PAINtest
2.15K subscribers
44 photos
1 video
2 files
57 links
Автор: @W0lFreaK
Download Telegram
OffZone 2024 x BugsZone 2.0

Это было масштабно и мощно!

Познакомился с большим количеством крутых людей, увиделся со старыми друзьями, набрал гору мерча и посетил несколько отличных докладов!

Отдельно про BugsZone. В этот раз вендоры предоставили свежие, небоянные и очень большие скоупы, что позволило показать неплохие результаты в итоговом рейтинге. Буду улучшать на следующих ивентах :)

Спасибо @offzone_moscow за такой крутой ивент!
И отдельная благодарность всей команде @bizone_bb и лично @Andrew_Levkin за организацию BugsZone :)
👍8🤩43❤‍🔥2🔥1
На днях посетил мастер-класс одного из самых эффективных и результативных русских хакеров-исследователей - Алисы Esage.

Среди ее достижений: победа на престижном Pwn2Own, публикация в Phrack, 0day-уязвимости в гипервизорах, V8, … и даже взлом выборов в одной стране :)))

Редко удается найти профессионалов, готовых поделиться не только технической экспертизой, но и собственным майндсетом и подходами к исследованиям. А когда речь идёт о поиске 0day - такой мастер-класс, да ещё и на русском языке - сокровище.

Встреча прошла очень тепло и лампово. Я получил мотивацию и понимание о дальнейших шагах собственного вектора развития.

А ещё, мастер-класс хорошо дополнил ее выступления на VXCON 2024:
Browser Exploitation Workshop
Keynote: Vulnerability Research in the Age of AI

И недавний подкаст:
Fuzzing from First Principles

Однозначно - продолжаю рекомендовать! Алиса и ее исследования - вершина хакерского искусства! И с нетерпением жду новых ресерчей и докладов :)
🔥165❤‍🔥3🤮2
Завершился BUGS ZONE III от BI.ZONE Bug Bounty.

Это было круто)

Скоуп. Наконец-то появились вайлдкарды. Количество дубликатов и тесноты в мелких приложениях снизилось на порядок. В любой момент ивента было что поломать :)

Триаж. Он был просто молниеносен. Меньше суток с момента репорта до получения выплаты - многим вендорам стоит поучиться))

Коммьюнити. Как всегда бесподобно ❤️

Результаты. Ворвался в топ-7, значительно улучшив результаты с прошлых ивентов. Но вперед ещё много работы.

Благодарности @Andrew_Levkin, @Allegium, @fun9ral, @nKuz98 и всей команде @bizone_bb и вендорам за организацию. Вы крутые)

Спасибо @Solembumm @w8boom - хорошо поработали :)

P.S. мерч - великолепие!
🔥2310👍5💘2👎1🤮1💩1
Друзья из Statemind попросили поделиться информацией об их fellowship программе Smart Contract Security Specialist
Прямо сейчас на нее проходит отбор.

В программе обучения:
- Blockchain technology and Ethereum mechanics
- Smart contract security fundamentals
- DeFi protocol architecture and vulnerabilities

Если не знаешь, как провести новогодние праздники с пользой... То это отличная возможность изучить что-то новое в свежей сфере аудита веб3 :)

Регистрация в форме
https://forms.gle/SFgriLdhhYqGQbRA6
❤‍🔥5🔥4
Новый год ещё не наступил, а новогодние подарочки от BI.ZONE BUG BOUNTY уже прибыли! :)

Спасибо команде!
Вы делаете невероятную работу, помогая сделать отечественные компании более защищенными :)

Желаю вам в новом году ещё больше энергии, успехов, эффективных хантеров и крутых ивентов! :)

С наступающим! 🎄
🔥14❤‍🔥4👍1
С Новым годом!
Желаю свершений и достижений в новом году!
Пусть он будет ещё более крутым, эффективным и результативным! Успехов! 🎄
До новых встреч в 2025 :)
🎉277🔥4
Forwarded from BI.ZONE Bug Bounty
😆 (Не)секретный чатик багхантеров

А вы знаете, что у нашего комьюнити есть чат, в котором общаются исследователи и команда платформы? Там уже больше 250 человек, не хватает только вас!

Залетайте в чат, чтобы:

🔵Общаться с другими хантерами.
🔵Получать помощь и делиться опытом.
🔵Быть на связи с командой платформы.
🔵Оставаться в курсе новостей.
🔵Вместе посещать багбаунти-ивенты.
🔵Делиться мемами и просто болтать о багхантинге.

Присоединяйтесь, будем вместе прокачиваться в работе с уязвимостями ;)
Please open Telegram to view this post
VIEW IN TELEGRAM
6🤮3👎2🔥2
При анализе мобильных и веб-приложений одна из важных задач — сбор информации об API и формате HTTP-запросов. В случае с веб-приложениями это можно сделать через OpenAPI-спецификации или исследуя JavaScript. В мобильных приложениях всё сложнее: запросы часто генерируются в разных классах, а код бывает обфусцирован.
Для решения этой задачи @Black4Fan создал свой инструмент BFScan. Он помогает извлечь HTTP-запросы и OpenAPI-спецификацию из JAR/WAR/APK приложений. BFScan анализирует как клиентские библиотеки (например, Retrofit), так и серверные технологии (например, Spring-аннотации), и даже находит захардкоженные URL и секреты.
Утилита также поддерживает декомпиляцию обфусцированного кода с помощью jadx, что позволяет корректно формировать запросы и тестировать API.

Делюсь полезностью :)

https://github.com/klsecservices/BFScan
🔥114
Открылась регистрация на очередную, ежегодную пентестерскую премию от Awillix

В этом году значительно увеличили количество номинаций и призов.
Пару лет назад стал призером. В этом году тоже планирую подать несколько заявок :)

Советую поучаствовать

https://award.awillix.ru/
👍103🔥3
Новая сходка нашего секретного коммьюнити!

А от меня - возможность попасть на митап для 2 желающих :)
3🔥1
Forwarded from assume birch
Когда и где?

10.07.2025,
в одном из баров Москвы

Как и в прошлый раз - от комьюнити для комьюнити. Никакого PR.

Точная локация будет указана в персональном приглашении.

18:30 - начало митапа.

Какие будут доклады?
Скоро поделимся с вами!

Как получить проходку?
Следить за новостями в канале.
Спросить у друга, а может у него +1.

Ждем тебя на встрече!
2
Розыгрыш 2 проходок на митап
2🔥2
PAINtest
Розыгрыш 2 проходок на митап
🎉 Результаты розыгрыша:

🏆 Победители:
1. Никита (@ILLLIGION)
2. cocucomba (@sos1somba)

✔️Проверить результаты
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5
Всем привет, настало время отличных новостей 🤘

Я завершил свою работу в Лаборатории Касперского — эти 2 года стали мощным бустом скиллов и знаний в команде с топовыми экспертами. Респект всей команде за этот бесценный опыт 🔥🤝

Теперь я в RWB — вместе с командой строим процессный аппсек, создаем ЛУЧШУЮ багбаунти программу и собираем настоящую дримтим безопасности!

А для тех кто на OFFZONE — жду завтра на стенде RWB! Приходите, пообщаемся, дам доступы в приватные сервисы, будет жарко 🔥


P.S. И ещё бонус: мы продлеваем отбор на наш приватный ивент до 29 августа. Если давно хотели попасть — сейчас самое время 😉
🔥18👍97😍1
Вот так приносишь вендору админский интерфейс без авторизации с раскрытием персоналки сотрудников и технички

А в ответ получаешь от триажера информатив и направление на портсвиггер 😂
😁45🤣28🤯13🤡5🙈2😨21🥴1
Мой друг @brt4rce написал статью про свой успешный опыт сдачи eWPTX (Web Penetration Tester eXtreme).

Костя рассказал:
🌲 как готовился
🌲 какие темы реально оказались важными
🌲 где было больно
🌲 чего ждать от экзамена
🌲 и стоит ли вся эта история затраченных усилий

Сам раньше не встречал нормальных русскоязычных разборов этой сертификации, поэтому — рекомендую.

Выглядит как неплохой план на приближающиеся праздники :)
Please open Telegram to view this post
VIEW IN TELEGRAM
8👍3
Оказывается, хантить Яндекс не настолько страшно и сложно, как я думал

Ну что ж, будет что поресерчить в праздники :)
🔥173