3933
🍎آموزش و ترویج علمی فناوری اطلاعات ، امنیت و مدیریت پروژه های مرتبط 🍁 و کمی هم اخلاق و انسانیت Training of Information Technology, Cyber Security, Project Management, Ethics and Humanitarian ارتباط با مدیر کانال: @roozbehadm
دوره مبانی امنیت AI
https://learn.microsoft.com/api/achievements/share/en-us/MahmoudSaad-9459/JUPSHM8T?sharingId=4C0CE74D1D73DAB8
بررسی یکی از آرتیفکت های DFIR
میتوانید با من ۳۰ ساعت DFIR رو همگام باشید در کلاس سنز ۶۰۸
واتس اپ و بله 09902857290
روشهای سنتی جمعآوری اطلاعات از Active Directory، مانند استفاده از پروتکل LDAP, بسیار پُر سر و صدا هستند و به راحتی توسط ابزارهای امنیتی مدرن مانند EDR (Endpoint Detection and Response) و SIEM (Security Information and Event Management) شناسایی میشوند.
راه حل پیشنهادی ، استفاده از یک سرویس داخلی و کمتر شناختهشده ویندوز به نام Active Directory Web Services (ADWS) است. از آنجایی که ADWS از طریق پروتکلهای وب استاندارد (HTTP/HTTPS) کار میکند، ترافیک آن شبیه به ترافیک عادی وب به نظر میرسد و شناسایی آن برای تیمهای امنیتی بسیار دشوارتر است. ابزاری به نام Soapy را برای تسهیل میتوانید در وب ببینید
#آکادمی_روزبه
مرکز تخصصی CISSP
درگیری امروز من در SOC
کلید رجیستری
HKLM\SYSTEM\CurrentControlSet\Services\SgrmBroker\Parameters\ServiceDll
این کلید مسیر DLL سرویس امنیتی SgrmBroker (System Guard Runtime Monitor Broker) را تعیین میکند. این سرویس بخشی حیاتی از Windows Defender System Guard است و در Context SYSTEM اجرا میشود تا تمامیت کرنل و زنجیره بوت را بررسی کند. مقدار پیشفرض ServiceDll باید به %SystemRoot%\System32\sgrm.dll اشاره کند.
دستکاری این مسیر به مهاجم اجازه میدهد DLL مخرب خود را با دسترسی SYSTEM لود کرده و Privilege Escalation، Persistence و حتی EDR Bypass انجام دهد. به دلیل مشروعیت سرویس، فعالیت مخرب میتواند پنهان بماند.
روش رایج حمله شامل تغییر مستقیم مقدار رجیستری با پاورشل (Set-ItemProperty) یا جایگزینی فایل اصلی DLL است. این نقطه حساس بهسختی مانیتور میشود و هدفی جذاب است، بنابراین بررسی و محافظت آن برای تیمهای SOC و Blue Team حیاتی است.
توجه کنید که اگر EDR خودتون رو خوب تنظیم کنید در حفاظت از این مقوله نقش مهمی بازی میکند.
#یاد_بدهیم
با آموزش رقیب نمیتراشیم بلکه بیشتر یادمیگیر یم
تلاشی برای دور زدن Secure Boot و ELAM در ویندوز
گروههای APT مانند Lazarus (کره شمالی) و Scattered Spider به طور گسترده از تکنیک BYOVD برای غیرفعال کردن ابزارهای امنیتی پیشرفته و استقرار بدافزارهای خود استفاده میکنند.
۱- پیدا کردن یک درایور آسیبپذیر: مهاجم یک درایور قانونی و دارای امضای دیجیتال معتبر (مثلاً از مایکروسافت) را پیدا میکند که حاوی یک آسیبپذیری شناختهشده است (مثلاً یک درایور قدیمی از یک کارت گرافیک یا نرمافزار آنتیچیت بازی).
۲-نصب درایور قانونی: مهاجم که قبلاً دسترسی ادمین را در سیستم به دست آورده، این درایور قانونی اما آسیبپذیر را روی سیستم قربانی نصب میکند.
۳-تأیید توسط ELAM: از آنجایی که این درایور دارای امضای دیجیتال معتبر است، Secure Boot و درایور ELAM آن را به عنوان یک درایور قابل اعتماد شناسایی کرده و اجازه بارگذاری آن را میدهند.
۴-بهرهبرداری از آسیبپذیری: پس از اینکه درایور معتبر در حافظه (سطح کرنل) بارگذاری شد، مهاجم از آسیبپذیری موجود در آن استفاده میکند تا کد مخرب خود را در سطح کرنل اجرا کند.
۵-غیرفعال کردن امنیت از درون: از آنجایی که کد مهاجم اکنون در سطح کرنل در حال اجراست، میتواند به راحتی درایور ELAM یا سایر نرمافزارهای امنیتی (EDR، آنتیویروس) را از درون غیرفعال کند.
تبصره : باید گفت ELAM همیشه درگیر نیست، بیشتر نقش بررسی اولیه بوت را دارد
#خوب_بخوانیم
مجوز اخلاقی (Moral Licensing)
بارها هم در جمع دوستان هم در بحث کلان کشور و یا همین لینکدین دیده میشه افرادی از فساد گلایه میکنند و خود را فردی اخلاقی میدانند و خیلی ها رو دارای فساد میپندارند. اما در عمل دیده میشه در گوشه و کنار بی اخلاقی ها و فسادی رو در کارنامه دارند یا مشغول هستند . اومدم در موردش تحقیق کردم در نهایت به بحث "مجوز اخلاقی" رسیدم . منبع:
Merritt, Anna C., Daniel A. Effron, and Benoît Monin.
“Moral self-licensing: When being good frees us to be bad.”
Social and Personality Psychology Compass
مجوز اخلاقی پدیدهای روانشناختی است که در آن، انجام یک کار اخلاقی یا حتی ابراز یک موضع مثبت، باعث شکلگیری «اعتبار اخلاقی» در ذهن فرد میشود. این اعتبار ناخودآگاه، مقاومت او را در برابر رفتارهای بیاخلاقانه بعدی کاهش میدهد؛ زیرا فرد چنین استدلال میکند: «من آدم درستکاری هستم، پس این خطای کوچک به حساب نمیآید.»
فرآیند معمول آن چنین است: فرد ابتدا با گفتار یا رفتار، خود را به ارزشهای اخلاقی متصل میکند. سپس در مواجهه با موقعیتی وسوسهبرانگیز، احساس میکند که «سابقه مثبت» به او اجازه میدهد کمی از اصول فاصله بگیرد. همین چرخه، در بلندمدت میتواند باعث فاصله گرفتن از معیارهای اخلاقی واقعی شود.
تحقیقات نشان میدهد که حتی صرفاً صحبت کردن درباره مبارزه با فساد یا تاکید بر ارزشها، بدون عمل واقعی، میتواند مجوز اخلاقی ایجاد کرده و زمینه لغزشهای بعدی را فراهم کند.
پس هرکسی که صحبت از مبارزه با بی اخلاقی و فساد میکند و دائم همه جا را غرق در فساد نشان میدهد الزاما خودش درستکار نمیتواند باشد و شاید به لغزش هایی مشغول باشد.
خداوند در قرآن میفرماید:
يَا أَيُّهَا الَّذِينَ آمَنُوا لِمَ تَقُولُونَ مَا لَا تَفْعَلُونَ كَبُرَ مَقْتًا عِندَ اللَّهِ أَنْ تَقُولُوا مَا لَا تَفْعَلُونَ
(سوره الصف، آیات ۲–۳)
ترجمه:
«ای کسانی که ایمان آوردهاید، چرا چیزی میگویید که انجامش نمیدهید؟ نزد خدا بسیار ناپسند است که چیزی را بگویید و خود عمل نکنید.»
🔔جدول آخرین مهلت ثبت نام
واتس اپ و بله 09902857290
Www.haumoun.com
با اسپانسری شرکت هامون
عشق میهن و بازخورد عالی شما عزیزان بر من حجت را تمام کرده تا از تجربیات و سوادم بنگارم ❤️
متشکرم از همتون
امنیت در شبکههای موبایل
کشف خروج پنهان داده در شبکههای LTE از طریق تحلیل رفتاری پروتکل GTP با استفاده از Zeek
روزبه نوروزی
قسمت اول
چکیده
با افزایش وابستگی زیرساختهای حیاتی به شبکههای موبایل نسل چهارم (LTE) و پنجم (5G)، امنیت هسته این شبکهها (Core Network) به یک اولویت استراتژیک تبدیل شده است. برخلاف تصور رایج که تمرکز امنیتی عمدتاً بر روی مرزهای شبکه معطوف است، ترافیک داخلی بین نودهای هسته یک نقطه کور (Blind Spot) بالقوه برای حملات پیشرفته و پنهانکار محسوب میشود. این مقاله یک سناریوی حمله واقعگرایانه ( تجربه شده ) را تشریح میکند که در آن، مهاجم با سوءاستفاده از پروتکل حیاتی GPRS Tunneling Protocol (GTP)، اقدام به خروج پنهان دادههای حساس از شبکه میکند. در این روش، دادههای سرقتی در Payload بستههای GTP-U کپسوله شده و به دلیل ظاهر کاملاً معتبر، از دید ابزارهای امنیتی سنتی مبتنی بر امضا (Signature-based) پنهان میمانند. در ادامه، یک راهکار عملی و کارآمد برای کشف این نوع حملات Zero-Day با استفاده از چارچوب تحلیل ترافیک شبکه Zeek ارائه میشود. این راهکار بر پایه تحلیل رفتاری (Behavioral Analysis) و پروفایلسازی ترافیک نرمال شبکه (Baselining) استوار است و با شناسایی انحرافات آماری در ویژگیهایی مانند اندازه Payload، توزیع بستهها و آنتروپی، حملات را با دقت بالایی شناسایی میکند.
۱. مقدمه
شبکههای LTE با معماری هسته تکاملیافته (Evolved Packet Core - EPC) ستون فقرات ارتباطات دیجیتال مدرن را تشکیل میدهند. این معماری پیچیده، وظیفه مدیریت میلیاردها اتصال کاربر و انتقال پتابایتها داده را بر عهده دارد. امنیت در این اکوسیستم به طور سنتی بر حفاظت از رابطهای رادیویی (Radio Access Network)، احراز هویت مشترکین و محافظت از مرزهای شبکه در برابر تهدیدات خارجی متمرکز بوده است.
با این حال، یک فرض بنیادین در معماری امنیتی بسیاری از اپراتورها وجود دارد: ترافیک داخلی بین نودهای هسته شبکه (مانند MME، SGW و PGW) مورد اعتماد است. این فرض، که عمدتاً برای حفظ عملکرد و کارایی بالای شبکه اتخاذ شده، منجر به کاهش بازرسیهای عمیق امنیتی (Deep Packet Inspection - DPI) در این بخش از شبکه میشود. این “نقطه کور امنیتی” فرصتی ایدهآل برای مهاجمان پیشرفتهای فراهم میکند که با شناخت عمیق از پروتکلهای شبکه موبایل، قادر به اجرای حملات پنهانکار هستند.
پروتکل GPRS Tunneling Protocol (GTP) شاهرگ حیاتی در این معماری است. تمام ترافیک دیتای کاربران، از وبگردی ساده تا استریم ویدیو، درون تونلهای GTP-U کپسوله شده و منتقل میشود. این مقاله نشان میدهد که چگونه همین پروتکل حیاتی میتواند به عنوان یک کانال پنهان برای خروج دادههای حساس مورد سوءاستفاده قرار گیرد و چگونه میتوان با تغییر پارادایم از امنیت مبتنی بر امضا به تحلیل رفتاری، این تهدیدات را شناسایی و مهار کرد.
۲. تشریح سناریوی حمله: خروج داده از طریق تونل GTP
این سناریو یک حمله چندمرحلهای را توصیف میکند که هدف آن سرقت داده از منابع داخلی اپراتور و خروج آن از طریق یک کانال به ظاهر قانونی است.
گامهای حمله:
نفوذ اولیه و دسترسی به شبکه داخلی: مهاجم در گام اول باید به نحوی به شبکه داخلی اپراتور دسترسی پیدا کند. این امر میتواند از طریق یک سرور آسیبپذیر، مهندسی اجتماعی کارکنان، یا یک تهدید داخلی (Insider Threat) صورت پذیرد.
پیکربندی نقطه دسترسی سرکش (Rogue APN): مهاجم یک نام نقطه دسترسی (Access Point Name - APN) جعلی را در سیستم تعریف میکند. این APN به گونهای پیکربندی میشود که ترافیک هدایتشده به آن، به یک سرور تحت کنترل مهاجم در اینترنت ارسال شود.
جمعآوری و آمادهسازی دادهها: دادههای حساس (مانند پایگاه داده مشتریان، اطلاعات مالی، یا کلیدهای رمزنگاری) از منابع داخلی جمعآوری، فشرده و احتمالاً رمزگذاری میشوند تا حجم و قابلیت شناسایی آنها کاهش یابد.
جاسازی داده در Payload بستههای GTP-U: مهاجم دادههای آمادهشده را به قطعات کوچکتر تقسیم کرده و هر قطعه را در قسمت Payload یک بسته GTP-U قرار میدهد. هدرهای این بستهها، شامل شناسه تونل (Tunnel Endpoint Identifier - TEID)، با مقادیر معتبر و منطقی پر میشوند تا بسته کاملاً قانونی به نظر برسد.
تزریق بستهها به جریان ترافیک: بستههای GTP-U دستکاریشده، در مسیر ارتباطی بین گیتوی سرویسدهنده (SGW) و گیتوی بسته داده (PGW) تزریق میشوند. از آنجایی که این ترافیک از پورت استاندارد UDP/2152 استفاده کرده و ساختار هدر آن صحیح است، ابزارهای نظارتی سنتی آن را به عنوان ترافیک عادی کاربر تلقی میکنند.
پایان قسمت اول
#آکادمی_روزبه
مرکز تخصصی CISSP
این ساده ترین کاری هست که میتونم برای جوونای این مملکت انجام بدم
امیدوارم بتونید استفاده کنید
واتس اپ و بله 09902857290
با وجود وقت کم ؛ اینو واسه دل خودم و واسه هموطنام برگزار میکنم تا بتونن بهترین رو هرجایی از ایران داشته باشند
اینو قبلا گذاشته بودم
ولی چون دیروز ازش اثری دیدم گفتم لینکش رو بگذارم
لطفا دقت کنید
https://specterops.io/blog/2025/08/14/juicing-ntds-dit-files-last-drop-dsinternals-powershell-active-directory-offline-attacks/
توصیه میکنم دوستان در SOC شرکت کنند 👇👇
وبینار هوش مصنوعی و آینده SOC: معرفی نرمافزار ThinkingSOC
https://eseminar.tv/wb162923
مهم
بای پس Elastic EDR با Zero day
هم اکنون EDR های خود را دریابید
درایور elastic-endpoint-driver.sys که توسط «Microsoft Windows Hardware Compatibility Publisher» امضا شده، بخشی حیاتی از محصول Elastic EDR/Elastic Agent است. این امضا باعث میشود ویندوز و بسیاری از راهکارهای امنیتی به آن اعتماد کنند و آن را بدون بررسی عمیق بارگذاری کنند. نقصی که کشف شده، از نوع NULL Pointer Dereference (CWE‑476) است؛ یعنی ورودیهای کنترلشده توسط کاربر بدون اعتبارسنجی مناسب وارد فانکشنهای کرنل میشوند و میتوانند باعث اجرای کد یا کرش سیستم شوند.
چنین درایورهای امضاشده ولی آسیبپذیر پیشتر هم مورد سوءاستفاده قرار گرفتهاند، تکنیکی که به آن Bring Your Own Vulnerable Driver (BYOVD) میگویند. ابزارها و گروههایی که از این روش استفاده کرده یا قابلیت آن را دارند، شامل:
EDRSandBlast، GodFault و AuKill برای غیرفعال کردن آنتیویروس و EDR.
باج افرارهایی مثل BlackByte، BlackCat/ALPHV و Slingshot APT که قبل از رمزگذاری، محصولات امنیتی را با سوءاستفاده از درایورهای آسیبپذیر میکشند.
ابزار عمومی مثل KernelForge، KDU، و CheekyBlinder که برای بارگذاری و اکسپلویت درایور استفاده میشوند.
پروداکتهایی که ممکن است در معرض خطر باشند:
تمام نسخههای Elastic Defend / Elastic Agent که از این درایور نسخه 8.17.6 استفاده کنند.
سایر محصولات امنیتی یا نرمافزارهای سازمانی که این درایور را باندل کرده باشند (مثلاً در نسخههای خاص باندلشده SIEM/EDR).
هر محیط ویندوزی که اجازه بارگذاری این درایور امضاشده را بدهد، حتی اگر Elastic نصب نباشد ولی مسیر بارگذاری را مهاجم کنترل کند
#آکادمی_روزبه
مرکز تخصصی CISSP
https://cybersecuritynews-com.cdn.ampproject.org/c/s/cybersecuritynews.com/elastic-edr-0-day-vulnerability/amp/
مقاله صبحانه
روشهای دامپ LSASS
#آکادمی_روزبه
https://github.com/yo-yo-yo-jbo/dumping_lsass
یک بررسی تخصصی
نگاه به سرفصل و انجام آزمایش و نمونه تدریس
🍀وبیناری با خصوصیات ویژه
ثبت نام رایگان
https://eseminar.tv/wb162786
چرا چکلیست "ذهنیت امنیتی" در مصاحبه استخدامی در حوزه امنیت سایبری ضروری است؟ Security mindset
در حوزه امنیت سایبری، صرف داشتن دانش فنی برای موفقیت کافی نیست؛ فرد باید ذهنیتی فعال، دقیق و مبتنی بر پیشبینی مسیرهای حمله داشته باشد. بسیاری از رخدادهای امنیتی نه به دلیل ضعف سختافزاری، بلکه به خاطر سهلانگاری یا نادیدهگرفتن نشانههای کوچک رخ میدهند.
چکلیست ارزیابی ذهنیت امنیتی در مصاحبه، این اطمینان را میدهد که داوطلب علاوه بر مهارت، توانایی شناسایی سناریوهای غیرمعمول و بررسی جزئیات حیاتی را دارد. با استفاده از چنین ابزار استانداردی، میتوان شاخصهایی مانند دقت در تحلیل لاگها، قدرت تصور حمله، و واکنش به پرسشهای سناریومحور را سنجید.
نتیجه این ارزیابی، استخدام افرادی است که نهتنها ابزار را میشناسند، بلکه تهدیدات را پیش از وقوع شناسایی و کنترل میکنند.
چند مثال از سوالات مصاحبه:
۱، توجه به جزئیات (Attention to Detail)
تشخیص ناهماهنگی ظریف در آدرس IP یا آدرس URL.
مشاهده تفاوت جزئی در زمانبندی لاگها و توضیح احتمال منبع آن.
کشف تغییر کوچک در رکوردهای DNS یا تنظیمات فایروال.
۲. تفکر بدخواهانه محور (Adversarial Thinking)
تصور مسیر حرکت یک مهاجم پس از نفوذ اولیه.
تشخیص نشانههای اولیه Command & Control در ترافیک.
پیشبینی مراحل بعدی حمله بر اساس رفتار فعلی سیستم.
۳. تحلیل نشانههای غیرمستقیم (Indirect Evidence)
شناسایی ارتباط مشکوک بدون لاگ واضح از ابزار اصلی.
بررسی الگوهای غیرعادی مصرف CPU و RAM بهعنوان شاخص نفوذ.
۴. مهارت پرسشگری و صحتسنجی (Critical Questioning)
پرسیدن «چه اگر»های امنیتی پیش از ارائه پاسخ نهایی.
طراحی چند فرضیه همزمان برای یک رویداد مشکوک.
۵. بدبینی سازنده (Healthy Paranoia)
فرض تقلب پیشفرض: وقتی کاربر یا سرویس رفتار «خیلی بینقص» دارد، احتمال سناریوی ساختگی یا تست مهاجم داخلی را در نظر بگیرد.
اعتماد صفر (Zero Trust): حتی به منابع داخلی فقط در صورت احراز دقیق اعتماد کند.
تفسیر دوباره علائم ظاهراً بیضرر: شناسایی اینکه یک فایل «readme.txt» میتواند بخشی از مکانیزم Command & Control باشد.
شک به الگوهای بیشازحد نرمال: زمانی که همه سیستمها برای مدت طولانی بدون گزارش خطا کار میکنند، احتمال پاکسازی لاگها را بررسی کند.
#آکادمی_روزبه
مرکز تخصصی CISSP
مقوله Risk Appetite یا «اشتهای ریسک» میزان ریسکی است که یک سازمان حاضر به پذیرش آن پیش از اقدام به کنترل یا کاهش است. این مفهوم نشان میدهد که کجا میتوان منابع را صرف کنترل کرد و کجا پذیرش ریسک بهصرفهتر است.
در پیادهسازی ISO/IEC 27001، تعیین Risk Appetite نقش کلیدی در فاز Risk Assessment دارد؛ چون چارچوب تصمیمگیری برای انتخاب کنترلها را مشخص میکند. اگر اشتهای ریسک پایین باشد، سازمان کنترلهای بیشتری اعمال میکند و انطباق سختگیرانهتری خواهد داشت. اگر بالا باشد، برخی ریسکها پذیرفته میشوند و مستندسازی آن به عنوان بخشی از Risk Treatment Plan الزامی است.
این شفافیت از دوبارهکاری و هدررفت منابع جلوگیری میکند.
#آکادمی_روزبه
مرکز تخصصی CISSP
حکمرانی امنیت در هر حالت
در حوزه حکمرانی امنیت، این آسیبپذیری در لینک زیر نشان میدهد که باید اصل کمترین اختیار در تمام ابزارهای هوش مصنوعی توسعهدهنده پیادهسازی شود. لیست مجاز پیشفرض (Allowlist) باید محدود و بهطور دورهای بازبینی شود. سیاست رسمی برای مقابله با Prompt Injection ضروری است، زیرا این حمله میتواند از کد، Pull Request یا جستجوهای وب منشاء بگیرد. ایجاد یک Playbook پاسخگویی به رخدادهای AI، مشابه SOC، و کنترل امنیت زنجیره تأمین نرمافزار نیز حیاتی است.
در طراحی نرمافزار امن، حذف فرمانهای پرخطر مانند ping, nslookup, dig, host از اجرا بدون تأیید انسانی ضروری است. اجرای AI مشابه این سناریو باید در sandbox باشد و دسترسی محدود به فایل و شبکه داشته باشد. فیلترکردن دامنههای خروجی و تعریف لیست سفید برای درخواستها، شناسایی رفتار غیرعادی (مثل جاسازی داده حساس در نام دامنه)، و تشخیص تکنیکهای Obfuscation برای دورزدن فیلترها باید لحاظ شود.
ترکیب این نکات میتواند تبدیل به یک چکلیست مشترک SOC و DevSecOps شود تا ورود داده ناامن به مدلها کنترل، رصد شبکه تقویت، و فرآیند تأیید انسانی قبل از اجرای هر فرمان بالقوه خطرناک تضمین شود. این رویکرد، ریسک AI‑assisted Data Exfiltration را بهطور چشمگیر کاهش میدهد.
#آکادمی_روزبه
مرکز تخصصی CISSP
https://embracethered.com/blog/posts/2025/claude-code-exfiltration-via-dns-requests/
حادثه روی رایانه و سرور ، اقدام یا بیعملی
معمای پاسخ به حوادث در سیستمهای Live
در مدیریت حوادث امنیتی، همواره این بحث مطرح است که آیا باید به صورت زنده روی سیستم آلوده اقدام کرد یا با تهیه یک نسخه کامل از هارد دیسک، تحلیل را به صورت آفلاین (Postmortem) انجام داد.
بسیاری نگراناند که اقدامات زنده، وضعیت سیستم را تغییر داده و شواهد را مخدوش کند. اما نکتهای حیاتی که اغلب نادیده گرفته میشود این است که بیعملی نیز به همان اندازه سیستم را تغییر میدهد.
یک سیستم کامپیوتری، حتی در حالت بیکار، دائماً در حال فعالیت است. پردازشها اجرا میشوند و اقدامات پسزمینه به طور خودکار رخ میدهند. برای مثال:
احتمالا ویندوز پس از ۲۴ ساعت به طور خودکار یک نقطه بازیابی (System Restore Point) ایجاد میکند.
پس از چند روز، ممکن است عملیات یکپارچهسازی دیسک (Defragmentation) به صورت محدود اجرا شود.
سیستمعامل میتواند به روزرسانیهای جدید را دانلود و نصب کند.
هر یک از این فعالیتهای عادی میتواند دادهها و شواهد دیجیتالی ارزشمندی را که برای تحلیل حادثه حیاتی هستند، برای همیشه بازنویسی (Overwrite) و از بین ببرد.
علاوه بر این، اگر یک مهاجم در حال سرقت و خروج دادهها از شبکه شما باشد، هر لحظه تأخیر و بیعملی به او فرصت میدهد تا اطلاعات بیشتری را به سرقت ببرد.
بنابراین، سوال اصلی برای یک تیم پاسخ به حادثه این نیست که “آیا اقدامی انجام دهیم یا نه؟” بلکه این است:
۱. آیا هیچ کاری نکنیم و ریسک از دست رفتن شواهد و سرقت بیشتر دادهها را بپذیریم؟
۲. یا با توجه به شرایط، بهترین اقدامات ممکن را برای محافظت از سازمان خود انجام دهیم؟
در نهایت، بیعملی یک استراتژی منفعلانه نیست، بلکه تصمیمی فعال با عواقب بالقوه ویرانگر است.
بخشی از درس سنز 608
لاگ همهچیز نیست؛
جایگاه پاورشل در تحلیل امنیتی
در تیمهای امنیتی، بهویژه SOC؛ در Splunk و سایر SIEMها منبع اصلی تحلیل رویدادها هستند. اما باید به دانشجویان یاد داد که لاگها همیشه داستان کامل را نمیگویند.
سه محدودیت رایج لاگها:
نبود رویداد: اگر لاگینگ پیشاپیش فعال نشده باشد، بسیاری از فعالیتها (مثل اجرای اسکریپت یا تغییرات رجیستری) ثبت نمیشوند و شما باید از رد پاها منابع لازم برای تحلیل رو جمع آوری کنی مانند مثال پایان این پست .
تاخیر انتقال: لاگها اغلب با تأخیر به Splunk میرسند، که در واکنش سریع به حمله مشکلساز است.
حذف یا فیلتر شدن: در شبکههای بزرگ، به دلیل محدودیت منابع، ارسال همه رویدادها ممکن نیست.
در چنین شرایطی، PowerShell وارد عمل میشود: برای جمعآوری داده زنده، بررسی سیستم آلوده پیش از نابودی شواهد، و ایجاد مانیتور موقت برای رویدادهایی که امکان لاگگیری دائم ندارند.
در مقیاس بزرگ، اجرای پاورشل از طریق PowerShell Remoting، SCCM یا EDRهای پیشرفته امکان جمعآوری همزمان از صدها یا هزاران سیستم را فراهم میکند. با اسکریپت استاندارد، اجرای موازی و ذخیرهسازی منظم، میتوان این فرآیند را قابل اطمینان کرد.
پیام مهم: لاگها پایه تحلیلاند، ولی تنها منبع نیستند؛ داده زنده از سیستم میتواند حلقه گمشده کشف و پاسخ امنیتی باشد.
#آکادمی_روزبه
مرکز تخصصی CISSP
<#
جمعآوری دادههای کلیدی سیستم وقتی لاگ نیست
استفاده: اجرای محلی یا ریموت با PowerShell Remoting
خروجی: فولدر Evidence روی دسکتاپ کاربر اجراکننده
#>
# مسیر ذخیرهسازی شواهد
$EvidenceDir = "$env:USERPROFILE\Desktop\Evidence"
New-Item -ItemType Directory -Force -Path $EvidenceDir | Out-Null
# ۱. پردازشها و ماژولها
Get-Process |
Select-Object Name, Id, StartTime, Path |
Export-Csv "$EvidenceDir\Processes.csv" -NoTypeInformation
# ۲. اتصالات شبکه
Get-NetTCPConnection |
Select-Object LocalAddress, LocalPort, RemoteAddress, RemotePort, State |
Export-Csv "$EvidenceDir\NetworkConnections.csv" -NoTypeInformation
# ۳. کلیدهای رجیستری حساس (نمونه Autorun)
Get-ItemProperty -Path "HKLM:\Software\Microsoft\Windows\CurrentVersion\Run" |
Export-Clixml "$EvidenceDir\Autoruns_HKLM.xml"
Get-ItemProperty -Path "HKCU:\Software\Microsoft\Windows\CurrentVersion\Run" |
Export-Clixml "$EvidenceDir\Autoruns_HKCU.xml"
# ۴. Prefetch فایلها (اگر فعال باشد)
$PrefetchDir = "$env:SystemRoot\Prefetch"
If (Test-Path $PrefetchDir) {
Copy-Item "$PrefetchDir\*" -Destination "$EvidenceDir\Prefetch" -Recurse -Force
}
# ۵.و Amcache (لیست برنامههای اجراشده)
$AmcachePath = "$env:SystemRoot\AppCompat\Programs\Amcache.hve"
If (Test-Path $AmcachePath) {
Copy-Item $AmcachePath -Destination "$EvidenceDir\Amcache.hve" -Force
}
Write-Output "✅ Collect completed. Evidence saved at: $EvidenceDir"
نقش ELAM ویندوز و ترند در بارگذاری درایور ها هنگام بوت
کی چی به عهده داره و چرا به روز بودن ترند و کلا EDR و XDR ها مهم هستند
مقوله ELAM و یکپارچگی مایکروسافت، ویندوز و Trend Micro Vision One XDR
ویژگی Early Launch Anti‑Malware با ویندوز 8 توسط مایکروسافت معرفی شد تا اولین خط دفاعی در برابر بدافزارهای سطح کرنل باشد. مایکروسافت در این مکانیزم نقش سازنده چارچوب را بر عهده دارد: ویندوز تضمین میکند که ELAM Driver، پیش از هر درایور دیگری در مراحل بوت اجرا شود و API لازم برای بررسی امضاهای درایورهای بوتاستارت را ارائه میدهد. با این حال، ویندوز خود حاوی دیتابیس تشخیص نیست.
در این میان، Trend Micro Vision One XDR نقش تأمینکننده هوش تشخیصی را دارد. این محصول یک ELAM Driver اختصاصی نصب میکند که شامل دیتابیس امضاها، هشها و قوانین طبقهبندی است.
هنگام بوت، این درایور هر درایور کرنلی را در یکی از چهار گروه Good، Bad، Bad but Required for Boot یا Unknown جای میدهد. اطلاعات تصمیم و گزارش به ماژول XDR ارسال میشود تا پس از بوت، تحلیل کامل و پاسخ خودکار، مانند قرنطینه یا هشدار، انجام گیرد.
هماهنگی این دو عامل باعث میشود مسیر بوت از همان ابتدا امن شود: مایکروسافت بستر اجرای بینقص را تضمین میکند، و ترندمیکرو با هوش تهدید بهروز، جلوی نفوذ بدافزار در سطح بوت را میگیرد. این یکپارچگی، خطر بارگذاری درایورهای مخرب کرنلی را به حداقل میرساند.
#یاد_بدهیم
#بااخلاق_باشیم
📊از اصول علم فارنزیک در درس سنز ۶۰۸
⚡️اصل تبادل لوکارد (Locard Exchange Principle)
این اصل در علوم جنایی میگوید «هر تماس، اثری میگذارد». در فارنزیک دیجیتال، تعامل مهاجم با سیستم همیشه ردهایی مثل تغییر رجیستری، فایلها یا لاگها تولید میکند. حتی حذف شواهد، اثرات جانبی قابل ردیابی برجای میگذارد.
🕯اصل کمترین فراوانی رخداد (Least Frequency of Occurrence)
در تحلیل شواهد، موارد نادر یا غیرعادی ارزش بالاتری برای شناسایی دارند. کلید رجیستری یا رویدادی که بهندرت تغییر میکند، اگر دستخوش تغییر شود، میتواند نشانگر حمله باشد.
ترکیب این دو اصل در فارنزیک هم شناسایی ردپاها و هم تعیین اهمیت آنها را بهشدت بهبود میبخشد.
#یاد_بدهیم
قسمت دوم از مقاله قبل
خروج پنهانی داده: گیتوی PGW، بر اساس اطلاعات APN که در زمینه ارتباطی (Context) این تونل تعریف شده، ترافیک را به سمت اینترنت و نهایتاً سرور مهاجم مسیریابی میکند. این فرآیند از دید شبکه کاملاً یک عملیات استاندارد است.
این حمله به دلیل ماهیت Living off the Land- یعنی استفاده از پروتکلها و ابزارهای موجود در خود شبکه - بسیار پنهانکار و کشف آن با روشهای سنتی تقریباً غیرممکن است.
۳. راهکار کشف با استفاده از Zeek و تحلیل رفتاری
برای مقابله با چنین تهدیدی، نیازمند راهکاری هستیم که قادر به درک “رفتار” ترافیک باشد، نه فقط “محتوای” آن. چارچوب تحلیل شبکه Zeek ابزاری ایدهآل برای این منظور است.
مراحل پیادهسازی راهکار:
استقرار سنسور Zeek: یک سنسور Zeek برای نظارت بر ترافیک در رابطهای کلیدی هسته شبکه، به ویژه بین SGW و PGW، مستقر میشود. Zeek به صورت بومی پروتکل GTP را تحلیل (Parse) کرده و لاگهای دقیقی از تمام فعالیتهای GTP-C و GTP-U تولید میکند (gtp.log, gtp_tunnels.log).
پروفایلسازی و ایجاد خط پایه (Baselining):
در یک بازه زمانی مشخص (مثلاً چند هفته)، لاگهای Zeek برای یادگیری رفتار “نرمال” شبکه تحلیل میشوند. اسکریپتهای سفارشی Zeek برای استخراج و agregasi ویژگیهای آماری زیر نوشته میشوند:
توزیع اندازه Payload: در حالت عادی، اندازه Payload بستههای GTP-U از یک توزیع مشخص پیروی میکند (مثلاً تعداد زیادی بسته کوچک برای وبگردی و DNS، و بستههای بزرگتر برای دانلود فایل یا ویدیو).
نرخ بستهها بر اساس TEID: هر تونل (کاربر) الگوی ترافیکی خاص خود را دارد.
آنتروپی Payload: آنتروپی دادههای عادی (مانند متن یا ترافیک وب) معمولاً در یک محدوده مشخص قرار دارد. دادههای بسیار فشرده یا رمزگذاری شده آنتروپی بالاتری دارند.
طول عمر و حجم کل تونلها: تونلها معمولاً برای یک جلسه کاری کاربر فعال هستند و حجم مشخصی از داده را منتقل میکنند.
توسعه منطق کشف ناهنجاری (Anomaly Detection):
پس از ایجاد خط پایه، اسکریپتهای Zeek برای شناسایی انحرافات از این رفتار نرمال توسعه مییابند. این اسکریپتها به دنبال الگوهای مشکوک زیر هستند:
ناهنجاری در اندازه بسته: مشاهده تعداد زیادی بسته با اندازه Payload ثابت و بزرگ که با الگوهای عادی مطابقت ندارد. این میتواند نشانه انتقال یک فایل بزرگِ تکهتکه شده باشد.
ناهنجاری در نرخ ترافیک: یک تونل خاص که به طور ناگهانی شروع به ارسال داده با نرخ ثابت و بالا میکند، بدون آنکه درخواست متناظری از سوی کاربر وجود داشته باشد.
ناهنجاری در آنتروپی: مشاهده بستههایی که Payload آنها دارای آنتروپی بسیار بالا (نزدیک به حداکثر) است. این امر میتواند نشاندهنده خروج دادههای از پیش فشرده یا رمزگذاریشده باشد.
رفتار غیرمعمول تونل: ایجاد تونلی که برای مدت بسیار طولانی فعال باقی میماند و حجم عظیمی از داده را فقط در یک جهت (Uplink) ارسال میکند.
با ترکیب این هشدارها، سیستم میتواند با اطمینان بالایی یک فعالیت خروج داده را شناسایی کرده و به تیم مرکز عملیات امنیت (SOC) اطلاعرسانی کند.
۴. امکانسنجی حمله در شبکههای TDD-LTE و FDD-LTE
یک سوال مهم این است که آیا این حمله در انواع مختلف پیادهسازی LTE قابل اجراست یا خیر.
Frequency Division Duplex (FDD-LTE):
از دو باند فرکانسی مجزا برای ارسال (Uplink) و دریافت (Downlink) استفاده میکند.
Time Division Duplex (TDD-LTE):
از یک باند فرکانسی واحد استفاده کرده و با تخصیص بازههای زمانی (Time Slots) متفاوت، ترافیک ارسال و دریافت را مدیریت میکند.
نکته کلیدی این است که تفاوت بین FDD و TDD صرفاً در لایه فیزیکی (Physical Layer) شبکه است. معماری هسته شبکه (EPC) و پروتکلهای لایههای بالاتر، از جمله GTP، در هر دو نوع شبکه یکسان هستند. تونلهای GTP-U بین SGW و PGW فارغ از اینکه دادهها چگونه در لایه رادیویی منتقل میشوند، به همان شکل ایجاد و مدیریت میشوند.
بنابراین، حمله توصیفشده به طور کامل در هر دو نوع شبکه LTE (اعم از FDD و TDD) قابل پیادهسازی و اجرا است. راهکار دفاعی مبتنی بر تحلیل ترافیک GTP نیز برای هر دو شبکه به یک اندازه کارآمد و قابل استفاده است.
#آکادمی_روزبه
مرکز تخصصی CISSP
خداروشکر این کانال و استوری ها هست که بتونم اطلاع رسانی کنم
وگرنه با این سانسور کانال های امنیت و رقبا چطور میتونستم به بقیه اطلاع بدم و کلاسها رو اینهمه تشکیل بدم
شما رسانه باشید 💐
گزارش های مندینت رو از دست ندین
من اکثرش رو میخونم
این مقاله Google Security Operations یک کمپین فعال از سپتامبر ۲۰۲۴ را شرح میدهد که با استفاده از فلشهای USB آلوده، زنجیرهای چندمرحلهای از بدافزارها برای استخراج ارز دیجیتال اجرا میکند. آلودگی با اجرای یک فایل .lnk مخرب آغاز میشود که اسکریپت VB و سپس BAT را اجرا میکند. این BAT با ایجاد پوشه جعلی شبیه System32، و با DLL Side‑loading، بدافزار DIRTYBULK را بارگذاری میکند. DIRTYBULK بدافزار CUTFAIL را تزریق میکند که با HIGHREPS و PUMPBENCH (بکدور) همراه شده و در نهایت XMRig برای ماینینگ مونرو و دیگر رمزارزها اجرا میشود.
https://security.googlecloudcommunity.com/community-blog-42/finding-malware-dirtybulk-and-friends-usb-infections-to-fuel-cybercriminal-coinmining-operations-5552?linkId=16283081
با تشکر از اعتماد دوستان و هموطنان
باتوجه به نیاز سازمانهای کشور؛ اولویت به برگزاری سازمانی داده شد
لذا پوزش من رو پذیرا باشید
انشالله آبانماه جبران میکنم
دوره سنز 599
درس 608 که با هم از 15 شهریور شروع میکنیم
دور زدن EDR با Parent PID Spoofing و Command Line Spoofing: تهدیدی پنهان برای SOC
مانند هر فناوری امنیتی دیگر، EDR نیز نقاط ضعف دارد. مهاجمان حرفهای و تیمهای Red Team سالهاست از این نقاط ضعف برای محو ردپا و شکستن روابط تحلیلی استفاده میکنند. دو روش رایج در این حوزه عبارتاند از:
یک Parent PID Spoofing (تغییر والد پردازش)
دو Command Line Spoofing (جعل خط فرمان پردازش)
1. Parent PID Spoofing:
والد جعلی برای پردازش
در ویندوز، تابع API به نام CreateProcess این امکان را میدهد که یک فرآیند جدید با تعیین یک شناسه پردازش والد دلخواه ایجاد شود (از طریق پارامتر STARTUPINFOEX). این قابلیت در اصل برای اهداف مشروع مانند UAC طراحی شده تا پردازشهای با سطح دسترسی بالا، همچنان به پردازش اصلی گره بخورند.
ولی هکرها از این قابلیت برای چه استفاده میکنند؟
اجرای پردازش مخرب زیر والد بیگناه مثل explorer.exe
دور زدن قواعد EDR که بر اساس الگوهای والد-فرزند هشدار میدهند
یکی از ابزارهای مشهور برای آزمایش این تکنیک، SelectMyParent.exe اثر Didier Stevens است. کافی است نام پردازش مقصد و PID والد جعلی را بدهید تا یک رابطه ساختگی ایجاد شود. نتیجه این است که، مثلاً notepad.exe با والد ظاهری lsass.exe یا هر پردازش دیگری دیده شود، در حالی که در واقع والد واقعی آن یک لانچر مخرب بوده است.
2. روشهای دیگر تغییر والد پردازش
علاوه بر CreateProcess مهاجمان گزینههای خلاقانه دیگری نیز دارند:
استفاده از COM Object یک پردازش دیگر
نمونه: ارجاع به COM Object explorer.exe برای راهاندازی کد مخرب (مورد استفاده در حرکت جانبی با DCOM).
VBScript + WMI
اجرای پردازش از طریق WMI با والد wmiprvse.exe که اغلب بهعنوان ترافیک عادی تفسیر میشود.
Scheduled Tasks یا RunOnce Registry Keys
اجرای تأخیری یک پردازش مخرب با والد متفاوت، که ردیابی مسیر آلودگی را سختتر میکند.
3. Command Line Spoofing:
جعل پارامترها
یکی دیگر از ستونهای دفاعی EDR، ثبت آرگومانهای خط فرمان است. این دادهها در Process Environment Block (PEB) پردازش ذخیره میشوند، اما در هسته سیستم (Kernel) محافظت خاصی ندارند. همین باعث میشود مهاجم بتواند:
پردازش را در حالت Suspended اجرا کند.
مقادیر Command Line را با متن بیخطر جایگزین کند.
پردازش را Resume کرده تا رفتار واقعی رخ دهد، در حالی که لاگ، نسخه جعلشده را ثبت کرده است.
این روش حتی میتواند ابزارهای قدرتمندی مانند Sysmon و Process Explorer را فریب دهد، مگر اینکه از تکنیکهای پیشرفته تحلیل حافظه برای کشف Command Line واقعی استفاده شود.
4. سناریوی عملی و پیامدها برای SOC
فرض کنید در یک حمله فیشینگ، فایل ماکروی ورد یک VBScript اجرا میکند که از WMI برای راهاندازی بدافزار اصلی استفاده میکند. در نتیجه، والد پردازش wmiprvse.exe خواهد بود و بسیاری از قواعد عادی EDR آن را مشکوک نمیبینند.
یا در مثالی دیگر، بکدور کننده Cobalt Strike با استفاده از Command Line Spoofing نشان میدهد که پردازش بیآزار calc.exe با آرگومانهای بیضرر اجرا شده، در حالی که در واقع با آرگومانهای اصلی، یک کانال C2 فعال را مدیریت میکند.
5. چالشها و توصیهها را در مقالات بعد خواهم داشت.
برای استفاده از این کلاس با مفاهیم غنی سنز با واتس اپ و بله 09902857290در تماس باشید
برای متخصصین تحلیل بدافزار
اتصال Ghidra به LLM اونم لوکال ⭐
#آکادمی_روزبه
https://emad-abedini.medium.com/connecting-ghidra-to-a-local-llm-a-practical-guide-4ed3fd140072
بای پس XDR و EDR هم داریم
به همراه نحوه کشف
یه تیم بنفش واقعی ✅️
پس حتی اگر سرفصل روز بلد باشید دست خالی نمیرید
آموزش دهید ادمین ها RDP را Logout کنند.
در غیر اینصورت با تسخیر سرور ، هکر میتواند کردنشیال در حافظه را بدزدد که شامل هش پسورد و توکن است .
بعنوان راهکار اساسی چه کنیم و اینکه اگر آموزش ناپذیر بودند ؟
🔸️پیادهسازی Logoff Policy اجباری (Group Policy :Set time limit for disconnected sessions).
🔸️فعال کردن LSASS Credential Guard یا RunAsPPL برای جلوگیری از Dump ساده LSASS. توضیح اینکه : CG کاملتره و سختگیرانهتر، و RunAsPPL سبکتر و محدودتر
🔸️استفاده از Event ID 4624, 4634, 4776, 4769 برای مانیتور رفتار لاگین/تیکت.
🔸️محدود کردن تعداد کاربرانی که حق RDP به سرورهای حساس رو دارند.
💐شاد باشید . خوشحال و با امید زندگی کنید
#آکادمی_روزبه
مرکز تخصصی CISSP
واتس اپ و بله 09902857290