Продолжаю взламывать сайты через XSS | Веб Кибербез PortSwigger

Поделиться
HTML-код
  • Опубликовано: 1 авг 2024
  • Снова на портале PortSwigger. В лайв-режиме беру следующие 5 лабораторок и пытаюсь их побороть.
    00:00 Вступление
    01:10 Лаба 1 (onhashchange)
    22:10 Реализация (рука-лицо)
    25:25 Лаба 2 (внутри инпута)
    42:25 Лаба 3 изи (инжект в href)
    46:15 Лаба 4 (разбить строку)
    51:40 Лаба 5 (сломать select)
    Присоединяйся к сообществу в телеграм
    t.me/doctorponos
    #javascript #cybersecurity #coding #education

Комментарии • 40

  • @Grentanksmog
    @Grentanksmog  Месяц назад +3

    Больше взломов в моём телеграме:
    t.me/doctorponos

  • @olegdegterov1595
    @olegdegterov1595 23 дня назад +2

    Спасибо, полезный материал

  • @Death_2091
    @Death_2091 Месяц назад +6

    О, красава братан. Я тоже начинал на Свиггере. ТОже полностью всё закрыл года 2 назад.
    Не бросай это дело! Нам нужны специалисты!

  • @user-cp2pq8yu4y
    @user-cp2pq8yu4y 23 дня назад +3

    Респект! Продолжай в том же духе! А вот чтобы ускорить процесс выхода в топы Ютуба придется юзать всякие платные тимы типа ютифай или ютуб адс. Такие ролики как твои должны быть популярны)

  • @ifNick67
    @ifNick67 14 дней назад

    Круто получилось, подписался :D

  • @bekbolsunbektenov2370
    @bekbolsunbektenov2370 18 дней назад +1

    классный контент. Мне кажется было бы еще круто видосы на CTF. Я бы с радостью порешал CTF 🙏🏻 удачи с каналом

  • @neverlosecc5914
    @neverlosecc5914 20 дней назад

    Продолжай в том же духе! Не понимаю, почему тут мало подписоты так ;(

  • @descent1447
    @descent1447 3 дня назад

    хорошее видео, ломай дальше эти чертовы сайты нахер

  • @_661.
    @_661. 7 дней назад

    Крутяк

  • @floli8430
    @floli8430 Месяц назад +3

    подскажи, как вкатился в тему кибербеза? с чего начинать?

  • @shaper4x
    @shaper4x 15 дней назад

    Чтобы всегда видеть адрес в яндекс браузере нужно в настройках снять галочку с пункта: Отображать адреса страниц в виде

  • @Fillmore634b
    @Fillmore634b Месяц назад +5

    Рад что нашел твой канал.
    Автор, вопрос: можно ли скачать с сервака то что нужно? Есть программы, часть функционала которых лежит на серваке и они обращаются к нему, или есть сайты, полезный функционал которых тоже лежит на серваке (например нейросеть, убирающая водяной знак с фото) - можно ли подломать сервак и скачать нужное, чтобы все было локально?

    • @Grentanksmog
      @Grentanksmog  Месяц назад +3

      Хороший вопрос! Полагаю, у меня недостаточно экспертизы, чтобы полноценно ответить на него, но я могу поделиться своими мыслями. Теоретически, это может быть возможно. Сразу отмечу, что если на сервере крутится большая нейросеть, то для её локального запуска потребуются мощные GPU. Также может понадобиться доступ к терабайтам обучающих данных для её тренировки и калибровки.
      Если поразмышлять над векторами атак, то я бы попробовал такие:
      - прошерстить сервер запросами ../../etc/shadow и напрямую поискать конфиги и другие чувствительные данные
      - получить список зависимостей приложения, попытаться найти уязвимости в них и атаковать через dependency injection
      - почекать корректно ли разработчики скрыли креды для подключения внутри Docker контейнеров
      - поискать исходный код приложения в публичном Git репозитории
      - найти уязвимость API, что позволит не запускать локально, а кидать запросы бесплатно в обход ограничений
      Хз, как-то так =))

    • @JohnSmith-ps4uk
      @JohnSmith-ps4uk 9 дней назад

      @Grentanksmog Куча мощных GPU и данных для обучения требуется только на стадии обучения. Нейросеть встраивается в приложение (если уж она в породе уже !), так что "вытянуть" нейросеть никак нельзя ! Но последний вариант обхода ограничений - самый реальный.

    • @JohnSmith-ps4uk
      @JohnSmith-ps4uk 9 дней назад

      @Fillmore634b Все уже взломано до тебя. Ищи полезный функционал на трекерах. Либо ищи тестовые он-лайн приложения, которые предлагают нужный тебе функционал.

  • @кусиа88
    @кусиа88 27 дней назад +1

    Классный видос, но звук скачет по разным сторонам

  • @userDEELS
    @userDEELS 27 дней назад

    Привет я новенький - с чего начать?

  • @user-up6wx3mf4k
    @user-up6wx3mf4k 20 дней назад +2

    Военкомат в закладках?)) 😅

  • @axmed2004
    @axmed2004 22 дня назад +1

    Имхо, занимаешься взломами и не знаешь толком английский язык и тем более синтаксис jQuery?

    • @vladshev7361
      @vladshev7361 21 день назад +1

      дай бог чтобы уже никто этот JQuery не знал

  • @user-tr2rs2du9v
    @user-tr2rs2du9v Месяц назад +21

    взломай пожалуйста лохо проекты по типу инвестируй через день получи 2х таких куча

    • @Grentanksmog
      @Grentanksmog  Месяц назад +7

      Любопытно! Спасибо за идею, чекну =)

    • @feline6384
      @feline6384 Месяц назад +2

      Ага, а через неделю его холодным и дурно пахнущим найдут в лесу. За лохотронщиками всегда стоят игроки посерьезнее

    • @liker12345ffff
      @liker12345ffff 21 день назад +1

      Чем такие проекты мешают лично тебе?

    • @user-tr2rs2du9v
      @user-tr2rs2du9v 21 день назад

      @@liker12345ffff бесит а ты создатель?

    • @user-ef1hc4eb5e
      @user-ef1hc4eb5e 15 дней назад

      Это противозаконно

  • @mass-any_key-lite
    @mass-any_key-lite 19 дней назад +1

    Этот ламер даже браузер не знает как привести в порядок, а корчит из себя хакера.

    • @Grentanksmog
      @Grentanksmog  19 дней назад

      Ахаха, дааа. Ламер -- не слышал этого слова уже лет 20 =)))

    • @iqmartin2746
      @iqmartin2746 16 дней назад

      @@Grentanksmogда ламер это жестко ахахахх. Вот это он вспомнил 😅

  • @NikK0lay
    @NikK0lay 9 дней назад

    Это взлом для идеотов .
    DOM это объект создаваемый браузером на основе html. Это не взлом сайта, а браузера недоавтора. Какой же бред тут происходит.

    • @Grentanksmog
      @Grentanksmog  7 дней назад

      Дом создаётся на стороне браузера -- это правда. Поэтому и опасно, что на твоём компе будет создан злоумышленный код, который украдёт твои данные для меня.
      Приходи на мой доклад на следующую конференцию MoscowJS -- покажу, как этот взлом позволяет своровать пароли и аккаунты.

  • @user-ys7vv3zr6c
    @user-ys7vv3zr6c Месяц назад +3

    Вот это ты тугой конечно.

    • @Grentanksmog
      @Grentanksmog  Месяц назад +2

      Ахахаха, дааа =))) Мне ещё практиковаться и практиковаться.
      Подкинь задач, если у тебя есть что-то интересное

    • @user-ys7vv3zr6c
      @user-ys7vv3zr6c Месяц назад +1

      ​@@Grentanksmog Напиши деобфускатор для Kasada кода.

    • @fadeadfadead7767
      @fadeadfadead7767 22 дня назад +3

      ​@@Grentanksmog В комментариях много токсичных людей, которые без ошибок за 10 минут прошли все лабораторные, имея с рождения все необходимые знания, не сидели по несколько часов над одной задачей, в общем одни успешные люди на диване

    • @JohnSmith-ps4uk
      @JohnSmith-ps4uk 9 дней назад

      @fadeadfadead7767 Ну, так и есть ! Ты - один здесь круглый балбес.

  • @FA1F.W
    @FA1F.W 9 часов назад

    Это не исполнитель духаст вячеславыч? Похож

  • @user-hw9et3ir2u
    @user-hw9et3ir2u 19 дней назад +1

    Покажи как взломать доступ к инстаграмму из России ? )