Inf0 | ИБ, OSINT


Гео и язык канала: Россия, Русский
Категория: Технологии


Канал направленный на исследование в сфере ИБ, OSINT.
Сотрудничество: @glebsto
Медиа: @agencytender
Мы на бирже: https://telega.in/c/info_cybersecurity
Архив: https://t.me/tochkaseti

Связанные каналы  |  Похожие каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика
Фильтр публикаций


👩‍💻 Браузер, построенный на ошибках: как атаки меняли его защиту

Почему браузер устроен именно так?
Разделение сайтов по процессам, песочница, защита от выполнения кода и другие механизмы не появились одновременно и не были придуманы в вакууме

Их архитектуру годами меняли реальные атаки: от эксплоитов Flash до Spectre, кражи сессий и атак через расширения

— В статье на реальных примерах разбираемся, какие уязвимости сформировали защиту современного браузера

⛓ https://habr.com/ru/companies/bizone/articles/1089138/

#Info #Web ✈️ inf0


🔒 Криптография, которую не придётся изучать по 600-страничному учебнику

Cryptography Cheat Sheet — компактная шпаргалка для тех, кто работает с криптографией в CTF и кибербезе

Внутри собраны:
🔵RSA и распространённые ошибки его реализации
🔵AES, ECB/CBC/CTR и проблемы с IV/nonce
🔵XOR и способы его анализа
🔵определение и анализ хешей
🔵Caesar, Vigenère и другие классические шифры
🔵инструменты вроде Hashcat, John, RsaCtfTool и xortool
🔵более продвинутые техники вроде атак Coppersmith и LLL.

Удобно держать под рукой во время CTF: вместо того чтобы вспоминать, «а что вообще проверять у этого RSA?», получаешь список типовых слабых мест и инструментов

⛓ https://github.com/fr4nc1stein/cheatsheet/blob/main/ctf/cryptography.md?utm_source=chatgpt.com

#CheatSheet #Cryptography ✈️ inf0


🤖 Автономный ИИ-агент для тестирования безопасности веб-приложений и API

Shannon — это «белый хакер» на базе ИИ, который умеет проверять: инъекции (SQL, OSJ), XSS, SSRF, обход аутентификации и авторизации (IDOR), проблемы с TOTP-аутентификацией и даже эксфильтрацию данных

Основные функции:
🔵Анализ кода — Shannon изучает исходный код приложения, чтобы понять его архитектуру, найти точки входа (маршруты, API), механизмы аутентификации и авторизации;
🔵Планирование атаки — на основе анализа ИИ планирует векторы атак, используя многоагентную архитектуру (в основе — Anthropic Claude Agent SDK);
🔵Динамическое тестирование — если анализ указывает на потенциальную уязвимость, Shannon взаимодействует с работающим приложением через браузер и инструменты командной строки, чтобы подтвердить её наличие;
🔵Генерация отчёта — итоговый отчёт включаются только те уязвимости, для которых удалось создать рабочий Proof-of-Concept (PoC) – готовые команды или скрипты для воспроизведения атаки. 


Он не просто выдаёт абстрактные предупреждения, а доказывает уязвимости реальными эксплойтами — по принципу «No exploit, no report»

⛓ https://github.com/KeygraphHQ/shannon

#Pentest #Tools #AI #Scanner #DevSecOps ✈️ inf0


Репост из: по ибэ
🎃 ИБЭЛЛУИН – костюмированная вечеринка от по ибэ 🦇

Суббота, 31 октября, 20:00

Мы превратили нетворкинг в несложную ролевую игру…

🤩ОХОТА НА ВАМПИРОВ 🩸

Праздник в Пэйпервилле обратился в ужас:
➖вампиры проникли на праздник, уничтожили книгу города и обращают людей
➖жители помогают провести перепись населения, знакомясь друг с другом
➖стража пытается вычислить убийц, пока не стало поздно

А еще: пицца, конкурс костюмов и дискотека! 🐬

Алкоголь: свои любимые напитки приносим с собой, но всем, кто придет в костюме - велком-банка пенного 🍻

🎟 Билеты — в боте:
@ibtusa_bot (18+)

❗️Количество билетов сильно ограничено

p.s как мы тусили летом


📂 Базы данных и их безопасность. Учебное пособие

Учебное пособие посвящено вопросам реализации реляционных баз данных


— Его целью является освоение базовых принципов проектирования, реализации, сопровождения и обеспечения информационной безопасности баз данных

В состав учебного пособия включены задания для лабораторных работ, контрольные вопросы и тесты для самопроверки

Боровский Александр Сергеевич , Полищук Юрий Владимирович 2021


⛓ https://t.me/tochkaseti/383

#Book #БД ✈️ inf0


😂 Хакеры похитили данные пользователей Додо Пицца

Представители сети ресторанов «Додо Пицца» сообщили о кибератаке на свою ИТ-систему и предупредили о возможной утечке персональных данных клиентов

«Друзья, вчера и сегодня случилась кибератака на нашу ИТ-систему. Команда информационной безопасности делает все, чтобы такого больше не повторилось. А пока хотим открыто рассказать, какие данные части наших клиентов могли оказаться в доступе: имена, адреса, email, телефоны, даты рождений, составы заказов. Платежные данные мы не храним — они в безопасности» — сообщили в компании


— Ответственность за атаку взяла на себя группировка DataSuckers, которая утверждает, что получила доступ ко всем базам компании и скачала несколько терабайт информации

Выгрузка данных заняла около трех часов и в результате в распоряжении хакеров оказалась база данных, содержащая записи примерно о 68 млн клиентов из разных стран, а также 65 млн уникальных телефонных номеров

⛓ https://xakep.ru/2026/09/29/datasuckers-dodo/

#News #Attack #Leak ✈️ inf0


🪟 Поиск артефактов на компьютере в OS Windows

Артефакты — это цифровые следы действий пользователя на компьютере, а также зарегистрированные события, связанные с функционированием системы

Они включают в себя временные файлы, журналы, данные приложений и многие другие данные, которые сохраняются в процессе работы устройства


— Автор расскажет о полезных инструментах, которые помогут вам найти и вытащить данные о работе пользователя в Windows

⛓ https://spy-soft.net/forensic-artifacts-windows/

#Windows #Forensics #Guide ✈️ inf0


♥️ Проверяем VPS на прочность

VPS Security Audit Script — это специальный скрипт, который автоматически проверяет безопасность и производительность вашего VPS (виртуального частного сервера)

Скрипт анализирует разные аспекты:
🔵Настройки SSH: отключён ли вход под root, используется ли нестандартный порт, настроена ли аутентификация по паролю. 
🔵Фаервол: статус работы UFW (или других инструментов вроде firewalld, iptables, nftables). 
🔵Системы защиты от вторжений: как настроены Fail2ban или CrowdSec (например, правильно ли выровнен порт для jail). 
🔵Безопасность входа: история неудачных попыток входа в систему. 
🔵Обновления: есть ли доступные, но не установленные обновления безопасности. 
🔵Запущенные службы: список активных сервисов systemd. 
🔵Сетевые аспекты: открытые порты на внешнем интерфейсе. 
🔵SUID-файлы: поиск файлов с установленным битом SUID (Set User ID) — это потенциальный вектор повышения привилегий.
🔵Политика паролей: проверяется, применяется ли политика паролей (например, через pwquality.conf). 
🔵Логирование: как настроено логирование команд через sudo. 
🔵Производительность: загрузка CPU, оперативной памяти, дискового пространства, активные интернет-соединения. 


Его главная задача — найти типовые уязвимости и дать рекомендации, что стоит поправить

⛓ https://github.com/vernu/vps-audit

#Linux #VPS #Tools #Bash ✈️ inf0


📝 Коллекция знаний по CTF

— В репозитории собраны шпаргалки и разборы с различных CTF-соревнований по кибербезопасности, в которых участвовал автор

⛓ https://github.com/Adamkadaban/CTFs

#CheatSheet #CTF ✈️ inf0


📂 PostGIS в действии

PostGIS — расширение PostgreSQL с открытым исходным кодом для работы с пространственными базами данных

Оно предоставляет мощные механизмы для решения практически любых задач, связанных с геоданными


— Эта книга призвана послужить путеводителем по сотням функций, предлагаемых PostGIS

Начав с изучения геоинформационных систем, основанных на векторных, растровых и топологических объектах, вы перейдете к анализу, визуализации и отображению данных на карте, а также научитесь создавать пользовательские функции для приложений, на конкретных примерах освоите навыки решения распространенных проблем

Регина Обе, Лео Хсу 2023


⛓ https://t.me/tochkaseti/382

#PostGIS #PostgreSQL #SQL #Book #Programming ✈️ inf0


😈 Группировка ShinyHunters заявляет, что взломала ФБР и похитила данные всех сотрудников

— Участники хак-группы ShinyHunters утверждают, что взломали системы ФБР через 0-day-уязвимость в Oracle PeopleSoft и похитили порядка 2–3 Тбайт данных

Среди украденной информации были персональные и медицинские данные всех действующих и бывших сотрудников ведомства, а также соискателей


Одновременно с этим группировка дефейснула сайт FBI Jobs, разместив на нем сообщение «This site has been seized by ShinyHunters» — отсылку к специальным «заглушкам», которые правоохранительные органы часто используют после захвата сайтов хак-групп

Представители ФБР уже подтвердили СМИ, что расследуют «несанкционированную активность, затронувшую сайт fbijobs.gov». Однако правоохранители не сообщили, действительно ли в ходе этой атаки произошла утечка данных

⛓ https://xakep.ru/2026/09/23/shinyhunters-fbi/

#News #ShinyHunters #FBI ✈️ inf0


⛔️ Калькулятор с ключами: как чтение одного файла привело к компрометации публичного облака

— В статье разберем, как через LFR-уязвимость во внешнем сервисе облачной инфраструктуры удалось полностью скомпрометировать облако

LFR (Local File Read) — это уязвимость, которая позволяет злоумышленнику прочитать произвольные локальные файлы с сервера, на котором работает уязвимое приложение

Суть в том, что приложение использует пользовательский ввод (например, значение параметра запроса) для построения пути к файлу в файловой системе, а затем пытается этот файл прочитать

Если фильтрация отсутствует или настроена слабо, злоумышленник может передать специально сформированный путь — и получить доступ к чувствительным данным


⛓ https://habr.com/ru/companies/bastion/articles/1083728/

#Web #LFR #Vulnerability ✈️ inf0


🚠 Инструмент для обнаружения незащищённых хостов

Uncover — это инструмент для быстрого обнаружения открытых хостов в интернете с помощью нескольких поисковых систем: Shodan, Censys, FOFA ZoomEye, Hunter, Quake и др.

— Он использует API известных поисковых машин и построен с учётом автоматизации, что позволяет делать запросы и использовать результаты с помощью текущих инструментов конвейера

⛓ https://github.com/projectdiscovery/uncover

#Tools #OSINT #Shodan #Censys #Recon #Go ✈️ inf0


📄 Шпаргалки по техникам взлома

Exploit Notes — это проект-справочник по информационной безопасности

По сути, это централизованная база знаний: там собраны заметки с описанием разных техник, инструментов и методов, которые используют при тестировании на проникновение, в программах bug bounty и в CTF-соревнованиях по кибербезопасности

⛓ https://github.com/hdks-bug/exploitnotes

#CheatSheet #Hacking ✈️ inf0


⚡ Тестирование видеоигр, или легкий способ попасть в геймдев

— На страницах книги ты найдешь ответы на самые важные вопросы о профессии QA-специалиста в области игровой разработки, множество практических советов, рекомендаций, а также разборы реальных кейсов из жизни компаний

🔵Почему игры необходимо тестировать и чем они отличаются от другого ПО?
🔵Чем занимается тестировщик игр и что нужно знать, чтобы им стать?
🔵Какие бывают баги, почему они случаются и как с ними работать?
🔵Чем отличается тестирование игр для разных игровых платформ?
🔵Как начать карьеру в области тестирования и куда развиваться?


После прочтения книги ты станешь лучше понимать процесс продуктовой разработки, узнаешь все о работе тестировщика и сможешь внести свой вклад в создание видеоигры

Торговкин Александр 2024


⛓ https://max.ru/c/-73166738498176/AaC_jDBfCBQ
⛓ https://t.me/tochkaseti/380

#Book ✈️ inf0


☁️ Мошенники получили данные клиентов Revolut через почту властей Италии и теперь требуют выкуп

— Утечка данных клиентов финтех-компании Revolut оказалась связана с компрометацией сертифицированной электронной почты итальянских властей: атакующие использовали ее для отправки поддельных запросов на раскрытие данных

Об атаке на Revolut стало известно ранее на этой неделе: злоумышленники использовали социальную инженерию и выдали себя за представителей неназванной госструктуры, которая якобы запрашивала у Revolut информацию о клиентах

Письма приходили с адреса в реальном почтовом домене неизвестного ведомства, поэтому сотрудники компании сочли запросы настоящими, раскрыв преступникам запрошенную информацию


Теперь один из участников атаки требует у Revolut выкуп в размере 3 млн долларов и угрожает продать похищенные клиентские данные другим преступникам

⛓ https://xakep.ru/2026/09/17/revolut-pec/

#News #Leak #Email ✈️ inf0


👩‍💻 ClickFix: как хакеры заражают компьютеры под видом CAPTCHA и «полезных инструкций»

ClickFix — это техника социальной инженерии, при которой злоумышленники обманом заставляют пользователя самостоятельно запустить вредоносный код на своём устройстве

В этой статье разберёмся:
🔵что из себя представляет ClickFix;
🔵как работает этот приём;
🔵почему он становится всё популярнее среди киберпреступников;
🔵какие сценарии используются;
🔵как не попасться в ловушку — и что важно знать заранее, чтобы обезопасить себя и своих близких.

⛓ https://www.securitylab.ru/blog/personal/xiaomite-journal/355564.php

#ClickFix #SE #SocialEngineering ✈️ inf0


❗️ Автоматизация эксплуатации XSS-уязвимостей

Toxssin — это инструмент для тестирования на проникновение с открытым исходным кодом, который автоматизирует процесс эксплуатации уязвимостей межсайтового скриптинга (XSS)

— Он позволяет злоумышленнику вводить вредоносный JavaScript в веб-страницы, которые посещают целевые пользователи, захватывать конфиденциальную информацию и поддерживать постоянный доступ к скомпрометированным браузерам

⛓ https://github.com/t3l3machus/toxssin
⛓ Автоматизация атак на межсайтовый скриптинг с помощью Toxssin

#Tools #XSS #OpenSource #Exploitation #Pentest ✈️ inf0


📝 Коллекция ресурсов по OSINT

OSINT Cheat Sheet — это большая коллекция инструментов и материалов для OSINT

В репозитории собраны:
🔵инструменты для поиска информации в интернете
🔵сервисы для анализа аккаунтов и социальных сетей
🔵инструменты для работы с email и другими идентификаторами
🔵GEOINT и анализ географической информации
🔵датасеты и полезные базы данных
🔵статьи, книги, исследования и обучающие материалы
🔵скрипты для автоматизации отдельных задач

Отдельно есть Wiki, веб-версия коллекции и каталог различных OSINT-инструментов

⛓ https://github.com/Jieyab89/OSINT-Cheat-sheet

#OSINT #CheatSheet #Tools #Guide ✈️ inf0


💸 Лучшие хакерские программы для взлома со смартфона

Сегодня мы рассмотрим:
1. Сканеры веб-ресурсов для Android
2. Комбайны для взлома со смартфона
3. Снифферы для перехвата трафика на Android
4. Вспомогательные хакерские утилиты для Android
5. Справочники и поисковики для пентестера


Продвинутый аудит безопасности обычно выполняется на ноутбуке с Kali Linux и специфическим оборудованием, но многие бреши в безопасности легко обнаружить и с помощью обычного смартфона и планшета

— В этой статье мы рассмотрим 14 хакерских приложений, которые позволят вам  выполнить пентест  с помощью Андроид, не вытаскивая ноутбук

⛓ https://spy-soft.net/tools-for-hacking-from-smartphone/

#Tools #Android ✈️ inf0

Показано 20 последних публикаций.