Zero-day уязвимость в твоем бюджете
Мы нашли эксплойт, который позволяет получить три курса по цене одного. Это легально, патчить не будем до 31 декабря.
Суть пейлоада: покупаешь один курс (по верхней цене в чеке), а два других забираешь бесплатно. Идеальный момент, чтобы углубить знания в скриптинге или анализе данных.
Рекомендуем для ИБ:
— программирование на Python (для написания софта);
— математика для Data Science (для крипты и ML-sec).
Активировать эксплойт
Если нужна помощь с вектором атаки на знания: @manager_proglib
Мы нашли эксплойт, который позволяет получить три курса по цене одного. Это легально, патчить не будем до 31 декабря.
Суть пейлоада: покупаешь один курс (по верхней цене в чеке), а два других забираешь бесплатно. Идеальный момент, чтобы углубить знания в скриптинге или анализе данных.
Рекомендуем для ИБ:
— программирование на Python (для написания софта);
— математика для Data Science (для крипты и ML-sec).
Активировать эксплойт
Если нужна помощь с вектором атаки на знания: @manager_proglib
🥰3
Команда Kali Linux выпустила версию 2025.4. Обновление сосредоточено на инфраструктуре, десктопах и инструментах — без косметики и лишнего шума.
• 3 новых инструмента в репозитории:
• bpf-linker — статический линковщик для BPF
• evil-winrm-py — WinRM-утилита для удалённого управления Windows
• hexstrike-ai — MCP-сервер для автономной работы ИИ-агентов с инструментами
• Обновлены десктопные окружения: GNOME 49, KDE Plasma 6.5, Xfce
• Wayland — расширенная поддержка, включая корректную работу VM Guest Tools (VirtualBox, VMware, QEMU)
• NetHunter: превью Wifipumpkin3, восстановлен Terminal, поддержка Android 16
• Ядро Linux обновлено до 6.16
• Live-образ Kali теперь распространяется только через BitTorrent из-за превышения лимитов CDN
Релиз ориентирован на стабильный переход к Wayland, актуальные десктопы и расширение инструментария для offensive security и automation.
#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
1❤4👍2🤔2🥰1🤩1
Мощный генератор словарей для брутфорса и пентеста. Создаёт кастомные wordlist'ы на основе шаблонов, правил и комбинаций — от простых до сложных сценариев.
— Генерирует словари по charset (цифры, буквы, спецсимволы, китайские иероглифы).
— Поддерживает сложные шаблоны с подстановками (@, %, ^).
— Комбинирует слова из файлов (extend, chunk режимы).
— Применяет правила мутации (leet speak, регистр, вставки).
— Работает с именами, пинами, датами рождения (social engineering).
— Встроенные плагины: слабые пароли, телефоны, Wi-Fi PIN, сейфы.
— Экспорт в текст или сжатый формат.
python pydictor.py -base d --len 4 4
python pydictor.py --extend /tmp/word.txt
python pydictor.py --sedb
python pydictor.py --chunk abc 123 @ --head Pa5sw0rd
— Тестирование слабых паролей в инфраструктуре.
— Подготовка словарей под конкретную цель (OSINT + social engineering).
— Обход парольных политик с предсказуемыми паттернами.
— Аудит Wi-Fi, веб-форм, SSH, FTP.
#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2🥰2
На какой ОС вы чаще работаете ❔
Anonymous Poll
56%
Kali Linux
5%
Parrot OS
4%
BlackArch
15%
Arch
20%
Своя сборка
❤6
Почему они легенды
Самое интересное:
Их главный троллинг:
Back Orifice (1998) — инструмент удаленного доступа на порту 31337 (leet!). Название — издевка над Microsoft BackOffice. Антивирусы считали его малварью, но смысл был в другом: показать, насколько дыряв Windows.
Где копать глубже:
Группа существует до сих пор и борется за свободу интернета через Hacktivismo. Настоящая легенда хакерской культуры, которая доказала: можно быть хакером и менять мир к лучшему.
#zero_day_legends
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🥰2
06-18_Правила_SIEM_Github_Шпаргалка.pdf
1.9 MB
Шпаргалка-проводник: от техники атаки к правилам обнаружения в GitHub.
Что внутри:
— 200+ техник MITRE ATT&CK
— Sigma Rules + Splunk Rules
— Готовые правила корреляции
Основные категории:
— Defense Evasion (отключение защиты, очистка логов)
— Persistence (службы, автозапуск)
— Discovery (разведка сети, пользователей)
— Lateral Movement (PSExec, RDP, WMI)
Формат: Technique ID → Atomic Test → Detection Rules
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🥰2👏1
Представим, что специалистами по безопасности приложений была найдена ошибка в одном из продуктов, позволяющая изменять конечную цену товара. Известно, что внутри класса Promocode есть обращение к методу calculate_total. Выше представлена часть кода, содержащая уязвимость.
🥰 — Race Condition при применении промокода
👾 — Race Condition при добавлении товаров
❤️ — TOCTOU (Time-of-Check-Time-of-Use) при расчёте скидки
#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰6❤4👾3
Please open Telegram to view this post
VIEW IN TELEGRAM
😁7❤2
Что внутри:
— Как работает центр кибербезопасности
— SIEM, EDR, SOAR — ключевые инструменты
— Управление логами и расследование инцидентов
— Типичные ошибки новичков
Идеально для начинающих в Blue Team и действующих SOC-аналитиков, которые хотят систематизировать знания.
#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥2🥰2
В приложении допущена архитектурная уязвимость
— Промокод проверяется только на пустоту.
— Далее создаётся объект Promocode, где сразу происходит расчёт скидки.
— Между созданием объекта и присвоением его в ShoppingCart есть короткое окно (десятки мс).
— При одновременных запросах сумма может пересчитаться несколько раз.
— Блокировка (self.lock) есть, но не применяется к промокодам.
— Промокод применяется до записи в поле корзины.
— is_valid влияет только на ответ метода, но не предотвращает применение скидки.
— Синхронизировать применение промокода.
— Проверки выполнять до изменения состояния корзины.
#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1🥰1
50+ разобранных CTF-задач по эксплуатации ядра Linux с writeup'ами — от beginner до hardcore.
Что внутри:
SMEP/SMAP/KPTI/KASLR/FGKASLR bypass техники
Race conditions, heap, eBPF, Docker escape
Чеклист kernel config'ов для проверки
Топ задачи:
Есть раздел для новичков с простыми UAF и race'ами.
#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰4
This media is not supported in your browser
VIEW IN TELEGRAM
Мини-фреймворк для iOS и macOS, упрощающий работу с Secure Enclave и эллиптической криптографией через понятный Swift-API.
— Создаёт пару ECC-ключей (private / public).
— Хранит private key в Secure Enclave.
— Требует Face ID / Touch ID / PIN при каждом использовании private key.
— Подписывает и проверяет данные (ECDSA).
— Шифрует и расшифровывает данные (ECIES).
— Экспортирует public key в DER / PEM (X.509).
— Работает с Cocoapods, Carthage и вручную.
— Есть fallback в Keychain без Secure Enclave.
— Подтверждение платежей и соглашений.
— Криптографическая идентификация пользователя.
— FinTech и secure auth-flows.
Инструмент для случаев, когда нужна аппаратная безопасность, а не абстрактная криптография.
#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍2🥰2
444 — не «настоящий» HTTP-статус по RFC. Это нестандартный код nginx, который означает простое действие: nginx закрывает соединение и не отправляет HTTP-ответ вообще.
• сработало правило на уровне reverse-proxy / WAF / антибота;
• дроп по политике (например, пустой/левый Host, странный User-Agent, подозрительные пути).
curl: (52) Empty reply from server
(сервер закрыл TCP, не дав HTTP-ответа) — это логично для «молчаливого» дропа.
Практически:
#zero_day_legends
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍2🥰2
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2🥰2
🎓 Твой опыт стоит дорого — стань экспертом Proglib Academy
Чувствуешь, что накопил достаточно знаний, чтобы делиться ими с другими?
Мы ищем сильных практиков, которые хотят попробовать себя в роли:
— преподавателей;
— авторов курсов;
— наставников.
Это возможность не только монетизировать экспертизу, но и прокачать личный бренд, структурировать собственные знания и вырастить новое поколение специалистов.
👉 Заполни короткую анкету
Чувствуешь, что накопил достаточно знаний, чтобы делиться ими с другими?
Мы ищем сильных практиков, которые хотят попробовать себя в роли:
— преподавателей;
— авторов курсов;
— наставников.
Это возможность не только монетизировать экспертизу, но и прокачать личный бренд, структурировать собственные знания и вырастить новое поколение специалистов.
👉 Заполни короткую анкету
🥰3
Ваш агент только что слил базу данных?
В 2026 году главной дырой в безопасности станет не SQL-инъекция, а Prompt Injection и отсутствие контроля над автономными агентами.
Мы выпустили новую версию курса по AI-агентам, где целый блок посвящен Security & AgentOps. То, о чем молчат на хайповых курсах.
Разбираем Hardcore Security:
—
— DLP-политики: фильтрация данных на выходе (чтобы агент не выдал ключи AWS).
— Комплаенс: защита данных и мониторинг инцидентов.
—
Старая версия была про «как сделать». Новая — про «как сделать и не облажаться в проде». Плюс доступ к GPU-кластеру для тестов на реальных мощностях.
💀 Акция 3 по цене 1:
Берешь этот курс — получаешь два любых других бесплатно. Идеально, чтобы подтянуть матан для криптографии.
Защитить свой код
В 2026 году главной дырой в безопасности станет не SQL-инъекция, а Prompt Injection и отсутствие контроля над автономными агентами.
Мы выпустили новую версию курса по AI-агентам, где целый блок посвящен Security & AgentOps. То, о чем молчат на хайповых курсах.
Разбираем Hardcore Security:
—
Secure Prompting: защита от джейлбрейков и инъекций.— DLP-политики: фильтрация данных на выходе (чтобы агент не выдал ключи AWS).
— Комплаенс: защита данных и мониторинг инцидентов.
—
AgentOps: инструменты наблюдения (LangSmith, Langfuse).Старая версия была про «как сделать». Новая — про «как сделать и не облажаться в проде». Плюс доступ к GPU-кластеру для тестов на реальных мощностях.
💀 Акция 3 по цене 1:
Берешь этот курс — получаешь два любых других бесплатно. Идеально, чтобы подтянуть матан для криптографии.
Защитить свой код
1006 — это не код, который присылает сервер.
Это локальный статус клиента, означающий:
соединение закрыто нештатно,
без корректного WebSocket Close frame
Проще: кто-то дёрнул провод.
Типичный сценарий:
• нестандартные WebSocket фреймы
• слишком частые сообщения сразу после upgrade
• бинарные payload’ы «не по профилю»
• отсутствие cookies / auth-контекста
• подозрительный User-Agent
• попытка автоматизации (ws + сканер)
• в браузере:
WebSocket closed with code 1006
— в логике клиента:
reconnect без объяснений
— в tcpdump:
RST / FIN без close frame
• повторяемо при одинаковых условиях
• зависит от payload / частоты
• браузер
• нестабильно
• часто вместе с 5xx
• видно в backend-логах
#zero_day_legends
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1🌚1