ВЗЛАМЫВАЕМ "Гипнолуч" | TINKOFF CTF 2024 | EASY WEB

  Рет қаралды 12,195

Mekan Bairyev - MrCyberSec

Mekan Bairyev - MrCyberSec

26 күн бұрын

Привет, в данном задании мы проэксплуатируем уязвимости:
- inadequate login check | неадекватная проверка входа
- authentication bypass | обход аутентификации
"Учёные разработали шлем полной защиты от психоизлучателей. На финальном испытании по шлему ударили гипнолучом максимальной мощности. Шлем выдержал, но отразил луч в одного из учёных. Помогите извлечь из его сознания все пакеты гипнотических данных."
------------------------------------------------------------------------------------------------------
Мои статьи и врайтапы: maddevs.io/blog/authors/mekan...
Заказать услуги: maddevs.io/cybersecurity/
Telegram чат: t.me/+ls1duJayGB44YTFi
Telegram канал: t.me/MrCyberSec_channel
Boosty.to: boosty.to/mrcybersec
X/Twitter: / _mrcybersec
HackTheBox: app.hackthebox.com/profile/70...
LinkedIn: / mekan-bairyev
#hacking #linux #ctf #tinkoff #idor #websecurity #coding #programming

Пікірлер: 62
@user-ym9fp2je8u
@user-ym9fp2je8u 24 күн бұрын
Круто! Хорошо, что исходники приложения тоже дают. Иначе не понятно как можно было бы догадаться про такую уязвимость... Спасибо большое за красивое решение!
@hydrozyk
@hydrozyk 24 күн бұрын
Тоже сначала не понят откуда сорс взялся.
@user-zw2lz2zj2x
@user-zw2lz2zj2x 23 күн бұрын
За фонк на фоне отдельный лайк :)
@XZ-cp7wh
@XZ-cp7wh 22 күн бұрын
Мекан, спасибо за ролик и за задачку в конце ;) Здорово придумано!
@user-pf8yr8rz2g
@user-pf8yr8rz2g 24 күн бұрын
Спасибо большое, очень приятно вас смотреть, не останавливайтесь
@NicolyaLS
@NicolyaLS 22 күн бұрын
За пасхалку - отдельное спасибо 🤣👍
@106axi
@106axi 24 күн бұрын
Просто и понятно! Спасибо!
@MR_Ebobo
@MR_Ebobo 24 күн бұрын
О, интерактивчик подъехал! Давай еще =)
@iJaVolo
@iJaVolo 24 күн бұрын
Mekan, привет! Спасибо большое за видео! Очень интересно, совсем из другой темы IT для меня, поэтому выглядит как запрещённая магия)) Люблю такое)) Есть просьба. Если не сложно, то в моментах как на 4:00-4:10, например, сделай, пожалуйста больше шрифт/приблизь, чтобы текст было крупнее видно. Даже в очках приходится либо ноутбук к носу подносить, либо приглядываться (хотя в очках зрение 1:1) Люблю твои видео, спасибо, что делаешь их!
@MrCyberSec
@MrCyberSec 23 күн бұрын
Спасибо! Да, хорошо, буду делать крупнее)
@albertmataev6863
@albertmataev6863 21 күн бұрын
Аее! по делу ничего не скажу, но в целом подача звук фонк заебись 🤘🏼
@Rulezzz3
@Rulezzz3 23 күн бұрын
Очень нравилась комба кепка + попугай
@City_illusions
@City_illusions 23 күн бұрын
Класс!
@misterprada
@misterprada 22 күн бұрын
Голос - ASMR, контент - великолепный
@wkzshixd
@wkzshixd 24 күн бұрын
Мегаимба!
@photocanonn
@photocanonn 22 күн бұрын
мемотавр останется вечно в нашей памяти, за решение спасибо - поломал мозг над ней в соревновании но понял что я не вывезу - не силен я в вебе.
@maratkhalikov83
@maratkhalikov83 24 күн бұрын
Лайк за Рика:)
@andd3dfx
@andd3dfx 23 күн бұрын
Превьюшка - топ)
@user-fg5tg7gw2t
@user-fg5tg7gw2t 24 күн бұрын
Всегда с удовольствием смотрю твои CTF, так держать! Скинь фонк в ответ, дружище)
@MrCyberSec
@MrCyberSec 23 күн бұрын
Эти треки из библиотеки CapCut. Объеденил в один и экспортнул в mp3. drive.google.com/file/d/1KKbgsXz520KanDIjaO3X--vKvS7U6Bdh/view?usp=sharing
@alexeizhukov9972
@alexeizhukov9972 23 күн бұрын
Все пляски по ходу с проблемой крутились вокруг ci-collation у СУБД
@user-hq5zq2bt9l
@user-hq5zq2bt9l 23 күн бұрын
Мекан, уж сильно бил по голове фонк, либо тише его, либо все таки что то поспокойнее, как у других видео) спасибо за твои видео
@MrCyberSec
@MrCyberSec 23 күн бұрын
Иногда долбящий фонк, а порой медитативный расслабон. В этом весь я, люблю эксперименты:)
@smartbyte2760
@smartbyte2760 23 күн бұрын
Очень интересно, как обычно, но в этот раз как то без огонька объяснение действий.
@MrCyberSec
@MrCyberSec 23 күн бұрын
Что подразумеваете под огоньком?:)
@smartbyte2760
@smartbyte2760 23 күн бұрын
@@MrCyberSec Вялый усталый от всего голос, еще более тихий чем всегда, мало разговоров, практически нет объяснения своих действий и предположений. Пожалуйста, моргните 5 раз в следующем видео, если Тинькоф держит вас в заложниках
@MrCyberSec
@MrCyberSec 23 күн бұрын
@@smartbyte2760 Могу вас понять, но все мы люди, и не всегда у нас есть ресурс быть энергничными:)
@adekakz9794
@adekakz9794 22 күн бұрын
Привет всем. Я новичок в ctf. Сам работаю джавистом. Хотелось бы узнать, всегда ли дают исходники?
@MrCyberSec
@MrCyberSec 14 күн бұрын
Не всегда. Некоторые таски с исходниками, а некотоыре нет. От самого CTF тоже зависит.
@Rom4ik4
@Rom4ik4 24 күн бұрын
Долго ловил бинарный код в конце видео, чтоб сделать скриншот, благо что мак умеет распознавать текст по скрину, спасибо за Rick Astley - Never Gonna Give You Up
@MrCyberSec
@MrCyberSec 23 күн бұрын
Хехе, круто что вы заморочились и достали рикрол:))
@semchs3000
@semchs3000 22 күн бұрын
Можно же 0,25 сделать. Можно с телефона снимать и потом по кадрам листать видео. Я так молнии ловил.
@AlexBelyaev
@AlexBelyaev 23 күн бұрын
Непонятно, зачем делать еще какие-то телодвижения (кроме как с целью проиллюстрировать уязвимости), если флаг лежит плэйнтекстом в скрипте создания БД. Спасибо за работу!
@MrCyberSec
@MrCyberSec 23 күн бұрын
С целью проиллюстрировать уязвимость, верно. На продакшн версии таска флаг нам не известен, а исходники в виде докер контейнера даются в самом задании, чтобы мы могли их анализировать и найти уязвимость.
@user-dx8gn1nm6t
@user-dx8gn1nm6t 24 күн бұрын
Красиво👍
@wimp825
@wimp825 24 күн бұрын
А я чёт не понял, в конце видео флаг тот же что и в init-db, нельзя было его оттуда сразу взять?
@samoyed_3133
@samoyed_3133 24 күн бұрын
Как?
@kostyalolua9703
@kostyalolua9703 23 күн бұрын
у тебя есть отдельно сайт на котором надо взломать и есть исходники, по исходникам понимаешь как получить тестовый флаг, а потом на реальном сайте делаешь также и получишь финальный
@semchs3000
@semchs3000 22 күн бұрын
Я понимаю, что человек вправе сам выбирать и вправе меняться, но считаю нужным сказать, что раньше (без музыки и со старой причёской) было лучше.
@oocemb
@oocemb 14 күн бұрын
Чёртов Mysql
@CaiN805
@CaiN805 23 күн бұрын
А сейчас уже нельзя воравться в эту CTF? Нужна была регистарция и после окончания нет доступа к заданиям?
@MrCyberSec
@MrCyberSec 23 күн бұрын
К сожалению уже нет. Но можно участвовать в других CTF. Нынче почти каждую неделю проходят. Гляньте на ctftime.org
@CaiN805
@CaiN805 23 күн бұрын
@@MrCyberSec большое спасибо за ссылку, будет полезной :)
@ligreman7888
@ligreman7888 24 күн бұрын
я попался на рикроллинг 😄
@MrCyberSec
@MrCyberSec 24 күн бұрын
@LongGlovv
@LongGlovv 24 күн бұрын
Первый нах!
@kayman3415
@kayman3415 23 күн бұрын
3:20 В init-db ведь уже прописан флаг, точно такой же как и в 12:05, или флаг не работает пока мы не залогинимся под доктора космодинамикова🙃?
@chasubavil
@chasubavil 23 күн бұрын
В видео код запущен локально, настоящего флага нет в исходниках, он был во время соревнования прописан в базу на рабочем сервере.
@kayman3415
@kayman3415 23 күн бұрын
@@chasubavil А, понял, спасибо, а я думал че таск то не открывается
@AlexBelyaev
@AlexBelyaev 23 күн бұрын
@@chasubavil Хм, тогда непонятно, как выйти на нужный логин. Или были исходники, но исключительно без флага?
@MrCyberSec
@MrCyberSec 23 күн бұрын
Да, были исходники в которых прописан мок флаг, чтобы можно было локально потестить, достать флаг, а потом пробовать на продакшн версии таска. Юзернейм тот же.
@antona5877
@antona5877 24 күн бұрын
Гайз, это где нужно обучиться на такую специальность?
@CaiN805
@CaiN805 23 күн бұрын
Эта специальность называется Информационная Безопасность (или Cyber Security). Обучают где угодно, хоть на курсах, хоть в универе. Если хочешь делать вещи прямо как на видео, советую начать с академии HackTheBox потом перейти в лабу PortSwigger. Поймешь твое - не твое. Но нужен базовый английский.
@gvladimir5664
@gvladimir5664 24 күн бұрын
А безопасный код существует?😁
@CaiN805
@CaiN805 23 күн бұрын
Только во снах программистов😂
@user-mx2sy4kg7x
@user-mx2sy4kg7x 23 күн бұрын
Rick Astley - Never Gonna Give You Up (Official Music Video)
@user-to8lt8bb7d
@user-to8lt8bb7d 13 күн бұрын
where is the easter egg?)
@greatdng
@greatdng 24 күн бұрын
Never gonna give you up Never gonna let you down :D
@user-ry1nt9gu9h
@user-ry1nt9gu9h 22 күн бұрын
@MrCyberSec Привет, отличный контент, надеюсь его будет больше! Пасхалка в конце это ссылка на видео Rick Astley - Never Gonna Give You Up?
@MrCyberSec
@MrCyberSec 14 күн бұрын
Ес, грац!
@misterprada
@misterprada 22 күн бұрын
Голос - ASMR, контент - великолепный
Under Construction - Google CTF - 2023
7:40
0xdec0de
Рет қаралды 593
Как предотвратить IDOR?
0:24
Mekan Bairyev - MrCyberSec
Рет қаралды 609
Can you beat this impossible game?
00:13
LOL
Рет қаралды 58 МЛН
Pray For Palestine 😢🇵🇸|
00:23
Ak Ultra
Рет қаралды 36 МЛН
Позиционные и именованные параметры функций в Python.
3:31
𝐧𝐞𝐫𝐝𝐢𝐳𝐚𝐲-𝐜𝐨𝐝𝐞
Рет қаралды 108
How to exploit port 80 HTTP on Kali Linux
7:58
CreatyR
Рет қаралды 36 М.
я стану веб-разработчиком за 6 месяцев
3:43
ленивое айти
Рет қаралды 46
Can you beat this impossible game?
00:13
LOL
Рет қаралды 58 МЛН