#! VulnCity
رفتن به کانال در Telegram
242
مشترکین
اطلاعاتی وجود ندارد24 ساعت
اطلاعاتی وجود ندارد7 روز
+130 روز
آرشیو پست ها
242
🤦🏻♂️ Initial Access By Client Side Attack
ا Client-Side Attack در Red Team: با مسدود شدن مسیرهای مستقیم نفوذ، مهاجمان به لایهی کاربر روی میآورند — از LNK Icon Smuggling و WSH Abuse گرفته تا VBA Stomping و HTML/SVG Smuggling، همگی با سوءاستفاده از فرمتهای «کمخطر تلقیشده» و LOLBinهای امضاشدهی ویندوز.
بیشتر حملات واقعی زنجیرهایاند (Decoy + Launcher + LNK/Macro در یک ZIP)، نه تکمرحلهای؛ به همین دلیل شناسایی مؤثر باید بر پایهی Process Tree Correlation باشد نه Signature تکی.
📃 مشاهده مقاله در سایت
🆔 @vulncity
242
Data Leakage — APT73 (Eraleign)
1- دوستان برید توی پنل کاربری
2- توی سرویس Vulndark
3- توی بخش گروه ها سرچ کنید eraleign
4- گروه eraleign (apt73) رو باز کنید
5- توی بخش URL های مرتبط با این گروه چند لینک Onion هست
6- این لینکها رو با مرورگر Tor باز کنید
داده های خوبی گیرتون میاد 👁
ورود به Vulndark
🆔 @vulncity
242
وقتی دادههای شرکتت داره تو دارکوب فروخته میشه، تو داری گزارش ماهانه مینویسی.
VulnDark — بخش جدید VulnCity — یه نگاه مستقیم به چیزیه که اکثر تیمهای امنیتی ایران هیچوقت نمیبیننش:
🔴 مارکتهای فعال دارکوب
🔴 گروههای باجافزار و آخرین قربانیهاشون
🔴 دیتابیسهایی که Leak شدن — شاید دیتای شما هم باشه
این اطلاعات جای دیگهای به فارسی پیدا نمیکنی.
Threat Intelligence دیگه فقط برای شرکتهای بزرگ نیست.
🔗 https://vulncity.com/vulndark
@vulncity
242
اگه دنبال یه جای مشخص برای مدیریت و نقشه کشیدن شبکه هستی، NetDraw عالیه؛ خیلی راحت پورتها، VLANها و دستگاهها رو بصری و زنده
مدیریت میکنه
Netdraw.io
🆔 @vulncity
242
دوستان سلام به همه
توی سایت یه صفحه ای رو طراحی کردیم به نام Red Team Path که توی این صفحه مقالات مرتبط با امنیت تهاجمی هست.
محتوای مقالات فرقی با صفحه اصلی مقالات نداره ولی صرفا مرتب سازی شده بر اساس تکنیکهای Mitre و شما میتونی به ترتیب مقالات رو بخونی و بری جلو.
مشاهده صفحه RedTeam Path
🆔 @vulncity
242
🔐ا Privilege Escalation با Access Token Manipulation یکی از تکنیکهای مهم Post-Exploitation در ویندوز است که از مکانیزمهای داخلی خود سیستمعامل سوءاستفاده میکند.
در این تکنیک، مهاجم با دستکاری یا جعل Access Token میتواند هویت یک پردازش با دسترسی بالاتر را بهدست آورده و سطح دسترسی خود را تا SYSTEM ارتقا دهد.
در این مقاله، ساختارهای داخلی ویندوز از جمله EPROCESS، TOKEN و Privilegeها بررسی شده و دو رویکرد اصلی شامل Token Theft/Impersonation و Token Privilege Manipulation بهصورت مفهومی تشریح شدهاند.
همچنین نحوه استفاده از Windows API برای کار با توکنها و اجرای پردازشها با Security Context جدید مورد بررسی قرار گرفته است.
در بخش پایانی نیز روشهای شناسایی و مقابله، از جمله پایش APIهای حساس، اصل Least Privilege و استفاده از قابلیتهای امنیتی ویندوز معرفی شدهاند.
📌 درک معماری Access Token برای تیمهای Red Team و Blue Team در طراحی سناریوهای واقعی، شناسایی رفتارهای مشکوک و پیادهسازی دفاع مؤثر، اهمیت بالایی دارد.
مطالعه کامل مقاله
🆔 @vulncity
242
در سه مقالهی قبلی سایت به تکنیکهای Persistence پرداختیم؛ تکنیکهایی که هنوز هم فعال و پرکاربردند:
⭕️ Persistence با WMI
⭕️ Persistence با Shim Cache
⭕️Active Directory Stealth: ایجاد کاربر مخفی با دستکاری DACL
🆔 @vulncity
242
🔐 تکنیک Persistence با Shim Cache
یکی از روشهای پیچیده حفظ دسترسی در Windows که از Application Compatibility Framework سوءاستفاده میکند.
⚙️ نحوه کار:
با ایجاد Shim Database سفارشی (.sdb) و نصب آن از طریق sdbinst.exe، مهاجم میتواند DLL مخرب را به برنامههای هدف تزریق کند. این Persistence پس از Reboot هم باقی میماند و به دلیل استفاده از قابلیتهای داخلی Windows، سطح مخفی بودن بالایی دارد.
مشاهده مقاله کامل در سایت
🆔 @vulncity
242
مسیر رایج یک مهاجم را از دسترسی اولیه تا Lateral Movement و برقراری ارتباط با C2 و در نهایت استخراج دادهها
🆔 @vulncity
242
دوستان توی سایت ثبت نام کنید و با فعالیت روزانه vulcoin جمع کنید به زودی قراره رویداد های آنلاین رو شروع کنیم ☕️
ثبت نام در سایت
🆔 @vulncity
242
🔥سرویس WMI؛ یکی مکانیزمهای Persistence در ویندوز
ا WMI فقط یک API مدیریتی ویندوز نیست؛ یک Subsystem قدرتمند برای Query، Eventing و Automation است که سالهاست توسط مهاجمان برای Persistence و Lateral Movement مورد سوءاستفاده قرار میگیرد.
در این مقاله بهصورت عمیق بررسی کردیم: 🔹 معماری داخلی WMI و نقش WmiPrvSE.exe و winmgmt 🔹 ساختار OBJECTS.DATA و نحوه ذخیره Subscriptionها در CIM Repository 🔹 اجزای اصلی Persistence شامل: ا __EventFilter ا CommandLineEventConsumer ا __FilterToConsumerBinding 🔹 سناریوهای عملی: ا Trigger شدن Payload با اجرای notepad.exe ا Persistence مبتنی بر MOF ا #PRAGMA AUTORECOVER و بازگشت خودکار Persistence پس از Rebuild شدن Repository ا ترکیب WMI با Scheduled Task و Registry برای ایجاد Double Persistence ا استفاده از WMI برای Lateral Movement و اجرای کد روی سیستمهای Remote از دید Blue Team هم موارد زیر را بررسی کردم: 🛡 شناسایی Subscriptionهای مخرب 🛡 مانیتورینگ WmiPrvSE.exe Child Processها 🛡 Detection با Sysmon Event IDهای 19، 20 و 21مشاهده مقاله 🆔 @vulncity
242
✅ قابلیت Streak روی سایت فعال شد
با فعالیت میتونی از ۵ تا ۳۵ vulcoin در روز دریافت کنی
242
📊 گزارش خرداد ماه — VulnCity
یک ماه پر از پیشرفت برای جامعه امنیت سایبری VulnCity 🚀
👥 ۱۷ کاربر فعال (+۱۴ نفر این ماه)
📝 ۲۳ مقاله منتشرشده (+۹ مقاله این ماه)
🏆 برترین مقاله ماه: «پیادهسازی Zeek برای مانیتورینگ»
📦 ۱۳ منبع آموزشی (+۲ منبع جدید)
✨ این ماه دو بخش جدید لانچ شد:
💬 Chat — گفتگوی خصوصی و گروهی
📰 Feed — فید سوال و پاسخ تخصصی
🪙 و سیستم VulnCoin هم فعال شد — واحد پول داخلی که با فعالیت کسب میشه و برای رویدادها و منابع خرج میشه.
🎯 ماه آینده: فعالسازی بخش رویدادها و برگزاری اولین رویداد آنلاین
شروع کردهایم؛ آرام اما پیوسته در مسیر امنیت سایبری؛ جات کنار ما خالیه.
🔗 vulncity.com
🆔 @vulncity
242
شناسایی تهدیدات شبکه با Zeek
اگر مهاجم از DNS داده خارج میکند، یا با SMB در شبکه حرکت میکند — Zeek همه چیز را لاگ میکند.
در این مقاله، تحلیل پروتکلهای اصلی را به صورت عملیاتی پوشش دادیم:
ا DNS Tunneling — بررسی فیلدهایی مثل
query_len و شناسایی دادههای کدگذاریشده در کوئریها
ا SMB & Lateral Movement — تحلیل لاگهای smb_files, smb_mapping, dce-rpc و شناسایی اجرای Fileless (فیلدهای size=0)
ا Phishing — ردیابی لینک و ضمیمه مخرب از طریق smtp.log و files.log
ا TLS/C2 — توضیح کامل JA3 Fingerprinting؛ از نحوه ساخت هش تا شناسایی هویت کلاینتهای مخرب در ترافیک رمزنگاریشده
همچنین نصب و راهاندازی پلاگینهای کلیدی مثل BZAR (نگاشت خودکار رفتار به MITRE ATT&CK) و Intel Framework را گامبهگام توضیح دادیم.
اگر هنوز Zeek را راهاندازی نکردی، راهنمای نصب و پیکربندی اولیه را قبلاً در سایت منتشر کردیم — پیشنهاد میکنیم اول از آنجا شروع کنی.مشاهده کامل مقاله Zeek Threat Hunting راهنمای راه اندازی Zeek 🆔 @vulncity
242
دفاع سایبری با ابزارهای Open Source
🛡 ابزارهایی مثل Wazuh، Suricata و OpenCTI میتوانند یک زیرساخت امنیتی جدی بسازند — اما «رایگان بودن لایسنس» با «بدون هزینه بودن» فرق دارد.
در یک مقاله کامل، تمام جزئیات پیادهسازی یک SOC متنباز پوشش داده شده: از Endpoint Security با Velociraptor و OSQuery، تا Network Hunting با Zeek و Suricata، Log Investigation با Graylog و OpenSearch، IOC Matching با YARA و SIGMA، و Threat Intelligence با MISP و OpenCTI — برای هر ابزار روش نصب، کاربرد، مزایا و معایب نسبت به رقبای تجاری توضیح داده شده.
🛠 اما واقعیت اینجاست: لایسنس رایگان است، نه پیادهسازی. این stack به تیم متخصص داخلی، ماهها زمان برای Tune کردن، و پذیرش این واقعیت نیاز دارد که در بحران هیچ SLA رسمیای پشت خط نیست.
مشاهده کامل مقاله
🆔 @vulncity
