• 15 апреля стартует «Курс «SQL-injection Master» ©» от команды The Codeby

    За 3 месяца вы пройдете путь от начальных навыков работы с SQL-запросами к базам данных до продвинутых техник. Научитесь находить уязвимости связанные с базами данных, и внедрять произвольный SQL-код в уязвимые приложения.

    На последнюю неделю приходится экзамен, где нужно будет показать свои навыки, взломав ряд уязвимых учебных сайтов, и добыть флаги. Успешно сдавшие экзамен получат сертификат.

    Запись на курс до 25 апреля. Получить промодоступ ...

Статья В ИБ в 36 лет. 2 года позади

road.jpg

Приветствую, друзья. Ну что, вот и пошел 3-й год, с момента принятия решения окунуться в мир наступательной безопасности. Изменения в голове и трудности я и хотел бы описать, поэтому начнем.

К теме заголовка

Как наверное многие уже догадались, мне явно уже не 36 лет, а 38. Долго рассуждал: менять ли заголовок, раз уж начал привязываться к возрасту, но потом понял, что не буду. Так как в совокупности этих постов, читатель сможет понять, что путь к заветной цели может быть достаточно длинным, а энтузиазм, который был в самом начале (читай первый мой пост) со временем исчезает. Почему так? Наверное, состояние “Вау” в начале можно сравнить с отношениями между мужчиной и женщиной. В самом начале мы имеем страсть, дикую и неугомонную, но со временем она проходит, а на ее место приходит быт. Именно с этого момента начинают строится отношения. Первые скандалы, недомолвки и прочее. У меня с пентестом все проходит именно по такому сценарию. Страсть ушла уже давно и пришел быт)


1675170122148.png

  1. В ИБ в 36 лет. Реально ли...

  2. В ИБ в 36 лет. Первые 3 месяца упорного обучения

  3. В ИБ в 36 лет. 6 месяцев слез, труда и терпения

  4. В ИБ в 36 лет. Очередная попытка все бросить и подарки судьбы

  5. В ИБ в 36 лет. Мне годик, подвожу итоги

  6. В ИБ в 36 лет. 17 месяцев... Полет нормальный!

Изменения

Трудоустройство

На момент написания этого поста, я все так же не устроился по направлению (Как оказалось, все куда сложнее, чем об этом говорят. Давайте разберем в чем эти самые проблемы.
  1. Знание английского. Хотя я уже как 7 мес. плотно читаю и слушаю всю необходимую мне информацию, с разговорным языком у меня траблы (Возможно сказывается тот факт, что нужно учить еще и местный язык и в целом выходит фигня. Не понимаю за что хвататься.
  2. Требования. Пока сосредотачиваешься на одном, рынок мгновенно меняется, а соответственно и требования к специалистам. Если раньше, еще год назад, веберу необходимо было ориентироваться в *nix системах, хорошо знать OWASP top 10, какой-нить язык программирования и перечень небезопасных функций в топовых языках, то сейчас мы уже имеем солянку из облачных технологий, крошек из devops и циклов разработки и тестирования. И это напрягает, так как времени не так и много, а знать нужно еще больше.
  3. Я есть Джун. Рынок сократился, как минимум в Европе. Найти вакансию джуна, практически нереально. А если такая и выпадает, то требования огого. И этот факт мгновенно отыгрывается на моральном состоянии.
Я все больше понимаю, что нужно уходить в ББ.

В навыках

Могу смело заявить, что с нуля можно научиться ломать системы. Это факт. И вот тут кроется, как мне кажется, подвох. Впервые по просьбе товарища, который мне дал возможность покрутить цель, я получил свою первую RCE.

1675170221396.png


Я получил такой прилив адреналина, которого не получал уже очень давно. Ощущение от понимания, что ты пробился, потрясающие. И вот тут стоит остановиться и понять, что на самом деле, ты мало что сделал. А твой результат - это всего лишь ошибка человека, который допустил мисконфиг, не более. Не я такой умный, просто другой человечек не то чтобы глупый, сколько не дальновидный. Посчитавший, что никому не нужно сюда лезть. Кстати это заблужение и губит. Я уже даже не считаю кол-во кредов, которые нахожу в CVS системах. Конфиги и прочее. Люди почему-то считаю, что то что лежит в репе не интересно третьим лицам) А это не так.

Однозначно я подрос в знаниях, навыках, но не достаточно, чтобы работать в этой сфере.

BugBounty

В прошлый раз я писал, что с головой ушел в ББ. Ну что сказать, я вышел через 4 месяца))) Что пошло не так?
  • Не понимание что сдавать, а что нет. Я нарыл 3 уязвимости и не сдал не одной, просто потому что не смог их раскрутить. Да, я многому научился в плане сбора информации. Разведка это целая область которой на мой взгляд требуется посвятить целый цикл статей.
  • Импакт. Как-то удалось чуток пообщаться с человеком из апсек, который рассказал какую дичь вообще люди сдают в ББ. После этого я прикинул, что не желание сдать свои уязы, стоило примерно 700 баксов. Возможно кто-то скажет что это было глупо, но я принципиально не хотел сдавать уязы без демонстрации их влияния. Наверное это появилось еще на курсе WAPT, где всегда нужно было крутить уязвимость. Ну и наверное это мое личное отнашение к хакингу в целом.
  • Tips & Tricks for BugBounty. В сети огромное кол-во информации по поваду всяких приколюх для ускорения процесса поиска и сдачи уязвимостей. В какой-то момент я их накопил огромное кол-во и откровенно у меня уже был гадюшик в ноушене. Ну и в одном старом твите, я узнал от чувака который сделал много всяких презенташек (а я их собирал), что 80% из всего этого мусора - не работает. Мля…Я дико был зол. Но это стало отправной точкой, когда я понял что занимаюсь фигней, и нужно обрасти знаниями импактов.
  • И я начал читать и смотреть более серьезные вещи, более серьезных ребят. Смотреть и читать отчеты на 5-ть и 6-ть знаков, от которых мой мозг просто взрывается. Но такие вещи дают понимание, на сколько глубоко погружаются люди в поиске реально серьезных уязвимостей.
Мои первые цели в начале

Если вы прочитаете мой первый пост, когда я еще был на подъеме и глаза горели, то обратите внимание на цели, которые я ставил себе. Я не достиг ни одной! Я по прежнему не работаю в этой сфере, что подавляет. Но я воробей битый и хорошо знаю, что если что-то идет не так, как планировалось, скорее всего все идет как надо. Со временем паззл сложится и картина будет написана. Я лишь могу продолжать двигаться как могу и набраться терпения, веря, что все сложится как лучше для меня.

Сертификат OSCP, о котором я бредил днем и ночью, все так же далек от меня как и в самом начале. Но только теперь я понимаю, что он мне и не нужен как бы)))

1675170334664.png


Я реально полюбил вебчик. Это просто огромная область для развития, где есть лишь одна цель - попасть внутрь! Поэтому я плотно взялся за подготовку к сертификату от portswigger. Когда он только появился, все улыбались, так как понимали, что он не нужен вообще никому. Но уже сейчас я вижу, что он всплывает в требованиях. Пока увидел только в компаниях Канады, но дело двинулось. Ну и конечно не поспоришь с тем, что база там на очень достойном уровне. Материалы актуальные, задачи интересные и что для меня важно - демонстрация разных импактов.

Размышления о пентесте в целом

Я всегда стараюсь перечитывать старые посты, чтобы понимать что изменилось у меня в голове. И я заметил, что изменения есть постоянные. Если в самом начале я считал, что весь пентест - это набор правил и шаблонов, изучив которые можно стать хорошим специалистом, то потом я пришел к тому, что системы нет как и самих правил. Есть только знания и опыт. Но и это оказалось в корне не верным утверждением. Я все больше убеждаюсь, что для того, чтобы быть хорошим спецом, не нужно обладать глубокими знаниями или навыком разработки, администрирования и прочего. Есть одна малозаметная часть - настойчивость. Именно эта штука и отвечает в этой сфере за все. Если вы не знаете чего-то - читайте, изучайте. Не получается - генерируйте идеи, ищите тропинку. В прошедшем году мои мозги были вывернуты благодаря трем материалам, которыми я с вами поделюсь.
  1. Парсеры изображений. Видео Егора Богомолова на VolgaCTF. По факту он отталкивался на работу Emil Lerner. Эти материалы привели меня к пониманию, что реальные угрозы всегда находятся глубже, а привычные нам параметры, сервисы и прочее - это лишь поверхность.
  2. Orange Tsai и его SSRF. Как и с примером выше, угрозы глубже. Серьезный труд, читая который мозги начинают становится на правильное место.
  3. И конечно же Ezequiel Pereira с его SSRF в Google. Если вы не видели этого видео, я настоятельно рекомендую его просматреть и даже несколько раз (я смотрел 7). Именно благодаря этому видео, я окончательно понял, что можно не обладать талантом или сверхинтелектом, чтоб найти уязу на 133,337 взрослых денег и тебя поздравила секурити тим гугла. То как он ее крутил, мало кто сможет. Даже сам LiveOverflow на одном из этапов провала, сказал что бросил бы, но чувак не бросил. НАСТОЙЧИВОСТЬ и постаянная работа мозга для поиска новой идеи.
Теперь мой подход к обучению стал более продуктивным. Я стал вникать в происходящее и задавать вопросы, искать решения, генерировать идеи. Благодаря этому я нашел 3 корявые лабы на том же portswigger. Это я к тому, что если вы решаете лабы, всегда вникайте в суть задачи, так как иногда авторы могут выдать дичь. И если это просто пропустить, то в будущем будут проблемы)))

Успехов всем в этом увлекательном и совершенно непростом путешествии!
 
Последнее редактирование модератором:

ripmandin

Red Team
13.03.2020
38
147
BIT
4
Ты большой молодец, продолжай. Настойчивость как ты сказал это самое важное и не только в ИБ. Обязательно ходи по собеседованиям, учи то на чем завалился и как только ты устроишься начнется вливание...
 

Barrakuda

New member
25.02.2020
2
0
BIT
0
Классная статья👍👍👍 Для всех кому путь кажется легким посвящается 🙂
 

Qulan

Red Team
06.12.2020
171
509
BIT
348
Ты большой молодец, продолжай. Настойчивость как ты сказал это самое важное и не только в ИБ. Обязательно ходи по собеседованиям, учи то на чем завалился и как только ты устроишься начнется вливание...
Спасибо. Мне приходят предложения, но я или не прохожу разговорно или требования не по мне. Последний раз прислали вакансию на сеньера.
 
  • Нравится
Реакции: ripmandin

barraddur2

New member
27.02.2020
1
0
BIT
2
Если кратко, терпение и труд всё перетрут! Читал как про себя, я тоже в том же времянном промежутке!
Тут без азарта можно через неделю остановиться. Я в начале 6ть месяцев перерыв брал, учёба зашла в тупик!
 

Mike123321

One Level
03.01.2022
6
1
BIT
0
Учиться придётся постоянно, и перечитывать, повторять, смотреть, делать, не знаю как у вас у меня после 30 немного туговато с запоминанием, приходится повторять, согласен когда перечитываешь, приходит осознанность, за рекомендации спасибо, посмотрю обязательно, потому что действительно хороший контент трудно найти, автор молодец, держись
 

.Method

Grey Team
17.12.2018
255
63
BIT
0
Нужно сбросить розовые очки и принять очевидное.
Ты уже 2 года не можешь устроиться и требования становятся всё жёстче.
Пора бы начинать задумываться о других вариантах.
 

Mike123321

One Level
03.01.2022
6
1
BIT
0
Нужно сбросить розовые очки и принять очевидное.
Ты уже 2 года не можешь устроиться и требования становятся всё жёстче.
Пора бы начинать задумываться о других вариантах.
Чтобы стать очень крутым спецом надо от 5 - до 10 лет, не надо человека с панталыги сбивать, у него всё впереди
 

Qulan

Red Team
06.12.2020
171
509
BIT
348
Нужно сбросить розовые очки и принять очевидное.
Ты уже 2 года не можешь устроиться и требования становятся всё жёстче.
Пора бы начинать задумываться о других вариантах.
Например о каких?))
Скажем так, Я не могу плотно заняться поиском работы из-за разговорного английского, а не из-за того, что я не соображаю куда попал. Да, Я многого не знаю, но обязательно узнаю. Мне нравится то чем я занимаюсь и я слышу со стороны, что это мое. Значит в этом плане все норм. Ну и 2 года ведь это ни что, с учётом обучения с нуля, имея 2-3 часа в день.
 

Qulan

Red Team
06.12.2020
171
509
BIT
348
Учиться придётся постоянно, и перечитывать, повторять, смотреть, делать, не знаю как у вас у меня после 30 немного туговато с запоминанием, приходится повторять, согласен когда перечитываешь, приходит осознанность, за рекомендации спасибо, посмотрю обязательно, потому что действительно хороший контент трудно найти, автор молодец, держись
Да, все примерно так же. Иногда приходится долго вникать в материал. Я тут для себя нарыл способ, как сосредотачиваться.
Перед тем как сесть, Я открываю окна в комнате и отжимаюсь, чтоб мозг кислородом напитать. И 3 раза в неделю, на тощак выпиваю столовую ложку рыбьего жира. Так как это хороший корм для мозга. Мне помогает. Не то чтобы я становлюсь подростком, но сосредотачиваться удается.
 
02.03.2021
543
398
BIT
177
Спасибо Qulan прекрасная статья, ты попрежнему работаешь мотиватором для всех кому за 35+. Не останавливайся обязательно получиться!
Дорогу осилит идущий
 
  • Нравится
Реакции: Edmon Dantes

Kuhler

New member
01.02.2023
1
0
BIT
0
Желаю автору профессионального развития, выучить английский язык, доучить родной русский язык и не материться ни в каком виде (даже в себе). Всё получится.
 

Edmon Dantes

Green Team
05.10.2022
14
14
BIT
117
Доброго времени суток!
Главное:
- ЖЕЛАНИЕ,
- иметь мечту,
- возможность учиться и развиваться,
- пока идёшь к цели (а она постоянно в наше время меняется как полиморф) "не отдать богу душу", т.е. иметь запас прочности(денег/подработки/подножный корм и т.д.),
- ну и как сказал классик "дорогу осилит идущий" © Сергей Сталь. (тут я без шуток полностью согласен).
Удачи и самого наилучшего.

P.S. А из троечников, как это не парадоксально, получаются самые лучшие спецы. А по поводу 35+, 40+, 45+,.....(смотри *Главное).
Да, и мы часто в жизни имея мечту, подменяем её на сиюминутную возможность
заработать/"побухать"/жениться/отдохнуть/развестись и т.д.(нужное подчеркнуть), отодвигая воплощение её (мечты) на потом.
А "потом" имея 35+, 40+, 45+..., и взглянув назад ты отчетливо понимаешь - "жизнь только начинается", и уже пора воплотить её(мечту) в жизнь.
За "збычу мечт".
 
02.03.2021
543
398
BIT
177
Доброго времени суток!
Главное:
- ЖЕЛАНИЕ,
- иметь мечту,
- возможность учиться и развиваться,
- пока идёшь к цели (а она постоянно в наше время меняется как полиморф) "не отдать богу душу", т.е. иметь запас прочности(денег/подработки/подножный корм и т.д.),
- ну и как сказал классик "дорогу осилит идущий" © Сергей Сталь. (тут я без шуток полностью согласен).
Удачи и самого наилучшего.

P.S. А из троечников, как это не парадоксально, получаются самые лучшие спецы. А по поводу 35+, 40+, 45+,.....(смотри *Главное).
Да, и мы часто в жизни имея мечту, подменяем её на сиюминутную возможность
заработать/"побухать"/жениться/отдохнуть/развестись и т.д.(нужное подчеркнуть), отодвигая воплощение её (мечты) на потом.
А "потом" имея 35+, 40+, 45+..., и взглянув назад ты отчетливо понимаешь - "жизнь только начинается", и уже пора воплотить её(мечту) в жизнь.
За "збычу мечт".
Слышу речь не мальчика, но мужа!

@Edmon Dantes прав, все мы емеем мечту с детства\юности которую часто меняем на что то другое, но спустя время возвращаемся к ней уже с другими взглядами и подходом к ее исполнению. Главное не бояться совершать ошибки и учиться на них. А иначе не чего не получиться.


Благодарю коллега, в нескольких приложениях изложил всю сложную концепцию на которой основана по сути жизнь.
 
  • Нравится
Реакции: Edmon Dantes

Kondit

Green Team
05.10.2020
81
15
BIT
0
Автор не в коем случае не прекращай, я младше тебя, но я чтобы попасть на работу которую хотел, целый год потратил, у меня другое направление, но с нуля тоже много знать надо. Я прошел огромное количество собесов. После каждого было желание все бросить, многие друзья уже говорили забей и работай на своей работе. И спустя год я устроился. Так что не слушай не кого, не все всегда легко и быстро получается. Я бы не отступил не на шаг назад. Желаю и тебе достигнуть своей цели✌️
 

Mike123321

One Level
03.01.2022
6
1
BIT
0
Да, все примерно так же. Иногда приходится долго вникать в материал. Я тут для себя нарыл способ, как сосредотачиваться.
Перед тем как сесть, Я открываю окна в комнате и отжимаюсь, чтоб мозг кислородом напитать. И 3 раза в неделю, на тощак выпиваю столовую ложку рыбьего жира. Так как это хороший корм для мозга. Мне помогает. Не то чтобы я становлюсь подростком, но сосредотачиваться удается.
Ну всё правильно, мозг состоит грубо говоря из жира, и жирные кислоты необходимы, бараний жир ещё рекомендую, отличная вещь, организм в порядок приводит, для мозга я сам пирацетам периодами пропиваю, а качаться да надо, силовая гимнастика в меру, сам 20 лет железо тягал, сейчас вот другое интересует, хакинг :)
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!