bin – Telegram
bin
4.04K subscribers
173 photos
11 videos
6 files
159 links
Telegram, cybersecurity, hostings and more.
No ads, – kilinov.t.me
Download Telegram
BIN
Тьма, перекрывающая любые лучики света в TON И так, TON DNS выпущенный в рынок еще августом 2022 года, куда люди запихали довольно большое количество средств, а по текущему курсу даже я вложил туда около 5-10k$, за следующие 3 года данное утилити Дуровского…
Похоже, оно умирает окончательно. О падении шлюза сегодня написал СТО Gateway .SCt.me/pvxblog/1632

Во многом согласен, но выскажу свое ИМХО касаемо цензуры, ибо задумка сама по себе — ДЕцентрализация, это лежит в корне .onion, .l2p и прочих подобных штук чуть другой направленности, а также в блокчейне.

Цензура это задача исключительно контролирующих органов стран, ибо законы они разные, в одной стране можно наркотики, в другой нельзя казино.

Цензура гейтвеем – окей, их дело (ибо они могут жить в стране, где например, N продукт запрещен), но цензура, а соответственно и централизация децентрализированной технологии — чуть сюр.

hashbin.t.me
17
Я тут новый проект запустил совместно с Графинейавтоскуп Telegram-подарков на базе совершенно новой модели работы, почитайте, посмотрите, потыкайте – Gift Stack.

Багбаунти нет, но звездочек чуть-чуть насыплю за любой полезный репорт.

hashbin.t.me
49
Буквально сегодня закончил писать один из важнейших модулей @spidePrintstream

Он маленький, но важный и не только потому что это ядро обнаружения всех OOB уязвимостей, включая сотни эксплойтов для Java-приложений, но и...

И то, что серверная часть полностью написана на Rust, а следовательно это мое первое приложение на данном языке так еще и сходу работа с сетью, асинхрон и многое другое. По началу думал нейронкой вывезу, спустя часы понял, что нет, в итоге из 70-80% нейрокода оно превратилось в 10-20% нейрокода.

Вообще суть проста – сниффить трафик по протоколам HTTP (+HTTPS) и DNS, все это агрегировать и выдавать по запросу. Такое есть, например Interactsh от Project Discovery, но программная работа с ним не задокументирована, пришлось реверсить (а оно еще и на Golang), чтобы написать к нему враппер и тд.

В итоге мне настолько не зашла их архитектура, напичканная «чем попало», что разархиваровал ранее написанный Printstream только для HTTP на Python и переписал с нуля на Rust, ибо в тот момент я как раз сел его учить. (а понимать технологию без конкретной задачи я не умею)

Позже еще дописал CLI коннектор для удобства с шикарным интерфейсом, если делать, то красиво (иначе лучше не делать) 🤓

Инсталлер, кстати, сам настраивает сервер и проходит DNS-01 челлендж для получения LE сертификата, все полностью автономно.

Возможно, когда Microsoft будет выкуплен GitLab'ом, оно станет опенсорс, но пока что желания использовать у себя GitHub – нет.

Кстати, если не знаете, что мне подарить, то M4A1-S Printstream Прямо с завода у меня еще нет в коллекции 😁

hashbin.t.me
Please open Telegram to view this post
VIEW IN TELEGRAM
220
Арестован администратор крупнейшего ИБ сообщества – XSS.IS

XSS.IS - Администрация арестована Украинскими спец.службами.

В Киеве арестовали админа российского даркнет-форума

В результате длительного расследования, проведенного французскими властями в сотрудничестве украинскими правоохранительными органами и Европолом, был арестован администратор xss.is, одной из самых влиятельных русскоязычных платформ киберпреступности в мире.

За 20 лет своей незаконной деятельности киберпреступник заработал более 7 млн. евро.

По словам инсайдера, операция стала результатом работы французской Brigade de Lutte Contre la Cybercriminalité (BL2C), передавшей СБУ оперативную информацию. В рамках совместной подготовки французские офицеры прибыли в Киев, где сегодня и был проведён экшн-дэй совместно с Департаментом СБУ (Контрразведывательной защиты интересов). Правоохранительные органы конфисковали домены XSS — на момент публикации он недоступен, на ряде доменов отображается сообщение о блокировке.


Насколько это правда или нет неизвестно ⚠️, у меня форум спокойно открывается. Если это действительно так, то я сильно удивлен, ведь манифест форума запрещал работу по странам СНГ и Украине.

Но как мы знаем, Украина это плотное сотрудничество со спец. службами стран Евросоюза в том числе, а значит и администрировать такой ресурс из УА крайне опасно.

Полагаю, будь он в РФ, он был бы в безопасности.

hashbin.t.me
Please open Telegram to view this post
VIEW IN TELEGRAM
7
bin
Арестован администратор крупнейшего ИБ сообщества – XSS.IS XSS.IS - Администрация арестована Украинскими спец.службами. В Киеве арестовали админа российского даркнет-форума В результате длительного расследования, проведенного французскими властями в сотрудничестве…
– Расследование началось 2 июля 2021 года

– Основной упор был в рансомы, несмотря на запрет этой темы в мае 2021 года

Успех правоохранителей заключался в том, что они смогли взломать Jabber-сервер thesecure.biz и отслеживать все сообщения пользователей

– Этот взлом помог отследить множество эпизодов с рансомами, на основании чего был вывод о заработанных 7 млн. евро администрацией форума

– С сентября 2024 правоохранители уже разрабатывали администратора и знали его личность

– Подозреваемый арестован вчера в Киеве при поддержке Европола

– Есть подозрение на агентуру среди администрации

– XSS может ждать то же, что и было провернуто с BreachForums, когда после взлома пошла волна задержаний по всему миру

– Через TOR вроде пока работает. Может открываться из клира из-за запоздалых DNS

— Комментарий от даталикса: t.me/LeakAlarm/47

hashbin.t.me
110
Небольшое объявление

В исключительно аналитических целях собираю отчеты Acunetix в формате PDF или HTML. Никакой отработки по таргетам, только исследование.

Если у вас есть гора ненужных, отработанных и так далее, то я с радостью приму в дар, это поможет @spide. Долгосрочно в долгу не останусь, главное юзернейм не меняйте 🙂

Основной критерий наличие хотя бы одного детекта, даже если это INFO.

Присылать сюда – @kilinov (эксперимент с открытым ЛС начался)
34
Нашел тренажер по критическому мышлению в ChatGPT – клик

Забавная штука, но к ней тоже нужно критично относиться, ибо мы все знаем поведение ИИ и вполне вероятно, что она сама по себе «не дает проиграть», xd.

Попробовал несколько направлений, самым сложным оказалось «стартап», остальное более менее дефолтные ситуации, но тем не менее что-то новое все равно цепляешь по ходу погружения.

UPD: бля там в ветке стартап через 3 часа повороты похлеще, чем в самом поворотном остросюжетном сериале на 20 лет 😁

hashbin.t.me
Please open Telegram to view this post
VIEW IN TELEGRAM
37
This media is not supported in your browser
VIEW IN TELEGRAM
Вайб многолетней (6) аватарки 🙂
1521
Сразу по делу, Spide, его основополагающая, это не просто инструмент, это платформа, фундамент которой я уже очень долгое время разрабатываю (и почти доделал).

Платформа, которая способна интегрироваться как угодно и куда угодно, она может подстраиваться под любые рамки и ограничения, ей применение везде, и в B2B, и в B2C, она способна забрать любую аудиторию, а при правильной подаче и тех, кто с темой вовсе не знаком.

То есть мы НЕ делаем Nuclei 2.0 и даже не Acunetix 2.0, эта система нечто большее и после долгих лет проблема выбора, подхода и адаптивности наконец-то решена. Продукта, который готовлю я – на рынке нет

Все прекрасно знают насколько я предан идее, которую продвигаю, и что никогда бы не променял ее ни на что другое, ибо главное в любом проекте это идея, а без нее получится макс.

✏️ Продолжение следует...
Please open Telegram to view this post
VIEW IN TELEGRAM
29
Но не решена лишь одна единственная проблема – это команда, которую я пытался собрать ранее, отчасти.

Я нашел людей для конкретных тасков, они же мои первые претенденты для создания Core-тимы.

Именно этот набор, именно люди, которые сейчас придут будут теми, кто сможет ставить в био «Core dev Spide», а позже остаться не в хвосте, а в списке тех кто делал, основателей.

Финансирования у проекта пока нет. Все, что я сделал сейчас – реализовано на голом энтузиазме сделать не просто очередную тулзу, а платформу, которая будет конкурентом топовым продуктам в мире инфобеза.

Идеи, которые годы назад были у меня в голове я начинаю видеть у Selectel, Positive Technologies, а идей (в том числе реализованных) у меня еще много.

✏️ Продолжение следует...
Please open Telegram to view this post
VIEW IN TELEGRAM
27
Так вот, люди которые войдут сейчас (как уже сказал ранее) это не временные исполнители – это история продукта.

Разумеется, если проект действительно выстреливает, то весь Core получает распределение долей во всем проекте, я не единоличный владелец. Все зависит от вашего вклада и инициативности.

Я ничего не обещаю, только фиксирую факты. Теперь к списку тех, кто мне нужен.

➡️ Python-разработчики (уровень не важен, все узнаем на практике; но и не совсем новичок)

➡️ Фронтенд, там же верстка, там же логика

➡️ Специалист ИБ (желательно х100 от моих навыков) в качестве консультанта

➡️ Тестировщик / технарь / джун-ИБ – тестирование + написание детектов (YAML)

➡️ Все остальные – если вы имеете хоть какой-то скилл вы можете мне писать, велика вероятность, что я к вам обращусь

Сразу всех не распределю, потребуется чуть время, в том числе на подготовку всего этого, поэтому не обессудьте.

End. Contact with me – t.me/kilinov (отвечу через 16 часов)
Please open Telegram to view this post
VIEW IN TELEGRAM
10310
Доброе утро. Впрочем, для аезы не очень доброе. Нельзя быть такими мудаками 😀
Please open Telegram to view this post
VIEW IN TELEGRAM
10.1K28
bin
Агенты A💩za жопы подняли в чат прибежали, кто там за условия использования свою пасть раскрывал? (1, 2 посты) Спустя уже 20 дней пишу, да, я не успокоюсь. Мне пообещали возврат в течении 10 рабочих дней (согласно условиям использования и слава богу требованиям…
Я также напомню историю, где в сейчас отключенных комментах прибегали шавки Aeza и защищали их оферту, которую суд в нашем иске признал недействительной.

Кажется у кого-то серьезные проблемы? Что с ебалом?
19
Если вы видите такое — знайте, вас пытаются обмануть.

Также скажу, что дело отнюдь не в деньгах, это дело принципа и мы в очередной раз успешно отстояли свои права.
5029
bin
Если вы видите такое — знайте, вас пытаются обмануть. Также скажу, что дело отнюдь не в деньгах, это дело принципа и мы в очередной раз успешно отстояли свои права.
Я не заметил, но оказывается сразу после того, как решение было отправлено ответчику (Аеза Групп) и истцу (мне) они выпустили пост, в котором постарались чуть-чуть амортизироваться.

🤡 Что забавно, даже тут сроки по ЗОПП нарушены (они составляют 10 дней).

Просят писать на ceo@aeza.net (или на имя Областного СИЗО номер N Бозоян X. X.)

У кого есть проблемы с возвратами или были, кажется, что сейчас самое время и именно ближайшие дни есть вероятность, что таким жалобам будет уделено внимание.

Также был опубликован полный акт. Для тех, кому интересно – вот (можете опираться на него в своих конфликтах с их поддержкой и фиктивным CEO)

Куда переехать:
miran.ru
hostkey.ru / hostkey.com
10K12
Начну с того, что Aeza полностью перебрали условия использования и ввели новые уже 6-ого августа.

Они абсолютно не похожи на старые, предмет договора, если я правильно выражаюсь, совершенно другой, теперь они выступают в роли Лицензиара.

Если мне также не изменяет память, примерно похожим образом поступает Timeweb.

Есть предположение, что все таки роспотребнадзор помешал дальше вести деятельность с незаконной офертой, но что абсолютно точно – наш инцидент стал решающим.

Очень сильно были переработаны пункты возврата.

Хорошо все это или плохо – выяснят последователи, которые столкнутся с очередными проблемами с этим паршивым провайдером.

В любом случае для нас это хэппиэнд, x5 начисление с их стороны я уже получил, битва с самым скандальным провайдером рунета была завершена их поражением, а саму компанию настигли изменения.

С точки зрения Aeza будет верна формулировка «что нас не убивает – делает нас сильнее», в этом плане конечно увы и нельзя будет не согласиться :)

В любом случае это такая же легитная мошенническая схема, работающая на подмене понятий. Но вот Timeweb, как и REGRU есть хотя бы в реестре отечественного ПО, а здесь все на говне и палках, вновь до первого упорного.

aezapass123
aezapass@
aezapass321
aezapasszxc

hashbin.t.me
318
bin
Начну с того, что Aeza полностью перебрали условия использования и ввели новые уже 6-ого августа. Они абсолютно не похожи на старые, предмет договора, если я правильно выражаюсь, совершенно другой, теперь они выступают в роли Лицензиара. Если мне также не…
Обновляю информацию, мой разум затуманился и я не заметил важной детали.

Новая оферта утверждена и «опубликована» 6-ого августа, ровно когда было разослано решение, ровно когда я написал несколько постов о ситуации.

В то же время на протяжении следующих N дней, но по меньшей мере неделя – никаких новых оферт не висело.

Вновь Aeza мутит свои паршивые схемы, утверждая оферту задним числом.

Кто такая Aeza, если она не обосрется даже здесь? Цирк отъехал (в СИЗО типо) – клоуны остались.

hashbin.t.me
128
Мысли перед сном.

На самом деле достаточно забавно читать как сателлиты аезы в чатах пытались выставлять, что суд, дескать, это так. Это ерунда. Школьники балуются. Любой так может. А 6 тысяч это вообще не деньги для такого крупного ОПС хостера.

Но, как говорится, по плодам их узнаете их. Не прошло и пары недель, как оферту на сайте заменили. Почему заменили сейчас? Прекрасно понимали, что не сегодня, так завтра придётся её менять. Только уже не добровольно, а по требованию Роспотребнадзора.

Разумеется, изменения произошли отнюдь не в пользу потребителей.

Не буду томить вас полным пересказом документа, но самое интересное покажу. Первое впечатление: аеза наконец-то нашла нормального юриста.

Во-первых, по мнению аезы они могут менять оферту в одностороннем порядке по желанию левой пятки, что, мягко говоря спорно в потребительских отношениях. Этому там посвящено аж пол-листа (3.14 - 3.21).

Кроме того, в договор запихнули обязательный претензионный порядок со сроком ответа на претензию в 30 дней, видимо, время потянуть (11.2 - 11.3)

Хотя требования потребителей (за некоторым исключениями) всё равно подлежат удовлетворению в 15-дневный срок, тут ничего не поделаешь.

11.7. Все споры, не урегулированные в претензионном (досудебном) порядке, подлежат передаче на рассмотрение:
(а) с индивидуальными предпринимателями и юридическими лицами, а также если есть экономический или иной спор, связанный с осуществлением предпринимательской или иной экономической деятельности – в Арбитражный суд города Санкт-Петербурга и Ленинградской области

Физиков тронуть не смогли - в законе подсудность по месту жительства. А подсудность для предпринимателей и так была бы по адресу ООО, а он в Санкт-Петербурге. Но вписать вписали. Зачем-то.

12.1. Стороны признают обязательную юридическую силу: (д) уведомлений Лицензиата путем их публикации на Сайте Лицензиара и (или) в Панели управления

12.2. Риск неполучения сообщений Лицензиатом при направлении соответствующих сообщений Лицензиаром любым из перечисленных в этом разделе способов лежит на Лицензиате, в том числе в случае указания неверного e-mail в Панели управления, отказа от чтения писем и сообщений, в том числе получаемых через Тикет-систему и так

12.4. В случае возникновения у Сторон сомнений в получении и (или) направлении сообщений по электронной почте и другим действиям, связанным с использованием интерфейсов Лицензиара, достоверным доказательством перечисленных выше событий будет являться информация, содержащаяся у Лицензиара

Мы уведомление в личном кабинете разместили - вы не увидели, ваши проблемы! Ст. 165.1 ГК РФ (интересно, устоит ли в суде 😄)

14.1. Лицензиат дает согласие Лицензиару использовать фирменное или некоммерческое наименование Лицензиата, коммерческое обозначение, товарные знаки, и другие средства индивидуализации, а также логотипы Лицензиата, а также информацию о факте заключения Договора в информационных и рекламных целях, если в течение 10 (десяти) календарных дней после акцепта Лицензиатом, последний не направил мотивированный отказ от данного условия посредствам Тикет-системы. Согласие предоставляется на срок действия Договора на территории всех стран мира, но без права передачи исключительного права

Ну а что! Наглость - второе счастье!

14.2. Лицензиат согласен с тем, что Лицензиар может обрабатывать персональные данные Лицензиата, его работников, в том числе работников и представителей аффилированных лиц (а если применимо, то и управляющей организации), привлеченных Лицензиатом третьих лиц, партнеров, клиентов и т.п. Лицензиата, для целей эффективного исполнения Договора


152-ФЗ у юриста аезы, видимо, слабая сторона. Цели должны быть разумными и понятными. А ещё с сентября (т.е. через неделю) согласие должно будет даваться отдельным документам.
29
14.3.1. Лицензиар, а также третьи лица (включая, но не ограничиваясь, организации, оказывающие услуги по осуществлению звонков, смс - рассылок, любых иных видов рассылок и уведомлений; организации, оказывающие услуги по проведению различных опросов и исследований и прочих) вправе направлять Лицензиату рекламно-информационные материалы об услугах и акциях Лицензиара и его партнеров

Если в течение 14 календарных дней с момента получения таких материалов Лицензиат не выразит свой отказ от их получения путем направления уведомления Лицензиару, согласие считается полученным надлежащим образом


Написано надлежащим, значит надлежащим! ФАСу это расскажете, когда кто-то пожалуется. Читайте практику (7-8 листы)

Ну, и, напоследок. Теперь у вас часть цены хостинга (какая - аеза его знает) будет не за оказание услуг хостинга. А за лицензию на использование личного кабинета. Удачных вам возвратов по ЗПП!

Зато из оферты убрали неадекватные пункты про штрафы за возврат и прекращение оказания услуг по желанию левой пятки и за "мошенничество".

Простите за юридическое душнилово. Вообще не формат канала. Но, на ночь глядя решил в кои-то веки сделать пост 😁
312
Чуть выше были мысли Бойчика, теперь снова я у руля.

Выходит, что все таки наши действия привели к положительному результату для клиентов (опять же, не учитывая потенциал, который может раскрыть новая оферта на лицензиях).

Кроме того, Валерий отметил, что теперь их возвраты идут в минус компании (= в более законные условия для клиента).

Не злорадствую, это будут фиксить и учитывая ЦА хостинга – возвратов много, меры могут быть достаточно жесткие, это также могут включить в стоимость услуги. (что и должны были сделать с самого начала, комиссия эквайринга – статья расходов компании ⚠️)

С «и для нас и для клиентов были худшими» – конечно игра на публику и очевидное противоречение самому себе, но что поделать, это прямая его обязанность.

Максим со скриншота – НЕ я.

Реферальная ссылка TimeWeb Cloud
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
106