AMSI Bypass
💀محیط PowerShell Runspace؛ جاده فرعی برای دور زدن AMSI
وقتی شما اسکریپت رو مستقیم توی powershell.exe اجرا میکنید، فلو اینه:
اگر Safe ✅ → اجرا میشه.
اگر Malicious 🚨 → بلاک میشه.
👉 یعنی مسیر عادی همیشه:
اما وقتی مهاجم از Runspace استفاده کنه (یعنی مستقیماً موتور PowerShell رو از طریق .NET و System.Management.Automation.dll صدا بزنه):
1️⃣ خودش Runspace جدید میسازه.
2️⃣ کد PowerShell رو مستقیم داخل اون Runspace اجرا میکنه.
3️⃣ در این حالت:
بعضی وقتها AMSI اصلاً وسط راه نیست.
یا مهاجم میتونه داخل Runspace قبل از اجرا AMSI رو Patch/Disable کنه.
👉 یعنی فلو میشه:
⚠️ نتیجه:
مکانیزم AMSI مثل یک ایست بازرسی جلوی powershell.exe وایساده، ولی Runspace یه جاده فرعیه که میتونی ازش رد بشی بدون اینکه نگهبان چیزی ببینه 😉
🔹 برای Red Team: یعنی یک تکنیک AMSI Bypass عملی.
🔹 برای Blue Team: یعنی باید اجرای Runspaceهای غیرعادی رو در لاگها (Event ID 4104 / ETW) مانیتور کنن.
#AMSI_Bypass #Purple_Team
💀محیط PowerShell Runspace؛ جاده فرعی برای دور زدن AMSI
وقتی شما اسکریپت رو مستقیم توی powershell.exe اجرا میکنید، فلو اینه:
اگر Safe ✅ → اجرا میشه.
اگر Malicious 🚨 → بلاک میشه.
👉 یعنی مسیر عادی همیشه:
Input → AMSI Hook → Executionاما وقتی مهاجم از Runspace استفاده کنه (یعنی مستقیماً موتور PowerShell رو از طریق .NET و System.Management.Automation.dll صدا بزنه):
1️⃣ خودش Runspace جدید میسازه.
2️⃣ کد PowerShell رو مستقیم داخل اون Runspace اجرا میکنه.
3️⃣ در این حالت:
بعضی وقتها AMSI اصلاً وسط راه نیست.
یا مهاجم میتونه داخل Runspace قبل از اجرا AMSI رو Patch/Disable کنه.
👉 یعنی فلو میشه:
Input → Runspace (بدون AMSI یا AMSI دستکاریشده) → Execution⚠️ نتیجه:
مکانیزم AMSI مثل یک ایست بازرسی جلوی powershell.exe وایساده، ولی Runspace یه جاده فرعیه که میتونی ازش رد بشی بدون اینکه نگهبان چیزی ببینه 😉
🔹 برای Red Team: یعنی یک تکنیک AMSI Bypass عملی.
🔹 برای Blue Team: یعنی باید اجرای Runspaceهای غیرعادی رو در لاگها (Event ID 4104 / ETW) مانیتور کنن.
#AMSI_Bypass #Purple_Team
❤5👍1🙏1
ExploitChi
AMSI Bypass 💀محیط PowerShell Runspace؛ جاده فرعی برای دور زدن AMSI وقتی شما اسکریپت رو مستقیم توی powershell.exe اجرا میکنید، فلو اینه: اگر Safe ✅ → اجرا میشه. اگر Malicious 🚨 → بلاک میشه. 👉 یعنی مسیر عادی همیشه: Input → AMSI Hook → Execution اما وقتی…
https://learn.microsoft.com/en-us/windows/win32/api/amsi/ne-amsi-amsi_result
نکته برای دور زدن AMSI
سیستمعامل برای اینکه بفهمه نتیجه تشخیص بدافزارهست یا نه، یک کد ثابت تعریف کرده → که برابر
برای patch کردن دو راه هست:
یا جلوی صدا زدن
نکته برای دور زدن AMSI
سیستمعامل برای اینکه بفهمه نتیجه تشخیص بدافزارهست یا نه، یک کد ثابت تعریف کرده → که برابر
32768 هست.برای patch کردن دو راه هست:
یا جلوی صدا زدن
AmsiScanBuffer رو گرفت، یا نتیجه AMSI_RESULT_DETECTED رو دستکاری کرد (مثلاً همیشه 0 برگردونه تا اسکن موفق نشون بده).Docs
AMSI_RESULT (amsi.h) - Win32 apps
Specifies the types of results returned by scans.
🙏2❤1
🔴 Managed vs Unmanaged Code در Malware Development
👨💻 بدافزارنویسها همیشه بین دو دنیا انتخاب دارن:
Managed Code (C#, PowerShell) → سریع، راحت، با امکانات CLR
Unmanaged Code (C/C++) → خام، مستقیم، سخت ولی قدرتمند
کاربرد:
⚡ یک Managed = لودرها، AMSI Bypass، سوءاستفاده از اسمبلیهای داتنت
⚡ دوم Unmanaged = اکسپلویت نویسی، شلکد، DLL Injection
📌 نکته: پیشنهاد بدافزارها ترکیبی هستن.
مثلا Loader در C#<----> Payload در C++یاASM → هم سریع ساخته میشه، هم سخت شناسایی میشه.
👨💻 بدافزارنویسها همیشه بین دو دنیا انتخاب دارن:
Managed Code (C#, PowerShell) → سریع، راحت، با امکانات CLR
Unmanaged Code (C/C++) → خام، مستقیم، سخت ولی قدرتمند
کاربرد:
⚡ یک Managed = لودرها، AMSI Bypass، سوءاستفاده از اسمبلیهای داتنت
⚡ دوم Unmanaged = اکسپلویت نویسی، شلکد، DLL Injection
📌 نکته: پیشنهاد بدافزارها ترکیبی هستن.
مثلا Loader در C#<----> Payload در C++یاASM → هم سریع ساخته میشه، هم سخت شناسایی میشه.
👍6❤1
Media is too big
VIEW IN TELEGRAM
میخواستم AMSI رو بررسی و مهندسی معکوس کنم و فلوش رو ببینم و راهی برای دور زدنش پیدا کنم. برای شروع یک پاورشل باز کردم و دستور سادهای زدم تا تست رو شروع کنم. در ابتدا خواستم تابع معروفش یعنی AmsiScanBuffer رو دستی patch کنم ببینم هنوز جواب میده یا نه، که مستقیم خوردم به Defender ویندوز!😂
⚡️ با گذاشتن یه BreakPoint کوچیک همون مراحل ابتدایی باعث شد Defender پروسه رو ببنده. این نشون میده حتی تغییر کوچک روی AMSI بهعنوان tampering شناسایی میشه. مایکروسافت اخیراً cloud-based detection و behavioral monitoring رو تقویت کرده؛ الان هرگونه دستکاری amsi.dll یا Breakpoint روی توابع کلیدی سریع شناسایی و بلاک میشه.
🛡 مایکروسافت روی AMSI و ویژگی های داخلیش حساسه و مدام بهروز میکنه. چند ماه قبل روی نسخههای نهچندان قدیمیتر ویندوز میشد این کار رو کرد، اما الان دیگه ساده نمیشه.
📌 خیلیها از روی ناآگاهی Defender رو دستکم میگیرن، ولی امروز یکی از قدرتمندترین سدهای امنیتی پیش فرض برای ویندوزه.
البته راه های زیادی برای دیدن فلو هست. لپ مطلب :
بازی موش و گربه هست و هر راه دور زدن خیلی زود بسته میشه.
⚡️ با گذاشتن یه BreakPoint کوچیک همون مراحل ابتدایی باعث شد Defender پروسه رو ببنده. این نشون میده حتی تغییر کوچک روی AMSI بهعنوان tampering شناسایی میشه. مایکروسافت اخیراً cloud-based detection و behavioral monitoring رو تقویت کرده؛ الان هرگونه دستکاری amsi.dll یا Breakpoint روی توابع کلیدی سریع شناسایی و بلاک میشه.
🛡 مایکروسافت روی AMSI و ویژگی های داخلیش حساسه و مدام بهروز میکنه. چند ماه قبل روی نسخههای نهچندان قدیمیتر ویندوز میشد این کار رو کرد، اما الان دیگه ساده نمیشه.
📌 خیلیها از روی ناآگاهی Defender رو دستکم میگیرن، ولی امروز یکی از قدرتمندترین سدهای امنیتی پیش فرض برای ویندوزه.
البته راه های زیادی برای دیدن فلو هست. لپ مطلب :
بازی موش و گربه هست و هر راه دور زدن خیلی زود بسته میشه.
❤7👍2
This media is not supported in your browser
VIEW IN TELEGRAM
🔎 تجربه Bypass AMSI – از ایده تا اجرا
اولین بار وقتی خواستم یک Reverse Shell سیشارپی رو از طریق PowerShell اجرا کنم، با یک خطای مشکوک مواجه شدم. بررسی دقیقتر نشون داد که پشت این خطا، AMSI (Anti-Malware Scan Interface) قرار داره؛ همون لایه امنیتی ویندوز که جلوی اجرای کدهای مشکوک رو در زمان اجرا میگیره.
از همینجا مسیر تحقیق من شروع شد:
بررسی رفتار PowerShell و ارتباطش با AMSI
مطالعه توابع داخل amsi.dll و تحلیل ساختار اون
خوندن سورسکدهای مرتبط در PowerShell
و در نهایت Reverse Engineering برای پیدا کردن راه Bypass
نتیجه این شد که تونستم یک Bypass پایدار برای AMSI طراحی کنم. در نسخه نهایی، کدی که به شکل Executable (exe) اجرا میشه در اصل همون Reverse Shell پاورشلی هست، با این تفاوت که این بار جلوی اون، AMSI دیگه مانعی ایجاد نمیکنه.
#AMSI_Bypass
#PurpleTeam
#RedTeam
.
اولین بار وقتی خواستم یک Reverse Shell سیشارپی رو از طریق PowerShell اجرا کنم، با یک خطای مشکوک مواجه شدم. بررسی دقیقتر نشون داد که پشت این خطا، AMSI (Anti-Malware Scan Interface) قرار داره؛ همون لایه امنیتی ویندوز که جلوی اجرای کدهای مشکوک رو در زمان اجرا میگیره.
از همینجا مسیر تحقیق من شروع شد:
بررسی رفتار PowerShell و ارتباطش با AMSI
مطالعه توابع داخل amsi.dll و تحلیل ساختار اون
خوندن سورسکدهای مرتبط در PowerShell
و در نهایت Reverse Engineering برای پیدا کردن راه Bypass
نتیجه این شد که تونستم یک Bypass پایدار برای AMSI طراحی کنم. در نسخه نهایی، کدی که به شکل Executable (exe) اجرا میشه در اصل همون Reverse Shell پاورشلی هست، با این تفاوت که این بار جلوی اون، AMSI دیگه مانعی ایجاد نمیکنه.
#AMSI_Bypass
#PurpleTeam
#RedTeam
.
👍4🤩3❤1🙏1
⚠️ ⚠️⚠️چرا Bypass AMSI خطرناک است؟
وقتی AMSI بایپس بشه، مهاجم میتونه تقریباً هر نوع اسکریپ ویندوزی رو بدون اینکه توسط آنتیویروس یا Defender بلاک بشه، اجرا کنه.
🔻 مثالها:
• اجرای Reverse Shell در PowerShell یا C#
• بارگذاری و اجرای Payloadهای رمزگذاریشده / Obfuscated
• اجرای ماکروهای آفیس (Word/Excel VBA) برای دسترسی اولیه
• لود DLLهای مخرب یا کدهای Reflective Injection
• دور زدن محدودیتهای امنیتی روی JavaScript و VBScript
🚨 در عمل یعنی:
✅ دسترسی اولیه (Initial Access) به سیستم
✅ دانلود و اجرای ابزارهای بعدی
✅ حرکت در شبکه بهصورت Stealthy بدون شناسایی
🔑 برای تیمهای امنیتی (Blue Team):
فقط اعتماد به AMSI کافی نیست ❌
باید از EDRها، مانیتورینگ رفتاری و لایههای امنیتی دیگر هم استفاده بشه.
.
وقتی AMSI بایپس بشه، مهاجم میتونه تقریباً هر نوع اسکریپ ویندوزی رو بدون اینکه توسط آنتیویروس یا Defender بلاک بشه، اجرا کنه.
🔻 مثالها:
• اجرای Reverse Shell در PowerShell یا C#
• بارگذاری و اجرای Payloadهای رمزگذاریشده / Obfuscated
• اجرای ماکروهای آفیس (Word/Excel VBA) برای دسترسی اولیه
• لود DLLهای مخرب یا کدهای Reflective Injection
• دور زدن محدودیتهای امنیتی روی JavaScript و VBScript
🚨 در عمل یعنی:
✅ دسترسی اولیه (Initial Access) به سیستم
✅ دانلود و اجرای ابزارهای بعدی
✅ حرکت در شبکه بهصورت Stealthy بدون شناسایی
🔑 برای تیمهای امنیتی (Blue Team):
فقط اعتماد به AMSI کافی نیست ❌
باید از EDRها، مانیتورینگ رفتاری و لایههای امنیتی دیگر هم استفاده بشه.
.
❤5
نکات آموزشی 🛡️ AMSI Bypass
🔹مکانیزم AMSI (Anti-Malware Scan Interface) یکی از لایههای امنیتی مهم ویندوز است که برای بررسی محتوا (PowerShell، اسکریپتها و …) توسط AV/EDR استفاده میشود.
اما مثل هر سیستم امنیتی، تکنیکهایی برای دور زدن آن کشف شده و احتمالاً در آینده هم ادامه خواهد داشت.
📌 راههای شناختهشده :
• پچ Patch کردن حافظه → تغییر دستورالعملهای تابع AmsiScanBuffer یا جایگزینی با RET → نتیجه همیشه Clean
• روش Reflection و .NET → دستکاری مستقیم متدهای داخلی با C# / PowerShell
• روش Obfuscation / String Splitting → شکستن رشتهها، Base64 یا XOR Encoding
• روش Inline Assembly / Unmanaged Code → استفاده از P/Invoke یا Native API بدون عبور از AMSI
• روش Unhooking → پاک یا جایگزینی Hookهایی که AV روی amsi.dll گذاشته
• روش Hijacking Context → تغییر Context یا Handle قبل از ارسال داده به AMSI
• روش Living-off-the-land → استفاده از ابزارهای داخلی ویندوز (WMI، MSBuild، InstallUtil و …)
گلهای تو خونه توجه (Golden-Tips)
📌 روی موارد زیر تحقیق و فکر کنید:
• AI/ML-based evasion
• Kernel-level bypass
• Alternate Scripting Engines
• Hypervisor tricks
🔑 مکانیزم AMSI یک مانع مهمه، اما نه غیرقابلعبور. مثل هر لایه امنیتی باید در کنار EDR، رفتارشناسی و مانیتورینگ مداوم استفاده بشه.
🔹مکانیزم AMSI (Anti-Malware Scan Interface) یکی از لایههای امنیتی مهم ویندوز است که برای بررسی محتوا (PowerShell، اسکریپتها و …) توسط AV/EDR استفاده میشود.
اما مثل هر سیستم امنیتی، تکنیکهایی برای دور زدن آن کشف شده و احتمالاً در آینده هم ادامه خواهد داشت.
📌 راههای شناختهشده :
• پچ Patch کردن حافظه → تغییر دستورالعملهای تابع AmsiScanBuffer یا جایگزینی با RET → نتیجه همیشه Clean
• روش Reflection و .NET → دستکاری مستقیم متدهای داخلی با C# / PowerShell
• روش Obfuscation / String Splitting → شکستن رشتهها، Base64 یا XOR Encoding
• روش Inline Assembly / Unmanaged Code → استفاده از P/Invoke یا Native API بدون عبور از AMSI
• روش Unhooking → پاک یا جایگزینی Hookهایی که AV روی amsi.dll گذاشته
• روش Hijacking Context → تغییر Context یا Handle قبل از ارسال داده به AMSI
• روش Living-off-the-land → استفاده از ابزارهای داخلی ویندوز (WMI، MSBuild، InstallUtil و …)
گلهای تو خونه توجه (Golden-Tips)
📌 روی موارد زیر تحقیق و فکر کنید:
• AI/ML-based evasion
• Kernel-level bypass
• Alternate Scripting Engines
• Hypervisor tricks
🔑 مکانیزم AMSI یک مانع مهمه، اما نه غیرقابلعبور. مثل هر لایه امنیتی باید در کنار EDR، رفتارشناسی و مانیتورینگ مداوم استفاده بشه.
❤4👾3🙏1
📌 ماجرای آسیبپذیری CVE-2025-8088 در WinRAR
کشف: ESET در جولای 2025 یک آسیبپذیری Zero-day در WinRAR پیدا کرد که توسط گروه RomCom (Storm-0978 / Tropical Scorpius / UNC2596) سوءاستفاده میشد.
ماهیت: یک Path Traversal با استفاده از Alternate Data Streams (ADS) بود. یعنی مهاجم میتونست فایلهایی مخفی داخل آرشیو بذاره که وقتی کاربر اون رو اکسترکت میکرد، فایلها در مسیرهای سیستمی حساس مثل %TEMP% یا Startup folder ریخته میشدن → و این یعنی اجرای خودکار بدافزار.
پچ: WinRAR سریع واکنش نشون داد و در 30 جولای 2025 نسخهی 7.13 رو منتشر کرد که مشکل رو رفع کرد.
📌 روش حمله
مهاجم یک فایل RAR میسازه که ظاهراً فقط شامل یک فایل بیضرر (مثلاً رزومه یا CV) است.
اما در پشت صحنه، فایل حاوی ADSها (streamهای مخفی NTFS) هست که WinRAR موقع استخراج، اونها رو هم unpack میکنه.
این ADSها شامل:
یک DLL یا EXE مخرب (در %TEMP% یا %LOCALAPPDATA%)
یک LNK مخرب (در Startup folder ویندوز) هستند.
وقتی قربانی فایل رو باز و extract میکنه، فایلهای مخرب در مسیرهای خاص قرار میگیرن و با ریستارت یا لاگین بعدی، خودکار اجرا میشن.
📌 زنجیرههای آلودگی شناساییشده
آنتی ویروسESET سه زنجیره مختلف شناسایی کرده:
Mythic agent execution chain
فایل LNK باعث COM hijacking میشه (msedge.dll مخرب بارگذاری میشه).
فایلDLL یک shellcode رمزگذاریشده با AES رو decrypt و اجرا میکنه.
یک shellcode به یک C2 سرور متصل میشه (dynamic HTTP profile).
حتی دامنه سازمان هدف هم hardcoded بوده → یعنی حمله بسیار targeted بوده.
SnipBot variant execution chain
فایل LNK یک EXE مخرب (ApbxHelper.exe) رو اجرا میکنه.
فایلEXE تغییر یافتهی PuTTY CAC هست با certificate جعلی.
فایلshellcode SnipBot اجرا میشه، ولی فقط اگه قربانی حداقل 69 فایل اخیراً باز کرده باشه → تکنیک ضد آنالیز.
RustyClaw / MeltingClaw execution chain
فایل LNK یک EXE به نام Complaint.exe رو اجرا میکنه.
این بدافزار نوشتهشده با Rust هست و payload بعدی رو دانلود میکنه.
به C2 سرور جدید وصل میشه و مرحلههای بعدی آلودگی رو اجرا میکنه.
📌 اهداف حمله
شرکتهای مالی، دفاعی، تولیدی و لجستیکی در اروپا و کانادا هدف قرار گرفتن.
روش توزیع: ایمیلهای Spearphishing با فایل RAR پیوست (رزومههای جعلی مثل “Eli_Rosenfeld_CV”).
خوشبختانه ESET میگه در telemetry خودشون نشونهای از compromise واقعی ندیدن.
📌 اهمیت حمله
این سومین بار بود که گروه RomCom از یک Zero-day جدی در حملات واقعی استفاده میکرد.
قبلش هم از:
CVE-2023-36884 (حمله با Word)
و ترکیب CVE-2024-9680 + CVE-2024-49039 (حمله به Firefox/Thunderbird/Tor)
استفاده کرده بودن.
نشون میده این گروه روی خرید و استفاده از اکسپلویتهای روز سرمایهگذاری سنگینی کرده.
📌 نتیجهگیری
این حمله هم cybercrime (مالی) و هم espionage (جاسوسی سازمانی) رو هدف قرار داده → یعنی ترکیب منافع مالی + سیاسی.
تنها راه امن:
آپدیت فوری WinRAR به نسخه 7.13 یا بالاتر.
اگر نرمافزار دیگهای از UnRAR.dll یا سورس UnRAR استفاده میکنه → باید dependencyها هم آپدیت بشن.
آموزش کاربران برای باز نکردن آرشیو ناشناس (مثل رزومههای مشکوک).
🔥 در واقع این آسیبپذیری باعث میشد مهاجم بدون نیاز به اجرای مستقیم فایل توسط قربانی، فقط با Extract کردن یک RAR به اجرای کد برسه → و همین نکته خیلی خطرناکشه.
کشف: ESET در جولای 2025 یک آسیبپذیری Zero-day در WinRAR پیدا کرد که توسط گروه RomCom (Storm-0978 / Tropical Scorpius / UNC2596) سوءاستفاده میشد.
ماهیت: یک Path Traversal با استفاده از Alternate Data Streams (ADS) بود. یعنی مهاجم میتونست فایلهایی مخفی داخل آرشیو بذاره که وقتی کاربر اون رو اکسترکت میکرد، فایلها در مسیرهای سیستمی حساس مثل %TEMP% یا Startup folder ریخته میشدن → و این یعنی اجرای خودکار بدافزار.
پچ: WinRAR سریع واکنش نشون داد و در 30 جولای 2025 نسخهی 7.13 رو منتشر کرد که مشکل رو رفع کرد.
📌 روش حمله
مهاجم یک فایل RAR میسازه که ظاهراً فقط شامل یک فایل بیضرر (مثلاً رزومه یا CV) است.
اما در پشت صحنه، فایل حاوی ADSها (streamهای مخفی NTFS) هست که WinRAR موقع استخراج، اونها رو هم unpack میکنه.
این ADSها شامل:
یک DLL یا EXE مخرب (در %TEMP% یا %LOCALAPPDATA%)
یک LNK مخرب (در Startup folder ویندوز) هستند.
وقتی قربانی فایل رو باز و extract میکنه، فایلهای مخرب در مسیرهای خاص قرار میگیرن و با ریستارت یا لاگین بعدی، خودکار اجرا میشن.
📌 زنجیرههای آلودگی شناساییشده
آنتی ویروسESET سه زنجیره مختلف شناسایی کرده:
Mythic agent execution chain
فایل LNK باعث COM hijacking میشه (msedge.dll مخرب بارگذاری میشه).
فایلDLL یک shellcode رمزگذاریشده با AES رو decrypt و اجرا میکنه.
یک shellcode به یک C2 سرور متصل میشه (dynamic HTTP profile).
حتی دامنه سازمان هدف هم hardcoded بوده → یعنی حمله بسیار targeted بوده.
SnipBot variant execution chain
فایل LNK یک EXE مخرب (ApbxHelper.exe) رو اجرا میکنه.
فایلEXE تغییر یافتهی PuTTY CAC هست با certificate جعلی.
فایلshellcode SnipBot اجرا میشه، ولی فقط اگه قربانی حداقل 69 فایل اخیراً باز کرده باشه → تکنیک ضد آنالیز.
RustyClaw / MeltingClaw execution chain
فایل LNK یک EXE به نام Complaint.exe رو اجرا میکنه.
این بدافزار نوشتهشده با Rust هست و payload بعدی رو دانلود میکنه.
به C2 سرور جدید وصل میشه و مرحلههای بعدی آلودگی رو اجرا میکنه.
📌 اهداف حمله
شرکتهای مالی، دفاعی، تولیدی و لجستیکی در اروپا و کانادا هدف قرار گرفتن.
روش توزیع: ایمیلهای Spearphishing با فایل RAR پیوست (رزومههای جعلی مثل “Eli_Rosenfeld_CV”).
خوشبختانه ESET میگه در telemetry خودشون نشونهای از compromise واقعی ندیدن.
📌 اهمیت حمله
این سومین بار بود که گروه RomCom از یک Zero-day جدی در حملات واقعی استفاده میکرد.
قبلش هم از:
CVE-2023-36884 (حمله با Word)
و ترکیب CVE-2024-9680 + CVE-2024-49039 (حمله به Firefox/Thunderbird/Tor)
استفاده کرده بودن.
نشون میده این گروه روی خرید و استفاده از اکسپلویتهای روز سرمایهگذاری سنگینی کرده.
📌 نتیجهگیری
این حمله هم cybercrime (مالی) و هم espionage (جاسوسی سازمانی) رو هدف قرار داده → یعنی ترکیب منافع مالی + سیاسی.
تنها راه امن:
آپدیت فوری WinRAR به نسخه 7.13 یا بالاتر.
اگر نرمافزار دیگهای از UnRAR.dll یا سورس UnRAR استفاده میکنه → باید dependencyها هم آپدیت بشن.
آموزش کاربران برای باز نکردن آرشیو ناشناس (مثل رزومههای مشکوک).
🔥 در واقع این آسیبپذیری باعث میشد مهاجم بدون نیاز به اجرای مستقیم فایل توسط قربانی، فقط با Extract کردن یک RAR به اجرای کد برسه → و همین نکته خیلی خطرناکشه.
❤6🙏3
ExploitChi
Windows Defender Bypass
باینریهای ساختهشده با Go معمولاً شامل اجزای زماناجرای زبان میشوند و بههمینخاطر اندازهٔ فایل و ساختار داخلیشان متفاوت است. این ویژگی میتواند قواعد سادهٔ مبتنی بر جدول واردات را کماثر کند؛ اما اندازهٔ بزرگ یا ردپای Go صرفاً یک سیگنال است، نه اثبات بدخواهی. برای تشخیص صحیح لازم است تحلیل استاتیک و مانیتورینگ رفتاری را با هم ترکیب کنیم.
در ویدیو بالا از این روش برای بای پس استفاده شده است درصورتی که اگر همین لودر رو با زبانی مثل C++ بنویسیم براحتی توسط آنتی ویروس شناسایی میشه
نکته:
زبان های جدیدتر رو مثل Nim و Rust و .... مطالعه و سعی کنید با اون ها پیلودتون رو تست کنید
البته راه شناسایی این ها هم وجود دارد مثلا بدافزارهایی که با Go نوشته میشنوند حجم بالایی دارند
👍🍉
در ویدیو بالا از این روش برای بای پس استفاده شده است درصورتی که اگر همین لودر رو با زبانی مثل C++ بنویسیم براحتی توسط آنتی ویروس شناسایی میشه
نکته:
زبان های جدیدتر رو مثل Nim و Rust و .... مطالعه و سعی کنید با اون ها پیلودتون رو تست کنید
البته راه شناسایی این ها هم وجود دارد مثلا بدافزارهایی که با Go نوشته میشنوند حجم بالایی دارند
👍🍉
❤7👍4🙏1
در دنیای امروز ما در اقیانوسی از اطلاعات غوطهوریم؛ هر روز خبرها، بلاگها، کانالها و شبکههای اجتماعی حجم بیپایانی از دادهها را به سمت ما سرازیر میکنند. اگر در گذشته چالش اصلی، کمبود منبع و دسترسی به اطلاعات بود، امروز برعکس است: وفور منابع ما را با خطر سردرگمی و اتلاف وقت مواجه کرده است. در چنین شرایطی، موفق کسانی هستند که بتوانند این جریان سیلآسا را بهدرستی مدیریت، پالایش و به بینش قابل استفاده تبدیل کنند
👍5❤3