📌 WordPress Forensics после wp2shell
Если сайт работал на уязвимой версии, сначала сохраните snapshot, базу и логи. Затем:
# Проверить и обновить WordPress
wp core version
wp core update
# Найти обращения к batch endpoint
grep -E '(/wp-json/batch/v1|rest_route=/batch/v1)' \
/var/log/nginx/access.log | tail -100
# Найти webshell
find wp-content/uploads -type f \
\( -iname "*.php" -o -iname "*.phtml" -o -iname "*.phar" \)
grep -RIlE \
'eval\s*\(|base64_decode\s*\(|shell_exec\s*\(|passthru\s*\(' \
wp-content/ --include="*.php"
# Проверить администраторов и cron
wp user list --role=administrator
wp cron event list
# Проверить целостность файлов
wp core verify-checksums --include-root
wp plugin verify-checksums --all
# Сбросить пароли администраторов
wp user reset-password \
$(wp user list --role=administrator --format=ids)
⚠️ Даже если webshell не найден, завершите активные сессии, смените WordPress salts и секреты, доступные с сервера.
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#cheat_sheet
943 · Фотография
нажмите — покажем
нажмите — покажем
🔥 Zero-day в Check Point SmartConsole: под угрозой система управления файрволами
Обнаружена активно эксплуатируемая уязвимость CVE-2026-16232 в Check Point SmartConsole — приложении, через которое администраторы управляют правилами файрвола, VPN, IPS и другими компонентами инфраструктуры безопасности.
❓ Чем опасна:
При определённой конфигурации злоумышленник может получить контроль над SmartConsole и изменить политики безопасности организации.
Это открывает возможность:
— менять правила файрвола;
— управлять VPN и IPS-политиками;
— скрывать следы через изменение конфигурации и мониторинга.
🛡 Что делать:
— установить обновление от Check Point;
— ограничить доступ к SmartConsole по IP;
— включить MFA для администраторов;
— проверить журналы на подозрительные действия.
🔗 Источник
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#cve_bulletin
767 · 🎹 Хорошая документация сегодня экономит время не только коллегам, но и AI. Почему она стала важнее, чем кажется, — в посте ниже 👇
592 · Фотография
нажмите — покажем
нажмите — покажем
😳 Documentation Driven Development звучит как ещё один модный термин. Пока не попробуешь объяснить свой проект AI.
Агент работает только с тем контекстом, который ему дали. Если документация неполная или устарела, он начинает додумывать — отсюда появляется неверный код.
🔘 На курсе «ИИ для разработчиков» эту тему разбирает Арсений Харланов. Он покажет, как подготовить документацию и контекст, чтобы агент понимал архитектуру проекта, ограничения и связи между компонентами.
Также разберём, как выбирать модель под задачу: Claude, DeepSeek, Qwen и другие ✏️
Впереди 7 недель работы со своим репозиторием. Вебинары проходят вживую и остаются в записи.
Стартуем 31 августа. До конца июля можно присоединиться по ранней цене, а доступ к материалам останется бессрочным 😀
🔗 Посмотреть, что будет на курсе
🏃♀️ Proglib Academy
27.4K · Фотография
нажмите — покажем
нажмите — покажем
🛠 msaRAT: новый способ спрятать C2 внутри Chrome
Cisco Talos разобрал msaRAT — вредонос, который использует headless Chrome или Edge как канал управления. Вместо собственного сетевого трафика он заставляет браузер подключаться через WebRTC, используя Cloudflare Workers и Twilio TURN.
На что обратить внимание:
🔴 запуск браузера с --headless и --remote-debugging-port;
🔴 нестандартный user-data-dir;
🔴 неожиданные WebRTC-соединения от Chrome или Edge.
💡 Хороший пример техники Living off the Browser — когда злоумышленник использует уже установленный браузер вместо собственного клиента.
🔗 Отчёт Cisco Talos:
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#tool_of_the_week
734 · 🇰🇷 Злоумышленники незаметно находились в сети Академии дипломатии Южной Кореи
Правительство Южной Кореи сообщило, что неизвестные атакующие почти 10 месяцев имели доступ к онлайн-системе Национальной дипломатической академии и похитили персональные данные действующих и бывших сотрудников МИД, включая дипломатов за рубежом.
📌 Что известно
— доступ сохранялся около 10 месяцев;
— похищены персональные данные сотрудников и слушателей академии;
— среди пострадавших — действующие дипломаты.
📌 Почему это важно
Это не обычная корпоративная сеть, а инфраструктура, связанная с подготовкой дипломатов. Такие данные представляют особую ценность для разведывательных операций и целевых атак.
📊 Для сравнения: по данным Mandiant M-Trends 2026, средний dwell time составляет 21 день. Здесь злоумышленники оставались незамеченными около 300 дней — более чем в 14 раз дольше.
🔗 Ссылка на разбор
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#breach_breakdown
721 · 🔥 Вопрос с собеседования
Чем Pass-the-Hash отличается от Pass-the-Ticket?
👇Правильный ответ:
Pass-the-Hash (PtH) — злоумышленник использует NTLM-хеш вместо пароля для аутентификации по NTLM.
Pass-the-Ticket (PtT) — используется уже полученный Kerberos-билет (TGT или TGS), без необходимости знать пароль или хеш.
⚡️ Сильный ответ:
«PtH работает через NTLM и использует NTLM-хеш, а PtT — через Kerberos и использует готовые билеты. Это разные механизмы аутентификации, поэтому защита от одной техники не всегда защищает от другой.»
👍 — хороший вопрос
🔥 — забрал в копилку
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#ctf_challenge
629 · Фотография
нажмите — покажем
нажмите — покажем
😱 Знакомо? Лимит уже закончился, а задача всё ещё не готова. Часть токенов могла уйти на повторное чтение файлов, лишний контекст и неудачные попытки.
⚡️ Этому посвящён отдельный блок курса «ИИ для разработчиков». Вы разберёте расходы на собственных проектах, сравните подходы и найдёте места, где агент выполняет лишнюю работу.
В итоге станет понятнее, сколько ресурсов выделять на запуск, когда его останавливать и в какой момент лучше изменить подход 🔍
До 31 июля курс можно купить со скидкой, а все материалы останутся в бессрочном доступе.
🔗 Узнать подробности о курсе
🏃♀️ Proglib Academy
19.9K · Фотография
нажмите — покажем
нажмите — покажем
📌 Обход WAF: 5 актуальных ресурсов для изучения
Подборка для тех, кто хочет разобраться, как современные атакующие обходят защиту веб-приложений, несмотря на использование WAF.
➡️ Обзор техник обхода WAF
Статья на Medium описывает методы обхода, включая обфускацию полезных нагрузок, использование альтернативных HTTP-методов и инъекцию заголовков.
➡️ WAFFLED: использование различий в парсинге для обхода WAF
Исследование показывает, как различия в парсинге HTTP-запросов могут быть использованы для обхода популярных WAF, таких как AWS, Azure, Cloudflare и ModSecurity.
➡️ Обход Cloudflare
Блог BrightData предоставляет пошаговые методы обхода защиты Cloudflare, включая использование Python-скриптов и автоматизацию браузера.
➡️ Использование JSON и XML для обхода WAF
Статья на Claroty объясняет, как злоумышленники используют недостаточную поддержку синтаксиса JSON в WAF для обхода защиты.
➡️ Исследование обхода AWS WAF
Блог Sysdig анализирует способы обхода AWS WAF с использованием специализированных DOM-событий, выявленных в ходе фуззинга.
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#resource_drop
474 · Видео
telegram-cloud-document-2-5400366881557229623.mp4 · 803 КБ · нажмите — покажем
telegram-cloud-document-2-5400366881557229623.mp4 · 803 КБ · нажмите — покажем
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#hack_humor
334 · От AI-сомелье до собственного деплоя с разбором логов — хороший пример того, как пет-проект может вырасти в полезный инструмент 💡
885 · Фотография
нажмите — покажем
нажмите — покажем
Фотография
нажмите — покажем
нажмите — покажем
😎 Продолжаем рубрику про проекты студентов
Сегодняшний герой — backend-разработчик, который начал с AI-сомелье для пива: говоришь ему настроение и что на столе — он подбирает подходящий сорт. Забавная штука для пятничного вечера 🍻🍻
Но по пути к этому сомелье он собрал кое-что посерьёзнее — свою систему деплоя с AI-ассистентом, который сам читает логи и разбирается, что сломалось.
Как из пивного пет-проекта выросло что-то реально полезное — читай в карточках 🔥
Уже открыта предзапись на осень ⚡️
🏃♀️ Proglib Academy
14.2K · Фотография
нажмите — покажем
нажмите — покажем
Фотография
нажмите — покажем
нажмите — покажем
🔥 XXE в парсере отчетов
Сервис принимает XML без отключения внешних сущностей.
Какой основной риск? Голосуйте реакцией ✅
🔥 — Только DoS через «Billion Laughs»
👾 — Утечка локальных файлов / SSRF
❤️ — Ошибка схемы и падение парсера
🐸 Библиотека хакера
#ctf_challenge
1.1K · Видео
2026-07-28 15.57.46.mp4 · 5.2 МБ · нажмите — покажем
2026-07-28 15.57.46.mp4 · 5.2 МБ · нажмите — покажем
💻 TUI-тренажёр для практики работы в терминале
Около 70 заданий, которые помогут освоить основы CLI. Формат игровой: проходить интересно, а заодно и полезно для прокачки навыков.
Отличный вариант для самообучения и набора опыта 👋
🔗 Ссылка на GitHub
🐸 Библиотека хакера
#resource_drop
1.3K · Фотография
нажмите — покажем
нажмите — покажем
🤔 У большинства разработчиков уже есть подписки на IDE, GitHub Copilot, Claude, ChatGPT или облачные сервисы.
Логично, что обучение тоже постепенно приходит к той же модели: не покупать отдельный курс под каждую новую тему, а иметь доступ ко всей библиотеке и выбирать, что актуально именно сейчас.
Такой формат недавно появился и в Proglib Academy. Вместо одного курса — доступ сразу ко всей библиотеке и новым материалам, которые появляются в подписке 😎
🔗 Подробнее
🏃♀️ Proglib Academy
37.2K · Файл
oauth2security.pdf · 802 КБ · нажмите — покажем
oauth2security.pdf · 802 КБ · нажмите — покажем
🔗 OAuth2 — шпаргалка для пентестера
Чеклист уязвимостей, быстрые признаки и инструменты — PKCE, JWT, redirect_uri, CORS, хранение токенов.
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#cheat_sheet
1.1K · Фотография
нажмите — покажем
нажмите — покажем
📎 Трафик под микроскопом: ставим Maltrail
Как работает:
🔢 Пассивно слушает входящий и исходящий трафик
🔢 Сверяет IP, домены и URL с базой из сотен открытых источников (AlienVault, dshield, Emerging Threats, ransomware-трекеры и др.)
🔢 При совпадении пишет в лог и отображает событие в веб-интерфейсе
⚠️ Важно учитывать:
Это IDS — обнаруживает, но не блокирует
Возможны false positive (иногда всплывают IP Google / Cloudflare)
Отлично подходит для pet-проектов и небольших серверов — минимальная нагрузка и быстрая настройка
🔗 Ссылка на GitHub
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#tool_of_the_week
691 · Новый уровень проверки AI-кодера: вот тебе уязвимый проект, дальше разбирайся сам 👇
644 · Фотография
нажмите — покажем
нажмите — покажем
🙂 AI-агентов отправили в настоящий багфикс
В CyberGym-E2E собрали 920 реальных уязвимостей из open-source проектов. Задача агента звучит почти как тикет от сурового тимлида: самому найти баг, воспроизвести его, написать фикс — и при этом ничего не сломать рядом.
То есть мало выдать правдоподобный патч. Нужно ещё доказать, что уязвимость действительно закрыта, а проект после этого жив.
И вот это уже гораздо ближе к реальной разработке, чем «напиши безопасный код» в промпте 😅
На курсе «ИИ для разработчиков» похожая логика применяется к работе со своими проектами: агентам задают границы, проверки и quality gates. А доступ к курсу теперь можно взять вместе со всей библиотекой Proglib Academy по подписке 😮
🔗 Посмотреть, что входит в подписку
🏃♀️ Proglib Academy
4.5K ·