Security Lab
3.07K subscribers
273 photos
6 videos
10 files
813 links
Полезные материалы по информационной безопасности

По всем вопросам: @un_ixtime
加入频道
Power-pwn (репозиторий GitHub)
Набор инструментов для наступательной безопасности для Microsoft 365, ориентированный на Microsoft Copilot, Copilot Studio и Power Platform https://github.com/mbrg/power-pwn

DIANA: Экономьте силы при проведении операций по обеспечению безопасности с помощью: обнаружения и анализа разведданных для новых оповещений (DIANA)

https://github.com/dwillowtree/diana
Traceeshark: плагин с открытым исходным кодом для Wireshark

Traceeshark — это плагин для Wireshark, позволяющий специалистам по безопасности быстро расследовать инциденты безопасности. Он расширяет возможности Aqua Tracee , инструмента безопасности и криминалистики с открытым исходным кодом, и позволяет пользователям анализировать события на уровне ядра вместе с сетевым трафиком.

https://www.helpnetsecurity.com/2024/08/08/traceeshark-open-source-plugin-wireshark/
Простой контроль доступа на основе ролей в JavaScript

В этом руководстве у нас есть приложение To-Do List, созданное с использованием HTML, CSS и JS, и мы интегрируем его с Cerbos, чтобы добавить авторизацию в приложение. Авторизация определяет, может ли пользователь выполнять определенные действия или получать доступ к определенным ресурсам или данным. Она позволяет организациям контролировать и защищать доступ к конфиденциальным базам данных, частным и персональным данным и корпоративным ресурсам. В нашем приложении JS авторизация будет определять, какие действия могут выполнять пользователи (создавать задачи и читать задачи) и какие действия может выполнять администратор (создавать, читать и удалять задачи). https://www.cerbos.dev/blog/role-based-access-control-in-javascript
Проект Apeman (репозиторий GitHub)
Project Apeman — это инструмент для генерации и визуализации путей атак AWS. https://github.com/hotnops/apeman


Fail2ban (репозиторий GitHub)
Демон для блокировки хостов, вызывающих множественные ошибки аутентификации. https://github.com/fail2ban/fail2ban
📚Создание наборов данных журналов аудита облака для распространенных атак. В настоящее время он поддерживает AWS.

https://github.com/dataDog/grimoire

🔍Инструмент фаззинга GraphQL API с учетом зависимостей

https://github.com/omar2535/GraphQLer
Chalk позволяет отслеживать код от разработки до сборки и производства.

https://github.com/crashappsec/chalk

Секрет внутри одного миллиона чекбоксов

Что такое One Million Checkboxes?

26 июня 2024 года я запустил веб-сайт под названием One Million Checkboxes (OMCB). На нём был один миллион глобальных чекбоксов — нажатие на чекбокс мгновенно переключало его состояние для всех на сайте.

https://habr.com/ru/articles/839866/
Uniqkey (выпуск продукта)
Решение Uniqkey для управления паролями и доступом позволяет сотрудникам использовать мобильные приложения для входа в корпоративные системы, сохраняя пароли в зашифрованном виде.
https://www.uniqkey.eu/

Dalec (репозиторий GitHub)
Dalec предоставляет декларативный формат для построения системных пакетов и контейнеров из этих пакетов. Он предназначен для построения контейнеров для Azure и поддерживает Azure Linux 2 и 3 и контейнеры Windows. https://github.com/Azure/dalec


Nettacker (репозиторий GitHub)
Проект OWASP Nettacker был создан для автоматизации сбора информации, сканирования уязвимостей и, в конечном итоге, создания отчета для сетей. Он включает информацию о службах, ошибках, уязвимостях, неправильных конфигурациях и других темах. https://github.com/OWASP/Nettacker
Анализ безопасности выполнения заданий Azure DevOps (чтение занимает 15 минут)

Azure DevOps — это ключевой инструмент в практиках CI/CD, в частности, его функция Azure Pipelines для автоматизации сборки и тестирования кода. В этой статье рассматриваются серверные процессы при запуске конвейеров, особое внимание уделяется потенциальным рискам безопасности и важности защиты от несанкционированного доступа и утечек данных в современных рабочих процессах разработки. https://www.cyberark.com/resources/threat-research-blog/a-security-analysis-of-azure-devops-job-execution
SUASS (репозиторий GitHub)

Репозиторий Secure ur Ass By Learning Cybersecurity — это комплексный ресурс для профессионалов в области кибербезопасности, студентов, новичков и всех, кто интересуется кибербезопасностью. Он содержит широкий спектр учебных материалов по кибербезопасности, которые помогут студентам улучшить свои знания и навыки. https://github.com/GTekSD/SUASS
Схема атаки GitHub Actions (репозиторий GitHub)
Диаграмма атак GitHub Actions предоставляет руководство по выявлению уязвимостей в конвейерах GitHub Actions.

https://github.com/jstawinski/GitHub-Actions-Attack-Diagram

Изучаем Rust ради развлечения и бэкдоров (10 минут чтения)
Rust, современный язык системного программирования, который предлагает производительность C/C++ без их ловушек, становится все популярнее. Этот автор делится своим опытом изучения Rust в 2024 году, подчеркивая обилие доступных учебных ресурсов и свои личные рекомендации. https://security.humanativaspa.it/learning-rust-for-fun-and-backdoo-rs/
Масштабная утечка данных: использование секретов в файлах .env для взлома облачных учетных записей и серьезного ухудшения работы бизнеса

https://infosecwriteups.com/large-scale-data-exfiltration-exploiting-secrets-in-env-files-to-compromise-cloud-accounts-107dce22e601