Spire Team
5.25K subscribers
69 photos
3 videos
92 files
159 links
> 🛡️ Ethical Hacking | Cyber Security
پاینده ایران و ایرانی
💻 Learn • Practice • Secure
🔐 Ethical & Educational Content Only
✅ We respect and follow Telegram's rules
🚫 No illegal or unauthorized activities
👤 @durov
Download Telegram
سایت ما داره راه اندازی میشه
امیدوارم استقبال خوبی بشه ازش
❤12🔥1
چرا پسوردهای طولانی هم امن نیستن، اگه الگو داشته باشن

یه باور غلط:
پسورد طولانی = امن.

واقعیت:
پسورد طولانی با الگو = ناامن.

مثال:

پسورد ۱:
"MyDogIsTheBestDogInTheWorld2024!"

۲۵ کاراکتر، حروف بزرگ و کوچیک، عدد، علامت.
فرمول میگه ۱۶۴ بیت آنتروپی.

واقعیت:
میشه "My Dog Is The Best Dog In The World" + "2024" + "!"
یعنی:
۷ کلمه رایج
یه سال
یه علامت

آنتروپی واقعی:
log2(10,000 × 10,000 × 10,000 × 10,000 × 10,000 × 10,000 × 10,000 × 100 × 10)
= log2(10^29) = ۹۶ بیت

هنوز بالاست. ولی خیلی کمتر از ۱۶۴.

الان فرض کن از Grammar-Based Attack استفاده کنیم.

Grammar-Based یعنی ساختار جمله رو تحلیل می‌کنه.
Subject + Verb + Object + Year + Symbol

الگوهای جمله‌ای رایج:
The [noun] is [adjective]
I love [noun]
My [noun] is [adjective]
[noun] is the best

حالا Grammar-Based می‌تونه این پسورد رو تو چند ساعت کرک کنه.

چرا؟

چون ساختارش قابل پیش‌بینیه.
حتی اگه طولانی باشه.

حالا پسورد ۲:

"Xk9#mP2vL7qR4wN8"

۱۶ کاراکتر، کاملاً رندوم.

آنتروپی واقعی:
۱۶ × log2(94) = ۱۰۴ بیت

کرک با Brute Force:
۹۴^۱۶ = ۱۰^۳۱ ترکیب
غیرممکن.

کرک با Markov Chain:
Markov برای پسورد رندوم کار نمی‌کنه.
چون هیچ الگویی نداره.

پس این پسورد تو ۱۰۰ سال هم کرک نمیشه.

نتیجه:

طول پسورد مهمه، ولی الگو مهم‌تره.

پسورد ۱۶ کاراکتری رندوم > پسورد ۳۰ کاراکتری جمله‌ای.

چطور یه پسورد رندوم واقعی بسازیم؟

از Diceware استفاده کن:
۶ کلمه از یه لیست ۷۷۷۶ کلمه‌ای.
ولی کلمه‌ها رو کنار هم بذار با یه جداکننده غیرمعمول.
مثل: "planet~tiger!ocean9math#cloud"

از Password Manager استفاده کن:
پسورد ۳۲ کاراکتری رندوم.
کاملاً غیرقابل کرک.

نکته نهایی:

پسوردی که خودت ساختی، احتمالاً الگو داره.
پسوردی که سیستم ساخت، احتمالاً رندومه.

به خودت اعتماد نکن.
به ریاضیات اعتماد کن.
‌
#ℳℴ𝒷𝒾𝓃
❤7⚡1🔥1
Spire Team
چرا پسوردهای طولانی هم امن نیستن، اگه الگو داشته باشن یه باور غلط: پسورد طولانی = امن. واقعیت: پسورد طولانی با الگو = ناامن. مثال: پسورد ۱: "MyDogIsTheBestDogInTheWorld2024!" ۲۵ کاراکتر، حروف بزرگ و کوچیک، عدد، علامت. فرمول میگه ۱۶۴ بیت آنتروپی. واقعیت:…
چرا Markov Chain از Brute Force قوی‌تره

Brute Force احمقانه‌ست.
همه ترکیب‌ها رو امتحان می‌کنه، بدون تفکر.

Markov Chain باهوشه.
می‌دونه انسان‌ها چطور پسورد می‌سازن.

تئوری چیه؟

مارکوف می‌گه: احتمال هر کاراکتر، به کاراکترهای قبلی بستگی داره.

مثال:
اگه پسورد با "A" شروع بشه،
احتمال اینکه بعدش "l" بیاد، بالاست.
چون "Al" یه شروع رایجه (Ali, Alireza, Alex).

احتمال اینکه بعدش "z" بیاد، کمه.
چون "Az" شروع رایجی نیست.

چطور این احتمالات محاسبه میشن؟

از دیتابیس‌های لو رفته.
میلیاردها پسورد واقعی.
ازشون N-gram استخراج میشه.

مثال:
از یه دیتابیس ۱۰ میلیونی پسورد:

دنبال "p" اومده:
"a" → ۶۰٪ (password, pass, ...)
"e" → ۱۵٪ (people, ...)
"i" → ۱۰٪ (pizza, ...)
بقیه → ۱۵٪

حالا Markov Chain با این احتمالات:
پسورد رو کاراکتر به کاراکتر می‌سازه.
همیشه به محتمل‌ترین مسیرها می‌ره.

نتیجه چیه؟

Brute Force برای پسورد ۸ کاراکتری:
۶۲^۸ = ۲۱۸ تریلیون ترکیب.

Markov Chain برای همون ۸ کاراکتری:
با ۸۰٪ دقت، تو ۱۰ میلیارد ترکیب اول پیدا می‌کنه.
یعنی ۲۰,۰۰۰ برابر سریع‌تر.

ابزارش چیه؟

Hashcat از Markov استفاده می‌کنه.
با پارامتر:
--markov-threshold=100
--markov-classic

یا با -a 3 و یه Mask هوشمند.

مثال واقعی:

پسورد: "Salam1365"

Brute Force: ۶۲^۹ = ۱۰^۱۶ ترکیب
چند میلیون سال با یه GPU.

Markov Chain: چند ساعت.
چون "Salam" (سلام) تو دیتابیس لو رفته هست.
و "1365" (سال) هم همینطور.
و الگوی "کلمه + سال" خیلی رایجه.

پس درس چیه؟

پسوردی که با کلمه واقعی + سال/عدد ساخته شده،
حتی اگه طولانی باشه، تو چند ساعت کرک میشه.

نکته حرفه‌ای:

Markov Order بالاتر، دقت بیشتر.
Order 2: احتمالات از ۲ کاراکتر قبلی.
Order 3: از ۳ کاراکتر قبلی.
Order 5: از ۵ کاراکتر.

هر Order بالاتر، دقت بیشتر، ولی حافظه بیشتر.
معمولاً Order 3 بهترین تعادله.
‌
#ℳℴ𝒷𝒾𝓃
❤5🔥1
Spire Team
چرا پسوردهای طولانی هم امن نیستن، اگه الگو داشته باشن یه باور غلط: پسورد طولانی = امن. واقعیت: پسورد طولانی با الگو = ناامن. مثال: پسورد ۱: "MyDogIsTheBestDogInTheWorld2024!" ۲۵ کاراکتر، حروف بزرگ و کوچیک، عدد، علامت. فرمول میگه ۱۶۴ بیت آنتروپی. واقعیت:…
آنتنروپی پسورد رو چطور اندازه بگیریم

خیلی از مردم فکر می‌کنن پسورد پیچیده یعنی امن.
ولی ریاضیات یه چیز دیگه میگه.

آنتروپی یعنی تعداد بیت‌های تصادفی واقعی تو پسورد.
فرمولش:

H = L × log2(N)

L = طول پسورد
N = تعداد کاراکترهای ممکن

مثال:
پسورد ۸ کاراکتری با حروف کوچیک:
N = 26
H = 8 × log2(26) = 8 × 4.7 = 37.6 بیت

پسورد ۸ کاراکتری با حروف کوچیک + بزرگ + عدد:
N = 62
H = 8 × log2(62) = 8 × 5.95 = 47.6 بیت

حالا مشکل کجاست؟

این فرمول فقط برای پسوردهای کاملاً رندوم درست کار می‌کنه.
ولی انسان‌ها پسورد رندوم نمی‌سازن.

پسوردی مثل P@ssw0rd!

از نظر فرمول:
۸ کاراکتر، N = ۹۵
H = ۸ × log2(95) = ۵۲.۵ بیت

ولی از نظر واقعی:
میشه P + @ + ss + w + 0 + rd + !
یعنی چند بخش قابل پیش‌بینی.
آنتروپی واقعی: ~۲۰ بیت.

حالا محاسبه زمان کرک:

آنتروپی ۲۰ بیت = ۲^۲۰ = ۱ میلیون ترکیب
با GPU معمولی: کمتر از ۱ ثانیه.

آنتروپی ۵۲ بیت = ۲^۵۲ = ۴.۵ کوادریلیون ترکیب
با GPU معمولی: چند سال.

پس درس چیه؟

آنتروپی واقعی، نه ظاهری.

چطور آنتروپی واقعی رو حساب کنیم؟

از Dictionary Attack استفاده کن.
اگه پسورد تو یه حمله دیکشنری با Rules پیدا شد،
آنتروپی واقعی همون Rules بوده، نه فرمول.

مثال:

Ali1365!

فرمول میگه ۵۲ بیت.
واقعیت میگه:
Ali = اسم (۱۰۰۰ تا اسم رایج)
1365 = سال (۱۰۰ سال)
! = علامت آخر (۱۰ تا علامت رایج)

آنتروپی واقعی: log2(1000 × 100 × 10) = ۲۰ بیت
یعنی مثل یه پسورد ۴ کاراکتری رندوم.

نتیجه:
پسوردی که قشنگ به نظر میاد، ممکنه فاجعه باشه.
پسوردی که مسخره به نظر میاد، ممکنه عالی باشه.

مثال آخر:
"Ilikebigbutts" = ۱۳ کاراکتر
فرمول: ۶۱ بیت
واقعیت: ~۱۵ بیت (جملات معروف تو دیکشنری هستن)

"xK9#mP2vL7qR" = ۱۲ کاراکتر
فرمول: ۷۸ بیت
واقعیت: ~۷۸ بیت (واقعاً رندومه)

پس به ظاهر پسورد نگاه نکن.
به رندوم بودنش نگاه کن.
‌
#ℳℴ𝒷𝒾𝓃
❤8🔥1
WhatsApp_1.0.apk
3.2 MB
⚠️⚠️⚠️
دوستان بد افزاره

با نصبش گوشی به مشکل جدی و .. میخوره بعدش هم ممکنه صدا عجیب از گوشی بده

#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤8
https://t.me/DarkpacketGroup
گروهمون جوین بدین
❤8
ریکشن بالا باشه بریم برای این سرور

#mmd
❤17🔥2🕊2
Spire Team
ریکشن بالا باشه بریم برای این سرور #mmd
Free rdp server

Ip: 134.175.223.25:3389
User: Administrator
Pass: Aa123456789!


#mmd
❤10
🩸 ProcessSentry | Process Threat Hunter

گاهی خطر، داخل فایروال نیست...
ممکنه همین الان روی سیستم خودت در حال اجرا باشه. 👁️

ProcessSentry یک ابزار Python برای بررسی و Threat Hunting روی Processهای در حال اجراست.

🔎 قابلیت‌ها:
• شناسایی Processهای مشکوک
• بررسی PID و Parent PID
• بررسی مسیر اجرای فایل
• تشخیص مسیرهای غیرعادی مثل "/tmp"
• شناسایی الگوهای مشکوک در Command Line
• محاسبه SHA-256 فایل اجرایی
• Risk Score و Severity
• مانیتورینگ زنده Processها
• خروجی JSON و CSV

دانلود فایل : کلیک

#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤7🕊2👍1🔥1
⚠️⚠️⚠️
یه ویروس می‌تونه گوشیو بسوزونه

دوستان مراقب باشید نصب نکنید

دانلود فایل : کلیک
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
🔥4❤2👍1
هرکی اد لیست سراغ داره یا چنلی برای تبادل دایرکت پیام بده
@net_activenull
❤3👍1
https://github.com/hackerxphantom/Facebook_hack
یک اسکریپت برای بروت فورس فیسبوک
این گونه حملات رو فقط برای کشورتون انجام بدین ن برای آسیب به مردم
❤5👍1🔥1
🩸 PersistenceHunter | شکار ردپای ماندگار

گاهی مهاجم وارد سیستم می‌شود، کاری انجام می‌دهد و ناپدید می‌شود...

اما اگر چیزی برای اجرای دوباره خودش بعد از ریبوت یا ورود کاربر باقی گذاشته باشد، داستان هنوز تمام نشده. 👁️

PersistenceHunter برای پیدا کردن همین ردپاها ساخته شده؛

🔍 بررسی Systemd
🔍 بررسی Cron و Timerها
🔍 بررسی Autostart
🔍 بررسی فایل‌های Startup
🔍 بررسی SSH Authorized Keys
🔍 بررسی سرویس‌های فعال
🔍 شناسایی مسیرها و دستورات مشکوک
🎯 محاسبه Risk Score و Severity
📊 ساخت گزارش JSON و HTML

این ابزار چیزی را حذف یا تغییر نمی‌دهد؛ فقط دنبال نشانه‌ها می‌گردد.

☠️ گاهی مهاجم رفته...
اما چیزی که برای برگشتن گذاشته، هنوز آنجاست.

دانلود فایل : کلیک

#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤6👍1
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8👍1
⚠️⚠️⚠️
ویروس سوزوندن گوشی نمونه دو

دوستان نصب نکنید!!

دانلود فایل : کلیک
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤8⚡1🔥1👏1
دوستان عزیز این چنل تنها مال من نیس
این چنل متعلق به همه شماست چون بدون شما من هیچی هستم
من فقط وسیله ای هستم که دانش اندکی ک دارم رو به شما انتقال بدم
پس خدایی مبارزان عزیز این چنلمون رو به دوستانتون به هرکی میشناسین معرفی کنین تا چیز های بیشتری برای ارائه کردن برا شما داشته باشم ممنون از لطفتون
پاینده ایران و ایرانی👑
Please open Telegram to view this post
VIEW IN TELEGRAM
❤24👏3⚡2👍1🕊1
⚠️⚠️⚠️

RAT
(تروجان دسترسی از راه دور) = بدافزاری که به هکر اجازه میده سیستم قربانی رو از راه دور کنترل کنه

💀با کلیک کردن رو دو تا فایل ها عواقبش پای شماست.

دانلود فایل : کلیک

#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤19⚡3🔥1
⚠️⚠️⚠️

ویروس پر کردن حافظه دستگاه

دانلود فایل : کلیک
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤10
Free rdp server

39.107.54.131:3389
Administrator
A@123456

#mmd
❤11
🕵️‍♂️ Reaver — سایه‌ای در دل شبکه‌های بی‌سیم

📡 تصور کن رمز یک شبکه Wi-Fi که فکر می‌کردی تسخیرناپذیره، فقط با یک آسیب‌پذیری کوچیک در WPS، مثل یه قلعه با در پشتی فرو بریزه...

⚔️ Reaver
دقیقاً همون ابزاره. یه شمشیر دولبه که به‌جای حمله به رمز اصلی، مستقیم سراغ کد ۸ رقمی WPS می‌ره و با روش Brute-Force، قفل شبکه رو یکی‌یکی می‌شکنه.

⏳ چقدر طول می‌کشه؟
بسته به نوع روتر، قدرت سیگنال و خود کد WPS، بین ۴ تا ۱۰ ساعت می‌تونه رمز WPA/WPA2 رو شکار کنه. یعنی یه شب تا صبح، شاید دیگه مهمون ناخونده‌ای توی شبکه‌ت نباشه... یا برعکس.

🎯 نکته مهم:
فقط روترهایی که WPS دارن و در برابر این حمله آسیب‌پذیرن، قربانی می‌شن. پس اگه روترت WPS فعال داره، همین الان برو خاموشش کن!

🐙 لینک گیت هاب
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤6