Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность
12.8K subscribers
2.66K photos
189 videos
255 files
3.79K links
Все самое полезное по инфобезу в одном канале.

Список наших каналов: https://t.me/proglibrary/9197

Для обратной связи: @proglibrary_feeedback_bot

По рекламе: @proglib_adv
РКН: https://gosuslugi.ru/snet/67ab0e2e75b36e054ef6d5bf
Download Telegram
password attacks and defence.jpg
174.6 KB
🔐 Пароли всё ещё остаются одной из самых частых точек входа в инфраструктуру.

Brute-force, phishing, credential stuffing, MITM, session hijacking — большинство таких атак до сих пор работают из-за слабых паролей, reused credentials и отсутствия MFA.

Сохраняйте шпаргалку: здесь кратко показаны популярные password attacks и базовые способы защиты от них ✔️

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥3🤔2🔥1
🔥 Топ-вакансий недели для хакеров

Специалист по цифровой безопасности и связи — от 150 000 до 180 000 ₽ , офис (Санкт-Петербург)

AI Security Specialist — remote (Cyprus, Spain, Kazakhstan, Serbia)

Стажер AppSec — до 60 000 ₽, гибрид (Москва)

➡️ Больше офферов в канале: @hackdevjob

🐸 Библиотека хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
3
🔴 Security-LLM уже умеют строить exploit chain

Cloudflare протестировали Mythos Preview в рамках Project Glasswing на своих репозиториях.

🔜 Что важно:

— модель связывает несколько багов в одну цепочку атаки;
— сама пишет PoC и проверяет его запуском;
— отличает потенциальный баг от реально эксплуатируемого;
— ищет путь от внешнего ввода до уязвимого кода;
— работает лучше не в одиночку, а в multi-agent pipeline.

🔗 Источник

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2👾2
🔥 База по экономике токенов и кэшированию от AI Platform Lead из Bitrix24

Знакомьтесь, Сергей Нотевский. AI Platform Lead в Bitrix24.

Он один из ключевых экспертов нашего курса AgentOps. На своих лекциях он детально разбирает экономику AI-агентов, кэширование токенов, LLM-инфраструктуру и вывод генеративных систем в стабильный прод.

Мы попросили Сергея поделиться материалами для тех, кто хочет оптимизировать косты на LLM в проде. Сохраняйте методичку по prefix cache метрике, которая напрямую влияет на ваши деньги.

Как говорят создатели Manus:
“KV-cache hit rate is the single most important metric for a production-stage AI agent.”


🛠 Что внутри методички (комбо из 3 статей + код):
Экономика кэширования — особенности провайдеров и как правильно считать затраты.

Частые анти-паттерны — почему ваш кэш постоянно сбрасывается и вы платите больше.

Кэш в AI-агентах — специфика работы с памятью в автономных системах.


🍒 Вишенка на торте: готовый SKILL для агента, который делает ревью вашего проекта, находит анти-паттерны и предотвращает низкое попадание в кэш.

Забрать комбо-материалы на GitHub

P.S. Если хотите послушать Сергея вживую — ловите его на конференциях Kode Waves (май), Conversations AI и Highload Spb (июнь).

🎁 Акция в честь старта продаж!

Прямо сейчас при покупке Инженерного трека вы получаете полный доступ к материалам курса «Разработка ИИ-агентов» в подарок.

👉 Забрать 2 курса по цене 1 и начать обучение
🥰2🌚2
👩‍💻 GitHub взломали через VS Code-расширение

По текущей оценке, атакующий получил доступ только к внутренним репозиториям GitHub. Его заявление о ~3800 репозиториях компания считает близким к данным расследования.

🔴 Что известно:

— вредоносную версию расширения удалили;
— endpoint изолировали;
— критичные секреты начали ротировать;
— GitHub продолжает анализ логов и мониторинг follow-on activity.

IDE extensions всё чаще становятся удобным каналом для supply chain атак.

🔗 Источник

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#cve_bulletin
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰62
This media is not supported in your browser
VIEW IN TELEGRAM
🛠 vt-cli — VirusTotal прямо из терминала

Официальный CLI-инструмент для работы с VirusTotal API без веб-интерфейса.

Что умеет:

— проверять файлы, URL, домены и IP;
— запускать сканирование файлов;
— искать по VirusTotal Intelligence query syntax;
— выгружать результаты в JSON/CSV;
— работать с LiveHunt YARA rules;
— запускать Retrohunt и получать результаты;
— скачивать файлы при наличии доступа.


❗️ Нужен API key. Бесплатный ключ подойдёт для базовых запросов, но search/download и часть возможностей доступны только в платных тарифах.

Полезно для SOC и threat intel, когда нужно быстро проверить IOC, автоматизировать triage или встроить VirusTotal в свои скрипты.

🔗 Ссылка на GitHub

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
3🥰2🔥1
💾 Хакинг прошивок HDD: когда эксплойт упёрся в жёсткий диск

Автор пытался довести до стабильности эксплойт для Xbox 360 и решил изменить прошивку HDD, чтобы добавить задержку при чтении нужного сектора.

➡️ В итоге получился редкий разбор низкоуровневого хакинга накопителей:

— дампинг и анализ прошивок HDD/SSD;
— загрузка firmware в IDA;
— разбор формата образов Western Digital и Samsung;
— JTAG-отладка работающего жёсткого диска;
— vendor-specific команды через ATA SMART READ/WRITE LOG;
— hot patching кода прямо в RAM накопителя.


Редкий материал для тех, кому интересны firmware, hardware hacking и reverse engineering.

🔗 Читать подробнее

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥51👍1🔥1
Шпаргалка по захвату трафика.png
1.9 MB
📌 Tcpdump в одной шпаргалке

Когда нужно быстро посмотреть трафик в консоли, tcpdump часто спасает быстрее Wireshark.

В шпаргалке собрали самое нужное:

— как захватывать пакеты;
— как фильтровать по IP, порту и протоколу;
— как сохранять трафик в pcap;
— как работать с TCP flags, ICMP и логическими операторами.


📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
4
🔥 Вопрос с собеседования

Какая уязвимость страшнее: SQLi или SSRF?

👇Правильный ответ:

В современных инфраструктурах SSRF очень часто оказывается опаснее классической SQLi. Потому что одна “безобидная” SSRF может открыть доступ ко всему internal perimeter.

SQLi:
— dump всей БД
— обход авторизации
— изменение данных
— иногда RCE через DB-engine

SSRF:
— доступ во внутренний контур
— cloud metadata (AWS/GCP)
— internal admin/API
— Redis, Kibana, Jenkins, Prometheus
— pivot во внутреннюю сеть


📍 Навигация: [Вакансии]

👍 — хороший вопрос
🔥 — забрал в копилку

🐸 Библиотека хакера

#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥1
📌 Зачем дата-сайентисту матанализ?

Основная компетенция специалиста по Data Science – способность анализировать и интерпретировать данные, а математика является фундаментом для начала работы.

В карточках мы разбираем основные разделы математики, с которых стоит начать изучение специалисту по анализу данных.

Хотите подготовиться к офферу или подтянуть знания? Оставляйте заявку на наш курс по математике для Data Science 💙

P.S. Только до 31 мая на курс (и вообще на все программы Академии) действует СКИДКА 40%

А как у вас дела с высшей математикой?
❤️ — Помню всё
🔥 — Знаю основы
🌚 — Ничего не знаю

🏃‍♀️ Proglib Academy
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
3
🧨 WannaCry показал, насколько хрупким может быть интернет

Один эксплойт АНБ, старая SMBv1 и тысячи непропатченных систем — этого хватило, чтобы за несколько часов положить больницы, заводы и госструктуры по всему миру.

🔜 Но самое безумное — остановил эпидемию не Microsoft и не спецслужбы, а 22-летний исследователь, который во время анализа малвари просто купил странный домен за $10.

История про WannaCry — это не только про ransomware. Это история про NSA, Shadow Brokers, Lazarus Group, kill-switch и хаос современной кибербезопасности.

🔗 Читать подробнее

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#zero_day_legends
Please open Telegram to view this post
VIEW IN TELEGRAM
5🔥4
🛡 Что читать SOC-аналитику и detection engineer

Внутри база, которую используют в работе:

— MITRE ATT&CK, Kill Chain и detection logic;
— Windows, AD, Kerberos, NTLM, LSASS;
— SIEM и разработка detection rules;
— логи, telemetry и мониторинг;
— SMB, DCSync, DCShadow, Coerce Auth;
— webshell detection, HTTP, TLS, DNS;
— cheat sheets и практические заметки по Blue Team.

Особенно полезно junior/middle SOC analyst, detection engineer и тем, кто готовится к собеседованиям в ИБ

🔗 Ссылка на GitBook

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥5👍1
🖥 GDDRHammer и GeForge — анатомия атак на видеопамять GPU

Rowhammer-атаки существовали годами, но теперь исследователи перенесли их на GDDR6-память NVIDIA GPU. Причём речь уже не про случайные сбои, а про управляемые битовые искажения с возможностью компрометации системы.

В статье разбирается:

— как работает GDDRHammer;
— зачем нужен memory massaging;
— почему тысячи CUDA-потоков ломают защиту TRR;
— как через VRAM получить доступ к памяти CPU;
— чем GeForge отличается от GDDRHammer и почему RTX 3060 оказалась уязвимее RTX A6000.


🔗 Читать подробнее

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍1
🛠 Ashok — быстрый recon-комбайн для пентестеров

Инструмент заточен под reconnaissance-фазу: сбор информации, поиск поддоменов, анализ технологий и работу с историческими данными через Wayback Machine.

🔴 Что умеет:

— Google Dorking без лимитов;
— поиск поддоменов;
— GitHub OSINT по username;
— DNS lookup и Nmap-сканирование;
— определение CMS и технологий;
— Wayback crawling с JSON-выгрузкой.

Установка:

git clone https://github.com/ankitdobhal/Ashok


🔗 Ссылка на GitHub

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥32🔥1