Опубликован PoC уязвимости MiniPlasma, которая позволяет получить SYSTEM-привилегии на полностью обновлённых Windows.
Баг находится в cldflt.sys — Windows Cloud Files Mini Filter Driver
Что важно:
— локальное privilege escalation
— работает на актуальных Windows 11 с майскими патчами 2026
— связано с ранее исправленной CVE-2020-17103
— эксплуатация завязана на race condition
#cve_bulletin
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2🥰2
😎 Знакомьтесь с экспертом Proglib.academy: AI-архитектор Андрей Носов
Андрей — один из ключевых спикеров нашего курса AgentOps. Он выстраивает архитектуру, которая выживает в суровом проде и активно делится своим опытом.
За что его ценит IT-комьюнити:
🟣 Топ-спикер AI Conf 2026
🟣 Эксперт по GraphRAG и Knowledge Graphs
🟣 Автор «14 кругов ада для RAG»
🟣 Спикер Saint HighLoad
Андрей упаковал свои наработки в Google Colab, где можно пощупать 14 сценариев ошибок RAG и их решения:
🔗 Забрать Colab-ноутбук
На курсе Андрей отвечает за самые «мясные» блоки: RAG, оркестрацию агентов и их промышленную эксплуатацию.
Узнать больше о программе и обучении у Андрея:
👉 Курс о том, как внедрять AI-логику в бэкенд и сохранять стабильность сервиса
Так, продолжаем знакомить вас с командой?
👍 — Да, ждем новых лиц
🔥 — Пойду тестить Colab Носова
Андрей — один из ключевых спикеров нашего курса AgentOps. Он выстраивает архитектуру, которая выживает в суровом проде и активно делится своим опытом.
За что его ценит IT-комьюнити:
Его доклад про мифы семантического поиска и провалы Naive RAG стал одним из самых рейтинговых на конференции.
Андрей внедряет инженерный подход в сложные системы, заменяя «слепую веру» в эмбеддинги строгой логикой графов.
Разработал уникальный набор из 14 unit-тестов, на которых ломается стандартный векторный поиск (от слепоты к отрицаниям до конфликта версий).
Регулярно выступает на крупнейших хайлоад-площадках, разбирая архитектуру отказоустойчивых ИИ-сервисов.
Андрей упаковал свои наработки в Google Colab, где можно пощупать 14 сценариев ошибок RAG и их решения:
🔗 Забрать Colab-ноутбук
На курсе Андрей отвечает за самые «мясные» блоки: RAG, оркестрацию агентов и их промышленную эксплуатацию.
Узнать больше о программе и обучении у Андрея:
👉 Курс о том, как внедрять AI-логику в бэкенд и сохранять стабильность сервиса
Так, продолжаем знакомить вас с командой?
👍 — Да, ждем новых лиц
🔥 — Пойду тестить Colab Носова
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍2🔥1🥰1🤔1
На что вы обращаете внимание при тестировании функционала загрузки файлов?
— Валидация файла
Только ли расширение проверяется или ещё MIME-type, magic bytes и содержимое.
— Обходы фильтрации
Double extension, unicode, case bypass, null byte, polyglot-файлы.
— Место хранения
Можно ли получить доступ к uploaded-файлу напрямую и выполняется ли он сервером.
— Обработка файла
Используются ли ImageMagick, ffmpeg, unzip, OCR или другие парсеры.
— Post-processing
Что происходит после upload: resize, convert, metadata parsing, preview generation.
— Доступ и права
Кто может читать файл, можно ли подменить чужой upload или получить path traversal.
⚡️ Сильный ответ:
«Важно тестировать не только сам upload, но и всю цепочку обработки файла — именно там часто появляются RCE, SSRF, LFI и parser-based уязвимости»
👍 — знал/а
🔥 — теперь буду знать
#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍3🥰1
Он создавался как альтернатива Hydra, Medusa и Ncrack — с упором не только на перебор паролей, но и на гибкость автоматизации.
— SSH / FTP / SMB / RDP / VNC
— HTTP fuzzing
— SNMP / DNS / LDAP
— brute-force ZIP, SQLCipher, keystore
— enumeration и fuzzing сетевых сервисов
Главная особенность — гибкая логика обработки ответов
— фильтровать ответы по коду, размеру, regex и времени;
— автоматически retry/reset соединения;
— использовать persistent connections;
— комбинировать словари в любом порядке;
— подставлять диапазоны, сети, вывод внешних программ и combo-файлы.
#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3👍1
Angular, Cline, TanStack — у разных проектов повторяется один и тот же класс проблем: атакующие заходят не через код продукта, а через CI/CD.
В карточках разбираем, как работает эта цепочка и что проверить в своих workflow уже сейчас.
#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🔥2🥰2
В свежих обновлениях добавили:
— NTLM HTTP→LDAP relay module;
— exploit под Linux LPE Copy Fail;
— улучшения SMB, LDAP и payload-механик.
Обновили шаблоны под майские CVE:
— PAN-OS
— Ivanti
— Fortinet
— Microsoft LPE
Новые community detection scripts под:
— NTLM relay;
— suspicious SMB;
— lateral movement patterns.
#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2🥰2
password attacks and defence.jpg
174.6 KB
🔐 Пароли всё ещё остаются одной из самых частых точек входа в инфраструктуру.
Brute-force, phishing, credential stuffing, MITM, session hijacking — большинство таких атак до сих пор работают из-за слабых паролей, reused credentials и отсутствия MFA.
Сохраняйте шпаргалку: здесь кратко показаны популярные password attacks и базовые способы защиты от них✔️
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#cheat_sheet
Brute-force, phishing, credential stuffing, MITM, session hijacking — большинство таких атак до сих пор работают из-за слабых паролей, reused credentials и отсутствия MFA.
Сохраняйте шпаргалку: здесь кратко показаны популярные password attacks и базовые способы защиты от них
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥3🤔2🔥1
Специалист по цифровой безопасности и связи — от 150 000 до 180 000 ₽ , офис (Санкт-Петербург)
AI Security Specialist — remote (Cyprus, Spain, Kazakhstan, Serbia)
Стажер AppSec — до 60 000 ₽, гибрид (Москва)
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3
Cloudflare протестировали Mythos Preview в рамках Project Glasswing на своих репозиториях.
— модель связывает несколько багов в одну цепочку атаки;
— сама пишет PoC и проверяет его запуском;
— отличает потенциальный баг от реально эксплуатируемого;
— ищет путь от внешнего ввода до уязвимого кода;
— работает лучше не в одиночку, а в multi-agent pipeline.
#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2👾2
🔥 База по экономике токенов и кэшированию от AI Platform Lead из Bitrix24
Знакомьтесь, Сергей Нотевский. AI Platform Lead в Bitrix24.
Он один из ключевых экспертов нашего курса AgentOps. На своих лекциях он детально разбирает экономику AI-агентов, кэширование токенов, LLM-инфраструктуру и вывод генеративных систем в стабильный прод.
Мы попросили Сергея поделиться материалами для тех, кто хочет оптимизировать косты на LLM в проде. Сохраняйте методичку по prefix cache метрике, которая напрямую влияет на ваши деньги.
Как говорят создатели Manus:
🛠 Что внутри методички (комбо из 3 статей + код):
🍒 Вишенка на торте: готовый SKILL для агента, который делает ревью вашего проекта, находит анти-паттерны и предотвращает низкое попадание в кэш.
— Забрать комбо-материалы на GitHub
P.S. Если хотите послушать Сергея вживую — ловите его на конференциях Kode Waves (май), Conversations AI и Highload Spb (июнь).
🎁 Акция в честь старта продаж!
Прямо сейчас при покупке Инженерного трека вы получаете полный доступ к материалам курса «Разработка ИИ-агентов» в подарок.
👉 Забрать 2 курса по цене 1 и начать обучение
Знакомьтесь, Сергей Нотевский. AI Platform Lead в Bitrix24.
Он один из ключевых экспертов нашего курса AgentOps. На своих лекциях он детально разбирает экономику AI-агентов, кэширование токенов, LLM-инфраструктуру и вывод генеративных систем в стабильный прод.
Мы попросили Сергея поделиться материалами для тех, кто хочет оптимизировать косты на LLM в проде. Сохраняйте методичку по prefix cache метрике, которая напрямую влияет на ваши деньги.
Как говорят создатели Manus:
“KV-cache hit rate is the single most important metric for a production-stage AI agent.”
🛠 Что внутри методички (комбо из 3 статей + код):
Экономика кэширования — особенности провайдеров и как правильно считать затраты.
Частые анти-паттерны — почему ваш кэш постоянно сбрасывается и вы платите больше.
Кэш в AI-агентах — специфика работы с памятью в автономных системах.
🍒 Вишенка на торте: готовый SKILL для агента, который делает ревью вашего проекта, находит анти-паттерны и предотвращает низкое попадание в кэш.
— Забрать комбо-материалы на GitHub
P.S. Если хотите послушать Сергея вживую — ловите его на конференциях Kode Waves (май), Conversations AI и Highload Spb (июнь).
🎁 Акция в честь старта продаж!
👉 Забрать 2 курса по цене 1 и начать обучение
🥰2🌚2
По текущей оценке, атакующий получил доступ только к внутренним репозиториям GitHub. Его заявление о ~3800 репозиториях компания считает близким к данным расследования.
— вредоносную версию расширения удалили;
— endpoint изолировали;
— критичные секреты начали ротировать;
— GitHub продолжает анализ логов и мониторинг follow-on activity.
IDE extensions всё чаще становятся удобным каналом для supply chain атак.
#cve_bulletin
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰6❤2
This media is not supported in your browser
VIEW IN TELEGRAM
Официальный CLI-инструмент для работы с VirusTotal API без веб-интерфейса.
Что умеет:
— проверять файлы, URL, домены и IP;
— запускать сканирование файлов;
— искать по VirusTotal Intelligence query syntax;
— выгружать результаты в JSON/CSV;
— работать с LiveHunt YARA rules;
— запускать Retrohunt и получать результаты;
— скачивать файлы при наличии доступа.
Полезно для SOC и threat intel, когда нужно быстро проверить IOC, автоматизировать triage или встроить VirusTotal в свои скрипты.
#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🥰2🔥1
Автор пытался довести до стабильности эксплойт для Xbox 360 и решил изменить прошивку HDD, чтобы добавить задержку при чтении нужного сектора.
— дампинг и анализ прошивок HDD/SSD;
— загрузка firmware в IDA;
— разбор формата образов Western Digital и Samsung;
— JTAG-отладка работающего жёсткого диска;
— vendor-specific команды через ATA SMART READ/WRITE LOG;
— hot patching кода прямо в RAM накопителя.
Редкий материал для тех, кому интересны firmware, hardware hacking и reverse engineering.
#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥5❤1👍1🔥1
Please open Telegram to view this post
VIEW IN TELEGRAM
🌚6
Шпаргалка по захвату трафика.png
1.9 MB
Когда нужно быстро посмотреть трафик в консоли, tcpdump часто спасает быстрее Wireshark.
В шпаргалке собрали самое нужное:
— как захватывать пакеты;
— как фильтровать по IP, порту и протоколу;
— как сохранять трафик в pcap;
— как работать с TCP flags, ICMP и логическими операторами.
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4