Форум информационной безопасности - Codeby.net

Немного о Bug Bounty, SSRF, CRLF и XSS

  • 7 359
  • 12
Привет, Codeby!
Немного о том, как были найдены пара простых уязвимостей в ходе Bug Bounty.

Я решил не соваться на , а зарегистрировался на платформе попроще и поменьше, называется , которая ориентирована на европейские компании. Выбрал цель и в первом же домене, который начал исследовать, нашел уязвимость.
Нашел , на тот момент даже не зная, что это такое.
ssrf.png

Как это получилось и почему это заслуживает интереса.

Я просто фаззил сначала директории, потом файлы, потом параметры в URL. Обычно при таком фаззинге выполняются GET-запросы. Если бы я при фаззинге выполнял только GET-запросы, то это ничего мне не дало бы. Не знаю, что меня сподвигло, но я решил пофаззить все тоже самое POST-запросами.

В том месте, где...

Статья Новостной дайджест по ИБ/IT за 24.05-31.05

  • 3 593
  • 2
Здравия всем, дамы и господа. Аккурат к концу месяца выходит очередной дайджест. И в начале его я хотел бы высказать всем читателям искренние поздравления по поводу скорого, или уже произошедшего, наступления лета. Как по мне — это прекрасная пора — время идей, возможностей и отдыха. На этом с поздравлениями, пожалуй, закончу и перейдём к вопросам насущным, а что, собственно, произошло за прошедшую неделю?

IBIT.jpg


Вы любите штрафы?
Про них я писал!

Писал, не раз и не два, но это ведь не значит что не напишу сегодня. В этот раз на рассмотрении целых четыре случая в которых кого-то оштрафовали или планируют это сделать, и угадайте, кто же становится штрафующим в этих случаях? … Если вы сказали Россия, то вы правы. Во всех четырёх случаях инициатором штрафных санкций становятся гос. Структуры РФ.
Первой жертвой дубины для выбивания денег пал Google, отдавший 6 млн рублей по трём протоколам...

Видео 🔥 Разбираем инактив тачки hackthebox 🔥

  • 16 556
  • 61
Расписание трансляций:
  • Вторник 18:30 (прохождение HTB тачки)
  • Четверг 18:30 (прохождение HTB тачки)
  • Суббота 18:30 (интервью с персоной из ИБ)
Первый стрим 27 мая в 19:00
🔗Ссылка на твич

Приветствую всех на канале Codeby, от лица портала я буду проходить в режиме Live уязвимые машины на портале HackTheBox. В первом видео-стриме мы разберем машину Sence. Мы будем вместе с вами разбирать прохождение и эксплуатирование уязвимости, а так же будем соблюдать best-practics pentest.

1622109211556.png


ПЛАН
  1. Конспектирование наших действий для дальнейшего написание отчета
  2. Проведение разведки (Собираем...

Статья Снятие парольной защиты с помощью Cellebrite UFED Touch 2 на примере «SM-J510H».

  • 3 307
  • 3
К нам попал Samsung J5 «SM-J510H» на котором стоит парольная защита в виде пин кода, с заданием снять эту парольную защиту.

Для этого мы будем использовать Cellebrite UFED Touch 2.

1.jpg


2.jpg


Так же нам потребуются комплектные кабели и переходники:
  • A Adapter-USB
  • T-100
  • Phone Power-up Cable (необходим для стабильного питания во время работы)
  • T-133 (необходим если имеются проблемы с переводом смартфона в download mode)
ПРИСТУПИМ​

Запускаем Cellebrite UFED Touch 2.

3.jpg


4.jpg


Выбираем пункт мобильное устройство.

5.jpg


Выбираем пункт обзор устройств, после чего выбираем производителя.

6.jpg


Как мы видим модели SM-J510H...

Статья Новостной дайджест по ИБ/IT за 17.05-24.05

  • 3 892
  • 2
Здравия всем, дамы и господа. День сегодняшний ознаменовывается не только очередным дайджестом, но и началом у меня производственной практики. Явление сие крайне радостное, ведь практику я прохожу в Тюменском Технопарке, скучно не будет, в любом случае, но это всё не так важно, как сводка новостей за прошедшую неделю.

IBIT.jpg


Очки от бессонницы?
«Ростех» начинает производство устройства, предназначенного для профилактики бессонницы, имя ему «Blue Sky pro». Как обещают разработчики, оно будет восстанавливать режим дня за двое суток. Производство будет осуществляться совместно с концерном «Техмаш» и Самарским государственным медицинским университетом. Первые производственные линии будут запущены уже в 2022 году. Надевать очки нужно будет два раза в день: первый раз - с 6.00 до 10.00 утра, второй - с 14.00 до 18.00. Принцип работы заключается в излучении устройством света, который должен...

Статья Новая жизнь: один вечер с бытия параноика

  • 7 392
  • 8
Приветствую, достаточно непонятный режим выпуска работ имеем: то тишина месяцами, то за несколько дней выходят несколько интересностей. Но что поделать, добро пожаловать в очередной сюжетный материал, устаивайтесь поудобнее, заварите чего-нибудь попить, а мы начнем наше увлекательное путешествие в мир примитивной и образной информационной безопасности. И будьте аккуратней, там человек писал, что зачитался и чуть не угодил под автомобиль.

Дисклеймер

На самом деле я против зла и то, что я покажу вам далее, может быть,
практически применено различного рода антагонистами. Сразу предупреждаю, что я, как автор этой писанины , снимаю с себя ответственность за то с каким умыслом будет использована эта информация дальше. Виноват только и только тот, кто применяет знания, но не тот, кто ими делится. Автор лишь преследует благие цели, используя способы и пути злоумышленников, раскрывает суть преступного механизма, открывая...

Статья Мелкие вредители: история с жизни шуруповёрта

  • 5 245
  • 9
Мелкие вредители: история с жизни шуруповёрта

Весточку издалека вам шлём, друзья, видимо уже традицией стало давать начало именно так новой писанине. Будет это очередной сюжетный материал, основной проблемой которого является мелкое, но, на ряду с этим, достаточно увесистое, интернет-вредительство. Главными антагонистами в деле этом являются малый по возрастной категории контингент с таким же низкими показателями образованности и интеллекта, но колоссальным желанием вредить, коль веселит сие дело очень их.

В маниакальной жажде потешить своё эго и подняться в глазах таких же вредителей, часто их деяния не только переходят всякие грани здорового рассудка, но и черту закона. В последствии всё это окупается проблемами как для их родителей, так и для них самих.

Сегодня мы попытаемся проанализировать и понять этих субъектов, проникнув в глубины их разума, нам предстоит разобраться что же ими движет на самом...

Статья Reverse crackme для начинающих [0x03]

  • 4 558
  • 1
🖐 Приветствую всех читателей Codeby.net 🖐

Это продолжение статьи " ". В этой статье мы разберёмся, как работает метод активации , а ещё, как нам активировать его. Это последняя версия из этой серии программ.
Рекомендую , а затем читать статьи про реверс-инжиниринг. Вам будет понятнее.

1621515315860.png


Нам понадобятся: