я какой день изучаю всякие утилиты, nmap, sql, hydra,hadcat, и т.д., но я не как не могу взломать сайт, я пытался ломануть биржу, казино сайты и т.д., может кто-то может поделиться опытом и рассказать по больше?
На Udemy продают огромную кучу унылых помоев. Бывают бриллианты, бывают просто хорошие курсы, но огромная куча - это недокурсы. Я даже представляю схему работы. Покупают на Udemy хороший курс. Каждую тему, кроме введения и заключения, делают отдельным курсом. Добавляют воды и повторения одного и того же по 10 раз. Вот и готовы к продаже 50 курсов по $10. Люди потом качают, тратят время на просмотр и недоумевают, вроде потратили на изучение 20 дней, а информации получили на 3 часа.Кстати норм. Видкл слив на рутрекере
Покупать курсы в 98 процентах случаев нет смысла. Всегда есть варианты. Шлака хватает это факт. Нужно использовать фильтры на рейтинг. Бриллианты есть, но нужно уметь искать. Как и везде.На Udemy продают огромную кучу унылых помоев. Бывают бриллианты, бывают просто хорошие курсы, но огромная куча - это недокурсы. Я даже представляю схему работы. Покупают на Udemy хороший курс. Каждую тему, кроме введения и заключения, делают отдельным курсом. Добавляют воды и повторения одного и того же по 10 раз. Вот и готовы к продаже 50 курсов по $10. Люди потом качают, тратят время на просмотр и недоумевают, вроде потратили на изучение 20 дней, а информации получили на 3 часа.
Сталкивался с этим не один десяток раз. Причем, в разных тематиках.
Единственный фильтр, который я для себя выделил - это опыт. Помню, как поджег задницы курс по JS Владлена Минина (вроде так зовут), что-то типа "Как джуну стать сеньор разработчиком" или что-то в этом духе. Не суть. Негатива налили кучу, но какого... одних не устроило, что он перевел иностранный курс, а не свой сделал. Других, что после прохождения одного курса они не могут устроиться синьором... Хотя по сути, материал в курсе был очень даже годный. Пусть чужой, но оригинал я так и не нашел. Тем более в сливах. Да, синьором тоже не стать после одного курса. Но реальный автор действительно заморочился и заложил в курс крайне правильные концепции и паттерны. Если наложить достаточно практики, то в десятки раз быстрее и эффективнее станешь хорошим разработчиком.Покупать курсы в 98 процентах случаев нет смысла. Всегда есть варианты. Шлака хватает это факт. Нужно использовать фильтры на рейтинг. Бриллианты есть, но нужно уметь искать. Как и везде.
А в чем профит с дефейса? Ну, в старые добрые было прикольно на главной странице написать ЙУХ или This site will be hacked motherhackingcrew. Но это чисто эстетика.мне интересует рансом и дефейсинг вебсайт. но не знаю что изучать и с чего начать
опытные помогите
Под обучение SQLi я бы вообще посоветовал шопы с 10-й страницы гугла по какому-нибудь отработанному дорку. Сам так учился. И инжект увидишь, и базу слить сможешь, и ручками ее потрогать.Ты выбрал очень сложные таргеты у которых большой бюджет, они явно не будут экономить на защите. Я за 2 года встречал 2-3 часа с криптовалютой в которых есть SQLi (азия гео) и в одной была LFR. Возьми таргет попроще какой-нибудь форум 2012 года
Нет, я так не думаю, возможно, это было в 90-х, но сейчас хеширование md5 довольно слабое, его можно взломать за минуты, используя современные графические процессоры, теперь мы используем Bcrypt.Если даже сайт ломанешь, логины и пароли зашифрованы md5 или md5+salt, очень редко база не зашифрована. Обычно такие сайты используют для чего-то, распространения малвари, майнинг , фишинг или эксплуатация 0-day. Мы раньше переделывали API платежки на свой мерчант, что никому не советую. Даже с помощью хранимой XSS можно изменить поведения кнопки оплаты с редиктом на твой мерчант. Тебе стоит научиться заливать на сайты шеллкоды, чтобы иметь почти полный доступ к файловой системе. Можешь попробовать поискать публичные уязвимости для платформ или плагинов и пытаться использовать.
Само распространение способы как раз , поиск уязвимых плагинов, расширений, платформ, потом SQL и XSS. Через XSS украсть куки у админа и что нибудь сделать.