ExploitChi
1.26K subscribers
11 photos
8 videos
4 files
17 links
📌 اینجا نوشته‌ها و تجربه‌های شخصی من جمع‌آوری می‌شن
🛡 موضوع اصلی: CyberSecurity و امنیت سایبری
🚫 پست‌ها کپی نیستن و جای دیگه پیدا نمی‌شن
💬 خوشحال می‌شم زیر پست‌ها نظرات و پیشنهاداتتون رو برای بهتر شدن محتوا بنویسید
ارتباط:
@MjsBabaei
Download Telegram
Channel created
Channel name was changed to «ExploitChi»
AMSI Bypass

💀محیط PowerShell Runspace؛ جاده فرعی برای دور زدن AMSI

وقتی شما اسکریپت رو مستقیم توی powershell.exe اجرا می‌کنید، فلو اینه:

اگر Safe → اجرا میشه.

اگر Malicious 🚨 → بلاک میشه.

👉 یعنی مسیر عادی همیشه:
Input → AMSI Hook → Execution

اما وقتی مهاجم از Runspace استفاده کنه (یعنی مستقیماً موتور PowerShell رو از طریق .NET و System.Management.Automation.dll صدا بزنه):

1️⃣ خودش Runspace جدید می‌سازه.
2️⃣ کد PowerShell رو مستقیم داخل اون Runspace اجرا می‌کنه.
3️⃣ در این حالت:

بعضی وقت‌ها AMSI اصلاً وسط راه نیست.

یا مهاجم می‌تونه داخل Runspace قبل از اجرا AMSI رو Patch/Disable کنه.

👉 یعنی فلو میشه:

Input → Runspace (بدون AMSI یا AMSI دستکاری‌شده) → Execution

⚠️ نتیجه:
مکانیزم AMSI مثل یک ایست بازرسی جلوی powershell.exe وایساده، ولی Runspace یه جاده فرعیه که می‌تونی ازش رد بشی بدون اینکه نگهبان چیزی ببینه 😉

🔹 برای Red Team: یعنی یک تکنیک AMSI Bypass عملی.
🔹 برای Blue Team: یعنی باید اجرای Runspaceهای غیرعادی رو در لاگ‌ها (Event ID 4104 / ETW) مانیتور کنن.
#AMSI_Bypass #Purple_Team
5👍1🙏1
ExploitChi
AMSI Bypass 💀محیط PowerShell Runspace؛ جاده فرعی برای دور زدن AMSI وقتی شما اسکریپت رو مستقیم توی powershell.exe اجرا می‌کنید، فلو اینه: اگر Safe → اجرا میشه. اگر Malicious 🚨 → بلاک میشه. 👉 یعنی مسیر عادی همیشه: Input → AMSI Hook → Execution اما وقتی…
https://learn.microsoft.com/en-us/windows/win32/api/amsi/ne-amsi-amsi_result
نکته برای دور زدن AMSI
سیستم‌عامل برای اینکه بفهمه نتیجه تشخیص بدافزارهست یا نه، یک کد ثابت تعریف کرده → که برابر 32768 هست.
برای patch کردن دو راه هست:
یا جلوی صدا زدن AmsiScanBuffer رو گرفت، یا نتیجه AMSI_RESULT_DETECTED رو دستکاری کرد (مثلاً همیشه 0 برگردونه تا اسکن موفق نشون بده).
🙏21
🔴 Managed vs Unmanaged Code در Malware Development

👨‍💻 بدافزارنویس‌ها همیشه بین دو دنیا انتخاب دارن:

Managed Code (C#, PowerShell) → سریع، راحت، با امکانات CLR

Unmanaged Code (C/C++) → خام، مستقیم، سخت ولی قدرتمند
کاربرد:
یک Managed = لودرها، AMSI Bypass، سوءاستفاده از اسمبلی‌های دات‌نت
دوم Unmanaged = اکسپلویت نویسی، شل‌کد، DLL Injection

📌 نکته: پیشنهاد بدافزارها ترکیبی هستن.
مثلا Loader در C#<----> Payload در C++یاASM → هم سریع ساخته میشه، هم سخت شناسایی میشه.
👍61
Media is too big
VIEW IN TELEGRAM
می‌خواستم AMSI رو بررسی و مهندسی معکوس کنم و فلوش رو ببینم و راهی برای دور زدنش پیدا کنم. برای شروع یک پاورشل باز کردم و دستور ساده‌ای زدم تا تست رو شروع کنم. در ابتدا خواستم تابع معروفش یعنی AmsiScanBuffer رو دستی patch کنم ببینم هنوز جواب می‌ده یا نه، که مستقیم خوردم به Defender ویندوز!😂

⚡️ با گذاشتن یه BreakPoint کوچیک همون مراحل ابتدایی باعث شد Defender پروسه رو ببنده. این نشون می‌ده حتی تغییر کوچک روی AMSI به‌عنوان tampering شناسایی می‌شه. مایکروسافت اخیراً cloud-based detection و behavioral monitoring رو تقویت کرده؛ الان هرگونه دستکاری amsi.dll یا Breakpoint روی توابع کلیدی سریع شناسایی و بلاک می‌شه.

🛡 مایکروسافت روی AMSI و ویژگی های داخلیش حساسه و مدام به‌روز می‌کنه. چند ماه قبل روی نسخه‌های نه‌چندان قدیمی‌تر ویندوز می‌شد این کار رو کرد، اما الان دیگه ساده نمیشه.

📌 خیلی‌ها از روی ناآگاهی Defender رو دست‌کم می‌گیرن، ولی امروز یکی از قدرتمندترین سدهای امنیتی پیش فرض برای ویندوزه.

البته راه های زیادی برای دیدن فلو هست. لپ مطلب :
بازی موش و گربه هست و هر راه دور زدن خیلی زود بسته میشه.
7👍2
💬 نظرتون چیه؟ شما تجربه مشابه داشتید؟ توی کامنت بگید.
1
This media is not supported in your browser
VIEW IN TELEGRAM
🔎 تجربه Bypass AMSI – از ایده تا اجرا

اولین بار وقتی خواستم یک Reverse Shell سی‌شارپی رو از طریق PowerShell اجرا کنم، با یک خطای مشکوک مواجه شدم. بررسی دقیق‌تر نشون داد که پشت این خطا، AMSI (Anti-Malware Scan Interface) قرار داره؛ همون لایه امنیتی ویندوز که جلوی اجرای کدهای مشکوک رو در زمان اجرا می‌گیره.

از همین‌جا مسیر تحقیق من شروع شد:

بررسی رفتار PowerShell و ارتباطش با AMSI

مطالعه توابع داخل amsi.dll و تحلیل ساختار اون

خوندن سورس‌کدهای مرتبط در PowerShell

و در نهایت Reverse Engineering برای پیدا کردن راه Bypass

نتیجه این شد که تونستم یک Bypass پایدار برای AMSI طراحی کنم. در نسخه نهایی، کدی که به شکل Executable (exe) اجرا می‌شه در اصل همون Reverse Shell پاورشلی هست، با این تفاوت که این بار جلوی اون، AMSI دیگه مانعی ایجاد نمی‌کنه.

#AMSI_Bypass
#PurpleTeam
#RedTeam
.
👍4🤩31🙏1
⚠️ ⚠️⚠️چرا Bypass AMSI خطرناک است؟

وقتی AMSI بای‌پس بشه، مهاجم می‌تونه تقریباً هر نوع اسکریپ ویندوزی رو بدون اینکه توسط آنتی‌ویروس یا Defender بلاک بشه، اجرا کنه.

🔻 مثال‌ها:
• اجرای Reverse Shell در PowerShell یا C#
• بارگذاری و اجرای Payloadهای رمزگذاری‌شده / Obfuscated
• اجرای ماکروهای آفیس (Word/Excel VBA) برای دسترسی اولیه
• لود DLLهای مخرب یا کدهای Reflective Injection
• دور زدن محدودیت‌های امنیتی روی JavaScript و VBScript

🚨 در عمل یعنی:
دسترسی اولیه (Initial Access) به سیستم
دانلود و اجرای ابزارهای بعدی
حرکت در شبکه به‌صورت Stealthy بدون شناسایی

🔑 برای تیم‌های امنیتی (Blue Team):
فقط اعتماد به AMSI کافی نیست
باید از EDRها، مانیتورینگ رفتاری و لایه‌های امنیتی دیگر هم استفاده بشه.
.
5
خطای فوق نشان دهنده بلاک شدن توسط AMSI است
آغاز ماجرا
4🤩2
نکات آموزشی 🛡️ AMSI Bypass

🔹مکانیزم AMSI (Anti-Malware Scan Interface) یکی از لایه‌های امنیتی مهم ویندوز است که برای بررسی محتوا (PowerShell، اسکریپت‌ها و …) توسط AV/EDR استفاده می‌شود.
اما مثل هر سیستم امنیتی، تکنیک‌هایی برای دور زدن آن کشف شده و احتمالاً در آینده هم ادامه خواهد داشت.

📌 راه‌های شناخته‌شده :
• پچ Patch کردن حافظه → تغییر دستورالعمل‌های تابع AmsiScanBuffer یا جایگزینی با RET → نتیجه همیشه Clean
• روش Reflection و .NET → دستکاری مستقیم متدهای داخلی با C# / PowerShell
• روش Obfuscation / String Splitting → شکستن رشته‌ها، Base64 یا XOR Encoding
• روش Inline Assembly / Unmanaged Code → استفاده از P/Invoke یا Native API بدون عبور از AMSI
• روش Unhooking → پاک یا جایگزینی Hookهایی که AV روی amsi.dll گذاشته
• روش Hijacking Context → تغییر Context یا Handle قبل از ارسال داده به AMSI
• روش Living-off-the-land → استفاده از ابزارهای داخلی ویندوز (WMI، MSBuild، InstallUtil و …)

گلهای تو خونه توجه (Golden-Tips)

📌 روی موارد زیر تحقیق و فکر کنید:
• AI/ML-based evasion
• Kernel-level bypass
• Alternate Scripting Engines
• Hypervisor tricks

🔑 مکانیزم AMSI یک مانع مهمه، اما نه غیرقابل‌عبور. مثل هر لایه امنیتی باید در کنار EDR، رفتارشناسی و مانیتورینگ مداوم استفاده بشه.
4👾3🙏1
Kubernetes-Security-and-Observability.pdf
5.7 MB
Kubernetes-Security-and-Observability.pdf
1
📌 ماجرای آسیب‌پذیری CVE-2025-8088 در WinRAR

کشف: ESET در جولای 2025 یک آسیب‌پذیری Zero-day در WinRAR پیدا کرد که توسط گروه RomCom (Storm-0978 / Tropical Scorpius / UNC2596) سوءاستفاده می‌شد.

ماهیت: یک Path Traversal با استفاده از Alternate Data Streams (ADS) بود. یعنی مهاجم می‌تونست فایل‌هایی مخفی داخل آرشیو بذاره که وقتی کاربر اون رو اکسترکت می‌کرد، فایل‌ها در مسیرهای سیستمی حساس مثل %TEMP% یا Startup folder ریخته می‌شدن → و این یعنی اجرای خودکار بدافزار.

پچ: WinRAR سریع واکنش نشون داد و در 30 جولای 2025 نسخه‌ی 7.13 رو منتشر کرد که مشکل رو رفع کرد.

📌 روش حمله

مهاجم یک فایل RAR می‌سازه که ظاهراً فقط شامل یک فایل بی‌ضرر (مثلاً رزومه یا CV) است.

اما در پشت صحنه، فایل حاوی ADSها (streamهای مخفی NTFS) هست که WinRAR موقع استخراج، اون‌ها رو هم unpack می‌کنه.

این ADSها شامل:

یک DLL یا EXE مخرب (در %TEMP% یا %LOCALAPPDATA%)

یک LNK مخرب (در Startup folder ویندوز) هستند.

وقتی قربانی فایل رو باز و extract می‌کنه، فایل‌های مخرب در مسیرهای خاص قرار می‌گیرن و با ریستارت یا لاگین بعدی، خودکار اجرا می‌شن.

📌 زنجیره‌های آلودگی شناسایی‌شده

آنتی ویروسESET سه زنجیره مختلف شناسایی کرده:

Mythic agent execution chain

فایل LNK باعث COM hijacking می‌شه (msedge.dll مخرب بارگذاری می‌شه).

فایلDLL یک shellcode رمزگذاری‌شده با AES رو decrypt و اجرا می‌کنه.

یک shellcode به یک C2 سرور متصل می‌شه (dynamic HTTP profile).

حتی دامنه سازمان هدف هم hardcoded بوده → یعنی حمله بسیار targeted بوده.

SnipBot variant execution chain

فایل LNK یک EXE مخرب (ApbxHelper.exe) رو اجرا می‌کنه.

فایلEXE تغییر یافته‌ی PuTTY CAC هست با certificate جعلی.

فایلshellcode SnipBot اجرا می‌شه، ولی فقط اگه قربانی حداقل 69 فایل اخیراً باز کرده باشه → تکنیک ضد آنالیز.

RustyClaw / MeltingClaw execution chain

فایل LNK یک EXE به نام Complaint.exe رو اجرا می‌کنه.

این بدافزار نوشته‌شده با Rust هست و payload بعدی رو دانلود می‌کنه.

به C2 سرور جدید وصل می‌شه و مرحله‌های بعدی آلودگی رو اجرا می‌کنه.

📌 اهداف حمله

شرکت‌های مالی، دفاعی، تولیدی و لجستیکی در اروپا و کانادا هدف قرار گرفتن.

روش توزیع: ایمیل‌های Spearphishing با فایل RAR پیوست (رزومه‌های جعلی مثل “Eli_Rosenfeld_CV”).

خوشبختانه ESET می‌گه در telemetry خودشون نشونه‌ای از compromise واقعی ندیدن.

📌 اهمیت حمله

این سومین بار بود که گروه RomCom از یک Zero-day جدی در حملات واقعی استفاده می‌کرد.

قبلش هم از:

CVE-2023-36884 (حمله با Word)

و ترکیب CVE-2024-9680 + CVE-2024-49039 (حمله به Firefox/Thunderbird/Tor)
استفاده کرده بودن.

نشون می‌ده این گروه روی خرید و استفاده از اکسپلویت‌های روز سرمایه‌گذاری سنگینی کرده.

📌 نتیجه‌گیری

این حمله هم cybercrime (مالی) و هم espionage (جاسوسی سازمانی) رو هدف قرار داده → یعنی ترکیب منافع مالی + سیاسی.

تنها راه امن:

آپدیت فوری WinRAR به نسخه 7.13 یا بالاتر.

اگر نرم‌افزار دیگه‌ای از UnRAR.dll یا سورس UnRAR استفاده می‌کنه → باید dependencyها هم آپدیت بشن.

آموزش کاربران برای باز نکردن آرشیو ناشناس (مثل رزومه‌های مشکوک).

🔥 در واقع این آسیب‌پذیری باعث می‌شد مهاجم بدون نیاز به اجرای مستقیم فایل توسط قربانی، فقط با Extract کردن یک RAR به اجرای کد برسه → و همین نکته خیلی خطرناکشه.
6🙏3
This media is not supported in your browser
VIEW IN TELEGRAM
Windows Defender Bypass
7💯3👍1🙏1
ExploitChi
Windows Defender Bypass
باینری‌های ساخته‌شده با Go معمولاً شامل اجزای زمان‌اجرای زبان می‌شوند و به‌همین‌خاطر اندازهٔ فایل و ساختار داخلی‌شان متفاوت است. این ویژگی می‌تواند قواعد سادهٔ مبتنی بر جدول واردات را کم‌اثر کند؛ اما اندازهٔ بزرگ یا ردپای Go صرفاً یک سیگنال است، نه اثبات بدخواهی. برای تشخیص صحیح لازم است تحلیل استاتیک و مانیتورینگ رفتاری را با هم ترکیب کنیم.
در ویدیو بالا از این روش برای بای پس استفاده شده است درصورتی که اگر همین لودر رو با زبانی مثل C++ بنویسیم براحتی توسط آنتی ویروس شناسایی میشه
نکته:
زبان های جدیدتر رو مثل Nim و Rust و .... مطالعه و سعی کنید با اون ها پیلودتون رو تست کنید
البته راه شناسایی این ها هم وجود دارد مثلا بدافزارهایی که با Go نوشته میشنوند حجم بالایی دارند
👍🍉
7👍4🙏1
در دنیای امروز ما در اقیانوسی از اطلاعات غوطه‌وریم؛ هر روز خبرها، بلاگ‌ها، کانال‌ها و شبکه‌های اجتماعی حجم بی‌پایانی از داده‌ها را به سمت ما سرازیر می‌کنند. اگر در گذشته چالش اصلی، کمبود منبع و دسترسی به اطلاعات بود، امروز برعکس است: وفور منابع ما را با خطر سردرگمی و اتلاف وقت مواجه کرده است. در چنین شرایطی، موفق کسانی هستند که بتوانند این جریان سیل‌آسا را به‌درستی مدیریت، پالایش و به بینش قابل استفاده تبدیل کنند
👍53