codacker.ir
1.26K subscribers
1 photo
4 files
50 links
محتوای آموزشی امنیت سایبری
🤟 هک یه ابزار نیست. یه طرز فکره.

کانال یوتیوب:
https://www.youtube.com/@codacker-plus

سایت :
Https://codacker.ir

پشتیبانی :
@codacker_support
Download Telegram
سه صبح، ساب‌دامین جدید زده بیرون — تو خوابی

یه بگ‌هانتر رو می‌شناسم که سه هفته دنبال یه ‎IDOR‎ روی یه ساب‌دامین می‌گشت که هنوز اصلاً وجود نداشت. چون فقط وقتی یادش می‌افتاد دستی ‎subfinder‎ می‌زد. وقتی خودکارش کرد، همون هفته‌ی اول یه ‎asset‎ جدید پیدا کرد که تو ‎recon‎ دستی هیچ‌وقت بهش نمی‌رسید — چون خب، آدم خسته میشه، یادش می‌ره، یا اصلاً وقت نداره هر روز یه دستور رو تکرار کنه.

اینجاست که اکثرا اشتباه می‌کنن: فکر می‌کنن اتوماسیون یعنی یه اسکریپت بزرگ بنویسی که همه‌چیز رو یه‌جا انجام بده. نه. اتوماسیون یعنی زمان‌بندی درست یه کار کوچیک، تکرارشونده، و قابل اعتماد. ساده‌ترین راهش cronه:

0 3 * * * /usr/bin/subfinder -d target.com -o /home/user/recon/subs_$(date +\%F).txt


این یعنی هر شب ساعت ۳ صبح، بدون اینکه تو بیدار باشی، لیست ساب‌دامین‌ها آپدیت می‌شه. اما ‎cron‎ محدودیت داره — لاگ‌گیری ضعیفه، دیباگش سخته، و اگه بخوای منطق شرطی بذاری (مثلاً فقط وقتی چیزی تغییر کرد، دیف بگیر و به خودت تلگرام بفرسته) دستت بسته می‌مونه.

اینجا APScheduler تو پایتون وارد می‌شه. می‌تونی همون منطق رو با کنترل کامل بنویسی:

from apscheduler.schedulers.blocking import BlockingScheduler

def run_scan():
# subfinder + httpx + diff check
pass

sched = BlockingScheduler()
sched.add_job(run_scan, 'interval', hours=6)
sched.start()


فرقش با ‎cron‎ اینه که اینجا می‌تونی نتیجه‌ی هر اجرا رو پردازش کنی، مقایسه کنی با اجرای قبلی، و فقط وقتی چیزی جدید بود اعلان بفرستی. یعنی به‌جای چک کردن دستی هزار خط خروجی، فقط وقتی خبریه گوشیت زنگ می‌زنه.

#‎Automation‎

@‎codacker_ir‎

هک یه ابزار نیست. یه طرز فکره.
6
یه ساعت پورت‌اسکن رو یه ‎IP‎ که مال ‎Cloudflare‎ بوده، نه هدف

یه بار روی یه پروگرام ‎bug‎ ‎bounty‎، سه ساعت داشتم روی یه ‎IP‎ دیپ اسکن می‌زدم — پورت‌ها، سرویس‌ها، همه‌چی. آخرش فهمیدم اون ‎IP‎ مال ‎Akamai‎ بوده، نه سرور واقعی هدف. کل نتیجه‌ی اسکنم شده بود اطلاعات زیرساخت یه شرکت ‎CDN‎ که هیچ ربطی به ‎scope‎ نداشت.

اینجاست که اکثرا اشتباه می‌کنن: لیست ‎subdomain‎ رو ‎resolve‎ می‌کنن، ‎IP‎ می‌گیرن، و مستقیم می‌رن سراغ ‎nmap‎ و اسکن عمیق — بدون اینکه چک کنن این ‎IP‎ اصلاً پشت ‎CDN‎ هست یا نه. نتیجه؟ وقت، رقاله، و گاهی حتی ‎abuse‎ ‎report‎ از طرف ‎Cloudflare‎ یا ‎Akamai‎ بابت اسکن سرورهاشون.

راه‌حل ساده‌ست: قبل از هر اسکنی، ‎IP‎ رو در برابر رنج‌های شناخته‌شده‌ی ‎CDN‎ چک کن. با httpx می‌تونی مستقیم ‎CDN‎ ‎detection‎ بگیری:

httpx -l ips.txt -cdn -json | jq 'select(.cdn==false)'


یا با ابزار cdncheck از ‎ProjectDiscovery‎، یه پاس سریع رو کل لیست بزن و فقط ‎IP‎‌هایی که ‎false‎ برمی‌گردونن رو نگه دار — یعنی همونایی که واقعاً دارایی هدفن، نه یه ‎edge‎ ‎node‎ از یه شبکه‌ی توزیع‌شده.

این یه قدم، بین کسایی که وقتشون رو رو ‎noise‎ می‌سوزونن و کسایی که مستقیم می‌رن سراغ دارایی واقعی، خط می‌کشه.

#‎Recon‎

@‎codacker_ir‎

هک یه ابزار نیست. یه طرز فکره.
3
دوستان اگر اشتراک های هوش مصنوعی نیاز دارید که بن نشه و داستان نداشته باشه میتوید از
@subnixsalebot
خرید کنید ، استفاده خودتونم مهمه ولی من کلا api و اکانت پرو از اینجا میگیرم تاحالا مشکلی نداشتیم
5
هانتر چندتا داریم؟
Anonymous Poll
51%
👍
60%
👎
قراره هانت گروهی و استارتش و بزنیم تو دیسکورد اونایی که هستن و هانت و از متوسط به بالا بلدن تو pm قبلی اعلام کنن
1
اگر سوال بود که چرا اینجا انجامیش نمیدیم
👍10
از دوستان قدیم تا جدید رو مستر کلاس ازمون و مدرک اضافه شد برای تمام دوره‌ها 🤟
🔥121
codacker.ir
هانتر چندتا داریم؟
به تعداد آمار خوبیه صبر میکنم تا 2 روز پین میکنم این پیام و ....
7
This media is not supported in your browser
VIEW IN TELEGRAM
13
This media is not supported in your browser
VIEW IN TELEGRAM
9
This media is not supported in your browser
VIEW IN TELEGRAM
10
قبل از ورود زدن به هانت و دیسکورد که احتمالا هفته آینده خواهد بود ی خبر خوب دارم..
🔥51
ی کیت رایگان شروع هک آماده کردیم برای یچه‌هایی که میخوان هک و شروع کنن
👍7❤‍🔥21
هم کامله هم جمع و جوره
3
احتمالا فردا ، پس فردا لانچ میشه میزارم براتون
12
آماده شد
🔥3
ی کیت رایگان برای بچه‌هایی که میخوان هک و شروع کنن و نمیدونن از چی مسیری باب چه سیستمی یا با چه هدفی
👍8
به نسبت ویو و ثبت نامی های کیت ری اکشنی من نمیبینم اینجا خدایی
221