Security Analysis
- Offensive Security (Red Teaming / PenTesting) - BlueTeam (OperationSec, TreatHunting, DFIR) - Reverse Engineering / Malware Analysis - Web Security - Cryptography - Steganography - Forensics
إظهار المزيد📈 نظرة تحليلية على قناة تيليجرام Security Analysis
تُعد قناة Security Analysis (@securation) في القطاع اللغوي Farsi لاعباً نشطاً. يضم المجتمع حالياً 12 066 مشتركاً، محتلاً المرتبة 10 073 في فئة التكنولوجيات والتطبيقات والمرتبة 26 390 في منطقة إيران.
📊 مؤشرات الجمهور والحراك
منذ تأسيسه في невідомо، حقق المشروع نمواً سريعاً وجمع 12 066 مشتركاً.
بحسب آخر البيانات بتاريخ 26 أغسطس, 2026، تحافظ القناة على نشاط مستقر. خلال آخر 30 يوماً تغيّر عدد الأعضاء بمقدار 98، وفي آخر 24 ساعة بمقدار 12، مع بقاء الوصول العام مرتفعاً.
- حالة التحقق: غير موثّقة
- معدل التفاعل (ER): يبلغ متوسط تفاعل الجمهور 22.29%. وخلال أول 24 ساعة من النشر يحصد المحتوى عادةً 8.70% من ردود الفعل نسبةً إلى إجمالي المشتركين.
- وصول المنشورات: يحصل كل منشور على متوسط 2 690 مشاهدة. وخلال اليوم الأول يجمع عادةً 1 050 مشاهدة.
- التفاعلات والاستجابة: يتفاعل الجمهور بانتظام؛ متوسط التفاعلات لكل منشور يبلغ 14.
- الاهتمامات الموضوعية: يركز المحتوى على مواضيع رئيسية مثل ابزار, شناسایی, next.js, مهاجم, داده.
📝 الوصف وسياسة المحتوى
يصف المؤلف القناة بأنها مساحة للتعبير عن الآراء الذاتية:
“- Offensive Security (Red Teaming / PenTesting)
- BlueTeam (OperationSec, TreatHunting, DFIR)
- Reverse Engineering / Malware Analysis
- Web Security
- Cryptography
- Steganography
- Forensics”
بفضل وتيرة التحديث المرتفعة (أحدث البيانات بتاريخ 27 أغسطس, 2026) تحافظ القناة على حداثتها ومستوى وصول مرتفع. وتُظهر التحليلات تفاعلاً نشطاً من الجمهور، ما يجعلها نقطة تأثير مهمة ضمن فئة التكنولوجيات والتطبيقات.
کسی که دیگران رو مقصر میدونه راه زیادی در پیش داره. کسی که خودش رو مقصر میدونه نصف راه رو رفته. کسی که هیچکس رو مقصر نمیدونه رسیده.آدما اغلب از «متهم شدن» و «ناکافی بودن» میترسن. به همین خاطر، وقتی با مشکلی روبهرو میشن، ناخودآگاه دنبال این میگردن که بندازنش گردن یکی دیگه. توی تیمهایی که فرهنگ سرزنش وجود داره، انرژی آدمها بهجای حل مسئله صرف پیدا کردن مقصر میشه: «فلانی انجام نداد.»، «فلان تیم همکاری نکرد.»، «من به موقع خبر نداشتم.»، «این تصمیم رو مدیر گرفت.» و جالب اینه که اکثرا همهی این حرفها هم درستن. و البته درست بودنشون هیچ کمکی به حل مسئله نمیکنه. نگرش آدما باید به این سمت بره که مسئلهی اصلی این نیست که «چه کسی باعث این اتفاق شد؟»؛ مسئله اینه که حالا که این اتفاق افتاده، چه کاری از دست ما برمیاد؟ @securation
VirtualAllocEx → WriteProcessMemory → CreateRemoteThread`، از پارامترهای استارتاپ تابع `CreateProcessW — شامل lpCommandLine`، `lpEnvironment و فیلد غیرمستند lpReserved در ساختار STARTUPINFOW که به ShellInfo از نوع UNICODE_STRING در RTL_USER_PROCESS_PARAMETERS نگاشت میشود بهعنوان کانال انتقال داده استفاده میکند.
در این مدل، هسته ویندوز خود بهعنوان Write Primitive عمل کرده و payload را بهصورت قانونی در فضای آدرس پروسه فرزند درج مینماید؛ در حالی که مهاجم صرفاً با فراخوانیهای Read-Only نظیر NtQueryInformationProcess (کلاس ProcessBasicInformation) و NtReadVirtualMemoryEx آدرس payload را در PEB هدف بازیابی کرده و سپس با دستکاری CONTEXT_CONTROL ترد اصلی از طریق NtSetContextThread و بازنویسی RIP، کنترل اجرا را بدون نیاز به Suspend/Resume یا ایجاد ترد جدید، به شلکد واگذار میکند.
کلاس ShellCodeWriter با بهرهگیری از XOR Encoding مبتنی بر جفت مقادیر ۶۴ بیتی فاقد Null Byte، محدودیت رشتههای Null-Terminated در انتقال شلکد حاوی 0x00 را برطرف ساخته و امکان تزریق Payload های چندمرحلهای را فراهم میآورد. ارزیابی عملیاتی این تکنیک روی چهار راهحل EDR تجاری با کانفیگ پیشفرض، عدم تولید هیچگونه تلهمتری قابلتوجهی را نشان داد که نشاندهنده ضعف مدلهای شناسایی مبتنی بر لیست API های پرمانیتورشده است؛ بنابراین گذار از مانیتورینگ منفرد API ها به سمت همبستگی رفتاری (Behavioral Correlation) شامل هموقوعی برای مدافعان امری انکارناپذیر است.
#RedTeam #MalDev #Evasion
@securationIsEnabled در ساختار _TRACE_ENABLE_INFO ارائهدهنده را کاملاً خاموش میکند.
در Driver Callbacks، با بازنویسی اشارهگر تابع در آرایه PspCreateProcessNotifyRoutine (مثلاً صفر کردن ورودی SysmonDrv) تلهمتری ایجاد پروسس از بین میرود.
در AMSI، با Patch کردن AmsiScanBuffer به mov eax, 0x80070057; ret اسکن اسکریپتها دور زده میشود.
در حوزه دفاعی: Defense in Depth با ترکیب ETW، Callbacks، AMSI و Behavioral Analytics ضروری است.
#RedTeam #ThreatHunting #EDR
@securationHTTP.sys ویندوز است که به مهاجم اجازه اجرای کد از راه دور در سطح کرنل را میدهد.
مشکل اصلی در تابع UlpParseHeader() است: وقتی سرور هدرهای HTTP زیادی (حدود ۶۵ هزار خط) را در قالب پکتهای TLS جداگانه دریافت میکند، یک متغیر ۱۶-بیتی که اندازه بافر را مدیریت میکند سرریز (overflow) شده و به اعداد کوچک برمیگردد.
نتیجه این است که درایور حافظه کمتری از آنچه نیاز است اختصاص میدهد (مثلاً ۸ کیلوبایت بهجای ۵۲۴ کیلوبایت) و بعد دادههای بیشتر را در همان فضای کوچک مینویسد که منجر به خراب شدن حافظه کرنل میشود.
اکثر سرورها بهطور پیشفرض امن هستند، چون تنظیمات ویندوز حداکثر اندازه درخواست HTTP را روی ۱۶ کیلوبایت محدود کرده که جلوی trigger شدن این باگ را میگیرد.
فقط سرورهایی که این محدودیت (MaxRequestBytes) را به بالای ۲۶۰ کیلوبایت افزایش دادهاند در خطر واقعی هستند.
نصب آپدیت امنیتی June 2026 از مایکروسوفت، چک کردن تنظیم MaxRequestBytes و پایین نگهداشتنش، محدود کردن تعداد هدرها در لایه reverse proxy (مثلاً nginx)، و نظارت روی ترافیکهای TLS مشکوک (اتصالات طولانی با پترن غیرعادی).
#RedTeam #VulnerabilityResearch
@securation