Hypersec
رفتن به کانال در Telegram
🔐🔏 تیم عملیات امنیت سورین ارائه دهنده راهکارهای نوین مرکز عملیات امنیت (SOC) Soorinsec.ir ۰۲۱-۲۲۰۲۱۷۳۴ instagram : sector_soorin linkdin : https://www.linkedin.com/company/soorinsec/ Admin: @Fze01
نمایش بیشتر4 055
مشترکین
اطلاعاتی وجود ندارد24 ساعت
+67 روز
+2930 روز
آرشیو پست ها
4 055
🌟سرفصل های دوره :
Splunk Clustering & Administrator
زمان دوره :۴۸ ساعت
1. Introduction
2. Deploying Splunk
3. Splunk Installation
4. Secure Splunk Enterprise
5. Manage Users & Roles
6. Monitoring Splunk
7. Licensing Splunk
8. Configuration File & Directory Structure
9. Manage indexes
10. Manage ClusterMaster & indexers
11. Create indexes.conf
12. Customize Limits.conf & Servers.conf & …
13. Introduction of Buckets
14. Manage Deployment
Server
15. Configure Basic Forwarding
16. Configure data inputs
17. Configure Search head Cluster & Deployer
18. Install Splunk App & addons in cluster Structure
19. Add Users and Configure
Roles in Cluster Structure
20. Configure Heavy
Forwarder HA
21. Install & Configure
Stream App
22. Splunk Multisite Structure
23. Splunk SmartStore Structure
👨🏫مدرس : احمرضا نوروزی (https://t.me/pigoparo)
تیم سورین (https://t.me/hypersec)
4 055
🧩معرفی مخزن GitHub: Insider-Threat/Insider-Threat
یک مخزن کاربردی و متمرکز برای راهاندازی یا تقویت «برنامه مقابله با تهدیدات داخلی» (Insider Threat).
🔎 چی داخل مخزن هست؟
- ماتریس بلوغ (Maturity Matrix) برای ارزیابی وضعیت کنونی برنامه
- فهرست TTPها (رفتارها و تکنیکهای مرتبط با تهدید داخلی)
- لینکها و منابع عملی برای مستندسازی و هماهنگی با بخشهای HR/Legal
💡 چرا برای SOC مفیده؟
- سریع بهعنوان قالب: ماتریس بلوغ رو برای شناسایی شکافهای مانیتورینگ، DLP و کنترل دسترسی استفاده کنید.
- منبع TTP برای ساخت Hunt/Alert: رفتارهای فهرستشده را به قواعد SIEM/Splunk/EDR نگاشت کنید.
- مرجع هماهنگی: موادِ Helpful Links کمک میکنند تا playbookها و فرآیندهای پاسخدهی با HR و Legal هماهنگ شود.
تیم سورین
4 055
🔎Countering EDRs With The Backing Of Protected Process Light (PPL)
فرآيند Protected Process Light (PPL) یکی از مکانیزمهای امنیتی ویندوزه که برای حفاظت از سرویسهای حیاتی (مثل AV/EDR) طراحی شده است .
اما محققها نشون دادن همین مکانیزم میتونه بر علیه خودش استفاده بشه: اگر مهاجم بتونه یک باینری امضاشده رو با سطح PPL اجرا کنه و ورودی/پارامترها رو کنترل کنه، قادر خواهد بود در مسیرهای محافظتشدهی AV بنویسه یا حتی فایل اجرایی EDR رو در زمان بوت جایگزین کنه.
📌نتیجه این میشه که ، EDR/AV قبل از بالا آمدن غیرفعال یا دستکاری میشه؛ درست با استفاده از سلاحی که برای محافظتش ساخته شده بود.
این مقاله سناریوی عملی و PoC استفاده از ClipUp.exe بهعنوان یک ابزار PPL برای نوشتن در مسیر Defender رو توضیح داده.
برای SOC تیمها، این یعنی نیاز فوری به:
مانیتورینگ ProcessCreate با پرچمهای ProtectedProcess
Integrity Monitoring روی مسیرهای AV/EDR
سختگیری در Code Signing و WDAC/AppLocker
📰 متن کامل
تیم سورین
4 055
📢 خبر ویژه برای علاقهمندان ⭐️
🔔در روزهای ۲۷ و ۲۸ و ۲۹ شهریور ماه میتونید در دوره تخصصی Splunk Clustering & Administrator با ۲۰٪ تخفیف ویژه ثبتنام کنید 🎉
4 055
📢 خبر ویژه برای علاقهمندان ⭐️
🔔در روزهای ۲۷ و ۲۸ مهر ماه میتونید در دوره تخصصی Splunk Clustering & Administrator با ۲۰٪ تخفیف ویژه ثبتنام کنید 🎉
4 055
🌟سرفصل های دوره :
Splunk Clustering & Administrator
زمان دوره :۴۸ ساعت
1. Introduction
2. Deploying Splunk
3. Splunk Installation
4. Secure Splunk Enterprise
5. Manage Users & Roles
6. Monitoring Splunk
7. Licensing Splunk
8. Configuration File & Directory Structure
9. Manage indexes
10. Manage ClusterMaster & indexers
11. Create indexes.conf
12. Customize Limits.conf & Servers.conf & …
13. Introduction of Buckets
14. Manage Deployment
Server
15. Configure Basic Forwarding
16. Configure data inputs
17. Configure Search head Cluster & Deployer
18. Install Splunk App & addons in cluster Structure
19. Add Users and Configure
Roles in Cluster Structure
20. Configure Heavy
Forwarder HA
21. Install & Configure
Stream App
22. Splunk Multisite Structure
23. Splunk SmartStore Structure
مدرس : احمرضا نوروزی (https://t.me/pigoparo)
تیم سورین (https://t.me/hypersec)
4 055
Golden dMSA: What Is dMSA Authentication Bypass?
🚨 چالش جدید در Active Directory ( Golden dMSA Attack)
پژوهش Semperis: نقص طراحی در dMSA/gMSA که ManagedPasswordId فقط ۱۰۲۴ ترکیب ممکن دارد؛ در صورت دسترسی به KDS root key میتوان رمز همهی dMSA/gMSAها را آفلاین تولید کرد.
پیشنیاز حمله: استخراج KDS root key (دسترسی Tier-0: Domain/Enterprise Admin یا SYSTEM).
ابزار PoC: GoldenDMSA — اثبات قابلیت عملی تولید رمز و سوءاستفاده.
🔎 شاخصهای مهم برای تشخیص (بهسرعت در SIEM پیاده شود):
Windows Security: EventID 4662 با اشاره به msDS-ManagedPassword (Directory Service Access).
Logon events: EventID 4624 / 4625 برای سرویساکانتها (dMSA/gMSA) — لاگین از میزبان/Workstation نامتعارف.
Sysmon: EventID 17 (PipeEvent) نامپایپهایی مثل \lsarpc، EventID 10 (ProcessAccess) علیه lsass.exe و EventID 1 (ProcessCreate) برای ابزارهای شناختهشده (PoC/secretsdump).
RPC/LSA calls: فراخوانیهایی مانند LsaLookupSids که برای فهرستگیری dMSA استفاده میشوند.
🛡 فوری برای کاهش ریسک:
محدودسازی و بازنگری دسترسیهای Tier-0 و فعالسازی JIT/PIM.
فعالسازی Audit: Directory Service Access (برای msDS-* attrs) روی DCها.
نصب/تنظیم Sysmon روی DCها: ProcessCreate, ProcessAccess, PipeEvent + CommandLine.
استخراج لیست dMSA/gMSA (Get-ADServiceAccount) → آپلود به SIEM بهعنوان lookup → هشدار برای ورود یا استفاده از این حسابها روی میزبانهای غیرمجاز.
آمادهسازی playbook واکنش: قرنطینه میزبان، snapshot حافظه، چک تغییرات KDS/LSA، ریست رمزهای سرویس (در صورت نیاز با کنترل دقیق).
⚠️ نکته نهایی: حمله نیازمند امتیازات بالا است ولی در صورت افشای KDS root key اثر آن گسترده و پایدار خواهد بود — اولویت با محافظت Tier-0، لاگینگ دقیق و correlation در SIEM است.
https://www.semperis.com/blog/golden-dmsa-what-is-dmsa-authentication-bypass/
تیم سورین
4 055
📝Rethinking Incident Response — From PICERL to DAIR (Expanded Edition)
مدل سنتی PICERL (Preparation, Identification, Containment, Eradication, Recovery, Lessons Learned) سالها بهعنوان چارچوب اصلی پاسخ به حوادث استفاده شده.
مزیتش سادگی و نظم خطی بود، اما در عمل ضعفهای جدی دارد:
خطی و خشک بودن مراحل (عدم تطابق با واقعیت پویا)
فاصله بین “آنچه روی کاغذ است” و “آنچه در میدان اجرا میشود”
ضعف در انعطافپذیری هنگام کشف شواهد جدید یا تغییر دامنه حمله
📌 در مقاله، مدل DAIR (Dynamic Approach to Incident Response) معرفی شده؛ رویکردی پویا، چرخهای و نتیجهمحور:
مراحل پاسخ میتوانند همزمان یا بازگشتی باشند (Detection ↔️ Triage ↔️ Scoping ↔️ Containment …)
تمرکز اصلی روی اولویت کسبوکار و کاهش زمان پاسخ است
امکان بهبود مداوم و اصلاح فرآیندها در طول چرخه فراهم میشود
Threat Hunting، تحلیل مداوم و اصلاح سیاستها بخشی از فرایند هستند، نه فقط یک “Lessons Learned” در پایان
✅ جمعبندی:
مدل DAIR نسبت به PICERL انعطافپذیرتر و واقعگراتر است و برای محیطهای پیچیده، حملات پیشرفته و تیمهای SOC بالغ پاسخگویی سریعتر و دقیقتر ارائه میدهد.
4 055
📢✨ برگزاری دوره تخصصی Splunk Enterprise Security
با تدریس مهندس آهنگری در آموزشگاه نورانت
🔹 یادگیری کامل مفاهیم SIEM و Splunk ES
🔹 پیادهسازی یوزکیسها و قوانین امنیتی پیشرفته
🔹 تحلیل رخدادها براساس چارچوب MITRE ATT&CK
🔹 مناسب برای کارشناسان SOC، مدیران امنیت و علاقهمندان به حوزه مانیتورینگ و تهدیدیابی
📅 برای مشاهده جزئیات دوره و ثبتنام:
🔗 مشاهده دوره در سایت نورانت
تیم سورین
4 055
🔍 کارگاه Silence & Kill EDR – DEF CON 33
در این پروژه عملی از DEF CON 33 یاد میگیرید چطور Agentهای EDR را شناسایی کرده
(هوکها، لاگها، ارتباطات) و با تکنیکهای واقعی آنها را Kill یا Silencing کنید.
همچنین آموزش توسعه ابزار سفارشی (C/C++، BYOVD) در محیط امن و کنترلشده ارائه شده است.
مناسب برای Red/Blue Team و Threat Hunters
لینک پروژه:
https://github.com/arosenmund/defcon33_silence_kill_edr
تیم سورین
4 055
🔎 ورکشاپ DEF CON 33 – Silence & Kill EDR
مخزن defcon33_silence_kill_edr
شامل محتوای کارگاهی DEF CON درباره تکنیکهای پیشرفته خاموشسازی و از کار انداختن EDR است.
بررسی معماری EDR و نقاط ضعف رایج (مانند OpenEDR)
آموزش عملی EDR killing / silencing با ابزارهای واقعی مهاجمان
مباحثی مثل inline hooking، تزریق پروسه، قطع telemetry و BYOVD
توسعه ابزار سفارشی با C/C++ در محیط آزمایش امن
این منبع برای افرادیه که میخوان عمیقتر با روشهای مهاجمان آشنا شن و استراتژیهای دفاعی بهتری طراحی کنن. 👨💻🔥
4 055
💢سرفصل های دوره :
Splunk Clustering & Administrator
1. Introduction
2. Deploying Splunk
3. Splunk Installation
4. Secure Splunk Enterprise
5. Manage Users & Roles
6. Monitoring Splunk
7. Licensing Splunk
8. Configuration File & Directory Structure
9. Manage indexes
10. Manage ClusterMaster & indexers
11. Create indexes.conf
12. Customize Limits.conf & Servers.conf & …
13. Introduction of Buckets
14. Manage Deployment
Server
15. Configure Basic Forwarding
16. Configure data inputs
17. Configure Search head Cluster & Deployer
18. Install Splunk App & addons in cluster Structure
19. Add Users and Configure
Roles in Cluster Structure
20. Configure Heavy
Forwarder HA
21. Install & Configure
Stream App
22. Splunk Multisite Structure
23. Splunk SmartStore Structure
4 055
Mapping MITRE ATT&CK with Window Event Log IDs
🔍 برای نگاشت Windows Event IDها به تاکتیکها و تکنیکهای MITRE ATT&CK یه مرجع فوقالعاده منتشر شده.
این جدول میتونه توی Threat Hunting و طراحی رول های SIEM خیلی کاربردی باشه :
🔏مطالعه در SOC Investigation
تیم سورین
4 055
😈 Awesome Linux Software
😈 نرمافزارهای شگفتانگیز لینوکس
📌 لیستی از برنامهها، نرمافزارها، ابزارها و منابع کاربردی (از دستهی Awesome) برای توزیعهای مختلف لینوکس.
➖ این مخزن شامل مجموعهای از برنامهها و ابزارهای فوقالعاده لینوکس است که برای تمام کاربران و توسعهدهندگان میتواند مفید باشد.
➡️https://github.com/luong-komorebi/Awesome-Linux-Software
#Tool #Linux
تیم سورین
4 055
Akira Abuses Wbadmin to Obtain a Copy of NTDS.dit
🛡 شکار تکنیک Akira برای استخراج NTDS.dit با استفاده از Wbadmin
🔍 اخیراً گروه باجافزاری **Akira در یک حمله واقعی، از ابزار قانونی ویندوز **wbadmin.exe برای گرفتن بکاپ از فایلهای حساس Active Directory استفاده کرده است؛ از جمله:
* NTDS.dit (شامل همه هشهای پسورد دامین)
* فایلهای رجیستری SYSTEM و SECURITY
این تکنیک در چارچوب MITRE ATT\&CK تحت T1003.003 – NTDS.dit Extraction شناخته میشود.
نکته جالب اینجاست که
wbadmin یک ابزار پیشفرض ویندوز برای بکاپ قانونی است و همین باعث میشود خیلی وقتها از دید تیم دفاعی پنهان بماند.
📌 نمونه دستور استفادهشده توسط مهاجم:
```powershell wbadmin.exe start backup -backupTarget:\\localhost\c$\ProgramData\ -include:C:\Windows\NTDS\NTDS.dit C:\Windows\System32\config\SYSTEM C:\Windows\System32\config\SECURITY -quiet ```💡 مهاجم مقصد بکاپ را در مسیرهایی مثل ProgramData یا Shareهای مدیریتی (مثل
\\localhost\c$) میگذارد تا بعداً راحت خارج کند.
تیم سورین4 055
In the Wild: Malware Prototype with Embedded Prompt Injection
📢 کشف نخستین بدافزار با قابلیت دور زدن مدلهای امنیتی AI از طریق Prompt Injection
تیم **Check Point Research برای نخستین بار نمونهای از بدافزار را شناسایی کرده که از **تکنیک تزریق پرامپت (Prompt Injection) برای فریب و بیاثر کردن سیستمهای امنیتی مبتنی بر هوش مصنوعی استفاده میکند.
🔍 روش کار:
در کد این بدافزار، رشتههای متنی با ماهیت دستوری جاسازی شده که هنگام تحلیل توسط مدلهای AI، دستورهای امنیتی را تغییر یا غیرفعال میکند. برای مثال، عباراتی مانند:
Ignore all previous instructions…میتواند باعث شود مدل، سیاستهای شناسایی را کنار گذاشته و بدافزار را «بیخطر» ارزیابی کند. 📌 وضعیت فعلی: * این حمله در سطح Proof of Concept مشاهده شده * اما اهمیت آن در این است که ثابت میکند مدلهای AI نیز میتوانند هدف مهندسی اجتماعی در لایه پردازش زبان قرار گیرند #AI_Security #PromptInjection #CyberThreats #SOC #MalwareResearch تیم سورین
