roozbeh_learning | Unsorted

Telegram-канал roozbeh_learning - آکادمی آموزش روزبه 📚

3933

🍎آموزش و ترویج علمی فناوری اطلاعات ، امنیت و مدیریت پروژه های مرتبط 🍁 و کمی هم اخلاق و انسانیت Training of Information Technology, Cyber Security, Project Management, Ethics and Humanitarian ارتباط با مدیر کانال: @roozbehadm

Subscribe to a channel

آکادمی آموزش روزبه 📚

دوره مبانی امنیت AI


https://learn.microsoft.com/api/achievements/share/en-us/MahmoudSaad-9459/JUPSHM8T?sharingId=4C0CE74D1D73DAB8

Читать полностью…

آکادمی آموزش روزبه 📚

بررسی یکی از آرتیفکت های DFIR

میتوانید با من ۳۰ ساعت DFIR رو همگام باشید در کلاس سنز ۶۰۸

واتس اپ و بله 09902857290

Читать полностью…

آکادمی آموزش روزبه 📚

روش‌های سنتی جمع‌آوری اطلاعات از Active Directory، مانند استفاده از پروتکل LDAP, بسیار پُر سر و صدا هستند و به راحتی توسط ابزارهای امنیتی مدرن مانند EDR (Endpoint Detection and Response) و SIEM (Security Information and Event Management) شناسایی می‌شوند.

راه حل پیشنهادی ، استفاده از یک سرویس داخلی و کمتر شناخته‌شده ویندوز به نام Active Directory Web Services (ADWS) است. از آنجایی که ADWS از طریق پروتکل‌های وب استاندارد (HTTP/HTTPS) کار می‌کند، ترافیک آن شبیه به ترافیک عادی وب به نظر می‌رسد و شناسایی آن برای تیم‌های امنیتی بسیار دشوارتر است. ابزاری به نام Soapy را برای تسهیل میتوانید در وب ببینید


#آکادمی_روزبه
مرکز تخصصی CISSP

Читать полностью…

آکادمی آموزش روزبه 📚

درگیری امروز من در SOC

کلید رجیستری
HKLM\SYSTEM\CurrentControlSet\Services\SgrmBroker\Parameters\ServiceDll


این کلید مسیر DLL سرویس امنیتی SgrmBroker (System Guard Runtime Monitor Broker) را تعیین می‌کند. این سرویس بخشی حیاتی از Windows Defender System Guard است و در Context SYSTEM اجرا می‌شود تا تمامیت کرنل و زنجیره بوت را بررسی کند. مقدار پیش‌فرض ServiceDll باید به %SystemRoot%\System32\sgrm.dll اشاره کند.

دستکاری این مسیر به مهاجم اجازه می‌دهد DLL مخرب خود را با دسترسی SYSTEM لود کرده و Privilege Escalation، Persistence و حتی EDR Bypass انجام دهد. به دلیل مشروعیت سرویس، فعالیت مخرب می‌تواند پنهان بماند.

روش رایج حمله شامل تغییر مستقیم مقدار رجیستری با پاورشل (Set-ItemProperty) یا جایگزینی فایل اصلی DLL است. این نقطه حساس به‌سختی مانیتور می‌شود و هدفی جذاب است، بنابراین بررسی و محافظت آن برای تیم‌های SOC و Blue Team حیاتی است.

توجه کنید که اگر EDR خودتون رو خوب تنظیم کنید در حفاظت از این مقوله نقش مهمی بازی میکند.


#یاد_بدهیم
با آموزش رقیب نمی‌تراشیم بلکه بیشتر یادمیگیر یم

Читать полностью…

آکادمی آموزش روزبه 📚

تلاشی برای دور زدن Secure Boot و ELAM در ویندوز

گروه‌های APT مانند Lazarus (کره شمالی) و Scattered Spider به طور گسترده از تکنیک BYOVD برای غیرفعال کردن ابزارهای امنیتی پیشرفته و استقرار بدافزارهای خود استفاده می‌کنند.


۱- پیدا کردن یک درایور آسیب‌پذیر: مهاجم یک درایور قانونی و دارای امضای دیجیتال معتبر (مثلاً از مایکروسافت) را پیدا می‌کند که حاوی یک آسیب‌پذیری شناخته‌شده است (مثلاً یک درایور قدیمی از یک کارت گرافیک یا نرم‌افزار آنتی‌چیت بازی).
۲-نصب درایور قانونی: مهاجم که قبلاً دسترسی ادمین را در سیستم به دست آورده، این درایور قانونی اما آسیب‌پذیر را روی سیستم قربانی نصب می‌کند.
۳-تأیید توسط ELAM: از آنجایی که این درایور دارای امضای دیجیتال معتبر است، Secure Boot و درایور ELAM آن را به عنوان یک درایور قابل اعتماد شناسایی کرده و اجازه بارگذاری آن را می‌دهند.
۴-بهره‌برداری از آسیب‌پذیری: پس از اینکه درایور معتبر در حافظه (سطح کرنل) بارگذاری شد، مهاجم از آسیب‌پذیری موجود در آن استفاده می‌کند تا کد مخرب خود را در سطح کرنل اجرا کند.
۵-غیرفعال کردن امنیت از درون: از آنجایی که کد مهاجم اکنون در سطح کرنل در حال اجراست، می‌تواند به راحتی درایور ELAM یا سایر نرم‌افزارهای امنیتی (EDR، آنتی‌ویروس) را از درون غیرفعال کند.

تبصره : باید گفت ELAM همیشه درگیر نیست، بیشتر نقش بررسی اولیه بوت را دارد


#خوب_بخوانیم

Читать полностью…

آکادمی آموزش روزبه 📚

مجوز اخلاقی (Moral Licensing)

بارها هم در جمع دوستان هم در بحث کلان کشور و یا همین لینکدین دیده میشه افرادی از فساد گلایه میکنند و خود را فردی اخلاقی می‌دانند و خیلی ها رو دارای فساد می‌پندارند. اما در عمل دیده میشه در گوشه و کنار بی اخلاقی ها و فسادی رو در کارنامه دارند یا مشغول هستند . اومدم در موردش تحقیق کردم در نهایت به بحث "مجوز اخلاقی" رسیدم . منبع:
Merritt, Anna C., Daniel A. Effron, and Benoît Monin.
“Moral self-licensing: When being good frees us to be bad.”
Social and Personality Psychology Compass

مجوز اخلاقی پدیده‌ای روانشناختی است که در آن، انجام یک کار اخلاقی یا حتی ابراز یک موضع مثبت، باعث شکل‌گیری «اعتبار اخلاقی» در ذهن فرد می‌شود. این اعتبار ناخودآگاه، مقاومت او را در برابر رفتارهای بی‌اخلاقانه بعدی کاهش می‌دهد؛ زیرا فرد چنین استدلال می‌کند: «من آدم درستکاری هستم، پس این خطای کوچک به حساب نمی‌آید.»

فرآیند معمول آن چنین است: فرد ابتدا با گفتار یا رفتار، خود را به ارزش‌های اخلاقی متصل می‌کند. سپس در مواجهه با موقعیتی وسوسه‌برانگیز، احساس می‌کند که «سابقه مثبت» به او اجازه می‌دهد کمی از اصول فاصله بگیرد. همین چرخه، در بلندمدت می‌تواند باعث فاصله گرفتن از معیارهای اخلاقی واقعی شود.

تحقیقات نشان می‌دهد که حتی صرفاً صحبت کردن درباره مبارزه با فساد یا تاکید بر ارزش‌ها، بدون عمل واقعی، می‌تواند مجوز اخلاقی ایجاد کرده و زمینه لغزش‌های بعدی را فراهم کند.


پس هرکسی که صحبت از مبارزه با بی اخلاقی و فساد میکند و دائم همه جا را غرق در فساد نشان می‌دهد الزاما خودش درستکار نمیتواند باشد و شاید به لغزش هایی مشغول باشد.

خداوند در قرآن می‌فرماید:

يَا أَيُّهَا الَّذِينَ آمَنُوا لِمَ تَقُولُونَ مَا لَا تَفْعَلُونَ ۝ كَبُرَ مَقْتًا عِندَ اللَّهِ أَنْ تَقُولُوا مَا لَا تَفْعَلُونَ

(سوره الصف، آیات ۲–۳)

ترجمه:

«ای کسانی که ایمان آورده‌اید، چرا چیزی می‌گویید که انجامش نمی‌دهید؟ نزد خدا بسیار ناپسند است که چیزی را بگویید و خود عمل نکنید.»

Читать полностью…

آکادمی آموزش روزبه 📚

🔔جدول آخرین مهلت ثبت نام
واتس اپ و بله 09902857290

Www.haumoun.com
با اسپانسری شرکت هامون

Читать полностью…

آکادمی آموزش روزبه 📚

عشق میهن و بازخورد عالی شما عزیزان بر من حجت را تمام کرده تا از تجربیات و سوادم بنگارم ❤️
متشکرم از همتون

Читать полностью…

آکادمی آموزش روزبه 📚

امنیت در شبکه‌های موبایل


کشف خروج پنهان داده در شبکه‌های LTE از طریق تحلیل رفتاری پروتکل GTP با استفاده از Zeek

روزبه نوروزی


قسمت اول

چکیده
با افزایش وابستگی زیرساخت‌های حیاتی به شبکه‌های موبایل نسل چهارم (LTE) و پنجم (5G)، امنیت هسته این شبکه‌ها (Core Network) به یک اولویت استراتژیک تبدیل شده است. برخلاف تصور رایج که تمرکز امنیتی عمدتاً بر روی مرزهای شبکه معطوف است، ترافیک داخلی بین نودهای هسته یک نقطه کور (Blind Spot) بالقوه برای حملات پیشرفته و پنهانکار محسوب می‌شود. این مقاله یک سناریوی حمله واقع‌گرایانه ( تجربه شده ) را تشریح می‌کند که در آن، مهاجم با سوءاستفاده از پروتکل حیاتی GPRS Tunneling Protocol (GTP)، اقدام به خروج پنهان داده‌های حساس از شبکه می‌کند. در این روش، داده‌های سرقتی در Payload بسته‌های GTP-U کپسوله شده و به دلیل ظاهر کاملاً معتبر، از دید ابزارهای امنیتی سنتی مبتنی بر امضا (Signature-based) پنهان می‌مانند. در ادامه، یک راهکار عملی و کارآمد برای کشف این نوع حملات Zero-Day با استفاده از چارچوب تحلیل ترافیک شبکه Zeek ارائه می‌شود. این راهکار بر پایه تحلیل رفتاری (Behavioral Analysis) و پروفایل‌سازی ترافیک نرمال شبکه (Baselining) استوار است و با شناسایی انحرافات آماری در ویژگی‌هایی مانند اندازه Payload، توزیع بسته‌ها و آنتروپی، حملات را با دقت بالایی شناسایی می‌کند.


۱. مقدمه
شبکه‌های LTE با معماری هسته تکامل‌یافته (Evolved Packet Core - EPC) ستون فقرات ارتباطات دیجیتال مدرن را تشکیل می‌دهند. این معماری پیچیده، وظیفه مدیریت میلیاردها اتصال کاربر و انتقال پتابایت‌ها داده را بر عهده دارد. امنیت در این اکوسیستم به طور سنتی بر حفاظت از رابط‌های رادیویی (Radio Access Network)، احراز هویت مشترکین و محافظت از مرزهای شبکه در برابر تهدیدات خارجی متمرکز بوده است.
با این حال، یک فرض بنیادین در معماری امنیتی بسیاری از اپراتورها وجود دارد: ترافیک داخلی بین نودهای هسته شبکه (مانند MME، SGW و PGW) مورد اعتماد است. این فرض، که عمدتاً برای حفظ عملکرد و کارایی بالای شبکه اتخاذ شده، منجر به کاهش بازرسی‌های عمیق امنیتی (Deep Packet Inspection - DPI) در این بخش از شبکه می‌شود. این “نقطه کور امنیتی” فرصتی ایده‌آل برای مهاجمان پیشرفته‌ای فراهم می‌کند که با شناخت عمیق از پروتکل‌های شبکه موبایل، قادر به اجرای حملات پنهانکار هستند.
پروتکل GPRS Tunneling Protocol (GTP) شاهرگ حیاتی در این معماری است. تمام ترافیک دیتای کاربران، از وب‌گردی ساده تا استریم ویدیو، درون تونل‌های GTP-U کپسوله شده و منتقل می‌شود. این مقاله نشان می‌دهد که چگونه همین پروتکل حیاتی می‌تواند به عنوان یک کانال پنهان برای خروج داده‌های حساس مورد سوءاستفاده قرار گیرد و چگونه می‌توان با تغییر پارادایم از امنیت مبتنی بر امضا به تحلیل رفتاری، این تهدیدات را شناسایی و مهار کرد.

۲. تشریح سناریوی حمله: خروج داده از طریق تونل GTP
این سناریو یک حمله چندمرحله‌ای را توصیف می‌کند که هدف آن سرقت داده از منابع داخلی اپراتور و خروج آن از طریق یک کانال به ظاهر قانونی است.
گام‌های حمله:
نفوذ اولیه و دسترسی به شبکه داخلی: مهاجم در گام اول باید به نحوی به شبکه داخلی اپراتور دسترسی پیدا کند. این امر می‌تواند از طریق یک سرور آسیب‌پذیر، مهندسی اجتماعی کارکنان، یا یک تهدید داخلی (Insider Threat) صورت پذیرد.
پیکربندی نقطه دسترسی سرکش (Rogue APN): مهاجم یک نام نقطه دسترسی (Access Point Name - APN) جعلی را در سیستم تعریف می‌کند. این APN به گونه‌ای پیکربندی می‌شود که ترافیک هدایت‌شده به آن، به یک سرور تحت کنترل مهاجم در اینترنت ارسال شود.
جمع‌آوری و آماده‌سازی داده‌ها: داده‌های حساس (مانند پایگاه داده مشتریان، اطلاعات مالی، یا کلیدهای رمزنگاری) از منابع داخلی جمع‌آوری، فشرده و احتمالاً رمزگذاری می‌شوند تا حجم و قابلیت شناسایی آن‌ها کاهش یابد.
جاسازی داده در Payload بسته‌های GTP-U: مهاجم داده‌های آماده‌شده را به قطعات کوچک‌تر تقسیم کرده و هر قطعه را در قسمت Payload یک بسته GTP-U قرار می‌دهد. هدرهای این بسته‌ها، شامل شناسه تونل (Tunnel Endpoint Identifier - TEID)، با مقادیر معتبر و منطقی پر می‌شوند تا بسته کاملاً قانونی به نظر برسد.
تزریق بسته‌ها به جریان ترافیک: بسته‌های GTP-U دستکاری‌شده، در مسیر ارتباطی بین گیت‌وی سرویس‌دهنده (SGW) و گیت‌وی بسته داده (PGW) تزریق می‌شوند. از آنجایی که این ترافیک از پورت استاندارد UDP/2152 استفاده کرده و ساختار هدر آن صحیح است، ابزارهای نظارتی سنتی آن را به عنوان ترافیک عادی کاربر تلقی می‌کنند.


پایان قسمت اول

#آکادمی_روزبه
مرکز تخصصی CISSP

Читать полностью…

آکادمی آموزش روزبه 📚

این ساده ترین کاری هست که میتونم برای جوونای این مملکت انجام بدم

امیدوارم بتونید استفاده کنید
واتس اپ و بله 09902857290

با وجود وقت کم ؛ اینو واسه دل خودم و واسه هموطنام برگزار میکنم تا بتونن بهترین رو هرجایی از ایران داشته باشند

Читать полностью…

آکادمی آموزش روزبه 📚

اینو قبلا گذاشته بودم
ولی چون دیروز ازش اثری دیدم گفتم لینکش رو بگذارم

لطفا دقت کنید

https://specterops.io/blog/2025/08/14/juicing-ntds-dit-files-last-drop-dsinternals-powershell-active-directory-offline-attacks/

Читать полностью…

آکادمی آموزش روزبه 📚

توصیه میکنم دوستان در SOC شرکت کنند 👇👇

وبینار هوش مصنوعی و آینده SOC: معرفی نرم‌افزار ThinkingSOC


https://eseminar.tv/wb162923

Читать полностью…

آکادمی آموزش روزبه 📚

مهم


بای پس Elastic EDR با Zero day


هم اکنون EDR های خود را دریابید


درایور elastic-endpoint-driver.sys که توسط «Microsoft Windows Hardware Compatibility Publisher» امضا شده، بخشی حیاتی از محصول Elastic EDR/Elastic Agent است. این امضا باعث می‌شود ویندوز و بسیاری از راهکارهای امنیتی به آن اعتماد کنند و آن را بدون بررسی عمیق بارگذاری کنند. نقصی که کشف شده، از نوع NULL Pointer Dereference (CWE‑476) است؛ یعنی ورودی‌های کنترل‌شده توسط کاربر بدون اعتبارسنجی مناسب وارد فانکشن‌های کرنل می‌شوند و می‌توانند باعث اجرای کد یا کرش سیستم شوند.

چنین درایورهای امضاشده ولی آسیب‌پذیر پیش‌تر هم مورد سوءاستفاده قرار گرفته‌اند، تکنیکی که به آن Bring Your Own Vulnerable Driver (BYOVD) می‌گویند. ابزارها و گروه‌هایی که از این روش استفاده کرده یا قابلیت آن را دارند، شامل:

EDRSandBlast، GodFault و AuKill برای غیرفعال کردن آنتی‌ویروس و EDR.
باج افرارهایی مثل BlackByte، BlackCat/ALPHV و Slingshot APT که قبل از رمزگذاری، محصولات امنیتی را با سوءاستفاده از درایورهای آسیب‌پذیر می‌کشند.
ابزار عمومی مثل KernelForge، KDU، و CheekyBlinder که برای بارگذاری و اکسپلویت درایور استفاده می‌شوند.

پروداکت‌هایی که ممکن است در معرض خطر باشند:

تمام نسخه‌های Elastic Defend / Elastic Agent که از این درایور نسخه 8.17.6 استفاده کنند.
سایر محصولات امنیتی یا نرم‌افزارهای سازمانی که این درایور را باندل کرده باشند (مثلاً در نسخه‌های خاص باندل‌شده SIEM/EDR).
هر محیط ویندوزی که اجازه بارگذاری این درایور امضاشده را بدهد، حتی اگر Elastic نصب نباشد ولی مسیر بارگذاری را مهاجم کنترل کند

#آکادمی_روزبه
مرکز تخصصی CISSP

https://cybersecuritynews-com.cdn.ampproject.org/c/s/cybersecuritynews.com/elastic-edr-0-day-vulnerability/amp/

Читать полностью…

آکادمی آموزش روزبه 📚

مقاله صبحانه

روشهای دامپ LSASS


#آکادمی_روزبه


https://github.com/yo-yo-yo-jbo/dumping_lsass

Читать полностью…

آکادمی آموزش روزبه 📚

یک بررسی تخصصی

نگاه به سرفصل و انجام آزمایش و نمونه تدریس

🍀وبیناری با خصوصیات ویژه

ثبت نام رایگان
https://eseminar.tv/wb162786

Читать полностью…

آکادمی آموزش روزبه 📚

چرا چک‌لیست "ذهنیت امنیتی" در مصاحبه استخدامی در حوزه امنیت سایبری ضروری است؟ Security mindset

در حوزه امنیت سایبری، صرف داشتن دانش فنی برای موفقیت کافی نیست؛ فرد باید ذهنیتی فعال، دقیق و مبتنی بر پیش‌بینی مسیرهای حمله داشته باشد. بسیاری از رخدادهای امنیتی نه به دلیل ضعف سخت‌افزاری، بلکه به خاطر سهل‌انگاری یا نادیده‌گرفتن نشانه‌های کوچک رخ می‌دهند.

چک‌لیست ارزیابی ذهنیت امنیتی در مصاحبه، این اطمینان را می‌دهد که داوطلب علاوه بر مهارت، توانایی شناسایی سناریوهای غیرمعمول و بررسی جزئیات حیاتی را دارد. با استفاده از چنین ابزار استانداردی، می‌توان شاخص‌هایی مانند دقت در تحلیل لاگ‌ها، قدرت تصور حمله، و واکنش به پرسش‌های سناریومحور را سنجید.
نتیجه این ارزیابی، استخدام افرادی است که نه‌تنها ابزار را می‌شناسند، بلکه تهدیدات را پیش از وقوع شناسایی و کنترل می‌کنند.


چند مثال از سوالات مصاحبه:

۱، توجه به جزئیات (Attention to Detail)

تشخیص ناهماهنگی ظریف در آدرس IP یا آدرس URL.
مشاهده تفاوت جزئی در زمان‌بندی لاگ‌ها و توضیح احتمال منبع آن.
کشف تغییر کوچک در رکوردهای DNS یا تنظیمات فایروال.

۲. تفکر بدخواهانه محور (Adversarial Thinking)

تصور مسیر حرکت یک مهاجم پس از نفوذ اولیه.
تشخیص نشانه‌های اولیه Command & Control در ترافیک.
پیش‌بینی مراحل بعدی حمله بر اساس رفتار فعلی سیستم.

۳. تحلیل نشانه‌های غیرمستقیم (Indirect Evidence)

شناسایی ارتباط مشکوک بدون لاگ واضح از ابزار اصلی.
بررسی الگوهای غیرعادی مصرف CPU و RAM به‌عنوان شاخص نفوذ.

۴. مهارت پرسش‌گری و صحت‌سنجی (Critical Questioning)

پرسیدن «چه اگر»های امنیتی پیش از ارائه پاسخ نهایی.
طراحی چند فرضیه همزمان برای یک رویداد مشکوک.

۵. بدبینی سازنده (Healthy Paranoia)

فرض تقلب پیش‌فرض: وقتی کاربر یا سرویس رفتار «خیلی بی‌نقص» دارد، احتمال سناریوی ساختگی یا تست مهاجم داخلی را در نظر بگیرد.
اعتماد صفر (Zero Trust): حتی به منابع داخلی فقط در صورت احراز دقیق اعتماد کند.
تفسیر دوباره علائم ظاهراً بی‌ضرر: شناسایی اینکه یک فایل «readme.txt» می‌تواند بخشی از مکانیزم Command & Control باشد.
شک به الگوهای بیش‌ازحد نرمال: زمانی که همه سیستم‌ها برای مدت طولانی بدون گزارش خطا کار می‌کنند، احتمال پاک‌سازی لاگ‌ها را بررسی کند.



#آکادمی_روزبه
مرکز تخصصی CISSP

Читать полностью…

آکادمی آموزش روزبه 📚

مقوله Risk Appetite یا «اشتهای ریسک» میزان ریسکی است که یک سازمان حاضر به پذیرش آن پیش از اقدام به کنترل یا کاهش است. این مفهوم نشان می‌دهد که کجا می‌توان منابع را صرف کنترل کرد و کجا پذیرش ریسک به‌صرفه‌تر است.
در پیاده‌سازی ISO/IEC 27001، تعیین Risk Appetite نقش کلیدی در فاز Risk Assessment دارد؛ چون چارچوب تصمیم‌گیری برای انتخاب کنترل‌ها را مشخص می‌کند. اگر اشتهای ریسک پایین باشد، سازمان کنترل‌های بیشتری اعمال می‌کند و انطباق سخت‌گیرانه‌تری خواهد داشت. اگر بالا باشد، برخی ریسک‌ها پذیرفته می‌شوند و مستندسازی آن به عنوان بخشی از Risk Treatment Plan الزامی است.
این شفافیت از دوباره‌کاری و هدررفت منابع جلوگیری می‌کند.



#آکادمی_روزبه
مرکز تخصصی CISSP

Читать полностью…

آکادمی آموزش روزبه 📚

حکمرانی امنیت در هر حالت

در حوزه حکمرانی امنیت، این آسیب‌پذیری در لینک زیر نشان می‌دهد که باید اصل کمترین اختیار در تمام ابزارهای هوش مصنوعی توسعه‌دهنده پیاده‌سازی شود. لیست مجاز پیش‌فرض (Allowlist) باید محدود و به‌طور دوره‌ای بازبینی شود. سیاست رسمی برای مقابله با Prompt Injection ضروری است، زیرا این حمله می‌تواند از کد، Pull Request یا جستجوهای وب منشاء بگیرد. ایجاد یک Playbook پاسخ‌گویی به رخدادهای AI، مشابه SOC، و کنترل امنیت زنجیره تأمین نرم‌افزار نیز حیاتی است.

در طراحی نرم‌افزار امن، حذف فرمان‌های پرخطر مانند ping, nslookup, dig, host از اجرا بدون تأیید انسانی ضروری است. اجرای AI مشابه این سناریو باید در sandbox باشد و دسترسی محدود به فایل و شبکه داشته باشد. فیلترکردن دامنه‌های خروجی و تعریف لیست سفید برای درخواست‌ها، شناسایی رفتار غیرعادی (مثل جاسازی داده حساس در نام دامنه)، و تشخیص تکنیک‌های Obfuscation برای دورزدن فیلترها باید لحاظ شود.

ترکیب این نکات می‌تواند تبدیل به یک چک‌لیست مشترک SOC و DevSecOps شود تا ورود داده ناامن به مدل‌ها کنترل، رصد شبکه تقویت، و فرآیند تأیید انسانی قبل از اجرای هر فرمان بالقوه خطرناک تضمین شود. این رویکرد، ریسک AI‑assisted Data Exfiltration را به‌طور چشمگیر کاهش می‌دهد.



#آکادمی_روزبه
مرکز تخصصی CISSP


https://embracethered.com/blog/posts/2025/claude-code-exfiltration-via-dns-requests/

Читать полностью…

آکادمی آموزش روزبه 📚

حادثه روی رایانه و سرور ، اقدام یا بی‌عملی
معمای پاسخ به حوادث در سیستم‌های Live


در مدیریت حوادث امنیتی، همواره این بحث مطرح است که آیا باید به صورت زنده روی سیستم آلوده اقدام کرد یا با تهیه یک نسخه کامل از هارد دیسک، تحلیل را به صورت آفلاین (Postmortem) انجام داد.
بسیاری نگران‌اند که اقدامات زنده، وضعیت سیستم را تغییر داده و شواهد را مخدوش کند. اما نکته‌ای حیاتی که اغلب نادیده گرفته می‌شود این است که بی‌عملی نیز به همان اندازه سیستم را تغییر می‌دهد.
یک سیستم کامپیوتری، حتی در حالت بیکار، دائماً در حال فعالیت است. پردازش‌ها اجرا می‌شوند و اقدامات پس‌زمینه به طور خودکار رخ می‌دهند. برای مثال:
احتمالا ویندوز پس از ۲۴ ساعت به طور خودکار یک نقطه بازیابی (System Restore Point) ایجاد می‌کند.
پس از چند روز، ممکن است عملیات یکپارچه‌سازی دیسک (Defragmentation) به صورت محدود اجرا شود.
سیستم‌عامل می‌تواند به روزرسانی‌های جدید را دانلود و نصب کند.

هر یک از این فعالیت‌های عادی می‌تواند داده‌ها و شواهد دیجیتالی ارزشمندی را که برای تحلیل حادثه حیاتی هستند، برای همیشه بازنویسی (Overwrite) و از بین ببرد.
علاوه بر این، اگر یک مهاجم در حال سرقت و خروج داده‌ها از شبکه شما باشد، هر لحظه تأخیر و بی‌عملی به او فرصت می‌دهد تا اطلاعات بیشتری را به سرقت ببرد.

بنابراین، سوال اصلی برای یک تیم پاسخ به حادثه این نیست که “آیا اقدامی انجام دهیم یا نه؟” بلکه این است:
۱. آیا هیچ کاری نکنیم و ریسک از دست رفتن شواهد و سرقت بیشتر داده‌ها را بپذیریم؟
۲. یا با توجه به شرایط، بهترین اقدامات ممکن را برای محافظت از سازمان خود انجام دهیم؟

در نهایت، بی‌عملی یک استراتژی منفعلانه نیست، بلکه تصمیمی فعال با عواقب بالقوه ویرانگر است.


بخشی از درس سنز 608

Читать полностью…

آکادمی آموزش روزبه 📚

لاگ همه‌چیز نیست؛
جایگاه پاورشل در تحلیل امنیتی

در تیم‌های امنیتی، به‌ویژه SOC؛ در Splunk و سایر SIEMها منبع اصلی تحلیل رویدادها هستند. اما باید به دانشجویان یاد داد که لاگ‌ها همیشه داستان کامل را نمی‌گویند.

سه محدودیت رایج لاگ‌ها:

نبود رویداد: اگر لاگینگ پیشاپیش فعال نشده باشد، بسیاری از فعالیت‌ها (مثل اجرای اسکریپت یا تغییرات رجیستری) ثبت نمی‌شوند و شما باید از رد پاها منابع لازم برای تحلیل رو جمع آوری کنی مانند مثال پایان این پست .
تاخیر انتقال: لاگ‌ها اغلب با تأخیر به Splunk می‌رسند، که در واکنش سریع به حمله مشکل‌ساز است.
حذف یا فیلتر شدن: در شبکه‌های بزرگ، به دلیل محدودیت منابع، ارسال همه رویدادها ممکن نیست.

در چنین شرایطی، PowerShell وارد عمل می‌شود: برای جمع‌آوری داده زنده، بررسی سیستم آلوده پیش از نابودی شواهد، و ایجاد مانیتور موقت برای رویدادهایی که امکان لاگ‌گیری دائم ندارند.

در مقیاس بزرگ، اجرای پاورشل از طریق PowerShell Remoting، SCCM یا EDRهای پیشرفته امکان جمع‌آوری هم‌زمان از صدها یا هزاران سیستم را فراهم می‌کند. با اسکریپت استاندارد، اجرای موازی و ذخیره‌سازی منظم، می‌توان این فرآیند را قابل اطمینان کرد.

پیام مهم: لاگ‌ها پایه تحلیل‌اند، ولی تنها منبع نیستند؛ داده زنده از سیستم می‌تواند حلقه گمشده کشف و پاسخ امنیتی باشد.


#آکادمی_روزبه
مرکز تخصصی CISSP




<#
جمع‌آوری داده‌های کلیدی سیستم وقتی لاگ نیست
استفاده: اجرای محلی یا ریموت با PowerShell Remoting
خروجی: فولدر Evidence روی دسکتاپ کاربر اجراکننده
#>

# مسیر ذخیره‌سازی شواهد
$EvidenceDir = "$env:USERPROFILE\Desktop\Evidence"
New-Item -ItemType Directory -Force -Path $EvidenceDir | Out-Null

# ۱. پردازش‌ها و ماژول‌ها
Get-Process |
Select-Object Name, Id, StartTime, Path |
Export-Csv "$EvidenceDir\Processes.csv" -NoTypeInformation

# ۲. اتصالات شبکه
Get-NetTCPConnection |
Select-Object LocalAddress, LocalPort, RemoteAddress, RemotePort, State |
Export-Csv "$EvidenceDir\NetworkConnections.csv" -NoTypeInformation

# ۳. کلیدهای رجیستری حساس (نمونه Autorun)
Get-ItemProperty -Path "HKLM:\Software\Microsoft\Windows\CurrentVersion\Run" |
Export-Clixml "$EvidenceDir\Autoruns_HKLM.xml"

Get-ItemProperty -Path "HKCU:\Software\Microsoft\Windows\CurrentVersion\Run" |
Export-Clixml "$EvidenceDir\Autoruns_HKCU.xml"

# ۴. Prefetch فایل‌ها (اگر فعال باشد)
$PrefetchDir = "$env:SystemRoot\Prefetch"
If (Test-Path $PrefetchDir) {
Copy-Item "$PrefetchDir\*" -Destination "$EvidenceDir\Prefetch" -Recurse -Force
}


# ۵.و Amcache (لیست برنامه‌های اجراشده)
$AmcachePath = "$env:SystemRoot\AppCompat\Programs\Amcache.hve"
If (Test-Path $AmcachePath) {
Copy-Item $AmcachePath -Destination "$EvidenceDir\Amcache.hve" -Force
}

Write-Output "✅ Collect completed. Evidence saved at: $EvidenceDir"

Читать полностью…

آکادمی آموزش روزبه 📚

نقش ELAM ویندوز و ترند در بارگذاری درایور ها هنگام بوت

کی چی به عهده داره و چرا به روز بودن ترند و کلا EDR و XDR ها مهم هستند




مقوله ELAM و یکپارچگی مایکروسافت، ویندوز و Trend Micro Vision One XDR

ویژگی Early Launch Anti‑Malware با ویندوز 8 توسط مایکروسافت معرفی شد تا اولین خط دفاعی در برابر بدافزارهای سطح کرنل باشد. مایکروسافت در این مکانیزم نقش سازنده چارچوب را بر عهده دارد: ویندوز تضمین می‌کند که ELAM Driver، پیش از هر درایور دیگری در مراحل بوت اجرا شود و API لازم برای بررسی امضاهای درایورهای بوت‌استارت را ارائه می‌دهد. با این حال، ویندوز خود حاوی دیتابیس تشخیص نیست.

در این میان، Trend Micro Vision One XDR نقش تأمین‌کننده هوش تشخیصی را دارد. این محصول یک ELAM Driver اختصاصی نصب می‌کند که شامل دیتابیس امضاها، هش‌ها و قوانین طبقه‌بندی است.

هنگام بوت، این درایور هر درایور کرنلی را در یکی از چهار گروه Good، Bad، Bad but Required for Boot یا Unknown جای می‌دهد. اطلاعات تصمیم و گزارش به ماژول XDR ارسال می‌شود تا پس از بوت، تحلیل کامل و پاسخ خودکار، مانند قرنطینه یا هشدار، انجام گیرد.

هماهنگی این دو عامل باعث می‌شود مسیر بوت از همان ابتدا امن شود: مایکروسافت بستر اجرای بی‌نقص را تضمین می‌کند، و ترندمیکرو با هوش تهدید به‌روز، جلوی نفوذ بدافزار در سطح بوت را می‌گیرد. این یکپارچگی، خطر بارگذاری درایورهای مخرب کرنلی را به حداقل می‌رساند.


#یاد_بدهیم
#بااخلاق_باشیم

Читать полностью…

آکادمی آموزش روزبه 📚

📊از اصول علم فارنزیک در درس سنز ۶۰۸

⚡️اصل تبادل لوکارد (Locard Exchange Principle)

این اصل در علوم جنایی می‌گوید «هر تماس، اثری می‌گذارد». در فارنزیک دیجیتال، تعامل مهاجم با سیستم همیشه ردهایی مثل تغییر رجیستری، فایل‌ها یا لاگ‌ها تولید می‌کند. حتی حذف شواهد، اثرات جانبی قابل ردیابی برجای می‌گذارد.



🕯اصل کم‌ترین فراوانی رخداد (Least Frequency of Occurrence)

در تحلیل شواهد، موارد نادر یا غیرعادی ارزش بالاتری برای شناسایی دارند. کلید رجیستری یا رویدادی که به‌ندرت تغییر می‌کند، اگر دستخوش تغییر شود، می‌تواند نشانگر حمله باشد.

ترکیب این دو اصل در فارنزیک هم شناسایی ردپاها و هم تعیین اهمیت آن‌ها را به‌شدت بهبود می‌بخشد.


#یاد_بدهیم

Читать полностью…

آکادمی آموزش روزبه 📚

قسمت دوم از مقاله قبل


خروج پنهانی داده: گیت‌وی PGW، بر اساس اطلاعات APN که در زمینه ارتباطی (Context) این تونل تعریف شده، ترافیک را به سمت اینترنت و نهایتاً سرور مهاجم مسیریابی می‌کند. این فرآیند از دید شبکه کاملاً یک عملیات استاندارد است.
این حمله به دلیل ماهیت Living off the Land- یعنی استفاده از پروتکل‌ها و ابزارهای موجود در خود شبکه - بسیار پنهانکار و کشف آن با روش‌های سنتی تقریباً غیرممکن است.
۳. راهکار کشف با استفاده از Zeek و تحلیل رفتاری
برای مقابله با چنین تهدیدی، نیازمند راهکاری هستیم که قادر به درک “رفتار” ترافیک باشد، نه فقط “محتوای” آن. چارچوب تحلیل شبکه Zeek ابزاری ایده‌آل برای این منظور است.
مراحل پیاده‌سازی راهکار:
استقرار سنسور Zeek: یک سنسور Zeek برای نظارت بر ترافیک در رابط‌های کلیدی هسته شبکه، به ویژه بین SGW و PGW، مستقر می‌شود. Zeek به صورت بومی پروتکل GTP را تحلیل (Parse) کرده و لاگ‌های دقیقی از تمام فعالیت‌های GTP-C و GTP-U تولید می‌کند (gtp.log, gtp_tunnels.log).
پروفایل‌سازی و ایجاد خط پایه (Baselining):
در یک بازه زمانی مشخص (مثلاً چند هفته)، لاگ‌های Zeek برای یادگیری رفتار “نرمال” شبکه تحلیل می‌شوند. اسکریپت‌های سفارشی Zeek برای استخراج و agregasi ویژگی‌های آماری زیر نوشته می‌شوند:
توزیع اندازه Payload: در حالت عادی، اندازه Payload بسته‌های GTP-U از یک توزیع مشخص پیروی می‌کند (مثلاً تعداد زیادی بسته کوچک برای وب‌گردی و DNS، و بسته‌های بزرگتر برای دانلود فایل یا ویدیو).
نرخ بسته‌ها بر اساس TEID: هر تونل (کاربر) الگوی ترافیکی خاص خود را دارد.
آنتروپی Payload: آنتروپی داده‌های عادی (مانند متن یا ترافیک وب) معمولاً در یک محدوده مشخص قرار دارد. داده‌های بسیار فشرده یا رمزگذاری شده آنتروپی بالاتری دارند.
طول عمر و حجم کل تونل‌ها: تونل‌ها معمولاً برای یک جلسه کاری کاربر فعال هستند و حجم مشخصی از داده را منتقل می‌کنند.
توسعه منطق کشف ناهنجاری (Anomaly Detection):
پس از ایجاد خط پایه، اسکریپت‌های Zeek برای شناسایی انحرافات از این رفتار نرمال توسعه می‌یابند. این اسکریپت‌ها به دنبال الگوهای مشکوک زیر هستند:
ناهنجاری در اندازه بسته: مشاهده تعداد زیادی بسته با اندازه Payload ثابت و بزرگ که با الگوهای عادی مطابقت ندارد. این می‌تواند نشانه انتقال یک فایل بزرگِ تکه‌تکه شده باشد.
ناهنجاری در نرخ ترافیک: یک تونل خاص که به طور ناگهانی شروع به ارسال داده با نرخ ثابت و بالا می‌کند، بدون آنکه درخواست متناظری از سوی کاربر وجود داشته باشد.
ناهنجاری در آنتروپی: مشاهده بسته‌هایی که Payload آن‌ها دارای آنتروپی بسیار بالا (نزدیک به حداکثر) است. این امر می‌تواند نشان‌دهنده خروج داده‌های از پیش فشرده یا رمزگذاری‌شده باشد.
رفتار غیرمعمول تونل: ایجاد تونلی که برای مدت بسیار طولانی فعال باقی می‌ماند و حجم عظیمی از داده را فقط در یک جهت (Uplink) ارسال می‌کند.
با ترکیب این هشدارها، سیستم می‌تواند با اطمینان بالایی یک فعالیت خروج داده را شناسایی کرده و به تیم مرکز عملیات امنیت (SOC) اطلاع‌رسانی کند.
۴. امکان‌سنجی حمله در شبکه‌های TDD-LTE و FDD-LTE
یک سوال مهم این است که آیا این حمله در انواع مختلف پیاده‌سازی LTE قابل اجراست یا خیر.
Frequency Division Duplex (FDD-LTE):

از دو باند فرکانسی مجزا برای ارسال (Uplink) و دریافت (Downlink) استفاده می‌کند.
Time Division Duplex (TDD-LTE):
از یک باند فرکانسی واحد استفاده کرده و با تخصیص بازه‌های زمانی (Time Slots) متفاوت، ترافیک ارسال و دریافت را مدیریت می‌کند.
نکته کلیدی این است که تفاوت بین FDD و TDD صرفاً در لایه فیزیکی (Physical Layer) شبکه است. معماری هسته شبکه (EPC) و پروتکل‌های لایه‌های بالاتر، از جمله GTP، در هر دو نوع شبکه یکسان هستند. تونل‌های GTP-U بین SGW و PGW فارغ از اینکه داده‌ها چگونه در لایه رادیویی منتقل می‌شوند، به همان شکل ایجاد و مدیریت می‌شوند.
بنابراین، حمله توصیف‌شده به طور کامل در هر دو نوع شبکه LTE (اعم از FDD و TDD) قابل پیاده‌سازی و اجرا است. راهکار دفاعی مبتنی بر تحلیل ترافیک GTP نیز برای هر دو شبکه به یک اندازه کارآمد و قابل استفاده است.



#آکادمی_روزبه
مرکز تخصصی CISSP

Читать полностью…

آکادمی آموزش روزبه 📚

خداروشکر این کانال و استوری ها هست که بتونم اطلاع رسانی کنم
وگرنه با این سانسور کانال های امنیت و رقبا چطور میتونستم به بقیه اطلاع بدم و کلاسها رو اینهمه تشکیل بدم

شما رسانه باشید 💐

Читать полностью…

آکادمی آموزش روزبه 📚

گزارش های مندینت رو از دست ندین
من اکثرش رو میخونم



این مقاله Google Security Operations یک کمپین فعال از سپتامبر ۲۰۲۴ را شرح می‌دهد که با استفاده از فلش‌های USB آلوده، زنجیره‌ای چندمرحله‌ای از بدافزارها برای استخراج ارز دیجیتال اجرا می‌کند. آلودگی با اجرای یک فایل .lnk مخرب آغاز می‌شود که اسکریپت VB و سپس BAT را اجرا می‌کند. این BAT با ایجاد پوشه جعلی شبیه System32، و با DLL Side‑loading، بدافزار DIRTYBULK را بارگذاری می‌کند. DIRTYBULK بدافزار CUTFAIL را تزریق می‌کند که با HIGHREPS و PUMPBENCH (بک‌دور) همراه شده و در نهایت XMRig برای ماینینگ مونرو و دیگر رمزارزها اجرا می‌شود.


https://security.googlecloudcommunity.com/community-blog-42/finding-malware-dirtybulk-and-friends-usb-infections-to-fuel-cybercriminal-coinmining-operations-5552?linkId=16283081

Читать полностью…

آکادمی آموزش روزبه 📚

با تشکر از اعتماد دوستان و هموطنان

باتوجه به نیاز سازمانهای کشور؛ اولویت به برگزاری سازمانی داده شد
لذا پوزش من رو پذیرا باشید
انشالله آبانماه جبران میکنم
دوره سنز 599

Читать полностью…

آکادمی آموزش روزبه 📚

درس 608 که با هم از 15 شهریور شروع میکنیم


دور زدن EDR با Parent PID Spoofing و Command Line Spoofing: تهدیدی پنهان برای SOC

مانند هر فناوری امنیتی دیگر، EDR نیز نقاط ضعف دارد. مهاجمان حرفه‌ای و تیم‌های Red Team سال‌هاست از این نقاط ضعف برای محو ردپا و شکستن روابط تحلیلی استفاده می‌کنند. دو روش رایج در این حوزه عبارت‌اند از:
یک Parent PID Spoofing (تغییر والد پردازش)
دو Command Line Spoofing (جعل خط فرمان پردازش)
1. Parent PID Spoofing:
والد جعلی برای پردازش
در ویندوز، تابع API به نام CreateProcess این امکان را می‌دهد که یک فرآیند جدید با تعیین یک شناسه پردازش والد دلخواه ایجاد شود (از طریق پارامتر STARTUPINFOEX). این قابلیت در اصل برای اهداف مشروع مانند UAC طراحی شده تا پردازش‌های با سطح دسترسی بالا، همچنان به پردازش اصلی گره بخورند.
ولی هکرها از این قابلیت برای چه استفاده می‌کنند؟
اجرای پردازش مخرب زیر والد بی‌گناه مثل explorer.exe
دور زدن قواعد EDR که بر اساس الگوهای والد-فرزند هشدار می‌دهند
یکی از ابزارهای مشهور برای آزمایش این تکنیک، SelectMyParent.exe اثر Didier Stevens است. کافی است نام پردازش مقصد و PID والد جعلی را بدهید تا یک رابطه ساختگی ایجاد شود. نتیجه این است که، مثلاً notepad.exe با والد ظاهری lsass.exe یا هر پردازش دیگری دیده شود، در حالی که در واقع والد واقعی آن یک لانچر مخرب بوده است.
2. روش‌های دیگر تغییر والد پردازش
علاوه بر CreateProcess مهاجمان گزینه‌های خلاقانه دیگری نیز دارند:
استفاده از COM Object یک پردازش دیگر
نمونه: ارجاع به COM Object explorer.exe برای راه‌اندازی کد مخرب (مورد استفاده در حرکت جانبی با DCOM).
VBScript + WMI
اجرای پردازش از طریق WMI با والد wmiprvse.exe که اغلب به‌عنوان ترافیک عادی تفسیر می‌شود.
Scheduled Tasks یا RunOnce Registry Keys
اجرای تأخیری یک پردازش مخرب با والد متفاوت، که ردیابی مسیر آلودگی را سخت‌تر می‌کند.
3. Command Line Spoofing:
جعل پارامترها
یکی دیگر از ستون‌های دفاعی EDR، ثبت آرگومان‌های خط فرمان است. این داده‌ها در Process Environment Block (PEB) پردازش ذخیره می‌شوند، اما در هسته سیستم (Kernel) محافظت خاصی ندارند. همین باعث می‌شود مهاجم بتواند:
پردازش را در حالت Suspended اجرا کند.
مقادیر Command Line را با متن بی‌خطر جایگزین کند.
پردازش را Resume کرده تا رفتار واقعی رخ دهد، در حالی که لاگ، نسخه جعل‌شده را ثبت کرده است.
این روش حتی می‌تواند ابزارهای قدرتمندی مانند Sysmon و Process Explorer را فریب دهد، مگر اینکه از تکنیک‌های پیشرفته تحلیل حافظه برای کشف Command Line واقعی استفاده شود.
4. سناریوی عملی و پیامدها برای SOC
فرض کنید در یک حمله فیشینگ، فایل ماکروی ورد یک VBScript اجرا می‌کند که از WMI برای راه‌اندازی بدافزار اصلی استفاده می‌کند. در نتیجه، والد پردازش wmiprvse.exe خواهد بود و بسیاری از قواعد عادی EDR آن را مشکوک نمی‌بینند.
یا در مثالی دیگر، بک‌دور کننده Cobalt Strike با استفاده از Command Line Spoofing نشان می‌دهد که پردازش بی‌آزار calc.exe با آرگومان‌های بی‌ضرر اجرا شده، در حالی که در واقع با آرگومان‌های اصلی، یک کانال C2 فعال را مدیریت می‌کند.
5. چالش‌ها و توصیه‌ها را در مقالات بعد خواهم داشت.


برای استفاده از این کلاس با مفاهیم غنی سنز با واتس اپ و بله 09902857290در تماس باشید

Читать полностью…

آکادمی آموزش روزبه 📚

برای متخصصین تحلیل بدافزار

اتصال Ghidra به LLM اونم لوکال ⭐


#آکادمی_روزبه


https://emad-abedini.medium.com/connecting-ghidra-to-a-local-llm-a-practical-guide-4ed3fd140072

Читать полностью…

آکادمی آموزش روزبه 📚

بای پس XDR و EDR هم داریم
به همراه نحوه کشف
یه تیم بنفش واقعی ✅️

پس حتی اگر سرفصل روز بلد باشید دست خالی نمیرید

Читать полностью…

آکادمی آموزش روزبه 📚

آموزش دهید ادمین ها RDP را Logout کنند.

در غیر اینصورت با تسخیر سرور ، هکر میتواند کردنشیال در حافظه را بدزدد که شامل هش پسورد و توکن است .

بعنوان راهکار اساسی چه کنیم و اینکه اگر آموزش ناپذیر بودند ؟

🔸️پیاده‌سازی Logoff Policy اجباری (Group Policy :Set time limit for disconnected sessions).
🔸️فعال کردن LSASS Credential Guard یا RunAsPPL برای جلوگیری از Dump ساده LSASS. توضیح اینکه : CG کامل‌تره و سخت‌گیرانه‌تر، و RunAsPPL سبک‌تر و محدودتر
🔸️استفاده از Event ID 4624, 4634, 4776, 4769 برای مانیتور رفتار لاگین/تیکت.
🔸️محدود کردن تعداد کاربرانی که حق RDP به سرورهای حساس رو دارند.


💐شاد باشید . خوشحال و با امید زندگی کنید


#آکادمی_روزبه
مرکز تخصصی CISSP
واتس اپ و بله 09902857290

Читать полностью…
Subscribe to a channel