- Последний пост
- 3 июл.
- Последнее чтение
- 13 авг.
- Постов за неделю
- 0
- Всего постов
- 20
- Тип
- открытый
- Язык
- персидский
- В каталоге с
- 13 авг.
- 1/24сутки в ленте
- —
- 1/48двое суток
- —
- 1/72трое суток
- —
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
https://blog.devploit.dev/posts/google-messages-avatarcontentprovider-contacts-bypass/
VBank Flutter-Based Lab اکثر لابراتوارهای آموزش امنیت اندروید یا قدیمی هستند یا روی معماریهای Java ساخته شدهاند و فاصله زیادی با اپلیکیشنهای واقعی امروز دارند. اپلیکیشن VBank یک بانکاپلیکیشن آسیبپذیر است که با Flutter توسعه داده شده و برای تمرین Mobile Pentest، Reverse Engineering و تحلیل اپلیکیشنهای Flutter طراحی شده است. فریمورک Flutter در تست امنیت یک فضای متفاوت ایجاد میکند؛ از Reverse Engineering و تحلیل باینری گرفته تا Hook کردن متدها و Bypass کردن SSL Pinning، معمولاً نیاز به مراحل بیشتری نسبت به اپهای Java/Kotlin دارد. به همین دلیل نبود یک لابراتوار اختصاصی برای Flutter کاملاً احساس میشد. اگر پروژه براتون مفید بود ⭐️ فراموش نشه. GitHub: https://github.com/e1l1ya/VBank APK File: https://github.com/e1l1ya/VBank/releases/download/v3.0.1/app-release.apk #Android #Flutter #SecurityLab @HackMeLocal
مقاله خوبیه دید کاملی از نحوه بایپس کردن SSL Pinning برنامه های Flutter میده. این متد تو دوتا موقعیت به کار میاد 1. اپلیکیشن مکانیزم Code Change داشته باشه و نتونیم از Reflutter استفاده کنیم 2. اپلیکیشن مدنظر از Armv8a پشتیبانی نکنه ( Reflutter به طور پیش فرض تزریق کد روی این معماری انجام میده در صورتی که این معماری نباشه در بیشتر مواقع خطایی مبنی بر Flutter نبودن برنامه نمایش میدهد ) https://petruknisme.medium.com/bypassing-flutter-tls-ssl-verification-when-reflutter-fails-a4c41ff758a3 #Android #Flutter
یکی از کانالا خوب که منابع مفیدی معرفی میکنه: https://t.me/GitBook_s
#Android #RoadMap این رودمپ تست نفوذ برنامک های اندرویدی که قدمبهقدم شما رو جلو میبره تا به سطح متوسط و حتی بالاتر برسید. با سیستم نگاه کنید با گوشی خوب نمیشه @HackMeLocal داخل بله هم به همین آدرس کانال زده شده ble.ir/hackmelocal
مدتی پیش چالشی راه اندازی شده بود که یک سایت وردپرس آخرین نسخه طراحی شده بود. متن چالش این بود که "همیشه لازم نیست از راه سخت دسترسی بگیریم!". این چالش بر اساس تجربه خودم در یکی از تستنفوذهایی که انجام داده بودم ساخته شده بود که نحوه دسترسی گرفتن از پنل ادمین و تو این بلاگ نوشتم: https://medium.com/@e1l1ya/when-training-videos-leak-your-admin-credentials-a-real-wordpress-bug-experience-e5605c4a441c #Wordpress #Vulnrability #HackMeLocal #InformationLeak @HackMeLocal
تو یکی از پنتستهایی که داشتم یه باگ عجیب ولی جالبی رخ داد با خودم گفتم شاید جالب باشه با شمام به اشتراک بزارم https://medium.com/@e1l1ya/breaking-jwt-how-i-found-a-hardcoded-secret-in-a-mobile-app-5b1ed57b9cff ممنون میشم clap زیر پست بزنید #Blog #Mobile_Pentest #JWT #API @HackMeLocal
🕹 مینیچالش روی وردپرس! همیشه لازم نیست از راه سخت دسترسی بگیریم! بیشتر حملههایی که صورت میگیره از یک دسترسی ساده شروع میشه که به خاطر یک اشتباه کوچیک اطلاعات اون دسترسی لو رفته. ( شب دارکی شد ... ) برای نشون دادن اهمیت این چالش طراحی شده ( لازم بگم با…
🕹 مینیچالش روی وردپرس! همیشه لازم نیست از راه سخت دسترسی بگیریم! بیشتر حملههایی که صورت میگیره از یک دسترسی ساده شروع میشه که به خاطر یک اشتباه کوچیک اطلاعات اون دسترسی لو رفته. ( شب دارکی شد ... ) برای نشون دادن اهمیت این چالش طراحی شده ( لازم بگم با تغییرات جزئی مثل همین باگ روی یک پلتفرم باگ بانتی گزارش شده که بعد از کشف حتما داخل کانال توضیح میدیم ): ما بروزترین نسخه وردپرس نصب کردیم، سپس یک WAF سر راه اون قرار دادیم اما در یک اقدامی عجیب بدون حتی یک خطا یک هکر وارد وبسایت ما شد. ⚠️ این حمله تقریبا چند دقیقه بعد از اینکه اولین ویدیو داخل وبسایت آپلود شد صورت گرفت نکته عجیب اینکه ما حتی این ویدیو را در پستهایمان استفاده نکردیم !! 🔗آدرس وبسایت ما: https://wp1.hackmelocal.com #BugBounty #Wordpress #Vulnrability #CTF #HackMeLocal #InformationLeak @HackMeLocal
یکی از محققای خوبه رد تیم، مهندس رنجبر یک ویدیو درمورد key logger لینوکس ساخته که به نظرم تو همون ۳۷ دقیقه خیلی کامل توضیح داده به نظرم اینطور ویدیو ها واقعا مفیدن چون بدون مقدمه اضافی میرن سر اصل مطلب چون ساده توضیح داده به نظرم خوبه نگاه کنید و با اون فاز فضای رد تیم آشنا بشید https://youtu.be/e0q-7k1IBUo
🕹 جمعه ساعت ۱۱ صبح یک مینی چالش داریم این دیگه ربات تلگرام نیست ولی نیاز به خلاقیت داره ❓یک مدت چرا فعالیت کمی داشتیم چون بازخوردای شما برای ما مهمه، مشکلاتی که از وبسایت گفتید اکثرش درست شده و تا آخر این ماه رویه سایت کاملا تغییر میکنه درنتیجه تجربه کاربری بهتری خواهید داشت و آموزشهای مفیدی ارائه خواهیم داد ممنون که این مدت همراه ما بودید قطعا تمام تلاش ما برای افزایش دانش همه دوستان خوبمون توی این حوزه هستش @HackMeLocal
اخیرا کاری ارزشمند از کانال تلگرامی @HackMeLocal در کامیونیتی فارسی دیدم در مورد چالش تست نفوذ رباتهای تلگرامی که بسیار جالب بود . ایده ای به ذهنم رسید که ابزاری برای آشنایی بیشتر علاقهمندان به این حوزه ایجاد کنم که هم یادگیری باشد و هم تست نفوذ . ابزار…
این پیام تبلیغ نیست. یکی از فعالهای این حوزه یه خبرنامه خیلی جذاب داره که بر اساس اون، یه چالش طراحی کرده. newsletter.jsecurity.ir از اون دست چالشهایی که هم آموزندهست، هم حسابی دانشتو به چالش میکشه. "حداقل برای خودم که اینطوری بود" 🔗 لینک چالش: https://lab.jsecurity.ir/lab4/ پیشنهاد میکنم حتما کانالش رو هم بررسی کنید، چون حل کردن این چالش فقط تجربه نیست… جایزه هم داره! :))))) 📢 @projectzeroTM
без подписи
📝 رایتاپ چالش SQLi که جمعه برگذار شد. من خودم هر دوتا رایتاپ که برای نفر اول و دوم بود را خوندم روشی که پیشگرفتن تقریبا یک شکل بود. اما اینکه چجوری هر دونفر شروع به تشخیص آسیبپذیری کردند برام جالب بود خالی از لطف نیست جفتش بخونید که با اون ذهنیتی که یک هانتر میتونه داشته باشه بیشتر آشنا بشید. #Writeups #TelegramBot #CTF #SQLi @HackMeLocal
دو نفر جواب پیدا کردن 🥇 @m_ak_sec 🥈 @Z3R0_H4x اختلاف زمانی که بین نفر اول و دوم بود میشه گفت که زیر یک دقیقه بود واقعا جالب بود 🙏 متشکرم از همه کسانی که در این چالش شرکت کردند چالش همچنان آنلاین باقی میمونه و رایتآپ دوستان هم داخل کانال نشر داده میشه این موضوع هم بگم که این آسیب پذیری دقیقا روی یکی از ربات هایی که جهت تشخیص اینکه آیا دیتایی از شما پابلیک شده یا نه وجود داره. @HackMeLocal
🕹 مینیچالش آغاز شد یک ربات شبیهسازی شده ساختهایم که هدفش بررسی دیتابیسهای لو رفته و اطلاعرسانی به کاربر در صورت وجود اطلاعاتش است. ما میدونیم به نحوی شخصی به تمام اطلاعات دیتابیس ما دسترسی داره تمام پیامهای دریافتی از سمت کاربر را امن کردیم اما همچنان…
ما میدونیم به نحوی شخصی به تمام اطلاعات دیتابیس ما دسترسی داره تمام پیامهای دریافتی از سمت کاربر را امن کردیم اما همچنان میتواند اطلاعات موجود در دیتابیس ما را مشاهده کند.
🕹 فردا یک مینیچالش جدید داریم! همونطور که قول داده بودیم، فردا ساعت ۱۱ یه نقطهی جدید و جالب که میتونه منجر به آسیبپذیری در رباتهای تلگرام بشه ( سناریو نزدیک به اتک واقعی ) رو داخل کانال منتشر میکنیم. #BugBounty #TelegramBot #Vulnrability #CTF #HackMeLocal…
🕹 فردا یک مینیچالش جدید داریم! همونطور که قول داده بودیم، فردا ساعت ۱۱ یه نقطهی جدید و جالب که میتونه منجر به آسیبپذیری در رباتهای تلگرام بشه ( سناریو نزدیک به اتک واقعی ) رو داخل کانال منتشر میکنیم. #BugBounty #TelegramBot #Vulnrability #CTF #HackMeLocal @HackMeLocal