Your trial period has ended!
For full access to functionality, please pay for a premium subscription
BA
Банка пывна
https://t.me/banka_pwn
Channel age
Created
Language
Russian
-
ER (week)
-
ERR (week)

Связь: @GorgonzolaCTF Все материалы, опубликованные на канале, предназначены исключительно для образовательных и информационных целей.

Messages Statistics
Reposts and citations
Publication networks
Satellites
Contacts
History
Top categories
Main categories of messages will appear here.
Top mentions
The most frequent mentions of people, organizations and places appear here.
Found 9 results
193
с первым апреля
04/01/2025, 16:22
t.me/banka_pwn/147
538
🎉Канал занял третье место в номинации Микроблоги!

Очень приятно, что авторитетные издания заметили мой небольшой канал. Огромное спасибо сачку и пакету безопасности за проделанную работу, места в топе распределены крайне продуманно.

Дальше-больше!
03/21/2025, 16:35
t.me/banka_pwn/146
Repost
145
Изучая документацию jadx наткнулся на упоминание, что его можно подключить как библиотеку в свое Java приложение. И эта идея настолько понравилась, что в итоге вылилась в небольшой комбайн, который удобно использовать для первоначальной обработки JAR/WAR/APK приложений при анализе защищенности.

https://github.com/BlackFan/BFScan

BFScan анализирует строковые константы в Java-классах и ресурсах приложения для поиска строк, похожих на URL, пути или захардкоженные секреты.
А также формирует сырые HTTP запросы и OpenAPI спецификацию на основе конфигов, аннотаций методов и классов. При этом поддерживаются как клиентские библиотеки (например, Retrofit), используемые в APK для взаимодействия с бэкендом, так и серверные технологии, такие как Spring-аннотации. Что значительно облегчает тестирование API, когда тело HTTP запроса необходимо сформировать из десятка вложенных классов.

Рассмотрим пример работы утилиты с классом, использующим Spring-аннотации.

@RestController
@RequestMapping("/api")
public class UserController {

@PostMapping("createUser")
public String create(@RequestParam Optional someParamName, @RequestBody User user) {
return "response";
}

В случае, если обрабатываемое приложение использует поддерживаемую библиотеку, утилита сгенерирует файл, содержащий все HTTP запросы, поддерживаемые приложением.
POST /api/createUser?someParamName=value HTTP/1.1
Host: localhost
Connection: close
Content-Type: application/json

{
"name": "name",
"age": 1
}

Приложение удобно использовать как для клиентских приложений, когда вы анализируете API мобильного приложения. Так и в случае, если вы получили скомпилированный JAR/WAR от серверного приложения, для поиска в нем захардкоженных секретов или дальнейшего анализа API эндпоинтов, которое оно обрабатывает.

Если приложение обфусцировано, что часто бывает с APK, утилита проанализирует все аннотации и, если они похожи на типичное объявление API эндпоинтов, построит HTTP запросы на основе них. В случае, если данная функциональность сработала неправильно, используя jadx вы можно легко сформировать mapping-файлы для переименования обфусцированных классов и корректного формирования HTTP-запросов.
03/20/2025, 14:09
t.me/banka_pwn/145
266
Deepseek раздаёт стиля😎
#meme

By @sudora1n
03/18/2025, 20:25
t.me/banka_pwn/144
266
03/18/2025, 20:25
t.me/banka_pwn/143
446
Всех подписчиц поздравляю с профессиональным праздником)

Тут кстати один канал устраивает раздачу напитков, рекомендую чекнуть)

https://t.me/exploitex/23323
03/08/2025, 14:09
t.me/banka_pwn/142
435
Еду на митап VK, буду рад всех видеть)
02/27/2025, 18:21
t.me/banka_pwn/140
658
В последнее время очень часто приходят в голову идеи для новых интересных CTF тасок, которые хотелось бы реализовать. Но гойда CTF уже прошёл, а нового ждать долго, поэтому...

Если вдруг кто-то планирует организовать что-то хоть чуть-чуть масштабное, то я всегда готов помочь с тасками) Пишите в ЛС, обо всём договоримся🥰
02/12/2025, 12:08
t.me/banka_pwn/139
464
Как подсказали ребята в чатике, в гугле есть такая же фишка.

Алгоритм всё тот же:
1. Вводим номер телефона
2. Начинаем восстанавливать пароль
3. Запрашиваем подтверждение по телефону

Политика компаний подразумевает, что данные о модели телефона не являются конфиденциальными, хотя по идее так можно спокойно собирать статистику, ну и банально это даёт поле для Osint расследований.

Ну и есть прикол, что у пользователей яблочной продукции зачастую в названии устройства стоит реальное имя.

Как по мне, немного странное решение, но не админу осуждать гугл ¯\_(ツ)_/¯
01/30/2025, 19:11
t.me/banka_pwn/138
Search results are limited to 100 messages.
Some features are available to premium users only.
You need to buy subscription to use them.
Filter
Message type
Similar message chronology:
Newest first
Similar messages not found
Messages
Find similar avatars
Channels 0
High
Title
Subscribers
No results match your search criteria