Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность – Telegram
Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность
12.5K subscribers
2.29K photos
144 videos
191 files
3.35K links
Все самое полезное по инфобезу в одном канале.

Список наших каналов: https://news.1rj.ru/str/proglibrary/9197

Для обратной связи: @proglibrary_feeedback_bot

По рекламе: @proglib_adv
РКН: https://gosuslugi.ru/snet/67ab0e2e75b36e054ef6d5bf
Download Telegram
🎓 Твой опыт стоит дорого — стань экспертом Proglib Academy

Чувствуешь, что накопил достаточно знаний, чтобы делиться ими с другими?

Мы ищем сильных практиков, которые хотят попробовать себя в роли:

— преподавателей;
— авторов курсов;
— наставников.

Это возможность не только монетизировать экспертизу, но и прокачать личный бренд, структурировать собственные знания и вырастить новое поколение специалистов.

👉 Заполни короткую анкету
🥰52
Ваш агент только что слил базу данных?

В 2026 году главной дырой в безопасности станет не SQL-инъекция, а Prompt Injection и отсутствие контроля над автономными агентами.

Мы выпустили новую версию курса по AI-агентам, где целый блок посвящен Security & AgentOps. То, о чем молчат на хайповых курсах.

Разбираем Hardcore Security:

Secure Prompting: защита от джейлбрейков и инъекций.
DLP-политики: фильтрация данных на выходе (чтобы агент не выдал ключи AWS).
Комплаенс: защита данных и мониторинг инцидентов.
AgentOps: инструменты наблюдения (LangSmith, Langfuse).

Старая версия была про «как сделать». Новая — про «как сделать и не облажаться в проде». Плюс доступ к GPU-кластеру для тестов на реальных мощностях.

💀 Акция 3 по цене 1:

Берешь этот курс — получаешь два любых других бесплатно. Идеально, чтобы подтянуть матан для криптографии.

Защитить свой код
🥰3😁1
Что такое 1006 на самом деле

1006 — это не код, который присылает сервер.

Это локальный статус клиента, означающий:


соединение закрыто нештатно,
без корректного WebSocket Close frame


Проще: кто-то дёрнул провод.

🧱 Почему это любят WAF’ы и edge-инфра

Типичный сценарий:

1️⃣ HTTP → WebSocket upgrade принят

2️⃣ Клиент начинает слать фреймы

3️⃣ WAF / Anti-Bot / API Gateway не нравится поведение

4️⃣ TCP соединение жёстко закрывается

5️⃣ Клиент видит: close code 1006

🚩 Частые триггеры для 1006



• нестандартные WebSocket фреймы

• слишком частые сообщения сразу после upgrade

• бинарные payload’ы «не по профилю»

• отсутствие cookies / auth-контекста

• подозрительный User-Agent

• попытка автоматизации (ws + сканер)


🔤 Как это выглядит снаружи
• в браузере:

WebSocket closed with code 1006

— в логике клиента:
reconnect без объяснений

— в tcpdump:
RST / FIN без close frame

🧠 Как отличить WAF от бага сервера

🔴 WAF / edge

• повторяемо при одинаковых условиях
• зависит от payload / частоты
• браузер ↔️ работает, скрипт ↔️ нет

🔴 Сервер

• нестабильно
• часто вместе с 5xx
• видно в backend-логах

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#zero_day_legends
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3🌚1
docker-commands cheat sheet.docx
10.7 KB
🐳 Секретные команды Docker, о которых вы могли не знать

Думаете, что знаете Docker? Christian Lempa покажет команды, которые упростят вашу работу с контейнерами и сэкономят кучу времени.

Что внутри:

— Малоизвестные, но мощные команды Docker
— Практические примеры использования
— Советы по оптимизации работы

📌 Собрали все команды в удобную шпаргалку — сохраните себе для быстрого доступа!

📎 Смотреть видео

📍 Навигация: [Вакансии]

🎁 Новогодняя акция: 3 курса по цене 1
🤝 Помощь с выбором курса

🐸 Библиотека хакера

#cheat_sheet #docker
Please open Telegram to view this post
VIEW IN TELEGRAM
5🥰2
👨‍💻 Bitrix Ultimate Pentest Guide

От базовых вещей типа определения версии до серьезных RCE и обхода WAF.

🔤 Что внутри:

— Классические векторы атак (XSS, SSRF, LFI, RCE)
— Куча интересных эндпоинтов для авторизации
— Enumerate пользователей и регистрация через бэкдоры
— Отдельная секция по уязвимым модулям — это вообще золото
— Готовый сканер "huitrix" под капотом

Особенно зацепила часть про сторонние модули и директорию /local/ — обычно там и находится самое интересное 👀

Если работаете с Bitrix или просто интересуетесь веб-пентестом — must read 📎

📍 Навигация: [Вакансии]

🎁 Новогодняя акция: 3 курса по цене 1
🤝 Помощь с выбором курса

🐸 Библиотека хакера

#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
3🥰2👍1
📦 Helm — краткая шпаргалка для работы с чартами

Сохраняйте, если Helm — часть вашей ежедневной рутины.

🟢 Управление репозиториями


helm repo list # список подключённых р
helm repo update # обновить список чартов


🟢 Поиск и просмотр чартов


helm search # поиск доступных чарто
helm search <chart> # поиск конкретного чарта
helm ls # установленные релизы
helm ls --deleted # удалённые релизы
helm ls --all # все релизы
helm inspect values <repo>/<chart> # переменные чарта


🟢 Установка и удаление


helm install --name <name> <repo>/<chart>
helm install --name <name> --values values.yaml <repo>/<chart>
helm status <name> # статус релиза
helm delete --purge <name> # полное удаление


🟢 Обновление и откат


helm get values <name> # текущие values
helm upgrade --values file.yaml <name> <repo>/<chart>
helm history <name> # история релизов
helm rollback <name> 1 # откат к версии

🟢 Создание чартов


helm create <name> # создать шаблон ч
helm lint <name> # проверить чарт
helm package <name> # упаковать в .tgz
helm dependency update # обновить зависимости


📍 Навигация: [Вакансии]

🎁 Новогодняя акция: 3 курса по цене 1
🤝 Помощь с выбором курса

🐸 Библиотека хакера

#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰31
🚨 WatchGuard Firebox: RCE без авторизации (CVE-2025-14733)

⚡️ десятки / сотни тысяч устройств под угрозой
Критическая уязвимость в IKEv2 VPN позволяет удалённое выполнение кода без аутентификации на периметре сети.

🔘 Технические детали:

— Out-of-Bounds Write (CWE-787)
— Уязвимый процесс: iked

— Затронуты:
• Mobile User VPN (IKEv2)
• Branch Office VPN (IKEv2)

— Условие: dynamic gateway peer enabled
— Impact: полный контроль над firewall / VPN-шлюзом

🔘 Статус эксплуатации:

— Публичного стабильного PoC нет
— Вендор и CISA подтверждают высокий риск
— Типовая уязвимость для APT / ransomware
— Периметр = приоритетная цель

🔗 Патчи и официальные источники:

WatchGuard PSIRT Advisory (WGSA-2025-00027) | CISA KEV Catalog

📍 Навигация: [Вакансии]

🎁 Новогодняя акция: 3 курса по цене 1
🤝 Помощь с выбором курса

🐸 Библиотека хакера

#cve_bulletin
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3🥰2🌚1
Самая переоцененная штука в ИБ

🔥 — Firewall (галочка в чек-листе)
🥰 — Антивирус (ожидания ≠ реальность)
😁 — SIEM (без детекта — хранилище)
👾 — Awareness (не заменяют контроль)
👍 — MFA (ломают при слабой реализации)

Горячие takes — в комменты 💭

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#ask_the_community
Please open Telegram to view this post
VIEW IN TELEGRAM
👾7🥰6🔥2😁2
🔐 ContainerSSH — SSH-сервер для запуска контейнеров

Опенсорс-проект, который запускает Docker/Kubernetes контейнеры при SSH-подключении. После отключения — автоматическая очистка.

Три интересных кейса:

➡️ Лабораторные среды — изолированные окружения для студентов с автоочисткой

➡️ Безопасный доступ к продакшену — временные контейнеры с полным логированием действий

➡️ Honeypot — изучение атак в изоляции с записью всех действий

Фичи:


— Полное аудит-логирование
— Webhook-авторизация
— Изоляция на уровне контейнеров
— Автоматическая очистка сессий


Полезно для lab-сред и мониторинга угроз. Apache 2.0.

🔗 GitHub

📍 Навигация: [Вакансии]

🎁 Новогодняя акция: 3 курса по цене 1
🤝 Помощь с выбором курса

🐸 Библиотека хакера

#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
3🔥2🥰2
🕷 Git и GitHub — базовый навык для ИБ

freeCodeCamp выпустили курс по Git и GitHub для старта без лишней теории.

В информационной безопасности репозитории — это рабочая среда: скрипты, PoC, конфигурации, инструменты и документация. Без Git вы не встроены в экосистему.

🔴 Что внутри:

— практическая работа с Git
— типовые рабочие сценарии
— база для использования open-source инструментов

📌 Ссылка на курс

📍 Навигация: [Вакансии]

🎁 Новогодняя акция: 3 курса по цене 1
🤝 Помощь с выбором курса

🐸 Библиотека хакера

#resource_drop #git
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🥰2👾1
This media is not supported in your browser
VIEW IN TELEGRAM
Безопасность AI-агентов: инженерный стандарт защиты 🛡

Автономные системы — это новые векторы атак. Мы учим строить ИИ-агентов, ориентируясь на контроль, предсказуемость и промышленную безопасность. Никакой «магии», только архитектурный подход.

Технические акценты курса:

внедрение `Guardrails` для фильтрации запросов и защиты системы от инъекций;
мониторинг в `LangSmith` для полного аудита решений, принимаемых нейросетью;
архитектура на `LangGraph` для замены хаотичных цепочек на жёстко заданные стейт-машины;
изоляция `RAG`-систем при работе с векторными базами данных Pinecone и Chroma.

Постройте систему, которая работает стабильно и защищена от нештатных ситуаций.

Программа курса
🥰32👾1
🔊 elementary OS 8.1 вышла

Доступен релиз elementary OS 8.1 — с акцентом на безопасность и стабильность.

Secure Session на Wayland теперь используется по умолчанию: защита ввода пароля, блокировка кражи фокуса, меньше возможностей для шпионажа со стороны приложений. Классическая сессия остаётся доступной без проблем с совместимостью.

🔜 В базе — Linux 6.14 и Mesa 25: улучшена производительность, энергосбережение AMD/Intel, поддержка Lunar Lake, больше совместимого железа и ARM64 UEFI (Apple M-серия, Raspberry Pi).

📍 Навигация: [Вакансии]

🎁 Новогодняя акция: 3 курса по цене 1
🤝 Помощь с выбором курса

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🥰2
cheat sheet linux.jpeg
197.2 KB
📌 Шпаргалка: права файлов в Linux

Права доступа — одна из самых частых причин уязвимостей в Linux.

Эта шпаргалка — быстрый ориентир:

— как читать rwx без гаданий,
— чем реально опасны SUID / SGID / Sticky Bit,
— как права превращаются в вектор повышения привилегий.

🔴 Полезно для аудита, пентеста и hardening’а.

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
3🔥2
🔗 Вопрос с собеседования

👇 Правильный ответ (нажми, чтобы прочитать):

EDR (Endpoint Detection & Response) — это решения для выявления и анализа вредоносной активности на конечных точках. Например, станциях, подключенных к сети, серверах, интернет-устройствах. 
Антивирус — это программа для идентификации, предотвращения и удаления вирусов на устройстве. Проверяет системы, чтобы повысить безопасность. 

EDR, как правило, выявляет целевые атаки и сложные угрозы, а антивирусы предотвращают типовые и массовые атаки. Они действуют вместе и не могут заменить друг друга, потому что решают разные задачи. 


📍 Навигация: [Вакансии]

🎁 Новогодняя акция: 3 курса по цене 1
🤝 Помощь с выбором курса

🐸 Библиотека хакера

#ctf_challange
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰3👾1
🎅 Секретный Санта для айтишников от Proglib.academy

Весь этот год команда Академии запускала курсы для айтишников. А под Новый год мы запускаем новый курс по ИИ-агентам и ставим под ёлку самый свежий стек 2025 года и обучение проектированию автономных нейросетевых экосистем — от LLM и ReAct-циклов до мультиагентных систем, LangGraph, AutoGen и продакшн-практик.

🎁 Хотим дарить подарки и приглашаем вас поучаствовать в конкурсе:

1️⃣ Упомяните курс Академии у себя в блоге.
2️⃣ Пришлите скрин сюда.
3️⃣ Получите секретный промокод на 10 000 ₽ при оплате любого курса.

Подходит всё — соцсети, блоги, Telegram-каналы от 300 подписчиков и более.

🎄 Акция действует до Нового года.

Win-win, всё как мы любим!
🥰3
🛠 Zev — LLM-помощник для терминала

Когда помнишь что сделать, но не помнишь какой командой.


zev 'find all .py files modified in the last 24 hours'
zev 'show all running python processes'
zev 'check if google.com is reachable’


Zev переводит natural language → shell-команду и сразу отдаёт результат.

➡️ Что важно:

— Работает через OpenAI / Gemini / Azure / Ollama
— Можно полностью локально (Ollama)
— Удобен для редких флагов, сетевых и файловых one-liner’ов
— CLI, без веба и лишнего шума

⚠️ Без иллюзий
Команды генерит LLM. Опасные операции могут проскочить → всегда читайте вывод перед выполнением.

Установка


pip install zev


Zev — не автопентест, а ускоритель мышления в shell. Полезен в руках думающего. Опасен в руках ленивого.

📍 Навигация: [Вакансии]

🎁 Новогодняя акция: 3 курса по цене 1
🤝 Помощь с выбором курса

🐸 Библиотека хакера

#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
3🥰3👍2🥱1
😳 Operation Sundevil: когда ФБР объявило войну хакерам

Почему это провал:

➡️ Из десятков арестованных осудили всего 3 человека
➡️ ФБР путало phone phreaking (взлом телефонии) с обычными звонками
➡️ Агенты конфисковали оборудование у невинных BBS-операторов и журналистов

Самый абсурдный случай:


Steve Jackson Games — издателя настольных игр обвинили в «обучении хакерству» из-за книги правил ролевой игры про киберпанк. Конфисковали все компьютеры, чуть не разорили компанию. Суд признал действия незаконными.


Последствия:

Создана Electronic Frontier Foundation (EFF) — защита цифровых прав
Общество поняло: власти не понимают технологии
Хакеры объединились против государственного произвола

🅱️ Пока ФБР гонялось за phone phreakers, реальные киберпреступники спокойно работали. Operation Sundevil больше навредила обычным компьютерным энтузиастам, чем остановила преступность.

📚 Где читать: книга "The Hacker Crackdown" by Bruce Sterling — журналистское расследование всей операции

🐸 Библиотека хакера

#zero_day_legends
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰3
WANTED: ЭКСПЕРТ ПО ИНФОБЕЗУ

Обвиняется в знании уязвимостей, о которых молчат вендоры. Хватит скрываться за VPN — твоя экспертиза нужна светлой стороне. Мы ищем того, кто превратит «запретные знания» в качественное обучение.

Приметы:

— понимает принципы работы Python или Go на уровне системных вызовов;
— умеет находить и закрывать критические дыры в безопасности;
— готов рассказывать о сложных векторах атак на большую аудиторию;
— хочет стать узнаваемым лицом в мире ИБ.

Сделка:

— гонорар и статус эксперта в Proglib Academy;
— помощь в упаковке твоих знаний в крутой контент;
— доступ к лояльному комьюнити.

Чистосердечное признание здесь

P.S. Твой знакомый «белый хакер» засиделся в тени? Сдай его нам.
🔥2🥰1😁1
✏️ Задача «Накрутка бонусного баланса в системе лояльности»

В системе лояльности банка реализована функциональность вывода бонусных средств на банковский счёт клиента. Бонусы в системе хранятся в копейках minorUnits, но при округлении значений на стороне сервера происходит ошибка.

Как можно это эксплуатировать, чтобы вывести больше денег, чем реально начислено:

❤️ — Многократно выводить минимальные суммы, при которых сервер округляет minorUnits в большую сторону.

🥰 — Разбить вывод на множество операций, чтобы обойти лимиты антифрода и увеличить итоговую сумму.

👾 — Запросить вывод в момент пересчёта бонусного баланса при обновлении системы.

🎁 Новогодняя акция: 3 курса по цене 1
🤝 Помощь с выбором курса

🐸 Библиотека хакера

#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰85👾1
18-16_FFUF_Опции_Шпаргалка.pdf
451.9 KB
🔍 Быстрый фаззинг веб-приложений

Шпаргалка содержит все основные опции — от HTTP-параметров до продвинутой фильтрации.

Must-have для пентеста и багбаунти! 🔗

🎁 Новогодняя акция: 3 курса по цене 1
🤝 Помощь с выбором курса

🐸 Библиотека хакера

#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍1