fa
Feedback
Hypersec

Hypersec

رفتن به کانال در Telegram

🔐🔏 تیم عملیات امنیت سورین ارائه دهنده راهکارهای نوین مرکز عملیات امنیت (SOC) Soorinsec.ir ۰۲۱-۲۲۰۲۱۷۳۴ instagram : sector_soorin linkdin : https://www.linkedin.com/company/soorinsec/ Admin: @Fze01

نمایش بیشتر
4 055
مشترکین
اطلاعاتی وجود ندارد24 ساعت
+67 روز
+2930 روز
آرشیو پست ها
🌟سرفصل های دوره : Splunk Clustering & Administrator زمان دوره :‌۴۸ ساعت 1. Introduction 2. Deploying Splunk 3. Splunk Instal
🌟سرفصل های دوره : Splunk Clustering & Administrator زمان دوره :‌۴۸ ساعت 1. Introduction 2. Deploying Splunk 3. Splunk Installation 4. Secure Splunk Enterprise 5. Manage Users & Roles 6. Monitoring Splunk 7. Licensing Splunk 8. Configuration File & Directory Structure 9. Manage indexes 10. Manage ClusterMaster & indexers 11. Create indexes.conf 12. Customize Limits.conf & Servers.conf & … 13. Introduction of Buckets 14. Manage Deployment Server 15. Configure Basic Forwarding 16. Configure data inputs 17. Configure Search head Cluster & Deployer 18. Install Splunk App & addons in cluster Structure 19. Add Users and Configure Roles in Cluster Structure 20. Configure Heavy Forwarder HA 21. Install & Configure Stream App 22. Splunk Multisite Structure 23. Splunk SmartStore Structure 👨‍🏫مدرس : احمرضا نوروزی (https://t.me/pigoparo) تیم سورین (https://t.me/hypersec)

🧩معرفی مخزن GitHub: Insider-Threat/Insider-Threat یک مخزن کاربردی و متمرکز برای راه‌اندازی یا تقویت «برنامه مقابله با تهدیدات داخلی» (Insider Threat). 🔎 چی داخل مخزن هست؟ - ماتریس بلوغ (Maturity Matrix) برای ارزیابی وضعیت کنونی برنامه - فهرست TTPها (رفتارها و تکنیک‌های مرتبط با تهدید داخلی) - لینک‌ها و منابع عملی برای مستندسازی و هماهنگی با بخش‌های HR/Legal 💡 چرا برای SOC مفیده؟ - سریع به‌عنوان قالب: ماتریس بلوغ رو برای شناسایی شکاف‌های مانیتورینگ، DLP و کنترل دسترسی استفاده کنید. - منبع TTP برای ساخت Hunt/Alert: رفتارهای فهرست‌شده را به قواعد SIEM/Splunk/EDR نگاشت کنید. - مرجع هماهنگی: موادِ Helpful Links کمک می‌کنند تا playbookها و فرآیندهای پاسخ‌دهی با HR و Legal هماهنگ شود. تیم سورین

🔎Countering EDRs With The Backing Of Protected Process Light (PPL) فرآيند Protected Process Light (PPL) یکی از مکانیزم‌های امنیتی ویندوزه که برای حفاظت از سرویس‌های حیاتی (مثل AV/EDR) طراحی شده است . اما محقق‌ها نشون دادن همین مکانیزم می‌تونه بر علیه خودش استفاده بشه: اگر مهاجم بتونه یک باینری امضاشده رو با سطح PPL اجرا کنه و ورودی/پارامترها رو کنترل کنه، قادر خواهد بود در مسیرهای محافظت‌شده‌ی AV بنویسه یا حتی فایل اجرایی EDR رو در زمان بوت جایگزین کنه. 📌نتیجه این میشه که ، EDR/AV قبل از بالا آمدن غیرفعال یا دستکاری می‌شه؛ درست با استفاده از سلاحی که برای محافظتش ساخته شده بود. این مقاله سناریوی عملی و PoC استفاده از ClipUp.exe به‌عنوان یک ابزار PPL برای نوشتن در مسیر Defender رو توضیح داده. برای SOC تیم‌ها، این یعنی نیاز فوری به: مانیتورینگ ProcessCreate با پرچم‌های ProtectedProcess Integrity Monitoring روی مسیرهای AV/EDR سخت‌گیری در Code Signing و WDAC/AppLocker 📰 متن کامل تیم سورین

📢 خبر ویژه برای علاقه‌مندان ⭐️ 🔔در روزهای ۲۷ و ۲۸ و ۲۹ شهریور ماه می‌تونید در دوره تخصصی Splunk Clustering & Administrator با ۲۰٪ تخفیف ویژه ثبت‌نام کنید 🎉

📢 خبر ویژه برای علاقه‌مندان ⭐️ 🔔در روزهای ۲۷ و ۲۸ مهر ماه می‌تونید در دوره تخصصی Splunk Clustering & Administrator با ۲۰٪ تخفیف ویژه ثبت‌نام کنید 🎉

🌟سرفصل های دوره : Splunk Clustering & Administrator زمان دوره :‌۴۸ ساعت 1. Introduction 2. Deploying Splunk 3. Splunk Instal
🌟سرفصل های دوره : Splunk Clustering & Administrator زمان دوره :‌۴۸ ساعت 1. Introduction 2. Deploying Splunk 3. Splunk Installation 4. Secure Splunk Enterprise 5. Manage Users & Roles 6. Monitoring Splunk 7. Licensing Splunk 8. Configuration File & Directory Structure 9. Manage indexes 10. Manage ClusterMaster & indexers 11. Create indexes.conf 12. Customize Limits.conf & Servers.conf & … 13. Introduction of Buckets 14. Manage Deployment Server 15. Configure Basic Forwarding 16. Configure data inputs 17. Configure Search head Cluster & Deployer 18. Install Splunk App & addons in cluster Structure 19. Add Users and Configure Roles in Cluster Structure 20. Configure Heavy Forwarder HA 21. Install & Configure Stream App 22. Splunk Multisite Structure 23. Splunk SmartStore Structure مدرس : احمرضا نوروزی (https://t.me/pigoparo) تیم سورین (https://t.me/hypersec)

Golden dMSA: What Is dMSA Authentication Bypass? 🚨 چالش جدید در Active Directory ( Golden dMSA Attack) پژوهش Semperis: نقص طراحی در dMSA/gMSA که ManagedPasswordId فقط ۱۰۲۴ ترکیب ممکن دارد؛ در صورت دسترسی به KDS root key می‌توان رمز همه‌ی dMSA/gMSAها را آفلاین تولید کرد. پیش‌نیاز حمله: استخراج KDS root key (دسترسی Tier-0: Domain/Enterprise Admin یا SYSTEM). ابزار PoC: GoldenDMSA — اثبات قابلیت عملی تولید رمز و سوء‌استفاده. 🔎 شاخص‌های مهم برای تشخیص (به‌سرعت در SIEM پیاده شود): Windows Security: EventID 4662 با اشاره به msDS-ManagedPassword (Directory Service Access). Logon events: EventID 4624 / 4625 برای سرویس‌اکانت‌ها (dMSA/gMSA) — لاگین از میزبان/Workstation نامتعارف. Sysmon: EventID 17 (PipeEvent) نام‌پایپ‌هایی مثل \lsarpc، EventID 10 (ProcessAccess) علیه lsass.exe و EventID 1 (ProcessCreate) برای ابزارهای شناخته‌شده (PoC/secretsdump). RPC/LSA calls: فراخوانی‌هایی مانند LsaLookupSids که برای فهرست‌گیری dMSA استفاده می‌شوند. 🛡 فوری برای کاهش ریسک: محدودسازی و بازنگری دسترسی‌های Tier-0 و فعال‌سازی JIT/PIM. فعال‌سازی Audit: Directory Service Access (برای msDS-* attrs) روی DCها. نصب/تنظیم Sysmon روی DCها: ProcessCreate, ProcessAccess, PipeEvent + CommandLine. استخراج لیست dMSA/gMSA (Get-ADServiceAccount) → آپلود به SIEM به‌عنوان lookup → هشدار برای ورود یا استفاده از این حساب‌ها روی میزبان‌های غیرمجاز. آماده‌سازی playbook واکنش: قرنطینه میزبان، snapshot حافظه، چک تغییرات KDS/LSA، ریست رمزهای سرویس (در صورت نیاز با کنترل دقیق). ⚠️ نکته نهایی: حمله نیازمند امتیازات بالا است ولی در صورت افشای KDS root key اثر آن گسترده و پایدار خواهد بود — اولویت با محافظت Tier-0، لاگینگ دقیق و correlation در SIEM است. https://www.semperis.com/blog/golden-dmsa-what-is-dmsa-authentication-bypass/ تیم سورین

📝Rethinking Incident Response — From PICERL to DAIR (Expanded Edition) مدل سنتی PICERL (Preparation, Identification, Containment, Eradication, Recovery, Lessons Learned) سال‌ها به‌عنوان چارچوب اصلی پاسخ به حوادث استفاده شده. مزیتش سادگی و نظم خطی بود، اما در عمل ضعف‌های جدی دارد: خطی و خشک بودن مراحل (عدم تطابق با واقعیت پویا) فاصله بین “آنچه روی کاغذ است” و “آنچه در میدان اجرا می‌شود” ضعف در انعطاف‌پذیری هنگام کشف شواهد جدید یا تغییر دامنه حمله 📌 در مقاله، مدل DAIR (Dynamic Approach to Incident Response) معرفی شده؛ رویکردی پویا، چرخه‌ای و نتیجه‌محور: مراحل پاسخ می‌توانند هم‌زمان یا بازگشتی باشند (Detection ↔️ Triage ↔️ Scoping ↔️ Containment …) تمرکز اصلی روی اولویت کسب‌وکار و کاهش زمان پاسخ است امکان بهبود مداوم و اصلاح فرآیندها در طول چرخه فراهم می‌شود Threat Hunting، تحلیل مداوم و اصلاح سیاست‌ها بخشی از فرایند هستند، نه فقط یک “Lessons Learned” در پایان ✅ جمع‌بندی: مدل DAIR نسبت به PICERL انعطاف‌پذیرتر و واقع‌گراتر است و برای محیط‌های پیچیده، حملات پیشرفته و تیم‌های SOC بالغ پاسخ‌گویی سریع‌تر و دقیق‌تر ارائه می‌دهد.

📢✨ برگزاری دوره تخصصی Splunk Enterprise Security با تدریس مهندس آهنگری در آموزشگاه نورانت 🔹 یادگیری کامل مفاهیم SIEM و Splunk ES 🔹 پیاده‌سازی یوزکیس‌ها و قوانین امنیتی پیشرفته 🔹 تحلیل رخدادها براساس چارچوب MITRE ATT&CK 🔹 مناسب برای کارشناسان SOC، مدیران امنیت و علاقه‌مندان به حوزه مانیتورینگ و تهدیدیابی 📅 برای مشاهده جزئیات دوره و ثبت‌نام: 🔗 مشاهده دوره در سایت نورانت تیم سورین

🔍 کارگاه Silence & Kill EDR – DEF CON 33 در این پروژه عملی از DEF CON 33 یاد می‌گیرید چطور Agentهای EDR را شناسایی کرده (هوک‌ها، لاگ‌ها، ارتباطات) و با تکنیک‌های واقعی آن‌ها را Kill یا Silencing کنید. همچنین آموزش توسعه ابزار سفارشی (C/C++، BYOVD) در محیط امن و کنترل‌شده ارائه شده است. مناسب برای Red/Blue Team و Threat Hunters لینک پروژه: https://github.com/arosenmund/defcon33_silence_kill_edr تیم سورین

photo content

🔎 ورکشاپ DEF CON 33 – Silence & Kill EDR مخزن defcon33_silence_kill_edr شامل محتوای کارگاهی DEF CON درباره تکنیک‌های پیشرفته خاموش‌سازی و از کار انداختن EDR است. بررسی معماری EDR و نقاط ضعف رایج (مانند OpenEDR) آموزش عملی EDR killing / silencing با ابزارهای واقعی مهاجمان مباحثی مثل inline hooking، تزریق پروسه، قطع telemetry و BYOVD توسعه ابزار سفارشی با C/C++ در محیط آزمایش امن این منبع برای افرادیه که می‌خوان عمیق‌تر با روش‌های مهاجمان آشنا شن و استراتژی‌های دفاعی بهتری طراحی کنن. 👨‍💻🔥

💢سرفصل های دوره : Splunk Clustering & Administrator 1. Introduction 2. Deploying Splunk 3. Splunk Installation 4. Secure Splunk Enterprise 5. Manage Users & Roles 6. Monitoring Splunk 7. Licensing Splunk 8. Configuration File & Directory Structure 9. Manage indexes 10. Manage ClusterMaster & indexers 11. Create indexes.conf 12. Customize Limits.conf & Servers.conf & … 13. Introduction of Buckets 14. Manage Deployment Server 15. Configure Basic Forwarding 16. Configure data inputs 17. Configure Search head Cluster & Deployer 18. Install Splunk App & addons in cluster Structure 19. Add Users and Configure Roles in Cluster Structure 20. Configure Heavy Forwarder HA 21. Install & Configure Stream App 22. Splunk Multisite Structure 23. Splunk SmartStore Structure

photo content

Mapping MITRE ATT&CK with Window Event Log IDs 🔍 برای نگاشت Windows Event IDها به تاکتیک‌ها و تکنیک‌های MITRE ATT&CK یه مرجع فوق‌العاده منتشر شده. این جدول می‌تونه توی Threat Hunting و طراحی رول های SIEM خیلی کاربردی باشه : 🔏مطالعه در SOC Investigation تیم سورین

😈 Awesome Linux Software 😈 نرم‌افزارهای شگفت‌انگیز لینوکس 📌 لیستی از برنامه‌ها، نرم‌افزارها، ابزارها و منابع کاربردی (از دسته‌ی Awesome) برای توزیع‌های مختلف لینوکس. ➖ این مخزن شامل مجموعه‌ای از برنامه‌ها و ابزارهای فوق‌العاده لینوکس است که برای تمام کاربران و توسعه‌دهندگان می‌تواند مفید باشد. ➡️https://github.com/luong-komorebi/Awesome-Linux-Software #Tool #Linux تیم سورین

photo content

photo content

Akira Abuses Wbadmin to Obtain a Copy of NTDS.dit 🛡 شکار تکنیک Akira برای استخراج NTDS.dit با استفاده از Wbadmin 🔍 اخیراً گروه باج‌افزاری **Akira در یک حمله واقعی، از ابزار قانونی ویندوز **wbadmin.exe برای گرفتن بکاپ از فایل‌های حساس Active Directory استفاده کرده است؛ از جمله: * NTDS.dit (شامل همه هش‌های پسورد دامین) * فایل‌های رجیستری SYSTEM و SECURITY این تکنیک در چارچوب MITRE ATT\&CK تحت T1003.003 – NTDS.dit Extraction شناخته می‌شود. نکته جالب اینجاست که wbadmin یک ابزار پیش‌فرض ویندوز برای بکاپ قانونی است و همین باعث می‌شود خیلی وقت‌ها از دید تیم دفاعی پنهان بماند. 📌 نمونه دستور استفاده‌شده توسط مهاجم:
```powershell wbadmin.exe start backup -backupTarget:\\localhost\c$\ProgramData\ -include:C:\Windows\NTDS\NTDS.dit C:\Windows\System32\config\SYSTEM C:\Windows\System32\config\SECURITY -quiet ```
💡 مهاجم مقصد بکاپ را در مسیرهایی مثل ProgramData یا Shareهای مدیریتی (مثل \\localhost\c$) می‌گذارد تا بعداً راحت خارج کند. تیم سورین

In the Wild: Malware Prototype with Embedded Prompt Injection 📢 کشف نخستین بدافزار با قابلیت دور زدن مدل‌های امنیتی AI از طریق Prompt Injection تیم **Check Point Research برای نخستین بار نمونه‌ای از بدافزار را شناسایی کرده که از **تکنیک تزریق پرامپت (Prompt Injection) برای فریب و بی‌اثر کردن سیستم‌های امنیتی مبتنی بر هوش مصنوعی استفاده می‌کند. 🔍 روش کار: در کد این بدافزار، رشته‌های متنی با ماهیت دستوری جاسازی شده که هنگام تحلیل توسط مدل‌های AI، دستورهای امنیتی را تغییر یا غیرفعال می‌کند. برای مثال، عباراتی مانند:
Ignore all previous instructions…
می‌تواند باعث شود مدل، سیاست‌های شناسایی را کنار گذاشته و بدافزار را «بی‌خطر» ارزیابی کند. 📌 وضعیت فعلی: * این حمله در سطح Proof of Concept مشاهده شده * اما اهمیت آن در این است که ثابت می‌کند مدل‌های AI نیز می‌توانند هدف مهندسی اجتماعی در لایه پردازش زبان قرار گیرند #AI_Security #PromptInjection #CyberThreats #SOC #MalwareResearch تیم سورین