en
Feedback
Try Hack Box

Try Hack Box

Open in Telegram

1 Nov 2020 1399/08/11 🔴 THB | Offensive Security آموزش، تحقیق و تجربه عملی در امنیت تهاجمی Penetration Testing · Red Teaming · AI Security 🎯 یاد بگیر. آزمایش کن. حرفه‌ای شو.

Show more
6 500
Subscribers
+1124 hours
+547 days
+11930 days
Posts Archive
دیسکورد ما راه اندازی شد اگرمایل بودید به ما بپیوندید : https://discord.com/invite/jN2tApqN

MSA چیست ؟ توافقنامه سرویس اصلی‌یا همون Master Service Agreement (MSA) - MSA : شامل مواردی است که بسیار گسترده تر از یک آزمایش واحد است. مثلا، یک سازمان در مورد شرایط پرداخت مشترک برای همه فروشندگان خارجی مذاکره می کند تا کار سازمان را آسان تر کند. این توافق شامل نکات کلیدی زیر است: • مالکیت معنوی یا Intellectual Property  (IP) - اینکه چه کسی مالک گزارش خواهد بود؟ اگر مشتری مالک گزارش باشد، آیا این بدان معناست که اگر پنتسترها از یافته‌های کلی استفاده مجدد کنند، حقوق کپی‌رایت را نقض کند یا نه. برای جلوگیری از این مشکل، بسیاری از آزمایش‌کنندگان مالکیت گزارش را برای خودشان حفظ می‌کنند و مجوز غیر قابل فسخ را برای گزارش ارائه می‌کنند. • نکته مهم دیگر محدودیت مسئولیت در قبال خسارت یا اختلال است. اگر خسارت ناشی از شرایط غیر قابل پیش بینی باشد، آزمایش کنندگان مسئولیتی ندارند. هرگز نباید 100% uptime تضمین کنید، زیرا سیستم ها حتی در بهترین شرایط عملیاتی خراب می شوند. #MSA #قرارداد @TryHackBox

5️⃣ راه های آسان برای هک یک برنامه وب با استفاده از GraphQL اگر endoint مورد نظر را پیدا کرده اید (به عنوان مثال، /graphql )،
+5
5️⃣ راه های آسان برای هک یک برنامه وب با استفاده از GraphQL اگر endoint مورد نظر را پیدا کرده اید (به عنوان مثال، /graphql )، ممکن است چندین گزینه برای exploitation بیشتر وجود داشته باشد: 🔷 Introspection query enabled 🔷 Introspection field suggestions 🔷 GET/POST based CSRF 🔷 Bypassing rate limits 🔷 Denial of service through batched queries و بله، این یک لیست جامع نیست. این راهنما، در میان چیزهای دیگر، ابزارهایی را فهرست می‌کند که کار دستی را خودکار می‌کنند. https://blog.intigriti.com/2024/05/31/five-easy-ways-to-hack-graphql-targets/ #pentest #bugbounty #guide @TryHackBox

خبرهای هیجان‌انگیزی در راه است! ما قصد داریم با افراد برجسته‌ حوزه امنیت سایبری، لایوهای جذاب و پرمحتوایی برگزار کنیم.  شما می‌توانید سوالات خود را بپرسید و پاسخ‌های خود را از این کارشناسان دریافت کنید! اما برای اینکه این رویدادها به بهترین شکل ممکن برگزار شوند، به حمایت شما نیاز داریم. کانال یوتیوب ما به این دلیل که تازه راه اندازی شده تعداد کاربرانی که دنبال میکنند ما را کم هست تعداد افراد کانال تلگرام ما نزدیک به ۴ هزار نفر هست و هر کدومتون یه یوتیوب تو گوشی‌تون دارین یا می‌تونین به راحتی وارد سایت بشید ، پس لطفا ما را دنبال کنید! از شما خواهش می‌کنم با یک کلیک ساده، کانال یوتیوب را دنبال کنید.با اینکار ، ما یک قدم به برگزاری این لایوهای فوق‌العاده نزدیک‌تر می‌شویم. اجازه بدید با هم با این بزرگواران مصاحبه‌های جذابی داشته باشیم! با تشکر از همگی شما! کانال یوتیوب ما : https://youtube.com/@tryhackbox

🤠 لیستی از رایج ترین فایل های پیکربندی که همیشه باید بررسی کنید! 🤔 چه چیز دیگری می توانید اضافه کنید؟ به استثنای forgotten
🤠 لیستی از رایج ترین فایل های پیکربندی که همیشه باید بررسی کنید! 🤔 چه چیز دیگری می توانید اضافه کنید؟ به استثنای forgotten شده مانند /wp-config.php.old و /swagger . @TryHackBox

🔖 regreSSHion آسیب‌پذیری RCE پیش تأیید از راه دور در سرور OpenSSH اگر آسیب پذیری حیاتی در یک سرویس محبوب نباشد، چه چیز دیگری
🔖 regreSSHion آسیب‌پذیری RCE پیش تأیید از راه دور در سرور OpenSSH اگر آسیب پذیری حیاتی در یک سرویس محبوب نباشد، چه چیز دیگری می تواند یک روز عادی در جامعه امنیت اطلاعات را وارونه کند؟ این آسیب پذیری به عنوان CVE-2024-6387 شناسایی شده است و OpenSSH را تحت تأثیر قرار می دهد (از نسخه >= 8.5 و < 4.4). این به شما امکان می دهد تا از راه دور کد را به عنوان root در سیستم های لینوکس مبتنی بر glibc اجرا کنید. 👈 بخوانید #research #CVE @TryHackBox

دوستان عزیز ما به شما یک فرصت ویژه و هیجان‌انگیز را ارائه می‌دهیم! اگر شما هم به دنیای امنیت اطلاعات و برنامه‌نویسی علاقه‌مند هستید و تمایل دارید دانش و تجربیات خود را با دیگران به اشتراک بگذارید، ما به همکاری شما نیاز داریم. تیم ما به دنبال افرادی است که بتوانند دوره‌های آموزشی ارزشمندی را در زمینه‌های مختلفی مانند LPIC-1، Python، C#،، C# و C++ ضبط کنند. همچنین اگر شما در حوزه امنیت سایبری تخصص دارید و می‌توانید دوره‌هایی مانند CEH v13، Security+ یا PWK را تدریس کنید، ما مشتاقانه منتظر همکاری با شما هستیم. این یک فرصت عالی برای شماست تا مهارت‌های خود را به نمایش بگذارید و در عین حال به رشد و پیشرفت دیگران کمک کنید. بیایید با هم دنیای امنیت را تغییر دهیم و آینده‌ای روشن‌تر بسازیم! اگر شما هم از علاقه‌مندان به دنیای فناوری اطلاعات هستید و توانایی برگزاری دوره‌های آموزشی Cisco، Mikrotik و Microsoft را دارید، ما به شما نیاز داریم! این فرصت بی‌نظیر را از دست ندهید و مهارت‌های خود را به نمایش بگذارید. ما در حال گسترش فعالیت‌های خود در پلتفرم‌های مختلف از جمله تلگرام، یوتیوب و لینکدین هستیم و به دنبال افرادی هستیم که بتوانند با برگزاری دوره‌های آموزشی باکیفیت، به جامعه‌ی یادگیری ما کمک کنند. اگر شما هم می‌خواهید بخشی از این حرکت بزرگ باشید و دانش خود را با دیگران به اشتراک بگذارید، لطفاً همین حالا به ما پیام دهید. اگر شما هم آماده‌اید که به این سفر هیجان‌انگیز بپیوندید و مهارت‌های خود را با دیگران به اشتراک بگذارید، با ما در تماس باشید. منتظر شما هستیم! @Unique_exploitbot

اینم یکی از فایل های خلاصه برداری در خصوص استاندارها و فریم ورک های سایبر
نسخه اصلاح شده فایل قبلی چون در قالب جدول و خلاصه برداری است بیش از امکان توضیحات نبود دوستان .
✍ نرگس سهیلی فر
هرگونه انتقادات و پیشنهادی دارید ارائه بدید
#استانداردها @TryHackBox

🔖 تعویض خودکار Tor IP - ابزاری برای تغییر خودکار آدرس IP شما
sudo apt install tor
pip3 install requests[socks]
git clone https://github.com/FDX100/Auto_Tor_IP_changer.git
cd Auto_Tor_IP_changer
python3 install.py
فراموش نکنید که مدت زمان تغییر IP را پیکربندی کنید (هر N ثانیه) https://github.com/FDX100/Auto_Tor_IP_changer #Tor @TryHackBox

از حسادت، خودخواهی، تندخویی، بدجنسی، افترا، دروغ و دشمنی با دیگران بپرهیزید تا در دنیا بدنام نگشته و در مینو روانتان دُروند نشود 《برگرفته از اندرزنامه پهلویِ دستور آذرباد ماراسپندان》 @TryHackBox

آیا مطالب منتشر شده در کانال را دوست دارید؟
Anonymous voting

⭕ دوستان کامنت های این ویدئو انگار بسته بود الان باز شده اگر خواستید نظری بدید الان میتونید

دوستان و عزیزان گرامی : ما در اینجا به خاطر شما و برای شما تلاش می‌کنیم تا بهترین و باکیفیت‌ترین محتوا را ارائه دهیم. هر ویدئ
دوستان و عزیزان گرامی : ما در اینجا به خاطر شما و برای شما تلاش می‌کنیم تا بهترین و باکیفیت‌ترین محتوا را ارائه دهیم. هر ویدئویی که مشاهده می‌کنید، نتیجه زحمات و تلاش‌های بی‌وقفه تیم ماست که همواره در پی ارتقاء دانش و مهارت‌های شما هستند. اگر از آموزش‌های Network Plus و Linux command-line بهره‌مند شده‌اید و احساس می‌کنید که این محتوا به شما کمک کرده است، لطفاً با لایک کردن ویدئوها حمایت خود را به ما نشان دهید.هر لایک شما نه تنهابه ما انگیزه می‌دهد،بلکه به دیگران نیز کمک می‌کند تا این آموزش‌ها را ببینند و از آن بهره‌مند شوند. همچنین،نظرات مثبت شما برای ما بسیار ارزشمند است.با به اشتراک گذاشتن تجربیات و نظرات خود،می‌توانید به ما کمک کنید تا محتوای بهتری تولید کنیم و دوره‌های جدیدی را برای شما فراهم آوریم. بیایید با هم یک جامعه یادگیری قوی بسازیم و به یکدیگر انگیزه دهیم.حمایت شما می‌تواند تغییرات بزرگی را رقم بزند. پس دست به کار شوید و با لایک کردن ویدئوها و شرکت در نظرسنجی‌ها، صدای خود را به ما برسانید. یوتیوب ما را دنبال کنید : https://youtube.com/@tryhackbox با تشکر از همراهی و حمایت شما ❤ @TryHackBox

#جلسه_اول دوره #رایگان Network + دوره Network چیست؟ دوره Network، به عنوان مقدماتی‌ترین دوره در زمینه آموزش شبکه، به بررسی مف
#جلسه_اول دوره #رایگان Network + دوره Network چیست؟ دوره Network، به عنوان مقدماتی‌ترین دوره در زمینه آموزش شبکه، به بررسی مفاهیم بنیادی و اساسی این حوزه می‌پردازد. اگر شما هم به دنبال ورود به یکی از حوزه‌های شبکه، به ویژه CyberSecurity هستید، این دوره می‌تواند اولین و بهترین قدم شما باشد. آموزش Network+ یک دوره کاربردی و جامع است که به شما بینش عمیقی نسبت به شبکه و لایه‌های مختلف آن ارائه می‌دهد. با توجه به اهمیت روزافزون شبکه‌های کامپیوتری در دنیای امروز، هر فردی که قصد دارد وارد حوزه شبکه، امنیت شبکه یا تست نفوذ شود، باید با مفاهیم ابتدایی شبکه آشنا باشد. دوره Network+ نه تنها این مفاهیم را آموزش می‌دهد، بلکه تمام دانش و مهارت‌های لازم برای راه‌اندازی و مدیریت یک شبکه را در اختیارتان قرار می‌دهد. برای کسب اطلاعات بیشتر و مشاهده محتوای آموزشی جذاب این دوره، حتماً ویدئوی ما را در یوتیوب ببینید! جلسه اول : https://youtu.be/eJopf5qZllI
انتقادی داشتید حتما اطلاع بدید، تا بتونیم آموزش با کیفیت‌تری ارائه بدیم، امیدواریم از آموزش لذت ببرید :)
---------- 🆔 @TryHackBox ----------

بقیه دوستان توضیحی ندارند ؟

reverse shell چیست ؟

یک گروه هکری با نام "احدوت" به تازگی به زیرساخت‌های نظامی و حساس کشور نفوذ کرده است. این گروه در بیانیه‌ای که منتشر کرده، به جزئیات دسترسی‌های خود و اهداف حملاتشان اشاره کرده‌اند. گروه "احدوت" به طور خاص به دنبال نفوذ به تمامی زیرساخت‌های دولتی و نظامی در سطح جهانی است. در اولین اقدام رسانه‌ای خود، یکی از اعضای این گروه با نام مستعار "دارک‌وب95" توانسته است از طریق گسترش یکی از ابزارهای تولیدی‌شان در دیتاسنتر سازمان حفاظت اطلاعات نیروی انتظامی، حجم زیادی از داده‌ها را جمع‌آوری کند. این اطلاعات اکنون در حال تمیزسازی و دسته‌بندی است. این گروه همچنین اعلام کرده که تعدادی از نمونه‌های اطلاعاتی را به اشتراک گذاشته و جزئیات بیشتری را ارائه خواهد داد. ▎دسته اول: این داده‌ها شامل اطلاعات تخصصی مربوط به سازمان فراجا است. این اطلاعات شامل تعداد زیادی فایل‌های شنود مکالمات تلفن همراه و پیامک‌ها به صورت انبوه و بدون دسته‌بندی (از طریق اسنیف شبکه) و همچنین مکاتبات اداری و کدهای ناقص دو سامانه سازمانی هستند. علاوه بر این، اطلاعات مربوط به لاگ فعالیت کارکنان سازمان در یک بازه زمانی مشخص و اطلاعات شبکه منابع پنهان سازمان نیز در این دسته قرار دارد. همچنین، کمتر از ۱۰ میلیون تصویر چهره بیومتریک و بانک اطلاعات کارکنان و بازنشستگان سازمان حفاظت اطلاعات نیروی انتظامی نیز جمع‌آوری شده است. به درخواست عامل نفوذی، این اطلاعات نباید در اختیار سازمان قرار گیرد و امکان شناسایی افراد در سطح دارک وب و تلگرام وجود ندارد. بنابراین، تصمیم گرفته شده که این اطلاعات تنها در ازای پرداخت وجه به سرویس‌های اطلاعاتی منطقه‌ای ارائه شود. فرآیند فروش این اطلاعات به این صورت است که پس از برقراری ارتباط اولیه در تلگرام، فرد باید هویت سازمانی خود را مشخص کند و آدرس وب‌سایت رسمی و ایمیل سازمانی را ارائه دهد. پس از تأیید هویت، سمپل‌های اطلاعات ارسال خواهد شد. اگر امکان ارتباط با یک دستگاه امنیتی خارجی وجود داشته باشد، مبلغ ویژه‌ای دریافت می‌شود. پس از توضیحات مربوط به دسته اول، این گروه اقدام به افشای نمونه‌هایی از کارکنان سازمان حفاظت اطلاعات نیروی انتظامی کرده است. ▎دسته دوم: این دسته شامل خروجی بانک‌های اطلاعاتی و استعلامی سازمان است. به دلیل ملاحظات امنیتی، حجم دقیق رکوردهای این داده‌ها قابل ذکر نیست. این اطلاعات شامل ۹ بانک اطلاعاتی بزرگ کشوری است که سه بانک مرتبط با سفرهای خارجی در قالب یک وب‌سرویس به یک مجموعه مسافرتی ارائه شده و تا اطلاع ثانوی قابلیت فروش ندارند. سایر بانک‌ها برای فروش به افراد مختلف در دسترس هستند. نمونه‌هایی که افشا شده‌اند شامل موارد زیر است: • بانک مجرمین و متخلفین (۲ میلیون رکورد) • بانک اطلاعات موتور سیکلت (۱۱ میلیون رکورد) • بانک اقامت هتل (۱۰ میلیون رکورد) • بانک اماکن و مراکز (۵ میلیون رکورد) • بانک پلاک خودرو ایران (۶۰ میلیون رکورد) • بانک گواهینامه کشور (۳۰ میلیون رکورد) این افشاگری‌ها نگرانی‌های جدی درباره امنیت اطلاعات و زیرساخت‌های کشور ایجاد کرده است. @TryHackBox

اینم یکی از فایل های خلاصه برداری در خصوص استاندارها و فریم ورک های سایبر ✍ نرگس سهیلی فر
هرگونه انتقادات و پیشنهادی دارید ارائه بدید
#استانداردها @TryHackBox

🏃‍♂️ آموزش های رایگان امنیت شبکه و تست نفوذ ✅ مقالات حوزه امنیت شبکه و تست نفوذ 🔴 پکیج های آموزشی ✔️ چالش های امنیت سایبری
🏃‍♂️ آموزش های رایگان امنیت شبکه و تست نفوذ ✅ مقالات حوزه امنیت شبکه و تست نفوذ 🔴 پکیج های آموزشی ✔️ چالش های امنیت سایبری 🔰 به همراه فیلم های آموزشی رایگان https://t.me/irsecurityworld

مهندسی اجتماعی: چطور نگهبان رو دور بزنیم؟ 🌟 متدهای ساده برای عبور از سد ها درود دوستان!  اگه به نفوذ فیزیکی علاقه دارید، حتماً با موقعیتی مواجه شدید که باید وارد ساختمونی بشید که نگهبانی سر راهتونه. حالا باید چیکار کنیم؟ زور و درگیری؟ نه! قراره از روش‌های زیرکانه استفاده کنیم.  🔍 اول: شناخت نگهبان  بیشتر نگهبان‌ها آدم‌هایی هستن که از کارشون احساس قدرت می‌گیرن. ممکنه حواسشون پرت باشه یا سرگرم تلویزیون و روزنامه. اگه با این دیدگاه جلو برید، احتمال موفقیتتون بیشتر میشه. --- 🎯 روش ۱: اتاق سیگار تو اکثر ادارات، یه اتاق سیگار هست که کارمندا برای استراحت میرن اونجا.  چی کار کنیم؟  1. دوستانه وارد بحث بشید و اعتمادشون رو جلب کنید.  2. اگه پاس یا کارتی دستشونه، می‌تونید با کمی دقت و زیرکی اطلاعات لازم رو جمع کنید یا حتی از کارت کپی بگیرید.  3. یا از احساساتشون استفاده کنید و با خواهش و تمنا بگید که مجوز ندارید و کمک بخواید. --- 🎯 روش ۲: ازدحام این روش مخصوص جاهای شلوغه.  1. یه نفر که خیلی اعتماد به نفس نداره یا ظاهراً ضعیف به نظر میاد رو پیدا کنید.  2. پشت سرش قرار بگیرید و وقتی کارت یا پاسش رو نشون داد، شما هم باهاش وارد شید.  3. حواستون باشه سریع توی جمعیت گم بشید که کسی متوجه نشه. --- 👍 روش سوم: سوال مهم قبل از شروع، باید حسابی آماده باشید. باید بفهمید چه کسانی در شرکت هستند، چه مدارکی حمل می‌کنند، و در صورت بروز مشکل با چه کسی باید صحبت کنید. در این روش، باید خیلی جدی و رسمی رفتار کنید. چطور؟ رسمی‌ترین لباس‌ها رو می‌پوشید، مثلاً کت و شلوار. مهم اینه که خیلی ساده و شیک به نظر برسید. سریع و با اعتماد به نفس به سمت گِیت نگهبانی  حرکت کنید. نگهبان‌ها ممکنه شما رو متوقف کنند. اگر اینطور شد، با جدیت و بدون مکث می‌گید: "من الکساندر کروتوی هستم، نماینده/مدیر کل شرکت [اسم شرکت]." یک سند از پیش آماده شده نشون می‌دید که حاوی اطلاعات رسمی هست. به این ترتیب، نگهبان‌ها مجاب می‌شن که شما برای ورود به اونجا اجازه دارید. ⚠️ نکات پایانی: اعتماد به نفس: مهمترین عامل موفقیت این استراتژی، اعتماد به نفس شماست. اوسینت (جمع‌آوری اطلاعات عمومی): با تحقیق دقیق، می‌تونید بفهمید که چه کسی مسئول چی هست و نقاط ضعف سیستم‌های امنیتی رو شناسایی کنید. هیچ چیزی رو دست کم نگیرین: سعی کنید همیشه گزینه‌های مختلف رو بررسی کنید و از تخیل خود استفاده کنید. هدف شما پیدا کردن آسیب‌پذیری‌هاست، نه فقط عبور از در. مهمترین آسیب‌پذیری، خود فرد است: بیشتر از هر چیز، تعاملات انسانی و آسیب‌پذیری‌های فردی رو هدف قرار بدید. ❗️ توجه: ورود غیرقانونی به هر ساختمان یا سازمانی می‌تواند پیامدهای قانونی داشته باشد. این روش‌ها فقط برای مطالعه و آگاهی است و نویسنده هیچ مسئولیتی در قبال اقدامات غیرقانونی ندارد. 🚀 موفق باشید!نکته مهم:  این متدها فقط چارچوب‌های کلی هستن. خلاقیت شما در لحظه تعیین‌کننده است. مهم اینه که خودتون رو خونسرد نشون بدید و سناریو رو طبیعی اجرا کنید. 💡 پیشنهاد شما چیه؟  اگه ایده‌های جالبی دارید، توی کامنت‌ها با ما به اشتراک بذارید! #SE #مهندسی_اجتماعی 📰 @TryHackBox 🗞 @TryHackBoxOfficial 📃 @TryHackBoxStory