Standoff 365
8.23K subscribers
931 photos
114 videos
2 files
678 links
Платформа, где хакеры помогают бизнесу стать безопаснее: standoff365.com

Чат @standoff_365_chat

Вопросы по Bug Bounty: t.me/standoff_365/54

Техподдержка
BB: @stf_bugbounty_support_bot
Для красных: @red_team_support_bot
Для синих: @stf_def_support_bot
Download Telegram
Теперь можно ломать Standoff Market 😏

Специально для вас открываем краткосрочную программу — она продлится всего неделю.

Это — первая возможность заработать эффки вне битвы! Находи валидную уязвимость и получай баллы. О других способах пополнить кошелек расскажем позже 🤩

Скоуп:
https://market.stf365.com/

Вознаграждение:
За каждый принятый отчет начислим эффки, которые можно будет обменять на фирменный мерч и другие классные лоты.

Погнали делать Standoff Market еще безопаснее, фармить баллы и пополнять свою коллекцию мерча 👾
Please open Telegram to view this post
VIEW IN TELEGRAM
16🔥9👍7👏1
В Малайзии всегда солнечно 😄

А на Standoff Hacks всегда много отчетов. Самое время сдать еще больше! Открывай Burp и иди за баллами, чтобы отправиться в страну гор 💼

С 27 июля, 11:00 по 9 августа, 23:59 (мск) тебя будут ждать эти программы конкурса:

⏺️ Flowwow
⏺️ Setka от HeadHunter
⏺️ Консоль
⏺️ Wildberries

Правила просты:
🟢 Исследуй программы и отправляй валидные отчеты
🟢 Зарабатывай баллы в течение конкурса
🟢 Два исследователя, набравшие больше всего баллов, получат инвайты на самый атмосферный закрытый багхантерский ивент — Standoff Hacks Malaysia.

После его завершения мы подведем итоги и объявим победителей.

Пора использовать каждую минуту — ищи баги, набирай баллы и врывайся в топ рейтинга 🔝
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥118❤‍🔥7👍1🤝1
Стартовала программа Росфинмониторинга 🚀

У каждой разведки свои цели. Кто-то ищет подозрительные денежные потоки, а кто-то — уязвимости в системах.

На этот раз багхантеры отправляются на разведку в программу Росфинмониторинга 🔽

В скоупе:
📌 сайт: https://new.fedsfm.ru:7443

Ты можешь получить вознаграждение до 200 000 рублей! 💻

Заходи на Standoff Bug Bounty и первым забирай выплаты.
Please open Telegram to view this post
VIEW IN TELEGRAM
9🔥9👍7
Классный. Познавательный. Интересный.

Это все про него — про райтап от MN3STRASHN0 🌟

В нем автор разбирает решение машины Rawmatex и показывает, как пройти путь от первичной разведки до получения финального флага.

По легенде, компания MetalliKO использует внутренний портал Rawmatex для отслеживания поставок сырья, заказов и связанных документов.


Цель решения — получить доступ к учетной записи администратора портала, изучить документы о поставках и экспортных контрактах, а затем найти флаг в одном из файлов.

В процессе проведем разведку хоста, найдем SQL Injection, добудем данные из базы, восстановим пароль из bcrypt-хэша и исследуем документы внутри портала 🔍

Продолжение и все подробности — в источнике на Хабре.

А после заходи на Standoff Hackbase и применяй полученные знания на практике 🤔

#райтап@standoff_365
Please open Telegram to view this post
VIEW IN TELEGRAM
🤩1615🔥15🌚1
Обновляем практические кейсы на Standoff Defend 

Готовим новую версию наших практических кейсов. Это часть продукта Standoff Defend, которой мы делимся в открытом доступе, чтобы можно было попробовать и разобраться, как он работает.

3 августа кейсы уйдут на небольшую паузу — мы обновим контент, добавим новые задания и уже 4 августа вернемся с улучшенной версией!

Следи за новостями и готовься снова прокачивать свои навыки на практике 🤝
Please open Telegram to view this post
VIEW IN TELEGRAM
17🔥9🆒4
Ты не поверишь, но Т-банк снова это сделал

Запустил две новые программы на Standoff Bug Bounty. Максимальное вознаграждение за баг по каждой — до 100 000 ₽. Выбрать есть из чего, потому что скоупы вообще совсем разные.

💳 Программа 1 — Т-БКИ 

А если проще — автоматизированная система, которая хранит, обрабатывает и использует кредитные истории и другие данные в соответствии с 218-ФЗ «О кредитных историях». Крепкий орешек для багхантера, потому что защищена почти как Форт-Нокс из-за обработки чувствительных данных.

👉 Перейти в программу

🤓 Программа 2 — Центральный университет

Первый российский вуз, построенный на STEM-модели, то есть нестандартном методе обучения, который объединяет науку, технологии, инженерию и математику. Предметы изучают не по отдельности и в теории, а сразу вместе, используя для решения практических задач. То есть, и тут технологии на высоте, а ты можешь исследовать цифровые ресурсы универа, чтобы сделать их еще безопаснее.

👉 Перейти в программу

Решай, что тебе интереснее и пробуй ломать. Удачи 
Please open Telegram to view this post
VIEW IN TELEGRAM
11🔥8🤣4😎3👍2💩1
🙄 Музыка, под которую хочется багхантить и сдавать отчеты

Сегодня тебе предстоит заценить плейлист от rolegiv — исследователя из топа Standoff Bug Bounty, постоянного лидера квартальных рейтингов и неоднократного участника Standoff Hacks.

Он уверен, что 50% успеха в раскрутке сложных багов и в том, чтобы сдать кучу отчетов и не сойти при этом с ума, зависят от музыки 🎵 Вот как выглядит его аудиодопинг.

«Мой плейлист построен на контрастах и делится на два режима.


🤘«Терминатор» — когда нужно резко переключиться с рутины на тренировку, а потом снова засесть за баг, который не давал покоя неделями. Тут нужна тяжелая артиллерия.


😌 «Чилловый крит» — когда все идет по плану, можно откинуться в кресле, поймать вайб и спокойно оформлять очередной отчет.


🎤 И, конечно, есть бонус-трек. Многие из топовых исследователей слышали его в моем живом исполнении на офлайн-финалах Standoff Hacks. Это был отдельный вайб!» — вспоминает rolegiv.


Слушай плейлист на YouTube или Яндекс Музыке и угадывай в комментариях, какой из треков — тот самый бонусный. А если хочешь — тоже делись музыкой, под которую тебе вайбово багхантить.
Please open Telegram to view this post
VIEW IN TELEGRAM
15🔥12😎8🥴2🤣1🗿1
Промежуточные итоги конкурса инвайтов на Standoff Hacks Malaysia 🇲🇾

Всего четыре дня после старта, а за инвайты уже развернулась настоящая кибербитва.

Сейчас в топ-5 багхантеров:

1️⃣ Casual (21 500 баллов)
2️⃣ Doom (15 000 баллов)
3️⃣ Lanyac (9200 баллов)
4️⃣ marcinho11 (5500 баллов)
5️⃣ vd_danilov (5300 баллов)

По итогам конкурса двое лучших получат свой заветный билет. Но изменить топ — в твоих силах: конкурс продлится до 9 августа (23:59 мск).

А искать баги надо в этих программах:

Flowwow
Setka от HeadHunter
Консоль
Wildberries

Semoga berjaya! 🔤🔤
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥12❤‍🔥97👏21👍1
Проверь Логику молока на прочность 💪

Тебе предстоит реализовать недопустимое событие и проверить, насколько надежно защищена инфраструктура одного из крупнейших производителей молочной продукции.

За выполнение трех ключевых сценариев можно получить 14,9 млн рублей!

Твои цели:
🟢 нарушение целостности или доступности резервных копий;
🟢 нарушение целостности или доступности критических систем;
🟢 кража денежных средств со счета компании.

Проверь, насколько надежна защита компании на Standoff Bug Bounty.
Please open Telegram to view this post
VIEW IN TELEGRAM
11🔥6👍4👏1🗿1
Без этого гайда Одиссей искал решение тачки 20 лет 😮

А тебе столько времени не придется тратить.

Наш амбассадор — Александра Антипина aka N3M351DA — собрала в одном месте все, что поможет быстро разобраться в платформе, пройти первые задания и освоить практическую безопасность.

👍 Гайд особенно пригодится тем, кто только начинает знакомство со Standoff Hackbase. И поможет опытным участникам освежить знания.

Внутри тебя ждут:
— основные разделы
— полезные материалы
— советы и ссылки, которые помогут быстрее освоиться и перейти к практике

Сохраняй пост, чтобы в любой момент вернуться к гайду и начать ломать тачки быстрее 😎
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥20❤‍🔥11👍94🤡1
Твой опыт поможет будущим исследователям 🤵

Мы активно работаем над улучшением Bootcamp на Standoff Hackbase. Поэтому создали опрос, в котором предлагаем поделиться мнением о полигоне для начинающих.

Расскажи, где возникли сложности и что помогло бы двигаться дальше.

Опрос займет не больше 5 минут. Среди прошедших разыграем пятюню от Тембулата (но это не точно) 🫥

Твои ответы помогут сделать Bootcamp еще полезнее для всего комьюнити. Проходи, не стесняйся.
Please open Telegram to view this post
VIEW IN TELEGRAM
7👍5👌4
Standoff 365
В Малайзии всегда солнечно 😄 А на Standoff Hacks всегда много отчетов. Самое время сдать еще больше! Открывай Burp и иди за баллами, чтобы отправиться в страну гор 💼 С 27 июля, 11:00 по 9 августа, 23:59 (мск) тебя будут ждать эти программы конкурса: ⏺️
Конкурс инвайтов подошел к концу ❗️

Спасибо всем, кто принял участие!

Ушли считать баллы. Уже совсем скоро вернемся с именами победителей, которые получат приглашение на Standoff Hacks в Малайзию 🔥
Please open Telegram to view this post
VIEW IN TELEGRAM
11👍4❤‍🔥3😢1😭1
Вы точно готовы к новым тачкам на Standoff Hackbase 💪

Они появятся в сезоне 13 августа в 11:00 (мск).

⚡️ bets.standalone.stf
Критическое событие: Финансовые потери в букмекерской конторе
Сложность: Medium

OffBet Sports — крупнейшая букмекерская компания Государства F, ежедневно обрабатывающая сотни тысяч ставок на спортивные события.


OffBet Sports подверглась кибератаке, а ущерб оценивается в $100 млн. Во время популярного чемпионата по MMA злоумышленники изменили коэффициенты.


⚡️ cinema.standalone.stf
Критическое событие: Утечка персональных данных клиентов
Сложность: Easy

Cinema — стриминговая платформа нового поколения с собственными алгоритмами рекомендаций и генеративным подбором контента.


Пользователи Cinema начали сообщать о подозрительных списаниях и попытках входа в аккаунты. В сеть утекли email-адреса, пароли и данные банковских карт, в том числе CVV-коды.


Спасибо участнику комьюнити @kevindunachan за новое задание!

13 августа поделимся ссылками здесь и в комментариях под постом ⛳️

P.S. Часть старых хостов покинет сезон: Tickytask, Hospital, Outdrive, Unlovable и Wickedin.

Stay tuned 🌟

Update: линки на месте ⬇️

cinema.standalone.stf
bets.standalone.stf
Please open Telegram to view this post
VIEW IN TELEGRAM
15🔥9👍7😁1
Подводим итоги конкурса Standoff Hacks 🏆

Две насыщенные недели подошли к концу. Настало время узнать победителей!

Встречаем победителей:
1️⃣ Lanyac (145900)
2️⃣ pozeslamix (63700)

Поздравляем! Спасибо всем, кто участвовал в конкурсе инвайтов на Standoff Hacks. Вы сделали его по-настоящему крутым 🔥

Скоро свяжемся с лидерами для уточнения деталей.

Если не видишь себя в списке — не расстраивайся! Впереди тебя ждут новые конкурсы, ивенты и возможности попробовать снова 🥰
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥14🔥116👍3
This media is not supported in your browser
VIEW IN TELEGRAM
Начинаем в багбаунти: рекон 🔎

Ищем баги, которые другие не заметили. А первый шаг на пути к редким находкам — рекон.

В новом выпуске мы разберем один из ключевых этапов багхантинга: как исследовать инфраструктуру и находить потенциальные точки входа.

Ведущий — Олег Уланов aka brain, амбассадор Standoff Bug Bounty и топ-исследователь платформы.
Гость — Хуссейн Дахер aka hussein98d, один из топовых исследователей Standoff Bug Bounty.

В выпуске собрали всю базу: поиск поддоменов и хостов, анализ сетей и ASN, доркинг, составление словарей, поиск скрытых параметров, favicon recon, Reverse DNS и реальные кейсы из практики.

🏴󠁧󠁢󠁥󠁮󠁧󠁿 А заодно можно прокачать английский — выпуск записан именно на нём. Если что-то пропустили, на YouTube можно включить автоозвучку и субтитры на русском.

Теперь погнали смотреть и учиться находить точки входа, о которых другие даже не догадываются 😎

💙 VK | 😉 YouTube | 📹 Rutube

#начинаемвбагбаунти@standoff_365
Please open Telegram to view this post
VIEW IN TELEGRAM
18🔥10😎5👍3
Обновляем кубок кибербитвы Standoff 🏆

Пришло время для нового дизайна главного трофея!

Теперь хотим услышать, каким ты видишь его. Принимаем все идеи без ограничений! Без мозгового штурма тут не обойтись 😎

А если именно твой вариант станет основой будущей награды — мы обязательно свяжемся с тобой и отблагодарим.

Делись своими задумками в комментариях ✌️
Please open Telegram to view this post
VIEW IN TELEGRAM
7😁7🏆3👍2🔥2🥴1
Карт-бланш на взлом 👨‍💻

На Standoff 17 мы сделали специальную hands-on зону, где шесть специально приглашенных команд могли попробовать обойти защиту ранней версии MaxPatrol Endpoint Security, и назвали ее Endpoint Hack Zone.

Мы решили проверить, что будет, если вообще не ставить белым хакерам рамок и дать все необходимое: доступ к продукту, интернет и свои инструменты.
Только представь: ты, тулзы и полная свобода действий.


Что получилось:
🔤 За 3,5 часа команды суммарно реализовали пять из девяти сценариев атаки. Кто-то не смог пробить защиту вовсе, а кому-то удалось реализовать один или несколько сценариев. Ребята отключили самозащиту агента, атаковали физический ноутбук и обошли защиты от руткитов на Linux.

Часть найденных уязвимостей мы устранили сразу, а остальные пофиксили в новой версии продукта.

Как это было:
🔜 Мы разобрали, что именно делали исследователи, как им удалось обойти защиту и какие находки отправились в разработку. Подробнее обо всем рассказываем в новой статье на Хабре 📖

Заглядывай, чтобы узнать, какими получились итоги нашего эксперимента!
Please open Telegram to view this post
VIEW IN TELEGRAM
16🔥9👍6🤡3🤩1
This media is not supported in your browser
VIEW IN TELEGRAM
Не останавливайся на баге — ищи, куда он ведет 🧠

В новом выпуске «Начинаем в багбаунти: превращаем баги в криты» мы продолжаем перенимать опыт багхантеров со всего мира.

На этот раз говорим о bug chaining — подходе, который помогает находить связи между уязвимостями и использовать их вместе, чтобы развивать атаку и получать более серьезный импакт.

Разберутся в теме:
Ведущий Олег Уланов aka brain, амбассадор Standoff Bug Bounty и топ-исследователь платформы
Гость Мухамед Дахер aka m0m0x01d, багхантер и один из топовых исследователей Standoff Bug Bounty

И на реальных примерах за 10 лет багхантинга узнаем:
как понять, что отдельные уязвимости можно объединить в цепочку
где искать следующий шаг атаки
как превратить несколько небольших багов в один серьезный сценарий

Видео на английском языке — можно включить автоматический перевод на русский в настройках YouTube.

Смотри, перенимай опыт у исследователей со всего мира и прокачивай багхантинг 😎

📷 Youtube | 😄 VK | 📹 Rutube

#начинаемвбагбаунти@standoff_365
Please open Telegram to view this post
VIEW IN TELEGRAM
12❤‍🔥7👍7😁1
В планах на осень — ломать новую IT-отрасль на Standoff Hackbase 👩‍💻

Мы регулярно добавляем на платформу новые Standalone-тачки, а теперь пора разнообразить сезон и выкатить IT-отрасль со своей инфраструктурой, критическими событиями и большим количеством интересных целей.

Целая отрасль появляется всего 2 раза за сезон. Так что пропускать точно не стоит.

В Государстве F 1 сентября в 11:00 в сезоне появится крупная IT-компания, на инфраструктуре которой работают облачные сервисы, дата-центры, корпоративное ПО и образовательные системы.

А внутри нее тебя ждут:

1️⃣ XSS и NoSQLi
Впервые в Industry.

2️⃣ Критическое событие в SCADA
Попробуй нарушить работу системы охлаждения дата-центра.

5️⃣ Необычные тачки
Например, одна из них — korobki — полностью написана на русском языке.

3️⃣ И немного китайского
Для реализации критического события «утечка материалов единого экзамена» придется покопаться в документах на китайском.

Увидимся 1 сентября! Готовься много ломать 💻
Please open Telegram to view this post
VIEW IN TELEGRAM
8👍8🔥7
Хет-крит-полтинник 🔥

r0hack первым на Standoff Bug Bounty получает ачивку за 50 найденных критических уязвимостей.

Причем пока мы готовили этот пост, критов стало уже 51, а еще несколько — на подходе.

Такой результат нашего амбассадора и одного из лидеров рейтинга точно заслуживает отдельного внимания. Поздравляем r0hack с мощным достижением!

А следующим к ачивке за 50 критических уязвимостей приближается kedr 💪

Продолжаем охоту на баги и набираем криты!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥31👍1812🥱1