Не хакинг, а ИБ
18.3K subscribers
1.31K photos
47 videos
102 files
1.45K links
Лучшие материалы со всего интернета по ИБ и этичному хакингу.

Реклама/сотрудничество: @workhouse_price

Мы на бирже: https://telega.in/c/searchack

Канал в реестре РКН: https://clck.ru/3FtTUG
Download Telegram
☁️ Обширная коллекция полезных нагрузок (payloads) для тестирования безопасности веб-приложений и сетей

Payloads – это открытый справочный ресурс, который консолидирует в себе векторы атак, используемые при фаззинге и активном поиске уязвимостей (Bug Bounty/Pentesting).

— Библиотека содержит структурированные наборы данных для проверки наиболее критических уязвимостей, включая SQL-инъекции, Cross-Site Scripting (XSS), Command Injection, Local/Remote File Inclusion (LFI/RFI), а также обширные словари для брутфорса путей и параметров, что делает его незаменимым ресурсом для автоматизации тестирования и ручного анализа.

🗄 Репозиторий на GitHub – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍1
🔒 Смарт-карты и информационная безопасность

Практическое и теоретическое руководство по архитектуре смарт-карт, встроенным криптографическим протоколам и их применению в системах защиты информации.

Профильное техническое пособие, предназначенное для разработчиков аппаратно-программных средств защиты, специалистов по PKI и криптографии, инженеров банковских и телекоммуникационных систем, а также студентов ИБ-специальностей.


Основные темы книги:
Архитектура и физическое устройство
Аппаратная криптография
Строгая аутентификация и PKI
Применение в реальных индустриях
Атаки на смарт-карты и методы защиты

— Книга охватывает весь спектр вопросов применения микропроцессорных пластиковых карт как одного из ключевых элементов построения надежных персональных и корпоративных систем безопасности.

🗄 Читать книгу – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
👍52🔥1😁1
🎃 Раскрыта схема тотальной слежки, охватывающая миллиарды Android-устройств по всему миру

Разрешение на геолокацию, которое пользователь выдаёт приложению ради навигации, погоды или измерения скорости, может открыть доступ к координатам совсем другой компании.

Исследование Electronic Frontier Foundation показало, что встроенные в Android-приложения рекламные библиотеки способны автоматически получать местоположение вместе с самим приложением и отправлять координаты в рекламную экосистему.

— Пользователь при этом может даже не знать, что данные уходят рекламодателям и брокерам.

🗄 Источник – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯8🗿2👍1👎1
📱 TDL — Telegram Downloader, который умеет больше, чем кажется

TDL (Telegram Downloader) — это не просто загрузчик файлов из Telegram, а целый набор инструментов для работы с мессенджером.

Проект с открытым исходным кодом, написанный на языке Go, который позволяет:
Загружать файлы с максимальной скоростью (иногда даже быстрее официальных клиентов!)
Работать с защищёнными чатами
Экспортировать сообщения, участников и подписчиков в JSON
Пересылать сообщения с автоматическим резервным копированием

🗄 Читать статью – линк.
🗄 Репозиторий на GitHub – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
5
🌐 Универсальный Python-тулкит для Brute Force и поиска точек входа

Kraken – это Python-based инструмент для централизации различных задач по перебору учётных данных и обнаружению потенциальных точек входа в сетевых сервисах и веб-приложениях.

• Поддерживает Brute Force для FTP, SSH, Telnet, LDAP, VOIP, Kubernetes, Wi-Fi и WPA3.

• Содержит набор модулей для атак на популярные веб-платформы.

• Включает reconnaissance-модули для поиска административных панелей, директорий и субдоменов.

• Работа организована через единый CLI-интерфейс: пользователь запускает Kraken и выбирает необходимый модуль из меню.

• Реализован на Python, зависимости устанавливаются через requirements.txt.


— Инструмент представляет интерес как компактная коллекция готовых модулей для изучения механизмов credential attacks и автоматизации отдельных этапов пентеста.

🗄 Репозиторий на GitHub – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
👍42🆒2
🛡 Семь безопасных информационных технологий

Систематизированный обзор ключевых базовых технологий и концепций, обеспечивающих устойчивость и надежность современных информационных систем.

Профильное аналитическое и практическое пособие, предназначенное для архитекторов безопасности, CISO, специалистов по стандартизации и сертификации, системных инженеров и студентов ИБ-специальностей.


— Книга позволяет системно структурировать понимание того, на каких «столпах» держится современная безопасная ИТ-инфраструктура, сочетая строгость нормативных требований с инженерной практикой.

🗄 Читать книгу – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
👎5🔥3👍2🤬2🆒21👌1
🤒 Срочно обновляйте сайты WordPress. Отраженная XSS без прав получила опасную цепочку RCE

Обычная страница входа в WordPress оказалась способна превратить одну неудачную авторизацию в выполнение JavaScript на сайте, а при удачном стечении обстоятельств для атакующего привести к запуску PHP-кода на сервере.

Разработчики WordPress закрыли уязвимость в версии 7.0.3 и рекомендуют администраторам обновить сайты как можно скорее.

— Уязвимость получила идентификатор CVE-2026-64638 и оценку 8,9 балла по шкале CVSS.

🗄 Источник – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯43😈3
🔎 Материалы OSINT: руководства, инструменты, исследования

Часть 1: Как не вляпаться в непонятное, когда и так все понятно
Часть 2: Что от нас скрывают админы сайтов — быстрый чек за 2 минуты
Часть 3: Как ставить вопросы, так, чтобы получить на них ответы
Часть 4: Что у картинки за душой? Разбираемся с метаданными изображения
Часть 5: Что у pdf за душой — разбираемся с метаданными документов за 2 минуты
Часть 6: Фотошоп наше все? Выявляем фейк за 2 минуты
Часть 7: Вспоминаем забытые пароли от zip архива за 2 минуты
Часть 8: GEOINT по фото за 3 минуты
Руководство по геопространственной разведке (GEOINT)
Часть 9: Найти все и не потеряться
Часть 10: Что у нас с фирмами в США?
Заметки на полях: OSINT как дисциплина целевого анализа и оценки
Заметки на полях: Пароли
Часть 11: Приватность – новая роскошь
Как данные электронной почты помогают выявлять фишинг
Часть 12: Отслеживаем крипту за 10 минут
Часть 13: Руководство по ShodanX
Часть 14: Руководсвто по Argus
Часть 15: Когда OSINT не работает
Часть 16: Находим скрытую инфраструктуру компаний через Shodan

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
👍41
🤨 Пассивный инструмент обнаружения поддоменов

Subfinder – это Go-based CLI-инструмент для автоматизированного Subdomain Enumeration.

Его основная задача – получить максимально широкий список потенциальных поддоменов домена из доступных пассивных источников и подготовить его для дальнейшей разведки.

Главное преимущество Subfinder – сочетание пассивности, скорости и автоматизации. Это позволяет получить первоначальную карту внешней инфраструктуры с минимальным количеством непосредственного взаимодействия с целевыми системами.

— Проект прямо позиционирует passive model как подход, подходящий для penetration testing и bug bounty.

🗄 Репозиторий на GitHub – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
5🆒1
🥷 Убежище хакера, большой сборник статей

Антология обучающих и аналитических материалов по кибербезопасности, анализу защищенности и этичному хакингу.

Тематический сборник статей и практических руководств, охватывающий различные аспекты информационной безопасности и работы системных технологий.

В материалах сборника рассматриваются популярные векторы веб-атак, методики исследования операционных систем, принципы сетевого взаимодействия, способы использования специализированного ПО, а также базовые концепции цифровой гигиены и анонимности в сети.

🗄 Читать книгу – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥31
🤖 ScanFactory выходит на рынок ИИ-фаерволов с решением Prizma

ScanFactory представила новый продукт Prizma – решение для контроля и защиты корпоративной ИИ-инфраструктуры. Продукт позволяет компаниям безопасно использовать LLM и ИИ-агентов, контролируя данные, доступы, расходы и взаимодействие с внешними ИИ-сервисами.

Корпоративное использование искусственного интеллекта быстро растет: сотрудники подключают публичные LLM, команды внедряют ИИ-агентов и RAG-системы, а количество обращений к различным моделям увеличивается.

Вместе с этим у компаний появляется новый класс рисков – от утечек конфиденциальных данных до неконтролируемого теневого AI.

🗄 Источник – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
2🆒2👍1🔥1
🚠 WAN: что такое глобальная сеть, как она устроена и чем отличается от LAN

WAN представляет собой сеть, которая связывает несколько отдельных сетей через удалённые каналы связи. Самый понятный пример можно увидеть дома. Смартфон подключается по Wi-Fi к роутеру, компьютер соединяется с ним по Ethernet, а сам маршрутизатор подключён к сети интернет-провайдера.

Домашние устройства образуют LAN, то есть локальную сеть. Канал от маршрутизатора к провайдеру ведёт уже во внешнюю сеть. Поэтому на многих домашних роутерах разъём для кабеля провайдера подписан WAN или Internet.

🗄 Читать статью – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
💯3🆒3👍1
🙌 Современный, защищенный и высокопроизводительный почтовый сервер на языке Rust

Stalwart Mail Server – это открытое «все-в-одном» решение для развертывания почтовой инфраструктуры, объединяющее функции серверов JMAP, IMAP4, SMTP и инструменты обеспечения безопасности электронной почты.

— Проект написан на Rust с акцентом на безопасность памяти и высокую производительность, из коробки поддерживает современный протокол JMAP, встроенную проверку подлинности писем (SPF, DKIM, DMARC, ARC), фильтрацию спама, а также интеграцию с каталогами LDAP, SQL и OAuth2.

🗄 Репозиторий на GitHub – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥31
🔐 Безопасность веб-приложений ASP. Net Core

Практическое руководство по созданию защищенных веб-приложений и REST API на платформе .NET, предотвращению уязвимостей и внедрению лучших практик AppSec.

Профессиональное техническое пособие по безопасной разработке (Secure Coding), предназначенное для C#/.NET-разработчиков, веб-архитекторов, AppSec-инженеров и QA-специалистов, желающих научиться проектировать и защищать .NET-приложения от современных киберугроз.


Основные темы книги:
• Аутентификация и Авторизация
• Защита от уязвимостей OWASP Top 10
• Защита данных (Data Protection API)
• Безопасность API и микросервисов
• Укрепление конфигурации (Hardening)

— Книга помогает .NET-разработчикам использовать встроенные защитные механизмы фреймворка ASP.NET Core и писать чистый, устойчивый к атакам код на всех этапах разработки.

🗄 Читать книгу – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
3🔥1
Тебя останавливает ИМЕННО ЭТО!

Сделать первый шаг — самое сложное в любом начинании. Но вокруг нейросетей придумали столько мифов, что у большинства сразу опускаются руки:

• «нет зарубежной для подписки подписку»,
• «надо брать курс за 100к»,
• «агенты сожрут весь бюджет на API».


ХВАТИТ ОТКЛАДЫВАТЬ ВСЕ НА ПОТОМ!


Реальность давно изменилась: Китайские DeepSeek, Kimi и Qwen доказали, что бесплатные модели ничуть не хуже платных западных аналогов.

Для старта не нужно платить ни рубля: В интернете очень много полезного контента, связанного с ИИ (бесплатные мини курсы от OpenAI, 1000 видео на YouTube, каналы в TG по всем направлениям AI)

Чтобы не искать все вручную, я собрал подборку сильных практиков, за которыми слежу сам.

Готовые промпты, вайб-кодинг, внедрение ИИ в бизнес, использование агентов, нейрогенерация и многое другое — все внутри

Подписывайтесь на IT | AI авторов, каждый найдет для себя полезную информацию независимо от уровня.

👉 https://xn--r1a.website/addlist/pnbKPO4tJTJmNzMy
2👍1
🔸 Используете ПК на процессоре AMD? В чипах нашли критическую брешь, но исправлений безопасности не будет

Специалист по безопасности Кристофер Домас обнаружил необычный способ обойти защиту памяти в старых процессорах AMD.

Чтобы переключить отображение оперативной памяти, достаточно изменить один бит в настройках контроллера, после чего система получает возможность обращаться к областям, которые обычно скрыты даже от ядра операционной системы.

Разработанный Домасом метод получил название Skitter Creek Bath Salts.

🗄 Источник – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
4👍2🔥1
🌦 Облачная форензика: расследование инцидентов в AWS, Azure и Google Cloud

Облачная форензика – это новая область цифровой экспертизы, которая занимается расследованием инцидентов в облачных средах.

В 2025 году 87% организаций используют облачные сервисы, что делает cloud forensics критически важным навыком для экспертов по безопасности.

— Полное руководство по облачной форензике. Узнайте, как расследовать инциденты в AWS, Azure и Google Cloud, какие инструменты использовать и как собирать цифровые улики.

🗄 Читать статью – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
4🔥1
🌐 Инструмент для генерации специализированных парольных словарей на основе ключевых слов и мутаций

psudohash — это Python-скрипт, предназначенный для создания персонализированных списков паролей (wordlists) для последующих атак методом перебора (брутфорса) или восстановления доступа.

— Инструмент принимает на вход базовые слова (например, названия компаний, имена, бренды) и применяет к ним комбинаторные правила мутации (замена символов leetspeak, добавление шаблонов дат, символов и регистровых комбинаций), создавая адаптированные словари под конкретные цели с учетом распространенных паттернов создания паролей.

🗄 Репозиторий на GitHub – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥1
💻 Практический анализ двоичных файлов.
Как самому создать в Linux инструментарий для оснащения, анализа и дизассемблирования двоичных файлов

Это практическое руководство по reverse engineering и binary analysis, ориентированное прежде всего на Linux, x86-64, C/C++ и ассемблер.

Главная идея – не просто научиться пользоваться готовыми IDA/Ghidra, а понять внутреннее устройство инструментов анализа и самостоятельно создавать их.

— Книга последовательно проходит путь от устройства ELF/PE-файлов до достаточно сложных методов анализа.

🗄 Читать книгу – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
5🔥1
📸 Хакеры взломали 14 500 камер Dahua всего за 35 дней

ИБ-исследователи обнаружили масштабную кампанию CameraSwarm, в рамках которой хакеры взломали уже 14 530 IP-камер Dahua.

По словам специалистов, атаки длились как минимум 35 дней (с 17 июня по 22 июля 2026 года), и большинство подтвержденных жертв находятся на территории России и Украины.

— Аналитики Hunt.io пишут, что обнаружили вредоносную активность случайно: оператор CameraSwarm оставил без защиты рабочую директорию на HTTP-сервере.

🗄 Источник – линк.

// Не хакинг, а ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
31