امنیت اطلاعات
849 subscribers
2.38K photos
153 videos
156 files
2.58K links
آخرین اخبار هک، ابزارها و روش های تست نفوذ را در این کانال دنبال کنید

بخش انگلیسی :
https://t.iss.one/sec_nerd_en


برای عضویت در گروه پیام بدید:
@rect00
Download Telegram
در این لینک به بررسی فعالیت ها و مکانهای جغرافیایی گروه های APT دولتی (State Sponsored) پرداخته شده است.

این دولتها شامل چین، روسیه، لبنان، اسراییل، امریکاو انگلیس هستند.



(خداروشکر تا حالا مکانی از گروه های ایرانی بدست نیومده!)


https://0xffff0800.blogspot.com/2019/02/the-homes-of-cyber-spies.html


#apt
#russia
#usa
#china
#uk
#israel


@sec_nerd
روز گذشته رقم جوایز وبسایت HackerOne به ۴۵ میلیون دلار رسید!
این وبسایت که میزبانی رقابت های کشف باگ در سرویسهای شرکتها، توسط هکرهای داوطلب را به عهده دارد تا کنون ۴۵ میلیون دلار از جوایز را به هکرهای کلاه سفید پرداخت کرده و امیدوار است که این راه را تا به رکورد ۵۰ میلیون دلار ادامه دهد.

در پیام این وبسایت به برخی هکرهای برتر شرکت کننده در رقابت ها نیز اشاره شده است.


منبع:
https://www.hackerone.com/blog/Brace-yourself-50-Million-Bounties-Coming-and-we-are-celebrating-whole-way-there


#news
#hackerone
#bugbounty


@sec_nerd
کاور وبکم ارائه شده توسط NSA آنطور که باید، دوربین را پوشش نمیدهد!


ابزار بهبود کیفیت تصویر و کاهش نویز:
https://github.com/google/burst-denoising


منبع:
https://twitter.com/EFF/status/1091449476613468160


#news
#nsa
#privacy
#fun


@sec_nerd
ده تکنیک برتر نفوذ به وب از دید چند کارشناس بین المللی از جمله سروش دلیلی از کشورمان (ایشون جزو کارشناسان برجسته و شناخته شده در دنیای امنیت هستند):

۱۰- آسیب پذیری php7 که منجر به اجرای دستور از راه دور میشود
۹-مقاله ی cure53 که مربوط به آسیب پذیری موجود در اینترنت اکسپلورر، اج و کروم است و در فصول سه تا پنج این تحقیق مباحث جالبی در خصوص امنیت وب دیده میشود..
۸- کدگذاری ورودی ها برای دور زدن WAF که تحقیقات این بخش توسط سروش دلیلی انجام شده است.
۷- تست نفوذ سطوح دسترسی در سرویس های ابری آمازون
۶- آسیب پذیری های فلش
۵- CloudBleed
۴- حملات json
۳- حملات ticket trick که با فریب دادن ساپورت سنترها انجام میشود.
۲- مسموم کردن کش وب
۱- دوران جدید SSRF


https://portswigger.net/blog/top-10-web-hacking-techniques-of-2017


#web
#pentest


@sec_nerd
ابزار قدرتمند فیشینگ Modlishka همراه با قابلیت 2FA


https://github.com/drk1wi/Modlishka


#phishing
#client
#2fa


@sec_nerd
استخراج ساب دامین های یک وبسایت با استفاده از crt.sh

$ curl 'https://crt.sh/?q=%.example.org ' | grep "https://example.org " | cut -d '>' -f2 | cut -d '<' -f1 | grep -v " " | sort -u



#enum
#web
#pentest
#bugbounty


@sec_nerd
یک فایل PNG میتواند باعث هک شدن گوشی اندرویدی شما شود!
این آسیب پذیری از اندروید نسخه ۷ تا ۹ وجود دارد و با شناسه های CVE-2019-1986 و CVE-2019-1987 و CVE-2019-1988 ثبت شده است.
طبق گفته ی گوگل یکی از این سه آسیب پذیری با استفاده از تصاویر PNG میتواند منجر به اجرای دستور در اندروید شود.
این تصویر میتواند از طرق مختلف از جمله وب، ایمیل، مسیج و پیام رسان های مختلف برای قربانی ارسال شود.

گوگل برای این مشکلات در ماه فوریه وصله های امنیتی منتشر کرده است اما این نکته را در نظر بگیرید که آیا گوشی شما از شرکت تولید کننده ی خود آپدیتی دریافت میکند یا نه!


منبع:
https://thehackernews.com/2019/02/hack-android-with-image.html


#news
#android
#google
#rce


@sec_nerd
تزریق sql در پارامتر X-Forwarded-For در هدر درخواست HTTP


https://outpost24.com/blog/X-forwarded-for-SQL-injection


#sqli
#web
#pentest
#Proxy


@sec_nerd
افسر اطلاعاتی سابق نیروی هوایی امریکا به جاسوسی برای ایران متهم شد!
یک افسر ضدجاسوسی نیروی هوایی با نام Monica Elfriede Witt که ۳۹ سال دارد به ایران آمده و اطلاعات مهمی را به ایران داده است.
این اطلاعات شامل کدها و ماموریت های سری پنتاگون و نیز عملیات های اطلاعاتی امریکا بوده است.
طبق کیفرخواست صادر شده برای مونیکا وی با اعضای سپاه پاسداران در ارتباط بوده. وی یک نسخه از بیوگرافی و سابقه شغلی خود را در آگوست سال ۲۰۱۳ به فردی که با سرویس اطلاعاتی ایران در ارتباط بوده، داده است.
در همان ماه آگوست وی سفری به ایران داشت و با امکاناتی که در اختیارش قرار گرفته است، از طریق فیسبوک توانسته تعدادی از ماموران امریکایی را که علیه ایران فعالیت میکردند را معرفی نماید.
او سابقه کار در نیروی هوایی ارتش امریکا از سال ۱۹۹۷ تا ۲۰۰۸ را داشته و سپس به عنوان یک پیمانکار با این نیرو کار میکرده است. او بعنوان افسر ضدجاسوسی در نقاطی از غرب آسیا نیز فعالیت کرده.


منبع:
https://www.nytimes.com/2019/02/13/world/middleeast/air-force-monica-elfriede-witt-iran.html


#usa
#iran
#news
#intelligence
#irgc


@sec_nerd