امنیت اطلاعات
848 subscribers
2.38K photos
153 videos
156 files
2.58K links
آخرین اخبار هک، ابزارها و روش های تست نفوذ را در این کانال دنبال کنید

بخش انگلیسی :
https://t.iss.one/sec_nerd_en


برای عضویت در گروه پیام بدید:
@rect00
Download Telegram
@sec_nerd

شخصی ظاهرا تمامی پلت فرم چالش ctftime رو در اعتراض به عدم پرداخت جایزه ش در سال ۲۰۱۸ هک و همه ی فلگ ها رو به یکباره بدست آورده و منتشر کرده!

فرد دیگه ای رایت آپی رو قبل از خاموش شدن سرور های ctftime بخاطر این اتفاق، با هدف پیدا کردن معمای نحوه ی هک شدن این فلگ ها نوشته که جالب توجه هست

حتما بخونید:
https://blog.rwx.kr/how-pragyan-ctf-2020-hacked/


#writeup
#ctftime
#ctf


@sec_nerd
دور زدن آنتی ویروس با استفاده از زبان #C و ایجاد ریورس کانکشن

https://eforensicsmag.com/bypassing-avs-by-c-managed-code-reverse-shell-by-damon-mohammadbagher


#windows
#av
#bypass


@sec_nerd
دور زدن آنتی ویروس با کمک پایتون و ایجاد شل Meterpreter

https://pentestmag.com/antivirus-evasion-with-python/


#windows
#python
#msf
#bypass


@sec_nerd
سرقت اطلاعات با استفاده از CSS

https://research.securitum.com/css-data-exfiltration-in-firefox-via-single-injection-point/


به همراه ویدیوی اثبات

#css
#firefox

@sec_nerd
آژانس سیستم های اطلاعاتی دفاعی امریکا (DISA) هک شد
این آژانس که وظیفه ایجاد ارتباطات امن و پشتیبانی IT کاخ سفید، دیپلمات های امریکایی و نیروهای نظامی را برعهده دارد هفته پیش این اتفاق را به اطلاع کارکنان خود رساند.
حمله ی مذکور در سال ۲۰۱۹ رخ داده که در طی آن اطلاعات شخصی و شهروندی کامل ۸ هزار کارمند DISA به سرقت رفته است.
هنوز وزارت دفاع جزییات بیشتری از این حادثه را اعلام نکرده است.

https://www.zdnet.com/article/dod-disa-discloses-data-breach/


#breach
#usa
#DOD


@sec_nerd
بالابردن سطح دسترسی در ویندوز با DLL hijacking

https://hacknpentest.com/windows-privilege-escalation-dll-hijacking/

#privesc
#windows


@sec_nerd
This media is not supported in your browser
VIEW IN TELEGRAM
ایجاد درخواست های دنباله دار در burpsuite با کمک افزونه ی Stepper

#burpsuite
#tips
#bugbounty


@sec_nerd
سایت stackoverflow ایمیل شما را لو میدهد!

وبسایت stackoverflow از سرویس gravatar.com برای ذخیره سازی و نمایش تصاویر پروفایل ها استفاده میکند.
متاسفانه نام تصاویری که برای پروفایل ها در نظر گرفته شده اند عبارت md5 شده ی ایمیل صاحب اکانت هستند!

https://medium.com/@gajus/stack-overflow-is-leaking-user-emails-58c83513b5d


#leak
#stackoverflow
#news
#privacy

@sec_nerd
نکاتی جامع در خصوص شناسایی هدف و معرفی راهکارها و ابزارهای مفید در این خصوص

بخش اعظمی از این نکات برگرفته از مطالب Jason Haddix و بلاگ portswigger هست

https://medium.com/bugbountywriteup/recon-everything-48aafbb8987


#bugbounty
#pentest
#recon


@sec_nerd
بالابردن سطح دسترسی در نسخه های مختلف ویندوز
آسیب پذیری شناسه CVE-2018-8453
توضیحات مرتبط در دو لینک؛
https://www.whsgwl.net/blog/CVE-2018-8453_0.html
https://www.whsgwl.net/blog/CVE-2018-8453_1.html
(نیاز به ترجمه صفحات دارید)

اثبات:
https://github.com/Gcow-Sec/GcowPublic

نکته: این آسیب پذیری که توسط شرکت کسپرسکای ثبت شده، در مشاهده های نرم افزارهای امنیتی این شرکت از فعالیت بدافزارهای خاصی کشف و دو سال قبل ثبت شده اما هنوز در ویندوز ۱۰ هم قابل استفاده هست.

#windows
#privesc


@sec_nerd
فایرفاکس در نسخه جدید خود برای مک و لینوکس از سندباکس جدیدی پرده برداری میکند که امنیت کاربران را تا حد زیادی بالاتر برده و کار را برای هکرها سخت تر میکند.
این سندباکس که RLBox نام دارد اینبار بجای جدا کردن اپ از سیستم عامل، کامپوننت های داخلی آن را که کتابخانه های ثالث مورد استفاده در اپ هستند از موتور هسته آن جدا میکند و اگر باگی در این کتابخانه ها کشف شود عملا تاثیری در سیستم عامل نخواهند داشت.
این سندباکس در نسخه 74 لینوکس و 75 مک در ماه آینده ارائه خواهد شد.


https://www.zdnet.com/article/firefox-for-mac-and-linux-to-get-a-new-security-sandbox-system/


#firefox
#sandbox


@sec_nerd
پورتهای پرکاربرد



@sec_nerd