Bug Hunter Notes – Telegram
Bug Hunter Notes
213 subscribers
24 photos
5 files
366 links
I will public my notes related to Bug Hunter learning
На этом канале я буду публиковать записи связанные с обучением Bug Hunter'а
Download Telegram
Forwarded from HackGit
Aparoid - Static and dynamic #Android application #security analysis.

Aparoid is a #framework designed for Android application analysis. It offers an automated set of tools to discover vulnerabilities and other risks in mobile applications. It is built using the Flask framework and offers a web GUI to upload APK files and explore the contents/results.

The current version offers the following features:
1. APK decompilation using jadx
2. Vulnerability detection system (rules configurable using the dashboard)
3. Binary file risk analysis
4. Custom features for frameworks like React Native, Flutter and Xamarin
5. Android Manifest security checks
6. Dynamic analysis on all (rooted) Android devices (physical, emulated, and cloud-based)
7. Frida noscripts for the bypass of root detection, SSL pinning, and debugger detection (custom noscripts are also supported)
8. Automatic installation of a root CA certificate (also supports Burp Suite)
9. HTTP(S) interception proxy and real-time traffic viewer using Kafka
10. Real-time application stored data browser

https://github.com/stefan2200/aparoid
Forwarded from LeakInfo
Некоторые злоумышленники, использующие уязвимость Apache #Log4j, переключились с URL-адресов обратного вызова LDAP на RMI или даже использовали их одновременно.

На данный момент эта тенденция наблюдалась у преступников, стремящихся захватить ресурсы для майнинга Monero.

Большинство атак, нацеленных на уязвимость Log4j, осуществлялись через службу LDAP (облегченный протокол доступа к каталогам). Переход на RMI (Remote Method Invocation) API сначала кажется нелогичным.

Однако некоторые версии JVM (виртуальная машина Java) не содержат строгих политик, и поэтому RMI может быть более простым каналом для достижения RCE (удаленное выполнение кода), чем LDAP.
https://security.lauritz-holtmann.de/advisories/flickr-account-takeover/
Интересный баг, связанный с неправильной имплементацией механизма аутентификации через AWS Cognito, позволяющий залогиниться в любой аккаунт.
Name: Bug Bounty Hunting for Web Security
Author: Sanjib Sinha
Year: 2019

Start with the basics of bug hunting and learn more about implementing an offensive approach by finding vulnerabilities in web applications. Getting an introduction to Kali Linux, you will take a close look at the types of tools available to you and move on to set up your virtual lab.

You will then discover how request forgery injection works on web pages
and applications in a mission-critical setup. Moving on to the most challenging task for any web application, you will take a look at how cross-site noscripting works and find out about effective ways to exploit it.
Скачать.
Name: Bug Bounty Automation With Python: The secrets of bug hunting.
Author: Syed Abuthahir

This book demonstrates the hands-on
automation using python for each topic mentioned in the table of contents.
This book gives you a basic idea of how to automate something to reduce the
repetitive tasks and perform automated ways of OSINT and
Reconnaissance.This book also gives you the overview of the python
programming in the python crash course section. This book is the first part of
bug bounty automation with python series.

Скачать.
Forwarded from S.E.Reborn
Forwarded from S.E.Reborn
Ethical_Hacking_A_Complete_Guide_With_Tips_and_Tricks_Find_out_about.epub
4.3 MB
📖 Ethical Hacking: A Complete Guide With Tips and Tricks.

• Дата выхода: 25 Декабря 2021 года.
• Рейтинг: ⭐️⭐️⭐️⭐️(4 out of 5)

Подробное описание книги.

VT.

This book contains numerous examples of various attacks and some exercises that you can use when performing these attacks for the first time. It is critical to remember that ethical hacking is quickly becoming one of the most in-demand professions because every organization is looking for a way to protect their data.

🧩 Софт для чтения.

#Eng #Hack
Forwarded from itsecforu (Информационная безопасность)
🕵️‍♂️ Тестирование безопасности веб-приложений своими cилами

В связи с ростом числа всевозможных кибератак разумно инвестировать свое время в создание мер по безопасности веб-приложений.

Поэтому не менее важно вкладывать средства в тестирование безопасности веб-приложений, поскольку агентства, организации и компании все больше осознают постоянно присутствующие угрозы безопасности веб-приложений.

Читать