📢 فراخوان همکاری داوطلبانه
در حال توسعه یک پلتفرم آموزشی امنیت سایبری هستیم و برای تکمیل تیم، از افراد علاقهمند و متخصص دعوت میکنیم بهصورت داوطلبانه در کنار ما همکاری کنند و در ساخت یک پروژه آموزشی ارزشمند برای جامعه امنیت سایبری نقش داشته باشند.
🔹 موقعیتهای همکاری
🛡 متخصص امنیت وب (Web Security)
اگر در حوزه امنیت وب و تست نفوذ تجربه دارید، به کمک شما برای بررسی، تحلیل و ایمن سازی بخش Authentication و موارد دیگر و طراحی راهکارهای اصولی امنیتی نیاز داریم.
مهارت های موردنیاز:
آشنایی با امنیت احراز هویت (Authentication) و مدیریت نشست (Session Management)
تسلط بر استانداردهای OWASP و آسیبپذیری های رایج وب
تجربه در تست نفوذ وب و تحلیل باگهای امنیتی
آشنایی با طراحی مکانیزم های امن ورود، ثبت نام و مدیریت کاربران
🎨 طراح UI/UX
به دنبال یک طراح خلاق هستیم تا در طراحی یک رابط کاربری مدرن، ساده و کاربرپسند برای پلتفرم همکاری کند.
مهارت های موردنیاز:
تسلط بر طراحی رابط کاربری (UI)
آشنایی با اصول تجربه کاربری (UX)
توانایی کار با Figma یا ابزارهای مشابه
طراحی صفحات ریسپانسیو و مدرن
آشنایی با Design System و Componentها
🎁 مزایای همکاری
عضویت در تیم توسعه پروژه
معرفی در بخش همکاران پروژه (پس از انتشار)
دریافت گواهی همکاری پس از مشارکت مؤثر
ساخت رزومه و نمونهکار (Portfolio) واقعی
شبکه سازی و همکاری با متخصصان امنیت سایبری
تخفیف ویژه برای دورههای آموزشی و کتابهای تخصصی
امکان دریافت دورهها یا کتابهای منتخب بهصورت رایگان (بر اساس میزان مشارکت)
اولویت همکاری در پروژه های آینده و فرصت های تجاری احتمالی
مشارکت در ساخت محصولی که توسط هزاران کاربر مورد استفاده قرار خواهد گرفت
📌 این همکاری در حال حاضر کاملاً داوطلبانه است. هدف ما ساخت یک پلتفرم آموزشی باکیفیت برای جامعه امنیت سایبری است. اعضای اولیه تیم، نقش مهمی در شکلگیری آینده پروژه خواهند داشت و در صورت تبدیل پروژه به یک فعالیت تجاری، در اولویت همکاری های بعدی قرار میگیرند.
📩 در صورت علاقه به همکاری، از طریق پیام خصوصی با ما در ارتباط باشید:
@ThbxSupport
در حال توسعه یک پلتفرم آموزشی امنیت سایبری هستیم و برای تکمیل تیم، از افراد علاقهمند و متخصص دعوت میکنیم بهصورت داوطلبانه در کنار ما همکاری کنند و در ساخت یک پروژه آموزشی ارزشمند برای جامعه امنیت سایبری نقش داشته باشند.
🔹 موقعیتهای همکاری
🛡 متخصص امنیت وب (Web Security)
اگر در حوزه امنیت وب و تست نفوذ تجربه دارید، به کمک شما برای بررسی، تحلیل و ایمن سازی بخش Authentication و موارد دیگر و طراحی راهکارهای اصولی امنیتی نیاز داریم.
مهارت های موردنیاز:
آشنایی با امنیت احراز هویت (Authentication) و مدیریت نشست (Session Management)
تسلط بر استانداردهای OWASP و آسیبپذیری های رایج وب
تجربه در تست نفوذ وب و تحلیل باگهای امنیتی
آشنایی با طراحی مکانیزم های امن ورود، ثبت نام و مدیریت کاربران
🎨 طراح UI/UX
به دنبال یک طراح خلاق هستیم تا در طراحی یک رابط کاربری مدرن، ساده و کاربرپسند برای پلتفرم همکاری کند.
مهارت های موردنیاز:
تسلط بر طراحی رابط کاربری (UI)
آشنایی با اصول تجربه کاربری (UX)
توانایی کار با Figma یا ابزارهای مشابه
طراحی صفحات ریسپانسیو و مدرن
آشنایی با Design System و Componentها
🎁 مزایای همکاری
عضویت در تیم توسعه پروژه
معرفی در بخش همکاران پروژه (پس از انتشار)
دریافت گواهی همکاری پس از مشارکت مؤثر
ساخت رزومه و نمونهکار (Portfolio) واقعی
شبکه سازی و همکاری با متخصصان امنیت سایبری
تخفیف ویژه برای دورههای آموزشی و کتابهای تخصصی
امکان دریافت دورهها یا کتابهای منتخب بهصورت رایگان (بر اساس میزان مشارکت)
اولویت همکاری در پروژه های آینده و فرصت های تجاری احتمالی
مشارکت در ساخت محصولی که توسط هزاران کاربر مورد استفاده قرار خواهد گرفت
📌 این همکاری در حال حاضر کاملاً داوطلبانه است. هدف ما ساخت یک پلتفرم آموزشی باکیفیت برای جامعه امنیت سایبری است. اعضای اولیه تیم، نقش مهمی در شکلگیری آینده پروژه خواهند داشت و در صورت تبدیل پروژه به یک فعالیت تجاری، در اولویت همکاری های بعدی قرار میگیرند.
📩 در صورت علاقه به همکاری، از طریق پیام خصوصی با ما در ارتباط باشید:
@ThbxSupport
❤2
Forwarded from رادیو زیرو پاد
اپیزود دوم از ZeroLand - رادیو زیرو پاد
Zahra Khademi | @RadioZeroPd - TryHackBox
📌 فصل اول :: اپیزود دوم از سری مباحث SOC پادکست
🎙 راوی : خانم زهرا خادمی
🆔 @RadioZeroPod
🆔 @TryHackBox
🆔 @TryHackBoxOfficial
🆔 @AiTHB
⭕ اپیزود ۲ : پیشنیازهایی که باید بلد باشید (چرا بدون درک شبکه نمی توان کارشناس soc شد؟ آشنایی اولیه با سیستمعامل ها (تفاوت تحلیل لاگ های ویندوز و لینوکس).
معرفی ابزار Wireshark (دیدن پکتها زیر ذرهبین)
🎙 راوی : خانم زهرا خادمی
🆔 @RadioZeroPod
🆔 @TryHackBox
🆔 @TryHackBoxOfficial
🆔 @AiTHB
🔥 برای جمع آوری اطلاعات سریع تر
@TryHackBox
nuclei -list targets.txt -ai "Extract page title, detech tech and versions"
nuclei -list targets.txt -ai "Extract email addresses from web pages"
nuclei -list targets.txt -ai "Extract all subdomains referenced in web pages"
nuclei -list targets.txt -ai "Extract all external resource URLs (CDNs, images, iframes, fonts) from HTML"
nuclei -list targets.txt -ai "Extract social media profile links from web pages"
nuclei -list targets.txt -ai "Extract links pointing to staging, dev, or beta environments from HTML"
nuclei -list targets.txt -ai "Extract all links pointing to PDF, DOCX, XLSX, and other downloadable documents"کدوم دستور Nuclei AI رو تست کردین که staging لینک یا ایمیل حساس رو شکار کرد؟ تجربتون رو کامنت کنین
@TryHackBox
❤6
⭕ 100 آسیب پذیری وب دسته بندی شده در انواع مختلف
https://lnkd.in/p/dGAC7jAD
اگر اسیب پذیری دیگری از قلم افتاده کامنت کنید .
https://lnkd.in/p/dGAC7jAD
📌 اگر این نوع محتوا برای شما مفید است، با دنبال کردن صفحه LinkedIn TryHackBox و حمایت از طریق لایک و اشتراکگذاری، به رشد این مسیر کمک کنید.
اگر اسیب پذیری دیگری از قلم افتاده کامنت کنید .
LinkedIn
#cybersecurity #امنیت_سایبری #تست_نفوذ | TryHackBox Org
100 آسیبپذیری وب، دسته بندی شده در انواع مختلف
به من اطلاع دهید اگر آسیب پذیری دیگری را از قلم انداخته ام؟
#CyberSecurity #امنیت_سایبری #تست_نفوذ
به من اطلاع دهید اگر آسیب پذیری دیگری را از قلم انداخته ام؟
#CyberSecurity #امنیت_سایبری #تست_نفوذ
❤11
Forwarded from
🧠 ذهنیت یک ردتیمر
#RedTeam
چند اصل مهم:
یک هکر که بداند چگونه سیستم را بشکند،
بهتر میداند چگونه آن را امن کند.
این تفاوت یک ردتیمر واقعی است.
@KavehOffSec
#RedTeam
یک ردتیمر فقط ابزار یاد نمیگیرد.
مهمترین مهارت، نوع تفکر است.
چند اصل مهم:
🔹 همیشه مثل مهاجم فکر کن.
ا🔹 TTPهای گروههای مهاجم را مطالعه کن.
🔹 همیشه در حال یادگیری باش.
🔹 فقط به آسیب پذیری نگاه نکن؛ به کل مسیر حمله فکر کن.
🔹 امنیت فقط تکنولوژی نیست؛ انسان و فرآیند هم مهم هستند.
یک هکر که بداند چگونه سیستم را بشکند،
بهتر میداند چگونه آن را امن کند.
این تفاوت یک ردتیمر واقعی است.
@KavehOffSec
👏15👎2❤1
Forwarded from Try Hack Box
⭕️ دیگر کانال ها و شبکه های اجتماعی ما را دنبال کنید :
💠 کانال های تلگرام ما :
🔶 آموزش تست نفوذ و Red Team
🆔 @TryHackBox
🔶 رودمپ های مختلف
🆔 @TryHackBoxOfficial
🔶 داستان های هک
🆔 @TryHackBoxStory
🔶 آموزش برنامه نویسی
🆔 @TryCodeBox
🔶 رادیو زیروپاد ( پادکست ها )
🆔 @RadioZeroPod
➖➖➖➖➖➖➖➖➖➖➖➖➖➖➖➖
👥 گروه های پرسش و پاسخ
🔷 هک و امنیت
🆔 @TryHackBoxGroup
🔷 برنامه نویسی
🆔 @TryCodeBoxGroup
➖➖➖➖➖➖➖➖➖➖➖➖➖➖➖➖
🔴 اینستاگرام :
🔗 http://www.instagram.com/TryHackBox
🔵 یوتیوب :
🔗 https://youtube.com/@tryhackbox
🟠 گیت هاب ما :
🔗 https://github.com/TryHackBox/
🟣 لینکدین ما :
🔗 https://www.linkedin.com/company/tryhackbox-org
💠 کانال های تلگرام ما :
🔶 آموزش تست نفوذ و Red Team
🆔 @TryHackBox
🔶 رودمپ های مختلف
🆔 @TryHackBoxOfficial
🔶 داستان های هک
🆔 @TryHackBoxStory
🔶 آموزش برنامه نویسی
🆔 @TryCodeBox
🔶 رادیو زیروپاد ( پادکست ها )
🆔 @RadioZeroPod
➖➖➖➖➖➖➖➖➖➖➖➖➖➖➖➖
👥 گروه های پرسش و پاسخ
🔷 هک و امنیت
🆔 @TryHackBoxGroup
🔷 برنامه نویسی
🆔 @TryCodeBoxGroup
➖➖➖➖➖➖➖➖➖➖➖➖➖➖➖➖
🔴 اینستاگرام :
🔗 http://www.instagram.com/TryHackBox
🔵 یوتیوب :
🔗 https://youtube.com/@tryhackbox
🟠 گیت هاب ما :
🔗 https://github.com/TryHackBox/
🟣 لینکدین ما :
🔗 https://www.linkedin.com/company/tryhackbox-org
❤4
🔎 Google Dork Challenge | Exposed Files
🎯 سؤال فقط این نیست که کدوم خطرناک تره؛ مهم اینه که چرا.
این بار Challenge رو بردیم روی LinkedIn تا ببینیم کدوم انتخاب بیشترین بحث رو راه میندازه.
👇 پست کامل و شرکت در Challenge:
https://lnkd.in/p/dvxhScMM
@TryHackBox
@TryHackBoxOfficial
@RadioZeroPod
@AiTHB
#TryHackBox #CyberSecurity #GoogleDorking
یه Google Dork ساده، ولی با چندین Extension که هرکدوم میتونن داستان متفاوتی داشته باشن.
اگر قرار باشه فقط یک مورد رو برای بررسی در یک Authorized Security Assessment انتخاب کنی، کدوم رو انتخاب میکنی؟
log | env | conf | bak | git | htpasswd | json🎯 سؤال فقط این نیست که کدوم خطرناک تره؛ مهم اینه که چرا.
این بار Challenge رو بردیم روی LinkedIn تا ببینیم کدوم انتخاب بیشترین بحث رو راه میندازه.
👇 پست کامل و شرکت در Challenge:
https://lnkd.in/p/dvxhScMM
منتظریم ببینیم انتخابت چیه.
@TryHackBox
@TryHackBoxOfficial
@RadioZeroPod
@AiTHB
#TryHackBox #CyberSecurity #GoogleDorking
🔥2
Media is too big
VIEW IN TELEGRAM
🎥 شروع دوره #رایگان Network+ در TryHackBox - معرفی دوره
یکی از مدرسین تیم TryHackBox ( اقای حسین نائیجی ) ضبط دوره Network+ رو شروع کرده و اولین و دومین ویدئو آماده شده.
برای تهیه این دوره از زیر استفاده شده است :
اما قبل از اینکه ضبط ادامه دوره رو شروع کنیم، میخوایم اول نظر خودتون رو بدونیم.
ویدئو رو ببینید و صادقانه بهمون بگید:
اگر جایی ایراد داره، راحت بگید.
حتی اگر فکر میکنید این سبک آموزش مناسب نیست، دوست داریم بدونیم چرا.
فعلاً تعداد ویدئوهای زیادی ضبط نشده؛
برای همین فیدبک شما میتونه مستقیماً روی ادامه تولید این دوره تأثیر بذاره.
پس ویدئو رو ببینید و بهمون بگید:
ادامه بدیم؟
@TryHackBox
@TryHackBoxOfficial
@AiTHB
@RadioZeroPod
#NetworkPlus #CyberSecurity #Networking
یکی از مدرسین تیم TryHackBox ( اقای حسین نائیجی ) ضبط دوره Network+ رو شروع کرده و اولین و دومین ویدئو آماده شده.
برای تهیه این دوره از زیر استفاده شده است :
📘 CompTIA Network+ Study Guide
🎯 N10-009
اما قبل از اینکه ضبط ادامه دوره رو شروع کنیم، میخوایم اول نظر خودتون رو بدونیم.
ویدئو رو ببینید و صادقانه بهمون بگید:
🔹 نحوه تدریس و توضیح مطالب چطوره؟
🔹 سرعت صحبت و بیان مدرس مناسبه؟
🔹 کیفیت صدا و تصویر قابل قبوله؟
🔹 این سبک تدریس رو برای ادامه دوره میپسندید؟
اگر جایی ایراد داره، راحت بگید.
حتی اگر فکر میکنید این سبک آموزش مناسب نیست، دوست داریم بدونیم چرا.
فعلاً تعداد ویدئوهای زیادی ضبط نشده؛
برای همین فیدبک شما میتونه مستقیماً روی ادامه تولید این دوره تأثیر بذاره.
پس ویدئو رو ببینید و بهمون بگید:
ادامه بدیم؟
اگر آره، چه چیزی رو بهتر کنیم؟ 👇
منتظر فیدبک تون هستیم.
@TryHackBox
@TryHackBoxOfficial
@AiTHB
@RadioZeroPod
#NetworkPlus #CyberSecurity #Networking
❤15
Media is too big
VIEW IN TELEGRAM
🎥 شروع دوره #رایگان Network+ در TryHackBox - قسمت اول
قسمت دوم آموزش Network+ در TryHackBox آماده شده.
در قسمت اول، آموزش از مباحث ابتدایی Chapter 1 : Introduction to Networks شروع شد و حالا ادامه ی مباحث رو دنبال می کنیم.
قبل از اینکه ضبط قسمت های بعدی رو ادامه بدیم، میخوایم این قسمت رو ببینید و نظر واقعی تون رو بدونیم.
چند چیز برای ما مهمه:
اگر جایی نیاز به تغییر یا بهبود داره، حتماً بگید.
حتی یک نکته ی کوچک هم می تونه برای ضبط قسمت های بعدی کمککننده باشه.
اگر این سبک آموزش رو مناسب میدونید، بهمون بگید تا ضبط ادامه دوره رو شروع کنیم.
منتظر فیدبکتون هستیم.
@TryHackBox
@TryHackBoxOfficial
@AiTHB
@RadioZeroPod
#NetworkPlus #Networking #CyberSecurity
قسمت دوم آموزش Network+ در TryHackBox آماده شده.
در قسمت اول، آموزش از مباحث ابتدایی Chapter 1 : Introduction to Networks شروع شد و حالا ادامه ی مباحث رو دنبال می کنیم.
قبل از اینکه ضبط قسمت های بعدی رو ادامه بدیم، میخوایم این قسمت رو ببینید و نظر واقعی تون رو بدونیم.
چند چیز برای ما مهمه:
🔹 نحوه تدریس و توضیح مطالب چطور بود؟
🔹 سرعت و بیان مدرس مناسب بود؟
🔹 کیفیت صدا و تصویر قابل قبول بود؟
🔹 اگر قرار باشه کل دوره رو با همین سبک ادامه بدیم، نظرتون چیه؟
اگر جایی نیاز به تغییر یا بهبود داره، حتماً بگید.
حتی یک نکته ی کوچک هم می تونه برای ضبط قسمت های بعدی کمککننده باشه.
اگر این سبک آموزش رو مناسب میدونید، بهمون بگید تا ضبط ادامه دوره رو شروع کنیم.
منتظر فیدبکتون هستیم.
@TryHackBox
@TryHackBoxOfficial
@AiTHB
@RadioZeroPod
#NetworkPlus #Networking #CyberSecurity
❤17
Try Hack Box
🎥 شروع دوره #رایگان Network+ در TryHackBox - قسمت اول قسمت دوم آموزش Network+ در TryHackBox آماده شده. در قسمت اول، آموزش از مباحث ابتدایی Chapter 1 : Introduction to Networks شروع شد و حالا ادامه ی مباحث رو دنبال می کنیم. قبل از اینکه ضبط قسمت های بعدی…
با توجه به دو قسمت اول Network+، این سبک آموزش رو چطور دیدید؟
Anonymous Poll
39%
🔥 خیلی خوب بود، همین سبک ادامه پیدا کنه
15%
👍 خوب بود، چندتا نکته جای بهبود داره
13%
👌 قابل قبول بود، ولی میتونه بهتر بشه
23%
🤔 هنوز برای قضاوت زوده
10%
❌ دوره Network + ادامه ندید
📌 یه 403 Forbidden دیدی و رد شدی؟
شاید هنوز چیزی برای بررسی وجود داشته باشه.
❓ سؤال اصلی اینه:
اگر با یک 403 مواجه بشی، اولین چیزی که بررسی میکنی چیه؟
👇 پست کامل و شرکت در بحث:
🔗 https://lnkd.in/d97t6Xs9
منتظریم ببینیم شما از کجا شروع میکنید.
@TryHackBox
@TryHackBoxOfficial
@RadioZeroPod
@AiTHB
#TryHackBox #CyberSecurity #Pentest #WebSecurity #WAF #OffensiveSecurity
شاید هنوز چیزی برای بررسی وجود داشته باشه.
توی این Pentest Drop رفتیم سراغ تفاوت رفتار بین WAF، Reverse Proxy و Backend و اینکه چطور Path Normalization و URL Parsing میتونن نتیجه ی متفاوتی ایجاد کنن.
❓ سؤال اصلی اینه:
اگر با یک 403 مواجه بشی، اولین چیزی که بررسی میکنی چیه؟
این بار هم بحث رو بردیم روی LinkedIn تا ببینیم تجربه و روش بقیه چیه.
👇 پست کامل و شرکت در بحث:
🔗 https://lnkd.in/d97t6Xs9
منتظریم ببینیم شما از کجا شروع میکنید.
@TryHackBox
@TryHackBoxOfficial
@RadioZeroPod
@AiTHB
#TryHackBox #CyberSecurity #Pentest #WebSecurity #WAF #OffensiveSecurity
❤10
Forwarded from
Kerberoasting
یک Service Account چقدر میتونه خطرناک باشه؟
مطلب در پایین 👇👇
@KavehOffSec
#ActiveDirectory #RedTeam #Kerberoasting #CyberSecurity
یک Service Account چقدر میتونه خطرناک باشه؟
مطلب در پایین 👇👇
@KavehOffSec
#ActiveDirectory #RedTeam #Kerberoasting #CyberSecurity
🔥2
Forwarded from
Kerberoasting یک Service Account چقدر میتونه خطرناک باشه؟ مطلب در پایین 👇👇 @KavehOffSec #ActiveDirectory #RedTeam #Kerberoasting #CyberSecurity
🔴 Kerberoasting
📌 یک Service Account چقدر میتونه خطرناک باشه؟
◾ در عکس بالا
📌 نکته مهم:
برای Detection بهتره دنبال ترکیب چند Signal باشیم:
و از دید دفاعی؟
@KavehOffSec
📌 یک Service Account چقدر میتونه خطرناک باشه؟
یکی از چیزهایی که توی تست Active Directory همیشه باید بررسی بشه، Service Accountها و SPNها هستن.
چرا؟
چون برای درخواست یک Kerberos Service Ticket معمولاً لازم نیست Administrator باشی.
یک Domain User احراز هویت شده میتونه برای Serviceهایی که SPN دارن Ticket بگیره.
حالا مهاجم چی به دست میاره؟
یک Ticket رمزنگاری شده که میتونه خارج از DC و بهصورت Offline برای Password Guessing بررسی بشه.
اینجا اگر Password مربوط به Service Account ضعیف باشه، داستان جالب میشه.
مثلاً تصور کن:
◾ در عکس بالا
📌 نکته مهم:
ا RC4 با Encryption Type 0x17 میتونه یک Signal مهم باشه، اما دیدن RC4 به تنهایی یعنی «Kerberoasting قطعی» نیست.
ممکنه سیستم های Legacy یا Service Accountهای قدیمی واقعاً از RC4 استفاده کنن.
برای Detection بهتره دنبال ترکیب چند Signal باشیم:
🔹 یک سیستم که در مدت کوتاه برای SPNهای مختلف Ticket میگیره
ا 🔹 Requester غیرعادی
ا 🔹 LDAP Enumeration مربوط به servicePrincipalName قبل از TGS Burst
ا 🔹 Service Account با Privilege بالا
🔹 استفاده غیرمعمول از RC4 در محیطی که معمولاً AES استفاده میشه
و از دید دفاعی؟
بهترین کار فقط این نیست که دنبال Kerberoasting بگردیم.
سرویس اکانتهای قدیمی رو بررسی کنیم، Passwordهای قوی و تصادفی داشته باشیم، تا جای ممکن از gMSA استفاده کنیم، SPNهای غیرضروری رو حذف کنیم و Privilege اضافی رو از Service Accountها بگیریم.
ا Kerberoasting شاید با یک User معمولی شروع بشه.
ولی اینکه به کجا ختم بشه، کاملاً به وضعیت همون Service Account بستگی داره.
@KavehOffSec
❤4