TGViewer
Channel Public Channel
Кибер ПТУ | Кибербезопасность

Кибер ПТУ | Кибербезопасность

@study_security

Только проверенные образовательные материалы для кибербезопасников и айтишников, прямые эфиры и стримы с людьми из индустрии

В канал пишут @Valerka321 и @Trainwe
По вопросам – @romanpnn
По рекламе – @nodosaur

https://telega.in/c/study_security
Subscribers
6.55K
Photos
74
Videos
4
Links
409

Showing posts older than #511 · Back to latest

Older Posts 20 shown
Post #510 1.94K
Переверните букву.

Внимание - БЛИЦ! На внимательность.

git fetch и git pull - в чём разница?


fetch - скачивает изменения из удалённого репозитория в локальный, но не вносит изменения в текущую ветку.
pull - скачивает изменения и обновляет содержимое локального репозитория (pull == fetch + merge)


Что такое HEAD?


HEAD - это указатель на текущий коммит, в котором находится пользователь; ссылается на ветку - то есть указатель по-умолчанию будет на актуальной версии.

Что делает .gitignore?


В этот файл мы складываем всё, что хотим игнорировать при коммите изменений и не хотим хранить в истории репозитория. Это может быть всё, что угодно, но тут расставим акценты:
- Файлы с секретами, токены и ключи;
- Артефакты сборки;
- Локальные настройки IDE и локальные конфиги;
- Временные файлы и логи.


#ПолеСобесов

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы
  • ❤ 6
  • 👍 1
  • 🔥 1
Post #509 1.91K
Мощные ветвления.

Раз уж мы говорим о Git на этой неделе, самое время попробовать его возможности на деле. Сделать это можно в тренажёре прямо в браузере: блок теории и сразу применяем на практике, закрепляем. Интерактивно и структурно - мы такое любим!

#Practice #BaseSecurity

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы
  • ❤ 4
  • 👍 2
  • 🔥 2
  • ⚡ 1
Post #507 1.92K
Commit changes ASAP.

Такую фразу могли слышать разработчики. Но причём тут безопасность? А дело в том, что во-первых, всегда полезно знать инструментарий и в идеале уметь работать в том, что будешь защищать, во-вторых, знание структуры подсказывает, куда навесить защиту ещё на этапе разработки. Расширяем кругозор, заполняем пробелы по Git почитывая статейку.

#BaseSecurity

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы
  • ❤ 6
  • 🤝 2
  • 🔥 1
Post #506 3.26K
АППСЕКОСКАЯ МЯСОРУБКА

https://youtu.be/OEeawr8RHeU
https://youtu.be/OEeawr8RHeU
https://youtu.be/OEeawr8RHeU

Думаете, мы остановились? Как бы не так! Держите новое видео из серии мок собесов на аппсека, да ещё и с нашей завкафедры по кибербезопасности, чьи посты вы обычно тут читаете! Желаем приятного просмотра!

Поддерживайте Полину лайком, комментарием, а также подписывайтесь на наши каналы на ютубе и в вк!
📹Youtube
📺VK Video

#AppSec

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы
  • 🔥 9
  • ❤ 7
  • 😁 1
  • 🤯 1
  • 🤣 1
Post #505 2.14K
Обычно этот вопрос задаётся в разрезе обсуждения unix-систем (что мы видим в том числе из структуры директорий в ТЗ), так что задачка решается буквально в уме, и вот ответ:

echo "test" > test.txt //создаём файл и тут же добавляем содержимое 
chmod -w test.txt // убираем у файла атрибут write, таким образом, у него остаются права только для чтения
mv test.txt /home/user/ // перемещаем наш файлик в указанную в задании директорию


Как ещё можно решить задачу и на что обратить внимание.
1 - шаги создания файла и добавление в него информации можно сделать через текстовый редактор vim, nano;
2 - настройка прав доступа через -w – это модификация существующих прав: запись запрещается. Права на чтение и выполнение остаются;
2.1 - ещё один вариант с настройкой прав - использовать восьмеричную систему, тогда команда будет выглядеть, например, так – chmod 400 test.txt. 400 у нас это:
      - 4 - владелец - только чтение;
      - 0 - группа - никаких прав;
      - 0 - остальные  - никаких прав.
Здесь права перезаписываются, а не модифицируются, как в первом случае – это важно!

#ПолеСобесов

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы
  • 🔥 4
  • 👍 3
  • ❤ 1
  • 🙏 1
Post #504 1.84K
Переверните букву.

Раз уж мы заговорили о работе в терминалах, стоит вспомнить и классику вопросов на собеседованиях. Сегодня у нас практическая задача. В ответ нужно написать комбинацию команд для выполнения поставленной задачи.
Необходимо создать текстовый файл с текстом "test", настроить права ReadOnly и переместить файл в директорию /home/user.


#ПолеСобесов

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы
  • ❤ 3
  • 🤝 3
Post #502 2K
Базовая база.

Начало учебного года не за горами, значит, пора разминать мозги. Если лето ваше прошло в ударе, рекомендуем начать со вспоминания работы с консолью - навык хороший, как яблочки полезный. Терминал вы открываете свой локально, а упражнения - онлайн. Задания разной степени сложности, можно создавать свои упражнения.

Проект GitHub; пробная онлайн версия (требуется авторизация).

#BaseSecurity #AppSec #Practice #Pentest

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы
  • 👍 7
  • ❤ 3
  • 🔥 1
  • 🤝 1
Post #501 2K
Как настоящий хакер.

Бывают ситуации, когда проблему не удаётся решить через интерфейс, вы идёте в интернет, а там "введите abc в терминале...". Какой терминал?.. Или консоль? Или всё же командная строка?.. Разбираемся, в чём разница и как всем этим пользоваться в статье.

#BaseSecurity

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы
  • 🔥 4
  • ❤ 2
Post #500 2.41K
Цель проведения тестов безопасности в целом – выявление потенциальных уязвимостей, желательно ещё на максимально ранней стадии или хотя бы раньше злоумышленника. (И ещё желательно залатать брешь, но об этом в другой раз).

Цель Статического тестирования – выявление потенциальных уязвимостей у приложения ещё до стадии инициализации кода. Инструменты SAST проводят анализ исходного кода на предмет небезопасных паттернов, ошибок в потоках данных, захардкоженных паролей и прочего, что можно выявить при внимательном чтении кода.

Таким образом использование SAST позволяет находить уязвимости на максимально ранних стадиях жизненного цикла разработки. Конечно, одним статическим тестированием не обойтись для полноценной проверки, так как SAST не учитывает уязвимости в зависимостях, не учитывает бизнес-логику и окружение. Эти моменты покрывают уже другие классы инструментов.


#ПолеСобесов

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы
  • ❤ 3
  • 🔥 2
Post #499 1.98K
Переверните букву.

Раз уж на этой неделе мы немного погрузились в статическое тестирование, то и вопрос будет на эту тему.

Какова цель SAST?


#ПолеСобесов

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы
  • ❤ 3
  • 🌚 1
Post #498 2.16K
Кибер ПТУ | Кибербезопасность 🎫Разыгрываем проходку на OFFZONE! Доцент нашей кафедры кофереверс-инжиниринга (он же – один из наших менторов) в этом году выступает спикером на OFFZONE – и по случаю таких событий разыгрывает один билет на конференцию. Чтобы участвовать, нужно всего лишь:…
🎉 Розыгрыш завершен!

🏆 Победители:
1. @stubarevilya123

🔍 Проверить результаты
  • 🎉 4
  • ❤ 3
Post #497 1.94K

Forwarded from Менторство ИБ | Пакет Безопасности

Как стать кибербезопасником с нуля за 6(7) месяцев или что я бы учил, если бы начинал заново?

https://youtu.be/T9577b24VCQ
https://youtu.be/T9577b24VCQ
https://youtu.be/T9577b24VCQ

Ну все, я наконец-то снял и домонтировал ролик, благодаря которому наше менторство больше никому не понадобится (или нет?). Я постарался впихнуть туда весь мастхэв, который вам пригодится и для собесов, и для работы; и по хардам, и по софтам; и по психологическим ловушкам, и по обманутым ожидамниям.

Я бы многое отдал за то, чтобы увидеть такой ролик лет 10 назад. А еще, знали бы вы, как я намучался с монтажом этого 10-ти минутного монстра...

Смотрим тут
📹 Youtube
📺 VK Video

👨‍🏫 Менторство ИБ | Отзывы
  • 🔥 10
  • 🍓 2
  • 💘 2
Post #496 1.8K
Карту прикладывать вот сюда.

Статическим анализатором кода уже никого не удивить – так сказать, базовый минимум. А вот SAST со встроенным ИИ – уже интереснее.

Нашли в открытый проект SAST, который умеет помимо поиска уязвимостей по коду: анализировать и проверять свои находки, систематизировать их, а также предлагать проверенные им самим же варианты митигации. Ещё один инструмент в рукаве точно не будет лишним, пользуемся.

#AppSec

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы
  • ❤ 4
  • 🔥 2
Post #495 2K
Упражнение в статике.

На этой неделе поговорим о статическом анализе уязвимостей, начнём с теории.

Подобрали хорошую статью про SAST и роль машинного обучения при поиске и анализе уязвимостей: тут хорошо и подробно описаны детали работы инструмента, и, бонусом, спасёт ли нас всех ML (от триажа).

#BaseSecurity #AppSec

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы
  • ❤ 4
  • 👍 1
  • 🔥 1
  • 🤯 1
Post #494 2.15K
НАКОНЕЦ-ТО В ЗАПИСИ

https://youtu.be/IJ9groKOw9o
https://youtu.be/IJ9groKOw9o
https://youtu.be/IJ9groKOw9o

Выкладываем запись недавнего доклада Сергея Терёшина. Все, кто пропустил - бегом смотреть! Из видео вы подробнее узнаете про продажи в ИБ и можно ли туда вообще вкатиться.

Ставьте подписку, пишите лайки, звените в комментарии!
📹Youtube

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы
  • 🔥 10
  • 🍓 4
Post #493 1.94K
Мы помним, что XSS - это внедрение и выполнение вредоносного скрипта у клиента или на сервере. Типы у нас делятся на:
- Reflected, или Отражённая XSS - когда скрипт оформляется, например, в url как параметр, далее при переходе жертвы по ссылке сервер включает скрипт в ответ клиенту, и браузер исполняет вредоносную нагрузку;
- Stored, или Хранимая XSS - скрипт сохраняется на сервере и выполняется у каждого, кто открывает заражённый объект. Например, это может быть комментарий в социальной сети, пост, профиль или заявка на звонок или в техподдержку;
- DOM-based XSS - уязвимость возникает, когда скрипт попадает в DOM (объектная модель страницы; дерево связанных объектов) страницы жертвы: либо через HTML-код, либо собирается на клиенте, например, из URL.

Специфичное, но полезно знать о:
- Blind XSS, "Слепая" XSS - подвид хранимой, означает, что результат злоумышленник сразу не увидит - для активации скрипта мы ожидаем действий привилегированного пользователя;
- Mutated XSS - атака, при которой изначально безопасный код мутирует при обработке браузером или системой шаблонов (компонент, который в шаблон страницы подставляет динамические значения), и на выходе становится вредоносным;
- Self-XSS - когда жертва сама вставляет скрипт в консоль браузера.

Из основных трёх (Отражённая, Хранимая и DOM) наиболее опасной считается Хранимая из-за своей массовости и отсутствия необходимости явно опасных действий со стороны жертвы.


#ПолеСобесов

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы
  • ❤ 8
  • 👍 2
  • ✍ 1
Post #492 1.64K
Переверните букву.

Ну что, насобирали "солонок"? Пришло время отчитываться.

Какие существуют типы XSS уязвимости и какая является наиболее опасной?


#ПолеСобесов

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы
  • 🔥 5
  • 👍 1
  • 🤝 1
Post #491 2.43K
🎫Разыгрываем проходку на OFFZONE!

Доцент нашей кафедры кофереверс-инжиниринга (он же – один из наших менторов) в этом году выступает спикером на OFFZONE – и по случаю таких событий разыгрывает один билет на конференцию.

Чтобы участвовать, нужно всего лишь:
☕️ подписаться на Coffee Cube
🧠 подписаться на Кибер ПТУ | Кибербезопасность
📹 написать любой коммент и поставить лайк под нашим новым видео с разбором лаб по криптографии

Через неделю случайным образом выберем победителя – проходка достанется ему 🥳
Telegram Coffee cube Этот канал посвещен моему пути в сфере Информационной безопасности. Выкладываю статьи по моим исследованиям, райтапы на лабораторные работы и забавные истории. Присоединяйтесь^3 По всем вопросам можете писать мне в ЛС: @ju57_4_cu63
  • 🔥 4
  • ❤ 3
  • 🤝 1
Post #490 1.95K
Откручиваем солонки в столовке.

Для развития "безопасного нюха" полезно смотреть на привычные вещи под углом исследователя. Вот, например, идёте вы в ближайший супермаркет, а там и касса самообслуживания, и охранник спит - раздолье для всякого технологического вмешательства!

В статье как раз разобрали по косточкам такой обыденный поход за продуктами - это мы читаем.

#BaseSecurity

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы
  • ❤ 3
  • 🤣 3
  • ✍ 1
  • 🔥 1
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →