Лаборатория хакера
25.6K subscribers
1.29K photos
32 videos
11 files
1.38K links
Обзоры иб-инструментов с github, книги, курсы по ИБ.

Сотрудничество: @workhouse_price

Канал на бирже: https://telega.in/c/lab_hack

Канал в реестре РКН: https://clck.ru/3Fzjwv
Download Telegram
🖥 Репозиторий: payloads — универсальная коллекция полезных нагрузок (файлов, строк и векторов атак) для фаззинга и тестирования безопасности

payloads — это открытый репозиторий-словарь, содержащий набор нагрузок для поиска уязвимостей в веб-приложениях и сетевых сервисах.

— Коллекция включает векторы для SQL-инъекций, XSS, Command Injection, LFI/RFI, фаззинга заголовков и путей файлов, а также словари для брутфорса, что делает её универсальным ресурсом для интеграции в инструменты автоматического сканирования и использования при ручном пентесте.

Ссылка на GitHub

#Fuzzing #Pentest #BugBounty #Web #WordList | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍31
📖 Книга: Perform a web penetration test

Пошаговое практическое руководство по проведению тестирования на проникновение веб-приложений и поиску уязвимостей (Автор: Mosses Mopepe, 2023).

Прикладное руководство по веб-пентестингу, предназначенное для начинающих и практикующих специалистов по безопасности, Bug Bounty охотников, веб-разработчиков и QA-инженеров, желающих освоить структурированный подход к аудиту защищенности веб-сервисов.


Основные темы книги:
1. Полный цикл веб-пентеста
2. Практический разбор OWASP Top 10
3. Инструментарий исследователя
4. Аудит логики и аутентификации
5. Отчетность и рекомендация решений

Ссылка на книгу

#Book #Web #Pentest #AppSec #BurpSuite #OWASP #Vulnerability #BugBounty | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👎9🆒211
🤖 AI в ИБ: как применять нейросети эффективно и безопасно

AI уже давно перестал быть просто «игрушкой» для генерации текста. Вопрос теперь не в том, использовать его или нет, а в том, как делать это безопасно и с реальной пользой.

6 августа в 19:30 МСК разберут реальный рабочий процесс: как из нескольких встреч по безопасности продукта с помощью AI собрать презентацию, проверить факты, отсеять галлюцинации модели, убрать чувствительные данные и получить материал, который действительно можно использовать.

Помимо этого разберут:
1. Автоматизацию отчётов, документации и технических требований;

2. Работу с логами и подготовку черновиков скриптов;

3. Применение AI в offensive и defensive Security — от анализа CVE до запросов к SIEM и моделирования угроз;

4. Какие данные нельзя отдавать нейросетям и почему любой сгенерированный код нужно обязательно проверять.


Цель — за несколько минут получить основу презентации вместо нескольких дней ручной сборки.

Ведёт воркшоп Евгений Строев (Exness) — более 15 лет в ИБ, опыт работы в Positive Technologies, Group-IB, Т-Банке и Альфа-Банке.

6 августа, 19:30 МСК

Ссылка на регистрацию

#Cybersecurity #AI #LLM #SOC #BlueTeam #RedTeam #CVE #DevSecOps #Pentest | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
5🌭3🍌1💊1
🖥 Репозиторий: Hawk Eye — инструмент для OSINT-разведки, мониторинга открытых источников и поиска утечек информации.

Hawk Eye — это консольная утилита на языке Python, предназначенная для проведения автоматизированного сбора информации (OSINT) и мониторинга публичных платформ на предмет чувствительных данных.

— Инструмент позволяет отслеживать упоминания заданных ключевых слов, анализировать профили и активность в социальных сетях (например, Twitter/X) и выявлять утечки конфиденциальных данных, помогая аналитикам Threat Intelligence и исследователям безопасности оперативно реагировать на риски.

Ссылка на GitHub

#OSINT #Recon #Intelligence #Python #Scanning #Pentest #Leak | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍52🆒1
🖥 Репозиторий: Magisk — фреймворк для root-доступа и модификации Android

Magisk — это набор инструментов для получения и управления root-доступом, модификации Android без прямого изменения системных разделов, работы с boot-образами и загрузки собственного кода в процессы приложений.

Magisk — это не просто «программа для root». Исходный код представляет интерес для изучения:
• Android boot process

• Linux namespaces и permissions

• SELinux / sepolicy

• Android Zygote

• process injection / code loading

• boot image patching

• systemless modifications

• Android internals

• root detection и anti-root mechanisms

• mobile application security

• reverse engineering Android


Ссылка на GitHub

#Android #Root #Reverse #Linux #Pentest #Research #RedTeam #Mobile | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🆒32😇21
🖥 Репозиторий: OWASP Juice Shop — уязвимое веб-приложение для обучения пентестингу

Juice Shop — это полноценный интернет-магазин, намеренно реализованный с большим количеством уязвимостей.

Его основная ценность в том, что это не набор отдельных лабораторных задач, а функционирующее приложение с frontend, backend, API, базой данных и различными механизмами авторизации.

Набор challenges значительно шире классического OWASP Top 10, поэтому проект хорошо подходит как универсальный полигон для Web Application Security.

Ссылка на GitHub

#OWASP #Web #Pentest #AppSec #CTF #BugBounty #XSS #SQLi #SSRF #API #Docker | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍41😁1🆒1
📖 Книга: Изучаем Kali Linux. Проверка защиты, тестирование на проникновение, этичный хакинг

Обновленное практическое руководство по использованию специализированного дистрибутива Kali Linux для проведения комплексного аудита безопасности, этичного хакинга и подготовки к профильным сертификациям (Автор: Рик Мессье, 2025).

Систематизированное практическое пособие и самоучитель, предназначенный для системных администраторов, начинающих пентестеров, специалистов по безопасности и студентов, желающих освоить инструментарий Kali Linux и фундаментальные методологии аудита защищенности.


Основные темы книги:
1. Установка и оптимизация Kali Linux
2. Сбор информации и разведка (Reconnaissance)
3. Анализ и оценка уязвимостей
4. Эксплуатация систем
5. Аудит веб-приложений и беспроводных сетей
6. Аудит парольной защиты
7. Методология и этика
8. Подготовка к сертификациям

— Во втором издании существенно обновлен обзор встроенного софта Kali Linux, добавлены современные сценарии тестирования и актуальные техники аудита, что делает книгу отличным практическим стартом в профессии.

Ссылка на книгу

#Book #Kali #Linux #Pentest #Hacking #CEH #Metasploit #BurpSuite #Vulnerability | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
6🖕4😡2👎1🔥1
🖥 Репозиторий: OpenSSL — криптографическая библиотека и реализация TLS/DTLS/QUIC

OpenSSL — это фундаментальный open-source криптографический и TLS/SSL toolkit, используемый для защиты сетевых соединений, работы с сертификатами, криптографическими алгоритмами и протоколами TLS, DTLS и QUIC.

Его используют как непосредственно разработчики приложений, так и операционные системы, серверы, VPN, почтовые системы и сетевое оборудование.

Его сильная сторона — низкоуровневая работа с криптографией и протоколами, когда специалисту необходимо самостоятельно исследовать поведение TLS/PKI.

Ссылка на GitHub

#OpenSSL #Cryptography #TLS #PKI #Network #Pentest #Fuzzing #Reverse | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍422🆒2
📖 Книга: «Linux в действии» — Дэвид Клинтон

Это практическая книга по администрированию Linux, ориентированная не столько на изучение команд, сколько на решение реальных задач.

Для cybersecurity эта книга интересна тем, что формирует Linux-фундамент, без которого сложно нормально заниматься пентестингом, malware analysis, DevSecOps или эксплуатацией инфраструктуры.

Отдельная глава посвящена защите веб-сервера, а ещё одна — обеспечению безопасности сетевых соединений через VPN/DMZ.

Ссылка на книгу

#Book #Linux #Network #SSH #Web #Firewall #Admin #Pentest | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
🖕74👎3👍1🆒1😡1
🖥 Репозиторий: awesome-flipperzero — каталог инструментов и ресурсов для Flipper Zero

Awesome FlipperZero — это не отдельный инструмент, а большая community-driven подборка ресурсов для Flipper Zero: прошивок, приложений, плагинов, баз данных, дампов, утилит, документации и hardware-модулей.

Flipper Zero — это компактное устройство, способное взаимодействовать с RFID, Bluetooth, инфракрасными портами и другими беспроводными технологиями.


— А репозиторий Awesome Flipper Zero собрал в одном месте всё, что превращает эту игрушку в мощный инструмент для исследований и экспериментов.

Ссылка на GitHub

#FlipperZero #Awesome #Hardware #Hacking #Pentest #RedTeam | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍43🔥1
🖥 Репозиторий: WebGoat — интерактивная лаборатория по Web Application Security

WebGoat — это специально уязвимое Java-веб-приложение от OWASP, предназначенное для практического изучения веб-безопасности, пентестинга и методов защиты приложений. Это один из классических учебных полигонов AppSec.

— Каждая учебная задача объясняет проблему, предлагает выполнить практическое упражнение и затем показывает способы её устранения.

Главное преимущество WebGoat перед простым «уязвимым сайтом» — структурированное обучение.

Ссылка на GitHub

#OWASP #Web #Pentest #AppSec #CTF #Injection #XSS #BurpSuite #Vulnerability | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥43
This media is not supported in your browser
VIEW IN TELEGRAM
🖥 Репозиторий: CUPP⁠ — генерация персонализированных словарей паролей

CUPP (Common User Passwords Profiler) — это Python-инструмент для создания пользовательских wordlist на основе известной информации о человеке или организации: имени, никнейма, дат, названий компаний, домашних животных и других ключевых слов.

Профилирование паролей — в интерактивном режиме CUPP комбинирует введённые данные, даты, специальные символы, числа и leet-преобразования для формирования персонализированного словаря; также поддерживает обработку уже существующих wordlist.

Ссылка на GitHub

#Password #Wordlist #OSINT #Pentest #BruteForce #Attack #Python #RedTeam | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🆒31
🖥 Репозиторий: OWASP Cheat Sheet Series⁠ — практические руководства по безопасности веб-приложений

OWASP Cheat Sheet Series — это коллекция кратких практических руководств по Application Security, предназначенных для разработчиков, архитекторов и специалистов по информационной безопасности.

Проект содержит десятки самостоятельных материалов по защите приложений и инфраструктуры.

Большой набор Security Cheat Sheets — охватывает Authentication, Authorization, Access Control, XSS, SQL Injection, CSRF, JWT, OAuth2, Docker/Kubernetes Security, API, Threat Modeling, Logging, Cryptography, CI/CD Security, Zero Trust, AI Agent Security и многие другие направления. В текущем индексе указано 92 cheat sheets.

Ссылка на GitHub

#OWASP #AppSec #Web #DevSecOps #Pentest #XSS #SQLi #API #AI | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍632❤‍🔥1
🖥 Репозиторий: Mimikatz — инструмент для исследования безопасности Windows и работы с учетными данными

Mimikatz — открытый проект Benjamin Delpy (gentilkiwi), предназначенный для изучения механизмов аутентификации и защиты Windows.

Инструмент широко используется в Red Team, пентестах и исследованиях Active Directory.

Среди возможностей проекта: работа с различными механизмами Windows-аутентификации, Kerberos, DPAPI и данными, связанными с LSASS; поэтому Mimikatz также часто рассматривается защитниками как пример инструмента, который может применяться после компрометации системы.

Ссылка на GitHub

#Mimikatz #Windows #AD #RedTeam #Pentest #Kerberos | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍53🔥3
🖥 Репозиторий: RED_HAWK — комплексный инструмент для разведки и поиска уязвимостей веб-сайтов

RED_HAWK — это PHP-инструмент для Information Gathering, веб-сканирования и первичной оценки безопасности.

Проект объединяет множество reconnaissance-функций в одном CLI-интерфейсе.

— RED_HAWK удобен как единая точка запуска базовой разведки перед более специализированными инструментами.

Ссылка на GitHub

#Pentest #RedTeam #OSINT #Recon #Web #PHP #Vulnerability #Scanning #BugBounty | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
43❤‍🔥3👎2
🖥 Репозиторий: Nuclei Templates — коллекция шаблонов для автоматизированного поиска уязвимостей

Nuclei Templates — это поддерживаемая сообществом коллекция YAML-шаблонов для Nuclei, предназначенная для обнаружения уязвимостей, ошибочных конфигураций и различных экспозиций в веб-приложениях, API, сетях, DNS и облачной инфраструктуре.

— Репозиторий содержит шаблоны для CVE, XSS, обнаружения панелей, misconfiguration, exposure, WordPress и других проверок.

Особенно полезен для Bug Bounty, пентестинга, vulnerability research и автоматизации security-реконки. Шаблоны можно использовать как готовые проверки или как основу для создания собственных детекторов.


Ссылка на GitHub

#Nuclei #NucleiTemplates #BugBounty #Pentest #Vulnerability #CVE #AppSec #Testing | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
33👍32
🤖 А вы бы доверили AI искать уязвимости вместо себя?

Не просто написать ему промпт, а собрать полноценного агента, дать инструменты и выпустить на полигон.


10 сентября Standoff Hackbase запускает челлендж по AI-пентесту.

Стартуем с мастер-класса: Kekis в прямом эфире соберёт агента с нуля и покажет, где AI уже полезен в пентесте и CTF, а где ему лучше не доверять.

Разберём инструкции, инструменты, ограничения и постановку задач. А дальше — неделя практики.

10–17 сентября участники будут улучшать своих агентов и отправлять их искать динамические флаги на полигоне Hackbase. Простого «магического промпта» не получится — придётся анализировать ошибки и дорабатывать агента.

17 сентября — финальный разбор с Kekis: рабочие стратегии, ошибки и способы улучшения агентов.

Тройка лидеров получит призы.

По сути, эксперимент простой:

сможет ли твой AI-агент нормально пройти пентест?

Если интересно проверить — можно присоединиться.


Регистрация и подробности

#Cybersecurity #AI #Pentest #BugBounty #CTF #Vulnerability #StandoffHackbase | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3😁21
🖥 Репозиторий: Flipper⁠ — большая коллекция материалов, приложений, прошивок, скриптов и исследовательских наработок для Flipper Zero

Flipper — это своего рода универсальная песочница для Flipper Zero: в репозитории собраны материалы по NFC, RFID, Sub-GHz, Infrared, BadUSB, GPIO, Wi-Fi Dev Board и другим направлениям.

— Отдельные разделы посвящены анализу радиосигналов, работе с Wi-Fi Dev Board и различным приложениям для устройства.
— Репозиторий активно развивается и насчитывает тысячи коммитов; лицензия — GPL-3.0.

Ссылка на GitHub

#FlipperZero #Hardware #Hacking #NFC #BadUSB #WiFi #Pentest #GitHub | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7❤‍🔥31🆒1
🖥 Репозиторий: Strix — AI-пентестинг нового поколения

Strix — это open-source платформа для автоматизированного тестирования безопасности приложений с использованием автономных AI-агентов.

— Агенты самостоятельно планируют проверки, исследуют поверхность атаки, пытаются эксплуатировать уязвимости и подтверждают найденные проблемы с помощью рабочих PoC.
— Поддерживает анализ веб-приложений, API и исходного кода, поиск SQL-инъекций, XSS, SSRF, IDOR, ошибок контроля доступа и других уязвимостей.
— Включает инструменты разведки, браузерного тестирования, перехвата HTTP-запросов и выполнения команд, а также интеграцию с CI/CD.
— Можно запускать локально в Docker с собственной LLM-моделью или использовать облачную платформу Strix.


Проект будет интересен специалистам AppSec, пентестерам и разработчикам, которые хотят автоматизировать поиск и проверку уязвимостей, сохраняя возможность анализировать результаты и устранять проблемы.

Ссылка на GitHub

#Strix #AI #Pentest #AppSec #RedTeam #BugBounty #DevSecOps | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🆒21
📖 Книга: Ethical Hacking: A Hands-on Introduction to Breaking In

Практическое введение в этичный хакинг, ориентированное на читателей, которые хотят разобраться, как специалисты по информационной безопасности исследуют системы, обнаруживают слабые места и оценивают защищённость инфраструктуры.

Автор делает акцент на практическом освоении инструментов и подходов, которые применяются при тестировании безопасности.

— Книга может быть полезна тем, кто начинает изучать пентестинг и хочет перейти от теоретических понятий к работе с реальными сценариями в лабораторной среде.

Ссылка на книгу

#Book #Hacking #Pentest #RedTeam | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
3👎3🆒1