Последние публикации

Основы кибербезопасности для начинающих: с чего начать путь в информационной безопасности

Статьи

Основы кибербезопасности для начинающих: с чего начать путь в информационной безопасности

Информационная безопасность кажется одной из самых сложных областей IT. Новичок открывает список вакансий и видит десятки незнакомых слов: SOC, SIEM, Threat Hunting, Reverse Engineering, Red Team, Blue Team, цифровая криминалистика, пентест, DevSecOps. Кажется, что для входа в профессию нужно знать абсолютно всё сразу. Именно поэтому многие так и не решаются

Базовые принципы кибербезопасности: с чего начинается настоящая защита

Статьи

Базовые принципы кибербезопасности: с чего начинается настоящая защита

Когда люди слышат слово «кибербезопасность», многие сразу представляют себе хакеров в тёмных комнатах, сложные программы, командные строки и атаки на крупные корпорации. На самом деле подавляющее большинство успешных взломов происходит совсем не так. Чаще всего злоумышленникам даже не приходится искать сложные технические уязвимости. Намного проще воспользоваться слабым паролем, отправить фишинговое

Burp Suite и OWASP ZAP: какой инструмент выбрать для тестирования безопасности веб-приложений

Статьи

Burp Suite и OWASP ZAP: какой инструмент выбрать для тестирования безопасности веб-приложений

Практически невозможно представить современный пентест веб-приложения без прокси для перехвата HTTP-трафика. Именно через него проходит большая часть работы исследователя: анализ запросов, изменение параметров, поиск уязвимостей, тестирование механизмов авторизации, исследование API и десятки других задач. Если специалист не видит, какие данные передаются между браузером и сервером, говорить о полноценном

BlackArch OS: полный гид по одному из самых мощных Linux-дистрибутивов для пентестеров

Статьи

BlackArch OS: полный гид по одному из самых мощных Linux-дистрибутивов для пентестеров

Если спросить опытных специалистов по информационной безопасности, какой Linux-дистрибутив они считают самым "нафаршированным" инструментами для пентеста, многие без раздумий назовут BlackArch OS. Этот проект давно приобрёл репутацию настоящего швейцарского ножа для исследователей безопасности. В его репозиториях находятся тысячи специализированных утилит, охватывающих практически все направления кибербезопасности - от разведки

BlackBox OS: Linux для тех, кто не готов жертвовать своей приватностью

Статьи

BlackBox OS: Linux для тех, кто не готов жертвовать своей приватностью

Каждый день мы оставляем в интернете огромное количество цифровых следов. Поисковые запросы, посещённые сайты, история покупок, переписка, геолокация, рекламные идентификаторы и десятки других источников постепенно складываются в подробный цифровой профиль пользователя. Для большинства людей это стало привычной частью современной жизни, однако далеко не всех устраивает подобное положение вещей. Журналисты, исследователи,

Антивирусы: мифы и реальность. Как выбрать защиту, которая действительно работает

Статьи

Антивирусы: мифы и реальность. Как выбрать защиту, которая действительно работает

Практически каждый пользователь хотя бы раз устанавливал антивирус. Для кого-то это первая программа, которая появляется на новом компьютере сразу после браузера, кто-то доверяет встроенной защите Windows, а некоторые и вовсе убеждены, что современные операционные системы уже достаточно безопасны и дополнительные средства им не нужны. При этом вокруг антивирусов

Airgeddon: один из лучших инструментов для аудита безопасности Wi-Fi

Инструменты

Airgeddon: один из лучших инструментов для аудита безопасности Wi-Fi

❗Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация

Двухфакторная аутентификация (2FA): что это, как работает и зачем её включать

Статьи

Двухфакторная аутентификация (2FA): что это, как работает и зачем её включать

Пароль долгое время считался главным ключом от цифровой жизни. Мы придумывали сложные комбинации, добавляли цифры и специальные символы, старались не записывать их на бумажке возле монитора и надеялись, что этого достаточно. Сегодня всё изменилось. Даже очень сложный пароль можно украсть через фишинговую страницу, получить из утёкшей базы данных или перехватить

Командные инъекции - как одна строка кода открывает доступ к серверу

Модули

Командные инъекции - как одна строка кода открывает доступ к серверу

Когда пользовательский ввод превращается в системную команду Веб-приложение редко ограничивается обработкой HTTP-запросов и работой с базой данных. Оно создаёт архивы, конвертирует изображения, проверяет сетевые соединения, формирует PDF-документы, запускает фоновые скрипты и обращается к системным утилитам. Пользователь обычно не видит эту внутреннюю кухню: он нажимает кнопку «Проверить соединение»

SQLMap: с нуля - как превратить автоматизацию в осознанный пентест

Модули

SQLMap: с нуля - как превратить автоматизацию в осознанный пентест

Инструмент, который не думает за исследователя SQLMap часто воспринимают как команду, после которой терминал сам находит уязвимость, определяет базу данных и начинает выгружать таблицы. Со стороны действительно может показаться, что достаточно передать программе URL, добавить несколько параметров и дождаться результата. На практике SQLMap не является волшебной кнопкой. Он автоматизирует большое

SQL-инъекции: основы - как ломают и защищают базы данных

Модули

SQL-инъекции: основы - как ломают и защищают базы данных

Когда строка пользователя становится частью запроса Большинство веб-приложений постоянно обращаются к базе данных. Пользователь открывает каталог, авторизуется, ищет товар, меняет настройки профиля или отправляет форму, а сервер в ответ формирует SQL-запрос и передаёт его системе управления базами данных. Пока запрос состоит только из логики, написанной разработчиком, всё работает

XSS: межсайтовый скриптинг - как JavaScript становится оружием

Модули

XSS: межсайтовый скриптинг - как JavaScript становится оружием

Когда сайт начинает выполнять чужой код Веб-приложение может выглядеть совершенно нормально: форма поиска, личный кабинет, комментарии, профиль пользователя и привычный интерфейс. Но где-то внутри страницы оказывается небольшая ошибка, из-за которой данные посетителя попадают в HTML без правильной обработки. В этот момент обычная строка перестаёт быть просто текстом