TGViewer
Channel Public Channel
REDtalk

REDtalk

@redtalk_base

Здесь вы найдете всё из мира ИБ. Говорим простыми словами о сложном. С нами кибербезопасность – ваш компаньон в цифровом мире. Вместе к безопасному будущему! 🌐🔐
Subscribers
1.17K
Photos
95
Videos
2
Links
100
Recent Posts 11 shown
Post #254 285
Теневая блокировка (также известная как теневой бан, англ. shadowban) — скрытая блокировка пользователя, при которой его посты не видит никто, кроме его самого

Теневой бан часто применяется в играх и соцсетях. Его основное отличие от бана в том, что вас об этом не осведомят, а причину либо не скажут, либо абстрактно сошлются на несоблюдение лицензионного соглашения при использовании ресурса.

Именно на такой бан я наткнулся летом в Github после публикации репозитория с Minecraft-модом. Бот, не смотря ни на дисклеймер в README и исходники, увидел слово Malware в названии, и сразу же отправил меня далеко и надолго. Я узнал про блокировку аккаунта почти сразу же, так как был готов пост про этот мод, и уже сидя на кнопке "отправить", я заметил, что превью ссылки на репу не загружается. Первым же делом был создан тикет в поддержку с описанием проблемы, и что в репозиторий не содержит вредоносного кода. Прошел месяц, ответа не последовало никакого. Не уверен, связано ли это со страной проживания, судя по отзывам других пользователей, на подобные проблемы поддержка редко реагирует.

Забавно то, что помимо управления репами, у меня всё еще осталась возможность комментировать и создавать issue на других проектов, но все они будут невидимы для остальных пользователей.

В данном случае я не сильно заморачиваюсь. С данного аккаунта не было больших контрибьютов и создано всего 1-2 issue за всё время, а репы можно перенести в другое место. Возможность использования аккаунта для OAUTH вроде как тоже осталась. Лишь пропала иллюзия свободного кода на платформе от конторы сами знаете кого

При работе с внешними площадками важно понимать, что вы играете по их правилам, а также помнить, что если вы не приносите им прибыль, то в одиночном порядке с вашими проблемами разбираться никто не будет. А для любых исходных материалов, будь то исходный код, видеоконтент или 3д-модели, необходимо всегда создавать резервные копии

Будьте бдительны! Не называйте ваш репозиторий Malware repo 👻
Post #253 609
Пока все хакеры празднуют первое сентября, настоящие пентестеры отмечают день рожденья самого лучшего сетевого сканера в мире 😆
  • 😁 4
  • 🤯 1
Post #247 699

Forwarded from RedBlue Notes

Мы на offzone 2026, тут всё, как всегда (почти). Уже привычная площадка, бесконечная погодня за наградой, множество знакомых лиц, ну и доклады
Post #246 618
Привет!

К сожалению, в этом году мы не смогли посетить офзон, однако его посетили наши друзья.

Ловите фоточки
Post #244 965
Привет! 🖥

Хочу поделиться своим опытом в популярной ныне теме - 3D-печати. За 9 месяцев она эволюционировала от небольших рабочих задач до полноценного хобби.

За это время я приобрел бесценный опыт на своих ошибках и завернул его в отдельный пост, в котором показаны несколько примеров моделей, в частности, применяющихся в работе пентестера.

Читать: 🔗 Тык!
Post #241 974
Привет! Всем хорошего летнего отпуска. ✈️

Мы на днях побывали в кибердоме, поиграли и посмотрели на стендофф. Это конечно не PHDays, но тоже неплохо. Было несколько интересных активностей с призами в виде мерча.
  • ❤‍🔥 3
Post #240 1.06K
Привет! 🔥

Последний месяц был сильно загружен, плюс майские праздники, но сейчас мы все в сборе, и готовы пилить контент.

Хочу рассказать про свой опыт работы с платформой для автоматизации написания отчетов по пентестам — Sysreptor.

В жизни каждого пентестера наступает момент, когда он понимает, что больше не может писать драфты в Ворде, и начинает искать альтернативы. Таких альтернатив на самом не мало, есть и полностью опенсурсные, и коммерческие, и гибридные. Я таким образом познакомился с двумя из них — 🔗 Pentest Collaboration Framework (PCF) и 🔗 Sysreptor.

Первая является полным опенсурсом с лицензией от MIT (код можно использовать в любых целях), а еще создана нашими слонярами, за что им почет и уважение. 🥺

Вторая - зарубежными коллегами из германской компании Syslifters, с кастомной лицензией и про-версией.

Несмотря на свою любовь к открытому исходному коду, Sysreptor мне понравился больше. Про функционал рассказывать не буду, он и так описан на странице проекта. Напишу про отдельные фичи, которые особенно зашли и реально помогают в работе:

* Я работаю с Pro-версией. Не будем винить людей за монетизацию их опенсурс-продукта. Большая часть этих фич есть и в бесплатной, но исходники содержат всё.

*️⃣В первую очередь — это очень удобный интерфейс и текстовый редактор. Наверное именно из-за этого я и смотрю больше в сторону сисрептора, нежели PCF. Есть поддержка Markdown и вставка скриншотов.
*️⃣Большое комьюнити, 2.5к звезд на гитхабе и отдельная документация.
*️⃣Много отдельных небольших фич, помогающий в рутине. Например, спеллинг (проверка орфографии) текста (в частности и русского) и возможность одновременного редактирования. Все вместе они сильно бустят процесс написания отчетов
*️⃣Я еще не трогал, но есть возможность подключения API для open-webui. Можно прямо не отходя от кассы редактировать отчет через LLM.
*️⃣Мощный гибкий редактор шаблонов отчета на VueJS. Через несколько дней курения мануалов я стал джуном фронтендером в смог вставить в шаблон отчета очень нестандартные хотелки.

В целом инструмент отличный. Я с его помощью сделал отчет по HTB CTPS и несколько полноценных пентестов полностью без использования MS Word.

Конечно, в отличие от PCF, Sysreptor не является прям платформой для коллаборации и единого управления пентестами, но необходимый минимум имеется. Также, как и для любых других бесплатных проектов, необходимо выделить время на изучение инструмента и его развертывание.
Post #239 948
Мы учли вашу обратную связь в виде реакций к первоапрельскому посту и приняли решение не удалять канал, спасибо за фидбек. 🔥

А теперь главная новость. Мы долго ждали и (не без участия канала, админ которого часто комментирует наши посты) пробили отметку в ⚡1.000⚡ хацкеров.

Благодарим всех новых подписчиков за проявление интереса к нашему творчеству, а старых — за длительное присутствие и создания комьюнити, мы и дальше будем пилить новости, посты, статьи и гайды по темам из мира ИБ, с уклоном в технику.

С уважением,
Команда канала RedTalk
Post #238 839
Привет, друзья! 🤡

Спешим сообщить, что ввиду замедления мессенджера Telegram наш канал полностью переезжает на российские площадки. Текущий канал будет удален через 2 недели

Ссылка на канал в Max: 🔗Тык
  • 😁 7
  • 😡 2
Post #231 1.5K
Привет!⚡

Вчера мне попалась копия Metasploit Pro, и я решил сделать подробное сравнение с Community Edition. Так как планировалось много скриншотов и текста, хотел как всегда сделать пост на своем сайте. ОДНАКО...

Оказалось, что сравнивать там практически нечего. Все отличия можно вывести небольшим списком, а все скриншоты загрузить в шапку поста, что я сейчас и сделал. Итак, спидран по сравнению Metasploit Pro и Community Edition (CE для краткости). Поехали:

*️⃣ Ожидаемо, в Pro версии добавлен и, самое главное, поддерживается, Web-GUI интерфейс. Он содержит весь функционал msfconsole и даже больше. Установка и поддержка Pro-версии менее геморная, ставится за несколько нажатий кнопки "Далее". Командная строка полностью отсутствует.

*️⃣ Уклон Pro-версии сделан больше на удобное непрерывное использование. Есть вкладки с проектами, сканерами, автоэксплоитами, и так далее. Всё можно планировать по времени для проведения аудитов.

*️⃣ Pro-версия имеет проприетарные Pro модули. Проприетарные потому, что, в отличие в CE, они скомпилированы, и посмотреть исходники не так просто (но и не так сложно, Ruby всё-таки — интерпретатор, значит тут скорее всего просто трансляция в байт-код)

*️⃣ Добавлен фишинг, прямо как в как в Gophish. Можно планировать фишинговые компании с собственным письмом и поддельным веб-ресурсом.

*️⃣ Есть встроенный сетевой сканер. Доступен на той же вкладке с остальным функционалом.

На этом всё. И ценник приемлемый, 100500 тысяч денег за годовую подписку. Ладно, на самом деле всё очень плохо. Насколько? Сейчас расскажу:

1️⃣ Вы ГУИ видели на скриншотах? Там nmap флаги нужно ставить галочками. И еще эти 4 диаграммы в проектах... Ладно, возможно там не так всё плохо, но главную фичу Pro-версии можно и получше сделать. Например, добавить темную тему

2️⃣ Да, касательно сканера. Тот самый встроенный сетевой сканер — это буквально прекомпилированный nmap. И помимо него есть еще несколько внешних утилит — John The Ripper, VNCViewer и еще парочка. Ну хоть вывод парсится. И да, под автоэксплоитами поднимается запуск всех подряд модулей, которые хоть как-то подходит по сигнатуре целевых портов. Упомяну про лицензии, а именно, с GPL, которой подписан nmap, ведь данная лицензия не позволяет продавать ПО без согласия правообладателя. Ну тут, думаю, всё-таки договорились, а не втупую украли.

3️⃣ Когда я сказал про фишинг прямо как в Gophish, я ни капли не преувеличил. Это БУКВАЛЬНО Gophish. Весь функционал точь в точь совпадает.

4️⃣ До этого момента я ни слова не сказал про нашу любимую Advanced Payload, сердце метасплоита — Meterpreter. Знаете почему? Потому, что она не модифицирована абсолютно никак. Единственное отличие — чекбоксы вместо ключей командной строки при конфигурации нагрузки. Грустно 😢

Общее впечатление оставляет желать лучшего. Metasploit Pro позиционирует из себя решение как для Vulnerability Management, так и для проведения пентестов, а как мы знаем, попытка запихнуть несколько основных фич в один продукт редко приводит к хорошему результату. Единственный небольшой плюсик — это отсутствие командной строки, что делает доступность работы с Pro версией любому админу.

В заключение скажу несколько слов в защиту Rapid7. На мой взгляд, они являются если не отцами-основателями, то мощнейшими контрибьютерами в современную мировую ИБ. Концепция эксплоитов в качестве модулей, открытый исходный код, да тот же meterpreter, от которого пошли все современные C2. И при этом Metasploit развивается по сей день, несмотря на постепенное устаревание языка Ruby. Всё это необходимо монетизировать, так как работа стоит немалых трудозатрат, а на одном энтузиазме, как известно, не уедешь.

Спасибо за внимание!
Older posts →

About this channel

How can I read @redtalk_base without a Telegram account?
TGViewer shows the public web preview Telegram publishes for REDtalk: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does REDtalk have?
REDtalk (@redtalk_base) has 1.17K subscribers on Telegram, refreshed roughly every 30 minutes.
Does REDtalk know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →