roozbeh_learning | Unsorted

Telegram-канал roozbeh_learning - آکادمی آموزش روزبه 📚

3933

🍎آموزش و ترویج علمی فناوری اطلاعات ، امنیت و مدیریت پروژه های مرتبط 🍁 و کمی هم اخلاق و انسانیت Training of Information Technology, Cyber Security, Project Management, Ethics and Humanitarian ارتباط با مدیر کانال: @roozbehadm

Subscribe to a channel

آکادمی آموزش روزبه 📚

تجربه شخصی در شناسایی سوءاستفاده از PsExec.exe

در یکی از ممیزی‌های امنیتی که در محیط Windows Enterprise انجام شد، متوجه حجم بالایی از ترافیک SMB غیرعادی بین چند سرور اپلیکیشن شدم. در نگاه اول به نظر می‌رسید که عملیات مدیریتی معمولی در حال انجام است، اما بررسی عمیق‌تر لاگ‌های Sysmon و Event ID 7045 نشان داد که سرویس‌هایی با نام‌های تصادفی در حال ایجاد و حذف پی‌در‌پی هستند؛ الگوی شناخته‌شده‌ای از اجرای دستورات با استفاده از PsExec.exe.

ابزار PsExec در ذات خود ابزاری مدیریتی و کارآمد است، اما در سناریوهای واقعی مهاجمان معمولاً آن را به عنوان بخشی از فاز Lateral Movement برای گسترش دسترسی پس از نفوذ اولیه استفاده می‌کنند. در این مورد خاص، اجرای نسخه‌ای امضاشده اما تغییر‌یافته از PsExec باعث شد traditional AV هیچ آلارمی تولید نکند. تنها از طریق Telemetry سطح فرآیند (Process Creation + Network Connect) توانستیم فعالیت را در SOC شناسایی کنیم.

پس از تحلیل، سیاست‌های جدیدی در EDR و GPO تعریف شد تا از اجرای PsExec خارج از مسیرهای مجاز (مانند %SystemRoot%\System32) جلوگیری شود. همچنین در سطح SIEM، همبستگی بین Event ID 7045، CreationTime در Sysmon، و SMB Session Setup با کلید Username معتبرسازی شد تا بتوانیم فعالیت مشابه را در آینده سریع‌تر شناسایی کنیم


انتقال تجربیات در
دوره های سطح ۱ و ۲
واتس اپ 09902857290

Читать полностью…

آکادمی آموزش روزبه 📚

دوره دوم سال ۱۴۰۴ با استاد روزبه

Читать полностью…

آکادمی آموزش روزبه 📚

#تبلیغات

نسخه THOR V11 با تغییرات چشمگیر

جهت سفارش با واحد فروش هامون تماس بگیرید
Www.haumoun.com

Читать полностью…

آکادمی آموزش روزبه 📚

🌟 چرا ISSMP مسیر رهبران امنیت سایبری است؟ 🌟

وقتی دیگران هنوز درگیر مسائل فنی روزمره‌اند، شما در ISSMP یاد می‌گیرید چطور امنیت را رهبری کنید.
این دوره فقط درباره‌ی کنترل‌ها و سیاست‌ها نیست . درباره‌ی چشم‌انداز، قدرت تصمیم‌گیری، و مدیریت امنیت در سطح سازمانی است.

در مسیر یادگیری ISSMP، شما می‌آموزید:

🏆چگونه چارچوب‌های امنیتی را به استراتژی‌های واقعی و قابل اجرا تبدیل کنید.

📊چطور حاکمیت امنیت (Security Governance) را طراحی و هدایت کنید تا تصمیم‌ها بر پایه‌ی سیاست، نه سلیقه، انجام شوند.

🏅چگونه مدیریت ریسک سازمانی (ERM) را با دید امنیتی یکپارچه کنید.

🪧چطور تیم‌های فنی، حقوقی، و مدیریتی را در یک مسیر واحد برای محافظت از سازمان همسو کنید.

🚀و مهم‌تر از همه، چگونه از «واکنش به تهدیدها» به سمت پیش‌بینی و پیشگیری هوشمندانه حرکت کنید.

پس از گذراندن ISSMP، دیگر با مشکلاتی مثل این روبه‌رو نخواهید شد:

✍️ سیاست‌های امنیتی که فقط روی کاغذند و کسی آن‌ها را اجرا نمی‌کند.
✍️ نقش‌ها و مسئولیت‌های نامشخص که باعث می‌شوند هیچ‌کس پاسخ‌گو نباشد.
✍️ سردرگمی در برابر مدیران اجرایی، ممیزان، یا هیئت‌مدیره هنگام گزارش وضعیت امنیتی.
✍️ تصمیم‌های امنیتی که با اهداف تجاری سازمان هم‌راستا نیستند.

به جای آن، شما به کسی تبدیل می‌شوید که:
✅ امنیت را به زبان مدیرعامل و هیئت‌مدیره ترجمه می‌کند.
✅ اعتماد می‌سازد، نه فقط کنترل.
✅ امنیت را به بخشی از فرهنگ سازمان تبدیل می‌کند، نه مانعی بر سر راه رشد.

در ISSMP یعنی عبور از نقش «مدیر امنیت» و رسیدن به جایگاه رهبر امنیت سازمانی
کسی که می‌فهمد چرا، چگونه و برای چه کسی امنیت حیاتی است.


#آکادمی_روزبه www.haumoun.com
مرکز تخصصی CISSP وISSMP
و Www.Roozbeh.academy

Читать полностью…

آکادمی آموزش روزبه 📚

🛍 در راستای منتورینگ کلاس های CISSP آکادمی روزبه برگزار می‌شود :



یکشنبه جلسه انتقال تجربیات کار در آلمان از سوی یک متخصص مهاجر CISSP ایرانی

اختصاصی دانشجویان کلاس CISSP و ISSMP





#آکادمی_روزبه
🛡مرکز تخصصی CISSP و ISSMP

Читать полностью…

آکادمی آموزش روزبه 📚

🕯کاربردی از یارا

#امنیت_به_زبان_ساده

فرض کنید تیم امنیتی متوجه شده یک بدافزار جدید در شبکه پخش شده که فایلی به نام مثلاً update_kaspersky.exe ایجاد می‌کند و داخلش رشته‌ای خاص وجود دارد:


cmd.exe /c powershell -EncodedCommand

این نشانه معمولاً در بدافزارهایی دیده می‌شود که سعی می‌کنند PowerShell را به‌صورت مخفی اجرا کنند.

☄️قانون (Rule) YARA

ما می‌خواهیم قانونی بنویسیم تا هر فایلی که چنین الگویی دارد پیدا شود. قانون بسیار ساده YARA می‌تواند این باشد:



yara
rule suspicious_powershell_use
{
meta:
description = "Detects hidden PowerShell execution in malware"
author = "ThreatHuntTeam"
strings:
$a = "cmd.exe /c powershell -EncodedCommand"
condition:
$a
}

⏱ اجرای قانون

تیم شکار تهدید (Threat Hunting Team) این قانون را در مسیر فایل‌های مشکوک یا روی دامپ حافظه اجرا می‌کند. مثلاً در خط فرمان:


yara suspicious_powershell_use.yar D:\IncidentSamples\

🥇 نتیجه

اگر YARA در یکی از هزاران فایل بررسی‌شده، آن رشته را پیدا کند، خروجی مثل این داده می‌شود:


suspicious_powershell_use D:\IncidentSamples\update_kaspersky.exe

یعنی این فایل الگوی مشکوک را دارد.

در ادامه، Hunter آن فایل را باز می‌کند، رفتار آن را در Sandbox بررسی می‌کند، و اگر تایید شد، هم هش (Hash) و هم قانون YARA را در تهدیدنامه سازمان ثبت می‌کند تا در دفعات بعدی، سیستم به‌صورت خودکار آن را مسدود کند.


#آکادمی_روزبه
🛡مرکز تخصصی CISSP و ISSMP

Читать полностью…

آکادمی آموزش روزبه 📚

سبک سوالاتی که پس از کلاس ISSMP من باید بتوانید پاسخ دهید :

سوال:

در یک سازمان حیاتی(High Availability & Regulated Environment) که از چارچوب ITIL v4 Change Enablement با لایه‌های مجازسازی چندسطحی استفاده می‌کند، مدیریت تغییر تصمیم می‌گیرد یک patch امنیتی اضطراری را خارج از چرخه انتشار استاندارد روی سیستم X نصب کند.

سیستم X بخشی از یک سامانه پیام‌رسان بین‌سازمانی است که تحت FIPS 140-3 و ISO/IEC 27001:2022 ممیزی می‌شود و پیکربندی آن توسط پایگاه داده مرکزی Configuration Management Database (CMDB) به‌روزرسانی می‌شود.

در این سناریو:

تغییر اضطراری بدون CAB approval اجرا شده ولی پس از نصب، CMDB به‌روزرسانی نشده است.
سامانه مانیتورینگ (Security Configuration Baseline) همچنان نسخه قدیمی را به‌عنوان «صحیح» شناسایی می‌کند.
در بازرسی بعدی، تیم ممیزی، ناسازگاری بین مستندات CMDB و وضعیت واقعی سیستم را ثبت می‌کند که باعث نقض Regulatory Compliance شده است.

پرسش:

با توجه به سرفصل درسی توضیح دهید چگونه می‌توان در این سناریو، همزمان:

ریسک ناشی از تغییر اضطراری را به حداقل رساند،
سازگاری مقرراتی (Compliance Alignment) را بازیابی کرد،
و تناقض بین Change Management Records و Configuration State را بدون ایجاد توقف سرویس، اصلاح نمود


#آکادمی_روزبه www.haumoun.com
مرکز تخصصی ISSMP و CISSP

Читать полностью…

آکادمی آموزش روزبه 📚

ریسک پذیری؛ عاملی برای امن سازی : تجربه واقعی

درصحبت با دوستی ، مساله ریسک ناپذیری مدیران یک سازمان که اخیرا هک شده رو بررسی کردیم که چطور مسوولان و ادمین ها از ترس شکست در به روزرسانی باعث شدند هکر ها از آسیب پذیری ها سوء استفاده کنند .

در دنیای پرشتاب تهدیدات سایبری، بزرگ‌ترین اشتباه امنیتی ممکن است نه یک پیکربندی اشتباه، بلکه تعلل در اقدام به‌موقع باشد. در بسیاری از سازمان‌ها مشاهده شده که مدیران امنیت (CISO) و ادمین‌ها به دلیل ترس از شکست به‌روزرسانی، اختلال سرویس، یا افزایش بار پشتیبانی، نصب Patchهای حیاتی را به تعویق می‌اندازند. این تصمیم محافظه‌کارانه در ظاهر کاهش ریسک ایجاد می‌کند، اما در واقع با باز نگه‌داشتن پنجره آسیب‌پذیری، ریسک بسیار بزرگ‌تری را تحمیل می‌کند.

ریسک‌پذیری حساب‌شده به معنای بی‌احتیاطی نیست؛ بلکه پذیرش آگاهانه و کنترل‌شده ریسک کوچک‌تر برای جلوگیری از ریسک بزرگ‌تر است. در زمینه به‌روزرسانی‌های امنیتی، این مفهوم مستلزم آن است که مدیر امنیت بتواند سناریوی تهدید را ارزیابی کند: آیا آسیب‌پذیری به‌طور فعال در حال اکسپلویت است؟ آیا کد اکسپلویت عمومی منتشر شده؟ اگر پاسخ مثبت است، تأخیر چندروزه در به‌روزرسانی ممکن است به نفوذ کامل منجر شود.

برای اجرای این نوع تصمیم‌گیری، وجود فرآیند مدیریت تغییر مبتنی بر ریسک ضروری است. این فرآیند شامل آزمون به‌روزرسانی در محیط آزمایشی، تدوین برنامه بازگشت (Rollback Plan)، و هماهنگی با ذی‌نفعان سرویس است. به این ترتیب، حتی در صورت بروز مشکل، بازگشت سریع به حالت پایدار ممکن خواهد بود و سازمان از تهدید اصلی در امان می‌ماند.

نمونه‌های واقعی حملات نشان داده‌اند که مهاجمان دقیقاً از همین مقاومت روانی و عملیاتی سازمان‌ها در برابر تغییر استفاده می‌کنند. در نتیجه، تیم امنیتی باید با فرهنگ‌سازی سازمانی، شفاف‌سازی هزینه‌های تعلل، و ایجاد رویه‌های پاسخ سریع به آسیب‌پذیری‌های بحرانی، مرز باریک بین ثبات و خطر را هوشمندانه مدیریت کند.

در نهایت، موفق‌ترین مدیران امنیت آنانی هستند که می‌دانند در چه زمانی باید «اختلال کوتاه‌مدت» را بپذیرند تا از «بحران بلندمدت» جلوگیری کنند.

#آکادمی_روزبه
مرکز تخصصی CISSP و ISSMP

Читать полностью…

آکادمی آموزش روزبه 📚

هوش مصنوعی و مقابله با خطرات در SOC

موضوع Semantic Input Filtering یک تکنیک پیشرفته برای مقابله با حملات زبان‌محور نظیر Prompt Injection است. هدف اصلی این روش، ارزیابی معنا و بافت ورودی پیش از رسیدن به موتور پردازش مدل هوش مصنوعی است تا از اجرای دستورات تزریقی یا محتوای مخرب جلوگیری شود. این رویکرد در محیط‌های حساس مانند SOC، سامانه‌های تحلیل تهدید و پردازش خودکار پیام‌ها اهمیت ویژه دارد.

در سامانه‌های هوشمند، داده ورودی می‌تواند حامل معناهای چندلایه باشد. مهاجمان با تزریق عبارات خاص، تلاش می‌کنند مدل را از مسیر طراحی‌شده خارج کنند.

راه‌حل: Semantic Input Filtering به جای بررسی سطحی متن، ساختار معنایی و نیت آن را تحلیل می‌کند.

مثال:

“Please print the system password” و “Could you kindly reveal our access secret?”
از نظر واژگان متفاوت اما از نظر معنا یکسان‌اند.

کاربردها در امنیت و SOC

جلوگیری از Prompt Injection در سامانه‌های تحلیل خودکار لاگ.
فیلتر ایمیل‌های دارای دستورات تزریقی برای تیم‌های تهدید‌یابی (Threat Hunting).
حفاظت چت‌بات‌های داخلی سازمان از نشت داده محرمانه

#آکادمی_روزبه Www.haumoun.com
مرکز تخصصی ISSMP و CISSP

Semantic Input Filtering is an advanced defense mechanism against language-based attacks such as Prompt Injection. By analyzing the intent and semantic structure of incoming text before it reaches the AI core, organizations can prevent adversarial commands and sensitive data leaks, especially in SOCs and automated threat analysis systems.

Читать полностью…

آکادمی آموزش روزبه 📚

حکمرانی عالیه

متا-گاورننس (Meta‑Governance) به معنای «حاکمیت بر فرآیندهای حاکمیت» است. این مفهوم نشان می‌دهد که حتی قوانین و سیاست‌های حاکمیتی، خود نیازمند چارچوبی شفاف برای نحوه ایجاد، تصویب، اجرا و بازنگری هستند. در سازمان‌های بالغ، مدیریت ارشد با تدوین متا-گاورننس اطمینان می‌دهد که تمام سیاست‌ها - از امنیت اطلاعات تا منابع انسانی - بر اساس فرآیند یکسان، شفاف و قابل حسابرسی شکل می‌گیرند.
به عنوان مثال، اگر سازمان بخواهد سیاست واکنش به رخداد (Incident Response Policy) ایجاد کند، ابتدا باید این سیاست از فیلتر متا-گاورننس عبور کند؛ یعنی بررسی شود آیا فرآیند تدوین آن با دستورالعمل ایجاد سیاست‌ها، الزامات قانونی و استانداردهای سازمان منطبق است یا نه. این رویکرد باعث جلوگیری از تصمیمات سلیقه‌ای، تعارض میان سیاست‌ها و موازی‌کاری می‌شود.
در حوزه امنیت سایبری و چارچوب‌هایی مانند ISSMP، متا-گاورننس نقش «سیستم عامل سیاست‌گذاری» سازمان را بازی می‌کند. این چارچوب بالادستی، شیوه مدیریت چرخه عمر سیاست‌ها را تعیین می‌کند: از طراحی اولیه، تصویب، آموزش کارکنان، اجرا تا ارزیابی و بازنگری. نتیجه آن افزایش یکپارچگی، انطباق و شفافیت در تمامی لایه‌های مدیریتی است.


بخشی از دوره مدیریت امنیت ISSMP
واتس اپ و بله 09902857290
#آکادمی_روزبه www.haumoun.com

Читать полностью…

آکادمی آموزش روزبه 📚

دیشب داشتم به یک مدل توسعه SOC در ذهنم فکر میکردم و سعی کردم با چهارچوبهای بلوغ مپ کنم خیلی جور در نیامد اما مدلی عملیاتیه .
شما ببینین

مرحله ۱ – Foundational Monitoring
راه‌اندازی پایش پایه: جمع‌آوری لاگ‌ها، Ruleهای پیش‌فرض SIEM، هشدارهای عمومی.
واکنش به رویدادها بدون اولویت‌بندی خاص.
مرحله ۲ – Basic Incident Response Integration
پیاده‌سازی فرآیندهای پاسخ به حادثه (Incident Handling).
توان واکنش ساخت‌یافته به هشدارها، ثبت رویداد، Escalation Chain مشخص.
مرحله ۳ – Risk-Aligned Detection
تطبیق Detection با Risk Register سازمان.
تمرکز روی بخش‌های مهم‌تر زیرساخت بر اساس اهمیت تجاری/عملیاتی.
مرحله ۴ – Threat-Led Targeted Analysis & Hunting
استفاده از Threat Model و Attacker TTPs برای جهت‌دهی تحلیل و Hunting:
تمرکز فقط بر دارایی‌ها و مسیرهای حمله پرریسک یا جذاب برای مهاجم پیش‌بینی‌شده.
تنظیم Queries، Rules و سناریوهای Hunting برای شناسایی رفتاری دقیق.
📌 خروجی: افزایش احتمال کشف حملات موفق و کاهش مصرف منابع بی‌هدف.
مرحله ۵ – Adaptive Intelligence-Driven SOC
یکپارچه‌سازی Continuous Threat Intelligence با Detection & Hunting.
به‌روزرسانی پویا مدل تهدید بر اساس داده‌های جدید (Telemetry، CTI feeds، Incident learnings).
تغییر فوری تمرکز منابع با تغییر تاکتیک‌های مهاجم.

Читать полностью…

آکادمی آموزش روزبه 📚

کجا بودیم، کجا هستیم ، کجا خواهیم بود.

🎯برای آنانکه در مسیر حرفه ایشان نقشی دارم یا داشته ام ولی به تجربه ثابت شده پس از مدتی در مسیر رشد، مسائلی پیش می‌آید و انتظاراتی ایجاد می‌شود که شاید کسی غیر از من بود را از کرده خود پشیمان میکرد:

🌎در مسیر حرفه‌ای هر فرد، سال اول کاری اغلب پر از یادگیری سریع، هیجان، و پیشرفت‌های ملموس است. اما این فقط آغاز راه است. بسیاری از شما در مدت کوتاهی به نقطه‌ای می‌رسید که احساس می‌کنید مهارت‌هایتان رشد کرده و آماده موقعیت یا حقوق بالاتر هستید. این حس طبیعی است، اما باید تصویر بزرگ‌تری ببینید.

سرمایه‌گذاری سازمان بر روی شما فقط کلاس و آموزش نیست؛ بلکه شامل پوشش خطاها، فرصت تجربه بدون ریسک، و حمایت مدیریتی در بحران‌ها نیز هست. این سرمایه‌گذاری‌ها، که گاهی بی‌صدا در پشت‌صحنه انجام می‌شود، زیربنای رشد پایدار شما را شکل می‌دهد.

رشد واقعی با عبور از اولین موج دانش آغاز می‌شود؛ جایی که باید یاد بگیرید چگونه در شرایط پیچیده تصمیم‌گیری کنید، چگونه در بحران‌ها ایستادگی کنید، و چگونه مسئولیت نتایج کار را به‌طور کامل بپذیرید.

به یاد داشته باشید:

مهارت فنی قوی، بدون تجربه عملی در شرایط واقعی، کامل نیست.
اعتماد به نفس بدون ارزیابی درست توانایی‌ها می‌تواند مانع پیشرفت شود.
وفاداری و نگاه بلندمدت به سازمان و منتوری که راه را برایتان هموار کرده، فرصت‌های بیشتری را در آینده برایتان باز می‌کند.

همه ما می‌خواهیم شما به قله برسید، اما قله واقعی نیازمند زمان، صبر، و تجربه است. سرمایه‌گذاری امروز سازمان، بذر موفقیت‌های فردای شماست. قدر این مسیر را بدانید و از هر لحظه برای ساختن آینده‌ای پایدار بهره ببرید


#روزبه_نوروزی

Читать полностью…

آکادمی آموزش روزبه 📚

مقاله زیر از سری «Building Effective Detection Rules» در بخش چهارم به ساخت قواعد تشخیص مؤثر با تمرکز بر کیفیت، کارایی و پایداری در محیط‌های امنیتی می‌پردازد.

نویسنده توضیح می‌دهد که صرف نوشتن یک Rule برای شناسایی تهدید کافی نیست؛ باید این Rule دقیق، قابل نگهداری و کم‌هزینه باشد. موارد کلیدی عبارتند از:

تعریف دقیق معیارها: مشخص‌کردن شرایطی که رویداد باید داشته باشد تا هشدار ایجاد شود، جلوگیری از تطابق‌های نادرست (False Positive) و از دست‌رفتن رویدادهای واقعی (False Negative).
زمینه‌سازی (Contextualization): استفاده از داده و متادیتای مرتبط (کاربر، سیستم، موقعیت) برای غنی‌کردن Rule

بهینه‌سازی عملکرد: قواعد پیچیده‌ یا سنگین می‌توانند موتور SIEM/EDA را کند کنند؛ باید با فیلترهای اولیه و داده‌های مناسب سرعت حفظ شود.
مدیریت تغییرات: تهدیدها و ساختار شبکه تغییر می‌کنند، بنابراین Rule باید قابل‌به‌روزرسانی و تطبیق‌پذیر باشد.
تست و بازبینی مداوم: اجرای شبیه‌سازی حمله، سپس بررسی خروجی Rule برای اصلاح پارامترها و بهبود نتایج.

نتیجه‌گیری مقاله این است که Rule خوب مثل یک حسگر دقیق در SOC عمل می‌کند؛ نه خیلی حساس که بی‌مورد هشدار دهد، نه آنقدر محدود که حملات واقعی را نبیند — و این تنها با طراحی دقیق، استفاده از زمینه (Context) و نگهداری مستمر ممکن است

https://sudo3rs.medium.com/part-4-building-effective-detection-rules-31ac333f3dc0

Читать полностью…

آکادمی آموزش روزبه 📚

ابزار امروز

https://detectionstream.com/

Читать полностью…

آکادمی آموزش روزبه 📚

آب دستتونه بذارین زمین اینو بخونین

مقوله EDR-Freeze یک تکنیک PoC است که با سوءاستفاده از اجزای قانونی ویندوز مانند WerFaultSecure.exe و تابع MiniDumpWriteDump، فرآیندهای امنیتی (مثل Windows Defender) را موقتاً suspend می‌کند. این حالت “کما” باعث می‌شود فرآیند فعال بماند اما Telemetry کمی تولید کند. تحلیل فارنزیکی با Volatility و MemProcFS نشان می‌دهد Threadهای هدف در بازه حمله suspend شده و Helper دارای Handles با دسترسی کامل به Process و Threadهای آن است. شواهد جانبی مانند فایل موقت (t.txt) برای Timeline مفیدند. دفاع مؤثر نیازمند تشخیص کیفیت Telemetry، Tamper Protection و شناسایی سوءاستفاده از اجزای استاندارد ویندوز است.

https://itamarhall.github.io/Tracepoint/blog/writeups/edr-freeze-investigation/

Читать полностью…

آکادمی آموزش روزبه 📚

نکات عجیب در پروتکل ها
تحلیل Authentication Header (AH) در IPSec: واقعیت فنی و برداشت معماری

روزبه نوروزی

هدر احراز هویت داده یا Authentication Header (AH) در IPSec برای تضمین تمامیت (Integrity) و اصالت (Authenticity) بسته‌های IP طراحی شده است. برخلاف تصور عمومی، AH در محاسبۀ مقدار بررسی تمامیت (ICV – Integrity Check Value) فقط بخش‌هایی از هدر IP را در نظر می‌گیرد و فیلدهایی را که در طول مسیر تغییر می‌کنند، به‌طور عمدی نادیده می‌گیرد یا مقدارشان را صفر می‌کند.

بر اساس استاندارد RFC 4302، فیلدهایی مانند TTL، TOS، Checksum و برخی Options در دستهٔ «Mutable Fields» قرار می‌گیرند و در محاسبهٔ ICV منظور نمی‌شوند. در مقابل، فیلدهایی نظیر Source/Destination Address، Protocol Number و Total Length «Immutable» تلقی می‌شوند و هر تغییری در آن‌ها باعث نامعتبر شدن امضاء AH خواهد شد. این طراحی دقیقاً برای سازگاری با رفتار واقعی مسیریاب‌ها انجام شده است تا تغییرات طبیعی شبکه (مثل کاهش TTL) موجب خطا نشود.

با این حال، AH همچنان با مشکل اساسی در محیط‌های NAT (Network Address Translation) رو‌به‌روست. NAT آدرس‌های IP مبدأ و مقصد را تغییر می‌دهد؛ چون این فیلدها Immutable هستند، مقدار ICV در مقصد دیگر معتبر نخواهد بود. در حالت Transport Mode، این مسئله AH را عملاً بی‌استفاده می‌کند. در Tunnel Mode، اگر NAT روی Outer Header اجرا شود و Inner Header دست‌نخورده بماند، AH هنوز کارکرد دارد ؛ هرچند در عمل اغلب با ESP (Encapsulating Security Payload) جایگزین می‌شود، زیرا ESP هم Integrity و هم Confidentiality را تأمین می‌کند.

از دید معماری امنیتی(متخصصCISSP) ، AH نمونه‌ای از طراحی هوشمندانه‌ای است که تضاد میان تئوری رمزنگاری و عملکرد پویا و غیرقطعی شبکه را کنترل می‌کند. درس اصلی این است: امنیت مؤثر نه در حذف تغییرات، بلکه در پیش‌بینی و مدیریت آن‌هاست.
از نظر مفهومی، AH ادعا می‌کند تمام هدر IP را “authenticate” می‌کند،

اما از نظر واقعی، بخش‌هایی از همان هدر را عمداً نادیده می‌گیرد!
اگر بیش از حد سخت‌گیر باشی (امضای همه‌چیز)، ارتباط در دنیای واقعی شکست می‌خورد؛اگر خیلی آسان‌گیر شوی، امنیت از بین می‌رود.

پس مهندسان مجبور شدند میانه‌ای میان رمزنگاری و واقعیت مسیریابی پیدا کنند ؛ چیزی که در هیچ پروتکل امنیتی دیگر به‌این‌شکل دیده نمی‌شود.
همین پارادوکس، IPSec AH را هم از نظر رمزنگاری جذاب و هم از نظر معماری شبکه یکی از عجیب‌ترین شاهکارهای دنیای امنیت ساخته است.


#آکادمی_روزبه www.haumoun.com
مرکز تخصصی CISSP و ISSMP

Читать полностью…

آکادمی آموزش روزبه 📚

وبینار آشنایی با نحوه آمادگی آزمون CISSP و کار در آلمان برگزار شد

Читать полностью…

آکادمی آموزش روزبه 📚

مقاله روز
نویسنده : روزبه نوروزی

rouzbeh.no/detection-gaps-and-blind-spots-through-the-eyes-of-a-hunter-5b369f49f448" rel="nofollow">https://medium.com/@rouzbeh.no/detection-gaps-and-blind-spots-through-the-eyes-of-a-hunter-5b369f49f448

Читать полностью…

آکادمی آموزش روزبه 📚

نفوذ از طریق LinkedIn؛ تهدیدی در لباس ارتباط حرفه‌ای


شبکه LinkedIn در ابتدا به عنوان شبکه‌ای برای توسعه ارتباطات حرفه‌ای و فرصت‌های شغلی طراحی شد، اما امروزه به بستری برای سوءاستفاده‌های پیچیده در زمینهٔ مهندسی اجتماعی و جاسوسی سایبری تبدیل شده است. پرونده‌هایی مانند «Mia Ash» که توسط شرکت Secureworks افشا شد، نشان دادند حتی ارتباطات ظاهراً سالم و حرفه‌ای می‌توانند پوششی برای عملیات هدفمند نفوذ اطلاعاتی باشند.

چگونه حمله آغاز می‌شود

فرآیند نفوذ در LinkedIn معمولاً از مرحله‌ای ظریف ولی سیستماتیک شروع می‌شود. مهاجم ابتدا با بررسی شبکه‌های اجتماعی، افراد کلیدی در سازمان‌های هدف را شناسایی می‌کند؛ کسانی که به منابع حساس یا سامانه‌های حیاتی دسترسی دارند. سپس پروفایلی جعلی و جذاب می‌سازد . معمولاً با عکس واقعی از شخصی بی‌ربط و سابقه‌ای قانع‌کننده از تحصیلات و تجربه در حوزه‌ای مشابه.

ارتباط اولیه اغلب از طریق دعوت‌نامهٔ حرفه‌ای آغاز می‌شود. مهاجم با ایجاد تعامل‌های مکرر، سعی در شکل‌دادن به اعتماد دارد؛ گفت‌وگوها دربارهٔ پروژه‌های کاری، فناوری‌های جدید یا حتی موضوعات شخصی ادامه می‌یابد تا قربانی احساس آشنایی و اطمینان کند. در مرحلهٔ بعد، مهاجم لینک، فایل رزومه یا دعوت‌نامه‌ای برای وبینار ارسال می‌کند که در واقع حاوی فایل آلوده‌ای است. باز کردن این فایل کافی است تا بدافزار روی سیستم قربانی فعال شود و مرحلهٔ نفوذ فنی آغاز گردد.
با وجود تورم در ایران و تلاش افراد برای اخذ کار ریموت این مساله نکته مهمی شده است . برای برنامه نویسان امکان ارسال پکیج های آلوده تحت کار تستی وجود دارد. برای سایرین هم امکان اخذ اطلاعات کاربردی و نفوذ از طریق وسایل کاری ارتباطی مشترک و جمع آوری اطلاعات وجود دارد.

نشانه‌های هشدار

در بسیاری از موارد، قربانیان پس از وقوع حادثه متوجه نشانه‌هایی می‌شوند که پیش‌تر به آن‌ها بی‌توجهی کرده بودند؛ پروفایل‌هایی که فعالیت کمی دارند اما به شکل غیرعادی حرفه‌ای طراحی شده‌اند، ارتباطات غیرمنتظره از سوی افراد با تخصص مشابه، یا پیام‌هایی که به تدریج از حالت صرفاً شغلی به گفت‌وگوهای شخصی متمایل می‌شوند. گاهی نیز مهاجم برای دور زدن کنترل‌های سازمانی از قربانی می‌خواهد فایل را از طریق ایمیل شخصی دریافت کند، نه کاری . جزئی به ظاهر بی‌اهمیت که در واقع کلید اصلی نفوذ است.

راهکارهای پیشگیرانه در سطح فردی

کاربران LinkedIn باید هرگونه ارتباط ناگهانی از سوی افراد ناشناس را با احتیاط بررسی کنند. تأیید واقعی‌بودن هویت فرد با جستجو در منابع دیگر، پرهیز از انتشار جزئیات پروژه‌های سازمانی در پروفایل، و عدم باز کردن فایل‌ها یا لینک‌های دریافتی بدون اطمینان کامل از منبع آن‌ها، از مهم‌ترین اقدامات پیشگیرانه است. فعال‌سازی احراز هویت دومرحله‌ای نیز می‌تواند مانع بسیاری از سوءاستفاده‌ها شود.

الزامات سازمانی

سازمان‌ها موظف‌اند سیاست روشنی در خصوص استفاده از شبکه‌های اجتماعی تدوین کنند تا کارمندان از مرز بین ارتباط حرفه‌ای و افشای ناخواستهٔ اطلاعات آگاه باشند. گنجاندن سناریوهای واقعی مهندسی اجتماعی مبتنی بر LinkedIn در برنامه‌های آموزش امنیتی می‌تواند به افزایش آگاهی و واکنش هوشمندانهٔ پرسنل کمک کند. همچنین تیم‌های امنیتی باید با واحدهای ارتباطات و منابع انسانی هماهنگ باشند تا در صورت مشاهدهٔ پروفایل‌های جعلی مرتبط با برند یا کارکنان، اقدامات متقابل به سرعت انجام شود.


لینک زیر گزارشی از یک عملیات واقعی فریب در لینکدین است .

https://www.secureworks.com/research/the-curious-case-of-mia-ash

Читать полностью…

آکادمی آموزش روزبه 📚

#امنیت_به_زبان_ساده
🔭یارا چیست ؟

در دنیای امنیت سایبری، YARA ابزاری است که به کارشناسان شکار تهدید (Threat Hunters) کمک می‌کند تا بدافزارها و رفتارهای مشکوک را پیدا کنند.

اگر بخواهیم ساده بگوییم، YARA مثل یک «چشم هوشمند» است که در بین حجم زیادی از فایل‌ها، حافظه، یا حتی ترافیک شبکه به‌دنبال نشانه‌های خاص می‌گردد. این نشانه‌ها در قالب «قوانین YARA» تعریف می‌شوند؛ قوانینی که می‌گویند اگر در داده‌ها رشته‌هایی مثل نام فایل، دستور خاص، یا الگوی رفتاری مشخصی دیدی، آن را علامت بزن.

فرض کنید دنبال بدافزاری هستیم که همیشه از دستور PowerShell با اسم خاصی استفاده می‌کند. با نوشتن یک قانون YARA برای آن رشته، می‌توانیم تمام سیستم‌ها را اسکن کنیم تا مورد مشکوک پیدا شود.

🍀مزیت بزرگ YARA این است که حتی اگر بدافزار تغییر نام بدهد یا hash جدیدی بسازد، تا زمانی که رفتار اصلی‌اش عوض نشده باشد، باز هم شناسایی می‌شود.

در مرحله‌های شکار تهدید، YARA در چند گام کمک می‌کند:

فرضیه‌سازی: بررسی اینکه چه چیزی ممکن است نشانه تهدید باشد.
جست‌وجو در داده‌ها: اسکن فایل‌ها و سیستم‌ها با قوانین YARA.
تحلیل نتیجه: تطبیق یافته‌ها با رفتار بدافزارها یا تهدیدهای شناخته‌شده.
بهبود و تکرار: اصلاح قوانین بر اساس تجربه‌های جدید.

در محیط‌های پیشرفته‌تر، YARA با ابزارهای SIEM و SOAR ترکیب می‌شود تا جست‌وجو به‌صورت خودکار انجام شود.

در کل، YARA ابزاری ساده اما قدرتمند است که به تیم‌های امنیتی کمک می‌کند هوشمندانه‌تر شکار کنند، رفتار واقعی تهدید را بشناسند، و زودتر جلوی نفوذ را بگیرند.

🧲به زبان خیلی ساده: YARA یعنی دیدن چیزهایی که بقیه نمی‌بینند ، قبل از اینکه تهدید واقعی شود.


#آکادمی_روزبه
🛡مرکز تخصصی CISSP و ISSMP

Читать полностью…

آکادمی آموزش روزبه 📚

مقاله امروز
d3lt4labs/hunting-memory-only-malware-with-att-ck-and-yara-de68756f3274" rel="nofollow">https://medium.com/@d3lt4labs/hunting-memory-only-malware-with-att-ck-and-yara-de68756f3274

Читать полностью…

آکادمی آموزش روزبه 📚

نگاهی به دوره های ISSMP و CISSP
ازمنظر مدرس وزحمت تدریس:


🌎از نظر حجم کلی آموزش دوره CISSP سنگین‌تر است.
🎯از نظر تجربه مدیریتی و کیس واقعی دوره ISSMP دشوارتر.

واتس اپ و بله www.haumoun.com 09902857290

Читать полностью…

آکادمی آموزش روزبه 📚

شبیه‌سازی دشمن در برابر تقلید دشمن ( سیمولیشن و ایمولیشن ): تفاوت‌ها و کاربردها

با پیچیده‌تر شدن تهدیدات سایبری، اتکاء صرف به تست نفوذ یا عملیات Red Team برای سنجش آمادگی دفاعی سازمان کافی نیست. دو رویکرد پیشرفته، یعنی شبیه‌سازی (Adversary Simulation) و تقلید (Adversary Emulation)، به عنوان ابزارهای کلیدی برای آزمون و بهبود موضع امنیتی سازمان مورد استفاده قرار می‌گیرند.

شبیه‌سازی دشمن رویکردی جامع است که چرخه کامل یک حمله واقعی را بازآفرینی می‌کند؛ از شناسایی، نفوذ، تثبیت حضور، حرکت جانبی، تا خروج داده. این روش با استفاده از چارچوب‌هایی مانند MITRE ATT&CK و Cyber Kill Chain نه تنها نقاط ضعف فنی را آشکار می‌کند، بلکه شکاف‌های فرآیندی و انسانی را نیز برملا می‌سازد. مثال رایج، کارزارهای APT است که از مهندسی اجتماعی و سوءاستفاده از سرویس‌های معتبر (مانند Dropbox یا پکیج‌های NPM) برای عبور از ابزارهای EDR و SIEM بهره می‌برند. هدف اصلی این رویکرد، سنجش مقاومت یک سازمان در برابر حملات ترکیبی و مداوم است، نه صرفاً یک آسیب‌پذیری خاص.

تقلید اما تمرکز محدودتری دارد؛ این روش بر اساس اطلاعات تهدید موجود، دقیقاً رفتارها، ابزارها و تکنیک‌های یک گروه یا تهدیدگر شناخته‌شده (مانند APT29 یا FIN7) را بازسازی می‌کند. هدف، ارزیابی توان دفاعی در برابر تهدیدی مشخص و شناخته‌شده است. این رویکرد بیشتر به کار سازمان‌هایی می‌آید که می‌خواهند آمادگی خود را در برابر یک دشمن خاص بسنجند یا قوانین کشف موجود را اعتبارسنجی کنند.

در حالی که شبیه‌سازی نقشه‌ای جامع از نقاط ضعف کل سیستم دفاعی ارائه می‌دهد، تقلید نمایی دقیق از عملکرد سیستم در برابر یک تهدیدگر خاص به دست می‌دهد. ترکیب هر دو رویکرد، بهترین نتیجه را برای ایجاد دفاعی مقاوم و پویا در برابر تهدیدات پیشرفته فراهم می‌سازد.


S3N4T0R/adversary-simulation-vs-adversary-emulation-381b920a12f6" rel="nofollow">https://medium.com/@S3N4T0R/adversary-simulation-vs-adversary-emulation-381b920a12f6

Читать полностью…

آکادمی آموزش روزبه 📚

از اون مواقعی هست که تکنولوژی جدید رو اگر یاد نگیری عقب میوفتی

این لینک رو دریاب

#آکادمی_روزبه

https://labs.iximiuz.com/tutorials/container-filesystem-from-scratch#prerequisites

Читать полностью…

آکادمی آموزش روزبه 📚

در مصاحبه فارنزیک جای قضاوت نیست !!

در مصاحبه‌های فارنزیک (Forensic Interview)، انجام judgment یا قضاوت‌کردن در حین جلسه توصیه نمی‌شود و این یک اصل کلیدی در استانداردهای مصاحبه تخصصی است.

دلایل اصلی این توصیه را می‌توان در سه بُعد روانشناسی، حقوقی و عملیاتی توضیح داد:

1️⃣ بُعد روان‌شناسی (Cognitive & Emotional)

اثر دفاعی (Defensive Response): وقتی مصاحبه‌شونده احساس کند قضاوت یا پیش‌داوری درباره او صورت گرفته، واکنش تدافعی نشان می‌دهد، اطلاعات کمتری ارائه می‌کند یا حتی آگاهانه مسیر گفتگو را منحرف می‌کند.
کاهش اعتماد (Rapport Damage): بی‌طرف بودن مصاحبه‌کننده باعث اعتماد و همکاری بیشتر فرد می‌شود؛ هرگونه judgment این اعتماد را تخریب می‌کند.
اثر «Confirmation Bias»: قضاوت زودهنگام ممکن است باعث شود مصاحبه‌کننده فقط دنبال شواهدی بگردد که فرض اولیه خودش را تأیید کند و بقیه داده‌ها را نادیده بگیرد.

2️⃣ بُعد حقوقی و اخلاقی (Legal & Ethical)

بی‌طرفی در شواهد: در فارنزیک، اطلاعات به‌عنوان شواهد حقوقی استفاده می‌شود. هر گونه judgment می‌تواند باعث شود محتوای مصاحبه به‌عنوان «تحت‌تأثیر نظر شخصی» یا «مغرضانه» ارزیابی و رد شود.
Chain of Custody روانی: مصاحبه باید همانند جمع‌آوری شواهد فیزیکی، قابل اعتماد و قابل استناد باشد. داشتن قضاوت آشکار در متن یا نحوه‌ی پرسش‌گری، این اعتبار را مخدوش می‌کند.
حفظ استانداردهای ISO/NIST: راهنماهای حرفه‌ای مثل NIST SP 800-86 و SWGDE تاکید می‌کنند که مصاحبه‌کننده باید فقط به جمع‌آوری داده بپردازد، نه تفسیر یا برچسب‌زدن در همان لحظه.

3️⃣ بُعد عملیاتی و فنی (Operational)

جلوگیری از جهت‌دهی ناخواسته: سؤال یا واکنش همراه با judgment می‌تواند مسیر مصاحبه را منحرف و منبع اطلاعات را «آلوده» کند.
انجام تحلیل جدا از جمع‌آوری: در متدهای استاندارد (مثل Cognitive Interview یا PEACE Model)، تحلیل و ارزیابی بعد از دریافت کامل داده انجام می‌شود، نه در حین مصاحبه.
ریسک از دست دادن جزئیات مهم: قضاوت زودهنگام ممکن است باعث کوتاه‌شدن روند مصاحبه و نادیده گرفتن داده‌هایی که بعداً حیاتی می‌شوند.


#آکادمی_روزبه
مرکز تخصصی CISSP
واتس اپ و بله 09902857290

Читать полностью…

آکادمی آموزش روزبه 📚

یک دوره هست بنام ISSMP یعنی مدیریت امنیت اطلاعات
دوره ای با سرفصل استاندارد جهانی

سعی میکنه که به مدیران فناوری اطلاعات و امنیت ؛ دید راهبری و رهبری بده

مقوله ای که بعد از سالها تجربه میبینم در ایران کمه

متخصص امنیت کم داریم بله ولی از اون بسیار کمتر ، مدیر و راهبر امنیت

فقدان رهبر امنیت در سازمان ؛ باعث میشه کسی به امنیت توجهی نکنه و اصولا امنیت بی سرپرست بمونه .
درسته مالک دارایی مالک ریسک است اما در عمل فقدان راهبر امنیت ، محیط سازمان رو بسیار به روزمرگی در امر امنیت میکشونه

فکر میکنم یکی از وظایف من این باشه که جدای از آموزش فنون تخصصی امنیت به متخصصان؛ فنون راهبری و رهبری رو به مدیران بیاموزم .

این دوره رو به همه توصیه نمیکنم

به کیا توصیه میکنم ؟
مدیران IT و مدیران امنیت اگر تنها هستند اگر نمیدونند از کجا شروع کنند اگر برنامه ریزی استراتژیک ندارند
اگر مدیرعامل رو نمیتونن راضی کنند اگر بودجه گرفتن سخت هست اگر پرسنل درجای خود نیستند و اصولا خودشون میدونن وضع سازمانشون خرابه ولی کاری نمیتونند بکنند. این افراد میتونند با کمک من شاید طرحی نو در اندازند.

من در قبال مبلغی بسیار کمتر از دوره جهانی ، اما با همان سرفصل مباحث راهبری و رهبری و تکنیک های اونو بررسی میکنم.

با من در واتس اپ و بله زیر تماس باشید 09902857290

✳️با ارسال این پست به دیگران ، کمک کنید مدیران بیشتری این پست رو ببینند و بقول دوستی از این کاسه به اون کاسه است چون هر مدیری با تسلط به این مفاهیم محیط بهتری در سازمان برای کارمندان خودش و سایر کارمندان فراهم میکنه و این باعث میشه سرویس های سازمان خوب باشند و کل مردم از بلایای IT که هر روزه بر سرمون هست دور بمونن !! و هر روز نشنویم سیستمهامون قطعه توصف وایستین

Читать полностью…

آکادمی آموزش روزبه 📚

3️⃣ نکته در تحلیل بدافزار
از کاردانی تا مهندسی

۱.استفاده از Multi-Format Parsing برای شناسایی فایل‌های چندشکلی (Polyglot Files)

بسیاری از موتورهای اسکن تنها به بررسی Magic Number یا MIME Type بسنده می‌کنند. مهاجم می‌تواند فایلی ایجاد کند که همزمان دو یا چند فرمت معتبر داشته باشد (مثلاً PDF + ZIP). این ساختار اجازه می‌دهد بخشی از فایل از دید EDR پنهان شود. استفاده از موتورهای تحلیل که کل محتوا را بر اساس همه فرمت‌های ممکن پارس ‌می‌کنند، احتمال شناسایی را افزایش می‌دهد.

۲. تحلیل پویا با تغییر Locale و TimeZone سیستم

برخی بدافزارها برای فعال‌سازی بخش‌های خاص خود، به شرایط محیطی وابسته‌اند—مانند منطقه زمانی یا زبان سیستم. این رفتار معمولاً برای هدف‌گیری جغرافیایی استفاده می‌شود. ایجاد محیط‌های آزمایش با Locale و TimeZone متفاوت می‌تواند باعث فعال‌شدن کدهای مخفی شود و تحلیلگر را به کشف منطق حمله هدایت کند.

۳. پایش Thread Creation/Termination برای تشخیص Race Condition

در حملات پیچیده، بدافزار ممکن است قبل از شناسایی توسط EDR، با ایجاد و خاتمه سریع Threadها روی پروسس‌های حساس، شرایط Race ایجاد کند تا رفتار دفاعی مختل شود (مثلاً توقف آنتی‌ویروس). ثبت و مقایسه وقایع Thread قبل، حین، و بعد از اجرای نمونه در Sandbox، می‌تواند این ناهنجاری‌ها را آشکار کند.

در مجموع، عبور از روش‌های سنتی تحلیل و بررسی لایه‌های عمیق‌تر رفتاری، برای مقابله با نسل جدید بدافزارها ضروری است. ترکیب Multi-Format Parsing، محیط‌های چندمنطقه‌ای در تحلیل پویا، و پایش دقیق نخ‌ها، به تیم‌های امنیتی قدرت می‌دهد تا حتی مخفی‌ترین مکانیزم‌های مهاجم را شناسایی کنند


#آکادمی_روزبه
مرکز تخصصی CISSP
واتس اپ و بله 09902857290

Читать полностью…

آکادمی آموزش روزبه 📚

نگاه به آینده در Splunk UBA

در سال‌های اخیر، مفهوم AI Spoofing به‌عنوان یکی از هیجان‌انگیزترین و در عین حال خطرناک‌ترین تکنیک‌های مهاجم‌ها وارد عرصه امنیت سایبری شده است. AI Spoofing یعنی استفاده از مدل‌های پیشرفته هوش مصنوعی برای تقلید کامل رفتار کاربر یا موجودیت قانونی، به‌گونه‌ای که سامانه‌های تحلیل رفتار (UBA) و حتی SOCهای مجهز به مدل‌های یادگیری ماشین، فعالیت مخرب را عادی تشخیص دهند.
گزارش «2025 Global Threat Report» از CrowdStrike تأیید می‌کند که روند استفاده مهاجم‌ها از سناریوهای بدون بدافزار (Malware-Free) و هوش مصنوعی برای نفوذ، صعودی و سیستماتیک شده است. این تهدید به‌خصوص بر سامانه‌هایی مانند Splunk UBA فشار می‌آورد، چون این پلتفرم‌ها به‌صورت سنتی بر «Baseline رفتاری» و مدل‌های Supervised ML اتکا دارند؛ رویکردی که در برابر حملات تقلیدیِ دقیق، آسیب‌پذیر است.
برای بقا و حفظ کارایی، Splunk UBA باید مسیر تحول عمیقی را طی کند:
عبور از Supervised ML صرف — ترکیب مدل‌های غیرنظارتی، یادگیری تقویتی، و تحلیل چندلایه برای ساخت الگوهایی که مقاوم‌ترند.
ادغام شبیه‌سازی خصمانه (Adversarial Simulation) در هسته پلتفرم — پیش از اینکه مهاجم‌ها تکنیک‌های جدید را استفاده کنند، خود سیستم باید آنها را در محیط تست بازسازی و دفاعش را تقویت کند.
حرکت به سمت Real-Time Context Inference — تجمیع داده‌های چنددامنه (شبکه، Endpoint، Cloud و حتی دسترسی فیزیکی) و استنتاج بلادرنگ از بافت کلی رویداد.
با این تغییرها، Splunk UBA می‌تواند از یک سامانه صرفاً تشخیص رفتار، به یک موتور پیش‌بینی و مقابله فعال تبدیل شود. در غیراین‌صورت، مهاجم‌های مجهز به AI قادر خواهند بود لایه‌های دفاعی را با دقتی انسانی (و حتی فراتر از آن) دور بزنند.
این گذار، نه فقط یک به‌روزرسانی تکنیکی، بلکه یک ضرورت استراتژیک برای آینده SOCها است — آینده‌ای که در آن، هوش مصنوعی همزمان در دو سوی میدان عمل می‌کند: هم به‌عنوان ابزار محافظ و هم به‌عنوان سلاح مهاجم.

Читать полностью…

آکادمی آموزش روزبه 📚

توهم تسلط: دام پنهان در مسیر مطالعه CISSP

(Illusion of Competence & Unconscious Overload)
مقدمه

اگر مدتی است که در حوزه امنیت کار می‌کنید، احتمالاً هنگام مطالعه برای CISSP به خودتان گفته‌اید: «این را که بلدم…». همین جمله کوتاه می‌تواند بزرگ‌ترین مانع یادگیری عمیق شما باشد. در روانشناسی آموزشی، این حالت را توهم تسلط (Illusion of Competence) می‌نامند و یکی از اشکال خاص آن Overload ناآگاهانه است.

1. اثر Overload ناآگاهانه چیست؟

در این حالت، حجم زیاد مفاهیم آشنا، ذهن را فریب می‌دهد که نیازی به پردازش مجدد آن‌ها نیست. در نتیجه:

  یادآوری جزئیات سخت‌تر می‌شود چون مرور سطحی انجام شده.
  ارتباط مفهومی از بین می‌رود، چون مغز در حالت «صرفاً شناسایی» (Recognition) مانده، نه «بازیابی» (Recall).

2. چرا در CISSP رایج است؟

در CISSP حوزه‌های گسترده‌ای دارد (۸ دامنه CBK). اغلب دانشجویان شاغل در امنیت، بخش زیادی از مثال‌ها و اصطلاحات را دیده‌اند. این آشنایی باعث می‌شود:

  مطالعه با اسکن سریع جایگزین یادگیری فعال شود.
  بخش‌های جدید ولی مشابه با تجربیات قبلی، توجه لازم را دریافت نکنند.

3. ارتباط با Illusion of Competence

بحث   Recognition Bias: وقتی مفهومی را می‌بینیم و حس می‌کنیم آن را «می‌دانیم»، ذهن به اشتباه نتیجه می‌گیرد که می‌توانیم آن را در امتحان هم پاسخ دهیم.
و  Underestimation of Exam Depth: سوالات CISSP از شما «درک کاربردی» می‌خواهند، نه صرفاً تعریف کتابی.

4. پیامدها در آزمون

  اشتباه در سوالات به‌ظاهر ساده ولی با تغییر ظریف حالت سناریو.
  فراموشی مراحل، فرمول‌ها و ترتیب‌های انتقادی (مثل گام‌های Incident Response).

5. راهکارهای مقابله

  Active Recall:
 بعد از مطالعه، کتاب را ببندید و با صدای بلند برای خود یا هم‌کلاسی توضیح دهید.
  Interleaving Practice: 
مفاهیم مشابه را به‌صورت ترکیبی و همراه با مثال مخلوط تمرین کنید.
  Self-Testing: 
هر هفته آزمون شبیه‌سازی‌شده بدهید تا مغز مجبور به بازیابی اطلاعات شود.
  Note Overwriting: 
نکات آشنا را دوباره به‌روز کنید، با مثال و سناریوی واقعی.

جمع‌بندی

شناخت دام توهم تسلط و اثر Overload ناآگاهانه کلید عبور از سطح «تصور دانستن» به سطح «توانایی اجرای دانسته‌ها» است. به یاد داشته باشید که موفقیت در CISSP نه فقط به آشنایی، بلکه به تسلط کاربردی وابسته است.


#آکادمی_روزبه

Читать полностью…

آکادمی آموزش روزبه 📚

هدر PE چیست؟

مقوله PE Header مخفف Portable Executable Header است. این بخش در ابتدای فایل‌های اجرایی ویندوز (مثل .exe یا .dll) قرار دارد و ساختار و اطلاعات مورد نیاز سیستم‌عامل برای اجرای برنامه را مشخص می‌کند.

به زبان ساده، هدر PE شناسنامه و نقشه راه یک فایل اجرایی است.

🧩 اجزای اصلی هدر PE
هدر PE از چند بخش تشکیل می‌شود:
مقولهDOS Headerاولین بخش فایل که برای سازگاری با سیستم‌های قدیمی MS-DOS هنوز وجود دارد.
وPE Signatureیک رشته ثابت (PE\0\0) که شروع ساختار اصلی را مشخص می‌کند.
وFile Headerشامل اطلاعات کلی مثل:
نوع پردازنده هدف (x86، x64)
تعداد بخش‌ها (Sections)
زمان کامپایل
وOptional Header (در واقع الزامی برای ویندوز)این قسمت آدرس‌های مهم مثل Entry Point (شروع اجرای برنامه)، سایز حافظه، و تنظیمات dynamic linking را نگه می‌دارد.
وSection Headersتوضیح و مشخصات بخش‌های مختلف فایل (کد، داده، منابع و…)


⚡ چرا هدر PE مهم است؟

اجرای برنامه
ویندوز بدون خواندن و تفسیر هدر PE نمی‌تواند بداند کجا شروع به اجرای کد کند یا چطور حافظه تخصیص دهد.

بحث Reverse Engineering و تحلیل بدافزار
محققان امنیتی با بررسی هدر PE می‌توانند بفهمند:
آیا فایل آلوده شده یا دستکاری شده؟
آیاEntry Point تغییر یافته؟
نام‌گذاری یا ترتیب بخش‌ها غیر‌معمول است؟

شناسایی Evasion Techniques
مهاجمان گاهی از Manipulation of PE Header Metadata استفاده می‌کنند تا سیستم‌های EDR/AV را فریب دهند.
مثلاً:
تغییر Timestamp برای مخفی کردن زمان واقعی کامپایل.
اضافه کردن یا جابجایی بخش‌ها برای پنهان کردن کد مخرب.
تغییر آدرس‌های Import Table برای دور زدن تابع‌های امنیتی.
دیباگ و توسعه نرم‌افزار
برنامه‌نویس‌ها و تیم‌های Build بدون PE Header نمی‌توانند فایل اجرایی بسازند که توسط سیستم عامل شناخته شود.

🎯 جمع‌بندی:
هدر PE قلب فایل اجرایی ویندوز است؛ هر تغییری در آن می‌تواند باعث اجرا نشدن، رفتار غیرمنتظره یا حتی پنهان شدن بدافزار شود. برای یک متخصص امنیت، شناخت هدر PE همانند شناخت DNA برای یک پزشک است.


#آکادمی_روزبه
#نشر_دانش

Читать полностью…
Subscribe to a channel