Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность
12.7K subscribers
2.77K photos
205 videos
260 files
3.92K links
Все самое полезное по инфобезу в одном канале.

Наши курсы: https://clc.to/wPiZMA

Для обратной связи: @proglibrary_feeedback_bot

По рекламе: @tproger_sales_bot

РКН: https://gosuslugi.ru/snet/67ab0e2e75b36e054ef6d5bf

Заявка: 8137850953
Download Telegram
👩‍💻 У Node.js закончились деньги на баги

Node.js поставил на паузу bug bounty программу. Причина максимально прозаичная — нет финансирования. Раньше выплаты шли через Internet Bug Bounty (общий фонд донатов).

Без бюджета безопасность держится не на процессах, а на мотивации.

🔗 Ссылка на блог

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
😁10🥰3👏2😢1
🔍 Видеть процессы глубже: инструмент для реального анализа

System Informer — это продвинутый инструмент для мониторинга, отладки и анализа активности в системе.

🔤 Что умеет:

— показывает полную картину процессов (включая скрытые и зависшие)
— помогает понять, кто держит файл или ресурс
— отображает сетевые соединения и позволяет их закрывать
— даёт доступ к стеку вызовов (kernel / .NET / WOW64)
— расширенное управление сервисами (сильнее, чем services.msc)
— отслеживает нагрузку на CPU, диск и память в реальном времени


⚡️ Инструмент portable — можно запускать с флешки без установки, что удобно для форензики и быстрых проверок.

Подходит: пентестерам, реверсерам, системным администраторам.

🔗 Ссылка на GitHub

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤3🥰2🌚1
🚨 Почему старый подход к безопасности перестаёт работать

Раньше поиск серьёзной уязвимости стоил времени и экспертизы. Недели работы, высокий порог входа, ограниченное количество людей.

Сейчас это постепенно уходит: часть этой работы начинает закрывать AI. Не идеально, не всегда точно — но достаточно быстро, чтобы ускорить процесс в разы.


✔️ В статье разбирают, как это влияет на реальную инфраструктуру:

— почему «надёжный стек» больше не гарантия,
— почему патчи раз в месяц уже не успевают,
— и почему архитектура становится важнее, чем попытка «закрыть всё».

🔗 Читать подробнее

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥3🔥2🥰2🌚1
🔥 Operation Aurora: когда корпорации поняли, что они цель

В 2009 атакующие зашли не через «дырявый сервер», а через людей. Фишинг → 0-day в Internet Explorer → доступ к внутренней сети. Под удар попали Google и десятки крупных компаний. Цель — не деньги, а исходный код и доступ к аккаунтам.

Атаку связывают с государственными структурами. Это был один из первых кейсов, где взлом выглядел как спланированная операция, а не «хак ради интереса».

📌 Что изменилось после:

— 0-day стал нормальным инструментом
— фишинг превратился в точку входа №1
— атаки стали точечными, а не массовыми

🔤 Это был переход от «ломаем всё подряд» к модели «идём в конкретную компанию и добираемся до нужных данных».

🐸 Библиотека хакера

#zero_day_legends
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍3🔥1🥰1
👩‍💻 Linux 7.0: ядро, готовое к новым нагрузкам

Линус Торвальдс продолжает вычищать техдолг — ядро становится проще, стабильнее и предсказуемее.

Что важно знать:

— XFS теперь умеет сам исправлять ошибки прямо во время работы
— Память и swap работают быстрее, сеть стабильнее под нагрузкой
— Rust закреплён в ядре — это уже не эксперимент
— Контейнеры получили новые возможности через open_tree
— Расширена поддержка железа (ARM64, RISC-V и др.)
— Усилена безопасность: постквантовые подписи, обновления SELinux
— Можно заменить Tux на свой логотип в конфиге сборки

📎 Обнова по ссылке

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4🌚3🥰2😍1
🔥 Топ-вакансий недели для хакеров

Эксперт по ИБ (AppSec\DevSec\product security) — от 300 000 ₽, гибрид (Москва)

Специалист по ИБ и защите ПДн — от 250 091 до 385 975 ₽, гибрид (Москва)

Инженер технической поддержки средств защиты информации VipNET — от 110 000 до 140 000 ₽, офис (Санкт-Петербург)

➡️ Больше офферов в канале: @hackdevjob

🐸 Библиотека хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3🥰2🌚1
🔥 Команда nmap для быстрого recon


nmap -p- -sS --min-rate 1000 -T4 <target>


Что делает:

— быстро сканирует все порты
— находит реальную поверхность атаки
— не тратит время на лишнее

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4🥰2
🛠 Быстрый способ проверить SQLi

jSQL Injection — инструмент для автоматизации поиска и эксплуатации SQL-инъекций. Он сам определяет тип уязвимости, подбирает технику и вытаскивает структуру БД: таблицы, колонки и данные.

⏺ Работает на Java → запускается где угодно
⏺ Поддерживает разные СУБД
⏺ Подходит для быстрого recon: понять, есть ли инъекция и насколько всё плохо

Удобен, когда нет смысла вручную перебирать payload’ы — можно сразу получить картину и двигаться дальше.

📌 Бонусом:

— поиск админок
— чтение файлов через БД (если есть права)
— базовые варианты эксплуатации


🔗 Ссылка на GitHub

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰3🔥2🌚1
🔥 Вопрос с собеседования на Middle

При troubleshooting VPN пользователи жалуются: туннель поднимается, но доступ к внутренним ресурсам отсутствует. Пинги не проходят, при этом соединение «established».

Что проверять в первую очередь?

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🥰2🌚1
✅ Правильный ответ (нажми, чтобы прочитать):

B. Политики межсетевого экрана и маршрутизацию (ACL / routes)

📌 Если туннель поднялся, значит аутентификация и шифрование уже отработали. Проблема почти всегда дальше — в доступе:

— отсутствует маршрут до внутренней сети
— неправильно настроены ACL / security policies
— трафик режется межсетевым экраном

♾ VPN «есть», но трафик никуда не ходит

👍 — ответил(а) правильно
🔥 — было полезно

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10❤‍🔥3🔥1🥰1
🤖 Ваш ИИ-агент съедает бюджет на токены и падает при сбоях API?

Пора переходить на новый уровень. Открыли продажи курса по AgentOps — управлению ИИ-агентами в рабочих процессах.

Рынок требует инженеров, которые умеют:

• Контролировать метрики и качество ответов;
• Эффективно работать с RAG-архитектурой;
• Строить системы, готовые к реальным нагрузкам.

Обучение займет 6-12 недель под руководством практиков с опытом в AI и Data Science в крупных IT-компаниях, таких как Яндекс, Сбер, МТС, Huawei, Raft и др.

🎁 Можно подождать, пока про AgentOps начнут говорить все. Или зайти сейчас — НА 30% ДЕШЕВЛЕ!

Работа с AI начинается с систем.
Системы — с AgentOps.


🔥 Забрать скидку и изучить программу.
😁5🥰2
Post-Exploitation Linux Cheat Sheet.jpeg
174.6 KB
🙃 Сервер «умирает» — а вы внутри

Доступ есть, но дальше начинается самое сложное: понять, что происходит на хосте и куда двигаться дальше. Особенно когда система ведёт себя нестабильно, что-то ломается или активность выглядит подозрительно.

🔤 Эта шпаргалка — как раз для таких моментов:

— когда нужно быстро найти сетевую активность и возможный C2
— когда процесс что-то делает, но непонятно что именно
— когда ищете точку для pivot’а внутри системы
— когда exploit есть, а результат ведёт себя странно


📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🥰2
💥 Минус миллиард: взлом криптобиржи Grinex

Криптобиржа Grinex остановила работу после атаки, в результате которой с кошельков пользователей вывели более 1 млрд рублей. Инфраструктуру отключили, инцидент передали в правоохранительные органы.

По версии самой биржи, атака была не «обычным взломом», а операцией с высоким уровнем подготовки: сложная координация, работа с транзакциями и попытки ограничить вывод средств фиксировались и раньше. Сейчас всё закончилось прямым выводом активов.


Заявления про «участие спецслужб» — это отдельный вопрос. Но сам факт важнее:

🔜 централизованная криптобиржа = одна точка отказа
🔜 если ломают инфраструктуру — страдают все пользователи

💡 Для ИБ это классический кейс: не важно, сколько слоёв защиты — если есть доступ к кошелькам или транзакционной логике, деньги уходят.

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥3🥰2🌚1
📡 Wi-Fi вокруг вас — это не только «интернет есть/нет»

Эта статья — про то, как превратить обычный роутер в пассивный сенсор и увидеть, что реально происходит в беспроводной сети:

— какие точки и клиенты живут в эфире
— насколько загружены каналы на самом деле
— откуда берутся просадки и помехи
— и как всё это использовать для анализа, а не догадок


Без атак и «грязных» техник — только мониторинг и разбор радиосигнала.

🔗 Гайд по ссылке

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥3🥰2🌚1
🔥 Вопрос с собеседования

Почему JWT-аутентификация часто ломается на практике?

👇 Правильный ответ (нажми, чтобы прочитать):

JWT сам по себе безопасен, но ошибки в реализации превращают его в дыру.

🔴 Типовые проблемы:

— Хранение в localStorage
XSS → токен утекает → полный доступ от имени пользователя

— Отсутствие проверки подписи
Сервер доверяет payload без валидации → можно подделать токен

— Алгоритм none / downgrade
Некорректная конфигурация → токен принимается без подписи

— Долгоживущие токены
Украли один раз → доступ остаётся надолго

— Нет привязки к сессии / устройству
Токен работает откуда угодно → сложно отследить злоумышленника

— Refresh-токены без контроля
Можно бесконечно обновлять скомпрометированный доступ

⚡️ Сильный ответ:

«JWT ломается не из-за криптографии, а из-за хранения и валидации. Чаще всего это XSS → кража токена, отсутствие проверки подписи и слишком долгий TTL»


👍 — знал/а
🔥 — теперь буду знать

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10👍4🥰2
This media is not supported in your browser
VIEW IN TELEGRAM
🔍 TUI-утилиту для анализа трафика

Это инструмент под Linux, который позволяет смотреть сетевую активность не через сухие логи, а в нормальном интерактивном интерфейсе прямо в терминале.

Что умеет:

— показывает трафик в реальном времени
— даёт подробную статистику по взаимодействию системы и приложений
— позволяет фильтровать и искать нужные события
— может использоваться как простой firewall


🔴 Поддерживает базовый стек: TCP/UDP, IPv4/IPv6, ICMP, ARP и др.

Работает на Linux (желательно свежее ядро), запускается одной командой:


sudo oryx


Подойдёт, когда нужно быстро понять:

— кто куда ходит
— есть ли подозрительная активность
— что происходит с сетью прямо сейчас

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2🥰2🌚1
🎯 Что спрашивают на собесе по AppSec

Можно знать десятки уязвимостей — и провалить интервью на базовых вопросах. Потому что чаще проверяют не «зубрёжку», а понимание: как это работает и где ломается.

В этом видео — концентрат того, что стабильно всплывает на собеседованиях:

🔜 OWASP Top 10, XSS и SQLi, CORS/SOP, SAST vs DAST, HTTPS и шифрование

Подойдёт для:

— подготовки к интервью (intern–middle)
— систематизации базы
— понимания, где у вас реальные пробелы


🔗 Смотреть по ссылке

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🥰2🔥1
🦾 Надоело чинить «упавших» ИИ-агентов после каждого микросбоя внешних сервисов?

Анонсируем старт продаж большого курса по AgentOps. Мы собрали опыт десятков разработчиков и сделали программу, которая учит выводить ИИ в стабильный прод.

🗓 Ждем вас 28 апреля в 19:00 МСК на эфире: «Как эффективно управлять контекстным окном LLM в мультиагентных системах и не сливать бюджет на токены».

👉 Кто вещает и в чем польза?

Спикер Кирилл Кухарев (Senior AI Engineer в Raft, спикер AI Conf и Highload++). Он реализовал более 50 коммерческих проектов в GenAI и на вебинаре покажет, как взять под контроль работу нескольких агентов, чтобы они не перекидывали друг другу лишний контекст и не сжигали ваши деньги.

В прямом эфире разберем:
• Как формируется контекст в LLM при маршрутизации между агентами;
• Куда утекают лишние токены и возникает перерасход;
• Практические методы: как сжимать историю, грамотно делить задачи, лимитировать передачу контекста и собирать промпты прямо в процессе запроса пользователя.

🔥 Два способа получить максимум:

1. Приходите на вебинар 28 апреля. Дарим участникам промокод на 5.000 ₽ (работает 3 дня после эфира - это шанс забрать курс по самому низу рынка).

2. Выбирайте Инженерный трек. В подарок к нему идет полный доступ к записям и автопроверкам завершенного курса «Разработка ИИ-агентов».

👉 Занять место на вебинаре и стать профи в AgentOps
Please open Telegram to view this post
VIEW IN TELEGRAM
😁6🥰2
This media is not supported in your browser
VIEW IN TELEGRAM
💡 Лайфхак для пентеста с автономным red-team инструментом

Если нужно быстро проверить сценарий атаки, а не тыкать всё вручную — можно отдать это агенту. Decepticon — инструмент, который сам проходит цепочку от входа до постэксплуатации.

Вы задаёте цель — дальше он:

сканирует → находит вектор → эксплуатирует → закрепляется → двигается по сети → поднимает C2 → собирает креды


Он работает с Metasploit, Sliver, держит сессии и продолжает атаку, если что-то ломается.

Быстрый старт:


curl -fsSL https://decepticon.red/install | bash
decepticon config
decepticon


🔜 Где полезно:

— быстро прогнать гипотезу атаки
— посмотреть, как может развиваться реальный сценарий
— найти слабые места в цепочке, а не в одной точке

🔗 Ссылка на GitHub

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4🥰3