Друзья, не смотря на продолжающиеся сложные обстоятельства в РФ - не проседаем, тянем до окончания карантина, бережем себя и близких, не болеем и используем это время с пользой – а от меня небольшая подборочка на вечернее чтиво.
Gartner Magic Quadrant 2020 - свежая подборка ТОПов по всем секциям ИТ\ИБ решений от аналитиков Gartner, для просмотра нужна регистрация на любой e-mail
https://www.gartner.com/en/research/magic-quadrant
Для тех, кто не в курсе, что такое «магически квадраты Гартнера», мой старый пост
https://ipiskunov.blogspot.com/2016/02/gartner.html
Gartner Magic Quadrant 2020 - свежая подборка ТОПов по всем секциям ИТ\ИБ решений от аналитиков Gartner, для просмотра нужна регистрация на любой e-mail
https://www.gartner.com/en/research/magic-quadrant
Для тех, кто не в курсе, что такое «магически квадраты Гартнера», мой старый пост
https://ipiskunov.blogspot.com/2016/02/gartner.html
👍1
Ну, а сейчас «нетрадиционные» методы получения информации – никакой малвари, социалки, badusb, подкупов сотрудников и шантажа, только ̶н̶е̶е̶б̶и̶ч̶е̶с̶к̶и̶й̶ хардкор для технарей! Сейчас бы фэсеры достали свои методички и кричали во всю – «ТЗКИ, ТЗКИ, ТЗКИ!!! Ууу, пацаны!»
Вибрации корпусного вентилятора в ПК позволяют красть данные
https://3dnews.ru/1009088
[Proof] https://arxiv.org/pdf/2005.00395.pdf
[YouTube Demo] https://www.youtube.com/watch?v=VTTq-wBFu-o&feature=emb_noscript
Аналогичный трюк сбора инфы по «сиянию» монитора
https://www.tomshardware.com/news/air-gapped-computers-pcs-cybersecurity-monitor-hack
А вот еще варик сбора через зазоры в электрокабелях
https://thehackernews.com/2018/04/hacking-airgap-computers.html
Грабим инфу через щелчки и писки в HDD - больше конечно, концепт, механические HDD уходят в прошлое, но как само явление довольно интересно, как когда-то «микрофонный эффект»
https://xakep.ru/2016/08/12/diskfiltration/
[Proof] https://arxiv.org/ftp/arxiv/papers/1608/1608.03431.pdf
[YouTube Demo]
https://www.youtube.com/watch?v=H7lQXmSLiP8
#hardware
Вибрации корпусного вентилятора в ПК позволяют красть данные
https://3dnews.ru/1009088
[Proof] https://arxiv.org/pdf/2005.00395.pdf
[YouTube Demo] https://www.youtube.com/watch?v=VTTq-wBFu-o&feature=emb_noscript
Аналогичный трюк сбора инфы по «сиянию» монитора
https://www.tomshardware.com/news/air-gapped-computers-pcs-cybersecurity-monitor-hack
А вот еще варик сбора через зазоры в электрокабелях
https://thehackernews.com/2018/04/hacking-airgap-computers.html
Грабим инфу через щелчки и писки в HDD - больше конечно, концепт, механические HDD уходят в прошлое, но как само явление довольно интересно, как когда-то «микрофонный эффект»
https://xakep.ru/2016/08/12/diskfiltration/
[Proof] https://arxiv.org/ftp/arxiv/papers/1608/1608.03431.pdf
[YouTube Demo]
https://www.youtube.com/watch?v=H7lQXmSLiP8
#hardware
👍1
The 2020 Cybersecurity Salary Survey Results - репорт от Cynet за первое полугодие 2020 с результатами опроса 1500 респондентов занятых в индустрии Cyber Security в странах EU. В обзор вошли такие позиции как Security Analyst, Threat Intelligence Specialist, Security/Cloud Security Architect, Penetration Tester and Security Director/Manager.
Линк страничку загрузки оригинального PDF
https://go.cynet.com/cybersecurity-salary-survey-2020
И немного инфы по Штатам за 2019 год (для сравнения тенденций)
https://bricata.com/blog/cybersecurity-salary-surveys/
И что для всех интересующихся пост от [Шляпника] Алексея Л. о том каких кому скиллов в ИБ не хватает, отец пишет, читайте!
https://lukatsky.blogspot.com/2020/04/blog-post_60.html
Линк страничку загрузки оригинального PDF
https://go.cynet.com/cybersecurity-salary-survey-2020
И немного инфы по Штатам за 2019 год (для сравнения тенденций)
https://bricata.com/blog/cybersecurity-salary-surveys/
И что для всех интересующихся пост от [Шляпника] Алексея Л. о том каких кому скиллов в ИБ не хватает, отец пишет, читайте!
https://lukatsky.blogspot.com/2020/04/blog-post_60.html
ГОСы_финал_ИБ_специалитет_[w2hack].doc
750.5 KB
Учебный год подходит к финалу, у кого грядет выпуск - ГОСы и защита ВКР или просто интересно за "теоретическую базу" подгон шпоры с ответами на основные вопросы из гос экзамена, кое-что уже старовато, но вдруг ай да сгодится :)
👍1
Ограничительные меры связанные с Covid-19 рано или поздно будут сняты в РФ, но уже сейчес весь этот движ с карантином, изоляцией, пропускали, штрафами и т.д. показал что:
Anonymous Poll
49%
Офис, как площадка для работы обесценился, большую часть работы можно вполне делать и удалено
26%
Работать можно меньше чем положенный 8-часовой рабочий день, успевать не меньше и получать ту же ЗП
11%
Удаленка, работа из дома - полный бред, все тормозится, задачи не решаются, коммуникации нарушены
22%
Блядское отношение работодателей - увольнения, принудительной отпуск, срезание оклада, серые схемы
44%
Экономика РФ в полной п...де, госы не помощник бизнесу, надеяться можно только на себя
20%
Многие сотрудники оказались не нужны, они сидели на окладах и катали вату, сокращение = оптимизация
1%
Государство оказало существенную поддержку бизнесу и населению, у РФ новый стимул для развития
6%
Вообще ничего не изменилось с периодом до начала пандемии
36%
ИТ/ИБ ждут большие перемены после окончания кризиса связанного с Covid-19
white2hack 📚 via @like
Под катом сегодня практические рекомендации по обеспечению безопасности 1С:Предприятие и сервера баз данных MS SQL Server, а так же частично Windows Server в качестве ОС на которой все это хозяйство крутится с использованием только штатных механизмов защиты
https://telegra.ph/Tyuning-vstroennyh-mehanizmov-zashchity-fajlovoj-i-klient-servernoj-sistemy-1SPredpriyatie-05-19
https://telegra.ph/Tyuning-vstroennyh-mehanizmov-zashchity-fajlovoj-i-klient-servernoj-sistemy-1SPredpriyatie-05-19
Telegraph
Тюнинг встроенных механизмов защиты файловой и клиент-серверной системы 1С:Предприятие
Into Ну, что други, кто работает в мелких компашках часто сталкивается с 1С в качестве корпоративной системы. Безопасник как правило один на всех и бюджета на дорогое ИБ железо или коммерческий софт нет. А крутиться надо! Сегодня речь пойдет о защите ОдинЦЭ…
white2hack 📚 via @like
Небольшой практический гайд для новичков по тестированию безопасности VoIP сервера на базе Asterisk базовым набором тулз из поставки Kali Linux и проапдейтиного Metasploit Framework
https://telegra.ph/Scenarij-pen-testa-VoIP-Asterisk-Server-05-19
https://telegra.ph/Scenarij-pen-testa-VoIP-Asterisk-Server-05-19
Telegraph
Сценарий пен-теста VoIP Asterisk Server
Into Сегодня мы катанем сценарий тестировании на проникновение VoIP сервачка на базе астерика (звездочки:), которое включает в себя, идентификейшн, сбор информации, чекинг пользователя и брутик пароля, перехват и подмену регистрации sip. Сука, у меня уже…
Друзья, для всех тех, кто сейчас пишет код по реализации различных математических алгоритмов и не только, в том числе и защиты данных - от простого шифра Цезаря до эллиптических кривых, небольшая помощь по алгоритмам. Это готовые заготовки кода что бы не изобретать велосипед и шпаргалки по использованию тех или иных функция из стандартных библиотек
Реализацию алгоритмов на delphi от проекта «Delphi World» - хоть и уже немного устаревшая, но таки быть может для курсовой сгодится
http://delphiworld.narod.ru/dw.html
И тут еще одно зеркало «Delphi World»
https://www.softportal.com/get-2506-delphi-world-pro.html
DRKB (Delphi Russian Knowledge Base) — это самая большая и удобная в использовании база знаний по Дельфи (или как еще называют Object Pascal) в рунете
https://drkb.ru/
«World C++» сборник статей для С++ и его диалектов - там же на странице загрузки кроме него есть аналогичные сборники по ASM, MySQL и исходники под QT на Linux
http://netcode.ru/download/?id_d=2
Реализацию алгоритмов на delphi от проекта «Delphi World» - хоть и уже немного устаревшая, но таки быть может для курсовой сгодится
http://delphiworld.narod.ru/dw.html
И тут еще одно зеркало «Delphi World»
https://www.softportal.com/get-2506-delphi-world-pro.html
DRKB (Delphi Russian Knowledge Base) — это самая большая и удобная в использовании база знаний по Дельфи (или как еще называют Object Pascal) в рунете
https://drkb.ru/
«World C++» сборник статей для С++ и его диалектов - там же на странице загрузки кроме него есть аналогичные сборники по ASM, MySQL и исходники под QT на Linux
http://netcode.ru/download/?id_d=2
❤1
Старейшие библиотеки исходников в рунете [Ishodniki] http://ishodniki.ru/ и [Sources] https://sources.ru/ - да, во многом устарели, сайт давно не обновляется, но для понимания некоторых алгоритмов и "выкуривании" новичками зайдет!
Алгоритмы без привязки к конкретному синтаксису - от решения олимпиадных задач до графики, web'а и шифрования
http://algolist.manual.ru/
Список ресурсов от ProgLib - курсы, книги, сайты, видео обучалки по алгоритмам
https://proglib.io/p/awesome-algorithms
Алгоритмы без привязки к конкретному синтаксису - от решения олимпиадных задач до графики, web'а и шифрования
http://algolist.manual.ru/
Список ресурсов от ProgLib - курсы, книги, сайты, видео обучалки по алгоритмам
https://proglib.io/p/awesome-algorithms
❤1
CPP_WorldWorld_CPP_Pro_6600_[w2hack].rar
77.9 MB
Справочник «Сборник статей по C++ (C++ World)», 6617 статей по C++ и его диалектах и около 1000 исходников на различные темы от математики до шифрования
#coding
#coding
❤1👍1
Введение цифровых пропусков, форсирование системы "Безопасный город", контроль перемещений по биллингу моб.связи, транзакций по пластиковой карте, карте "Тройка", штрафы и кордоны, сбор перс данных на Mos.ru и объединение других гос БД в единую ГИС
Anonymous Poll
8%
Улучшает качество жизни горожан, реально экономит время и силы при получении услуг, оформления доков
4%
Сделано во благо для снижения уровня заболеваемости Covid-19 и быстрейшего снятия мер карантина
43%
Под благовидным предлогом очередной распил бюджета, обогащение узкого круга заинтересованных лиц
61%
Средство тотального гос контроля, рычаг давления, механизм вычисления неугодных текущему режиму
16%
Идея добротная, но реализация на деле - отстой, не эффективно, не удобно, не работает
7%
Ничего не поменялось, как все было "До" так все и осталось "После" пандемии Covid-19
28%
Это касается только Москвы и городов миллионников, всей остальной территории РФ похер
Друзья, для всех тех, кто качает свои скиллы в пен-тесте или точит зуб на CTF соревы или Wargames небольшая подборка площадок и write up's
Hack The Box (HTB) - топовая площадка для прокачки скиллов и оттачивания навыков теста на проникновение, мейнстрим сейчас
https://www.hackthebox.eu/login
Root Me — еще одна менее известная платформа для практики пен-теста и решения головоломок в духе CTF тасков
https://www.root-me.org/
VulnHub — огромная библиотека уязвимых виртуальных машин VM на любой вкус
https://www.vulnhub.com/
The walkthrough of hack the box - большой листинг прохождений разных тачек на HTB
https://github.com/neal1991/htb
Пример резолва Bankrobber (Mar 07, 2020)
https://rootflag.io/hack-the-box-bankrobber/
Пример резолва Player (Jan 18, 2020)
https://rootflag.io/hack-the-box-player/
Пример резолва Chainsaw (Nov 23, 2019)
https://rootflag.io/hack-the-box-chainsaw/
Hack The Box (HTB) - топовая площадка для прокачки скиллов и оттачивания навыков теста на проникновение, мейнстрим сейчас
https://www.hackthebox.eu/login
Root Me — еще одна менее известная платформа для практики пен-теста и решения головоломок в духе CTF тасков
https://www.root-me.org/
VulnHub — огромная библиотека уязвимых виртуальных машин VM на любой вкус
https://www.vulnhub.com/
The walkthrough of hack the box - большой листинг прохождений разных тачек на HTB
https://github.com/neal1991/htb
Пример резолва Bankrobber (Mar 07, 2020)
https://rootflag.io/hack-the-box-bankrobber/
Пример резолва Player (Jan 18, 2020)
https://rootflag.io/hack-the-box-player/
Пример резолва Chainsaw (Nov 23, 2019)
https://rootflag.io/hack-the-box-chainsaw/
Пример резолва Kryptos (Sep 20, 2019)
https://rootflag.io/hack-the-box-kryptos/
Куча прохождения разных VM с HTB
https://itblogr.com/hack-the-box-walkthrough-solutions/
Еще один листинг прохождений от attactics
https://attactics.org/walkthroughs/hack-the-box-walkthrough-nest/
https://rootflag.io/hack-the-box-kryptos/
Куча прохождения разных VM с HTB
https://itblogr.com/hack-the-box-walkthrough-solutions/
Еще один листинг прохождений от attactics
https://attactics.org/walkthroughs/hack-the-box-walkthrough-nest/
white2hack 📚 via @like
Reverse_Engineering_and_Exploit_Development_Udemy_2020_w2hack.rar
1.3 GB
Обучающий видео курс от Udemy по теме реверса и разработки простых эксплойтов, который я когда проходил сам. Под катом основы реверса под Win, Lin, Mac, Android, изи сплойты, шелл кодинг, аттачинг модулей к Metasploit и обфускация. Для начинающих баг-хантеров и тем кто метит заниматься Secure SDLC и Applications Security
👍1
Друзья, ништяки для молодых пен-тестеров:):):) разбирай!
ТЕОРИЯ ПЕН-ТЕСТА ДЛЯ НАПИСАНИЯ КРАСИВЫХ ОТЧЕТОВ
Небольшой ревью на ему того то такое пен-тест глазами аудитора ИБ, который пишет официальные отчеты
https://coderlessons.com/tutorials/kachestvo-programmnogo-obespecheniia/nauchitsia-testirovaniiu-na-proniknovenie/test-na-proniknovenie-kratkoe-rukovodstvo
Старя преза «Что такое пен-тст» для новичков от PT
https://www.ruscrypto.ru/resource/archive/rc2010/files/10_evteyev.pdf
Список ресурсов от Д3ена – натащили все, что можно в один микс, но быть может что-то кому-то пригодится из этого списка
https://zen.yandex.ru/media/id/5d4c5cdd95aa9f00ad00f777/polnyi-spisok-instrumentov-dlia-testirovaniia-na-proniknovenie-i-vzloma-dlia-hakerov-i-specialistov-po-bezopasnosti-5d4ceb1b2f4ad700ac56072b
ГАЙДЫ И МЕТОДЫ ПРОВЕДЕНИЯ ПЕН-ТЕСТА «ПО НАУКЕ»
Гайд на английском от PTES по этапам проведения пен-теста
http://www.pentest-standard.org/index.php/Main_Page
ТЕОРИЯ ПЕН-ТЕСТА ДЛЯ НАПИСАНИЯ КРАСИВЫХ ОТЧЕТОВ
Небольшой ревью на ему того то такое пен-тест глазами аудитора ИБ, который пишет официальные отчеты
https://coderlessons.com/tutorials/kachestvo-programmnogo-obespecheniia/nauchitsia-testirovaniiu-na-proniknovenie/test-na-proniknovenie-kratkoe-rukovodstvo
Старя преза «Что такое пен-тст» для новичков от PT
https://www.ruscrypto.ru/resource/archive/rc2010/files/10_evteyev.pdf
Список ресурсов от Д3ена – натащили все, что можно в один микс, но быть может что-то кому-то пригодится из этого списка
https://zen.yandex.ru/media/id/5d4c5cdd95aa9f00ad00f777/polnyi-spisok-instrumentov-dlia-testirovaniia-na-proniknovenie-i-vzloma-dlia-hakerov-i-specialistov-po-bezopasnosti-5d4ceb1b2f4ad700ac56072b
ГАЙДЫ И МЕТОДЫ ПРОВЕДЕНИЯ ПЕН-ТЕСТА «ПО НАУКЕ»
Гайд на английском от PTES по этапам проведения пен-теста
http://www.pentest-standard.org/index.php/Main_Page
Гайд Open Source Security Testing Methodology Manual (OSSTMM)
https://www.isecom.org/OSSTMM.3.pdf
Гайд из Штатов от NIST - Technical Guide to Information Security Testing and Assessment (NIST SP 800-115)
https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-115.pdf
Web версия бука по тестированию сайтов и web applications от проекта OWASP
https://wiki.owasp.org/index.php/OWASP_Testing_Guide_v4_Table_of_Contents
ШАБЛОНЫ ДЛЯ ОТЧЕТОВ
Шаблоны репортов для пен-тестера с репо GitHub
https://github.com/juliocesarfort/public-pentesting-reports
Не плохой шаблончик от PT на русском языке, можно скачать в PDF, у кого не отрывается Linkedin юзайте VPN или плагины для обхода блокировки РКН в браузере
https://www.slideshare.net/devteev/pt-penetration-testing-report-sample
Еще один не плохой шаблончик ну родном русском от Э.Ш.Э.Л.О.Н конторки
https://www.slideshare.net/ucechelon/pentest-report-sample
https://www.isecom.org/OSSTMM.3.pdf
Гайд из Штатов от NIST - Technical Guide to Information Security Testing and Assessment (NIST SP 800-115)
https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-115.pdf
Web версия бука по тестированию сайтов и web applications от проекта OWASP
https://wiki.owasp.org/index.php/OWASP_Testing_Guide_v4_Table_of_Contents
ШАБЛОНЫ ДЛЯ ОТЧЕТОВ
Шаблоны репортов для пен-тестера с репо GitHub
https://github.com/juliocesarfort/public-pentesting-reports
Не плохой шаблончик от PT на русском языке, можно скачать в PDF, у кого не отрывается Linkedin юзайте VPN или плагины для обхода блокировки РКН в браузере
https://www.slideshare.net/devteev/pt-penetration-testing-report-sample
Еще один не плохой шаблончик ну родном русском от Э.Ш.Э.Л.О.Н конторки
https://www.slideshare.net/ucechelon/pentest-report-sample
Patterns_penetration_test_[w2hack].rar
574.6 KB
Небольшой пак шаблонов (примеров) для разработки Отчета о тестировании на проникновение с открытых источников
👍1
Для тех, кто еще мучается с блокировками сайтов (торренты, Linkedin, Slideshare и т.д.) – универсальная шпаргалка по обходу блокировок РКН от VPN до прокси, анонимайзеров и плагинов в браузеры, на любой карман от «бесплатного сыра» до коммерческих решений, все с картинками и объяснениями под десктопы на Win и Lin и Mac, смарты на iOS и Android
РосКомСвобода https://openrunet.org/#select
И микро-статья с Д3ена
https://zen.yandex.ru/media/id/5cbabdf3621b6d00b28adfa6/10-sposobov-zaiti-na-zablokirovannyi-sait-5cbb0add7222d000b33d7d91
РосКомСвобода https://openrunet.org/#select
И микро-статья с Д3ена
https://zen.yandex.ru/media/id/5cbabdf3621b6d00b28adfa6/10-sposobov-zaiti-na-zablokirovannyi-sait-5cbb0add7222d000b33d7d91
Дорогие други, получаю от вас много вопросов в личку «куда идти обучаться..», «какой курс пен-теста лучше всего пройти..», «кто из учебных центров и школ учит, а не только сдирает лавандос..», кому могу отвечаю тоже в личку. А вот сейчас на обозрение вам статейка с
Топ-9 курсов по пентесту (тестированию на проникновения)
https://yandex.ru/turbo/s/checkroi.ru/blog/courses-pentest-online/
!Внимание! Ничего не рекламирую, ни к кому не зазываю, ни с кем из перечисленных в статье контор не сотрудничаю, вся инфа приведено в только для ознакомления и собственного размышления.
Ну, и кому интересно, мои курсы, что я анонсировал еще зимой
Мой анонс https://news.1rj.ru/str/w2hack/362
Топ-9 курсов по пентесту (тестированию на проникновения)
https://yandex.ru/turbo/s/checkroi.ru/blog/courses-pentest-online/
!Внимание! Ничего не рекламирую, ни к кому не зазываю, ни с кем из перечисленных в статье контор не сотрудничаю, вся инфа приведено в только для ознакомления и собственного размышления.
Ну, и кому интересно, мои курсы, что я анонсировал еще зимой
Мой анонс https://news.1rj.ru/str/w2hack/362
Есть мнение, что ИТ и ИБ как отрасли не для девушек, что это исконно "мужские" профессии и виды деятельности. Что ты считаешь по поводу разделения профилей работы по гендерному признаку?
Anonymous Poll
70%
Профи - это не пол, разницы нет, смотреть нужно исключительно на скиллы, опыт и достижения человека
14%
У мужчин больше шансов "подняться" и профессионально самореализоваться в ИТ и ИБ чем у девушек
5%
Одназначно, ИТ и ИБ - это не виды деятельности для девушек
2%
У девушек потенциал карьерной реализации в ИТ и ИБ больше чем у мужчин
28%
Разницы нет, расклад 50/50, все зависит от конкретного человека
2%
Я начальник, беру к себе в штат только девушек:)
3%
Ничего из перечисленного (свой вариант)