TGViewer
Channel Public Channel
PRO:PENTEST

PRO:PENTEST

@pro_pentest

Всё про ИБ и этичный хакинг.

Приватная группа: https://t.me/+0H-FyThRQl1lMzVi
Чат: https://t.me/pro_pentest_chat

Автор: @r00t_owl
По вопросам рекламы, коллабам, выступлениям: @marta_irinos

РКН № 7546838873
Subscribers
10.1K
Photos
204
Videos
18
Links
289

Showing posts older than #552 · Back to latest

Older Posts 18 shown
Post #551 3.61K
Недавно ко мне пришел коллега из Армении и спросил можно ли делать Физику в ОАЭ. Контекст вопроса был естественно про ввоз и использование отмычек, кард ридеров, скимеров, бэд юсбишек, альф и прочего.

По этому вопросу я обратился к своим партнерам из Техдивижн, чтобы получить достоверную информацию, поскольку сам с заказами из ОАЭ в части Физики не сталкивался. Партнеры провели большое исследование, сделали официальный запрос по правовой части, кусочек котого я вам засветил на скрине.

Если резюмировать:

Выход в ОАЭ - это не история «открыли юрлицо и поехали пентестить». Это поле, где любая ошибка с Alfa, Flipper или Packet Squirrel может превратить проект в уголовный кейс. А сроки и суммы штрафов просто космос.

Что нужно для работы:

Итак, у компании должны быть лицензии, разрешения, контракты и нормальные Rules of Engagement. Без этого даже хороший специалист выглядит не как этичный хакер, а как человек, который решил потрогать чужую инфраструктуру без права.

Отдельное «но» - регуляторы:

TDRA, DESC, SIA, персональные данные, AML, детская цифровая безопасность. Всё это надо собрать в систему заранее.

Рынок большой, красивый, но зайти в него можно очень больно.
  • 🔥 8
  • 👍 6
  • 👏 1
Post #550 3.26K
Тесты на пентесте

На проекте за 5 минут двумя способами был вскрыт механический замок DORMA с фигурным пином.

Рисунок был не очень удобным, поэтому замочек было интересно открывать 🔑
  • 🔥 22
  • 👍 5
  • 👏 4
Post #549 2.76K

Forwarded from Максимов | ЗАПИСКИ

PositiveResearch.pdf2.9 MB
Я в Позитиве

Наступил момент, когда я оставляю последнюю корпоративную роль в Позитиве. Я перестал быть генеральным директором пять лет назад. За это время бизнес Позитива вырос более чем в шесть раз.

Все это было моей целью, к которой я шёл много лет — сделать так, чтобы дело, в которое я вложил огромную часть себя, росло и эволюционировало без меня.

Хороший момент вспомнить, как хронологически выглядело моё вхождение в компанию и выход из неё.

2002 — участвовал в основании компании идеями и советами
2004 — присоединился в роли технического директора и стал акционером
2007 — стал генеральным директором, сменив на этом посту своего брата
2020 — объявил о сложении полномочий генерального директора, запустили процесс выбора нового
2021 — перестал быть генеральным директором, стал председателем совета директоров
2023 — сложил полномочия председателя СД, в тот же год перестал быть контролирующим акционером
2026 — окончательно выхожу из совета директоров, оставаясь одним из крупнейших акционеров компании

Под настроение выкладываю две статьи ребят Позитива, которые они опубликовали в журнале Positive Research — получились очень живые и красивые зарисовки разных периодов жизни компании.

Команда Позитива, удачи!
  • 😁 13
  • 👍 8
  • ✍ 1
Post #548 2.85K
Всем привет!
Пока часть команды проводит разведку объекта, другая часть разрабатывает для вас индивидуальный Red Team-проект как инструмент снижения операционных, финансовых и репутационных рисков.
Мы не создаём «страшилки», а предлагаем проверку реальности. Генеральный директор получает понятный ответ: может ли внешний человек каким-либо способом (цифровым или физическим) приблизиться к критичным активам компании и что нужно сделать, чтобы этого не произошло.
С начала года несколько проектов уже завершены, ещё 4 застейканы. Если интересно - пишите в ЛС: @r00t_owl
  • 🔥 8
  • 👍 5
  • ❤‍🔥 3
  • 😁 1
Post #547 2.62K
CISO vs бизнес: разрыв растет

Суть проблемы в том, что CISO говорит про уязвимости, а бизнес про деньги. Но по итогу, рынку нужен CISO-управленец, а не просто технарь, иначе безопасность останется вне стратегии, даже при росте атак. Мне кажется на фоне такой хотелки и медиана должна подрасти, раз уж ты учавствуешь в управлениями активами компании. Товарищи руководители, а как вы считаете?
  • 🔥 5
  • ✍ 3
Post #545 2.81K
Пока ты оцениваешь риски своей профессии, я сравнил два популярных и высокооплачиваемых направления: DevSecOps vs Locksmith.

Тестируй тут
  • 😁 16
  • 👏 3
  • 😎 2
  • 🔥 1
Post #542 3.58K
Хобби выходного дня

Переодически я заменяю поход на скалодром проектом по физическому пентесту. Да, это не шашлыки с друзьями, но переодически очень хорошая альтернатива приключениям или спортивному ориентированию.

На прошлых выходных опробовал такой инструмент, который грызет аж до 10мм арматуры. Но звук настолько громкий, что можно от волнения получить временную аритмию. (У кого как с нервишками)

Этот проект оказался в пользу заказчика. Ребята устранили все уязвимости, и моя оперативная группа была скомпрометирована очень быстро. 1:1 так сказать.

А как вы предпочитаете проводить свободное время для поддержания спортивной формы?
  • 🔥 22
  • 😁 16
  • 👍 7
  • ❤‍🔥 3
Post #541 3.36K
Всем привет!

PT Dephaze прокачали: автоматизацию, которая реально экономит часы пентеста
У Positive Technologies вышло обновление PT Dephaze, и это хороший пример того, куда движется рынок.
Фокус простой: убрать максимум рутины и оставить специалисту только то, где нужна голова.
В новой версии добавили:
• атаки на Microsoft SCCM как точку входа
• timeroasting (получение хешей AD через NTP без аутентификации)
• ESC4 на Active Directory Certificate Services
• RCE в Telnetd — CVE-2026-32746
• кастомные словари для перебора (SMB / SSH / RDP и др.)
По сути, инструмент всё больше закрывает типовые действия: переборы, ретесты, массовые проверки.
  • 👎 20
  • ✍ 4
  • 👍 1
  • 👾 1
Post #538 4.19K
Всем доброго дня! Только что один из исследователей поделился своей новой утилитой, которая дампит blobs браузеров, дампит и расшифровывает v20 для Google, а также расшифровывает и выводит красивый HTML. Дайте пожалуйста ОС.

https://github.com/PurpleArsenal/BrowserDump
GitHub GitHub - PurpleArsenal/BrowserDump Contribute to PurpleArsenal/BrowserDump development by creating an account on GitHub.
  • 🔥 10
  • ✍ 3
  • 👍 2
Post #537 4.53K
CapFix снова активизировались.

Positive Technologies зафиксировала кампанию атак, продолжавшуюся с конца 2025 по март 2026.
Основной вектор это фишинг, а именно PDF/HTML вложения с ссылкой на архив с полезной нагрузкой.
Часто это маскировка под письма от госструктур. Предположительно использовалась уязвимость Roundcube Webmail - CVE-2025-49113 (CVSS 9.9) через которую были скомпрометированы почтовые серверы для рассылки вредоносных писем от доверенных источников.

Используемый стек:
• загрузчик CapDoor (сбор информации о системе, скриншоты, загрузка файлов)
• SectopRAT для удалённого доступа
• ClickFix сайты, имитирующие сервисы бронирования
• ранние образцы маскировались под криптовалютные сервисы

Цели хакеров - промышленность и авиастроение.

По набору инструментов и выбору целей активность всё больше напоминает APT, несмотря на финансовую мотивацию. Рекомендация очевидная, и это проверка версии Roundcube, усиление защиты почты и проведение дополнительных анти-фишинг обучений для сотрудников (приходите в ЛС, сделаем).

#propentest #pro_pentest #пропентест
  • 🔥 11
  • ❤‍🔥 4
  • ✍ 2
  • 👍 2
  • 🤝 2
Post #535 3.73K

Forwarded from ORIENT Compliance network

🔥а мы с крутым мероприятием!

Реализация киберрисков – когда что-то пошло не так


В компании экспертов обсудим:
🌐роль кибербезопасности в выстраивании политик
🌐потенциальный масштаб ущерба в случае несрабатывания политик (на примере кейсов из индустрии)
🌐зачем привлекать внешних консультантов / аудиторов при анализе корректности настроек политик
🌐нужно ли передать киберриск на страховой рынок.


👤 модераторы

➖Маргарита Хоменко - CEO, Центр комплаенс решений «Compliance Elements»;
со-основатель комплаенс-сообщества ОРИЕНТ; LL.M in international business law; эксперт по комплаенс; автор ТГ-канала о комплаенс ComplianceCraft;


➖Владислав Чуркин - руководитель направления по противодейстию коррупции в федеральном банке и группе компаний, эксперт НИУ ВШЭ, Master of Management in Compliance, Certified Ethics Professional.


🗣 спикеры:

➖Егор Зайцев - Head of Research, АО "Кибериспытания", пионер направления Физический пентест в РФ и СНГ, сооснователь Red Team бутика, автор ТГ-канала PRO:PENTEST (все про ИБ и этичный хакинг);

➖Александр Мисюрев - к.э.н. Генеральный директор ООО «ЭЙМ Партнерс».
20+ лет в области корпоративного страхования.
В 2013 году вместе с командой AIG запускал кибер страхование на российском рынке.

________________________________

🗓 9 апреля (четверг)

🕓 16.00 - 17.30 (≈ 1,5 часа)

🖥 онлайн

👉 регистрация обязательна: https://compliance-orient.timepad.ru/event/3876713/


До встречи!😉
  • 🔥 7
  • 🤝 7
  • 😁 2
Post #534 4.15K
Друзья, кто стоит в начале своего хакерского пути - будет интересно поучавствовать в активности от Позитивов (почему бы не поддержать их проект, тем более это для комьюнити полезно):

Встречайте, System Breach! Именно под таким кодовым названием пройдет новый сезон.

В начале сезона тебе предстоит погрузиться в историю нефтегазовой корпорации Pipeline и разобраться со Standalone-тачкой Ftender — порталом для управления закупками и поставщиками Pipeline. А дальше — больше и интереснее 😋

Внутри тебя ждут:
➖ Несколько сложных технологических заданий и сразу 5 заданий со SCADA-системами;
➖ Новые Standalone-тачки, которые будут регулярно появляться на протяжении всего сезона;
➖ Таски от комьюнити — уязвимые сервисы, которые подготовили ребята из сообщества. Будем знакомить тебя с героями и рассказывать о них подробнее в момент релиза.

Сезон продлится до ноября 2026 года. Не забывай про рейтинг внутри него: это твой шанс попасть в топ-25 лучших хакеров, которых мы наградим.

Скорее заходи на Standoff Hackbase и взламывай системы. Покажи, на что способен 💪

Счастливых Хакерских игр, и пусть топовые места всегда будут с тобой! 🏆
  • 👍 16
  • 🫡 7
  • ✍ 2
  • ⚡ 1
Post #533 3.7K

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 🔥 31
  • ❤‍🔥 12
  • 🫡 8
Post #532 3.96K
Переходим к монстрам из под кровати: до сего времени я имел дело с Kale, но существуют экземпляры, которые действительно на проекте будут той ещё задачкой. Привычный интеллектуальный взлом в случае с этим замком дополняется высокой сенсорикой пальцев.
Часы терпения и доли миллиметров на следующий шаг в комбинации - это Kale 14 пинов.
YouTube Вскрытие замка KALE - 14 пинов, перфо профиль Данное видео носит исключительно образовательный и демонстрационный характер. Все действия выполняются на личном оборудовании владельца и в рамках легальной практики locksport. Автор не призывает к повторению показанных действий и не несёт ответственности…
  • 🔥 16
  • 👍 5
  • ✍ 1
Post #530 4.26K
Карьерный разбор завершён!

Поговорили о том, что сфера ИБ остаётся одной из немногих диджитал профессий в современных реалиях нашей страны, где есть дефицит кадров — но всё равно нужно постараться и иметь определённые навыки, чтобы найти работу. 

На стриме разобрали 10 резюме, вот несколько универсальных советов:

1. Резюме для HH-фильтров и резюме для живого нанимающего человека — это, как говорится, две большие разницы. Лучше откликаться напрямую на карьерных сайтах компании, куда хотите попасть. Только не выгружайте пдф сразу с HH, заведите отдельную версию, где вы сверху пропишете основную информацию о себе с основными преимуществами в одно предложение. 

2. Идеальное резюме должно максимально совпадать с описанием вакансии, на которую вы откликаетесь. Закидывайте описание вакансии в нейронку и просите адаптировать ваше резюме под эту вакансию — будет гораздо проще проходить ATS-фильтры. 

3. Будьте осторожны с тем, чтобы запихивать в резюме все технологии и методы, которыми в реальности не владеете — на тех собеседовании вас будут спрашивать по вашему резюме, и лучше, чтобы вас спрашивали именно про те навыки и технологии, в которых вы сильны.

4. Не указывайте желаемую зарплату в резюме — вилка компании может быть гораздо шире ваших ожиданий, вы рискуете продешевить. 


На стриме также распаковали курс «Инженер по ИБ» от CyberED — рекомендую его для прокачки базы и понятного пути к джун-позиции в ИБ. Поток с преподавателем уже стартует, можно присоединиться до 1 апреля и максимально упростить свой вход в ИБ.

🧑‍🎓 Ссылка на курс «Инженер по ИБ»

📺 Смотреть запись стрима
  • 🔥 17
  • 👍 8
  • ❤‍🔥 5
  • 😁 1
Post #529 3.54K
Ребята VK отказывается работать как и другие РФ площадки - прошу всех на старый деобрый Ютуб 🙂
  • 😁 33
  • 👍 8
  • 🫡 2
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →