DarkBit
1.64K subscribers
20 photos
37 videos
16 files
54 links
Cyber security underground community

Community: @DarkBitCommunity
𝕏: https://x.com/DarkBitxx
Download Telegram
📌 پست موقت:

یه زمانی حمایت و دلگرمی خیلی خوبی برای ادامه این مسیر داشتیم؛ دوره‌های خوب و رایگانی که با استقبال گرم شما عزیزان همراه می‌شد و همین بازخوردها، انرژی و انگیزه‌ی زیادی برای ادامه‌ی کار بهمون می‌داد.

امروز شاید خیلی چیزها مثل قبل نباشه، اما یک چیز هنوز سر جاشه: عهدی که از روز اول برای آموزش و انتقال دانش به جامعه‌ی فارسی‌زبان داشتیم.
ما هنوز هم سر همون حرفیم؛

یاد می‌گیریم، یاد می‌دیم، تجربه‌هامون رو به اشتراک می‌ذاریم و جلو می‌ریم...

ارادتمند شما، دارک‌بیت🌺
❤‍🔥53❤4
📌 مقاله جدید منتشر شد

⚔️ The Art of DLL Hijacking

در این مقاله به بررسی عمیق مکانیزم‌های DLL Hijacking در ویندوز پرداخته‌ام؛ از مبانی نحوه بارگذاری DLLها و DLL Search Order Hijacking تا تکنیک‌های پیشرفته‌تر مانند:

◾️ DLL Search Order Hijacking
◾️ DLL Substitution (Replacement)
◾️ DLL Side-Loading
◾️ DLL Proxying
◾️ Phantom DLL Hijacking

در این مقاله بررسی می‌کنیم که Windows Loader چگونه DLLها را resolve و بارگذاری می‌کند، چگونه شرایط مناسب برای DLL Hijacking شناسایی می‌شوند، و چرا برخی برنامه‌های معتبر می‌توانند به بخشی از زنجیره بارگذاری تبدیل شوند.

همچنین یک رویکرد عملی برای تحلیل و شناسایی Phantom DLLها ارائه شده است.

مطالعه مقاله:

https://darkbitx.github.io/posts/the-art-of-dll-hijacking/

✍️ نویسنده: دارک‌بیت | DarkBit
💬 Forum
📣 DarkBit

#CyberSecurity #WindowsInternals #Persistence #Maldev #RedTeam
❤13❤‍🔥1
DarkBit pinned «📌 مقاله جدید منتشر شد ⚔️ The Art of DLL Hijacking در این مقاله به بررسی عمیق مکانیزم‌های DLL Hijacking در ویندوز پرداخته‌ام؛ از مبانی نحوه بارگذاری DLLها و DLL Search Order Hijacking تا تکنیک‌های پیشرفته‌تر مانند: ◾️ DLL Search Order Hijacking ◾️ DLL…»
Media is too big
VIEW IN TELEGRAM
‏🎯 InjectionOps2 | قسمت ششم
⚙️ Control Payload Execution

در این قسمت روی کنترل نحوه اجرای Payload تمرکز می‌کنیم تا از اجرای مجدد آن در یک سیستم جلوگیری کرده و رفتار اجرای آن را کنترل کنیم:

🔹 جلوگیری از اجرای مجدد Payload
🔹 شناسایی اجرای قبلی Payload در سیستم
🔹 تغییر مسیر اجرای برنامه برای حفظ رفتار عادی

در ادامه بررسی می‌کنیم که چگونه می‌توان با کنترل صحیح Execution Flow، از اجرای تکراری Payload جلوگیری کرد و در شرایط مشخص، رفتار عادی برنامه را حفظ کرد.

📡 برای مشاهده قسمت‌های بعدی هر هفته شنبه همراه ما باشید.

💬 Forum
📣 DarkBit
❤11❤‍🔥3
Control Payload Execution.rar
2.5 KB
📌 فایل‌‌های قسمت ششم
Password: @DarkBitx
❤10❤‍🔥3
🖼️ PNG Stager

یک پروژه تحقیقاتی برای بررسی ساختار PNG، ایجاد Chunkهای سفارشی و ذخیره‌سازی shellcode بدون تغییر محتوای بصری تصویر.

با استفاده از این ابزار میتونید shellcode خود را در یک تصویر ذخیره کنید و با استفاده از Loader پروژه ، آن را استخراج و اجرا کنید.

Source:
https://github.com/DarkBitx/PNG-Stager

💬 Forum
📣 DarkBit
❤19
Media is too big
VIEW IN TELEGRAM
‏🎯 InjectionOps2 | قسمت هفتم
⚙️ CommandLine & PPID Spoofing

در این قسمت به بررسی Process Creation می‌پردازیم و نحوه شکل‌گیری و تحلیل اطلاعات مربوط به اجرای Processها را بررسی می‌کنیم:

🔹 بررسی Command Line و اطلاعات اجرای Process
🔹 مفهوم Parent PID (PPID) و ارتباط بین Processها
🔹 آشنایی با PPID Spoofing
🔹 آشنایی با CommandLine Spoofing

در ادامه برای درک بهتر و کامل تر این تکنیک ، یا استفاده از WinDbg نحوه عملکرد این تکنیک را بصورت کامل بررسی میکنیم.

📡 برای مشاهده قسمت‌های بعدی، هر هفته شنبه همراه ما باشید.

💬 Forum
📣 DarkBit
❤‍🔥12❤6
Media is too big
VIEW IN TELEGRAM
‏🎯 InjectionOps2 | قسمت نهم

📦 PEParser | PE Structure & RVA

در این قسمت با ابزار PEParser آشنا می‌شویم و ساختار داخلی فایل‌های PE (Portable Executable) در Windows را بررسی می‌کنیم:

🔹 بررسی ساختار PE Header و بخش‌های مختلف فایل
🔹 آشنایی با RVA (Relative Virtual Address) و کاربرد آن در پیدا کردن داده‌ها در Memory
🔹 بررسی نحوه تبدیل RVA → File Offset برای دسترسی به داده‌ها در فایل
🔹 آشنایی با ارتباط بین File Layout و Memory Layout
🔹 استفاده از ساختارهای PE برای Parse و استخراج اطلاعات از فایل

در ادامه، نحوه کار با ساختار PE، پیدا کردن Data Directoryها و تبدیل Addressها بین File و Memory را با استفاده از PEParser به‌صورت عملی و مرحله‌به‌مرحله بررسی می‌کنیم.

📡 برای مشاهده قسمت‌های بعدی، هر هفته شنبه همراه ما باشید.

💬 Forum
📣 DarkBit
❤‍🔥14❤2
Media is too big
VIEW IN TELEGRAM
‏🎯 InjectionOps2 | قسمت دهم

🦠 IAT Hiding | Custom GetProcAddress

در این قسمت با مفهوم IAT Hiding و نحوه‌ی پیاده‌سازی GetProcAddress در زبان C برای resolve کردن APIهای موردنیاز در Windows آشنا می‌شویم:

🔹 آشنایی با Import Address Table (IAT) و نقش آن در اجرای APIهای Win32
🔹 آشنایی با ساختار PE و نحوه‌ی پیدا کردن DLLها و exportهای آن‌ها
🔹 پیاده‌سازی یک Custom GetProcAddress برای پیدا کردن آدرس توابع بدون استفاده‌ی مستقیم از API اصلی
🔹 تحلیل تأثیر این روش بر PE structure، imports و visibility در تحلیل استاتیک

📡 برای مشاهده قسمت‌های بعدی، هر هفته شنبه همراه ما باشید.

💬 Forum
📣 DarkBit
❤‍🔥1