Forwarded from Mj
This media is not supported in your browser
VIEW IN TELEGRAM
"For entertainment purposes only... what exactly went wrong?"
👍7❤4
پست ۱ — معرفی کوتاه (Announcement)
🧪 پروژه : DNS Exfiltration
من یک ماژول از C2 برای مدلسازی ارسال داده از طریق QNAMEهای DNS نوشتم ، برای رسیدن به تشخیص و نوشتن رول برای تیم بنفش.
در مجموعهٔ پستهای زیر معماری کلی، بازسازی فایل، و نمونه قواعد تشخیصی را منتشر خواهم کرد.
نکته: تست ها از حالت basic و ساده به سمت تست های پیشرفته حرکت میکنند.باشد که بدرد شما عزیزان بخورد.
@ExploitChi
#SecurityTesting #PurpleTeam
🧪 پروژه : DNS Exfiltration
من یک ماژول از C2 برای مدلسازی ارسال داده از طریق QNAMEهای DNS نوشتم ، برای رسیدن به تشخیص و نوشتن رول برای تیم بنفش.
در مجموعهٔ پستهای زیر معماری کلی، بازسازی فایل، و نمونه قواعد تشخیصی را منتشر خواهم کرد.
نکته: تست ها از حالت basic و ساده به سمت تست های پیشرفته حرکت میکنند.باشد که بدرد شما عزیزان بخورد.
@ExploitChi
#SecurityTesting #PurpleTeam
👍8❤2
پست ۲ — چرا ابزار خودم را نوشتم (motivation)
🔍 چرا از Atomic/Caldera, ... استفاده نکردم؟ چرا خودم نوشتم؟
چون هدف فراتر از اجرای سناریو بود: یادگیری و آشنایی با پروتکل، کنترل کامل روی قالب payload و تولید آرتیفکتهای دقیق برای نوشتن detection. یک ردتیمر حرفهای باید بداند ابزارها چگونه کار میکنند — نوشتن ماژولِ ساده باعث میشود محدودیتها (طول label، chunking، rate) و trade-offها را بفهمیم. این ماژول هستهای است که بعدها میتوان با کاستومسازی به C2 یا harness تکمیلش کرد.
@ExploitChi
#RedTeam #LearningByBuilding
🔍 چرا از Atomic/Caldera, ... استفاده نکردم؟ چرا خودم نوشتم؟
چون هدف فراتر از اجرای سناریو بود: یادگیری و آشنایی با پروتکل، کنترل کامل روی قالب payload و تولید آرتیفکتهای دقیق برای نوشتن detection. یک ردتیمر حرفهای باید بداند ابزارها چگونه کار میکنند — نوشتن ماژولِ ساده باعث میشود محدودیتها (طول label، chunking، rate) و trade-offها را بفهمیم. این ماژول هستهای است که بعدها میتوان با کاستومسازی به C2 یا harness تکمیلش کرد.
@ExploitChi
#RedTeam #LearningByBuilding
❤7👍1
Screenshot 2025-09-30 200809.png
22.9 KB
پست ۳ — معماری و نحوهٔ کار (high-level)
🏗️ معماری ساده — چه چیزی ارسال میشود؟
ماژول کلاینت(ماشین قربانی): فایل را به بلوکهای منطقی تقسیم میکند، هر بلوک را انکریپت و بعد base32 میکند و بهصورت labelهای <meta####id>... و <data####id>... در QNAME میفرستد.
سرور DNS: همهٔ QNAMEها را لاگ میکند.
ماژول بازسازی(سرور مهاجم): لاگها را پارس میکند، بر اساس transfer_id گروهبندی میکند، payloadها را decode و فایل را بازسازی میکند؛ سپس SHA256 را با متادیتا مطابقت میدهد.
فایل ها به صورت کوئری هایی که در عکس ضمیه هست ارسال میشوند.
@ExploitChi
#DNS #ExfiltrationModel
🏗️ معماری ساده — چه چیزی ارسال میشود؟
ماژول کلاینت(ماشین قربانی): فایل را به بلوکهای منطقی تقسیم میکند، هر بلوک را انکریپت و بعد base32 میکند و بهصورت labelهای <meta####id>... و <data####id>... در QNAME میفرستد.
سرور DNS: همهٔ QNAMEها را لاگ میکند.
ماژول بازسازی(سرور مهاجم): لاگها را پارس میکند، بر اساس transfer_id گروهبندی میکند، payloadها را decode و فایل را بازسازی میکند؛ سپس SHA256 را با متادیتا مطابقت میدهد.
فایل ها به صورت کوئری هایی که در عکس ضمیه هست ارسال میشوند.
@ExploitChi
#DNS #ExfiltrationModel
❤9👍1
🧾 راهنمای فنی (پس از پست 3) — چگونه کوئری بسازیم و دیتا را در چه اندازههایی ارسال کنیم؟
۱) اصول کلی قالببندی
هر انتقال باید قابل بازسازی و قابل اعتبارسنجی باشد: شامل transfer_id یکتا، متادیتای آغاز (filename, filesize, chunk_bytes, sha256, total_chunks) و شمارهٔ ترتیبیِ chunk (sequence index).
مورد فوق شروع و پایان فایل ها را مشخص میکنند تا دریافت کننده فایل متوجه این امر شود و ارسال چندین فایل باهم باعث قاطی شدن باینری فایل ها در هنگام بازسازی نشود.
۲) محدودیتهای DNS که همیشه رعایت شود
حد اکثر طول یک label = 63 کاراکتر.
حداکثر طول کامل QNAME = 255 کاراکتر (شامل داتها و domain).
هنگام انکودینگ (Base32/Base64) طول افزایش مییابد — بنابراین همیشه بررسی کن:
نتیجهٔ عملی: پیش از اجرا ترکیب prefix + payload_label و طول QNAME کامل را محاسبه و لاگ کنید.
۳) انتخاب اندازهٔ منطقیِ chunk (راهنمای عملی)
تقریباً هر 5 بایت خام → 8 کاراکتر base32.
قاعدهٔ ساده برای محاسبهٔ امن:
بازهٔ پیشنهادی برای تست (محیط کنترلشده): 8 – 48 بایت به ازای هر chunk:
8–16 بایت: خیلی مطمئن، مناسب prefix طولانی یا وقتی میخواهید ریسک label-splitting را کاهش دهید.
24–32 بایت: تعادل خوب بین کارایی و ایمنی (برای prefix کوتاهتر).
بزرگتر از 48 بایت: فقط وقتی که بازسازیِ multi-label پشتیبانی میشود و آمادهٔ مدیریت split هستید.
در گزارش همیشه مقدار chunk_bytes و محاسبات را ثبت کنید تا SOC بداند چه انتظاری داشته باشد و از آن برای ساخت رولهای پایه استفاده کند.
@ExploitChi
#PurpleTeam #Redteam
۱) اصول کلی قالببندی
هر انتقال باید قابل بازسازی و قابل اعتبارسنجی باشد: شامل transfer_id یکتا، متادیتای آغاز (filename, filesize, chunk_bytes, sha256, total_chunks) و شمارهٔ ترتیبیِ chunk (sequence index).
مورد فوق شروع و پایان فایل ها را مشخص میکنند تا دریافت کننده فایل متوجه این امر شود و ارسال چندین فایل باهم باعث قاطی شدن باینری فایل ها در هنگام بازسازی نشود.
۲) محدودیتهای DNS که همیشه رعایت شود
حد اکثر طول یک label = 63 کاراکتر.
حداکثر طول کامل QNAME = 255 کاراکتر (شامل داتها و domain).
هنگام انکودینگ (Base32/Base64) طول افزایش مییابد — بنابراین همیشه بررسی کن:
len(prefix) + len(payload_base32) ≤ 63 تا از truncation یا خطا جلوگیری شود.نتیجهٔ عملی: پیش از اجرا ترکیب prefix + payload_label و طول QNAME کامل را محاسبه و لاگ کنید.
۳) انتخاب اندازهٔ منطقیِ chunk (راهنمای عملی)
تقریباً هر 5 بایت خام → 8 کاراکتر base32.
قاعدهٔ ساده برای محاسبهٔ امن:
max_payload_chars = 63 - len(prefix)
max_safe_bytes ≈ (max_payload_chars * 5) // 8بازهٔ پیشنهادی برای تست (محیط کنترلشده): 8 – 48 بایت به ازای هر chunk:
8–16 بایت: خیلی مطمئن، مناسب prefix طولانی یا وقتی میخواهید ریسک label-splitting را کاهش دهید.
24–32 بایت: تعادل خوب بین کارایی و ایمنی (برای prefix کوتاهتر).
بزرگتر از 48 بایت: فقط وقتی که بازسازیِ multi-label پشتیبانی میشود و آمادهٔ مدیریت split هستید.
در گزارش همیشه مقدار chunk_bytes و محاسبات را ثبت کنید تا SOC بداند چه انتظاری داشته باشد و از آن برای ساخت رولهای پایه استفاده کند.
@ExploitChi
#PurpleTeam #Redteam
👍6❤2🙏1
پست آخر - اصول کلی پیکربندی سرور
از یک zone آزمایشی اختصاصی استفاده شود (مثلاً lab1.example.com) تا ترافیک تست از ترافیک واقعی جدا بماند.
کوئری لاگینگ کامل فعال باشد:
برای هر run: pcap مرجع ذخیره و پارامترهای اجرا (transfer_id, chunk_bytes, rate, qtype, tool_version) نگهداری شود.
دسترسی به لاگها محدود و فقط برای تیمهای مجاز باشد.
📄 نمونه پیکربندی (BIND9 — snippet)
zone "lab1.example.com" {
type master;
file "/etc/bind/db.lab1.example.com";
};
logging {
channel querylog {
file "/var/log/named/query.log" versions 5 size 100m;
severity info;
print-time yes;
};
category queries { querylog; };
};
(در Knot/Unbound نیز مشابه logging را فعال کنند.)
📦 گرفتن pcap مرجع (نمونه دستور)
نمونه pcapها برای تحلیل با Zeek/Wireshark ذخیره و آرشیو شوند.
🧾 فیلدهای لاگ ضروری (حتماً ذخیره شود)
timestamp دقیق
client_ip
qname کامل
qtype
transport (UDP/TCP) و response (RCODE/timeout)
پارامترهای run: transfer_id, chunk_bytes, rate, qtype, tool_version
🔁 نگهداری لاگ و pcap
از logrotate برای جلوگیری از پر شدن دیسک استفاده شود.
نمونه pcapها و گزارشها در مسیر مشخص و با retention تعریفشده ذخیره شوند:
🧰 اسکریپت بازسازی — نکات عملی (خلاصه)
اسکریپت لاگ را parse میکند → گروهبندی بر اساس transfer_id → meta را decode میکند → دادهها را به ترتیب data0001.. جمع و base32-decode میکند → فایل را میسازد → SHA256 را با متادیتا مقایسه میکند.
خروجی شامل: فایل بازسازیشده + گزارش JSON (transfer_id, received_chunks, missing_chunks, sha_match).
@ExploitChi
#redteam
از یک zone آزمایشی اختصاصی استفاده شود (مثلاً lab1.example.com) تا ترافیک تست از ترافیک واقعی جدا بماند.
کوئری لاگینگ کامل فعال باشد:
qname, qtype, client_ip, timestampبرای هر run: pcap مرجع ذخیره و پارامترهای اجرا (transfer_id, chunk_bytes, rate, qtype, tool_version) نگهداری شود.
دسترسی به لاگها محدود و فقط برای تیمهای مجاز باشد.
📄 نمونه پیکربندی (BIND9 — snippet)
zone "lab1.example.com" {
type master;
file "/etc/bind/db.lab1.example.com";
};
logging {
channel querylog {
file "/var/log/named/query.log" versions 5 size 100m;
severity info;
print-time yes;
};
category queries { querylog; };
};
(در Knot/Unbound نیز مشابه logging را فعال کنند.)
📦 گرفتن pcap مرجع (نمونه دستور)
sudo tcpdump -i eth0 -s 0 -w /var/log/dns_test_run.pcap 'port 53 and host 10.0.0.5'نمونه pcapها برای تحلیل با Zeek/Wireshark ذخیره و آرشیو شوند.
🧾 فیلدهای لاگ ضروری (حتماً ذخیره شود)
timestamp دقیق
client_ip
qname کامل
qtype
transport (UDP/TCP) و response (RCODE/timeout)
پارامترهای run: transfer_id, chunk_bytes, rate, qtype, tool_version
🔁 نگهداری لاگ و pcap
از logrotate برای جلوگیری از پر شدن دیسک استفاده شود.
نمونه pcapها و گزارشها در مسیر مشخص و با retention تعریفشده ذخیره شوند:
/var/forensics/dns_runs/YYYYMMDD_HHMM_transferid/🧰 اسکریپت بازسازی — نکات عملی (خلاصه)
اسکریپت لاگ را parse میکند → گروهبندی بر اساس transfer_id → meta را decode میکند → دادهها را به ترتیب data0001.. جمع و base32-decode میکند → فایل را میسازد → SHA256 را با متادیتا مقایسه میکند.
خروجی شامل: فایل بازسازیشده + گزارش JSON (transfer_id, received_chunks, missing_chunks, sha_match).
@ExploitChi
#redteam
❤9👍2🙏1
لطفاً سطح دشواری و میزان مفید بودن مطالب منتشرشده در این کانال را ارزیابی فرمایید.
Anonymous Quiz
33%
بسیار تخصصی/پیچیده — مناسب برای مخاطبان متخصص
30%
مفید و در سطح مناسب — هم برای علاقهمندان و هم متخصصان
7%
نسبتاً مقدماتی/سطحی — مناسب برای افراد تازهوارد
30%
ترجیح میدهم ترکیبی از مطالب پایه و پیشرفته باشد
🔎 تکامل خانوادهٔ «Living off the Land (LOL)»
خانوادهٔ LOL آنقدر بزرگ و متنوع شده که پروژهای جدا به نام LOLOL برای توضیح و طبقهبندی زیرمجموعهها شکل گرفته. در ادامه چهار زیرمجموعهٔ کلیدی معرفی شده و کاربرد هر کدام آمده است:
🖥 1. LOLBAS — ویندوز (ابزارها/باینریها و اسکریپتهای قابل سوءاستفاده)
🔗 https://lolbas-project.github.io/
💡 کاربرد: فهرستی از باینریها و اسکریپتهای ویندوز برای اجرای فرمان، عبور از محدودیتها یا اجرای کد بدون فایل استفاده میشوند. ابزار مفید برای تستهای دفاعی و نوشتن قواعد تشخیص.
🐧 2. GTFOBins — یونیکس/لینوکس (معادل LOLBAS برای *nix*)
🔗 https://gtfobins.github.io/
💡 کاربرد: مجموعهای از تکنیکها و باینریهای لینوکس برای افزایش دسترسی یا فرار از محیط محدود. مناسب برای شبیهسازی حمله و تقویت سیاستهای امنیتی.
🛠 3. BYOVD — «Bring Your Own Vulnerable Driver»
🔗https://www.loldrivers.io/
💡 کاربرد: نشان میدهد چطور نصب درایورهای آسیبپذیر میتواند مهاجم را به سطح کرنل برساند و از محافظتها فرار کند. حیاتی برای مدیریت وصلهها و کنترل درایورهای ثالث.
🔐 4. RMM — ابزارهای مدیریت و دسترسی از راه دور (Remote Monitoring & Management)
🔗 https://lolrmm.io/
💡 کاربرد: ابزارهایی که مشروع به نظر میرسند ولی در صورت سوءاستفاده میتوانند کانال کنترل و فرماندهی شوند. نیازمند سختسازی و لاگگذاری دقیقاند.
---
✅ پیشنهاد برای تیمها:
- این منابع را به عنوان چکلیست تست نفوذ و شبیهسازی حمله استفاده کنید.
- برای هر ابزار/باینری قواعد تشخیصی و هشدار بنویسید.
- نصب درایورهای ثالث و دسترسی RMM را محدود و بررسی کنید.
@ExploitChi
#purpleteam #redteam #blueteam
خانوادهٔ LOL آنقدر بزرگ و متنوع شده که پروژهای جدا به نام LOLOL برای توضیح و طبقهبندی زیرمجموعهها شکل گرفته. در ادامه چهار زیرمجموعهٔ کلیدی معرفی شده و کاربرد هر کدام آمده است:
🖥 1. LOLBAS — ویندوز (ابزارها/باینریها و اسکریپتهای قابل سوءاستفاده)
🔗 https://lolbas-project.github.io/
💡 کاربرد: فهرستی از باینریها و اسکریپتهای ویندوز برای اجرای فرمان، عبور از محدودیتها یا اجرای کد بدون فایل استفاده میشوند. ابزار مفید برای تستهای دفاعی و نوشتن قواعد تشخیص.
🐧 2. GTFOBins — یونیکس/لینوکس (معادل LOLBAS برای *nix*)
🔗 https://gtfobins.github.io/
💡 کاربرد: مجموعهای از تکنیکها و باینریهای لینوکس برای افزایش دسترسی یا فرار از محیط محدود. مناسب برای شبیهسازی حمله و تقویت سیاستهای امنیتی.
🛠 3. BYOVD — «Bring Your Own Vulnerable Driver»
🔗https://www.loldrivers.io/
💡 کاربرد: نشان میدهد چطور نصب درایورهای آسیبپذیر میتواند مهاجم را به سطح کرنل برساند و از محافظتها فرار کند. حیاتی برای مدیریت وصلهها و کنترل درایورهای ثالث.
🔐 4. RMM — ابزارهای مدیریت و دسترسی از راه دور (Remote Monitoring & Management)
🔗 https://lolrmm.io/
💡 کاربرد: ابزارهایی که مشروع به نظر میرسند ولی در صورت سوءاستفاده میتوانند کانال کنترل و فرماندهی شوند. نیازمند سختسازی و لاگگذاری دقیقاند.
---
✅ پیشنهاد برای تیمها:
- این منابع را به عنوان چکلیست تست نفوذ و شبیهسازی حمله استفاده کنید.
- برای هر ابزار/باینری قواعد تشخیصی و هشدار بنویسید.
- نصب درایورهای ثالث و دسترسی RMM را محدود و بررسی کنید.
@ExploitChi
#purpleteam #redteam #blueteam
❤7👍3🙏3
📢 Active Directory Enumeration با ابزار ldeep
🔥معرفی ldeep
ابزار open-source برای post-exploitation LDAP enumeration در محیطهای Active Directory.
🧩 کارِ اصلی:
بعد از اینکه foothold گرفتی، سریع اطلاعات دامنه رو استخراج میکنه:
Users, Groups, Computers, Delegations, SPNs, gMSA, LAPS و حتی Certificate Templates.
🧭 دلیل استفاده:
⚡ Lightweight & modular — سبک و قابل توسعه
🗂️ خروجیها مرتب و قابلپردازش توسط اسکریپت — مناسب برای اتوماسیون و یکپارچهسازی با SIEM
🛠️ علاوه بر enum، کمک میکنه misconfigurations و privilege escalation paths رو پیدا کنی
🚫 بدون نیاز به PowerShell یا ابزارهای اختصاصی ویندوز
🎯 نکات مهم بعد از کار با ابزار:
🔓 اگر کاربری Kerberos pre-auth غیرفعال داشته باشه → هدف عالی برای AS-REP Roasting.
🎯 اکانتهایی با SPN → هدف مستقیم برای Kerberoasting و کرک آفلاین.
🧰 وجود LAPS یا gMSA با پیکربندی نادرست → مهاجم میتونه local admin یا حتی دسترسی دامنهای بهدست بیاره.
🪪 وجود Certificate Templates با تنظیمات اشتباه (مثلاً ESC3) → مسیر abuse برای جعل هویت.
👑 شناخت FSMO role holders → هدف طلایی برای domain dominance.
🛡️ برای مدافعان (Blue Team):
🔍 بازبینی ACL روی gMSA, LAPS و Certificate Templates
📊پایش و Audit مداوم گروههای حساس مثل Domain Admins
🛰️ مانیتور تغییرات delegation و group membership
🔐 اعمال پالیسیهای قوی روی Kerberos و password policy
@ExploitChi
#active_directory_attack #redteam #enumeration #purpleteam
🔥معرفی ldeep
ابزار open-source برای post-exploitation LDAP enumeration در محیطهای Active Directory.
🧩 کارِ اصلی:
بعد از اینکه foothold گرفتی، سریع اطلاعات دامنه رو استخراج میکنه:
Users, Groups, Computers, Delegations, SPNs, gMSA, LAPS و حتی Certificate Templates.
🧭 دلیل استفاده:
⚡ Lightweight & modular — سبک و قابل توسعه
🗂️ خروجیها مرتب و قابلپردازش توسط اسکریپت — مناسب برای اتوماسیون و یکپارچهسازی با SIEM
🛠️ علاوه بر enum، کمک میکنه misconfigurations و privilege escalation paths رو پیدا کنی
🚫 بدون نیاز به PowerShell یا ابزارهای اختصاصی ویندوز
🎯 نکات مهم بعد از کار با ابزار:
🔓 اگر کاربری Kerberos pre-auth غیرفعال داشته باشه → هدف عالی برای AS-REP Roasting.
🎯 اکانتهایی با SPN → هدف مستقیم برای Kerberoasting و کرک آفلاین.
🧰 وجود LAPS یا gMSA با پیکربندی نادرست → مهاجم میتونه local admin یا حتی دسترسی دامنهای بهدست بیاره.
🪪 وجود Certificate Templates با تنظیمات اشتباه (مثلاً ESC3) → مسیر abuse برای جعل هویت.
👑 شناخت FSMO role holders → هدف طلایی برای domain dominance.
🛡️ برای مدافعان (Blue Team):
🔍 بازبینی ACL روی gMSA, LAPS و Certificate Templates
📊پایش و Audit مداوم گروههای حساس مثل Domain Admins
🛰️ مانیتور تغییرات delegation و group membership
🔐 اعمال پالیسیهای قوی روی Kerberos و password policy
@ExploitChi
#active_directory_attack #redteam #enumeration #purpleteam
👍7❤3👾2
📌 نکتهٔ مهم قبل از مقایسه ابزارها
🔎 انتخاب ابزار صرفاً سلیقهای نیست — تابعی از چند عامل فنی و محیطی است.
لطفاً پیش از پرسش «چرا اینابزار نه آنیکی؟»، این موارد را در نظر بگیرید.
عوامل تعیین کننده در انتخاب ابزار:
• 🎯 مسیر حمله یا Attack path — مسیر حملهای که دنبال میکنید (مثلاً lateral movement، privilege escalation یا persistence) یکی از عوامل تعیینکنندهٔ ابزار مناسب است.
• 🖥️ محیط اجرا — آیا به PowerShell دسترسی دارید یا فقط شل یونیکس؟ ویندوز/لینوکس بودن هدف و محدودیتهای محیطی نقش کلیدی دارند.
• ⚙️ نیاز به خروجی ساختاریافته و اتوماسیون — اگر باید خروجی را به SIEM یا pipeline بفرستید، ابزارهای scriptable یا JSON/CSV محور ارجحاند.
• ⏱️ سرعت تحلیل در مقابل عمق و دقت — بعضی ابزارها برای کشف سریع مناسباند و برخی برای تحلیل عمیق و قابلاتومات کردن.
• 🔐 محدودیتهای امنیتی و مجوزها — چه عملیاتی مجاز است و چه سطح دسترسیای دارید؛ بعضی ابزارها نیاز به مجوز یا دسترسی بالاتری دارند.
✅ همهٔ ابزارها «خوب» هستند — شرطِ درست بودنِ آنها «مناسب بودن برای سناریوی مشخص» است، نه صرفاً محبوبیت یا نام ابزار.
لینک ابزار
@ExploitChi
#infosec #redteam #blueTeam #tooling #cybersecurity #mindset
🔎 انتخاب ابزار صرفاً سلیقهای نیست — تابعی از چند عامل فنی و محیطی است.
لطفاً پیش از پرسش «چرا اینابزار نه آنیکی؟»، این موارد را در نظر بگیرید.
عوامل تعیین کننده در انتخاب ابزار:
• 🎯 مسیر حمله یا Attack path — مسیر حملهای که دنبال میکنید (مثلاً lateral movement، privilege escalation یا persistence) یکی از عوامل تعیینکنندهٔ ابزار مناسب است.
• 🖥️ محیط اجرا — آیا به PowerShell دسترسی دارید یا فقط شل یونیکس؟ ویندوز/لینوکس بودن هدف و محدودیتهای محیطی نقش کلیدی دارند.
• ⚙️ نیاز به خروجی ساختاریافته و اتوماسیون — اگر باید خروجی را به SIEM یا pipeline بفرستید، ابزارهای scriptable یا JSON/CSV محور ارجحاند.
• ⏱️ سرعت تحلیل در مقابل عمق و دقت — بعضی ابزارها برای کشف سریع مناسباند و برخی برای تحلیل عمیق و قابلاتومات کردن.
• 🔐 محدودیتهای امنیتی و مجوزها — چه عملیاتی مجاز است و چه سطح دسترسیای دارید؛ بعضی ابزارها نیاز به مجوز یا دسترسی بالاتری دارند.
✅ همهٔ ابزارها «خوب» هستند — شرطِ درست بودنِ آنها «مناسب بودن برای سناریوی مشخص» است، نه صرفاً محبوبیت یا نام ابزار.
لینک ابزار
@ExploitChi
#infosec #redteam #blueTeam #tooling #cybersecurity #mindset
❤7👍2👾2
ExploitChi
لطفاً سطح دشواری و میزان مفید بودن مطالب منتشرشده در این کانال را ارزیابی فرمایید.
با توجه به نظر سنجی از این به بعد مطالب و پست ها بصورت چند پست از ساده تا پیشرفته برای یک موضوع در نظر گرفته خواهد شد.
سطح مطالب رو پایین نمیاریم اما پایه های اون موضوع رو هم بصورت پست در اختیارتون قرار خواهم داد.
ارادتمند⚘️
سطح مطالب رو پایین نمیاریم اما پایه های اون موضوع رو هم بصورت پست در اختیارتون قرار خواهم داد.
ارادتمند⚘️
❤15👍1
Media is too big
VIEW IN TELEGRAM
📌 DNS Exfiltration — Series
This video is part of the DNS Exfiltration series referenced in my previous posts. It contains a controlled simulation used for Purple/Blue team testing and detection validation.
What this video is for:
• High-level demonstration and validation of detection telemetry.
• Practical recommendations for SOC tuning, logging, and incident response.
• Awareness and training material for defenders.
Audience & use:
Intended for Purple/Blue teams, SOC analysts, and security engineers. Use only in authorized environments or with explicit permission from the asset owner.
Related:
Part 1 : [https://t.me/ExploitChi/25]
Part 2: [https://t.me/ExploitChi/26]
Part 3: [https://t.me/ExploitChi/27]
Additional guide for Part 3: [https://t.me/ExploitChi/28]
Final post: [https://t.me/ExploitChi/29]
Questions, feedback, or requests for playbook templates.
@ExploitChi
#DNSExfiltration #PurpleTeam #Detection #SOC
This video is part of the DNS Exfiltration series referenced in my previous posts. It contains a controlled simulation used for Purple/Blue team testing and detection validation.
What this video is for:
• High-level demonstration and validation of detection telemetry.
• Practical recommendations for SOC tuning, logging, and incident response.
• Awareness and training material for defenders.
Audience & use:
Intended for Purple/Blue teams, SOC analysts, and security engineers. Use only in authorized environments or with explicit permission from the asset owner.
Related:
Part 1 : [https://t.me/ExploitChi/25]
Part 2: [https://t.me/ExploitChi/26]
Part 3: [https://t.me/ExploitChi/27]
Additional guide for Part 3: [https://t.me/ExploitChi/28]
Final post: [https://t.me/ExploitChi/29]
Questions, feedback, or requests for playbook templates.
@ExploitChi
#DNSExfiltration #PurpleTeam #Detection #SOC
❤12🤔1🤯1
میدونم مطلب برای بعضی از دوستان پیچیده است. اگر علاقهمند به گفتگو یا سوال هستید، خوشحال میشوم تبادل نظر کنیم.
@MjsBabaei
@MjsBabaei
❤16👎2👏1
ExploitChi pinned «لطفاً سطح دشواری و میزان مفید بودن مطالب منتشرشده در این کانال را ارزیابی فرمایید.»
📢 شروع یک سری پست جدید در کانال
از این هفته میخوایم وارد یک مبحث مهم بشیم: آنتیویروسها (Antivirus – AV).
🔍 اول با هم بررسی میکنیم که آنتیویروسها چطور کار میکنن، چه اجزایی دارن، و چرا هنوز هم یکی از ابزارهای مهم دفاعی هستن.
🧩 بعد از اون، به سراغ بخش جذابتر میریم: روشهای بایپس (Bypass) آنتیویروس — اینکه مهاجمها چطور تلاش میکنن از سد AV رد بشن و چه تکنیکهایی استفاده میکنن.
📝 این مطالب به صورت رشتهپستهای پشت سر هم در کانال منتشر میشن.
همراه ما باشید 🙌
@ExploitChi
#CyberSecurity #AV #RedTeam #BlueTeam
از این هفته میخوایم وارد یک مبحث مهم بشیم: آنتیویروسها (Antivirus – AV).
🔍 اول با هم بررسی میکنیم که آنتیویروسها چطور کار میکنن، چه اجزایی دارن، و چرا هنوز هم یکی از ابزارهای مهم دفاعی هستن.
🧩 بعد از اون، به سراغ بخش جذابتر میریم: روشهای بایپس (Bypass) آنتیویروس — اینکه مهاجمها چطور تلاش میکنن از سد AV رد بشن و چه تکنیکهایی استفاده میکنن.
📝 این مطالب به صورت رشتهپستهای پشت سر هم در کانال منتشر میشن.
همراه ما باشید 🙌
@ExploitChi
#CyberSecurity #AV #RedTeam #BlueTeam
❤9👾5🙏2👍1
📢 آنتیویروس دقیقا چه کار میکنه؟
خیلیهامون فقط میدونیم آنتیویروس (Antivirus – AV) ویروس پیدا میکنه و قرنطینه یا پاکش میکنه، اما واقعیت خیلی گستردهتره 👇
🔹 اسکن فایل (File Scanning): فایلهارو با دیتابیس تهدیدات (Threat Database) مقایسه میکنه؛ میتونه دستی یا زمانبندیشده باشه.
🔹 محافظت بلادرنگ (Real-time Protection): همزمان با اجرا شدن فایلها یا تغییرات سیستمی مراقب رفتار مشکوک هست.
🔹 تحلیل هیورستیک (Heuristic Analysis) / رفتاری (Behavioral Analysis): حتی اگه بدافزار جدید باشه، ساختار یا رفتار غیرعادی رو شناسایی میکنه.
🔹 قرنطینه (Quarantine): فایل مشکوک رو جدا میکنه تا خطری نداشته باشه، بعدا هم میشه بررسی یا پاکش کرد.
🔹 بروزرسانی خودکار (Automatic Updates): پایگاه داده تهدیدات رو مرتب آپدیت میکنه.
🔹 اسکن ابری (Cloud-based Scanning): نمونهها رو میفرسته به سرورهای ابری برای بررسی سریعتر و دقیقتر.
🛡 در واقع آنتیویروس یک لایه دفاعی (Defense Layer) حیاتی برای سیستمه، اما به تنهایی کافی نیست و باید در چارچوب دفاع در عمق (Defense in Depth) کنار ابزارهای دیگه استفاده بشه.
@ExploitChi
#CyberSecurity #AV #BlueTeam
خیلیهامون فقط میدونیم آنتیویروس (Antivirus – AV) ویروس پیدا میکنه و قرنطینه یا پاکش میکنه، اما واقعیت خیلی گستردهتره 👇
🔹 اسکن فایل (File Scanning): فایلهارو با دیتابیس تهدیدات (Threat Database) مقایسه میکنه؛ میتونه دستی یا زمانبندیشده باشه.
🔹 محافظت بلادرنگ (Real-time Protection): همزمان با اجرا شدن فایلها یا تغییرات سیستمی مراقب رفتار مشکوک هست.
🔹 تحلیل هیورستیک (Heuristic Analysis) / رفتاری (Behavioral Analysis): حتی اگه بدافزار جدید باشه، ساختار یا رفتار غیرعادی رو شناسایی میکنه.
🔹 قرنطینه (Quarantine): فایل مشکوک رو جدا میکنه تا خطری نداشته باشه، بعدا هم میشه بررسی یا پاکش کرد.
🔹 بروزرسانی خودکار (Automatic Updates): پایگاه داده تهدیدات رو مرتب آپدیت میکنه.
🔹 اسکن ابری (Cloud-based Scanning): نمونهها رو میفرسته به سرورهای ابری برای بررسی سریعتر و دقیقتر.
🛡 در واقع آنتیویروس یک لایه دفاعی (Defense Layer) حیاتی برای سیستمه، اما به تنهایی کافی نیست و باید در چارچوب دفاع در عمق (Defense in Depth) کنار ابزارهای دیگه استفاده بشه.
@ExploitChi
#CyberSecurity #AV #BlueTeam
👍9❤4👾2
🔎 تشخیص مبتنی بر امضا (Signature-based Detection):
روش کار: فایلها را با «اثر انگشت» شناختهشده (signatures) مقایسه میکند تا بدافزارهای شناختهشده را پیدا کند.
نکته:
تحلیلگران بدافزار سازمان هایی که آنتی ویروس توسعه میدهند این گونه عمل میکنند:
تحلیلگر یا سیستم AV نمونهای از آن را بررسی میکند و از بین اجزایش یک یا چند «الگوی قابل تشخیص» استخراج میکندو به دیتا بیس تشخیص آنتی ویروس اضافه میکنند — مثلاً یک رشتهٔ بایت خاص، هش (hash) یک بخش مشخص، یا یک قانون متنی شبیه YARA. این الگوها شبیه «اثر انگشت» هستند: آنتی ویروس با این فایل ها روبه رو می شود AV آن را با این الگوها مقایسه میکند و اگر تطابق وجود داشت، آن را تهدید میدانند.
مزیت اصلی: سریع و مؤثر برای تهدیدات معروف.
⚠️ محدودیتها: نکاتی که در دور زدن آنتی ویروس می توان از آن استفاده کرد.
- فقط نمونههای شناختهشده را میبیند — برای بدافزار جدید یا تغییرشکلیافته ضعیف است.
- اگر دیتابیس امضا آپدیت نباشد، تهدیدات نوظهور را از دست میدهد.
- در مقابل تهدیدات هدفمند ناکارآمد است و ممکن است false positive/negative تولید کند.
- وابستگی زیاد به آپدیتها
@ExploitChi
#CyberSecurity #AV #Signature_based_Detection #Bypass
روش کار: فایلها را با «اثر انگشت» شناختهشده (signatures) مقایسه میکند تا بدافزارهای شناختهشده را پیدا کند.
نکته:
تحلیلگران بدافزار سازمان هایی که آنتی ویروس توسعه میدهند این گونه عمل میکنند:
تحلیلگر یا سیستم AV نمونهای از آن را بررسی میکند و از بین اجزایش یک یا چند «الگوی قابل تشخیص» استخراج میکندو به دیتا بیس تشخیص آنتی ویروس اضافه میکنند — مثلاً یک رشتهٔ بایت خاص، هش (hash) یک بخش مشخص، یا یک قانون متنی شبیه YARA. این الگوها شبیه «اثر انگشت» هستند: آنتی ویروس با این فایل ها روبه رو می شود AV آن را با این الگوها مقایسه میکند و اگر تطابق وجود داشت، آن را تهدید میدانند.
مزیت اصلی: سریع و مؤثر برای تهدیدات معروف.
⚠️ محدودیتها: نکاتی که در دور زدن آنتی ویروس می توان از آن استفاده کرد.
- فقط نمونههای شناختهشده را میبیند — برای بدافزار جدید یا تغییرشکلیافته ضعیف است.
- اگر دیتابیس امضا آپدیت نباشد، تهدیدات نوظهور را از دست میدهد.
- در مقابل تهدیدات هدفمند ناکارآمد است و ممکن است false positive/negative تولید کند.
- وابستگی زیاد به آپدیتها
@ExploitChi
#CyberSecurity #AV #Signature_based_Detection #Bypass
❤12👍1
📢 معرفی ابزار — ThreatCheck
برای دور زدن محدودیت Signature
🔎کاراصلی:
ابزاری اصلاحشده از روی پروژهٔ Matterpreter/DefenderCheck که برای تحلیل تعامل باینریها با موتورهای آنتیویروس طراحی شده است.
ابزار ThreatCheck یک باینری (فایل اجرایی) را بهعنوان ورودی میگیرد — چه از روی دیسک، چه از طریق یک آدرس URL — و بهصورت خودکار تلاش میکند قسمتهای مشخصی از دادهها را «شناسایی» کند تا دقیقاً بفهمد کدام بایتها یا الگوها توسط موتور هدف علامتگذاری (flag) میشوند. به بیان ساده: با تقسیم و کاهش محتوای فایل، بخشهایی را پیدا میکند که باعث تشخیص میشوند و آن الگوها را نمایش میدهد.
🔎نحوه استفاده برای دور زدن:
با استفاده از این ابزار signature هارو میشه سریع پیدا کرد و چون موتورهای تشخیص مبتنی بر امضا بر الگوهای بایتی شناخته شده تکیه دارند یا همان امضا ها بنابراین با حتی یک تغییر کوچک در ساختار یک باینری از امضاها میشه اون رو دوز زد.
لینک ابزار :
https://github.com/rasta-mouse/ThreatCheck
@ExploitChi
#CyberSecurity #AV #Signature_Bypass
برای دور زدن محدودیت Signature
🔎کاراصلی:
ابزاری اصلاحشده از روی پروژهٔ Matterpreter/DefenderCheck که برای تحلیل تعامل باینریها با موتورهای آنتیویروس طراحی شده است.
ابزار ThreatCheck یک باینری (فایل اجرایی) را بهعنوان ورودی میگیرد — چه از روی دیسک، چه از طریق یک آدرس URL — و بهصورت خودکار تلاش میکند قسمتهای مشخصی از دادهها را «شناسایی» کند تا دقیقاً بفهمد کدام بایتها یا الگوها توسط موتور هدف علامتگذاری (flag) میشوند. به بیان ساده: با تقسیم و کاهش محتوای فایل، بخشهایی را پیدا میکند که باعث تشخیص میشوند و آن الگوها را نمایش میدهد.
🔎نحوه استفاده برای دور زدن:
با استفاده از این ابزار signature هارو میشه سریع پیدا کرد و چون موتورهای تشخیص مبتنی بر امضا بر الگوهای بایتی شناخته شده تکیه دارند یا همان امضا ها بنابراین با حتی یک تغییر کوچک در ساختار یک باینری از امضاها میشه اون رو دوز زد.
لینک ابزار :
https://github.com/rasta-mouse/ThreatCheck
@ExploitChi
#CyberSecurity #AV #Signature_Bypass
GitHub
GitHub - rasta-mouse/ThreatCheck: Identifies the bytes that Microsoft Defender / AMSI Consumer flags on.
Identifies the bytes that Microsoft Defender / AMSI Consumer flags on. - rasta-mouse/ThreatCheck
👍9🙏1
ExploitChi
لطفاً سطح دشواری و میزان مفید بودن مطالب منتشرشده در این کانال را ارزیابی فرمایید.
این 33 درصد آخری توی نظر سنجی که مطالب پایه و پیشرفته ترکیبی میخواستن !👋
همه چی خوبه؟
همه چی خوبه؟
👍16
📌 معرفی ابزار در حوزهٔ تحلیل بدافزار
🧩 در این پست، مجموعهای از ابزارهای اوپنسورس و آفلاین را میبینی که برای آنالیز استاتیک و دینامیک بدافزار استفاده میشوند.
1️⃣ floss (FLARE)
ابزاری برای Deobfuscation و استخراج رشتههای پنهان و زماناجرا (runtime strings) از باینریها.
🔗 https://github.com/mandiant/flare-floss
2️⃣ LIEF
کتابخانه و ابزار تحلیلی برای parse و بررسی ساختار PE/ELF/Mach-O، شامل metadata، sections و virtual addresses.
🔗 https://github.com/lief-project/LIEF
3️⃣ pefile (Python)
ماژول پایتون برای خواندن دقیق هدرهای PE، imports، resources و entropy — کمک به شناسایی packerها و ساختار فایل.
🔗 https://github.com/erocarrera/pefile
4️⃣ radare2
فریمورک قدرتمند باینری آنالیز و دیساسمبل (Disassembly) با محیط تعاملی برای کاوش آفستها و بررسی بایتکد.
🔗 https://github.com/radareorg/radare2
5️⃣ rizin + Cutter
جایگزین مدرن radare2 — شامل موتور تحلیل Rizin و رابط گرافیکی Cutter GUI برای آنالیز استاتیک و دیباگ تعاملی.
🔗 https://github.com/rizinorg/rizin
🔗 https://github.com/rizinorg/cutter
6️⃣ ssdeep
ابزار تولید fuzzy-hash برای سنجش شباهت بین فایلها و شناسایی خانوادههای مشابه بدافزار.
🔗 https://github.com/ssdeep-project/ssdeep
7️⃣ Cuckoo Sandbox
پلتفرم اجرای ایزوله برای آنالیز دینامیک (Dynamic Analysis) و ثبت رفتار runtime شامل فایل، رجیستری و ارتباطات شبکه.
🔗 https://github.com/cuckoosandbox/cuckoo
8️⃣ Binwalk
ابزار قدرتمند برای کشف و استخراج فایلهای جاسازیشده (Embedded Files) در firmware یا دادههای فشرده.
🔗 https://github.com/ReFirmLabs/binwalk
9️⃣ strings / xxd / hexdump
ابزارهای پایهای خط فرمان برای استخراج رشتهها، مشاهده هگزدامپ و یافتن IOCs متنی در فایلهای باینری.
🔗 strings (binutils): https://sourceware.org/binutils/docs/binutils/strings.html
@ExploitChi
#محقق_امنیت #تحلیل_بدافزار #امنیت_سایبری #reverseengineering #threathunting #forensics #infosec #malwareanalysis #blueTeam #redTeam
🧩 در این پست، مجموعهای از ابزارهای اوپنسورس و آفلاین را میبینی که برای آنالیز استاتیک و دینامیک بدافزار استفاده میشوند.
1️⃣ floss (FLARE)
ابزاری برای Deobfuscation و استخراج رشتههای پنهان و زماناجرا (runtime strings) از باینریها.
🔗 https://github.com/mandiant/flare-floss
2️⃣ LIEF
کتابخانه و ابزار تحلیلی برای parse و بررسی ساختار PE/ELF/Mach-O، شامل metadata، sections و virtual addresses.
🔗 https://github.com/lief-project/LIEF
3️⃣ pefile (Python)
ماژول پایتون برای خواندن دقیق هدرهای PE، imports، resources و entropy — کمک به شناسایی packerها و ساختار فایل.
🔗 https://github.com/erocarrera/pefile
4️⃣ radare2
فریمورک قدرتمند باینری آنالیز و دیساسمبل (Disassembly) با محیط تعاملی برای کاوش آفستها و بررسی بایتکد.
🔗 https://github.com/radareorg/radare2
5️⃣ rizin + Cutter
جایگزین مدرن radare2 — شامل موتور تحلیل Rizin و رابط گرافیکی Cutter GUI برای آنالیز استاتیک و دیباگ تعاملی.
🔗 https://github.com/rizinorg/rizin
🔗 https://github.com/rizinorg/cutter
6️⃣ ssdeep
ابزار تولید fuzzy-hash برای سنجش شباهت بین فایلها و شناسایی خانوادههای مشابه بدافزار.
🔗 https://github.com/ssdeep-project/ssdeep
7️⃣ Cuckoo Sandbox
پلتفرم اجرای ایزوله برای آنالیز دینامیک (Dynamic Analysis) و ثبت رفتار runtime شامل فایل، رجیستری و ارتباطات شبکه.
🔗 https://github.com/cuckoosandbox/cuckoo
8️⃣ Binwalk
ابزار قدرتمند برای کشف و استخراج فایلهای جاسازیشده (Embedded Files) در firmware یا دادههای فشرده.
🔗 https://github.com/ReFirmLabs/binwalk
9️⃣ strings / xxd / hexdump
ابزارهای پایهای خط فرمان برای استخراج رشتهها، مشاهده هگزدامپ و یافتن IOCs متنی در فایلهای باینری.
🔗 strings (binutils): https://sourceware.org/binutils/docs/binutils/strings.html
@ExploitChi
#محقق_امنیت #تحلیل_بدافزار #امنیت_سایبری #reverseengineering #threathunting #forensics #infosec #malwareanalysis #blueTeam #redTeam
❤9👍2🙏1