بروت فورس پین برنامه اندروید
با استفاده از Frida
برای دور زدن 2FA (احراز هویت دو مرحله ای) نرم افزارهای بانکی برای دریافت توکن مجوز
https://www.corellium.com/blog/frida-brute-forcing-pins-mobile-pentest
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
با استفاده از Frida
برای دور زدن 2FA (احراز هویت دو مرحله ای) نرم افزارهای بانکی برای دریافت توکن مجوز
https://www.corellium.com/blog/frida-brute-forcing-pins-mobile-pentest
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
Corellium
Brute Forcing PINs with Frida: Mobile Penetration Testing
Walk through mobile penetration testing on a 2FA application that resulted in the creation of a Frida script to brute force hardcoded values.
❤1
در دسامبر سال 2022، گوگل زنجیره اکسپلویت سیستمی را کشف کرد که دستگاه های اندرویدی سامسونگ را توسط نرم افزارهای جاسوسی مورد هدف قرار می دهد.
به نظر می رسد که اکسپلویت های n-day که در محصولات Google در سال 2022 (Chrome) رفع شده بودند، هنوز در سامسونگ (مرورگر سامسونگ) رفع نشده اند و به همین دلیل توسط نرم افزارهای جاسوسی در مراحل اولیه بهره برداری مورد سوء استفاده قرار گرفته اند.
این مقاله مرحله نهایی، نحوه اجرای مهاجم به عنوان system_server را توضیح می دهد
(CVE-2023-0266، CVE-2023-26083)
https://googleprojectzero.blogspot.com/2023/09/analyzing-modern-in-wild-android-exploit.html
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
به نظر می رسد که اکسپلویت های n-day که در محصولات Google در سال 2022 (Chrome) رفع شده بودند، هنوز در سامسونگ (مرورگر سامسونگ) رفع نشده اند و به همین دلیل توسط نرم افزارهای جاسوسی در مراحل اولیه بهره برداری مورد سوء استفاده قرار گرفته اند.
این مقاله مرحله نهایی، نحوه اجرای مهاجم به عنوان system_server را توضیح می دهد
(CVE-2023-0266، CVE-2023-26083)
https://googleprojectzero.blogspot.com/2023/09/analyzing-modern-in-wild-android-exploit.html
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
projectzero.google
Analyzing a Modern In-the-wild Android Exploit
By Seth Jenkins, Project ZeroIntroductionIn December 2022, Google’s Threat Analysis Group (...
👍2🔥1
تیم SentinelLabs سه بسته برنامه اندروید (APK) مرتبط با تروجان دسترسی از راه دور با عنوان CapraRAT (RAT) Transparent Tribe را شناسایی کرد.
این برنامهها ظاهر YouTube را تقلید میکنند(اگرچه در مقایسه با برنامه قانونی YouTube بومی Android کاملاً مشخص نیستند.)
پروژه CapraRAT ابزاری بسیار تهاجمی است که به مهاجم کنترل بسیاری از دادههای دستگاههای اندرویدی را که آلوده میکند، میدهد.
https://www.sentinelone.com/labs/capratube-transparent-tribes-caprarat-mimics-youtube-to-hijack-android-phones/
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
این برنامهها ظاهر YouTube را تقلید میکنند(اگرچه در مقایسه با برنامه قانونی YouTube بومی Android کاملاً مشخص نیستند.)
پروژه CapraRAT ابزاری بسیار تهاجمی است که به مهاجم کنترل بسیاری از دادههای دستگاههای اندرویدی را که آلوده میکند، میدهد.
https://www.sentinelone.com/labs/capratube-transparent-tribes-caprarat-mimics-youtube-to-hijack-android-phones/
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
SentinelOne
CapraTube | Transparent Tribe’s CapraRAT Mimics YouTube to Hijack Android Phones
Pakistan-aligned threat actor weaponizes fake YouTube apps on the Android platform to deliver mobile remote access trojan spyware.
❤2👍1
اینستاگرام
یک ویروس پاک نشدنی که افتاده تو زندگیم
چندین بار بررسیش کردم که متوجه شدم زیانش (اتلاف وقت، احساس بد و ...) از فوایدش بیشتره
خیلی وقتا پاکش میکنم به هوای اینکه دیگه نصبش نمیکنم، اما بعد مدتی برای اینکه بررسی کنم شاید کسی پیام مهمی داره مجدد نصب میکنم
بعد که نصب میکنم و باز میکنم انگار سیاه چاله هست، باز کردنش با خودمه ولی بستنش دست خودم نیست
یه هو میبینم 3 ساعته دارم میچرخم توش
دیلت اکانت های ناموفق داشتم بعدا برای نشر پیام مهم مجدد ریکاوری کردم
نظر شما چیه؟😒
یک ویروس پاک نشدنی که افتاده تو زندگیم
چندین بار بررسیش کردم که متوجه شدم زیانش (اتلاف وقت، احساس بد و ...) از فوایدش بیشتره
خیلی وقتا پاکش میکنم به هوای اینکه دیگه نصبش نمیکنم، اما بعد مدتی برای اینکه بررسی کنم شاید کسی پیام مهمی داره مجدد نصب میکنم
بعد که نصب میکنم و باز میکنم انگار سیاه چاله هست، باز کردنش با خودمه ولی بستنش دست خودم نیست
یه هو میبینم 3 ساعته دارم میچرخم توش
دیلت اکانت های ناموفق داشتم بعدا برای نشر پیام مهم مجدد ریکاوری کردم
نظر شما چیه؟😒
👍57❤1
چگونه با استفاده از نرم افزار Frida از 5 تکنیک پیشرفته تشخیص روت بودن دستگاه عبور کنیم؟
در این مقاله بخوانید:
https://8ksec.io/advanced-root-detection-bypass-techniques/
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
در این مقاله بخوانید:
https://8ksec.io/advanced-root-detection-bypass-techniques/
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
8kSec
Frida Part 5: Root Detection Bypass | 8kSec
Learn advanced root detection techniques on Android and practical methods to bypass them using Frida. Covers common detection libraries and evasion strategies.
👍1
💠 نسخه 17 IOS منتشر شد
✅ میتونید به صورت OTA بروزرسانی کنید
❌ اگر دستگاه شما آیکلاد داره از بروزرسانی به IOS17 خودداری کنند، فعلا نمیشه این نسخه رو bypass کنید.
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
✅ میتونید به صورت OTA بروزرسانی کنید
❌ اگر دستگاه شما آیکلاد داره از بروزرسانی به IOS17 خودداری کنند، فعلا نمیشه این نسخه رو bypass کنید.
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
👍3
اوایل هفته گذشته، گوگل یک بهروزرسانی پایدار جدید برای کروم منتشر کرد.
این به روز رسانی شامل یک اصلاح امنیتی واحد بود که توسط تیم مهندسی و معماری امنیتی اپل (SEAR) گزارش شده بود.
مشکل، CVE-2023-4863، یک سرریز بافر پشته ای در کتابخانه تصویر WebP بود و یک هشدار آشنا به آن پیوست شده بود.
گوگل آگاه است که این اکسپلویت برای CVE-2023-4863 وجود دارد." این به این معنی است که شخصی، در جایی، با استفاده از یک اکسپلویت برای این آسیبپذیری دستگیر شده است.
اما چه کسی این آسیب پذیری را کشف کرد و چگونه از آن استفاده می شد؟ آسیب پذیری چگونه کار می کند؟ چرا زودتر کشف نشد؟ و چنین اکسپلویتی چه تأثیری دارد؟
در این مقاله در مورد آن بخوانید:
https://blog.isosceles.com/the-webp-0day/
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
این به روز رسانی شامل یک اصلاح امنیتی واحد بود که توسط تیم مهندسی و معماری امنیتی اپل (SEAR) گزارش شده بود.
مشکل، CVE-2023-4863، یک سرریز بافر پشته ای در کتابخانه تصویر WebP بود و یک هشدار آشنا به آن پیوست شده بود.
گوگل آگاه است که این اکسپلویت برای CVE-2023-4863 وجود دارد." این به این معنی است که شخصی، در جایی، با استفاده از یک اکسپلویت برای این آسیبپذیری دستگیر شده است.
اما چه کسی این آسیب پذیری را کشف کرد و چگونه از آن استفاده می شد؟ آسیب پذیری چگونه کار می کند؟ چرا زودتر کشف نشد؟ و چنین اکسپلویتی چه تأثیری دارد؟
در این مقاله در مورد آن بخوانید:
https://blog.isosceles.com/the-webp-0day/
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
Isosceles Blog
The WebP 0day
Early last week, Google released a new stable update for Chrome. The update included a single security fix that was reported by Apple's Security Engineering and Architecture (SEAR) team. The issue, CVE-2023-4863, was a heap buffer overflow in the WebP image…
👍2
تست مقاومت آیفون 15 توسط جری
https://www.youtube.com/watch?v=IS0SItAzEXg
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
https://www.youtube.com/watch?v=IS0SItAzEXg
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
YouTube
Be gentle with Apples new Titanium iPhone 15 Pro Max ... Yikes!
Apples new iPhone 15 Pro Max FAILS my Durability Test! Grab a Ghost case for your iPhone HERE https://www.dbrand.com/ghost-case I freakin' love Titanium. It is the COOLEST metal on the planet! When Apple said their new iPhone 15 Pro Max was going to be made…
👍4❤1😱1
از پیامک های بی صدا برای ردیابی مکان کاربران LTE استفاده کنید
https://mandomat.github.io/2023-09-21-localization-with-silent-SMS/
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
https://mandomat.github.io/2023-09-21-localization-with-silent-SMS/
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
Home
Using silent SMS to localize LTE users
Proof of concept implementation
👍2🤩1
Unmasking the Godfather
مهندسی معکوس آخرین تروجان بانکداری اندروید
مبحث:
https://youtu.be/jNQmc2REwFg
ریپازیتوری:
https://github.com/LaurieWired/StrangeLoop
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
مهندسی معکوس آخرین تروجان بانکداری اندروید
مبحث:
https://youtu.be/jNQmc2REwFg
ریپازیتوری:
https://github.com/LaurieWired/StrangeLoop
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
YouTube
"Unmasking the Godfather - Reverse Engineering the Latest Android Banking Trojan" by Laurie Kirk
Banking malware has wreaked havoc on millions of Android users over the last few years, employing advanced stealth techniques to evade detection. During this presentation, I will reverse engineer the Java code of the pervasive Godfather Android banking malware…
مرتبط با دستگاه های IOS
یاد بگیرید که چگونه با ابزارها و برنامه های مفیدی مانند Frida، Objection، 3uTools، Cydia، Burp، fsmon، fridump، SSL bypass، reFlutter و غیره کار کنید.
قسمت 1: https://kishorbalan.medium.com/start-your-first-ios-application-pentest-with-me-part-1-1692311f1902
قسمت 2: https://kishorbalan.medium.com/ios-pentesting-series-part-2-into-the-battlefield-f17ed2778890
قسمت 3: https://kishorbalan.medium.com/ios-pentesting-series-part-3-the-ceasefire-53fcea3bbd70
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
یاد بگیرید که چگونه با ابزارها و برنامه های مفیدی مانند Frida، Objection، 3uTools، Cydia، Burp، fsmon، fridump، SSL bypass، reFlutter و غیره کار کنید.
قسمت 1: https://kishorbalan.medium.com/start-your-first-ios-application-pentest-with-me-part-1-1692311f1902
قسمت 2: https://kishorbalan.medium.com/ios-pentesting-series-part-2-into-the-battlefield-f17ed2778890
قسمت 3: https://kishorbalan.medium.com/ios-pentesting-series-part-3-the-ceasefire-53fcea3bbd70
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
Medium
Start your first iOS Application Pentest with me.. (Part- 1)
Hola Heckers,
نحوه تشخیص حملات احراز هویت وای فای و حتی دریافت نوتیفیکیشن در گوشی
https://www.mobile-hacker.com/2023/10/12/detect-wi-fi-deauthentication-attack-using-esp8266-and-receive-notification-on-smartphone/
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
https://www.mobile-hacker.com/2023/10/12/detect-wi-fi-deauthentication-attack-using-esp8266-and-receive-notification-on-smartphone/
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
Mobile Hacker
Detect Wi-Fi deauthentication attack using ESP8266 and receive notification on smartphone Mobile Hacker
A Wi-Fi deauthentication attack, also known as a "deauth attack" or "disassociation attack," is a type of denial-of-service that targets wireless networks. The primary goal of this attack is to disconnect or deauthenticate devices (such as smartphones, laptops…
👍2
سلام و عرض ادب
با وجود ارائه بروزرسانی های امنیتی مداوم توسط گوگل و شرکت های سازنده موبایل
همچنان بدافزارها با تغییر شیوه های خود رشد قابل توجهی دارد
در این راستا، هیچ آنتی ویروس، بروزرسانی امنیتی به شما کمک نمیکند مگر خودتان
شما باید بسیاری از نکات را به هنگام استفاده از گوشی رعایت کنید
من دیدم کسانی که میلیون ها پول تو حساب بانکیش هست ولی برای خرید اکانت وی پی ان شکم درد میگیره و هر اشغالی دستش اومده نصب کرده تا اینکه به اینترنت آزاد دسترسی داشته باشه
+ یاد بگیرید که هر لینکی را باز نکنید
+ یاد بگیرید که وارد هر سایتی نشوید
+ یاد بگیرید که هر نرم افزاری را نصب نکنید
+ باید درک کنید که هیچ جایزه، تخفیفی وجود ندارد، اصلا به این پیامک ها توجه نکنید
+ هر نرم افزاری ارزش ماندن در گوشی را ندارد (من حتی خیلی وقتا اینستاگرامم پاک میکنم وقتی تصمیم میگیرم یه دو روز استفاده نکنم، و کلا ۴-۵ نرم افزار ضروری نصب دارم)
عامل بسیاری از ناامنی ها خودمان هستیم این ما هستیم که با عدم آگاهی و رعایت اصول اجازه میدیم حساب های بانکیمون خالی بشه
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
با وجود ارائه بروزرسانی های امنیتی مداوم توسط گوگل و شرکت های سازنده موبایل
همچنان بدافزارها با تغییر شیوه های خود رشد قابل توجهی دارد
در این راستا، هیچ آنتی ویروس، بروزرسانی امنیتی به شما کمک نمیکند مگر خودتان
شما باید بسیاری از نکات را به هنگام استفاده از گوشی رعایت کنید
من دیدم کسانی که میلیون ها پول تو حساب بانکیش هست ولی برای خرید اکانت وی پی ان شکم درد میگیره و هر اشغالی دستش اومده نصب کرده تا اینکه به اینترنت آزاد دسترسی داشته باشه
+ یاد بگیرید که هر لینکی را باز نکنید
+ یاد بگیرید که وارد هر سایتی نشوید
+ یاد بگیرید که هر نرم افزاری را نصب نکنید
+ باید درک کنید که هیچ جایزه، تخفیفی وجود ندارد، اصلا به این پیامک ها توجه نکنید
+ هر نرم افزاری ارزش ماندن در گوشی را ندارد (من حتی خیلی وقتا اینستاگرامم پاک میکنم وقتی تصمیم میگیرم یه دو روز استفاده نکنم، و کلا ۴-۵ نرم افزار ضروری نصب دارم)
عامل بسیاری از ناامنی ها خودمان هستیم این ما هستیم که با عدم آگاهی و رعایت اصول اجازه میدیم حساب های بانکیمون خالی بشه
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
👍31👏3🔥1
اکسپلویت CVE-2023-41993 که در آن محتوای وب ممکن است منجر به اجرای کد دلخواه بر روی iOS (قبل از نسخه 16.7) شود.
https://github.com/po6ix/POC-for-CVE-2023-41993
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
https://github.com/po6ix/POC-for-CVE-2023-41993
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
GitHub
GitHub - po6ix/POC-for-CVE-2023-41993
Contribute to po6ix/POC-for-CVE-2023-41993 development by creating an account on GitHub.
👍2
مسابقه هک Pwn2Own امسال منجر به هک دوبار سامسونگ گلکسی اس 23، گوشی 13 پرو شیائومی و همچنین چاپگرها، بلندگوهای هوشمند، دستگاههای ذخیرهسازی متصل به شبکه (NAS) و دوربینهای نظارتی وسترن دیجیتال، QNAP، Synology، Canon، Lexmark و Sonos شد.
بیشتر بخوانید:
https://www.bleepingcomputer.com/news/security/samsung-galaxy-s23-hacked-twice-on-first-day-of-pwn2own-toronto/
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
بیشتر بخوانید:
https://www.bleepingcomputer.com/news/security/samsung-galaxy-s23-hacked-twice-on-first-day-of-pwn2own-toronto/
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
BleepingComputer
Samsung Galaxy S23 hacked twice on first day of Pwn2Own Toronto
Security researchers hacked the Samsung Galaxy S23 twice during the first day of the consumer-focused Pwn2Own 2023 hacking contest in Toronto, Canada.
👍5
استفاده از چارچوب Hooking برای گسترش پوشش شناسایی بدافزار در پلتفرم اندروید
https://unit42.paloaltonetworks.com/hooking-framework-in-sandbox-to-analyze-android-apk/
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
https://unit42.paloaltonetworks.com/hooking-framework-in-sandbox-to-analyze-android-apk/
=====
🆔 @gsmdevelopers
جی اس ام دولوپرز
جامعه مجازی موبایل و توسعه موبایل به زبان پارسی
Unit 42
Leveraging a Hooking Framework to Expand Malware Detection Coverage on the Android Platform
We employ static and dynamic analysis to dissect two case studies using obfuscation in Android malware: a Cerberus banking trojan and HiddenAd adware.
👍2