Life and Learning🎭 – Telegram
Life and Learning🎭
372 subscribers
55 photos
29 videos
11 files
61 links
Hello, welcome to my channel, I hope the posts of this channel add something to you

ADMIN:https://news.1rj.ru/str/AlI_VD2005
Twitter: https://x.com/CountMoteVaziri
Download Telegram
Forwarded from دانستی ها
This media is not supported in your browser
VIEW IN TELEGRAM
به صورت رندوم از بقیه پرسیده اگه همسرتون نیاز به کلیه داشته باشه تو کلیه خودتو بهش میدی ؟!

جواب مردها و زن‌ها جالب بود :

@iounjam | آی‌اونجام
Forwarded from دانستی ها
Media is too big
VIEW IN TELEGRAM
مصاحبه ایلان ماسک و جردن پیترسون ( روانشناس مشهور ) با زیرنویس فارسی

گفت‌وگویی جذاب درباره هوش مصنوعی روانشناسی انسان چالش‌ های اجتماعی و آینده بشریت

@iounjam | آی‌اونجام
یه چیزی درمورد آسیب پذیری های رایجی که روی وبسایت های ایرانی توی این چند وقته بهشون برخوردم بگم توی 30 روز گذشته من حدودا 15 وب سایت رو آسیب پذیری گزارش دادم و تا حدودی روشون کار کردم
و یه سری آسیب پذیری که توشون بوده رو گزارش کردم که لیست آسیب پذیری ها و رنکینگشون بدین گونه بوده :
- Open Redirect & Session hijacking
- Cross-Site Scripting (XSS)
- Cross-Site Request Forgery (CSRF)
- Authentication OTP Brute Force
- CORS Misconfiguration
- business Logic Double Spending
- Payment Vulnerabilities (charge wallet)
- IDOR

این آسیب پذیری های شایعی بود که توی این چندین وبسایت که روشون کار کردم پیدا کردم و اینو توی این چند وقت متوجه شدم که توی ایران تمامی وبسایت ها این آسیب پذیری هارو دارن حداقل 90 درصدشون دارن و یا داشتند
حالا شاید بپرسین چرا؟ ازکجا فهمیدی که داشند؟
ببینید وقتی توی قسمت تیکت ها یک ایدی می‌بینید و Sample IDOR رو روش تست میکنید و خروجی وبسایت میشه ارور 403 یا اکثرا 404 این یعنی دو حالته یا قبلا آسیب پذیری وجود داشته و گزارش شده و پچش کردن و الان با استفاده از کوکی دارن اهراز هویت میکنن برای دسترسی به کوکی یا که اون سازمان یا سامانه میدونسته که اینجا آسیب پذیری وجود داره و گفته که اینو پچش کنین! 

حالا چرا در این باره نوشتم؟ من توی دوستان و رفیقام میبینم که بعضیا نمیتونن از یه وبسایتی چیزی بزنن و یه هانتر دیگه دقیقا از همون وبسایت داره باگ میزنه!
توی این مورد میخواستم اول بگم که این آسیب پذیری هارو نسبت به تارگت تون توی اولویت تردمدلینگتون و تست کیستون قرار بدین چون خیلی شایع هستند
و دوم اینکه ریکان تون رو قوی کنین اکثر افرادی که آسیب پذیری نمیزنن تو دو چیز اشکال دارن

+ ریکان شون ضعیفه
+ آسیب پذیری های کمی رو بلدن

که من هردو هانترش رو دیدم که جدای از مسائل اخلاقی نظر من اینه دوره های یاشار کمکی خوبی بهتون میکنه حداقل توی ریکان

لطفا لطفا لطفا خودتونو به چار تا OR و XSS و..... محدود نکنین و باگ های منطقی رو یاد بگیرید چون که همیشه منطق آسیب پذیره چه توی انسان چه توی سیستم.


و کلام آخر این که مطالعه کنید و قانونی نون حلال دارید! 📖🇮🇷

https://news.1rj.ru/str/Now_Republic_of_Humanity
از بین اساتیدی که میشناسم استاد مظفری رو بهتون پیشنهاد میدم که کانال شو دنبال کنید چون مطالب و رایتآپ هایی که میزاره جالبه و خودم از همین رایتآپ ها آسیب پذیری زدم و فلوی آسیب پذیری و اکسپلویتیشنش رو یاد گرفتم.

کانال استاد مظفری : https://news.1rj.ru/str/rmsup
آقا بی‌زحمت برید به مقاله امید رای بدید، بیاد بالا و تایید بشه، دمتون گرم❤️
مقاله امید: OAuth Non-Happy Path to ATO

https://portswigger.net/polls/top-10-web-hacking-techniques-2024
همیشه اولین آسیب پذیری شیرینه هرچقدرم که کوچیک باشه شیرینه حالا اگه اولیش از خارجی و به دلار باشه که شیرین تر😂❤️
https://x.com/afshari_shabnam/status/1880101363428008200
This media is not supported in your browser
VIEW IN TELEGRAM
همی خواهم از دادگر یک خدای ...
•حکیم ابوالقاسم فردوسی•

👑امروز روز زادروز فردوسی بزرگه کسی که با شاهنامه‌اش ایران رو جاودانه کرد اون نه فقط یه شاعر بلکه نگهبان فرهنگ و زبان فارسی بود هرچی داریم از غیرت و هویت مدیون اون هستیم

فردوسی فقط یه اسم توی تاریخ نیست قلبی هست که برای ایران می‌تپه
زادروزت مبارک مرد بزرگ

@Aynhe
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from OnHex
This media is not supported in your browser
VIEW IN TELEGRAM
🔴 سینا خیرخواه مقام اول Pwn2Own Automotive 2025

در این پست نگاهی به مسابقات Pwn2Own Automotive 2025 انداختیم، که از 3 تا 5 دی در کنار نمایشگاه Automotive World در توکیو برگزار شد.

🎉🎉 آقای سینا خیرخواه در مجموع با کسب 222.250 دلار جایزه نقدی و 30.5 امتیاز، مقام اول یا Master of Pwn این دوره از مسابقات رو بدست آوردن.

کسب این مقام رو به ایشون تبریک عرض میکنم و امیدوارم با سلامتی و تندرستی همچنان بدرخشن.
#Pwn2OwnAutomotive2025
#Pwn2Own

🆔 @onhex_ir
➡️ ALL Link
واکنش مدیر عامل تلگرام به موفقیت چین در زمینه هوش مصنوعی: موفقیت چین به سیستم آموزشی آن بر می گردد

🔻پاول دورف به مناسبت سال نو چینی در کانال خود نوشت: موفقیت چین در هوش مصنوعی به سیستم آموزشی به سبک شوروی آن برمی‌گردد، سیستمی که رقابت شدید را پرورش می‌دهد که برخلاف مدارس غربی که برای جلوگیری از فشار روانی و یا تمسخر دانش‌آموزان، نمرات را پنهان می‌کنند.

🔻اگر آمریکا سیستم آموزشی خود را اصلاح نکند، ممکن است رهبری فناوری را به چین واگذار کند.

🔻دانش‌آموزان چینی مدت‌هاست که در المپیادهای بین‌المللی ریاضی و برنامه‌نویسی از دیگر کشورها پیشی گرفته‌اند.

🔻در زمینه تربیت استعدادهای برتر در ریاضیات، سیستم آموزشی مقطع متوسطه چین از کشورهای غربی بهتر است. این سیستم رقابت شدیدی را میان دانش‌آموزان ایجاد می‌کند، اصلی که از مدل کارآمد شوروی اقتباس شده است.

✈️@ITSecurityComputer
🤖ربات دانلود از همه شبکه های اجتماعی
🧠ربات هوش مصنوعی چت وعکس
Please open Telegram to view this post
VIEW IN TELEGRAM
به طور کلی بخام تجربه سه ماهه خودم رو روی وبسایت های داخلی بگم اینو میتونم بگم که وبسایت های ایرانی
+ آسیب پذیری دارن
+ هکر راحت تر چفت میشه با سایت
+ از نظر ارتباط گرفتن راحت تره
ولی از بدیای تارگت ایرانی میتونم به بزرگترین‌شون یعنی
- دریافت گزارش و انجام ندادن پیمنت و حق الزحمه هکر هستش
من حدودا 25 تا آسیب پذیری از اواسط ماه پیش تا الان زدم که از بین این 25 تا کلا 2 تاش تریاژ شده که پیمنت هم داشتن باقی تریاژ شده
فیکس شده
گفتن میریزن
نریختن! زنگ میزنی جواب نمیدن
پیام میدی جواب نمیدن
پیگیری زیاد هم میکنی میگن شکایت میکنیم ازت! ولی این بین وبسایت های خوبی هم هستند که با شرافت و حرفه ای کار میکنن و دمشون گرمه
و از این به بعد تجربه روی وبسایت های خارجی رو هم به اشتراک میزارم که تجربه ها و باگ هایی که پیدا میکنم رو راحت تر میتونم با شما به اشتراک بزارم چون دیگه استرس شکایت نیست

و در آخر صبر و امید لازمه زنده بودنه، باگ بزنید!

کانال
خبر مهم :خب لیست نهایی منتشر شد، مقاله امید جز ۱۰ تای برتر انتخاب شد، تبریک با ذوق فراوان به امید بابت این دستاورد مهم، واقعا حقت بود چون می‌دونم چقدر زحمت کشیدی براش، روش خلاقانه و قشنگی رو پیدا کردی و کارت عالی بود. ایشالا همیشه بدرخشی ❤️

https://portswigger.net/research/top-10-web-hacking-techniques-of-2024
افراد در دنیای حقیقی 
نه به اندازه Instagramشون خوشحال،
نه به اندازه Twitterشون فهمیده،
و نه به اندازه Linkedinشون موفق‌ هستن!
زنگ زدیم به شرکت خصوصی جواب دادن حرف زدیم گفتن اوکیه بانتی میدیم گزارش کنید خیلی محترمانه
بعد ازشون چندین تا باگ زدیم از medium بگیر تا Critical گزارش کردیم تشکر کرده شماره کارت گرفته اسم گرفته، بعد زنگ میزنی جواب نمیده بعد از 20 روز 😐
باگ بانتی این مشکلات رو هم داره دوستان

#تجربه
باگ بانتی ایران اینطوریه دوستان
3 ماه پیش یه باگی گزارش شده و پچش نکردن و الان من اون باگو گزارش کردم و دوپ شده اینا حال آدمو میگیره که معلوم نیست چطوریه که یه باگ ساده 3 ماهه بالاس

#تجربه
👍1
یه تجربه جدید که من توی باگ بانتی ایران کسب کردم این بود که روی یه تارگت معروف ایرانی کار میکردم و باگ زدم و خب به پشتیبان گفتم و گفت که شمارتو به تیم فنی دادیم تا بهت زنگ بزنن منتظر باش زنگت میزنن بعد از حدود 30 روز زنگ زدن و اینا من گزارش رو فرستادم و بعد از 2 روز بررسی مدیوم در نظر گرفته شد (یه زرنگی هم که کردم توی ویدیو POC سایت time.ir رو هم باز کرده بودم و تاریخ و ساعت بود) حالا بعداز سی و اندی روز خبر رسیده که بجز من یه هانتر دیگه هم همین باگ منو گزارش کرده و خب طبق بررسی ها تصمیم گرفتن که بانتی رو نصف کنن (نمیدونم قانون باگ بانتی رو میدونید یا نه ولی چیزی وجود داره به نام دوپلیکیت) و جالبش اینجاست که من سریع تر از اون هانتر باگ رو پیدا کرده بودم
اینو میخاستم بگم که اتفاقات توی باگ بانتی ایران نرمال نیست پس اگر کار میکنید خیلی فشار روحی روانی روی خودتون وارد نکنید

#تجربه
✔️استفاده از هوش مصنوعی چت بسیار راحت و بدون محدودیت و فیلتر با داک داک گو

☄️به مورد سوم توجه کنید که داک داک گو یه صفحه اضافه کرده که هوش مصنوعی ها رو با حفظ کامل حریم خصوصی در دسترس قرار میده و بعدش کل چت پاک میشه.

نیاز به ثبت نام نداره و مهم تر از همه داخل ایران هم تحریم نیست.

🔗لینک سایت

✈️@ITSecurityComputer
🤖ربات دانلود از همه شبکه های اجتماعی
🧠ربات هوش مصنوعی چت وعکس
Please open Telegram to view this post
VIEW IN TELEGRAM
🚨 ماشین گزارش شفافیت تلگرام با آدرس زیر به شما میگه براساس ای‌پی شما و/یا شماره تلفن شما چه تعداد درخواست از طرف دولت دریافت کرده و چه تعداد کاربر بابت اون درخواست اطلاعاتشان به دولت داده شده.

t.me/transparency

#کاربردی
برای اتومیشن و نوشتن اتومیشن برای کارتون باید اول اول ایده رو کامل بنویسید که دقیق چه ایده ای دارید و باید چه قابلیت و کارایی داشته باشه و بعد یه زبان انتخاب میکنی که من خودم پایتون و گو رو ترکیبی نوشتم و پیشنهادم به شما هم همین ترکیبی نوشتنه
حالا چیو اتومیت کنیم؟ 🤔
معمولا در قسمت واید ریکان اتومیشن رو می‌نويسن و قسمتی هم توی اسکن آسیب پذیری برای مثال توی واید ریکان من خودم اینارو نوشتم :
+ subdomain enumeration
+ name resulation
+ service Discovery
+ Http Discovery
+ Grabe Fresh asset
+ push on the database
+ updater target Programs
+ notidication on telegram&discord
+ connection on Telegram bot
+ save Subdomain on file
+ vulnerabilities Discovery

اینا رو اضافه کردم که قسمتی از اتومیشن من هستند ولی اینو درنظر بگیرید که هرکدوم به شاخه های بزرگی تقسیم میشن مثلا Subdomain enumeration خودش رو من با 8 تا پرووایدر انجام میدم هر آنچیزی که مهمه رو نوشتم و از 8 تا پرووایدر قول جهان سابدامین میگیرم، بگذریم
توی اتومیشن اگه میخاین به باگ نخورین این توصیه های منه :
 + از mongoDB به عنوان دیتابیس استفاده کنید
+ از گو برای ماژول ها استفاده کنید
+ با پایتون سینک کنید اتومیشن تون رو
+ حتما یه اسکریپت برای آپدیت مستقیم پروگرام هاتون توی دیتابیس بنویسین
+ یه اسکریپت برای حذف کل پروگرام به همراه دیتا بیسش بنویسین
+ پایتون زبان قدرتمندیه خلاقانه و قوی کد بزنید
+ چت جی پی تی رو بغل کنید چون خیلی جاها کمکتون میکنه
+ از پایچارم استفاده کنید

اینا نمونه توصیه های منه حالا که یکیشو توضیح میدم چرا از پایچارم استفاده کنیم؟ چون که هوش مصنوعی پایچارم باعث میشه بیستون رو درست و سریع بنویسین چرا؟ چون 95 درصد کد هایی که توی دیتابیس می‌زنید رو خودش حدس میزنه و اینطوری راحت تره کد زدن و نصب پکیج روش راحت تره! و در آخر باگ بزنید و مطالعه کنید.

یا علی

#تجربه
#کاربردی
#توصیه
استخراج. تمامی مسیر ها و اند پوینت ها از فایل های JS برای گیدا کردن باگ🐞

Method one
waybackurls HOSTS | tac | sed "s#\\\/#\/#g" | egrep -o "src['\"]?
15*[=: 1\5*[ '\"]?[^'\"]+.js[^'|"> ]*" | awk -F '/'
'{if(length($2))print "https://"$2}' | sort -fu | xargs -I '%' sh
-c "curl -k -s \"%)" | sed \"s/[;}\)>]/\n/g\" | grep -Po \" (L'1|\"](https?: )?[/1{1,2}[^'||l"> 1{5,3)|(\.
(get|post|ajax|load)\s*\(\5*['||\"](https?:)?[/1{1,2}[^'||\"> ]
{5,})\"" | awk -F "['|"]" '{print $2}' sort -fu

Method two
cat JS.txt | grep -aop "(?<=(\"|\'|' ))\/[a-zA-Z0-9?&=\/-#.](?= (\"||'|'))" | sort -u | tee JS.txt

#کاربردی