es
Feedback
Try Hack Box

Try Hack Box

Ir al canal en Telegram

1 Nov 2020 1399/08/11 🔴 THB | Offensive Security آموزش، تحقیق و تجربه عملی در امنیت تهاجمی Penetration Testing · Red Teaming · AI Security 🎯 یاد بگیر. آزمایش کن. حرفه‌ای شو.

Mostrar más
6 472
Suscriptores
+724 horas
+637 días
+11130 días
Archivo de publicaciones
تمام اندپوینت ها را از یک فایل JS استخراج کنید و باگ خود را بگیرید . - متد اول waybackurls HOSTS | tac | sed "s#\\\\/&#92;/#\\/&#92;/#g" | egrep -o "src['\"]? 15*[=: 1\5*[ '\"]?[^'\"]+.js[^'|"> ]*" | awk -F '\/' '{if(length($2))print "https:\/\/"$2}' | sort -fu | xargs -I '%' sh -c "curl -k -s \"%)" | sed \"s\/[;}\)>]\/\n\/g\" | grep -Po \" (L'1|\"](https?: )?[\/1{1,2}[^'||l"> 1{5,3)|(\. (get|post|ajax|load)\s*\(\5*['\"](https?:)?[\/1{1,2}[^'\"> ] {5,})\"" | awk -F "['|"]" '{print $2}' sort -fu - متد دوم cat JS.txt | grep -aop "(?<=(\"|\'|' ))\\/[a-zA-Z0-9?&=\\/\-#.](?= (\"||'|'))" | sort -u | tee JS.txt @TryHackBox #باگ_بانتی #infosec #cybersec #bugbountytips

Repost from Try Hack Box
در برخی موارد، مهاجمان از پسوندهای دامنه‌ی غیرمعمول و خاص برای زیرساخت‌های خود استفاده می‌کنند. بیایید به یک نمونه‌ی اخیر که
در برخی موارد، مهاجمان از پسوندهای دامنه‌ی غیرمعمول و خاص برای زیرساخت‌های خود استفاده می‌کنند. بیایید به یک نمونه‌ی اخیر که مربوط به بدافزار Rhadamanthys است نگاهی بیندازیم. بیشتر دامنه‌ها دارای پسوندهایی هستند که بسیار مشکوک به نظر می‌رسند، مانند:
cloud341[.]autos cloud341[.]baby cloud341[.]icu cloud341[.]lol cloud341[.]monster cloud34221[.]hair cloud34221[.]homes cloud34221[.]quest cloud343[.]boats cloud9342[.]beauty
ارزشش را دارد که برای این مورد یک کوئری هانتر بنویسیم، نه؟
event_type: "dnsreqwin"

AND

dns_rname: (*.autos OR *.baby OR *.icu OR *.lol OR *.monster OR *.hair OR *.homes OR *.quest OR *.boats OR *.beauty)
@TryHackBox

Repost from Try Hack Box
+2
🔖 در این آموزش از تیم TryHackBox، به بررسی reconnaissance بر پایه LinkedIn می‌پردازیم. یاد می‌گیرید چطور ساختار سازمانی رو نقشه‌برداری کنید، اهداف کلیدی رو شناسایی کنید و از ابزارهایی مثل theHarvester و Maltego برای جمع‌آوری اطلاعات عمومی استفاده کنید. مثال‌های عملی، تمرین‌های گام‌به‌گام و چک‌لیست اخلاقی هم داخلش هست. @TryHackBox | Github | YouTube | Group #Recon #OSINT #Linkedin

🗺 حمله سایبری یک فرآیند مرحله‌به‌مرحله است. مهاجم از جمع‌آوری اطلاعات شروع می‌کند، Tools می‌سازد، نفوذ می‌کند، در سیستم پنها
+1
🗺 حمله سایبری یک فرآیند مرحله‌به‌مرحله است. مهاجم از جمع‌آوری اطلاعات شروع می‌کند، Tools می‌سازد، نفوذ می‌کند، در سیستم پنهان می‌شود، حرکت می‌کند، داده‌ها را می‌دزدد و در نهایت آن‌ها را خارج می‌کند. 📚مهمترین نکته برای شما به عنوان مدافع برای هر مرحله از این چرخه، یک اقدام دفاعی مشخص وجود دارد. شما با درک این مراحل می‌توانید: --> از ورود مهاجم جلوگیری کنید (مثلاً با فیلتر ایمیل و وصله کردن سیستم). --> حرکت او را در شبکه محدود کنید (با تقسیم‌بندی شبکه). --> دسترسی او را بگیرید (با سیاست کمترین دسترسی). --> داده‌های خود را ایمن نگه دارید (با پشتیبان‌گیری). --> و در نهایت، اگر حمله‌ای رخ داد، به سرعت آن را شناسایی و پاسخ دهید (Incident response). این نما به شما کمک می‌کند تا امنیت خود را به صورت لایه‌ای و مرحله‌ای تقویت کنید. ✍️نویسنده @TryHackBox | The Chaos #MITRE #Kill_Chain #Hacking #CyberSecurity

ماتریس تاکتیک‌های MITRE ATT&CK مراحل مختلف یک حمله سایبری (چرخه kill chain) را بر اساس مدل MITRE ATT&CK نشان می‌دهیم. هر بخش
ماتریس تاکتیک‌های MITRE ATT&CK مراحل مختلف یک حمله سایبری (چرخه kill chain) را بر اساس مدل MITRE ATT&CK نشان می‌دهیم. هر بخش یک "تکنیک " است که مهاجمان برای نفوذ و موفقیت در حمله خود به کار می‌برند. ✍️نویسنده @TryHackBox | The Chaos #MITRE #Kill_Chain #Hacking #CyberSecurity

⭕ به مناسبت روز کوروش بزرگ ما ۲۰ درصد تخفیف رو محصولاتمون گذاشتیم .📚 📖 وایرشارک برای ردتیمرها: از پایه تا پیشرفته ⭕💰 قیمت
+7
به مناسبت روز کوروش بزرگ ما ۲۰ درصد تخفیف رو محصولاتمون گذاشتیم .📚 📖 وایرشارک برای ردتیمرها: از پایه تا پیشرفته ⭕💰 قیمت : ۲۰۰,۰۰۰ 🔴 نمونه کتاب 📖 کتابچه "Mimikatz: تسلط عملی بر تکنیک‌های پیشرفته حملات Active Directory" از مقدماتی تا پیشرفته. ⭕💰 قیمت : ۲۰۰,۰۰۰ ⚠️ مهلت تخفیف : تا ۱۲ شب ⭕ 📌 جهت خرید و کسب اطلاعات بیشتر، به ایدی زیر پیام دهید: 🆔️ @THBxSupport ➖➖➖➖➖➖➖➖➖ 🆔️ @TryHackBox

هفتم آبانماه، «روز کوروش بزرگ» بر همه ایرانیان و ایرانی‌تباران فرخنده و همایون باد. کوروش بزرگ نماد همبستگی اقوام ایرانی و عا
هفتم آبانماه، «روز کوروش بزرگ» بر همه ایرانیان و ایرانی‌تباران فرخنده و همایون باد. کوروش بزرگ نماد همبستگی اقوام ایرانی و عامل پیوند فرهنگی تاریخی ایرانزمین است. کوروش بزرگ پیام آور صلح و دوستی، احترام به اقوام، دین و مذهب و فرهنگ و زبان مردم شاهنشاهی بزرگ ایران‌ دوره هخامنشی و پدید آورنده نخستین منشور حقوق بشر جهانی است. ای انسان هر که باشی واز هر جا که بیایی میدانم خواهی آمد من کوروشم که برای پارسی ها این دولت وسیع را بنا نهادم بدین مشتی خاک که تن مرا پوشانده رشک مبر متن مقبره کوروش بزرگ @TryHackBox

🔖 پنتست به روش «جعبه‌سفید»: دیباگ آسیب‌ پذیری‌ های Python عمیقاً واردِ کشف آسیب‌پذیری‌ ها در اپلیکیشن‌ های وب نوشته‌شده به Python شوید و یاد بگیرید چگونه در VS Code دیباگ کنید تا پیلود را در سراسر فرایند دنبال کنید. ⭕ محتوای راهنما: ✅ نصب منابع لازم: VS Code، Python Debugger، Docker ✅ ساختار فایل ✅ کشف آسیب‌ پذیری‌ های Python ✅ آسیب‌ پذیری‌ های رایج در Python ✅ نکات برای بهبود تست به روش «جعبه‌سیاه» با استفاده از تحلیل کد @TryHackBox | Github | YouTube | Group #pentest #tools #python

⚒️🪲 تب‌های مفید Burp Suite 📌 Proxy — ترافیک HTTP/S بین مرورگر شما و سرور را رهگیری و تحلیل می‌کند. 📌 Repeater — اجازه می‌د
⚒️🪲 تب‌های مفید Burp Suite 📌 Proxy — ترافیک HTTP/S بین مرورگر شما و سرور را رهگیری و تحلیل می‌کند. 📌 Repeater — اجازه می‌دهد درخواست‌های HTTP مشخص را چندبار ارسال، ویرایش و آزمایش کنید. 📌 Intruder — برای تست‌های خودکار مثل حملات سِری (brute-force)، فازینگ (fuzzing) و سایر سناریوهای خودکار به کار می‌رود. 📌 Extender — امکان افزودن افزونه‌های سفارشی یا پلاگین‌های شخص ثالث برای افزایش قابلیت‌ها را فراهم می‌کند. @TryHackBox #tools #BurpSuite

درود خدمت دوستان گرامی بنده اینجا روی حملات اکتیو دایرکتوری و مباحث ردتیم تمرکز خواهم کرد و سناریوها و معرفی اطلاعات جامع در مورد پروتکل ها و موارد دیگر که تجربه بنده هست رو در اختیار شما عزیزان قرار میدهم . @KavehOffSec

🔖 مهندسی اجتماعی در ردتیمینگ
این راهنمای خلاصه و عملی یک مرجع کاربردی برای طراحی و اجرای سناریوهای اجتماعی‌ مهندسی در عملیات‌های ردتیم است: تاثیرات مهندسی اجتماعی تکنیک های رایج مهندسی اجتماعی ابزارها و تکنیک ها ابزارهای اوسینت
⚠️ این آموزش صرفاً برای ارتقای امنیت و آگاهی سایبری است و هیچ استفادهٔ غیرمجاز از آن مجاز نیست
⭕️ شما کدام تکنیکِ مهندسی اجتماعی (فیشینگ، pretexting، یا baiting) رو بیش از همه برای سناریوهای ردتیم مؤثر می‌دونید؟ نظر خودتون رو بنویسید.
@TryHackBox | Github | YouTube | Group #SE #RedTeam #مهندسی_اجتماعی

مروری بر پست های گذشته نفوذگران هنگام تلاش برای هک شرکت شما چه خطری را تهدید می کنند؟ قسمت 1. نفوذگران هنگام تلاش برای هک شرک
مروری بر پست های گذشته نفوذگران هنگام تلاش برای هک شرکت شما چه خطری را تهدید می کنند؟ قسمت 1. نفوذگران هنگام تلاش برای هک شرکت شما چه خطری را تهدید می کنند؟ قسمت 2. زندانیان، 2 کامپیوتر و هک شبکه زندان. جاسوسی‌های سایبرنتیک KGB - من به اطلاعات دشمن دسترسی دارم، پس هستم. حمله خرس سیاه به چشم عقاب، عملیات بر علیه یانکی‌ها در مرزهای سایبرنتیک شب‌گردی مخوف: جزئیات هولناک عملیات جاسوسی سایبری Moonlight Maze - بخش اول شب‌گردی مخوف: جزئیات هولناک عملیات جاسوسی سایبری Moonlight Maze - بخش دوم رمزگشایی تاریک بخش اول: چگونه ایالات متحده از طریق بکدور پنهانی، ارتباطات جهانی را تحت کنترل گرفت در رابطه با خبر باج ۳ میلیون دلاری حمله بزرگ سایبری اخیر به بانک‌های ایرانی گروه هکری #حنظله #Handala و فعالیت‌های آن علیه اسرائیل ایمیل‌های بین آی‌آر لیکس و آرش بابایی رمزگشایی تاریک بخش دوم: چگونه ایالات متحده از طریق بکدور پنهانی، ارتباطات جهانی را تحت کنترل گرفت سه میلیون دلار باج پرداخت شد، آیا رقم نجومی بود؟ حملات طیف الکترومغناطیس بر علیه باطری گوشی‌های همراه

XSS Bypass Cloudflare Payload: "&gt; لینکدین خودش را از کار انداخت… @TryHackBox #XSS #Bypass #payload
XSS Bypass Cloudflare Payload:
"><img/src=x/onerro=6><img/src="1"/onerror​=alert(1);>
لینکدین خودش را از کار انداخت… @TryHackBox #XSS #Bypass #payload

Repost from
CVE-2025-59287 (CVSS 9.8) آسیب‌پذیری بحرانی RCE در WSUS https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59287 @KavehAPT

🔖 چک لیست آسیب‌پذیری RCE ⭕ تیم TryHackBox یک چک لیست جامع و کاربردی برای شناسایی و بهره‌ برداری از آسیب‌پذیری‌های RCE آماده کرده. این چک لیست شامل روش‌های مختلف مثل Dependency Confusion، File Upload، SQL Injection، LFI، SSRF، XXE، Command Injection، Insecure Deserialization و SSTI هست و با لینک‌های مفید برای مطالعه بیشتر همراهه.
مطالعه کنید و نظراتتون رو برامون بنویسید
@TryHackBox | Github | YouTube | Group #RCE #Vulnerability

Repost from
📖 وایرشارک برای ردتیمرها: از پایه تا پیشرفته 📚 عنوان کتاب: وایرشارک برای ردتیمرها (Wireshark for Red Teamers) این کتاب یک ر
+3
📖 وایرشارک برای ردتیمرها: از پایه تا پیشرفته 📚 عنوان کتاب: وایرشارک برای ردتیمرها (Wireshark for Red Teamers)  این کتاب یک راهنمای جامع و عملی برای یادگیری ابزار قدرتمند Wireshark است، با تمرکز ویژه روی کاربردهای آن در حوزه Red Teaming (تیم قرمز) و امنیت سایبری تهاجمی. کتاب از پایه شروع می‌ کند و به مفاهیم پیشرفته مانند تحلیل ترافیک شبکه، شناسایی آسیب‌پذیری‌ها، و تکنیک‌های نفوذ می‌ پردازد. محتوای اصلی کتاب شامل فصل‌هایی مانند معرفی Wireshark، درک ترافیک شبکه، تکنیک‌های کپچرینگ پکت‌ها، فیلترینگ، و کاربردهای عملی در Reconnaissance (شناسایی) و Command and Control (C2) است. این کتاب مناسب چه کسانی است؟ ویژگی‌ های کتاب ؟ چرا باید این کتاب را بخرید؟ دانلود فایل های تمرین و سناریوها نمونه کتاب توضیحات کامل را بخوانید . 💰 قیمت : ۲۵۰,۰۰۰ تومان 📌 جهت خرید و کسب اطلاعات بیشتر، به ایدی زیر پیام دهید: @THBxSupport

🔥 کتاب JavaScript For Hackers #Book @TryHackBox

🔥 کتاب JavaScript For Hackers 🧠 کتابی که دیدتون رو نسبت به جاوااسکریپت کاملا تغییر میده: "JavaScript For Hackers" این کتاب
🔥 کتاب JavaScript For Hackers 🧠 کتابی که دیدتون رو نسبت به جاوااسکریپت کاملا تغییر میده: "JavaScript For Hackers" این کتاب به شما یاد میده چطور از JS برای تست نفوذ و امنیت استفاده کنی 📖 مشخصات فنی: - نویسنده: Gareth Heyes (از متخصصان برجسته امنیت) - محتوای کتاب: تکنیک‌های پیشرفته JS برای تست نفوذ - سطح: متوسط تا پیشرفته - تمرکز: امنیت سایبری و تست نفوذ 🎯 چیزی که این کتاب متفاوت میکنه: ✅ آموزش تفکر هکری با جاوااسکریپت ✅ تکنیک‌های پیشرفته XSS و حملات کلاینت‌ساید ✅ روش‌های عبور از WAF و فیلترهای امنیتی ✅ ابزارسازی با JS برای تست نفوذ ✅ آنالیز امنیتی کدهای جاوااسکریپت 🚀 این کتاب برای کیه؟ - باگ هانترها و محققان امنیتی - توسعه‌دهندگان Full-Stack - متخصصان تست نفوذ وب - دانشجویان امنیت سایبری ✍️نویسنده @TryHackBox | The Chaos #JavaScript #WebSecurity #Hacking #CyberSecurity #BugBounty #XSS #WebAppSecurity

🚀 پروژه جدیدمون رو معرفی می‌کنم پروژه و ریپازیتوری ای رو آماده سازی کردیم که کم کم رشد اش بدیم و بتونیم لابراتوار های خانگی
🚀 پروژه جدیدمون رو معرفی می‌کنم پروژه و ریپازیتوری ای رو آماده سازی کردیم که کم کم رشد اش بدیم و بتونیم لابراتوار های خانگی با کیفیتی رو با سناریو های آموزشی یا سناریو های واقعی برای حملات xss تداعی کنیم ! به اشتراک گذاشتن تجربه شما در مورد کد ها و ساختار و روند این لابراتوار ها به ما کمک میکنه که بهتر بشیم ! از اجر های کوچیک شروع میکنیم و باهاش یه اسمان خراش میسازیم !🏙🏙 🔗Github ✍️نویسنده @TryHackBox | The Chaos

🔖 لینک‌ های پنهان: تحلیل خانواده‌ های مخفی اپلیکیشن‌ های VPN . 💠 در این مقاله، ما حریم خصوصی و امنیت اپلیکیشن‌های VPN را که ارائه‌ دهندگان آنها به عمد مالکیت خود را پنهان می‌کنند، تحلیل می‌کنیم. ما از روابط پنهان بین ارائه‌ دهندگان VPN که به ظاهر متمایز هستند، به عنوان یک نشانگر غیرمستقیم از رفتار فریبنده استفاده می‌کنیم. سپس به دنبال مسائل امنیتی خاص VPN در اپلیکیشن‌ های ارائه‌ دهندگان فریبنده هستیم تا نقص‌ های مشترک را کشف کنیم. @TryHackBox | Github | YouTube | Group