Network Security Channel
前往频道在 Telegram
⭕️Start Channel From 2017⭕️ ✅ Security Operation Center (SOC) ✅ Bug Bounty ✅ Vulnerability ✅ Pentest ✅ Hardening ✅ Linux ✅ Reasearch ✅ Security Network ✅ Security Researcher ✅ DevSecOps ✅ Blue Team ✅ Red Team
显示更多2 963
订阅者
无数据24 小时
+47 天
+3030 天
帖子存档
جامپ لیست ها چرا مهم هستند ؟
فارنزیک برای آنها چگونه است ؟
https://www.cybertriage.com/blog/jump-list-forensics-2025/
🆕INTERVIEW SIMULATION FOR CYBERSECURITY ANALYST POSITION (L1, L2, L3) FROM VARIOUS BACKGROUNDS COMPLETE WITH ATS RESUME EXAMPLES
شبیهسازی مصاحبه برای موقعیت تحلیلگر امنیت سایبری (L1، L2، L3) از پسزمینههای مختلف تکمیل شده با نمونههای رزومه ATS
#INTERVIEW #CYBERSECURITY #ANALYST #VARIOUS #SIMULATION #SOC
🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
آدرس های پشت کلادفلر که هستند؟
ابزار reconnaissance
https://github.com/musana/CF-Hero
🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
یکی از دوره های رایگان که داره خوب بحث تحلیل حافظه رو باز میکنه
امید که خوب ادامه پیدا کنه
ارائه توسط جناب امینی
https://www.aparat.com/v/j911qzw/
نصب و راه اندازی OpenCTI
OpenCTI (Open Cyber Threat Intelligence)
https://readmedium.com/install-opencti-0c4bd5094ea5
خبری شوکه آور
الگوریتم هایی که در استرالیا برای بعد از ۲۰۳۰ تاییدیه ندارند
متن کامل را با کپی کردن لینک زیر در readmedium.com رایگان بخوانید
https://billatnapier.medium.com/shock-news-sha-256-ecdsa-and-rsa-not-approved-in-australia-by-2030-3d1c286cad58
استفاده عملی از فناوری جدید اینتل
Intel® Threat Detection Technology (Intel® TDT)
تفاوت بین زمانی که بنز ، کیا و پراید سوار شدی!!
https://www.crowdstrike.com/en-us/blog/falcon-enhances-fileless-attack-detection-with-accelerated-memory-scanning/
#puNK Lilith #RAT #Autolt
گروه تهدید آسیای شرقی با نام puNK اخیرا حملاتی رو انجام داده است که نکات فنی مفیدی را میتواند داشته باشد.
زنجیره حمله به این صورت بوده که یک فایل فرمت LNK به محض اجرا شدن، یک کد Powershell رو بر روی خط فرمان cmd بصورت مبهم سازی شده اجرا میکند.
این اجرا موجب میشود یک فایل با نام Decoy دانلود و اجرا شود، اما در ادامه اجرای کد Powershell، یک فایل curl.exe دانلود و اجرا میشود که البته با نام تصادفی ساخته شده است، همچنین ساخت پوشه C:\GSILzFnTov و ریختن فایل اجرایی Autolt3.exe و فایل اسکریپت آن که با نام QwbpjvdmTA.au3 است.
کد Powershell مرحله اول، بعد از دانلود و اجرای 2 فایل مرتبط با autolt3 بواسطه فایل curl.exe، یک Persistence نیز با schtasks.exe میسازد تا در یک بازه زمانی مشخص فایل بدافزار اجرا شود.
بعد از اجرای بدافزار، مهاجم اقدام به سرقت نشست های Cookie مرورگر قربانی خواهد کرد.
@Engineer_Computer
#موقت
_پرسیدم، اگه ماشینت پنجر باشه باهاش میری سرکار؟!
+گفت: خب معلومه، نه
_گفتم: اگه توجه نکنی بری و بیایی باهاش، چی میشه؟!
+گفت: خب میترکه، نابود میشه
_گفتم: ما با ماشینمون اینکارو نمیکنیم، ولی بارها با خودمون اینکارو کردیم
کیلومترها خود پنجرمونو بردیم!
چکیده کتاب "سیلی واقعیت".
🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
سر و کله زدن با ترافیک کبالت استرایک
https://blog.nviso.eu/series/cobalt-strike-decrypting-traffic/
فرآیند ها و ریسک
برای محاسبه ریسک ، شناسایی آسیب پذیری ها حیاتی است. یکی از نقاط ضعف یا همان آسیب پذیریهایی که کمتر بدان توجه شده است فرآیند ها است. در مقاله زیر به این موضوع پرداخته ام .
با هم ببینیم نگاه به ریسک اگر در فرآیند ما دمیده باشد چه مزایایی خواهیم داشت.
این موضوع مبحث درس ISSMP است؛ مدیریت عالی امنیت که پنج شنبه ها درحال برگزاری است
https://medium.com/@roozbeh.no/understanding-risk-aware-processes-in-modern-organizations-as-an-issmp-07b44a2265a9
ابزارهایی برای بررسی ایمیل
https://readmedium.com/explore-17-free-tools-for-in-depth-email-investigation-2a8fe6188451
🌸پرونده تهدید سایبری : عملیات Shadow Hammer
یک گروه APT که گمان میرود با حمایت دولتی فعالیت میکند، از زنجیره تأمین برای نفوذ به سیستمها استفاده کرد.
مرحله 1: شناسایی اولیه حادثه
در سال 2019، یک شرکت امنیتی (Kaspersky) گزارش داد که نسخهای از نرمافزار مدیریت ASUS Live Update به خطر افتاده است. کاربران از طریق بروزرسانیهای رسمی ASUS بهصورت نامحسوس در معرض بدافزار قرار گرفته بودند. این بدافزار به دلیل استفاده از گواهی دیجیتال قانونی ASUS قابل تشخیص نبود.
ردپاهای اولیه:
کاربران گزارشهایی مبنی بر رفتار غیرعادی در نرمافزار خود ارسال کردند.
تحلیل ترافیک شبکه نشان داد که نرمافزار به دامنههای مشکوک متصل میشود.
گزارش کاربران: گزارشهایی از رفتار غیرمعمول نرمافزار ASUS Live Update.
تحلیل ترافیک شبکه:
ترافیک شبکه به دامنههای خارجی مشکوک، نظیر asushotfix.com، هدایت میشد.
استفاده از DNS مشکوک و ارتباطات رمزنگاریشده غیرمعمول.
اقدامات اولیه:
جمعآوری لاگها:
تحلیل لاگهای مربوط به نصب نرمافزار.
بررسی لیست فرآیندهای در حال اجرا و اتصالات شبکه.
استفاده از SIEM:
فیلترسازی رویدادها و شناسایی ارتباطات مشکوک به سرورهای خارجی.
ردیابی IPها و ارتباطات مشکوک با اطلاعات موجود در پایگاههای داده Threat Intelligence.
مرحله 2: تحلیل بدافزار
الف) تحلیل استاتیک:
نمونههای آلوده استخراج شدند و تحلیل استاتیک روی آنها انجام شد:
بررسی هدرهای PE فایل اجرایی:
فایل اجرایی دارای گواهی دیجیتال امضاشده ASUS بود.
هیچ تغییری در امضاهای دیجیتال به چشم نمیخورد، که نشاندهنده دسترسی مستقیم مهاجم به سیستم زنجیره تأمین بود.
بررسی کدها و باینریها:
کد مخرب در یک بخش خاص از فایل (بخش .text) مخفی شده بود.
از تکنیکهای کدگذاری XOR و رمزنگاری AES برای پنهانسازی payload استفاده شده بود.
ب) تحلیل دینامیک:
بدافزار در محیط Sandboxing (مثلاً Cuckoo Sandbox) اجرا شد:
مشاهده رفتار بدافزار:
جمعآوری اطلاعات سیستم:
MAC Address.
شناسههای سختافزاری.
مقایسه اطلاعات جمعآوریشده با یک لیست داخلی (embedded whitelist).
اگر سیستم هدف در لیست بود:
بدافزار payload مخرب را از سرور C2 دریافت میکرد و اجرا میکرد.
این payload قابلیت نصب backdoor را داشت.
بررسی ارتباطات شبکه:
استفاده از TLS برای رمزنگاری ارتباطات با سرور C2.
ترافیک شبکه شامل درخواستهای HTTP POST مشکوک با دادههای رمزنگاریشده بود.
ج) تحلیل پیشرفته کد:
با استفاده از IDA Pro یا Ghidra:
دیکامپایل کد: مشخص شد که بدافزار از APIهای زیر استفاده میکند:
از CreateFile، ReadFile، و WriteFile برای دسترسی به فایلهای سیستم.
از InternetOpen و InternetConnect برای ارتباط با اینترنت.
مکانیزم پایداری (Persistence): بدافزار از رجیستری ویندوز برای اجرای مجدد خود پس از ریبوت استفاده میکرد.
مرحله 3: رهگیری و تحلیل زیرساخت مهاجم
نت اول ؛ ادامه پست
الف) تحلیل دامنهها و IPها:
دامنههای مشکوک نظیر asushotfix.com تحلیل شدند.
ارتباطات به یک سرور C2 در منطقه آسیای شرقی ختم شد.
ب) استفاده از Threat Intelligence:
و IPها و دامنهها با اطلاعات موجود در پایگاه دادههای تهدید بررسی شدند.
تطابق با فعالیتهای قبلی گروه Shadow Hamme و مشاهده شده.
ج) کشف ابزارها و روشها:
ابزارهای مورد استفاده مهاجم:
بدافزار اصلی در محیطی شبیه به نرمافزار مشروع امضا شده بود.
تکنیکهای زنجیره تأمین برای توزیع نرمافزار آلوده.
تکنیکهای استتار:
استفاده از لیست هدف محدود.
رمزنگاری دادههای در حال انتقال و استفاده از امضای دیجیتال قانونی.
مرحله 4: اقدامات متقابل
اقدامات فوری:
مسدود کردن دامنهها و IPها:
از طریق فایروالها و راهکارهای DNS Filtering.
شناسایی سیستمهای آلوده:
بررسی MAC Address سیستمها برای تطابق با لیست هدف.
اقدامات بعدی:
انتشار هش فایلهای مخرب و Signature آنها.
اطلاعرسانی به ASUS برای اصلاح فرآیند امضای دیجیتال.
همکاری با نهادهای بینالمللی برای شناسایی و مختل کردن زیرساخت C2.
درسآموختهها و نتیجهگیری
تقویت زنجیره تأمین:
بررسی دقیق کد و فرآیند امضای دیجیتال.
استفاده از EDR و Threat Hunting:
مانیتورینگ پیشرفته برای کشف رفتارهای غیرعادی در شبکه و سیستم.
شناسایی APTها:
ترکیب اطلاعات تهدید، تحلیل بدافزار، و رهگیری زیرساخت مهاجم.
🔍 Setting Up a Malware Analysis Lab: Your Ultimate Guide 🚀
💻 Step into the fascinating world of malware analysis! Creating a secure and efficient lab is critical for exploring, analyzing, and understanding malicious software without risking your primary systems. Here’s everything you need to set up your own lab:
🔧 Essential Components for a Malware Analysis Lab:
1️⃣ Isolated Virtual Environment:
• Use VMware, VirtualBox, or Hyper-V to create secure sandboxes.
• Take frequent snapshots to restore your environment quickly.
2️⃣ Diverse Operating Systems:
• Set up VMs for Windows (XP, 7, 10) and Linux distributions (Ubuntu, Kali).
• Include mobile OS emulators (Android Studio, Genymotion) for mobile malware.
3️⃣ Networking Tools:
• Simulate internet services with tools like INetSim.
• Use firewalls and private virtual networks to block outbound connections.
4️⃣ Static Analysis Tools:
• Disassemblers: IDA Pro, Ghidra, Radare2.
• Hex Editors: HxD, Bless.
• Decompiler Tools: OllyDbg, JD-GUI.
5️⃣ Dynamic Analysis Tools:
• Process Monitor (ProcMon), Process Explorer.
• Sandboxes: Cuckoo Sandbox, Any.Run.
• Network Analyzers: Wireshark, Fiddler.
6️⃣ Threat Intelligence Tools:
• YARA for custom rule creation.
• Use open-source platforms like VirusTotal, Hybrid Analysis, and Intezer.
7️⃣ Reverse Engineering Tools:
• Tools for unpacking malware (UPX, Exeinfo PE).
• Debuggers like x64dbg for in-depth analysis.
8️⃣ Log and Behavior Analysis:
• Sysmon for system activity monitoring.
• ELK stack (Elasticsearch, Logstash, Kibana) for log management.
9️⃣ Cloud-Based Labs:
• Platforms like Flare VM or REMnux for pre-configured setups.
• Use AWS or Azure with strict access controls for scalable labs.
10️⃣ Safety Practices:
• Disable shared folders and clipboard on VMs.
• Use NAT for internet access and a secure VPN for additional safety.
🛠 Bonus Tips for Malware Analysts:
✅ Keep your tools updated to detect new threats.
✅ Practice on known malware samples from trusted repositories like MalwareBazaar.
✅ Always document findings and automate repetitive tasks with scripts.
