web

  1. M4x

    Статья Крепость из картона: обходим защиту от копирования на сайте

    ...или как админы-параноики защищали сайт, но забыли про curl и кнопку F12. В 2026 году защита контента с помощью всплывающих окон в стиле рунета 2006 года вызывает легкую ностальгию и непреодолимое желание эту защиту обойти. Мы часто встречаем подобные задания в CTF, но будем честны...
  2. delifer

    Writeup Web | ByteNews | HackerLab

    Название: ByteNews Категория: Web Уровень: Лёгкий Ссылка на задание: https://hackerlab.pro/categories/web/addd888c-1030-4835-bb22-6b19338a881a XP: 300 Введение На этот таск тоже есть официальный WriteUp, однако как мне показалось слабо расписана логика программы + я хочу показать свой код и...
  3. delifer

    Writeup Web | Галерея | HackerLab

    Название: Галерея Категория: Web Уровень: Лёгкий Ссылка на задание: https://hackerlab.pro/categories/web/564aa4b1-6073-448d-8cde-448222ea977c XP: 300 Вступление Вообще, я не делаю WriteUp'ы на те задания, которые его уже имеют на платформе. Однако после собственного решения, я решил его...
  4. S

    Writeup ПОСТимся

    Write-up-POSTimsya CTF ПОСТимся https://hackerlab.pro/categories/web/278a31a5-0091-4190-a189-bf374c5ded2d Открывается сайт Сразу же посмотрим код элемента через F12 Заметим форму отправку, а также скрипт, который на стороне сервера. Форма отправляется на /api/posts/search. В скрипте ниже...
  5. delifer

    Writeup Web | Конвертер | HackerLab

    Название: Конвертер Категория: Web Уровень: Лёгкий Ссылка на задание: https://hackerlab.pro/categories/web/8c871c3d-c395-47f6-9f3d-93ec11ed5b6f Баллы: 300 Reconnaissance Нас встречает обычный ASCII конвертер, который кодирует текст и декодирует его. Первая мысль это CMD Injection, поскольку...
  6. delifer

    Writeup Web | Flag shop | HackerLab

    Название: Flag shop Категория: Web Уровень: Средний Ссылка на задание: https://hackerlab.pro/categories/web/77d1b94d-feee-4a16-a261-b17dd043a8e7 Баллы: 500 Reconnaissance Мы видим маркетплейс с некоторыми товарами для покупки, создаём аккаунт и авторизируемся. На нашем счету есть $100 и мы...
  7. delifer

    Writeup Web | devops 300k/s | HackerLab (WriteUp)

    Название: devops 300k/s Категория: Web Уровень: лёгкий Ссылка на задание: https://hackerlab.pro/en/categories/web/11c3ec5d-9bac-4648-9cd3-f20d9064d437 Баллы: 300 Reconnaissance Когда я только попал на сайт, сразу же я приступил к изучению исходного кода. Меня очень зацепил обфусцированный код...
  8. delifer

    Writeup Web | Просто найди его | HackerLab (WriteUp)

    Название: Просто найди его Категория: Web Уровень: лёгкий Ссылка на задание: https://hackerlab.pro/en/categories/web/722714c7-d357-4680-b389-44ca6a1d89ee Баллы: 50 Reconnaissance Первое что я увидел, так это кнопка при нажатии которой выводится "совет". Первая мысль которая меня посетила это...
  9. Sooltan

    На проверке Как я сдал BSCP за 2 часа с первого раза

    «В каждой профессии есть ритуал инициации, о котором не принято говорить вслух. У хирургов — первая ночная смена с тяжёлым пациентом. У пилотов — посадка вслепую на тренажёре. У багхантеров и пентестеров есть Карлос. Да, тот самый Carlos, чей пароль или токен вы будете выгрызать из...
  10. xzotique

    Статья Mass Assignment в REST API

    Суть проста: ты отправляешь JSON на сервер, а он автоматически маппит все поля на модель. И если разработчик забыл поставить фильтр, любое лишнее поле - например, "is_admin": true - становится частью твоей учётной записи. И вот ты уже не просто пользователь, а администратор. Или можешь менять...
  11. samhainhf

    Статья DDOS-атаки: Как защититься?

    Знаешь это чувство, когда твой мониторинг начинает сходить с ума, но не от взлома, а от чего-то более примитивного и оттого более бесячего? Сеть не ломают. Ее просто топят. Мусорным трафиком, тупым и неостановимым, как паводок. В один момент канал, который еще секунду назад пропускал клиентов...
  12. xzotique

    Статья Уязвимости в конфигурациях WebSocket и их эксплуатация

    Сегодня на столе - WebSocket. Не та картинка, которую рисуют на хакатонах, а его пульсирующая изнанка: конфигурации, которые режут по живому, и тихая, почти невидимая эксплуатация. WS Underworld: Когда живой канал становится твоей задней дверью Зачем нам это? Все слышали про WebSocket (далее...
  13. delifer

    Статья Как подготовиться к своему первому CTF: От А до Я для новичков

    Введение Когда люди слышат про CTF, у них в голове создаётся пугающий образ. Какие-то загадочные заданя, флаги, уязвимости, программирование – казалось, что туда пускают только избранных, которые программируют с пелёнок и знают как всё работает. И на самом деле, каждый кто сейчас щёлкает таск за...
  14. meep1z

    CTF web - unserialize | нужна помощь

    всех приветствую, очень нужна помощь с решением таска. задача - через уязвимость в десериализации прочитать файл /etc/flag. исходники - тык сайт на PHP 7.4.33 есть вот такая форма: и скрытый параметр state...
  15. kosuge_goto

    CTF / Web Прошу помощи!

    Всем привет! Не могу никак додуматься до решения задачи по WEBу. Задание: Вы обнаружили сайт компании, на котором есть административная панель. Однако доступ к ней ограничен. Ваша задача — найти уязвимость CRLF Injection и получить доступ к флагу, который скрыт в ответе сервера. Сам сайт...
  16. Exited3n

    Burpsuite Pro v2025.2.4

    Burpsuite Pro v2025.2.4 Burp Suite — это интегрированная платформа, предназначенная для проведения аудита веб-приложения, как в ручном, так и в автоматических режимах. https://mega.nz/file/hg9xXBZJ#jxqRx6pcNTw2RMbt4xis6dmn8CpiPgTk3OXi1eh2PUw
  17. R

    Я исполнитель Разработчик ищу работу

    Я занимаюсь разработкой с использованием Node.js и TypeScript, а также работаю с базами данных и занимаюсь реверс-инжинирингом. Ниже перечислю технологии, которые использую в своих проектах: Backend Node.js TypeScript NestJS Express.js Fastify Базы данных MongoDB PostgreSQL Redis...
  18. Rick_Kentucky

    Я исполнитель Разработка, веб, windows, linux, скрипты, боты, копии страниц, vpn

    👋 Приветствую! Я занимаюсь разработкой софта, созданием веб-сайтов, настройкой серверов и консультированием по вопросам безопасности в сети. 🎯 В моем арсенале" - 🔍 Парсеры и полный цикл разработки сайтов (от лендингов и скриптов с простой панелью управления до интернет-магазинов); - 🌐...
  19. vag4b0nd

    Статья Методология фаззинга веб-приложений. Часть 2

    Введение В данной части моего большого монолога про фаззинг веб приложених я хочу отступить от намеченного плана и немного углубиться в искусство и науку фаззинга, изучить его применение для обнаружения каталогов, атаки на формы входа и выявление потенциальных уязвимостей в целом. Используя...
  20. vag4b0nd

    Статья Фаззинг веб-ресурсов: методология поиска уязвимостей

    Цель фаззинга: Предметом интереса являются падения и зависания, нарушения внутренней логики и проверок в коде приложения, утечки памяти, вызванные такими данными на входе. Фаззинг является разновидностью выборочного тестирования (random testing), часто используемого для проверки проблем...