Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность
12.6K subscribers
1.89K photos
99 videos
166 files
2.92K links
Все самое полезное по инфобезу в одном канале.

Список наших каналов: https://t.me/proglibrary/9197

Для обратной связи: @proglibrary_feeedback_bot

По рекламе: @proglib_adv
РКН: https://gosuslugi.ru/snet/67ab0e2e75b36e054ef6d5bf
Download Telegram
🧑‍💻 Статьи для IT: как объяснять и распространять значимые идеи

Напоминаем, что у нас есть бесплатный курс для всех, кто хочет научиться интересно писать — о программировании и в целом.

Что: семь модулей, посвященных написанию, редактированию, иллюстрированию и распространению публикаций.

Для кого: для авторов, копирайтеров и просто программистов, которые хотят научиться интересно рассказывать о своих проектах.

👉Материалы регулярно дополняются, обновляются и корректируются. А еще мы отвечаем на все учебные вопросы в комментариях курса.
🥰1
🎙️ Подкаст Just Security: безопасность мобильных приложений

Подкаст с Юрием Шабалиным, гендиром Стингрей Технолоджиз и ex-ведущим архитектором Swordfish Security, в котором вас ждет своего рода собрание информации и полезных ссылок про безопасность мобильных приложений на просторах рунета.

⏱️ Таймкоды:

00:00 — Вступление
03:57 — Бэкграунд Юры
06:54 — Почему мобилки
09:36 — Почему все забивают на мобилки
11:16 — Приложения это не отображение серверной части, а отдельная сложная система
17:10 — Зачем проверять приложение, если его проверяют сторы
22:02 — Приложение, как точка входа в инфраструктуру
27:19 — OWASP Mobile Top 10
29:01 — Модель злоумышленника для мобилок
33:45 — Репорт Bug Bounty
39:13 — Bug Bounty Samsung
41:47 — На каком этапе разработки нужно проверять безопасность приложения
44:30 — Как проверить реализацию биометрии
47:20 — Уязвимость навигации
50:54 — Атака на репозитории Java пакетов
1:00:30 — Документы и лучшие практики
1:08:00 — Инструмент Юры
1:26:00 — Вход в анализ защищенности мобильных приложений
1:33:40 — Стажировка
1:35:00 — Безопасность при разработке приложений
1:45:51 — Хранение персональных данных в открытом виде на мобильном устройстве
1:48:57 — Мобильные приложения очень мобильные
1:51:00 — Советы для специалистов и бизнеса

Youtube | VK | Яндекс Музыка | Apple podcast

#podcast #pentest #bugbounty #podcasts
👏21
⚡️Proglib запускает канал про ИИ для генерации звука

Там мы будем рассказывать про все существующие нейросети, которые генерируют музыку и голос — с пошаговыми инструкциями, инструментами и лайфхаками.

⭐️генерация голоса и музыки
⭐️замена и перевод речи
⭐️распознавание звуков

👉Подписывайтесь!
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1🔥1👏1
This media is not supported in your browser
VIEW IN TELEGRAM
👩‍💻 Более эффективная навигация в #vim с помощью переходов:

ctrl-o перемещается назад по списку переходов
ctrl-i перемещается вперед по списку переходов

#tips
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6🔥1
🤑 $28 000 за 0-day, который помог найти ChatGPT

🧀 В чем сыр-бор? Исследователь из PT SWARM выявил, что помимо XML современные браузеры поддерживают еще много форматов, включая старый добрый XSL. О том, что там тоже можно объявлять внешние сущности любезно напомнил ChatGPT. Дальше — дело техники.

<xsl:copy-of select="document('file:///etc/passwd')"/>


👉 Подробнее о баге с пруфами и другими деталями читайте в статье автора

#writeup #pentest #bugbounty
8🔥6👍3
💬 Хакеры, а вы пользуетесь сканерами уязвимостей? Если да, то какими?👇

#обменопытом
🤔13👍4
🎙️ Подкаст Just Security: путь исследователя

Путь исследователя на примере Павла Топоркова (Paul Axe) — независимого исследователя, докладчика на международных конференциях, участника одной из сильнейших мировых команд CTF, автора 0-day уязвимостей в Siemens, Redis, OpenStack и других продуктах.

⏱️ Таймкоды:

00:00 — Бэкграунд Павла
2:40 — Сложные кейсы Павла
6:10 — CTF
6:13 — Как CTF помогли начать карьеру
13:29 — Как определить свой вектор развития
16:50 — Ресерчи, которые вдохновляют
20:37 — Что драйвит в работе
23:17 — Команда CTF в которой играет Павел
29:42 — Как опыт CTF помогает в работе и поиске тем для исследований
36:10 — Практический опыт нестандартных эксплуатаций
37:41 — Почему Павел не багхантер, хотя багхантил
42:05 — Исследование OpenStack
46:00 — Сериализация и десериализация
51:40 — Доклад oPWNstack
53:47 — Когда ИИ заменит ИБ-специалистов
1:01:00 — Как стать таким же крутым Paul Axe
1:06:00 — Выгорание
1:09:00 — Отличия зарубежного и российского ИБ
1:18:00 — Сертификация специалистов

Youtube | VK | Яндекс Музыка | Apple podcast

#podcast #pentest #bugbounty #podcasts
👍5🥱21
🔎 Поиск SSRF в приложениях NextJS

У команды Assetnote очередной крутой ресёрч. В новой статье рассматривается потенциальная возможность возникновения SSRF в приложениях NextJS из-за неправильных конфигураций.

В частности, основное внимание уделяется компоненту _next/image и демонстрируется, как злоумышленники могут использовать эти слабые места для выполнения SSRF-атак, включая подробное объяснение обхода мер безопасности и недавно обнаруженной SSRF-уязвимости, которой был присвоен CVE-2024-34351.

👉 Читать

#pentest #bugbounty
Please open Telegram to view this post
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
👩‍💻 Извлеките строки из файла, выбрав их с помощью режима visual в #vim, после чего используйте команду :w path/to/file.

Затем повторно выберите последнее визуальное выделение с помощью gv и нажмите d, чтобы удалить.

👉 Подробнее

#tips
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰4🔥2
🔍 Вы знаете, что сбор поддоменов — ключевая часть в разведке цели. Тут, как говорится, чем больше, тем лучше.

Ловите инструмент regulator, который использует регулярные выражения для обнаружения DNS. Можно использовать вместе с подобным инструментом altdns, а можно отдельно.

👉 GitHub

#recon #tools
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7
🎤 Кстати, на этой странице доступны все доклады с киберфестиваля 2024 Positive Hack Days. Если не присутствовали, то обязательно к просмотру!

👀 Смотреть
Please open Telegram to view this post
VIEW IN TELEGRAM
👾2
📌 Подробная шпаргалка по поиску и эксплуатации SQL-инъекций, которая должна быть в ваших закладках.

👉 Перейти к шпаргалке

#cheatsheet
👍7🔥1
This media is not supported in your browser
VIEW IN TELEGRAM
👩‍💻 Удалите строки, соответствующие вашему шаблону, с помощью команды g в #vim:

:g/pattern/d — удалить строки, соответствующие шаблону
:g!/pattern/d — удалить строки, не соответствующие шаблону

👉 Подробнее

#tips
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11👍4
💡Простой способ обхода CSRF для проверки того, отправляет ли ваша цель данные в JSON-формате без anti-CSRF токена

Измените тип контента с application/json на text/plain и посмотрите, принимает ли он по-прежнему запрос 🥷

#bugbounty #tips
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥3
🥷 Пентест gRPC: гайд для этичного хакера

Гайд поможет разобраться в том, как тестировать веб-приложения, использующие gRPC. Содержание частично пересекается с докладом автора на OFFZONE 2023, но с упором на практический пример по поиску уязвимостей на демонстрационном стенде с использованием Burp Suite и расширения prototbuf-magic.

👉 Читать

#pentest #bugbounty
💸📊 На сколько просели зарплаты в ИТ в 2024 году?

Благодаря открытым данным с сайта Хабр Карьера мы узнали, какие основные тенденции ждать в зарплатном секторе, и сколько получают ИТ-специалисты сейчас.

🤔 Например, в первом полугодии 2023 года в среднем джунам предлагали 80 тысяч рублей, а спустя год это число упало до 72,5 тысячи рублей.

👉 Остальные данные — в статье
👉 Зеркало
This media is not supported in your browser
VIEW IN TELEGRAM
👩‍💻 Попробуйте эти два варианта для улучшения поиска в #vim:

set ignorecase — игнорирует регистр
set smartcase — поиск со смешанным регистром

#tips
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6