- 4
- 4 302
Cortisol
Приєднався 9 вер 2023
I make content on IT and cybersecurity. You can find reviews of events, study tips and much more related to CS here.
For cooperation, please contact me at saymenworld2018@yahoo.com.
For cooperation, please contact me at saymenworld2018@yahoo.com.
Что нужно знать о XSS и RCE.
Привет, друзья! В этом ролике мы обсудим уязвимости RCE (удаленное выполнение кода) и XSS (межсайтовый скриптинг). Разберёмся, как именно эксплуатируются эти уязвимости, какие различия между ними, какие существуют виды XSS, и многое другое! Подключайтесь, будет интересно!
UA-cam запрещает вставлять ссылки, поэтому я убираю из URL.
Примеры Stored и Reflected XSS были выполнены на DVWA:
github.com/digininja/DVWA/releases
Пример DOM-based XSS был представлен на PortSwigger:
portswigger.net/web-security/cross-site-scripting/dom-based/lab-document-write-sink
Пример DOM clobbering также доступен на PortSwigger:
portswigger.net/web-security/dom-based/dom-clobbering/lab-dom-xss-exploiting-dom-clobbering
0:00 - Введение
0:21 - Виды уязвимостей
0:52 - XSS
1:09 - Хранимая XSS
1:26 - Пример хранимой XSS
2:01 - Отраженная XSS
2:11 - Пример отраженной XSS
2:30 - DOM based XSS
3:28 - Пример DOM based XSS
4:06 - БОНУС DOM clobbering
4:58 - RCE
5:23 - Пример RCE
5:45 - Подведём итоги
6:15 - Конец ролика
Тэги для UA-cam
#RCE, #RemoteCodeExecution, #XSS, #CrossSiteScripting, #DOM, #DOMClobbering, #DOMBasedXSS, #StoredXSS, #ReflectedXSS, #CyberSecurity, #WebSecurity, #PenetrationTesting, #Pentest, #WebPentest, #WebApplicationSecurity, #Vulnerability, #Exploitation, #SecureCoding, #WebDev, #InfoSec, #Hacking, #EthicalHacking, #BugBounty, #SecurityTesting, #OWASP, #DVWA, #PortSwigger, #SecurityAwareness, #SecurityResearch
UA-cam запрещает вставлять ссылки, поэтому я убираю из URL.
Примеры Stored и Reflected XSS были выполнены на DVWA:
github.com/digininja/DVWA/releases
Пример DOM-based XSS был представлен на PortSwigger:
portswigger.net/web-security/cross-site-scripting/dom-based/lab-document-write-sink
Пример DOM clobbering также доступен на PortSwigger:
portswigger.net/web-security/dom-based/dom-clobbering/lab-dom-xss-exploiting-dom-clobbering
0:00 - Введение
0:21 - Виды уязвимостей
0:52 - XSS
1:09 - Хранимая XSS
1:26 - Пример хранимой XSS
2:01 - Отраженная XSS
2:11 - Пример отраженной XSS
2:30 - DOM based XSS
3:28 - Пример DOM based XSS
4:06 - БОНУС DOM clobbering
4:58 - RCE
5:23 - Пример RCE
5:45 - Подведём итоги
6:15 - Конец ролика
Тэги для UA-cam
#RCE, #RemoteCodeExecution, #XSS, #CrossSiteScripting, #DOM, #DOMClobbering, #DOMBasedXSS, #StoredXSS, #ReflectedXSS, #CyberSecurity, #WebSecurity, #PenetrationTesting, #Pentest, #WebPentest, #WebApplicationSecurity, #Vulnerability, #Exploitation, #SecureCoding, #WebDev, #InfoSec, #Hacking, #EthicalHacking, #BugBounty, #SecurityTesting, #OWASP, #DVWA, #PortSwigger, #SecurityAwareness, #SecurityResearch
Переглядів: 206
Відео
Почему анонимность в интернете невозможна?
Переглядів 7563 місяці тому
Привет, друзья! Хочу сообщить, что новые ролики будут выходить реже, так как у меня появилось очень много дел. Почему не вышел ролик про новости кибербезопасности? Честно говоря, я решил пока выкладывать контент, который привлечет больше зрителей, чтобы сначала расширить аудиторию, а потом уже публиковать материалы, поддерживающие активность на канале. Спасибо всем, кто ставит лайки и оставляет...
Пентест: стоит ли учиться? Что вас ожидает?
Переглядів 2,9 тис.4 місяці тому
Спасибо за просмотр! Увы, ролик получился короче, чем я ожидал, но в будущем я дополню его другими видео. Через неделю (надеюсь) будет ролик по новостям информационной безопасности. После этого планирую еще несколько видео на эту тему. Ссылки на донаты и Boosty вы можете найти в профиле. До встречи в следующих роликах!
Что ждёт новичков в IT? Как не спасовать перед трудностями?
Переглядів 4674 місяці тому
К сожалению, мне не разрешено вставлять прямые ссылки на UA-cam. Перейдите на мой канал, там вы найдёте все необходимые ссылки. А так это мое первое видео. Думаю я не буду придерживаться определенного формата или контента. Все комментарии постараюсь прочесть хотя предполагаю, что будет много хейта.
А какое лучшее интересно решение куда пойти в it ? такое вообще есть ? вопрос автору
Работай где-то и иди создавать новые направления, которые для тебя будут лучшими и интереснейшими
В целом все по факту. Но на вузы зря гонишь, так ещё и на технические. Да понятно, что конкретным вещам там не научат, но вуз дает базу. Как по мне это вроде 12 и 13 класс в школе с углубленным изучением предметов. А потом начинаются подготовивишки к реальной специальности ещё 2 года, но полностью понять профессию и её нюансы можно только самообучаясь и становясь более узконаправленным спецом, так плюс будучи студентом и на суете, то в старших курсах найти реальную работу становится проще. Большая часть людей которые ноет на вузы просто потому что не хотят учить то, что им дают, т.к. я реально знаю в жизни в какой-то степени ленивого гения, который в отличии от остальных студентов слушает и посещает абсолютно все лекции и имеет безумный уровень концентрации + ну и плюс память конечно, при этом сам ни чего не делает и особо не учит. На сегодняшний день он знает столько всех этих базовых тем, из чего имеет супер целостную картину вообще со всеми темами, которые касаются специальности даже в самых минимальных проявлениях. Он приходит в любую кантору и его сразу берут, потому что он реально отвечает, даже там где его не учили, он просто берет пул всех знаний и выстраивает логическую цепочку, получая ответ на вопрос, услышав который любой студент словит жесткий затуп. Так что с техническим образованием все более менее норм, просто люди не учатся, потому что оно бесплатное и его не ценят. Собственно вопрос, что думаешь по поводу направлений связанных с сетями и их проектированием? Лично мне кажется, что данный пласт супер свободный и заполняется только немногочисленными студентами из моего вуза, ну и может парочки других. При этом это БАЗА, без которой не было бы айти вообще. И плюс ещё мне кажется, что очень недооценена работа с железом + сюда это вся низкоуровневая тема, её программирование и проектирование. Так как подобное могут делать даже небольшие компании, а полстраны питонщики и сотрудников нет. Что думаешь?
Как музыка называется что на фоне?
Хорошая тематика. Спасибо за контент!
Привет, у тебя есть аккаунт в телеграмме или в любом другом мессенджере для связи
Привет! Есть почта для связи. Пишите туда по любым вопросам.
На столько долго не было, что я уже передумал быть пентестером)
хахахах спасибо за поддержку)).
Удаляй, я посмотрел
Конечно!
Для тех у кого проблемы с UA-cam: docs.google.com/document/d/e/2PACX-1vT_lHkOsbcKwFtflUkV19izVbcP-m2U6KIym9bw-X_PNrQk6GQNIzP7USb3-KW3dItoW9queGgbIYS9/pub
Я бы не выбрал профессию пентестера. Как мне кажется чтобы что-то тестить, нужно хорошо знать данный стэк. Фреймворк, язык, паттерны и архитектуру, то есть чтобы стать хорошим пентестером, нужно быть хорошим разработчиком, со знанием необходимых технологий своего стэка. Или я ошибаюсь?
От части вы правы. Но на практике вы будете встречаться с misconfiguration, XSS, RCE. А про то, что вы говорите это скорее уже более специфический тестинг. А так основы web программирования да и в целом основную БАЗУ вы должны будете знать(линукс,firewall, кодинг и т.п)
Процесс пентеста в целом достаточно сложен и регламентирован со всех сторон. И вероятно будет достаточно просто найти уязвимость и дальше если ее разрешат эксплуатировать вы ... будете ее эксплуатировать
что насчет Hack The Box ?
Хорошая платформа! Ничего лишнего сказать не могу.
ИБ в регионе почти не вариант, только на везение рассчитывать все вакансии какие видел требует профильное Высшее образование по ИБ... А идти в универ ради этого сомнительно, если прям реально нет тяги. Поэтому наверно нужно сначала посмотреть, есть ли в твоем городе вобще такие вакансии без ВО ИБ, иначе это будет облом, начитаться литературы и курсов и никуда в итоге не попасть.. Над ещё варианты какие-то)
В Москву надо ехать, а если нет ,то можно работать на платформе " Баунти " там дают заказы на тесты разные компании.
"Могу сказать, что большинство вакансий - это дистанционная работа, а свой первый собеседование я проходил даже без диплома. Что касается зарплаты, то на начальном этапе она составляет около 60 тысяч рублей, но, как я уже упоминал, вероятность повышения очень велика. Если мы говорим про информационную безопасность, а не про пентест, то здесь важную роль играет ваш жизненный опыт.
На дистанционную работу можно хоть в США устроиться, пересмотреть множество вакансий и хотя бы с одной повезет
А мне сказали ,что в телеге есть анонимность и вообще я сижу серез впн
Ещё ролик не посмотрел, но анонимность невозможна из-за большого числа узлов во всемирной сети, на 5-10 узлов возможно создать анонимную сеть, это математически доказывается
Да в целом маленькая локальная сеть будет анонимна до тех пор пока не увеличится количество пользователей или появиться выход в сеть. Да в целом сеть к которой нет доступа будет анонимна.
да есть анонимность, не бреши.. если тебе слабо то остальных по себе не суди..
Аргументы?
Анонимным можно быть, но до тех пор пока ты не станешь интересным кому-то. Контекст ролика про то, что обычному человеку нереально быть анонимным. Банально взять телефон. Вы ведь не будете писать кастомную ОС и собирать свою мобилу из собственных деталей? А ваш телефон так-то собирает о вас данные. Тут речь о том, что стоит следить за цифровой гигиеной нежели пытается выпасть.
@@Cortisol-b4zда быть фулл анонимным немного шизово, когда люди в крайности переходят, типа проводят электричество в дом с договором на другого человека, провайдера также, роутер кастомный собирают, симку левую ставят, банковскими картами не пользуются и т.п. в твоём примере с ос на мобиле, есть выход вроде линукса на андроид и тому подобное, но в любом случае, всё зависит от кого ты скрываешься, и если это российские стражи галактики, то тебе незачем переживать за проприетарный софт когда у тебя тот же ios
@@leguru И причём все эти симки на "левого человека" зачастую не помогают, а чела взламывают банально попросив перейти по ссылке)
@@dimamalyk8608 ну если он совсем дayнич
Я в IT уже более 20 лет, начала техническим писателем, потом аналитик, выросла до руководителя команды. Училась я в 90е, хорошее было образование в госвузах тогда (физмат закончила). Выгорания не надо боятся, это у всех и всегда бывает периодами. Ходите во время в отпуск, отключите рабочие чаты, и в выходные переключайтесь на свои дела. Сравнивать себя ни с кем не надо. Правильно было сказано, что постоянно надо развиваться, хоть и мелкими шагами. Берите на себя больше ответственности, держите слово и сроки и все будет 👍
@@ИринаВладимировна-э8й раньше действительно могли дать актуальные знания, но сейчас когда на серьезных щах говорят, что "в институте 4 года учитесь фундаменталке, а потом 2 года реакт" это смешно. Та самая "фундоменталка" это ассемблер кстати... Как будто web разработчикам он прям необходим. 😆. Я могу понять ещё ИБ-шникам учить, но web то зачем?
Я учился на back-end минимум 1,5 года. В итоге видя требования на рынке и в попытках за ними угнаться заработал выгорание. История про Back-end разработку мне напоминает инфоциганские курсы в Инстаграмме, которые учят призываться деньги обращая свой взор ко вселенной или культ продуктивности. Каждый раз, когда я заходил на Ютуб и видел любой видосик про IT, то я нервно начинал листать ленту прочь, потому что понимал, что опять какие-то новые фреймворки появились и опять программистов заменит ИИ. Сейчас я уже не учусь в этой сфере. Пошел на ИнфоБез.
Да уж требования просто ужас... С таким объемом базы "Джуна" проще на инженера пойти будет. Надеюсь у тебя все получится брат. ❤
@@Cortisol-b4zСпасибо. Видосик прямо в точку у тебя получился. Затронул большинство проблем порога входа в IT. Особенно в сердце откликнулось, когда ты начало говорить про критику среди старшего поколения айтишников. Это конечно приспускает на землю и помогает относиться серьёзней к новым знаниям, но всё же потом ты начинаешь учиться не ради себя, а ради того, чтобы потом не упрекнули, а потом уже и выгорания. Про курсы это уже база. Не знаю, я думаю, что если человеку нравится IT, то он сам сядет и начнёт читать документацию и книги. Разве что для старта может помочь. А дальше уже углубляться. Кстати я так и не понял. Ты в какой сфере то работаешь?
Пентестер . Если конкретно, то purple hat. Я планирую сделать ролик по различным средствам учебы на пентестера или снять ролик по последним новостям в ИБ. Думаю будет интересно. @@vadiculus5892
@@Cortisol-b4z (Шифр Цезаря сдвиг 13)Кяан фмснмш армшляи чыщщсъямэхх! Мояыэ, сюшх яснс хъясэсюъы ьыынёмяиюл, яы ьхех щъс о ЯП (vadiculus)
Будешь учить меня?
Обязательно 🎉
крутой видик
Спасибо🎉