Статус: 📦 Архивная задача (доступна по премиум-подписке) Сложность: лёгкая Уже всё готово, поставь лишь подпись 🔗 Перейти к задаче на HackerLab Правила...
Статус: 📦 Архивная задача (доступна по премиум-подписке) Сложность: средняя Подозреваемый любит рисовать котиков, найдешь его последнюю работу? 🔗 Перейти...
Статус: 📦 Архивная задача (доступна по премиум-подписке) Сложность: сложная Мой знакомый с форума сделал какой-то непонятный шифровальщик файлов. Мне очень...
Статус: 📦 Архивная задача (доступна по премиум-подписке) Сложность: средняя В 1986 году в полицию города Tewksbury, штат Массачусетс позвонила анонимная...
Статус: 📦 Архивная задача (доступна по премиум-подписке) Сложность: средняя Мой друг разработал сайт на одном непопулярном движке. Проверь, достаточно ли...
Сложность: лёгкая (описание не задано) 🔗 Перейти к задаче на HackerLab Правила обсуждения: • Эталонный разбор задания опубликован на HackerLab — доступ...
Сложность: средняя (описание не задано) 🔗 Перейти к задаче на HackerLab Правила обсуждения: • Эталонный разбор задания опубликован на HackerLab — доступ...
Статус: 📦 Архивная задача (доступна по премиум-подписке) Сложность: лёгкая Я написал свой калькулятор с множеством функций. Протестируешь? 🔗 Перейти к...
Статус: 📦 Архивная задача (доступна по премиум-подписке) Сложность: средняя Я создал шифровщик флагов, который нельзя взломать 😎 🔗 Перейти к задаче на...
Статус: 📦 Архивная задача (доступна по премиум-подписке) Сложность: лёгкая Я решил перенести аутентификацию с клиента на сервер. Держи тестовые креды...
Сложность: средняя (описание не задано) 🔗 Перейти к задаче на HackerLab Правила обсуждения: • Эталонный разбор задания опубликован на HackerLab — доступ...
На одном из пентестов API финтех-стартапа я нашёл параметр callback_url в эндпоинте вебхуков. Подставил адрес Burp Collaborator - через секунду пришёл...
Прошлой осенью на Purple Team упражнении для финтех-компании мы эмулировали дамп LSASS Memory (T1003.001, Credential Access) тремя способами: Mimikatz...
I have noticed a lot of CEH v13 candidates struggle even after finishing videos and official modules because the actual exam wording feels much more...
AI PenTest Поиск уязвимостей в вашем проекте при помощи ИИ-агента Что мы делаем ИИ-агент пройдется по всему вашему проекту от первой разведки до финального...
Три квартала подряд я защищал бюджет на пентесты перед советом директоров финтех-компании - 6 миллионов рублей в год на четыре проекта. Каждый раз один и...
ГК ЦИБИТ более 16 лет помогает клиентам приводить их процессы и системы защиты информации в соответствие с требования регуляторов. Более 1000 клиентов с...
За последний год я прогнал AFL++ через парсеры JSON и XML в трёх open-source веб-фреймворках. Результат: два heap-buffer-overflow и один use-after-free -...
На одном из purple team проектов мы запустили Cymulate-симуляцию lateral movement через SMB в сети с CrowdStrike Falcon на endpoint'ах и Splunk в роли SIEM...
В прошлом году мы проводили adversary simulation для финансовой организации - SOC из 15 аналитиков, Splunk Enterprise, CrowdStrike Falcon на эндпоинтах...
83% организаций за последний год словили минимум один cloud account takeover - это данные Abnormal Security за 2024 год. Почти каждая пятая - десять и более...
На пентесте AWS-инфраструктуры финтех-компании в прошлом году мы нашли IAM-пользователя с единственным «лишним» разрешением - iam:CreatePolicyVersion...
Понедельник, 9:15. Ночная смена оставляет на дашборде 3 847 алертов за 12 часов - 12 помечены medium, остальные low или informational. В этой каше через...
Понедельник, 9:15 утра. Дежурный аналитик видит в Elastic SIEM серию алертов: svchost.exe на трёх серверах prod-сегмента порождает дочерний cmd.exe...
За последний год мы провели три классических пентест-проекта по PTES и параллельно отработал два цикла через PTaaS-платформу для того же заказчика -...
На пентесте финтех-приложения в AWS PDF-генератор принял http://169.254.169.254/latest/meta-data/iam/security-credentials/ как URL документа. Три...
По результатам retro-hunt Sygnia через VirusTotal, за первые месяцы 2023 года обнаружено свыше 70 свежих dropper-скриптов и 150 directory-скриптов...
На red team-проекте против платёжного шлюза мы за четыре часа обошли три уровня антифрода: velocity checks на стороне эквайера, device fingerprinting от...
На пентесте финтех-компании я нашёл S3-бакет с продакшн-бэкапами БД за три минуты - aws s3 ls s3://company-prod-backups --no-sign-request. Внутри лежали...
Три дня. Ровно столько я просидел над машиной «Lame» на HackTheBox, не понимая, почему эксплойт не срабатывает. Проблема была не в машине - я понятия не...