Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность
12.6K subscribers
1.89K photos
99 videos
166 files
2.92K links
Все самое полезное по инфобезу в одном канале.

Список наших каналов: https://t.me/proglibrary/9197

Для обратной связи: @proglibrary_feeedback_bot

По рекламе: @proglib_adv
РКН: https://gosuslugi.ru/snet/67ab0e2e75b36e054ef6d5bf
Download Telegram
Тут это, один исследователь просто отслеживал изменения в JavaScript-файлах и находил баги. $5k за два простых бага (раз и два) 🤷‍♂️

О мониторинге JS-файлов подробнее написано здесь, а пока ловите инструмент, который поможет отслеживать такие изменения и информировать о них в Telegram.

🛠 GitHub

#bugbounty #tools #recon
👍8🔥3💯3
🦈 На заметку этичному хакеру

📺 Часть 1

• Введение
• Что такое WireShark
• Немного о протоколах, IP и OSI
• Установка и настройка WireShark
• Разбор интерфейса
• Фильтры протоколов, IP, портов
• Анализ HTTP-пакетов
• Демонстрация кражи учетных данных
• WireShark и Linux файрвол
• Обнаружение неавторизованного трафика

📺 Часть 2

• Обзор командной строки
• Аргументы командной строки
• Захват трафика в файл и его дальнейший анализ
• Ограничения захвата файлов
• Фильтры захвата и отображения
• Обзор режимов сетевых карт
• Режим мониторинга
• Расшифрование захваченного трафика
• Форматирование вывода в файл cls

📺 Часть 3

• Извлечение реальной информации (видео, фото и т. д.)
• WireShark и Nmap: виды сканирования и количество трафика
• Скрытое сканирование
• SSH туннелирование и захват трафика через интернет: введение
• Настройка удаленной машины и SSH
• tcpdump: установка и настройка захвата трафика
• Захват трафика с удаленного хоста
• Установка сервера, админки и клиента
• Необходимый софт и ОС
• Установка ОС
• Установка гостевых дополнений, установка SSH соединения с сервером
• Настройка файрвола на пропуск трафика
• Захват трафика с машины клиента
• Запрещаем доступ к определенным ресурсам

#security #tools #wireshark
Please open Telegram to view this post
VIEW IN TELEGRAM
👍16👏2❤‍🔥1🔥1
🧑‍💻 Статьи для IT: как объяснять и распространять значимые идеи

Напоминаем, что у нас есть бесплатный курс для всех, кто хочет научиться интересно писать — о программировании и в целом.

Что: семь модулей, посвященных написанию, редактированию, иллюстрированию и распространению публикаций.

Для кого: для авторов, копирайтеров и просто программистов, которые хотят научиться интересно рассказывать о своих проектах.

👉Материалы регулярно дополняются, обновляются и корректируются. А еще мы отвечаем на все учебные вопросы в комментариях курса.
👍4
🧰 NetExec — основанный на CrackMapExec инструмент для выполнения сетевых атак, который активно поддерживается сообществом энтузиастов. Инструмент значительно упрощает атаки на LDAP, SMB, Kerberos, FTP и многие другие протоколы/сервисы.

👉 GitHub & Wiki

#tools #pentest #redteam
👍61🔥1
💳 Если вы участвуете в багбаунти-программах маркетплейсов и других торговых площадок, ловите простой совет, который может принести хороший профит💰

Некоторые сервисы поддерживают оплату при доставке или позволяют разместить дешевый заказ, а затем отменить его для возврата денег.

🤔Предположим, что целевое приложение позволяет делать гостевые заказы без создания новой учетной записи или не требует подтверждения электронной почты для создания новой учетной записи (может быть вы нашли способ обхода проверки электронной почты при регистрации).

📌 Если вы столкнулись с одним из кейсов, то:

1️⃣ Размещаем заказ в качестве гостя и используем адрес электронной почты жертвы при оформлении заказа, например, victim@example.com.
2️⃣ Жертва получает электронное письмо с квитанцией.
3️⃣ В качестве злоумышленника регистрируемся с использованием адреса электронной почты victim@example.com, при условии, что проверка электронной почты не осуществляется.
4️⃣ Переходим на страницу истории заказов учетной записи -> видим ранее сделанные заказы -> получаем утечку истории заказов и личных данных -> сдаем отчет.

💡Вывод: не стоит игнорировать рабочие процессы, связанные с платежами.

#tips #bugbounty
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
Ничего такого, просто Blind SQL-инъекция на $40000

#bugbounty #writeup
🔥20👍3😁1
👨‍🎓Race Condition в деталях: пошаговое прохождение лаборатории от PortSwigger

Механизм входа в лабораторию использует ограничение скорости для защиты от атак методом брута.

Для ее успешного решения необходимо использовать race condition, чтобы обойти ограничение скорости, успешно подобрать пароль и войти в панель администратора.

📺 Смотреть

#pentest #practice #bugbounty
👍1🔥1
👩‍💻 Шпаргалка по основным командам Docker

Docker — тот самый инструмент, который упрощает жизнь этичным хакерам. Раньше для стендирования определенной версии конкретного приложения необходимо было станцевать с бубном. Сейчас это можно сделать одной командой. Пользуйтесь!

#cheatsheet #tools
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3