и про многое-многое другое.
📅 Старт: 19 мая.
👥 Спикеры — практики с опытом в AI и Data Science в крупных IT-компаниях, таких как Яндекс, Huawei, МТС и др.
Длительность: 6-12 недель в зависимости от тарифа.
🔗 Программа курса и другие подробности
👍3🥰2
This media is not supported in your browser
VIEW IN TELEGRAM
Если есть фильтр по домену — не спешите сдаваться. Иногда достаточно добавить один символ (#, @ и их кодировку), чтобы сервер проверил «безопасный» хост, а сходил уже туда, куда нужно.
В видео — как это обходится за пару правок через Burp Suite.
#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7😁3🥰2❤1
🤯 Представьте, что ваш AI-агент работает так же предсказуемо, как обычный микросервис. Звучит утопически, но это именно то, к чему должна прийти разработка в 2026 году.
Основная боль текущих реализаций — полная непредсказуемость поведения. Сегодня агент выполнил задачу за два шага, а завтра ушёл в рекурсию и потратил все лимиты.
Наш обновлённый курс «Разработка AI-агентов» научит, как приручить этот хаос с помощью
✅ Что вы получите:
— понимание того, как управлять логикой агента на уровне кода;
— навыки работы с
— готовые паттерны для обработки ошибок и галлюцинаций;
— опыт создания систем, которые реально экономят время.
Есть пара мест со скидкой до завтра, решайтесь 👈🏻
Основная боль текущих реализаций — полная непредсказуемость поведения. Сегодня агент выполнил задачу за два шага, а завтра ушёл в рекурсию и потратил все лимиты.
Наш обновлённый курс «Разработка AI-агентов» научит, как приручить этот хаос с помощью
Python и современных фреймворков. Мы не будем учить «общаться» с нейросетью, мы будем строить из неё надёжный инструмент.✅ Что вы получите:
— понимание того, как управлять логикой агента на уровне кода;
— навыки работы с
LangChain и библиотеками оркестрации;— готовые паттерны для обработки ошибок и галлюцинаций;
— опыт создания систем, которые реально экономят время.
Есть пара мест со скидкой до завтра, решайтесь 👈🏻
🥰3
This media is not supported in your browser
VIEW IN TELEGRAM
Если вы устали переключаться между вкладками, фильтрами и dork’ами — есть способ упростить разведку. ShodanX переносит всё это в терминал: одной командой — домены, порты, CVE, утечки, инфраструктура.
В инструменте:
— быстрый recon по домену и IP
— поиск уязвимых хостов через CVE
— SSL, favicon, subdomain pivot’ы
— география и экспозиция сервисов
#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🥰2
Docker Command Cheat Sheet.pdf
272.7 KB
Внутри:
— контейнеры: run / stop / exec / logs
— образы: build / pull / push
— compose: up / down / ps
— сети и volume’ы
— чистка мусора через prune
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍2🥰2
Как можно обойти защиту персональных данных в системе?
📌 Типовые обходы:
— UI masking ≠ защита
Фронт скрывает данные (****), но API возвращает всё → перехватил запрос — получил ПД
— Broken Access Control (IDOR)
Меняете user_id → получаете чужие данные
Классика: /api/user?id=123 → /api/user?id=124
— Избыточные API-ответы
Фронту нужен email, а backend отдает: паспорт, телефон, адрес
→ данные уже «утекли» без взлома
— Неправильные роли (RBAC)
Пользователь с минимальными правами может дергать admin-методы
→ защита есть, но не работает
— Логи и debug
ПД остаются в логах, stack trace, error response
→ иногда достаточно вызвать ошибку
— Тестовые среды
Дев/стейдж с прод-данными и слабой защитой
→ вход проще, данные те же
— XSS → обход всего
Если есть XSS — можно читать данные из DOM / API от имени пользователя
«Чаще всего защита ПД ломается через IDOR, лишние данные в API и masking только на UI. Также регулярно находят утечки через логи и тестовые среды. Если есть XSS — это сразу полный доступ к данным пользователя»
👍 — знал/а
🔥 — теперь буду проверять
#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍5🥰2❤1
Node.js поставил на паузу bug bounty программу. Причина максимально прозаичная — нет финансирования. Раньше выплаты шли через Internet Bug Bounty (общий фонд донатов).
Без бюджета безопасность держится не на процессах, а на мотивации.
#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
😁10🥰3👏2😢1
System Informer — это продвинутый инструмент для мониторинга, отладки и анализа активности в системе.
— показывает полную картину процессов (включая скрытые и зависшие)
— помогает понять, кто держит файл или ресурс
— отображает сетевые соединения и позволяет их закрывать
— даёт доступ к стеку вызовов (kernel / .NET / WOW64)
— расширенное управление сервисами (сильнее, чем services.msc)
— отслеживает нагрузку на CPU, диск и память в реальном времени
Подходит: пентестерам, реверсерам, системным администраторам.
#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤3🥰2🌚1
Раньше поиск серьёзной уязвимости стоил времени и экспертизы. Недели работы, высокий порог входа, ограниченное количество людей.
Сейчас это постепенно уходит: часть этой работы начинает закрывать AI. Не идеально, не всегда точно — но достаточно быстро, чтобы ускорить процесс в разы.
— почему «надёжный стек» больше не гарантия,
— почему патчи раз в месяц уже не успевают,
— и почему архитектура становится важнее, чем попытка «закрыть всё».
#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥3🔥2🥰2🌚1
В 2009 атакующие зашли не через «дырявый сервер», а через людей. Фишинг → 0-day в Internet Explorer → доступ к внутренней сети. Под удар попали Google и десятки крупных компаний. Цель — не деньги, а исходный код и доступ к аккаунтам.
Атаку связывают с государственными структурами. Это был один из первых кейсов, где взлом выглядел как спланированная операция, а не «хак ради интереса».
— 0-day стал нормальным инструментом
— фишинг превратился в точку входа №1
— атаки стали точечными, а не массовыми
#zero_day_legends
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍3🔥1🥰1
Линус Торвальдс продолжает вычищать техдолг — ядро становится проще, стабильнее и предсказуемее.
Что важно знать:
— XFS теперь умеет сам исправлять ошибки прямо во время работы
— Память и swap работают быстрее, сеть стабильнее под нагрузкой
— Rust закреплён в ядре — это уже не эксперимент
— Контейнеры получили новые возможности через open_tree
— Расширена поддержка железа (ARM64, RISC-V и др.)
— Усилена безопасность: постквантовые подписи, обновления SELinux
— Можно заменить Tux на свой логотип в конфиге сборки
#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4🌚3🥰2😍1
Эксперт по ИБ (AppSec\DevSec\product security) — от 300 000 ₽, гибрид (Москва)
Специалист по ИБ и защите ПДн — от 250 091 до 385 975 ₽, гибрид (Москва)
Инженер технической поддержки средств защиты информации VipNET — от 110 000 до 140 000 ₽, офис (Санкт-Петербург)
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3🥰2🌚1
nmap -p- -sS --min-rate 1000 -T4 <target>
Что делает:
— быстро сканирует все порты
— находит реальную поверхность атаки
— не тратит время на лишнее
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4🥰2
Please open Telegram to view this post
VIEW IN TELEGRAM
😁10🥰2
jSQL Injection — инструмент для автоматизации поиска и эксплуатации SQL-инъекций. Он сам определяет тип уязвимости, подбирает технику и вытаскивает структуру БД: таблицы, колонки и данные.
Удобен, когда нет смысла вручную перебирать payload’ы — можно сразу получить картину и двигаться дальше.
— поиск админок
— чтение файлов через БД (если есть права)
— базовые варианты эксплуатации
#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰3🔥2🌚1
При troubleshooting VPN пользователи жалуются: туннель поднимается, но доступ к внутренним ресурсам отсутствует. Пинги не проходят, при этом соединение «established».
Что проверять в первую очередь?
#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🥰2🌚1
Please open Telegram to view this post
VIEW IN TELEGRAM
👾4🔥2🥰2
📌 Если туннель поднялся, значит аутентификация и шифрование уже отработали. Проблема почти всегда дальше — в доступе:
— отсутствует маршрут до внутренней сети
— неправильно настроены ACL / security policies
— трафик режется межсетевым экраном
👍 — ответил(а) правильно
🔥 — было полезно
#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10❤🔥3🔥1🥰1
🤖 Ваш ИИ-агент съедает бюджет на токены и падает при сбоях API?
Пора переходить на новый уровень. Открыли продажи курса по AgentOps — управлению ИИ-агентами в рабочих процессах.
Рынок требует инженеров, которые умеют:
• Контролировать метрики и качество ответов;
• Эффективно работать с RAG-архитектурой;
• Строить системы, готовые к реальным нагрузкам.
Обучение займет 6-12 недель под руководством практиков с опытом в AI и Data Science в крупных IT-компаниях, таких как Яндекс, Сбер, МТС, Huawei, Raft и др.
🎁 Можно подождать, пока про AgentOps начнут говорить все. Или зайти сейчас — НА 30% ДЕШЕВЛЕ!
🔥 Забрать скидку и изучить программу.
Пора переходить на новый уровень. Открыли продажи курса по AgentOps — управлению ИИ-агентами в рабочих процессах.
Рынок требует инженеров, которые умеют:
• Контролировать метрики и качество ответов;
• Эффективно работать с RAG-архитектурой;
• Строить системы, готовые к реальным нагрузкам.
Обучение займет 6-12 недель под руководством практиков с опытом в AI и Data Science в крупных IT-компаниях, таких как Яндекс, Сбер, МТС, Huawei, Raft и др.
🎁 Можно подождать, пока про AgentOps начнут говорить все. Или зайти сейчас — НА 30% ДЕШЕВЛЕ!
Работа с AI начинается с систем.
Системы — с AgentOps.
🔥 Забрать скидку и изучить программу.
😁5🥰2
Post-Exploitation Linux Cheat Sheet.jpeg
174.6 KB
Доступ есть, но дальше начинается самое сложное: понять, что происходит на хосте и куда двигаться дальше. Особенно когда система ведёт себя нестабильно, что-то ломается или активность выглядит подозрительно.
— когда нужно быстро найти сетевую активность и возможный C2
— когда процесс что-то делает, но непонятно что именно
— когда ищете точку для pivot’а внутри системы
— когда exploit есть, а результат ведёт себя странно
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🥰2