This media is not supported in your browser
VIEW IN TELEGRAM
Объясняем, что такое HTTP и HTTPS простыми словами 🤫
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#hack_humor
#hack_humor
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰6🔥4🤔2
mobile hacking cheat sheet.jpeg
197.7 KB
Подборка инструментов, техник и команд для анализа безопасности мобильных приложений Android и iOS.
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🥰2🌚1
Head of Cloud Security — от 400 000 до 550 000 ₽
Специалист по анализу защищенности / Пентестер — до 550 000 ₽, удаленно (Москва)
Senior Security Engineer — от 386 500 ₽, удаленно
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥2🥰2
Что такое open redirect и чем он опасен?
Например:
site.com/redirect?url=https://evil.com— фишинг (пользователь доверяет легитимному домену)
— обход защит, где домен используется как доверенный
— использование в цепочках атак (OAuth, SSRF)
👍 — знал/а
🔥 — стало понятнее
#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥19👍9🥰2
Please open Telegram to view this post
VIEW IN TELEGRAM
🤩7🥰4🌚2
📱 Как шпионский эксплойт для iPhone превратился в инструмент криптомошенников
Исследователи Google обнаружили набор эксплойтов Coruna, который несколько лет переходил между разными группами атакующих.
Сначала его использовали компании, продающие инструменты слежки. Затем — кибершпионы в атаках на украинские сайты. Позже тот же набор оказался у китайских мошенников, которые применяли его для кражи криптовалют.
🔵 Что известно о Coruna:
🔵 После получения доступа к устройству вредоносный код:
Финальный этап — загрузчик PlasmaLoader, который внедряется в системный процесс powerd и закрепляется в системе.
📉 По данным Google, история Coruna показывает типичную эволюцию эксплойтов: сначала — государственная слежка → затем кибершпионаж → потом криминальное использование.
❗️ Эксплойт не работает на последних версиях iOS. Пользователям рекомендуют обновить систему или включить Lockdown Mode.
🔗 Читать подробнее
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#breach_breakdown
Исследователи Google обнаружили набор эксплойтов Coruna, который несколько лет переходил между разными группами атакующих.
Сначала его использовали компании, продающие инструменты слежки. Затем — кибершпионы в атаках на украинские сайты. Позже тот же набор оказался у китайских мошенников, которые применяли его для кражи криптовалют.
— В наборе 5 полноценных цепочек атак и 23 уязвимости iOS
— Работает на устройствах от iOS 13 до iOS 17.2.1
— Эксплойт доставляется через взломанные сайты и скрытые iframe
— Скрипт проверяет модель iPhone и версию iOS и подбирает подходящую цепочку атак
— Используется уязвимость WebKit и обход Pointer Authentication Code
— ищет QR-коды и seed-фразы BIP39
— анализирует заметки Apple и текстовые файлы
— перехватывает работу криптокошельков (MetaMask, Trust Wallet, Exodus, Phantom)
— отправляет найденные данные на сервер управления
Финальный этап — загрузчик PlasmaLoader, который внедряется в системный процесс powerd и закрепляется в системе.
#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰3❤2🌚1
MassDNS — DNS stub-резолвер, рассчитанный на массовые запросы: способен обрабатывать миллионы доменов и отправлять сотни тысяч запросов в секунду.
Часто используется для масштабной субдоменной энумерации.
Ссылка на GitHub
#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥3🥰2🌚1
This media is not supported in your browser
VIEW IN TELEGRAM
🤩3
📅 Старт курса — 20 апреля.
Если хотите разобраться, как строить управляемые агентные системы:
P.S.
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰3
Специалисты Positive Technologies разобрали тактики APT-группировки Mythic Likho, которая атакует российские предприятия из сфер машиностроения, добывающей и обрабатывающей промышленности.
Злоумышленники действуют аккуратно: изучают компанию, рассылают персонализированный фишинг, а затем используют цепочку загрузчиков, бэкдоров и инструментов постэксплуатации. Финальная цель — кража данных и их шифрование с требованием выкупа.
#zero_day_legends
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🥰3🤩3
Bug Bounty Tools HD.png
4.7 MB
🧰 Карта инструментов для Bug Bounty
Большая mind-map со стеком утилит, которые используют багхантеры при поиске уязвимостей.
В схеме собраны десятки категорий:
С вас👍 , если сохранили
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#cheat_sheet
Большая mind-map со стеком утилит, которые используют багхантеры при поиске уязвимостей.
В схеме собраны десятки категорий:
— OSINT и reconnaissance
— поиск поддоменов
— сканеры уязвимостей
— инструменты для XSS, SQLi, SSRF
— расширения для Burp Suite
— fuzzing, automation
— тестирование API и cloud-сервисов
С вас
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5🥰2🙏2
Что такое Same-Origin Policy и зачем она нужна?
Origin определяется как:
scheme + host + port
Если хотя бы один параметр отличается — origin считается другим.
Скрипт одного сайта не может читать:
— DOM другого сайта
— ответы API
— cookies и localStorage
Например, сайт
⚠️ Обход возможен только через специальные механизмы вроде CORS или postMessage, и их неправильная настройка часто приводит к уязвимостям.
👍 — знал/а
🔥 — стало понятнее
#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥14👍5🥰2
Собрали топовые материалы, которые стабильно попадает в закладки наших айти-подписчиков.
1. Топ уязвимостей 2025 года, которые не следует включать в отчет о пентесте
2. 30 удобных алиасов bash для Linux/Unix/macOS
3. Всеобъемлющий ресурс для пентестеров, охватывающий все типы уязвимостей и необходимых материалов
4. Коллекция вопросов по offensive security
5. Реверс и анализ безопасности умного дома на базе ESP32
6. Небозопасная десериализация: пример уязвимого приложения, разработанного с помощью Python-модуля Pickle
7. End-to-end шифрование: как перестать доверять облакам и научиться шифровать
#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰3❤2🔥2🌚1
Пользователь на Pikabu заявил, что изображения из личных чатов в веб-версии MAX можно открыть по прямому URL без авторизации, а после удаления из переписки ссылка ещё некоторое время работает. Редакция Хабра проверила сценарий и сообщила, что смогла его воспроизвести.
По рекомендациям OWASP, приватность не должна держаться на «секретности ссылки» — сервер должен проверять права доступа при каждом запросе.
Пока ситуация спорная, лучше не отправлять через веб-версию сервиса чувствительные изображения.
#cve_bulletin
Please open Telegram to view this post
VIEW IN TELEGRAM
🥱8👍3🥰3⚡2
Penetration Testing Tools HD.png
2.7 MB
Большая схема с основными инструментами, которые используются на разных этапах тестирования безопасности:
— разведка и сканирование
— анализ веб-приложений
— password-атаки
— exploitation и post-exploitation
— MITM и sniffing
— wireless-атаки
— форензика
С вас
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6🥰2
#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🥰1
💥 Открытый вебинар | ИИ-агенты в продакшене: от хайпа к деньгам
Агенты уже везде. Но мало кто признаётся, сколько денег сжёг на бесконечных циклах, галлюцинациях в RAG и отсутствии мониторинга.
Полина Полунина, руководитель AI-направления Альфа-Банка, расскажет честно:
▪️ Чем агент отличается от «просто GPT с промптом» и когда бизнесу достаточно обычного LLM
▪️ 3 реальных кейса из корпоративной среды: что взлетело, а что нет
▪️ Live-демо работающего агента
▪️ ТОП-5 граблей, на которые наступают команды при внедрении
⏱️ 10 марта в 19:00 (МСК)
🎁 Участники получат промокод на скидку на самый полный курс по ИИ-агентам
👉 Регистрируйся
Агенты уже везде. Но мало кто признаётся, сколько денег сжёг на бесконечных циклах, галлюцинациях в RAG и отсутствии мониторинга.
Полина Полунина, руководитель AI-направления Альфа-Банка, расскажет честно:
▪️ Чем агент отличается от «просто GPT с промптом» и когда бизнесу достаточно обычного LLM
▪️ 3 реальных кейса из корпоративной среды: что взлетело, а что нет
▪️ Live-демо работающего агента
▪️ ТОП-5 граблей, на которые наступают команды при внедрении
⏱️ 10 марта в 19:00 (МСК)
🎁 Участники получат промокод на скидку на самый полный курс по ИИ-агентам
👉 Регистрируйся
🥰2