HTB Alert. Эксплуатируем XSS и LFI для получения доступа на сервер

Содержание статьи Разведка Сканирование портов Точка входа Точка опоры XSS LFI Локальное повышение привилегий Се­год­ня я покажу типич­ный слу­чай экс­плу­ата­ции двух рас­простра­нен­ных веб‑уяз­вимос­тей — XSS (меж­сай­товый скрип­тинг) и LFI (локаль­ное вклю­чение фай­лов). При­мером нам пос­лужит уяз­вимая фор­ма обра­бот­ки фай­лов в фор­мате Markdown, а затем…

«ВКонтакте» упростит получение «синей галочки»

Социальная сеть «ВКонтакте» обновит правила верификации аккаунтов и сообществ, упростив процесс получения «синей галочки». Теперь заявку на подтверждение подлинности смогут подавать не только владельцы сообществ, но и их официальные представители. Минимальный порог аудитории будет снижен до 5 000 подписчиков, а…

«VK Видео» показал лучший рост среди сервисов VK в 2024 году — компания отчиталась о подскочившей выручке и скромном росте аудитории

Холдинг VK опубликовал отчёт по финансовым результатам 2024 года. Компания сумела значительно увеличить выручку; средняя дневная аудитория также показала рост, но он оказался незначительным. Наиболее бурный рост показал сервис «VK Видео», что на фоне замедления YouTube в России совсем не…

В России придумали, как идентифицировать человека по клавиатурному почерку

«Газета.Ru» сообщила, что в Российском технологическом университете (РТУ МИРЭА) разработали программный модуль для идентификации пользователей по их уникальному клавиатурному почерку. Сделано это не ради забавы, а для малозатратного повышения уровня безопасности доступа к информационной системе предприятия, ведь установка программы не…

«Проводник» в Windows 11 научился быстрее распаковывать архивы, но пока не для всех

Компания Microsoft выпустила новую предварительную версию Windows 11 для участников программы Windows Insider на канале Canary. Одним из наиболее заметных улучшений стал прирост производительности «Проводника» при извлечении файлов из архивов. Источник изображения: Windows / unsplash.com Файловый менеджер обещает ускориться в…

Huawei представит первый ПК на собственной HarmonyOS в мае 2025 года

Huawei объявила, что в мае 2025 года представит первый персональный компьютер на базе HarmonyOS. Об этом заявил Юй Чэндун (Yu Chengdong), исполнительный директор и глава Consumer Business Group и Intelligent Automotive Solutions в Huawei; ранее он лишь намекал на возможность…

Чумной пламбоб. Как работают вирусы и антивирусы для Sims 4

Содержание статьи Формат модификаций Создание скриптовых модов История атаки SimsVirusCleaner Privacy Protector ModGuard Побег из песочницы Публикация новых модов Выводы Не так дав­но фанатов The Sims 4 перепо­лоши­ла новость о появ­лении опас­ных вирусов в их любимой игре. Гро­мад­ный скан­дал при­вел к появ­лению нес­коль­ких спе­циали­зиро­ван­ных анти­виру­сов…

Шпион среди пингвинов. Пишем собственный руткит для Linux

Содержание статьи Патч, мешающий жить Kprobes всему голова Перехватываем x64_sys_call Повышаем привилегии и удаляем себя из списка загруженных модулей Увеличиваем счетчик ссылок на модуль Реализуем бэкдор и прячемся от netstat Бэкдор Netstat Как еще улучшить руткит? Рут­киты для Linux извес­тны уже…

HTB Certified. Компрометируем домен через технику ESC9 ADCS

Содержание статьи Разведка Сканирование портов Сбор данных Пользователь management_svc Пользователь ca_operator Локальное повышение привилегий Се­год­ня мы про­экс­плу­ати­руем цепоч­ку чрез­мерных раз­решений и ском­про­мети­руем слу­жеб­ную учет­ную запись Active Directory, а затем зах­ватим домен, исполь­зуя тех­нику ESC9. На­ша цель — получе­ние прав супер­поль­зовате­ля на машине Certified с учеб­ной…

Властям США подобрали для американского бизнеса TikTok четырёх покупателей

Неумолимо приближается 5 апреля, и хотя Дональд Трамп (Donald Trump) неоднократно заявлял, что может продлить отсрочку на вступление запрета на работу TikTok в США, это не подразумевает его бездействие в поиске потенциальных покупателей. По словам президента США, таковых нашлось уже…