19 Feb 2025, 13:06 UTC≈9,290 views19 reactionsread 7 August 2026 Photo
Интеграция ИИ в Nuclei
В последнем обновлении для нуклей (3.3.9) был добавлен флаг -ai, который позволяет на ходу генерировать темплейт на основе ваших запросов.
Для начала пользования этой фичей нужно получить АПИ токен на сайте ProjectDiscovery. Затем запускаем нуклей с флагом auth:
nuclei -auth
И добавляем токен. Теперь мы можем пользоваться генератором темплейтов. Запуск выглядит следующим образом:
nuclei -u "h…
❤🔥8🤡4❤3🆒2🍾1👍1
13 Feb 2025, 16:33 UTC≈2,110 views12 reactionsread 7 August 2026 Photo
Интеграция ИИ в расширения бурпа
Сегодня вышел новый блог от портсвиггер, где они рассказывают про интеграцию ИИ в расширения. По их словам все данные, переданные таким расширениям будут "секьюрно" обработаны на стороне самого портсвиггера.
Почему это может быть крайне полезно? Например, интеграция ИИ в расширение JS Miner позволила бы выискивать секретные данные в js файлах более точно, не полагаясь на привычный п…
❤4⚡2👎2🗿2❤🔥1🤡1
3 Feb 2025, 16:12 UTC≈2,370 views14 reactionsread 7 August 2026 Photo
Спреим учетки под O365
В ходе Red Team-кампании учетные записи сотрудников играют ключевую роль в получении доступа внутрь. Чаще всего задействуются аккаунты Google и O365. Поговорим про O365.
Для начала надо собрать почты сотрудников. Существуют разные сервисы:
- Платные: phonebook, dehashed, snusbase, leakcheck, leakpeek;
- Бесплатные но с ограниченным функционалом, вроде hunter[.]io, rocketreach[.]co или искать …
🔥9🍌2❤1🌭1💅1
31 Dec 2024, 22:06 UTC≈1,880 views18 reactionsread 7 August 2026 С новым годом, господа. Любви, смекалки, стальных нервов и задач, которых стоили того, чтобы вы их решали. С праздником!
❤14❤🔥4
13 Aug 2024, 16:58 UTC≈2,660 views13 reactionsread 7 August 2026 Web cache deception
Слёту надо понять разницу между Cache Poisoning и Cache Deception:
Cache Poisoning: Атакующий делает инъекцию в контент, который затем кэшируется для всех пользователей сервиса.
Cache Deception: Атакующий делает инъекцию в контент, который при посещении жертвой кэшируется на сервисе и к нему может получить доступ только атакующий.
Понятнее: У Серёги есть запрос, который возвращает ему его АПИ кл…
custom 53888308914579176208❤4🦄1
13 Aug 2024, 16:55 UTC≈1,690 views2 reactionsread 7 August 2026 Кто угадаёт о чем будет сейчас пост? Подсказка: это не сложно.
custom 53888308914579176202
13 Aug 2024, 16:55 UTC≈1,740 views3 reactionsread 7 August 2026 Так, я тут
custom 53888308914579176203
11 Apr 2024, 19:51 UTC≈2,670 views18 reactionsread 7 August 2026 Forwarded from @road_to_oscp
Today, we'll talk a bit about JavaScript recon in web applications. I've based my methodology on My Javascript Recon Process - BugBounty.
Collecting links to JS files can be done using gau:
gau example.com | grep -iE '\.js' | grep -ivE '\.json' | sort -u >> exampleJS.txt
Alternatively, you can use waymore, which seems to be better:
python3 waymore.py -i example.com -ko "\.js(\?|$)"
We can also try fuzzing to fin…
custom 538883089145791762012👾3🤡3
30 Mar 2024, 12:17 UTC≈1,930 views12 reactionsread 7 August 2026 [ XZ backdoor - CVE-2024-3094 ]
! Backdoor in upstream xz/liblzma leading to SSH server compromise !
Check:
xz --version
5.6.0 & 5.6.1 — v u l n e r a b l e
Update:
sudo apt update && sudo apt install --only-upgrade liblzma5
Summary:
https://boehs.org/node/everything-i-know-about-the-xz-backdoor
How it all started (email):
https://www.openwall.com/lists/oss-security/2024/03/29/4
GitHub Thread:
https://web.arch…
⚡7👎2custom 53888308914579176202👌1
23 Mar 2024, 14:15 UTC≈1,850 views7 reactionsread 7 August 2026 Forwarded from @road_to_oscpPhoto
Secure Coding Cheatsheets
Примеры уязвимых фрагментов кода и того как следует делать
https://blog.devsecopsguides.com/secure-coding-cheatsheets
custom 53888308914579176206👾1
20 Mar 2024, 21:10 UTC≈2,220 views18 reactionsread 7 August 2026 Photo
Email Spoofing
Тема не нова, но часто забываемая при пентесте веб-апликаций. Email Spoofing - атака на домены, которые не используют или используют криво настроенные SPF и DMARC записи, которая позволяет отправлять письма от лица этого самого домена. Используется при фишинге и спаме, т.к. у человека, который увидел знакомый домен больше доверия к письму.
Два сервиса, которые позволяют проверить DMARC и SPF записи:
…
custom 538883089145791762011❤3🤡2💩1😈1
8 Mar 2024, 16:26 UTC≈1,830 views27 reactionsread 7 August 2026 Photo
С 8
Прекрасные девицы, поздравляю с восьмым марта. Желаю вам поменьше моразма по жизни, побольше любви и радости и продолжать осветлять туман жизни яркой улыбкой. Пускай колючие шипы красных роз ломают (ред-тим), а красивые и утонченные лепестки синей орхидеи защищают (блю-тим) наше с вами киберпространство. С праздником!
🫡9❤7💩5🤡3💊2🍌1
Showing the 12 most recent of 19 posts we hold for @arm1tage. View and reaction counts are the latest single reading for each post, not a live figure, and a recent post is still accumulating both. A view count marked ≈ was rounded by Telegram before we ever saw it — t.me prints views in full below 1,000 and to three significant figures above, so ≈1,200,000 means somewhere between 1,150,000 and 1,249,999. Unmarked counts are exact. Text is reproduced from the public post preview and truncated for length.