MrCyberSec


Гео и язык канала: Россия, Русский
Категория: Технологии


мысли, хаки, ссылки, обзоры, новости и прочее: CTF, BugBounty, Pentest, Exploits, CVEs

Связанные каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика
Фильтр публикаций



1.3k 0 11 29 52

Привет, друзья!

Новый выпуск выйдет в понедельник/вторник для всех, а если вы хотите его глянуть уже сейчас, то велком на бусти 💙

https://boosty.to/mrcybersec/posts/3d32e167-f3a3-4216-b2c2-1b4e963fd548


Репост из: HaHacking
📈   #заметки #мероприятия #offense #web #web3

➡Безопасность стека технологий, располагающихся у границы "классического" Web 2, привычного для многих пентестеров и багхантеров, – эксклюзивный раздел инфобеза;

Казалось бы, мы много что знаем о безопасности одной из таких технологий – браузерных расширений, но ведь – в основном – в контексте их злонамеренной опасности 🤔

Посудите: обширный пласт доступного извне материала хоть и посвящён расширениям, но рассматривает в большей степени заведомо вредоносные разработки;



➡А как обстоит вопрос с безопасностью легитимных браузерных расширений?

Мои коллеги из команды Neplox презентовали доклад ‟Attacking Crypto Wallets: an In-Depth Look at Modern Browser Extension Security” на конференции SECCON в Токио ❤️

Их доклад – о проблемах обеспечения безопасности браузерных расширений, о специфике уязвимостей, обнаруженных ими в Web 3 кошельках, и о рекомендованных практиках разработки; Доклад получил награду за лучшую презентацию и его посетил соучредитель Metamask, круто же? ❗️


Принесла нам слайды презентации:

   🧩   ‟Attacking Crypto Wallets: an In-Depth Look at Modern Browser Extension Security

   ⬇  attacking-crypto-wallets.pdf  ⬇

 1️⃣  Архитектура расширений
 2️⃣  Интерфейсы расширений
 3️⃣  Взаимодействие расширений с сайтами
 4️⃣  Взаимодействие сайтов с расширениями
 5️⃣  Chrome и расширения

 💻  Продукты: Coinbase, Crypto.com, Zerion, Uniswap, ...

 💻  CVE: CVE-2024-10229, CVE-2024-11110 (by Slonser)



➡Что ещё почитать про безопасность браузерных расширений?

   🧩   ‟База знаний: extensions.neplox.security

   🧩   ‟Github Blog: Attacking browser extensions

   🧩   ‟Universal Code Execution by Chaining Messages in Browser Extensions



Stay safe!

   @HaHacking  🐇




Регулярка для поиска различных ключей по ошибке попавших в server response.

Можно юзать в Burp Suite


(?i)((access_key|access_token|admin_pass|admin_user|algolia_admin_key|algolia_api_key|alias_pass|alicloud_access_key|amazon_secret_access_key|amazonaws|ansible_vault_password|aos_key|api_key|api_key_secret|api_key_sid|api_secret|api.googlemaps AIza|apidocs|apikey|apiSecret|app_debug|app_id|app_key|app_log_level|app_secret|appkey|appkeysecret|application_key|appsecret|appspot|auth_token|authorizationToken|authsecret|aws_access|aws_access_key_id|aws_bucket|aws_key|aws_secret|aws_secret_key|aws_token|AWSSecretKey|b2_app_key|bashrc password|bintray_apikey|bintray_gpg_password|bintray_key|bintraykey|bluemix_api_key|bluemix_pass|browserstack_access_key|bucket_password|bucketeer_aws_access_key_id|bucketeer_aws_secret_access_key|built_branch_deploy_key|bx_password|cache_driver|cache_s3_secret_key|cattle_access_key|cattle_secret_key|certificate_password|ci_deploy_password|client_secret|client_zpk_secret_key|clojars_password|cloud_api_key|cloud_watch_aws_access_key|cloudant_password|cloudflare_api_key|cloudflare_auth_key|cloudinary_api_secret|cloudinary_name|codecov_token|config|conn.login|connectionstring|consumer_key|consumer_secret|credentials|cypress_record_key|database_password|database_schema_test|datadog_api_key|datadog_app_key|db_password|db_server|db_username|dbpasswd|dbpassword|dbuser|deploy_password|digitalocean_ssh_key_body|digitalocean_ssh_key_ids|docker_hub_password|docker_key|docker_pass|docker_passwd|docker_password|dockerhub_password|dockerhubpassword|dot-files|dotfiles|droplet_travis_password|dynamoaccesskeyid|dynamosecretaccesskey|elastica_host|elastica_port|elasticsearch_password|encryption_key|encryption_password|env.heroku_api_key|env.sonatype_password|eureka.awssecretkey)[a-z0-9_ .\-,]{0,25})(=|>|:=|\|\|:||:).{0,5}['\"]([0-9a-zA-Z\-_=]{8,64})['\"]


macos-threat-hunting-incident-response-en.pdf
21.3Мб
Время от времени нужно проводить security check своей домашней МакОСи и на этот случай:
A Guide to macOS Threat
Hunting and Incident
Response


Хочу начать эксперементировать с темами для доп видео. Проголосуйте плиз, какой вариант обложки лучше смотрится. Первый или второй?
Опрос
  •   1
  •   2
461 голосов






Репост из: Proxy Bar
Видео недоступно для предпросмотра
Смотреть в Telegram
SUDO_KILLER
*
Скрипт под:
Сбор учетных данных
Неправильные конфигурации
Опасные двоичные файлы (GTFOBINS)
Уязвимые версии sudo — CVE
Уязвимость Sudo и неправильная конфигурация, связанные с 3dParty
Опасные переменные окружающей среды
Доступные для записи каталоги, в которых есть скрипты
Двоичные файлы, которые можно заменить/переместить
*
Download + много демо + докер для тестов

#sudo


Видео недоступно для предпросмотра
Смотреть в Telegram
📚 Понимание сложностей обратных прокси (Reverse Proxy): Шпаргалка

В мире кибербезопасности знание нюансов и уязвимостей обратных прокси критически важно. Weird Proxies - это детальное руководство, исследующее различные обратные прокси и связанные с ними атаки, представляющее собой ценный ресурс для специалистов.

Обратные прокси – это посредники между клиентами и серверами, которые обрабатывают клиентские запросы и перенаправляют их на нужные серверы. Эта шпаргалка – результат тщательного анализа различных обратных прокси, кеш-прокси и балансировщиков нагрузки. Цель – показать скрытые поведения и потенциальные проблемы безопасности этих технологий, а также открыть двери для атакующих возможностей.

Проанализированные Технологии
Документ охватывает широкий спектр обратных прокси:

Nginx
Apache
Haproxy/Nuster
Varnish
Traffic
Envoy
Caddy
AWS
Cloudflare
Stackpath
Fastly

Каждый раздел дает глубокое понимание специфических особенностей и уязвимостей, уникальных для каждой технологии. Это предоставляет защитникам знания для укрепления безопасности🔒, а атакующим – инструменты для поиска и эксплуатации 🔓 слабых мест.

Дополнительно, проект предоставляет тестовые лабы 🧑‍💻

🔜Сама презентация в странном POV виде тут
🔜Слайды с презентации Weird proxies/2 and a bit of magic


Gixy - это инструмент для анализа конфигураций Nginx, основной целью которого является предотвращение ошибок безопасности и автоматизация обнаружения уязвимостей.

Что сейчас умеет обнаруживать:

🔜 SSRF
🔜 HTTP Splitting
🔜 Проблемы валидации Referer/Origin, add_header, valid_referers,
🔜 Спуфинг Заголовка Host
🔜 Path Traversal при использовании alias


Ставим

$ pip install gixy



Используем

$ gixy /etc/nginx/nginx.conf


Пример результата

==================== Results ===================

Problem: [http_splitting] Possible HTTP-Splitting vulnerability.
Description: Using variables that can contain "\n" may lead to http injection.
Additional info: https://github.com/yandex/gixy/blob/master/docs/ru/plugins/httpsplitting.md
Reason: At least variable "$action" can contain "\n"
Pseudo config:
include /etc/nginx/sites/default.conf;

server {

location ~ /v1/((?[^.]*)\.json)?$ {
add_header X-Action $action;
}
}


==================== Summary ===================
Total issues:
Unspecified: 0
Low: 0
Medium: 0
High: 1


Репост из: Proxy Bar
CVE-2024-2961 - тихоходка
*
Помните месяц назад был кипишь, относительно того что нашли дырку в glibc.
Тогда многие хостеры еще напряглись. Но так как в широкий паблик ничего не уплыло, все успокоились.
А ресёрчеры не успокоились, слишком вкусно пахло перспективным сплоитом.
Ну так вот, на сцену вползает Iconv со своим RCE.
*
Сегодня вышел отличный WriteUp (первая часть из трёх), который раскрывает только часть потенциала дыры 2961
*
Читаем
Iconv, set the charset to RCE: Exploiting the glibc to hack the PHP engine


// The main
Hack The Box (HTB): A platform for virtual labs and competitions.
VulnHub: Virtual machines with learning vulnerabilities.
Crackmes.One: An online platform with reverse engineering and software hacking tasks.
TryHackMe: A cybersecurity training platform with virtual labs and scenarios for all levels, including beginners.
Roadmap.sh: A service offering roadmaps for various IT areas, including cybersecurity.
OWASP: A collection of vulnerable web applications that is distributed on a Virtual Machine

// Challenges, CTF
Google CTF: Google organizes Capture The Flag competitions that provide interesting and challenging tasks to solve.
PicoCTF: An excellent resource for beginners with diverse challenges.
OverTheWire (OTW): Provides numerous challenges for various skill levels.
RootMe: A platform with hacking and pentesting tasks.
HackThisSite: An online platform with hacking and penetration testing challenges to develop hacking skills.

// Courses, tutorials
Hacker101: Online courses from HackerOne for learning hacking.
MIT OpenCourseWare: MIT offers free materials and lectures on computer science and cybersecurity.
Jobskillshare: A community that provides resources and training on IT and cybersecurity, supporting careers in IT.
Metanit: is an online resource with tutorials on programming and IT technologies.
Freecodecamp: An online resource offering free tutorials and guides on various areas of information technology.
Also: W3schools, Tutorialspoint, Codecademy.


BOOK.
"Cybersecurity For Dummies" by Shon Harris and Roland Greene
"Hacking: The Art of Exploitation" by Jon Erickson
"The Web Application Hacker's Handbook" by Dafydd Stuttard
"Theory and practice of programming languages" by Sergey Orlov
"Computer architecture" by Tanenbaum (git)
"Computer networks" by Tanenbaum (git)
"Computer networks" by Olifer
"UNIX and Linux System Administration Handbook" by Evi Nemeth
"Modern Operating Systems" by Tanenbaum
"The theoretical minimum in Computer Science. Everything a programmer and developer needs" by Philo
"The theoretical minimum in Computer Science. Networks, cryptography and data science" by Philo
"Ethical Hacking: A Hands-on Introduction to Breaking In" by Graham
"Clean Architecture: The art of software development" by Martin
"Clean Code: A Handbook of Agile Software Craftsmanship" by Martin

The rest: https://gitlab.com/ExAnimo/books

OTHER:
CTFtime: Gathers information about CTF competitions and results.
SecurityTube (http): A platform with video courses on cybersecurity, pentesting and malware analysis. (very outdated)
Exploit Database: A resource containing a vulnerability and exploit database for research and learning.
GitHub and write-ups: Study solutions from other CTF participants to understand approaches to challenges.
LiveOverflow YouTube channel: Video tutorials on CTF and cybersecurity.








Репост из: S.E.Reborn
📝 HackerOne reports.

• Держите ссылки на очень объемный и полезный репозиторий, который включает в себя топ отчеты HackerOne. Репо постоянно поддерживают в актуальном состоянии, что поможет вам узнать много нового и полезного (варианты эксплуатации различных уязвимостей, векторы атак и т.д.).

Tops 100:
Top 100 upvoted reports;
Top 100 paid reports.

Tops by bug type:
Top XSS reports;
Top XXE reports;
Top CSRF reports;
Top IDOR reports;
Top RCE reports;
Top SQLi reports;
Top SSRF reports;
Top Race Condition reports;
Top Subdomain Takeover reports;
Top Open Redirect reports;
Top Clickjacking reports;
Top DoS reports;
Top OAuth reports;
Top Account Takeover reports;
Top Business Logic reports;
Top REST API reports;
Top GraphQL reports;
Top Information Disclosure reports;
Top Web Cache reports;
Top SSTI reports;
Top Upload reports;
Top HTTP Request Smuggling reports;
Top OpenID reports;
Top Mobile reports;
Top File Reading reports;
Top Authorization Bypass reports;
Top Authentication Bypass reports;
Top MFA reports.

Tops by program:
Top Mail.ru reports;
Top HackerOne reports;
Top Shopify reports;
Top Nextcloud reports;
Top Twitter reports;
Top X (formerly Twitter) reports;
Top Uber reports;
Top Node.js reports;
Top shopify-scripts reports;
Top Legal Robot reports;
Top U.S. Dept of Defense reports;
Top Gratipay reports;
Top Weblate reports;
Top VK.com reports;
Top New Relic reports;
Top LocalTapiola reports;
Top Zomato reports;
Top Slack reports;
Top ownCloud reports;
Top GitLab reports;
Top Ubiquiti Inc. reports;
Top Automattic reports;
Top Coinbase reports;
Top Verizon Media reports;
Top Starbucks reports;
Top Paragon Initiative Enterprises reports;
Top PHP (IBB) reports;
Top Brave Software reports;
Top Vimeo reports;
Top OLX reports;
Top concrete5 reports;
Top Phabricator reports;
Top Localize reports;
Top Qiwi reports;
Top WordPress reports;
Top The Internet reports;
Top Open-Xchange reports;

#Отчет #Пентест




Репост из: Life-Hack - Хакер
Топ платформ для обучения и тренировки навыкам кибербезопасности и этичного хакинга

#подборка

С каждым днем, цифровая безопасность становится одной из наиболее приоритетных задач для организаций и частных лиц. Каждый день появляются новые угрозы, требующие постоянного повышения уровня защиты и знаний, для их предотвращения. И лучше всего это делать на практике. Мы подготовили подборку обучающих платформ которые могут быть полезны как представителям «синих», так и «красных» команд.

Attack-Defense: Платформа для практики в области информационной безопасности с более чем 1800 лабораторными работами.

• Alert to win: Учебная платформа, предлагающая задачи на выполнение кода JavaScript для обучения векторам XSS атак.

• CryptoHack: Платформа для изучения криптографии через решение задач и взлом небезопасного кода.

• CMD Challenge: Серия испытаний, предназначенных для проверки ваших навыков работы с командной строкой.

• Exploitation Education: Платформа с ресурсами для обучения методам эксплуатации уязвимостей.

• HackTheBox: Платформа для тестирования и улучшения навыков взлома и пентестинга.

• Hackthis: Сайт, предлагающий различные испытания для хакеров для тестирования и развития их навыков.

• Hacker101: Платформа CTF от HackerOne, предназначенная для обучения основам взлома и пентестинга.

• Hacking-Lab: Платформа для обучения и соревнований в области кибербезопасности.

• OverTheWire: Серия варгеймов, предназначенных для обучения навыкам информационной безопасности.

• PentesterLab: Ресурс для обучения пентестингу и поиску уязвимостей через практические упражнения.

• Hackaflag BR: Бразильская платформа для соревнований по кибербезопасности.

• PentestIT LAB: Виртуальная лаборатория для практики взлома и пентестинга.

• PicoCTF: Платформа соревнований по информационной безопасности, ориентированная на студентов.

• Root-Me: Платформа для всех, кто хочет улучшить свои навыки в области кибербезопасности через практические задачи.

• The Cryptopals Crypto Challenges: Набор задач, разработанных для обучения прикладной криптографии.

• Try Hack Me: Платформа для изучения кибербезопасности через интерактивные упражнения.

• Vulnhub: Ресурс для обучения пентестингу и взлому через практику на виртуальных машинах.

• W3Challs: Платформа для веб-разработчиков и пентестеров для тестирования и улучшения своих навыков.

• WeChall: Сайт для обучения и практики навыков в области информационной безопасности через участие в различных вызовах и заданиях.

• LetsDefend: Платформа для обучения сетевой защите и реагированию на инциденты.

• Vulnmachines: Платформа предлагает различные VM для практики навыков взлома и пентестинга.

• Rangeforce: Образовательная платформа для обучения кибербезопасности с помощью симуляций и модулей обучения.

• Pwn College: Образовательная инициатива, направленная на обучение навыкам кибербезопасности через серию практических заданий.

Codeby Games Уникальная платформа для специалистов информационной безопасности и программистов, желающих прокачивать свои навыки в области кибербезопасности, выполняя задания на захват флага (CTF).

• Hackerhub Предоставляет бесплатные виртуальные машины для улучшения ваших навыков информационной безопасности.

LH | Новости | Курсы | Мемы

#рекомендация
#рекомендации

Показано 20 последних публикаций.

1 432

подписчиков
Статистика канала