22 آوریل 2020
DNS یا همون دفترچه تلفن اینترنت، یک سرویس ساده برای تبدیل آدرسهایی مثل google.com به یک آدرس IP هست. در دنیای کامپیوتر همه چیز با اعداد انجام میشه و داستان سرویس نامگذاری فقط برای این بوده که یاد آوری IP ها برای انسان سخته. برای مثال در زبان های برنامهنویسی با مفهوم متغیرها (Variables) رو به رو هستیم، مثلا متغیر ...
19 آوریل 2020
در این مجموعه قصد داریم به به حل یکسری از چالش های CTF بپردازیم، چالش ها مختلف و تمرکز فقط برروی یک دسته بندی و یا یک پلتفرم نیست و سعی میکنیم تنوع باشه. تلاش میکنم تا در صورت امکان با یکسری از دوستان ویدیوهایی رو با هم از حل چالش های CTF ضبط کنیم و اینجا انتشار بدیم.
حل چالش ...
09 آوریل 2020
به نظر من همانطور که آیزاک آسیموف گفته: «من به شواهد باور دارم. من به مشاهده، اندازهگیری، و استدلال که توسط شاهدان مستقل تایید شده باور دارم.» حدسها و فرضیات بدون پشتوانهی مستدل قابل اعتنا نیستند. حدس و گمان بدون شواهد، بیشتر باعث گمراهی و قضاوت نابجا میشود. هدف ما از نوشتن این گزارش ارائه شواهدی است تا نقاط تاریک ...
31 مارس 2020
ماه
گذشته خبر کشف یک آسیبپذیری حیاتی (با شناسهی CVE-2020-0688) در سرور Microsoft
Exchange در بسیاری
از رسانههای مرتبط با فناوری منتشر شد. این آسیبپذیری که به نظر میرسد توسط یک
محقق ناشناس کشف و اعلام شده، به مهاجم قابلیت اجرای کد از راه دور (RCE) را بر روی
سرور Exchange میدهد.
در
ابتدا شرکت مایکروسافت اعلام کرد که این باگ به دلیل آسیبپذیری memory corruption ...
21 مارس 2020
نزدیک به یک ماه قبل یه آسیب پذیری توی سرور های apache tomcat توسط یه فرد چینی پیدا شد. اگه بخوام خیلی خلاصه بگم، اگه روی سرور هدف، پورت ۸۰۰۹ باز باشه، مهاجم میتونه هر فایل دلخواه رو که روی سرور قرار داره بخونه (LFI) و اگر سرور به درستی تنظیم نشده باشه، میتونه روی سرور فایل آپلود کنه و ...
12 مارس 2020
خیلی از عزیزانی که تو حوزه تست نفوذ مشغول فعالیت هستن، با حوزه های تست نفوذ وب و موبایل آشنایی کافی دارن ولی وقتی اسم تست نفوذ API میاد، ممکنه که تصویر واضحی تو ذهنشون نقش نبنده. توی این پست میخوایم این تصویر رو واضحتر کنیم و منابعی رو معرفی میکنیم که میتونین مطالعه کنین تا تو این حوزه به ...
17 دسامبر 2019
دیگه وقتش بود که به کافه بازار هم یک سری بزنیم و ببینیم که میتونیم آسیب پذیری کشف کنیم یا خیر؟
در ادامه به آسیب پذیری حیاتی کشف شده از کافه بازار یعنی Subdomain TakeOver میپردازیم که یکی از مطرح ترین و جالب ترین آسیب پذیری ها هست.
آسیب پذیری Subdomain TakeOver:
در اینجا به مباحث پایه ای آسیب پذیری Subdomain Takeover میپردازیم ...
11 سپتامبر 2019
در این ویدیوی 70 دقیقهای سعی کردهایم توضیح مختصری از علت نیاز به پروتکل TLS ارائه دهیم و پس از ذکر مراحل و مکانیزمهای ایجاد یک نشست TLS، به حملات مختلفی که در ارتباط با آن وجود دارد، اشاره کنیم.
مواردی که در این ویدیو به آنها اشاره شده است:
ساختار کلّی ترافیک کاربر در شبکه به هنگام وبگردی و اتفاقاتی که ...
01 آگوست 2019
ناگفته میدانید که پروتکل DNS یا Domain Name System در کنار پروتکلهایی چون HTTP، SNMP، و HTTPS، یکی از معروفترین پروتکلهای شبکه است و قسمت عمدهای از اتفاقاتی که دور از نگاه کاربر، در پسِ زمینهی مرورگر و درون شبکه انجام میشود تبادل بستههای این پروتکل بین رایانهی کاربر و سرورهای DNS یا سرورهای DNS Cache است. در این مقاله ...
31 جولای 2019
پرویز و پونه را تصور کنید که یک کلید رمزنگاری را -که هیچکس دیگری از مقدار آن اطلاع ندارد- به روش مطمئنی با همدیگر به اشتراک گذاشتهاند (مثلا فرض کنید در یک دیدار حضوری در پارک محل، روی استفاده از یک کلید خاص با یکدیگر توافق کرده اند). آنها عهد کردهاند هر پیامی که قرار است بینشان تبادل شود، ...