bin – Telegram
bin
4.03K subscribers
173 photos
11 videos
6 files
159 links
Telegram, cybersecurity, hostings and more.
No ads, – kilinov.t.me
Download Telegram
spide-sample.pdf
1.4 MB
Не рассказал еще о модуле WAF-детекта и прочих более мелких штуках, уж столько всего реализуется, что невозможно уместить в один пост, чтобы это еще и читабельно было.

Выше приложил отчет Spide ОТ 2023 ГОДА. На тот момент оно казалось мне чем-то очень, очень классным, но сейчас смотря на это еще на этапе разработки «нового» проекта, я понимаю насколько все было далеко от продукта :D

@spide, подписаться
14
bin
spide-sample.pdf
~17 июля 2023 года, появление идеи и первый концепт (отвратителен, имхо) в Figma, который был сверстан (переведен из моей фигмы в HTML/CSS) за $100 и в течении недели интегрирован в тот еще IP Tools Robot.

В тот же момент я и понял, что хуйня идея совмещать кучу утилит, которые не объединены в одну систему.

Потом еще были кастомы отчета под партнеров, некоторым я их показывал, кастомил даже в стиль Acunetix :D

@spide, подписаться
35
bin
К важным новостям нашего дружного коммьюнити исследователей безопасности систем и людей. На днях было заблокировано несколько каналов OSINT тематики, это не тот темат, что некоторые могут себе представить, это не коммьюнити доксеров, это хорошие люди, которые…
📰 До этого ряд СМИ выпустили ложное сообщение о блокировке OSINT-каналов по политическим причинам. В реальности несколько каналов были кратковременно остановлены автоматическими скриптами из-за публикации личных данных, но сообщения в СМИ появлялись даже спустя несколько дней после инцидента — часто без упоминаний о том, что каналы были сразу же разблокированы. 🤔

(c) t.me/durov_russia/57

– Если бы не СМИ, то разблокировок бы не произошло.
– Стоило бы признаться, что это не скрипты на обнаружение ПД, это скрипты на обнаружение ключевого слова OSINT.
Не все каналы были разблокированы.
– Во многих каналах ПД не было.
– О политике не было ни слова в сообщениях СМИ.

Стоит еще отметить недавний инцидент с моим аккаунтом, когда мне кинули вечный спамблок (уже снял) за пост со скриншотом из гетконтакта, вернее это не гетконтакт, но там было перечисление имен из контактов, разных и не покрытых связью с человеком, никаких дополнительных идентификационных данных.

⚠️ Нет связки – нет ПД.

При всем уважении, но пиздит как дышит. Более чем уверен связано либо с давлением Европы и РФ, где недавно показательно обсуждали ограничение Telegram как раз таки из-за ПД.

А уверенность такая в том, что мы знаем Telegram ни один год, им – похуй чьи данные кто опубликовал, им было похуй много-много лет, но сейчас шум вокруг данных, прессуют, выбора нет и лично я не осуждаю, а лишь пытаюсь объяснить такие движения.

Кажись из-за своей прямолинейности я остаюсь без снятия теневого бана, но и нехуй людям давать доступ к иным точкам зрения, можно же просто повыносить всех и навешать фактчеков, это мы умеем.

hashbin.t.me
Please open Telegram to view this post
VIEW IN TELEGRAM
414
Аеза - В С Ё?

OFAC ввело санкции против хостинг-провайдера из РФ — Aeza Group — за содействие кибермошенникам и наркоторговле.

Пресс релиз опубликован на сайте ведомства

Today, the U.S. Department of the Treasury’s Office of Foreign Assets Control (OFAC) is designating Aeza Group, a bulletproof hosting (BPH) services provider, for its role in supporting cybercriminal activity targeting victims in the United States and around the world. BPH service providers sell access to specialized servers and other computer infrastructure designed to help cybercriminals like ransomware actors, personal information stealers, and drug vendors evade detection and resist law enforcement attempts to disrupt their malicious activities. OFAC is also designating two affiliated companies and four individuals who are Aeza Group leaders. Finally, in coordination with the United Kingdom’s (UK) National Crime Agency (NCA), OFAC is designating an Aeza Group front company in the UK.


Согласно новости санкции затронут Aeza International Ltd., Aeza Logistic LLC и Cloud Solutions LLC. Первая компания из Великобритании, последние две зарегистрированы в России. Санкции также затронут руководителей и ключевых лиц компаний.

После объявления новости, вероятно, был удалён домен aeza.net, аеза также объявила о недоступности двух подсетей

Также OFAC заблокировало криптокошелек Aeza Group, в котором хранится около $350 000 в цифровых активах, использованных для поддержки киберопераций.

@hashbin
315
BIN
Тьма, перекрывающая любые лучики света в TON И так, TON DNS выпущенный в рынок еще августом 2022 года, куда люди запихали довольно большое количество средств, а по текущему курсу даже я вложил туда около 5-10k$, за следующие 3 года данное утилити Дуровского…
Похоже, оно умирает окончательно. О падении шлюза сегодня написал СТО Gateway .SCt.me/pvxblog/1632

Во многом согласен, но выскажу свое ИМХО касаемо цензуры, ибо задумка сама по себе — ДЕцентрализация, это лежит в корне .onion, .l2p и прочих подобных штук чуть другой направленности, а также в блокчейне.

Цензура это задача исключительно контролирующих органов стран, ибо законы они разные, в одной стране можно наркотики, в другой нельзя казино.

Цензура гейтвеем – окей, их дело (ибо они могут жить в стране, где например, N продукт запрещен), но цензура, а соответственно и централизация децентрализированной технологии — чуть сюр.

hashbin.t.me
17
Я тут новый проект запустил совместно с Графинейавтоскуп Telegram-подарков на базе совершенно новой модели работы, почитайте, посмотрите, потыкайте – Gift Stack.

Багбаунти нет, но звездочек чуть-чуть насыплю за любой полезный репорт.

hashbin.t.me
49
Буквально сегодня закончил писать один из важнейших модулей @spidePrintstream

Он маленький, но важный и не только потому что это ядро обнаружения всех OOB уязвимостей, включая сотни эксплойтов для Java-приложений, но и...

И то, что серверная часть полностью написана на Rust, а следовательно это мое первое приложение на данном языке так еще и сходу работа с сетью, асинхрон и многое другое. По началу думал нейронкой вывезу, спустя часы понял, что нет, в итоге из 70-80% нейрокода оно превратилось в 10-20% нейрокода.

Вообще суть проста – сниффить трафик по протоколам HTTP (+HTTPS) и DNS, все это агрегировать и выдавать по запросу. Такое есть, например Interactsh от Project Discovery, но программная работа с ним не задокументирована, пришлось реверсить (а оно еще и на Golang), чтобы написать к нему враппер и тд.

В итоге мне настолько не зашла их архитектура, напичканная «чем попало», что разархиваровал ранее написанный Printstream только для HTTP на Python и переписал с нуля на Rust, ибо в тот момент я как раз сел его учить. (а понимать технологию без конкретной задачи я не умею)

Позже еще дописал CLI коннектор для удобства с шикарным интерфейсом, если делать, то красиво (иначе лучше не делать) 🤓

Инсталлер, кстати, сам настраивает сервер и проходит DNS-01 челлендж для получения LE сертификата, все полностью автономно.

Возможно, когда Microsoft будет выкуплен GitLab'ом, оно станет опенсорс, но пока что желания использовать у себя GitHub – нет.

Кстати, если не знаете, что мне подарить, то M4A1-S Printstream Прямо с завода у меня еще нет в коллекции 😁

hashbin.t.me
Please open Telegram to view this post
VIEW IN TELEGRAM
220
Арестован администратор крупнейшего ИБ сообщества – XSS.IS

XSS.IS - Администрация арестована Украинскими спец.службами.

В Киеве арестовали админа российского даркнет-форума

В результате длительного расследования, проведенного французскими властями в сотрудничестве украинскими правоохранительными органами и Европолом, был арестован администратор xss.is, одной из самых влиятельных русскоязычных платформ киберпреступности в мире.

За 20 лет своей незаконной деятельности киберпреступник заработал более 7 млн. евро.

По словам инсайдера, операция стала результатом работы французской Brigade de Lutte Contre la Cybercriminalité (BL2C), передавшей СБУ оперативную информацию. В рамках совместной подготовки французские офицеры прибыли в Киев, где сегодня и был проведён экшн-дэй совместно с Департаментом СБУ (Контрразведывательной защиты интересов). Правоохранительные органы конфисковали домены XSS — на момент публикации он недоступен, на ряде доменов отображается сообщение о блокировке.


Насколько это правда или нет неизвестно ⚠️, у меня форум спокойно открывается. Если это действительно так, то я сильно удивлен, ведь манифест форума запрещал работу по странам СНГ и Украине.

Но как мы знаем, Украина это плотное сотрудничество со спец. службами стран Евросоюза в том числе, а значит и администрировать такой ресурс из УА крайне опасно.

Полагаю, будь он в РФ, он был бы в безопасности.

hashbin.t.me
Please open Telegram to view this post
VIEW IN TELEGRAM
7
bin
Арестован администратор крупнейшего ИБ сообщества – XSS.IS XSS.IS - Администрация арестована Украинскими спец.службами. В Киеве арестовали админа российского даркнет-форума В результате длительного расследования, проведенного французскими властями в сотрудничестве…
– Расследование началось 2 июля 2021 года

– Основной упор был в рансомы, несмотря на запрет этой темы в мае 2021 года

Успех правоохранителей заключался в том, что они смогли взломать Jabber-сервер thesecure.biz и отслеживать все сообщения пользователей

– Этот взлом помог отследить множество эпизодов с рансомами, на основании чего был вывод о заработанных 7 млн. евро администрацией форума

– С сентября 2024 правоохранители уже разрабатывали администратора и знали его личность

– Подозреваемый арестован вчера в Киеве при поддержке Европола

– Есть подозрение на агентуру среди администрации

– XSS может ждать то же, что и было провернуто с BreachForums, когда после взлома пошла волна задержаний по всему миру

– Через TOR вроде пока работает. Может открываться из клира из-за запоздалых DNS

— Комментарий от даталикса: t.me/LeakAlarm/47

hashbin.t.me
110
Небольшое объявление

В исключительно аналитических целях собираю отчеты Acunetix в формате PDF или HTML. Никакой отработки по таргетам, только исследование.

Если у вас есть гора ненужных, отработанных и так далее, то я с радостью приму в дар, это поможет @spide. Долгосрочно в долгу не останусь, главное юзернейм не меняйте 🙂

Основной критерий наличие хотя бы одного детекта, даже если это INFO.

Присылать сюда – @kilinov (эксперимент с открытым ЛС начался)
34
Нашел тренажер по критическому мышлению в ChatGPT – клик

Забавная штука, но к ней тоже нужно критично относиться, ибо мы все знаем поведение ИИ и вполне вероятно, что она сама по себе «не дает проиграть», xd.

Попробовал несколько направлений, самым сложным оказалось «стартап», остальное более менее дефолтные ситуации, но тем не менее что-то новое все равно цепляешь по ходу погружения.

UPD: бля там в ветке стартап через 3 часа повороты похлеще, чем в самом поворотном остросюжетном сериале на 20 лет 😁

hashbin.t.me
Please open Telegram to view this post
VIEW IN TELEGRAM
37
This media is not supported in your browser
VIEW IN TELEGRAM
Вайб многолетней (6) аватарки 🙂
1521
Сразу по делу, Spide, его основополагающая, это не просто инструмент, это платформа, фундамент которой я уже очень долгое время разрабатываю (и почти доделал).

Платформа, которая способна интегрироваться как угодно и куда угодно, она может подстраиваться под любые рамки и ограничения, ей применение везде, и в B2B, и в B2C, она способна забрать любую аудиторию, а при правильной подаче и тех, кто с темой вовсе не знаком.

То есть мы НЕ делаем Nuclei 2.0 и даже не Acunetix 2.0, эта система нечто большее и после долгих лет проблема выбора, подхода и адаптивности наконец-то решена. Продукта, который готовлю я – на рынке нет

Все прекрасно знают насколько я предан идее, которую продвигаю, и что никогда бы не променял ее ни на что другое, ибо главное в любом проекте это идея, а без нее получится макс.

✏️ Продолжение следует...
Please open Telegram to view this post
VIEW IN TELEGRAM
29
Но не решена лишь одна единственная проблема – это команда, которую я пытался собрать ранее, отчасти.

Я нашел людей для конкретных тасков, они же мои первые претенденты для создания Core-тимы.

Именно этот набор, именно люди, которые сейчас придут будут теми, кто сможет ставить в био «Core dev Spide», а позже остаться не в хвосте, а в списке тех кто делал, основателей.

Финансирования у проекта пока нет. Все, что я сделал сейчас – реализовано на голом энтузиазме сделать не просто очередную тулзу, а платформу, которая будет конкурентом топовым продуктам в мире инфобеза.

Идеи, которые годы назад были у меня в голове я начинаю видеть у Selectel, Positive Technologies, а идей (в том числе реализованных) у меня еще много.

✏️ Продолжение следует...
Please open Telegram to view this post
VIEW IN TELEGRAM
27
Так вот, люди которые войдут сейчас (как уже сказал ранее) это не временные исполнители – это история продукта.

Разумеется, если проект действительно выстреливает, то весь Core получает распределение долей во всем проекте, я не единоличный владелец. Все зависит от вашего вклада и инициативности.

Я ничего не обещаю, только фиксирую факты. Теперь к списку тех, кто мне нужен.

➡️ Python-разработчики (уровень не важен, все узнаем на практике; но и не совсем новичок)

➡️ Фронтенд, там же верстка, там же логика

➡️ Специалист ИБ (желательно х100 от моих навыков) в качестве консультанта

➡️ Тестировщик / технарь / джун-ИБ – тестирование + написание детектов (YAML)

➡️ Все остальные – если вы имеете хоть какой-то скилл вы можете мне писать, велика вероятность, что я к вам обращусь

Сразу всех не распределю, потребуется чуть время, в том числе на подготовку всего этого, поэтому не обессудьте.

End. Contact with me – t.me/kilinov (отвечу через 16 часов)
Please open Telegram to view this post
VIEW IN TELEGRAM
10310
Доброе утро. Впрочем, для аезы не очень доброе. Нельзя быть такими мудаками 😀
Please open Telegram to view this post
VIEW IN TELEGRAM
10.1K28
bin
Агенты A💩za жопы подняли в чат прибежали, кто там за условия использования свою пасть раскрывал? (1, 2 посты) Спустя уже 20 дней пишу, да, я не успокоюсь. Мне пообещали возврат в течении 10 рабочих дней (согласно условиям использования и слава богу требованиям…
Я также напомню историю, где в сейчас отключенных комментах прибегали шавки Aeza и защищали их оферту, которую суд в нашем иске признал недействительной.

Кажется у кого-то серьезные проблемы? Что с ебалом?
19
Если вы видите такое — знайте, вас пытаются обмануть.

Также скажу, что дело отнюдь не в деньгах, это дело принципа и мы в очередной раз успешно отстояли свои права.
5029
bin
Если вы видите такое — знайте, вас пытаются обмануть. Также скажу, что дело отнюдь не в деньгах, это дело принципа и мы в очередной раз успешно отстояли свои права.
Я не заметил, но оказывается сразу после того, как решение было отправлено ответчику (Аеза Групп) и истцу (мне) они выпустили пост, в котором постарались чуть-чуть амортизироваться.

🤡 Что забавно, даже тут сроки по ЗОПП нарушены (они составляют 10 дней).

Просят писать на ceo@aeza.net (или на имя Областного СИЗО номер N Бозоян X. X.)

У кого есть проблемы с возвратами или были, кажется, что сейчас самое время и именно ближайшие дни есть вероятность, что таким жалобам будет уделено внимание.

Также был опубликован полный акт. Для тех, кому интересно – вот (можете опираться на него в своих конфликтах с их поддержкой и фиктивным CEO)

Куда переехать:
miran.ru
hostkey.ru / hostkey.com
10K12
Начну с того, что Aeza полностью перебрали условия использования и ввели новые уже 6-ого августа.

Они абсолютно не похожи на старые, предмет договора, если я правильно выражаюсь, совершенно другой, теперь они выступают в роли Лицензиара.

Если мне также не изменяет память, примерно похожим образом поступает Timeweb.

Есть предположение, что все таки роспотребнадзор помешал дальше вести деятельность с незаконной офертой, но что абсолютно точно – наш инцидент стал решающим.

Очень сильно были переработаны пункты возврата.

Хорошо все это или плохо – выяснят последователи, которые столкнутся с очередными проблемами с этим паршивым провайдером.

В любом случае для нас это хэппиэнд, x5 начисление с их стороны я уже получил, битва с самым скандальным провайдером рунета была завершена их поражением, а саму компанию настигли изменения.

С точки зрения Aeza будет верна формулировка «что нас не убивает – делает нас сильнее», в этом плане конечно увы и нельзя будет не согласиться :)

В любом случае это такая же легитная мошенническая схема, работающая на подмене понятий. Но вот Timeweb, как и REGRU есть хотя бы в реестре отечественного ПО, а здесь все на говне и палках, вновь до первого упорного.

aezapass123
aezapass@
aezapass321
aezapasszxc

hashbin.t.me
318
bin
Начну с того, что Aeza полностью перебрали условия использования и ввели новые уже 6-ого августа. Они абсолютно не похожи на старые, предмет договора, если я правильно выражаюсь, совершенно другой, теперь они выступают в роли Лицензиара. Если мне также не…
Обновляю информацию, мой разум затуманился и я не заметил важной детали.

Новая оферта утверждена и «опубликована» 6-ого августа, ровно когда было разослано решение, ровно когда я написал несколько постов о ситуации.

В то же время на протяжении следующих N дней, но по меньшей мере неделя – никаких новых оферт не висело.

Вновь Aeza мутит свои паршивые схемы, утверждая оферту задним числом.

Кто такая Aeza, если она не обосрется даже здесь? Цирк отъехал (в СИЗО типо) – клоуны остались.

hashbin.t.me
128