Райтапы по CTF{2026}
4.48K subscribers
326 photos
27 videos
91 files
555 links
☺️ Уютное сообщество для публикации райтапов с разных CTF соревнований и платформ

💬 Наш чатик: @writeup_chat

✍️ По любому вопросу можно писать мне: @freenameruuuu

Таски решать тут: @writeup_ctf_bot
Download Telegram
#Web #Java #HoneyBadger_CTF_AvitoTech

B2Bee

Автор @m0nr0e21
Ссылка на райтап [клик] 🖱

💬Канал & Чат & Бот с тасками| 📺RUTUBE | 📺 YouTube
Please open Telegram to view this post
VIEW IN TELEGRAM
10
Please open Telegram to view this post
VIEW IN TELEGRAM
10
Please open Telegram to view this post
VIEW IN TELEGRAM
10
Please open Telegram to view this post
VIEW IN TELEGRAM
10
Forwarded from Киберболоид
Официальное приложение Ватикана щедро делилось с ближними данными пользователей

Банальная ошибка в системе доступа приложения Click To Pray (Нажми, чтобы помолиться), разработанном для Всемирной молитвенной сети Папы Римского позволяла получить доступ к полному имени пользователя, его e-mail, стране проживания и дате рождения.

Сделать это было так же просто, как передвинуть бусину на чётках:
🟠Пользователь регистрируется в приложении и получает уникальный идентификатор — комбинацию цифр
🟠Заменяя этот цифровой ID новой комбинацией в запросе к приложению, он получает данные другого пользователя.
🟠Чтобы собрать данные всех пользователей, нужно ввести в запросах 719 517 идентификаторов — по числу зарегистрированных в данный момент.

Идеальная база для фишинговых писем от имени всё того же Ватикана, ведь многие пользователи — пожилые люди, которые не слишком дружат с современными технологиями.

Добавлять в базу адреса можно было вообще без ведома их владельцев. В ответе сервера при регистрации уже содержится код подтверждения. Он же есть в ссылке из письма-подтверждения, так что получать его необязательно.

Исследователь BobDaHacker обнаружил проблему ещё 3 января и тогда же написал письма девяти представителям Ватикана. Уязвимость закрыли лишь 24 июля.

Даже приложение для ежедневной молитвы хорошо бы защищать не только ею. Возможно, теперь об этом задумаются и в Ватикане.

#киберболоид #новости #утечки
Please open Telegram to view this post
VIEW IN TELEGRAM
8😱85🔥4
🚩 DoubleAgent

🌐 Площадка: aclabs.pro
📂 Категории: Web
🐧 ОС: Linux
🔥 Сложность: Medium

Крутой таск средней сложности на внимательность. Рутовый флаг брать будет легче тем, кто изучал основы загрузки сессий в unix-подобных системах.

🔗 Читать райтап:

https://github.com/alfabuster/Aclabs-pro-Writeups/blob/main/CTF%207%20Season/DoubleAgent/DoubleAgent.md

#aclabs #Linux #Web #CMS

💬 Канал & Чат & Бот с тасками| 📺 RUTUBE | 📺 YouTube
Please open Telegram to view this post
VIEW IN TELEGRAM
2410🔥4
Роболокс и CTF не заблочат, если не будете шалить

💬 Канал & Чат & Бот с тасками| 📺 RUTUBE | 📺 YouTube
Please open Telegram to view this post
VIEW IN TELEGRAM
😱56445
Forwarded from Standoff 365
Без этого гайда Одиссей искал решение тачки 20 лет 😮

А тебе столько времени не придется тратить.

Наш амбассадор — Александра Антипина aka N3M351DA — собрала в одном месте все, что поможет быстро разобраться в платформе, пройти первые задания и освоить практическую безопасность.

👍 Гайд особенно пригодится тем, кто только начинает знакомство со Standoff Hackbase. И поможет опытным участникам освежить знания.

Внутри тебя ждут:
— основные разделы
— полезные материалы
— советы и ссылки, которые помогут быстрее освоиться и перейти к практике

Сохраняй пост, чтобы в любой момент вернуться к гайду и начать ломать тачки быстрее 😎
Please open Telegram to view this post
VIEW IN TELEGRAM
44
Пользуясь властью в канале, поддержу своих любимых исполнителей

Все на концерт Научно-технического рэпа!

https://band.link/Z8RPE
96🔥243
Какой он — базовый профессиональный минимум ИБ-инженера?

В новом выпуске техно-дискуссий К2 Кибербезопасность разберем:

должен ли инженер уметь программировать
какие скиллы важнее — soft или hard
почему мотивация может перевесить идеальное резюме
и должен ли руководитель оставаться играющим тренером и работать руками


Когда: 18 августа, 19:00 (мск)
Где: онлайн

Регистрируйтесь по ссылке и присоединяйтесь к трансляции
Please open Telegram to view this post
VIEW IN TELEGRAM
28🔥123
МЕМЫ, ТУСОВКИ И ОФФЕРЫ

https://youtu.be/vE-23Yk8zeI
https://youtu.be/vE-23Yk8zeI
https://youtu.be/vE-23Yk8zeI

Давно у нас на канале не было интервью (ну реально давно), поэтому мы тут решили вас порадовать и собраться с Лешей из "по ибэ", чтобы обсудить, как выглядит сфера информационная безопасности глазами зумеров, для чего вообще нужен нетворкинг, являются ли мемы новым международным языком и как находить офферы прямо на митапах.

И да, меня снова сильно нейрослопнуло на обложке.

Смотрим тут
📹 Youtube
📺 VK Video

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
32🔥204
Forwarded from HoneyBadger CTF AvitoTech (Kseniya Kravtsova)
Медоед пересмотрел все ваши разборы. Вердикт вынесен!

Помните? Медоед добывает мёд, а потом любит пересматривать, как красиво это было. Пересмотрел. Местами пустил скупую медоедскую слезу. Спасибо всем, кто записал и прислал разбор!

Топ-5 получают плюшевого медоеда и мерчпак:
@Neko_muzhchinaPytome
@ovconeПост охраны
@ph1sh3rВозвратов.net
@beccapanaПервые шаги (на PS5!)
@TerjdnxНе пойман не медоед

Ещё четыре автора, кому вручаем мерчпаки:
@otlanteB2bee
@vsevolod_ryzhovМедоИИд
@Kawaii_ScriptСопромёд
@SvarozhuchРазбор ботнета

Поздравляем! Скоро придём в лс с деталями по доставке 🎁

А если формат разборов вам зашёл — через неделю продолжение с оффлайном в Москве: 19 августа в 19:00 AvitoTech собирает Авито CTF лаб в Кибердоме. Живые разборы тасков HoneyBadger CTF, дартс по MITRE ATT&CK и афтепати.

У микрофона
📍МёдХантер — Владимир Аламов, AppSec, Security Champions Community Lead, AvitoTech
📍Медовая ловушка — Алексей Горелкин, CEO Phishman, амбассадор бизнес-клуба Кибердома
📍Незваный гоуст и Нагибатор — Влад Росков, SPbCTF

Чтобы прийти, зарегайтесь → cyberdom.pro/avito/ctf-lab

P.S.: результаты самой цтфки объявим до 10 сентября
Please open Telegram to view this post
VIEW IN TELEGRAM
20
ИИ-агенты уже пишут код. Уверен, что даёшь им доступы безопасно? 🤨

Умение работать с ИИ-агентами быстро становится базовым навыком в ИБ и ИТ. Но вместе с ним появляется второй навык, без которого скоро сложно обойтись: понимать, что агенту можно доверять, а что — категорически нет.


Нужно знать:

👉 какие права ему можно выдавать;
👉 почему текст из pull request может превратиться в инструкцию;
👉 как защищаться от prompt injection и утечек через MCP;
👉 где теперь проходит граница доверия;
👉 как контролировать агента уже после внедрения.

Уже завтра на бесплатном онлайн-эфире об ИИ поговорят люди, которые работают с этими задачами на практике:

🗣 Глеб Михеев, CPO ГигаАгента в Сбере — в коммерческой разработке с 2003 года, сегодня строит агентные продукты и работает с мультиагентными системами.


🗣 Денис Макрушин, CPO продуктов безопасной разработки в Яндексе — больше 15 лет занимается кибербезопасностью и сейчас создаёт продукты безопасной разработки.


Они разберут, почему привычного Secure SDLC уже недостаточно, что меняется при переходе к ADLC и какие навыки становятся must have в эпоху агентной разработки.

⚙️ 20 августа, в 19:00 МСК

👉 Прийти на эфир
👉 Регистрация
Please open Telegram to view this post
VIEW IN TELEGRAM
24
Коллеги, если давно хотели попробовать себя в роли спикера, но всё откладывали, кажется, сейчас тот самый момент 🙂

Мы открыли CFP на SOC Forum 2026 и принимаем заявки до 11 сентября.

В этом году главная тема форума — ИИ в информационной безопасности. Но будем рады и другим сильным практическим кейсам.

Можно выбрать один из 8 треков:

• AI & Cybersecurity
• ИБ и бизнес
• Тренды и аналитика угроз
• Многогранный кибербез
• Offence
• Defence
• Архитектура ИТ и ИБ
• SOC-практикум

Если у вас есть интересный кейс, исследование, технический разбор или просто опыт, который может быть полезен коллегам, подавайте заявку.

И да, выступление для спикеров бесплатное. Плюс билет на оба дня форума и эксклюзивный мерч 😉

Все заявки рассмотрит экспертное жюри.

Дедлайн: 11 сентября, 23:59 мск.

Буду рад увидеть среди заявок ваши темы. А ещё больше буду рад увидеть вас на сцене SOC Forum 2026!

👉 Подать заявку: [ссылка]
43
Практика, практика и ещё раз практика.

Лучшие практикующие специалисты собрались, чтобы запилить вам монстра для обучения: EverBank.

Это микросервисное приложение из 16+ сервисов на Java/Spring, Go, Python и React, со своим CI/CD, инфраструктурой и уязвимостями. Мы покрываем сотни кейсов безопасности и про каждый из них расскажем как найти, починить и выстроить процесс работы с ними в компании.

📆 26 сентября стартует новый поток курса DevSecOps от Ever Secure Academy 💪

Что внутри:
👀 25 CTF-стендов по классам уязвимостей. Увлекательные взломы с пасхалками и внутрекурсовой монетизацией.
👀 База DevOps: Linux, git, Gitlab CI, docker, terraform, ansible. Убираем стену между безопасностью и разработкой: помогаем безболезненно интегрироваться в пайплайны.
👀 Threat Modeling и оценка зрелости DevSecOps-процессов
👀 Разбор сканеров изнутри. Как работают, какие движки для чего лучше подходят и какие есть ограничения.
👀 Secret Detection, SAST, SCA, IaC, Container Security и DAST.
👀 Управление уязвимостями: агрегация → дедупликация → триаж → приоритизация → remediation → валидация → SLA и метрики
👀 Compliance-as-a-code: Quality Gates и конфигурация CI
👀 Итоговая работа: единый DevSecOps-пайплайн для EverBank. В начале курса - это дырявый монстр, в конце - абсолютно понятный продукт, который раскроет перед вами все грани существующих проблем с безопасностью на реальных проектах.
👀 Живые разборы с экспертами индустрии: Можно получить ответы на насущные вопросы и сразу применить знания из курса к реальным рабочим задачам.

Всего в программе 12 модулей. Практика будет как на Open Source-инструментах, так и на продуктах топовых российских вендоров, а это значит что вы сразу на своём опыте сможете посмотреть и бесплатные и коммерческие продукты в деле и выбрать подходящий под свои задачи.

В результате вы не просто будете знать, какие инструменты бывают в DevSecOps, а пройдёте весь путь от поиска уязвимости до построения работающего процесса и пайплайна вокруг реального приложения.

🔮 Бонус: всем студентам курса открыт бесплатный отдельный вводный блок «Как работает веб» на 13 занятий. Чтобы на основном потоке уже не выяснять, чем cookie отличается от заголовка 🙂

Приходи учиться строить DevSecOps по настоящему 💪

🖥 Полная программа и запись на курс: [клик] 🖱
Please open Telegram to view this post
VIEW IN TELEGRAM
16🔥16😱8