KILLER CODE
الذهاب إلى القناة على Telegram
لا توجد بيانات
المشتركون
-224 ساعات
-187 أيام
+25330 أيام
أرشيف المشاركات
Repost from Linux Arabs | لينكس
🐈⬛ Maltrak | Course: In-Depth Red Teaming: APT Adversary Simulation
😏 ملخص محتوى دورة "In-Depth Red Teaming: APT Adversary Simulation"
🎁 الهدف:
تهدف الدورة إلى تعليم محاكاة هجمات التهديدات المستمرة المتقدمة (APT) بأسلوب فرق Red Teaming. تُغطي الدورة مراحل هجوم APT، من الاستطلاع إلى إخفاء الأدلة، مرورًا بتقنيات التصيد، البرامج الضارة، استغلال الثغرات، والحفاظ على الوصول. تستخدم أدوات مثل Metasploit و Cobalt Strike. تستهدف الدورة مختبري الاختراق ومحللي الأمن، وتهدف إلى إكسابهم مهارات تخطيط وتنفيذ وتقييم محاكاة APT وكتابة التقارير وفهم أخلاقيات المجال.
💎 الجمهور المستهدف:
🟣 مختبرو اختراق
🟣 محللو الأمن السيبراني
🟣 أعضاء فرق Red Team
🟣 أي شخص مهتم بفهم كيفية عمل هجمات APT
🧪 المهارات المكتسبة:
🟣القدرة على تخطيط وتنفيذ وتقييم عمليات محاكاة APT واقعية.
🟣 فهم عميق لتقنيات وأدوات APT.
🟣 القدرة على استخدام أدوات القرصنة الأخلاقية واختبار الاختراق.
🟣 القدرة على كتابة تقارير مفصلة حول نتائج عمليات محاكاة APT.
🟣 فهم المسؤوليات الأخلاقية والقانونية لفرق Red Teaming.
🎁 ملاحظة:
هذه الدورة مخصصة للمهنيين ذوي الخبرة في مجال الأمن السيبراني.
Info : https://access.maltrak.com/courses/in-depth-red-teaming-apt-adversary-simulation
💎 لغة الكورس :- أنجليزي
⬅️ شارك هذه الدورة مع أصدقائك وانضم إلى المجلد لرحلة تعليمية متكاملة 🏆#الامن_السيبراني #كورسات
الموضوع عن تقنية Early Bird APC Injection بيتطلب فهم عميق لنظام ويندوز وطريقة عمل الـ Asynchronous Procedure Call (APC) اللي هي ميكانيكية بتسمح بتشغيل أوامر في توقيتات معينة جوه العمليات بدون مزيد من الإشعارات الواضحة. التقنية دي بتبدأ بإنشاء عملية معلقة باستخدام الـ API زي
CreateProcess وده بيتيح للهكر السيطرة الكاملة على التدفقات الأولية للعملية. في المرحلة دي، بيتخصص ذاكرة داخل العملية الجديدة باستخدام VirtualAllocEx وبعدها بيتكتب كود البرمجيات الخبيثة في المساحة دي من الذاكرة باستخدام WriteProcessMemory. التقنية دي بتجمع بين مفهوم الحقن المبكر وإنشاء نقطة تشغيل دقيقة للشيفرة بمجرد ما العملية تستأنف شغلها عن طريق استدعاء ResumeThread اللي بيربط تنفيذ الخيط بالـ APC queue. ده بيعني إن الشيفرة الضارة بتنفذ بمجرد ما تكون العملية في وضع نشط وده بيخلي من الصعب على أنظمة الحماية اكتشافها. التقنية دي كمان ممكن يتم دمجها مع استراتيجيات زي الـ Process Hollowing وده هيمنح الهجمات طبقة إضافية من الإخفاء لأنك بتستبدل محتوى عملية شغالة بمحتوى خبيث ولكن بأسلوب أكتر تعقيد. ممكن كمان البلاك هات يدمجها مع هجمات الشبكات مثل الـ MITM لحقن برمجيات خبيثة في العمليات الحرجة أو استخدام التشفير والديناميكية لتقليل فرص اكتشاف الكود. بشكل عام، التقنية دي بتتطلب فحص دقيق لتوقيتات الحقن وتنفيذ الشيفرة مع بناء تسلسل منطقي بين أدوات التهرب والاختراق عشان تبقى فعالة ضد الـ EDR وده بيتطلب خبرة تقنية عميقة وفهم متقدم للنظام.
رابط المقالةيلا ننزل بالتقيل
dll injector:
ما هو dll .. dll هو ملف بتكتبه ب c او c++ او اي لغه و بيكون لل dll , entry point يعني مكان البيتنفذ اول ما ال dll يشتغل زي ال main في c و عشان تشغله لازم تعمل load ل LoadLibrary في الميموري و تحط في الميموري مكان ملف ال dll عشان يشتغل و دي وظيفت ال dll injector انه بيحط ال dll في اي بروسيس شغاله و ينفذ الاوامر في البروسيس
IAT lookup
IAT (import address table)
هو عباره عن معلومات موجود في idata section بيكون فيها معلومات عن ال dlls الشغاله في البروسيس و الفانكشنز المستخدمه من ال dlls طبعا ليه افاده كبيره في اكتشاف الثغرات لل IAT hooking او لكشف ال برامج الخبيثه
IAT hooking
تستخدم ال IAT في تعديل علي فانكشن معينه عشان تنفذ مهمه تانيه مثلا باستخدام IAT lookup عشان تشوف او فانكشن زي MessageBoxA موجوده و لو موجوده بتعدل عليها عشان نفهم اكتر نبص علي الفانكشن
MessageBoxA(NULL, "title", "text", MB_OK)
ده مثال لاستخدام الفانكشن و باستخدام الهوكنج ممكن تعدل عليها و تخليها
MessageBoxA(NULL, "hooked", "hacked", MB_OK)
كورس C# 101 for Hackers بيعتبر خطوة مميزة لأي هاكر عايز يطور أدواته الخاصة باستخدام لغة C# وبيئة الـ .NET Framework الكورس بيعتمد على تقديم محتوى تعليمي بيغطي الأساسيات، لكنه بيفتح أبواب لفرص أكتر تعقيدًا في مجالات متقدمة زي تحليل النظام وإنشاء الأدوات المخصصة سواء لاختبار الاختراق أو لتطوير برامج موجهة للنظام المستهدف التعقيد في الموضوع بيبدأ من إن الـ C# لغة بتشتغل على مستوى عالي من الكفاءة، وبتستغل الـ CLR (Common Language Runtime) اللي بيشتغل كوسيط بين الكود المكتوب والـ Native Machine Code اللي بيتم تنفيذه على الهاردوير وده معناه إن كل سطر كود في C# بيمر بمرحلة ترجمة متقدمة بتضمن تنفيذ الكود بكفاءة مع إدارة الموارد زي الذاكرة تلقائيًا من خلال الـ Garbage Collector
لو جينا نبص للكورس هنلاقي إنه بيركز على تعليمك بناء تطبيقات Console بسيطة في البداية وده مش بس لتعليمك الكتابة، لكن كمان لتأسيس فهم أساسي لتركيب اللغة وتنظيم الأكواد بعدها هتتعلم أدوات متقدمة زي إدارة الملفات باستخدام مكتبات System.IO اللي بتخليك تتحكم في إنشاء الملفات تعديلها قراءتها وإخفاءها باستخدام تقنيات تعتمد على خصائص النظام نفسه كمان مكتبة System.Net هتديك قدرة على التعامل مع الشبكات وده أساسي لأي هاكر عايز يبني أدوات تعمل scanning أو استخراج البيانات من الشبكات المحلية أو حتى الإنترنت
البرمجة غير المتزامنة (Asynchronous Programming) تعتبر واحدة من أهم المهارات اللي الكورس بيدعمها لأن التطبيقات الحديثة، خاصة البرمجيات اللي بتشتغل في الخلفية، لازم تكون قادرة على تنفيذ عمليات متزامنة بدون تعطيل المستخدم أو استهلاك موارد كبيرة الفهم العميق للـ async/await syntax هيديك قدرة على تصميم برامج متطورة بتعمل عمليات معقدة زي الاتصال بخوادم بعيدة إرسال واستقبال البيانات أو حتى تنفيذ مهام مثل Keylogging أو Exfiltration بشكل متخفي
ميزة الكورس إنه بيشرح الـ Debugging Techniques بشكل مفصل وده بيخليك قادر تحلل الكود اللي بتكتبه أو الكود اللي بتحصل عليه من أدوات جاهزة التمكن من استخدام أدوات زي Visual Studio لفحص الكود أثناء التشغيل Debugging هو أساس تحسين أي برمجية وضمان إنها بتشتغل بدون أخطاء خاصة لو كنت بتطور Malware معقد بيعتمد على تعدد العمليات كمان الأدوات الخارجية زي dnSpy و ILSpy بتدعمك بشكل قوي في تعديل الأكواد أو فهم البرامج المكتوبة بـ .NET Framework، لكنها بتحتاج خلفية قوية في الـ Intermediate Language IL اللي الكورس بيديك فرصة غير مباشرة إنك تفهمه من خلال الكتابة المباشرة للبرامج البسيطة
واحدة من أهم تطبيقات اللي هتستفيد بيها في مجال تطوير الـ Malware هي إن المهارات اللي هتكتسبها هتساعدك في تصميم Payloads مخصصة، زي الـ Ransomware اللي بيعتمد على تشفير البيانات باستخدام مكتبة System.Security.Cryptography لتطبيق تشفير قوي باستخدام تقنيات زي AES أو حتى بناء Worms اللي بتستخدم System.Diagnostics.Process لتنفيذ عمليات انتشار تلقائية عبر الشبكات و تستعمل System.Net.Sockets لإنشاء اتصال بأجهزة أخرى في الشبكة بعد الوصول ممكن تشغل أوامر معينة على الأجهزة باستخدام Process.Start
تطوير المهارات في C# بيعني إنك هتقدر تستغل نقاط ضعف النظام بكفاءة سواء كنت بتبني برامج لاختراق أنظمة أو لفهم وتحليل برامج تم تطويرها بالفعل وتحليل الهياكل الأساسية للنظام من خلال أدوات C# المكتسبة من الكورس هيديك ميزة في مجالات زي الهندسة الاجتماعية والتسلل بشكل متخفي لأن بيئة .NET بتتيح إمكانيات غير محدودة لتطويع النظام بالطريقة اللي تناسب هدفك
عملية الكراك: فن الهندسة العكسية واستغلال الثغرات
الكراك مش مجرد عملية لاختراق برنامج أو فك قفله، هو فن استغلالي معقد بيتطلب فهم عميق لهندسة البرمجيات وطرق الحماية المدمجة في التطبيقات. الهدف الأساسي للكراك هو كسر القيود الأمنية أو تفعيل ميزات مش مدفوعة. العملية بتعتمد على أدوات زي IDA Pro وGhidra لفك الكود وتحليل البنية الداخلية للبرنامج، خاصة الـBinary Code اللي هو الأساس لتشغيل التطبيق.
الخطوة الأولى: التحليل العميق
عملية الكراك بتبدأ بتحليل الباينري الخاص بالبرنامج. ده بيشمل فهم بنية الملفات التنفيذية (زي PE Header في ويندوز أو ELF Header في لينوكس) وتحليل الـImport Table اللي بتحتوي على المكتبات والدوال المستوردة. هنا بيدور البلاك هات على نقاط الضعف اللي ممكن يستغلها للتلاعب بالبرنامج، زي تعديل الـEntry Point أو التلاعب بالـOffsets علشان يعدي خطوات التحقق من التراخيص.
تعديل الكود: قلب اللعبة
الهكر المحترف بيستخدم تقنيات زي التلاعب بأوامر القفز (زي JZ أو JNZ) علشان يعطل أجزاء التحقق ويجعل البرنامج يعدي كأن كل حاجة سليمة. كمان بيعدل أكواد حساسة زي الـChecksum Verification أو التوقيعات الرقمية. الأدوات هنا زي OllyDbg أو PE Explorer بتسهل التعديلات دي.
زرع المالوير: خطوة استغلالية متقدمة
بعد الكراك، بيبدأ الهكر يزرع مالوير داخل الكود. المالوير ممكن يكون Backdoor، Keylogger، أو RAT. هنا بيستخدم تقنيات زي الـCode Cave، اللي هي مساحات غير مستخدمة داخل الباينري، علشان يضيف الكود الجديد بدون ما يلفت الانتباه أو يغير حجم الملف بشكل مريب. الهدف إن البرنامج المعدل يشتغل طبيعي من غير ما يشك المستخدم أو أنظمة الحماية.
نشر النسخة المعدلة
لما النسخة تبقى جاهزة، البلاك هات بيبدأ ينشرها باستخدام أساليب متقدمة زي الـPhishing أو الترويج في منتديات مشبوهة. هنا بيتم استهداف المستخدمين بطرق ذكية باستخدام تقنيات زي الـSocial Engineering علشان يقنعهم بتحميل النسخة. كمان النسخة بتختبر ضد أدوات الحماية، وبيستخدم خدمات زي VirusTotal Sandbox علشان يتأكد إنها Undetectable (UD).
الكراك كمهارة استراتيجية
اللي يخلي الكراك مهارة ضرورية لأي هكر محترف هو إنه مش مجرد وسيلة لاختراق برنامج، لكنه بوابة لفهم العيوب الأمنية في البرمجيات. الكراك بيعلم الهكر إزاي يكتشف ثغرات يوم الصفر (Zero-Day Vulnerabilities) اللي بتدي ميزة خطيرة للهجمات. كمان، فهم الحماية بيساعد على بناء استراتيجيات هجوم معقدة زي اللي بتعتمد عليها مجموعات الـAPT (زي Lazarus وFancy Bear).
الخلاصة
الكراك هو دمج ما بين الهندسة العكسية واستغلال الثغرات، وده بيتطلب فهم شامل للأنظمة التشغيلية، البرمجة، والتشفير. المهارة دي مش بس بتدي الهكر القدرة على كسر الحماية، لكنها كمان بتفتح له أبواب لاكتشاف واستغلال ثغرات جديدة، وتحقيق أهداف أكبر زي التجسس أو السيطرة المستمرة على الأنظمة المستهدفة
و ايه الفايدة من كل الكلام ده ياعم بلاك 😂
انا بشوقك للكورس ده ياسطا 🤕🪟
ده الرابط 🔗 : https://mega.nz/file/r9gwhDjA#2G6E1TF9NNO9fzLXBmkt7vA4-UV--RSAkr9PyhkWvJw
دعمكم ياجماعة اول مقطع تعريف للامن السيبراني 🙏🏻❤️
https://www.instagram.com/reel/DDVcg3PoSJF/?igsh=Z2hxdzhxM3NncHAw
في المقال ده حنتكلم عن حاجة مهمة جداً في عالم الهاكينج والمالوير وهي ازاي تحمي نفسك من الأدوات اللي بتحاول تكتشف المالوير بتاعك. الأدوات دي بنسميها "Anti-Rootkits" ودي بتشتغل عشان تكشف أي برامج خبيثة أو روتكيتس محطوطة على النظام بتاعك. في الأول لازم نفهم إن الروتكيتس دي بتشتغل في مستوى النظام (kernel level) وبتكون مخفية كويس جداً وده اللي بيخليها صعبة الاكتشاف. علشان كده بيكون فيه أدوات مضادة للروتكيتس بتشتغل على نفس المستوى وبتحاول تكتشفهم وتوقفهم.
طيب نخش في المهم ازاي تقدر تحمي المالوير بتاعك وتخليه يهرب من الأدوات دي؟ في الأول لازم تفهم إن الأدوات المضادة دي بتشتغل عن طريق فحص النظام وتدور على أي حاجات مش طبيعية زي ملفات مش مظبوطة أو عمليات (processes) مش مفهومة وبتستخدم تقنيات زي الفحص التوقيعي (signature-based scanning) والفحص السلوكي (behavioral analysis). علشان تهرب من الأدوات دي لازم تتبع شوية تقنيات ذكية.
أول حاجة هي إخفاء العمليات بتاعتك، تقدر تستخدم تقنيات زي Process Hollowing وده بيشتغل عن طريق إنك تاخد عملية شرعية على النظام وتفرغها من محتواها وتحط فيها الكود الخبيث بتاعك، بكده الأدوات المضادة مش حتعرف تفرق بين العملية الشرعية والكود الخبيث. كمان تقدر تستخدم تقنية Timestomping ودي عبارة عن تغيير التواريخ بتاعة الملفات بتاعتك علشان تبان إنها ملفات قديمة وشرعية.
ثاني حاجة هي إنك تتجنب الفحص التوقيعي، وده ممكن تعمله عن طريق تغيير الكود بتاعك بشكل مستمر أو استخدام تقنيات التشفير علشان الكود بتاعك يبان مختلف كل مرة. كمان تقدر تستخدم تقنيات التشفير runtime encryption وده يعني إن الكود بتاعك يكون مشفر في الذاكرة وميفك التشفير إلا لما يحتاج يشتغل.
ثالث حاجة هي استخدام تقنيات زي Rootkit Detectors Detection ودي بتشتغل عن طريق إنك تحاول تكتشف الأدوات المضادة اللي شغالة على النظام وتوقفها قبل ما تكتشف المالوير بتاعك. تقدر تعمل ده عن طريق الفحص الدوري للنظام ومحاولة اكتشاف أي برامج مضادة شغالة، ولو لقيت حاجة توقفها أو تشتغل بطريقة تخليها متكتشفش المالوير بتاعك.
كمان في حاجة مهمة وهي استخدام تقنية Hooking ودي بتشتغل عن طريق إنك تعدل على الدوال الأساسية بتاعة النظام (system calls) وتغيرها علشان تشتغل لصالحك وتخبي أي آثار للمالوير بتاعك. وأخيراً تقدر تستخدم تقنيات زي Polymorphism وMetamorphism ودي بتشتغل عن طريق تغيير الكود بتاعك بشكل مستمر علشان الأدوات المضادة متعرفش تكتشفه بسهولة.
كل الحاجات دي بتساعدك إنك تحمي المالوير بتاعك وتخليه يهرب من الأدوات المضادة، وفي النهاية لازم تكون دايماً على علم بالتحديثات الجديدة في الأدوات المضادة وتطور من المالوير بتاعك باستمرار علشان تقدر تتفادى الاكتشاف وتنفذ عملياتك بنجاح.
رابط المقالة
Targeted Malware Reverse Engineering
Info: https://xtraining.kaspersky.com/courses/targeted-malware-reverse-engineering/
+1
الصور المعروضة بتوضح عملية تنفيذ الـ Shellcode باستخدام تقنيات متقدمة زي Shellcode Reflective DLL Injection (sRDI) و Herpaderply Hollowing و Ghostly Hollowing. في السياق ده، هنشرح العملية بشكل مبسط ومفصل.
في الصورة الأولى، بنشوف تنفيذ Shellcode باستخدام أداة ShellcodeInjector.exe. الأداة دي بتقوم بحقن الـ Shellcode في عملية معينة بدون ما تحتاج لتحميل ملف الـ DLL بالكامل على الذاكرة بشكل تقليدي. ده بيتم عن طريق تقنية الـ Reflective DLL Injection اللي بتعتمد على تحميل الـ DLL مباشرة في الذاكرة بدون ما تكون متخزنة على القرص، وده بيخلي عملية الحقن أصعب للاكتشاف بواسطة برامج الحماية.
العملية في الصورة الأولى :
1. عرض الملفات الموجودة في الدليل المحدد باستخدام الأمر
ls.
2. تشغيل الأداة ShellcodeInjector.exe وتحديد بعض الباراميترات المهمة زي العنوان اللي هيبدأ منه تنفيذ الـ Shellcode (موجود في النص على اليمين).
3. ظهور رسالة "Success!" بتوضح إن العملية تمت بنجاح وإن الـ Shellcode اشتغل.
في الصورة التانية، بنشوف تقنيات أخرى زي Herpaderply Hollowing و Ghostly Hollowing. تقنية الـ Herpaderply Hollowing بتعتمد على استبدال محتوى عملية شغالة بمحتوى ضار بدون ما تتغير العملية في عيون النظام، يعني بتفضل العملية تظهر كأنها عادية بالرغم من إنها بقت ضارة. ده بيتم عن طريق:
1. تشغيل برنامج حميد.
2. تجميد العملية باستخدام أدوات معينة.
3. استبدال الذاكرة بمحتوى ضار.
4. استئناف العملية بحيث تشتغل بالكود الضار.
تقنية الـ Ghostly Hollowing شبيهة بعملية الـ Herpaderply Hollowing ولكن بتعتمد على إخفاء العملية تمامًا من مدير المهام وبتشتغل بشكل مخفي.
العملية في الصورة التانية:
1. تنفيذ أوامر معينة في الـ Command Line لتنفيذ حقن الـ Shellcode.
2. استخدام أدوات لتحليل العملية زي Process Explorer لعرض العمليات النشطة.
3. تحديد العمليات اللي تم حقنها بالـ Shellcode وعرض تفاصيلها.
الصور دي بتوضح مدى تعقيد وتطور تقنيات الحقن اللي بيستخدمها الهاكرز لتجنب الاكتشاف. الفهم العميق للتقنيات دي بيساعد الهاكر على تطوير مالويرات أكثر تطورًا وأصعب للاكتشاف بواسطة برامج الحماية.
منقول من قناة maldev academy