BlackCode | کد سیاه
3.28K subscribers
142 photos
24 videos
75 files
107 links
Download Telegram
مثله اینکه میگن اینترنت تا هفته بعد برمی‌گرده📶🔄

🙂
💔4👍2
وای فای وصله
4👍1
خب، خداروشکر اینترنت برگشت! امیدوارم دیگه اینجوری نشه (بعید میدونم)😂
خیلی مطلب آماده کردم ولی چون خیلی از بچه‌ها وصل نبودن و اصلا کلا وقتشم نبود، ولی خب الان دیگه کم‌کم بچه‌ها وصل شدن. به زودی مطالب جدید و فعالیت رو بهتر از قبل استارت می‌زنیم! 🚀

در مورد
چت روم هم بخوام بگم، هدفم واقعا این بود که کمکی کرده باشم به بچه‌های امنیت که با هم در ارتباط باشن تو روزهای سختی که گذشت ولی خب حمایت زیادی نشد ازش و کلا قراره بره کنار و همین دیگه... 😊

منتظر مطالب جدید باشید...
👍4
وضعیت :

@ir_blackcode
🔥42
😂😂nob phisher 🎣

حداقل یه دامنه میگرفتی 😂🌐
😁282
This media is not supported in the widget
VIEW IN TELEGRAM
🔥71
Forwarded from Zer0 Cr@ck (𝗕𝗘𝗡𝗬)
This media is not supported in your browser
VIEW IN TELEGRAM
😂😁
😁162👨‍💻2🔥1
به لحظات ملکوتی قطع اینترنت نزدیک می شیم.

رادار کلادفلر دوباره اختلالات شدیدی روی اینترنت ایران نشون میده!
😁9👍2
فعلا Shutdown مراقب خودتون باشید😊
4
برخی منابع از احتمال وقوع خرابکاری/حمله سایبری خبر داده‌اند.

تاکنون هیچ مقام رسمی این موضوع را تأیید یا رد نکرده و اطلاعات کافی برای اظهار نظر قطعی در این زمینه وجود ندارد.

#اختلال #حمله
👍3😁1🆒1
سلام رفقا بعد یه مدت برگشتم

حالتون چطوره؟
🙂
5🤩3👍1🔥1
ری اکشن بزنید یکم انرژی بگیرم

مطالب خیلی خفنی آماده کردم 😈
👍114👏1
چجوری افراد مهم هک میشن ؟
مگه به اونا آموزش داده نمیشه ؟
یعنی اونا انقد سواد پایین دارن که لینک یا فایل باز و دانلود میکنن ؟



بله همه اونها آموزش ها رو دیدن و طبیعتا هیچ فایلی رو باز نمیکنن
پس این سوال پیش میاد
چجوری هک میشن ؟
ــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــ
اینجاس که زیرو کلیک وارد میشه

زیرو کلیک چیه حالا ؟

فرض کنید شما یک مسئول اسرائیلی هستید و داخل یک برنامه اسرائیلی که برنامه ملی شما هست فعالیت دارید
مثل ما که از روبیکا استفاده میکنیم و یا اپلیکیشن های دیگه مثل سروش،ایتا،بله و.......

حالا هکر های دولتی که کارشون درسته میان از آسیب پذیری زیرو دی داخل اون برنامه ملی که اون مسئول اکانت داره استفاده میکنن

و از اونجایی که برای استفاده از اپلیکیشن خود به خود دسترسی ها رو باید داد و این هکر ها میان از آسیب پذیری زیرو دی استفاده میکنن میرن سراغ اکانت اون شخص و از اون دسترسی هایی که برنامه داده استفاده میکنن و تمام اون مسئول به فا@<ک رفت یعنی چیز به فنا رفت 👍

ــــــــــــــــــــــــــــــــ

حالا این توضیحات رو کمی متفاوت از زبان سایت ایرانیکارت بشنویم 👇

حمله بدون کلیک چه نوع حمله‌ای است؟
حمله بدون کلیک (Zero-Click Attack) نوعی حمله سایبری است که بدون هیچ‌گونه اقدام یا کلیک از سوی کاربر انجام می‌شود. در این نوع حمله، تنها دریافت یک پیام، تماس یا فایل مخرب کافی‌ست تا مهاجم کنترل بخشی از سیستم قربانی را در دست بگیرد؛ بدون آن‌که کاربر حتی متوجه وقوع حمله شود.

این حملات معمولاً از طریق آسیب‌پذیری‌های ناشناخته در اپلیکیشن‌های پیام‌رسان، ایمیل، سیستم‌عامل یا حتی خدمات ابری اجرا می‌شوند. تفاوت اصلی آن‌ها با سایر حملات این است که نیازی به بازکردن لینک، بارگذاری فایل یا تایید کاربر ندارند؛ همین ویژگی باعث خواهد شد تا حمله‌های بدون کلیک بسیار دشوارتر از سایر روش‌ها شناسایی شوند و تهدیدی جدی برای حریم خصوصی افراد و سازمان‌ها به‌حساب بیایند.

حملات بدون کلیک

حمله بدون کلیک چگونه کار می‌کند؟
در بسیاری از حملات سایبری معمول، مهاجم ابتدا کاربر را فریب می‌دهد تا روی یک لینک کلیک یا پیوست مشکوکی را باز کند؛ اما در حمله بدون کلیک، هیچ تعامل انسانی نیاز نیست. این نوع حمله مستقیماً از طریق شکاف‌های امنیتی در نرم‌افزارهایی انجام می‌شود که ورودی‌های خارجی را پردازش می‌کنند؛ بدون آن‌که کاربر حتی متوجه دریافت فایل یا پیام آلوده شود.

اپلیکیشن‌هایی مانند پیام‌رسان‌ها، برنامه‌های ایمیل یا حتی برخی سرویس‌های سیستمی، معمولاً داده‌هایی را از منابع ناشناس دریافت می‌کنند و پیش از آن‌که کاربر آن‌ها را باز کند، اطلاعات را جهت نمایش آماده خواهند کرد. اگر در فرایند پردازش این داده‌ها، آسیب‌پذیری وجود داشته باشد، مهاجم می‌تواند با طراحی یک پیام یا تماس مخرب، کدی را در دستگاه قربانی اجرا کند؛ به‌عبارت‌دیگر، تنها دریافت یک پیام آلوده می‌تواند به اجرای بدافزار، غیرفعال‌کردن به‌روزرسانی‌ها یا حتی نصب باج‌افزار، بدون آن‌که پیامی باز شده یا دکمه‌ای لمس شده باشد، منجر شود.

نکته خطرناک‌تر این است که بسیاری از این حمله‌ها خودپاک‌سازی دارند؛ یعنی پس از اجرا، آثارشان را حذف می‌کنند و حتی ردپایی برای تحلیل امنیتی باقی نمی‌گذارند؛ در نتیجه، کاربر نه‌تنها متوجه حمله نمی‌شود، بلکه گاهی تا مدت‌ها از آلوده‌شدن دستگاه خود بی‌خبر می‌ماند.

Ch : @ir_blackcode
5🔥2👍1
🐛 چرا به خطاهای برنامه‌نویسی میگیم «باگ» (حشره)؟!

همه ما برنامه‌نویس‌ها با "باگ" سروکار داریم و گاهی ساعت‌ها وقتمون رو می‌گیره. اما تا حالا فکر کردید چرا به ارورهای کدنویسی میگن حشره؟! 🤔

داستان برمی‌گرده به سال ۱۹۴۷! در اون زمان، کامپیوترها به اندازه یه اتاق بزرگ بودن. یه روز، کامپیوتر هاروارد مارک از کار میفته و تیم مهندسی به سرپرستی خانم «گریس هاپر» متوجه میشن که یه شب‌پره (حشره) واقعی بین رله‌های کامپیوتر گیر کرده و باعث اتصالی شده! 🦋⚙️

اون‌ها حشره رو با موچین درآوردن و توی دفترچه گزارش کارشون چسبوندن و زیرش نوشتن: "اولین باری که یک باگ (حشره) واقعی پیدا شد!" 📖

از اون روز به بعد، هر وقت مشکلی تو سیستم یا کدها پیش میاد، اصطلاحاً میگن سیستم "باگ" داره و به فرآیند پیدا کردن و رفع اون خطا هم میگن "دی‌باگینگ" (Debugging) یا حشره‌گیری! 🕸🔍

پس یادتون باشه، دفعه بعد که کدهاتون ارور داد، در واقع دارید راه یکی از قدیمی‌ترین سنت‌های دنیای کامپیوتر رو ادامه میدید! 😉


@ir_blackcode
4👍2🔥1🥰1
💀 Remote Code Execution (RCE)
(وقتی یه ورودی کوچیک می‌تونه کل سرور رو نابود کنه!)

---

🧠 RCE چیه؟
یعنی هکر بتونه از طریق یه ورودی ساده، روی سرور کد اجرا کنه.
بعدش راحت می‌تونه:

· فایل‌ها رو حذف کنه
· دیتابیس رو خالی کنه
· شل بگیره
· بدافزار نصب کنه

---

🛠 ابزارهای رایج:

ابزار | کاربرد
curl | تست ورودی‌ها
commix | تزریق اتوماتیک
Burp Suite | رهبر تست وب
Metasploit | ساخت payload و شل

---

🔥 نمونه حمله ساده:

vulnerable.php
php
<?php system($_GET['cmd']); ?>


حمله:

?cmd=ls
?cmd=cat /etc/passwd


تمام. همین‌قدر خطرناک.

---

🛡 چطور امن بمونیم؟ (برای برنامه‌نویسا)

· هیچ ورودی مستقیم اجرا نشه
· sanitize و validate جدی!
· eval و exec ممنوع
· دسترسی‌ها محدود
· استفاده از WAF

---

🔍 چطور کشفش کنیم؟ (برای امنیتی‌ها)

· لاگ‌ها: ;, &&, |, $()
· تست با Burp / Commix
· بررسی ارتباطات خروجی (reverse shell)

---

⚠️ RCE شوخی نیست
یه eval() اشتباهی = یه سرور نابود شده.
حواست باشه هکر دنبال همین لحظه‌ست 😈

---

#RCE #WebHacking #BurpSuite #Metasploit #CyberSecurity #امنیت_وب #کدنویسی_ایمن #هک_قانونی

---

اگه پست به کارت اومد ریکشن بزن


🔹@ir_blackcode
5❤‍🔥1🔥1
🧨 Network Tarpitting

(کند کردن حمله با فریب؛ وقتی هکر تو باتلاق گیر می‌کنه!)


تا حالا فکر کردین به جای بستن در به روی هکر، بذاری بیاد تو ولی انقدر آهسته جواب بدی که دیگه کلافه بشه بره؟ به این میگن Tarpitting. یعنی حمله‌کننده رو تو یه باتلاق مجازی گیر میندازی!

---

🧠 ماجرا چیه؟

هکر عادت داره سریع نتیجه بگیره. پورت اسکن می‌کنه، باید جواب سریع بگیره. حمله پسورد می‌کنه، باید زود جواب ببینه. حالا تو می‌آی پورت رو باز می‌ذاری ولی:

· به هر درخواست با تأخیر ۱۰ ثانیه جواب می‌دی
· نصفه جواب می‌دی
· گاهی اشتباه جواب می‌دی
· تازه باهاش بازی می‌کنی!

---

🛠 انواع Tarpit:

۱. TCP Tarpit:
یه پورت باز می‌ذاری. هکر وصل می‌شه. سرور جواب می‌ده "دیتا بگیر". هکر می‌گه "بفرست". تو می‌گی "صبر کن"... همین! تا ابد منتظر می‌مونه!

ابزار: LaBrea معروف‌ترین تارپیت دنیا.

۲. HTTP Tarpit:
به یه وب سرور جعلی وصل می‌شه. یه عالمه کوکی براش می‌فرستی، صفحه رو قطعه قطعه می‌دی، جاوااسکریپت بی‌نهایت لود می‌کنه. مرورگر هکر کرش می‌کنه!

۳. SSH Tarpit:
یه سرور SSH جعلی می‌ذاری. هکر با هزار تا پسورد سعی می‌کنه. تو هر بار می‌گی "پسورد غلطه" ولی با تأخیر ۵ ثانیه. بعد از ۱۰۰۰ بار امتحان، دیگه پیر شده!

۴. SMTP Tarpit (مخصوص هرزنامه):
هرزنامه‌فرست وصل می‌شه به میل سرورت. تو آهسته آهسته جواب می‌دی. اونم معطل می‌مونه تا تایم اوت بخوره. نتیجه: ربات اسپمر از کار می‌افته.

---

📊 ابزارای معروف:

ابزار نوع کاربرد
LaBrea TCP Tarpit گیر انداختن اسکنرها
Endlessh SSH Tarpit کلافه کردن هکرای SSH
SlowLoris HTTP Slow Attack حمله کند به سرور (سمت هکر!)
Tarpit.py Python تارپیت ساده و شخصی‌سازی

---

🛡️ نصب و اجرای Endlessh (SSH Tarpit):
bash
sudo apt install endlessh
sudo systemctl start endlessh

حالا پورت ۲۲ رو می‌ذاری برای Endlessh، پورت اصلی SSH رو می‌بری یه جای دیگه. هر کی بخواد پسورد بزنه، می‌افته تو تله!

---

🔥 سناریوی واقعی:

یه شرکت رو در نظر بگیر. روزی ۱۰۰۰ تا اسکن از چین و روسیه میاد. همه می‌خوان پسورد SSH رو پیدا کنن. مدیر شبکه می‌آد:

· SSH اصلی رو می‌بره پورت ۲۲۲۲
· پورت ۲۲ رو می‌ده به Endlessh
· حالا هر کی به پورت ۲۲ وصل بشه، می‌افته تو باتلاق

نتیجه: ربات‌های هکر تا ۱۰ دقیقه معطل می‌شن تا قطع شن. دیگه کسی نمیاد سراغ این شرکت!

---

📌 جمع‌بندی:

· تارپیت = گیر انداختن هکر در باتلاق کندی
· LaBrea برای TCP، Endlessh برای SSH
· هکرا از کندی متنفرن، باهاشون بازی کن
· به جای بستن در، بذار تو باتلاق گیر کنن

---

#NetworkTarpitting #Tarpit #LaBrea #Endlessh #SSHTarpit #HTTPTarpit #SMTPTarpit #Honeypot #CyberDeception #NetworkSecurity #SlowLoris #DDoS #PenTesting #RedTeam #BlueTeam #CyberDefense #ThreatHunting #IntrusionDetection #SSHSecurity #PortHoneypot #باتلاق_شبکه #تارپیت #سراب_شبکه #فریب_هکر #امنیت_شبکه #آموزش_امنیت #دفاع_شبکه

---



🔹@ir_blackcode
9🔥1
سناریو «مهندسی اجتماعی»

---

عنوان: عملیات فریبِ شبکه‌ی شرکت «آی‌تی‌ماهات»

صحنه اول: لحظه ورود هکر
هکرِ داستان ما، «ممد قلی😂»، قیافه‌اش دقیقاً شبیه آدم‌هایی بود که وقتی کلمه‌ی *Wi-Fi* را می‌شنوند می‌پرسند «این دیگه چیه؟»
برای همین کسی شک نکرد.

میاد دم شرکت و می‌گه:
«سلام، از پشتیبانی اینترنت اومدم. مودم‌هاتون قاطی کرده، باید ریستش کنم.»
در حالی که خودش مودم رو از نزدیک فقط تو گوگل عکسش رو دیده.

نگهبان هم نگاهش می‌کنه و می‌گه:
«عه، خیلی خوب شد اومدی! این مودم ما هر روز تو یه مودِ جدیده!»
و در رو باز می‌کنه.
امنیت: ۰/۱۰

---

صحنه دوم: برخورد با قربانیِ اصلی
هکر وارد شرکت می‌شه و مستقیم می‌ره سراغ کسی که معلومه تو شرکت مسئول همه‌چیزه:
اون بنده‌خدایی که همیشه سه تا فایل Word و ۲۹ تا تب کروم باز داره و خودش نمی‌دونه چی به چیه.

هکر می‌گه:
«رمز وای‌فای‌تون رو بدین تست کنم.»
قربانی:
«بفرما عزیزم. اینه: *coolcompany2020***
(پسوردی که آخرین بار سال ۲۰۲۰ آپدیت شده… و تازه اون موقع هم افتضاح بوده.)

هکر تو دلش:
«واو… حتی سخت نگفت، من فقط یک جمله عادی پرسیدم.»

---

صحنه سوم: تماس تلفنی مرگبار
مرحلهٔ بعدی هکر:
زنگ می‌زنه به یکی از کارمندها و می‌گه با لحنی جدی:
«سلام، از واحد فناوری اطلاعات تماس می‌گیرم. سیستم شما طبق بررسی‌ها ۵۴ تا ویروس داره…»
کارمند:
«وای من تقصیر نداشتم! فقط یه فایل *FreeGame-NoVirus.rar* باز کردم!»

هکر ادامه می‌ده:
«برای رفع مشکل فقط لازمه نام کاربری و رمزتون رو بگین تا از راه دور پاکسازی کنیم.»
کارمند بی‌چاره، با همون صداقتی که آدم‌ها وقتی کیفشون گم می‌شه دارن، می‌گه:
«یوزرم اینه، رمزم هم… ولی توروخدا اگه پاک کردین یه اسمس بدین خیالم راحت شه.»

هکر:
«چشم، اسمس می‌دم. قول می‌دم.»
(البته نمی‌ده.)

---

صحنه آخر: نتیجه‌گیری آموزشی
در پایان عملیات، هکر حتی لازم نشد کد بزنه.
هیچ فایروالی رو دور نزده.
هیچ اکسپلویتی اجرا نکرده.
هیچ پورت عجیبی اسکن نکرده.

فقط از یک ابزار فوق‌پیشرفته استفاده کرده:
حرف زدن.

و نتیجه:
کسی که رمز شبکه رو داده، خودش هم نمی‌دونه تا الان چطور زنده مونده.

---


@ir_blackcode
😁74
تهدید پنهان در امنیت شبکه

سازمان‌ها میلیون‌ها تومان صرف فایروال و آنتی‌ویروس می‌کنند، اما هکرها از «درِ اصلی» وارد نمی‌شوند؛ از APIهای مدیریت‌نشده عبور می‌کنند.

در معماری‌های مدرن (Microservices و Mobile Apps)، بخش بزرگی از ترافیک شبکه نه کاربروب‌سایت بلکه سیستمسیستم از طریق API است.

⚠️ نقطه خطر: Shadow IT و Zombie APIs
بسیاری از APIها مستند نمی‌شوند و نسخه‌های قدیمی که باید حذف می‌شدند، هنوز فعال‌اند.

مهاجم بدون فیشینگ یا دور زدن فایروال، مستقیماً به Backend و دیتابیس متصل می‌شود.
آسیب‌پذیری BOLA همین‌جاست: تغییر یک user_id ساده و دسترسی به داده‌ی کاربر دیگر.

🛡️ دفاع واقعی:
• API Discovery و مانیتورینگ مداوم
• DevSecOps (امنیت قبل از Production)
• Rate Limiting و تحلیل رفتار ترافیک با WAF و API Gateway

#APISecurity #NetworkSecurity #CyberSecurity #DevSecOps #ShadowIT
#امنیت_شبکه #امنیت_سایبری

@ir_blackcode
🔥4❤‍🔥1👍1