А ты ведешь заметки во время изучения темы/прохождения CTF или работы?
Anonymous Poll
55%
Да 🖥
13%
Не 🏋️
22%
Мне лень 💀
11%
Да и не только по пентесту 💃
Привет! Нашел интересный курс по андроид пентесту который разработал Google соместно с ютубером LiveOverflow
Курс мне показался достаточно интересным.
Также чуть-чуть материала по веб и hardware пентесту тоже имеется
Happy hacking
ЧТНП | #mobile #web #hardware
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8
Forwarded from AKTIV.CONSULTING
Обсудили в новом выпуске подкаста «Безопасный выход» с Петром Уваровым, Head of VK Bug Bounty.
Смотрите подкаст и вы узнаете:
• какие самые крупные площадки Bug Bounty существуют в России;
• в чем разница пентеста и Bug Bounty;
• как много багхантеров в России, и сколько они могут зарабатывать;
• какие бонусы для своих багхантеров готовит площадка VK;
• какая ответственность предусмотрена для платформ Bug Bounty и багхантеров в России.
Делитесь своими впечатлениями в комментариях под видео!
#подкаст #БезопасныйВыход
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8👍5
This media is not supported in your browser
VIEW IN TELEGRAM
13-14 ноября 2024 все летят на
III Международный Технологический Форум
THE TRENDS
⚡️ Ведь за последний год THE TRENDS стал одним из главных событий для блокчейн и AI индустрий в СНГ!
———————————————
🟩 2 Сцены, 50 стендов и топовые привозы спикеров:
🟩 VIP зона с премиальным баром и кальянами, а также убойное AFTERPARTY на Арбате (Для VIP билетов)
———————————————
🔗 По этой ссылке вы получите скидку 10% на любой билет (скидка сработает при переходе на страницу оплаты)
ВИПов и Бизнес билетов уже почти не осталось - так что не теряем свой шанс поймать ТРЕНДЫ
III Международный Технологический Форум
THE TRENDS
4500 человек: визионеры, инноваторы, лидеры мнений, предприниматели и топ-менеджеры из Blockchain, AI и IT отраслей, представители СМИ и креативной индустрии.
———————————————
Justin Sun, Основатель и СЕО Tron
Jeremie Davinci, топ 10 инфл в крипте
Andres Meneses, Chairman of OG Media Group
Serge Ajamian, Основатель Centauri Digital Asset Group, сооснователь Ordinals (UAE)
Alessandro Rocco Pietrocola, CЕО Astorts Group (United Kingdom)
Сергей Безделов, Президент ассоциации промышленного майнинга
Владимир Смеркис, Сооснователь Blum. Бывший директор BINANCE в СНГ
Эдгар Григорян, Основатель ATF MEDIA и сооснователь DAOPEOPLE
Alex Gajic, Сооснователь децентр. соцсети DAOPEOPLE (Serbia, UAE)
Иван Шемелин, Директор по развитию JJO в странах СНГ
Олег Артемьев, Автор канала Ленивый инвестор
Александр Рахманин, вице-президент Росбанк
Сергей Марков, Управляющий директор «Салют» ПАО Сбербанк
И еще 70 топ спикеров из блокчейн и других индустрий
———————————————
Форум проходит при поддержке
генерального спонсора JJO - сервис
для индексного инвестирования в рынок криптовалют.
JJO - это S&P 500 в мире децентрализованной экономики.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍1
Присоединяйтесь к III Международному Технологическому Форуму THE TRENDS!
Дата: 13-14 ноября 2024 года
Место: IRRI LOFT, Дербеневская набережная 7, строение 31, Москва
————————————
THE TRENDS - это
⚡️ Главное событие индустрии высоких технологий, объединяющее более 4500 участников и более 80 спикеров.
1️⃣ Разнообразие Тем:
Blockchain, AI, IT, глобальные экономические тренды, цифровые активы, рынки BRICS и MENA, инвест. стратегии и многое другое.
2️⃣ 80+ спикеров - Практики и визионеры: 2 большие сцены и более 30 часов уникальной информации.
3️⃣ 200+ Инфлюенсеров - ТОП Нетворкинг: Лидеры мнений из различных индустрий
———————————————
В ПРОГРАММЕ:
🟩 PRE-PARTY (12 ноября)
(Для VIP-билетов)
🟩 Сцена TRENDX: визионерские выступления международных и российских спикеров.
🟩 Сцена LEVEL UP: живые лекции, разборы кейсов и стратегий по IT, Blockchain, AI, инвестициям и другим отраслям.
🟩 Выставка на 50 стендов: продукты и решения от лучших компаний в IT, AI, Blockchain и других технологических индустриях.
🟩 VIP-пространство: эксклюзивные зоны для нетворкинга, кейтеринг и премиальный бар для VIP-гостей и спикеров.
🟩 AFTERPARTY
(Для VIP билетов)
———————————————
🔗 По этой ссылке вы получите скидку 10% на любой билет (скидка сработает при переходе на страницу оплаты)
Не упустите шанс стать частью самого масштабного и инновационного события года!
Дата: 13-14 ноября 2024 года
Место: IRRI LOFT, Дербеневская набережная 7, строение 31, Москва
————————————
THE TRENDS - это
Гости: визионеры, инноваторы, лидеры мнений, предприниматели и топ-менеджеры из IT, AI и Blockchain секторов, представители СМИ и креативной индустрии.
Blockchain, AI, IT, глобальные экономические тренды, цифровые активы, рынки BRICS и MENA, инвест. стратегии и многое другое.
———————————————
В ПРОГРАММЕ:
(Для VIP-билетов)
(Для VIP билетов)
———————————————
Форум проходит при поддержке
генерального спонсора - JJO
JJO - сервис для индексного инвестирования в рынок децентрализованных финансов
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2❤1
Forwarded from AUTHORITY
[Безопасность мобильных устройств: интервью с экспертом компании Positive Technologies]
🚀 Сегодня у нас в гостях руководитель отдела
перспективных технологий
компании🤟 Positive Technologies - Николай Анисеня.
🔑 Поговорили с экспертом о безопасности мобильных
устройств, о последних тенденциях и угрозах
🧮 в области мобильной безопасности.
🔖 Ссылка на интервью:
https://teletype.in/@authoritywear/3Q969-PlwlR
Футболки с ИБ-принтами - https://news.1rj.ru/str/authoritywear/42
Корпоративный мерч на заказ - https://authoritywear.ru
ВК: https://vk.com/authoritywear
перспективных технологий
компании
устройств, о последних тенденциях и угрозах
https://teletype.in/@authoritywear/3Q969-PlwlR
Футболки с ИБ-принтами - https://news.1rj.ru/str/authoritywear/42
Корпоративный мерч на заказ - https://authoritywear.ru
ВК: https://vk.com/authoritywear
Please open Telegram to view this post
VIEW IN TELEGRAM
Teletype
Безопасность мобильных устройств: интервью с экспертом компании Positive Technologies
Приветствуем Вас на канале AUTHORITY.
❤1👍1
⚡️ Прими участие в хакатоне Т1 2024 в Санкт-Петербурге и поборись за призовой фонд в 800 000 рублей!
Когда: 15-18 ноября 2024
Формат: гибридный
Призовой фонд: 800 000 рублей
🔥 Хакатон Т1 2024 создан для тебя, если ты:
– выпускник вуза или молодой специалист;
– студент старших курсов технических вузов;
– системный аналитик или специалист по ИБ.
✔️ Реши реальный кейс в направлении информационной безопасности:
Открытый WAF, закрытый доступ: Создание непробиваемой политики против инъекций.
Прими участие в создании непреодолимого барьера для злоумышленников. Разработай политику для open-source WAF, обеспечивающую максимальную защиту от всех видов инъекций.
Почему тебе нужно принять участие:
*️⃣Фирменный мерч в подарок всем офлайн-участникам;
*️⃣Питание — обед и снэк-бар на протяжении всего дня;
*️⃣Обратная связь от топовых менторов и техлидов Т1;
*️⃣Новые знакомства, которые обязательно пригодятся в будущем;
*️⃣Возможность создать новаторские решения для крупных клиентов и расширить свои навыки в сфере информационных технологий!
▶️ Регистрация открыта! Успей зарегистрироваться до 13 ноября, 23:59 МСК по ссылке.
Когда: 15-18 ноября 2024
Формат: гибридный
Призовой фонд: 800 000 рублей
🔥 Хакатон Т1 2024 создан для тебя, если ты:
– выпускник вуза или молодой специалист;
– студент старших курсов технических вузов;
– системный аналитик или специалист по ИБ.
✔️ Реши реальный кейс в направлении информационной безопасности:
Открытый WAF, закрытый доступ: Создание непробиваемой политики против инъекций.
Прими участие в создании непреодолимого барьера для злоумышленников. Разработай политику для open-source WAF, обеспечивающую максимальную защиту от всех видов инъекций.
Почему тебе нужно принять участие:
*️⃣Фирменный мерч в подарок всем офлайн-участникам;
*️⃣Питание — обед и снэк-бар на протяжении всего дня;
*️⃣Обратная связь от топовых менторов и техлидов Т1;
*️⃣Новые знакомства, которые обязательно пригодятся в будущем;
*️⃣Возможность создать новаторские решения для крупных клиентов и расширить свои навыки в сфере информационных технологий!
▶️ Регистрация открыта! Успей зарегистрироваться до 13 ноября, 23:59 МСК по ссылке.
❤🔥1👍1
Привет! Рано или поздно любая профессиональная деятельность становится рутиной. Возьмем твой первый взлом, возможно ты испытал ажиотаж, удовольствие, гордость, чувство чего то неизведанного. Это завораживает, заставляет учится, думать, анализировать.
ЧТНП | #блабла@pntests
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥14❤3👍3
Please open Telegram to view this post
VIEW IN TELEGRAM
❤29👍6
В модулях, которая разработала компания Аспро для 1С-Битрикс выявлена критическая уязвимость, которая может привести к сбоям в работе корзины покупок и административной панели
Проблема связана с файлами в папке/ајах/, расположенной в корневой директории сайта:
Эти скрипты используют небезопасную функцию unserialize() в PHР, что позволяет злоумышленникам отправлять вредоносные POST-запросы.
В результате возможен удалённый запуск команд (RCE), а также создание скриптами вредоносных файлов .htaccess, php.ini и с произвольными названиями вида 5af47f5502b6.php
ЧТНП | #web
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11👍3❤1
Forwarded from Системные логи
Одним из ключевых шагов в разведке при работе с новым приложением является сбор API-эндпоинтов из JavaScript-файлов. 💻
Существует множество методов для автоматизации сбора эндпоинтов, и одним из самых простых и удобных способов является использование закладок🗓
Ниже представлю один из таких скриптов, который поможет вам эффективно собирать API-эндпоинты.
1️⃣ Добавьте новую закладку на панель инструментов вашего браузера.
2️⃣ Замените URL-адрес закладки фрагментом кода JavaScript, представленным выше.
3️⃣ Перейдите на целевую страницу и нажмите на закладку. Скрипт запустится в вашем браузере, открывая ранее неизвестные конечные точки прямо на странице.
Существует множество методов для автоматизации сбора эндпоинтов, и одним из самых простых и удобных способов является использование закладок
Ниже представлю один из таких скриптов, который поможет вам эффективно собирать API-эндпоинты.
javanoscript:(function(){var noscripts=document.getElementsByTagName("noscript"),regex=/(?<=(\"|\'|\`))\/[a-zA-Z0–9_?&=\/\-\#\.]*(?=(\"|\'|\`))/g;const results=new Set;for(var i=0;i<noscripts.length;i++){var t=noscripts[i].src;""!=t&&fetch(t).then(function(t){return t.text()}).then(function(t){var e=t.matchAll(regex);for(let r of e)results.add(r[0])}).catch(function(t){console.log("An error occurred: ",t)})}var pageContent=document.documentElement.outerHTML,matches=pageContent.matchAll(regex);for(const match of matches)results.add(match[0]);function writeResults(){results.forEach(function(t){document.write(t+"<br>")})}setTimeout(writeResults,3e3);})();This media is not supported in your browser
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥24👍2
Этот проект содержит шпаргалки с примечаниями по атакам на приложения и системы:
Этот проект содержит базу знаний о лучших практиках обеспечения безопасности приложений для разработчиков программного обеспечения и инженеров по безопасности приложений:
ЧТНП | #appsec
Please open Telegram to view this post
VIEW IN TELEGRAM
❤16
Решил я значит спустя много лет просто поиграть в майкрафт на пиратских серверах, но видимо просто играть я не умею, в результате я случайно обнаружил уязвимость которая позволяет делать из серверов систему для DDoS атак.
Данная уязвимость была обнаружена в плагине который позволяет сменить внешность персонажа, эксплуатация довольно простая, нужно всего лишь в чат написать команду /skin url ссылка_на_скин. Мне стало интересно, какие запросы вообще прилетают. Я вставил туда ссылку из interactsh и поймал пару запросов. В запросах ничего особенного, мое внимание привлекло то, что запросы отправляются с разных IP адресов, которые ничего общего с серверами не имеют, чем не классический DDoS? Подумал я и пошел проверять. Долго исследовать и шерстить код я не стал, мне был интересен импакт
Оказалось в Minecraft серверах есть люди владеющие спам-ботами и их устройство довольно простое: есть некий C2 сервер с которого они управляются, именно с него указывают на какой сервер заходить ботам, в каком количестве и какую команду или текст нужно спамить в чат. Их обычно используют малые сервера для похищения онлайна с более крупных серверов. По случайному стечению обстоятельств я познакомился человеком который владеет этим всем и я его попросить в качестве эксперимента устроить атаку на мой тестовый сайт с которого я потом и мониторил нагрузку.
Мой тестовый сайт был без защит от DDoS атак. С 1 сервера где находились 20 спам-ботов, которые спамили команду на протяжении 30 минут, это нагрузило процессор на 18%. А вот суммарно 300 ботов, которые находились на 3 разных серверах смогли нагрузить процессор на 100% и в конечном итоге вывести мой сайт из строя
Это трудозатратно и вряд-ли положит современное веб-приложение наподобие paypal, но при должном количестве ботов и серверов с такой уязвимостью, вполне себе сможет положить обыкновенный сайт
ЧТНП | #блабла
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10👍6❤3😁2
Forwarded from Системные логи
Одним из ярких примеров такого применения является Roadmap.sh — проект, который использует мощь нейросетей для создания персонализированных учебных планов
Выбираете тему, выбираете уровень сложности, немного дополнительной информации и план для вашего обучения готов . Удобно если нужно что то с нуля изучить, подготовиться к собесу или подготовиться к сдаче экзамена.
Уже есть готовые гайды по разным популярным темам и ответы на частые вопросы, а так же готовые роадмапы для изучения новой для вас темы.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
✍17👍6❤1
Forwarded from Пентестер на мотоцикле
Нашёл для вас интересный, а самое главное — полезный материал: слитый курс Senior Web Penetration Tester (Hack The Box) за ноябрь 2024 года. На площадке HTB этот курс доступен по годовой подписке стоимостью 1055€.
▎ Содержание курса:
Архив без вирусов, загружен на облако с моего твинка.
#материал
Please open Telegram to view this post
VIEW IN TELEGRAM
❤16🔥9👍4
Forwarded from Just Security
This media is not supported in your browser
VIEW IN TELEGRAM
Открыли прием заявок на Pentest award 2025!
💡 Каждый год мы зажигаем новые яркие лампочки в гирлянде отечественного рынка кибербезопасности — компетентных специалистов, которые остаются за кадром большой работы по поиску уязвимостей.
Участие все еще бесплатное, а прием заявок продлится до 30 июня. В этом году появились новые номинации от спонсоров проекта: Совкомбанк Технологии и BI.ZONE Bug Bounty.
🥇 Главный приз за победу — стеклянная именная статуэтка и макбук!
🥈🥉За вторые и третьи места призеры получат айфоны и смарт-часы.
🎬 OFFZONE подарит финалистам билеты на свою конференцию 2025.
✏️ А учебный центр CyberEd гранты на обучения.
Ну и конечно, самая ценная награда за участие — почет и уважение сообщества этичных хакеров.
Отправляйте заявки на сайте, участвуйте и побеждайте!
Участие все еще бесплатное, а прием заявок продлится до 30 июня. В этом году появились новые номинации от спонсоров проекта: Совкомбанк Технологии и BI.ZONE Bug Bounty.
🥈🥉За вторые и третьи места призеры получат айфоны и смарт-часы.
Ну и конечно, самая ценная награда за участие — почет и уважение сообщества этичных хакеров.
Отправляйте заявки на сайте, участвуйте и побеждайте!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍2❤1