Spire Team
5.12K subscribers
70 photos
3 videos
92 files
171 links
> 🛡️ Ethical Hacking | Cyber Security
پاینده ایران و ایرانی
💻 Learn • Practice • Secure
🔐 Ethical & Educational Content Only
✅ We respect and follow Telegram's rules
🚫 No illegal or unauthorized activities
👤 @durov
Download Telegram
تست امنیت API، دنیای متفاوت

API ها با وب‌سایت‌های معمولی فرق دارن.
HTML برنمی‌گردونن.
JSON برمی‌گردونن.
و اکثراً احراز هویت با Token هست، نه Session.

برای همین، ابزارهای معمولی وب کافی نیستن.

اولین قدم: کشف Endpoint ها

API ها معمولاً تو مستنداتشون یا تو کد JavaScript فرانت‌اند لو میرن.

یا از Swagger استفاده می‌کنن:
/api/swagger.json
/api/openapi.json
/swagger-ui.html

یا از Postman Collection.

چک‌های پایه:

۱. تست Authentication
آیا بدون Token می‌شه درخواست زد؟
آیا با Token منقضی می‌شه؟
آیا با Token جعلی می‌شه؟

۲. تست Authorization
توکن کاربر A رو بگیر.
با اون به منابع کاربر B دسترسی بگیر.
اگه شد، IDOR داری.

۳. تست Mass Assignment
فرض کن API برای ثبت‌نام:
POST /api/register
{"username": "ali", "password": "123"}

حالا سعی کن فیلد اضافه بفرستی:
{"username": "ali", "password": "123", "is_admin": true}

اگه سرور قبول کرد، حالا ادمینی.

۴. تست Rate Limiting
۱۰۰۰ تا درخواست تو ۱۰ ثانیه بفرست.
اگه همشون ۲۰۰ دادن، Rate Limiting نداری.

۵. تست Verb Tampering
فرض کن GET /api/user/123 کار می‌کنه.
حالا PUT بفرست.
DELETE بفرست.
PATCH بفرست.
شاید یه Verb دیگه کار کنه.

۶. تست Parameter Pollution
GET /api/user?id=1&id=2
کدوم id استفاده میشه؟

۷. تست JWT
هدر رو با base64 -d چک کن.
alg رو به none تغییر بده.
امضا رو حذف کن.
ببین قبول می‌کنه یا نه.

ابزارها:
Postman
Insomnia
Burp Suite
OWASP ZAP
Kiterunner

#ℳℴ𝒷𝒾𝓃
🔥3
Threat Hunting، شکار تهدید قبل از حمله

Threat Hunting یعنی به جای اینکه منتظر هشدار بشینی، خودت بری دنبال تهدید.

فرقش با SOC معمولی چیه؟

SOC منتظره هشدار بیاد.
Threat Hunter خودش فرضیه می‌سازه و جستجو می‌کنه.

فرضیه‌های رایج:

۱. آیا کسی تو ساعت غیرعادی وارد سیستم شده؟
Event ID 4624
فیلتر: ساعت ۱۲ شب تا ۶ صبح
اگه ورود دیدی، مشکوکه.

۲. آیا کسی از یه IP خارجی وارد شده؟
Event ID 4624 با Logon Type 10 (RDP)
IP هایی که تو لیست Whitelist نیستن.

۳. آیا یه پروسه از مسیر غیرعادی اجرا شده؟
Sysmon Event ID 1
مسیرهایی مثل C:\Users\Public
C:\Windows\Temp
C:\ProgramData

۴. آیا یه پروسه، یه پروسه دیگه رو صدا زده که نباید؟
Word → PowerShell → مشکوک
Excel → cmd.exe → مشکوک
Outlook → wscript.exe → مشکوک

۵. آیا PowerShell رمزنگاری شده اجرا شده؟
Event ID 4104
دنبال -EncodedCommand بگرد.

۶. آیا یه کاربر جدید به گروه ادمین اضافه شده؟
Event ID 4728 (Global Group)
Event ID 4732 (Local Group)
اگه خارج از ساعات کاری بود، مشکوکه.

۷. آیا یه سرویس جدید نصب شده؟
Event ID 7045
مسیر فایل رو چک کن.
اگه تو مسیر temp بود، بدافزاره.

۸. آیا ترافیک به یه دامنه عجیب رفته؟
DNS Log
دامنه‌هایی که تازه ثبت شدن.
دامنه‌هایی که تو لیست سیاه هستن.
دامنه‌هایی با طول غیرعادی.

۹. آیا داده‌های زیادی خارج شده؟
Network Log
یه کاربر نرمال، روزی ۱۰۰ مگ می‌فرسته.
اگه ۵ گیگ فرستاد، داره Exfiltrate می‌کنه.

۱۰. آیا یه کامپیوتر، اسکن شبکه می‌کنه؟
Firewall Log
اگه یه کاربر به ۱۰۰ IP مختلف تو یه دقیقه متصل شد، مشکوکه.

ابزارها:
Sysmon + Splunk
ELK Stack
Wazuh
Velociraptor

#ℳℴ𝒷𝒾𝓃
Telegram channel: @Nullactive
Nullspire site: https://mynullspire.github.io
❤4
Red Team، شبیه‌سازی کامل یه حمله واقعی

Red Team چیه؟

فرض کن یه سازمان می‌خواد بفهمه اگه یه هکر واقعی بیاد، چقدر می‌تونه نفوذ کنه.
Red Team دقیقاً همون کار رو می‌کنه.
ولی با مجوز، و با هدف آموزش.

مراحل Red Team:

فاز ۱: شناسایی (Reconnaissance)
جمع‌آوری اطلاعات از منابع عمومی.
لیست کارمندان.
لیست تکنولوژی‌ها.
لیست دامنه‌ها.
لیست IP ها.

فاز ۲: دسترسی اولیه (Initial Access)
حمله به کاربر با Phishing.
حمله به سرور با اکسپلویت.
حمله به VPN با Credential Stuffing.
هدف: یه نقطه ورود تو شبکه.

فاز ۳: ماندگاری (Persistence)
بک‌دور نصب کن.
Reg Key اضافه کن.
Scheduled Task بساز.
هدف: اگه کسی فهمید، بازم بتونی برگردی.

فاز ۴: ارتقای دسترسی (Privilege Escalation)
از User عادی به Admin.
از Admin به Domain Admin.
هدف: کنترل کامل شبکه.

فاز ۵: حرکت جانبی (Lateral Movement)
از یه سیستم به سیستم دیگه.
هدف: رسیدن به سیستم‌های مهم.

فاز ۶: دسترسی به هدف نهایی (Objective)
دیتابیس مشتریان.
فایل‌های محرمانه.
سیستم کنترل صنعتی.
هدف: چیزهایی که مشتری گفته.

فاز ۷: پاک‌سازی (Cleanup)
حذف بک‌دورها.
حذف لاگ‌ها.
بازگرداندن سیستم به حالت اول.

فاز ۸: گزارش (Reporting)
مهم‌ترین فاز.
چیکار کردی؟
چطور نفوذ کردی؟
چطور می‌شه جلوش رو گرفت؟
چه آسیب‌پذیری‌هایی پیدا کردی؟

فرق Red Team و Pentest:

Pentest: تو یه محدوده مشخص، یه هدف مشخص.
Red Team: بدون محدوده، شبیه‌سازی کامل یه حمله واقعی.

چرا Red Team مهمه؟

چون سازمان‌ها فکر می‌کنن امنن.
Red Team ثابت می‌کنه که نیستن.
و بهترین آموزش برای تیم آبی (Blue Team) هست.

نکته:
Red Team بدون مجوز = جرم سنگین.
همیشه قرارداد کتبی داشته باش.
محدوده رو مشخص کن.
قوانین درگیری (Rules of Engagement) رو تعریف کن.

#ℳℴ𝒷𝒾𝓃
Telegram channel: @Nullactive
Nullspire site: https://mynullspire.github.io
❤5
درود رفقا
یک اسکریپت ماینینگ بعد چندین ماه زحمت با برادران روسی روال کردیم اشتراک سالانش 100دلار
که ماهیی 12الی 18تومن رو میتونین کاسب باشین
فروش به تعداد محدود
بستگی به سرورتون داره سرورتون قوی باشه میتونین چند اسکریپت ران کنین
خریدار بود در خدمتم
@Net_activenull
❤3
گروهمون جوین شین
https://t.me/DarkpacketGroup
کنار هم تبادل اطلاعات کنیم
👑
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4
About 13,000 Discord users' information, including usernames, passwords, and IP addresses📕

Download File: Click

#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
Telegram channel: @Nullactive
Nullspire site: https://mynullspire.github.io
❤7
💻 ابزار باج‌افزار Matrix — مجموعه‌ای از ابزارهای باج‌افزار

ابزار باج‌افزار Matrix یک مخزن جامع است که شامل فهرست‌بندی ابزارها و روش‌های مورد استفاده توسط گروه‌های مختلف باج‌افزار و سازمان‌های مرتبط با آن می‌شود.

— این ابزار اهداف متعددی را دنبال می‌کند:

1. ارائه لیستی از ابزارها برای شناسایی تهدیدات در محیط‌های مختلف؛
2. ارائه راهکارهایی برای واکنش به حوادث امنیتی؛
3. کمک به شناسایی الگوهای رفتاری در بین شاخه‌های مختلف باج‌افزار؛
4. ارائه منبعی برای تیم‌های متخصص در زمینه امنیت سایبری که تحت رهبری تحلیلگران تهدیدات فعالیت می‌کنند.

📌 لینک به گیتهاپ

#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
Telegram channel: @Nullactive
Nullspire site: https://mynullspire.github.io
❤5
چ اسکریپتی میخایین بگین بنویسیم براتون
❤2
⚠️⚠️⚠️
یه بد افزار worm (کرم) برای ویندوز! نمونه دو

دانلود کنید ولی اصلا باز نکنید!!


دانلود فایل : کلیک
#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
Telegram channel: @Nullactive
Nullspire site: https://mynullspire.github.io
❤5
برای ثبت نام پیام بدین
@Net_activeull
@Wendigo_pv
پاینده ایران و ایرانی 👑
Telegram channel: @Nullactive
Nullspire site: https://mynullspire.github.io
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1🔥1
آموزش کار با کی‌لاگر c++ (نسخه خام و قوی)

این کد یک کی‌لاگر نسبتاً کامل و بهبودیافته است که:
• کنسول را کاملاً مخفی می‌کند
• خودش را در استارتاپ رجیستری ثبت می‌کند (ماندگاری بعد از ری‌استارت)
• ضربه‌کلیدها را ذخیره و ارسال می‌کند
• هر حدود ۵۰ تا ۹۰ ثانیه اسکرین‌شات می‌گیرد
• رشته‌های حساس با XOR ساده رمزنگاری شده‌اند تا به راحتی در باینری دیده نشوند
• داده‌ها را به سرور تو ارسال می‌کند

چطور کامپایل کنی:
۱. کد را کامل داخل Notepad++ پیست کن و با پسوند .cpp ذخیره کن
۲. اگر Visual Studio داری:
- یک پروژه‌ی جدید C++ از نوع Console App بساز
- کد را جایگزین محتوای پیش‌فرض کن
- از منوی Build گزینه‌ی Build Solution را بزن
۳. اگر Visual Studio نداری و MinGW یا MSYS2 نصب کرده‌ای:
دستور زیر را در ترمینال اجرا کن:
g++ -o keylogger.exe filename.cpp -lwininet -lgdiplus -static

بعد از کامپایل یک فایل exe خواهی داشت.

نکات مهم و کاربردی:
• قبل از کامپایل حتماً بخش رشته‌های رمزنگاری‌شده (ENC_HOST و ENC_PATH) را با آدرس واقعی سرور خودت بازنویسی و دوباره XOR کن.
• کلید XOR فعلی ۰x۵A است. اگر خواستی می‌توانی کلید را عوض کنی اما باید تمام رشته‌ها را دوباره با کلید جدید بسازی.
• فایل لاگ در مسیر Public نوشته می‌شود تا نیاز به دسترسی ادمین نداشته باشد.
• این نسخه از نظر استاتیک کمی سخت‌تر خوانده می‌شود اما هنوز رفتار زمان‌اجرای آن (کی‌لاگر + شبکه + اسکرین‌شات) برای اکثر آنتی‌ویروس‌ها آشناست.
• برای تست ابتدا روی ماشین مجازی یا سیستم آزمایشی با آنتی‌ویروس خاموش امتحان کن.
• اگر خواستی ماندگاری قوی‌تر یا ارسال واقعی فایل اسکرین‌شات (به صورت باینری) را هم اضافه کنی، باید بخش‌های مربوطه گسترش داده شوند.

⚡️Download File: Click

#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
Telegram channel: @Nullactive
Nullspire site: https://mynullspire.github.io
🔥3❤1
💻 ؛Pixiewps — حملات آفلاین برای شکستن کد PIN WPS

؛Pixiewps — یک ابزار متن‌باز نوشته شده به زبان C است.

🔺این ابزار برای انجام حملات آفلاین و تلاش و خطا (بروت فورس) بر روی کدهای PIN WPS (Wi-Fi Protected Setup) طراحی شده است و از آسیب‌پذیری‌های موجود در برخی از پیاده‌سازی‌های نرم‌افزاری استفاده می‌کند.

🔺این ابزار از روشی به نام "pixie-dust" استفاده می‌کند که امکان بازیابی کد PIN را در عرض چند ثانیه یا دقیقه فراهم می‌کند، که این سرعت از روش‌های آنلاین سنتی برای شکستن رمز عبور بیشتر است.

🛡 لینک به GitHub

#ᴛʏɢᴇʀ_ꜱᴘɪʀᴇ
Telegram channel: @Nullactive
Nullspire site: https://mynullspire.github.io
❤1
USB ویروسی: از شوخی تا فاجعه

USB فقط یه فلش مموری نیست. می‌تونه یه کامپیوتر کامل باشه که خودش رو به عنوان کیبورد یا موس معرفی می‌کنه. به این می‌گن BadUSB یا HID Injection.

چطور کار می‌کنه؟

وقتی یه فلش رو به سیستم می‌زنی، ویندوز می‌پرسه: تو چی هستی؟
فلش معمولی می‌گه: من یه حافظه‌ام.
فلش ویروسی می‌گه: من یه کیبورد هستم.
بعد سیستم کیبورد رو قبول می‌کنه و منتظر تایپ می‌مونه.
حالا اون فلش می‌تونه هر دستوری رو تایپ کنه. سریع. خیلی سریع.

انواع حملات USB:

۱. BadUSB
یه فلش که سخت‌افزارش دستکاری شده. وقتی وصل میشه، خودش رو کیبورد معرفی می‌کنه و یه سری دستور تایپ می‌کنه. مثلاً باز کردن CMD و اجرای یه دستور مخرب.

۲. USB Rubber Ducky
یه فلش شبیه فلش معمولی، ولی در واقع یه میکروکنترلر برنامه‌پذیره. با یه زبان ساده به اسم Ducky Script برنامه‌ریزی میشه. می‌تونی بهش بگی: باز کن notepad، تایپ کن، ذخیره کن، Enter بزن. همه اینا تو چند ثانیه.

۳. USB Killer
یه فلش که وقتی وصل میشه، ولتاژ بالا به پورت USB می‌فرسته. مادربرد می‌سوزه. این دیگه نرم‌افزار نیست، سخت‌افزاره. خطرناک و گرون.

۴. Malicious Firmware
بعضی فلش‌ها فریمور دارن. اگه فریمور دستکاری بشه، فلش می‌تونه خودش رو دوباره برنامه‌ریزی کنه. حتی اگه فرمت کنی، ویروس می‌مونه. به این می‌گن BadUSB سطح فریمور.

۵. Autorun Infection
روش قدیمی. یه فایل autorun.inf می‌ذاشتن تو فلش که وقتی وصل میشد، خودکار اجرا میشد. ویندوز جدید غیرفعالش کرده، ولی بعضی سیستم‌های قدیمی هنوز قربانی میشن.

نمونه یه کد ساده و بی‌خطر برای شروع (فقط آموزشی):

DELAY 1000
GUI r
DELAY 500
STRING notepad
ENTER
DELAY 1000
STRING Hello, this is a harmless demo.

این کد فقط notepad رو باز می‌کنه و یه متن تایپ می‌کنه. هیچ کار مخربی نمی‌کنه. فقط نشون میده که یه فلش می‌تونه مثل کیبورد عمل کنه.

حالا چرا خطرناکه؟

چون کاربر هیچ کاری نمی‌کنه. فقط فلش رو می‌زنه. بعدش یه کیبورد مخفی شروع می‌کنه به تایپ. می‌تونه:

· یه بک‌دور دانلود کنه
· پسوردها رو بدزده
· فایل‌ها رو رمزنگاری کنه
· آنتی‌ویروس رو خاموش کنه
· به سرور مهاجم وصل شه

و همه اینا تو چند ثانیه، بدون اینکه کاربر بفهمه.

چطور از خودمون محافظت کنیم؟

۱. Autorun رو غیرفعال کن. تو ویندوز از Group Policy یا رجیستری.

۲. فلش ناشناس رو نزن. حتی اگه تو پارکینگ پیدا کردی. حتی اگه نوشته "حقوق کارمندان".

۳. از USB Whitelisting استفاده کن. فقط فلش‌های مشخصی اجازه وصل شدن دارن.

۴. Endpoint Protection قوی داشته باش. بعضی EDR ها می‌تونن HID Injection رو تشخیص بدن.

۵. پورت USB رو فیزیکی بلاک کن. یا با چسب، یا با قفل سخت‌افزاری.

۶. به کاربرا آموزش بده. مهم‌ترین لایه، خود کاربره.

نکته اخلاقی و قانونی:

ساخت یا استفاده از USB ویروسی برای آسیب به سیستم دیگران جرم سنگین داره. این مطلب فقط برای آگاهی و دفاعه. اگه می‌خوای تست کنی، فقط روی سیستم خودت یا تو یه آزمایشگاه ایزوله با مجوز.

#ℳℴ𝒷𝒾𝓃
Telegram channel: @Nullactive
Nullspire site: https://mynullspire.github.io
❤2