Try Hack Box
Ir al canal en Telegram
1 Nov 2020 1399/08/11 🔴 THB | Offensive Security آموزش، تحقیق و تجربه عملی در امنیت تهاجمی Penetration Testing · Red Teaming · AI Security 🎯 یاد بگیر. آزمایش کن. حرفهای شو.
Mostrar más6 476
Suscriptores
+224 horas
+627 días
+11330 días
Archivo de publicaciones
6 476
Repost from
ناشناسی یک حالت باینری نیست یک رشته لایهای است. شما میتوانید در فضای IP کاملاً ناشناس باشید و همچنان از طریق زمانبندی، رفتار، DNS یا استفاده از گواهینامه هویت خود را افشا کنید. هر لایه (شبکه، اپلیکیشن، انسان) باید بهصورت جداگانه مقاومسازی شود.
بخشی از کتاب ناشناس بودن برای ردتیمرها
@KavehAPT
6 476
مقاله Agentic Ai :
هوش مصنوعی راه زیادی رو از سیستمهای مبتنی بر قوانین که فقط طبق دستورالعمل عمل میکردند، طی کرده است. حالا با ظهور هوش مصنوعی عاملمحور (Agentic AI)، وارد دورانی شدیم که هوش مصنوعی خودش تصمیم میگیره، از محیطش یاد میگیره و بدون دخالت انسان دست به اقدام می زند. ادامه .....
@TryHackBox | @TryHackBoxOfficial
6 476
⭕ قسمت سوم زیرو تاک - بخش دوم
🔶 مهندس سهیل هاشمی - با محوریت RedTeam
💢 مفاهیم تخصصی ردتیم
🟠 4. تعریف ردتیم
🟠 5. مقایسه تیمهای امنیتی
🟠 6. ردتیم در مقابل تست نفوذ کلاسیک
💢 بخش سوم: عملیات ردتیم
🔴 7. مراحل اصلی عملیات ردتیمینگ
🔴 8. روایت واقعی از مهندسی اجتماعی
🔴 9. چالشهای سازمانی
🔴 10. شاخصهای موفقیت
💢 بخش چهارم: آینده و توسعه فردی
🟡 11. تأثیر هوش مصنوعی و یادگیری ماشین
🟡 12. رودمپ پیشنهادی برای شروع
🟡 13. آمادهسازی محیط آزمایشگاهی
🔶️ در نهایت سوالاتی از جانب شرکتکنندگان پرسیده شد و مهندس به آن مفصلا جواب داد.
🎤 راهبر گفتگوی امنیتی : حسین نائیجی
#بخش_دوم #RedTeam
@RadioZeroPod
@TryHackBox
6 476
⭕ قسمت سوم زیرو تاک - بخش اول
🔶 مهندس سهیل هاشمی - با محوریت RedTeam
💢 پیشینه و مسیر حرفهای
💠 1. نقطه شروع علاقهمندی
🟠 از چه زمانی و تحت چه شرایطی به حوزه امنیت سایبری علاقهمند شدید؟
🟠 آیا هنوز هم همان سطح علاقه را نسبت به این حوزه دارید یا دیدگاهتان تغییر کرده است؟
💠 2. مسیر حرفهای و تجربیات مهم
🔴 مسیر ورودتان به دنیای امنیت سایبری و بهویژه ردتیمینگ چگونه شکل گرفت؟
🔴 چه مراحلی را طی کردید و با چه چالشهایی مواجه شدید؟
💠 3. درسی از مسیر گذشته
⚫️ اگر اکنون به ابتدای مسیر خود برگردید، چه کارهایی را انجام نمیدادید؟ و چه کارهایی را حتماً زودتر یا با تمرکز بیشتری انجام میدادید؟
🔶️ در نهایت سوالاتی از جانب شرکتکنندگان پرسیده شد و مهندس به آن مفصلا جواب داد.
🎤 راهبر گفتگوی امنیتی : حسین نائیجی
#بخش_اول
@RadioZeroPod
@TryHackBox
6 476
Repost from کانال امنیت سایبری آراج
🎯 شکار تهدیدهای پیچیده با Sysmon
امروزه، تهدیدهای سایبری پیچیدهتر از هر زمان دیگری شدهاند؛ آنتی ویروسها و سایر روشهای سنتی قادر به شناسایی و از بین بردنشان نیستند.
📍 دوره تخصصی Threat Hunting with Sysmon برای کسانی طراحی شده که میخواهند فراتر از SIEM فکر کنند و تهدیدها را در دل لاگهای ویندوز شکار کنند.
🔍 در این دوره یاد میگیرید:
🔹 چگونه با Sysmon و تنظیمات آن مثل یک شکارچی حرفهای کار کنید
🔹 از Event IDها برای کشف رفتارهای مشکوک استفاده کنید
🔹 حملات بدون امضا (Fileless, LOLBins, C2) را شناسایی کنید
🔹 از تکنیکهای MITRE ATT&CK در تحلیل خود بهره ببرید
🔹 رفتارهای مهاجمان را تحلیل و مدلسازی کنید
👨💻 مناسب برای:
✅تحلیلگران SOC
✅ پاسخدهندگان به حوادث امنیتی
✅شکارچیان تهدید
✅ مدیران سیستمهای ویندوزی
💡 با مثالهای واقعی، سناریوهای عملی و پشتیبانی فنی
📎 اطلاعات بیشتر و ثبتنام با تخفیف ویژه تابستانی
-مسئول ثب نام دوره
09213018596
@Nrgs_Goodarzi
-
شماره تماس موسسه
02191007627
6 476
+3
📚 کتابچه "Mimikatz: تسلط عملی بر تکنیکهای پیشرفته حملات Active Directory" از مقدماتی تا پیشرفته.
اگر در حوزه امنیت سایبری و تست نفوذ Active Directory فعالیت میکنید، این کتابچه ضروریترین منبعی است که میتوانید داشته باشید!
منبعی کامل برای تیمهای قرمز (Red Team)، شامل دستورات عملی، اسکریپتهای آماده، و تکنیکهای evasion است که مستقیماً در تستهای نفوذ استفاده میشوند.
همین حالا این کتاب تخصصی را به زبان فارسی بخوانید.
🔥 تخفیف به مناسبت جشن امردادگان
💰 قیمت اصلی: ۲۵۰,۰۰۰ تومان
💥 با ۲۵ ٪ تخفیف : 188,000 تومان
⚠️ مهلت تخفیف: فردا شب .
📌 جهت خرید و کسب اطلاعات بیشتر، به ایدی زیر پیام دهید:
@THBxSupport
@TryHackBox
6 476
جشن"امردادگان"
یکی از جشنهای دوازدگانهی سالیانه ایرانی در روزهایِ هم نام شدنِ روز و ماه است و برای گرامیداشتِ منش و کُنش و خویشکاری امُرداد یکی از فروزههایِ ششگانهِ خِرَد و دانشِ فرمانروا بر فرارَوَندِ هستی است.
امشاسپندِ جاودانگیِ امرداد همواره در کنار امشاسپندِ رساییِ خرداد، نگهبان آب و گیاه هستند.
ایرانیان در گذشته برای برگزاری این جشن به باغها و کشتزارها رفته و به شادی میپرداختهاند.
#جشن
@TryHackBox
6 476
🔍 مقدمه ای بر گوگل هکینگ
گوگل هکینگ (Google Hacking) یعنی استفاده از جستجوی پیشرفته گوگل برای پیدا کردن اطلاعات حساس، آسیبپذیریها یا اشتباهات امنیتی وبسایتها و سرورها، این کار معمولا با استفاده از ( دورک یا Google Dork ) انجام میشود . مثلا میتوان فایلهای مخفی، پسوردها، تنظیمات ناامن و حتی سورسکدها را داخل وب پیدا کرد یا نسخههای آسیبپذیر نرمافزارها را شناسایی کرد.
این تکنیک یکی از روشهای محبوب جمعآوری اطلاعات برای تست نفوذ، ردتیم و حتی هکرهاست.
ما را به دوستانتان معرفی کنید .#GoogleHacking @TryHackBox
6 476
ماژول 01 از اسلایدهای دوره CEHv13
بخش هوشمصنوعی
گردآورندگان : حسین نائیجی و کاوه
به زبان شیرین فارسی
#CEHv13 #AI
@TryHackBox
6 476
ماژول ۰۱ از اسلایدهای دوره CEHv13
بخش هوشمصنوعی
گردآورنده: حسین نائیجی و کاوه
به زبان شیرین فارسی
6 476
برگزاری جلسه ویس چت : مهندس سهیل هاشمی
با سلام خدمت دوستان و همراهان عزیز،
در راستای ارتقای سطح دانش فنی و آشنایی بیشتر با مباحث امنیت سایبری، قصد داریم جلسهای تخصصی و آموزشی در خصوص اهمیت ردتیم ( Red Team ) در سازمان ها به صورت ویس چت برگزار کنیم.
🎙️ مهمان ویژه:
مهندس سهیل هاشمی – کارشناس Red Team
📅 زمان برگزاری: امشب
📍 پلتفرم: تلگرام (ویس چت)
🕗 ساعت : 20:30
💬 سوالات خود را درباره Red Team در کامنتهاارسال کنید تا در جلسه به آنها پرداخته شود.
🔔 نکته مهم:
جهت شرکت به موقع جلسه، حتماً کانال تلگرام را چک کنید تا از این جلسه جا نمونید .
@TryHackBox
6 476
دوستان #سوال بهترین و بدترین تجربهتان با آکادمیها که آموزش دیدید چه بوده؟
اگر مایل نبودید توی کامنت ها بنویسید میتوانید در اکانت پشیبانی جواب بدید @THBxSuppoer
6 476
هوش مصنوعی و مهندسی اجتماعی
هوش مصنوعی در حال پیشبرد نوآوری و دگرگونی تمام صنایع است از بهداشت و درمان تا خردهفروشی و تولید.هوش مصنوعی به کسبوکارها در سراسر جهان توانایی عملکرد با کارایی و پیچیدگی بیشتر را میدهد. به همین ترتیب،هوش مصنوعی به مجرمان سایبری نیز قدرت میبخشد.
تکنیک کلاسیک مهندسی اجتماعی شامل روشهای فریبنده مانند جعل هویت یا دستکاری اعتماد برای استخراج اطلاعات شخصی و محرمانه از افراد تارگت است.با افزایش قدرت و دسترسی ابزارهای هوش مصنوعی، حملات مهندسی اجتماعی اکنون به طور قابل توجهی شخصیسازی شدهتر، مؤثرتر و مقیاسپذیرتر شدهاند. دفاع در برابر چنین حملاتی به ابزارهای پیچیدهتری نسبت به گذشته نیاز دارد.
در این مقاله،بررسی خواهیم کرد که چگونه هوش مصنوعی مهندسی اجتماعی را به سطح جدیدی ارتقا داده است.به طور خاص، به این خواهیم پرداخت که چگونه فناوریهای نوظهور مانند دیپفیکها، تکنیکهای مهندسی اجتماعی را تقویت کرده و پتانسیل تقلب را افزایش دادهاند. همچنین راهبردهای کاهش تهدید و ابزارهای موجود برای سازمانها را برای مقابله مؤثر با این چالش بررسی خواهیم کرد.
#مهندسی_اجتماعی
#AI #SE
@TryHackBox
6 476
✏️ مقاله تالیف شده
JSON Code Cheatsheet (in cybersecurity terms)
✍️نویسنده
@TryHackBox | The Chaos
#JSON #CheatSheet #CyberSecurity
6 476
⭕️ دیگر کانال ها و شبکه های اجتماعی ما را دنبال کنید :
💠 کانال های تلگرام ما
🔶 آموزش تست نفوذ و Red Team
🆔 @TryHackBox
🔶 رودمپ های مختلف
🆔 @TryHackBoxOfficial
🔶 داستان های هک
🆔 @TryHackBoxStory
🔶 آموزش برنامه نویسی
🆔 @TryCodeBox
🔶 رادیو زیروپاد ( پادکست ها )
🆔 @RadioZeroPod
🔶 کانال PFKSecurity از جمله پوشش APT , CVE , Exploit و موارد دیگر :
🆔 @PfkSecurity
➖➖➖➖➖➖➖➖➖➖➖➖➖➖➖➖
👥 گروه های پرسش و پاسخ
🔷 هک و امنیت
🆔 @TryHackBoxGroup
🔷 برنامه نویسی
🆔 @TryCodeBoxGroup
➖➖➖➖➖➖➖➖➖➖➖➖➖➖➖➖
🔴 اینستاگرام :
🔗 http://www.instagram.com/TryHackBox
🔵 یوتیوب :
🔗 https://youtube.com/@tryhackbox
🟠 گیت هاب ما :
🔗 https://github.com/TryHackBox/
6 476
🌐 مبانی مسیریابی پروکسی در HTTP (بخش B)
در این قسمت دو محور را بررسی میکنیم:
1️⃣ روش Subscription-Based Routing
2️⃣ روشهای چهارگانه انتقال ترافیک کلاینت به پراکسیها (How Proxies Get Traffic)
روش Subscription-Based Routing چیست؟
در برخی زیرساختها، ارائهدهندگان محتوا (مثل CDNها یا شرکتهای تبلیغاتی) برای داشتن کیفیت بهتر سرویس و سرعت بالاتر دسترسی، به ارائهدهنده پراکسی مبلغ بیشتری پرداخت میکنند.
✅ ویژگیهای این نوع مسیردهی:
* محتوا زودتر به کش منتقل میشود.
* دادهها فشردهتر و سریعتر ارائه میشوند.
* درخواستها بر اساس زبان برنامهنویسی، افزونه یا منطق خاص به سرور یا پراکسی مناسب فرستاده میشوند.
* در محصولات مرورگر، افزونه، یا سیستمعامل، به شکل متفاوتی پیادهسازی میشود.
📌 هدف اصلی: افزایش سرعت بارگذاری و کاهش تاخیر در پاسخدهی به کاربر نهایی
🛰 چگونه ترافیک کلاینتها به پراکسی میرسد؟ (4 راه اصلی)
در مدل کلاسیک، مرورگرها مستقیم به سرور وب متصل میشوند. اما پراکسیها این مسیر را تغییر میدهند. روشهای زیر برای هدایت ترافیک کلاینت به پراکسی استفاده میشوند:
🔹 1. تغییر در کلاینت (Modify the Client)
🔧 با تنظیم دستی یا خودکار پراکسی در مرورگر (مثل Chrome یا Firefox):
• اگر کلاینت بهدرستی تنظیم شده باشد، همهی درخواستهای HTTP را مستقیماً به پراکسی ارسال میکند.
• این روش واضح، مستقیم و کنترلشده است.
📥 مثال: کاربر در تنظیمات مرورگر آدرس
proxy.mycompany.local:3128 را وارد میکند.
🔹 2. تغییر در شبکه (Modify the Network)
🎯 به کمک تجهیزات شبکه مثل فایروال، سوییچ یا روتر:
• پراکسی بهصورت Interception یا Transparent اجرا میشود.
• کاربر حتی متوجه نمیشود که ترافیکش به پراکسی میرود.
📌 مثال: فایروال سازمان، تمام ترافیک پورت 80 را به پراکسی هدایت میکند.
📛 توجه: استفاده نادرست از این روش میتواند باعث نقض حریم خصوصی یا مشکلات امنیتی شود.
🔹 3. تغییر در نامگذاری دی ان اس (Modify the DNS Namespace)
🌍 با فریب DNS یا استفاده از رکوردهای DNS خاص (Surrogates):
• آدرسهایی که کاربران وارد میکنند، به جای سرور واقعی، به آدرس پراکسی اشاره میکنند.
• با DNS میشود IP مقصد را هنگام درخواست، دینامیک و طبق سیاست خاص محاسبه کند.
📥 مثال: کاربر example.com را باز میکند، ولی DNS، IP پراکسی را به او میدهد.
🔹 4. تغییر در وبسرور (Modify the Web Server)
🖥 وبسرور به کلاینت دستور استفاده از پراکسی را میدهد:
• با ارسال پاسخ HTTP 305 Use Proxy
• کلاینت در پاسخ به این دستور، از پراکسی تعیینشده استفاده میکند.
⚠️ این روش به دلایل امنیتی در اکثر مرورگرها دیگر پشتیبانی نمیشود.
✍️نویسنده
@TryHackBox | The Chaos
#HTTP #Proxy #CyberSecurity6 476
Repost from P.F.K Security
🛠️ ۴ بردار حمله جدید به برنامههای وب: یادداشتی برای هکرهای اخلاقی
یکی از راههای افزایش شانس موفقیت در پیدا کردن باگها، جستجوی بردارهای حمله جدید است که ممکن است توسط دیگر باگ هانترها نادیده گرفته شوند. در راهنمای جدید Intigriti با موارد زیر آشنا خواهید شد:
☑️ LLM prompt injection
☑️ Prototype pollution
☑️ Client-side path traversals
☑️ Dependency confusion
https://blog.intigriti.com/hacking-tools/top-4-new-attack-vectors-in-web-application-targets
#bugbounty #recon
@PfkSecurity
