Vítejte v komunitě etických hackerů.

Testujeme zabezpečení moderních technologií.

Hacking Lab
Služby

V nabídce našich služeb najdete širokou škálu penetračních testů, ale také specializované služby, jako například hacking bankomatů, Red Teaming nebo testy sociálním inženýrstvím.

Komunita

Jsi nadšenec do hackingu? Přidej se ke komunitě HackingLabu a získej přístup ke specializovaným nástrojům, zajímavým produktům a zejména k obrovskému know-how, kterým naši členové disponují.

IoT Testování

Nechte si otestovat vaše chytrá zařízení a získejte tak náskok před konkurencí. V případě nalezení zranitelnosti obdržíte detailní report i s popisem a návrhem na opatření, které povedou k odstranění nalezených bezpečnostních hrozeb.

Kariéra

Máš SKILL? Jsi GEEK? Chceš si zkusit hacking legálně a v mezích zákona? Chceš rozvinout své schopnosti a učit se od těch nejlepších? Přidej se k nám!

Články

OSTATNÍ
Web Application Firewall očami bezpečnostného výskumníka

Web Application Firewall predstavuje dôležitú ochrannú vrstvu webových aplikácií. Z pohľadu bezpečnostného testovania je však potrebné porozumieť jeho správaniu, možnostiam a obmedzeniam, aby bolo možné efektívne identifikovať potenciálne slabé miesta pri nesprávnej konfigurácii. WAF vie efektívne zastaviť automatické skenery a …

OSTATNÍ
Využití NTLM Relay v kombinaci s Resource Based Constrained Delegation (RBCD) pro kompromitaci domény

V oblasti kybernetické bezpečnosti jsou autentizační protokoly, jako je NTLM, často cílem útočníků kvůli jejich konstrukčním slabinám. Útok NTLM Relay je jednou z technik, které mohou vést k eskalaci privilegií a úplné kompromitaci domény v prostředí Active Directory. Tento článek popisuje specifickou variantu útoku využívající Resource-Based Constrained Delegation (RBCD), vychází z konkrétních nálezů v námi testovaných doménách při penetračních testech …

SOCIAL ENGINEERING
Slovo roku 2025: Rage-bait

Rozebereme si slovo roku 2025: rage-bait. Vysvětlíme si tento fenomén, zjistíme jeho dopady na společnost a pokusíme se najít cesty, jak se mu bránit.

RED TEAMING
Attack Surface Reduction (ASR) Bypass

V dnešním článku se podíváme na další ochranu v operačním systému Windows – Attack Surface Reduction (ASR). Jedná se o sadu konfigurací, jejichž cílem je zmírnit běžné techniky útoku standardně používané útočníky. ASR je vynuceno různými součástmi programu Windows Defender, jako je ovladač WdFilter. ASR proto není k dispozici, pokud je na počítači nainstalováno jiné AV řešení než Defender a …

OSTATNÍ
Chatboti jako nástroj pro phishing

Phishing už dávno neznamená jen špatně napsané e-maily s očividnými gramatickými chybami. V rámci rozmachu umělé inteligence (AI) se tyto útoky stávají výrazně propracovanější a mění samotnou podstatu podvodů. Vstup umělé inteligence do veřejného prostoru totiž umožnil automatizované, rychlé a …

OSTATNÍ
Ochrana proti profilování v online vyhledávačích pomocí obfuskace dotazů

Moderní vyhledávače personalizují výsledky na základě profilů uživatelů, což zvyšuje relevanci, ale ohrožuje soukromí a podporuje vznik filtračních bublin. Tento článek představuje lehkou strategii obfuskace na straně klienta, která pomocí náhodně generovaných vícejazyčných dotazů narušuje profilování. Řízené experimenty na Seznam.cz ukazují, že ačkoli výsledky vyhledávání zůstávají stabilní, tak identifikované zájmy uživatelů se vlivem obfuskace výrazně mění.

SOCIAL ENGINEERING
ClickFix aneb cesta je cíl

Průzkumník souborů ve Windows nabízí více funkcí, než si většina uživatelů uvědomuje. Kromě běžné navigace mezi složkami umožňuje také spouštění programů přímo z adresního řádku. Pokud uživatel například zadá powershell.exe, nejde o chybu, ale o očekávané chování. Průzkumník předá zadaný …

OSTATNÍ
JWT token jako session cookie

V nedávné době se objevilo několik projektů, kde zadáním byl test webové stránky, která na pozadí provolávala API endpointy a k autentizaci byly použity JWT tokeny. Ve výsledné zprávě bylo reportováno několik zranitelností, které vyplývají ze samotné podstaty návrhu tokenů a donutilo mě to k zamyšlení. Jsou naše výtky oprávněné? Jaké bezpečnostní výzvy plynou z použití JWT tokenů? K jakému …

APPLICATION SECURITY
Bug bounty: trpezlivosť ako zbraň

V tomto článku sa podrobnejšie pozrieme na to, čo znamená pojem Bug Bounty, ako uvažujú profesionálni bug bounty hunteri a prečo aj na prvý pohľad neškodné chyby môžu predstavovať vážne bezpečnostné riziko. Ukážeme si, ako možno z menej závažných zraniteľností …

INFRASTRUCTURE SECURITY
Zerologon – rychlá cesta k ovládnutí Active Directory + praktická ukázka

Zerologon je název zranitelnosti identifikované jako CVE-2020-1472, kterou objevil Tom Tervoort, bezpečnostní expert společnosti Secura’s Security. Pro stručné vysvětlení: Zerologon byl způsoben chybou v kryptografickém autentizačním schématu používaném protokolem Netlogon Remote Protocol (MS-NRPC), která způsobuje obcházení autentizace. Obejitím autentizačního tokenu pro konkrétní funkci Netlogon mohl útočník zavolat funkci, která nastavila heslo doménového řadiče (DC) na známou hodnotu. Poté může útočník …

Týmy & hackeři

HackingLab

Vyber tým

Vyber hackera

HackingLab

Vyber tým

Vyber hackera