Media is too big
VIEW IN TELEGRAM
Идеальный баланс юмора и пользы: дебют Сережи Зыбнева в качестве ведущего подкаста и далеко не первый, зато максимально душевный, бенефис Антона Лопаницына (Bo0oM) скоро на канале. Пока выпуск монтируется, подписывайтесь на ютуб, чтобы не пропустить его!
🔥16👍4❤🔥3❤1🥴1👨💻1
Cпешите видеть 🫣 и слышать на Яндекс Музыке, Apple Podcasts и ВКонтакте
Сегодня ведущий выпуска — Сергей Зыбнев, пентестер Awillix, автор канала «Похек». Гость — Антон Лопаницын более известный как bo0om, исследователь информационной безопасности и блогер.
Ламповый разговор о направлениях развития и мотивации ИБ-специалистов, об успехах, нелепых провалах, смешных уязвимостях и глубокой экспертизе в области трусошаренья.
Сегодня ведущий выпуска — Сергей Зыбнев, пентестер Awillix, автор канала «Похек». Гость — Антон Лопаницын более известный как bo0om, исследователь информационной безопасности и блогер.
Ламповый разговор о направлениях развития и мотивации ИБ-специалистов, об успехах, нелепых провалах, смешных уязвимостях и глубокой экспертизе в области трусошаренья.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥13❤2👍2🆒2❤🔥1⚡1👏1
Скорее всего, вы слышали, как минимум о нескольких громких уязвимостях OWA. С 2020 года существует подробный ресерч от коллег из PT SWARM на тему безопасности MS Exchange WEB-интерфейсов, а новые атаки появляются с завидной частотой. В OWA имеется огромный архитектурный баг, который является драйвером целого семейства подобных уязвимостей.
Атак достаточно, но есть еще и очень приятная «фича» в OWA – перечисление существующих пользователей в зависимости от времени ответов сервера. После формирования списка однозначно существующих учетных записей можно провести атаку типа Password Spray (распыление паролей) и с небольшим шансом подобрать пароль типа «P@ssw0rd!» среди пары сотен пользователей.
Многим пентестерам это известно, но @CuriV нашел ультимативный способ проведения этой атаки за счет избыточности русских фамилий (sic!). Читайте об этом в его новой прекрасной статье!
Атак достаточно, но есть еще и очень приятная «фича» в OWA – перечисление существующих пользователей в зависимости от времени ответов сервера. После формирования списка однозначно существующих учетных записей можно провести атаку типа Password Spray (распыление паролей) и с небольшим шансом подобрать пароль типа «P@ssw0rd!» среди пары сотен пользователей.
Многим пентестерам это известно, но @CuriV нашел ультимативный способ проведения этой атаки за счет избыточности русских фамилий (sic!). Читайте об этом в его новой прекрасной статье!
Хабр
Перечислить всех. Красота русских фамилий как фактор уязвимости в пентестах Active Directory
1. Введение Во время очередного пентест-проекта на внешнем периметре Заказчика была обнаружена широко известная в узких кругах пентестеров инфраструктурная служба Outlook Web Access (OWA). OWA...
🔥7👍3❤🔥2🥴1🗿1
От заказчиков часто можно услышать, что «все говорят одинаково — дескать, самые опытные, самые компетентные и самые сертифицированные, — а цены называют разные, не объясняя, с чем это связано».
На самом деле никакие регалии пентестеров сами по себе не гарантируют решение задачи бизнеса — проверить и предупредить риски безопасности.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍4❤3⚡1❤🔥1👏1🆒1
Media is too big
VIEW IN TELEGRAM
Выпуск, заряженный мотивацией на работу, развитие и заработок! Все о том, как стать багхантером, как набрать полные карманы секретных техник и инструментов, которые (спойлер) все равно не помогут, и как натренировать удачу, чтобы получать приличный доход с Bug Bounty.
В гостях Антон Грицкевич (byq) пентестер в компании Pentest Limited, багхантер, исследователь с опытом более шести лет. Топ-6 HackerOne Q1 в 2020 году, топ-2 Standoff Bug Bounty сейчас. Победитель номинации «Пробив» в Pentest award 2023. Сдавал валидные уязвимости в Cisco, Oracle, Mastercard и другие известные компании.
📺 Уже завтра на нашем канале, подписывайтесь!
В гостях Антон Грицкевич (byq) пентестер в компании Pentest Limited, багхантер, исследователь с опытом более шести лет. Топ-6 HackerOne Q1 в 2020 году, топ-2 Standoff Bug Bounty сейчас. Победитель номинации «Пробив» в Pentest award 2023. Сдавал валидные уязвимости в Cisco, Oracle, Mastercard и другие известные компании.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥10👍4❤2🔥1🆒1💘1
Айда смотреть! Выпуск уже на канале.
— Как за неделю превратить Open redirect в RCE
— Как взять золото и серебро в Pentest award?
— Как совмещать работу пентестера и багхантинг, чтобы зарабатывать в два раза больше?
— Как не стоять на месте и учиться находить все более и более сложные уязвимости?
Эти и многие другие вопросы обсудили в выпуске с Антоном Грицкевичем (byq) пентестером компании Pentest Limited, багхантером и исследователем с опытом более шести лет. Топ-6 HackerOne Q1 в 2020 году, топ-2 Standoff Bug Bounty сейчас. Сдавал валидные уязвимости в Cisco, Oracle, Mastercard и другие известные компании.
📺 Youtube
™️ VK
🔈 Яндекс Музыка
🎵 Apple podcast
〰️Mave
— Как за неделю превратить Open redirect в RCE
— Как взять золото и серебро в Pentest award?
— Как совмещать работу пентестера и багхантинг, чтобы зарабатывать в два раза больше?
— Как не стоять на месте и учиться находить все более и более сложные уязвимости?
Эти и многие другие вопросы обсудили в выпуске с Антоном Грицкевичем (byq) пентестером компании Pentest Limited, багхантером и исследователем с опытом более шести лет. Топ-6 HackerOne Q1 в 2020 году, топ-2 Standoff Bug Bounty сейчас. Сдавал валидные уязвимости в Cisco, Oracle, Mastercard и другие известные компании.
〰️Mave
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6👍5❤4❤🔥2🆒1
Приходите на эфир, чтобы реалистично оценивать любые предложения и понимать, из чего складывается себестоимость проектов.
📹 Ссылка на запись.
❤️ @justsecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7👍4😁1👌1🆒1
РУКОВОДСТВО ПО ЦЕНООБРАЗОВАНИЮ ПЕНТЕСТОВ
Подготовили для вас полное подробное руководство по ценообразованию пентест-проектов со всеми инфографиками и таблицами, где наглядно показано соотношение рисков и ресурсов, зрелость ИБ-процессов и модель злоумышленника, грейды специалистов и уровень оплаты труда.
👉 https://pricing.awillix.ru/ 👈
В конце есть тест, который поможет первично оценить уровень зрелости информационной безопасности в вашей компании и получить базовые рекомендации для его улучшения.
🔣 Это еще один наш вклад в развитие рынка. Надеемся, что такой артефакт станет доступным и простым инструментом для более легкого и зрелого диалога между бизнесом и его кибербезопасностью.
❤ @justsecurity
Подготовили для вас полное подробное руководство по ценообразованию пентест-проектов со всеми инфографиками и таблицами, где наглядно показано соотношение рисков и ресурсов, зрелость ИБ-процессов и модель злоумышленника, грейды специалистов и уровень оплаты труда.
В конце есть тест, который поможет первично оценить уровень зрелости информационной безопасности в вашей компании и получить базовые рекомендации для его улучшения.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤12👍5❤🔥2🔥2
Мало OpenSource инструментов по безопасности, родом из России. Еще меньше инструментов, которые проверяют наличие известных уязвимостей в ядре linux, пакетах ОС. Но Александр Леонов доработал свой предыдущий сканер безопасности Scanvus, убрав необходимость в использовании платных иностранных API, и стал использовать Ubuntu OVAL, доведя проект до полноценного OpenSource инструмента, позволяющего идентифицировать уязвимости на linux сервере.
👉Подробности в его посте.
👉Подробности в его посте.
Telegram
Управление Уязвимостями и прочее
На выходных добился первых результатов в своём опенсурсном проекте по детектированию уязвимостей Vuldetta. 😇
Что получилось сделать:
🔹 Распарсил Ubuntu OVAL в простые правила детектирования по версиям пакетов. Cтруктура OVAL-а там достаточно навороченная…
Что получилось сделать:
🔹 Распарсил Ubuntu OVAL в простые правила детектирования по версиям пакетов. Cтруктура OVAL-а там достаточно навороченная…
🔥4
Если убрать технические детали из нашего руководства по ценообразованию пентестов, но оставить суть, получится колонка для Forbes ✨
Рассказываем на языке бизнеса, как численность, оснащенность, подготовленность, осведомленность и действия потенциальных злоумышленников должны влиять на проведение пентестов.
🔗 Статья в Forbes
Рассказываем на языке бизнеса, как численность, оснащенность, подготовленность, осведомленность и действия потенциальных злоумышленников должны влиять на проведение пентестов.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤5😱2❤🔥1👍1
У нас с вами сейчас появляется много новых коллег, которые хотят ворваться в мир кибербеза. Они задаются вопросами, как обучаться и где брать практический опыт. Поэтому мы сделали подборку площадок, на которых можно учиться, тренироваться, и конечно же, ломать актуальные сервисы.
1️⃣ Hack The Box: Известная платформа, которая представляет песочницу для пентестеров. Позволяет применять свои навыки в реальных условиях. Платформа предлагает широкий диапазон уязвимых машин, от самых простых до продвинутых, требуя от пользователей творческого подхода и глубокого понимания техник.
🛑 Достоинства: Реальные сценарии, активное и поддерживающее сообщество, постоянное обновление заданий.
2️⃣ VulnHub: Уникальная площадка, предоставляющая специально подготовленные уязвимые образы для практической работы и изучения техник взлома и защиты.
🛑 Достоинства: Бесплатный доступ, подходит для всех уровней, большая коллекция уязвимых образов.
3️⃣ HackXpert: Богатая библиотека бесплатных лабораторных работ и тренировочных сессий, ориентированных на джунов и мидлов, желающих улучшить свои знания в определенных областях кибербезопасности.
🛑 Достоинства: Бесплатный доступ к ресурсам, разнообразие лабораторий по актуальным темам.
4️⃣ TryHackMe: Выделяется своим динамичным подходом к обучению кибербезопасности, предлагая пользователям «обучение через действие». С помощью виртуальных лаб и практических заданий пользователи могут развивать свои навыки в реальных условиях.
🛑 Достоинства: Подходит как новичкам, так и профессионалам, интерактивные и геймифицированные элементы обучения.
5️⃣ Cybrary: Предоставляет обширную коллекцию видеоуроков, лабораторных работ и практических тестов, созданных для того, чтобы пользователи могли освоить концепции и практики кибербезопасности.
🛑 Достоинства: Обширная библиотека учебных материалов, активное сообщество экспертов и возможность обучения на реальных кейсах.
6️⃣ LetsDefend: Платформа LetsDefend специализируется на подготовке специалистов в области защиты информации. Она предлагает симуляции реальных инцидентов безопасности, где пользователи могут разрабатывать и тестировать стратегии, повышая свои навыки в обнаружении угроз и реагировании на инциденты.
🛑 Достоинства: Фокус на практическом применении знаний в области защиты информации, реалистичные сценарии с использованием актуальных инструментов и методик.
7️⃣ Root Me: База более чем с 400 разнообразными задачами. Root Me представляет собой обширную платформу для тех, кто хочет проверить и улучшить свои навыки во всех аспектах кибербезопасности. Задания покрывают широкий спектр тем от криптографии до веб-безопасности.
🛑 Достоинства: Поддержка множества языков, большое количество заданий для разных уровней сложности.
8️⃣ Try2Hack: Сочетает элементы игры и обучения, предлагая пользователам ряд испытаний, имитирующих реальные кибератаки. Это не только позволяет развить технические навыки, но и учит стратегическому мышлению и анализу уязвимостей.
🛑 Достоинства: Игровой подход к обучению, подходит для развития как технических, так и стратегических навыков в кибербезопасности.
⚡️ Дополняйте список своими вариантами в комментариях, добавим их и обогатим подборку!
Делитесь своим опытом использования площадок и лайфхаками🫶
❤ @justsecurity
Делитесь своим опытом использования площадок и лайфхаками
Please open Telegram to view this post
VIEW IN TELEGRAM
👍11🔥6❤3❤🔥1✍1
Хотели ли бы вы когда-нибудь проверить свои навыки траблшутинга Linux в реальных условиях? SadServers — хороший шанс прокачать навыки отладки в увлекательной форме...
Telegram
KazDevOps
🔥 Troubleshooting Linux-серверов
👉 Попробуйте себя в сценариях дебага Linux-серверов и задачами, связанными с Kubernetes, Docker, Nginx, Apache, MySQL.
Есть простой уровень, средний и настоящий хардкор. Придется что-то делать, чинить или хакать.
Вот…
👉 Попробуйте себя в сценариях дебага Linux-серверов и задачами, связанными с Kubernetes, Docker, Nginx, Apache, MySQL.
Есть простой уровень, средний и настоящий хардкор. Придется что-то делать, чинить или хакать.
Вот…
👍4🔥4❤🔥3✍1
Особенности: охватывает миллиарды устройств, детализированный поиск по параметрам и типам устройств.
Особенности: визуализация данных, аналитика безопасности и оценка уязвимостей, бесплатный доступ до 250 запросов.
Достоинства: поиск по уникальным источникам, включая скрытые службы и утечки данных.
Особенности: обширные данные о доменах и DNS, исторические данные, API для интеграции.
Особенности: масштабное сканирование интернета, аналитика уязвимостей, бесплатный доступ до 250 запросов.
Особенности: актуальная информация об угрозах, индикаторы компрометации, интеграция с другими сервисами.
Особенности: идентификация сканирующих и атакующих устройств, анализ интернет-шума.
Особенности: обнаружение утечек данных, индексация открытых баз данных и систем.
Особенности: регулярные обновления, большая база данных уязвимостей и эксплойтов.
Особенности: обширный поиск по уязвимостям, интеграция с другими инструментами безопасности.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10🔥5👍4❤🔥2✍1
Media is too big
VIEW IN TELEGRAM
Судя по всему, статуэтка победителя #pentestaward не только радует глаз, но и пригождается в хозяйстве у наших призеров. Если хотите также, не пропустите анонс нового сезона премии для этичных хакеров!
Уже скоро опубликуем подробности😉
* обязательно со звуком
Уже скоро опубликуем подробности
* обязательно со звуком
Please open Telegram to view this post
VIEW IN TELEGRAM
😁11🔥7❤4❤🔥3😍2👀1🙈1💅1💘1
Успех требует публичности, даже в такой махровой отрасли как информационная безопасность. Или напротив, инфоБЕЗ стал инфоБИЗом и все лидеры мнений больше не тру?
Сергей Зыбнев пентестер Awillix, автор канала «Похек» и Роман Панин руководитель направления Архитектуры ИБ в МТС и автор канала «Пакет Безопасности» — два успешных блогера и не менее успешных специалиста, постарались разобраться в этом вопросе.
Обсудили, как презентовать себя на публике, как использовать нетворкинг, как проходить собеседования и как строить карьеру без собеседований вообще. Об этих и многих других темах, связанных с работой в ИБ, новый выпуск подкаста Just security.
📺 Youtube
™ VK
🔈 Яндекс Музыка
🎵 Apple podcast
〰️Mave
❤ @justsecurity
Сергей Зыбнев пентестер Awillix, автор канала «Похек» и Роман Панин руководитель направления Архитектуры ИБ в МТС и автор канала «Пакет Безопасности» — два успешных блогера и не менее успешных специалиста, постарались разобраться в этом вопросе.
Обсудили, как презентовать себя на публике, как использовать нетворкинг, как проходить собеседования и как строить карьеру без собеседований вообще. Об этих и многих других темах, связанных с работой в ИБ, новый выпуск подкаста Just security.
〰️Mave
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥12👍6👎2⚡1❤1👏1🤣1👀1🆒1💊1
Наши партнеры из RPPA.pro запустили линейку образовательных продуктов, нацеленных на прокачку технических скиллов для спецов из смежных отраслей.
Например, Privacy Engineering, чтобы уже наконец, разобраться в технологиях обработки данных и рисках приватности.
Или курс AI Governance, который сориентирует в области регулирования искусственного интеллекта, а также даст понимание ИИ-технологий.
Еще есть образовательные продукты и бесплатные материалы в канале.
Ребята решили прокачать отрасль, поэтому рекомендуем😉
Их программы строятся на опыте 1300 экспертов, собственных баз знаний и исследованиях.
Например, Privacy Engineering, чтобы уже наконец, разобраться в технологиях обработки данных и рисках приватности.
Или курс AI Governance, который сориентирует в области регулирования искусственного интеллекта, а также даст понимание ИИ-технологий.
Еще есть образовательные продукты и бесплатные материалы в канале.
Ребята решили прокачать отрасль, поэтому рекомендуем
Их программы строятся на опыте 1300 экспертов, собственных баз знаний и исследованиях.
Please open Telegram to view this post
VIEW IN TELEGRAM
Telegram
RPPA PRO: Privacy • AI • Cybersecurity • IP
О праве, данных, технологиях и людях.
ПД, ИИ, ИБ, IP — с душой и со вкусом.
Канал сообщества RPPA.pro, под исконным кураторством @krakozubla.
Мы не пересказываем — мы создаём контент!
RPPA.pro | RPPAedu.pro | PPCP.pro
ПД, ИИ, ИБ, IP — с душой и со вкусом.
Канал сообщества RPPA.pro, под исконным кураторством @krakozubla.
Мы не пересказываем — мы создаём контент!
RPPA.pro | RPPAedu.pro | PPCP.pro
❤3✍3👍1