Информация опасносте
Компиляция на 10 млрд паролей https://cybernews.com/security/rockyou2024-largest-password-compilation-leak/
скачиваем 45 гб...
как скачается, я залью на нормальный диск и закину ссылку
как скачается, я залью на нормальный диск и закину ссылку
🔥43 12😁2
Похек
скачиваем 45 гб... как скачается, я залью на нормальный диск и закину ссылку
RockYou2024
Архив весит 45 гб
Распакованный 156 гб
Загрузил на свой S3. Скорость не лучшая, но точно не отвалиться загрузка
https://s3.timeweb.cloud/fd51ce25-6f95e3f8-263a-4b13-92af-12bc265adb44/rockyou2024.zip
Яндекс Диск. Тут скорость заметно быстрее
https://disk.yandex.ru/d/1spMBmxcEnN95g
🌚 @poxek
Архив весит 45 гб
Распакованный 156 гб
Загрузил на свой S3. Скорость не лучшая, но точно не отвалиться загрузка
https://s3.timeweb.cloud/fd51ce25-6f95e3f8-263a-4b13-92af-12bc265adb44/rockyou2024.zip
Яндекс Диск. Тут скорость заметно быстрее
https://disk.yandex.ru/d/1spMBmxcEnN95g
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥73 16⚡6😁3
#мерч_похек
Дизайн: RCE для сердца
Цвета: черный и кремовый
Крой: оверсайз
Материал: 95% хлопок, 5% эластан. Очень лёгкая, дышащая футболка, материал и принт спокойно переносит множественные стирки.
Нанесение: DTG & DTF
Размеры: XS/S, M/L, XL/XXL
(судя по отзывам, лучше выбирать на размер меньше от вашего обычного)
🌚 @poxek
Дизайн: RCE для сердца
Цвета: черный и кремовый
Крой: оверсайз
Материал: 95% хлопок, 5% эластан. Очень лёгкая, дышащая футболка, материал и принт спокойно переносит множественные стирки.
Нанесение: DTG & DTF
Размеры: XS/S, M/L, XL/XXL
(судя по отзывам, лучше выбирать на размер меньше от вашего обычного)
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥20😁2⚡1
#мерч_похек
Дизайн: Багхантерский Забив Чаши
Цвет: черный
Крой: оверсайз. Крой на фото не совпадает с реальным, сделано просто для наглядности.
Материал: 95% хлопок, 5% эластан. Очень лёгкая, дышащая футболка, материал и принт спокойно переносит множественные стирки.
Нанесение: DTG & DTF
Размеры: XS/S, M/L, XL/XXL
(судя по отзывам, лучше выбирать на размер меньше от вашего обычного)
🌚 @poxek
Дизайн: Багхантерский Забив Чаши
Цвет: черный
Крой: оверсайз. Крой на фото не совпадает с реальным, сделано просто для наглядности.
Материал: 95% хлопок, 5% эластан. Очень лёгкая, дышащая футболка, материал и принт спокойно переносит множественные стирки.
Нанесение: DTG & DTF
Размеры: XS/S, M/L, XL/XXL
(судя по отзывам, лучше выбирать на размер меньше от вашего обычного)
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7😁1
#мерч_похек
Дизайн: XSS & SQLi
Цвет: черный
Крой: оверсайз. Крой на фото не совпадает с реальным, сделано просто для наглядности.
Материал: 95% хлопок, 5% эластан. Очень лёгкая, дышащая футболка, материал и принт спокойно переносит множественные стирки.
Нанесение: DTG & DTF
Размеры: XS/S, M/L, XL/XXL
(судя по отзывам, лучше выбирать на размер меньше от вашего обычного)
🌚 @poxek
Дизайн: XSS & SQLi
Цвет: черный
Крой: оверсайз. Крой на фото не совпадает с реальным, сделано просто для наглядности.
Материал: 95% хлопок, 5% эластан. Очень лёгкая, дышащая футболка, материал и принт спокойно переносит множественные стирки.
Нанесение: DTG & DTF
Размеры: XS/S, M/L, XL/XXL
(судя по отзывам, лучше выбирать на размер меньше от вашего обычного)
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9😁1
Конкурс проходок на 🕐 🕑 🕒 🕓 🕔 🕕 🕖
#offzone2024 #конкурс
Пришло много новых людей, поэтому продублирую пост.
➡️ Конкурс на 2 проходки на OFFZONE и на 5 мерч-паков Похек.
2 победителей получат по мерч паку. И ещё 3 людей получат мерч паки без проходки. Но обязательным условием будет быть участником OFFZONE, потому что доставку в рамках конкурса я не делаю.
➡️ Условия: сделать самый оригинальный, смешной, не токсичный мем про OFFZONE
➡️ Сроки: 2 недели, т.е. до 16 июля.
➡️ Условия оценки: наибольшее кол-во положительных реакций на сообщении с мемом и если будет сложная борьба, то моё мнение и @fun9ral.
➡️ Условия участия: 1 мем = 1 сообщение с тегом #offzone2024
Условие обязательное, не будете следить, не будете участвовать.
Также у OFFZONE есть свой канал. Там и новости выходят о мероприятии, а также каждый год ребята крафтят крутые хардварные бейджы)
Подарочный мерч будет на ваш выбор. А выбрать можно сверху. Осталось выиграть :))
🌚 @poxek
#offzone2024 #конкурс
Пришло много новых людей, поэтому продублирую пост.
2 победителей получат по мерч паку. И ещё 3 людей получат мерч паки без проходки. Но обязательным условием будет быть участником OFFZONE, потому что доставку в рамках конкурса я не делаю.
Условие обязательное, не будете следить, не будете участвовать.
Также у OFFZONE есть свой канал. Там и новости выходят о мероприятии, а также каждый год ребята крафтят крутые хардварные бейджы)
Подарочный мерч будет на ваш выбор. А выбрать можно сверху. Осталось выиграть :))
Please open Telegram to view this post
VIEW IN TELEGRAM
😁10 5🔥3
Forwarded from Just Security
This media is not supported in your browser
VIEW IN TELEGRAM
Последняя неделя приема заявок 🔥
Свои кейсы уже отправили много крутых специалистов, например, @s0i37 @snovvcrash @curiv @r00t_owl @bughunter_circuit @Danr0 @szybnev и многие другие.
Кто еще сомневается, заскакивайте в последний вагон и не упускайте шанс получить признание за свою работу и потусить на закрытой церемонии вместе с лучшими представителями отрасли.
Мы уже активно готовимся к торжественному награждению самых топовых и проактивных ребят с рынка. Будет крутая тусовка, следите за новостями, уже скоро будем публиковать подробности!
#pentestaward
Свои кейсы уже отправили много крутых специалистов, например, @s0i37 @snovvcrash @curiv @r00t_owl @bughunter_circuit @Danr0 @szybnev и многие другие.
Кто еще сомневается, заскакивайте в последний вагон и не упускайте шанс получить признание за свою работу и потусить на закрытой церемонии вместе с лучшими представителями отрасли.
Мы уже активно готовимся к торжественному награждению самых топовых и проактивных ребят с рынка. Будет крутая тусовка, следите за новостями, уже скоро будем публиковать подробности!
#pentestaward
Please open Telegram to view this post
VIEW IN TELEGRAM
Похек
Django Security #django #python #hardening ➡️ Давайте начнем не с библиотек, а с кода. Для продакшана используйте следующие настройки settings.py: DEBUG = False ALLOWED_HOSTS = ['your_domain', 'www.your_domain'] SECURE_SSL_REDIRECT = True SESSION_COOKIE_SECURE…
#django #python #hardening
Ранее у меня выходил пост про защиту Django, решил поделиться вдогонку материалом от коллег из VK. Так что представляю вам материал Алексея Петрова, разраба в команде VK Workspace.
Автор рассказал, об атаках, их принципах работы, а также как от них защищаться. В конце материала есть уточнение по одной ошибке из текста. Будьте внимательны)
Инъекции
CSRF (Сross Site Request Forgery)
XSS (Cross Site Scripting)
DOS (Denial of Service) и DDOS (Distributed Denial of Service)
Далее автор прошёлся по защите аутентификации и авторизации с использованием встроенных и внешних библиотек.
Please open Telegram to view this post
VIEW IN TELEGRAM
⚡3
Forwarded from APT
This media is not supported in your browser
VIEW IN TELEGRAM
PoC for:
— CVE-2024-38094
— CVE-2024-38024
— CVE-2024-38023
🔗 Source:
https://github.com/testanull/MS-SharePoint-July-Patch-RCE-PoC
#sharepoint #poc #rce #cve
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10 7
Forwarded from 3side кибербезопасности
This media is not supported in your browser
VIEW IN TELEGRAM
Якобы взлом Андроид через Telegram
Заявляется во многих каналах именно так, но давайте разберемся, а что мы видим?
1. Получено сообщение с картинкой превью, но не от пользователя, а от бота! Видимо через ответ бота, можно поставить картинку на любой файл. Ок.
2. При попытке файл открыть, ТГ предлагает открыть в другом приложении. Штатное поведение.
3. Файл оказывается исполняемым APK файлом, и если у вас разрешено устанавливать APK-файлы написанные непонятно кем и из непонятно откуда, то мы можете выбрать менеджер пакетов и установить это приложение. Тоже штатное поведение.
4. Нужно прожать еще несколько кнопок и галочек в настройках, чтоб дать доступы нужному приложению.
Итого, вы скачали через Телеграм шпионскую программу, сами указали что ее нужно установить, проставили все разрешения, и она заработала!
Что тут необычного и проблемного? Только картинка на превью. Все остальное на видео сделал сам пользователь.
Заявляется во многих каналах именно так, но давайте разберемся, а что мы видим?
1. Получено сообщение с картинкой превью, но не от пользователя, а от бота! Видимо через ответ бота, можно поставить картинку на любой файл. Ок.
2. При попытке файл открыть, ТГ предлагает открыть в другом приложении. Штатное поведение.
3. Файл оказывается исполняемым APK файлом, и если у вас разрешено устанавливать APK-файлы написанные непонятно кем и из непонятно откуда, то мы можете выбрать менеджер пакетов и установить это приложение. Тоже штатное поведение.
4. Нужно прожать еще несколько кнопок и галочек в настройках, чтоб дать доступы нужному приложению.
Итого, вы скачали через Телеграм шпионскую программу, сами указали что ее нужно установить, проставили все разрешения, и она заработала!
Что тут необычного и проблемного? Только картинка на превью. Все остальное на видео сделал сам пользователь.
😁30 12⚡8
Forwarded from BI.ZONE Bug Bounty
Мы завершили первый этап редизайна платформы и телеграм-канала!
Что нового:
Кстати, платформа переехала и теперь располагается тут — https://bugbounty.bi.zone.
Этот релиз — первый из запланированных. Поэтому расскажите нам о своих пожеланиях и поделитесь идеями, чтобы мы смогли их учесть в следующих обновлениях.
А пока можете изучить платформу ;)
Please open Telegram to view this post
VIEW IN TELEGRAM
😁7 5🔥1🌚1
Forwarded from Standoff 365
Ребята по-прежнему дают 5 млн ₽ за вывод со счета компании символической суммы в 2000 рублей.
А для тех, кто пока не смог одолеть это недопустимое событие, добавили в свою багбаунти-программу вознаграждение за некоторые шаги по его реализации.
Выбирай, чем займешься:
Все подробности про скоуп и условия — в программе.
Please open Telegram to view this post
VIEW IN TELEGRAM
😁10
Forwarded from SecuriXy.kz
#Wordlist test
Ребята проделали огромную работу по проверке качества словарей и рулов для #hashcat и представили публичную табличку с результатами и КПД. Рулы для брута в комбинации с нагенеренными пасами под конкретную компанию дают феноменальные результаты. Даже старый добрый rockyou дает к примеру с рулом buka_400k огромный плюс.
Тестите, ставьте лайки 😉
https://docs.google.com/spreadsheets/d/1qQNwggWIWtL-m0EYrRg_vdwHOrZCY-SnWcYTwQN0fMk/edit?pli=1&gid=524870023#gid=524870023
https://docs.google.com/spreadsheets/d/1qQNwggWIWtL-m0EYrRg_vdwHOrZCY-SnWcYTwQN0fMk/edit?pli=1&gid=1952927995#gid=1952927995
Чуть позже накидаем сюда https://www.clevergod.net/HashCat-a9f4bde5dc764558858b921b9fd228a6 подробно как генерить словари, как юзать хэшкат и использовать рулы к словарям.
Ребята проделали огромную работу по проверке качества словарей и рулов для #hashcat и представили публичную табличку с результатами и КПД. Рулы для брута в комбинации с нагенеренными пасами под конкретную компанию дают феноменальные результаты. Даже старый добрый rockyou дает к примеру с рулом buka_400k огромный плюс.
Тестите, ставьте лайки 😉
https://docs.google.com/spreadsheets/d/1qQNwggWIWtL-m0EYrRg_vdwHOrZCY-SnWcYTwQN0fMk/edit?pli=1&gid=524870023#gid=524870023
https://docs.google.com/spreadsheets/d/1qQNwggWIWtL-m0EYrRg_vdwHOrZCY-SnWcYTwQN0fMk/edit?pli=1&gid=1952927995#gid=1952927995
Чуть позже накидаем сюда https://www.clevergod.net/HashCat-a9f4bde5dc764558858b921b9fd228a6 подробно как генерить словари, как юзать хэшкат и использовать рулы к словарям.
🔥19🌚2😁1
Forwarded from Багхантер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥15 9😁4⚡2👾2🌚1
Паук в Active Directory так лапками тыдык тыдык
#windows #activedirectory #AD
В чем соль: у нас уже есть достаточно известные утилиты, чтобы «отслеживать» изменения в Active Directory. Почему в кавычках? Потому что все подобные утилиты (ну, практически) используют один и тот же механизм под капотом:
Но при таком подходе есть некоторые нюансы:
Если вы когда-нибудь использовали подобную команду в отношении большого домена, то вы знаете, что выполнение этой команды может занимать очень большое время и неплохо так нагружает сеть. А если домен разрастается еще больше (20, 30, 50 тысяч объектов), то от этого плана вообще можно отказаться. Выполнение команды будет длиться бесконечно, время вывода информации растягивается (если кто собирал BloodHound с больших доменов, то понимает, о чем я). Можно, конечно, поставить задержку между запросами, но тогда возможность пропустить некоторые изменения увеличивается.
Но возможность пропустить события и так присутствует: если в рамках одного запроса было несколько изменений одного свойства, то вы не только пропустите значение свойства, но и вообще можете не узнать об изменениях. Например, можно пропустить включение/выключение какой-нибудь УЗ (true/false) (а если это админ какой-нибудь?)
Есть свойства, которые под собой содержат другие объекты, а в значении свойства содержится просто их название. Например,
➡️ Читать дальше
P.S. давно не было постов, пока работы много и по врачам хожу. Есть несколько интересных задумок, которые будут раскрыты в ближайшее время. Они не только на ИБэшников направлены, но цель сделать мир чуть лучше)
🌚 @poxek | 📹 YouTube
#windows #activedirectory #AD
В чем соль: у нас уже есть достаточно известные утилиты, чтобы «отслеживать» изменения в Active Directory. Почему в кавычках? Потому что все подобные утилиты (ну, практически) используют один и тот же механизм под капотом:
Get-ADObject -Filter * (выкачиваем информацию обо всех объектах и их свойствах) и далее просто парсим эти результаты на своем клиенте и ищем изменения.Но при таком подходе есть некоторые нюансы:
Если вы когда-нибудь использовали подобную команду в отношении большого домена, то вы знаете, что выполнение этой команды может занимать очень большое время и неплохо так нагружает сеть. А если домен разрастается еще больше (20, 30, 50 тысяч объектов), то от этого плана вообще можно отказаться. Выполнение команды будет длиться бесконечно, время вывода информации растягивается (если кто собирал BloodHound с больших доменов, то понимает, о чем я). Можно, конечно, поставить задержку между запросами, но тогда возможность пропустить некоторые изменения увеличивается.
Но возможность пропустить события и так присутствует: если в рамках одного запроса было несколько изменений одного свойства, то вы не только пропустите значение свойства, но и вообще можете не узнать об изменениях. Например, можно пропустить включение/выключение какой-нибудь УЗ (true/false) (а если это админ какой-нибудь?)
Есть свойства, которые под собой содержат другие объекты, а в значении свойства содержится просто их название. Например,
nTSecurityDescriptor. И здесь без раскрытия и проработки каждого свойства мы рискуем пропустить изменения. А это дополнительное время и ресурсы.P.S. давно не было постов, пока работы много и по врачам хожу. Есть несколько интересных задумок, которые будут раскрыты в ближайшее время. Они не только на ИБэшников направлены, но цель сделать мир чуть лучше)
Please open Telegram to view this post
VIEW IN TELEGRAM
Итоги конкурса проходок на 🕐 🕑 🕒 🕓 🕔 🕕 🕖
#offzone2024 #конкурс
Напоминаю, что 2 недели было на подачу мема в рамках конкурса. ТУТ первый пост и ТУТ повторный пост
Сейчас же подошло время подведения итогов !)
Напомню, чтобы выиграть, надо было набрать наибольшее кол-во симпатий чата в виде реакций. Те кто накручивал их себе, автоматически не попадали в зачёт. Битва была плотная, сначала было по 5-10 реакций. Потом посты начали набирать по 20-30.
Всего было 5 призовых мест. Первые два места получат проходку на OFFZONE 2024 и мерч Похек на выбор (некоторых позиций мало осталось, так что тут кто что успеет урвать)). Начнём с них
В итоге самыми крутыми стали следующие ребята:
➡️ Mikhail Shashin - МЕМ - данный молодой человек был выбран единогласно командой OFFZONE
➡️ S4hack - МЕМ - абсолютный герой, который набрал больше всего реакций и его мем годный :)
Далее перейдём к 3, 4 и 5 месту. Для этих мест обязательным условием быть участником OFFZONE, чтобы получить приз в руки. Доставку не делаю в рамках конкурса. Эти ребята набрали тоже не мало реакций, но больше всего они выбирались по тому, насколько точный, смешной и жизненный мем они сделали)
➡️ Abort, Retry, Fail? - МЕМ - данный мем к сожалению в чате никто не понял, но тем кто реально был хоть раз на OFFZONE и делал его активности будет очень понятен. Так что заслуженное место в топе!
➡️ Виталий - МЕМ - тематично, годно, лайк)
➡️ numo - МЕМ - это просто жиза :)
Как выяснилось, команда OFFZONE за наш с вами актив готова всем победителям дать каждому по футболке OFFZONE и стикеру :)
С каждым из победителей свяжусь в ЛС. Есть те, кто не вошли в топ, но у них были годные мемисы. Если приедете на OFFZONE, то будет шанс поучаствовать в ....это вы узнаете потом :)
🌚 @poxek | 📹 YouTube
#offzone2024 #конкурс
Напоминаю, что 2 недели было на подачу мема в рамках конкурса. ТУТ первый пост и ТУТ повторный пост
Сейчас же подошло время подведения итогов !)
Напомню, чтобы выиграть, надо было набрать наибольшее кол-во симпатий чата в виде реакций. Те кто накручивал их себе, автоматически не попадали в зачёт. Битва была плотная, сначала было по 5-10 реакций. Потом посты начали набирать по 20-30.
Всего было 5 призовых мест. Первые два места получат проходку на OFFZONE 2024 и мерч Похек на выбор (некоторых позиций мало осталось, так что тут кто что успеет урвать)). Начнём с них
В итоге самыми крутыми стали следующие ребята:
Далее перейдём к 3, 4 и 5 месту. Для этих мест обязательным условием быть участником OFFZONE, чтобы получить приз в руки. Доставку не делаю в рамках конкурса. Эти ребята набрали тоже не мало реакций, но больше всего они выбирались по тому, насколько точный, смешной и жизненный мем они сделали)
Как выяснилось, команда OFFZONE за наш с вами актив готова всем победителям дать каждому по футболке OFFZONE и стикеру :)
С каждым из победителей свяжусь в ЛС. Есть те, кто не вошли в топ, но у них были годные мемисы. Если приедете на OFFZONE, то будет шанс поучаствовать в ....
Please open Telegram to view this post
VIEW IN TELEGRAM
Автоматизация отчётов пентестера с помощью PwnDoc
#DC7342 #полюби_отчёты
В этом обзоре @CuriV расскажет о своем опыте работы с PwnDoc — инструментом который может быть полезен в автоматизации оформления отчетной документации по проектам. Многие пентестеры об этом знают и активно используют в своей работе, но, к моему удивлению, на Хабре о нем еще никто не рассказал.
Поделится болью от написания отчетов, чуть-чуть раскрою внутреннюю кухню кооператива в части непрерывного улучшения процессов (PDCA) и по шагам расскажу, как развернуть и использовать PwnDoc , чтобы вы могли больше «ломать» и меньше писать документацию.
p.s. статья про pwndoc-ng, если что
➡️ Читать далее
🌚 @poxek | 📹 YouTube
#DC7342 #полюби_отчёты
В этом обзоре @CuriV расскажет о своем опыте работы с PwnDoc — инструментом который может быть полезен в автоматизации оформления отчетной документации по проектам. Многие пентестеры об этом знают и активно используют в своей работе, но, к моему удивлению, на Хабре о нем еще никто не рассказал.
Поделится болью от написания отчетов, чуть-чуть раскрою внутреннюю кухню кооператива в части непрерывного улучшения процессов (PDCA) и по шагам расскажу, как развернуть и использовать PwnDoc , чтобы вы могли больше «ломать» и меньше писать документацию.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9👾2