Bounty On Coffee
4.43K subscribers
167 photos
15 videos
26 files
165 links
Заметки по пентестам, bugbounty, разработке, менеджменту...
ЛС: @r0hack

Весь контент в канале исключительно с образовательной целью!
Download Telegram
Что было по ББ на Standoff:

Как выжить «мобильщику» на багбаунти - https://www.youtube.com/watch?v=TPSvVtF6vmw
Олды в багбаунти: как поменялись баги и подходы за последние 7–8 лет - https://www.youtube.com/watch?v=FRGHW5auZsI
Как выжить на bug bounty: история исследователя безопасности - https://www.youtube.com/watch?v=PvIFiHKfDgw
Систематизируем багбаунти с помощью аномалий - https://www.youtube.com/watch?v=TVKyU24n0fk
👍17❤‍🔥4🔥3👎1
Ломал WB, до того, как это стало мейнстримом. И багу на 500к сдавал😁 (кстати, это была самая первая бага, которую сдавал в WB).

Кроме этого было еще несколько:
- SQL инъекций
- Захватов аккаунтов (в том числе клиентов основного сайта)
- Очень крутой SSRF через мобильное API
- Чтение сообщений из РокетЧата
- И еще дофига всего

А теперь вопрос, сколько багов еще осталось на WB ?
❤‍🔥20🔥11👍4
Forwarded from BI.ZONE Bug Bounty
🏆 No more tears, good vibes only: подводим итоги года

Мы думали-думали, что же такое особенное подарить нашей десятке лучших... А потом как придумали! На двух загадочных фото в посте — подсказка ;)

А это список самых крутых багхантеров на нашей платформе в 2023 году:

1️⃣r0hack
2️⃣al88nsk
3️⃣artebels
4️⃣kwel
5️⃣ub1k
6️⃣BlackFan
7️⃣hodiebee
8️⃣freeman
9️⃣sergeym
1️⃣0️⃣zero-0x00 

Хотим сказать спасибо всем, кто упорно багхантил на платформе весь год и поддерживал нас. 

А всех из десятки от души поздравляем, в ближайшее время свяжемся и отправим подарки.

Stay tuned!
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥31👍10❤‍🔥4
Подарки от ББ платформ выходят на новый уровень 😁😁
thx: @bizone_bb
👍36🔥11😁6
Планирую потихоньку возобновлять багхантинг, после 2х месячного простоя.

Есть идея вести что-то типа багхантерского влога, где раз в неделю буду сюда писать краткую сводку за неделю.

Сейчас занимаюсь отбором нескольких сервисов, которые начну изучать и дальше жоско ломать ))

В приоритете у меня Server-Side и логические баги, клиентская часть совсем не интересна (только если по ходу дела случайно столкнусь).
Самому интересно, что из этого выйдет.

#bugbounty
👍52🔥27❤‍🔥4😁2
Наконец-то завезли настраиваемую сохранялку в Intuder.

Очень сильно не хватало этого.
👍26🔥1
Если сравнивать 2022 и 2023, то и количество багхантеров и качество выросло сильно. Получается идем в правильном направлении ?

З.Ы. Стабильно налажена доставка плюшек от ИБ и за ИБ. На этот раз от @secmedia
👍33❤‍🔥6🔥1😁1
Bounty On Coffee
Планирую потихоньку возобновлять багхантинг, после 2х месячного простоя. Есть идея вести что-то типа багхантерского влога, где раз в неделю буду сюда писать краткую сводку за неделю. Сейчас занимаюсь отбором нескольких сервисов, которые начну изучать и дальше…
Вкратце, как прошел недельный багхантинг
Могу сказать, что выбор есть и на данный момент он достаточно большой, учитывая количество багхантеров на данный момент на РФ платформах.

За неделю багхантинга, преимущественно в выходные, сдал 16 багов. В основном все уровня High, пару критов и медиумов еще.

Багхантил преимущественно на 2х программах, в 1 из них пока поверхностно, в другом забурился уже достаточно глубоко и предвещаю еще достаточно много багов.

Если разделять по типам багов, преимущественно логические баги и несколько Server-Side инъекций.

Немного статистики будущего
- На платформы выходят новые программы, которые до этого не бывали на ББ
- Не высокий уровень защищенности
- Стабильное добавление новых программ
- У крупных программ постоянно добавляется новый функционал

Учитывая все эти факторы. можно сказать, что в лайт режиме, тратя в среднем 1-3 часа в день можно сдавать 50+ багов в месяц
А если уж вы хантите фул, то и все 100-150+ багов в месяц (если все звезды сойдутся)

Ломаем дальше!
🔥51👍7❤‍🔥5
Bounty On Coffee
Вкратце, как прошел недельный багхантинг Могу сказать, что выбор есть и на данный момент он достаточно большой, учитывая количество багхантеров на данный момент на РФ платформах. За неделю багхантинга, преимущественно в выходные, сдал 16 багов. В основном…
#BugHunting week 2

За вторую неделю нашлось также довольно много багов.
Сдал на данный момент 9 багов за эту неделю, 1 баг оказался дубликатом.

В итоге 25 багов за 2 недели.

Также несколько багов еще не сдал, есть шансы усилить импакт. Так как на этой недели получилось сильно усилить импакт тех багов, которые были сданы на прошлой неделе.

Из интересного получилось реализовать длинную цепочку багов, которая в итоге привела к сумасшедшему импакту.
Сейчас сижу и разбираю все это, думаю получится проникнуть еще глубже. Возможно позже получится это детально описать.

Цели
На этой неделе тестировал в основном 1 приватку и возобновил ломание сервиса Тинькоффа, который ломал летом.
Также немного поковырял новую приватку.
🔥32👍4❤‍🔥1👎1👏1
This media is not supported in your browser
VIEW IN TELEGRAM
Как правильно залетать в багхантинг?
😁49🔥6❤‍🔥1👏1
image_2024-02-15_17-54-10.png
359 KB
Пока у нас платформы не собирают статистику, приходится довольствоваться статистикой H1.

Статистика от H1. Из-за чего багхантеры выбирают ту или иную программу?

В целом у всех, наверное, примерно так есть.
👍8🔥2❤‍🔥1😁1
Ваше мнение, будет ли вам и коммьюнити полезны независимый рейтинг и антирейтинг программ?
Anonymous Poll
89%
Да
11%
Нет
#BugHunting week 3

Итак, 3я неделя получилась менее насыщенной чем 1я и 2я неделя, но и времени было потрачено сильно меньше.

В итоге: 8 багов (2 из них оказались дублями)

По марафону пока будет пауза, так как времени все меньше и стабильный хантинг отложим до более свободных времен.
Точечно какие-то баги буду искать пока.

Общая статистика за 3 недели
- в общем 33 бага
- 3 дубликата
- 1 информатив
- 1 отклонен

По отклоненному достаточно специфическая ситуация, по-хорошему надо бы докрутить, но мне пока лень.

По программам:
- Тинькофф
- Госуслуги
- 2 приватки

По платформам:
- 27 на бизон
- 6 на стендофф

3 недели, в спокойном режиме 1-3 часа в среднем в день, без ежедневного хантинга - 33 бага. То что можно сделать на текущий момент.
А новые программы активно появляются, вроде 4 программы вышло за эти 3 недели.

Удачного всем хантинга.
🔥31❤‍🔥8👍2