Привет! 🤩
Хочу поделится своей историей проектировании свей первой печатной платы. Думаю, материал будет полезен просто для общего ознакомления, и тем, кто только начинает разбираться в проектировании плат, чтобы не наступать на те же грабли.
Читать: 🔗 ТЫК
Приятного чтения!
Привет!⚡
Вчера мне попалась копия Metasploit Pro, и я решил сделать подробное сравнение с Community Edition. Так как планировалось много скриншотов и текста, хотел как всегда сделать пост на своем сайте. ОДНАКО...
Оказалось, что сравнивать там практически нечего. Все отличия можно вывести небольшим списком, а все скриншоты загрузить в шапку поста, что я сейчас и сделал. Итак, спидран по сравнению Metasploit Pro и Community Edition (CE для краткости). Поехали:
*️⃣ Ожидаемо, в Pro версии добавлен и, самое главное, поддерживается, Web-GUI интерфейс. Он содержит весь функционал msfconsole и даже больше. Установка и поддержка Pro-версии менее геморная, ставится за несколько нажатий кнопки "Далее". Командная строка полностью отсутствует.
*️⃣ Уклон Pro-версии сделан больше на удобное непрерывное использование. Есть вкладки с проектами, сканерами, автоэксплоитами, и так далее. Всё можно планировать по времени для проведения аудитов.
*️⃣ Pro-версия имеет проприетарные Pro модули. Проприетарные потому, что, в отличие в CE, они скомпилированы, и посмотреть исходники не так просто (но и не так сложно, Ruby всё-таки — интерпретатор, значит тут скорее всего просто трансляция в байт-код)
*️⃣ Добавлен фишинг, прямо как в как в Gophish. Можно планировать фишинговые компании с собственным письмом и поддельным веб-ресурсом.
*️⃣ Есть встроенный сетевой сканер. Доступен на той же вкладке с остальным функционалом.
На этом всё. И ценник приемлемый, 100500 тысяч денег за годовую подписку. Ладно, на самом деле всё очень плохо. Насколько? Сейчас расскажу:
1️⃣ Вы ГУИ видели на скриншотах? Там nmap флаги нужно ставить галочками. И еще эти 4 диаграммы в проектах... Ладно, возможно там не так всё плохо, но главную фичу Pro-версии можно и получше сделать. Например, добавить темную тему
2️⃣ Да, касательно сканера. Тот самый встроенный сетевой сканер — это буквально прекомпилированный nmap. И помимо него есть еще несколько внешних утилит — John The Ripper, VNCViewer и еще парочка. Ну хоть
Привет, друзья! 🤡
Спешим сообщить, что ввиду замедления мессенджера Telegram наш канал полностью переезжает на российские площадки. Текущий канал будет удален через 2 недели
Ссылка на канал в Max: 🔗Тык
Мы учли вашу обратную связь в виде реакций к первоапрельскому посту и приняли решение не удалять канал, спасибо за фидбек. 🔥
А теперь главная новость. Мы долго ждали и (не без участия канала, админ которого часто комментирует наши посты) пробили отметку в ⚡1.000⚡ хацкеров.
Благодарим всех новых подписчиков за проявление интереса к нашему творчеству, а старых — за длительное присутствие и создания комьюнити, мы и дальше будем пилить новости, посты, статьи и гайды по темам из мира ИБ, с уклоном в технику.
С уважением,
Команда канала RedTalk
Привет! 🔥
Последний месяц был сильно загружен, плюс майские праздники, но сейчас мы все в сборе, и готовы пилить контент.
Хочу рассказать про свой опыт работы с платформой для автоматизации написания отчетов по пентестам — Sysreptor.
В жизни каждого пентестера наступает момент, когда он понимает, что больше не может писать драфты в Ворде, и начинает искать альтернативы. Таких альтернатив на самом не мало, есть и полностью опенсурсные, и коммерческие, и гибридные. Я таким образом познакомился с двумя из них — 🔗 Pentest Collaboration Framework (PCF) и 🔗 Sysreptor.
Первая является полным опенсурсом с лицензией от MIT (код можно использовать в любых целях), а еще создана нашими слонярами, за что им почет и уважение. 🥺
Вторая - зарубежными коллегами из германской компании Syslifters, с кастомной лицензией и про-версией.
Несмотря на свою любовь к открытому исходному коду, Sysreptor мне понравился больше. Про функционал рассказывать не буду, он и так описан на странице проекта. Напишу про отдельные фичи, которые особенно зашли и реально помогают в работе:
* Я работаю с Pro-версией. Не будем винить людей за монетизацию их опенсурс-продукта. Большая часть этих фич есть и в бесплатной, но исходники содержат всё.
*️⃣В первую очередь — это очень удобный интерфейс и текстовый редактор. Наверное именно из-за этого я и смотрю больше в сторону сисрептора, нежели PCF. Есть поддержка Markdown и вставка скриншотов.
*️⃣Большое комьюнити, 2.5к звезд на гитхабе и отдельная документация.
*️⃣Много отдельных небольших фич, помогающий в рутине. Например, спеллинг (проверка орфографии) текста (в частности и русского) и возможность одновременного редактирования. Все вместе они сильно бустят процесс написания отчетов
*️⃣Я еще не трогал, но есть возможность подключения API для open-webui. Можно прямо не отходя от кассы редактировать отчет через LLM.
*️⃣Мощный гибкий редактор шаблонов отчета на VueJS. Через несколько дней курения мануалов я стал джуном фронтендером в смог вставить в шаб
Привет! Всем хорошего летнего отпуска. ✈️
Мы на днях побывали в кибердоме, поиграли и посмотрели на стендофф. Это конечно не PHDays, но тоже неплохо. Было несколько интересных активностей с призами в виде мерча.
Привет! 🖥
Хочу поделиться своим опытом в популярной ныне теме - 3D-печати. За 9 месяцев она эволюционировала от небольших рабочих задач до полноценного хобби.
За это время я приобрел бесценный опыт на своих ошибках и завернул его в отдельный пост, в котором показаны несколько примеров моделей, в частности, применяющихся в работе пентестера.
Читать: 🔗 Тык!
Теневая блокировка (также известная как теневой бан, англ. shadowban) — скрытая блокировка пользователя, при которой его посты не видит никто, кроме его самого
Теневой бан часто применяется в играх и соцсетях. Его основное отличие от бана в том, что вас об этом не осведомят, а причину либо не скажут, либо абстрактно сошлются на несоблюдение лицензионного соглашения при использовании ресурса.
Именно на такой бан я наткнулся летом в Github после публикации репозитория с Minecraft-модом. Бот, не смотря ни на дисклеймер в README и исходники, увидел слово Malware в названии, и сразу же отправил меня далеко и надолго. Я узнал про блокировку аккаунта почти сразу же, так как был готов пост про этот мод, и уже сидя на кнопке "отправить", я заметил, что превью ссылки на репу не загружается. Первым же делом был создан тикет в поддержку с описанием проблемы, и что в репозиторий не содержит вредоносного кода. Прошел месяц, ответа не последовало никакого. Не уверен, связано ли это со страной проживания, судя по отзывам других пользователей, на подобные проблемы поддержка редко реагирует.
Забавно то, что помимо управления репами, у меня всё еще осталась возможность комментировать и создавать issue на других проектов, но все они будут невидимы для остальных пользователей.
В данном случае я не сильно заморачиваюсь. С данного аккаунта не было больших контрибьютов и создано всего 1-2 issue за всё время, а репы можно перенести в другое место. Возможность использования аккаунта для OAUTH вроде как тоже осталась. Лишь пропала иллюзия свободного кода на платформе от конторы сами знаете кого
При работе с внешними площадками важно понимать, что вы играете по их правилам, а также помнить, что если вы не приносите им прибыль, то в одиночном порядке с вашими проблемами разбираться никто не будет. А для любых исходных материалов, будь то исходный код, видеоконтент или 3д-модели, необходимо всегда создавать резервные копии
Будьте бдительны! Не называйте ваш репозиторий Malware repo 👻