جت آموز | jetamooz
369 subscribers
1.92K photos
113 videos
18 files
683 links
آموزش در تمام شاخه ها:
🎯 Https://jetamooz.com

🏮اطلاع رسانی امنیت اطلاعات
🏮مشاوره امنیت به سازمانها و شرکتها
🏮انجام پروژه ها و آموزشهای مختلف در زمینه های تست نفوذ وب - موبایل و شبکه
@onlinemaster
Download Telegram
بهترین زبان‌ها برای شروع هک و امنیت (از مبتدی تا حرفه‌ای)

خوش اومدید به یه آموزش کوتاه اما کاربردی درباره بهترین زبان‌های برنامه‌نویسی برای هک و امنیت. تو این ویدیو سعی می‌کنیم جواب یه سوال مهم رو بدیم:
اگه تازه وارد دنیای امنیت و هک شدم، کدوم زبان رو یاد بگیرم؟ و بعدش چه زبانی باعث می‌شه حرفه‌ای‌تر بشم؟
همون‌طور که می‌دونید زبان‌های برنامه‌نویسی زیاده و یاد گرفتن همه‌شون عملاً غیرممکنه—پس باید عاقلانه انتخاب کنیم. تو این ویدیو زبان‌هایی مثل پایتون، جاوا، Go، Rust و چند زبان دیگه رو بررسی می‌کنیم:

برای هر زبان می‌گیم کجا کاربرد داره (مثلاً اسکریپت‌نویسی، توسعه ابزارهای نفوذ، تحلیل بدافزار، یا برنامه‌نویسی سیستمی).

می‌گیم برای تازه‌کارها کدوم بهتره و برای سطح حرفه‌ای کدوم ارزش وقت گذاشتن داره.
در انتها یه مسیر عملیِ پیشنهادی می‌دم که با کدوم زبان از کجا شروع کنید و چطور قدم‌به‌قدم پیش برید. ️

https://www.aparat.com/v/ltpm8h3

#go #rust #python #security #hack #pentest #script #coding #seccode #malware #analisys
حمله Credential Stuffing چیست و چطور از آن جلوگیری کنیم؟

Credential Stuffing حمله‌ای است که در آن هکرها با استفاده از اطلاعات کاربری که قبلاً لو رفته‌اند، تلاش می‌کنند وارد حساب‌های مختلف شوند. این حملات معمولاً توسط بات‌های اتوماتیک انجام می‌شوند و خطر بسیار بالایی دارند.

چگونه جلوی Credential Stuffing را بگیریم؟
برای حفاظت از سرویس‌ها و کاربران خود می‌توانید اقدام‌های زیر را انجام دهید:

احراز هویت چندمرحله‌ای (MFA) 🔐 — حتی اگر رمز عبور لو برود، مهاجم نمی‌تواند وارد شود.

محدودسازی نرخ ورود (Rate Limiting) 🛑 — جلوگیری از تلاش‌های زیاد و غیرمعمول ورود.

CAPTCHA هوشمند 🤖 — شناسایی و متوقف کردن بات‌های خودکار.

رمزهای منحصربه‌فرد (Password Reuse) 🔑 — تشویق کاربران به استفاده از رمزهای متفاوت برای هر سرویس.

مانیتورینگ رفتار مشکوک 👀 — شناسایی تلاش‌های ورود غیرعادی و ایجاد هشدار.

اعتبارسنجی IP و دستگاه‌ها 🌐 — جلوگیری از ورود از منابع شناخته شده مخرب.


https://www.aparat.com/v/tek3478

#password #captcha #botnet #mfa #credential #stuffing #ip #hack #security #jetamooz #malware #lea
1
مدیریت آسیب‌پذیری‌ها با DefectDojo


DefectDojo یک پلتفرم متن‌باز است که با هدف ساده‌سازی و خودکارسازی فرآیند Vulnerability Management ساخته شده. این ابزار به شما اجازه می‌دهد تا:

نتایج اسکنرهای مختلف مثل SAST، DAST و SCA را در یک داشبورد مرکزی جمع کنید 📊
موارد تکراری و false positiveها را شناسایی و حذف کنید ⚙️
آسیب‌پذیری‌ها را بر اساس ریسک و اهمیت اولویت‌بندی کنید 🧠
وظایف را بین اعضای تیم تقسیم کرده و وضعیت رفع را پیگیری کنید
گزارش‌های دقیق و حرفه‌ای برای مدیران امنیت و توسعه تولید کنید 📑
مزیت کلیدی DefectDojo در چرخه DevSecOps 💡

ادغام DefectDojo در CI/CD باعث می‌شود تمام یافته‌های امنیتی به‌صورت خودکار ثبت، تحلیل و پیگیری شوند. این یعنی کاهش بار کاری تیم امنیت و افزایش دقت در مدیریت تهدیدات!

🔥 اگر به‌دنبال یک روش کاربردی و حرفه‌ای برای مدیریت آسیب‌پذیری‌ها هستید، حتماً ویدیو را تماشا کنید

https://www.aparat.com/v/aqv6444

#defectdojo #cicd #sdlc #software #security #devops #devsecops #aspm #pentest #development #sca #sast #dast #vulnerability #owasp #jira #bug
هک اسنپ فود از طریق بدافزار StealC

بر اساس گزارش‌های منتشرشده در زمستان ۱۴۰۲، یک رخنه بزرگ امنیتی در سرویس سفارش آنلاین SnappFood خبرساز شد؛ گروهی ادعا کردند که بیش از ۳ ترابایت داده شامل میلیون‌ها رکورد کاربران را به‌دست آورده‌اند. تحلیل‌های اولیه نشان می‌دهد یکی از بردارهای مورد استفاده، یک اطلاعات‌دزد (infostealer) شناخته‌شده به نام StealC بوده است — بدافزاری که توانایی استخراج credentialها، کوکی‌ها، اطلاعات کیف‌پول‌ها و فایل‌های حساس از سیستم‌های آلوده را دارد.

برای مشاهده اموزش روی لینک زیر کلیک نماید

https://www.aparat.com/v/grjh1m2

#snappfood #infostealer #hack #redteam #leak #data #jetamooz #snapp #security #stealc #malware #credential #jira #cookie #ioc #wallet #hacker
اموزش Secure Coding بر اساس استاندارد OWASP

با افزایش تهدیدات سایبری، هر خط کد می‌تواند مسیر نفوذ باشد. رعایت اصول کدنویسی امن (Secure Coding) کمک می‌کند تا:

از بروز آسیب‌پذیری‌هایی مثل SQL Injection، XSS و CSRF جلوگیری شود ⚠️
امنیت کاربران و داده‌ها تضمین شود 🧠
هزینه‌ی اصلاح بعد از استقرار نرم‌افزار کاهش یابد 💰


برای مشاهده اموزش روی لینک زیر کلیک نماید

https://www.aparat.com/v/imgu2pc

#secops #seccode #security #code #error #session #owasp #pentest #devsecop #input #validation #storage #log #sla #php #python #jetamooz #khashei #authentication #authorize #csrf #xss #sqlinjection #injection
یافتن تهدیدات با آنالیز ترافیک شبکه


در فضای امروزِ اینترنت، ترافیک شبکه منبعی طلایی برای تشخیص تهدیدات سایبری است. با آنالیز صحیح بسته‌ها، جریان‌ها و رفتارهای شبکه‌ای می‌توانیم حملات مخفی، نفوذهای پیوسته و رفتارهای مشکوک را زودتر از آن‌که به بحران تبدیل شوند، شناسایی کنیم. در این ویدیو کوتاه و کاربردی، روش‌های عملی کشف تهدید از طریق آنالیز ترافیک شبکه را به شما نشان می‌دهم — از گرفتن PCAP تا تحلیل Flow، از ابزارهای open-source تا الگوهای رفتار مشکوک که باید دنبال کنید. 🧭🔐

برای مشاهده اموزش روی لینک زیر کلیک نماید

https://www.aparat.com/v/qrhf2i0

#flow #pcap #network #cisco #ftp #ftk #net #malware #ioc #packet #security #issue #pentest #hunt #analisys #incident #tools #jetamooz
آموزش تست نفوذ پروتکل snmp

پروتکل SNMP (Simple Network Management Protocol) یکی از پایه‌های مدیریت و مانیتورینگ تجهیزات شبکه است، اما همین درگاه مدیریتی در صورت پیکربندی نادرست می‌تواند به بردار حمله مهمی تبدیل شود. در این آموزش کوتاه و کاربردی، رویکردهای قانونی و ایمن برای تست نفوذ SNMP را بررسی می‌کنیم، تا هم آسیب‌پذیری‌ها شناسایی شوند و هم راهکارهای عملی برای کاهش ریسک ارائه گردد. 🔐

برای مشاهده اموزش روی لینک زیر کلیک نماید
https://www.aparat.com/v/apuy449

#net #network #snmp #protocol #managment #risk #security #pentest #redteam #blueteam #rce #vuln #tools #jetamooz #misconfig #snmpv1 #snmpv2 #ioc
معرفی ابزار اسکن SSL/TLS مرکز ماهر


امنیت لایهٔ انتقال (SSL/TLS) یکی از پایه‌های حفاظت اطلاعات در وب‌سرویس‌ها است. پیکربندی نادرست گواهی‌ها، پروتکل‌ها یا سویت‌های رمزنگاری می‌تواند سرویس‌ها و کاربران را در معرض نفوذ و افشای داده قرار دهد. مرکز مدیریت امداد و هماهنگی عملیات رخدادهای رایانه‌ای (مرکز ماهر) ابزار آنلاین و رایگانی برای «اسکن و ارزیابی امنیت SSL/TLS» ارائه کرده است که به شما کمک می‌کند سطح امنیت سرویس‌های خود را به‌سرعت بررسی و مشکلات را اولویت‌بندی کنید.

برای مشاهده اموزش روی لینک زیر کلیک نماید
https://www.aparat.com/v/isujrqm



#ssl #tls #protocol #maher #cert #scan #tools #vuln #security #jetamooz jetamooz.com
تحلیل فنی بدافزار Stuxnet

Stuxnet یک worm چندمرحله‌ای و بسیار پیشرفته بود که به‌طور خاص برای حمله به سیستم‌های کنترل صنعتی زیمنس (Siemens Step7 PLC) طراحی شد.
این بدافزار نه‌تنها از چند آسیب‌پذیری روز صفر (Zero-Day) در ویندوز استفاده می‌کرد، بلکه توانایی آلوده‌سازی از طریق USB، شبکه داخلی و فایل‌های اجرایی امضا شده دیجیتالی را نیز داشت 😱

⚙️ ساختار و عملکرد فنی بدافزار
در ویدیو، به‌صورت فنی این بخش‌ها را تحلیل می‌کنیم:
ماژول انتشار (Propagation): نحوه گسترش از طریق USB و شبکه داخلی با سوءاستفاده از آسیب‌پذیری‌های LNK و Print Spooler.

ماژول نفوذ (Exploitation): استفاده از چند آسیب‌پذیری 0-day ویندوز برای اجرای کد با سطح سیستم.

برای مشاهده اموزش روی لینک زیر کلیک نماید
https://www.aparat.com/v/krn85cp

#rootkit #c2 #sign #malware #iran #stuxnet #worm #lnk #0day #plc #siemens #payload #jetamooz #printspooler #redteam #apt #zeroday #usb #exploit #tools #vlun
شکار تهدیدات با THOR APT Scanner


در عصر تهدیدات پیشرفته و بازیگران APT، نیاز به ابزارهای قابل‌اطمینان برای کشف Indicators of Compromise (IoC) و تحلیل رفتارهای مخرب بیش از پیش حس می‌شود. THOR APT Scanner یکی از ابزارهای شناخته‌شده در حوزه شکار تهدیدات (threat hunting) و واکنش به حادثه (IR) است که با ترکیب اسکن فایل‌ها، تحلیل حافظه و مطابقت با امضاءها می‌تواند نقاط نفوذ را سریع‌تر شناسایی کند. در این آموزش ویدیویی، قدم‌به‌قدم با قابلیت‌ها، سناریوهای کاری و نکات عملی برای به‌کارگیری THOR در محیط‌های سازمانی آشنا می‌شوید. 🔐

برای مشاهده اموزش روی لینک زیر کلیک نماید
https://www.aparat.com/v/vmi72b3

#ir #thor #apt #ioc #scanner #pentest #redteam #scan #malware
وبینار رایگان آموزش سکیوریتی پلاس ( Security )

در این وبینار رایگان، با مفاهیم اصلی امنیت شبکه و سایبری آشنا شوید. دوره Security+ از CompTIA، یک گواهینامه جهانی است که به شما کمک می‌کند تا مهارت‌های پایه لازم برای انجام وظایف اصلی امنیتی را کسب کنید. این دوره جامع و تعاملی، فرصت مناسبی برای شماست تا با آخرین روش‌های امنیت شبکه آشنا شوید و مهارت‌های خود را در زمینه امنیت سایبری ارتقا دهید.

برای مشاهده اموزش روی لینک زیر کلیک نماید
https://www.aparat.com/v/old4s14

#security #pentest #ceh #comptia #sec #secops #devsecops #cloud #mobile #pentest #owasp #eccouncil #roadmap #cve #0day #webinar #jetamooz #network
بچه‌های نوجوانی، بالاخره وقتش رسید

ما داریم اولین دورهمی حضوری «نوجوانی» در تهران رو برگزار می‌کنیم؛
یه جمع صمیمی، امن و آروم برای آشنایی و گفت‌وگو بین بچه‌هایی که مدت‌ها توی این مسیر کنار هم بودن. 💛

این دورهمی در خیریه دانشگاه صنعتی شریف برگزار می‌شه؛
محیطی کاملاً معتبر و قابل‌اعتماد.
برنامه هم عصر خواهد بود تا زمان رفت‌وآمد برای همه مناسب‌ باشه. 🌿

برای نهایی کردن حضور، لطفاً نام و نام‌خانوادگی + شماره تماس خودتون رو به آیدی زیر ارسال کنید:

https://eitaa.com/nojavany_admin

منتظریم… شاید همین دورهمی شروع یک دوستی واقعی و سالم باشه. ☀️
یک خبر به صورت گسترده منتشر شده مبنی بر تحریم شدن صرافی‌های رمزارز ایران توسط امریکا.
طبق معمول هم کانال‌ها بدون پرسیدن اینکه "سورس اصلی خبر کجاست؟"، در حال کپی کردن خبر هستند.

خبر جدید مربوط به تحریم صرافی‌های  Zedcex و Zedxion است که ظاهرا در لندن ثبت شده و متعلق به بابک زنجانی هستند.

نکته مهم‌تر اینکه قبلا هم فضای رمزارز صرافی‌های ایرانی بدون ریسک نبوده و افراد مختلفی در مورد واریز و برداشت (مخصوصا تتر) از مبدا/به مقصد صرافی‌های ایرانی هشدار داده‌اند.‌

چرا که در مواردی، تتر برداشت شده از صرافی‌های ایرانی در کیف پول مقصد کاربرها توسط بنیاد تتر مسدود شده بود.

جمع‌بندی: تحریم جدیدی روی صرافی‌های معروف داخل ایران اتفاق نیفتاده.
ضمن اینکه از قبل هم صرافی‌های ایرانی ریسک خودشون رو داشتند و ریسک‌های قبلی همچنان مثل همیشه سر جاشه.
میلیون‌ها پرونده کارگری گم شد؛ اختلاف مالی در وزارت کار یا هک سامانه؟

میلیون‌ها پرونده کارگری از «سامانه جامع روابط کار» وزارت کار ناپدید شده، بحرانی که کارگران و کارفرماها را در سراسر کشور سردرگم و مستاصل کرده است. بررسی‌های میدانی زومیت نشان می‌دهد که صف‌های طولانی مقابل ادارات کار شکل گرفته و گمانه‌زنی‌هایی از هک شدن سامانه تا سرقت داده‌ها یا حذف اطلاعات توسط پیمانکار قبلی سایت مطرح است. برخی منابع وزارت کار هک شدن را رد می‌کنند اما هیچ توضیح شفاف و موثقی هم به مردم یا رسانه‌ها نمی‌دهند.

به گزارش زومیت، روایت‌های متعدد از درون ادارات کار و کارشناسان حقوقی به یک سناریوی نگران‌کننده اشاره دارد: اختلاف مالی میان پیمانکار قبلی سایت و وزارت کار، باعث شده مدیران پیمانکار اطلاعات را با خود ببرند و دسترسی‌ها را قفل کنند. نکته نگران‌کننده این است که وزارت کار هیچ بک‌آپی از پرونده‌های حیاتی مردم نداشته است. این سامانه که محلی برای ثبت شکایات کارگری و درخواست بیمه بیکاری بود، از اواسط دی‌ماه قطع و کم‌کم مشخص شد که تمام اطلاعات برای همیشه از دست رفته است.

این اتفاق برای کارگران تبعات سختی دارد. افرادی که برای بیمه بیکاری فرصت محدودی دارند، در دام این مشکل گرفتار شده و حداقل یک ماه حقوق خود را از دست می‌دهند. هرچند وزارت کار یک سامانه جدید معرفی کرده، اما این سامانه کارایی لازم را ندارد و تنها به ثبت اولیه دادخواست بسنده می‌کند؛ مراحل بعدی همچنان نیازمند مراجعه حضوری است. این عدم اتصال و یکپارچگی، در کنار نبود دستورالعمل‌های یکسان، می‌تواند «فاجعه‌ای» در انتظار دادخواهی کارگران رقم بزند.

#ایران #کارگران

🔗 گزارش کامل را در زومیت بخوانید
فارغ از مدرک تحصیلی
اگر پلی ساخته‌اید
برای عبور از افکار منفی
شما یک مهندس هستید

مهندسین عزیز روزتون مبارک🌹
1
🌟 اطلاعیه مرکز فرماندهی‌ عملیات‌ امنیت سایبری در خصوص ادعا #هک سامانه #جانفدا

- در پی ادعای مطرح‌شده از سوی یک گروه #هکری مبنی بر هک سامانه «جانفدا» و دسترسی به اطلاعات بیش از ۳۰ میلیون عضو، موضوع به‌صورت دقیق توسط تیم‌های فنی مورد بررسی قرار گرفت.
- نتایج بررسی‌های تخصصی نشان می‌دهد بخشی از فیلدهای اطلاعاتی موجود در داده‌های منتشرشده اساساً در ساختار سامانه «جانفدا» وجود ندارد و با داده‌های این سامانه تطابقی ندارد و همچنین داده‌های هویتی و ارتباط بین داده‌ها فاقد اعتبار است. همچنین در تحلیل‌های انجام‌شده، هیچ نشانه‌ای مبنی بر نفوذ یا استخراج اطلاعات از این سامانه مشاهده نشده است.
- بر این اساس، ادعای مطرح‌شده درباره هک سامانه «جانفدا» و دسترسی به اطلاعات کاربران آن از منظر فنی مورد تأیید نیست و شواهد موجود چنین ادعایی را تأیید نمی‌کند.

لازم به ذکر است در شرایطی که کشور در معرض جنگ ترکیبی و عملیات روانی در فضای رسانه‌ای و سایبری قرار دارد، انتشار چنین ادعاهایی می‌تواند در راستای ایجاد نگرانی و تشویش اذهان عمومی صورت گیرد. از این رو از رسانه‌ها و کاربران فضای مجازی انتظار می‌رود در بازنشر اخبار و ادعاهای تأییدنشده دقت لازم را داشته باشند و صرفاً به منابع رسمی استناد کنند.
یوتیوب برخی کانال‌های ایرانی را به علت تحریم‌ها بست

گوگل اعلام کرد پس از دریافت گزارشی درباره فعالیت ده‌ها کانال یوتیوب مرتبط با اشخاص و نهادهای تحریم‌شده ایرانی، علیه برخی از حساب‌های ناقض سیاست‌های خود اقدام اجرایی انجام داده است.

به نقل از وایرد، این شرکت جزئیاتی درباره تعداد کانال‌های مشمول این اقدام یا نوع محدودیت اعمال‌شده منتشر نکرده است.

وایرد در گزارش خود به نام برخی اشخاص و نهادهای ایرانی از جمله بابک زنجانی، علی‌اکبر ولایتی، دانشگاه المصطفی، خبرگزاری فارس و برخی نهادهای دولتی اشاره کرده است.

بررسی‌های دیجیاتو نشان می‌دهد کانال‌های یوتیوبی صرافی‌های رمزارزی تحریم شده نوبیتکس، رمزینکس و بیت‌پین با بیش از ۱۵ هزار مشترک نیز از دسترس خارج شده‌اند.
🔰 اندروید و آیفون چرا خروجی متفاوتی دارند؟

@jetamooz
👎1
تا پایان تابستان، تمام خدمات حضوری قوه قضاییه غیرحضوری می‌شود

محمد کاظمی‌فرد، رئیس مرکز آمار و فناوری اطلاعات قوه قضاییه:
- در حال حاضر ۵۰ میلیون کاربر در سامانه ثنا ثبت‌نام کرده‌اند و ۴۰ درصد خدماتی که امروز ارائه می‌شود کاملاً غیرحضوری است.
- تا آخر مرداد ماه و نهایت تا آخر تابستان، تمامی خدمات قضایی حضوری به صورت غیرحضوری و در سکوها در دسترس عموم قرار خواهد گرفت.
- هوش مصنوعی را به قلب دادرسی آورده‌ایم. دستیار هوشمند قاضی را مبتنی بر ۱۰۰ میلیون دادنامه تولید کرده‌ایم. همچنین راهنمای هوشمند قضایی برای مردم در مردادماه رونمایی می‌شود؛ سامانه‌ای که با ارائه مشاوره حقوقی و تهیه خودکار اظهارنامه، گامی تازه در هوشمندسازی خدمات قضایی محسوب می‌شود.
- ۸۵ درصد جلسات رسیدگی زندانیان به صورت الکترونیکی و بدون نیاز به انتقال فیزیکی آنان برگزار می‌شود. سامانه انتخاب هوشمند کارشناس نیز زمان انجام کارشناسی را از ۲۸ روز به ۱۹ روز کاهش داده است.
- ۹۰۰ خدمت الکترونیکی با نهادهای حاکمیتی و بخش خصوصی تبادل شده و طی پنج سال گذشته، یک میلیارد و ۲۰۰ میلیون تراکنش با نهادهای حاکمیتی انجام شده است.