
- Главная
- Каталог
- Интернет технологии
- ZeroDay | Кибербезопасность
ZeroDay | Кибербезопасность
Учебник по информационной безопасности/кибербезопасности.
Новый свежезалитый канал со взрослой аудиторией
Статистика канала
Приветствую в мире цифровой безопасности!
Расскажу про работу с Linux capabilities, механизм, который позволяет давать процессам часть root-возможностей, а не полный доступ ко всему сразу.
man capabilities{}
Там полный список, от CAP_NET_BIND_SERVICE до CAP_SYS_ADMIN, который по факту почти root.
getcap /usr/bin/ping{}
Часто именно здесь видно, что ping умеет работать без root за счёт CAP_NET_RAW.
setcap cap_net_bind_service=+ep /usr/bin/myservice{}
Теперь процесс может слушать привилегированные порты, но не может, например, читать /etc/shadow или грузить модули ядра.
getcap /usr/bin/myservice{}
Если всё ок, сервис можно запускать от обычного пользователя.
cat /proc/1234/status | grep Cap{}
Это помогает понять, чем процесс реально обладает в рантайме, а не только на уровне файла.
[Service]
User=appuser
CapabilityBoundingSet=CAP_NET_BIND_SERVICE
AmbientCapabilities=CAP_NET_BIND_SERVICE{}
Так привилегия существует только в рамках сервиса и не «прилипает» к бинарнику навсегда.
ZeroDay | #безопасностьПриветствую в мире цифровой безопасности!
Поговорим о еще одном инструменте безопасности.
sudo python3 Responder.py -I eth0 -v{}
Responder начнёт отвечать на широковещательные запросы и принимать подключения от клиентов.
sudo python3 Responder.py -I eth0 -A -v{}
Хороший вариант для первичного аудита или согласованного тестирования.
sudo python3 Responder.py -I eth0 -Pvd{}
В реальных корпоративных сетях это часто оказывается самым «урожайным» сценарием.
username::DOMAIN:challenge:response:blob{}
Такие хэши дальше анализируют или проверяют офлайн, чтобы оценить стойкость паролей.
Приветствую в мире цифровой безопасности!
Разберём механизм, который бесшумно закрывает целый класс атак на уровне браузера - управление тем, как cookies уходят между сайтами.
Set-Cookie: session=abc123; Secure; HttpOnly; SameSite=Lax{}
Такую cookie браузер отправит при обычной навигации, но не отправит при фоновых запросах с чужих сайтов.
Приветствую в мире цифровой безопасности!
Расскажу сегодня еще о трех полезных фишках.
POST / HTTP/1.1
Host: target
Transfer-Encoding: chunked
Content-Length: 4
0
GET /admin HTTP/1.1
Host: target{}
new WebSocket("wss://target/ws");{}
Если сервер принимает соединение без проверки Origin - канал скомпрометирован.
{
"__proto__": {
"isAdmin": true
}
}{}
В Node.js это часто ломает проверки ролей, feature-флаги и логику доступа.
Приветствую в мире цифровой безопасности!
Расскажу, как браузер, цензура и сетевые протоколы сошлись так, что на 74 минуты пропал интернет у целой страны.
Приветствую в мире цифровой безопасности!
Поговорим о еще одном инструменте безопасности.
vuls scan{}
Классический удалённый скан по конфигу:
vuls scan -config=./config.toml{}
Root-скан для продов и критичных систем:
vuls scan --sudo{}
Отзывы канала
всего 29 отзывов
- Добавлен: Сначала новые
- Добавлен: Сначала старые
- Оценка: По убыванию
- Оценка: По возрастанию
Каталог Телеграм-каналов для нативных размещений
ZeroDay | Кибербезопасность — это Telegam канал в категории «Интернет технологии», который предлагает эффективные форматы для размещения рекламных постов в Телеграмме. Количество подписчиков канала в 44.0K и качественный контент помогают брендам привлекать внимание аудитории и увеличивать охват. Рейтинг канала составляет 88.5, количество отзывов – 29, со средней оценкой 4.9.
Вы можете запустить рекламную кампанию через сервис Telega.in, выбрав удобный формат размещения. Платформа обеспечивает прозрачные условия сотрудничества и предоставляет детальную аналитику. Стоимость размещения составляет 13986.0 ₽, а за 113 выполненных заявок канал зарекомендовал себя как надежный партнер для рекламы в TG. Размещайте интеграции уже сегодня и привлекайте новых клиентов вместе с Telega.in!
Вы снова сможете добавить каналы в корзину из каталога
Комментарий