23 نوامبر 2021
استفاده از CDN یکی از رایجترین فرآیندها برای بسیار از وبسایتهای بزرگ و کوچک میباشد. علت استفاده از این سرویس نیز میتواند اهداف مختلفی داشته باشد، بهبود در SEO و ایجاد امنیت برخی از این دلایل میتواند باشد. البته برخی شرکتها که رتبه آنها در Search Engineها زیاد الویت ندارد (برای مثال سایتهای دولتی) و هدف اصلی امنیت ...
24 آوریل 2021
Time یکی از ماشین های مبتنی بر سیستم عامل لینوکس HackTheBox می باشد که دارای یک Json parser آنلاین می باشد. آسیب پذیری این ماشین Java Deserialization است که ما در این رایتاب آن را exploite می کنیم و دسترسی سطح user را بدست می آوریم و سپس از طریق اسکریپت linpeas.sh بر روی سیستم ...
24 جولای 2020
چند وقت پیش نوشتاری در ارتباط با Blacklist کردن پسوردها در Active Directory نوشتیم. داخل این پست میخوایم مراحل پیکربندی ابتدایی این سرویس رو با هم چک بکنیم. پیشنهاد میکنیم ابتدا مقاله قبلی رو مطالعه کنید.
اگر بخواهیم شرح کوتاهی در ارتباط با مشکلی که در سرویسهای احرازهویت Active Directory وجود داشت مطرح کنیم، این بود که، حتی اگر از Policy ...
19 جولای 2020
در عصر جدید اینترنت فقط کامپیوترهای شخصی نیستن که در یک شبکه محلی وجود دارن. با وجود روترهای بیسیم، سرویسهای مختلفی مثل NAS (مخازن متصل به شبکه)، کامپیتورهایی مثل رزبریپای، سیستمهای خانههوشمند، تلفن های اینترنتی، پرینترها، تلویزینهای متصل به شبکه، سنسورها، و کلی Device دیگه، شبکههای محلی پر شده از سیستمهای مختلف. در مفهومی مثل IoT که در اون دیوایسها ...
09 جولای 2020
مقدمهی مترجم
یکی از راههای افزایش دانش و مهارت در زمینههای مختلف از جمله امنیت اطلاعات، مطالعه و بررسی رویدادهای واقعی به عنوان نمونه است.
مطلب پیش رو ترجمهای از گزارش یک حملهی سایبری معروف است. در سال 2015 یک هکر با نام مستعار Phineas Fisher شرکت معروف هکینگتیم مستقر در میلان ایتالیا را مورد نفوذ قرار داد و 400 گیگابایت اطلاعات ...
01 جولای 2020
فرض کنید یک پایگاهداده دارید که شامل اطلاعات مهم هست که اصلا دوست ندارید که فرد دیگهای بهش دسترسی داشته باشه. پس اون رو پیکربندی کردین که فقط از طریق شبکه محلی (Local Network) به اون دسترسی داشته باشید.
چی میشه اگه یک وبسایت رو باز کنیم و اون وبسایت در کد جاواسکریپت خودش (که حالا روی ماشین شما و با ...
30 ژوئن 2020
دومین دوره مسابقه فتحپرچم UUTCTF در ساعت ۱۱ روز ۳۱ خرداد ۱۳۹۹ به مدت ۴۸ ساعت آغاز شد. این مسابقه توسط دانشگاه صنعتی ارومیه، اعضای تیم POSCON و با همکاری انجمن علمی کامپیوتر و مرکز آپای ارومیه برگزار شد. ابر آروان نیز از حامیان مسابقه بود. آدرس مسابقه: http://ctf.uut.ac.ir
مسابقه در سایت CTFTime اطلاعرسانی شده و به صورت بینالمللی برگزار میشد.در ...
25 مه 2020
در سال 1998 محقق امنیتی Salvatore Sanfilippo (ایشون توسعه دهنده hping, redis, dump1090, Kilo و کلی پروژههای دیگه هستن)، یک روش جدید رو برای اسکن (scan) یک ماشین هدف ارائه داد. این مِتُد به نام idle scan شناخته میشه (علت نام گذاری رو جلو تر توضیح میدیم).
برای اسکن TCP یک Port روی یک ماشین ابتدا باید یک بسته SYN فرستاده ...
11 مه 2020
در ادامه پست بررسی ضعفهای امنیتی در DNS، توی این پست میخواهیم به ساختار حملات DNS Cache Poisoning نگاه کنیم. اینکه چطور مهاجمین میتونن از ساختار آسیبپذیر DNS استفاده کنن و ترافیک یک شبکه رو به میل خودشون هدایت کنن.
حملات Cache Poisoning به علت فراوانی DNS Server های آسیبپذیر و راحتی اجرای حمله، بسیار رایج هست. این حمله میتونه اهداف ...
02 مه 2020
در پست قبلی سازوکار پروتکل DNS رو بررسی کردیم. در این پست میخواهیم درباره ضعفهای امنیتی مرتبط با پروتکل DNS صحبت کنیم و در آخر پست هم قرار هستش یکی از روشهای سوءاستفاده از DNS یعنی DNS Tunneling رو بررسی کنیم.
طبق آمار از هر سه سازمان یکی از اونها تجربه حملات بر روی سرور DNSشون رو داشتن. حتی با وجود ...