TGViewer
Channel Public Channel
Fsecurity | HH

Fsecurity | HH

@hellohackingteam

👾 Канал про КБ и пентест
Наш Discord: https://discord.gg/Eg8aDS7Hn7
✉️ По сотрудничеству: @OxHaskar
🍩 Поддержать: https://www.donationalerts.com/r/xackapb
Subscribers
2.06K
Photos
1.8K
Videos
111
Links
6.8K
Recent Posts 20 shown
Post #8148 71

Forwarded from Заметки склерозного вебера (ArroizX)

Ну чтож, а теперь нормальный пост с полезными материалами - Keycloak Pentest CheatSheet !

Я тут сделал новый CheatSheet уже по пентесту Keycloak, которого я как-то ранее не наблюдал в этой вашей сети Интернет, кроме инструмента keycloak-scanner, который не обновляли минимум уже как 3 года. Так что пользуемся и наслаждаемся:

https://github.com/1arroiz/Pentest-CheatSheet-Popular-Services/blob/main/Web%20Services/Keycloak.md
  • 👍 2
Post #8147 88
Как я перестал долбить сканерами и начал думать: мой путь в Bug Bounty

Всё было гораздо прозаичнее: курс по информационной безопасности, несколько видео про пентест, TryHackMe и постепенно появившийся интерес к тому, как вообще устроены системы.

А потом был Bug Bounty.

Сначала я думал, что это что‑то вроде необычного фриланса: нашёл уязвимость, написал отчёт, получил результат. На практике оказалось, что между «я знаю, что такое SQL Injection» и «я самостоятельно нашёл SQL Injection в реальном приложении» лежит огромная пропасть.

🔗 Ссылка:
https://habr.com/ru/articles/1087054/
  • 🔥 2
Post #8144 94
Типы данных:
Everyday Ghidra: Ghidra Data Types — When to Create Custom GDTs — Part 1
---> https://medium.com/@clearbluejar/everyday-ghidra-ghidra-data-types-when-to-create-custom-gdts-part-1-143fe45777eb

Everyday Ghidra: Ghidra Data Types — Creating Custom GDTs From Windows Headers — Part 2
---> https://medium.com/@clearbluejar/everyday-ghidra-ghidra-data-types-creating-custom-gdts-from-windows-headers-part-2-39b8121e1d82

Платформа:
Everyday Ghidra: How Platform Choice Influences Ghidra’s Binary Analysis
---> https://medium.com/@clearbluejar/everyday-ghidra-how-platform-choice-influences-ghidras-binary-analysis-76c40db0e407

Отладка декомпилированного кода:
Decompilation Debugging
---> https://clearbluejar.github.io/posts/decompilation-debugging-pretending-all-binaries-come-with-source-code/

Patch Diffing:
Ghidra Patch Diffing (via Version Tracking)
---> https://cve-north-stars.github.io/docs/Ghidra-Patch-Diffing

Ghidriff: Ghidra Binary Diffing Engine
---> https://clearbluejar.github.io/posts/ghidriff-ghidra-binary-diffing-engine/
---> https://blackhat.com/archive/sector/2023/briefings/schedule/#ghidriff-ghidra-binary-diffing-engine-34595

Ghidriff in a Box
---> https://clearbluejar.github.io/ghidriff/docs/README/Ghidriff%20in%20a%20Box

Методология анализа CVE:
Introducing CVE North Stars
---> https://clearbluejar.github.io/posts/cve-north-stars/

Patch Tuesday Diffing: CVE-2024-20696 - Windows Libarchive RCE
---> https://clearbluejar.github.io/posts/patch-tuesday-diffing-cve-2024-20696-windows-libarchive-rce/

У автора есть и другие статьи, с которыми можно ознакомиться в его блоге:
---> https://clearbluejar.github.io

P.s. Кому не сложно, напишите комментарии под роликом, который вышел на YouTube, это очень важно для продвижения ролика и поддержки меня 📝

⬆️ [Прошлый пост]
🍩 [Поддержать]
  • 😎 2
Post #8143 75
🐉 Ghidra — Подборка материалов clearbluejar

Как вы помните, я начал изучать реверс-инжиниринг. Я нашел одного интересного автора и собрал его статьи в этот пост, который поможет лучше узнать Ghidra 🔍

Если это полезно для вас, поставьте реакцию и покажите свой интерес 👇

Символы:
Everyday Ghidra: Symbols — Prescription Lenses for Reverse Engineers — Part 1
---> https://clearbluejar.github.io/posts/everyday-ghidra-symbols-prescription-lenses-for-reverse-engineers-part-1/

Everyday Ghidra: Symbols — Automatic Symbol Acquisition with Ghidra — Part 2
---> https://clearbluejar.github.io/posts/everyday-ghidra-symbols-automatic-symbol-acquisition-with-ghidra-part-2/
Post #8142 79
Post #8141 82
Мой бесплатный сервис чуть не стал сканером портов для всего интернета

Я сделал бесплатную проверку сайтов на нарушения 152-ФЗ: вводишь адрес, получаешь список проблем. Первая версия умела ещё кое-что, чего я в неё не закладывал. Подставляешь чужой хост и порт, и по тексту ошибки видно, открыт порт или закрыт. Бесплатный сканер портов для всего интернета, причём запросы идут с адресов Cloudflare.

Это одна из трёх дыр, которые автоматическое ревью нашло в первой версии до выкладки. Ниже про все три, про то, почему такой сервис вообще нельзя ставить рядом со своими серверами, и про слабые места. Одно из них я нашёл и закрыл, пока писал эту статью.

🔗 Ссылка:
https://habr.com/ru/articles/1086870/
  • 🔥 2
Post #8139 101
Разбор CVE-2026-83557 в jackson-databind: почему не всех CVE надо бояться

Утро четверга. Вы открываете таск-трекер, а там тикет от сканера зависимостей: «jackson-databind, CVE-2026-83557, критично, патчить». Ссылка на GitHub-бюллетень, CVSS, слово «полиморфная десериализация», и через двадцать минут у вас уже согласован hotfix на прод в пятницу в 18:00.

Стоп. Я проделал обратное: взял описание, собрал работающий эксплойт и выполнил его на уязвимой и пропатченной версиях. Рассказываю, почему для большинства проектов тут хватает тикета «в ближайший релиз», без всякого горения. И заодно о том, почему не каждой CVE из сканера стоит верить на слово.

🔗 Ссылка:
https://habr.com/ru/articles/1087034/
Post #8138
Fsecurity | HH pinned «Наконец-то я нашёл время сделать ролик 🎬, а то простои печально бьют по алгоритмам YouTube 📉 Также пришлось попрощаться с роликом про Adaptix C2, над которым я старался 😐 Поэтому думаю, вам не будет сложно накидать разные комментарии для продвижения 💬 Это…»
Post #8136 125
Наконец-то я нашёл время сделать ролик 🎬, а то простои печально бьют по алгоритмам YouTube 📉

Также пришлось попрощаться с роликом про Adaptix C2, над которым я старался 😐

Поэтому думаю, вам не будет сложно накидать разные комментарии для продвижения 💬
Это сейчас очень важно для канала 👾

🔗 Ссылка:
https://youtube.com/watch?v=nQOoVMhoUB8

⬆️ [Прошлый пост]
🍩 [Поддержать]
YouTube Я установил Ghidra от АНБ, чтобы вам не пришлось ставить её на Kali Linux Ghidra от АНБ — это не просто бесплатный аналог IDA Pro. В этом видео показываю, на что способна Ghidra на Kali Linux: декомпилятор, дизассемблер и инструменты для реверс-инжиниринга. Я анализирую собственную программу, написанную мной, в образовательных…
  • 🔥 1
Post #8134 106

Forwarded from Pentest Notes

Появилось 2 новых RCE в GitLab через regex в CI/CD 🥤

23 сентября GitLab выпустил экстренный патч-релиз (19.2.7 / 19.3.3 / 19.4.1), в котором исправил 2 RCE уязвимости:

➡️ CVE-2026-89078 (CVSS 9.9) - Double-free in regex parser

Авторизованный пользователь может выполнить произвольный код на сервере из-за проблемы двойного освобождения памяти - ошибки, при которой система пытается дважды освободить одну и ту же область памяти. Это происходит при разборе специально созданного регулярного выражения в конфигурации CI/CD.

➡️ CVE-2026-93577 (CVSS 9.9) - Integer overflow in regex compiler

При определенных условиях авторизованный пользователь может выполнить произвольный код на сервере из-за переполнения целого числа при компиляции специально созданного регулярного выражения в конфигурации CI/CD.

Официальный релиз:
https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-4-1-released/

Публичного PoC пока нет, но уверен, скоро появится)

💫 @pentestnotes
Post #8133 101
Discord сервер
👆🏻Тут можно пообщаться и найти много полезной информации 🦈

P.s. у нас там CTF ивент 👾
Post #8132 103

Forwarded from s0ld13r ch. (s0ld13r)

Screamer - Fast Network Discovery

Частенько во время пентестов внутрянки приходится сталкиваться с ситуациями когда надо сделать пробу "живых" подсетей при этом не нагружая канал тяжелыми сканами 😎

Мой хороший друг Ifrit сделал классную утилиту чтобы решить эту бытовую проблему 😺

Установка

sudo pipx install --global git+https://github.com/ifritnoises/screamer


AUR (Arch)

yay -S screamer

BlackArch

sudo pacman -S screamer

💻 github: https://github.com/ifritnoises/screamer

🔗 https://ifritnoises.org/articles/pattern-screamer/

🧢 s0ld13r
  • 🔥 1
Older posts →

About this channel

How can I read @hellohackingteam without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Fsecurity | HH: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Fsecurity | HH have?
Fsecurity | HH (@hellohackingteam) has 2.06K subscribers on Telegram, refreshed roughly every 30 minutes.
Does Fsecurity | HH know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →