roozbeh_learning | Unsorted

Telegram-канал roozbeh_learning - آکادمی آموزش روزبه 📚

3933

🍎آموزش و ترویج علمی فناوری اطلاعات ، امنیت و مدیریت پروژه های مرتبط 🍁 و کمی هم اخلاق و انسانیت Training of Information Technology, Cyber Security, Project Management, Ethics and Humanitarian ارتباط با مدیر کانال: @roozbehadm

Subscribe to a channel

آکادمی آموزش روزبه 📚

مقولهPE Header: نقطه ضعف مهاجمان که با تغییر نام قابل پنهان شدن نیست



در بررسی یک نمونه مشکوک، فایل اجرایی با نام minesweeper.exe پیدا شد. ظاهر ماجرا، یک بازی قدیمی و بی‌ضرر را نشان می‌داد. اما با بررسی دقیق با ابزارهایی مثل Sysinternals، کشف شد که متادیتا داخل هدر PE، اطلاعات واقعی سازنده و محصول را نشان می‌دهد. این همان نقطه‌ای است که مهاجمان نمی‌توانند به‌سادگی مخفی‌اش کنند.

مشکل: تغییر نام کافی نیست
مهاجمان اغلب برای دور زدن شناسایی، نام و مسیر فایل را تغییر می‌دهند. اما بسیاری از داده‌ها در هدر PE، ثابت هستند و یا تغییرشان نیازمند دستکاری پیچیده است. فیلدهایی مانند:
OriginalFileName
CompanyName
ProductName
به‌راحتی می‌توانند عدم تناسب میان نام فایل و اطلاعات واقعی آن را آشکار کنند.

راه‌حل شکار (Threat Hunting Angle)
👨‍💻 با استفاده از جستجو در این فیلدها، می‌توان فعالیت‌های مشکوک را کشف کرد:

کوئری در Splunk بر اساس OriginalFileName
کوئری در KQL برای یافتن ناسازگاری بین مسیر و ProductName
این روش هزینه کم و ارزش شکار بالایی دارد، مخصوصاً وقتی با داده‌های Telemetry از EDR و ابزارهای Sysinternals ترکیب شود.

درس آموخته‌ها
همیشه متادیتای فایل‌ها را بررسی کنید، نه فقط نام و مسیر آنها.
ابزارهای رایگان مثل Sysinternals می‌توانند در تحقیقات اولیه بسیار مؤثر باشند.
ناسازگاری بین ظاهر و متادیتا اغلب نشانه وجود تهدید است.

چک لیست کوتاه شکار مشابه

بررسی فیلدهای PE Header (original_file_name, CompanyName, ProductName)
مقایسه مسیر فایل با نام واقعی محصول یا شرکت تولیدکننده
ترکیب نتایج با رویدادهای EDR و گزارش‌های SIEM


#آکادمی_روزبه

Читать полностью…

آکادمی آموزش روزبه 📚

#پست_موقت

برای آنکه در راه مانده و از خستگی و سیاهی مسیر نفس نفس میزند...

Читать полностью…

آکادمی آموزش روزبه 📚

راهکار برای ایجاد چارچوب ملی برای «اطلاعات حساس غیرطبقه‌بندی شده»

۱-اطلاعات بسیاری در کشور وجود دارند که برای طبقه بندی آنها فکری نشده است یا اگر دسته بندی هم دارند نانوشته و غیر فرمال است که این یک خطر جدی برای امنیت در دستگاه‌های دولتی و وابسته ایجاد میکند .

با الگو گیری از دستور اجرایی سال ۲۰۰۸ در آمریکا برای ایجاد دسته
Controlled Unclassified Information
مطالب زیر را بعنوان راهکار برای وضع موجود در کشور ارائه میدهم.

**تعریف رسمی از «اطلاعات حساس» که طبقه‌بندی محرمانه، سری و فوق سری ندارند اما افشایشان آسیب‌زا است (مثل داده‌های عملیاتی، سوابق اداری، داده‌های کاربران).
** تعیین مسئولیت قانونی برای نهادها جهت برچسب‌گذاری این نوع اطلاعات.
** تدوین استاندارد مشترک برای اشتراک‌گذاری امن بین سازمان‌ها (هم دولتی هم شبه‌دولتی).

۲. طراحی نظام سه‌سطحی یا چند‌سطحی حفاظتی

سطح پایه: فقط اقدامات استاندارد (کنترل دسترسی، رمزگذاری ساده، ثبت لاگ)
سطح مشخص‌سازی شده: حفاظت اضافه برای کاهش خطر افشای تصادفی (مانند آموزش کاربر، کنترل کانال‌های انتشار، بررسی قبل از ارسال)
سطح تقویت‌شده: کنترل سخت‌گیرانه شامل رمزنگاری پیشرفته، احراز هویت چندمرحله‌ای، ممیزی دوره‌ای، و محدودیت شدید انتشار
📌 پیشنهاد: این سطح‌بندی باید به ارزیابی ریسک و اهمیت داده وابسته باشد، نه صرفاً به دسته‌بندی سازمان.

۳. الزام به مستندسازی و ممیزی دوره‌ای

هر سازمان باید فهرست اطلاعات حساس غیرطبقه‌بندی‌شده خود را به‌روز نگه دارد.
ممیزی‌ها باید هم وضعیت حفاظت و هم فرآیند انتشار را بررسی کنند.
وجود یک مرکز ملی نظارت و راهنمایی (شبیه Information Sharing Council) برای پایش این دسته داده‌ها.

۴. فرهنگ‌سازی و آموزش

آموزش کارکنان در شناخت این نوع اطلاعات و قواعد انتشار آن‌ها
طراحی کمپین‌های داخلی در نهادها (پوستر، ویدئو، جلسات کوتاه) درباره خطرات افشای داده حساس غیرطبقه‌بندی‌شده

۵. زیرساخت فنی مشترک

ایجاد پلتفرم امن ملی برای اشتراک‌گذاری این نوع داده‌ها بین نهادها
مشخص‌کردن پروتکل‌های ارتباطی استاندارد، logging مرکزی، و سیستم‌های هشدار خودکار برای انتشارهای غیرمجاز

امید که این ایده مورد استفاده قرار گیرد .


روزبه نوروزی
۴ مهر ۱۴۰۴

منبع: سرفصل دوره CISSP و دستورالعمل اجرایی نهایی در سال ۲۰۱۰

https://obamawhitehouse.archives.gov/the-press-office/2010/11/04/executive-order-13556-controlled-unclassified-information

Читать полностью…

آکادمی آموزش روزبه 📚

امروز جلسه پنجم CISSP برگزار شد

دوره بعدی دیماه
واتس اپ 09902857290

Читать полностью…

آکادمی آموزش روزبه 📚

عبور از مرزها؛ مهارتی فراموش‌شده در امنیت اطلاعات

در دنیای امروز، موفقیت یک متخصص امنیت اطلاعات فقط به دانش فنی یا تسلط بر استانداردها محدود نمی‌شود. دارندگان گواهی CISSP از نگاه ISC2 باید یک مهارت کلیدی را در خود تقویت کنند: توانایی کار مؤثر در محیط‌هایی که پر از “مرز” و “تفکیک” است -- مرزهای سازمانی، سیاسی، قانونی و بازار.

مرز سازمانی وقتی شکل می‌گیرد که بخش‌های مختلف یک سازمان اولویت‌های متفاوت دارند؛ مثلاً تیم IT به دنبال سرعت و به‌روزرسانی است، در حالی که بخش مالی بر کنترل هزینه تمرکز دارد. یک CISSP موفق پلی بین این اهداف می‌سازد تا پروژه‌های امنیتی بدون اصطکاک پیش بروند.

مرز سیاسی گاهی نامرئی اما اثرگذار است. اختلاف نفوذ مدیران، رقابت بر سر بودجه، یا حساسیت‌های فرهنگی بین تیم‌ها می‌تواند هر طرحی را متوقف کند. نقش حرفه‌ای امنیت اینجا، هدایت تعاملات با درک دینامیک قدرت و ایجاد اعتماد است.

مرز قانونی و مقرراتی از سوی دولت‌ها و نهادهای نظارتی تحمیل می‌شود. قوانین امنیتی در صنایع یا کشورها متفاوت است: از GDPR اروپا تا افتا و فتای کشور. CISSP باید توان درک تفاوت‌ها و ترجمه آن‌ها به سیاست‌های اجرایی سازگار داشته باشد.

مرز بازار نیز چالش‌برانگیز است. هر بخش صنعتی، مشتریان و رقابتی منحصر‌به‌فرد دارد. امنیت باید با نیازهای واقعی بازار هم‌راستا شود، نه فقط به‌عنوان هزینه، بلکه به عنوان مزیت رقابتی.

در عمل، عبور موفق از این مرزها یعنی تبدیل شدن به یک Integrator -- کسی که امنیت را در همه ابعاد سازمان و محیط پیرامونش جا می‌اندازد.

✅ این مهارت همان عامل تمایز یک CISSP واقعی است: ترکیب دانش فنی با هوش سازمانی، سیاسی، و تجاری.


دوره زمستان CISSP
Www.haumoun.com
Www.Roozbeh.academy
واتس اپ 09902857290

#آکادمی_روزبه

Читать полностью…

آکادمی آموزش روزبه 📚

تست کنید 🔴 آیا EDR و XDR شما دور میخورد؟ راهکار چیست ؟

Читать полностью…

آکادمی آموزش روزبه 📚

نقش تفکر نقادانه، تحلیلی و سیستمی در مبارزه با جرایم رایانه‌ای

روزبه نوروزی

در دنیای امروز که لایه‌های فیزیکی، دیجیتال و روان‌شناختی به طور پیچیده‌ای درهم تنیده شده‌اند، مقابله با جرایم رایانه‌ای فراتر از یک مسئله فنی است و به چالشی فلسفی، اجتماعی و سیستمی تبدیل شده. این جرایم، از فیشینگ و ransomware تا حملات APT، ضعف‌های انسانی و سازمانی را هدف می‌گیرند. متخصصان امنیت سایبری باید با مهارت‌های ذهنی؛ مانند تفکر نقادانه، تحلیلی و سیستمی مجهز شوند تا تهدیدها را پیش‌بینی و خنثی کنند.

✅️تفکر نقادانه نقطه شروع است؛ این مهارت شامل پرسشگری هوشمندانه، تشخیص مغالطات و ارزیابی شواهد پیش از پذیرش ادعاها می‌شود.
بدون آن، تحلیلگران قربانی اطلاعات گمراه‌کننده می‌شوند. مثلاً در حمله فیشینگ، این تفکر کمک می‌کند ایمیل مشکوک را بر پایه لینک‌ها و منبع ارزیابی کنیم، نه ظاهر.

✅️تفکر تحلیلی گام بعدی است؛ داده‌های خام را به الگوها و insights تبدیل می‌کند.
در جرایم سایبری، این مهارت سیگنال‌های ضعیف را در میان نویز شناسایی می‌کند، مانند ردپای حمله در میلیون‌ها لاگ. ابزارهایی مانند SIEM یا AI (یادگیری ماشین برای تشخیص ناهنجاری‌ها) این فرآیند را تسهیل می‌کنند، اما بدون تحلیل انسانی، ناکارآمدند. برای مثال، در حمله DDoS، الگوهای ترافیک را تجزیه و منبع را ردیابی می‌کند.

✅️تفکر سیستمی نقطه اوج است؛ جرایم را در اکوسیستم پیچیده فناوری، انسان، اقتصاد و قانون می‌بیند.
حلقه‌های بازخورد و اثرات دومینو را پیش‌بینی می‌کند. جلوگیری از فیشینگ نه تنها با مسدود کردن ایمیل، بلکه با آموزش کارکنان و اصلاح سیاست‌های منابع انسانی محقق می‌شود. در سطح کلان، به طراحی سیستم‌های resilient مانند ادغام blockchain کمک می‌کند.

ترکیب این مهارت‌ها متخصص را از واکنش‌گر به معمار پیش‌دست تبدیل می‌کند؛ حوادث را حل و زمینه وقوع را حذف می‌کند. آموزش آن‌ها در گواهینامه‌هایی مانند CISSPضروری است، به ویژه با ضررهای جهانی بیش از ۶ تریلیون دلار سالانه (طبق Interpol). سرمایه‌گذاری روی این مهارت‌ها امنیت را استراتژیک می‌سازد.

تفکر نقادانه ، تحلیلی و سیستمی را آموزش دهیم


#آکادمی_روزبه

Читать полностью…

آکادمی آموزش روزبه 📚

فرهنگ سازمانی، سد یا سکوی پرتاب امنیت سایبری؟

سال‌ها پیش در یک سازمان حساس، هر کارمند قبل از ورود حتی تلفن همراهش را تحویل می‌داد. قوانین سخت‌گیرانه جزئی از ذات سازمان بود.

اما همین تجربه را اگر امروزه در یک شرکت استارتاپی تکرار کنید:

تقریباً هیچ‌کس به سیاست “ممنوعیت فلش‌مموری” پایبند نخواهد ماند. نه از سر بدجنسی، بلکه چون فرهنگ غالب آزادی و سرعت است، نه کنترل.

🔍 نکته کلیدی:

اگر فرهنگ سازمان با امنیت در تضاد باشد، حتی بهترین کنترل‌های فنی زمین‌گیر می‌شوند.
در محیط‌های Open Office خطر افشای داده‌های حساس به‌شدت بالا می‌رود.
تغییر فرهنگ، نه با فایروال و SIEM، که با مهارت ارتباطی و ایجاد باور جمعی در تیم ممکن است.

📌 امنیت سایبری یک پروژه فنی نیست، یک پروژه فرهنگی است.

نکته: تکیه نمودن به فرهنگ بصورت کامل هم مفید نیست و درصورت لزوم باید کنترل امنیتی فیزیکی یا منطقی طراحی و اجرا کرد.



ارائه مشاوره ساختار سازمانی و ارتقای فرهنگ امنیت سایبری سازمان www.haumoun.com

Читать полностью…

آکادمی آموزش روزبه 📚

بحث امشب یادگار روز پایانی تابستان ۱۴۰۴

کالبدشکافی تهدید: ردپای فارنزیک WSL

بررسی های من نشان می‌دهد که هرگونه تعامل با WSL، از فعال‌سازی اولیه تا اجرای یک دستور ساده ، مجموعه‌ای غنی از ردپاها را در لایه‌های مختلف سیستم‌عامل ویندوز به جا می‌گذارد. این آرتیفکت‌ها، قطعات پازلی هستند که اگر به درستی کنار هم چیده شوند، تصویر کامل فعالیت یک مهاجم را آشکار می‌سازند.

من این آرتیفکت‌ها را به سه دسته اصلی طبقه‌بندی کرده‌ام:

💥 آرتیفکت‌های رویدادمحور (Event-Based Artifacts): این‌ها حیاتی‌ترین منبع اطلاعاتی ما هستند. فعال شدن سرویس LxssManager، اجرای پروسه‌هایی مانند wsl.exe و wslhost.exe، و به‌ویژه، تحلیل پروسه والد (Parent Process)، همگی در لاگ‌های امنیتی ویندوز و Sysmon ثبت می‌شوند. به عنوان مثال، اجرای wsl.exe توسط پروسه‌ای مانند winword.exe یک نشانگر حمله (Indicator of Compromise) با قطعیت بسیار بالاست که نشان‌دهنده اجرای کد از طریق یک سند مخرب است.

💥 آرتیفکت‌های فایل سیستم و رجیستری: نصب هر توزیع لینوکس، یک فایل دیسک مجازی (.vhdx) در پروفایل کاربر و کلیدهایی مشخص در رجیستری ویندوز (HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Lxss) ایجاد می‌کند. مانیتورینگ این مسیرها به ما اجازه می‌دهد تا نصب غیرمجاز ابزارهای تهاجمی مانند Kali Linux را بلافاصله شناسایی کنیم.

💥 آرتیفکت‌های شبکه: WSL از یک آداپتور شبکه مجازی برای ارتباط با دنیای خارج استفاده می‌کند. ترافیکی که از پروسه‌های مرتبط با WSL نشأت می‌گیرد، باید با وسواس بیشتری بررسی شود. ارتباط wsl.exe با یک آدرس IP شناخته‌شده به عنوان سرور فرماندهی و کنترل (C2)، زنگ خطری است که نباید نادیده گرفته شود.

حالا این شما و رولهای اسپلانک که می‌نویسید.


#آکادمی_روزبه
بحث کامل تر را در سنز 608 و دوره سطح ۲ خواهم داشت .

Читать полностью…

آکادمی آموزش روزبه 📚

یه مقاله ی خوب

#آکادمی_روزبه

https://sud0ru.ghost.io/silent-harvest-extracting-windows-secrets-under-the-radar/

Читать полностью…

آکادمی آموزش روزبه 📚

درس‌هایی از Splunk ES

یکی از دردسرهایی است که خیلی از Splunk ES ادمین‌ها و محتوای سفارشی‌سازها (Rule/Dashboard Developers) دیر یا زود به آن برمی‌خورند، مخصوصاً در سازمان‌هایی که هر چی خوب کار می‌کند تا چند سال دست نمی‌زنند، بعد یک روز آپدیت می‌آید و نصف چیزها می‌ریزد به‌هم؛ مساله تغییر در سینتکس هست .

⏮️ تغییر در Syntax یا Performance SPL
بعضی دستورها یا فانکشن‌های قدیمی SPL (مثلاً certain join behaviors یا rex options) در نسخه‌های جدید deprecate یا تغییر عملکرد می‌دهند.
⏮️ مقولات Data Models و CIMES آپدیت که می‌شود، بعضی فیلدهای CIM تغییر اسم یا معنی پیدا می‌کنند (مثل tag یا eventtype). کوئری‌ها یا macroهایی که روی این فیلدها حساب باز کرده‌اند می‌شکنند.
⏮️وجود Dependency روی Macro و Lookup داخلی وقتی ES نسخه جدید بیاورد، بعضی lookupها، macroها یا حتی saved searchهای internal جای‌شان عوض می‌شود یا تغییر می‌کند.

#تجربه

✳️در Splunk 7.2 نحوه‌ی مدیریت subsearch timeout و memory cap تغییر کرد. چند کوئری که روی join و subsearch طولانی حساب باز کرده بودند، ناگهان بعد از آپدیت فقط خروجی ناقص یا empty می‌دادند. لذا ما دو هفته blind spot داشتیم چون correlation search اصلی‌اش subsearch fail می‌داد.

✳️ در به روز رسانی به CIM 5، توی مدل Endpoint و Authentication چند تا فیلد کلیدی rename شد (مثل user: dest_user) و چند تا tag پیش‌فرض تغییر کرد.
لذا بیشتر از ۱۰ correlation search پیش‌فرض ES fail شدند تا زمانی که field mapping دوباره انجام شد. مجبور شدیم ۴ روز به صورت دستی notable event ایجاد کنیم.

✳️با به روزرسانی در ES 7 ساختار lookups مربوط به threat intelligence (مثل threatintel_by_*) تغییر پیدا کرد.
و correlation searchهایی که به lookupهای قدیمی وابسته بودند، بدون خطای واضح، فقط خروجی خالی می‌دادند. این باعث شد huntهای مبتنی بر IOC دو هفته عقب بیفتد.

💥تقریباً ۹۰٪ این مشکلات پیش‌بینی‌پذیر بودند اگر:

مستند Release Notes قبل از آپگرید دقیق خوانده می‌شد.
مبحث Dev/UAT قبل از Production اجرا می‌شد.
وcontent inventory + dependency mapping به‌روز بود.

#درس_آموخته
#آکادمی_روزبه
مرکز عملیات امنیت www.haumoun.com
#اشتراک_دانش

Читать полностью…

آکادمی آموزش روزبه 📚

از “ابزارشناس” به “شکارچی تهدید” — چرا تحلیل، شاه‌کلید موفقیت شما در امنیت سایبری است؟

دانشجویان عزیز،
شما در حال یادگیری یکی از حیاتی‌ترین تخصص‌های دنیای امروز هستید. شما یاد می‌گیرید چگونه فایروال‌ها را پیکربندی کنید، سیستم‌ها را امن‌سازی (Harden) کنید، با ابزارهای تست نفوذ کار کنید و مکانیزم‌های دفاعی را پیاده‌سازی نمایید. این‌ها مهارت‌های بنیادین و ضروری هستند.
اما یک سوال کلیدی وجود دارد:

وقتی یک مهاجم از تمام این لایه‌های دفاعی عبور کند، چه اتفاقی می‌افتد؟

اینجا نقطه‌ای است که تفاوت بین یک تکنسین امنیت و یک متخصص تحلیلگر امنیت مشخص می‌شود.

یک تکنسین می‌داند ابزار X چه کاری انجام می‌دهد. اما یک تحلیلگر می‌داند که چگونه از خروجی ابزارهای X, Y و Z به صورت ترکیبی استفاده کند تا داستانی را که در پس یک حمله پنهان شده، کشف کند.
چرا باید فراتر از تخصص فنی، روی مهارت تحلیل تمرکز کنید؟
امنیت سایبری مدرن، دیگر یک بازی دفاعی صرف نیست؛ بلکه یک مبارزه اطلاعاتی است. در این مبارزه، داده‌ها (لاگ‌ها، ترافیک شبکه، هشدارها) سلاح شما هستند و مهارت تحلیل، هنر استفاده از این سلاح است.
در اینجا دلایل مشخصی برای شما آورده شده است:
۱. از “واکنش‌گرا” به “پیش‌فعال” (Reactive to Proactive):
بدون تحلیل: شما منتظر هشدار (Alert) از سیستم SIEM یا آنتی‌ویروس می‌مانید تا به یک حمله واکنش نشان دهید. در این حالت، شما همیشه یک قدم از مهاجم عقب‌تر هستید.
با تحلیل: شما به شکار تهدید (Threat Hunting) می‌پردازید. یعنی به صورت فعالانه در میان میلیاردها رکورد لاگ و ترافیک شبکه به دنبال الگوهای مشکوک و ناهنجاری‌هایی می‌گردید که ابزارهای خودکار هنوز آن‌ها را به عنوان تهدید شناسایی نکرده‌اند. این یعنی پیدا کردن مهاجم قبل از اینکه او به هدفش برسد.
۲. درک “چرا”، نه فقط “چه” (The “Why”, not just the “What”):
ابزار به شما می‌گوید: “یک تلاش برای لاگین ناموفق از IP 1.2.3.4 شناسایی شد.” (این یعنی What)
یک تحلیلگر می‌پرسد:
چرا این IP تلاش به لاگین داشت؟
آیا این اولین بار است؟
آیا این IP فعالیت مشکوک دیگری در شبکه داشته است؟
آیا این تلاش با سایر هشدارها در نقاط دیگر شبکه همبستگی (Correlation) دارد؟
آیا این بخشی از یک کمپین حمله بزرگ‌تر است یا یک نویز تصادفی؟
پاسخ به این سوالات، تفاوت بین بستن یک IP و کشف یک تهدید پیشرفته و مستمر (APT) را رقم می‌زند.
۳. کاهش خستگی از هشدار (Alert Fatigue):
مراکز عملیات امنیت (SOC) روزانه با هزاران هشدار مواجه می‌شوند که بسیاری از آن‌ها مثبت کاذب (False Positive) هستند. بدون مهارت تحلیل، شما در این حجم از هشدارها غرق می‌شوید. یک تحلیلگر می‌تواند با درک زمینه و الگوها، هشدارهای واقعاً حیاتی را از نویز بی‌اهمیت جدا کرده و تلاش تیم را روی تهدیدات واقعی متمرکز کند.
۴. پاسخ به حوادث (Incident Response) مؤثر:
هنگام وقوع یک رخنه امنیتی، شما باید یک کارآگاه دیجیتال باشید. وظیفه شما بازسازی زنجیره حمله (Kill Chain) است: مهاجم چگونه وارد شد؟ چه کارهایی انجام داد؟ به چه داده‌هایی دسترسی پیدا کرد؟ آیا هنوز در شبکه حضور دارد؟ این کار صرفاً با اجرای چند اسکریپت ممکن نیست؛ این یک فرآیند عمیقاً تحلیلی و تحقیقی است.
۵. ارتباط با مدیران و توجیه سرمایه‌گذاری:
مدیرعامل شما زبان فنی پیچیده را متوجه نمی‌شود، اما زبان ریسک و هزینه را به خوبی می‌فهمد. این وظیفه شماست که یافته‌های فنی خود را به یک داستان قابل فهم ترجمه کنید: “تحلیل ما نشان می‌دهد که اگر این آسیب‌پذیری را برطرف نکنیم، با احتمال X درصد با ریسک مالی Y میلیون تومان مواجه خواهیم شد.” این مهارت ارتباطی، بخشی جدایی‌ناپذیر از تحلیل است.
مسیر پیش رو برای شما:
با داده‌ها دوست شوید: به لاگ‌های سیستم‌عامل (Windows Event Logs, Syslog)، لاگ‌های وب سرور (Apache, Nginx) و خروجی Wireshark به چشم یک معما نگاه کنید. سعی کنید داستان پشت آن‌ها را بفهمید.
اصول اولیه را بیاموزید: یادگیری اسکریپت‌نویسی با Python برای خودکارسازی تحلیل‌ها، کار با PowerShell برای جمع‌آوری اطلاعات از سیستم‌های ویندوزی، و اصول اولیه کوئری‌نویسی با زبان‌هایی مثل SQL یا KQL (Kusto Query Language) برای کار با پلتفرم‌های SIEM (مانند Microsoft Sentinel) حیاتی است.
در پلتفرم‌های عملی تمرین کنید: در پلتفرم‌هایی مانند TryHackMe, HackTheBox یا LetsDefend، اتاق‌هایی وجود دارند که مشخصاً روی تحلیل لاگ و پاسخ به حوادث (Blue Team) تمرکز دارند. این‌ها بهترین زمین بازی برای شما هستند.

Читать полностью…

آکادمی آموزش روزبه 📚

این مطلب در مدیوم یک معرفی عملیاتی و قابل‌فهم از سه ابزار کلیدی برای تهدیدیابی است: YARA، Loki و Valhalla. نویسنده ابتدا با YARA شروع می‌کند؛ ابزاری متن‌باز که با استفاده از الگوهای متنی یا باینری، بدافزارها را شناسایی و طبقه‌بندی می‌کند. او به‌طور گام‌به‌گام نحوه نوشتن یک قانون YARA، تست آن روی فایل‌های نمونه، و استفاده از عملگرهای منطقی را توضیح می‌دهد. اهمیت این ابزار در Threat Hunting این است که می‌توان قوانینش را بر اساس ویژگی‌های خاص یک خانواده بدافزاری سفارشی‌سازی کرد. گرچه بخش‌های مربوط به Loki و Valhalla در ادامه مقاله است، اما با همین شروع، ارزش آموزشی مطلب مشخص است: کمک به تحلیلگران برای ساخت یک پایه فنی قوی در شناسایی الگوها و ترکیب این قابلیت با سایر ابزارهای شکار تهدید. این دانش، به‌ویژه برای کشف تهدیدات ناشناخته یا Zero-Day، ضروری است و پایه‌ای برای اتوماسیون در تحقیقات امنیتی فراهم می‌کند.

#آکادمی_روزبه و
مرکز ارائه خدمات SOC هامون

avfaulkner/intoduction-to-yara-loki-and-valhalla-for-threat-hunting-63038a0873e0" rel="nofollow">https://medium.com/@avfaulkner/intoduction-to-yara-loki-and-valhalla-for-threat-hunting-63038a0873e0

Читать полностью…

آکادمی آموزش روزبه 📚

#تجربه

شکار Mimikatz فراتر از لاگ‌های ویندوز با Splunk Stream

چهارشنبه گذشته، در حین پایش آلرت ها در SOC ، به رویدادی غیرمعمول برخوردیم.

مهاجم توانسته بود با استفاده از Mimikatz، اطلاعات Credential را از حافظه استخراج کند و بلافاصله لاگ‌های ویندوز را پاک کند، به طوری که تحلیل مبتنی بر Event Log تقریباً غیرممکن شده بود.

خوشبختانه، پیرو متدولوژی که من در تدریس هایم هم میگویم-- یعنی اخذ لاگ از منابع چند وجهی-- ؛ ما از مدتی قبل یک رویکرد لایه‌ای در معماری امنیتی خود پیاده کرده بودیم: مانیتورینگ هم‌زمان لاگ‌ها، داده‌های Endpoint، و ترافیک شبکه با Splunk Stream. به همین دلیل، حتی وقتی لاگ محلی حذف شد، جریان ترافیک شبکه همچنان در Splunk ضبط شده بود.

با تحلیل عمیق بسته‌ها (DPI)، متوجه الگویی شدیم که به تعاملات RPC/SAMR مشکوک مربوط بود؛ رفتاری که معمولاً در سناریوی Remote SAM Dump توسط Mimikatz دیده می‌شود. Rule تشخیصی که از قبل روی Stream تعریف کرده بودیم، دقیقاً در همان لحظه فعال شد و هشدار زنده داد.

درس این تجربه برای تیم ما روشن بود و باز دیگر سخن من را گوشزد کرد :محدود کردن دید امنیتی به تنها یک منبع داده، مثل لاگ سیستم، کافی نیست. گاهی پاسخ در جایی است که کمتر کسی به آن نگاه می‌کند-- در سکوت بسته‌های شبکه


#تجربه ای از تیم SOC شرکت هامون
Www.haumoun.com

#بیاموزیم
#به_اشتراک_بگذاریم
#تجربه

Читать полностью…

آکادمی آموزش روزبه 📚

مقاله «Practical .NET Malware Analysis – First-Stage Loader (Part 1)» نوشته Ab Hussain، یک مطالعه عملی روی تحلیل بدافزارهای نوشته‌شده با .NET است که نقش لودر مرحله اول را دارند. لودر مرحله اول اولین کد مخربی است که پس از اجرای فایل آلوده عمل می‌کند و وظیفه‌اش دریافت یا بارگذاری مرحله‌های بعدی حمله، پنهان‌سازی ردپا و آماده‌سازی محیط برای اجرای Payload اصلی است.

نویسنده فایل را در محیط ایزوله بررسی کرده و با ابزارهایی مانند dnSpy و ILSpy کد .NET را دی‌کامپایل کرده است. این لودر با obfuscation سنگین و رشته‌های رمزنگاری‌شده سعی در گمراه‌کردن تحلیلگر دارد. با رفع رمز رشته‌ها، آدرس دامنه C2 و جزئیات ارتباطات کشف شده است. لودر از APIهای Win32 مثل VirtualAlloc و CreateThread استفاده می‌کند تا payload مرحله دوم را مستقیماً در حافظه تزریق و اجرا کند، بدون ایجاد فایل روی دیسک؛ روشی که شناسایی توسط آنتی‌ویروس سنتی را دشوار می‌کند.

نتیجه اصلی مقاله این است که بدافزارهای .NET می‌توانند با ترکیب کد Managed و API سطح پایین، لودری بسیار خطرناک بسازند. شناسایی این نوع تهدیدها نیازمند مانیتورینگ رفتار حافظه، تحلیل تماس‌های شبکه، و شکار تهدید مبتنی بر EDR با قوانین YARA یا IOC هدفمند است.


#آکادمی_روزبه

Ab_Hussain/practical-net-malware-analysis-first-stage-loader-part-1-f2e670861678" rel="nofollow">https://medium.com/@Ab_Hussain/practical-net-malware-analysis-first-stage-loader-part-1-f2e670861678

Читать полностью…

آکادمی آموزش روزبه 📚

چرا در CISSP گفته میشه
View security incidents as operational anomalies


جواب:

۱. یکپارچه‌سازی و کاهش تقابل: وقتی حوادث امنیتی صرفاً یک «مشکل امنیتی» تلقی شوند، ممکن است تیم امنیت در مقابل سایر واحدهای عملیاتی (مانند IT، تولید یا توسعه) قرار گیرد. اما وقتی آن را یک «ناهنجاری عملیاتی» ببینیم، مشکل به کل سازمان تعلق پیدا می‌کند. این دیدگاه باعث می‌شود تمام واحدها برای بازگرداندن سیستم به حالت عادی (عملیات پایدار) همکاری کنند و تقابل‌های داخلی کاهش یابد.

۲. استفاده از فرآیندهای موجود: سازمان‌ها معمولاً فرآیندهای مدیریتی جاافتاده‌ای برای رسیدگی به ناهنجاری‌های عملیاتی (مانند قطعی سرویس یا مشکلات عملکردی) دارند. با گنجاندن حوادث امنیتی در این دسته، می‌توان از همان فرآیندها، ابزارها و تیم‌های مدیریت بحران برای رسیدگی به آن‌ها استفاده کرد. این کار به جای ایجاد یک ساختار موازی و جدید، به بهینه‌سازی منابع و تسریع واکنش کمک می‌کند.

۳. تمرکز بر تداوم کسب‌وکار: هدف نهایی، حفظ عملکرد و تداوم کسب‌وکار (Business Continuity) است. یک ناهنجاری عملیاتی، چه منشأ آن یک خطای سخت‌افزاری باشد و چه یک حمله سایبری، مستقیماً بر عملیات تأثیر می‌گذارد. این دیدگاه، اولویت را از «پیدا کردن مجرم» به «بازیابی سریع سرویس و به حداقل رساندن خسارت» تغییر می‌دهد که با اهداف کلان کسب‌وکار همسوتر است.
به طور خلاصه، این نگرش، امنیت را از یک واحد مجزا به بخشی جدایی‌ناپذیر از مدیریت ریسک و عملیات سازمان تبدیل می‌کند و پاسخی جامع‌تر و کارآمدتر به حوادث را ممکن می‌سازد.


#آکادمی_روزبه
دوره های آمادگی آزمون بین المللی شرکت هامون
Www.haumoun.com
Www.Roozbeh.academy

Читать полностью…

آکادمی آموزش روزبه 📚

این مقاله از Trainsec درباره Process Snapshotting در ویندوز توضیح می‌دهد که چگونه این قابلیت از نسخه‌های جدید ویندوز معرفی شد تا امکان گرفتن تصویر (Snapshot) از وضعیت یک پروسس فعال برای اهدافی مانند اشکال‌زدایی، مانیتورینگ یا تحلیل امنیتی فراهم شود.
در این روش، سیستم‌عامل می‌تواند بدون متوقف کردن کامل فرآیند، یک کپی از حافظه، رجیسترها، وضعیت تردها و دیگر ساختارهای داخلی آن ایجاد کند. این کار با استفاده از API جدیدی به نام PssCaptureSnapshot انجام می‌شود که در کتابخانه Kernel32.dll قرار دارد. توسعه‌دهندگان یا محققان امنیت می‌توانند با این API به داده‌هایی مانند Thread Context، Handle Table، و Memory Layout پروسس دسترسی پیدا کنند.
مزیت اصلی این مکانیزم نسبت به روش‌های سنتی مانند Full Dump یا Mini Dump این است که Snapshot سبک‌تر، سریع‌تر و تا حد زیادی غیرمزاحم است و در سیستم‌هایی با بار کاری بالا می‌توان بدون ایجاد وقفه جدی، وضعیت پروسس‌ها را بررسی کرد. همچنین امکان ذخیره‌سازی اطلاعات مربوط به مصرف حافظه، مپینگ فایل‌ها، و ساختارهای runtime وجود دارد که برای تحلیل رفتار برنامه‌ها یا شناسایی بدافزارها کاربرد دارد.
ویندوز برای مدیریت این قابلیت، چند نوع Flag فراهم کرده است که مشخص می‌کند چه اجزایی از پروسس در Snapshot قرار گیرند؛ مثل:
PSS_CAPTURE_HANDLES برای گرفتن جدول هندل‌ها.
PSS_CAPTURE_THREADS برای وضعیت تردها.
PSS_CAPTURE_VA_SPACE برای فضای آدرس مجازی.
PSS_CAPTURE_IPC برای کانال‌های ارتباطی پروسس.
زمانی که Snapshot گرفته شد، می‌توان با PssQuerySnapshot محتوا را خوانده یا آن را با PssFreeSnapshot آزاد کرد. نکته مهم این است که Snapshot یک تصویر لحظه‌ای از وضعیت پروسس است، نه جریان زنده، بنابراین تغییرات بعدی پروسس در Snapshot منعکس نمی‌شود.
از نظر امنیتی، این تکنیک می‌تواند هم ابزار دفاع و هم ابزار حمله باشد. در حوزه دفاع، تحلیل‌گران می‌توانند بدون توقف سرویس‌ها وضعیت حافظه یک برنامه مشکوک را بگیرند و بررسی کنند. در حوزه حمله، بدافزارها شاید بتوانند از Snapshot برای استخراج داده‌های حساس حافظه بدون نیاز به دیباگ رسمی یا Hook کردن پروسس استفاده کنند.
از منظر فنی، این قابلیت وابسته به کرنل و مکانیزم‌های مدیریت حافظه ویندوز است و تنها روی نسخه‌های مدرن ویندوز مانند Windows 8 و Server 2012 به بعد در دسترس است. به عنوان یک ابزار، Process Snapshotting انعطاف‌پذیری بالایی دارد، ولی برای استفاده مؤثر نیازمند دانش عمیق در زمینه ساختار پردازش‌ها و APIهای سیستم‌عامل است.
در مجموع، Process Snapshotting یک پیشرفت مهم در ابزارهای بررسی وضعیت پروسس در ویندوز به شمار می‌رود که می‌تواند کارایی و امنیت عملیات اشکال‌زدایی و Incident Response را افزایش دهد، اما باید با ملاحظات امنیتی و حریم خصوصی همراه باشد.


#آکادمی_روزبه

https://trainsec.net/library/windows-internals/process-snapshotting-in-windows/

Читать полностью…

آکادمی آموزش روزبه 📚

مواظب باشید!!

چارچوب MITRE ATT&CK یک فهرست از تکنیک‌ها و روش‌های حمله است که به ما کمک می‌کند تهدیدات را شناسایی و دفاع کنیم.
مشکل اینجاست که بعضی سازمان‌ها فقط نگاه می‌کنند ببینند چند تکنیک را پوشش داده‌اند و با افتخار می‌گویند «ما کامل هستیم»؛ در حالی که واقعیت فرق دارد.
یک تکنیک مثل Credential Dumping (دزدیدن اطلاعات ورود) را می‌شود به ده‌ها روش مختلف اجرا کرد، مثلاً:
با ابزارهای آماده مثل Mimikatz
با اسکریپت Powershell
با تزریق کد در یک پروسه
با استفاده از APIهای ویندوز

اگر سیستم شما فقط با Mimikatz مقابله کند، به این معنی نیست که همه روش‌های Credential Dumping را پوشش داده‌اید.


#آکادمی_روزبه

Читать полностью…

آکادمی آموزش روزبه 📚

نقش ممیزی تماس‌های ضبط‌شده در ارتقای امنیت سازمان و مقابله با تخلیه اطلاعاتی در سازمانهای حساس


مقدمه

در عصر افزایش تهدیدات سایبری، بسیاری از سازمان‌ها تمرکز خود را بر حفاظت از شبکه، سرورها و پایگاه داده‌ها گذاشته‌اند. اما کانال‌های انسانی مانند تماس‌های تلفنی یا VoIP اغلب به‌عنوان مسیرهای کم‌اهمیت یا بدون ریسک در نظر گرفته می‌شوند، در حالی که مهندسی اجتماعی و سوءاستفاده از گفت‌وگو قادر است اطلاعات حیاتی را از سازمان خارج کند. ممیزی تماس‌های ضبط‌شده یک ابزار کلیدی برای شناسایی این ریسک و تقویت دفاع انسانی است.

ضرورت ممیزی تماس‌ها

رواج مهندسی اجتماعی: مهاجم می‌تواند با تماس تلفنی تدریجی و پرسش‌های هدفمند، اطلاعات طبقه‌بندی‌شده را استخراج کند.
مشاهده‌ناپذیری تهدید انسانی: برخلاف حملات فنی که توسط ابزارهای IDS/IPS رصد می‌شوند، تخلیه اطلاعاتی انسانی در سکوت و با بی‌خبری تیم امنیت رخ می‌دهد.
مسیرهای جانبی خروج اطلاعات: حتی بدون ارسال ایمیل یا اتصال USB، یک تماس می‌تواند اطلاعات حساس را به خارج منتقل کند.

مزایای ممیزی تماس‌های ضبط‌شده

شناسایی الگوهای مشکوک: بررسی حجم، محتوای و ترتیب پرسش‌ها برای کشف تاکتیک‌های مهندسی اجتماعی.
ارزیابی اثربخشی آموزش‌ها: سنجش عملکرد کارکنان در مواجهه با تماس‌های غیرمجاز یا درخواست‌های اطلاعات حساس.
تقویت سیاست‌های امنیتی: یافتن نقاط ضعف در فرآیند احراز هویت تماس‌گیرندگان.
تهیه شواهد قانونی: در صورت بروز حادثه امنیتی، تماس‌ها می‌توانند مسیر و جزئیات افشای داده را مستند کنند.

الزامات اجرایی

زیرساخت ضبط با کیفیت بالا: اطمینان از ذخیره‌سازی امن، رمزگذاری و جلوگیری از دسترسی غیرمجاز به فایل‌های صوتی.
تحلیل محتوای مکالمه: استفاده از فناوری‌های Speech-to-Text و NLP برای پایش خودکار کلمات کلیدی حساس.
چارچوب ممیزی دوره‌ای: تدوین بازه‌های زمانی مشخص برای مرور و تحلیل تماس‌ها، همراه با معیارهای سنجش RAG (Red-Amber-Green).
آموزش و بازخورد: نتایج ممیزی باید به آموزش‌های هدفمند و اصلاح سیاست‌های امنیتی منجر شود


مهم
تبصره ۱:درمورد چالش های حریم شخصی و مسائل اخلاقی در پست آینده که لینکش را اینجا میگذارم خواهم نوشت
تبصره ۲: انجام این شیوه از حفاظت باید مشتق از منشور امنیتی و مستر پلن و سیاست های سازمان باشد و تمامی ضوابط لازم درنظر گرفته شده باشند که ارتباط مستقیمی با ریسک سازمان دارد

#آکادمی_روزبه

Читать полностью…

آکادمی آموزش روزبه 📚

از AMSI تا Persist — زنجیره‌ی بای‌پس و بازی دفاعی ما
بیاین یه سناریو رو بررسی کنیم که در کلاس سنز ۵۹۹ هفته پیش بخشی از تمرین بود


گاهی مهاجمان فقط یک مکانیزم امنیتی را بای‌پس نمی‌کنند؛ آن‌ها زنجیره‌ای می‌سازند تا همه‌چیز بی‌صدا پیش برود.

مرحله ۱ – Bypass AMSI

با یک patch کوچک در حافظه، فراخوانی AmsiScanBuffer غیرفعال می‌شود. نتیجه؟ PowerShell مخرب بدون اسکن اولیه اجرا می‌شود.

وIOC: بارگذاری غیرعادی clr.dll یا تغییر در حافظه‌ی ماژول amsi.dll.

مرحله ۲ – Freeze EDR

اجرای werfault.exe (LOLBin) برای جمع‌آوری dump از LSASS، اما با استفاده از MiniDumpWriteDump در مسیر Windows Error Reporting تا آنتی‌ویروس خواب بماند.

وIOC: اجرای غیرمنتظره‌ی WerFault با پارامترهای custom.

مرحله ۳ – Persistence لایه‌دار

پس از دسترسی، مهاجم یک Scheduled Task یا Run Key رجیستری می‌سازد.

وIOC: تغییرات در HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run.

دفاع ما چی میتونه باشه ؟

Sysmon: Event ID 1, 7, 11, 23, 25
YARA:
شناسایی توابع patch شده
EDR Telemetry:
همبستگی Load DLL مشکوک با LOLBinهای سیستم

در کلاس جمع بندی کردیم که :
امنیت یعنی شکستن این زنجیره قبل از کامل شدنش


در سناریوی بای‌پس چندمرحله‌ای که در تصویر نشان داده شده، نتیجه‌ی نهایی این است که مهاجم بدون شناسایی شدن می‌تواند کد مخربش را اجرا، اعتبارنامه‌ها را برداشت و ماندگاری ایجاد کند.

#آکادمی_روزبه
Www.haumoun.com

Читать полностью…

آکادمی آموزش روزبه 📚

در این مقاله، نویسنده معرفی می‌کند که چطور ابزار جدیدی به نام EDR-Freeze می‌تواند فرآیندهای EDR و آنتی‌ویروس را عمداً به حالت «کما» یا تعلیق کامل ببرد.

روش سنتی هکرها برای خاموش کردن این ابزارها، تکنیک BYOVD (Bring Your Own Vulnerable Driver) بود که نیاز داشت درایور آسیب‌پذیر روی سیستم نصب کنند یا اجرا کنند. اما این کار پرهزینه و پیچیده است.

اینجا، نویسنده رویکرد ساده‌تری را توضیح می‌دهد: استفاده از قابلیت موجود در ویندوز به اسم Windows Error Reporting و تابع MiniDumpWriteDump که برای گرفتن مینی‌دامپ از یک پروسه طراحی شده است. نکته کلیدی این تابع این است که همه نخ‌های (threads) آن پروسه را در هنگام گرفتن دامپ متوقف می‌کند.

مشکل اول، این توقف معمولاً خیلی کوتاه است. برای طولانی کردن آن، نویسنده سراغ اجرای WerFaultSecure.exe رفت — ابزاری که می‌تواند با سطح حفاظت PPL (Protected Process Light) کار کند. این حفاظت مخصوص فرآیندهای حساس مثل آنتی‌ویروس و EDR است.

با ترکیب این ابزار با تکنیک‌های ایجاد پروسه معلق (CREATE_SUSPENDED) و استفاده از OpenProcess با مجوز PROCESS_SUSPEND_RESUME، می‌توان نه تنها فرآیندهای عادی بلکه فرآیندهای PPL را هم متوقف کرد. حتی اشاره می‌کند که با ابزار ساده‌ای مثل Process Explorer،‌ محققان امنیتی می‌توانند این کار را به راحتی انجام دهند.

خلاصه، این حمله:

نیازی به درایور خارجی یا آسیب‌پذیر ندارد.
از توابع کاربر-مد (user-mode) ویندوز استفاده می‌کند.
می‌تواند سیستم‌های محافظت‌شده مثل آنتی‌ویروس یا EDR را بی‌صدا متوقف کند، بدون حذف یا کرش کردن آن‌ها.

این رویکرد، اگرچه در مقاله بیشتر به عنوان یک تحقیق یا ترفند رِد تیم ذکر شده، نشان می‌دهد که چطور قابلیت‌های بومی ویندوز می‌توانند نقطه آسیب غیرمنتظره‌ای برای دفاع‌کنندگان باشند.

https://www.zerosalarium.com/2025/09/EDR-Freeze-Puts-EDRs-Antivirus-Into-Coma.html?m=1

Читать полностью…

آکادمی آموزش روزبه 📚

وقتی یک «در» را می‌بندیم، مهاجم از دیوار می‌آید!

مایکروسافت wmic.exe را بازنشسته کرد. آیا مهاجم‌ها دیگر نمی‌توانند از WMI سوءاستفاده کنند؟

❌ خیر! فقط آچارشان عوض شده.

دیروز:



bash

wmic process call create "calc.exe"

امروز:


powershell

Invoke-WmiMethod -Class Win32_Process -Name Create -ArgumentList "calc.exe"

📌 واقعیت: WMI سرویس و API هنوز فعال است. PowerShell، VBScript، C# یا حتی Python همچنان می‌توانند همان عملیات را انجام دهند — حتی بهتر و بی‌سروصداتر.

🚨 تهدید را حذف نکردیم، فقط شکلش را عوض کردیم. پایش (Monitoring) WMI API هنوز از نان شب واجب‌تر است.

#Security #ThreatDetection #آکادمی_روزبه #EDR #CyberSecurity #WMI

مرجع:
https://lnkd.in/gUSGHkmc
https://lnkd.in/p/gyZxuf_

Читать полностью…

آکادمی آموزش روزبه 📚

#استخدام

کارشناس سرویس های امنیتی

تسلط به یک EDR
تسلط به LPIC1
تسلط به Security plus یا SSCP
تسلط به CEH یا سنز 504
تسلط به شبکه در حد CCNA

دوسال سابقه اجرایی
توانایی مطالعه و تحقیق بر روی محصولات EDR و XDR روز دنیا
انجام کار تیمی

تحصیلات : دیپلم

حضوری فول تایم تهران

دریافتی خالص 60 م تومان

تجربه بالاتر عملی و توانایی مطالعه و تحقیق برای استخدام مزیت است

ارسال رزومه hr@haumoun.com



لطفا با فوروارد کمک کنید همکارم رو پیدا کنم .

Читать полностью…

آکادمی آموزش روزبه 📚

مقاله ای در مورد معماری امن از مبحث نوین در نسخه ۲۰۲۵ درس CISSP

#آکادمی_روزبه

Читать полностью…

آکادمی آموزش روزبه 📚

📢 تخفیف ۷۰درصدی دوره‌ی Windows Internals and Memory Analysis به مناسبت شروع فصل درس و دانشگاه

🎯 لینک دوره:
https://mktb.me/4txf/

✍️ کد تخفیف:
COUPON-d0b7e

⏰ مهلت استفاده:
تا ۲۰ مهر ماه

Читать полностью…

آکادمی آموزش روزبه 📚

نتیجه‌گیری:
تخصص فنی در امنیت سایبری، شما را به یک نگهبان خوب تبدیل می‌کند. اما ترکیب تخصص فنی با مهارت تحلیل، شما را به یک استراتژیست، یک شکارچی و یک فرمانده دفاعی تبدیل می‌کند. بازار کار آینده به دنبال دسته دوم است. روی این مهارت سرمایه‌گذاری کنید تا از یک اپراتور ابزار به یک مغز متفکر امنیتی تبدیل شوید.


#آکادمی_روزبه

Читать полностью…

آکادمی آموزش روزبه 📚

مطالعه امشب من

خاص
https://assets-eu.researchsquare.com/files/rs-4341401/v2_covered_339cc0d0-2c38-4942-a53c-ae9f3f6a6f69.pdf?c=1740733329

Читать полностью…

آکادمی آموزش روزبه 📚

چرا به SOC و CERT خوب نیاز داریم ؟
بررسی تحلیلی ماهیت مهندسی کشف با مثال

🔆در مجموعه پست هایی من قصد دارم شما رو با چرایی نیاز به مرکز عملیات امنیت به شکل کاربردی آشنا کنم از زاویه ای که شاید جذاب باشه

🟣عنوان کلی :
چگونه SOC میتواند حملات روز صفر را قبل از تولدشان شکار کند؟ (درس‌هایی از Zerologon)

1️⃣قسمت اول
آسیب پذیری Zerologon: روزی که یک “صفر”، امپراتوری مایکروسافت را به لرزه درآورد!

آیا می‌دانستید یک اشتباه برنامه‌نویسی ساده در پروتکلی ۳۰ ساله، می‌توانست در ۳ ثانیه کنترل کامل شبکه شما را به دست یک مهاجم بدهد؟ این داستان خطرناک اما واقعیِ Zerologon (CVE-2020-1472) است.

این آسیب‌پذیری به مهاجمان اجازه می‌داد با ارسال بسته‌هایی پر از “صفر”، رمز عبور قلب شبکه (Domain Controller) را خالی کرده و به بالاترین سطح دسترسی برسند. Zerologon یک زنگ بیدارباش بود: تکیه بر دیوارهای دفاعی و پچ‌های امنیتی به تنهایی کافی نیست.

اما یک امید بزرگ وجود دارد. در این مجموعه پست، می‌خواهم نشان دهم که چگونه یک مرکز عملیات امنیت مدرن و یک تیم پاسخ به حوادث (CERT) کارآمد، می‌توانستند حمله Zerologon را حتی قبل از افشای عمومی آن شناسایی و مهار کنند.

هدف من این است که فراتر از هیاهوی آسیب‌پذیری‌ها برویم و درک کنیم که با داشتن دید کامل، تحلیل رفتار و رویکرد شکار تهدید (Threat Hunting)، می‌توانیم امیدوار باشیم که ناشناخته‌ها را شکار کنیم و یک قدم از مهاجمان جلوتر باشیم.

همراه من باشید تا مرحله به مرحله ببینید چگونه یک SOC خوب، کتابخانه تهدیدات نیست، بلکه یک موتور پیش‌بینی و شکار ناهنجاری است.

ادامه در پستهای بعد...

💫درسهایی از دوره SOC شرکت هامون
Www.haumoun.com

#CyberSecurity #Zerologon #ThreatHunting #SOC #CERT #BlueTeam #ZeroDay #InfoSec #Microsoft #LateralMovement

Читать полностью…

آکادمی آموزش روزبه 📚

ما برنامه ریزی کرده‌ایم که در ذیل مجوز افتا ؛ درشرکت هامون ارائه خدمات SOC را تحت نظر اینجانب داشته باشیم .

نکات مهمی که ما در پیاده سازی بدانها توجه میکنیم را در ذیل می‌آورم

الف:
اگر مشکلی در Compliance نباشد ، به جای جمع‌آوری هر نوع لاگی (verbose logging)، ابتدا میپرسیم : “برای شناسایی تکنیک‌های خاص حمله (مثلاً تکنیک‌های چارچوب MITRE ATT&CK)، دقیقاً به چه داده‌هایی نیاز داریم؟” این سوال، رویکرد ما را از جمع‌آوری کورکورانه به جمع‌آوری هدفمند تغییر میدهد .

مثلاً برای شناسایی حرکت جانبی (Lateral Movement) با استفاده از PsExec، به لاگ‌های ایجاد سرویس (Event ID 7045) و لاگ‌های دسترسی به admin$ share روی سیستم مقصد نیاز داریم. بدون این‌ها، هزاران گیگابایت لاگ دیگر بی‌فایده خواهد بود.

Www.haumoun.com

ادامه دارد ....

Читать полностью…

آکادمی آموزش روزبه 📚

روشهای من برای منتورینگ یکساله دوره آمادگی آزمون CISSP
قسمت اول

مدل انگیزه‌سازی CISSP بر اساس Hyperbolic Discounting

الهام از اقتصاد + روان‌شناسی

1. تقسیم هدف بزرگ به “کمپین‌های کوچک با پاداش سریع”
به جای گفتن «۶ ماه بخونیم تا مدرک رو بگیرید»، مسیر رو به ۶ ماژول ۳–۴ هفته‌ای تقسیم میکنیم
هر ماژول با یک مینی‌پروژه یا کوییز سخت جمع‌بندی میشه و در پایان، یک جایزه کوچک (گواهی داخلی، یادگاری، یا حتی یک افتخارنامه گروهی در چت کلاس).

2. اثر Snowball پیشرفت

یک «برد پیشرفت فیزیکی» یا آنلاین درست میکنم که دانشجو هر هفته آن را به‌روزرسانی میکند.
دیدن درصد پیشرفت روی نمودار حس رضایت آنی می‌دهد (پاداش سریع)، حتی اگر آزمون اصلی ماه‌ها بعد باشد.

3. پاداش هم‌زمانی و رقابت سالم

بین کلاسهای هرسال، گروه‌های مطالعه ۳–۴ نفره ایجاد میکنم که عملکردشان مقایسه شود.
رقابت سالم، مغز را مجبور می‌کند لذت کوتاه‌مدت «پیشی گرفتن» را بالاتر از لذت تنبلی ببیند.

4. استفاده از اصل Loss Aversion

سیستم تعهد مالی یا امتیازی: دانشجو مبلغ یا اعتبار امتیازی می‌گذارد و اگر هفته‌ای حداقل مطالعه را انجام ندهد، آن را از دست می‌دهد.
این بهره‌گیری از ترسِ از دست دادن (نه فقط امید به کسب) انگیزه‌ی پایدارتری ایجاد می‌کند.

5. نمایش “پاداش نهایی” به صورت واقعی و زنده

هر ترم یک مهمان (CISSP دار) را دعوت میکنم تا داستان شغل و درآمدش را تعریف کند.
این کار پاداش نهایی را از یک تصویر مبهم به یک انگیزه ملموس و فوری تبدیل می‌کند.

6. مینی‌پیش‌بینی آزمون (Micro-Exam Forecasting)

هر سه ماه یک شبیه‌سازی کوتاه آزمون میدهم و رشد امتیاز را نمایش میدهم .
مغز وقتی نمودار نمره‌اش رو به بالا می‌بیند، حس «پاداش همین الان» را تجربه می‌کند.


**این روش بخشی از روش منتوینگ من است که برای دوستانی اجرا می‌شود که تعهد برای آزمون دارند .


واتس اپ و بله برای رزرو دوره زمستان : 09902857290

Www.haumoun.com
Www.Roozbeh.academy

Читать полностью…
Subscribe to a channel