Это очередное продолжение статьи «Материалы по хакингу на русском».
Напомню: я перевожу топовые книги по информационной безопасности и выкладываю их на сайте библиотеки. Под катом — список новых книг.
Web Hacking 101: How to Make Money Hacking Ethically

Введение в этичный веб-хакинг построено на более чем тридцати публично раскрытых уязвимостях. В примерах разобраны HTML-инъекции, XSS, CSRF, открытые перенаправления, удалённое выполнение кода и ошибки логики приложений. Каждый случай содержит классификацию атаки, ссылку на исходный отчёт, размер награды, доступное объяснение и главные выводы для дальнейшего поиска.
Real-World Bug Hunting: A Field Guide to Web Hacking

Питер Яворски знакомит читателя с поиском веб-уязвимостей на примерах реальных отчётов, за которые исследователи получили вознаграждения. Отдельные главы посвящены XSS, CSRF, SSRF, SQL-инъекциям, XXE, захвату поддоменов, IDOR, OAuth, гонкам и ошибкам бизнес-логики. Книга также объясняет, как выбрать bug bounty-программу, проверить типичные опасные функции и подготовить понятный отчёт.
Nmap Network Scanning: The Official Nmap Project Guide to Network Discovery and Security Scanning

Официальное руководство по Nmap подходит как новичкам, так и специалистам, которым нужны детали низкоуровневого формирования пакетов. Оно разбирает методы сканирования, обнаружение узлов и сервисов, обход межсетевых экранов и IDS, оптимизацию производительности и автоматизацию через Nmap Scripting Engine. Практические сценарии охватывают инвентаризацию сети, пентест, поиск посторонних точек доступа и реагирование на сетевых червей.
Attacking Network Protocols: A Hacker’s Guide to Capture, Analysis, and Exploitation

Книга рассматривает сетевые протоколы глазами исследователя уязвимостей и начинает с захвата, изменения и повторной отправки трафика. Затем читатель переходит к статическому и динамическому анализу, обратной разработке протоколов и созданию собственных прокси и диссекторов. Финальные главы посвящены фаззингу, отладке и эксплуатации повреждений памяти, обхода аутентификации и отказа в обслуживании.
Reverse Engineering для начинающих

Большой бесплатный учебник учит читать ассемблерный код и восстанавливать логику скомпилированных программ. На множестве примеров показано, как конструкции C и C++ выглядят после компиляции, как работают вызовы функций, стек, память, оптимизации и системные API. Материал охватывает несколько архитектур и операционных систем, поэтому подходит и для первого знакомства, и как справочник для практикующего реверсера.
How to Approach Binary File Format Analysis

Короткое руководство объясняет базовые элементы бинарных форматов: кодировки, порядок байтов, числа, флаги, структуры, выравнивание, сигнатуры и заголовки. Для неизвестных файлов автор предлагает практический процесс с гистограммами, поиском строк, выделением секций и сопоставлением повторяющихся структур. Эти приёмы пригодятся при цифровой криминалистике, анализе вредоносного ПО, восстановлении повреждённых данных и разработке конвертеров.
Obfuscation: A User’s Guide for Privacy and Protest

Авторы предлагают защищаться от повсеместного сбора данных не только сокрытием информации, но и созданием неоднозначных, лишних или вводящих в заблуждение данных. Среди примеров — дипольные отражатели времён Второй мировой, боты в социальных сетях и инструменты, маскирующие поисковые запросы. Книга объясняет, когда обфускация работает, как выбрать подходящую тактику и где проходят её технические и этические границы.
Гигабайты власти

Киви Берд связывает историю общества и технологий с ростом государственного и корпоративного контроля. В книге соседствуют массовое наблюдение, биометрия, криптография, взлом сетей GSM и спутникового телевидения, пропаганда и ограничения под предлогом борьбы с терроризмом. Несмотря на год издания, поставленный автором вопрос не устарел: кто и как должен контролировать технологии, собирающие данные о гражданах.
Crypto Wars: The Fight for Privacy in the Digital Age: A Political History of Digital Encryption

Книга прослеживает полувековой конфликт между сторонниками цифровой приватности и государствами, стремящимися сохранить возможности наблюдения. Автор разбирает споры вокруг DES, академической свободы, экспорта криптографии, депонирования ключей и последствий разоблачений Сноудена. Это политическая история о том, как шифрование меняет баланс между безопасностью, частной жизнью и властью государства.
Windows Security Internals: A Deep Dive into Windows Authentication, Authorization, and Auditing

Джеймс Форшоу подробно разбирает внутреннее устройство безопасности Windows на уровне ядра и пользовательских процессов. Книга объясняет токены доступа, дескрипторы безопасности, проверку прав, аудит, SAM, Active Directory, NTLM и Kerberos. Примеры на PowerShell позволяют самостоятельно исследовать и изменять поведение механизмов авторизации и аутентификации.
Practical Malware Analysis: The Hands-On Guide to Dissecting Malicious Software

Практическое руководство проводит через весь цикл исследования вредоносного ПО: от первичного осмотра файла до восстановления его логики. Читатель учится работать со статическим и динамическим анализом, дизассемблером, отладчиком, памятью, сетевым поведением, упаковщиками и шелл-кодом. Материал построен вокруг лабораторных работ, поэтому приёмы сразу закрепляются на реальных образцах.
Evasive Malware: A Field Guide to Detecting, Analyzing, and Defeating Advanced Threats

Книга посвящена вредоносным программам, которые распознают виртуальные машины, песочницы и инструменты исследователя. В ней разобраны противодействие дизассемблированию и отладке, скрытое выполнение кода, внедрение в процессы, руткиты, бесфайловые техники, упаковщики и обфускация. Отдельная часть помогает собрать лабораторию и настроить её так, чтобы сложнее было обмануть анализ.
The Fuzzing Book

Интерактивный учебник показывает, как автоматизировать тестирование программ с помощью генерации входных данных. Авторы последовательно разбирают случайный, мутационный, серый, грамматический, поисковый и символический фаззинг. Все методы сопровождаются исполняемыми примерами на Python и Jupyter-ноутбуками, поэтому эксперименты можно повторять прямо во время чтения.
Читайте и делитесь знаниями с друзьями!
igorzakhar
Книга Юричева есть на русском языке. Когда то давно донатил ему, чтобы получить ссылку на скачивание, по ссылке была в т.ч. русскоязычная версия книги.
gr0grig Автор
Добавил её для коллекции.