Лаборатория хакера
25.6K subscribers
1.28K photos
32 videos
11 files
1.36K links
Обзоры иб-инструментов с github, книги, курсы по ИБ.

Сотрудничество: @workhouse_price

Канал на бирже: https://telega.in/c/lab_hack

Канал в реестре РКН: https://clck.ru/3Fzjwv
Download Telegram
🖥 Репозиторий: Web Cache Vulnerability Scanner — Автоматизированный поиск уязвимостей веб-кэширования

Web Cache Vulnerability Scanner — это специализированный CLI-инструмент (сканер) для обнаружения критических проблем в архитектуре веб-кэширования, таких как Web Cache Poisoning и Web Cache Deception.

— Проект поддерживает детальную настройку HTTP-заголовков и параметров запросов, что позволяет выявлять специфические реакции кэширующих серверов, прокси-систем и CDN на манипуляции с данными.

Ссылка на GitHub

#CyberSecurity #BugBounty #Hack #Pentest #Vulnerability #Scanning | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
🆒6❤‍🔥2🔥2
🖥 Репозиторий: IoTHackBot — Автоматизированный инструмент для аудита безопасности и взлома IoT-устройств

IoTHackBot
— это специализированный фреймворк для пентестеров и специалистов Red Team, предназначенный для обнаружения, анализа и эксплуатации уязвимостей в «умных» устройствах (камеры, роутеры, датчики).

— Инструмент позволяет автоматизировать процесс поиска IoT-девайсов в сети, проводить брутфорс по базам стандартных паролей и применять готовые эксплойты для известных CVE в прошивках различных производителей.

Ссылка на GitHub

#IoT #Pentest #RedTeam #Cybersecurity #Hacking #Vulnerability #Scanning | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
64❤‍🔥2🆒2
🖥 Репозиторий: 40k-nuclei-templates — Одна из крупнейших подборок шаблонов для сканера уязвимостей Nuclei

40k nuclei templates
— этот репозиторий представляет собой огромный агрегатор, содержащий более 40 000 готовых YAML-шаблонов. Он объединяет наработки из множества открытых источников для автоматизации поиска уязвимостей, раскрытия конфиденциальных данных и выявления неправильных конфигураций веб-сервисов.

Коллекция охватывает широкий спектр проверок: от поиска известных CVE и анализа HTTP-заголовков до специфических эксплойтов для CMS, панелей управления и облачных инфраструктур.

Это незаменимый ресурс для специалистов по кибербезопасности и охотников за багами (Bug Bounty hunters), которым необходимо максимально полное покрытие при сканировании целей.


Ссылка на GitHub

#Vulnerability #Scanning #Pentest #BugBounty #CVE | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
10👍3🔥2
📖 Книга: A Vulnerable System: The History of Information Security in the Computer Age

Одна из ключевых мыслей книги: «Все уязвимости — это результаты плохих решений, принятых на ранних этапах разработки».

Автор последовательно рассказывает, как развивались механизмы защиты ИС.

— Начинает с формализации критериев определения безопасности компьютерных систем, затем переходит к эпохе интернета и крупным взломам 90-х годов.

Ссылка на книгу

#Book #System #Vulnerability | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👎15🔥32👍1
📖 Книга: Уязвимость SQL-инъекция. Практическое руководство для хакеров — Михаил Тарасов, 2019

Книга по этичному хакингу, которая целиком посвящена такой коварной уязвимости как SQL-инъекция. Так называют метод проникновения в веб-приложение или сайт с использованием вредоносного кода, который встроен в пакет структурированных запросов.

— Автор книги подробно рассказывает, как выявлять данную уязвимость с практикой на Metasploitable 2.

Пособие подходит не совсем для новичков — необходимо предварительно изучить структуру языка программирования SQL.


Ссылка на книгу

#Book #SQL #Injection #Vulnerability #Web #Guide | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👎20❤‍🔥72
🖥 Репозиторий: Honggfuzz — Инструмент для фаззинга (поиска уязвимостей) от Google

Honggfuzz — это инструмент для фаззинга, предназначенный для автоматического поиска уязвимостей в программном обеспечении путём подачи случайных или мутированных данных и отслеживания сбоев.

Поддерживает три режима работы: фаззинг на основе файлов, сетевых протоколов и инструментированных сборок (ASan, UBSan, CFI). Работает на Linux, macOS, Windows и Android. Имеет персистентный режим и поддерживает параллельный фаззинг на нескольких ядрах.

Ссылка на GitHub

#Fuzzing #Security #Vulnerability #Research #Google #OpenSource | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9
🖥 Репозиторий: CVEmap — CLI-инструмент для навигации и глубокого анализа базы данных CVE

CVEmap — это командная утилита (инструментарий) для исследования экосистемы уязвимостей, которая агрегирует данные из множества источников в единый интерфейс.

Позволяет быстро искать и фильтровать уязвимости по критичности, наличию публичных эксплейтов (PoC), рейтингу EPSS (вероятность эксплуатации) и вхождению в список CISA KEV (активно эксплуатируемые уязвимости).

Ссылка на GitHub

#CVE #Vulnerability #Pentesting #Data | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥853🆒2
🖥 Репозиторий: Cameradar — Инструмент для сканирования и взлома IP-камер.

Cameradar — это специализированная утилита, предназначенная для автоматического обнаружения уязвимых систем видеонаблюдения в сети.

— Инструмент сканирует диапазон IP-адресов на наличие открытых RTSP-потоков, пытается подобрать пароли к ним по словарю и при успешном взломе отображает изображение с камеры в реальном времени, что позволяет быстро выявлять незащищенные устройства.

Ссылка на GitHub

#IP #VideoSurveillance #Recon #Pentest #Surveillance #Vulnerability #Scanning | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍14🔥4❤‍🔥32🆒2
🖥 Репозиторий: afrog — Высокопроизводительный инструмент для автоматического поиска уязвимостей и аудита безопасности веб-ресурсов

afrog — это утилита командной строки на языке Go, предназначенная для быстрого сканирования сетевых ресурсов, выявления известных уязвимостей (CVE) и поиска слабых мест в инфраструктуре.

— Поддерживает гибкую настройку и использование пользовательских сценариев проверки (PoC) в формате YAML, обеспечивая при этом высокую скорость параллельного сканирования и формирование наглядных HTML-отчетов.

Ссылка на GitHub

#Pentest #Golang #Vulnerability #Scanning #CVE #BugBounty #Exploit #PoC | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
3🆒3👍1👎1
🖥 Репозиторий: Pentagi — Автономный агент для проведения тестирования на проникновение с использованием LLM

Pentagi
— это проект, использующий возможности больших языковых моделей (LLM) для автоматизации процесса поиска векторов атаки и эксплуатации уязвимостей в целевых системах.

— Агент способен анализировать структуру сети, планировать цепочки атак, выполнять разведку и эксплуатировать найденные слабые места, имитируя поведение человека-пентестера для повышения эффективности поиска критических дефектов в инфраструктуре.

Ссылка на GitHub

#AI #Pentest #LLM #Automation #RedTeam #Vulnerability #Cybersecurity | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
🆒7👍32
📖 Книга: XSS-STACK-1. Cпециальный
выпуск. 2026


Профессиональное научно-техническое издание для специалистов по безопасности веб-приложений (AppSec), пентестеров и разработчиков, желающих детально изучить глубокие механизмы работы уязвимостей класса Cross-Site Scripting (XSS).

Разбирает актуальные методы анализа и обхода политик безопасности контента (CSP), особенности фильтрации входных данных в современных веб-фреймворках, а также предлагает концептуальные подходы к проектированию надежной защиты на стороне сервера и клиента для нейтрализации векторов инъекций.

Ссылка на книгу

#Book #XSS #Attack #Vulnerability #Web #AppSec #JS | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍73🔥3🖕2👎1🤬1
🖥 Репозиторий: DefectDojo — Платформа для управления уязвимостями и автоматизации отчетности по безопасности

DefectDojo
— это инструмент управления жизненным циклом уязвимостей для команд DevSecOps и ИБ-специалистов, работающих с результатами автоматизированного сканирования.

— Позволяет агрегировать результаты десятков инструментов безопасности (SAST, DAST, SCA), автоматизировать их дедупликацию, приоритизацию и отслеживание исправления, предоставляя наглядные дашборды для мониторинга состояния защищенности приложений в реальном времени.

Ссылка на GitHub

#DevSecOps #Vulnerability #AppSec #Management | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
🆒4👍321
🖥 Репозиторий: Vulnerability Checklist — систематизированный чек-лист по поиску и проверке уязвимостей в веб-приложениях

Vulnerability Checklist — это практическое руководство и база знаний для специалистов по кибербезопасности и багхантеров, предназначенная для упорядоченного проведения тестов на проникновение.

— Репозиторий охватывает широкий спектр категорий уязвимостей (от IDOR и SSRF до ошибок бизнес-логики и аутентификации), предоставляя для каждого случая конкретные сценарии проверки, примеры полезных нагрузок и методики подтверждения критичности найденных багов.

Ссылка на GitHub

#BugBounty #Pentest #Vulnerability #Web #Checklist #Cybersecurity | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
4🆒32
🖥 Репозиторий: Killer — автоматизированный инструмент для поиска уязвимостей HTTP Request Smuggling

Killer — это Python-скрипт, предназначенный для обнаружения и эксплуатации уязвимостей HTTP Request Smuggling (контрабанда HTTP-запросов) в веб-приложениях.

— Инструмент позволяет автоматизировать процесс идентификации различных техник контрабанды запросов (таких как CL.TE и TE.CL), которые могут быть использованы для обхода систем защиты, доступа к внутренним ресурсам или выполнения XSS-атак.

Ссылка на GitHub

#Web #BugBounty #Pentest #Automation #Vulnerability #HTTP | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍32🤔2👎1
📖 Книга: Perform a web penetration test

Пошаговое практическое руководство по проведению тестирования на проникновение веб-приложений и поиску уязвимостей (Автор: Mosses Mopepe, 2023).

Прикладное руководство по веб-пентестингу, предназначенное для начинающих и практикующих специалистов по безопасности, Bug Bounty охотников, веб-разработчиков и QA-инженеров, желающих освоить структурированный подход к аудиту защищенности веб-сервисов.


Основные темы книги:
1. Полный цикл веб-пентеста
2. Практический разбор OWASP Top 10
3. Инструментарий исследователя
4. Аудит логики и аутентификации
5. Отчетность и рекомендация решений

Ссылка на книгу

#Book #Web #Pentest #AppSec #BurpSuite #OWASP #Vulnerability #BugBounty | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👎9🆒211
📖 Книга: Изучаем Kali Linux. Проверка защиты, тестирование на проникновение, этичный хакинг

Обновленное практическое руководство по использованию специализированного дистрибутива Kali Linux для проведения комплексного аудита безопасности, этичного хакинга и подготовки к профильным сертификациям (Автор: Рик Мессье, 2025).

Систематизированное практическое пособие и самоучитель, предназначенный для системных администраторов, начинающих пентестеров, специалистов по безопасности и студентов, желающих освоить инструментарий Kali Linux и фундаментальные методологии аудита защищенности.


Основные темы книги:
1. Установка и оптимизация Kali Linux
2. Сбор информации и разведка (Reconnaissance)
3. Анализ и оценка уязвимостей
4. Эксплуатация систем
5. Аудит веб-приложений и беспроводных сетей
6. Аудит парольной защиты
7. Методология и этика
8. Подготовка к сертификациям

— Во втором издании существенно обновлен обзор встроенного софта Kali Linux, добавлены современные сценарии тестирования и актуальные техники аудита, что делает книгу отличным практическим стартом в профессии.

Ссылка на книгу

#Book #Kali #Linux #Pentest #Hacking #CEH #Metasploit #BurpSuite #Vulnerability | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
6🖕4😡2👎1🔥1
🖥 Репозиторий: WebGoat — интерактивная лаборатория по Web Application Security

WebGoat — это специально уязвимое Java-веб-приложение от OWASP, предназначенное для практического изучения веб-безопасности, пентестинга и методов защиты приложений. Это один из классических учебных полигонов AppSec.

— Каждая учебная задача объясняет проблему, предлагает выполнить практическое упражнение и затем показывает способы её устранения.

Главное преимущество WebGoat перед простым «уязвимым сайтом» — структурированное обучение.

Ссылка на GitHub

#OWASP #Web #Pentest #AppSec #CTF #Injection #XSS #BurpSuite #Vulnerability | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥43
🖥 Репозиторий: RED_HAWK — комплексный инструмент для разведки и поиска уязвимостей веб-сайтов

RED_HAWK — это PHP-инструмент для Information Gathering, веб-сканирования и первичной оценки безопасности.

Проект объединяет множество reconnaissance-функций в одном CLI-интерфейсе.

— RED_HAWK удобен как единая точка запуска базовой разведки перед более специализированными инструментами.

Ссылка на GitHub

#Pentest #RedTeam #OSINT #Recon #Web #PHP #Vulnerability #Scanning #BugBounty | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
43❤‍🔥3👎2
🖥 Репозиторий: Nuclei Templates — коллекция шаблонов для автоматизированного поиска уязвимостей

Nuclei Templates — это поддерживаемая сообществом коллекция YAML-шаблонов для Nuclei, предназначенная для обнаружения уязвимостей, ошибочных конфигураций и различных экспозиций в веб-приложениях, API, сетях, DNS и облачной инфраструктуре.

— Репозиторий содержит шаблоны для CVE, XSS, обнаружения панелей, misconfiguration, exposure, WordPress и других проверок.

Особенно полезен для Bug Bounty, пентестинга, vulnerability research и автоматизации security-реконки. Шаблоны можно использовать как готовые проверки или как основу для создания собственных детекторов.


Ссылка на GitHub

#Nuclei #NucleiTemplates #BugBounty #Pentest #Vulnerability #CVE #AppSec #Testing | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
33👍32
🤖 А вы бы доверили AI искать уязвимости вместо себя?

Не просто написать ему промпт, а собрать полноценного агента, дать инструменты и выпустить на полигон.


10 сентября Standoff Hackbase запускает челлендж по AI-пентесту.

Стартуем с мастер-класса: Kekis в прямом эфире соберёт агента с нуля и покажет, где AI уже полезен в пентесте и CTF, а где ему лучше не доверять.

Разберём инструкции, инструменты, ограничения и постановку задач. А дальше — неделя практики.

10–17 сентября участники будут улучшать своих агентов и отправлять их искать динамические флаги на полигоне Hackbase. Простого «магического промпта» не получится — придётся анализировать ошибки и дорабатывать агента.

17 сентября — финальный разбор с Kekis: рабочие стратегии, ошибки и способы улучшения агентов.

Тройка лидеров получит призы.

По сути, эксперимент простой:

сможет ли твой AI-агент нормально пройти пентест?

Если интересно проверить — можно присоединиться.


Регистрация и подробности

#Cybersecurity #AI #Pentest #BugBounty #CTF #Vulnerability #StandoffHackbase | Лаборатория хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3😁21