fa
Feedback
Bugbounty Tips

Bugbounty Tips

رفتن به کانال در Telegram

research and sharing in cybersecurity

نمایش بیشتر
2 905
مشترکین
اطلاعاتی وجود ندارد24 ساعت
-67 روز
-1930 روز
آرشیو پست ها
سلام به همه، یک اسکریپت پایتونی آماده کردم که ساب‌دامین‌ها رو از فایل‌های JavaScript، هدرهای CSP و کد HTML خام سایت هدف استخراج می‌کنه. متأسفانه در حال حاضر به حساب گیت‌هابم دسترسی ندارم و مطمئن نیستم بتونم اون رو بازیابی کنم یا نه. فعلاً این اسکریپت رو اینجا باهاتون به اشتراک می‌ذارم تا بتونید ازش استفاده کنید، تا زمانی که گیت‌هابم رو بازیابی کنم یا یک اکانت جدید بسازم. منتظر ابزارها و تحقیق‌های بیشتری باشید! 🔗 https://t.me/rootdr_research

Hi everyone, I’ve created a Python script that deeply scans and extracts subdomains from JavaScript files, CSP headers, and raw HTML of a target website. Unfortunately, I currently don’t have access to my GitHub account, and I’m not sure if I’ll be able to recover it. So for now, I’m sharing the script here with you — feel free to use it while I work on recovering my GitHub or creating a new account.
pip install requests beautifulsoup4
Usage:
python ex-js.py -d example.com
Stay tuned for more tools and research! 🔗 https://t.me/rootdr_research

Story from Bugbounty Tips

دوستان مراقب باشید با دقت و مطالعه دقیق شرایط قرار داد با اینطور پلتفرم ها همکاری کنید هکروان جدیدا خیلی خیلی سختگیر تر شده.
دوستان مراقب باشید با دقت و مطالعه دقیق شرایط قرار داد با اینطور پلتفرم ها همکاری کنید هکروان جدیدا خیلی خیلی سختگیر تر شده.

اگر دوست داشتید این پیام مهم و نجات بخش رو به اشتراک بگذارید: بابت پیگیری ها تمام عزیزان ممنونم، به شدت به دو‌نکته دقت شدید کنید: 1. اگر تدریس میکنید حواستون به شدت باشه که چه چیزایی رو دمو میکنید یا لایو پیدا میکنید چون با همون تیکه ویدیو میشه زیرپاتون رو خالی کرد 2. اگر برای بقیه ریپورت میفرستید که اینکار خیلی رخ میده فقط و فقط برا افراد مورد اطمینان انجام بدید، زیرا اگه یه ریپورت رو شما برا یکی بفرستید بعد اونم عین همون ریپورت رو به یه اکانت دیگه هم بفرسته برا ضربه زدن به شما، درجا بن می شوید راجب این اتفاقی هم که افتاده غمتون نباشه تو این دوماه باگ کراد عزیز ۵۰ کا داد برا تابستون همین مبلغ و بیشتر رو هکروان باید بده❤️😁تا وقتی میتونید از سرجاتون بلند شید از زمین خوردن نترسید آمدیم، دیدیم، فتح کردیم وقتشه بریم رو پلتفره ها دیگه

این تایپ ایونت ها علاوه بر بحث شرکت در یه برنامه باگ بانتی پر از فرصت یادگیری،محک زدن خود، ارتباط با بقیه دوستان و تبادل دانش
+1
این تایپ ایونت ها علاوه بر بحث شرکت در یه برنامه باگ بانتی پر از فرصت یادگیری،محک زدن خود، ارتباط با بقیه دوستان و تبادل دانش با همدیگه است، هرموقع همچین ایونت هایی برگذار شد و شرایطشو داشتین حتما شرکت کنین… ممنون از بلو بابت مهمون نوازیشون💙

جاهایی که rate limit روی شماره کار میکنه، میتونیم با اضافه کردن + به +98 بایپسش کنیم. #rate_limit_bypass
جاهایی که rate limit روی شماره کار میکنه، میتونیم با اضافه کردن + به +98 بایپسش کنیم. #rate_limit_bypass

Repost from CyberSecurity
تکنیک ساده ای که منجر به ATO شد برای ریدایرکت Oauth به هاست مهاجم نیاز به open redirect داشتیم . متوجه شدیم مقدار کوکی ما دار
+1
تکنیک ساده ای که منجر به ATO شد برای ریدایرکت Oauth به هاست مهاجم نیاز به open redirect داشتیم . متوجه شدیم مقدار کوکی ما داره داخل هدر لوکیشن بر مگیرده اما این یک سلف ریدایرکت بود! پارامتر کوکی رو داخل پارامتر GET گذاشتیم و اپلیکیشن هندلش کرد :) پ.ن : این برنامه باگ کراود هستش! @matitanium

ex-backup is an open-source tool designed to identify exposed backup files on websites. This tool leverages multithreading for speed, customizable wordlists for targeted scans, and smart filters to detect valid backup files, helping you uncover vulnerabilities caused by exposed backups. Key Features: Scan single or multiple domains for backup files with common extensions like .zip, .sql, .tar Use custom wordlists to generate potential file names Analyze HTTP responses to identify downloadable backup files Save valid backup links in timestamped files for later review Check it out on GitHub: 🔗 https://github.com/rootDR/ex-backup Join our channel for more security tools and bug hunting resources: 🔗 https://t.me/rootdr_research #BugBounty #CyberSecurity #BackupFiles #PenTesting

23 years rooted. Exploiting life, one bug at a time. 🎉🎈
23 years rooted. Exploiting life, one bug at a time. 🎉🎈

پیام صوتی00:16

photo content

توضیحات ثبت نام منتورینگ که درواقع نقشه راه این دوره است: منتورینگ شامل ۴۰۰ ساعت ویدیو ضبط شده است که شامل یک سری دوره های مخصوص منتورینگ و یکی سری دوره های من در طول مدت کوچینگ مادام العمر خواهد بود(البته در صورت انجام رفتار خلاف قوانین مثل نشر ویدیو یا همکاری با تیم ها و جاهای دیگر که باعث شک در نقض محرمانگی شود میتواند باعث ریموو شدن کاربر گردد دلیل این موضوع مشکل است: در لایو هانت های منتورینگ سناریو های پیشرفته و متفاوت روی تارگت های باگ بانتی انجام میپذیرد). پرسش و پاسخ، لایو هکینگ و لایو های دائم هفتگی و ماهانه به همراه اپدیت و اپگرید کامل دوره ها که به صورت رایگان در طول زمان کوچینگ اختیار دانشجویان قرارمیگیرد، در منتورینگ هردانشجو میتواند در طول روز سوالاتاش را مستقیم از شخص مدرس بپرسد یا از گروه های مربوط به منتورینگ استفاده کند مواردی که تا اینجا تکمیل شده در منتورینگ بخش اینترو و استارت پن تست وب اپلیکیشن، api, دیتابیس ها sql & nos l برنامه نویسی جی اس (client side & server side)و مطالب پایه وب هکینگ مطالب‌سطح متوسط و اکسپرت وب هکینگ که به حملات api ها نیز پرداخته شده است باگ بانتی و خودکار سازی حملات اکسپلویت نویسی با پایتون سرویس هانتینگ موارد در حال تکمیل ‏RedTeam تمامی موارد از پیشنیاز اغاز میشود تا سطح پیشرفته تمام سطوح هرچند یکبار بسته به نیاز و تغییرات، اپدیت و اپگرید خواند شد تمام پشتیبانی دانشجویان توسط خود من انجام میگردد برای ثبت نام: Page instagram: PentesterLand پیام دهید

اینجا برای اینکه امکان ثبت نام در سامانه میسر باشه باید با یکی از ایمیل های معتبری که قبلا تعریف شده ثبت نام انجام بشه مثل: e
+1
اینجا برای اینکه امکان ثبت نام در سامانه میسر باشه باید با یکی از ایمیل های معتبری که قبلا تعریف شده ثبت نام انجام بشه مثل: example@immuniweb.com همونجور که میدونید Burp Collaborator امکان دریافت SMTP Connection رو هم داره. پس ما میتونیم با قرار دادن دامین مورد نظر در سابدامین Collaborator خودمون این Validation رو بایپس کنیم: example@immuniweb.com.Collaborator.com به همین سادگی امکان دور زدن این مکانیزم وجود داره، نکته ایی که مهمه اینه شما میتونید در جاهای متنوعی مخصوصا جاهایی Role های مختلف و سطح دسترسی های مختلفی داره ثبت نام رو انجام بدید ممکنه اگر با ایمیل معتبر سازمان ثبت نام کنید، به صورت پیشفرض دسترسی سطح بالاتری بهتون اختصاص داده بشه. #bugbounty #challange #bugbountytips #testcase

اولین نفری که جواب درست رو بزاره میزارم نحوه بایپس رو...