en
Feedback
4 154
Subscribers
No data24 hours
-37 days
-3730 days
Posts Archive
در فرآیند تست نفوذ و ردتیم پس از دسترسی اولیه به شبکه اکتیو باید لیستی از کامپیوترها سرورها گروه ها و... در اورد تا بدانیم در چه شبکه ای هستیم و برای رسیدن به admin domain و dominance باید چه اقداماتی انجام دهیم. نکته مهم این است که خروجی باید دسته بندی کرد تا در فرآیند بعدی که نیاز به اطلاعات داریم دوباره تکرار نکنیم. فرآیند تست نفوذ و ردتیم نباید موجب اختلال در سرویس دهی کارفرما شود لذا هر ابزاری نباید استفاده کرد. تست نفوذ شاید گستره ابزارهایی که استفاده می کنیم بیشتر باشد چون نگران شناسایی شدن نیستیم ولی ردتیم چون شبیه سازی گروه هکرهای دولتی APT باید نهایت مخفیانه بودن را رعایت کنیم. ویدیو: https://youtu.be/PoqjSvZfpDI جهت دسترسی به کامندها و نوت ها: https://github.com/soheilsec/Active-Directory-For-Hackers/blob/main/Recon%20AD%20during%20penetration%20testing%20and%20Red%20Teaming.md

انجمن علمی مهندسی کامپیوتر دانشگاه مازندران برگزار می‌کند: وبینار امنیت سایبری 🔒 💻 🔹 موضوع: نقشه راه ورود به دنیای امنیت س
انجمن علمی مهندسی کامپیوتر دانشگاه مازندران برگزار می‌کند: وبینار امنیت سایبری 🔒 💻 🔹 موضوع: نقشه راه ورود به دنیای امنیت سایبری 🔹 سخنران: سهیل هاشمی 🔹 زمان: پنج‌شنبه، ۱۵ آذر ۱۴۰۳ - ساعت ۱۰:۰۰ آشنایی با دنیای پیچیده و پرچالش امنیت سایبری 🔹 لینک نشست مجازی: https://umz-meet.iranlms.org/join/e2y7jegc7v

Repost from Peneter.com
کتاب: تیم قرمز حرفه‌ای 📕 فصل هشتم: تیم بنفش فهرست مطالب چالش‌ها 132 مشکلات مربوط به افراد 132 نیازهای مشتری 134 انواع تیم بنفش 135 آگاهی متقابل 135 بی‌اطلاعیِ میزبان 136 بی‌اطلاعیِ مهاجم 137 تست دست قرمز (مُچ‌گیری) 137 گرفتن و رها کردن 140 هکر مفید 141 خلاصه فصل هشتم 144

NCSC_Annual_Review_2024.pdf3.51 MB

NCSC Annual Review 2024

Repost from Peneter Media

APT28 hopping into a target environment over wifi by compromising neighbouring companies and finding a dual-homed host within
APT28 hopping into a target environment over wifi by compromising neighbouring  companies and finding a dual-homed host within range.🤔 https://www.volexity.com/blog/2024/11/22/the-nearest-neighbor-attack-how-a-russian-apt-weaponized-nearby-wi-fi-networks-for-covert-access/

این خوندید پیشنهاد میکنم این ببینید https://youtu.be/bDJb8WOJYdA?si=WBmRolniheMK9Iha رییس سابق TAO همین حرف ها رو 2016 زده ولی هنوزم مشکلات سابق وجود داره طبق گزارش cisa 🤔

aa24_326a_enhancing_cyber_resilience_insights_from_cisa_red_team.pdf8.24 KB

Enhancing Cyber Resilience: Insights from CISA Red Team Assessment of a US Critical Infrastructure Sector Organization https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-326a

سلام وقت بخیر، خوش آمدید به هفته چهارم این هفته به بررسی سناریوهای دنیای واقعی پرداختم که چطور می رسیم به داخل شبکه و دسترسی می گیریم به اکتیو همان طور که می دونید در دنیای واقعی یا سرویس ها یا باید آدم ها رو اکسپلویت کنیم تا به شبکه داخلی برسیم هر کدوم چالش‌های خودش داره و در سناریو ردتیم به توجه به پیچیدگی شبکه تارگت میتونی این فرآیند چند روز تا چند ماه طول بکشه وب که خورده میشه سرور lpe زد نمیشه راهی هست سطح دسترسی بالا ببریم وب سرور workgroup باشه چی کار کنیم و تازه وقتی وارد سرور میرسیم چطور برسیم به شبکه اصلی اگر Trust باشه شاید به همین راحتی دسترسی وجود نداشته باشه و به دیتابیس اصلی https://youtu.be/OFmNZII9KaQ نوت ها و کامندها : https://github.com/soheilsec/Active-Directory-For-Hackers/blob/main/Real%20World%20Scenarios.md

سلام دوستان وقتتان بخیر به هفته سوم و راه اندازی لب خوش آمدید: خوب این آموزش یکم طولانی شد و صفر تا صد به همراه مشکلات که احتمالا میخورین و رفعش من کاور کردم قبل از هر چیزی ویندوز سرور 2016 دانلود کنید کالی اخرین ورژن اپدیت هفتگی دانلود کنید ویندوز 10 به عنوان کلاینت دانلود کنید من forest اولی راه انداختم با اسم soheil.lab سرور 2016 بعد child domain بهش وصل کردم child.soheil.lab سرور 2016 بعد کلاینت وصل کردم به forest domain ویندوز 10 بعد tree domain راه انداختم با اسم soheilsec.lab بعد foreign forest راه انداختم با اسم diablo.lab و ویندوز کلاینت که وصل کردم به diablo.lab در اخر Trust builtin که ما بین child tree domain با forestداریم همچنین من با این ip plan لب راه انداختم vlan soheil.lab kali 192.168.100.2 soheil.lab 192.168.100.5 Active Directory office windows 10 joined soheil.lab 192.168.100.6 srv.child.soheil.lab child.soheil.lab 192.168.100.7 Active directory soheilsec.lab 192.168.100.8 Active directory diablo.lab 192.168.100.9 Active directory office2 windows 10 joined diablo.lab 192.168.100.10 ولی برای trust foreign و soheil.lab توضیح دادم که باید stub zone dns و zone transfer چی کار بکنید طبق حملاتی که ذکر کردم در گیت زیر https://github.com/soheilsec/Active-Directory-For-Hackers نیاز داریم که این vm ها رو داشته باشیم هر حمله که برسم کانسپت و کانفیگ اشتباه که ممکنه ادمین بزنه هم بهتون میگم فعلا LAB اماده کنید تا هفته بعد https://youtu.be/YUkJt-j7xEE

سلام دوستان خوش اومدید به هفته دوم (قسمت دوم) از مجموعه اکتیو دایرکتوری برای هکرها: ویدیو: https://youtu.be/W7lWIcdpOj8 خوب در قسمتی قبلی یادگرفتیم ساختار اکتیو به چه شکل هست و همه چی تو اکتیو object هست. حالا به عنوان یک یوزر یا همون object چطوری از سرویس های مختلف باید استفاده کنم؟ جواب باید authenticate و authorized بشی یعنی احراز هویت و تعیین سطح دسترسی برای استفاده از سرویس این کار توسط kerberos و ntlm انجام میشه https://github.com/soheilsec/Active-Directory-For-Hackers/blob/main/How%20kerberos%20and%20ntlm%20works.md خود kerberos چطور کار میکنه ارسال یوزر و پسورد به kdc و دریافت tgt در صورت درست بودن پسورد من مرحله بعدی اینکه بخوام به سرویس خاصی دسترسی پیدا کنم باید tgs یا ticket granting service درخواست بدم با توجه به نوع tgt و با استفاده از pac ما سطح دسترسی نوع گروه مشخص یعنی ممکنه سرویس بهمون جواب بده وصل بشیم مثل remote desktop یا اینکه دسترسی نداشته باشه object بهش و deny بشه https://github.com/soheilsec/Active-Directory-For-Hackers/blob/main/Kerberos-Based%20Attacks.md اما ntlm به چه صورت هست در مرحله اول user pass میزنیم پسورد hash میشه و همینطوری برخلاف kerberos ارسال میشه اولین مشکل mitm میشه زد روش یا sniff کرد و بعد میره تو فاز challange که با دریافتش کلاینت هش پسورد باهاش ترکیب میکنه و ارسال میکنه و در سمت سرور باید از این به اصطلاح فرمول ریاضی برسه به hash که تو دیتابیس از user داره تا مثلا دسترسی به share پیدا کنه در این بین به خاطر اینکه sign نمیشه این مرحله که اصطلاحا smb signing میگند ما اون وسط به عنوان هکر میتونیم همین پکت replay کنیم یکجا دیگه ntlm relay attack دسترسی بگیریم از یک سرور دیگه https://github.com/soheilsec/Active-Directory-For-Hackers/blob/main/NTLM-Based%20Attacks.md اینا مواردی بود که تو فیلم بررسی کردم برای درک بیشتر بهتر kerberos ntlm lsass token و ... کتاب https://www.amazon.com/Windows-Security-Internals-Authentication-Authorization/dp/1718501986 حتما باید بخونید.

قسمت اول از مجموعه اکتیو مفاهیم ابتدایی برگرفته از مایکروسافت https://youtu.be/EtKFrogBiTA به مرور که حملات مختلف بخوام بگم نحوه پیاده سازی لب و موارد غیره براتون میزارم روی https://github.com/soheilsec/Active-Directory-For-Hackers این مجموعه آموزش صرفا روی Misconfiguration بحث میکنم بدون هیچ اکسپلویتی چی کارها میتونم بکنم مثل آزمون OSCP که باید Admin DC بشی در انتهاش و این روند کاری که تو تمام پروژه تست نفوذ و ردتیم انجام میشه

Inside a Firewall Vendor's 5-Year War With the Chinese Hackers Hijacking Its Devices Sophos detailed to me its 5-year cat-and
Inside a Firewall Vendor's 5-Year War With the Chinese Hackers Hijacking Its Devices Sophos detailed to me its 5-year cat-and-mouse game with Chinese hackers repeatedly exploiting its firewalls. The company resorted to installing spy "implants" on devices the hackers were testing on—tracing them to a university and contractor in Chengdu. Sophos' experience gives a glimpse of how determinedly and on what a huge scale China's state hackers are hijacking "perimeter" security appliance like firewalls and VPNs to breach targets—and how a network of Chinese academic and private-sector researchers is enabling them. https://www.wired.com/story/sophos-chengdu-china-five-year-hacker-war/

An attacker exploiting the security issue could relay NTLM authentication to Active Directory Certificate Services (ADCS) to obtain a user certificate for further domain authentication. همین یه تیکش مشخص تو شبکه داخلی ایران ج نمیده 🤔 The flaw affects all Windows server versions 2008 through 2022 as well as Windows 10 and Windows 11. https://www.bleepingcomputer.com/news/security/exploit-released-for-new-windows-server-winreg-ntlm-relay-attack/ https://github.com/akamai/akamai-security-research/tree/main/PoCs/cve-2024-43532

⚠️ New details available on the FortiManager zero-day exploitation campaign: — It now has a CVE: CVE-2024-47575. — It was exploited early as June by UNC5820 — They exfiltrated the config data of FortiGate devices 👇 https://www.fortiguard.com/psirt/FG-IR-24-423 https://cloud.google.com/blog/topics/threat-intelligence/fortimanager-zero-day-exploitation-cve-2024-47575