- Последний пост
- 13 авг.
- Последнее чтение
- 14 авг.
- Постов за неделю
- 4
- Всего постов
- 49
- Тип
- открытый
- Язык
- персидский
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 144
- 1/48двое суток
- 165
- 1/72трое суток
- 177
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
https://youtu.be/VFZOqcRUuk4 در این چالش، شما با یک سامانهی وب روبهرو هستید که بخشی از منطق عملیاتی آن بر دریافت، ارزیابی و انتشار فایلهای بارگذاریشده استوار است. برای تحلیل این سناریو، لازم است اجزای مختلف برنامه از جمله مستندات داخلی، مسیرهای قابل دسترس، فرمهای ورودی و منطق backend مرتبط با آپلود فایل را با دقت بررسی کنید. یکی از محورهای مهم این چالش، ارزیابی نحوهی تصمیمگیری برنامه دربارهی فایلهایی است که از نظر نام، پسوند، نوع محتوای ارسالی یا ساختار پردازشی، ممکن است ظاهراً مجاز به نظر برسند اما در عمل نباید پذیرفته شوند. لینک چالش : https://challenginno.ir/challenge/wstg-buslogic-009 #Buslogic #lab #WSTG #OWASP #WEB
без подписи
کد تخفیف برای سایت challenginno برای سری چالش های wstg کد : WSTG-CH-30 مخصوص چنل من و معرفی از سمت من : The-Chaos-30 امیدوارم شما تاپ چلنجر این ماه باشید
🔴 بخشی از اسلایدهای کنفرانس BlackHat USA 2026 منتشر شده که میتونید از گیتهابمون بصورت یکجا یا تک تک دانلود و استفاده کنید. #BlackHat #BlackHatUSA #BlackHatUSA2026 #BHUSA #BHUSA26 🆔 @onhex_ir ➡️ ALL Link
https://github.com/XaocZenon/curl-trainer 💥پروژه curl-trainer آپدیت شد ! توی نسخه جدید قابلیت داکرایز بودن بهش اضافه شده که با یک کامند ساده docker compose up --build میتونید اون رو روی پورت 4000 تون داشته باشید و تست ها رو انجام بدید قراره کم کم بهش مراحل جدید اضافه کنم و احتمالا ورژن بعدی به صورت یک جا شامل تغییرات بزرگی باشه منتظر باشید
https://youtu.be/Lql0Vn1f9O8 🔐 در این ویدیو، یک چالش جذاب از حوزه WSTG (Web Security Testing Guide) رو با هم بررسی میکنیم! موضوع اصلی این چالش، ارزیابی منطق کسبوکار (Business Logic Assessment) و بررسی اعتماد نادرست به ورودیهای سمت کلاینت هست. در ظاهر، رابط کاربری تنها مجموعهای محدود از گزینهها، مقادیر و مراحل را در اختیار کاربر قرار میدهد و چنین القا میکند که تمام کنترلهای لازم برای جلوگیری از سوءاستفاده بهدرستی اعمال شدهاند. با این حال، هدف اصلی این سناریو آن است که بررسی شود آیا این محدودیتها واقعاً در منطق سمت سرور نیز enforce میشوند یا صرفاً بخشی از کنترلهای نمایشی و سمت کاربر هستند. شما باید ارزیابی کنید که آیا مقادیر حساس مانند گزینههای محدودشده، وضعیتهای فرآیندی، یا فیلدهایی که در ظاهر خارج از دسترس کاربر هستند، در سمت سرور بهصورت مستقل اعتبارسنجی میشوند یا خیر. لینک چالش : https://challenginno.ir/challenge/wstg-buslogic-003 #Buslogic #lab #WSTG #OWASP #WEB
https://youtu.be/kPWLcWCk9_0 موضوع اصلی این چالش، ارزیابی منطق کسبوکار (Business Logic Assessment) و بررسی اعتماد نادرست به ورودیهای سمت کلاینت هست. در نگاه اول، رابط کاربری مجموعهای از محدودیتها و مراحل مشخص را به کاربر نمایش میدهد و برخی عملیات را تنها پس از تحقق پیششرطهای خاص مجاز میداند. با این حال، هدف اصلی چالش آن است که بررسی کنید آیا این محدودیتها واقعاً در منطق سمت سرور نیز به همان شکل اعمال میشوند یا صرفاً بخشی از کنترلهای ظاهری رابط کاربری هستند. شما باید مشخص کنید که آیا وضعیتهای حساس workflow، مجوز انجام برخی اقدامات، و پارامترهای تأثیرگذار بر تصمیمگیری سامانه، صرفاً بر اساس مقادیر نمایشدادهشده در مرورگر کنترل میشوند یا سرور نیز اعتبار آنها را بهطور مستقل راستیآزمایی میکند. تمرکز اصلی این سناریو بر تحلیل تفاوت میان «محدودیتهای نمایشی» و «کنترلهای واقعی» است؛ بهویژه در جایی که API ممکن است دادههایی را بپذیرد که در رابط کاربری هرگز در اختیار کاربر قرار نمیگیرند. لینک چالش : https://challenginno.ir/challenge/wstg-buslogic-002 #Buslogic #lab #WSTG #OWASP #WEB
📘 آموزش Network 🧠 هر روز یک دستور شبکه 🔥 هر روز یک نکته 🛡 هر روز یک نکته امنیت شبکه 🧩 هر روز یک سناریوی عیبیابی https://t.me/ModernLAN
https://youtu.be/_NUt7I-lOTk این چالش بر درک عمیق تعامل میان URL، JavaScript و ساختار DOM تمرکز دارد. برای پیشروی در سناریو لازم است رفتارهای سمت مرورگر را تحلیل کنید، اسکریپتهای موجود را بررسی کنید و ارتباط میان ورودیهای کاربر و خروجیهای قابلنمایش در صفحه را شناسایی کنید. لینک چالش : https://challenginno.ir/challenge/wstg-client-001 #xss #web #lab #DOM #client
دست نویس : Methodology of DOM-based XSS chain Phase 1: Identify Sources (User-Controlled Entry Points) A source is where the user can enter data and the browser stores it in the DOM. Phase 2: Identify query parameter (Parameter that WebApp gives you) Phase 3: Identify Sinks (Code Execution Points) A sink is where data is interpreted as executable code. Phase 4: Mapping between Source and Sink Now you need to trace the data path from Source to Sink. Phase 5: How this code executed. Phase 6: Find appropriate payload and test it روششناسی زنجیره XSS مبتنی بر DOM مرحله ۱: شناسایی «Sources» (نقاط ورودی تحت کنترل کاربر) منبع جایی است که کاربر میتواند دادهها را وارد کند و مرورگر آن را در DOM ذخیره میکند. مرحله ۲: شناسایی پارامتر «query» (پارامتری که برنامه وب به شما میدهد) مرحله ۳: شناسایی «Sinks» (نقاط اجرای کد) سینک جایی است که دادهها به عنوان کد اجرایی تفسیر میشوند. مرحله ۴: نگاشت بین «Source» و «Sink» حالا باید مسیر دادهها را از «Source» به «Sink» ردیابی کنید. مرحله ۵: نحوه اجرای این کد. مرحله ۶: یافتن «payload» مناسب و آزمایش آن 🪧کانال ما : The Chaos #XSS #OWASP #DOM
https://youtu.be/9FrLQ6UJhw8 🔐 در این ویدیو، یک چالش جذاب از حوزه WSTG (Web Security Testing Guide) رو با هم بررسی میکنیم! موضوع اصلی این چالش، ارزیابی منطق کسبوکار (Business Logic Assessment) و بررسی اعتماد نادرست به ورودیهای سمت کلاینت هست. هدف اصلی، شناخت وابستگی برنامه به نامهای میزبان، مسیرهای ارتباطی و دادههایی است که میان کاربر و backend تبادل میشوند. بنابراین لازم است ابتدا ساختار دسترسی برنامه را بهدرستی شناسایی کرده و اطمینان حاصل کنید که تمام بخشهای سامانه از جمله سرویسهای وابسته، بهدرستی در دسترس قرار گرفتهاند. در ادامه، لازم است رفتار برنامه را در سناریوهای عادی و مورد انتظار بررسی کنید تا بتوانید الگوی طبیعی درخواستها و پاسخها را بشناسید. در این مرحله، توجه ویژه باید به این موضوع باشد که آیا محدودیتها واقعاً در سمت سرور enforce میشوند یا صرفاً در رابط کاربری نمایش داده شدهاند. لینک چالش : https://challenginno.ir/challenge/wstg-buslogic-001 #Buslogic #lab #WSTG #OWASP #WEB
https://youtu.be/sXP-y09UKVk 🚀 آموزش بررسی APIهای مدرن با استفاده از GraphQL و SQL Injection! در این ویدیو، یک چالش امنیتی واقعی را از صفر تا صد بررسی میکنیم و یاد میگیریم چطور با ترکیب تکنیکهای مختلف، یک API را آسیبشناسی کنیم. شما با یک چالش امنیتی در بستر یک سامانهی شبیهسازیشدهی Apex Pulse / APIT روبهرو هستید؛ سامانهای که برای مدیریت و مسیریابی دادههای مربوط به رخدادهای امنیتی طراحی شده و از یک GraphQL Gateway بهعنوان نقطهی اصلی ارتباط استفاده میکند. در طول مسیر، سرنخهایی دربارهی وضعیت gateway، قابلیتهای فعال، resolverهای در دسترس و اجزای قدیمی سیستم در اختیار شما قرار میگیرد که باید با دقت تحلیل شوند. تمرکز اصلی چالش روی مفاهیمی مانند GraphQL Introspection، کنترل دسترسی در سطح objectها، مدیریت توکنهای احراز هویت، و تعامل ناامن میان GraphQL و لایهی پایگاه داده است. لینک چالش :https://challenginno.ir/challenge/wstg-apit-01 #API #WSTG #OWASP #WEB #lab
@GitBook_s/Top CTF Platforms Expert: 🔗UnderTheWire - https://underthewire.tech/ 🔗FBCTF GitHub Archive - https://github.com/facebookarchive/fbctf 🔗Awesome CTF GitHub Repository - https://github.com/apsdehal/awesome-ctf 🔗Awesome CTF Resources GitHub - https://github.com/devploit/awesome-ctf-resources 🔗Guy in a Tuxedo GitHub - https://github.com/guyinatuxedo
https://github.com/XaocZenon/curl-trainer این کوچولو رو خیلی وقته تو برنامه هام بوده پابلیکش کنم هی گفتم بزارم چالش هاشو زیاد کنم بعدا بزارمش ، دیدم الان موقع بدی نیست برای گذاشتنش این ورژن 1 اش هست احتمالا توی ریلیز های جدید و ورژن های بعدی همون قول داکرایز کردن یا ساخت یه vm کامل به همراه چالش های جدید رو عملی میکنم بنظرم آهسته و پیوسته بریم جلو بد نیست نکته حائز اهمیت اینکه تا به حال تمامی فعالیت های این کانال رایگان بوده و خواهد بود و بنده قصد پولی کردن موارد رو ندارم (فعلا البته) و همچنین وقتی ریپو پابلیک هست فقط به این معنی نیست که رایگان استفاده بشود بلکه شما هم میتونید مشارک کنید تا بهترش کنیم
در حال درست کردن یک ماشین مجازی کامل هستم چلنج https://terraria.pwnbox-lab.com/ رو یادتون هست؟ یه چیزی شبیه به همین منتهی فایل ماشین مجازی ofv رو دانلود میکنید و وارد VMware میکنید (سعی میکنم نسخه VirtualBox هم بسازم) و بعد میتونید روش کار کنید و تست بزنید فعلا لابراتور های وب ساختنش راحت تر هست لابراتوار های شبکه و soc و AD هم اگر کسی ایده ای داره میتونه باهام در جریان بزاره تا روش کار کنیم در عین حال همین لابراتوار ها با داکر هم میشه آورد حالا بین داکر و VM موندم ببینم کدومش بهتره
без подписи
سلام دوستان تو این پست رفتیم سراغ تحلیل و بررسی عملی یکی از آسیبپذیریهای جدید و خیلی جذاب تو اکتیو دایرکتوری و سرویسهای گواهی مایکروسافت (AD CS) یعنی CVE-2026-54121 که معروف شده به Certi-Ghost. داستان از این قراره که وقتی سرور CA نتونه اطلاعات یک هویت…
سلام دوستان تو این پست رفتیم سراغ تحلیل و بررسی عملی یکی از آسیبپذیریهای جدید و خیلی جذاب تو اکتیو دایرکتوری و سرویسهای گواهی مایکروسافت (AD CS) یعنی CVE-2026-54121 که معروف شده به Certi-Ghost. داستان از این قراره که وقتی سرور CA نتونه اطلاعات یک هویت رو بهطور مستقیم به دست بیاره، یک مکانیزم پشتیبان به نام Chase فعال میشه. در این پست بررسی کردیم که چطور یک مهاجم با دستکاری دو مشخصهٔ CDC و RMD میتونه سرور CA رو فریب بده، گواهیِ هویت Domain Controller را دریافت کرده و در نهایت با تکنیک DCSync کنترل کل دامین رو به دست بگیره. یکی از جذاب ترین تکنیک هایی هستش که میتونید تو سناریو های شبیه سازی ردتیم یا پنتست ازش استفاده کنید . امیدوارم که از این پست لذت ببرید . #Red_Team #AD #Pentset #Network #CA ➖➖➖➖➖ CHANNEL
Join Now🔱 ⚜️@WrongBug⚜️
без подписи