Life-Hack - Хакер
63.2K subscribers
2.47K photos
92 videos
17 files
9.06K links
Сообщество по информационной безопасности (кибербезопасности).
Статьи, гайды, обучения, рекомендации, обзоры, новости, подборки полезного софта!

#linux #pentest #hack

@LifeHackmedia

РКН: https://clck.ru/3GLmbM

Связь - @adm1nLH
Download Telegram
Пентест веб-приложений в 2026 году: полное руководство по методологии, инструментам и OWASP Top 10

#pentest #bugbounty #статья

По данным OWASP, 94% протестированных веб-приложений содержат ту или иную форму нарушения контроля доступа. Но вот что не попадает в статистику: большинство этих уязвимостей остаются невидимыми для автоматических сканеров. OWASP ZAP честно отрабатывает свой чеклист, Nuclei прогоняет тысячи шаблонов - а потом пентестер открывает Burp Suite Repeater, вручную меняет один параметр в запросе и получает доступ к чужим данным через банальный IDOR. Именно здесь проходит граница между "отчётом сканера" и "результатом пентеста". Эта статья - карта всего процесса тестирования безопасности веб-приложений: от выбора методологии и подготовки окружения до эксплуатации конкретных классов уязвимостей и написания отчёта.

Ссылка на статью

LH | News | OSINT | AI
👍83🔥3
Pulse

#полезное

Инструмент для мониторинга инфраструктуры в реальном времени, который объединяет Proxmox, Docker и Kubernetes в едином интерфейсе. Он позволяет отслеживать метрики, получать оповещения и анализировать состояние системы с помощью ИИ.

Ссылка на Github

LH | News | OSINT | AI
👍125🔥4
«Гражданин, обновитесь»: анализ вредоносной кампании Falcon

#статья #malware

«Обновите приложение». Для большинства пользователей это привычное сообщение, а для хакеров - один из самых надежных и эффективных способ получить контроль над устройством. В этой статье разберем вредоносную кампанию, начавшуюся с apk, замаскированного под российский сервис. То, что сначала выглядело как очередная вариация банковского трояна, при ближайшем рассмотрении оказалось гораздо интереснее.

Ссылка на статью

LH | News | OSINT | AI
👍5🔥43
RootlessKit

#полезное #admin #docker

Инструмент, который позволяет запускать контейнеры без прав суперпользователя (root). Он создает изоляцию и видимость "мнимого root" (fakeroot), защищая основную операционную систему хоста от потенциальных угроз и атак через контейнеры. Создает изолированные пространства имен пользователей (user_namespaces) и точек монтирования (mount_namespaces). Вызывает системные утилиты newuidmap и newgidmap для распределения диапазонов подчиненных идентификаторов (subuid/subgid) пользователя в пространстве контейнера. Поддерживает создание изолированных сетевых пространств (network_namespaces) с трансляцией сетевых адресов (NAT) на уровне пользователя.

Ссылка на GitHub

LH | News | OSINT | AI
7👍5🔥4
Quick OSINT Bot: полный разбор возможностей и практика использования для разведки

#OSINT #статья

Двенадцать телефонных номеров, привязанных к фейковым аккаунтам на маркетплейсе - такой была вводная на расследовании для e-commerce клиента. Quick OSINT Bot закрыл первичный сбор за 40 минут: номер → привязанный Telegram-аккаунт → VK-профиль → следы в базах утечек. Дальше началась настоящая работа - верификация находок, построение графа связей в Maltego, перекрёстная проверка через socid-extractor. Но именно бот дал стартовую точку, без которой процесс занял бы втрое больше времени.

Ниже - не рекламный обзор, а честный аудит инструмента: что OSINT-бот в Telegram реально умеет, где его границы и когда нужно переключаться на другие инструменты разведки по открытым источникам.

Ссылка на статью

LH | News | OSINT | AI
6👍6🔥5
WiFi DensePose

#WiFi #полезное #spy

Система оценки позы человека, использующая данные о состоянии WiFi канала. Она позволяет в реальном времени отслеживать до 10 человек.

Ссылка на GitHub

LH | News | OSINT | AI
13👍5🔥4👾1
Пентест браузерных расширений: методология анализа, уязвимости и detection для SOC

#статья #soc

В конце 2024 года supply chain-атака на корпоративное расширение Cyberhaven для Chrome показала одну неприятную вещь: один скомпрометированный аккаунт разработчика превращает доверенный плагин в инструмент эксфильтрации. По данным исследования IIT Jammu (2025, arxiv), атакующие использовали social engineering и OAuth token abuse для публикации вредоносного обновления - механизмы проверки Chrome Web Store это проглотили. «Лаборатория Касперского» считает, что с 2020 по середину 2022 года более 4,3 миллиона пользователей установили вредоносное или рекламное ПО под видом браузерных расширений.

Для SOC это конкретный gap: расширения - слепая зона, которую атакующие уже эксплуатируют, а корреляционных правил для их мониторинга в большинстве корпоративных SIEM нет. Ниже - методология пентеста браузерных расширений, типичные уязвимости Chrome и Firefox расширений с кодом, и правила корреляции для detection.

Ссылка на статью

LH | News | OSINT | AI
🔥64👍2
RoguePlanet

#lpe #pentest #0day #Windows

Локальное повышение привилегий (LPE) в Windows Defender. Эксплойт основан на состоянии гонки (race condition), поэтому его срабатывание — дело удачи. Эксплойт протестирован на Windows 11 и Windows 10 с установленным патчем от июня 2026 года. Однако PoC не работает на Windows Server, поскольку обычные пользователи не могут монтировать ISO.

Ссылка на GitHub

LH | News | OSINT | AI
👍7🔥51
Разведка по открытым источникам (OSINT): OSINT инструменты для расследований, связанных с Bitcoin

#статья #crypto #OSINT

Одна из наиболее прибыльных областей для OSINT-исследователей — это расследования и возврат средств в случае мошенничества и краж, связанных с Bitcoin и криптовалютами. По мере роста цены на эти криптовалюты росло и число мошенничеств и краж. Авторитетный источник оценил стоимость краж и мошенничеств с bitcoin и криптовалютами в более чем 5 миллиардов долларов за прошлый год! Кроме того, анонимный характер этих транзакций приводит злоумышленников к мысли, что их никогда не поймают и не привлекут к ответственности. Это всего лишь их заблуждение.

В этом руководстве я покажу вам несколько ключевых инструментов для отслеживания Bitcoin транзакций с использованием OSINT-инструментов, доступных каждому.

Ссылка на статью

LH | News | OSINT | AI
👍65🔥3
ParamSpider

#bugbounty #pentest

Инструмент для извлечения URL-адресов, связанных с целевым доменом, из веб-архивов (Wayback Machine). Инструмент автоматически фильтрует «неинтересные» URL, позволяя исследователям безопасности сосредоточиться на потенциально значимых конечных точках для дальнейшего анализа, фаззинга и тестирования.

Ссылка на GitHub

LH | News | OSINT | AI
9👍4🔥3
Мы вас видим

#статья #полезное #карьера

Есть такая забавная категория людей в разработке, давайте назовём их IT-волки. Это те самые ребята, у которых в 26 лет уже 12 лет опыта, в 27 два проекта и архитектура уровня «я тут всё с нуля поднял», а в 28 управление двумя командами под миллион MAU.

Иногда смотришь такое CV и думаешь - ну всё, сейчас придёт человек, который видел боль, огонь и сломаный прод, а потом начинается интервью. И очень быстро становится понятно, что дело вообще не в синтаксисе или знаниях фреймворков, иногда это могут быть идеальные знания, что тоже пугает. Знания конкретных фреймворков, это вообще не проблема и можно забыть название паттерна, потому что этих самых паттернов овердофига и можно перепутать детали. Это нормально, у всех бывает, интереснее другое. Когда начинаешь спрашивать про реальные решения, про ошибки, про “что вы делали”, про “почему вы это сделали именно так”... вот тут часто начинается тишина.

Ссылка на статью

LH | News | OSINT | AI
👍65🔥2😁1
Lenso.ai

#ai #OSINT

Умный поиск по картинке, с разными ИИ-моделями под каждую задачу. Можно найти людей по лицу, определить место на фото, отыскать дубликаты, похожие или связанные изображения. Под каждую категорию — свой алгоритм.

Ссылка на сервис

LH | News | OSINT | AI
👍84🔥2
Как вырасти до мидла: на что на самом деле смотрят тимлиды при оценке DevOps-инженеров

#статья #devops #карьера

В начале карьеры может казаться, что для перехода с junior-уровня на middle достаточно выучить новые инструменты или просто набить пару лет опыта. На практике всё решает не только техническая база, но и мышление. То, как вы смотрите на задачу: просто «закрыть тикет» или понять, как ваше решение встроится в систему и повлияет на соседние компоненты.

Я Алексей Сартаков, тимлид команды DevOps-инженеров во «Фланте». За годы работы вижу одну закономерность: быстрее растут не те, кто знает больше, а те, кто умеет видеть связи, вовремя задавать вопросы и брать ответственность за результат, а не только за строчку в манифесте чарта.

В этой статье разберу типичные ошибки, которые тормозят junior-инженеров, дам конкретные советы, как менять подход к работе, и расскажу, как мы помогаем инженерам расти внутри компании. А в конце найдёте ссылку на вакансию. После прочтения вы поймёте, каких специалистов мы ищем, и сможете сами оценить, подходим ли мы друг другу.

Ссылка на статью

LH | News | OSINT | AI
👍42🔥2
RelayKing

#ad #pentest #redteam

Инструмент для обнаружения и перечисления возможностей relay-атак в среде Active Directory. Сканирует по SMB, LDAP/S, MSSQL, HTTP/S, RPC, WinRM. Находит WebDAV WebClient, CVE-2025-33073 (NTLM reflection), NTLMv1 + PrinterBug / PetitPotam и т.п.

Ссылка на GitHub

LH | News | OSINT | AI
👍65🔥2
EUV-литограф — самое сложное устройство на Земле?

#статья

Мы живем в мире, который держится на устройстве, почти неизвестном широкой публике. Оно размером с автобус, стоит в чистых комнатах на фабриках Тайваня, Южной Кореи, Японии и США — и печатает все передовые чипы планеты. Ваш телефон, ноутбук, серверы банка, навигатор в машине — все это стало возможным благодаря ему.

Называется оно EUV-литограф. Таких машин в мире чуть больше двухсот, делает их одна компания, и ни одна страна — включая США, Китай и Японию с их огромными бюджетами — не смогла ее повторить.

В этой статье попробую объяснить, что это за машина и почему она такая одна.

Ссылка на статью

LH | News | OSINT | AI
👍87🔥4
Forwarded from Life-Hack - AI
Анализ глубинных интервью с помощью нейросетей: от транскрипта к продуктовым инсайтам

#статья #ai

После серии глубинных интервью начинается самая сложная часть исследования — анализ. Нужно перечитать десятки страниц транскриптов, найти темы, выделить важные цитаты и понять, что на самом деле стоит за словами пользователей. Сегодня часть этой работы можно поручить нейросетям. Разберем, как ИИ помогает анализировать интервью, находить продуктовые инсайты и какие задачи все еще требуют участия человека.

Ссылка на статью

LH | News | OSINT | AI
3👍3🔥3
CF-Hero

#OSINT #bugbounty #pentest

OSINT-инструмент на Go, который ищет потенциальные origin IP у веб-приложений за Cloudflare и затем проверяет найденные адреса по ответам, чтобы снизить количество ложных совпадений. Cloudflare часто воспринимают как щит, который полностью прячет реальный сервер. Но на практике всё ломается о старые DNS-записи, забытые поддомены, TXT-записи, сторонние индексы и следы в Shodan, Censys или SecurityTrails. CF-Hero как раз собирает такие сигналы в одном месте.

Ссылка на GitHub

LH | News | OSINT | AI
6👍4🔥2
Защита объектов КИИ: инструкция по выживанию для бизнеса

#статья #кии

На счету команды Бастиона — десятки кейсов по защите объектов критической информационной инфраструктуры (КИИ) в самых разных отраслях. И нет, это не реклама. Просто мы замечаем, что участники таких проектов часто наступают на одни и те же грабли. В результате страдают сроки реализации проектов и качество итоговых решений, а компании сталкиваются с рисками ИБ-инцидентов и штрафных санкций от регуляторов.

В этой статье мы собрали несколько рекомендаций для руководителей, ИБ-специалистов и других участников проектов по защите КИИ, основанных на нашем опыте. Как субъекту КИИ выбрать подходящего интегратора? Как наладить взаимодействие внутри проектной команды, чтобы избежать организационных проблем? Какие технические и юридические нюансы стоит учесть? Ответы — под катом.

Ссылка на статью

LH | News | OSINT | AI
👍61🔥1
ADTrapper

#ad #blueteam #honeypot

Инструмент для обнаружения атак внутри инфраструктуры Microsoft Active Directory. Он создаёт honeypot-объекты и ловушки в AD, которые позволяют выявлять злоумышленников во время разведки, бокового перемещения и попыток повышения привилегий. Любая попытка взаимодействия с такими объектами практически всегда означает подозрительную активность.

Ссылка на GitHub

LH | News | OSINT | AI
🔥9👍32
Claude Code втихую метит запросы. Так Anthropic ищет тех, кто учит на нём свои модели

#статья #ai

Мы даём кодовым агентам полный доступ к машине: файлы, шелл, git. Значит, сам бинарник должен быть предсказуемым, без сюрпризов. У Claude Code сюрприз есть: он незаметно помечает часть запросов. Судя по логике, цель одна — вычислить тех, кто гоняет Claude, чтобы обучать на его ответах свою модель. Это называется дистилляцией, и для любой AI-компании это прямая кража.

Ссылка на статью

LH | News | OSINT | AI
👍115🤣2🔥1