Network Security Channel
Відкрити в Telegram
⭕️Start Channel From 2017⭕️ ✅ Security Operation Center (SOC) ✅ Bug Bounty ✅ Vulnerability ✅ Pentest ✅ Hardening ✅ Linux ✅ Reasearch ✅ Security Network ✅ Security Researcher ✅ DevSecOps ✅ Blue Team ✅ Red Team
Показати більше2 961
Підписники
+324 години
+97 днів
+2630 день
Архів дописів
یه گزارش خوب بخونیم تا سواد تحلیلمون نم نکشه
https://thedfirreport.com/2025/01/27/cobalt-strike-and-a-pair-of-socks-lead-to-lockbit-ransomware/
اکی ، اصلا سیستم عامل مک ، خوب ... عالی !!
تو چرا بررسی نمیکنی در دنیا علیه مک چه خبره و اجازه میدی هرکسی مک بیاره وقتی زیرساختش رو نداری؟
https://securityonline.info/poc-exploit-released-for-macos-kernel-vulnerability-cve-2025-24118-cvss-9-8/
برای آمادگی آزمون رسمی CISSP شما باید بر آخرین فناوری ها و آسیب پذیریهای آنها مسلط باشید
Common OAuth Vulnerabilities
https://blog.doyensec.com/2025/01/30/oauth-common-vulnerabilities.html
تمرین امشب : رویداد ۵۱۵۶ در ویندوز و کمک به شناسایی نفوذ
این شماره Event ID 5156 در لاگهای Windows Security مربوط به Filtering Platform Connection است و نشاندهندهی این است که یک اتصال شبکهای توسط فایروال ویندوز مجاز شناخته شده است.
از این لاگ میتوان برای شکار تهدیدات به روشهای زیر استفاده کرد:
1. شناسایی ارتباطات مشکوک به C2 (Command and Control)
دنبال ارتباطات غیرعادی با IPهای خارجی باشید، مخصوصاً اگر مقصد ناشناخته یا غیرمنتظره است.
بررسی کنید آیا فرآیندهای غیرعادی مانند powershell.exe، cmd.exe، wscript.exe، یا rundll32.exe اتصالات شبکهای برقرار میکنند.
ارتباطات رمزگذاریشده (SSL/TLS) روی پورتهای غیرمعمول را بررسی کنید.
2. کشف اجرای بدافزار
این Event ID 5156 را با Event ID 4688 (اجرای فرآیند جدید) ترکیب کنید تا ببینید آیا یک فرآیند مشکوک بلافاصله پس از اجرا اقدام به برقراری ارتباط شبکهای کرده است.
استفاده از Splunk، ELK، یا SIEM برای ایجاد کوئریهایی که ارتباطات ناشناخته را شناسایی کنند.
3. تشخیص حرکات جانبی (Lateral Movement)
اگر Event ID 5156 نشان دهد که یک سیستم داخلی به سیستم دیگری در شبکه داخلی متصل شده است، این میتواند نشانهای از پیشروی مهاجم در شبکه باشد.
بررسی کنید که آیا کاربر بهطور غیرمنتظرهای به پورتهای RDP (3389)، SMB (445)، یا WinRM (5985/5986) متصل شده است.
4. شناسایی استخراج داده (Data Exfiltration)
نظارت بر حجم دادههای منتقلشده در هر اتصال و تشخیص ارسال حجم بالایی از دادهها به مقصدهای خارجی.
اتصالات HTTP/HTTPS با User-Agent غیرمعمول که ممکن است نشاندهندهی استفاده از ابزارهای نفوذ مانند curl، wget یا Invoke-WebRequest باشد.
دیباگینگ (Debugging) چیست؟
اصولا دیباگینگ فرایند یافتن و رفع اشکالات (باگها) در نرمافزار یا سیستمهای کامپیوتری است. این کار معمولاً با استفاده از دیباگر (Debugger) انجام میشود که به برنامهنویس یا تحلیلگر اجازه میدهد کد را خط به خط اجرا کرده، متغیرها را بررسی کند و رفتار برنامه را تحلیل کند.
اما در تحلیل بدافزار از این متد برای شناسایی رفتار برنامه مخرب استفاده میشود. در این روش مرحله به مرحله برنامه اجرا میشود و نتیجه ملاحظه میگردد.
چطور هکرها دیباگینگ را دور میزنند؟
برنامههای مخرب (مانند بدافزارها) معمولاً مکانیزمهایی دارند که تلاش برای دیباگ کردن آنها را تشخیص داده و از آن جلوگیری میکنند.
روشهای رایج برای دور زدن دیباگینگ شامل موارد زیر است:
۱-شناسایی حضور دیباگر
بدافزارها با استفاده از APIهای سیستمی مانند IsDebuggerPresent در ویندوز یا خواندن رجیسترهای خاص (مثلاً DR0-DR7 در CPU) بررسی میکنند که آیا در حال اجرا در یک محیط دیباگ است.
اگر دیباگر شناسایی شود، برنامه ممکن است خود را متوقف کند یا رفتاری متفاوت نشان دهد.
۲-استفاده از ضد دیباگینگ مبتنی بر زمان
اجرای یک تابع Sleepبا مقدار زمانی مشخص و مقایسه زمان واقعی سپریشده، برای بررسی اینکه آیا دیباگر باعث کندی اجرا شده است.
استفاده از شمارندههای پردازنده مانند RDTSC برای تشخیص تغییر در سرعت اجرا.
۳-پنهان کردن کدهای اصلی (Code Obfuscation)
تکنیکهایی مانند Packing و Encryption استفاده میشود تا کدهای اصلی در زمان اجرا رمزگشایی شوند، و در حالت دیباگ غیرقابل دسترسی باشند.
۴-استفاده از تکنیکهای Anti-Attach
بستن دیباگر با استفاده از APIهایی مانند NtSetInformationThread(ThreadHideFromDebugger) که باعث میشود دیباگر نتواند پروسس را متصل کند.
۵-انجام Hooking API و تغییر رفتار دیباگر
برخی بدافزارها APIهای دیباگر را Hook کرده و اطلاعات غلط به دیباگر میدهند، مثلاً مقدار متغیرها را تغییر میدهند تا تحلیلگران را گمراه کنند.
۶-خراب کردن حافظه دیباگر
تغییر مقادیر در حافظهای که دیباگر برای خود استفاده میکند (مثلاً نوشتن روی بخشهایی از PEB در ویندوز)، که میتواند باعث کرش کردن دیباگر شود.
۷-اجرای کد در سطح کرنل
برخی بدافزارها در سطح کرنل اجرا میشوند (مثلاً درایورهای مخرب) که این باعث میشود بسیاری از دیباگرهای سطح کاربر نتوانند آنها را بررسی کنند.
۸-دیباگ کردن خود برنامه
بدافزار ممکن است یک نسخه از خود را اجرا کند و تلاش کند تا پروسس اصلی را دیباگ کند، که باعث میشود سیستم از اتصال هر دیباگر خارجی جلوگیری کند.
چطور این تکنیکها را دور بزنیم؟
استفاده از پچ کردن کد برای غیرفعال کردن توابع ضد دیباگ.
استفاده از ماشین مجازی یا Sandbox برای اجرای بدافزار در محیط کنترلشده.
استفاده از دیباگرهای مخصوص مانند x64dbg، OllyDbg، WinDbg همراه با افزونههای ضد-دیباگ.
تغییر مقدار PEB.BeingDebugged در حافظه برای دور زدن چکهای سادهی ضد دیباگ.
اسکنر داده های حساس در ریپو ها ( نمایشگر و اسکنر )
https://github.com/GONZOsint/trufflehog-explorer
🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
⭕️ شاید خطر مهم برای ما !!
یک فناوری مایکروسافت برای کمک به آنتی ویروس ؛ EDR و XDR
این پست را پیرو ابهام برخی دوستان در مورد پست قبلی ام در خصوص Bypass محصولات امنیتی میگذارم. فناوری PPL
✅️فناوری Protected Process Light (PPL)یک مکانیسم امنیتی در ویندوز است که با استفاده از آن، مایکروسافت سطح محافظتی ویژهای برای پردازشهای حساس، مانند آنتیویروسها و EDRها، فراهم میکند. این مکانیسم چندین مزیت مهم برای این ابزارهای امنیتی دارد:
۱. جلوگیری از حملات تزریق کد و دستکاری پردازش
بدافزارها معمولاً سعی میکنند با تزریق کد به پردازشهای امنیتی یا تغییر حافظه آنها، فعالیتشان را غیرفعال کنند.
مکانیسم PPL اجازه نمیدهد که پردازشهای غیرمجاز (حتی با سطح دسترسی بالا) به پردازشهای محافظتشده دسترسی داشته باشند، مگر اینکه خودشان هم سطح محافظت مشابهی داشته باشند.
۲. محافظت از سرویسهای آنتیویروس و EDR
بسیاری از آنتیویروسها و EDRها پردازشهای اصلی خود را در حالت PPL اجرا میکنند، به این معنی که حتی با دسترسی SYSTEM نیز امکان متوقف کردن یا دستکاری آنها وجود ندارد.
این ویژگی مانع از غیرفعالسازی خودکار توسط بدافزارها میشود.
۳. محافظت از درایورهای کرنل
برخی راهحلهای امنیتی علاوه بر پردازشهای کاربری، از درایورهای کرنل هم استفاده میکنند.
این PPL میتواند از درایورهای مرتبط با این ابزارها نیز محافظت کند، بهخصوص در برابر rootkitهایی که سعی در غیر فعالسازی درایورهای امنیتی دارند.
۴. افزایش سختی دور زدن مکانیزمهای امنیتی
بدافزارهایی مانند KillAV معمولاً سعی میکنند سرویسهای آنتیویروس را متوقف کنند. اما PPL باعث میشود حتی اگر بدافزار دسترسی مدیریتی (Admin) هم داشته باشد، نتواند پردازشهای آنتیویروس یا EDR را متوقف کند.
۵. ارتباط امن با سایر سرویسهای ویندوز
پردازشهایی که در حالت PPL اجرا میشوند، فقط میتوانند با سایر پردازشهای PPL یا پردازشهای سیستمی خاص ارتباط داشته باشند.
این موضوع امنیت ارتباطات آنتیویروس یا EDR با سرویسهایی مثل Windows Defender یا Credential Guard را افزایش میدهد.
🔴چالشهای PPL
برخی بدافزارهای پیشرفته (مثل ابزارهای کرنل-level) سعی میکنند این مکانیزم را دور بزنند.
آنتیویروسها برای اجرای کامل در حالت PPL نیاز به امضای خاصی از مایکروسافت دارند
🔵نتیجهگیری
مکانیسم PPL یک سد امنیتی مهم برای جلوگیری از غیرفعال شدن یا دستکاری ابزارهای امنیتی مثل آنتیویروسها و EDR و XDR ها است. با این حال، سازمانها باید این مکانیسم را در کنار سایر اقدامات امنیتی، مثل کنترل دسترسیها و بررسی تهدیدات در سطح کرنل، به کار ببرند تا اثربخشی بالایی داشته باشد.
✴️ خطر : با توجه به متن فوق ؛ درحال حاضر محصولات بومی در این زمینه ضعف دارند و میتوانند Bypass شوند، چون نمیتوانند مورد تایید مایکروسافت قرار گیرند پس در PPL نیستند لذا بازی شروع نشده ، یک بر صفر در مقابله با نفوذ و بدافزار عقب هستیم.
راه حلی نیز بعنوان راهکار جایگزین بصورت عملی توسط محصولات بومی ارائه نشده است .
💥این متن مخالفت با تولید بومی نیست و فقط دغدغه ای در حوزه امنیت سازمانها و امنیت ملی را مطرح میکند انشالله که حل شود.
لینک توضیح فناوری
https://learn.microsoft.com/en-us/windows/win32/services/protecting-anti-malware-services-
یه تحلیل
بخونین بعد بخوابین خوبه
فوری نیست ولی آموزنده است
https://www.fortinet.com/blog/threat-research/coyote-banking-trojan-a-stealthy-attack-via-lnk-files
نگاهی به امنیت نرم افزار از زاویه ای دیگر
مستندی جدید در سال 2025
مقاله ای از سازمانهایCISA, DARPA, OUSD R&E, and NSA
طرح آزمایشی اتصال مستقیم تلفن همراه به اینترنت ماهوارهای استارلینک، یک روز دیگر آغاز میشود
🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
🔴مهم برای SOC
پراسس هالویینگ با آخرین به روز رسانی ویندوز ۱۱ دیگر ممکن نیست !
اما لینک زیر چیز دیگر میگوید
پس به فکر کشف باشید که دیر نشود
https://hshrzd.wordpress.com/2025/01/27/process-hollowing-on-windows-11-24h2
🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
مقاله فوق: "مدیریت ریسک سایبری در عصر سرمایهداری ذینفعمحور" ،
نشان میدهد که رویکردهای سنتی ارزیابی ریسکهای سایبری ناکافی هستند و نیاز به یک چارچوب جامعتر وجود دارد. با استفاده از معیارهای اجتماعی و حکمرانی (SG)، سازمانها میتوانند هزینههای واقعی ناشی از نقض امنیت سایبری را بهتر درک کنند و استراتژیهای بهتری برای مدیریت این ریسکها توسعه دهند.
🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
⭕️ تبریک ویژه به علیرضا امیرحیدری محقق امنیت سایبری برجسته که در ماه های اخیر جز Top 10 محقق های امنیت مایکروسافت قرار گرفت.
رتبه سوم :
2024 Q4 Azure Leaderboard
رتبه هفتم :
2024 Q4 Security Researcher Leaderboard
تاحالا حدود 20 هزار دلار جایزه بابت گزارش های متعدد آسیب پذیری دریافت کرده.
+ تعدادی آسیب پذیری دیگه هم گزارش داده که منتظر تاییدیه نهایی برای پرداخت بانتی هستن:)
https://msrc.microsoft.com/blog/2025/01/congratulations-to-the-top-msrc-2024-q4-security-researchers/
🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
کشف دامپ با taskmanager
در حمله ای مشاهده شده که هکر با دسترسی ادمینی که داشته بجای استفاده از Mimikatz از taskmanager اومده و دامپ lsass.exe رو گرفته تا بتونه کردنشیال رو دربیاره .
چرا از این روش که استفاده از LOLBins - ابزارهای ویندوز-نام داره استفاده کرده ؟
تا ابزارهای حساس به Mimikatz که ابزاری هکری هست فعال نشن.
واسه گرفتن این رفتار من از سیسمون استفاده میکنم. به شرح کانفیگ فایل زیر .
شما هم اگر نظری دارید بفرمایید .
<EventFiltering>
<ProcessAccess onmatch="include">
<TargetImage condition="contains">lsass.exe</TargetImage>
<SourceImage condition="contains">taskmgr.exe</SourceImage>
<GrantedAccess condition="contains">0x1410</GrantedAccess> <!-- Specific LSASS memory access -->
</ProcessAccess>
<ProcessCreate onmatch="include">
<Image condition="contains">taskmgr.exe</Image>
<CommandLine condition="contains">lsass</CommandLine> <!-- Task Manager dump triggers -->
</ProcessCreate>
<FileCreate onmatch="include">
<TargetFilename condition="ends with">.dmp</TargetFilename>
<TargetFilename condition="contains">\Windows\Temp\</TargetFilename>
<TargetFilename condition="contains">\CrashDumps\</TargetFilename>
</FileCreate>
</EventFiltering>
تایپ دسترسی (0x1410) تلاش برای خواندن رو لاگ میکنه اگر شما اینو که فیلتر GrantedAccess است در کانفیگ سیسمون نداشته باشید دچار FP میشین.
حتما باید ایجاد پراسس پایش بشه
خروجی دامپ با پسوند .dmp
🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
یک تحلیل واقعی
برای مبتدیان
برای انجام یک تحلیل واقعی با استفاده از Ghidra، میتوانیم یک نمونه ساده از برنامههای CrackMe را بررسی کنیم. این برنامهها برای تمرین مهارتهای مهندسی معکوس طراحی شدهاند و محیطی امن برای یادگیری فراهم میکنند.
مرحله 1: دانلود یک نمونه CrackMe
دریافت فایل:
به وبسایت Crackmes.one مراجعه کنید.
یک CrackMe با سطح دشواری "آسان" را انتخاب و دانلود کنید.
مرحله 2: راهاندازی Ghidra
ایجاد پروژه جدید:
Ghidra را باز کنید و یک پروژه جدید ایجاد کنید.
نام پروژه را متناسب با نمونه انتخابی قرار دهید.
وارد کردن فایل اجرایی:
فایل CrackMe دانلودشده را به پروژه وارد کنید.
Ghidra بهطور خودکار نوع فایل را شناسایی میکند.
مرحله 3: تحلیل اولیه فایل
اجرای تحلیل خودکار:
پس از وارد کردن فایل، Ghidra پیشنهاد میدهد که تحلیل خودکار را انجام دهد؛ این فرآیند را تأیید کنید.
این تحلیل شامل شناسایی توابع، رشتهها و ساختارهای دادهای است.
مرحله 4: جستجوی رشتهها (Strings)
نمایش رشتهها:
از منوی Window > Defined Strings استفاده کنید تا تمامی رشتههای موجود در برنامه را مشاهده کنید.
به دنبال رشتههایی مانند "Password incorrect" یا "Access granted" باشید که ممکن است به فرآیند تأیید رمز عبور مرتبط باشند.
مرحله 5: تحلیل توابع مرتبط با رمز عبور
شناسایی توابع مهم:
در پنجره Symbol Tree، به بخش Functions بروید و توابعی که ممکن است با تأیید رمز عبور مرتبط باشند را شناسایی کنید.
توابعی با نامهایی مانند check_password یا validate میتوانند مورد توجه باشند.
دیکامپایل توابع:
روی تابع مورد نظر دوبار کلیک کنید تا کد اسمبلی آن نمایش داده شود.
در پنجره Decompile، کد شبهC نمایش داده میشود که درک آن سادهتر است.
مرحله 6: شناسایی رمز عبور
بررسی منطق تأیید:
در کد دیکامپایلشده، به دنبال مقایسههایی باشید که ورودی کاربر را با یک مقدار ثابت مقایسه میکنند.
اگر مقدار ثابت (رمز عبور) در کد مشخص باشد، میتوانید آن را استخراج کنید.
شناسایی الگوریتمهای مبهمسازی:
در صورتی که رمز عبور بهصورت مستقیم در کد نباشد، ممکن است از الگوریتمهای رمزنگاری یا مبهمسازی استفاده شده باشد که نیاز به تحلیل دقیقتر دارد.
مرحله 7: آزمایش رمز عبور
اجرای برنامه:
برنامه CrackMe را اجرا کنید و رمز عبور استخراجشده را وارد کنید.
در صورت صحیح بودن تحلیل، باید پیام موفقیت را مشاهده کنید.
🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
