Хакер | Этичный хакинг с Михаилом Тарасовым (Timcore)
1.65K subscribers
941 photos
53 videos
85 files
3.39K links
Обучение:

- Pentesting
- Социальная инженерия
- Проникновение
- Защита
- Работа с эксплойтами
- Аудит безопасности Обратная связь: admin@timcore.ru @timcore1
Download Telegram
Сегодня международный день защиты информации. С праздником, дорогие друзья! 🥳
#hackthebox
#htb
#hacking

HackTheBox - Intentions

00:00 - Introduction
01:00 - Start of nmap
02:30 - Looking at the login request, guessing it is Laravel based upon XSRF being in cookie and header
08:10 - Playing with updating genre and viewing feed to discover an error
10:04 - Opening up SQL Fiddle to explain what I think is going on, its using FIND_IN_SET
14:20 - Discovering space is a bad character and when this happens using the -- comment is bad
17:48 - Manually dumping the database with union statements
25:18 - Using SQL Map showing this SQL Injection
30:54 - Going over our recon and discovering a v2 admin login endpoint which lets us login with the password hash
38:28 - Logged in as an admin (Steve)
42:10 - Talking about Exploiting PHP Object Instanatiations then exploiting ImageMagick
1:01:20 - Shell returned, downloading .git, looking at commits and finding Greg's password
1:07:05 - Talking about the Scanner Binary and showing how we can leak the file one byte at a time
1:10:07 - Creating a python program to run the scanner binary thousands of times to leak files one byte at a time

https://www.youtube.com/watch?v=YmRDV0JR4qg
#kali_linux
#kali
#hacking

Курс Ultimate Kali Linux — 1# Предисловие.

Когда Вы начинаете заниматься этичным взломом и тестированием на проникновение в индустрии кибербезопасности, Вы часто слышите о знаменитом дистрибутиве Linux, известном как Kali Linux. Kali Linux — это дистрибутив Linux для тестирования на проникновение, созданный для удовлетворения потребностей профессионалов в области кибербезопасности на каждом этапе теста на проникновение.

Подробнее: https://timcore.ru/2023/12/05/kurs-ultimate-kali-linux-1-predislovie/
#news

Самым популярным паролем в мире в 2023 году стал «123456»

Разработчики менеджера паролей NordPass уже подводят итоги года и опубликовали традиционный список наиболее распространенных и слабых паролей. Хотя в этом году пароль «password» утратил пальму первенства и занимает лишь седьмое место по популярности, ему на смену пришли «123456», «admin» и «12345678», которые теперь возглавляют список.

Источник: https://xakep.ru/2023/11/21/worst-passwords-2023/
#news

Poloniex установила личность хакера, похитившего около 130 000 000 долларов

Криптовалютная биржа Poloniex утверждает, что установила личность преступника, который похитил у нее около 130 млн долларов в криптовалюте в начале ноября. Хакеру еще раз предложили вернуть все украденные средства, установив срок до 25 ноября и подчеркивая, что к делу уже привлечены правоохранительные органы Китая, России и США.

Источник: https://xakep.ru/2023/11/21/poloniex-message/
#news

У криптовалютной платформы KyberSwap украли 54,7 млн долларов

У децентрализованной биржи KyberSwap похитили почти 54,7 млн долларов в криптовалюте. Компания предложила хакеру вознаграждение в размере 10% от суммы украденных активов за обнаружение уязвимости, однако пока средства не возвращены.

Источник: https://xakep.ru/2023/11/27/kyberswap-hacked/
#news
#kali_linux

Вышла Kali Linux 2023.4 с 15 новыми инструментами

Разработчики представили Kali Linux 2023.4, четвертую и последнюю версию дистрибутива в 2023 году. Новинка уже доступна для загрузки, содержит сразу 15 новых инструментов и GNOME 45.

Источник: https://xakep.ru/2023/12/06/kali-linux-2023-4/
#kali_linux
#kali
#hacking

Курс Ultimate Kali Linux — #2 Введение в Этичный хакинг.

Здравствуйте, дорогие друзья.

Кибербезопасность — одна из наиболее быстро развивающихся областей индустрии информационных технологий (ИТ). Каждый день специалисты по безопасности быстро обнаруживают новые и возникающие угрозы, а активы организаций становятся скомпрометированными со стороны субъектов угроз. Из-за этих угроз в цифровом мире во многих организациях создаются новые профессии для людей, которые могут помочь защитить свои активы.

Подробнее: https://timcore.ru/2023/12/08/kurs-ultimate-kali-linux-2-vvedenie-v-jetichnyj-haking/
Здравствуйте, дорогие друзья!
Внимание, 3-х дневная акция!!! В честь моего дня рождения большие скидки 50% на все товары и услуги в интернет-магазине: https://vk.com/uslugi-44038255?screen=group
Акция продлится с 10 по 12 декабря включительно.
#news

Основатель криптобиржи Bitzlato признал себя виновным

Министерство юстиции США сообщает, что россиянин Анатолий Легкодымов признал себя виновным в управлении криптовалютной биржей Bitzlato, которая, по мнению властей, помогла вымогателям и другим киберпреступникам отмыть более 700 млн долларов США.

Источник: https://xakep.ru/2023/12/08/legkodymov-pleads-guilty/
#news

Каждое четвертое приложение, использующее Log4j, до сих пор уязвимо перед Log4Shell

Множество приложений, использующих библиотеку Apache Log4j, используют версии, уязвимые перед различными проблемам, включая нашумевшую уязвимость Log4Shell (CVE-2021-44228), хотя с момента ее обнаружении и исправления прошло уже больше двух лет.

Источник: https://xakep.ru/2023/12/12/log4shell-stats/
#books
#cpp
#hacking

Название: Хакинг на С++
Автор: Ярошенко А.А.
Год: 2023

Наша книга не посвящена взлому информационных систем, поэтому если вы надеетесь с ее помощью взломать банк, сайт или еще что-либо, можете отложить ее в сторону. Но если вы хотите освоить программирование «взлома» на C++ и отойти от рутинных примеров, которых навалом в любом самоучителе, эта книга для вас. В ней мы не будем объяснять основы программирования на C++, т.к. считаем, что вы уже освоили азы и умеете пользоваться компилятором, чтобы откомпилировать программу.

Хакер умеет найти в программе недостатки, скрытые возможности, лазейки, и сделать так, чтобы заставить все это работать неправильно или необычно. Хакер видит то, что не видят другие. А чтобы у вас была возможность так видеть, вы должны знать языки программирования, и С++ для этого – отличный вариант. Мы поговорим об объектно-ориентированном программировании; разберемся с алгоритмами поиска и сортировки; поищем «жертву» с помощью сканера портов.

Скачать.
#hackthebox
#htb
#hacking

HackTheBox - Jupiter

00:00 - Introduction
03:40 - Using gobuster to enum
05:45 - Discovering Raw SQL in the HTTP Request, doing some enumeration to discover it is PostreSQL
08:00 - Looking at the PostgreSQL Copy command, which allows for running commands, getting a shell
12:45 - Got a shell as the PostgreSQL user
15:08 - Got a SSH Shell as the PostgreSQL user, then finding port 8888 and enumerating that port
17:00 - Discovered a Jupityr Notebook, using find to discover what users are doing on the box and seeing Juno has network-simulation.yml
18:45 - Putting a shell on Network-Simulation.yml and getting a shell as juno
23:45 - Shell as Juno, looking for jupityr files and discovering the token, which enables us login to Jupityr notebooks and get a shell as
28:45 - Jovian can run sattrack as as root (via sudo), running strace to discover that it reads the config from /tmp
31:30 - Editing the sattrick config to download an authorized_keys file to root's .ssh directory
33:15 - Pretending /root/.ssh didn't exist, getting a shell through cron

https://www.youtube.com/watch?v=HOvVjVw3pww
#news

50 000 сайтов на WordPress уязвимы перед удаленным выполнением кода из-за бага в плагине

В плагине для резервного копирования Backup Migration, который начитывает более 90 000 установок, обнаружили критическую уязвимость. Баг позволяет злоумышленникам удаленно выполнять код и полностью компрометировать уязвимые ресурсы.

Источник: https://xakep.ru/2023/12/13/backup-migration-flaw/
#news

Обновление Avira загружает CPU на 100% и приводит к зависанию системы

С прошлой недели пользователи Windows 10 и 11 жалуются на проблемы с зависанием ОС вскоре после загрузки. Эти проблемы оказались связаны с недавним обновлением антивируса Avira.

Источник: https://xakep.ru/2023/12/13/avira-windows-bug/
#books
#linux

Название: Командная строка Linux.
Автор: Дмитрий Колисниченко
Год: 2023

Рассмотрены задачи, которые выполняются из командной строки операционной системы Linux. Объясняется, как попасть в командную строку, работать в консоли, настраивать систему с помощью программ, обладающих только текстовым интерфейсом. Описаны особенности файловой системы Linux, наиболее полезные команды для работы с текстом, сетью и Интернетом, а также команды системного администратора.
Особое внимание уделено написанию сценариев автоматизации рутинных
задач на языках командных оболочек bash и tcsh. Рассмотрены способы перенаправления ввода-вывода, маски и псевдонимы, различные варианты запуска программ, эффективные приемы использования клавиатуры, примеры сложных команд и другие вопросы.

Для системных администраторов, программистов и квалифицированных пользователей Linux

Скачать.
#news

Microsoft патчит 34 уязвимости в своих продуктах

На этой неделе Microsoft выпустила декабрьский набор патчей, которые устранили 34 уязвимости в продуктах компании. Среди исправленных багов была одна 0-day уязвимость: ранее раскрытая, но неисправленная проблема в процессорах AMD.

Источник: https://xakep.ru/2023/12/14/december-patch-tuesday/
#kali_linux
#kali
#hacking

Курс Ultimate Kali Linux — #3 Выявление субъектов угроз и их намерений.

Здравствуйте, дорогие друзья.

Во всем мире существует огромный спрос на специалистов по кибербезопасности, поскольку многие организации начинают понимать необходимость в квалифицированных специалистах, которые помогут им защитить свои активы. Один из самых ценных активов любой организации — это данные. Участники угроз, такие как хакеры, совершенствуют свои планы действий, и хакерство стало бизнесом в темной сети. Злоумышленники используют сложные и изощренные атаки и угрозы для компрометации систем и сетей своих целей, кражи их данных с использованием различных методов эксфильтрации для обхода обнаружения угроз и продажи украденных данных в даркнете.

Подробнее: https://timcore.ru/2023/12/15/kurs-ultimate-kali-linux-3-vyjavlenie-subektov-ugroz-i-ih-namerenij/
#news

Среди преступников набирает популярность маркетплейс OLVX

Исследователи из компании ZeroFox предупреждают о появлении нового маркетплейса для киберпреступников OLVX, который быстро завоевывает клиентов, желающих приобрести инструменты для мошенничества и кибератак.

Источник: https://xakep.ru/2023/12/15/olvx/