Hack IT Easy

@xackiteasy


Авторские мысли касаемо сферы ИБ. Разборы уязвимых виртуальных машин. Анализ защищенности веб-приложений и многое другое! Все материалы опубликованы исключительно с образовательной целью.
pm @wi_max

Our chat: https://t.me/+cyUNAnrl2X44ZmM6

Hack IT Easy

29 May, 09:03


Привет!
Это подборка каналов участников сообщества ℭ𝔲𝔩𝔱 - самого крутого RedTeam в мире! 😎

Inside - канал незаменимого 😏 капитана команды Cult, RedTeam Lead'a - N3m351d'ы.

asleep_book - личный блог маленькой пентестерки, которая растет вместе с Культом с момента его появления.🐾

Омский бахантер - канал одного из топовых багхантеров в России и почетного участника команды ℭ𝔲𝔩𝔱, победителя металлургического комбината!🏭

REDTalk — канал @closed_character. Cтоим на стыке синего и красного . Говорим об ИБ так, что поймет даже твоя бабушка, а потом еще и тебя научит 🗿

GOOSE ATT&CK – канал участника команды ℭ𝔲𝔩𝔱, корпората, IT/ИБ-инженера и просто хорошей птицы – Гуся.🐥

BackConnect - канал перспективного специалиста команды ℭ𝔲𝔩𝔱 - profileusername 💻. Придерживается правила 3-х «Р»: ресерчи, райтапы, развлекухи.

HackITEasy - еще один авторский блог, в котором один из наших участников рассказывает просто о сложном.👀

May the Force be with you - канал нового члена команды ℭ𝔲𝔩𝔱. В своём блоге пишет об интересных исследованиях, новых уязвимостях и рассказывает об интересных кейсах в пентесте.


Следуй за Культом! (@illuminatyparty)

🔤🔤🔤🔤

Hack IT Easy

25 May, 15:15


Второе место в финале Standoff 13!

Hack IT Easy

24 May, 19:20


Мы в финале 13 стендоффа)

Hack IT Easy

14 May, 08:45


Всем кибер привет!💻

Вышла статья в которой приведены мысли о современном рынке сертификатов и их ценности для специалистов Offensive направлений.
Если вы задумываетесь о получении сертификата или уже проходите курс - это для Вас!😉

Hack IT Easy - Explore. Discover. Hack.

Hack IT Easy

17 Apr, 16:43


Друзья, всем привет! 💻

Мы сегодня на ламповом мероприятии от Яндекса - Yet Another Security night!

Выглядит очень здорово, организаторы молодцы!

Прослушали два интересных доклада про продуктовую безопасность, если будут записи докладов, поделюсь после!
Всем вечера 🌃

Hack IT Easy

03 Apr, 09:01


Всем киберпривет💻!

Сегодня расскажу о новой технологии защиты Cookie - Device Bound Session Credentials (DBSC) Cookie.

📌 В чем суть технологии DBSC Cookie?

В двух словах - эта технология позволяет привязать Cookie пользователя к конкретному устройству. Это достигается за счет генерации уникальной пары открытого/закрытого ключа, которая хранится в TEE (Trusted Execution Environment) на устройстве пользователя. А сама проверка представляет собой обычный Challenge-Response механизм между клиентом и сервером.
Имея публичный ключ клиента, сервер проверяет подпись Response и в случае успеха, авторизует пользователя. Далее, происходит выдача специальной короткоживущей auth_cookie.

🔒 Зачем нужен DBSC Cookie?

Кража Cookie пользователя несет большие риски, ввиду очевидного влияния - получение доступа к УЗ жертвы. Существуют различные стиллеры, которые, будучи запущенными на устройстве жертвы, осуществляют кражу Cookie. Кроме того, иногда разработчики по ряду причин избегают флага httpOnly, который позволяет предотвратить получение Cookie через JavaScript (читай XSS). Осуществление привязки Cookie к устройству пользователя делает бесполезным кражу сессионной Cookie (если она привязана к auth_cookie) и помогает снизить импакт при краже стилером (остается окно равное времени жизни auth_cookie)

P.S.
1. Из текущего описания не до конца понятно: а что делать с "окном"?
2. Пока не понятно, как будет осуществляться кросс-браузерная поддержка. Или это останется инициативой на уровне Chromium.
3. Нужны доработки на сервере.
4. Что делать в случае, если мы не храним состояние на сервере? (используем токены и тд)

Hack IT Easy - Explore. Discover. Hack.

#websecurity

Hack IT Easy

14 Mar, 12:41


Всем киберпривет!💻

Сегодняшний пост будет скорее про awareness.
Провел небольшой опрос среди знакомых и коллег и знаете что оказалось? Более 80% респондентов не используют локальный пароль в телеграм. Вы не ослышались! Я говорю именно про локальный пароль, а не облачный!
Почему нам это нужно? Очень просто. В случае, если злоумышленник получит доступ к вашему хосту, он сможет получить доступ к вашей сессии в телеграм. Страшно? Пожалуй. Самые осведомленные скажут: "Это легко отследить, так как в телеграм можно посмотреть все сессии и устройства". А вот и нет. В данном случае, злоумышленник будет оставаться абсолютно "невидимым" для жертвы.
Если что, я это не сам придумал. Моя хорошая знакомая делала про это целое исследование.

Мое личное мнение: лучше не лениться лишний раз вводить пароль (прикладывать палец), чем столкнуться с утечкой важных данных из переписок. Готов поспорить, они у вас там есть 🙂

Hack IT Easy - Explore. Discover. Hack.

Hack IT Easy

01 Feb, 09:28


Дорогие друзья, всем большой киберпривет!👋

Многие из Вас задавали себе (и иногда мне🙂) один резонный вопрос: что будет дальше с каналом?
Разумеется, мыслей о его удалении не было, но я почувствовал, что нам необходим новый импульс и новый виток развития.

Проанализировав два предыдущих года ведения канала, мне удалось выделить то, что было максимально полезно по откликам, которые я получал:
- авторские обзоры уязвимостей;
- разборы статей и новостей в мире ИБ;
- разборы решений уязвимых виртуальных машин (в том числе и в онлайне).

Более того, из предыдущего опыта я сделал вывод, что хочу больше взаимодействовать с вами: делиться опытом, практическими кейсами, нестандартными ситуациями. Уверен, это очень полезно!

Меня охватывает ностальгия, когда вспоминаю, как зарождался данный канал, на какие периоды жизни выпало начало этой истории...) В то же время - мы готовы к переменам. Прощай "Road to OSCP" - Welcome "Hack IT Easy"!

Hack IT Easy

22 Nov, 17:59


Добрый вечер!

Кто просил презентацию с нашей прошлой встречи - загружаю 👍

P.S. Конец года все ближе, очень много активностей и очень мало времени. На связи, друзья 💻

Hack IT Easy

19 Nov, 16:04


Запись сегодняшней трансляции!
Спасибо всем, кто пришел! 🙏

Hack IT Easy

19 Nov, 15:58


Live stream finished (2 hours)

Hack IT Easy

19 Nov, 13:00


Live stream started

Hack IT Easy

19 Nov, 13:00


Live stream scheduled for

Hack IT Easy

18 Nov, 06:48


Учитывая результаты голосования, предлагаю провести нашу встречу завтра в 16:00 (мск). Готовьте ваши вопросы😎
P.S. Запись встречи, разумеется, будет!

Hack IT Easy

17 Nov, 12:09


Всем привет!

Поступали просьбы рассказать как прошел экзамен, оценить собственную подготовку и провести некоторую ретроспективу.
Предлагаю осуществить это в ближайшие выходные. Сделаем ставки в опросе и соберемся.
Буду рад видеть каждого! 🙂

Hack IT Easy

14 Nov, 11:22


Finally💻💯