Похек в мессенджере MAX — 716 подписчиков, аналитика и статистика
@poxek
Первый канал по ИБ в MAX :) All materials published on the channel are for educational and informational purposes only. Мнение автора ≠ мнение компании, где работает автор
AI-аналитик MaxBook
Войдите, чтобы увидеть кредит-рейтинг доверия, разбор факторов и оценку рисков.
AI-обзор
Обновлено 05.07.2026- Технический блог о информационной безопасности
- Оперативные сводки и аналитика по ИБ
- Аналитический и технический формат подачи
- Экспертно-аналитический тон
Описание сформировано MaxBook AI на основе последних публикаций канала.
О канале Похек
Первый канал по ИБ в MAX :) All materials published on the channel are for educational and informational purposes only. Мнение автора ≠ мнение компании, где работает автор
Положение в категории «Технологии»
- По числу подписчиков канал «Похек» опережает примерно 70% из 1 476 каналов категории «Технологии» в MAX.
- Средняя публикация набирает 477 просмотров — по охвату канал опережает примерно 55% каналов категории, по которым есть данные об охвате.
- Вовлечённость аудитории (0.1%) ниже медианы категории «Технологии» на 95% (медиана — 0.9%).
Сравнение построено по 1 476 каналам категории в каталоге MaxBook. Все каналы категории →
Основные метрики
Последние публикации канала «Похек»
- 121 просмотров, 27 июл. 2026 г., изображение
Burp-MCP-Unrestricted: что же в нём действительно unrestricted Появился Burp-MCP-Unrestricted — неофициальная копия PortSwigger/mcp-server с восемью дополнительными MCP-инструментами. Автор решает прикладную проблему: официальный сервер годится для работы в Burp, но агенту неудобно вести через него длинную сессию. В upstream нельзя прочитать историю прокси с конца: get_proxy_http_history просто перебирает api.proxy().history(). Каждый элемент ещё и обрезается на 5000 символах. Нет доступа к site map как к списку найденных URL. В Repeater можно создать вкладку, но нельзя нажать Send и…
- 142 просмотров, 26 июл. 2026 г., изображение
Воскресенье вечер? отлично, самое время реверсить ИИ агентами. Заранее скажу, что я никогда не был и не собираюсь быть реверсером, поэтому нисколечки не разбираюсь, мой максимум это жать F5 в IDA Pro или по приколу открыть бинарь в модном hex editor. Мне приниципиально интересно как с реверсом IoT справится ИИ агент. Конкретно сейчас дал эту задачу GLM 5.2 high через ZCode харнесс (просто потому что так удоб мне сейчас, не обязательно лучший способ пользоваться моделью) Промпт для модели написал от балды, GLM 5.2 и так практически не имеет цензуры на кибербез действия Планирую поделиться…
- 158 просмотров, 26 июл. 2026 г., изображение
Подгон от т-банка с каким-то очень слоном в комнате в виде приглашения на их кибериспытания Я в таких штуках не участвую, но думаю взять и переделать их подарко под аналог OpenAI Codex Micro (та фигулька за 230$, которая просто открывает codex и позволяет крутилочкой менять effort и модель), думаю похожее сделать. А т.к. я от слова совсем не хардварщик, а ПО китайское кривое идёт в комплекте, то запрягу по приколу сначала GLM 5.2 на реверс и переписывания этого шит'а, а на экранчик прикольно будет вывести какие-то метрики типо codex usage или бегущую строку с чем-нибудь) Как считаете,…
- 166 просмотров, 23 июл. 2026 г., изображение
ИИ в багбаунти: искать мало, нужно уметь отбраковывать Запустить агента на цель и получить десятки «находок» не значит ускорить багхантинг. Узкое место просто переезжает: вместо поиска исследователь часами проверяет ложные SQLi по ответу 500, "XSS" за CSP и публичные CDN-каталоги. В итоге агент не помогает, а превращает человека в бесплатного триажера. В статье @thankspluxury предлагает смотреть на ИИ-багхантинг как на конвейер с обязательной верификацией. У агента должны быть жесткие критерии перед подготовкой отчета: для SQLi — подтверждение time-based-методом, для SSRF —…
- 168 просмотров, 23 июл. 2026 г., изображение
Pegasus изнутри: шпионский комплекс 16 июля 2026 года Amnesty Security Lab выпустила подробный разбор Pegasus. Его основа — внутренние презентации, техническая документация и показания сотрудников NSO Group из судебного процесса WhatsApp и Meta против компании. Ключевые материалы собраны в GitHub-репозитории, где фрагменты связаны с исходными судебными документами. Pegasus работает как распределённая система. Консоль оператора и хранилище похищенных данных размещаются у государственного заказчика, а NSO Group создаёт векторы заражения, обслуживает анонимизированную сеть доставки,…
- 217 просмотров, 21 июл. 2026 г.
Вышло очень критичное расследование от OpenAI по этому инциденту, оказывается это они поломали HF.... @poxek | @poxek_ai | MAX
- 256 просмотров, 18 июл. 2026 г.
Анализ исходного кода, глазами пентестера #appsec #pentest В тестировании с доступом к репозиторию код не заменяет динамическую проверку. Он сокращает путь к тем местам, которые плохо видны извне: альтернативным обработчикам запросов, фоновой обработке данных, неявным границам доверия и разрозненным проверкам прав. Практичный порядок работы выглядит так: 1. Запустить один широкий SAST-анализ, исключив зависимости, сгенерированный код и тестовые данные. 2. Разобрать только релевантные сигналы: найти точку входа, проследить значение до опасной операции и проверить валидацию, экранирование…
- 245 просмотров, 17 июл. 2026 г., изображение
Лето CyberCamp 2026 Выступил на главной сцене на тему ИИ для red team и blue team
- 239 просмотров, 15 июл. 2026 г., изображение
LegacyHive: новый Windows 0-day или обход старой защиты? Nightmare Eclipse опубликовал LegacyHive — PoC для Windows User Profile Service (ProfSvc), заставляющий службу загрузить чужой реестровый hive UsrClass.dat. Автор заявляет, что техника работает на всех поддерживаемых версиях Windows с обновлениями за июль 2026 года. Цепочка требует учетные данные второго стандартного пользователя и имя третьего аккаунта-цели, которым может быть администратор. PoC меняет в NTUSER.DAT второго аккаунта значение Local AppData, направляя его в \\.\globalroot\BaseNamedObjects\Restricted. Затем он создает…
- 243 просмотров, 13 июл. 2026 г., изображение
PowerShell не умер Материал Maland на Screetsec хорошо показывает, почему PowerShell все еще жив в red team и реальных атаках. Используем штатный Windows-инструмент с доступом к .NET, памяти процесса, системным API и привычным административным сценариям. В статье собран почти полный маршрут операции: fileless-нагрузка, социальная инженерия через ClickFix/Fake CAPTCHA и FileFix, запуск через Run dialog или адресную строку Explorer, обход Execution Policy, AMSI, Script Block Logging и ETW, разведка в AD, повышение привилегий, выгрузка учетных данных и зачистка следов. Ценность материала в…
- 245 просмотров, 10 июл. 2026 г., изображение
IonStack: root Android 17 с одного URL Nebula Security показала IonStack — публичную демонстрацию цепочки Firefox → Linux kernel, которая на Android 17 может довести один клик по URL до root-доступа. В цепочке две уязвимости: CVE-2026-10702, JIT miscompilation в JavaScript Engine Firefox, закрытая в Firefox 151.0.3, и CVE-2026-43499 GhostLock — use-after-free в rtmutex/futex-PI коде ядра Linux. Технически это browser-to-kernel full chain. Сначала баг в Firefox дает выполнение кода в контексте браузера, затем локальная kernel LPE пробивает изоляцию и повышает привилегии. У GhostLock…
- 318 просмотров, 03 июл. 2026 г., изображение
Вот и все, практически два года в Бастионе прошли Теперь настало время расти дальше и развивать те задачи, которые мне интересны. Респект команде PR Бастиона, пока что лучшая команда PR с которой мне доводилось работать) Ещё услышимся, как говорится ИБ - большая деревня)
- 278 просмотров, 02 июл. 2026 г.
CVE-2026-53657: root внутри Lima QEMU-гостя через открытый сокет агента Разобрал CVE-2026-53657 в Lima: до версии v2.1.2 непривилегированный пользователь внутри QEMU-гостя мог подключиться к /run/lima-guestagent.sock и через lima-guestagent, запущенный от root, выполнить команды с uid=0 внутри этой же VM. В advisory уязвимость оценена как High, CVSS 8.2; исправление вышло в Lima v2.1.3. Механика сводится к открытой локальной границе доверия. Агент гостевой системы в QEMU-режиме работал от root, поднимал gRPC API без аутентификации на Unix-сокете и выставлял этому сокету права 0o777. За…
Рост и динамика
Реклама и монетизация
Цитирование и аудитория
Telegram-канал
ожидает подтвержденияКачество и доверие
AI-анализ
Дополнительно
Похожие каналы
🇷🇺Директор по развитию технологий искусственного интеллекта и роботизации делюсь и вдохновляю 🌿Пишу про:…
dvoffroad.ru ADR , самые мощные доработки вашего внедорожника, тюнинг, оффроад, arb, ironman, king shock, l…
Наш центр - это особая среда, благоприятная в реализации задач духовно-нравственного, интеллектуального, эс…
Все про жизнь сервиса автопостинга FleepBot Fleep.постинг: мультифункциональный бот автопостинга Бот: @id34…
Актуальные новости и гайды по хакингу и информационной безопасности Реклама: MXFR26sps2beZLMXFR26
Медиа для специалистов по кибербезопасности и информационным технологиям. Для связи: Подробнее о нас: 18+
Hi Store - магазин техники Apple, Samsung, Xiaomi и других крупных брендов. Каталог
🥇Сеть магазинов оригинальной техники Apple в Йошкар-Оле, Казани и Костроме Для связи: Написать менеджеру: 📞
работа с МГЭ, приказы МКЭ, УПСС, ЗнП, разбор ТСН-2001, МРР. Иногда о ФСНБ-2022 и ГГЭ. ГРАНД-Смета. Предложи…