Web appOpen in Telegram

Post🧨 WEB PENTESTING FIELD NOTES #03

2 September 2026
T
Try Hack Box
Reply🌐 Web Pentesting | Field Notes - #02 SQL Injection را با SQLmap شروع نکنید یکی از رایج‌ ترین اشتباه‌ها در تست نفوذ وب این است که پنتستر به یک پارامتر میرسد و بلافاصله ابزار را اجرا می‌ کند؛ منتظر میماند تا SQLmap اعلام کند «Vulnerable». پیش از آن‌که حتی یک ابزار را اجرا کنید، باید دقیقاً بدانید ب
🧨 WEB PENTESTING FIELD NOTES #03 یک اشتباه رایج در تست XSS یه چیزی توی Search Box وارد میکنی. بر‌ میگرده توی صفحه. بعد اولین فکری که میاد: «خب، حالا یه Payload بزنیم ببینیم اجرا میشه یا نه.» اینجا دقیقاً جاییه که خیلی از تست‌ ها اشتباه شروع میشن. قبل از Payload، من معمولاً یه سؤال ساده‌تر می‌پرسم: این Input دقیقاً کجا قرار گرفته؟ داخل HTML؟ داخل یک Attribute؟ داخل JavaScript؟ توی URL؟ یا اصلاً JavaScript سمت Client داره این مقدار رو از جایی می‌خونه و وارد DOM میکنه؟ چون این: <input> به‌‌ تنهایی چیزی بهت نمیگه. مهم اینه که Application و Browser باهاش چه رفتاری میکنن. یه سناریوی ساده: تو Search میزنی: THB صفحه هم نشون میده: Search results for: THB خوبه. حالا به جای اینکه سریع بری سراغ Payloadهای مختلف، مسیر مقدار رو دنبال کن. Input → Source → Data Flow → Sink → Context → Execution اگر بفهمی داده از کجا وارد شده و نهایتاً به کجا رسیده، تازه می‌ فهمی باید دنبال چه چیزی بگردی. حالا سه حالت اصلی XSS رو از هم جدا کن: 🔹 Reflected XSS اInput از Request میاد و در Response برمیگرده. 🔹 Stored XSS اInput ذخیره می‌شه و بعداً وقتی یک User دیگه صفحه رو می‌بینه، Render میشه. 🔹 DOM-Based XSS این یکی جالب‌ تره. ممکنه Server اصلاً چیزی از Payload نبینه. جاوااسکریپت سمت Client داده رو از یک Source میگیره و به یک Sink خطرناک میرسونه. یعنی اگر فقط Responseهای Server رو نگاه کنی، ممکنه کل داستان رو از دست بدی. حالا یه سؤال برای خودت: فرض کن مقدار زیر رو وارد کردی: THB123 و این مقدار داخل HTML صفحه ظاهر شد. آیا همین به معنی XSS Vulnerability هست؟ اگر جوابت «بله» یا «نه» هست، دلیلش رو هم بنویس. ببینیم چند نفر واقعاً Context رو بررسی میکنن، نه فقط دنبال Payload می‌ گردن.  @TryHackBox #تست_نفوذ #امنیت_سایبری
10 · 777 ·

Nearby in the feed

TTry Hack Boxحل چلنچ : The Broken Trust : THB CTF سناریوی حل چالش توسط اقا آرمین عزیز از اعضای کانال . @TryHackBox #CTF_THBTTry Hack Box🔐 THB CTF Team Qualification : Challenge #02 - Race Against Trust دسته: Web Pentesting / Business Logic سطح سختی: Hard پروژه: TCTQ مسیر پذیرش تیم CTF TryHackBox
this message
TTry Hack Box🧩 WINDOWS INTERNALS FIELD NOTES #01 اException Handling فقط برای Crash کردن برنامه نیست وقتی یک برنامه در Windows با یک Exception مواجه می‌ شود، اولین چیزی که مTTry Hack Box📌 معرفی دوره : THB-WP101 : Web Penetration Testing Fundamentals ورود به Web Penetration Testing با حفظ کردن چند Vulnerability شروع نمی‌ شود. اگر قرار است یک Web
TTry Hack BoxTry Hack Box@TryHackBox · channel · Tech
6 967subscribers1 519average post reach
Venue feed Open in Telegram

An open public feed from the search index ChatCrawler — “Google for public Telegram”; refreshed as the venue is crawled. Times are UTC.

Public content only, official Telegram API. About · FAQ · What we do not do · Remove a page · Catalog · Search · How we count