مسلسل المداح اسطورة النهايه الحلقه 29 30 كامله
رفتن به کانال در Telegram
اطلاعاتی وجود ندارد
مشترکین
+2624 ساعت
-387 روز
-8830 روز
آرشیو پست ها
عليك تاكيد طلب الانضمام ليتم قبلولك ف القناه 👇🏻👇🏻🔥
https://t.me/+N7aAR5p10ec1NzQ0
مسلسل المداح الحلقه الجديده هنا ✅
https://t.me/+4OC_lHKDS0Y4ZWFk
https://t.me/+4OC_lHKDS0Y4ZWFk
https://t.me/+4OC_lHKDS0Y4ZWFk
Repost from N/a
🔖 قائمة قنوات تكنولوجية✅
🔖 مجموعة مختارة من قنوات التليجرام المتخصصة في:
💻 البرمجة | 🛡 الأمن السيبراني | 🌐 الشبكات | 🧠 الذكاء الاصطناعي | 🖥 أنظمة التشغيل
📎 تصفّح القنوات من هنا:
⭐https://t.me/addlist/X19g-c2waEY0NTJk ⭐https://t.me/addlist/X19g-c2waEY0NTJk💡 هل تود إضافة قناتك؟ تواصل معنا: @MASTER_0_X 👥 يشترط أن تكون القناة تقنية وبها أكثر من 500 عضو
خفايا الـLSA Secrets ازاي المهاجم بيسحب مفاتيح المملكه من غير ما تحس
━━━━━━━━━━━━━━
مقدمه و هدف المنشور
الـ Local Security Authority (LSA) هو المسؤول عن إدارة سياسات الأمن المحلي في الويندوز الـLSA Secrets هي مخزن سري جوه الـ Registry
(تحديدا في الـ SECURITY hive) المهاجم لو قدر يوصلو بيفتح لنفسو ابواب لشبكات و اجهزة تانيه بكل سهوله (Lateral Movement)
المفاهيم الاساسية (Logic)
المعلومات دي متخزنة و مشفرة بـ
LSA Policy Page Encryption Key
و عشان المهاجم يفك تشفيرها بيحتاج صلاحيات SYSTEM
اشهر الحاجات اللي بتكون موجوده في الـSecrets
باسوردات الـ Scheduled Tasks اللي شغاله بحسابات مستخدمين
بيانات الـ DefaultPassword لو الجهاز متظبط يفتح تلقائي
الـCached GPP (Group Policy Preferences) لو لسه موجوده في الشبكات القديمهالجزء الاول: ازاي تكتشف الحركه دي (Detection) المهاجم عشان يسحب الداتا دي بيستخدم ادوات زي Mimikatz او سكربتات PowerShell او بيعمل Reg save 1. مراقبه الوصول للـRegistry راقب اي وصول مش طبيعي للمسار ده
HKEY_LOCAL_MACHINE\SECURITY\Policy\Secrets
2. الـSysmon و الـ Event IDs
ركز جدا على Event ID 1
(تشغيل ادوات مشبوهه) و
Event ID 12, 13, 14 (Registry Object Access)
الجزء الثاني كود الكشف (SIEM Query)
ده كود Splunk يلقط اي محاولة لتصدير (Export) لملفات الـRegistry الحساسه اللي فيها الـSecrets
كشف استخدام امر reg.exe لسحب ملفات الـ Security او الـ System
index=wineventlog EventCode=1 (CommandLine="*reg* save *HKLM\\SECURITY*" OR CommandLine="*reg* save *HKLM\\SYSTEM*") | stats count by Computer, User, CommandLine, _timeو قاعده تانية لمراقبة الـAccess لعمليه الـlsass.exe (Event ID 10)
index=sysmon EventCode=10 TargetImage="C:\\Windows\\System32\\lsass.exe"
| where GrantedAccess="0x1010" OR GrantedAccess="0x1410"
| stats count by SourceImage, TargetImage, Computer
الجزء الثالث: التحقيق الفورنسيك (Forensics)
لو لقيت ملفات بامتداد .reg او .hiv في اماكن مشبوهة زي \Temp\، يبقا غالبا فيه عمليه Extraction حصلت
Registry LastWrite Time:
شيك على وقت اخر تعديل في مسار الـSecrets
ShimCache:
هتعرفك لو فيه ادوات زي secretsdump.py اشتغلت على الجهاز
Audit Policy:
لو مفعل الـObject Access Auditing هتلاقي Event ID 4656 و 4663 بيوضحوا مين دخل على الـRegistry key ده
الجزء الرابع: التامين (Hardening)
Run as PPL:
فعل خاصيه الـLSA Protection عشان تمنع اي Process (حتى لو Admin) انها تدخل على الذاكره بتاعه الـlsass.exe
<!-- end list -->امر تفعيل LSA Protection عن طريق الـRegistr
New-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "RunAsPPL" -Value 1 -PropertyType DWORD -Force
Credential Guard:
استخدم الـVBS (Virtualization-based Security) لحماية الـSecrets في بيئة معزوله
Restricted Admin Mode:
فعل الوضع ده للـ RDP عشان تمنع تخزين الـ Credentials في ذاكرة الأجهزة البعيده
━━━━━━━━━━━━━━
● الــمــصــدر ●Repost from N/a
🔖 قائمة قنوات تكنولوجية✅
🔖 مجموعة مختارة من قنوات التليجرام المتخصصة في:
💻 البرمجة | 🛡 الأمن السيبراني | 🌐 الشبكات | 🧠 الذكاء الاصطناعي | 🖥 أنظمة التشغيل
📎 تصفّح القنوات من هنا:
⭐https://t.me/addlist/X19g-c2waEY0NTJk ⭐https://t.me/addlist/X19g-c2waEY0NTJk💡 هل تود إضافة قناتك؟ تواصل معنا: @MASTER_0_X 👥 يشترط أن تكون القناة تقنية وبها أكثر من 500 عضو
Repost from N/a
🔖 قائمة قنوات تكنولوجية✅
🔖 مجموعة مختارة من قنوات التليجرام المتخصصة في:
💻 البرمجة | 🛡 الأمن السيبراني | 🌐 الشبكات | 🧠 الذكاء الاصطناعي | 🖥 أنظمة التشغيل
📎 تصفّح القنوات من هنا:
⭐https://t.me/addlist/X19g-c2waEY0NTJk ⭐https://t.me/addlist/X19g-c2waEY0NTJk💡 هل تود إضافة قناتك؟ تواصل معنا: @MASTER_0_X 👥 يشترط أن تكون القناة تقنية وبها أكثر من 500 عضو
