Web appOpen in Telegram
WWeb Application Security

Web Application Security

@web_appsec · channel · Tech · indexed since 2026-08-26
1 761subscribers
481average post reach
1posts in 30 days
88posts in the index
A
در Django یک اقدام امنیتی برای جلوگیری از CSRF وجود داره به نام CSRF_TRUSTED_ORIGINS که یک وایت لیسته و به Origin های داخل اون اجازه میده درخواست های Cross Origin ارسال کنن و تنظیم این مورد جلوی اکسپلویت CSRF از دامنه هکر رو میگیره. این یعنی با داشتن XSS از اون Origin میتونیم روی تارگت CSRF بزنیم. از بیرون نمیتونیم این تنظیمات رو ببینیم. ولی اگر Debug mode سامانه فعال باشه میتونیم این تنظیمات رو ببینیم. اگه Debug mode فعال نبود باید همه ی دامنه های کمپانی رو FUZZ کنیم(بررسی دامنه های CSP هم خالی از لطف نیست). #CSRF #Django
43 · 4.2K ·
A
File
Exploitology_Web_Apps_Exploits_-_Mahdi_Alemi.pdf · 7.0 MB · click to show
کتاب تازه اومده سرفصل های خیلی خوبی رو کاور میکنه #resource
193 · 5.1K ·
A
سایت https://pocorexp.nsa.im/ همه‌ی CVEها رو فهرست کرده و اگر برای هرکدوم اکسپلویت پابلیک وجود داشته باشه، اون رو هم پایینش قرار می‌ده. #resource
172 · 5.8K ·
A
Link
click to show
یکی از منابع غیررسمی برای یادگیری، وب سایت slideshare.net است. با باز کردن یه اسلاید، معمولا اسلاید های مرتبط با همون موضوع رو هم پیشنهاد میده. برای مثال این اسلاید درباره امنیت OT است و در بخش Recommended موضوعاتی مثل IOT , ICS رو آورده. برای دانلود اسلاید ها میتونین از slidesaver.app استفاده کنین. #resource
64 · 3.8K ·
A
برای پیدا کردن Public IP های یک منطقه (مثل یک دانشگاه، سازمان، محله یا حتی روستا)، باید از طریق Google Maps مختصات جغرافیایی اون منطقه رو به دست بیارین و بعد در سایت shodan با فیلتر geo سرچش کنین. #shodan
141 · 3.9K ·
تا حالا شده بخواین کل سرور های آسیب پذیر به یک CVE رو پیدا کنین؟ با shodan و فیلتر vuln این کار ممکنه، اما با اکانت رایگان نمیشه اینکارو انجام داد. تو آموزشی که اینجا قرار میدم میتونیم این محدودیت رو بایپس کنیم و هزاران سرور آسیب پذیر به یک CVE خاص رو با اکانت رایگان پیدا کنیم. برای مثال با این کوئری میتونیم کلی سرور آسیب پذیر به BlueKeep رو پیدا کنیم : Country:"JP" Org:"NTT DOCOMO,INC." OS:"Windows 7 Professional" ssl.version:"tlsv1" ssl.jarm:"26d26d16d26d26d22c26d26d26d26dfd9c9d14e4f4f67f94f0359f8b28f532" آموزش ساخت کوئری در ویدئو زیر : #shodan
160 · 5.3K ·
A
امنیت سیستم های کنترل صنعتی قسمت ۱ : خب شروع میکنیم. اکثر آموزش های پابلیک تو وب فارسی بدون درک کردن مفاهیم مهم زیرساخت صنعتی وارد فاز اکسپلویت میشن که کاربردی نیست، مثل استفاده از sqlmap بدون دانش دیتابیسه و بخاطر همین اول مفاهیم پایه رو مرور میکنیم. فرایند صنعتی = به محموعه‌ای از فعالیت ها گفته میشه که برای تبدیل مواد خام به محصول نهایی در صنعت استفاده میشن. برای مثال همه مراحل مورد نیاز برای تبدیل چوب درخت به کاغذ. اتوماسیون صنعتی = همون سیستم تبدیل چوب درخت به کاغذ رو بدون دخالت انسان در نظر بگیرید. اتوماسیون صنعتی 3 بخش داره : سنسور، عملگر، کنترل کننده. سنسور پارامتر فیزیکی رو اندازه گیری میکنه و خروجیش وارد کنترل کننده میشه و کنترل کننده با توجه به ورودی دریافتی به عملگر دستور میده تا روی پارامتر های فیزیکی عمل کنه. برای مثال دماسنج به عنوان یه سنسور دمای محیط رو اندازه گیری میکنه و برای کنترل کننده که مواردی مثل PLC هست ارسالش میکنه و PLC تصمیم میگیره با توجه به دمای محیط به بخاری(به عنوان یک عملگر) دستور روشن یا خاموش شدن رو ارسال کنه. کنترل کننده یا Controller = کنترل کننده‌ها انواع مختلفی دارن که PLC پرکاربردترین اونهاست. PLC یه دستگاه الکترونیکی‌ هست که برای کنترل ماشین ها و فرایند های صنعتی استفاده میشه. مثل همون کامپیوتر های شخصی اما فقط برای محیط های صنعتی که بتونن در دمای خیلی بالا یا پایین کار کنن. مفهوم ICS = یه عنوان کلی هست و به هر سیستم کنترل صنعتی میتونیم بگیم ICS. مفهوم SCADA = یه سیستم کلی هست و مجموعه ای از نرم افزار و سخت افزار هارو شامل میشه. برای کنترل و جمع آوری داده‌ها و اطلاعات از راه دور استفاده میشه‌. داده ها از سنسور ها و PLC ها و..... جمع آوری میشه. مفهوم HMI = به معنی رابط بین انسان و ماشین هست. HMI به اپراتور اجازه میده ماشین یا تجهیزات رو کنترل کنه. معمولا یه مانیتور هست که اپراتور میتونه باهاش پارامتر های فیزیکی مانند روشن/خاموش بودن دستگاه‌ها رو ببینه یا کنترل کنه. مفهوم DCS = کاربردش مثل SCADA هست اما SCADA به صورت ریموت کار میکنه و معمولا در شبکه WAN استفاده میشه. اما DCS به صورت LAN استفاده میشه و وابستگی به اینترنت نداره در صورتی که ممکنه SCADA نیاز به اینترنت داشته باشه. مفهوم RTU = در محل های مختلف نصب میشه که دا
43 · 2.2K ·
A
امنیت سیستم های کنترل صنعتی قسمت ۲ : سیر تکامل ICS = در ابتدا هیچ شبکه ای وجود نداشت(شاید 50 سال پیش). بعدها دستگاه‌ها دیجیتال شدن و با استفاده از کابل serial ارتباطات رو برقرار میکردن. پروتکل هایی مثل modbus RTU روی کابل پیاده سازی شد. امنیت با ایزوله بودن برقرار بود چون با IP کار نمیکرد و تا وقتی کسی به کابل‌ها دسترسی نداشته باشه امنیت برقراره. امروزه دستگاه ها روی TCP/IP هم کار میکنن و از پروتکل هایی مثل modbus TCP استفاده میشه‌. همون پروتکل های ضعیف و قدیمی حالا روی اینترنت میتونن کار کنن! ارتباطات در ICS = ارتباطات اجزای مختلف مثل PLC, HMI و دیوایس های مختلف میتونه سیمی یا بی سیم یا ترکیبی باشه. مثل Ethernet, Serial, WIFI. محدودیت هایی که باعث آسیب پذیر شدن میشه = دستگاه های ICS مثل PLC, RTU معمولا منابع خیلی کمی دارن چون برای کارهای ساده و خاص طراحی شدن. درنتیجه یک DOS ساده ممکنه دستگاه رو down کنه و عملیات صنعتی متوقف بشه. متصل بودن شبکه IT به شبکه OT = اگر شبکه IT سازمان و OT به صورت مستقیم باهم در ارتباط باشن، شبکه IT میتونه راهی برای نفوذ به شبکه OT باشه. در نتیجه بهتره شبکه IT و OT با DMZ از هم جدا بشن و هیچ ارتباط مستقیمی بین OT و IT نباشه. آسیب پذیری های IT در OT = ممکنه روی سرور های HMI برای دسترسی ریموت مواردی مثل RDP یا VNC فعال باشه و با اکسپلویت این سرویس‌ها نفوذگر به HMI دسترسی پیدا کنه. شبکه Air gap = به شبکه ای گفته میشه که به اینترنت متصل نیست. زیرساخت های صنعتی معمولا به صورت Air gap پیاده سازی میشن و سرور هایی که با shodan پیدا میکنیم اکثرا honeypot هستند. برای نفوذ به زیرساخت های صنعتی که به شکل Air gap پیاده سازی شدن باید تجهیزات آلوده مثل USB وارد شرکت کرد. #ICS #SCADA
31 · 2.4K ·
امنیت سیستم های کنترل صنعتی قسمت ۳ : پروتکل modbus = یک پروتکل صنعتی است که برای تبادل داده بین دستگاه های صنعتی استفاده میشود. ساختار داده در modbus به 4 شکل زیر است = 1. coil 2. Discrete input 3. Input register 4. Holding register داده coil دارای قابلیت read و write، داده Discrete input دارای قابلیت read، داده input register دارای قابلیت read و داده  holding register دارای قابلیت read و write است. فانکشن کد = برای هر کاری یک function code در modbus وجود دارد. 1 ==> خواندن coil 2 ==> خواندن Discrete register 3 ==> خواندن holding register 4 ==> خواندن input register 5 ==> نوشتن coil 6 ==> نوشتن holding register استفاده از nmap برای شناسایی modbus = nmap -p 502 --script=modbus-discover 127.0.0.1 آسیب پذیری = پروتکل modbus روی پورت 502 کار میکنه و بدون Authentication هست. مهاجم میتونه به صورت remote بهش وصل بشه و رجیستر های modbus که برای تبادل داده بین اجزای مختلف ICS استفاده میشه رو بخونه و تغییر بده. روی هر رجیستر از modbus میتونیم هر کدوم از دیتاهارو داشته باشیم. چالشی که وجود داره از بیرون نمیشه فهمید هر رجیستر یا coil برای چه کاری استفاده میشه، شاید مقدار خاموش/روشن بودن یک رله رو ذخیره کرده یا هرچیز دیگری. برای همین در این سناریو حمله به صورت False Data Injection انجام میشه که اگر فرضا آدرس 1 در رجیستر با نوع coil مقدار false را دارد به true تغییر میدهیم و همین طور true را به false تغییر میدهیم و اینکار باعث میشه اتوماسیون صنعتی به صورت معکوس کار کنه. یک مثال خیلی ساده برای درک سناریو : (مثلا آدرس 1 با نوع coil داده مربوط به خاموش یا روشن بودن سیستم خنک کننده اضطراری رو ذخیره کرده و روشنه اما با False Data Injection خاموشش میکنیم و این باعث افزایش دمای تجهیزات و از کار افتادن یا حتی آتش سوزی میشه). در نتیجه هدف این حمله خرابکاری هست. اسکریپتی که قرار میدم رجیستر های 100 تا 110 رو اسکن میکنه و هر نوع داده های که پیدا کنه در یک فایل json ذخیره میکنه(میتونید بازه رو تغییر بدید). واسه تغییر دیتا هم میتونید همین اسکریپت رو به هوش مصنوعی بدین تغییرش بده. #ICS #SCADA
32 · 2.8K ·
A
سلام بخاطر سربازی واسه یه مدت نسبتا طولانی نیستم و آماده کردن مطالب تخصصی هم ممکن نیست، اما سعی میکنم مطالب ساده و کاربردی که ممکنه باهاش آشنا نباشین رو به اشتراک بزارم. با این دورک شودان میتونین به کانفیگ های VPN برسین (اشتراک گذاریش به تعداد زیاد این روش رو منسوخ میکنه) html:"vless" http.title:"index of" با الگو قرار دادن این کوئری میتونین کوئری های کاستوم خودتون رو بنویسین. خیلی وقتا نیاز به نصب لابراتورهای آفلاین نیست و تو شودان میشه پیداشون کرد مثل این مورد : http.title:"DVWA" و مواردی مثل bwapp و‌‌.... اینارو میتونین به عنوان easy RCE هم در نظر بگیرین.
59 · 3.3K ·
A
جاهایی که دوتا CSRF token داریم یکی تو body و یکی تو cookie، معمولا یکسان بودن این دو توسط سرور چک میشه. برای اکسپلویت نیاز به یک session fixation داریم که برای قربانی CSRF token دلخواه رو در cookie ست کنیم و فقط کافیه همون توکن رو در Body هم ارسال کنیم. #نکته‌هایی‌از‌کتاب‌ #CSRF
23 · 2.3K ·
A
General web application penetration testing methodology: اگه تازه کارین میتونین از این متودولوژی استفاده کنین تا وقتی که متودولوژی شخصی خودتونو بسازین. هدف: وقتی به یه domain یا subdomain رسیدین چیکار کنین. نیازمندی ها: آشنایی با تکنولوژی های مختلف استفاده شده در web application ها و آسیب پذیری های مختلف. ابزار های مورد استفاده: Burp suite Waybaclurls dig ffuf Google(for Google  dork) Arjun or x8 Wappalyzer Nuclei Katana Burp suite extension:      Logger++      Js link finder      Reflection 1. چک کردن تکنولوژی های سایت با افزونه wappalyzer(طبق تکنولوژی های سایت تست های خودمون رو ادامه میدیم، مثلا وقتی تارگت وردپرسه باید متودولوژی مربوط به خودش رو داشته باشیم و وقتی تکنولوژی قدیمیه مثل php میتونیم آسیب پذیری هایی مثل shell upload و sql injection رو تست کنیم در صورتی که اینارو تو Django به این صورت بهشون اهمیت نمیدیم) 2. فعال کردن افزونه foxyproxy که ترافیک های مرورگر به سمت burp suite هدایت بشه، مثل کاربر عادی با وب سایت کار میکنیم تا هم functionality های سایت رو درک کنیم هم ترافیک های وب سایت رو داشته باشیم. و همچنین از نحوه ی Authentication سایت مطلع میشیم که cookie یا token و... هست. وقتی اینارو بدونیم test case های ما تغییر میکنه، برای مثال تو token base Authentication اصلا نباید csrf رو تست کنیم. با دیدن error page ها یا cookie های بخصوص میتونیم حدس بزنیم که WAF پیش رو داریم یا ن. 3. بعد هر action باید برگردیم به برپ و request و response هارو برسی کنیم، مثلا وقتی register انجام دادیم باید بعد از بررسی درخواستشو به تب repeater بفرستیم و اسم تب رو به register تغییر بدیم که در آینده خوانا باشه. 4. دوتا اکانت تو سایت میسازیم، هدف چیه(تست های مربوط به idor و mass assignment). 5. بعد از اینکه با همه functionality های پابلیک وب سایت کار کردیم و درخواست های مهم رو به برپ ارسال کردیم، باید برگردیم سراغ برپ و سناریو هایی که واسه هر بخش داریم رو تست کنیم.(واسه این قسمت باید آسیب پذیری هارو بخوبی بلد باشیم) 6. استفاده از dig برای به دست آوردن اطلاعات مربوط به dns وب سایت، برای مثال اگه cname داشته باشه میتونیم subdomain takeover رو تست کنیم، اگه dnssec داشت میتونیم zone
104 · 2.5K ·
A
جاهایی که سامانه از regex استفاده میکنه، میتونیم آسیب پذیری regex dos یا redos رو تست کنیم. برای مثال سامانه یک ایمیل از کاربر میگیره و با regex معتبر بودن آن رو چک میکنه، در حالت عادی باید وقتی به اولین match رسید، regex متوقف بشه. اما اگر این regex به دنبال یک یا چندین match باشه، نفوذگر تعداد زیادی ایمیل قرار میده و regex parser مجبوره همه رو بررسی کنه و متوقف نمیشه، در نتیجه منجر به DOS میشه. #dos #redos
14 · 2.3K ·
A
نظریه شخصی : با مطالعه درباره گذشته امنیت سایبری، متوجه میشیم که از اوایل به وجود آمدن اسکنر های آسیب پذیری تا نهایتا سال 2014, 2015 ، اسکنر ها نتایج خیلی مطلوبی داشتند و میشد روی ابزار ها حساب باز کرد. بعدش کم‌کم با تغییر تکنولوژی ها و پیدایش آسیب پذیری های جدید و سخت، اسکنر ها کارایی قبلی رو از دست دادن و تست نفوذ دستی ارزش پیدا کرد. حالا دوباره طی این یکی دوسال، روند قبلی تکرار شده و ترکیب AI + اسکنر داره نتیجه مطلوبی میده‌‌‌ و اسکن دستی به نسبت گذشته کم‌کم ارزش خودشو از دست میده(طبق چیزی که بیشتر افراد فعال حوزه امنیت فکر میکنن). حالا اگه بخوایم یه نتیجه گیری داشته باشیم از دومورد بالا، زمانی که اسکنر های مجهز به AI به نهایت پیشرفت خودشون برسن و دیگه جای رشدی وجود نداشته باشه، بازم اسکن دستی ارزش قبلی رو به دست میاره. این فقط نظر شخصی هستش و ممکنه اشتباه باشه.
14 · 3.1K ·
بعد یه مدت طولانی رو یه تارگت ایرانی کار میکردم، یه قسمت برای File Upload داشت که PDF هم قبول میکرد، قبلا یه PDF آماده برای تست XSS داشتم. چند تا مشکل وجود داشت، فقط روی Google Chrome کار میکرد و Checker Function وقتی به کلمه JS و JavaScript میرسید واکنش نشون میداد و عملا جلوی آسیب پذیری گرفته میشد. با یکم تحقیق تونستم با استفاده از OpenAction روی Firefox و سایر مرورگرا هم کدم رو اجرا کنم. برای بایپس WAF هم کلمه های JS و JavaScript رو به صورت Unicode نوشتم و بایپس شد. فایل PDF رو میزارم اینجا شاید بکارتون اومد. پ.ن فایل روی ترد پارتی آپلود میشد و قابل گزارش نبود:)
59 · 1.9K ·
A
مالیات جوانی پرداخت شد. پایان احترام گذاشتن به کسایی که لیاقتشو نداشتن. بعد یه ریکاوری فعالیت کانال به روال قبل برمیگرده.
6 · 1.3K ·
A
رایتاپ آسیب پذیری Improper Access Control چند تا Subdomain عمومی از تارگت داشتم که یکیش API بود. با استفاده از waybackurls به مسیر های زیر رسیدم. /portal/admin/login /portal/panel دومی بنظرم جذاب تر میومد چون به پنل مدیریت اشاره میکرد. خود صفحه 404 میداد و تصمیم گرفتم Fuzz بندازم. چندین مسیر مختلف پیدا شد که همشون 403 میدادن و یکیش categories/ بود. برگشتم به portal/admin/login/ و طبق عادت login/ رو از URL به register/ تغییر دادم و در کمال ناباوری صفحه ثبت نام ادمین باز شد! با خوشحالی اطلاعاتمو وارد کردم و بعد submit منو به portal/panel/ ری دایرکت کرد و باز 403 داد. گفتم شاید مستقیم یوزر پس رو تو صفحه لاگین وارد کنم اتفاقی بیفته و بازم 403 داد. بعدش که ناامید شده بودم داشتم یکی یکی تب هارو نگاه میکردم و برای اونایی که هیچ سناریو و ایده ای نداشتم میبستمشون، اتفاقی دستم به F5 خورد تو یکی از صفحه ها و بعد رفرش شدن صفحه، ادمین بودم! مسیرشو که نگاه کردم تو portal/panel/categories/ بودم و داخل پنل کاربری ایمیل و اطلاعاتی که تو portal/admin/register/ وارد کرده بودم لود شده بود. یعنی مستقیم ثبت نام میکردی 403 میداد و صفحه categories هم مستقیم بازش میکردی 403 میداد. ولی اطلاعات ثبت شده من تو صفحه portal/admin/register/ داخل categories لود میشد. میتونستم کل پست هارو ویرایش کنم و محتوای دلخواهمو بنویسم. #writeup
23 · 979 ·
A
نظریه شخصی : چطور افراد بی سواد جامعه IT مخصوصا AI رو بشناسیم؟ ببینین قبل از سال 2022 در چه حوزه ای فعال بوده و یا تولید محتوا میکرده. خیلی از این متخصص های اینستاگرامی تا قبل از معرفی chatgpt دیجیتال مارکتر/وردپرس کار یا مدرس زبان بودند و الان بخاطر استفاده از AI توهم دانش تو برنامه نویسی، امنیت و یا هوش مصنوعی دارن. سوییچ روی حوزه جدید کار اشتباهی نیست. اما کسی که با توجه به ترند اون سال هرسال میاد پروفایل کاری خودشو به کلی تغییر میده نمیتونه متخصص باشه.
👎32❤28👍6
5 · 481 ·

An open public feed from the search index ChatCrawler — “Google for public Telegram”; refreshed as the venue is crawled. Times are UTC.

Public content only, official Telegram API. About · FAQ · What we do not do · Remove a page · Catalog · Search · How we count