🛡️ Пентестерские Будни #1: Уязвимости Криптобирж и Зачем Выбирать Место Хранения Крипты С Особой Осторожностью https://telegra.ph/Pentesterskie-Budni-1-Samye-rasprastranennye-uyazvimosti-kriptobirzh-i-pochemu-nelzya-ostavlyat-svoyu-kriptu-na-maloizvestnyh-bi-10-13
Telegraph
Пентестерские Будни #1: Самые распрастраненные уязвимости криптобирж, и почему нельзя оставлять свою крипту на малоизвестных биржах
Привет! Сегодня я расскажу вам о том, насколько слаба безопасность криптобирж, несмотря на первый взгляд, и почему мы так часто слышим о потерях миллионов на криптобиржах, и почему это всегда повторяется. Я расскажу о самых распространенных уязвимостях, с…
🔥18❤1🤡1
Как мы взломали Ubisoft https://telegra.ph/Kak-my-vzlomali-Ubisoft-10-26
Telegraph
Как мы взломали Ubisoft
Начало Это был 2021 год, я заканчивал среднее образование а именно 11 класс, это было летом, тогда у меня не было постоянной работы и я занимался баг хантингом все свое свободное время. И так как на официальных баг баунти программах на HackerOne я больше…
🔥17👏3
Что по планам ?
На данный момент готовится еще одна, или две статьи тут уж как получится. Которые не будут (техническими) тоесть я не буду рассказывать вам о какой-то баге, каком то ресерче или что то в этом духе. Это будет психологические больше так сказать статьи, потом поймете. Канал потихоньку растет, меня это радует, я не стремлюсь к миллионам читателей, или что то в этом духе, но качество канала и его посыл будет расти. Поэтому вот. Все что я хотел сказать.
Кстати вот играю The Last Of Us 2 в плойку 👾
На данный момент готовится еще одна, или две статьи тут уж как получится. Которые не будут (техническими) тоесть я не буду рассказывать вам о какой-то баге, каком то ресерче или что то в этом духе. Это будет психологические больше так сказать статьи, потом поймете. Канал потихоньку растет, меня это радует, я не стремлюсь к миллионам читателей, или что то в этом духе, но качество канала и его посыл будет расти. Поэтому вот. Все что я хотел сказать.
Кстати вот играю The Last Of Us 2 в плойку 👾
❤🔥10
На этой неделе выйдет подкаст со мной на Украинском, или не на этой, посмотрим, но вас ждет подкаст часовой со мной о баг баунти 👾. Я никуда не пропал.
🔥6❤1💩1
https://podcasters.spotify.com/pod/show/gugl-ne-rozkazhe/episodes/9-e2ei7d2. Вышел наконец подкаст со мной, если вы понимаете Украинский, то велком ✌️
Spotify for Creators
Гугл, як заробити на багбаунті? by Гугл не розкаже | Подкаст про кібербезпеку
Які помилки допускають новачки в своїх перших багбаунті? Чи можуть багбаунті замінити пентест? Яка різниця між основними багбаунті-платформами? За які типи вразливостей платять більше?
На цих питаннях Гугл зламався. Тож якщо у вас немає часу перевіряти всі…
На цих питаннях Гугл зламався. Тож якщо у вас немає часу перевіряти всі…
❤8
Всем здравствуйте, я живой. Не было статей, и ничего не писал ибо пытался ассимилироваться в Испании. (Не вышло). Тут я с акулой в зоопарке в мадриде. На другой фотке я в центре мадрида. (Да я крутой в черной футболке гонять в жару +50). Вообщем, Мадрид полная хуита, там красиво, но имхо Одесса пизже. Насчет всей Испании скажу, и Европы в частности - село ебаное. Из необходимости я бы мог жить в Европе, а так ну нахер надо. Заболеешь - жди 3 месяца врача и умри. Парацетамол в Европе один препарат медицинский на все случаи жизни ☺️🥹. Пошел я купить технику больше 1000 евро налом, мне сказали ИДИ НАХУЙ, только картой. Когда в Украине я мог все что угодно взять за нал. В 9 часов вечера в Европе никого нет на улицах. Вообщем нахуй эту всю Европу, я хочу домой. У нас хоть война, но гораздо лучше живется. Вот такие дела, буду выкладывать теперь что то в канал, и оживлять его. Всем до новых встреч !
👍13
Я обожаю бакеты
Часто вижу, что компании, включая криптовалютные биржи, не уделяют должного внимания безопасности облаков. В результате конфиденциальные данные оказываются под угрозой.
Один из моих любимых инструментов для проверки таких проблем — CloudEnum. Он поддерживает проверку облаков Amazon, Google и Microsoft, что делает его лучше устаревшего lazys3. CloudEnum помогает находить открытые бакеты, которые остаются без защиты.
В одном случае криптобиржа хранила на S3-бакете файл api-exchange-*.jar. Анализ через jadx показал доступ к базе данных. В другом случае на Google Cloud-бакете был открыт JSON-файл с тысячами строк данных одной из бирж.
Такие инциденты нередко становятся новостями, когда криптобиржи теряют миллионы долларов из-за халатности.
Мораль: правильная настройка облака — это необходимость, а не роскошь. И последствия халатности могут быть очень дорогими.
Часто вижу, что компании, включая криптовалютные биржи, не уделяют должного внимания безопасности облаков. В результате конфиденциальные данные оказываются под угрозой.
Один из моих любимых инструментов для проверки таких проблем — CloudEnum. Он поддерживает проверку облаков Amazon, Google и Microsoft, что делает его лучше устаревшего lazys3. CloudEnum помогает находить открытые бакеты, которые остаются без защиты.
В одном случае криптобиржа хранила на S3-бакете файл api-exchange-*.jar. Анализ через jadx показал доступ к базе данных. В другом случае на Google Cloud-бакете был открыт JSON-файл с тысячами строк данных одной из бирж.
Такие инциденты нередко становятся новостями, когда криптобиржи теряют миллионы долларов из-за халатности.
Мораль: правильная настройка облака — это необходимость, а не роскошь. И последствия халатности могут быть очень дорогими.
👍9❤1👎1
История которая чуть не вызвала мне инфаркт.
Сижу я значит, захотелось потыкаться в приложении монобанка, в мобилке. Ну там апи посмотреть, активити разные подергать. Беру и запускаю свой любимый эмулятор, регаюсь, и мне внезапно звонят с монобанка нахуй, и спрашивают - кто-то зашел в ваш аккаунт банковский с эмулятора ебать. И причем, назвали версию эмулятора, арм какой стоит, и т.д. я как только зашел в приложение, сразу звонок раздается нахуй, это конечно круто когда такая оперативность, но в 3 часа НОЧИ звонить вот это я обосрался, думал уже упаковывать будут. Вот так вот.
Сижу я значит, захотелось потыкаться в приложении монобанка, в мобилке. Ну там апи посмотреть, активити разные подергать. Беру и запускаю свой любимый эмулятор, регаюсь, и мне внезапно звонят с монобанка нахуй, и спрашивают - кто-то зашел в ваш аккаунт банковский с эмулятора ебать. И причем, назвали версию эмулятора, арм какой стоит, и т.д. я как только зашел в приложение, сразу звонок раздается нахуй, это конечно круто когда такая оперативность, но в 3 часа НОЧИ звонить вот это я обосрался, думал уже упаковывать будут. Вот так вот.
🔥5