Try Hack Box
6.39K subscribers
724 photos
69 videos
134 files
735 links
1 Nov 2020
1399/08/11


🔴 THB | Offensive Security

آموزش، تحقیق و تجربه عملی در امنیت تهاجمی

Penetration Testing · Red Teaming · AI Security

🎯 یاد بگیر. آزمایش کن. حرفه‌ای شو.
Download Telegram
معماری RAG: طراحی، امنیت و حملات

RAG (Retrieval-Augmented Generation) یک معماری ترکیبی است که بازیابی اطلاعات (Retrieval) را با تولید زبان طبیعی (Generation) ادغام می‌کند تا پاسخ‌های دقیق‌تر و مبتنی بر داده تولید کند.

اجزای اصلی معماری

1. Query Encoder: تبدیل پرسش کاربر به Vector Embedding معنایی.
2. Retriever: جستجو در Vector Database (مانند FAISS یا ChromaDB) برای یافتن اسناد مرتبط.
3. Generator: مدل زبانی (مانند GPT یا BART) که پاسخ را بر اساس اسناد بازیابی‌شده تولید می‌کند.
4. Knowledge Base: مخزن خارجی اسناد متنی که دانش سیستم را به‌روز نگه می‌دارد.

فرآیند عملیاتی

کاربر سوال می‌پرسد → سوال به بردار تبدیل می‌شود → Retriever اسناد مرتبط را بازیابی می‌کند → Generator پاسخ نهایی را تولید می‌کند.

حملات رایج به RAG

1. Knowledge Poisoning: تزریق داده‌های مخرب به پایگاه دانش برای انحراف پاسخ‌ها.
2. Indirect Prompt Injection: دستکاری ورودی کاربر برای تغییر رفتار Retriever یا Generator.
3. Cross-Tenant Leakage: دسترسی غیرمجاز به داده‌های کاربران دیگر در سیستم‌های چندمستاجره.

چالش‌های امنیتی

- Data Integrity: اطمینان از صحت و اعتبار اسناد بازیابی‌شده.
- Access Control: جلوگیری از دسترسی به داده‌های حساس یا طبقه‌بندی‌شده.
- Hallucination Mitigation: کاهش توهم‌های مدل با استفاده از منابع معتبر.

معماری RAG با ترکیب Semantic Search و Language Generation، پل میان دانش خارجی و قدرت تولید مدل‌های زبانی است، اما نیازمند لایه‌های دفاعی چندگانه برای مقابله با حملات نوظهور است.

🔥 اولین کانال فارسی زبان در AI Security .

@TryHackBox
@RadioZeroPod
@AiTHB
@TryHackBoxOfficial
5
Forwarded from Try Hack Box
Media is too big
VIEW IN TELEGRAM
📌 دوره: راهنمای جامع ابزار Mimikatz

💢 توضیحات دوره: Mimikatz بدون شک یکی از مهم‌ ترین و موثرترین ابزارهایی است که در دنیای امنیت سایبری و عملیات تیم قرمز مورد استفاده قرار می‌ گیرد.این ابزار توسط برنامه‌ نویس فرانسوی Benjamin Delpy ایجاد شد.او در ابتدا Mimikatz را برای یادگیری عمیق‌ تر زبان C و درک بهتر مکانیزم‌ های امنیتی ویندوز توسعه داد.

این ابزار با بهره‌ برداری هوشمند از ضعف‌ های موجود در معماری ویندوز،مجموعه‌ای از حملات مهم و پرکاربرد را به صورت یکپارچه و آماده ارائه می‌ دهد. Mimikatz کار را برای متخصصان بسیار آسان‌ تر کرده است؛به شکلی که بدون نیاز به دانش بسیار تخصصی از ساختارهای داخلی،می‌ توان از آن برای گسترش دسترسی در شبکه‌ های مبتنی بر ویندوز استفاده کرد.این ابزار همچنان فعالانه به‌ روزرسانی می‌شود و تکنیک‌ های جدید به آن اضافه می‌ گردد.


📌 توضیحات کامل

مدرس : مهندس سجاد تیموری
مدت زمان دوره : ۵ ساعت ۲۰ دقیقه
دوره : آفلاین
دوره دارای گروه پشتیبانی می باشد.

💰 قیمت :     ۲,۰۰۰,۰۰۰  تومان
💰 با تخفیف ویژه : ۱,۲۵۰,۰۰۰ تومان

📌 جهت خرید،به ایدی زیر پیام دهید:

@ThbxSupport
Group
@TryHackBox
👍3👎2
دوستان اگر علاقه مند به فعالیت در تیم ما هستید البته به صورت داوطلب ، پیام دهید :
@ThbxSupport
👎3
TryHackBox CTF 1.zip
26.5 KB
TryHackBox #CTF #1
سطح : خیلی آسان
یه چالش امنیت سایبری آماده کردیم! دو فایل زیر رو دانلود کنید و فلگ رو پیدا کنید 👇

/ TryHackBox CTF 1.Zip
|
| __ tryhackbox_challenge.png
|_ _ challenge.zip

راهنمای چالش:

۱. فایل challenge.zip رمزدار هست.
۲. رمز داخل فایل tryhackbox_challenge.png هست دقت کنید که همه‌ چیز تو یه عکس همیشه فقط ظاهرش نیست .
۳. وقتی زیپ رو باز کردید، داخلش یه متن هست که هنوز فلگ نهایی نیست یه مرحله دیکد دیگه لازمه.
فرمت فلگ:
TryHackBox{...}


ارسال فلگ به :
@Unique_exploitbot

#CTF #TryHackBox #CyberSecurity

@TryHackBox
2
فراخوان همکاری داوطلبانه طراح UI/UX

در حال توسعه یک پلتفرم آموزشی امنیت سایبری هستیم و برای تکمیل تیم، از یک طراح UI/UX دعوت می‌کنیم به‌صورت داوطلبانه در کنار ما همکاری کند.

هدف ما طراحی یک رابط کاربری مدرن، ساده و کاربرپسند است که تجربه‌ای حرفه‌ای برای کاربران و علاقه‌مندان حوزه امنیت سایبری فراهم کند.

مهارت‌های موردنیاز

تسلط بر طراحی رابط کاربری (UI)

آشنایی با اصول تجربه کاربری (UX)

توانایی کار با Figma یا ابزارهای مشابه

طراحی صفحات ریسپانسیو و مدرن

آشنایی با Design System و Componentها

اگر به ساخت یک پروژه واقعی، توسعه رزومه و همکاری در کنار یک تیم فعال در حوزه امنیت سایبری علاقه‌مند هستید، خوشحال می‌شویم در کنار ما باشید.

مزایای همکاری


ثبت نام و نقش شما در تیم پروژه و معرفی در بخش همکاران (پس از انتشار)

ساخت نمونه‌کار (Portfolio) واقعی و قابل ارائه

دریافت گواهی همکاری پس از مشارکت مؤثر در پروژه

اولویت برای همکاری‌ های آینده و پروژه‌های تجاری و درآمدزا

امکان شبکه‌ سازی

مشارکت در ساخت محصولی که توسط هزاران کاربر مورد استفاده قرار خواهد گرفت

این همکاری در حال حاضر داوطلبانه است و هدف، ساخت یک پلتفرم آموزشی ارزشمند برای جامعه امنیت سایبری است. اعضای اولیه تیم، نقش مهمی در شکل‌گیری و توسعه آینده این پروژه خواهند داشت و در صورت تبدیل پروژه به یک فعالیت تجاری، اعضای فعال تیم در اولویت همکاری‌ های بعدی خواهند بود.

در صورت تمایل به همکاری، لطفاً از طریق پیام خصوصی با ما در ارتباط باشید.

@ThbxSupport
5
TryHackBox_Challenge01.zip
6.6 KB
🚩 TryHackBox | چالش #1: Broken Login Portal

📂 دسته: Web / SQL Injection
🎯 سطح: متوسط
🏳️ فرمت فلگ: THB{...}

سناریو:

یک شرکت فرضی یک پورتال مدیریت داخلی ساخته و مدعیه که ورودی‌ های کاربر رو فیلتر کرده و امن هست. وظیفه شما به‌ عنوان پنتستر: نشون بدید این ادعا درست نیست.

هدف نهایی: پیدا کردن فلگ مخفی‌ شده در سیستم.

فایل‌ های چالش: 👇 (ضمیمه همین پست)

شامل سورس اپ + Dockerfile برای اجرای آسان + README کامل با راهنمای راه‌اندازی.

نحوه اجرا:
docker build -t tryhackbox-c1 .
docker run -p 5000:5000 tryhackbox-c1

یا
pip install -r requirements.txt
python3 app.py




بعد برید به: http://localhost:5000

فلگ رو دقیقاً با فرمت THB{...} به بات ارسال کنید.
@Unique_exploitbot

راهنمایی هم داخل README هست، اگه گیر کردید نگاه کنید.

موفق باشید!

نظرتون راجب این ctf کامنت کنید .
@TryHackBox
8
Live stream started
Live stream finished (1 hour)
خبرنامه TryHackBox | رادیو زیرو پاد
@RadioZeroPod | @TryHackBox
📌 آیا عامل هوش مصنوعی OpenAI واقعاً Hugging Face را هک کرد؟


در هر قسمت، مهم‌ ترین اخبار و رویدادهای دنیای امنیت سایبری، هوش مصنوعی، هک، آسیب‌پذیری‌ ها و فناوری را به زبان ساده و با تحلیل فنی بررسی میکنیم تا همیشه از آخرین اتفاقات این حوزه باخبر باشید.


🎙 راوی : ARVIN

🆔 @RadioZeroPod
🆔
@TryHackBox
🆔
@TryHackBoxOfficial
🆔
@AiTHB
🚀 دعوت به همکاری داوطلبانه در تیم TryHackBox

آیا به امنیت سایبری، آموزش و اشتراک دانش علاقه‌مند هستید؟

تیم TryHackBox در حال توسعه یک جامعه و پلتفرم تخصصی در حوزه Cyber Security است؛ هدف ما ایجاد بستری برای یادگیری عملی، تولید محتوای تخصصی، انتشار پژوهش‌ ها، پادکست‌ های امنیتی، مسیرهای آموزشی، چالش‌ ها و پروژه‌های فنی است.

برای توسعه تیم، از افراد علاقه‌مند و متخصص دعوت می‌کنیم به صورت داوطلبانه همراه ما باشند.

🔹 موقعیت‌ های همکاری:
RedTeam
Pentest
Ai Security

Networking & linux

📚 تولید محتوا و آموزش
• نویسنده مقالات امنیتی
• مدرس و طراح مسیرهای یادگیری
• مترجم منابع تخصصی
• تولیدکننده محتوای آموزشی
• گوینده و تهیه‌ کننده پادکست‌ های امنیتی
• پژوهشگر و تحلیلگر اخبار و ترندهای امنیت سایبری

💻 توسعه و فناوری

• برنامه‌ نویس Backend / Frontend و Ui
• توسعه ابزارهای امنیتی
• DevOps و زیرساخت
🎯 شرایط همکاری:

علاقه‌مند به رشد جامعه امنیت سایبری
توانایی کار تیمی و مسئولیت‌پذیری
علاقه به یادگیری و انتقال تجربه

🎁 مزایای همکاری:
عضویت در تیم TryHackBox
ساخت رزومه و برند شخصی در حوزه امنیت
معرفی فعالیت‌ ها و دستاوردها در جامعه TryHackBox
همکاری در تولید مقالات، پادکست‌ ها، آموزش‌ ها و پروژه‌های تخصصی
دریافت گواهی همکاری

اگر علاقه‌مند هستید در ساخت یک جامعه امنیتی قدرتمند نقش داشته باشید، خوشحال می‌شویم شما را در تیم TryHackBox ببینیم.

🔗 درخواست همکاری:
@Thbxsupport

#TryHackBox #CyberSecurity #InfoSec #RedTeam #BlueTeam
5
🛡️ا : AMSI Bypass و چالش‌های اجرای PowerShell در محیط‌های ویندوزی

یکی از چالش‌ های مهم در محیط‌ های Windows، درک مکانیزم‌ های دفاعی مانند AMSI (Antimalware Scan Interface) و سیاست‌های اجرایی PowerShell است.

در این پست بررسی کردیم:

🔹 ا : AMSI چیست و چرا بسیاری از تکنیک‌ها و ابزارها بدون در نظر گرفتن آن شناسایی می‌شوند؟
🔹 مهاجمان چگونه با محدودیت‌های امنیتی PowerShell مواجه می‌شوند؟
🔹 روش‌های رایج بررسی و عبور از مکانیزم‌های دفاعی
🔹 نکات مهم اجرایی و همچنین دیدگاه‌های دفاعی برای شناسایی و مقابله

📌 مطالعه کامل در:
https://lnkd.in/p/ds-fzfjj

اگر این نوع محتوا برای شما مفید است، با دنبال کردن صفحه LinkedIn TryHackBox و حمایت از طریق لایک و اشتراک‌گذاری، به رشد این مسیر کمک کنید.
منتظر مطالب تخصصی‌ تر، تحقیقات امنیتی، پادکست‌ ها و محتوای آموزشی جدید باشید.

#TryHackBox #CyberSecurity #PowerShell #AMSI #RedTeam #WindowsSecurity #InfoSec
🔥5
🔥 نکته‌ای برای باگ بانتی: بایپس احراز هویت 

بسیاری از توسعه‌ دهندگان بر روی محافظت‌ های پیچیده در قسمت جلویی (فرانت‌اند) تمرکز می‌کنند، در حالی که قسمت پشتی (بک‌اند) را کاملاً باز می‌ گذارند.

بررسی‌ های سریع که نتیجه‌ بخش هستند:

1. دسترسی مستقیم به بخش مدیریت
   تلاش کنید تا به آدرس‌ های  /admin
،  /dashboard،  /panel،  /cp بدون ورود به سیستم دسترسی پیدا کنید.

   اغلب، هیچ تغییر مسیری (redirect) یا بررسی احراز هویت مناسبی وجود ندارد.

2. بایپس احراز هویت دو مرحله‌ای (2FA)

   - با تغییر درخواست، مرحله‌ی 2FA را دور بزنید (پارامتر 2fa را حذف کنید یا آن را روی true تنظیم کنید).

   - پس از اولین مرحله‌ی موفق، درخواست ورود به سیستم را دوباره ارسال کنید.

   - سعی کنید از پارامترهایی مانند ?bypass=1 یا پارامترهای پنهان مشابه استفاده کنید.

3. افشای توکن بازنشانی رمز عبور

   بررسی کنید که آیا توکن بازنشانی رمز عبور در پاسخ JSON، کد منبع صفحه یا ایمیل تأییدیه قبل از کلیک کاربر بر روی لینک، نمایش داده می‌شود یا خیر.

نکته‌ی مهم: این باگ‌ های "ساده" بسیار رایج‌ تر از اکسپلویت‌ های پیچیده هستند و اغلب منجر به آسیب‌پذیری‌ های حیاتی و بانتی های خوبی می‌ شوند.

آنها را در ابتدای هر برنامه تست کنید.


علاقه خود را به این پست ها با 🔥 نشان دهید.

@TryHackBox
#باگ_بانتی
🔥222👍1
چه پسوردهای ناامنی را استفاده کرده‌اید یا از همکارانتان شنیده‌اید؟

در قسمت نظرات به اشتراک بگذارید 👇



هدف فقط افزایش آگاهی امنیتی است
🔥4
دورک های مفید برای باگ هانترها که می‌توانند از آنها برای پیدا کردن اطلاعات حساس استفاده کنند: 👇🏻

📌 در:

https://lnkd.in/p/dF-jW4mR


اگر این نوع محتوا برای شما مفید است، با دنبال کردن صفحه LinkedIn TryHackBox و حمایت از طریق لایک و اشتراک‌گذاری، به رشد این مسیر کمک کنید.

@TryHackBox
#باگ_بانتی
👍61
📢 فراخوان همکاری داوطلبانه

در حال توسعه یک پلتفرم آموزشی امنیت سایبری هستیم و برای تکمیل تیم، از افراد علاقه‌مند و متخصص دعوت می‌کنیم به‌صورت داوطلبانه در کنار ما همکاری کنند و در ساخت یک پروژه آموزشی ارزشمند برای جامعه امنیت سایبری نقش داشته باشند.

🔹 موقعیت‌های همکاری

🛡 متخصص امنیت وب (Web Security)

اگر در حوزه امنیت وب و تست نفوذ تجربه دارید، به کمک شما برای بررسی، تحلیل و ایمن‌ سازی بخش Authentication و موارد دیگر و طراحی راهکارهای اصولی امنیتی نیاز داریم.

مهارت‌ های موردنیاز:

آشنایی با امنیت احراز هویت (Authentication) و مدیریت نشست (Session Management)

تسلط بر استانداردهای OWASP و آسیب‌پذیری‌ های رایج وب

تجربه در تست نفوذ وب و تحلیل باگ‌های امنیتی

آشنایی با طراحی مکانیزم‌ های امن ورود، ثبت‌ نام و مدیریت کاربران

🎨 طراح UI/UX

به دنبال یک طراح خلاق هستیم تا در طراحی یک رابط کاربری مدرن، ساده و کاربرپسند برای پلتفرم همکاری کند.

مهارت‌ های موردنیاز:

تسلط بر طراحی رابط کاربری (UI)

آشنایی با اصول تجربه کاربری (UX)

توانایی کار با Figma یا ابزارهای مشابه

طراحی صفحات ریسپانسیو و مدرن

آشنایی با Design System و Componentها

🎁 مزایای همکاری

عضویت در تیم توسعه پروژه

معرفی در بخش همکاران پروژه (پس از انتشار)

دریافت گواهی همکاری پس از مشارکت مؤثر

ساخت رزومه و نمونه‌کار (Portfolio) واقعی

شبکه‌ سازی و همکاری با متخصصان امنیت سایبری

تخفیف ویژه برای دوره‌های آموزشی و کتاب‌های تخصصی

امکان دریافت دوره‌ها یا کتاب‌های منتخب به‌صورت رایگان (بر اساس میزان مشارکت)

اولویت همکاری در پروژه‌ های آینده و فرصت‌ های تجاری احتمالی

مشارکت در ساخت محصولی که توسط هزاران کاربر مورد استفاده قرار خواهد گرفت

📌 این همکاری در حال حاضر کاملاً داوطلبانه است. هدف ما ساخت یک پلتفرم آموزشی باکیفیت برای جامعه امنیت سایبری است. اعضای اولیه تیم، نقش مهمی در شکل‌گیری آینده پروژه خواهند داشت و در صورت تبدیل پروژه به یک فعالیت تجاری، در اولویت همکاری‌ های بعدی قرار می‌گیرند.

📩 در صورت علاقه به همکاری، از طریق پیام خصوصی با ما در ارتباط باشید:

@ThbxSupport
2
اپیزود دوم از ZeroLand - رادیو زیرو پاد
Zahra Khademi | @RadioZeroPd - TryHackBox
📌 فصل اول  :: اپیزود دوم از سری مباحث SOC پادکست


اپیزود ۲ : پیش‌نیازهایی که باید بلد باشید (​چرا بدون درک شبکه نمی توان کارشناس soc شد؟  ​آشنایی اولیه با سیستم‌عامل‌ ها (تفاوت تحلیل لاگ‌ های ویندوز و لینوکس).

​معرفی ابزار  Wireshark (دیدن پکت‌ها زیر ذره‌بین)



🎙 راوی : خانم زهرا خادمی


🆔
@RadioZeroPod
🆔
@TryHackBox
🆔
@TryHackBoxOfficial
🆔
@AiTHB
🔥 برای جمع‌ آوری اطلاعات سریع‌ تر

nuclei -list targets.txt -ai "Extract page title, detech tech and versions"

nuclei -list targets.txt -ai "Extract email addresses from web pages"

nuclei -list targets.txt -ai "Extract all subdomains referenced in web pages"

nuclei -list targets.txt -ai "Extract all external resource URLs (CDNs, images, iframes, fonts) from HTML"

nuclei -list targets.txt -ai "Extract social media profile links from web pages"

nuclei -list targets.txt -ai "Extract links pointing to staging, dev, or beta environments from HTML"

nuclei -list targets.txt -ai "Extract all links pointing to PDF, DOCX, XLSX, and other downloadable documents"



کدوم دستور Nuclei AI رو تست کردین که staging لینک یا ایمیل حساس رو شکار کرد؟ تجربتون رو کامنت کنین


@TryHackBox
6
100 آسیب پذیری وب دسته بندی شده در انواع مختلف

https://lnkd.in/p/dGAC7jAD

📌 اگر این نوع محتوا برای شما مفید است، با دنبال کردن صفحه LinkedIn TryHackBox و حمایت از طریق لایک و اشتراک‌گذاری، به رشد این مسیر کمک کنید.

اگر اسیب پذیری دیگری از قلم افتاده کامنت کنید .
11
Forwarded from 
🧠 ذهنیت یک ردتیمر
#RedTeam

یک ردتیمر فقط ابزار یاد نمیگیرد.
مهم‌ترین مهارت، نوع تفکر است.


چند اصل مهم:

🔹 همیشه مثل مهاجم فکر کن.
ا🔹 TTPهای گروه‌های مهاجم را مطالعه کن.
🔹 همیشه در حال یادگیری باش.
🔹 فقط به آسیب‌ پذیری نگاه نکن؛ به کل مسیر حمله فکر کن.
🔹 امنیت فقط تکنولوژی نیست؛ انسان و فرآیند هم مهم هستند.


یک هکر که بداند چگونه سیستم را بشکند،
بهتر میداند چگونه آن را امن کند.

این تفاوت یک ردتیمر واقعی است.


@KavehOffSec
👏15👎21
Forwarded from Try Hack Box
⭕️ دیگر کانال ها و شبکه های اجتماعی ما را دنبال کنید :


💠 کانال های تلگرام ما :

🔶 آموزش تست نفوذ و Red Team
🆔
@TryHackBox

🔶 رودمپ های مختلف
🆔
@TryHackBoxOfficial

🔶 داستان های هک
🆔
@TryHackBoxStory

🔶 آموزش برنامه نویسی
🆔
@TryCodeBox

🔶 رادیو زیروپاد ( پادکست ها )
🆔
@RadioZeroPod


👥 گروه های پرسش و پاسخ

🔷 هک و امنیت
🆔
@TryHackBoxGroup
🔷 برنامه نویسی
🆔
@TryCodeBoxGroup


🔴 اینستاگرام :
🔗
http://www.instagram.com/TryHackBox

🔵 یوتیوب :
🔗
https://youtube.com/@tryhackbox

🟠 گیت هاب ما :
🔗
https://github.com/TryHackBox/

🟣 لینکدین ما :
🔗 https://www.linkedin.com/company/tryhackbox-org
4