Spire Team
5.22K subscribers
69 photos
3 videos
92 files
165 links
> 🛡️ Ethical Hacking | Cyber Security
پاینده ایران و ایرانی
💻 Learn • Practice • Secure
🔐 Ethical & Educational Content Only
✅ We respect and follow Telegram's rules
🚫 No illegal or unauthorized activities
👤 @durov
Download Telegram
سلام! این عکس دوم مکمل عالی برای عکس قبلیه. این تصویر ساختار فایل /etc/passwd رو نشون میده. تفاوت اصلی این فایل با /etc/shadow اینه که فایل passwd برای همه قابل خوندنه (Public) و اطلاعات عمومی کاربران مثل نام کاربری، شناسه کاربر (UID)، مسیر خونه و شل پیش‌فرضشون رو نگه می‌داره.
❤5
Notes_260923_120210.PDF
1.5 MB
جزئیات کامل و دقیق مربوط به عکس هست
#CyberSecurity #ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤6👎1
دوستان
💀آموزش ساخت ابزار تروجان در سطح حرفه ای بزارم براتون با ری اکشن تصمیم میگیرم :]
❤32👍6🔥1👏1🕊1
دوستان
اینم آموزش ساخت ابزار تروجان : Trojan

Trust nothing. Verify everything...

#Trojan #Malware #CyberSecurity #ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤8👏1🕊1😭1
github-folder-uploader.html
20.5 KB
آپلود گیتهاب مخصوص کسایی که موبایل دارن و موقع آپلود مجبورن تک فایل آپلود بکنن با این فایل میتونید کل فلدر رو یکجا آپلود بکنید.

آموزش ساخت توکن:

لینک مستقیم ساخت GitHub Token:
GitHub Personal Access Tokens⁠
برای ابزار آپلودی که ساختیم، Fine-grained token بساز و دسترسی Repository موردنظر را با Contents → Read and write تنظیم کن.


#ℳℴ𝒷𝒾𝓃
❤6🔥2⚡1👏1🕊1
درود بر هم وطن ها❤️ امشب چی اپلود کنم
❤7🔥1👏1🕊1
✨️تهديد های پیشرفته و مستمر APT : نگاهی عمیق به جنگ سایبری مدرن
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤6👏1🕊1
🔐 Firewall و WAF چه فرقی دارن؟

هر دو امنیت میارن، ولی کارشون فرق داره 👇

🧱 Firewall = نگهبان شبکه
چک میکنه کی اجازه داره وارد یا خارج بشه.
مثلاً: این IP به پورت 443 وصل بشه یا نه؟

🛡 WAF = نگهبان سایت
خودِ درخواستهای HTTP/HTTPS رو بررسی میکنه.
مثلاً: این درخواست SQL Injection یا XSS داره یا نه؟

📌 خلاصه:
🔸 Firewall میپرسه: «کی و از کجا وارد میشه؟»
🔸 WAF میپرسه: «وارد شد، ولی چی داره میفرسته؟»

⚠️ WAF جای Firewall رو نمیگیره؛ کنار هم استفاده میشن تا امنیت چند لایه بشه.

🔐 Firewall → محافظ شبکه
🛡 WAF → محافظ سایت

#Firewall #WAF #CyberSecurity
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤6👏1🕊1
💻محدوده های آدرس IP

Public and private

#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤8👏2🕊1
🩸 RedProbe | Red Team Recon

یک ابزار سبک Python برای Recon و Enumeration در تست‌های امنیتی مجاز. 👁️

🔎 قابلیت‌ها:
• شناسایی IP و DNS
• بررسی پورت‌های رایج
• تشخیص سرویس‌ها
• بررسی HTTP/HTTPS
• بررسی TLS Certificate
• تحلیل Security Headerها
• ساخت گزارش JSON

دانلود: RedProbe

☠️ Recon اولین جاییه که ردپاها شروع به حرف زدن می‌کنن...

@Nullactive

#RedTeam #Recon #CyberSecurity #Pentest #Python #KaliLinux #ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤9👏1🕊1
#ℳℴ𝒷𝒾𝓃

وردپرس لاگین، از کجا می‌شکنه

هر وردپرسی یه در پشتی داره که همه می‌دونن کجاست. اسمش /wp-login.php هست. هر رباتی که تو اینترنت می‌چرخه، اول همین آدرس رو امتحان می‌کنه

URL های پیش‌فرض لاگین

https://site.com/wp-login.php
https://site.com/wp-admin/ (خودش ریدایرکت می‌کنه)
https://site.com/wp-admin/admin-ajax.php (در پشتی دیگه)

آسیب‌پذیری اصلی چیه؟

اول Brute Force چون آدرس ثابته، هر کسی می‌تونه بی‌نهایت پسورد امتحان کنه. ابزارهایی مثل Hydra و Nmap اسکریپت http-wordpress-brute مستقیم به همین صفحه حمله می‌کنن

دوم User Enumeration وقتی یه یوزرنیم اشتباه وارد کنی، وردپرس یه پیام خطا میده. وقتی یوزرنیم درست ولی پسورد غلط باشه، پیام خطا متفاوته. یعنی هکر می‌تونه بفهمه کدوم یوزرنیم واقعیه. admin, administrator, admin@site.com اولین گزینه‌هاشونن

سوم XSS2Shell جدیدترین و خطرناک‌ترین. یه XSS تو خود صفحه لاگینه. هکر یه یوزرنیم خبیث وارد می‌کنه، صفحه خطا اون رو رندر می‌کنه و اسکریپت اجرا میشه. بعدش با سشن ادمین، رمز اپلیکیشن ساخته میشه، پلاگین مخرب آپلود میشه و در نهایت PHP Code روی سرور اجرا میشه. این باگ تو همه نسخه‌های وردپرس از 4.7 به بعد وجود داشت و تو آگوست ۲۰۲۶ توسط مهاجما روی ۱۱۰۰۰ سایت تو ۶۷ کشور فعالانه استفاده شد

چرا تغییر URL لاگین هم جواب نمیده؟

خیلیا میان URL لاگین رو عوض می‌کنن که امن‌تر بشه. ولی این کار تو ۹۰٪ موارد بی‌فایده‌ست. دلیلاش

پلاگین‌ها و قالب‌ها خودشون URL اصلی رو تو سورس صفحه چاپ می‌کنن😂

یه باگ تو خود پلاگین‌های Change Login URL هست. اگه به //wp-login.php (با دو اسلش) درخواست بفرستی، فیلتر دور می‌خوره و درخواست مستقیم میره به صفحه لاگین اصلی

ابزارهای اسکن خودکار، URLهای کاستوم رو هم حدس می‌زنن

راه‌های واقعی بستن این حفره:

دو مرحله‌ای (2FA) — مهم‌ترین لایه. حتی اگه پسورد لو بره، کد یه بار مصرف جلوش رو می‌گیره

محدودیت IP — فقط از IP خودت بتونی بری تو پنل. بقیه حتی صفحه لاگین رو نبینن

یا Rate Limiting — بعد از ۵ بار تلاش ناموفق، IP بلاک بشه.

مهم CAPTCHA — ربات‌ها رو از انسان جدا کنه، این عالیه

اینم خوبه: XML-RPC رو ببند، چون نصف حملات لاگین از xmlrpc.php انجام میشه، نه wp-login.php

و اینکه خود wp-login.php به تنهایی حفره نداره. ولی چون آدرسش ثابته، پیام خطاش یوزرنیم رو لو میده و XSS2Shell از داخل خودش اجرا میشه، عملاً به یه هدف همیشه باز تبدیل شده

صبر کنید الان یه سری ابزار حمله میدم و رو ربات آپلود میکنم، استفاده بکنید.
❤9👏2🕊1
📃دیتا لاگین توییتر
با بیش از ۱۰۰ کا دیتا لاگ توییتر

دانلود فایل : کلیک

@Nullactive

#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤13🔥2⚡1👍1👏1🕊1