f1ndmyn4m3

f1ndmyn4m3
BlackBox OS: Linux для тех, кто не готов жертвовать своей приватностью

Статьи

BlackBox OS: Linux для тех, кто не готов жертвовать своей приватностью

Каждый день мы оставляем в интернете огромное количество цифровых следов. Поисковые запросы, посещённые сайты, история покупок, переписка, геолокация, рекламные идентификаторы и десятки других источников постепенно складываются в подробный цифровой профиль пользователя. Для большинства людей это стало привычной частью современной жизни, однако далеко не всех устраивает подобное положение вещей. Журналисты, исследователи,

Антивирусы: мифы и реальность. Как выбрать защиту, которая действительно работает

Статьи

Антивирусы: мифы и реальность. Как выбрать защиту, которая действительно работает

Практически каждый пользователь хотя бы раз устанавливал антивирус. Для кого-то это первая программа, которая появляется на новом компьютере сразу после браузера, кто-то доверяет встроенной защите Windows, а некоторые и вовсе убеждены, что современные операционные системы уже достаточно безопасны и дополнительные средства им не нужны. При этом вокруг антивирусов

Airgeddon: один из лучших инструментов для аудита безопасности Wi-Fi

Инструменты

Airgeddon: один из лучших инструментов для аудита безопасности Wi-Fi

❗Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация

Двухфакторная аутентификация (2FA): что это, как работает и зачем её включать

Статьи

Двухфакторная аутентификация (2FA): что это, как работает и зачем её включать

Пароль долгое время считался главным ключом от цифровой жизни. Мы придумывали сложные комбинации, добавляли цифры и специальные символы, старались не записывать их на бумажке возле монитора и надеялись, что этого достаточно. Сегодня всё изменилось. Даже очень сложный пароль можно украсть через фишинговую страницу, получить из утёкшей базы данных или перехватить

Командные инъекции - как одна строка кода открывает доступ к серверу

Модули

Командные инъекции - как одна строка кода открывает доступ к серверу

Когда пользовательский ввод превращается в системную команду Веб-приложение редко ограничивается обработкой HTTP-запросов и работой с базой данных. Оно создаёт архивы, конвертирует изображения, проверяет сетевые соединения, формирует PDF-документы, запускает фоновые скрипты и обращается к системным утилитам. Пользователь обычно не видит эту внутреннюю кухню: он нажимает кнопку «Проверить соединение»

SQLMap: с нуля - как превратить автоматизацию в осознанный пентест

Модули

SQLMap: с нуля - как превратить автоматизацию в осознанный пентест

Инструмент, который не думает за исследователя SQLMap часто воспринимают как команду, после которой терминал сам находит уязвимость, определяет базу данных и начинает выгружать таблицы. Со стороны действительно может показаться, что достаточно передать программе URL, добавить несколько параметров и дождаться результата. На практике SQLMap не является волшебной кнопкой. Он автоматизирует большое

SQL-инъекции: основы - как ломают и защищают базы данных

Модули

SQL-инъекции: основы - как ломают и защищают базы данных

Когда строка пользователя становится частью запроса Большинство веб-приложений постоянно обращаются к базе данных. Пользователь открывает каталог, авторизуется, ищет товар, меняет настройки профиля или отправляет форму, а сервер в ответ формирует SQL-запрос и передаёт его системе управления базами данных. Пока запрос состоит только из логики, написанной разработчиком, всё работает

XSS: межсайтовый скриптинг - как JavaScript становится оружием

Модули

XSS: межсайтовый скриптинг - как JavaScript становится оружием

Когда сайт начинает выполнять чужой код Веб-приложение может выглядеть совершенно нормально: форма поиска, личный кабинет, комментарии, профиль пользователя и привычный интерфейс. Но где-то внутри страницы оказывается небольшая ошибка, из-за которой данные посетителя попадают в HTML без правильной обработки. В этот момент обычная строка перестаёт быть просто текстом

JavaScript: деобфускация - как разоблачить скрытый код

Модули

JavaScript: деобфускация - как разоблачить скрытый код

Когда JavaScript перестаёт быть понятным Обычный JavaScript редко выглядит особенно загадочно. В коде можно увидеть функции, переменные, обработчики событий, обращения к API и понятную последовательность действий. Даже если файл минифицирован и собран в одну длинную строку, форматирование обычно быстро возвращает ему привычную структуру. Совсем иначе выглядит код, который специально подготовили

FFUF в пентесте веб-приложений: как находить то, что скрыто от пользователя

Модули

FFUF в пентесте веб-приложений: как находить то, что скрыто от пользователя

Интерфейс показывает далеко не всё Когда пользователь открывает сайт, он видит только те страницы и функции, которые разработчики решили вывести в интерфейс. Главное меню ведёт в каталог, личный кабинет, справочный раздел и несколько форм. Создаётся впечатление, что именно этим приложение и ограничивается. На сервере при этом могут оставаться старые версии

OSINT в пентесте сайтов: как собрать максимум данных из открытых источников

Модули

OSINT в пентесте сайтов: как собрать максимум данных из открытых источников

Хороший пентест начинается задолго до первой атаки Когда говорят о тестировании безопасности, обычно представляют сканеры, перехваченные запросы и попытки эксплуатации уязвимостей. Кажется, что пентестер сразу открывает Burp Suite, запускает несколько инструментов и начинает проверять сайт на прочность. На практике профессиональная работа часто начинается значительно спокойнее. Специалист изучает домен, историю проекта,

Burp Suite и OWASP ZAP: как пентестеры видят веб-приложения изнутри

Модули

Burp Suite и OWASP ZAP: как пентестеры видят веб-приложения изнутри

Между браузером и сервером происходит гораздо больше, чем видно на экране Обычный пользователь смотрит на веб-приложение через интерфейс. Он видит форму входа, каталог товаров, настройки профиля и кнопку отправки сообщения. Для специалиста по безопасности всё это является только внешней оболочкой. Настоящая работа приложения происходит немного глубже - в потоке HTTP-