guest@mehedishakeel:~$
guest@mehedishakeel:~$ whoami
একজন হ্যাকার। কৌতূহলী, অবিচল, শেখার জন্য প্রস্তুত।
guest@mehedishakeel:~$ cat /etc/motd
# mehedishakeel.bd-তে স্বাগতম। সবার জন্য উন্মুক্ত।
# যারা ভালো উদ্দেশ্যে শিখতে ও জানতে চায়, তাদের সবার ঠিকানা এখানে।
guest@mehedishakeel:~$ ./start --learn█

স্বাগতম, হ্যাকার।

mehedishakeel.bd হলো প্রযুক্তিতে কৌতূহলী ও সাইবার সিকিউরিটি শিক্ষার্থীদের জন্য একটি উন্মুক্ত প্ল্যাটফর্ম — যেখানে আপনি সিস্টেম কীভাবে কাজ করে তা গভীরভাবে বুঝতে পারবেন, অফেন্সিভ ও ডিফেন্সিভ স্কিল ঝালাই করতে পারবেন এবং লাইভ সিকিউরিটি থ্রেট সম্পর্কে আপ-টু-ডেট থাকতে পারবেন।

// মূলনীতি // দ্য এথোস

হ্যাকারের মানসিকতা

হ্যাকিং হলো দক্ষতার সাথে গভীর কৌতূহলের মেলবন্ধন। কোনো সিস্টেমকে এমন গভীরভাবে বোঝা যাতে এর নির্মাতারা যা মিস করেছে তা আপনি খুঁজে পান — এবং তারপর সেটিকে আরও নিরাপদ করে তোলেন।

🧠

কৌতূহল সবার আগে

জানুন এটি কীভাবে কাজ করে। প্রতিটি অংশ ভেঙে দেখুন। গভীরতম জ্ঞান তখনই আসে যখন কোনো নিরাপদ পরিবেশে আপনি জিনিসগুলো ভেঙে পরীক্ষা করেন।

🤝

জ্ঞান ছড়িয়ে দিন

এই সংস্কৃতির সৌন্দর্য হলো উন্মুক্ত জ্ঞান ভাগাভাগি। রাইট-আপ, টুলস এবং নতুনদের শেখানো সবাইকে এগিয়ে নিয়ে যায়। আপনি নিজে শিখেছেন — এবার অন্যদের সাহায্য করুন।

🛡️

কারো ক্ষতি করবেন না

নীতিহীন ক্ষমতা কেবল ধ্বংস ডেকে আনে। শুধুমাত্র আপনার নিজস্ব সিস্টেম বা লিখিত অনুমতিপ্রাপ্ত সিস্টেমে পরীক্ষা চালান। ত্রুটি পেলে দায়িত্বশীলভাবে রিপোর্ট করুন।

♾️

কখনো থামা যাবে না

সাইবার সিকিউরিটি প্রতিদিন বদলাচ্ছে। একজন হ্যাকার উত্তর মুখস্থ করে না — সে শিখে কীভাবে আজীবন নতুন বিষয় শিখতে হয়।

// জ্ঞানকোষ // ১০টি সিকিউরিটি ডোমেইন

হ্যাকিংয়ের প্রধান শাখাসমূহ

দশটি প্রধান ক্ষেত্র। প্রতিটি কার্ড একটি রোডম্যাপ: এটি কী, কী শিখবেন এবং আরও গভীরে যাওয়ার সেরা রিসোর্স। ফিল্টার করতে সার্চ করুন:

🕸️

Web Application Security

যেখানে সবচেয়ে বেশি অ্যাকশন ঘটে। ব্রাউজার একটি বড় অ্যাটাক সারফেস এবং এর পেছনের সার্ভারও তাই।

  • ইনজেকশন: SQLi, কমান্ড ইনজেকশন, টেমপ্লেট ইনজেকশন (SSTI), LDAP
  • XSS — Stored, Reflected, DOM; এবং CSP বাইপাস
  • SSRF, IDOR, ব্রোকেন অ্যাক্সেস কন্ট্রোল ও অথেন্টিকেশন ত্রুটি
  • রিকোয়েস্ট স্মাগলিং, ইনসিকিউর ডিসিরিয়ালাইজেশন, ফাইল আপলোড অপব্যবহার
🌐

Network & Infrastructure

নেটওয়ার্কের ম্যাপ তৈরি করুন, প্রোটোকল বুঝুন, এবং দুর্বল জায়গা শনাক্ত করুন। প্রোটোকল মানুষের ধারণার চেয়েও বেশি তথ্য ফাঁস করে।

  • রিকন ও স্ক্যানিং: পোর্টস, সার্ভিসেস ও ভার্সন ডিটেকশন
  • পিভোটিং, টানেলিং ও ল্যাটারাল মুভমেন্ট
  • MITM, ARP/DNS পয়জনিং, প্রোটোকল অপব্যবহার
  • ফায়ারওয়াল ও IDS ফাঁকি দেওয়ার মূলনীতি
🧬

Binary Exploitation & RE

মেশিন কোড পড়ুন। মেমোরির গঠন বুঝুন এবং কীভাবে তা ক্র্যাশ বা বাইপাস করা যায় তা শিখুন।

  • বাফার ওভারফ্লো, ROP চেইন, ফরম্যাট স্ট্রিং ভালনারেবিলিটি
  • হিপ এক্সপ্লয়েটেশন, Use-After-Free (UAF)
  • স্ট্যাটিক ও ডায়নামিক অ্যানালাইসিস, ডিবাগিং
  • ডিসঅ্যাসেম্বলি ও ডিকম্পাইলেশন ওয়ার্কফ্লো
🔐

Cryptography

নিজের ক্রিপ্টো তৈরি করবেন না। তবে বাস্তব ক্রিপ্টোগ্রাফিক অ্যালগরিদম কীভাবে ভাঙে তা অবশ্যই জানুন।

  • সিমেট্রিক ও অ্যাসিমেট্রিক অ্যালগরিদম এবং বিভিন্ন মোড
  • প্যাডিং ওরাকল, লেন্থ এক্সটেনশন, ননস রিইউজ অ্যাটাক
  • হ্যাশিং, পাসওয়ার্ড ক্র্যাকিং, রেইনবো টেবিল
  • TLS, PKI এবং ডিজিটাল সার্টিফিকেটের দুর্বলতা
🔎

OSINT & Recon

সবচেয়ে শান্ত কিন্তু প্রায়শই সবচেয়ে শক্তিশালী ধাপ। তথ্য উন্মুক্ত হতে চায়।

  • ডোমেন, DNS, সার্টিফিকেট ট্রান্সপারেন্সি ও সাবডোমেন এনিউমারেশন
  • পিপল ও অর্গানাইজেশন ফুটপ্রিন্টিং, মেটাডেটা অ্যানালাইসিস
  • ক্রেডেনশিয়াল লিক ও ডেটা ব্রিচ ডেটাবেস
  • ক্লাউড অ্যাসেট ও ওপেন স্টোরেজ বাকেট ডিসকভারি
⬆️

PrivEsc & Post-Exploitation

সিস্টেমে প্রবেশ করা কেবল প্রথম ধাপ। সেখানে স্থায়ী থাকা, রুট প্রিভিলেজ পাওয়া এবং নেটওয়ার্কে ছড়ানো আসল শিল্প।

  • লিনাক্স ও উইন্ডোজ প্রিভিলেজ এসকেলেশন
  • ক্রেডেনশিয়াল হার্ভেস্টিং ও টোকেন অ্যাবিউজ
  • পারসিস্টেন্স ও ডিফেন্স এভেশন (শুধুমাত্র ল্যাব পরিবেশে)
  • অ্যাক্টিভ ডিরেক্টরি (AD) অ্যাটাক পাথ ও ডোমেন কমপ্রোমাইজ
📡

Wireless & Hardware

রেডিও সিগন্যাল, ফার্মওয়্যার এবং ফিজিক্যাল ইন্টারফেস — এমন অ্যাটাক সারফেস যা আপনি হাতে ছুঁতে পারেন।

  • ওয়াই-ফাই (WPA2/3) ক্যাপচার ও হ্যান্ডশেক ক্র্যাকিং
  • ব্লুটুথ, RFID/NFC, SDR (সফটওয়্যার ডিফাইনড রেডিও) বেসিকস
  • IoT ও রাউটার ফার্মওয়্যার এক্সট্রাকশন ও অ্যানালাইসিস
  • JTAG/UART ও এমবেডেড হার্ডওয়্যার ডিবাগিং
☁️

Cloud & Container Security

সিকিউরিটি পেরিমিটার এখন IAM-এ স্থানান্তরিত হয়েছে। ভুল কনফিগারেশনই এখনকার নতুন ওপেন পোর্ট।

  • IAM ভুল কনফিগারেশন ও ক্লাউড প্রিভিলেজ এসকেলেশন
  • পাবলিক ক্লাউড স্টোরেজ ও মেটাডেটা SSRF
  • ডকার কন্টেইনার এস্কেপ ও কুবারনেটিস অ্যাটাক সারফেস
  • CI/CD পাইপলাইন ও সফটওয়্যার সাপ্লাই চেইন ঝুঁকি
🤖

AI / LLM Security

সাইবার জগতের নতুন ফ্রন্টিয়ার। এআই মডেলও এক ধরনের সফটওয়্যার — এবং সফটওয়্যারে আক্রমণ হবেই।

  • প্রম্পট ইনজেকশন (ডিরেক্ট ও ইনডিরেক্ট)
  • জেলব্রেক, সেনসিটিভ ডেটা এক্সফিলট্রেশন, টুল অপব্যবহার
  • ট্রেনিং ডেটা পয়জনিং ও সাপ্লাই চেইন অ্যাটাক
  • অ্যাডভারসেরিয়াল অ্যাটাক ও মডেল এক্সপ্লয়েটেশন
🎭

Social Engineering

মানুষও সিস্টেমের একটি অপরিহার্য অংশ। সম্মতি, নৈতিকতা ও স্পষ্ট উদ্দেশ্যে এটি অধ্যয়ন করুন।

  • প্রিটেন্সটিং, ফিশিং সচেতনতা ও ডিফেন্স মেকানিজম
  • ওসিন্ট-ভিত্তিক টার্গেটিং (অনুমতি সাপেক্ষে)
  • ফিজিক্যাল সিকিউরিটি ও টেইলগেটিং কৌশল
  • প্রতিষ্ঠানে সিকিউরিটি সচেতনতা ও রেজিলিয়েন্স বৃদ্ধি
// রোডম্যাপ // গাইডলাইন

লার্নিং রোডম্যাপ

কোনো গেটকিপিং নেই। আপনি যদি এই পেজটি পড়তে পারেন, তবে আজই শুরু করতে পারেন। ধাপে ধাপে এগিয়ে যান:

01ফাউন্ডেশন (Foundations)

কোনো পূর্ব অভিজ্ঞতার প্রয়োজন নেই। এখান থেকেই শুরু করুন:

  1. লিনাক্স শিখুন: টার্মিনাল শেল, ফাইলস, পারমিশন ও প্রসেস
  2. নেটওয়ার্কিংয়ের ভিত্তি: TCP/IP, DNS, HTTP ও পোর্টস
  3. একটি প্রোগ্রামিং ভাষা শিখুন: টুলিংয়ের জন্য Python, তারপর একটু C
  4. নিজস্ব ল্যাব তৈরি করুন: ভার্চুয়াল মেশিন, Kali/Parrot ও টার্গেট মেশিন
  5. OverTheWire Bandit এবং TryHackMe Pre-Security সমাধান করুন
02কোর অফেন্স (Core Offense)

বাস্তবধর্মী আক্রমণাত্মক স্কিল তৈরি করুন, নৈতিকতার সাথে:

  1. PortSwigger Web Security Academy সম্পূর্ণ শেষ করুন
  2. রিকন ও স্ক্যানিং শিখুন: Nmap, সার্ভিস এনিউমারেশন, OSINT
  3. Hack The Box ও TryHackMe ল্যাবগুলোতে নিয়মিত প্র্যাকটিস করুন
  4. OWASP Top 10 পড়ুন এবং প্রতিটি দুর্বলতা আপনার নিজস্ব ল্যাবে টেস্ট করুন
  5. ডকুমেন্টেশন তৈরি শুরু করুন — রাইট-আপ লিখলে শেখার গতি ১০ গুণ বেড়ে যায়
03স্পেশালাইজেশন (Specialize)

যেখানে আপনার আগ্রহ বেশি, সেখানে গভীরভাবে প্রবেশ করুন:

  1. একটি নির্দিষ্ট ট্র্যাক বেছে নিন: ওয়েব, বাইনারি, ক্লাউড, এআই কিংবা অ্যাক্টিভ ডিরেক্টরি
  2. CTF প্রতিযোগিতায় অংশ নিন (CTFtime-এ ইভেন্ট খুঁজুন)
  3. MITRE ATT&CK ফ্রেমওয়ার্ক স্টাডি করে রিয়েল অ্যাডভারসারির মতো চিন্তা করুন
  4. অবদান রাখুন: বাগ বাউন্টি হান্টিং, ওপেন-সোর্স সিকিউরিটি টুলস ও টেকনিক্যাল রাইট-আপ
  5. ডিফেন্স (ব্লু টিম) সাইডও শিখুন — এতে আপনি আরও দক্ষ হ্যাকার হবেন
// অস্ত্রাগার // প্রয়োজনীয় টুলকিট

ফিল্ডের সেরা টুলস

কাজের ধরন অনুযায়ী সাজানো অপরিহার্য টুলকিট। সবগুলোই ফ্রি ও ওপেন সোর্স। একসাথে সব শেখার চেয়ে একটি টুল গভীরভাবে আয়ত্ত করুন:

Recon (রিকন)

nmapmasscanamasssubfindertheHarvesterShodan

Web (ওয়েব হ্যাকিং)

Burp SuiteOWASP ZAPffufsqlmapniktogobuster

Exploitation (এক্সপ্লয়েটেশন)

MetasploitmsfvenomsearchsploitImpacketCrackMapExec

Reverse Eng. (রিভার্স ইঞ্জিনিয়ারিং)

Ghidraradare2 / Cutterx64dbggdb + pwndbgIDA Free

Network (নেটওয়ার্ক সিকিউরিটি)

WiresharktcpdumpBettercapmitmproxyResponder

Password (পাসওয়ার্ড ক্র্যাকিং)

hashcatJohn the RipperhydraHashes.com

Forensics (ডিজিটাল ফরেনসিক)

VolatilityAutopsybinwalkExifToolCyberChef

Cloud (ক্লাউড সিকিউরিটি)

ScoutSuiteProwlerPacukube-huntertrivy
// ল্যাব // ভার্চুয়াল রেঞ্জ

প্র্যাকটিস করার মাঠ

শুধু পড়ালেখায় দক্ষতা আসে না। এগুলো সম্পূর্ণ বৈধ ও উদ্দেশ্যমূলকভাবে তৈরি দুর্বল ল্যাব — যত খুশি হ্যাক করুন:

// লাইভ ইন্টেল // CISA KEV ফিড

বর্তমানে সক্রিয়ভাবে হ্যাক হচ্ছে — বিস্তারিত ব্যাখ্যা

একটি স্বয়ংক্রিয়ভাবে আপডেট হওয়া স্তর। প্রতিদিন CISA-এর KEV ক্যাটালগ থেকে পাওয়া তথ্য সাধারণ ও সহজবোধ্য ভাষায় ডিফেন্স-ফার্স্ট নোটে উপস্থাপন করা হয়: এটি কী, কেন গুরুত্বপূর্ণ, এবং ডিফেন্ডাররা কীভাবে রক্ষা পাবেন।

লোড হচ্ছে…
লাইভ ইন্টেল লোড হচ্ছে…
// লাইভ ইন্টেল // ৪১টি থ্রেট ফিড

সিকিউরিটি নিউজ ও ইন্টেলিজেন্স ফিড

আপ-টু-ডেট থাকুন। নির্ভরযোগ্য ও উচ্চ-মানের বিশ্বস্ত উৎস — থ্রেট ইন্টেল, সরকারি অ্যাডভাইজরি, CVE, ক্লাউড ও এআই সিকিউরিটি।

Threat Intel (থ্রেট ইন্টেলিজেন্স)

The Hacker Newsসর্বশেষ ইনফোসেক নিউজ ও সাইবার সিকিউরিটি ইনসিডেন্টসBleepingComputerভালনারেবিলিটি, ম্যালওয়্যার ও র‍্যানসমওয়্যার রিপোর্টসGBHackersদৈনিক সাইবার নিউজ ও পেনিট্রেশন টেস্টিং গাইডDark Readingএন্টারপ্রাইজ সিকিউরিটি অ্যানালাইসিসKrebs on Securityব্রায়ান ক্রেবসের অনুসন্ধানী সাইবার ক্রাইম রিপোর্টThe Recordরেকর্ডেড ফিউচারের বিশেষ ইন্টেলিজেন্স নিউজ ডেস্কSecurityWeekদৈনিক ইন্ডাস্ট্রি সিকিউরিটি ও এন্টারপ্রাইজ নিউজInfosecurity Magazineগ্লোবাল ইনফরমেশন সিকিউরিটি স্ট্র্যাটেজি ম্যাগাজিনSchneier on Securityবিখ্যাত সিকিউরিটি গুরু ব্রুস শ্নায়ারের বিশ্লেষণWIRED Securityসাইবার পলিসি, হ্যাকিং ও ডিজিটাল সিকিউরিটিHacker Newsওয়াই কম্বিনেটরের টেক ও হ্যাকার কমিউনিটি ফ্রন্টপেজCisco Talosসিসকো ট্যালোসের বিশ্বখ্যাত থ্রেট রিসার্চ ল্যাবPalo Alto Unit 42পালো আল্টো নেটওয়ার্কসের থ্রেট ইন্টেলিজেন্স ও IR
// শব্দকোষ // টেকনিক্যাল টার্মস

সিকিউরিটি টার্মিনোলজি

যেসব টার্ম আপনি সাইবার সিকিউরিটিতে সর্বত্র শুনবেন। এগুলো জানা থাকলে আপনি ফিল্ডের যেকোনো টেকনিক্যাল আলোচনা সহজে বুঝতে পারবেন:

0-day (জিরো-ডে)
এমন একটি সিকিউরিটি দুর্বলতা যার কোনো অফিসিয়াল প্যাচ এখনও বের হয়নি — ডিফেন্ডারদের হাতে এটি ঠিক করার কোনো সময় ছিল না।
CVE
কমন ভালনারেবিলিটিজ অ্যান্ড এক্সপোজারস — সর্বজনীনভাবে প্রকাশিত যেকোনো সিকিউরিটি দুর্বলতার একটি আন্তর্জাতিক ইউনিক আইডি।
Payload (পেলোড)
কোনো এক্সপ্লয়েট সফল হওয়ার পর যে কোডটি মূল কাঙ্ক্ষিত কাজ (যেমন: রিভার্স শেল পাওয়া) সম্পাদন করে।
Pivot (পিভোটিং)
একটি হ্যাক হওয়া কম্পিউটারকে মাধ্যম হিসেবে ব্যবহার করে অন্য এমন কোনো অভ্যন্তরীণ নেটওয়ার্কে প্রবেশ করা যেখানে সরাসরি পৌঁছানো যায় না।
Recon (রিকন)
রেকনেসাঁ বা তথ্য সংগ্রহ — কোনো টার্গেটে আক্রমণের পূর্বে তার যাবতীয় তথ্য ও সম্ভাব্য দুর্বলতা খুঁজে বের করা।
RCE
রিমোট কোড এক্সিকিউশন — দূরবর্তী নেটওয়ার্কের মাধ্যমে টার্গেট সিস্টেমে যেকোনো ইচ্ছামতো কমান্ড বা কোড চালানোর ক্ষমতা।
PrivEsc
প্রিভিলেজ এসকেলেশন — সাধারণ সীমিত ইউজার অ্যাকাউন্ট থেকে অ্যাডমিন বা রুট লেভেলের পূর্ণ নিয়ন্ত্রণ ছিনিয়ে নেওয়া।
C2
কমান্ড অ্যান্ড কন্ট্রোল — আক্রান্ত সিস্টেমগুলোকে দূর থেকে নিয়ন্ত্রণ ও পরিচালনা করার জন্য তৈরি সার্ভার ইনফ্রাস্ট্রাকচার।
Bug Bounty (বাগ বাউন্টি)
এমন একটি প্রোগ্রাম যেখানে গবেষকদের দায়িত্বশীলভাবে খুঁজে পাওয়া সিকিউরিটি ত্রুটি রিপোর্ট করার জন্য পুরস্কার দেওয়া হয়।
Responsible Disclosure (দায়িত্বশীল প্রকাশ)
কোনো ত্রুটি জনসমক্ষে প্রকাশ না করে প্রথমে সিস্টেম মালিককে গোপনে জানানো এবং তা ঠিক করার যৌক্তিক সময় দেওয়া।
Red Team (রেড টিম)
অফেন্সিভ সিকিউরিটি টিম — যারা আসল আক্রমণকারীদের মতো আচরণ করে কোনো প্রতিষ্ঠানের ডিফেন্স ব্যবস্থা যাচাই করে।
Blue Team (ব্লু টিম)
ডিফেন্সিভ সিকিউরিটি টিম — যারা প্রতিষ্ঠানের নেটওয়ার্ক ও সিস্টেম মনিটর, ডিটেক্ট ও সুরক্ষিত রাখে।

// ঘরের নিয়মাবলী (Ethical Hacker Code)

  • শুধুমাত্র আপনার নিজস্ব সিস্টেম বা যে সিস্টেমে পরীক্ষার জন্য আপনার কাছে স্পষ্ট ও লিখিত অনুমতি রয়েছে সেখানে টেস্ট করুন।
  • অনুমতি ছাড়া অন্যের সিস্টেমে প্রবেশ করা বিশ্বের অধিকাংশ দেশে গুরুতর অপরাধ। আপনার স্থানীয় সাইবার আইন (যেমন: সাইবার নিরাপত্তা আইন) সম্পর্কে জানুন।
  • কোনো বাস্তব দুর্বলতা খুঁজে পেলে তা দায়িত্বশীলভাবে সিস্টেমের মালিককে জানান — নিজে অপব্যবহার করবেন না, বিক্রি করবেন না বা বসে থাকবেন না।
  • এই প্ল্যাটফর্মের যাবতীয় তথ্য কেবল শিক্ষা, ডিফেন্স, অনুমোদিত পেনটেস্টিং ও CTF প্র্যাকটিসের জন্য। ক্ষতির জন্য নয়, সুরক্ষার জন্য ব্যবহার করুন।
  • এমন হ্যাকার হোন যাকে দেখে পরবর্তী প্রজন্ম গর্বের সাথে শিখতে অনুপ্রাণিত হয়।

// mehedishakeel.bd শিক্ষামূলক সাইবার সিকিউরিটি তথ্য ও পাবলিক রিসোর্সের লিংক প্রদান করে। আপনি যা শিখছেন তা কীভাবে ব্যবহার করবেন তার সম্পূর্ণ দায় আপনার। নৈতিকভাবে হ্যাক করুন।