Bounty On Coffee
4.44K subscribers
167 photos
15 videos
26 files
165 links
Заметки по пентестам, bugbounty, разработке, менеджменту...
ЛС: @r0hack

Весь контент в канале исключительно с образовательной целью!
Download Telegram
Forwarded from Standoff 365
Наградили топов платформы Standoff 365 за 2024 год, поделились планами на будущее и пошли отмечать 🍻

Топ-3 Standoff Bug Bounty:

1. r0hack
2. brain
3. BlackFan

Топ-3 онлайн-полигона Standoff:

1. VeeZy
2. GorillaHacker
3. Bagley

Каждый из них получил фирменную куртку, а всего мы наградили 50 лучших исследователей (все получили подарки). В следующий раз на нашей вечеринке ждем — тебя!

На фотке (да, ИИ-фотке) — не только лишь все 📸
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥23😁9👍7
Прошлый кальян с текущей чайной церемонией, идеальное сочетание, не ?😁
❤‍🔥7👍5👎3🔥2
Forwarded from BI.ZONE Bug Bounty
Media is too big
VIEW IN TELEGRAM
😆 Когда жизнь подбрасывает лимоны, заваривайте чай!

Подвели итоги 2024 года на нашей платформе. Не можем не отметить, как сильно выросла ваша активность.

А вот 10 багхантеров, показавших крутейшие результаты:

1️⃣r0hack
2️⃣mr4nd3r50n
3️⃣crusher
4️⃣ratel_xx
5️⃣shdw
6️⃣sergeym
7️⃣adsec2s
8️⃣BlackFan
9️⃣brain
1️⃣0️⃣Inoagent

Спасибо за упорный хантинг и поддержку!

Поздравляем топов и уже готовимся отправлять призы — чайные наборы, которые скрасят ваши уютные вечера. 

Желаем всевозможных побед и ждем новых героев в топе 2025 года ❤️

Stay tuned!
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥15🔥11👍4👎1
Forwarded from Очерк
Друзья, привет!

Хочу поделиться крутой новостью. Последний год мы работали над проектом, который, надеюсь, будет реально полезен для всего нашего комьюнити.

Запускаем @hackadvisor — платформу, где мы собрали информацию по популярным площадкам и публичным багбаунти-программам https://hackadvisor.io. Теперь каждый может поделиться своим опытом, оставить честный отзыв — будь то позитивный или негативный — и формировать независимый рейтинг на основе этих отзывов. Надеюсь, это станет толчком для компаний быть более честными и прозрачными по отношению к хакерам. Так у комьюнити будет больше понимания, какие программы адекватные, а к каким стоит присмотреться повнимательнее.

Мы также добавили возможность верификации для компаний. Это значит, что они смогут публично отвечать на отзывы, комментировать ситуации и показывать своё реальное отношение к багхантерам и безопасности в целом. Верим, что это важный шаг к открытому и честному диалогу между хакерами и компаниями.

Важно: любой хакер может оставить свой отзыв анонимно, просто указав случайный никнейм при регистрации. При этом, чтобы избежать накруток и буллинга программ, мы внедрили верификацию. Хакеру нужно будет подтвердить, что у него действительно есть учётная запись на выбранной площадке или в программе, о которой он оставляет отзыв. Хочу отдельно отметить, что эти данные остаются скрытыми и нигде не публикуются — анонимность и приватность для нас в приоритете.

И, конечно, не могу не сказать про людей, без которых этого всего бы не случилось.
Кто помогал на разных этапах — от идеи до запуска: @aosmanov @r0hack @ValyaRoller @c0rv4x @kuduzow @bikmetle @murphyrol @lincode_x. Спасибо вам за поддержку и вклад в этот проект!

Конечно, в мире нет идеальных вещей, и мы прекрасно это понимаем. Поэтому будем активно дорабатывать платформу, внедрять новые возможности и прислушиваться к потребностям комьюнити. Ваша обратная связь и идеи помогут сделать Hackadvisor ещё полезнее для всех.

Будем рады вашей поддержке, обратной связи и, конечно, отзывам на самой платформе. Заходите, тестируйте, делитесь с друзьями — давайте вместе сделаем нашу сферу лучше!
🔥44👍13❤‍🔥3👎1
Forwarded from BlackFan
Изучая документацию jadx наткнулся на упоминание, что его можно подключить как библиотеку в свое Java приложение. И эта идея настолько понравилась, что в итоге вылилась в небольшой комбайн, который удобно использовать для первоначальной обработки JAR/WAR/APK приложений при анализе защищенности.

https://github.com/BlackFan/BFScan

BFScan анализирует строковые константы в Java-классах и ресурсах приложения для поиска строк, похожих на URL, пути или захардкоженные секреты.
А также формирует сырые HTTP запросы и OpenAPI спецификацию на основе конфигов, аннотаций методов и классов. При этом поддерживаются как клиентские библиотеки (например, Retrofit), используемые в APK для взаимодействия с бэкендом, так и серверные технологии, такие как Spring-аннотации. Что значительно облегчает тестирование API, когда тело HTTP запроса необходимо сформировать из десятка вложенных классов.

Рассмотрим пример работы утилиты с классом, использующим Spring-аннотации.

@RestController
@RequestMapping("/api")
public class UserController {

@PostMapping("createUser")
public String create(@RequestParam Optional<String> someParamName, @RequestBody User user) {
return "response";
}


В случае, если обрабатываемое приложение использует поддерживаемую библиотеку, утилита сгенерирует файл, содержащий все HTTP запросы, поддерживаемые приложением.
POST /api/createUser?someParamName=value HTTP/1.1
Host: localhost
Connection: close
Content-Type: application/json

{
"name": "name",
"age": 1
}


Приложение удобно использовать как для клиентских приложений, когда вы анализируете API мобильного приложения. Так и в случае, если вы получили скомпилированный JAR/WAR от серверного приложения, для поиска в нем захардкоженных секретов или дальнейшего анализа API эндпоинтов, которое оно обрабатывает.

Если приложение обфусцировано, что часто бывает с APK, утилита проанализирует все аннотации и, если они похожи на типичное объявление API эндпоинтов, построит HTTP запросы на основе них. В случае, если данная функциональность сработала неправильно, используя jadx вы можно легко сформировать mapping-файлы для переименования обфусцированных классов и корректного формирования HTTP-запросов.
👍16🔥11
Ошибки округления.

Но многие банки в условиях напишут такое и недостаток не принимается:

Уязвимости, связанные с неправильной реализации округлений на конверсионных 
переводах между расчетными, накопительными и иными банковскими счетами


Или примут у вас с минимальной оплатой и со словами: «Да антифрод это заметит». Не замечал я что-то , что антифрод замечал это.

И это уже не единственная история.

upd. Тут понятно, что в статье не именно про конвертацию.

Я подчеркиваю тот факт, при переводах связанных с ошибками округления, антифрод тоже это не замечает, по крайней мере там, где я встречал этот недостаток.

https://www.kommersant.ru/doc/7517131
4🔥16😁5👎2
Forwarded from Standoff 365
Хотите задать вопрос топовым хакерам из Synack и HackerOne?

В нашем канале коммуникации 15 апреля в 19:00 (мск) пройдет стрим в формате ответов на все ваши вопросы с топовыми хакерами Hussein Daher и Nikhil "Niksthehacker" Shrivastava!

Что будет на стриме?

🔥 Как гости стрима пришли в багбаунти и что стало точкой невозврата?
🔥 На каких уязвимостях они фокусируются и почему?
🔥 Как понять, когда копать глубже, а когда менять таргет?
🔥 Самые запоминающиеся репорты, инсайты и лайфхаки.

Кто в эфире?

🔹 Hussein Daher — этичный хакер, который с 2014 года нашел более 1500 уязвимостей более чем в 800 компаниях. Основатель WebImmunify․com, компании, которая занимается пентестом и консультациями по кибербезопасности.
🔹Nikhil Shrivastava (Niksthehacker) — Synack Legend Hacker — помог найти более 1500 уязвимостей в продуктах Google, Microsoft, Tesla. Выступал на DEF CON, BlackHat и RSA.

Модератором стрима выступит Александр Мошков.

💡 Готовьте вопросы — спикеры ответят на все, что вы захотите узнать!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥17👍8👎6❤‍🔥1
Возобновляем посты у нас в блоге. Будем рассказывать про интересные кейсы с проектов.
🔥16
Как несколько low-impact недостатков может привести к атаке с высоким уровнем риска?

Читайте в нашем блогпосте, где логические уязвимости и атаки на client-side, достойные CTF-таска за 300, мастерски скомбинированы для захвата аккаунта:

https://blog.deteact.ru/open-redirect-to-account-takeover/

P.S. Обещаем теперь чаще и системнее делиться опытом с наших проектов по тестированию на проникновение и анализу защищённости!
1🔥33👍6❤‍🔥4
Forwarded from Standoff 365
Разговор с топовыми багхантерами из Synack и HackerOne

🔎 Когда-то один из них ломал соседский Wi-Fi, а другой в детстве повелся на присланный другом вирус и начал разбираться, как же так вышло. Кто они сейчас?

Правильно: сегодня оба — признанные эксперты. Первый — лучший хакер Индии из Synack Red Team. Второй — основатель собственной компании и охотник за SSRF-уязвимостями в Apple.

Мы поговорили с Никсом (Nikhil Shrivastava) и Хуссейном (Hussein Daher), чтобы выяснить:

• с чего все началось и как они попали в багбаунти,
• какие уязвимости любят искать больше всего,
• как выстроили свой подход к работе,
• и что они советуют новичкам и тем, кто уже в теме.

🔥 Читайте статью на Хабре, чтобы узнать больше. Это не просто туториал, а честный разговор о профессии, которая кажется хакерской мечтой, а на деле требует системности, выносливости и изобретательности.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8😁6❤‍🔥2👍2
Forwarded from Банкста
Сборная России завоевала 8 медалей из 8 возможных на Международной олимпиаде по кибербезопасности (International Cybersecurity Olympiad, ICO) среди старшеклассников в Сингапуре. По количеству золотых медалей россиян обошли только хозяева олимпиады.

Ребята соревновались в решении задач по криптографии, бинарным уязвимостям, и веб уязвимостям и другим дисциплинам. Медали разного достоинства получили Максим Никитин, Алексей Новиков, Ильдар Хужиахметов, Георгий Балашов, Егор Заборов, Георгий Лагутин, Максим Еронин, Михаил Селин.

Подготовкой старшеклассников занимались эксперты из Центрального университета и «Лаборатории Касперского». В прошлом году они подготовили победителей престижной Международной олимпиады по искусственному интеллекту, обошедших участников из 39 стран. @banksta
🔥75👍10😁8👎2❤‍🔥1
Для компании, у которой ЧИСТАЯ прибыль за 2024 год свыше 200 миллиардов, может ли являться 400 тысяч за RCE серьезным награждением?
3😁102👍10👎7❤‍🔥4
Forwarded from Очерк
Запустили новый раздел на HackAdvisor - теперь каждый хакер может собрать и представить свою цифровую репутацию в одном месте.

✔️ Платформы (HackerOne, Bugcrowd, YesWeHack и др.)
✔️ Навыки, технологии, стек
✔️ Статистика, достижения, сигналы
✔️ Ссылки на Telegram, Twitter, LinkedIn

Мой профиль:
https://hackadvisor.io/hacker/k3ypt0

Скоро появится общий листинг - с фильтрацией по метрикам, направлениям, платформам и другим параметрам.

Если есть идеи, фидбэк или пожелания - welcome товарищи.

Как сказал мой друг «HR дуреют с этой прикормки»😂
❤‍🔥23🔥3
Редтим в стиле Pwn2Own

Новый блогпост — про то, как иногда на проектах могут пригодиться навыки бинарной эксплуатации.

Расскажите, приходилось ли вам писать сплойты под бинарные баги на проектах по пентесту?

Читать 👉 https://blog.deteact.ru/red-teaming-pentest-pwn2own/
🔥31
Заигрался в Cursor... Возник вопрос, вакансии разрабов еще есть на рынке?)
Очень впечатляет все это, за 20 баксов выполнено столько работы, сколько было бы быть выполнено за месяц несколькими джунами.
И это еще над промтами особо не парился.

До полноценного джуна пентестера не тянет пока, что-то делает очень хорошо, где-то вообще не то.
Но очень удобно использовать в роли помощника для ускорения рутиной работы.
30🔥26😁9👎7👍6
🔥19👏7