HLS.html
5.5 KB
تست کنید بیزحمت 🌹
❤4🔥1👏1🕊1
https://github.com/secgang/ddos-http?search=1
https://github.com/secgang/ddosutils
https://github.com/HyukIsBack/KARMA-DDoS
https://github.com/hoaan1995/ZxCDDoS
https://github.com/screetsec/TheFatRat
https://github.com/grafov/hulk/blob/master/hulk.py
https://github.com/jseidl/GoldenEye
https://github.com/palahsu/DDoS-Ripper
https://github.com/Tmpertor/Raven-Storm
https://github.com/Thibault-69/RAT-Hodin-v2.9
https://github.com/the0cp/awesome-ddos-tools
https://github.com/Xart3mis/AKILT
https://github.com/Leeon123/Aoyama
https://github.com/us-nexus-hackers/US-DDOS-V2
https://github.com/Hex1629/SOCKETPIE_DOSTOOL
https://github.com/pavel-odintsov/fastnetmon
https://github.com/epsylon/ufonet
https://github.com/SuperIlu/DOjS
https://github.com/BC-SECURITY/Empire
https://github.com/Ne0nd0g/merlin
بیست ابزار دیداس🗿
❤6👏2🕊1
دوستان
💀آموزش ساخت ابزار تروجان در سطح حرفه ای بزارم براتون با ری اکشن تصمیم میگیرم :]
💀آموزش ساخت ابزار تروجان در سطح حرفه ای بزارم براتون با ری اکشن تصمیم میگیرم :]
❤32👍6🔥1👏1🕊1
دوستان
اینم آموزش ساخت ابزار تروجان : Trojan
Trust nothing. Verify everything...
#Trojan #Malware #CyberSecurity #ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
اینم آموزش ساخت ابزار تروجان : Trojan
Trust nothing. Verify everything...
#Trojan #Malware #CyberSecurity #ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤8👏1🕊1😭1
github-folder-uploader.html
20.5 KB
آپلود گیتهاب مخصوص کسایی که موبایل دارن و موقع آپلود مجبورن تک فایل آپلود بکنن با این فایل میتونید کل فلدر رو یکجا آپلود بکنید.
آموزش ساخت توکن:
لینک مستقیم ساخت GitHub Token:
GitHub Personal Access Tokens
برای ابزار آپلودی که ساختیم، Fine-grained token بساز و دسترسی Repository موردنظر را با Contents → Read and write تنظیم کن.
#ℳℴ𝒷𝒾𝓃
آموزش ساخت توکن:
لینک مستقیم ساخت GitHub Token:
GitHub Personal Access Tokens
برای ابزار آپلودی که ساختیم، Fine-grained token بساز و دسترسی Repository موردنظر را با Contents → Read and write تنظیم کن.
#ℳℴ𝒷𝒾𝓃
❤6🔥2⚡1👏1🕊1
🔐 Firewall و WAF چه فرقی دارن؟
هر دو امنیت میارن، ولی کارشون فرق داره 👇
🧱 Firewall = نگهبان شبکه
چک میکنه کی اجازه داره وارد یا خارج بشه.
مثلاً: این IP به پورت 443 وصل بشه یا نه؟
🛡 WAF = نگهبان سایت
خودِ درخواستهای HTTP/HTTPS رو بررسی میکنه.
مثلاً: این درخواست SQL Injection یا XSS داره یا نه؟
📌 خلاصه:
🔸 Firewall میپرسه: «کی و از کجا وارد میشه؟»
🔸 WAF میپرسه: «وارد شد، ولی چی داره میفرسته؟»
⚠️ WAF جای Firewall رو نمیگیره؛ کنار هم استفاده میشن تا امنیت چند لایه بشه.
🔐 Firewall → محافظ شبکه
🛡 WAF → محافظ سایت
#Firewall #WAF #CyberSecurity
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
هر دو امنیت میارن، ولی کارشون فرق داره 👇
🧱 Firewall = نگهبان شبکه
چک میکنه کی اجازه داره وارد یا خارج بشه.
مثلاً: این IP به پورت 443 وصل بشه یا نه؟
🛡 WAF = نگهبان سایت
خودِ درخواستهای HTTP/HTTPS رو بررسی میکنه.
مثلاً: این درخواست SQL Injection یا XSS داره یا نه؟
📌 خلاصه:
🔸 Firewall میپرسه: «کی و از کجا وارد میشه؟»
🔸 WAF میپرسه: «وارد شد، ولی چی داره میفرسته؟»
⚠️ WAF جای Firewall رو نمیگیره؛ کنار هم استفاده میشن تا امنیت چند لایه بشه.
🔐 Firewall → محافظ شبکه
🛡 WAF → محافظ سایت
#Firewall #WAF #CyberSecurity
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤6👏1🕊1
🩸 RedProbe | Red Team Recon
یک ابزار سبک Python برای Recon و Enumeration در تستهای امنیتی مجاز. 👁️
🔎 قابلیتها:
• شناسایی IP و DNS
• بررسی پورتهای رایج
• تشخیص سرویسها
• بررسی HTTP/HTTPS
• بررسی TLS Certificate
• تحلیل Security Headerها
• ساخت گزارش JSON
دانلود: RedProbe
☠️ Recon اولین جاییه که ردپاها شروع به حرف زدن میکنن...
@Nullactive
#RedTeam #Recon #CyberSecurity #Pentest #Python #KaliLinux #ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
یک ابزار سبک Python برای Recon و Enumeration در تستهای امنیتی مجاز. 👁️
🔎 قابلیتها:
• شناسایی IP و DNS
• بررسی پورتهای رایج
• تشخیص سرویسها
• بررسی HTTP/HTTPS
• بررسی TLS Certificate
• تحلیل Security Headerها
• ساخت گزارش JSON
دانلود: RedProbe
☠️ Recon اولین جاییه که ردپاها شروع به حرف زدن میکنن...
@Nullactive
#RedTeam #Recon #CyberSecurity #Pentest #Python #KaliLinux #ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤9👏1🕊1
#ℳℴ𝒷𝒾𝓃
وردپرس لاگین، از کجا میشکنه
هر وردپرسی یه در پشتی داره که همه میدونن کجاست. اسمش /wp-login.php هست. هر رباتی که تو اینترنت میچرخه، اول همین آدرس رو امتحان میکنه
URL های پیشفرض لاگین
https://site.com/wp-login.php
https://site.com/wp-admin/ (خودش ریدایرکت میکنه)
https://site.com/wp-admin/admin-ajax.php (در پشتی دیگه)
آسیبپذیری اصلی چیه؟
اول Brute Force چون آدرس ثابته، هر کسی میتونه بینهایت پسورد امتحان کنه. ابزارهایی مثل Hydra و Nmap اسکریپت http-wordpress-brute مستقیم به همین صفحه حمله میکنن
دوم User Enumeration وقتی یه یوزرنیم اشتباه وارد کنی، وردپرس یه پیام خطا میده. وقتی یوزرنیم درست ولی پسورد غلط باشه، پیام خطا متفاوته. یعنی هکر میتونه بفهمه کدوم یوزرنیم واقعیه. admin, administrator, admin@site.com اولین گزینههاشونن
سوم XSS2Shell جدیدترین و خطرناکترین. یه XSS تو خود صفحه لاگینه. هکر یه یوزرنیم خبیث وارد میکنه، صفحه خطا اون رو رندر میکنه و اسکریپت اجرا میشه. بعدش با سشن ادمین، رمز اپلیکیشن ساخته میشه، پلاگین مخرب آپلود میشه و در نهایت PHP Code روی سرور اجرا میشه. این باگ تو همه نسخههای وردپرس از 4.7 به بعد وجود داشت و تو آگوست ۲۰۲۶ توسط مهاجما روی ۱۱۰۰۰ سایت تو ۶۷ کشور فعالانه استفاده شد
چرا تغییر URL لاگین هم جواب نمیده؟
خیلیا میان URL لاگین رو عوض میکنن که امنتر بشه. ولی این کار تو ۹۰٪ موارد بیفایدهست. دلیلاش
پلاگینها و قالبها خودشون URL اصلی رو تو سورس صفحه چاپ میکنن😂
یه باگ تو خود پلاگینهای Change Login URL هست. اگه به //wp-login.php (با دو اسلش) درخواست بفرستی، فیلتر دور میخوره و درخواست مستقیم میره به صفحه لاگین اصلی
ابزارهای اسکن خودکار، URLهای کاستوم رو هم حدس میزنن
راههای واقعی بستن این حفره:
دو مرحلهای (2FA) — مهمترین لایه. حتی اگه پسورد لو بره، کد یه بار مصرف جلوش رو میگیره
محدودیت IP — فقط از IP خودت بتونی بری تو پنل. بقیه حتی صفحه لاگین رو نبینن
یا Rate Limiting — بعد از ۵ بار تلاش ناموفق، IP بلاک بشه.
مهم CAPTCHA — رباتها رو از انسان جدا کنه، این عالیه
اینم خوبه: XML-RPC رو ببند، چون نصف حملات لاگین از xmlrpc.php انجام میشه، نه wp-login.php
و اینکه خود wp-login.php به تنهایی حفره نداره. ولی چون آدرسش ثابته، پیام خطاش یوزرنیم رو لو میده و XSS2Shell از داخل خودش اجرا میشه، عملاً به یه هدف همیشه باز تبدیل شده
صبر کنید الان یه سری ابزار حمله میدم و رو ربات آپلود میکنم، استفاده بکنید.
وردپرس لاگین، از کجا میشکنه
هر وردپرسی یه در پشتی داره که همه میدونن کجاست. اسمش /wp-login.php هست. هر رباتی که تو اینترنت میچرخه، اول همین آدرس رو امتحان میکنه
URL های پیشفرض لاگین
https://site.com/wp-login.php
https://site.com/wp-admin/ (خودش ریدایرکت میکنه)
https://site.com/wp-admin/admin-ajax.php (در پشتی دیگه)
آسیبپذیری اصلی چیه؟
اول Brute Force چون آدرس ثابته، هر کسی میتونه بینهایت پسورد امتحان کنه. ابزارهایی مثل Hydra و Nmap اسکریپت http-wordpress-brute مستقیم به همین صفحه حمله میکنن
دوم User Enumeration وقتی یه یوزرنیم اشتباه وارد کنی، وردپرس یه پیام خطا میده. وقتی یوزرنیم درست ولی پسورد غلط باشه، پیام خطا متفاوته. یعنی هکر میتونه بفهمه کدوم یوزرنیم واقعیه. admin, administrator, admin@site.com اولین گزینههاشونن
سوم XSS2Shell جدیدترین و خطرناکترین. یه XSS تو خود صفحه لاگینه. هکر یه یوزرنیم خبیث وارد میکنه، صفحه خطا اون رو رندر میکنه و اسکریپت اجرا میشه. بعدش با سشن ادمین، رمز اپلیکیشن ساخته میشه، پلاگین مخرب آپلود میشه و در نهایت PHP Code روی سرور اجرا میشه. این باگ تو همه نسخههای وردپرس از 4.7 به بعد وجود داشت و تو آگوست ۲۰۲۶ توسط مهاجما روی ۱۱۰۰۰ سایت تو ۶۷ کشور فعالانه استفاده شد
چرا تغییر URL لاگین هم جواب نمیده؟
خیلیا میان URL لاگین رو عوض میکنن که امنتر بشه. ولی این کار تو ۹۰٪ موارد بیفایدهست. دلیلاش
پلاگینها و قالبها خودشون URL اصلی رو تو سورس صفحه چاپ میکنن😂
یه باگ تو خود پلاگینهای Change Login URL هست. اگه به //wp-login.php (با دو اسلش) درخواست بفرستی، فیلتر دور میخوره و درخواست مستقیم میره به صفحه لاگین اصلی
ابزارهای اسکن خودکار، URLهای کاستوم رو هم حدس میزنن
راههای واقعی بستن این حفره:
دو مرحلهای (2FA) — مهمترین لایه. حتی اگه پسورد لو بره، کد یه بار مصرف جلوش رو میگیره
محدودیت IP — فقط از IP خودت بتونی بری تو پنل. بقیه حتی صفحه لاگین رو نبینن
یا Rate Limiting — بعد از ۵ بار تلاش ناموفق، IP بلاک بشه.
مهم CAPTCHA — رباتها رو از انسان جدا کنه، این عالیه
اینم خوبه: XML-RPC رو ببند، چون نصف حملات لاگین از xmlrpc.php انجام میشه، نه wp-login.php
و اینکه خود wp-login.php به تنهایی حفره نداره. ولی چون آدرسش ثابته، پیام خطاش یوزرنیم رو لو میده و XSS2Shell از داخل خودش اجرا میشه، عملاً به یه هدف همیشه باز تبدیل شده
صبر کنید الان یه سری ابزار حمله میدم و رو ربات آپلود میکنم، استفاده بکنید.
❤9👏2🕊1
❤13🔥2⚡1👍1👏1🕊1