Telegram Group »
Taiwan »
Библиотека хакера | Hacking Infosec ИБ информационная безопасность » Telegram Webview
Две компании нашли способ отслеживать пользователей с помощью локальных портов, обходя стандартные защиты и деанонимизируя посетителей.
Разбираем в карточках:
* Meta признана экстремистской и запрещена в России
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Fuzz Faster U Fool — один из самых быстрых и гибких инструментов для перебора путей, параметров и файлов в веб-приложениях. Он используется в пентестах, багбаунти и CTF-задачах.
1. Перебор директорий
Базовая команда для поиска скрытых директорий:
ffuf -u https://target.com/FUZZ -w /usr/share/wordlists/dirb/common.txt
/admin, /uploads, /backup, /test
и других директорий.2. Поиск файлов с расширениями
ffuf -u https://target.com/FUZZ.php -w words.txt
ffuf -u https://target.com/FUZZ -w words.txt -e .php
-e .php,.bak,.zip,.html
3. Перебор параметров в URL
ffuf -u https://target.com/index.php?FUZZ=test -w params.txt -X GET
4. Расширенные флаги ffuf
-mc 200,403
— выводит только ответы с указанными кодами (наиболее полезные)-ac
— автокалибровка (отсекает «ложноположительные”»ответы)-t 100
— количество параллельных потоков (не переборщите — может заддосить цель)-fs N
— фильтрация по размеру ответа (например, скрыть ответы с размером 0 байт)5. Где взять хорошие словари
6. Советы по использованию
⚠️ Используйте только на разрешённых целях — своих системах, CTF, багбаунти.
#буст
Please open Telegram to view this post
VIEW IN TELEGRAM
Чтобы вам было удобно ориентироваться в контенте, мы добавили навигацию по тегам. Используйте их, чтобы быстро находить нужные инструменты и туториалы:
#буст — база знаний: справочники, схемы, сравнение инструментов, полезные команды, обзоры докладов и подкастов, AI-промпты, гайды по настройке, исправлению ошибок и автоматизации
#свежак — релизы, конференции, новости, дайджест за неделю
#междусобойчик — истории подписчиков, собес-задачи, факапы, опросы, IT-игры, кроссворды, ребусы
#развлекалово — мемы
Оставайтесь с нами, чтобы быть в курсе всего, что важно в мире кибербезопасности. Не забудьте включить уведомления — ничего не ускользнет.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🌧️ Облачная терапия: время выговориться!
Знакомая ситуация? Покупаете облако как BMW, а получаете телегу с квадратными колесами. Обещают 99.9% uptime, а сервер падает на релизе. Техподдержка отвечает через сутки фразой «попробуйте перезагрузить».
Пора узнать, как обстоят дела с облаками на самом деле. Поэтому мы собираем ваши реальные истории про облачные сервисы.
🤫О чем спросим:
— Зачем вам вообще это облако нужно
— Какие косяки достали до печенок
— Сколько денег утекает в никуда ежемесячно
— Что должно случиться, чтобы вы сменили провайдера
— И еще пару каверзных вопросов
⏱️ 2 минуты честности = большое исследование без воды → https://clc.to/nboYDA
Знакомая ситуация? Покупаете облако как BMW, а получаете телегу с квадратными колесами. Обещают 99.9% uptime, а сервер падает на релизе. Техподдержка отвечает через сутки фразой «попробуйте перезагрузить».
Пора узнать, как обстоят дела с облаками на самом деле. Поэтому мы собираем ваши реальные истории про облачные сервисы.
🤫О чем спросим:
— Зачем вам вообще это облако нужно
— Какие косяки достали до печенок
— Сколько денег утекает в никуда ежемесячно
— Что должно случиться, чтобы вы сменили провайдера
— И еще пару каверзных вопросов
⏱️ 2 минуты честности = большое исследование без воды → https://clc.to/nboYDA
Please open Telegram to view this post
VIEW IN TELEGRAM
Правильная настройка TLS/SSL — критична для безопасности веб-приложений.
sslyze
помогает быстро анализировать серверы на предмет уязвимостей и ошибок в настройках:— Проверяет поддержку TLS 1.0, 1.1, 1.2, 1.3.
— Оценка безопасности Cipher Suites.
— Проверка на уязвимости: Heartbleed, POODLE, DROWN и другие.
— Проверка сертификатов на корректность, дату истечения и силу ключей.
sslyze --tlsv1_2 --show_ciphers example.com
Этот запрос проверяет сервер на поддержку TLS 1.2 и отображает доступные шифры.
testssl.sh
— скрипт для проверки конфигурации серверов, выявления старых протоколов и уязвимостей.— Проверяет поддержку SSLv2, SSLv3, TLS 1.0, TLS 1.1.
— Анализирует цепочки сертификатов.
— Выявляет уязвимости типа BEAST, POODLE, DROWN.
— Оценивает настройки безопасности, такие как HSTS и Forward Secrecy.
testssl.sh --ssl2 --ssl3 --tls1.0 --tls1.1 example.com
Эта команда проверяет поддержку устаревших версий протоколов и уязвимости, связанные с ними.
Почему это важно:
#буст
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
На собеседовании по безопасности могут спросить, как ошибки в OAuth или OpenID Connect позволяют обойти авторизацию и получить доступ к чужому аккаунту. Важно уметь распознать эти уязвимости и объяснить их последствия.
В карточках разберем:
#буст
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM