ExploitChi
1.26K subscribers
11 photos
8 videos
4 files
17 links
📌 اینجا نوشته‌ها و تجربه‌های شخصی من جمع‌آوری می‌شن
🛡 موضوع اصلی: CyberSecurity و امنیت سایبری
🚫 پست‌ها کپی نیستن و جای دیگه پیدا نمی‌شن
💬 خوشحال می‌شم زیر پست‌ها نظرات و پیشنهاداتتون رو برای بهتر شدن محتوا بنویسید
ارتباط:
@MjsBabaei
Download Telegram
📌 ماجرای آسیب‌پذیری CVE-2025-8088 در WinRAR

کشف: ESET در جولای 2025 یک آسیب‌پذیری Zero-day در WinRAR پیدا کرد که توسط گروه RomCom (Storm-0978 / Tropical Scorpius / UNC2596) سوءاستفاده می‌شد.

ماهیت: یک Path Traversal با استفاده از Alternate Data Streams (ADS) بود. یعنی مهاجم می‌تونست فایل‌هایی مخفی داخل آرشیو بذاره که وقتی کاربر اون رو اکسترکت می‌کرد، فایل‌ها در مسیرهای سیستمی حساس مثل %TEMP% یا Startup folder ریخته می‌شدن → و این یعنی اجرای خودکار بدافزار.

پچ: WinRAR سریع واکنش نشون داد و در 30 جولای 2025 نسخه‌ی 7.13 رو منتشر کرد که مشکل رو رفع کرد.

📌 روش حمله

مهاجم یک فایل RAR می‌سازه که ظاهراً فقط شامل یک فایل بی‌ضرر (مثلاً رزومه یا CV) است.

اما در پشت صحنه، فایل حاوی ADSها (streamهای مخفی NTFS) هست که WinRAR موقع استخراج، اون‌ها رو هم unpack می‌کنه.

این ADSها شامل:

یک DLL یا EXE مخرب (در %TEMP% یا %LOCALAPPDATA%)

یک LNK مخرب (در Startup folder ویندوز) هستند.

وقتی قربانی فایل رو باز و extract می‌کنه، فایل‌های مخرب در مسیرهای خاص قرار می‌گیرن و با ریستارت یا لاگین بعدی، خودکار اجرا می‌شن.

📌 زنجیره‌های آلودگی شناسایی‌شده

آنتی ویروسESET سه زنجیره مختلف شناسایی کرده:

Mythic agent execution chain

فایل LNK باعث COM hijacking می‌شه (msedge.dll مخرب بارگذاری می‌شه).

فایلDLL یک shellcode رمزگذاری‌شده با AES رو decrypt و اجرا می‌کنه.

یک shellcode به یک C2 سرور متصل می‌شه (dynamic HTTP profile).

حتی دامنه سازمان هدف هم hardcoded بوده → یعنی حمله بسیار targeted بوده.

SnipBot variant execution chain

فایل LNK یک EXE مخرب (ApbxHelper.exe) رو اجرا می‌کنه.

فایلEXE تغییر یافته‌ی PuTTY CAC هست با certificate جعلی.

فایلshellcode SnipBot اجرا می‌شه، ولی فقط اگه قربانی حداقل 69 فایل اخیراً باز کرده باشه → تکنیک ضد آنالیز.

RustyClaw / MeltingClaw execution chain

فایل LNK یک EXE به نام Complaint.exe رو اجرا می‌کنه.

این بدافزار نوشته‌شده با Rust هست و payload بعدی رو دانلود می‌کنه.

به C2 سرور جدید وصل می‌شه و مرحله‌های بعدی آلودگی رو اجرا می‌کنه.

📌 اهداف حمله

شرکت‌های مالی، دفاعی، تولیدی و لجستیکی در اروپا و کانادا هدف قرار گرفتن.

روش توزیع: ایمیل‌های Spearphishing با فایل RAR پیوست (رزومه‌های جعلی مثل “Eli_Rosenfeld_CV”).

خوشبختانه ESET می‌گه در telemetry خودشون نشونه‌ای از compromise واقعی ندیدن.

📌 اهمیت حمله

این سومین بار بود که گروه RomCom از یک Zero-day جدی در حملات واقعی استفاده می‌کرد.

قبلش هم از:

CVE-2023-36884 (حمله با Word)

و ترکیب CVE-2024-9680 + CVE-2024-49039 (حمله به Firefox/Thunderbird/Tor)
استفاده کرده بودن.

نشون می‌ده این گروه روی خرید و استفاده از اکسپلویت‌های روز سرمایه‌گذاری سنگینی کرده.

📌 نتیجه‌گیری

این حمله هم cybercrime (مالی) و هم espionage (جاسوسی سازمانی) رو هدف قرار داده → یعنی ترکیب منافع مالی + سیاسی.

تنها راه امن:

آپدیت فوری WinRAR به نسخه 7.13 یا بالاتر.

اگر نرم‌افزار دیگه‌ای از UnRAR.dll یا سورس UnRAR استفاده می‌کنه → باید dependencyها هم آپدیت بشن.

آموزش کاربران برای باز نکردن آرشیو ناشناس (مثل رزومه‌های مشکوک).

🔥 در واقع این آسیب‌پذیری باعث می‌شد مهاجم بدون نیاز به اجرای مستقیم فایل توسط قربانی، فقط با Extract کردن یک RAR به اجرای کد برسه → و همین نکته خیلی خطرناکشه.
6🙏3
This media is not supported in your browser
VIEW IN TELEGRAM
Windows Defender Bypass
7💯3👍1🙏1
ExploitChi
Windows Defender Bypass
باینری‌های ساخته‌شده با Go معمولاً شامل اجزای زمان‌اجرای زبان می‌شوند و به‌همین‌خاطر اندازهٔ فایل و ساختار داخلی‌شان متفاوت است. این ویژگی می‌تواند قواعد سادهٔ مبتنی بر جدول واردات را کم‌اثر کند؛ اما اندازهٔ بزرگ یا ردپای Go صرفاً یک سیگنال است، نه اثبات بدخواهی. برای تشخیص صحیح لازم است تحلیل استاتیک و مانیتورینگ رفتاری را با هم ترکیب کنیم.
در ویدیو بالا از این روش برای بای پس استفاده شده است درصورتی که اگر همین لودر رو با زبانی مثل C++ بنویسیم براحتی توسط آنتی ویروس شناسایی میشه
نکته:
زبان های جدیدتر رو مثل Nim و Rust و .... مطالعه و سعی کنید با اون ها پیلودتون رو تست کنید
البته راه شناسایی این ها هم وجود دارد مثلا بدافزارهایی که با Go نوشته میشنوند حجم بالایی دارند
👍🍉
7👍4🙏1
در دنیای امروز ما در اقیانوسی از اطلاعات غوطه‌وریم؛ هر روز خبرها، بلاگ‌ها، کانال‌ها و شبکه‌های اجتماعی حجم بی‌پایانی از داده‌ها را به سمت ما سرازیر می‌کنند. اگر در گذشته چالش اصلی، کمبود منبع و دسترسی به اطلاعات بود، امروز برعکس است: وفور منابع ما را با خطر سردرگمی و اتلاف وقت مواجه کرده است. در چنین شرایطی، موفق کسانی هستند که بتوانند این جریان سیل‌آسا را به‌درستی مدیریت، پالایش و به بینش قابل استفاده تبدیل کنند
👍53
یک متخصص OSINT هر روز با سیلی از اطلاعات مواجه است: پرتال‌های خبری، وبلاگ‌های امنیت سایبری، انجمن‌ها و کانال‌های تلگرام. ردیابی دستی ده‌ها منبع نه‌تنها ناکارآمد است، بلکه زمان ارزشمندی را می‌گیرد که می‌توان آن را صرف تحلیل کرد. کلید موفقیت، خودکارسازی جمع‌آوری و پردازش اولیه داده‌هاست تا بتوان روی مهم‌ترین بخش تمرکز کرد.

امروز می‌خواهم یک ترکیب قدرتمند اما کمتر شناخته‌شده از ابزارها را معرفی کنم که تبدیل به بخش مرکزی مانیتورینگ روزانه من شده است: Microsoft Excel، Power Automate و Office Scripts. این سیستم به‌طور خودکار اخبار را از RSS-فیدها جمع‌آوری می‌کند، آن‌ها را ساختاردهی می‌کند و امکان فیلتر فوری برای استخراج بینش‌های ارزشمند فراهم می‌سازد.

پایه کار بر اساس ویدیویی که در انتها آمده
است که می‌توانید با ایده‌های خودتان تکمیلش کنید.

گام اول: ساختار در Excel

برای شروع، باید یک ساختار مشخص در اکسل ایجاد کنید. ما از سه جدول استفاده می‌کنیم:
◾️ Feeds (لـنت‌ها): پایگاه داده منابع شما
◾️ News (اخبار): یک "inbox" فعال که همه ورودی‌های جدید در آن جمع می‌شوند
◾️ Saved (ذخیره‌شده‌ها): آرشیو رکوردهای مهم

Power Automate – چسب اتصال همه اجزا

یک فلو (Flow) زمان‌بندی‌شده (مثلاً هر یک ساعت) اجرا می‌شود. این فلو:

جدول Feeds را بررسی می‌کند تا URLهای جدیدی که اضافه شده‌اند، شناسایی کند.

همه پست‌های جدید از این منابع را می‌گیرد.

تمام RSSهای موجود را برای پیدا کردن رکوردهای تازه منتشرشده بررسی می‌کند.

همه رکوردهای پیدا‌شده را به جدول News اضافه می‌کند.

سپس جدول News را چک می‌کند و هر رکوردی که ستون Save آن تیک خورده باشد، به جدول Saved منتقل می‌شود.

Office Scripts – نظم‌دهنده داده‌ها

در پایان فلو، یک اسکریپت Office (TypeScript برای اکسل) اجرا می‌شود. این اسکریپت دو کار حیاتی انجام می‌دهد:

مرتب‌سازی جداول بر اساس تاریخ انتشار (جدیدترین‌ها بالا).

حذف رکوردهای تکراری بر اساس شناسه یا لینک منحصربه‌فرد.

این مرحله حذف تکرار کاملاً ضروری است تا داده‌ها به هرج‌ومرج تبدیل نشوند.

مشکل: سایت‌هایی که RSS ندارند

بسیاری از وب‌سایت‌های مدرن RSS ندارند. راهکارها:
◾️ RSS Feed Finder (افزونه مرورگر): هنگام بازدید از سایت، کد آن را اسکن می‌کند و همه RSSها (حتی آن‌هایی که مخفی هستند) را نمایش می‌دهد. ابزار بسیار ارزشمند.
◾️ PolitePol RSS Generator (سرویس آنلاین): برای شما یک RSS اختصاصی می‌سازد که می‌توانید در جدول Feeds اضافه کنید.

استفاده روزمره

صبح، همراه با قهوه فایل را باز می‌کنم. نگاهی به تیترهای News می‌اندازم. اگر چیزی توجه‌ام را جلب کند، روی لینک "Read" کلیک می‌کنم. اگر مقاله برای تحقیقات جاری یا بلندمدت مهم باشد، تنها کافی است ستون Save را تیک بزنم. در کمتر از یک ساعت، فلو آن را به آرشیو Saved منتقل می‌کند تا برای تحلیل دقیق آماده باشد.

نتیجه‌گیری

این سیستم فقط یک اتوماسیون نیست، بلکه یک استراتژی مدیریت میدان اطلاعاتی است. اکسل را از یک جدول ساده به یک پایگاه داده پویا تبدیل می‌کند که ۲۴/۷ برای شما کار می‌کند. شما روتین را به حداقل می‌رسانید، پوشش منابع را به حداکثر می‌رسانید و مطمئن می‌شوید هیچ جزئیات مهمی از دست نمی‌رود.
از آموزش پایه شروع کنید، سپس ابزارهای معرفی‌شده برای کشف RSS را اضافه کنید. این کار مانیتورینگ OSINT شما را به سطحی کاملاً جدید ارتقا خواهد داد.
https://www.youtube.com/watch?v=D1aOTyCgicM
7👍1
Forwarded from Mj
This media is not supported in your browser
VIEW IN TELEGRAM
"For entertainment purposes only... what exactly went wrong?"
👍74
پست ۱ — معرفی کوتاه (Announcement)

🧪 پروژه : DNS Exfiltration

من یک ماژول از C2 برای مدل‌سازی ارسال داده از طریق QNAME‌های DNS نوشتم ، برای رسیدن به تشخیص و نوشتن رول‌ برای تیم بنفش.
در مجموعهٔ پست‌های زیر معماری کلی، بازسازی فایل، و نمونه قواعد تشخیصی را منتشر خواهم کرد.

نکته: تست ها از حالت basic و ساده به سمت تست های پیشرفته حرکت میکنند.باشد که بدرد شما عزیزان بخورد.


@ExploitChi
#SecurityTesting #PurpleTeam
👍82
پست ۲ — چرا ابزار خودم را نوشتم (motivation)

🔍 چرا از Atomic/Caldera, ... استفاده نکردم؟ چرا خودم نوشتم؟

چون هدف فراتر از اجرای سناریو بود: یادگیری و آشنایی با پروتکل، کنترل کامل روی قالب payload و تولید آرتیفکت‌های دقیق برای نوشتن detection. یک رد‌تیمر حرفه‌ای باید بداند ابزارها چگونه کار می‌کنند — نوشتن ماژولِ ساده باعث می‌شود محدودیت‌ها (طول label، chunking، rate) و trade-offها را بفهمیم. این ماژول هسته‌ای است که بعدها می‌توان با کاستوم‌سازی به C2 یا harness تکمیلش کرد.
@ExploitChi
#RedTeam #LearningByBuilding
7👍1
Screenshot 2025-09-30 200809.png
22.9 KB
پست ۳ — معماری و نحوهٔ کار (high-level)
🏗️ معماری ساده — چه چیزی ارسال می‌شود؟

ماژول کلاینت(ماشین قربانی): فایل را به بلوک‌های منطقی تقسیم می‌کند، هر بلوک را انکریپت و بعد base32 می‌کند و به‌صورت labelهای <meta####id>... و <data####id>... در QNAME می‌فرستد.

سرور DNS: همهٔ QNAMEها را لاگ می‌کند.

ماژول بازسازی(سرور مهاجم): لاگ‌ها را پارس می‌کند، بر اساس transfer_id گروه‌بندی می‌کند، payloadها را decode و فایل را بازسازی می‌کند؛ سپس SHA256 را با متادیتا مطابقت می‌دهد.

فایل ها به صورت کوئری هایی که در عکس ضمیه هست ارسال میشوند.
@ExploitChi
#DNS #ExfiltrationModel
9👍1
🧾 راهنمای فنی (پس از پست 3) — چگونه کوئری بسازیم و دیتا را در چه اندازه‌هایی ارسال کنیم؟

۱) اصول کلی قالب‌بندی

هر انتقال باید قابل بازسازی و قابل اعتبارسنجی باشد: شامل transfer_id یکتا، متادیتای آغاز (filename, filesize, chunk_bytes, sha256, total_chunks) و شمارهٔ ترتیبیِ chunk (sequence index).
مورد فوق شروع و پایان فایل ها را مشخص میکنند تا دریافت کننده فایل متوجه این امر شود و ارسال چندین فایل باهم باعث قاطی شدن باینری فایل ها در هنگام بازسازی نشود.

۲) محدودیت‌های DNS که همیشه رعایت شود

حد اکثر طول یک label = 63 کاراکتر.
حداکثر طول کامل QNAME = 255 کاراکتر (شامل دات‌ها و domain).
هنگام انکودینگ (Base32/Base64) طول افزایش می‌یابد — بنابراین همیشه بررسی کن: len(prefix) + len(payload_base32) ≤ 63 تا از truncation یا خطا جلوگیری شود.

نتیجهٔ عملی: پیش از اجرا ترکیب prefix + payload_label و طول QNAME کامل را محاسبه و لاگ کنید.

۳) انتخاب اندازهٔ منطقیِ chunk (راهنمای عملی)

تقریباً هر 5 بایت خام → 8 کاراکتر base32.
قاعدهٔ ساده برای محاسبهٔ امن:

max_payload_chars = 63 - len(prefix)
max_safe_bytes ≈ (max_payload_chars * 5) // 8



بازهٔ پیشنهادی برای تست (محیط کنترل‌شده): 8 – 48 بایت به ازای هر chunk:

8–16 بایت: خیلی مطمئن، مناسب prefix طولانی یا وقتی می‌خواهید ریسک label-splitting را کاهش دهید.

24–32 بایت: تعادل خوب بین کارایی و ایمنی (برای prefix کوتاه‌تر).

بزرگتر از 48 بایت: فقط وقتی که بازسازیِ multi-label پشتیبانی می‌شود و آمادهٔ مدیریت split هستید.

در گزارش همیشه مقدار chunk_bytes و محاسبات را ثبت کنید تا SOC بداند چه انتظاری داشته باشد و از آن برای ساخت رول‌های پایه استفاده کند.
@ExploitChi
#PurpleTeam #Redteam
👍62🙏1
پست آخر - اصول کلی پیکربندی سرور

از یک zone آزمایشی اختصاصی استفاده شود (مثلاً lab1.example.com) تا ترافیک تست از ترافیک واقعی جدا بماند.

کوئری لاگینگ کامل فعال باشد:

qname, qtype, client_ip, timestamp



برای هر run: pcap مرجع ذخیره و پارامترهای اجرا (transfer_id, chunk_bytes, rate, qtype, tool_version) نگهداری شود.
دسترسی به لاگ‌ها محدود و فقط برای تیم‌های مجاز باشد.

📄 نمونه پیکربندی (BIND9 — snippet)



zone "lab1.example.com" {
type master;
file "/etc/bind/db.lab1.example.com";
};

logging {
channel querylog {
file "/var/log/named/query.log" versions 5 size 100m;
severity info;
print-time yes;
};
category queries { querylog; };
};


(در Knot/Unbound نیز مشابه logging را فعال کنند.)

📦 گرفتن pcap مرجع (نمونه دستور)


sudo tcpdump -i eth0 -s 0 -w /var/log/dns_test_run.pcap 'port 53 and host 10.0.0.5'


نمونه pcapها برای تحلیل با Zeek/Wireshark ذخیره و آرشیو شوند.

🧾 فیلدهای لاگ ضروری (حتماً ذخیره شود)



timestamp دقیق
client_ip
qname کامل
qtype
transport (UDP/TCP) و response (RCODE/timeout)

پارامترهای run: transfer_id, chunk_bytes, rate, qtype, tool_version

🔁 نگهداری لاگ و pcap

از logrotate برای جلوگیری از پر شدن دیسک استفاده شود.
نمونه pcapها و گزارش‌ها در مسیر مشخص و با retention تعریف‌شده ذخیره شوند:

/var/forensics/dns_runs/YYYYMMDD_HHMM_transferid/


🧰 اسکریپت بازسازی — نکات عملی (خلاصه)

اسکریپت لاگ را parse می‌کند → گروه‌بندی بر اساس transfer_id → meta را decode می‌کند → داده‌ها را به ترتیب data0001.. جمع و base32-decode می‌کند → فایل را می‌سازد → SHA256 را با متادیتا مقایسه می‌کند.

خروجی شامل: فایل بازسازی‌شده + گزارش JSON (transfer_id, received_chunks, missing_chunks, sha_match).
@ExploitChi
#redteam
9👍2🙏1
🔎 تکامل خانوادهٔ «Living off the Land (LOL)»

خانوادهٔ LOL آن‌قدر بزرگ و متنوع شده که پروژه‌ای جدا به نام LOLOL برای توضیح و طبقه‌بندی زیرمجموعه‌ها شکل گرفته. در ادامه چهار زیرمجموعهٔ کلیدی معرفی شده و کاربرد هر کدام آمده است:

🖥 1. LOLBAS — ویندوز (ابزارها/باینری‌ها و اسکریپت‌های قابل سوءاستفاده)
🔗 https://lolbas-project.github.io/
💡 کاربرد: فهرستی از باینری‌ها و اسکریپت‌های ویندوز برای اجرای فرمان، عبور از محدودیت‌ها یا اجرای کد بدون فایل استفاده می‌شوند. ابزار مفید برای تست‌های دفاعی و نوشتن قواعد تشخیص.

🐧 2. GTFOBins — یونیکس/لینوکس (معادل LOLBAS برای *nix*)
🔗 https://gtfobins.github.io/
💡 کاربرد: مجموعه‌ای از تکنیک‌ها و باینری‌های لینوکس برای افزایش دسترسی یا فرار از محیط محدود. مناسب برای شبیه‌سازی حمله و تقویت سیاست‌های امنیتی.

🛠 3. BYOVD — «Bring Your Own Vulnerable Driver»
🔗https://www.loldrivers.io/
💡 کاربرد: نشان می‌دهد چطور نصب درایورهای آسیب‌پذیر می‌تواند مهاجم را به سطح کرنل برساند و از محافظت‌ها فرار کند. حیاتی برای مدیریت وصله‌ها و کنترل درایورهای ثالث.

🔐 4. RMM — ابزارهای مدیریت و دسترسی از راه دور (Remote Monitoring & Management)
🔗 https://lolrmm.io/
💡 کاربرد: ابزارهایی که مشروع به نظر می‌رسند ولی در صورت سوءاستفاده می‌توانند کانال کنترل و فرمان‌دهی شوند. نیازمند سخت‌سازی و لاگ‌گذاری دقیق‌اند.

---

پیشنهاد برای تیم‌ها:
- این منابع را به عنوان چک‌لیست تست نفوذ و شبیه‌سازی حمله استفاده کنید.
- برای هر ابزار/باینری قواعد تشخیصی و هشدار بنویسید.
- نصب درایورهای ثالث و دسترسی RMM را محدود و بررسی کنید.
@ExploitChi
#purpleteam #redteam #blueteam
7👍3🙏3
📢 Active Directory Enumeration با ابزار ldeep

🔥معرفی ldeep
ابزار open-source برای post-exploitation LDAP enumeration در محیط‌های Active Directory.
🧩 کارِ اصلی:
بعد از اینکه foothold گرفتی، سریع اطلاعات دامنه رو استخراج می‌کنه:
Users, Groups, Computers, Delegations, SPNs, gMSA, LAPS و حتی Certificate Templates.
🧭 دلیل استفاده:
Lightweight & modular — سبک و قابل توسعه
🗂️ خروجی‌ها مرتب و قابل‌پردازش توسط اسکریپت — مناسب برای اتوماسیون و یکپارچه‌سازی با SIEM
🛠️ علاوه بر enum، کمک می‌کنه misconfigurations و privilege escalation paths رو پیدا کنی
🚫 بدون نیاز به PowerShell یا ابزارهای اختصاصی ویندوز
🎯 نکات مهم بعد از کار با ابزار:
🔓 اگر کاربری Kerberos pre-auth غیرفعال داشته باشه → هدف عالی برای AS-REP Roasting.
🎯 اکانت‌هایی با SPN → هدف مستقیم برای Kerberoasting و کرک آفلاین.
🧰 وجود LAPS یا gMSA با پیکربندی نادرست → مهاجم می‌تونه local admin یا حتی دسترسی دامنه‌ای به‌دست بیاره.
🪪 وجود Certificate Templates با تنظیمات اشتباه (مثلاً ESC3) → مسیر abuse برای جعل هویت.
👑 شناخت FSMO role holders → هدف طلایی برای domain dominance.
🛡️ برای مدافعان (Blue Team):
🔍 بازبینی ACL روی gMSA, LAPS و Certificate Templates
📊پایش و Audit مداوم گروه‌های حساس مثل Domain Admins
🛰️ مانیتور تغییرات delegation و group membership
🔐 اعمال پالیسی‌های قوی روی Kerberos و password policy
@ExploitChi
#active_directory_attack #redteam #enumeration #purpleteam
👍73👾2
📌 نکتهٔ مهم قبل از مقایسه ابزارها
🔎 انتخاب ابزار صرفاً سلیقه‌ای نیست — تابعی از چند عامل فنی و محیطی است.
لطفاً پیش از پرسش «چرا این‌ابزار نه آن‌یکی؟»، این موارد را در نظر بگیرید.
عوامل تعیین کننده در انتخاب ابزار:
🎯 مسیر حمله یا Attack path — مسیر حمله‌ای که دنبال می‌کنید (مثلاً lateral movement، privilege escalation یا persistence) یکی از عوامل تعیین‌کنندهٔ ابزار مناسب است.
🖥️ محیط اجرا — آیا به PowerShell دسترسی دارید یا فقط شل یونیکس؟ ویندوز/لینوکس بودن هدف و محدودیت‌های محیطی نقش کلیدی دارند.
⚙️ نیاز به خروجی ساختاریافته و اتوماسیون — اگر باید خروجی را به SIEM یا pipeline بفرستید، ابزارهای scriptable یا JSON/CSV‌ محور ارجح‌اند.
⏱️ سرعت تحلیل در مقابل عمق و دقت — بعضی ابزارها برای کشف سریع مناسب‌اند و برخی برای تحلیل عمیق و قابل‌اتومات کردن.
🔐 محدودیت‌های امنیتی و مجوزها — چه عملیاتی مجاز است و چه سطح دسترسی‌ای دارید؛ بعضی ابزارها نیاز به مجوز یا دسترسی بالاتری دارند.
همهٔ ابزارها «خوب» هستند — شرطِ درست بودنِ آنها «مناسب بودن برای سناریوی مشخص» است، نه صرفاً محبوبیت یا نام ابزار.

لینک ابزار

@ExploitChi
#infosec #redteam #blueTeam #tooling #cybersecurity #mindset
7👍2👾2
ExploitChi
لطفاً سطح دشواری و میزان مفید بودن مطالب منتشرشده در این کانال را ارزیابی فرمایید.
با توجه به نظر سنجی از این به بعد مطالب و پست ها بصورت چند پست از ساده تا پیشرفته برای یک موضوع در نظر گرفته خواهد شد.
سطح مطالب رو پایین نمیاریم اما پایه های اون موضوع رو هم بصورت پست در اختیارتون قرار خواهم داد.
ارادتمند⚘️
15👍1
Media is too big
VIEW IN TELEGRAM
📌 DNS Exfiltration — Series
This video is part of the DNS Exfiltration series referenced in my previous posts. It contains a controlled simulation used for Purple/Blue team testing and detection validation.

What this video is for:
• High-level demonstration and validation of detection telemetry.
• Practical recommendations for SOC tuning, logging, and incident response.
• Awareness and training material for defenders.

Audience & use:
Intended for Purple/Blue teams, SOC analysts, and security engineers. Use only in authorized environments or with explicit permission from the asset owner.

Related:
Part 1 : [https://t.me/ExploitChi/25]
Part 2: [https://t.me/ExploitChi/26]
Part 3: [https://t.me/ExploitChi/27]
Additional guide for Part 3: [https://t.me/ExploitChi/28]
Final post: [https://t.me/ExploitChi/29]

Questions, feedback, or requests for playbook templates.
@ExploitChi
#DNSExfiltration #PurpleTeam #Detection #SOC
12🤔1🤯1
میدونم مطلب برای بعضی از دوستان پیچیده است. اگر علاقه‌مند به گفتگو یا سوال‌ هستید، خوشحال می‌شوم تبادل نظر کنیم.
@MjsBabaei
16👎2👏1
منتظر نظراتتون هستم
❤️💙
14👍1🙏1
ExploitChi pinned «لطفاً سطح دشواری و میزان مفید بودن مطالب منتشرشده در این کانال را ارزیابی فرمایید.»