Cortisol
Cortisol
  • 4
  • 4 302
Что нужно знать о XSS и RCE.
Привет, друзья! В этом ролике мы обсудим уязвимости RCE (удаленное выполнение кода) и XSS (межсайтовый скриптинг). Разберёмся, как именно эксплуатируются эти уязвимости, какие различия между ними, какие существуют виды XSS, и многое другое! Подключайтесь, будет интересно!
UA-cam запрещает вставлять ссылки, поэтому я убираю из URL.
Примеры Stored и Reflected XSS были выполнены на DVWA:
github.com/digininja/DVWA/releases
Пример DOM-based XSS был представлен на PortSwigger:
portswigger.net/web-security/cross-site-scripting/dom-based/lab-document-write-sink
Пример DOM clobbering также доступен на PortSwigger:
portswigger.net/web-security/dom-based/dom-clobbering/lab-dom-xss-exploiting-dom-clobbering
0:00 - Введение
0:21 - Виды уязвимостей
0:52 - XSS
1:09 - Хранимая XSS
1:26 - Пример хранимой XSS
2:01 - Отраженная XSS
2:11 - Пример отраженной XSS
2:30 - DOM based XSS
3:28 - Пример DOM based XSS
4:06 - БОНУС DOM clobbering
4:58 - RCE
5:23 - Пример RCE
5:45 - Подведём итоги
6:15 - Конец ролика
Тэги для UA-cam
#RCE, #RemoteCodeExecution, #XSS, #CrossSiteScripting, #DOM, #DOMClobbering, #DOMBasedXSS, #StoredXSS, #ReflectedXSS, #CyberSecurity, #WebSecurity, #PenetrationTesting, #Pentest, #WebPentest, #WebApplicationSecurity, #Vulnerability, #Exploitation, #SecureCoding, #WebDev, #InfoSec, #Hacking, #EthicalHacking, #BugBounty, #SecurityTesting, #OWASP, #DVWA, #PortSwigger, #SecurityAwareness, #SecurityResearch
Переглядів: 206

Відео

Почему анонимность в интернете невозможна?
Переглядів 7563 місяці тому
Привет, друзья! Хочу сообщить, что новые ролики будут выходить реже, так как у меня появилось очень много дел. Почему не вышел ролик про новости кибербезопасности? Честно говоря, я решил пока выкладывать контент, который привлечет больше зрителей, чтобы сначала расширить аудиторию, а потом уже публиковать материалы, поддерживающие активность на канале. Спасибо всем, кто ставит лайки и оставляет...
Пентест: стоит ли учиться? Что вас ожидает?
Переглядів 2,9 тис.4 місяці тому
Спасибо за просмотр! Увы, ролик получился короче, чем я ожидал, но в будущем я дополню его другими видео. Через неделю (надеюсь) будет ролик по новостям информационной безопасности. После этого планирую еще несколько видео на эту тему. Ссылки на донаты и Boosty вы можете найти в профиле. До встречи в следующих роликах!
Что ждёт новичков в IT? Как не спасовать перед трудностями?
Переглядів 4674 місяці тому
К сожалению, мне не разрешено вставлять прямые ссылки на UA-cam. Перейдите на мой канал, там вы найдёте все необходимые ссылки. А так это мое первое видео. Думаю я не буду придерживаться определенного формата или контента. Все комментарии постараюсь прочесть хотя предполагаю, что будет много хейта.

КОМЕНТАРІ

  • @spaceyou5819
    @spaceyou5819 24 дні тому

    А какое лучшее интересно решение куда пойти в it ? такое вообще есть ? вопрос автору

    • @Шагот
      @Шагот 10 днів тому

      Работай где-то и иди создавать новые направления, которые для тебя будут лучшими и интереснейшими

  • @topgames5929
    @topgames5929 Місяць тому

    В целом все по факту. Но на вузы зря гонишь, так ещё и на технические. Да понятно, что конкретным вещам там не научат, но вуз дает базу. Как по мне это вроде 12 и 13 класс в школе с углубленным изучением предметов. А потом начинаются подготовивишки к реальной специальности ещё 2 года, но полностью понять профессию и её нюансы можно только самообучаясь и становясь более узконаправленным спецом, так плюс будучи студентом и на суете, то в старших курсах найти реальную работу становится проще. Большая часть людей которые ноет на вузы просто потому что не хотят учить то, что им дают, т.к. я реально знаю в жизни в какой-то степени ленивого гения, который в отличии от остальных студентов слушает и посещает абсолютно все лекции и имеет безумный уровень концентрации + ну и плюс память конечно, при этом сам ни чего не делает и особо не учит. На сегодняшний день он знает столько всех этих базовых тем, из чего имеет супер целостную картину вообще со всеми темами, которые касаются специальности даже в самых минимальных проявлениях. Он приходит в любую кантору и его сразу берут, потому что он реально отвечает, даже там где его не учили, он просто берет пул всех знаний и выстраивает логическую цепочку, получая ответ на вопрос, услышав который любой студент словит жесткий затуп. Так что с техническим образованием все более менее норм, просто люди не учатся, потому что оно бесплатное и его не ценят. Собственно вопрос, что думаешь по поводу направлений связанных с сетями и их проектированием? Лично мне кажется, что данный пласт супер свободный и заполняется только немногочисленными студентами из моего вуза, ну и может парочки других. При этом это БАЗА, без которой не было бы айти вообще. И плюс ещё мне кажется, что очень недооценена работа с железом + сюда это вся низкоуровневая тема, её программирование и проектирование. Так как подобное могут делать даже небольшие компании, а полстраны питонщики и сотрудников нет. Что думаешь?

  • @theeyeoftheworld6610
    @theeyeoftheworld6610 Місяць тому

    Как музыка называется что на фоне?

  • @denishvv7216
    @denishvv7216 Місяць тому

    Хорошая тематика. Спасибо за контент!

  • @АлексНаркотиков
    @АлексНаркотиков 2 місяці тому

    Привет, у тебя есть аккаунт в телеграмме или в любом другом мессенджере для связи

    • @Cortisol-b4z
      @Cortisol-b4z 2 місяці тому

      Привет! Есть почта для связи. Пишите туда по любым вопросам.

  • @vadiculus5892
    @vadiculus5892 2 місяці тому

    На столько долго не было, что я уже передумал быть пентестером)

    • @Cortisol-b4z
      @Cortisol-b4z 2 місяці тому

      хахахах спасибо за поддержку)).

  • @mraroka3938
    @mraroka3938 2 місяці тому

    Удаляй, я посмотрел

  • @Cortisol-b4z
    @Cortisol-b4z 2 місяці тому

    Для тех у кого проблемы с UA-cam: docs.google.com/document/d/e/2PACX-1vT_lHkOsbcKwFtflUkV19izVbcP-m2U6KIym9bw-X_PNrQk6GQNIzP7USb3-KW3dItoW9queGgbIYS9/pub

  • @kohakovich
    @kohakovich 3 місяці тому

    Я бы не выбрал профессию пентестера. Как мне кажется чтобы что-то тестить, нужно хорошо знать данный стэк. Фреймворк, язык, паттерны и архитектуру, то есть чтобы стать хорошим пентестером, нужно быть хорошим разработчиком, со знанием необходимых технологий своего стэка. Или я ошибаюсь?

    • @Cortisol-b4z
      @Cortisol-b4z 2 місяці тому

      От части вы правы. Но на практике вы будете встречаться с misconfiguration, XSS, RCE. А про то, что вы говорите это скорее уже более специфический тестинг. А так основы web программирования да и в целом основную БАЗУ вы должны будете знать(линукс,firewall, кодинг и т.п)

    • @saymen2006
      @saymen2006 2 місяці тому

      Процесс пентеста в целом достаточно сложен и регламентирован со всех сторон. И вероятно будет достаточно просто найти уязвимость и дальше если ее разрешат эксплуатировать вы ... будете ее эксплуатировать

  • @deniskondov3043
    @deniskondov3043 3 місяці тому

    что насчет Hack The Box ?

    • @Cortisol-b4z
      @Cortisol-b4z 2 місяці тому

      Хорошая платформа! Ничего лишнего сказать не могу.

  • @dkmusiclife
    @dkmusiclife 3 місяці тому

    ИБ в регионе почти не вариант, только на везение рассчитывать все вакансии какие видел требует профильное Высшее образование по ИБ... А идти в универ ради этого сомнительно, если прям реально нет тяги. Поэтому наверно нужно сначала посмотреть, есть ли в твоем городе вобще такие вакансии без ВО ИБ, иначе это будет облом, начитаться литературы и курсов и никуда в итоге не попасть.. Над ещё варианты какие-то)

    • @ZoV236
      @ZoV236 2 місяці тому

      В Москву надо ехать, а если нет ,то можно работать на платформе " Баунти " там дают заказы на тесты разные компании.

    • @Cortisol-b4z
      @Cortisol-b4z 2 місяці тому

      "Могу сказать, что большинство вакансий - это дистанционная работа, а свой первый собеседование я проходил даже без диплома. Что касается зарплаты, то на начальном этапе она составляет около 60 тысяч рублей, но, как я уже упоминал, вероятность повышения очень велика. Если мы говорим про информационную безопасность, а не про пентест, то здесь важную роль играет ваш жизненный опыт.

    • @fridali-ho4jh
      @fridali-ho4jh Місяць тому

      На дистанционную работу можно хоть в США устроиться, пересмотреть множество вакансий и хотя бы с одной повезет

  • @mraroka3938
    @mraroka3938 3 місяці тому

    А мне сказали ,что в телеге есть анонимность и вообще я сижу серез впн

  • @dimamalyk8608
    @dimamalyk8608 3 місяці тому

    Ещё ролик не посмотрел, но анонимность невозможна из-за большого числа узлов во всемирной сети, на 5-10 узлов возможно создать анонимную сеть, это математически доказывается

    • @Cortisol-b4z
      @Cortisol-b4z 3 місяці тому

      Да в целом маленькая локальная сеть будет анонимна до тех пор пока не увеличится количество пользователей или появиться выход в сеть. Да в целом сеть к которой нет доступа будет анонимна.

  • @adiscreencaster4408
    @adiscreencaster4408 3 місяці тому

    да есть анонимность, не бреши.. если тебе слабо то остальных по себе не суди..

    • @foxnews7063
      @foxnews7063 3 місяці тому

      Аргументы?

    • @Cortisol-b4z
      @Cortisol-b4z 3 місяці тому

      Анонимным можно быть, но до тех пор пока ты не станешь интересным кому-то. Контекст ролика про то, что обычному человеку нереально быть анонимным. Банально взять телефон. Вы ведь не будете писать кастомную ОС и собирать свою мобилу из собственных деталей? А ваш телефон так-то собирает о вас данные. Тут речь о том, что стоит следить за цифровой гигиеной нежели пытается выпасть.

    • @leguru
      @leguru 3 місяці тому

      ​​@@Cortisol-b4zда быть фулл анонимным немного шизово, когда люди в крайности переходят, типа проводят электричество в дом с договором на другого человека, провайдера также, роутер кастомный собирают, симку левую ставят, банковскими картами не пользуются и т.п. в твоём примере с ос на мобиле, есть выход вроде линукса на андроид и тому подобное, но в любом случае, всё зависит от кого ты скрываешься, и если это российские стражи галактики, то тебе незачем переживать за проприетарный софт когда у тебя тот же ios

    • @dimamalyk8608
      @dimamalyk8608 3 місяці тому

      @@leguru И причём все эти симки на "левого человека" зачастую не помогают, а чела взламывают банально попросив перейти по ссылке)

    • @leguru
      @leguru 3 місяці тому

      @@dimamalyk8608 ну если он совсем дayнич

  • @ИринаВладимировна-э8й

    Я в IT уже более 20 лет, начала техническим писателем, потом аналитик, выросла до руководителя команды. Училась я в 90е, хорошее было образование в госвузах тогда (физмат закончила). Выгорания не надо боятся, это у всех и всегда бывает периодами. Ходите во время в отпуск, отключите рабочие чаты, и в выходные переключайтесь на свои дела. Сравнивать себя ни с кем не надо. Правильно было сказано, что постоянно надо развиваться, хоть и мелкими шагами. Берите на себя больше ответственности, держите слово и сроки и все будет 👍

    • @Cortisol-b4z
      @Cortisol-b4z 4 місяці тому

      @@ИринаВладимировна-э8й раньше действительно могли дать актуальные знания, но сейчас когда на серьезных щах говорят, что "в институте 4 года учитесь фундаменталке, а потом 2 года реакт" это смешно. Та самая "фундоменталка" это ассемблер кстати... Как будто web разработчикам он прям необходим. 😆. Я могу понять ещё ИБ-шникам учить, но web то зачем?

  • @vadiculus5892
    @vadiculus5892 4 місяці тому

    Я учился на back-end минимум 1,5 года. В итоге видя требования на рынке и в попытках за ними угнаться заработал выгорание. История про Back-end разработку мне напоминает инфоциганские курсы в Инстаграмме, которые учят призываться деньги обращая свой взор ко вселенной или культ продуктивности. Каждый раз, когда я заходил на Ютуб и видел любой видосик про IT, то я нервно начинал листать ленту прочь, потому что понимал, что опять какие-то новые фреймворки появились и опять программистов заменит ИИ. Сейчас я уже не учусь в этой сфере. Пошел на ИнфоБез.

    • @Cortisol-b4z
      @Cortisol-b4z 4 місяці тому

      Да уж требования просто ужас... С таким объемом базы "Джуна" проще на инженера пойти будет. Надеюсь у тебя все получится брат. ❤

    • @vadiculus5892
      @vadiculus5892 4 місяці тому

      ​@@Cortisol-b4zСпасибо. Видосик прямо в точку у тебя получился. Затронул большинство проблем порога входа в IT. Особенно в сердце откликнулось, когда ты начало говорить про критику среди старшего поколения айтишников. Это конечно приспускает на землю и помогает относиться серьёзней к новым знаниям, но всё же потом ты начинаешь учиться не ради себя, а ради того, чтобы потом не упрекнули, а потом уже и выгорания. Про курсы это уже база. Не знаю, я думаю, что если человеку нравится IT, то он сам сядет и начнёт читать документацию и книги. Разве что для старта может помочь. А дальше уже углубляться. Кстати я так и не понял. Ты в какой сфере то работаешь?

    • @Cortisol-b4z
      @Cortisol-b4z 4 місяці тому

      ​Пентестер . Если конкретно, то purple hat​. Я планирую сделать ролик по различным средствам учебы на пентестера или снять ролик по последним новостям в ИБ. Думаю будет интересно. @@vadiculus5892

    • @vadiculus5892
      @vadiculus5892 4 місяці тому

      @@Cortisol-b4z (Шифр Цезаря сдвиг 13)Кяан фмснмш армшляи чыщщсъямэхх! Мояыэ, сюшх яснс хъясэсюъы ьыынёмяиюл, яы ьхех щъс о ЯП (vadiculus)

  • @doristo-l
    @doristo-l 4 місяці тому

    Будешь учить меня?

    • @Cortisol-b4z
      @Cortisol-b4z 4 місяці тому

      Обязательно 🎉

  • @ПажилаяЧилибумба
    @ПажилаяЧилибумба 4 місяці тому

    крутой видик