Size: a a a

2020 February 24

GD

Green Dog in WebPwnChat
по большим проблемам, часто можно найти выступления безопасников. Про ссрф, про сериализацию точно видел такие
источник

BF

Billy Fox in WebPwnChat
S N
Помню был thegentelmen у nahamsec на стриме и он рассказал что нашел поддомен у paypal и там был редирект, но он не переходя прошелся по директориям и нашел там админку, попробовал разные комбинации и попал внутрь, заплатили ему 21к и ответ от разрабов был что они не ожидали что кто-то найдет эту админку
Лол найс security through obscurity
источник

BF

Billy Fox in WebPwnChat
Хотелось бы от почт учётки нафармить и побрутить, авось прокатит. Лень до RCE доводить, хотя ничего сложного нет в этом...
источник

BF

Billy Fox in WebPwnChat
Што
источник

BF

Billy Fox in WebPwnChat
У меня кстати тоже попадались такие приколы когда с корня был редирект куда-то, но сами директории были доступны ещё. Но там ребята прямо так позаботились о безопасности что даже фейковые учётные данные выкладывают в сеть, чтобы реальных хакеров дурить, и у них хотя и скоуп широкий там всего 12 уязвимостей раскопали, попавших под баунти
источник

I

Ioann_V in WebPwnChat
Вроде, это не про меня, так что, оставайся в чЯте.
источник

VP

Vladimir 0D0A Polyakov\x00 in WebPwnChat
Ioann_V
Вроде, это не про меня, так что, оставайся в чЯте.
не, ты хорошие вещи пишешь, хотя часть твоих идей я уже видел в баунти(и еще тебе бы самому их попробовать, мог бы нехило поднять репы и денег)
источник

VP

Vladimir 0D0A Polyakov\x00 in WebPwnChat
сорри, не удержался
источник

BF

Billy Fox in WebPwnChat
Задеваешь моё самолюбие. На моих глазах вчера чуваки запустили декомпилятор жабы и нашли дырку в приложении под ведроид, вся процедура чуть меньше пары часов заняла
источник

S

S N in WebPwnChat
Billy Fox
Задеваешь моё самолюбие. На моих глазах вчера чуваки запустили декомпилятор жабы и нашли дырку в приложении под ведроид, вся процедура чуть меньше пары часов заняла
Сколько баунти?
источник

VP

Vladimir 0D0A Polyakov\x00 in WebPwnChat
я все удалил
источник

BF

Billy Fox in WebPwnChat
S N
Сколько баунти?
Ещё вчера только репорт написали, ждёмс
источник

I

Ioann_V in WebPwnChat
ну вот это забавно, надо запускать в количество ядер процессора :) Было время, когда я думал, что 1000 потоков это круто, но это давно было.
Для тех кто не понимает почему так:
Если у вас поток не физический, а системный(вообще говоря, корутина), то у вас будут переключения контекста, восстановления стека и регистров и так далее, что в целом работает хуже, чем когда ваше приложение запущено параллельно на разных ядрах, и восстанавливать состояние корутины не надо. +- как то так, если коротко. Это я еще системные штуки сюда не приплел.
источник

BF

Billy Fox in WebPwnChat
У меня gobuster работал в 100 потоков и было норм. Запускаю ЗАПовский Дирбастер и тоже все ок. Запускаю дирсёрч и он срёт кирпичами. Вывод - дирсёрч говно
источник

I

Ioann_V in WebPwnChat
но если я не прав, то поправьте меня, кто лучше разбирается. Но, на голом процессоре без ОСи, параллельный код, будет быстрее, чем корутинный, с прерываниями.
источник

GD

Green Dog in WebPwnChat
Ioann_V
ну вот это забавно, надо запускать в количество ядер процессора :) Было время, когда я думал, что 1000 потоков это круто, но это давно было.
Для тех кто не понимает почему так:
Если у вас поток не физический, а системный(вообще говоря, корутина), то у вас будут переключения контекста, восстановления стека и регистров и так далее, что в целом работает хуже, чем когда ваше приложение запущено параллельно на разных ядрах, и восстанавливать состояние корутины не надо. +- как то так, если коротко. Это я еще системные штуки сюда не приплел.
Если это горутины, то они же не блокирующие и можно больше чем ядер выбирать. Блокирующие функции будут "откладываться" и всё будет быстрее
источник

I

Ioann_V in WebPwnChat
Green Dog
Если это горутины, то они же не блокирующие и можно больше чем ядер выбирать. Блокирующие функции будут "откладываться" и всё будет быстрее
нет конечно, макисмум так же. У тебя код пускается на ядре процессора, и идет себе по прямой, если его как то прерывать, не важно как, даже без остановок, что то с ним делать - это его конечно замедлит. Но, все эти вмешательства, они же это, самое, ломают кеши, предикторы и все такое.
В рамках ОСи твой ответ, может быть верным, но не в рамках голого процессора.
источник

I

Ioann_V in WebPwnChat
Ну, в голом процессоре, понятия горутин и нету :)
источник

EL

Eugene Lukianov in WebPwnChat
Ioann_V
Ну, в голом процессоре, понятия горутин и нету :)
а так же потоков и процессов
источник

GD

Green Dog in WebPwnChat
я не про голый процессор )) я вообще не понял, про что вы тут XD Мой поинт лишь в том, что выбор количества "потоков" зависит от большого количества факторов. И их может быть больше, чем ядер
источник