Easy Fuzzing: просто о сложном – Telegram
Easy Fuzzing: просто о сложном
301 subscribers
17 photos
1 file
27 links
Иногда случайно сгенерированные данные методом фаззинга выглядят как читабельный пост и находят пути к читателю…
Download Telegram
Думал подождать Нового года, но раз тут достигли красивой IT-цифры — первых 256 подписчиков (за что всем огромнейшее Спасибо!), то решил, что самое время. Да и есть те, кто нарядил ёлочку, украсил аватарки и логотипы проектов и прочее уже 1-го декабря.

Зайчик из AFL мне, конечно, импонирует, а уж сколько находок во время тестирования помог найти — и не счесть, но хотелось что-то своё. В общем, взял нафаззеную мешанину идей, а Аня из @onoividno воплотила в жизнь. Теперь у канала есть маскот Фазя со своим набором стикеров и emoji. Набросков ещё хватает, поэтому стикерсет будет пополняться, но идеи приветствуются. :)

P. S. Когда-нибудь расскажу историю появления этого персонажа, некоторые даже скажут — грустную... Вышло в некотором роде символично.
🍾544🔥2🤡2🎃1
С Наступающими! В уходящем году посты стали появляться конечно «чаще», но не так, как хотелось бы, а ведь в сфере фаззинг-тестирования происходит много интересного и полезного. Поэтому отличный повод дать обещание исправиться и писать чаще. К тому же черновики ждут! 😏
Please open Telegram to view this post
VIEW IN TELEGRAM
19🍾11
Существует такой замечательный проект, который "относительно" недавно получил реинкарнацию под цифрой 2 - Open Security Training. Для тех, кто не знает, это ресурс с курсами по Кибербезопасности, покрывающий довольно нишевые, а часть так и называют - низкого уровня, области. К примеру, безопасная загрузка, отладчики ядра, архитектуры вроде risc-v и .т.п. 

На сайте опубликованы схемы в каком порядке стоит обучаться той или иной области и... это всё бесплатно. Проект поддерживается волонтёрами и конечно партнёрами. В качестве картинки к посту привёл пример для System Security. 

Но вернёмся к теме фаззинг-тестирования - на эту платформу добавили курс Fuzzing 1001: Introductory white-box fuzzing with AFL++ по основам фаззинг-тестирования и его практического применения с помощью AFL++ . Так что, если вы искали повод начать или улучшить знания в этой теме, то вот повод!
36❤‍🔥3🤓1
Channel name was changed to «Easy Fuzzing: просто о сложном»
🔥🔥 ZeroNights возвращается! И наш Фазя на лого как нельзя кстати подходит для этой новости. С этой конференцией у меня связано много тёплых воспоминаний, особенно со времён активного участия в организации.


А теперь к сути – важное по ZN 2025:

- До конца приёма заявок меньше трёх недель. Не тяните пожалуйста до последней секунды 12 октября (да-да, я знаю, вы всё равно пришлёте в 23:59 😉). В этом году два трека: Offensive и SecOps. И да, традиция жива: за эксклюзивные доклады обещают материальное вознаграждение!

- Опубликованы архивные видео – отличный повод вспомнить былые годы, переосмыслить или наверстать упущенное. В подборке есть и про фаззинг: разбирают подходы как для blackbox, так и для случаев с исходным кодом. Смотреть на VK Видео.

- И... наше сообщество любителей пофаззить в рамках SecOps и не только стало партнёром ZeroNights 2025!

P.S. Это будет Леген... подожди-подожди...
Please open Telegram to view this post
VIEW IN TELEGRAM
53🔥21🤡1
Forwarded from ZeroNights
Осталось всего 3️⃣ часа до старта нашего традиционного хакерского квеста HackQuest!

🟢HackQuest будет длиться неделю — до 20:00 (МСК) часов 24 октября
🟢Каждый день в 20:00 (МСК) будет открываться новое задание, на решение которого отводится 24 часа
🟢Лучшие игроки получат инвайт на конференцию ZeroNights 2025!

Правила участия подробно по ссылке.

🟩 Принять участие в HackQuest: hackquest.zeronights.org 🟩
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1
Easy Fuzzing: просто о сложном
🔥🔥 ZeroNights возвращается! И наш Фазя на лого как нельзя кстати подходит для этой новости. С этой конференцией у меня связано много тёплых воспоминаний, особенно со времён активного участия в организации. А теперь к сути – важное по ZN 2025: - До конца…
…дарно!

Уже прошла неделя, как отгремел ZeroNights 2025, и это было действительно легендарное возвращение. Был очень рад увидеть «старых» друзей после долгого перерыва и обрести новые знакомства.

Организаторы сказали, что видео и слайды опубликуют позже, так что подборка по тематике канала откладывается. Были моменты когда интересные доклады были сразу на всех трёх треках. А пока готовим материалы к ZeroNights 2026!

Просьба от организаторов: если вы были на конференции, пройдите, пожалуйста, опрос. Это действительно поможет, и весь фидбэк читается!

P.S. А те, кто не смог увернуться от камер, ищут себя в коллекции фото на сайте ;)
🔥21
Сергей в своём канале Протестировал поделился важной новостью и поднял важную тему про свой инструмент luzer.

Для тех, кто не в курсе, luzer - это инструмент для тестирования Lua-кода методом фаззинга с анализом покрытия. Про него есть отличные материалы:

- Доклад «Добавляем поддержку скриптового языка в AFL и LibFuzzer на примере Lua» с конференции Heisenbug
- Доклад «Фаззинг как основа эффективной разработки на примере LuaJIT» с последнего PHDays и его текстовая версия в виде статьи на Хабре на русском языке или на английском в блоге Сергея

А что же с важным:

- Инструмент luzer добавили в Sydr Fuzz, который разрабатывается ИСП РАН, поэтому все пользователи Crusher получили возможность фаззить и Lua API.
- Стартовала инициатива по добавлению luzer в OSS-Fuzz https://github.com/google/oss-fuzz/issues/13782, полайкайте (и накидайте звёздочек самой репе luzer, а то сам забыл), ну а ребята, приближенные к Google Security Team, возьмите на заметку пожалуйста!

Причём из-за ошибки в одной из программ, использующих Lua, недавно пострадало почти треть траффика Сloudflare, которые оперативно обновили свой WAF под нашумевшую уязвимость CVE-2025-55182 в React. В оригинальном посте команда пишет такие строки (на русском языке можно прочитать здесь или здесь)

This is a straightforward error in the code, which had existed undetected for many years.


И вспоминая моё любимое эссе "How to Prevent the next Heartbleed" действительно интересно, помог бы ли тут фаззинг найти проблему раньше?


P.S. А ещё интересно, кто-то уже попробовал luzer и nmap в качестве таргета…
4🤡1