09 جولای 2020
مقدمهی مترجم
یکی از راههای افزایش دانش و مهارت در زمینههای مختلف از جمله امنیت اطلاعات، مطالعه و بررسی رویدادهای واقعی به عنوان نمونه است.
مطلب پیش رو ترجمهای از گزارش یک حملهی سایبری معروف است. در سال 2015 یک هکر با نام مستعار Phineas Fisher شرکت معروف هکینگتیم مستقر در میلان ایتالیا را مورد نفوذ قرار داد و 400 گیگابایت اطلاعات ...
05 جولای 2020
Memlabs یک مجموعه آموزشی مقدماتی به سبک CTF است که توسط teambi0s ساختهشده است که برای شروع کار درزمینه Memory Forensics بسیار عالی میباشد. من میخوام که تمام چالشهای این Lab رو در چند قسمت براتون بزارم.با این چالش همراه ما باشید. اول از همه شاید از خودتون بپرسید چرا باید Memory Forensic یاد بگیریم.
باید بهتون بگم که واقعاً داشتن ...
01 جولای 2020
فرض کنید یک پایگاهداده دارید که شامل اطلاعات مهم هست که اصلا دوست ندارید که فرد دیگهای بهش دسترسی داشته باشه. پس اون رو پیکربندی کردین که فقط از طریق شبکه محلی (Local Network) به اون دسترسی داشته باشید.
چی میشه اگه یک وبسایت رو باز کنیم و اون وبسایت در کد جاواسکریپت خودش (که حالا روی ماشین شما و با ...
30 ژوئن 2020
دومین دوره مسابقه فتحپرچم UUTCTF در ساعت ۱۱ روز ۳۱ خرداد ۱۳۹۹ به مدت ۴۸ ساعت آغاز شد. این مسابقه توسط دانشگاه صنعتی ارومیه، اعضای تیم POSCON و با همکاری انجمن علمی کامپیوتر و مرکز آپای ارومیه برگزار شد. ابر آروان نیز از حامیان مسابقه بود. آدرس مسابقه: http://ctf.uut.ac.ir
مسابقه در سایت CTFTime اطلاعرسانی شده و به صورت بینالمللی برگزار میشد.در ...
28 ژوئن 2020
با آزمونهایی که من و علی دینیفر روی سرور ایمیل کافهبازار انجام دادیم، فهمیدیم که قابلیت سرقت تمام پسوردهای کارمندان کافهبازار وجود داشته. با نوشتن یه اکسپلویت کلی پسورد استخراج شد و به کافهبازار گزارش دادیم. اون موقع (یک سال و اندی پیش) کافهبازار تازه برنامه بانتی رو راه انداخته بود و بابت این آسیبپذیری ۲۵ میلیون تومان پرداخت کرد. ...
15 ژوئن 2020
مقدمهای بر اطلاعات آزاد
در عصر کامپیوترها، اطلاعات از مهمترین و ارزشمندترین موجودیتها هستن. در سالهای اخیر میتونید نشتهای اطلاعتی زیادی رو ببینید که خیلی از اونها ضربه سختی رو به سازمانها و کسبوکارها وارد کرده.
همیشه نشت اطلاعات اینطور نیست که مثلا اطلاعات شخصی افراد نشت پیدا کنه، گاهی اوقات اطلاعات در دسترس عموم هم ممکن هست نشت پیدا کنه. منظور ...
29 مه 2020
یکی از سخت ترین کارها در حوزه امنیت توجیه کردن کاربران به استفاده از رمزهای عبور مناسب و عدم کپی کردن آن از سایر همکاران می باشد. تفاوتی هم بین سمت شغلی کاربران وجود ندارد از مدیران تا کارشناسان ساده هیچ کدام به این اصل پایبند نیستند پس کارشناسان و مدیران امنیت از هر سیستم با هر مکانیزمی استفاده کنند ...
25 مه 2020
در سال 1998 محقق امنیتی Salvatore Sanfilippo (ایشون توسعه دهنده hping, redis, dump1090, Kilo و کلی پروژههای دیگه هستن)، یک روش جدید رو برای اسکن (scan) یک ماشین هدف ارائه داد. این مِتُد به نام idle scan شناخته میشه (علت نام گذاری رو جلو تر توضیح میدیم).
برای اسکن TCP یک Port روی یک ماشین ابتدا باید یک بسته SYN فرستاده ...
11 مه 2020
در ادامه پست بررسی ضعفهای امنیتی در DNS، توی این پست میخواهیم به ساختار حملات DNS Cache Poisoning نگاه کنیم. اینکه چطور مهاجمین میتونن از ساختار آسیبپذیر DNS استفاده کنن و ترافیک یک شبکه رو به میل خودشون هدایت کنن.
حملات Cache Poisoning به علت فراوانی DNS Server های آسیبپذیر و راحتی اجرای حمله، بسیار رایج هست. این حمله میتونه اهداف ...
02 مه 2020
تشخیص دستگاه روت شده یا Root Detection، یکی از مکانیزمهای امنیتی هست که توی اپلیکیشنهای اندرویدی برای حفظ امنیت کاربر اجرا میشه. البته برای اپلیکیشنهایی که امنیت براشون دغدغه ست (مثل اپلیکیشن های بانکی). چند وقت پیش یکی از دوستان گفت که درباره دورزدن مکانیزمهای امنیتی توی اندروید اگه میشه بیشتر پست بذارین و خب تو این پست درباره دور ...