𝗛𝗮𝗰𝗸𝗶𝗻𝗴 & 𝗦𝗲𝗰𝘂𝗿𝗶𝘁𝘆 – Telegram
𝗛𝗮𝗰𝗸𝗶𝗻𝗴 & 𝗦𝗲𝗰𝘂𝗿𝗶𝘁𝘆
2.48K subscribers
36 photos
5 videos
16 files
17 links
Привет @durov
Этот канал не нарушает закон.
И в нем нет порнографических и грубых постов. пожалуйста, обратите внимание!

Официальный канал в @Telegram
Без спама
Gap : https://news.1rj.ru/str/+Qi7Onprm6ZdjMzI0
Pv : @XCEE_H3R
Download Telegram
مقاله هم زمان هم توی اینجا و بعد در لرن اکسپلویت قرار داده میشه
2
𝗟 𝗲 𝗮 𝗿 𝗻 ‌ ‌ 𝗘 𝘅 𝗽 𝗹 𝗼 𝗶 𝘁
𝗥 ‌ ‌ ‌𝗬 ‌ ‌‌ 𝗦 ‌‌ ‌ 𝗢 ‌ ‌‌ 𝗡

خب اقا رسیدیم به ادامه ی حملات
و اینکه توی این پارت علاوه بر توضیح بقیه حملات ، بهترین حمله توی 2026 که بهترین اثر گذاری و بهترین بای پس امنیتی رو داشته باشه گفته میشه حتما با دقت بخونید و روی ROP به شدن مانور بدید
از حمله ی COP شروع میکنم که مخفف شده ی Call-Oriented Programming هست و
این حمله شبیه ROP هست ولی به‌ جای استفاده از دستور ret، از توابع موجود توی باینری یا کتابخونه ها به‌ صورت مستقیم استفاده میکنه ، ببین به صورت کلی زنجیره ای از فراخونی توابع ساخته میشه که می‌تونه عملیات پیچیده انجام بده و محدودیت‌های ROP رو دور بزنه
حمله ی COOP مخفف شده ی Counterfeit Object-Oriented Programming هست و این حمله مخصوص برنامه‌ های شی‌ گراست یعنی چی ؟ یعنی ما میتونیم با سواستفاده از اشیاعه جعلی همون counterfeit objects و متدهای مجازی virtual methods، جریان اجرای برنامه رو کنترل کنیم و در اصل به‌ جای gadgets که مبتنی بر ret هست ، از جدول‌های vtable و متد های کلاس‌ ها برای اجرای کد دلخواه استفاده کنیم
حمله ی SROP مخفف Sigreturn-Oriented Programming
این حمله از مکانیزم سیگنال توی سیستم‌ عامل سواستفاده میکنه حالا ما میتونیم یه فریم جعلی سیگنال روی استک قرار بدیم و با اجرای sigreturn میتونیم رجیستر ها رو به مقادیر دلخواهمون تغییر بدیم این روشم اجازه میده که بدون نیاز به gadgets زیاد، کنترل کامل روی رجیسترها داشته باشیم
حمله ی DOP مخفف Data-Oriented Programming
برخلاف ROP یا JOP که جریان کنترل رو تغییر میدن، این حمله روی داده‌ها تمرکز داره. مهاجم با تغییر داده‌های حساس در حافظه و استفاده از توابع قانونی برنامه، می‌تونه عملیات مخرب انجام بده بدون اینکه جریان کنترل تغییر کنه. این حمله شناسایی رو سخت‌تر می‌کنه
حمله ی DROP که مخفف Dynamic Return-Oriented Programming هست و میتونیم بگیم که این همون نسخه‌ی پیشرفته‌ تر ROP هست که زنجیره ی gadgets به‌ صورت پویا تو زمان اجرا ساخته میشه و حالا این باعث میشه دفاع‌ هایی مثل ASLR سخت‌ تر بتونن جلوی حمله رو بگیرن چون زنجیره ثابت نیست و تو هر بار اجرا شدن تغییر می‌کنه🤣
حمله یJIT-ROP مخفف Just-In-Time ROP هست که این حمله با ترکیب تکنیک‌ های JIT compilation و ROP انجام میشه ما میتونیم تو زمان اجرا gadgets رو کشف کنیم و زنجیره رو بسازیم و این روش مخصوص دور زدن دفاع‌ هایی مثل CFI هست چون زنجیره به‌ صورت لحظه‌ای ساخته میشه و قابل پیش‌بینی نیست
حمله ی Return-to-libc که یکی از قدیمی‌ترین حملات code-reuse هستش و به‌ جای تزریق کد میتونیم ادرس توابع کتابخونه‌ ی استاندارد مثل system() رو روی استک قرار بدیم و با پارامتر مناسب مثلا /bin/sh، اجرای شل رو به دست بیاریم و این روش برای دور زدن DEP/NX خیلی استفاده میشه
حملات Heap Spraying همون HS این تکنیک بیشتر توی مرورگر ها و محیط‌های جاوااسکریپت دیده میشه که ما میتونیم حجم زیادی از داده ی مخرب رو توی heap پخش کنیم تا احتمال اینکه ادرس پرش به داده‌ ی مخرب بخوره بالا بره 😂این روش رو خیلی برای آماده سازی اکسپلویت به کار میبرن

و در اخر حمله ی Heap Feng Shui که میتونیم بگیک ی تکنیک پیشرفته برای مدیریت و چینش حافظه heap هست و میتونیم با تخصیص و ازاد سازی دقیق بلوک‌های حافظه، ساختار heap رو به شکلی تنظیم کنیم که داده‌ های مخرب تو جای مناسب قرار بگیرن و این کار موفقیتش توی حمله‌ های مبتنی بر heap خیلی زیاده
تا الان علاوه بر حملات شل کد کلاسیک ما ۱۲ نوع حمله دیگه هم گفتیم حالا وقت انتخاب بهترین حمله هست که کدوم بهتره
معیار ما اینه که حمله ی انتخابی باید توی امسال یعنی 2026 راحت کار بکنه و منسوخ نشده باشه و بیشترین بای پس از سطوح دفاعی رو داشته باشه و بیشترین احتمال اجرا رو هم داشته باشه
برای PC :
بهترین حملاتی که تو 2026 کار بکنه و مخفی سازی بالایی داشته باشه و بیشترین بای پس از مکانیزم های دفاعی داشته باشه و بیشترین احتمال اجرا رو داشته باشه حملاته:
حملات COOP و JIT-ROP هست
و برای اندروید :
حملات ROP و JOP و Heap feng Shui هست
52❤‍🔥1🏆1
یا رب مباد انکه گدا معتبر شود

گدایی که یکساله از صفر ، صد پله مرتفع شود !
6❤‍🔥3👍1💯1💔1
main.py
71.3 KB
reporter
فقط ی ادیتی توی سورس بزنید سه تا مکس داره اونا رو از صد و دویست بکنید 9999
1
دیتابیس کل تلگرام و همه ی کشور هاش به حجم 28 گیگ استخراج شده از آسیب پذیری API آماده شده و به فروش میرسه ، توجه کنید که حدود 60 70 درصد شماره ها رو داره ،
قیمت 1 پیوی
مدارک ، این دیتابیس با همکاری هکر هندی و دوست ما Nikhil زده شده ،
2
پارت یک این فایل به عنوان نمونه به مشتری واقعی داده میشه
یه نکته بگم : این دیتابیس مال تلگرام طلایی و ایکس و این کسشرا نبوده و نیست که تیم شکار زده که فقط از ایران زده شده و تازه خیلی ها هم نداره ، این دیتابیس کاملا جدید هست چند روز پیش استخراج کردیم و همه ی کشور ها رو شامل میشه
5
نتا داره اروم اروم بگا میره طبق نموداری که از کلودفلر دیدم بگایی داره سرور ایرانی بگیرید که برای بعدا به مشکل برنخورید
لیست به این صورته : از چپ به راست
ای دی و ای دی عددی و نام کاربر و آخرین بازدید و در نهایت در سمت راست راست شمارش
3
𝗛𝗮𝗰𝗸𝗶𝗻𝗴 & 𝗦𝗲𝗰𝘂𝗿𝗶𝘁𝘆
Photo
فقط به پنج نفر دیگه فروخته میشه ، قیمت ۸۰۰ تخفیف پنج فروش آخر
1
چت های هک شده از وزیر دادگستری اسرائیل
بعد یه سریا میگن که اقا اسرائیل خوبه ، این قوم یهود از همون اول با مردم ایران و مسلمونا مشکل داشتن الکی میگن که اقا ما پشتتونیم ، میخواستن با بمب اتم بزنم تموم ایرانیا رو نسلشونو به گا بدن همون‌طور که غزه رو اینکار کردن ،
اقا حکومت میخواد عوض بشه به اینا ربط نداره مسئله ی داخل کشوریه
9
کیرم تو جمهوری اسلامی رفقا ولی اگر روزی منم نبودم و مردم ، نزارید یه وجب از این خاک دست غریب بیوفته ، شهید میدادیم 10 ساله زمان جنگ عراق ، شما ها هم همون بچه هایید ،
اینجا مال ایرانیاست نزارید دستشون به این خاک برسه ،
این خاک . . . خیلی خون داده که دست کسی نیوفته ، ما آریایی هستیم ، نسلی که روزی نصف بیشتر جهان زیر دست ما بود ، پس هیچوقت نزارید کسی به ایران تجاوز کنه
16❤‍🔥6
🔴صفحه رسمی گروه هکری "عدالت علی" :
ما کنار عزیزامون که تو کف خیابون‌ها واسه سرنگونی این رژیم پلید تلاش میکنن، هستیم.

قصد داریم حملات سایبری فلج کننده به نظام داشته باشیم، فقط بهمون بگید که کجا رو از کار بندازیم که شما مردم کمترین و حکومت بیشترین آسیب رو ببينه.
4
حروم زاده ها با بد یو اس بی هک میکنید ادعای هکری میکنید ، تموم اسناد و مدارک هست که نفوذی داخل صدا سیما و زندان اوین داشتید بد یو اس بی دادید زدن ،
دیتابیس قوه قضاییه هم که محمد نوری متخصص IT بخش سرور سایت رو فرستادید دیتابیس رو بفرسته
4
حالا فرض کن اینا گنده ی سایبری مثلا ایرانن ، تپندگان هم که رفته باگ پابلیک پیدا کرده دیتابیس زده ، منم ادعایی ندارم ولی باید یه سری چیزا رو بدونید ، عدالت علی میتونم بگم 95 درصد ادعا های هکش فقط با نفوذی بوده ، نفوذی توی صدا سیما ، توی زندان اوین ، توی بخش سرور سامانه ی قوه قضاییه ، حالا داستان چیه ؟ آمریکا توی حمایت از اینا به تیم پول به دلار می‌داده که اینا پول های کلان رو به نفوذی ها بدن تا براشون کار انجام بدن ،
4
به دلایل امنیتی پیش اومده تصمیم بر اینه که اطلاعات 5 نفر سپاهی هک شده پاک بشه ،،
3