Не хакинг, а ИБ
18.3K subscribers
1.34K photos
47 videos
102 files
1.48K links
Лучшие материалы со всего интернета по ИБ и этичному хакингу.

Реклама/сотрудничество: @workhouse_price

Мы на бирже: https://telega.in/c/searchack

Канал в реестре РКН: https://clck.ru/3FtTUG
Download Telegram
💀 Claude по просьбе разработчика предложил перевести время на Mac на 4026 год и парализовал работу ПК

Вайбкодер под ником deeplycuriouss работална Mac над своим iOS-приложением. Мобильный разработчик захотел быстро изменить время для получения нужного снимка экрана (промо-скриншота).

Он запросил у Claude совета. ИИ выдал нужную команду (sudo systemsetup -setusingnetworktime off && sudo date 090306494026.00). Обладатель Mac запустил эту строку и система «улетела» во времени на пару тысяч лет вперёд.

— В итоге ПК перестал нормально работать. Оказалось, что команда отключила сетевую синхронизацию и перевела системное время на Mac на 3 сентября 4026 года. После применения команды macOS мгновенно зависла.

🗄 Источник – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
6😁6🆒2🤯1
📶 Популярный инструмент на языке Python для автоматизированного сбора и перечисления поддоменов (Subdomain Enumeration) с использованием внешних источников, поисковых систем и сервисов сетевой разведки

Sublist3r – это классический OSINT-инструмент и скрипт для разведки, созданный исследователем безопасности Ахмедом Абуль-Эла (aboul3la), предназначенный для специалистов по безопасности, пентестеров, Bug Bounty охотников и инженеров Blue Team, которым необходимо быстро оценить внешнюю поверхность атаки целевой организации.

— Инструмент помогает быстро получить картину доменной структуры организации на этапе первичного анализа сетевого периметра.

🗄 Репозиторий на GitHub – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
52🔥2
📱 Apktool: Заглядываем под капот Android-приложений

Apktool – это инструмент для анализа закрытых бинарных Android-приложений в формате APK.

Он позволяет декодировать ресурсы приложения, работать с Smali-кодом, вносить изменения и затем собирать APK обратно.

— Поддерживает декодирование ресурсов, структуру проекта для удобного анализа и повторную сборку модифицированного APK. Особенно полезен при Android reverse engineering, мобильном пентестинге и исследовании безопасности приложений.

🗄 Читать статью – линк.
🗄 Репозиторий на GitHub – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
👍42🔥2
☝️ The Art of Memory Forensics: Detecting Malware and Threats in Windows, Linux, and Mac Memory

Фундаментальное руководство по анализу оперативной памяти, поиску артефактов вторжения, исследованию вредоносного ПО и цифровой криминалистике (Авторы: Майкл Хейл Лай, Эндрю Кейс, Джейми Леви, Аарон Уолтерс).

Профессиональный стандарт и обязательное пособие для специалистов по расследованию инцидентов (DFIR), вирусных аналитиков, инженеров SOC и экспертов по кибербезопасности. Книга написана ключевыми разработчиками фреймворка Volatility.


Основные темы книги:
Основы анализа памяти
Форензика памяти Windows
Форензика памяти Linux
Форензика памяти macOS
Обнаружение вредоносного ПО
Сложные сценарии расследования

— Эта книга обучает не просто запуску инструментов, а пониманию того, как операционные системы хранят данные в RAM, что позволяет специалистам находить даже самые скрытные угрозы, не оставляющие следов на жестком диске.

🗄 Читать книгу – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
3🆒1
📱 Microsoft спустя годы возвращает Windows то, что пользователи просили с первого дня Windows 11

Пятилетний спор с новым интерфейсом наконец закончился в пользу владельцев ПК.

Одна из самых спорных потерь Windows 11 спустя почти пять лет наконец начинает исчезать.

— Сентябрьское накопительное обновление KB5124008 включает возможности августовского предварительного выпуска, где Microsoft добавила для версий 24H2 и 25H2 выбор положения панели задач снизу, сверху, слева или справа.

🗄 Источник – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
6👀4🆒1
💰 Большая коллекция инструментов и материалов для расследований в блокчейне и анализа криптовалютных инцидентов

On-Chain Investigations Tools List⁠ – это своеобразный справочник по Blockchain OSINT, крипторасследованиям и анализу транзакций.

— В подборке есть инструменты для анализа кошельков и движения средств, визуализации транзакций, кластеризации адресов, анализа смарт-контрактов и поиска связей между объектами.

— Отдельные разделы посвящены Ethereum, Bitcoin, Monero, DeFi, NFT, OSINT и расследованию криптоатак. Также собраны обучающие материалы и методики расследований.

🗄 Репозиторий на GitHub – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥31
Безопасность бизнеса начинается там, где видна полная картина

Обсудим, как находить слепые зоны в защите бизнеса, на онлайн-конференции «Совершенно безопасно».

📆 Когда: 22 сентября с 10:00 до 16:30 мск
▶️ Где: в прямом эфире

На одной площадке соберем экспертов рынка безопасности и представителей бизнеса, обсудим цифровые, экономические и управленческие риски в одном поле зрения.

Главные ракурсы конференции:
Новый ландшафт рисков: как меняются функции безопасности и управления.
Искусственный интеллект: часть защитного механизма или новая уязвимость.
Портрет современного инсайдера: какие практики становятся отраслевым стандартом.

 
Спикеры конференции:
▪️Никита Лисенков, член Международной ассоциации корпоративной безопасности ICSA
▪️Сергей Сергеев, руководитель по корпоративной безопасности девелопера «Брусника»
▪️Лука Сафонов, бизнес-партнер по инновационному развитию компании «Гарда»
▪️Юрий Драченин, эксперт по информационной безопасности Контур.Эгиды и Staffcop
▪️Даниил Бориславский, эксперт по информационной безопасности Контур.Эгиды и Staffcop

Участие бесплатное, нужно только 👉 зарегистрироваться

Реклама. АО «ПФ «СКБ Контур». ИНН 6663003127
Please open Telegram to view this post
VIEW IN TELEGRAM
1
👩‍💻 В JWT кладут отдел, роль и почту сотрудника, считая, что токен зашифрован. Он не зашифрован

Разработчик приложил к тикету свой токен целиком – чтобы ошибку авторизации можно было воспроизвести. Ошибку починили, тикет закрыли, токен так и остался в задаче, которую видит вся команда и подрядчики.

Токен выглядит как шифротекст: длинная строка из букв, цифр и дефисов, глазами не читается. Отсюда и распространённое допущение – раз не читается, значит, закрыто, и внутрь можно положить что угодно полезное.
На самом деле это base64.

— Читается одной командой, ключ для этого не нужен, и содержимое видно всем, через кого проходит токен: браузеру пользователя, расширениям в нём, промежуточным прокси, системам логирования.

🗄 Читать статью – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
2
🍏 Linux Command Line: A Complete Introduction — практическое руководство по работе с Linux через командную строку

Книга Даниэла Дж. Барретта помогает уверенно работать в терминале: от базовых команд и навигации по файловой системе до автоматизации задач, работы с процессами, сетями и shell-скриптами.

Что внутри:
работа с файлами, каталогами и правами доступа;
поиск и обработка текста;
перенаправление ввода/вывода и конвейеры;
управление процессами и задачами;
работа с SSH и сетевыми инструментами;
Bash и автоматизация рутинных операций;
эффективные приёмы командной строки и лучшие практики.

🗄 Читать книгу – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🤬21
☁️ Surfshark: взломали тестовую инфраструктуру VPN-провайдера

Атакующий получил внутренние материалы, а компания срочно начала менять секреты.

Одна ошибка в настройке открыла посторонним путь во внутреннюю инфраструктуру Surfshark. VPN-провайдер подтвердил взлом тестового сервера, который инженеры случайно сделали доступным из интернета.

— Атакующий добрался до внутренних конфигураций, частей системных бинарных файлов и некоторых данных, связанных со сборкой продуктов.

🗄 Источник – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥21
🔎 Инструмент на Go для поиска неправильно настроенных S3-бакетов в AWS и других S3-совместимых облачных хранилищах

Проверяет права доступа к бакетам и помогает обнаруживать публично доступные ресурсы.
Поддерживает AWS, GCP, DigitalOcean, DreamHost, Linode, Scaleway и кастомные S3-compatible endpoints.
Умеет работать многопоточно, перечислять объекты в бакетах и выдавать результаты в JSON.
Результаты можно сохранять в PostgreSQL, а массовое сканирование автоматизировать через RabbitMQ. Есть Docker-поддержка.

Особенно полезен для аудита облачной инфраструктуры, bug bounty и пентестов – разумеется, при проверке ресурсов, на которые есть разрешение.

🗄 Репозиторий на GitHub – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
21