در دنیای امروز ما در اقیانوسی از اطلاعات غوطهوریم؛ هر روز خبرها، بلاگها، کانالها و شبکههای اجتماعی حجم بیپایانی از دادهها را به سمت ما سرازیر میکنند. اگر در گذشته چالش اصلی، کمبود منبع و دسترسی به اطلاعات بود، امروز برعکس است: وفور منابع ما را با خطر سردرگمی و اتلاف وقت مواجه کرده است. در چنین شرایطی، موفق کسانی هستند که بتوانند این جریان سیلآسا را بهدرستی مدیریت، پالایش و به بینش قابل استفاده تبدیل کنند
👍5❤3
یک متخصص OSINT هر روز با سیلی از اطلاعات مواجه است: پرتالهای خبری، وبلاگهای امنیت سایبری، انجمنها و کانالهای تلگرام. ردیابی دستی دهها منبع نهتنها ناکارآمد است، بلکه زمان ارزشمندی را میگیرد که میتوان آن را صرف تحلیل کرد. کلید موفقیت، خودکارسازی جمعآوری و پردازش اولیه دادههاست تا بتوان روی مهمترین بخش تمرکز کرد.
امروز میخواهم یک ترکیب قدرتمند اما کمتر شناختهشده از ابزارها را معرفی کنم که تبدیل به بخش مرکزی مانیتورینگ روزانه من شده است: Microsoft Excel، Power Automate و Office Scripts. این سیستم بهطور خودکار اخبار را از RSS-فیدها جمعآوری میکند، آنها را ساختاردهی میکند و امکان فیلتر فوری برای استخراج بینشهای ارزشمند فراهم میسازد.
پایه کار بر اساس ویدیویی که در انتها آمده
است که میتوانید با ایدههای خودتان تکمیلش کنید.
گام اول: ساختار در Excel
برای شروع، باید یک ساختار مشخص در اکسل ایجاد کنید. ما از سه جدول استفاده میکنیم:
◾️ Feeds (لـنتها): پایگاه داده منابع شما
◾️ News (اخبار): یک "inbox" فعال که همه ورودیهای جدید در آن جمع میشوند
◾️ Saved (ذخیرهشدهها): آرشیو رکوردهای مهم
Power Automate – چسب اتصال همه اجزا
یک فلو (Flow) زمانبندیشده (مثلاً هر یک ساعت) اجرا میشود. این فلو:
جدول Feeds را بررسی میکند تا URLهای جدیدی که اضافه شدهاند، شناسایی کند.
همه پستهای جدید از این منابع را میگیرد.
تمام RSSهای موجود را برای پیدا کردن رکوردهای تازه منتشرشده بررسی میکند.
همه رکوردهای پیداشده را به جدول News اضافه میکند.
سپس جدول News را چک میکند و هر رکوردی که ستون Save آن تیک خورده باشد، به جدول Saved منتقل میشود.
Office Scripts – نظمدهنده دادهها
در پایان فلو، یک اسکریپت Office (TypeScript برای اکسل) اجرا میشود. این اسکریپت دو کار حیاتی انجام میدهد:
مرتبسازی جداول بر اساس تاریخ انتشار (جدیدترینها بالا).
حذف رکوردهای تکراری بر اساس شناسه یا لینک منحصربهفرد.
این مرحله حذف تکرار کاملاً ضروری است تا دادهها به هرجومرج تبدیل نشوند.
مشکل: سایتهایی که RSS ندارند
بسیاری از وبسایتهای مدرن RSS ندارند. راهکارها:
◾️ RSS Feed Finder (افزونه مرورگر): هنگام بازدید از سایت، کد آن را اسکن میکند و همه RSSها (حتی آنهایی که مخفی هستند) را نمایش میدهد. ابزار بسیار ارزشمند.
◾️ PolitePol RSS Generator (سرویس آنلاین): برای شما یک RSS اختصاصی میسازد که میتوانید در جدول Feeds اضافه کنید.
استفاده روزمره
صبح، همراه با قهوه فایل را باز میکنم. نگاهی به تیترهای News میاندازم. اگر چیزی توجهام را جلب کند، روی لینک "Read" کلیک میکنم. اگر مقاله برای تحقیقات جاری یا بلندمدت مهم باشد، تنها کافی است ستون Save را تیک بزنم. در کمتر از یک ساعت، فلو آن را به آرشیو Saved منتقل میکند تا برای تحلیل دقیق آماده باشد.
نتیجهگیری
این سیستم فقط یک اتوماسیون نیست، بلکه یک استراتژی مدیریت میدان اطلاعاتی است. اکسل را از یک جدول ساده به یک پایگاه داده پویا تبدیل میکند که ۲۴/۷ برای شما کار میکند. شما روتین را به حداقل میرسانید، پوشش منابع را به حداکثر میرسانید و مطمئن میشوید هیچ جزئیات مهمی از دست نمیرود.
از آموزش پایه شروع کنید، سپس ابزارهای معرفیشده برای کشف RSS را اضافه کنید. این کار مانیتورینگ OSINT شما را به سطحی کاملاً جدید ارتقا خواهد داد.
https://www.youtube.com/watch?v=D1aOTyCgicM
امروز میخواهم یک ترکیب قدرتمند اما کمتر شناختهشده از ابزارها را معرفی کنم که تبدیل به بخش مرکزی مانیتورینگ روزانه من شده است: Microsoft Excel، Power Automate و Office Scripts. این سیستم بهطور خودکار اخبار را از RSS-فیدها جمعآوری میکند، آنها را ساختاردهی میکند و امکان فیلتر فوری برای استخراج بینشهای ارزشمند فراهم میسازد.
پایه کار بر اساس ویدیویی که در انتها آمده
است که میتوانید با ایدههای خودتان تکمیلش کنید.
گام اول: ساختار در Excel
برای شروع، باید یک ساختار مشخص در اکسل ایجاد کنید. ما از سه جدول استفاده میکنیم:
◾️ Feeds (لـنتها): پایگاه داده منابع شما
◾️ News (اخبار): یک "inbox" فعال که همه ورودیهای جدید در آن جمع میشوند
◾️ Saved (ذخیرهشدهها): آرشیو رکوردهای مهم
Power Automate – چسب اتصال همه اجزا
یک فلو (Flow) زمانبندیشده (مثلاً هر یک ساعت) اجرا میشود. این فلو:
جدول Feeds را بررسی میکند تا URLهای جدیدی که اضافه شدهاند، شناسایی کند.
همه پستهای جدید از این منابع را میگیرد.
تمام RSSهای موجود را برای پیدا کردن رکوردهای تازه منتشرشده بررسی میکند.
همه رکوردهای پیداشده را به جدول News اضافه میکند.
سپس جدول News را چک میکند و هر رکوردی که ستون Save آن تیک خورده باشد، به جدول Saved منتقل میشود.
Office Scripts – نظمدهنده دادهها
در پایان فلو، یک اسکریپت Office (TypeScript برای اکسل) اجرا میشود. این اسکریپت دو کار حیاتی انجام میدهد:
مرتبسازی جداول بر اساس تاریخ انتشار (جدیدترینها بالا).
حذف رکوردهای تکراری بر اساس شناسه یا لینک منحصربهفرد.
این مرحله حذف تکرار کاملاً ضروری است تا دادهها به هرجومرج تبدیل نشوند.
مشکل: سایتهایی که RSS ندارند
بسیاری از وبسایتهای مدرن RSS ندارند. راهکارها:
◾️ RSS Feed Finder (افزونه مرورگر): هنگام بازدید از سایت، کد آن را اسکن میکند و همه RSSها (حتی آنهایی که مخفی هستند) را نمایش میدهد. ابزار بسیار ارزشمند.
◾️ PolitePol RSS Generator (سرویس آنلاین): برای شما یک RSS اختصاصی میسازد که میتوانید در جدول Feeds اضافه کنید.
استفاده روزمره
صبح، همراه با قهوه فایل را باز میکنم. نگاهی به تیترهای News میاندازم. اگر چیزی توجهام را جلب کند، روی لینک "Read" کلیک میکنم. اگر مقاله برای تحقیقات جاری یا بلندمدت مهم باشد، تنها کافی است ستون Save را تیک بزنم. در کمتر از یک ساعت، فلو آن را به آرشیو Saved منتقل میکند تا برای تحلیل دقیق آماده باشد.
نتیجهگیری
این سیستم فقط یک اتوماسیون نیست، بلکه یک استراتژی مدیریت میدان اطلاعاتی است. اکسل را از یک جدول ساده به یک پایگاه داده پویا تبدیل میکند که ۲۴/۷ برای شما کار میکند. شما روتین را به حداقل میرسانید، پوشش منابع را به حداکثر میرسانید و مطمئن میشوید هیچ جزئیات مهمی از دست نمیرود.
از آموزش پایه شروع کنید، سپس ابزارهای معرفیشده برای کشف RSS را اضافه کنید. این کار مانیتورینگ OSINT شما را به سطحی کاملاً جدید ارتقا خواهد داد.
https://www.youtube.com/watch?v=D1aOTyCgicM
YouTube
Use Power Automate and Excel as a combination RSS feed reader and bookmarking tool
In this tutorial, you will learn how to use Microsoft Excel as an RSS feed reader that is updated by a Power Automate flow with a scope that checks for any new feeds you've added since the last time the flow ran and adds posts from those feeds to rows in…
❤7👍1
ExploitChi
یک متخصص OSINT هر روز با سیلی از اطلاعات مواجه است: پرتالهای خبری، وبلاگهای امنیت سایبری، انجمنها و کانالهای تلگرام. ردیابی دستی دهها منبع نهتنها ناکارآمد است، بلکه زمان ارزشمندی را میگیرد که میتوان آن را صرف تحلیل کرد. کلید موفقیت، خودکارسازی جمعآوری…
این پست تنها درباره osint نیست!!
❤1
Forwarded from Mj
This media is not supported in your browser
VIEW IN TELEGRAM
"For entertainment purposes only... what exactly went wrong?"
👍7❤4
پست ۱ — معرفی کوتاه (Announcement)
🧪 پروژه : DNS Exfiltration
من یک ماژول از C2 برای مدلسازی ارسال داده از طریق QNAMEهای DNS نوشتم ، برای رسیدن به تشخیص و نوشتن رول برای تیم بنفش.
در مجموعهٔ پستهای زیر معماری کلی، بازسازی فایل، و نمونه قواعد تشخیصی را منتشر خواهم کرد.
نکته: تست ها از حالت basic و ساده به سمت تست های پیشرفته حرکت میکنند.باشد که بدرد شما عزیزان بخورد.
@ExploitChi
#SecurityTesting #PurpleTeam
🧪 پروژه : DNS Exfiltration
من یک ماژول از C2 برای مدلسازی ارسال داده از طریق QNAMEهای DNS نوشتم ، برای رسیدن به تشخیص و نوشتن رول برای تیم بنفش.
در مجموعهٔ پستهای زیر معماری کلی، بازسازی فایل، و نمونه قواعد تشخیصی را منتشر خواهم کرد.
نکته: تست ها از حالت basic و ساده به سمت تست های پیشرفته حرکت میکنند.باشد که بدرد شما عزیزان بخورد.
@ExploitChi
#SecurityTesting #PurpleTeam
👍8❤2
پست ۲ — چرا ابزار خودم را نوشتم (motivation)
🔍 چرا از Atomic/Caldera, ... استفاده نکردم؟ چرا خودم نوشتم؟
چون هدف فراتر از اجرای سناریو بود: یادگیری و آشنایی با پروتکل، کنترل کامل روی قالب payload و تولید آرتیفکتهای دقیق برای نوشتن detection. یک ردتیمر حرفهای باید بداند ابزارها چگونه کار میکنند — نوشتن ماژولِ ساده باعث میشود محدودیتها (طول label، chunking، rate) و trade-offها را بفهمیم. این ماژول هستهای است که بعدها میتوان با کاستومسازی به C2 یا harness تکمیلش کرد.
@ExploitChi
#RedTeam #LearningByBuilding
🔍 چرا از Atomic/Caldera, ... استفاده نکردم؟ چرا خودم نوشتم؟
چون هدف فراتر از اجرای سناریو بود: یادگیری و آشنایی با پروتکل، کنترل کامل روی قالب payload و تولید آرتیفکتهای دقیق برای نوشتن detection. یک ردتیمر حرفهای باید بداند ابزارها چگونه کار میکنند — نوشتن ماژولِ ساده باعث میشود محدودیتها (طول label، chunking، rate) و trade-offها را بفهمیم. این ماژول هستهای است که بعدها میتوان با کاستومسازی به C2 یا harness تکمیلش کرد.
@ExploitChi
#RedTeam #LearningByBuilding
❤7👍1
Screenshot 2025-09-30 200809.png
22.9 KB
پست ۳ — معماری و نحوهٔ کار (high-level)
🏗️ معماری ساده — چه چیزی ارسال میشود؟
ماژول کلاینت(ماشین قربانی): فایل را به بلوکهای منطقی تقسیم میکند، هر بلوک را انکریپت و بعد base32 میکند و بهصورت labelهای <meta####id>... و <data####id>... در QNAME میفرستد.
سرور DNS: همهٔ QNAMEها را لاگ میکند.
ماژول بازسازی(سرور مهاجم): لاگها را پارس میکند، بر اساس transfer_id گروهبندی میکند، payloadها را decode و فایل را بازسازی میکند؛ سپس SHA256 را با متادیتا مطابقت میدهد.
فایل ها به صورت کوئری هایی که در عکس ضمیه هست ارسال میشوند.
@ExploitChi
#DNS #ExfiltrationModel
🏗️ معماری ساده — چه چیزی ارسال میشود؟
ماژول کلاینت(ماشین قربانی): فایل را به بلوکهای منطقی تقسیم میکند، هر بلوک را انکریپت و بعد base32 میکند و بهصورت labelهای <meta####id>... و <data####id>... در QNAME میفرستد.
سرور DNS: همهٔ QNAMEها را لاگ میکند.
ماژول بازسازی(سرور مهاجم): لاگها را پارس میکند، بر اساس transfer_id گروهبندی میکند، payloadها را decode و فایل را بازسازی میکند؛ سپس SHA256 را با متادیتا مطابقت میدهد.
فایل ها به صورت کوئری هایی که در عکس ضمیه هست ارسال میشوند.
@ExploitChi
#DNS #ExfiltrationModel
❤9👍1
🧾 راهنمای فنی (پس از پست 3) — چگونه کوئری بسازیم و دیتا را در چه اندازههایی ارسال کنیم؟
۱) اصول کلی قالببندی
هر انتقال باید قابل بازسازی و قابل اعتبارسنجی باشد: شامل transfer_id یکتا، متادیتای آغاز (filename, filesize, chunk_bytes, sha256, total_chunks) و شمارهٔ ترتیبیِ chunk (sequence index).
مورد فوق شروع و پایان فایل ها را مشخص میکنند تا دریافت کننده فایل متوجه این امر شود و ارسال چندین فایل باهم باعث قاطی شدن باینری فایل ها در هنگام بازسازی نشود.
۲) محدودیتهای DNS که همیشه رعایت شود
حد اکثر طول یک label = 63 کاراکتر.
حداکثر طول کامل QNAME = 255 کاراکتر (شامل داتها و domain).
هنگام انکودینگ (Base32/Base64) طول افزایش مییابد — بنابراین همیشه بررسی کن:
نتیجهٔ عملی: پیش از اجرا ترکیب prefix + payload_label و طول QNAME کامل را محاسبه و لاگ کنید.
۳) انتخاب اندازهٔ منطقیِ chunk (راهنمای عملی)
تقریباً هر 5 بایت خام → 8 کاراکتر base32.
قاعدهٔ ساده برای محاسبهٔ امن:
بازهٔ پیشنهادی برای تست (محیط کنترلشده): 8 – 48 بایت به ازای هر chunk:
8–16 بایت: خیلی مطمئن، مناسب prefix طولانی یا وقتی میخواهید ریسک label-splitting را کاهش دهید.
24–32 بایت: تعادل خوب بین کارایی و ایمنی (برای prefix کوتاهتر).
بزرگتر از 48 بایت: فقط وقتی که بازسازیِ multi-label پشتیبانی میشود و آمادهٔ مدیریت split هستید.
در گزارش همیشه مقدار chunk_bytes و محاسبات را ثبت کنید تا SOC بداند چه انتظاری داشته باشد و از آن برای ساخت رولهای پایه استفاده کند.
@ExploitChi
#PurpleTeam #Redteam
۱) اصول کلی قالببندی
هر انتقال باید قابل بازسازی و قابل اعتبارسنجی باشد: شامل transfer_id یکتا، متادیتای آغاز (filename, filesize, chunk_bytes, sha256, total_chunks) و شمارهٔ ترتیبیِ chunk (sequence index).
مورد فوق شروع و پایان فایل ها را مشخص میکنند تا دریافت کننده فایل متوجه این امر شود و ارسال چندین فایل باهم باعث قاطی شدن باینری فایل ها در هنگام بازسازی نشود.
۲) محدودیتهای DNS که همیشه رعایت شود
حد اکثر طول یک label = 63 کاراکتر.
حداکثر طول کامل QNAME = 255 کاراکتر (شامل داتها و domain).
هنگام انکودینگ (Base32/Base64) طول افزایش مییابد — بنابراین همیشه بررسی کن:
len(prefix) + len(payload_base32) ≤ 63 تا از truncation یا خطا جلوگیری شود.نتیجهٔ عملی: پیش از اجرا ترکیب prefix + payload_label و طول QNAME کامل را محاسبه و لاگ کنید.
۳) انتخاب اندازهٔ منطقیِ chunk (راهنمای عملی)
تقریباً هر 5 بایت خام → 8 کاراکتر base32.
قاعدهٔ ساده برای محاسبهٔ امن:
max_payload_chars = 63 - len(prefix)
max_safe_bytes ≈ (max_payload_chars * 5) // 8بازهٔ پیشنهادی برای تست (محیط کنترلشده): 8 – 48 بایت به ازای هر chunk:
8–16 بایت: خیلی مطمئن، مناسب prefix طولانی یا وقتی میخواهید ریسک label-splitting را کاهش دهید.
24–32 بایت: تعادل خوب بین کارایی و ایمنی (برای prefix کوتاهتر).
بزرگتر از 48 بایت: فقط وقتی که بازسازیِ multi-label پشتیبانی میشود و آمادهٔ مدیریت split هستید.
در گزارش همیشه مقدار chunk_bytes و محاسبات را ثبت کنید تا SOC بداند چه انتظاری داشته باشد و از آن برای ساخت رولهای پایه استفاده کند.
@ExploitChi
#PurpleTeam #Redteam
👍6❤2🙏1
پست آخر - اصول کلی پیکربندی سرور
از یک zone آزمایشی اختصاصی استفاده شود (مثلاً lab1.example.com) تا ترافیک تست از ترافیک واقعی جدا بماند.
کوئری لاگینگ کامل فعال باشد:
برای هر run: pcap مرجع ذخیره و پارامترهای اجرا (transfer_id, chunk_bytes, rate, qtype, tool_version) نگهداری شود.
دسترسی به لاگها محدود و فقط برای تیمهای مجاز باشد.
📄 نمونه پیکربندی (BIND9 — snippet)
zone "lab1.example.com" {
type master;
file "/etc/bind/db.lab1.example.com";
};
logging {
channel querylog {
file "/var/log/named/query.log" versions 5 size 100m;
severity info;
print-time yes;
};
category queries { querylog; };
};
(در Knot/Unbound نیز مشابه logging را فعال کنند.)
📦 گرفتن pcap مرجع (نمونه دستور)
نمونه pcapها برای تحلیل با Zeek/Wireshark ذخیره و آرشیو شوند.
🧾 فیلدهای لاگ ضروری (حتماً ذخیره شود)
timestamp دقیق
client_ip
qname کامل
qtype
transport (UDP/TCP) و response (RCODE/timeout)
پارامترهای run: transfer_id, chunk_bytes, rate, qtype, tool_version
🔁 نگهداری لاگ و pcap
از logrotate برای جلوگیری از پر شدن دیسک استفاده شود.
نمونه pcapها و گزارشها در مسیر مشخص و با retention تعریفشده ذخیره شوند:
🧰 اسکریپت بازسازی — نکات عملی (خلاصه)
اسکریپت لاگ را parse میکند → گروهبندی بر اساس transfer_id → meta را decode میکند → دادهها را به ترتیب data0001.. جمع و base32-decode میکند → فایل را میسازد → SHA256 را با متادیتا مقایسه میکند.
خروجی شامل: فایل بازسازیشده + گزارش JSON (transfer_id, received_chunks, missing_chunks, sha_match).
@ExploitChi
#redteam
از یک zone آزمایشی اختصاصی استفاده شود (مثلاً lab1.example.com) تا ترافیک تست از ترافیک واقعی جدا بماند.
کوئری لاگینگ کامل فعال باشد:
qname, qtype, client_ip, timestampبرای هر run: pcap مرجع ذخیره و پارامترهای اجرا (transfer_id, chunk_bytes, rate, qtype, tool_version) نگهداری شود.
دسترسی به لاگها محدود و فقط برای تیمهای مجاز باشد.
📄 نمونه پیکربندی (BIND9 — snippet)
zone "lab1.example.com" {
type master;
file "/etc/bind/db.lab1.example.com";
};
logging {
channel querylog {
file "/var/log/named/query.log" versions 5 size 100m;
severity info;
print-time yes;
};
category queries { querylog; };
};
(در Knot/Unbound نیز مشابه logging را فعال کنند.)
📦 گرفتن pcap مرجع (نمونه دستور)
sudo tcpdump -i eth0 -s 0 -w /var/log/dns_test_run.pcap 'port 53 and host 10.0.0.5'نمونه pcapها برای تحلیل با Zeek/Wireshark ذخیره و آرشیو شوند.
🧾 فیلدهای لاگ ضروری (حتماً ذخیره شود)
timestamp دقیق
client_ip
qname کامل
qtype
transport (UDP/TCP) و response (RCODE/timeout)
پارامترهای run: transfer_id, chunk_bytes, rate, qtype, tool_version
🔁 نگهداری لاگ و pcap
از logrotate برای جلوگیری از پر شدن دیسک استفاده شود.
نمونه pcapها و گزارشها در مسیر مشخص و با retention تعریفشده ذخیره شوند:
/var/forensics/dns_runs/YYYYMMDD_HHMM_transferid/🧰 اسکریپت بازسازی — نکات عملی (خلاصه)
اسکریپت لاگ را parse میکند → گروهبندی بر اساس transfer_id → meta را decode میکند → دادهها را به ترتیب data0001.. جمع و base32-decode میکند → فایل را میسازد → SHA256 را با متادیتا مقایسه میکند.
خروجی شامل: فایل بازسازیشده + گزارش JSON (transfer_id, received_chunks, missing_chunks, sha_match).
@ExploitChi
#redteam
❤9👍2🙏1
لطفاً سطح دشواری و میزان مفید بودن مطالب منتشرشده در این کانال را ارزیابی فرمایید.
Anonymous Quiz
33%
بسیار تخصصی/پیچیده — مناسب برای مخاطبان متخصص
30%
مفید و در سطح مناسب — هم برای علاقهمندان و هم متخصصان
7%
نسبتاً مقدماتی/سطحی — مناسب برای افراد تازهوارد
30%
ترجیح میدهم ترکیبی از مطالب پایه و پیشرفته باشد
🔎 تکامل خانوادهٔ «Living off the Land (LOL)»
خانوادهٔ LOL آنقدر بزرگ و متنوع شده که پروژهای جدا به نام LOLOL برای توضیح و طبقهبندی زیرمجموعهها شکل گرفته. در ادامه چهار زیرمجموعهٔ کلیدی معرفی شده و کاربرد هر کدام آمده است:
🖥 1. LOLBAS — ویندوز (ابزارها/باینریها و اسکریپتهای قابل سوءاستفاده)
🔗 https://lolbas-project.github.io/
💡 کاربرد: فهرستی از باینریها و اسکریپتهای ویندوز برای اجرای فرمان، عبور از محدودیتها یا اجرای کد بدون فایل استفاده میشوند. ابزار مفید برای تستهای دفاعی و نوشتن قواعد تشخیص.
🐧 2. GTFOBins — یونیکس/لینوکس (معادل LOLBAS برای *nix*)
🔗 https://gtfobins.github.io/
💡 کاربرد: مجموعهای از تکنیکها و باینریهای لینوکس برای افزایش دسترسی یا فرار از محیط محدود. مناسب برای شبیهسازی حمله و تقویت سیاستهای امنیتی.
🛠 3. BYOVD — «Bring Your Own Vulnerable Driver»
🔗https://www.loldrivers.io/
💡 کاربرد: نشان میدهد چطور نصب درایورهای آسیبپذیر میتواند مهاجم را به سطح کرنل برساند و از محافظتها فرار کند. حیاتی برای مدیریت وصلهها و کنترل درایورهای ثالث.
🔐 4. RMM — ابزارهای مدیریت و دسترسی از راه دور (Remote Monitoring & Management)
🔗 https://lolrmm.io/
💡 کاربرد: ابزارهایی که مشروع به نظر میرسند ولی در صورت سوءاستفاده میتوانند کانال کنترل و فرماندهی شوند. نیازمند سختسازی و لاگگذاری دقیقاند.
---
✅ پیشنهاد برای تیمها:
- این منابع را به عنوان چکلیست تست نفوذ و شبیهسازی حمله استفاده کنید.
- برای هر ابزار/باینری قواعد تشخیصی و هشدار بنویسید.
- نصب درایورهای ثالث و دسترسی RMM را محدود و بررسی کنید.
@ExploitChi
#purpleteam #redteam #blueteam
خانوادهٔ LOL آنقدر بزرگ و متنوع شده که پروژهای جدا به نام LOLOL برای توضیح و طبقهبندی زیرمجموعهها شکل گرفته. در ادامه چهار زیرمجموعهٔ کلیدی معرفی شده و کاربرد هر کدام آمده است:
🖥 1. LOLBAS — ویندوز (ابزارها/باینریها و اسکریپتهای قابل سوءاستفاده)
🔗 https://lolbas-project.github.io/
💡 کاربرد: فهرستی از باینریها و اسکریپتهای ویندوز برای اجرای فرمان، عبور از محدودیتها یا اجرای کد بدون فایل استفاده میشوند. ابزار مفید برای تستهای دفاعی و نوشتن قواعد تشخیص.
🐧 2. GTFOBins — یونیکس/لینوکس (معادل LOLBAS برای *nix*)
🔗 https://gtfobins.github.io/
💡 کاربرد: مجموعهای از تکنیکها و باینریهای لینوکس برای افزایش دسترسی یا فرار از محیط محدود. مناسب برای شبیهسازی حمله و تقویت سیاستهای امنیتی.
🛠 3. BYOVD — «Bring Your Own Vulnerable Driver»
🔗https://www.loldrivers.io/
💡 کاربرد: نشان میدهد چطور نصب درایورهای آسیبپذیر میتواند مهاجم را به سطح کرنل برساند و از محافظتها فرار کند. حیاتی برای مدیریت وصلهها و کنترل درایورهای ثالث.
🔐 4. RMM — ابزارهای مدیریت و دسترسی از راه دور (Remote Monitoring & Management)
🔗 https://lolrmm.io/
💡 کاربرد: ابزارهایی که مشروع به نظر میرسند ولی در صورت سوءاستفاده میتوانند کانال کنترل و فرماندهی شوند. نیازمند سختسازی و لاگگذاری دقیقاند.
---
✅ پیشنهاد برای تیمها:
- این منابع را به عنوان چکلیست تست نفوذ و شبیهسازی حمله استفاده کنید.
- برای هر ابزار/باینری قواعد تشخیصی و هشدار بنویسید.
- نصب درایورهای ثالث و دسترسی RMM را محدود و بررسی کنید.
@ExploitChi
#purpleteam #redteam #blueteam
❤7👍3🙏3
📢 Active Directory Enumeration با ابزار ldeep
🔥معرفی ldeep
ابزار open-source برای post-exploitation LDAP enumeration در محیطهای Active Directory.
🧩 کارِ اصلی:
بعد از اینکه foothold گرفتی، سریع اطلاعات دامنه رو استخراج میکنه:
Users, Groups, Computers, Delegations, SPNs, gMSA, LAPS و حتی Certificate Templates.
🧭 دلیل استفاده:
⚡ Lightweight & modular — سبک و قابل توسعه
🗂️ خروجیها مرتب و قابلپردازش توسط اسکریپت — مناسب برای اتوماسیون و یکپارچهسازی با SIEM
🛠️ علاوه بر enum، کمک میکنه misconfigurations و privilege escalation paths رو پیدا کنی
🚫 بدون نیاز به PowerShell یا ابزارهای اختصاصی ویندوز
🎯 نکات مهم بعد از کار با ابزار:
🔓 اگر کاربری Kerberos pre-auth غیرفعال داشته باشه → هدف عالی برای AS-REP Roasting.
🎯 اکانتهایی با SPN → هدف مستقیم برای Kerberoasting و کرک آفلاین.
🧰 وجود LAPS یا gMSA با پیکربندی نادرست → مهاجم میتونه local admin یا حتی دسترسی دامنهای بهدست بیاره.
🪪 وجود Certificate Templates با تنظیمات اشتباه (مثلاً ESC3) → مسیر abuse برای جعل هویت.
👑 شناخت FSMO role holders → هدف طلایی برای domain dominance.
🛡️ برای مدافعان (Blue Team):
🔍 بازبینی ACL روی gMSA, LAPS و Certificate Templates
📊پایش و Audit مداوم گروههای حساس مثل Domain Admins
🛰️ مانیتور تغییرات delegation و group membership
🔐 اعمال پالیسیهای قوی روی Kerberos و password policy
@ExploitChi
#active_directory_attack #redteam #enumeration #purpleteam
🔥معرفی ldeep
ابزار open-source برای post-exploitation LDAP enumeration در محیطهای Active Directory.
🧩 کارِ اصلی:
بعد از اینکه foothold گرفتی، سریع اطلاعات دامنه رو استخراج میکنه:
Users, Groups, Computers, Delegations, SPNs, gMSA, LAPS و حتی Certificate Templates.
🧭 دلیل استفاده:
⚡ Lightweight & modular — سبک و قابل توسعه
🗂️ خروجیها مرتب و قابلپردازش توسط اسکریپت — مناسب برای اتوماسیون و یکپارچهسازی با SIEM
🛠️ علاوه بر enum، کمک میکنه misconfigurations و privilege escalation paths رو پیدا کنی
🚫 بدون نیاز به PowerShell یا ابزارهای اختصاصی ویندوز
🎯 نکات مهم بعد از کار با ابزار:
🔓 اگر کاربری Kerberos pre-auth غیرفعال داشته باشه → هدف عالی برای AS-REP Roasting.
🎯 اکانتهایی با SPN → هدف مستقیم برای Kerberoasting و کرک آفلاین.
🧰 وجود LAPS یا gMSA با پیکربندی نادرست → مهاجم میتونه local admin یا حتی دسترسی دامنهای بهدست بیاره.
🪪 وجود Certificate Templates با تنظیمات اشتباه (مثلاً ESC3) → مسیر abuse برای جعل هویت.
👑 شناخت FSMO role holders → هدف طلایی برای domain dominance.
🛡️ برای مدافعان (Blue Team):
🔍 بازبینی ACL روی gMSA, LAPS و Certificate Templates
📊پایش و Audit مداوم گروههای حساس مثل Domain Admins
🛰️ مانیتور تغییرات delegation و group membership
🔐 اعمال پالیسیهای قوی روی Kerberos و password policy
@ExploitChi
#active_directory_attack #redteam #enumeration #purpleteam
👍7❤3👾2
📌 نکتهٔ مهم قبل از مقایسه ابزارها
🔎 انتخاب ابزار صرفاً سلیقهای نیست — تابعی از چند عامل فنی و محیطی است.
لطفاً پیش از پرسش «چرا اینابزار نه آنیکی؟»، این موارد را در نظر بگیرید.
عوامل تعیین کننده در انتخاب ابزار:
• 🎯 مسیر حمله یا Attack path — مسیر حملهای که دنبال میکنید (مثلاً lateral movement، privilege escalation یا persistence) یکی از عوامل تعیینکنندهٔ ابزار مناسب است.
• 🖥️ محیط اجرا — آیا به PowerShell دسترسی دارید یا فقط شل یونیکس؟ ویندوز/لینوکس بودن هدف و محدودیتهای محیطی نقش کلیدی دارند.
• ⚙️ نیاز به خروجی ساختاریافته و اتوماسیون — اگر باید خروجی را به SIEM یا pipeline بفرستید، ابزارهای scriptable یا JSON/CSV محور ارجحاند.
• ⏱️ سرعت تحلیل در مقابل عمق و دقت — بعضی ابزارها برای کشف سریع مناسباند و برخی برای تحلیل عمیق و قابلاتومات کردن.
• 🔐 محدودیتهای امنیتی و مجوزها — چه عملیاتی مجاز است و چه سطح دسترسیای دارید؛ بعضی ابزارها نیاز به مجوز یا دسترسی بالاتری دارند.
✅ همهٔ ابزارها «خوب» هستند — شرطِ درست بودنِ آنها «مناسب بودن برای سناریوی مشخص» است، نه صرفاً محبوبیت یا نام ابزار.
لینک ابزار
@ExploitChi
#infosec #redteam #blueTeam #tooling #cybersecurity #mindset
🔎 انتخاب ابزار صرفاً سلیقهای نیست — تابعی از چند عامل فنی و محیطی است.
لطفاً پیش از پرسش «چرا اینابزار نه آنیکی؟»، این موارد را در نظر بگیرید.
عوامل تعیین کننده در انتخاب ابزار:
• 🎯 مسیر حمله یا Attack path — مسیر حملهای که دنبال میکنید (مثلاً lateral movement، privilege escalation یا persistence) یکی از عوامل تعیینکنندهٔ ابزار مناسب است.
• 🖥️ محیط اجرا — آیا به PowerShell دسترسی دارید یا فقط شل یونیکس؟ ویندوز/لینوکس بودن هدف و محدودیتهای محیطی نقش کلیدی دارند.
• ⚙️ نیاز به خروجی ساختاریافته و اتوماسیون — اگر باید خروجی را به SIEM یا pipeline بفرستید، ابزارهای scriptable یا JSON/CSV محور ارجحاند.
• ⏱️ سرعت تحلیل در مقابل عمق و دقت — بعضی ابزارها برای کشف سریع مناسباند و برخی برای تحلیل عمیق و قابلاتومات کردن.
• 🔐 محدودیتهای امنیتی و مجوزها — چه عملیاتی مجاز است و چه سطح دسترسیای دارید؛ بعضی ابزارها نیاز به مجوز یا دسترسی بالاتری دارند.
✅ همهٔ ابزارها «خوب» هستند — شرطِ درست بودنِ آنها «مناسب بودن برای سناریوی مشخص» است، نه صرفاً محبوبیت یا نام ابزار.
لینک ابزار
@ExploitChi
#infosec #redteam #blueTeam #tooling #cybersecurity #mindset
❤7👍2👾2
ExploitChi
لطفاً سطح دشواری و میزان مفید بودن مطالب منتشرشده در این کانال را ارزیابی فرمایید.
با توجه به نظر سنجی از این به بعد مطالب و پست ها بصورت چند پست از ساده تا پیشرفته برای یک موضوع در نظر گرفته خواهد شد.
سطح مطالب رو پایین نمیاریم اما پایه های اون موضوع رو هم بصورت پست در اختیارتون قرار خواهم داد.
ارادتمند⚘️
سطح مطالب رو پایین نمیاریم اما پایه های اون موضوع رو هم بصورت پست در اختیارتون قرار خواهم داد.
ارادتمند⚘️
❤15👍1
Media is too big
VIEW IN TELEGRAM
📌 DNS Exfiltration — Series
This video is part of the DNS Exfiltration series referenced in my previous posts. It contains a controlled simulation used for Purple/Blue team testing and detection validation.
What this video is for:
• High-level demonstration and validation of detection telemetry.
• Practical recommendations for SOC tuning, logging, and incident response.
• Awareness and training material for defenders.
Audience & use:
Intended for Purple/Blue teams, SOC analysts, and security engineers. Use only in authorized environments or with explicit permission from the asset owner.
Related:
Part 1 : [https://t.me/ExploitChi/25]
Part 2: [https://t.me/ExploitChi/26]
Part 3: [https://t.me/ExploitChi/27]
Additional guide for Part 3: [https://t.me/ExploitChi/28]
Final post: [https://t.me/ExploitChi/29]
Questions, feedback, or requests for playbook templates.
@ExploitChi
#DNSExfiltration #PurpleTeam #Detection #SOC
This video is part of the DNS Exfiltration series referenced in my previous posts. It contains a controlled simulation used for Purple/Blue team testing and detection validation.
What this video is for:
• High-level demonstration and validation of detection telemetry.
• Practical recommendations for SOC tuning, logging, and incident response.
• Awareness and training material for defenders.
Audience & use:
Intended for Purple/Blue teams, SOC analysts, and security engineers. Use only in authorized environments or with explicit permission from the asset owner.
Related:
Part 1 : [https://t.me/ExploitChi/25]
Part 2: [https://t.me/ExploitChi/26]
Part 3: [https://t.me/ExploitChi/27]
Additional guide for Part 3: [https://t.me/ExploitChi/28]
Final post: [https://t.me/ExploitChi/29]
Questions, feedback, or requests for playbook templates.
@ExploitChi
#DNSExfiltration #PurpleTeam #Detection #SOC
❤12🤔1🤯1
میدونم مطلب برای بعضی از دوستان پیچیده است. اگر علاقهمند به گفتگو یا سوال هستید، خوشحال میشوم تبادل نظر کنیم.
@MjsBabaei
@MjsBabaei
❤16👎2👏1
ExploitChi pinned «لطفاً سطح دشواری و میزان مفید بودن مطالب منتشرشده در این کانال را ارزیابی فرمایید.»
📢 شروع یک سری پست جدید در کانال
از این هفته میخوایم وارد یک مبحث مهم بشیم: آنتیویروسها (Antivirus – AV).
🔍 اول با هم بررسی میکنیم که آنتیویروسها چطور کار میکنن، چه اجزایی دارن، و چرا هنوز هم یکی از ابزارهای مهم دفاعی هستن.
🧩 بعد از اون، به سراغ بخش جذابتر میریم: روشهای بایپس (Bypass) آنتیویروس — اینکه مهاجمها چطور تلاش میکنن از سد AV رد بشن و چه تکنیکهایی استفاده میکنن.
📝 این مطالب به صورت رشتهپستهای پشت سر هم در کانال منتشر میشن.
همراه ما باشید 🙌
@ExploitChi
#CyberSecurity #AV #RedTeam #BlueTeam
از این هفته میخوایم وارد یک مبحث مهم بشیم: آنتیویروسها (Antivirus – AV).
🔍 اول با هم بررسی میکنیم که آنتیویروسها چطور کار میکنن، چه اجزایی دارن، و چرا هنوز هم یکی از ابزارهای مهم دفاعی هستن.
🧩 بعد از اون، به سراغ بخش جذابتر میریم: روشهای بایپس (Bypass) آنتیویروس — اینکه مهاجمها چطور تلاش میکنن از سد AV رد بشن و چه تکنیکهایی استفاده میکنن.
📝 این مطالب به صورت رشتهپستهای پشت سر هم در کانال منتشر میشن.
همراه ما باشید 🙌
@ExploitChi
#CyberSecurity #AV #RedTeam #BlueTeam
❤9👾5🙏2👍1
📢 آنتیویروس دقیقا چه کار میکنه؟
خیلیهامون فقط میدونیم آنتیویروس (Antivirus – AV) ویروس پیدا میکنه و قرنطینه یا پاکش میکنه، اما واقعیت خیلی گستردهتره 👇
🔹 اسکن فایل (File Scanning): فایلهارو با دیتابیس تهدیدات (Threat Database) مقایسه میکنه؛ میتونه دستی یا زمانبندیشده باشه.
🔹 محافظت بلادرنگ (Real-time Protection): همزمان با اجرا شدن فایلها یا تغییرات سیستمی مراقب رفتار مشکوک هست.
🔹 تحلیل هیورستیک (Heuristic Analysis) / رفتاری (Behavioral Analysis): حتی اگه بدافزار جدید باشه، ساختار یا رفتار غیرعادی رو شناسایی میکنه.
🔹 قرنطینه (Quarantine): فایل مشکوک رو جدا میکنه تا خطری نداشته باشه، بعدا هم میشه بررسی یا پاکش کرد.
🔹 بروزرسانی خودکار (Automatic Updates): پایگاه داده تهدیدات رو مرتب آپدیت میکنه.
🔹 اسکن ابری (Cloud-based Scanning): نمونهها رو میفرسته به سرورهای ابری برای بررسی سریعتر و دقیقتر.
🛡 در واقع آنتیویروس یک لایه دفاعی (Defense Layer) حیاتی برای سیستمه، اما به تنهایی کافی نیست و باید در چارچوب دفاع در عمق (Defense in Depth) کنار ابزارهای دیگه استفاده بشه.
@ExploitChi
#CyberSecurity #AV #BlueTeam
خیلیهامون فقط میدونیم آنتیویروس (Antivirus – AV) ویروس پیدا میکنه و قرنطینه یا پاکش میکنه، اما واقعیت خیلی گستردهتره 👇
🔹 اسکن فایل (File Scanning): فایلهارو با دیتابیس تهدیدات (Threat Database) مقایسه میکنه؛ میتونه دستی یا زمانبندیشده باشه.
🔹 محافظت بلادرنگ (Real-time Protection): همزمان با اجرا شدن فایلها یا تغییرات سیستمی مراقب رفتار مشکوک هست.
🔹 تحلیل هیورستیک (Heuristic Analysis) / رفتاری (Behavioral Analysis): حتی اگه بدافزار جدید باشه، ساختار یا رفتار غیرعادی رو شناسایی میکنه.
🔹 قرنطینه (Quarantine): فایل مشکوک رو جدا میکنه تا خطری نداشته باشه، بعدا هم میشه بررسی یا پاکش کرد.
🔹 بروزرسانی خودکار (Automatic Updates): پایگاه داده تهدیدات رو مرتب آپدیت میکنه.
🔹 اسکن ابری (Cloud-based Scanning): نمونهها رو میفرسته به سرورهای ابری برای بررسی سریعتر و دقیقتر.
🛡 در واقع آنتیویروس یک لایه دفاعی (Defense Layer) حیاتی برای سیستمه، اما به تنهایی کافی نیست و باید در چارچوب دفاع در عمق (Defense in Depth) کنار ابزارهای دیگه استفاده بشه.
@ExploitChi
#CyberSecurity #AV #BlueTeam
👍9❤4👾2
🔎 تشخیص مبتنی بر امضا (Signature-based Detection):
روش کار: فایلها را با «اثر انگشت» شناختهشده (signatures) مقایسه میکند تا بدافزارهای شناختهشده را پیدا کند.
نکته:
تحلیلگران بدافزار سازمان هایی که آنتی ویروس توسعه میدهند این گونه عمل میکنند:
تحلیلگر یا سیستم AV نمونهای از آن را بررسی میکند و از بین اجزایش یک یا چند «الگوی قابل تشخیص» استخراج میکندو به دیتا بیس تشخیص آنتی ویروس اضافه میکنند — مثلاً یک رشتهٔ بایت خاص، هش (hash) یک بخش مشخص، یا یک قانون متنی شبیه YARA. این الگوها شبیه «اثر انگشت» هستند: آنتی ویروس با این فایل ها روبه رو می شود AV آن را با این الگوها مقایسه میکند و اگر تطابق وجود داشت، آن را تهدید میدانند.
مزیت اصلی: سریع و مؤثر برای تهدیدات معروف.
⚠️ محدودیتها: نکاتی که در دور زدن آنتی ویروس می توان از آن استفاده کرد.
- فقط نمونههای شناختهشده را میبیند — برای بدافزار جدید یا تغییرشکلیافته ضعیف است.
- اگر دیتابیس امضا آپدیت نباشد، تهدیدات نوظهور را از دست میدهد.
- در مقابل تهدیدات هدفمند ناکارآمد است و ممکن است false positive/negative تولید کند.
- وابستگی زیاد به آپدیتها
@ExploitChi
#CyberSecurity #AV #Signature_based_Detection #Bypass
روش کار: فایلها را با «اثر انگشت» شناختهشده (signatures) مقایسه میکند تا بدافزارهای شناختهشده را پیدا کند.
نکته:
تحلیلگران بدافزار سازمان هایی که آنتی ویروس توسعه میدهند این گونه عمل میکنند:
تحلیلگر یا سیستم AV نمونهای از آن را بررسی میکند و از بین اجزایش یک یا چند «الگوی قابل تشخیص» استخراج میکندو به دیتا بیس تشخیص آنتی ویروس اضافه میکنند — مثلاً یک رشتهٔ بایت خاص، هش (hash) یک بخش مشخص، یا یک قانون متنی شبیه YARA. این الگوها شبیه «اثر انگشت» هستند: آنتی ویروس با این فایل ها روبه رو می شود AV آن را با این الگوها مقایسه میکند و اگر تطابق وجود داشت، آن را تهدید میدانند.
مزیت اصلی: سریع و مؤثر برای تهدیدات معروف.
⚠️ محدودیتها: نکاتی که در دور زدن آنتی ویروس می توان از آن استفاده کرد.
- فقط نمونههای شناختهشده را میبیند — برای بدافزار جدید یا تغییرشکلیافته ضعیف است.
- اگر دیتابیس امضا آپدیت نباشد، تهدیدات نوظهور را از دست میدهد.
- در مقابل تهدیدات هدفمند ناکارآمد است و ممکن است false positive/negative تولید کند.
- وابستگی زیاد به آپدیتها
@ExploitChi
#CyberSecurity #AV #Signature_based_Detection #Bypass
❤12👍1