ExploitChi
1.26K subscribers
11 photos
8 videos
4 files
17 links
📌 اینجا نوشته‌ها و تجربه‌های شخصی من جمع‌آوری می‌شن
🛡 موضوع اصلی: CyberSecurity و امنیت سایبری
🚫 پست‌ها کپی نیستن و جای دیگه پیدا نمی‌شن
💬 خوشحال می‌شم زیر پست‌ها نظرات و پیشنهاداتتون رو برای بهتر شدن محتوا بنویسید
ارتباط:
@MjsBabaei
Download Telegram
🔎 تکامل خانوادهٔ «Living off the Land (LOL)»

خانوادهٔ LOL آن‌قدر بزرگ و متنوع شده که پروژه‌ای جدا به نام LOLOL برای توضیح و طبقه‌بندی زیرمجموعه‌ها شکل گرفته. در ادامه چهار زیرمجموعهٔ کلیدی معرفی شده و کاربرد هر کدام آمده است:

🖥 1. LOLBAS — ویندوز (ابزارها/باینری‌ها و اسکریپت‌های قابل سوءاستفاده)
🔗 https://lolbas-project.github.io/
💡 کاربرد: فهرستی از باینری‌ها و اسکریپت‌های ویندوز برای اجرای فرمان، عبور از محدودیت‌ها یا اجرای کد بدون فایل استفاده می‌شوند. ابزار مفید برای تست‌های دفاعی و نوشتن قواعد تشخیص.

🐧 2. GTFOBins — یونیکس/لینوکس (معادل LOLBAS برای *nix*)
🔗 https://gtfobins.github.io/
💡 کاربرد: مجموعه‌ای از تکنیک‌ها و باینری‌های لینوکس برای افزایش دسترسی یا فرار از محیط محدود. مناسب برای شبیه‌سازی حمله و تقویت سیاست‌های امنیتی.

🛠 3. BYOVD — «Bring Your Own Vulnerable Driver»
🔗https://www.loldrivers.io/
💡 کاربرد: نشان می‌دهد چطور نصب درایورهای آسیب‌پذیر می‌تواند مهاجم را به سطح کرنل برساند و از محافظت‌ها فرار کند. حیاتی برای مدیریت وصله‌ها و کنترل درایورهای ثالث.

🔐 4. RMM — ابزارهای مدیریت و دسترسی از راه دور (Remote Monitoring & Management)
🔗 https://lolrmm.io/
💡 کاربرد: ابزارهایی که مشروع به نظر می‌رسند ولی در صورت سوءاستفاده می‌توانند کانال کنترل و فرمان‌دهی شوند. نیازمند سخت‌سازی و لاگ‌گذاری دقیق‌اند.

---

پیشنهاد برای تیم‌ها:
- این منابع را به عنوان چک‌لیست تست نفوذ و شبیه‌سازی حمله استفاده کنید.
- برای هر ابزار/باینری قواعد تشخیصی و هشدار بنویسید.
- نصب درایورهای ثالث و دسترسی RMM را محدود و بررسی کنید.
@ExploitChi
#purpleteam #redteam #blueteam
7👍3🙏3
📢 Active Directory Enumeration با ابزار ldeep

🔥معرفی ldeep
ابزار open-source برای post-exploitation LDAP enumeration در محیط‌های Active Directory.
🧩 کارِ اصلی:
بعد از اینکه foothold گرفتی، سریع اطلاعات دامنه رو استخراج می‌کنه:
Users, Groups, Computers, Delegations, SPNs, gMSA, LAPS و حتی Certificate Templates.
🧭 دلیل استفاده:
Lightweight & modular — سبک و قابل توسعه
🗂️ خروجی‌ها مرتب و قابل‌پردازش توسط اسکریپت — مناسب برای اتوماسیون و یکپارچه‌سازی با SIEM
🛠️ علاوه بر enum، کمک می‌کنه misconfigurations و privilege escalation paths رو پیدا کنی
🚫 بدون نیاز به PowerShell یا ابزارهای اختصاصی ویندوز
🎯 نکات مهم بعد از کار با ابزار:
🔓 اگر کاربری Kerberos pre-auth غیرفعال داشته باشه → هدف عالی برای AS-REP Roasting.
🎯 اکانت‌هایی با SPN → هدف مستقیم برای Kerberoasting و کرک آفلاین.
🧰 وجود LAPS یا gMSA با پیکربندی نادرست → مهاجم می‌تونه local admin یا حتی دسترسی دامنه‌ای به‌دست بیاره.
🪪 وجود Certificate Templates با تنظیمات اشتباه (مثلاً ESC3) → مسیر abuse برای جعل هویت.
👑 شناخت FSMO role holders → هدف طلایی برای domain dominance.
🛡️ برای مدافعان (Blue Team):
🔍 بازبینی ACL روی gMSA, LAPS و Certificate Templates
📊پایش و Audit مداوم گروه‌های حساس مثل Domain Admins
🛰️ مانیتور تغییرات delegation و group membership
🔐 اعمال پالیسی‌های قوی روی Kerberos و password policy
@ExploitChi
#active_directory_attack #redteam #enumeration #purpleteam
👍73👾2
📌 نکتهٔ مهم قبل از مقایسه ابزارها
🔎 انتخاب ابزار صرفاً سلیقه‌ای نیست — تابعی از چند عامل فنی و محیطی است.
لطفاً پیش از پرسش «چرا این‌ابزار نه آن‌یکی؟»، این موارد را در نظر بگیرید.
عوامل تعیین کننده در انتخاب ابزار:
🎯 مسیر حمله یا Attack path — مسیر حمله‌ای که دنبال می‌کنید (مثلاً lateral movement، privilege escalation یا persistence) یکی از عوامل تعیین‌کنندهٔ ابزار مناسب است.
🖥️ محیط اجرا — آیا به PowerShell دسترسی دارید یا فقط شل یونیکس؟ ویندوز/لینوکس بودن هدف و محدودیت‌های محیطی نقش کلیدی دارند.
⚙️ نیاز به خروجی ساختاریافته و اتوماسیون — اگر باید خروجی را به SIEM یا pipeline بفرستید، ابزارهای scriptable یا JSON/CSV‌ محور ارجح‌اند.
⏱️ سرعت تحلیل در مقابل عمق و دقت — بعضی ابزارها برای کشف سریع مناسب‌اند و برخی برای تحلیل عمیق و قابل‌اتومات کردن.
🔐 محدودیت‌های امنیتی و مجوزها — چه عملیاتی مجاز است و چه سطح دسترسی‌ای دارید؛ بعضی ابزارها نیاز به مجوز یا دسترسی بالاتری دارند.
همهٔ ابزارها «خوب» هستند — شرطِ درست بودنِ آنها «مناسب بودن برای سناریوی مشخص» است، نه صرفاً محبوبیت یا نام ابزار.

لینک ابزار

@ExploitChi
#infosec #redteam #blueTeam #tooling #cybersecurity #mindset
7👍2👾2
ExploitChi
لطفاً سطح دشواری و میزان مفید بودن مطالب منتشرشده در این کانال را ارزیابی فرمایید.
با توجه به نظر سنجی از این به بعد مطالب و پست ها بصورت چند پست از ساده تا پیشرفته برای یک موضوع در نظر گرفته خواهد شد.
سطح مطالب رو پایین نمیاریم اما پایه های اون موضوع رو هم بصورت پست در اختیارتون قرار خواهم داد.
ارادتمند⚘️
15👍1
Media is too big
VIEW IN TELEGRAM
📌 DNS Exfiltration — Series
This video is part of the DNS Exfiltration series referenced in my previous posts. It contains a controlled simulation used for Purple/Blue team testing and detection validation.

What this video is for:
• High-level demonstration and validation of detection telemetry.
• Practical recommendations for SOC tuning, logging, and incident response.
• Awareness and training material for defenders.

Audience & use:
Intended for Purple/Blue teams, SOC analysts, and security engineers. Use only in authorized environments or with explicit permission from the asset owner.

Related:
Part 1 : [https://t.me/ExploitChi/25]
Part 2: [https://t.me/ExploitChi/26]
Part 3: [https://t.me/ExploitChi/27]
Additional guide for Part 3: [https://t.me/ExploitChi/28]
Final post: [https://t.me/ExploitChi/29]

Questions, feedback, or requests for playbook templates.
@ExploitChi
#DNSExfiltration #PurpleTeam #Detection #SOC
12🤔1🤯1
میدونم مطلب برای بعضی از دوستان پیچیده است. اگر علاقه‌مند به گفتگو یا سوال‌ هستید، خوشحال می‌شوم تبادل نظر کنیم.
@MjsBabaei
16👎2👏1
منتظر نظراتتون هستم
❤️💙
14👍1🙏1
ExploitChi pinned «لطفاً سطح دشواری و میزان مفید بودن مطالب منتشرشده در این کانال را ارزیابی فرمایید.»
📢 شروع یک سری پست جدید در کانال

از این هفته می‌خوایم وارد یک مبحث مهم بشیم: آنتی‌ویروس‌ها (Antivirus – AV).
🔍 اول با هم بررسی می‌کنیم که آنتی‌ویروس‌ها چطور کار می‌کنن، چه اجزایی دارن، و چرا هنوز هم یکی از ابزارهای مهم دفاعی هستن.

🧩 بعد از اون، به سراغ بخش جذاب‌تر می‌ریم: روش‌های بای‌پس (Bypass) آنتی‌ویروس — این‌که مهاجم‌ها چطور تلاش می‌کنن از سد AV رد بشن و چه تکنیک‌هایی استفاده می‌کنن.


📝 این مطالب به صورت رشته‌پست‌های پشت سر هم در کانال منتشر می‌شن.
همراه ما باشید 🙌
@ExploitChi

#CyberSecurity #AV #RedTeam #BlueTeam
9👾5🙏2👍1
📢 آنتی‌ویروس دقیقا چه کار می‌کنه؟

خیلی‌هامون فقط می‌دونیم آنتی‌ویروس (Antivirus – AV) ویروس پیدا می‌کنه و قرنطینه یا پاکش می‌کنه، اما واقعیت خیلی گسترده‌تره 👇

🔹 اسکن فایل (File Scanning): فایل‌هارو با دیتابیس تهدیدات (Threat Database) مقایسه می‌کنه؛ می‌تونه دستی یا زمان‌بندی‌شده باشه.
🔹 محافظت بلادرنگ (Real-time Protection): همزمان با اجرا شدن فایل‌ها یا تغییرات سیستمی مراقب رفتار مشکوک هست.
🔹 تحلیل هیورستیک (Heuristic Analysis) / رفتاری (Behavioral Analysis): حتی اگه بدافزار جدید باشه، ساختار یا رفتار غیرعادی رو شناسایی می‌کنه.
🔹 قرنطینه (Quarantine): فایل مشکوک رو جدا می‌کنه تا خطری نداشته باشه، بعدا هم میشه بررسی یا پاکش کرد.
🔹 بروزرسانی خودکار (Automatic Updates): پایگاه داده تهدیدات رو مرتب آپدیت می‌کنه.
🔹 اسکن ابری (Cloud-based Scanning): نمونه‌ها رو می‌فرسته به سرورهای ابری برای بررسی سریع‌تر و دقیق‌تر.

🛡 در واقع آنتی‌ویروس یک لایه دفاعی (Defense Layer) حیاتی برای سیستمه، اما به تنهایی کافی نیست و باید در چارچوب دفاع در عمق (Defense in Depth) کنار ابزارهای دیگه استفاده بشه.

@ExploitChi

#CyberSecurity #AV #BlueTeam
👍94👾2
🔎 تشخیص مبتنی بر امضا (Signature-based Detection):

روش کار: فایل‌ها را با «اثر انگشت» شناخته‌شده (signatures) مقایسه می‌کند تا بدافزارهای شناخته‌شده را پیدا کند.

نکته:
تحلیلگران بدافزار سازمان هایی که آنتی ویروس توسعه میدهند این گونه عمل میکنند:
تحلیلگر یا سیستم AV نمونه‌ای از آن را بررسی می‌کند و از بین اجزایش یک یا چند «الگوی قابل تشخیص» استخراج می‌کندو به دیتا بیس تشخیص آنتی ویروس اضافه میکنند — مثلاً یک رشتهٔ بایت‌ خاص، هش (hash) یک بخش مشخص، یا یک قانون متنی شبیه YARA. این الگوها شبیه «اثر انگشت» هستند: آنتی ویروس با این فایل ها روبه رو می شود AV آن را با این الگوها مقایسه می‌کند و اگر تطابق وجود داشت، آن را تهدید می‌دانند.

مزیت اصلی: سریع و مؤثر برای تهدیدات معروف.

⚠️ محدودیت‌ها: نکاتی که در دور زدن آنتی ویروس می توان از آن استفاده کرد.

- فقط نمونه‌های شناخته‌شده را می‌بیند — برای بدافزار جدید یا تغییرشکل‌یافته ضعیف است.

- اگر دیتابیس امضا آپدیت نباشد، تهدیدات نوظهور را از دست می‌دهد.

- در مقابل تهدیدات هدفمند ناکارآمد است و ممکن است false positive/negative تولید کند.

- وابستگی زیاد به آپدیت‌ها
@ExploitChi

#CyberSecurity #AV #Signature_based_Detection #Bypass
12👍1
📢 معرفی ابزار — ThreatCheck
برای دور زدن محدودیت Signature

🔎کاراصلی:
ابزاری اصلاح‌شده از روی پروژهٔ Matterpreter/DefenderCheck که برای تحلیل تعامل باینری‌ها با موتورهای آنتی‌ویروس طراحی شده است.

ابزار ThreatCheck یک باینری (فایل اجرایی) را به‌عنوان ورودی می‌گیرد — چه از روی دیسک، چه از طریق یک آدرس URL — و به‌صورت خودکار تلاش می‌کند قسمت‌های مشخصی از داده‌ها را «شناسایی» کند تا دقیقاً بفهمد کدام بایت‌ها یا الگوها توسط موتور هدف علامت‌گذاری (flag) می‌شوند. به بیان ساده: با تقسیم و کاهش محتوای فایل، بخش‌هایی را پیدا می‌کند که باعث تشخیص می‌شوند و آن الگوها را نمایش می‌دهد.

🔎نحوه استفاده برای دور زدن:
با استفاده از این ابزار signature هارو میشه سریع پیدا کرد و چون موتورهای تشخیص مبتنی بر امضا بر الگوهای بایتی شناخته شده تکیه دارند یا همان امضا ها بنابراین با حتی یک تغییر کوچک در ساختار یک باینری از امضاها میشه اون رو دوز زد.

لینک ابزار :
https://github.com/rasta-mouse/ThreatCheck

@ExploitChi

#CyberSecurity #AV #Signature_Bypass
👍9🙏1
ExploitChi
لطفاً سطح دشواری و میزان مفید بودن مطالب منتشرشده در این کانال را ارزیابی فرمایید.
این 33 درصد آخری توی نظر سنجی که مطالب پایه و پیشرفته ترکیبی میخواستن !👋
همه چی خوبه؟
👍16
📌 معرفی ابزار در حوزهٔ تحلیل بدافزار


🧩 در این پست، مجموعه‌ای از ابزارهای اوپن‌سورس و آفلاین را می‌بینی که برای آنالیز استاتیک و دینامیک بدافزار استفاده می‌شوند.

1️⃣ floss (FLARE)
‏ابزاری برای Deobfuscation و استخراج رشته‌های پنهان و زمان‌اجرا (runtime strings) از باینری‌ها.
🔗 https://github.com/mandiant/flare-floss

2️⃣ LIEF
‏کتابخانه و ابزار تحلیلی برای parse و بررسی ساختار PE/ELF/Mach-O، شامل metadata، sections و virtual addresses.
🔗 https://github.com/lief-project/LIEF

3️⃣ pefile (Python)
‏ماژول پایتون برای خواندن دقیق هدرهای PE، imports، resources و entropy — کمک به شناسایی packerها و ساختار فایل.
🔗 https://github.com/erocarrera/pefile

4️⃣ radare2
‏فریم‌ورک قدرتمند باینری آنالیز و دیس‌اسمبل (Disassembly) با محیط تعاملی برای کاوش آفست‌ها و بررسی بایت‌کد.
🔗 https://github.com/radareorg/radare2

5️⃣ rizin + Cutter
‏جایگزین مدرن radare2 — شامل موتور تحلیل Rizin و رابط گرافیکی Cutter GUI برای آنالیز استاتیک و دیباگ تعاملی.
🔗 https://github.com/rizinorg/rizin

🔗 https://github.com/rizinorg/cutter

6️⃣ ssdeep
‏ابزار تولید fuzzy-hash برای سنجش شباهت بین فایل‌ها و شناسایی خانواده‌های مشابه بدافزار.
🔗 https://github.com/ssdeep-project/ssdeep

7️⃣ Cuckoo Sandbox
‏پلتفرم اجرای ایزوله برای آنالیز دینامیک (Dynamic Analysis) و ثبت رفتار runtime شامل فایل، رجیستری و ارتباطات شبکه.
🔗 https://github.com/cuckoosandbox/cuckoo

8️⃣ Binwalk
‏ابزار قدرتمند برای کشف و استخراج فایل‌های جاسازی‌شده (Embedded Files) در firmware یا داده‌های فشرده.
🔗 https://github.com/ReFirmLabs/binwalk

9️⃣ strings / xxd / hexdump
‏ابزارهای پایه‌ای خط فرمان برای استخراج رشته‌ها، مشاهده هگزدامپ و یافتن IOCs متنی در فایل‌های باینری.
🔗 strings (binutils): https://sourceware.org/binutils/docs/binutils/strings.html

@ExploitChi

#محقق_امنیت #تحلیل_بدافزار #امنیت_سایبری #reverseengineering #threathunting #forensics #infosec #malwareanalysis #blueTeam #redTeam
9👍2🙏1
دوستان فردا در ادامه رشته پست های تحلیل رفتار آنتی ویروس به real-time protection و روش های دور زدن آن خواهیم پرداخت
👍8🎉21🤩1
🔔ابزار — Dittobytes

🌐 [https://github.com/tijme/dittobytes]

🚀 معرفی Dittobytes — کامپایلر متامورفیک برای تولید Shellcode / BOF (Cross-Platform)

ابزار Dittobytes یک metamorphic cross-compiler مبتنی بر LLVM است که سورس‌های C/C++ را به‌صورت Position-Independent Code (PIC) برای چند پلتفرم (Windows / Linux / macOS) و معماری‌ها (x64, ARM64) می‌سازد. هر بیلد خروجیِ باینری متفاوت و هم‌معنایی تولید می‌کند — مناسب برای تولید shellcode، BOF و payloadهای مستقل از CRT.

📚 ویژگی‌های کلیدی:
• متامورفیک‌سازی دستورالعمل‌ها — هر بار با جایگزینی تصادفی (instruction substitution) ساختار باینری تغییر می‌کند.
•جابجایی یا Shuffle دستورالعمل‌ها — در نواحی‌ای که dependency وجود ندارد، ترتیب دستورالعمل‌ها جابه‌جا می‌شود.
•درج Inline کردن مقادیر ثابت — مقدارها به‌جای قرارگیری در .rodata در خود کد جای می‌گیرند.
• خروجی PIC (Position Independent Code) — بدون نیاز به لینک با libc/CRT کلاسیک؛ مناسب برای لود در حافظه.
• چندین فرمت خروجی — .raw (تنها بخش .text / shellcode)، .obj (قابل استفاده به‌عنوان BOF)، .exe (PIC-based executable).
• کراس پلتفرم و چندمعماری — قادر به ساخت برای Windows/Linux/macOS و x64/ARM64.
• خروجی مناسب برای BOF/Beacon — .objهای تولیدی کم‌وابستگی و قابل استفاده در چارچوب‌هایی مثل Cobalt Strike / Mythic / Sliver.

🔍 اثرات امنیتی / تشخیصی :

هش‌ فایل‌ها ثابت نمی‌مانند — هر build fingerprint متفاوتی دارد.

بخش‌های قابل پیش‌بینی حذف می‌شوند — Import table، string section و .rodata کم‌تر یا حذف می‌شوند.

امضای شناخته‌شدهٔ ابزارهای رایج ندارند — خروجی‌ها از الگوهای مشخص Donut / sRDI / Cobalt Strike فاصله می‌گیرند.

مناسب برای اجرا در حافظه — با VirtualAlloc یا mmap قابل لود و اجرا (به‌دلیل PIC بودن).

🎯 کاربردهای معمول در حوزهٔ تحقیق و توسعه (MalDev / Red Team ):

تولید shellcode متامورفیک برای loaderهای اختصاصی.

ساخت BOFهای کم‌حجم .

حذف fingerprintهای toolchain مرسوم .

تست و ارزیابی مکانیسم‌های تشخیصی.



🔗 لینک پروژه:
https://github.com/tijme/dittobytes

@ExploitChi
#Dittobytes #Metamorphic #Shellcode #BOF #MalDev #RedTeam #Compiler #LLVM #PIC #CrossPlatform
9👍3👾2
This media is not supported in your browser
VIEW IN TELEGRAM
“That bypass was literally one byte away from failing 😅💻
Just for fun — 1K subs special!”

@ExploitChi

#Bitdefender_Bypass #Av_Evasion #redteam #purpleteam #evasion #cybersecurity
👍10💯4👾2👏1🤯1🤩1
🧾 ابزار Strings — ابزارِ ساده اما ضروری برای استخراج رشته‌ها از باینری‌ها
هدف: بررسی سریع implant یا باینری برای پیدا کردن «سوتی» یا نشانه‌هایی مثل URL، مسیرها، نام DLL و...


🔍 این ابزار چی کار می‌کند؟

ابزار Strings توالی‌های کاراکتری (ASCII یا Unicode/wide) را از فایل‌های باینری بیرون می‌کشد — URLها، پیام‌های خطا، مسیرها، نام DLL، و گاهی IPها یا دستورات مورد استفاده داخل بدافزار. برای تحلیل‌گر یا توسعه‌دهنده بدافزار، گرفتن سرنخ از رشته‌ها یکی از اولین قدم‌هاست.


⚙️ نمونه اجرای دستورات

strings -n 5 suspect.exe | less
# windows Sysinternals Strings:
strings.exe -n 5 suspect.exe > suspect_strings.txt


سوئیچ n 5 یعنی فقط رشته‌های با طول >= 5 نمایش داده شوند تا نویز کمتر شود.


🧠 چه اطلاعاتی مفید هستند؟

• آدرس‌های URL / دامنه / IP که احتمالاً برای C2 یا دانلود استفاده شده‌اند.
• نام توابع/کتابخانه‌ها (مثلاً GDI32.DLL, CreateFile).
• پیام‌های خطا یا متن‌های عملکردی — اغلب بهترین سرنخ‌ها را می‌دهند.
• مسیرها، نام فایل‌ها، registry keyها یا mutex nameها که می‌توانند به IOC تبدیل شوند.

- در فرآیند توسعه: حذف، جایگزینی یا obfuscation این رشته‌ها را انجام دهید.


⚠️ هشدارها — چه چیزی را نباید اشتباه گرفت؟

• خروجی strings بدون Context است — یک توالی شبیه متن ممکن است در واقع داده یا دستورالعمل باشد.
• رشته‌های کوتاه یا عجیب‌وغریب معمولاً نویز هستند — فیلتر کنید.
• فایل‌های packed / obfuscated معمولاً رشته‌ی کمی دارند — این خود می‌تواند علامت مشکوک باشد.
هرگز ابزارها یا فایل‌های مشکوک را روی ماشین تولیدی اجرا نکنید — همیشه در VM ایزوله و بدون دسترسی اینترنت یا در شبکهٔ کنترل‌شده کار کنید، زیرا فایل‌ها ممکن است خطرناک باشند.


نکتهٔ پایانی برای توسعه‌دهنده‌ها

قبل از انتشار implant یا build نهایی، خروجی strings را چک کنید تا رشته‌های حساس یا مواردی که امکان لو رفتن سرویس/آدرس را دارند حذف یا مخفی (obfuscate) شده باشند.

❤️ری اکشن هاتون انرژی میده❤️

🔗 لینک ابزار
@ExploitChi

#ابزار #تحلیل_بدافزار #Strings #Sysinternals #IOC #ReverseEngineering #MalwareAnalysis #malware_development
12👾2👍1🤩1
Static analysis
9
🔒 چک‌لیست عملی — تحلیل ایستاِ پایه (Static Analysis)
(مختصر، کاربردی، برای استفاده در تست‌های بدافزار و آنالیز باینری)


🧠 هدف:
پیدا کردن رفتار و ماهیت فایل مشکوک بدون اجرای آن — برای تحلیل‌گران بدافزار، SOC، ردتیم و بلو‌تیم ضروری است.

۱. محیط ایزوله بسازید
قبل از هرچیز، فایل را در محیط امن آزمایش کنید.
🔹 چرا؟ چون فایل ممکن است خطرناک باشد یا به اینترنت وصل شود.
🔧 ابزارها: VirtualBox / VMware Workstation

۲. محاسبه هش (Fingerprint)
برای هر فایل مشکوک هش تولید کنید (SHA256، SHA1، MD5).
🔹 چرا؟ برای جستجو در پایگاه‌ها و شناسایی فایل‌های مشابه.
🔧 ابزارها: sha256sum / CertUtil

۳. جستجوی هش در دیتابیس‌ها
هش را در سرویس‌های تحلیلی بررسی کنید.
🔹 چرا؟ شاید همین نمونه قبلاً تحلیل شده باشد.
🔧 ابزارها: VirusTotal / Hybrid Analysis / MetaDefender

۴. اسکن با چند آنتی‌ویروس
چند موتور AV مختلف را روی فایل اجرا کنید تا نتایج اولیه را بگیرید.
🔧 ابزارها: VirusTotal / OPSWAT MetaDefender

۵. استخراج رشته‌ها (Strings)
با دستور strings -n 5 رشته‌های قابل‌خواندن را استخراج کنید (URL، IP، مسیر، DLL...).
🔹 چرا؟ چون معمولاً اولین سرنخ‌ها از اینجا پیدا می‌شود.
🔧 ابزارها: Sysinternals Strings

۶. بررسی Imports / Exports
توابع و DLLهای استفاده‌شده را بررسی کنید.
🔹 چرا؟ از روی APIها می‌توان هدف و رفتار بدافزار را فهمید.
🔧 ابزارها: Dependency Walker / CFF Explorer / pefile (Python)

۷. تشخیص Packer / Obfuscator
آیا فایل فشرده یا رمزگذاری شده است؟
🔹 چرا؟ بدافزارها معمولاً برای پنهان‌سازی از Packerها استفاده می‌کنند.
🔧 ابزارها: Detect It Easy (DiE) / PEiD / UPX

۸. بررسی بخش‌های PE و Entropy
بخش‌های .text, .rdata, .rsrc را ببین؛ اگر entropy بالا بود، احتمالاً رمز یا pack شده است.
🔧 ابزارها: PEview / PE-bear

۹. ثبت و آرشیو نتایج
تمام خروجی‌ها، هش‌ها، اسکرین‌شات‌ها و گزارش‌ها را نگه دار تا در مستندسازی استفاده شود.
🔧 ابزارها: Wireshark / Flameshot / ShareX/ Notion


📚 چرا این چک‌لیست مهم است؟
✔️ تحلیل ایستا کمک می‌کند قبل از اجرای فایل، رفتار آن را پیش‌بینی کنید.
✔️ در شکار تهدید (Threat Hunting) سرنخ‌های دقیق از APIها و رشته‌ها به‌دست می‌آورید.
✔️ در گزارش‌نویسی فنی و آموزشی پایه‌ای‌ترین مهارت تحلیل بدافزار است.

@ExploitChi

#MalwareAnalysis #StaticAnalysis #CyberSecurity #ReverseEngineering #YARA #VirusTotal #PEAnalysis #RedTeam #BlueTeam #ThreatIntel
11👾3🙏2