TryHackBox Story
1.07K subscribers
78 photos
3 videos
15 files
77 links
📖 داستان های هک قانونی و غیرقانونی
داستان های خود را با ما در میان بگذارید :
@TryHackBoxStorybot

کانال اصلی :
@TryHackBox
کانال رودمپ :
@TryHackBoxOfficial
رادیو زیرو پاد :
@RadioZeroPod
Download Telegram
Session Fixation and Hijacking(fa).pdf
1.2 MB
Session Fixation and Hijacking

✍️نویسنده
@TryHackBoxStory | The Chaos
اگر مدت کافی در حوزه امنیت سایبری کار کنید، حداقل یکی از این موارد را خواهید شنید:

«می تونی واتساپ/تلگرام/اینستاگرام و... دوست پسرم/دخترم رو هک کنی؟»
«یکی منو تو فیسبوک یا هر شبکه دیگه ای بلاک کرده، می تونی وارد حسابش بشی؟»
«اینستاگرامم قفل شده، می تونی دوباره وارد بشی؟»
«تو توی آی تی هستی، فقط ازش رد شو!»

هنوز یک سوءتفاهم بزرگ درباره کاری که واقعا انجام می دهیم وجود دارد.
تحلیل گر SOC بودن به معنای «هک کردن افراد» نیست. موضوع این است:
🔎 نظارت بر تهدیدات
🛡 شناسایی و پاسخ به حوادث
📊 تحلیل فعالیت های مشکوک
🔐 حفاظت از سازمان ها در برابر حملات دنیای واقعی
ما وارد حساب ها نمی شویم.
ما از زیرساخت ها دفاع می کنیم.
ما از داده ها محافظت می کنیم.
ما ریسک را کاهش می دهیم.

امنیت سایبری صحنه های هک هالیوود نیست، بلکه انضباط، فرآیند، مهندسی شناسایی، تحلیل لاگ ها، استراتژی های مهار و گاهی شب های طولانی دنبال نتایج مثبت کاذب است.

آگاهی اهمیت دارد.

هرچه مردم بیشتر بفهمند امنیت سایبری واقعا چیست، محیط دیجیتال ما قوی تر و امن تر خواهد شد.

به همه تحلیل گران SOC هوشیار باشید. 👨‍💻🔥

و بله، ما قادر به هک کردن هستیم، اما نه، باز هم فیسبوک همسایه شما را هک نخواهیم کرد.


@TryHackBoxStory
🔥81
ا Jacking هدفون بلوتوث: افشای کامل آسیب‌پذیری‌های Airoha RACE

https://insinuator.net/2025/12/bluetooth-headphone-jacking-full-disclosure-of-airoha-race-vulnerabilities/

@TryHackBoxStory
• همه می‌دانند که ترانسفورماتورها وزوز می‌کنند. اما همه نمی‌دانند چرا...

#متفرقه #طنز
@TryHackBoxStory | @RadioZeroPod
🤩3😍3
Forwarded from Try Hack Box
📖 وایرشارک برای ردتیمرها: از پایه تا پیشرفته

📚 عنوان کتاب: وایرشارک برای ردتیمرها
(Wireshark for Red Teamers) 

این کتاب یک راهنمای جامع و عملی برای یادگیری ابزار قدرتمند Wireshark است، با تمرکز ویژه روی کاربردهای آن در حوزه Red Teaming (تیم قرمز) و امنیت سایبری تهاجمی. کتاب از پایه شروع می‌ کند و به مفاهیم پیشرفته مانند تحلیل ترافیک شبکه، شناسایی آسیب‌پذیری‌ها، و تکنیک‌های نفوذ می‌ پردازد. محتوای اصلی کتاب شامل فصل‌هایی مانند معرفی Wireshark، درک ترافیک شبکه، تکنیک‌های کپچرینگ پکت‌ها، فیلترینگ، و کاربردهای عملی در Reconnaissance (شناسایی) و Command and Control (C2) است.

این کتاب مناسب چه کسانی است؟
ویژگی‌ های کتاب ؟
چرا باید این کتاب را بخرید؟
دانلود فایل های تمرین و سناریوها
نمونه کتاب
توضیحات کامل را بخوانید .

💰 قیمت : ۲۵۰,۰۰۰
💰 تخفیف : ۲۰۰,۰۰۰ تومان

📌 جهت خرید و کسب اطلاعات بیشتر، به ایدی زیر پیام دهید:
@THBxSupport
نمونه شکار عملی باگ بانتی.pdf
1.3 MB
📖 شکار عملی باگ بانتی : از Recon تا Bounty واقعی : متدولوژی و شناسایی و آسیب پذیری های دنیای واقعی

این کتاب معرفی کامل و کاربردی‌ای به دنیای «باگ بانتی» ارائه می‌دهد. این برنامه برای علاقه‌مندان به امنیت سایبری، پنتسترها، و توسعه‌دهندگانی طراحی شده که می‌خواهند کشف آسیب ‌پذیری ‌ها در برنامه ‌های واقعی را بیاموزند؛ تمرکز آن بر مهارت ‌های عملی، متدولوژی ‌های تست مدرن، و اصول هک اخلاقی است.
توضیحات کتاب

💰 قیمت : ۳۶۰,۰۰۰ تومان
🔥  با تخفیف : ۳۱۰،۰۰۰ تومان


📌 جهت خرید به ایدی زیر پیام دهید:
@THBxSupport
2
Forwarded from Try Hack Box
📖 شکار عملی باگ بانتی : از Recon تا Bounty واقعی : متدولوژی و شناسایی و آسیب پذیری های دنیای واقعی

این کتاب معرفی کامل و کاربردی‌ای به دنیای «باگ بانتی» ارائه می‌دهد. این برنامه برای علاقه‌مندان به امنیت سایبری، پنتسترها، و توسعه‌دهندگانی طراحی شده که می‌خواهند کشف آسیب ‌پذیری ‌ها در برنامه ‌های واقعی را بیاموزند؛ تمرکز آن بر مهارت ‌های عملی، متدولوژی ‌های تست مدرن، و اصول هک اخلاقی است.

توضیحات کتاب
نمونه کتاب

💰 قیمت : ۳۶۰,۰۰۰ تومان
🔥  با تخفیف : ۳۱۰،۰۰۰ تومان

📌 جهت خرید به ایدی زیر پیام دهید:
@THBxSupport
1
دوستان بخاطر شرایط ناپایدار مجبورا و ناخواسته مجبور شدیم یک کانال توی بله بالا بیاریم ، برای اینکه از آموزش و خرید کتابهای جدید جا نمونید اگه این بله دارید ما را دنبال کنید فعلا فعالیت همینجاست ولی از جایی که شرایط کشور معلوم نیست چی به چیه اجتمال قطعی اینترنت هست .

کانال ما در بله

https://ble.ir/TryHackBox
🔐 بخش اول: معرفی پروژه CVE Lite CLI از OWASP
اگر توسعه‌دهنده جاوااسکریپت هستید و از npm، pnpm یا Yarn استفاده می‌کنید، حتماً می‌دانید که وارد کردن پکیج‌های شخص ثالث، ریسک امنیتی بزرگی به همراه دارد.
بسیاری از این پکیج‌ها و وابستگی‌های پنهان آن‌ها، حاوی آسیب‌پذیری‌های شناخته شده‌اند، اما بیشتر توسعه‌دهندگان از وجود آن‌ها بی‌خبرند.
🔧ابزار CVE Lite CLI یک ابزار خط فرمان سبک، رایگان و متن‌باز است که به‌تازگی به عنوان پروژه انکوباتور OWASP پذیرفته شده.
این ابزار در عرض چند ثانیه، فایل قفل (lockfile) پروژه شما را اسکن می‌کند و دقیقاً نشان می‌دهد:
کدام پکیج‌ها آسیب‌پذیری دارند
چه دستوری باید اجرا کنید تا جایگزین امن و بدون مشکل جایگزین شود
برخلاف اسکنرهای سنتی که فقط یک لاگ بزرگ از خطاها نشان می‌دهند، CVE Lite CLI با الگوریتم اختصاصی خود، دستور دقیق جایگزینی را پیشنهاد می‌کند که برنامه شما را خراب نمی‌کند.
در بخش بعدی: مقایسه با اسکنرهای CI/CD و مشکل فرسودگی ذهنی توسعه‌دهندگان.

✍️نویسنده
@TryHackBoxStory | The Chaos
🔁 بخش دوم: مشکل اسکنرهای امنیتی امروزی و راه‌حل CVE Lite CLI
 مشکل اصلی:
بیشتر ابزارهای امنیتی برای «پایپ‌لاین» طراحی شده‌اند، نه برای «توسعه‌دهنده».
و Dependabot فقط یک PR می‌زند که شاید هفته بعد ببینیدش.
اسکنرهای CI، ساعتها بعد از ارسال کد، ادغام را مسدود می‌کنند.
داشبوردهای امنیتی فقط یک لیست از CVE نشان می‌دهند، بدون راهکار مشخص.
نتیجه:
🔁 حلقه بازخورد آنقدر کند است که بی‌فایده می‌شود.
🔊 آنقدر نویز دارد که توسعه‌دهنده نادیده‌اش می‌گیرد.
و بدتر از همه: به شما می‌گویند چه چیزی آسیب‌پذیر است، اما به ندرت می‌گویند چکار کنید.

 راه‌حل در CVE Lite CLI (اکنون پروژه انکوباتور OWASP):
این ابزار روی یک ایده ساده ساخته شده:
اسکن آسیب‌پذیری باید در ترمینال توسعه‌دهنده انجام شود، نه ته خط لوله.
ویژگی‌های کلیدی:
فایل قفل پروژه را محلی اسکن می‌کند
از پایگاه داده OSV استفاده می‌کند
به شما یک برنامه عملی دقیق می‌دهد، نه فقط شناسه CVE

مشخص می‌کند کدام پکیج مستقیم نصب شده و کدام به صورت غیرمستقیم (transitive)
حتی بدون اتصال به اینترنت در محیط‌های محدود کار می‌کند

✍️نویسنده
@TryHackBoxStory | The Chaos
 بخش سوم: تست در دنیای واقعی فقط یک دمو نیست
CVE Lite CLI روی پروژه‌های واقعی متن‌باز تست شده تا مطمئن شویم نه فقط گزارش‌های ساده، بلکه آسیب‌پذیری‌های غیرمستقیم (transitive) و مسیرهای پیچیده به‌روزرسانی را هم پیدا می‌کند.
🔍 نمونه پروژه‌های تست‌شده:
OWASP Juice Shop
اسکن یک اپلیکیشن عمداً آسیب‌پذیر با مشکلات وابستگی شناخته‌شده
NestJS
با پایش و اسکن واقعی برای یک وابستگی غیرمستقیم در یک پروژه محبوب
Visual Studio Code
اسکن فایل قفل npm با ۱,۳۷۴ پکیج و ۹ آسیب‌پذیری شامل دو مشاوره Anthropic SDK و یک زنجیره ابزار gulp با شدت بالا
Vercel AI SDK
اسکن مونو‌ریپوی pnpm با ۳,۵۷۰ پکیج و ۵۵ یافته — شامل سه یافته مستقیم و پنج گروه دستور تعمیر

n8n
اسکن مونو‌ریپوی pnpm با ۳,۷۴۶ پکیج و ۳۲ یافته — شامل یک تعمیر مستقیم turbo، چهار گروه دستور، و خوشه‌های تراکنشی ایمیل و ویرایشگر

اگر از این ابزار خوشتون اومده برامون بنویسید تا تست واقعی روی یک پروژه واقعی رو هم در یک ویدئو با هم مرورکنیم

✍️نویسنده
@TryHackBoxStory | The Chaos