Try Hack Box
6.34K subscribers
720 photos
66 videos
132 files
724 links
1 Nov 2020
1399/08/11
آموزش تست نفوذ و ردتیم

https://linkedin.com/company/tryhackbox-org/

یوتیوب
https://youtube.com/@tryhackbox

کانال ها :
@TryHackBoxOfficial ( نقشه راه )
@TryHackBoxStory ( اخبار و داستانهای هک )
پشتیبانی : @ThbxSupport
Download Telegram
🔖 جستجو برای فایل‌های رمزگذاری شده

در ماژول
Password Attack -> Cracking Protected Files
یک دستور ساده یک خطی برای پیدا کردن فایل‌ های احتمالا رمزگذاری شده (دارای پسورد) در لینوکس ارائه شده است.
$ for ext in $(echo ".xls .xls* .xltx .od* .doc .doc* .pdf .pot .pot* .pp*");do echo -e "\nFile extension: " $ext; find / -name *$ext 2>/dev/null | grep -v "lib\|fonts\|share\|core" ;done


جستجوی مشابهی را می‌توان در ویندوز با استفاده از powershell انجام داد. برای جستجو در پوشه کاربر فعلی، C:\ را با $env:USERPROFILE جایگزین کنید
".xls",".xls*",".xltx",".od*",".doc",".doc*",".pdf",".pot",".pot*",".pp*" | % { "`nFile extension: $_"; gci C:\ -Recurse -Filter "*$ _" -ea 0 | ? { $_.FullName -notmatch "lib|fonts|share|core" } | % FullName }


@TryHackBox
@TryHackBoxOfficial
@RadioZeroPod
@TryHackBoxStory
9
"نشت اطلاعات حساس و عدم وجود مجوز از طریق اندپوینت API"

برای پیدا کردن باگ‌ های نشت اطلاعات در وردپرس از این فهرست سریع من استفاده کنید:

/api/v1/export/data
/api/v1/config
/api/debug/env
/api/v2/auth/sessions
/api/v1/admin/users
/wp-json/wordfence/v1/config
/api/v1/billing/details
/api/v1/db/stats
/api/v1/logs
/api/v1/health
/api/v1/status
/api/v1/internal/settings
/api/v1/cloud/credentials
/api/v1/user/profile
/api/v1/system/info
/api/v1/backup/list
/wp-json/wp/v2/users
/wp-json/wp/v2/settings
/wp-json/wp/v2/media
/wp-json/wp/v2/posts?status=any
/wp-json/wp/v2/pages?status=private
/wp-json/elementor/v1/system-info


پس دوستان اگر واقعاً از خواندن چنین روش‌ هایی لذت می‌برید، عشق‌ تان را نشان دهید🔥

@TryHackBox
#باگ_بانتی #نشت_اطلاعات
🔥4711👏2🍾1
📌 دوره : راهنمای جامع ابزار Mimikatz

💢 توضیحات دوره : Mimikatz بدون شک یکی از مهم‌ ترین و مؤثرترین ابزارهایی است که در دنیای امنیت سایبری و عملیات تیم قرمز مورد استفاده قرار می‌ گیرد. این ابزار توسط برنامه‌ نویس فرانسوی Benjamin Delpy ایجاد شد. او در ابتدا Mimikatz را برای یادگیری عمیق‌ تر زبان C و درک بهتر مکانیزم‌ های امنیتی ویندوز توسعه داد.

این ابزار با بهره‌ برداری هوشمند از ضعف‌ های موجود در معماری ویندوز، مجموعه‌ای از حملات مهم و پرکاربرد را به صورت یکپارچه و آماده ارائه می‌ دهد. Mimikatz کار را برای متخصصان بسیار آسان‌ تر کرده است؛ به شکلی که بدون نیاز به دانش بسیار تخصصی از ساختارهای داخلی، می‌ توان از آن برای گسترش دسترسی در شبکه‌ های مبتنی بر ویندوز استفاده کرد. این ابزار همچنان فعالانه به‌ روزرسانی می‌شود و تکنیک‌ های جدید به آن اضافه می‌ گردد.

💢 با تدریس: مهندس سجاد تیموری

مشاهده جزئیات دوره و خرید:


Link



مدت زمان دوره : ۵ ساعت ۲۰ دقیقه

دوره دارای گروه پشتیبانی می باشد.

💰 قیمت :     ۲,۰۰۰,۰۰۰  تومان
💰 با تخفیف ویژه : ۱,۲۵۰,۰۰۰ تومان
📌 جهت خرید، به ایدی زیر پیام دهید:

@ThbxSupport
🔥8🌚2
Media is too big
VIEW IN TELEGRAM
📌 دوره: راهنمای جامع ابزار Mimikatz

💢 توضیحات دوره: Mimikatz بدون شک یکی از مهم‌ ترین و موثرترین ابزارهایی است که در دنیای امنیت سایبری و عملیات تیم قرمز مورد استفاده قرار می‌ گیرد.این ابزار توسط برنامه‌ نویس فرانسوی Benjamin Delpy ایجاد شد.او در ابتدا Mimikatz را برای یادگیری عمیق‌ تر زبان C و درک بهتر مکانیزم‌ های امنیتی ویندوز توسعه داد.

این ابزار با بهره‌ برداری هوشمند از ضعف‌ های موجود در معماری ویندوز،مجموعه‌ای از حملات مهم و پرکاربرد را به صورت یکپارچه و آماده ارائه می‌ دهد. Mimikatz کار را برای متخصصان بسیار آسان‌ تر کرده است؛به شکلی که بدون نیاز به دانش بسیار تخصصی از ساختارهای داخلی،می‌ توان از آن برای گسترش دسترسی در شبکه‌ های مبتنی بر ویندوز استفاده کرد.این ابزار همچنان فعالانه به‌ روزرسانی می‌شود و تکنیک‌ های جدید به آن اضافه می‌ گردد.


📌 توضیحات کامل

مدرس : مهندس سجاد تیموری
مدت زمان دوره : ۵ ساعت ۲۰ دقیقه
دوره : آفلاین
دوره دارای گروه پشتیبانی می باشد.

💰 قیمت :     ۲,۰۰۰,۰۰۰  تومان
💰 با تخفیف ویژه : ۱,۲۵۰,۰۰۰ تومان

📌 جهت خرید،به ایدی زیر پیام دهید:

@ThbxSupport
Group
@TryHackBox
👍1👎1🔥1
Try Hack Box
📌 دوره: راهنمای جامع ابزار Mimikatz 💢 توضیحات دوره: Mimikatz بدون شک یکی از مهم‌ ترین و موثرترین ابزارهایی است که در دنیای امنیت سایبری و عملیات تیم قرمز مورد استفاده قرار می‌ گیرد.این ابزار توسط برنامه‌ نویس فرانسوی Benjamin Delpy ایجاد شد.او در ابتدا Mimikatz…
خیلی‌ها فکر میکنند ابزار Mimikatz قدیمی شده و دیگه استفاده نمیشه. این تصور کاملاً قابل درکه، چون ابزارهای جدید و تکنیک‌های پیشرفته‌ای هر روز معرفی میشن. اما واقعیت اینه که Mimikatz هنوز یکی از مهم‌ترین و پرکاربردترین ابزارها در دنیای واقعی امنیت سایبریه چرا Mimikatz هنوز قابل استفادس ؟
استفاده گسترده اون توسط ردتیمرها ، پنتسترها و تیم‌ های امنیتی سازمان‌ ها هنوز از Mimikatz (یا نسخه‌های fork شده و در-memory اون) برای شبیه‌ سازی حملات واقعی، استخراج credentialها، Privilege Escalation و Lateral Movement استفاده میکنند. این ابزار جزء استاندارد toolkitهای Metasploit، Cobalt Strike و خیلی از فریم‌ ورک‌های مدرن هست و حتی روی Windows 10/11 با privilege مناسب، هنوز مؤثر عمل میکنه. Microsoft سعی کرده محدودیت‌ هایی بذاره (مثل غیرفعال کردن WDigest)، اما Mimikatz مدام به‌روزرسانی میشه و تکنیک‌ های جدید رو پشتیبانی میکنه. بسیاری از حملات واقعی هنوز از credential dumping با Mimikatz الهام میگیرن و یک ابزار دوگانه Mimikatz نه تنها برای مهاجمان، بلکه برای دفاع هم حیاتیه. اگر بخوای بدونی اتکرها چطور credentialها رو سرقت میکنن، چطور در شبکه حرکت میکنن و چطور دفاعت رو تست کنی، باید عمیق بشناسی‌ اش. بدون درک Mimikatz، تشخیص و جلوگیری از خیلی از حملات واقعی سخت میشه.

هنوز در گزارش‌ های Red Canary، SentinelOne، Varonis و حملات APTها و ransomwareها ردپای Mimikatz (یا تکنیک‌های مشابه) دیده میشه. خیلی از تست‌ های امنیتی سازمانی هم بدون این ابزار کامل نیست.

گاهی اوقات برای بایپس کردن تشخیص‌ های امنیتی (EDR/AV) یا کار کردن بهتر روی نسخه‌های خاص ویندوز، نیاز هست سورس کد Mimikatz رو تغییر بدی، کامپایل کنی یا از فورک‌ های به‌روز شده استفاده کنی. این دقیقاً یکی از مهارت‌ های عملی مهمیه که متخصصان واقعی بلدند.

صرفا برای دوستانی که فکر میکنند این ابزار کارایی نداره ، اگر مطلبی بود اضافه کنید




@TryHackBox
🔥6
این چیت شیت جامع شامل دستورات کاربردی و سریع برای Host & Network Discovery و Service Enumeration و Web Enumeration است.

بدون توضیح اضافی دستورات آورده شده تا به عنوان مرجع سریع برای پنتسترها، متخصصان امنیت سایبری و هکرهای اخلاقی استفاده شود. کافیست IP یا دامنه هدف را جایگزین کنید و از آن‌ها بهره ببرید.

https://lnkd.in/dEbMZyCw

@TryHackBox
👍6
اگر در حوزه امنیت اطلاعات فعالیت می‌ کنید، چه سهمی از زندگی‌ تان صرف کار و کسب درآمد از مهارت‌ هایتان می‌شود؟

شما چطور بین کار و زندگی تعادل برقرار می‌کنید؟ چه کارهایی انجام میدهید تا از فشار کاری فاصله بگیرید، ذهنتان را ریکاوری کنید و دوباره با انرژی برگردید؟ تجربه‌ها و ترفندهایتان را با بقیه به اشتراک بگذارید.
👍4🤔4
دوستان آماده باشید تا نیم ساعت دیگر
📌 برگزاری جلسه ویس چت :  مهندس پیمان خدابنده

با درود خدمت دوستان و همراهان عزیز، 
در راستای ارتقای سطح دانش فنی و آشنایی بیشتر با مباحث امنیت سایبری، قصد داریم جلسه‌ای تخصصی و آموزشی در خصوص حوزه Red Teaming به صورت ویس چت برگزار کنیم.

🎙 مهمان ویژه: 
👤 مهندس : پیمان خدابنده

📅 زمان برگزاری: جمعه 1405/04/12
📍 پلتفرم: گوگل میت
🕗 ساعت : 20:00
🔖  لینک جلسه :

https://meet.google.com/ebv-ozik-wns

🎙 قسمت اول
⁉️ موضوعات ما :

مقدمه‌ای بر Red Teaming و جایگاه Malware در فرآیند حمله + تحلیل استاتیک بدافزار

🔔 نکته مهم: 
جهت شرکت به موقع جلسه، حتماً کانال تلگرام را چک کنید تا از این جلسه جا نمونید .


🆔
@RadioZeroPod
🆔
@TryHackBox
2
پایان جلسه
تخفیف ویژه

📚 کتابچه "Mimikatz: تسلط عملی بر تکنیک‌های پیشرفته حملات Active Directory" از مقدماتی تا پیشرفته.

📕 جزئیات بیشتر کتاب


💰 قیمت : ۲۵۰,۰۰۰ تومان
💰 تخفیف : ۱۹۰,۰۰۰ تومان


📖 وایرشارک برای ردتیمرها: از پایه تا پیشرفته

📕 جزئیات بیشتر کتاب

💰 قیمت : ۲۵۰,۰۰۰ تومان
💰 تخفیف : ۱۸۰,۰۰۰ تومان

📖 شکار عملی باگ بانتی : از Recon تا Bounty واقعی : متدولوژی و شناسایی و آسیب پذیری های دنیای واقعی

📕 جزئیات بیشتر کتاب

💰 قیمت : ۳۶۰,۰۰۰ تومان
💰تخفیف : ۲۸۰,۰۰۰ تومان



‼️ مهلت تخفیف : 3 روز

📌 جهت خرید به ایدی زیر پیام دهید:

@THBxSupport
🔥32
📌 برگزاری جلسه ویس چت : 

با درود خدمت دوستان و همراهان عزیز، 
در راستای ارتقای سطح دانش فنی و آشنایی بیشتر با مباحث امنیت سایبری، قصد داریم جلسه‌ای تخصصی و آموزشی در خصوص زمینه DFIR به صورت ویس چت برگزار کنیم.

🎙 مهمان ویژه: 
👤 مهندس : صابر غفاری مقدم

📅 زمان برگزاری: سه شنبه 1405/04/16
📍 پلتفرم: ویس چت تلگرام
🕗 ساعت : 20:00
🔖  لینک جلسه :



🎙 قسمت اول
⁉️ موضوعات ما :

ا:  DFIR در مقیاس: واقعیت‌ های فارنزیک و معماری در امن‌سازی زیرساخت بانکی تراکنشی»

🔔 نکته مهم: 
جهت شرکت به موقع جلسه، حتماً کانال تلگرام را چک کنید تا از این جلسه جا نمونید .


🆔
@RadioZeroPod
🆔
@TryHackBox
2
Live stream started
Live stream finished (1 hour)
قسمت هشتم زیرو تاک - رادیو زیرو پاد
@TryHackBox | @RadioZeroPod
⭕️ قسمت هشتم زیرو تاک

📌 موضوع جلسه : مقدمه‌ای بر Red Teaming و جایگاه Malware در فرآیند حمله + تحلیل استاتیک بدافزار

🎙 مهمان برنامه : مهندس پیمان خدابنده

منتظر جلسه بعدی باشید.

🎤 راهبر گفتگوی امنیتی : حسین نائیجی

🆔
@RadioZeroPod
🆔
@TryHackBox
🆔
@TryHackBoxOfficial
🆔
@TryHackBoxStory
7🔥3
بایپس احراز هویت از طریق Forged Session Cookie

(مرکز مدیریت فایروال امن سیسکو)

تحلیل:
- فقط وجود کوکی CGISESSID را بررسی می‌کند.
- اما بررسی نمی‌ کند که آیا شناسه سشن معتبر، فعال و مرتبط با یک کاربر احراز هویت شده است یا خیر.

تاثیر:
یک مهاجم می‌ تواند یک مقدار دلخواه یا پیش‌ فرض مانند csm_processes را ارائه دهد تا از هدایت به صفحه /ui/login جلوگیری کند و به منابع محافظت‌ شده دسترسی غیرمجاز پیدا کند.

پس اگر واقعاً از خواندن مطالب این‌چنینی لذت میبرید، لطفاً حمایت خود را نشان دهید 🔥

@TryHackBox
🔥22👍21
چهار گروه بدافزار، پلیس پاکستان را با استفاده از PlugX، ShadowPad، Remcos و Cobalt Strike مورد هدف قرار دادند.

محققان امنیت سایبری، جزئیاتی از فعالیت‌های جاسوسی سایبری مداوم علیه چندین سازمان پلیس پاکستان را فاش کردند. این فعالیت‌ها توسط گروه‌هایی از هکرها انجام شده است که احتمالاً با چین و هند مرتبط هستند، و این حملات از فوریه 2024 تا آوریل 2026 ادامه داشته است.

https://thehackernews.com/2026/07/hackers-weaponize-balochistan-police.html

@RadioZeroPod
@TryHackBoxStory
@TryHackBoxOfficial
@TryHackBox
6
در حال تشکیل یک تیم داوطلبانه کوچک برای توسعه یک پلتفرم در حوزه امنیت سایبری هستیم. پروژه در مرحله شروع قرار داره و می‌خوایم اعضای اصلی تیم رو از همین ابتدا کنار هم جمع کنیم تا مسیر رشد پروژه رو با هم بسازیم.

در حال حاضر، برای این نقش‌ ها به‌ صورت مشخص نیاز داریم:

- Front-end Development

- Back-end Development
- Database
- DevOps و Cloud

اگر در یکی از این حوزه‌ ها فعالیت میکنید یا میخواید روی یک پروژه واقعی تجربه بگیرید، خوشحال میشویم باهم صحبت کنیم.

چرا این همکاری می‌تونه ارزشمند باشه؟

تجربه عملی کار روی یک پروژه واقعی، از ایده تا انتشار

همکاری با یک تیم هدفمند در حوزه امنیت سایبری و توسعه نرم‌افزار

ثبت نقش شما در صفحه تیم پروژه (Contributor/Team Member)

گواهی همکاری پس از مشارکت مؤثر

امکان استفاده از پروژه در رزومه، LinkedIn و GitHub

اولویت برای همکاری‌ های بلندمدت در صورت رشد پروژه


این همکاری در حال حاضر داوطلبانه است. هدف ما در این مرحله، ساخت یک محصول حرفه‌ای و کسب تجربه و سابقه کاری واقعی برای همه اعضای تیمه.


🔴 جهت ارتباط با ما به پشتیبانی پیام دهید :

@ThbxSupport
👍6👎6