TGViewer
Channel Public Channel
RMRF Official Channel 🇺🇦

RMRF Official Channel 🇺🇦

@rmrfgroup

The RMRF Group news / public channel 🇺🇦

@fairytelles - для зв'язку

У нас у всіх спільна мета.
https://rmrf.info/
Subscribers
3.56K
Photos
286
Videos
45
Links
112

Showing posts older than #453 · Back to latest

Older Posts 20 shown
Post #452 2.62K
LOG #24: Burp Suite — від curl-хакера до web-pentester

curl мені допомагав, як міг. Але коли на 3-й годині тестів SQL-ін'єкції я вкотре міняв параметр у URL руками — стало ясно, що час пересідати на дорослий трактор.

Burp Suite Community Edition — той самий проксі, яким користуються всі web-pentester-и світу. Розібрав по кісточкам: Proxy (Intercept + HTTP history), Repeater (curl на стероїдах — редагуй запит і бий одним Ctrl+Space), Intruder (Cluster Bomb brute-force за клацання), Decoder, Comparer.

Що вийшло (і що ні) — читай тут 👇
Читати LOG #24: Burp Suite — від curl-хакера до web-pentester

Вся хронологія тут:
FROM ZERO TO HERO — журнал прогульщика
Telegraph // LOG #24: Burp Suite — від curl-хакера до web-pentester У постах #4-7 я робив web-атаки IDOR/SQLi/XSS/CmdInj — але curl-ом у терміналі. Так навчаєшся розуміти протокол, але серйозний web-pentest без Burp Suite не існує. Час закрити цю прогалину: сьогодні розберемо Community Edition по-дорослому — Proxy, Repeater…
  • 👍 7
  • 💊 3
  • ❤ 2
  • 🔥 1
Post #451 2.23K
// LOG #23: Як я перестав губити свої знахідки
Історія з життя. Місяць тому я взявся за нову машину, запустив recon, знайшов цікавий субдомен, зробив кілька спроб, покинув. Через тиждень повернувся продовжити — і не пам'ятаю нічого. Що я вводив? Куди зберіг результати nmap? Який був IP? Все у /tmp, /tmp давно почистився. Пів години витратив на те, щоб згадати, що робив тиждень тому.
Читати LOG #21
Вся хронологія тут:
FROM ZERO TO HERO — журнал прогульщика
Telegraph // LOG #23: Як я перестав губити свої знахідки Історія з життя. Місяць тому я взявся за нову машину, запустив recon, знайшов цікавий субдомен, зробив кілька спроб, покинув. Через тиждень повернувся продовжити — і не пам'ятаю нічого. Що я вводив? Куди зберіг результати nmap? Який був IP? Все у /tmp, /tmp…
  • ❤ 10
  • 🔥 2
  • 🙉 1
Post #450 1.96K
LOG #22 — про автоматизований external recon: як зв’язати subfinder, httpx, BBOT, Amass і reconftw в єдиний pipeline. Розбираємось, звідки тулзи беруть дані, як знаходити субдомени, живі хости, технологічний стек та IP-інфраструктуру, а також як налаштувати continuous recon і сповіщення. Без «магії» — механіка інструментів під капотом і практичний workflow.
Читати LOG #21
Вся хронологія тут:
FROM ZERO TO HERO — журнал прогульщика
Telegraph // LOG #22: External Recon — arsenal і механіка під капотом У постах #13-14 я робив recon вручну — nmap, gobuster, whois по одній команді. Це добре для навчання, але коли в тебе 500 хостів у scope і 24 години на роботу — вручну неможливо. Час на дорослий arsenal: 5 core-тулзів + 7 компаньйонів + механіка кожного під…
  • ❤ 7
  • 🔥 3
  • 🙉 1
  • 💊 1
Post #449 1.93K
// LOG #21: Reverse Shell Deep Dive 🐚

Сьогодні трохи заліземо всередину Reverse Shell — не просто «скопіював команду з HackTricks і отримав shell», а розберемо, що насправді відбувається під капотом.

Як встановлюється з'єднання? Чому shell взагалі може працювати через /dev/tcp? Чим відрізняється звичайний shell від TTY? І навіщо після отримання доступу ми ще й намагаємось зробити shell нормальним?

Розберемо різні варіанти reverse shell, побачимо, де вони ламаються, і головне — зрозуміємо сам принцип.

Бо коли знаєш, як воно працює, вже не так страшно, якщо одна магічна команда раптом не запрацювала. 😏
Читати LOG #21
Вся хронологія тут:
FROM ZERO TO HERO — журнал прогульщика
Telegraph // LOG #21: Reverse Shell Deep Dive — кухня зсередини За весь канал я використовував reverse shell десятки разів, але завжди як чорну скриньку: скопіював, вставив, прилетіло. Час розібрати кухню — що саме відбувається, чому одні payload-и кращі за інші і як перетворити «сирий» шел на повноцінний термінал. Цей…
  • 🔥 8
  • 👍 6
  • ❤ 3
  • 🙉 1
Post #448 1.92K
// LOG #20: Ювілейний 🎉

20 постів. Місяць у кібербезі. І перша Medium-машина.

Рівно місяць тому я починав майже з нуля. Сьогодні — перша Medium на TryHackMe, root, хеші, SUID, shell-и й усе те, через що термінал поступово починає виглядати як рідна хата. 😏

У ювілейному LOG трохи озираємось назад: що встигли пройти за цей місяць, які факапи зробити і скільки разів сказати command not found.

А потім — Kenobi на TryHackMe. Перша Medium-машина, де вже недостатньо знайти одну дірку: треба зібрати цілий ланцюг — SMB → ProFTPD → NFS → SSH → PATH hijacking → root.

20-й LOG — це маленький checkpoint. Місяць тому — старт із нуля. Сьогодні — перша Medium.

Далі буде складніше. Нові машини, нові технології, нові факапи і, звісно, ще багато command not found. 😂
LOG #20: Місяць у кібербезі
Вся хронологія тут:
FROM ZERO TO HERO — журнал прогульщика
Telegraph // LOG #20: Ювілейний — місяць у кібербезі і перша Medium-машина Двадцятий пост, username. Круглий номер, привід зупинитись і озирнутись. Ні, це не рік і не «десять років у професії» — усього МІСЯЦЬ тому я не знав, з якого боку підійти до терміналу. Тож сьогодні трохи сентиментів про пройдений шлях, а на десерт — символічний…
  • 🔥 16
  • ❤ 3
  • 🙉 1
Post #447 1.68K
З Днем знань, username! 📚
Під усіма постами мамкіни хакери — бородаті, безбороді, чуваки й чувіхи — ставлять криві мордахи, тією ж рукою, відкинувши мокру серветку, пишуть у чатах: «нуб, іди вчи документацію», «шо за тупі питання» або просто «дебіл».
Забуваючи, що колись самі були зеленими й невпевненими, із захватом хапали кожен біт інформації від тих, хто знав трохи більше.

Не забувайте: ми всі колись були нубами. Всі з чогось починали. Пишіть і питайте.

Нам не завжди є час відповідати в приватних, а частина відповідей справді знаходиться за першим посиланням у Google. Але ці пости — наша спроба передати естафету новеньким. Пояснити те, що колись хтось пояснив нам. І, можливо, дати комусь той самий перший поштовх, після якого вже не зупинишся.
Тому якщо питання здається вам очевидним — це ще не означає, що воно очевидне для людини, яка тільки починає.

Але спершу — чесно, про безсонну ніч під ракетами й про те, чому вчитись зараз = теж воювати.

Слава Україні.

LOG #19: День знань — марафон на 4 машини до root
Вся хронологія тут:
FROM ZERO TO HERO — журнал прогульщика

p.s. якщо є цікаві моменти які варто розібрати, кажіть, зробимо🫡
Telegraph // LOG #19: День знань — марафон на 4 машини до root 1 вересня, username. День, коли нормальні студенти йдуть із букетами на пари, а я — прогульщик і майстер кавових машин — уперше за роки прийшов «на заняття» добровільно. Тільки заняття мої інші: замість лекції — чотири машини, замість дзвінка — reverse shell.…
  • ❤ 22
  • 🔥 8
  • 👍 1
  • 💋 1
  • 💊 1
Post #446 1.76K
Post #445 1.95K
Post #444 2.15K
Post #443 2.5K
Post #442 2.03K
Post #440 2.19K
Post #439 2.14K
Розібралися, як працює мережа.
Полізли під капот.
Тепер залишилося з'ясувати, що, бляха, відбувається між моментом, коли ти вбив адресу в браузер, і моментом, коли відкрилася сторінка.
Спойлер: більше, ніж здавалося.
LOG #12. Що коїться, коли ти вбиваєш адресу в браузер — DNS + HTTP
Читати LOG #12
Вся хронологія тут:
FROM ZERO TO HERO — журнал прогульщика
Telegraph // LOG #12: Що коїться, коли ти вбиваєш адресу в браузер (DNS + HTTP) Я вже ламав веб — SQLi, XSS, IDOR. Але жодного разу до пуття не розумів, що взагалі відбувається, коли я вбиваю адресу в браузер і тисну Enter. Час закрити цю прогалину — модуль про те, як працює всесвітня павутина. >> Куди я вліз цього разу Модуль How The…
  • 🫡 6
  • ❤ 4
  • 💊 2
  • 👍 1
  • 🔥 1
  • 🙉 1
Post #438 2.01K
Post #437 2.06K
Post #436 2.11K
Post #434 2.08K
Post #433 2.28K
Post #432 2.11K
Post #431 2.31K
Минулого разу ми просто міняли цифри.
Сьогодні цього вже недостатньо.
Довелося вчитися розмовляти з базою даних.
Переговори пройшли успішно.
Фруктова лавка залишилася без грошей.
LOG #5. SQL-ін'єкція на пальцях — і як я пограбував фруктову лавку
Читати LOG #5
Вся хронологія тут:
FROM ZERO TO HERO — журнал прогульщика
Telegraph // LOG #5: SQL-ін'єкція на пальцях — і як я пограбував фруктову лавку OWASP Top 10 виявилась платною (гроші не про нас), тож я взяв безкоштовну кімнату по SQL-ін'єкціях. І не пожалкував: це, мабуть, найкласичніша веб-вразливість, з якої починають усі. Сідай, username, розкажу на пальцях. >> Спершу — що таке база даних і SQL…
  • 🔥 16
  • 👍 5
  • ❤ 2
  • 🙉 1
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →