یکی از ابزارهای قدرتمند در زمینه جمع آوری اطلاعات و اسکن در تست نفوذ، ابزار Nmap می باشد.
نسخه تحت وب این ابزار را معرفی می نماییم
https://github.com/Rev3rseSecurity/WebMap
نسخه تحت وب این ابزار را معرفی می نماییم
https://github.com/Rev3rseSecurity/WebMap
📢🏃♂️ با عرض سلام و ادب خدمت کلیه دوستان و همراهان گرامی
📹تور آموزشی رایگان یوزر خاص - بخش شانزدهم
✅ مدرس: مهندس احسان نیکآور
🔰مشاهده و دانلود:
https://esecurity.ir/item/287
📹تور آموزشی رایگان یوزر خاص - بخش شانزدهم
✅ مدرس: مهندس احسان نیکآور
🔰مشاهده و دانلود:
https://esecurity.ir/item/287
📝 معرفی برخی از تاکتیک ها و تکنیک های پرکاربرد مهاجمین در حملات پیشرفته و چندگامی (بخش اول)
1️⃣تاکتیک اول: Internal Reconnaissance
- تکنیک Host Enumeration
به مشخص کردن جزئیاتی درباره یک میزبان شامل درک زمینه کاری آن میزبان (یا کاربر) و پیکربندی سیستم میزبان است، اطلاق می شود. تعیین زمینه کاری میزبان به شکارچی تهدید یا به مهاجم این امکان را می دهد تا مشخص کند چه کاربری در حال حاضر به سیستم لاگین کرده و چه دسترسی دارد. مشخص کردن پیکربندی میزبان هم شامل اطلاعاتی راجع به خود میزبان از قبیل نام سیستم میزبان و آدرس IP و ... است.
- تکنیک Network Enumeration
به یافتن سایر میزبان هایی که از میزبان جاری به صورت از راه دور قابل دسترس است Network Enumeration گفته می شود. مهاجم پس از قربانی کردن یک میزبان، نیاز به مشخص کردن ادامه راه، یعنی مشخص کردن نحوه حرکت در شبکه و سایر میزبان های قابل نفوذ در شبکه دارد.
تکنیک Network Enumeration به مهاجم این امکان را می دهد تا دسترسی های میزبان جاری به سایر دارایی ها و سیستم ها در شبکه و همچنین اتصالات و ارتباطات فعال آن ها با یکدیگر را مشاهده کند. نکته حائز اهمیت این است که اقداماتی که در رده Network Enumeration جای می گیرند صرفا اقداماتی است که سایر دارایی های شبکه را شناسایی می کند و هنوز هیچگونه نفوذ از سیستم جاری (سیستم قربانی) به سایر سیستم ها در شبکه انجام نگرفته است.
2️⃣تاکتیک دوم Persistence
- تکنیک اجرای اقدامات زمان بندی شده
این فرآیند شامل صف بندی برنامه ها و یا اسکریپت هایی است که می تواند در نقاط یا زمان های دیگر (به صورت متناوب) عملیاتی شود. این اقدامات می توانند به صورت از راه دور زمان بندی شوند البته با فرض اینکه مهاجم برای اجرای آن اسکریپت یا برنامه مجوزRPC یا فراخوانی از راه دور را دارد. این فرآیند (اجرای زمان بندی شده اقدامات مورد نظر) به مهاجمان این امکان را می دهد تا برنامه های مورد نظر خود در هنگام بالاآمدن سیستم به اجرا در آورند.
- تکنیک DLL Injection
با استفاده از این تکنیک، مهاجمان کد مخرب مورد نظر خود را با سوء استفاده از یک پردازه دیگر اجرا می کنند؛ سوءاستفاده از پردازه دیگر با هدف بارگذاری و اجرای کدمخرب مورد نظر مهاجم است. در این تکنیک مهاجمان به واسطه فعالیت مخرب مورد نظر خود به عنوان بخشی از فرآیندهای عادی و روتین، آن را مخفی می کنند. این تکنیک به مهاجمان اجازه دسترسی به مجوزها و حافظه پردازه سیستم را می دهد.
- تکنیک Registry Modification
مقادیر اضافه برای کلیدهای رجیستری RUNONCE و RUN امکان اجرای بدافزارهای باینری در زمان بوت شدن سیستم و یا لاگین را می دهد. این تکنیک رایج ترین تکنیک مشاهده شده در یک دهه اخیر برای ماندگاری در سیستم میزبان است.
نوشته مهندس علی آهنگری
1️⃣تاکتیک اول: Internal Reconnaissance
- تکنیک Host Enumeration
به مشخص کردن جزئیاتی درباره یک میزبان شامل درک زمینه کاری آن میزبان (یا کاربر) و پیکربندی سیستم میزبان است، اطلاق می شود. تعیین زمینه کاری میزبان به شکارچی تهدید یا به مهاجم این امکان را می دهد تا مشخص کند چه کاربری در حال حاضر به سیستم لاگین کرده و چه دسترسی دارد. مشخص کردن پیکربندی میزبان هم شامل اطلاعاتی راجع به خود میزبان از قبیل نام سیستم میزبان و آدرس IP و ... است.
- تکنیک Network Enumeration
به یافتن سایر میزبان هایی که از میزبان جاری به صورت از راه دور قابل دسترس است Network Enumeration گفته می شود. مهاجم پس از قربانی کردن یک میزبان، نیاز به مشخص کردن ادامه راه، یعنی مشخص کردن نحوه حرکت در شبکه و سایر میزبان های قابل نفوذ در شبکه دارد.
تکنیک Network Enumeration به مهاجم این امکان را می دهد تا دسترسی های میزبان جاری به سایر دارایی ها و سیستم ها در شبکه و همچنین اتصالات و ارتباطات فعال آن ها با یکدیگر را مشاهده کند. نکته حائز اهمیت این است که اقداماتی که در رده Network Enumeration جای می گیرند صرفا اقداماتی است که سایر دارایی های شبکه را شناسایی می کند و هنوز هیچگونه نفوذ از سیستم جاری (سیستم قربانی) به سایر سیستم ها در شبکه انجام نگرفته است.
2️⃣تاکتیک دوم Persistence
- تکنیک اجرای اقدامات زمان بندی شده
این فرآیند شامل صف بندی برنامه ها و یا اسکریپت هایی است که می تواند در نقاط یا زمان های دیگر (به صورت متناوب) عملیاتی شود. این اقدامات می توانند به صورت از راه دور زمان بندی شوند البته با فرض اینکه مهاجم برای اجرای آن اسکریپت یا برنامه مجوزRPC یا فراخوانی از راه دور را دارد. این فرآیند (اجرای زمان بندی شده اقدامات مورد نظر) به مهاجمان این امکان را می دهد تا برنامه های مورد نظر خود در هنگام بالاآمدن سیستم به اجرا در آورند.
- تکنیک DLL Injection
با استفاده از این تکنیک، مهاجمان کد مخرب مورد نظر خود را با سوء استفاده از یک پردازه دیگر اجرا می کنند؛ سوءاستفاده از پردازه دیگر با هدف بارگذاری و اجرای کدمخرب مورد نظر مهاجم است. در این تکنیک مهاجمان به واسطه فعالیت مخرب مورد نظر خود به عنوان بخشی از فرآیندهای عادی و روتین، آن را مخفی می کنند. این تکنیک به مهاجمان اجازه دسترسی به مجوزها و حافظه پردازه سیستم را می دهد.
- تکنیک Registry Modification
مقادیر اضافه برای کلیدهای رجیستری RUNONCE و RUN امکان اجرای بدافزارهای باینری در زمان بوت شدن سیستم و یا لاگین را می دهد. این تکنیک رایج ترین تکنیک مشاهده شده در یک دهه اخیر برای ماندگاری در سیستم میزبان است.
نوشته مهندس علی آهنگری
📝 معرفی برخی از تاکتیک ها و تکنیک های پرکاربرد مهاجمین در حملات پیشرفته و چندگامی (بخش دوم)
3️⃣تاکتیک سوم Command and Control
- تکنیک استفاده از پورت ها و پروتکل های معمولی و رایج
مهاجمان با استفاده از پورت ها و پروتکل های رایج می توانند داده ها و فرامین مورد نظر خود را در قالب بسته های عادی شبکه به بدافزارهای تحت هدایت خود برسانند. در اکثر موارد، مهاجمان داده های خود را در قالب HTTPS، DNS Tunnelung و سایر موارد و پروتکل های پرکاربرد رد و بدل می کنند.
- تکنیک استفاده از پورت ها و پروتکل های غیرمعمول
با به کارگیری این روش، مهاجمان می توانند مکانیزم مانیتورینگ پورت ها و بسته های رایج را دور بزنند و داده های مورد نظر خود را از طریق پورت های غیرمعمولی که مانیتور نمی شوند ارسال کنند. این روش به مهاجم این امکان را می دهد تا عملیات خود را مخفیانه پیش برده و از سیستم های تشخیص موجود در شبکه و اپراتورهای انسانی در امان باشد.
4️⃣تاکتیک چهارم Lateral Movement
- تکنیک Pass the Hash
در این تکنیک، مهاجمان رشته های هش رمز عبور را ثبت و ضبط کرده و از آنها برای احراز هویت خود (به جای قربانی) استفاده می کنند. به بیان دیگر، بر اساس این روش مهاجمان دیگر نیازی به یافتن رشته بدون رمز کاربر قربانی ندارند و می توانند اقدامات خود را روی سیستم جاری و سیستم راه دور پیش ببرند.
- تکنیک Remote Desktop Protocol
پروتکل RDP به کاربر امکان دسترسی به دسکتاپ یک کامپیوتر از طریق یک سیستم راه دور را می دهد. در صورتی که امکان RDP روی یک سیستم فعال باشد و مهاجم نام کاربری و رمز عبور آن سیستم را از قبل بداند، می تواند از این طریق به سیستم قربانی نفوذ کند.
- تکنیک Shared Webroot
در صورتی که قربانی یک شبکه یا وب سایت قابل دسترسی از اینترنت (یا حتی قابل دسترسی از داخل سازمان) داشته باشد مهاجم ممکن است بتواند محتوای مخرب مورد نظر خود را در آن شبکه یا به طور خاص تر وب سایت بارگذاری کند و سپس آن را با استفاده از یک مرورگر وب به اجرا در آورد. از آنجایی که محتوای مذکور تحت مجوز سرویس دهنده وب اجرا می شود ممکن است به مهاجم امکان دسترسی Local یا مدیریتی را بدهد.
- تکنیک رهگیری مسیر
این تکنیک مستلزم قرار دادن یک فایل اجرایی در یک مسیر خاص است به گونه ای که اشتباها توسط یک برنامه عادی اجرا شود. نمونه هایی از این تکنیک شامل سوءاستفاده از مسیرهای بسته نشده و متغیرهای محیطی است. مهاجمان با استفاده از این تکنیک می توانند سطح دسترسی خود را ارتقا دهند.
5️⃣تاکتیک پنجم Exfiltration
- تکنیک DNS Tunneling
مهاجمان با استفاده از تکنیک هایی نظیر DNS Tunneling می توانند داده های خود را در قالب درخواست های DNS ردوبدل کنند. مهاجمان از این روش برای دور زدن کنترل های امنیتی رایج نظیر فایروال و ... و همچنین سرقت و استخراج اطلاعات از شبکه قربانی استفاده می کنند.
- تکنیک SFTP/SCP Exfiltration
در این تکنیک مهاجمان، از SSL برای مخفی سازی جزئیات داده های مورد نظر خود بهره می برند. برای جلوگیری از این تکنیک، متخصصان امنیت نیاز به استفاده از یک پراکسی دارند تا بتوانند این نوع ترافیک و فعالیت ها را رهگیری و بررسی کنند.
نوشته :
مهندس علی آهنگری
3️⃣تاکتیک سوم Command and Control
- تکنیک استفاده از پورت ها و پروتکل های معمولی و رایج
مهاجمان با استفاده از پورت ها و پروتکل های رایج می توانند داده ها و فرامین مورد نظر خود را در قالب بسته های عادی شبکه به بدافزارهای تحت هدایت خود برسانند. در اکثر موارد، مهاجمان داده های خود را در قالب HTTPS، DNS Tunnelung و سایر موارد و پروتکل های پرکاربرد رد و بدل می کنند.
- تکنیک استفاده از پورت ها و پروتکل های غیرمعمول
با به کارگیری این روش، مهاجمان می توانند مکانیزم مانیتورینگ پورت ها و بسته های رایج را دور بزنند و داده های مورد نظر خود را از طریق پورت های غیرمعمولی که مانیتور نمی شوند ارسال کنند. این روش به مهاجم این امکان را می دهد تا عملیات خود را مخفیانه پیش برده و از سیستم های تشخیص موجود در شبکه و اپراتورهای انسانی در امان باشد.
4️⃣تاکتیک چهارم Lateral Movement
- تکنیک Pass the Hash
در این تکنیک، مهاجمان رشته های هش رمز عبور را ثبت و ضبط کرده و از آنها برای احراز هویت خود (به جای قربانی) استفاده می کنند. به بیان دیگر، بر اساس این روش مهاجمان دیگر نیازی به یافتن رشته بدون رمز کاربر قربانی ندارند و می توانند اقدامات خود را روی سیستم جاری و سیستم راه دور پیش ببرند.
- تکنیک Remote Desktop Protocol
پروتکل RDP به کاربر امکان دسترسی به دسکتاپ یک کامپیوتر از طریق یک سیستم راه دور را می دهد. در صورتی که امکان RDP روی یک سیستم فعال باشد و مهاجم نام کاربری و رمز عبور آن سیستم را از قبل بداند، می تواند از این طریق به سیستم قربانی نفوذ کند.
- تکنیک Shared Webroot
در صورتی که قربانی یک شبکه یا وب سایت قابل دسترسی از اینترنت (یا حتی قابل دسترسی از داخل سازمان) داشته باشد مهاجم ممکن است بتواند محتوای مخرب مورد نظر خود را در آن شبکه یا به طور خاص تر وب سایت بارگذاری کند و سپس آن را با استفاده از یک مرورگر وب به اجرا در آورد. از آنجایی که محتوای مذکور تحت مجوز سرویس دهنده وب اجرا می شود ممکن است به مهاجم امکان دسترسی Local یا مدیریتی را بدهد.
- تکنیک رهگیری مسیر
این تکنیک مستلزم قرار دادن یک فایل اجرایی در یک مسیر خاص است به گونه ای که اشتباها توسط یک برنامه عادی اجرا شود. نمونه هایی از این تکنیک شامل سوءاستفاده از مسیرهای بسته نشده و متغیرهای محیطی است. مهاجمان با استفاده از این تکنیک می توانند سطح دسترسی خود را ارتقا دهند.
5️⃣تاکتیک پنجم Exfiltration
- تکنیک DNS Tunneling
مهاجمان با استفاده از تکنیک هایی نظیر DNS Tunneling می توانند داده های خود را در قالب درخواست های DNS ردوبدل کنند. مهاجمان از این روش برای دور زدن کنترل های امنیتی رایج نظیر فایروال و ... و همچنین سرقت و استخراج اطلاعات از شبکه قربانی استفاده می کنند.
- تکنیک SFTP/SCP Exfiltration
در این تکنیک مهاجمان، از SSL برای مخفی سازی جزئیات داده های مورد نظر خود بهره می برند. برای جلوگیری از این تکنیک، متخصصان امنیت نیاز به استفاده از یک پراکسی دارند تا بتوانند این نوع ترافیک و فعالیت ها را رهگیری و بررسی کنند.
نوشته :
مهندس علی آهنگری
دوره آموزشی Splunk SIEM ارائه شده توسط شرکت اسپلانک
شما هم میتونید در این دور شرکت نمایید و مدرک معتبر در حوزه SOC را دریافت نمایید
https://esecurity.ir
شما هم میتونید در این دور شرکت نمایید و مدرک معتبر در حوزه SOC را دریافت نمایید
https://esecurity.ir
ابزار WINSpect یک ابزار حسابرسی ویندوز(Auditing Tool) مبتنی بر PowerShell است برای شمارش و شناسایی نقاط ضعف امنیتی برای پلت فرم ویندوز و نتایج این ممیزی می تواند برای امنیت بیشتر مفید باشد.
امکانات این اسکریپت جهت Audit کردن به شرح ذیل می باشد:
• Checking for installed security products.
• Checking for DLL hijackability (Authenticated Users security context).
• Checking for User Account Control settings.
• Checking for unattended installs leftovers.
• Enumerating world-exposed local filesystem shares.
• Enumerating domain users and groups with local group membership.
• Enumerating registry autoruns.
• Enumerating local services that are configurable by Authenticated Users group members.
• Enumerating local services for which corresponding binary is writable by Authenticated Users group members.
• Enumerating non-system32 Windows Hosted Services and their associated DLLs.
• Enumerating local services with unquoted path vulnerability.
• Enumerating non-system scheduled tasks.
شما می توانید این اسکریپت رو از لینک زیر دانلود و از آن بهرمند شوید.
https://gbhackers.com/winspect-windows-auditing-tool/
امکانات این اسکریپت جهت Audit کردن به شرح ذیل می باشد:
• Checking for installed security products.
• Checking for DLL hijackability (Authenticated Users security context).
• Checking for User Account Control settings.
• Checking for unattended installs leftovers.
• Enumerating world-exposed local filesystem shares.
• Enumerating domain users and groups with local group membership.
• Enumerating registry autoruns.
• Enumerating local services that are configurable by Authenticated Users group members.
• Enumerating local services for which corresponding binary is writable by Authenticated Users group members.
• Enumerating non-system32 Windows Hosted Services and their associated DLLs.
• Enumerating local services with unquoted path vulnerability.
• Enumerating non-system scheduled tasks.
شما می توانید این اسکریپت رو از لینک زیر دانلود و از آن بهرمند شوید.
https://gbhackers.com/winspect-windows-auditing-tool/
GBHackers Security | #1 Globally Trusted Cyber Security News Platform
WINSpect - Powershell Based Windows Security Auditing Toolbox
WINSpect is the PowerShell based windows auditing tool to enumerate and identify security weaknesses with windows platform and results of this audit.
📢🏃♂️ ثبت نام دوره CEH
💻50ساعت آموزشی
✅ مدرس: مهندس احسان نیکآور
🔰لینک مشاهده و ثبت نام:
https://bit.ly/2S5VxyX
💻50ساعت آموزشی
✅ مدرس: مهندس احسان نیکآور
🔰لینک مشاهده و ثبت نام:
https://bit.ly/2S5VxyX
📢🏃♂️برگزاری دوره آکادمی تست نفوذ وب
💻120ساعت آموزشی
✅ مدرس: مهندس میثم منصف
🔰لینک مشاهده و ثبت نام:
https://bit.ly/2sXMqCf
💻120ساعت آموزشی
✅ مدرس: مهندس میثم منصف
🔰لینک مشاهده و ثبت نام:
https://bit.ly/2sXMqCf
📢🏃♂️ دوره جدید مدرسه امنیت
💻320 ساعت آموزشی
✅ ظرفیت باقی مانده 10 نفر میباشد.
🔰لینک مشاهده و ثبت نام:
https://esecurity.ir/item/635
💻320 ساعت آموزشی
✅ ظرفیت باقی مانده 10 نفر میباشد.
🔰لینک مشاهده و ثبت نام:
https://esecurity.ir/item/635
📢🏃♂️ با عرض سلام و ادب خدمت کلیه دوستان و همراهان گرامی
📹تور آموزشی رایگان یوزر خاص - بخش هفدهم
✅ مدرس: مهندس احسان نیکآور
🔰مشاهده و دانلود:
https://esecurity.ir/item/288
📹تور آموزشی رایگان یوزر خاص - بخش هفدهم
✅ مدرس: مهندس احسان نیکآور
🔰مشاهده و دانلود:
https://esecurity.ir/item/288
📢🏃♂️ ثبت نام دوره CEH
💻50ساعت آموزشی
✅ مدرس: مهندس احسان نیکآور
🔰لینک مشاهده و ثبت نام:
https://bit.ly/2S5VxyX
💻50ساعت آموزشی
✅ مدرس: مهندس احسان نیکآور
🔰لینک مشاهده و ثبت نام:
https://bit.ly/2S5VxyX
Incident Response: Methodology and Case Study
پاسخ به حادثه(IR) یک رویکرد سازمان یافته برای رسیدگی و مدیریت پس از یک نقض امنیتی یا حملات سایبری است که همچنین به عنوان حادثه فناوری اطلاعات، حادثه کامپیوتری یا حادثه امنیتی شناخته می شود.
هدف این است که وضعیت را به گونه ای تنظیم کنید که آسیب را محدود کرده و زمان و هزینه های بازیابی را کاهش دهد.
در حالت ایده آل، فعالیت های واکنش به حادثه توسط تیم پاسخگویی در مورد حوادث کامپیوتری سازمان (CSIRT) انجام می پذیرد
حال پاسخگویی به حوادث دارای مراحل زیر می باشد
آمادگی
شناسایی
حفظ وضع موجود
قلع و قمع کردن – از بین بردن
ریکاوری
مراحل پس از حادثه
جهت کسب اطلاعات بیشتر به لینک های زیر که در 3 بخش تنظیم شده است مراجعه بفرمایید
https://bit.ly/2S8Hqd5
پاسخ به حادثه(IR) یک رویکرد سازمان یافته برای رسیدگی و مدیریت پس از یک نقض امنیتی یا حملات سایبری است که همچنین به عنوان حادثه فناوری اطلاعات، حادثه کامپیوتری یا حادثه امنیتی شناخته می شود.
هدف این است که وضعیت را به گونه ای تنظیم کنید که آسیب را محدود کرده و زمان و هزینه های بازیابی را کاهش دهد.
در حالت ایده آل، فعالیت های واکنش به حادثه توسط تیم پاسخگویی در مورد حوادث کامپیوتری سازمان (CSIRT) انجام می پذیرد
حال پاسخگویی به حوادث دارای مراحل زیر می باشد
آمادگی
شناسایی
حفظ وضع موجود
قلع و قمع کردن – از بین بردن
ریکاوری
مراحل پس از حادثه
جهت کسب اطلاعات بیشتر به لینک های زیر که در 3 بخش تنظیم شده است مراجعه بفرمایید
https://bit.ly/2S8Hqd5
📢🏃♂️ دوره جدید مدرسه امنیت
💻320 ساعت آموزشی
✅ ظرفیت باقی مانده 9 نفر میباشد.
🔰لینک مشاهده و ثبت نام:
https://esecurity.ir/item/635
💻320 ساعت آموزشی
✅ ظرفیت باقی مانده 9 نفر میباشد.
🔰لینک مشاهده و ثبت نام:
https://esecurity.ir/item/635
📢🏃♂️ برگزاری دوره آکادمی فارنزیک
💻120ساعت آموزشی
✅ مدرس: مهندس سید سعید حسینی
🔰لینک مشاهده و ثبت نام:
https://bit.ly/2UzE8MD
💻120ساعت آموزشی
✅ مدرس: مهندس سید سعید حسینی
🔰لینک مشاهده و ثبت نام:
https://bit.ly/2UzE8MD
📢🏃♂️ با عرض سلام و ادب خدمت کلیه دوستان و همراهان گرامی
📹تور آموزشی رایگان یوزر خاص - بخش هجدهم
✅ مدرس: مهندس احسان نیکآور
🔰مشاهده و دانلود:
https://esecurity.ir/item/289
📹تور آموزشی رایگان یوزر خاص - بخش هجدهم
✅ مدرس: مهندس احسان نیکآور
🔰مشاهده و دانلود:
https://esecurity.ir/item/289
📢🏃♂️برگزاری دوره آکادمی تست نفوذ وب
💻120ساعت آموزشی
✅ مدرس: مهندس میثم منصف
🔰لینک مشاهده و ثبت نام:
https://bit.ly/2sXMqCf
💻120ساعت آموزشی
✅ مدرس: مهندس میثم منصف
🔰لینک مشاهده و ثبت نام:
https://bit.ly/2sXMqCf
📢🏃♂️ با عرض سلام و ادب خدمت کلیه دوستان و همراهان گرامی
📹تور آموزشی رایگان یوزر خاص - بخش نوزدهم
✅ مدرس: مهندس احسان نیکآور
🔰مشاهده و دانلود:
https://esecurity.ir/item/290
📹تور آموزشی رایگان یوزر خاص - بخش نوزدهم
✅ مدرس: مهندس احسان نیکآور
🔰مشاهده و دانلود:
https://esecurity.ir/item/290
📢🏃♂️ دوره جدید مدرسه امنیت
💻320 ساعت آموزشی
✅ ظرفیت باقی مانده 8 نفر میباشد.
🔰لینک مشاهده و ثبت نام:
https://esecurity.ir/item/635
💻320 ساعت آموزشی
✅ ظرفیت باقی مانده 8 نفر میباشد.
🔰لینک مشاهده و ثبت نام:
https://esecurity.ir/item/635