TGViewer
Channel Public Channel
Arkiix's Blog

Arkiix's Blog

@arkiixblog

Контент преследует информационную и образовательную цель.

Делюсь информацией о мероприятиях, способах саморазвития в областях ИБ и разработки.

Связь со мной: @arkiix
Subscribers
367
Photos
17
Videos
4
Links
15
Recent Posts 13 shown
Post #39 576
[DeteAct] Оценка защищённости Захват аккаунта через telegram-бот: от своего номера к чужому профилю Всего пять минут ожидания, один чужой номер телефона и обычная кнопка для получения ссылки — этого оказалось достаточно, чтобы обнаружить критическую уязвимость. Настолько минимальный сценарий…
Статья о прикольном захвате аккаунта, который я обнаружил на одном проекте. Для эксплуатации не требуется никаких специальных инструментов — достаточно пары сообщений боту
  • 🔥 14
Post #38 464

Forwarded from [DeteAct] Оценка защищённости

Захват аккаунта через telegram-бот: от своего номера к чужому профилю

Всего пять минут ожидания, один чужой номер телефона и обычная кнопка для получения ссылки — этого оказалось достаточно, чтобы обнаружить критическую уязвимость. Настолько минимальный сценарий неожиданно вскрыл проблему в логике обработки данных.

Читать 👉 https://blog.deteact.ru/account-takeover-thru-telegram-bot/
  • 🔥 14
Post #37 1.19K
Открыт приём заявок на Pentest Award 🏆

В прошлом году принял участие — крутой ивент: хорошие призы, интересные люди и ситуации из практики

Если есть опыт, который хочется пошарить — рекомендую подать заявку. Доступны различные интересные категории, а работы можно подавать в обезличенном виде

🔗 Заявки принимаются на сайте —  https://award.awillix.ru/
  • ❤ 5
Post #36 1.62K
VolgaCTF 2024
  • 🔥 17
  • ❤ 2
  • 🍓 1
Post #35 6.13K
JWT blacklist bypass

Как вы все знаете, JWT самодостаточен. Именно это делает его таким удобным, но некоторые обычные вещи становятся невозможными, например завершение сессии пользователя.

Если пойти в Google с вопросом об отзыве JWT, вы наткнётесь на кучу обсуждений и предложений. Обычно подход заключается в занесении его в blacklist, который хранится, например, в Redis. В интернете много рекомендаций вроде: когда нужно отозвать токен, сохраняешь его (или его хэш) в Redis, а когда запрос с токеном прилетает на сервер — проверяешь, нет ли его там.

Во время пентеста я заметил интересную аномалию, природа которой описана в этой статье: Decoding the JWT anomaly. Если последний символ в подписи JWT заменить на смежный в алфавите, то сигнатура остаётся валидной, и сервер не замечает разницы.

Пример:
eyJhbGciOiJIUzI1NiJ9.eyIxIjoxfQ.OUTJgV9NjeWLUPzLk0QzICm280pH00Zf54IpR5C4IFs

eyJhbGciOiJIUzI1NiJ9.eyIxIjoxfQ.OUTJgV9NjeWLUPzLk0QzICm280pH00Zf54IpR5C4IFt

Заменив в конце токена букву s на t, получаем валидный токен. Можете проверить сигнатуру на jwt.io (ключ — “key”).

Отсюда появилась теория: если сервер ведёт blacklist JWT, сохраняя в него сам токен или его хэш, то, заменив последний символ, подпись останется валидной, но этого токена (или его хэша) не будет в blacklist.

Теорию я проверил на bug bounty, и уже во второй программе смог «возрождать» отозванные токены.

Если при разработке сервиса всё-таки необходимо отзывать JWT, то заносите в blacklist jti или другие уникальные идентификаторы токена.
  • 🔥 21
  • 👍 4
  • 🍓 3
  • 👏 1
Post #34 1.71K
Post #33 1.53K

Forwarded from BI.ZONE Bug Bounty

😆 Победители акции от TimeWeb

В июне TimeWeb расширил скоуп и увеличил выплаты по своим программам. Чтобы отпраздновать это событие, мы провели совместную акцию. Победители — исследователи, сдавшие валидные отчеты по обновленным программам первыми.

Героями стали:

1️⃣arkiix
2️⃣hermione
3️⃣r0binak
4️⃣HydrAttack
5️⃣OkiDoki

Поздравляем наших багхантеров! Они уже наслаждаются призами от нас и TimeWeb.

Не пропускайте новые программы и события на нашей платформе ;)
  • 🔥 11
Post #32 1.33K
Сегодня в Москве прошла церемония награждения премии для этичных хакеров Pentest Award 2024, организованная компанией awillix.

Я занял второе место в номинации "**CK THE LOGIC" с историей двух интересных account takeover в одном из крупнейших интернет эквайринге. Надеюсь, позже появится возможность поделиться этой работой здесь.

Спасибо всем причастным за организацию данного мероприятия, проявленный интерес к моей работе и приятные подарки 🔥
  • 🔥 28
  • 🍓 2
Post #26 1.23K
Сегодня мне исполнилось 2️⃣1️⃣

Этот год был насыщен новыми интересными знакомствами и мероприятиями, бесконечным развитием.

Около года назад я получил свою первую выплату за найденную на багбаунти уязвимость, закончил учёбу, уволился из разработки для того, чтобы направить время на дальнейшее развитие в сфере инфобеза.

С того момента я посетил кучу интересных профессиональных мероприятий, с 89cr3w стабильно катались на очные финалы различных ctf. Попробовал себя в роли спикера на Bugs Zone. К концу 2023 года попал в топ-10 хакеров на багбаунти площадке бизона.

За год участия в багбаунти программах нашёл 61 уязвимость, которые были подтверждены.

А к концу этого года я принял участие в первом пентест проекте, позднее попал в команду Deteact.

Не остановилось развитие и в разработке, мы с командой активно разрабатывали и применяли новые сервисы, инструменты. И даже собрали небольшой сервер для селф-хоста на соревнованиях))

Спасибо сообществу и людям, которые меня окружают, дальше - больше! 🔥
  • 🔥 29
  • 🍓 4
  • 🍌 2
  • 👍 1
  • 🤯 1
Post #25 1.22K

Forwarded from BI.ZONE Bug Bounty

🪲 Выложили доклады с BUGS ZONE

1️⃣Да кто такой этот ваш триаж?

Независимый исследователь Артем Бельченко провел несколько интервью с вендорами и поделился с нами тем, как проводят триаж в разных компаниях.

2️⃣Сила Python в руках багхантера

Независимый исследователь Аркадий Тен рассказал, что делать, если привычных инструментов Burp Suite не хватает для эксплуатации нужной уязвимости, и как эффективно использовать Python для поиска багов.

Смотрите записи, делитесь с друзьями, ждем вас на следующих ивентах :)
  • 👍 2
Post #21 1.31K
12 апреля в Москве проходил BUGZ.ZONE

Вместе с @bughunter_omsk посетили тусовку и выступили с докладами про триаж и использование питона в поиске и эксплуатации уязвимостей.

Записей докладов пока нет, держите фоточки)
  • 👍 10
  • 🐳 1
  • 🍓 1
Post #20 1.21K

Forwarded from Омский багхантер

BUG BOUNTY. С ЧЕГО НАЧАТЬ НОВИЧКУ

Багхантинг - одно из наиболее перспективных и быстрорастущих направлений инфобеза с довольно низким порогом вхождения для новичков. Очень часто мне пишут в личку сообщения с просьбой посоветовать литературу и интересные ресурсы для старта в ББ. В своей статье собрал небольшой список материалов, которые в свое время использовал и до сих пор использую для изучения.
Telegraph BUG BOUNTY. С ЧЕГО НАЧАТЬ НОВИЧКУ Багхантинг - одно из наиболее перспективных и быстрорастущих направлений инфобеза с довольно низким порогом вхождения для новичков. Очень часто мне пишут в личку сообщения с просьбой посоветовать литературу и интересные ресурсы для старта в ББ. Собрал небольшой…
  • 🔥 5
Older posts →

About this channel

How can I read @arkiixblog without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Arkiix's Blog: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Arkiix's Blog have?
Arkiix's Blog (@arkiixblog) has 367 subscribers on Telegram, refreshed roughly every 30 minutes.
Does Arkiix's Blog know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →