Try Hack Box
Ir al canal en Telegram
1 Nov 2020 1399/08/11 آموزش تست نفوذ و ردتیم https://linkedin.com/company/tryhackbox-org/ یوتیوب https://youtube.com/@tryhackbox کانال ها : @TryHackBoxOfficial ( نقشه راه ) @TryHackBoxStory ( اخبار و داستانهای هک ) پشتیبانی : @ThbxSupport
Mostrar más6 215
Suscriptores
Sin datos24 horas
-97 días
+5330 días
Archivo de publicaciones
6 216
🛡 متدولوژی آزمایش آسیبپذیریهای تزریق SQL
تست آسیبپذیریهای تزریق SQL میتواند به صورت دستی یا با استفاده از ابزارهای خودکار انجام شود.
- در زیر چک لیستی وجود دارد که می توانید برای بررسی آسیب پذیری های تزریق SQL دنبال کنید:
1. همه فیلدهای ورودی در برنامه وب، از جمله فرم ها، رشته های کوئری و کوکی ها را تعریف کنید. 2. سعی کنید پیلودهای مختلف تزریق SQL مانند نقل قول های تک، دو نقل قول و عملگرهای منطقی را در هر فیلد ورودی تزریق کنید. 3. رفتار برنامه را مشاهده کنید و به دنبال نتایج غیرمنتظره مانند پیام های خطا یا نشت داده ها باشید. 4. از ابزارهای خودکار برای خودکارسازی این مراحل و اسکن وب سایت، برنامه استفاده کنید.👩💻 ابزارهای کشف و بهره برداری خودکار: • sqlmap • SQLNinja • Havij • sqldump #SQL #Injection #metodology @TryHackBox @TryHackBoxOfficial
6 216
حملات APT چیست و چه کاربردی دارد؟
اصطلاح APT (Advanced Persistent Threat) در سال 2004 ظاهر شد. بنابراین آنها شروع به تعیین حملات پیچیده با هدف تأسیسات نظامی و دولتی کردند. معمولاً تقصیر چنین حملاتی به سازمان های اطلاعاتی و هکرهای دولتی منتقل می شد.
چندین ویژگی APT وجود دارد که توسط کارشناسان امنیت اطلاعات برجسته شده است:
همیشه یک حمله هدفمند است
- طولانی مدت است (می تواند بیش از یک ماه طول بکشد)
- از نظر اجرا گران است
- چندین بردار حمله و تکنیک های مختلف استفاده می شود. به عنوان مثال، یک تروجان به علاوه مهندسی اجتماعی.
- ابزارهای پیشرفته را می توان برای پنهان کردن استفاده کرد که به پنهان شدن از عناصر محافظتی کمک می کند.
برای اینکه حمله موثرتر باشد، آسیبپذیریهایی که هنوز وصلههایی برای آنها منتشر نشدهاند، اغلب استفاده میشوند، بنابراین مهاجمان دائماً آسیبپذیریهای جدیدی را که میتوانند برای نفوذ به شبکههای هدف حمله مورد استفاده قرار گیرند، رصد میکنند.
6 216
نتیجه
ضبط رویدادهای پرچم و آسیبپذیریهای دنیای واقعی هر دو راههای مهمی برای آزمایش و بهبود اقدامات امنیت سایبری هستند. در حالی که رویدادهای CTF یک محیط کنترلشده را برای شرکتکنندگان فراهم میکند تا مهارتهای خود را آزمایش کنند، آسیبپذیریهای دنیای واقعی بینشی از آسیبپذیریهای موجود در سیستمهای زنده ارائه میدهند. درک تفاوت های بین این دو روش برای سازمان هایی که به دنبال بهبود وضعیت امنیتی خود و محافظت از دارایی های خود در برابر تهدیدات سایبری هستند بسیار مهم است. با استفاده از رویدادهای CTF و آزمایش آسیبپذیری در دنیای واقعی، سازمانها میتوانند جلوتر از امنیت سایبری در حال تکامل باشند.
#CTF
@TryHackBox
@TryHackBoxOfficial
6 216
تفاوت بین آسیب پذیری های CTF و دنیای واقعی
هدف :
هدف اصلی رویدادهای CTF بهبود مهارت های متخصصان امنیت سایبری با ارائه یک محیط کنترل شده برای آزمایش توانایی های آنها است. از سوی دیگر، آسیبپذیریهای دنیای واقعی در سیستمهای زنده کشف میشوند و اغلب توسط مهاجمانی که تلاش میکنند از آنها سوءاستفاده کنند، کشف میشوند.
Environment :
رویدادهای CTF در یک محیط شبیهسازی شده اتفاق میافتد که در آن شرکتکنندگان مجموعهای از چلنچ ها را تکمیل میکنند. آسیبپذیریهای دنیای واقعی در سیستمهای زنده کشف میشوند، جایی که مهاجمان تلاش میکنند از آسیبپذیریها برای دسترسی غیرمجاز به دادهها یا سیستمها سوءاستفاده یا همون اکسپلویت کنند.
Scope :
رویدادهای CTF اغلب بر حوزه های خاصی از امنیت سایبری، مانند web exploitation یا مهندسی معکوس متمرکز می شوند. از سوی دیگر، آسیبپذیریهای دنیای واقعی میتوانند در هر جنبهای از زیرساخت فناوری یک سازمان رخ دهند.
عواقب :
اکسپلویتینگ(exploiting) از آسیب پذیری ها در یک رویداد CTF هیچ عواقبی در دنیای واقعی ندارد، زیرا در یک محیط شبیه سازی شده اتفاق می افتد. با این حال، آسیبپذیریهای دنیای واقعی میتوانند پیامدهای مهمی از جمله نقض دادهها، زیان مالی و آسیب به شهرت داشته باشند.
Complexity :
رویدادهای CTF اغلب سناریوهای پیچیده ای را شبیه سازی می کنند که شرکت کنندگان را ملزم می کند خلاقانه و خارج از چارچوب فکر کنند. آسیبپذیریهای دنیای واقعی میتوانند به همان اندازه پیچیده باشند، اما اغلب متغیرها و مجهولات بیشتری را شامل میشوند و شناسایی و اصلاح آنها را چالشبرانگیزتر میکند.
بازه زمانی :
رویدادهای CTF معمولاً محدود به زمان هستند و شرکتکنندگان زمان مشخصی برای تکمیل چلنچ ها دارند. از سوی دیگر، آسیبپذیریهای دنیای واقعی میتوانند برای مدتهای طولانی قبل از کشف و اصلاح وجود داشته باشند.
همکاری :
رویدادهای CTF اغلب همکاری بین شرکتکنندگان را تشویق میکند، با تیمهایی که برای حل چالشها با هم کار میکنند. آسیبپذیریهای دنیای واقعی اغلب توسط محققان یا مهاجمان منفرد کشف میشوند، که ممکن است به منابع و فرصتهای همکاری مشابه شرکتکنندگان در یک رویداد CTF دسترسی نداشته باشند.
#CTF
@TryHackBox
@TryHackBoxOfficial
6 216
رویدادهای CTF
رویدادهای Capture the Flag (CTF) مسابقاتی هستند که در آن شرکت کنندگان تلاش می کنند از آسیب پذیری ها در یک محیط شبیه سازی شده سوء استفاده کنند. این رویدادها اغلب برای آموزش متخصصان امنیت سایبری و بهبود مهارت های آنها استفاده می شود. رویدادهای CTF را می توان در قالب های مختلفی از جمله مسابقات آنلاین و در محل انجام داد.
رویدادهای CTF سناریوهای دنیای واقعی را شبیهسازی میکنند و یک محیط کنترلشده برای شرکتکنندگان برای آزمایش مهارتهای خود ارائه میدهند. معمولاً به شرکتکنندگان مجموعهای از چالشها داده میشود که هر کدام آسیبپذیری خاصی برای اکسپلویت دارند. چلنچ ها می تواند شامل کارهایی مانند مهندسی معکوس، رمزنگاری و web exploitation باشد.
آسیب پذیری های دنیای واقعی
آسیب پذیری های دنیای واقعی به ضعف های امنیتی که در سیستم های زنده وجود دارد اشاره دارد. این آسیب پذیری ها می توانند توسط مهاجمان برای دسترسی غیرمجاز به داده ها یا سیستم ها مورد سوء استفاده قرار گیرند. آسیبپذیریهای دنیای واقعی میتواند ناشی از عوامل مختلفی از جمله اشکالات نرمافزاری، خطای انسانی و misconfigured system باشد.
آسیبپذیریهای دنیای واقعی را میتوان از طریق روشهای مختلف، مانند تست نفوذ، اسکن آسیبپذیری، و برنامههای باگ بانتی کشف کرد. این روشها برای شناسایی آسیبپذیریها در سیستمهای زنده و ارائه توصیههایی برای اصلاح طراحی شدهاند.
#CTF
@TryHackBox
@TryHackBoxOfficial
6 216
💠 تفاوت بین CTF و آسیب پذیری های دنیای واقعی
معرفی
امنیت سایبری به یک جنبه حیاتی جامعه مدرن تبدیل شده است. با افزایش اتکا به فناوری، شرکت ها و سازمان ها به طور مداوم به دنبال راه هایی برای بهبود اقدامات امنیتی خود هستند. دو تا از محبوبترین راهها برای آزمایش و بهبود امنیت، از طریق رویدادهای Capture the Flag (CTF) و آسیبپذیریهای دنیای واقعی هستند. هر دوی این روشها برای شناسایی آسیبپذیریها در سیستمها طراحی شدهاند، اما از جهات مختلفی متفاوت هستند. در این پست، تفاوتهای بین CTF و آسیبپذیریهای دنیای واقعی را بررسی خواهیم کرد.
#CTF
@TryHackBox
@TryHackBoxOfficial
6 216
رزومه بیل گیتس در سال 1974. او در این زمان تنها 18 سال داشت و دانش او بسیار چشمگیر است.
#بیل_گیتس
@PfkSecurity
6 216
دوستان به یک ادمین فعال نیازمندیم .
شرایط توضیح داده خواهد شد .
پیام بدید
مشغله زیاد شده و نمیتونم مثل همیشه پست بزارم
@Unique_exploitBot
6 216
دوستان به یک ادمین فعال نیازمندیم .
شرایط توضیح داده خواهد شد .
پیام بدید
مشغله زیاد شده و نمیتونم مثل همیشه پست بزارم
@Unique_exploitBot
6 216
Repost from PFK Git
منابع امنیت سایبری
هزاران منبع مرتبط با هک اخلاقی / تست نفوذ، فارنزیک دیجیتال و پاسخ به حادثه (DFIR)، تحقیقات آسیبپذیری، post exploitation، مهندسی معکوس و موارد دیگر.
https://github.com/The-Art-of-Hacking/h4cker
#pentest #reverse #forensic #DFIR #exploit #CyberSecurity
@pfk_git
6 216
Parrot Security Edition
یک سیستم عامل خاص است که برای تست نفوذ و عملیات #RedTeam طراحی شده است. این شامل زرادخانه کاملی از ابزارهای آماده برای استفاده است .
https://www.parrotsec.io/
#OS #linux #pentesting #parrot
@TryHackBox
6 216
دوستان تا جایی که کانال پاک بشه با ممکنه مدیر قبلی که کانال انتقال داده بود مدیریت کانال برسه دستشون حذف نشه ولی تا اون موقع اینجا فعالیت میکنیم و کانالی که ایجاد کردیم(@TryHackBoxOfficial) را هم نظم و ترتیبی را به ان میدهیم .
6 216
دوستان تا جایی که کانال پاک بشه با ممکنه مدیر قبلی که کانال انتقال داده بود مدیریت کانال برسه دستشون حذف نشه ولی تا اون موقع اینجا فعالیت میکنیم و کانالی که ایجاد کردیم(@TryHackBoxOfficial) را هم نظم و ترتیبی را به ان میدهیم .
6 216
دوستان تا جایی که کانال پاک بشه با ممکنه مدیر قبلی که کانال انتقال داده بود مدیریت کانال برسه دستشون حذف نشه ولی تا اون موقع اینجا فعالیت میکنیم و کانالی که ایجاد کردیم(@TryHackBox) را هم نظم و ترتیبی را به ان میدهیم .
6 216
توزیع برای تست نفوذ :
1. توزیع Kali-GNU/Linux که برای فارنزیک و تست نفوذ ابزارهای هک طراحی شده است.
2. ArchStrike
- مخزن Arch GNU/Linux برای متخصصان و علاقه مندان به امنیت.
3. BlackArch-
گنو/لینوکس توزیعی با بهترین ابزارهای هک برای آزمایش کنندگان نفوذ و محققان امنیتی است.
4. Network Security Toolkit (NST)
- یک سیستم عامل قابل بوت فدورا است که برای دسترسی آسان به بهترین برنامه های امنیتی شبکه منبع باز طراحی شده است.
5. Pentoo
6. BackBox
- یک توزیع مبتنی بر اوبونتو برای تست نفوذ و ارزیابی های امنیتی است.
7 . توزیع parrot مشابه کالی است، با معماری های متعدد و 100 ابزار هک.
8. Buscador
- ماشین مجازی گنو/لینوکس از پیش برای کاوشگرهای آنلاین پیکربندی شده است.
9. Fedora Security Lab
- یک محیط آزمایشی امن برای آموزش ممیزی امنیتی، پزشکی قانونی و آموزش تست امنیتی فراهم می کند.
10. Attifyos
- یک توزیع گنو/لینوکس متمرکز بر ابزارهای مفید در ارزیابی های امنیتی اینترنت اشیا (IoT).
#pentest
@TryHackBox
@TryHackBoxOfficial
6 216
نقشه راه امنیت سایبری : می خواهید در مورد امنیت سایبری، هک، پنتست، ایمن سازی شبکه های بزرگ و وب سایت بیاموزید..
و گیج شده اید که از کجا شروع کنید و یاد بگیرید؟ این نقشه راه/راهنما فقط برای شماست.
بیاموزید (در این نقشه راه) - چگونه وارد امنیت سایبری برای مبتدیان شوید
دانلود رودمپ
@TryHackBoxOfficial
6 216
دوستان داخل گروه خیلی بحث راجب تست نفوذ ماشین شد منم یک خورده کنجکاو شدم دنبالش رفتم چیزایی رو خوندم راجبش به زودی اون مطالبی که فهمیدم و خوندم رو با شما در اینجا به اشتراک خواهم گذاشت .
@TryHackBoxOfficial
6 216
نقشه راه انالیز بدافزار هم اضافه شد و نقشه راه های وب میتوانید آنها را استفاده کنید .
6 216
آموزش هایی تا مرتب شدن کانال گذاشته میشن ایندفعه شامل فیلم هم هستند .
تا پاک شدن کانال در اینجا فعالیت های جدید را خواهیم داشت پس لفت ندید از اینجا ولی کانال بالا رو داشته باشید حتما .
@TryHackBoxOfficial
¡Ya disponible! Investigación de Telegram 2025 — los principales insights del año 
