چرا پسوردهای طولانی هم امن نیستن، اگه الگو داشته باشن
#ℳℴ𝒷𝒾𝓃
یه باور غلط:
پسورد طولانی = امن.
واقعیت:
پسورد طولانی با الگو = ناامن.
مثال:
پسورد ۱:
"MyDogIsTheBestDogInTheWorld2024!"
۲۵ کاراکتر، حروف بزرگ و کوچیک، عدد، علامت.
فرمول میگه ۱۶۴ بیت آنتروپی.
واقعیت:
میشه "My Dog Is The Best Dog In The World" + "2024" + "!"
یعنی:
۷ کلمه رایج
یه سال
یه علامت
آنتروپی واقعی:
log2(10,000 × 10,000 × 10,000 × 10,000 × 10,000 × 10,000 × 10,000 × 100 × 10)
= log2(10^29) = ۹۶ بیت
هنوز بالاست. ولی خیلی کمتر از ۱۶۴.
الان فرض کن از Grammar-Based Attack استفاده کنیم.
Grammar-Based یعنی ساختار جمله رو تحلیل میکنه.
Subject + Verb + Object + Year + Symbol
الگوهای جملهای رایج:
The [noun] is [adjective]
I love [noun]
My [noun] is [adjective]
[noun] is the best
حالا Grammar-Based میتونه این پسورد رو تو چند ساعت کرک کنه.
چرا؟
چون ساختارش قابل پیشبینیه.
حتی اگه طولانی باشه.
حالا پسورد ۲:
"Xk9#mP2vL7qR4wN8"
۱۶ کاراکتر، کاملاً رندوم.
آنتروپی واقعی:
۱۶ × log2(94) = ۱۰۴ بیت
کرک با Brute Force:
۹۴^۱۶ = ۱۰^۳۱ ترکیب
غیرممکن.
کرک با Markov Chain:
Markov برای پسورد رندوم کار نمیکنه.
چون هیچ الگویی نداره.
پس این پسورد تو ۱۰۰ سال هم کرک نمیشه.
نتیجه:
طول پسورد مهمه، ولی الگو مهمتره.
پسورد ۱۶ کاراکتری رندوم > پسورد ۳۰ کاراکتری جملهای.
چطور یه پسورد رندوم واقعی بسازیم؟
از Diceware استفاده کن:
۶ کلمه از یه لیست ۷۷۷۶ کلمهای.
ولی کلمهها رو کنار هم بذار با یه جداکننده غیرمعمول.
مثل: "planet~tiger!ocean9math#cloud"
از Password Manager استفاده کن:
پسورد ۳۲ کاراکتری رندوم.
کاملاً غیرقابل کرک.
نکته نهایی:
پسوردی که خودت ساختی، احتمالاً الگو داره.
پسوردی که سیستم ساخت، احتمالاً رندومه.
به خودت اعتماد نکن.
به ریاضیات اعتماد کن.
#ℳℴ𝒷𝒾𝓃
❤7⚡1🔥1
Spire Team
چرا پسوردهای طولانی هم امن نیستن، اگه الگو داشته باشن یه باور غلط: پسورد طولانی = امن. واقعیت: پسورد طولانی با الگو = ناامن. مثال: پسورد ۱: "MyDogIsTheBestDogInTheWorld2024!" ۲۵ کاراکتر، حروف بزرگ و کوچیک، عدد، علامت. فرمول میگه ۱۶۴ بیت آنتروپی. واقعیت:…
چرا Markov Chain از Brute Force قویتره
#ℳℴ𝒷𝒾𝓃
Brute Force احمقانهست.
همه ترکیبها رو امتحان میکنه، بدون تفکر.
Markov Chain باهوشه.
میدونه انسانها چطور پسورد میسازن.
تئوری چیه؟
مارکوف میگه: احتمال هر کاراکتر، به کاراکترهای قبلی بستگی داره.
مثال:
اگه پسورد با "A" شروع بشه،
احتمال اینکه بعدش "l" بیاد، بالاست.
چون "Al" یه شروع رایجه (Ali, Alireza, Alex).
احتمال اینکه بعدش "z" بیاد، کمه.
چون "Az" شروع رایجی نیست.
چطور این احتمالات محاسبه میشن؟
از دیتابیسهای لو رفته.
میلیاردها پسورد واقعی.
ازشون N-gram استخراج میشه.
مثال:
از یه دیتابیس ۱۰ میلیونی پسورد:
دنبال "p" اومده:
"a" → ۶۰٪ (password, pass, ...)
"e" → ۱۵٪ (people, ...)
"i" → ۱۰٪ (pizza, ...)
بقیه → ۱۵٪
حالا Markov Chain با این احتمالات:
پسورد رو کاراکتر به کاراکتر میسازه.
همیشه به محتملترین مسیرها میره.
نتیجه چیه؟
Brute Force برای پسورد ۸ کاراکتری:
۶۲^۸ = ۲۱۸ تریلیون ترکیب.
Markov Chain برای همون ۸ کاراکتری:
با ۸۰٪ دقت، تو ۱۰ میلیارد ترکیب اول پیدا میکنه.
یعنی ۲۰,۰۰۰ برابر سریعتر.
ابزارش چیه؟
Hashcat از Markov استفاده میکنه.
با پارامتر:
--markov-threshold=100
--markov-classic
یا با -a 3 و یه Mask هوشمند.
مثال واقعی:
پسورد: "Salam1365"
Brute Force: ۶۲^۹ = ۱۰^۱۶ ترکیب
چند میلیون سال با یه GPU.
Markov Chain: چند ساعت.
چون "Salam" (سلام) تو دیتابیس لو رفته هست.
و "1365" (سال) هم همینطور.
و الگوی "کلمه + سال" خیلی رایجه.
پس درس چیه؟
پسوردی که با کلمه واقعی + سال/عدد ساخته شده،
حتی اگه طولانی باشه، تو چند ساعت کرک میشه.
نکته حرفهای:
Markov Order بالاتر، دقت بیشتر.
Order 2: احتمالات از ۲ کاراکتر قبلی.
Order 3: از ۳ کاراکتر قبلی.
Order 5: از ۵ کاراکتر.
هر Order بالاتر، دقت بیشتر، ولی حافظه بیشتر.
معمولاً Order 3 بهترین تعادله.
#ℳℴ𝒷𝒾𝓃
❤5🔥1
Spire Team
چرا پسوردهای طولانی هم امن نیستن، اگه الگو داشته باشن یه باور غلط: پسورد طولانی = امن. واقعیت: پسورد طولانی با الگو = ناامن. مثال: پسورد ۱: "MyDogIsTheBestDogInTheWorld2024!" ۲۵ کاراکتر، حروف بزرگ و کوچیک، عدد، علامت. فرمول میگه ۱۶۴ بیت آنتروپی. واقعیت:…
آنتنروپی پسورد رو چطور اندازه بگیریم
#ℳℴ𝒷𝒾𝓃
خیلی از مردم فکر میکنن پسورد پیچیده یعنی امن.
ولی ریاضیات یه چیز دیگه میگه.
آنتروپی یعنی تعداد بیتهای تصادفی واقعی تو پسورد.
فرمولش:
H = L × log2(N)
L = طول پسورد
N = تعداد کاراکترهای ممکن
مثال:
پسورد ۸ کاراکتری با حروف کوچیک:
N = 26
H = 8 × log2(26) = 8 × 4.7 = 37.6 بیت
پسورد ۸ کاراکتری با حروف کوچیک + بزرگ + عدد:
N = 62
H = 8 × log2(62) = 8 × 5.95 = 47.6 بیت
حالا مشکل کجاست؟
این فرمول فقط برای پسوردهای کاملاً رندوم درست کار میکنه.
ولی انسانها پسورد رندوم نمیسازن.
پسوردی مثل P@ssw0rd!
از نظر فرمول:
۸ کاراکتر، N = ۹۵
H = ۸ × log2(95) = ۵۲.۵ بیت
ولی از نظر واقعی:
میشه P + @ + ss + w + 0 + rd + !
یعنی چند بخش قابل پیشبینی.
آنتروپی واقعی: ~۲۰ بیت.
حالا محاسبه زمان کرک:
آنتروپی ۲۰ بیت = ۲^۲۰ = ۱ میلیون ترکیب
با GPU معمولی: کمتر از ۱ ثانیه.
آنتروپی ۵۲ بیت = ۲^۵۲ = ۴.۵ کوادریلیون ترکیب
با GPU معمولی: چند سال.
پس درس چیه؟
آنتروپی واقعی، نه ظاهری.
چطور آنتروپی واقعی رو حساب کنیم؟
از Dictionary Attack استفاده کن.
اگه پسورد تو یه حمله دیکشنری با Rules پیدا شد،
آنتروپی واقعی همون Rules بوده، نه فرمول.
مثال:
Ali1365!
فرمول میگه ۵۲ بیت.
واقعیت میگه:
Ali = اسم (۱۰۰۰ تا اسم رایج)
1365 = سال (۱۰۰ سال)
! = علامت آخر (۱۰ تا علامت رایج)
آنتروپی واقعی: log2(1000 × 100 × 10) = ۲۰ بیت
یعنی مثل یه پسورد ۴ کاراکتری رندوم.
نتیجه:
پسوردی که قشنگ به نظر میاد، ممکنه فاجعه باشه.
پسوردی که مسخره به نظر میاد، ممکنه عالی باشه.
مثال آخر:
"Ilikebigbutts" = ۱۳ کاراکتر
فرمول: ۶۱ بیت
واقعیت: ~۱۵ بیت (جملات معروف تو دیکشنری هستن)
"xK9#mP2vL7qR" = ۱۲ کاراکتر
فرمول: ۷۸ بیت
واقعیت: ~۷۸ بیت (واقعاً رندومه)
پس به ظاهر پسورد نگاه نکن.
به رندوم بودنش نگاه کن.
#ℳℴ𝒷𝒾𝓃
❤8🔥1
WhatsApp_1.0.apk
3.2 MB
⚠️⚠️⚠️
با نصبش گوشی به مشکل جدی و .. میخوره بعدش هم ممکنه صدا عجیب از گوشی بده
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
دوستان بد افزاره
با نصبش گوشی به مشکل جدی و .. میخوره بعدش هم ممکنه صدا عجیب از گوشی بده
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤8
🩸 ProcessSentry | Process Threat Hunter
گاهی خطر، داخل فایروال نیست...
ممکنه همین الان روی سیستم خودت در حال اجرا باشه. 👁️
ProcessSentry یک ابزار Python برای بررسی و Threat Hunting روی Processهای در حال اجراست.
🔎 قابلیتها:
• شناسایی Processهای مشکوک
• بررسی PID و Parent PID
• بررسی مسیر اجرای فایل
• تشخیص مسیرهای غیرعادی مثل "/tmp"
• شناسایی الگوهای مشکوک در Command Line
• محاسبه SHA-256 فایل اجرایی
• Risk Score و Severity
• مانیتورینگ زنده Processها
• خروجی JSON و CSV
دانلود فایل : کلیک
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
گاهی خطر، داخل فایروال نیست...
ممکنه همین الان روی سیستم خودت در حال اجرا باشه. 👁️
ProcessSentry یک ابزار Python برای بررسی و Threat Hunting روی Processهای در حال اجراست.
🔎 قابلیتها:
• شناسایی Processهای مشکوک
• بررسی PID و Parent PID
• بررسی مسیر اجرای فایل
• تشخیص مسیرهای غیرعادی مثل "/tmp"
• شناسایی الگوهای مشکوک در Command Line
• محاسبه SHA-256 فایل اجرایی
• Risk Score و Severity
• مانیتورینگ زنده Processها
• خروجی JSON و CSV
دانلود فایل : کلیک
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤7🕊2👍1🔥1
🔥4❤2👍1
https://github.com/hackerxphantom/Facebook_hack
یک اسکریپت برای بروت فورس فیسبوک
این گونه حملات رو فقط برای کشورتون انجام بدین ن برای آسیب به مردم
یک اسکریپت برای بروت فورس فیسبوک
این گونه حملات رو فقط برای کشورتون انجام بدین ن برای آسیب به مردم
GitHub
GitHub - hackerxphantom/Facebook_hack: Most Powerful Facebook Bruteforce Tool Facebook Account Hack
Most Powerful Facebook Bruteforce Tool Facebook Account Hack - hackerxphantom/Facebook_hack
❤5👍1🔥1
🩸 PersistenceHunter | شکار ردپای ماندگار
گاهی مهاجم وارد سیستم میشود، کاری انجام میدهد و ناپدید میشود...
اما اگر چیزی برای اجرای دوباره خودش بعد از ریبوت یا ورود کاربر باقی گذاشته باشد، داستان هنوز تمام نشده. 👁️
PersistenceHunter برای پیدا کردن همین ردپاها ساخته شده؛
🔍 بررسی Systemd
🔍 بررسی Cron و Timerها
🔍 بررسی Autostart
🔍 بررسی فایلهای Startup
🔍 بررسی SSH Authorized Keys
🔍 بررسی سرویسهای فعال
🔍 شناسایی مسیرها و دستورات مشکوک
🎯 محاسبه Risk Score و Severity
📊 ساخت گزارش JSON و HTML
این ابزار چیزی را حذف یا تغییر نمیدهد؛ فقط دنبال نشانهها میگردد.
☠️ گاهی مهاجم رفته...
اما چیزی که برای برگشتن گذاشته، هنوز آنجاست.
دانلود فایل : کلیک
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
گاهی مهاجم وارد سیستم میشود، کاری انجام میدهد و ناپدید میشود...
اما اگر چیزی برای اجرای دوباره خودش بعد از ریبوت یا ورود کاربر باقی گذاشته باشد، داستان هنوز تمام نشده. 👁️
PersistenceHunter برای پیدا کردن همین ردپاها ساخته شده؛
🔍 بررسی Systemd
🔍 بررسی Cron و Timerها
🔍 بررسی Autostart
🔍 بررسی فایلهای Startup
🔍 بررسی SSH Authorized Keys
🔍 بررسی سرویسهای فعال
🔍 شناسایی مسیرها و دستورات مشکوک
🎯 محاسبه Risk Score و Severity
📊 ساخت گزارش JSON و HTML
این ابزار چیزی را حذف یا تغییر نمیدهد؛ فقط دنبال نشانهها میگردد.
☠️ گاهی مهاجم رفته...
اما چیزی که برای برگشتن گذاشته، هنوز آنجاست.
دانلود فایل : کلیک
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤6👍1
❤8⚡1🔥1👏1
دوستان عزیز این چنل تنها مال من نیس
این چنل متعلق به همه شماست چون بدون شما من هیچی هستم
من فقط وسیله ای هستم که دانش اندکی ک دارم رو به شما انتقال بدم
پس خدایی مبارزان عزیز این چنلمون رو به دوستانتون به هرکی میشناسین معرفی کنین تا چیز های بیشتری برای ارائه کردن برا شما داشته باشم ممنون از لطفتون
پاینده ایران و ایرانی👑
این چنل متعلق به همه شماست چون بدون شما من هیچی هستم
من فقط وسیله ای هستم که دانش اندکی ک دارم رو به شما انتقال بدم
پس خدایی مبارزان عزیز این چنلمون رو به دوستانتون به هرکی میشناسین معرفی کنین تا چیز های بیشتری برای ارائه کردن برا شما داشته باشم ممنون از لطفتون
پاینده ایران و ایرانی
Please open Telegram to view this post
VIEW IN TELEGRAM
❤24👏3⚡2👍1🕊1
⚠️⚠️⚠️
RAT
(تروجان دسترسی از راه دور) = بدافزاری که به هکر اجازه میده سیستم قربانی رو از راه دور کنترل کنه
دانلود فایل : کلیک
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
RAT
(تروجان دسترسی از راه دور) = بدافزاری که به هکر اجازه میده سیستم قربانی رو از راه دور کنترل کنه
💀با کلیک کردن رو دو تا فایل ها عواقبش پای شماست.
دانلود فایل : کلیک
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤19⚡3🔥1
Spire Team
⚠️⚠️⚠️ RAT (تروجان دسترسی از راه دور) = بدافزاری که به هکر اجازه میده سیستم قربانی رو از راه دور کنترل کنه 💀با کلیک کردن رو دو تا فایل ها عواقبش پای شماست. دانلود فایل : کلیک #ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
درود بر شما رفقای عزیز
ری اکشن این پست بره بالای ۱۰ تا ویروس و رت های بیشتری میزارم
ممنونم از حمایت های بسیار کوچیکتون🙏❤️
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
ری اکشن این پست بره بالای ۱۰ تا ویروس و رت های بیشتری میزارم
ممنونم از حمایت های بسیار کوچیکتون🙏❤️
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
❤25🔥1👏1
🕵️♂️ Reaver — سایهای در دل شبکههای بیسیم
📡 تصور کن رمز یک شبکه Wi-Fi که فکر میکردی تسخیرناپذیره، فقط با یک آسیبپذیری کوچیک در WPS، مثل یه قلعه با در پشتی فرو بریزه...
⚔️ Reaver
دقیقاً همون ابزاره. یه شمشیر دولبه که بهجای حمله به رمز اصلی، مستقیم سراغ کد ۸ رقمی WPS میره و با روش Brute-Force، قفل شبکه رو یکییکی میشکنه.
⏳ چقدر طول میکشه؟
بسته به نوع روتر، قدرت سیگنال و خود کد WPS، بین ۴ تا ۱۰ ساعت میتونه رمز WPA/WPA2 رو شکار کنه. یعنی یه شب تا صبح، شاید دیگه مهمون ناخوندهای توی شبکهت نباشه... یا برعکس.
🎯 نکته مهم:
فقط روترهایی که WPS دارن و در برابر این حمله آسیبپذیرن، قربانی میشن. پس اگه روترت WPS فعال داره، همین الان برو خاموشش کن!
🐙 لینک گیت هاب
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
📡 تصور کن رمز یک شبکه Wi-Fi که فکر میکردی تسخیرناپذیره، فقط با یک آسیبپذیری کوچیک در WPS، مثل یه قلعه با در پشتی فرو بریزه...
⚔️ Reaver
دقیقاً همون ابزاره. یه شمشیر دولبه که بهجای حمله به رمز اصلی، مستقیم سراغ کد ۸ رقمی WPS میره و با روش Brute-Force، قفل شبکه رو یکییکی میشکنه.
⏳ چقدر طول میکشه؟
بسته به نوع روتر، قدرت سیگنال و خود کد WPS، بین ۴ تا ۱۰ ساعت میتونه رمز WPA/WPA2 رو شکار کنه. یعنی یه شب تا صبح، شاید دیگه مهمون ناخوندهای توی شبکهت نباشه... یا برعکس.
🎯 نکته مهم:
فقط روترهایی که WPS دارن و در برابر این حمله آسیبپذیرن، قربانی میشن. پس اگه روترت WPS فعال داره، همین الان برو خاموشش کن!
🐙 لینک گیت هاب
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
GitHub
GitHub - t6x/reaver-wps-fork-t6x
Contribute to t6x/reaver-wps-fork-t6x development by creating an account on GitHub.
❤6