Try Hack Box
رفتن به کانال در Telegram
1 Nov 2020 1399/08/11 آموزش تست نفوذ و ردتیم https://linkedin.com/company/tryhackbox-org/ یوتیوب https://youtube.com/@tryhackbox کانال ها : @TryHackBoxOfficial ( نقشه راه ) @TryHackBoxStory ( اخبار و داستانهای هک ) پشتیبانی : @ThbxSupport
نمایش بیشتر6 225
مشترکین
+124 ساعت
+187 روز
+6130 روز
در حال بارگیری داده...
جذب مشترکین
ژوئن '26
ژوئن '26
+102
در 6 کانالها
مه '26
+55
در 0 کانالها
Get PRO
آوریل '26
+61
در 0 کانالها
Get PRO
مارس '26
+31
در 0 کانالها
Get PRO
فوریه '26
+357
در 15 کانالها
Get PRO
ژانویه '26
+105
در 8 کانالها
Get PRO
دسامبر '25
+298
در 19 کانالها
Get PRO
نوامبر '25
+371
در 14 کانالها
Get PRO
اکتبر '25
+358
در 12 کانالها
Get PRO
سپتامبر '25
+165
در 11 کانالها
Get PRO
اوت '25
+242
در 8 کانالها
Get PRO
ژوئیه '25
+380
در 14 کانالها
Get PRO
ژوئن '25
+151
در 10 کانالها
Get PRO
مه '25
+191
در 15 کانالها
Get PRO
آوریل '25
+167
در 9 کانالها
Get PRO
مارس '25
+193
در 10 کانالها
Get PRO
فوریه '25
+94
در 6 کانالها
Get PRO
ژانویه '25
+169
در 8 کانالها
Get PRO
دسامبر '24
+389
در 7 کانالها
Get PRO
نوامبر '240
در 11 کانالها
Get PRO
اکتبر '24
+2 095
در 11 کانالها
Get PRO
سپتامبر '240
در 7 کانالها
Get PRO
اوت '240
در 3 کانالها
Get PRO
ژوئیه '240
در 0 کانالها
Get PRO
ژوئن '240
در 54 کانالها
Get PRO
مه '240
در 1 کانالها
Get PRO
آوریل '240
در 196 کانالها
Get PRO
مارس '240
در 250 کانالها
Get PRO
فوریه '240
در 194 کانالها
Get PRO
ژانویه '240
در 0 کانالها
Get PRO
دسامبر '230
در 1 کانالها
Get PRO
نوامبر '230
در 0 کانالها
Get PRO
اکتبر '230
در 0 کانالها
Get PRO
سپتامبر '23
+14
در 0 کانالها
Get PRO
اوت '23
+10
در 0 کانالها
Get PRO
ژوئیه '23
+20
در 0 کانالها
Get PRO
ژوئن '23
+20
در 0 کانالها
Get PRO
مه '23
+9
در 0 کانالها
Get PRO
آوریل '23
+20
در 0 کانالها
Get PRO
مارس '23
+33
در 0 کانالها
Get PRO
فوریه '23
+223
در 0 کانالها
Get PRO
ژانویه '23
+133
در 0 کانالها
Get PRO
دسامبر '22
+193
در 0 کانالها
Get PRO
نوامبر '22
+365
در 0 کانالها
Get PRO
اکتبر '22
+158
در 0 کانالها
Get PRO
سپتامبر '22
+226
در 0 کانالها
Get PRO
اوت '22
+170
در 0 کانالها
Get PRO
ژوئیه '22
+14
در 0 کانالها
Get PRO
ژوئن '22
+8
در 0 کانالها
Get PRO
مه '22
+20
در 0 کانالها
Get PRO
آوریل '22
+90
در 0 کانالها
Get PRO
مارس '22
+9
در 0 کانالها
Get PRO
فوریه '22
+1
در 0 کانالها
Get PRO
ژانویه '22
+9
در 0 کانالها
Get PRO
دسامبر '21
+86
در 0 کانالها
Get PRO
نوامبر '210
در 0 کانالها
Get PRO
اکتبر '210
در 0 کانالها
Get PRO
سپتامبر '210
در 0 کانالها
Get PRO
اوت '210
در 0 کانالها
Get PRO
ژوئیه '210
در 0 کانالها
Get PRO
ژوئن '210
در 0 کانالها
Get PRO
مه '21
+147
در 0 کانالها
| تاریخ | رشد مشترکین | اشارات | کانالها | |
| 17 ژوئن | +2 | |||
| 16 ژوئن | +3 | |||
| 15 ژوئن | +2 | |||
| 14 ژوئن | +4 | |||
| 13 ژوئن | +7 | |||
| 12 ژوئن | +8 | |||
| 11 ژوئن | +5 | |||
| 10 ژوئن | +3 | |||
| 09 ژوئن | +3 | |||
| 08 ژوئن | +6 | |||
| 07 ژوئن | +9 | |||
| 06 ژوئن | +5 | |||
| 05 ژوئن | +12 | |||
| 04 ژوئن | +6 | |||
| 03 ژوئن | +2 | |||
| 02 ژوئن | +21 | |||
| 01 ژوئن | +4 |
پستهای کانال
Repost from P.F.K Security
بررسی عمیق یک سیستم کشف و پاسخ الکترونیکی که توسط سازمانهای امنیتی چین به کار گرفته شده است
https://netaskari.substack.com/p/chinas-guardian-of-secrets
@pfksecurity
| 2 | دوستان تصمیم گرفتیم مطالب مربوط به Ai Security و استفاده از اون رو در حوزه های تست نفوذ و ردتیم ، در این کانال قرار بدیم :
اگه علاقه مند به مطالب Ai Security هستید :
@TryHackBoxStory | 353 |
| 3 | در اینجا یک LLM-honeypot از Beelzebub برای گرفتار کردن کریپتوجکرها آوردم.
این یک تلهٔ سادهٔ SSH است که به جای پاسخ های ایستا با قالب های ثابت، به مهاجم با متنی واقعی نما پاسخ می دهد که توسط یک LLM تولید میشود. بدین ترتیب رفتار سرور طبیعی به نظر میرسد، اپراتور پاسخ های قابل باور به دستورات را میگیرد و لاگ تمام نشست های جعلی ذخیره می شود.
ساختار پایهٔ تله (YAML):
apiVersion: "v1"
protocol: "ssh"
address: ":2222"
description: "SSH LLM Honeypot"
commands:
- regex: "^(.+)$"
plugin: "LLMHoneypot"
serverVersion: "OpenSSH"
serverName: "ubuntu"
passwordRegex: "^(root|qwerty|Smoker666|123456|jenkins|minecraft|sinus|alex|postgres|Ly123456)$"
deadlineTimeoutSeconds: 120
plugin:
llmProvider: "openai"
llmModel: "gpt-4o"
openAISecretKey: "sk-proj-1234567890"
ویژگی های پیکربندی:
◾️ پروتکل SSH (یکی از رایج ترین بردارهای حمله) + پورت غیرمرسوم 2222 (برای کاهش نویز اسکنرها).
regex: "^(.+)$"
◾️ هر دستور/رشتهٔ وارد شده را میگیرد و به پلاگین LLM می فرستد.
serverVersion / serverName
بنر/نام میزبان را شبیه سازی می کنند تا کریپتوجکر هنگام اتصال آن را ببیند.
passwordRegex
چند ترکیب نام کاربری/رمز عمداً ضعیف پیش تعریف شده.
deadlineTimeoutSeconds
اگر نشست بیش از 120 ثانیه بیکار بماند، قطع می شود.
◾️پارامترهای plugin ادغام با LLM شرکت OpenAI، در این مثال مدل gpt-4o و کلید دسترسی.
می توانید بخش plugin را دقیق تر بنویسید؛ مثلاً مقدار temperature برای تنوع/خلاقیت پاسخ ها اضافه کنید و با contextMemory تاریخچهٔ دستورات را نگهداری کنید تا تولید متن بهتر شود. پیاده سازی و قابلیت ها بسته به نیاز شماست.
در این تله، Beelzebub با دقت مسیر نشست کریپتوجکر را ثبت کرده: شناسایی میزبان (uname, uptime, nproc)، بررسی GPU (lspci, nvidia-smi)، جمع آوری اطلاعات CPU/شبکه، تلاش برای ایجاد persistence و حذف رقبا (دستورات مانند chpasswd، pkill xmrig|cnrig|kswapd0 و غیره)، دانلود و اجرای اسکریپت نصب با curl … | bash. در مثال شرحدادهشده، اسکریپت xmrig را برای ماینینگ Monero تنظیم میکرد و به C3Pool متصل می شد.
@TryHackBox
@TryHackBoxOfficial
@RadioZeroPod
@TryHackBoxStory
#هوش_مصنوعی #امنیت_سایبری | 298 |
| 4 | بزهکاران اجرای از طریق پراکسی را دوست دارند. آنها میتوانند از ابزارهای مورد اعتماد توسعه دهنده برای انجام این کار استفاده کنند. امروز به نمونهای از اجرای پراکسی ابزارهای توسعه دهنده مورد اعتماد: MSBuild (T1127.001) نگاه میکنیم.
همانطور که همیشه، به یک نمونه نیاز داریم. بزهکار یک کار زمان بندی شده ایجاد کرده است تا یک فایل XML مخرب را با استفاده از msbuild.exe اجرا کند:
schtasks /create /tn \Microsoft\Windows\Ras\Outbound /tr "CSIDL_WINDOWS\microsoft.net\framework\v4.0.30319\msbuild.exe c:\programdata\microsoft\rac\outbound\outbound.xml" /sc minute /mo 60 /ru system
ما میتوانیم به دنبال اجرای msbuild.exe باشیم که در آن فایل ها از پوشه های مشکوک یا با پسوندهای مشکوک اجرا می شوند، برای مثال:
event_type: "processcreatewin"
AND
proc_file_path: "msbuild.exe"
AND
cmdline: "programdata"
نظر شما چیست ؟
@TryHackBox | 845 |
| 5 | دوستان تصمیم گرفتیم مطالب مربوط به Ai Security و استفاده از اون رو در حوزه های تست نفوذ و ردتیم ، در این کانال قرار بدیم :
اگه علاقه مند به مطالب Ai Security هستید :
@TryHackBox | 919 |
| 6 | دوستان بخاطر شرایط ناپایدار مجبورا و ناخواسته مجبور شدیم یک کانال توی بله بالا بیاریم ، برای اینکه از آموزش و خرید کتابهای جدید جا نمونید اگه این بله دارید ما را دنبال کنید فعلا فعالیت همینجاست ولی از جایی که شرایط کشور معلوم نیست چی به چیه اجتمال قطعی اینترنت هست .
کانال ما در بله
https://ble.ir/TryHackBox | 389 |
| 7 | 🔖 بررسی تهدیدها : OWASP Top 10 برای LLM
⭕ مدل های زبانی بزرگ (LLM) را در سیستم های production پیادهسازی میکنند، اما با آن ها مانند کتابخانه های معمولی رفتار میشود API را متصل کنید و فراموش کنید. مشکل اینجاست که مدل زبانی دستورات موجود در ورودی کاربر را اجرا میکند، کد تولید می نماید و به پایگاه های داده دسترسی پیدا میکند. اگر ویژگی های خاص این سیستم ها در نظر گرفته نشود، ممکن است منجر به نشت داده ها یا compromise کل برنامه شود. OWASP 10 vulnerabilitie بحرانی در برنامه های مبتنی بر LLM را شناسایی کرده است در ادامه هر کدام را با مثال های حمله و روش های حفاظت بررسی میکنیم.
LLM01: Prompt Injection
LLM02: Sensitive Information Disclosure
LLM03: Supply Chain Vulnerabilities
LLM04: Data and Model Poisoning
LLM05: Improper Output Handling
LLM06: Excessive Agency
LLM07: System Prompt Leakage
LLM08: Vector and Embedding Weaknesses
LLM09: Misinformation
LLM10: Unbounded Consumption
➖➖➖➖➖➖➖
🆔 @TryHackBox
🆔 @TryHackBoxOfficial
🆔 @TryHackBoxStory
🆔 @RadioZeroPod
#هوش_مصنوعی #امنیت_سایبری | 1 530 |
| 8 | 🔐 بخش اول: معرفی پروژه CVE Lite CLI از OWASP
اگر توسعهدهنده جاوااسکریپت هستید و از npm، pnpm یا Yarn استفاده میکنید، حتماً میدانید که وارد کردن پکیجهای شخص ثالث، ریسک امنیتی بزرگی به همراه دارد.
بسیاری از این پکیجها و وابستگیهای پنهان آنها، حاوی آسیبپذیریهای شناخته شدهاند، اما بیشتر توسعهدهندگان از وجود آنها بیخبرند.
🔧ابزار CVE Lite CLI یک ابزار خط فرمان سبک، رایگان و متنباز است که بهتازگی به عنوان پروژه انکوباتور OWASP پذیرفته شده.
این ابزار در عرض چند ثانیه، فایل قفل (lockfile) پروژه شما را اسکن میکند و دقیقاً نشان میدهد:
کدام پکیجها آسیبپذیری دارند
چه دستوری باید اجرا کنید تا جایگزین امن و بدون مشکل جایگزین شود
✅ برخلاف اسکنرهای سنتی که فقط یک لاگ بزرگ از خطاها نشان میدهند، CVE Lite CLI با الگوریتم اختصاصی خود، دستور دقیق جایگزینی را پیشنهاد میکند که برنامه شما را خراب نمیکند.
✅ در بخش بعدی: مقایسه با اسکنرهای CI/CD و مشکل فرسودگی ذهنی توسعهدهندگان.
✍️نویسنده
@TryHackBoxStory | The Chaos | 979 |
| 9 | دوستان بخاطر شرایط ناپایدار مجبورا و ناخواسته مجبور شدیم یک کانال توی بله بالا بیاریم ، برای اینکه از آموزش و خرید کتابهای جدید جا نمونید اگه این بله دارید ما را دنبال کنید فعلا فعالیت همینجاست ولی از جایی که شرایط کشور معلوم نیست چی به چیه اجتمال قطعی اینترنت هست .
کانال ما در بله
https://ble.ir/TryHackBox | 1 |
| 10 | سوال : prefix Ke در APIهای کرنل ویندوز معمولاً به چه چیزی اشاره دارد؟ | 321 |
| 11 | چه کسی برای تو چهرهای نمادین و مهم در امنیت سایبری جهانی است؟ به چه کسی الگو می دهی؟ دنبال چه کسی هستی، چه کسی را میخوانی؟ دوست داری شبیه چه کسی باشی؟ این فرد چه چیزی در تو الهام می بخشد؟ | 1 231 |
| 12 | دوستان بخاطر شرایط ناپایدار مجبورا و ناخواسته مجبور شدیم یک کانال توی بله بالا بیاریم ، برای اینکه از آموزش و خرید کتابهای جدید جا نمونید اگه این بله دارید ما را دنبال کنید فعلا فعالیت همینجاست ولی از جایی که شرایط کشور معلوم نیست چی به چیه اجتمال قطعی اینترنت هست .
کانال ما در بله
https://ble.ir/TryHackBox | 470 |
| 13 | دوستان بخاطر شرایط ناپایدار مجبورا و ناخواسته مجبور شدیم یک کانال توی بله بالا بیاریم ، برای اینکه از آموزش و خرید کتابهای جدید جا نمونید اگه این بله دارید ما را دنبال کنید فعلا فعالیت همینجاست ولی از جایی که شرایط کشور معلوم نیست چی به چیه اجتمال قطعی اینترنت هست .
کانال ما در بله
https://ble.ir/TryHackBox | 473 |
| 14 | 🔖 درک معماری های سندباکس ( ابری vs درون سازمانی {On-prem} )
📦 سندباکس چیست؟
سندباکس یک محیط اجرای کنترل شده است که فایل ها، آدرس های URL یا پروسس های مشکوک در آن «انفجار» (detonate) شده و مورد مشاهده قرار میگیرند.
انواع سند باکس
معماری معمول سندباکس
اثرانگشت های رفتاری سند باکس
اهداف تحلیل سند باکس
نقاط ضعف سند باکس های ابری
نقاط ضعف سند باکس های درون سازمانی
استراتژی های شناسایی سندباکس
نویسنده : کاوه میر
توییتر : https://www.x.com/kavehxnet
@TryHackBox
#سندباکس #سند_باکس #sandbox | 2 034 |
| 15 | دوستان عزیز
با توجه به وضعیت فعلی اینترنت، تصمیم داریم هرچه سریع تر سایت مجموعه را راهاندازی کنیم تا بتوانیم آموزشها و برنامه های خود را به طور منظم در آن قرار دهیم.
اگر شما علاقهمند به همکاری در این پروژه هستید و با DevOps آشنا هستید، لطفاً به ما پیام دهید. برای داوطلبان گرامی مزایایی در نظر گرفته خواهد شد.
برای کسب اطلاعات بیشتر و توضیحات تکمیلی، با ما در ارتباط باشید.
@ThbxSupport | 2 512 |
| 16 | 📖 شکار عملی باگ بانتی : از Recon تا Bounty واقعی : متدولوژی و شناسایی و آسیب پذیری های دنیای واقعی
این کتاب معرفی کامل و کاربردیای به دنیای «باگ بانتی» ارائه میدهد. این برنامه برای علاقهمندان به امنیت سایبری، پنتسترها، و توسعهدهندگانی طراحی شده که میخواهند کشف آسیب پذیری ها در برنامه های واقعی را بیاموزند؛ تمرکز آن بر مهارت های عملی، متدولوژی های تست مدرن، و اصول هک اخلاقی است.
توضیحات کتاب
نمونه کتاب
💰 قیمت : ۳۶۰,۰۰۰ تومان
🔥 با تخفیف : ۳۱۰،۰۰۰ تومان
📌 جهت خرید، به ایدی زیر پیام دهید:
@THBxSupport | 4 680 |
| 17 | 📚 کتابچه "Mimikatz: تسلط عملی بر تکنیکهای پیشرفته حملات Active Directory" از مقدماتی تا پیشرفته.
اگر در حوزه امنیت سایبری و تست نفوذ Active Directory فعالیت میکنید، این کتابچه ضروریترین منبعی است که میتوانید داشته باشید!
منبعی کامل برای تیمهای قرمز (Red Team)، شامل دستورات عملی، اسکریپتهای آماده، و تکنیکهای evasion است که مستقیماً در تستهای نفوذ استفاده میشوند.
همین حالا این کتاب تخصصی را به زبان فارسی بخوانید.
🔥 عرضه ویژه اولین فروش:
💰 قیمت اصلی: ۲۵۰,۰۰۰ تومان
💥 با تخفیف: فقط ۲۱۰,۰۰۰ تومان
⚠️ مهلت تخفیف: تنها ۴۸ ساعت !
📌 جهت خرید و کسب اطلاعات بیشتر، به ایدی زیر پیام دهید:
@THBxSupport | 622 |
| 18 | 🔖 کجا می توان به صورت قانونی LLM را هک کرد: ۵ پلتفرم آنلاین و آزمایشگاههای محلی
تزریق پرامپت فقط یک ترفند برای «وادار کردن ربات به گفتن رمز عبور» نیست. در لیست ۱۰ تهدید برتر OWASP برای برنامههای LLM این مورد LLM01:2025 است، یعنی یک ریسک پایه برای برنامههای LLM.
در ادامه محیطهای قانونی CTF/آزمایشگاهی برای تمرین آمده است.
۱. HackAPrompt
پلتفرم رقابتی هک هوش مصنوعی: تزریق پرامپت، جیلبریک، پرومپت خصمانه، جدول امتیازات، مسیرها. در بخش پشتیبانی HackAPrompt بیش از ۱۰۰ هزار دلار جایزه اعلام شده است.
نکته منفی: قالب بیشتر مسابقهای/بازیوار است تا آزمایشگاه تست نفوذ سازمانی.
۲. Lakera Gandalf
کلاسیک برای استخراج اسرار و نشت پرامپت. هدف ساده است: وادار کردن Gandalf به افشای رمز عبور در هر سطح. سپس محافظتها سختتر میشوند و به سرعت مشخص میشود چرا یک پرامپت سیستمی مرز امنیتی نیست.
نکته منفی: بیشتر روی استخراج/نشت تمرکز دارد.
۳. PortSwigger Web Security Academy: حملات وب LLM
عملیترین گزینه اگر هدف باگ بانتی هوش مصنوعی یا تست نفوذ است. PortSwigger LLM را به عنوان بخشی از برنامه وب بررسی میکند: دسترسی به دادهها، API، فراخوانی ابزار/تابع، تزریق پرامپت غیرمستقیم، مدیریت ناامن خروجی.
نکته منفی: نیاز به زمینه امنیت وب و گاهی Burp Suite دارد. اما این بیشتر یک مزیت است اگر نمیخواهید امنیت هوش مصنوعی را به صورت جداگانه بررسی کنید.
۴. Tensor Trust
بازی حمله/دفاع: پرامپت خود را محافظت میکنید و سعی میکنید پرامپت دیگران را بشکنید. به عنوان یک محیط تحقیقاتی مفید است، اما ارسال ها ممکن است منتشر شوند، پس دادههای خصوصی را وارد نکنید.
۵. Prompt Airlines by Wiz
چلنچ (CTF) هوش مصنوعی درباره چتبات پشتیبانی مشتری یک شرکت هواپیمایی ساختگی. باید ربات را دستکاری کنید تا بلیط رایگان ساختگی بگیرید. شروع خوبی برای دور زدن منطق کسبوکار از طریق LLM است.
نکته منفی: یک سناریوی کسبوکار بدون زیرساخت عمیق.
آزمایشگاههای محلی
اصلی - AIGoat: محیط بازی متن باز برای تیم قرمز LLM که تزریق پرامپت، poisoning RAG، زنجیرههای جیلبریک و ۱۰ تهدید برتر OWASP LLM را پوشش میدهد.
مهم است که اشتباه نگیرید: چند نسخه مختلف با نام AIGoat وجود دارد:
➡️ AISecurityConsortium/AIGoat
⬅️ محیط کامل با آزمایشگاههای حمله، چالشهای CTF و دفاعهای پیشرفته.
➡️ orcasecurity-research/AIGoat
⬅️ زیرساخت هوش مصنوعی عمداً آسیبپذیر از Orca Security.
➡️ dhammon/ai-goat
⬅️ چالشهای CTF LLM آسیبپذیر محلی.
در زندگی واقعی LLM معمولاً به خودی خود خطرناک نیست، بلکه وقتی به API، دادهها و عملیات دسترسی دارد خطرناک میشود.
@TryHackBox
#هوش_مصنوعی #امنیت | 4 970 |
| 19 | دعوت به همکاری در تدریس دورههای ردتیم
درود
ما به دنبال یک فرد با تجربه در زمینه ردتیم و اوسینت هستیم تا در تدریس دورههای آموزشی به ما کمک کند. اگر در این حوزه تخصص دارید و مایل به همکاری هستید، لطفاً با ما تماس بگیرید.
تمام مطالب آموزشی از طرف ما ارائه میشود و شما فقط باید بر روی محتوای آن تسلط داشته باشید.
اگر علاقهمندید، پیام دهید به:
@THBxSupport
منتظر شما هستیم . | 1 894 |
| 20 | فکر میکنید، xss نمی تواند در اندپوینت .html فعال شود؟
کاملاً ممکن است!
تصویر را ببینید و در بخش نظرات به من بگویید چه کسی میتواند آن را به خوبی توضیح دهد...
@TryHackBox
#باگ_بانتی #xss | 2 010 |
اکنون در دسترس! پژوهش تلگرام ۲۰۲۵ — مهمترین بینشهای سال 
