Авторские курсы Михаила Тарасова

0
0 отзывов

Электронная книга: «Мышление хакера»

Всем привет! 💻 Я долго молчал, собирал данные, анализировал векторы, и теперь готов выкатить в паблик свой главный 0day. Я написал ... Показать больше
Преподаватель
Mikhail Tarasov
20 Студенты Зачислен
  • Описание
  • Учебная программа
  • Отзывы

Всем привет! 💻 Я долго молчал, собирал данные, анализировал векторы, и теперь готов выкатить в паблик свой главный 0day.

Я написал книгу, которая называется: «Мышление хакера». 📖

Это не очередной скучный академический учебник. Это не пересказ мануалов по nmap. Это чистый дамп моего опыта в кибербезе.

Разработчики мыслят позитивно: «пользователь нажмет эту кнопку и данные уйдут в базу». Хакер мыслит иначе: «а что будет, если вместо строки я отправлю массив? А если задушить сервер таймингами? А как на это отреагирует парсер?». Именно этот сдвиг в голове отличает баг-хантера, который забирает bounty, от скрипт-кидди, который просто копипастит чужие пейлоады.

Что вас ждет внутри:
🔍 Искусство OSINT и разведки: как читать между строк.
💉 Деконструкция логики: от базовых инъекций до манипуляций с API.
🛡 Обход защиты: почему любые фильтры уязвимы, если понимать их архитектуру.
⚙️ Проксирование трафика: будем много ковыряться в запросах через любимый Burp Suite.
👻 Пост-эксплуатация: как повысить привилегии и стать призраком в системе.

Содержание книги:

Введение: Анатомия нестандартного мышления

  • Почему создатель строит, а мы разбираем: разница паттернов
  • Иллюзия безопасности: как систему видит бизнес, админ и атакующий
  • Эволюция от использования чужих скриптов к поиску собственных 0day

Часть 1. Разведка как психоанализ цели

Глава 1. Искусство видеть невидимое

  • Цифровые следы: читаем между строк в публичных репозиториях
  • Проекция лени разработчика: что могут рассказать забытые бэкапы и тестовые среды
  • Интуиция в OSINT: как угадать архитектуру сети по одному HTTP-заголовку

Глава 2. Деконструкция слепого доверия

  • API-интерфейсы: как мы эксплуатируем веру кода в правильного пользователя
  • Картография хаоса: составление ментальной карты приложения до первого запроса

Часть 2. Диалог с системой

Глава 3. Слушаем шепот бэкенда через Burp Suite

  • Проксирование как философия: почему мы не верим браузеру
  • Фаззинг и аномалии: задаем системе неправильные вопросы, чтобы получить правильные ответы
  • Анализ таймингов: что сервер говорит нам своими задержками

Глава 4. Ломаем ожидания логики

  • Инъекции: искусство превращать обычные данные в исполняемый код
  • XSS и манипуляция клиентом: заставляем чужой браузер работать на наши интересы
  • SSRF: как заставить сервер атаковать самого себя изнутри

Часть 3. Игра в кошки-мышки с правилами

Глава 5. Думай как парсер: обход защиты

  • Почему любая фильтрация уязвима: понимание конечных автоматов
  • HTTP Request Smuggling: играем на разногласиях фронтенда и бэкенда
  • Кодировки и нормализация: как спрятать вредоносный вектор у всех на виду

Глава 6. Эксплуатация бизнес-логики

  • Нарушение контроля доступа (IDOR): когда код надежен, но логика абсурдна
  • Race Condition: эксплуатация жадности системы в многопоточной среде
  • Поиск багов в правилах, которые придумал бизнес, а не IT-отдел

Часть 4. Искусство контроля и тишины

Глава 7. Эскалация: от гостя к богу системы

  • Психология администрирования: где оставляют пароли и почему права раздают избыточно
  • Локальное повышение привилегий: ищем чужие ошибки в конфигурациях ОС
  • Мышление APT-группировок: горизонтальное перемещение по сети

Глава 8. Закрепление: стать призраком

  • Persistence: как стать органичной частью скомпрометированной экосистемы
  • 0day — как любовь: если нашёл, молчи. Почему терпение важнее быстрого результата
  • Искусство уходить по-английски, оставляя логи девственно чистыми

Заключение: От хаоса к профиту

  • Bug Bounty mindset: как монетизировать свою паранойю
  • Этика и репорты: как писать отчеты, чтобы разработчик сказал спасибо
  • Жизнь на темной стороне кода: выгорание и поиск мотивации
  • Предметный указатель и словарь терминов