pentest
Всё по теме «pentest» на форуме Codeby.net. Обсуждений: 181. Разборы, инструменты и практика по информационной безопасности.
-
Статья DNS манипуляции: инструменты и анализ безопасности
Послушай. Ты слышишь этот тихий, почти неразличимый гул? Это фундамент. Это стук сердца интернета, каким мы его знаем. Это DNS. Domain Name System. Тот самый протокол, который превращает www.наш-любимый-кодбай.net в скучный набор цифр вроде 192.0.2.1. Все его любят. Все ему доверяют. Системные...- xzotique
- Тема
- dns infosec pentest взлом информационная безопасность
- Ответы: 0
- Раздел: Безопасность веб-приложений
-
Статья Использование ICMP для скрытой передачи данных
Ты снова здесь, в три часа ночи, когда пиксели экрана - единственный источник света, а тишину нарушает лишь едва слышный гул системы охлаждения. Ты пролистал ленту, проверил логи, увидел, как по интерфейсам течёт бесконечный, предсказуемый поток. HTTP-запросы, закутанные в TLS, как в целлофан...- xzotique
- Тема
- icmp infosec pentest взлом информационная безопасность
- Ответы: 0
- Раздел: Hardware Hacking / Аппаратный хакинг
-
Статья Поиск данных в неочищенных снепшотах облаков
Ты наверняка знаешь это чувство. Не то чтобы щемящее одиночество - скорее, лёгкая, знакомая горечь разочарования, смешанная с неуёмным любопытством. Сидишь, читаешь свежий дайджест уязвимостей или пролистываешь ленту. Очередная новость: «Компания-однодневка на AWS оставила открытый S3 с данными...- xzotique
- Тема
- cloud infosec pentest взлом информационная безопасность
- Ответы: 0
- Раздел: Безопасность веб-приложений
-
Статья Исследование Template Injection в Jinja2 и Twig
Эй. Да, тебе. Тот, кто зашёл сюда не по ссылке с очередного инфосек-паблика, а нашёл эту тему через глубинный поиск, через закладку в браузере, через шёпот в IRC. Тот, у кого от бесконечных статей «Top-5 SSTI Payloads для Django» уже сводит скулы. Приветствую. Вытащи из-под стола тот самый...- xzotique
- Тема
- infosec jinja2 pentest python template injection twig взлом информационная безопасность
- Ответы: 0
- Раздел: Безопасность веб-приложений
-
Статья LOTL в мире контейнеров: уязвимости и защиты
Давайте сразу расставим точки над i, вернее, над docker exec -it. Все информанты, что трубят о «новом уровне абстракции» и «цифровой трансформации», обычно забывают упомянуть одну простую вещь: любая абстракция - это не магический щит, а новый слой реальности. Со своими дырами, закоулками и, что...- xzotique
- Тема
- docker infosec kubernetes living off the land lotl pentest безопасность взлом защита информационная безопасность контейнеры эскалация привилегий
- Ответы: 0
- Раздел: Безопасность веб-приложений
-
Статья Dalfox: Поиск и обнаружение XSS уязвимостей
Знакомо чувство, когда инструмент делает твою работу за тебя, но не так, как ты ожидал? Не как громоздкий робот, который ломится через все двери, а как тихий напарник, который просто открывает нужный замок и кивает тебе в сторону прохода. В мире поиска уязвимостей, особенно XSS, такое случается...- samhainhf
- Тема
- bugbounty cybersecurity dalfox pentest xss
- Ответы: 0
- Раздел: Безопасность веб-приложений
-
Статья Атаки Prototype Pollution в JavaScript
Ты сидишь там, в своей тайной вкладке, которую прячешь от коллег-джаваскриптеров, верно? Та вкладка, где у тебя открыт не какой-то уютный, прилизанный бложик про «10 лучших практик Vue», а что-то настоящее. Что-то, от чего слегка щемит в груди - смесь любопытства и предвкушения хака. Ты смотришь...- xzotique
- Тема
- infosec javascript pentest prototype pollution взлом информационная безопасность
- Ответы: 0
- Раздел: Безопасность веб-приложений
-
Hackerlab На HackerLab появилась новая категория задач — Pro-лаборатории
Что это такое? Pro-лаба — это сеть машин с уязвимостями. Задача — найти слабые места, разобраться, как всё устроено, использовать уязвимости и шаг за шагом углубляться в сеть, собирая флаги на каждом этапе. Чем отличается от обычных задач? Это не “одна машина — один флаг — конец”. Тут...- Dzen
- Тема
- ctf hackerlab pentest pro-лаба prolabs кибербезопасность пентест сетевые уязвимости этичный хакинг
- Ответы: 0
- Раздел: HackerLab: практика и соревнования
-
Статья Использование RMM для пост-эксплуатации
Представь себе типичную сцену. Красная команда, синяя команда. Атакующие строчат в терминале, как пулемётчики, запуская один скрипт за другим: Invoke-Mimikatz, SharpHound, SafetyKatz. Защитники в ответ натягивают струны правил в Sigma, охотятся за аномалиями, наращивают стены из угроз. Это война...- xzotique
- Тема
- infosec pentest post exploitation rmm взлом информационная безопасность
- Ответы: 0
- Раздел: Безопасность веб-приложений
-
Статья Атаки на Serverless через Dependency Confusion
Ты зашел в этот тихий, пыльный уголок сети не просто так. Не за постами о «революции digital transformation» и не за очередным туториалом, как за пять минут поднять «Hello World» на Lambda. Ты пришел сюда, потому что давно чувствуешь под лощеной обложкой литературы по облакам зияющую, холодную...- xzotique
- Тема
- infosec pentest serverless взлом информационная безопасность
- Ответы: 0
- Раздел: Облачная безопасность и DevSecOps
-
Архив Ищем автора курса по пентесту мобильных приложений (Android / iOS)
Всем привет! Мы делаем образовательный курс по пентесту мобильных приложений и ищем человека, который готов собрать курс: от базы до продвинутых техник, с живыми кейсами, нормальными лабами и объяснением почему здесь так, а не иначе. Что предстоит делать: Продумать структуру курса по...- Сергей Попов
- Тема
- android security frida ios безопасность owasp mobile pentest автор курса вакансии codeby вакансия автора курса мобильный пентест работа codeby
- Ответы: 0
- Раздел: Карьера в ИБ: вакансии и проекты
-
Статья Эскалация привилегий в AWS Organizations
Мы залезем в такие дебри AWS, куда большинство «архитекторов» в своих накрахмаленных рубашках даже носом не суётся. Они там сверху строят свои «микросервисы» и «бессерверные пайплайны», даже не подозревая, какой фундамент из карт у них под ногами. А фундамент этот - AWS Organizations. Это...- xzotique
- Тема
- aws cloud infosec pentest взлом информационная безопасность
- Ответы: 2
- Раздел: Облачная безопасность и DevSecOps
-
Статья Атаки на VLAN через двойной тег
Забудь всё, что тебе рассказывали о безопасности VLAN на курсах. Мы говорим об атаке Double Tagging (VLAN Hopping) - не как об уязвимости из прошлого, а как о живом, работающем методе нарушения L2-сегментации в 20-х годах. Мы не будем цитировать стандарты IEEE. Вместо этого мы соберём полигон...- xzotique
- Тема
- infosec lan pentest vlan взлом информационная безопасность
- Ответы: 0
- Раздел: Hardware Hacking / Аппаратный хакинг
-
Статья Обход EDR через прямой вызов syscall
Привет, Codeby. На этот материал у меня ушла не одна неделя... Было затронуто множество ранее неизвестных мне языков программирования и методик. Безумно рад поделиться с вами всем изученным и почитать ваше мнение в комментариях! Сегодня разговор пойдёт не о очередном «малваре-невидимке» с...- xzotique
- Тема
- edr infosec pentest ruby взлом информационная безопасность сsharp
- Ответы: 2
- Раздел: Hardware Hacking / Аппаратный хакинг
-
Статья Использование особенностей DNS-поддоменов для обхода CSP
Content Security Policy - это не серебряная пуля. Это швейцарский нож с тупым лезвием и кривой отвёрткой, который тебе вручили, чтобы ты отбивался от танка. CSP - это не защита. Это - механизм контроля. И в этом заключается вся его фундаментальная уязвимость. Его продают как неприступную стену...- xzotique
- Тема
- dns infosec pentest взлом информационная безопасность поддомены
- Ответы: 0
- Раздел: Безопасность веб-приложений
-
Статья Слепая SSRF через временные триггеры
Опять эти ваши SSRF... или почему прямо сейчас самое время учиться слепым атакам Привет, сетевой народ. Тот, кто здесь, в этом тихом углу сети, а не на порталах с очередным «топ-10 уязвимостей». Если ты читаешь это, значит, наша прошлая беседа об SSRF как о золотом билете в облачные метаданные...- xzotique
- Тема
- blind ssrf cloud docker infosec pentest ssrf ssrf тайминги time-based взлом информационная безопасность сети
- Ответы: 0
- Раздел: Безопасность веб-приложений
-
Статья Использование SSRF для доступа к облачным метаданным
Эй. Ты, с горящими глазами. Да, ты, кто только что закрыл хакерский фильм, где за пять секунд взламывают пентагон тремя строчками кода на несуществующем языке. Выключи это. Сядь. Пришло время для суровой, неприглядной правды. Ты думаешь, что понимаешь SSRF? Ты натыкался на туториалы, где...- xzotique
- Тема
- cloud infosec pentest ssrf взлом информационная безопасность
- Ответы: 0
- Раздел: Безопасность веб-приложений
-
Статья Уязвимости в конфигурациях WebSocket и их эксплуатация
Сегодня на столе - WebSocket. Не та картинка, которую рисуют на хакатонах, а его пульсирующая изнанка: конфигурации, которые режут по живому, и тихая, почти невидимая эксплуатация. WS Underworld: Когда живой канал становится твоей задней дверью Зачем нам это? Все слышали про WebSocket (далее...- xzotique
- Тема
- infosec javascript network pentest python web websocket взлом информационная безопасность
- Ответы: 0
- Раздел: Безопасность веб-приложений
-
Статья 802.1X. Ритуал безопасности, который все делают, но в который никто не верит
Перед вами не статья, а скорее технический дневник, результат чьих-то многих ночей в лабе, пачек выкуренных сигарет над строками дампа и десятков сломанных конфигов. Сегодня мы говорим о 802.1X. Не так, как о нем говорят на сертификационных курсах. А так, как о нем говорят в курилке усталые...- xzotique
- Тема
- 802.1x arp spoofing infosec lan network pentest radius атаки eapol безопасность сети взлом защита информационная безопасность контроль порта сети уязвимости
- Ответы: 5
- Раздел: Безопасность веб-приложений
-
Статья Ломаем автомобиль. Или не ломаем...
Приземли жопу потяжелее, завари чайку покрепче. Этим сидением и этим чаем ты еще не раз себя поблагодаришь. Забудь про кликбейтные заголовки про «ХАКЕРЫ ВЗЛОМАЛИ ВСЕ МАШИНЫ ЧЕРЕЗ ФОНАРИК!». Мы не для этого здесь собрались. Наша история - не про «ой, как страшно и беспомощно». Наша история - про...- xzotique
- Тема
- auto infosec pentest авто взлом информационная безопасность
- Ответы: 0
- Раздел: Безопасность веб-приложений