3933
🍎آموزش و ترویج علمی فناوری اطلاعات ، امنیت و مدیریت پروژه های مرتبط 🍁 و کمی هم اخلاق و انسانیت Training of Information Technology, Cyber Security, Project Management, Ethics and Humanitarian ارتباط با مدیر کانال: @roozbehadm
مقولهPE Header: نقطه ضعف مهاجمان که با تغییر نام قابل پنهان شدن نیست
در بررسی یک نمونه مشکوک، فایل اجرایی با نام minesweeper.exe پیدا شد. ظاهر ماجرا، یک بازی قدیمی و بیضرر را نشان میداد. اما با بررسی دقیق با ابزارهایی مثل Sysinternals، کشف شد که متادیتا داخل هدر PE، اطلاعات واقعی سازنده و محصول را نشان میدهد. این همان نقطهای است که مهاجمان نمیتوانند بهسادگی مخفیاش کنند.
مشکل: تغییر نام کافی نیست
مهاجمان اغلب برای دور زدن شناسایی، نام و مسیر فایل را تغییر میدهند. اما بسیاری از دادهها در هدر PE، ثابت هستند و یا تغییرشان نیازمند دستکاری پیچیده است. فیلدهایی مانند:
OriginalFileName
CompanyName
ProductName
بهراحتی میتوانند عدم تناسب میان نام فایل و اطلاعات واقعی آن را آشکار کنند.
راهحل شکار (Threat Hunting Angle)
👨💻 با استفاده از جستجو در این فیلدها، میتوان فعالیتهای مشکوک را کشف کرد:
کوئری در Splunk بر اساس OriginalFileName
کوئری در KQL برای یافتن ناسازگاری بین مسیر و ProductName
این روش هزینه کم و ارزش شکار بالایی دارد، مخصوصاً وقتی با دادههای Telemetry از EDR و ابزارهای Sysinternals ترکیب شود.
درس آموختهها
همیشه متادیتای فایلها را بررسی کنید، نه فقط نام و مسیر آنها.
ابزارهای رایگان مثل Sysinternals میتوانند در تحقیقات اولیه بسیار مؤثر باشند.
ناسازگاری بین ظاهر و متادیتا اغلب نشانه وجود تهدید است.
چک لیست کوتاه شکار مشابه
بررسی فیلدهای PE Header (original_file_name, CompanyName, ProductName)
مقایسه مسیر فایل با نام واقعی محصول یا شرکت تولیدکننده
ترکیب نتایج با رویدادهای EDR و گزارشهای SIEM
#آکادمی_روزبه
#پست_موقت
برای آنکه در راه مانده و از خستگی و سیاهی مسیر نفس نفس میزند...
راهکار برای ایجاد چارچوب ملی برای «اطلاعات حساس غیرطبقهبندی شده»
۱-اطلاعات بسیاری در کشور وجود دارند که برای طبقه بندی آنها فکری نشده است یا اگر دسته بندی هم دارند نانوشته و غیر فرمال است که این یک خطر جدی برای امنیت در دستگاههای دولتی و وابسته ایجاد میکند .
با الگو گیری از دستور اجرایی سال ۲۰۰۸ در آمریکا برای ایجاد دسته
Controlled Unclassified Information
مطالب زیر را بعنوان راهکار برای وضع موجود در کشور ارائه میدهم.
**تعریف رسمی از «اطلاعات حساس» که طبقهبندی محرمانه، سری و فوق سری ندارند اما افشایشان آسیبزا است (مثل دادههای عملیاتی، سوابق اداری، دادههای کاربران).
** تعیین مسئولیت قانونی برای نهادها جهت برچسبگذاری این نوع اطلاعات.
** تدوین استاندارد مشترک برای اشتراکگذاری امن بین سازمانها (هم دولتی هم شبهدولتی).
۲. طراحی نظام سهسطحی یا چندسطحی حفاظتی
سطح پایه: فقط اقدامات استاندارد (کنترل دسترسی، رمزگذاری ساده، ثبت لاگ)
سطح مشخصسازی شده: حفاظت اضافه برای کاهش خطر افشای تصادفی (مانند آموزش کاربر، کنترل کانالهای انتشار، بررسی قبل از ارسال)
سطح تقویتشده: کنترل سختگیرانه شامل رمزنگاری پیشرفته، احراز هویت چندمرحلهای، ممیزی دورهای، و محدودیت شدید انتشار
📌 پیشنهاد: این سطحبندی باید به ارزیابی ریسک و اهمیت داده وابسته باشد، نه صرفاً به دستهبندی سازمان.
۳. الزام به مستندسازی و ممیزی دورهای
هر سازمان باید فهرست اطلاعات حساس غیرطبقهبندیشده خود را بهروز نگه دارد.
ممیزیها باید هم وضعیت حفاظت و هم فرآیند انتشار را بررسی کنند.
وجود یک مرکز ملی نظارت و راهنمایی (شبیه Information Sharing Council) برای پایش این دسته دادهها.
۴. فرهنگسازی و آموزش
آموزش کارکنان در شناخت این نوع اطلاعات و قواعد انتشار آنها
طراحی کمپینهای داخلی در نهادها (پوستر، ویدئو، جلسات کوتاه) درباره خطرات افشای داده حساس غیرطبقهبندیشده
۵. زیرساخت فنی مشترک
ایجاد پلتفرم امن ملی برای اشتراکگذاری این نوع دادهها بین نهادها
مشخصکردن پروتکلهای ارتباطی استاندارد، logging مرکزی، و سیستمهای هشدار خودکار برای انتشارهای غیرمجاز
امید که این ایده مورد استفاده قرار گیرد .
روزبه نوروزی
۴ مهر ۱۴۰۴
منبع: سرفصل دوره CISSP و دستورالعمل اجرایی نهایی در سال ۲۰۱۰
https://obamawhitehouse.archives.gov/the-press-office/2010/11/04/executive-order-13556-controlled-unclassified-information
امروز جلسه پنجم CISSP برگزار شد
دوره بعدی دیماه
واتس اپ 09902857290
عبور از مرزها؛ مهارتی فراموششده در امنیت اطلاعات
در دنیای امروز، موفقیت یک متخصص امنیت اطلاعات فقط به دانش فنی یا تسلط بر استانداردها محدود نمیشود. دارندگان گواهی CISSP از نگاه ISC2 باید یک مهارت کلیدی را در خود تقویت کنند: توانایی کار مؤثر در محیطهایی که پر از “مرز” و “تفکیک” است -- مرزهای سازمانی، سیاسی، قانونی و بازار.
مرز سازمانی وقتی شکل میگیرد که بخشهای مختلف یک سازمان اولویتهای متفاوت دارند؛ مثلاً تیم IT به دنبال سرعت و بهروزرسانی است، در حالی که بخش مالی بر کنترل هزینه تمرکز دارد. یک CISSP موفق پلی بین این اهداف میسازد تا پروژههای امنیتی بدون اصطکاک پیش بروند.
مرز سیاسی گاهی نامرئی اما اثرگذار است. اختلاف نفوذ مدیران، رقابت بر سر بودجه، یا حساسیتهای فرهنگی بین تیمها میتواند هر طرحی را متوقف کند. نقش حرفهای امنیت اینجا، هدایت تعاملات با درک دینامیک قدرت و ایجاد اعتماد است.
مرز قانونی و مقرراتی از سوی دولتها و نهادهای نظارتی تحمیل میشود. قوانین امنیتی در صنایع یا کشورها متفاوت است: از GDPR اروپا تا افتا و فتای کشور. CISSP باید توان درک تفاوتها و ترجمه آنها به سیاستهای اجرایی سازگار داشته باشد.
مرز بازار نیز چالشبرانگیز است. هر بخش صنعتی، مشتریان و رقابتی منحصربهفرد دارد. امنیت باید با نیازهای واقعی بازار همراستا شود، نه فقط بهعنوان هزینه، بلکه به عنوان مزیت رقابتی.
در عمل، عبور موفق از این مرزها یعنی تبدیل شدن به یک Integrator -- کسی که امنیت را در همه ابعاد سازمان و محیط پیرامونش جا میاندازد.
✅ این مهارت همان عامل تمایز یک CISSP واقعی است: ترکیب دانش فنی با هوش سازمانی، سیاسی، و تجاری.
دوره زمستان CISSP
Www.haumoun.com
Www.Roozbeh.academy
واتس اپ 09902857290
#آکادمی_روزبه
تست کنید 🔴 آیا EDR و XDR شما دور میخورد؟ راهکار چیست ؟
Читать полностью…
نقش تفکر نقادانه، تحلیلی و سیستمی در مبارزه با جرایم رایانهای
روزبه نوروزی
در دنیای امروز که لایههای فیزیکی، دیجیتال و روانشناختی به طور پیچیدهای درهم تنیده شدهاند، مقابله با جرایم رایانهای فراتر از یک مسئله فنی است و به چالشی فلسفی، اجتماعی و سیستمی تبدیل شده. این جرایم، از فیشینگ و ransomware تا حملات APT، ضعفهای انسانی و سازمانی را هدف میگیرند. متخصصان امنیت سایبری باید با مهارتهای ذهنی؛ مانند تفکر نقادانه، تحلیلی و سیستمی مجهز شوند تا تهدیدها را پیشبینی و خنثی کنند.
✅️تفکر نقادانه نقطه شروع است؛ این مهارت شامل پرسشگری هوشمندانه، تشخیص مغالطات و ارزیابی شواهد پیش از پذیرش ادعاها میشود.
بدون آن، تحلیلگران قربانی اطلاعات گمراهکننده میشوند. مثلاً در حمله فیشینگ، این تفکر کمک میکند ایمیل مشکوک را بر پایه لینکها و منبع ارزیابی کنیم، نه ظاهر.
✅️تفکر تحلیلی گام بعدی است؛ دادههای خام را به الگوها و insights تبدیل میکند.
در جرایم سایبری، این مهارت سیگنالهای ضعیف را در میان نویز شناسایی میکند، مانند ردپای حمله در میلیونها لاگ. ابزارهایی مانند SIEM یا AI (یادگیری ماشین برای تشخیص ناهنجاریها) این فرآیند را تسهیل میکنند، اما بدون تحلیل انسانی، ناکارآمدند. برای مثال، در حمله DDoS، الگوهای ترافیک را تجزیه و منبع را ردیابی میکند.
✅️تفکر سیستمی نقطه اوج است؛ جرایم را در اکوسیستم پیچیده فناوری، انسان، اقتصاد و قانون میبیند.
حلقههای بازخورد و اثرات دومینو را پیشبینی میکند. جلوگیری از فیشینگ نه تنها با مسدود کردن ایمیل، بلکه با آموزش کارکنان و اصلاح سیاستهای منابع انسانی محقق میشود. در سطح کلان، به طراحی سیستمهای resilient مانند ادغام blockchain کمک میکند.
ترکیب این مهارتها متخصص را از واکنشگر به معمار پیشدست تبدیل میکند؛ حوادث را حل و زمینه وقوع را حذف میکند. آموزش آنها در گواهینامههایی مانند CISSPضروری است، به ویژه با ضررهای جهانی بیش از ۶ تریلیون دلار سالانه (طبق Interpol). سرمایهگذاری روی این مهارتها امنیت را استراتژیک میسازد.
تفکر نقادانه ، تحلیلی و سیستمی را آموزش دهیم
#آکادمی_روزبه
فرهنگ سازمانی، سد یا سکوی پرتاب امنیت سایبری؟
سالها پیش در یک سازمان حساس، هر کارمند قبل از ورود حتی تلفن همراهش را تحویل میداد. قوانین سختگیرانه جزئی از ذات سازمان بود.
اما همین تجربه را اگر امروزه در یک شرکت استارتاپی تکرار کنید:
تقریباً هیچکس به سیاست “ممنوعیت فلشمموری” پایبند نخواهد ماند. نه از سر بدجنسی، بلکه چون فرهنگ غالب آزادی و سرعت است، نه کنترل.
🔍 نکته کلیدی:
اگر فرهنگ سازمان با امنیت در تضاد باشد، حتی بهترین کنترلهای فنی زمینگیر میشوند.
در محیطهای Open Office خطر افشای دادههای حساس بهشدت بالا میرود.
تغییر فرهنگ، نه با فایروال و SIEM، که با مهارت ارتباطی و ایجاد باور جمعی در تیم ممکن است.
📌 امنیت سایبری یک پروژه فنی نیست، یک پروژه فرهنگی است.
نکته: تکیه نمودن به فرهنگ بصورت کامل هم مفید نیست و درصورت لزوم باید کنترل امنیتی فیزیکی یا منطقی طراحی و اجرا کرد.
ارائه مشاوره ساختار سازمانی و ارتقای فرهنگ امنیت سایبری سازمان www.haumoun.com
بحث امشب یادگار روز پایانی تابستان ۱۴۰۴
کالبدشکافی تهدید: ردپای فارنزیک WSL
بررسی های من نشان میدهد که هرگونه تعامل با WSL، از فعالسازی اولیه تا اجرای یک دستور ساده ، مجموعهای غنی از ردپاها را در لایههای مختلف سیستمعامل ویندوز به جا میگذارد. این آرتیفکتها، قطعات پازلی هستند که اگر به درستی کنار هم چیده شوند، تصویر کامل فعالیت یک مهاجم را آشکار میسازند.
من این آرتیفکتها را به سه دسته اصلی طبقهبندی کردهام:
💥 آرتیفکتهای رویدادمحور (Event-Based Artifacts): اینها حیاتیترین منبع اطلاعاتی ما هستند. فعال شدن سرویس LxssManager، اجرای پروسههایی مانند wsl.exe و wslhost.exe، و بهویژه، تحلیل پروسه والد (Parent Process)، همگی در لاگهای امنیتی ویندوز و Sysmon ثبت میشوند. به عنوان مثال، اجرای wsl.exe توسط پروسهای مانند winword.exe یک نشانگر حمله (Indicator of Compromise) با قطعیت بسیار بالاست که نشاندهنده اجرای کد از طریق یک سند مخرب است.
💥 آرتیفکتهای فایل سیستم و رجیستری: نصب هر توزیع لینوکس، یک فایل دیسک مجازی (.vhdx) در پروفایل کاربر و کلیدهایی مشخص در رجیستری ویندوز (HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Lxss) ایجاد میکند. مانیتورینگ این مسیرها به ما اجازه میدهد تا نصب غیرمجاز ابزارهای تهاجمی مانند Kali Linux را بلافاصله شناسایی کنیم.
💥 آرتیفکتهای شبکه: WSL از یک آداپتور شبکه مجازی برای ارتباط با دنیای خارج استفاده میکند. ترافیکی که از پروسههای مرتبط با WSL نشأت میگیرد، باید با وسواس بیشتری بررسی شود. ارتباط wsl.exe با یک آدرس IP شناختهشده به عنوان سرور فرماندهی و کنترل (C2)، زنگ خطری است که نباید نادیده گرفته شود.
حالا این شما و رولهای اسپلانک که مینویسید.
#آکادمی_روزبه
بحث کامل تر را در سنز 608 و دوره سطح ۲ خواهم داشت .
یه مقاله ی خوب
#آکادمی_روزبه
https://sud0ru.ghost.io/silent-harvest-extracting-windows-secrets-under-the-radar/
درسهایی از Splunk ES
یکی از دردسرهایی است که خیلی از Splunk ES ادمینها و محتوای سفارشیسازها (Rule/Dashboard Developers) دیر یا زود به آن برمیخورند، مخصوصاً در سازمانهایی که هر چی خوب کار میکند تا چند سال دست نمیزنند، بعد یک روز آپدیت میآید و نصف چیزها میریزد بههم؛ مساله تغییر در سینتکس هست .
⏮️ تغییر در Syntax یا Performance SPL
بعضی دستورها یا فانکشنهای قدیمی SPL (مثلاً certain join behaviors یا rex options) در نسخههای جدید deprecate یا تغییر عملکرد میدهند.
⏮️ مقولات Data Models و CIMES آپدیت که میشود، بعضی فیلدهای CIM تغییر اسم یا معنی پیدا میکنند (مثل tag یا eventtype). کوئریها یا macroهایی که روی این فیلدها حساب باز کردهاند میشکنند.
⏮️وجود Dependency روی Macro و Lookup داخلی وقتی ES نسخه جدید بیاورد، بعضی lookupها، macroها یا حتی saved searchهای internal جایشان عوض میشود یا تغییر میکند.
#تجربه
✳️در Splunk 7.2 نحوهی مدیریت subsearch timeout و memory cap تغییر کرد. چند کوئری که روی join و subsearch طولانی حساب باز کرده بودند، ناگهان بعد از آپدیت فقط خروجی ناقص یا empty میدادند. لذا ما دو هفته blind spot داشتیم چون correlation search اصلیاش subsearch fail میداد.
✳️ در به روز رسانی به CIM 5، توی مدل Endpoint و Authentication چند تا فیلد کلیدی rename شد (مثل user: dest_user) و چند تا tag پیشفرض تغییر کرد.
لذا بیشتر از ۱۰ correlation search پیشفرض ES fail شدند تا زمانی که field mapping دوباره انجام شد. مجبور شدیم ۴ روز به صورت دستی notable event ایجاد کنیم.
✳️با به روزرسانی در ES 7 ساختار lookups مربوط به threat intelligence (مثل threatintel_by_*) تغییر پیدا کرد.
و correlation searchهایی که به lookupهای قدیمی وابسته بودند، بدون خطای واضح، فقط خروجی خالی میدادند. این باعث شد huntهای مبتنی بر IOC دو هفته عقب بیفتد.
💥تقریباً ۹۰٪ این مشکلات پیشبینیپذیر بودند اگر:
مستند Release Notes قبل از آپگرید دقیق خوانده میشد.
مبحث Dev/UAT قبل از Production اجرا میشد.
وcontent inventory + dependency mapping بهروز بود.
#درس_آموخته
#آکادمی_روزبه
مرکز عملیات امنیت www.haumoun.com
#اشتراک_دانش
از “ابزارشناس” به “شکارچی تهدید” — چرا تحلیل، شاهکلید موفقیت شما در امنیت سایبری است؟
دانشجویان عزیز،
شما در حال یادگیری یکی از حیاتیترین تخصصهای دنیای امروز هستید. شما یاد میگیرید چگونه فایروالها را پیکربندی کنید، سیستمها را امنسازی (Harden) کنید، با ابزارهای تست نفوذ کار کنید و مکانیزمهای دفاعی را پیادهسازی نمایید. اینها مهارتهای بنیادین و ضروری هستند.
اما یک سوال کلیدی وجود دارد:
وقتی یک مهاجم از تمام این لایههای دفاعی عبور کند، چه اتفاقی میافتد؟
اینجا نقطهای است که تفاوت بین یک تکنسین امنیت و یک متخصص تحلیلگر امنیت مشخص میشود.
یک تکنسین میداند ابزار X چه کاری انجام میدهد. اما یک تحلیلگر میداند که چگونه از خروجی ابزارهای X, Y و Z به صورت ترکیبی استفاده کند تا داستانی را که در پس یک حمله پنهان شده، کشف کند.
چرا باید فراتر از تخصص فنی، روی مهارت تحلیل تمرکز کنید؟
امنیت سایبری مدرن، دیگر یک بازی دفاعی صرف نیست؛ بلکه یک مبارزه اطلاعاتی است. در این مبارزه، دادهها (لاگها، ترافیک شبکه، هشدارها) سلاح شما هستند و مهارت تحلیل، هنر استفاده از این سلاح است.
در اینجا دلایل مشخصی برای شما آورده شده است:
۱. از “واکنشگرا” به “پیشفعال” (Reactive to Proactive):
بدون تحلیل: شما منتظر هشدار (Alert) از سیستم SIEM یا آنتیویروس میمانید تا به یک حمله واکنش نشان دهید. در این حالت، شما همیشه یک قدم از مهاجم عقبتر هستید.
با تحلیل: شما به شکار تهدید (Threat Hunting) میپردازید. یعنی به صورت فعالانه در میان میلیاردها رکورد لاگ و ترافیک شبکه به دنبال الگوهای مشکوک و ناهنجاریهایی میگردید که ابزارهای خودکار هنوز آنها را به عنوان تهدید شناسایی نکردهاند. این یعنی پیدا کردن مهاجم قبل از اینکه او به هدفش برسد.
۲. درک “چرا”، نه فقط “چه” (The “Why”, not just the “What”):
ابزار به شما میگوید: “یک تلاش برای لاگین ناموفق از IP 1.2.3.4 شناسایی شد.” (این یعنی What)
یک تحلیلگر میپرسد:
چرا این IP تلاش به لاگین داشت؟
آیا این اولین بار است؟
آیا این IP فعالیت مشکوک دیگری در شبکه داشته است؟
آیا این تلاش با سایر هشدارها در نقاط دیگر شبکه همبستگی (Correlation) دارد؟
آیا این بخشی از یک کمپین حمله بزرگتر است یا یک نویز تصادفی؟
پاسخ به این سوالات، تفاوت بین بستن یک IP و کشف یک تهدید پیشرفته و مستمر (APT) را رقم میزند.
۳. کاهش خستگی از هشدار (Alert Fatigue):
مراکز عملیات امنیت (SOC) روزانه با هزاران هشدار مواجه میشوند که بسیاری از آنها مثبت کاذب (False Positive) هستند. بدون مهارت تحلیل، شما در این حجم از هشدارها غرق میشوید. یک تحلیلگر میتواند با درک زمینه و الگوها، هشدارهای واقعاً حیاتی را از نویز بیاهمیت جدا کرده و تلاش تیم را روی تهدیدات واقعی متمرکز کند.
۴. پاسخ به حوادث (Incident Response) مؤثر:
هنگام وقوع یک رخنه امنیتی، شما باید یک کارآگاه دیجیتال باشید. وظیفه شما بازسازی زنجیره حمله (Kill Chain) است: مهاجم چگونه وارد شد؟ چه کارهایی انجام داد؟ به چه دادههایی دسترسی پیدا کرد؟ آیا هنوز در شبکه حضور دارد؟ این کار صرفاً با اجرای چند اسکریپت ممکن نیست؛ این یک فرآیند عمیقاً تحلیلی و تحقیقی است.
۵. ارتباط با مدیران و توجیه سرمایهگذاری:
مدیرعامل شما زبان فنی پیچیده را متوجه نمیشود، اما زبان ریسک و هزینه را به خوبی میفهمد. این وظیفه شماست که یافتههای فنی خود را به یک داستان قابل فهم ترجمه کنید: “تحلیل ما نشان میدهد که اگر این آسیبپذیری را برطرف نکنیم، با احتمال X درصد با ریسک مالی Y میلیون تومان مواجه خواهیم شد.” این مهارت ارتباطی، بخشی جداییناپذیر از تحلیل است.
مسیر پیش رو برای شما:
با دادهها دوست شوید: به لاگهای سیستمعامل (Windows Event Logs, Syslog)، لاگهای وب سرور (Apache, Nginx) و خروجی Wireshark به چشم یک معما نگاه کنید. سعی کنید داستان پشت آنها را بفهمید.
اصول اولیه را بیاموزید: یادگیری اسکریپتنویسی با Python برای خودکارسازی تحلیلها، کار با PowerShell برای جمعآوری اطلاعات از سیستمهای ویندوزی، و اصول اولیه کوئرینویسی با زبانهایی مثل SQL یا KQL (Kusto Query Language) برای کار با پلتفرمهای SIEM (مانند Microsoft Sentinel) حیاتی است.
در پلتفرمهای عملی تمرین کنید: در پلتفرمهایی مانند TryHackMe, HackTheBox یا LetsDefend، اتاقهایی وجود دارند که مشخصاً روی تحلیل لاگ و پاسخ به حوادث (Blue Team) تمرکز دارند. اینها بهترین زمین بازی برای شما هستند.
این مطلب در مدیوم یک معرفی عملیاتی و قابلفهم از سه ابزار کلیدی برای تهدیدیابی است: YARA، Loki و Valhalla. نویسنده ابتدا با YARA شروع میکند؛ ابزاری متنباز که با استفاده از الگوهای متنی یا باینری، بدافزارها را شناسایی و طبقهبندی میکند. او بهطور گامبهگام نحوه نوشتن یک قانون YARA، تست آن روی فایلهای نمونه، و استفاده از عملگرهای منطقی را توضیح میدهد. اهمیت این ابزار در Threat Hunting این است که میتوان قوانینش را بر اساس ویژگیهای خاص یک خانواده بدافزاری سفارشیسازی کرد. گرچه بخشهای مربوط به Loki و Valhalla در ادامه مقاله است، اما با همین شروع، ارزش آموزشی مطلب مشخص است: کمک به تحلیلگران برای ساخت یک پایه فنی قوی در شناسایی الگوها و ترکیب این قابلیت با سایر ابزارهای شکار تهدید. این دانش، بهویژه برای کشف تهدیدات ناشناخته یا Zero-Day، ضروری است و پایهای برای اتوماسیون در تحقیقات امنیتی فراهم میکند.
#آکادمی_روزبه و
مرکز ارائه خدمات SOC هامون
avfaulkner/intoduction-to-yara-loki-and-valhalla-for-threat-hunting-63038a0873e0" rel="nofollow">https://medium.com/@avfaulkner/intoduction-to-yara-loki-and-valhalla-for-threat-hunting-63038a0873e0
#تجربه
شکار Mimikatz فراتر از لاگهای ویندوز با Splunk Stream
چهارشنبه گذشته، در حین پایش آلرت ها در SOC ، به رویدادی غیرمعمول برخوردیم.
مهاجم توانسته بود با استفاده از Mimikatz، اطلاعات Credential را از حافظه استخراج کند و بلافاصله لاگهای ویندوز را پاک کند، به طوری که تحلیل مبتنی بر Event Log تقریباً غیرممکن شده بود.
خوشبختانه، پیرو متدولوژی که من در تدریس هایم هم میگویم-- یعنی اخذ لاگ از منابع چند وجهی-- ؛ ما از مدتی قبل یک رویکرد لایهای در معماری امنیتی خود پیاده کرده بودیم: مانیتورینگ همزمان لاگها، دادههای Endpoint، و ترافیک شبکه با Splunk Stream. به همین دلیل، حتی وقتی لاگ محلی حذف شد، جریان ترافیک شبکه همچنان در Splunk ضبط شده بود.
با تحلیل عمیق بستهها (DPI)، متوجه الگویی شدیم که به تعاملات RPC/SAMR مشکوک مربوط بود؛ رفتاری که معمولاً در سناریوی Remote SAM Dump توسط Mimikatz دیده میشود. Rule تشخیصی که از قبل روی Stream تعریف کرده بودیم، دقیقاً در همان لحظه فعال شد و هشدار زنده داد.
درس این تجربه برای تیم ما روشن بود و باز دیگر سخن من را گوشزد کرد :محدود کردن دید امنیتی به تنها یک منبع داده، مثل لاگ سیستم، کافی نیست. گاهی پاسخ در جایی است که کمتر کسی به آن نگاه میکند-- در سکوت بستههای شبکه
#تجربه ای از تیم SOC شرکت هامون
Www.haumoun.com
#بیاموزیم
#به_اشتراک_بگذاریم
#تجربه
مقاله «Practical .NET Malware Analysis – First-Stage Loader (Part 1)» نوشته Ab Hussain، یک مطالعه عملی روی تحلیل بدافزارهای نوشتهشده با .NET است که نقش لودر مرحله اول را دارند. لودر مرحله اول اولین کد مخربی است که پس از اجرای فایل آلوده عمل میکند و وظیفهاش دریافت یا بارگذاری مرحلههای بعدی حمله، پنهانسازی ردپا و آمادهسازی محیط برای اجرای Payload اصلی است.
نویسنده فایل را در محیط ایزوله بررسی کرده و با ابزارهایی مانند dnSpy و ILSpy کد .NET را دیکامپایل کرده است. این لودر با obfuscation سنگین و رشتههای رمزنگاریشده سعی در گمراهکردن تحلیلگر دارد. با رفع رمز رشتهها، آدرس دامنه C2 و جزئیات ارتباطات کشف شده است. لودر از APIهای Win32 مثل VirtualAlloc و CreateThread استفاده میکند تا payload مرحله دوم را مستقیماً در حافظه تزریق و اجرا کند، بدون ایجاد فایل روی دیسک؛ روشی که شناسایی توسط آنتیویروس سنتی را دشوار میکند.
نتیجه اصلی مقاله این است که بدافزارهای .NET میتوانند با ترکیب کد Managed و API سطح پایین، لودری بسیار خطرناک بسازند. شناسایی این نوع تهدیدها نیازمند مانیتورینگ رفتار حافظه، تحلیل تماسهای شبکه، و شکار تهدید مبتنی بر EDR با قوانین YARA یا IOC هدفمند است.
#آکادمی_روزبه
Ab_Hussain/practical-net-malware-analysis-first-stage-loader-part-1-f2e670861678" rel="nofollow">https://medium.com/@Ab_Hussain/practical-net-malware-analysis-first-stage-loader-part-1-f2e670861678
چرا در CISSP گفته میشه
View security incidents as operational anomalies
جواب:
۱. یکپارچهسازی و کاهش تقابل: وقتی حوادث امنیتی صرفاً یک «مشکل امنیتی» تلقی شوند، ممکن است تیم امنیت در مقابل سایر واحدهای عملیاتی (مانند IT، تولید یا توسعه) قرار گیرد. اما وقتی آن را یک «ناهنجاری عملیاتی» ببینیم، مشکل به کل سازمان تعلق پیدا میکند. این دیدگاه باعث میشود تمام واحدها برای بازگرداندن سیستم به حالت عادی (عملیات پایدار) همکاری کنند و تقابلهای داخلی کاهش یابد.
۲. استفاده از فرآیندهای موجود: سازمانها معمولاً فرآیندهای مدیریتی جاافتادهای برای رسیدگی به ناهنجاریهای عملیاتی (مانند قطعی سرویس یا مشکلات عملکردی) دارند. با گنجاندن حوادث امنیتی در این دسته، میتوان از همان فرآیندها، ابزارها و تیمهای مدیریت بحران برای رسیدگی به آنها استفاده کرد. این کار به جای ایجاد یک ساختار موازی و جدید، به بهینهسازی منابع و تسریع واکنش کمک میکند.
۳. تمرکز بر تداوم کسبوکار: هدف نهایی، حفظ عملکرد و تداوم کسبوکار (Business Continuity) است. یک ناهنجاری عملیاتی، چه منشأ آن یک خطای سختافزاری باشد و چه یک حمله سایبری، مستقیماً بر عملیات تأثیر میگذارد. این دیدگاه، اولویت را از «پیدا کردن مجرم» به «بازیابی سریع سرویس و به حداقل رساندن خسارت» تغییر میدهد که با اهداف کلان کسبوکار همسوتر است.
به طور خلاصه، این نگرش، امنیت را از یک واحد مجزا به بخشی جداییناپذیر از مدیریت ریسک و عملیات سازمان تبدیل میکند و پاسخی جامعتر و کارآمدتر به حوادث را ممکن میسازد.
#آکادمی_روزبه
دوره های آمادگی آزمون بین المللی شرکت هامون
Www.haumoun.com
Www.Roozbeh.academy
این مقاله از Trainsec درباره Process Snapshotting در ویندوز توضیح میدهد که چگونه این قابلیت از نسخههای جدید ویندوز معرفی شد تا امکان گرفتن تصویر (Snapshot) از وضعیت یک پروسس فعال برای اهدافی مانند اشکالزدایی، مانیتورینگ یا تحلیل امنیتی فراهم شود.
در این روش، سیستمعامل میتواند بدون متوقف کردن کامل فرآیند، یک کپی از حافظه، رجیسترها، وضعیت تردها و دیگر ساختارهای داخلی آن ایجاد کند. این کار با استفاده از API جدیدی به نام PssCaptureSnapshot انجام میشود که در کتابخانه Kernel32.dll قرار دارد. توسعهدهندگان یا محققان امنیت میتوانند با این API به دادههایی مانند Thread Context، Handle Table، و Memory Layout پروسس دسترسی پیدا کنند.
مزیت اصلی این مکانیزم نسبت به روشهای سنتی مانند Full Dump یا Mini Dump این است که Snapshot سبکتر، سریعتر و تا حد زیادی غیرمزاحم است و در سیستمهایی با بار کاری بالا میتوان بدون ایجاد وقفه جدی، وضعیت پروسسها را بررسی کرد. همچنین امکان ذخیرهسازی اطلاعات مربوط به مصرف حافظه، مپینگ فایلها، و ساختارهای runtime وجود دارد که برای تحلیل رفتار برنامهها یا شناسایی بدافزارها کاربرد دارد.
ویندوز برای مدیریت این قابلیت، چند نوع Flag فراهم کرده است که مشخص میکند چه اجزایی از پروسس در Snapshot قرار گیرند؛ مثل:
PSS_CAPTURE_HANDLES برای گرفتن جدول هندلها.
PSS_CAPTURE_THREADS برای وضعیت تردها.
PSS_CAPTURE_VA_SPACE برای فضای آدرس مجازی.
PSS_CAPTURE_IPC برای کانالهای ارتباطی پروسس.
زمانی که Snapshot گرفته شد، میتوان با PssQuerySnapshot محتوا را خوانده یا آن را با PssFreeSnapshot آزاد کرد. نکته مهم این است که Snapshot یک تصویر لحظهای از وضعیت پروسس است، نه جریان زنده، بنابراین تغییرات بعدی پروسس در Snapshot منعکس نمیشود.
از نظر امنیتی، این تکنیک میتواند هم ابزار دفاع و هم ابزار حمله باشد. در حوزه دفاع، تحلیلگران میتوانند بدون توقف سرویسها وضعیت حافظه یک برنامه مشکوک را بگیرند و بررسی کنند. در حوزه حمله، بدافزارها شاید بتوانند از Snapshot برای استخراج دادههای حساس حافظه بدون نیاز به دیباگ رسمی یا Hook کردن پروسس استفاده کنند.
از منظر فنی، این قابلیت وابسته به کرنل و مکانیزمهای مدیریت حافظه ویندوز است و تنها روی نسخههای مدرن ویندوز مانند Windows 8 و Server 2012 به بعد در دسترس است. به عنوان یک ابزار، Process Snapshotting انعطافپذیری بالایی دارد، ولی برای استفاده مؤثر نیازمند دانش عمیق در زمینه ساختار پردازشها و APIهای سیستمعامل است.
در مجموع، Process Snapshotting یک پیشرفت مهم در ابزارهای بررسی وضعیت پروسس در ویندوز به شمار میرود که میتواند کارایی و امنیت عملیات اشکالزدایی و Incident Response را افزایش دهد، اما باید با ملاحظات امنیتی و حریم خصوصی همراه باشد.
#آکادمی_روزبه
https://trainsec.net/library/windows-internals/process-snapshotting-in-windows/
مواظب باشید!!
چارچوب MITRE ATT&CK یک فهرست از تکنیکها و روشهای حمله است که به ما کمک میکند تهدیدات را شناسایی و دفاع کنیم.
مشکل اینجاست که بعضی سازمانها فقط نگاه میکنند ببینند چند تکنیک را پوشش دادهاند و با افتخار میگویند «ما کامل هستیم»؛ در حالی که واقعیت فرق دارد.
یک تکنیک مثل Credential Dumping (دزدیدن اطلاعات ورود) را میشود به دهها روش مختلف اجرا کرد، مثلاً:
با ابزارهای آماده مثل Mimikatz
با اسکریپت Powershell
با تزریق کد در یک پروسه
با استفاده از APIهای ویندوز
اگر سیستم شما فقط با Mimikatz مقابله کند، به این معنی نیست که همه روشهای Credential Dumping را پوشش دادهاید.
#آکادمی_روزبه
نقش ممیزی تماسهای ضبطشده در ارتقای امنیت سازمان و مقابله با تخلیه اطلاعاتی در سازمانهای حساس
مقدمه
در عصر افزایش تهدیدات سایبری، بسیاری از سازمانها تمرکز خود را بر حفاظت از شبکه، سرورها و پایگاه دادهها گذاشتهاند. اما کانالهای انسانی مانند تماسهای تلفنی یا VoIP اغلب بهعنوان مسیرهای کماهمیت یا بدون ریسک در نظر گرفته میشوند، در حالی که مهندسی اجتماعی و سوءاستفاده از گفتوگو قادر است اطلاعات حیاتی را از سازمان خارج کند. ممیزی تماسهای ضبطشده یک ابزار کلیدی برای شناسایی این ریسک و تقویت دفاع انسانی است.
ضرورت ممیزی تماسها
رواج مهندسی اجتماعی: مهاجم میتواند با تماس تلفنی تدریجی و پرسشهای هدفمند، اطلاعات طبقهبندیشده را استخراج کند.
مشاهدهناپذیری تهدید انسانی: برخلاف حملات فنی که توسط ابزارهای IDS/IPS رصد میشوند، تخلیه اطلاعاتی انسانی در سکوت و با بیخبری تیم امنیت رخ میدهد.
مسیرهای جانبی خروج اطلاعات: حتی بدون ارسال ایمیل یا اتصال USB، یک تماس میتواند اطلاعات حساس را به خارج منتقل کند.
مزایای ممیزی تماسهای ضبطشده
شناسایی الگوهای مشکوک: بررسی حجم، محتوای و ترتیب پرسشها برای کشف تاکتیکهای مهندسی اجتماعی.
ارزیابی اثربخشی آموزشها: سنجش عملکرد کارکنان در مواجهه با تماسهای غیرمجاز یا درخواستهای اطلاعات حساس.
تقویت سیاستهای امنیتی: یافتن نقاط ضعف در فرآیند احراز هویت تماسگیرندگان.
تهیه شواهد قانونی: در صورت بروز حادثه امنیتی، تماسها میتوانند مسیر و جزئیات افشای داده را مستند کنند.
الزامات اجرایی
زیرساخت ضبط با کیفیت بالا: اطمینان از ذخیرهسازی امن، رمزگذاری و جلوگیری از دسترسی غیرمجاز به فایلهای صوتی.
تحلیل محتوای مکالمه: استفاده از فناوریهای Speech-to-Text و NLP برای پایش خودکار کلمات کلیدی حساس.
چارچوب ممیزی دورهای: تدوین بازههای زمانی مشخص برای مرور و تحلیل تماسها، همراه با معیارهای سنجش RAG (Red-Amber-Green).
آموزش و بازخورد: نتایج ممیزی باید به آموزشهای هدفمند و اصلاح سیاستهای امنیتی منجر شود
مهم
تبصره ۱:درمورد چالش های حریم شخصی و مسائل اخلاقی در پست آینده که لینکش را اینجا میگذارم خواهم نوشت
تبصره ۲: انجام این شیوه از حفاظت باید مشتق از منشور امنیتی و مستر پلن و سیاست های سازمان باشد و تمامی ضوابط لازم درنظر گرفته شده باشند که ارتباط مستقیمی با ریسک سازمان دارد
#آکادمی_روزبه
از AMSI تا Persist — زنجیرهی بایپس و بازی دفاعی ما
بیاین یه سناریو رو بررسی کنیم که در کلاس سنز ۵۹۹ هفته پیش بخشی از تمرین بود
گاهی مهاجمان فقط یک مکانیزم امنیتی را بایپس نمیکنند؛ آنها زنجیرهای میسازند تا همهچیز بیصدا پیش برود.
مرحله ۱ – Bypass AMSI
با یک patch کوچک در حافظه، فراخوانی AmsiScanBuffer غیرفعال میشود. نتیجه؟ PowerShell مخرب بدون اسکن اولیه اجرا میشود.
وIOC: بارگذاری غیرعادی clr.dll یا تغییر در حافظهی ماژول amsi.dll.
مرحله ۲ – Freeze EDR
اجرای werfault.exe (LOLBin) برای جمعآوری dump از LSASS، اما با استفاده از MiniDumpWriteDump در مسیر Windows Error Reporting تا آنتیویروس خواب بماند.
وIOC: اجرای غیرمنتظرهی WerFault با پارامترهای custom.
مرحله ۳ – Persistence لایهدار
پس از دسترسی، مهاجم یک Scheduled Task یا Run Key رجیستری میسازد.
وIOC: تغییرات در HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run.
دفاع ما چی میتونه باشه ؟
Sysmon: Event ID 1, 7, 11, 23, 25
YARA:
شناسایی توابع patch شده
EDR Telemetry:
همبستگی Load DLL مشکوک با LOLBinهای سیستم
در کلاس جمع بندی کردیم که :
امنیت یعنی شکستن این زنجیره قبل از کامل شدنش
در سناریوی بایپس چندمرحلهای که در تصویر نشان داده شده، نتیجهی نهایی این است که مهاجم بدون شناسایی شدن میتواند کد مخربش را اجرا، اعتبارنامهها را برداشت و ماندگاری ایجاد کند.
#آکادمی_روزبه
Www.haumoun.com
در این مقاله، نویسنده معرفی میکند که چطور ابزار جدیدی به نام EDR-Freeze میتواند فرآیندهای EDR و آنتیویروس را عمداً به حالت «کما» یا تعلیق کامل ببرد.
روش سنتی هکرها برای خاموش کردن این ابزارها، تکنیک BYOVD (Bring Your Own Vulnerable Driver) بود که نیاز داشت درایور آسیبپذیر روی سیستم نصب کنند یا اجرا کنند. اما این کار پرهزینه و پیچیده است.
اینجا، نویسنده رویکرد سادهتری را توضیح میدهد: استفاده از قابلیت موجود در ویندوز به اسم Windows Error Reporting و تابع MiniDumpWriteDump که برای گرفتن مینیدامپ از یک پروسه طراحی شده است. نکته کلیدی این تابع این است که همه نخهای (threads) آن پروسه را در هنگام گرفتن دامپ متوقف میکند.
مشکل اول، این توقف معمولاً خیلی کوتاه است. برای طولانی کردن آن، نویسنده سراغ اجرای WerFaultSecure.exe رفت — ابزاری که میتواند با سطح حفاظت PPL (Protected Process Light) کار کند. این حفاظت مخصوص فرآیندهای حساس مثل آنتیویروس و EDR است.
با ترکیب این ابزار با تکنیکهای ایجاد پروسه معلق (CREATE_SUSPENDED) و استفاده از OpenProcess با مجوز PROCESS_SUSPEND_RESUME، میتوان نه تنها فرآیندهای عادی بلکه فرآیندهای PPL را هم متوقف کرد. حتی اشاره میکند که با ابزار سادهای مثل Process Explorer، محققان امنیتی میتوانند این کار را به راحتی انجام دهند.
خلاصه، این حمله:
نیازی به درایور خارجی یا آسیبپذیر ندارد.
از توابع کاربر-مد (user-mode) ویندوز استفاده میکند.
میتواند سیستمهای محافظتشده مثل آنتیویروس یا EDR را بیصدا متوقف کند، بدون حذف یا کرش کردن آنها.
این رویکرد، اگرچه در مقاله بیشتر به عنوان یک تحقیق یا ترفند رِد تیم ذکر شده، نشان میدهد که چطور قابلیتهای بومی ویندوز میتوانند نقطه آسیب غیرمنتظرهای برای دفاعکنندگان باشند.
https://www.zerosalarium.com/2025/09/EDR-Freeze-Puts-EDRs-Antivirus-Into-Coma.html?m=1
وقتی یک «در» را میبندیم، مهاجم از دیوار میآید!
مایکروسافت wmic.exe را بازنشسته کرد. آیا مهاجمها دیگر نمیتوانند از WMI سوءاستفاده کنند؟
❌ خیر! فقط آچارشان عوض شده.
دیروز:
bash
wmic process call create "calc.exe"
امروز:
powershell
Invoke-WmiMethod -Class Win32_Process -Name Create -ArgumentList "calc.exe"
📌 واقعیت: WMI سرویس و API هنوز فعال است. PowerShell، VBScript، C# یا حتی Python همچنان میتوانند همان عملیات را انجام دهند — حتی بهتر و بیسروصداتر.
🚨 تهدید را حذف نکردیم، فقط شکلش را عوض کردیم. پایش (Monitoring) WMI API هنوز از نان شب واجبتر است.
#Security #ThreatDetection #آکادمی_روزبه #EDR #CyberSecurity #WMI
مرجع:
https://lnkd.in/gUSGHkmc
https://lnkd.in/p/gyZxuf_
#استخدام
کارشناس سرویس های امنیتی
تسلط به یک EDR
تسلط به LPIC1
تسلط به Security plus یا SSCP
تسلط به CEH یا سنز 504
تسلط به شبکه در حد CCNA
دوسال سابقه اجرایی
توانایی مطالعه و تحقیق بر روی محصولات EDR و XDR روز دنیا
انجام کار تیمی
تحصیلات : دیپلم
حضوری فول تایم تهران
دریافتی خالص 60 م تومان
تجربه بالاتر عملی و توانایی مطالعه و تحقیق برای استخدام مزیت است
ارسال رزومه hr@haumoun.com
لطفا با فوروارد کمک کنید همکارم رو پیدا کنم .
مقاله ای در مورد معماری امن از مبحث نوین در نسخه ۲۰۲۵ درس CISSP
#آکادمی_روزبه
📢 تخفیف ۷۰درصدی دورهی Windows Internals and Memory Analysis به مناسبت شروع فصل درس و دانشگاه
🎯 لینک دوره:
https://mktb.me/4txf/
✍️ کد تخفیف:
COUPON-d0b7e
⏰ مهلت استفاده:
تا ۲۰ مهر ماه
نتیجهگیری:
تخصص فنی در امنیت سایبری، شما را به یک نگهبان خوب تبدیل میکند. اما ترکیب تخصص فنی با مهارت تحلیل، شما را به یک استراتژیست، یک شکارچی و یک فرمانده دفاعی تبدیل میکند. بازار کار آینده به دنبال دسته دوم است. روی این مهارت سرمایهگذاری کنید تا از یک اپراتور ابزار به یک مغز متفکر امنیتی تبدیل شوید.
#آکادمی_روزبه
مطالعه امشب من
خاص
https://assets-eu.researchsquare.com/files/rs-4341401/v2_covered_339cc0d0-2c38-4942-a53c-ae9f3f6a6f69.pdf?c=1740733329
چرا به SOC و CERT خوب نیاز داریم ؟
بررسی تحلیلی ماهیت مهندسی کشف با مثال
🔆در مجموعه پست هایی من قصد دارم شما رو با چرایی نیاز به مرکز عملیات امنیت به شکل کاربردی آشنا کنم از زاویه ای که شاید جذاب باشه
🟣عنوان کلی :
چگونه SOC میتواند حملات روز صفر را قبل از تولدشان شکار کند؟ (درسهایی از Zerologon)
1️⃣قسمت اول
آسیب پذیری Zerologon: روزی که یک “صفر”، امپراتوری مایکروسافت را به لرزه درآورد!
آیا میدانستید یک اشتباه برنامهنویسی ساده در پروتکلی ۳۰ ساله، میتوانست در ۳ ثانیه کنترل کامل شبکه شما را به دست یک مهاجم بدهد؟ این داستان خطرناک اما واقعیِ Zerologon (CVE-2020-1472) است.
این آسیبپذیری به مهاجمان اجازه میداد با ارسال بستههایی پر از “صفر”، رمز عبور قلب شبکه (Domain Controller) را خالی کرده و به بالاترین سطح دسترسی برسند. Zerologon یک زنگ بیدارباش بود: تکیه بر دیوارهای دفاعی و پچهای امنیتی به تنهایی کافی نیست.
اما یک امید بزرگ وجود دارد. در این مجموعه پست، میخواهم نشان دهم که چگونه یک مرکز عملیات امنیت مدرن و یک تیم پاسخ به حوادث (CERT) کارآمد، میتوانستند حمله Zerologon را حتی قبل از افشای عمومی آن شناسایی و مهار کنند.
هدف من این است که فراتر از هیاهوی آسیبپذیریها برویم و درک کنیم که با داشتن دید کامل، تحلیل رفتار و رویکرد شکار تهدید (Threat Hunting)، میتوانیم امیدوار باشیم که ناشناختهها را شکار کنیم و یک قدم از مهاجمان جلوتر باشیم.
همراه من باشید تا مرحله به مرحله ببینید چگونه یک SOC خوب، کتابخانه تهدیدات نیست، بلکه یک موتور پیشبینی و شکار ناهنجاری است.
ادامه در پستهای بعد...
💫درسهایی از دوره SOC شرکت هامون
Www.haumoun.com
#CyberSecurity #Zerologon #ThreatHunting #SOC #CERT #BlueTeam #ZeroDay #InfoSec #Microsoft #LateralMovement
ما برنامه ریزی کردهایم که در ذیل مجوز افتا ؛ درشرکت هامون ارائه خدمات SOC را تحت نظر اینجانب داشته باشیم .
نکات مهمی که ما در پیاده سازی بدانها توجه میکنیم را در ذیل میآورم
الف:
اگر مشکلی در Compliance نباشد ، به جای جمعآوری هر نوع لاگی (verbose logging)، ابتدا میپرسیم : “برای شناسایی تکنیکهای خاص حمله (مثلاً تکنیکهای چارچوب MITRE ATT&CK)، دقیقاً به چه دادههایی نیاز داریم؟” این سوال، رویکرد ما را از جمعآوری کورکورانه به جمعآوری هدفمند تغییر میدهد .
مثلاً برای شناسایی حرکت جانبی (Lateral Movement) با استفاده از PsExec، به لاگهای ایجاد سرویس (Event ID 7045) و لاگهای دسترسی به admin$ share روی سیستم مقصد نیاز داریم. بدون اینها، هزاران گیگابایت لاگ دیگر بیفایده خواهد بود.
Www.haumoun.com
ادامه دارد ....
روشهای من برای منتورینگ یکساله دوره آمادگی آزمون CISSP
قسمت اول
مدل انگیزهسازی CISSP بر اساس Hyperbolic Discounting
الهام از اقتصاد + روانشناسی
1. تقسیم هدف بزرگ به “کمپینهای کوچک با پاداش سریع”
به جای گفتن «۶ ماه بخونیم تا مدرک رو بگیرید»، مسیر رو به ۶ ماژول ۳–۴ هفتهای تقسیم میکنیم
هر ماژول با یک مینیپروژه یا کوییز سخت جمعبندی میشه و در پایان، یک جایزه کوچک (گواهی داخلی، یادگاری، یا حتی یک افتخارنامه گروهی در چت کلاس).
2. اثر Snowball پیشرفت
یک «برد پیشرفت فیزیکی» یا آنلاین درست میکنم که دانشجو هر هفته آن را بهروزرسانی میکند.
دیدن درصد پیشرفت روی نمودار حس رضایت آنی میدهد (پاداش سریع)، حتی اگر آزمون اصلی ماهها بعد باشد.
3. پاداش همزمانی و رقابت سالم
بین کلاسهای هرسال، گروههای مطالعه ۳–۴ نفره ایجاد میکنم که عملکردشان مقایسه شود.
رقابت سالم، مغز را مجبور میکند لذت کوتاهمدت «پیشی گرفتن» را بالاتر از لذت تنبلی ببیند.
4. استفاده از اصل Loss Aversion
سیستم تعهد مالی یا امتیازی: دانشجو مبلغ یا اعتبار امتیازی میگذارد و اگر هفتهای حداقل مطالعه را انجام ندهد، آن را از دست میدهد.
این بهرهگیری از ترسِ از دست دادن (نه فقط امید به کسب) انگیزهی پایدارتری ایجاد میکند.
5. نمایش “پاداش نهایی” به صورت واقعی و زنده
هر ترم یک مهمان (CISSP دار) را دعوت میکنم تا داستان شغل و درآمدش را تعریف کند.
این کار پاداش نهایی را از یک تصویر مبهم به یک انگیزه ملموس و فوری تبدیل میکند.
6. مینیپیشبینی آزمون (Micro-Exam Forecasting)
هر سه ماه یک شبیهسازی کوتاه آزمون میدهم و رشد امتیاز را نمایش میدهم .
مغز وقتی نمودار نمرهاش رو به بالا میبیند، حس «پاداش همین الان» را تجربه میکند.
**این روش بخشی از روش منتوینگ من است که برای دوستانی اجرا میشود که تعهد برای آزمون دارند .
واتس اپ و بله برای رزرو دوره زمستان : 09902857290
Www.haumoun.com
Www.Roozbeh.academy