Cyber & Code
624 subscribers
6 photos
14 videos
22 files
148 links
הודעה חשובה!!!
⚠️ כללי אצבע ואזהרות
 
1. 🛡 שימוש חוקי בלבד: כל פוסט/קוד שנעלה פה הוא רק לשימוש חוקי/למטרות למידה בלבד אם תשתמשו בזה בשביל דברים זדוניים זו אשמתכם!
 
2. 🕵️‍♂️ מטרות לגיטימיות: השתמשו בטכניקות אלה לצורך מחקר, לימוד או שיפור אבטחה בלבד. 
Download Telegram
היי לכולם, חזרנו! עבר קצת זמן מאז העדכון האחרון שלנו בקבוצה, אבל יש חדשות שפשוט אי אפשר להתעלם מהן והיה חשוב לנו להציף לכם אותן מיד.


🚨 דרמה בפרטיות: אינסטגרם ביטלה את ההצפנה מקצה לקצה (E2EE) בהודעות ה-Direct! 🚨


🔍 מה קרה?
החל מאתמול, ה-8 במאי 2026, פלטפורמת #Instagram הפסיקה רשמית את התמיכה בהצפנה מקצה לקצה בשיחות הפרטיות שלכם.


המשמעות המיידית:
* 🔓 הפרטיות בסכנה: חברת Meta יכולה כעת לגשת ולקרוא את כל תוכן הצ'אטים שלכם.


* 📥 גיבוי דחוף: מומלץ להוריד את כל נתוני השיחות שלכם עכשיו, אחרת המידע הישן עלול ללכת לאיבוד או להפוך לחשוף


* 📲 מעבר לפלטפורמות אחרות: ההמלצה המקצועית היא לעבור לשימוש ב-WhatsApp (שעדיין שומרת על הצפנה) או באפליקציות ייעודיות אחרות עבור שיחות רגישות.


📅 פורסם: 8 במאי 2026
📖 מקור לפרטים המלאים:
🔗 https://thehackernews.com/2026/03/meta-to-shut-down-instagram-end-to-end.html


מדובר בשינוי משמעותי במדיניות הפרטיות של אחת האפליקציות הפופולריות בעולם, וחשוב שכולם יהיו מודעים לכך שהשיחות שלהם כבר אינן חסויות כבעבר. 🔒


הצטרפו לקבוצה לעדכוני סייבר וטכנולוגיה שוטפים! 🔥
👇
https://t.me/CyberSecurityCoding
7🔥1
🌟 היי לכולם! 🌟

אני מקווה שכולכם בסדר! 😊

אני רוצה לשאול אתכם אם יש לכם רעיונות לפרויקטים מעניינים שנוכל לבנות יחד או נושאים שאתם רוצים שנעסוק בהם. 💡

אם יש לכם משהו בראש, אל תהססו לכתוב בתגובות! 👇

בואו נשתף רעיונות וניצור משהו מדהים ביחד! 🚀

מחכה לשמוע מכם! ❤️
📱 בקצרה: מעקף VPN באנדרואיד והדלפת IP

המאמר מציג כלי בשם Tiny UDP Cannon שמצליח לעקוף את ההגנה של אפליקציות VPN באנדרואיד ולחשוף את ה-IP האמיתי שלכם.


### 💥 איך המעקף עובד?
* ההצפה: הכלי מפציץ את המכשיר בכמות אדירה של חבילות מידע (UDP).

* הקריסה: אפליקציית ה-VPN נחנקת מהעומס הכבד וקורסת או קופאת לרגע.

* ההדלפה: כדי שלא תאבדו את החיבור לאינטרנט, מערכת אנדרואיד מעבירה את המידע מחוץ ל-VPN (דרך ספק האינטרנט הרגיל).


* התוצאה: הכתובת האמיתית והמיקום שלכם נחשפים לחלוטין

### 🛡️ איך חוסמים את הפרצה בקלות?

נכנסים להגדרות המכשיר ומפעילים את מנגנון ההגנה המובנה של אנדרואיד:

הגדרות ⚙️ ← חיבורים / רשת ואינטרנט ← VPN ← לחיצה על גלגל השיניים ליד ה-VPN שלכם:

* 🟢 הפעילו: VPN תמיד פעיל (*Always-on VPN*)

* 🚫 הפעילו: חסום חיבורים ללא VPN (*Block connections without VPN*)

> מה זה עושה? ברגע שההגנה הזו פעילה, גם אם ה-VPN קורס או מוצף, האינטרנט במכשיר פשוט יינעל לחלוטין – ושום מידע לא ידלוף החוצה.

הצטרפו לקבוצה : https://t.me/CyberSecurityCoding
👏1
👋 שבוע טוב לכולם — חזרנו!

היינו בשקט תקופה, ואני לא הולך להתנצל בלי לתת משהו בתמורה. 😄
מעכשיו התוכן כאן משנה רמה: ניתוחים מעמיקים, מבוססי מחקר אמיתי, עם מקורות ולינקים — לא כותרות מועתקות.

אבל לפני שאני ממשיך — אני רוצה שאתם תחליטו מה יהיה כאן. 👇

🎁 הנה כל מה שאני יכול להביא לכם. תבחרו:

📚 ניתוחים לעומק
1 — CVE טרי עם פירוק טכני מלא (איך הבאג עובד באמת, לא רק "עדכנו")
2 — Reverse Engineering של malware אמיתי, צעד אחר צעד
3 — תחקיר קמפיין APT — מי, איך, ולמה הצליחו
4 — ניתוח פריצה מפורסמת — הסיפור המלא מאחורי הכותרות

🧩 אתגרים ותרגול מעשי
5 — חידת OSINT שבועית 🕵️ — דמות פיקטיבית, אתם חוקרים, פותרים בתגובות
6 — אתגר CTF קטן עם פתרון מלא אחרי כמה ימים
7 — "מצאו את הבאג" — קטע קוד פגיע, מי מזהה ראשון?
8 — Blue Team Drill — לוג חשוד: מה קרה כאן? 🔍

🛠️ כלים ומעבדה
9 — כלי השבוע + מדריך שימוש מעשי
10 — הקמת מעבדה לניתוח malware מאפס
11 — Cloud Security / Red Team / AI Security — עולמות שרק מתחילים להתחמם

🎓 קריירה ולמידה
12 — מסלול כניסה לסייבר — מה ללמוד, באיזה סדר, ומה מיותר
13 — הכנה לראיונות והסמכות (OSCP וחברים)

---

🔥 וכבר בדרך אליכם השבוע:
🕳️ ה-backdoor שכמעט השתלט על כל שרת Linux בעולם — ואיך נתפס בזכות חצי שנייה
🎯 ClickFix — ההתקפה שמשכנעת אתכם להריץ את הנוזקה במו ידיכם (עלייה של 517%!)
🤖 EchoLeak — איך מייל אחד גונב מסמכים דרך ה-AI, בלי לחיצה אחת

---

✍️ איך עונים? פשוט כתבו בתגובות את המספרים שהכי מעניינים אתכם.
לדוגמה: 2, 5, 9

ואם יש נושא שתמיד רציתם שמישהו סוף-סוף יסביר לעומק — כתבו אותו. אני קורא הכל. 🙏

הערוץ הזה שלכם. בואו נבנה אותו ביחד. 🚀
👉 @CyberSecurityCoding
🔥6👍21
🕵️ אתגר OSINT #1 — עקבו אחרי הכסף הגנוב 💰🔗

זה OSINT אמיתי — לא פאזל פענוח. אתם חוקרי בלוקצ'יין להיום. לפניכם כתובת ביטקוין ציבורית ומתועדת שקשורה לאחת הפריצות הכי מפורסמות של העשור. הכל פומבי ואמיתי — כל אגורה שזזה שם רשומה לנצח. המשימה: לחקור. 🔎

🎯 היעד:
1Ai52Uw6usjhpcDrwSmkUvjuqLpcznUuyF

🔗 פתחו ב-mempool.space או blockchain.com/explorer והדביקו את הכתובת.

📌 הכלל: כתבו בתגובות מה מצאתם ואיך. הדרך חשובה כמו התשובה.

---

🟢 רמה קלה — קריאת השטח
היכנסו ל-block explorer עם הכתובת וגלו:
- כמה BTC בסך הכל הכתובת הזאת קיבלה אי-פעם?
- בכמה transactions?
- כמה יושב שם עכשיו? (הופתעתם? 🤔)

---

🟡 רמה בינונית — חיבור לעולם האמיתי
- מתי היה הגל הראשון של תשלומים נכנסים? (תסתכלו על ה-timestamps)
- אילו אירוע עולמי קרה בדיוק באותם ימים? חברו את התאריך על השרשרת → לחדשות. 📰
- טיפ OSINT: מה קורה כשמחפשים את מחרוזת הכתובת עצמה בגוגל / בדוחות threat-intel?

---

🔴 רמה קשה — לעקוב אחרי הכסף 💀
הכתובת כמעט ריקה — הכסף זז. עכשיו החקירה מתחילה:
- עקבו אחרי ה-transactions היוצאות. לאן הלך הכסף?
- האם אתם מזהים כסף שנשלח ל-mixer / CoinJoin (רמז: Wasabi)?
- איזו טכניקת הלבנה אתם רואים? (פיצול לארנקים רבים? peel chain?)
- בונוס: אפשר בכלל "לאבד" את העקבות בביטקוין, או שהכל שקוף לנצח? 🧅

---

🛠️ כלים: mempool.space, blockchain.com, OXT / Blockchair, וגם פשוט Google על הכתובת.

📝 כתבו בתגובות איזו רמה סגרתם ומה גיליתם. מי שמזהה את הפריצה ואת דרך ההלבנה — אלוף אמיתי. 👑
הפתרון המלא + הסבר על clustering ומעקב מיקסרים — בעוד 3 ימים.

⚠️ שימוש חוקי בלבד — כל הנתונים פומביים ומיועדים ללימוד threat intelligence.

בהצלחה, חוקרים! 🔍
👉 @CyberSecurityCoding
🔥41
Channel name was changed to «Cyber & Code»
Channel photo updated
🚨 התראה: SharePoint תחת מתקפה פעילה — עדכנו עכשיו! 🔥

CISA מזהירה: זירו-דייז ב-SharePoint On-Prem מנוצלים ברגעים אלה בטבע (יולי 2026).

🔴 CVE-2026-58644 — Deserialization → RCE ללא אימות, ציון CVSS 9.8, נוצל כ-zero-day לפני שיצא תיקון.
לצידו מנוצלים גם: CVE-2026-56164 · CVE-2026-45659 · CVE-2026-32201.

🎯 מי חשוף: כל הגרסאות On-Prem — Subscription Edition, 2019, 2016.

🛡 מה עושים עכשיו:
1. התקינו את עדכוני July 2026 Patch Tuesday מיד
2. החליפו את ה-IIS machine keys — אם כבר נגנבו, תיקון לבד לא מספיק!
3. חפשו web shells ובקשות POST חשודות ל-ToolPane.aspx

📌 שוב Insecure Deserialization (כמו XZ ו-React2Shell) — באג ה-2020s.

📚 CISA · The Hacker News

⚠️ שימוש חוקי בלבד. 💬 מריצים SharePoint? שתפו עם מי שצריך לדעת — עכשיו!
👉 @CyberSecurityCoding
👍2
🕯 צום תשעה באב קל ומועיל לכולם.
4
🧩 פתרון אתגר OSINT #1 — ככה עוקבים אחרי כסף גנוב 💰🔍

קודם כל — תודה! 🙏 OSINT היה אחד הדברים שהכי ביקשתם בסקר, אז הבאנו, ואתם הרסתם את זה (במובן הטוב 😄). המון פותרים, המון תגובות — אז אנחנו ממשיכים עם הכל: עוד אתגרים, עוד ניתוחים, עוד הכל. 🚀

עכשיו בואו נפרק את זה — וגם נבין מה זה OSINT בעצם.

🌐 רגע, מה זה OSINT?
OSINT

= Open-Source Intelligence — איסוף מודיעין ממקורות גלויים לחלוטין: רשתות חברתיות, מפות, ארכיוני אינטרנט, רישומי דומיינים, מטא-דאטה של תמונות, ו... בלוקצ'יין. בלי לפרוץ לשום דבר. הכוח שלו: כמות המידע שאנשים וארגונים מפזרים בפומבי, בלי לשים לב, היא עצומה. חוקר טוב מחבר את הנקודות.

היעד שלנו היה כתובת ביטקוין ציבורית:
1Ai52Uw6usjhpcDrwSmkUvjuqLpcznUuyF

---

🟢 רמה קלה — קריאת השטח
פותחים את הכתובת ב-mempool.space ורואים:
- קיבלה בסך הכל: 14.75885718 BTC
- מספר עסקאות: 58
- יתרה עכשיו: 1,000 סאטושי (0.00001 BTC ≈ פחות מדולר) — כלומר רוקנה כמעט לגמרי.
👉 השיעור: block explorer הוא ה-Google של הבלוקצ'יין. כל ארנק הוא ספר חשבונות פתוח.

🟡 רמה בינונית — לחבר לעולם
מסתכלים על ה-timestamps: הגל הגדול של תשלומים נכנס באמצע יולי 2020 — מאות אנשים ששלחו סכומים קטנים תוך שעות ספורות. מה קרה אז?
זו פריצת טוויטר הגדולה (15.7.2020) 🐦 — חשבונות של אובמה, מאסק, גייטס וביידן פרסמו "שלחו לי BTC ותקבלו כפול בחזרה". ~400 קורבנות נפלו.
👉 השיעור: תבנית על השרשרת (הרבה כניסות קטנות בבת אחת) + תאריך → מחפשים בחדשות ומחברים. זה הלב של OSINT.

🔴 רמה קשה — לעקוב אחרי הכסף 💀
הכתובת ריקה כי התוקף הזיז והלבין את הכסף:
- פיצול לעשרות ארנקים (מקשה על מעקב ידני)
- כ-8 BTC נשלחו ל-Wasabi Wallet → CoinJoin — מערבל שמאחד עשרות משתמשים בעסקה אחת כדי "לשבור" את הקשר בין מקור ליעד 🧅
- Peel chain — שרשרת שבה כל פעם "מקלפים" סכום קטן ומעבירים את השאר הלאה
👉 השיעור: זו בדיוק העבודה של חברות threat-intel כמו Chainalysis ו-Elliptic.

---

💡 התובנה הגדולה (שאחד מכם קלע אליה בול):
מיקסר לא מוחק עקבות — הוא רק מטשטש. הבלוקצ'יין שקוף וקבוע לנצח, ולכן אפשר, עם מספיק סבלנות וכלים, לפרק גם CoinJoin. זו הסיבה שהאקרים נתפסים שנים אחרי. ביטקוין הוא לא "כסף אנונימי" — הוא כסף עם קבלה שאי אפשר לקרוע. 🧾

🏆 כל הכבוד לכל מי שפתר — ובמיוחד למי שהגיע עד ההלבנה. אתם חוקרים אמיתיים.

📚 מקורות להעמקה:
- Chainalysis — ניתוח פריצת טוויטר
- Elliptic — הלבנת הכספים אחרי הפריצה

🔜 הבא בתור: אתגר OSINT #2 — סוג אחר לגמרי (גאולוקיישן? מטא-דאטה? נראה 😏). ביקשתם — אנחנו נמשיך להביא.

⚠️ שימוש חוקי בלבד — הכל מבוסס נתונים פומביים, ללימוד threat intelligence.

💬 איזה סוג אתגר תרצו הבא? כתבו למטה 👇
👉 @CyberSecurityCoding
🔥4
🎓 איך נכנסים לעולם הסייבר — המפה המלאה (בלי בולשיט) 🗺

זה היה אחד הנושאים הכי מבוקשים אצלכם (מספר 12!). אז הנה מסלול אמיתי — מה ללמוד, באיזה סדר, ומה לא לבזבז עליו זמן. שמרו את הפוסט. 📌

🧱 שלב 1 — היסודות (אל תדלגו על זה!)
לפני "פריצות" צריך להבין איך דברים עובדים:
- 🌐 רשתות — TCP/IP, DNS, HTTP, מה קורה כשאתה מקליד כתובת בדפדפן
- 🐧 Linux — שורת הפקודה היא הבית שלכם. תתרגלו יומיום
- 💻 תכנות — Python לאוטומציה + קצת Bash. לא צריך להיות מהנדס, צריך לדעת לקרוא ולכתוב קוד

📚 שלב 2 — לבחור כיוון
סייבר זה לא מקצוע אחד. הכיוונים העיקריים:
- 🔴 Red Team / Offensive — חדירה, מבחני חדירות, exploitation
- 🔵 Blue Team / Defensive — SOC, ניטור, תגובה לאירועים, forensics
- 🟣 Purple / הכל ביחד, ועוד: AppSec, Cloud Security, Malware Analysis, OSINT
> טיפ: התחילו רחב, ואז תתמחו במה שמדליק אתכם.

🧪 שלב 3 — ידיים על המקלדת (החלק הכי חשוב)
תיאוריה בלי תרגול = כלום. פלטפורמות חינם/זולות שבונות אתכם:
- TryHackMe — הכי ידידותי למתחילים, מסלולים מודרכים
- Hack The Box — מכונות אמיתיות לתרגול, קצת יותר מאתגר
- OverTheWire — לתרגל Linux ו-privilege escalation מאפס
- PortSwigger Web Security Academy — הכי טוב ללמוד פריצות Web, בחינם

🏅 שלב 4 — הסמכות (לפי הסדר)
-
CompTIA Security+

— בסיס טוב ל-Blue Team ולמעבר סינון HR
-
eJPT

— כניסה מצוינת ל-offensive, מעשי
-
OSCP

— התעודה שמעסיקים באמת מכבדים ב-Red Team (קשה, שווה)

⚠️ טעויות נפוצות שיעכבו אתכם
- לצבור עוד ועוד קורסים בלי לתרגל ("tutorial hell") 🕳
- לרדוף אחרי כלים במקום להבין עקרונות
- לפחד להתחיל לפני ש"יודעים הכל" — אף אחד לא יודע הכל. פשוט תתחילו

📌 האמת שאף אחד לא אומר: אין קיצור דרך. מי שמתמיד 6-12 חודשים עם ידיים על המקלדת — מגיע. מי שרק צופה בסרטונים — נשאר במקום. עקביות > כישרון.

---

💬 ספרו: באיזה שלב אתם עכשיו? ומה הכי תוקע אתכם? אני אענה לכולם. 👇
👉 @CyberSecurityCoding
4
🐱💰 אתגר OSINT #2 — שוד החתול 🕵️‍♂️

האקר ישראלי ביצע את השוד המושלם: רוקן את הכספות של בנק ישראל ונעלם באוויר. 💸
המשטרה תפסה את הלפטופ שלו — אבל מצאה עליו רק דבר אחד חשוד: תמונה של חתול. 🐈

המומחים משוכנעים שהוא חתול חכם במיוחד, ושהאקר הסתיר את המיקום של כל הכסף בתוך התמונה הזאת. עכשיו זה עליכם. 👇

🎯 המשימה: גלו את המיקום המדויק בישראל שבו מוסתר הכסף.

⚠️ טכני (חשוב!): המידע חבוי בתוך הקובץ המקורי — לא בפיקסלים. הורידו את הקובץ עצמו, אל תעבדו על צילום מסך. (וזו בדיוק הסיבה שהוא מגיע כקובץ ולא כתמונה רגילה 😉)

---

🟢 קל — יש כאן יותר ממה שרואים
החתול התמים הזה "שוקל" הרבה יותר מדי לתמונה פשוטה. מה מסתתר בתוך הקובץ? לא כל קובץ הוא מה שהוא מתחזה להיות...

🟡 בינוני — חלצו ועקבו
מי שיפתח את מה שחבוי בפנים ימצא... סדרה שלמה של חתולים. עקבו עד האחרון — הוא מדבר. 🐾

🔴 קשה — הקצה של החוט
החתול האחרון מוביל לקובץ נוסף. הקובץ הזה זוכר איפה הוא "צולם". מה שם השדה שמחזיק את הסוד הזה? 📸🗺️

---

🛠️ ארסנל הבלש: binwalk · strings · unzip · exiftool · CyberChef

📝 כתבו בתגובות: איפה הכסף? + איך הגעתם (השלב שתקעתם בו לגיטימי לגמרי). מי שסוגר את כל השרשרת — 🐱👑
פתרון מלא + הסבר על polyglot files ו-EXIF geolocation — בעוד 3 ימים.

⚠️ שימוש חוקי בלבד — פורנזיקה דיגיטלית ללימוד.

🔎 מי תופס את שודד החתולים? 👇
👉 @CyberSecurityCoding
🚔🔐 אתגר OSINT #4 — תיק 7734 (רמה: בינונית)

קרה משהו מטורף. 🤯
הקהילה שלנו הפתיעה את משטרת ישראל. ראו כמה מהר פיצחתם את האתגרים האחרונים — ולא האמינו שקבוצה בטלגרם עשתה את זה בזמן כזה קצר.

אז הם שלחו לנו תרגיל משלהם, ואמרו שהוא קשוח במיוחד.
אנחנו? 😏 מגדירים אותו בינוני. בואו נוכיח להם.

---

🕵️ מה יש לנו:
היחידה הסייבר של המשטרה חילצה קובץ אחד בלבד מזירת פשע — תיק #7734. אין חשוד, אין עדים, אין שום מידע נוסף. רק הקובץ הזה. בתוכו מוסתר המיקום שהם מחפשים.

🎯 המשימה: מצאו את המיקום המדויק והאמיתי בישראל.

⚠️ חובה: הורידו את הקובץ המקורי (צילום מסך = תשמידו את הכל).

🚫 בלי רמזים. בלי כלים מומלצים. בלי שלבים. רק אתם והקובץ.

📝 בתגובות: הקואורדינטות + המקום + השרשרת המלאה שעשיתם. מי שסוגר את התיק — נכנס להיסטוריה של הקבוצה. 🏆
פתרון מלא בעוד 5 ימים.

💬 נראה למשטרה מי אנחנו. מי פותח את תיק 7734? 👇
👉 @CyberSecurityCoding
🏆 תיק 7734 — נפתר! (וזה היה יפהפה) 🚔

יש לנו מנצח: 👑 @abcd_1234562 — הראשון שסגר את התיק ומצא שהזהב חבוי בראש הנקרה! כל הכבוד, אגדה. 🔥

ומשטרת ישראל אמרה שלא נפצח את זה מהר... 😏 בואו נראה בדיוק איך זה נעשה:

---

🔓 הפתרון המלא, שלב-שלב:

1️⃣ הקובץ הוא לא רק תמונה
binwalk על case_7734.png חשף ZIP מוצמד בסוף הקובץ → בפנים: intercept.txt ו-vault.zip (נעול בסיסמה).

2️⃣ הסיסמה חבויה בתמונה (Steganography)
העלאה ל-Aperi'Solve → Decomposer → מישור ה-LSB של ערוץ Red → מופיע הכיתוב: VIGENERE KEY: HAGANA 🔑

3️⃣ שרשרת פענוח על intercept.txt
Base85 → Hex → צופן → פענוח Vigenère (מפתח HAGANA) → יצא: TROJANHORSE

4️⃣ פתיחת הכספת
TROJANHORSE = הסיסמה של vault.zip → בפנים: evidence_final.jpg

5️⃣ המלכודת! 😈
exiftool הראה GPS = הכנסת. מי שעצר כאן — נפל בפח. זה היה פיתיון.
המיקום האמיתי הוסתר בשדה UserComment: Base64 → XOR brute-force → 33.0894, 35.1019

6️⃣ 📍 ראש הנקרה — שם הזהב באמת. 🏆

---

🧠 מה למדנו: stego + ארכיון מוצפן + שרשרת קידודים + Vigenère + פיתיון EXIF + XOR — 6 טכניקות בשרשרת אחת. מי שסגר את זה — יודע לחקור באמת.

👏 כבוד לכל מי שניסה, ובמיוחד ל-@abcd_1234562.
והמשטרה עוד לא יודעת מה מחכה לה בפעם הבאה... 😼🔥

💬 רוצים אתגר קשה יותר? תגידו בתגובות 👇

👉 @CyberSecurityCoding