59006
شرکت امن پرداز کیهان لیدوما با برند اولترا آموز مرجع تخصصی هک و امنیت تماس با ادمین : @AmScan دوره های هک و امنیت Ultraamooz.com/shop اینستاگرام https://www.instagram.com/ultraamooz_ شماره تماس : 09380052640
🔴 موجودی گجت BlueX فقط 20 عدد بود که تا الان 8 تاش فروش رفته فقط 12 تا دیگه ازش مونده
Читать полностью…
🙏 از همه شما ممنونم که اینقدر حمایت میکنید از گجت BlueX ❤️
♦️ من نمیگم گجت ما از Flipper Zero بهتره ! اما فکر کنید سازنده Flipper Zero توی سایت Kick Starter نزدیک به دو میلیون دلار حمایت شده از سمت مردمش و بعدش گجت رو ساخته و عرضه کرده، اما ما با کمترین امکانات سخت افزاری و محدودیت همون امکانات بلوتوث هکینگ در Flipper Zero رو ساختیم، فرق اصلی اینه:)
@UltraSecurity
🌕 گجت سخت افزاری BlueX برای تست نفوذ بلوتوث (Bluetooth Hacking) چطوری ساخته شد؟
🔴واقعا خوشحالم که این سومین گجت سخت افزاری هست که داریم تو حوزه هک و امنیت تولید میکنیم ، در گجت های قبلی GHOST و PULSE تجربیات خوبی به دست اومد و تصمیم گرفتم که ساخت یک گجت جدید رو شروع کنم، ایده ای که داشتم این بود که با کمترین امکانات سخت افزاری بتونم یک گجت برای تست نفوذ بلوتوث تولید کنم موضوعی که اونقدر خوب بهش پرداخته نشده اما استفاده های زیادی داره همین الان تمامی گوشی های ما ، لپ تاپ و تجهیزات IOT همشون از بلوتوث استفاده میکنن
👾 ویدئو رو میتونید توی یوتیوب ببینید با تست تمامی حملات گجت BlueX:
https://youtu.be/22pHo32fbWM?is=epXfxbNMwgFW5OXk
@UltraSecurity
▶️ چهارشنبه شب لایو یوتیوب داریم: قراره روند ساخت گجت سخت افزاری BlueX رو توضیح بدم و همچنین حملاتی که داره ، راجب کدنویسی پروژه و چالش هاش هم صحبت میکنیم
☄️ کسانی که توی لایو یوتیوب حضور داشته باشن تا آخر ، میتونن گجت رو زودتر از بقیه و با یه تخفیف خوب تهیه کنن
🔥 لینک کانال یوتیوب:
ultraamoozacademy" rel="nofollow">https://youtube.com/@ultraamoozacademy
@UltraSecurity
🔴 راجب قیمت گجت BlueX خیلی ها سوال کرده بودن، برای کسانی که قبلا توی دوره های ما شرکت کردن قیمتش میشه ۲ میلیون ۸۵۰ ، همیشه هوای بچه های قدیمی رو داریم:)
برای کسانی که از ما دوره نخریدن با قیمت ۳ میلیون ۵۰۰ ارائه میشه
♦️ ظرفیت تولید گجت به شدت محدوده پس همین هفته آماده باشید که فروش باز میشه
@UltraSecurity
🎙چطوری کیف پول سخت افزاری Cold Card هک شد و 70 میلیون دلار به سرقت رفت؟
👍 از همگی ممنونم بابت حمایت بی نظیری که داشتید❤️ قراره یه نگاهی به آسیب پذیری های سطح Firmware داشتهباشیم که مطمنم براتون جالبه
@UltraSecurity
🔴 اسم گجت در نهایت انتخاب شد BlueX ، مراحل ساختش به اتمام رسیده و منتظر پرینت ۳ بعدی هستم
♦️ گجت BlueX تمامی امکانات فلیپیر زیرو Flipper Zero رو در بحث بلوتوث هکینگ خواهد داشت ،فقط Jamming از این گجت حذف شد دلیلش هم این بود که نیاز به قطعه اضافه داشت که باعث افزايش هزینه میشد با خود برد اصلی امکان حمله Jamming وجود نداره به تنهایی چون سخت افزار محدوده
💎 قیمت گجت قراره کاملا اقتصادی باشه که تو این شرایط همه بتونن استفاده کنن، برای خریداران قبلی اولترا یه تخفیف بیشتر خواهیم داشت
🔴 امکانات گجت اجرای حمله :
Bluetooth Recon
BLE Spam
Bad Bluetooth (Spoofing Keyboard)
Gatt Exploit
@UltraSecurity
♦️ بجز حمله BLE Spam حملاتی مثل Bad Bluetooth برای جعل کیبورد و ماوس برای تزریق دستور، همچنین jamming هم اضافه میشه به گجت، میشه گفت تقریبا تمامی حملات بلوتوث رو به صورت کامل توی یک گجت دارید 💪
Читать полностью…
🔠 گروه رو باز میکنم اما اگر کسی خارج از بحث هک و امنیت صحبتي بکنه صدرصد بن میشه پس احترام همو نگه دارید👇
Читать полностью…
🌕 بلاخره بعد از مدت ها قسمت درباره ما تیم و همچنین بخش سفارش پروژه راه اندازی شد 💪
♦️ شما میتونید از قسمت ثبت پروژه در تمامی حوزه های هک و امنیت درخواست پروژه بدید و تیم اولترا به صورت کامل براتون انجام میده👇
https://ultraamooz.com/submit-project
⭕️ قسمت درباره ما هم اعضای تیم رو معرفی میکنه و در صورت اضافه شدن شخص جدید به تیم این صفحه آپدیت میشه 👇
https://ultraamooz.com/about-us
@UltraSecurity
🖤 تسلیت به ایران ، واقعا خبر امروز حالمو خراب کرد 😔 به یاد سربازان ایرانشهر 🖤
#ایرانشهر
🔴 یکی از پروژه هایی که از دیروز درگیرش بودم و به شدت ناراحتم کرد :
🌕 یه عزیزی با من تماس گرفت و راجب این گفت که یک شخصی با خواهرش ارتباط گرفته و قول رفتن به خارج از کشور رو بهش داده، متاسفانه این دختر رو فریب میدن و خونه رو ترک میکنه و دیگه هیچ خبری ازش نداشتن
🔺 از طریق شماره هایی که ارسال کردن ما تونستیم اطلاعاتی از این اشخاص پیدا کنیم و امیدوارم که این دختر خانوم بزودی پیدا بشه و خانواده اش از نگرانی در بیان
♦️ خیلی مراقب اطرافیان خود باشید ، تیم های اینطوری زیاد هستن که کارشون قاچاق انسان هست که همه نوع سو استفاده ای از افراد فریب خورده میکنن.
@UltraSecurity
♦️ موضوع هک کردن هوش مصنوعی به شدت جدیده و خیلی از مدل ها در برابر حملات آسیب پذیر هستن ، میخوام پروسه کامل کشف آسیب پذیری تا گزارش رو کامل توی ویس توضیح بدم👍
Читать полностью…
🔴 تیم هکری ترول که کلی تهدید کرده بود که توی مهلت ۲۴ ساعته تمامی اطلاعات رو پاک میکنه ، کلیپ گذاشتن با گوشی و ترموکس دارن اکسپلویت میکنن :)
💢 نکته ای که مهمه این اسکریپت تماما فیک هست به شدت مسخره هست که طرف اومده چهار تا متن با پایتون نشون میده اونم توی ترموکس و ادعا اینو داره که بانک هک کرده 😂
🔠 در نهایت اینایی که به خاطر دیده شدن هر کاری میکنن رو بزنید بلاکشون کنید و اعتبار ندید بهشون، به مرغ پخته تو دیگ اینا رو نشون بدی خنده اش میگیره 😂
🔴 تیم هکری ترول (Troll Team) اعلام کرده که حمله هکری اخیر روی بانک صادرات کار این تیم بوده ، طبق گفته خودشون دسترسی کامل به اطلاعات بانک دارن و تهدید کردن که درصورتی که بانک صادرات این حمله رو قبول نکنه و اعلام نکنن تمامی اطلاعات و بک آپ ها رو پاک میکنن
⭕️ از نظر فنی متنی که نوشته بودن درست بود اما صرفا کلمات فنی دلیلی بر درست بودن حرف این تیم نیست ، در متنی که نوشتن ادعا کردن دسترسی SYSADMIN دارن که توی متن نوشتن SYSADMIR که برای یه تیمی که ادعا حرفه ای بودن میکنه عجیبه اشتباه تایپی داشته باشن.
⭕️ تو کانالشون اعلام کرده بودن که حملات DDoS روی بانک انجام دادن از طریق IP Spoofing در لایه ۷ که توی لایه ۷ همونطور که میدونید IP Spoofing کاربرد نداره چون باید ارتباط کامل برقرار بشه
🔠 در نهایت منتظر میمونیم که این تیم اسناد دقیق تری رو ارائه کنن برای این هک که تا فردا مشخص میشه چون مهلت ۲۴ ساعته دادن
⭕️ اینا رو نگفتیم که یادمون بره چقدر تو امنیت سایبری ضعف داریم این همه نیرو خوب هست که به خاطر اینکه اهمیت نمیدن بهشون مجبور میشن مهاجرت کنن یا باگ میزنن پولشو نمیدن یا خیلی چیزای دیگه که همش باعث میشه همچین هک هایی اتفاق بیفته، هک با کسی شوخی نداره و امنیت رو نمیشه با چهار تا فایروال و سیستم امنیتی ایجاد کرد، هر چقدر اهمیت ندید به هکر ها دودش توی چشم خودتون میره :)
@UltraSecurity
🎁 برای خرید گجت میتونید با کد تخفیف Bluex تخفیف بيشتري بگیرید و تا آخر امشب هم فعال خواهد بود
Читать полностью…
🔵گجت سخت افزاری BlueX برای تست نفوذ بلوتوث (Bluetooth Hacking)
🔹معرفی گجت سخت افزاری بلوایکس (BlueX)
گجت سخت افزاری بلوایکس (BlueX) از برد توسعه ESP32-DevKitC استفاده میکنه و توانایی اینو داره که روی بلوتوث حملات مختلقی انجام بده ، گجت فلیپرزیرو توی بحث بلوتوث حملاتی مثل BLE SPAM و Keyboard Spoof برای حملات HID و همچنین GATT Exploit رو داره و گجت BlueX هم تمامی این امکانات رو داره با همون دقت و قدرتی که توی فلیپرزیرو هست همچنین گجت BlueX قسمت اسکن آسیب پذیری از طریق CVE هم داره که توی فلیپرزیرو نیست 🙂
❤️🔥گجت BlueX تمامی امکانات فلیپرزیرو رو توی بحث بلوتوث هکینگ داره و تمام این پروژه از طراحی تا کدنویسی و… با خودم بوده ، این محصول نتیجه 1 ماه کامل طراحی و کدنویسی هست که با این همه محدودیت داره با محصولات جهانی رقابت میکنه ، شما با حمایت کردن از این محصول به ما در این مسیر کمک میکنید ، امیدوارم روزی بتونیم در بازار های جهانی قدرت و استعداد ایرانی ها رو به جهان نشون بدیم
🛑ویژگی های گجت سخت افزاری بلوایکس (BlueX)
قیمت بسیار ارزان تر نسبت به نمونه های مشابه خارجی
توانایی اجرای تمامی حملات بلوتوث مشابه گجت Flipper Zero
اجرای حملات Ble Spam پشتیبانی از تمامی مدل ها (سامسونگ – آیفون و…)
شبیه سازی کیبورد برای اجرای حملات HID و تزریق دستور (5 مدل کیبورد پیش فرض داخلی از برند های معروف)
قابلیت اسکن و Recon بلوتوث های اطراف و شناسایی آسیب پذیری براساس CVE
امکان اکسپلویت ساختار GATT در بلوتوث ها (شامل دیدن درصد باطری دستگاه ، سریال دستگاه و…)
دارای فریمور Firmware اختصاصی
سبک و قابل حمل با پنل مدیریت تحت وب
📎 برای تهیه گجت بلوایکس BlueX میتونید از طریق لینک زیر ثبت سفارش رو انجام بدید 👇
https://ultraamooz.com/product/bluex
@UltraSecurity
♦️⏳ زمان برگزاری لایو چهار شنبه شب ساعت 8 شب خواهد بود. کسانی که تو لایو هستن قراره مطالب خفنی یاد بگیرن
❌ اصلاح کردم لایو برای چهارشنبه هست
💎 بلاخره کارای بسته بندی گجت هم تموم شد و شما در نهایت با این بسته بندی گجت رو تحویل میگیرید 👍
Читать полностью…
🔴 گجت سخت افزاری BlueX برای تست نفوذ بلوتوث، به مراحل پایانی رسید
♦️ خیلی سعی کردم همه چیز دقیق و درست و با کیفیت باشه تقریبا الان سه هفته هست یکسره درگیر کد نویسی هستم و طراحی گجت، تمامی پروژه رو دارم یکنفره پیش میبرم و به شدت سنگین بوده تا حالا، امیدوارم بازم بتونیم گجتی ارائه کنیم که در شأن و لول شما عزیزان و تمامی مردم ایران باشه ❤️
@UltraSecurity
🌕چطوری کیف پول های بیت کوین (Bitcoin)هک میشن ؟
🔴 یه خبری اومده که یک هکر تونسته توی ۴۱ دقیقه کیف پول سخت افزاری بیت کوین رو خالی بکنه و ۷۰ میلیون دلار زده به جیب:)
حالا سوالی که پیش میاد اینه که چطوری این شخص هکر تونسته کیف پول سخت افزاری بیت کوین رو هک بکنه؟ روشش خیلی جالب بوده....
👍 اگر تعداد لایک ها به ۵۰۰ تا برسه ویسش رو توی کانال قرار میدم 👍
@UltraSecurity
🌕 فکرشو بکنید با کمترین هزینه ممکن میتونید گجتی رو داشته باشید که تمامی حملات بر بستر بلوتوث Bluetooth Hacking رو براتون پیاده سازی بکنه، هزینه گجت به شدت پایین در نظر گرفته شده که همه بچه ها بتونن ازش یکی داشته باشن 💎
Читать полностью…
🌕 این مدت درگیر ساخت یه گجت سخت افزاری جدید بودم توی بحث بلوتوث هکینگ (Bluetooth Hacking) که تمامی حملات بلوتوث رو دقیقا شبیه به فلیپیر زیرو پیاده سازی میکنه، در نظر دارم بجز حملات فلیپیر زیرو حملات جدیدی هم بهش اضافه کنم که گجت کامل بشه، همچنین قراره کاملا اقتصادی باشه این گجت که هر کسی بتونه با کمترین قیمت تهیه بکنه ، سعی کردم هزینه تولید رو به شدت پایین بیارم و تنها با یک برد اصلی تمامی موارد رو هندل کنیم.
🔴 این گجت هنوز اسمی براش انتخاب نشده اگر اسم خوبی در نظر دارید براش توی کامنت ها بهم بگید 👇
🔴در تمامی حوزه های هک و امنیت آماده انجام پروژه ها هستیم :
1- امنیت و تست نفوذ وب
2- تست نفوذ و امنیت موبایل (Android/iOS)
3- تیم قرمز (Red Team)
4- تست نفوذ و امنیت اینترنت اشیاء (IoT)
5- جستجوی هوشمند (OSINT)
6- مهندسی اجتماعی (Social Engineering )
7- تست نفوذ و امنیت سیستم های کنترل صنعتی (SCADA)
8- مهندسی معکوس نرمافزار (Reverse Engineering)
9- طراحی ابزار های هک و امنیت
10- طراحی گجت های سخت افزاری هک و امنیت
@UltraSecurity
🔥 دیشب اطلاع دادن که این دختر خانوم پیدا شده خداروشکر امیدوارم هیچ کس درگیر همچین آدم هایی دیگه نشه و مراقب خودتون و خانواده خودتون باشید.
Читать полностью…
🌕 یه موضوعی هست که چون خیلی از بچه ها بابتش پیام دادن لازمه راجبش بگم :
🔴 یه آکادمی که اسمشو ببریم نبریم فرقی نداره(RA) اومده و یه طرح راه انداخته برای بورسیه متخصصین حوزه سایبری، یک سال به صورت رایگان آموزش میدن بعدش اگر قبول بشید معرفی میشید برای بازار کار ، خب این خیلی خوبه دمشون هم گرم اما.........
🔺 اما الان حرفشون عوض شده و گفتن که کسانی که قبول نشدن باید هزینه دوره ها رو بدن نزدیک به ۲۰ میلیون، همچنین مجدد حرفشون عوض شده و گفتن که افراد رو از طریق لیدربرد انتخاب میکنن در حالی که قبلا نگفته بودن ، یعنی یه طرح به اسم بورسیه راه انداختن در حالی که هدف گرفتن پول از شرکت کننده ها بوده نه بورسیه واقعی
🔺 راجب این آکادمی خیلی ها به من پیام دادن واقعیت اینه که کسی که زیاد شو اف میکنه تبلیغ میکنه دلیلی بر خوب بودنش نیست و الان خیلی ها وقتشون رفته و بدون هیچ دلیلی میلیون ها بدهکار این آکادمی شدن در حالی که طرح بورسیه بوده :) شاید ما مفهموم بورسیه رو نمیفهمیم
♦️ یادتون باشه کسی که بخواد کمکی بکنه نیاز به این داستان ها و بازی ها نداره مشخصه هدف این طرح از اول فقط برای پر کردن جیب بوده نه چیز دیگه ای اونم با استفاده از بازی کلمات :) تنها راه اینکه بقیه درگیر این موارد نشن اینه که اطلاع رسانی کنید
@UltraSecurity
🌕 چطوری میشه با تکنولوژی های الان به آسیب پذیری OS Command Injection رسید؟
🔴 خیلی ها فکر میکنن آسیب پذیری هایی مثل os command injection دیگه رخ نمیده یا خیلی کمه و به خاطر پیشرفت تکنولوژی های وب و فریمورک ها دیگه امکان نداره اینطور آسیب پذیری ها رو پیدا کنیم! اما خب این غلطه !
♦️ چیزی که مهمه اینه که به صورت مستقیم شاید ما به os command injection نرسیم اما با chain کردن و ساخت زنجیره حملات میشه بهش رسید نکته مهم اینه که آسیب پذیری ها همیشه از ورودی کاربر شروع نمیشن حالا یه مثال میزنم:
💢 یه محقق امنیتی اومده روی AWS CDK کار کرده و یه آسیب پذیری OS Command Injection پیدا کرده که روشش به شدت جالب هست زمانی که NodejsFunction برای Bundle کردن Lambda از Docker استفاده میکنه، AWS CDK چند فایل مثل package.json را داخل کانتینر تولید میکنه
🔺 برای اینکار از کلاس داخلی os command استفاده میکنه اما اینجا داده ها به صورت امن نوشته نمیشن و دستور زیر ساخته میشه:
echo '${data}' > package.json
🔺اگر داخل data یک ' وجود داشته باشه quoting شکسته میشه و Shell اون رو به عنوان یک دستور جدید تفسیر میکنه
♦️ سناریو هکر چی بوده اومده یک package منتشر کرده مثلا :
@evilcdk/helper
داخل پکیجی که منتشر کرده اینو مینویسه 👇
{
"dependencies": {
"lodash":
"4.17.21' && touch /asset-input/pwned && echo '"
}
}
کاربر پکیج رو نصب میکنه
npm install @evilcdk/helper
و بعد از اجرا بدون زدن دستور shell دستورات هکر اجرا میشه
Attacker
↓
Malicious npm package
↓
Victim installs package
↓
Victim runs cdk synth
↓
AWS CDK executes attacker command
🔴 پس متوجه شدیم که خیلی وقتا قرار نیست ما مستقیم به آسیب پذیری OS Command Injection برسیم در واقع این ترکیب کردن حملات هست که باعث میشه ما به همچین آسیب پذیری هایی برسیم
🔴 الان خیلی ها مثلا به XSS میرسن یا باگ های دیگه و اونو مستقیم گزارش میکنن در حالی که با supply chain کردن میشه آسیب پذیری رو ارتقاع داد و به دسترسی بالاتری رسید.
@UltraSecurity
🌕 آسیب پذیری Prompt Injection در هوش مصنوعی Emily
🔴 یه شب در حال گشت زنی توی سایت Hackenproof.com بودم که چشمم خورد به یه سایتی که Agent هوش مصنوعی داشت به اسم Emily، شما میتونستی به عنوان کاربر سایت باهاش صحبت کنی و راجب کریپتو به شما اطلاعات میداد، برام جالب شد که تستی بزنم روی این هوش مصنوعی شروع کردم به Prompt Injection حدود دو ساعت ساختار های مختلف هوش مصنوعی رو بررسی کردم سیستم های امنیتی که داشت، اما خب نتیجه ای نگرفتم:(
داشتم نا امید میشدم که یهو دیدم بعد از اینکه پرامپ تزریق کردم هوش مصنوعی Emily شروع کرد تمامی ساختار خودشو بهم لو داد ، اینجا بود که هوش مصنوعی در برابر حمله Prompt Injection نتونست عملکرد خوبی داشتهباشه ، اومدم و آسیب پذیری رو گزارش کردم اما..... جواب گزارش به شدت جالبه:)
👍 اگر تعداد لایک ها به ۶۰۰ تا برسه ویسش رو توی کانال قرار میدم 👍
@UltraSecurity
🔴 تا آخر امشب هم ثبت نام دوره تست نفوذ دوربین های مداربسته تمدید شد
♦️ ثبت نام :
/channel/+M3e6liJGqcAxMGE0
🔴 کارت شبکه وايرلس با آنتن 8 دی بی هم رسید، که برای سناریو Wardriving قراره استفاده کنیم، برای دوره تست نفوذ دوربین های مداربسته
♦️ ثبت نام دوره دوربین های مداربسته تا آخر امشب برقراره