TGViewer
Channel Public Channel
Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность

Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность

@hackproglib

Все самое полезное по инфобезу в одном канале.

Наши курсы: https://clc.to/wPiZMA

Для обратной связи: @proglibrary_feeedback_bot

По рекламе: @tproger_sales_bot

РКН: https://gosuslugi.ru/snet/67ab0e2e75b36e054ef6d5bf
Subscribers
12.7K
Photos
2.8K
Videos
205
Links
3.9K

Showing posts older than #5632 · Back to latest

Older Posts 20 shown
Post #5630 864

Forwarded from Азбука айтишника

Если вы думаете, что ваш провайдер медленный, вспомните парней из Норвегии. В 2001 году группа пользователей Linux из Бергена решила на практике проверить шуточный протокол IP over Avian Carriers (RFC 1149).

Результаты легендарного эксперимента:
- Дистанция: 5 км.
- Пакеты: 9 ICMP-запросов (пингов), привязанных к лапкам голубей.
- Потери: До финиша добрались только 4 ответа. Пакет лосс составил солидные 55,6%.
- Задержка: От 53 минут до 1 часа 40 минут.


А какой был ваш самый «медленный» опыт работы с сетью?

❤️ — 56 кбит/с
🔥 — Спутник в глуши
🙏 — Раздача с телефона в подвале (одна палочка EDGE и бесконечное ожидание)

🔹 Курс разработка AI-агентов
🔹 Получить консультацию менеджера
🔹 Сайт Академии 🔹 Сайт Proglib

🏃‍♀️ Азбука айтишника

#режимразраба
  • 😁 5
  • ❤ 4
  • 🙏 4
Post #5629 937
🔥 Вопрос с собеседования

Как можно развить атаку после доступа к CI/CD runner?

👇Правильный ответ:

Runner — это не просто машина для сборки. Часто он имеет доступ к секретам, registry, облакам и внутренней сети.

Что проверять дальше:

— переменные окружения и CI/CD secrets;
— токены GitHub / GitLab / cloud-провайдеров;
— доступ к Docker socket или Kubernetes config;
— какие internal-сервисы видит runner;
— можно ли подменить артефакты сборки;
— есть ли доступ к container registry;
— куда pipeline может деплоить код.

⚡️ Сильный ответ:

«После доступа к runner я оцениваю blast radius: какие секреты доступны, куда можно двигаться дальше и можно ли повлиять на supply chain.»


📍 Навигация: [Вакансии]

👍 — хороший вопрос
🔥 — забрал в копилку

🐸 Библиотека хакера

#ctf_challenge
  • 👍 5
  • ❤ 3
  • 🔥 1
Post #5628 973
DLL Side-Loading шпаргалка по технике.pdf87.8 KB
⌨️ DLL Side-Loading — любимый приём APT

Подписанный .exe выглядит безопасно, антивирус видит известный процесс, а вредоносный код quietly запускается через подложенную библиотеку.

🔜 После кейса MuddyWater собрали короткую шпаргалку по DLL Side-Loading:

— как работает техника;
— почему её сложно замечать;
— что искать в логах;
— как детектить через Sysmon и PowerShell.


Сохраняйте в избранное ⚡️

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#cheat_sheet
  • 🌚 3
  • ❤ 2
  • 👍 2
Post #5627 1K
🇮🇷 MuddyWater превращает доверенные EXE в загрузчики малвари

Symantec и Carbon Black раскрыли новую кампанию MuddyWater (Seedworm / Static Kitten), связанной с Министерством разведки Ирана.

🔜 Под удар попали 9 организаций на 4 континентах:

аэропорт, финансовый сектор, промышленность, образование и крупный производитель электроники


Главная техника — DLL Side-Loading через доверенные бинарники:

🔴 fmapp.exe → загружает вредоносную fmapp.dll
🔴 sentinelmemoryscanner.exe → грузит sentinelagentcore.dll

😳 После закрепления внутри сети использовались:

— Node.js runtime для PowerShell;
— dump SAM и повышение привилегий;
— SOCKS5 reverse proxy;
— эксфильтрация через sendit.sh.

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#breach_breakdown
  • 🔥 3
  • ❤ 2
Post #5626 831

Forwarded from Азбука айтишника

А как у вас в компании обстоят дела с кибербезом?

❤️ — Всё строго: флешки заблокированы, раз в месяц проходим тесты от ИБ
🔥 — Периодически шлют фишинговые письма для проверки, ловимся всей командой

🔹 Курс разработка AI-агентов
🔹 Получить консультацию менеджера
🔹 Сайт Академии 🔹 Сайт Proglib

🏃‍♀️ Азбука айтишника

#режимразраба
  • 😁 9
  • ❤ 2
  • 🔥 1
Post #5625 843
👀 Практический курс «Разработка AI-агентов для автоматизации задач, работы и собственных проектов» со скидкой 40% до конца мая!

Мы поговорили с десятками разработчиков, учли главные боли индустрии и запускаем полностью обновленный курс «ИИ-агенты 5.0». 🎉

Что вы узнаете?

- Как радикально оптимизировать траты на токены.
- Как на практике оценивать качество и точность работы агента.
- Как «докручивать» RAG-системы без потери качества.
- Как обеспечить устойчивость агента к сбоям внешних сервисов без падения всей системы, и про многое-многое другое.

Спикеры — практики с опытом в AI и Data Science в крупных IT-компаниях, таких как Яндекс, Сбер, Raft и Газпромбанк др.

Длительность: 6–12 недель в зависимости от тарифа.

👉 Занимайте место на главном агентском интенсиве по лучшей цене
  • ❤ 3
  • 🔥 3
Post #5624 804
Ffuf vs Gobuster — что выбирает комьюнити для фаззинга веба

Оба инструмента решают одну задачу — перебор директорий, файлов и vhost'ов. Но подход разный.

🈁 Ffuf (Go)

— Мультирежимный фаззинг (URL, headers, POST-body)
— Гибкая фильтрация ответов (-fc, -fs, -fw, -fl)
— Поддержка pipe и рекурсии
— Вывод в JSON для автоматизации
— Более сложный синтаксис для новичков


ℹ️ Gobuster (Go)

— Простой CLI — запустил и забыл
— Режим dns для субдоменов из коробки
— Быстрый старт, минимум флагов
— Отличная документация
— Меньше гибкости в фильтрации
— Нет встроенного POST-фаззинга


💡 Gobuster — если нужно быстро прогнать дирбастинг. Ffuf — если нужен полноценный фаззер с тонкой настройкой.

А чем пользуетесь вы? Голосуйте:

👍 — Ffuf
🔥 — Gobuster
💬 — свой вариант в комментариях

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#tool_vs_tool
  • 🔥 6
  • ❤ 3
  • 👍 3
Post #5623 821
🕷 Топ GitHub-репозиториев для web scraping

Подборка инструментов для crawling, scraping и обхода антибот-защиты.

🈶 Crawl4AI — AI-first crawler для LLM pipeline
🈶 Firecrawl — превращает сайты в clean markdown/JSON для AI
🈶 Scrapy — классика scraping на Python
🈶 Crawlee — мощный crawler от Apify
🈶 Playwright — автоматизация браузера и anti-bot обходы
🈶 Scrapegraph AI — scraping через AI-граф обработки данных
🈶 Browser Use — автоматизация браузера с помощью ИИ
🈶 Katana — сверхбыстрый краулер от ProjectDiscovery
🈶 Maxun — nno-code инструмент для извлечения данных с сайтов

Полезно для:

— OSINT
— bug bounty
— recon
— AI-agents
— массового сбора данных
— automation pipeline

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#resource_drop
  • ❤‍🔥 2
  • ❤ 2
Post #5621 869
⚡️ Знакомьтесь с экспертом Proglib Academy: AI-архитектор Антон Будняк

Антон — мастер превращения сырых AI-идей в отказоустойчивые системы. Он знает, как запустить MVP за неделю и масштабировать его так, чтобы архитектура не рассыпалась под нагрузкой в сотни тысяч юзеров.

За что его ценит IT-комьюнити:

🟣 Опыт в финтехе и крупном бизнесе
Руководил разработкой ML-моделей в финтехе с экономическим эффектом более 100 млн ₽


🟣 Запуск продуктов на 6.000+ пользователей
Антон строит сервисы, которыми пользуются тысячи людей в реальном проде.


🟣 Ускоряет разработку
Оптимизировал ML-пайплайны и кратно сократил время от начала разработки до релиза


📚 Где Антон черпает знания (рекомендации эксперта):

- X* — главный источник новостей. Рекомендую блог Бориса Черни (создателя Claude Code) — там база про использование ИИ в разработке.
- Нетворкинг в ТГ: чаты LLM под капотом и AI-чат — здесь можно найти ответ почти на любой технический вопрос.
- Новости AI: каналы Сиолошная и Denis Sexy IT.

На курсе Agentops Антон учит строить «неубиваемый» бэкенд: работать с очередями, таймаутами и балансировкой нагрузки, чтобы ваши агенты работали стабильно 24/7.

🎁 Майские СКИДКИ в Proglib Academy!

До конца мая на все курсы академии (включая AgentOps и разработку ИИ-агентов) действует скидка -40%. Это лучший момент, чтобы войти в AI-разработку под присмотром практиков.

Узнать больше о программе и обучении у Антона:
👉 Курс о том, как внедрять AI-логику в бэкенд и сохранять стабильность сервиса

Продолжаем знакомить вас с командой?
👍 — Да, ждем новых лиц
🔥 — Пойду подпишусь на каналы из списка Антона

🏃‍♀️ Proglib Academy

* - запрещен в рф
  • 🔥 3
  • ❤ 2
  • 👍 1
  • 👏 1
Post #5619 1K
offensive linux security tools.jpeg108.4 KB
🦾 Карта инструментов для пентеста

Большая шпаргалка с инструментами для пентеста: recon, web, wireless, reverse engineering, post-exploitation и brute force.

🔜 Внутри — Nmap, Metasploit, Burp Suite, Hashcat, BloodHound, Frida, Ghidra, Kismet и другие классические тулзы.

Часть списка уже олдскул, но как карта направлений offensive security — всё ещё полезно.

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#cheat_sheet
  • ❤‍🔥 3
  • ❤ 2
Post #5618 899
🍊 Экзотические протоколы

HTTP и API тестируют все, а вот целые пласты протоколов остаются «за кадром». Именно там часто встречаются дыры — от отсутствия TLS до полного доступа к данным.

Подборка материалов для тех, кто хочет копнуть глубже:

1️⃣ MQTT в модели удалённого управления

Русское исследование о том, как работают MQTT и CoAP, где хромает авторизация и контроль доступа.

2️⃣ Large-Scale Security Analysis of IoT Protocols

Массовый анализ реальных backend-развёртываний: тысячи сервисов на MQTT, CoAP и XMPP без шифрования и с дырявой аутентификацией.

3️⃣ Attacks on CoAP

Формализованный список атак на Constrained Application Protocol: манипуляции фрагментами, задержки, ретрансляция.

4️⃣ DoS Detection в MQTT-сетях

Лёгкий IDS-подход для выявления DoS и подозрительных паттернов в MQTT. Полезно, чтобы понимать, как строят защиту.

5️⃣ RedisRaider

Разбор кампании, где публичные Redis-инстансы использовали для майнинга. Пример того, как простая мисконфигурация превращается в эксплойт.

🔜 Эти протоколы редко трогают в баунти и на пентестах. А зря — именно тут часто попадаются «золотые находки».

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#resource_drop
  • ❤ 3
  • 🔥 2
Post #5617 865
🚨 Megalodon: массовый бэкдор через CI/CD

За 6 часов атакующие отправили 5718 вредоносных коммитов в 5561 GitHub-репозиторий.

Коммиты выглядели максимально обычно: ci-bot, build-bot, pipeline-bot, сообщения вроде:

> ci: add build optimization step


После merge в .github/workflows/ запускался вредоносный GitHub Actions workflow с Base64-encoded bash payload.

Дальше малварь начинала вытаскивать секреты из CI/CD-окружения:

🔵 AWS / GCP / Azure credentials
🔵 GitHub OIDC tokens
🔵 SSH-ключи
🔵 Docker / Kubernetes configs
🔵 Vault / Terraform secrets
🔵 .env и service-account файлы
🔵 API keys, JWT и PEM-ключи


Атака почти не требовала эксплойтов: всё держалось на доверии к CI/CD. После безобидного CI-коммита GitHub Actions сам запускал вредоносный код внутри инфраструктуры жертвы.

🦾 Что стоит проверить прямо сейчас:

— .github/workflows/*
— suspicious workflow_dispatch
— Base64/bash payloads
— fake bot commits
— PAT / deploy keys
— OIDC trust policies
— прямые push в main/master

🔗 Расследование SafeDep

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#breach_breakdown
  • 🌚 5
  • ❤ 2
  • 🔥 1
Post #5616 902
🛠 Пассивная разведка беспроводных сетей

Kismet — сниффер, WIDS и инструмент для wardriving. Работает с Wi-Fi, Bluetooth, Zigbee, RF-сенсорами и другими беспроводными источниками.

🈁 Что умеет:

— пассивно собирать данные из эфира;
— находить точки доступа, клиентов и подозрительную активность;
— работать с удалёнными сенсорами;
— сохранять пакеты, устройства и координаты в kismetdb;
— автоматизироваться через REST API.

Полезен для wireless-аудита, IoT/OT-разведки, wardriving и blue team monitoring.

🔗 GitHub

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#tool_of_the_week
  • ❤ 5
  • 🔥 2
Post #5615 888
Вопрос к комьюнити

Что чаще всего приводит к полноценному компромиссу инфраструктуры не через RCE, а через «обычную» внутреннюю логику?

👍 — service account без ограничений
🔥 — debug endpoint в проде
👾 — забытый internal API
🥰 — CI/CD token с лишними правами
🌚 — «временный» bypass для разработчиков

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#ask_the_community
  • 🌚 14
  • 🥰 3
  • 🔥 2
Post #5614 946
🚨 В Android-сборке Telegram с APKPure обнаружили признаки шпионского трояна

После запуска APK в песочнице приложение установило соединение с неизвестным сервером в Гонконге, а ANY.RUN пометил образец как Malicious activity.

Файл уже добавили в MalwareBazaar с тегами FakeTelegram и spyware ⌨️

⚠️ Пока нет подтверждения, что переписки действительно утекали, но сама ситуация выглядит крайне подозрительно.

Если устанавливали Telegram через APKPure:

— удалите APK
— переустановите Telegram из официального источника
— проверьте активные сессии
— включите 2FA


SHA-256 образца:

7d44e0009d251ae4983f5bf29f7d8aa9af668df88dba05a17a7a314f6780ceff


📎 Источник

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#cve_bulletin
  • ❤ 3
  • ⚡ 3
  • 🔥 1
Post #5613 841
До 31 мая можно забрать любой курс Proglib Academy со скидкой 40%

Если давно хотели прокачаться в Python, ML, алгоритмах или AI-агентах, сейчас самое время выбрать программу и начать обучение по сниженной цене.

🎁 Разработка AI-агентов от 49.000 ₽ (вместо 69.000 ₽)

Практический курс по разработке AI-агентов для автоматизации задач, работы и собственных проектов

🎁 Курс AgentOps129.000 ₽ (вместо 149.000 ₽)

Для разработчиков и LLM-инженеров, которые хотят внедрять AI-логику в бэкенд и сохранять стабильность сервиса.

🎁 Математика для разработки AI-моделей 23.990 ₽ (вместо 31.990 ₽)

Практическая база по математике для анализа данных, ML и дальнейшего развития в AI.

🎁 Математика для Data Scienceот 29.990 ₽ (вместо 39.990 ₽)

Курс для тех, кто хочет решать задачи, которые дают на собеседованиях на позицию дата-сайентиста в бигтехе.

🎁 ML для старта в Data Science28.990 ₽ (вместо 38.990 ₽)

Разберётесь в машинном обучении: от базовых понятий и линейных моделей до ансамблей, бустинга и рекомендательных систем.

🎁 Основы IT для непрограммистов16.990 ₽ (вместо 28.990 ₽)

Курс для IT-рекрутеров, маркетологов, проджектов, продактов и всех, кто работает с IT, но не пишет код.

🎁 Архитектуры и шаблоны проектирования27.990 ₽ (вместо 37.900 ₽)

Освоите основные паттерны проектирования и прокачаете навыки архитектора программного обеспечения.

🎁 Специалист по ИИ89.000 ₽ (вместо 113.900 ₽)

Курс для тех, кто хочет получить профессию в сфере ИИ, собрать портфолио из 5 проектов и научиться разрабатывать сложных AI-агентов.

🎁 Алгоритмы и структуры данных 33.990 ₽ (вместо 57.990 ₽)

Подготовитесь к алгоритмическим собеседованиям, разберёте структуры данных и научитесь писать более эффективный код.

🎁 Программирование на языке Python27.990 ₽ (вместо 47.390 ₽)

Освоите Python на практике: без сухой теории, с пошаговой прокачкой навыков и итоговым проектом в портфолио.

🙌 Выбирайте курс по ссылке, оставляйте заявку, и менеджер поможет подобрать программу под ваши цели — https://clc.to/cV45KQ
  • ❤ 4
Post #5612 948
John the Ripper cheat sheet.pdf187.6 KB
📌 John the Ripper — классика для работы с хэшами

Инструмент помогает проверять стойкость паролей и подбирать их к разным типам хэшей: от системных учёток до архивов, документов, кошельков и баз данных.

🔵 Поддерживает словарные атаки, перебор, маски, правила, incremental-режим и десятки конвертеров формата *2john.

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#cheat_sheet
  • ❤ 3
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →