r0hack

  1. r0hack

    Вакансия Web Pentester | Middle и выше | Вилка от 200к+ на руки

    Continuous Technologies (бренд DeteAct) — растущая компания, предоставляющая сервисы и разрабатывающая продукты в сфере кибербезопасности. Мы — одни из лидеров на рынке услуг по оценке защищённости в России. Мы помогаем клиентам обнаруживать уязвимости и действовать для их устранения, опередив...
  2. r0hack

    Статья Блог начинающего Bug Хантера. История о том, как я стал таксистом и заработал более $40к. Часть 4

    Всем Салам! Давно не появлялся на форуме, да и вообще нигде не писал и не выступал. Решил больше времени уделить на прокачивание хард и софт скиллов. Но теперь я решил возобновить свою активность в сети по мере возможности буду писать. Также у меня появился канал в телеграм, где я публикую...
  3. Сергей Попов

    Видео Интервью с r0hack в 18:00, воскресенье 27.06.2021 [Стрим]

    🔥 Друзья, представляем нашего гостя 🔥 Рамазан @r0hack Воскресенье, 27.06.2021 18:00 Bug hunter You must be registered for see element. Участник команды Codeby Ресерчи You must be registered for see element. А так же выступал спикером на многих площадках - VolgaCTF 2020 - Охота за ошибками...
  4. r0hack

    Статья Блог начинающего Bug Хантера. Уязвимости при SMS-аутентификации + Кейсы. Часть 3.1

    Всем Салам. Эта статья является неким дополнением и продолжением этой статьи You must be registered for see element. Предисловие Здесь разберем уязвимости, с которыми можно столкнуться при реализации SMS-аутентификации. Все описанные уязвимости не просто в теории, а со всеми описанными типами...
  5. r0hack

    Статья Блог начинающего Bug Хантера. Ищем баги за еду. Часть 2

    Всем Салам. Много времени прошло с начала первой части. В последнее время не было желания вообще что-либо написать. И за этот период накопилось очень много, разных и интересных кейсов из Bug Bounty. You must be registered for see element. Сегодняшняя тема думаю многим будет интересна и многие...
  6. r0hack

    Статья Блог начинающего Bug Хантера. Начало. Часть 1

    Всем Салам. Поздней ночью начну писать свой блог, надеюсь он будет бесконечным)). Суть блога в том, что я буду тут описывать баги, которые я находил на HackerOne, возможно и на других платформах. Такой формат думаю многим будет интересен. Особенно тем кто хочет начать этим заниматься или уже...
  7. r0hack

    Конкурс План вкатывания в ИБ или как начать заниматься пентестингом и Bug Hunting на личном примере

    You must be registered for see element. Всем Салам. Недавно в одном из инфосековских чатов натолкнулся на документ - “План вкатывания в Infosec”, в котором были какие-то общие советы, ссылки на полезные ресурсы и т.д. Данный мануал сподвиг меня написать данную статью, но тут будут не общие...
  8. r0hack

    Статья Research Yandex.ClickHouse. Инъекции в столбцовом СУБД

    Всем Салам. Снова хочу поделиться с вами случаем, с которым столкнулся во время пентеста и его дальнейшего исследования. В целях обработки большого количества данных в Яндекс.Метрике, Яндексом была создана колоночная СУБД ClickHouse. В рамках проектов по анализу защищённости мы встречали...
  9. r0hack

    Статья BruteForce, как недооцененный вид атаки (Account TakeOver)

    Всем Салам. Решил поднять тему BruteForce атак, хотя многие, с пеной во рту, очень часто кричат, что это никогда не прокатывает, зачем об этом писать, ужасный вид атаки и т.д. You must be registered for see element. Но не буду сейчас кому-то пытаться доказывать, что bruteforce имеет место...
  10. r0hack

    Статья Эксплуатация инъекций в ORM Doctrine (DQL).

    Всем Салам. В ходе пентестов, уже несколько раз сталкивались с ORM-Doctrine и наличием там возможности эксплуатации инъекций, а в сети про DQL инъекции ничего нет. В связи с этим был сделан этот небольшой ресерч. В дальнейшем будет изучено еще глубже и другие ORM и их диалекты, например...
  11. r0hack

    Статья Remote Code Execution (RCE) в Jira (CVE-2019–11581)

    Всем Салам. Remote code execution in Atlassian Jira(CVE-2019–11581) through template engine FreeMaker. В апреле месяце была обнаружена RCE в продукте Atlassian Confluence, а если быть точнее в плагине, который почти всегда там используется. И вот через 4 месяца еще одна RCE, но теперь уже в...
  12. r0hack

    Статья RCE в Jenkins

    Всем Салам. Очень давно не писал, но недавно во время пентеста столкнулся с одной интересной уязвимостью, которую пофиксили только в этом месяце и очень многие компании, которые используют данный продукт уязвимы к RCE (удаленному выполнению кода). Говорим мы про, всем известный, Jenkins. Нашел...
  13. r0hack

    Статья Оставляем бэкдор для страховки от "нехороших" заказчиков

    Всем Салам. Сегодня хотел бы поговорить о фрилансе и как работать без потерь для себя. А именно мы будем защищаться от плохих заказчиков, которые захотят нас кинуть после выполненной работы. Вы скажете, ну чтобы не кидал, бери половину суммы наперед или все сразу. Такое условие, если и прокатит...
  14. r0hack

    Статья Вывод минимальной цены по разделу в мета-тегах в CMS bitrix

    Всем Салам. Все чаще в работе сталкиваюсь с интернет-магазинами на Битрикс и учитывая, что эта CMS система набирает сильную популярность в странах СНГ, особенно часто используют для создания интернет-магазинов, хотел бы поделится одним полезным лайфхаком. [0] - Немного теории Так как уже во...
  15. r0hack

    Статья [Новичкам] LFI или как открывать произвольный файл на сервере.

    Всем салам. Сегодня хотелось бы поговорить о такой уязвимости, как Local File Inclusion (LFI). Наличие данной уязвимости очень опасно. Но давайте обо всем оп порядку. [0] - Немного теории Как я уже говорил выше, наличие данной уязвимости очень опасно, ведь мы можем получать доступ к каким-либо...
  16. r0hack

    Конкурс Объявляю открытие конкурса статей до 16 февраля

    You must be registered for see element. Приветствую вас на CodeBy. Сегодня, в этот замечательный день, мы устраиваем еще один крутой конкурс статей с огромным количеством призов! Регистрация участников на конкурс открыта до 16 февраля Публикации статьи до этого числа, является фактом...
  17. r0hack

    Статья Web-Shells или как управлять сервером после получения доступа

    You must be registered for see element. Всем Салам. Сегодня решил поделится с вами довольно таки интересной темой. Когда мы получаем доступ к серваку, то делать руками гадать, что где находится довольно таки сложно и все это может затянуться. Поэтому, самым оптимальным решением является залить...
  18. r0hack

    Positive Hack Days 8

    You must be registered for see element. Всем Салам. Сегодня я хочу рассказать вам о самом крупном и крутом форуме по информационной безопасности в России, которая организовывается уже на протяжении 8 лет. Мероприятие PHDays или форум по практической безопасности пройдет 15 и 16 мая 2018 года...
  19. r0hack

    Статья [2] - Подмена DNS роутера. Подстановка рекламы в браузер.

    Статья только для образовательных целей. You must be registered for see element. You must be registered for see element. You must be registered for see element. Всем Салам. Вот уже 3я часть серии статей про подмену DNS в роутере. Мы уже разобрали, как настроить все, грабить сайт и похищать...
  20. r0hack

    Статья [1] - Подмена DNS роутера, Граббинг сайта и получение доступов

    Статья написана только для образовательных целей. Все делайте на свой страх и риск. Всем Салам и Доброй ночи. Люблю сидеть ночью и писать статьи, вообще такое желание возникла в далеком 2012 году, когда еще учился в школе, создал компьютерный блог и писал много статей и в то время блог был...