پست آخر - اصول کلی پیکربندی سرور
از یک zone آزمایشی اختصاصی استفاده شود (مثلاً lab1.example.com) تا ترافیک تست از ترافیک واقعی جدا بماند.
کوئری لاگینگ کامل فعال باشد:
برای هر run: pcap مرجع ذخیره و پارامترهای اجرا (transfer_id, chunk_bytes, rate, qtype, tool_version) نگهداری شود.
دسترسی به لاگها محدود و فقط برای تیمهای مجاز باشد.
📄 نمونه پیکربندی (BIND9 — snippet)
zone "lab1.example.com" {
type master;
file "/etc/bind/db.lab1.example.com";
};
logging {
channel querylog {
file "/var/log/named/query.log" versions 5 size 100m;
severity info;
print-time yes;
};
category queries { querylog; };
};
(در Knot/Unbound نیز مشابه logging را فعال کنند.)
📦 گرفتن pcap مرجع (نمونه دستور)
نمونه pcapها برای تحلیل با Zeek/Wireshark ذخیره و آرشیو شوند.
🧾 فیلدهای لاگ ضروری (حتماً ذخیره شود)
timestamp دقیق
client_ip
qname کامل
qtype
transport (UDP/TCP) و response (RCODE/timeout)
پارامترهای run: transfer_id, chunk_bytes, rate, qtype, tool_version
🔁 نگهداری لاگ و pcap
از logrotate برای جلوگیری از پر شدن دیسک استفاده شود.
نمونه pcapها و گزارشها در مسیر مشخص و با retention تعریفشده ذخیره شوند:
🧰 اسکریپت بازسازی — نکات عملی (خلاصه)
اسکریپت لاگ را parse میکند → گروهبندی بر اساس transfer_id → meta را decode میکند → دادهها را به ترتیب data0001.. جمع و base32-decode میکند → فایل را میسازد → SHA256 را با متادیتا مقایسه میکند.
خروجی شامل: فایل بازسازیشده + گزارش JSON (transfer_id, received_chunks, missing_chunks, sha_match).
@ExploitChi
#redteam
از یک zone آزمایشی اختصاصی استفاده شود (مثلاً lab1.example.com) تا ترافیک تست از ترافیک واقعی جدا بماند.
کوئری لاگینگ کامل فعال باشد:
qname, qtype, client_ip, timestampبرای هر run: pcap مرجع ذخیره و پارامترهای اجرا (transfer_id, chunk_bytes, rate, qtype, tool_version) نگهداری شود.
دسترسی به لاگها محدود و فقط برای تیمهای مجاز باشد.
📄 نمونه پیکربندی (BIND9 — snippet)
zone "lab1.example.com" {
type master;
file "/etc/bind/db.lab1.example.com";
};
logging {
channel querylog {
file "/var/log/named/query.log" versions 5 size 100m;
severity info;
print-time yes;
};
category queries { querylog; };
};
(در Knot/Unbound نیز مشابه logging را فعال کنند.)
📦 گرفتن pcap مرجع (نمونه دستور)
sudo tcpdump -i eth0 -s 0 -w /var/log/dns_test_run.pcap 'port 53 and host 10.0.0.5'نمونه pcapها برای تحلیل با Zeek/Wireshark ذخیره و آرشیو شوند.
🧾 فیلدهای لاگ ضروری (حتماً ذخیره شود)
timestamp دقیق
client_ip
qname کامل
qtype
transport (UDP/TCP) و response (RCODE/timeout)
پارامترهای run: transfer_id, chunk_bytes, rate, qtype, tool_version
🔁 نگهداری لاگ و pcap
از logrotate برای جلوگیری از پر شدن دیسک استفاده شود.
نمونه pcapها و گزارشها در مسیر مشخص و با retention تعریفشده ذخیره شوند:
/var/forensics/dns_runs/YYYYMMDD_HHMM_transferid/🧰 اسکریپت بازسازی — نکات عملی (خلاصه)
اسکریپت لاگ را parse میکند → گروهبندی بر اساس transfer_id → meta را decode میکند → دادهها را به ترتیب data0001.. جمع و base32-decode میکند → فایل را میسازد → SHA256 را با متادیتا مقایسه میکند.
خروجی شامل: فایل بازسازیشده + گزارش JSON (transfer_id, received_chunks, missing_chunks, sha_match).
@ExploitChi
#redteam
❤9👍2🙏1
لطفاً سطح دشواری و میزان مفید بودن مطالب منتشرشده در این کانال را ارزیابی فرمایید.
Anonymous Quiz
33%
بسیار تخصصی/پیچیده — مناسب برای مخاطبان متخصص
30%
مفید و در سطح مناسب — هم برای علاقهمندان و هم متخصصان
7%
نسبتاً مقدماتی/سطحی — مناسب برای افراد تازهوارد
30%
ترجیح میدهم ترکیبی از مطالب پایه و پیشرفته باشد
🔎 تکامل خانوادهٔ «Living off the Land (LOL)»
خانوادهٔ LOL آنقدر بزرگ و متنوع شده که پروژهای جدا به نام LOLOL برای توضیح و طبقهبندی زیرمجموعهها شکل گرفته. در ادامه چهار زیرمجموعهٔ کلیدی معرفی شده و کاربرد هر کدام آمده است:
🖥 1. LOLBAS — ویندوز (ابزارها/باینریها و اسکریپتهای قابل سوءاستفاده)
🔗 https://lolbas-project.github.io/
💡 کاربرد: فهرستی از باینریها و اسکریپتهای ویندوز برای اجرای فرمان، عبور از محدودیتها یا اجرای کد بدون فایل استفاده میشوند. ابزار مفید برای تستهای دفاعی و نوشتن قواعد تشخیص.
🐧 2. GTFOBins — یونیکس/لینوکس (معادل LOLBAS برای *nix*)
🔗 https://gtfobins.github.io/
💡 کاربرد: مجموعهای از تکنیکها و باینریهای لینوکس برای افزایش دسترسی یا فرار از محیط محدود. مناسب برای شبیهسازی حمله و تقویت سیاستهای امنیتی.
🛠 3. BYOVD — «Bring Your Own Vulnerable Driver»
🔗https://www.loldrivers.io/
💡 کاربرد: نشان میدهد چطور نصب درایورهای آسیبپذیر میتواند مهاجم را به سطح کرنل برساند و از محافظتها فرار کند. حیاتی برای مدیریت وصلهها و کنترل درایورهای ثالث.
🔐 4. RMM — ابزارهای مدیریت و دسترسی از راه دور (Remote Monitoring & Management)
🔗 https://lolrmm.io/
💡 کاربرد: ابزارهایی که مشروع به نظر میرسند ولی در صورت سوءاستفاده میتوانند کانال کنترل و فرماندهی شوند. نیازمند سختسازی و لاگگذاری دقیقاند.
---
✅ پیشنهاد برای تیمها:
- این منابع را به عنوان چکلیست تست نفوذ و شبیهسازی حمله استفاده کنید.
- برای هر ابزار/باینری قواعد تشخیصی و هشدار بنویسید.
- نصب درایورهای ثالث و دسترسی RMM را محدود و بررسی کنید.
@ExploitChi
#purpleteam #redteam #blueteam
خانوادهٔ LOL آنقدر بزرگ و متنوع شده که پروژهای جدا به نام LOLOL برای توضیح و طبقهبندی زیرمجموعهها شکل گرفته. در ادامه چهار زیرمجموعهٔ کلیدی معرفی شده و کاربرد هر کدام آمده است:
🖥 1. LOLBAS — ویندوز (ابزارها/باینریها و اسکریپتهای قابل سوءاستفاده)
🔗 https://lolbas-project.github.io/
💡 کاربرد: فهرستی از باینریها و اسکریپتهای ویندوز برای اجرای فرمان، عبور از محدودیتها یا اجرای کد بدون فایل استفاده میشوند. ابزار مفید برای تستهای دفاعی و نوشتن قواعد تشخیص.
🐧 2. GTFOBins — یونیکس/لینوکس (معادل LOLBAS برای *nix*)
🔗 https://gtfobins.github.io/
💡 کاربرد: مجموعهای از تکنیکها و باینریهای لینوکس برای افزایش دسترسی یا فرار از محیط محدود. مناسب برای شبیهسازی حمله و تقویت سیاستهای امنیتی.
🛠 3. BYOVD — «Bring Your Own Vulnerable Driver»
🔗https://www.loldrivers.io/
💡 کاربرد: نشان میدهد چطور نصب درایورهای آسیبپذیر میتواند مهاجم را به سطح کرنل برساند و از محافظتها فرار کند. حیاتی برای مدیریت وصلهها و کنترل درایورهای ثالث.
🔐 4. RMM — ابزارهای مدیریت و دسترسی از راه دور (Remote Monitoring & Management)
🔗 https://lolrmm.io/
💡 کاربرد: ابزارهایی که مشروع به نظر میرسند ولی در صورت سوءاستفاده میتوانند کانال کنترل و فرماندهی شوند. نیازمند سختسازی و لاگگذاری دقیقاند.
---
✅ پیشنهاد برای تیمها:
- این منابع را به عنوان چکلیست تست نفوذ و شبیهسازی حمله استفاده کنید.
- برای هر ابزار/باینری قواعد تشخیصی و هشدار بنویسید.
- نصب درایورهای ثالث و دسترسی RMM را محدود و بررسی کنید.
@ExploitChi
#purpleteam #redteam #blueteam
❤7👍3🙏3
📢 Active Directory Enumeration با ابزار ldeep
🔥معرفی ldeep
ابزار open-source برای post-exploitation LDAP enumeration در محیطهای Active Directory.
🧩 کارِ اصلی:
بعد از اینکه foothold گرفتی، سریع اطلاعات دامنه رو استخراج میکنه:
Users, Groups, Computers, Delegations, SPNs, gMSA, LAPS و حتی Certificate Templates.
🧭 دلیل استفاده:
⚡ Lightweight & modular — سبک و قابل توسعه
🗂️ خروجیها مرتب و قابلپردازش توسط اسکریپت — مناسب برای اتوماسیون و یکپارچهسازی با SIEM
🛠️ علاوه بر enum، کمک میکنه misconfigurations و privilege escalation paths رو پیدا کنی
🚫 بدون نیاز به PowerShell یا ابزارهای اختصاصی ویندوز
🎯 نکات مهم بعد از کار با ابزار:
🔓 اگر کاربری Kerberos pre-auth غیرفعال داشته باشه → هدف عالی برای AS-REP Roasting.
🎯 اکانتهایی با SPN → هدف مستقیم برای Kerberoasting و کرک آفلاین.
🧰 وجود LAPS یا gMSA با پیکربندی نادرست → مهاجم میتونه local admin یا حتی دسترسی دامنهای بهدست بیاره.
🪪 وجود Certificate Templates با تنظیمات اشتباه (مثلاً ESC3) → مسیر abuse برای جعل هویت.
👑 شناخت FSMO role holders → هدف طلایی برای domain dominance.
🛡️ برای مدافعان (Blue Team):
🔍 بازبینی ACL روی gMSA, LAPS و Certificate Templates
📊پایش و Audit مداوم گروههای حساس مثل Domain Admins
🛰️ مانیتور تغییرات delegation و group membership
🔐 اعمال پالیسیهای قوی روی Kerberos و password policy
@ExploitChi
#active_directory_attack #redteam #enumeration #purpleteam
🔥معرفی ldeep
ابزار open-source برای post-exploitation LDAP enumeration در محیطهای Active Directory.
🧩 کارِ اصلی:
بعد از اینکه foothold گرفتی، سریع اطلاعات دامنه رو استخراج میکنه:
Users, Groups, Computers, Delegations, SPNs, gMSA, LAPS و حتی Certificate Templates.
🧭 دلیل استفاده:
⚡ Lightweight & modular — سبک و قابل توسعه
🗂️ خروجیها مرتب و قابلپردازش توسط اسکریپت — مناسب برای اتوماسیون و یکپارچهسازی با SIEM
🛠️ علاوه بر enum، کمک میکنه misconfigurations و privilege escalation paths رو پیدا کنی
🚫 بدون نیاز به PowerShell یا ابزارهای اختصاصی ویندوز
🎯 نکات مهم بعد از کار با ابزار:
🔓 اگر کاربری Kerberos pre-auth غیرفعال داشته باشه → هدف عالی برای AS-REP Roasting.
🎯 اکانتهایی با SPN → هدف مستقیم برای Kerberoasting و کرک آفلاین.
🧰 وجود LAPS یا gMSA با پیکربندی نادرست → مهاجم میتونه local admin یا حتی دسترسی دامنهای بهدست بیاره.
🪪 وجود Certificate Templates با تنظیمات اشتباه (مثلاً ESC3) → مسیر abuse برای جعل هویت.
👑 شناخت FSMO role holders → هدف طلایی برای domain dominance.
🛡️ برای مدافعان (Blue Team):
🔍 بازبینی ACL روی gMSA, LAPS و Certificate Templates
📊پایش و Audit مداوم گروههای حساس مثل Domain Admins
🛰️ مانیتور تغییرات delegation و group membership
🔐 اعمال پالیسیهای قوی روی Kerberos و password policy
@ExploitChi
#active_directory_attack #redteam #enumeration #purpleteam
👍7❤3👾2
📌 نکتهٔ مهم قبل از مقایسه ابزارها
🔎 انتخاب ابزار صرفاً سلیقهای نیست — تابعی از چند عامل فنی و محیطی است.
لطفاً پیش از پرسش «چرا اینابزار نه آنیکی؟»، این موارد را در نظر بگیرید.
عوامل تعیین کننده در انتخاب ابزار:
• 🎯 مسیر حمله یا Attack path — مسیر حملهای که دنبال میکنید (مثلاً lateral movement، privilege escalation یا persistence) یکی از عوامل تعیینکنندهٔ ابزار مناسب است.
• 🖥️ محیط اجرا — آیا به PowerShell دسترسی دارید یا فقط شل یونیکس؟ ویندوز/لینوکس بودن هدف و محدودیتهای محیطی نقش کلیدی دارند.
• ⚙️ نیاز به خروجی ساختاریافته و اتوماسیون — اگر باید خروجی را به SIEM یا pipeline بفرستید، ابزارهای scriptable یا JSON/CSV محور ارجحاند.
• ⏱️ سرعت تحلیل در مقابل عمق و دقت — بعضی ابزارها برای کشف سریع مناسباند و برخی برای تحلیل عمیق و قابلاتومات کردن.
• 🔐 محدودیتهای امنیتی و مجوزها — چه عملیاتی مجاز است و چه سطح دسترسیای دارید؛ بعضی ابزارها نیاز به مجوز یا دسترسی بالاتری دارند.
✅ همهٔ ابزارها «خوب» هستند — شرطِ درست بودنِ آنها «مناسب بودن برای سناریوی مشخص» است، نه صرفاً محبوبیت یا نام ابزار.
لینک ابزار
@ExploitChi
#infosec #redteam #blueTeam #tooling #cybersecurity #mindset
🔎 انتخاب ابزار صرفاً سلیقهای نیست — تابعی از چند عامل فنی و محیطی است.
لطفاً پیش از پرسش «چرا اینابزار نه آنیکی؟»، این موارد را در نظر بگیرید.
عوامل تعیین کننده در انتخاب ابزار:
• 🎯 مسیر حمله یا Attack path — مسیر حملهای که دنبال میکنید (مثلاً lateral movement، privilege escalation یا persistence) یکی از عوامل تعیینکنندهٔ ابزار مناسب است.
• 🖥️ محیط اجرا — آیا به PowerShell دسترسی دارید یا فقط شل یونیکس؟ ویندوز/لینوکس بودن هدف و محدودیتهای محیطی نقش کلیدی دارند.
• ⚙️ نیاز به خروجی ساختاریافته و اتوماسیون — اگر باید خروجی را به SIEM یا pipeline بفرستید، ابزارهای scriptable یا JSON/CSV محور ارجحاند.
• ⏱️ سرعت تحلیل در مقابل عمق و دقت — بعضی ابزارها برای کشف سریع مناسباند و برخی برای تحلیل عمیق و قابلاتومات کردن.
• 🔐 محدودیتهای امنیتی و مجوزها — چه عملیاتی مجاز است و چه سطح دسترسیای دارید؛ بعضی ابزارها نیاز به مجوز یا دسترسی بالاتری دارند.
✅ همهٔ ابزارها «خوب» هستند — شرطِ درست بودنِ آنها «مناسب بودن برای سناریوی مشخص» است، نه صرفاً محبوبیت یا نام ابزار.
لینک ابزار
@ExploitChi
#infosec #redteam #blueTeam #tooling #cybersecurity #mindset
❤7👍2👾2
ExploitChi
لطفاً سطح دشواری و میزان مفید بودن مطالب منتشرشده در این کانال را ارزیابی فرمایید.
با توجه به نظر سنجی از این به بعد مطالب و پست ها بصورت چند پست از ساده تا پیشرفته برای یک موضوع در نظر گرفته خواهد شد.
سطح مطالب رو پایین نمیاریم اما پایه های اون موضوع رو هم بصورت پست در اختیارتون قرار خواهم داد.
ارادتمند⚘️
سطح مطالب رو پایین نمیاریم اما پایه های اون موضوع رو هم بصورت پست در اختیارتون قرار خواهم داد.
ارادتمند⚘️
❤15👍1
Media is too big
VIEW IN TELEGRAM
📌 DNS Exfiltration — Series
This video is part of the DNS Exfiltration series referenced in my previous posts. It contains a controlled simulation used for Purple/Blue team testing and detection validation.
What this video is for:
• High-level demonstration and validation of detection telemetry.
• Practical recommendations for SOC tuning, logging, and incident response.
• Awareness and training material for defenders.
Audience & use:
Intended for Purple/Blue teams, SOC analysts, and security engineers. Use only in authorized environments or with explicit permission from the asset owner.
Related:
Part 1 : [https://t.me/ExploitChi/25]
Part 2: [https://t.me/ExploitChi/26]
Part 3: [https://t.me/ExploitChi/27]
Additional guide for Part 3: [https://t.me/ExploitChi/28]
Final post: [https://t.me/ExploitChi/29]
Questions, feedback, or requests for playbook templates.
@ExploitChi
#DNSExfiltration #PurpleTeam #Detection #SOC
This video is part of the DNS Exfiltration series referenced in my previous posts. It contains a controlled simulation used for Purple/Blue team testing and detection validation.
What this video is for:
• High-level demonstration and validation of detection telemetry.
• Practical recommendations for SOC tuning, logging, and incident response.
• Awareness and training material for defenders.
Audience & use:
Intended for Purple/Blue teams, SOC analysts, and security engineers. Use only in authorized environments or with explicit permission from the asset owner.
Related:
Part 1 : [https://t.me/ExploitChi/25]
Part 2: [https://t.me/ExploitChi/26]
Part 3: [https://t.me/ExploitChi/27]
Additional guide for Part 3: [https://t.me/ExploitChi/28]
Final post: [https://t.me/ExploitChi/29]
Questions, feedback, or requests for playbook templates.
@ExploitChi
#DNSExfiltration #PurpleTeam #Detection #SOC
❤12🤔1🤯1
میدونم مطلب برای بعضی از دوستان پیچیده است. اگر علاقهمند به گفتگو یا سوال هستید، خوشحال میشوم تبادل نظر کنیم.
@MjsBabaei
@MjsBabaei
❤16👎2👏1
ExploitChi pinned «لطفاً سطح دشواری و میزان مفید بودن مطالب منتشرشده در این کانال را ارزیابی فرمایید.»
📢 شروع یک سری پست جدید در کانال
از این هفته میخوایم وارد یک مبحث مهم بشیم: آنتیویروسها (Antivirus – AV).
🔍 اول با هم بررسی میکنیم که آنتیویروسها چطور کار میکنن، چه اجزایی دارن، و چرا هنوز هم یکی از ابزارهای مهم دفاعی هستن.
🧩 بعد از اون، به سراغ بخش جذابتر میریم: روشهای بایپس (Bypass) آنتیویروس — اینکه مهاجمها چطور تلاش میکنن از سد AV رد بشن و چه تکنیکهایی استفاده میکنن.
📝 این مطالب به صورت رشتهپستهای پشت سر هم در کانال منتشر میشن.
همراه ما باشید 🙌
@ExploitChi
#CyberSecurity #AV #RedTeam #BlueTeam
از این هفته میخوایم وارد یک مبحث مهم بشیم: آنتیویروسها (Antivirus – AV).
🔍 اول با هم بررسی میکنیم که آنتیویروسها چطور کار میکنن، چه اجزایی دارن، و چرا هنوز هم یکی از ابزارهای مهم دفاعی هستن.
🧩 بعد از اون، به سراغ بخش جذابتر میریم: روشهای بایپس (Bypass) آنتیویروس — اینکه مهاجمها چطور تلاش میکنن از سد AV رد بشن و چه تکنیکهایی استفاده میکنن.
📝 این مطالب به صورت رشتهپستهای پشت سر هم در کانال منتشر میشن.
همراه ما باشید 🙌
@ExploitChi
#CyberSecurity #AV #RedTeam #BlueTeam
❤9👾5🙏2👍1
📢 آنتیویروس دقیقا چه کار میکنه؟
خیلیهامون فقط میدونیم آنتیویروس (Antivirus – AV) ویروس پیدا میکنه و قرنطینه یا پاکش میکنه، اما واقعیت خیلی گستردهتره 👇
🔹 اسکن فایل (File Scanning): فایلهارو با دیتابیس تهدیدات (Threat Database) مقایسه میکنه؛ میتونه دستی یا زمانبندیشده باشه.
🔹 محافظت بلادرنگ (Real-time Protection): همزمان با اجرا شدن فایلها یا تغییرات سیستمی مراقب رفتار مشکوک هست.
🔹 تحلیل هیورستیک (Heuristic Analysis) / رفتاری (Behavioral Analysis): حتی اگه بدافزار جدید باشه، ساختار یا رفتار غیرعادی رو شناسایی میکنه.
🔹 قرنطینه (Quarantine): فایل مشکوک رو جدا میکنه تا خطری نداشته باشه، بعدا هم میشه بررسی یا پاکش کرد.
🔹 بروزرسانی خودکار (Automatic Updates): پایگاه داده تهدیدات رو مرتب آپدیت میکنه.
🔹 اسکن ابری (Cloud-based Scanning): نمونهها رو میفرسته به سرورهای ابری برای بررسی سریعتر و دقیقتر.
🛡 در واقع آنتیویروس یک لایه دفاعی (Defense Layer) حیاتی برای سیستمه، اما به تنهایی کافی نیست و باید در چارچوب دفاع در عمق (Defense in Depth) کنار ابزارهای دیگه استفاده بشه.
@ExploitChi
#CyberSecurity #AV #BlueTeam
خیلیهامون فقط میدونیم آنتیویروس (Antivirus – AV) ویروس پیدا میکنه و قرنطینه یا پاکش میکنه، اما واقعیت خیلی گستردهتره 👇
🔹 اسکن فایل (File Scanning): فایلهارو با دیتابیس تهدیدات (Threat Database) مقایسه میکنه؛ میتونه دستی یا زمانبندیشده باشه.
🔹 محافظت بلادرنگ (Real-time Protection): همزمان با اجرا شدن فایلها یا تغییرات سیستمی مراقب رفتار مشکوک هست.
🔹 تحلیل هیورستیک (Heuristic Analysis) / رفتاری (Behavioral Analysis): حتی اگه بدافزار جدید باشه، ساختار یا رفتار غیرعادی رو شناسایی میکنه.
🔹 قرنطینه (Quarantine): فایل مشکوک رو جدا میکنه تا خطری نداشته باشه، بعدا هم میشه بررسی یا پاکش کرد.
🔹 بروزرسانی خودکار (Automatic Updates): پایگاه داده تهدیدات رو مرتب آپدیت میکنه.
🔹 اسکن ابری (Cloud-based Scanning): نمونهها رو میفرسته به سرورهای ابری برای بررسی سریعتر و دقیقتر.
🛡 در واقع آنتیویروس یک لایه دفاعی (Defense Layer) حیاتی برای سیستمه، اما به تنهایی کافی نیست و باید در چارچوب دفاع در عمق (Defense in Depth) کنار ابزارهای دیگه استفاده بشه.
@ExploitChi
#CyberSecurity #AV #BlueTeam
👍9❤4👾2
🔎 تشخیص مبتنی بر امضا (Signature-based Detection):
روش کار: فایلها را با «اثر انگشت» شناختهشده (signatures) مقایسه میکند تا بدافزارهای شناختهشده را پیدا کند.
نکته:
تحلیلگران بدافزار سازمان هایی که آنتی ویروس توسعه میدهند این گونه عمل میکنند:
تحلیلگر یا سیستم AV نمونهای از آن را بررسی میکند و از بین اجزایش یک یا چند «الگوی قابل تشخیص» استخراج میکندو به دیتا بیس تشخیص آنتی ویروس اضافه میکنند — مثلاً یک رشتهٔ بایت خاص، هش (hash) یک بخش مشخص، یا یک قانون متنی شبیه YARA. این الگوها شبیه «اثر انگشت» هستند: آنتی ویروس با این فایل ها روبه رو می شود AV آن را با این الگوها مقایسه میکند و اگر تطابق وجود داشت، آن را تهدید میدانند.
مزیت اصلی: سریع و مؤثر برای تهدیدات معروف.
⚠️ محدودیتها: نکاتی که در دور زدن آنتی ویروس می توان از آن استفاده کرد.
- فقط نمونههای شناختهشده را میبیند — برای بدافزار جدید یا تغییرشکلیافته ضعیف است.
- اگر دیتابیس امضا آپدیت نباشد، تهدیدات نوظهور را از دست میدهد.
- در مقابل تهدیدات هدفمند ناکارآمد است و ممکن است false positive/negative تولید کند.
- وابستگی زیاد به آپدیتها
@ExploitChi
#CyberSecurity #AV #Signature_based_Detection #Bypass
روش کار: فایلها را با «اثر انگشت» شناختهشده (signatures) مقایسه میکند تا بدافزارهای شناختهشده را پیدا کند.
نکته:
تحلیلگران بدافزار سازمان هایی که آنتی ویروس توسعه میدهند این گونه عمل میکنند:
تحلیلگر یا سیستم AV نمونهای از آن را بررسی میکند و از بین اجزایش یک یا چند «الگوی قابل تشخیص» استخراج میکندو به دیتا بیس تشخیص آنتی ویروس اضافه میکنند — مثلاً یک رشتهٔ بایت خاص، هش (hash) یک بخش مشخص، یا یک قانون متنی شبیه YARA. این الگوها شبیه «اثر انگشت» هستند: آنتی ویروس با این فایل ها روبه رو می شود AV آن را با این الگوها مقایسه میکند و اگر تطابق وجود داشت، آن را تهدید میدانند.
مزیت اصلی: سریع و مؤثر برای تهدیدات معروف.
⚠️ محدودیتها: نکاتی که در دور زدن آنتی ویروس می توان از آن استفاده کرد.
- فقط نمونههای شناختهشده را میبیند — برای بدافزار جدید یا تغییرشکلیافته ضعیف است.
- اگر دیتابیس امضا آپدیت نباشد، تهدیدات نوظهور را از دست میدهد.
- در مقابل تهدیدات هدفمند ناکارآمد است و ممکن است false positive/negative تولید کند.
- وابستگی زیاد به آپدیتها
@ExploitChi
#CyberSecurity #AV #Signature_based_Detection #Bypass
❤12👍1
📢 معرفی ابزار — ThreatCheck
برای دور زدن محدودیت Signature
🔎کاراصلی:
ابزاری اصلاحشده از روی پروژهٔ Matterpreter/DefenderCheck که برای تحلیل تعامل باینریها با موتورهای آنتیویروس طراحی شده است.
ابزار ThreatCheck یک باینری (فایل اجرایی) را بهعنوان ورودی میگیرد — چه از روی دیسک، چه از طریق یک آدرس URL — و بهصورت خودکار تلاش میکند قسمتهای مشخصی از دادهها را «شناسایی» کند تا دقیقاً بفهمد کدام بایتها یا الگوها توسط موتور هدف علامتگذاری (flag) میشوند. به بیان ساده: با تقسیم و کاهش محتوای فایل، بخشهایی را پیدا میکند که باعث تشخیص میشوند و آن الگوها را نمایش میدهد.
🔎نحوه استفاده برای دور زدن:
با استفاده از این ابزار signature هارو میشه سریع پیدا کرد و چون موتورهای تشخیص مبتنی بر امضا بر الگوهای بایتی شناخته شده تکیه دارند یا همان امضا ها بنابراین با حتی یک تغییر کوچک در ساختار یک باینری از امضاها میشه اون رو دوز زد.
لینک ابزار :
https://github.com/rasta-mouse/ThreatCheck
@ExploitChi
#CyberSecurity #AV #Signature_Bypass
برای دور زدن محدودیت Signature
🔎کاراصلی:
ابزاری اصلاحشده از روی پروژهٔ Matterpreter/DefenderCheck که برای تحلیل تعامل باینریها با موتورهای آنتیویروس طراحی شده است.
ابزار ThreatCheck یک باینری (فایل اجرایی) را بهعنوان ورودی میگیرد — چه از روی دیسک، چه از طریق یک آدرس URL — و بهصورت خودکار تلاش میکند قسمتهای مشخصی از دادهها را «شناسایی» کند تا دقیقاً بفهمد کدام بایتها یا الگوها توسط موتور هدف علامتگذاری (flag) میشوند. به بیان ساده: با تقسیم و کاهش محتوای فایل، بخشهایی را پیدا میکند که باعث تشخیص میشوند و آن الگوها را نمایش میدهد.
🔎نحوه استفاده برای دور زدن:
با استفاده از این ابزار signature هارو میشه سریع پیدا کرد و چون موتورهای تشخیص مبتنی بر امضا بر الگوهای بایتی شناخته شده تکیه دارند یا همان امضا ها بنابراین با حتی یک تغییر کوچک در ساختار یک باینری از امضاها میشه اون رو دوز زد.
لینک ابزار :
https://github.com/rasta-mouse/ThreatCheck
@ExploitChi
#CyberSecurity #AV #Signature_Bypass
GitHub
GitHub - rasta-mouse/ThreatCheck: Identifies the bytes that Microsoft Defender / AMSI Consumer flags on.
Identifies the bytes that Microsoft Defender / AMSI Consumer flags on. - rasta-mouse/ThreatCheck
👍9🙏1
ExploitChi
لطفاً سطح دشواری و میزان مفید بودن مطالب منتشرشده در این کانال را ارزیابی فرمایید.
این 33 درصد آخری توی نظر سنجی که مطالب پایه و پیشرفته ترکیبی میخواستن !👋
همه چی خوبه؟
همه چی خوبه؟
👍16
📌 معرفی ابزار در حوزهٔ تحلیل بدافزار
🧩 در این پست، مجموعهای از ابزارهای اوپنسورس و آفلاین را میبینی که برای آنالیز استاتیک و دینامیک بدافزار استفاده میشوند.
1️⃣ floss (FLARE)
ابزاری برای Deobfuscation و استخراج رشتههای پنهان و زماناجرا (runtime strings) از باینریها.
🔗 https://github.com/mandiant/flare-floss
2️⃣ LIEF
کتابخانه و ابزار تحلیلی برای parse و بررسی ساختار PE/ELF/Mach-O، شامل metadata، sections و virtual addresses.
🔗 https://github.com/lief-project/LIEF
3️⃣ pefile (Python)
ماژول پایتون برای خواندن دقیق هدرهای PE، imports، resources و entropy — کمک به شناسایی packerها و ساختار فایل.
🔗 https://github.com/erocarrera/pefile
4️⃣ radare2
فریمورک قدرتمند باینری آنالیز و دیساسمبل (Disassembly) با محیط تعاملی برای کاوش آفستها و بررسی بایتکد.
🔗 https://github.com/radareorg/radare2
5️⃣ rizin + Cutter
جایگزین مدرن radare2 — شامل موتور تحلیل Rizin و رابط گرافیکی Cutter GUI برای آنالیز استاتیک و دیباگ تعاملی.
🔗 https://github.com/rizinorg/rizin
🔗 https://github.com/rizinorg/cutter
6️⃣ ssdeep
ابزار تولید fuzzy-hash برای سنجش شباهت بین فایلها و شناسایی خانوادههای مشابه بدافزار.
🔗 https://github.com/ssdeep-project/ssdeep
7️⃣ Cuckoo Sandbox
پلتفرم اجرای ایزوله برای آنالیز دینامیک (Dynamic Analysis) و ثبت رفتار runtime شامل فایل، رجیستری و ارتباطات شبکه.
🔗 https://github.com/cuckoosandbox/cuckoo
8️⃣ Binwalk
ابزار قدرتمند برای کشف و استخراج فایلهای جاسازیشده (Embedded Files) در firmware یا دادههای فشرده.
🔗 https://github.com/ReFirmLabs/binwalk
9️⃣ strings / xxd / hexdump
ابزارهای پایهای خط فرمان برای استخراج رشتهها، مشاهده هگزدامپ و یافتن IOCs متنی در فایلهای باینری.
🔗 strings (binutils): https://sourceware.org/binutils/docs/binutils/strings.html
@ExploitChi
#محقق_امنیت #تحلیل_بدافزار #امنیت_سایبری #reverseengineering #threathunting #forensics #infosec #malwareanalysis #blueTeam #redTeam
🧩 در این پست، مجموعهای از ابزارهای اوپنسورس و آفلاین را میبینی که برای آنالیز استاتیک و دینامیک بدافزار استفاده میشوند.
1️⃣ floss (FLARE)
ابزاری برای Deobfuscation و استخراج رشتههای پنهان و زماناجرا (runtime strings) از باینریها.
🔗 https://github.com/mandiant/flare-floss
2️⃣ LIEF
کتابخانه و ابزار تحلیلی برای parse و بررسی ساختار PE/ELF/Mach-O، شامل metadata، sections و virtual addresses.
🔗 https://github.com/lief-project/LIEF
3️⃣ pefile (Python)
ماژول پایتون برای خواندن دقیق هدرهای PE، imports، resources و entropy — کمک به شناسایی packerها و ساختار فایل.
🔗 https://github.com/erocarrera/pefile
4️⃣ radare2
فریمورک قدرتمند باینری آنالیز و دیساسمبل (Disassembly) با محیط تعاملی برای کاوش آفستها و بررسی بایتکد.
🔗 https://github.com/radareorg/radare2
5️⃣ rizin + Cutter
جایگزین مدرن radare2 — شامل موتور تحلیل Rizin و رابط گرافیکی Cutter GUI برای آنالیز استاتیک و دیباگ تعاملی.
🔗 https://github.com/rizinorg/rizin
🔗 https://github.com/rizinorg/cutter
6️⃣ ssdeep
ابزار تولید fuzzy-hash برای سنجش شباهت بین فایلها و شناسایی خانوادههای مشابه بدافزار.
🔗 https://github.com/ssdeep-project/ssdeep
7️⃣ Cuckoo Sandbox
پلتفرم اجرای ایزوله برای آنالیز دینامیک (Dynamic Analysis) و ثبت رفتار runtime شامل فایل، رجیستری و ارتباطات شبکه.
🔗 https://github.com/cuckoosandbox/cuckoo
8️⃣ Binwalk
ابزار قدرتمند برای کشف و استخراج فایلهای جاسازیشده (Embedded Files) در firmware یا دادههای فشرده.
🔗 https://github.com/ReFirmLabs/binwalk
9️⃣ strings / xxd / hexdump
ابزارهای پایهای خط فرمان برای استخراج رشتهها، مشاهده هگزدامپ و یافتن IOCs متنی در فایلهای باینری.
🔗 strings (binutils): https://sourceware.org/binutils/docs/binutils/strings.html
@ExploitChi
#محقق_امنیت #تحلیل_بدافزار #امنیت_سایبری #reverseengineering #threathunting #forensics #infosec #malwareanalysis #blueTeam #redTeam
❤9👍2🙏1
دوستان فردا در ادامه رشته پست های تحلیل رفتار آنتی ویروس به real-time protection و روش های دور زدن آن خواهیم پرداخت
👍8🎉2❤1🤩1
🔔ابزار — Dittobytes
🌐 [https://github.com/tijme/dittobytes]
🚀 معرفی Dittobytes — کامپایلر متامورفیک برای تولید Shellcode / BOF (Cross-Platform)
ابزار Dittobytes یک metamorphic cross-compiler مبتنی بر LLVM است که سورسهای C/C++ را بهصورت Position-Independent Code (PIC) برای چند پلتفرم (Windows / Linux / macOS) و معماریها (x64, ARM64) میسازد. هر بیلد خروجیِ باینری متفاوت و هممعنایی تولید میکند — مناسب برای تولید shellcode، BOF و payloadهای مستقل از CRT.
📚 ویژگیهای کلیدی:
• متامورفیکسازی دستورالعملها — هر بار با جایگزینی تصادفی (instruction substitution) ساختار باینری تغییر میکند.
•جابجایی یا Shuffle دستورالعملها — در نواحیای که dependency وجود ندارد، ترتیب دستورالعملها جابهجا میشود.
•درج Inline کردن مقادیر ثابت — مقدارها بهجای قرارگیری در .rodata در خود کد جای میگیرند.
• خروجی PIC (Position Independent Code) — بدون نیاز به لینک با libc/CRT کلاسیک؛ مناسب برای لود در حافظه.
• چندین فرمت خروجی — .raw (تنها بخش .text / shellcode)، .obj (قابل استفاده بهعنوان BOF)، .exe (PIC-based executable).
• کراس پلتفرم و چندمعماری — قادر به ساخت برای Windows/Linux/macOS و x64/ARM64.
• خروجی مناسب برای BOF/Beacon — .objهای تولیدی کموابستگی و قابل استفاده در چارچوبهایی مثل Cobalt Strike / Mythic / Sliver.
🔍 اثرات امنیتی / تشخیصی :
هش فایلها ثابت نمیمانند — هر build fingerprint متفاوتی دارد.
بخشهای قابل پیشبینی حذف میشوند — Import table، string section و .rodata کمتر یا حذف میشوند.
امضای شناختهشدهٔ ابزارهای رایج ندارند — خروجیها از الگوهای مشخص Donut / sRDI / Cobalt Strike فاصله میگیرند.
مناسب برای اجرا در حافظه — با VirtualAlloc یا mmap قابل لود و اجرا (بهدلیل PIC بودن).
🎯 کاربردهای معمول در حوزهٔ تحقیق و توسعه (MalDev / Red Team ):
تولید shellcode متامورفیک برای loaderهای اختصاصی.
ساخت BOFهای کمحجم .
حذف fingerprintهای toolchain مرسوم .
تست و ارزیابی مکانیسمهای تشخیصی.
🔗 لینک پروژه:
https://github.com/tijme/dittobytes
@ExploitChi
#Dittobytes #Metamorphic #Shellcode #BOF #MalDev #RedTeam #Compiler #LLVM #PIC #CrossPlatform
🌐 [https://github.com/tijme/dittobytes]
🚀 معرفی Dittobytes — کامپایلر متامورفیک برای تولید Shellcode / BOF (Cross-Platform)
ابزار Dittobytes یک metamorphic cross-compiler مبتنی بر LLVM است که سورسهای C/C++ را بهصورت Position-Independent Code (PIC) برای چند پلتفرم (Windows / Linux / macOS) و معماریها (x64, ARM64) میسازد. هر بیلد خروجیِ باینری متفاوت و هممعنایی تولید میکند — مناسب برای تولید shellcode، BOF و payloadهای مستقل از CRT.
📚 ویژگیهای کلیدی:
• متامورفیکسازی دستورالعملها — هر بار با جایگزینی تصادفی (instruction substitution) ساختار باینری تغییر میکند.
•جابجایی یا Shuffle دستورالعملها — در نواحیای که dependency وجود ندارد، ترتیب دستورالعملها جابهجا میشود.
•درج Inline کردن مقادیر ثابت — مقدارها بهجای قرارگیری در .rodata در خود کد جای میگیرند.
• خروجی PIC (Position Independent Code) — بدون نیاز به لینک با libc/CRT کلاسیک؛ مناسب برای لود در حافظه.
• چندین فرمت خروجی — .raw (تنها بخش .text / shellcode)، .obj (قابل استفاده بهعنوان BOF)، .exe (PIC-based executable).
• کراس پلتفرم و چندمعماری — قادر به ساخت برای Windows/Linux/macOS و x64/ARM64.
• خروجی مناسب برای BOF/Beacon — .objهای تولیدی کموابستگی و قابل استفاده در چارچوبهایی مثل Cobalt Strike / Mythic / Sliver.
🔍 اثرات امنیتی / تشخیصی :
هش فایلها ثابت نمیمانند — هر build fingerprint متفاوتی دارد.
بخشهای قابل پیشبینی حذف میشوند — Import table، string section و .rodata کمتر یا حذف میشوند.
امضای شناختهشدهٔ ابزارهای رایج ندارند — خروجیها از الگوهای مشخص Donut / sRDI / Cobalt Strike فاصله میگیرند.
مناسب برای اجرا در حافظه — با VirtualAlloc یا mmap قابل لود و اجرا (بهدلیل PIC بودن).
🎯 کاربردهای معمول در حوزهٔ تحقیق و توسعه (MalDev / Red Team ):
تولید shellcode متامورفیک برای loaderهای اختصاصی.
ساخت BOFهای کمحجم .
حذف fingerprintهای toolchain مرسوم .
تست و ارزیابی مکانیسمهای تشخیصی.
🔗 لینک پروژه:
https://github.com/tijme/dittobytes
@ExploitChi
#Dittobytes #Metamorphic #Shellcode #BOF #MalDev #RedTeam #Compiler #LLVM #PIC #CrossPlatform
GitHub
GitHub - tijme/dittobytes: Metamorphic cross-compilation of C++ & C-code to PIC, BOF & EXE.
Metamorphic cross-compilation of C++ & C-code to PIC, BOF & EXE. - tijme/dittobytes
❤9👍3👾2
ExploitChi
🔎 تجربه Bypass AMSI – از ایده تا اجرا اولین بار وقتی خواستم یک Reverse Shell سیشارپی رو از طریق PowerShell اجرا کنم، با یک خطای مشکوک مواجه شدم. بررسی دقیقتر نشون داد که پشت این خطا، AMSI (Anti-Malware Scan Interface) قرار داره؛ همون لایه امنیتی ویندوز…
👁 مقالات زیر همگی به روش های بای پس و نوع کارکرد amsi اشاره دارند:
https://www.r-tec.net/r-tec-blog-bypass-amsi-in-2025.html
https://s3cur3th1ssh1t.github.io/Powershell-and-the-.NET-AMSI-Interface/
https://s3cur3th1ssh1t.github.io/Bypass_AMSI_by_manual_modification/
به پست های اول کانال که درباره نحوه بای پس این مکانیزم هست هم سربزنید.
@ExploitChi
#AMSI_bypass #amsi_bypass #amsi #redteam
https://www.r-tec.net/r-tec-blog-bypass-amsi-in-2025.html
https://s3cur3th1ssh1t.github.io/Powershell-and-the-.NET-AMSI-Interface/
https://s3cur3th1ssh1t.github.io/Bypass_AMSI_by_manual_modification/
به پست های اول کانال که درباره نحوه بای پس این مکانیزم هست هم سربزنید.
@ExploitChi
#AMSI_bypass #amsi_bypass #amsi #redteam
www.r-tec.net
r-tec Blog | Bypass AMSI in 2025
This blog post will shed some light on what's behind AMSI (roughly, but hopefully easy to understand) and how you can still effectively bypass it - more than four years later.
❤8💯5👍3👾2
This media is not supported in your browser
VIEW IN TELEGRAM
“That bypass was literally one byte away from failing 😅💻
Just for fun — 1K subs special!”
@ExploitChi
#Bitdefender_Bypass #Av_Evasion #redteam #purpleteam #evasion #cybersecurity
Just for fun — 1K subs special!”
@ExploitChi
#Bitdefender_Bypass #Av_Evasion #redteam #purpleteam #evasion #cybersecurity
👍10💯4👾2👏1🤯1🤩1
🧾 ابزار Strings — ابزارِ ساده اما ضروری برای استخراج رشتهها از باینریها
هدف: بررسی سریع implant یا باینری برای پیدا کردن «سوتی» یا نشانههایی مثل URL، مسیرها، نام DLL و...
🔍 این ابزار چی کار میکند؟
ابزار Strings توالیهای کاراکتری (ASCII یا Unicode/wide) را از فایلهای باینری بیرون میکشد — URLها، پیامهای خطا، مسیرها، نام DLL، و گاهی IPها یا دستورات مورد استفاده داخل بدافزار. برای تحلیلگر یا توسعهدهنده بدافزار، گرفتن سرنخ از رشتهها یکی از اولین قدمهاست.
⚙️ نمونه اجرای دستورات
سوئیچ n 5 یعنی فقط رشتههای با طول >= 5 نمایش داده شوند تا نویز کمتر شود.
🧠 چه اطلاعاتی مفید هستند؟
• آدرسهای URL / دامنه / IP که احتمالاً برای C2 یا دانلود استفاده شدهاند.
• نام توابع/کتابخانهها (مثلاً
• پیامهای خطا یا متنهای عملکردی — اغلب بهترین سرنخها را میدهند.
• مسیرها، نام فایلها، registry keyها یا mutex nameها که میتوانند به IOC تبدیل شوند.
- در فرآیند توسعه: حذف، جایگزینی یا obfuscation این رشتهها را انجام دهید.
⚠️ هشدارها — چه چیزی را نباید اشتباه گرفت؟
• خروجی strings بدون Context است — یک توالی شبیه متن ممکن است در واقع داده یا دستورالعمل باشد.
• رشتههای کوتاه یا عجیبوغریب معمولاً نویز هستند — فیلتر کنید.
• فایلهای packed / obfuscated معمولاً رشتهی کمی دارند — این خود میتواند علامت مشکوک باشد.
• هرگز ابزارها یا فایلهای مشکوک را روی ماشین تولیدی اجرا نکنید — همیشه در VM ایزوله و بدون دسترسی اینترنت یا در شبکهٔ کنترلشده کار کنید، زیرا فایلها ممکن است خطرناک باشند.
✅ نکتهٔ پایانی برای توسعهدهندهها
قبل از انتشار implant یا build نهایی، خروجی strings را چک کنید تا رشتههای حساس یا مواردی که امکان لو رفتن سرویس/آدرس را دارند حذف یا مخفی (obfuscate) شده باشند.
❤️ری اکشن هاتون انرژی میده❤️
🔗 لینک ابزار
@ExploitChi
#ابزار #تحلیل_بدافزار #Strings #Sysinternals #IOC #ReverseEngineering #MalwareAnalysis #malware_development
هدف: بررسی سریع implant یا باینری برای پیدا کردن «سوتی» یا نشانههایی مثل URL، مسیرها، نام DLL و...
🔍 این ابزار چی کار میکند؟
ابزار Strings توالیهای کاراکتری (ASCII یا Unicode/wide) را از فایلهای باینری بیرون میکشد — URLها، پیامهای خطا، مسیرها، نام DLL، و گاهی IPها یا دستورات مورد استفاده داخل بدافزار. برای تحلیلگر یا توسعهدهنده بدافزار، گرفتن سرنخ از رشتهها یکی از اولین قدمهاست.
⚙️ نمونه اجرای دستورات
strings -n 5 suspect.exe | less
# windows Sysinternals Strings:
strings.exe -n 5 suspect.exe > suspect_strings.txt
سوئیچ n 5 یعنی فقط رشتههای با طول >= 5 نمایش داده شوند تا نویز کمتر شود.
🧠 چه اطلاعاتی مفید هستند؟
• آدرسهای URL / دامنه / IP که احتمالاً برای C2 یا دانلود استفاده شدهاند.
• نام توابع/کتابخانهها (مثلاً
GDI32.DLL, CreateFile).• پیامهای خطا یا متنهای عملکردی — اغلب بهترین سرنخها را میدهند.
• مسیرها، نام فایلها، registry keyها یا mutex nameها که میتوانند به IOC تبدیل شوند.
- در فرآیند توسعه: حذف، جایگزینی یا obfuscation این رشتهها را انجام دهید.
⚠️ هشدارها — چه چیزی را نباید اشتباه گرفت؟
• خروجی strings بدون Context است — یک توالی شبیه متن ممکن است در واقع داده یا دستورالعمل باشد.
• رشتههای کوتاه یا عجیبوغریب معمولاً نویز هستند — فیلتر کنید.
• فایلهای packed / obfuscated معمولاً رشتهی کمی دارند — این خود میتواند علامت مشکوک باشد.
• هرگز ابزارها یا فایلهای مشکوک را روی ماشین تولیدی اجرا نکنید — همیشه در VM ایزوله و بدون دسترسی اینترنت یا در شبکهٔ کنترلشده کار کنید، زیرا فایلها ممکن است خطرناک باشند.
✅ نکتهٔ پایانی برای توسعهدهندهها
قبل از انتشار implant یا build نهایی، خروجی strings را چک کنید تا رشتههای حساس یا مواردی که امکان لو رفتن سرویس/آدرس را دارند حذف یا مخفی (obfuscate) شده باشند.
❤️ری اکشن هاتون انرژی میده❤️
🔗 لینک ابزار
@ExploitChi
#ابزار #تحلیل_بدافزار #Strings #Sysinternals #IOC #ReverseEngineering #MalwareAnalysis #malware_development
Docs
Strings - Sysinternals
Search for ANSI and UNICODE strings in binary images.
❤12👾2👍1🤩1