TGViewer
🇺🇦 Security QA 🇺🇦 Security QA @qa_security · 5.61K subscribers
Post #1570 2.67K
Одна із технік багбаунті-хакінгу для автоматизованого виявлення публічно доступних інстансів.

shodan search org:"Target" http.favicon.hash:0101010101 --fields ip_str,port --separator " " | \
awk '{print $1":"$2}' | \
while read host; do ffuf -u http://$host/FUZZ -mc 200 -w dictionary.txt ; done


За допомогою цієї техніки можна шукати відкриті сторінки із помилками, або інші внутршні дані, що випадково опинились у публічному доступі.
favicon.hash у даному випадку використовується для виявлення сервісів які мають той самий хеш. До прикладу в інфраструктурі крутиться Kibana → favicon.hash для кожного сервісу є унікальний. Відповідно, не потрібно сканувати весь інтернет для виявлення вразливості.

І результати такої техніки 💵
  • 👍 13
  • ❤ 1
  • 🔥 1
  • 🤔 1
More from @qa_security
  1. Sep 29, 2026🤖 AI може згенерувати тест-кейси, проаналізувати вимоги, написати SQL-запит або розібрати…
  2. Sep 17, 2026Майже всі зараз обговорюють, наскільки добре AI вміє знаходити вразливості в коді. Але мен…
  3. Aug 21, 2026Як закрити egress і sandbox для AI-агентів, перш ніж давати їм код, CI та внутрішні інстру…
  4. Aug 18, 2026AgentBaiting: як перевіряти AI Skills, MCP-сервери й агентські плагіни до встановлення Ваш…
  5. Aug 17, 2026Маніпуляції в медіа краще один раз “зіграти”, ніж десять разів прочитати про них у чекліст…
  6. Aug 13, 2026OpenAI розширила Daybreak і представила GPT‑5.6‑Cyber — спеціалізовану модель для кібербез…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →