ИТТ обсуждаем информационную безопасность с уклоном в пентест и все что с ней связано. Делимся опытом, рассказываем как не гнить в конторах за 30к/мес, разбиваем ожидания мистер роботов. В общем, это надо было сделать рано или поздно.
ИТТ студент обучающийся на 3 курсе программы 10.03.01 с опытом работы в профильных и не очень конторах, так что готов ответить на некоторые ваши вопросы
Максимально распространенные вопросы которых нет в смежном треде
В: А ИБ это хакир? О: ИБ подразумевает множество ответвлений. Есть пентестеры (не нуждается в представлении), есть реверс-инженерия (деассемблирование проги и поиск уязвимостей/встроенной хуйни), есть форензика (компьютерная криминалистика, тут больше с железом работа), есть криптографы (тоже), есть специалисты по Инженерно-Технической Защите Информации -ИТЗИ (это всякие жучки), есть ПРАВОВОЕ ОБЕСПЕЧЕНИЕ ИБ (сидишь как балдаеб пишешь всякие политики безопасности чтобы в нужный момент после утечки сказать мол ты не виноват они сами взломались).
В: А что там с ИБ в РФ? О: В смежном треде описали, но добавлю от себя, что и в конторах по ИТЗИ, где я работал, там всем похуй на ИБ, более того, не все шарят как работать с компьютером. А так, твои друзья это ФСТЭК/ФСБ. Первая это сертификация, вторая это лицензирование. Как видишь, пентестом тут и не пахнет.
В: Какой язык изучить? О: Си обязательно, Ассемблер, если хочешь в реверс вкатиться, Питон для того чтобы свои вирусики быстро наклепать или упростить механические операции. Ну и можешь связку для веб-проггинга выучить чтобы в веб-уязвимостях разбираться
В: В ВУЗе научат пентагон взламывать? О: ИБ в ВУЗе - полная хуета. Слыхал разве что Политех чему-то учит годному. В моем ВУЗе это как "иметь диплом ИБшника без знания работы с компьютером".
А вообще, тысячу раз подумай, а надо ли? Но если решишься, то единственный, по моему мнению и опыту способ как то выбиться в люди это вкатываться в системное администрирование ибо там как минимум на базовом уровне ИБ требуется. Для этого задрачивай Компьютерные Сети, изучи курс на Dlink, смотри Хабр, смежные треды и тд.
Знаю Си,неплохо разбираюсь в комп.железе (по образованию занимаюсь микроконтроллерами, автоматизацией и разной низкоуровневой залупой),немного знаком с сетями и Ассемблером.С чего вкатываться?Может есть список литературы соответствующей или курсы,видео,т.д.Если ты говоришь,что университетская программа ни о чём,то как вкатился то?
Недавно закончил вузик по специальности, связанной с информатикой, но не связанной с ИБ. Сейчас уже год работаю разработчиком. Начитался я от скуки статеек, и решил, что было бы круто попробовать себя в ИБ, я имею в виду прям профильную ИБ. Книжки я прочту и компетенции получу, тут всё относительно просто. Вот только смогу ли я после этого вкатиться туда, где буду заниматься чем-то подобным: https://m.habr.com/ru/company/innopolis_university/blog/412743/ ?
>>1667366 (OP) наканецта годный тред иб - перекладывание бумажек и высирание стандартов, понял сие ещё на первом курсе и съебнул на кб, уютно булькаю в соку криптоматана и байтоёбства на асме и сях
>>1678204 уральский матмех, учат всему подряд: как уже сказал, фундаментальный и криптоматан: всякие теории алгоритмов/информаций/компиляторов/вероятностей/полей галуа/криптография аж до эллиптических кривых/псевдослучайных генераторов/... компуктерные науки: петухон, джава, js, шарп, си, MSSQL (пожалуй, единственный минус) не хуже платных курсов в нескольких частях, линупс вплоть до курения англоязычных манов и исходников ядра, ассемблирование под дос, а потом и на голом железе, веб (бэк+фронт), сети вплоть до троганья протоколов маршрутизации типа RIP/BGP/OSPF/EIGRP и побайтого разбора почти всех протоколов от канального до транспортного уровня (сдаёшь CCNA по итогу) пар по пентесту как таковых нет, есть организационное иб от бывших фсбшников и построение защищённых периметров на 5 курсе и добровольные курсы от универской ctf-команды (но всё равно даётся самый базис, остальное приходится дрючить самому) я уже молчу про бесчисленные свободные лекции по углублённым темам и про отирающиеся вокруг компании, наподобие наумена, янды или контура, которые частенько организовывают цтфы, олимпиады и зовут на стажировки
короч российское образование в жопе, да, но не везде
>>1678268 Блять я вот лабу по криптографии делал сутки недавно. Наша ОП такая что у нас всего по верхам. Типа ну сделал я эту лабу а толку? Я уже забыл все нахуй
Привет. Уже месяц в моем пк понижается звук микрофона до 1. Когда я не сижу за пк. Возможно, после выключения. Запустил сканирование, обнаружил троян. Активная защита другого антивируса работала, но троян пропустила. Похоже, кто-то за мной подслушивал. Как найти и отомстить этому ублюдку?
>>1679124 если есть явное желание обмазываться матаном в том числе и с внутренней стороны - поступай, пару курсов перетерпишь, дальше изи станет хз насчёт кнов, в принципе, на бакалавриатах предметы похожие, но тут научат точно и не точно считать и писать на прологе
>>1667366 (OP) Посоветуйте хакерских сайтов. Если есть годные. Думаю на самом деле таких нет потому что A) Зачем палить контору? B) Зачем делить с кем то profit. Всегда мечтал взломать пентагон или типа того.
Нельзя сказать, что проблема возникает постоянно. Обычно не все компьютеры в сети используются непрерывно, поэтому кажется, что все нормально. Иногда во время аврала задействован каждый компьютер, и всегда на одном из компьютеров возникает проблема с подключением. Я не могу понять, в чем проблема, так как она обычно возникает на разных компьютерах. Если компьютер не подключается к сети, я проверяю, в порядке ли все кабели и подключения.
>>1667366 (OP) Накидайте книжек и гайдов по пентестингу, хочу находить уязвимости и сдавать компаниям по bug bounty за миллионы долларов. С меня нихуя.
По сути в Российском инфобезе царит ненависть, уныние и отчаяние. А сами господа "пентестеры" занимаются заполнение бумажек вместо тестирования своих систем.
Там у Skillbox так-то те ещё инфоцыгане ебучие курс по ИБ появился. https://skillbox.ru/course/profession-cybersecurity/ Там и программа курса есть. Хуета чи не? Искать сливы, или из открытых источников всему тому же можно научиться самостоятельно / вместе с анонами на дваче / IRC чатах / всяких меш-сетях?
Кто работает в сфере пентеста? Как сложно вкатиться к вам?
Точней даже какие скилы нужны и какой бэкгроунд нужен?
Сам-то я работаю одменом, сопровождаю всякую прикладную хуйню., пишу скриптики по автоматизации на PowerShell. Меня это заебло и я хочу перекатиться. Либо в пентест, либо в DevOps. Из пентеса опыт взлома жопы виртуалок на hackThebox(если это можно назвать опытом). И тренировки и штудирование гайдлом в kali LInux на packt
>>1869629 > Точней даже какие скилы нужны и какой бэкгроунд нужен? Веб, криптография, протоколы, сети. Все языки программирования. Реально все. У меня на проекте котлин, С/С++, жава, жс, питон и пентестить надо всё.
Ну ещё майндсет должен быть не такой как у кодера, но это с опытом приходит, решай задачки, ищи курсы.
>>1869317 Программа выглядит неплохо, но всё зависит от содержания. Вообще, все что там описано можно нагуглить и найти в сливах платных курсов их найти проще, чем кажется, даже в даркнет не нужно лезть, а практические навыки получить на бесплатных площадках.
>>1913493 >undermind так это же клоун, паразитирующий на контенте всяких овербаферов и прочих кулхацкеров, имея среди этих какиров самый низкосортный контент. Я уверен, что он ни одного ЯП не знает лел
>>1913493 Наоборот радоваться надо. Когда видишь десятки тысяч просмотров и лайков под подобными видосами, а еще подобные комменты:
>NoName NoFamilia NoName NoFamilia 6 months ago Начинал с C/C++ потом офигел, от того, какие все остальные языки семечки
Cразу становится понятно почему на рынке дефицит кадров и за хоть мало-мальски адекватного разраба, и уж тем более специалиста по ИБ, платят нормальные бабки.
Подобные ролики это просто инфоцыганство, не более. На ютубе в принципе кроме возможно записей с каких-то конференций ты не найдешь материала по айти который стоит смотреть.
>>1925769 >На ютубе в принципе кроме возможно записей с каких-то конференций ты не найдешь материала по айти который стоит смотреть. Есть годные плейлисты по CS, не всё так мрачно. Но эти плейлисты не на поверхности, конечно, и не на русском, конечно.
Кто-нибудь получал тут баг баунти от гугла? Зарепортил баг две недели назад, проблему подтвердили и написали, что дадут знать через две недели, какая наград. В итоге, две недели прошло - никакой инфы. Как вообще выплата проходит?
1. Как душить TCP reset пакеты, которые шлют хосты, которые не открывали соединие? Например, есть линуксовая машина и она должна молчать, когда к ней приходит TCP пакет с уставновленными SYN + ACK.
2. Как душить ICMP "No route to host"? Например, есть линуксовая машина, которая настроена как gateway для подсети. Задачи сделать так, чтобы она тихо дропала все пакеты с определённого адрреса.
>>2000061 Тебе без вариантов. Вполне перспективен, но если тебе это не интересно, то шансов у тебя просто нет. Попробуй зареверсить какую-нибудь прогу ради интереса за недельку и подумай сможешь ли работать так
Почему у президента на столе iMac? Они же сидят там, о чем-то говорят, а на столе тупо американский комп который может слушать, включать вебку, взломать чей нибудь смартфон и т.д. Не говоря уже о том что сливает весь трафик и вообще все действия того кто им пользуется. Это как вообще?
>>2052718 Просто про айфоны он так говорит и в то же время годами у него мак на столе, а рядом ещё и спецсвязь. Да даже если там мак ос снесли и линукс какой поставили, и выпилили вебку с микрофоном, все равно это комп apple. Или у него он всегда офлайн? Но зачем он тогда ему?
>>2052735 >всегда офлайн и он на нем максимум с доками работает Хотя стоп, там же ethernet какой-то воткнут, значит как минимум к какую-то локалке подключен, а может и к интернету, ещё и в usb что-то воткнули. Ну не может же у президента тупо стоять обыный мак с обычной мак ос в кабинете со спецсвязью и быть подключенным к инету?
>>1667366 (OP) Хуйня вся эта "информационная безопасность", нет никакой анонимности, всё это фейк, лажа и пиздёж, так как на моделях высокоточных, даже рандом радиоактивный моделируется, с сайта https://www.fourmilab.ch/hotbits/ ну и алсо, выблядки дегенератские, даже слежкой ихней непрактичнй не гнушаются, чтобы поднасрать по максимуму исподтишка, в процессе ихнего схлопывания, в результате фиксаций к продавливанию. Пизда им так, кстати.
Ребят, подскажите пожалуйста. Мне кое-какие люди, как я недавно выяснил, поставили на телефон шпионсое по с прослушкой. И вроде как, что-то я слышал случайно от них, что оно типа после рекавери остается, в прошивке сидит. Я чайник, не знаю. Такое бывает, что рекавери не помогает? Что делать тогда? Прошивку менять?