Получи случайную криптовалюту за регистрацию!

ScriptKiddieNotes

Логотип телеграм канала @scriptkiddienotes — ScriptKiddieNotes S
Логотип телеграм канала @scriptkiddienotes — ScriptKiddieNotes
Адрес канала: @scriptkiddienotes
Категории: Блоги
Язык: Русский
Количество подписчиков: 932
Описание канала:

https://twitter.com/0x01alka https://hackerone.com/0x01alka https://t.me/ScriptKiddieNotesChat https://0x01alka.medium.com/ https://bughunters.google.com/profile/d5528d5e-a1b1-4d0f-a4d2-c580874920b4/

Рейтинги и Отзывы

3.00

3 отзыва

Оценить канал scriptkiddienotes и оставить отзыв — могут только зарегестрированные пользователи. Все отзывы проходят модерацию.

5 звезд

1

4 звезд

0

3 звезд

0

2 звезд

2

1 звезд

0


Последние сообщения 2

2022-12-06 01:30:53
Некоторые мысли по поводу нескольких тулз и методик.

1. Багбаунти энджоеры точно знают, что разведка - процесс непрекращающийся. И в этом деле нам могут помочь мониторы свежих доменов через выпущенные сертификаты из открытых источников. Чтобы опередить других страждующих и не дать другим скрипткидиссам срубить твои деньги, умные люди написали много подобных тулз. Я довольно долго применял https://github.com/Findomain/Findomain/blob/master/docs/INSTALLATION.md, пока виртуалка с развернутым монитором не умерла, а заново ставить было лень. Самая доступная и не требующая танцев с бубном альтернатива - "facebook certificate transparency" -> https://developers.facebook.com/tools/ct/search/

Регаетесь, добавляете скоуп, получаете на почту свежие домены, раз в день/неделю/месяц/год разгребаете и есть шанс получить интересную точку входа. Работает, было пару находок таким образом.

2. Если искать баги лень, но мучает прокрастинация, можно сделать финт ушами. Собрать кучу какого-нибудь несвежего говна, запихнуть куда-нибудь, и ждать результаты.

Например, алгоритм такой:

- Через гуглдорки+wayback machine собираем по широкому скоупу .js/.json файлы https://github.com/tomnomnom/waybackurls
- Все это добро прогоняем через https://github.com/GerbenJavado/LinkFinder и JS Miner https://portswigger.net/bappstore/0ab7a94d8e11449daaf0fb387431225b
- С чистым сердцем проебываем весь день за любимой игрой/аниме
- В конце дня собираем яйца в кулак и идем разгребать результаты
- ???
- Profit!

По поводу JS Miner - если еще не используете, то зря. Тут:

- Обращаем внимание на проблемы связанные с "dependency confusion", чтобы потом попытаться проэксплуатировать (начать можете отсюда https://medium.com/@alex.birsan/dependency-confusion-4a5d60fec610)
- Ссылки на облачные ресурсы
- Эндпоинты
- И конечно же самое сладкое, всякие ключи/токены/пароли и так далее. Если вдруг видите какой-то непонятный ключ, то https://github.com/GiJ03/API_KeyHacks

#bb
392 views22:30
Открыть/Комментировать
2022-12-03 19:38:13
Это буквально мое лицо, когда готовился провести выходные за The Callisto Protocol, но оказалось, что все полимеры, которые так нравились в Dead Space, были проебаны.

Убогие QTE боевка и крафт, проебаная атмосфера безысходности и одиночества. Отдельно проиграл c Aim assist' в настройках, лол. Я понимаю, что это необходимая фича для консольных инвалидов, но на ПК то это зачем, все равно здесь стрельба скорее просто продолжение миликомбо.

Про техническую часть говорить не стоит - те, кто хоть немного следил за новостями с выхода игры, понимают о чем речь. На ПК - это пиздец, словно ни один тестер ее не запускал. В итоге скриммеры со статтерами вызывают скорее улыбку.

Ну и как вишенка на торте Denuvo и собственного, сама игра на, от силы, 8-10 часов. Да, не зря говорят, что к хорошей игре Denuvo не прикручивают.

Отдельно проиграл со второго скрина. Я конечно все понимаю, барнаул алтайский край, но сдержаться не смог.

Обидно, ждал ее. Придется пройти на твиче.

Недовольно заурчал.

#vg
431 views16:38
Открыть/Комментировать
2022-12-02 17:53:57
Парочка интересных статей, вышедших относительно недавно, касаемо багов в новомодных инструментах для генерации веб-приложений.

1. https://blog.assetnote.io/2022/10/28/exploiting-static-site-generators/

2. https://samcurry.net/universal-xss-on-netlifys-next-js-library/

Довольно познавательно, и есть что взять на заметку.

#bb
449 views14:53
Открыть/Комментировать