Inf0 | ИБ, OSINT


Kanal geosi va tili: Rossiya, Ruscha


Канал направленный на исследование в сфере ИБ, OSINT.
Сотрудничество: @glebsto
Медиа: @agencytender
Мы на бирже: https://telega.in/c/info_cybersecurity
Архив: https://t.me/tochkaseti

Связанные каналы  |  Похожие каналы

Kanal geosi va tili
Rossiya, Ruscha
Statistika
Postlar filtri


📖 The Ultimate Kali Linux Book: Использование Nmap, Metasploit, Aircrack-ng и Empire для пентестинга | 3-е межд. изд

🔵Освоите набор инструментов Kali Linux для оценки уязвимостей, где ключевая роль отводится сбору информации;
🔵Научитесь находить целевые системы;
🔵Обнаруживать проблемы в безопасности устройств;
🔵Эксплуатировать уязвимости сети и тестировать веб-приложения.

Дойдя до конца захватывающего путешествия по вселенной Kali Linux, вы будете готовы к решению сложных задач по тестированию корпоративных сетей: новые навыки придадут вам уверенности в своих силах

Сингх Г. 2026


https://max.ru/c/-73166738498176/AaAuqGwOZV8
https://t.me/tochkaseti/367

#Book #KaliLinux #Tools #Pentest ✈️ inf0


📝 Что скрывает интернет и как это найти

Awesome Shodan Queries содержит коллекцию поисковых запросов, которые показывают как забавные, так и пугающие примеры подключенных к интернету устройств

Сборник awesome-shodan-queries — это одновременно:
1. Поучительное пособие по безопасности
2. Источник рабочих запросов для пентестеров
3. Наглядная демонстрация масштабов проблемы IoT

https://devtrends.ru/unknown/jakejarvis-awesome-shodan-queries

#CheatSheet #Shodan ✈️ inf0


❗️ Страшно, когда не видно: аудит сетевых устройств

Аудит сетевых устройств дает нам полную информацию об их настройках и конфигурациях, эти данные становятся ценным ресурсом для решения ряда задач, например:
🔵Построение актуальной карты сети — получаем реальную, а не предположительную схему взаимодействия всех компонентов;
🔵Оценка сетевой достижимости — точно определяем, какой трафик и между какими узлами может проходить, что важно для анализа рисков;
🔵Проверка соблюдения политик безопасности — анализ данных о конфигурациях сетевых устройств позволяет выявить наиболее опасные бреши, которые нужно устранить в первую очередь;
🔵Моделирование атак — вся эта информация в дальнейшем используется для построения потенциальных маршрутов атак в MaxPatrol Carbon.

— В этой статье мы будем разбираться в ключевых аспектах аудита сетевых устройств, его роли в построении эффективного управления активами и повышении уровня защищенности ИТ-инфраструктуры

https://habr.com/ru/companies/pt/articles/1016806/

#Audit #Network ✈️ inf0


☁️☁️☁️☁️☁️☁️☁️

24 сентября пройдёт флагманская технологическая конференция Yandex Cloud — Yandex Scale 2026 — в Москве и онлайн.

🎨🎨🎨🎨🎨🎨🎨🎨🎨🎨
🎨🎨🎨🎨🎨🎨🎨🎨🎨🎨
🎨🎨🎨🎨🎨🎨🎨🎨🎨

В программе четыре продуктовых трека — AI, Data, Security и Hybrid Infrastructure & DevOps, — и отдельный углублённый технологический трек DeepTech, который пройдёт только онлайн.

В треке Security поговорим о том, как выстроить безопасность инфраструктуры без границ — для облачных, гибридных и локальных контуров. Разберём ключевые угрозы при использовании LLM и ИИ-приложений и принципы безопасного внедрения ИИ. Расскажем, как развиваются Identity Hub и IAM в Yandex Cloud: избавляемся от долгоживущих секретов, переходим на гибкую авторизацию и новые инструменты анализа доступов. Покажем на примере клиентского опыта, как повысить эффективность мониторинга и реагирования и сократить время расследования, а также расскажем про развитие YCDR и Yandex SIEM. Разберём, как SolidPoint DAST встраивается в процесс внутри Security Deck — от обнаружения уязвимости до приоритизации и алертов. А ещё расскажем про JS-челлендж: как он невидимо защищает клиентов и сервисы Yandex Cloud от роботного трафика.

🎨🎨🎨🎨🎨🎨🎨🎨🎨🎨
🎨🎨🎨🎨🎨🎨🎨🎨🎨🎨
🎨🎨🎨🎨🎨🎨🎨🎨🎨

Отдельно пройдут воркшопы по Security: разберём полный путь аналитика в Yandex SIEM — от поиска событий до расследования инцидента, — и покажем на практике комплексную защиту ИИ-приложений, в частности, как SolidWall AI Security Gateway отражает промпт-инъекции и джейлбрейки.

🎨🎨🎨🎨🎨🎨🎨🎨🎨🎨
🎨🎨🎨🎨🎨🎨🎨🎨🎨🎨

Между докладами можно заглянуть в демозоны, посмотреть питчинг решений, пройти IT-квест и забрать мерч. А в онлайн-студии в это время ждут розыгрыши призов и секретный гость.


Заглянуть в полную программу и зарегистрироваться можно на сайте, участие бесплатное!


💻 Утилита сканирования открытых портов

KPortScan — это небольшая утилита для сканирования открытых портов. Может работать с диапазонами IP-адресов

Программа используется как для проверки безопасности, так и в целях взлома


Также подобные утилиты применяют для поиска «открытых» IP-камер видеонаблюдения

— Одновременно программа умеет работать с 1200 потоками, что позволяет проверять около 1000 адресов в секунду

http://depositfiles.com/files/6moh7zi49
https://spy-soft.net/kportscan-3-0/
https://softxaker.ru/chekers/116-kportscan-30-bystryy-skaner-portov.html

#Tools #Scanner #Network #Administration ✈️ inf0


🔎 Как фаззить смарт-контракты (chaincode) в Hyperledger Fabric: методика на примере ACL

— Фокус статьи будет на проект ACL: на его примере мы покажем, как применять фаззинг к chaincode (смарт-контрактам в терминологии Fabric), формулировать инварианты и строить воспроизводимый процесс запусков и анализа покрытия

ACL (Access Control List — «список управления доступом») — это структурированный набор правил, который определяет, кто или что может получать доступ к объекту (программе, процессу или файлу), и какие именно операции разрешено или запрещено выполнять субъекту (пользователю, группе пользователей)


Отдельно разберем, чем такой фаззинг отличается от фаззинга в EVM-блокчейнах: где совпадает общая идея инвариантов, а где различаются модель вызовов, состояние и практические точки отказа

https://habr.com/ru/companies/pt/articles/1009764/

#Fuzzing #Chaincode #ACL ✈️ inf0


🚰 Крупнейший израильский криптоброкер Bits of Gold пострадал от утечки данных 200 000 клиентов

— По предварительным данным Bits of Gold, атака была частью более масштабного глобального инцидента, который одновременно затронул и другие компании

«Наша служба безопасности начала расследование инцидента при содействии компании, специализирующейся на реагировании на киберинциденты и кибербезопасности.
Важно отметить, что ваши цифровые активы и средства в безопасности и не были затронуты инцидентом» — заявили в Bits of Gold


Похищенные данные включают: имена клиентов, номера национальных удостоверений личности, адреса электронной почты, номера телефонов, IP-адреса, банковские реквизиты и публичные адреса криптокошельков

https://xakep.ru/2026/08/18/bits-of-gold-leak/

#News #Leak #Crypto ✈️ inf0


📂 Linkerd на практике. Работа с приложениями в Kubernetes

— Данное руководство предназначено упростить создание, запуск и отладку микросервисных приложений вне зависимости от уровня их квалификации

Книга рассказывает о возможностях популярной сервисной сетки Linkerd, позволяющей эффективно и с высокой скоростью окупаемости решать проблемы запуска распределенных приложений в Kubernetes

Вы узнаете, как она способствует повышению безопасности, надежности и контролируемости ваших приложений

Морган Д., Флинн 2026


https://t.me/tochkaseti/364
https://max.ru/c/-73166738498176/AaAQnFF4EYY

#Linkerd #Kubernetes #Book ✈️ inf0


👀 Список API для сбора информации о телефонных номерах, адресах, доменах

APIs for OSINT — это репозиторий интерфейсов программирования приложений (API), специально созданных для работы с Open Source Intelligence (OSINT)

— В нём собрана информация о различных API, которые можно использовать для автоматизации задач сбора информации в разных областях

https://github.com/cipher387/API-s-for-OSINT

#API #OSINT #Tools ✈️ inf0


😈 8 агентов, 12 волн, 4 дня: как ИИ в одиночку взломал правительство Тайваня

— В статье рассматривается первый зафиксированный случай масштабной кибератаки на государственную инфраструктуру, которую практически полностью осуществила автономная система ИИ-агентов

Начиналось все с одного правительственного портала — агенты скачали и разобрали его скрипты, вытащив зашитые адреса, точки API (эндпоинты) и конфигурацию системы единого входа

Из этого сложилась карта: 21 связанная государственная система и вся национальная архитектура аутентификации

Дальше пошла работа по списку. В нем оказались и забытые в продакшене отладочные эндпоинты, которые пускали внутрь вообще без пароля

⚠️ Итог четырех дней — 85 скомпрометированных учетных записей сотрудников, больше 2500 выгруженных записей о персонале и закрепление в системах через бэкдоры на государственных веб-приложениях

https://habr.com/ru/articles/1070800/

#AI ✈️ inf0


🤓 Официальное руководство по Git

Git tutorial — это руководство по работе с системой контроля версий Git, которое может включать темы по основам, ветвлению, совместной работе и продвинутым техникам

— Такие туториалы могут быть в виде видео, статей или руководств, которые объясняют, как использовать Git для управления проектами, работы с ветками и взаимодействия с другими участниками

https://git-scm.com/docs/gittutorial

#Guide #Git #CheatSheet ✈️ inf0


📝 Подборка шпаргалок и ресурсов по инфобезу

— Эти шпаргалки помогут вам быстро находить нужную информацию и команды для работы с различными инструментами информационной безопасности

1. Awesome Hacking Resources: список полезных ресурсов, инструментов и материалов для хакеров и специалистов по безопасности;
2. OWASP Cheat Sheet Series: серия шпаргалок от OWASP, охватывающая лучшие практики безопасности веб-приложений и советы по их реализации;
3. Pentest Cheat Sheet: шпаргалка для тестирования на проникновение, содержащая команды и советы по использованию различных инструментов;
4. Kali Linux Cheat Sheet: шпаргалка по Kali Linux, популярному дистрибутиву для тестирования на проникновение, с командами и описаниями инструментов
5. Nmap Cheat Sheet: шпаргалка по Nmap, инструменту для сканирования сети, с основными командами и примерами использования;
6. Burp Suite Cheat Sheet: шпаргалка по Burp Suite, инструменту для тестирования безопасности веб-приложений, с советами и командами;
7. Metasploit Cheat Sheet: шпаргалка по Metasploit Framework, с основными командами и примерами использования для тестирования на проникновение;
8. Wireshark Cheat Sheet: шпаргалка по Wireshark, анализатору сетевого трафика, с командами и советами по анализу пакетов;
9. Aircrack-ng Cheat Sheet: шпаргалка по Aircrack-ng, набору инструментов для анализа беспроводных сетей, с командами и примерами;
10. Social Engineering Cheat Sheet: шпаргалка по социальному инжинирингу, с методами и техниками, используемыми в атаках на людей.

#CheatSheet ✈️ inf0


🤖 OpenAI представила модель GPT-5.6-Cyber, ориентированную на кибербезопасность

— В OpenAI представили специализированную модель GPT-5.6-Cyber, предназначенную для поиска уязвимостей, проведения пентестов и реагирования на инциденты

В отличие от обычной GPT-5.6 Sol, новая модель реже отказывается выполнять потенциально опасные dual-use-задачи, включая разработку эксплоитов и построение цепочек атак

Её обучили искать 0-day-уязвимости, создавать цепочки эксплоитов, обходить аутентификацию и повышать привилегии

Для оценки числа отказов специалисты OpenAI разработали внутренний тест Advanced Cybersecurity Completion Rate, и GPT-5.6-Cyber выполнила 95% запросов, связанных со сложными ИБ-задачами

Для сравнения, GPT-5.6 Sol справилась лишь с 1,5%, GPT-5.6 Sol в рамках Daybreak Blue — с 2%, а предыдущая модель GPT-5.5-Cyber — с 57,3%


https://xakep.ru/2026/08/12/gpt-5-6-cyber/

#News #GPT #AI ✈️ inf0


❗️ OSINT: инструмет для сбора данных о человеке

User Finder — специализированный инструмент, который помогает искать профили пользователей на разных онлайн-платформах: в соцсетях, на форумах, в мессенджерах и других сервисах

В зависимости от реализации, User Finder может:
🔵проверять, существует ли профиль на той или иной платформе;
🔵искать вариации ника (например, с добавлением цифр или слов);
🔵иногда интегрироваться с другими сервисами (например, проверять email на предмет участия в утечках через Gravatar);
🔵формировать отчёт со ссылками на найденные аккаунты.

По сути, он автоматизирует часть задач OSINT: собирает цифровые следы человека из того, что уже есть в открытом доступе

https://github.com/mishakorzik/UserFinder

#OSINT #Recon #Tools ✈️ inf0


📂 Тестирование программного обеспечения: контекстно ориентированный подход

— Авторы собрали 293 проверенных совета, которые вы можете использовать в своих проектах

Каждый урок начинается с утверждения, относящегося к тестированию программного обеспечения, за которым следует объяснение или пример, показывающий, как, когда и почему применяется этот урок

Кейнер Кем, Бах Джеймс, Петтикорд Брет 2025


https://t.me/tochkaseti/362
https://max.ru/c/-73166738498176/AZ_skNvuW5Q

#Book ✈️ inf0


❗️ Как узнать местоположение человека с помощью Seeker

— В статье автор познакомит вас с инструментом Seeker, с помощью которого, можно получить информацию о пользователе, в том числе точное местоположение

А также покажет, как установить, настроить и использовать Seeker в Kali Linux, Widows (с помощью подсистемы WSL) и на Android (с помощью Termux)

https://spy-soft.net/track-location-with-seeker/

#IP #Tools #Seeker ✈️ inf0


📄 Большая шпаргалка по пентесту

Содержание шпаргалки:
🔵Перечисление
🔵Shells & Reverse Shells
🔵Meterpreter
🔵Powershell Privilege Escalation
🔵Command Injection
🔵SQLInjections
🔵Resources & Links

https://hausec.com/pentesting-cheatsheet/

#CheatSheet #Shell #RE #Injection #SQL ✈️ inf0


🪱 Червь ChainDrop заразил более 1300 пакетов npm

— Самораспространяющийся вредонос ChainDrop скомпрометировал более 1300 пакетов в реестре npm, на которые суммарно приходится около 2 млрд установок в месяц

Заражение затронуло такие популярные библиотеки, как Keyv, Cacheable, flat-cache и file-entry-cache


Злоумышленники добавляли вредоносные файлы прямо в основные ветки проектов, после чего создавали новые релизы

Так как пакеты собирались и публиковались через пайплайны GitHub Actions, зараженные релизы сохраняли действительную provenance-метку и выглядели легитимными

https://xakep.ru/2026/08/05/chaindrop/

#News #Npm #ChainDrop ✈️ inf0


💸 Высокопроизводительный сканер уязвимостей

Afrog — это высокопроизводительный сканер уязвимостей с открытым исходным кодом

Работает по принципу «правил» (rules) — YAML-файлов, в которых описано, что искать и как проверять


Некоторые особенности сканера:
🔵быстрый и стабильный, с низким уровнем ложных срабатываний;
🔵подробные отчёты об уязвимостях в HTML;
🔵настраиваемые и стабильно обновляемые PoC;
🔵активная группа по обмену информацией с сообществом.

— Сканер поддерживает определяемый пользователем PoC и поставляется с несколькими встроенными типами уязвимостей, такими как CVE, CNVD, пароли по умолчанию, раскрытие информации, идентификация по отпечатку пальца, несанкционированный доступ, произвольное чтение файлов и выполнение команд

https://github.com/zan8in/afrog

#Tools #Scanner #OpenSource ✈️ inf0


❗️ Сетевая разведка и перехват трафика с помощью ARP

При пентесте канального уровня важной частью является сетевая разведка


— В сегодняшней статье поговорим о технике сетевой разведке (ARP Harvesting) и перехвате трафика с помощью ARP (ARP Cache Poisoning)

Ска­ниро­вание ARP поз­воля­ет про­вес­ти перечис­ление активных хос­тов и име­ет неболь­шое пре­иму­щес­тво перед ICMP-ска­ниро­вани­ем, пос­коль­ку тра­фик ICMP в корпоратив­ной сети может быть огра­ничен, а то и вов­се выключен

https://spy-soft.net/arp-harvesting-arp-cache-poisoning/

#Recon #ARP #Network ✈️ inf0

20 ta oxirgi post ko‘rsatilgan.