Tajan Security
Статистика🛡 Tajan Security 🔴 Red Team Journey 📚 Learning. Breaking. Securing. @Ali_Ziro2201
- Последний пост
- 12 авг.
- Последнее чтение
- 14 авг.
- Постов за неделю
- 1
- Всего постов
- 24
- Тип
- открытый
- Язык
- персидский
- В каталоге с
- 14 авг.
- 1/24сутки в ленте
- 16
- 1/48двое суток
- 18
- 1/72трое суток
- 19
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
🌐 تحلیل و بررسی عمیق پروتکل DNS برای تسلط بر تعامل کلاینت و سرور و تحلیل دقیق رفتارهای شبکه، درک عمیق نحوه کارکرد پروتکل DNS یک ضرورتِ پایهایه. در این مقاله به بررسی ساختاری این پروتکل، نحوه Resolve شدن دامنهها و مفاهیم کلیدی آن پرداختم: 🔗 مطالعه مقاله: https://static.tajansecurity.ir/articles/dns.html 💬 نظرات و بازخوردهاتون رو حتما برام بنویسید؛ بررسی دقیقتر این مفاهیم به تحلیل بهتر سطوح حمله کمک میکنه.
🤖 چرا باید از AI در کنار Bug Bounty استفاده کنیم؟ سلام دوستان، امیدوارم حال همگی خوب باشه. 👋 همونطور که احتمالاً متوجه شدید، این چند وقت اخیر بحث هوش مصنوعی (AI) بهشدت داغ شده و واقعاً هم پیشرفتهای چشمگیری داشته؛ پیشرفتهایی که دیگه نمیشه نادیدهشون گرفت. اگر هنوز به قدرت واقعی AI پی نبردید، پیشنهاد میکنم ویدیوهای یاشار یا افراد دیگهای که در این زمینه محتوا تولید میکنن رو ببینید. احتمالاً خودتون هم متوجه میشید که نسبت به چند ماه یا حتی یک سال قبل، چقدر قدرتمندتر شده. 💡 چرا این موضوع مهمه؟ اگر از هوش مصنوعی بهعنوان یک ابزار در کنار خودتون استفاده نکنید، دیر یا زود از بقیه عقب میافتید. منظورم این نیست که AI جای متخصص رو میگیره؛ بلکه مثل یک دستیار حرفهای کنار شما قرار میگیره و باعث میشه سریعتر و دقیقتر کار کنید. 🚀 بحث داغ دیگر Claude Code این روزها بحث Claude Code خیلی داغه. شما میتونید اون رو داخل CLI اجرا کنید و مثل یک دستیار شخصی ازش کمک بگیرید. از تحلیل پروژه گرفته تا نوشتن کد، بررسی فایلها، تحلیل جاوااسکریپت، تولید درخواستهای HTTP و کلی قابلیت دیگه. تنها ایرادش اینه که نسخه کاملش پولیه. 🔥 جایگزین رایگان مدتیه که دارم ابزارهای مختلف AI رو بررسی میکنم و توی این مسیر با Mimo آشنا شدم. فعلاً رایگانه و برای خیلی از کارها واقعاً میتونه راه بنداز باشه. بهزودی هم سعی میکنم یک آموزش کامل براش منتشر کنم؛ یا بهصورت متن یا ویدیو تا قابلیتهاش رو بهتر معرفی کنم. ⚠️ یک نکته مهم لطفاً این اشتباه رو نکنید که همه کارها رو به AI بسپارید. هوش مصنوعی باید دستیار شما باشه، نه جایگزین شما. هنوز هم این خود شما هستید که باید: • مطالعه کنید 📚 • تمرین کنید 💻 • تجربه کسب کنید 🛠 • و متخصص بشید 🎯 اما کسی که علاوه بر تخصص، بلد باشه از ابزارهای AI هم بهدرستی استفاده کنه، قطعاً چند قدم از بقیه جلوتر خواهد بود. 💬 اتفاقاً امروز یک مقاله از یک هانتر خوندم که دقیقاً همین موضوع رو ثابت میکرد. نویسنده بعد از چند بار بررسی یک فایل JavaScript، هیچ موردی پیدا نکرده بود. اما وقتی همان فایل را به Claude داد، هوش مصنوعی Endpointهای مخفی را استخراج کرد و ساختار درخواستها را برایش ساخت. همین موضوع باعث شد یک زنجیره آسیبپذیری بسیار جدی شامل IDOR، افشای اطلاعات کاربران، تغییر ایمیل، تغییر حساب بانکی و حتی دستکاری موجودی حساب را کشف کند. نکته جالب این بود که AI باگ را پیدا نکرد؛ فقط مسیر دیدن آن را هموار کرد.
https://youtu.be/-Rt_Z0allhM
بچهها لابراتور جدید روی سایت آپلود شد و آماده استفاده است 🔥 قبل از اینکه برید سراغ حل لابراتور، حتماً رایتآپ مربوط بهش رو بخونید. اینجوری هم با سناریو آشنا میشید و هم دید بهتری نسبت به روند اکسپلویت پیدا میکنید. این لابراتور بر اساس یک سناریوی واقعی از OAuth و Discord طراحی شده و سعی کردم تا جای ممکن به شرایط واقعی نزدیک باشه. منتظر فیدبکهاتون هستم. اگر باگی دیدید یا پیشنهادی برای بهتر شدن لابراتور داشتید حتماً بهم بگید ❤️ 🔗 لابراتور: https://static.tajansecurity.ir/labs/discord_oauth_misconfig.html
یه مقاله جالب پیدا کردم که یک زنجیره آسیبپذیری در فرآیند Discord OAuth رو بررسی میکنه؛ از Pre-ATO گرفته تا Account Takeover و حتی دور زدن 2FA در بعضی سناریوها. برای اینکه خوندنش راحتتر باشه، مقاله رو به فارسی و با توضیحات سادهتر بازنویسی کردم و روی سایت…
یه مقاله جالب پیدا کردم که یک زنجیره آسیبپذیری در فرآیند Discord OAuth رو بررسی میکنه؛ از Pre-ATO گرفته تا Account Takeover و حتی دور زدن 2FA در بعضی سناریوها. برای اینکه خوندنش راحتتر باشه، مقاله رو به فارسی و با توضیحات سادهتر بازنویسی کردم و روی سایت قرار دادم. اگه به مباحث OAuth، Authentication و Bug Bounty علاقه دارید، پیشنهاد میکنم حتماً یه نگاه بندازید 👀 لینک مقاله: https://static.tajansecurity.ir/articles/discord-oauth-misconfig.html
سلام دوستان 👋 امیدوارم حالتون خوب باشه لابراتور جدیدی که طراحی کردم بهصورت کامل منتشر شد و در دسترس قرار گرفت. میتونید از طریق لینک زیر بهش دسترسی داشته باشید: 🔹 سایت: https://static.tajansecurity.ir/labs/magicLink.html 🔹 گیتهاب: https://github.co…
📚 بالاخره مقاله جدید منتشر شد! این بار رفتیم سراغ Cache Deception 😁 اگر هنوز باهاش آشنا نیستی یا دوست داری بهتر درکش کنی، یه نگاه بنداز: https://static.tajansecurity.ir/articles/cache-deception.html ┌──( 💀@TajanSecurity💀 )──╼ 🛡 Cybersecurity in Motion. 🚀
وقتی باگ پیدا کردی و زنگ میزنی پشتیبانی 😂 ┌──( 💀@TajanSecurity💀 )──╼ 🛡 Cybersecurity in Motion. 🚀
سلام دوستان 👋 امیدوارم حالتون خوب باشه لابراتور جدیدی که طراحی کردم بهصورت کامل منتشر شد و در دسترس قرار گرفت. میتونید از طریق لینک زیر بهش دسترسی داشته باشید: 🔹 سایت: https://static.tajansecurity.ir/labs/magicLink.html 🔹 گیتهاب: https://github.co…
سلام دوستان 👋 امیدوارم حالتون خوب باشه لابراتور جدیدی که طراحی کردم بهصورت کامل منتشر شد و در دسترس قرار گرفت. میتونید از طریق لینک زیر بهش دسترسی داشته باشید: 🔹 سایت: https://static.tajansecurity.ir/labs/magicLink.html 🔹 گیتهاب: https://github.com/Aliziro2201/magicLink بهزودی یک ویدیو آموزشی هم منتشر میکنم که مرحلهبهمرحله حل لابراتور رو توضیح میده؛ برای کسانی که در مسیر حل به مشکل میخورن میتونه کمککننده باشه. اگر علاقهمند به مباحث امنیت وب هستید، پیشنهاد میکنم حتما این لابراتور رو امتحان کنید. سعی کردم سناریوهاش ترکیبی و کاربردی باشه و تجربه نزدیک به دنیای واقعی داشته باشه. خوشحال میشم اگر نظرات یا پیشنهاداتتون رو هم برام بفرستید 🙌 @Ali_Ziro2201 ┌──( 💀@TajanSecurity💀 )──╼ 🛡 Cybersecurity in Motion. 🚀
لابراتور جدیدی که داشتم روش کار میکردم دیگه به خط پایان نزدیک شده و بهزودی منتشرش میکنم. 🚀 راستش خودم خیلی ازش خوشم اومده؛ چند تا آسیبپذیری رو برداشتم، قاطی کردم، یه کم هم چاشنی بدجنسی ریختم و نتیجه شده این لابراتور! 😅 البته جا داره از هوش مصنوعی هم تشکر کنم که بعضی وقتها نقش همکار، بعضی وقتها نقش منتقد و بعضی وقتها هم نقش همدست رو توی طراحی سناریو بازی میکرد. 🤖 فعلاً درگیر اینم که چند تا Hint داخل لابراتور بذارم. خلاصه، منتظر باشید؛ بهزودی منتشر میشه.
بچهها حتماً در بله عضو بشید تا اگر اختلالاتی به وجود اومد، دوباره ارتباطمون قطع نشه: https://ble.ir/Tajan_Security
یکی از آسیبپذیریهایی که هم یادگیری آن نسبتاً سادهتر است و هم در برنامههای Bug Bounty زیاد مشاهده میشه، IDOR است. ⚠️اما وقتی وارد دنیای API Security میشویم، OWASP از اصطلاح BOLA (Broken Object Level Authorization) استفاده میکند که در عمل بسیار نزدیک به همان مفهوم IDOR است؛ با این تفاوت که این نامگذاری برای APIها دقیقتر و تخصصیتر است. BOLA همچنان یکی از مهمترین ریسکهای امنیتی APIها در فهرست OWASP API Security Top 10 محسوب میشود. در این مقاله سعی کردهام این آسیبپذیری را بهصورت خلاصه، کاربردی و همراه با مثال توضیح بدم: https://static.tajansecurity.ir/articles/bola.html 💢پیشنهاد میکنم حتماً مطالعه کنید .امیدوارم براتون مفید باشه ┌──( 💀@TajanSecurity💀 )──╼ 🛡 Cybersecurity in Motion. 🚀
بچهها، اگر لابراتور شخصی، مقالهای یا رایتاپی دارید که دوست دارید بقیه هم از آن استفاده کنند. میتوانم آنها را در سایت بارگذاری کنم تا برای همه در دسترس باشد. خوشحال میشم همکاری داشته باشیم @Ali_Ziro2201
سلام بچهها، چطورید؟ دارم روی طراحی یک Lab کار میکنم که چندین آسیبپذیری زنجیرهای داره و قراره اونها رو کشف کنید. به نظرم قراره خیلی جذاب بشه. احتمالا طی همین دو سه روز تکمیل میشه.
آپدیت جدید برپ رو دیدید؟ تا اینجا اومدم خوشم اومده، ولی مطمئنم بقیهش رو خراب کرده 😂
سلام بچهها، چطورید؟ 👋 درباره Mass Assignment چقدر شنیدهاید؟ 🤔 در این پست درباره این آسیبپذیری توضیح دادهام؛ از دیدگاه یک هکر باید به چه نکاتی توجه کرد. همچنین چکلیست نهایی هم ارائه شده است. 📝 میتوانید در لینک زیر مطالعه کنید: 🔗 https://static.tajan…
سلام بچهها، چطورید؟ 👋 درباره Mass Assignment چقدر شنیدهاید؟ 🤔 در این پست درباره این آسیبپذیری توضیح دادهام؛ از دیدگاه یک هکر باید به چه نکاتی توجه کرد. همچنین چکلیست نهایی هم ارائه شده است. 📝 میتوانید در لینک زیر مطالعه کنید: 🔗 https://static.tajansecurity.ir/articles/MassAssignment.html امیدوارم براتون مفید باشه. اگه پیشنهادی دارید خوشحال میشم بشنوم. کانال بله برای شرایط اضطراری: ⭕️ https://ble.ir/Tajan_Security ┌──( 💀@TajanSecurity💀 )──╼ 🛡 Cybersecurity in Motion. 🚀
🧩دیروز برای مصاحبه استخدامی رفتم الان هر ساعت داره یادم میاد چیا رو یادم رفته بگم 😂 با این اوضاع فراموشی ، دفعه بعدی باید یک لیست با خودم ببرم اونجا یادم باشه چیا بلدم😂