TGViewer
Channel Public Channel
PRO:PENTEST

PRO:PENTEST

@pro_pentest

Всё про ИБ и этичный хакинг.

Приватная группа: https://t.me/+0H-FyThRQl1lMzVi
Чат: https://t.me/pro_pentest_chat

Автор: @r00t_owl
По вопросам рекламы, коллабам, выступлениям: @marta_irinos

РКН № 7546838873
Subscribers
10.1K
Photos
204
Videos
18
Links
289

Showing posts older than #573 · Back to latest

Older Posts 13 shown
Post #571 3.07K
«Мы вам физический пентест сделаем».
После этой фразы многие представляют человека с лестницей, Flipper Zero в кармане и набором отверток.

Но настоящий Red Team с элементами физического тестирования — это немного про другое.

Это не просто попытка попасть на объект.
Это работа, которая помогает выявлять и устранять уязвимости, о существовании которых заказчик может даже не подозревать, поскольку такие знания обычно приобретаются на очень специфических проектах.

Для проведения таких проектов нужен специфический бэкграунд и практический опыт: понимание того, как в реальности работают сотрудники, процессы, охрана, СКУД, реакция на инциденты и многое другое.

И да, в этой работе 90% - это рутина, подготовка, разведка, планирование и коммуникация.
А те самые 10% «романтики», о которых я обычно рассказываю в статьях - верхушка айсберга.

Факт проникновения - штука интересная для исполнителя, но не самая полезная для заказчика. Наше умение стащить токен или «вкарячить малинку» в физическую сеть имеет относительную ценность. Главное - это аналитический отчёт как конечный продукт: понятный, профессиональный и полезный для бизнеса. Такой, который помогает компании становиться сильнее, системно повышать уровень информационной и физической безопасности и двигаться в сторону максимально возможной защищённости.

Но стоит помнить, что некомпетентные проверки зачастую дают заказчику ложное ощущение безопасности, при этом оставляя множество возможностей для настоящего злоумышленника. Именно поэтому «перепрыгнуть через забор» ≠ провести качественный физический пентест.

P.S. На пресейле всегда уточняйте опыт Исполнителей и какие проверки они гарантируют провести, а также референсы.
  • 🔥 23
  • ❤‍🔥 5
  • ✍ 4
Post #570 2.63K
Папочка с канальчикам [май 2026]

Вновь обновили нашу подборку тг-каналов, на которые стоит обратить внимание.

Внутри, ты найдешь авторов, для которых канал своего рода вторая работа, место вложения сил и мысли. Всегда полезно такое поанализировать, посравнивать и выбрать для себя полезное.

Добавляй к себе по ссылке

🔥 PRO:PENTEST
  • 🔥 3
  • 👍 1
Post #569 2.91K
Ночная победа над Вилкой

«…Цилиндры (личинки) немецкого бренда Wilka Schliesstechnik соответствуют высшим европейским стандартам безопасности EN 1303:2015 (Класс 6 для кодовых комбинаций) и DIN 18252. В зависимости от серии, они обеспечивают уровень надежности от базового до Premium (High Security) с защитой от бампинга и высверливания….»
  • 🔥 17
  • ❤‍🔥 4
  • 👍 3
Post #561 2.37K

Forwarded from РОЦИТ: эксперты про интернет

В РОЦИТ обсудили риски отсутствия системы мониторинга импортозамещения в сфере ИБ

В медиацентре РОЦИТ прошло заседание комиссии по информационной безопасности, посвященное проблемам импортозамещения в сфере ИБ, использованию зарубежных решений, дефициту механизмов контроля и новым киберугрозам.

Участники дискуссии заявили, что затягивание перехода на отечественные решения создает прямые риски для государства, бизнеса и критической инфраструктуры ☝️

#РОЦИТ #кибербезопасность

🔹 Подписаться на РОЦИТ
  • 🔥 4
  • 👍 3
  • 😁 3
  • ✍ 2
Post #560 2.53K
Крови выпил этот товарищ много, не зря такие экземпляры имеют высокий класс защиты.🥃

«…Австрийские цилиндры EVVA относятся к максимальному, шестому классу взломоустойчивости (в соответствии с европейскими стандартами EN 1303 и ГОСТ Р 5089-2011). Они обладают наивысшей степенью секретности и надежной защитой от всех основных методов силового и интеллектуального взлома.»
  • 🔥 18
  • ❤‍🔥 5
  • 👍 5
Post #559 2.06K

Forwarded from Just Security

Новинки в Pentest award 2026

За три года проведения премии и экспериментов с номинациями, мы накопили обратную связь от участников и членов жюри. Решили концептуально перестроить категории, чтобы добавить ясности и структуры. Если раньше заявки участников могли быть рассмотрены в нескольких номинациях одновременно, то сейчас распределение станет более четким благодаря понятному принципу — каждая номинация теперь отвечает на вопрос: «что именно мы оцениваем?».

Таким образом появилась долгожданная номинация — «Kill Chain». Ценность работ в этой номинации не в одной уязвимости, даже критичной, а в способности связать разнородные баги в сценарий атаки: от первоначального входа до достижения цели. Раньше такие кейсы подавались в категорию «Пробив инфраструктуры» и «Bypass». Теперь есть одна номинация посвященная цепочкам атак, которая объединяет веб-, инфраструктурные, сетевые и логические уязвимости. Ее курирует Совкомбанк Технологии.

Следующая новая номинация «Системный взлом» — преемник «Пробив web» и «Hack the logic». Сюда вошли уязвимости в веб-сервисах, API и других компонентах веб-приложений. Принимаются: единичные уязвимости с глубоким анализом первопричины и системным значением; нестандартный байпас аутентификации или авторизации с глубоким техническим анализом, демонстрирующим полный обход модели доверия; критическая логическая уязвимость с нетривиальным вектором эксплуатации, затрагивающая бизнес-логику высоконагруженного сервиса. Эту номинацию курирует BIZONE Bug Bounty. Участникам номинации будут доступны приватные программы на платформе, а победителям дополнительно подарят билеты на конференцию OFFZONE.

И так как игнорировать влияние нейросетей на отрасль больше невозможно: за последний год атаки на LLM и AI-агенты перестали быть экзотикой. Рrompt injection, обход guardrails, эксплуатация tool use и RAG-пайплайнов — это самостоятельная дисциплина со своими техниками и своей моделью угроз. Добавилась новая номинация «AI» — за выдающиеся достижения в исследовании и эксплуатации уязвимостей систем, построенных на технологиях искусственного интеллекта и больших языковых моделях (LLM). Номинация охватывает исключительно атаки на AI-системы: чат-боты, AI-ассистенты, AI-агенты, RAG-пайплайны, ML-инфраструктуру и интеграции с LLM. Использование AI, как инструмента для проведения атаки, не является основанием для подачи в эту номинацию, такие кейсы можно подать в другие номинации.

Для участия, оставляйте заявки на сайте — https://award.awillix.ru/
#pentestaward
  • 👍 6
  • ❤‍🔥 5
  • 🔥 4
Post #558 2.24K
Pentest Award в этом году добавили пару новых номинаций: появились призы за атаки на AI (куда сейчас без этих двух букв); появилась долгожданная номинация kill chain. В призах по традиции техника Apple, а заявки принимаются до 12 июля.
  • 🔥 6
  • ⚡ 4
  • 👍 3
Post #557 2.47K
Желаю всем приятного завершения выходных и продуктивного начала недели! За вас, товарищи 🤩
  • 🔥 45
  • 👍 6
  • 😎 5
  • 🫡 2
Post #555 5.01K
В последнее время многие ребята начали писать мне с вопросами про обучение физическому пентесту.
И я задумался - а может действительно собрать полноценное практическое обучение по этой теме 👀
Не теорию из интернета, а именно реальный подход, который используется в реальных проектах (обучение очное):
— OSINT и разведка
— social engineering и психология общения
— подготовка легенд и внедрение
— обход СКУД
— RFID/NFC
— работа с Proxmark
— tailgating
— lockpicking
— радиоразведка
— физическая разведка объектов
— альп-подготовка
— реальные кейсы и ошибки
— инструменты, которые используются на проектах
И многое другое.

Хочу понять, насколько вообще это интересно комьюнити.

Было бы вам интересно пройти такое обучение и прокачаться до уровня квалифицированного “физика”?
Напишите в комментариях:
— интересно / не интересно
— какие темы хотелось бы раскрыть глубже
— какой формат обучения был бы удобен
Очень интересно собрать честную обратную связь от комьюнити🙌
  • 🔥 140
  • 👍 29
  • ❤‍🔥 12
Post #554 3.28K
Всем привет!

Недавно мне написал товарищ, который вспомнил мой Red Team на высоте. Он случайно наткнулся на похожий кейс от зарубежной компании и решил сделать перевод.

В оригинале кейс описан на сайте производителя инструментов для аварийного вскрытия механических систем контроля доступа.

https://habr.com/ru/articles/1033868/
  • 🔥 14
  • 👍 5
  • ❤‍🔥 2
Post #553 3.89K
"Пользователи могут столкнуться с задержками при входе в приложение и получении кодов подтверждения, рассказали в Сбере..."

Вы спросите, а причем тут хакинг и редтим?

Читай продолжение тут -> https://teletype.in/@propentest/lZ7PDHOy1Hw
Teletype Apteka #4 Сижу сегодня и читаю новости - говорит наш СОО
  • 🔥 12
  • 😎 5
  • 👍 1
Post #552 4.88K
Друзья, была репа, которую прикрыли, но автор перевыложил инструмент для развертывания форвардного прокси в инфраструктуре Yandex Cloud для изменения вашего IP-адреса (почти) при каждом запросе. Командам Red на заметку.

Большая просьба поддержать автора звездочками на гите❤️

https://github.com/chlzen/ycprox
GitHub GitHub - chlzen/ycprox: A tool for deploying a forward proxy in your Yandex Cloud infrastructure to change your IP address (almost)… A tool for deploying a forward proxy in your Yandex Cloud infrastructure to change your IP address (almost) each request. - chlzen/ycprox
  • 🔥 12
  • 👍 9
  • ❤‍🔥 4
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →