Telegram Group »
China »
Библиотека хакера | Hacking Infosec ИБ информационная безопасность » Telegram Webview
❗Вакансии «Библиотеки программиста»
Привет! Мы ищем контент-менеджеров, которые будут вести наши телеграм-каналы о разработке.
👾 Требования:
— знать принципы залетающего контента
— разбираться в темах, связанных с разработкой
Большим плюсом будет навык программирования на каких-либо языках.
✨ Условия:
— удаленка
— частичная занятость
— сдельная оплата в зависимости от количества задач
🔥 Оставляйте отклик, и мы свяжемся с вами: https://forms.gle/o4BZnsQ526JoqsCq9
Привет! Мы ищем контент-менеджеров, которые будут вести наши телеграм-каналы о разработке.
👾 Требования:
— знать принципы залетающего контента
— разбираться в темах, связанных с разработкой
Большим плюсом будет навык программирования на каких-либо языках.
✨ Условия:
— удаленка
— частичная занятость
— сдельная оплата в зависимости от количества задач
🔥 Оставляйте отклик, и мы свяжемся с вами: https://forms.gle/o4BZnsQ526JoqsCq9
🔐 Задача по Docker-безопасности
Один из разработчиков случайно запустил Docker-контейнер с флагом -
Цель: получить root-доступ на хост-машине, используя уязвимую конфигурацию контейнера.
У вас есть:
– привилегии
– доступ внутрь контейнера
– доступ к системным namespace через nsenter
Выбирайте правильный ответ в опросе🔜
🐸 Библиотека хакера
#междусобойчик
Один из разработчиков случайно запустил Docker-контейнер с флагом -
-privileged
на проде. Контейнер основан на ubuntu:latest, к нему открыт SSH-доступ, и в системе установлены capsh, nsenter и gcc.Цель: получить root-доступ на хост-машине, используя уязвимую конфигурацию контейнера.
У вас есть:
– привилегии
--privileged
– доступ внутрь контейнера
– доступ к системным namespace через nsenter
Выбирайте правильный ответ в опросе
#междусобойчик
Please open Telegram to view this post
VIEW IN TELEGRAM
❓ Что из этого может помочь выбраться из Docker-контейнера при наличии флага --privileged
Anonymous Quiz
26%
Использовать nsenter для подключения к пространству имён PID 1 хоста
21%
Выполнить apt update и установить OpenSSH на контейнер
18%
Использовать capsh --print для получения root-доступа
35%
Посмотреть содержимое /proc хоста и найти нужные PID
SOC-аналитик — удаленно (Москва)
AppSec-инженер (Middle) — 150 000 — 300 000 ₽, удаленно (Москва)
Специалист отдела системного администрирования — гибрид (Москва)
Storage Security Architect (TATLIN) -- от 300 000 ₽, офис/гибрид (Москва)
Pentester — 150 000 - 450 000₽, гибрид (Москва)
#свежак
Please open Telegram to view this post
VIEW IN TELEGRAM
Содержит основные моменты для эффективного использования Nmap для обнаружения и исключения хостов.
Это поможет при планировании и проведении сетевых аудитов, позволяя эффективно находить активные устройства и избегать лишних ресурсов в процессе сканирования.
#буст
Please open Telegram to view this post
VIEW IN TELEGRAM
😡 А вас тоже бесят облачные сервисы?
Согласитесь, статус отношений с облаками — все сложно. Но что, если можно изменить правила игры?
Мы готовим нечто особенное в мире облачных технологий, но сначала хотим услышать правду от тех, кто реально работает с облаками каждый день.
❓Что мы хотим узнать:
— Для чего вы реально используете облако?
— Чего катастрофически не хватает прямо сейчас?
— Что бесит больше всего? (можно материться)
— Как выбираете провайдера — по цене или по любви?
— и тому подобное
По результатам опроса мы подготовим исследование без маркетингового мусора и вы узнаете, как обстоят дела у коллег.
⚡️Время на опрос: меньше, чем на кофе-брейк. Жмите → https://clc.to/nboYDA
Согласитесь, статус отношений с облаками — все сложно. Но что, если можно изменить правила игры?
Мы готовим нечто особенное в мире облачных технологий, но сначала хотим услышать правду от тех, кто реально работает с облаками каждый день.
❓Что мы хотим узнать:
— Для чего вы реально используете облако?
— Чего катастрофически не хватает прямо сейчас?
— Что бесит больше всего? (можно материться)
— Как выбираете провайдера — по цене или по любви?
— и тому подобное
По результатам опроса мы подготовим исследование без маркетингового мусора и вы узнаете, как обстоят дела у коллег.
⚡️Время на опрос: меньше, чем на кофе-брейк. Жмите → https://clc.to/nboYDA
Две компании нашли способ отслеживать пользователей с помощью локальных портов, обходя стандартные защиты и деанонимизируя посетителей.
Разбираем в карточках:
* Meta признана экстремистской и запрещена в России
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Fuzz Faster U Fool — один из самых быстрых и гибких инструментов для перебора путей, параметров и файлов в веб-приложениях. Он используется в пентестах, багбаунти и CTF-задачах.
1. Перебор директорий
Базовая команда для поиска скрытых директорий:
ffuf -u https://target.com/FUZZ -w /usr/share/wordlists/dirb/common.txt
/admin, /uploads, /backup, /test
и других директорий.2. Поиск файлов с расширениями
ffuf -u https://target.com/FUZZ.php -w words.txt
ffuf -u https://target.com/FUZZ -w words.txt -e .php
-e .php,.bak,.zip,.html
3. Перебор параметров в URL
ffuf -u https://target.com/index.php?FUZZ=test -w params.txt -X GET
4. Расширенные флаги ffuf
-mc 200,403
— выводит только ответы с указанными кодами (наиболее полезные)-ac
— автокалибровка (отсекает «ложноположительные”»ответы)-t 100
— количество параллельных потоков (не переборщите — может заддосить цель)-fs N
— фильтрация по размеру ответа (например, скрыть ответы с размером 0 байт)5. Где взять хорошие словари
6. Советы по использованию
⚠️ Используйте только на разрешённых целях — своих системах, CTF, багбаунти.
#буст
Please open Telegram to view this post
VIEW IN TELEGRAM
Чтобы вам было удобно ориентироваться в контенте, мы добавили навигацию по тегам. Используйте их, чтобы быстро находить нужные инструменты и туториалы:
#буст — база знаний: справочники, схемы, сравнение инструментов, полезные команды, обзоры докладов и подкастов, AI-промпты, гайды по настройке, исправлению ошибок и автоматизации
#свежак — релизы, конференции, новости, дайджест за неделю
#междусобойчик — истории подписчиков, собес-задачи, факапы, опросы, IT-игры, кроссворды, ребусы
#развлекалово — мемы
Оставайтесь с нами, чтобы быть в курсе всего, что важно в мире кибербезопасности. Не забудьте включить уведомления — ничего не ускользнет.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🌧️ Облачная терапия: время выговориться!
Знакомая ситуация? Покупаете облако как BMW, а получаете телегу с квадратными колесами. Обещают 99.9% uptime, а сервер падает на релизе. Техподдержка отвечает через сутки фразой «попробуйте перезагрузить».
Пора узнать, как обстоят дела с облаками на самом деле. Поэтому мы собираем ваши реальные истории про облачные сервисы.
🤫О чем спросим:
— Зачем вам вообще это облако нужно
— Какие косяки достали до печенок
— Сколько денег утекает в никуда ежемесячно
— Что должно случиться, чтобы вы сменили провайдера
— И еще пару каверзных вопросов
⏱️ 2 минуты честности = большое исследование без воды → https://clc.to/nboYDA
Знакомая ситуация? Покупаете облако как BMW, а получаете телегу с квадратными колесами. Обещают 99.9% uptime, а сервер падает на релизе. Техподдержка отвечает через сутки фразой «попробуйте перезагрузить».
Пора узнать, как обстоят дела с облаками на самом деле. Поэтому мы собираем ваши реальные истории про облачные сервисы.
🤫О чем спросим:
— Зачем вам вообще это облако нужно
— Какие косяки достали до печенок
— Сколько денег утекает в никуда ежемесячно
— Что должно случиться, чтобы вы сменили провайдера
— И еще пару каверзных вопросов
⏱️ 2 минуты честности = большое исследование без воды → https://clc.to/nboYDA
Please open Telegram to view this post
VIEW IN TELEGRAM
Правильная настройка TLS/SSL — критична для безопасности веб-приложений.
sslyze
помогает быстро анализировать серверы на предмет уязвимостей и ошибок в настройках:— Проверяет поддержку TLS 1.0, 1.1, 1.2, 1.3.
— Оценка безопасности Cipher Suites.
— Проверка на уязвимости: Heartbleed, POODLE, DROWN и другие.
— Проверка сертификатов на корректность, дату истечения и силу ключей.
sslyze --tlsv1_2 --show_ciphers example.com
Этот запрос проверяет сервер на поддержку TLS 1.2 и отображает доступные шифры.
testssl.sh
— скрипт для проверки конфигурации серверов, выявления старых протоколов и уязвимостей.— Проверяет поддержку SSLv2, SSLv3, TLS 1.0, TLS 1.1.
— Анализирует цепочки сертификатов.
— Выявляет уязвимости типа BEAST, POODLE, DROWN.
— Оценивает настройки безопасности, такие как HSTS и Forward Secrecy.
testssl.sh --ssl2 --ssl3 --tls1.0 --tls1.1 example.com
Эта команда проверяет поддержку устаревших версий протоколов и уязвимости, связанные с ними.
Почему это важно:
#буст
Please open Telegram to view this post
VIEW IN TELEGRAM