🇺🇦 Security QA – Telegram
🇺🇦 Security QA
5.69K subscribers
264 photos
68 videos
117 files
856 links
Книги по тестуванню, інструменти по хакінгу, відео з конференцій.

Блог https://svyat.tech

Написати мені @SvyatLogin
Download Telegram
Нещодавно вирішив протестит додаток мобільний написаний на flutter. Зіштовхнувся з новими випробувані для налаштування проксі для перехвату трафіка для мобільних додатків. Страрі методи налаштування в genymotion тепер не працюють, щоб скачати сертифікат Burp через браузер та встановити його в телефон. Знайшов реально діючу інструкцію ось тут . Наступним шагом для мене стало що додатки написані на flutter не перехвачуються, тобто все на телефоні буде перехвачуватись в burp а от трафіку flutter додатку ви взагалі н епобачите, додаток навіть не буде реагувати на кнопку intercept, для того щоб подолати цей пункт вам знадобиться додаток ProxyDroid, та слід його налаштувати так як кажуть тут і вооля у вас повнісю готов девайс для аналізу API в додатку андроїд😉😜

Налаштування проксі - https://www.youtube.com/watch?v=_O_-JQUehEY
Налаштування перехвату flutter - https://alijujara.medium.com/proxying-traffic-on-android-flutter-applications-d3f70655df66
​​Вразливі фрагменти коду

Якщо вам цікаво як саме виглядає код розробника який має ту чи іншу вразливість, то таке можно побачити тут

https://github.com/yeswehack/vulnerable-code-snippets
Advanced.Security.Testing.with.Kali.Linux._2022_full.mobi
73.3 MB
Advanced Security Testing with Kali Linux Kindle Edition by Daniel Dieterle, 2022

Розширене тестування безпеки з Kali Linux — ця книга продовжується з того місця, де зупинилися попередня для новачків, і глибше занурюється в більш складні теми безпеки. Ви дізнаєтеся про обхід AV, інфраструктури командування та контролю (C2), пентестування веб-додатків, «Життя за межами землі», використання пристроїв Інтернет речей у безпеці та багато, багато іншого!
Через 2 тижні стартуємо останій модуль в цьому році Identification and authentication failure, який буде присвячений вразливостям авторизації та аутентифікації, OAuth двухфакторці, зміни паролю та кражам сесій.

Старт модуля: 12 грудня 2022 року
Тривалість: 2 занять по 2 години
Заняття: Пн та ЧТ о 18:00
Група: до 15 людей
Місце проведення: Google meet
Запис відео курсу буде надіслано на пошту
Вартість курсу: 1500 грн

Запис на модуль тут
​​Канал з нещодавно знайденими вразливостями

Якщо дізнаєшся завчасно про дірку в своєму продукті, то і часу в тебе є достатньо, щоб або оновити ваш додаток, або перейти на іншу версію. Що знатно зменшує ризики для вашого проекту.

https://inthewild.io/feed
​​Цікава історія про XSS яка коштувала Microsoft 6000 баксів, а ще цікавіше ознайомитись з методом обходу фільтрації, яку автор заюзав щоб знайти XSS.

приклади)):
嘍 :- %E5%98%8D
嘊 :- %E5%98%8A
“<” --> 嘼 --> %E5%98%BC
“>” --> 嘾 --> %E5%98%BE

https://infosecwriteups.com/6000-with-microsoft-hall-of-fame-microsoft-firewall-bypass-crlf-to-xss-microsoft-bug-bounty-8f6615c47922
​​Bug-Bounty-Wordlists

Репозиторій, який містить усі важливі списки слів, які використовуються під час пошуку вразливостей.

Ви також можете зробити внесок у цей проект і завантажити власні списки слів.

Примітка: це сховище містить деякі загальнодоступні списки слів, і метою є зібрати всі ці списки слів в одному місці.

https://github.com/YaS5in3/Bug-Bounty-Wordlists
Forwarded from Oleh
Зарплати і рейтинг мов програмування. Велике зимове опитування DOU

Що пів року DOU збирає анонімні дані про зарплати українських IT-спеціалістів і готують дослідження. Запрошуємо вас приєднатися до зимового зарплатного опитування.

Вже зібрали більше 9 тис анкет. Мета 15 тисяч.

Приєднуйтеся!

👉 https://dou.ua/goto/XHYi
​​Не знаєте як змінити геолокацію телефона? Підбірка сервісів для двох операційних систем:

iOS
1. Tenorshare iAnyGo
2. iSpoofer
3. iTools

Android
1. Fake GPS Location Go
2. Fake GPS 360
3. FlyGPS
4. Fake GPS Location Spoofer
5. Fake GPS Run
PENTESTING-BIBLE

Перегляньте понад 2000 статей про хакерство, збережених протягом тривалого часу у форматі PDF.

https://github.com/blaCCkHatHacEEkr/PENTESTING-BIBLE
​​Ethical Hacking Labs

Це колекція навчальних посібників і лабораторних робіт, створених для студентів, які вивчають етичне хакерство, студентів із кібербезпеки, мережевих і системних адміністраторів. Ці навчальні посібники супроводжують ресурси вмісту CEH та різні ресурси в Інтернеті.

⌨️Посібники дуже практичні. Не хвилюйтеся, якщо ви абсолютний нуб в цій темі, вам не потрібно бути експертом, щоб почати вивчати етичне хакерство. Google завжди ваш найкращий друг. Це репозиторій допоможе вам дуже ретельно від основ до більш складних методів.

Для практики потрібен комп з :
- Принаймні 8 ГБ оперативної пам’яті (рекомендовано 16 ГБ)
- Доступно принаймні 80 ГБ вільного місця на диску
- Апаратна підтримка віртуалізації

https://github.com/Samsar4/Ethical-Hacking-Labs
База МТС бізнес так названої росії, ви знаєте що з нею робити