Media is too big
VIEW IN TELEGRAM
میخواستم AMSI رو بررسی و مهندسی معکوس کنم و فلوش رو ببینم و راهی برای دور زدنش پیدا کنم. برای شروع یک پاورشل باز کردم و دستور سادهای زدم تا تست رو شروع کنم. در ابتدا خواستم تابع معروفش یعنی AmsiScanBuffer رو دستی patch کنم ببینم هنوز جواب میده یا نه، که مستقیم خوردم به Defender ویندوز!😂
⚡️ با گذاشتن یه BreakPoint کوچیک همون مراحل ابتدایی باعث شد Defender پروسه رو ببنده. این نشون میده حتی تغییر کوچک روی AMSI بهعنوان tampering شناسایی میشه. مایکروسافت اخیراً cloud-based detection و behavioral monitoring رو تقویت کرده؛ الان هرگونه دستکاری amsi.dll یا Breakpoint روی توابع کلیدی سریع شناسایی و بلاک میشه.
🛡 مایکروسافت روی AMSI و ویژگی های داخلیش حساسه و مدام بهروز میکنه. چند ماه قبل روی نسخههای نهچندان قدیمیتر ویندوز میشد این کار رو کرد، اما الان دیگه ساده نمیشه.
📌 خیلیها از روی ناآگاهی Defender رو دستکم میگیرن، ولی امروز یکی از قدرتمندترین سدهای امنیتی پیش فرض برای ویندوزه.
البته راه های زیادی برای دیدن فلو هست. لپ مطلب :
بازی موش و گربه هست و هر راه دور زدن خیلی زود بسته میشه.
⚡️ با گذاشتن یه BreakPoint کوچیک همون مراحل ابتدایی باعث شد Defender پروسه رو ببنده. این نشون میده حتی تغییر کوچک روی AMSI بهعنوان tampering شناسایی میشه. مایکروسافت اخیراً cloud-based detection و behavioral monitoring رو تقویت کرده؛ الان هرگونه دستکاری amsi.dll یا Breakpoint روی توابع کلیدی سریع شناسایی و بلاک میشه.
🛡 مایکروسافت روی AMSI و ویژگی های داخلیش حساسه و مدام بهروز میکنه. چند ماه قبل روی نسخههای نهچندان قدیمیتر ویندوز میشد این کار رو کرد، اما الان دیگه ساده نمیشه.
📌 خیلیها از روی ناآگاهی Defender رو دستکم میگیرن، ولی امروز یکی از قدرتمندترین سدهای امنیتی پیش فرض برای ویندوزه.
البته راه های زیادی برای دیدن فلو هست. لپ مطلب :
بازی موش و گربه هست و هر راه دور زدن خیلی زود بسته میشه.
❤7👍2
This media is not supported in your browser
VIEW IN TELEGRAM
🔎 تجربه Bypass AMSI – از ایده تا اجرا
اولین بار وقتی خواستم یک Reverse Shell سیشارپی رو از طریق PowerShell اجرا کنم، با یک خطای مشکوک مواجه شدم. بررسی دقیقتر نشون داد که پشت این خطا، AMSI (Anti-Malware Scan Interface) قرار داره؛ همون لایه امنیتی ویندوز که جلوی اجرای کدهای مشکوک رو در زمان اجرا میگیره.
از همینجا مسیر تحقیق من شروع شد:
بررسی رفتار PowerShell و ارتباطش با AMSI
مطالعه توابع داخل amsi.dll و تحلیل ساختار اون
خوندن سورسکدهای مرتبط در PowerShell
و در نهایت Reverse Engineering برای پیدا کردن راه Bypass
نتیجه این شد که تونستم یک Bypass پایدار برای AMSI طراحی کنم. در نسخه نهایی، کدی که به شکل Executable (exe) اجرا میشه در اصل همون Reverse Shell پاورشلی هست، با این تفاوت که این بار جلوی اون، AMSI دیگه مانعی ایجاد نمیکنه.
#AMSI_Bypass
#PurpleTeam
#RedTeam
.
اولین بار وقتی خواستم یک Reverse Shell سیشارپی رو از طریق PowerShell اجرا کنم، با یک خطای مشکوک مواجه شدم. بررسی دقیقتر نشون داد که پشت این خطا، AMSI (Anti-Malware Scan Interface) قرار داره؛ همون لایه امنیتی ویندوز که جلوی اجرای کدهای مشکوک رو در زمان اجرا میگیره.
از همینجا مسیر تحقیق من شروع شد:
بررسی رفتار PowerShell و ارتباطش با AMSI
مطالعه توابع داخل amsi.dll و تحلیل ساختار اون
خوندن سورسکدهای مرتبط در PowerShell
و در نهایت Reverse Engineering برای پیدا کردن راه Bypass
نتیجه این شد که تونستم یک Bypass پایدار برای AMSI طراحی کنم. در نسخه نهایی، کدی که به شکل Executable (exe) اجرا میشه در اصل همون Reverse Shell پاورشلی هست، با این تفاوت که این بار جلوی اون، AMSI دیگه مانعی ایجاد نمیکنه.
#AMSI_Bypass
#PurpleTeam
#RedTeam
.
👍4🤩3❤1🙏1
⚠️ ⚠️⚠️چرا Bypass AMSI خطرناک است؟
وقتی AMSI بایپس بشه، مهاجم میتونه تقریباً هر نوع اسکریپ ویندوزی رو بدون اینکه توسط آنتیویروس یا Defender بلاک بشه، اجرا کنه.
🔻 مثالها:
• اجرای Reverse Shell در PowerShell یا C#
• بارگذاری و اجرای Payloadهای رمزگذاریشده / Obfuscated
• اجرای ماکروهای آفیس (Word/Excel VBA) برای دسترسی اولیه
• لود DLLهای مخرب یا کدهای Reflective Injection
• دور زدن محدودیتهای امنیتی روی JavaScript و VBScript
🚨 در عمل یعنی:
✅ دسترسی اولیه (Initial Access) به سیستم
✅ دانلود و اجرای ابزارهای بعدی
✅ حرکت در شبکه بهصورت Stealthy بدون شناسایی
🔑 برای تیمهای امنیتی (Blue Team):
فقط اعتماد به AMSI کافی نیست ❌
باید از EDRها، مانیتورینگ رفتاری و لایههای امنیتی دیگر هم استفاده بشه.
.
وقتی AMSI بایپس بشه، مهاجم میتونه تقریباً هر نوع اسکریپ ویندوزی رو بدون اینکه توسط آنتیویروس یا Defender بلاک بشه، اجرا کنه.
🔻 مثالها:
• اجرای Reverse Shell در PowerShell یا C#
• بارگذاری و اجرای Payloadهای رمزگذاریشده / Obfuscated
• اجرای ماکروهای آفیس (Word/Excel VBA) برای دسترسی اولیه
• لود DLLهای مخرب یا کدهای Reflective Injection
• دور زدن محدودیتهای امنیتی روی JavaScript و VBScript
🚨 در عمل یعنی:
✅ دسترسی اولیه (Initial Access) به سیستم
✅ دانلود و اجرای ابزارهای بعدی
✅ حرکت در شبکه بهصورت Stealthy بدون شناسایی
🔑 برای تیمهای امنیتی (Blue Team):
فقط اعتماد به AMSI کافی نیست ❌
باید از EDRها، مانیتورینگ رفتاری و لایههای امنیتی دیگر هم استفاده بشه.
.
❤5
نکات آموزشی 🛡️ AMSI Bypass
🔹مکانیزم AMSI (Anti-Malware Scan Interface) یکی از لایههای امنیتی مهم ویندوز است که برای بررسی محتوا (PowerShell، اسکریپتها و …) توسط AV/EDR استفاده میشود.
اما مثل هر سیستم امنیتی، تکنیکهایی برای دور زدن آن کشف شده و احتمالاً در آینده هم ادامه خواهد داشت.
📌 راههای شناختهشده :
• پچ Patch کردن حافظه → تغییر دستورالعملهای تابع AmsiScanBuffer یا جایگزینی با RET → نتیجه همیشه Clean
• روش Reflection و .NET → دستکاری مستقیم متدهای داخلی با C# / PowerShell
• روش Obfuscation / String Splitting → شکستن رشتهها، Base64 یا XOR Encoding
• روش Inline Assembly / Unmanaged Code → استفاده از P/Invoke یا Native API بدون عبور از AMSI
• روش Unhooking → پاک یا جایگزینی Hookهایی که AV روی amsi.dll گذاشته
• روش Hijacking Context → تغییر Context یا Handle قبل از ارسال داده به AMSI
• روش Living-off-the-land → استفاده از ابزارهای داخلی ویندوز (WMI، MSBuild، InstallUtil و …)
گلهای تو خونه توجه (Golden-Tips)
📌 روی موارد زیر تحقیق و فکر کنید:
• AI/ML-based evasion
• Kernel-level bypass
• Alternate Scripting Engines
• Hypervisor tricks
🔑 مکانیزم AMSI یک مانع مهمه، اما نه غیرقابلعبور. مثل هر لایه امنیتی باید در کنار EDR، رفتارشناسی و مانیتورینگ مداوم استفاده بشه.
🔹مکانیزم AMSI (Anti-Malware Scan Interface) یکی از لایههای امنیتی مهم ویندوز است که برای بررسی محتوا (PowerShell، اسکریپتها و …) توسط AV/EDR استفاده میشود.
اما مثل هر سیستم امنیتی، تکنیکهایی برای دور زدن آن کشف شده و احتمالاً در آینده هم ادامه خواهد داشت.
📌 راههای شناختهشده :
• پچ Patch کردن حافظه → تغییر دستورالعملهای تابع AmsiScanBuffer یا جایگزینی با RET → نتیجه همیشه Clean
• روش Reflection و .NET → دستکاری مستقیم متدهای داخلی با C# / PowerShell
• روش Obfuscation / String Splitting → شکستن رشتهها، Base64 یا XOR Encoding
• روش Inline Assembly / Unmanaged Code → استفاده از P/Invoke یا Native API بدون عبور از AMSI
• روش Unhooking → پاک یا جایگزینی Hookهایی که AV روی amsi.dll گذاشته
• روش Hijacking Context → تغییر Context یا Handle قبل از ارسال داده به AMSI
• روش Living-off-the-land → استفاده از ابزارهای داخلی ویندوز (WMI، MSBuild، InstallUtil و …)
گلهای تو خونه توجه (Golden-Tips)
📌 روی موارد زیر تحقیق و فکر کنید:
• AI/ML-based evasion
• Kernel-level bypass
• Alternate Scripting Engines
• Hypervisor tricks
🔑 مکانیزم AMSI یک مانع مهمه، اما نه غیرقابلعبور. مثل هر لایه امنیتی باید در کنار EDR، رفتارشناسی و مانیتورینگ مداوم استفاده بشه.
❤4👾3🙏1
📌 ماجرای آسیبپذیری CVE-2025-8088 در WinRAR
کشف: ESET در جولای 2025 یک آسیبپذیری Zero-day در WinRAR پیدا کرد که توسط گروه RomCom (Storm-0978 / Tropical Scorpius / UNC2596) سوءاستفاده میشد.
ماهیت: یک Path Traversal با استفاده از Alternate Data Streams (ADS) بود. یعنی مهاجم میتونست فایلهایی مخفی داخل آرشیو بذاره که وقتی کاربر اون رو اکسترکت میکرد، فایلها در مسیرهای سیستمی حساس مثل %TEMP% یا Startup folder ریخته میشدن → و این یعنی اجرای خودکار بدافزار.
پچ: WinRAR سریع واکنش نشون داد و در 30 جولای 2025 نسخهی 7.13 رو منتشر کرد که مشکل رو رفع کرد.
📌 روش حمله
مهاجم یک فایل RAR میسازه که ظاهراً فقط شامل یک فایل بیضرر (مثلاً رزومه یا CV) است.
اما در پشت صحنه، فایل حاوی ADSها (streamهای مخفی NTFS) هست که WinRAR موقع استخراج، اونها رو هم unpack میکنه.
این ADSها شامل:
یک DLL یا EXE مخرب (در %TEMP% یا %LOCALAPPDATA%)
یک LNK مخرب (در Startup folder ویندوز) هستند.
وقتی قربانی فایل رو باز و extract میکنه، فایلهای مخرب در مسیرهای خاص قرار میگیرن و با ریستارت یا لاگین بعدی، خودکار اجرا میشن.
📌 زنجیرههای آلودگی شناساییشده
آنتی ویروسESET سه زنجیره مختلف شناسایی کرده:
Mythic agent execution chain
فایل LNK باعث COM hijacking میشه (msedge.dll مخرب بارگذاری میشه).
فایلDLL یک shellcode رمزگذاریشده با AES رو decrypt و اجرا میکنه.
یک shellcode به یک C2 سرور متصل میشه (dynamic HTTP profile).
حتی دامنه سازمان هدف هم hardcoded بوده → یعنی حمله بسیار targeted بوده.
SnipBot variant execution chain
فایل LNK یک EXE مخرب (ApbxHelper.exe) رو اجرا میکنه.
فایلEXE تغییر یافتهی PuTTY CAC هست با certificate جعلی.
فایلshellcode SnipBot اجرا میشه، ولی فقط اگه قربانی حداقل 69 فایل اخیراً باز کرده باشه → تکنیک ضد آنالیز.
RustyClaw / MeltingClaw execution chain
فایل LNK یک EXE به نام Complaint.exe رو اجرا میکنه.
این بدافزار نوشتهشده با Rust هست و payload بعدی رو دانلود میکنه.
به C2 سرور جدید وصل میشه و مرحلههای بعدی آلودگی رو اجرا میکنه.
📌 اهداف حمله
شرکتهای مالی، دفاعی، تولیدی و لجستیکی در اروپا و کانادا هدف قرار گرفتن.
روش توزیع: ایمیلهای Spearphishing با فایل RAR پیوست (رزومههای جعلی مثل “Eli_Rosenfeld_CV”).
خوشبختانه ESET میگه در telemetry خودشون نشونهای از compromise واقعی ندیدن.
📌 اهمیت حمله
این سومین بار بود که گروه RomCom از یک Zero-day جدی در حملات واقعی استفاده میکرد.
قبلش هم از:
CVE-2023-36884 (حمله با Word)
و ترکیب CVE-2024-9680 + CVE-2024-49039 (حمله به Firefox/Thunderbird/Tor)
استفاده کرده بودن.
نشون میده این گروه روی خرید و استفاده از اکسپلویتهای روز سرمایهگذاری سنگینی کرده.
📌 نتیجهگیری
این حمله هم cybercrime (مالی) و هم espionage (جاسوسی سازمانی) رو هدف قرار داده → یعنی ترکیب منافع مالی + سیاسی.
تنها راه امن:
آپدیت فوری WinRAR به نسخه 7.13 یا بالاتر.
اگر نرمافزار دیگهای از UnRAR.dll یا سورس UnRAR استفاده میکنه → باید dependencyها هم آپدیت بشن.
آموزش کاربران برای باز نکردن آرشیو ناشناس (مثل رزومههای مشکوک).
🔥 در واقع این آسیبپذیری باعث میشد مهاجم بدون نیاز به اجرای مستقیم فایل توسط قربانی، فقط با Extract کردن یک RAR به اجرای کد برسه → و همین نکته خیلی خطرناکشه.
کشف: ESET در جولای 2025 یک آسیبپذیری Zero-day در WinRAR پیدا کرد که توسط گروه RomCom (Storm-0978 / Tropical Scorpius / UNC2596) سوءاستفاده میشد.
ماهیت: یک Path Traversal با استفاده از Alternate Data Streams (ADS) بود. یعنی مهاجم میتونست فایلهایی مخفی داخل آرشیو بذاره که وقتی کاربر اون رو اکسترکت میکرد، فایلها در مسیرهای سیستمی حساس مثل %TEMP% یا Startup folder ریخته میشدن → و این یعنی اجرای خودکار بدافزار.
پچ: WinRAR سریع واکنش نشون داد و در 30 جولای 2025 نسخهی 7.13 رو منتشر کرد که مشکل رو رفع کرد.
📌 روش حمله
مهاجم یک فایل RAR میسازه که ظاهراً فقط شامل یک فایل بیضرر (مثلاً رزومه یا CV) است.
اما در پشت صحنه، فایل حاوی ADSها (streamهای مخفی NTFS) هست که WinRAR موقع استخراج، اونها رو هم unpack میکنه.
این ADSها شامل:
یک DLL یا EXE مخرب (در %TEMP% یا %LOCALAPPDATA%)
یک LNK مخرب (در Startup folder ویندوز) هستند.
وقتی قربانی فایل رو باز و extract میکنه، فایلهای مخرب در مسیرهای خاص قرار میگیرن و با ریستارت یا لاگین بعدی، خودکار اجرا میشن.
📌 زنجیرههای آلودگی شناساییشده
آنتی ویروسESET سه زنجیره مختلف شناسایی کرده:
Mythic agent execution chain
فایل LNK باعث COM hijacking میشه (msedge.dll مخرب بارگذاری میشه).
فایلDLL یک shellcode رمزگذاریشده با AES رو decrypt و اجرا میکنه.
یک shellcode به یک C2 سرور متصل میشه (dynamic HTTP profile).
حتی دامنه سازمان هدف هم hardcoded بوده → یعنی حمله بسیار targeted بوده.
SnipBot variant execution chain
فایل LNK یک EXE مخرب (ApbxHelper.exe) رو اجرا میکنه.
فایلEXE تغییر یافتهی PuTTY CAC هست با certificate جعلی.
فایلshellcode SnipBot اجرا میشه، ولی فقط اگه قربانی حداقل 69 فایل اخیراً باز کرده باشه → تکنیک ضد آنالیز.
RustyClaw / MeltingClaw execution chain
فایل LNK یک EXE به نام Complaint.exe رو اجرا میکنه.
این بدافزار نوشتهشده با Rust هست و payload بعدی رو دانلود میکنه.
به C2 سرور جدید وصل میشه و مرحلههای بعدی آلودگی رو اجرا میکنه.
📌 اهداف حمله
شرکتهای مالی، دفاعی، تولیدی و لجستیکی در اروپا و کانادا هدف قرار گرفتن.
روش توزیع: ایمیلهای Spearphishing با فایل RAR پیوست (رزومههای جعلی مثل “Eli_Rosenfeld_CV”).
خوشبختانه ESET میگه در telemetry خودشون نشونهای از compromise واقعی ندیدن.
📌 اهمیت حمله
این سومین بار بود که گروه RomCom از یک Zero-day جدی در حملات واقعی استفاده میکرد.
قبلش هم از:
CVE-2023-36884 (حمله با Word)
و ترکیب CVE-2024-9680 + CVE-2024-49039 (حمله به Firefox/Thunderbird/Tor)
استفاده کرده بودن.
نشون میده این گروه روی خرید و استفاده از اکسپلویتهای روز سرمایهگذاری سنگینی کرده.
📌 نتیجهگیری
این حمله هم cybercrime (مالی) و هم espionage (جاسوسی سازمانی) رو هدف قرار داده → یعنی ترکیب منافع مالی + سیاسی.
تنها راه امن:
آپدیت فوری WinRAR به نسخه 7.13 یا بالاتر.
اگر نرمافزار دیگهای از UnRAR.dll یا سورس UnRAR استفاده میکنه → باید dependencyها هم آپدیت بشن.
آموزش کاربران برای باز نکردن آرشیو ناشناس (مثل رزومههای مشکوک).
🔥 در واقع این آسیبپذیری باعث میشد مهاجم بدون نیاز به اجرای مستقیم فایل توسط قربانی، فقط با Extract کردن یک RAR به اجرای کد برسه → و همین نکته خیلی خطرناکشه.
❤6🙏3
ExploitChi
Windows Defender Bypass
باینریهای ساختهشده با Go معمولاً شامل اجزای زماناجرای زبان میشوند و بههمینخاطر اندازهٔ فایل و ساختار داخلیشان متفاوت است. این ویژگی میتواند قواعد سادهٔ مبتنی بر جدول واردات را کماثر کند؛ اما اندازهٔ بزرگ یا ردپای Go صرفاً یک سیگنال است، نه اثبات بدخواهی. برای تشخیص صحیح لازم است تحلیل استاتیک و مانیتورینگ رفتاری را با هم ترکیب کنیم.
در ویدیو بالا از این روش برای بای پس استفاده شده است درصورتی که اگر همین لودر رو با زبانی مثل C++ بنویسیم براحتی توسط آنتی ویروس شناسایی میشه
نکته:
زبان های جدیدتر رو مثل Nim و Rust و .... مطالعه و سعی کنید با اون ها پیلودتون رو تست کنید
البته راه شناسایی این ها هم وجود دارد مثلا بدافزارهایی که با Go نوشته میشنوند حجم بالایی دارند
👍🍉
در ویدیو بالا از این روش برای بای پس استفاده شده است درصورتی که اگر همین لودر رو با زبانی مثل C++ بنویسیم براحتی توسط آنتی ویروس شناسایی میشه
نکته:
زبان های جدیدتر رو مثل Nim و Rust و .... مطالعه و سعی کنید با اون ها پیلودتون رو تست کنید
البته راه شناسایی این ها هم وجود دارد مثلا بدافزارهایی که با Go نوشته میشنوند حجم بالایی دارند
👍🍉
❤7👍4🙏1
در دنیای امروز ما در اقیانوسی از اطلاعات غوطهوریم؛ هر روز خبرها، بلاگها، کانالها و شبکههای اجتماعی حجم بیپایانی از دادهها را به سمت ما سرازیر میکنند. اگر در گذشته چالش اصلی، کمبود منبع و دسترسی به اطلاعات بود، امروز برعکس است: وفور منابع ما را با خطر سردرگمی و اتلاف وقت مواجه کرده است. در چنین شرایطی، موفق کسانی هستند که بتوانند این جریان سیلآسا را بهدرستی مدیریت، پالایش و به بینش قابل استفاده تبدیل کنند
👍5❤3
یک متخصص OSINT هر روز با سیلی از اطلاعات مواجه است: پرتالهای خبری، وبلاگهای امنیت سایبری، انجمنها و کانالهای تلگرام. ردیابی دستی دهها منبع نهتنها ناکارآمد است، بلکه زمان ارزشمندی را میگیرد که میتوان آن را صرف تحلیل کرد. کلید موفقیت، خودکارسازی جمعآوری و پردازش اولیه دادههاست تا بتوان روی مهمترین بخش تمرکز کرد.
امروز میخواهم یک ترکیب قدرتمند اما کمتر شناختهشده از ابزارها را معرفی کنم که تبدیل به بخش مرکزی مانیتورینگ روزانه من شده است: Microsoft Excel، Power Automate و Office Scripts. این سیستم بهطور خودکار اخبار را از RSS-فیدها جمعآوری میکند، آنها را ساختاردهی میکند و امکان فیلتر فوری برای استخراج بینشهای ارزشمند فراهم میسازد.
پایه کار بر اساس ویدیویی که در انتها آمده
است که میتوانید با ایدههای خودتان تکمیلش کنید.
گام اول: ساختار در Excel
برای شروع، باید یک ساختار مشخص در اکسل ایجاد کنید. ما از سه جدول استفاده میکنیم:
◾️ Feeds (لـنتها): پایگاه داده منابع شما
◾️ News (اخبار): یک "inbox" فعال که همه ورودیهای جدید در آن جمع میشوند
◾️ Saved (ذخیرهشدهها): آرشیو رکوردهای مهم
Power Automate – چسب اتصال همه اجزا
یک فلو (Flow) زمانبندیشده (مثلاً هر یک ساعت) اجرا میشود. این فلو:
جدول Feeds را بررسی میکند تا URLهای جدیدی که اضافه شدهاند، شناسایی کند.
همه پستهای جدید از این منابع را میگیرد.
تمام RSSهای موجود را برای پیدا کردن رکوردهای تازه منتشرشده بررسی میکند.
همه رکوردهای پیداشده را به جدول News اضافه میکند.
سپس جدول News را چک میکند و هر رکوردی که ستون Save آن تیک خورده باشد، به جدول Saved منتقل میشود.
Office Scripts – نظمدهنده دادهها
در پایان فلو، یک اسکریپت Office (TypeScript برای اکسل) اجرا میشود. این اسکریپت دو کار حیاتی انجام میدهد:
مرتبسازی جداول بر اساس تاریخ انتشار (جدیدترینها بالا).
حذف رکوردهای تکراری بر اساس شناسه یا لینک منحصربهفرد.
این مرحله حذف تکرار کاملاً ضروری است تا دادهها به هرجومرج تبدیل نشوند.
مشکل: سایتهایی که RSS ندارند
بسیاری از وبسایتهای مدرن RSS ندارند. راهکارها:
◾️ RSS Feed Finder (افزونه مرورگر): هنگام بازدید از سایت، کد آن را اسکن میکند و همه RSSها (حتی آنهایی که مخفی هستند) را نمایش میدهد. ابزار بسیار ارزشمند.
◾️ PolitePol RSS Generator (سرویس آنلاین): برای شما یک RSS اختصاصی میسازد که میتوانید در جدول Feeds اضافه کنید.
استفاده روزمره
صبح، همراه با قهوه فایل را باز میکنم. نگاهی به تیترهای News میاندازم. اگر چیزی توجهام را جلب کند، روی لینک "Read" کلیک میکنم. اگر مقاله برای تحقیقات جاری یا بلندمدت مهم باشد، تنها کافی است ستون Save را تیک بزنم. در کمتر از یک ساعت، فلو آن را به آرشیو Saved منتقل میکند تا برای تحلیل دقیق آماده باشد.
نتیجهگیری
این سیستم فقط یک اتوماسیون نیست، بلکه یک استراتژی مدیریت میدان اطلاعاتی است. اکسل را از یک جدول ساده به یک پایگاه داده پویا تبدیل میکند که ۲۴/۷ برای شما کار میکند. شما روتین را به حداقل میرسانید، پوشش منابع را به حداکثر میرسانید و مطمئن میشوید هیچ جزئیات مهمی از دست نمیرود.
از آموزش پایه شروع کنید، سپس ابزارهای معرفیشده برای کشف RSS را اضافه کنید. این کار مانیتورینگ OSINT شما را به سطحی کاملاً جدید ارتقا خواهد داد.
https://www.youtube.com/watch?v=D1aOTyCgicM
امروز میخواهم یک ترکیب قدرتمند اما کمتر شناختهشده از ابزارها را معرفی کنم که تبدیل به بخش مرکزی مانیتورینگ روزانه من شده است: Microsoft Excel، Power Automate و Office Scripts. این سیستم بهطور خودکار اخبار را از RSS-فیدها جمعآوری میکند، آنها را ساختاردهی میکند و امکان فیلتر فوری برای استخراج بینشهای ارزشمند فراهم میسازد.
پایه کار بر اساس ویدیویی که در انتها آمده
است که میتوانید با ایدههای خودتان تکمیلش کنید.
گام اول: ساختار در Excel
برای شروع، باید یک ساختار مشخص در اکسل ایجاد کنید. ما از سه جدول استفاده میکنیم:
◾️ Feeds (لـنتها): پایگاه داده منابع شما
◾️ News (اخبار): یک "inbox" فعال که همه ورودیهای جدید در آن جمع میشوند
◾️ Saved (ذخیرهشدهها): آرشیو رکوردهای مهم
Power Automate – چسب اتصال همه اجزا
یک فلو (Flow) زمانبندیشده (مثلاً هر یک ساعت) اجرا میشود. این فلو:
جدول Feeds را بررسی میکند تا URLهای جدیدی که اضافه شدهاند، شناسایی کند.
همه پستهای جدید از این منابع را میگیرد.
تمام RSSهای موجود را برای پیدا کردن رکوردهای تازه منتشرشده بررسی میکند.
همه رکوردهای پیداشده را به جدول News اضافه میکند.
سپس جدول News را چک میکند و هر رکوردی که ستون Save آن تیک خورده باشد، به جدول Saved منتقل میشود.
Office Scripts – نظمدهنده دادهها
در پایان فلو، یک اسکریپت Office (TypeScript برای اکسل) اجرا میشود. این اسکریپت دو کار حیاتی انجام میدهد:
مرتبسازی جداول بر اساس تاریخ انتشار (جدیدترینها بالا).
حذف رکوردهای تکراری بر اساس شناسه یا لینک منحصربهفرد.
این مرحله حذف تکرار کاملاً ضروری است تا دادهها به هرجومرج تبدیل نشوند.
مشکل: سایتهایی که RSS ندارند
بسیاری از وبسایتهای مدرن RSS ندارند. راهکارها:
◾️ RSS Feed Finder (افزونه مرورگر): هنگام بازدید از سایت، کد آن را اسکن میکند و همه RSSها (حتی آنهایی که مخفی هستند) را نمایش میدهد. ابزار بسیار ارزشمند.
◾️ PolitePol RSS Generator (سرویس آنلاین): برای شما یک RSS اختصاصی میسازد که میتوانید در جدول Feeds اضافه کنید.
استفاده روزمره
صبح، همراه با قهوه فایل را باز میکنم. نگاهی به تیترهای News میاندازم. اگر چیزی توجهام را جلب کند، روی لینک "Read" کلیک میکنم. اگر مقاله برای تحقیقات جاری یا بلندمدت مهم باشد، تنها کافی است ستون Save را تیک بزنم. در کمتر از یک ساعت، فلو آن را به آرشیو Saved منتقل میکند تا برای تحلیل دقیق آماده باشد.
نتیجهگیری
این سیستم فقط یک اتوماسیون نیست، بلکه یک استراتژی مدیریت میدان اطلاعاتی است. اکسل را از یک جدول ساده به یک پایگاه داده پویا تبدیل میکند که ۲۴/۷ برای شما کار میکند. شما روتین را به حداقل میرسانید، پوشش منابع را به حداکثر میرسانید و مطمئن میشوید هیچ جزئیات مهمی از دست نمیرود.
از آموزش پایه شروع کنید، سپس ابزارهای معرفیشده برای کشف RSS را اضافه کنید. این کار مانیتورینگ OSINT شما را به سطحی کاملاً جدید ارتقا خواهد داد.
https://www.youtube.com/watch?v=D1aOTyCgicM
YouTube
Use Power Automate and Excel as a combination RSS feed reader and bookmarking tool
In this tutorial, you will learn how to use Microsoft Excel as an RSS feed reader that is updated by a Power Automate flow with a scope that checks for any new feeds you've added since the last time the flow ran and adds posts from those feeds to rows in…
❤7👍1
ExploitChi
یک متخصص OSINT هر روز با سیلی از اطلاعات مواجه است: پرتالهای خبری، وبلاگهای امنیت سایبری، انجمنها و کانالهای تلگرام. ردیابی دستی دهها منبع نهتنها ناکارآمد است، بلکه زمان ارزشمندی را میگیرد که میتوان آن را صرف تحلیل کرد. کلید موفقیت، خودکارسازی جمعآوری…
این پست تنها درباره osint نیست!!
❤1
Forwarded from Mj
This media is not supported in your browser
VIEW IN TELEGRAM
"For entertainment purposes only... what exactly went wrong?"
👍7❤4
پست ۱ — معرفی کوتاه (Announcement)
🧪 پروژه : DNS Exfiltration
من یک ماژول از C2 برای مدلسازی ارسال داده از طریق QNAMEهای DNS نوشتم ، برای رسیدن به تشخیص و نوشتن رول برای تیم بنفش.
در مجموعهٔ پستهای زیر معماری کلی، بازسازی فایل، و نمونه قواعد تشخیصی را منتشر خواهم کرد.
نکته: تست ها از حالت basic و ساده به سمت تست های پیشرفته حرکت میکنند.باشد که بدرد شما عزیزان بخورد.
@ExploitChi
#SecurityTesting #PurpleTeam
🧪 پروژه : DNS Exfiltration
من یک ماژول از C2 برای مدلسازی ارسال داده از طریق QNAMEهای DNS نوشتم ، برای رسیدن به تشخیص و نوشتن رول برای تیم بنفش.
در مجموعهٔ پستهای زیر معماری کلی، بازسازی فایل، و نمونه قواعد تشخیصی را منتشر خواهم کرد.
نکته: تست ها از حالت basic و ساده به سمت تست های پیشرفته حرکت میکنند.باشد که بدرد شما عزیزان بخورد.
@ExploitChi
#SecurityTesting #PurpleTeam
👍8❤2
پست ۲ — چرا ابزار خودم را نوشتم (motivation)
🔍 چرا از Atomic/Caldera, ... استفاده نکردم؟ چرا خودم نوشتم؟
چون هدف فراتر از اجرای سناریو بود: یادگیری و آشنایی با پروتکل، کنترل کامل روی قالب payload و تولید آرتیفکتهای دقیق برای نوشتن detection. یک ردتیمر حرفهای باید بداند ابزارها چگونه کار میکنند — نوشتن ماژولِ ساده باعث میشود محدودیتها (طول label، chunking، rate) و trade-offها را بفهمیم. این ماژول هستهای است که بعدها میتوان با کاستومسازی به C2 یا harness تکمیلش کرد.
@ExploitChi
#RedTeam #LearningByBuilding
🔍 چرا از Atomic/Caldera, ... استفاده نکردم؟ چرا خودم نوشتم؟
چون هدف فراتر از اجرای سناریو بود: یادگیری و آشنایی با پروتکل، کنترل کامل روی قالب payload و تولید آرتیفکتهای دقیق برای نوشتن detection. یک ردتیمر حرفهای باید بداند ابزارها چگونه کار میکنند — نوشتن ماژولِ ساده باعث میشود محدودیتها (طول label، chunking، rate) و trade-offها را بفهمیم. این ماژول هستهای است که بعدها میتوان با کاستومسازی به C2 یا harness تکمیلش کرد.
@ExploitChi
#RedTeam #LearningByBuilding
❤7👍1
Screenshot 2025-09-30 200809.png
22.9 KB
پست ۳ — معماری و نحوهٔ کار (high-level)
🏗️ معماری ساده — چه چیزی ارسال میشود؟
ماژول کلاینت(ماشین قربانی): فایل را به بلوکهای منطقی تقسیم میکند، هر بلوک را انکریپت و بعد base32 میکند و بهصورت labelهای <meta####id>... و <data####id>... در QNAME میفرستد.
سرور DNS: همهٔ QNAMEها را لاگ میکند.
ماژول بازسازی(سرور مهاجم): لاگها را پارس میکند، بر اساس transfer_id گروهبندی میکند، payloadها را decode و فایل را بازسازی میکند؛ سپس SHA256 را با متادیتا مطابقت میدهد.
فایل ها به صورت کوئری هایی که در عکس ضمیه هست ارسال میشوند.
@ExploitChi
#DNS #ExfiltrationModel
🏗️ معماری ساده — چه چیزی ارسال میشود؟
ماژول کلاینت(ماشین قربانی): فایل را به بلوکهای منطقی تقسیم میکند، هر بلوک را انکریپت و بعد base32 میکند و بهصورت labelهای <meta####id>... و <data####id>... در QNAME میفرستد.
سرور DNS: همهٔ QNAMEها را لاگ میکند.
ماژول بازسازی(سرور مهاجم): لاگها را پارس میکند، بر اساس transfer_id گروهبندی میکند، payloadها را decode و فایل را بازسازی میکند؛ سپس SHA256 را با متادیتا مطابقت میدهد.
فایل ها به صورت کوئری هایی که در عکس ضمیه هست ارسال میشوند.
@ExploitChi
#DNS #ExfiltrationModel
❤9👍1
🧾 راهنمای فنی (پس از پست 3) — چگونه کوئری بسازیم و دیتا را در چه اندازههایی ارسال کنیم؟
۱) اصول کلی قالببندی
هر انتقال باید قابل بازسازی و قابل اعتبارسنجی باشد: شامل transfer_id یکتا، متادیتای آغاز (filename, filesize, chunk_bytes, sha256, total_chunks) و شمارهٔ ترتیبیِ chunk (sequence index).
مورد فوق شروع و پایان فایل ها را مشخص میکنند تا دریافت کننده فایل متوجه این امر شود و ارسال چندین فایل باهم باعث قاطی شدن باینری فایل ها در هنگام بازسازی نشود.
۲) محدودیتهای DNS که همیشه رعایت شود
حد اکثر طول یک label = 63 کاراکتر.
حداکثر طول کامل QNAME = 255 کاراکتر (شامل داتها و domain).
هنگام انکودینگ (Base32/Base64) طول افزایش مییابد — بنابراین همیشه بررسی کن:
نتیجهٔ عملی: پیش از اجرا ترکیب prefix + payload_label و طول QNAME کامل را محاسبه و لاگ کنید.
۳) انتخاب اندازهٔ منطقیِ chunk (راهنمای عملی)
تقریباً هر 5 بایت خام → 8 کاراکتر base32.
قاعدهٔ ساده برای محاسبهٔ امن:
بازهٔ پیشنهادی برای تست (محیط کنترلشده): 8 – 48 بایت به ازای هر chunk:
8–16 بایت: خیلی مطمئن، مناسب prefix طولانی یا وقتی میخواهید ریسک label-splitting را کاهش دهید.
24–32 بایت: تعادل خوب بین کارایی و ایمنی (برای prefix کوتاهتر).
بزرگتر از 48 بایت: فقط وقتی که بازسازیِ multi-label پشتیبانی میشود و آمادهٔ مدیریت split هستید.
در گزارش همیشه مقدار chunk_bytes و محاسبات را ثبت کنید تا SOC بداند چه انتظاری داشته باشد و از آن برای ساخت رولهای پایه استفاده کند.
@ExploitChi
#PurpleTeam #Redteam
۱) اصول کلی قالببندی
هر انتقال باید قابل بازسازی و قابل اعتبارسنجی باشد: شامل transfer_id یکتا، متادیتای آغاز (filename, filesize, chunk_bytes, sha256, total_chunks) و شمارهٔ ترتیبیِ chunk (sequence index).
مورد فوق شروع و پایان فایل ها را مشخص میکنند تا دریافت کننده فایل متوجه این امر شود و ارسال چندین فایل باهم باعث قاطی شدن باینری فایل ها در هنگام بازسازی نشود.
۲) محدودیتهای DNS که همیشه رعایت شود
حد اکثر طول یک label = 63 کاراکتر.
حداکثر طول کامل QNAME = 255 کاراکتر (شامل داتها و domain).
هنگام انکودینگ (Base32/Base64) طول افزایش مییابد — بنابراین همیشه بررسی کن:
len(prefix) + len(payload_base32) ≤ 63 تا از truncation یا خطا جلوگیری شود.نتیجهٔ عملی: پیش از اجرا ترکیب prefix + payload_label و طول QNAME کامل را محاسبه و لاگ کنید.
۳) انتخاب اندازهٔ منطقیِ chunk (راهنمای عملی)
تقریباً هر 5 بایت خام → 8 کاراکتر base32.
قاعدهٔ ساده برای محاسبهٔ امن:
max_payload_chars = 63 - len(prefix)
max_safe_bytes ≈ (max_payload_chars * 5) // 8بازهٔ پیشنهادی برای تست (محیط کنترلشده): 8 – 48 بایت به ازای هر chunk:
8–16 بایت: خیلی مطمئن، مناسب prefix طولانی یا وقتی میخواهید ریسک label-splitting را کاهش دهید.
24–32 بایت: تعادل خوب بین کارایی و ایمنی (برای prefix کوتاهتر).
بزرگتر از 48 بایت: فقط وقتی که بازسازیِ multi-label پشتیبانی میشود و آمادهٔ مدیریت split هستید.
در گزارش همیشه مقدار chunk_bytes و محاسبات را ثبت کنید تا SOC بداند چه انتظاری داشته باشد و از آن برای ساخت رولهای پایه استفاده کند.
@ExploitChi
#PurpleTeam #Redteam
👍6❤2🙏1
پست آخر - اصول کلی پیکربندی سرور
از یک zone آزمایشی اختصاصی استفاده شود (مثلاً lab1.example.com) تا ترافیک تست از ترافیک واقعی جدا بماند.
کوئری لاگینگ کامل فعال باشد:
برای هر run: pcap مرجع ذخیره و پارامترهای اجرا (transfer_id, chunk_bytes, rate, qtype, tool_version) نگهداری شود.
دسترسی به لاگها محدود و فقط برای تیمهای مجاز باشد.
📄 نمونه پیکربندی (BIND9 — snippet)
zone "lab1.example.com" {
type master;
file "/etc/bind/db.lab1.example.com";
};
logging {
channel querylog {
file "/var/log/named/query.log" versions 5 size 100m;
severity info;
print-time yes;
};
category queries { querylog; };
};
(در Knot/Unbound نیز مشابه logging را فعال کنند.)
📦 گرفتن pcap مرجع (نمونه دستور)
نمونه pcapها برای تحلیل با Zeek/Wireshark ذخیره و آرشیو شوند.
🧾 فیلدهای لاگ ضروری (حتماً ذخیره شود)
timestamp دقیق
client_ip
qname کامل
qtype
transport (UDP/TCP) و response (RCODE/timeout)
پارامترهای run: transfer_id, chunk_bytes, rate, qtype, tool_version
🔁 نگهداری لاگ و pcap
از logrotate برای جلوگیری از پر شدن دیسک استفاده شود.
نمونه pcapها و گزارشها در مسیر مشخص و با retention تعریفشده ذخیره شوند:
🧰 اسکریپت بازسازی — نکات عملی (خلاصه)
اسکریپت لاگ را parse میکند → گروهبندی بر اساس transfer_id → meta را decode میکند → دادهها را به ترتیب data0001.. جمع و base32-decode میکند → فایل را میسازد → SHA256 را با متادیتا مقایسه میکند.
خروجی شامل: فایل بازسازیشده + گزارش JSON (transfer_id, received_chunks, missing_chunks, sha_match).
@ExploitChi
#redteam
از یک zone آزمایشی اختصاصی استفاده شود (مثلاً lab1.example.com) تا ترافیک تست از ترافیک واقعی جدا بماند.
کوئری لاگینگ کامل فعال باشد:
qname, qtype, client_ip, timestampبرای هر run: pcap مرجع ذخیره و پارامترهای اجرا (transfer_id, chunk_bytes, rate, qtype, tool_version) نگهداری شود.
دسترسی به لاگها محدود و فقط برای تیمهای مجاز باشد.
📄 نمونه پیکربندی (BIND9 — snippet)
zone "lab1.example.com" {
type master;
file "/etc/bind/db.lab1.example.com";
};
logging {
channel querylog {
file "/var/log/named/query.log" versions 5 size 100m;
severity info;
print-time yes;
};
category queries { querylog; };
};
(در Knot/Unbound نیز مشابه logging را فعال کنند.)
📦 گرفتن pcap مرجع (نمونه دستور)
sudo tcpdump -i eth0 -s 0 -w /var/log/dns_test_run.pcap 'port 53 and host 10.0.0.5'نمونه pcapها برای تحلیل با Zeek/Wireshark ذخیره و آرشیو شوند.
🧾 فیلدهای لاگ ضروری (حتماً ذخیره شود)
timestamp دقیق
client_ip
qname کامل
qtype
transport (UDP/TCP) و response (RCODE/timeout)
پارامترهای run: transfer_id, chunk_bytes, rate, qtype, tool_version
🔁 نگهداری لاگ و pcap
از logrotate برای جلوگیری از پر شدن دیسک استفاده شود.
نمونه pcapها و گزارشها در مسیر مشخص و با retention تعریفشده ذخیره شوند:
/var/forensics/dns_runs/YYYYMMDD_HHMM_transferid/🧰 اسکریپت بازسازی — نکات عملی (خلاصه)
اسکریپت لاگ را parse میکند → گروهبندی بر اساس transfer_id → meta را decode میکند → دادهها را به ترتیب data0001.. جمع و base32-decode میکند → فایل را میسازد → SHA256 را با متادیتا مقایسه میکند.
خروجی شامل: فایل بازسازیشده + گزارش JSON (transfer_id, received_chunks, missing_chunks, sha_match).
@ExploitChi
#redteam
❤9👍2🙏1
لطفاً سطح دشواری و میزان مفید بودن مطالب منتشرشده در این کانال را ارزیابی فرمایید.
Anonymous Quiz
33%
بسیار تخصصی/پیچیده — مناسب برای مخاطبان متخصص
30%
مفید و در سطح مناسب — هم برای علاقهمندان و هم متخصصان
7%
نسبتاً مقدماتی/سطحی — مناسب برای افراد تازهوارد
30%
ترجیح میدهم ترکیبی از مطالب پایه و پیشرفته باشد
🔎 تکامل خانوادهٔ «Living off the Land (LOL)»
خانوادهٔ LOL آنقدر بزرگ و متنوع شده که پروژهای جدا به نام LOLOL برای توضیح و طبقهبندی زیرمجموعهها شکل گرفته. در ادامه چهار زیرمجموعهٔ کلیدی معرفی شده و کاربرد هر کدام آمده است:
🖥 1. LOLBAS — ویندوز (ابزارها/باینریها و اسکریپتهای قابل سوءاستفاده)
🔗 https://lolbas-project.github.io/
💡 کاربرد: فهرستی از باینریها و اسکریپتهای ویندوز برای اجرای فرمان، عبور از محدودیتها یا اجرای کد بدون فایل استفاده میشوند. ابزار مفید برای تستهای دفاعی و نوشتن قواعد تشخیص.
🐧 2. GTFOBins — یونیکس/لینوکس (معادل LOLBAS برای *nix*)
🔗 https://gtfobins.github.io/
💡 کاربرد: مجموعهای از تکنیکها و باینریهای لینوکس برای افزایش دسترسی یا فرار از محیط محدود. مناسب برای شبیهسازی حمله و تقویت سیاستهای امنیتی.
🛠 3. BYOVD — «Bring Your Own Vulnerable Driver»
🔗https://www.loldrivers.io/
💡 کاربرد: نشان میدهد چطور نصب درایورهای آسیبپذیر میتواند مهاجم را به سطح کرنل برساند و از محافظتها فرار کند. حیاتی برای مدیریت وصلهها و کنترل درایورهای ثالث.
🔐 4. RMM — ابزارهای مدیریت و دسترسی از راه دور (Remote Monitoring & Management)
🔗 https://lolrmm.io/
💡 کاربرد: ابزارهایی که مشروع به نظر میرسند ولی در صورت سوءاستفاده میتوانند کانال کنترل و فرماندهی شوند. نیازمند سختسازی و لاگگذاری دقیقاند.
---
✅ پیشنهاد برای تیمها:
- این منابع را به عنوان چکلیست تست نفوذ و شبیهسازی حمله استفاده کنید.
- برای هر ابزار/باینری قواعد تشخیصی و هشدار بنویسید.
- نصب درایورهای ثالث و دسترسی RMM را محدود و بررسی کنید.
@ExploitChi
#purpleteam #redteam #blueteam
خانوادهٔ LOL آنقدر بزرگ و متنوع شده که پروژهای جدا به نام LOLOL برای توضیح و طبقهبندی زیرمجموعهها شکل گرفته. در ادامه چهار زیرمجموعهٔ کلیدی معرفی شده و کاربرد هر کدام آمده است:
🖥 1. LOLBAS — ویندوز (ابزارها/باینریها و اسکریپتهای قابل سوءاستفاده)
🔗 https://lolbas-project.github.io/
💡 کاربرد: فهرستی از باینریها و اسکریپتهای ویندوز برای اجرای فرمان، عبور از محدودیتها یا اجرای کد بدون فایل استفاده میشوند. ابزار مفید برای تستهای دفاعی و نوشتن قواعد تشخیص.
🐧 2. GTFOBins — یونیکس/لینوکس (معادل LOLBAS برای *nix*)
🔗 https://gtfobins.github.io/
💡 کاربرد: مجموعهای از تکنیکها و باینریهای لینوکس برای افزایش دسترسی یا فرار از محیط محدود. مناسب برای شبیهسازی حمله و تقویت سیاستهای امنیتی.
🛠 3. BYOVD — «Bring Your Own Vulnerable Driver»
🔗https://www.loldrivers.io/
💡 کاربرد: نشان میدهد چطور نصب درایورهای آسیبپذیر میتواند مهاجم را به سطح کرنل برساند و از محافظتها فرار کند. حیاتی برای مدیریت وصلهها و کنترل درایورهای ثالث.
🔐 4. RMM — ابزارهای مدیریت و دسترسی از راه دور (Remote Monitoring & Management)
🔗 https://lolrmm.io/
💡 کاربرد: ابزارهایی که مشروع به نظر میرسند ولی در صورت سوءاستفاده میتوانند کانال کنترل و فرماندهی شوند. نیازمند سختسازی و لاگگذاری دقیقاند.
---
✅ پیشنهاد برای تیمها:
- این منابع را به عنوان چکلیست تست نفوذ و شبیهسازی حمله استفاده کنید.
- برای هر ابزار/باینری قواعد تشخیصی و هشدار بنویسید.
- نصب درایورهای ثالث و دسترسی RMM را محدود و بررسی کنید.
@ExploitChi
#purpleteam #redteam #blueteam
❤7👍3🙏3