1369
Cyber security underground community Community: @DarkBitCommunity
جالب اینکه همین ایده توسط یک محقق (خارجی) بهصورت پولی ارائه شده بود. 😅
Читать полностью…
📌 مقاله جدید منتشر شد
⚔️ The Art of DLL Hijacking
در این مقاله به بررسی عمیق مکانیزمهای DLL Hijacking در ویندوز پرداختهام؛ از مبانی نحوه بارگذاری DLLها و DLL Search Order Hijacking تا تکنیکهای پیشرفتهتر مانند:
◾️ DLL Search Order Hijacking
◾️ DLL Substitution (Replacement)
◾️ DLL Side-Loading
◾️ DLL Proxying
◾️ Phantom DLL Hijacking
در این مقاله بررسی میکنیم که Windows Loader چگونه DLLها را resolve و بارگذاری میکند، چگونه شرایط مناسب برای DLL Hijacking شناسایی میشوند، و چرا برخی برنامههای معتبر میتوانند به بخشی از زنجیره بارگذاری تبدیل شوند.
همچنین یک رویکرد عملی برای تحلیل و شناسایی Phantom DLLها ارائه شده است.
مطالعه مقاله:
https://darkbitx.github.io/posts/the-art-of-dll-hijacking/
✍️ نویسنده: دارکبیت | DarkBit
💬 Forum
📣 DarkBit
#CyberSecurity #WindowsInternals #Persistence #Maldev #RedTeam
🌿زادروز کوروش بزرگ خجسته باد
امروز، یادآور زادهشدن مردیست که نامش پس از هزاران سال، همچنان با خِرَد، دادگری، آزادگی و بزرگواری در پیوند است.
کوروش بزرگ تنها بخشی از تاریخ ایران نیست؛ یادآور فرهنگیست که آدمی، آزادی و داد را ارج مینهاد.
باشد که ما نیز میراث نیاکانمان را در گفتار و کردار پاس بداریم و برای فردای این کهندیار، چراغی روشن بمانیم.
و چه نیکو که پس از این همه سال، هنوز دلهایی برای ایران میتپد و نگاههایی به فردای این سرزمین دوخته شده؛
آسوده باد آن نام بلند، که هنوز فرزندان این خاک بیدارند.
زادروز کوروش بزرگ خجسته باد؛
پاینده ایران و جاودان فرهنگ ایرانی.
💬 Forum
📣 DarkBit
🎯 InjectionOps2 | قسمت سوم
🛠 Advanced Payload Encrypter
در این قسمت یک ابزار رمزگذاری طراحی و پیادهسازی میکنیم که امکان رمزگذاری دادهها با چند روش مختلف را فراهم میکند:
🔹 XOR Encryption
🔹 AES Encryption
🔹 ChaCha20 Encryption
این ابزار قابلیت تولید و خروجی گرفتن از Source Code مربوط به داده رمزنگاریشده را دارد تا بتوانید نحوه استفاده، رمزگشایی و عملکرد آن را در پروژههای خود بررسی کنید.
همچنین با استفاده از این تکنیک Defender پیشفرض مایکروسافت را bypass میکنم و در Cobalt Strike با استفاده از Beacon ، دسترسی میگیریم.
📡 برای مشاهده قسمتهای بعدی هر هفته شنبه همراه ما باشید.
💬 Forum
📣 DarkBit
🎯 InjectionOps2 | قسمت دوم
🔐 AES Encryption
در این قسمت با AES (Advanced Encryption Standard)، ساختار و نحوه عملکرد آن و همچنین پیادهسازی رمزنگاری و رمزگشایی در زبان C آشنا میشویم.
در ادامه، بررسی میکنیم چرا AES در بسیاری از نرمافزارها و بهخصوص در برخی بدافزارها و ابزارهای امنیتی برای محافظت از دادهها مورد استفاده قرار میگیرد.
📡 برای مشاهده قسمتهای بعدی هر هفته شنبه همراه ما باشید.
💬 Forum
📣 DarkBit
🎯 InjectionOps2 | قسمت اول
🔐 XOR Encryption
اولین قسمت از مسیر InjectionOps2 منتشر شد.
در این قسمت با مفهوم XOR، نحوه عملکرد آن و پیادهسازی رمزگذاری و رمزگشایی آن در C آشنا میشویم؛ این الگوریتم رمزنگاری ساده ای است ، اما به دلیل سادگی پیاده سازی و سریع بودن آن در بدافزارها استفاده قابل توجهی دارد.
📡 برای مشاهده قسمتهای بعدی هر هفته شنبه همراه ما باشید.
💬 Forum
📣 DarkBit
⏳ فقط ۶ روز باقی مانده!
فرصت ثبتنام در دورهی ZeroCAC رو به پایان است.
اگر میخواهید بصورت سناریومحور نحوه برنامهریزی حملات را یاد بگیرید، این آخرین فرصت شماست.
📩 پشتیبانی و ثبتنام:
@Lucyberx
💬 Forum
📣 DarkBit
چند نکته مهم درباره دوره
برای اینکه با دید کامل نسبت به ثبتنام تصمیم بگیرید، لازم است چند نکته را درباره نحوه برگزاری دوره بیان کنم.
🔄 آپدیت و تکمیل دوره
این دوره یک محتوای ثابت و رهاشده نخواهد بود. در طول زمان، متناسب با روند دوره و در صورت نیاز، محتوای تکمیلی و بهروزرسانیهای مرتبط به آن اضافه خواهد شد تا مطالب همواره کاربردی و کامل باقی بمانند.
💬 جلسات آنلاین پرسش و پاسخ
پس از انتشار هر فصل، پیش از انتشار فصل بعدی، یک جلسه آنلاین برگزار خواهد شد. در این جلسه:
تمرینهای فصل بررسی میشوند.
اشکالات و سوالات دانشجویان پاسخ داده میشود.
ابهامات احتمالی برطرف خواهد شد.
نکات تکمیلی و تجربیات عملی مرتبط نیز در صورت نیاز مطرح میشود.
هدف از این جلسات، صرفاً پاسخ به سؤال نیست؛ بلکه اطمینان از یادگیری صحیح مطالب و جلوگیری از باقی ماندن هرگونه ابهام است.
🎥 قبل از ثبتنام
برای اینکه با ساختار، سرفصلها، شیوه تدریس و سطح دوره بهطور کامل آشنا شوید، پیشنهاد میکنم پیش از خرید، ویدیوی معرفی دوره را بهصورت کامل مشاهده کنید تا با آگاهی کامل تصمیمگیری کنید.
🎯 InjectionOps2 | قسمت دوازدهم
🦠 IAT Hiding | API Hashing
در این قسمت با مفهوم API Hashing و نقش آن در پیادهسازی dynamic API resolution آشنا میشویم. ابتدا مفهوم String Hashing و دلیل استفاده از آن را بررسی کرده، سپس یک الگوریتم hashing سفارشی پیادهسازی میکنیم و آن را در resolverهای خود به کار میبریم:
🔹 آشنایی با String Hashing و دلیل استفاده از آن در API resolution
🔹 پیادهسازی یک Custom Hashing Algorithm در زبان C
🔹 تغییر Custom GetProcAddress برای resolve کردن APIها بر اساس hash
🔹 تغییر Custom GetModuleHandle برای شناسایی Moduleها بر اساس hash
🔹 ترکیب API Hashing با IAT Hiding و بررسی تأثیر آن بر imports و تحلیل استاتیک
در ادامه، توابعی میسازیم که از hash برای پیدا کردن Moduleها و APIهای موردنیاز استفاده میکند و نحوهی عملکرد آن را در عمل بررسی خواهیم کرد.
📡 برای مشاهده قسمتهای بعدی، هر هفته شنبه همراه ما باشید.
💬 Forum
📣 DarkBit
🎯 InjectionOps2 | قسمت یازدهم
🦠 IAT Hiding | Custom GetModuleHandle
در این قسمت با مفهوم IAT Hiding و نحوهی پیادهسازی GetModuleHandle در زبان C برای پیدا کردن ماژولهای بارگذاریشده در Windows آشنا میشویم:
🔹 بررسی نحوهی شناسایی ماژولهای Loadشده در یک Process
🔹 آشنایی با ساختارهای داخلی مربوط به Moduleها در Windows
🔹 پیادهسازی یک Custom GetModuleHandle بدون استفادهی مستقیم از API اصلی
🔹 تحلیل تأثیر این روش بر PE structure، imports و visibility در تحلیل استاتیک
📡 برای مشاهده قسمتهای بعدی، هر هفته شنبه همراه ما باشید.
💬 Forum
📣 DarkBit
🎯 InjectionOps2 | قسمت دهم
🦠 IAT Hiding | Custom GetProcAddress
در این قسمت با مفهوم IAT Hiding و نحوهی پیادهسازی GetProcAddress در زبان C برای resolve کردن APIهای موردنیاز در Windows آشنا میشویم:
🔹 آشنایی با Import Address Table (IAT) و نقش آن در اجرای APIهای Win32
🔹 آشنایی با ساختار PE و نحوهی پیدا کردن DLLها و exportهای آنها
🔹 پیادهسازی یک Custom GetProcAddress برای پیدا کردن آدرس توابع بدون استفادهی مستقیم از API اصلی
🔹 تحلیل تأثیر این روش بر PE structure، imports و visibility در تحلیل استاتیک
📡 برای مشاهده قسمتهای بعدی، هر هفته شنبه همراه ما باشید.
💬 Forum
📣 DarkBit
🎯 InjectionOps2 | قسمت نهم
📦 PEParser | PE Structure & RVA
در این قسمت با ابزار PEParser آشنا میشویم و ساختار داخلی فایلهای PE (Portable Executable) در Windows را بررسی میکنیم:
🔹 بررسی ساختار PE Header و بخشهای مختلف فایل
🔹 آشنایی با RVA (Relative Virtual Address) و کاربرد آن در پیدا کردن دادهها در Memory
🔹 بررسی نحوه تبدیل RVA → File Offset برای دسترسی به دادهها در فایل
🔹 آشنایی با ارتباط بین File Layout و Memory Layout
🔹 استفاده از ساختارهای PE برای Parse و استخراج اطلاعات از فایل
در ادامه، نحوه کار با ساختار PE، پیدا کردن Data Directoryها و تبدیل Addressها بین File و Memory را با استفاده از PEParser بهصورت عملی و مرحلهبهمرحله بررسی میکنیم.
📡 برای مشاهده قسمتهای بعدی، هر هفته شنبه همراه ما باشید.
💬 Forum
📣 DarkBit
🎯 InjectionOps2 | قسمت هفتم
⚙️ CommandLine & PPID Spoofing
در این قسمت به بررسی Process Creation میپردازیم و نحوه شکلگیری و تحلیل اطلاعات مربوط به اجرای Processها را بررسی میکنیم:
🔹 بررسی Command Line و اطلاعات اجرای Process
🔹 مفهوم Parent PID (PPID) و ارتباط بین Processها
🔹 آشنایی با PPID Spoofing
🔹 آشنایی با CommandLine Spoofing
در ادامه برای درک بهتر و کامل تر این تکنیک ، یا استفاده از WinDbg نحوه عملکرد این تکنیک را بصورت کامل بررسی میکنیم.
📡 برای مشاهده قسمتهای بعدی، هر هفته شنبه همراه ما باشید.
💬 Forum
📣 DarkBit
🖼️ PNG Stager
یک پروژه تحقیقاتی برای بررسی ساختار PNG، ایجاد Chunkهای سفارشی و ذخیرهسازی shellcode بدون تغییر محتوای بصری تصویر.
با استفاده از این ابزار میتونید shellcode خود را در یک تصویر ذخیره کنید و با استفاده از Loader پروژه ، آن را استخراج و اجرا کنید.
Source:
https://github.com/DarkBitx/PNG-Stager
💬 Forum
📣 DarkBit
🎯 InjectionOps2 | قسمت ششم
⚙️ Control Payload Execution
در این قسمت روی کنترل نحوه اجرای Payload تمرکز میکنیم تا از اجرای مجدد آن در یک سیستم جلوگیری کرده و رفتار اجرای آن را کنترل کنیم:
🔹 جلوگیری از اجرای مجدد Payload
🔹 شناسایی اجرای قبلی Payload در سیستم
🔹 تغییر مسیر اجرای برنامه برای حفظ رفتار عادی
در ادامه بررسی میکنیم که چگونه میتوان با کنترل صحیح Execution Flow، از اجرای تکراری Payload جلوگیری کرد و در شرایط مشخص، رفتار عادی برنامه را حفظ کرد.
📡 برای مشاهده قسمتهای بعدی هر هفته شنبه همراه ما باشید.
💬 Forum
📣 DarkBit
📌 پست موقت:
یه زمانی حمایت و دلگرمی خیلی خوبی برای ادامه این مسیر داشتیم؛ دورههای خوب و رایگانی که با استقبال گرم شما عزیزان همراه میشد و همین بازخوردها، انرژی و انگیزهی زیادی برای ادامهی کار بهمون میداد.
امروز شاید خیلی چیزها مثل قبل نباشه، اما یک چیز هنوز سر جاشه: عهدی که از روز اول برای آموزش و انتقال دانش به جامعهی فارسیزبان داشتیم.
ما هنوز هم سر همون حرفیم؛
یاد میگیریم، یاد میدیم، تجربههامون رو به اشتراک میذاریم و جلو میریم...
ارادتمند شما، دارکبیت🌺
🎯 InjectionOps2 | قسمت چهارم
⚙️ Process & Thread Enumeration
در این قسمت به بررسی و پیادهسازی تکنیکهای Enumeration در ویندوز میپردازیم و با ساختار Processها و Threadهای در حال اجرا آشنا میشویم:
🔹 شناسایی Processهای در حال اجرا
🔹 شناسایی Threadهای موجود در Processها
🔹 دریافت اطلاعات و مشخصات Process و Thread
📡 برای مشاهده قسمتهای بعدی هر هفته شنبه همراه ما باشید.
💬 Forum
📣 DarkBit
🚀 InjectionOps 2
بعد از استقبال از نسخه اول InjectionOps، حالا نسخه دوم با مباحث جدیدتر و عمیقتر منتشر خواهد شد.
خبر خوب این است که:
📌 این دوره بهصورت رایگان در اختیار همه قرار خواهد گرفت.
هدف ما این است که دانش و تخصص برای همه قابل دسترس باشد.
ما بخشهای ویژه، صرفاً برای افراد زیر رایگان است:
⭐️ دانشجویان ZeroCAC
⭐️ اعضای ویژه
ما معتقدیم آموزش باید برای همه قابل دسترس باشد؛ اما حمایت شما باعث میشود بتوانیم محتوای عمیقتر و بهتری تولید کنیم.
💬 Forum
📣 DarkBit
🎥 بخشی از دوره ZERO CAC | فصل Persistence
در این قسمت از دوره، یکی از تکنیکهای پرکاربرد را بهصورت عمیق و عملی بررسی میکنیم:
🔹 DLL Sideloading
🔹 DLL Proxy
در این آموزش، ابتدا سازوکار داخلی بارگذاری DLLها در ویندوز را بررسی میکنیم و سپس یاد میگیرید چگونه یک فایل Sign شده میتواند بهدلیل نحوه بارگذاری DLLها، کد شما را از طریق یک DLL کنترلشده اجرا کند. همچنین با مفهوم DLL Proxying و نحوه ساخت Proxy DLL برای اجرای کد در کنار عملکرد طبیعی برنامه آشنا خواهید شد.
این مبحث تنها به معرفی تکنیکها محدود نیست و با رویکردی عملی، نحوه پیادهسازی و درک عمیق آنها را خواهید آموخت.
📩 پشتیبانی و ثبتنام:
@Lucyberx
💬 Forum
📣 DarkBit
بخشی از دوره ZERO CAC فصل Initial Access
پشتیبانی و ثبتنام:
@Lucyberx 📩
💬 Forum
📣 DarkBit