White Hat
11.8K subscribers
948 photos
51 videos
16 files
1.03K links
Пишем про информационную безопасность и белый хакинг.

Сотрудничество: @workhouse_price

Канал на бирже: https://telega.in/c/kind_hack

Канал в реестре РКН: https://clck.ru/3FtTnR
Download Telegram
👁 В Японии городские камеры с ИИ будут предотвращать преступления до их совершения

Камеры с ИИ будут находить людей с подозрительным повадками в поведении: частое оглядывание вокруг, «бегающий» взгляд и тд. Также камеры «увидят» оружие.

Заявляется, что их будут использовать только для защиты высокопоставленных VIP-персон

#news
Please open Telegram to view this post
VIEW IN TELEGRAM
👏7👍2
📨 Tosint (Telegram OSINT)

— Инструмент для извлечения информации из телеграмм-ботов и связанных с ними каналов.

Возможности:
• Получение информации о боте (имя, имя пользователя,
идентификатор пользователя, статус);
• Получение информации о чате (название, тип,
идентификатор, имя пользователя, пригласительная ссылка);
• Создание пригласительной ссылки;
• Получение обновлений (последние сообщения, отправленные в чат);
• Получение количества пользователей в чате;
• Получение информации об администраторах чата.

💬 Ссылка на GitHub

#OSINT #infosec #Telegram
Please open Telegram to view this post
VIEW IN TELEGRAM
😁6👍31
⚫️ Уязвимость CVE-2023-23397: комплексный анализ образцов первичной атаки.

14 марта 2023 года компания Microsoft опубликовала в своем блоге пост о критической уязвимости в Outlook (9,8 баллов по системе CVSS), позволяющей повысить привилегии пользователя.

• Пост вызвал бурную реакцию в кругах ИБ-экспертов, серых хакеров и злоумышленников, а также породил множество публикаций и твитов о CVE-2023-23397 и эксплойтах к ней.

— В этой статье мы рассмотрим ключевые особенности этой уязвимости и разберемся, как ее эксплуатировали киберпреступники до появления вышеупомянутой публикации.

💬 Ссылка на отчёт уязвимости

#Report #infosec #pentest
Please open Telegram to view this post
VIEW IN TELEGRAM
🔬 Бесплатные лаборатории для практики эксплуатации SSRF

В списке представлены онлайн лаборатории и те, которые вы можете поднять на собственной тестовой среде.

💬 PortSwigger SSRF Labs
💬 Server-Side Request Forgery (SSRF) vulnerable Lab
💬 Vulnado SSRF Lab
💬 Snyk SSRF Lab
💬 Kontra SSRF Lab

#Web #SSRF #pentest
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
📚 Подборка PoC для различных CVE от 1999 до наших дней

Полезный, регулярно обновляемый репозиторий для багбаунти, редтима и пентеста, содержащий подборку материалов по различным CVE уязвимостям.

💬 Ссылка на Github

#cve #bugbounty #pentest
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥51👍1
🔬 История одной XSS в Telegram

Сегодня мы бы хотели поделиться с вами информацией о XSS-уязвимости, которую обнаружил исследователь с Хабра в Telegram около месяца назад. Также статья коснется некоторых особенностей работы программы поиска уязвимостей от Telegram.

💬 Ссылка на чтиво

#XSS #pentest #BugBounty #Telegram
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
Media is too big
VIEW IN TELEGRAM
👩‍💻 Основы Docker. Большой практический выпуск.

— Большой выпуск про Docker. В этом выпуске вы узнаете что такое Docker, познакомитесь с базовыми понятиями. И конечно будут практические примеры:

0:00:00 Вступление;
0:02:22 Что такое Docker?
0:16:29 Простой пример Hello World;
0:31:34 Пример WEB приложения;
0:35:55 Работаем с портами;
0:41:10 Что такое docker volume;
0:46:54 Поднимаем временную базу данных;
0:55:26 Разворачиваем реальный проект;
1:00:35 Что такое docker-compose;
1:05:23 Создаем виртуальную машину (подробно);
1:08:25 Ставим Docker и Docker compose на Linux;
1:10:17 Delpoy проекта с ипользованием GitHub;
1:16:50 Delpoy проекта с ипользованием DockerHub.

💬 Ссылка на YouTube

#Docker #RU
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥4
⚫️ Список уязвимостей отсутствующих в Nuclei

Шаблоны CVE в официальном репозитории nuclei-templates бывают бесполезны для публичных bug bounty программ, так как большое количество людей использует эти шаблоны в поисках быстрых и простых уязвимостей.

Однако, за нас с вами потрудились и собрали список известных CVE, шаблоны для которых отсутствуют в Nuclei. Таким образом, вы можете составить собственные шаблоны, отыскать новые уязвимости и при желании поделиться с сообществом.

💬 Ссылка на GitHub

#Web #CVE #infosec
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥1
@free_oxfordbot - новый бот, который содержит +300 курсов, от кибербезопасности до инвестиции.

Всегда под рукой! Пользуйся!
👍3🥱2👎1🔥1
Bearer: тестирование безопасности приложений

Статический инструмент тестирования безопасности приложений (SAST), сканирует исходный код и анализирует потоки данных, чтобы обнаруживать, фильтровать и оценивать приоритеты уязвимостей и рисков в безопасности, связанных с утечкой конфиденциальных данных. На данный момент поддерживаются стеки JavaScript и Ruby.

💬 Ссылка на GitHub

#Cybersecurity #infosec #infosecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
👍41
Media is too big
VIEW IN TELEGRAM
⚫️ OFFZONE: Актуальные проблемы финансовой безопасности и как мы их решали

В докладе Алексей рассмотрит проблемы и кейсы безопасности в финансовых организациях. Поговорит об актуальных проблемах последних двух лет (как поменял ковид нашу жизнь, что мы сделали с Log4Shell и другое). На примере покажет, как выглядят процессы AppSec в банке.

#vulnerabilities #video
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
🧨 Критическая уязвимость в Apache Apisix

Apache Apisix имеется уязвимость в плагине batch запросов, приводящую к удалённому выполнению кода (CVE-2022-24112).

На гитхабе появился PoC со скрином запроса и EXEшником для детекта уязвимости.

#rce #cve
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
Пара полезных каналов для тех, кто увлекается кибербезом:

🧑‍💻 Этичный Хакер - Авторский канал c инструкциями по пентесту, деанону, СИ, защите устройств и бесплатными курсами по информационной безопасности.

🏳Mr. Robot - Реальные кейсы, OSINT, обзоры инструментов с github, гайды по анонимности.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍21
✈️ Поиск открытых веб-камер

Ниже представлена небольшая подборка Google дорков для поиска открытых веб-камер:

allintitle: "Network Camera NetworkCamera"

intitle:"EvoCam" inurl:"webcam.html"

intitle:"Live View / - AXIS"

intitle:"LiveView / - AXIS" | inurl:view/view.shtml

intitle:"Live View / - AXIS" | inurl:/mjpg/video.mjpg?timestamp

inurl:axis-cgi/jpg

inurl:"MultiCameraFrame?Mode=Motion"

inurl:/view.shtml

inurl:/view/index.shtml

"my webcamXP server!"

#Dorking
Please open Telegram to view this post
VIEW IN TELEGRAM
🌚6👍5👨‍💻1
✈️ Wi-Fi: способы защиты беспроводных сетей

В этой статье посвятим вас в мир защиты беспроводных сетей и рассмотрим способы защиты вашего Wi-Fi устройства.

💬 Ссылка на материал

#WiFi
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🥴1
cyberINS — новый канал заядлого ИБешника, который публикует в своем канале уроки по хакингу, инструкциии по взлому, деанону, защите устройств и актуальные новости по информационной безопасности.
🤔2
🟦 Wireshark: руководство для новичков

Wireshark полезен для многих задач в работе сетевого инженера, специалиста по безопасности или системного администратора.

💬 Ссылка на чтиво

#wireshark
Please open Telegram to view this post
VIEW IN TELEGRAM
6
💻 Управляем VPS и получаем уведомления через Telegram-бота

Заметил на GitHub Python скрипт, который позволяет через Telegram бота выполнять команды на вашем сервере и присылает результаты выполнения.

Может быть полезен при выполнении длительных команд, особенно, если они требуют взаимодействия с пользователем.

Ссылка на GitHub

#bash #python #vps
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7
🏃‍♂️ ProtonMail не спасла: ФБР раскрыло личность человека, угрожавшего избирательному чиновнику

Директор избирательной комиссии города Милуоки, Клер Вудолл-Вогг, стала жертвой оскорблений и угроз после публикации её переписки с консультантом по выборам на сайтах Gateway Pundit и Wisconsin Spotlight в 2021 году.

Но, одного из зачинщиков конфликта идентифицировали по метаданным его зашифрованной почты ProtonMail, которые ФБР удалось получить от компании Proton Technologies.

secure email made simple, да-да...

#news
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯13👍3😁3
💉Про полезные нагрузки для SQL инъекций

Данная простая полезная нагрузка для SQL-инъекции будет охватывать не менее 3 различных кейсов:

SLEEP(5) /*' or SLEEP(5) or'" or SLEEP(5) or "*/

Немного изменив ее, мы можем добиться отсутствия пробелов, что сделает ее более универсальной:

SLEEP(5)/*'or(SLEEP(5))or'"or(SLEEP(5))or"*/

Немного модифицировав её, вы сможете охватить некоторые другие случаи:

)SLEEP(0.5)(/*')or(SLEEP(0.5))or('")or(SLEEP(0.5))or("*/

Все дело в построении уязвимых SQL-запросов и поиска полезных нагрузок для каждого из них.

Данный список вы можете пополнить самостоятельно. Хорошей практикой будет использование тестовых лабораторий и создание нескольких полезных нагрузок для каждого сценария с использованием различных методов.

Это действительно улучшит ваши навыки работы с SQL-инъекциями и пополнит список рабочих полезных нагрузок в вашем арсенале.

Поэтому перестаньте использовать бесполезные вордлисты на 1к строк, не понимая должным образом, что они делают или как они работают. Помните, что из выбора бесполезного количества в ущерб качеству никогда не выйдет ничего хорошего, кроме потери действительно хороших возможностей.

P.S. Для тестов всего этого прекрасно подойдет sqlfiddle.com, в котором можно создавать и тестировать запросы к БД. Тут пример инъекции с применением полезных нагрузок из поста.

#Web #SQLi
👍41